Computerhilfen.de Logo
Forum
Tipps
News
Frage stellen

Gator/Claria entfernen

Hallo!

Laut NoAdware und auch laut PestScan habe ich auf meinem PC die Adware Gator/Claria. PestScan gibt mir dabei noch folgende drei Sachen an:

hkey_local_machine\software\gator.com

hkey_local_machine\software\classes\clsid\{21ffb6c0-0da1-11d5-a9d5-00500413153c}

hkey_classes_root\clsid\{21ffb6c0-0da1-11d5-a9d5-00500413153c}

Leider kenne ich mich gar nicht aus und wüsste nun gerne, wie ich dieses Problem los werde?

Ich hatte auch einen Cool Web Search Hijacker auf dem PC, bin diesen aber mithilfe des CW-Shredders losgeworden. Allerdings ist es seither so, dass, wenn ich den PC hochfahre, es mir folgende Meldungen anzeigt:

"C:\WINDOWS\System32\services\intronet.exe" konnte nicht gefunden werden. Stellen Sie sicher, dass Sie den Namen korrekt eingegeben haben und wiederholen Sie den Vorgang. Klicken Sie auf "Start" und anschließend auf "Suchen", um eine Datei zu suchen.

Wenn ich dann auf OK klicke, kommt gleich folgende Meldung:

Die in der Registrierung angegebene Anwendung "C:\WINDOWS\System32\services\intronet.exe" konnte nicht geladen oder gestartet werden. Stellen Sie sicher, dass die Datei vorhanden ist, oder entfernen Sie den Eintrag mit Bezug auf diese Datei aus der Registrierung.

Erschwerend kommt irgendwie noch dazu, dass auch die Suchfunktion auf meinem PC nicht mehr funktioniert. Es schreibt dann an:

Eine Datei, die zum Ausführen des Such-Assistenten erforderlich ist, wurde nicht gefunden. Möglicherweise müssen Sie Setup ausführen.

Wenn ich das Betriebssystem neu draufspiele, ändert das aber auch nichts daran.

Also, ich habe da, wie mir vorkommt, einen Haufen Probleme und leider keine Ahnung. Ich bin wirklich für jede Hilfe sehr dankbar!!

Liebe Grüße, Nicole



Antworten zu Gator/Claria entfernen:

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Hallo, lade dir HijackThis herunter und kopiere dein Log hier rein oder lass es auf der Auswertungsseite selbst prüfen.

HijackThis: http://www.wintotal.de/Tipps/Eintrag.php?TID=873
Automatische Auswertung: http://www.hijackthis.de/

Danke für die schnelle Hilfe!

So schaut es aus:

Logfile of HijackThis v1.98.2
Scan saved at 11:56:40, on 31.10.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\Alcatel\SpeedTouch USB\Dragdiag.exe
C:\WINDOWS\system32\RunDll32.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Dokumente und Einstellungen\philipp.nicole\Anwendungsdaten\k?l?ns.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Dokumente und Einstellungen\philipp.nicole\Eigene Dateien\Nicole\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://searchmiracle.com/sp.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchmiracle.com/sp.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://searchmiracle.com/sp.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.mail.yahoo.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://searchmiracle.com/sp.php
F3 - REG:win.ini: run=C:\WINDOWS\System32\services\intronet.exe
O2 - BHO: &EliteBar - {28CAEFF3-0F18-4036-B504-51D73BD81ABC} - C:\WINDOWS\EliteToolBar\EliteToolBar version 53.dll (file missing)
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Programme\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [Windows Registry Scan] regscan.exe
O4 - HKLM\..\Run: [WindowsRegKey update] winsys.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [Golum] C:\WINDOWS\System32\golum\services.exe
O4 - HKLM\..\Run: [ControlPanel] C:\WINDOWS\System32\twink64.exe internat.dll,LoadKeyboardProfile
O4 - HKLM\..\Run: [Sys29] C:\windows\system32\winnfw32.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\RunServices: [Windows Registry Scan] regscan.exe
O4 - HKLM\..\RunServices: [WindowsRegKey update] winsys.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [WindowsRegKey update] winsys.exe
O4 - HKCU\..\Run: [Otro] C:\Dokumente und Einstellungen\philipp.nicole\Anwendungsdaten\a????.exe
O4 - HKCU\..\Run: [Rurn] C:\Dokumente und Einstellungen\philipp.nicole\Anwendungsdaten\k?l?ns.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O15 - Trusted Zone: *.blazefind.com
O15 - Trusted Zone: *.clickspring.net
O15 - Trusted Zone: *.flingstone.com
O15 - Trusted Zone: *.mt-download.com
O15 - Trusted Zone: *.my-internet.info
O15 - Trusted Zone: *.searchbarcash.com
O15 - Trusted Zone: *.searchmiracle.com
O15 - Trusted Zone: *.skoobidoo.com
O15 - Trusted Zone: *.slotch.com
O15 - Trusted Zone: *.windupdates.com
O16 - DPF: ppctlcab - http://www.pestscan.com/scanner/ppctlcab.cab
O16 - DPF: v2cab - http://searchmiracle.com/cab/v2cab.cab
O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - http://www.pestscan.com/scanner/axscanner.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1094298168388
O16 - DPF: {9EB320CE-BE1D-4304-A081-4B4665414BEF} (MediaTicketsInstaller Control) - http://www.mt-download.com/MediaTicketsInstaller.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{277BAC9D-5232-4FEC-947F-4435BD0C4888}: NameServer = 172.27.1.1

Liebe Grüße, Nicole

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Fixen (Schaltfläche):

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://searchmiracle.com/sp.php    
Nasty   Entries with this kind of homepages should always be fixed.  
 
  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchmiracle.com/sp.php    
Nasty   Entries with this kind of homepages should always be fixed.  

  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://searchmiracle.com/sp.php    
Nasty   Entries with this kind of homepages should always be fixed.  

R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://searchmiracle.com/sp.php    
Nasty   Entries with this kind of homepages should always be fixed.  

O4 - HKLM\..\Run: [Windows Registry Scan] regscan.exe    
Nasty   The entered application Windows Registry Scan was identified: Windows Registry Scan. Hit rate: 99 % (result)   Must be fixed!
  O4 - HKLM\..\Run: [WindowsRegKey update] winsys.exe    
Nasty   The entered application WindowsRegKey update was identified: WindowsRegKey%$ update. Hit rate: 71 % (result)   Must be fixed!

O4 - HKLM\..\Run: [Golum] C:\WINDOWS\System32\golum\services.exe    
Nasty  

  O4 - HKLM\..\Run: [ControlPanel] C:\WINDOWS\System32\twink64.exe internat.dll,LoadKeyboardProfile    
Nasty  
 
  O4 - HKLM\..\Run: [Sys29] C:\windows\system32\winnfw32.exe    
Nasty  

O4 - HKLM\..\RunServices: [Windows Registry Scan] regscan.exe    
Nasty  

  O4 - HKLM\..\RunServices: [WindowsRegKey update] winsys.exe    
Nasty  

O4 - HKCU\..\Run: [WindowsRegKey update] winsys.exe    
Nasty  

Die folgenden Einträge fixen, wenn du diese Sites nicht selbst eingefügt hast.

O15 - Trusted Zone: *.blazefind.com    
Nasty   If you did not add these pages to your trusted pages, they should be fixed.    
  O15 - Trusted Zone: *.clickspring.net    
Nasty   If you did not add these pages to your trusted pages, they should be fixed.    
  O15 - Trusted Zone: *.flingstone.com    
Nasty   If you did not add these pages to your trusted pages, they should be fixed.    
  O15 - Trusted Zone: *.mt-download.com    
Nasty   If you did not add these pages to your trusted pages, they should be fixed.    
  O15 - Trusted Zone: *.my-internet.info    
Nasty   If you did not add these pages to your trusted pages, they should be fixed.    
  O15 - Trusted Zone: *.searchbarcash.com    
Nasty   If you did not add these pages to your trusted pages, they should be fixed.    
  O15 - Trusted Zone: *.searchmiracle.com    
Nasty   If you did not add these pages to your trusted pages, they should be fixed.    
  O15 - Trusted Zone: *.skoobidoo.com    
Nasty   If you did not add these pages to your trusted pages, they should be fixed.    
  O15 - Trusted Zone: *.slotch.com    
Nasty   If you did not add these pages to your trusted pages, they should be fixed.    
  O15 - Trusted Zone: *.windupdates.com    
Nasty   If you did not add these pages to your trusted pages, they should be fixed.  


Das ist wieder die Suchseite:

O16 - DPF: v2cab - http://searchmiracle.com/cab/v2cab.cab    
Nasty  

Die kenn ich nicht, selbst entscheiden ob zu fixen!

O16 - DPF: {9EB320CE-BE1D-4304-A081-4B4665414BEF} (MediaTicketsInstaller Control) - http://www.mt-download.com/MediaTicketsInstaller.cab    
Nasty   This entry is possibly nasty.   Should be fixed.

Das alles kannst du nachprüfen unter:

Automatische Auswertung: http://www.hijackthis.de/

Dazu kommt, dass du die Ordner von Gator und die andere Spyware mit Adaware (updated) erfernen lassen solltest (oder von Hand suchen und löschen, vorzugsweise im abgesicherten Modus -F8 beim Starten drücken): http://www.winsoftware.de/index.php3?menu=95&product=8087

Sonst geht es auch mit A2:
A2: http://www.emsisoft.de/de/software/free/

Falls du ein solches 'Malaise' in Zukunft verhindern willst rate ich dir Spyware-Blaster und Spybot zu installieren:

http://spybot.safer-networking.org/index.php?lang=de&page=download
SpywareBlaster: http://www.zdnet.de/downloads/prg/3/7/en10196637-wc.html




« Letzte Änderung: 31.10.04, 13:22:38 von rolwei »

also dein log sieht alles andere als gut aus
sehe selbst drück mich mal
naja jetzt haste erst mal was zum fixen und dann gehe mal diese seite durch
http://www.computerhilfen.de/magazin_spyware.php3

Uff, das ist ja ganz schön aufwendig. Also, ich habe jetzt die empfohlenen Sachen gefixt und mit AdAware die Sachen entfernt. Außerdem habe ich SpywareBlaster und SpyBot heruntergeladen und installiert.

SpyBot zeigt mir jetzt noch an, dass ich folgende Probleme habe:

Win-Spy (2entries)
DSO Exploit (5entries)
XXX Toolbar (2 entries)
Avenue A, Inc. (1entrie)
Click Agents (4entries)

Soll ich diese Probleme von SpyBot beheben lassen?

Vielen, vielen Dank für die ganze Hilfe!
Liebe Grüße, Nicole

ja klar weg damit, warum willst du das belassen?
im übrigen legt "SpyBot 1.3" einen systemwiederherstellungspunkt an, wenn du es nicht abgeschaltet hast.

Okay, ich habe es jetzt behoben. Wenn ich SpyBot dann aber noch einmal laufen lasse, findet es den DSO Exploit (5 entries) wieder. Ich habs schon drei Mal behoben, aber es ist immer wieder da. Was kann ich da machen?

Danke! lg, Nicole

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Hallo,

hast du Spybot auch schon im abgesicherten Modus laufen lassen ? Mal versuchen.

Folgende online prüfen und wenn schädlich auch fixen: Kaspersky-Online Virentest

O4 - HKLM\..\Run: [Windows Registry Scan] regscan.exe
O4 - HKLM\..\Run: [WindowsRegKey update] winsys.exe
O4 - HKLM\..\Run: [Golum] C:\WINDOWS\System32\golum\services.exe
O4 - HKLM\..\Run: [Sys29] C:\windows\system32\winnfw32.exe
O4 - HKLM\..\RunServices: [Windows Registry Scan] regscan.exe
O4 - HKLM\..\RunServices: [WindowsRegKey update] winsys.exe
O4 - HKCU\..\Run: [WindowsRegKey update] winsys.exe
O4 - HKCU\..\Run: [Otro] C:\Dokumente und Einstellungen\philipp.nicole\Anwendungsdaten\a?.exe
O4 - HKCU\..\Run: [Rurn] C:\Dokumente und Einstellungen\philipp.nicole\Anwendungsdaten\k?l?ns.exe


Fixen:

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://searchmiracle.com/sp.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchmiracle.com/sp.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://searchmiracle.com/sp.php

R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://searchmiracle.com/sp.php

F3 - REG:win.ini: run=C:\WINDOWS\System32\services\intronet.exe

O2 - BHO: &EliteBar - {28CAEFF3-0F18-4036-B504-51D73BD81ABC} - C:\WINDOWS\EliteToolBar\EliteToolBar version 53.dll (file missing)

O16 - DPF: v2cab - http://searchmiracle.com/cab/v2cab.cab

O16 - DPF: {9EB320CE-BE1D-4304-A081-4B4665414BEF} (MediaTicketsInstaller Control) - http://www.mt-download.com/MediaTicketsInstaller.cab

Gruß

Leider habe ich den Kaspersky-Online-Virentest nicht zum Laufen gebracht. Ich habe die Zeile in das Feld eingegeben und auf Überprüfen geklickt, aber es tut nichts.

Ich schreibe jetzt mal mein letztes logfile hier rein. Es schaut jetzt so aus:

Logfile of HijackThis v1.98.2
Scan saved at 17:28:18, on 31.10.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Alcatel\SpeedTouch USB\Dragdiag.exe
C:\WINDOWS\system32\RunDll32.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Dokumente und Einstellungen\philipp.nicole\Anwendungsdaten\k?l?ns.exe
C:\Dokumente und Einstellungen\philipp.nicole\Eigene Dateien\Nicole\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.mail.yahoo.com/
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Programme\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Otro] C:\Dokumente und Einstellungen\philipp.nicole\Anwendungsdaten\a????.exe
O4 - HKCU\..\Run: [Rurn] C:\Dokumente und Einstellungen\philipp.nicole\Anwendungsdaten\k?l?ns.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O15 - Trusted Zone: *.windupdates.com
O16 - DPF: ppctlcab - http://www.pestscan.com/scanner/ppctlcab.cab
O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - http://www.pestscan.com/scanner/axscanner.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1094298168388
O17 - HKLM\System\CCS\Services\Tcpip\..\{277BAC9D-5232-4FEC-947F-4435BD0C4888}: NameServer = 172.27.1.1

Ich weiß jetzt nicht, ob ich überhaupt noch ein "Problem" habe oder eh schon alles behoben ist?? Dass mir der Spybot noch dieses DSO Exploit anzeigt, scheint ja nur ein Fehler des Programms zu sein, wenn ich das richtig verstanden habe.

Das einzige, was mich noch stört, ist, dass es beim Hochfahren noch immer diese zwei Meldungen wie im ersten Posting beschrieben, anzeigt. Hat vielleicht noch wer eine Idee, wie ich die loswerde?

Vielen Dank! Liebe Grüße, Nicole

Ja beim Online prüfen darfst du nicht die Zeile eingeben sondern du musst die in der Zeile angegebene Datei auf deiner Festplatte auswählen und dann auf prüfen klicken.

Dann wird die Datei hochgeladen und geprüft und das Ergebnis angeziegt.

Ansonsten schaut das Log jetzt schon gut aus bis auf die 2:

O4 - HKCU\..\Run: [Otro] C:\Dokumente und Einstellungen\philipp.nicole\Anwendungsdaten\a?.exe
O4 - HKCU\..\Run: [Rurn] C:\Dokumente und Einstellungen\philipp.nicole\Anwendungsdaten\k?l?ns.exe

Schau dir die Dateinamen nochmal im Hijackthis-Log direkt an hier wird durch die smilierstezung der Dateiname nicht richtig angezeigt
Die Dazeien wähöste dann hintereinander  dort beim prüfen aus.


Gruß

die dateien heißen im highjack-log genauso. allerdings kann ich diese dateien auf der festplatte nicht finden. sie sind in diesem ordner nicht drinnen.

liebe grüße, nicole

Dann fix beides in Hijackthis und schau ob sie wiederkommen, wenn nicht OK

Gruß


« Virus W.32.spybot.WormWin2000: autorität/system fährt windows immer herunter »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
Webbrowser
Siehe auch Browser. ...

Webspace
Webspace, zu Deutsch: Netzplatz, ist ein Speicherplatz, der auf einem Webserver reserviert wird. Dieser wird dann genutzt um dort die Webseite zu speichern. Diese Online-...

Webcam
Unter einer Webcam versteht man eine Kamera, die in kurzen Intervallen Bilder über das Internet überträgt. Diese wurden ursprünglich zur Überwach...