Brauche Hilfe! - gayslide.exe

heute abend öffnete sich, als ich bei google unterwegs war, eine diashow mit schwulen, dann wurde mein hintergrund bild verändert (2schwule), und anschliesend startet der winamp und spielt ein gay video ab. man kann die diashow nicht schließen. ich konnte lediglich heraus finden das es gayslide.exe heist. und seitdem habe ich in der anzeige in der system steuerung auch keine desktop registerkarte mehr.
an alle die jetzt ein schmunzeln ins gesicht bekommen - ich war noch nie auf einer gay site!
ja, ich habe einen aktuellen virenscanner - ohne befund gescannt
systemwiederherstellung bringt auch keinen erfolg
eine gayslide.exe ist in meinem system auch nicht zu finden

was kann ich ausser neuinstallation tun ?

vielen dank schonmal im vorraus!!!

gruss, tom

Hallo,
vesuche es mal mit Spybot S&D.
Ansonsten ist das nötige Vorgehen teilweise vom Betriebssystem abhängig.
Welches verwendest Du?
cu Rainer

was kann ich ausser neuinstallation tun ?

Hallo Tom, ich übernehme für meine Anleitung selbstverständlich keine Haftung - alle Eingriffe in dei Regitry können dazu führen, dass das Betriebssystem NICHT mehr funktionsfähig ist - aber das weist du ja :wink:

Es scheint sich hier um einen Trojaner zu handeln!

1. suche nach der Datei „cdrunxp.exe“ und lösche die Datei
2. C:\Mscomctl.vxd löschen wenn vorhanden
3. überprüfe doch mal, ob folgende Einträge in der Registry geändert wurden:

Original Registry Key:
[HKEY_LOCAL_MACHINE\Software\CLASSES\exefile\shell\open\command]
@=""%1" %*"

Geändereter Key:
[HKEY_LOCAL_MACHINE\Software\CLASSES\exefile\shell\open\command]
@=„C:\WINDOWS\SYSTEM\cdrunxp.exe „%1“ %*“

4. HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

lösche diesen Schlüssel: „C:\Helpctl.exe“=„C:\Helpctl.exe“

5. lösche folgende Dateien:
C:\Helpctl.gst
C:\Notepad.gst
C:\Notepad32.gst
C:\Nload.vxd

6. der Trojaner ersetzt die NOTEPAD.EXE mir einem anderen Programm gleichen Namens - solltest du auch mal überprüfen

C:\WINDOWS\NOTEPAD.EXE und
C:\WINDOWS\SYSTEM32\NOTEPAD32.EXE

So, nun viel Glück und bitte um Rückmeldung obs geklappt hat

Gruss
Bueno