Computerhilfen.de Logo
Forum
Tipps
News
Frage stellen

Norton will nicht mehr

 ??? Norton Antivirus beendet sich selbst sofort nach dem öffnen. Auch ist der Rechner seit kurzem sehr langsam.
Im folgenden das HiJackThis-log-file:

Logfile of HijackThis v1.97.7
Scan saved at 19:34:28, on 28.04.2004
Platform: Windows 2000 SP2 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.00 SP2 (5.00.2920.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\hidserv.exe
C:\WINNT\System32\NMSSvc.exe
C:\WINNT\System32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.EXE
C:\Programme\Echo\pfsview.exe
C:\WINNT\System32\PROMon.exe
C:\WINNT\SOUNDMAN.EXE
C:\winnt\ServUDaemon.exe
C:\Programme\Echo\engine.exe
C:\WINNT\System32\sysdll32.exe
C:\WINNT\SYSTEM32\kgvgws.exe
C:\WINNT\System32\Config33.exe
C:\WINNT\Mcaffe2005.exe
C:\WINNT\System32\dir2\MicroSoft.exe
C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
C:\WINNT\System32\Config.exe
C:\WINNT\System32\internat.exe
C:\Programme\WinZip\WZQKPICK.EXE
C:\WINNT\System32\dir2\patch.exe
C:\WINNT\System32\win99\patch.exe
C:\Programme\Echo\taskbar.exe
C:\WINNT\System32\taskmgr.exe
C:\temp\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.aon.at/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.de/
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: @msdxmLC.dll,-1@1031,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [1Disk Monitor] C:\Programme\Echo\pfsview.exe
O4 - HKLM\..\Run: [PROMon.exe] PROMon.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [TectalogSettings] regedit /s c:\tecsetts.reg
O4 - HKLM\..\Run: [servu] c:\winnt\ServUDaemon.exe
O4 - HKLM\..\Run: [Windows] C:\WINNT\SYSTEM32\wvws.exe
O4 - HKLM\..\Run: [WinManager] feqzv.exe
O4 - HKLM\..\Run: [Winservice] winlogin.exe
O4 - HKLM\..\Run: [svchosts32] C:\WINNT\SYSTEM32\men.exe
O4 - HKLM\..\Run: [svchsts32] C:\WINNT\SYSTEM32\oot.exe
O4 - HKLM\..\Run: [IEXPLORE Loader] sysdll32.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Microsoft Firewall Settings Loader] conf32.exe
O4 - HKLM\..\Run: [VidiaDrivers] C:\WINNT\SYSTEM32\kgvgws.exe
O4 - HKLM\..\Run: [Config33.exe] Config33.exe
O4 - HKLM\..\Run: [Windows Serv Patch] Mcaffe2005.exe
O4 - HKLM\..\Run: [ShellCode] C:\WINNT\System32\dir2\MicroSoft.exe
O4 - HKLM\..\Run: [ShellWindoW] C:\WINNT\System32\win99\MicroSoft.exe
O4 - HKLM\..\Run: [Config.exe] Config.exe
O4 - HKLM\..\RunServices: [Winservice] winlogin.exe
O4 - HKLM\..\RunServices: [IEXPLORE Loader] sysdll32.exe
O4 - HKLM\..\RunServices: [Microsoft Firewall Settings Loader] conf32.exe
O4 - HKLM\..\RunServices: [Config33.exe] Config33.exe
O4 - HKLM\..\RunServices: [Config.exe] Config.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programme\WinZip\WZQKPICK.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O14 - IERESET.INF: SEARCH_PAGE_URL=
O14 - IERESET.INF: START_PAGE_URL=
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {1F831FA3-42FC-11D4-95A6-0080AD30DCE1} (InstaFred) - file://C:\Programme\AutoCAD 2002 Deu\InstFred.ocx
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab
O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (AcDcToday-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcDcToday.ocx
O16 - DPF: {AE563724-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Programme\AutoCAD 2002 Deu\InstBanr.ocx
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcPreview.ocx




Antworten zu Norton will nicht mehr:

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Hi,

bevor wir uns um den Norton kümmern

  • Service Pack (4) installieren
  • Windows Update laufen lassen

  • gleich gehts weiter

Naja so wie das Log auschaut sind 1-400 Viren drauf  ;D

Wie oben schon geschrieben...erstmal Windows-Update ausführen...wennst das jede woche 1mal machst sollte das reichen..kost ja nix

Und dann  besorgst dir hier:
http://de.trendmicro-europe.com/enterprise/support/tsc.php

das Sysclean.Package (sysclean.com)

Auf der gleiche seite ist weiter unten ein Link zu der Pattern-Datei, dort klicken und auf der folgenden seite bei OPR 8XX auf FTP1/FTP2/Http klickenn um die datei zu laden.

Beide in den selben Ordner speichern dann die patterndatei(.Zip) entpacken.

Dann neu starten und mit F8 beim booten in den abgesicherten-modus booten.

Dort dann das sysclean.com starten und den Rechner scannen lassen

Gruß

« Letzte Änderung: 28.04.04, 20:42:11 von Nighty »

Hi. Vermute, dass es eine neue Variante des Hacarmy.E-Trojaners ist.
Beende per TaskManager die Prozesse config33.exe, system32, wix32.exe, McAffe2005.exe und MicroSoft.exe, falls vorhanden.

Sieh mal unter dem Windows-Unterverzeichnis "system32" nach einem Verzeichnis "Ristar" nach. Da sind einige EXE-Dateien, Batch-Dateien und ne Menge Text-Dateien drin. Die Text-Dateien enthalten teilweise zu testende Admin-Passwörter, teilweise Auswertungen über den befallenen Rechner, Anweisungen, welche AntiViren-Programme abgeschossen werden sollen etc.

Alles was der Trojaner in Erfahrung bringt (inklusive der getesteten erfolgreichen Administrator-Passwörter) wird per IRC an den Hacker gesendet...

Am besten das gesamte Verzeichnis löschen und die Einträge zu den oben genannten Prozessen in der Registry löschen (RUN- und RUNSERVICES-Einträge). Da gibts evtl auch einen Eintrag namens "systam32" mit A. Auch löschen!
Dann Norton deinstallieren und neu installieren. Alle Windows-Update-Patches zu RPC installieren. Hoffen... Das Ding ist teuflisch und hat in kürzester Zeit mein gesamtes Netzwerk infiziert. Um das sauber zu kriegen, mußte ich die Rechner vom Netz nehmen, sonst waren sie noch vor Beendigung des Patch-Vorganges wieder durch die anderen Rechner infiziert.
Viel Spass. MfG, Gompo


« TR/StartPage.QC.1Kaspersky Antivirus zu viel für Pentium II »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
Multiprozessor Rechner
Multiprozessorsysteme oder Multiprozessor-Rechner sind Computer, die mehr als einen Hauptprozessor (CPU) zur Ausführung von Aufgaben verwenden. Sie ermöglichen ...

Logfile
Eine Log-Datei ist eine Datei mit einer Art Protokoll, dass Aufschluss gibt über jegliche Aktivität auf einem Rechner. Das automatrisch geführte Protokoll ...

HiJackThis
Unter dem Begriff HiJackThis verbirgt sich ein  Sicherheitsprogramm, dass den Computer nach Schad-Programmen und Viren durchsucht. Dazu werden spezielle Bereiche in ...