|
Plagegeister aller Art und deren Bekämpfung: Plagegeister gefunden ;-(Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
15.01.2006, 20:25 | #1 |
| Plagegeister gefunden ;-( Hallo Leute, erst mal Lob für das, was Ihr hier anbietet und wie Ihr anderen helft! Danke! Mit Hilfe dieses Boards konnte ich meinen Rechner in den letzten Tagen von Spyaxe befreien (hoffe ich ;-) - bin mir aber nicht sicher und auch sonst recht ahnungslos). Nachdem ich einige Tools installiert habe sind die Meldungen von eScan von 31 auf 3 runter, zumindest im abgesicherten Modus wie es hier ja auch angegeben ist. Und Ad-Aware findet nach wie vor SafeSurf. Ich trau mich aber nicht selbst irgendwas mit Killbox zu löschen, vor allem - wüsste ja auch nicht was... also bleibt noch ein Rest, könnt Ihr da vielleicht bitte mal drauf schauen: Also, hier erst mal das HJT Ergebnis, erstellt im normalen Modus: _______________________________________________________ Logfile of HijackThis v1.99.1 Scan saved at 17:36:49, on 15.01.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Panda Software\Panda TruPrevent Personal 2006\TPSrv.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe c:\programme\panda software\panda truprevent personal 2006\firewall\PNMSRV.EXE C:\WINDOWS\system32\spoolsv.exe C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\system32\drivers\CDAC11BA.EXE C:\Programme\Cisco Systems\VPN Client\cvpnd.exe C:\WINDOWS\System32\DVDRAMSV.exe C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Spam Personal\KAV\KAVSVC.exe C:\Programme\Panda Software\Panda TruPrevent Personal 2006\PavFnSvr.exe C:\Programme\Gemeinsame Dateien\Panda Software\PavShld\pavprsrv.exe C:\Programme\Panda Software\Panda TruPrevent Personal 2006\PsImSvc.exe C:\WINDOWS\system32\slserv.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\wdfmgr.exe C:\WINDOWS\System32\wltrysvc.exe C:\WINDOWS\System32\bcmwltry.exe C:\Programme\Panda Software\Panda TruPrevent Personal 2006\apvxdwin.exe C:\WINDOWS\System32\alg.exe C:\Programme\Panda Software\Panda TruPrevent Personal 2006\WebProxy.exe C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\PROGRA~2\B'SCLI~1\Win2K\BSCLIP.exe C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\iTunes\iTunesHelper.exe C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe C:\Programme\QuickTime\qttask.exe C:\Programme\Microsoft AntiSpyware\gcasServ.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\Adobe\Acrobat 7.0\Acrobat\acrobat_sl.exe C:\WINDOWS\system32\RAMASST.exe C:\Programme\WinZip\WZQKPICK.EXE C:\Programme\Microsoft AntiSpyware\gcasDtServ.exe C:\WINDOWS\system32\wuauclt.exe C:\WINDOWS\System32\wbem\wmiprvse.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\HiJackThis\HijackThis.exe O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll (file missing) O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll (file missing) O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [B'sCLiP] C:\PROGRA~2\B'SCLI~1\Win2K\BSCLIP.exe O4 - HKLM\..\Run: [RemoteControl] "C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [gcasServ] "C:\Programme\Microsoft AntiSpyware\gcasServ.exe" O4 - HKLM\..\Run: [APVXDWIN] "C:\Programme\Panda Software\Panda TruPrevent Personal 2006\APVXDWIN.EXE" /s O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: Adobe Acrobat Speed Launcher.lnk = ? O4 - Global Startup: Cisco Systems VPN Client.lnk = C:\Programme\Cisco Systems\VPN Client\vpngui.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: RAMASST.lnk = C:\WINDOWS\system32\RAMASST.exe O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programme\WinZip\WZQKPICK.EXE O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar2.dll/cmwordtrans.html O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Programme\IrfanView\Ebay\Ebay.htm O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O14 - IERESET.INF: START_PAGE_URL=h**p://www.averatec.com/ O15 - Trusted Zone: h**p://www.bitdefender.de O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - h**p://software-dl.real.com/2937593beca1f1d60905/netzip/RdxIE601_de.cab O16 - DPF: {56393399-041A-4650-94C7-13DFCB1F4665} (PSFormX Control) - h**p://www3.ca.com/securityadvisor/pestscan/pestscan.cab O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1137258830574 O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - h**p://www.bitdefender.de/scan/Msie/bitdefender.cab O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - h**p://acs.pandasoftware.com/activescan/as5free/asinst.cab O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\System32\DVDRAMSV.exe O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: kavsvc - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Spam Personal\KAV\KAVSVC.exe O23 - Service: Panda Function Service (PAVFNSVR) - Panda Software - C:\Programme\Panda Software\Panda TruPrevent Personal 2006\PavFnSvr.exe O23 - Service: Panda Process Protection Service (PavPrSrv) - Panda Software - C:\Programme\Gemeinsame Dateien\Panda Software\PavShld\pavprsrv.exe O23 - Service: Panda Network Manager (PNMSRV) - Panda Software - c:\programme\panda software\panda truprevent personal 2006\firewall\PNMSRV.EXE O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software Internacional - C:\Programme\Panda Software\Panda TruPrevent Personal 2006\PsImSvc.exe O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe O23 - Service: Panda TPSrv (TPSrv) - Panda Software - C:\Programme\Panda Software\Panda TruPrevent Personal 2006\TPSrv.exe O23 - Service: WLTRYSVC - Unknown owner - C:\WINDOWS\System32\wltrysvc.exe _______________________________________________________ Und hier noch das eScan Ergebnis, aussortiert mit find.bat wie Ihr es angebt. Das englischsprachige eScan lief im abgesicherten Modus durch: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Funde für "infected" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Sun Jan 15 14:24:53 2006 => System found infected with netster Spyware/Adware ({56336bcb-3d8a-11d6-a00b-0050da18de71})! Action taken: No Action Taken. Sun Jan 15 14:24:56 2006 => System found infected with redv Spyware/Adware (insthelp.dll)! Action taken: No Action Taken. Sun Jan 15 14:25:21 2006 => System found infected with redv Spyware/Adware (insthelp.dll)! Action taken: No Action Taken. Sun Jan 15 14:35:52 2006 => Scanning File C:\Dokumente und Einstellungen\username\Favoriten\Antivirensoftware\Link wegen Your computer is infected - administrator.url Sun Jan 15 14:43:52 2006 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.* Sun Jan 15 14:47:06 2006 => Scanning File C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Virus Personal\Infected.wav Sun Jan 15 15:20:21 2006 => Total Disinfected Objects: 0 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Funde für "tagged" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Funde für "offending" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Sun Jan 15 14:24:56 2006 => Offending file found: C:\DOKUME~1\username\LOKALE~1\Temp\insthelp.dll Sun Jan 15 14:25:21 2006 => Offending file found: C:\Dokumente und Einstellungen\username\Lokale Einstellungen\temp\insthelp.dll ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Sun Jan 15 15:20:21 2006 => Total Errors: 130 Sun Jan 15 15:20:21 2006 => Time Elapsed: 00:55:58 Sun Jan 15 15:20:21 2006 => Total Objects Scanned: 68296 Sun Jan 15 15:20:21 2006 => Virus Database Date: 1/15/2006 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ _______________________________________ Ich hatte davor auch mal ClearProg 1.4.1 durchlaufen lassen und auch die Systemwiederherstellung deaktiviert. Nutze jetzt Mozialla - nur leider manchmal und in der Vergangenheit zu lange den IE. Antivirenprogramm: AntiVir, nur das fand überhaupt nix. Erst durch Spyaxe bin ich auf den ganzen Kram gestossen. Jetzt laufen ein paar Anti-Spywaretools - ich weiss, wahrscheinlich zu viele, ich räum wieder auf, das sind nur die Reste von meinem Kampfgeschwader der letzten Tage ;-) Dies nur so als Info, weiss ja nicht genau, was Ihr so wissen müsst - kenn ich echt kaum aus, aber beiss mich so durch ;-) Frage zu Kaspersky Antispam Noch eine Frage hab ich: im Eifer des Gefechts hatte ich mir mal die Kaspersky Personal Security Suite als Trial runtergeladen und installiert. Inzwischen hab ich Anti-Virus und Anti-Hacker daraus wieder deinstallieren können, nur Anti-Spam nicht. Dazu gibt es kein Deinstallierungstool, auch über Systemsteuerung von Windows -> Software geht es nicht, es taucht in der Softwareliste nicht auf. Ich habe dazu jetzt ne Weile gegoogelt aber nix gefunden, nur 2 unbeantwortete Foreneinträge mit derselben Frage und einen Hinweis, dass es sich nicht deinstallieren lässt. Einfach löschen will ich die Dateien ja auch nicht, zudem geht es nicht, so lange die laufen. Ging auch nach einem Reboot nicht. Kann mir da jemand weiterhelfen? Soll ich das besser in einem extra Strang posten? Wäre toll, wenn mir jemand zumindest erst mal mit dem obigen Problem hilft ;-) Danke im Voraus! Elvira Geändert von elvira (15.01.2006 um 20:33 Uhr) |
16.01.2006, 11:25 | #2 |
| Plagegeister gefunden ;-( Hallo,
__________________also ich rolle mal das Feld von hinten auf, bei der Deinstallation von Kaspersky kann ich dir nicht weiterhelfen, bis ev auf den Link zu dem deutschen Kasperskyforum. Das du noch unter den Virenscanner aufräumen musst, hast du ja selbst schon eingesehen, es darf nur einer aktiv(Hintergrundwächter) laufen. Dann zu Escan, das hier kannst du noch löschen: C:\Dokumente und Einstellungen\username\Favoriten\Antivirensoftware \Link wegen Your computer is infected - administrator.url aber den Rest kannst du getrost ignorieren, er ist harmlos, Escan will durch viele Meldungen nur die User zum Kauf des Programms animieren. Dann noch was allgemeines, du fixierst dich im Moment sehr auf verschiedene Tools, die können dir aber nur bedingt weiter helfen, wixchtig sind die allgemeinen Einstellungen, mit Mozilla hast du schon mal einen Schritt in die richtige Richtung gemacht, ein weiterer wäre ein eingeschränktes Benutzerkonto einzurichten uns damit zu surfen, wie du das machst erfährst du hier. Ansonsten ist allgemeine Skepsis bei neuen Programmen (keine Cracks, Keygens etc.) und eingehenden E-Mails angebracht. Dann sollte eigentlich nichts mehr schief gehen. Grüße Wildone |
16.01.2006, 11:30 | #3 |
| Plagegeister gefunden ;-( Hallo Wildone, super, danke!! Das mit den zu vielen Scanner hab ich ja schon geahnt, ich räum auf. Eingeschränktes Benutzerkonto ist eingerichtet, danke.
__________________Ihr seid echt klasse hier! Gruss und Dank Elvira |
Themen zu Plagegeister gefunden ;-( |
abgesicherten modus, ad-aware, adobe, ahnungslos, antivir, bho, computer, cyberlink, danke, drivers, ebay, einstellungen, excel, firefox, google, hijack, hijackthis, homepage, internet, internet explorer, kaspersky, konvertieren, mozilla, mozilla firefox, nicht sicher, pdf-datei, personal security, problem, security, security suite, software, solution, system, träge, windows, windows xp, windows\system32\drivers |