![]() |
Wie man sich denken kann, habe ich auch den BDS/Agent:AY Virus. ServicePack2 lade ich erstmal nicht, weil ich das nach dem letzten Update Probleme mit der Internetverbindung hatte (never touch a running system...) Also die Logs: E-Scan: Thu May 26 16:50:49 2005 => Total Objects Scanned: 19416 Thu May 26 16:50:49 2005 => Total Virus(es) Found: 19 Thu May 26 16:50:49 2005 => Total Disinfected Files: 0 Thu May 26 16:50:49 2005 => Total Files Renamed: 0 Thu May 26 16:50:49 2005 => Total Deleted Objects: 0 Thu May 26 16:50:49 2005 => Total Errors: 48 Thu May 26 16:50:49 2005 => Time Elapsed: 00:58:36 Thu May 26 16:50:49 2005 => Virus Database Date: 2005/05/26 Thu May 26 16:50:49 2005 => Virus Database Count: 131774 Hijack: Logfile of HijackThis v1.99.1 Scan saved at 15:08:20, on 26.05.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Trend Micro\PC-cillin 2002\pccguide.exe C:\Programme\Trend Micro\PC-cillin 2002\PCCClient.exe C:\Programme\Trend Micro\PC-cillin 2002\Pop3trap.exe C:\WINDOWS\tppaldr.exe C:\Programme\Java\jre1.5.0_02\bin\jusched.exe C:\WINDOWS\VM_STI.EXE C:\Programme\QuickTime\qttask.exe C:\Programme\iTunes\iTunesHelper.exe C:\PROGRA~1\DAP\DAP.EXE C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\SIM ICQ\sim.exe C:\WINDOWS\System32\ctfmon.exe C:\mIRC\mirc.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\nvsvc32.exe C:\Programme\Analog Devices\SoundMAX\SMAgent.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Trend Micro\PC-cillin 2002\Tmntsrv.exe C:\Programme\Trend Micro\PC-cillin 2002\PCCPFW.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\AVPersonal\AVWIN.EXE C:\Programme\Winamp\winamp.exe C:\Programme\Mozilla Firefox\firefox.exe D:\downloads\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.spiegel.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://red.clientapps.yahoo.com/cus...rch/search.html[/url] O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~1\Yahoo!\COMPAN~1\Installs\cpn2\ycomp5_5_7_0.dll (file missing) O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O2 - BHO: (no name) - {D80C4E21-C346-4E21-8E64-20746AA20AEB} - (no file) O3 - Toolbar: (no name) - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - (no file) O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\COMPAN~1\Installs\cpn2\ycomp5_5_7_0.dll (file missing) O4 - HKLM\..\Run: [pccguide.exe] "C:\Programme\Trend Micro\PC-cillin 2002\pccguide.exe" O4 - HKLM\..\Run: [PCCClient.exe] "C:\Programme\Trend Micro\PC-cillin 2002\PCCClient.exe" O4 - HKLM\..\Run: [Pop3trap.exe] "C:\Programme\Trend Micro\PC-cillin 2002\Pop3trap.exe" O4 - HKLM\..\Run: [anvshell] anvshell.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINDOWS\tppaldr.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_02\bin\jusched.exe O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE Q-CAM O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [hgbzivpy] c:\windows\system32\hgbzivpy.exe O4 - HKLM\..\Run: [iTunesHelper] C:\Programme\iTunes\iTunesHelper.exe O4 - HKLM\..\Run: [DownloadAccelerator] C:\PROGRA~1\DAP\DAP.EXE /STARTUP O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [SIM] C:\Programme\SIM ICQ\sim.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe O4 - Startup: mIRC.lnk = C:\mIRC\mirc.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm O8 - Extra context menu item: &Google Search - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: &Yahoo! Search - file:///C:\Programme\Yahoo!\Common/ycsrch.htm O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Yahoo! &Dictionary - file:///C:\Programme\Yahoo!\Common/ycdict.htm O8 - Extra context menu item: Yahoo! &Maps - file:///C:\Programme\Yahoo!\Common/ycdict.htm O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Programme\Yahoo!\Messenger\yhexbmes0521.dll (file missing) O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Programme\Yahoo!\Messenger\yhexbmes0521.dll (file missing) O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O9 - Extra button: Klicke hier um das Projekt xp-AntiSpy zu unterstützen - {093B075B-42A5-49DB-9033-EDA84458F39A} - C:\Programme\xp-AntiSpy\sponsoring\sponsor.html (HKCU) O9 - Extra 'Tools' menuitem: Unterstützung für xp-AntiSpy - {093B075B-42A5-49DB-9033-EDA84458F39A} - C:\Programme\xp-AntiSpy\sponsoring\sponsor.html (HKCU) O9 - Extra button: (no name) - {6685509E-B47B-4f47-8E16-9A5F3A62F683} - file://C:\Programme\Ebates_MoeMoneyMaker\Sy350\Tp350\scri350a.htm (file missing) (HKCU) O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/6...e/bridge-c8.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.c...b?1102109189296 O16 - DPF: {68BCE50A-DC9B-4519-A118-6FDA19DB450D} (Info Class) - http://www.wow-europe.com/signup/de/wowbeta/Si.cab O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/m...pdownloader.cab O16 - DPF: {B9191F79-5613-4C76-AA2A-398534BB8999} - http://us.dl1.yimg.com/download.yah...utocomplete.cab O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: PC-cillin PersonalFirewall (PCCPFW) - Trend Micro Inc. - C:\Programme\Trend Micro\PC-cillin 2002\PCCPFW.exe O23 - Service: RadClock - Unknown owner - C:\WINDOWS\system32\RadClock.exe O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing) O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programme\Analog Devices\SoundMAX\SMAgent.exe O23 - Service: Trend NT Realtime Service (Tmntsrv) - Trend Micro Inc. - C:\Programme\Trend Micro\PC-cillin 2002\Tmntsrv.exe _____________ Anm. Aktive Links editiert und deinen Beitrag verschoben, denn sonst wird es hier zu unübersichtlich! Beachte die Hinweise dieser Anleitung: HiJackThis. LG Cidre S-Mod TB |
Hallo, das Thema BDS/Agent.AY wurde hier schon etliche Male behandelt... Mit Hilfe der Forensuche wirst du fündig. Da es nicht die einzige Malware auf deinem System ist, solltest du eScan ausführen -> Lade und scanne mit eScan AntiVirus im abgesicherten Modus und poste uns die Virus Log Information |
Ich hoffe das genügt als Informationen, habe keinen genauen Virus-Log bereich in der Log gefunden und die ganze Log wäre zu lang. Thu May 26 21:22:46 2005 => ***** Checking for specific ITW Viruses ***** Thu May 26 21:22:46 2005 => Checking for Welchia Virus... Thu May 26 21:22:46 2005 => Checking for LovGate Virus... Thu May 26 21:22:46 2005 => Checking for CodeRed Virus... Thu May 26 21:22:46 2005 => Checking for OpaServ Virus... Thu May 26 21:22:46 2005 => Checking for Sobig.e Virus... Thu May 26 21:22:46 2005 => Checking for Winupie Virus... Thu May 26 21:22:46 2005 => Checking for Swen Virus... Thu May 26 21:22:46 2005 => Checking for JS.Fortnight Virus... Thu May 26 21:22:46 2005 => Checking for Novarg Virus... Thu May 26 21:22:46 2005 => Checking for Pagabot Virus... Thu May 26 21:22:46 2005 => Checking for Parite.b Virus... Thu May 26 21:22:46 2005 => Checking for Parite.a Virus... Thu May 26 21:22:46 2005 => Checking for Adware.SeekSeek Virus... Thu May 26 21:22:46 2005 => ***** Scanning complete. ***** Thu May 26 21:22:46 2005 => Total Objects Scanned: 19201 Thu May 26 21:22:46 2005 => Total Virus(es) Found: 14 Thu May 26 21:22:46 2005 => Total Disinfected Files: 0 Thu May 26 21:22:46 2005 => Total Files Renamed: 0 Thu May 26 21:22:46 2005 => Total Deleted Objects: 0 Thu May 26 21:22:46 2005 => Total Errors: 40 Thu May 26 21:22:46 2005 => Time Elapsed: 00:12:07 Thu May 26 21:22:46 2005 => Virus Database Date: 2005/05/26 Thu May 26 21:22:46 2005 => Virus Database Count: 131774 Thu May 26 21:22:46 2005 => Scan Completed. Thu May 26 21:36:52 2005 => Virus Database Date: 2005/05/26 Thu May 26 21:36:52 2005 => Virus Database Count: 131774 Thu May 26 21:36:53 2005 => AV Library Unloaded (3)... edit: Zwischen diesem und dem letzten eScan hab ich dieses a²Tool benutzt und damit ein paar Störenfriede (ich hoffe zumindest, dass es welche waren) entfernt. Und den Scan habe ich wie angewiesen im abgesicherten Modus gemacht. |
Die Lage hat sich seit dem Virenscan verschlimmert, Arbeitsplatz und allgemein der Explorer (nicht Browser) reagieren ca. 10 Sek verzögert, Programme schließen sich von selbst mit ner Fehlermeldung (Firefox, Download Accelerator, Warcraft 3) und manchmal fährt der Rechner sich mit nem Bluescreen einfach selbst runter. Wäre über jede Hilfe dankbar... |
Lese in dem Link von Cidre mal den Teil zur Finde.bat. Dieses ausführen und das Log hier posten. |
Der Link zur Find.bat ist nicht mehr online. In Google wurde ich auch nicht fündig. :( |
Hier findest du einen alternativen Lösungsweg -> http://www.trojaner-board.de/showpos...61&postcount=4. |
Hier der Inhalt aus der eScan_neu.txt nach Ausführen der find.bat: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Funde für "infected" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Thu May 26 21:16:14 2005 => File C:\WINDOWS\System32\pop4.dll infected by "Trojan-Downloader.Win32.Miewer.a" Virus! Action Taken: No Action Taken. Thu May 26 21:16:30 2005 => File C:\WINDOWS\System32\ss.dll infected by "Trojan-Downloader.Win32.Miewer.c" Virus! Action Taken: No Action Taken. Thu May 26 21:16:35 2005 => File C:\WINDOWS\System32\thin.dll infected by "Trojan-Downloader.Win32.Miewer.b" Virus! Action Taken: No Action Taken. Thu May 26 21:19:19 2005 => File C:\DOKUME~1\*****1~1\LOKALE~1\Temp\XXX3D6.tmp infected by "Trojan-Downloader.Win32.Miewer.a" Virus! Action Taken: No Action Taken. Thu May 26 21:22:46 2005 => Total Disinfected Files: 0 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Funde für "tagged" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Thu May 26 21:16:29 2005 => File C:\WINDOWS\System32\SplashSpot Games.exe tagged as "not-a-virus:AdWare.AdURL.a". Action Taken: No Action Taken. Thu May 26 21:17:11 2005 => File C:\DOKUME~1\*****1~1\LOKALE~1\Temp\bpc_inst_1006.exe tagged as "not-a-virus:AdWare.Broadcap.a". Action Taken: No Action Taken. Thu May 26 21:17:26 2005 => File C:\DOKUME~1\*****1~1\LOKALE~1\Temp\mm_reco.exe tagged as "not-a-virus:AdWare.BetterInternet". Action Taken: No Action Taken. Thu May 26 21:17:53 2005 => File C:\DOKUME~1\*****1~1\LOKALE~1\Temp\temp.fr46A5\NavHelper\v2.0.4c\NHelper.dll tagged as "not-a-virus:AdWare.NavExcel.f". Action Taken: No Action Taken. Thu May 26 21:17:53 2005 => File C:\DOKUME~1\*****1~1\LOKALE~1\Temp\temp.fr46A5\NavHelper\v2.0.4c\NHUpdater.exe tagged as "not-a-virus:AdWare.NavExcel.b". Action Taken: No Action Taken. Thu May 26 21:17:53 2005 => File C:\DOKUME~1\*****1~1\LOKALE~1\Temp\temp.fr46A5\NavHelper\v2.0.4c\v2.0.4c.cab tagged as "not-a-virus:AdWare.NavExcel.f". Action Taken: No Action Taken. Thu May 26 21:18:58 2005 => File C:\DOKUME~1\*****1~1\LOKALE~1\Temp\THI48D5.tmp\MMaker4b.exe tagged as "not-a-virus:AdWare.WebRebates.d". Action Taken: No Action Taken. ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Thu May 26 21:22:46 2005 => Total Virus(es) Found: 14 Thu May 26 21:22:46 2005 => Total Errors: 40 Thu May 26 21:22:46 2005 => Time Elapsed: 00:12:07 Thu May 26 21:22:46 2005 => Total Objects Scanned: 19201 Thu May 26 21:22:46 2005 => Virus Database Date: 2005/05/26 Thu May 26 21:36:52 2005 => Virus Database Date: 2005/05/26 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ ~~~~~~~ © Haui ;-) ~~~~~~~ ~~~~~~~ Dank an Cidre ~~~~~~~ |
Soo, habe jetzt die infizierten und "tagged" Dateien mit "Total Commander" gelöscht und jetzt ist die Verzögerung weg. Ich poste noch mal zur Sicherheit einen Hijack-Log: Logfile of HijackThis v1.99.1 Scan saved at 02:21:18, on 29.05.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\tppaldr.exe C:\Programme\Java\jre1.5.0_02\bin\jusched.exe C:\WINDOWS\VM_STI.EXE C:\Programme\QuickTime\qttask.exe C:\Programme\iTunes\iTunesHelper.exe C:\PROGRA~1\DAP\DAP.EXE C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Winamp\Winampa.exe C:\Programme\SIM ICQ\sim.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\Messenger\MSMSGS.EXE C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\nvsvc32.exe C:\Programme\Analog Devices\SoundMAX\SMAgent.exe C:\WINDOWS\System32\svchost.exe C:\Programme\iPod\bin\iPodService.exe C:\WINDOWS\System32\msiexec.exe D:\downloads\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.spiegel.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://red.clientapps.yahoo.com/customize/ie/defaults/sb/ymsgr6/*h**p://www.yahoo.com/ext/search/search.html[/url] O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O2 - BHO: (no name) - {D80C4E21-C346-4E21-8E64-20746AA20AEB} - (no file) O3 - Toolbar: (no name) - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - (no file) O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx O4 - HKLM\..\Run: [anvshell] anvshell.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINDOWS\tppaldr.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_02\bin\jusched.exe O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE Q-CAM O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] C:\Programme\iTunes\iTunesHelper.exe O4 - HKLM\..\Run: [DownloadAccelerator] C:\PROGRA~1\DAP\DAP.EXE /STARTUP O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp\Winampa.exe" O4 - HKCU\..\Run: [SIM] C:\Programme\SIM ICQ\sim.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\MSMSGS.EXE" /background O4 - Startup: mIRC.lnk = C:\mIRC\mirc.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm O8 - Extra context menu item: &Google Search - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: &Yahoo! Search - file:///C:\Programme\Yahoo!\Common/ycsrch.htm O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Yahoo! &Dictionary - file:///C:\Programme\Yahoo!\Common/ycdict.htm O8 - Extra context menu item: Yahoo! &Maps - file:///C:\Programme\Yahoo!\Common/ycdict.htm O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Programme\Yahoo!\Messenger\yhexbmes0521.dll (file missing) O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Programme\Yahoo!\Messenger\yhexbmes0521.dll (file missing) O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O9 - Extra button: Klicke hier um das Projekt xp-AntiSpy zu unterstützen - {093B075B-42A5-49DB-9033-EDA84458F39A} - C:\Programme\xp-AntiSpy\sponsoring\sponsor.html (HKCU) O9 - Extra 'Tools' menuitem: Unterstützung für xp-AntiSpy - {093B075B-42A5-49DB-9033-EDA84458F39A} - C:\Programme\xp-AntiSpy\sponsoring\sponsor.html (HKCU) O9 - Extra button: (no name) - {6685509E-B47B-4f47-8E16-9A5F3A62F683} - file://C:\Programme\Ebates_MoeMoneyMaker\Sy350\Tp350\scri350a.htm (file missing) (HKCU) O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} -h**p://static.windupdates.com/cab/6247971CanadaInc/ie/bridge-c8.cab[/url] O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1102109189296[/url] O16 - DPF: {68BCE50A-DC9B-4519-A118-6FDA19DB450D} (Info Class) - h**p://www.wow-europe.com/signup/de/wowbeta/Si.cab[/url] O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) -h**p://messenger.msn.com/download/msnmessengersetupdownloader.cab[/url] O16 - DPF: {B9191F79-5613-4C76-AA2A-398534BB8999} - h**p://us.dl1.yimg.com/download.yahoo.com/dl/installs/suite/yautocomplete.cab[/url] O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: RadClock - Unknown owner - C:\WINDOWS\system32\RadClock.exe O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing) O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programme\Analog Devices\SoundMAX\SMAgent.exe Danke für die Antworten , ich hoffe der kommt so schnell nicht wieder :) |
Du solltest noch dein System aktualisieren und das SP2, sowie weitere sicherheitsrelevanten Patches installieren. Diese Einträge noch fixen: Zitat:
|
Habe dasselbe Problem! Mein eScan ergab folgendes: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Funde für "infected" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ ---------- C:\BASES_X\MWAV.LOG [706]Tue May 31 15:27:38 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken. [709]Tue May 31 15:27:39 2005 => System found infected with Gator Spyware/Adware ({21FFB6C0-0DA1-11D5-A9D5-00500413153C})! Action taken: No Action Taken. [723]Tue May 31 15:28:36 2005 => System found infected with Gator Spyware/Adware (GStartup.lnk)! Action taken: No Action Taken. [11123]Tue May 31 15:34:24 2005 => Total Disinfected Files: 0 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Funde für "tagged" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ ---------- C:\BASES_X\MWAV.LOG [446]Tue May 31 15:27:19 2005 => File C:\PROGRA~1\GEMEIN~1\CMEII\CMESys.exe tagged as "not-a-virus:AdWare.Gator.6034". Action Taken: No Action Taken. ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ ---------- C:\BASES_X\MWAV.LOG [11122]Tue May 31 15:34:24 2005 => Total Virus(es) Found: 7 ---------- C:\BASES_X\MWAV.LOG [11126]Tue May 31 15:34:24 2005 => Total Errors: 4 ---------- C:\BASES_X\MWAV.LOG [11127]Tue May 31 15:34:24 2005 => Time Elapsed: 00:07:36 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ ~~~~~~~ © Haui ;-) ~~~~~~~ ~~~~~~~ Dank an Cidre ~~~~~~~ Mein HJT file sieht so aus : Logfile of HijackThis v1.99.1 Scan saved at 14:40:22, on 31.05.2005 Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\System32\Ati2evxx.exe C:\WINNT\system32\svchost.exe C:\WINNT\system32\spoolsv.exe C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINNT\System32\svchost.exe C:\WINNT\system32\hidserv.exe C:\WINNT\system32\regsvc.exe C:\WINNT\system32\MSTask.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\system32\svchost.exe C:\WINNT\system32\Ati2evxx.exe C:\WINNT\Explorer.EXE C:\Programme\Winamp\winampa.exe C:\Programme\Microsoft IntelliType Pro\type32.exe C:\WINNT\Mixer.exe C:\Programme\Microsoft IntelliPoint\point32.exe C:\Programme\ICQLite\ICQLite.exe C:\Programme\Java\jre1.5.0_02\bin\jusched.exe C:\Programme\Gemeinsame Dateien\CMEII\CMESys.exe C:\WINNT\system32\internat.exe C:\Programme\Gemeinsame Dateien\GMT\GMT.exe C:\Programme\WinZip\WZQKPICK.EXE C:\WINNT\system32\wuauclt.exe C:\Programme\Outlook Express\msimn.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\WinRAR\WinRAR.exe C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\Rar$EX00.750\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.bvb-forum.de/ R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [type32] "C:\Programme\Microsoft IntelliType Pro\type32.exe" O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup O4 - HKLM\..\Run: [IntelliPoint] "C:\Programme\Microsoft IntelliPoint\point32.exe" O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_02\bin\jusched.exe O4 - HKLM\..\Run: [CMESys] "C:\Programme\Gemeinsame Dateien\CMEII\CMESys.exe" O4 - HKCU\..\Run: [internat.exe] internat.exe O4 - HKCU\..\Run: [AIM] C:\Programme\AIM95\aim.exe -cnetwait.odl O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: ATI CATALYST System Tray.lnk = C:\Programme\ATI Technologies\ATI.ACE\CLI.exe O4 - Global Startup: GStartup.lnk = C:\Programme\Gemeinsame Dateien\GMT\GMT.exe O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programme\WinZip\WZQKPICK.EXE O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Programme\AIM95\aim.exe O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINNT\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINNT\system32\ati2sgag.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe Was muss ich nun tun ?! Danke für jede Hilfe!!! Hendrik PS: Sorry wegen den aktiven Lnks, weiß aber nicht was mit "editieren" gemeint is... :-/ _____________ Anm. Aktive Links editiert! Beachte zukünftig die Hinweise dieser Anleitung: HiJackThis. LG Cidre S-Mod TB |
Hallo proletario, Zitat:
Erstelle bitte für Hijakthis einen eigenen Ordner! Downloade Adaware und spybot S&D , installieren und updaten. Deisntalliere über Systemsteuerung/Software falls vorhanden "Gain" oder "Gator" sowie alle Dir zweifelhaft vorkommende Software. Wechsel in den abgesicherten Modus http://www.systemwiederherstellung-d...indows-xp.html und fixe folgende Einträge(Scan mit HJT, Häckchen vor Eintrag und auf "fix checked" klicken): O4 - HKLM\..\Run: [CMESys] "C:\Programme\Gemeinsame Dateien\CMEII\CMESys.exe O4 - Global Startup: GStartup.lnk = C:\Programme\Gemeinsame Dateien\GMT\GMT.exe Lösche diese Ordner: C:\Programme\Gemeinsame Dateien\CMEII C:\Programme\Gemeinsame Dateien\GMT Mit Adaware und spybot das System nacheinander scannen und alle funde löschen. Papierkorb leeren. Neues HJT-Logfile dartus P.S. Das wird schon wieder in der neuen Saison! :daumenhoc h..p://www.bvb-forum.de/ |
Software um BDS/Agent.AY zu beseitigen Hallo liebe BDS/Agent.AY-Geschädigte! Ich hatte auch dieses Ding auf meinem Rechner, nach dem Löschen mit Antivir kam es immer wieder. Ich habe dadurch ständig Werbung von einem "Gain Network" bekommen, die wohl mit diesem Ding User ausspionieren. Die Lösungen, die ich hier gelesen habe, erschienen mir zu kompliziert. Dann habe ich das Programm ad-aware SE Personal über folgenden Link gefunden: http://www.freeware.de/software/Prog...d_Ed_5336.html Das durchsucht den Rechner nach Spyware (wie den BDS/Agent) und löscht die infizierten und/oder verdächtigen Dateien auf Wunsch. Bisher kam der BDS/Agent nicht wieder, aber eine Langzeiterfahrung kann ich noch nicht abgeben. Viel Erfolg bei der Beseitigung! Marty |
|
Zitat:
Was kann man von dieser Lösung halten? Gibts da eine Expertenmeinung zu? Soll man das nachmachen? Klingt ja in der Tat einfacher... |
Bei mir gings einfacher: Ich hab einfach a² (a-squared) drüberlaufen lassen und weg war er. Natürlich im abgesicherten modus. Und check mal deine autostartprogramme, vielleicht ist da was dabei, was dir nicht gefällt ;-) |
Hallo nochmal! Bin ja nicht so bewandert in solchen Dingen! Deshalb: Muss ich etwas besonderes einstellen, es unter in einm bestimmten Ordner speichern, damit ich auf a² im abges. Modus zugreifen kann, oder geht das einfach so? Und wie kann ich die Autostartdateien checken? Unter Start -> Programme -> Autostart sind nur ungefährliche Programme, die da auch hinsollen, reicht das als Überprüfung? Besten Dank, Tim79 |
Wenn du im abgesicherten Modus bist, kannst du ganz normal auf alles zugreifen, kein Problem. Viel Glück! |
Hallo!! Mir muss bitte dringends geholfen werden! Mein PC wird ebenfalls von diesem BDS/Agent.AY befallen! Er kommt alle 12 Minuten direkt 2x hintereinander! Ich muss ihn dann immer aus dem Ordner "Gemeinsame Dateien" löschen! Dieser Virus, der mir eingeschleust wird sieht so aus: Ordner - brhdfdln, Unterordner - blbpafhtne, Datei - dhpejclncd.dhj, Unterordner - ppeplncp, Datei - jcpcjdler.rjh. Wie kann ich diesen Dauerhaften Vorgang dieser Viruseinschleusung unterbrechen?? Ich habe zwar schon bei den anderen Usern geschaut, die dasselbe Problem hatten, aber ich brauche eine wirklich einleuchtende Erklärung, da ich mich in diesem Gebiet nicht wirklich gut auskenne! Wäre für jede Hilfe sehr dankbar! mit freundlichem Gruß, Christoph |
Hallo Christoph-B. scanne dein System als erstes mal mit eScan, Anleitung befolgen. Erstelle für den eScan einen neuen Ordner (=Verzeichnis) "C:\bases_x" . Lade den eScan runter, entpacke ihn mit einem Zip-Programm in diesen neuen Ordner. Beachte dazu die Anleitung .Update den eScan online (siehe Anleitung) und führe ihn offline im abgesicherten Modus aus (Haken setzen bei All Local Drives und All Scan Files).Der eScan braucht ca 1 Stunde. Die gefundenen Viren werden von hand gelöscht. Wir geben am Forum Anleitung dazu. --> Teile uns bitte mit: wieviel Viren auf Deinem Rechner gefunden wurden - das geht so: Mittels Rechtsklick --> "Ziel speichern unter..." diese Datei runterladen entpacken und ausführen. Dann einfach den Inhalt der c:\eScan_neu.txt hier posten.Funktioniert nur, wenn du eScan gemäß der Anleitung ausführst! (Zitat: Haui45) |
Hallo Gigamail! Danke für die Tips und die schnelle Antwort auf mein Problem! Ich habe jetzt alles so gemacht, wie es beschrieben wurde! Ich habe zuerst den Ordner "C:\bases_x" erstellt, dann habe ich mir den e-scan runtergeladen und ein Zip-Programm. Damit habe ich dann den e-scan entpackt. Dann habe ich den Haken bei "All Local Drives" und "All Scan" gesetzt. Anschließend habe ich den e-scan gestartet: File C:\PROGRA~1\GEMEIN~1\CMEII\CMESys.exe tagged as "not-a-virus:AdWare.Gator.6034". Action Taken: No Action Taken. File C:\PROGRA~1\GEMEIN~1\CMEII\GIocl.dll tagged as "not-a-virus:AdWare.Gator.6041". Action Taken: No Action Taken. File C:\PROGRA~1\GEMEIN~1\CMEII\GStore.dll tagged as "not-a-virus:AdWare.Gator.6051". Action Taken: No Action Taken. File C:\PROGRA~1\GEMEIN~1\CMEII\CMEIIAPI.dll tagged as "not-a-virus:AdWare.Gator.5115". Action Taken: No Action Taken. File C:\PROGRA~1\GEMEIN~1\CMEII\GIOCLC~1.DLL tagged as "not-a-virus:AdWare.Gator.6041". Action Taken: No Action Taken. File c:\PROGRA~1\GEMEIN~1\cmeii\GSTORE~1.DLL tagged as "not-a-virus:AdWare.Gator.6051". Action Taken: No Action Taken. File c:\PROGRA~1\GEMEIN~1\cmeii\gdwldeng.dll tagged as "not-a-virus:AdWare.Gator.3124". Action Taken: No Action Taken. File c:\PROGRA~1\GEMEIN~1\cmeii\gmtproxy.dll tagged as "not-a-virus:AdWare.Gator.6051". Action Taken: No Action Taken. File C:\PROGRA~1\GEMEIN~1\CMEII\GObjs.dll tagged as "not-a-virus:AdWare.Gator.6051". Action Taken: No Action Taken. File C:\PROGRA~1\GEMEIN~1\GMT\GMT.exe tagged as "not-a-virus:AdWare.Gator.7035". Action Taken: No Action Taken. File C:\PROGRA~1\GEMEIN~1\GMT\GatorRes.dll tagged as "not-a-virus:AdWare.Gator.6041". Action Taken: No Action Taken. File C:\PROGRA~1\GEMEIN~1\GMT\EGNSEN~1.DLL tagged as "not-a-virus:AdWare.Gator.5017". Action Taken: No Action Taken. Object "Gator Spyware/Adware" found in File System! Action Taken: No Action Taken. Object "CMESys Spyware/Adware" found in File System! Action Taken: No Action Taken. Object "Gator Spyware/Adware" found in File System! Action Taken: No Action Taken. Object "Gain Spyware/Adware" found in File System! Action Taken: No Action Taken. Object "Claria Spyware/Adware" found in File System! Action Taken: No Action Taken. Object "Gator Spyware/Adware" found in File System! Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "E:\Office\Assistnt\logo.act". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "E:\Office\Assistnt\scribble.act". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "E:\Office\Assistnt\dot.act". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "E:\Office\Assistnt\mnature.act". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "E:\Office\Assistnt\hoverbot.act". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "E:\Office\Assistnt\will.act". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "E:\Office\Assistnt\powerpup.act". Action Taken: No Action Taken. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "E:\Office\Assistnt\genius.act". Action Taken: No Action Taken. Entry "HKCR\CLSID\{000208FE-0000-0000-C000-000000000046}" refers to invalid object "xlrec.dll". Action Taken: No Action Taken. Entry "HKCR\CLSID\{000208FF-0000-0000-C000-000000000046}" refers to invalid object "xlrec.dll". Action Taken: No Action Taken. Entry "HKCR\CLSID\{0DED49D5-A8B7-4d5d-97A1-12B0C195874D}" refers to invalid object "BdaPlgin.ax". Action Taken: No Action Taken. Entry "HKCR\CLSID\{567DB2D4-9B01-4EBF-9FFA-543491BF3379}" refers to invalid object "E:\PJStream.dll". Action Taken: No Action Taken. Entry "HKCR\CLSID\{6E5526E3-4B91-11d4-876F-005004BCDA99}" refers to invalid object "E:\PJStream.dll". Action Taken: No Action Taken. Entry "HKCR\CLSID\{6E5526E4-4B91-11d4-876F-005004BCDA99}" refers to invalid object "E:\PJStream.dll". Action Taken: No Action Taken. Entry "HKCR\CLSID\{99180163-DA16-101A-935C-444553540000}" refers to invalid object "recncl.dll". Action Taken: No Action Taken. Entry "HKCR\CLSID\{B0693766-5278-4ec6-B9E1-3CE40560EF5A}" refers to invalid object "CaPlgin.ax". Action Taken: No Action Taken. Entry "HKCR\CLSID\{D98E820F-6ACD-4dc0-921E-9841E3D8B4A7}" refers to invalid object "E:\player\WMMP.EXE". Action Taken: No Action Taken. Entry "HKCR\CLSID\{F4C6D6E0-A8FB-4281-BE24-1662D646FE2B}" refers to invalid object "E:\player\WMMP.EXE". Action Taken: No Action Taken. Entry "HKCR\CLSID\{FBE840E5-13A5-4cff-B2A9-4D1E64A17FF2}" refers to invalid object "E:\player\WMMP.EXE". Action Taken: No Action Taken. Entry "HKCR\CLSID\{FD0A5AF3-B41D-11d2-9C95-00C04F7971E0}" refers to invalid object "BdaPlgin.ax". Action Taken: No Action Taken. Entry "HKCR\ComPlusMetaData.MsCorHost" refers to invalid object "{727CDF4F-3BA0-11D3-8738-00C04F79ED0D}". Action Taken: No Action Taken. Entry "HKCR\ComPlusMetaData.MsCorHost.2" refers to invalid object "{727CDF4F-3BA0-11D3-8738-00C04F79ED0D}". Action Taken: No Action Taken. Entry "HKCR\SymWriter.pdb" refers to invalid object "{520DC67A-752E-11D3-8D56-00C04F680B2B}". Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Becker\Eigene Dateien\Eigene Musik\Dj Set\virtualdj_trial.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\Programme\Gemeinsame Dateien\CMEII\CMEIIAPI.dll tagged as "not-a-virus:AdWare.Gator.5115". Action Taken: No Action Taken. File C:\Programme\Gemeinsame Dateien\CMEII\GDwldEng.dll tagged as "not-a-virus:AdWare.Gator.3124". Action Taken: No Action Taken. File C:\Programme\Gemeinsame Dateien\CMEII\GIocl.dll tagged as "not-a-virus:AdWare.Gator.6041". Action Taken: No Action Taken. File C:\Programme\Gemeinsame Dateien\CMEII\GIoclClient.dll tagged as "not-a-virus:AdWare.Gator.6041". Action Taken: No Action Taken. File C:\Programme\Gemeinsame Dateien\CMEII\GMTProxy.dll tagged as "not-a-virus:AdWare.Gator.6051". Action Taken: No Action Taken. File C:\Programme\Gemeinsame Dateien\CMEII\GObjs.dll tagged as "not-a-virus:AdWare.Gator.6051". Action Taken: No Action Taken. File C:\Programme\Gemeinsame Dateien\CMEII\GStore.dll tagged as "not-a-virus:AdWare.Gator.6051". Action Taken: No Action Taken. File C:\Programme\Gemeinsame Dateien\CMEII\GStoreServer.dll tagged as "not-a-virus:AdWare.Gator.6051". Action Taken: No Action Taken. File C:\Programme\Gemeinsame Dateien\GMT\EGNSEngine.dll tagged as "not-a-virus:AdWare.Gator.5017". Action Taken: No Action Taken. File C:\Programme\Gemeinsame Dateien\GMT\GatorRes.dll tagged as "not-a-virus:AdWare.Gator.6041". Action Taken: No Action Taken. File C:\Programme\Gemeinsame Dateien\GMT\GatorStubSetup.exe tagged as "not-a-virus:AdWare.Gator.5112". Action Taken: No Action Taken. File C:\Programme\Gemeinsame Dateien\GMT\GMT.exe tagged as "not-a-virus:AdWare.Gator.7035". Action Taken: No Action Taken. File C:\Programme\Gemeinsame Dateien\GMT\gtrawbm.fil tagged as "not-a-virus:AdWare.Gator.a". Action Taken: No Action Taken. File C:\Programme\ICQLite\Unwise32.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP103\A0029119.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0028676.dll tagged as "not-a-virus:AdWare.Gator.5115". Action Taken: No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0028677.exe tagged as "not-a-virus:AdWare.Gator.5017". Action Taken: No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0028678.dll tagged as "not-a-virus:AdWare.Gator.5017". Action Taken: No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0028679.dll tagged as "not-a-virus:AdWare.Gator.5017". Action Taken: No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0028680.dll tagged as "not-a-virus:AdWare.Gator.5017". Action Taken: No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0028681.dll tagged as "not-a-virus:AdWare.Gator.5017". Action Taken: No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0028684.exe tagged as "not-a-virus:AdWare.Gator.5017". Action Taken: No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0028685.dll tagged as "not-a-virus:AdWare.Gator.5115". Action Taken: No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0028686.dll tagged as "not-a-virus:AdWare.Gator.3124". Action Taken: No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0028687.dll tagged as "not-a-virus:AdWare.Gator.5115". Action Taken: No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0028688.dll tagged as "not-a-virus:AdWare.Gator.6041". Action Taken: No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0028689.exe tagged as "not-a-virus:AdWare.Gator.5017". Action Taken: No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0028692.dll tagged as "not-a-virus:AdWare.Gator.6051". Action Taken: No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0028693.dll tagged as "not-a-virus:AdWare.Gator.5115". Action Taken: No Action Taken. File C:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0028695.exe tagged as "not-a-virus:AdWare.Gator.5017". Action Taken: No Action Taken. File D:\Eigene Musik\Eigene Musik\Dj Set\virtualdj_trial.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File D:\Eigene Musik\VirtualDJ\UNWISE.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File D:\Eigene Videos\DivXPlayerInstaller.exe tagged as not-a-virus:Downloader.Win32.Nsis.a. No Action Taken. File D:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP103\A0029120.dll tagged as "not-a-virus:AdWare.Gator.5115". Action Taken: No Action Taken. File D:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP103\A0029121.exe tagged as "not-a-virus:AdWare.Gator.6034". Action Taken: No Action Taken. File D:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP103\A0029124.dll tagged as "not-a-virus:AdWare.Gator.3124". Action Taken: No Action Taken. File D:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP103\A0029125.dll tagged as "not-a-virus:AdWare.Gator.6041". Action Taken: No Action Taken. File D:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP103\A0029126.dll tagged as "not-a-virus:AdWare.Gator.6041". Action Taken: No Action Taken. File D:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP103\A0029127.dll tagged as "not-a-virus:AdWare.Gator.6051". Action Taken: No Action Taken. File D:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP103\A0029128.dll tagged as "not-a-virus:AdWare.Gator.6051". Action Taken: No Action Taken. File D:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP103\A0029129.dll tagged as "not-a-virus:AdWare.Gator.6051". Action Taken: No Action Taken. File D:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP103\A0029130.dll tagged as "not-a-virus:AdWare.Gator.6051". Action Taken: No Action Taken. File D:\System Volume Information\_restore{0FD0327D-2025-4A25-AEE4-0C46A0FD5F54}\RP98\A0027621.exe zusammengefasst: Total Objects Scanned: 147796 Total Virus(es) Found: 62 Total Disinfected Files: 0 Total Deleted Objects: 0 Total Files Renamed: 0 Total Errors: 28 Time Elapsed: 01:21:27 Was muss ich jetzt noch tun, sodass der Virus sich nicht mehr festsetzten kann?? Danke für jede weitere Hilfe....!!! mit freundlichem Gruß, Christoph |
Lade ClearProg = =>Haken setzen bei alles löschen und auf ok Lade Dir Spybot-S&D und Ad-Aware und update beide Programme. Lösche unter Systemsteuerung/Software alle nicht vertrauenswürdige Programme (z.B.: CMEII;GMT usw.) folgende Ordner samt Inhalt löschen wenn noch vorhanden: C:\PROGRA~1\GEMEIN~1\CMEII\ C:\PROGRA~1\GEMEIN~1\GMT\ Papierkorb leeren --> boote in den abgesicherter Modus , deaktiviere die Systemwiederherstellung scanne nacheinander mit Ad-aware und Spybot und lösche alle Funde danach neu booten, erstelle ein Hijack This Logfile und poste es mittels copy&paste:Direktdownload hier Denk bitte daran, damit das Programm Hijack This in einem neuen Ordner unter C: laufen sollte, siehe dazu auch Cidres Anleitung Wichtig: in HJT Log-Files sollten aktive Links und persönliche Informationen editiert werden. Z.B.:http:// in h**p:// und C:\Dokumente und Einstellungen\***\Eigene Dateien\hijackthis\1.99.1\HijackThis.exe |
Hallo nochmal! Ich denke, die Behebung meines Problemes ist abgeschlossen! Vielen Dank! Der Virus hat sich verabschiedet ;)! Ich hoffe, dass es auch auf Dauer so bleibt! Wenn nicht, dann gehe ich wieder so vor wie jetzt! Das hat mir auf jeden Fall sehr geholfen :)!! Ich werde mit diesen Tipps auch versuchen anderen zu helfen! Das Programm Ad-Aware SE Personal ist echt nicht schlecht! Es löscht alle Dateien, die möglicherweise eine Gefährdung für den PC sind! Ich kann mich echt nur noch mal für die Hilfe bedanken :daumenhoc !! bis zum nächsten mal ;) .......!! Gruß, Christoph |
ein HJT wäre schon noch angebracht um zu sehen was sich noch alles auf dem System befindet. Zitat:
Zitat:
Zitat:
|
Das HJT habe ich schon! Und das das Ad-Aware SE Personal keine Ideallösung war ist schon klar, es gibt sicher auch noch andere gute Programme. Aber bisher habe ich noch kein besseres als dieses besessen! Es hat bei mir gleich 5 Viren gelöscht, die das Programm AntiVir nicht erkannt hat! Dieses Forum und die Programme Spybot Search & Destroy und AD-Aware SE Personal habe ich schon weiterempfohlen. :) |
Alle Zeitangaben in WEZ +1. Es ist jetzt 00:45 Uhr. |
Copyright ©2000-2025, Trojaner-Board