System neu aufsetzten ?

Plueschefresse

Cadet 3rd Year
Registriert
Jan. 2004
Beiträge
60
Hi.

ich brauch unbedingt eure Hilfe.
Hab mir gestern irgendwas Trojaner, Wurm, oder n Virus eingefangen.

Hab AntiVir drüber laufen lassen, hat auch ein BDS/Trojaner gefunden, aber nach erneutem Virenscan weg.
Spybot hatte nichts gefunden und Adaware meinte ein Trojan Downloader gefunden zu haben,
aber auch den schein ich weg bekommen zu haben.

Hijack This hatte mir einige böse Sachen angezeigt, überwiegend Host zugriffe, hab ich alles
gefixed, nun is nur noch die service.exe übrig, die ich einfach nich weg bekomme.
Da sie im Task als System angezeigtwird, konnte ich sie auch mit Killbox nicht beenden, da sonst der Rechner nach 40 sec. neu bootet.
Alles natülich im Abgesicherten Modus.

hier das Log, vieleicht seht ihr ja noch was

Logfile of HijackThis v1.99.1
Scan saved at 20:27:45, on 26.08.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\M-Audio MA_CMIDI\MA_CMIDI_Inst.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
C:\WINDOWS\System32\DeltTray.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\kernel.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\sc_watch.exe
C:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\PROFIL~1.EXE
C:\PROGRA~1\T-Online\T-ONLI~1\Notifier\Notifier.exe
C:\Programme\Azureus\Azureus.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Dokumente und Einstellungen\Administrator\Desktop\hijackthis\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [M-Audio Delta Taskbar Icon] C:\WINDOWS\System32\DeltTray.exe
O4 - HKLM\..\Run: [DeltTray] DeltTray.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [startkey] C:\WINDOWS\system32\svhost98.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [startkey] C:\WINDOWS\system32\svhost98.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = ?
O8 - Extra context menu item: &Clean Traces - C:\Programme\DAP\Privacy Package\dapcleanerie.htm
O8 - Extra context menu item: &Download with &DAP - C:\Programme\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\Programme\DAP\dapextie2.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{94765DF5-6762-4417-8AAA-1A023C5DF7D3}: NameServer = 217.237.151.33 217.237.149.225
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: M-Audio CMIDI Installer (MA_CMIDI_InstallerService) - Unknown owner - C:\Programme\M-Audio MA_CMIDI\MA_CMIDI_Inst.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
O23 - Service: T-Online DSL-Manager (TODslService) - T-Systems International GmbH - C:\Programme\T-Online\DSL-Manager\TODslSvc.exe
O23 - Service: Windows Service Manager (WSCM) - Unknown owner - C:\WINDOWS\System32\service.exe (file missing)

Kriege ich das noch weg, oder muss das System neu drauf. :rolleyes:


danke für jede Hilfe :)
 
Habe mich doch wohl vertan, die Datei von Windows heisst ja services.exe und nicht service.exe, also doch wohl ein Virus oder so, lass mal Stinger drüberlaufen.
 
Zuletzt bearbeitet:
Hi.

wenn sie fehlt, warum steht sie dann im Task und warum startet der Rechner, nach 40sec neu, wenn ich den Prozess beende.


Edit:
ok lass ich mal drüber laufen.
hab ich jetzt die falsche datei löschen lassen, siehe service.exe ( file missing) ?
 
Zuletzt bearbeitet:
Habe es oben geändert, welcher Task ist es denn der angezeigt wird? services.exe oder service.exe, der erste ist Bestandteil vom System, der andere gehört z.B. zum Blaster.
 
Nee im Task is jetzt nur noch die services.exe, kann man ja echt durcheinander kommen.

Also die alte service.exe ersetzen von CD, oder gibbet die garnich und is "nur" der Virus
gewesen.
 
service.exe ist der Virus, durchsuche mal die Registry nach dem Eintrag und lösche ihn, dann erstelle einen neuen Wiederherstellungspunkt und lösche alle alten Punkte. Starte den Rechner neu im abgesicherten Modus, losche alle Service.exe Dateien vom Rechner und sieh nach was im Autostart steht, was nicht benötigt wird, deaktiviere, vor allem wenn da service.exe steht, Neustart und dann sollte Ruhe sein. Nicht die Datei "services.exe" löschen, die wird von Windows benötigt.
 
ok mach ich ma,

Stinger hat auch kein Virus gefunden.

Dann bin ich gleich ma off.

danke für die Hilfe.
 
Hi,

habs gestern nich mehr geschaft zu posten.

Habs genau so gemacht, wie du geschrieben hasst.
Das System is somit wieder sauber, einglück kein neuaufsetzen des Systems (wäre ein langens Wochenend geworden).

danke für die prompte Hilfe :)

ciao
 
Zurück
Oben