Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Entfernung von w3i.Iq5.fraud

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 23.03.2012, 21:20   #16
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entfernung von w3i.Iq5.fraud - Standard

Entfernung von w3i.Iq5.fraud



Zitat:
Im normalen Modus kann ich noch keinen OTL-Scan durchführen.
Mit dieser Aussage kann ich NICHTS anfangen. Fehlermeldung, Beschreibung?
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 09.04.2012, 20:39   #17
stephen1981
 
Entfernung von w3i.Iq5.fraud - Standard

Entfernung von w3i.Iq5.fraud



Hallo Arne, da bin ich wieder. :-)

Ich habe nochmal den OTL-Scan im normalen Modus versucht und das Gleiche ist passiert wie vorher. OTL stürzt bei "Scanning modules" ab (Fehlermeldung "Keine Rückmeldung"). Nur im abgesicherten Modus kann ich OTL ausführen.

Was ist der nächste Schritt zur Beseitigung des Schädlings?

Grüße
stephen1981
__________________


Alt 09.04.2012, 22:05   #18
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entfernung von w3i.Iq5.fraud - Standard

Entfernung von w3i.Iq5.fraud



Nach so langer Zeit musst du wieder ein neues OTL-Log machen. Dann im abgesicherten wenn es nur da geht
__________________
__________________

Alt 15.04.2012, 20:21   #19
stephen1981
 
Entfernung von w3i.Iq5.fraud - Standard

Entfernung von w3i.Iq5.fraud



Hallo Arne,
anbei der neue OTL-Log.

Alt 16.04.2012, 09:29   #20
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entfernung von w3i.Iq5.fraud - Standard

Entfernung von w3i.Iq5.fraud



Du musst auch mal überlegen, ob dein Fall prinzipiell noch über das Forum Sinn macht, wenn du Reaktionszeiten von eine Woche und länger hast

__________________
Logfiles bitte immer in CODE-Tags posten

Alt 16.04.2012, 12:39   #21
stephen1981
 
Entfernung von w3i.Iq5.fraud - Standard

Entfernung von w3i.Iq5.fraud



Hallo Arne,

in letzter Zeit hatte ich mit meinem Umzug die Hände voll zu tun. Nun habe ich vorgestern endlich die letzten Möbelstücke reingeschafft und habe wieder mehr Zeit. Jetzt denke ich, dass meine Reaktionszeiten schneller werden und ich deine Hinweise zeitig befolgen kann.

Bei deinem Eintrag von 05.03. hatte ich in der Email-Nachricht über deine Antwort nur den ersten Teil stehen: "Nein soweit sind wir noch nicht. Das sollte erstmal ein Hinweis sein, diese Schrottseiten nicht mehr zu besuchen."
Die Frage danach "Funktioniert der normale Modus noch nicht?" habe ich erst später bemerkt. Aus diesem Grund hatte ich mich erst am 23.03. wieder gemeldet.

Kennst du eine Methode, wie ich für die Schädlingsbeseitigung weiter vorgehen soll?

Viele Grüße
stephen1981

Alt 16.04.2012, 15:04   #22
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entfernung von w3i.Iq5.fraud - Standard

Entfernung von w3i.Iq5.fraud



Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:
ATTFilter
:OTL
IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.starwebsearch.com/index.php?from=3
IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\SOFTWARE\Microsoft\Internet Explorer\Main,StartPageCache = 1
IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\..\URLSearchHook:  - No CLSID value found
IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\..\SearchScopes,DefaultScope = {2C142572-5E01-456b-9D5A-5C520F433273}
IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?}
IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\..\SearchScopes\{2C142572-5E01-456b-9D5A-5C520F433273}: "URL" = http://www.starwebsearch.com/results.php?q={searchTerms}
IE - HKU\S-1-5-21-2763383044-1846637451-500271792-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyServer" = http://192.168.1.1:80
FF - prefs.js..browser.search.defaultenginename: "search.musicfrost.com"
FF - prefs.js..browser.search.order.1: "foxsearch"
FF - prefs.js..browser.search.selectedEngine: "Ecosia"
FF - prefs.js..browser.startup.homepage: "http://www.starwebsearch.com/index.php?from=3"
FF - prefs.js..keyword.URL: "http://www.starwebsearch.com/results.php?q="
FF - user.js - File not found
[2011.05.24 15:54:11 | 000,000,000 | ---D | M] (Bandoo for Firefox) -- C:\Users\Stephen Gertsch\AppData\Roaming\mozilla\Firefox\Profiles\eueag9s7.default\extensions\ffox@bandoo.com
[2011.11.29 07:17:31 | 000,002,289 | ---- | M] () -- C:\Users\Stephen Gertsch\AppData\Roaming\Mozilla\Firefox\Profiles\eueag9s7.default\searchplugins\ecosia.xml
[2011.11.12 21:42:46 | 000,002,135 | ---- | M] () -- C:\Users\Stephen Gertsch\AppData\Roaming\Mozilla\Firefox\Profiles\eueag9s7.default\searchplugins\GoogleFeed.xml
[2008.09.28 16:20:51 | 000,000,000 | ---D | M] ("ICQ Toolbar") -- C:\Programme\Mozilla Firefox\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}
O4 - HKU\S-1-5-21-2763383044-1846637451-500271792-1000..\Run: [Akamai NetSession Interface] C:\Users\Stephen Gertsch\AppData\Local\Akamai\netsession_win.exe (Akamai Technologies, Inc)
O4 - HKU\S-1-5-21-2763383044-1846637451-500271792-1000..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe (Safer-Networking Ltd.)
[2011.03.08 16:05:08 | 000,000,000 | ---D | M] -- C:\Users\Stephen Gertsch\AppData\Roaming\Gutscheinmieze
@Alternate Data Stream - 128 bytes -> C:\Windows:nlsPreferences
:Commands
[purity]
[emptytemp]
[emptyflash]
[resethosts]
         
Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 16.04.2012, 21:23   #23
stephen1981
 
Entfernung von w3i.Iq5.fraud - Standard

Entfernung von w3i.Iq5.fraud



Danke Arne. Anbei der Log. Spybot findet aber w3i.Iq5.fraud immer noch. Was ist der nächste Schritt?

Grüße
stephen1981

Alt 17.04.2012, 11:32   #24
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entfernung von w3i.Iq5.fraud - Standard

Entfernung von w3i.Iq5.fraud



Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten, Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html

Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm!

Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet,
Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.
Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C nach, da speichert der TDSS-Killer seine Logs.

Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten!

__________________
Logfiles bitte immer in CODE-Tags posten

Alt 18.04.2012, 17:34   #25
stephen1981
 
Entfernung von w3i.Iq5.fraud - Standard

Entfernung von w3i.Iq5.fraud



Hallo Arne,

anbei der Log. TDSS-Killer hat neun Bedrohungen gefunden.

Alt 18.04.2012, 21:02   #26
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entfernung von w3i.Iq5.fraud - Standard

Entfernung von w3i.Iq5.fraud



Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!

Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie

Zitat:
Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
startest du Windows dann manuell neu und die Fehlermeldungen sollten nicht mehr auftauchen.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 19.04.2012, 20:06   #27
stephen1981
 
Entfernung von w3i.Iq5.fraud - Standard

Entfernung von w3i.Iq5.fraud



Hallo Arne,

anbei der ComboFix-Log.

Grüße
stephen1981

Alt 20.04.2012, 09:05   #28
stephen1981
 
Entfernung von w3i.Iq5.fraud - Standard

Entfernung von w3i.Iq5.fraud



Hallo,

ein Nachtrag zu meiner Nachricht von gestern: heute morgen habe ich einen Spybot-Scan durchgeführt und er findet w3i.Iq5.fraud immer noch.

Grüße
stephen1981

Alt 20.04.2012, 11:36   #29
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Entfernung von w3i.Iq5.fraud - Standard

Entfernung von w3i.Iq5.fraud



Advanced Installer • View topic - AI_RecycleBin

Hast du mal den Advanced Installer verwendet? Wenn ja, scheint das ein Fehlalarm zu sein

Nichtsdestotrotz kannst du mal C:\Windows\System32\AI_RecycleBin verschieben, zB in die Q von OTL => C:\_OTL


Edit: Wir machen das mit CF

Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Code:
ATTFilter
Dirlook::
c:\windows\de

Folder::
c:\programdata\5161

Folder::
C:\Windows\System32\AI_RecycleBin

File::
C:\Windows\System32\AI_RecycleBin
         
3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.



6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 28.04.2012, 17:20   #30
stephen1981
 
Entfernung von w3i.Iq5.fraud - Standard

Entfernung von w3i.Iq5.fraud



Hallo Arne,

vielen herzlichen Dank. Spybot findet den Schädling nicht mehr. :-) Anbei der ComboFix-Log.

Grüße
stephen1981

Antwort

Themen zu Entfernung von w3i.Iq5.fraud
adware, anbei, datei, entferne, entfernt, entfernung, gefunde, gefundene, gefundenen, schädlich, w3i.iq5, w3i.iq5.fraud




Ähnliche Themen: Entfernung von w3i.Iq5.fraud


  1. Trojan-Spy.HTML.Fraud.gen
    Plagegeister aller Art und deren Bekämpfung - 09.02.2015 (11)
  2. Fraud.AVSecuritySuite
    Plagegeister aller Art und deren Bekämpfung - 16.11.2013 (13)
  3. Trojan-Spy.HTML.Fraud.gen
    Log-Analyse und Auswertung - 21.09.2013 (5)
  4. Entfernung von w3i.Iq5.fraud
    Plagegeister aller Art und deren Bekämpfung - 20.11.2012 (38)
  5. Rechner neu konfigurieren? - W3i.IQ5.fraud
    Diskussionsforum - 25.10.2012 (1)
  6. (2x) W3i.IQ5.fraud gefunden
    Mülltonne - 14.08.2012 (1)
  7. W3i.IQ5.fraud, PC stürzt regelmässig ab
    Log-Analyse und Auswertung - 15.04.2012 (54)
  8. Trojaner [TR/Fraud.Gen5] und [EXP/SWF.AF]
    Log-Analyse und Auswertung - 02.01.2012 (13)
  9. Fraud.avi ist anhänglich
    Plagegeister aller Art und deren Bekämpfung - 28.06.2010 (1)
  10. Fraud.Malware Defense
    Plagegeister aller Art und deren Bekämpfung - 28.12.2009 (1)
  11. TR/Riern.A.54 + Fraud.Advancedvirusremover
    Plagegeister aller Art und deren Bekämpfung - 13.10.2009 (3)
  12. SWF/Dldr.Fraud.XD und SWF/Dldr.Fraud.XB
    Plagegeister aller Art und deren Bekämpfung - 25.06.2009 (4)
  13. swf/dldr.fraud.xb
    Log-Analyse und Auswertung - 24.06.2009 (1)
  14. TR-Dldr.FRAUD.LOA.NC
    Plagegeister aller Art und deren Bekämpfung - 03.08.2008 (1)
  15. not-a-virus:PSWTool.HTM.Fraud.gen
    Plagegeister aller Art und deren Bekämpfung - 29.08.2006 (16)
  16. trojaner-spy.html.fraud.gen
    Log-Analyse und Auswertung - 05.04.2006 (1)
  17. TR/Fraud.A.2
    Plagegeister aller Art und deren Bekämpfung - 05.07.2005 (26)

Zum Thema Entfernung von w3i.Iq5.fraud - Zitat: Im normalen Modus kann ich noch keinen OTL-Scan durchführen. Mit dieser Aussage kann ich NICHTS anfangen. Fehlermeldung, Beschreibung? - Entfernung von w3i.Iq5.fraud...
Archiv
Du betrachtest: Entfernung von w3i.Iq5.fraud auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.