Hallo,
ich habe ein Log erstellt und da ist immer WinStat.exe und WinStatKeep.exe, es wird als Trojaner beschrieben, aber ich bekomme es nicht gelöscht,
kann mir bitte jemand helfen ?
Danke, Alizee
Logfile of HijackThis v1.99.0
Scan saved at 14:41:41, on 31.01.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\\WINDOWS\\System32\\smss.exe
C:\\WINDOWS\\system32\\csrss.exe
C:\\WINDOWS\\system32\\winlogon.exe
C:\\WINDOWS\\system32\\services.exe
C:\\WINDOWS\\system32\\lsass.exe
C:\\WINDOWS\\system32\\svchost.exe
C:\\WINDOWS\\System32\\svchost.exe
C:\\Programme\\Sygate\\SPF\\smc.exe
C:\\WINDOWS\\System32\\svchost.exe
C:\\WINDOWS\\System32\\svchost.exe
C:\\WINDOWS\\system32\\LEXBCES.EXE
C:\\WINDOWS\\system32\\spoolsv.exe
C:\\WINDOWS\\system32\\LEXPPS.EXE
C:\\WINDOWS\\Explorer.EXE
C:\\PROGRA~1\\0190WA~1\\WARN0190.EXE
C:\\PROGRA~1\\T-DSLS~1\\SpeedMgr.exe
C:\\T-ONLINE\\BSW4\\ToADiMon.exe
C:\\Programme\\AVPersonal\\AVGNT.EXE
C:\\Program Files\\Windows AdStatus\\WinStat.exe
C:\\Program Files\\Windows AdStatus\\WinStatKeep.exe
C:\\PROGRA~1\\INCRED~1\\bin\\IMApp.exe
c:\\progra~1\\0190wa~1\\w0svc.exe
C:\\WINDOWS\\System32\\alg.exe
C:\\Programme\\AVPersonal\\AVGUARD.EXE
C:\\Programme\\AVPersonal\\AVWUPSRV.EXE
C:\\WINDOWS\\System32\\drivers\\CDAC11BA.EXE
C:\\WINDOWS\\System32\\nvsvc32.exe
C:\\Programme\\T-DSL SpeedManager\\tsmsvc.exe
C:\\Dokumente und Einstellungen\\Beha\\Eigene Dateien\\HijackThis.exe
R0 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Start Page = http://www.t-online.de/
R0 - HKLM\\Software\\Microsoft\\Internet Explorer\\Main,Start Page = http://www.msn.de/
R1 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Window Title = Microsoft Internet Explorer
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\\Programme\\Spybot - Search & Destroy\\SDHelper.dll
O4 - HKLM\\..\\Run: [0190 Warner] C:\\PROGRA~1\\0190WA~1\\WARN0190.EXE
O4 - HKLM\\..\\Run: [T-DSL SpeedMgr] "C:\\PROGRA~1\\T-DSLS~1\\SpeedMgr.exe"
O4 - HKLM\\..\\Run: [NvCplDaemon] RUNDLL32.EXE C:\\WINDOWS\\System32\\NvCpl.dll,NvStartup
O4 - HKLM\\..\\Run: [NvMediaCenter] RUNDLL32.EXE C:\\WINDOWS\\System32\\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\\..\\Run: [ToADiMon.exe] C:\\T-ONLINE\\BSW4\\ToADiMon.exe -TOnlineAutodialStart
O4 - HKLM\\..\\Run: [SmcService] C:\\PROGRA~1\\Sygate\\SPF\\smc.exe -startgui
O4 - HKLM\\..\\Run: [AVGCtrl] C:\\Programme\\AVPersonal\\AVGNT.EXE /min
O4 - HKLM\\..\\Run: [Windows AdStatus] C:\\Program Files\\Windows AdStatus\\WinStat.exe
O4 - HKLM\\..\\Run: [MSConfig] C:\\WINDOWS\\PCHealth\\HelpCtr\\Binaries\\MSConfig.exe /auto
O4 - HKLM\\..\\RunServices: [RSPC Driver] ipwr.exe
O4 - HKLM\\..\\RunServices: [Windows Media Player] msa.exe
O4 - HKLM\\..\\RunServices: [Microsoft Windows W32 Services] mssw32.exe
O4 - HKCU\\..\\Run: [IncrediMail] C:\\PROGRA~1\\INCRED~1\\bin\\IncMail.exe /c
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\\PROGRA~1\\INCRED~1\\bin\\resources\\WebMenuImg.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\\WINDOWS\\System32\\msjava.dll
O9 - Extra \'Tools\' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\\WINDOWS\\System32\\msjava.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\\Programme\\ICQLite\\ICQLite.exe
O9 - Extra \'Tools\' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\\Programme\\ICQLite\\ICQLite.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\\WINDOWS\\web\\related.htm
O9 - Extra \'Tools\' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\\WINDOWS\\web\\related.htm
O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/ClickYesToContinue/ie/bridge-c267.cab
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/20040428/qtinstall.info.apple.com/saba/de/win/QuickTimeInstaller.exe
O23 - Service: 0190/0900 Warner Überwachungsdienst - Mirko Böer - c:\\progra~1\\0190wa~1\\w0svc.exe
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\\Programme\\AVPersonal\\AVGUARD.EXE
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\\Programme\\AVPersonal\\AVWUPSRV.EXE
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\\WINDOWS\\System32\\drivers\\CDAC11BA.EXE
O23 - Service: LexBce Server - Lexmark International, Inc. - C:\\WINDOWS\\system32\\LEXBCES.EXE
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\\WINDOWS\\System32\\nvsvc32.exe
O23 - Service: Sygate Personal Firewall - Sygate Technologies, Inc. - C:\\Programme\\Sygate\\SPF\\smc.exe
O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\\Programme\\Gemeinsame Dateien\\Symantec Shared\\SNDSrvc.exe
O23 - Service: TSMService - T-Systems Nova, Berkom - C:\\Programme\\T-DSL SpeedManager\\tsmsvc.exe
Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge
"...kann mir bitte jemand helfen ? ..."
ja. du dir selbst.
wie?
format c: und dann neuinstallation
;-)
Auch schon im abgesicherten Modus probiert? Wird wahrscheinlich durch die Systemwiederherstellung reaktiviert. Ansonsten mit den exe Dateien googeln. Auf den entsprechenden Seiten der Virenscannerhersteller und beim entsprechenden Bundesamt gibt es oft Entfernungstools.
Wenn Du Dich mit der Registry auskennst kannst Du zusätzlich mit regedit das ganze dort entfernen. Aber falsches Löschen ist negativ. Dann geht vielleicht gar nichts mehr.
Du must Dir also sicher sein.
Generell wirst Du eher den Tipp mit einer Neuinstallation bekommen. Das System ist nicht sicher. Neuaufsetzen, ein sauberes Image erstellen und besser schützen ist ein besserer Weg.
Gruß, Henning
PS: Spybot und Ad-aware(von Lavasoft) könnten ebenfalls zum Schutz beitragen (Spyware)
Hi,
ich habe Spybot und ich dachte, mein PC wäre gut geschützt !?
Habe Antivir und Sygate Firewall.
In der Registry habe ich es schon mehrmals gelöscht, aber es ist nach einem Neustart immer wieder da.
O.K. ich versuch es mal mit googeln, vielleicht finde ich ja ein Entfernungstool.
Danke, Alizee
Spybot, Hijackthis und wie sie alle heißen können erst nach dem GAU aktiv werden, mit dieser Software ist es nicht möglich, präventiv etwas zu tun.
Solange eines diser beiden Programme läuft wirst du es auch nicht wegbekommen, genau so wie du bei einem fahrenden Auto keine Reifenpanne beheben kannst.
Also im abgesicherten Modus probieren und auf jeden Fall sämtliche Passwörter ändern, dein "Gast" spioniert Passwörter aus
Passwörter von einem kompromittierten System aus zu ändern ist sinnfrei, zumal neben den vom User selbst entdeckten Schädlingen noch weitere auf dem System aktiv sind bzw. zumindest waren.
Hier hilft nur Neuaufsetzen und vor der ersten Internetverbindung absichern.
"...Passwörter von einem kompromittierten System aus zu ändern ist sinnfrei,..."
achso. kompromittierte passwörter also weiter zu benutzen ist demnach sinnvoll.
(ironicmode:on)
@mmk
da solltest du doch nochmal in ruhe drüber nachdenken.
;-)
Da brauch ich nicht drüber nachzudenken. Wenn ich sage, dass diese Passwörter nicht vom kompromittierten Systen aus geändert werden sollen, heißt das ja nicht, dass sie überhaupt nicht geändert und somit weiter benutzt werden sollten - sie müssen nur von einem sauberen System aus geändert werden, darauf wollte ich hinaus.
"...sie müssen nur von einem sauberen System aus geändert werden, darauf wollte ich hinaus. ..."
dann hast du dich sehr mißverständlich ausgedrückt. ok.
;-)
Habe alles im abgesicherten Modus gelöscht und es bleibt auch gelöscht :-)
Alles ist wieder ,, sauber ,,
Danke für den Tipp ,, abges. Modus ,,
wäre alleine nicht drauf gekommen, bin blond :-)
Danke Danke
Alizee
@Alizee1:
Du unterliegst einem großen Irrtum - das System ist NICHT "wieder sauber".
Zumal diese Einträge:
O4 - HKLM\\..\\RunServices: [RSPC Driver] ipwr.exe
O4 - HKLM\\..\\RunServices: [Windows Media Player] msa.exe
O4 - HKLM\\..\\RunServices: [Microsoft Windows W32 Services] mssw32.exe
...nicht nur auf Backdoors hinweisen, sondern zudem auf bestehende Sicherheitslücken bei einem nicht hinreichend aktuellen System:
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Mit anderen Worten: in diesem "Zustand" wird es immer wieder zu den gleichen Infektionen kommen. Dein System ist alles andere als "gut geschützt", eher sehr schlecht, was man nicht zuletzt an der Masse der Infektionen sieht.
hi,
ich habe in solchen fällen auf diversen rechnern von bekannten gute erfahrungen mit der windows xp systemwiederherstellung gemacht.
also einfach einen zustand wiederherstellen, BEVOR der trojaner ins system gelangt ist, und danach sofot windows updaten, patchen etc.
"...also einfach einen zustand wiederherstellen, BEVOR der trojaner ins system gelangt ist,..."
und du weißt mit datum und uhrzeit, wann welche schadsoftware auf die büchse gekommen ist?
toll. (ironicmode:on)
so jedenfalls wird man schadsoftware nicht los.
;-)
Hallo,
die 3 anderen sachen sind auch weg ( ipwr.exe, msa.exe, mssw32.exe)
ich surfe mit firefox, sollte ich den ie besser deinstallieren ???
... ich glaube, der läßt sich nicht deinstallieren, hat wahrscheinlich auch nix damit zu tun, oder ?
ich benutze ihn ja net..
Leider kann der IE nicht deinstalliert werden, da sich Windows und IE einige wichtige (und fehleranfällige) Bestandteile teilen.
Du kannst den IE aber weitestgehend abnabeln:
Auf IE verzichten (drück mich)
und warum nutzt du noch eine weitere software (hier 0190 warner) wenn du andererseits wohl dsl zu haben scheinst (tdsl speedmanager EINTRAG!!)
Du machst ein system dadurch sicherer, das du wenigr programme drauf hast, nicht mehr!!
Je mehr software destogroßer die moglichkeit für (gefährliche) Hitertüren, Fehler usw. und so fort...
P.S. du hattest 2003 mal ein posting das du bugbear hattest! Arbeitest du eigentlich noch immer mit der selben installation? oder ist das system seit dem mal plattgemacht worden (richtig!!! platt!)?
Du hast im übrigen (wie ich nach genauerer sicht auf deinen report gesehen habe) viel zu viel "schutzsoftware" drauf, es reicht EINE antifirensoftware und wenn du unbedingt wert drauf legst auch EINE Firewall.
Ich sehe bei dir so viel unnötigen Müll, dein System ist heillos unsicher. Schau dich mal bei seiten um die wissen was sie zum thema Computersicherheit schreiben, wie du dein system sicherer kriegst!
(bevorzugt solltest du auf Seiten surfen die www.ccc.de im namen haben. z.B. schau dir mal das seminarvideo zum unsinn der Personal-Firewall Technik an beim ccc ulm!
http://www.ulm.ccc.de/chaos-seminar/chaos-seminar-old.html#bottom
wenn du deinen windows rechenr sicher machen willst, mußt du die nicht benötigten windows dienste abschalten statt ihnen eine Prinzipbedingt nicht funktionierende Personal Firewall"technologie" vor ihren port zu halten!
zum dienste abschalten kannst du dich selbst in den dienstemanager von windowsxp begeben, oder du nutzt ein klickibuntiprogramm von
Hier!
http://www.dingens.org
Auf der seite findest du auch ein parr einfach zu verstehende Hinweise zu deinen Problemen die du JETZT GERADE IMMER NOCH HAST!! sofern du dein system auch nach deiner angeblichen säuberungsaktion(löschen von einträgen) ohne jedoch das system komplett neu aufzusetzten nutzt um z.B. dieses Posting jetzt grade zu lesen!
.....P.S. du hattest 2003 mal ein posting das du bugbear hattest! Arbeitest du eigentlich noch immer mit der selben installation? oder ist das system seit dem mal plattgemacht worden (richtig!!! platt!)?
Inzwischen haben wir einen neuen PC, also alles neu.....
0190 Warner habe ich deinstalliert und jetzt nur noch BitDefender
Ich bin ja dankbar für jeden Tipp, und lerne immer gerne dazu, darum wende ich mich ja auch an Euch :-)
Alizee
schön petra das du lernen willst, hast du dir den film das seminar über Personal Firewalls beim coas computer club ulm zwischenzeitlich mal angesehen? Da lernst du ne menge bei!
Was meinst du mit du hast den 0190 er warner deinstalliert! VOR oder nach dem jetzigen Log post, weil im log sind ja dazu einträge drin!
Und es heißt RÖS'CHENHOF von (kleiner Rose wortstammtechnisch) Ich als sprachlogig überkanndidelter kann den Opi verstehen. Er hat in seinem SeniorenHeim "Rös'chehof" warscheins nix mehr zu tun als nette grüße durchs Radio an seine weiblichen Zimmernachbarinnen zu senden und wenn dann so moderatoren kommen die es immer und immer wider flasch sagen dann wartet man geradezu drauf das es mal wieder der Röschen Hof ist wo er wohnt! ;-)
Nette Seite (deshalb weiß ich das du Petra heißt und darf dich hier ach mit Klarnamen anreden, weil du ihn selbst verbreitet hast bei nickles!
P.S. Ich bin nicht wirklich mario32, ich bin erst 14! *LOL*
(deshalb weiß ich das du Petra heißt und darf dich hier ach mit Klarnamen anreden, weil du ihn selbst verbreitet hast bei nickles!
ich bin so vergesslich wie windows...
könntest du mir bitte sagen, wo ich meinen namen erwähnt habe ?
alizee
- http://www.nickles.de/c/stats/144107.htm
-> http://www.nickles.de/thread_cache/537538533.html
-> Dort Deine Website.
Aber nochmal zum Thema: Die Empfehlung zum Neuaufsetzen und Ändern der Zugangsdaten/Passwörter erfolgt nicht aus Lust und Laune, oder um Dich zu "ärgern". Sie erfolgt deswegen, weil es aus Sicherheitsgründen *notwendig* ist.
So ein Backdoor ist nicht auf die leichte Schulter zu nehmen. Lies bitte einmal diese Seiten durch:
- http://www.heise.de/newsticker/meldung/44869
- http://www.heise.de/newsticker/meldung/51340
- http://www.heise.de/tr/aktuell/meldung/51686/0
- http://www.heise.de/newsticker/meldung/51689
- http://www.heise.de/newsticker/meldung/54444
Wichtig aber ist, nicht einfach neu aufzusetzen, und dann die Absicherungsmaßnahmen zu vergessen. Merke: Das System muss bereits abgesichert sein, *bevor* man sich damit das erste Mal ins Internet einwählt.
Falls du Nachfragen hast, stell sie!
jep, es war wie mmk richtig gezeigt hat deine Homepage.
von da kriegt man dann die infos wo du wohnst...
telefonnummer stand zwar nicht, und bei denic nur die ländervorwahl!
(ist das neu weil denen aufgefallen ist das dank rückwärtssuche 'ne telefonnummer gefährlich sein kann, oder hast du beim anmelden der Domain "getrickst"?)
Such mal auf dem FTP-Server des CCC die Datei mit dem Namen:
geheimdienstliche_methoden_der_informationskombination.mp3
ist ein Mitschnitt einer der Vorträge auf einem der letzten Hacker-Kongresse. Auf den ersten Blick wirkt die datensammlungswut banal, aber wenn man drüber nachdenkt, wie recht die beiden referenten haben, das jedes kleine Fitzelchen privater Daten echt gefährlich werden kann, krieg ich auch heute noch jedesmal das Grausen;
Wenn fangen die "hart im Hirn, weich in der Birne" typen die nicht ganz blöd sind und frei erhältliche DatensammlungsCD's lesen können, an auch mal nach allen Ali's auf Stadtplänen zu suchen, oder die Osteuropäischen Einbruchsbanden alle allein wohnenden Omas so rauszufiltern?
Deswegen liebe Petra, immer schön vorsichtig sein was du freiwillig an Daten rausgibst. Und vorallem was du unfreiwillig raus gibst dadurch das dein Computer unsicher ist und Leute die sich u.U. auch für dich interessieren so abgreifen können!!
ARMES DEUTSCHLAND!
O.K. ich danke euch...
hab einen virenscan ( bitdefender ) mehrmals durchlaufen lassen ... ohne befund...
beim hijacklog war alles im grünen bereich...
gibt es trotzdem noch gründe, format c: auszuführen,
oder brauch ich das jetzt nicht mehr ??
bitte net schlagen, will mir nur sicher sein und eure meinungen jetzt noch mal hören/äh... lesen...
alizee
ach petra!
ich dachte du hättest nicht nur gelesen sondern auch verstanden. Es war was auf deinem rechner was serverdienste anbietet.
In der zeit in der es draufwar kann alles mögliche verändert worden sein an einstellungen und angaben die dir JETZT irgendwelche programme machen die du drauf hast, ob sie was gefunden haben oder nciht sind unbedeutend, weil diese angaben können ja schon von entsprechendem Malwarecode verändert worden sein.
Selbstverständlich kannst du weiterarbeiten wenn du nix findest ohne das system neu zu machen, aber willst du dich noch auf eine solche installation verlassen, und schenkst du ihr vertrauen das nix ist. Und dein rechner bei dem nächsten Heise DDOS nicht auch mitmacht?!
ach MARIO32,
ich wollte doch nur noch mal nachfragen,
um sicher zu sein...
ich danke dir für deine mühe und wünsche dir einen schönen tag
l.g. alizee
Ist doch auch okay, das du nochmal nachgefragt hast. Das habe ich in keinster weise negativ bewertet. Ich habe nur gesagt das DU selbst entscheiden MUSST ob es für DICH jetzt nach deinen Maßnahmen Ok ist.
Und ob es jetzt eben reicht ist einzig und alleine eine Frage DEINES Vertrauens in DEIN System. Das kann dir hier niemand sagen!! Du entscheidest selbstständig!!!
Aus rein objektiver Sicht reicht es natürlich nicht, das müßte dir aber auch selbst klar gewesen sein sofern du gelesen und verstanden hast was in den vielen Links tenor mäßig stand.
Deswegen konnte ich deine Nachfrage nicht nachvollziehen!
Deine Nachfrage nach all den Infos ist im Bezug auf Entscheidungsfindung und selbstständiger Durchführung, vergleichbar mit folgender Real Life Situation:
Du hast Bauchschmerzen, gehst zum Arzt, der stellt fest das der Ort der Schmerzen und die Blutwerte für einen akuten blinddarm sprechen. Er und alle anderen Fachleute die sich damit auskennen, raten dir "der Muss Raus!!" Und du dann nach dem du alle Infos über die Gefährlichkeit einer Blindarm"infektion" bekommen hast noch fragst ob er den wirklich rausmüsse oder ob 2 aspirin reichen, und ob der Arzt es auch so machen würde!!
Bist du von deinen Erziehungsberechtigten früher nicht angeleitet worden eigenverantwortlich und selbstständig zu denken und zu handeln? Was sollte deine erneute Nachfrage, nachdem du alle nötigen Infos hattest??
ich wollte doch nur noch mal nachfragen, um sicher zu sein...
Sicher womit? Mit deiner EIGENEN Entscheidung es entweder so oder so zu machen?
Mehr habe ich nicht gesagt oder gar gewertet!
also mein lieber mario,
bevor es hier in eine andere richtung schlägt,
was ich zutiefst verabscheue,
bedanke ich mich recht herzlich bei dir und werde jetzt schlafen gehen denn ich muß morgen früh wieder meinen kiosk um 6 uhr öffnen....
soviel zum thema eigenverantwortung und selbständigkeit :-)
gute nacht und träum was schönes !
alizee