![]() |
Virus oder unerwünschtes Programm 'TR/PSW.Zbot.128000.Y.3' Hallo zusammen, nachdem ich seit ca. 2 Monaten von Antivir (Guard) des öftern die folgende Meldung erhalte: "In der Datei 'C:\Users\****\AppData\Roaming\Peylok\itli.exe' wurde ein Virus oder unerwünschtes Programm 'TR/PSW.Zbot.128000.Y.3' [trojan] gefunden." habe ich "versucht" mich schlau zu machen um das Problem zu lösen. Dabei bin ich auf dieses Forum gestoßen, da ein weiterer Nutzer dieses Forums das gleiche Problem hatte. Ich könnte zwar jetzt alles so ausführen wie dieser andere Nutzer es getan hat, traue mich aber nicht wirklich, da ich nichts falsch machen möchte. Daher die große Bitte an die anderen Forumsmitglieder, mir Hilfestellung (in Verständlicher Form "Ich bin Laie")zu leisten. Jetzt habe ich die beiden Datein OTL.txt sowie Extra.txt der Software OTL angefügt und hoffe das es weiter hilft. Wenn noch weiter Daten für die Lösung des Problems benötigt werden, bitte eine kurze Rückinfo an mich. Vielen Dank schon einmal!!! Wehri77 |
Malwarebytes schon aufgeführt? Logdateien kann man auch alle zusammen in eine Datei zippen, es ist rel. sinnfrei jede für sich zu zippen. |
Hallo Arne, bis eben wußte ich gar nicht, dass es so ein Programm, sprich malwarebytes gibt. Habe es mir also besorgt und einen Quick-Scan durchgeführt. Dieser brachte nicht nur eine, sondern gleich 4 infizierte Dateien zu Tage. Nachdem ich auf löschen geklickt habe und sich das System nach Aufforderung neu startete (Mannnn hat das lange gedauert) habe ich Malewarebytes (Quickscan) erneut ausgeführt. Und siehe da, alle 4 Probleme tauchen nicht mehr auf. Super, vielen Dank für die schnelle Hilfe !!! Gruß Wehri77 |
Poste bitte das Log von malwarebytes!! |
Nabend, anbei die Dateien von Malwarebytes vor und nach der Korrektur. Gruß wehri77 |
Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! |
Hier nun das Log. Gruß Wehri77 |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
Anhängend nun das Log nach dem fixen mit OTL. |
CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code: netsvcs
|
Hallo Arne, habe nun den Quick-Scan ausgeführt und als Anlage beigefügt. Kannst Du einem "unwissenden" kurz erklären, wofür wir das jetzt hier machen, da ich davon ausgegangen bin, nach Ausführung von Malwarebytes, das alles wieder in Ordnung ist. Vielen Dank und Gruß Wehri77 |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): Code: :Files Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
wie gewünscht anbei das logfile. |
Hast Du das ":Files" am Anfang mitkopiert? |
Ja, das ist eine sehr gute Frage, nur leider kann ich mich daran nicht mehr erinnern. Komme gerade aus dem Urlaub, daher erst jetzt meine verspätete Reaktion. Ich habe jetzt OTL erneut gestartet und penibel darauf geachtet, nichts zu vergessen. Anbei das Logfile. Viele Grüße |
Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Hallo Arne, anbei die MBR-Check txt-Datei. Viele Grüße |
Starte bitte MBRCheck.exe erneut. Diesmal tippe in das Fenster folgendes ein und bestätige jede Eingabe mit Enter bei
Nun findest Du 2 MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop. Poste mir den Inhalt von beiden .txt Dokumenten |
Nabend Arne, anbei die zwei gewünschten txt. Dokumente vom MBR Check. Grüße Wehri77 |
Auch habe ich nun eine Datei "MBRCheck_MBR_Backup_10-12-10_20-15-20.bak" auf dem Deskop stehen. Brauchen wir die auch noch oder kann ich die löschen? Grüße Wehri77 |
Zitat:
|
Die 232 GB ist ein Teil meiner Festplatte, Laufwerk D: dort ist aber kein weiteres Betriebssystem aufgespielt. das Laufwerk D: nutzte ich aber nicht, brauche ich also nicht wirklich. |
Es geht um PhysicalDrive0 (das 1. Plattenlaufwerk) - das ist Laufwerk C: ! Zitat:
Schau mal hier => Vista Notfall/Recovery-CD 32-Bit - Dr. Windows Lad das iso runter, brenn es zB mit ImgBurn per Imagebrennfunktion auf eine CD und starte damit den Rechner (von dieser CD booten). Klick auf Computerreparaturoptionen, weiter, Eingabeaufforderung - die Konsole öffnet sich. Da bitte bootrec.exe /fixboot eintippen (mit enter bestätigen), dann bootrec.exe /fixmbr eintippen (mit enter bestätigen) - Rechner neustarten, CD vorher rausnehmen. |
hmmm komisch, habe gerade einmal geschaut. Laufwerk C: hat 222 GB Gesamtgröße davon 20,2 GB frei und Laufwerk D: hat 232 GB und davon 229 GB frei?! Und es geht hier doch um die 232 GB. Das wäre aber ein komischer Zufall, wenn es nicht Laufwerk D: ist oder? Gruß |
Du versechselst was. Sowas wie C: und D: sind Partitionen bzw. Volumes. Partitionen sind ein Teil einer physikalischen Platte. Man kann eine Partition über eine ganze Platte definieren, man kann aber auch mehrere Partitionen auf einer Festplatte anlegen. Schau Dir mal das Log genauer an: Code: \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) C + E sind also Volumes/Partition auf der ersten Platte, D ist eine Partition der zweiten Platte. Laufwerksbuchstaben sagen nichts darüber aus, auf welcher Platte bzw. Partition die sich befinden! Worum es beim jetzigen MBR-Fix geht, ist um das erste Plattenlaufwerk (PhysiacalDrive0). Von dem wird Windows gestartet. |
OK, verstanden ! also auf der ersten Platte Laufwerk E: sind noch einmal 10 GB Speicher. Dann kommen wir ja auch auf die Gesamtsumme von 332 GB. Für die erste Festplatte. Das Laufwerk E: hat die Bezeichnung: HP_RECOVERY (E:) und es ist nur eine Datei dort vorhanden, die auch Recovery heißt. Also handelt es sich wie von dir bereits angefragt um die Recoverypartition. Grüße |
Ist denn jetzt alles ok bei mir oder müssen wir(Du) noch etwas unternehmen? Grüße |
Ok. Dann kann der MBR auch deswegen "unbekannt" sein, weil der Hersteller da Bootoptionen für die Recovery-Geschichte eingebaut hat. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Hallo Arne, hier nun die beiden Log-Dateien. Als ich Malwarebytes ausgeführt habe ist mein Virenprogramm "angesprungen" und folgende Meldung erschien !? Hört sich nicht gut an oder? in der Datei 'C:\HP\BIN\EndProcess.exe' wurde ein Virus oder unerwünschtes Programm 'APPL/KillApp.A' [program] gefunden. Ausgeführte Aktion: Zugriff verweigern Viele Grüße Marko |
Zitat:
Das disqualifiziert Dich leider für weitere Hinweise zur Bereinigung denn es gilt: Die (Be)nutzung von Cracks, Serials und Keygens ist illegal, somit gibt es im Trojaner-Board keinen weiteren Support mehr. Für Dich geht es hier weiter => Neuaufsetzen des Systems Bitte auch alle Passwörter abändern (für E-Mail-Konten, StudiVZ, Ebay...einfach alles!) da nicht selten in dieser dubiosen Software auch Keylogger und Backdoorfunktionen stecken. Danach nie wieder sowas anrühren! |
Hallo Arne, wo Du Recht hast, hast Du recht! ... wie habe ich hier mal gelesen .... Brain.exe ! Ich werde in Zukunft genau schauen was ich, und von wem ich etwas installiere. Ich werde nun einmal den Link anschauen, den du mir geschickt hast und das System neu aufsetzten. Ich möchte aber trotzdem nicht versäumen, mich hier für Deinen tollen und schnellen Support zu bedanken. DANKESCHÖN !!! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 04:52 Uhr. |
Copyright ©2000-2025, Trojaner-Board