spyware entfernen

3flamme

Member
Registriert
8 Okt. 2011
Beiträge
571
Ich habe mir wohl was eingefangen. Es kommt immer wieder die Meldung durch das Internet, von Mc Afee, oder wie das heißt, dass ich mir Spyware eingefangen habe und das entfernen soll.

Immer wieder taucht ein Bild auf (Popup) dass Fotos von Nachbarn hier zu sehen wären, wenn ich da anklicke usw.

Ich habe Antivir (kostenlos), aber der war kurze Zeit außer Kraft gesetzt, durch einen Download und der findet nichts.

Wie kann ich die Spyware entfernen, wenn es denn eine ist?
Welches Programm, möglichst kostenlos, ist gut und erprobt?
Kann ich der Meldung von Mc Afee trauen?
 
Moment, was hast du jetzt? Avira Antivir oder McAfee?

Man sollte nie 2 Antivirenprogramme gleichzeitig nutzen. Also falls du mehr als eins installiert hast: Die anderen Programme bitte deinstallieren.

Ein Vorschlag für folgendes Prozedere:
- Mit Avira Antivirus vollen Durchlauf machen. Hierbei so "streng" wie möglich die Regeln für den Umgang mit Funden einstellen und alle Partitionen, die Windows sehen kann, untersuchen lassen.
- Avast (kostenlos, nach 30 Tagen ist das allerdings zu registrieren => klick mich :)) herunterladen.
- Internetverbindung ausmachen (am besten Kabel ziehen).
- Avira Free Antivirus deinstallieren.
- Rebooten.
- Avast installieren.
- Rebooten.
- Internetverbindung aktivieren.
- Avast-Update
- Mit Avast vollen Durchlauf machen. Hierbei so "streng" wie möglich die Regeln für den Umgang mit Funden einstellen und alle Partitionen, die Windows sehen kann, untersuchen lassen.
- Rebooten.
- Vielleicht CCleaner durchlaufen lassen, hierbei allerdings aufpassen was man so auswählt.
 
Man sollte nie 2 Antivirenprogramme gleichzeitig nutzen. Also falls du mehr als eins installiert hast: Die anderen Programme bitte deinstallieren.


...
- Vielleicht CCleaner durchlaufen lassen, hierbei allerdings aufpassen was man so auswählt.


Zu dieser Frage gibt es unterschiedliche Meinungen.
Ich setze schon lange Avira Antivir, Spybot und den Windows eigenen Virenscanner parallel auf meinen Rechnern ein.
Sehr sehr selten hakt es mal; dann halt ignorieren.

Was soll CCleaner denn bringen?
 
Ich empfehle, unter WINDOWS nur noch HijackThis auszuführen und das Ergebnis auch www.hijackthis.de auszuwerten.
Danach kannst Du evtl. die entsprechenden Autostart - Routinen entfernen.

Im Anschluss daran die Kaspersky Rescue (download)- oder die Avira Rescue-CD booten und das System nach Update der Virensignaturen säubern.

Richtig sicher kannst Du aber nur sein, wenn Du den Rechner neu aufsetzt und zuvor eventuell verdächtige Mails löschst.
 
Ich empfehle einen ganz anderen Weg: bei avira das kostenlosen Rescue runterladen, CD brennen und damit den Schädling suchen. Die Rescue lädt sich dann die aktuellen Signaturen runter und scannt die Platte vollständig. Wird was gefunden, ist löschen problemlos möglich. Das geht unter Windows oft gar nicht, weil die Schädlinge aktiv sind und das Löschen untersagt ist. Unbedingt vorher die Systemwiederherstellung abschalten; sonst "repariert" Windows den Schädling wieder! Der Explorer sollte auch alle Dateien voll (mit Endung, auch Systempfade und Hidden) anzeigen; das einstellen.
Der Hintergrund ist folgender: Windows-Schädlinge mit laufenden Windows zu entfernen geht fast nie, weil zu viele Schädlings-Dateien aktiv sind und erst bei einem Neubooten entfernt werden könnten (solange Windows noch nicht selber die Herrschaft übernommen hat). Der Weg über eine Linux-CD ist da eindeutig erste Wahl.
Wenn sich trotz mehrfachen Viren-Schutz ein Schädling einnisten konnte, ist das selbstredend.
Danach unbedingt die Autostart-Dinge genauer anschauen und in der der Registry penibel aufräumen. Hier hilft die Sysinternal-Suite!
Ein anderer Weg ist ein Besuch im Trojaner-Board, dort helfen fähige User mit wirklich grossartigen Programmen. Von dort auch der Tip: Hijackthis nicht mehr verwenden, ist überholt und oft wirkungslos. Ein zweiter PC ist hilfreich, da man viele Logs posten muss.
Noch etwas: da hier beim Browsen unerwünschte Dinge passieren, empfehle ich ein uraltes Programm: Naviscope (im Net suchen nach NScope.exe V.8.70). Damit kann man loggen, was im Internet alles aufgerufen wird und im PC ankommt. Sehr hilfreich, weil die ungebetenen Gäste ja auch was aus dem I-Net anfordern müssen; so erfährt man die verborgenen Wege und kann z.B. in der Registry, in der Hosts usw. gezielt nach unerwünschten Einträgen suchen. Aber: Naviscope wird schon lange nicht mehr weiterentwickelt und steigt öfters aus; die Vorteile sind aber wertvoller.
LG mccs
 
Zuletzt bearbeitet:
Der Explorer sollte auch alle Dateien voll (mit Endung, auch Systempfade und Hidden) anzeigen; das einstellen.

Ist Linux so ziemlich egal wsa der Explorer eingestellt hat ;)

Solange kein . vorm Namen ist ist die Datei, egal welche Rechte das Dingen auf nem ntfs/fat32 hat, zu sehen ;)
 
Auf deinem System können noch ganz andere "Ungeziefer" ihr Unwesen treiben. Hatte erst gerade vor zwei Wochen einen Laptop in der Hand, auf welchem ich Avira Antivir installierte. Gefunden wurden zwei Trojaner (die Dinger hatten in etwas so gelautet: KillProcess/Kill.a), Antivir war jedoch in keiner Art und Weise im Stande, diese zu entfernen :facepalm:.

Vorerst war Norton 360 drauf, gefunden wurde da jedoch rgn (rein gar nichts) :facepalm:.

War mir dann im wahrsten Sinne des Wortes zu blöd geworden und hatte eben Nägel mit Köpfen gemacht und Kaspersky Internet Security 2014 installiert (gibt es in der 30 Tage-Trialversion)... halt!!!... falsch, installieren wollen! Da nach der Deinstallation von Norton 360 und selbst mit dem Norton-eigenen Entfernungstool(!) Überreste in der Registratur zu verzeichnen waren und KIS 2014 diese während der standardmässigen Überprüfung der Installationsroutine fand und darauf hinwies, dass eben noch fälschliche Einträge vorhanden seien, diese eben mit TuneUp 2014 bereinigt (gibt es ebenfalls in der Trialversion für 15 Tage - CCleaner war hierfür nicht geeignet, obwohl in meinen Augen ein wirklich zuverlässiges und effizientes Reinigungstool - die Kombination macht es eben aus). Und siehe da, die Installation von KIS 2014 erfolgte problemlos. KIS 2014 noch kurz upgedated (Neustart erforderlich - mittlerweile ist Hotfix c erhältlich und wird, da KAV/KIS modular aufgebaut ist, automatisch installiert) und konfiguriert, sprich, Sicherheitsstufe bei "Untersuchung des Computers" auf "Hoch" eingestellt, "Einstellungen für Bedrohungen und Ausnahmen" aktiviert sowie ebenfalls "Verfahren zur aktiven Desinfektion verwenden" aktiviert (ebenfalls ein Neustart erforderlich) - Die Reihenfolge, ob nun erst die Konfiguration vorgenommen oder ein Update gemacht wird, ist irrelevant. Wichtig ist nur, dass danach ein Reboot vorgenommen wird. Dann einen Fullscan absolviert und die Trojaner waren Geschichte... und zwar für immer (zusätzlich noch eine Schwachstellensuche initiiert... wurde jedoch nichts gefunden).

Falls du dies austesten möchtest, im Anhang noch Screenshots zur korrekten Konfiguration zur Desinfektion.

LG Uwe
 

Anhänge

  • KIS2014_4.jpg
    KIS2014_4.jpg
    83,5 KB · Aufrufe: 18
  • KIS2014_3.jpg
    KIS2014_3.jpg
    65,1 KB · Aufrufe: 17
  • KIS2014_2.jpg
    KIS2014_2.jpg
    68,8 KB · Aufrufe: 18
  • KIS2014_1.jpg
    KIS2014_1.jpg
    69 KB · Aufrufe: 21
  • KIS2014_0.jpg
    KIS2014_0.jpg
    67,3 KB · Aufrufe: 24
  • KIS2014_00.jpg
    KIS2014_00.jpg
    75,6 KB · Aufrufe: 18
  • KIS2014_000.PNG
    KIS2014_000.PNG
    65,4 KB · Aufrufe: 21
Zuletzt bearbeitet:
Ich bleibe dabei: Unter Windows ist das entdecken und beseitigen von Windows-Schädlingen schwierig. Es gibt keinen 100% wirksamen Schutz. Ist ja trivial, denn: zuerst sind die Viren da, erst später werden sie entdeckt, analysiert und eine Signatur zum erkennen geschaffen.
Wenn sich die Viren erst mal installiert haben, kommt einem Windows in die Quere, wenn man was beseitigen will. Hartnäckige Schädlinge werden nämlich von Windows geschützt! (wie jedes andere anständig programmierte Programm).
Was aber möglich ist, dort kann man sich einen Überblick verschaffen. Quasi zur Einstimmung...
LG mccs
 
ich versteh den Ausgangspost vom TE i'wie nicht. Warum meckert McAfee? Sollte das irgendeine Scareware sein, die sich als McAfee tarnt?

Ich bin bei solchen Sachen schon lange nicht mehr zimperlich: format C:\ und alles neu aufsetzen. Ende Gelände
 
1.: Ist ja klar. Im Internet ist man niemals 100% geschützt, aber man kann das Risiko mit der geeigneten Sicherheitslösung (Hard- und Software) massiv minimieren.
2.: Deswegen auch regelmässige Images durchführen, sollte es zu einem Befall von Ransomware kommen.

LG Uwe
 
Danke für eure Hilfen.

sorry, dass ich erst jetzt antworte, habe es vergessen, da der Fehler sich gebessert hat.

Ich habe die Systemwiederherstellung noch mal weiter zurückgesetzt, dann konnte ich endlich das Programm entfernen, wonach der Fehler aufgetaucht ist. Die Bilder erscheinen jetzt nicht mehr, aber es erscheint immer wieder, dass ich Java unbedingt updaten soll, dann läuft das Video von Youtube einfach nicht weiter und nur dieser Bildschirm bleibt offen. Blos Java nutze ich so gut wie nie, nach dem Eintrag bei Programmzugriff.

Search and destroy habe ich laufen lassen, auch Avira, das hat aber nichts gebracht. Jetzt lade ich erst einmal die Avira Rescue CD und brenne sie und schau mir dann die anderen Möglichkeiten noch mal genauer an.

In den nächsten Monaten möchte ich mal Windows 7 installieren, dann erledigt sich das alles erst einmal.
 
danke Helios für die screenshots,

ja so bekomme ich es am besten hin
 
Ich bin noch am rumprobieren, manches funktioniert dann nicht so, wie ich denke.

Ich habe z. B. hijackthis probiert, aber mit dem ganzen Kauderwelsch, der auf der Liste aufgeführt ist, kann ich nichts anfangen.

Hier die Liste:

Die Eintragungen unter 02, 03, 04, 08, brauche ich das?


Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\ibmpmsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\LENOVO\HOTKEY\TPHKLOAD.exe
C:\Programme\LENOVO\HOTKEY\TPHKSVC.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\LENOVO\HOTKEY\tposdsvc.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Lenovo\Zoom\TpScrex.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Lenovo\HOTKEY\TPONSCR.exe
C:\WINDOWS\system32\TpShocks.exe
C:\Programme\Lenovo\VIRTSCRL\virtscrl.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\WINDOWS\System32\TPHDEXLG.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\system32\TpKmpSVC.exe
C:\Programme\Digital Line Detect\DLG.exe
C:\Programme\Avira\AntiVir Desktop\avshadow.exe
C:\Programme\Avira\AntiVir Desktop\AVWEBGRD.EXE
C:\Dokumente und Einstellungen\Andreas\Eigene Dateien\Downloads\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: Canon Easy Web Print Helper - {68F9551E-0411-48E4-9AAF-4BC42A6A46BE} - C:\Programme\Canon\Easy-WebPrint\EWPBrowseLoader.dll
O2 - BHO: Web Optimizer - {bbb1d54d-cf70-4a80-bf2f-3bafca0225ce} - C:\Programme\Web Optimizer\weboptimizer.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [BMMLREF] C:\Programme\ThinkPad\Utilities\BMMLREF.EXE
O4 - HKLM\..\Run: [BMMMONWND] rundll32.exe C:\PROGRA~1\ThinkPad\UTILIT~1\BatInfEx.dll,BMMAutonomicMonitor
O4 - HKLM\..\Run: [BLOG] rundll32.exe C:\PROGRA~1\ThinkPad\UTILIT~1\BatLogEx.DLL,StartBattLog
O4 - HKLM\..\Run: [TpShocks] TpShocks.exe
O4 - HKLM\..\Run: [TPKMAPHELPER] C:\Programme\ThinkPad\Utilities\TpKmapAp.exe -helper
O4 - HKLM\..\Run: [LenovoAutoScrollUtility] C:\Programme\Lenovo\VIRTSCRL\virtscrl.exe
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Digital Line Detect.lnk = C:\Programme\Digital Line Detect\DLG.exe
O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Toolband.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Toolband.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Toolband.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Toolband.dll/RC_AddToList.html
O8 - Extra context menu item: Free YouTube to MP3 Converter - C:\Dokumente und Einstellungen\Andreas\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: Adobe Flash Player Update Service (AdobeFlashPlayerUpdateSvc) - Adobe Systems Incorporated - C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe
O23 - Service: Avira Planer (AntiVirSchedulerService) - Avira Operations GmbH & Co. KG - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira Echtzeit-Scanner (AntiVirService) - Avira Operations GmbH & Co. KG - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Avira Browser-Schutz (AntiVirWebService) - Avira Operations GmbH & Co. KG - C:\Programme\Avira\AntiVir Desktop\AVWEBGRD.EXE
O23 - Service: Google Update-Dienst (gupdate) (gupdate) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: Google Update-Dienst (gupdatem) (gupdatem) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: IBM PM Service (IBMPMSVC) - Unknown owner - C:\WINDOWS\system32\ibmpmsvc.exe
O23 - Service: Lenovo Microphone Mute (LENOVO.MICMUTE) - Lenovo Group Limited - C:\Programme\LENOVO\HOTKEY\MICMUTE.exe
O23 - Service: ThinkPad HDD APS Logging Service (TPHDEXLGSVC) - Lenovo. - C:\WINDOWS\System32\TPHDEXLG.exe
O23 - Service: Lenovo Hotkey Client Loader (TPHKLOAD) - Lenovo Group Limited - C:\Programme\LENOVO\HOTKEY\TPHKLOAD.exe
O23 - Service: Anzeige am Bildschirm (TPHKSVC) - Lenovo Group Limited - C:\Programme\LENOVO\HOTKEY\TPHKSVC.exe
O23 - Service: IBM KCU Service (TpKmpSVC) - Unknown owner - C:\WINDOWS\system32\TpKmpSVC.exe

--
End of file - 7240 bytes

Dann habe ich die Avira Rescue CD probiert, aber mein R51 bootet nicht von CD und ich finde keine Einstellung im Bios, Version: Bios 1.19

Helios, nein da brauche ich wohl noch einige Tage, wenn das so weiter geht :) aber ich arbeite mich langsam vorwärts, ich habe ja Zeit, als Frührentner.

Am bestenich mache mal die HDD platt und fange ganz von Anfang an, aber das kann ich ja immer noch machen, wenn ich meine Erfahrungen mit dem Zustand jetzt gemacht habe, vielleicht um einige Erfahrungen reicher.
 
Ok, die CD bootet, aber es erscheint dann die Meldung
use appropriate kernel for your CPU ???

Was soll das mit der CPU zu tun haben. Die CD läuft an, ich wähle die Sprache aus und starte Avira, dann kommt diese Meldung ?
 
  • ok1.de
  • ok2.de
  • thinkstore24.de
  • Preiswerte-IT - Gebrauchte Lenovo Notebooks kaufen

Werbung

Zurück
Oben