Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Entfernung von w3i.Iq5.fraud (https://www.trojaner-board.de/110464-entfernung-w3i-iq5-fraud.html)

cosinus 23.03.2012 21:20

Zitat:

Im normalen Modus kann ich noch keinen OTL-Scan durchführen.
Mit dieser Aussage kann ich NICHTS anfangen. Fehlermeldung, Beschreibung?

stephen1981 09.04.2012 20:39

Hallo Arne, da bin ich wieder. :-)

Ich habe nochmal den OTL-Scan im normalen Modus versucht und das Gleiche ist passiert wie vorher. OTL stürzt bei "Scanning modules" ab (Fehlermeldung "Keine Rückmeldung"). Nur im abgesicherten Modus kann ich OTL ausführen.

Was ist der nächste Schritt zur Beseitigung des Schädlings?

Grüße
stephen1981

cosinus 09.04.2012 22:05

Nach so langer Zeit musst du wieder ein neues OTL-Log machen. Dann im abgesicherten wenn es nur da geht

stephen1981 15.04.2012 20:21

Hallo Arne,
anbei der neue OTL-Log.

cosinus 16.04.2012 09:29

Du musst auch mal überlegen, ob dein Fall prinzipiell noch über das Forum Sinn macht, wenn du Reaktionszeiten von eine Woche und länger hast :wtf:

stephen1981 16.04.2012 12:39

Hallo Arne,

in letzter Zeit hatte ich mit meinem Umzug die Hände voll zu tun. Nun habe ich vorgestern endlich die letzten Möbelstücke reingeschafft und habe wieder mehr Zeit. Jetzt denke ich, dass meine Reaktionszeiten schneller werden und ich deine Hinweise zeitig befolgen kann.

Bei deinem Eintrag von 05.03. hatte ich in der Email-Nachricht über deine Antwort nur den ersten Teil stehen: "Nein soweit sind wir noch nicht. Das sollte erstmal ein Hinweis sein, diese Schrottseiten nicht mehr zu besuchen."
Die Frage danach "Funktioniert der normale Modus noch nicht?" habe ich erst später bemerkt. Aus diesem Grund hatte ich mich erst am 23.03. wieder gemeldet.

Kennst du eine Methode, wie ich für die Schädlingsbeseitigung weiter vorgehen soll?

Viele Grüße
stephen1981

cosinus 16.04.2012 15:04

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:

:OTL
IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.starwebsearch.com/index.php?from=3
IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\SOFTWARE\Microsoft\Internet Explorer\Main,StartPageCache = 1
IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\..\URLSearchHook:  - No CLSID value found
IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\..\SearchScopes,DefaultScope = {2C142572-5E01-456b-9D5A-5C520F433273}
IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?}
IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\..\SearchScopes\{2C142572-5E01-456b-9D5A-5C520F433273}: "URL" = http://www.starwebsearch.com/results.php?q={searchTerms}
IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyServer" = http://192.168.1.1:80
FF - prefs.js..browser.search.defaultenginename: "search.musicfrost.com"
FF - prefs.js..browser.search.order.1: "foxsearch"
FF - prefs.js..browser.search.selectedEngine: "Ecosia"
FF - prefs.js..browser.startup.homepage: "http://www.starwebsearch.com/index.php?from=3"
FF - prefs.js..keyword.URL: "http://www.starwebsearch.com/results.php?q="
FF - user.js - File not found
[2011.05.24 15:54:11 | 000,000,000 | ---D | M] (Bandoo for Firefox) -- C:\Users\Stephen Gertsch\AppData\Roaming\mozilla\Firefox\Profiles\eueag9s7.default\extensions\ffox@bandoo.com
[2011.11.29 07:17:31 | 000,002,289 | ---- | M] () -- C:\Users\Stephen Gertsch\AppData\Roaming\Mozilla\Firefox\Profiles\eueag9s7.default\searchplugins\ecosia.xml
[2011.11.12 21:42:46 | 000,002,135 | ---- | M] () -- C:\Users\Stephen Gertsch\AppData\Roaming\Mozilla\Firefox\Profiles\eueag9s7.default\searchplugins\GoogleFeed.xml
[2008.09.28 16:20:51 | 000,000,000 | ---D | M] ("ICQ Toolbar") -- C:\Programme\Mozilla Firefox\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}
O4 - HKU\S-1-5-21-2763383044-1846637451-500271792-1000..\Run: [Akamai NetSession Interface] C:\Users\Stephen Gertsch\AppData\Local\Akamai\netsession_win.exe (Akamai Technologies, Inc)
O4 - HKU\S-1-5-21-2763383044-1846637451-500271792-1000..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe (Safer-Networking Ltd.)
[2011.03.08 16:05:08 | 000,000,000 | ---D | M] -- C:\Users\Stephen Gertsch\AppData\Roaming\Gutscheinmieze
@Alternate Data Stream - 128 bytes -> C:\Windows:nlsPreferences
:Commands
[purity]
[emptytemp]
[emptyflash]
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

stephen1981 16.04.2012 21:23

Danke Arne. Anbei der Log. Spybot findet aber w3i.Iq5.fraud immer noch. Was ist der nächste Schritt?

Grüße
stephen1981

cosinus 17.04.2012 11:32

Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten, Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html

Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm!

Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet,
Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.
Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C:) nach, da speichert der TDSS-Killer seine Logs.

Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten!

http://saved.im/mtkwmtcxexhp/setting...8_16-25-18.jpg

stephen1981 18.04.2012 17:34

Hallo Arne,

anbei der Log. TDSS-Killer hat neun Bedrohungen gefunden.

cosinus 18.04.2012 21:02

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!

Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie

Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
startest du Windows dann manuell neu und die Fehlermeldungen sollten nicht mehr auftauchen.

stephen1981 19.04.2012 20:06

Hallo Arne,

anbei der ComboFix-Log.

Grüße
stephen1981

stephen1981 20.04.2012 09:05

Hallo,

ein Nachtrag zu meiner Nachricht von gestern: heute morgen habe ich einen Spybot-Scan durchgeführt und er findet w3i.Iq5.fraud immer noch.

Grüße
stephen1981

cosinus 20.04.2012 11:36

Advanced Installer • View topic - AI_RecycleBin

Hast du mal den Advanced Installer verwendet? Wenn ja, scheint das ein Fehlalarm zu sein

Nichtsdestotrotz kannst du mal C:\Windows\System32\AI_RecycleBin verschieben, zB in die Q von OTL => C:\_OTL


Edit: Wir machen das mit CF

Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Code:

Dirlook::
c:\windows\de

Folder::
c:\programdata\5161

Folder::
C:\Windows\System32\AI_RecycleBin

File::
C:\Windows\System32\AI_RecycleBin

3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.

http://users.pandora.be/bluepatchy/m...s/CFScript.gif

6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

stephen1981 28.04.2012 17:20

Hallo Arne,

vielen herzlichen Dank. Spybot findet den Schädling nicht mehr. :-) Anbei der ComboFix-Log.

Grüße
stephen1981


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:26 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131