|
Plagegeister aller Art und deren Bekämpfung: Assoziationen sind alle auf EditorWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
17.03.2006, 16:43 | #1 |
| Assoziationen sind alle auf Editor Hallo, Ich hatte Trojaner Befall (TR/DROP.Delf.RC) aber konnte ihn wohl löschen. Nun kann allerdings ich keine Applikationen mehr öffnen, da alles was ich öffnen möchte mit dem Windows Editor geöffnet wird. Kein Programm läßt sich ausführen sondern alles wird im Editor angezeigt. Auch wenn ich beispielsweis CMD starten möchte der Inhalt der Datei im Editor angezeigt. Was muss ich da machen ? Damke für eure Hilfe, trigger_de |
17.03.2006, 18:18 | #2 |
| Assoziationen sind alle auf Editor Die Ausgabe von HijackThis sieht so aus:
__________________Logfile of HijackThis v1.99.1 Scan saved at 18:07:14, on 17.03.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.exe C:\WINDOWS\system32\ntvdm.exe C:\WINDOWS\system32\cmd.exe A:\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.medion.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.aldi.com/ R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\system32\scvhost.exe F3 - REG:win.ini: load=C:\WINDOWS\system32\scvhost.exe F3 - REG:win.ini: run=C:\WINDOWS\system32\scvhost.exe O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O4 - HKLM\..\Run: [Keyboard Status] C:\PROGRA~1\Medion\KeyStat\KeyStat.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [CloneCDTray] "d:\Programme\SlySoft\CloneCD\CloneCDTray.exe" /s O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe O4 - HKLM\..\Run: [Generic Host Process] C:\WINDOWS\system32\scvhost.exe O4 - HKLM\..\RunServices: [Generic Host Process] C:\WINDOWS\system32\scvhost.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [TuneUp MemOptimizer] "D:\Programme\TuneUp Utilities 2006\MemOptimizer.exe" autostart O4 - Startup: DeskClock.lnk = D:\Programme\DeskClock\DeskClock.exe O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1 O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O14 - IERESET.INF: START_PAGE_URL=http://www.aldi.com/ O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1106843944468 O23 - Service: AntiVir Scheduler (AntiVirScheduler) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: MS ShellExt Services - Unknown owner - C:\WINDOWS\system32\ShellExt32.exe (file missing) O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - D:\Programme\TuneUp Utilities 2006\WinStylerThemeSvc.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe -------------------- Ich glaube da gibt es ein Problem mit scvhost.exe - die wir aber anscheinend nicht gefunden.Beim Starten kommen Fehlermeldungen wie Datei nicht gefunden usw. |
17.03.2006, 18:27 | #3 |
/// Helfer-Team | Assoziationen sind alle auf Editor Versuche mal, die Datei richtig zu finden. Es steht in meiner Signatur.
__________________Wenn das Teil vorhanden ist, sieht es schlecht aus: http://www.sophos.de/virusinfo/analyses/w32rbotek.html
__________________ |
17.03.2006, 18:27 | #4 | |
Moderator, a.D. | Assoziationen sind alle auf EditorZitat:
Möchtest du Zeit sparen und sofort nach Anleitung (siehe Signatur) formatieren und neu aufsetzen, oder erst einen eScan machen (Anleitung siehe Signatur), um dann wahrscheinlich festzustellen, dass du doch formatieren und neu aufsetzen musst? Gruß Yopie |
17.03.2006, 18:33 | #5 |
Administrator > Competence Manager | Assoziationen sind alle auf Editor Hallo Trigger!!!!! Ich empfehle Dir Dein System schnellstmöglich "NEU" aufzusetzen !!! Der gefährliche Code des Wurmes "SDBOT.N WORM" auf in der DATEI SCVCHOST.EXE erlaubt Hackern den Zugriff auf infizierte Computer per IRC. Dabei muss nicht einmal ein entsprechender Client auf dem betroffenen Rechner installiert sein. Denn Sdbot.N enthält seinen eigenen IRC-Clienten um sich mit einem IRC-Channel verbinden zu können, falls der betroffene Computer keine IRC-Applikation installiert hat. Diese Verbindung erlaubt es Hackern, den Computer fernzusteuern, um zum Beispiel Anweisungen an Scan-Ports zu geben, automatische Updates des Trojaners zu starten oder 'Denial of Service-Angriffe' vorzunehmen !!! Der Wurm hat somit deine Registry durch mehrfache Einträge verseucht !! :aplaus: SCHÖNEN GRUß DANIEL |
17.03.2006, 18:35 | #6 | |
Administrator > Competence Manager | Assoziationen sind alle auf EditorZitat:
|
17.03.2006, 18:38 | #7 | |
Moderator, a.D. | Assoziationen sind alle auf EditorZitat:
Gruß Yopie |
17.03.2006, 18:39 | #8 |
/// Helfer-Team | Assoziationen sind alle auf Editor @all Aber sind uns wenigstens einig
__________________ LG Der Felix Keine Hilfe per PN und E-Mail |
17.03.2006, 18:43 | #9 | |
Administrator > Competence Manager | Assoziationen sind alle auf EditorZitat:
Naja , versuche ja nur zu erklären warum wieso und weshalb! Ohne das gleich wieder Fragen auftauchen, wie: Gibt es denn da keine proggies die das richten können ! Gruß, Daniel.. |
17.03.2006, 18:47 | #10 | |
Moderator, a.D. | Assoziationen sind alle auf EditorZitat:
Gruß Yopie |
17.03.2006, 18:58 | #11 |
| Assoziationen sind alle auf Editor Die Dateien sind noch auf meinem System vorhanden: dir svchost*.* /s ergibt folgende Ausgabe: --------------------------------- C:\WINDOWS\I386\SVCHOST.EX_ (7.276 Bytes) C:\WINDOWS\Prefetch}SVCHOST.EXE-3530F627.pf (20.530 Bytes) C:\WINDOWS\system32\svchost.exe (14.336 Bytes) C:\WINDOWS\system32\dllcache\svchost.exe (14.336 Bytes) ------------- Gruß, Trigger_de |
17.03.2006, 18:59 | #12 |
Moderator, a.D. | Assoziationen sind alle auf Editor Die Dateien sind nicht das Problem. Anders siehts mit "scvhost.exe" aus! Du solltest besser nicht mehr online sein! Gruß Yopie |
17.03.2006, 19:01 | #13 |
Administrator > Competence Manager | Assoziationen sind alle auf Editor es geht nicht "direkt" um die svchost.exe , sondern um scvchost.exe !!! Arglisitge Täuschung !!! Also , da YOPIE und Felix mir zustimmen, bitte schnellstmöglich FORMATIEREN bzw. den Rechner vom Netz nehmen ... |
17.03.2006, 19:01 | #14 |
Administrator > Competence Manager | Assoziationen sind alle auf Editor verdammte SCHEIS*E!!! Schon wieder zu langsam !! (Aber haben beide die gleiche Begründung :aplaus: ) |
17.03.2006, 19:01 | #15 | |
Moderator, a.D. | Assoziationen sind alle auf EditorZitat:
Gruß Yopie |
Themen zu Assoziationen sind alle auf Editor |
arten, ausführen, befall, cmd, datei, editor, inhalt, konnte, programm, starte, starten, troja, trojaner, trojaner befall, windows, öffnen |