Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 23.03.2011, 17:00   #16
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Standard

Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen



Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Hinweis: Falls Du Deinen Benutzernamen unkenntlich gemacht hast, musst Du das Ausgesternte in Deinen richtigen Benutzernamen wieder verwandeln, sonst funktioniert das Script nicht!!

Code:
ATTFilter
KILLALL::

Folder::
c:\programme\quthsrrw

Rootkit::
c:\dokumente und einstellungen\***\Startmenü\Programme\Autostart\yblwdrbn.exe
C:\yblwdrbn.exe
         
3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.



6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 23.03.2011, 20:22   #17
Cathy
 
Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Standard

Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen



Also ich habe das nun alles so gemacht wie beschrieben, Combofix hat sich auch automatisch neu gestartet.
Bis dahin gab es kein Problem.
Der Pc hat sich dann allerdings von selber selbst gestartet ohne zu fragen. Nun bin ich wieder angemeldet und das einige was erscheint ist eine Nachricht von Microsoft Windows, dass das System nach einem schwerwiegenden Fehler wieder ausgeführt wird und dass dazu ein Protokoll erstellt wurde.
Diese Meldung ließ sich anfänglich nicht schließen, nun hat es aber doch geklappt. Eine neue Textdatei namens Combofix.txt wurde aber nicht geöffnet.

Ist irgendetwas falsch gelaufen?
__________________


Alt 23.03.2011, 20:42   #18
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Standard

Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen



Bitte mal den Avenger anwenden:

1.) Lade Dir von hier Avenger:
Swandog46's Public Anti-Malware Tools (Download, linksseitig)

2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen:



3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld - die Sternchen musst du zurückeditieren in den echten Namen!!!
Code:
ATTFilter
Folders to delete:
c:\programme\quthsrrw
C:\yblwdrbn.exe

Files to delete:
c:\dokumente und einstellungen\***\Startmenü\Programme\Autostart\yblwdrbn.exe
C:\yblwdrbn.exe
         
4.) Geh in "The Avenger" nun oben auf "Load Script", dort auf "Paste from Clipboard".

5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein.

6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso.

7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.

8.) Die Datei c:\avenger\backup.zip bei File-Upload.net - Ihr kostenloser File Hoster! hochladen und hier verlinken
__________________
__________________

Alt 23.03.2011, 21:19   #19
Cathy
 
Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Standard

Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen



Logfile of The Avenger Version 2.0, (c) by Swandog46
hxxp://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

Folder "c:\programme\quthsrrw" deleted successfully.

Error: "C:\yblwdrbn.exe" is not a folder! It may instead be a file.
Deletion of folder "C:\yblwdrbn.exe" failed!
Status: 0xc0000103 (STATUS_NOT_A_DIRECTORY)
--> use "Files to delete:" instead of "Folders to delete:" to delete an ordinary file

File "c:\dokumente und einstellungen\***\Startmenü\Programme\Autostart\yblwdrbn.exe" deleted successfully.
File "C:\yblwdrbn.exe" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.




-------------------
Und der Link: hxxp://www.file-upload.net/download-3308693/backup.zip.html


Ich hoffe dass das alles so richtig ist.

Alt 23.03.2011, 21:53   #20
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Standard

Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen



Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

__________________
Logfiles bitte immer in CODE-Tags posten

Alt 25.03.2011, 11:54   #21
Cathy
 
Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Standard

Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen



Ich bin mir nicht sicher ob das so richtig ist, weil es in der Erklärung alles etwas anders aussah, aber im Anhang der Log der dabei rauskam.

Und wirklich vielen vielen Dank für die ganze Hilfe.

Alt 25.03.2011, 14:07   #22
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Standard

Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen



Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.


Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur wenige Sekunden.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 25.03.2011, 19:43   #23
Cathy
 
Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Standard

Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen



Die Logfiles von GMER, OSAM und MBRCheck.
GMER ist nicht abgestürzt, hat also alles so funktioniert wie beschrieben

Alt 26.03.2011, 18:00   #24
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Standard

Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen



Zitat:
"Userinit" - "Daniel Pistelli" - C:\Programme\quthsrrw\yblwdrbn.exe (File is exclusively opened, access blocked)
Bitte mit OSAM deaktivieren und löschen (delete from storage)
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 26.03.2011, 18:33   #25
Cathy
 
Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Standard

Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen



Das Deaktivieren und Löschen habe ich nun zwei Mal gemacht.

Leider entsteht das Problem, dass sich der Eintrag immer wieder selbst erneuert nachdem der Computer neu gestartet hat. Zwar steht dort dass alles erfolgreich ist, nur muss man bei den neuen, identischen Eintrag alles wieder machen und man landet in einer Endlosschleife.

Was nun?

Alt 26.03.2011, 20:28   #26
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Standard

Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen



Bitte mal den Avenger anwenden:

1.) Lade Dir von hier Avenger:
Swandog46's Public Anti-Malware Tools (Download, linksseitig)

2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen:



3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld:
Code:
ATTFilter
Folders to delete:
C:\Programme\quthsrrw

Files to delete:
C:\yblwdrbn.exe
         
4.) Geh in "The Avenger" nun oben auf "Load Script", dort auf "Paste from Clipboard".

5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein.

6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso.

7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.

8.) Die Datei c:\avenger\backup.zip bei File-Upload.net - Ihr kostenloser File Hoster! hochladen und hier verlinken
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 26.03.2011, 22:13   #27
Cathy
 
Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Standard

Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen



So, hier nochmal alles von Avenger.

Code:
ATTFilter
Logfile of The Avenger Version 2.0, (c) by Swandog46
hxxp://swandog46.geekstogo.com

Platform:  Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

Folder "C:\Programme\quthsrrw" deleted successfully.
File "C:\yblwdrbn.exe" deleted successfully.

Completed script processing.

*******************

Finished!  Terminate.
         

----------------------------
Und hier der Link:
hxxp://www.file-upload.net/download-3315311/backup-26.03.2011-21.59.13-01.zip.html

Alt 27.03.2011, 19:28   #28
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Standard

Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen



Ok. mach bitte neue Logs mit GMER und OSAM.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 27.03.2011, 21:18   #29
Cathy
 
Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Standard

Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen



Die beiden Logfiles.
Ich hoffe diesmal klappt es wie es sollte

Die Logfiles wieder im Anhang.

Alt 27.03.2011, 21:30   #30
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Standard

Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen



Zitat:
"Userinit" - "Daniel Pistelli" - C:\Programme\quthsrrw\yblwdrbn.exe (File is exclusively opened, access blocked)
So ein Mist, das Teil ist schon wieder da



Falls Du kein Brennprogramm installiert hast, lade
dir bitte ISOBurner herunter.
Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen.
Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
  • Lade OTLPENet.exe von OldTimer herunter und speichere sie auf Deinem Desktop.
    Anmerkung: Die Datei ist ca. 120 MB groß und es wird bei langsamer Internet-Verbindung ein wenig dauern, bis Du sie runtergeladen hast.
  • Wenn der Download fertig ist, mache einen Doppelklick auf die Datei und beantworte die Frage "Do you want to burn the CD?" mit Yes.
  • Lege eine leere CD in Deinen Brenner.
  • ImgBurn (oder Dein Brennprogramm) wird das Archiv extrahieren und OTLPE Network auf die CD brennen.
  • Wenn der Brenn-Vorgang abgeschlossen ist, wirst Du eine Dialogbox sehen => "Operation successfully completed".
  • Du kannst nun die Fenster des Brennprogramms schließen.
Nun boote von mit der OTLPE CD.
Hinweis: Wie boote ich von CD
  • Dein System sollte nach einigen Minuten den REATOGO-X-PE Desktop anzeigen.
  • Mache einen Doppelklick auf das OTLPE Icon.
  • Wenn Du gefragt wirst "Do you wish to load the remote registry", dann wähle Yes.
  • Wenn Du gefragt wirst "Do you wish to load remote user profile(s) for scanning", dann wähle Yes.
  • Vergewissere Dich, dass die Box "Automatically Load All Remaining Users" gewählt ist und drücke OK.
  • OTLpe sollte nun starten.
  • Drücke Run Scan, um den Scan zu starten.
  • Wenn der Scan fertig ist, werden die Dateien C:\OTL.Txt und C:\Extras.Txt erstellt
  • Kopiere diese Datei auf Deinen USB-Stick, wenn Du keine Internetverbindung auf diesem System hast.
  • Bitte poste den Inhalt von C:\OTL.Txt und Extras.Txt.
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen
adware.zwunzi, antivir, computer, computern, dateien, einstellungen, explorer, help, hijack, hijackthis, hängen, install.exe, löschen, malwarebytes, microsoft, pc normal, problem, programme, scan, software, superantispyware, symantec, system, system volume information, tan, taskmanager, trojan.spyeyes




Ähnliche Themen: Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen


  1. Infektion mit spyware.passwords.ed (Scan mit malware bytes)
    Plagegeister aller Art und deren Bekämpfung - 19.01.2015 (15)
  2. Spyware.Passwords.XGen gefunden - gefährlich oder nicht?
    Log-Analyse und Auswertung - 12.06.2013 (20)
  3. Keylogger. Spyware, PUP.Adware, RootKit, Trojan, Backdoor.Bot
    Log-Analyse und Auswertung - 15.08.2012 (1)
  4. Spyware.Passwords mal 2
    Plagegeister aller Art und deren Bekämpfung - 15.06.2012 (1)
  5. Malwarebytes findet Spyware.Passwords / 2 infizierte Registrierungsschlüssel
    Log-Analyse und Auswertung - 06.03.2012 (15)
  6. Hilfe, Spyware.Passwords.XGen
    Plagegeister aller Art und deren Bekämpfung - 13.07.2011 (3)
  7. Spyware.Passwords.XGen + AntiVir startet nicht
    Plagegeister aller Art und deren Bekämpfung - 10.03.2011 (22)
  8. Trojan.SpyEyes.WC, Spyware.Passwords.XGen wirklich eliminiert?
    Plagegeister aller Art und deren Bekämpfung - 04.03.2011 (5)
  9. Spyware.Passwords.XGen wurde durch Malwarebytes gefunden
    Plagegeister aller Art und deren Bekämpfung - 24.12.2010 (2)
  10. Trojan.BHO, Spyware.Passwords.XGen, Trojan.Dropper und Trojan.Agent mit Malware gefunden
    Plagegeister aller Art und deren Bekämpfung - 20.12.2010 (9)
  11. Malware Spyware.passwords.xgen durch Malwarebyte Anti-Malware erkannt.
    Plagegeister aller Art und deren Bekämpfung - 19.12.2010 (50)
  12. Spyware.Passwords.XGen, Trojan.Dropper.PGen, Packer.Suspicious, JAVA/Agent.2212
    Plagegeister aller Art und deren Bekämpfung - 05.12.2010 (3)
  13. spyware.passwords.xgen
    Antiviren-, Firewall- und andere Schutzprogramme - 25.11.2010 (0)
  14. Spyware.passwords.xgen, TR/Dropper.Gen, DR/Delf.O.37 gefunden
    Plagegeister aller Art und deren Bekämpfung - 19.10.2010 (18)
  15. Mehrere Funde mit Malwarebytes: Malware.Packer.Gen, Spyware.SpyEyes (3x), Trojan.Agent (2x)
    Plagegeister aller Art und deren Bekämpfung - 10.08.2010 (29)
  16. Trojan Adware.W32.ExpDwnldr spyware
    Log-Analyse und Auswertung - 15.07.2007 (13)
  17. 180Solutions Spyware/, VX2 Spyware/Adware, VB and VBA Program Settings Spyware/Adware
    Log-Analyse und Auswertung - 12.07.2006 (10)

Zum Thema Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen - Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Hinweis: Falls - Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen...
Archiv
Du betrachtest: Adware.Zwunzi, Trojan.SpyEyes, Spyware.Passwords.XGen auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.