Spyware und andere Probleme

Alles über Betriebssysteme, Anwenderprogramme und andere Software-Probleme.

Spyware und andere Probleme

Beitragvon AccuPlus am 03.12.2005, 19:40

Hi leute ich hab ein riesiges Problem. Seit einpaar tagen bekomm ich immer wieder eine Meldung von Windows (XP) das mein PC mit Spyware und Viren infiziert ist. Ich hab die verschiedenstens Programme zum entfernen von Spyware und Viren durchlaufen lassen und bin mir ziehmlich sicher das jetzt mein PC wieder frei von Spyware und Viren. Trozdem bekomm ich diesem Windows Meldung nicht weg. Ich hab dnn mal HijackThis - v1.99.1 durchlaufen lassen. Ich kenn mich damit aber nicht wirklich aus also wollte ich mal fragenob einer von euch mir weiter helfen kann. Da ergibnis hab ich hier:

Logfile of HijackThis v1.99.1
Scan saved at 18:32:48, on 03.12.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Unable to get Internet Explorer version!

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Securepoint Personal Firewall\driver\spfirewallsvc.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\netdde.exe
C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\nvctrl.exe
C:\WINDOWS\System32\MPB.exe
C:\WINDOWS\system32\config\msmsgs.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\mssearchnet.exe
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\CHRIST~1\LOKALE~1\Temp\Rar$EX00.485\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\se.dll/sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://search.qsrch.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = \blank.htm
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R3 - Default URLSearchHook is missing
F0 - system.ini: Shell=Explorer.exe C:\WINDOWS\system32\winmgd.win
F1 - win.ini: run=C:\WINDOWS\system32\mouse_configurator.win
O1 - Hosts: 66.40.25.171 signin.ebay.com
O1 - Hosts: 66.40.25.171.50 signin.ebay.co.uk
O1 - Hosts: 66.40.25.171 signin.ebay.be
O1 - Hosts: 66.40.25.171 signin.ebay.fr
O1 - Hosts: 66.40.25.171 ww2.homebanking-berlin.de
O1 - Hosts: 66.40.25.171 signin.ebay.de
O1 - Hosts: 66.40.25.171 signin.ebay.it
O1 - Hosts: 66.40.25.171 signin.ebay.ca
O1 - Hosts: 66.40.25.171 meine.deutsche-bank.de
O1 - Hosts: 66.40.25.171 signin.ebay.nl
O1 - Hosts: 66.40.25.171 signin.ebay.com.cn
O1 - Hosts: 66.40.25.171 banking.postbank.de
O2 - BHO: HomepageBHO - {3e9b951e-6f72-431b-82cf-4a9fbf2f53bc} - C:\WINDOWS\system32\hpD541.tmp
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O4 - HKLM\..\Run: [MPB] C:\WINDOWS\System32\MPB.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [Scheduler] C:\WINDOWS\system32\config\msmsgs.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKLM\..\Run: [Securepoint Personal Firewall] c:\programme\securepoint personal firewall\bin\sppfw.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [awplite] C:\Programme\AllWallpapersLite\awplite.exe
O7 - HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyPoker\PartyPoker.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyPoker\PartyPoker.exe (file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O16 - DPF: {11111111-1111-1111-1111-111111113457} - file://c:\explorer.cab
O16 - DPF: {22222222-2222-2222-2222-222222222222} - file://c:\x.cab
O16 - DPF: {53B8B406-42E4-4DD3-96E7-9DEC8CEB3DD8} (ICQVideoControl Class) - http://xtraz.icq.com/xtraz/activex/ICQVideoControl.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v ... 5104200140
O16 - DPF: {88D758A3-D33B-45FD-91E3-67749B4057FA} (Sinstaller Class) - http://dm.screensavers.com/dm/installer ... taller.cab
O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} (MCSendMessageHandler Class) - http://xtraz.icq.com/xtraz/activex/MISBH.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{15FB9519-94F1-448D-B0EA-8C2BB33D70D8}: NameServer = 217.237.149.161,217.237.151.225
O17 - HKLM\System\CS1\Services\Tcpip\..\{15FB9519-94F1-448D-B0EA-8C2BB33D70D8}: NameServer = 217.237.149.161,217.237.151.225
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O18 - Filter: text/html - {B668D232-D220-4D48-B211-544ED2170D23} - C:\WINDOWS\system32\epm.dll
O18 - Filter: text/plain - {B668D232-D220-4D48-B211-544ED2170D23} - C:\WINDOWS\system32\epm.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Securepoint Personal Firewall (spfirewallsvc) - Securepoint Latinoamerica S.A. de C.V. - C:\Programme\Securepoint Personal Firewall\driver\spfirewallsvc.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2006\WinStylerThemeSvc.exe

schon mal danke im vorraus
AccuPlus
 
Beiträge: 58
Registriert: 21.12.2004, 21:54


Beitragvon thegreatest am 03.12.2005, 21:34

grundsätzlich wäre es um einiges leichter, wenn du den pc formatierst. alleine schon beim kurzen drüberlesen habe ich 10-15 einträge gefunden, die auf jeden fall gefährlich sind. da ich aber nicht spezialist auf dem gebiet bin, bin ich mir sicher, dass noch viel mehr einträge zu fixen sind.
thegreatest
 
Beiträge: 190
Registriert: 30.07.2005, 16:57

Beitragvon AccuPlus am 03.12.2005, 21:39

welche wären das denn dann kann ich die schon mal beseitigen
worauf sollte man da denn achten
AccuPlus
 
Beiträge: 58
Registriert: 21.12.2004, 21:54

Beitragvon thegreatest am 03.12.2005, 22:02

schreib da bitte eine pn an nikita oder holy marcel, die sind da die spezialisten.

aber auf jeden fall unnötig/gefährlich sind:

C:\WINDOWS\system32\nvctrl.exe
C:\WINDOWS\system32\mssearchnet.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\se.dll/sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://search.qsrch.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = \blank.htm
R3 - Default URLSearchHook is missing

die ganzen ebay-einträge

O7 - HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O16 - DPF: {11111111-1111-1111-1111-111111113457} - file://c:\explorer.cab
O16 - DPF: {22222222-2222-2222-2222-222222222222} - file://c:\x.cab
thegreatest
 
Beiträge: 190
Registriert: 30.07.2005, 16:57

Beitragvon BlueScreen-Bertrand am 04.12.2005, 01:42

Hi.
Überprüfe die Registrierungsdatenbank mit Ad-Aware
Download (hoffentlich funktioniert der Link...)
Möglicherweise wird dir auf dem Desktop ein Schriftzug angezeigt, laut dem das System infiziert ist; mit Ad-Aware lies sich der Fehler in den mir bekannten Fällen beheben.[/url]
BlueScreen-Bertrand
Moderator
 
Beiträge: 10999
Registriert: 28.11.2005, 19:01
Wohnort: Waldshut-Tiengen

Beitragvon Holy Marcell am 04.12.2005, 11:03

Hi, wie ihr schon erkannt habt wäre eine PM an mich besser gewesen. Aber da ich immer in die SW-Hilfe gehe ist es auch egal.

=======

@
Boah wie schlecht kann ein PC gepflegt sein. Ich rate dir zu Formatieren:
http://www.informationsarchiv.net/foren ... 43645.html

=======

Wenn du reinigen willst fang damit an:

Hijacker about:blank - se.dll\sp.html
http://www.trojaner-info.de/anleitungen ... blank.html

===========================

hoster.zip
http://www.funkytoad.com/download/hoster.zip
Press 'Restore Original Hosts' and press 'OK'
Exit Program.

======================
Holy Marcell
 


Zurück zu Software-Hilfe

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 0 Gäste