|
Plagegeister aller Art und deren Bekämpfung: Unerwünschtes Popup, vermutlich Virus, namens...mosourz.exeWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
15.07.2012, 17:06 | #1 |
| Unerwünschtes Popup, vermutlich Virus, namens...mosourz.exe Liebe Forenmitglieder und -arbeiter, seit etwa 1 Woche taucht immer häufiger ein Popup auf meinem Netbook auf. Es hat die Windows-blaue Programmleiste oben drüben; ansonsten blinkt ein Cursor in grau auf schwarzem Grund). Es trägt folgende Titelzeile: c:\users\Martin\appdata\local\temp\tmp xxx (xxx steht für von Popup zu Popup wechselnde Zahlen-Buchstabenkombinationen)~1\mosourz.exe Googelnd habe ich nichts gefunden, was auf einen Virus o.ä. hinweist; "Mosourz" scheint ein islamischer Veranstaltungsort zu sein; des weiteren taucht noch eine polnische Genealogieseite bei der Suche auf. Über die Tatsache hinaus, dass das Ding nervt: Könnte es ein Virus o.ä. sein? Was sonst am Rechner auffällt: Das Adobe Flash Plugin stürzt regelmäßig ab, wenn ich über Mediatheken Beiträge schauen will, und auf den Vollbildmodus wechsle. Eine De- und anschließende Neuinstallation des Plugins hat keinen dauerhaften Erfolg gebracht. Dies allerdings schon etwa 1 Woche, bevor das Popup zum ersten Mal auftauchte. Seit kurzem startet Thunderbird entweder gar nicht mehr (d.h. es kommt gleich eine Absturzmeldung), oder bei einfachen Aufgaben wie dem Anhängen auch kleiner Attachments geht er in die Knie. Auch hier hat eine komplette De- und Neuinstallation nichts verbessert. Insgesamt erscheint mir der Rechner relativ langsam. Über Hilfe wäre ich sehr dankbar, und sag schon mal vielen Dank im Voraus! Gruß, paul2000 So, und hier der 1. Schritt laut Anleitung: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 11:40:09, on 14.07.2012 Platform: Unknown Windows (WinNT 6.01.3505 SP1) MSIE: Internet Explorer v8.00 (8.00.7601.17514) Boot mode: Normal Running processes: C:\windows\system32\taskhost.exe C:\windows\system32\Dwm.exe C:\windows\Explorer.EXE C:\Program Files\Intel\Intel Matrix Storage Manager\IAAnotif.exe C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe C:\Program Files\Synaptics\SynTP\SynTPEnh.exe C:\Program Files\Boingo\Boingo Wi-Fi\Boingo Wi-Fi.exe C:\Program Files\Synaptics\SynTP\SynAsusAcpi.exe C:\Windows\System32\igfxtray.exe C:\Windows\System32\hkcmd.exe C:\Windows\System32\igfxpers.exe C:\Program Files\HP\HP Software Update\hpwuschd2.exe C:\Program Files\Common Files\Java\Java Update\jusched.exe C:\windows\system32\igfxsrvc.exe C:\Program Files\Avira\AntiVir Desktop\avgnt.exe C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe C:\Program Files\Synaptics\SynTP\SynTPHelper.exe C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe C:\Program Files\HP\Digital Imaging\bin\hpqbam08.exe C:\Program Files\HP\Digital Imaging\bin\hpqgpc01.exe C:\Program Files\Mozilla Firefox\firefox.exe C:\windows\system32\ntvdm.exe C:\windows\system32\conhost.exe C:\Program Files\Mozilla Firefox\plugin-container.exe C:\windows\system32\Macromed\Flash\FlashPlayerPlugin_11_3_300_265.exe C:\windows\system32\Macromed\Flash\FlashPlayerPlugin_11_3_300_265.exe C:\windows\system32\SearchFilterHost.exe C:\Program Files\Microsoft Silverlight\4.1.10329.0\agcp.exe C:\Program Files\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://asus.msn.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.hiergehtslos.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file) O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Bing Bar Helper - {d2ce3e00-f94a-4740-988e-03dc2f38c34f} - "C:\Program Files\Microsoft\BingBar\BingExt.dll" (file missing) O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll O3 - Toolbar: Bing Bar - {8dcb7100-df86-4384-8842-8fa844297b3f} - "C:\Program Files\Microsoft\BingBar\BingExt.dll" (file missing) O3 - Toolbar: (no name) - {DFEFCDEE-CF1A-4FC8-89AF-189327213627} - (no file) O4 - HKLM\..\Run: [IAAnotif] C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe O4 - HKLM\..\Run: [EeeSplendidAgent] C:\Program Files\ASUS\EPC\EeeSplendid\AsAgent.exe O4 - HKLM\..\Run: [HotkeyMon] AsusSender.exe C:\Program Files\EeePC\HotkeyService\HotKeyMon.exe O4 - HKLM\..\Run: [HotkeyService] AsusSender.exe C:\Program Files\EeePC\HotkeyService\HotkeyService.exe O4 - HKLM\..\Run: [SuperHybridEngine] AsusSender.exe C:\Program Files\EeePC\SHE\SuperHybridEngine.exe O4 - HKLM\..\Run: [LiveUpdate] AsusSender.exe C:\Program Files\Asus\LiveUpdate\LiveUpdate.exe auto O4 - HKLM\..\Run: [CapsHook] AsusSender.exe C:\Program Files\EeePC\CapsHook\CapsHook.exe O4 - HKLM\..\Run: [Eee Docking] C:\Program Files\ASUS\Eee Docking\Eee Docking.exe autorun O4 - HKLM\..\Run: [ASUS WebStorage] C:\Program Files\ASUS\ASUS WebStorage\SERVICE\AsusWSService.exe O4 - HKLM\..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe -s O4 - HKLM\..\Run: [SynTPEnh] %ProgramFiles%\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [Boingo Wi-Fi] "C:\Program Files\Boingo\Boingo Wi-Fi\Boingo.lnk" O4 - HKLM\..\Run: [ASUSPRP] C:\Program Files\ASUS\APRP\APRP.EXE O4 - HKLM\..\Run: [SynAsusAcpi] %ProgramFiles%\Synaptics\SynTP\SynAsusAcpi.exe O4 - HKLM\..\Run: [ASUSWebStorage] C:\Program Files\ASUS\ASUS WebStorage\2.2.56.108\ASUSWSDashBoard.exe /S O4 - HKLM\..\Run: [hpqSRMon] C:\Program Files\HP\Digital Imaging\bin\hpqSRMon.exe O4 - HKLM\..\Run: [IgfxTray] C:\windows\system32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\windows\system32\hkcmd.exe O4 - HKLM\..\Run: [Persistence] C:\windows\system32\igfxpers.exe O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Common Files\Java\Java Update\jusched.exe" O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKCU\..\Run: [Ilufa] C:\Users\Martin\AppData\Roaming\Umyd\dydui.exe O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETZWERKDIENST') O4 - .DEFAULT User Startup: DSL-Manager.lnk = C:\Program Files\DSL-Manager\DslMgr.exe (User 'Default user') O4 - Global Startup: DSL AutoStart.lnk = C:\Program Files\DSL-Setup\cab.exe O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe O9 - Extra button: In Blog veröffentlichen - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll O9 - Extra 'Tools' menuitem: In Windows Live Writer in Blog veröffentliche&n - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll O9 - Extra button: HP Smart Web Printing ein- oder ausblenden - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll O13 - Gopher Prefix: O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL O23 - Service: Adobe Acrobat Update Service (AdobeARMservice) - Adobe Systems Incorporated - C:\Program Files\Common Files\Adobe\ARM\1.0\armsvc.exe O23 - Service: Avira Planer (AntiVirSchedulerService) - Avira Operations GmbH & Co. KG - C:\Program Files\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira Echtzeit Scanner (AntiVirService) - Avira Operations GmbH & Co. KG - C:\Program Files\Avira\AntiVir Desktop\avguard.exe O23 - Service: Asus Launcher Service (AsusService) - Unknown owner - C:\Windows\System32\AsusService.exe O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe O23 - Service: Google Update-Dienst (gupdatem) (gupdatem) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\IAANTMon.exe O23 - Service: Mozilla Maintenance Service (MozillaMaintenance) - Mozilla Foundation - C:\Program Files\Mozilla Maintenance Service\maintenanceservice.exe O23 - Service: DSL-Manager (TDslMgrService) - T-Systems Enterprise Services GmbH - C:\Program Files\DSL-Manager\DslMgrSvc.exe -- End of file - 8547 bytes |
16.07.2012, 21:32 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Unerwünschtes Popup, vermutlich Virus, namens...mosourz.exe Wir wollen keine Hijackthis-Logfile sehen! Jedenfalls nicht wenn du dazu nicht von einem Helfer aufgefordert wurdest!
__________________Bitte erstmal routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen! Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Die Funde mit Malwarebytes bitte alle entfernen, sodass sie in der Quarantäne von Malwarebytes aufgehoben werden! NICHTS voreilig aus der Quarantäne entfernen! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
__________________ |
19.07.2012, 09:22 | #3 |
| Unerwünschtes Popup, vermutlich Virus, namens...mosourz.exe Wertes Trojaner-Board,
__________________wahrscheinlich wütet Zeus auf meinem Rechner - das zumindest meint die Sicherheitsabteilung meines E-Mail-Providers web.de, und empfiehlt verschiedene Maßnahmen. Meine Sorge: Mein Netbook ist jetzt vom (W)LAN getrennt - hat der Wurm aber die Möglichkeit, sich via USB-Stick auf den von mir jetzt alternativ benutzten Rechner fortzupflanzen? Die Log-Files hier zB habe ich mit dem Stick rübergenommen, und lasse jeweils den Avira-Scanner über den Stick laufen, bevor ich die Dateien öffne. Dieser Rechner ist auch schon mit Avira komplett durchgecheckt, und es wurde nichts gefunden. Zunächst aber die von Cosinus vorgegebenen log-Files: Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=9f2a0482dabe5a4b91dff26470ace060 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-07-18 07:44:55 # local_time=2012-07-18 09:44:55 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=512 16777215 100 0 347045 347045 0 0 # compatibility_mode=1792 16777215 100 0 7589071 7589071 0 0 # compatibility_mode=5893 16776573 100 94 88304 94236871 0 0 # compatibility_mode=8192 67108863 100 0 325 325 0 0 # scanned=109826 # found=2 # cleaned=0 # scan_time=35015 C:\$Recycle.Bin\S-1-5-21-1842360459-4162572776-2238229535-1000\$RL1UQJ0.exe Win32/StartPage.OIE trojan (unable to clean) 00000000000000000000000000000000 I ${Memory} a variant of Win32/Spy.Zbot.ZR trojan 00000000000000000000000000000000 I Paul2000 |
19.07.2012, 09:23 | #4 |
| Unerwünschtes Popup, vermutlich Virus, namens...mosourz.exe Das "Vielen Dank, Paul2000" ging grade verloren, drum sei es hier nochmals nachgetragen! |
19.07.2012, 16:59 | #5 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Unerwünschtes Popup, vermutlich Virus, namens...mosourz.exeZitat:
NICHTS voreilig aus der Quarantäne löschen!
__________________ Logfiles bitte immer in CODE-Tags posten |
20.07.2012, 15:31 | #6 |
| Unerwünschtes Popup, vermutlich Virus, namens...mosourz.exe Hab' ich in die Quarantäne gepackt... Gruß, Paul2000 |
21.07.2012, 13:26 | #7 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Unerwünschtes Popup, vermutlich Virus, namens...mosourz.exe Bitta auch das Log bzw. die Logs dazu posten!
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Unerwünschtes Popup, vermutlich Virus, namens...mosourz.exe |
acrobat update, adobe, antivir, avg, avira, bho, bingbar, blinkt, cursor, desktop, eeepc, explorer, firefox, google, hijack, hijackthis, hängen, internet, internet explorer, mosourz, mozilla, plug-in, popup, realtek, software, system, temp, virus |