nod32 findet unbek.Virus PLEASE HELP!

  • #1
D

Drala

Bekanntes Mitglied
Themenersteller
Dabei seit
08.02.2003
Beiträge
69
Reaktionspunkte
0
Hi!

Zum ersten Mal in ungezählten Jahren habe ich mir einen Virus eingefangen. :eek:

Folgende Virusmeldung von nod32 am Bildschirm: Alarm Details:

Datei:
C:|Windows|oesetup.exe
Threat:
NewHeur_PE Virus möglicherweise unbekannter Virus
Kommentar:
Versuch Datei zu erstellen durch:
C:|WINDOWS|Explorer.EXE.Die Datei wurde in die Quarantäne verschoben. Sie können dieses Fenster schließen.

Daraufhin vollständiger Scan. Fand ungezählte infizierte Systemwiederherstellungsdateien unter C:|System Volume Information. Diese nach Deaktivierung der Systemwiederherstellung u. Neustart bei Scan nicht mehr gefunden;Systemwiederherstellg. danach wieder aktiviert;

nach wie vor jedoch erscheint die o.g. Virusmeldung in Bezug auf die Datei oesetup.exe, z.B. auch beim Aufruf der Systemsteuerung:

entsprechender Logeintrag von nod32:
C:\WINDOWS\oesetup.exe - NewHeur_PE Virus möglicherweise unbekannter Virus [7]

----

Das Windows XP System wird automatisch aktualisiert (WMF Patch am 6.1.06), auch nod32 wird tgl. aktualisiert.
----
Ach ja, der Test auf Heise führte zu einer Virenwarnung. Sagt wohl nur, daß das Virenprogramm den Exploit erkennt.

Aber weshalb kann das Programm die erkannte Datei nicht säubern, und weshalb erscheint die Meldung trotz Quarantäne immer wieder. Ihr seht schon, ich verstehe nichts von Viren, jedenfalls nicht von dieser Art...

Ich wäre unglaublich dankbar, wenn mich jemand von Euch aufklären könnten, um welchen Befall es sich handelt (WMF-Sicherheitslücke?), was dieser Befall für das System bedeutet und ob und wie das System davon wieder befreit werden kann.


Bitte für Dummies, ich arbeite nicht erst seit gestern mit Computern, bin aber in keinster Weise ein Crack wie so viele unter Euch... :-[

Danke für alles was weiterhilft,

Drala
 
  • #2
Warum löscht du die Datei
C:|Windows|oesetup.exe
nicht einfach?
 
  • #3
gelöschter schrieb:
Warum löscht du die Datei
C:|Windows|oesetup.exe
nicht einfach?

Da ja auch andere Dateien befallen waren, weiß ich nicht, ob das die Quelle des Übels ist oder nur die Spitze eines Eisbergs, zumal der Virus ja nicht identifiziert ist. Außerdem gehört die Datei zum System und ich habe keine Ahnung, welche Folgen ein Löschen hat oder nicht hat. Im Moment vermute ich nur, daß es sich um die Setup-Datei für Outlook Express handelt. Weiß das jemand sicher?

Antwort Version 2:
Da ich zu den eher vorsichtigeren Zeitgenossen gehöre, zumindest in manchen Dingen...

Wenn's jemand genauer weiß, würde ich mich freuen.

Drala
 
  • #4
Außerdem gehört die Datei zum System und ich habe keine Ahnung, welche Folgen ein Löschen hat oder nicht hat.

Zu meinem System gehört die Datei an dem Speicherort nicht.

Im Moment vermute ich nur, daß es sich um die Setup-Datei für Outlook Express handelt.

Rechsklick auf die Datei und in den Eigenschaften nachsehen ob du richtig vermutest.
 
  • #5
gelöschter schrieb:
Außerdem gehört die Datei zum System und ich habe keine Ahnung, welche Folgen ein Löschen hat oder nicht hat.

Zu meinem System gehört die Datei an dem Speicherort nicht.

Im Moment vermute ich nur, daß es sich um die Setup-Datei für Outlook Express handelt.

Rechsklick auf die Datei und in den Eigenschaften nachsehen ob du richtig vermutest.

Eigentlich habe ich sie ja schon gelöscht, bzw. das Virusprogramm hat sie in die Quarantäne geschoben, wo sie ein kärgliches Dasein unter einem anderslautenden Mantel fristet...

Trotzdem war ich vorher schon auf die Idee mit dem Rechtsklick gekommen. Dieser hatte aber auch nur die Virenwarnung ausgelöst. Also war ich nicht schlauer als vorher ;(

Das Erstaunliche ist ja, daß diese Meldung trotz Quarantäne erscheint, wenn ich die Systemsteuerung aufrufe.

Danke für die Gedanken, die Du Dir gemacht hast. Aber bereinigt ist das Problem mit der Quarantäne eben offenbar nicht...

Drala
 
  • #6
Trotzdem war ich vorher schon auf die Idee mit dem Rechtsklick gekommen. Dieser hatte aber auch nur die Virenwarnung ausgelöst.
Was den Verdacht auf einen Virus bestätigt.
Starte NOD und lösche die Datei aus der Quarantäne. Anschließend noch mal das System scannen.
Es kann ja sein, dass sich diese OEsetup-Datei immer wieder neu erstellt. Vorsichtshalber unter C:\Windows ob es dort eine neue OEsetup gibt.
 
  • #7
Hi Ronnie,

ich bin sehr froh, daß Du mir helfen willst.

Erlaube mir eine kleine Nachfrage:

weißt Du denn, um welche Datei es sich hier handelt. Kann man sie notfalls später wieder ersetzen?

Was mich etwas beunruhigt, ist die Tatsache, daß die Virenwarnung beim Start der Systemsteuerung auftritt. Wird diese Datei denn dafür benötigt?
Nach Schließen des Warnungsfensters funktioniert zumindest der Teil Softwaresteuerung nicht mehr. Beim Anklicken passiert einfach nichts.

Soll ich die Datei trotzdem aus der Quarantäne löschen?
Wieso können Dateien in Quarantäne überhaupt wirksam sein, wird da nicht der Zugriff gesperrt? Das würde ja darauf hinweisen, daß die Datei beim Start der Systemsteuerung benötigt wird. Oder ist alles ganz anders...

Unter C:|Windows wird übrigens keine Datei oesetup.exe mehr angezeigt.
('tschuldigung, mir fehlt gerade der Backslash auf meiner 2sprach.Tastatur)

Kommt es oft vor, daß unbekannte Viren gefunden werden?

Ich weiß, das sind mehr als eine Frage. Aber vielleicht kann ich ja dabei etwas lernen ;)

Danke. Drala
 
  • #8
ok! hallo ,hab von nichts eine ahnung, ausser den üblichen grundlage. hab mir den win fixer eingehandelt... und weiss nicht weiter !meint jemand mir helfen zu können ????vermute fast nein :'(hab mir den chat schon durchgelesen und so gut wie nichts verstanden!!was kann ich denn nur tun?
Drala schrieb:
gelöschter schrieb:
Warum löscht du die Datei
C:|Windows|oesetup.exe
nicht einfach?
pitze eines Eisbergs, zumal der Virus ja nicht identifiziert ist. Außerdem gehört
Da ja auch andere Dateien befallen waren, weiß ich nicht, ob das die Quelle des Übels ist oder nur die Sdie Datei zum System und ich habe keine Ahnung, welche Folgen ein Löschen hat oder nicht hat. Im Moment vermute ich nur, daß es sich um die Setup-Datei für Outlook Express handelt. Weiß das jemand sicher?

Antwort Version 2:
Da ich zu den eher vorsichtigeren Zeitgenossen gehöre, zumindest in manchen Dingen...

Wenn's jemand genauer weiß, würde ich mich freuen.

Drala
 
  • #9
Drala schrieb:
Folgende Virusmeldung von nod32 am Bildschirm: Datei:
C:|Windows|oesetup.exe
Threat:
NewHeur_PE Virus möglicherweise unbekannter Virus
Kommentar:
Versuch Datei zu erstellen durch:
C:|WINDOWS|Explorer.EXE.Die Datei wurde in die Quarantäne verschoben.

Hi,

Nod32 hat die Datei heuristisch gefunden und bezeichnet sie daher als möglicherweise infiziert. Das kann der Fall sein, muss aber nicht. Es kann sich genauso gut um einen Fehlalarm handeln. Um das zu klären, solltest du die Datei einmal hier hochladen und überprüfen lassen:

http://www.virustotal.com/xhtml/index_en.html

Was kommt heraus? Erstelle zusätzlich mit HijackThis einen Bericht und poste diesen:

http://www.wintotal.de/softw/?id=2022

SDNDNK
 
  • #10
Hi! Gute Idee mit dem Keks ::)

Nod32 hat die Datei heuristisch gefunden und bezeichnet sie daher als möglicherweise infiziert. Das kann der Fall sein, muss aber nicht. Es kann sich genauso gut um einen Fehlalarm handeln. Um das zu klären, solltest du die Datei einmal hier hochladen und überprüfen lassen:

http://www.virustotal.com/xhtml/index_en.html

Das kann ich leider nicht. Die Datei ist nicht mehr zu finden. Eine Suche im Explorer fand nur folgende Datei:
oesetup.exe-3649E7EE.pf unter C:|Windows|Prefetch

Auch ein Scan mit NOD zeigt keine infizierte Datei mehr an.
Im Ordner von NOD sind in Unterordner infected 2 files mit speziellen Bezeichnungen zu finden: QTIXGUBA.NQF und QTIXGUBA.NQI. Soll ich diese hochladen?

Mittlerweile habe ich festgestellt, daß die Virenwarnung, die sich aber nach wie vor auf diese Datei oesetup.exe bezieht, auch beim Starten anderer Software auftritt, sowohl MS-Anwendungen als auch andere, aber wieder nicht alle...

Was kommt heraus? Erstelle zusätzlich mit HijackThis einen Bericht und poste diesen:

http://www.wintotal.de/softw/?id=2022

Mit der Startseite habe ich zwar keine Probleme, aber
here we are:

Logfile of HijackThis v1.99.1
Scan saved at 12:24:47, on 10.01.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\sony\giga pocket\shwserv.exe
C:\Programme\Eset\nod32krn.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\sony\vaio media music server\SSSvr.exe
C:\Programme\sony\photo server\appsrv\PhotoAppSrv.exe
C:\Programme\sony\giga pocket\GPVSvr.exe
C:\Programme\Gemeinsame Dateien\sony shared\vaio media platform\SV_Httpd.exe
C:\Programme\Gemeinsame Dateien\sony shared\vaio media platform\UPnPFramework.exe
C:\Programme\Gemeinsame Dateien\Sony Shared\vaio media platform\sv_httpd.exe
C:\Programme\Gemeinsame Dateien\Sony Shared\vaio media platform\UPnPFramework.exe
C:\Programme\Gemeinsame Dateien\sony shared\vaio media platform\SV_Httpd.exe
C:\Programme\Gemeinsame Dateien\sony shared\vaio media platform\UPnPFramework.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\ezSP_Px.exe
C:\Programme\sony\giga pocket\RM_SV.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\AGRSMMSG.exe
C:\WINDOWS\system32\ICO.EXE
C:\Programme\Eset\nod32kui.exe
C:\Programme\drag'n drop cd+dvd\BinFiles\DragDrop.exe
C:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Watch.exe
C:\Programme\Java\jre1.5.0_02\bin\jusched.exe
C:\Programme\Acronis\TrueImage\TrueImageMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
C:\Programme\sony\usbsircs\usbsircs.exe
C:\Programme\T-COM\T-COM WLAN Manager T-Sinus 154data\Installer\WINXP\DTUSB11GMonitor.exe
C:\Programme\sony\giga pocket\ReserveModule.exe
C:\Programme\Microsoft Office\Office\1031\msoffice.exe
C:\Programme\SpeedFan\speedfan.exe
C:\Programme\sony\giga pocket\gps.exe
C:\Programme\Yahoo!\WidgetEngine\WidgetEngine\YahooWidgetEngine.exe
C:\Programme\Yahoo!\WidgetEngine\WidgetEngine\YahooWidgetEngine.exe
C:\Programme\Yahoo!\WidgetEngine\WidgetEngine\YahooWidgetEngine.exe
C:\Programme\The Bat!\thebat.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Programme\Internet Explorer\iexplore.exe


R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ie/defaults/sb/wdgt3/*http://www.yahoo.com/ext/search/search.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.spiegel.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ie/defaults/sb/wdgt3/*http://www.yahoo.com/ext/search/search.html
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:4001
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Mouse Suite 98 Daemon] ICO.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nod32kui] C:\Programme\Eset\nod32kui.exe /WAITSERVICE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe
O4 - HKLM\..\Run: [Drag'n Drop CD+DVD] C:\Programme\drag'n drop cd+dvd\BinFiles\DragDrop.exe /StartUp
O4 - HKLM\..\Run: [WebCam Go Sti Service Application] wbcgosvc
O4 - HKLM\..\Run: [AWMON] C:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Watch.exe
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Programme\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [Acronis True Image Monitor] C:\Programme\Acronis\TrueImage\TrueImageMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
O4 - HKCU\..\Run: [MSMSGS] C:\Programme\Messenger\msmsgs.exe /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [AWMON] C:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Watch.exe
O4 - Startup: Yahoo! Widget Engine.lnk = C:\Programme\Yahoo!\WidgetEngine\WidgetEngine\YahooWidgetEngine.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Remocon-Treiber.lnk = ?
O4 - Global Startup: T-COM WLAN Manager T-Sinus 154data.lnk = C:\Programme\T-COM\T-COM WLAN Manager T-Sinus 154data\Installer\WINXP\DTUSB11GMonitor.exe
O4 - Global Startup: Timer Recording Manager.lnk = C:\Programme\sony\giga pocket\ReserveModule.exe
O4 - Global Startup: Verknüpfung mit speedfan.exe.lnk = C:\Programme\SpeedFan\speedfan.exe
O4 - Global Startup: Yahoo! Widget Engine.lnk = C:\Programme\Pixoria\Konfabulator\WidgetEngine\YahooWidgetEngine.exe
O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Translate English Word - res://c:\programme\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Backward Links - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: ImTranslator - C:\PROGRA~1\SMARTL~1\IMTRAN~1\startup.html
O8 - Extra context menu item: Similar Pages - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate Page into English - res://c:\programme\google\GoogleToolbar1.dll/cmtrans.html
O8 - Extra context menu item: Translate with Lingvo - res://C:\Programme\ABBYY Lingvo 10 Multilingual Dictionary\Lingvo.exe/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra->Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra->Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra button: ImTranslator - {AE436396-55E7-4ec4-AD6D-45E88A530A4C} - C:\PROGRA~1\SMARTL~1\IMTRAN~1\startup.html (HKCU)
O9 - Extra->Tools' menuitem: ImTranslator - {AE436396-55E7-4ec4-AD6D-45E88A530A4C} - C:\PROGRA~1\SMARTL~1\IMTRAN~1\startup.html (HKCU)
O15 - Trusted Zone: *.sony-europe.com
O15 - Trusted Zone: *.sonystyle-europe.com
O15 - Trusted Zone: *.vaio-link.com
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://85.128.90.130/activex/AxisCamControl.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/techsupp/activedata/SymAData.dll
O16 - DPF: {DF6504AC-3EFE-4287-B259-FB299B069C95} (WEBDE Fotoalbum Upload Control) - https://img.web.de/v/mail/activex/fa_os_mms/upload_1130.cab
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - https://www-secure.symantec.com/techsupp/activedata/ActiveData.cab
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Giga Pocket Hardware Detector - Sony Corporation - C:\Programme\sony\giga pocket\shwserv.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Programme\Eset\nod32krn.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Sony TV Tuner Controller - Sony Corporation - C:\Programme\sony\giga pocket\halsv.exe
O23 - Service: Sony TV Tuner Manager - Sony Corporation - C:\Programme\sony\giga pocket\RM_SV.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\Sptisrv.exe
O23 - Service: VAIO Media Music Server (VAIOMediaPlatform-MusicServer-AppServer) - Unknown owner - C:\Programme\sony\vaio media music server\SSSvr.exe /Service=VAIOMediaPlatform-MusicServer-AppServer /DisplayName=VAIO Media Music Server (file missing)
O23 - Service: VAIO Media Music Server (HTTP) (VAIOMediaPlatform-MusicServer-HTTP) - Unknown owner - C:\Programme\Gemeinsame Dateien\Sony Shared\vaio media platform\sv_httpd.exe /Service=VAIOMediaPlatform-MusicServer-HTTP /RegRoot=Software\Sony Corporation\VAIO Media Platform\2.0 /RegExt=Applications\MusicServer\HTTP (file missing)
O23 - Service: VAIO Media Music Server (UPnP) (VAIOMediaPlatform-MusicServer-UPnP) - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\vaio media platform\UPnPFramework.exe
O23 - Service: VAIO Media Photo Server (VAIOMediaPlatform-PhotoServer-AppServer) - Sony Corporation - C:\Programme\sony\photo server\appsrv\PhotoAppSrv.exe
O23 - Service: VAIO Media Photo Server (HTTP) (VAIOMediaPlatform-PhotoServer-HTTP) - Unknown owner - C:\Programme\Gemeinsame Dateien\sony shared\vaio media platform\SV_Httpd.exe /Service=VAIOMediaPlatform-PhotoServer-HTTP /RegRoot=Software\Sony Corporation\VAIO Media Platform\2.0 /RegExt=\Applications\PhotoServer\HTTP (file missing)
O23 - Service: VAIO Media Photo Server (UPnP) (VAIOMediaPlatform-PhotoServer-UPnP) - Sony Corporation - C:\Programme\Gemeinsame Dateien\sony shared\vaio media platform\UPnPFramework.exe
O23 - Service: VAIO Media Video Server (VAIOMediaPlatform-VideoServer-AppServer) - Unknown owner - C:\Programme\sony\giga pocket\GPVSvr.exe /Service=VAIOMediaPlatform-VideoServer-AppServer /DisplayName=VAIO Media Video Server (file missing)
O23 - Service: VAIO Media Video Server (HTTP) (VAIOMediaPlatform-VideoServer-HTTP) - Unknown owner - C:\Programme\Gemeinsame Dateien\sony shared\vaio media platform\SV_Httpd.exe /Service=VAIOMediaPlatform-VideoServer-HTTP /RegRoot=SOFTWARE\Sony Corporation\VAIO Media Platform\2.0 /RegExt=\Applications\VideoServer\HTTP (file missing)
O23 - Service: VAIO Media Video Server (UPnP) (VAIOMediaPlatform-VideoServer-UPnP) - Sony Corporation - C:\Programme\Gemeinsame Dateien\sony shared\vaio media platform\UPnPFramework.exe
 
  • #11
Drala schrieb:
Im Ordner von NOD sind in Unterordner infected 2 files mit speziellen Bezeichnungen zu finden: QTIXGUBA.NQF und QTIXGUBA.NQI. Soll ich diese hochladen?

Könntest du mal versuchen, könnte aber sein, dass es nicht funktioniert, weil das die Quarantäne Dateien sind ( *.NodQuarantinedFile ), die evtl. verschlüsselt sind. Ansonsten die Prefetch Datei hochladen.

Mittlerweile habe ich festgestellt, daß die Virenwarnung, die sich aber nach wie vor auf diese Datei oesetup.exe bezieht, auch beim Starten anderer Software auftritt, sowohl MS-Anwendungen als auch andere, aber wieder nicht alle...

Der Bericht sieht ansonsten sauber aus, nichts Verdächtiges zu erkennen.

SDNDNK
 
  • #12
Hallo Keksefreund!

Im Ordner von NOD sind in Unterordner infected 2 files mit speziellen Bezeichnungen zu finden: QTIXGUBA.NQF und QTIXGUBA.NQI. Soll ich diese hochladen?

Könntest du mal versuchen, könnte aber sein, dass es nicht funktioniert, weil das die Quarantäne Dateien sind ( *.NodQuarantinedFile ), die evtl. verschlüsselt sind. Ansonsten die Prefetch Datei hochladen.

Hier das Resultat für den Quarantäne-File:
(Der zweite und die Prefetch-Datei haben nichts ergeben bei der Prüfung.)

This is a report processed by VirusTotal on 01/10/2006 at 13:26:53 (CET) after scanning the file QTIXGUBA.NQF file.

Antivirus Version Update Result
AntiVir 6.33.0.75 01.10.2006 no virus found
Avast 4.6.695.0 01.09.2006 no virus found
AVG 718 01.09.2006 no virus found
Avira 6.33.0.75 01.10.2006 no virus found
BitDefender 7.2 01.10.2006 Generic.Malware.E.13C66EF7
CAT-QuickHeal 8.00 01.09.2006 no virus found
ClamAV devel-20051123 01.08.2006 no virus found
DrWeb 4.33 01.10.2006 no virus found
eTrust-Iris 7.1.194.0 01.09.2006 no virus found
eTrust-Vet 12.4.1.0 01.10.2006 no virus found
Ewido 3.5 01.10.2006 no virus found
Fortinet 2.54.0.0 01.10.2006 no virus found
F-Prot 3.16c 01.10.2006 no virus found
Ikarus 0.2.59.0 01.09.2006 no virus found
Kaspersky 4.0.2.24 01.10.2006 no virus found
McAfee 4670 01.09.2006 no virus found
NOD32v2 1.1358 01.10.2006 no virus found
Norman 5.70.10 01.09.2006 no virus found
Panda 9.0.0.4 01.09.2006 no virus found
Sophos 4.01.0 01.10.2006 no virus found
Symantec 8.0 01.10.2006 no virus found
TheHacker 5.9.2.071 01.10.2006 no virus found
UNA 1.83 01.09.2006 no virus found
VBA32 3.10.5 01.09.2006 no virus found

Sagt der Befund Dir (oder sonst jemandem) etwas?
BitDefender 7.2 01.10.2006 Generic.Malware.E.13C66EF7

Welches Phantom oder welch ausgewachsenes Monster hält mich hier auf Trab?

Der Bericht sieht ansonsten sauber aus, nichts Verdächtiges zu erkennen.

Danke fürs Durchsehen und Gruss

Drala
 
  • #13
Drala schrieb:
BitDefender 7.2 01.10.2006 Generic.Malware.E.13C66EF7

Bitdefender erkennt auch nur generisch einen potentiellen Schädling. Ich halte beide Meldungen für Fehlalarme.

Schicke bitte die beiden Nod 32 Quarantäne-Files ( QTIXGUBA.NQF und QTIXGUBA.NQI ) zur Überprüfung an Eset. Dazu beide Dateien mit WinZip oder WinRar packen und mit dem Passwort infected versehen. Beide Dateien dann als Anhang und einer kurzer Erklärung ( kann auch Deutsch sein ) an folgende Adresse schicken: [email protected]

SDNDNK
 
  • #14
Noch mal Hi!

Schicke bitte die beiden Nod 32 Quarantäne-Files ( QTIXGUBA.NQF und QTIXGUBA.NQI ) zur Überprüfung an Eset. Dazu beide Dateien mit WinZip oder WinRar packen und mit dem Passwort infected versehen. Beide Dateien dann als Anhang und einer kurzer Erklärung ( kann auch Deutsch sein ) an folgende Adresse schicken: [email protected]

Ich habe sie eingeschickt und werde berichten, falls es eine Klärung gibt.

Was mir grundlegend unverständlich bleibt, ist wie eine Datei, die nicht mehr an ihrem ursprünglichen Ort ist sondern verschlüsselt in einer Quarantäne-Datei, immer noch bei allen möglichen Programmstarts Alarm auslösen kann.

Irgendwelche Ideen dazu?

Einen schönen Abend

Drala
 
  • #15
Hi allerseits!

Ich möchte niemandem auf die Nerven fallen, aber ich habe zunehmend Abstürze des Task Managers, des Explorers, etc.

Ich hege den deutlichen Verdacht, daß sich hier doch so etwas wie ein malicious code eingeschlichen haben muß, und daß dies mit der wmf-Lücke zu tun hat.

Wie bei Heise und anderswo zu lesen ist, gibt es eine weitere Lücke, die vom MS-Patch nicht berücksichtigt wird, und die zumindest zu Abstürzen und Fehlfunktionen führen kann.

http://www.heise.de/security/news/meldung/68157

Ich habe den Verdacht, weil die Abstürze nach dem was ich bisher gesehen habe, v.a. Windows und Office-Anwendungen betrifft, PLUS ein Programm, welches mit emf-files arbeitet (enhanced media files), die ebenfalls betroffen sind.

Meine Frage nun:

Wenn man sich über diese Lücke infiziert hat (vor dem Patch an der 1.Lücke oder nach dem Patch an der 2.Lücke) - kann dann die Malware von entsprechenden Programmen genau wie nach anderen Infektionswegen erkannt und beseitigt werden (vorausgesetzt, diese sind bekannt) ?

Wie sieht es also aus, wenn man sich vor dem Patch so ein Ding eingefangen hat?
 
  • #16
Drala schrieb:
Wie bei Heise und anderswo zu lesen ist, gibt es eine weitere Lücke, die vom MS-Patch nicht berücksichtigt wird, und die zumindest zu Abstürzen und Fehlfunktionen führen kann.

Dafür muss aber eine infektiöse Datei bereits auf dem Rechner aktiv sein. Du kannst als Workaround die betroffene Bibliothek auch deregistrieren, wie im dem Heise-Link beschrieben.

Wenn du der Meinung bist, dass du Schadcode auf dem Rechner hast, könntest du noch einen weiteren Scanner laufen lassen. Zum Beispiel den Kaspersky Online Virus Scanner:

http://www.kaspersky.com/virusscanner

Achtung! Dafür ist der Internet Explorer mit aktiviertem ActiveX erforderlich. Den Hintergrundscanner von Nod32 solltest du für den Scan abschalten, da dieser den Kaspersky-Scanner sonst behindert.

Drala schrieb:
Wie sieht es also aus, wenn man sich vor dem Patch so ein Ding eingefangen hat?

Das ist immer so ein Sache. Da man in dem Fall nicht sicher sein kann, was genau nachgeladen wird, empfehle ich in den meisten Fällen das Formatieren und Neuaufsetzen. Das ist die einzig 100 %ig sichere Methode. In deinem Fall gehe ich aber bisher von keiner aktiven Malware aus.

SDNDNK
 
  • #17
Hallo!

Wenn du der Meinung bist, dass du Schadcode auf dem Rechner hast, könntest du noch einen weiteren Scanner laufen lassen. Zum Beispiel den Kaspersky Online Virus Scanner:

http://www.kaspersky.com/virusscanner

Danke für den Link. Ich habe die Systemplatte vorhin auf BitDefender scannen lassen.
Fand jede Menge Backupdateien von TheBat!, von denen ich nicht wußte, daß sie im Dokumente Ordner abgelegt wurden. Im Junk-Ordner davon etliche infizierte, die damals abgefangen wurden.

Es gab allerdings auch bei 2 oder 3 mails die Meldung:

Suspected of: Exploit.Iframe.Vulnerability

Es scheint als hätte ich für Bausparkassen geworben :-[
Ich bin mir allerdings nicht sicher, stammen auch schon aus Oktober.

Wie sieht es also aus, wenn man sich vor dem Patch so ein Ding eingefangen hat?

Das ist immer so ein Sache. Da man in dem Fall nicht sicher sein kann, was genau nachgeladen wird, empfehle ich in den meisten Fällen das Formatieren und Neuaufsetzen. Das ist die einzig 100 %ig sichere Methode. In deinem Fall gehe ich aber bisher von keiner aktiven Malware aus.

Ich hoffe aus Dir spricht pure Kompetenz. An die Alternative wage ich gar nicht zu denken. Neuaufbau kostet glatt eine Woche meines Lebens.
So werde ich zunächst auf die Antwort von Eset warten.

Aber sag: Gibt es keine zuverlässige Software, die Malware auf dem PC zuverlässig erkennt und beseitigt, mal ganz abgesehen vom evtl. Schaden durch Datendiebstahl?

Wünsche eine gute Nacht!
 
  • #18
Drala schrieb:
Es gab allerdings auch bei 2 oder 3 mails die Meldung:

Suspected of: Exploit.Iframe.Vulnerability

Was aber nicht zwingend auf eine Infektion hindeuten muss. Lies dir bitte einmal diese Ausführungen durch ( insbesondere Punkt 8 ):

http://sicher-ins-netz.info/wuermer/mailwuermer.htmld

Drala schrieb:
Aber sag: Gibt es keine zuverlässige Software, die Malware auf dem PC zuverlässig erkennt und beseitigt, mal ganz abgesehen vom evtl. Schaden durch Datendiebstahl?

Das kommt natürlich auf die Malware an. Wenn es sich lediglich um ein hinreichend dokumentiertes und bekanntes Werbeprogramm handelt, kann die vollständige und saubere Entfernung klappen. Sobald jedoch Komponenten hinzukommen, die einen Fernzugriff gestatten, ist es zu spät, da du nicht bzw. nur sehr schwer nachvollziehen kannst, was nachgeladen und welche Daten manipuliert sein können.

Lies dir dazu einmal diese Artikel durch:

http://www.microsoft.com/germany/technet/datenbank/articles/600574.mspx

http://www.mathematik.uni-marburg.de/~wetzmj/index.php?viewPage=sec-removal.html

SDNDNK
 
  • #20
Hallo edler Helfer!

Deine Einschätzung/Ahnung hat sich bestätigt. Es handelte sich um einen Fehlalarm. Nach dem Einsenden der Quarantäne-Datei hat ESET wohl das entsprechende Problem in seine Aktualisierung aufgenommen. Danach verschwand die Fehlermeldung. Der Support hat mir diesen Ablauf bestätigt.

(Auch das Löschen des Quarantäne-Files hatte im übrigen nichts gebracht. Alarmfenster tauchte weiter auf, und Quarantäne-File wurde jedes Mal wieder hergestellt.)

Du lagst also völlig richtig mit Deiner Vermutung eines Fehlalarms. (Wohl doch pure Kompetenz 8) im Spiel)
Wahrscheinlich hätte ich auch so die Support-Antwort abgewartet.
Aber Dein Wahlspruch hat sicher dazu beigetragen, nicht in Panik zu geraten.
Eine Packung delikatester Kekse kannst Du Dir jederzeit bei mir abholen!

Ganz im Ernst. Ich habe einiges gelernt. V.a. Deine Links sind erstaunlich gut. Bei der normalen Suche nach diesem Thema gerät man entweder an oberflächliche Ratschläge, die nur Platitüden enthalten oder an Spezialisteninformationen, die man kaum versteht. Intelligente und grundlegende Darstellung von Problemen in allgemeinverständlicher Sprache hat Seltenheitswert in allen Fachbereichen! Das ist zumindest meine Erfahrung.

Also noch einmal vielen Dank für die Mühe. Sie war nicht umsonst!

Drala
 
Thema:

nod32 findet unbek.Virus PLEASE HELP!

ANGEBOTE & SPONSOREN

Statistik des Forums

Themen
113.838
Beiträge
707.961
Mitglieder
51.491
Neuestes Mitglied
haraldmuc
Oben