Habe ich was falsch eingestellt?

  • Guten Morgen,

    mein Problem ist zwar noch nicht gelöst, aber ich habe mir mal nen Termin mit einem Fachmann gemacht.
    Denn ganz offensichtlich habe ich skinner.rtk drauf. Hatte mir "search & destroy" runtergeladen und das Programm hat dann eben festgestellt, dass sich da was eingenistet hat, was da nicht hingehört. Also, es werden mir nicht nur permanent irgendwelche Werbeseiten aufgemacht und mein Online-Banking funktioniert nicht, ich bekomme auch öfter einen Hinweis, dass mein PC infiziert ist und das ich doch nur das mir "empfohlene" Programm runterladen solle und schon sei Ruhe. :shock: . Ich habe dem Impuls dieser Empfehlung zu folgen, glücklicherweise nicht nachgegeben.
    Nun weiß ich zwar, was wohl offensichtlich für die Störung verantwortlich ist, aber ich kann es nicht so einfach entfernen.
    Deshalb wollte ich mir auf Anraten Hitman pro installieren, aber das wird wiederum von meinem Vista nicht angenommen, obwohl es angeblich kompatibel sein soll.
    Nun ja, werde ich mal schauen, was mein PC.erfahrner Kumpel meint.

    Gruß

    Tarus

  • Hi,

    du könntest Deinen PC auch noch mit folgenden Produkten auf Mal- und Adware untersuchen lassen...

    HijackThis 2.0.2
    http://www.trendsecure.com/portal/de/tool…ools/hijackthis
    http://www.chip.de/downloads/HijackThis_13011934.html

    und dazu die Logfile-Auswertung auf => http://www.hijackthis.de/de

    a-squared Free 3.5
    http://www.emsisoft.de/de/software/free/

    evtl. auch noch Gmer
    http://www.chip.de/downloads/Gmer_27583350.html
    http://www.pcwelt.de/downloads/date…eit/85776/gmer/
    http://www.gmer.net/index.php

    Alle vorgenannten Produkte sind Freeware und somit vorher wie hinterher kostenlos.

    Viel Erfolg

    Gruß
    Wawuschel

  • Hallo,

    danke für die Tipps. Mit diesem Highjack hat gestern schon der Onlineservice von meiner Bank auf meinem PC rumgedoktort. Die haben dann auch diese Dateien entdeckt, mußten aber danach die Beratung abbrechen, da der "Fehler" gant offensichtlich nicht durch die Software der Bank verursacht wurde. Jedenfalls hat er mir das so erklärt :?: .
    Er hat mir abschließend empfohlen, mich an einen Spezialisten zu wenden.

    Ich habe eben mal auf der Seite von Highjack geschaut und die empfehlen ja auch, dass man schon Erfahrung haben sollte, bevor man mit deren Programm arbeitet.

    Was ich aber mal ausprobieren werde, ist deine zweite Empfehlung mit der a-squared Freeware.
    Kann es da nicht eventuell Probleme mit "search&destroy" von spybot geben?

    Gruß

  • Zitat von JÖB

    Was ich aber mal ausprobieren werde, ist deine zweite Empfehlung mit der a-squared Freeware.
    Kann es da nicht eventuell Probleme mit "search&destroy" von spybot geben?ß

    eigentlich nicht, ich lass immer beide Programme nacheinander meinen PC durchsuchen.
    Was das eine nicht findet, bemängelt dann hoffentlich das andere.

    zu HijackThis
    lass doch deinen PC mal damit untersuchen und füge den Inhalt der sich öffnenden Text-Datei hier ins Forum.
    Dann können die die sich damit auskennen sich das mal ansehen.

    ...oder lass dein Logfile mal hier auswerten...
    http://forum.hijackthis.de/forumdisplay.php?f=12

  • Bevor der Service von der Bank gestern bei mir im PC tätig wurde, haben die schon am 5.5. ne Auswertung über dieses Highjack vorgenommen.

    Das hatte ich auf dem Dektiop abgespeichert und stelle das mal hier rein.
    Ich hoffe, dass es das ist, mit dem ihr etwas anfangen könnt.

    Gruß

    Logfile of HijackThis v1.99.1
    Scan saved at 13:05:25, on 05.05.2008
    Platform: Unknown Windows (WinNT 6.00.1904)
    MSIE: Internet Explorer v7.00 (7.00.6000.16643)

    Running processes:
    C:\Windows\system32\Dwm.exe
    C:\Windows\Explorer.EXE
    C:\Windows\system32\taskeng.exe
    C:\Windows\System32\igfxtray.exe
    C:\Windows\System32\hkcmd.exe
    C:\Windows\System32\igfxpers.exe
    C:\Windows\RtHDVCpl.exe
    C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
    C:\Program Files\Home Cinema\PowerDVD\PDVDServ.exe
    C:\Program Files\Sceneo\Bonavista\Services\ODSBC\ODSBCApp.exe
    C:\Program Files\Launch Manager\LaunchAp.exe
    C:\Program Files\Launch Manager\HotkeyApp.exe
    C:\Program Files\Launch Manager\OSD.exe
    C:\Program Files\Launch Manager\WButton.exe
    C:\Windows\WindowsMobile\wmdSync.exe
    C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
    C:\Windows\UMStor\Res.exe
    C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
    C:\Program Files\Windows Sidebar\sidebar.exe
    C:\Windows\ehome\ehtray.exe
    C:\Windows\ehome\ehmsas.exe
    C:\Program Files\Picasa2\PicasaMediaDetector.exe
    C:\Users\xxxxxx\AppData\Local\facbzzdx.exe
    C:\Program Files\Google\Google Updater\GoogleUpdater.exe
    C:\Program Files\OpenOffice.org 2.4\program\soffice.exe
    C:\Program Files\OpenOffice.org 2.4\program\soffice.BIN
    C:\Windows\system32\wbem\unsecapp.exe
    C:\Program Files\Internet Explorer\ieuser.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLLoginProxy.exe
    C:\Windows\system32\Macromed\Flash\FlashUtil9b.exe
    C:\Users\xx xxx\AppData\Local\Temp\Temp1_hijackthis_199[1].zip\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.t-online.de/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.medion.com
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
    O1 - Hosts: ::1 localhost
    O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
    O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
    O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
    O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
    O4 - HKLM\..\Run: [IgfxTray] C:\Windows\system32\igfxtray.exe
    O4 - HKLM\..\Run: [HotKeysCmds] C:\Windows\system32\hkcmd.exe
    O4 - HKLM\..\Run: [Persistence] C:\Windows\system32\igfxpers.exe
    O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
    O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
    O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\Home Cinema\PowerDVD\PDVDServ.exe"
    O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\Home Cinema\PowerDVD\Language\Language.exe"
    O4 - HKLM\..\Run: [TVBroadcast] C:\Program Files\Sceneo\Bonavista\SERVICES\ODSBC\ODSBCApp.exe
    O4 - HKLM\..\Run: [LaunchAp] "C:\Program Files\Launch Manager\LaunchAp.exe"
    O4 - HKLM\..\Run: [HotkeyApp] "C:\Program Files\Launch Manager\HotkeyApp.exe"
    O4 - HKLM\..\Run: [LMgrOSD] "C:\Program Files\Launch Manager\OSD.exe"
    O4 - HKLM\..\Run: [Wbutton] "C:\Program Files\Launch Manager\Wbutton.exe"
    O4 - HKLM\..\Run: [Windows Mobile-based device management] %windir%\WindowsMobile\wmdSync.exe
    O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
    O4 - HKLM\..\Run: [USB Storage Toolbox] C:\Windows\UMStor\Res.EXE
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
    O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
    O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
    O4 - HKCU\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe
    O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
    O4 - HKCU\..\Run: [facbzzdx] c:\users\xxxx\appdata\local\facbzzdx.exe facbzzdx
    O4 - Startup: OpenOffice.org 2.4.lnk = C:\Program Files\OpenOffice.org 2.4\program\quickstart.exe
    O4 - Global Startup: Google Updater.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
    O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\http://msntb.dll/search.htm
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
    O10 - Unknown file in Winsock LSP: c:\windows\system32\nlaapi.dll
    O10 - Unknown file in Winsock LSP: c:\windows\system32\napinsp.dll
    O11 - Options group: [INTERNATIONAL] International*
    O13 - Gopher Prefix:
    O16 - DPF: {33415AC7-AFFA-4D55-B41C-C64C0D07DFCA} (Hewlett-Packard Printer Diagnostics) - http://h50203.www5.hp.com/HPISWeb/Custom…SWebManager.CAB
    O16 - DPF: {6B75345B-AA36-438A-BBE6-4078B4C6984D} (HpProductDetection Class) - http://h20270.www2.hp.com/ediags/gmn2/in…ctDetection.cab
    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O20 - Winlogon Notify: igfxcui - C:\Windows\SYSTEM32\igfxdev.dll
    O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
    O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
    O23 - Service: @%SystemRoot%\ehome\ehstart.dll,-101 (ehstart) - Unknown owner - %windir%\system32\svchost.exe (file missing)
    O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Program Files\ALDI Foto Service Nord\Common\Database\bin\fbserver.exe
    O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
    O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
    O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
    O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
    O23 - Service: @%SystemRoot%\system32\qwave.dll,-1 (QWAVE) - Unknown owner - %windir%\system32\svchost.exe (file missing)
    O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
    O23 - Service: @%SystemRoot%\system32\seclogon.dll,-7001 (seclogon) - Unknown owner - %windir%\system32\svchost.exe (file missing)
    O23 - Service: Sceneo PVR Service (srvcPVR) - Buhl Data Service GmbH - C:\Program Files\Sceneo\Bonavista\Services\PVR\PVRService.exe
    O23 - Service: WisLMSvc - Wistron Corp. - C:\Program Files\Launch Manager\WisLMSvc.exe
    O23 - Service: @%ProgramFiles%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - %ProgramFiles%\Windows Media Player\wmpnetwk.exe (file missing)
    O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe

    Einmal editiert, zuletzt von JÖB (10. Mai 2008 um 14:13)

  • ich tippe ja auf diese zwei Einträge...

    [Blockierte Grafik: http://files.fastpic.de/thumbs/TNauswertung_1075.png]

    das man über diese Dateinamen nichts im Internet findet wird darin begründet liegen das dieser
    zufällig (z. B. von einem Virus, Trojaner oder Malware) generiert sein könnte.

    Fix man diese beiden Einträge, erscheinen sie vermutlich unter einem neuen Dateinamen nach einem Neustart wieder.

    Versuch einen vollständigen Scan mit Antivir und neuester Virensignatur.
    Lass dabei alle Dateien untersuchen (siehe Einstellungen zu Avira)

    Es wäre evtl. auch hilfreich die Datei facbzzdx.exe
    C:\Users\Jörg Bünsack\AppData\Local\facbzzdx.exe
    mal von VirusTotal untersuchen => http://www.virustotal.com/de/
    oder Jottis Malwarescan => http://virusscan.jotti.org/de/
    und berichte über die Ergebnisse

    cu
    Wawuschel

  • Ja, ich mache nachher mal nen kompletten Scan mit Antivir.

    Diese Datei mit fach... tralala hielt auch der von der Hotline für den Verursacher. Der meinte noch, die käme wieder(unter neuem Namen?), wenn ich den PC wieder neu starten würde, was ich ja notgedrungen tun muß.

  • Antivir wird da nix finden:

    denn mir ist im Logfile vor allem auch folgender Eintrag aufgefallen:

    C:\Users\xxxxxx\AppData\Local\facbzzdx.exe

    (hab mal Deinen Namen in xxxxxx geändert, solltest Du vielleicht nachträglich auch machen)

    ...... das erinnert verdächtig an ein Rootkit, das auch hier im Forum schon x-mal angesprochen wurde. (Stichwort: Festplattencleaner) ... der Name der .exe wird bei jeder Installation der Seuche mit einer zufälligen Buchstabenkombination versehen, die von keiner Virenkennung erkannt werden kann und über die Du vermutlich auch nix im Netz findest.

    http://www.firefox-browser.de/forum/viewtopic.php?t=56646

    der Thread ist mittlerweile 5 Seiten lang, aber es werden einige Lösungsansätze besprochen, die funktionierten.

    Ausfindig machen und beseitigen, kann man den Übeltäter eigentlich nur mit einem speziellen Rootkit-Scan in Kombination mit HijackThis: z.B. das schon erwähnte GMER und/oder AVG Anti-Rootkit Free. .... und einigen im verlinkten Thread aufgeführten Reinigungsaktionen in der Registry, Prefatch-Ordner etc. ....

    Da es sich aber vermutlich bereits in sensible Bankdaten einmischt, würde ich an Deiner Stelle das System neu aufsetzen, denn sicher kann man sich sonst nie sein. Zudem würde ich (mit einem sauberen System versehen) bei der Bank umgehend die Zugangsdaten ändern.

    Außerdem kommt z.B. die hier so oft angesprochene Festplattencleaner-Seuche oft mit irgendwelchen Freeware-Programmen auf den Rechner - also unbedingt darauf achten, was auf einen sauberen Rechner installiert wird und mal überlegen, welches Proggi Dir das auf den Rechner gebracht haben könnte.

    P.S.: .... nichts gegen Antivir, aber vielleicht wäre Avast diesbezüglich eine Alternative, denn in der neuen Version ist nun auch eine Anti-Rootkit-Funktion auf Basis von GMER integriert.

    Grüße - doubletrouble

    "Der Kopf ist rund, damit das Denken die Richtung wechseln kann." (Francis Picabia)

    3 Mal editiert, zuletzt von doubletrouble (10. Mai 2008 um 14:04)

  • nur mit antivir suchen wird keinen Sinn machen. Nimm Gmer.
    http://www.gmer.net/index.php
    EDIT:
    hier eine deutschsprachige Anleitung,wie du das GMER-Ergebnis in den HiJackThis-Bericht integrierst:
    http://forum.hijackthis.de/showthread.php?t=16868

  • Hallo,

    es nützt nichts, ich muß komplett neu installieren. Mein Spezi hat alles versucht. Eure Empfehlungen ausgeführt und auch eigene Ideen umgesetzt. Es nützt nichts, das Ding kommt wieder.
    Werde mich also in den nächsten Tagen mal an meine erste Deinstallation machen. Hat auch sein Gutes. Lerne ich das auch mal. Wurde auch schon genau eingewiesen.
    :lol:

    Eine Frage habe ich aber noch. Ich habe nen ganzen Haufen Musikvideos drauf und zwar alle in diesem flv. Format. Jetzt wollte ich die auf DVD brennen und genau das funktioniert nicht, weil mir sowohl der Nero-, als auch der Windows DVD Maker melden, dass sie das Format nicht kennen. Wie kann ich das denn jetzt in ein Format umwandeln, dass die beiden kennen oder gibt es einen DVD-Brenner, der dieses flv. von vornherein erkennt und auch brennt?

    Schönen Montag noch und nochmals herzlichen Dank für eure Hilfsbereitschaft.

  • Ein Variante wäre noch, wenn das erscheinende Fenster eher mit dem IE Ähnlichkeit hat, das der Windows
    Nachrichtendienst dahinter steckt.

    http://www.trojaner-info.de/nachrichtendienst/index_02.html

    ...:AOD:...

    HP Chromebook 15a-nb0225ng, i3N-305, 8 GB LPDDR5-4800 MHz RAM (integriert), 256GB UFS, - chromeOS 132 (Stable Channel) - Linux Debian Bookworm: Firefox Nightly, Beta und Main Release (Mozilla PPA), Android 13: Firefox Nightly und Firefox (Main Release)

    Smartphone - Firefox Main Release, Firefox Nightly, Firefox Klar (Main Release)

  • Hi Jöb,
    hast Du den Flashplayer installiert? Von dem hängt auch Manches ab.
    Javascript und Java müssen in den Einstellungen im FF aktiviert sein und Cookies erlaubt sein.
    Wenn es im IE auch nicht klappt, liegt es ja nicht an den Add-ons im FF, so dass der Safe-Mode nichts bringt.
    Gruß Biggele

    Mit vielen Grüßen
    biggele

    Firefox 33.0.1 / Windows 8.1 / MS Office Home and Buisiness 2010 / Avira

    Meine Versionsinfo

  • Nur kann man den IE und FX auch bei Plugins wie Flash nicht vergleichen, da sie nicht die selben benutzen. IE benutzt eine ActiveX Schnittstelle und Firefox eine Netscape Schnittstelle, beide sind zueinander inkompatibel und benötigen eigene Plugins.

    Wenn es also im IE funktioniert, lässt sich das Flash vom Firefox nicht ausschließen, da es ein anderes Flash als das vom IE ist.

  • Simon schrieb:

    Zitat

    Wenn es also im IE funktioniert,


    Hallo Simon,
    das mit den Plugins leuchtet mir ein und stimmt so, jedoch die ganze Chose funktioniert im IE doch auch nicht
    Gruß Biggele

    Jöb schrieb:

    Zitat

    und habe jetzt mal den IE aufgerufen, unter dem es bisher problemlos funktioniert hat. Aber auch da geht [Blockierte Grafik: http://www.postsmile.com/img/emotions/205.gif]nichts mehr.

    Mit vielen Grüßen
    biggele

    Firefox 33.0.1 / Windows 8.1 / MS Office Home and Buisiness 2010 / Avira

    Meine Versionsinfo