Plagegeister aller Art und deren Bekämpfung: In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9

HaLLo an alle zusammen,

seit gestern hat sich leider mein PC infiziert. Beim vergeblichen durchstöbern von google etc. bin ich auf diese tolle Seite gestoßen.

Zum Problem:

Mein Internetexplorer funktioniert momentan gar nicht. Es schließt sich und öffnet sich von alleine. Firefox kann ich noch reingehen.

Jede Minute kriege ich 2 Warnmeldungen von Antiwir, dass ich ein Virus habe. Mittlerweile sind diese Meldungen über 500.

Folgendes steht im Detail:

In der Datei 'C:\Windows\System32\wininit.exe'
wurde ein Virus oder unerwünschtes Programm 'TR/Spy.96256.32' [trojan] gefunden.

Ich habe versucht die winnit.exe Datei zu löschen bringt nicht. Ich habe auch die erweiterte Suche in Antiwir abgeschlossen, jedoch bringt es nicht, er findet zwar die Viren, man kann sie nicht löschen oder besser gesagt die tauchen wieder auf.

Mein System ist Win 7.

Ich verzweifle so langsam und wäre echt auf eure Hilfen dankbar.
In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9

Hi,

Win7 64 oder 32 Bit?
Malwarebytes Antimalware (MAM)
Anleitung&Download hier: http://www.trojaner-board.de/51187-m...i-malware.html
Falls der Download nicht klappt, bitte hierüber eine generische Version runterladen:
http://filepony.de/download-chameleon/
Danach bitte update der Signaturdateien (Reiter "Update" -> Suche nach Aktualisierungen")
Fullscan und alles bereinigen lassen! Log posten.

OTL

Lade Dir OTL von Oldtimer herunter (http://filepony.de/download-otl/) und speichere es auf Deinem Desktop
In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9

Hi Chris,

vielen Dank für deine Mühe.

Ich habe Win 7 32bit
MAM:

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 4613

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

14.09.2010 15:40:27
mbam-log-2010-09-14 (15-40-27).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 289448
Laufzeit: 1 Stunde(n), 2 Minute(n), 35 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 1
Infizierte Registrierungsschlüssel: 4
Infizierte Registrierungswerte: 4
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 10

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
C:\Users\Muhammet\AppData\Local\Temp\sshnas21.dll (Trojan.Downloader) -> Delete on reboot.

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Handle (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\OTGV1DNWQQ (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\XML (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\YXE7DXCQ37 (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\metropolis (Trojan.Downloader) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\dpapfmon (Trojan.Agent.U) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\otgv1dnwqq (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\yxe7dxcq37 (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Users\Muhammet\AppData\Local\Temp\wxmsanreoc.exe (Rootkit.Dropper) -> Quarantined and deleted successfully.
C:\Users\Muhammet\AppData\Local\Temp\4.1873559720547795E7.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\Users\Muhammet\AppData\Local\Temp\0.41842875620178444.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
C:\Users\Muhammet\AppData\Local\Temp\0.4789142282609721.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
C:\Users\Muhammet\AppData\Local\Temp\sshnas21.dll (Trojan.Downloader) -> Delete on reboot.
C:\Windows\Tasks\{22116563-108C-42c0-A7CE-60161B75E508}.job (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Windows\Tasks\{35DC3473-A719-4d14-B7C1-FD326CA84A0C}.job (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Muhammet\AppData\Local\Temp\atdiag.dll (Trojan.Agent.U) -> Delete on reboot.
C:\Users\Muhammet\AppData\Local\Temp\Qpi.exe (Trojan.FakeAlert) -> Delete on reboot.
C:\Users\Muhammet\AppData\Local\Temp\Qpj.exe (Trojan.FakeAlert) -> Delete on reboot.

Beim entfernen der infizierten Datein kam der Befehl, dass nicht alle gelöscht werden konnten.

OTL.Txt:OTL Logfile:
In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9

Leider habe ich immer noch die gleichen Probleme mit dem Internet Explorer
In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9

kann mir bitte bitte jemand helfen.
In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9

Habe soeben nochmals MAM durchlaufen lassen:

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 4618

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

15.09.2010 06:36:05
mbam-log-2010-09-15 (06-36-05).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 138852
Laufzeit: 6 Minute(n), 51 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 3

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Handle (Malware.Trace) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Users\Muhammet\AppData\Local\Temp\Qpf.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Muhammet\AppData\Local\Temp\Qpg.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Users\Muhammet\AppData\Local\Temp\Qph.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9

Hi,

here we go...

Wir prüfen ob es sich tatsächlich um eine infizierte wininit.exe handelt:

Dateien Online überprüfen lassen:
C:\Windows\System32\wininit.exe
Suchen wo noch eine hoffentlich nicht infizierte rumhängt:

Lade SystemLook von einem der folgenden Links und speichere das Tool auf dem Desktop.
http://jpshortstuff.247fixes.com/SystemLook.exe - http://images.malwareremoval.com/jps...SystemLook.exe
:filefind
wininit.exe
Die Ergebnisse werden auf dem Desktop als SystemLook.txt gespeichert.
-> UserGuide: http://jpshortstuff.247fixes.com/SystemLook.html

Mit OTL einge Einträge entfernen und Temp aufräumen:
![]() Code:
ATTFilter :OTL O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found. O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found. :Commands [emptytemp] [Reboot]
Das Ganze läuft wahrscheinlich auf ein Rootkit raus, wenn es sich um kein 64-Bit System handelt, dann bitte Combofix:

Combofix

Lade Combo Fix von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop.

Antivierenlösung komplett auschalten und zwar so, dass sie sich auch nach einem Reboot NICHT einschaltet!

Achtung: In einigen wenigen Fällen kann es vorkommen, das der Rechner nicht mehr booten kann und Neuaufgesetzt werden muß!

Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter.

Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen
Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird.
Nach Scanende wird ein Report (ComboFix.txt) angezeigt
![]() | ![]() In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9 Hi, habe, wie beschrieben die Datei "C:\Windows\System32\wininit.exe" bei virtustotal durchsuchen lassen. Ergebnis: BugBopper identifies this file as Trojan.Bat.Erro More info: hxxp://BugBopper.com/MD5/83/83d0a4ef71406fce0fcd1924f70c8600.asp Weitere Dateien hochladen- Diese Anweisung habe ich nicht verstanden. Welche Dateien-wo und wie hochladen? Ergebnis-Systemlook.txt: SystemLook 04.09.10 by jpshortstuff Log created at 11:04 on 15/09/2010 by Muhammet Administrator - Elevation successful ========== filefind ========== Searching for "wininit.exe" C:\Windows\System32\wininit.exe --a---- 96256 bytes [23:36 13/07/2009] [01:14 14/07/2009] (Unable to calculate MD5) C:\Windows\winsxs\x86_microsoft-windows-wininit_31bf3856ad364e35_6.1.7600.16385_none_30c90ef265a43c13\wininit.exe --a---- 96256 bytes [23:36 13/07/2009] [01:14 14/07/2009] B5C5DCAD3899512020D135600129D665 -= EOF =- Die Anweisung, dass ich mit OTL einge Einträge entfernen und Temp aufräumen soll, hat nicht geklappt. NAchdem ich den roten Run Fixes! Button angeklickt habe, kam ein blaues Fenster "ich konnte nur damage.... lesen" und mein Rechner ist abgestürzt. Soll ich trotzdem Combofix starten lassen? (Wenn ja, dann soll ich davor alle Virenprogramme abschalten, stimmts?) vielen Dank für deine Mühe Liebe Grüße |
![]() ![]() ![]() ![]() ![]() | ![]() In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9 Hi, ja... Lass bitte CF laufen, wenn er die Datei nicht wiederherstellt, dann probieren wir es "per Hadn"... Bin jetzt bis heute Abend weg... chris
![]() | #10 |
![]() | ![]() In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9 So das Ergebnis von CF: Combofix Logfile: Code:
![]() | ![]() In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9 Hi, nun habe ich das Problem mit dem auf und zu-gehenden IE nicht mehr. Beim Start kommt auch keine Meldung mehr. Jedoch habe ich nochmal eine suche mit antiwir gestartet, es hat 8 Funde gefunden, die ich leider nicht löschen konnte. |
![]() ![]() ![]() ![]() ![]() | ![]() In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9 Hi, was hat Antivir wo gefunden? Bitte folgende Files prüfen: Dateien Online überprüfen lassen:
ATTFilter c:\progra~1\Google\GOOGLE~3\GoogleDesktopNetwork3.dll
Zur Sicherheit: Windows 7: 1.Die Befehlszeile aufrufen über Start -> Im Suchfeld „cmd“ eingeben Nun nicht Enter drücken sondern folgende Tastenkombination: [Strg]+[Umschalten/Shift]+[Return/Eingabe] Damit wird die Console als Administrator gestartet, was unerlässlich für die Reperatur ist. Alternativ über Rechtsklick auf den Desktop, Neu-Verknüpfung erstellen, Ziel: C:\Windows\System32\cmd.exe Name eingeben, Fertig. Dann Rechtsklick auf die neu erstellte Verknüpfung und "Ausführen als Administrator" auswählen. 2.Nun in der Befehlszeile/Console folgenden Befehl eingeben: sfc /scannow 3.Nun wird die Systemsuche gestartet und die defekten Dateien werken lokalisiert. Nun nur noch die Win7 DVD einlegen und die defekten Dateien werden durch die von der DVD ersetzt. 4.Unbedingt ein Windows Update ausführen um die reparierten Systemdateien auf dem neuesten Stand zu haben. Cureit: http://www.trojaner-board.de/59299-a...eb-cureit.html Nach Beendigung des Scans findes Du das Log unter %USERPROFILE%\DoctorWeb\CureIt.log. Bevor du irgendwelche Aktionen unternimmst, kopiere bitte den Inhalt des Logs und poste ihn. Die Log Datei ist sehr groß, ca. über 5MB Text. Benutzt einfach die Suche nach "infiziert" und kopiert betreffende Teile heraus, bevor Du sie postet. Avira: Stelle Avira wie folgt ein: http://www.trojaner-board.de/54192-a...tellungen.html Führe einen Systemscan durch und poste das Ergebnis! chris
![]() | ![]() In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9 Hi, die Suche bei Virtustotal hat keine Treffer ergeben. Folgende Anweisung habe ich leider nicht verstanden: "Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)" Die Anweisung zur Sicherheit konnte ich ebenfalls nicht durchführen, weil ich mich nicht als Administrator anmelden konnte, d.h. rechte Maustaste Verküpfung erstellen ergab keine Reaktion und folgende Tastenkombination: [Strg]+[Umschalten/Shift]+[Return/Eingabe] in cmd ging auch nicht. |
![]() ![]() ![]() ![]() ![]() | ![]() In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9 Hi, poste bitte die Funde von Avira... Hast Du Admin-Rechte an dem Rechner? Sonst basteln wir uns einen Link zu einer Commandshell mit Adminrechten wie folgt: Am einfachsten Du erstellst eine entsprechende Verknüpfung auf dem Desktop freien Platz auf dem Desktop auswählen, Mous rechts klicken, Neu->Verknüpfung, als Name "Admin-CMD" und als Ziel der Verknüpfung "C:\Windows\System32\cmd.exe". Ausführen als Administrator ankreuzen nicht vergessen... Dann ab 2. vom vorangegangenen Post (die Admin-Konsole aufrufen): 2.Nun in der Befehlszeile/Console folgenden Befehl eingeben: sfc /scannow 3.Nun wird die Systemsuche gestartet und die defekten Dateien werken lokalisiert. Nun nur noch die Win7 DVD einlegen und die defekten Dateien werden durch die von der DVD ersetzt. 4.Unbedingt ein Windows Update ausführen um die reparierten Systemdateien auf dem neuesten Stand zu haben. Poste die Funde von Cureit... chris
![]() | ![]() In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9 Hi, Bericht von Avira: Avira AntiVir Personal Erstellungsdatum der Reportdatei: Mittwoch, 15. September 2010 15:42 Es wird nach 2843681 Virenstämmen gesucht. ![]() |
Themen zu In der Datei 'C:\Windows\System32\wininit.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.9 |
c:\windows, datei, explorer, firefox, funktioniert, gen, google, infiziert., langsam, löschen, meldungen, nicht löschen, problem, programm, seite, suche, system, system32, tan, tr/spy., trojan, unerwünschtes programm, viren, virus, warnmeldungen, windows, öffnet |