Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: adware.Winad-Wie kriegt den eine Anfängerin weg?

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 12.09.2004, 02:52   #16
marion.ch
 
adware.Winad-Wie kriegt den eine Anfängerin weg? - Standard

adware.Winad-Wie kriegt den eine Anfängerin weg?



Noch was: bevor ich entpacke: muss ich AutoProtect von Norton deaktivieren oder spielt das hier keine Rolle?

Alt 12.09.2004, 09:05   #17
Zappelphilipp
 
adware.Winad-Wie kriegt den eine Anfängerin weg? - Ausrufezeichen

adware.Winad-Wie kriegt den eine Anfängerin weg?



genau !
du musst manuell einen ordner C:\Bases anlegen, und die datei mwav.exe dahin entpacken lassen.
danach online die datei kavupd.exe updaten (doppelklick), in den abgesicherten modus wechseln (neustart und mehrfach F8 druecken), und dein system mit der datei mwavscan.com scannen lassen ... (dafuer alle haekchen setzen und scan clean druecken)

viel spass
Zappel
__________________


Alt 12.09.2004, 10:05   #18
MountainKing
 
adware.Winad-Wie kriegt den eine Anfängerin weg? - Standard

adware.Winad-Wie kriegt den eine Anfängerin weg?



Für die Verwendung von HJT spielt AutoProtect keine Rolle und im abgesicherten Modus wird es nicht geladen, kommt sich also mit E-Scan auch nicht ins Gehege. Falls du E-scan mal im normalen Modus durchführen willst, kannst du Autoprotect vielleicht deaktivieren, aber das musst du nicht nochmal machen.
__________________

Alt 12.09.2004, 11:20   #19
marion.ch
 
adware.Winad-Wie kriegt den eine Anfängerin weg? - Standard

adware.Winad-Wie kriegt den eine Anfängerin weg?



Stimmt das, das ich das schon jetzt updaten muss? Hab ich gestern nicht gleich die aktuellste Version ge-downloaded?

Alt 12.09.2004, 11:48   #20
MountainKing
 
adware.Winad-Wie kriegt den eine Anfängerin weg? - Standard

adware.Winad-Wie kriegt den eine Anfängerin weg?



Kaspersky (deren Signaturen E-Scan verwendet) aktualisieren ihre Virendefinitionen mehrmals täglich, also schadet es nichts, direkt vor dem Scan noch einmal ein Update zu machen.


Alt 13.09.2004, 01:22   #21
marion.ch
 
adware.Winad-Wie kriegt den eine Anfängerin weg? - Standard

adware.Winad-Wie kriegt den eine Anfängerin weg?



Hi
also:

A) Hab nochmals HijackThis laufen lassen und die Einträge die Du mir gesagt hast gefixt.
Dazu meine Fragen:
A1. was habe ich da eigentlich gelöscht?
A2. kann man eigentlich rausfinden, wo man sich etwas eingefangen hat?

B) eScan gemacht und folgendes kam raus:
Total Number of Virus Found: 1
Total Number of Files Renamed: 1
Total Number of Errors: 3

Virus Log Information:
File C:\Programme\hijackthis 1982\backups\backup-20040912-234152-360.dll infected by "not-a-virus: AdvWare.Winad" Virus. Action Taken: File Renamed

Meine Fragen dazu:
B1. Was bedeuten diese 3 Errors?
B2. Weshalb ist dieses File ein Virus, oder eben nicht, aber weshalb dann umbenannt?

C) Hijackthis (nach eScan) gemacht, hier das Log:

Logfile of HijackThis v1.98.2
Scan saved at 01:01:17, on 13.09.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\gearsec.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\Programme\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\hkcmd.exe
C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\HP\Digital Imaging\Unload\hpqcmon.exe
C:\Programme\HP\HP Share-to-Web\hpgs2wnd.exe
C:\WINDOWS\System32\hphmon05.exe
C:\Programme\HP\HP Share-to-Web\hpgs2wnf.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\HPQ\Quick Launch Buttons\EabServr.exe
C:\Programme\HP\HP Software Update\HPWuSchd2.exe
C:\Programme\Logitech\Video\LogiTray.exe
C:\Programme\HPQ\SHARED\HPQWMI.exe
C:\WINDOWS\System32\LVCOMSX.EXE
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
C:\IC3\IC3.exe
C:\Programme\Logitech\Video\FxSvr2.exe
C:\Programme\Microsoft Office\Office10\msoffice.exe
C:\Programme\hijackthis1982\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://internet.sunrise.ch/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://internet.sunrise.ch/de/hom/default.asp
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = "C:\Programme\Outlook Express\msimn.exe"
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [iTunesHelper] C:\Programme\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [UpdateManager] "C:\Programme\Gemeinsame Dateien\Sonic\Update Manager\sgtray.exe" /r
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [CamMonitor] C:\Programme\HP\Digital Imaging\Unload\hpqcmon.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programme\HP\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [HPHmon05] C:\WINDOWS\System32\hphmon05.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Cpqset] C:\Programme\HPQ\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [eabconfg.cpl] C:\Programme\HPQ\Quick Launch Buttons\EabServr.exe /Start
O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Programme\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Programme\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\System32\LVCOMSX.EXE
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [BackupNotify] C:\Programme\HP\Digital Imaging\bin\backupnotify.exe
O4 - HKCU\..\Run: [LDM] C:\Programme\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
O4 - HKCU\..\Run: [LogitechSoftwareUpdate] C:\Programme\Logitech\Video\ManifestEngine.exe boot
O4 - Startup: Notesbrowser.lnk = C:\IC3\IC3.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programme\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=http://internet.sunrise.ch/de/hom/default.asp


D) Allgemeines
D1. wenn ich etwas aus dem Internet downloade das länger als ca. 20 Min. dauert, wird immer versucht, die Verbindung zu trennen, kann ich das irgendwo einstellen od. abstellen?

D2. Worin liegt der Unterschied, ob man im abgesicherten Modus scannt oder nicht.

Danke für die ganze Arbeit. Ich bin ab morgen Montag für drei Wochen in den Ferien. Schaue aber morgen früh nochmals rein. Ich wünsche Euch allen eine gute Zeit. Schaue ab dem 3. Oktober mal wieder rein, obs inzwischen was Neues gegeben hat.
Tschüss zusammen.
Marion

Alt 13.09.2004, 02:09   #22
MountainKing
 
adware.Winad-Wie kriegt den eine Anfängerin weg? - Standard

adware.Winad-Wie kriegt den eine Anfängerin weg?



Das Log sieht sauber aus, allerdings kann ich damit nichts anfangen:

C:\IC3\IC3.exe

Weisst du, welches Programm das ist?

"A1. was habe ich da eigentlich gelöscht?"

Reste des Schädlings in der Registry bzw. nicht schädliche, aber überflpüssige Rückstände schon deinstallierter Programme.



"A2. kann man eigentlich rausfinden, wo man sich etwas eingefangen hat?"

Lässt sich so pauschal nicht beantworten, kommt ganz auf den Schädling an. Die Adware-Sachen sind meist mit einem anderen programm verknüpft, das man sich installiert, da lässt es sich noch am ehesten feststellen, andere Schädlinge verbreiten sich über mails, wieder andere über Webseiten, letztere sind wahrscheinlich am Schwierigsten festzustellen. Außerdem tauchen ständig neue Varianten desselben Grundtyps auf oder es werden kleine Programme vorgeschickt (die Downloader), die dann erst die richtigen Schädlinge nachladen, da wird es dann ganz schwer, festzustellen.

"B1. Was bedeuten diese 3 Errors?"

Dazu müsste man wissen, bei welchen Dateien sie aufgetreten sind, das kann bei solchen passieren, die besonders geschützt sind, wie Systemordnern, ist aber nichts Schlimmes.


"B2. Weshalb ist dieses File ein Virus, oder eben nicht, aber weshalb dann umbenannt?"

Dieses File gehört ja zum Backup von Hijackthis, also das ist sozusagen der Beweis, dass du mit HJT einen Teil dieses Schädlings erwischt hast. HJT legt von allen Dingen, die du fixst, eine Sicherungskopie an, falls mal etwas dabei sein sollte, dass sich im Nachhinein als fälschlich gelöscht herausstellen sollte.
In diesem Fall alsow ohl eine *.dll-Datei, die dadurch nach wie vor die Signatur von WinAd enthält und deswegen von E-Scan angemeckert wird.Wieso da gleichzeitig virus und not a virus steht, weiss ich allerdings auch nicht. Zumindest hat er es umbenannt.


"D1. wenn ich etwas aus dem Internet downloade das länger als ca. 20 Min. dauert, wird immer versucht, die Verbindung zu trennen, kann ich das irgendwo einstellen od. abstellen?"


Hm, anscheinend wird das da nicht als Netzwerkaktivität erkannt, das sollte eigentlich nicht sein. Wenn du in den Netzwerkverbindungen auf die Verbindung rechtsklickst und dann auf Optionen gehst, siehst du die Option "Leerlaufzeit", die müsste auf 20 Minuten stehen, das ist der Standard. Soll also heißen, dass nach 20 Minuten ohne jeglichen Datenverkehr die Verbindung automatisch getrennt wird (damit es keie Kosten verursacht beispielsweise). Wenn du eine Flatrate hast, ist das ja dann sowieso unerheblich ansonsten verändere den Wert mal und schau nach, ob das immer noch passiert. Komisch trotzdem, weil bei einem Download ja Datenverkehr da ist und deswegen diese Regel nicht gelten sollte.



"D2. Worin liegt der Unterschied, ob man im abgesicherten Modus scannt oder nicht"

Der abgesicherte Modus bedeutet ja, dass Windows nur mit der absolut notwendigen Grundfunktion gestartet wird, nur mit den Treibern, die das Betriebssystem selbst bereitstellt usw. Hat den Sinn, dass alle Programme, die du selbst installiert hast und mit denen es evtl. Probleme gibt oder die gar das Booten verhindern, dort nicht mit geladen werden und du so trotzdem zur Windowsoberfläche kommst und das Programm entfernen kannst. Beispielsweise wird ja auch dein Grafikkartentreiber nicht mit geladen sondern nur der einfache VGA-Treiber genommen, deswegen die komische Auflösung. Viele der Viren oder vor allem Trojaner schreiben sich ja auch in die Starteinträge rein und werden mit geladen (das sieht man u.a. in HJT), auch die fallen im abgesicherten Modus dann weg, denn was da gestartet wird ist prinzipiell festegelegt und wird von dir nicht beeinflusst. Da manche Viren die Funktionsweise von Scannern behindern, ist das schon mal deswegen sicherer, auch kommen sich dann mehrere Scanner nicht in den Weg (hatten wir ja schon besprochen).


Schönen Urlaub dann!

Alt 13.09.2004, 02:49   #23
marion.ch
 
adware.Winad-Wie kriegt den eine Anfängerin weg? - Standard

adware.Winad-Wie kriegt den eine Anfängerin weg?



Danke für die schnelle Antwort:

Also, IC3 ist Notesbrowser, ein Multifunktions-Notizblock (Freeware)

Hier die Errors, ich habe nur die jeweiligen Zeilen reinkopiert, hoffe es wäre nicht der ganze Block nötig gewesen.

Sun Sep 12 23:57:53 2004 => ERROR!!! Invalid Entry HPHUPD05 = c:\Programme\HP\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe. Removing it.

Sun Sep 12 23:57:53 2004 => ERROR!!! Invalid Entry AutoTBar = C:\Programme\HP\Digital Imaging\bin\AUTOTBAR.EXE. Removing it.

Sun Sep 12 23:58:01 2004 => ERROR!!! Invalid Entry \Sys in SYSTEM\CurrentControlSet\Services\OMSCAN...

Betreffend der Trennung der Verbindung:
Genau das finde ich ja auch so komisch. Ich habe nämlich in den Optionen angegeben, dass bei Leerlauf die Verbindung "niemals" getrennt werden soll. Sie wird ja auch nicht von selbst getrennt. Es erscheint ein Fenster, und dort werde ich gefragt, ob die Verbindung getrennt oder beibehalten werden soll. Es ist aber auch schon geschehen, dass dieses Fenster wohl hinter dem Downloadfenster "versteckt" war und ich es so nicht sah. Ich bin mir nicht ganz sicher, aber wenn dieses Fenster erscheint, muss ich relativ schnell antworten ob Trennen oder Beibehalten, da es sonst selbst trennt.
Auch ist mir schon passiert, dass die Meldung kam, dass die Verbindung vom Server getrennt wurde.

So, also danke und Tschüss. (Ich hoffe, wir haben schönes Wetter dort, nicht so wie hier...)

Antwort

Themen zu adware.Winad-Wie kriegt den eine Anfängerin weg?
.dll, bericht, brauch, content.ie5, datei, einstellungen, erhalte, files, hallo zusammen, hilfe, internet, krieg, link, lokale, löschen, löschen?, nicht mehr, nichts, norton, sasser, sichere, temporary, threads, vollversion, wirklich, worte, wörter, zusammen



Ähnliche Themen: adware.Winad-Wie kriegt den eine Anfängerin weg?


  1. Maus kriegt einfach so Impulse
    Netzwerk und Hardware - 06.12.2014 (12)
  2. Trojaner gefunden TR/Dldr.Agent.314440 und verschiedene Adwares ADWARE/EoRezo.AF, ADWARE/Adware.Gen7, ADWARE/AgentCV.A.2919
    Log-Analyse und Auswertung - 02.05.2014 (19)
  3. Hab mir Adware Bettersurf Win32 eingefangen, eine Adware die unerwünschte Werbungen im Browser aufzeigt, siehe Beschreibung
    Log-Analyse und Auswertung - 10.03.2014 (1)
  4. Pc kriegt immer wieder adware tracking cookies
    Log-Analyse und Auswertung - 09.02.2014 (1)
  5. PC von Adware.Agent.ZGen, Adware.ClickPotato, Adware.ShopperReports, Adware.Hotbar, Adwa angegriffen
    Mülltonne - 30.06.2011 (0)
  6. Pc Anfängerin! Bekomme die Viren nicht weg!
    Plagegeister aller Art und deren Bekämpfung - 13.12.2008 (4)
  7. Antivir meldet DR/WinAD.BQ.7, TR/Crypt.XPACK.Gen und DR/Zlob.Gen
    Log-Analyse und Auswertung - 11.06.2008 (7)
  8. Anfängerin bittet um Hilfe!!
    Log-Analyse und Auswertung - 26.02.2007 (4)
  9. Hilfe!! WinAD.bv, Agent.c, 180Solutions.s
    Plagegeister aller Art und deren Bekämpfung - 31.01.2006 (7)
  10. TR/Dldr.WinAD.E.2
    Plagegeister aller Art und deren Bekämpfung - 16.06.2005 (5)
  11. Trojaner TR/Dldr.WinAD.E.2
    Plagegeister aller Art und deren Bekämpfung - 07.06.2005 (2)
  12. Anfängerin sucht Hilfe um Dienste abzuschalten
    Alles rund um Windows - 29.05.2005 (16)
  13. Anfängerin sucht Hilfe in Sachen Spywareentfernung
    Plagegeister aller Art und deren Bekämpfung - 24.04.2005 (5)
  14. Benötige Hilfe - ebenfalls Anfängerin
    Log-Analyse und Auswertung - 08.01.2005 (6)
  15. Winad lässt sich nicht entfernen/kommt wieder
    Plagegeister aller Art und deren Bekämpfung - 16.12.2004 (25)
  16. TR/Winad.A
    Plagegeister aller Art und deren Bekämpfung - 27.10.2004 (1)
  17. Trojaner (TR/Winad.A)
    Plagegeister aller Art und deren Bekämpfung - 16.10.2004 (6)

Zum Thema adware.Winad-Wie kriegt den eine Anfängerin weg? - Noch was: bevor ich entpacke: muss ich AutoProtect von Norton deaktivieren oder spielt das hier keine Rolle? - adware.Winad-Wie kriegt den eine Anfängerin weg?...
Archiv
Du betrachtest: adware.Winad-Wie kriegt den eine Anfängerin weg? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.