|
Plagegeister aller Art und deren Bekämpfung: ,,Infection Detected!!!´´Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
01.01.2007, 22:03 | #1 |
| ,,Infection Detected!!!´´ Mein Gruß voraus! Ich habe seit heute folgende Problematik: Einige verschiedenste Dateien auf meinem Rechner wurde von wasauchimmer infiziert, und zeigen nun eine Art Vorhängeschloss mit rotem Kreuz als Symbol. Klickt man sie an, erscheint folgende Fehlermeldung: ,,Infection detected!!! ...was infected with dangerous [...] virus or spyware. [...]´´ Gleichzeitig wird eine Seite von ,,CurePCSolutions´´ geöffnet. Mit der Demoversion kann man nun die infizierten Dateien aufrufen, jedoch nur mit der (bezahlten) Vollversion löschen. Unabhängig davon habe ich ,,Steganos-Antispyware´´ drüberlaufen lassen, jedoch ohne Erfolg. Falls von Bedeutung, hier mein Hijackthis-Logfile: ,,Logfile of HijackThis v1.99.1 Scan saved at 22:01:45, on 01.01.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe C:\WINDOWS\System32\hkcmd.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\Programme\ICQ\NDetect.exe C:\Programme\QuickTime\qttask.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Java\jre1.5.0_06\bin\jusched.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\WINDOWS\system32\wscntfy.exe C:\WINDOWS\System32\alg.exe C:\Programme\Java\jre1.5.0_06\bin\jucheck.exe C:\PROGRA~1\NORTON~1\navw32.exe C:\PROGRA~1\MOZILL~1\FIREFOX.EXE C:\Programme\Steganos AntiSpyware 2006\saspy2006.exe C:\Programme\Steganos AntiSpyware 2006\WRSSSDK.exe C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\HijackThis.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O2 - BHO: C:\WINDOWS\system32\10F3717.dll - {947254B5-96F3-4A9D-FF34-8466477D897C} - C:\WINDOWS\system32\10F3717.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [ccRegVfy] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccRegVfy.exe" O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [Mirabilis ICQ] C:\Programme\ICQ\NDetect.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKLM\..\Run: [YeppStudioAgent] C:\Programme\Samsung\SamsungMediaStudio4.1\SamsungMediaStudioAgent.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe O4 - HKLM\..\Run: [Antispyware 2006] "C:\Programme\Steganos AntiSpyware 2006\saspy2006.exe" /startintray O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: AutoCAD-Startbeschleuniger.lnk = C:\Programme\Gemeinsame Dateien\Autodesk Shared\acstart16.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: Start CurePCSolution.exe.lnk = C:\Programme\CurePCSolution\CurePCSolution.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra button: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\Programme\ICQ\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\Programme\ICQ\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{9B96ADEE-A5ED-4074-82F3-C83140756B3F}: NameServer = 212.88.160.2,212.88.160.5 O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programme\Gemeinsame Dateien\Autodesk Shared\Service\AdskScSrv.exe O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Programme\Steganos AntiSpyware 2006\WRSSSDK.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe´´ Weiterer Problempunkt. Beim Verwenden von Strg+C bzw. +V erscheint eine Fehlermeldung ,,Spyware advanced keylogger detected´´. Ich bitte vielmals um Hilfe! |
01.01.2007, 23:01 | #2 |
| ,,Infection Detected!!!´´ C:\Programme\Java\jre1.5.0_06\bin\jucheck.exe
__________________C:\Programme\ICQ\NDetect.exe Kommen mir schonmal komisch vor. |
01.01.2007, 23:29 | #3 |
/// Helfer-Team | ,,Infection Detected!!!´´ Fahre den Pc im abgesicherten Modus hoch und scanne dann dein System, eventuell mit online scanner
__________________http://www.bitdefender.com/scan8/ie.html Viel Glück |
02.01.2007, 00:37 | #4 | ||
| ,,Infection Detected!!!´´Zitat:
Zitat:
Du solltest den Eintrag entfernen: O2 - BHO: C:\WINDOWS\system32\10F3717.dll - {947254B5-96F3-4A9D-FF34-8466477D897C} - C:\WINDOWS\system32\10F3717.dll Außerdem empfehle ich dir Ad-Aware und SpyBot S&D mal zu verwenden. Grüße, Jaycob. Geändert von jaycob (02.01.2007 um 01:08 Uhr) |
02.01.2007, 01:13 | #5 | ||
/// TB-Ausbilder | ,,Infection Detected!!!´´Zitat:
Zitat:
Danach würde ich das System scannen: zB mit ewido, von mir aus auch mit Ad-aware oder Spybot. Wichtig ist nur, dass du uns hier hinterher die Logdateien onlinestellst, damit wir nachschauen können, was unternommen wurde. Leider scheint das ganze noch relativ neu zu sein, sodass ich nicht so recht weiß was es alles tut, aber die primäre funktion ist wohl wirklich, false-positives (viren wo keine viren sind) zu erkennen und diese dann nach Kauf erfolgreich zu entfernen. (Also sie sind nicht die ersten die sich das ausdenken, aber ich hör zum ersten mal von CurePCSolution) lg myrtille |
02.01.2007, 11:48 | #6 |
| ,,Infection Detected!!!´´ Habe jetzt Steganos AntiSpyware sowie Spybot laufen lassen. Aktuelles Logfile: ,,Logfile of HijackThis v1.99.1 Scan saved at 11:40:23, on 02.01.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe C:\WINDOWS\System32\hkcmd.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\Programme\ICQ\NDetect.exe C:\Programme\QuickTime\qttask.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Java\jre1.5.0_06\bin\jusched.exe C:\Programme\Steganos AntiSpyware 2006\saspy2006.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE C:\Programme\Steganos AntiSpyware 2006\WRSSSDK.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe C:\WINDOWS\system32\wscntfy.exe C:\WINDOWS\System32\alg.exe C:\Programme\Java\jre1.5.0_06\bin\jucheck.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\HijackThis.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O2 - BHO: C:\WINDOWS\system32\10F3717.dll - {947254B5-96F3-4A9D-FF34-8466477D897C} - C:\WINDOWS\system32\10F3717.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [ccRegVfy] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccRegVfy.exe" O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [Mirabilis ICQ] C:\Programme\ICQ\NDetect.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKLM\..\Run: [YeppStudioAgent] C:\Programme\Samsung\SamsungMediaStudio4.1\SamsungMediaStudioAgent.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe O4 - HKLM\..\Run: [Antispyware 2006] "C:\Programme\Steganos AntiSpyware 2006\saspy2006.exe" /startintray O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: AutoCAD-Startbeschleuniger.lnk = C:\Programme\Gemeinsame Dateien\Autodesk Shared\acstart16.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra button: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\Programme\ICQ\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\Programme\ICQ\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{9B96ADEE-A5ED-4074-82F3-C83140756B3F}: NameServer = 212.88.160.2,212.88.160.5 O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programme\Gemeinsame Dateien\Autodesk Shared\Service\AdskScSrv.exe O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Programme\Steganos AntiSpyware 2006\WRSSSDK.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe´´ Die Originale der mit Vorhängeschloß und rotem Kreuz ,,befallenen´´ Dateien habe ich im Müllkorb wiedergefunden, und nun mit den ,,falschen´´ wieder ausgetauscht. Die Situation scheint also hier, hofftl., wieder in Ordnung zu sein. Allerdings, verbleibendes Problem: beim Nutzen von Strg.+C oder sonstiger ähnlicher Kombinationen erscheint weiterhin eine Fehlermeldung ,,Spyware advanced keylogger detected!´´ Woran könnte das liegen? |
02.01.2007, 12:49 | #7 | |
/// TB-Ausbilder | ,,Infection Detected!!!´´Zitat:
Stelle bitte noch die Logs der Scans online, also Ad-aware und Steganos. Damit wir uns die auch mal anschauen können. Wer gibt dir denn die Meldung mit dem Keylogger? bzw kannst du davon mal nen Screenshot machen und uns zeigen? lg myrtille PS: mach bitte auch noch den scan mit ewido.... du brauchst nichts zu installieren einfach auf den Link "online scannen und säubern" klicken. |
02.01.2007, 16:09 | #8 | ||
| ,,Infection Detected!!!´´ Es wurden einige Dateien, Musik, Bilder, Textdateien, was auch immer, befallen; sichtbar an einer Art Vorhängeschloss mit rotem Kreuz als Dateisymbol. Beim Blick in den Müllkorb - Recycle Bin - konnte ich alle auf diese Art und Weise befallenen Dateien in ihrem normalen Zustand wiederfinden. Es wurden sozusagen Originale gelöscht, und durch etwas mit obigem Symbol ersetzt. Zitat:
Zitat:
Es kommen einige verfolgende Cookies vor, bezeichnet als ,,Sex-irgendwas..´´-Mist. Nein, ich habe nicht wie ein Verrückter quer durch Pornoseiten geblättert. Ich kann mir nicht erklären woher das alles kommt. Nichtsdestotrotz, hier die Berichte: |
02.01.2007, 16:12 | #9 |
| ,,Infection Detected!!!´´ Nachtrag, zum Keylogger: Bilder hochladen auf directupload.net - Ihr Service zum Bilder hochladen! Scheint weiterhin etwas mit dieser ominösen CurePCSolutions zu tun zu haben: Beim Anklicken der Meldung, rechts unten im Bild, wird deren Seite aufgerufen. ------------------------ Spybot 02.01.2007 00:01:43 - ##### check started ##### 02.01.2007 00:01:43 - ### Version: 1.4 02.01.2007 00:01:43 - ### Date: 02.01.2007 00:01:43 02.01.2007 00:01:46 - ##### checking bots ##### 02.01.2007 00:05:19 - found: HotsearchBar Temporäre Datei 02.01.2007 00:05:19 - found: HotsearchBar Temporäre Datei 02.01.2007 00:05:19 - found: HotsearchBar Temporäre Datei 02.01.2007 00:09:32 - found: Microsoft.WindowsSecurityCenter.AntiVirusDisableNotify Einstellungen 02.01.2007 00:14:45 - found: Avenue A, Inc. Verfolgender Cookie (Internet Explorer: Administrator) 02.01.2007 00:14:46 - found: Tradedoubler Verfolgender Cookie (Internet Explorer: Administrator) 02.01.2007 00:14:47 - found: Advertising.com Verfolgender Cookie (Internet Explorer: Administrator) 02.01.2007 00:14:47 - found: DoubleClick Verfolgender Cookie (Internet Explorer: Administrator) 02.01.2007 00:14:47 - found: Advertising.com Verfolgender Cookie (Internet Explorer: Administrator) 02.01.2007 00:14:48 - found: Zanox Verfolgender Cookie (Internet Explorer: Administrator) 02.01.2007 00:14:50 - found: Avenue A, Inc. Verfolgender Cookie (Firefox: default) 02.01.2007 00:14:54 - found: DoubleClick Verfolgender Cookie (Firefox: default) 02.01.2007 00:14:55 - found: HitBox Verfolgender Cookie (Firefox: default) 02.01.2007 00:14:55 - found: FastClick Verfolgender Cookie (Firefox: default) 02.01.2007 00:14:55 - found: FastClick Verfolgender Cookie (Firefox: default) 02.01.2007 00:14:56 - found: HitBox Verfolgender Cookie (Firefox: default) 02.01.2007 00:14:56 - found: HitBox Verfolgender Cookie (Firefox: default) 02.01.2007 00:14:57 - found: MediaPlex Verfolgender Cookie (Firefox: default) 02.01.2007 00:14:59 - found: SexTracker Verfolgender Cookie (Firefox: default) 02.01.2007 00:14:59 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:14:59 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:14:59 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:14:59 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:14:59 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:00 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:00 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:00 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:00 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:00 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:00 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:00 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:00 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:00 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:00 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:00 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:00 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:00 - found: Statcounter Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:01 - found: Tradedoubler Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:01 - found: Tradedoubler Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:01 - found: Tradedoubler Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:01 - found: Tradedoubler Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:01 - found: Tradedoubler Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:10 - found: SexTracker Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:25 - found: WebTrends live Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:35 - found: Zanox Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:35 - found: Zanox Verfolgender Cookie (Firefox: default) 02.01.2007 00:15:38 - found: Advertising.com Verfolgender Cookie (Firebird: default) 02.01.2007 00:15:38 - found: Advertising.com Verfolgender Cookie (Firebird: default) 02.01.2007 00:15:38 - found: Advertising.com Verfolgender Cookie (Firebird: default) 02.01.2007 00:15:38 - found: Avenue A, Inc. Verfolgender Cookie (Firebird: default) 02.01.2007 00:15:39 - found: DoubleClick Verfolgender Cookie (Firebird: default) 02.01.2007 00:15:40 - found: MediaPlex Verfolgender Cookie (Firebird: default) 02.01.2007 00:15:41 - found: SexList Verfolgender Cookie (Firebird: default) 02.01.2007 00:15:41 - found: SexList Verfolgender Cookie (Firebird: default) 02.01.2007 00:15:41 - found: SexList Verfolgender Cookie (Firebird: default) 02.01.2007 00:15:41 - found: Statcounter Verfolgender Cookie (Firebird: default) 02.01.2007 00:15:44 - found: WebTrends live Verfolgender Cookie (Firebird: default) 02.01.2007 00:15:45 - found: Zanox Verfolgender Cookie (Firebird: default) 02.01.2007 00:15:49 - ##### check finished ##### Steganos 20:36: | Beginn der Sitzung, Montag, 01. Jänner 2007 | 20:36: Steganos AntiSpyware 2006 gestartet 20:36: Suchvorgang unter Verwendung der Definitionsversion eingeleitet. 826 20:36: Suchvorgang im Arbeitspeicher wird gestartet 20:42: Suchvorgang im Arbeitspeicher abgeschlossen, Dauer: 00:06:03 20:42: Suchvorgang in Registrierung wird gestartet 20:42: Gefunden Adware: intexus stardialer 20:42: HKLM\software\intexusdial\ (9 Teilspuren) (ID = 128946) 20:43: Suchvorgang in Registrierung abgeschlossen, Dauer:00:00:53 20:43: Suchvorgang in Cookies wird gestartet 20:43: Gefunden Spy Cookie: adtech cookie 20:43: administrator@adtech[2].txt (ID = 2155) 20:43: Gefunden Spy Cookie: falkag cookie 20:43: administrator@as1.falkag[1].txt (ID = 2650) 20:43: Gefunden Spy Cookie: atlas dmt cookie 20:43: administrator@atdmt[2].txt (ID = 2253) 20:43: Gefunden Spy Cookie: servlet cookie 20:43: administrator@servlet[1].txt (ID = 3345) 20:43: Gefunden Spy Cookie: tradedoubler cookie 20:43: administrator@tradedoubler[2].txt (ID = 3575) 20:43: Suchvorgang in Cookies abgeschlossen, Dauer: 00:00:02 20:43: Suchvorgang in Dateien wird gestartet 21:07: Gefunden Adware: cws-aboutblank 21:07: 00464665.bat (ID = 54834) 21:07: Suchvorgang in Dateien abgeschlossen, Dauer: 00:23:55 21:07: Die Vollsuche wurde abgeschlossen. Abgelaufene Zeit 00:30:55 21:07: Gefundene Spuren: 16 21:08: Löschvorgang eingeleitet 21:08: Alle Spuren werden isoliert: intexus stardialer 21:08: Alle Spuren werden isoliert: adtech cookie 21:08: Alle Spuren werden isoliert: falkag cookie 21:08: Alle Spuren werden isoliert: atlas dmt cookie 21:08: Alle Spuren werden isoliert: servlet cookie 21:08: Alle Spuren werden isoliert: tradedoubler cookie 21:08: Alle Spuren werden isoliert: cws-aboutblank 21:08: Löschvorgang abgeschlossen. Abgelaufene Zeit 00:00:17 21:26: Löschen isolierter Elemente eingeleitet. 21:26: Verarbeitungsvorgang: cws-aboutblank 21:26: Verarbeitungsvorgang: servlet cookie 21:26: Verarbeitungsvorgang: falkag cookie 21:26: Verarbeitungsvorgang: atlas dmt cookie 21:26: Verarbeitungsvorgang: adtech cookie 21:26: Verarbeitungsvorgang: tradedoubler cookie 21:26: Verarbeitungsvorgang: intexus stardialer 21:26: Löschen isolierter Elemente abgeschlossen. Abgelaufene Zeit 00:00:00 21:26: | Ende der Sitzung, Montag, 01. Jänner 2007 | ******** 21:26: | Beginn der Sitzung, Montag, 01. Jänner 2007 | 21:26: Steganos AntiSpyware 2006 gestartet 21:26: Suchvorgang unter Verwendung der Definitionsversion eingeleitet. 826 21:26: Suchvorgang im Arbeitspeicher wird gestartet 21:31: Suchvorgang im Arbeitspeicher abgeschlossen, Dauer: 00:04:51 21:31: Suchvorgang in Registrierung wird gestartet 21:32: Suchvorgang in Registrierung abgeschlossen, Dauer:00:00:19 21:32: Suchvorgang in Cookies wird gestartet 21:32: Gefunden Spy Cookie: spylog cookie 21:32: administrator@spylog[1].txt (ID = 3415) 21:32: Suchvorgang in Cookies abgeschlossen, Dauer: 00:00:00 21:32: Suchvorgang in Dateien wird gestartet 21:53: Warnung: Failed to read file "c:\windows\temp\cs626951b9-a661-415b-93e3-459b9d9ae218.tmp". System Error. Code: 32. Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird 21:53: Suchvorgang in Dateien abgeschlossen, Dauer: 00:21:13 21:53: Die Vollsuche wurde abgeschlossen. Abgelaufene Zeit 00:26:27 21:53: Gefundene Spuren: 1 00:03: Löschvorgang eingeleitet 00:03: Alle Spuren werden isoliert: spylog cookie 00:03: Löschvorgang abgeschlossen. Abgelaufene Zeit 00:00:00 ------- Habe Ewido ebenfalls durchlaufen lassen. Der Bericht scheint aber zu lange zu sein um ihn hier reinzustellen. Beim Versuch hängt sich der Browser zumind. auf. Geändert von Benutzer (02.01.2007 um 16:21 Uhr) |
02.01.2007, 18:54 | #10 |
/// TB-Ausbilder | ,,Infection Detected!!!´´ Hi, hmm... irgendwie kenn ich mich da auch nicht so recht aus. Offensichtlich ist, dass du ein falsches Virenprogramm auf dem Rechner hast. Normalerweise lässt sich sowas mit SmitFraudFix ganz gut entfernen. Ich weise aber explizit daraufhin, dass das ins Blaue geraten ist. Kaputtmachen kannst du damit nichts, aber wunder dich nicht, wenns auch nicht besser wird. Ansonsten hast du scheinbar nur harmlose cookies aufm Rechner. Wäre aber schön, wenn du aus dem ewidologfile alle Einträge die keine Cookies sind hier zu posten. lg myrtille |
02.01.2007, 20:06 | #11 |
| ,,Infection Detected!!!´´ Name: Trojan.ClassLoader.Dummy.a Path: C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\jar_cache3508.tmp/Dummy.class Risk: High Soweit ich erkennen konnte, das einzige Nicht-Cookie. SmitFraudFix konnte auch keine Änderung erreichen. Der Keylogger wie auch der Hinweis auf CurePCSolutions bleiben. |
02.01.2007, 22:30 | #12 | |
/// TB-Ausbilder | ,,Infection Detected!!!´´ Hi, hast du das ganze denn im abgesicherten Modus laufen lassen und auch die richtige Nummer (2) angewählt? Hast du mal unter Software geschaut, ob sich dort unbekannte programme befinden und diese deinstalliert? Lass bitte mal diese Dateien bei virustotal auswerten. Zitat:
Dann kannst du auch clearprog 1.4.1 final runterladen. Dann alle Haken setzen bei: Internet-explorer und Windows. Dann diese Einstellungen speichern (ganz oben, zweiter Button von links). Dann auf "löschen" clicken; wenn fertig auf beenden. Damit sind alle temporary internet files und alle tempfiles erst mal weg. Dann bitte auch einmal einen escan durchlaufen lassen, dabei besonders auf den Teil mit der findbat achten und auch blacklight durchlaufen lassen. Eines von beiden findet hoffentlich etwas. lg myrtille PS: wenn dir das ganze zuviel Aufwand ist gibt es natürlich immer die Möglickeit den Rechner neu aufzusetzen und dem Spuk damit ein Ende zu setzen. |
02.01.2007, 23:16 | #13 | |
| ,,Infection Detected!!!´´ Erfolg! Habe jetzt noch einmal Avira AntiVir drüberlaufen lassen. Damit scheint es jetzt geklappt zu haben. Keine falschen Viruswarnungen mit Hinweis auf CurePCSolutions mehr. Keine Fehlermeldungen zwecks ,,Keylogger´´ mehr! Hier der Bericht: Zitat:
CurePCSolutions ist übrigens angeblich eine Scheinfirma, angemeldet in Russland. Wurde auch in diesem Forum angesprochen: http://board.gulli.com/thread/656932-adwarecurepcsolutions-hijacker-beseitigungshilfe-gesucht/ Vielen Dank für die Hilfe! |
02.01.2007, 23:34 | #14 | |
/// TB-Ausbilder | ,,Infection Detected!!!´´ Ok meine Schuld Ich hab nicht daran gedacht, dass da vielleicht wirklich noch was auf deinem Rechner sein könnte außer dem CurePCsolution. Immerhin kann ich mich damit herausreden, dass das Problem mit dem Löschen der Temporary Internet Files auch gelöst worden wäre. Diese Datei: Zitat:
Danach bitte nochmal scannen lassen und ein neues Hijackthislogfile erstellen. Da es nun ein echter Keylogger war würde ich dir übrigens empfehlen deine Passwörter zu ändern, sonst gehören dir deine accounts evtl bald nicht mehr. Clearprog und Regseeker kannst du übrigens gern trotzdem laufen lassen, die machen einmal tabula rasa mit den Tempdateien und löschen nicht mehr gebrauchte Registryenträge auf deinem Rechner -> mehr freier Speicherplatz und iA schnelleres booten. lg myrtille |
09.03.2007, 10:01 | #15 |
Gesperrt | ,,Infection Detected!!!´´ Hello, sorry for my pure english... [edit] der spaminator war wieder da GUA [/edit] |
Themen zu ,,Infection Detected!!!´´ |
administrator, adobe, antivirus, aufrufe, bho, drivers, einstellungen, excel, explorer, fehlermeldung, hijack, infected, infiziert, infizierte, internet, internet explorer, microsoft, monitor, programme, security, security center, software, symantec, system, virus, webroot, windows, windows xp |