![]() |
Warning! Spyware detected on....XP Antivirus 2008 Hallo zusammen, seit gestern wird mein Rechner von einem Virus gequält der sich wie folgt zu erkennen gibt: Auf dem Desktop erscheint anstatt des Wallpapers die Meldung: 1. Waring! Spyware detected on your computer! Install an antivirus or spyware remover to clean your computer! Warning! Win32/Adware.Virtumonde Warning! Win32/PrivacyRemover.M64 2. Beim Start läd ein Fenster, dass mich auffordert den XP Antivirus 2008 zu installieren 3. Im Browser (Firefox 3) werde ich, wenn ich aus Google heraus auf einen Link klicke, immer auf Werbeseiten weitergeleitet. Seiten von den gängigen Antivirus-Programm, Onlinescans, etc. sind "tod" Kann mir bitte jemand helfen? Wäre echt lieb, langsam nervt es :( Danke! Anbei ein Logfile aus Highjackthis: Code: Logfile of Trend Micro HijackThis v2.0.2 |
Hallo und :hallo: Acker diese Punkte für weitere Analysen ab: 1.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde. 2.) Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen: Code: C:\Windows\system32\sysrest32.exe 4.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten 5.) ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so: HTML-Code: [code] Hier das Logfile rein! [/code]
Diese listing.txt z.B. bei File-Upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist. |
Ich habe das Problem auch, ist voll stressig! Was hier nicht beschrieben wird, ist wie du den Desktophintergrund zurückkriegst. Das machst du so: Klicke auf Start, dann Ausführen und gib regedit ein und bestätige mit OK. Nun öffnet sich der Registrierunge-Editor.Bitte nimm keine eigenmächtigen Änderungen daran vor, dies könnte die Leistung deines PCs beeinträchtigen. Nun öffne diesen Pfad: Arbeitsplatz\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Currentversion\policies\system für alle Benutzer Arbeitsplatz\HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Currentversion\policies\system für den jetzigen Benutzer erstelle nun im rechten Teil des Fensters einen neuen DWORD-Wert (rechtsklick/neu/DWORD-Wert). Nenne ihn "NoDispBackgroundPage" und setzte ihn auf "0"(Standart) um die Registerkarte "Desktop" in "Eigenschaften von Anzeige" wieder erscheinen zu lassen. Wiederhole den Vorgang und nenne den Wert "NoDispScrSavPage" um die Registerkarte "Bildschirmschoner" in "EIgenschaften von ANzeige" wieder erscheinen zu lassen. Viel Glück noch mit dem Rest des Problems! |
Hallo Someonelse, Dein Tipp ist ja gut gemeint, aber ich fürchte es ist lediglich eine Symptombekämpfung, die Punkte die ich dem TO zum Abackern aufgegeben habe (besonders das Tool Combofix) sind da gründlicher als ein einfacher Registryhack. :party: |
Hi Ihr beiden .. Danke für die schnellen Antwort... Bin gerade am Abrackern der Punkte von root24.. Ziemlich witzig, da ich mit dem "viruspc" nicht mehr richtig ins internet komme, wie weiter oben erwähnt... nun bin ich gerade dabei, mit dem laptop die dateien auf den "viruspc" zu ziehen.. melde mich später sobald ic alles komplett habe .. danke euch ! |
So da bin ich wieder: Also los: 1. Systemwiederherstellung ist deaktiviert 2. Sysrest ist verschwunden? kann die Datei nicht mehr finden...auch nciht bei den versteckten dateien und den prozessen C:\Windows\system32\lphc3ddj0er3c.exe Code:
blphc3ddj0er3c.scr phc3ddj0er3c.bmp (ist auch das desktop auf dem pc derzeit) 3. MBR Tool Code: Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net startet nicht 4.2 Malwarebytes Code: Malwarebytes' Anti-Malware 1.25 Code:
Das System läuft jetzt schon besser - ich komme wieder auf die Websites und mache gerade einen Onlinescan bei Panda - Desweiteren habe ich auch meinen Desktop wieder... Der "Fall" ist aber noch nicht abgeschlossen, oder? |
Hier haben wir den Salat: Zitat:
=> tdssserv.sys, Clbdriver/Troj/NtRootK-DR malware. Bei Backdoorbefall sollte nicht mehr bereinigt, sondern neu aufgesetzt werden, da Dritte Vollzugriff auf Deinen Rechner hatten und beliebige Aktionen durchführen konnten wie z.B. Systemdateien austauschen etc. siehe auch http://de.wikipedia.org/wiki/Technische_Kompromittierung Zumindest Dein MBR scheint i.O. zu sein, so daß ein normales Formatieren und neuaufsetzen ausreicht. Änder ALLE Paßwörter von einem sauberen PC aus oder spätestens dann wenn der PC neu installiert ist!! |
Uhhh ich ahnte es kommen - da werde ich wohl nicht drum rum kommen... Reicht es, wenn ich nur "C:" platt mache, oder alle anderen Partitionen und festplatten auch? das wäre nämlich richtig eklig :snyper: Danke für die schnelle und kompetente Hilfe jedenfalls!:daumenhoc |
Systempartition formatieren reicht aus. Du solltest aber verbliebene ausführbare Dateien wie Programme, Spiele, Setups etc. pp. auf den nicht formatierten Partitionen löschen. Behalten kannst Du Dateien wie Musik, Videos, Bilder, Officedateien. |
Ok, root! Spiele, etc. habe ich nicht - von daher komme ich hoffentlich mit einem blauen auge davon! DANKE FÜR DEN UNKOMPLIZIERTEN SUPPORT! |
moin moin, hatte grad eben das gleiche Problem wie DomLin (also Antivirus XP wollte sich installieren). Momentan konnte ich aber das Problem auch beheben (danke übrigens für die tools :) ), wenngleich es bei den gefundenen Fehlern/Ergebnissen den ein oder anderen kleinen Unterschied gibt.. worüber ich hier mal nachfragen wollte. Bin eigentlich fast so vorgegangen, wie root24 es hier beschrieben hatte, nur das ich vorher schon im abgesicherten Modus versucht habe, das Problem mit Antivir bzw. Spybot zu bekämpfen (was mir auch das ein oder andere Ergebnis brachte, aber nach nem Neustart kam wieder die AntivirusXP-Installabfrage). Mit CCleaner bzw. ComboFix konnte ich dann diese Installabfrage generell beheben. Unterschiede, die ich aber im Vergleich zu DomLin's Ergebnissen bei mir sehe (bzw. die root24 nochmal extra beschrieben hatte): - Backdoor.Rustock wurde bei mir generell nicht gefunden - tdssserv.sys scheint es bei mir nie gegeben zu haben (ein paar andere tdss**-Dateien hat ComboFix wie bei DomLin ausgemerzt.. k.A. ob evtl CCleaner diese Datei gelöscht haben könnte?!) - ComboFix hat bei mir keine Treiber/Dienste bemängelt - tdssserf.dll gibt es bei mir noch im system32-ordner und wurde bisher bei noch keinem Scan (ComboFix, Malwarebytes, Antivir, Panda Online) bemängelt - ComboFix hat bei mir ne Datei MSINET.oca gelöscht, aber k.A. ob die zwangsläufig mit zum AntivirusXP gehörte.. Kann ich evtl aus diesen Unterschieden gewisse positive Aspekte ziehen, oder komm ich ums formatieren/WinXp neu aufspielen trotzdem nicht herum? :D |
Zitat:
Zitat:
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 19:40 Uhr. |
Copyright ©2000-2025, Trojaner-Board