Virus korwbrkrr.dll in C:\Windows\SysWOW64 - Ausrufezeichen

Virus korwbrkrr.dll in C:\Windows\SysWOW64

Hallo Forum,

ich habe seit vorgestern einen schlimmen Virus auf meinem Pc. Er öffnet ständig im Internet Explorer Werbeseiten von allen möglichen Firmen. Außerdem hat er meine anti Viren Software Microsoft Security Essentials so verändert, dass es nicht mehr gestartet werden kann und hat meinen Windows-Sicherheitscenterdienst abgeschaltet. Wenn man das Sicherheitscenter wieder starten will, kommt die Meldung: "Der Windows-Sicherheitscenterdienst kann nicht gestartet werden" . Andere Virenscanner wie Stinger, SuperAntiSpyware oder Malewarebytes haben den Virus nicht gefunden. Dann habe ich mit Avira AntiVir Rescue System mein System gebootet und es wurde der Virus gefunden! Er heißt korwbrkrr.dll . Das Problem ist nur, dass man die Datei weder mit einem Daten-Schredder, noch manuell löschen kann.

Weiß jemand etwas über diesen Virus? Und wenn ja, wie kann ich ihn löschen? Hat er eventuell private Daten geklaut oder mein System infiziert?

Würde mich über eine Antwort sehr freuen.

/// Winkelfunktion
/// TB-Süch-Tiger™
Virus korwbrkrr.dll in C:\Windows\SysWOW64 - Standard

Virus korwbrkrr.dll in C:\Windows\SysWOW64

Hallo und

Bitte routinemäßig einen Vollscan mit Malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

Danach OTL-Custom:

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Starte bitte die OTL.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Kopiere nun den Inhalt in die Textbox.
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.exe /s
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Klick auf .
  • Kopiere nun den Inhalt aus OTL.txt hier in Deinen Thread


Virus korwbrkrr.dll in C:\Windows\SysWOW64 - Standard

Virus korwbrkrr.dll in C:\Windows\SysWOW64

Hier der OTL Scan:
OTL Logfile:
< End of report >
--- --- ---

/// Winkelfunktion
/// TB-Süch-Tiger™
Virus korwbrkrr.dll in C:\Windows\SysWOW64 - Standard

Virus korwbrkrr.dll in C:\Windows\SysWOW64

Ich wollte eigentlich erst den Vollscan mit Malwarebytes sehen...
Logfiles bitte immer in CODE-Tags posten

Alt 30.06.2011, 14:09   #5
Virus korwbrkrr.dll in C:\Windows\SysWOW64 - Standard

Virus korwbrkrr.dll in C:\Windows\SysWOW64

der ist noch nicht fertig... Dauert sehr lange
aber ich weiß ja was der Virus ist... Kann ich den Virus nicht irgendwie einfach löschen?

Alt 30.06.2011, 14:38   #6
/// Winkelfunktion
/// TB-Süch-Tiger™
Virus korwbrkrr.dll in C:\Windows\SysWOW64 - Standard

Virus korwbrkrr.dll in C:\Windows\SysWOW64

aber ich weiß ja was der Virus ist...
Du glaubst es, aber das ist ein Irrtum. Nur eine Datei löschen und das wars? So naiv programmiert sind die Schädlinge nicht!
--> Virus korwbrkrr.dll in C:\Windows\SysWOW64

Alt 30.06.2011, 14:42   #7
Virus korwbrkrr.dll in C:\Windows\SysWOW64 - Standard

Virus korwbrkrr.dll in C:\Windows\SysWOW64

schade... da ist der log von Mailwarebytes :

Malwarebytes' Anti-Malware

Datenbank Version: 6985

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

30.06.2011 15:39:08
mbam-log-2011-06-30 (15-39-08).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 327251
Laufzeit: 35 Minute(n), 29 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

kannst du damit was anfangen? wohl kaum weil nix gefunden wurde

Alt 30.06.2011, 14:44   #8
/// Winkelfunktion
/// TB-Süch-Tiger™
Virus korwbrkrr.dll in C:\Windows\SysWOW64 - Standard

Virus korwbrkrr.dll in C:\Windows\SysWOW64

Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind.
Logfiles bitte immer in CODE-Tags posten

Alt 30.06.2011, 14:49   #9
Virus korwbrkrr.dll in C:\Windows\SysWOW64 - Standard

Virus korwbrkrr.dll in C:\Windows\SysWOW64

das sind alle :

Malwarebytes' Anti-Malware

Datenbank Version: 6955

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

26.06.2011 21:04:20
mbam-log-2011-06-26 (21-04-20).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 166983
Laufzeit: 2 Minute(n), 52 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 4
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 6

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\4ECYTQ9SIC (Trojan.FakeAlert.SA) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\NtWqIVLZEWZU (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\W1WIWQ1NPG (Trojan.FakeAlert.SA) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\ (Hijack.Zones) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\4ECYTQ9SIC (Trojan.FakeAlert.SA) -> Value: 4ECYTQ9SIC -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\$Recycle.Bin\s-1-5-21-3345924405-541350228-2674172231-1000\$RREUQJ3.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully.
c:\Windows\Temp\6b6a19.exe (Trojan.FakeMS) -> Quarantined and deleted successfully.
c:\Users\Alex\downloads\Keygen.exe (Trojan.Agent.CK) -> Quarantined and deleted successfully.
c:\Windows\Tasks\{22116563-108c-42c0-a7ce-60161b75e508}.job (Trojan.Downloader) -> Quarantined and deleted successfully.
c:\Windows\Tasks\{bbaeaeaf-1275-40e2-bd6c-bc8f88bd114a}.job (Trojan.Downloader) -> Quarantined and deleted successfully.
c:\Windows\Tasks\{810401e2-dde0-454e-b0e2-aa89c9e5967c}.job (Trojan.FraudPack) -> Quarantined and deleted successfully.

Malwarebytes' Anti-Malware

Datenbank Version: 6966

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

28.06.2011 14:09:56
mbam-log-2011-06-28 (14-09-56).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 1
Laufzeit: 7 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Malwarebytes' Anti-Malware

Datenbank Version: 6985

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

30.06.2011 15:39:08
mbam-log-2011-06-30 (15-39-08).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 327251
Laufzeit: 35 Minute(n), 29 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

es gibt auch noch mehrere protection log's aber da steht mein Name drin und den soll nicht jeder wissen soll ich die auch Posten und den Namen löschen?

Alt 30.06.2011, 15:12   #10
/// Winkelfunktion
/// TB-Süch-Tiger™
Virus korwbrkrr.dll in C:\Windows\SysWOW64 - Standard

Virus korwbrkrr.dll in C:\Windows\SysWOW64

Erklärt die massiven Malwareprobleme!

Cracks/Keygens sind zu 99,9% gefährliche Schädlinge, mit denen man nicht spaßen sollte. Ausserdem sind diese illegal und wir unterstützen die Verwendung von geklauter Software nicht. Somit beschränkt sich der Support auf Anleitung zur kompletten Neuinstallation!!

Dass illegale Cracks und Keygens im Wesentlichen dazu dienen, Malware zu verbreiten ist kein Geheimnis und muss jedem klar sein!
Logfiles bitte immer in CODE-Tags posten

Alt 30.06.2011, 15:21   #11
Virus korwbrkrr.dll in C:\Windows\SysWOW64 - Standard

Virus korwbrkrr.dll in C:\Windows\SysWOW64

sorry ich wusste nicht, dass ich so etwas besitze. Der war in dem Ordner von einem Spiel was ich von einem Freund bekommen habe. Ich dachte das Spiel wäre kostenlos und habe mir deswegen keine Sorgen über die Legalität des Produktes gemacht. Ich habe den Keygen mit einem Schredder gelöscht. Was soll ich jetzt machen? Soll ich noch die anderen Log's Posten?

Alt 30.06.2011, 15:33   #12
/// Winkelfunktion
/// TB-Süch-Tiger™
Virus korwbrkrr.dll in C:\Windows\SysWOW64 - Standard

Virus korwbrkrr.dll in C:\Windows\SysWOW64

Ich habe den Keygen mit einem Schredder gelöscht. Was soll ich jetzt machen? Soll ich noch die anderen Log's Posten?
Jetzt ist es zu spät, da keygen ausgeführt => System versaut.
Du musst den Rechner plätten und neu installieren, weil wir bei illegalen Programmen keine weiteren Bereinigungen mehr machen, außer den Hinweis auf format c zu geben. Ist auch besser so, da keygens/cracks gefährliche Schädlinge transportieren.
Logfiles bitte immer in CODE-Tags posten


