Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

 
Alt 30.04.2009, 17:04   #1
duncan.blues
 
TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot - Icon21

TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot



Hallo!

Auf dem Rechner eines Kollegen tauchte vor ein paar Tagen die Meldung auf, dass sich auf dem Rechner der Trojaner "Generic PWS.y" befände.
Die Meldung tauchte das erste Mal auf einen Tag nachdem auf dem PC eine abgelaufene Version von McAfee durch eine neu gekaufte, aktuelle Version von McAfee ersetzt wurde. Möglicherweise war der Virus also schon vorher drauf, wurde aber mangels aktueller Definitions/Engine vielleicht nicht gefunden. Sinnigerweise gab es keine Meldung das das Abo abgelaufen war. Die automatischen Updates lieferten schlichtweg keine neuen Definitionen mehr.

Die betroffene Datei heisst "wineerwp.dll" (425kb) und befindet sich im System32 Verzeichnis.

MD5: b08d45aa8ee6885f77de73281111f747
SHA1: 3e318b90cd95b7cbc51a14702532d88b98d41ff1

Meist taucht die Meldung auf, wenn man den Firefox nach dem Rechnerstart öffnet, manchmal aber auch beim Start anderer Programme. Der Echzeitschutz von McAfee springt darauf an und meldet, dass der Trojaner automatisch entfernt wurde. Die Datei ist daraufhin auch tatsächlich (erstmal) weg und bis zum nächsten Neustart gibt es auch keine weiteren Meldungen.
Nach einem Reboot im normalen Modus ist die Datei dann aber wieder da und der Spaß geht von vorne los. Im Abgesicherten Modus wird die Datei dagegen nicht wieder neu angelegt.
Ich habe den PC im Abgesicherten Modus einmal komplett mit Dr Web "CureIT" gescannt und mit Spybot SD - ohne Befund.
Offenbar kennen beide aktuell den Schädling oder die Variante nicht, denn auch nach einem Neustart und wieder aufgetauchter Datei (und deaktiviertem Echtzeitschutz) bemängeln die beiden Programme die Datei nicht. Ebenfalls ohne Meldung: ClamAV.

Ich habe die Datei bei Virustotal hochgeladen und von mehreren Scan-Engines die Bestätigung erhalten, dass es sich in der Tat um den Virus/Trojaner Generic PWS.y alias Trojan-PSW.Win32.Agent.mrh alias TR/PSW.Agent.mrh handelt.
Ein Avira Professional auf einem anderen PC erkannte die Datei auf USB Stick auch sofort.

Jetzt ist die Frage, wie ich den Schädling dauerhaft loswerde.

Ich habe während schließlich McAfee einen Komplettscan im abgesicherten Modus machte, ein HijackThis Log gemacht. Das Ergebnis des Scans konnte ich aber nicht mehr abwarten, da Betriebsschluß war und ich nicht länger bleiben konnte, weitere Aktionen kann ich also erst Anfang der Woche machen.
Wie so oft handelt es sich natürlich ausgerechnet um einen PC der nicht "mal eben" neu installiert werden kann - jedenfalls nicht ohne ausreichende Vorlaufzeit.

In den Autostart-Bereichen des Rechners war nichts auffälliges zu finden ("run" in der Registry, Autostart Folder, etc.).
Auf dem PC sind keine Filesharer, keine Spiele oder Software fragwürdigen Ursprungs installiert.

 

Themen zu TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot
abgesicherten modus, anfang, avira, erste mal, firefox, frage, generic, handel, hijack, hijackthis, hijackthis log, log, mcafee, neu, neue, neustart, registry, schutz, schädling, software, stick, system, system32, trojaner, updates, usb, usb stick, virus, virus/trojaner, virustotal, öffnet




Ähnliche Themen: TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot


  1. Win 7: Avast wird von Gruppenrichtlinie Blockiert; Ominöse Fehlermeldung nach jedem Reboot.
    Log-Analyse und Auswertung - 08.11.2014 (15)
  2. wssetup.exe von Perion Network Ltd. fragt nach jedem Hochfahren des Computers nach Bestätigung
    Plagegeister aller Art und deren Bekämpfung - 20.06.2013 (10)
  3. UnHackMe - neue .sys datei bei jedem reboot
    Plagegeister aller Art und deren Bekämpfung - 20.06.2011 (4)
  4. Nach Acer eRecovery startet Windows 7 nicht ständiger reboot
    Alles rund um Windows - 27.11.2010 (1)
  5. Generic Host Process for Win32 Services bein jedem Windowsstart
    Plagegeister aller Art und deren Bekämpfung - 25.09.2010 (1)
  6. TR/Crypt.XPAC.Gen - Nach jedem Reboot
    Log-Analyse und Auswertung - 22.06.2010 (9)
  7. TDDS installiert sich nach deinstallation und reboot wieder neu
    Plagegeister aller Art und deren Bekämpfung - 19.05.2010 (17)
  8. Reboot nach Dcom Server Prozessorstart wurde unerwartet beendet
    Plagegeister aller Art und deren Bekämpfung - 11.02.2010 (8)
  9. unangemeldeter PC Reboot nach Kaspersky AV 2010 Scan
    Alles rund um Windows - 06.01.2010 (36)
  10. Ständiger ReBoot nach Download von NewYear.pps
    Plagegeister aller Art und deren Bekämpfung - 29.12.2009 (1)
  11. PC stürzt ab und lässt sich nach reboot nicht mehr herunterfahren
    Log-Analyse und Auswertung - 13.11.2009 (5)
  12. nach besuch von iload.to geht nichts mehr nur noch reboot
    Plagegeister aller Art und deren Bekämpfung - 26.10.2009 (10)
  13. Trojaner kommen nach reboot wieder
    Log-Analyse und Auswertung - 16.09.2008 (32)
  14. Nach Windows Logo kurzer Bluescreen und dan Reboot
    Alles rund um Windows - 04.05.2007 (4)
  15. Reboot Nach 5 Sekunden !
    Plagegeister aller Art und deren Bekämpfung - 06.11.2005 (6)
  16. Nach jedem 2 Reboot kommen alle Viren wieder!
    Plagegeister aller Art und deren Bekämpfung - 15.05.2005 (4)
  17. Ständig Blaue Bildschirme. Nach eScan is W32.Reboot drauf?
    Plagegeister aller Art und deren Bekämpfung - 03.04.2005 (3)

Zum Thema TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot - Hallo! Auf dem Rechner eines Kollegen tauchte vor ein paar Tagen die Meldung auf, dass sich auf dem Rechner der Trojaner "Generic PWS.y" befände. Die Meldung tauchte das erste Mal - TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot...
Archiv
Du betrachtest: TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.