|
Plagegeister aller Art und deren Bekämpfung: Entfernung von w3i.Iq5.fraudWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
23.03.2012, 21:20 | #16 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Entfernung von w3i.Iq5.fraudZitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
09.04.2012, 20:39 | #17 |
| Entfernung von w3i.Iq5.fraud Hallo Arne, da bin ich wieder. :-)
__________________Ich habe nochmal den OTL-Scan im normalen Modus versucht und das Gleiche ist passiert wie vorher. OTL stürzt bei "Scanning modules" ab (Fehlermeldung "Keine Rückmeldung"). Nur im abgesicherten Modus kann ich OTL ausführen. Was ist der nächste Schritt zur Beseitigung des Schädlings? Grüße stephen1981 |
09.04.2012, 22:05 | #18 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Entfernung von w3i.Iq5.fraud Nach so langer Zeit musst du wieder ein neues OTL-Log machen. Dann im abgesicherten wenn es nur da geht
__________________
__________________ |
15.04.2012, 20:21 | #19 |
| Entfernung von w3i.Iq5.fraud Hallo Arne, anbei der neue OTL-Log. |
16.04.2012, 09:29 | #20 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Entfernung von w3i.Iq5.fraud Du musst auch mal überlegen, ob dein Fall prinzipiell noch über das Forum Sinn macht, wenn du Reaktionszeiten von eine Woche und länger hast
__________________ Logfiles bitte immer in CODE-Tags posten |
16.04.2012, 12:39 | #21 |
| Entfernung von w3i.Iq5.fraud Hallo Arne, in letzter Zeit hatte ich mit meinem Umzug die Hände voll zu tun. Nun habe ich vorgestern endlich die letzten Möbelstücke reingeschafft und habe wieder mehr Zeit. Jetzt denke ich, dass meine Reaktionszeiten schneller werden und ich deine Hinweise zeitig befolgen kann. Bei deinem Eintrag von 05.03. hatte ich in der Email-Nachricht über deine Antwort nur den ersten Teil stehen: "Nein soweit sind wir noch nicht. Das sollte erstmal ein Hinweis sein, diese Schrottseiten nicht mehr zu besuchen." Die Frage danach "Funktioniert der normale Modus noch nicht?" habe ich erst später bemerkt. Aus diesem Grund hatte ich mich erst am 23.03. wieder gemeldet. Kennst du eine Methode, wie ich für die Schädlingsbeseitigung weiter vorgehen soll? Viele Grüße stephen1981 |
16.04.2012, 15:04 | #22 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Entfernung von w3i.Iq5.fraud Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
ATTFilter :OTL IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.starwebsearch.com/index.php?from=3 IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\SOFTWARE\Microsoft\Internet Explorer\Main,StartPageCache = 1 IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\..\URLSearchHook: - No CLSID value found IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\..\SearchScopes,DefaultScope = {2C142572-5E01-456b-9D5A-5C520F433273} IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\..\SearchScopes\{2C142572-5E01-456b-9D5A-5C520F433273}: "URL" = http://www.starwebsearch.com/results.php?q={searchTerms} IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyServer" = http://192.168.1.1:80 FF - prefs.js..browser.search.defaultenginename: "search.musicfrost.com" FF - prefs.js..browser.search.order.1: "foxsearch" FF - prefs.js..browser.search.selectedEngine: "Ecosia" FF - prefs.js..browser.startup.homepage: "http://www.starwebsearch.com/index.php?from=3" FF - prefs.js..keyword.URL: "http://www.starwebsearch.com/results.php?q=" FF - user.js - File not found [2011.05.24 15:54:11 | 000,000,000 | ---D | M] (Bandoo for Firefox) -- C:\Users\Stephen Gertsch\AppData\Roaming\mozilla\Firefox\Profiles\eueag9s7.default\extensions\ffox@bandoo.com [2011.11.29 07:17:31 | 000,002,289 | ---- | M] () -- C:\Users\Stephen Gertsch\AppData\Roaming\Mozilla\Firefox\Profiles\eueag9s7.default\searchplugins\ecosia.xml [2011.11.12 21:42:46 | 000,002,135 | ---- | M] () -- C:\Users\Stephen Gertsch\AppData\Roaming\Mozilla\Firefox\Profiles\eueag9s7.default\searchplugins\GoogleFeed.xml [2008.09.28 16:20:51 | 000,000,000 | ---D | M] ("ICQ Toolbar") -- C:\Programme\Mozilla Firefox\extensions\{800b5000-a755-47e1-992b-48a1c1357f07} O4 - HKU\S-1-5-21-2763383044-1846637451-500271792-1000..\Run: [Akamai NetSession Interface] C:\Users\Stephen Gertsch\AppData\Local\Akamai\netsession_win.exe (Akamai Technologies, Inc) O4 - HKU\S-1-5-21-2763383044-1846637451-500271792-1000..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe (Safer-Networking Ltd.) [2011.03.08 16:05:08 | 000,000,000 | ---D | M] -- C:\Users\Stephen Gertsch\AppData\Roaming\Gutscheinmieze @Alternate Data Stream - 128 bytes -> C:\Windows:nlsPreferences :Commands [purity] [emptytemp] [emptyflash] [resethosts] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________ Logfiles bitte immer in CODE-Tags posten |
16.04.2012, 21:23 | #23 |
| Entfernung von w3i.Iq5.fraud Danke Arne. Anbei der Log. Spybot findet aber w3i.Iq5.fraud immer noch. Was ist der nächste Schritt? Grüße stephen1981 |
17.04.2012, 11:32 | #24 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Entfernung von w3i.Iq5.fraud Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten, Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm! Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten!
__________________ Logfiles bitte immer in CODE-Tags posten |
18.04.2012, 17:34 | #25 |
| Entfernung von w3i.Iq5.fraud Hallo Arne, anbei der Log. TDSS-Killer hat neun Bedrohungen gefunden. |
18.04.2012, 21:02 | #26 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Entfernung von w3i.Iq5.fraud Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
19.04.2012, 20:06 | #27 |
| Entfernung von w3i.Iq5.fraud Hallo Arne, anbei der ComboFix-Log. Grüße stephen1981 |
20.04.2012, 09:05 | #28 |
| Entfernung von w3i.Iq5.fraud Hallo, ein Nachtrag zu meiner Nachricht von gestern: heute morgen habe ich einen Spybot-Scan durchgeführt und er findet w3i.Iq5.fraud immer noch. Grüße stephen1981 |
20.04.2012, 11:36 | #29 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Entfernung von w3i.Iq5.fraud Advanced Installer • View topic - AI_RecycleBin Hast du mal den Advanced Installer verwendet? Wenn ja, scheint das ein Fehlalarm zu sein Nichtsdestotrotz kannst du mal C:\Windows\System32\AI_RecycleBin verschieben, zB in die Q von OTL => C:\_OTL Edit: Wir machen das mit CF Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code:
ATTFilter Dirlook:: c:\windows\de Folder:: c:\programdata\5161 Folder:: C:\Windows\System32\AI_RecycleBin File:: C:\Windows\System32\AI_RecycleBin 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________ Logfiles bitte immer in CODE-Tags posten |
28.04.2012, 17:20 | #30 |
| Entfernung von w3i.Iq5.fraud Hallo Arne, vielen herzlichen Dank. Spybot findet den Schädling nicht mehr. :-) Anbei der ComboFix-Log. Grüße stephen1981 |
Themen zu Entfernung von w3i.Iq5.fraud |
adware, anbei, datei, entferne, entfernt, entfernung, gefunde, gefundene, gefundenen, schädlich, w3i.iq5, w3i.iq5.fraud |