![]() |
Antispyware soft erfolgreich entfernt? Hallo, alle zusammen. Hatte heute früh nach dem hochfahren festgestellt, dass sich ein ungebetener Gast auf meinem System befindet: Antispyware Soft. Nach Neustart mit Ubuntu bin ich dann auf den Thread von AdminBot und DaGuRu gestoßen (Vielen Dank euch beiden für eure Mühe. Ohne eure Arbeit wäre ich aufgeschmissen gewesen) Habe alle Schritte wie beschrieben durchgeführt. Jetzt scheint mein System (XP 32 Bit) wieder normal zu laufen. Wie empfohlen hier der Log von MBAM: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4155 Windows 5.1.2600 Service Pack 3 (Safe Mode) Internet Explorer 6.0.2900.5512 30.05.2010 10:35:06 mbam-log-2010-05-30 (10-35-06).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 127888 Laufzeit: 5 Minute(n), 8 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 22 Infizierte Registrierungswerte: 8 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 1 Infizierte Dateien: 14 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_CLASSES_ROOT\cscrptxt.cscrptxt (Adware.EZlife) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{e0ec6fba-f009-3535-95d6-b6390db27da1} (Adware.EZlife) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{e6737946-5ade-4165-b548-014484ef31e4} (Adware.EZlife) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{e6737946-5ade-4165-b548-014484ef31e4} (Adware.EZlife) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{e6737946-5ade-4165-b548-014484ef31e4} (Adware.EZlife) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\cscrptxt.cscrptxt.1.0 (Adware.EZlife) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\AppID\{38061edc-40bb-4618-a8da-e56353347e6d} (Adware.EZlife) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\AppID\{7b6a2552-e65b-4a9e-add4-c45577ffd8fd} (Adware.EZLife) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{147a976f-eee1-4377-8ea7-4716e4cdd239} (Adware.MyWebSearch) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sshnas (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\adgj.aghlp (Adware.EZLife) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\adgj.aghlp.1 (Adware.EZLife) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\adshothlpr.adshothlpr (Adware.Adrotator) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\adshothlpr.adshothlpr.1.0 (Adware.Adrotator) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\Software\avsoft (Trojan.Fraudpack) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\Software\avsuite (Rogue.AntivirusSuite) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\Software\M5T8QL3YW3 (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Handle (Malware.Trace) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\QZAIB7KITK (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\XML (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\avsoft (Trojan.Fraudpack) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\avsuite (Rogue.AntivirusSuite) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\uvoryecd (Trojan.Downloader) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\uvoryecd (Trojan.Downloader) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\asam (Trojan.Downloader) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\asam (Trojan.Downloader) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\cleansweep.exe (Trojan.Agent) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\winid (Malware.Trace) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\m5t8ql3yw3 (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\fdffuqsykk (Trojan.Agent) -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: C:\cleansweep.exe (Trojan.Agent) -> Quarantined and deleted successfully. Infizierte Dateien: C:\Documents and Settings\Penner\Local Settings\Application Data\wbedsgorq\knrmucvtssd.exe (Trojan.Downloader) -> Quarantined and deleted successfully. C:\Documents and Settings\Penner\Local Settings\Application Data\asam.exe (Trojan.Downloader) -> Quarantined and deleted successfully. C:\WINDOWS\system32\jsxhifsa.dll (Adware.EZlife) -> Quarantined and deleted successfully. C:\Documents and Settings\Penner\Local Settings\Temp\comver.dll (Adware.GameSpyArcade) -> Quarantined and deleted successfully. C:\Documents and Settings\Penner\Local Settings\Temp\noxmrswaec.tmp (Malware.Packer.Gen) -> Quarantined and deleted successfully. C:\Documents and Settings\Penner\Local Settings\Temp\wgvyd.exe (Trojan.Downloader) -> Quarantined and deleted successfully. C:\Documents and Settings\Penner\Local Settings\Application Data\syssvc.exe (Trojan.Downloader) -> Quarantined and deleted successfully. C:\cleansweep.exe\cleansweep.exe (Trojan.Agent) -> Quarantined and deleted successfully. C:\cleansweep.exe\config.bin (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\system32\sshnas21.dll (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\WINDOWS\herjek.config (Malware.Trace) -> Quarantined and deleted successfully. C:\WINDOWS\Tasks\{35DC3473-A719-4d14-B7C1-FD326CA84A0C}.job (Trojan.Downloader) -> Quarantined and deleted successfully. C:\Documents and Settings\Penner\Local Settings\Temp\Bcx.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\WINDOWS\system32\jlvbkzbqgw.dll (Trojan.Agent) -> Quarantined and deleted successfully. Hoffe, dass ich das vollständig weg bekommen habe. Und nochmal: Vielen Dank für euere Mühe. |
Hi und :hallo: ! Sieht schonmal nicht schlecht aus, zur genaueren Analyse bitte mal mit OTL scannen: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop ( falls noch nicht vorhanden)
|
[SIZE="2"]OTL Logfile: Code: OTL logfile created on: 30.05.2010 23:48:36 - Run 1 Natürlich auch dir und allen anderen hier: Danke, dass ihr uns helft. |
Hi, da fährt noch einiges an Malware herum, u.a. ein Rootkit. Lade mal bitte folgende Dateien einzeln bei Virustotal.com zur Auswertung hoch: C:\WINDOWS\System32\d3d9caps.dat C:\WINDOWS\System32\drivers\wggufgup.sys C:\WINDOWS\System32\wjxurjwdaattf.exe C:\WINDOWS\Btigaa.exe C:\WINDOWS\System32\sqaticxi.dll C:\WINDOWS\System32\goebfbjd.exe Poste mir dann bitte jeweils den Link. |
Hoffe, das funktioniert denn mal hxxp://www.virustotal.com/analisis/5604146c90c834bedca093b20c13ac6c10348bd7f6ff4070f4554d9497fbc405-1275258032 Bei 2. Datei kam folgendes: hxxp://www.virustotal.com/vt/en/recepcion?5b98b81af0ed59848ca1e3c31c0be7c1 hxxp://www.virustotal.com/analisis/73978e071f4726954c7fe11e7d7e67b6eb1e39a3ca5504eb6f8843536a30d16a-1275238571 hxxp://www.virustotal.com/analisis/f1416efabbe550678951ef4c6c5bebd527a6a812438ed086392aa90768d41a25-1275258758 Bei C:\WINDOWS\System32\sqaticxi.dll wird ein Server- Error gemeldet Und das ist die letzte: hxxp://www.virustotal.com/analisis/acc07505fd7ef82d0212487138db01bc0985c18fd6d82dd9e492de74fac49893-1275238350 Warum hab ich schon eine Ahnung, was du antworten wirst??? hxxp://www.trojaner-board.de/images/icons/icon8.gif |
Hi, ok, lass mal bitte einen Rootkitscan durchlaufen: Rootkit-Suche Was sind Rootkits? Einige Scans auf Dateien, Prozesse u2nd Registryeinträge, die vor den meisten anderen Scannern versteckt werden (durch ein sogenanntes Rootkit). Während dieser Scans soll(en):
|
Hi. OK werde das später mal wenn ich Windoof gestartet habe, machen. Nur noch eine Frage: Wenn die Meldung kommt, heißt das wohl Format C:, oder? |
Die hier? Code: WARNING !!! |
So. Habe jetzt nen kompletten Check mit Gmer gemacht. Die Warnung, die du beschrieben hast, kam nicht. Hätte dir gerne den Log gepostet, aber beim Versuch, den zu speichern hat sich Windows mal wieder aufgehängt. |
Hm, das Log ist weg. Evtl. nochmal mit GMER scannen oder: Rootkit-Suche mit Sophos Anti-Rootkit Wichtig: Bei jedem Rootkit-Scans soll/en:
|
So. Habe nun nochmal gescannt. Wieder keine Meldung. Hier nun der Log: GMER Logfile: Code: GMER 1.0.15.15281 - hxxp://www.gmer.net |
Hi, sieht gut aus. Wir entfernen jetzt mit OTL die u.a. die sechs Dateien, die Du vorher ausgewertet hast. Die sind mit großer Wahrscheinlichkeit Malware(-Spuren). 1.) Fixen mit OTL
Code: :OTL
2.) Scan mit SystemLook Lade SystemLook von jpshortstuff von einem der folgenden Spiegel herunter und speichere das Tool auf dem Desktop. Download Mirror #1 - Download Mirror #2
|
Ok. Danke für deine Anleitung. Alleine hätte ich warscheinlich mehr Probleme gehabt. Hier der LOG von OTL nach Reboot: All processes killed Error: Unable to interpret <DRV - (wggufgup) -- C:\WINDOWS\system32\drivers\wggufgup.sys ()> in the current context! Error: Unable to interpret <IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyServer" = http=127.0.0.1:5555> in the current context! Error: Unable to interpret <O2 - BHO: (moigh Object) - {15D85275-5ED8-4985-9CA4-B86C94DA6F43} - C:\WINDOWS\system32\sqaticxi.dll ()> in the current context! Error: Unable to interpret <O2 - BHO: (voguecash browser enhancer) - {4E87C27C-4BDE-98F5-1F99-482D1CE17DAA} - C:\WINDOWS\System32\jlvbkzbqgw.dll File not found> in the current context! Error: Unable to interpret <O3 - HKCU\..\Toolbar\ShellBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.> in the current context! Error: Unable to interpret <O4 - HKLM..\Run: [GEST] File not found> in the current context! Error: Unable to interpret <O4 - HKLM..\Run: [MChk] C:\WINDOWS\system32\goebfbjd.exe ()> in the current context! Error: Unable to interpret <O4 - HKLM..\Run: [skb] File not found> in the current context! ========== FILES ========== C:\Documents and Settings\Penner\Local Settings\Application Data\wbedsgorq folder moved successfully. C:\WINDOWS\System32\d3d9caps.dat moved successfully. C:\WINDOWS\System32\drivers\wggufgup.sys moved successfully. C:\WINDOWS\System32\wjxurjwdaattf.exe moved successfully. C:\WINDOWS\Btigaa.exe moved successfully. C:\WINDOWS\System32\sqaticxi.dll moved successfully. C:\WINDOWS\System32\goebfbjd.exe moved successfully. ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temp folder emptied: 646322 bytes ->Temporary Internet Files folder emptied: 4392165 bytes ->FireFox cache emptied: 3012195 bytes ->Apple Safari cache emptied: 56916 bytes ->Flash cache emptied: 796 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes ->Flash cache emptied: 41 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 2480808 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 1568631 bytes ->Flash cache emptied: 1430 bytes User: Penner ->Temp folder emptied: 4748919924 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Java cache emptied: 67714884 bytes ->FireFox cache emptied: 56867437 bytes ->Google Chrome cache emptied: 6045668 bytes ->Apple Safari cache emptied: 666533623 bytes ->Flash cache emptied: 162982 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 1138618 bytes %systemroot%\System32 .tmp files removed: 2894353 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 79300541 bytes %systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 101367 bytes %systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 134 bytes RecycleBin emptied: 4304329306 bytes Total Files Cleaned = 9.485,00 mb C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully OTL by OldTimer - Version 3.2.5.1 log created on 06012010_145037 Files\Folders moved on Reboot... Muss ich mir wegen der Error- Meldungen Sorgen machen??? |
Hi, hast beim OTL-Fix das ":OTL" am Anfang mitkopiert? Bitte nachholen, dann kommen auch nicht diese Fehlermeldungen. |
Hi. STLB. Hatte leider erst jetzt Zeit, das zu tun All processes killed ========== OTL ========== Error: No service named wggufgup was found to stop! Service\Driver key wggufgup not found. File C:\WINDOWS\system32\drivers\wggufgup.sys not found. HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyServer| /E : value set successfully! Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{15D85275-5ED8-4985-9CA4-B86C94DA6F43}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{15D85275-5ED8-4985-9CA4-B86C94DA6F43}\ not found. File C:\WINDOWS\system32\sqaticxi.dll not found. Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{4E87C27C-4BDE-98F5-1F99-482D1CE17DAA}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4E87C27C-4BDE-98F5-1F99-482D1CE17DAA}\ not found. Registry value HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\\{2318C2B1-4965-11D4-9B18-009027A5CD4F} not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2318C2B1-4965-11D4-9B18-009027A5CD4F}\ not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\GEST not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\MChk not found. File C:\WINDOWS\system32\goebfbjd.exe not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\skb not found. ========== FILES ========== File\Folder C:\Documents and Settings\Penner\Local Settings\Application Data\wbedsgorq not found. File\Folder C:\WINDOWS\System32\d3d9caps.dat not found. File\Folder C:\WINDOWS\System32\drivers\wggufgup.sys not found. File\Folder C:\WINDOWS\System32\wjxurjwdaattf.exe not found. File\Folder C:\WINDOWS\Btigaa.exe not found. File\Folder C:\WINDOWS\System32\sqaticxi.dll not found. File\Folder C:\WINDOWS\System32\goebfbjd.exe not found. ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->FireFox cache emptied: 0 bytes ->Apple Safari cache emptied: 0 bytes ->Flash cache emptied: 0 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Flash cache emptied: 0 bytes User: Penner ->Temp folder emptied: 936949 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 0 bytes ->Google Chrome cache emptied: 0 bytes ->Apple Safari cache emptied: 1868564 bytes ->Flash cache emptied: 0 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 0 bytes %systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes %systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 0 bytes RecycleBin emptied: 108802 bytes Total Files Cleaned = 3,00 mb C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully OTL by OldTimer - Version 3.2.5.1 log created on 06022010_141744 Files\Folders moved on Reboot... Registry entries deleted on Reboot... Leider habe ich jetzt das Problem, dass die CPU Usage konstant bei 30 und mehr Prozent liegt, ohne, dass eine Anwendung. Die Sanduhr neben dem Cursor leuchtet durchgehend auf, aber der PC arbeitet einwandfrei ohne Geschwindigkeits- und Qualitätsverlust. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 17:41 Uhr. |
Copyright ©2000-2025, Trojaner-Board