Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Die Problemzone Spinnt der Rechner mal wieder? Stellt eure Fragen hier und es wird geholfen.

PC mit Werbung infiziert

Diskussion: PC mit Werbung infiziert im Forum Die Problemzone, in der Kategorie PC Foren; Anzeige Servus. Ich habe seit einigen Tagen das problem, das nach dem Hochfahren gleich ein Pop-Up erscheint, dass mir diverse ...

Antwort
Alt 30.12.05, 13:51   #1 (permalink)
 
Registriert seit: 29.12.05
Flownie Leistung: Facit NTK
Flownie eine Nachricht über ICQ schicken
Likes: 0
Standard PC mit Werbung infiziert

Anzeige

Servus. Ich habe seit einigen Tagen das problem, das nach dem Hochfahren gleich ein Pop-Up erscheint, dass mir diverse Angebote machen möchte, zudem werden einige Links (nicht alle) zu Suchmaschinen umgeleitet.
Nach ersten Eerkenntnissen dachte ich, es sei "CoolWebSearch", doch der CoolWebShredder hatte bloß eine Datei gefunden und gleich gelöscht.
Ad Aware hängt sich dagegen auf, wenn es anfängt, die HKEY_LOCAL_MACHINE Registry zu scannen.
Spybot findet zwar ein Problem, welches sich zwar dedm Programm nach auch löschen lässt, doch nach dem Re-Boot ist diese immernoch da.

Hier ein Screenshot von dem Problem:

http://www.sjuengling.de/flow/Problem.JPG

Ich hoffe, ihr könnt mir helfen.

Flownie ist offline   Mit Zitat antworten
Alt 30.12.05, 13:54   #2 (permalink)
lost
Guest
 
Likes:
Standard RE: PC mit Werbung infiziert

empfehle hijackthis



klick


mal spybot upgedatet?


reg gelöscht?



IE mit pop up blocker

zb. opera, firefox
  Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 30.12.05, 14:07   #3 (permalink)
Themenstarter
 
Registriert seit: 29.12.05
Flownie Leistung: Facit NTK
Flownie eine Nachricht über ICQ schicken
Likes: 0
Standard

Firefox benutze ich bereits und Spybot war geupdatet.

Mit HijackThis konnte ich ehrlich gesagt nichts nafangen, muss mir dass mal von 'nem Kumpel erklären lassen

Registry löschen? Wie? Und kann ich dabei irreparable Schäden verursachen?
Flownie ist offline   Mit Zitat antworten
Alt 30.12.05, 14:24   #4 (permalink)
 
Registriert seit: 16.11.05
Ranma Leistung: Facit NTK
Likes: 0
Standard

hmmm...
hast du mal in deine HOSTS-Datei geschaut, ob da Einträge generiert wurden.
Die würden dann z.B. die Umleitungen erklären...

Wenn Du nichts besonderes konfiguriert hast, dürfte da nur der

127.0.0.1 localhost

drinstehen!
Unter XP weiss ich nicht, wo die HOSTS steht, müsstest mal im Explorer danach suchen (Ctrl-F); bei mir ist es hier:
C:\WINNT\SYSTEM32\DRIVERS\ETC

Mach Dir am Besten eine Sicherung davon.
Danach(!) sukzessive die Zeilen löschen
Ranma ist offline   Mit Zitat antworten
Alt 30.12.05, 14:42   #5 (permalink)
lost
Guest
 
Likes:
Standard

keine angst bei Hijackthis.

hols dir uns mach ein scan....log speichern und hier mal alles reinkopieren

wir schauen uns es an.


oder einfach selber nachschauen hier

das böse (in der auswertung rot marktiert) fixen und weg damit
  Mit Zitat antworten
Alt 30.12.05, 17:02   #6 (permalink)
Themenstarter
 
Registriert seit: 29.12.05
Flownie Leistung: Facit NTK
Flownie eine Nachricht über ICQ schicken
Likes: 0
Standard

So, hier das HijackThis Log:



Logfile of HijackThis v1.99.1
Scan saved at 17:01:57, on 30.12.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRAMME\ANTI VIR\AVGUARD.EXE
C:\WINDOWS\system32\Ati2evxx.exe
C:\Programme\Anti Vir\AVWUPSRV.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RioMSC.exe
C:\WINDOWS\system32\slserv.exe
C:\Programme\Microsoft IntelliPoint\point32.exe
C:\Programme\Anti Vir\AVGNT.EXE
C:\WINDOWS\System32\alg.exe
C:\Programme\Trillian\trillian.exe
C:\Programme\Games\Diablo II\Game.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\In Flames\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.the-review.de/
R3 - URLSearchHook: (no name) - {1729A874-33D4-6B4E-A976-E11CE683B2F2} - gabber.dll (file missing)
O3 - Toolbar: (no name) - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - (no file)
O4 - HKLM\..\Run: [IntelliPoint] "C:\Programme\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\Anti Vir\AVGNT.EXE" /min
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{71D1702C-F7C2-4B9B-A860-3E7BBAF0461B}: NameServer = 85.255.114.78,85.255.112.89
O17 - HKLM\System\CCS\Services\Tcpip\..\{8B7CD08D-2A3C-4873-92CF-F8F165C06487}: NameServer = 85.255.114.78,85.255.112.89
O17 - HKLM\System\CCS\Services\Tcpip\..\{BA7E27CA-61E1-42AA-8723-3FDE9907E725}: NameServer = 85.255.114.78,85.255.112.89
O17 - HKLM\System\CCS\Services\Tcpip\..\{C64B44D5-C5FD-4514-AAED-1D73C37838DC}: NameServer = 85.255.114.78,85.255.112.89
O17 - HKLM\System\CS2\Services\Tcpip\..\{71D1702C-F7C2-4B9B-A860-3E7BBAF0461B}: NameServer = 85.255.114.78,85.255.112.89
O17 - HKLM\System\CS3\Services\Tcpip\..\{71D1702C-F7C2-4B9B-A860-3E7BBAF0461B}: NameServer = 85.255.114.78,85.255.112.89
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAMME\ANTI VIR\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\Anti Vir\AVWUPSRV.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: RIO Mass Storage C (RioMSC) - Digital Networks North America, Inc. - C:\WINDOWS\system32\RioMSC.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - Unknown owner - C:\Programme\TuneUp Utilities 2006\WinStyler\WinStylerThemeSvc.exe (file missing)
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\system32\UAService7.exe (file missing)
Flownie ist offline   Mit Zitat antworten
Alt 30.12.05, 17:12   #7 (permalink)
lost
Guest
 
Likes:
Standard

zu entfernen sind folgende
wenn es keine ISP des Firmennetzwerks sind


R3 - URLSearchHook: (no name) - {1729A874-33D4-6B4E-A976-E11CE683B2F2} - gabber.dll (file missing)9



O17 - HKLM\System\CCS\Services\Tcpip\..\{71D1702C-F7C2-4B9B-A860-3E7BBAF0461B}: NameServer = 85.255.114.78,85.255.112.89


O17 - HKLM\System\CCS\Services\Tcpip\..\{8B7CD08D-2A3C-4873-92CF-F8F165C06487}: NameServer = 85.255.114.78,85.255.112.89


O17 - HKLM\System\CCS\Services\Tcpip\..\{BA7E27CA-61E1-42AA-8723-3FDE9907E725}: NameServer = 85.255.114.78,85.255.112.89



O17 - HKLM\System\CCS\Services\Tcpip\..\{C64B44D5-C5FD-4514-AAED-1D73C37838DC}: NameServer = 85.255.114.78,85.255.112.89



O17 - HKLM\System\CS2\Services\Tcpip\..\{71D1702C-F7C2-4B9B-A860-3E7BBAF0461B}: NameServer = 85.255.114.78,85.255.112.89


O17 - HKLM\System\CS3\Services\Tcpip\..\{71D1702C-F7C2-4B9B-A860-3E7BBAF0461B}: NameServer = 85.255.114.78,85.255.112.89



unnötige


O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - Unknown owner - C:\Programme\TuneUp Utilities 2006\WinStyler\WinStylerThemeSvc.exe (file missing)


O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\system32\UAService7.exe (file missing)
  Mit Zitat antworten
Alt 30.12.05, 19:29   #8 (permalink)
Themenstarter
 
Registriert seit: 29.12.05
Flownie Leistung: Facit NTK
Flownie eine Nachricht über ICQ schicken
Likes: 0
Standard

Err, Firmennetzwerk? Ist ein Privatrechner mit W-Lan, falls das was zur Sache tut oO

Wie lösche ich diese Einträge?
Flownie ist offline   Mit Zitat antworten
Alt 30.12.05, 19:50   #9 (permalink)
lost
Guest
 
Likes:
Standard

firmennetzwerk kannste dann wohl löschen

edit: übernehme keine haftung falls sie doch gebraucht werden


einfach häckchen rein und fix checked
  Mit Zitat antworten
Alt 30.12.05, 19:54   #10 (permalink)
 
Registriert seit: 06.03.05
schweiz Leistung: Facit NTK
Likes: 0
Standard

hier ein link mit dem du selber sehen kannst, welche dateien böse und welche gut sind:

Link

mfg schweiz
schweiz ist offline   Mit Zitat antworten
Alt 04.01.06, 01:15   #11 (permalink)
Themenstarter
 
Registriert seit: 29.12.05
Flownie Leistung: Facit NTK
Flownie eine Nachricht über ICQ schicken
Likes: 0
Standard

Vielen Dank! Nur noch eine Sache: Bevor ich etwas dummes tue, würde ich gerne die Dateien sichern. Wie?
Flownie ist offline   Mit Zitat antworten
Alt 04.01.06, 10:00   #12 (permalink)
FOG
 
Registriert seit: 03.01.06
FOG Leistung: Facit NTK
FOG eine Nachricht über AIM schicken FOG eine Nachricht über Yahoo! schicken
Likes: 0
Standard

Brenn sie dir runter.

FOG ist offline   Mit Zitat antworten
Alt 04.01.06, 15:12   #13 (permalink)
Themenstarter
 
Registriert seit: 29.12.05
Flownie Leistung: Facit NTK
Flownie eine Nachricht über ICQ schicken
Likes: 0
Standard

Danke, aber so weit war ich auch schon Mir gings darum, wie komme ich in die Registry?
Un dkann ich Dateien da einfach "rausnehmen"? Ich glaube man merkt, dass ich nicht die geringste Ahnung habe
Flownie ist offline   Mit Zitat antworten
Alt 04.01.06, 15:53   #14 (permalink)
dfi
 
Registriert seit: 20.05.05
dfi Leistung: Facit NTK
Likes: 0
Standard

Hallo Flownie

man merkt nicht nur, dass du laut deinen Angaben nicht die geringste Ahnung hast, sondern auch kein bisschen Eigeneinsatz zeigst. Anti-Googler?

1. Ausführen
2. "regedit" eintippseln und OK drücken
3. "Datei", "Exportieren"

That's it!

MfG dfi
dfi ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » PC Foren » Die Problemzone » PC mit Werbung infiziert
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Bifrost infiziert - help pls Jolle775 (In)security allgemein 18 31.05.07 21:16
Infiziert?! Protube (In)security allgemein 7 26.01.07 14:17
150.000 Autos durch neuartige Viren infiziert NeonZero News & Ankündigungen 2 14.02.05 12:41
Infiziert mit Dropper DR/Small.OF.H??? flame1 Windows 21 13.01.05 16:25
Ein Virus infiziert Windows und Linux Flou News & Ankündigungen 8 07.06.02 23:06


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61