| | # 2 |
| Hausmeister im Virtuellen Registriert seit: 28.12.2006
Beiträge: 2.952
| Hast Du einen funktionsfähigen Virenscanner und werden alle Microsoftupdates regelmäßig eingespielt? Ich frage, da sich das mächtig nach einem Schädling anhört... Probiere folgendes: http://www.netzwelt.de/videos/265-avira-rescue-cd.html Grüße derweil
__________________ Lieber eine unsichere Freiheit als eine sichere Diktatur ! |
|
| | # 4 |
| Hausmeister im Virtuellen Registriert seit: 28.12.2006
Beiträge: 2.952
| Das ist schon mal ein gutes Zeichen... Auch wenn ich irgendwie noch nicht ganz überzeugt bin: Denn die csrss.exe ist eine Windowssystemdatei, die aber nicht in Deinem Benutzerunterverzeichnis liegt, sondern unter c:\windows\sytem32 . Wenn die wo anders liegt, ist es meist ein Schadprogramm. Aber vermutlich hat Dein Antivirusprogramm es sofort gekillt bevor es sich starten konnte (wenn Du Glück hattest!). Schick uns doch mal ein Hijckthis Logbuch zur Überprüfung, warum dieses nicht existierende Programm sich dauernd starten will: http://www.netzwelt.de/download/3712-hijackthis.html Damit können wir vermutlich auch diese Startmeldung wegbekommen. Wenn dann aber noch Probleme -welcher Art auch immer- auftreten (also alles was anders ist als sonst!), dann sollten wir nochmal tiefer graben... Grüße Grunzer
__________________ Lieber eine unsichere Freiheit als eine sichere Diktatur ! |
|
| | # 5 |
| Registriert seit: 10.02.2011
Beiträge: 12
| Wie gehst Du denn ins Internet Zinkiboy? Mit der Standardbenutzerkennung oder der Administratorkennung von Vista bzw. hast Du dem Standardbenutzer Administratorrechte eingeräumt? Der Hintergrund ist folgender: Viren, Trojaner, Würmer etc. die auf deinen PC gelangen haben je nach Qualität ihres Schädlingsprogrammierers immer die Rechte, mit denen man sie sich auf dem PC einfing. Das bedeutet: Warst Du mit Admin-Berechtigung im Internet als die falsche csrss.exe auf deinen PC gelangte, hat sie automatisch ebenfalls Admin-Berechtigung. Sie kann dann Systemveränderungen vornehmen, also z.B. einen Virenscanner manipulieren. Falls Du also mit Admin-Kennung im Internet warst, kannst Du deinen Virenscanner nicht mehr bedingungslos vertrauen. Ich würde Dir dann empfehlen den PC zumindest mit einem Antivirenprogramm von einer Live-CD zu kontrollieren, wo es nicht manipuliert werden kann. Ideal dafür wäre z.B. Knoppix, da hier schon alles vorbereitet ist. Es ist auch kostenlos -> KNOPPIX Linux Live CD Knoppix basiert allerdings auf Linux, d.h. die Benutzeroberfläche ist ein klein wenig gewöhnungsbedürftig. Falls Du mit Linux nicht klar kommst, bliebe z.B. als windows-basierte Version das ebenfalls kostenlose Bart PE -> Bart PE Download - - PC-WELT Bart PE muss man sich aber selbst ein wenig zusammenstellen. Absolute Sicherheit hast Du zwar auch nach einer Kontrolle mit einer Live-CD nicht, da qualitativ bessere Viren etc. in der Lage sind sich mit Rootkits oder einer Laufzeitkomprimierung zu tarnen. Aber falls Du dir einen Schädling bei Nutzung von Admin-Rechten eingefangen hast, wäre alles andere äußerst leichtsinnig. |
|
| | # 8 |
| Hausmeister im Virtuellen Registriert seit: 28.12.2006
Beiträge: 2.952
| Hi, Laß folgende Dinge vom Hijackthis fixen: R3 - URLSearchHook: (no name) - - (no file) F3 - REG:win.ini: load=C:\Users\Raphi\AppData\Local\Temp\csrss.exe O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file) O2 - BHO: CPV - {15421B84-3488-49A7-AD18-CBF84A3EFAF6} - C:\Program Files (x86)\WWShow\WWShow.dll (file missing) O2 - BHO: MJCore - {D88E1558-7C2D-407A-953A-C044F5607CEA} - C:\Program Files (x86)\Jcore\Jcore2.dll (file missing) Bis hierher, habe ich noch gedacht, daß soweit alles klar sein könnte, aber jetzt kommen die dicken Hämmer (ab hier sind die Möglichkeiten vom Hijackthis erschöpft!): O4 - HKCU\..\Run: [LosAlamos] rundll32.exe C:\Windows\system32\sshnas.dll,AddAtomAW O4 - HKCU\..\Run: [odikhpxx] C:\Users\Raphi\odikhpxx.exe O4 - HKCU\..\Run: [uPc+ngnZkfgoDaGuo] rundll32.exe C:\Users\Raphi\AppData\Local\Temp\g2r19.dll, SystemServer O4 - HKCU\..\Run: [LvfbhfngoQK] C:\Users\Raphi\AppData\Local\Temp\ep77bq6a.exe O4 - HKCU\..\Run: [COM+ Manager] "C:\Users\Raphi\.COMMgr\complmgr.exe" Du bist verseucht. Es gibt jetzt Leute, die eine Bereinigung mit http://www.netzwelt.de/download/1062...i-malware.html versuchen um dann vielleicht mit noch weiteren Tools noch weiter alles mögliche Probieren um den Rechner wieder zu säubern. aber ob man jemals den angerichteten Schaden wieder hinbekommt wage ich zu bezweifeln. Ich würde Dir empfehlen Deinen Rechner komplett neu zu installieren (vorher formatieren) und nicht mehr mit Administrationsrechten zu arbeiten. Sichere Deine Daten und scanne die vor der Benutzung an einem sauberen Rechner! Ändere alle Kennwörter usw Grüße Grunzer
__________________ Lieber eine unsichere Freiheit als eine sichere Diktatur ! |
|
| | # 10 | |
| Registriert seit: 06.10.2009 Ort: MalwareCity
Beiträge: 49
| Zitat:
Hilfesuchender: Du bist/warst Teil eines: Botnet ? Wikipedia. Schleunigst das System vom Netz trennen und neu machen. Ändere von einem sauberen System jegliche Passwörter und pass auf wie ein Fuchs, ob du in naher Zukunft Identitätsdiebstahl/ OnlineKonten Diebstahl ausgesetzt wirst. Da lief richtig harte Malware auf deinem PC. GAV. | |
|
| | # 12 |
| Registriert seit: 10.02.2011
Beiträge: 12
| Wenn Du bei der Neuinstallation richtig vorgegangen bist und keine statische IP-Adresse hast, die dann bei dem Botnet gespeichert sein könnte, sehe ich die Wahrscheinlichkeit, dass dies eine Folge der vorherigen Malware-Verseuchung war eher als gering an. Richtig vorgegangen bei der Neuinstallation bedeutet -> PC platt gemacht -> Neuinstallation ohne Internetverbindung von garantiert malware-freien Medien -> Dateien aus der Zeit vor dem Plattmachen überhaupt nicht oder wenn es garnicht anders geht nur dann verwendest hast, nachdem Du sie vorher prüftest z.B. mit Virustotal -> VirusTotal - Free Online Virus, Malware and URL Scanner -> PC vor der ersten Internetverbindung wenigstens mit der Windows Firewall abgesichert hast (sofern Du nicht einen Router mit Hardware Firewall verwendest, was nach meiner Ansicht zu bevorzugen ist) -> deinen Virenscanner aktualisiert und den PC anschließend geprüft hast -> Updates aller vorhandenen Programme auf deinem PC gemacht hast. Hinzu kommt, dass Botnets einen fremden PC für ihre Zwecke mißbrauchen möchten. Das bedeutet: Sie versuchen möglichst auf dem fremden PC unbemerkt zu bleiben, damit keine Maßnahmen gegen sie eingeleitet werden. Eine wandernde PC wäre da aus ihrer Warte sicher die falsche Handlung. Du schreibst, dass Du mehrere Mäuse getestet hast. Sind die alle gleichzeitig angeschlossen bzw. installiert? Dann könnte es auch sein, dass eine Maus die andere stört. Falls das nicht weiterhilft: Laufen deine Mäuse über Funk oder sind es optische Geräte? Ich frage dies, weil ja auch manche optische über USB gehen. |
|
| | # 15 | |
| Registriert seit: 06.10.2009 Ort: MalwareCity
Beiträge: 49
| Zitat:
Alle an dem infizierten PC angeschlossenden Wechselmedien, wie externe Festplatten, USB Sticks... könnnen mit Autorun Malware infiziert sein. Ich rate dir dringend streng mit abgeschalteter Autorunfunktion zu arbeiten. Von den Wechselmedien keine ausführbaren Dateien "mitnehmen" und alle Wechselmedien mit mehreren Antivirenscannern zu untersuchen. Bei Hardcore Infektionen ist in sehr vielen Fällen auch der Master Boot Record der Festplatte infiziert. Da hilft ein einfaches Formatieren nichts. Untersuchen kannst du das mit > rootkit in master boot record Wie man richtig und sauber ein System neuaufsetzt gibt es viele gute Anleitungen im Netz. GAV | |
|
| | # 17 |
| Registriert seit: 06.10.2009 Ort: MalwareCity
Beiträge: 49
| Hallo, vesuch mal Malwarebytes. Downloadlink in meiner Signatur. Log vom Scan dann hier reinkopieren. http://www.netzwelt.de/download/1062...i-malware.html GAV |
|
| | # 19 |
| Flüchtling Registriert seit: 04.05.2011 Ort: Im Norden Eisscholle Nr.11
Beiträge: 794
| Verständlich... Aber,ich würde dir raten,setz das System neu auf.das Log-File hat die Röteln. Alles was Rot ist ist schädlich. Kannst du hier> http://www.hijackthis.de/de kontrollieren. Ps. Wenn man Software installiert,dann sollte man darauf achten das nicht jede Toolbar mit istalliert wird. m.f.G.
__________________ Haltet eure Kinder in Ehren,denn sie suchen euer Altersheim aus. |
|
| | # -- |
| News Flash | Das könnte Dich auch noch interessieren:
Nicht fündig geworden? Dann ohne Anmeldung in unserem Gast-Forum nachfragen. |






