Hallo, seit einigen Tagen versucht mein Rechner nach dem Start automatisch eine DFÜ-Verbindung zu meiner Standardeinwahlnummer aufzubauen. Da ich sie jedoch manuell bestätigen muß, klappt das natürlich nicht. Nachdem mind. 20 Fenster DFÜ-Verbindung geöffnet sind kommt die Meldung, daß diese Anwendung aufgrund eines Fehlers geschlossen wird. Diese Anwendung hieß zuletzt "ncz8204", und wechselt jedes mal seinen Namen. Eine Suche dieser Zeichenfolge ergab einen etsprechenden Eintrag in der Datei "user.dat". Was habe ich mir da eingefangen? Wie werde ich diesen Selbstläufer, der bislang nichts zerstört hat wieder los?
mfg
Stefan
Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge
Du bist mit einem Dialer und/oder Trojaner infiziert. Die Entfernung ist eine bischen heikle Sache (je nachdem wie gekonnt das Ding eingebaut worden ist).
Für die Trojaner-Beseitigung, hol dir mal den "The Cleaner":
http://www.moosoft.com/thecleaner/download.php
Helfen würde auch ein guter Antivirus wie z.B. Norton 2003.
Solltest du mit nem Dialer infiziert sein, so schau bei den "Verbindungen" (IE->Optionen->Einstellungen...) ob dort ein fremder Eintrag vorhanden ist. Lösche diesen dann.
wenn eine einwahl in deine standardverbindung versucht wird, dann ist es (sofern die nummer noch die alte ist) kein dialer, dieser wäre ziemlich doof deine standardnummer zu wählen ;o)...
möglicherweise könnte essich schon um einen trojaner oder wurm handeln, falls du kurz vor dem auftreten dieses effektes nichts neues installiert hast, so erscheint dies sogar wahrscheinlich.
als erstes solltest du dir mal alle dienste, die auf deinem system aktiv sind genauer ansehen ob dir ein unbekannter oder auffälliger ins auge sticht. ebenso solltest du die üblichen startzweige in der registry deines systems nach einträgen durchsuchen, die unbekannte anwendungen mitstarten, im zweifelsfall kannst du unter den runeinträgen nach und nach alles herauslöschen um dem übeltäter auf die schliche zu kommen, auch die seite trojanerinfo ist eine gute informationsquelle.
allerdings macht mich an der sache eines stutzig, und zwar daß der eintrag in der user.dat und nciht in der system.dat gefunden wurde, denn die user.dat enthält registryeinträge für den user, wohingegen die system.dat die einträge für das system beherrbergt und für einen trojaner ist es sinnvoller sich für das system anzumelden, als für einen user, da es so alle user betrifft. es kann sich also durchaus um einen dienst handeln, der zu einer anwendung gehört, die du willentlich installiert hast, die aber unwissentlich eine komponenten hat, die eben verbindung zum internet will. mehr kann ich so auf verdacht allerdings nciht zu dem thema sagen.
Seh ich ein klein wenig anders.
Für Dialer ist das Wechseln des Dateinamens eher untypisch, ebenso für Trojanerserver. Ausgesprochen typisch ist es aber für Mailwürmer und Filesharing-Würmer.
Ein guter Virenscanner sollte damit klarkommen. Wieso in diesem Zusammenhang immer wieder Norton genannt wird, ist mir aber unklar, denn ausgerechnet der hat mit solchen Schädlingen die meisten Probleme. AVK von gdata.de oder Kaspersky von www.datsec.de sollten das hinbekommen.
Hallo,
danke zunächst für die Antworten. Ich bin bereits etwas weiter gekommen und konnte einges lokalisieren und ausschalten, aber noch nicht identifizieren und entfernen. Zunächst habe ich den Auslöser mittels "msconfig" entdecken und abschalten können. Es handelt sich um den Eintrag "qellfr" mit dem Ziel "c:/windows/anwend~1/avwcrcqm.exe -quiet" im Bereich "Autostart" vom "Systemkonfigurationsprogramm". Die Anwendung liegt tatsächlich in dem angegebenen Verzeichnis. Nun habe ich nach den Zeichenfolgen "qellfr" und "avwcrcqn" auf der Platte C gesucht und sie in div. Dateien gefunden. "qellfr" ist in den Dateien "HWINFO.DAT" und "SYSTEM.DAT" enthalten und "avwcrcqn" ist in den Dateien "HWINFO.DAT", "USER.DAT" und "SYSTEM.DAT" im Verzeichnis "c:/windows" enthalten. Außerdem befindet "avwcrcqn" noch in den Dateien "APPLOG.IND" und "AVWCRCQN.LGC" im Verzeichnis "c:/windows/applog". In der Registrierung habe ich noch nicht nachgeforscht. Nun frage ich mich natürlich, wie entferne ich den Sch... wieder ohne meinen Rechner platt zu machen?
Wundert euch nicht über den falschen "/" in den Verzeichnisangaben, der richtige wird hier leider nicht angezeigt.
mfg Stefan