Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: "Licensing.exe" aka "TR/PSW.Stealer.1" ???

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 01.09.2004, 11:55   #1
Yuloc
 
"Licensing.exe" aka "TR/PSW.Stealer.1" ??? - Standard

"Licensing.exe" aka "TR/PSW.Stealer.1" ???



Hallo!

Habe vermutlich ein Problem mit einem (NEUEN?) Trojaner und weiß nicht weiter. Auf meinem Laptop ist WIN XP Home SP2 installiert und AntiVir.

Ca. 1 Minute nach dem Hochfahren des Systems kommt eine Meldung: "Microsoft Windows Licensing - Register online with Microsoft. Warning! The license file is missing or corrupt." Danach soll ich meine Kreditkarteninformationen eingeben... Das Fenster kann man durch Cancel schließen.

AntiVir erkennt diesen Trojaner anscheinend unter "TR/PSW.Stealer.1" und man kann das Öffnen des Fensters durch AntiVir unterbinden. Die Datei scheint aber Resistent zu sein, denn nach dem Löschen, verschieben in Quarantäne oder Umbenennen startet das Fenster immer wieder von neuem.

Hat jemand ähnliche Erfahrungen mit dem Mist? Ich habe schon Ad-Aware, Spybot S & D, Pestpatrol und alle möglichen Antivirenprogramme drüberlaufen lassen, aber keiner erkennt das Teil - nur AntiVir erkennt es und unterbindet den Start . . .

Bitte um Hilfe! Wie werde ich das blöde Ding los?

Vielen Dank im Voraus
Yuloc

Alt 01.09.2004, 12:20   #2
MountainKing
 
"Licensing.exe" aka "TR/PSW.Stealer.1" ??? - Standard

"Licensing.exe" aka "TR/PSW.Stealer.1" ???



http://www.trojaner-board.de/42731-escan-anleitung.html

dies befolgen und dann mit HJT ein Log erstellen und hier posten:

http://www.trojaner-board.de/51130-a...ijackthis.html
__________________


Alt 01.09.2004, 17:32   #3
Nichtznuts
 
"Licensing.exe" aka "TR/PSW.Stealer.1" ??? - Standard

"Licensing.exe" aka "TR/PSW.Stealer.1" ???



@MountainKing

bist Du sicher das escan das kann??

Weder Bitdefender noch NOD32 können das Teil entfernen!

auf meinem System WXP Pro SP2 hab ich das Teil auch drauf nur mit wesentlich höherer Schädigung.

Ich kann nicht mehr per DSL mit dem DFÜ Netzwerk ins Internet.

Nachdem Antivir das Teil gefunden hat und alles was man damit anstellen kann nichts bringt habe ich mal Filemon und Regmon laufen lassen.

Anscheinend läuft eine sync64.exe die versucht auf c:\windows\zw.log zu öffnen. Das es nicht da ist passiert erst mal nichts. Dann startet eine swatch32.exe die versucht in c:\windows\zxx.log zu öffnen. Wenn das nicht da ist ruft die swatch32.exe in c:\windows}licensing.exe auf.

Paralell dazu ruft eine winu32.exe die Reg auf und nimmt diverse Einträge in HKLM und HKCU vor unter anderem Einträge mit AUTODIAL.

Dannach macht eine sysentry32.exe ähnliches.

Die Files sync64.exe; swatch32.exe und winu32.exe lassen sich selbst mit Adminrechten im abgeschichert Modus nicht entfernen und zeigen unter Eigenschaften keine Atrribute für Archiv oder Schreibschutz!

Die sysentry32.exe liegt als sysentry32.exe.txt im system32 Ordner und läßt sich zwar löschen ist aber nach Neustart wieder da.

Da mein Rechner zuhause fürs Internet damit platt ist muss ich hier über die Fa. posten leider können wir zwar ins Netz haben aber keine download Möglichkeiten - ich müsste mir daher escan über Umwege besorgen. Falls das ganze aber auch mit Hausmitteln zu lösen wäre würde ich diese Lösung vorziehen.

Edit: Ach ja, hab was vergessen eine Systemwiederherstellung ist nicht möglich wenn ich das versuche bekomme ich einen BlueScreen.

Zuerst war es so das im Systemtray die interne Netzwerkkarte mit mangelner Konnektivität angezeigt wurde, wenn ich versucht habe mich per DFÜ-Netzwerk einzuwählen gabs sofot einen BlueScreen mit driver_irql_not_less_or_equal. Das konnte ich beheben indem ich der Netzwerkkarte eine feste IP zugewiesen habe (das System hatte vorher eine 169er IP für die Karte vergeben - war schon seltsam). Schon zu diesem Zeitpunkt war eine Systemwiederherstellung nicht mehr möglich (s.o.).

cu Nichtznuts
__________________

Geändert von Nichtznuts (01.09.2004 um 17:51 Uhr) Grund: Zusätzliche Informationen

Alt 01.09.2004, 18:05   #4
MountainKing
 
"Licensing.exe" aka "TR/PSW.Stealer.1" ??? - Standard

"Licensing.exe" aka "TR/PSW.Stealer.1" ???



Nein, ich bin mir keineswegs sicher, dass E-Scan den entfernen kann.

Und da ich denke, dass wir den Schädling hier schon mal hatten:

http://www.trojaner-board.de/archive...hp/t-7001.html

fürchte ich, dass es einer der Sorte ist, die ganz fies auch Systemdateien verändern und bei denen wohl eine Neuinstallation die beste und sogar schnellste Methode sein wird, bevor man Tage mit der Desinfektion zubringt.

Alt 01.09.2004, 18:54   #5
Nichtznuts
 
"Licensing.exe" aka "TR/PSW.Stealer.1" ??? - Standard

"Licensing.exe" aka "TR/PSW.Stealer.1" ???



@MountainKIng

auweia - das wäre heftig da ich aus beruflichen Gründen dann ca. 70 CD´s von verschiedenen Vers.gesellschaften (die ich auch auf meinem Rechner Zuhause brauche!) wieder installieren müsste.

Ich wag garnicht daran zu denken wieviele Stunden mich das kosten würde

Gibt es nicht irgendeine Möglichkeit da nur Fat32 per Dos Startdisk wenigstens auf die Platte zu kommen um dann per Dos Befehl die Atrrib zu ändern um die Teile dann zu löschen?? Klar das ich dann nach dem booten erstmal die cab´s per Hand durchsuchen muss um rauszufinden ob sich die Teile dort verstecken und evtl. nachinstallieren. Aber selbst die Mühe würd ich mir machen, weil das wahrscheinlich weniger zeitintensiv ist wie das System völlig neu aufzusetzen.

cu Nichtznuts


Alt 01.09.2004, 19:29   #6
MountainKing
 
"Licensing.exe" aka "TR/PSW.Stealer.1" ??? - Standard

"Licensing.exe" aka "TR/PSW.Stealer.1" ???



Es ist natürlich sehr schwierig, da Ferndiagnosen zu stellen, weil ich aufgrund der nicht vorhandenen genaueren Infos bis jetzt auch keine rechte Ahnung habe, was der Trojaner so alles anstellt (obwohl das Beschriebene ja schon genügt). Ähnlich klingende sind anscheinend Trojaner mit Keylog-Funktionen. Wenn ich aber lese, dass Bluescreens erzeugt werden und die Systemwiederherstellung nicht mehr funktioniert usw., glaube ich schon, dass hier nicht nur ein 08/15-Virus oder Hijacker am Werk ist, bei dem man -wenn auch mit leichten Magenschmerzen- eine Neuinstallation umgehen könnte. Nur die kann letztlich 100%ig garantieren, dass ein System sauber ist, nach Trojanerinfektion mit übleren Sorten ist das prinzipiell nicht mehr möglich, auch wenn kein Virenscanner mehr etwas findet.

Ich kann natürlich verstehen, dass man das vermeiden möchte, vor allem, wenn man so viel installieren muss. Andererseits hast du wohl auf dem Rechner dann evtl. auch vertrauliche und wichtige Daten? Das ist eigentlich noch ein Grund mehr, nicht mit dem Feuer zu spielen.
Ich möchte da aber auch keine definitiven Lösungen anbieten, da bin ich ein zu kleines Licht und wir wissen sowieso im Moment zu wenig. Vielleicht solltest du in dem Fall dann sogar professionelle Hilfe suchen, wenn es um besonders kritische/sensible Daten und nicht nur um ein paar Briefe an Omi geht.

Du hast da noch FAT32? Hm, versuchen kannst du es ja mal, per DOS die Dateien zu löschen, es gibt ja auch noch die Möglichkeit des "Drüberinstallierens" von Windows ohne Formatieren. Aber wenn all die Probleme wirklich von diesem Schädling stammen, dann kann ich eine Reparatur nicht mehr mit gutem Gewissen empfehlen. :/ Vielleicht weiss ja noch jemand eine andere Lösung?

Alt 01.09.2004, 19:48   #7
Nichtznuts
 
"Licensing.exe" aka "TR/PSW.Stealer.1" ??? - Standard

"Licensing.exe" aka "TR/PSW.Stealer.1" ???



@MoutainKing

die Hoffnung stribt zuletzt - ich werde mal nacher versuchen ob ich über die Reparaturkonsole von der Win XP an die Teile rankomme.

hier mal ein kleiner Auszug von Regmon was die Teile so treiben:

Zitat:
winu32.exe:488 QueryValue HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\EnableAutodial SUCCESS 0x1 winu32.exe:488 QueryValue HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\NoNetAutodial SUCCESS 0x0
winu32.exe:488 CreateKey HKLM\Software\Microsoft\RAS AutoDial SUCCESS Access: 0x2001D
winu32.exe:488 CreateKey HKLM\Software\Microsoft\RAS AutoDial\Default SUCCESS Access: 0x20019
winu32.exe:488 CloseKey HKLM\Software\Microsoft\RAS AutoDial SUCCESS
winu32.exe:488 QueryValue HKLM\Software\Microsoft\RAS AutoDial\Default\DefaultInternet SUCCESS "T-Online DSL"
winu32.exe:488 CloseKey HKLM\Software\Microsoft\RAS AutoDial\Default SUCCESS
winu32.exe:488 OpenKey HKCU\Software\Microsoft\Windows NT\CurrentVersion\Network\RemoteAccess NOTFOUND
winu32.exe:488 OpenKey HKCU\Software\Microsoft\RAS Phonebook SUCCESS Access: 0x20019
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\PhonebookMode SUCCESS 0x0
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\OperatorDial SUCCESS 0x0
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\PreviewPhoneNumber SUCCESS 0x1
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\UseLocation SUCCESS 0x1
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\ShowLights SUCCESS 0x1
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\ShowConnectStatus SUCCESS 0x1
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\NewEntryWizard SUCCESS 0x1
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\CloseOnDial SUCCESS 0x1
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\AllowLogonPhonebookEdits SUCCESS 0x0
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\AllowLogonLocationEdits SUCCESS 0x1
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\SkipConnectComplete SUCCESS 0x0
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\RedialAttempts SUCCESS 0x0
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\RedialSeconds SUCCESS 0xF
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\IdleHangUpSeconds SUCCESS 0x4B0
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\RedialOnLinkFailure SUCCESS 0x0
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\PopupOnTopWhenRedialing SUCCESS 0x1
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\ExpandAutoDialQuery SUCCESS 0x0
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\CallbackMode SUCCESS 0x1
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\UseAreaAndCountry SUCCESS 0x0
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\WindowX SUCCESS 0x7FFFFFFF
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\WindowY SUCCESS 0x7FFFFFFF
winu32.exe:488 OpenKey HKCU\Software\Microsoft\RAS Phonebook\Callback SUCCESS Access: 0x20019
winu32.exe:488 EnumerateKey HKCU\Software\Microsoft\RAS Phonebook\Callback NOMORE
winu32.exe:488 CloseKey HKCU\Software\Microsoft\RAS Phonebook\Callback SUCCESS
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\Phonebooks SUCCESS ""
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\Phonebooks SUCCESS ""
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\AreaCodes SUCCESS ""
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\AreaCodes SUCCESS ""
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\Prefixes SUCCESS "0,"
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\Prefixes SUCCESS "0,"
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\Prefixes SUCCESS "0,"
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\Suffixes SUCCESS ""
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\Suffixes SUCCESS ""
winu32.exe:488 OpenKey HKCU\Software\Microsoft\RAS Phonebook\Location SUCCESS Access: 0x20019
winu32.exe:488 EnumerateKey HKCU\Software\Microsoft\RAS Phonebook\Location NOMORE
winu32.exe:488 CloseKey HKCU\Software\Microsoft\RAS Phonebook\Location SUCCESS
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\LastCallbackByCaller SUCCESS ""
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\LastCallbackByCaller SUCCESS ""
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\PersonalPhonebookPath NOTFOUND
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\PersonalPhonebookPath NOTFOUND
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\PersonalPhonebookFile SUCCESS ""
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\PersonalPhonebookFile SUCCESS ""
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\AlternatePhonebookPath SUCCESS ""
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\AlternatePhonebookPath SUCCESS ""
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\DefaultEntry SUCCESS ""
winu32.exe:488 QueryValue HKCU\Software\Microsoft\RAS Phonebook\DefaultEntry SUCCESS ""
winu32.exe:488 CloseKey HKCU\Software\Microsoft\RAS Phonebook SUCCESS
winu32.exe:488 OpenKey HKLM\SYSTEM\CurrentControlSet\Services\Tcpip SUCCESS Access: 0x2000000
winu32.exe:488 CloseKey HKLM\SYSTEM\CurrentControlSet\Services\Tcpip SUCCESS
winu32.exe:488 OpenKeyHKLM\SYSTEM\CurrentControlSet\Services\NwlnkIpx NOTFOUND
winu32.exe:488 OpenKey HKLM\SYSTEM\CurrentControlSet\Services\Nbf NOTFOUND
winu32.exe:488 OpenKey HKLM\SYSTEM\CurrentControlSet\Services\Tcpip SUCCESS Access: 0x2000000
winu32.exe:488 CloseKey HKLM\SYSTEM\CurrentControlSet\Services\Tcpip SUCCESS
winu32.exe:488 OpenKey HKLM\SYSTEM\CurrentControlSet\Services\NwlnkIpx NOTFOUND
winu32.exe:488 OpenKey HKLM\SYSTEM\CurrentControlSet\Services\Nbf NOTFOUND
winu32.exe:488 OpenKey HKCU\RemoteAccess\Profile\T-Online DSL SUCCESS Access: 0x1
winu32.exe:488 QueryValue HKCU\RemoteAccess\Profile\T-Online DSL\AutoConnect SUCCESS 0x0
winu32.exe:488 CloseKey HKCU\RemoteAccess\Profile\T-Online DSL SUCCESS
sysentry32.exe:528 QueryValue HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\EnableAutodial SUCCESS 0x1
sysentry32.exe:528 QueryValue HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\NoNetAutodial SUCCESS 0x0
sysentry32.exe:528 CreateKey HKLM\Software\Microsoft\RAS AutoDial SUCCESS Access: 0x2001D
sysentry32.exe:528 CreateKey HKLM\Software\Microsoft\RAS AutoDial\Default SUCCESS Access: 0x20019
sysentry32.exe:528 CloseKey HKLM\Software\Microsoft\RAS AutoDial SUCCESS
sysentry32.exe:528 QueryValue HKLM\Software\Microsoft\RAS AutoDial\Default\DefaultInternet SUCCESS "T-Online DSL"
sysentry32.exe:528 CloseKey HKLM\Software\Microsoft\RAS AutoDial\Default SUCCESS
sysentry32.exe:528 OpenKey HKCU\Software\Microsoft\Windows NT\CurrentVersion\Network\RemoteAccess NOTFOUND
sysentry32.exe:528 OpenKey HKCU\Software\Microsoft\RAS Phonebook SUCCESS Access: 0x20019
sysentry32.exe:528 QueryValue HKCU\Software\Microsoft\RAS Phonebook\PhonebookMode SUCCESS 0x0
sysentry32.exe:528 QueryValue HKCU\Software\Microsoft\RAS Phonebook\OperatorDial SUCCESS 0x0

Das wiederholt sich noch eta 30 x dann folgt:

AVWUPSRV.EXE:424 QueryValue HKLM\Software\H+BEDV\AVWin/NT\WSC_CompanyName SUCCESS "H+BEDV Datentechnik GmbH"
AVWUPSRV.EXE:424 QueryValue HKLM\Software\H+BEDV\AVWin/NT\WSC_CompanyName SUCCESS "H+BEDV Datentechnik GmbH"
dann folgen die restlichen Einträge von Antivir
Tortzdem Danke für Deine Versuche mir zu helfen.

cu Nichtznuts

Alt 01.09.2004, 19:53   #8
Nichtznuts
 
"Licensing.exe" aka "TR/PSW.Stealer.1" ??? - Standard

"Licensing.exe" aka "TR/PSW.Stealer.1" ???



Hier die Auszüge aus Filemon was die betreffenden Dateien so treiben:

Zitat:
AVGUARD.EXE:404 OPEN C:\WINDOWS\LICENSING.EXE SUCCESS Options: Open Access: All
AVGUARD.EXE:404 SET INFORMATION C:\WINDOWS\LICENSING.EXE SUCCESS FileBasicInformation
AVGUARD.EXE:404 CLOSE C:\WINDOWS\LICENSING.EXE SUCCESS
AVGUARD.EXE:404 OPEN C:\WINDOWS\LICENSING.EXE SUCCESS Options: Open Access: All
AVGUARD.EXE:404 QUERY INFORMATION C:\WINDOWS\LICENSING.EXE SUCCESS FileAttributeTagInformation
AVGUARD.EXE:404 DELETE C:\WINDOWS\LICENSING.EXE SUCCESS
AVGUARD.EXE:404 CLOSE C:\WINDOWS\LICENSING.EXE SUCCESS
winlogon.exe:1044 DIRECTORY C:\WINDOWS Change Notify
AVGUARD.EXE:404 OPEN C:\WINDOWS\LICENSING.EXE FILE NOT FOUND Options: Open Access: All
AVGUARD.EXE:404 OPEN C:\Programme\AVPersonal\LOGFILES\NTGRDRT.LOG SUCCESS Options: OpenIf Access: All
AVGUARD.EXE:404 QUERY INFORMATION C:\Programme\AVPersonal\LOGFILES\NTGRDRT.LOG SUCCESS Length: 5246
AVGUARD.EXE:404 READ C:\Programme\AVPersonal\LOGFILES\NTGRDRT.LOG SUCCESS Offset: 5245 Length: 1
AVGUARD.EXE:404 QUERY INFORMATION C:\Programme\AVPersonal\LOGFILES\NTGRDRT.LOG SUCCESS Length: 5246
AVGUARD.EXE:404 WRITE C:\Programme\AVPersonal\LOGFILES\NTGRDRT.LOG SUCCESS Offset: 5246 Length: 74
AVGUARD.EXE:404 QUERY INFORMATION C:\Programme\AVPersonal\LOGFILES\NTGRDRT.LOG SUCCESS Length: 5320
AVGUARD.EXE:404 WRITE C:\Programme\AVPersonal\LOGFILES\NTGRDRT.LOG SUCCESS Offset: 5320 Length: 28
AVGUARD.EXE:404 QUERY INFORMATION C:\Programme\AVPersonal\LOGFILES\NTGRDRT.LOG SUCCESS Length: 5348
AVGUARD.EXE:404 WRITE C:\Programme\AVPersonal\LOGFILES\NTGRDRT.LOG SUCCESS Offset: 5348 Length: 41
AVGUARD.EXE:404 QUERY INFORMATION C:\Programme\AVPersonal\LOGFILES\NTGRDRT.LOG SUCCESS Length: 5389
AVGUARD.EXE:404 CLOSE C:\Programme\AVPersonal\LOGFILES\NTGRDRT.LOG SUCCESS
sync64.exe:512 OPEN C:\WINDOWS\zw.log FILE NOT FOUND Options: Open Access: All
cu Nichtznuts

Alt 02.09.2004, 15:03   #9
Nichtznuts
 
"Licensing.exe" aka "TR/PSW.Stealer.1" ??? - Standard

"Licensing.exe" aka "TR/PSW.Stealer.1" ???



@ MountainKing

also escan findet definitiv die Licensing.exe nicht das Programm ist zwar klasse aufgemacht und die Searchengine klassifiziert Dateien sehr übersichtlich aber bei diesem Schädling musste es auch passen!

cu Nichtznuts

Alt 02.09.2004, 15:14   #10
MountainKing
 
"Licensing.exe" aka "TR/PSW.Stealer.1" ??? - Standard

"Licensing.exe" aka "TR/PSW.Stealer.1" ???



Es verwendet ja auch die Signaturen und Engine von Kaspersky, nicht zuletzt deswegen wird es immer zum Testen empfohlen. Aber auch die sind nicht allmächtig. :/ Schicke die wahrscheinlich infizierten files mal bitte an virus@av.klaffke.info mit einem Link zu dem Thread hier evtl. findet er ja mehr heraus bzw. können diese neuen Varianten/Viren weitergeleitet und in Signaturen eingepflegt werden.

Alt 02.09.2004, 15:25   #11
Nichtznuts
 
"Licensing.exe" aka "TR/PSW.Stealer.1" ??? - Standard

"Licensing.exe" aka "TR/PSW.Stealer.1" ???



@ MountainKing

das wir schwierig werden muss die Teile erstmal packen und dann über die Fa. verschicken zuhause geht das Netz ja nimmer , zudem muss ich den Admin noch überzeugen dass ich über seinen Rechner die Dateien verschicken kann - alle anderen Rechner haben weder CD noch Disklaufwerk (aus Sicherheitsgründen wurde das mal so eingerichtet).

cu Nichtznuts

Alt 04.09.2004, 21:10   #12
compufon
 
"Licensing.exe" aka "TR/PSW.Stealer.1" ??? - Icon22

"Licensing.exe" aka "TR/PSW.Stealer.1" ???



Zitat:
Zitat von Nichtznuts
@ MountainKing

das wir schwierig werden muss die Teile erstmal packen und dann über die Fa. verschicken zuhause geht das Netz ja nimmer , zudem muss ich den Admin noch überzeugen dass ich über seinen Rechner die Dateien verschicken kann - alle anderen Rechner haben weder CD noch Disklaufwerk (aus Sicherheitsgründen wurde das mal so eingerichtet).

cu Nichtznuts
Ich schätze, ich hab' das Problem gelöst

Vorgehensweise:
1. Über den Taskmanager den Task "gegerv.exe" beenden.
2. Die Systemwiderherstellung abschalten (rechte Maustaste auf Arbeitsplatz - Eigenschaften - Systemwiederherstellung)
3. Registry nach "gegerv.exe" durchsuchen und alle entsprechenden Einträge löschen.
4. Anti-Vir komplett durchlaufen lassen.
5. PC neu starten
6. Systemwiederherstellung wieder aktivieren.

Seit dem bin ich den Quälgeist jedenfalls los
Da das Sch***ding allerdings den Zugriff auf die Regedit blockiert, hab' ich mit dem Registry-Editor von TuneUp (www.tuneup.de) gearbeitet.

vlg
Heiko

Antwort

Themen zu "Licensing.exe" aka "TR/PSW.Stealer.1" ???
ad-aware, datei, file, gen, hilfe, hilfe!, home, immer wieder, karte, kreditkarte, laptop, löschen, meinem, meldung, microsoft, neue, online, problem, programme, quara, sp2, spybot, startet, trojaner, unter, warning, win, win xp, windows, xp home



Ähnliche Themen: "Licensing.exe" aka "TR/PSW.Stealer.1" ???


  1. Diverse Malware ("CoolSaleCoupon", "ddownlloaditkeep", "omiga-plus", "SaveSense", "SaleItCoupon"); lahmer PC & viel Werbung!
    Plagegeister aller Art und deren Bekämpfung - 11.01.2015 (16)
  2. "monstermarketplace.com" Infektion und ihre Folgen; "Anti-Virus-Blocker"," unsichtbare Toolbars" + "Browser-Hijacker" von selbst installiert
    Log-Analyse und Auswertung - 16.11.2013 (21)
  3. "Antiviren Werbung" "Langsamer PC" "PC stürzt ab" Banner und Popups beim surfen
    Plagegeister aller Art und deren Bekämpfung - 05.11.2013 (28)
  4. "Deutsche Post(eMail-Anhang)" Alle "EXE(Programme)" werden blockiert "WIN 7 Defender"
    Plagegeister aller Art und deren Bekämpfung - 27.12.2012 (3)
  5. "The document has moved. Redirecting"+"Popup unten rechts"+"Nicht alle Links anklickbar"
    Plagegeister aller Art und deren Bekämpfung - 24.10.2012 (38)
  6. AVIRA meldet "W32/Patched.ZA", "TR/ATRAPS.Gen2", "TR/ATRAPS.Gen", "ZR/sirefe.P.487"
    Log-Analyse und Auswertung - 30.07.2012 (9)
  7. Malwarereinigung: "TR/Kazy.25747.40", "Trojan.Downloader..." und "Backdoor: Win32Cycbot.B"
    Log-Analyse und Auswertung - 09.06.2011 (1)
  8. "Stutter.X,"Windows XP recovery"-Aufforderung, "Festplatte beschädigt"-Meldung, Bildschrim schwarz,
    Log-Analyse und Auswertung - 28.05.2011 (20)
  9. Öffentliches Netzwerk: Opera sendet/empfängt Daten an/von "Dani-PC", "Anne-PC", "PAULA-HP"...
    Netzwerk und Hardware - 02.05.2011 (14)
  10. Netzwerk: Opera sendet/empfängt Daten an/von "Dani-PC", "Anne-PC", "PAULA-HP"...
    Alles rund um Windows - 16.04.2011 (0)
  11. "0.05870814618642739.exe" ("Win32:Trojan-gen") in "C:\Users\***\AppData\Local\Temp\"
    Plagegeister aller Art und deren Bekämpfung - 02.01.2011 (25)
  12. "Adware.Virtumonde"/"Downloader.MisleadApp"/"TR/VB.agt.4"/"NewDotNet.A.1350"/"Fakerec
    Plagegeister aller Art und deren Bekämpfung - 22.08.2008 (6)
  13. "error cleaner" "privacy protector" "spyware&malware protection"
    Plagegeister aller Art und deren Bekämpfung - 28.06.2008 (7)
  14. "error cleaner" "privacy protector" "spyware und malware protection"
    Plagegeister aller Art und deren Bekämpfung - 28.06.2008 (2)
  15. Beheben des Problems "kein Internet"/"rsvp32_2.dll"/"Can't load library from memory"
    Plagegeister aller Art und deren Bekämpfung - 25.03.2007 (22)
  16. ">"">><meta http-equiv="Refresh" content="0;url=http://askimizsonsuza.com/code/">"">
    Plagegeister aller Art und deren Bekämpfung - 04.09.2006 (4)

Zum Thema "Licensing.exe" aka "TR/PSW.Stealer.1" ??? - Hallo! Habe vermutlich ein Problem mit einem (NEUEN?) Trojaner und weiß nicht weiter. Auf meinem Laptop ist WIN XP Home SP2 installiert und AntiVir. Ca. 1 Minute nach dem Hochfahren - "Licensing.exe" aka "TR/PSW.Stealer.1" ???...
Archiv
Du betrachtest: "Licensing.exe" aka "TR/PSW.Stealer.1" ??? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.