Virus? Hacker?

  • #1
K

KleinerDrache

Bekanntes Mitglied
Themenersteller
Dabei seit
15.05.2002
Beiträge
100
Reaktionspunkte
0
Hi zusammen,

ich habe gestern meinen neuen PC bekommen, alles Installiert und auch von XP die Updates gezogen. Rechner ist auf dem neuesten Stand.

Allerdings habe ich jetzt ein Problem was ich bisher noch nie hatte. Und zwar, wenn ich mich einige Zeit im Internet befinde habe ich plötzlich einen extremen Upload (siehe Bild) und das surfen ist dann nicht mehr möglich. Ich habe keine Ahnung woher das kommt.
Ich vermute einen Virus oder einen Hacker aber mein Virenprogramm hat nichts gefunden. Alles Clean.

speed.gif


Außerdem habe ich, wenn ich den IE starte, manchmal eine ganz andere Startseite. Goggle.de ist als Startseite eingerichtet aber manchmal will sich eine Seite öffnen die sich TheBiggest.de nennt.

Hat jemand ne Ahnung was dieser Quatsch soll und was ich dagegen tun kann???
 
  • #4
aninemo schrieb:


Bitte mal lesen - auch besonders den ersten Link mal anklicken.......
Dann holen: AdAware, Spybot, HijackThis und CoolWebShredder - damit solltest Du schon etwas finden können........



ggf noch dies dazu:

Wow, so viele Programme brauche ich??? Habe mir jetzt mal wieder meine alte Firewall drauf gemacht um mal zu sehen was alles so aufs Netz zugreifen möchte.
Wenn ich damit nichts finde werde ich die Programme mal testen.

Danke für die Antworten.
 
  • #6
Hi Jens,

mit einer Firewal die als Applikationsfilter arbeitet wirst Du da m.E. nicht allzuweit kommen. Zumindest was die Spy- bzw. Adware betrifft.

Lass erstmal das System scannen, damit Du überhaupt weisst um was es sich handeln könnte.

Edit: Und auch mal die von ani vorgeschlagenen Tool's über dein System rennen lassen, lass dich mal überraschen was die alles finden ;D
 
  • #7
Hi,

ich habe mir jetzt AdAware installiert und der hatte 2 Sachen gefunden. Einmal was mit dem Namen Alexia und einmal was von der falk AG.
Außerdem hat meine Firewall mir empfohlen folgendes zu blockieren was aufs Internet zugreifen will

wuamgrd.exe
winsystem.exe
svxhost.exe

Ich habe keine Ahnung ob diese dateien schlimm sind aber seitdem ich AdAware durchlaufen lies und diese Dateien blockiert sind habe ich nicht mehr diesem extremen unmöglichen Upload (hatte schon Zahlen von 4000).
 
  • #8
lade mal hijackthis aus dem downloadbereich und poste mal die ausgabe des scanlogs hier rein, dann sehn wir mehr. falls du dich nicht berschrieben hast, sind das lauter trojaner ... lies mal auch den thread



die links zu trendmicro kannst du gebrauchen ..

greetz

hugo
 
  • #9
  • #10
Da ist gar nix sauber. Du hast fast ausschließlich Mist in deinem Log. Besorg dir mal einen Offline-Virenscanner mit aktueller Virendatenbank (AntiVir bspw.) und laß den mal scannen.
 
  • #11
PCDFlocke schrieb:
Da ist gar nix sauber. Du hast fast ausschließlich Mist in deinem Log. Besorg dir mal einen Offline-Virenscanner mit aktueller Virendatenbank (AntiVir bspw.) und laß den mal scannen.

Habe Norton drauf und der hat nichts gefunden. Was ist hier nur los? Sonst hatte ich nie Probleme. Jetzt hab ich nen neuen Rechner und dann sowas. War noch nicht mal auf irgendwelchen schlimmen Seiten. Habe nur XP installiert, Updates von MS gezogen und das wars.
 
  • #12
nimm doch den sysscan von trendmicro, hab dir den link ja schon gepostet, den norton kannste in die wüste schicken ... auch spybot, adaware, cwshredder putzen einiges weg, dann poste nochmal das bereinigte jijackthis-log, dann schaun mer mal was noch übriggeblieben ist ...

greetz

hugo
 
  • #14
Wenn der Rechner neu ist ( wie neu?), ist er uU in veraltetem Sicherheitsstand ausgeliefert worden - sichere wichtige Daten und bring ihn zurück und lass das mal den Verkäufer machen - geht ja nicht an, dass ein ungepatchtes Windows ( welches? - Du hattest den ersten Teil des Logs weggelassen - und nebenbei auch noch den IE offen!) ohne Warnung unter die Leute verteilt wird..........
Ansonsten: sichere ebenfalls wichtige Daten und setz das System neu auf - so hat das keinen wirklichen Sinn - Du kannst dem System nicht mehr trauen!
Dazu musst Du alles gut vorbereiten!
Wenn Du XP hast ( vermute ich mal)

Ab dem ABER - lesen - zusätzlich die WindowsXP-Firewall einschalten
Und lass Kabel/Stecker für Internetverbindung raus, bis Patches installiert sind - Deine WinCD hat hoffentlich schon das SP1 integriert........
den neuesten Patch für IE kannst Du auch gleich mit dazutun:

Und dann gleich überlegen, ob Du nicht auch noch gleich sowas wie Firefox dazutun willst:
 
  • #15
Leider weiß ich ja nicht einmal was am Log Mist ist und was nicht. Der Rechner ist ganz neu (gestern geliefert bekommen). Das XP ist die Home Version ink. SP1a.

Habe mir jetzt mal die Updates gezogen die du empfohlen hast und werde die Kiste wohl nach einem Tag gleich wieder neu machen müssen.

Schöne Scheiße.....

Hier nochmal ein Log wenn der Rechner gerade gestartet wurde

Logfile of HijackThis v1.98.0
Scan saved at 20:18:38, on 03.07.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Norton SystemWorks\Norton Antivirus\navapsvc.exe
C:\Programme\Norton Internet Security\NISUM.EXE
C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programme\Norton Internet Security\SymProxySvc.exe
C:\Programme\Norton Internet Security\NISSERV.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\T-DSL SpeedManager\SpeedMgr.exe
C:\WINDOWS\System32\wuamgrd.exe
C:\WINDOWS\System32\winsystem.exe
C:\Programme\Browser MOUSE\mouse32a.exe
C:\WINDOWS\System32\svxhost.exe
C:\WINDOWS\System32\Svchosts.exe
C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
C:\Programme\Norton Internet Security\IAMAPP.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\T-DSL SpeedManager\tsmsvc.exe
C:\Programme\Norton SystemWorks\Norton Antivirus\SAVScan.exe
C:\Programme\Norton Internet Security\ATRACK.EXE
C:\Programme\Messenger\msmsgs.exe
C:\Dokumente und Einstellungen\Besitzer\Desktop\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R3 - URLSearchHook: _URLHandler - {7FF23285-DBBC-49B6-818C-34AC459D5BB3} - C:\WINDOWS\system32\pidd.dll
F0 - system.ini: Shell=
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton SystemWorks\Norton Antivirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton SystemWorks\Norton Antivirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [ccApp] C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [T-DSL SpeedMgr] C:\Programme\T-DSL SpeedManager\SpeedMgr.exe
O4 - HKLM\..\Run: [Microsoft Update Machine] wuamgrd.exe
O4 - HKLM\..\Run: [Windows System Manager] winsystem.exe
O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Programme\Browser MOUSE\mouse32a.exe
O4 - HKLM\..\Run: [Microsoft-Updates] svxhost.exe
O4 - HKLM\..\Run: [Windows Registers] Svchosts.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [iamapp] C:\Programme\Norton Internet Security\IAMAPP.EXE
O4 - HKLM\..\RunServices: [Microsoft Update Machine] wuamgrd.exe
O4 - HKLM\..\RunServices: [Windows System Manager] winsystem.exe
O4 - HKLM\..\RunServices: [Microsoft-Updates] svxhost.exe
O4 - HKLM\..\RunServices: [Windows Registers] Svchosts.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Microsoft Update Machine] wuamgrd.exe
O4 - HKCU\..\Run: [Windows System Manager] winsystem.exe
O4 - HKCU\..\Run: [Windows Registers] Svchosts.exe
O4 - HKCU\..\Run: [UIWatcher] C:\Programme\ashampoo\Ashampoo UnInstaller 2002-2003\UIWatcher.exe
O4 - HKCU\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\Symantec\LIVEUP~1\SNDMon.EXE
O8 - Extra context menu item: &Google Search - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Si&milar Pages - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra->Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra->Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra->Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall-Kontrolle) -
 
  • #16
jensfunk schrieb:
Hier nochmal ein Log wenn der Rechner gerade gestartet wurde
Running processes:
C:\WINDOWS\System32\wuamgrd.exe
C:\WINDOWS\System32\winsystem.exe
C:\WINDOWS\System32\svxhost.exe
C:\WINDOWS\System32\Svchosts.exe
Die Prozesse sind schonmal Mist.
Hab jetzt nur mal nach wuamgrd.exe gegooglet ->

R3 - URLSearchHook: _URLHandler - {7FF23285-DBBC-49B6-818C-34AC459D5BB3} - C:\WINDOWS\system32\pidd.dll
Kann mir nicht vorstellen, daß der Eintrag Sinn macht.

F0 - system.ini: Shell=
Auch kein normaler Eintrag.

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,
Mach ich mal ein Fragezeichen dran...

O4 - HKLM\..\Run: [Microsoft Update Machine] wuamgrd.exe
O4 - HKLM\..\Run: [Windows System Manager] winsystem.exe
O4 - HKLM\..\Run: [Microsoft-Updates] svxhost.exe
O4 - HKLM\..\Run: [Windows Registers] Svchosts.exe
O4 - HKLM\..\RunServices: [Microsoft Update Machine] wuamgrd.exe
O4 - HKLM\..\RunServices: [Windows System Manager] winsystem.exe
O4 - HKLM\..\RunServices: [Microsoft-Updates] svxhost.exe
O4 - HKLM\..\RunServices: [Windows Registers] Svchosts.exe
O4 - HKCU\..\Run: [Microsoft Update Machine] wuamgrd.exe
O4 - HKCU\..\Run: [Windows System Manager] winsystem.exe
O4 - HKCU\..\Run: [Windows Registers] Svchosts.exe
Alles Mist.

O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\pidlsp.dll
Aha, sagt mir jetzt nicht wirklich was, aber wirklich gut klingt das auch nicht.
 
  • #17
Echt krass.

Naja, ich habe mir jetzt erstmal die Patches gezogen die du mir empfohlen hast und morgen mache ich das ganze mal wieder neu :)

Hoffe das es dann besser läuft. Da muss ich mir ja in der Zeit wo ich das automatische Update ausgeführt habe ja mächtig was eingefangen haben.

Aber jetzt gehe ich erstmal ein wenig an die Luft und den Samstag Abend genießen :)

Vielen Dank für die ganzen Tipps und Hilfen.
 
  • #18
Beste Grüsse an den Verkäufer! ::)
 
  • #19
hi flocke,

die einträge
F0 - system.ini: Shell=
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,

dürfte fast jedes win xp system zeigen. sind aber nicht gefährlich. solange hinter dem eintrag shell= nichts steht. ;)
und die userinit.exe ist notwendig zur netzwerk- oder instantmessenger-identifikation.

deshalb würde ich hier auch erstx vorsicht walten lassen.
 
  • #20
OK, thx, aber schau dir mal die anderen Logs hier im Forum an, da tauchen diese Einträge nicht wirklich auf...
 
Thema:

Virus? Hacker?

ANGEBOTE & SPONSOREN

Statistik des Forums

Themen
113.840
Beiträge
707.963
Mitglieder
51.494
Neuestes Mitglied
Flensburg45
Oben