|
Plagegeister aller Art und deren Bekämpfung: Rechner benimmt sich komisch und escan schlägt an.Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
10.01.2008, 00:26 | #1 |
| Rechner benimmt sich komisch und escan schlägt an. Guten Abend ! Zuallererst einmal meinen tiefsten Respekt für die viele Information, die man hier bekommen kann. Ich war sehr beeindruckt. Und obwohl ich seit Jahrzehnten Rechner benutze, bin ich über die reine Anwenderei nicht wirklich hinausgekommen. Aber nun zum humoristischen Teil meiner Ausführungen. Ich dachte, mein System sei recht gut geschützt. Zone Alarm (die Freeware Version) Avira (ebenfalls die freeware, immer auf dem Stand) Was macht mein Rechner: Beim hochfahren seit einigen Tagen schlagartig folgendes: Es dauert ewig und immer das gleiche Muster: Die Festplatte rattert wie irre, etwa zwei Sekunden lang, dann einen Wimpernschlag Pause und das Rattern beginnt von neuem. Etwa 1 bis 1.5 min lang. In dieser Zeit reagiert nichts auf Eingaben jedweder Art. Mittlerweile macht er dass nicht nur beim hochfahren sondern auch während des Betriebs. Was habe ich getan. Nach Google Suche und nach lesen einiger Posts hier folgendes - Updates für Windows versucht. - Einige alte und grössere Programme gelöscht. - ccleaner angeworfen, verwaiste Einträge gesucht und CCleaner die Probleme beheben lassen. -im abgesicherten Modus escan laufen lassen Ergebnis: - Einige Updates konnte ich nicht installieren, auch nach mehrfachen versuchen nicht. Diese hier: Update für Windows XP (KB942763) Sicherheitsupdate für Windows XP (KB941568) Kumulatives Sicherheitsupdate für Internet Explorer 6 unter Windows XP (KB942615) Sicherheitsupdate für Windows XP (KB944653) Sicherheitsupdate für Windows XP (KB941644) Update für Windows XP (KB942840) Sicherheitsupdate für Windows XP (KB943485) Das escan log zeigt folgendes: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Header ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ find.bat Version 2007.06.16.01 Microsoft Windows XP [Version 5.1.2600] Bootmodus: NETWORK eScan Version: 9.2.6 Sprache: English Virus Database Date: 5/28/2007 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Infektionsmeldungen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ System found infected with whenu.savenow Spyware/Adware ({c285d18d-43a2-4aef-83fb-bf280e660a97})! Action taken: No Action Taken. System found infected with ezula Spyware/Adware (internet.lnk)! Action taken: No Action Taken. System found infected with savenow Adware (C:\WINDOWS\system32\ccrpftv6.ocx)! Action taken: No Action Taken. Object "grokster Spyware/Adware" found in File System! Action Taken: No Action Taken. Object "password-finder 2.1 PSWTool" found in File System! Action Taken: No Action Taken. Object "grokster Spyware/Adware" found in File System! Action Taken: No Action Taken. Object "savenow Adware" found in File System! Action Taken: No Action Taken. Object "password-finder 2.1 PSWTool" found in File System! Action Taken: No Action Taken. Object "smitfraud Browser Hijacker" found in File System! Action Taken: No Action Taken. Object "password-finder 2.1 PSWTool" found in File System! Action Taken: No Action Taken. Object "password-finder 2.1 PSWTool" found in File System! Action Taken: No Action Taken. ~~~~~~~~~~~ Dateien ~~~~~~~~~~~ ~~~~ Infected files ~~~~~~~~~~~ File C:\NIS2005\NAV\External\NORTON\NAVAPW32.exe infected by "Exe.Corrupted" Virus! Action Taken: No Action Taken. File C:\Programme\Codemasters\Race Driver 3\protect.exe infected by "Exe.Corrupted" Virus! Action Taken: No Action Taken. File C:\recover\NIS2005\NAV\External\NORTON\NAVAPW32.exe infected by "Exe.Corrupted" Virus! Action Taken: No Action Taken. File M:\AUTORUN.INF infected by "Fujack" Virus! Action Taken: No Action Taken. ~~~~~~~~~~~ ~~~~ Tagged files ~~~~~~~~~~~ ~~~~~~~~~~~ ~~~~ Offending files ~~~~~~~~~~~ Offending file found: C:\Dokumente und Einstellungen\bernd\Desktop\templates\internet.lnk Offending file found: C:\WINDOWS\system32\ccrpftv6.ocx ~~~~~~~~~~~ Ordner ~~~~~~~~~~~ Offending Folder found: C:\Programme\password-finder Offending Folder found: C:\Dokumente und Einstellungen\bernd\Anwendungsdaten\icq\bart\1024 Offending Folder found: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\password-finder Offending Folder found: C:\Dokumente und Einstellungen\All Users\Startmenü\programme\password-finder ~~~~~~~~~~~ Registry ~~~~~~~~~~~ Offending Key found: HKLM\Software\magnet !!! Offending Key found: HKCU\software\microsoft\windows\currentversion\explorer\menuorder\start menu2\programs\password-finder !!! Offending Key found: HKCU\\magnet !!! Offending Key found: HKCU\\wusn.1 !!! ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Diverses ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~ Prozesse und Module ~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~ Scanfehler ~~~~~~~~~~~~~~~~~~~~~~ C:\WINDOWS\system32\RSWIcon.icl not Scanned. Possibly password protected... C:\DOKUME~1\bernd\LOKALE~1\Temp\SIntf16.dll not Scanned. Possibly password protected... C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Apple Computer\Installer Cache\iTunes 7.5.0.20\QuickTime.msi not Scanned. Possibly password protected... C:\Dokumente und Einstellungen\bernd\Lokale Einstellungen\Temp\SIntf16.dll not Scanned. Possibly password protected... C:\MAGIX\Fotos_auf_CD_35\hrpjna01.dat not Scanned. Possibly password protected... C:\program files\Musicmatch\Musicmatch Update\MMJB\TDM\TDMInstall.exe not Scanned. Possibly password protected... C:\Programme\Musicmatch\Musicmatch Update\TDM\TDMInstall.exe not Scanned. Possibly password protected... C:\recover\MAGIX\Fotos_auf_CD_35\hrpjna01.dat not Scanned. Possibly password protected... C:\recover\MAGIX\videodeLuxe_0405_SE\hrpjna01.dat not Scanned. Possibly password protected... C:\System Volume Information\_restore{1F549119-22CF-40DB-9BAB-863C4D0E820A}\RP606\A0092463.exe not Scanned. Possibly password protected... C:\WINDOWS\system32\RSWIcon.icl not Scanned. Possibly password protected... L:\Allgemeine Tools\QTSystem\QuickTimeAudioSupport.Resources\ko.lproj\QuickTimeAudioSupportLocalized.dll not Scanned. Possibly password protected... ~~~~~~~~~~~~~~~~~~~~~~ Hosts-Datei ~~~~~~~~~~~~~~~~~~~~~~ DataBasePath: %SystemRoot%\System32\drivers\etc C:\WINDOWS\System32\drivers\etc\hosts : ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Total Critical Objects: 14 Total Disinfected Objects: 0 Total Objects Renamed: 0 Total Deleted Objects: 0 Total Errors: 46 Time Elapsed: 03:22:30 Total Objects Scanned: 254020 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan-Optionen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Memory Check: Enabled Registry Check: Enabled System Folder Check: Enabled System Area Check: Disabled Services Check: Enabled Drive Check: Disabled All Drive Check :Enabled All Drive Check :Enabled Batchstart: 21:59:24,60 Batchende: 21:59:41,79 und das hijack log sieht so aus: Logfile of HijackThis v1.99.1 Scan saved at 00:12:05, on 10.01.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\Gemeinsame Dateien\Stardock\SDMCP.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\vsnpstd.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe L:\Allgemeine Tools\ZoneAlarm\zlclient.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Java\jre1.6.0_03\bin\jusched.exe L:\allgemeine tools\QTTask.exe C:\Programme\Musicmatch\Musicmatch Jukebox\mm_tray.exe C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe C:\WINDOWS\system32\ctfmon.exe L:\Video\SonyTray.exe C:\Programme\ScanWizard 5\ScannerFinder.exe C:\Programme\MicroStar\WLANUtility\WlanUtility.exe C:\Programme\Stardock\ObjectDock\ObjectDock.exe C:\Programme\OpenOffice.org 2.0\program\soffice.exe C:\Programme\OpenOffice.org 2.0\program\soffice.BIN C:\Programme\MicroStar\WLANUtility\WLAN_Service.exe C:\Programme\Mozilla Firefox\firefox.exe C:\PROGRA~1\MOZILL~2\THUNDE~1.EXE C:\WINDOWS\system32\taskmgr.exe C:\Programme\Internet Explorer\iexplore.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\Dokumente und Einstellungen\bernd\Desktop\hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.crawler.com/search/dispatcher.aspx?tp=aus&qkw=%s&tbid=60001 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://de.yahoo.com/fsc/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://www.crawler.com/search/ie.aspx?tb_id=60001 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,CustomizeSearch = http://dnl.crawler.com/support/sa_customize.aspx?TbId=60001 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://de.yahoo.com/fsc/ R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.crawler.com/search/ie.aspx?tb_id=60001 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://dnl.crawler.com/support/sa_customize.aspx?TbId=60001 R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [snpstd] C:\WINDOWS\vsnpstd.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Zone Labs Client] L:\Allgemeine Tools\ZoneAlarm\zlclient.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_03\bin\jusched.exe" O4 - HKLM\..\Run: [QuickTime Task] "L:\allgemeine tools\QTTask.exe" -atboottime O4 - HKLM\..\Run: [MMTray] "C:\Programme\Musicmatch\Musicmatch Jukebox\mm_tray.exe" O4 - HKLM\..\Run: [mmtask] "C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [ccleaner] "C:\Programme\CCleaner\ccleaner.exe" /AUTO O4 - Startup: OpenOffice.org 2.0.lnk = C:\Programme\OpenOffice.org 2.0\program\quickstart.exe O4 - Startup: Stardock ObjectDock.lnk = C:\Programme\Stardock\ObjectDock\ObjectDock.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Image Transfer.lnk = ? O4 - Global Startup: Scanner Finder.lnk = C:\Programme\ScanWizard 5\ScannerFinder.exe O4 - Global Startup: WlanUtility.lnk = C:\Programme\MicroStar\WLANUtility\WlanUtility.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra button: @c:\Programme\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: @c:\Programme\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1137920205750 O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1199897605453 O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/controls/msnchat45.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{F3C83255-69A5-4828-B1EF-942A220F4E17}: NameServer = 194.25.2.129 O20 - Winlogon Notify: MCPClient - C:\Programme\Gemeinsame Dateien\Stardock\mcpstub.dll O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe Das Password Programm habe glaube ich ich von einer freewareseite und ich hatte es installiert, um ein vergessenes password wiederherherzustellen. Sicher bin ich mir nicht. Ich meide Windows Programme (IE, Outlook, office etc. und benutze stattdessen lieber Freeware wie open office und alternative browser und emailprogramme) Illegale Software liegt auf meinem Rechner meines Wissens nicht, da ich den auch dienstlich benutze. Internet ist eigentlich ständig und immer an. Was soll ich weiter tun? Ich weiss wirklich nicht weiter, die Option alles zu sichern, die Platte zu plätten und neu zu partitionieren scheint mir übertrieben, aber ich fürchte Datenverlust bzw. das da einer Schindluder mit meinem Rechner treibt. Vielleicht sollte ich auch mal mein wlan verschlüsseln, aber dazu bin ich ehrlich gesagt offensichtlich ein bisserl zu blöde. Der erste und einzige Versuch nach Anleitung der Tcom endete damit, dass ich keine Verbindung mehr bekam und mit dem Laptop in den Keller laufen musste um dann das ganze wieder Rückgängig zu machen. Vielleicht hilft mir jemand ja auch mal bei diesem problem, aber ich denke das momentane Problem ist dringender! (Ich leb auf dem Lande und meine einzigen Nachbarn sind eine 85 jährige nette alte Dame mit wenig krimineller Energie und etwa 70 Kühe, die zwar schon mal mein Gemüsebeet entern aber ansonsten ungefähr genausoviel von Rechnern verstehen wie ich. Hat wer etwas Zeit übrig mir zu helfen? liebe Grüsse und mit der Bitte um Hilfe Bernd, Arzt für sehr nervöse.... |
15.01.2008, 19:27 | #2 |
| Rechner benimmt sich komisch und escan schlägt an. Weiss keiner Rat?
__________________Oder ist meine Frage nicht genau genug gestellt, oder sollte in einem anderen Teil des Forums fragen? Dann schiebt den Beitrag doch bitte dahin... Ich seh es schon kommen: Irgendwann lande ich auf der Müllseite.... Almi |
Themen zu Rechner benimmt sich komisch und escan schlägt an. |
abgesicherten modus, antivir, bho, browser, computer, dauert ewig, desktop, drivers, druck, excel, exe.corrupted, fehler, festplatte, firefox, fraud, google, helfen, helper, hijackthis, hosts-datei, internet, internet explorer, logfile, magix, mozilla, mozilla firefox, object, open office, rattern, recover, registry, rückgängig, sekunden, smitfraud, software, start menu, system, uleadburninghelper, unter windows xp, updates, urlsearchhook, windows, windows xp, windows\system32\drivers |