Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Tojan.SpyEyes.R (https://www.trojaner-board.de/102731-tojan-spyeyes-r.html)

FunkyColdMedina 21.08.2011 10:50

Tojan.SpyEyes.R
 
Hei Zusammen,

ich habe mir diesen Trojaner zugelegt... Malwarebytes hat ihn entdeckt und ihn isoliert.
Antivir habe ich auch runtergeladen und mal scannen lassen.
Dann habe ich AntiVir und Malewarebytes gestoppt.

Defogger lieferte mir eine Fehlermeldung (siehe Anhang).
Dann habe ich mit Gmer (da ich ein 32BitSystem habe) einen Log erstellt (siehe Anhang).

Interesanterweise kann ich MSPaint nichtöffnen, wollte die Fehlermeldung von Defrogger verkleinern und als JPG abspeichern.

Irfanview lies sich öffnen konnte ich das BMP verändern und abspeichern ging nicht ...

Die Meldung von Defogger:
"Defogger is a tool to disable CD Emulator Drives that interfere with Anti-Rootkit programms and other Anti-Maleware tools.

If you are using this in conjunction with assistance from a Malware Removal professional, please wait until they have finished assisting you before clicking 'Re-enable'.
"

könntet hier mir einen Hinweis geben ?

Vielen Dank
:pfeiff:

FunkyColdMedina

cosinus 21.08.2011 16:56

Eins vorweg: Es sollte hinlänglich bekannt sein, dass eine Bereinigung keine 100% Sicherheit liefert und man den Rechner plätten und neu installieren sollte, wenn man kritische Dinge wie zB Onlinebanking in Zukunft weiterhin sicher erledigen will. Gerade beim BKA-Fake seh ich häufig noch SpyEyes-Infektionen - SpyEyes ist ein gefährlicher Keylogger, der sämtliche Tastaturanschläge aufzeichnet und so prinzipiell jedes eingetippte Passwort klauen kann!
Falls du lieber eine Neuinstallation vornehmen und vorher noch alle relevanten Daten sichern willst, folgst du zuerst dem 2. Link in meiner Signatur zur Datensicherung über Ubuntu oder einer anderen beliebigen Live-CD, anschließend dem Artikel zur Neuinstallation von Windows.

Wichtig: Sichere über die Live-CD nur reine Datendateien, KEINE ausführbaren Dateien wie Programme/Spiele oder Setupdateien!

FunkyColdMedina 23.08.2011 22:55

Hallo Arne,
ja du hast Recht, eine Neuinstallation ist Sinnvoll.

Nur wie geht dies mit einer Recovery CD von Medion XP SP 1a ...
Ich habe noch nie mit einer Recovery CD gearbeitet.

am liebsten würde ich mir eine Installations CD bauen die meine Versionsnummer besitzt und gleich den SP3 innehat.

Also weil ich dies noch nicht habe, habe ich daher einige Scanns durchlaufen lassen mit Avira und Malewarebytes und dem Gmer

Dieser hatte dann irgendwie mehrere Male einen Systemabsturz, bzw. eine Speicherverletzung erzeugt ... mit der Datei Kwlciuog.sys ...
naja Antivir und Malwarebytes hatten einige Eye... Trojaner erkannt und in die Quarantäne geschickt, die ich dann später löschen konnte.
Dann lief auch Gmer mal ohne Absturz durch ... siehe Anhang ...

Habe dann die Systemüberwachung für die Platten abgeschalten und wieder im abgesicherten Modus, an die Registrierung gemacht dort den Schlüssel
HKCU\Software\Microsoft\Windows\CurrentVersion\Run@2F7ZUJ7G0IWX4J4WAVGOXPQB
den Wert
C:\SystemData\217FA96697C.exe /q
gelöscht.

Nun konnte ich mich auch wieder auf Trojaner Board anmelden.

Was ist denn jetzt aber mit dieser Kwlciuog.sys ist dass nun ein Rootkid ?

danke schon mal ;-)

:daumenhoc

cosinus 24.08.2011 09:35

Zitat:

Nur wie geht dies mit einer Recovery CD von Medion XP SP 1a ...
Ich habe noch nie mit einer Recovery CD gearbeitet.
Du kannst dir doch einfach eine vollwertige CD mit WinXP SP3 leihen...
Order willst du jetzt doch lieber bereinigen?

FunkyColdMedina 25.08.2011 00:29

Hallo Arne,

öhm... eine Vollwertige XP SP3 CD leihen kann ich mir eventuell schon, aber das wäre ja nicht meine, sondern "Seine".
Meine Lizens ist eine Recovery CD ... und ich habe ein SP3 auf CD ...
schmeise die Nummer welche Recovery zu OEM macht fort und kopiere System Dateien von SP3 für XP auf diese und brenn als Bootfähige CD ... alles Nullproblemo ...
Aber erst möcht ich mir Sicher sein, dass kein Rootkid hier neben XP auf dem Prozessor spielt.

Mach ich später, jetzt will ich bereinigen.

Habe jetz Antivir wieder Deinstalliert.
Dieses Tool hat derart viel Resourcen benötigt, dass ich nichts mehr machen konnte ...
Gmer lief gar nicht hoch ...
Hatte gestartet und im Taskmanager gesehen dass er läuft, aber das Fenster öffnete sich nicht, obwohl Antivir abgeschalten war.
Also Antivir weg und Gmer neu runtergeladen.

Wieso stürzt mein Rechner immer ab wenn ich Gmer laufen lasse?
Und immer dieser Kwlciuog.sys und Speicherverletzung.
Gehört dieser eventuell zu Gmer ?
Aber warum macht Gmer Einträge in der Registry ?

Wer Scannt auf meinem Rechner, hörbarer Zugriff auf Festplatte ?
Habe immernoch Malewarebyte drauf ...
Habe wieder einen Scann mit Gmer im Abgesicherten Modus, ging ja nur dort ...

kann ich Kwlciuog.sys aus der Registry entfernen ?

Merci Für deine Mühe
:dankeschoen:

cosinus 25.08.2011 11:27

Zitat:

aber das wäre ja nicht meine, sondern "Seine".
Meine Lizens ist eine Recovery CD ... und ich habe ein SP3 auf CD ...
Sollte nicht weiter tragisch sein, der Key sollte auch mit "seiner" CD funktionieren. Sofern du nicht Home mit Professional durchmixt. Einen XP-Home-Key kann man nicht verwenden, wenn man eine XP-Pro-CD zum Installieren hat und andersrum natürlich auch nicht.

Zitat:

Wieso stürzt mein Rechner immer ab wenn ich GMER laufen lasse?
Weil GMER tief ins System schaut...

Zitat:

Gehört dieser eventuell zu Gmer ?
Ja...

Zitat:

kann ich Kwlciuog.sys aus der Registry entfernen ?
Nein wozu auch es ist ja von GMER


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:56 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131