Pc infiziert (neuerschild, ptch und hctp) PANIK

hallo,

ich hab seit neustem probs mit meinem rechner!
ich bekomm laufend die fehlermeldung von avg das ein „virus found lop“ gefunden wurde!
einmal der ptch [1] und der hctp[1] !!!
dazu versucht mich mein rechner dazu zu bewegen ein programm zu installieren mit dem namen „neuerschild!“
ich arbeite mit windows vista!
hab diese probleme seit dem ich auf einer seite war wo ich mir einen serial ziehen wollte!
avg und ad aware und spybot können es leider nich beheben!
bitte helft mir und das bitte haar klein, bin da nich so der freak!
hier mein hijack resultat:

Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\Sceneo\AbsolutTV\Services\ODSBC\ODSBCApp.exe
C:\Windows\RtHDVCpl.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Grisoft\AVG7\avgcc.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\System32\rundll32.exe
C:\Windows\System32\mobsync.exe
C:\Windows\system32\ntvdm.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Windows\system32\WerCon.exe
C:\Windows\system32\rundll32.exe
C:\Windows\system32\rundll32.exe
C:\Program Files\hijack this\HiJackThis202.exe
C:\Windows\system32\SearchFilterHost.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.bild.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.aldi.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {24025148-984E-43BF-B6B1-ED47593C3B65} - C:\Windows\system32\awttt.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\Spybot\SDHelper.dll
O2 - BHO: (no name) - {69062F03-0406-4C0F-AE44-5692B88C3A45} - C:\Windows\system32\awvuu.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_04\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: (no name) - {BF3A70A5-A454-4A26-A4C8-9E3063862DD1} - C:\Windows\system32\tuvus.dll
O2 - BHO: (no name) - {F3FA4B9C-5DE5-407C-B5C2-FFA2EB9575DD} - C:\Windows\system32\sstus.dll (file missing)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM…\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM…\Run: [TVBroadcast] C:\Program Files\Sceneo\AbsolutTV\SERVICES\ODSBC\ODSBCApp.exe
O4 - HKLM…\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM…\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart
O4 - HKLM…\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM…\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM…\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM…\Run: [TkBellExe] „C:\Program Files\Common Files\Real\Update_OB\realsched.exe“ -osboot
O4 - HKLM…\Run: [MSServer] rundll32.exe C:\Windows\system32\gebyw.dll,#1
O4 - HKLM…\Run: [BM29128d51] Rundll32.exe „C:\Windows\system32\xmvggetu.dll“,s
O4 - HKCU…\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19…\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User ‚LOKALER DIENST‘)
O4 - HKUS\S-1-5-19…\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User ‚LOKALER DIENST‘)
O4 - HKUS\S-1-5-19…\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User ‚LOKALER DIENST‘)
O4 - HKUS\S-1-5-20…\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User ‚NETZWERKDIENST‘)
O4 - HKUS\S-1-5-18…\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User ‚SYSTEM‘)
O4 - HKUS.DEFAULT…\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User ‚Default user‘)
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_04\bin\ssv.dll
O9 - Extra ‚Tools‘ menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_04\bin\ssv.dll
O9 - Extra button: eBay - Der weltweite Online-Marktplatz - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - http://rover.ebay.com/rover/1/707-37276-17534-25/4 (file missing)
O9 - Extra ‚Tools‘ menuitem: eBay - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - http://rover.ebay.com/rover/1/707-37276-17534-25/4 (file missing)
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra ‚Tools‘ menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\Spybot\SDHelper.dll
O9 - Extra ‚Tools‘ menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\Spybot\SDHelper.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra ‚Tools‘ menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~1\GOEC62~1.DLL
O20 - Winlogon Notify: avgwlntf - C:\Windows\SYSTEM32\avgwlntf.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Ad-Aware 2007\aawservice.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG7 Resident Shield Service (AvgCoreSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgrssvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - Unknown owner - C:\Program Files\Common Files\AVM\de_serv.exe (file missing)
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Program Files\ALDI Foto Service Nord\Common\Database\bin\fbserver.exe
O23 - Service: GoogleDesktopManager - Google - C:\Program Files\Google\Google Desktop Search\GoogleDesktopManager.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
O23 - Service: Sceneo PVR Service (srvcPVR) - Buhl Data Service GmbH - C:\Program Files\Sceneo\AbsolutTV\Services\PVR\PVRService.exe
O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe

hab schon drüber nachgedahct den i-explorer einfach zu deinstallieren da diese beiden oben genannten viren oder was das is immer im temporary internet files/ie content file (oder so ähnlich) ordner gefunden werden !

danke

Hallo

ich bekomm laufend die fehlermeldung von avg das ein „virus
found lop“ gefunden wurde!
einmal der ptch [1] und der hctp[1] !!!

Merkwürdige Meldung. Was soll ‚ptch‘ sein?

dazu versucht mich mein rechner dazu zu bewegen ein programm
zu installieren mit dem namen „neuerschild!“

Das klingt nach einer Verseuchung mit einer Zlob-Variante. Falls dem so ist, wäre eine Neuinstallation des Systems angesagt.

hab diese probleme seit dem ich auf einer seite war wo ich mir
einen serial ziehen wollte!

Auf solchen Seiten ist äusserste Vorsicht geboten.

avg und ad aware und spybot können es leider nich beheben!

Logisch. Wenn Du gegen Grippe geimpft bist, kann die Impfung helfen, dass Du keine Grippe bekommst. Wenn Du Dir aber doch eine Grippe einfängst, ist die Impfung machtlos. Da musst Du dann mit anderen Sachen dagegen angehen.

bitte helft mir und das bitte haar klein, bin da nich so der
freak!

O2 - BHO: (no name) - {69062F03-0406-4C0F-AE44-5692B88C3A45} - C:\Windows\system32\awvuu.dll

Das wird als schädlich eingestuft.

O2 - BHO: (no name) - {BF3A70A5-A454-4A26-A4C8-9E3063862DD1} - C:\Windows\system32\tuvus.dll

Das ist ein ‚nicht bekanntes Programm‘. Wirf mal ‚tuvus.dll‘ in eine Suchmaschine ein und lies Dich durch die Suchresultate. Scheint mit dem ‚Lop‘ zusammenzuhängen.

O2 - BHO: (no name) - {F3FA4B9C-5DE5-407C-B5C2-FFA2EB9575DD} - C:\Windows\system32\sstus.dll (file missing)

Unbekannt, aber da das fragliche Programm nicht gefunden wird, wohl eher unnötig.

O4 - HKLM…\Run: [MSServer] rundll32.exe C:\Windows\system32\gebyw.dll,#1

Wieder ein schädlicher Eintrag. Eine kurze Suche deutet auf ein Browser Helper Object (BHO) des IE hin, das evt. Fremdsteuerung ermöglicht.

O4 - HKLM…\Run: [BM29128d51] Rundll32.exe „C:\Windows\system32\xmvggetu.dll“,s

Wieder etwas unbekanntes.

hab schon drüber nachgedahct den i-explorer einfach zu
deinstallieren da diese beiden oben genannten viren oder was
das is immer im temporary internet files/ie content file (oder
so ähnlich) ordner gefunden werden !

Wenn die nur dort gefunden werden, dürfte es genügen, dieses Verzeichnis zu leeren. Z.B. im IE auf ‚Extras - Internetoptionen‘ und dann den Cache leeren.

CU
Peter

hi,
besorg dir schnellstens ne cd (ultimate bootcd oder Knoppicillin) auf der eine Virenscanner ist und boote von dieser.
Lass damit mal dein System checken und alle Viren entfernen.
Sollte der Virus in deinem System aktiv sein, alle wichtigen Daten sichern und den Rechner neu aufsetzen, alle Updates, dann Virenscanner drauf und den auf hart und gemein einstellen und erst dann die Daten vorsichtig wieder ins System zurückholen.
Weiterhin lass die Finger von solchen Seiten, erstens ist es illegal und zweitens schrotten die dir dein System

gruss

muss ich dann auf fix checked gehen oder wie läuft das?

hallo tom,

ich habe heute vier stunden damit verbracht, auf einem verseuchten vista laptop genau diese werbepopups wieder loszuwerden.

leider haben weder ein intensiver virenscan mit nod32 noch spybot search & destroy oder lavasoft ad-aware oder superantispyware oder der einsatz von smitfraud oder combofix geholfen.

dann bin ich durch google auf die website dieser kriminellen zeit- und nervenfresser gelangt (pc-on-internet.com) und habe dort das deinstallationstool heruntergeladen und ausgeführt. du findest es auf
http://www02.pc-on-internet.com/uninstall.php?lg=EN
oder
http://www01.pc-on-internet.com/uninstall.php?lg=EN

dort gibst du einen fantasienamen ein und einen beliebigen grund zum deinstallieren an (z.b. i hate pop-ups!) und den angezeigten security code (gross- oder kleinschreibung ist egal) und drückst auf ’send’

dann öffnet sich eine neue seite, auf der du auf den button ’download the uninstall software’ klickst.

lade die datei herunter, speichere sie auf dem desktop und starte sie.
klicke auf ’uninstall’

die folgenden meldungen kann ich jetzt nicht mehr aufzählen, da ich nicht mehr an dem rechner sitze, den ich entseucht habe, aber im anschluss an die deinstallation dieses favorit 000 werbedrecks poppen keinen werbefenster mehr auf.

ich wünsche dir viel erfolg, und wenn du magst, kannst du hier von deinen bemühungen berichten.

gruß
verkohlt

ps. ich habe das heruntergeladene programm auf virustotal.com getestet; es ist clean.

Hallo

ich habe heute vier stunden damit verbracht, auf einem
verseuchten vista laptop genau diese werbepopups wieder
loszuwerden.

Eine Neuinstallation wäre wahrscheinlich schneller fertig gewesen. Vor allem, wenn Du rechtzeitig ein Image erstellt hättest…

leider haben weder ein intensiver virenscan mit nod32 noch
spybot search & destroy oder lavasoft ad-aware oder
superantispyware oder der einsatz von smitfraud oder combofix
geholfen.

Das ist nicht wirklich verwunderlich.

dann bin ich durch google auf die website dieser kriminellen
zeit- und nervenfresser gelangt (pc-on-internet.com) und habe
dort das deinstallationstool heruntergeladen und ausgeführt.

Hmmm… du weisst, dass die Urheber (vermutlich) Kriminelle sind. Du hast, egal ob bewusst oder unbewusst, schon mindestens einmal etwas von ihren destruktiven Sachen ausgeführt.

Und jetzt gehst Du hin und vertraust denen, dass ihr ‚Deinstallationstool‘ wirklich nur die fragliche Software entfernt? Und nichts anderes anstellt?

Das finde ich irgendwie sehr eigenwillig. Um es mal höflich zu formulieren.

die folgenden meldungen kann ich jetzt nicht mehr aufzählen,
da ich nicht mehr an dem rechner sitze, den ich entseucht
habe, aber im anschluss an die deinstallation dieses favorit
000 werbedrecks poppen keinen werbefenster mehr auf.

Das mag ja sein. Aber Du weisst nicht, was diese Software in der Zeit, in der sie auf Deinem Rechner war, schon alles angestellt hat. Ob evt. weitere Sachen (Backdoor, Trojaner…) installiert wurden. Ob evt. ein Keylogger Deine in der Zeit eingegebenen Kennwörter erfasst und an den Urheber übermittelt hat.

Dein Rechner ist jetzt in einem absolut undefinierbaren Zustand. Niemand, am allerwenigsten Du selber, kann mit Sicherheit sagen, ob er einigermassen sauber ist oder nicht. Ich würde eher vom Gegenteil ausgehen…

ich wünsche dir viel erfolg, und wenn du magst, kannst du hier
von deinen bemühungen berichten.

Ich wünsche Dir, dass Du a) eine neue Tastatur mit funktionierender Shift-Taste bekommst/kaufst. Und dass Du erkennst, dass Dein System nach wie vor unsicher ist und es verantwortungslos ist, weiterhin damit online zu gehen. Bitte tu Dir und dem Rest der Menschheit einen Gefallen und setz Dein System umgehend neu auf. Und verbessere Dein Sicherheitskonzept, damit Dir sowas nicht nochmal passiert.

CU
Peter

2 „Gefällt mir“

Hallo,

habt euch mal wieder lieb!
also ich hab den log auch im hijackforum gepostet und da wurde mir super geholfen!
mit vielen kleinen tools und progs und der rechner haut wieder hin wie vorher!
letzendlich hatte ich aber ganz schön viel müll drauf aber nu is alles gut!
jetzt brauch ich nur noch ne gute freeware firewall für vista!
sygate funzt ja leider ncih…schnief

Hallo Tom

letzendlich hatte ich aber ganz schön viel müll drauf aber nu
is alles gut!

Nein, ist es nicht. Im Moment findest Du vielleicht nichts ‚Böses‘ mehr bzw. es wird Dir nichts mehr gemeldet. Das heisst aber nicht, dass Dein Rechner wirklich wieder sauber ist. Er könnte weiterhin von aussen ferngesteuert werden und z.B. als Spambot dienen.

Du weisst ja nicht, was die ganze Malware, die Du jetzt entfernt hast, im Detail angestellt hat.

jetzt brauch ich nur noch ne gute freeware firewall für vista!

Vista hat eine Firewall eingebaut. Die genügt völlig. Wozu brauchst Du noch etwas anderes? Die Dinger taugen eh nicht so viel, wie die Hersteller behaupten. Eine vernünftige Konfiguration, zeitnahes Einspielen von Updates, regelmässige Datensicherung, generelle Vorsicht etc. können von diesen Dinger unter keinen Umständen ersetzt werden.

CU
Peter

1 „Gefällt mir“