Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: wscsvc32.exe + richtx64.exe = fake security alert

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

 
Alt 26.12.2009, 22:49   #1
mailspamming
 
wscsvc32.exe + richtx64.exe = fake security alert - Standard

wscsvc32.exe + richtx64.exe = fake security alert



Ich gebe mal alles zu dem Problem ausführlicher an.
Die Auflistung aller Vorkommnisse könnte anderen helfen,
die einen ähnlichen Problemverlauf hatten, aber die
Namen der EXE-Dateien auf ihrem System nicht entlarfen konnten.




Vorgeschichte zur Infektion
Während dem surfen im Internet wurden im Hintergrund auf meinen Rechner Daten geladen, die auch gleich von ANTIVIR als gefährlich gemeldet wurden. Allerdings wurde der Rechner so extrem stark verlangsamt, dass ich nichts mehr wegklicken konnte.

Auf jedenfall haben es die Daten im Hintergrund wohl geschafft einen gefälschten Security Alert (gefälschtes SicherheitsCenter) rechts unten in der Taskleiste vorzutäuschen, der dann aus versehen auch noch geklickt wurde und dann irgendwelche Daten nachgeladen hatte.

Hier habe ich dann sofort die Internetverbindung unterbrochen, war aber wohl zu spät...Das Abbrechen von Anwendungen oder Prozessen war durch STR-ALT-ENF auch nicht mehr möglich, vielmehr hat es dazu geführt, dass der Mauszeiger und danach das System eingefroren ist.

Auswirkungen:
1. Der Rechner startet in der Anfangsphase langsamer (insbesondere der Starbildschirm mit den ersten Sekunden "WINDOWS XP" wird irgendwie ungewohnt abgehakt und verlangsamt abgespielt - danach bootet das System (scheinbar) normal.
2. Unreglmäßige nicht nachvollziehbare Hänger beim Booten. (mal bootet das System normal durch, beim nächsten Neustart bleibt es kurz vor Ende der Bootsequenz hängen und der Bildschirm SCHWARZ...nochmal booten und es geht wieder...)
3. Nachdem das System korrekt bootet, kann es vorkommen dass der MAUSZEIGER umherspringt oder dass das System mit einem PFEIFTON einfriert. Hier hilft auch nur noch ein Neustart.

Recherche & versuchte Fehlerbehebung
Ich konnte anscheinend die Infektion nicht ganz verhindern, aber wahrscheinlich konnte die Malware durch den Abbruch der Internet-Verbindung und den Neustart auch nicht alle "Taten" vollenden (die Auswirkungen 2. und 3. könnten also theoretisch auch ihre Ursache darin haben, dass Prozesse unterbrochen wurden)

Ich hab mein System (soweit mit normalen "Suche"-Mitteln möglich) nach allen neuen Dateien und Änderungen durchsucht und bin dann auf die Dateien wscsvc32.exe und richtx64.exe gestoßen, die beide in der selben Minute auf dem System neu erstellt wurden, als ich mir die Malware eingefangen hatte. Durch Eingabe in Google der Dateinamen, bestätigte sich, dass diese eigentlich nichts auf dem Rechner zu suchen haben.

Bei einer weiteren Suche nach "wscsvc32" und "richtx64" auf dem System hab ich im Windows-Ordner "PREFETCH" die Dateien
RICHTX64.EXE-288E60C5.pf (11,7 kb Größe) und
WSCSVC32.EXE-01761A09.pf (46,6 KB Größe) gefunden.

MEIN erstes Vorgehen (riskant und nicht zur Nachahmung empfohlen)
- Systemwiederherstellung deaktiviert.
- Alle Dateien die mit wscsvc32 und richtx64 zu tun hatten, vom System von Hand gelöscht, eventuell vor dem Löschen umbenannt.
(in der Hektik konnte ich mir leider die anderen Namen und Dateien nicht mehr merken).
- alle "tmp" und "temp" Dateien vom System gelöscht
- Mit CCleaner Windows und Registry gesäubert.

vorläufiges Ergebnis:
Kann relativ normal wieder auf das System zugreifen, die Infektion wirkt sich nicht mehr stark aus, ist aber wohl noch vorhanden, da
a) der sichtbar verzögerte Start zu Beginn des Windows XP Logos weiterhin besteht.
b) In der registry ist unter HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc\Start der DWORD-Wert "4" eingetragen, also "Microsoft.WindowsSecurityCenter_disabled". Ich habe mehrmals versucht den Wert zu ändern, es geht aber nicht, jedesmal ist das echte "Windows Security Center" wieder deaktiviert (das hat die Malware wohl geändert um sich selbst dort einzunesten).

c) Die Malware hatte anscheinend gezielt spezielle Programme deaktiviert bzw. hindert diese am Start
ANTIVIR war bereits vorher installiert - Doppelklick auf das Programm....nichts passiert!!
Malwarebytes-Anti-Malware habe ich mir heruntergeladen und installiert, lässt sich NICHT STARTEN.
Spybot - Search & Destroy lässt sich installieren, aber NICHT STARTEN.

Es werden nicht alle Programme am Start gehindert:
Lavasoft Ad-Aware z.B. kann problemlos gestartet werden. (findet aber nichts auf dem System).


Ich habe einige Anti-Virus und AntiMalware Programme getestet, die laufen:
GMER warnt vor durch ein Rootkit verursachte Änderungen:

---- Modules - GMER 1.0.15 ----
Module \systemroot\system32\drivers\H8SRTomyqbdakms.sys (*** hidden *** ) AA96C000-AA988000 (114688 bytes)

---- Processes - GMER 1.0.15 ----
Library \\?\globalroot\systemroot\system32\H8SRTuyfwbwhboe.dll (*** hidden *** ) @ C:\WINXP\system32\svchost.exe [1056] 0x00AB0000
Library \\?\globalroot\systemroot\system32\H8SRTuyfwbwhboe.dll (*** hidden *** ) @ C:\WINXP\Explorer.EXE [1472] 0x10000000
---- EOF - GMER 1.0.15 ----



Fragen:
Auch wenn ich trotz allem das System neu aufsetzen muß, wären doch diese 3 Fragen wichtig:
1. Wie können Programme gezielt am Start gehindert werden - und wie kann man das wiederherstellen/rückgängig machen, damit wenigstens Malwarebytes startet? Gibt es dazu vielleicht auch einen einfachen Registry-Schlüssel wie beim Security-Center?
2. Wie kann ich gegen das Rootkit-Problem (ohne Malwarebytes-Anti-Malware, sofern Frage 1 nicht geklärt werden kann) mit den drei (siehe oben) von GMER gefundenen Dateien lösen?
3. Und wäre eine Neuinstallation von Windows hier tatsächlich sicher genug wenn es sich offensichtlich um sehr tief eingreifende Malware handelt, die offensichtlich schon vor dem booten geladen wird? Sollte man nicht versuchen, das System vorher möglichst gut zu säubern?

 

Themen zu wscsvc32.exe + richtx64.exe = fake security alert
abbruch, ad-aware, alert, alle programme, antivir, eingefroren, exe-dateien, fehlerbehebung, frage, google, hängen, internet, löschen, malware, microsoft.windowssecuritycenter_disabled, neu aufsetzen, neustart, neustart., prefetch, problem, programme, prozesse, registry, rootkit, security, sekunden, svchost.exe, system, system neu, system neu aufsetzen, taskleiste, temp, trojaner, windows, windows security, windows xp, ändern




Ähnliche Themen: wscsvc32.exe + richtx64.exe = fake security alert


  1. fake alert
    Plagegeister aller Art und deren Bekämpfung - 21.10.2013 (1)
  2. Virus blockiert System -> "alert[1].htm" fake alert.AP -> 100 € Forderung
    Plagegeister aller Art und deren Bekämpfung - 15.06.2012 (15)
  3. Internet Security /Security Warning , Fake Security Programm
    Plagegeister aller Art und deren Bekämpfung - 07.02.2012 (11)
  4. AntiVirus Software Alert / Windows Security Alert
    Plagegeister aller Art und deren Bekämpfung - 15.01.2011 (19)
  5. Windows Security Alert / AV Security Suite / Antivirus Software Alert
    Plagegeister aller Art und deren Bekämpfung - 08.01.2011 (1)
  6. Fake Microsoft Security Essentials Alert
    Plagegeister aller Art und deren Bekämpfung - 26.09.2010 (24)
  7. Meldung Windows Security Alert / AV Security Suite / Antivirus Software Alert
    Plagegeister aller Art und deren Bekämpfung - 17.09.2010 (26)
  8. Windows Security Alert / AV Security Suite / Antivirus Software Alert / gefakter AV lähmt PC
    Plagegeister aller Art und deren Bekämpfung - 09.09.2010 (3)
  9. selbe problem mit Windows Security Alert - Antivirus Software Alert
    Plagegeister aller Art und deren Bekämpfung - 15.08.2010 (3)
  10. Windows Security Alert / AV Security Suite / Antivirus Software Alert
    Plagegeister aller Art und deren Bekämpfung - 26.07.2010 (21)
  11. Windows Security Alert / AV Security Suite / Antivirus Software Alert// Ohne Internet
    Plagegeister aller Art und deren Bekämpfung - 21.07.2010 (1)
  12. Fake Windows Security Alert & Antivirus // Entfernt, aber ist wirklich alles weg?
    Plagegeister aller Art und deren Bekämpfung - 07.05.2010 (5)
  13. Fake Alert
    Log-Analyse und Auswertung - 27.02.2010 (5)
  14. LÖSUNG: settdebugx wscsvc32 richtx64 Installer.exe
    Plagegeister aller Art und deren Bekämpfung - 05.01.2010 (10)
  15. system alert, windows security alert und fremde antiviren programme
    Plagegeister aller Art und deren Bekämpfung - 01.01.2010 (51)
  16. Fake Security Center Alert / Antivirusprogramme geblockt
    Log-Analyse und Auswertung - 18.12.2009 (3)

Zum Thema wscsvc32.exe + richtx64.exe = fake security alert - Ich gebe mal alles zu dem Problem ausführlicher an. Die Auflistung aller Vorkommnisse könnte anderen helfen, die einen ähnlichen Problemverlauf hatten, aber die Namen der EXE-Dateien auf ihrem System nicht - wscsvc32.exe + richtx64.exe = fake security alert...
Archiv
Du betrachtest: wscsvc32.exe + richtx64.exe = fake security alert auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.