Trojaner Im File PsiService_2.exe im Verz. Protexis |
||
---|---|---|
#0
| ||
27.05.2012, 20:18
Member
Beiträge: 32 |
||
|
||
27.05.2012, 20:22
Member
Themenstarter Beiträge: 32 |
||
|
||
28.05.2012, 01:36
Moderator
Beiträge: 5694 |
#3
Herzlich Willkommen auf dem Protecus Forum
Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden. • Bitte arbeite alle Schritte der Reihe nach ab. • Lese die Anleitungen sorgfältig. Sollte es Probleme geben, bitte stoppen und hier so gut es geht beschreiben. • Nur Scanns durchführen zu denen Du von einem Helfer aufgefordert wirst. • Bitte kein Crossposting (posten in mehreren Foren). • Installiere oder Deinstalliere während der Bereinigung keine Software ausser Du wurdest dazu aufgefordert. • Lese Dir die Anleitung zuerst vollständig durch. Sollte etwas unklar sein, frage bevor Du beginnst. • Poste die Logfiles direkt in deinen Thread. Nicht anhängen ausser ich fordere Dich dazu auf. Erschwert mir nämlich das auswerten. Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Schritt 1 Ich war 2 Tage abwesend. Besteht das Problem noch? |
|
|
||
28.05.2012, 09:20
Member
Themenstarter Beiträge: 32 |
||
|
||
28.05.2012, 12:02
Moderator
Beiträge: 5694 |
#5
Was ist das:
Zitat O4 - Startup: C:\Dokumente und Einstellungen\PC-FK10\Startmenü\Programme\Autostart\fuk.bat ()Fixen mit OTL • Starte bitte die OTL.exe. Vista-User mit Rechtsklick "als Administrator starten" • Kopiere nun den Inhalt in die Textbox. Code :OTL• Schliesse bitte nun alle Programme. • Klicke nun bitte auf den Run Fix Button. • Klick auf . • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen. • Nach dem Neustart findest Du ein Textdokument. Kopiere nun den Inhalt hier in Code-Tags in Deinen Thread |
|
|
||
28.05.2012, 12:31
Member
Themenstarter Beiträge: 32 |
#6
Keine Ahnung was das ist! Ist das System von einem Bekannten der sich den Schei... eingefangen hat!!
Habe jetzt deine Anweisungen durchgeführt. OTL zeigt mir an: Killing Process Do not interrupt. Kann das eine Weile dauerrn oder müsste das so durchlaufen, denn ich sehe nur die Sanduhr!? Gruß Tom |
|
|
||
28.05.2012, 13:03
Member
Themenstarter Beiträge: 32 |
#7
Nach einer halben Std. in der nichts weiter passierte breche ich nun das OTL ab! Denke das hat so noch nicht geklappt!
Gruß Tom |
|
|
||
28.05.2012, 13:21
Moderator
Beiträge: 5694 |
#8
Hast Du es genau nach Anleitung gemaht und dieses Script ins Textfeld kopiert?
:OTL PRC - C:\Programme\Gemeinsame Dateien\Spigot\Search Settings\SearchSettings.exe (Spigot, Inc.) PRC - C:\Programme\Application Updater\ApplicationUpdater.exe (Spigot, Inc.) SRV - (Application Updater) -- C:\Programme\Application Updater\ApplicationUpdater.exe (Spigot, Inc.) IE - HKU\S-1-5-21-4210027913-3577610600-1204173210-1012\..\URLSearchHook: {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Programme\pdfforge Toolbar\IE\5.8\pdfforgeToolbarIE.dll (Spigot, Inc.) [2012.05.26 17:51:25 | 000,000,000 | ---D | M] (Widgi Toolbar Platform) -- C:\PROGRAMME\GEMEINSAME DATEIEN\SPIGOT\WTXPCOM O2 - BHO: (pdfforge Toolbar) - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Programme\pdfforge Toolbar\IE\5.8\pdfforgeToolbarIE.dll (Spigot, Inc.) O2 - BHO: (DVDVideoSoftTB Toolbar) - {872b5b88-9db5-4310-bdd0-ac189557e5f5} - C:\Programme\DVDVideoSoftTB\prxtbDVDV.dll (Conduit Ltd.) O2 - BHO: (Yontoo) - {FD72061E-9FDE-484D-A58A-0BAB4151CAD8} - C:\Programme\Yontoo\YontooIEClient.dll (Yontoo LLC) O3 - HKLM\..\Toolbar: (no name) - {0BF43445-2F28-4351-9252-17FE6E806AA0} - No CLSID value found. O3 - HKLM\..\Toolbar: (Softonic Toolbar) - {5018CFD2-804D-4C99-9F81-25EAEA2769DE} - C:\Programme\Softonic\softonic\1.5.11.5\softonicTlbr.dll (Softonic.com) O3 - HKLM\..\Toolbar: (pdfforge Toolbar) - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Programme\pdfforge Toolbar\IE\5.8\pdfforgeToolbarIE.dll (Spigot, Inc.) O4 - HKLM..\Run: [SearchSettings] C:\Programme\Gemeinsame Dateien\Spigot\Search Settings\SearchSettings.exe (Spigot, Inc.) O4 - HKU\S-1-5-21-4210027913-3577610600-1204173210-1012..\Run: [Inspector] C:\Dokumente und Einstellungen\Leo\Anwendungsdaten\Protector-fsqa.exe File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: EnableLUA = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 0 O4 - Startup: C:\Dokumente und Einstellungen\PC-FK10\Startmenü\Programme\Autostart\fuk.bat () [2012.05.26 17:51:25 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Spigot IE - HKU\S-1-5-21-4210027913-3577610600-1204173210-1012\..\SearchScopes\{9C190D8D-27BF-4739-AC85-FE8F93AE444F}: "URL" = http://search.softonic.com/MON00015/tb_v1?q={searchTerms}&SearchSource=4&cc= IE - HKU\S-1-5-21-4210027913-3577610600-1204173210-1012\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2269050&SSPV=IEAUTOBR FF - prefs.js..network.proxy.http: "95.215.48.146" FF - prefs.js..network.proxy.http_port: 8080 FF - prefs.js..network.proxy.no_proxies_on: "localhost, 127.0.0.1, stealthy.co" FF - prefs.js..browser.startup.homepage: "http://search.softonic.com/MON00015/tb_v1?SearchSource=13&cc=" FF - prefs.js..keyword.URL: "http://de.search.yahoo.com/search?fr=greentree_ff1&ei=utf-8&ilc=12&type=971163&p=" :Commands [purity] [emptytemp] [start explorer] [Reboot] |
|
|
||
28.05.2012, 13:41
Member
Themenstarter Beiträge: 32 |
#9
Jepp habe mich genau an die Anweisung gehalten. Habe das Script in Textfeld kopiert und dann mit dem Fix Button gestartet. OTL zeigt dann nur noch die Sanduhr.
Habe dann beim zweiten Male dem Button Bereinigen gewählt, dann läuft das Prog.durch und verlangt einen Neustart. Danach ist aber OTL von Desktop verschwunden und es sind auch keine Logs vorhanden. Glaube ich bin dafür zu doof....... Gruß Tom |
|
|
||
28.05.2012, 20:09
Member
Themenstarter Beiträge: 32 |
#10
Hallo Swiss,
so ich habe das nun endlich zum Laufen gebracht!! War wie so oft der Fehler 60! 60cm vor dem Bildschirm sitzt der User. Du hattest recht es gibt ein Log-File! Und es scheint was gebracht zu haben. Nach dem Neustart ist der Process PsiService_2 nicht mehr am werkeln. Und es gibt auch kein Verzeichnis mehr mit Namen: Protexis. Im Anhang findest du die Log Datei. Gruß und vierlen Dank für deine Hilfe..................... Tom PS fuk.bat war ein einfaches Batch-File. Dort wurde zu Zeiten, als der PC noch in der Firma stand ein Net use und eine Drucker Zuweisung vorgenommen. Also nichts dramatisches. Ich musste mir nur erst einmal einen Überblick verschaffen. Anhang: 05282012_193722.txt
|
|
|
||
29.05.2012, 23:05
Moderator
Beiträge: 5694 |
#11
Gefällt mir
ESET Online Scanner Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten. Anmerkung für Vista und Win7 User: Bitte den Browser unbedingt als Administrator starten. • Dein Anti-Virus-Programm während des Scans deaktivieren. Button (<< klick) drücken. • Firefox-User: Bitte esetsmartinstaller_enu.exe downloaden.Das Firefox-Addon auf dem Desktop speichern und dann installieren. • IE-User: müssen das Installieren eines ActiveX Elements erlauben. • Setze den einen Hacken bei Yes, i accept the Terms of Use. • Drücke den Button. • Warte bis die Komponenten herunter geladen wurden. • Setze einen Haken bei "Scan archives". • Gehe sicher das bei Remove Found Threads kein Hacken gesetzt ist. • drücken. • Die Signaturen werden herunter geladen.Der Scan beginnt automatisch.Wenn der Scan beendet wurde • Klicke . • Klicke und speichere das Logfile als ESET.txt auf dem Desktop. • Klicke Back und Finish Bitte poste die Logfile hier. |
|
|
||
31.05.2012, 14:03
Member
Themenstarter Beiträge: 32 |
#12
Hi Swiss,
sorry, aber ich war gestern nicht hier. Habe das System aber am Dienstag fertiggestellt. Es ist dort nichts schadhaftes mehr vorhanden und eine Nachfrage gestern ergab auch keine negativen Infos. Das hatte DANK deines OTL-Scripts dann letztendlich geklappt. Malwarebytes und die C't Desinfect hatte ebenfalls keine Hinweise mehr auf einen Virus/Trojaner. Also nochmals vielen dank Dir für deine super Hilfe. Gruß Tom |
|
|
||
31.05.2012, 16:16
Moderator
Beiträge: 5694 |
#13
Zitat und eine Nachfrage gestern ergab auch keine negativen Infos.Welche Nachfrage? Mache dennoch ein Onlinescan mit ESET. |
|
|
||
habe hier einen PC auf dem Tisch der mit mehreren Trojaner befallen war. Einiges habe ich nach Einsatz der aktuellen Desinfect CD hinbekommen. Eine Sache scheint hier aber etwas aufwendiger zu sein. Ich habe das Problem, dass ein File Namens: PsiService_2 einen Fehler beim Herunterfahern des Systems bringt.
Lösche ich von Hand das File und das Verzeichnis und lösche zugleich jeden Eintrag in der Regitry ist alles nach dem nächsten Booten wieder vorhanden. Die altuelle Malwarebytes Version meldet keine Auffälligkeiten. Auch die Desinfect liefert keine Auffälligkeiten mehr. Ich bin mir aber sicher, das hier noch was nicht stimmt. Habe nun mal OTL eingesetzt und hier zwei Logs erhalten die ich gerne mal von Euch analysieren lassen würde.
Ich hoffe ihr habt einen guten Tipp wie ich den Mist wieder loswerde. Dafür zunächst einmal vielen Dank vorab.
Gruß
Tom
Zitat