Virus hat windows bild und faxanzeige lahm gelegt

nitefinda
hallo ,

ich brauche dringend hilfe, ebend hat mich ein echt übler virus erwischt! ich konnte das schlimmste noch verhindern mit virenscanner und quarantäne 32 funde !!!der virus hatte lauter fenster geöffnet die sich nicht schliessen ließen und er hatte mir den task manager gesperrt, was ich mittlerweile schon behoben habe, aber nun funktioniert meine bild und faxanzeige nichtmehr , und wenn ich den explorer öffne sieht es aus als ob der explorer kein plugin installiert hätte. das heisst er zeigt keine bilder mehr an , auch in den ordnern hab ich keine bild vorschau mehr , aber bei mozilla firefox läuft alles noch prima wie immer.. also es sieht aus als ob der virus irgendetwas im explorer geändert hätte.. ich habe nun dummerweise auch nicht viel ahnung von pc's usw.... aber vielleicht kann mir ja jemand helfen.
danke im voraus!
AlienBuster
Der Virus hat das dafür vorgesehene Programm befallen und der Virenscanner hat dieses in Quarantäne gesteckt. Je nach Virenscanner kannst du die Isolation beenden und den Virus aus der Datei löschen.

MfG
nitefinda
auf dem desktop und in der oberen leiste vom explorer werden alle symbole ind icons noch angezeigt und auch sonst überall, ich bekomme halt nur keine bildwiedergabe im explorer , also der ist blank mit text und da wo man symbole oder werbung und bilder sieht, da sieht das so aus als ob er kein plug in hätte, da sieht man halt überall das feld wo ein bild hineingehöhrt mit einem kleinen blauen dreieck einen runden grünen und einem 4eckigen rotem symbol , dazu steht dann in den kleinen feldern wessen werbebanner oder so da hineingehöhrt hätte oder hätte angezeigt weren sollen...

vielleicht versteht das ja jemand und kann mir helfen, das wäre echt super !
nitefinda
wie muss ich das denn machen ? kannst du mir das erklären, ich hab das mit antivir gemacht.
nitefinda
windows scann hat dies hier erstellt

Die 30 neuesten Dateien im Ordner Windows:

***** ***** ***** ***** *****
***** Scanning C:\WINDOWS *****
***** ***** ***** ***** *****

13.09.2007 WindowsUpdate.log 12 13:1.811.931
13.09.2007 wiadebug.log 11 52:159
13.09.2007 wiaservc.log 11 52:50
13.09.2007 0.log 11 48:0
13.09.2007 bootstat.dat 11 47:2.048
13.09.2007 SchedLgU.Txt 11 46:32.416
13.09.2007 setupapi.log 01 41:112.076
13.08.2007 DirectX.log 00 29:262.004
12.08.2007 mozver.dat 20 21:1.261
04.08.2007 setupact.log 11 30:54.661
02.08.2007 svcpack.log 18 23:15.797
02.08.2007 xpsp1hfm.log 18 05:53.191
02.08.2007 comsetup.log 18 05:88.517
02.08.2007 KB828741.log 18 05:31.344
02.08.2007 iis6.log 18 05:296.676
02.08.2007 imsins.log 18 05:1.355
02.08.2007 tsoc.log 18 05:92.327
02.08.2007 ntdtcsetup.log 18 05:50.538
02.08.2007 ocgen.log 18 05:91.954
02.08.2007 ocmsn.log 18 05:7.913
02.08.2007 msgsocm.log 18 05:9.482
02.08.2007 FaxSetup.log 18 05:181.097
02.08.2007 msmqinst.log 18 05:65.842
02.08.2007 setupapi.log.0.old 18 05:1.127.406
02.08.2007 imsins.BAK 18 05:1.355
02.08.2007 KB835732.log 18 05:47.793
02.08.2007 Q329834.log 18 05:17.866


Die 50 neuesten Dateien im Ordner Windows\system32:

***** ***** ***** ***** *****
***** Scanning C:\WINDOWS\system32 *****
***** ***** ***** ***** *****

13.09.2007 wpa.dbl 11 29:2.184
13.09.2007 PnkBstrB.exe 05 37:103.736
06.09.2007 MRT.exe 04 50:17.474.680
25.08.2007 PnkBstrA.exe 07 15:66.872
12.08.2007 CmdLineExt.dll 23 14:98.304
12.08.2007 jupdate-1.6.0_02-b06.log 20 21:5.214
10.08.2007 rmoc3260.dll 20 40:185.688
10.08.2007 pndx5016.dll 20 40:6.656
10.08.2007 pndx5032.dll 20 40:5.632
10.08.2007 msvcr71.dll 20 40:348.160
10.08.2007 msvcp71.dll 20 40:499.712
10.08.2007 pncrt.dll 20 40:278.528
02.08.2007 ati64hlp.stb 19 32:22
02.08.2007 perfc009.dat 07 00:39.992
02.08.2007 perfh009.dat 07 00:311.604
02.08.2007 perfc007.dat 07 00:48.156
02.08.2007 perfh007.dat 07 00:316.594
02.08.2007 PerfStringBackup.INI 07 00:723.744
02.08.2007 FNTCACHE.DAT 06 58:91.088
02.08.2007 $winnt$.inf 06 57:17.635
02.08.2007 wmpscheme.xml 06 54:25.065
02.08.2007 amcompat.tlb 06 54:16.832
02.08.2007 nscompat.tlb 06 54:23.392
02.08.2007 WindowsLogon.manifest 06 53:488
02.08.2007 logonui.exe.manifest 06 53:488
02.08.2007 nwc.cpl.manifest 06 53:749
02.08.2007 ncpa.cpl.manifest 06 53:749
02.08.2007 cdplayer.exe.manifest 06 53:749
02.08.2007 wuaucpl.cpl.manifest 06 53:749
02.08.2007 sapi.cpl.manifest 06 53:749
02.08.2007 emptyregdb.dat 06 52:22.880
02.08.2007 h323log.txt 04 41:0
02.08.2007 d3d8caps.dat 04 29:552
02.08.2007 CONFIG.NT 03 34:2.951
30.07.2007 wuaucpl.cpl.mui 19 20:30.040
30.07.2007 wuapi.dll.mui 19 20:30.040
30.07.2007 wuaueng.dll 19 19:1.712.984
30.07.2007 wuapi.dll 19 19:549.720
30.07.2007 wucltui.dll 19 19:325.976
30.07.2007 wuaucpl.cpl 19 19:216.408
30.07.2007 wuweb.dll 19 19:203.096
30.07.2007 cdm.dll 19 19:92.504
30.07.2007 wuauclt.exe 19 19:53.080
30.07.2007 wups2.dll 19 19:43.352
30.07.2007 mucltui.dll 19 19:271.224
30.07.2007 muweb.dll 19 19:207.736
30.07.2007 wucltui.dll.mui 19 18:34.136


***** ***** ***** ***** *****
***** Scanning C:\WINDOWS\system32\drivers\etc\hosts *****
***** ***** ***** ***** *****

# Copyright (c) 1993-1999 Microsoft Corp.
#
# Dies ist eine HOSTS-Beispieldatei, die von Microsoft TCP/IP
# für Windows 2000 verwendet wird.
#
# Diese Datei enthält die Zuordnungen der IP-Adressen zu Hostnamen.
# Jeder Eintrag muss in einer eigenen Zeile stehen. Die IP-
# Adresse sollte in der ersten Spalte gefolgt vom zugehörigen
# Hostnamen stehen.
# Die IP-Adresse und der Hostname müssen durch mindestens ein
# Leerzeichen getrennt sein.
#
# Zusätzliche Kommentare (so wie in dieser Datei) können in
# einzelnen Zeilen oder hinter dem Computernamen eingefügt werden,
# aber müssen mit dem Zeichen '#' eingegeben werden.
#
# Zum Beispiel:
#
# 102.54.94.97 rhino.acme.com # Quellserver
# 38.25.63.10 x.acme.com # x-Clienthost

127.0.0.1 localhost



***** ***** ***** ***** *****
***** Scanning Processe *****
***** ***** ***** ***** *****


Abbildname PID Sitzungsname Sitz.-Nr. Speichernutzung
========================= ===== ================ ========== ===============
System Idle Process 0 Console 0 20 K
System 4 Console 0 216 K
smss.exe 488 Console 0 472 K
csrss.exe 700 Console 0 3.956 K
winlogon.exe 728 Console 0 4.232 K
services.exe 772 Console 0 3.388 K
lsass.exe 784 Console 0 1.804 K
ati2evxx.exe 940 Console 0 2.480 K
svchost.exe 988 Console 0 5.340 K
svchost.exe 1064 Console 0 19.340 K
svchost.exe 1140 Console 0 4.260 K
svchost.exe 1200 Console 0 4.740 K
ati2evxx.exe 1448 Console 0 3.564 K
explorer.exe 1504 Console 0 23.680 K
spoolsv.exe 1532 Console 0 5.576 K
avguard.exe 1636 Console 0 8.276 K
atiptaxx.exe 1776 Console 0 3.744 K
realsched.exe 1792 Console 0 132 K
jusched.exe 1800 Console 0 2.652 K
ctfmon.exe 1948 Console 0 2.236 K
atidtct.exe 1976 Console 0 4.524 K
sched.exe 980 Console 0 172 K
PnkBstrA.exe 1124 Console 0 3.208 K
firefox.exe 2980 Console 0 98.308 K
svchost.exe 3152 Console 0 3.556 K
wuauclt.exe 3872 Console 0 4.304 K
iPodService.exe 3476 Console 0 4.292 K
avgnt.exe 3808 Console 0 820 K
HijackThis.exe 300 Console 0 9.276 K
wmiprvse.exe 1560 Console 0 4.884 K
notepad.exe 1284 Console 0 2.780 K
WINZIP32.EXE 2128 Console 0 12.172 K
cmd.exe 1672 Console 0 1.764 K
tasklist.exe 1392 Console 0 3.852 K



Microsoft Windows XP [Version 5.1.2600]


http://www.paules-pc-forum.de
***** Malware Team *****


***** Ende des Scans 13.09.2007 um 13 00,62 ***
nitefinda
das hier ist die hijack this logfile


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:27:58, on 13.09.2007
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Java\jre1.6.0_02\bin\jusched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\ATI Multimedia\main\ATIDtct.EXE
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\System32\PnkBstrA.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://search.bearshare.com/sidebar.html?src=ssb
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://search.bearshare.com/sidebar.html?src=ssb
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.bearshare.com/sidebar.html?src=ssb
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.bearshare.com/de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.bearshare.com/sidebar.html?src=ssb
R3 - URLSearchHook: (no name) - {1BB22D38-A411-4B13-A746-C2A4F4EC7344} - (no file)
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Programme\Real\RealPlayer\rpbrowserrecordplugin.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: XBTP01621 - {F6104497-54FD-4688-9162-5115CC8AB0FB} - C:\PROGRA~1\BEARSH~2\BEARSH~1\MediaBar.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: BearShare MediaBar - {D3DEE18F-DB64-4BEB-9FF1-E1F0A5033E4A} - C:\Programme\BearShare applications\BearShare MediaBar\MediaBar.dll
O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [BearShare] "C:\Programme\BearShare\BearShare.exe" /pause
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [msctrl.exe] C:\Programme\Microsoft Security Adviser\msctrl.exe
O4 - HKLM\..\Run: [msavsc.exe] C:\Programme\Microsoft Security Adviser\msavsc.exe
O4 - HKLM\..\Run: [msscan.exe] C:\Programme\Microsoft Security Adviser\msscan.exe
O4 - HKLM\..\Run: [msiemon.exe] C:\Programme\Microsoft Security Adviser\msiemon.exe
O4 - HKLM\..\Run: [msfw.exe] C:\Programme\Microsoft Security Adviser\msfw.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ATI Launchpad] "C:\Programme\ATI Multimedia\main\launchpd.exe"
O4 - HKCU\..\Run: [ATI DeviceDetect] C:\Programme\ATI Multimedia\main\ATIDtct.EXE
O4 - HKCU\..\Run: [Steam] "C:\Programme\Steam\Steam.exe" -silent
O4 - HKCU\..\Run: [Microsoft security adviser] C:\Programme\Microsoft Security Adviser\mssadv.exe
O4 - HKCU\..\Run: [msctrl.exe] C:\Programme\Microsoft Security Adviser\msctrl.exe
O4 - HKCU\..\Run: [msavsc.exe] C:\Programme\Microsoft Security Adviser\msavsc.exe
O4 - HKCU\..\Run: [msscan.exe] C:\Programme\Microsoft Security Adviser\msscan.exe
O4 - HKCU\..\Run: [msiemon.exe] C:\Programme\Microsoft Security Adviser\msiemon.exe
O4 - HKCU\..\Run: [msfw.exe] C:\Programme\Microsoft Security Adviser\msfw.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: VersionTracker Pro.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: ATI TV - {44226DFF-747E-4edc-B30C-78752E50CD0C} - C:\Programme\ATI Multimedia\TV\EXPLBAR.DLL
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsu...b?1186018870983
O16 - DPF: {67A5F8DC-1A4B-4D66-9F24-A704AD929EEE} (System Requirements Lab) - http://www.nvidia.com/content/DriverDown.../sysreqlab2.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsof...b?1186029346506
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\System32\PnkBstrA.exe

--
End of file - 6656 bytes
Mopao
Hallo,

Arbeitsplatz -> rechter Mausklick -->Windows Explorer -> "Extras/Ordneroptionen" ->
"Ansicht" -> Haken entfernen bei "Geschützte Systemdateien
ausblenden (empfohlen)" und "Alle Dateien und Ordner anzeigen"
aktivieren -> "OK"


#Bitte bevor du die Anleitungen anfängst,schicke mir vorher folgende Dateien per Mail an: tm@vba32.de
C:\Programme\Microsoft Security Adviser\msctrl.exe
C:\Programme\Microsoft Security Adviser\msavsc.exe
C:\Programme\Microsoft Security Adviser\msscan.exe
C:\Programme\Microsoft Security Adviser\msiemon.exe
C:\Programme\Microsoft Security Adviser\msfw.exe
C:\Programme\Microsoft Security Adviser\mssadv.exe


#PC neustarten--> abgesicherter Modus
Starte das HijackThis "Scan" klicken (Folgende Einträge) Häckchen setzen & Button "Fix checked" klicken
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://search.bearshare.com/sidebar.html?src=ssb
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://search.bearshare.com/sidebar.html?src=ssb
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.bearshare.com/sidebar.html?src=ssb
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.bearshare.com/de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.bearshare.com/sidebar.html?src=ssb
R3 - URLSearchHook: (no name) - {1BB22D38-A411-4B13-A746-C2A4F4EC7344} - (no file)
O3 - Toolbar: BearShare MediaBar - {D3DEE18F-DB64-4BEB-9FF1-E1F0A5033E4A} - C:\Programme\BearShare applications\BearShare MediaBar\MediaBar.dll
O4 - HKLM\..\Run: [msctrl.exe] C:\Programme\Microsoft Security Adviser\msctrl.exe
O4 - HKLM\..\Run: [msavsc.exe] C:\Programme\Microsoft Security Adviser\msavsc.exe
O4 - HKLM\..\Run: [msscan.exe] C:\Programme\Microsoft Security Adviser\msscan.exe
O4 - HKLM\..\Run: [msiemon.exe] C:\Programme\Microsoft Security Adviser\msiemon.exe
O4 - HKLM\..\Run: [msfw.exe] C:\Programme\Microsoft Security Adviser\msfw.exe
O4 - HKCU\..\Run: [Microsoft security adviser] C:\Programme\Microsoft Security Adviser\mssadv.exe
O4 - HKCU\..\Run: [msctrl.exe] C:\Programme\Microsoft Security Adviser\msctrl.exe
O4 - HKCU\..\Run: [msavsc.exe] C:\Programme\Microsoft Security Adviser\msavsc.exe
O4 - HKCU\..\Run: [msscan.exe] C:\Programme\Microsoft Security Adviser\msscan.exe
O4 - HKCU\..\Run: [msiemon.exe] C:\Programme\Microsoft Security Adviser\msiemon.exe
O4 - HKCU\..\Run: [msfw.exe] C:\Programme\Microsoft Security Adviser\msfw.exe


#PC neustarten
#Lade dir OTMoveIt.exe hier http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe auf dem Desktop speichern!
  • OTMoveIt.exe klicken zum Starten.
  • Unregister Dll's and Ocx's soll markiert sein!
  • Folgende Dateien kopieren & in Paste List oft Files/Folders to be Moved rein!
    C:\Programme\BearShare applications\BearShare MediaBar\MediaBar.dll
    C:\Programme\BearShare applications
    C:\Programme\Microsoft Security Adviser\msctrl.exe
    C:\Programme\Microsoft Security Adviser\msavsc.exe
    C:\Programme\Microsoft Security Adviser\msscan.exe
    C:\Programme\Microsoft Security Adviser\msiemon.exe
    C:\Programme\Microsoft Security Adviser\msfw.exe
    C:\Programme\Microsoft Security Adviser\mssadv.exe
    C:\Programme\Microsoft Security Adviser

  • Movelt klicken zum Loeschen.
  • Den Ihnhalt der Datei C:\_OTMoveIt\MovedFiles\M.T.2007_??????.log posten
  • Loesche den Ordner C:\ _OTMoveIt
  • Papierkorb leeren!
#Lade dir dir SmitfraudFix.exe http://siri.urz.free.fr/Fix ,auf dem Desktop speichern.
  • SmitfraudFix.exe doppelklicken.
  • Danach wird einen Ordner SmitfraudFix auf dem Desktop erstellt.
  • PC neustarten--> abgesicherter Modus.
  • Ordner SmitfraudFix öffnen.
  • SmitfraudFix.cmd doppelklicken.
  • Taste 2 und dann Enter.
  • Den Anweisungen auf dem Bildschirm folgen.(Wenn Frage kommt mit J antworten.)
#PC neustarten
#Rechte Maustaste auf Arbeitsplatz---->Eigenschaften---->Systemwiederherstellung----> Haken setzen bei Systemwiederherstellung auf allen Laufwerken deaktivieren---->klicke Übernehmen---->dann OK, wieder aktivieren..

# Lade dir HostsXpert http://www.funkytoad.com/content/view/13/31/ auf dem Desktop speichern & und entpacken
  • Ordner HostsXpert öffnen.
  • HostsXpert.exe doppelklicken.
  • klicke auf Restore Microsoft's Hosts File,dann OK.
#Lade dir Trusted_Zonefix.zip http://www.paules-pc-infothek.de/ppf2/vi...t=1162&sid=,auf dem Desktop speichern & entpacken.
  • Vorher alle andere Fenster schlissen,denn der PC wird automatisch neugestartet.
  • Ordner Trusted_Zonefix öffnen.
  • Trusted_Zonefix.bat doppelklicken.
  • Gebe die Taste 1--->Enter.
  • Den Anweisungen auf dem Bildschirm folgen.
#PC neustarten

#Mache a-squared Web Malware Scanner Online Scan (Am besten mit Internet Explorer!)

#Mache F-Secure Online-Virenscanner Online Scan (Am besten mit Internet Explorer!)

#Lade dir AVG Anti-Spyware auf den Desktop speichern und installieren.
http://www.paules-pc-infothek.de/ppf2/viewtopic.php?t=1142
  • Unbeding Update machen.
  • PC neustarten--> abgesicherter Modus.
  • Starte AVG Anti-Spyware.
  • Scanner klicken.
  • Kompletter System-Scan klicken.
  • Wenn das Tool den Scan beendet hat, unten auf loeschen wählen
  • Alle Aktionen übernehmen klichen.
#Inhalt folgende ordner loeschen:
  • C:\Dokumente und Einstellungen\Username\Lokale Einstellungen\Temp---> Inhalt löschen
  • C:\Dokumente und Einstellungen\Username\Lokale Einstellungen\Temporary Internet Files---> Inhalt löschen
  • C:\WINDOWS\temp---> Inhalt löschen
  • C:\WINDOWS\Prefetch---> Inhalt löschen
#PC neustarten

#Lade dir Kostenloser VBA32 Scanner auf dem Desktop speichern und entpacken.
http://www.paules-pc-infothek.de/ppf2/viewtopic.php?t=1156
  • Vba32Scan öffnen.
  • Vba32Scan.exe doppelklicken.
  • Alle Funde manuel loeschen.
#Bearbeite Punkt 2
http://www.paules-pc-forum.de/phpBB2/topic,98281.html

Alle wichtigten Passwärter ändern!
Windows Update machen!

#Lade dir Registry Search hier http://www.bleepingcomputer.com/files/regsearch.php auf dem Desktop speichern & entpacken,doppelklick auf RegSearch.exe
Oben klicke auf search strings eingeben oder reinkopieren BearShare dann klicke auf OK,am Ende Scan Report speichern & hier posten.
Oben klicke auf search strings eingeben oder reinkopieren Microsoft Security Advise dann klicke auf OK,am Ende Scan Report speichern & hier posten.

#PC neustarten
Bitte folgende Punkte bearbeiten & Ergebnisse hier posten
1 bis 4
Anleitung zum Löschen von Malware & andere!
Mopao
@nitefinda

Außerdem versuch mal unter Start/Ausführen,ob folgende Befehle funktionieren cmd und regedit , Task-Manager per Tastenkombi (Strg+Alt+Entf) & ob den ordner C:\WINDOWS\system32 sichbar ist.
nitefinda
#Bitte bevor du die Anleitungen anfängst,schicke mir vorher folgende Dateien per Mail an: tm@vba32.de
C:\Programme\Microsoft Security Adviser\msctrl.exe
C:\Programme\Microsoft Security Adviser\msavsc.exe
C:\Programme\Microsoft Security Adviser\msscan.exe
C:\Programme\Microsoft Security Adviser\msiemon.exe
C:\Programme\Microsoft Security Adviser\msfw.exe
C:\Programme\Microsoft Security Adviser\mssadv.exe



ich finde diese dateien leider nicht , C:\Programme\Microsoft Security Adviser der ordner existiert nicht
nitefinda
c:7Win/sys32 ist sichtbar
nitefinda
das hier ist der movelt log der gelöschten/verschobenen dateien

C:\Programme\BearShare applications\BearShare MediaBar\MediaBar.dll unregistered successfully.
C:\Programme\BearShare applications\BearShare MediaBar\MediaBar.dll moved successfully.
C:\Programme\BearShare applications\BearShare MediaBar moved successfully.
C:\Programme\BearShare applications moved successfully.
File/Folder C:\Programme\Microsoft Security Adviser\msctrl.exe not found.
File/Folder C:\Programme\Microsoft Security Adviser\msavsc.exe not found.
File/Folder C:\Programme\Microsoft Security Adviser\msscan.exe not found.
File/Folder C:\Programme\Microsoft Security Adviser\msiemon.exe not found.
File/Folder C:\Programme\Microsoft Security Adviser\msfw.exe not found.
File/Folder C:\Programme\Microsoft Security Adviser\mssadv.exe not found.
C:\Programme\Microsoft Security Adviser moved successfully.

Created on 09.13.2007 21:33:48
nitefinda
das ist vom registry search


Windows Registry Editor Version 5.00


; Registry Search 2.0 by Bobbi Flekman © 2005
; Version: 2.0.5.0

; Results at 14.09.2007 03 29 for strings:
; 'microsoft security advise'
; 'bearshare'
; Strings excluded from search:
; (None)
; Search in:
; Registry Keys Registry Values Registry Data
; HKEY_LOCAL_MACHINE HKEY_USERS


[HKEY_LOCAL_MACHINE\SOFTWARE\BearShare]

[HKEY_LOCAL_MACHINE\SOFTWARE\BearShare]
"InstallDir"="C:\\Programme\\BearShare"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ed2k\DefaultIcon]
@="\"C:\\Programme\\BearShare\\BearShare.exe\",-130"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ed2k\shell\open\command]
@="\"C:\\Programme\\BearShare\\BearShare.exe\" -noinstcheck -spawnedfromurl %1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ed2k\shell\open\ddeexec\Application]
@="BearShare"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\gnu\DefaultIcon]
@="\"C:\\Programme\\BearShare\\BearShare.exe\",-130"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\gnu\shell\open\command]
@="\"C:\\Programme\\BearShare\\BearShare.exe\" --noinstcheck -spawnedfromurl %1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\gnufile\shell\open\command]
@="\"C:\\Programme\\BearShare\\BearShare.exe\" \"%1\""

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\gnutella\DefaultIcon]
@="\"C:\\Programme\\BearShare\\BearShare.exe\",-130"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\gnutella\shell\open\command]
@="\"C:\\Programme\\BearShare\\BearShare.exe\" -noinstcheck -spawnedfromurl %1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\gnutella\shell\open\ddeexec\Applicatio
n]
@="BearShare"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\magnet\DefaultIcon]
@="\"C:\\Programme\\BearShare\\BearShare.exe\",-130"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\magnet\shell\open\command]
@="\"C:\\Programme\\BearShare\\BearShare.exe\" -noinstcheck -spawnedfromurl %1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\magnet\shell\open\ddeexec\Application]

@="BearShare"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{905D0DF2-3A0A-4D94-853C-54A12
A745905}\1.0\0\win32]
@="C:\\Programme\\BearShare\\RunMSC.dll"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{905D0DF2-3A0A-4D94-853C-54A12
A745905}\1.0\HELPDIR]
@="C:\\Programme\\BearShare\\"

[HKEY_LOCAL_MACHINE\SOFTWARE\Magnet\Handlers\Bearshare]

[HKEY_LOCAL_MACHINE\SOFTWARE\Magnet\Handlers\Bearshare]
@="Bearshare"
"Description"="Bearshare can automatically search for and download the selected content on its peer-to-peer network."
"DefaultIcon"="\"C:\\Programme\\BearShare\\BearShare.exe\",-130"
"ShellExecute"="\"C:\\Programme\\BearShare\\BearShare.exe\" -noinstcheck -spawnedfromurl %1"
"DdeApplication"="BearShare"

[HKEY_LOCAL_MACHINE\SOFTWARE\Magnet\Handlers\Bearshare\Type]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{5F95E1AF-2620-4f15-BDF9-7FDCE4607E17}]
@="BearShare"
"ComponentID"="BearShare"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\BearShare]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\BearShare MediaBar]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"BearShare"="\"C:\\Programme\\BearShare\\BearShare.exe\" /pause"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Bea
rShare]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Bea
rShare]
"DisplayName"="BearShare"
"HelpLink"="http://bearshare.com/help.htm"
"DisplayIcon"="C:\\Programme\\BearShare\\BearShare.exe,-128"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Bea
rShare MediaBar]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Bea
rShare MediaBar]
"DisplayName"="BearShare MediaBar"
"UninstallString"="C:\\Programme\\BearShare applications\\BearShare MediaBar\\Uninstall.exe"

[HKEY_CURRENT_USER\AppEvents\EventLabels\BearShareChatNotifyMsg]

[HKEY_CURRENT_USER\AppEvents\Schemes\Apps\BearShare]

[HKEY_CURRENT_USER\AppEvents\Schemes\Apps\BearShare]
@="BearShare"

[HKEY_CURRENT_USER\AppEvents\Schemes\Apps\BearShare\BearShareChatNotifyMsg]


[HKEY_CURRENT_USER\AppEvents\Schemes\Apps\BearShare\BearShareChatNotifyMsg\
.Current]

[HKEY_CURRENT_USER\AppEvents\Schemes\Apps\BearShare\BearShareChatNotifyMsg\
.Current]
@="C:\\Programme\\BearShare\\sounds\\notify.wav"

[HKEY_CURRENT_USER\Software\BearShare]

[HKEY_CURRENT_USER\Software\BearShare\DownloadFolder]

[HKEY_CURRENT_USER\Software\BearShare\LegacySharedFolders]

[HKEY_CURRENT_USER\Software\BearShare\Machine]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"Microsoft security adviser"="C:\\Programme\\Microsoft Security Adviser\\mssadv.exe"

; End Of The Log...
nitefinda
es ist noch immer nicht besser ich hab jetzt alles so gut gemacht wie ich konnte...

zwischendurch hatte ich eine fehlermeldung beim explorer das activeX nicht funktioniert weil in den sicherheitseinstellungen irgendetwas geändert ist oder so, mein hintergrundbild auf dem desktop ist verschwunden und im Iexplorer werden immernoch keine bilder angezeigt, auch in den normalen ordnern kann ich bei miniaturansicht keine bilder sehen nur dieses symbol dafür und wenn ich mit doppelklcik auf ein bild gehe passiert garnichts..

woran könte das liegen ?
nitefinda
anfangs war auch der taskmanager vom "administrator" der ich ja eigentlich bin gesperrt das musste ich mich regedit machen und auf 0 stellen damit das wieder ging.. wie kann ich das alles wieder zurückstellen ohne alles einzelln durchzugehehn ?
nitefinda
ich hab ebend gegoogelt und einen anderen thred gefunden da hatte auch jemand das problem mit der bild und faxanzeige von windows http://www.informationsarchiv.net/foren/beitrag-13004.html
ich hab dasselbe getan mit regsvr32 shimgvw.dll jetzt geht wieder die bild und faxanzeige und in den ordnern werden in der miniaturansicht auch wieder die bilder in miniatur angezeigt , aber im Inet explorer hab ich noch dasselbe problem.
Mopao
Zitat:
Original von nitefinda
anfangs war auch der taskmanager vom "administrator" der ich ja eigentlich bin gesperrt das musste ich mich regedit machen und auf 0 stellen damit das wieder ging.. wie kann ich das alles wieder zurückstellen ohne alles einzelln durchzugehehn ?


Zitat:
Original von Mopao
@nitefinda

Außerdem versuch mal unter Start/Ausführen,ob folgende Befehle funktionieren cmd und regedit , Task-Manager per Tastenkombi (Strg+Alt+Entf) & ob den ordner C:\WINDOWS\system32 sichbar ist.

Du hattest nicht geantwortet
Wurm Alcra
http://www.paules-pc-infothek.de/ppf2/viewtopic.php?t=1055


Zitat:
Original von Mopao

#Lade dir Registry Search hier http://www.bleepingcomputer.com/files/regsearch.php auf dem Desktop speichern & entpacken,doppelklick auf RegSearch.exe
Oben klicke auf search strings eingeben oder reinkopieren Microsoft Security Advise dann klicke auf OK,am Ende Scan Report speichern & hier posten.

#PC neustarten
Bitte folgende Punkte bearbeiten & Ergebnisse hier posten
1 bis 4
Anleitung zum Löschen von Malware & andere!

Wo sind die?