1. Liebe Forumsgemeinde,

    aufgrund der Bestimmungen, die sich aus der DSGVO ergeben, müssten umfangreiche Anpassungen am Forum vorgenommen werden, die sich für uns nicht wirtschaftlich abbilden lassen. Daher haben wir uns entschlossen, das Forum in seiner aktuellen Form zu archivieren und online bereit zu stellen, jedoch keine Neuanmeldungen oder neuen Kommentare mehr zuzulassen. So ist sichergestellt, dass das gesammelte Wissen nicht verloren geht, und wir die Seite dennoch DSGVO-konform zur Verfügung stellen können.
    Dies wird in den nächsten Tagen umgesetzt.

    Ich danke allen, die sich in den letzten Jahren für Hilfesuchende und auch für das Forum selbst engagiert haben. Ich bin weiterhin für euch erreichbar unter tti(bei)pcwelt.de.
    Dismiss Notice

Unbekannter Virus unter VISTA?

Discussion in 'Sicherheit' started by heldholgi, Jun 2, 2008.

Thread Status:
Not open for further replies.
  1. heldholgi

    heldholgi Byte

    Hallo zusammen,
    habe seit gestern Abend ziemliche Probleme mit meinem Vista mit SP1.
    Nach der Anmeldung bekomme ich hintereinander diverse Windows-Systemmeldungen, die Anwendung "XY funktioniert nicht mehr".
    Ich habe auf meinem System den aktuellen McAfee SecurityCenter aktiv, bekomme aber hiervon keine Meldungen über einen Virus o.ä.

    Neben den Systemmeldungen verschwinden auch Icons in der Taskleiste neben der Uhrzeit (z.B. von McAffee)

    Daraufin habe ich einen 2. Virenscanner (Free-AV) installiert der einen Virus gefunden und den ich gelöscht habe.

    Nach weiteren Neustarts des Systems gab´s leider bisher keine Besserung und die Systemfehlermeldungen erscheinen weiter.

    Weitere Versuche waren die Installation von Spybot S&D (hat nur Cookies) gefunden und Lavasoft Adware (ebenfalls nur Cookies).

    Parallel lasse ich noch den Windows Defender suchen, der aber ebenfalls keine Meldungen bringt.

    Nach einiger Suche bin ich mir ziemlich sicher, dass die meisten Anwendungen aus dem RUN-Ordner der Registry stammen, welche mit der genannten Fehlermeldung tituliert werden.

    Ich hoffe, ich konnte das Problem ausführlich beschreiben.

    Übrigens, aufgetreten ist es direkt nach dem Besuch einer Website mit der Top Level Domäne .WS

    Wer kennt das Problem, bzw. hat evtl. sogar eine Lösung parat ?

    Vielen Dank vorab.

    Grüße Holger
     
  2. Hnas2

    Hnas2 Ganzes Gigabyte

    Klar hast du dein Problem ausführlich beschrieben:

    Es sieht so aus, dass ein Antivirenprogramm das andere als Virus betrachtet.

    Wenn du schon Virenmeldungen bekommst, musst du diesen Meldungen nachgehen. Ein anderes Programm hilft da keinesfalls weiter.
     
  3. heldholgi

    heldholgi Byte

    Leider kam die Virus-Meldung des Free-AV wohl nicht wegen McAfee.

    Der gefundene Virus war "EXP/Office.Dropper.Gen" Diesen hatte McAfee nicht entdeckt.
     
    Last edited: Jun 2, 2008
  4. Hnas2

    Hnas2 Ganzes Gigabyte

    Hast du denn Google mal nach deinem Virus befragt?
     
  5. heldholgi

    heldholgi Byte

    Klar, kamen auch einige Ergebnisse, aber leider nicht die gewünschten welche mir beim Problem mit den Windows-Systemmeldungen weiterhelfen.
     
  6. Hnas2

    Hnas2 Ganzes Gigabyte

    Und wie soll das jemand beurteilen, der die Meldungen nur in der Form kennt, wie du sie bisher veröffentlicht hast?
    Neben dem Namen des "Virus" ist ja auch dessen Fundstelle von sehr wesentlicher Bedeutung, zumindest für die Einordnung. Und da heißt es eben, von den Googlefundstellen mal einige genau unter die Lupe zu nehmen.
    Mehrere Antivirenprogramme laufen zu lassen, hilft keinesfalls. Diese behindern sich gegenseitig, verursachen untereinander Fehlalarme und belasten das System negativ. Wen man Probleme mit dem System hat, muss man diesen systematisch nachgehen. Ein zweites Antivirenprogramm ist auf jeden Fall der absolut falsche Weg.
     
  7. Wolfgang77

    Wolfgang77 Ganzes Gigabyte

    Was suchst du auch auf so komischen Webseiten *.ws, vielleicht auch noch mit dem IE unterwegs gewesen :)

    Ein Dropper ist meist in JavaScript geschrieben .. *.js. Lösche einmal deine
    temporären Internet-Dateien (Browser-Cache). Wenn IE 7.0 und die UAC unter Vista aktiv ist dürfte der Dropper sich nicht ausbreiten / aktiveren können.
     
  8. heldholgi

    heldholgi Byte

    Gute Idee, hab ich gemacht (temp-dateien löschen), leider ohne Erfolg. Sowohl im IE als auch im Firefox mit dem ich "unterwegs" war.

    Was ist UAC ?

    Ein weiteres Problem habe ich mittlerweile festgestellt, meine McAfee Firewall lässt allen Programmen ohne mir Meldung zu geben Zugriff nach aussen (mindestens) ohne Nachzufragen. Die Nachfrage ist allerdings aktiviert !

    So langsam weiss ich echt nicht mehr was ich noch machen kann ...
     
  9. heldholgi

    heldholgi Byte

    Anbei noch der Logfile von HijackThis ...
    Eventuell kann daraus jemand etwas ableiten ?

    Danke vorab !
     

    Attached Files:

  10. Wolfgang77

    Wolfgang77 Ganzes Gigabyte

    Hallo,

    HiJackThis.de meint dass das hier ein Backdoor-Trojaner ist..
    Backdoor.Win32.Small.lu

    O4 - HKCU\..\Run: [userinit] C:\Users\Zed\AppData\Roaming\ntos.exe

    Bitte die Datei "ntos.exe" online prüfen lassen und Resultat hier posten..

    Online Virenprüfung:
    http://virusscan.jotti.org/de/
     
  11. Hnas2

    Hnas2 Ganzes Gigabyte

    Und zwei Antivirenprogramme stehen sich meist gegenseig im Weg.
     
  12. heldholgi

    heldholgi Byte

    Hallo Wolfgang,

    erstmal Danke für die prompte Antwort :danke:
    Leider klappt das mit dem Online-Virenscan nicht da folgende Meldung auftritt: The file you uploaded is 0 bytes. It is very likely a firewall or a piece of malware is prohibiting you from uploading this file

    Meine McAfee-Firewall hab ich deaktiviert ... Laut Explorer hat die Datei eine Größe von 489kb

    Ich habe die Datei von McAfee scannen lassen und u.a folgendes interessantes Ergebniss erhalten:

    Anzahl der durchsuchten Elemente: 0

    Noch eine andere Idee ?
     
    Last edited: Jun 3, 2008
  13. Wolfgang77

    Wolfgang77 Ganzes Gigabyte

    Den McAfee kannst du auch in der Pfeife rauchen oder er wurde von dem Trojaner schon in seiner Funktion beschädigt.

    Fixe den Eintrag mit HiJackThis.. und boote den Rechner neu.
    Versuche dann die Datei zu löschen, bzw. das ganze Verzeichnis..

    C:\Users\Zed\AppData\Roaming\ntos.exe

    Kenne mich mit Vista nicht sonderlich aus, ist "Zed" dein Anmeldename (Username) ?. Ob das Verzeichnis "Roaming" bei Vista normal ist kann ich dir auch nicht sagen. Viren entfernt man eigentlich im "Abgesicherten Modus" bei deaktivierter Systemwiederherstellung.
     
    Last edited: Jun 3, 2008
  14. Wolfgang77

    Wolfgang77 Ganzes Gigabyte

  15. artus65

    artus65 ROM

    Am besten du versuchst über antivir den genauen reg.schlüssel zu finden und dursuchst deine registrierung
     
  16. -humi-

    -humi- Joker

    ist ein generisches Erkennungsmuster, zukünftig befallenene Dateien bzw verdächtige online überprüfen lassen bevor du was eliminierst

    ist wahrlich ein pöser Pursche
    Code:
    O4 - HKCU\..\Run: [userinit] C:\Users\Zed\AppData\Roaming\[B][COLOR="Red"]ntos.exe[/COLOR][/B]

    DAS WICHTIGSTE- NIMM DEN KASTEN AUS DEM NETZ, um das nachladen von Malware zu verhindern, und dann... (du kennst meine Anleitung auch;))


    1. systemwiederherstellung aus
    2. in HJT fixen
    3. Ordner löschen
    4. mit CCleaner alles löschen
    5. Neustart und erneuttes HJT Log posten



    ist klar der Trojaner verhindert das telefonieren mit nen Scanner


    @Hnas2:
    solang es nciht aktiv ist.. ist es egal ;)
     
    Last edited: Jun 3, 2008
  17. Hnas2

    Hnas2 Ganzes Gigabyte

    Im HJT sind aber zwei aktiv.
     
  18. deoroller

    deoroller Wandelndes Forum

    Von einem deaktiverten AV-Programm werden trotzdem beim Windows Start noch Treiber geladen. Neue Scanner filtern auch den Datenverkehr nicht mehr über die Winsock sondern direkt auf der Netzwerkkarte über den ndis.sys Treiber (in so manchem Bluescreen ist von dieser Datei die Rede ;) ), der auch bei deaktiviertem AV-Scanner eingebunden ist. Wenn dann zwei AV-Scanner ndis.sys benutzen, ist mit Konflikten zu rechnen. ZA Pro und KAV7 vertragen sich aus diesem Grund auch nicht mehr. :)
     
  19. -humi-

    -humi- Joker

    Danke für die Lektionen ;)
     
  20. heldholgi

    heldholgi Byte

    Hallo,

    habe die gewünschten Schritte soweit durchgeführt, bin dabei allerdings auf Probleme gestossen:

    1- Wie deaktiviere ich die Systemwiderherstellung unter Vista ?
    2. Fix durchgeführt
    3.Ordner kann ich leider nicht löschen, da von anderem Programm genutzt wird (auch im abgesicherten Modus)
    4. Erledigt
    5. Neuer HJT-Log hängt an
     

    Attached Files:

Thread Status:
Not open for further replies.

Share This Page