|
Plagegeister aller Art und deren Bekämpfung: Windows System DefenderWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
07.11.2009, 16:25 | #1 |
| Windows System Defender Hallo zusammen, seit Gestern Nachmittag hat anscheinend der "Windows System Defender" meinen PC besetzt. Dies führt dazu, dass permanent Fenster aufploppen, die mir versichern, ich hätte sooooo viele Viren drauf und die mir raten, sie alle zu entfernen. Außerdem ist der PC um einiges langsamer geworden. Den Taskmanager kann ich auch nur aufrufen, nachdem ich ihn umbenannt habe. Ich habe hier (wurde bei Google an anderer Stelle empfohlen) den "Wsaxxxxxx"-Prozess beendet, was allerdings nicht half. Natürlich habe ich vorher im Board die entsprechenden Themen angeschaut, doch dort wird immer auf "MalwareBytes-Anti-Malware" verwiesen, wobei hier vom Defender die Installation (auch nach Umbennenung via Rechtsklick -> speichern unter) sofort unterbunden wird. Ebenso blockiert den CCleaner Ich hoffe ihr könnt mir bei diesem Schädling helfen |
08.11.2009, 12:58 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Windows System Defender Hallo und
__________________Wenn CCleaner und MalwareBytes (noch) nicht funktionieren, wären erstmal Logfiles von RSIT hilfreich. Nimm für RSIT bitte diese umbenannte Version von RSIT.exe
__________________ |
08.11.2009, 13:31 | #3 |
| Windows System Defender Selbst die umbennante Installation wird unterbunden, in der Taskleiste kommt dann der tolle Hinweis "xxx.exe" wäre ein fieser Wurm, der meine Information stehlen wolle :X
__________________ |
08.11.2009, 13:48 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Windows System Defender Dann probiere bitte OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
__________________ Logfiles bitte immer in CODE-Tags posten |
08.11.2009, 14:18 | #5 |
| Windows System Defender Update! Ich habe beim Durchstöbern einiger Ordner eine verdächtig wirkende .exe-Datei mit zufällig exakt dem Taskleistensymbol des Defenders gefunden, der Name war eine wirre Zahlenkombination. Nachdem ich jenen Prozess mithilfe des umbenannten Taskmanagers beendet & die Datei gelöscht habe, kann ich nun doch die Malwarebytes Installation aufrufen. Soll ich nun mit Malwarebytes Scannen/Löschen & den anschließenden Log hier posten oder doch noch mit dem von dir empfohlenen Programm? |
08.11.2009, 16:13 | #7 |
| Windows System Defender Also hier der Rsit-Report! Der Malwarebytes-report ist zu groß um ihn mit der Forenfunktion hochzuladen, was mach ich da? |
08.11.2009, 16:14 | #8 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Windows System DefenderZitat:
Reiche dann auch gleich die info.txt nach!
__________________ Logfiles bitte immer in CODE-Tags posten |
08.11.2009, 16:20 | #9 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Windows System Defender Bitte mal den Avenger anwenden Vorbereitungen: a) Deaktiviere den Hintergrundwächter vom Virenscanner. b) Stöpsele alle externen Datenträger vom Rechner ab. Danach: 1.) Lade Dir von hier Avenger als gehweg.exe => File-Upload.net - gehweg.exe auf den Desktop 2.) Doppelklick die Datei "gehweg.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen: 3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld: Code:
ATTFilter Registry values to delete: HKLM\Software\Microsoft\Windows\CurrentVersion\Run | WinSys2 HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list | C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\a894535\WSa894.exe Files to delete: C:\WINDOWS\tasks\{35DC3473-A719-4d14-B7C1-FD326CA84A0C}.job C:\WINDOWS\tasks\{66BA574B-1E11-49b8-909C-8CC9E0E8E015}.job C:\WINDOWS\system32\winsys2.exe C:\DOKUME~1\Simon!\LOKALE~1\Temp\b.exe Folders to delete: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\a894535 5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein. 6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso. 7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.
__________________ Logfiles bitte immer in CODE-Tags posten |
09.11.2009, 16:57 | #10 |
| Windows System Defender Hier der Log vom Avenger und die Info vom Rsit! Beim Malwarebytes-Log gibts bei dem Uploaden hier halt folgenden Error: Die Datei, die Sie anhängen möchten, ist zu groß. Die maximale Dateigröße für diesen Dateityp beträgt 97,7 KB. Ihre Datei ist 128,4 KB groß. |
09.11.2009, 19:50 | #11 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Windows System Defender Das Malwarebytes Logfile kannst Du bei File-Upload.net hochladen und hier verlinken! Vorher zippen und hier anhängen müsste auch möglich sein! Edit: Wenn Du schon dabei bist, auch bitte Lop S&D ausführen: Lade dir Lop S&D herunter. Führe Lop S&D.exe per Doppelklick aus. Wähle die Sprache deiner Wahl und anschließend die Option 1. Warte bis der Scanbericht erstellt wird und poste ihn hier (Du findest ihn unter C:\lopR.txt, sollte der Bericht nicht erscheinen).
__________________ Logfiles bitte immer in CODE-Tags posten Geändert von cosinus (09.11.2009 um 20:01 Uhr) |
09.11.2009, 22:45 | #12 |
| Windows System Defender Hier die beiden Scanberichte |
10.11.2009, 08:32 | #13 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Windows System Defender Da hat Malwarebytes aber ne ganze Menge runtergeschmissen! Bitte Combofix nun ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ Logfiles bitte immer in CODE-Tags posten |
14.11.2009, 00:43 | #14 |
| Windows System Defender War leider den größten Teil der Woche nicht zuhause, deshalb kommt meine Antwort erst so spät Im Anhang der Log des Combofix! |
14.11.2009, 16:01 | #15 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Windows System Defender Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. (Deine XXX mit dem richtigen Namen wieder ersetzen!!) Code:
ATTFilter KILLALL:: Registry:: [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "BitTorrent DNA"=- "msnmsgr"=- [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks] "{57BCA5FA-5DBB-45a2-B558-1755C3F6253B}"=- Folder:: c:\programme\DNA c:\dokumente und einstellungen\Simon!\Anwendungsdaten\DNA c:\dokumente und einstellungen\Simon!\Anwendungsdaten\BitTorrent Driver:: SetupNTGLM7X 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die ComboFix.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Windows System Defender |
anderer, aufrufe, aufrufen, beendet, blockiert, board, ccleaner, defender, fenster, google, hallo zusammen, installation, langsamer, rechtsklick, schädling, sooooo, speicher, speichern, speichern unter, stelle, system, system defender, taskmanager, theme, themen, viele viren, viren, windows, windows system, windows system defender, zusammen |