![]() |
|
Plagegeister aller Art und deren Bekämpfung: Trojaner Kazy.26024.5 SpyEyes Trojan.FakeMS (hoffentlich) entfernt aber danach viele ProblemeWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 |
![]() ![]() | ![]() Trojaner Kazy.26024.5 SpyEyes Trojan.FakeMS (hoffentlich) entfernt aber danach viele Probleme Moin, ich hatte folgende Trojaner und ähnliches Zeugs auf meinem Rechner. Begonnen hat als mit einer Meldung wie Festplatte oder Sektor defekt, dann startet das Programm 'Windows 7 Recovery', Hammer. Trojaner und Viren habe ich mit Hilfe Avira und Malwarebytes entfernen können, hier die Liste der Viren: C:\ProgramData\SkMtEGuPVoS.exe ist das Trojanische Pferd TR/Kazy.26024.5 AppData\Local\Temp\Low\Recycle.Bin\Recycle.Bin.exe Ist das Trojanische Pferd TR/Jorik.SpyEyes.nc Enthält Erkennungsmuster des Java-Virus JAVA/OpenConnect.DD AppData\Local\Temp\Low\Adobe_Flash_Player.exe Ist das Trojanische Pferd TR/Kazy.25880.4 AppData\Local\Temp\Low\R66v.exe Ist das Trojanische Pferd TR/Kazy.25880.4 Enthält Erkennungsmuster des Java-Virus JAVA/Agent.IY Enthält Erkennungsmuster des Java-Virus JAVA/Agent.IY Enthält Erkennungsmuster des Java-Virus JAVA/Rowindal.S Enthält Erkennungsmuster des Java-Virus JAVA/Rowindal.V Enthält Erkennungsmuster des Java-Virus JAVA/Rowindal.X Enthält Erkennungsmuster des Java-Virus JAVA/Rowindal.Y AppData\Local\Temp\Low\Adobe_Flash_Player.exe' Ist das Trojanische Pferd TR/Dldr.Dapato.eu.1 Avira hat entfernt: Beginne mit der Suche in 'C:\Users\xxx\AppData\Local\Temp\Low\Adobe_Flash_Player.exe' C:\Users\xxx\AppData\Local\Temp\Low\Adobe_Flash_Player.exe [FUND] Ist das Trojanische Pferd TR/Dldr.Dapato.eu.1 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4abc03f6.qua' verschoben! Beginne mit der Desinfektion: C:\Users\xxxx\AppData\Local\Temp\Low\Recycle.Bin\Recycle.Bin.exe [FUND] Ist das Trojanische Pferd TR/Jorik.SpyEyes.nc [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4b101a7a.qua' verschoben! C:\Users\xxx\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\38\47b9d066-7d4eb6ee [FUND] Enthält Erkennungsmuster des Java-Virus JAVA/OpenConnect.DD [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '538435af.qua' verschoben! C:\Users\xxx\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\21\3bd8d795-7de7a4f1 [FUND] Enthält Erkennungsmuster des Java-Virus JAVA/OpenConnect.DD [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '01d96f3a.qua' verschoben! C:\Users\xxx\AppData\Local\Temp\Low\R66v.exe [FUND] Ist das Trojanische Pferd TR/Kazy.25880.4 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '67982084.qua' verschoben! C:\Users\xxx\AppData\Local\Temp\Low\Adobe_Flash_Player.exe [FUND] Ist das Trojanische Pferd TR/Kazy.25880.4 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '22670dc8.qua' verschoben! C:\Users\xxx\AppData\Local\Temp\jar_cache6565206885944589810.tmp [FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Rowindal.Y [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5d433fa4.qua' verschoben! Beginne mit der Desinfektion: C:\ProgramData\SkMtEGuPVoS.exe [FUND] Ist das Trojanische Pferd TR/Kazy.26024.5 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a075981.qua' verschoben! Malwarebytes hatte folgendes Endergebnis: c:\programdata\32104184.exe (Trojan.FakeMS) -> No action taken. c:\Users\xxyxx\AppData\Local\Temp\EE3B.exe (Trojan.Agent) -> No action taken. c:\Users\xxyxx\AppData\Local\Temp\EE5B.dll (Trojan.Agent) -> No action taken. c:\Users\xxxx\AppData\Local\Temp\Low\tmpECB5.tmp (Trojan.FakeMS) -> No action taken. Aber der PC verhält nun noch ungewöhnlich, nach Neustart und Anmelden (nicht als Admin) gibt es schon zwei IE Prozesse, bei google Suche wird auf teilweise andere Suchseiten wir searchmirror weitergeleitet, der ie scheint sich zu verschlucken läuft dann aber weiter, der flashplayer gibt keine Ton mehr von sich (Systemtöne funken, mediaplayer ist auch mit Ton), zwischendurch hatte der IExplorer nach Start in Adressleiste 'aboutSecurity' stehen, Wunsche habe ich ausgeführt, Meldung kommt nicht mehr. Malwarebytes (ist erst seit 2 Tagen aktiviert) hat diese Logeinträge: 10:10:41 xxxxx IP-BLOCK 208.87.32.68 (Type: outgoing, Port: 51348, Process: iexplore.exe) 10:11:45 xxxx IP-BLOCK 94.63.149.95 (Type: outgoing, Port: 51366, Process: services.exe) 23:12:14 xxxx IP-BLOCK 208.73.210.29 (Type: outgoing, Port: 49977, Process: iexplore.exe) Was muss ich tun? Gruß, Stefan Geändert von sbie (12.06.2011 um 11:20 Uhr) Grund: Windows 7 Recovery vergessen |
![]() | #2 |
/// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Trojaner Kazy.26024.5 SpyEyes Trojan.FakeMS (hoffentlich) entfernt aber danach viele Probleme![]() Mein Name ist M-K-D-B und ich werde dir bei der Bereinigung deines Computers helfen. Bitte beachte folgende Hinweise:
Bitte lies dir folgende Themen sorgfältig durch:
Erstelle anschließend die gewünschten Logfiles von Defogger, OTL und GMER. Ohne die entsprechenden Logfiles kann und wird dir hier niemand helfen. Vielen Dank für dein Verständnis. ![]() |
![]() | #3 |
![]() ![]() | ![]() Trojaner Kazy.26024.5 SpyEyes Trojan.FakeMS (hoffentlich) entfernt aber danach viele Probleme Hallo M-K-D-B,
__________________danke das Du dich auch am Pfingstsonntag um 'Pflegefälle' ![]() Gleich zu Anfang eine Zwischenfrage: Punkt 2 Schritt 1. Defogger verlangt keinen Neustart, ist das OK? Das ist der Inhalt von : defogger_disable by jpshortstuff (23.02.10.1) Log created at 16:10 on 12/06/2011 (xxxxx) Checking for autostart values... HKCU\~\Run values retrieved. HKLM\~\Run values retrieved. Checking for services/drivers... -=E.O.F=- Gruß, Stefan |
![]() | #4 | |
/// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Trojaner Kazy.26024.5 SpyEyes Trojan.FakeMS (hoffentlich) entfernt aber danach viele Probleme Hallo Stefan, Es sind ja Ferien. ![]() Zitat:
Danke schon mal für das erste Logfile. |
![]() | #5 |
![]() ![]() | ![]() Trojaner Kazy.26024.5 SpyEyes Trojan.FakeMS (hoffentlich) entfernt aber danach viele Probleme Hallo M-K-D-B, ja, Ferien, ich hab nur Pfingstfrei ... hier die nächsten Logfiles, siehe Anhang. Eine Extra.txt habe zuerst nicht gefunden, dann im Verzeichnis Download, die ist von gestern, da hat sich mein Nachbar schon am Rechner zu schaffen gemacht... Gruß, Stefan |
![]() | #6 |
/// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Trojaner Kazy.26024.5 SpyEyes Trojan.FakeMS (hoffentlich) entfernt aber danach viele Probleme Hallo Stefan, Schritt # 1: Fragen beantworten Bitte beantworte mir folgende Fragen:
Dein Rechner ist immer noch mit Malware infiziert. Eine Bereinigung macht aber nur Sinn, wenn du nicht selbstständig "irgendwas" laufen lässt und zudem alle notwendigen Informationen bereitstellst. Ich zweifle nicht an den guten Absichten von dir oder deinem Nachbar, aber mit diesen halben Sachen wird das nichts. Schritt # 2: Deine Rückmeldung Zur weiteren Analyse benötige ich zusammen mit deiner nächsten Antwort
|
![]() |
Themen zu Trojaner Kazy.26024.5 SpyEyes Trojan.FakeMS (hoffentlich) entfernt aber danach viele Probleme |
adobe, avira, datei, google, iexplore.exe, jar_cache, java/agent.iy, java/openconnect.dd, java/rowindal.s, java/rowindal.v, java/rowindal.x, java/rowindal.y, kazy.26024.5 spyeyes trojan.fakems, malwarebytes, nach start, recycle.bin, services.exe, tr/dldr.dapato.eu.1, tr/jorik.spyeyes.nc, tr/kazy.25880.4, tr/kazy.26024.5, trojan.agent, trojan.fakems, trojaner, trojanische pferd |