|
Plagegeister aller Art und deren Bekämpfung: brächte mal hilfe...Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
13.06.2006, 22:09 | #16 |
| brächte mal hilfe... hm...gestern abend als der felix antworten wollte gabs nen datenbankfehler irgendwie, bis jetzt hat er nicht geantworetet kann mir evtl. einer von euch weiter helfen? |
13.06.2006, 22:13 | #17 | |
/// Helfer-Team | brächte mal hilfe...Zitat:
Dann vergesse das mit der Systemwiederherstellung erst mal. Führe meine Anleitung im abgesicherten Modus aus (beim Hochfahren F8 drücken).
__________________ |
14.06.2006, 00:39 | #18 |
| brächte mal hilfe... ah da biste ja wieder, danke dass du dich weiter um mich kümmern willst...
__________________so hatte mir grad das programm geladen udn im abgesichertem modus gestartet...im linken fenster staden irgendwelche sachen, die ahbe ich in das rechte fenster geschoben und gelöscht, also bin davon ausgegangen das ich das so amchen sollte... ok pc neugestartet und was war die favoriten im firefox verschwunden und meldung,,kann nicht mit dem server verbinden" dann kam unten rechts in der taskleiste nen gelbes ausrufungszeichen udn en kkasten wo in etwa drin standXPCOM EVENTRECEIVER FIREFOX.EXE beschädigt bitte führen sie CHKDSK aus... das ahb ich dann nen paar mals da bei ausführen eingegeben, ein dos fesnter öffnete sich und da durchlief dann irgend ein scan...hat aber nix gebracht lief immer noch nix... habe dann firefox neu instaliert, lief noch immer nicht.... mit dem IE auch nicht.... dann is mir mal aufgefallen das die lan verbindet auch gar nicht wirklich bzw. nur eingeschränkt bestand... das aber auch nicht hinbekommen und grad nen norton go back durchgeführt und so kann ich nun wieder glücklicherweise texten, also wieder so wie um 23uhr am 13.6. also wie soll ich nu vorgehen das dass nicht wieder passiert danke schonmal im vorrasu für deine (eure) weitere hilfe.... |
14.06.2006, 10:11 | #19 |
/// Helfer-Team | brächte mal hilfe... Du bist mit Administratorrechten angemeldet? Fix erst mal mit HJT im abgesicherten Modus: O1 - Hosts: 66.249.85.99 ht_p://www.google.de/intl/de/ads/ O1 - Hosts: 66.249.85.99 ht_p://www.google.de/imghp?hl=de&tab=wi O1 - Hosts: 66.249.85.99 ht_p://groups.google.de/grphp?hl=de&tab=wg O1 - Hosts: 66.249.85.99 ht_p://www.google.de/dirhp?hl=de&tab=wd O1 - Hosts: 66.249.85.99 ht_p://news.google.de/nwshp?hl=de&tab=wn O1 - Hosts: 66.249.85.99 ht_p://froogle.google.de/frghp?hl=de&tab=wf O1 - Hosts: 66.249.85.99 ht_p://www.google.de/intl/de/options/ O1 - Hosts: 66.249.85.99 ht_p://www.google.de/advanced_search?hl=de O1 - Hosts: 66.249.85.99 ht_p://www.google.de/preferences?hl=de O1 - Hosts: 66.249.85.99 ht_p://www.google.de/language_tools?hl=de O1 - Hosts: 66.249.85.99 ht_p://www.google.de/services/ O1 - Hosts: 66.249.85.99 ht_p://www.google.de/intl/de/about.html O1 - Hosts: 66.249.85.99 ht_p://www.google.com/ncr O2 - BHO: (no name) - {BFB06AC4-328D-41F3-8659-1498B189ECF4} - (no file) Danach neues Log von HJT und berichte.
__________________ LG Der Felix Keine Hilfe per PN und E-Mail |
14.06.2006, 10:25 | #20 |
| brächte mal hilfe... jau habe adminrecht, aber hab schon gelsen dass das nicht no sein sollte, wollte das und weitere anweisungen die ich hier im forum gefundne habe zur sicherheit nach bereinigung des systems anweden... das log: Logfile of HijackThis v1.99.1 Scan saved at 11:24:52, on 14.06.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\Ati2evxx.exe C:\bases_x\TRAYSSER.EXE C:\Programme\ewido anti-malware\ewidoctrl.exe C:\Programme\ewido anti-malware\ewidoguard.exe C:\bases_x\TRAYICOS.EXE C:\bases_x\AVPMWrap.EXE C:\Programme\Norton SystemWorks\Norton GoBack\GBPoll.exe C:\bases_x\MAILDISP.EXE C:\WINDOWS\System32\GEARSec.exe C:\bases_x\avpm.exe C:\PROGRA~1\GEMEIN~1\MICROW~1\Agent\MWASER.EXE C:\PROGRA~1\GEMEIN~1\MICROW~1\Agent\MWAgent.exe C:\bases_x\MAILSCAN.EXE C:\BASES_X\SPOOLER.EXE C:\bases_x\AvpM.exe C:\bases_x\kavss.exe C:\Programme\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe C:\PROGRA~1\NORTON~1\NORTON~4\NPROTECT.EXE C:\Programme\Spyware Doctor\sdhelp.exe C:\PROGRA~1\NORTON~1\NORTON~4\SPEEDD~1\NOPDB.EXE G:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\wdfmgr.exe C:\WINDOWS\System32\alg.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Dokumente und Einstellungen\Maik.MAIK-EV1TUKVUDF\Desktop\hijackthis\HijackThis.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [MailScan Dispatcher] "C:\bases_x\LAUNCH.EXE" O4 - HKLM\..\Run: [eScan Updater] C:\bases_x\TRAYICOS.EXE /App O4 - HKLM\..\Run: [eScan Monitor] C:\bases_x\AVPMWrap.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O9 - Extra button: Express Cleanup - {5E638779-1818-4754-A595-EF1C63B87A56} - C:\Programme\Norton SystemWorks\Norton Cleanup\WCQuick.lnk O9 - Extra 'Tools' menuitem: Express Cleanup - {5E638779-1818-4754-A595-EF1C63B87A56} - C:\Programme\Norton SystemWorks\Norton Cleanup\WCQuick.lnk O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - G:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - G:\Programme\ICQLite\ICQLite.exe O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: eScan Server-Updater (eScan-trayicos) - MicroWorld Technologies Inc. - C:\bases_x\TRAYSSER.EXE O23 - Service: ewido security suite control - ewido networks - C:\Programme\ewido anti-malware\ewidoctrl.exe O23 - Service: ewido security suite guard - ewido networks - C:\Programme\ewido anti-malware\ewidoguard.exe O23 - Service: GoBack Polling Service (GBPoll) - Symantec Corporation - C:\Programme\Norton SystemWorks\Norton GoBack\GBPoll.exe O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe O23 - Service: eScan Monitor Service (KAVMonitorService) - Kaspersky Labs. - C:\bases_x\avpm.exe O23 - Service: MWAgent - MicroWorld Technologies Inc. - C:\PROGRA~1\GEMEIN~1\MICROW~1\Agent\MWASER.EXE O23 - Service: Norton Ghost - Symantec Corporation - C:\Programme\Norton SystemWorks\Norton Ghost\Agent\VProSvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Programme\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: Norton UnErase Protection (NProtectService) - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~4\NPROTECT.EXE O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Console\NSCSRVCE.EXE O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Programme\Norton SystemWorks\Norton AntiVirus\SAVScan.exe O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Programme\Spyware Doctor\sdhelp.exe O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~4\SPEEDD~1\NOPDB.EXE O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - G:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe |
14.06.2006, 10:41 | #21 |
/// Helfer-Team | brächte mal hilfe... Dann lassen wir mal die 010er Einträge in Ruhe. Ich kann eigentlich nichts mehr entdecken. Du kannst ja nochmals den escan laufen lassen. Update ihn aber vorher und lösche vorher die Log-Datei.
__________________ --> brächte mal hilfe... |
14.06.2006, 10:48 | #22 |
| brächte mal hilfe... ja ok danke...werd ich das gleich mal machen.... hab noch eine frage... mein tasktmanger zeigt unten in der leitse immer ne cpu auslastung von 30-80% an, wobei bei den prozessen der leerlaufprozess immer 70-80% angibt und halt anere kleinere sachen 10-0%, die summer der kleineren sachen ergibt aber nicht mehr als 20%, ist das normal so? ich meine nicht... |
14.06.2006, 14:25 | #23 |
| brächte mal hilfe... hm hat 10 sachen gefunden: Wed Jun 14 13:12:08 2006 => ***** Adware/Spyware - Scan der Registrierung und des Dateisystems ***** Wed Jun 14 13:12:08 2006 => Loading Spyware Signatures from new External Database (Size: 160279). Wed Jun 14 13:12:08 2006 => Indexed Spyware Databases Successfully Created... Wed Jun 14 13:12:11 2006 => System found infected with broadcastpc Spyware/Adware ({20ec3d2d-33c1-4c9d-bc37-c2d500688da2})! Action taken: Keine Aktion vorgenommen. Wed Jun 14 13:12:12 2006 => System found infected with megasearch Spyware/Adware ({4e7bd74f-2b8d-469e-c0ff-fa7fb592bf30})! Action taken: Keine Aktion vorgenommen. Wed Jun 14 13:12:16 2006 => Offending Key found: HKLM\Software\Microsoft\Windows\CurrentVersion\uninstall\emule !!! Wed Jun 14 13:12:16 2006 => Object "emule P2P-worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Wed Jun 14 13:12:16 2006 => Offending Key found: HKCU\Software\emule !!! Wed Jun 14 13:12:16 2006 => Object "emule P2P-worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Wed Jun 14 13:12:16 2006 => Offending Key found: HKCU\Software\kazaa !!! Wed Jun 14 13:12:16 2006 => Object "kazaa Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Wed Jun 14 13:12:17 2006 => Offending Key found: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\StartupReg\cmesys !!! Wed Jun 14 13:12:17 2006 => Object "cmesys Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Wed Jun 14 13:12:17 2006 => Offending Key found: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\StartupReg\tv media !!! Wed Jun 14 13:12:17 2006 => Object "tvmedia Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Wed Jun 14 13:12:37 2006 => Offending Folder found: C:\Dokumente und Einstellungen\All Users.WINDOWS\Startmenü\Programme\emule Wed Jun 14 13:12:37 2006 => Object "emule P2P-worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Wed Jun 14 13:12:37 2006 => Offending Folder found: C:\Dokumente und Einstellungen\All Users.WINDOWS\Startmenü\programme\emule Wed Jun 14 13:12:37 2006 => Object "emule P2P-worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Wed Jun 14 14:51:59 2006 => Gescannte Dateien: 48381 Wed Jun 14 14:51:59 2006 => Gefundene Viren: 10 Wed Jun 14 14:51:59 2006 => Anzahl der desinfizierten Dateien: 0 Wed Jun 14 14:51:59 2006 => Umbenannte Dateien: 0 Wed Jun 14 14:51:59 2006 => Anzahl der gelöschten Dateien: 0 Wed Jun 14 14:51:59 2006 => Anzahl Fehler: 27 Wed Jun 14 14:51:59 2006 => Dauer des Scans bisher: 01:40:32 Wed Jun 14 14:51:59 2006 => Virus-Datenbank Datum: 6/14/2006 Wed Jun 14 14:51:59 2006 => Virus-Datenbank Zähler: 192230 |
14.06.2006, 16:33 | #24 |
| brächte mal hilfe... Hallo totehose, leider muß man dir mitteilen,das nu wirklich tote Hose ist.... Guggst du hier :http://www.viruslist.com/de/viruses/...?virusid=70081 Wichtig ist in diesem Zusammenhang der letzte Satz bei der Erklärung.Dieser Wurm kann sich verbinden und neue Funktionen bzw.Anweisungen entgegen nehmen.Das ist Alarmstufe dunkelrot ! Daraus folgt zwingend für dich :Brenne dir wichtige Musik und Bilder sowie Word-Dokumente auf CD und mach den Rest platt. Eine gute Anleitung zur Neuinstallation findet sich hier unter "Anleitungen,FAQ,Links" Das man als Admin nicht surft hast du ja schon verstanden,wenn du dich eng an die Anleitung lehnst und das auch komplett abarbeitest,sollten wir nichts mehr voneinander hören...... Irrlicht Edit Das der Wurm in allen Datentauscher-Programmen soweit verbreitet ist wie der Name Müller in der BRD soll dir noch mitgeteilt werden.Damit will ich dich in die Richtung schubsen "Ich werde kein E-Mule,EDonkey,Kazaa,oder wie die sonst alle heißen mögen,auf meine Platte lassen ! Wir haben uns verstanden ? |
14.06.2006, 16:55 | #25 |
| brächte mal hilfe... hui...da hat mal einer nen paar deutliche worte gesprochen... aber ich gedenke mich an allen anweisungen zu halten... weil wär ja mal ganz schön wenn mein pc ne weile ordentlich läuft usw... hätte da noch eine frage: ist es zwingend notwendig alle platten(2) zu löschen oder würde es genügen die platte mit den Partitionen c udn d zu löschen? |
14.06.2006, 17:09 | #26 |
| brächte mal hilfe... Hallo totehose, deutliche Worte müssen manchmal sein....... Hier wurde es gefunden : Wed Jun 14 13:12:37 2006 => Offending Folder found: C:\Dokumente und Einstellungen\All Users.WINDOWS\Startmenü\programme\emule Wed Jun 14 13:12:37 2006 => Object "emule P2P-worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Da könnte man nun annehmen,das wenn man C:löscht die Sache behoben wäre.... Da aber bei dem zweiten Fund kein Pfad dabeisteht,ist "Lottospielen" die größere Chance einen Treffer zu landen. Hast du gesehen wo der Wurm sich überall verstecken kann ? Es wäre dann auch noch die Frage zu klären ,was auf C und D bei dir liegt. Da kommen wir aber vom Hundertsten ins Tausendste......... Mein Tipp :Mach beide komplett platt. An Zeit legst du kaum was drauf dabei.Aber du gewinnst ungeheuer an Sicherheit. Die gebrannten Bilder,Musik und Word-Dinger nach der Neuinstallation mit einem aktuellen Virenscanner VORHER prüfen ! Irrlicht |
14.06.2006, 17:32 | #27 |
| brächte mal hilfe... hm ja...ist zwar doof aber ich geh mal davon aus das ihr mir hier keinen quatsch erzählt udn werde das mal morgen am feiertag im angriff nehmen... ich habe 3 mp3 wo die bildunterschrift der datei in blauen buchstaben ist aus gründne ich ich nun evtl. verstehe... bzw. könnte das halt an sun wurm liegen aber wenn das so ist hat mir bisher kein scanner gesagt das die dinger infiziert ist, will sie aber gerne sichern, nur dann würd ich ja nen virus/wurm sonst was, direkt wieder aufspielen...ode rkönnte es nen anderen grund für die blaue schrift bei der dateibenenung geben? |
14.06.2006, 17:54 | #29 |
| brächte mal hilfe... hm...verstandne habe ich den text bei wiki nur ansatzweise, aber gefundne habe ich da nichts wieso andere mp3 schwarzeschrift auf der gelcihen platte haben und zwischndrin welche ne blaue... und abwegen welches format besser ist konnte ich auch nicht wirklich falls du darauf hinweisen wolltest, dass es einfach an dem ,,scheiß" liegt... |
14.06.2006, 22:34 | #30 |
/// Winkelfunktion /// TB-Süch-Tiger™ | brächte mal hilfe... Die NTFS-Komprimierung wäre für mich die plausibelste Erklärung, warum die Dateinamen bei dir in blau gefärbter Schrift sind. Klick doch mal die Datei mit blauer Schrift an (rechte Maustaste) und auf Eigenschaften, dann unten auf 'Erweitert' (bei den Attributen). Dort sollte ein Haken bei "Inhalt komprimieren, ..." sein. Bei den mit schwarz eingefärbtem Dateinamen müsste dieser Haken nicht vorhanden sein. Das Ganze dient eigentlich nur der schnellen Unterscheidung, welche Dateien/Ordner über das NTFS-Dateisystem komprimiert sind und welche nicht. Mehr hat das nicht zu sagen.
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu brächte mal hilfe... |
aktion, beste, besten, broadcastpc, c:\windows, cydoor, dokumente, einstellungen, escan, file, found, helfen, infected, neu, norton, programme, scheduler, schonmal, schöne, schönen, super, system, system neu, system32, systemworks, utilities, windows |