![]() |
Rechner wird immer langsamer Hallo ich bin ganz neu hier im Forum und schreibe hier, da mein PC immer langsamer wird. Ich möchten ihn ungerne komplett neu machen, da leider bei einem meiner installierten Programme die Installations-CD defekt ist und ich dieses Programm benötige. Der Brenner und das CD Laufwerk funktionieren ebenfalls zur Zeit nicht mehr, keine Ahnung warum dies so ist. Auf dem CD Laufwerk werden mir Dateien angezeigt. Wenn ich eine Hardwareprüfung mache bekomme ich die beiden Laufwerke als OK angezeigt. Ich hatte bis vor kurzem den Virenscanner von Norten 2008 auf dem Rechner und diesen nun auf 2009 aktualisiert. Jetzt ist das System ab und zu ein kleines bisschen schneller. Ich habe Tweak XP pro auf dem Rechner und versucht damit ebenfalls das System etwas schneller zu bekommen. In meiner Verzweiflung bin ich nun blöderweise auf "speedscanpro"hereingefallen und habe mir das Programm auf den Rechner geladen. Nach dem Scan von diesem Programm wurden angeblich 209 Fehler gefunden und man wollte Geld von mir. Ich fand das suspekt, habe leider erst jetzt dannach gegoogelt, gelesen das viele davor waren und wollte das Programm daher sofort wieder löschen, was mir leider bisher nicht gelungen ist. Beim Starten fährt es immer wieder mit an und macht den PC noch langsamer. Ich habe daraufhin Spybott durchlaufen lassen (der brauchte dafür 24 Stunden!) aber auch der hat das Programm nicht beanstandet und bis auf ein paar Cookies nichts gefunden. Auch ein Microsoft Programm Namens "Malicious Removal Tool" hat nichts zu beanstanden. Ich weiß einfach nicht mehr weiter. Ich kann ganz gut mit Progammen umgehen, aber wenn das eingemachte spinnt, dann weiß ich einfach nicht mehr weiter. Hier der aktuelle Hijack von meinem System. ich würde mich daher sehr freuen wenn mir jemand helfen kann. Danke Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 15:31:11, on 3.1.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16762) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\LEXBCES.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\LEXPPS.EXE C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\svchost.exe C:\Programme\T-Online\Dialerschutz-Software\DFInject.exe C:\Programme\Norton Internet Security\Norton Internet Security\Engine\16.2.0.7\ccSvcHst.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Medion\PowerVCR II\Agent.exe C:\Programme\FreePDF_XP\fpassist.exe C:\Programme\Java\jre1.6.0_07\bin\jusched.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\Norton Internet Security\Norton Internet Security\Engine\16.2.0.7\ccSvcHst.exe C:\WINDOWS\system32\taskmgr.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.ankarra.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: Symantec NCO BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - C:\Programme\Norton Internet Security\Norton Internet Security\Engine\16.2.0.7\coIEPlg.dll O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\Programme\Norton Internet Security\Norton Internet Security\Engine\16.2.0.7\IPSBHO.DLL O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar3.dll O3 - Toolbar: Norton Toolbar - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - C:\Programme\Norton Internet Security\Norton Internet Security\Engine\16.2.0.7\coIEPlg.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [Agent] C:\Programme\Medion\PowerVCR II\Agent.exe O4 - HKLM\..\Run: [Remote_Agent] C:\Programme\Medion\PowerVCR II\RemoteAgent.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [0190 Warner] C:\PROGRA~1\0190WA~1\WARN0190.EXE O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe" O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [T-Online Dialerschutz-Software] "C:\Programme\T-Online\Dialerschutz-Software\Defender.exe" O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKCU\..\Run: [NVIEW] rundll32.exe nview.dll,nViewLoadHook O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Performance Center] C:\Programme\Ascentive\Performance Center\APCMain.exe -m O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKUS\S-1-5-18\..\RunOnce: [SRUUninstall] "C:\WINDOWS\System32\msiexec.exe" /x {6AF90EF6-F7F9-466C-99F4-1774826FBB40} /qn REBOOT=ReallySuppress (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\RunOnce: [SRUUninstall] "C:\WINDOWS\System32\msiexec.exe" /x {6AF90EF6-F7F9-466C-99F4-1774826FBB40} /qn REBOOT=ReallySuppress (User 'Default user') O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {34F12AFD-E9B5-492A-85D2-40FA4535BE83} (AxProdInfoCtl Class) - h**p://www.symantec.com/techsupp/activedata/nprdtinf.cab O16 - DPF: {406B5949-7190-4245-91A9-30A17DE16AD0} (Snapfish Activia) - h**p://www3.snapfish.de/SnapfishActivia.cab O16 - DPF: {59136DB4-6CA3-4B40-8F2F-BBF84B6F1E91} (Attachment Upload Control) - https://stream.web.de/mail/activex/mail_upload_11213.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h**p://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O16 - DPF: {DF6504AC-3EFE-4287-B259-FB299B069C95} (WEBDE Fotoalbum Upload Control) - https://img.web.de/v/mail/activex/fa_os_mms/upload_1141.cab O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - h**p://download.mcafee.com/molbin/iss-loc/mcfscan/2,2,0,5234/mcfscan.cab O18 - Protocol: symres - {AA1061FE-6C41-421F-9344-69640C9732AB} - C:\Programme\Norton Internet Security\Norton Internet Security\Engine\16.2.0.7\coIEPlg.dll O23 - Service: Automatisches LiveUpdate - Scheduler - Unknown owner - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe (file missing) O23 - Service: T-Online Dialerschutz Dienst (DFSVC) - T-Systems Enterprise Services GmbH - C:\Programme\T-Online\Dialerschutz-Software\DFInject.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE O23 - Service: Norton Internet Security - Symantec Corporation - C:\Programme\Norton Internet Security\Norton Internet Security\Engine\16.2.0.7\ccSvcHst.exe O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe -- End of file - 7794 bytes |
Hallo und :hallo: Zitat:
Lies bevor du weitere unsinnige Programme installierst: Tuning- und Tweaking-Mythen | DerFisch.de http://www.dafe.ch/uploads/media/Chip-Systemstart.pdf Wenn man das Log anschaut, kommt das Grausen: :eek:
Code: O4 - HKUS\S-1-5-18\..\RunOnce: [SRUUninstall] "C:\WINDOWS\System32\msiexec.exe" /x {6AF90EF6-F7F9-466C-99F4-1774826FBB40} /qn REBOOT=ReallySuppress (User 'SYSTEM')
1.) Start => ausführen => cmd (reinschreiben) es öffnet sich ein DOS-Fenster Dort reintippen oder über Menü-Rechtsklick (Rechtsklick oben in der Titelleiste des DOS-Fensters) => Bearbeiten => einfügen zeilenweise reinkopieren und nach jeder Zeile Enter drücken: cd C:\WINDOWS\System32 (Enter drücken) msiexec.exe /x {6AF90EF6-F7F9-466C-99F4-1774826FBB40} (Enter drücken) Berichte, ob das geklappt hat. Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so: HTML-Code: [code] Hier das Logfile rein! [/code]
3.) Deinstalliere Spybot. 4.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde. 5.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten (Wächter Deines Virenscanner vor dem Scannen deaktivieren!) 6.) Führe Superantispyware nach dieser Anleitung aus: http://www.trojaner-board.de/51871-a...tispyware.html 7.) Poste ein neues Hijackthis Logfile, nimm dazu diese umbenannte hijackthis.exe Editiere die Links und privaten Infos!! ciao, andreas |
Kurze Nachfrage: @john.doe Wäre es nicht sinnvoll, erstmal in der Registry nach 6AF90EF6-F7F9-466C-99F4-1774826FBB40 zu suchen um zu sehen was sich dahinter verbirgt? |
@%ComSpec% Nö. Ich tippe drauf, dass der Befehl deshalb nicht abgearbeitet wird, da das Programm schon längst weg ist. Die entsprechende Meldung sieht man aber nur, wenn es von Hand gestartet wird. ciao, andreas |
OK, danke für die Antwort. |
Vielen Dank für die schnelle Antwort. Ich will versuchen alle Tips umzusetzen. Und melde mich wenn ich fertig bin. |
Hallo Andreas, cd C:\WINDOWS\System32 (Enter drücken) msiexec.exe /x {6AF90EF6-F7F9-466C-99F4-1774826FBB40} (Enter drücken) das habe ich versucht. Nach dem 2. Enter wurde ich gefragt ob ich das wirklich deinstallieren möchte, ich habe mit ja geantwortet und bekam die Meldung: "Diese Aktion ist nur zulässig für Produkte die im Augenblick installiert sind". LG Tanja |
Ja, genau wie ich vermutet hatte. Arbeite die Liste komplett ab. Die Einträge fixen wir zum Schluss. ciao, andreas |
Hallo Andreas, Code: Logfile of random's system information tool 1.05 ( by random/random) |
und hier der Info.text Code: info.txt logfile of random's system information tool 1.05 2009-01-04 00:21:35 Tanja |
Blacklight wurde gerade fertig und hat nichts gefunden. Es wurde keine Logfiles erstellt. LG Tanja |
Hier nun die Logdatei von Malwarebyte Code: Malwarebytes' Anti-Malware 1.31 |
Da steht No action taken. Hast du auch löschen lassen? ciao, andreas |
Ja habe ich. Anschließend habe ich den Computer neu starten müssen. Er hatte Probleme Windows zu starten und ich mußte mit der "letzten Funktionierenden Version" starten. Werde jetzt SuperAntispyware laden und anschließend starten. LG Tanja |
Keine gute Idee. jetzt sind die Registryeinträge wieder drin. Lass gleich im Anschluss nocheinmal MbAm laufen. Diesmal im Quickmodus. ciao, andreas |
Alle Zeitangaben in WEZ +1. Es ist jetzt 23:45 Uhr. |
Copyright ©2000-2025, Trojaner-Board