Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 30.04.2009, 17:04   #1
duncan.blues
 
TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot - Icon21

TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot



Hallo!

Auf dem Rechner eines Kollegen tauchte vor ein paar Tagen die Meldung auf, dass sich auf dem Rechner der Trojaner "Generic PWS.y" befände.
Die Meldung tauchte das erste Mal auf einen Tag nachdem auf dem PC eine abgelaufene Version von McAfee durch eine neu gekaufte, aktuelle Version von McAfee ersetzt wurde. Möglicherweise war der Virus also schon vorher drauf, wurde aber mangels aktueller Definitions/Engine vielleicht nicht gefunden. Sinnigerweise gab es keine Meldung das das Abo abgelaufen war. Die automatischen Updates lieferten schlichtweg keine neuen Definitionen mehr.

Die betroffene Datei heisst "wineerwp.dll" (425kb) und befindet sich im System32 Verzeichnis.

MD5: b08d45aa8ee6885f77de73281111f747
SHA1: 3e318b90cd95b7cbc51a14702532d88b98d41ff1

Meist taucht die Meldung auf, wenn man den Firefox nach dem Rechnerstart öffnet, manchmal aber auch beim Start anderer Programme. Der Echzeitschutz von McAfee springt darauf an und meldet, dass der Trojaner automatisch entfernt wurde. Die Datei ist daraufhin auch tatsächlich (erstmal) weg und bis zum nächsten Neustart gibt es auch keine weiteren Meldungen.
Nach einem Reboot im normalen Modus ist die Datei dann aber wieder da und der Spaß geht von vorne los. Im Abgesicherten Modus wird die Datei dagegen nicht wieder neu angelegt.
Ich habe den PC im Abgesicherten Modus einmal komplett mit Dr Web "CureIT" gescannt und mit Spybot SD - ohne Befund.
Offenbar kennen beide aktuell den Schädling oder die Variante nicht, denn auch nach einem Neustart und wieder aufgetauchter Datei (und deaktiviertem Echtzeitschutz) bemängeln die beiden Programme die Datei nicht. Ebenfalls ohne Meldung: ClamAV.

Ich habe die Datei bei Virustotal hochgeladen und von mehreren Scan-Engines die Bestätigung erhalten, dass es sich in der Tat um den Virus/Trojaner Generic PWS.y alias Trojan-PSW.Win32.Agent.mrh alias TR/PSW.Agent.mrh handelt.
Ein Avira Professional auf einem anderen PC erkannte die Datei auf USB Stick auch sofort.

Jetzt ist die Frage, wie ich den Schädling dauerhaft loswerde.

Ich habe während schließlich McAfee einen Komplettscan im abgesicherten Modus machte, ein HijackThis Log gemacht. Das Ergebnis des Scans konnte ich aber nicht mehr abwarten, da Betriebsschluß war und ich nicht länger bleiben konnte, weitere Aktionen kann ich also erst Anfang der Woche machen.
Wie so oft handelt es sich natürlich ausgerechnet um einen PC der nicht "mal eben" neu installiert werden kann - jedenfalls nicht ohne ausreichende Vorlaufzeit.

In den Autostart-Bereichen des Rechners war nichts auffälliges zu finden ("run" in der Registry, Autostart Folder, etc.).
Auf dem PC sind keine Filesharer, keine Spiele oder Software fragwürdigen Ursprungs installiert.

Alt 30.04.2009, 18:04   #2
nochdigger
 
TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot - Standard

TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot



Hallo und

Zitat:
Das Ergebnis des Scans konnte ich aber nicht mehr abwarten, da Betriebsschluß war und ich nicht länger bleiben konnte, weitere Aktionen kann ich also erst Anfang der Woche machen.
Wenn es sich um ein Produktivsystem (Firmenrechner) handelt, sollte sich der zuständige Admin des Problems annehmen und kein öffentliches Forum.
Die Jungs/Mädels werden schließlich für so was bezahlt.

MFG
__________________

__________________

Alt 30.04.2009, 19:45   #3
duncan.blues
 
TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot - Standard

TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot



Wenn es sich um einen Betrieb handeln würde, der sich eine eigene IT Abteilung leisten könnte, dann hätte ich nicht gefragt. Wenn du's genau wissen willst: Geht um ein Institut an einer Uni. Wenn du in solchen Gefilden nach dem "Admin" fragst, kann's dir passieren das du einem Studenten ausm 2. Semester vorgestellt wirst.
__________________

Alt 30.04.2009, 20:03   #4
john.doe
 
TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot - Standard

TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot



Hallo und

1.) Anleitung Avenger (by swandog46)

Lade dir das Tool Hopsassa und speichere es auf dem Desktop:
  • Doppelklick auf das Avenger-Symbol
  • Kopiere nun folgenden Text in das weiße Feld bei -> "input script here"
Code:
ATTFilter
Files to delete:
C:\WINDOWS\system32\wineerwp.dll
         
  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.

2.) ComboFix

Achtung: Die Anleitung ist veraltet. Den Teil mit der Systemwiederherstellungskonsole nicht ausführen. Die wird bei Internetverbindung automatisch installiert.

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.

    Sollte sich ComboFix nicht starten lassen, dann benenne es um in cf.com und versuche es nocheinmal.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

3.) Systemdetails mit RSIT prüfen
  • Lade Random's System Information Tool (RSIT) von random/random herunter,
  • speichere es auf Deinem Desktop.
  • Starte mit Doppelklick die RSIT.exe.
  • Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren.
  • Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage.
  • Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet.
  • Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread.


ciao, andreas
__________________
Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung!
Privatbetreuung nur gegen Bezahlung und ich koste sehr teuer.
Für alle Neuen
Anleitungen
Virenscanner
Kompromittierung unvermeidbar?

Antwort

Themen zu TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot
abgesicherten modus, anfang, avira, erste mal, firefox, frage, generic, handel, hijack, hijackthis, hijackthis log, log, mcafee, neu, neue, neustart, registry, schutz, schädling, software, stick, system, system32, trojaner, updates, usb, usb stick, virus, virus/trojaner, virustotal, öffnet




Ähnliche Themen: TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot


  1. Win 7: Avast wird von Gruppenrichtlinie Blockiert; Ominöse Fehlermeldung nach jedem Reboot.
    Log-Analyse und Auswertung - 08.11.2014 (15)
  2. wssetup.exe von Perion Network Ltd. fragt nach jedem Hochfahren des Computers nach Bestätigung
    Plagegeister aller Art und deren Bekämpfung - 20.06.2013 (10)
  3. UnHackMe - neue .sys datei bei jedem reboot
    Plagegeister aller Art und deren Bekämpfung - 20.06.2011 (4)
  4. Nach Acer eRecovery startet Windows 7 nicht ständiger reboot
    Alles rund um Windows - 27.11.2010 (1)
  5. Generic Host Process for Win32 Services bein jedem Windowsstart
    Plagegeister aller Art und deren Bekämpfung - 25.09.2010 (1)
  6. TR/Crypt.XPAC.Gen - Nach jedem Reboot
    Log-Analyse und Auswertung - 22.06.2010 (9)
  7. TDDS installiert sich nach deinstallation und reboot wieder neu
    Plagegeister aller Art und deren Bekämpfung - 19.05.2010 (17)
  8. Reboot nach Dcom Server Prozessorstart wurde unerwartet beendet
    Plagegeister aller Art und deren Bekämpfung - 11.02.2010 (8)
  9. unangemeldeter PC Reboot nach Kaspersky AV 2010 Scan
    Alles rund um Windows - 06.01.2010 (36)
  10. Ständiger ReBoot nach Download von NewYear.pps
    Plagegeister aller Art und deren Bekämpfung - 29.12.2009 (1)
  11. PC stürzt ab und lässt sich nach reboot nicht mehr herunterfahren
    Log-Analyse und Auswertung - 13.11.2009 (5)
  12. nach besuch von iload.to geht nichts mehr nur noch reboot
    Plagegeister aller Art und deren Bekämpfung - 26.10.2009 (10)
  13. Trojaner kommen nach reboot wieder
    Log-Analyse und Auswertung - 16.09.2008 (32)
  14. Nach Windows Logo kurzer Bluescreen und dan Reboot
    Alles rund um Windows - 04.05.2007 (4)
  15. Reboot Nach 5 Sekunden !
    Plagegeister aller Art und deren Bekämpfung - 06.11.2005 (6)
  16. Nach jedem 2 Reboot kommen alle Viren wieder!
    Plagegeister aller Art und deren Bekämpfung - 15.05.2005 (4)
  17. Ständig Blaue Bildschirme. Nach eScan is W32.Reboot drauf?
    Plagegeister aller Art und deren Bekämpfung - 03.04.2005 (3)

Zum Thema TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot - Hallo! Auf dem Rechner eines Kollegen tauchte vor ein paar Tagen die Meldung auf, dass sich auf dem Rechner der Trojaner "Generic PWS.y" befände. Die Meldung tauchte das erste Mal - TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot...
Archiv
Du betrachtest: TR/PSW.Agent.mrh / Generic PWS.y nach jedem Reboot auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.