SpyAxe entfernen?!Thema ist geschlossen! |
||
---|---|---|
Thema ist geschlossen! |
||
#0
| ||
11.12.2005, 20:04
...neu hier
Beiträge: 6 |
||
|
||
13.12.2005, 16:11
Ehrenmitglied
Beiträge: 29434 |
#2
der PC ist mir Wareout verseucht, nicht nur mit SpyAxe.....
mit der rechten Maustaste auf den Link klicken und aus dem Auswahlmenü, Ziel speichern unter -> Desktop wählen -> dann erscheint eine mcor.reg auf dem Bildschirm http://virus-protect.org/reg/mcor.reg rechtsklick auf den Link --> Ziel speichern unter... --> wähle Desktop - dann erscheint eine spyaxe.reg auf dem Bildschirm. http://virus-protect.org/reg/spyaxe.reg ------------------------------------------------------------------------ öffne das HijackThis --> -- Button "scan" -- vor die Malware-Einträge Häkchen setzen -- Button "Fix checked" -- PC neustarten O2 - BHO: HomepageBHO - {1ca480cd-c0e5-4548-874e-b85b17905b3a} - C:\WINDOWS\system32\hpBCF1.tmp (file missing) O4 - HKLM\..\Run: [SpyAxe] C:\Programme\SpyAxe\spyaxe.exe / O4 - HKCU\..\Run: [Yz Shadow] - O4 - HKCU\..\Run: [WinRoll] - PC neustarten starten den PC neu --> in den abgesicherten Modus (F8 druecken, wenn der PC hochfaehrt , waehle abgesicherter Modus, melde dich als Administrator an und klicke die mcor.reg spyaxe.reg doppelt --> fuege sie mit "ja" oder "yes" der Registry bei ------------------------------------------------------------------ KILLBOX - Pocket KillBox http://virus-protect.org/killbox.html Options: Delete on Reboot / Process all in List )--> anhaken reinkopieren: und klicke auf das rote Kreuz, wenn gefragt wird, ob "Do you want to reboot? "---- klicke auf "no",und kopiere das nächste rein, erst beim letzten auf "yes" C:\DOKUME~1\Tobi\LOKALE~1\Temp\sa1.exe C:\DOKUME~1\Tobi\LOKALE~1\Temp\sa1.tmp C:\DOKUME~1\Tobi\LOKALE~1\Temp\sa43.exe C:\WINDOWS\system32\ioctrl.dll PC neustarten SpyAxe deinstallieren loeschefalls du es findest) C:\Programme\SpyAxe C:\Program Files\SpyAxe C:\WINDOWS\system32\1024 C:\Dokumente und Einstellungen\All Users\Startmenü\Online Security Center.url C:\Dokumente und Einstellungen\Username\Favoriten\Take It Here - Daily Updated Porn Links.url C:\Dokumente und Einstellungen\Username\Favoriten\Free XXX Sites List.url C:\Dokumente und Einstellungen\Username\Favoriten\Antivirus Test Online.url wende CleanUp an (so, wie auf der Seite erklaert) http://virus-protect.org/cleanup.html poste das Log von WinPfind http://virus-protect.org/winpfind.html __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
13.12.2005, 17:54
...neu hier
Themenstarter Beiträge: 6 |
#3
sodele...
danke für die hilfe :-) hab alles so gemacht wie du gesagt hast, hab jetzt aber mal sicherheitshalber beim neustart meinen wlan-adapter raus, damits net gleich wieder irgendwas nachlädt... hab die logs von winPfind und noch nen zusätzlichen log von hijackthis jetzt auf usb-stick gezogen und mich für den post hier an den rechner meiner eltern gesetzt.... werd den befallenen rechner also mal ne weile ohne internet laufen lassen, und von hier aus ab und zu vorbeischauen. edit: übrigens: auf dem betroffenen rechner gabs keine popups mehr hier jetzt mal die logs: Zitat WARNING: not all files found by this scanner are bad. Consult with a knowledgable person before proceeding. Zitat Logfile of HijackThis v1.99.1 |
|
|
||
14.12.2005, 10:45
Ehrenmitglied
Beiträge: 29434 |
#4
toby86
Oben auf der Seite --> auf Durchsuchen klicken --> Datei aussuchen --> Doppelklick auf die zu prüfende Datei --> klick auf Submit... jetzt abwarten --> kopiere das Ergebnis in das Sicherheitsforum http://www.virustotal.com/flash/index_en.html C:\WINDOWS\SYSTEM32\atmadm.exe C:\WINDOWS\SYSTEM32\attrib.exe C:\WINDOWS\SYSTEM32\autolfn.exe C:\WINDOWS\SYSTEM32\chkntfs.exe Download f-secure-Beta Trial http://www.f-secure.com/blacklight/ doppelklick: blbeta.exe nach dem Check klicke -- next nun findet man eine Textdatei auf dem Desktop: kopiere sie in deinen Thread __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
14.12.2005, 15:35
...neu hier
Themenstarter Beiträge: 6 |
#5
Zitat This is a report processed by VirusTotal on 12/14/2005 at 15:25:27 (CET) after scanning the file "atmadm.exe" file. Zitat This is a report processed by VirusTotal on 12/14/2005 at 15:27:05 (CET) after scanning the file "attrib.exe" file. Zitat This is a report processed by VirusTotal on 12/14/2005 at 15:28:54 (CET) after scanning the file "autolfn.exe" file. Zitat This is a report processed by VirusTotal on 12/14/2005 at 15:30:58 (CET) after scanning the file "chkntfs.exe" file. Zitat 12/14/05 15:32:33 [Info]: BlackLight Engine 1.0.29 initialized |
|
|
||
15.12.2005, 12:37
Ehrenmitglied
Beiträge: 29434 |
#6
http://virus-protect.org/cureit.html
scanne und berichte, ob noch was gefunden wurde __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
15.12.2005, 19:26
...neu hier
Themenstarter Beiträge: 6 |
#7
Prüfstatistiken
----------------------------------------------------------------------------- Geprüfte Objekte: 294782 Infizierte Objekte gefunden: 7 Objekte mit Modifikation gefunden: 0 Verdächtige Objekte gefunden: 0 Adware-Programm gefunden: 0 Dialer-Programm gefunden: 0 Scherz-Programm gefunden: 0 Riskware programm gefunden: 0 Hacktool-Programm gefunden: 0 Desinfizierte Objekte: 0 Gelöschte Objekte: 7 Umbenannte Objekte: 0 Verschobene Objekte: 0 Ignorierte Objekte: 21 Leistung:: 166 Kb/s Dauer:: 02:19:44 alle 7 gefunden in: C:\System Volume Information\_restore{5A5DE906-18B0-4763-A26F-CF9C235F8F0E}\RP***\ Trojan.Fakealert (3x) Trojan. Popuper (2x) Spam.GhostMail Trojan.MulDrop.3122 Wurden alle gelöscht. |
|
|
||
16.12.2005, 11:58
Ehrenmitglied
Beiträge: 29434 |
#8
fein dann scanne noch mit panda und falls noch was gefunden wird, loesche es manuell.
Panda http://virus-protect.org/onlinescan.html __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
16.12.2005, 13:02
...neu hier
Themenstarter Beiträge: 6 |
||
|
||
http://virus-protect.org/artikel/spyware/spyaxe.html
Hier die Datei smitfiles.txt aus Schritt 3:
Zitat
spyaxe.txt aus schritt 3das popup ist übrigens immer noch da... :-(
Zitat
Zitat
datfindbat aus schritt 3:Zitat
welche dateien muss ich jetzt mit killbox löschen?!