Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Archiv (https://www.trojaner-board.de/archiv/)
-   -   Anleitung: Entfernung von Swizzor.A (https://www.trojaner-board.de/28388-anleitung-entfernung-swizzor-a.html)

Wildone 14.04.2006 11:24

Anleitung: Entfernung von Swizzor.A
 
Zitat:

Anleitung zur Swizzor.A Entfernung

Erstmal einen Satz dazu was Swizzor ist, und wie er sich verbreitet. Swizzor ist ein Programm das lediglich dafür da ist Werbepopups einzuspielen und sich selbst upzudaten.
Der Verbreitungsweg ist meist Huckepack mit anderer Software als sogenanntes Sponsorenprogramm, die bekanntesten Programme dafür sind Netpumper und MessengerPlus3. Jetzt aber zur Entfernung:


  • 1.) Deinstalliert über Start>>Eintellungen>>Systemsteuerung>>Software das Programm das den Swizzor eingeschleust hat, z.B. Netpumper oder MessengerPlus3. Macht dann einen Neustart, wenn dann keine Popups oder Meldungen des AVs mehr kommen sollte es das schon gewesen sein.


  • 2.) Besorgt euch HijackThis und scannt damit euer System.


  • 3.) Normalerweise hat Swizzor mindesten zwei Einträge, einen O2 und einen O4 Eintrag, diese verweisen immer auf Ordner in folgendem Pfad:
    C:\DOKUMENTE UND EINSTELLUNGEN\*USER*\ANWENDUNGSDATEN\*beliebiger Ordnername*

    *User* Steht für einen beliebigen Benutzer, kann aber auch den Pfad "All Users" meinen.

    Häufig werden die Ordnernamen bei HijackThis abgekürzt, das sieht dann folgendermaßen aus:
    C:\DOKUME~1 (~1 steht also für beliebig folgende Buchstaben oder Zahlen)

    Mal ein paar Beispieleinträge, damit ihr wißt nach was ihr suchen müßt:

    O2 - BHO: (no name) - {4774DFA6-2A34-46A1-AD67-A81DC29573FB} - C:\DOKUME~1\*User*\ANWEND~1\EXITSI~1\shimwipe.exe
    O2 - BHO: (no name) - {C434066A-AFBD-C484-4679-77547D40E815} - C:\DOKUME~1\*User*\ANWEND~1\FACEVI~1\bleh live.exe
    O4 - HKLM\..\Run: [plan load film pop] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\OkayDrawPlanLoad\dale kind.exe
    O4 - HKLM\..\Run: [01FlagAimDate] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Popcoal01flag\Chic thunk.exe


  • 4.) Wenn ihr jetzt die betreffenden einträge gefunden habt geht ihr in den abgesicherten Modus und löscht dort die betrefenden Ordner, bei den Beispieleinträgen wären das folgende:

    C:\DOKUME~1\*User*\ANWEND~1\EXITSI~1\
    C:\DOKUME~1\*User*\ANWEND~1\FACEVI~1\
    C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\OkayDrawPlanLoad\
    C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Popcoal01flag\

    dann, immernoch im abgesicherten Modus, fixt (Haken davor und auf "fix checked") ihr mit HijackThis noch die jeweiligen O2 und O4 Einträge und, falls vorhanden, einen R1/R0 Eintrag der folgendermaßen aussieht:

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://www.ktqiyvfudnpyyjefgkwps.net/V6mVQg00TdIVfw/eyPEwBsSNByJ6INmtFOBkQhZTjKezSt4pixNYZXV24zqMkTzU. html
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.dfkeguzhmpf.biz/V6mVQg00TdI7SCuHe9XeVKra9janNgcSAMfVLleE0yM.html


  • 5.) Geht in den Ordner C:\Windows\Tasks, dort sucht ihr nach einer *.job Datei, die aus 16 zusammengewürfelten Buchstaben/Zahlen besteht und zur vollen Stunde erstellt wurde. Beispiele hierfür:

    C:\WINDOWS\tasks\A58DA13791965BA7.job
    C:\WINDOWS\tasks\AE3C1401919B8531.job
    C:\WINDOWS\tasks\A60C46BB9187FF23.job

    löscht diese Datei mit killbox on reboot.


  • 6.) Jetzt löscht ihr noch eure Temp Dateien mit Cleanup! und deaktiviert die Systemwiederherstellung, führt einen Neustart durch und aktiviert sie wieder. Löscht ev. noch die Backups von HijackThis (unter "view the list of Backups" die jeweiligen aussuchen und auf delete klicken).


  • 7.) Macht zur Kontrolle noch einmal einen Onlinescan bei Panda dies muss mit dem IE geschehen, da ActiveX hierfür von Nöten ist.



Falls bei der Bereinigung Schwierigkeiten auftreten sollten eröffnet bitte einen eigenen Thread im Forum und postet nicht hier in die Anleitung rein, da es sonst sehr schnell unübersichtlich wird. Postet in diesen Thread eine Problembeschreibung und euer HijackThis Logfile.



Grüße Wildone
[edit]
Anleitung auf Wunsch von Wildone aktualisiert_16.04.2006

GUA
[/edit]

Wildone 14.04.2006 11:28

Hallo,
ich habe es mal hier rein gepostet, vielleicht wäre es ganz gut es hier eine Zeit lang sticky zu machen und wenn die Hauptwelle abgeebbt ist, es unter Anleitungen zu speichern.

Für Verbesserungen/Ergänzungen/Anmerkungen bin ich jederzeit offen.


Grüße Wildone

GUA 17.04.2006 10:08

@ Wildone

http://www.schildersmilies.de/schilder/goodjob.gif


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:26 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129