Mal wieder WinAntiVirus |
||
---|---|---|
#0
| ||
30.08.2006, 05:52
webEater
zu Gast
|
||
|
||
30.08.2006, 14:45
Ehrenmitglied
Beiträge: 29434 |
#2
1.
scanne mit vundofix und poste den scanreport http://virus-protect.org/artikel/tools/vundofixx.html 2. stelle den CleanUp genauso ein, wie hier angegeben: http://virus-protect.org/cleanup.html 3. Kopiere diese 4 Textdateien ab . (rechtsklick mit der Maus -> den Text markieren -> kopieren -> einfügen) Sie sind nach Datum geordnet. (kopiere nur die letzten 3 Monate ab) http://virus-protect.org/datfindbat.html __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
30.08.2006, 19:42
webEater
zu Gast
Themenstarter |
#3
Hallo Sabina,
also zu 1: C:\Windows\system32\mljjkig.dll C:\Windows\system32\ssqpm.dll ^ Diese beiden lassen sich nicht entfernen und sind auch nach neustart immer wieder da. Ich meine mein AntiVir hat mir zwischenzeitlich eine von diesen Dateien angezeigt, aber immer wieder, auch wenn ich sie entfernt habe .. C:\Windows\system32\mpqss.ini C:\Windows\system32\mpqss.bak1 C:\Windows\system32\mpqss.bak2 C:\Windows\system32\mpqss.ini2 C:\Windows\system32\mpqss.tmp ^ Diese konnte erlöschen, tauchen aber sicher auch wieder auf. zu 2: gemacht zu 3: Datentr„ger in Laufwerk C: ist system Volumeseriennummer: 5056-9BDB Verzeichnis von C:\WINDOWS\system32 28.08.2006 00:52 16.832 amcompat.tlb 28.08.2006 00:52 23.392 nscompat.tlb 26.08.2006 01:30 230 spupdsvc.inf 14.08.2006 10:31 143 mcrh.tmp 14.08.2006 03:49 49.762 perfc007.dat 14.08.2006 03:49 41.536 perfc009.dat 14.08.2006 03:49 314.622 perfh009.dat 14.08.2006 03:49 319.852 perfh007.dat 14.08.2006 03:49 726.560 PerfStringBackup.INI 13.08.2006 22:23 2.206 wpa.dbl 04.08.2006 11:35 5.120 vnetinst.dll 04.08.2006 11:35 37.888 vmnetbridge.dll 04.08.2006 11:35 106.496 vmnetdhcp.exe 04.08.2006 11:35 385.024 vnetlib.dll 04.08.2006 11:35 135.168 vmnat.exe 04.08.2006 11:32 163.840 vmnc.dll 03.08.2006 12:49 5.451.776 V2iDiskLib.dll 31.07.2006 01:52 2.000.000 HJSMEM.DAT 30.07.2006 16:09 218 bbs9fjp.tgz 14.07.2006 15:09 176.167 rmoc3260.dll 14.07.2006 15:08 5.632 pndx5032.dll 14.07.2006 15:08 6.656 pndx5016.dll 14.07.2006 15:08 278.528 pncrt.dll 09.07.2006 13:41 8.192 Thumbs.db 01.07.2006 19:07 98.304 CmdLineExt.dll 01.07.2006 17:12 39.437 mljjkig.dll 01.07.2006 16:20 505.808 FNTCACHE.DAT 15.06.2006 23:20 57.384 avsda.dll 25.05.2006 00:47 3.596.288 qt-dx331.dll 25.05.2006 00:46 53.248 dpuGUI10.dll 25.05.2006 00:46 90.112 dpl100.dll 25.05.2006 00:46 593.920 dpuGUI11.dll 25.05.2006 00:46 200.704 dtu100.dll 25.05.2006 00:46 344.064 dpus11.dll 25.05.2006 00:46 57.344 dpv11.dll 25.05.2006 00:46 294.912 dpu11.dll 25.05.2006 00:46 294.912 dpu10.dll 25.05.2006 00:45 700.416 divxdec.ax 25.05.2006 00:43 536.576 DivXsm.exe 25.05.2006 00:43 4.276 divxsm.tlb 25.05.2006 00:43 10.716 dsm_ja.qm 25.05.2006 00:43 15.331 dsm_de.qm 25.05.2006 00:43 352.401 DivXMedia.ax 25.05.2006 00:43 15.172 dsm_fr.qm 25.05.2006 00:43 1.044.480 libdivx.dll 25.05.2006 00:43 200.704 ssldivx.dll 25.05.2006 00:43 245.408 unicows.dll 25.05.2006 00:42 778.240 divx_xx07.dll 25.05.2006 00:42 778.240 divx_xx0c.dll 25.05.2006 00:42 761.856 divx_xx11.dll 25.05.2006 00:42 619.156 DivX.dll Datentr„ger in Laufwerk C: ist system Volumeseriennummer: 5056-9BDB Verzeichnis von C:\DOKUME~1\Andi\LOKALE~1\Temp 30.08.2006 19:33 978 TmpICQMagic_{05736BBE-C20F-4F10-A6DE-4DB1E3564B0E}4298.html 30.08.2006 19:33 32.768 ~DFA8E3.tmp 30.08.2006 19:32 512 ~DFBD05.tmp 30.08.2006 19:32 16.384 ~DFBCFD.tmp 30.08.2006 19:32 512 ~DFBCF5.tmp 30.08.2006 19:32 16.384 ~DFBCEA.tmp 30.08.2006 19:32 512 ~DFBCE2.tmp 30.08.2006 19:32 16.384 ~DFBCDA.tmp 30.08.2006 19:32 512 ~DFBCD2.tmp 30.08.2006 19:32 16.384 ~DFBCC9.tmp 30.08.2006 19:32 512 ~DFA717.tmp 30.08.2006 19:32 16.384 ~DFA6BB.tmp 30.08.2006 19:32 512 ~DFA6A6.tmp 30.08.2006 19:32 16.384 ~DFA699.tmp 30.08.2006 19:32 512 ~DFA691.tmp 30.08.2006 19:32 16.384 ~DFA686.tmp 30.08.2006 19:32 512 ~DFA67E.tmp 30.08.2006 19:32 16.384 ~DFA66D.tmp 30.08.2006 19:32 16.384 ~DF408B.tmp 30.08.2006 19:31 512 ~DF2DBD.tmp 30.08.2006 19:31 16.384 ~DF2D71.tmp 30.08.2006 19:24 32.768 ~DF5957.tmp 22 Datei(en) 234.962 Bytes 0 Verzeichnis(se), 3.335.802.880 Bytes frei Datentr„ger in Laufwerk C: ist system Volumeseriennummer: 5056-9BDB Verzeichnis von C:\WINDOWS 30.08.2006 19:37 402.231 WindowsUpdate.log 30.08.2006 19:30 50 wiaservc.log 30.08.2006 19:30 159 wiadebug.log 30.08.2006 19:29 0 0.log 30.08.2006 19:29 2.048 bootstat.dat 30.08.2006 08:01 763 win.ini 29.08.2006 22:53 2.658.938 ntbtlog.txt 28.08.2006 10:04 227 system.ini 28.08.2006 10:03 94.172 wmsetup.log 28.08.2006 01:16 132.848 setupapi.log 28.08.2006 00:53 378 wmsetup10.log 28.08.2006 00:49 316.640 WMSysPr9.prx 27.08.2006 23:41 3.832 iexplore.ini 26.08.2006 01:35 7.625 iis6.log 26.08.2006 01:35 31.806 comsetup.log 26.08.2006 01:35 18.460 ntdtcsetup.log 26.08.2006 01:35 28.784 tsoc.log 26.08.2006 01:35 4.002 ocmsn.log 26.08.2006 01:35 1.374 imsins.log 26.08.2006 01:35 13.079 ie7beta2Uninst.log 26.08.2006 01:29 16.403 updspapi.log 26.08.2006 01:28 47.245 ocgen.log 26.08.2006 01:28 3.571 msgsocm.log 26.08.2006 01:28 59.664 FaxSetup.log 21.08.2006 01:03 4.246 opera.ini 20.08.2006 23:18 13.298 mozver.dat 20.08.2006 19:00 4.169 SETUP.LST 20.08.2006 19:00 303 ST6UNST.000 17.08.2006 02:49 1.409 QTFont.for 17.08.2006 02:49 54.156 QTFont.qfn 14.08.2006 00:19 5.375 avertv.ini 13.08.2006 22:23 34.519 spupdsvc.log 13.08.2006 22:21 10.781 ie7beta2_main.log 13.08.2006 22:19 1.374 imsins.BAK 13.08.2006 22:19 20.985 ie7beta2.log 13.08.2006 22:15 7.459 KB915865.log 12.08.2006 19:04 20.454 hpoins01.dat 29.07.2006 17:17 2.633.154 dp2_log.txt 28.07.2006 14:19 420 setupact.log 14.07.2006 15:21 25 cdplayer.ini 12.07.2006 02:13 0 vpd.properties 12.07.2006 02:13 2.223 vpd.properties.tibco.aka 12.07.2006 02:13 2.385 TIBCOInstallationHistory.xml 12.07.2006 02:12 69 .TIBCOInstallerInstance 01.07.2006 19:06 68.646 DirectX.log 03.06.2006 21:30 0 setuperr.log 02.06.2006 19:00 40.866 SICALIB2.DAT Datentr„ger in Laufwerk C: ist system Volumeseriennummer: 5056-9BDB Verzeichnis von C:\ 30.08.2006 19:39 0 sys.txt 30.08.2006 19:38 5.940 system.txt 30.08.2006 19:38 1.361 systemtemp.txt 30.08.2006 19:37 1.913 VundoFix.txt 30.08.2006 19:37 97.861 system32.txt 30.08.2006 19:29 535.875.584 hiberfil.sys 30.08.2006 19:29 805.306.368 pagefile.sys 30.08.2006 05:51 16.109 ComboFix.txt 30.08.2006 03:20 16.062 ComboFix2.txt 30.08.2006 03:10 16.289 ComboFix3.txt 28.08.2006 10:04 211 boot.ini 10.08.2006 06:53 0 Demux_sailor.txt 02.07.2006 13:25 1.704 rapport.txt Gruß Andi |
|
|
||
30.08.2006, 21:02
...neu hier
Beiträge: 1 |
#4
Hallo,
bei mir ist die folgende Datei aufgefallen: C:\windows\system32\vtsqq.dll . Diese DLL war (vermutlich) verantwortlich für das ständige Anzeigen der Werbung von WinAntivirus Pro 2006 im Internet Explorer. Die Datei wurde mehrfach in die Registry eingetragen (u.a. in den Bereich, der einen Systemjob initiiert). Löschen half nicht, da die vtsqq.DLL offenbar die Registry immer wieder neu schrieb, wenn der Eintrag gelöscht wurde. Somit ließ sich dann auch die DLL nicht löschen. Meine Virenscanner (F-Prot, Sophos) und auch die Tools Adware SE und HijackThis haben diese DLL nicht gefunden bzw. als gefährlich eingestuft. Der einzige Hinweis auf Malware waren das Datum und die Uhrzeit (ich wurde duch einen blöden Fehler gleichzeitig mit mehreren Trojanern überschüttet) sowie mehrere Einträge in Foren zu dieser DLL. Das Löschen der Datei im abgesicherten Modus hat nicht funktioniert. Schließlich habe ich die Datei gelöscht, indem ich die Windows XP Recovery CD eingelegt habe und das System im Reparturmodus gestartet habe. DOS-Befehl: del C:\windows\system32\vtsqq.dll . Auf diese Weise sollte sich eigentlich jede Datei löschen lassen - also Vorsicht, es könnte auch was gutartiges Wichtiges sein... Nach dem ich die Datei gelöscht hatte war endlich Ruhe. Gruß Martin |
|
|
||
30.08.2006, 23:04
Ehrenmitglied
Beiträge: 29434 |
#5
martikx
alle diese Viren kann die malware mit sich bringen, http://virus-protect.org/artikel/spyware/spywarequake.html du musst mir also die logs posten, wenn ich dir helfen soll...es sei denn, ich finde nichts mehr http://board.protecus.de/t23188.htm __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
30.08.2006, 23:11
Ehrenmitglied
Beiträge: 29434 |
#6
webEater
avenger http://virus-protect.org/artikel/tools/avenger.html kopiere rein Zitat registry keys to delete:Klicke die gruene Ampel das Script wird nun ausgeführt, dann wird der PC automatisch neustarten ** poste das log vom avenger, was erscheint ** scanne mit panda , wenn es nicht funktioniert, mit ewido und poste den scanreport http://virus-protect.org/onlinescan.html __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
31.08.2006, 08:10
webEater
zu Gast
Themenstarter |
#7
hallo sabina,
ok ich hab den avenger laufen lassen, hier der log: Logfile of The Avenger version 1, by Swandog46 Running from registry key: \Registry\Machine\System\CurrentControlSet\Services\anrvwlnb ******************* Script file located at: \??\C:\WINDOWS\system32\cmmarjac.txt Script file opened successfully. Script file read successfully Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: File C:\WINDOWS\system32\winoww32.dll not found! Deletion of file C:\WINDOWS\system32\winoww32.dll failed! Could not process line: C:\WINDOWS\system32\winoww32.dll Status: 0xc0000034 File C:\WINDOWS\system32\amcompat.tlb deleted successfully. File C:\WINDOWS\system32\nscompat.tlb deleted successfully. File C:\WINDOWS\system32\mcrh.tmp deleted successfully. File C:\WINDOWS\system32\mljjkig.dll deleted successfully. File C:\WINDOWS\system32\ssqpm.dll not found! Deletion of file C:\WINDOWS\system32\ssqpm.dll failed! Could not process line: C:\WINDOWS\system32\ssqpm.dll Status: 0xc0000034 Registry key HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\mljjkig not found! Deletion of registry key HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\mljjkig failed! Status: 0xc0000034 Registry key HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\ssqpm not found! Deletion of registry key HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\ssqpm failed! Status: 0xc0000034 Registry key HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\winoww32 deleted successfully. Completed script processing. ******************* Finished! Terminate. Und scheinbar bin ich jetzt rein, mal sehen wie lange es hält. Ich dank dir!! Grüße Andi |
|
|
||
31.08.2006, 11:36
Ehrenmitglied
Beiträge: 29434 |
#8
webEater
1. Start - Programme - Zubehör - Systemprogramme - Datenträgerbereinigung - Click:Temporäre Internet Files/Temporäre Internet Dateien, o.k. - Click:Temporäre Dateien, o.k 2. scanne bitte mit superantispyware und poste den scanreport http://virus-protect.org/artikel/tools/superantispyware.html __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
ich habe gesucht und einige Methoden angewandt, um den nervigen Popup von WinAntiVirus loszuwerden, alle diese Methoden konnten bisher nichts aurichten:
ewido Antspyware, ad-aware und spybot im abgesicherten modus laufen lassen
hijackthis -> registry eintrag winantivirus entfernen
freespywarescanner drüberlaufen lassen
Ich bin ziemlich ratlos, daher mal meine Hijackthis- und combofix-logs
Hijackthis:
Zitat
combofix:Zitat
Wäre super, wenn mir jemand helfen kann, ich werd die Seuche einfach nicht los.Danke im Voraus
Andi