Hilfe bei Trojaner/Virus Entfernung

Dieses Thema im Forum "Sicherheit & Datenschutz" wurde erstellt von Cyc0, 2. Juni 2008 .

Status des Themas:
Es sind keine weiteren Antworten möglich.
  1. 2. Juni 2008
    Zuletzt von einem Moderator bearbeitet: 14. April 2017
    Hi,
    ich hoffe, dass mir hier irgendjemand helfen kann...

    Ich hab seit gestern abend das Problem, dass irgendetwas an mein System ran will. Spybot blockt am laufenden Band irgendetwas. Die Meldungen hören gar nicht mehr auf!

    Bild

    Zeitweise sind sogar 2 Reihen dieser Meldungen rechts vorhanden.

    Hab Spybot schon durchlaufen lassen... der hat mir 1 Problem behoben... hat aber nichts daran geändert. Antivir hab ich auch schon durchlaufen lassen. Hat zwar einige Trojaner in der System Volume Information gekillt, hat jedoch auch nichts geändert.

    Hijackthis logfile schaut so aus.

    Code:
    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 12:43:38, on 02.06.2008
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
    Boot mode: Normal
    
    Running processes:
    C:\WINDOWS1\System32\smss.exe
    C:\WINDOWS1\system32\csrss.exe
    C:\WINDOWS1\system32\winlogon.exe
    C:\WINDOWS1\system32\services.exe
    C:\WINDOWS1\system32\lsass.exe
    C:\WINDOWS1\system32\svchost.exe
    C:\WINDOWS1\system32\svchost.exe
    C:\WINDOWS1\System32\svchost.exe
    C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
    C:\WINDOWS1\system32\svchost.exe
    C:\WINDOWS1\system32\svchost.exe
    C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
    C:\WINDOWS1\system32\spoolsv.exe
    C:\WINDOWS1\Explorer.EXE
    C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
    C:\WINDOWS1\SOUNDMAN.EXE
    C:\Programme\Java\jre1.6.0_03\bin\jusched.exe
    C:\Programme\DAEMON Tools\daemon.exe
    C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
    C:\Programme\AntiVir PersonalEdition Classic\sched.exe
    C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
    C:\Programme\xampp\filezillaftp\filezillaserver.exe
    C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
    C:\WINDOWS1\system32\LckFldService.exe
    C:\WINDOWS1\system32\ctfmon.exe
    C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
    C:\WINDOWS1\system32\nvsvc32.exe
    C:\Programme\PeerGuardian2\pg2.exe
    C:\WINDOWS1\system32\wdfmgr.exe
    C:\Programme\TGTSoft\StyleXP\StyleXP.exe
    C:\Programme\Vidalia Bundle\Vidalia\vidalia.exe
    C:\WINDOWS1\system32\RUNDLL32.EXE
    C:\Programme\Vidalia Bundle\Privoxy\privoxy.exe
    C:\Programme\VIA\RAID\raid_tool.exe
    C:\WINDOWS1\system32\ZoneLabs\vsmon.exe
    C:\Programme\Vidalia Bundle\Tor\tor.exe
    C:\WINDOWS1\System32\alg.exe
    C:\WINDOWS1\system32\wuauclt.exe
    c:\programme\antivir personaledition classic\avcenter.exe
    C:\Programme\AntiVir PersonalEdition Classic\avscan.exe
    C:\Programme\TrueCrypt\TrueCrypt.exe
    C:\Programme\ICQLite\ICQLite.exe
    C:\Programme\Mozilla Firefox\firefox.exe
    C:\Programme\Trend Micro\HijackThis\HijackThis.exe
    C:\WINDOWS1\system32\wbem\wmiprvse.exe
    
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:8118
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
    O2 - BHO: (no name) - {E5A1691B-D188-4419-AD02-90002030B8EE} - (no file)
    O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_03\bin\jusched.exe"
    O4 - HKLM\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
    O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
    O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS1\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS1\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS1\system32\ctfmon.exe
    O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
    O4 - HKCU\..\Run: [PeerGuardian] C:\Programme\PeerGuardian2\pg2.exe
    O4 - HKCU\..\Run: [STYLEXP] C:\Programme\TGTSoft\StyleXP\StyleXP.exe -Hide
    O4 - HKCU\..\Run: [Vidalia] "C:\Programme\Vidalia Bundle\Vidalia\vidalia.exe"
    O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS1\system32\NVMCTRAY.DLL,NvTaskbarInit
    O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS1\system32\CTFMON.EXE (User 'LOKALER DIENST')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS1\system32\CTFMON.EXE (User 'NETZWERKDIENST')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS1\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS1\system32\CTFMON.EXE (User 'Default user')
    O4 - Global Startup: Privoxy.lnk = C:\Programme\Vidalia Bundle\Privoxy\privoxy.exe
    O4 - Global Startup: VIA RAID TOOL.lnk = C:\Programme\VIA\RAID\raid_tool.exe
    O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0\bin\npjpi160.dll
    O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0\bin\npjpi160.dll
    O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
    O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O10 - Unknown file in Winsock LSP: c:\windows1\system32\prxernsp.dll
    O10 - Unknown file in Winsock LSP: c:\windows1\system32\prxerdrv.dll
    O10 - Unknown file in Winsock LSP: c:\windows1\system32\prxerdrv.dll
    O20 - AppInit_DLLs: C:\WINDOWS1\system32\rserver30\newtstop.dll
    O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
    O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
    O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
    O23 - Service: FileZilla Server FTP server (FileZilla Server) - FileZilla Project - C:\Programme\xampp\filezillaftp\filezillaserver.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
    O23 - Service: LckFldService - Unknown owner - C:\WINDOWS1\system32\LckFldService.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS1\system32\nvsvc32.exe
    O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Programme\WinPcap\rpcapd.exe
    O23 - Service: StyleXPService - Unknown owner - C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS1\system32\ZoneLabs\vsmon.exe
    
    --
    End of file - 6858 bytes
    
    Diese andauernden Meldungen nerven schon tierisch und ich würde gerne wissen was dafür verantwortlich ist und das killen...

    Die Spybot Logfiles sagen jede Sekunde

    Code:
    02.06.2008 13:05:47 Verweigert value "System" (new data: "kdvyb.exe") geändert in Winlogon!
    02.06.2008 13:05:48 Verweigert value "System" (new data: "kdvyb.exe") geändert in Winlogon!
    02.06.2008 13:05:49 Verweigert value "System" (new data: "kdvyb.exe") geändert in Winlogon!
    02.06.2008 13:05:50 Verweigert value "System" (new data: "kdvyb.exe") geändert in Winlogon!
    02.06.2008 13:05:51 Verweigert value "System" (new data: "kdvyb.exe") geändert in Winlogon!
    
    Ich versteh das jetzt so, dass versucht wird eine Datei namens kdvyb.exe ins Winlogon zu bringen...

    Wäre super wenn mir jemand helfen kann.

    Danke schon mal im Vorraus.
     
  2. 2. Juni 2008
    AW: Hilfe bei Trojaner/Virus Entfernung

    Mache doch einfach ne Systemwiederherstellung unter ZUBEHÖR/SYSTEMPROGRAMME
    und setze das OS bis zu dem Zeitpunkt zurück an dem es noch einwandfrei lief.
    MfG
     
  3. 2. Juni 2008
    AW: Hilfe bei Trojaner/Virus Entfernung

    danke war eigentlich ne gute idee...

    nur leider geht das irgendwie nicht... hab jez schon 3 mal versucht zu verschiedenen Daten das System wieder herzustellen... allerdings ist es jedes mal fehlgeschlagen -.-
     
  4. 2. Juni 2008
    AW: Hilfe bei Trojaner/Virus Entfernung

    versuchs mal mit spybot onder trojanremover !

    hier gibts noch andere alternativen

    Sicherheit & Hilfe -
    Downloads - CHIP
     
  5. 2. Juni 2008
    AW: Hilfe bei Trojaner/Virus Entfernung

    thx... aber spybot hab ich ja wie gesagt schon durchlaufen lassen...

    hab jetzt noch trojan remover und ad aware durchlaufen lassen... gab allerdings keine Ergebnisse...

    mitlerweile will er mir die Datei auch noch ins System32 schmeißen... das heißt ich kriege jetzt doppelt soviele Meldungen -.-

    2 ein halb Reihen... wäre nice wenn einer eine Lösung kennt
     
  6. 2. Juni 2008
    AW: Hilfe bei Trojaner/Virus Entfernung

    entweder wenn du ein origignal antiviren progi hast von der cd aus booten und dann scannen lassen ! oder formatieren !!
     
  7. 2. Juni 2008
    AW: Hilfe bei Trojaner/Virus Entfernung

    versuchs mal mit der Windows CD zu reparieren,wenn nicht dann würde ich auf ne andere Festplatte booten,so kannst du wenigstens deine daten sichern
     
  8. 2. Juni 2008
    AW: Hilfe bei Trojaner/Virus Entfernung

    Boote in den abgesicherten Modus, deaktiviere die Systemwiederherstellung, und fixe dann mit Hijack This

    O10 - Unknown file in Winsock LSP: c:\windows1\system32\prxerdrv.dll
    O10 - Unknown file in Winsock LSP: c:\windows1\system32\prxernsp.dll
    Das ist ein Programm Proxifier, IP-Verschleierung .. anonymous

    O20 - AppInit_DLLs: C:\WINDOWS1\system32\rserver30\newtstop.dll

    und wenn nicht nötig auch noch fixen:
    O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm
    Mit NetPumper öffnet man so einige Türen!

    wechsel wenn nichts geht die Firewall auf Kaspersky und lasse dein System durchsuchen
     
  9. 3. Juni 2008
    danke schon mal für eure Hilfe...

    Hab die genannten Einträge nun im Abgesicherten Modus gefixt

    Kaspersky hat mir nachm Scan noch eine dll gekillt

    Spybot geht mir jetzt nicht mehr mit den lästigen Meldungen auf die Nerven (was aber vllt auch daran liegen könnte, dass ich für den Trojan Remover Scan andere AntiViren und AntiSpyware Programme ausschalten musste und das Programm nicht mehr am Ausführen gehindert wurde und so bekommen hat was es wollte...die Datei kdvyb.exe wurde zum Autostart hinzugefügt und ich hab sie auch wieder gekickt... mal abwarten was der nächste ReBoot bringt)

    Allerdings ist ein Problem geblieben, dass ich bisher noch gar nicht erwähnt habe:

    Ich bekommen keine Verbindung ins Internet mehr! Auf die FritzBox kann ich auch nur noch per IP zugreifen, nicht mehr über fritz.box... Keines Meiner Programme kann Updaten... RSD kann nicht downloaden... ich bin ziemlich verzweifelt -.-

    Aber: ICQ funktioniert noch einwandfrei und ich kann über Proxy Internetseiten aufrufen... sobald den den Proxy deaktiviere geht allerdings nichts mehr

    Ich hoffe weiterhin, dass noch eine Lösung gefunden wird, die es ohne eine Formatierung auskommt...

    Okay das Internet Problem hab ich mit winsockxpfix beheben können... am Rest beiße ich mir aber die Zähne aus -.-

    Also bleibt wohl nur die Formatierung...

    Dennoch vielen Dank für eure Hilfe. Hab immerhin einige Erfahrung sammeln können.
     
  10. Video Script

    Videos zum Themenbereich

    * gefundene Videos auf YouTube, anhand der Überschrift.