Anmelden

Archiv verlassen und diese Seite im Standarddesign anzeigen : Your Computer is infected ... toll


r4ge
2005-12-08, 15:03:08
Hallo!
Ich habe mal wieder wie so oft ein Problem....
Nachdem ich heute meinen Pc gebootet habe und mich scho gewundert hatte, warum das so langsam geht: popt die ganze Zeit so ein rotes Warnzeichen mit weißem Kreuz in der Taskleiste auf mit der Meldung: Windows has detected Spyware infection!

Ich habe schon die neue Version von Ad-Aware durchlaufen lassen.. keine Änderung...

Hier ein HijackThis log:

Logfile of HijackThis v1.99.1
Scan saved at 15:00:29, on 08.12.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AlienGUIse\wbload.exe
G:\AntiVir\AVWUPSRV.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
G:\Winamp\winampa.exe
C:\Programme\D-Tools\daemon.exe
C:\Programme\QuickTime\qttask.exe
C:\winstall.exe
C:\Programme\DT\T-Sinus 130data 11Mbps WLAN USB Adapter\monitordt.exe
G:\Winamp\winamp.exe
C:\Programme\Opera\Opera.exe
G:\Uninstalled\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://192.168.2.1/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - G:\AdobeAcrobat\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIPTA] "C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [WinampAgent] G:\Winamp\winampa.exe
O4 - HKLM\..\Run: [pczeit] "C:\Programme\PC-Zeit\trap.exe"
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [AVGCtrl] "G:\AntiVir\AVGNT.EXE" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [bxproxy] C:\WINDOWS\bxproxy.exe
O4 - HKLM\..\Run: [PayTime] C:\WINDOWS\System32\paytime.exe
O4 - HKCU\..\Run: [STYLEXP] G:\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - HKCU\..\Run: [Miranda IM] G:\Miranda IM\miranda32.exe
O4 - HKCU\..\Run: [Outlook Express] C:\Programme\Outlook Express\msimn.exe
O4 - HKCU\..\Run: [Steam] "d:\steam\steam.exe" -silent
O4 - HKCU\..\Run: [WhenUSave] "C:\Programme\Save\Save.exe"
O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe
O4 - HKCU\..\Run: [bxproxy] C:\WINDOWS\bxproxy.exe
O4 - HKCU\..\Run: [PayTime] C:\WINDOWS\System32\paytime.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = G:\AdobeAcrobat\Reader\reader_sl.exe
O4 - Global Startup: T-Sinus 130data WLAN USB Monitor.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O20 - Winlogon Notify: WB - C:\Programme\AlienGUIse\fastload.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - G:\ANTIVIR\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - G:\AntiVir\AVWUPSRV.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - G:\TuneUP\WinStylerThemeSvc.exe

Ich hoffe ihr könnt mir helfen :frown:
mfg

Sephiroth
2005-12-08, 15:09:31
folgende Einträge inkl. der Dateien entfernen

C:\winstall.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://192.168.2.1/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html


O4 - HKLM\..\Run: [bxproxy] C:\WINDOWS\bxproxy.exe
O4 - HKLM\..\Run: [PayTime] C:\WINDOWS\System32\paytime.exe


O4 - HKCU\..\Run: [WhenUSave] "C:\Programme\Save\Save.exe"
O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe
O4 - HKCU\..\Run: [bxproxy] C:\WINDOWS\bxproxy.exe
O4 - HKCU\..\Run: [PayTime] C:\WINDOWS\System32\paytime.exe

Lokadamus
2005-12-08, 15:10:11
mmm...

C:\Programme\AlienGUIse\wbload.exe <--- Was ist Alienguise?

Entfernen:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://192.168.2.1/ <--- eigene Startseite?
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html

Komische Einträge,lad die mal hoch auf den unten genannten Seiten:
O4 - HKLM\..\Run: [bxproxy] C:\WINDOWS\bxproxy.exe
O4 - HKLM\..\Run: [PayTime] C:\WINDOWS\System32\paytime.exe
O4 - HKCU\..\Run: [WhenUSave] "C:\Programme\Save\Save.exe"
O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe
O4 - HKCU\..\Run: [bxproxy] C:\WINDOWS\bxproxy.exe
O4 - HKCU\..\Run: [PayTime] C:\WINDOWS\System32\paytime.exe

O20 - Winlogon Notify: WB - C:\Programme\AlienGUIse\fastload.dll <--- Was ist Alienguise?


Hier mal hochladen und gucken, ob es böse ist
http://virusscan.jotti.org/ und/ oder
http://www.virustotal.com/flash/index_en.html

r4ge
2005-12-08, 15:16:07
Ja, das ist AlienGUIse. Lokadamus das ist ein kleines feines Programm zur Verwaltung von Windowsskins bzw halt Alienware Skins:

http://www.alienware.de/standalone_pages/alienguise.aspx

Danke an euch beiden erstmal, ich werde die Dateien mal löschen :rolleyes:

r4ge
2005-12-08, 15:29:48
Es ist weg vielen Dank =)

Daraus folgt aber ein anderes Problem: Mein Desktophintergrund hat ne enorm fiese Gestalt angenommen... und lässt sich nicht mehr ändern....
so nämlich....

http://mitglied.lycos.de/lem0n/3dcenter/igitt.JPG


.. wie uncool :redface:

und wie gehts weg? :|

//edit: Rechtsklick - Eigenschaften - Desktop lassen sich auch keine anderen Standardhintergründe auswählen...

Lg, r4ge

Sephiroth
2005-12-08, 15:55:16
Es ist weg vielen Dank =)

Daraus folgt aber ein anderes Problem: Mein Desktophintergrund hat ne enorm fiese Gestalt angenommen... und lässt sich nicht mehr ändern....
so nämlich....

http://mitglied.lycos.de/lem0n/3dcenter/igitt.JPG


.. wie uncool :redface:

und wie gehts weg? :|

//edit: Rechtsklick - Eigenschaften - Desktop lassen sich auch keine anderen Standardhintergründe auswählen...

Lg, r4ge
Was für Einträge stehen in der Registry unter HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTask Scheduler?

r4ge
2005-12-08, 16:07:56
Was für Einträge stehen in der Registry unter HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Explorer\SharedTaskScheduler?

Sry ich bin da nicht so bewandelt - bitte auch für Laien verständlich machen
:rolleyes:

Zesotu
2005-12-08, 16:11:13
Sry ich bin da nicht so bewandelt - bitte auch für Laien verständlich machen
:rolleyes:

Lass Spybot S&D und Kaspersky drüber laufen, hatte gestern das gleiche Problem und mehr als 50 Einträge

r4ge
2005-12-08, 16:21:02
Du hattest das gleiche Problem mit dem Hintergrund oder das gleiche Problem mit der Spyware Warnung? Dies is nämlich behoben ich kann nur meinen Desktophintergrund nicht mehr ändern...

Lokadamus
2005-12-08, 16:54:29
Sry ich bin da nicht so bewandelt - bitte auch für Laien verständlich machen
:rolleyes:mmm...

Start => ausführen => "regedit" eingeben und Enter drücken. Danach bekommst du ein neues Fenster, wo du dich durchklickst, bist du da bist ...

r4ge
2005-12-08, 17:27:13
Was für Einträge stehen in der Registry unter HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Explorer\SharedTaskScheduler?

Lustigerweise existiert dieser Eintrag nicht.... und da ich von solchen Einstellungen keine Ahnung hab... Heeeeeeeeeeeeeeelp
:confused:

Gast
2005-12-08, 18:14:36
Wenn du das Problem gelöst hast, solltest du dir mal Gedanken machen, wie du so etwas in Zukunft verhindern kannst.
Bist du hinter einem Router, der NAT macht? Wenn nein, solltest du dir unbedingt das Tool "Windows Dienste abschalten" von www.dingens.org holen und ausführen.
Dann brauchst du noch einen Virenscanner, der IMMER aktuell gehalten wird. Eine Personal Firewall ist eigentlich nicht nötig, erst Recht nicht, wenn du einen Router hast. Unbenötigte Dienste solltest du auf jeden Fall mit oben genanntem Tool ausschalten.

Und jetzt kommt das Wichtigste: Überlegt handeln! Keine Emailanhänge öffnen, die du nicht erwartest. Nichts von ominösen Webseiten runterladen. Emule u.ä. abschaffen und dir vernünftige Quellen für deine Raubkopien zulegen (;)). Usw...

Sephiroth
2005-12-08, 18:30:17
Lustigerweise existiert dieser Eintrag nicht.... und da ich von solchen Einstellungen keine Ahnung hab... Heeeeeeeeeeeeeeelp
:confused:
da hat sich leider ein Leerzeichen eingeschlichen ;(

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTask Scheduler

p.s.
Spybot und Adaware schon durchlaufen lassen?

r4ge
2005-12-08, 19:32:52
Ja, Ad-Aware und Spybot sind schon durch - alles gelöscht was sich getraut hat zu erscheinen :biggrin:

Und das steht in der Registry:

http://mitglied.lycos.de/lem0n/reg.JPG

r4ge
2005-12-08, 19:38:18
Wenn du das Problem gelöst hast, solltest du dir mal Gedanken machen, wie du so etwas in Zukunft verhindern kannst.
Bist du hinter einem Router, der NAT macht? Wenn nein, solltest du dir unbedingt das Tool "Windows Dienste abschalten" von www.dingens.org holen und ausführen.
Dann brauchst du noch einen Virenscanner, der IMMER aktuell gehalten wird. Eine Personal Firewall ist eigentlich nicht nötig, erst Recht nicht, wenn du einen Router hast. Unbenötigte Dienste solltest du auf jeden Fall mit oben genanntem Tool ausschalten.

Und jetzt kommt das Wichtigste: Überlegt handeln! Keine Emailanhänge öffnen, die du nicht erwartest. Nichts von ominösen Webseiten runterladen. Emule u.ä. abschaffen und dir vernünftige Quellen für deine Raubkopien zulegen (;)). Usw...


Ich nutze weder eMule noch sonst einen Sharewareclienten...
"ominöse" Websites kenne ich nicht... Da ich DVD's im Laufwerk hasse wie die Pest gibts ne Fixed .exe ... sonst überhaupt nichts.

Meinen Pc besser schützen ist aber ein guter Vorschlag - Ich nutze AntiVir und habe eine Routerfirewall... e-Mails werden bei mir sowieso sofort aussortiert, wenn ich den Absender nicht kenne. Wenn du aber noch was schlaues weißt... bin für alles offen ..

mfg

Gast
2005-12-08, 20:08:54
Klingt ja schon mal ganz gut. Aber irgendwie ist ja scheinbar doch was durchgekommen. Wie gesagt, das Tool von www.dingens.org laden und ausführen. Da stehen auch sonst noch einige nützliche Tipps.

Nutzt du Firefox? Wenn nein, -> machen. IE nur noch für Windowsupdate benutzen. Womit wir beim nächsten Punkt wären: Verfügbare Sicherheitsupdates für dein Windows sofort bei Erscheinen auf Windows Update runterladen und installieren.(wichtig)

Nicht mit Administratorrechten online gehen, sondern einen eingeschränkten Benutzeraccount erstellen, ist ebenfalls sehr wichtig.

Wenn du diese Ratschläge befolgst samt dem, was du in deinem letzten Posting aufgezählt hast, wirst du so schnell keinen Müll mehr auf dem Rechner haben.
No-CD-"Patches" kannst du ruhig verwenden, solange sie aus vertraulicher Quelle stammen. Kann mich dir da nur anschließen, CD wechseln ist verdammt nervig. Aber wozu gibts denn DTools und No-CD-Cracks. ;)

r4ge
2005-12-08, 20:33:38
Eben...

Aber mein Hintergrundproblem ist immer noch nicht gelöst... und das find ich als Laie äußert misteriös ^^

Sephiroth
2005-12-08, 20:36:08
Ja, Ad-Aware und Spybot sind schon durch - alles gelöscht was sich getraut hat zu erscheinen :biggrin:

Und das steht in der Registry:

http://mitglied.lycos.de/lem0n/reg.JPG
hm, ok,
entferne mal unter HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\General den Eintrag Wallpaper (und poste mal den Wert)

Falls du das Bild dann noch nicht wieder ändern kannst (erst ab- und wieder anmelden), dann lad dir mal von http://www.ieshell.com/dl.html den Wallpaper Hijack Remover runter. Damit solltest du das dann wieder in Ordnung bringen können.

r4ge
2005-12-08, 20:50:36
Der Wert ist: %SystemRoot%\web\wallpaper\Grüne Idylle.bmp - Standard also...

/edit: außerdem funktioniert das ändern des Hintergrunds nach der Löschung auch nicht. :frown:

Ich werde jetzt mal das Prog ziehn...

//edit2: Der Hijack Remover sagt mir auch nur, dass "Wp.bmp and Wp.exe" "Not found" sind und der Rest ist alles disabled.... kannst du mir damit weiterhelfen? :|

Gast
2005-12-08, 20:56:45
Komisch, hatte noch nie solche schönen Meldungen. Scheiss Linux ;D ;D ;D

r4ge
2005-12-08, 21:00:15
Ah nach dem Scan funktionierts ja :rolleyes:

Thx an alle 3dForum 4 teh win ;)

Rooter
2005-12-08, 21:03:17
Kann da "Active Desktop" aktiviert sein ? Der tauscht bzw. übermalt auch das Wallpaper !

MfG
Rooter

Com1
2005-12-10, 19:56:44
Es liegt am Active Desktop. Den Abschalten und schon ist der Müll weg.