|
Plagegeister aller Art und deren Bekämpfung: Hilfe! Win32/Henky.Tanzen, werde ihn nicht losWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
16.07.2007, 01:27 | #31 | |||||
| Hilfe! Win32/Henky.Tanzen, werde ihn nicht losZitat:
Zitat:
Du brauchst die Vollversion für Windows XP. Zuvor muss aber das SP2 für XP installiert werden: Downloaddetails: Windows XP Service Pack 2 für IT-Spezialisten und Entwickler Die oben genannte Patchsammlung wird erst "obendrauf" installiert. Zitat:
Welche der beiden Varianten trifft zu? Zitat:
Beispiel: Du gehst bei Regen auf einem Gehweg entlang und trägst einen aufgespannten Regenschirm, der den gröbsten Regen von oben abfängt. Nun aber trittst Du in eine tiefe Pfütze, bekommst nasse Füße und fragst dann: "Mist, warum bin ich nass geworden, ich habe doch einen Regenschirm?" Heißt also: Das "Wasser", das Dich hier ärgert, kam aus einer ganz anderen Richtung. Deswegen ist es für diesen speziellen Infektionsfall irrelevant, welchen Browser Du verwendet hast. Hier eine Erklärung zu Netzwerkwürmern: Netzwerk-Würmer Agobot, Rbot, Spybot, SdBot - Maßnahmen zu Schutz und Entfernung Zitat:
Die Hilfestellungen sollen eine gewisse Nachhaltigkeit zur Folge haben, das heißt: Dass Du in die Lage versetzt wirst, die notwendigen, grundlegenden Dinge selbst zu kontrollieren, sodass es nicht mehr so leicht zu Infektionen kommt. Ich kann Dir schon mal sagen: Es ist einfacher, als viele denken, einfacher, als Menschen denken, die sich (noch) nicht so gut damit auskennen. Die größte Hürde ist eigentlich nur das Denken, dass es vermeintlich zu schwierig wäre - sowas "blockiert" dann eher. Also, nur Mut! |
16.07.2007, 01:48 | #32 |
| Hilfe! Win32/Henky.Tanzen, werde ihn nicht los Hier nochmal zum LogFile:
__________________Code:
ATTFilter Logfile of HijackThis v1.99.1 Scan saved at 22:42:04, on 15.07.2007 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Im Gegenteil, es befindet sich auf dem Stand von vor Jahren. Es wurde zwar gerade erst neu aufgesetzt, dabei wurde jedoch versäumt, aktuellere, frei als Updates verfügbare Softwarekomponenten, nachzurüsten. Ich betone abermals: Dieses Nachrüsten muss vor der ersten Internetverbindung bereits umgesetzt sein. Es reicht hingegen nicht aus, dies gleich sofort nach der ersten Verbindung durchzuführen. Übrigens: Dass ich geschrieben habe, den Mozilla als Sicherheitskomponente gedanklich zu streichen, bedeutet nun im Umkehrschluss nicht, dass Du jetzt den Internet Explorer verwenden sollst - ich wollte nur deutlich machen, dass es zunächst einer gesunden Basis, eines soliden Fundaments bedarf, auf das dann letztlich alles andere aufgebaut wird - wie auch bei einem Hausneubau. Also: - Windows XP - Service-Pack 2 - Patches / Update-Pack für Windows XP SP2 - Mozilla Firefox oder Opera zum Surfen im Netz - z.B. Mozilla Thunderbird oder Opera zum Mailen - Java in Version 6: -> http://www.trojaner-board.de/105213-java-update-einstellungen.html]Java SE Downloads[/url] Download -> Java Runtime Environment (JRE) 6u2, "Windows Offline Installation, Multi-language" Das alles offline installieren - vor der ersten Internetverbindung. Und bitte zunächst kein anderes Gedöhns, das das System belastet oder gleich schon wieder unnötig überfrachtet oder vollmüllt. Wenn das installierst ist, gehst Du das erste Mal online. Als allererstes rufst Du dann mit dem Firefox den Secunia Software Inspector auf. Das geht so: Prüfung installierter Software auf Aktualität: Secunia Software Insepector Führe diese Analyse durch und warte das Ergebnis ab. Wenn es vorliegt, wechsele ins Trojaner-Board und berichte hier in diesem Thread detailliert über die Ergebnisse - insbesondere die Komponenten, die rot gekennzeichnet wurden, sind von Interesse. Danach kannst Du Dir dann z.B. auch AntiVir laden und installieren. ZoneAlarm hingegen darf "draußen bleiben". Und noch etwas zu der Datei svshost.exe: Sie ist deswegen von Interesse, damit man nachprüfen kann, ob es sich wirklich 100%ig um den Verbreitungsweg handelt, den ich Dir nannte. Das jedoch geht am besten, wenn man sie vorliegen hat, dann braucht man nicht zu spekulieren. Daher wäre es sehr von Vorteil, wenn es Dir gelingen würde, sie via Mail zu versenden bzw. zu erläutern, woran genau es hängt, dass ein Verschicken nicht funktioniert. |
16.07.2007, 15:16 | #33 |
| Hilfe! Win32/Henky.Tanzen, werde ihn nicht los Danke für die ganzen Infos!!!!
__________________Mein Problem beim Versand der Datei ist, dass ich die svshost.exe-Datei nicht einzeln anhängen kann, nur die ganze KillBox-Datei. Die Schritte zur Neuinstallation hab ich mir gleich notiert und werde es diesmal selbst probieren. Vor einer Woche hatte das ein Bekannter gemacht. Eine Frage habe ich dazu noch: Ist es nicht besser, dass Antivir schon vor der ersten Internetverbindung zu installieren? |
16.07.2007, 15:34 | #34 | ||||
| Hilfe! Win32/Henky.Tanzen, werde ihn nicht losZitat:
Zitat:
Zitat:
Zitat:
|
16.07.2007, 21:33 | #35 |
| Hilfe! Win32/Henky.Tanzen, werde ihn nicht los Ich werde mich da lieber strikt an deine Anleitung halten. Aber, wie kann ich rausfinden, welche Treiber ich benötige? Und wenn ich die jeweiligen Treiber nicht mehr auf CD habe, wie kann ich sie am besten vorher kopieren? Sorry, wegen der blöden Fragen... Ich benutze übrigens Outlook, werde nach der System-Neuinstallation auch auf Thunderbird umsteigen. Jedenfalls kann ich nur den Ordner KillBox anhängen, nicht die einzelne Datei svshost.exe. Liebe Grüße! |
01.08.2007, 08:52 | #36 | |
| Hilfe! Win32/Henky.Tanzen, werde ihn nicht losZitat:
kann mir bitte einer von euch helfen? Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 09:43:41, on 01.08.2007 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\Explorer.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe C:\WINDOWS\system32\svshost.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\Programme\Microsoft SQL Server\MSSQL$CENTROSQL\Binn\sqlservr.exe c:\programme\gemeinsame dateien\vidicom\vcmserver.exe C:\Programme\eBay\eBay Toolbar2\eBayTBDaemon.exe C:\Programme\Java\jre1.6.0_01\bin\jusched.exe C:\Programme\QuickTime\qttask.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\Programme\AOL 9.0a\aoltray.exe C:\Programme\Gemeinsame Dateien\AOL\1185903638\ee\aolsoftware.exe C:\Programme\AOL 9.0a\waol.exe C:\Programme\AOL 9.0a\shellmon.exe C:\Programme\Gemeinsame Dateien\Aol\aoltpspd.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.aol.de/e60/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOKUME~1\THOMAS~1.COM\LOKALE~1\Temp\se.dll/sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von AOL R3 - URLSearchHook: PerfectNavBHO Class - {00D6A7E7-4A97-456f-848A-3B75BF7554D7} - (no file) R3 - URLSearchHook: &Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file) F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\System32\kernels32.exe O2 - BHO: PerfectNavBHO Class - {00D6A7E7-4A97-456f-848A-3B75BF7554D7} - (no file) O2 - BHO: myBar BHO - {0494D0D1-F8E0-41ad-92A3-14154ECE70AC} - (no file) O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {1C887F20-946C-4B2C-9592-58AAACB0EF1F} - (no file) O2 - BHO: eBay Toolbar Helper - {22D8E815-4A5E-4DFB-845E-AAB64207F5BD} - C:\Programme\eBay\eBay Toolbar2\eBayTB.dll O2 - BHO: (no name) - {733DD360-2CE2-4A97-88D1-E4EDC1A60767} - (no file) O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll O2 - BHO: H - {A5D506DF-EF88-44db-917C-E56FF9E2A4FD} - C:\WINDOWS\System32\sours.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar4.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll O3 - Toolbar: My &Search Bar - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - (no file) O3 - Toolbar: eBay Toolbar - {92085AD4-F48A-450D-BD93-B28CC7DF67CE} - C:\Programme\eBay\eBay Toolbar2\eBayTB.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar4.dll O4 - HKLM\..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [sp2chk.exe] sp2chk.exe O4 - HKLM\..\Run: [eBayToolbar] C:\Programme\eBay\eBay Toolbar2\eBayTBDaemon.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_01\bin\jusched.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [Winamp Agent] C:\WINDOWS\System32\winamp.exe O4 - HKLM\..\Run: [Advanced DHTML Enable] C:\WINDOWS\System32\gilsoh.exe O4 - HKLM\..\Run: [Local Security Authority Service] C:\WINDOWS\System32\lssas.exe O4 - HKLM\..\Run: [HostManager] C:\Programme\Gemeinsame Dateien\AOL\1185903638\ee\AOLSoftware.exe O4 - HKCU\..\Run: [xset] C:\WINDOWS\System32\xset\chdicg.exe O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6\ICQ.exe" silent O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: AOL 9.0 Tray-Symbol.lnk = C:\Programme\AOL 9.0a\aoltray.exe O8 - Extra context menu item: &eBay Search - res://C:\Programme\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O14 - IERESET.INF: START_PAGE_URL=http://www.aol.de/e60/ O15 - Trusted Zone: http://*.63.219.181.7 O16 - DPF: {11010101-1001-1111-1000-110112345678} - ms-its:mhtml:file://C:oo.mht!http://vxiframe.biz//adverts//013//targ.chm::/win32.exe O16 - DPF: {11212111-2121-1311-1141-115611111222} - ms-its:mhtml:file://d: oo.mht!http://69.50.166.212/counter/new/x.chm::/update.exe O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409 O16 - DPF: {4A3CF76B-EC7A-405D-A67D-8DC6B52AB35B} (QDiagAOLCCUpdateObj Class) - http://aolcc.aol.de/computercheckup/qdiagcc.cab O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/eBay_Enhanced_Picture_Control_v1-0-3-36.cab O16 - DPF: {B49C4597-8721-4789-9250-315DFBD9F525} (IWinAmpActiveX Class) - http://cdn.digitalcity.com/radio/ampx/ampx2.6.1.11_en_dl.cab O16 - DPF: {BBCACFA8-B901-451E-A606-0FE678814967} (control to view directory & upload images) - http://www.uboot.com/h/int/applet/photo_activex/PhotoUploader.CAB O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/mcfscan/2,1,0,4861/mcfscan.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{04E171BE-E898-40FF-B91D-2E5F6CA2B3AD}: NameServer = 69.50.188.180,195.225.176.31 O17 - HKLM\System\CCS\Services\Tcpip\..\{667B9295-519B-4A03-A033-A485B15B49FF}: NameServer = 213.191.92.87 213.191.74.19 O17 - HKLM\System\CCS\Services\Tcpip\..\{6D815EB7-B85B-4691-8105-0BC8C80D76D5}: NameServer = 69.50.188.180,195.225.176.31 O17 - HKLM\System\CCS\Services\Tcpip\..\{8066DDA4-E041-4615-A40B-E4395DFB3397}: NameServer = 205.188.146.145 O17 - HKLM\System\CCS\Services\Tcpip\..\{81CBFD9B-8CCA-40F4-BE60-3D9E7EC2AA94}: NameServer = 69.50.188.180,195.225.176.31 O17 - HKLM\System\CS1\Services\Tcpip\..\{04E171BE-E898-40FF-B91D-2E5F6CA2B3AD}: NameServer = 69.50.188.180,195.225.176.31 O17 - HKLM\System\CS2\Services\Tcpip\..\{04E171BE-E898-40FF-B91D-2E5F6CA2B3AD}: NameServer = 69.50.188.180,195.225.176.31 O18 - Filter hijack: text/html - {80333139-1185-4F6E-BE5C-D32ACE617348} - (no file) O18 - Filter: text/plain - {80333139-1185-4F6E-BE5C-D32ACE617348} - (no file) O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: AOL Connectivity Service (AOL ACS) - AOL LLC - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe O23 - Service: gbrftrdkr v0pwj9uywmm - Unknown owner - C:\WINDOWS\system32\svshost.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: vidicom Server - vidicom GmbH - c:\programme\gemeinsame dateien\vidicom\vcmserver.exe -- End of file - 9480 bytes |
01.08.2007, 11:24 | #37 | |
Gesperrt | Hilfe! Win32/Henky.Tanzen, werde ihn nicht losZitat:
|
01.08.2007, 13:43 | #38 |
| Hilfe! Win32/Henky.Tanzen, werde ihn nicht los Hallo, @max1 Bei einem beinahe vollkommen ungepatchten Betriebssystem ist es die beste Entscheidung, sofort Neuaufzusetzen. Das Bereinigen würde hier mehr Zeit in Anspruch nehmen, als das Neuaufsetzen. Hoffentlich hast du auch ein Backup von einem virenfreien Systemstatus MFG, Arion PS: Zukünftig öffne lieber einen neuen Thread! |
01.08.2007, 13:46 | #39 | ||
/// TB-Ausbilder | Hilfe! Win32/Henky.Tanzen, werde ihn nicht losZitat:
Zitat:
Bitte befolge den Link zum Neuaufsetzen genau! Dann hast du ne Chance in Zukunft weniger Ärger am Hals zu haben. lg myrtille |
01.08.2007, 14:18 | #40 |
Gesperrt | Hilfe! Win32/Henky.Tanzen, werde ihn nicht los hehe die hat der gesammelt Aber sogar ohne SP1 |
Themen zu Hilfe! Win32/Henky.Tanzen, werde ihn nicht los |
abgesicherte, abgesicherten, abgesicherten modus, antivirusprogramm, deaktiviert, ellung, endgültig, entferne, entfernen, gefunde, hilfe!, installiere, installieren, loszuwerden, löschversuch, modus, möglichkeit, neustart, systemwiederherstellung, win |