Ich glaub ein dienst oder etwas ähnliches ist mit dem "Gator" verseucht. Hab schon die Registratur nach Gator einträgen durchsucht nichts. Auch auf der Festplatte nix. Aber meine Firewall (Norton 2003) meldet mir das meine selbst erstelle Rule (namens GATOR RULE) benutzt wurde. Diese Rule habe ich erstellt um zuverhindern, das der Gator ins Internet kommt. Ich hab einfach folgende Internetaddy mit der Rule gesperrt: "webpdp.gator.com" Seit dem blockt gibt es mir regelmäßig einen Securityalert das die Rule benutzt wurde. Weiß jemand wo sich der eingenistet hat? In einem Dienst, wenn ja welcher name?
Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge
Hm benutz am besten folgende Programme (falls du noch nicht getan)
Ad-Aware SE: http://www.chip.de/downloads/c_downloads_8833064.html
Spybot Search&Destroy: http://www.chip.de/downloads/c_downloads_8833199.html
HijackThis: http://www.hijackthis.de/index.php
Natürlich musst du alle Programme nach dem du sie installiert hast sofort updaten bzw.aktualiseren!
Bei dem Ergebniss des Hijackthis speicherst du es bitte als Log auf deinem PC ab und lässt es dann automatisch auswerten auf dem oben gennanten Link! Lösche aber nicht nicht alles sondern zeig uns vorher das Log
@wolfsburger
die ständige wiederholung sinnloser antworten löst keine probleme. der anfragende wollte wissen, ab gator einen dienst "befallen" kann.
"...Ich glaub ein dienst oder etwas ähnliches ist mit dem "Gator" verseucht...."
NEIN. gator kann keine dienste befallen.
gator ist schadsoftware (spyware) und mit einfachen mitteln zu entfernen. dazu kann man dann endlich auch deine 3 lieblingsprogramme nutzen, wobei spybot in diesem fall völlig ausreichend ist.
;-)
Allerdings sollte man noch erwähnen, dass Gator i.d.R. mit "kostenlosen" Versionen eigentlich kommerzieller Programme kommt (z.B. DivX) und daher oft das zugehörige Programm nicht mehr läuft, nachdem Gator entfernt wurde.
@max payne
richtig.
;-)
Logfile of HijackThis v1.98.2
Scan saved at 23:03:20, on 09.11.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\Programme\Norton Internet Security\NISUM.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\HHVcdV5Sys\VC5Play.exe
C:\Programme\MSI\Core Center\CoreCenter.exe
C:\PROGRA~1\MICROS~2\Office10\OUTLOOK.EXE
C:\Programme\PMAIL\winpm-32.exe
C:\Programme\RivaTuner\RivaTuner.exe
C:\Programme\Virtual CD v5\System\VC5Tray.exe
C:\Programme\Norton Internet Security\ccPxySvc.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\HHVcdV5Sys\VC5SecS.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Hauppauge\WinTV NOVA USB\DVB-TV.exe
C:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Aware.exe
C:\temp\hijackthis_1.98.2\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
O2 - BHO: DAPHelper Class - {0000CC75-ACF3-4cac-A0A9-DD3868E06852} - C:\Programme\DAP\DAPBHO.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O2 - BHO: TGTSoft Explorer Toolbar Changer - {C333CF63-767F-4831-94AC-E683D962C63C} - C:\Programme\TGTSoft\StyleXP\TGT_BHO.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [VC5Player] C:\Programme\HHVcdV5Sys\VC5Play.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Startup: Microsoft Outlook.lnk = ?
O4 - Startup: Pegasus Mail.LNK = C:\Programme\PMAIL\winpm-32.exe
O4 - Startup: RivaTuner.lnk = C:\Programme\RivaTuner\RivaTuner.exe
O4 - Global Startup: CoreCenter.lnk = C:\Programme\MSI\Core Center\CoreCenter.exe
O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: &Google Search - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Si&milar Pages - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: Run DAP - {669695BC-A811-4A9D-8CDF-BA8C795F261C} - C:\PROGRA~1\DAP\DAP.EXE
O9 - Extra button: ICQ 4 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -
http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1099141669640
O17 - HKLM\System\CCS\Services\Tcpip\..\{EA233D42-4361-4EC7-A49B-A46A46EA9176}: NameServer = 192.168.0.1
übrigens adaware hatte ich bereits hat nix gefunden außer ein paar cookies.(wie immer halt!) hab jetzt schon alle möglichen Ursache noch entfährnt die dafür verantwortlich sein konnten. kein Plan helft mir? svchost.exe macht connecton über Port 2869 auf webpdp.gator.com
Die Ad-ware-Hersteller scheuen Krach mit Microsoft. Also wird bei der Datei NICHT Microsoft als Hersteller angegeben sein. Du muss also bei den verdächtigen Dateien, die Dateieigenschaften anklicken (Rechtsklick auf die Datei), Version, Hersteller.
Hallo,
O9 - Extra button: Run DAP - {669695BC-A811-4A9D-8CDF-BA8C795F261C} - C:\PROGRA~1\DAP\DAP.EXE
Böse Dieser Eintrag sollte unbedingt mit HijackThis gefixt werden!
Am besten im abgesicherten Modus starten und mit Hijackthis fixen.
Gruß
Teletom
DAP ist nix böses , des ist mein download accelterator plus, ok? :-))
Dann haben wir ja den Schlingel: DAP bringt Gator aufs System!
hallo des ist der download accelerator! kannst du lesen?
...und der bring gator mit. kannst DU das nicht lesen?
du stehst offenbar vor folgender wahl:
* entwerder dap MIT gator, oder
* weder dap noch gator
übrigens gibt es bessere downloadmanager.
* leechget (free)
* reget (commercial)
;-)
danke für den tipp! haun jetzt mal runter und dann schau ma mal
geht immer noch net, die svchost.exe geht immer noch auf webpdp.gator.com
außerdem sagt Spybot Search&Destroy immer, dass der "DSO Exploit" eine sicherheitslücke ist. dann behebe ich sie mach nen Neustart und scan wieder und habe wieder den gleichen scheis
Schau mal auf diese Seite:
www.chip.de/forum/thread.html?bwthreadid=673280
Suche auf der Seite nach:
"Soweit ich weiß, hat Spybot zwar diese Problem bereinigt" (also mit dem Tippfehler)
erstes Problem beseitig! :-)) Search&Destroy sagt mir das mein Rechner Spion frei ist!
zweites Problem besteht immernoch, nach dem ich mich mit Benutzername und Kennwort angemeldet habe und alle Programme geladen sind, kommmt die Security Messege vom Norton
svchost.exe connect webpdp.gator.com !!! HILFE !!!
Mache doch mal eine Suche (Windows-Suchfunktion) über Dein Gesamtsystem, also zumindest alle Partitionen auf denen Programmdateien liegen. Eine Suche nicht nach Dateinamen, sondern nach Text. Das dauert natürlich sehr lange. Begriffe wie "gator" eingeben. Und mach das Gleiche mit der Registry. Zwischendurch nicht neu starten! Gefundene Registry-Zweige nicht löschen, sondern umbenennen. Z.B. indem Du xyz voranstellst, das macht sie wirkungslos...und zur Not kannst Du sie wieder restaurieren. Manche Registry-Einträge mit "gator" (oder anderen verdächtigen Begriffen) sind allerdings zu Recht vorhanden, z.B. bei Norton oder bei Spybot, Search & Destroy...und natürlich auch bei der Windows-Suche...wenn Du zuvor gesucht hast.
Außerdem findest Du vielleicht noch den Installationszeitpunkt (Tag/Uhrzeit) oder erinnerst ihn ungefähr. Dann kannst Du nach Dateien auf dem System suchen, die um die gleiche Zeit erstellt wurden. Aber Vorsicht beim Löschen. Ich würde die Dateien in einen Extra-Ordner verschieben und Zippen. Überhaupt solltest Du so riskante Aktionen erst machen, wenn Du ein System-Backup hast.
Es gibt keine Registratureinträge mit der Bezeichnung "gator" die normal sind außer "navigator" :-)) Und ich habe meine Registratur bereits durchsucht. Und die Festplatte auch. Auch so wie du es beschreiben hast, bin ja net blöd! :-)) Wenn ich wüsste mit welchem Programm es zu tun hat, dann wäre es bereits runter! Also hat sonst noch jemand ne Idee! Ach übrigens "Tilo Nachdenklich" wenn du die Beiträge alle gelesen hättest, dann wüstest du das ich bereits alles durchsucht habe! :-))
sag mal stefan...
logische schlüsse fallen dir heute schwer? fassen wir mal zusammen...
* alles mögliche hat nicht geholfen
* dein problem besteht noch immer
* du hast ein "gefühlsmäßig" und real kompromittiertes system
logische folge?
installiere neu, mit formatierung der systempartition und von originaldatenträgern.
;-)
mensch, bist du ein witzbold, was meinst du was ich vor einer Woche getan habe. Ich hab auch noch was anderes zu tun außer meinen Rechner zu formatieren! Lößt du deine Probleme immer durch formatieren? Was ist wenn das Problem dann wieder auftaucht? Wie formatieren?
mensch, bist du ein witzbold, was meinst du was ich vor einer Woche getan habe. Ich hab auch noch was anderes zu tun außer meinen Rechner zu formatieren! Lößt du deine Probleme immer durch formatieren? Was ist wenn das Problem dann wieder auftaucht? Wieder formatieren?
ich habe so ein problem NICHT, da ich mir keine gatorverseuchte software installiere und ein vertrauenswürdiges image habe. außerdem habe ich ein funktionierendes sicherheitskonzept.
du jedoch hast das problem immernoch, weil du nicht die ratschläge befolgst.
;-)
ahja, welche Ratschläge habe ich den nicht befolgt?
wer lesen kann ist klar im vorteil, aber für dich wiederhole ich gerne noch einmal:
* alles mögliche hat nicht geholfen
* dein problem besteht noch immer
* du hast ein "gefühlsmäßig" und real kompromittiertes system
logische folge?
installiere neu, mit formatierung der systempartition und von originaldatenträgern.
;-)
... und installiere NICHT DAP.
Gruß
Teletom
wer lesen kann ist klar im vorteil, aber für dich wiederhole ich gerne noch einmal:
mensch, bist du ein witzbold, was meinst du was ich vor einer Woche getan habe. Ich hab auch noch was anderes zu tun außer meinen Rechner zu formatieren! wenn du keine Andere Lösung kennst dann halt dich halt raus!
"...mensch, bist du ein witzbold, was meinst du was ich vor einer Woche getan habe...."
wenn man STRUKTURIERT einen fehler sucht, findet man ihn auch. was hast du gemacht?
;-)
Es gibt natürlich noch die Möglichkeit die Prozesse zu beobachten...man muss einiges notieren und dann vergleichen. Computer-Neustart. Dann Strg + Alt + Entf und auf Prozesse gehen. Dann ins Internet einwählen und Prozesse vergleichen. Da kommt natürlich IE dazu und die Einwahlsoftware...vielleicht macht auch die Firewall.
Man kann die Prozesse auch mit Spybot, Search & Destroy beobachten. Hat den Vorteil dass zum Prozess auch noch der Pfad zur zuständigen Datei angegeben ist!! Also mal auf Werkzeuge klicken (unten links) und im Fenster ein Häkchen bei Prozesse setzen und dann links Prozesse anklicken. Bei den Dateien selber kann man dann auch die schon erwähnte Anzeige des (vorgeblichen) Herstellers erfolgen. Wie gesagt, manche Leute legen sich nicht gern mit Microsoft (oder anderen namhaften Firmen) an. Da steht dann - bei einem Problemfall - wohl gar nichts oder der Name des Übeltäters oder ein Phantasiename.
Einwahlsoftware gibts net, wir haben nen Router. Und mit dem IE hats auch net zu tun, da das Problem nur beim neustarten des Rechners auftritt. Und bei den Prozessen gibts auch nix verdächtiges, hab schon alles durchgeschaut! Außer das ich mehr svchost.exe Prozesse hab als sonst, wenn mir jetzt noch jemand sagen könnte wo die Dienste der svchost genau in der Registratur sind dann kann ich den gator wahrscheinlich auch entfährnen!
Ich weiß ja nicht, ob es was bringt, ich bin auch nur am Experimentieren mit Spybot.
Ich habe 4-mal svchost.exe. Zweimal wird der Pfad angezeigt (Windows, System32, zweimal nicht (C:\)). Aber der Pfad lässt sich übers Kontextmenü herausfinden, indem man die svchost.exe-Datei über markieren und Kontextmenü "im Explorer anzeigen" anzeigen lässt. Den Pfad sieht man oben in der Adresse.
Außerdem bekommt man Daten von der svchost.exe, indem man in die Zwischenablage kopiert und den Inhalt in ein Editorfenster einfügt.
Ich hab 7-mal die svchost.exe und ich hab den gator jetzt entdeckt, hätte ich eigentlich auch früher drauf kommen können: Hab nämlich den Prozessexplorer geöffnet und dann hat er die application unter svchost.exe aufgerufen. die datei heißt wmiprvse.exe und ist im Verzeichniss C:\WINDOWS\system32\wbem !! Hast du das Verzeichnis auch? Hast du SP2?
Ich habe Service Pack 2 und ich habe die Datei 4-mal. 3-mal mit 218112 Größe und eine ältere mit 203776 als Uninstalldatei. Im wbem-Ordner ist sie nur einmal (mit 218112). Das ist noch nicht der gator denke ich. Ich hatte mal ne Internetseite die verriet wie man echte und falsche svchost.exe unterscheidet...aber ich finde das Mistding nicht.
du hast recht des Ding ist noch immer da, zum Glück hab ich ein Backup gemacht! Ich mach mich mal auf die Suche nach der Seite mit den falschen svchost.exe (falschen Diensten)
finde nix, außerdem ist svchost.exe ja nur die zusammenfassung mehrerer Dienste! Also müsste ich mal rauskriegen was des für ein Dienst ist bzw. wie der heißt! Weil auf dem ersten Blick sind keine verdächtigen zu erkennen