Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

mysteriöses Virus schließt bestimmte Dokumente bei Mausberührung

Diskussion: mysteriöses Virus schließt bestimmte Dokumente bei Mausberührung im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige Hi, also ich glaube/denke/weiß, dass ich mit nem Virus infiziert bin. Jetzt ist dieses Virus, aber anders als die ...

Antwort
Alt 07.05.07, 20:59   #1 (permalink)
 
Registriert seit: 15.02.07
kuzdu Leistung: Facit NTK
kuzdu eine Nachricht über ICQ schicken kuzdu eine Nachricht über AIM schicken kuzdu eine Nachricht über Yahoo! schicken
Likes: 0
Standard mysteriöses Virus schließt bestimmte Dokumente bei Mausberührung

Anzeige

Hi,

also ich glaube/denke/weiß, dass ich mit nem Virus infiziert bin.
Jetzt ist dieses Virus, aber anders als die "Standart-Teile", die ich kenne.

Also wenn ich etwas öffne, FTP-Manager,Trillian-History,Textdokument, dann schließen sie sich, sobald ich sie mit der Maus berühre, das gilt auch für den WindowsTaskManger.

Es gibt allerdings Programme, wie Opera/Panda/Trillian (normaler Chat)/Winamp (und wahrscheinlich noch viele Mehr), die sich nicht schließen.

Ich wollte mal Fragen, ob ihr schonmal was von so einem Virus gehört habt?
Ich kenne das überhaupt nicht.
Wenn jmd ne Lösung hat, wäre ich wohl interessiert, ansonsten geht es mir eher mal mehr über das Virus in Erfahrung zu bringen.
Googeln ist ein bisschen schwierig, weil ähm ich wusste nicht genau wonach ich suchen soll, bei Virus kommen zieg Sachen, bei Virus Maus schließt, findet man nicht wirklich was und google gibt einem biologische Ergebnisse.

Naja wen das Thema genauso wie mich interessiert, der kann ja posten.
Wer das Virus kennt (und es besiegt hat?, mir bitte posten).

Prozesse kann ich euch nicht anzeigen lassen, weil der Manager sich ja immer schließt :P

greetz

Kuzdu

kuzdu ist offline   Mit Zitat antworten
Alt 07.05.07, 21:18   #2 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Ich hab zwar Null Ahnung von Windows, aber langsam sollte bekannt sein, daß die Leute hier gern ein Log von HiJack-This sehen wollen um genaueres sagen zu können. Dafür gibt es hier sogar einen Sammelthread: HiJack-This-Log Sammelthread Ich denke mal, daß du es auch mal damit versuchen solltest. Auf deren Homepage kann man sich die Logs meines Wissens nach auch auswerten lassen.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 07.05.07, 21:23   #3 (permalink)
Senior Member
 
Benutzerbild von odigo
 
Registriert seit: 25.12.04
odigo Leistung: 8086odigo Leistung: 8086
odigo eine Nachricht über ICQ schicken
Likes: 54
Standard

Kleiner Tipp: Windows lässt sich, wenn auch etwas umständlich mit der Tastatur bedienen. Vielleicht geht das ja, ich meine wegen deinem Mausproblem.

Ansonsten schließe ich mich mal bitmuncher an. Da liegt man nie ganz falsch

Gruß odigo
odigo ist gerade online   Mit Zitat antworten
Alt 08.05.07, 09:39   #4 (permalink)
 
Registriert seit: 07.07.03
Corex Leistung: Facit NTK
Corex eine Nachricht über ICQ schicken
Likes: 0
Standard

Hört sich eher wie ein "Trojaner" an.

Vielleicht erlaubt sich da auch nur jemand einen Spaß
Corex ist offline   Mit Zitat antworten
Alt 08.05.07, 12:22   #5 (permalink)
IsNull
Guest
 
Likes:
Standard

Zitat:
Original von Corex
Hört sich eher wie ein "Trojaner" an.

Vielleicht erlaubt sich da auch nur jemand einen Spaß
Was es für ein Ding ist, ist doch völlig egal. Wichtig ist nur dass es unerwünscht ist und entfernt werden muss.


Falls hijackthis nicht funzt, boote im Abgesicherten Modus, und versuche es so noch mal. Mal einen Bilck in msconfig* zu werfen währe dann sicher auch nicht falsch.

*(Start/Ausführen und dort "msconfig" eingeben und bestätigen. Dort dann in den Reiter Systemstart wechslen.)

Gruss
IsNull
  Mit Zitat antworten
Alt 08.05.07, 14:22   #6 (permalink)
Themenstarter
 
Registriert seit: 15.02.07
kuzdu Leistung: Facit NTK
kuzdu eine Nachricht über ICQ schicken kuzdu eine Nachricht über AIM schicken kuzdu eine Nachricht über Yahoo! schicken
Likes: 0
Standard

Ne wollte gar nicht, dass das hier so ein "Wie-entferne-ich-mein-Virus"-Thread wird, wollte nur mehr über das Virus wissen, wenn ich das Programm per ALT+TAB "anvisiere" schließt es sich auch.

Trotzdem hier mal der HiJack-Log:
Code:
Logfile of HijackThis v1.99.1
Scan saved at 14:15:36, on 08.05.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Allstar Programme\Panda Software\Panda Internet Security 2007\pavsrv51.exe
C:\Allstar Programme\Panda Software\Panda Internet Security 2007\AVENGINE.EXE
C:\WINDOWS\system32\svchost.exe
C:\Allstar Programme\Panda Software\Panda Internet Security 2007\TPSrv.exe
c:\allstar programme\panda software\panda internet security 2007\firewall\PNMSRV.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Allstar Programme\Panda Software\Panda Internet Security 2007\APVXDWIN.EXE
C:\Allstar Programme\Xammp\xampp\apache\bin\apache.exe
C:\Allstar Programme\Opera\Opera.exe
C:\Allstar Programme\Trillian\trillian.exe
C:\Allstar Programme\Winamp\winamp.exe
C:\Allstar Programme\Xammp\xampp\FileZillaFTP\FileZillaServer.exe
C:\Allstar Programme\Xammp\xampp\mysql\bin\mysqld-nt.exe
C:\Allstar Programme\Panda Software\Panda Internet Security 2007\PavFnSvr.exe
C:\Programme\Gemeinsame Dateien\Panda Software\PavShld\pavprsrv.exe
C:\Allstar Programme\Panda Software\Panda Internet Security 2007\AntiSpam\pskmssvc.exe
C:\Allstar Programme\Panda Software\Panda Internet Security 2007\PsImSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\VMware\VMware Virtual Image Editing\vmount2.exe
C:\Allstar Programme\Xammp\xampp\apache\bin\apache.exe
C:\Allstar Programme\Panda Software\Panda Internet Security 2007\SRVLOAD.EXE
c:\allstar programme\panda software\panda internet security 2007\WebProxy.exe
C:\Allstar Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\asd\LOKALE~1\Temp\Rar$EX00.719\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R3 - URLSearchHook: ICQ  Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Allstar Programme\ICQToolbar\toolbaru.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Allstar Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\ALLSTA~1\FlashFXP\IEFlash.dll
O3 - Toolbar: ICQ  Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Allstar Programme\ICQToolbar\toolbaru.dll
O4 - HKLM\..\Run: [APVXDWIN] "C:\Allstar Programme\Panda Software\Panda Internet Security 2007\APVXDWIN.EXE" /s
O4 - HKLM\..\Run: [SCANINICIO] "C:\Allstar Programme\Panda Software\Panda Internet Security 2007\Inicio.exe"
O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Allstar Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O20 - Winlogon Notify: avldr - C:\WINDOWS\SYSTEM32\avldr.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Apache2 - Unknown owner - C:\Allstar Programme\Xammp\xampp\apache\bin\apache.exe" -k runservice (file missing)
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: FileZilla Server FTP server (FileZilla Server) - FileZilla Project - C:\Allstar Programme\Xammp\xampp\FileZillaFTP\FileZillaServer.exe
O23 - Service: mysql - Unknown owner - C:\Allstar Programme\Xammp\xampp\mysql\bin\mysqld-nt.exe" "--defaults-file=C:\Allstar Programme\Xammp\xampp\mysql\bin\my.cnf" mysql (file missing)
O23 - Service: Panda Function Service (PAVFNSVR) - Panda Software International - C:\Allstar Programme\Panda Software\Panda Internet Security 2007\PavFnSvr.exe
O23 - Service: Panda Process Protection Service (PavPrSrv) - Panda Software - C:\Programme\Gemeinsame Dateien\Panda Software\PavShld\pavprsrv.exe
O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software International - C:\Allstar Programme\Panda Software\Panda Internet Security 2007\pavsrv51.exe
O23 - Service: Panda Antispam Engine (pmshellsrv) - Panda Software International - C:\Allstar Programme\Panda Software\Panda Internet Security 2007\AntiSpam\pskmssvc.exe
O23 - Service: Panda Network Manager (PNMSRV) - Panda Software International - c:\allstar programme\panda software\panda internet security 2007\firewall\PNMSRV.EXE
O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software - C:\Allstar Programme\Panda Software\Panda Internet Security 2007\PsImSvc.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: Panda TPSrv (TPSrv) - Panda Software - C:\Allstar Programme\Panda Software\Panda Internet Security 2007\TPSrv.exe
O23 - Service: VMware Virtual Mount Manager Extended (vmount2) - VMware, Inc. - C:\Programme\Gemeinsame Dateien\VMware\VMware Virtual Image Editing\vmount2.exe
Ähm ja...bin ich hier dann noch richtig mitm dem Log oder soll ich mich jetzt zum Sammelthread wenden?

Ihr kennt son Virus auch nicht oder?

greetz

Kuzdu
kuzdu ist offline   Mit Zitat antworten
Alt 08.05.07, 14:30   #7 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 52
Standard

also ich konnte in dem log nichts verdächtiges finden.

im zweifelsfall gilt hier natürlich wieder der tip: windows komplett neu installieren, da dir kein sicherheitsprogramm wirklich 100%ige sicherheit gewährleisten kann und die anzeichen für einen schädling ja schon da sind
lightsaver ist offline   Mit Zitat antworten
Alt 08.05.07, 14:44   #8 (permalink)
IsNull
Guest
 
Likes:
Standard

Boote mal im abgesicherten Modus. Wenn da dieses Phänomen auch auftritt, dann musst du formatieren. Wenn nicht, würde ich Programm um Programm wieder im Autostart automatisch starten lassen(bei msconfig häckchen setzen), bis du weist, welches der Übeltäter ist. -Die Auswirkungen sieht man ja sofort

Die hijacktis Autologfile-Auswertung melded übrigens, das exe'n vom Panda-Antivirus nicht am originalen Platz sind- Hast du bei der Installation mal was am Pfad gescharubt? Ansonsten lösche doch mal den Panda-Antivirus.


Gruss
IsNull
  Mit Zitat antworten
Alt 08.05.07, 14:48   #9 (permalink)
Bam
 
Registriert seit: 28.02.06
Bam Leistung: Facit NTK
Likes: 0
Standard

moin!

also mysql-, filezilla-server und der ganze andre unnötige mist, kann durchaus bei falscher konfiguration ursache für dein problem werden.

die entscheidende frage ist jetzt denke ich nur, wieviel aufwand ist dir deine aktuelle systemkonfiguration wert? formatieren und win neu installen kann man immer, ich habs noch nie getan bei der maschine an der ich gerade sitze

greets,

Bam


Edit: vlt findet fport was verdächtiges...
( http://www.wintotal.de/softw/index.php?rb=31&id=2393 )

einfach die fport.exe in den windows-ordner hauen, auf start->ausführen, dann "cmd" eingeben, enter. und dann gibste fport ein, drückst wieder enter^^ und jetz markierst du das was er ausspuckt ( rechtsklick->markieren), zum kopieren in die zwischenablage dann enter drücken...
Bam ist offline   Mit Zitat antworten
Alt 08.05.07, 15:10   #10 (permalink)
Themenstarter
 
Registriert seit: 15.02.07
kuzdu Leistung: Facit NTK
kuzdu eine Nachricht über ICQ schicken kuzdu eine Nachricht über AIM schicken kuzdu eine Nachricht über Yahoo! schicken
Likes: 0
Standard

Zitat:
Die hijacktis Autologfile-Auswertung melded übrigens, das exe'n vom Panda-Antivirus nicht am originalen Platz sind- Hast du bei der Installation mal was am Pfad gescharubt? Ansonsten lösche doch mal den Panda-Antivirus.
Also du hast voll ins Schwarze getroffen.
Erst habe ich versucht Panda zu deinstallieren (aber das Menu zum Deintallieren hat sich immer geschlossen), als ich dann auch keine Uninstall.exe finden konnte (obs vom Virus jetzt weggelöscht wurde oder ob ich zu blöd zum Gucken war, steht wohl in den Sternen).

Jedenfalls habe ich die "Auto-Panda-Protection" geschlossen und optisch geht wieder "alles".

Dankeschön für die Hilfe, werde Panda jetzt deinstallieren und mal gucken ob noch was mit meinen Computer ist.

Dazu dann noch ein Frage, wie groß ist die Wahrscheinlichkeit, dass das Virus Hintertüren eingebaut hat oder etwas in der Art? Oder kann man sowas nie genau sagen?
Weil i-wie habe ich das Gefühl, dass das Virus so "relativ" einfach zu besiegen war.

greetz

Kuzdu
kuzdu ist offline   Mit Zitat antworten
Alt 08.05.07, 15:28   #11 (permalink)
IsNull
Guest
 
Likes:
Standard

na bitte, gern geschehen

Edit: Sicher kann man nie sein. Kommt halt einfach auf den Autor an Sicher ist nur formatieren.

Gruss
IsNull
  Mit Zitat antworten
Alt 08.05.07, 15:29   #12 (permalink)
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Vielleicht wars gar kein Virus sondern Panda das den scheiß gemacht hat?
Xalon ist offline   Mit Zitat antworten
Alt 08.05.07, 16:26   #13 (permalink)
Bam
 
Registriert seit: 28.02.06
Bam Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von kuzdu
Zitat:
Die hijacktis Autologfile-Auswertung melded übrigens, das exe'n vom Panda-Antivirus nicht am originalen Platz sind- Hast du bei der Installation mal was am Pfad gescharubt? Ansonsten lösche doch mal den Panda-Antivirus.
Also du hast voll ins Schwarze getroffen.
Erst habe ich versucht Panda zu deinstallieren (aber das Menu zum Deintallieren hat sich immer geschlossen), als ich dann auch keine Uninstall.exe finden konnte (obs vom Virus jetzt weggelöscht wurde oder ob ich zu blöd zum Gucken war, steht wohl in den Sternen).

Jedenfalls habe ich die "Auto-Panda-Protection" geschlossen und optisch geht wieder "alles".

Dankeschön für die Hilfe, werde Panda jetzt deinstallieren und mal gucken ob noch was mit meinen Computer ist.

Dazu dann noch ein Frage, wie groß ist die Wahrscheinlichkeit, dass das Virus Hintertüren eingebaut hat oder etwas in der Art? Oder kann man sowas nie genau sagen?
Weil i-wie habe ich das Gefühl, dass das Virus so "relativ" einfach zu besiegen war.

greetz

Kuzdu
fport zeigt hintertürchen an
zumindest die offenen ^^
Bam ist offline   Mit Zitat antworten
Alt 08.05.07, 17:32   #14 (permalink)
 
Registriert seit: 09.01.07
Clickme Leistung: Facit NTK
Likes: 0
Standard

Eventuell auch mal Trillian updaten
http://www.heise.de/newsticker/meldung/89117
Clickme ist offline   Mit Zitat antworten
Alt 08.05.07, 22:10   #15 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 52
Standard

ich finde es interessant, dass panda da ein problem hat. so wie es aussieht hast du dir ein verzeichnis erstellt (allstar programme) in das du alles reininstallierst. so mache ich das im prinzip auch und hab damit noch nie irgendein problem gehabt. ich würde mich in diesem fall xalon anschließen und eher darauf tippen, dass du gar keinen schädling drauf hattest.
lightsaver ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » mysteriöses Virus schließt bestimmte Dokumente bei Mausberührung
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Mein mysteriöses DVD-Laufwerk Freakgarcia Die Problemzone 6 05.10.08 16:00
mysteriöses klopfen aus meinem PC! ToXiCity Die Problemzone 8 05.04.04 10:48
Mysteriöses Problem mit Internet Explorer Franco Windows 2 14.12.03 11:48
Programm schließt sofort gelöscht Code Kitchen 3 21.11.03 18:53
Virus-Hysterie: Gefährlicher Handy-Virus entpuppt sich als Panikmache Tec News & Ankündigungen 0 07.11.02 13:25


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61