Trojaner WIN32.VB.QU - wie gehe ich dagegen vor?

  • Hallo an alle!


    Ich bin ganz neu hier und leider auch ziemlich ahnungslos, was Problembehebung am PC betrifft. Schon im Voraus bitte ich also um Entschuldigung für krause Formulierungen, sachliche Fehler und andere Doofheiten. Aber ich gebe mir Mühe, versprochen! Vielleicht kann mir hier jemand helfen, dafür wäre ich sehr, sehr dankbar!
    Da ich den Verdacht hatte, mir irgend etwas eingefangen zu haben, habe ich mehrere Virenscanner installiert (nur für den kurzfristigen Gebrauch, der Computer fährt seitdem etwa 10 Minuten hoch...). Heute Morgen dann habe ich erst den Spyware Terminator durchlaufen lassen, der aber nur harmloseres - aber nichtsdestotrotz unerwünschtes - Zeug gefunden hat: Spy Axe und Affiliate Tracking Cookies, beides habe ich gelöscht. Sicherheitshalber habe ich das System anschließend mit Spybot gescannt. Spybot hat gleich 92 Probleme gefunden, der Großteil (wiederum Cookies und solcher Kram) ließ sich problemlos löschen. Allerdings hat er auch 2 (?) Trojaner aufgetan: WIN32.VB.QU - und der (die) lässt (lassen) sich auch nicht entfernen, beim nächsten Suchdurchlauf hat er sie wieder gefunden. Also habe ich ein Filelog angefertigt, das ich hier reinkopiere. In der Hoffnung, dass es sich vielleicht ein "Experte" ansehen und mir raten kann, was ich nun tun sollte, um dieses Zeug wieder loszuwerden. Großen Schaden angerichtet hat es meines Wissens noch nicht, vorsichtshalber habe ich trotzdem über einen sicheren Mac (der auch auf dasselbe Standard-Drahtlosnetzwerk zugreift wie mein PC, also nicht wundern) alle wichtigen Passwörter geändert. Mein Laptop ist furchtbar langsam, vielleicht ist das eine Folge des Trojanerbefalls - andererseits hat er auch schon 3,5 Jahre auf dem Buckel.


    Hier ist das Logfile:


    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 11:07:42, on 10.03.2010
    Platform: Windows XP SP3 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
    Boot mode: Normal


    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programme\HPQ\IAM\bin\asghost.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programme\Lavasoft\Ad-Aware\AAWService.exe
    C:\Programme\Alwil Software\Avast5\AvastSvc.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programme\Avira\AntiVir Desktop\sched.exe
    C:\Programme\a-squared Free\a2service.exe
    C:\Programme\Avira\AntiVir Desktop\avguard.exe
    C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programme\Bonjour\mDNSResponder.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programme\Java\jre6\bin\jqs.exe
    C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
    C:\Programme\Spyware Terminator\sp_rsser.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe
    C:\WINDOWS\system32\wbem\wmiapsrv.exe
    C:\Programme\Analog Devices\Core\smax4pnp.exe
    C:\Programme\Java\jre6\bin\jusched.exe
    C:\Programme\HPQ\HP ProtectTools Security Manager\PTHOSTTR.EXE
    C:\WINDOWS\System32\DLA\DLACTRLW.EXE
    C:\Programme\Synaptics\SynTP\SynTPEnh.exe
    C:\WINDOWS\system32\igfxtray.exe
    C:\WINDOWS\system32\hkcmd.exe
    C:\WINDOWS\system32\igfxsrvc.exe
    C:\WINDOWS\system32\igfxpers.exe
    C:\Programme\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
    C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe
    C:\PROGRA~1\HPQ\Shared\HPQTOA~1.EXE
    C:\WINDOWS\SMINST\Scheduler.exe
    C:\Programme\Hp\HP Software Update\HPWuSchd2.exe
    C:\Programme\T-Mobile\web'n'walk Manager\DataCardMonitor.exe
    C:\Programme\Avira\AntiVir Desktop\avgnt.exe
    C:\Programme\Spyware Terminator\SpywareTerminatorShield.exe
    C:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Programme\Windows Media Player\WMPNSCFG.exe
    C:\Programme\Skype\Phone\Skype.exe
    C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
    C:\Programme\Spyware Terminator\SpywareTerminatorUpdate.exe
    C:\Programme\T-Mobile\web'n'walk Manager\WTGU.exe
    C:\Programme\Spyware Terminator\SpywareTerminator.exe
    C:\Programme\Skype\Plugin Manager\skypePM.exe
    C:\Programme\Mozilla Firefox\firefox.exe
    C:\Programme\Skype\Toolbars\Shared\SkypeNames.exe
    C:\Programme\Trend Micro\HijackThis\HijackThis.exe
    C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe


    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hp.com
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.hp.com
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
    O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
    O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll
    O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
    O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\System32\DLA\DLASHX_W.DLL
    O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
    O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
    O2 - BHO: HP Credential Manager for ProtectTools - {DF21F1DB-80C6-11D3-9483-B03D0EC10000} - C:\Programme\HPQ\IAM\Bin\ItIeAddIN.dll
    O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
    O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe
    O4 - HKLM\..\Run: [SoundMAX] C:\Programme\Analog Devices\SoundMAX\Smax4.exe /tray
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
    O4 - HKLM\..\Run: [PTHOSTTR] C:\Programme\HPQ\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
    O4 - HKLM\..\Run: [DLA] C:\WINDOWS\System32\DLA\DLACTRLW.EXE
    O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
    O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
    O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
    O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
    O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Programme\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
    O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe C:\PROGRA~1\HPQ\IAM\Bin\AsTsVcc.dll,RegisterModule
    O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
    O4 - HKLM\..\Run: [Cpqset] C:\Programme\HPQ\Default Settings\cpqset.exe
    O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\Sminst\Recguard.exe
    O4 - HKLM\..\Run: [Reminder] C:\WINDOWS\Creator\Remind_XP.exe
    O4 - HKLM\..\Run: [Scheduler] C:\WINDOWS\SMINST\Scheduler.exe
    O4 - HKLM\..\Run: [WatchDog] C:\Programme\InterVideo\DVD Check\DVDCheck.exe
    O4 - HKLM\..\Run: [HP Software Update] C:\Programme\Hp\HP Software Update\HPWuSchd2.exe
    O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
    O4 - HKLM\..\Run: [DataCardMonitor] C:\Programme\T-Mobile\web'n'walk Manager\DataCardMonitor.exe
    O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
    O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
    O4 - HKLM\..\Run: [SpywareTerminator] "C:\Programme\Spyware Terminator\SpywareTerminatorShield.exe"
    O4 - HKLM\..\Run: [avast5] C:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe /nogui
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [WMPNSCFG] C:\Programme\Windows Media Player\WMPNSCFG.exe
    O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
    O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
    O4 - HKCU\..\Run: [SpywareTerminatorUpdate] "C:\Programme\Spyware Terminator\SpywareTerminatorUpdate.exe"
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O4 - Global Startup: DVD Check.lnk = C:\Programme\InterVideo\DVD Check\DVDCheck.exe
    O4 - Global Startup: WTGU.lnk = C:\Programme\T-Mobile\web'n'walk Manager\WTGU.exe
    O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
    O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O10 - Unknown file in Winsock LSP: bmnet.dll
    O10 - Unknown file in Winsock LSP: bmnet.dll
    O10 - Unknown file in Winsock LSP: bmnet.dll
    O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
    O20 - Winlogon Notify: OneCard - C:\Programme\HPQ\IAM\Bin\AsWlnPkg.dll
    O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Programme\a-squared Free\a2service.exe
    O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
    O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
    O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    O23 - Service: Automatisches LiveUpdate - Scheduler - Unknown owner - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe (file missing)
    O23 - Service: avast! Antivirus - ALWIL Software - C:\Programme\Alwil Software\Avast5\AvastSvc.exe
    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast5\AvastSvc.exe
    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast5\AvastSvc.exe
    O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
    O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
    O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
    O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
    O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\AAWService.exe
    O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
    O23 - Service: PC Angel (PCA) - SoftThinks - C:\WINDOWS\SMINST\PCAngel.exe
    O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Programme\Spyware Terminator\sp_rsser.exe


    --
    End of file - 10345 bytes



    Ich wäre wirklich sehr glücklich, wenn sich jemand das Protokoll ansehen und mir Rückmeldung geben würde. Alleine bin ich echt aufgeschmissen.
    Vielen Dank im Voraus für die Mühe!!!


    Schöne Grüße
    Alfred

  • Also Grundproblem für das langsame Hochfahren wird wohl auch der gleichzeitige Einsatz von


    - Avast
    - Antivir


    - Ad-Aware
    - Spyware Terminator
    - a-squared Free
    - Spybot - Search & Destroy - TeaTimer


    sein. Die Programme behindern sich bestimmt gegenseitig, da wette ich drauf. Zwei verschiedene Virenprogramme sollte man nicht nebeneinander laufen haben, das führt zu solch langen Ladezeiten und merklicher Verzögerung beim Arbeiten am PC. Wie sich die Spyware-Programme gegenseitig blockieren, weiss ich nicht, also ob sie sich blockieren.


    An deiner Stelle würde ich


    - Avast
    ODER
    - Antivir


    lassen, das andere weg. Bei den Spyware-Porgrammen finde ich persönlich Spybot am Besten. Deinstalliere die anderen Programme mal. Wenn du nun nur noch 1 Virenprogramm und Spybot oben hast, sollte der PC schon wieder schnell starten.


    Hijackthis ist ok, da ist nichts gefährliches, alle Einträge sind ok.


    Dein Virus allerdings wird wohl schwer vollständig zu entfernen sein.
    Es gibt laut meiner recherche kein Remover, also ein Programm, dass automatisch alles vom Virus löscht.


    Avira sagt folgendes:
    http://www.avira.com/de/threat…ir/4257/tr_spy.vb.qu.html


    So, nun müsstest du im abgesicherten Modus


    - die genannten Dateien suchen und löschen, falls vorhanden


    - die Systemwiederherstellung deaktiveren und alle Wiederherstellungspunkte löschen (nach erfolgreicher Entfernung des Virus, kann die Systemwiederherstellung wieder aktiviert werden)


    - und in der Registry die neuerstellten Schlüssel löschen und den geänderten Schlüssel wieder zurück ändern.


    -----------------------------------------------------------


    Da du aber ja von dir aus schon sagst, dass du nicht so bewandert bist, schlage ich dir hier einen Fachmann vor Ort vor, denn in der Registry sollte man nur was ändern, wenn man genau bescheid weiss.


    Um dir eine Anleitung zu geben, wie man all dies macht, müsste ich 1-2 Din A4 Seiten tippen und auch dann bleibt es gefährlich, wenn du irgendwas falsch machst.


    Gruß
    Back

    Beschwerden über Schreibfehler, fehlende Buchstaben oder Leerzeichen bitte an meine Tastatur richten. Frau Tasta Tur Musterstrasse 11 11111 Musterstadt Bitte verratet nicht, dass ich sie angeschmiert hab, sonst wird das alte Luder noch sauer. ;)