![]() |
fakeAV.bak/Xp Anti-spyware 2009 Hallo, Ich habe jetzt seid Donnerstag folgendes Problem: Ein kleines rot-weißes Kreuz weist mich penetrant daraufhin, dass mein Computer mit Spyware infiziert sei (Your computer is infected! Windows has detected spyware infection! It is recomended....). Klickt man dieses Kreuz an, so versucht sich ein Programm namens AntispywareXP 2009 zu installieren (hatte sich wohl auch kurzzeitig auf meinem PC installiert wurde aber wohl zum Teil zumindest von Anti Vir wieder gelöscht). Symptome sind unter anderem, dass Google links mich auf Casino-, Emule- oder Pornoseiten weiterverlinkt. Ruft man die links mit copy and paste auf, so funktionieren sie. Einige Seiten lassen sich auch nicht mehr aufrufen. Habe diesbezüglich (Viren, Würmer, Spyware) wenig Ahnung oder Erfahrung: Bis auf ein rootkit vor ca. 1 Jahr, hatte ich bisher wenig mit solchen Problemen zu tun. Außerdem habe ich bisher mehrmals Anti-Vir sowie Ad-Aware im Abgesicherten Modus drüberlaufen lassen jeweils von einer Runde CCleaner gefolgt. Dies hat wohl auch einiges gelöscht, jedoch wies scheint, ist das Problem noch nicht behoben. Ich hoffe mir kann jemand mit dem Problem (welches wie es scheint in letzer Zeit häufiger auftritt) helfen! Ich würde (sofern dies möglich ist) einen Lösungsansatz bevorzugen, welcher nicht das Neuaufsetzen des Systems beinhaltet... notfalls würd ich auch diesen Weg in Betracht ziehen .. ; ( Sollten noch andere Informationen benötigt werden, werde ich diese nachliefern. Vielen Dank im Voraus :) Hier noch ein aktueller Hijackthis-log: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 16:16:56, on 31.10.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16735) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe D:\aawservice.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\WINDOWS\RTHDCPL.EXE C:\Programme\Gemeinsame Dateien\Nero\Nero BackItUp 4\NBService.exe C:\WINDOWS\TBPanel.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\Programme\Java\jre1.6.0_05\bin\jusched.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe D:\iTunesHelper.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\brastk.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe C:\Programme\Windows Live\Messenger\MsnMsgr.Exe C:\WINDOWS\system32\drivers\svchost.exe C:\Programme\LevelOne WNC-0301\RtWLan.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe C:\Programme\OpenOffice.org 2.4\program\soffice.exe C:\Programme\OpenOffice.org 2.4\program\soffice.BIN C:\Programme\iPod\bin\iPodService.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe C:\PROGRA~1\Mozilla Firefox\firefox.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Java\jre1.6.0_05\bin\jucheck.exe C:\HijackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/ R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [Gainward] C:\WINDOWS\TBPanel.exe /A O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe" O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [iTunesHelper] "D:\iTunesHelper.exe" O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [brastk] brastk.exe O4 - HKLM\..\Run: [AntiSpywareXP 2009] "C:\Programme\AntiSpywareXP2009\antispywarexp2009.exe" /hide O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [SVCHOST.EXE] C:\WINDOWS\system32\drivers\svchost.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Startup: hamachi.lnk = D:\Programme\Hamachi\hamachi.exe O4 - Startup: OpenOffice.org 2.4.lnk = C:\Programme\OpenOffice.org 2.4\program\quickstart.exe O4 - Global Startup: Wireless LAN Utility.lnk = C:\Programme\LevelOne WNC-0301\RtWLan.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O18 - Protocol: CDS300 - {AD43AA67-6860-4531-AC8A-0E68F9CF023E} - Z:\Player\__CDS2.dll (file missing) O20 - AppInit_DLLs: karna.dat O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - D:\aawservice.exe O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Nero BackItUp 4\NBService.exe O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe -- End of file - 6963 bytes |
ALoha, Zitat:
Solltest du laden, wenn wir mit der Bereinigung fertig sind. Arbeite bitte die folgenden Punkte der Reihe nach durch: 1.) Anleitung SmitfraudFix (by S!Ri) Klick auf das Symbol und lies die Anleitung -> http://saved.im/ndc5ntnxdxq5/biohazard5b100x1005d.jpg und lass das System reinigen. (Option 2)
2.) MalwareBytes Anti-Malware:
3.) ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. (ausführliche Anleitung -> Ein Leitfaden und Tutorium zur Nutzung von ComboFix) 4.) Random's System Information Tool
HTML-Code: [CODE]Hier das Logfile rein![/CODE] mfg |
Vorab, Jegliche Meldungen sind verschwunden, das Internet ist wieder normal. Bisher sieht alles so aus, als wäre es wieder normal. Sicher bin ich mir nicht, aber das kann man sicher aus den logs ablesen... Vielen herzlichen Dank für die fixe Hilfe! ; ) So hier noch die geforderten logs: SmitfraudFix log: Code: SmitFraudFix v2.371 mbam-log: Code: Malwarebytes' Anti-Malware 1.30 Code: ComboFix 08-10-30.13 - User 2008-10-31 20:11:49.1 - NTFSx86 |
RSIT log.txt Code: Logfile of random's system information tool 1.04 (written by random/random) |
RSIT info.txt Code: info.txt logfile of random's system information tool 1.04 2008-10-31 20:17:59 |
Sieht gut aus ;) Jetzt kannst du Combofix deinstallieren: Combofix Deinstallieren Klick auf Start -> Ausführen -> eintippen combofix /U http://img247.imageshack.us/img247/7...ombofixvs6.jpg Damit ist Combofix und alle weiteren Programme entfernt wurden. Wichtig ist noch, das du dein System updatest: => Besuche die Windows-Update Seite und lasse über den Button benutzerdefinierte Suche nach fehlenden Updates suchen und installiere die wichtigen Updates. Brauchst du den Bonjour von Apple? Wenn nicht, dann deinstallieren wir den korrekt. |
ComboFix ist deinstalliert. Update wird folgen. Zu Bonjour.. ich hab keine Ahnung für was genau ich dieses Programm brauche. Wenn es von Apple ist, nehm ich mal an es hat mit meinem Ipod zu tun. Hab leider keine Ahnung ob Bonjour hierfür essentiell ist. mfg |
Essentiell ist es nicht unbedingt, nur eine weitere Sicherheitslücke. :D Es wird halt mitinstalliert, ohne das man gefragt wird, ob man es will. Da man es auf "normalem" Wege nicht deinstallieren kann, sind halt immer mehr und mehr User darüber verärgert. |
Okay, dann kanns wohl getrost gekickt werden. Btw: Mir fällt irgendwie gerade auf, dass sich der Papierkorb in Rentnergeschwindigkeit öffnet und arbeitet. Hat das was mit dem gerade vollzogenen Prozess zu tun? Normalisiert sich das mit dem Windows Update? (Systemsteuerung ==> Software versucht jetzt auch schon seit meheren Minuten mir ne Liste aufzustellen.. ; ) ) |
Zu Bonjour: Bonjour richtig deinstallieren Um den Dienst von Bonjour zu deaktivieren machst Du folgendes: Start => Ausführen => services.msc eintippen => OK klicken Es öffnet sich jetzt das "Dienste"-Fenster.
Nun gehst du auf diese Seite, lade Dir lspfix.zip runter und entpacke das Archiv auf Deinen Desktop. Wenn Du kein Zip-Programm hast, kannst Du auch LSPFix.exe und spfix.txt runterladen. Starte LSPFix.exe, schiebe mit dem >>-Button die mdnsnsp.dll nach rechts, da sie raus muss, hake "I know what i'm doing" an und klicke auf "Finish". Rechner neu starten. Der Ordner C:\Programme\Bonjour\ sollte sich nun löschen lassen. Zum Problem: Führst du das Update gerade durch? Bzw. hast du eine wuauclt.exe im Taskmanager? |
Danke, werde Bonjour dann gleich runterwerfen. Zum Update: Nein, läuft noch nicht. Zur exe: Im Taskmanager lässt sich kein solcher Prozess finden. |
OK. Dann gehen wir später zu dem Problem über. ;) |
Soooo.... Bonjour ist gekickt. SP3 ist runtergeladen. wuauclt.exe wird im taskmanager angezeigt. Der Papierkorb jedoch öffnet sich immernoch schleichend. Hab ich irgendwas übersehen? |
Eigentlich dürfte malwaretechnisch nichts mehr da sein. Reboote mal, räume davor deinen Autostart auf und beobachte, ob das Problem immernoch vorliegt. mfg |
Mmmh joa ... dieses Aufräumen von Autostart... wie macht man das nochmal? ; ) |
Mit dem CCleaner. ;) |
So, hatte leider irgendwie nicht den gewünschten Erfolg. :heulen: Papierkorb genießt immernoch sein Renterdasein. Pc verweigert mir immernoch eine Liste aller Programme anzuzeigen. Ich bin überfragt... aber das war ich ja schon seid dem ersten Post. :) |
Hm, kannst du dem im Taskmanager erkennen, welcher Prozess die hohe CPU-Auslastung beansprucht? |
Ganz normal 98-99% Leerlauf. Alles andere lässt sich auch in gewohnter Geschwindigkeit ausführen. Nur beim Papierkorb und bei der Softwareliste hängts. |
Komisch. :confused: Ist der Papierkorb leer? |
Soweit ich weiß ja^^ .. Bevor ich mir ansehen kann, was sich darin befindet, brech ichs meistens eh ab.. dauert mir einfach zu lange... und scheint auch alles andere zu verlangsamen. Arbeitsplatz aufrufen zum Beispiel. |
Rechtsklick => Papierkorb leeren? |
Hab den Papierkorb mal laden lassen. Ist nichts drin. Lässt sich auch nichts leeren (Feld ist grau). Könnte es mit ComboFix zusammenhängen? Das Programm scheint ja wenn mans nicht richtig benutzt heftig was kaputt machen zu können. Daher hab ichs direkt nach der Benutzung direkt mit Entf und Okay in den Papierkorb. Diesen hab ich dann geleert (zu dem Zeitpunkt war er aber auch langsam). |
Alle Zeitangaben in WEZ +1. Es ist jetzt 12:46 Uhr. |
Copyright ©2000-2025, Trojaner-Board