Alcra.B worm wie bekomme ich ihn weg?

#0
24.11.2005, 21:14
...neu hier

Beiträge: 4
#1 hallo, bitte kann mir wer helfen ich kenn mich nicht so gut aus, und hab nen virus!!
hir meine liste:
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\system32\Rundll32.exe
C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Programme\ewido\security suite\ewidoguard.exe
C:\Programme\ewido\security suite\ewidoctrl.exe
C:\Dokumente und Einstellungen\Manny\Eigene Dateien\downloads\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Adobe Reader 7.5\ActiveX\AcroIEHelper.dll
O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [P17Helper] Rundll32 P17.dll,P17Helper
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1130591725125
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: ewido security suite control - ewido networks - C:\Programme\ewido\security suite\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Programme\ewido\security suite\ewidoguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe

danke!!!! lg
Seitenanfang Seitenende
24.11.2005, 22:00
Member

Beiträge: 11
#2 Hi,
hatte gestern das gleiche Problem.
Gib mal bei Google "WORM/Alcra.B" ein, dann ist das erste was
angezeigt wird, ein Thread aus diesem Forum.
Dann müsste eigentlich alles klar sein.

Oder nutz die Suchfunktion s.o.

Gruß
Wagmi
Seitenanfang Seitenende
24.11.2005, 22:13
...neu hier

Themenstarter

Beiträge: 4
#3 ich weiss aber nicht was ich löschen soll, ich kenn mich ned so gut aus bitte helftsma!! ;-)
Seitenanfang Seitenende
24.11.2005, 22:23
Member
Avatar Gool

Beiträge: 4730
#4 In Deinem HJT-Log kann ich nichts feststellen. Wo wurde der Alcra-B denn gefunden?

Übrigens solltest Du unbedingt AntiVir deinstallieren, da mehr als ein Virenscanner eher die Sicherheit einschränkt (schließlich hast Du noch Norton drauf), und den Guard von Ewido deaktivieren.
__________
Dies ist eine Signatur! Persönlicher Service: Du kommst aus Berlin? Dann melde Dich per PN bei mir, evtl. können wir einen Termin vereinbaren.
Der Grabsteinschubser
Seitenanfang Seitenende
25.11.2005, 00:10
...neu hier

Themenstarter

Beiträge: 4
#5 ich weiss nicht genau, der norton hat den worm erkannt und auto. gelöscht,aber bei jedem hochfahren kommt die meldung vom antivir :
c/ programm/norton antivirus/quarantine
Enthält signatur des wurms Alcra.B was heist das genau? ich hab ihn aber in quarantine? und antivir meldet das immer,aber es passiert nix mehr??
Seitenanfang Seitenende
25.11.2005, 08:21
Member
Avatar Gool

Beiträge: 4730
#6 Ja, siehste, zwei Virenscanner sind echt stressig (nicht nur, weil sie die Systemleistung stark senken können, sondern auch weil sie sich gegenseitig in der Arbeit behindern). Deinstalliere AntiVir (sehr wichtig!), der findet nämlich den Virus in der Quarantäne von Norton. Der Virus an sich ist aber entfernt, es ist nur noch die interne Sicherheitskopie von Norton vorhanden.

Komplett entfernen kannst Du ihn, wenn Du die Quarantäne von Norton aufrufst und die darin enthaltenen Dateien löschst.
__________
Dies ist eine Signatur! Persönlicher Service: Du kommst aus Berlin? Dann melde Dich per PN bei mir, evtl. können wir einen Termin vereinbaren.
Der Grabsteinschubser
Seitenanfang Seitenende
25.11.2005, 09:08
...neu hier

Themenstarter

Beiträge: 4
#7 so jetzt is er weg! sag mal ich hab jetzt (norton ad-aware se,ewido security)
kann ich das so lassen oder nicht was muss weg? aber ich hab schon oft gehört das ein schutz zuwenig ist?? was meinst du?? danke für deine hilfe!!
Seitenanfang Seitenende
25.11.2005, 12:24
Member
Avatar Gool

Beiträge: 4730
#8 Ein Virenscanner reicht vollkommen aus. Ewido ist ok, so lang der Hintergrundwächter deaktiviert ist. Neben AdAware würde ich noch mindestens ein weiteres Spyware-Programm einsetzen (bspw. Spybot S&D -> die Immunisierungsfunktion ist sehr nützlich). Wenn Du nicht über einen Router ins Internet gehst, dann ist evtl. auch noch eine Firewall empfehlenswert (doch da scheiden sich die Geister).

Das wichtigste sind die Windowsupdates. Ich sehe nicht (weil Du es nicht gepostet hast), welche Windows-Version (mit welchen ServicePacks) Du installiert hast, aber das ServicePack 2 und alle weiteren Sicherheitsupdates sollten schon installiert werden.
__________
Dies ist eine Signatur! Persönlicher Service: Du kommst aus Berlin? Dann melde Dich per PN bei mir, evtl. können wir einen Termin vereinbaren.
Der Grabsteinschubser
Seitenanfang Seitenende
Um auf dieses Thema zu ANTWORTEN
bitte erst » hier kostenlos registrieren!!

Folgende Themen könnten Dich auch interessieren: