|
Plagegeister aller Art und deren Bekämpfung: HotKeysHookWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
29.03.2009, 11:23 | #1 |
| HotKeysHook Ich habe folgendes Problem: letzte Woche habe ich einen Trainer heruntergeladen, trotz negativen Virenscan war da wohl was versteckt. Kaspersky und Spybot haben nichts gefunden, aber nach der Installation hat meine Mouse (Logitech MX Revolution) gesponnen. Immer wenn ich einmal online gegangen bin, macht sie sich selbstständig. Auch wenn ich nicht surfe, sondern am Zocken bin. Mal bewegt sicht sich der Cursor nur ein wenig, manchmal muß ich richtig dagegen ankämpfen. Manchmal habe ich stundenlang Ruhe, eh es wieder anfängt. Nur wenn ich den PC von Internet nehme, hört bzw. tritt es nicht auf. Jetzt hatte ich es mit Adaware versucht und der hat folgendes im Systemordner gefunden: Win32.Monitor.HotKeysHook. Trotz erfolgreichen Löschen, Systemwiederherstellung, mehrere Virenscans ohne Befund und Updates des Systems / Software tritt das Problem immer wieder unregelmäßig auf. Die Mouse ist zu 99% nicht der Auslöser (Akku voll, Untergrund sauber und ohne Internetzugang läuft ja alles. Hat jemand eine Idee, ich möchte den PC nicht neu installieren ?! Anbei meine Hijack-Aufstellung. Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 12:15:22, on 29.03.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16762) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe E:\Programme\Lavasoft\Ad-Aware\aawservice.exe C:\WINDOWS\Explorer.EXE C:\Programme\Gemeinsame Dateien\AOL\1220306238\ee\AOLSoftware.exe C:\WINDOWS\V0410Mon.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe C:\WINDOWS\system32\ctfmon.exe E:\Programme\AOL 9.0\aoltray.exe E:\Programme\SetPoint\SetPoint.exe C:\Programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Google\Update\GoogleUpdate.exe C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLacsd.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\Java\jre6\bin\jqs.exe C:\WINDOWS\system32\PnkBstrA.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\wanmpsvc.exe C:\Programme\Mozilla Firefox\firefox.exe E:\Programme\AOL 9.0\waol.exe E:\Programme\AOL 9.0\shellmon.exe C:\Programme\Gemeinsame Dateien\Aol\aoltpspd.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\ievkbd.dll O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - (no file) O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O3 - Toolbar: BS.Player ControlBar - {2C688203-7EB3-4327-9995-1CB417BA23F9} - C:\Programme\BS.Player ControlBar\BSToolbar.dll O4 - HKLM\..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE O4 - HKLM\..\Run: [HostManager] C:\Programme\Gemeinsame Dateien\AOL\1220306238\ee\AOLSoftware.exe O4 - HKLM\..\Run: [V0410Mon.exe] C:\WINDOWS\V0410Mon.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: AOL 9.0 Tray-Symbol.lnk = E:\Programme\AOL 9.0\aoltray.exe O4 - Global Startup: Logitech SetPoint.lnk = E:\Programme\SetPoint\SetPoint.exe O8 - Extra context menu item: Hinzufügen zu Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\ie_banner_deny.htm O9 - Extra button: Statistik für den Schutz des Web-Datenverkehrs - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\SCIEPlgn.dll O9 - Extra button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Programme\PokerStars\PokerStarsUpdate.exe O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1231260212015 O17 - HKLM\System\CCS\Services\Tcpip\..\{BE9CA295-0126-4D4F-A109-968E58756D38}: NameServer = 205.188.146.145 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd.dll,C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll,C:\PROGRA~1\KASPER~1\KASPER~1\adialhk.dll,C:\PROGRA~1\KASPER~1\KASP ER~1\kloehk.dll O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - E:\Programme\Lavasoft\Ad-Aware\aawservice.exe O23 - Service: AOL Connectivity Service (AOL ACS) - AOL LLC - C:\PROGRA~1\GEMEIN~1\AOL\ACS\AOLacsd.exe O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Kaspersky Internet Security (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: Google Update Service (gupdate1c994772572551e) (gupdate1c994772572551e) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe O23 - Service: Google Software Updater (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Programme\Gemeinsame Dateien\Logishrd\Bluetooth\LBTServ.exe O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe -- End of file - 7630 bytes |
30.03.2009, 13:19 | #2 |
Gesperrt | HotKeysHook hallo
__________________nach meiner ansicht ist das HijackThis logfile sauber lade dir bitte nochmal Malwarebytes runter antimalware eine anleitung o.ä. findest du hier http://www.trojaner-board.de/69886-a...-beachten.html deinstalliere mal kaspersky und lade dir antivir von hier Kostenfreier Virenschutz downloaden http://www.trojaner-board.de/54192-a...tellungen.html dann schicke mir nochmal das antivir logfile antivir starten/ÜBERSICHT/BERICHTE/SUCHLAUF |
30.03.2009, 20:23 | #3 |
Gesperrt | HotKeysHook [QUOTE=RushHour777;424923]hallo
__________________nach meiner ansicht ist das HijackThis logfile sauber lade dir bitte nochmal Malwarebytes runter antimalware eine anleitung o.ä. findest du hier http://www.trojaner-board.de/69886-a...-beachten.html |
31.03.2009, 10:26 | #4 |
Gesperrt | HotKeysHook bitte kaspersky nicht deiinstallieren lassen du brauchst auch nicht antivir zu insdtallieren nur malwarebytes |
31.03.2009, 11:00 | #5 |
| HotKeysHook Hallo SLI 401 und Du machst Doppel - und Dreifachposts. Dein Problem wurde bereits erkannt. U.a. im Computerbild Forum. Dein Problem sitzt hier: C:\WINDOWS\Installer\{2B0C9858-8D78-48B2-BC37-4CAEBB2CA510}\Icon2B0C98584.exe (Backdoor.Bot) Offensichtlich stellt dich die hier gemachte Aussage nicht zufrieden und versuchst dein System doch noch irgendwie zu retten. Du verschwendest Zeit von Helfern für ein System, dass nicht mehr zu retten ist. Ein Backdoor Bot ist nicht nur ein "Virus", es ist sogar davon auszugehen, das sämtliche deiner exe Dateien bereits befallen, sprich geimpft worden sind. Dein System ist nicht mehr zu retten. Trenne das System vom Netz bevor er zum Zombie gemacht wird und/oder in ein Botnetzwerk eingespannt wird. Du wirst entweder zur Spamschleuder / oder hast irgendwann mal die Polizei vor der Türe stehen weil du weiss sonst noch was über deinen Rechner verbreitet wurde. Offensichtlich gehört dieser Rechner nicht mehr dir, jemand hat bereits Zugriff hierauf und entscheidet was damit passiert.Nochmal, TRENNE den Rechner vom Netz. Suche einen sauberen Rechner und ändere alle deine Passwörter.... Tips zur Neuinstallation findest du hier im Board.. Alles Gute @Rushhour777: Ich empfehle zukünfig eine genauere Recherche,lass die automatisierte Auswertung von Hijacks sein.,,.........
__________________ Quidquid agis prudenter agas et respice finem Was auch immer du tust, tu es klug und bedenke die Folgen --------------------------------------------------------------------------------- Wenn ich nach 24 Stunden nicht antworte, bitte kurze PM |
31.03.2009, 12:07 | #6 |
Gesperrt | HotKeysHook ja ich weiß die automatische logfileauswertung ist fehlerhaft mfg RushHour777 |
01.04.2009, 08:04 | #7 |
| HotKeysHook Danke für Eure Hilfe. Den Dreifachpost habe ich nur gemacht um schnelle Hilfe zubekommen und ich nicht wußte wie lange das in den einzelnen Foren dauert. Sobald die Zeit da ist, werde ich das System neu installieren. Anfänglich bin ich nur von einem Hook ausgegangen, das es ein Backdoor ist, war mir ja, bis vor kurzem, noch nicht bekannt. Wie schließe ich dieses Thema ? |
19.04.2009, 18:24 | #8 |
| HotKeysHook Admin, bitte dieses Thema löschen, das Problem ist behoben. Kabeltastatur gekauft und Windows neu installiert. |
Themen zu HotKeysHook |
0 bytes, ad-aware, adobe, bho, bonjour, cursor, download, explorer, firefox, google, google update, gupdate, hijackthis, hkus\s-1-5-18, immer wieder, installation, internet, internet explorer, internet security, kaspersky, löschen, mozilla, ohne befund, plug-in, problem, programme, scan, scans ohne befund, schutz, security, software, tuneup.defrag, updates, windows, windows xp |