SECOH-QAD Killer
Wer sein Windows System mit „KMSpico“ aktiviert, könnte
sich eine Schadsoftware ins System installieren ohne es zu bemerken. Hier
handelt es sich um die „SECOH-QAD.exe“, die sich im Windows Ordner finden
lässt. Oftmals ist sie inaktiv und stört das System nicht bei der Arbeit. Die
Datei kann auf allen Windows-Betriebssystemen installiert werden,
einschließlich Windows 10, 8, 7 und XP. Die Größe der Programmdatei kann je
nach Windows-Version zwischen 4.608 und 4.096 Bytes variieren. Alle gängigen
Antivirenprogramme kennzeichnen die Datei als gefährlich.
Sie kann durch andere Programme oder von ausserhalb aktiviert werden wenn nötig. Während der Ausführung der Datei wird kein Fenster eingeblendet, sondern das Programm läuft nur im Hintergrund. Trotzdem kann es Programme überwachen oder deren Verhalten verändern. SECOH-QAD.exe wird mit der „KMSPico“ Schadsoftware assoziiert, die sich als Windows-Aktivierungsprogramm ausgibt. Es soll hiermit möglich sein, Windows oder Office 2010 zu aktivieren, ohne die Lizenz zu erwerben.
Es ist nicht empfehlenswert, die Dateien „SECOH-QAD.exe“ & „SECOH-QAD.dll“ einzeln zu löschen. Die Datei ist mit einem Virus verbunden und somit nicht wirklich entfernt. Tools wie zB. Reimage oder SpyHunter 5 entfernen den Virus aber auch gleichzeitig die Aktivierung des Systems. !
SECOH-QAD Killer kann den Virus so entfernen das die Aktivierung erhalten bleibt, das heisst KMS bleibt auf dem System, kann aber „SECOH-QAD.exe“ nicht mehr erreichen da ein Rebuild der befallenen Microsoft Dateien stattfindet.
Zusammenfassung der Bedrohung:
Name:
- KMSPico Virus
Art der Bedrohung :
- Trojaner, passwortstehlendes Virus, Banking-Malware, Spyware
Erkennungsnamen (SECOH-QAD.exe) :
- BitDefender (Application.Hacktool.KMSActivator.AV), ESET-NOD32 (Win64/HackKMS.C potentially unsafe), Kaspersky (not-a-virus:RiskTool.Win64.ProcPatcher.a), McAfee (RDN/Hacktool KMS)
Symptome :
- Trojaner sind so konzipiert, dass sie sich heimlich in den Computer des Opfers einschleusen und dabei unauffällig bleiben, so dass auf einem infizierten Rechner keine besonderen Symptome zu erkennen sind.
Verbreitungsmethoden :
- Infizierte E-Mail-Anhänge, bösartige Online-Werbung, Social Engineering, Software „Cracks & Patchs“.
Schaden :
- Gestohlene Passwörter und Bankdaten, Identitätsdiebstahl, der Computer des Opfers wird in ein Botnetz integriert.
Microsoft Product Activation ist eine DRM - Technologie , die von der Microsoft Corporation in mehreren ihrer Computersoftwareprogramme verwendet wird , insbesondere in ihrem Windows - Betriebssystem und ihrer Office - Produktivitätssuite . Das Verfahren erzwingt die Einhaltung des Endbenutzer-Lizenzvertrags des Programms, indem Informationen über den zur Installation des Programms verwendeten Produktschlüssel und die Computerhardware des Benutzers an Microsoft übermittelt werden , wodurch die Verwendung des Programms verhindert oder vollständig verhindert wird, bis die Gültigkeit seiner Lizenz bestätigt ist .
Das Verfahren ist von vielen Verbrauchern, technischen Analysten und Computerexperten auf erhebliche Kritik gestoßen, die argumentieren, dass es schlecht konzipiert und äußerst unbequem ist und letztendlich nichts dazu beiträgt, Softwarepiraterie zu verhindern . Der Prozess wurde mehrfach erfolgreich umgangen .
Diese Technologie wird auch in Microsoft Office-Produkten während der Aktivierung verwendet. Um volumenlizenzierte Versionen von Office, einschließlich Project und Visio, zu aktivieren, muss man über einen Key Management Service (KMS)-Hostcomputer verfügen. Man kann einen Windows Server-Computer als KMS-Hostcomputer konfigurieren, indem man die Volume Activation Services-Rolle installiert und dann den Volume Activation Tools-Assistenten ausführt.
Ein Computervirus ist eine Software, die sich üblicherweise in einem anderen, scheinbar harmlosen Programm versteckt. Sie kann Kopien von sich selbst erstellen und diese in andere Programme oder Dateien einfügen und führt in der Regel schädliche Aktionen aus (z. B. Datenzerstörung). Sie werden mit biologischen Viren verglichen . Ein Beispiel hierfür ist die Portable Execution Infection (PE-Infektion), eine Technik, die üblicherweise zur Verbreitung von Schadsoftware verwendet wird und zusätzlichen Daten oder ausführbaren Code in PE-Dateien einfügt . Ein Computervirus ist eine Software, die sich ohne Wissen und Zustimmung des Benutzers in andere ausführbare Software (einschließlich des Betriebssystems selbst) auf dem Zielsystem einnistet. Beim Ausführen verbreitet sich der Virus auf weitere ausführbare Dateien.
Schadprogramm-Statistik
Eine Tagesinfektion entspricht dabei einer Kombination von IP-Adresse und Schadprogramm-Familie pro Tag. Die Anzahl voneinander verschiedener individueller Infektionen und betroffener Systeme kann nicht beziffert werden. Einerseits handelt es sich größtenteils um dynamische IP-Adressen, welche nur vorübergehend einem bestimmten Kundenanschluss zugeordnet sind. Ein infiziertes System wird daher häufig unter mehreren verschiedenen IP-Adressen an den Provider gemeldet, bis das System bereinigt wurde. Andererseits befinden sich unter einer einzelnen IP‑Adresse (z. B. Proxy oder NAT-Gateway) häufig auch zeitgleich mehrere mit demselben Schadprogramm infizierte Systeme.
Getestet mit Versionen :
- Windows 10 Pro/Enterprise x64 Build (17736; 18363; 19042; 19044)
- Windows 11 Pro/Enterprise x64 Build (22000)
- Windows 8 Pro/Enterprise x64 Build (7850; 8102; 9200)
- Windows 8.1 Pro/Enterprise x64 Build (9600)
System : 7, 8, Vista, 10, 11
Lizenz : Freeware
Version : 0.13
Version : 0.13
Grösse : 6.092 KB
Update : 08/2026
Passwort : asciigen.blogspot.com
MD5 : af004838c130524de60ac7222d9c08c1
SHA-1 : 068884911232e865ad3dcaf52024d235d05ae6d2
SHA-256 : 2b1a6f6fca97b095b8d5b8417528cd58754b40e096895c4a83d4e8608f13079d
CRC32 : a56be7e9- Mirros : MediaFire | Mega | Proton


Danke das ist ganz nützlich, weiss nicht ob du Informiert bist aber es gibt noch weitere Versionen von KMSpico deren PEs andere Daieinamen beinhalten.
AntwortenLöschenMfg jez
Hi, Jez das ist mir bekannt danke für die Info.
AntwortenLöschenArbeite schon seit einiger Zeit an der nächsten Version bei der alle Datei Versionen von KMSpico berücksichtigt werden die bisher bekannt sind.
Jepp ;)
LöschenBecome significantly better. The HEX decompiler is really good.
AntwortenLöschenSome processes cannot be terminated.
It is not good to Terminate a running System Process as the function of the System would collapse.
Löschen