Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Assoziationen sind alle auf Editor

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 17.03.2006, 16:43   #1
trigger_de
 
Assoziationen sind alle auf Editor - Standard

Assoziationen sind alle auf Editor



Hallo, Ich hatte Trojaner Befall (TR/DROP.Delf.RC) aber konnte ihn wohl löschen. Nun kann allerdings ich keine Applikationen mehr öffnen, da alles was ich öffnen möchte mit dem Windows Editor geöffnet wird.
Kein Programm läßt sich ausführen sondern alles wird im Editor angezeigt.
Auch wenn ich beispielsweis CMD starten möchte der Inhalt der Datei im Editor angezeigt.
Was muss ich da machen ?
Damke für eure Hilfe,
trigger_de

Alt 17.03.2006, 18:18   #2
trigger_de
 
Assoziationen sind alle auf Editor - Standard

Assoziationen sind alle auf Editor



Die Ausgabe von HijackThis sieht so aus:

Logfile of HijackThis v1.99.1
Scan saved at 18:07:14, on 17.03.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.exe
C:\WINDOWS\system32\ntvdm.exe
C:\WINDOWS\system32\cmd.exe
A:\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.medion.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.aldi.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\system32\scvhost.exe
F3 - REG:win.ini: load=C:\WINDOWS\system32\scvhost.exe
F3 - REG:win.ini: run=C:\WINDOWS\system32\scvhost.exe
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll
O4 - HKLM\..\Run: [Keyboard Status] C:\PROGRA~1\Medion\KeyStat\KeyStat.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [CloneCDTray] "d:\Programme\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [Generic Host Process] C:\WINDOWS\system32\scvhost.exe
O4 - HKLM\..\RunServices: [Generic Host Process] C:\WINDOWS\system32\scvhost.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [TuneUp MemOptimizer] "D:\Programme\TuneUp Utilities 2006\MemOptimizer.exe" autostart
O4 - Startup: DeskClock.lnk = D:\Programme\DeskClock\DeskClock.exe
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.aldi.com/
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1106843944468
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: MS ShellExt Services - Unknown owner - C:\WINDOWS\system32\ShellExt32.exe (file missing)
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - D:\Programme\TuneUp Utilities 2006\WinStylerThemeSvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
--------------------
Ich glaube da gibt es ein Problem mit scvhost.exe - die wir aber anscheinend nicht gefunden.Beim Starten kommen Fehlermeldungen wie Datei nicht gefunden usw.
__________________


Alt 17.03.2006, 18:27   #3
felix1
/// Helfer-Team
 
Assoziationen sind alle auf Editor - Standard

Assoziationen sind alle auf Editor



Versuche mal, die Datei richtig zu finden. Es steht in meiner Signatur.
Wenn das Teil vorhanden ist, sieht es schlecht aus:
http://www.sophos.de/virusinfo/analyses/w32rbotek.html
__________________
__________________

Alt 17.03.2006, 18:27   #4
Yopie
Moderator, a.D.
 
Assoziationen sind alle auf Editor - Standard

Assoziationen sind alle auf Editor



Zitat:
Zitat von trigger_de
Die Ausgabe von HijackThis sieht so aus:
F3 - REG:win.ini: load=C:\WINDOWS\system32\scvhost.exe
F3 - REG:win.ini: run=C:\WINDOWS\system32\scvhost.exe
...
O4 - HKLM\..\Run: [Generic Host Process] C:\WINDOWS\system32\scvhost.exe
O4 - HKLM\..\RunServices: [Generic Host Process] C:\WINDOWS\system32\scvhost.exe
...

Ich glaube da gibt es ein Problem mit scvhost.exe - die wir aber anscheinend nicht gefunden.Beim Starten kommen Fehlermeldungen wie Datei nicht gefunden usw.
Alles, was ich zu dieser Datei gefunden habe, deutet auf einen Backdoor hin!

Möchtest du Zeit sparen und sofort nach Anleitung (siehe Signatur) formatieren und neu aufsetzen, oder erst einen eScan machen (Anleitung siehe Signatur), um dann wahrscheinlich festzustellen, dass du doch formatieren und neu aufsetzen musst?

Gruß
Yopie

Alt 17.03.2006, 18:33   #5
Sunny
Administrator
> Competence Manager
 

Assoziationen sind alle auf Editor - Standard

Assoziationen sind alle auf Editor



Hallo Trigger!!!!!

Ich empfehle Dir Dein System schnellstmöglich "NEU" aufzusetzen !!!
Der gefährliche Code des Wurmes "SDBOT.N WORM" auf in der DATEI SCVCHOST.EXE erlaubt Hackern den Zugriff auf infizierte Computer per IRC. Dabei muss nicht einmal ein entsprechender Client auf dem betroffenen Rechner installiert sein.
Denn Sdbot.N enthält seinen eigenen IRC-Clienten um sich mit einem IRC-Channel verbinden zu können, falls der betroffene Computer keine IRC-Applikation installiert hat. Diese Verbindung erlaubt es Hackern, den Computer fernzusteuern, um zum Beispiel Anweisungen an Scan-Ports zu geben, automatische Updates des Trojaners zu starten oder 'Denial of Service-Angriffe' vorzunehmen !!!

Der Wurm hat somit deine Registry durch mehrfache Einträge verseucht !! :aplaus:

SCHÖNEN GRUß

DANIEL


Alt 17.03.2006, 18:35   #6
Sunny
Administrator
> Competence Manager
 

Assoziationen sind alle auf Editor - Standard

Assoziationen sind alle auf Editor



Zitat:
Zitat von Yopie
Yopie
DA WAR ICH WOHL ZU LANGSAM !!!

Alt 17.03.2006, 18:38   #7
Yopie
Moderator, a.D.
 
Assoziationen sind alle auf Editor - Standard

Assoziationen sind alle auf Editor



Zitat:
Zitat von [Gc]Sunny
DA WAR ICH WOHL ZU LANGSAM !!!
Jup. Aber du hast bestimmt noch viele Chancen, schneller zu sein.

Gruß
Yopie

Alt 17.03.2006, 18:39   #8
felix1
/// Helfer-Team
 
Assoziationen sind alle auf Editor - Standard

Assoziationen sind alle auf Editor



@all
Aber sind uns wenigstens einig
__________________
LG

Der Felix

Keine Hilfe per PN und E-Mail

Alt 17.03.2006, 18:43   #9
Sunny
Administrator
> Competence Manager
 

Assoziationen sind alle auf Editor - Standard

Assoziationen sind alle auf Editor



Zitat:
Zitat von Yopie
Jup. Aber du hast bestimmt noch viele Chancen, schneller zu sein
Dann sollte ich in Zukunft nicht mehr so ewig lange Threads schreiben ...

Naja , versuche ja nur zu erklären warum wieso und weshalb!
Ohne das gleich wieder Fragen auftauchen, wie:

Gibt es denn da keine proggies die das richten können !

Gruß,
Daniel..

Alt 17.03.2006, 18:47   #10
Yopie
Moderator, a.D.
 
Assoziationen sind alle auf Editor - Standard

Assoziationen sind alle auf Editor



Zitat:
Zitat von [Gc]Sunny
Naja , versuche ja nur zu erklären warum wieso und weshalb!
Ohne das gleich wieder Fragen auftauchen, wie:

Gibt es denn da keine proggies die das richten können !
Das ehrt dich zwar, die Fragen werden aber trotzdem immer wieder auftauchen. Sie sind außerdem alle in der verlinkten Anleitung beantwortet.

Gruß
Yopie

Alt 17.03.2006, 18:58   #11
trigger_de
 
Assoziationen sind alle auf Editor - Standard

Assoziationen sind alle auf Editor



Die Dateien sind noch auf meinem System vorhanden:
dir svchost*.* /s ergibt folgende Ausgabe:
---------------------------------
C:\WINDOWS\I386\SVCHOST.EX_ (7.276 Bytes)
C:\WINDOWS\Prefetch}SVCHOST.EXE-3530F627.pf (20.530 Bytes)
C:\WINDOWS\system32\svchost.exe (14.336 Bytes)
C:\WINDOWS\system32\dllcache\svchost.exe (14.336 Bytes)
-------------
Gruß, Trigger_de

Alt 17.03.2006, 18:59   #12
Yopie
Moderator, a.D.
 
Assoziationen sind alle auf Editor - Standard

Assoziationen sind alle auf Editor



Die Dateien sind nicht das Problem. Anders siehts mit "scvhost.exe" aus! Du solltest besser nicht mehr online sein!

Gruß
Yopie

Alt 17.03.2006, 19:01   #13
Sunny
Administrator
> Competence Manager
 

Assoziationen sind alle auf Editor - Standard

Assoziationen sind alle auf Editor



es geht nicht "direkt" um die svchost.exe , sondern um scvchost.exe !!!

Arglisitge Täuschung !!! Also , da YOPIE und Felix mir zustimmen, bitte schnellstmöglich FORMATIEREN bzw. den Rechner vom Netz nehmen ...

Alt 17.03.2006, 19:01   #14
Sunny
Administrator
> Competence Manager
 

Assoziationen sind alle auf Editor - Standard

Assoziationen sind alle auf Editor



verdammte SCHEIS*E!!! Schon wieder zu langsam !!

(Aber haben beide die gleiche Begründung :aplaus: )

Alt 17.03.2006, 19:01   #15
Yopie
Moderator, a.D.
 
Assoziationen sind alle auf Editor - Standard

Assoziationen sind alle auf Editor



Zitat:
Zitat von [Gc]Sunny
es geht nicht "direkt" um die svchost.exe , sondern um scvchost.exe !!!

Arglisitge Täuschung !!! Also , da YOPIE und Felix mir zustimmen, bitte schnellstmöglich FORMATIEREN bzw. den Rechner vom Netz nehmen ...
Diesmal wars schon knapper.

Gruß
Yopie

Antwort

Themen zu Assoziationen sind alle auf Editor
arten, ausführen, befall, cmd, datei, editor, inhalt, konnte, programm, starte, starten, troja, trojaner, trojaner befall, windows, öffnen




Ähnliche Themen: Assoziationen sind alle auf Editor


  1. Firefox Add-Ons sind nicht alle aktuell
    Alles rund um Windows - 06.10.2015 (3)
  2. snap.do --> sind alle Probleme beseitigt?
    Plagegeister aller Art und deren Bekämpfung - 23.04.2013 (10)
  3. MS Recovery - Alle Programme sind weg!
    Log-Analyse und Auswertung - 03.06.2011 (1)
  4. alle verknüpfungen sind weg / Windows XP
    Plagegeister aller Art und deren Bekämpfung - 30.05.2011 (1)
  5. Kazy.20364.1 und jetzt sind alle Daten sind weg !
    Plagegeister aller Art und deren Bekämpfung - 13.05.2011 (13)
  6. Alle Browser sind langsam!
    Log-Analyse und Auswertung - 24.08.2010 (2)
  7. SYSTIM32 Problem. Ordner sind verschwunden und alle Ordner EXE sind 6.56MB ?
    Plagegeister aller Art und deren Bekämpfung - 18.05.2010 (2)
  8. alle daten sind weg!!!!!!!
    Log-Analyse und Auswertung - 08.01.2009 (3)
  9. Alle Buchstaben sind Sonderzeichen
    Plagegeister aller Art und deren Bekämpfung - 01.01.2009 (31)
  10. Virus auf dem PC, alle Programme sind weg, was nu?
    Plagegeister aller Art und deren Bekämpfung - 23.02.2007 (2)
  11. digifotos - sind alle weg!!!!!!!!!!!!!!!
    Alles rund um Windows - 12.12.2006 (14)
  12. alle Progr. mit Editor gestartet!!!
    Plagegeister aller Art und deren Bekämpfung - 08.09.2006 (3)
  13. Symbole sind alle futsch
    Plagegeister aller Art und deren Bekämpfung - 21.06.2006 (9)
  14. Plötzlich sind alle .exe nurnoch 259k groß und alle am 05.01.2006 geändert
    Plagegeister aller Art und deren Bekämpfung - 13.01.2006 (2)
  15. Alle Downloads sind corrupted /HELP PLZ
    Netzwerk und Hardware - 25.09.2005 (3)

Zum Thema Assoziationen sind alle auf Editor - Hallo, Ich hatte Trojaner Befall (TR/DROP.Delf.RC) aber konnte ihn wohl löschen. Nun kann allerdings ich keine Applikationen mehr öffnen, da alles was ich öffnen möchte mit dem Windows Editor geöffnet - Assoziationen sind alle auf Editor...
Archiv
Du betrachtest: Assoziationen sind alle auf Editor auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.