Mein Rechner ist verseucht

Andernah

Ensign
Registriert
Okt. 2002
Beiträge
159
Also, es öffnet sich der Firefox einfach so ohne das ich was mache, wenn ich ihn selbstständig öffne wechselt er dauernd zu merkwürdigen Seiten, Werbung bekomme ich auch direkt auf den Desktop. Unten rechts im Autostart steht nun so ein kleiner Umschlag (wie Outlook) allerdings mit einem blauen Punkt drauf. Damit kann ich nichts machen, wenn ich mit der Maus einfach nur draufgehe kriege ich kryptische Zeichen. Avast meldet sich andauernd mit Verbindungsfehler etc. Ausserdem habe ich in Systemsteuerung/Software ein Programm drin das "WebFldrs XP" heisst, damit kann ich genau nix machen, hier fehlt der "entfernen" Button.


Hier mein HJT-Log:

Logfile of HijackThis v1.99.1
Scan saved at 13:49:10, on 27.12.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Stardock\Object Desktop\WindowBlinds\wbload.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\sywsvcs.exe
C:\Programme\Alwil Software\Avast4\aswUpdSv.exe
C:\Programme\Alwil Software\Avast4\ashServ.exe
C:\Programme\Analog Devices\SoundMAX\SMAgent.exe
C:\Programme\Alwil Software\Avast4\ashMaiSv.exe
C:\Programme\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\Dokumente und Einstellungen\Meike\Desktop\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=33568
F2 - REG:system.ini: Shell=explorer.exe "C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\ibm00001.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [aupd] C:\WINDOWS\system32\sywsvcs.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: msupdate - msupdate32.dll (file missing)
O20 - Winlogon Notify: Reinstall - C:\WINDOWS\system32\mv8ml9l11.dll
O20 - Winlogon Notify: WB - C:\PROGRA~1\Stardock\OBJECT~1\WINDOW~1\fastload.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programme\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Programme\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programme\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programme\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programme\Analog Devices\SoundMAX\SMAgent.exe



Hilfe, hilfe. Was mach ich denn nun? Rechner wurde grade neu aufgesetzt :(
 
Ad-Aware und Spybot Seach&Destroy drüber laufen lassen, alle mit dem neuesten update.
 
Ganz ruhig :)

Es gibt nur 2 Möglichkeiten:

1) Formatieren
2) Bereinigen

zu1) Du installierst Windows erneut und achtest diesmal vorher, dass du die richtigen Tools installierst und keine Software mit Spyware benutzt.

Tools: VirenScanner, LavaSoft Adaware, Firewall (oder Router)

Wichtig: Die besten Tools bringen dir nichts, wenn du einfach wild auf irgendwelchen Seite "OK" eintippst oder dir suspekte Software runterlädst (Kazaa und Bearshare lassen grüßen!)

zu2) Die oben genannten Tools installieren und durchlaufen lassen. Selbstständiges Entfernen über die SoftwareEntfernen von Windows und einen kritischen Blick unter /Programme bzw /Windows /system32 /system tun ihr übriges dazu.

Viel Spaß!

Manche Menschen gehen mir ihren PCs um!
 
In 3 Minuten kannste Spybot nicht durchgelaufen lassen haben, das dauert schon ne weile ;)
 
Logfile hab ich schon auswerten lassen, hat nichts gebracht, böse Sachen entfernt, aber keine Änderung.

Nun SpyBot nochmal richtig ;) laufen lassen, hat einiges gefunden, habe ich behoben und Rechner neu gestartet, wieder keine Änderung, vor allem dieser kleine Umschlag unten rechts ist noch da. Menno.
 
Hab nun SpyBot nochmal laufen lassen, nun findet er nix mehr, obwohl die Probleme weiterhin da sind :freak:
 
Dann sieh doch mal nach welches Programm sich da einnistet, unter autostart oder in der Registry unter Run/RunOnce oder mit MSCONFIG unter Systemstart. Dann kannst Du Dir mal Deine Hosts Datei ansehen, dort steht manchmal auch was drin was besser nicht reigehört.
 
Äähh....könntest du mir vielleicht genauer sagen WO ich schauen soll? *schäm* :(
 
@Andernah
Imo hast Du einen Trojaner drauf. Die Datei 'sywsvcs.exe' deutet auf den 'Troj/Orse-L-'Trojaner hin >Klick mich<. Daneben ist noch Spyware drauf. Die Einträge bezüglich der 'secure32.html' deuten darauf hin.

Fixen von Einträgen mit dem HiJackThis nur mit dekativierter Systemwiederherstellung (ME, XP) und im abgesicherten Modus.

Mach mal einen eScan. Exakt nach dieser Anleitung >Klick mich<. eScan basiert afaik auf Kaspersky und findet meist die Übertäter. Kann Sie aber nicht desinfizieren. Die Desinfektion der befallenen Dateien mußt Du dann mit dekativierter Systemwiederherstellung (ME, XP) und im abgesicherten Modus mit der Hand am Arm übernehmen.
 
Zurück
Oben