• Liebe User, bitte beachtet folgendes Thema: Was im Forum passiert, bleibt im Forum! Danke!
  • Hallo Gemeinde! Das Problem leidet zurzeit unter technischen Problemen. Wir sind da dran, aber das Zeitkontingent ist begrenzt. In der Zwischenzeit dürfte den meisten aufgefallen sein, dass das Erstellen von Posts funktioniert, auch wenn das Forum erstmal eine Fehlermeldung wirft. Um unseren Löschaufwand zu minimieren, bitten wir euch darum, nicht mehrmals auf 'Post Reply' zu klicken, da das zur Mehrfachposts führt. Grußworte.

Computer mit Viren befallen.

Status
Für weitere Antworten geschlossen.
Mitglied seit
17.07.2003
Beiträge
1.236
Reaktionen
0
Ort
Jakarta
Hi,

Entschuldigung fuer den nicht sehr aussagekraeftigen Titel, wusste nicht wie ich es anders beschreiben sollte.

Vorgeschichte:
Ich musste mein System neu installieren weil meine Festplatte abgeraucht ist.
Weil ich dumm bin habe ich mir mit einem nicht aktuellem Windows XP (SP2) und ohne Virenscanner einen Keygen fuer ein Programm auf einer nicht sehr serioesen Seite runtergeladen.

Und dann ging der Spass auch schon direkt los, ich bekomme Pop ups auf meinen Desktop ohne irgendwas zu machen, meine Windowsupdates stellen sich mal an mal aus, die Windows Firewall stellt sich mal an mal aus und das schlimmste ist der Computer ist sehr sehr sehr langsam.

Ich moechte das System ungerne wieder neu aufsetzen deswegen habe ich versucht die Viren zu entfernen.

Erstmal habe ich fuer Windows XP alle Updates gezogen auch fuer den IE und fuer Office.
Dann Antivir, S&P, CCleaner, Adaware runtergeladen und geupdatet die Internet Verbindung getrennt und im Abgesicherten Modus diese Programme alle durchlaufen lassen. Zwischen jedem Programm habe ich einen Neustart gemacht. Spaeter habe ich dann auch noch AVG 8.0 Installiert und scannen lassen.

Ich habe einen haufen Schrott gefunden und auch geloescht.

Die meisten Symthome sind nun auch weg, nur ist mein Computer immernoch sehr langsam,

Was kann ich noch machen um mein Computer moeglichst wieder Fit zu bekommen?

AVG 8.0 habe ich wieder installiert da ich sonst mit Avira 2 Virenscanner drauf haette.


Windows XP SP3
Notebook HP Compaq 6710b

Hier nochma der HiJackthis log von meinem System:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:17:20, on 24.11.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Analog Devices\Core\smax4pnp.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Programme\Java\jre1.6.0\bin\jusched.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe
C:\WINDOWS\SMINST\Scheduler.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe
C:\Programme\Windows Live\Messenger\msnmsgr.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\ICQ6\ICQ.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\Gemeinsame Dateien\InterVideo\RegMgr\iviRegMgr.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\Programme\PDF Complete\pdfsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Hewlett-Packard\Shared\hpqWmiEx.exe
C:\Programme\HPQ\Shared\Sierra Wireless\Win32\Unicode\SWIHPWMI.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programme\AVG\AVG8\avgssie.dll (file missing)
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0\bin\ssv.dll
O4 - HKLM\..\Run: [MsmqIntCert] regsvr32 /s mqrt.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] C:\Programme\Analog Devices\SoundMAX\Smax4.exe /tray
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0\bin\jusched.exe"
O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [Scheduler] C:\WINDOWS\SMINST\Scheduler.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKCU\..\Run: [LightScribe Control Panel] C:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe -hidden
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6\ICQ.exe" silent
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: AutoCAD Startup Accelerator.lnk = C:\Programme\Gemeinsame Dateien\Autodesk Shared\acstart16.exe
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0\bin\ssv.dll
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/win...ls/en/x86/client/wuweb_site.cab?1227001404417
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{30251B56-73D8-49A5-A464-D39DC29CE489}: NameServer = 202.96.134.133
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Programme\Microsoft Office\Office12\GrooveSystemServices.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programme\Gemeinsame Dateien\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programme\Hewlett-Packard\Shared\hpqWmiEx.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: IviRegMgr - InterVideo - C:\Programme\Gemeinsame Dateien\InterVideo\RegMgr\iviRegMgr.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: Microsoft security update service (msupdate) - Unknown owner - c:\windows\system32\msvcrtd.exe (file missing)
O23 - Service: PC Angel (PCA) - SoftThinks - C:\WINDOWS\SMINST\PCAngel.exe
O23 - Service: PDF Document Manager (pdfcDispatcher) - PDF Complete Inc - C:\Programme\PDF Complete\pdfsvc.exe
O23 - Service: stllssvr - Unknown owner - c:\Programme\Gemeinsame Dateien\SureThing Shared\stllssvr.exe (file missing)
O23 - Service: SWIHPWMI - Sierra Wireless Inc. - C:\Programme\HPQ\Shared\Sierra Wireless\Win32\Unicode\SWIHPWMI.exe

--
End of file - 8744 bytes
 

Clawg

Guest
Zeit das alles zu reparieren:
|----------------------x-|

Zeit mal schnell die Windows CD einzulegen und alles neuzuinstallieren:

|--------------x---------|


sorry, is aber so ;>

Und besorg dir Vista, das ist besser.
 
Mitglied seit
03.08.2002
Beiträge
784
Reaktionen
0
Hast du die WinXP Prof. Edition?

Dann starte mal die Konsole (aka "Windows-Eingabeaufforderung", u. a. zu finden über Start -> Ausführen -> "cmd") und gib anschließend in der Konsole "wmic" ein. Beim ersten Aufruf der WMIC ("Windows Management Instrumentation Command") musst du kurz warten. Danach sollte folgende Anzeige erscheinen: "wmic:root\cli>"
Gib nun ein:
Code:
/output:c:\services.htm service get description, displayname, name, startmode, state /format:htable
Dies erzeugt direkt auf Laufwerk C:\ eine HTML-Tabelle namens "services.htm" in der installierte Dienste inkl. dem jeweiligen Startmodus aufgelistet werden. Beende die WMIC durch den Konsolenbefehl "exit" und schließe die Konsole (nochmal "exit"). Lade nun die erzeugte Datei irgendwo hoch und stelle den Link hier rein.

Dann fixe mit Hijackthis alle Einträge mit Ausnahme von diesem:
Code:
O17 - HKLM\System\CCS\Services\Tcpip\..\{30251B56-73D8-49A5-A464-D39DC29CE489}: NameServer = 202.96.134.133
Starte neu.

Keine Sorge! Alle Änderungen kannst du wieder rückgängig machen: HijackThis erzeugt automatisch von jedem gefixten Eintrag ein Backup, dass du später wiederherstellen kannst.

Anschließend kannst du noch einige Dienste deaktivieren, die ich dir nennen werden, nachdem du mir die eingangs genannte Liste hochgeladen hast.
Wenn das System danach wieder sauber läuft, werden evtl. noch einige nützliche Registrierungseinträge mit Hilfe der Backups von HijackThis wiederhergestellt.

Nachtrag:
Wo wir schonmal dabei sind, kannst du mir auch gleich deine Ereignisprotokolle schicken.
Gib dazu unter Ausführen "eventvwr.msc" ein, klicke dann jeweils mit rechter Maustaste auf die Ereignisprotokolle "Anwendung" und "System" und speicher diese mit der entsprechenden Funktion im Kontextmenü. Lade die Dateien dann ebenfalls hoch und schick mir die Links am besten per PN.
 
Mitglied seit
24.05.2001
Beiträge
3.683
Reaktionen
0
Normalerweise erstellt XP automatische rücksetzpunkte.

Starte im abgesicherten modus, und drücke dann auf "nein" wenn er dich fragt ob du den fortsetzen willst. Dann bekommst du so nen kleinen kalender eingeblendet. Die fettgedruckten Tage stehen für Backups die von XP erstellt wurden.

Wähle eins altes Backup aus, und schau ob soweit wieder alles läuft. Hab damit schon einige Systeme retten können!
 
Mitglied seit
03.08.2002
Beiträge
5.740
Reaktionen
473
das log scheint clean, besorg dir aber besser trotzdem eine knoppicillin oder zumindest avira live-cd version und lass einen komplettscan laufen.

mit systemwiederherstellungspunkten würd ich nicht anfangen, genau darin verstecken sich nämlich gerne viren. sowas macht eigentlich nur bei einem fehlgeschlagenem update oder falschem treiber sinn.

nichts desto trotz haben wir für zwecke wie diesen einen eigenen thread, welchen du bitte nochmal aufmerksam durchliest.

für deinen tipp gibt's nen orden claw, für den nächsten dieser art ein begräbnis.
 
Status
Für weitere Antworten geschlossen.
Oben