Dedies-Board (https://www.dedies-board.de/wbb2/index.php)
- Sicherheit (https://www.dedies-board.de/wbb2/board.php?boardid=6)
-- Anti-Virenboard (https://www.dedies-board.de/wbb2/board.php?boardid=8)
--- Find.bat via eScan sagt bei mir folgendes: (https://www.dedies-board.de/wbb2/thread.php?threadid=325)


Geschrieben von biglebasti am 12.05.2005 um 14:03:

traurig Find.bat via eScan sagt bei mir folgendes:

So. Das sind die Schweinehunde, die sich hartnäckig in meiner Festplatte eingegraben haben. Sowohl AntiVir als auch Spybot S&D haben versagt. Im Gegensatz zu Antivir hat Spybot sie aber überhaupt erkannt und unter dem Namen "Xuron 55" angezeigt.

Find.Bat spuckt in eScan folgendes aus:

Funde für "infected"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Thu May 12 11:16:28 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken.
Thu May 12 11:16:28 2005 => File System Found infected by "Alexa Spyware/Adware" Virus. Action Taken: No Action Taken.
Thu May 12 11:16:29 2005 => System found infected with myway Spyware/Adware! Action taken: No Action Taken.
Thu May 12 11:16:29 2005 => File System Found infected by "myway Spyware/Adware" Virus. Action Taken: No Action Taken.
Thu May 12 11:16:30 2005 => System found infected with PerfectNav Spyware/Adware! Action taken: No Action Taken.
Thu May 12 11:16:30 2005 => File System Found infected by "PerfectNav Spyware/Adware" Virus. Action Taken: No Action Taken.
Thu May 12 11:16:30 2005 => System found infected with altnet Spyware/Adware (smdat32a.sys)! Action taken: No Action Taken.
Thu May 12 11:16:30 2005 => File System Found infected by "altnet Spyware/Adware" Virus. Action Taken: No Action Taken.
Thu May 12 11:16:42 2005 => System found infected with AltnetBDE Spyware/Adware (altnet signing module.exe)! Action taken: No Action Taken.
Thu May 12 11:16:42 2005 => File System Found infected by "AltnetBDE Spyware/Adware" Virus. Action Taken: No Action Taken.
Thu May 12 11:16:42 2005 => System found infected with AltnetBDE Spyware/Adware (adm.exe)! Action taken: No Action Taken.
Thu May 12 11:16:42 2005 => File System Found infected by "AltnetBDE Spyware/Adware" Virus. Action Taken: No Action Taken.
Thu May 12 11:16:42 2005 => System found infected with AltnetBDE Spyware/Adware (adm25.dll)! Action taken: No Action Taken.
Thu May 12 11:16:42 2005 => File System Found infected by "AltnetBDE Spyware/Adware" Virus. Action Taken: No Action Taken.
Thu May 12 11:16:47 2005 => File C:\WINDOWS\NDNuninstall6_38.exe infected by "not-a-virus:AdWare.NewDotNet" Virus. Action Taken: No Action Taken.
Thu May 12 11:18:49 2005 => Total Disinfected Files: 0
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Funde für "tagged"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Thu May 12 11:18:49 2005 => Total Virus(es) Found: 8
Thu May 12 11:18:49 2005 => Total Errors: 2
Thu May 12 11:18:49 2005 => Time Elapsed: 00:03:13
Thu May 12 11:18:49 2005 => Total Objects Scanned: 2143
Thu May 12 11:14:33 2005 => Virus Database Date: 2005/05/12
Thu May 12 11:18:49 2005 => Virus Database Date: 2005/05/12
Thu May 12 11:18:53 2005 => Virus Database Date: 2005/05/12
Thu May 12 11:30:22 2005 => Virus Database Date: 2005/05/12


Bin ratlos. Wer kann helfen, bitte?



Geschrieben von MobyDuck am 12.05.2005 um 14:18:

 

Hallo,

erstmal herzlich willkommen.

Auf welchen Beitrag beziehst du dich?

Du solltest zunächst ein Hijackthis-Logfile erstellen und hier reinposten, damit wir eine Übersicht bekommen. Eine Anleitung findest du hier:
http://www.dedies-board.de/wbb2/thread.php?threadid=183

Falls du in irgendeinem anderen Forum einen Link zu www.hijackthis.de gepostet hast, dann mache bitte das HJT-Log trotzdem neu und poste es hier in diesen Thread. Wir halten hier nichts von diesen Links nach HijackThis.de.

Dann schaun wir mal weiter. Petzauge



Geschrieben von biglebasti am 12.05.2005 um 14:54:

 

Das Ging schnell.

HJT sagt folgendes:

Logfile of HijackThis v1.99.1
Scan saved at 14:46:17, on 12.05.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Java\j2re1.4.2_01\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\D-Link\Air Utility\AirCFG.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\rnathchk.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\WZCBDL Service\WZCBDLS.exe
C:\Programme\iPod\bin\iPodService.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realevent.exe
C:\HJT\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about :blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ebay.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about :blank
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_01\bin\jusched.exe
O4 - HKLM\..\Run: [TkBellExe] C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe -osboot
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [D-Link Air Utility] C:\Programme\D-Link\Air Utility\AirCFG.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [iTunesHelper] C:\Programme\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\apps\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: LimeShop Preferences - file://C:\Programme\LimeShop\System\Temp\limeshop_script0.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\apps\MICROS~1\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\MehrProgramme\ICQ\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\MehrProgramme\ICQ\ICQLite\ICQLite.exe (file missing)
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - h**p://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-12.cab
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - h**p://tools.ebayimg.com/eps/activex/EPSControl_v1-0-3-0.cab
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: WZCBDL Service (WZCBDLService) - D-Link - C:\Programme\WZCBDL Service\WZCBDLS.exe



Geschrieben von biglebasti am 12.05.2005 um 14:55:

  Nein!

jetzt habe ich doch zwei links übersehen. mach ma einer unschädlich!



Geschrieben von Haui am 12.05.2005 um 16:47:

 

Zitat:
Thu May 12 11:18:49 2005 => Time Elapsed: 00:03:13
Thu May 12 11:18:49 2005 => Total Objects Scanned: 2143

Hallo,

mach bitte folgendes:
  1. Lösche die Datei c:\bases_x\mwav.log
  2. Führe eScan erneut aus und halte dich diesmal genau an die Anleitung ("all local drives" muss aktiviert sein!).
  3. Poste die neue Virus-Log-Information von eScan.