Thema geschlossen
Seite 2 von 5 ErsteErste 1 2 3 4 ... LetzteLetzte
Zeige Ergebnis 11 bis 20 von 42

Thema: Adware Solutions (de-en)

  1. #11
    Supermod a.D. Benutzerbild von Ruby
    Registriert seit
    25.01.2005
    Ort
    The Netherlands
    Beiträge
    20.042

    AW: Adware Solutions (de-en)

    PowerScan


    Überblick
    PowerScan hat sich eine Zeitlang durch Werbe-Popups verbreitet, aber neuerdings wird es durch die Installation der ISTBar installiert.

    Typ:
    Adware

    Files
    powerscan.exe

    Manuelle Entfernung vom System

    Im Windows-Explorer:
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Versteckte Dateien und
    Ordner >"alle Dateien und Ordner anzeigen" aktivieren und
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Dateien und Ordner
    >"Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren.

    Bitte erstelle eine Sicherung Deiner Registry nach dieser Anleitung.

    Öffne den Registry Editor.
    Klicke auf Start >ausführen, schreib REGEDIT -> [enter]
    (oder verwende Registrar Lite)

    Navigiere zu:
    # 'HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Run'

    # Lösche auf der rechten Seite: Power Scan, wenn vorhanden

    Schliesse den Registry Editor.

    Beende im Taskmanager folgenden Prozess:

    powerscan.exe

    Starte den Computer neu in den abgesicherten Modus <= Anleitung.

    #Lösche folgenden Ordner:

    %ProgramsDir%\Power Scan\

    Hinweis: %ProgramsDir% ist eine Variable (?). Normalerweise ist dies C:\Program Files, C:\Programme.

    #Lösche mit dem Windows Explorer:

    %ProgramsDir%\Power Scan\
    %WinDir%\temp\powerscan.exe

    Hinweis: %WinDir% ist eine Variable (?). Normalerweise ist dies C:\Windows (Windows 95/98/Me/XP) oder C:\WINNT (Windows NT/2000).

    Reboote in den normalen Modus.

    Leere den Inhalt der temporären Ordner mit dem CCleaner.

    Vergib eine neue Startseite für den Internet Explorer.
    Konfiguriere den IE wie hier empfohlen: Sicherheitseinstellungen!
    Geändert von Petra (11.05.2011 um 19:43 Uhr) Grund: ~Information~

  2. #12
    Supermod a.D. Benutzerbild von Ruby
    Registriert seit
    25.01.2005
    Ort
    The Netherlands
    Beiträge
    20.042

    AW: Adware Solutions (de-en)

    eZula


    Überblick
    eZula verändert die Browsereinstellungen ohne Genehmigung.

    Alias
    Adware/eZula [Panda], Adware/SearchExe [Panda], Dialer.US [Panda],

    Typ:
    Adware, Dialer, Search Hijacker, Toolbar:

    Files
    mmod.exe, eZstub.exe, eZuluMain.exe, eZmmod.exe u.a.m.

    Manuelle Entfernung vom System

    Im Windows-Explorer:
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Versteckte Dateien und
    Ordner >"alle Dateien und Ordner anzeigen" aktivieren und
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Dateien und Ordner
    >"Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren.

    Beende im Taskmanager folgende Prozesse:

    Code:
    c:\ezstub.exe
    c:\sepinst.exe
    cucu.exe
    desktopdir+\funcade_icmediax_install.exe
    mmod.exe
    mmttil.exe
    profilepath+\application data\sett.exe
    programfilesdir+\sed\se.exe
    programfilesdir+\sed\sed.exe
    programfilesdir+\sed\uninst.exe
    programfilesdir+\sed\uninstall.exe
    programfilesdir+\third close jugs\gojpuses.exe
    programfilesdir+\third close jugs\gridtwo.exe
    programfilesdir+\third close jugs\help anti.exe
    programfilesdir+\third close jugs\link 01 live.exe
    programfilesdir+\third close jugs\qiopzbor.exe
    programfilesdir+\user hold beep\dogmfcd.exe
    programfilesdir+\web offer\apev.exe
    programfilesdir+\web offer\unwise.exe
    programfilesdir+\web offer\wo.exe
    sedk.exe
    systemroot+\iconz.exe
    systemroot+\preinsln.exe
    systemroot+\system32\antispy.exe
    systemroot+\system32\aqzh0g6.exe
    systemroot+\system32\atl76681.exe
    systemroot+\system32\avwav072.exe
    systemroot+\system32\bidispl9.exe
    systemroot+\system32\cdfview4.exe
    systemroot+\system32\cmpbk321.exe
    systemroot+\system32\esad8.exe
    systemroot+\system32\ezpopstub.exe
    systemroot+\system32\hotelc.exe
    systemroot+\system32\ifojzc.exe
    systemroot+\system32\jel387h.exe
    systemroot+\system32\splashspot games.exe
    systemroot+\system32\tfing.exe
    systemroot+\system32\vbbm8.exe
    systemroot+\system32\wrgkf2.exe
    systemroot+\system32\yzrokmen.exe
    systemroot+\system32\zibk.exe
    systemroot+\woinstall.exe
    .
    Hinweis: Suche nach den Prozessen und beende sie!

    Bitte erstelle eine Sicherung Deiner Registry nach dieser Anleitung.

    Öffne den Registry Editor.
    Klicke auf Start >ausführen, schreib REGEDIT -> [enter]
    (oder verwende Registrar Lite)

    Navigiere zu dem Schlüssel:
    # HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion \Run

    Wenn du diese Werte findest, lösche sie:

    HKEY_CURRENT_USER\software\microsoft\windows\currentversion\ run\ezwo
    HKEY_CURRENT_USER\software\microsoft\windows\currentversion\ runonce\web offer
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion \run\sesync

    Schliesse den Registry Editor.

    Starte deinen Rechner neu auf!

    Deregistrieren von DLLs:

    9uv.dll
    chcon.dll
    eabh.dll
    programfilesdir+\web offer\chpon.dll
    programfilesdir+\web offer\eapbh.dll
    programfilesdir+\web offer\sepng.dll
    programfilesdir+\weboff~1\sepng.dll
    seng.dll
    systemroot+\system32\amtxprxy.dll
    systemroot+\system32\araamon.dll
    systemroot+\system32\auaamon.dll
    systemroot+\system32\aud.dll
    systemroot+\system32\book.dll
    systemroot+\system32\cdcore.dll
    systemroot+\system32\cdrules.dll
    systemroot+\system32\cdsync.dll
    systemroot+\system32\coreak.dll
    systemroot+\system32\mmview_ouch.dll
    systemroot+\system32\msrev23.dll
    systemroot+\system32\msrev43.dll
    systemroot+\system32\rulesak.dll
    systemroot+\system32\sicon.dll
    systemroot+\system32\ss.dll
    systemroot+\system32\sysfile.dll
    systemroot+\system32\thin.dll
    systemroot+\system32\updak.dll

    Öffne den Registry Editor.
    Klicke auf Start >ausführen, schreib REGEDIT -> [enter]
    (oder verwende Registrar Lite)

    Wenn du diese Einträge findest, lösche sie:

    Code:
    HKEY_CLASSES_ROOT\appid\{0818d423-6247-11d1-abee-00d049c10000}
    HKEY_CLASSES_ROOT\appid\{0dc5cd7c-f653-4417-aa43-d457be3a9622}
    HKEY_CLASSES_ROOT\bho.incredifindbho.1\clsid
    HKEY_CLASSES_ROOT\bho.incredifindbho\clsid
    HKEY_CLASSES_ROOT\bho.incredifindbho\curver
    HKEY_CLASSES_ROOT\clsid\{00320615-b6c2-40a6-8f99-f1c52d674fad}
    HKEY_CLASSES_ROOT\clsid\{1115bae4-62c1-00f9-699a-573366dc900}\{b740471d-0554-fd37-0643-9d563903067}\8whww3zulo4aweqd
    HKEY_CLASSES_ROOT\clsid\{25630b47-53c6-4e66-a945-9d7b6b2171ff}
    HKEY_CLASSES_ROOT\interface\{a42dc659-33b5-409e-a433-650ac42ecca4}
    HKEY_CLASSES_ROOT\interface\{a8516f49-8046-4295-8ee9-c59d5041c9e2}
    HKEY_CLASSES_ROOT\interface\{a986f4db-792e-4571-8974-0bb6e024766f}
    HKEY_CLASSES_ROOT\interface\{af286cea-635d-40c5-a891-b40a0f520539}
    HKEY_CLASSES_ROOT\interface\{af286cea-635d-40c5-a891-b40a0f520539}\isepsearch
    HKEY_CLASSES_ROOT\interface\{af286cea-635d-40c5-a891-b40a0f520539}\proxystubclsid\{00020424-0000-0000-c000-000000000046}
    HKEY_CLASSES_ROOT\interface\{af286cea-635d-40c5-a891-b40a0f520539}\proxystubclsid32\{00020424-0000-0000-c000-000000000046}
    HKEY_CLASSES_ROOT\interface\{af286cea-635d-40c5-a891-b40a0f520539}\typelib\{4e627a1e-bc4b-4faf-8de8-1d9a54d37da3}
    HKEY_CLASSES_ROOT\interface\{bccab53d-0895-40c3-a942-a03538ce227a}
    HKEY_CLASSES_ROOT\interface\{bd6f129a-08db-4cc5-a75a-f2ab79e55b6e}
    HKEY_CLASSES_ROOT\interface\{c03351a3-6755-11d4-8a73-0050da2ee1be}
    HKEY_CLASSES_ROOT\interface\{c0f88e9e-dceb-4655-968a-ae508a677c39}
    HKEY_CLASSES_ROOT\interface\{c4fee4a6-4b8b-11d4-8a6d-0050da2ee1be}
    HKEY_CLASSES_ROOT\interface\{d7eac2d8-2d52-4010-a4ad-dfdf60c1706c}
    HKEY_CLASSES_ROOT\interface\{ef0372dc-f552-11d3-8528-0050dab79376}
    HKEY_CLASSES_ROOT\interface\{ef0372de-f552-11d3-8528-0050dab79376}
    HKEY_CLASSES_ROOT\interface\{efa52460-8822-4191-ba38-facdd2007910}
    HKEY_CLASSES_ROOT\interface\{fb82ccd5-174b-4379-bc37-72d9b5adaeda}
    HKEY_CLASSES_ROOT\software\classes\quicksearch.searchband
    HKEY_CLASSES_ROOT\typelib\{0dc5cd7c-f653-4417-aa43-d457be3a9622}
    HKEY_CLASSES_ROOT\typelib\{370f6327-41c4-4fa6-a2df-1ba57ee0fbb9}
    HKEY_CLASSES_ROOT\typelib\{4e627a1e-bc4b-4faf-8de8-1d9a54d37da3}\1.0\0\win32\c:\program files\sep\sep.dll
    HKEY_CLASSES_ROOT\typelib\{4e627a1e-bc4b-4faf-8de8-1d9a54d37da3}\1.0\flags\0
    HKEY_CLASSES_ROOT\typelib\{4e627a1e-bc4b-4faf-8de8-1d9a54d37da3}\1.0\helpdir\c:\program files\sep\
    HKEY_CLASSES_ROOT\typelib\{4e627a1e-bc4b-4faf-8de8-1d9a54d37da3}\1.0\sep 1.0 type library
    HKEY_CLASSES_ROOT\typelib\{5e594162-60a9-487d-84b8-dbdd716cb862}
    HKEY_CLASSES_ROOT\typelib\{8992b6ca-b8c9-4aed-bf89-0a17f6296a06}
    HKEY_CLASSES_ROOT\typelib\{9cfa26c0-81da-4c9d-a501-f144a4a000fa}
    HKEY_CLASSES_ROOT\typelib\{9cfa26c1-81da-4c9d-a501-f144a4a000fa}
    HKEY_CLASSES_ROOT\typelib\{baf13496-8f72-47a1-9cee-09238efc75f0}
    HKEY_CLASSES_ROOT\typelib\{eb5e961f-f519-303c-9744-0d4376b1b0b5}
    HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run\ezwo
    HKEY_CURRENT_USER\software\microsoft\windows\currentversion\runonce\web offer
    HKEY_CURRENT_USER\software\web offer
    HKEY_LOCAL_MACHINE\software\classes\typelib\{8a044396-5da2-11d4-b185-0050dab79376}
    HKEY_LOCAL_MACHINE\software\coupondeals
    HKEY_LOCAL_MACHINE\software\interads
    HKEY_LOCAL_MACHINE\software\microsoft\internet explorer\explorer bars\{50b4d2b3-723f-41b3-aec4-0bd66f0f45ff}
    HKEY_LOCAL_MACHINE\software\microsoft\internet explorer\explorer bars\{a166c1b0-5cdb-447a-894a-4b9fd7149d51}
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{9cfa26c0-81da-4c9d-a501-f144a4a000fa}
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\internet settings\user agent\post platform\{b47b2b1f-0c0f-47bd-ad5d-219f2688fb72}
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\sesync
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\shell extensions\approved\{8e953c77-dfad-4e26-9c21-49d6f1625c62}
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\amyshorse.zip\displayname
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\amyshorse.zip\uninstallstring
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\dmo\displayname
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\dmo\uninstallstring
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\web offer
    HKEY_LOCAL_MACHINE\software\updater\{8d15a72d-62e0-4733-b057-0a81b4ffeb3d}
    HKEY_LOCAL_MACHINE\software\updater\{8d15a72d-62e0-4733-b057-0a81b4ffeb3d}\installdate
    HKEY_LOCAL_MACHINE\software\updater\{8d15a72d-62e0-4733-b057-0a81b4ffeb3d}\trackguid
    HKEY_LOCAL_MACHINE\software\updater\{8d15a72d-62e0-4733-b057-0a81b4ffeb3d}\versionnumber
    HKEY_LOCAL_MACHINE\software\updater\cid
    HKEY_LOCAL_MACHINE\software\updater\exename
    HKEY_CLASSES_ROOT\clsid\{370f6354-41c4-4fa6-a2df-1ba57ee0fbb9}
    HKEY_CLASSES_ROOT\clsid\{50b4d2b3-723f-41b3-aec4-0bd66f0f45ff}
    HKEY_CLASSES_ROOT\clsid\{50b4d2b3-723f-41b3-aec4-0bd66f0f45ff}\implemented categories
    HKEY_CLASSES_ROOT\clsid\{50b4d2b3-723f-41b3-aec4-0bd66f0f45ff}\implemented categories\{00021493-0000-0000-c000-000000000046}
    HKEY_CLASSES_ROOT\clsid\{50b4d2b3-723f-41b3-aec4-0bd66f0f45ff}\inprocserver32\c:\windows\system32\shdocvw.dll
    HKEY_CLASSES_ROOT\clsid\{50b4d2b3-723f-41b3-aec4-0bd66f0f45ff}\instance\initpropertybag\url
    HKEY_CLASSES_ROOT\clsid\{50b4d2b3-723f-41b3-aec4-0bd66f0f45ff}\web offer bar
    HKEY_CLASSES_ROOT\clsid\{6df5e318-6994-4a41-85bd-45ccada616f8}
    HKEY_CLASSES_ROOT\clsid\{788c6f6f-c2ea-4a63-9c38-ce7d8f43bce4}
    HKEY_CLASSES_ROOT\clsid\{78bcf937-45b0-40a7-9391-dcc03420db35}
    HKEY_CLASSES_ROOT\clsid\{8940e505-72c6-44de-be85-1d746780efbf}
    HKEY_CLASSES_ROOT\clsid\{9cfa26c0-81da-4c9d-a501-f144a4a000fa}
    HKEY_CLASSES_ROOT\clsid\{a166c1b0-5cdb-447a-894a-4b9fd7149d51}
    HKEY_CLASSES_ROOT\clsid\{a166c1b0-5cdb-447a-894a-4b9fd7149d51}\implemented categories
    HKEY_CLASSES_ROOT\clsid\{a166c1b0-5cdb-447a-894a-4b9fd7149d51}\implemented categories\{00021494-0000-0000-c000-000000000046}
    HKEY_CLASSES_ROOT\clsid\{a166c1b0-5cdb-447a-894a-4b9fd7149d51}\inprocserver32\c:\windows\system32\shdocvw.dll
    HKEY_CLASSES_ROOT\clsid\{a166c1b0-5cdb-447a-894a-4b9fd7149d51}\instance\initpropertybag\url
    HKEY_CLASSES_ROOT\clsid\{a166c1b0-5cdb-447a-894a-4b9fd7149d51}\web offer bar
    HKEY_CLASSES_ROOT\clsid\{c256d608-29d9-bcf2-1c2a-6e01a66a8b51}
    HKEY_CLASSES_ROOT\clsid\{e7a05400-4cfa-4df3-a643-e40f86e8e3d7}
    HKEY_CLASSES_ROOT\clsid\{f75521b8-76f1-4a4d-84b1-9e642e9c51d0}
    HKEY_CLASSES_ROOT\ezulaagent.ezulactrlhost.1\clsid
    HKEY_CLASSES_ROOT\ezulaagent.ieobject.1\clsid
    HKEY_CLASSES_ROOT\ezulaagent.plugprot.1\clsid
    HKEY_CLASSES_ROOT\ezulaagent.toolbarband.1\clsid
    HKEY_CLASSES_ROOT\ezulaagent.toolbarband\clsid
    HKEY_CLASSES_ROOT\ezulabootexe.installctrl.1\clsid
    HKEY_CLASSES_ROOT\ezulafsearcheng.ezulacode.1\clsid
    HKEY_CLASSES_ROOT\ezulafsearcheng.ezulahash.1\clsid
    HKEY_CLASSES_ROOT\ezulafsearcheng.ezulasearch.1\clsid
    HKEY_CLASSES_ROOT\ezulafsearcheng.popupdisplay.1\clsid
    HKEY_CLASSES_ROOT\ezulafsearcheng.resulthelper.1\clsid
    HKEY_CLASSES_ROOT\ezulafsearcheng.searchhelper.1\clsid
    HKEY_CLASSES_ROOT\ezulamain.ezulapopsearchpipe
    HKEY_CLASSES_ROOT\ezulamain.ezulapopsearchpipe.1
    HKEY_CLASSES_ROOT\ezulamain.ezulasearchpipe.1\clsid
    HKEY_CLASSES_ROOT\ezulamain.trayiconm.1\clsid
    HKEY_CLASSES_ROOT\f1.organizer.1\clsid
    HKEY_CLASSES_ROOT\f1.organizer\clsid
    HKEY_CLASSES_ROOT\f1.organizer\curver
    HKEY_CLASSES_ROOT\interface\{241667a3-ec83-4885-84dd-c2daafc1c5ea}
    HKEY_CLASSES_ROOT\interface\{25630b50-53c6-4e66-a945-9d7b6b2171ff}
    HKEY_CLASSES_ROOT\interface\{370f6327-41c4-4fa6-a2df-1ba57ee0fbb9}
    HKEY_CLASSES_ROOT\interface\{370f6353-41c4-4fa6-a2df-1ba57ee0fbb9}
    HKEY_CLASSES_ROOT\interface\{3a951af0-53f8-4803-a565-0e1dee4b11f5}
    HKEY_CLASSES_ROOT\interface\{3a951af0-53f8-4803-a565-0e1dee4b11f5}\iband
    HKEY_CLASSES_ROOT\interface\{3a951af0-53f8-4803-a565-0e1dee4b11f5}\proxystubclsid\{00020424-0000-0000-c000-000000000046}
    HKEY_CLASSES_ROOT\interface\{3a951af0-53f8-4803-a565-0e1dee4b11f5}\proxystubclsid32\{00020424-0000-0000-c000-000000000046}
    HKEY_CLASSES_ROOT\interface\{3a951af0-53f8-4803-a565-0e1dee4b11f5}\typelib\{4e627a1e-bc4b-4faf-8de8-1d9a54d37da3}
    HKEY_CLASSES_ROOT\interface\{6e0ed53c-9908-49ed-b055-7cb31b162577}
    HKEY_CLASSES_ROOT\interface\{788c6f6e-c2ea-4a63-9c38-ce7d8f43bce4}
    HKEY_CLASSES_ROOT\interface\{78bcf936-45b0-40a7-9391-dcc03420db35}
    HKEY_CLASSES_ROOT\interface\{7edc96e1-5dd3-11d4-b185-0050dab79376}
    HKEY_CLASSES_ROOT\interface\{830d3aed-2fa9-454f-b266-d931862bbf34}
    HKEY_CLASSES_ROOT\interface\{8c53bd8e-b12d-4c8f-ad0e-c9ddc39d1273}
    HKEY_CLASSES_ROOT\interface\{8ebb1743-9a2f-11d4-8a7e-0050da2ee1be}
    HKEY_CLASSES_ROOT\interface\{955cbf48-4313-4b1f-872b-254b7822ccf2}
    HKEY_CLASSES_ROOT\interface\{9bcdd51b-4a7b-446c-8452-d32d38004582}
    HKEY_CLASSES_ROOT\interface\{9cfa26c2-81da-4c9d-a501-f144a4a000fa}
    HKEY_LOCAL_MACHINE\software\updater\install_dir
    HKEY_LOCAL_MACHINE\software\updater\installdate
    HKEY_LOCAL_MACHINE\software\updater\puid
    HKEY_LOCAL_MACHINE\software\updater\versionnumber
    .
    Schließe den Registry Editor.

    Starte den Computer neu in den abgesicherten Modus <= Anleitung.

    #Lösche mit dem Windows Explorer:

    Code:
    9uv.dll
    basis.kwd
    basis.rst
    basisp.dst
    basisp.kwd
    basisp.pu
    basisp.rst
    c:\ezstub.exe
    c:\sepinst.exe
    chcon.dll
    commonprograms+\pacman.lnk
    cucu.exe
    desktopdir+\amazon.com.url
    desktopdir+\amazon.url
    desktopdir+\bingo .lnk
    desktopdir+\block spyware.url
    desktopdir+\bsx32.ini
    desktopdir+\card  games.lnk
    desktopdir+\casino  online.lnk
    desktopdir+\cheap holiday travel.url
    desktopdir+\ebay.com.url
    desktopdir+\ebay.url
    desktopdir+\expedia.com.url
    desktopdir+\free casino.url
    desktopdir+\free online music.url
    desktopdir+\free spyware scanner.url
    desktopdir+\funcade_icmediax_install.exe
    desktopdir+\internet .lnk
    desktopdir+\investing .lnk
    systemroot+\system32\tfing.exe
    systemroot+\system32\thin.dll
    systemroot+\system32\updak.dll
    systemroot+\system32\vbbm8.exe
    systemroot+\system32\wrgkf2.exe
    systemroot+\system32\yzrokmen.exe
    systemroot+\system32\zibk.exe
    systemroot+\woinstall.exe
    tvmx.bsx
    wndbannnp.src
    favorites+\  travel\family vacation.url
    favorites+\  travel\hawaii travel.url
    favorites+\  travel\hotels.url
    favorites+\  travel\las vegas hotel.url
    favorites+\  travel\london hotel.url
    favorites+\  travel\new york.url
    favorites+\  travel\orlando hotel.url
    favorites+\  travel\resort.url
    favorites+\  travel\skiing.url
    favorites+\  travel\timeshare.url
    favorites+\  travel\travel agent.url
    favorites+\  travel\travel insurance.url
    favorites+\  travel\vacation.url
    favorites+\  travel\world travel.url
    favorites+\ antivirus.url
    favorites+\ casino online.url
    favorites+\ computers.url
    favorites+\ instant messaging.url
    favorites+\ internet.url
    favorites+\ movie.url
    favorites+\ web hosting.url
    favorites+\amazon.com.url
    favorites+\amazon.url
    favorites+\ebay.com.url
    favorites+\ebay.url
    favorites+\expedia.com.url
    favorites+\links\amazon.com.url
    favorites+\links\amazon.url
    favorites+\links\ebay.com.url
    favorites+\links\ebay.url
    favorites+\links\expedia.url
    gendis.ez
    install.log
    mmod.exe
    mmttil.exe
    paramp.ez
    profilepath+\application data\sett.exe
    programfilesdir+\sed\se.exe
    programfilesdir+\sed\sed.exe
    programfilesdir+\sed\uninst.exe
    programfilesdir+\sed\uninstall.exe
    programfilesdir+\third close jugs\gojpuses.exe
    programfilesdir+\third close jugs\gridtwo.exe
    programfilesdir+\third close jugs\help anti.exe
    programfilesdir+\third close jugs\link 01 live.exe
    programfilesdir+\third close jugs\qiopzbor.exe
    programfilesdir+\user hold beep\dogmfcd.exe
    programfilesdir+\web offer\apev.exe
    programfilesdir+\web offer\chpon.dll
    programfilesdir+\web offer\eapbh.dll
    programfilesdir+\web offer\sepng.dll
    programfilesdir+\web offer\unwise.exe
    programfilesdir+\web offer\wo.exe
    programfilesdir+\weboff~1\sepng.dll
    rwdsp.rst
    sedk.exe
    seng.dll
    spec1.bsx
    systemroot+\bsx32.ini
    systemroot+\cjijjom.ini
    systemroot+\conscorr.ini
    systemroot+\digital signature 20040814.htm
    systemroot+\iconz.exe
    systemroot+\preinsln.exe
    systemroot+\system32\amtxprxy.dll
    systemroot+\system32\antispy.exe
    systemroot+\system32\aqzh0g6.exe
    systemroot+\system32\araamon.dll
    systemroot+\system32\atl76681.exe
    systemroot+\system32\auaamon.dll
    systemroot+\system32\aud.dll
    systemroot+\system32\avwav072.exe
    systemroot+\system32\bidispl9.exe
    systemroot+\system32\book.dll
    systemroot+\system32\cdcore.dll
    systemroot+\system32\cdfview4.exe
    systemroot+\system32\cdrules.dll
    systemroot+\system32\cdsync.dll
    systemroot+\system32\cmpbk321.exe
    systemroot+\system32\coreak.dll
    systemroot+\system32\esad8.exe
    systemroot+\system32\ezpopstub.exe
    systemroot+\system32\hotelc.exe
    systemroot+\system32\ifojzc.exe
    systemroot+\system32\jel387h.exe
    systemroot+\system32\mmview_ouch.dll
    systemroot+\system32\msrev23.dll
    systemroot+\system32\msrev43.dll
    systemroot+\system32\rulesak.dll
    systemroot+\system32\sicon.dll
    systemroot+\system32\splashspot games.exe
    systemroot+\system32\ss.dll
    systemroot+\system32\sysfile.dll
    favorites+\  home\phone system.url
    favorites+\  home\satellite television.url
    favorites+\  home\sleep aids.url
    favorites+\  home\timeshare.url
    favorites+\  home\working from home.url
    favorites+\  internet\domain registrations.url
    favorites+\  internet\education\adult education.url
    favorites+\  internet\education\book.url
    favorites+\  internet\education\college.url
    favorites+\  internet\education\community.url
    favorites+\  internet\education\education.url
    favorites+\  internet\education\essay.url
    favorites+\  internet\education\school.url
    favorites+\  internet\firewall.url
    favorites+\  internet\flowers.url
    favorites+\  internet\free long distance.url
    favorites+\  internet\hosting.url
    favorites+\  internet\internet business.url
    favorites+\  internet\investing money.url
    favorites+\  internet\jokes.url
    favorites+\  internet\newsgroup.url
    favorites+\  internet\online football games.url
    favorites+\  internet\online gaming.url
    favorites+\  internet\spyware.url
    favorites+\  internet\starting a business.url
    favorites+\  internet\web marketing.url
    favorites+\  online gaming\bingo.url
    favorites+\  online gaming\black jack poker.url
    favorites+\  online gaming\casino online.url
    favorites+\  online gaming\craps.url
    favorites+\  online gaming\gamble.url
    favorites+\  online gaming\jackpot.url
    favorites+\  online gaming\roulette gambling.url
    favorites+\  online gaming\slots.url
    favorites+\  online gaming\sport betting.url
    favorites+\  online gaming\sport book.url
    favorites+\  online gaming\time cards.url
    favorites+\  online pharmacy\buy adipex.url
    favorites+\  online pharmacy\buy celebrex.url
    favorites+\  online pharmacy\buy fidrex.url
    favorites+\  online pharmacy\buy ionamin.url
    favorites+\  online pharmacy\buy meridia .url
    favorites+\  online pharmacy\buy phentermine.url
    favorites+\  online pharmacy\buy propecia.url
    favorites+\  online pharmacy\buy soma.url
    favorites+\  online pharmacy\buy tenuate.url
    favorites+\  online pharmacy\buy ultram online.url
    favorites+\  online pharmacy\buy viagra.url
    favorites+\  online pharmacy\buy xenical.url
    favorites+\  online pharmacy\consumer consulting.url
    favorites+\  online pharmacy\doctor.url
    favorites+\  online pharmacy\mexican pharmacy.url
    favorites+\  online pharmacy\pass drug test.url
    favorites+\  online pharmacy\pet med.url
    favorites+\  online pharmacy\pharmacy online.url
    favorites+\  shopping gifts\birthday gift.url
    favorites+\  shopping gifts\cellular.url
    favorites+\  shopping gifts\christmas gift.url
    favorites+\  shopping gifts\corporate gift.url
    favorites+\  shopping gifts\digital cameras.url
    favorites+\  shopping gifts\dress fashion.url
    favorites+\  shopping gifts\dvd players.url
    favorites+\  shopping gifts\gift basket.url
    favorites+\  shopping gifts\jewelry.url
    favorites+\  shopping gifts\leather jackets.url
    favorites+\  shopping gifts\perfume.url
    favorites+\  shopping gifts\***y lingerie.url
    favorites+\  shopping gifts\shoes.url
    favorites+\  shopping gifts\smoke shop.url
    favorites+\  shopping gifts\underwear.url
    favorites+\  shopping gifts\video surveillance.url
    favorites+\  shopping gifts\watches.url
    favorites+\  shopping gifts\wedding gifts.url
    favorites+\  shopping gifts\wine gifts.url
    favorites+\  shopping gifts\womens clothing.url
    favorites+\  travel\air travel.url
    favorites+\  travel\cancun vacation.url
    favorites+\  travel\car rental.url
    favorites+\  travel\cruises.url
    favorites+\  travel\discount travel.url
    favorites+\  travel\europe travel.url
    desktopdir+\online dating.url
    desktopdir+\pacman.lnk
    desktopdir+\printer  cartridges.lnk
    desktopdir+\travel .lnk
    desktopdir+\travel specials.url
    desktopdir+\website  hosting.lnk
    desktopdir+\winsock2.reg
    eabh.dll
    ezula.txt
    favorites+\  adult entertainment\adult dvd.url
    favorites+\  adult entertainment\dating\christian dating.url
    favorites+\  adult entertainment\dating\dating agency.url
    favorites+\  adult entertainment\dating\dating service.url
    favorites+\  adult entertainment\dating\internet dating.url
    favorites+\  adult entertainment\dating\jewish dating.url
    favorites+\  adult entertainment\dating\online dating.url
    favorites+\  adult entertainment\dvd.url
    favorites+\  adult entertainment\fetish.url
    favorites+\  adult entertainment\gay.url
    favorites+\  adult entertainment\hardcore.url
    favorites+\  adult entertainment\lesbian.url
    favorites+\  adult entertainment\live video feeds.url
    favorites+\  adult entertainment\matchmaking.url
    favorites+\  adult entertainment\photos.url
    favorites+\  adult entertainment\*** movies.url
    favorites+\  adult entertainment\*** toys.url
    favorites+\  adult entertainment\shemale ***.url
    favorites+\  adult entertainment\viagra.url
    favorites+\  adult items\adult education.url
    favorites+\  adult items\adult personals.url
    favorites+\  adult items\adult toys.url
    favorites+\  adult items\breast enhancement.url
    favorites+\  adult items\buy adipex.url
    favorites+\  adult items\buy viagra.url
    favorites+\  adult items\diet pill.url
    favorites+\  adult items\penis enlargement.url
    favorites+\  adult items\personals.url
    favorites+\  computers\antivirus.url
    favorites+\  computers\communication technology.url
    favorites+\  computers\computer jobs .url
    favorites+\  computers\computer programming.url
    favorites+\  computers\domain hosting.url
    favorites+\  computers\dvd.url
    favorites+\  computers\games\computer game.url
    favorites+\  computers\games\gamecube.url
    favorites+\  computers\games\microsoft.url
    favorites+\  computers\games\playstation.url
    favorites+\  computers\games\quake.url
    favorites+\  computers\games\sega dreamcast.url
    favorites+\  computers\games\xbox.url
    favorites+\  computers\hosting.url
    favorites+\  computers\inkjet cartridge.url
    favorites+\  computers\instant messenger.url
    favorites+\  computers\internet.url
    favorites+\  computers\working from home.url
    favorites+\  cool stuff\dating.url
    favorites+\  cool stuff\descrambler.url
    favorites+\  cool stuff\dvd to cd.url
    favorites+\  cool stuff\mp3.url
    favorites+\  cool stuff\online pharmacy.url
    favorites+\  cool stuff\pass drug test.url
    favorites+\  cool stuff\printer cartridge.url
    favorites+\  cool stuff\satellite television.url
    favorites+\  cool stuff\scratch card.url
    favorites+\  cool stuff\video surveillance.url
    favorites+\  dating\christian dating.url
    favorites+\  dating\dating agency.url
    favorites+\  dating\dating service.url
    favorites+\  dating\internet dating.url
    favorites+\  dating\jewish dating.url
    favorites+\  dating\online dating.url
    favorites+\  home\adjustable bed.url
    favorites+\  home\food nutrition.url
    favorites+\  home\health plan.url
    favorites+\  home\home equity loan.url
    favorites+\  home\home improvements.url
    favorites+\  home\home refinancing.url
    favorites+\  home\home security.url
    favorites+\  home\interior decorating .url
    favorites+\  home\office space.url
    favorites+\  home\outdoor cooking.url
    favorites+\  home\outdoor furniture.url
    .
    Hinweis: Suche nach den Einträgen und lösche sie!

    #Lösche folgende Ordner:

    programfilesdir+\ezula\images
    programfilesdir+\web offer
    systemroot+\ezstub.exe

    Hinweis: %programfilesdir% ist eine Variable (?). Normalerweise ist dies C:\Program Files, C:\Programme.

    Reboote in den normalen Modus.

    Leere den Inhalt der temporären Ordner mit dem CCleaner.

    Vergib eine neue Startseite für den Internet Explorer.
    Konfiguriere den IE wie hier empfohlen: Sicherheitseinstellungen!
    Geändert von Petra (11.05.2011 um 19:48 Uhr) Grund: ~Information~

  3. #13
    Supermod a.D. Benutzerbild von Ruby
    Registriert seit
    25.01.2005
    Ort
    The Netherlands
    Beiträge
    20.042

    AW: Adware Solutions (de-en)

    Aurora[/COLOR]

    [COLOR=Navy]Überblick
    Aurora ist eine Werbe-Komponente von abetterinternet.com.

    Typ:
    Adware

    Files
    aurora.exe, Bolger.dll, DrPMon.dll, Nail.exe, Poller.exe, svcproc.exe, uacupg.exe

    Manuelle Entfernung vom System

    Im Windows-Explorer:
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Versteckte Dateien und
    Ordner >"alle Dateien und Ordner anzeigen" aktivieren und
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Dateien und Ordner
    >"Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren.

    Aurora über "Programme hinzufügen/entfernen" in der Windows Systemsteuerung deinstallieren.

    Beende im Taskmanager folgende Prozesse:

    aurora.exe, Nail.exe, Poller.exe, svcproc.exe, uacupg.exe

    Hinweis: Suche nach den Prozessen und beende sie!

    Bitte erstelle eine Sicherung Deiner Registry nach dieser Anleitung.

    Starte den Computer neu in den abgesicherten Modus <= Anleitung.


    Öffne den Registry Editor.
    Klicke auf Start > ausführen, schreib REGEDIT -> [enter]
    (oder verwende Registrar Lite)

    Navigiere zu und lösche:

    # Lösche 'HKEY_LOCAL_MACHINE \ SOFTWARE \ Classes \ CLSID \ {302A3240-4805-4a34-97D7-1645A0B08410}\', wenn vorhanden.
    # Lösche 'HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Browser Helper Objects \ {302A3240-4805-4a34-97D7-1645A0B08410}\', wenn vorhanden.

    Schließe den Registry Editor.

    #Entferne mit dem Windows Explorer:
    Suche nach den Einträgen und lösche sie!

    %WinDir%\aurora.exe
    %WinDir%\Bolger.dll
    %WinDir%\nail.exe
    %WinDir%\svcproc.exe
    %SystemDir%\DrPMon.dll

    Hinweis:
    %WinDir% ist eine Variable (?). Normalerweise ist dies C:\Windows (Windows 95/98/Me/XP) oder C:\WINNT (Windows NT/2000).
    %SystemDir% ist eine Variable (?). Normalerweise ist dies C:\Windows\System (Windows 95/98/Me), C:\WINNT\System32 (Windows NT/2000), oder C:\Windows\System32 (Windows XP).

    Boote in den normalen Modus.

    Du kannst alternativ den Nail/Bolger/Aurora Remover, laut Anweisung anwenden.

    Leere den Inhalt der temporären Ordner mit dem CCleaner.
    Geändert von Petra (11.05.2011 um 19:51 Uhr)

  4. #14
    Supermod a.D. Benutzerbild von Ruby
    Registriert seit
    25.01.2005
    Ort
    The Netherlands
    Beiträge
    20.042

    AW: Adware Solutions (de-en)

    Cydoor.TOPicks.a

    Überblick
    Spyware/Altnet verlangsamt die Geschwindigkeit des Internet Explorers.

    Alias
    Spyware/Altnet [Panda]

    Typ:
    Adware, Browser Helper Object, Toolbar

    Manuelle Entfernung vom System

    Im Windows-Explorer:
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Versteckte Dateien und
    Ordner >"alle Dateien und Ordner anzeigen" aktivieren und
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Dateien und Ordner
    >"Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren.

    Beende im Taskmanager folgende Prozesse:

    hthost.exe
    idhost.exe
    idmun.exe
    programfilesdir+\altnet\download manager\adm.exe
    programfilesdir+\altnet\download manager\altnetuninstall.exe
    programfilesdir+\altnet\download manager\asm.exe
    programfilesdir+\altnet\download manager\asmend.exe
    programfilesdir+\altnet\points manager\points manager.exe
    programfilesdir+\topicks\icons.exe

    Hinweis: Suche nach den Prozessen und beende sie!

    Bitte erstelle eine Sicherung Deiner Registry nach dieser Anleitung.

    Öffne den Registry Editor.
    Klicke auf Start >ausführen, schreib REGEDIT -> [enter]
    (oder verwende Registrar Lite)

    Navigiere zu dem Schlüssel:
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion \Run

    Wenn du diesen Wert findest, lösche ihn:
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion \run\altnetpointsmanager
    Starte deinen Rechner sofort neu auf!

    Wenn du diesen Wert findest, lösche ihn:
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion \run\topicks starter
    Starte deinen Rechner sofort neu auf!

    Schliesse den Registry Editor.

    Deregistrieren von DLLs:

    altinst1.dll
    altinst2.dll
    datamgr.dll
    htps.dll
    idmcom.dll
    idmup.dll
    programfilesdir+\altnet\download manager\adm25.dll
    programfilesdir+\altnet\download manager\adm4.dll
    programfilesdir+\altnet\download manager\admdata.dll
    programfilesdir+\altnet\download manager\admdloader.dll
    programfilesdir+\altnet\download manager\admfdi.dll
    programfilesdir+\altnet\download manager\admprog.dll
    programfilesdir+\altnet\download manager\asmps.dll
    systemroot+\system\htcheck2.dll
    systemroot+\system\tpbar.dll
    systemroot+\system32\htcheck2.dll
    systemroot+\system32\tpbar.dll
    systemroot+\temp\altnet\admfdi.dll
    systemroot+\temp\altnet\admprog.dll
    systemroot+\temp\altnet\atl.dll
    tpreg.dll

    Öffne den Registry Editor.
    Klicke auf Start >ausführen, schreib REGEDIT -> [enter]
    (oder verwende Registrar Lite)

    Wenn du diese Einträge findest, lösche sie:
    Code:
    HKEY_CLASSES_ROOT\clsid\{1717a4a5-d63a-4f70-b373-ae4aa46d1236}
    HKEY_CLASSES_ROOT\interface\{5c40012d-44ca-11d7-8411-0002a5f9d08e}
    HKEY_CLASSES_ROOT\interface\{c809ee32-c648-459b-9a99-5cb20f61dcfc}
    HKEY_CLASSES_ROOT\topicks.topicksbar
    HKEY_CLASSES_ROOT\topicks.topicksbar.1
    HKEY_CLASSES_ROOT\topicksreg.topickreg1
    HKEY_CLASSES_ROOT\topicksreg.topickreg1.1
    HKEY_CLASSES_ROOT\typelib\{dae64161-491d-11d5-ab93-00d0b760b4eb}
    HKEY_CURRENT_USER\software\topicks
    HKEY_LOCAL_MACHINE\hardware\resourcemap\pnp manager\pnpmanager\device\resource008759.raw
    HKEY_LOCAL_MACHINE\hardware\resourcemap\pnp manager\pnpmanager\device\resource008759.translated
    HKEY_LOCAL_MACHINE\software\altnet
    HKEY_LOCAL_MACHINE\software\classes\appid\adm.exe\appid
    HKEY_LOCAL_MACHINE\software\classes\appid\altnet signing module.exe\appid
    HKEY_LOCAL_MACHINE\software\classes\clsid\{1d3bce37-7834-4579-8169-e67681420a98}
    HKEY_LOCAL_MACHINE\software\classes\clsid\{9bbcf06c-dcd7-495d-80df-cdd5399d0ff8}
    HKEY_LOCAL_MACHINE\software\classes\clsid\{9bbcf06c-dcd7-495d-80df-cdd5399d0ff8}\appid
    HKEY_LOCAL_MACHINE\software\classes\clsid\{c15b7ea2-a360-43e8-a591-5faedc7c4e1d}
    HKEY_LOCAL_MACHINE\software\classes\clsid\{c15b7ea2-a360-43e8-a591-5faedc7c4e1d}\appid
    HKEY_LOCAL_MACHINE\software\classes\clsid\{def37997-d9c9-4a4b-bf3c-88f99eaceec2}
    HKEY_LOCAL_MACHINE\software\classes\clsid\{e813099d-5529-47f4-9b37-4afafcb00a43}
    HKEY_LOCAL_MACHINE\software\classes\interface\{16097036-894c-4c00-a61f-93ca0d49a70e}
    HKEY_LOCAL_MACHINE\software\classes\interface\{1b540d44-3f61-4394-ae30-25fdc3649405}
    HKEY_LOCAL_MACHINE\software\classes\interface\{258a3625-183b-4477-aee2-ea54df6d878d}
    HKEY_LOCAL_MACHINE\software\classes\interface\{29e825aa-13bc-457c-806a-d72e4a25b3c5}
    HKEY_LOCAL_MACHINE\software\classes\interface\{2ed5af98-9258-45ba-b79b-06625c92f662}
    HKEY_LOCAL_MACHINE\software\classes\interface\{700dc0dd-f409-42e0-9de5-21ee1a2ba9fd}
    HKEY_LOCAL_MACHINE\software\classes\interface\{91d91d21-8008-429d-821c-7266aac84a9f}
    HKEY_LOCAL_MACHINE\software\classes\interface\{9d4548ce-92fd-4c6c-ae7f-3dbe3bc763d8}
    HKEY_LOCAL_MACHINE\software\classes\interface\{ad5bc1f0-72d8-44b3-8e3d-8e8fecce43fb}
    HKEY_LOCAL_MACHINE\software\classes\interface\{ce9b37ec-d243-47a2-83db-3a8350175193}
    HKEY_LOCAL_MACHINE\software\classes\interface\{d273d427-57c6-4b12-860f-bbb8195f6e2a}
    HKEY_LOCAL_MACHINE\software\classes\interface\{e79dadc6-18d0-4a2a-831f-d196d41f8438}
    HKEY_LOCAL_MACHINE\software\classes\interface\{e813099d-5529-47f4-9b37-4afafcb00a43}
    HKEY_LOCAL_MACHINE\software\classes\interface\{fd42f6d3-7ab1-470c-979b-7996edc99099}
    HKEY_LOCAL_MACHINE\software\classes\topicks.topicksbar
    HKEY_LOCAL_MACHINE\software\classes\topicks.topicksbar.1
    HKEY_LOCAL_MACHINE\software\classes\topicks.topicksbar\clsid
    HKEY_LOCAL_MACHINE\software\classes\topicks.topicksbar\curver
    HKEY_LOCAL_MACHINE\software\grokster\bandwidth\in\b0
    HKEY_LOCAL_MACHINE\software\grokster\bandwidth\in\b0seconds
    HKEY_LOCAL_MACHINE\software\grokster\bandwidth\in\b1
    HKEY_LOCAL_MACHINE\software\grokster\bandwidth\out\b0
    HKEY_LOCAL_MACHINE\software\grokster\bandwidth\out\b0seconds
    HKEY_LOCAL_MACHINE\software\grokster\bandwidth\out\b1
    HKEY_LOCAL_MACHINE\software\microsoft\code store database\distribution units\{1d6711c8-7154-40bb-8380-3dea45b69cbf}\installer
    HKEY_LOCAL_MACHINE\software\microsoft\code store database\distribution units\{1d6711c8-7154-40bb-8380-3dea45b69cbf}\systemcomponent
    HKEY_LOCAL_MACHINE\software\microsoft\internet explorer\toolbar\{80e81a0e-9741-4fbc-8ee3-3b78c04ada1d}
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\app management\arpcache\topicks
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\altnetpointsmanager
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\topicks starter
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\topicks - explore the web\displayname
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\topicks - explore the web\displayversion
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\topicks - explore the web\helplink
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\topicks - explore the web\publisher
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\topicks - explore the web\uninstallstring
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\topicks - explore the web\urlinfoabout
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\topr1150.xml\displayname
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\topr1150.xml\uninstallstring
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\webcpr.xml\displayname
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\webcpr.xml\uninstallstring
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\websearch_grock.xml\displayname
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\websearch_grock.xml\uninstallstring
    .
    Schliesse den Registry Editor.

    Starte den Computer neu in den abgesicherten Modus <= Anleitung.

    #Lösche diese Files mit dem Windows Explorer, wenn sie vorhanden sind:
    Code:
    altinst1.dll
    altinst2.dll
    commonprograms+\altnet\peer points manager.lnk
    cpns.dat
    ctgind.dat
    ctgs.xml
    datamgr.dll
    default.swf
    demo.swf
    dminstall3.bde
    fileversions.ini
    hthost.exe
    htps.dll
    idhost.exe
    idhost.exe-02c54351.pf
    idmcom.dll
    idmun.exe
    idmup.dll
    info.swf
    install.log
    jsinstall.bde
    jslegals.txt
    link.swf
    logo.swf
    programfilesdir+\altnet\download manager\adm.exe
    programfilesdir+\altnet\download manager\adm25.dll
    programfilesdir+\altnet\download manager\adm4.dll
    programfilesdir+\altnet\download manager\admdata.dll
    programfilesdir+\altnet\download manager\admdloader.dll
    programfilesdir+\altnet\download manager\admfdi.dll
    programfilesdir+\altnet\download manager\admprog.dll
    programfilesdir+\altnet\download manager\altnetuninstall.exe
    programfilesdir+\altnet\download manager\asm.exe
    programfilesdir+\altnet\download manager\asmend.exe
    programfilesdir+\altnet\download manager\asmps.dll
    programfilesdir+\altnet\points manager\points manager.exe
    programfilesdir+\topicks\bin\paramset.ini
    programfilesdir+\topicks\bin\paramvl.ini
    programfilesdir+\topicks\icons.exe
    settings.dat
    spnsrs.xml
    star.swf
    systemroot+\system\htcheck2.dll
    systemroot+\system\tpbar.dll
    systemroot+\system32\htcheck2.dll
    systemroot+\system32\tpbar.dll
    systemroot+\temp\altnet\admfdi.dll
    systemroot+\temp\altnet\admprog.dll
    systemroot+\temp\altnet\atl.dll
    test.ini
    topicks.reg
    topicks.swf
    tpreg.dll
    .
    Hinweis: Suche nach den Einträgen und lösche sie!

    #Lösche folgende Ordner:

    programfilesdir+\altnet\download manager
    programfilesdir+\altnet\points manager
    programfilesdir+\topicks

    Hinweis:
    programfilesdir ist eine Variable (?). Normalerweise ist dies C:\Program Files, C:\Programme.
    Suche nach den Einträgen und lösche sie!
    systemroot+ ist eine Variable (?). Normalerweise ist dies C:\Windows (Windows 95/98/Me/XP) oder C:\WINNT (Windows NT/2000).

    Boote deinen Rechner wieder in den normalen Modus.

    Leere den Inhalt der temporären Ordner mit dem CCleaner.

    Vergib eine neue Startseite für den Internet Explorer.
    Konfiguriere den IE wie hier empfohlen: Sicherheitseinstellungen!
    Geändert von Petra (11.05.2011 um 19:58 Uhr) Grund: ~Information~

  5. #15
    Supermod a.D. Benutzerbild von Ruby
    Registriert seit
    25.01.2005
    Ort
    The Netherlands
    Beiträge
    20.042

    AW: Adware Solutions (de-en)

    ISearch toolbar

    Code:
    siehe auch Adware.IESearch eine andere Variante dieser Infektion, welche die Internet Explorer Start und Such Seiten verändert und daher bis auf Weiteres, wohl als Adware, unter den Infektionen der Startseite (a-z) zu finden ist.

    Überblick
    ISearch lädt weitere Software, wie BetterInternet, ohne Genehmigung runter.
    Es verändert die Browser Einstellungen, zum Beispiel die Search-, Home und Fehlerseite, ohne Genehmigung des Users.
    ISearch öffnet sich permanent, ohne darauf zu achten, ob der IE offen ist oder nicht. Es verbindet sich mit fremden Orten um persönliche Informationen weiterzugeben. Es installiert und updatet sich, ohne Zusteimmung des Users. Wenn es installiert und ausgeführt und der Rechner neu gebootet wird, zieht es weitere Software nach sich. Es hinterläßt Software, die nicht deinstalliert werden kann. Die Prozesse heissen ähnlich wie Windows Prozesse und laufen nach einer Deinstallation einfach weiter. Auch ISearch läuft weiter, wenn man das Programm deinstalliert hat.

    Alias
    Adware/ISearch [Panda], Trj/Downloader.NL [Panda]

    Typ:
    Spyware, Adware, Browser Helper Object(BHO), Downloader, Error Hijacker, Toolbar.

    Manuelle Entfernung vom System

    Im Windows-Explorer:
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Versteckte Dateien und
    Ordner >"alle Dateien und Ordner anzeigen" aktivieren und
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Dateien und Ordner
    >"Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren.

    Beende im Taskmanager folgende Prozesse:

    patch.exe
    profilepath+\local settings\temp\b1\build2.exe

    Hinweis: Suche nach den Prozessen und beende sie!

    Deregistrieren von DLLs:

    systemroot+\system\toolbar.dll
    systemroot+\system\toolbar_.dll
    systemroot+\system32\toolbar_.dll
    systemroot+\system32\winhot32.dll

    Bitte erstelle eine Sicherung Deiner Registry nach dieser Anleitung.

    Öffne den Registry Editor.
    Klicke auf Start >ausführen, schreib REGEDIT -> [enter]
    (oder verwende Registrar Lite)

    Wenn du diese Einträge findest, lösche sie:
    Code:
    HKEY_CLASSES_ROOT\clsid\{1c78ab3f-a857-482e-80c0-3a1e5238a565}
    HKEY_CLASSES_ROOT\clsid\{2490a770-d039-4b60-a94d-ad22f9ac605b}
    HKEY_CLASSES_ROOT\clsid\{285b5ccd-c3f0-4eb6-9632-7d0a3c3af824}
    HKEY_CLASSES_ROOT\clsid\{60ebe9c3-3f82-407d-acdf-f1a7bd01169a}
    HKEY_CLASSES_ROOT\clsid\{76c13acd-b6fd-4cbe-ac7b-46551f360048}
    HKEY_CLASSES_ROOT\clsid\{8b224779-3b0e-4fea-8ae1-b66c20dd840f}
    HKEY_CLASSES_ROOT\clsid\{99802379-7362-40e2-9d28-8a3b9af880b7}
    HKEY_CLASSES_ROOT\clsid\{d9d08235-3baa-4271-a2a6-f394c6636e07}
    HKEY_CLASSES_ROOT\clsid\{de910060-8efb-44b9-b492-75180696643f}
    HKEY_CLASSES_ROOT\clsid\{e07b839e-eb50-487f-b102-fb62808ffca8}
    HKEY_CLASSES_ROOT\clsid\{f53d87ad-02aa-432c-90fb-f8c912f15369}
    HKEY_CLASSES_ROOT\dsktrf.amo
    HKEY_CLASSES_ROOT\dsktrf.amo.1
    HKEY_CLASSES_ROOT\dsktrf.cmod
    HKEY_CLASSES_ROOT\dsktrf.cmod.1
    HKEY_CLASSES_ROOT\dsktrf.iiittt
    HKEY_CLASSES_ROOT\dsktrf.iiittt.1
    HKEY_CLASSES_ROOT\dsktrf.momo
    HKEY_CLASSES_ROOT\dsktrf.momo.1
    HKEY_CLASSES_ROOT\dsktrf.ohb
    HKEY_CLASSES_ROOT\dsktrf.ohb.1
    HKEY_CLASSES_ROOT\dsktrf.omoc
    HKEY_CLASSES_ROOT\dsktrf.omoc.1
    HKEY_CLASSES_ROOT\isearch.object
    HKEY_CLASSES_ROOT\isearch.object.1
    HKEY_CLASSES_ROOT\software\microsoft\windows\currentversion\explorer\browser helper objects\{1c78ab3f-a857-482e-80c0-3a1e5238a565}
    HKEY_CLASSES_ROOT\typelib\{6d3f5de4-e980-4407-a10f-9ac771abaae6}
    HKEY_CLASSES_ROOT\typelib\{b5921564-ca50-4d36-a088-fca56eb57812}
    HKEY_CLASSES_ROOT\typelib\{f177a37f-e8a8-47ad-a7e9-e95fed03d7ee}
    HKEY_CLASSES_ROOT\winalot.amo
    HKEY_CLASSES_ROOT\winalot.amo.1
    HKEY_CLASSES_ROOT\winalot.cmod
    HKEY_CLASSES_ROOT\winalot.dbi
    HKEY_CLASSES_ROOT\winalot.dbi.1
    HKEY_CLASSES_ROOT\winalot.iiittt
    HKEY_CLASSES_ROOT\winalot.iiittt.1
    HKEY_CLASSES_ROOT\winalot.momo
    HKEY_CLASSES_ROOT\winalot.momo.1
    HKEY_CLASSES_ROOT\winalot.ohb
    HKEY_CLASSES_ROOT\winalot.ohb.1
    HKEY_CLASSES_ROOT\winalot.omoc
    HKEY_CURRENT_USER\software\_hsrb
    HKEY_CURRENT_USER\software\hsb
    HKEY_CURRENT_USER\software\isearch
    HKEY_LOCAL_MACHINE\software\microsoft\internet explorer\toolbar\{1c78ab3f-a857-482e-80c0-3a1e5238a565}
    HKEY_LOCAL_MACHINE\software\microsoft\internet explorer\toolbar\{8b224779-3b0e-4fea-8ae1-b66c20dd840f}
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{1c78ab3f-a857-482e-80c0-3a1e5238a565}
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\isearch toolbar_is1\inno setup: app path
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\isearch toolbar_is1\installlocation
    .
    Schließe den Registry Editor.

    Starte den Computer neu in den abgesicherten Modus <= Anleitung.

    #Lösche diese Files, wenn vorhanden, mit dem Windows Explorer:

    desktopdir+\isearch.com.url
    evidence eraser.lnk
    initial.inf
    isearch.cat
    patch.exe
    popup blocker stops popups.lnk
    profilepath+\local settings\temp\b1\build2.exe
    profilepath+\local settings\temp\b1\ping2.bat
    spyware avenger.lnk
    systemroot+\system\toolbar.dll
    systemroot+\system\toolbar_.dll
    systemroot+\system32\toolbar_.dll
    systemroot+\system32\winhot32.dll
    virus hunter security.lnk
    your platinum visa.lnk

    Hinweis: Suche nach den Files und lösche sie!

    #Entferne diese Ordner, wenn vorhanden:

    programfilesdir+\isearch firefox installer
    systemroot+\isrvs\icons
    systemroot+\system32\cache32_hsrb

    Hinweis: Suche nach den Ordnern und entferne sie!

    Hinweis:
    programfilesdir ist eine Variable (?). Normalerweise ist dies C:\Program Files, C:\Programme.
    Suche nach den Einträgen und lösche sie!
    systemroot+ ist eine Variable (?). Normalerweise ist dies C:\Windows (Windows 95/98/Me/XP) oder C:\WINNT (Windows NT/2000).

    Reboote in den normalen Modus.

    Leere den Inhalt der temporären Ordner mit dem CCleaner.

    Vergib eine neue Startseite für den Internet Explorer.
    Konfiguriere den IE wie hier empfohlen: Sicherheitseinstellungen!
    Geändert von Petra (11.05.2011 um 20:04 Uhr) Grund: Adware.IESearch (Hinweis) ergänzt

  6. #16
    Supermod a.D. Benutzerbild von Ruby
    Registriert seit
    25.01.2005
    Ort
    The Netherlands
    Beiträge
    20.042

    AW: Adware Solutions (de-en)

    SafeSurfing


    Überblick
    Spyware.SafeSurfing hält Browser-Gewohnheiten fest. Sie wird manuell installiert.
    Laut eTrust ein Programm, das im Hitergrund läuft, und Tippfolgen speichert.

    Typ:
    Spyware; Key Logger

    Files
    netsync.exe; rsyncmon.dll; installerv3.exe; regsync.exe; vbrundll.dll; commcos2.dll

    Manuelle Entfernung vom System

    Im Windows-Explorer:
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Versteckte Dateien und
    Ordner >"alle Dateien und Ordner anzeigen" aktivieren und
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Dateien und Ordner
    >"Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren.

    Beende im Taskmanager folgende Prozesse:

    netsync.exe
    regsync.exe
    systemroot+\system32\idctup20.exe

    Hinweis: Suche nach den Prozessen und beende sie!

    Deregistrieren von DLLs:

    rsyncmon.dll

    Bitte erstelle eine Sicherung Deiner Registry nach dieser Anleitung.

    Öffne den Registry Editor.
    Klicke auf Start >ausführen, schreib REGEDIT -> [enter]
    (oder verwende Registrar Lite)

    Wenn du diese Einträge findest, lösche sie:
    Code:
    HKEY_CLASSES_ROOT\CLSID\{16B238D5-80DE-47CE-8F17-B3ECE2C2248D}
    HKEY_CLASSES_ROOT\CLSID\{197B8CA4-E215-46DD-8F33-E0544A80E5C4}
    HKEY_CLASSES_ROOT\Interface\{57CB9B97-9FF9-4C87-88A4-56A867FFC95E}
    HKEY_CLASSES_ROOT\Interface\{F1AD96E6-E575-44D9-9BBF-F3FDCF06C454}
    HKEY_CLASSES_ROOT\TypeLib\{227D1E33-EAD4-4ACE-BE32-4ACFAAD072DD}
    HKEY_CLASSES_ROOT\TypeLib\{00DC9FF2-EA77-49C7-8DEF-722FD81CAB59}
    HKEY_CLASSES_ROOT\Var3.RsyncHlpr.1
    HKEY_CLASSES_ROOT\VBRun.VBRunDLL
    HKEY_CLASSES_ROOT\VBRun.VBRunDLL.1
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\Netsync
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\RsyncMon
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\regsync
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\vbrundll
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{16B238D5-80DE-47CE-8F17-B3ECE2C2248D}
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{197B8CA4-E215-46DD-8F33-E0544A80E5C4}
    HKEY_LOCAL_MACHINE\Software\RSyncMon
    HKEY_LOCAL_MACHINE\SOFTWARE\VBRun
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Uninstall\RSyncMon
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\VBRunDLL
    HKEY_LOCAL_MACHINE\Software\SafeSurfing
    HKEY_LOCAL_MACHINE\System\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\netsync.exe
    HKEY_LOCAL_MACHINE\SYSTEM\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\regsync.exe
    
    Navigiere zu dem Unterschlüssel:
    
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    
    Lösche auf der rechten Hälfte:
    
    "RSync" = "%WINDOWS%\netsync.exe"
    "regsync" = "C:\WINDOWS\System32\regsync.exe"
    .
    Schließe den Registry Editor.

    Starte den Computer neu in den abgesicherten Modus <= Anleitung.

    #Lösche diese Files, wenn vorhanden, mit dem Windows Explorer:

    netsync.exe
    regsync.exe
    rsyncmon.dll
    systemroot+\system32\idctup20.exe

    Hinweis: Suche nach den Files und lösche sie!

    Hinweis:
    systemroot+ ist eine Variable (?). Normalerweise ist dies C:\Windows (Windows 95/98/Me/XP) oder C:\WINNT (Windows NT/2000).

    Reboote in den normalen Modus.

    Leere den Inhalt der temporären Ordner mit dem CCleaner.

    Vergib eine neue Startseite für den Internet Explorer.
    Konfiguriere den IE wie hier empfohlen: Sicherheitseinstellungen!
    Geändert von Petra (11.05.2011 um 20:07 Uhr)

  7. #17
    Supermod a.D. Benutzerbild von Ruby
    Registriert seit
    25.01.2005
    Ort
    The Netherlands
    Beiträge
    20.042

    AW: Adware Solutions (de-en)

    SAHAgent


    Überblick
    SAHAgent führt zu bestimmten Seiten zurück, um automatisch Klicks zu bekommen.
    Modifiziert das LSP Stack durch das Einsetzen von zusätzlichen Layers (lsp.dll ).

    Alias
    Golden Retriever, ShopAtHome, ShopAtHomeSelect

    Typ:
    Spyware

    Manuelle Entfernung vom System

    Lade eines dieser Programme runter:
    WinsockXPFix.exe
    WinsockFix
    lspfix
    Wenn es Probleme mit der Internet-Verbindung gibt:
    Lasse eines dieser Programme laufen. Starte den Rechner neu.
    Nun steht die Verbindung wieder.


    Im Windows-Explorer:
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Versteckte Dateien und
    Ordner >"alle Dateien und Ordner anzeigen" aktivieren und
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Dateien und Ordner
    >"Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren.

    In der Systemsteuerung unter Programme hinzufügen/entfernen, suche 'ShopAtHomeSelect Agent', deinstalliere das Programm, starte den Rechner neu auf. Einmal hiermit deinstalliert, kannst du den beschädigten Eintrag '{30402FF4-3E71-4A1C-9B4B-1CD3486A9FB2}' im Ordner 'Downloaded Program Files' löschen und den File 'SAHUninstall.exe' im 'Windows' Ordner, sowie das 'SahAgent.log' unter C: reinigen. Wenn der Eintrag ShopAtHomeSelect unter Hinzufügen/entfernen von Programmen verbleibt, obwohl die Software deinstalliert wird, kannst du sie über die Registry entfernen, indem du den Schlüssel löscht: 'HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersio n\Uninstall\ShopAtHomeSelect Agent'.

    Wenn das alles nicht funktioniert, kannst du den SAHAgent von Hand entfernen. Das Risiko, dass du auf diese Weise deine Netz- und Internetverbindung verlierst, ist gross. Öffne den Registry Editor (Start->ausführen->regedit), navigiere zu
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion \Run . Lösche den 'SAHAgent' Eintrag.
    Dann musst du den LSP Teil von ShopAtHomeSelect deregistern. (Start->ausführen->regedit) navigiere zu
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSock 2\Parameters\Protocol_Catalog9 .
    Für jeden Schlüssel unter den Catalog_Entries musst du den 'PackedCatalogItem' Wert öffnen und kontrollieren ob er sich mit 'lsp.dll' starten läßt. Wenn dies der fall ist, kannst du den Eintrag löschen. Vergib neue Nummern für die verbleibenden Schlüssel, so, dass sie von 000000000001 beginnen, jeder Schlüssel eine neue Nummer. Der 'Num_Catalog_Entries' Wert im Protocol_Catalog9 muss die höchste Schlüsselnummer bekommen.

    Öffne nun ein DOS command prompt window (Start->Programme->Accessories) und gib diese Befehle ein:
    cd "%WinDir%\System"
    regsvr32 /u "..\Downloaded Program Files\WEBinstaller.dll"
    cd "..\Downloaded Program Files"
    del WEBinstaller.dll
    del SAH*.exe

    Starte den Computer neu. Nun sollte es möglich sein, dass du diese Files löscht: 'tracking.tmp', 'vg.dat', 'v.dat', 'lsp.dll', 'SahDownloader.exe' und 'SahAgent.exe' aus dem System Ornder (innerhalb des Windows Ordners; als 'System' bei Windows 95/98/Me oder 'System32' bei Windows NT/2000/XP bezeichnet).

    Du kannst auch den Registry Schlüssel HKEY_LOCAL_MACHINE\SOFTWARE\VGroup löschen, wenn duu magst.
    PestPatrol 4.3 kann diese Malware entfernen.

    Beende im Taskmanager folgende Prozesse:
    Code:
    1buu2qs7.exe
    56olj8bb.exe
    70tovmto.exe
    a95kfrhe.exe
    ap9h4qmo.exe
    apphelp3.exe
    bundlelite_westfrontier1001.exe
    cleansahagent.exe
    installer_marketing12.exe
    octj45j5.exe
    plm6fu2h.exe
    profilepath+\local settings\temp\sahupdate\sahdownloader_.exe
    profilepath+\locals~1\temp\bundle.exe
    q17i9a4j.exe
    qlep5ad6.exe
    sahagent-cdt1004.exe
    sahpackage.exe
    service.exe
    systemroot+\1bri6flm.exe
    systemroot+\downloaded program files\sahagent_.exe
    systemroot+\downloaded program files\sahdownloader_.exe
    systemroot+\downloaded program files\sahhtml_.exe
    systemroot+\downloaded program files\sahuninstall_.exe
    systemroot+\poh.exe
    systemroot+\sahuninstall.exe
    systemroot+\system\sahdownloader.exe
    systemroot+\system32\gah95on6.exe
    systemroot+\system32\sahagent.exe
    systemroot+\system32\sahagent1019.exe
    systemroot+\system32\sahdownloader.exe
    systemroot+\system32\sahhtml.exe
    systemroot+\temp\bundle.exe
    u6f6uftuc_.exe
    uabal85u.exe
    ucmoreiex.exe
    uvv211ra.exe
    wuamgrd.exe
    .
    Hinweis: Suche nach den Prozessen und beende sie!

    Bitte erstelle eine Sicherung Deiner Registry nach dieser Anleitung.

    Öffne den Registry Editor.
    Klicke auf Start >ausführen, schreib REGEDIT -> [enter]
    (oder verwende Registrar Lite)

    Wenn du diesen Eintrag findest, lösche ihn und boote sofort neu auf: HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion \run\ap9h4qmo

    Wenn du diesen Eintrag findest, lösche ihn und boote sofort neu auf: HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion \run\gah95on6

    Wenn du diesen Eintrag findest, lösche ihn und boote sofort neu auf: HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion \run\sahagent

    Wenn du diesen Eintrag findest, lösche ihn und boote sofort neu auf: HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion \run\sahbundle

    Deregistrieren von DLLs:

    egdaccess_1057.dll
    egdaccess_1058.dll
    netslv32.dll
    qh4mkbv9.dll
    systemroot+\downloaded program files\lsp_.dll
    systemroot+\downloaded program files\xmlparse_.dll
    systemroot+\downloaded program files\xmltok_.dll
    systemroot+\system\lsp.dll
    systemroot+\system32\atpartners.dll
    systemroot+\system32\bks.dll
    systemroot+\system32\lsp.dll
    u7tqoeep.dll
    webinstaller.dll

    Öffne den Registry Editor.
    Klicke auf Start >ausführen, schreib REGEDIT -> [enter]
    (oder verwende Registrar Lite)

    Wenn du diese Einträge findest, lösche sie:

    HKEY_CLASSES_ROOT\clsid\{30402ff4-3e71-4a1c-9b4b-1cd3486a9fb2}
    HKEY_CLASSES_ROOT\interface\{4828c95f-c5db-4ab6-a945-8d8ec44b98a8}
    HKEY_CLASSES_ROOT\interface\{4e570f74-deee-4fcf-b960-feefa4b8c6fc}
    HKEY_CLASSES_ROOT\typelib\{cde442a3-dc2c-467e-a311-b4bc775d86c5}
    HKEY_CLASSES_ROOT\webinstaller.execute
    HKEY_CLASSES_ROOT\webinstaller.execute.1
    HKEY_LOCAL_MACHINE\software\classes\webinstaller.execute
    HKEY_LOCAL_MACHINE\software\classes\webinstaller.execute.1
    HKEY_LOCAL_MACHINE\software\classes\webinstaller.execute\cls id
    HKEY_LOCAL_MACHINE\software\classes\webinstaller.execute\cur ver
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion \app management\arpcache\shopathomeselect agent\changed
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion \app management\arpcache\shopathomeselect agent\slowinfocache
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion \moduleusage\c:/winnt/downloaded program files/sahdownloader_.exe\{30402ff4-3e71-4a1c-9b4b-1cd3486a9fb2}
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion \run\ap9h4qmo
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion \run\gah95on6
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion \run\sahagent
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion \run\sahbundle
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion \uninstall\shopathomeselect agent
    HKEY_LOCAL_MACHINE\software\vgroup
    HKEY_LOCAL_MACHINE\software\vgroup\sahagent

    Schließe den Registry Editor.

    Starte den Computer neu in den abgesicherten Modus <= Anleitung.

    #Lösche diese Files, wenn vorhanden, mit dem Windows Explorer:
    Code:
    1buu2qs7.exe
    56olj8bb.exe
    70tovmto.exe
    a95kfrhe.exe
    ap9h4qmo.exe
    ap9h4qmo.ini
    apphelp3.exe
    baur5s9q.dat
    bqrufs5f.dat
    bundlelite_westfrontier1001.exe
    c:\sahagent.log
    cleansahagent.dof
    cleansahagent.exe
    egdaccess.inf
    egdaccess_1057.dll
    egdaccess_1058.dll
    info.txt
    installer_marketing12.exe
    messagebody.txt
    messagehistory.txt
    netslv32.dll
    netslv32.inf
    ntmsjrnl
    octj45j5.exe
    p1ratjju.ini
    pestinfoimportme.txt
    plm6fu2h.exe
    profilepath+\administrator\recent\goldenretrievereula.txt.lnk
    profilepath+\administrator\recent\shopathome.lnk
    profilepath+\administrator\recent\shopathomememberagreement.txt.lnk
    profilepath+\administrator\recent\shopathomeprivacy.txt.lnk
    profilepath+\local settings\temp\sahupdate\sahdownloader_.exe
    profilepath+\locals~1\temp\bundle.exe
    q10pvbrv.dat
    q17i9a4j.exe
    qh4mkbv9.dll
    qlep5ad6.exe
    sahagent-cdt1004.exe
    sahpackage.exe
    service.exe
    setup.inf
    systemroot+\1bri6flm.exe
    systemroot+\1bri6flm.ini
    systemroot+\downloaded program files\lsp_.dll
    systemroot+\downloaded program files\sahagent_.exe
    systemroot+\downloaded program files\sahdownloader_.exe
    systemroot+\downloaded program files\sahhtml_.exe
    systemroot+\downloaded program files\sahuninstall_.exe
    systemroot+\downloaded program files\xmlparse_.dll
    systemroot+\downloaded program files\xmltok_.dll
    systemroot+\poh.exe
    systemroot+\redir.txt
    systemroot+\sahuninstall.exe
    systemroot+\system\lsp.dll
    systemroot+\system\sahdownloader.exe
    systemroot+\system32\atpartners.dll
    systemroot+\system32\bks.dll
    systemroot+\system32\gah95on6.exe
    systemroot+\system32\lsp.dll
    systemroot+\system32\lsp.xx
    systemroot+\system32\sahagent.exe
    systemroot+\system32\sahagent1019.exe
    systemroot+\system32\sahdownloader.exe
    systemroot+\system32\sahhtml.exe
    systemroot+\temp\bundle.exe
    tmpmpt1.tmp
    u6f6uftuc_.exe
    u7tqoeep.dll
    uabal85u.exe
    ucmoreiex.exe
    uvv211ra.exe
    v.dat
    vg.dat
    vp.dat
    webinstaller.dll
    wuamgrd.exe
    .
    Hinweis: Suche nach den Files und lösche sie!

    Lösche diesen Ordner mit dem Windows Explorer:

    systemroot+\system32\sahimages

    Hinweis:
    systemroot+ ist eine Variable (?). Normalerweise ist dies C:\Windows (Windows 95/98/Me/XP) oder C:\WINNT (Windows NT/2000).
    profilepath+ ist der Pfad der einzelnen Benutzeraccounts, soweit vorhanden.

    Reboote in den normalen Modus.

    Leere den Inhalt der temporären Ordner mit dem CCleaner.

    Vergib eine neue Startseite für den Internet Explorer.
    Konfiguriere den IE wie hier empfohlen: Sicherheitseinstellungen!
    Geändert von Petra (11.05.2011 um 20:13 Uhr)

  8. #18
    Supermod a.D. Benutzerbild von Ruby
    Registriert seit
    25.01.2005
    Ort
    The Netherlands
    Beiträge
    20.042

    AW: Adware Solutions (de-en)

    Look2Me

    Überblick
    Homepage und Search Seiten Hijacker entführen den Browser auf andere Seiten, verlangsamen die Geschwindigkeit des Browsers.
    Adware/Look2Me zeichnet Informationen zu besuchten Webseiten auf und übergibt die Information an einen Server. Es lädt ausserdem zahlreiche andere Adware und Spyware Programme runter.

    Alias
    Adware/Look2Me [Panda], AllAboutSearch.com, Spyware.Look2Me (Symantec)

    Typ:
    Adware/Spyware

    Manuelle Entfernung vom System

    Im Windows-Explorer:
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Versteckte Dateien und
    Ordner >"alle Dateien und Ordner anzeigen" aktivieren und
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Dateien und Ordner
    >"Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren.

    Beende im Taskmanager folgenden Prozess:

    no.exe

    Hinweis: Suche nach dem Prozess und beende ihn!

    Deregistrieren von DLLs:

    systemroot+\system\msg{15dd85c0-1b81-11d8-a1e4-00a0cc251329}0113.dll
    systemroot+\system32\allui.dll
    systemroot+\system32\msg{1e253d5d-6add-4fe9-829c-f51038158be5}0110.dll
    systemroot+\system32\msg{1e253d5d-6add-4fe9-829c-f51038158be5}0111.dll
    systemroot+\system32\msg{46b08877-2be4-4f35-8e77-034c2142321c}0115.dll
    systemroot+\system32\msg{5bef546a-e3c1-489c-996a-c9688d985ae0}0110.dll
    systemroot+\system32\msg{5bef546a-e3c1-489c-996a-c9688d985ae0}0111.dll
    systemroot+\system32\msg{63de1ad9-f0c6-4dac-886a-5a9707b0d23c}0110.dll
    systemroot+\system32\msg{63de1ad9-f0c6-4dac-886a-5a9707b0d23c}0111.dll
    systemroot+\system32\msg{93396c3f-aea3-4ac0-bb55-81f0f0414a24}0113.dll
    systemroot+\system32\msg{9d4f5b7c-2a4b-46c5-99a7-4c775b688d45}0110.dll
    systemroot+\system32\msg{9d4f5b7c-2a4b-46c5-99a7-4c775b688d45}0111.dll
    systemroot+\system32\msg{aac5700f-954a-47b7-9746-871ae8e634e4}0115.dll
    systemroot+\system32\msg{b9a9ac6a-2cc9-4a24-a250-bea974703ff8}0110.dll
    systemroot+\system32\msg{b9a9ac6a-2cc9-4a24-a250-bea974703ff8}0111.dll
    systemroot+\system32\msg{d331b768-d6da-41e8-a7b6-78ed724126c0}0115.dll
    systemroot+\system32\msg{e01b47a7-a499-4fee-83c2-b0684ca28e6b}0115.dll
    systemroot+\system32\msg{e8d8ffef-30a4-4df1-a618-e0599a0d0a15}0110.dll
    systemroot+\system32\msg{e8d8ffef-30a4-4df1-a618-e0599a0d0a15}0111.dll

    Bitte erstelle eine Sicherung Deiner Registry nach dieser Anleitung.

    Öffne den Registry Editor.
    Klicke auf Start >ausführen, schreib REGEDIT -> [enter]
    (oder verwende Registrar Lite)

    Wenn du diese Einträge findest, lösche sie:

    HKEY_CURRENT_USER\software\look2me
    HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\guardianorvcb

    Navigiere zu diesem Schlüssel:

    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion \Run

    Lösche auf der rechten Seite folgenden Wert:

    "SESync" = "%Program Files%\SED\SED.exe"

    Navigiere zu und lösche folgende Unterschlüssel:
    Code:
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{DDFFA75A-E81D-4454-89FC-B9FD0631E726}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A7CD5137-D2D6-4E2F-8279-4E7631159712}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E79061BA-B6E7-4A9D-A07C-C3CB561013B4}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0421701D-CF13-4E70-ADF0-45A953E7CB8B}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppID\HP.EXE
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppID\{C81CFF28-6DF1-402F-B78C-D9493EF59882}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{1423903E-86CC-4470-8AB0-257C10D77D45}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{4DEA7CA1-3372-4204-937C-2DD4A6ED6562}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{A42DC659-33B5-409E-A433-650AC42ECCA4}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{A8516F49-8046-4295-8EE9-C59D5041C9E2}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{FB82CCD5-174B-4379-BC37-72D9B5ADAEDA}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{47350D97-09E9-4590-864E-3431DA53BF37}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{FA777197-4BF7-4AA9-A088-A0D803198DE0}
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\HP.Hopper
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\HP.Hopper.1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SP.SmartPops
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SP.SmartPops.1
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{0421701D-CF13-4E70-ADF0-45A953E7CB8B}
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Recommended Hotfix - 421701D
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellExtensions\Approved\{DDFFA-E81D-4454-89FC-B9FD0631E726}
    HKEY_CURRENT_USER\Software\Look2Me
    HKEY_CURRENT_USER\Software\Hopper
    .
    Schreibe den Pfad jedes .dll Files auf, das als Spyware.Look2Me im %System%-Ordner gefunden wird.

    Navigiere zu und lösche die folgenden Unterschlüssel die diesen o.g. .dll-Files entsprechen:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion \ShellExtensions\Approved\[Random number]
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\{Random name]
    HKEY_CLASSES_ROOT\CLSID\[Random number]

    Schliesse den Registry Editor.

    Starte den Computer neu in den abgesicherten Modus <= Anleitung.

    #Lösche diese Files, wenn vorhanden, mit dem Windows Explorer:
    Code:
    no.exe
    systemroot+\system\msg{15dd85c0-1b81-11d8-a1e4-00a0cc251329}0113.dll
    systemroot+\system32\allui.dll
    systemroot+\system32\msg{1e253d5d-6add-4fe9-829c-f51038158be5}0110.dll
    systemroot+\system32\msg{1e253d5d-6add-4fe9-829c-f51038158be5}0111.dll
    systemroot+\system32\msg{46b08877-2be4-4f35-8e77-034c2142321c}0115.dll
    systemroot+\system32\msg{5bef546a-e3c1-489c-996a-c9688d985ae0}0110.dll
    systemroot+\system32\msg{5bef546a-e3c1-489c-996a-c9688d985ae0}0111.dll
    systemroot+\system32\msg{63de1ad9-f0c6-4dac-886a-5a9707b0d23c}0110.dll
    systemroot+\system32\msg{63de1ad9-f0c6-4dac-886a-5a9707b0d23c}0111.dll
    systemroot+\system32\msg{93396c3f-aea3-4ac0-bb55-81f0f0414a24}0113.dll
    systemroot+\system32\msg{9d4f5b7c-2a4b-46c5-99a7-4c775b688d45}0110.dll
    systemroot+\system32\msg{9d4f5b7c-2a4b-46c5-99a7-4c775b688d45}0111.dll
    systemroot+\system32\msg{aac5700f-954a-47b7-9746-871ae8e634e4}0115.dll
    systemroot+\system32\msg{b9a9ac6a-2cc9-4a24-a250-bea974703ff8}0110.dll
    systemroot+\system32\msg{b9a9ac6a-2cc9-4a24-a250-bea974703ff8}0111.dll
    systemroot+\system32\msg{d331b768-d6da-41e8-a7b6-78ed724126c0}0115.dll
    systemroot+\system32\msg{e01b47a7-a499-4fee-83c2-b0684ca28e6b}0115.dll
    systemroot+\system32\msg{e8d8ffef-30a4-4df1-a618-e0599a0d0a15}0110.dll
    systemroot+\system32\msg{e8d8ffef-30a4-4df1-a618-e0599a0d0a15}0111.dll
    
    # %Temp%nsdtmp09.dll
    # %Program Files%\Recommended Hotfix - 421701D\v15\RH.DLL
    # %Program Files%\Recommended Hotfix - 421701D\v15\RH.exe
    # %Program Files%\SED\SE.exe
    # %Program Files%\SED\SED.exe
    # %Windir%\Digital Signature [8 digit number].htm
    # %Windir%\system\UpdInstall.exe
    # %System%\InetFuel.exe
    # %System%\[random file name].dll
    .
    Hinweis: Suche nach den Files und lösche sie!

    Hinweis:
    systemroot+ ist eine Variable (?). Normalerweise ist dies C:\Windows (Windows 95/98/Me/XP) oder C:\WINNT (Windows NT/2000).

    Reboote in den normalen Modus.

    Leere den Inhalt der temporären Ordner mit dem CCleaner.

    Führe einen X-Cleaner-Online Scan durch. Information dazu ->klick.

    Konfiguriere den IE wie hier empfohlen: Sicherheitseinstellungen!


    Bei Windows XP und ME bitte die Systemwiederherstellung im Anschluss an die Reinigungsarbeiten einmal im Wechsel deaktivieren und aktivieren, dazwischen jedes mal neu booten. Zum Schluss muss die Systemwiederherstellung aktiviert, also angestellt sein. Vergib nun einen neuen Systemwiederherstellungspunkt.




    [COLOR="Navy"]ANLEITUNGEN ZUM ENTFERNEN NEUER VARIANTEN:

    O20 - Winlogon Notify: Control Panel - C:\WINDOWS\system32\g6402ghmg64a2.dll

    ist ein typisches Kennzeichen für eine Look2me-Infektion.

    Es handelt sich hierbei um einen beliebigen Random-Eintrag,
    wie er von der Adware Look2me erstellt wird.
    Code:
    Anleitung 1
    Schritt 1
    
    1. lade l2mfix.exe runter.
    2. Speichere die Datei auf deinem Desktop und klicke doppelt auf l2mfix.exe.
    3. Klicke auf installieren um die Dateien zu extrahieren und folge den 
    Anweisungen während der Installation.
    4. Öffne den auf dem Desktop neuerstellten Ordner l2mfix
    5. Doppelklick auf die Datei l2mfix.bat, tippe eine 1 und drücke [Enter], um 
    Find log laufen zu lassen. Dies wird deinen Rechner scannen. Es kann sein, das 
    es so aussieht als ob nichts passiert, aber nach 1 oder 2 Minuten wird sich 
    Notepad mit einem Log öffnen.
    6. Kopiere den Inhalt durch Strg+A und füge ihn in deinen Thread durch 
    Strg+V...oder einfach mit der Maus kopieren.
    
    WICHTIG: keine andere Option oder andere Dateien aus dem l2mfix Ordner verwenden!
    
    Schritt 2
    
    7. Schließe  alle offenen Programme, da der nächste Schritt einen Neustart erfordert.
    Klicke erneut auf l2mfix.bat und tippe eine 2 ein --> [Enter].
    8. Drücke eine beliebige Taste um einen Systemneustart einzuleiten.
    9. Nach dem Neustart, werden die Icons auf dem Desktop kurz erscheinen und 
    kurz verschwinden - dies ist ok.
    10. L2mfix wird den Systemscan fortsetzen und wenn es fertig ist, wird sich 
    Notepad öffnen und ein Logfile anzeigen. Kopiere auch dieses Logfile hier in 
    den Thread/ins Forum (Strg+C & Strg+V). Poste ausserdem ein aktuelles HijackThis Logfile.
    
    WICHTIG: Nutze keine andere Option und keine anderen Dateien aus dem l2mfix Ordner!
    
    Schritt 3
    
    11. Doppelklick auf l2mfix.bat und gib eine 4 ein. Bestätige mit [Enter].
    (Dies stellt die Winlogon Standardeinstellungen wieder her.)
    Code:
    Anleitung 2
    Schritt 1
    1. Lade l2mfix.exe runter.
    2. Speichere die Datei auf deinem Desktop und klicke doppelt auf l2mfix.exe.
    3. Klicke auf installieren um die Dateien zu extrahieren und folge den 
    Anweisungen während der Installation.
    4. Öffne den auf dem Desktop neuerstellten Ordner l2mfix
    5. Doppelklick auf die Datei l2mfix.bat, tippe eine 1 und drücke [Enter], um 
    Find log laufen zu lassen. Dies wird deinen Rechner scannen. Es kann sein, das 
    es so aussieht als ob nichts passiert, aber nach 1 oder 2 Minuten wird sich 
    Notepad mit einem Log öffnen.
    
    WICHTIG: keine andere Option oder andere Dateien aus dem l2mfix Ordner verwenden!
    
    Schritt 2
    lade nun das Programm CWShredder runter. 
    
    Schritt 3
    Starte den Computer neu in den abgesicherten Modus <= Anleitung.
    
    Schritt 4
    Lass CWShredder laufen
    Klicke auf den fix-Button und lass das Programm dein System scannen und reinigen.
    
    Schritt 5
    Starte den Rechner neu auf (in den normalen Modus), wenn das Programm CWShredder den Neustart wünscht.
    
    Schritt 6
    7. Schließe alle offenen Programme, da der nächste Schritt einen Neustart erfordert.
    Klicke erneut auf l2mfix.bat und tippe eine 2 ein --> [Enter].
    8. Drücke eine beliebige Taste um einen Systemneustart einzuleiten.
    9. Nach dem Neustart, werden die Icons auf dem Desktop kurz erscheinen und 
    kurz verschwinden - dies ist ok.
    10. L2mfix wird den Systemscan fortsetzen und wenn es fertig ist, wird sich 
    Notepad öffnen und ein Logfile anzeigen. 
    
    WICHTIG: Nutze keine andere Option und keine anderen Dateien aus dem l2mfix Ordner!
    
    Doppelklick auf l2mfix.bat und gib eine 4 ein. Bestätige mit [Enter].
    (Dies stellt die Winlogon Standardeinstellungen wieder her.)
    Code:
    Anleitung 3
    Nur für MS Windows 2000/XP
    
    Lade das L2MRemover.zip runter.
    Entpacke das Programm mit einem Ziptool (zum Beispiel SIMPLYZIP)
    in den neu zu erstellenden Ordner C:\Programme\Look2meRemover. 
    (Wie man einen neuen Ordner anlegen kann, kannst du diesem Windows Tutorial entnehmen.) 
    
    1. Klicke auf die L2MRemover.exe, um das Programm zu starten.
    2. Klicke auf "About" > "Check for updates..." im Menu des Programms und aktualisiere das Programm.
    3. Drücke auf den "Scan" Button und lasse dein gesamtes System, 
    Speicher und Registry scannen. 
    
    (Wenn es eine seit November 2005 auftretende, bekannte Variante 
    der Malware findet, wird es sie ermitteln und sie unbrauchbar machen, indem 
    es den ST-Code während des Scannens in die Malware injiziert. Dann wird es 
    die Registry Schlüssel auflisten, die die Malware bei jedem Systemstart neu laden.)
    
    4. Betätige den "Delete Keys" Button, um die Registry von den 
    Schlüsseln zu bereinigen, die dafür sorgen, dass die Malware sich mit jedem 
    Neustart wieder neu auflädt.
    
    (Wenn dir das Entfernen der Registerschlüssel zu riskant ist, kannst 
    du ein Häkchen setzen bei "Save before delete", damit ein Backup-File 
    *.reg gespeichert werden kann, für den Fall, dass du die gelöschten Schlüssel 
    neu erstellen möchtest.)
    
    Hinweis: Der "Look2me Remover" entfernt nur die 
    Varianten der Look2Me Malware, die seit November 2005 im Umlauf sind.
    
    Hinweis:
    Wenn du eine Meldung bekommst, die besagt, dass du die Msinet.ocx or 
    Comctl32.ocx brauchst:
    
    kannst du das DLLs.zip 
    herunterladen und die 2 ocx via Regsvr32 eintragen, 
    entsprechend der Anleitung in der Datei ReadMe.txt oder 
    das  -> Look2Me Remover Setup Kit herunterladen! (Das ist am einfachsten.)
    
    Website des L2MRemover 
    und Look2Me Remover (deutsche Anleitung)
    .
    Code:
    Anleitung 4
    Look2Me Remover 
    von Atribune.org 
    
    Bitte lade die  Look2Me-Destroyer.exe herunter und speichere sie auf deinem Desktop.
    
        * Schliesse alle Anwendungen bevor du weitermachst.
        * Mach einen Doppelklick auf die Look2Me-Destroyer.exe, um sie zu starten.
        * Setze ein Häkchen neben 'Run this program as a task' (Lass das Programm als Aufgabe laufen.
        * Du wirst einen Bericht erhalten, der besagt 'Look2Me-Destroyer will close and re-open in approximately 10 seconds' (Der Look2Me-Destroyer wird sich in ungefähr 10 Sekunden schliessen und wieder öffnen). Klicke auf OK
        * Wenn sich der Look2Me-Destroyer wieder öffnet, klicke auf den Scan für L2M Button, deine Desktop Iconen werden verschwinden, das ist normal.
        * Wenn der Scan zuende ist, klicke auf den 'Remove L2M' Button (Entferne L2M Button).
        * Du wirst nun einen 'Done Scanning' (Scan ist erledigt) Bericht erhalten, klicke OK.
        * Wenn alles beendet ist, wirst du diesen Bericht erhalten: 'Done removing infected files! Look2Me-Destroyer will now shutdown your computer' (Die infizierten Files sind entfernt. Der Look2Me-Destroyer wird deinen Rechner nun herunterfahren). Klicke OK.
        * Dein Rechner wird nun ausgeschaltet.
        * Stelle deinen Computer wieder an.
        * Bitte kopiere und poste den Inhalt des C:\Look2Me-Destroyer.txt und ein neues HiJackThis Logfile.
    
    Für den Fall, dass du einen Bericht deiner Firewall bekommst, dass dieses Programm versucht, auf das Internet zuzugreifen, erlaube es bitte.
    
    Falls du einen Runtime Error '339' erhältst, lade bitte die MSWINSCK.OCX herunter und gib sie in deinen C:\Windows\System32 Ordner.
    Große Erfolge erzielt man auch mit dem Spy Sweeper - Danach lassen sich die verbleibenden Einträge fixen.

    Es gibt sehr viele verschiedene Varianten der Look2me-Adware.
    Ich empfehle: ausprobieren.
    Eine Methode hilft mit Sicherheit.
    Wenn nicht, melde dich bei uns.
    Geändert von Petra (11.05.2011 um 20:35 Uhr) Grund: ~ Update ~

  9. #19
    Supermod a.D. Benutzerbild von Ruby
    Registriert seit
    25.01.2005
    Ort
    The Netherlands
    Beiträge
    20.042

    AW: Adware Solutions (de-en)

    BlazeFind

    Überblick
    Hijacker, Adware, Browser Helper Object, Toolbar.

    Alias
    TrojanClicker.Win32.Delf.r,

    Typ:
    Adware/Spyware

    Manuelle Entfernung vom System

    Im Windows-Explorer:
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Versteckte Dateien und
    Ordner >"alle Dateien und Ordner anzeigen" aktivieren und
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Dateien und Ordner
    >"Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren.

    Beende im Taskmanager folgende Prozesse:

    unstsa2.exe
    installer2.exe
    omniscient.exe
    wsaupdater.exe

    Hinweis: Suche nach den Prozessen und beende sie!

    Deregistrieren von DLLs:

    systemroot+\3_0_1browserhelper3.dll
    systemroot+\system\2_0_1browserhelper2.dll
    systemroot+\system\3_0_1browserhelper3.dll
    systemroot+\system\5_0_1browserhelper5.dll
    systemroot+\system\iesearchbar.dll
    systemroot+\system32\2_0_1browserhelper2.dll
    systemroot+\system32\3_0_1browserhelper3.dll
    systemroot+\system32\5_0_1browserhelper5.dll
    systemroot+\system32\iesearchbar.dll

    Bitte erstelle eine Sicherung Deiner Registry nach dieser Anleitung.

    Öffne den Registry Editor.
    Klicke auf Start >ausführen, schreib REGEDIT -> [enter]
    (oder verwende Registrar Lite)

    Wenn du diese Einträge findest, lösche sie:
    Code:
    HKEY_CLASSES_ROOT\clsid\{71ed4fba-4024-4bbe-91dc-9704c93f453e}
    HKEY_CLASSES_ROOT\clsid\{83de62e0-5805-11d8-9b25-00e04c60faf2}
    HKEY_CLASSES_ROOT\clsid\{c5941ee5-6dfa-11d8-86b0-0002441a9695}
    HKEY_CLASSES_ROOT\clsid\{fbed6a02-71fb-11d8-86b0-0002441a9695}
    HKEY_CLASSES_ROOT\software\microsoft\windows\currentversion\explorer\browser helper objects\{71ed4fba-4024-4bbe-91dc-9704c93f453e}
    HKEY_CLASSES_ROOT\software\microsoft\windows\currentversion\explorer\browser helper objects\{83de62e0-5805-11d8-9b25-00e04c60faf2}
    HKEY_CLASSES_ROOT\software\microsoft\windows\currentversion\explorer\browser helper objects\{c5941ee5-6dfa-11d8-86b0-0002441a9695}
    HKEY_CLASSES_ROOT\software\microsoft\windows\currentversion\explorer\browser helper objects\{fbed6a02-71fb-11d8-86b0-0002441a9695}
    HKEY_LOCAL_MACHINE\software\classes\clsid\{83de62e0-5805-11d8-9b25-00e04c60faf2}
    HKEY_LOCAL_MACHINE\software\classes\clsid\{c5941ee5-6dfa-11d8-86b0-0002441a9695}
    HKEY_LOCAL_MACHINE\software\classes\clsid\{fbed6a02-71fb-11d8-86b0-0002441a9695}
    HKEY_LOCAL_MACHINE\software\microsoft\internet explorer\toolbar\{71ed4fba-4024-4bbe-91dc-9704c93f453e}
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{71ed4fba-4024-4bbe-91dc-9704c93f453e}
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{83de62e0-5805-11d8-9b25-00e04c60faf2}
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{c5941ee5-6dfa-11d8-86b0-0002441a9695}
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{c5941ee5-6dfa-11d8-86b0-0002441a9695}\bho_path
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{c5941ee5-6dfa-11d8-86b0-0002441a9695}\bhonew
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{c5941ee5-6dfa-11d8-86b0-0002441a9695}\bhonew_url
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{c5941ee5-6dfa-11d8-86b0-0002441a9695}\bhonew_version
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{c5941ee5-6dfa-11d8-86b0-0002441a9695}\bhoversion
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{c5941ee5-6dfa-11d8-86b0-0002441a9695}\keynew
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{c5941ee5-6dfa-11d8-86b0-0002441a9695}\keynew_url
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{c5941ee5-6dfa-11d8-86b0-0002441a9695}\keynew_version
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{c5941ee5-6dfa-11d8-86b0-0002441a9695}\keyversion
    HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\browser helper objects\{fbed6a02-71fb-11d8-86b0-0002441a9695}
    
    Navigiere zu dem Schlüssel
          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    
    Lösche auf der rechten Seite den Wert:
    
          "Windows SA" = "%PROGRAMFILES%\WindowsSA\omniscient.exe"
    
    Navigiere zu dem Schlüssel
          HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Streams\Desktop
    
    Lösche auf der rechten Seite den Wert:
    
          "Taskbar" = "[binary data]"
          "TaskbarWinXp" = "[binary data]"
    
    Mit dem Löschen dieses Wertes wird die Taskbar entfernt.
    
    Navigiere und lösche diese Schlüssel, wenn vorhanden:
    
          HKEY_CLASSES_ROOT\BridgeX.Installer
          HKEY_CLASSES_ROOT\WindowsSaBand.WinSaBand
          HKEY_CLASSES_ROOT\WindowsSaBand.WinSaBand.1
          HKEY_CLASSES_ROOT\CLSID\{83DE62E0-5805-11D8-9B25-00E04C60FAF2}
          HKEY_CLASSES_ROOT\CLSID\{15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6}
          HKEY_CLASSES_ROOT\CLSID\{14D2CFFE-6656-4BEC-8D9E-DDE6F2D4EAE5}
          HKEY_CLASSES_ROOT\CLSID\{C5941EE5-6DFA-11D8-86B0-0002441A9695}
          HKEY_CLASSES_ROOT\Interface\{8C505A6B-124B-4768-8FD3-1A066C839848}
          HKEY_CLASSES_ROOT\Typelib\{0B3569D7-1EA4-4CBA-AC13-225902619789}
          HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\UNINSTALL\Windows SR 2.0
          HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\UNINSTALL\Windows SA
          HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{83DE62E0-5805-11D8-9B25-00E04C60FAF2}
          HKEY_LOCAL_MACHINE\Software\microsoft\code store database\distribution units\{15ad4789-cdb4-47e1-a9da-992ee8e6bad6}
          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows SA
          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DownloadManager
          HKEY_ALL_USERS\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83DE62E0-5805-11D8-9B25-00E04C60FAF2}
    .
    Schließe den Registry Editor.

    Starte den Computer neu in den abgesicherten Modus <= Anleitung.

    #Lösche diese Files, wenn vorhanden, mit dem Windows Explorer:

    -> installer2.exe
    -> omniscient.exe
    -> Omniscienthook.dll
    -> omniband.dll
    -> wsaupdater.exe

    # %System%\2_0_1browserhelper2.dll
    # %System%\UnstSA2.exe
    # %System%\key2.txt

    # %Windir%\System32car.ico
    # %Windir%\System32casino.ico
    # %Windir%\System32creditcard.bmp
    # %Windir%\System32Go.ico
    # %Windir%\System32omniprivacy.khtml

    systemroot+\3_0_1browserhelper3.dll
    systemroot+\system\2_0_1browserhelper2.dll
    systemroot+\system\3_0_1browserhelper3.dll
    systemroot+\system\5_0_1browserhelper5.dll
    systemroot+\system\iesearchbar.dll
    systemroot+\system32\2_0_1browserhelper2.dll
    systemroot+\system32\3_0_1browserhelper3.dll
    systemroot+\system32\5_0_1browserhelper5.dll
    systemroot+\system32\iesearchbar.dll

    Hinweis: Suche nach den Files und lösche sie!

    #Lösche diesen Ordner, wenn vorhanden, mit dem Windows Explorer:

    systemroot+\winskw

    Hinweis:
    systemroot+ ist eine Variable (?). Normalerweise ist dies C:\Windows (Windows 95/98/Me/XP) oder C:\WINNT (Windows NT/2000).
    %System% ist eine Variable (?). Normalerweise ist dies C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000), or C:\Windows\System32 (Windows XP).

    Reboote in den normalen Modus.

    Leere den Inhalt der temporären Ordner mit dem CCleaner.

    Führe einen X-Cleaner-Online Scan durch. Information dazu ->klick.

    Konfiguriere den IE wie hier empfohlen: Sicherheitseinstellungen!

    Aktiviere nach Beendigung der Arbeiten die Systemwiederherstellung, wenn du Windows XP und ME als Betriebssystem hast.
    Geändert von Petra (11.05.2011 um 21:17 Uhr)

  10. #20
    Supermod a.D. Benutzerbild von Ruby
    Registriert seit
    25.01.2005
    Ort
    The Netherlands
    Beiträge
    20.042

    AW: Adware Solutions (de-en)

    WareOut

    Laut Mc Afee ein Spyware/Adware Scanner.
    I am not a geek: Malware, die sich als Spyware und Dialer Entferner ausgibt.
    Weitere Information dazu, siehe www.bleepingcomputer.com:
    ein unerwünschtes Programm.

    Wird das Programm ausgeführt, installiert es sich in einen neu geschaffenen WareOut Ordner unter Programme:

    C:\Program Files\WareOut oder C:\Programme\WareOut

    Filename: WareOut.exe

    Manuelle Entfernung vom System


    Deinstalliere WareOut über die Systemsteuerung "Programme hinzufügen/entfernen".

    Im Windows-Explorer:
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Versteckte Dateien und
    Ordner >"alle Dateien und Ordner anzeigen" aktivieren und
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Dateien und Ordner
    >"Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren.

    Beende im Taskmanager diesen Prozess:

    WareOut.exe

    Bitte erstelle eine Sicherung Deiner Registry nach dieser Anleitung.

    Öffne den Registry Editor.

    Klicke auf Start > ausführen, schreib REGEDIT -> [enter]
    (oder verwende Registrar Lite)

    Wenn du diese Einträge findest, lösche sie:

    * HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\ Run "WareOut" = "WareOut.exe"
    * HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Urls "http://69.50.161.11/woinst.exe"
    * HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion
    \Uninstall\WareOut "DisplayName" = "WareOut"
    * HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion
    \Uninstall\WareOut "UninstallString" = "uninstall.exe"

    Folgende WareOut Registry Values (Werte) müssen entfernt werden, wenn vorhanden:
    Code:
    WareOut registry value   BoundRec
    WareOut registry value   qwe
    WareOut registry value   Wareout
    WareOut registry value   ___
    WareOut registry value   _ctcp
    WareOut registry value   10010
    WareOut registry value   321102
    WareOut registry value   34763
    WareOut registry value   ABCXYZ
    WareOut registry value   abrek
    WareOut registry value   ActionScr
    WareOut registry value   AliceSD
    WareOut registry value   atl_helper.dll
    WareOut registry value   ATLIEHELPER
    WareOut registry value   avpmondll
    WareOut registry value   backd
    WareOut registry value   backorif
    WareOut registry value   barint
    WareOut registry value   bhoserv
    WareOut registry value   bingo9
    WareOut registry value   bnui
    WareOut registry value   Bogobot
    WareOut registry value   borlandg
    WareOut registry value   br0ken
    WareOut registry value   Brong32
    WareOut registry value   browebar
    WareOut registry value   clamav
    WareOut registry value   cmon14
    WareOut registry value   cnftips
    WareOut registry value   control64
    WareOut registry value   corrida
    WareOut registry value   CToolBar
    WareOut registry value   DCC_send
    WareOut registry value   defect08
    WareOut registry value   dePloy
    WareOut registry value   Dest068
    WareOut registry value   dialer423
    WareOut registry value   driver32
    WareOut registry value   DTOURS
    WareOut registry value   ERTYDF
    WareOut registry value   EXE2EXE
    WareOut registry value   forces_elite
    WareOut registry value   ftbar
    WareOut registry value   gabber
    WareOut registry value   hyandex
    WareOut registry value   iesetupdll
    WareOut registry value   init32
    WareOut registry value   InpriseMon
    WareOut registry value   install2
    WareOut registry value   JAguAr
    WareOut registry value   jopplerg
    WareOut registry value   Kargo
    WareOut registry value   keybdll
    WareOut registry value   killall
    WareOut registry value   LOPTCON
    WareOut registry value   MONITER
    WareOut registry value   MON76234
    WareOut registry value   MNTP
    WareOut registry value   msag
    WareOut registry value   ms-its
    WareOut registry value   MsNetHelper
    WareOut registry value   MSTCPDLL
    WareOut registry value   new32
    WareOut registry value   newbreed
    WareOut registry value   nmdllw
    WareOut registry value   NopeZ
    WareOut registry value   NSYSCPLSTR.exe
    WareOut registry value   NukeSpan
    WareOut registry value   ParisM
    WareOut registry value   panel_its
    WareOut registry value   PasswdMon
    WareOut registry value   pizda
    WareOut registry value   powerdll
    WareOut registry value   prcmon
    WareOut registry value   PrcIdle
    WareOut registry value   prgsys0984
    WareOut registry value   Preliminary
    WareOut registry value   RtlFindVal
    WareOut registry value   load32
    WareOut registry value   SAPSTR
    WareOut registry value   sbin
    WareOut registry value   scanSYS
    WareOut registry value   Serviceprocess
    WareOut registry value   SetupExeDll
    WareOut registry value   Shaitan1678
    WareOut registry value   slamm
    WareOut registry value   sound64
    WareOut registry value   ssweeper
    WareOut registry value   StartCpl
    WareOut registry value   startman
    WareOut registry value   StatusCheck
    WareOut registry value   stuffmon
    WareOut registry value   SYSTRAV
    WareOut registry value   sysconf16
    WareOut registry value   sysmon12
    WareOut registry value   syspanel
    WareOut registry value   SysSupport
    WareOut registry value   systemdll
    WareOut registry value   TemplateDongle
    WareOut registry value   Testimonials
    WareOut registry value   teqq32
    WareOut registry value   TForm1
    WareOut registry value   TorontoMail
    WareOut registry value   Trayz
    WareOut registry value   TRPT
    WareOut registry value   trycrt
    WareOut registry value   typeconf
    WareOut registry value   uio
    WareOut registry value   uint32
    WareOut registry value   UserSP1
    WareOut registry value   utsgmon
    WareOut registry value   vxdman
    WareOut registry value   WhatsNewBot
    WareOut registry value   wormexe
    WareOut registry value   WTFCTF
    WareOut registry value   XTermInit
    WareOut registry value   xwiz
    WareOut registry value   xxtoolbar
    WareOut registry value   zantu
    WareOut registry value   zxc
    WareOut registry value   AppMasterCenter
    .
    Schließe den Registry Editor.

    Starte den Computer neu in den abgesicherten Modus <= Anleitung.

    Lösche, wenn vorhanden, diese Files im <Windows System Ordner> mit dem Windows Explorer:

    * hclean32.exe
    * uninstall.exe (33,155 bytes)
    * WareOut.exe (403,456 bytes)
    * wareout.ico (4,286 bytes)
    * WareOutUpdate.exe (416,256 bytes)
    * warez.dat (10,381 bytes)wocount.exe (6,176 bytes)
    * wover.dat (8 bytes)
    * wotmp11.tmp (0 byte)
    * sprmover.exe (3,201 bytes)
    * woinst.exe (648,357 bytes)
    * wosys32.dll (9,216 bytes)
    * wosys.dll
    * wosysdll.dll

    Code:
    X    Startup Name   Process Name  "TROJAN! - part of Wareout
    
    X   [various names] 10010.exe   
    X   [various names] 321102.exe  
    X   [various names] 321102.exe  
    X   [various names] 34763.exe   
    X   [various names] ABCXYZ.exe  
    X   [various names] abrek.exe   
    X   [various names] ActionScr.exe   
    X   [various names] AliceSD.exe 
    X   [various names] AppMasterCenter.exe 
    X   [various names] ATLIEHELPER.exe 
    X   [various names] atl_helper.exe  
    X   [various names] avpmondll.exe   
    X   [various names] awinrar.exe 
    X   [various names] backd.exe   
    X   [various names] backorif.exe    
    X   [various names] barint.exe  
    X   [various names] bhoserv.exe 
    X   [various names] bingo9.exe  
    X   [various names] bnui.exe    
    X   [various names] Bogobot.exe 
    X   [various names] borlandg.exe    
    X   [various names] BoundRec.exe    
    X   [various names] br0ken.exe  
    X   [various names] Brong32.exe 
    X   [various names] clamav.exe  
    X   [various names] cmon14.exe  
    X   [various names] cmon14.exe  
    X   [various names] cnftips.exe 
    X   [various names] control64.exe   
    X   [various names] corrida.exe 
    X   [various names] CToolBar.exe    
    X   [various names] DCC_send.exe    
    X   [various names] defect08.exe    
    X   [various names] dePloy.exe  
    X   [various names] Dest068.exe 
    X   [various names] dialer423.exe   
    X   [various names] diskserv.exe    
    X   [various names] driver64.exe    
    X   [various names] DTOURS.exe  
    X   [various names] ERTYDF.exe  
    X   [various names] ExchangeMaster.exe  
    X   [various names] EXE32EXE.exe    
    X   [various names] expoler.exe 
    X   [various names] FLKPT.exe   
    X   [various names] forces_elite.exe    
    X   [various names] ftbar.exe   
    X   [various names] gabber.exe  
    X   [various names] hyandex.exe 
    X   [various names] iehelper.exe    
    X   [various names] iesetupdll.exe  
    X   [various names] init32.exe  
    X   [various names] InpriseMon.exe  
    X   [various names] install2.exe    
    X   [various names] JAguAr.exe  
    X   [various names] jopplerg.exe    
    X   [various names] Kargo.exe   
    X   [various names] keybdll.exe 
    X   [various names] KeywordFinder.exe   
    X   [various names] killall.exe 
    X   [various names] LOPTCON.exe 
    X   [various names] media64.exe 
    X   [various names] MNTP.exe    
    X   [various names] MON76234.exe    
    X   [various names] moniter.exe 
    X   [various names] mozilla-text.exe    
    X   [various names] ms-its.exe  
    X   [various names] msag.exe    
    X   [various names] MsNetHelper.exe 
    X   [various names] new32.exe   
    X   [various names] newbreed.exe    
    X   [various names] nmdllw.exe  
    X   [various names] NopeZ.exe   
    X   [various names] NsCplTray.exe   
    X   [various names] NSYSCPLSTR.exe  
    X   [various names] NukeSpan.exe    
    X   [various names] openstre.exe    
    X   [various names] panel_its.exe   
    X   [various names] ParisM.exe  
    X   [various names] PasswdMon.exe  
    X   [various names] pizda.exe   
    X   [various names] powerdll.exe    
    X   [various names] PrcIdle.exe 
    X   [various names] prcmon.exe  
    X   [various names] Preliminary.exe 
    X   [various names] prgsys0984.exe  
    X   [various names] progmen.exe 
    X   [various names] qwe.exe 
    X   [various names] RtlFindVal.exe  
    X   [various names] runload32.exe
    X   [various names] SAPSTR.exe  
    X   [various names] sbin.exe    
    X   [various names] scanSYS.exe 
    X   [various names] Serviceprocess.exe  
    X   [various names] SetupExeDll.exe 
    X   [various names] Shaitan1678.exe 
    X   [various names] slamm.exe   
    X   [various names] sound64.exe 
    X   [various names] SpyElim.exe 
    X   [various names] srbho.exe   
    X   [various names] ssweeper.exe    
    X   [various names] StartCpl.exe    
    X   [various names] startman.exe    
    X   [various names] StatusCheck.exe 
    X   [various names] stuffmon.exe    
    X   [various names] sysconf16.exe   
    X   [various names] SysEntry.exe    
    X   [various names] sysmon12.exe    
    X   [various names] syspanel.exe    
    X   [various names] SysSupport.exe  
    X   [various names] SYSTRAV.exe 
    X   [various names] TemplateDongle.exe  
    X   [various names] teqq32.exe  
    X   [various names] Testimonials.exe    
    X   [various names] TForm1.exe  
    X   [various names] TorontoMail.exe 
    X   [various names] Trayz.exe   
    X   [various names] TRPT.exe    
    X   [various names] trycrt.exe  
    X   [various names] typeconf.exe    
    X   [various names] Uint32.exe  
    X   [various names] uio.exe 
    X   [various names] UserSp1.exe 
    X   [various names] utsgmon.exe 
    X   [various names] vxdman.exe  
    X   [various names] WhatsNewBot.exe 
    X   [various names] WinInitDll.exe  
    X   [various names] wormexe.exe 
    X   [various names] WTFCTF.exe  
    X   [various names] XTermInit.exe   
    X   [various names] xwiz.exe    
    X   [various names] xxtoolbar.exe   
    X   [various names] zantu.exe   
    X   [various names] zxc.exe 
    X   [various names] _ctcp.exe   
    
    "X" - Definitely not required - typically viruses, spyware, adware and "resource hogs"
    gehören möglicherweise dazu:

    "C:\WINDOWS\System32\loadctr32.exe" (Trojan-Dropper)
    "C:\WINDOWS\System32\ntfsnlpa.exe" (Trojan.Fakealert)
    "C:\WINDOWS\system32\rdsndin.exe" (TrojanClicker.Small)


    Lösche diesen Ordner mit dem Windows Explorer:

    c:\Program Files\WareOut
    oder
    c:\Programme\WareOut

    Boote in den normalen Modus.

    Leere den Inhalt der temporären Ordner mit dem CCleaner.

    Führe einen Scan mit Bazooka™ durch.
    (Du kannst dir den Bazooka Adware and Spyware Scanner runterladen. Das Programm scannt den Rechner in wenigen Sekunden. Es gibt dann Anleitungen zum entfernen der Malware in Form von weissen Links auf dem blauen Hintergrund. Diese weißen Links muss man aufklicken und den Anweisungen folgen. Wer die Links mitnimmt ins Forum, bekommt dazu Hilfe. Das Programm arbeitet in englischer Sprache.)

    Konfiguriere den IE wie hier empfohlen: Sicherheitseinstellungen!

    Wareout Remover:

    Download Fixwareout.exe (Anmerkung Petra: URL entfernt, das Tool ist nicht mehr verfügbar und wird nicht mehr gepflegt und benutzt)

    - Speichere die Fixwareout.exe in einem eigenen Ordner Fixwareout unter C:\Programme.

    - Starte die Fixwareout.exe -> next -> Install -> Run fixit -> Finish
    - Speichere den Fixwareout_Report.
    - Der Rechner wird neu aufgestartet

    Fixwareout half gegen Wareout, idemlog, idesk Spyware.

    Alternativ kannst du den EliteToolbar Remover V.2.1.2 anwenden, der u.a. auch WareOut entfernt.
    Folge dieser deutschen Anleitung.

    Aktiviere nach Beendigung der Arbeiten die Systemwiederherstellung, wenn du Windows XP und ME als Betriebssystem hast.
    Geändert von Petra (11.05.2011 um 21:19 Uhr) Grund: Links korrigiert

Thema geschlossen
Seite 2 von 5 ErsteErste 1 2 3 4 ... LetzteLetzte

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

     

Ähnliche Themen

  1. Adware??
    Von ludger im Forum Archiv
    Antworten: 10
    Letzter Beitrag: 04.05.2006, 19:36
  2. adware..
    Von NeedHelp im Forum Archiv
    Antworten: 5
    Letzter Beitrag: 22.04.2006, 03:25
  3. adware etc.
    Von FEZ im Forum Archiv
    Antworten: 23
    Letzter Beitrag: 26.02.2006, 16:35
  4. Adware:Adware/WUpd ???
    Von Killer. im Forum Archiv
    Antworten: 1
    Letzter Beitrag: 09.07.2005, 04:06

Forumregeln

  • Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
  • Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
  • Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
  • Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.