Spyware(Spysherrif?)

xzdoiii

Mitglied
Abend,

hatte jetzt schon 3 Tagen das Problem, das auf meinem Bildschirm immer erschien: Your system is spyware infected ....klick ok, noch 3 Links auf dem Desktop und ein Popup(roter Kreis) neben der Uhr.

Links immer entfernt, nie auf Ok geklickt, PoP Up ignoriert. Hatte dann gegoogelt, und lies Smitfraud mal durchrattern. Für den Abend war die Sache gelöst, am nächsten Tag: selbe Links, Nachricht, PoPup.

Habe nun nochmal alles mit der Anleitung auf der Site hier gemacht, ist jetzt wieder (vorerst?) weg. Da steht ja, das man seinen Hijackthis log hier reinstellen soll hier ist er:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:33:45, on 23.01.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\Mozilla Firefox\firefox.exe
C:\Programme\TuneUp Utilities 2007\Integrator.exe
C:\totalcmd\TOTALCMD.EXE
C:\WINDOWS\system32\msiexec.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programme\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O21 - SSODL: bqxomdo - {190B5758-8BB4-4148-A15E-FCB1C4B7D16F} - C:\WINDOWS\bqxomdo.dll (file missing)
O21 - SSODL: aswmklt - {F901B563-321E-4159-BE56-83F5CDAFB999} - C:\WINDOWS\aswmklt.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 2910 bytes
 

xzdoiii

Mitglied
Gefixt, nur der Spybot fragt nun nach einer Zustimmung bzw Verweigerung. Habe erst verweigern gedrückt, fragt aber immer wieder? Was bewirkt das? Soll ich doch zustimmen?

Oder die Datei manuell löschen? Schnelle Antwort wäre gut, sonst ist der Mist morgen wieder da.

Edit: Hab ihn nun gelöscht gekriegt, jedoch zeigt mir Spybot sofort an:

Wert hinzugefügt

Das heißt, dass Ding kommt wohl immer wieder. :O

Was nun?
 
Zuletzt bearbeitet:

maedi100

Stammgast
z.B. Knopicillin oder System im abgesicherten Modus starten und dann Virenscan + Hijack This + Spybot + Lavasoft AdAware usw.

Wenn es dann immer noch nicht weg ist, Reparaturinstallation, oder via bsp. Knoppix die Verseuchten Daten löschen....
 

xzdoiii

Mitglied
Tschuldigung für Doppelpost

Ist jetzt wohl weg, heute sind die Links auffem Desktop nicht erschienen. Danke Leute :D
 

xzdoiii

Mitglied
Hallo Leute, dass Problem hat sich wohl doch noch nicht ganz in Luft aufgelöst....

Beim starten des Systems(und so alle 4-5 h, sollte der Pc solange laufen) meldet der Virenscanner, dass er eine Datei C/...../fake.privacydanger.bat gelöscht hat. Das verhindert zwar, dass der eigentliche Virus durchkommt, ist jedoch sehr nervig. Bin auch nicht sicher ob der Downloader selbst nicht schon gefährlich ist.

Ich habe durch einen Onlinescan der von mir verdächtitigen Datei herausgefunden, dass diese 100%tig der Downloader ist. Nur kann man diese nicht löschen, und das Programm "THe Killbox" versteh ich irgendwie nicht.

Hilfe! :O
 

maedi100

Stammgast
Hallo Leute, dass Problem hat sich wohl doch noch nicht ganz in Luft aufgelöst....

Beim starten des Systems(und so alle 4-5 h, sollte der Pc solange laufen) meldet der Virenscanner, dass er eine Datei C/...../fake.privacydanger.bat gelöscht hat. Das verhindert zwar, dass der eigentliche Virus durchkommt, ist jedoch sehr nervig. Bin auch nicht sicher ob der Downloader selbst nicht schon gefährlich ist.

Ich habe durch einen Onlinescan der von mir verdächtitigen Datei herausgefunden, dass diese 100%tig der Downloader ist. Nur kann man diese nicht löschen, und das Programm "THe Killbox" versteh ich irgendwie nicht.

Hilfe! :O
probiers mal mit so was: http://www.snapfiles.com/get/removereboot.html
 

xzdoiii

Mitglied
Vielen dank, die Datei ist jetzt weg. Hoffe nur das das der letzte Downloader war, ich lasse gerade nochmal Spybot laufen :)

Ist tatsächlich alles weg, einen infizierten Registryeintrag hab ich per Regedit entfernt.

Tausend Dank Leute, bin froh das mein PC wieder sauber ist :D
 
Zuletzt bearbeitet:
Oben