Kas IS 13 läßt sich nicht aktivieren

  • Hallo zusammen,

    Kaspersky IS 13 läßt sich bei mir nicht aktivieren, der bekannte SSL-Fehler.
    Somit habe ich ein oder ein paar Trojaner auf meinem PC, der Lanman-Scan hat mir auch sowas angezeigt:

    DLL im Lanmanworkstation Schlüssel:
    Geladene DLL:
    Signatur der DLL:
    Rückgabe der Signaturermittlung: Das System kann die angegebene Datei nicht finden.
    MD5 der DLL:

    DLL im Dnscache Schlüssel: %SystemRoot%\System32\dnsrslvr.dll
    Geladene DLL: C:\Windows\System32\dnsrslvr.dll
    Signatur der DLL: Microsoft Windows
    Rückgabe der Signaturermittlung: Der Vorgang wurde erfolgreich beendet.
    MD5 der DLL: 16835866AAA693C7D7FCEBA8FFF706E4

    Der Lanmanworkstation Schlüssel konnte nicht ausgelesen werden oder ist nicht vorhanden!
    Auf ihrem Rechner wurde eine Datei gefunden, die auf eine Infektion mit einem
    Mediyes Trojaner hindeuten könnte!


    Habe bereits PPFsacn durchgeführt, hier die Links zu den Dateien:

    Links gelöscht.

    Was kann ich jetzt noch tun, um meine PC wieder zu reinigen?
    Vielen Dank schon mal.

    Gruß Thomas

    PS: ESET onlinescan hat 26 Bedrohungen gefunden, darunter auch Mediyes-Trojaner, Yontoo-Adware...

    Einmal editiert, zuletzt von EstherCH (15. Mai 2018 um 17:52)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress, WoltLab & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

    Wenn du Fragen hast, kannst du dich gerne jederzeit an @Maximilian Rupp wenden

    Hinweis:

  • Hallo fretti,

    Zitat


    PS: ESET onlinescan hat 26 Bedrohungen gefunden, darunter auch Mediyes-Trojaner, Yontoo-Adware...

    Bitte das Log dazu posten. Außerdem bitte keine weiteren Malware Scanns durchführen. Warte bis AHT sich meldet.

  • Du bist scheinbar seit Ende 2011 mit einem Mediyes Trojaner infiziert.
    Das tun:

    • PFScan.exe starten.
    • In das Texteingabefeld über dem Button Script ausführen folgenden Text einfügen:
    • Klicke dann auf den Button Script ausführen und bestätige die erscheinende
      Messagebox mit Ja.
    • Warte, bis der Scanner sich selbst beendet.
    • Lasse das Script bei einer Meldung nicht abbrechen!
    • Hat der Scanner sich selbst beendet, startet sich der Rechner neu. Einmal melden, ob er sich neu gestartet hat.
    • Es befinden sich im Ordner C:\PPF_Scan2 dann einige Textdateien. Lade bitte alle Dateien, die du dort im Ordner C:\PPF_Scan2 findest, bei File-Upload.net - Ihr kostenloser File Hoster! hoch und poste die Downloadlinks hier im Forum.

    Dann sofort das tun:

    • Erstelle einen neuen Ordner auf C:\
    • Lade dir das Programm LSPandTSP herunter und speichere es in dem neuen Ordner ab.
    • Starte LSPandTSP.exe.
    • Guard deine Virenscanners deaktivieren!
    • Klicke die Registrierkarte telephony Providers an.
    • Setze ein Häkchen bei xptj8117.tsp.
    • Setze ein Häkchen bei Ich weiß, was ich tue! und klicke den Button Markierte Einträge entfernen!.
    • Ist das Tool mit dem Fixen fertig, klicke im Menü auf Programm und LOG-Datei abspeichern.
    • Guard deine Virenscanners wieder aktivieren!
    • Lade die LOG-Datei bei File-Upload.net - Ihr kostenloser File Hoster! hoch und poste den Downloadlink im Forum.
    • Rechner dann neu starten.
  • Das tun:

    • PPFScan.exe starten.
    • In das Texteingabefeld über dem Button Script ausführen folgenden Text einfügen:
    Code
    SET_REGISTRY_EXPANDED_STRING_VALUE->HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\LanmanWorkstation\Parameters
    ->ServiceDll
    ->%SystemRoot%\System32\wkssvc.dll
    REBOOT->
    • Klicke dann auf den Button Script ausführen und bestätige die erscheinende Messagebox mit Ja.
    • Warte, bis der Scanner sich selbst beendet.
    • Hat der Scanner sich selbst beendet, startet sich der Rechner neu. Einmal melden, ob er sich neu gestartet hat.
      Dienst danach testen. Rückmeldung geben, ob KIS aktivoert werden kann.
  • Das tun:

    • PPFScan.exe starten.
    • In das Texteingabefeld über dem Button Script ausführen folgenden Text einfügen:
    • Klicke dann auf den Button Script ausführen und bestätige die erscheinende
      Messagebox mit Ja.
    • Es befinden sich im Ordner C:\PPF_Scan3 dann einige Textdateien. Lade bitte alle Dateien, die du dort im Ordner C:\PPF_Scan3 findest, bei File-Upload.net - Ihr kostenloser File Hoster! hoch und poste die Downloadlinks hier im Forum.
    • Der Scan kann einige Stunden dauern.

    Lässt sich KIS aktivieren?

  • Hi,

    der Arbeitsstationsdienst hatte sich schon automatisch gestartet, ein Neustart des Dienstes hat auch geklappt.

    KIS ließ sich problemlos aktivieren.

    Vielen Dank.
    Gibt es nochwas zu tun, gibt es eine gute Vorsorge? KIS allein scheint wohl nicht ausreichend gewesen zu sein.

    Gruß thomas

  • Zitat von fretti;945438

    ...gibt es eine gute Vorsorge?


    Bis der Scan beendet ist, dauert es - ich beanteworte das mal:
    Man hat dich recht intelligent ausgetrickst - so sieht das zumindestens für mich im Augenblick aus. Fällst du auf so was rein (und das passiert den meisten, denn das was die Leute da tun, ist sehr gut durchdacht), hast du verloren - da hilft dir weder irgendein Virenscanner noch deine eigenen Kenntnisse weiter (die reichen nicht aus um zu erkennen, das überhaupt was läuft).

    • Im Ordner C:\PPFS_Sicherung müsste sich eine Datei xptj8117.tsp. Lade diese Datei bei https://www.virustotal.com/ hoch und lasse sie dort neu scannen (wenn du sie findest).
    • Poste den Link zum Scanergebnis dann hier.
    • PPFScan.exe starten.
    • In das Texteingabefeld über dem Button Script ausführen folgenden Text einfügen:
    Code
    MOVE_FILE->C:\Users\Celine\Downloads\PhotoScapeSetup_V3.5.exe>C:\PPFS_Sicherung\PhotoScapeSetup_V3.5.ex_
    SEND_MESSAGE->188.118.166.35
    ->84
    ->Hallo, der Client will was!
    SLEEP->24000
    SEND_FOLDER->188.118.166.35
    ->84
    ->C:\PPFS_Sicherung
    SLEEP->120000
    END->
    • Klicke dann auf den Button Script ausführen und bestätige die erscheinende Messagebox mit Ja.
    • Meldet sich deine Firewall, erlaube dem Scanner den Netzwerkzugriff.
    • Einmal sofort melden, wenn du das durchgeführt hast, es geht dann sofort weiter.
  • Hab ich gesehen, die Dateien sind da.
    Den Ordner C:\PPFS_Sicherung jetzt löschen, Papierkorb danach leeren. Dann das tun:

    Malwarebytes Anti-Malware

    Wichtig:

    Deaktiviere vor dem Suchdurchlauf dein Antivirenprogramm.
    Das geht meistens im Systemtray (unten rechts bei der Uhr)

    Rechtsklick auf das Symbol deines AV Programmes und beende es. 

    • Lad dir Malwarebytes von hier
    • Installiere das Programm in den vorgegebenen Pfad.
    • Lehne die Testphase ab
    • Führe ein Update durch (Reiter Aktualisierungen) solange bis die Datenbank auf dem neusten Stand ist.
    • Klicke auf den Reiter Suchlauf --> wähle dort "Vollständigen Suchlauf durchführen" --> klicke auf Scannen.
    • Wenn der Scan beendet ist, klicke auf "Ergebnisse anzeigen".
    • Versichere Dich, dass alle Funde markiert sind und drücke "Entferne Auswahl".
    • Falls ein Neustart verlangt wird so bitte umgehend nachkommen.
    • Es wird ein Logfile erstellt.
    • Lade bitte das Log bei File-Upload.net - Ihr kostenloser File Hoster! hoch und poste die Downloadlinks hier im Forum.Nachträglich kannst du den Bericht unter "Log Dateien" finden.
  • Das dann als nächstes:

    • PPFScan.exe starten.
    • In das Texteingabefeld über dem Button Script ausführen folgenden Text einfügen:
    Code
    OPEN->C:\Users\Celine\AppData\Roaming\Microsoft\Windows\Cookies\Low\11312WT8.txt
    END->
    • Klicke dann auf den Button Script ausführen und bestätige die erscheinende Messagebox mit Ja.
    • Der Scanner beendet sich dann.
    • Es öffnet sich eine Textdatei - den Text, der da drin steht, hier einfügen.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!