Virus Alert! Spyware Quake ... Your computer is infected! |
||
---|---|---|
#0
| ||
16.06.2006, 21:31
...neu hier
Beiträge: 3 |
||
|
||
16.06.2006, 22:13
Moderator
Beiträge: 7805 |
#2
Wo kommen die ganzen Zlobs auf einmal her!?
http://virus-protect.org/artikel/spyware/spywarequake.html Bitte Datentraegerbereinigung nutzen http://support.microsoft.com/default.aspx?scid=kb;de;315246 und/oder Cleanup: http://virus-protect.org/cleanup.html Danach die Anleitung, incl. Reinigung abarbeiten: http://siri.urz.free.fr/Fix/SmitfraudFix_De.php Und danach einmal Ewido laufen lassen: http://virus-protect.org/ewido.html Dann noch ein Hijacthis log, keine Startuplist! __________ MfG Ralf SEO-Spam Hunter |
|
|
||
16.06.2006, 23:56
...neu hier
Themenstarter Beiträge: 3 |
#3
datenträgerbereinigung hab ichs oeben gemacht, hat aber absolut nix gebracht.. cleanup hab ich auch schon durchlaufen lassen und http://siri.urz.free.fr/Fix/SmitfraudFix_De.php kann ich nicht einmal starten..
ewido habe ich soeben durchlaufen lassen und hijackthis gleich hinterher.. ich hab zwar keine ahnung auf dem gebiet, aber ich bin mir sicher, dass ich nen rootkit auf meinem rechner hab, den ich mir per gmx eingefangen hab! vllt hilft das noch: mein zonealarm bzw mein ganzes system ist nicht mehr unter meiner kontrolle, dienste werden abgeschaltet, eingeschaltet, hinzugefügt etc.. updates laufen oft im hintergrund und es sammeln sich immer mehr prozesse im taskmanager an, die ich nicht kenne.. seit einigen stunden wird meine soundkarte nicht mehr gefunden und all so sachen.. so jetz die 2 logs (ewido & hijack): ewido: Zitat ---------------------------------------------------------und hijack: Zitat Logfile of HijackThis v1.99.1 Dieser Beitrag wurde am 17.06.2006 um 01:10 Uhr von SpStnd editiert.
|
|
|
||
17.06.2006, 05:48
Moderator
Beiträge: 7805 |
#4
Da scheint nur noch der Zlob zu sein.
Versuche Nochmal bitte http://siri.urz.free.fr/Fix/SmitfraudFix.zip oder http://siri.geekstogo.com/SmitfraudFix_De.php Diesen Eintrag solltest du auch noch beseitigen. O23 - Service: Boonty Games - BOONTY - C:\Programme\Gemeinsame Dateien\BOONTY Shared\Service\Boonty.exe Wegen des Rootkitverdachts nutze Gmer http://www.gmer.net/files.php . Starte es und schaue, ob es schon was meldet. Macht es das, bitte alle Fragen mit nein beantworten, auf den Reiter rootkit gehen, wiederum die Frage mit nein beantworten und mit Hilfe von scan den Suchvorgang starten und danach mit copy den Bericht hier einfuegen. __________ MfG Ralf SEO-Spam Hunter |
|
|
||
17.06.2006, 13:11
...neu hier
Themenstarter Beiträge: 3 |
#5
ok.. habe nochmals smitfraudfix probiert, gescannt, bereinigt und auch die registry gescannt, jedoch wurde nicht nach restore infected files gefragt, aber trotzdem wurden dateien gelöscht..
nach dem neustart hat sich diese datei geöffnet mit dem namen desktop: Zitat [.ShellClassInfo]hier der bericht (rapport): Zitat SmitFraudFix v2.61zu gmer: ich habe beim ersten mal keine frage erhalten auf die ich nein antworten sollte und konnte ohne hindernisse auf scan gehn, aber der ist bei dem versuch mein floppy-laufwerk, den ich nicht besitze, zu durchsuchen abgestürzt (fehlermeldung sende? nein!) und daraufhin, hab ich per gerätemanager floppy deinstalliert und nun nochmal durchlaufen lassen: Zitat GMER 1.0.10.10122 - http://www.gmer.netzu guter letzt kam dann eben nachdem das durchgelaufen ist, diese virenmeldung (ich habe weder firewall, noch antivirus-prog auf.. auch kein windows-firewall, da alles von dem rootkit befallen sind).. habe das bild mal hochgeladen: http://rapidshare.de/files/23303104/Unbenannt.bmp.html ps: egal ob ihr mir letzendlich helfen könnt oder nicht, DANKE für die mühe! hätt nicht gedacht, dasses auch leute gibt, die nicht erst geld benötigen, um mir helfen zu wollen.. |
|
|
||
17.06.2006, 13:29
Moderator
Beiträge: 7805 |
#6
Wichtig bei Smitfraudfix ist, das man es im abgesicherten Modus ausfuerst. Bei dir steht "Fix ran in normal mode"!
Abgesicherter Modus: http://www.bsi.bund.de/av/texte/wiederher.htm Nach Rootkit sieht mir das nicht aus.. Im Zweifelsfall halt den Rechner neu aufsetzen. Nach dem reinigen mit Smitfraudfix im abgesicherten Modus kannst du auch Drweb Cureit den Rechner im abgesicherten Modus pruefen: http://virus-protect.org/cureit.html Ein datfind Report koennte auch hilfreich sein. http://virus-protect.org/datfindbat.html __________ MfG Ralf SEO-Spam Hunter |
|
|
||
17.08.2006, 18:44
...neu hier
Beiträge: 1 |
#7
hallo, habe heute im internet gesurft und da installierte sich plötzlich spyware quake, zusätzlich blinkt in der infoleiste rechts unten immer ein symbol mit fragenzeichen und verbotsschild, beim drüberfahren kommt virus alert, das bekomme ich irgend wie nicht weg, das quake hab ich schon deinstalliert nur das symbol da hält sich hartnäckig. hier mal meine logs von hijackthis:
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O21 - SSODL: hubbsi - {7b1eeccd-0a6d-4ad5-8ac1-4af5722b3885} - C:\WINDOWS\System32\vwlummc.dll O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe wäre froh wenn ihr mir helfen könnt, weil da offnet sich immer ein klienes fenster und will das is das quake runterlade.... danke Kompost |
|
|
||
ich poste mal den hijack-log-file:
Zitat