Computerhilfen.de Logo
Forum
Tipps
News
Frage stellen

Habe ich ein Schädling auf meinem PC ?

Hallo,

leider öffnet sich immer wieder mal der i explorer und will werbung anzeigen.
ich habe folgende anleitung ausgeführt:
http://www.computerhilfen.de/info/anleitung-zum-loeschen-von-viren-und-trojanern.html


hier die logfile von Hijack :

Logfile
of Trend Micro HijackThis v2.0.2
Scan saved at 18:52:55, on 06.05.2010
Platform: Unknown Windows (WinNT 6.01.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16385)
Boot mode: Normal

Running processes:
C:\Program Files (x86)\avmwlanstick\WLanGUI.exe
C:\Windows\Dit.exe
C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe
C:\Windows\DitExp.exe
C:\Program Files (x86)\Internet Explorer\IELowutil.exe
C:\Users\Darek\AppData\Local\Temp\Tpk.exe
C:\program files (x86)\avira\antivir desktop\avcenter.exe
C:\Users\Darek\AppData\Local\Temp\Tpl.exe
C:\Program Files (x86)\Trend Micro\HijackThis\HijackThis.exe
C:\Program Files (x86)\Mozilla Firefox\firefox.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F2 - REG:system.ini: UserInit=userinit.exe
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files (x86)\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [HDAudDeck] C:\Program Files (x86)\VIA\VIAudioi\VDeck\VDeck.exe -r
O4 - HKLM\..\Run: [JMB36X IDE Setup] C:\Windows\RaidTool\xInsIDE.exe
O4 - HKLM\..\Run: [AVMWlanClient] C:\Program Files (x86)\avmwlanstick\wlangui.exe
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files (x86)\QuickTime\QTTask.exe" -atboottime
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [M5T8QL3YW3] C:\Users\Darek\AppData\Local\Temp\Tpl.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files (x86)\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\RunOnce: [FlashPlayerUpdate] C:\Windows\system32\Macromed\Flash\NPSWF32_FlashUtil.exe -p
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETZWERKDIENST')
O4 - Global Startup: ColorVisionStartup.lnk = C:\Program Files (x86)\ColorVision\ColorVisionStartup\ColorVisionStartup.exe
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~3\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files (x86)\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files (x86)\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files (x86)\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files (x86)\ICQ6.5\ICQ.exe
O13 - Gopher Prefix:
O16 - DPF: {4871A87A-BFDD-4106-8153-FFDE2BAC2967} (DLM Control) - http://dlm.tools.akamai.com/dlmanager/versions/activex/dlm-activex-2.2.5.0.cab
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: AMD External Events Utility - Unknown owner - C:\Windows\system32\atiesrxx.exe (file missing)
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe
O23 - Service: ASUS System Control Service (AsSysCtrlService) - Unknown owner - C:\Program Files (x86)\ASUS\AsSysCtrlService\1.00.02\AsSysCtrlService.exe
O23 - Service: AVM WLAN Connection Service - AVM Berlin - C:\Program Files (x86)\avmwlanstick\WlanNetService.exe
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: FABS - Helping agent for MAGIX media database (Fabs) - MAGIX AG - C:\Program Files (x86)\Common Files\MAGIX Services\Database\bin\FABS.exe
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Program Files (x86)\Common Files\MAGIX Services\Database\bin\fbserver.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Program Files (x86)\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: FLEXnet Licensing Service 64 - Acresso Software Inc. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService64.exe
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: mental ray 3.7 Satellite for Autodesk 3ds Max Design 2010 64-bit 64-bit (mi-raysat_3dsmax2010_64) - Unknown owner - C:\Program Files\Autodesk\3ds Max Design 2010\mentalray\satellite\raysat_3dsmax2010_64server.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: NIHardwareService - Unknown owner - C:\Program Files\Common Files\Native Instruments\Hardware\NIHardwareService.exe (file missing)
O23 - Service: NMSAccessU - Unknown owner - C:\Program Files (x86)\CDBurnerXP\NMSAccessU.exe
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Protexis Licensing V2 (PSI_SVC_2) - Protexis Inc. - c:\Program Files (x86)\Common Files\Protexis\License Service\PsiService_2.exe
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files (x86)\Common Files\Steam\SteamService.exe
O23 - Service: TabletServiceWacom - Unknown owner - C:\Windows\system32\Wacom_Tablet.exe (file missing)
O23 - Service: @C:\Program Files (x86)\TuneUp Utilities 2010\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Program Files (x86)\TuneUp Utilities 2010\TuneUpDefragService.exe
O23 - Service: TuneUp Utilities Service (TuneUp.UtilitiesSvc) - TuneUp Software - C:\Program Files (x86)\TuneUp Utilities 2010\TuneUpUtilitiesService64.exe
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

--
End of file - 9443 bytes


und von malwarebyte:

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Handle (Malware.Trace) -> No action taken.

Ich hoffe, ihr könnt mir helfen uns sagen wies um meinen pc steht.
danke im voraus
darek05

 



Antworten zu Habe ich ein Schädling auf meinem PC ?:

HJT kann keine 64Bit Systeme !!

MalwareBytes  Vollscan im Normal-Modus machen....
Achtung : Vor Scan >> 1x "Update" anklicken ...  !

Log   hier posten.
 

alles klar. wird gleich gemacht...

Auch ohne Malwarebytes ganz deutlich zu erkennen:

C:\Users\Darek\AppData\Local\Temp\Tpk.exe

C:\Users\Darek\AppData\Local\Temp\Tpl.exe

O4 - HKCU\..\Run: [M5T8QL3YW3] C:\Users\Darek\AppData\Local\Temp\Tpl.exe

Toolbars im IE unter Extras->Addons deinstallieren / deaktivieren, ebenso unter Systemsteuerung->Programme und Funktionen.

Spybot S&D vom Rechner schmeißen, ist Müll aus dem vergangenen Jahrtausend.
Man sieht aktuell ja auch hier wieder ganz deutlich, dass das Programm keinerlei Nutzen / Effekt hat, ähnliches gilt für die Free-Version von Avira. ;)

Dennoch, ganz generell:

Surf / Download-Verhalten grundlegend ändern, Filesharing unterlassen und Warez / Cr_acks / Keygen - Portale gänzlich meiden.

Avira von der Platte werfen, dafür eine AV-Lösung erwerben, die Schädlinge VOR dem Einnisten auf dem Rechner erkennt und abfängt, nicht erst danach ;)

Solltest du der Meinung sein, dein Rechner sei nach dem Scan und der vermeintlichen Bereinigung durch Malwarebytes sauber: Irrtum ;)

Es könnten Rootkits sein, die nicht entdeckt werden.

Dagegen hilft nur eine AV-Boot-CD oder, grundsätzlich anzuraten und besser: Neuinstallation. 

hallo

:
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 4072

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

06.05.2010 20:38:26
mbam-log-2010-05-06 (20-38-26).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 357997
Laufzeit: 1 Stunde(n), 6 Minute(n), 31 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 2
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 3

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\Software\M5T8QL3YW3 (Trojan.FakeAlert) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\XML (Trojan.FakeAlert) -> No action taken.

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\m5t8ql3yw3 (Trojan.FakeAlert) -> No action taken.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Users\Darek\AppData\Local\Temp\Tpj.exe (Trojan.Fraudpack) -> No action taken.
C:\Windows\Tasks\{8C3FDD81-7AE0-4605-A46A-2488B179F2A3}.job (Trojan.Downloader) -> No action taken.
C:\Users\Darek\AppData\Local\Temp\Tpl.exe (Trojan.FakeAlert) -> No action taken.


@Carpenter

habe spybot gerade komplett entfernt.
welches AV-Lösung würdest du mir denn empfehlen? dachte immer avira wäre okay...

eine neuinstallation von win7 wollte ich eh demnächst durchführen. jetzt passt das ganz gut.

 

Kostenlos und (bei Windows 7 sogar zwingend  ;) ) in der aktuellsten 2010er Version:

Kaspersky Internet Security CBE-Edition.

Einfach mal eine aktuelle Computerbild mit Heft-CD kaufen ;)

Wenn du nicht warten willst oder kannst, dann erwerbe es Online. Tipp: Mehrplatz-Lizenz für 3 oder 5 Rechner, dann kommt man unterm Strich auf weniger als 10,- €/ Jahr pro Rechner.

Alternativ: Avast 5.0 oder Panda Cloud, beide ebenfalls für lau.

vielen dank für deine hilfe. habe beim stöbern auch gerade avasta gesichtet...

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button
Kostenlos und (bei Windows 7 sogar zwingend  ;) ) in der aktuellsten 2010er Version:

Kaspersky Internet Security CBE-Edition.

Einfach mal eine aktuelle Computerbild mit Heft-CD kaufen ;)

Wenn du nicht warten willst oder kannst, dann erwerbe es Online. Tipp: Mehrplatz-Lizenz für 3 oder 5 Rechner, dann kommt man unterm Strich auf weniger als 10,- €/ Jahr pro Rechner.

Eine SecuritySuite kann nicht vor Malware schützen! Ein vernünftiges Sicherheitskonzept ist wesentlich nachhaltiger, ressourcenschonender und einfacher. Suiten laufen mit administrativen Rechten, wo Malware seine Hebel ansetzt. Bedeuten zusätzlichen Programmcode, der tief ins System eingefügt wird und verleiten zur Nachlässigkeit. Lesen und umsetzen:

http://forum.computerbild.de/benutzer-tutorials/sicherheit-windows-pc-xp-vista-anfang_20849.html

http://forum.chip.de/firewall-sicherheit/security-suite-vs-router-1104715.html#post6644779

http://forum.chip.de/firewall-sicherheit/leitfaden-pc-sicherheit-968735.html

@megagonzo:

So Recht du auch haben magst; diese Litanei kann man hier täglich 20-mal posten, es fruchtet einfach nicht.

Die Leute sind zu gierig und, mittlerweile, auch zu do_of, es zu kapieren. 

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button
@megagonzo:

So Recht du auch haben magst; diese Litanei kann man hier täglich 20-mal posten, es fruchtet einfach nicht.

Die Leute sind zu gierig und, mittlerweile, auch zu do_of, es zu kapieren. 

 ;D

Hallo Carpenter. Ich schätze deine Beiträge. Diesen muß ich erst mal verdauen, ich dachte nicht das es SO schlimm ist... N8.

Ist einfach so.

Pisa lässt grüßen, siehe meine Signatur.... :D

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

warm wird den leuten nich eno vor fach das konzept von megagonzo vor die nase geknallt und dazu noch ein hinweis,wie daten zu sichen sind?
Wenn den leuten das nicht genehm ist,sollen sie woanders hilfe suchen und glücklich werden,wenn sie auf zauberlehrlinge treffen.


« Star Money funktioniert nicht mehrWindows Vista: toshiba satellite P 200-1K5 »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
HiJackThis
Unter dem Begriff HiJackThis verbirgt sich ein  Sicherheitsprogramm, dass den Computer nach Schad-Programmen und Viren durchsucht. Dazu werden spezielle Bereiche in ...

Logfile
Eine Log-Datei ist eine Datei mit einer Art Protokoll, dass Aufschluss gibt über jegliche Aktivität auf einem Rechner. Das automatrisch geführte Protokoll ...

Micro SD
  Die Micro-SD-Karte ist die zur Zeit (von der physischen Karten-Größe) kleinste verfügbare Flash-Speicherkarte auf dem Markt. Sie wird unter ande...