Forum
Tipps
News
Menu-Icon

Virus/Wurm???...Help!!!

Moin Leute,

finds erst mal total geil das es hier so nen Forum gibt, wo`s doch mal ein Paar anständige Antworten von den Leuten gibt!  ;)

Hab nen ziemliches Problem:
mein XP Pro SP2 stürzt mir ständig mit nem Bluescreen ab! ...zeigt mir das die win32k.sys in Speicheradresse sowieso einen Problem verursacht hat! Teilweise schreibt er im Header des Bluescreens "Default in NON Paged Area" oder so!

Hatte als erstes ein Virenscan mit AntiVir durchgeführt!
Mit folgendem Ergebnis:
Beginne mit der Suche in 'E:\' <XP Platte>
E:\pagefile.sys
      [WARNUNG]   Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'G:\' <Games>
G:\Download\Anwendungs- software\Net progs\Gozilla Versionen.rar
 

  • Archivtyp: RAR
  • [/b][/url]  --> Gozilla 4.11.exe
         
[FUND]      Enthält Signatur des Droppers DR/Aureate.A.17
  --> Gozilla 3.99.exe
      [FUND]      Enthält Signatur des Droppers DR/Aureate.A.18
      [INFO]      Die Datei wurde gelöscht.
G:\Download\DownloadInet\npdlplug-1.5.0.1-0165-setup.exe
 
  • Archivtyp: RAR SFX (self extracting)
      --> DlPlugin-Moz\buddy.exe
          [FUND]      Ist das Trojanische Pferd TR/Dldr.Swizzor.Gen
          [INFO]      Die Datei wurde gelöscht.

    ...das war schon mal der Hammer! na ja-dachte das wars!
    Nix da! er stürzt mir immer mehr ab!
    ...und ich kann nichts tun: AntiVir findet nichts mehr! auch bei einem komplettem durchlauf! Bei Online-Virenscanner like Trend Micros HouseCall und was es da sonst noch gibt, stürzt mir das OS ab bevor ein Bericht, geschweige den ein Fund erfolgen würde!! Also ich weiß sozusagen nicht mal woran es liegen könnte, wo ich anfangen könnte zu suchen!  ::)
    Anhaltspunkte sind denke ich diese win32k.sys, eine Datei die mir Unbekannt ist pprekop.exe -> diese Datei hab ich in der Ereignisanzeige->Computerverwaltung gefunden (is mir aufgefallen als Application Error) und die die Virenmeldungen vom Anfang?

    Könnt ihr damit etwas anfangen??
    Bitte helft mir...bin mit meinem Latein irgendwie am Ende!! DANKE!!!!!
    Ich weiß nicht ob das für euch noch hilfreich ist:   8)


    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 04:13:36, on 01.09.2007
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
    Boot mode: Normal

    Running processes:
    E:\WINDOWS\System32\smss.exe
    E:\WINDOWS\system32\winlogon.exe
    E:\WINDOWS\system32\services.exe
    E:\WINDOWS\system32\lsass.exe
    E:\WINDOWS\system32\svchost.exe
    E:\WINDOWS\System32\svchost.exe
    E:\WINDOWS\system32\svchost.exe
    E:\WINDOWS\system32\ZoneLabs\vsmon.exe
    E:\WINDOWS\system32\spoolsv.exe
    E:\WINDOWS\Explorer.EXE
    E:\Programme\AntiVir PersonalEdition Classic\sched.exe
    E:\Programme\AntiVir PersonalEdition Classic\avguard.exe
    E:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
    E:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
    E:\WINDOWS\system32\nvsvc32.exe
    E:\Programme\CyberLink\Shared files\RichVideo.exe
    E:\WINDOWS\System32\svchost.exe
    E:\WINDOWS\system32\rundll32.exe
    E:\WINDOWS\system32\RUNDLL32.EXE
    E:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
    E:\Programme\Java\jre1.6.0_02\bin\jusched.exe
    E:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
    E:\WINDOWS\system32\ctfmon.exe
    E:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe
    E:\Programme\Mozilla Firefox\firefox.exe
    E:\WINDOWS\system32\mmc.exe
    E:\Programme\Trend Micro\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
    O2 - BHO: Canon Easy Web Print Helper - {68F9551E-0411-48E4-9AAF-4BC42A6A46BE} - E:\Programme\Canon\Easy-WebPrint\EWPBrowseLoader.dll
    O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - E:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - E:\Programme\Java\jre1.6.0_02\bin\ssv.dll
    O2 - BHO: IEHlprObj Class - {CD4C3CF0-4B15-11D1-ABED-709549C10000} - E:\Programme\BP Go!Zilla v4.1\GoIEHlp.dll (file missing)
    O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - E:\Programme\Canon\Easy-WebPrint\Toolband.dll
    O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE E:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [avgnt] "E:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
    O4 - HKLM\..\Run: [NeroFilterCheck] E:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "E:\Programme\Java\jre1.6.0_02\bin\jusched.exe"
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [PCLEPCI] E:\PROGRA~1\Pinnacle\PPE\PPE.EXE
    O4 - HKLM\..\Run: [ZoneAlarm Client] "E:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
    O4 - HKCU\..\Run: [ctfmon.exe] E:\WINDOWS\system32\ctfmon.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] E:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] E:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] E:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] E:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
    O4 - Global Startup: BTTray.lnk = ?
    O8 - Extra context menu item: Download with Go!Zilla - file://E:\Programme\BP Go!Zilla v4.1\download-with-gozilla.html
    O8 - Extra context menu item: E&xport to Microsoft Excel - res://E:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
    O8 - Extra context menu item: Easy-WebPrint - Drucken - res://E:\Programme\Canon\Easy-WebPrint\Toolband.dll/RC_Print.html
    O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://E:\Programme\Canon\Easy-WebPrint\Toolband.dll/RC_HSPrint.html
    O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://E:\Programme\Canon\Easy-WebPrint\Toolband.dll/RC_Preview.html
    O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://E:\Programme\Canon\Easy-WebPrint\Toolband.dll/RC_AddToList.html
    O8 - Extra context menu item: Senden an &Bluetooth - E:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
    O9 - Extra button: Trace - {04849C74-016E-4a43-8AA5-1F01DE57F4A1} - E:\Programme\VisualRoute\vrie.dll
    O9 - Extra 'Tools' menuitem: VisualRoute Trace - {04849C74-016E-4a43-8AA5-1F01DE57F4A1} - E:\Programme\VisualRoute\vrie.dll
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programme\Java\jre1.6.0_02\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programme\Java\jre1.6.0_02\bin\ssv.dll
    O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - E:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
    O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - E:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
    O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - E:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
    O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - E:\Programme\PartyGaming\PartyPoker\RunApp.exe
    O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - E:\Programme\PartyGaming\PartyPoker\RunApp.exe
    O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\ICQLite\ICQLite.exe
    O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\ICQLite\ICQLite.exe
    O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - E:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
    O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - E:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
    O10 - Unknown file in Winsock LSP: e:\windows\system32\nwprovau.dll
    O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/german/partner/de/kavwebscan_unicode.cab
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1161398175890
    O17 - HKLM\System\CCS\Services\Tcpip\..\{BFC4D5F3-DAF3-4AA9-B4D3-859A42B9228F}: NameServer = 213.191.74.19 213.191.92.87
    O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - E:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
    O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - E:\Programme\AntiVir PersonalEdition Classic\sched.exe
    O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - E:\Programme\AntiVir PersonalEdition Classic\avguard.exe
    O23 - Service: Bluetooth Service (btwdins) - WIDCOMM, Inc. - E:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
    O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - E:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - E:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - E:\WINDOWS\system32\nvsvc32.exe
    O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - E:\Programme\CyberLink\Shared files\RichVideo.exe
    O23 - Service: ServiceLayer - Nokia. - E:\Programme\PC Connectivity Solution\ServiceLayer.exe
    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - E:\WINDOWS\system32\ZoneLabs\vsmon.exe

    --
    End of file - 7648 bytes
     


Antworten zu Virus/Wurm???...Help!!!:

Ich kann da jetzt direkt nix erkennen aber warte mal die Meinungen von HELP,Sir Reclov oder so ab.

Hallo,

 

Zitat
zeigt mir das die win32k.sys in Speicheradresse sowieso einen Problem verursacht hat! Teilweise schreibt er im Header des Bluescreens "Default in NON Paged Area" oder so

..."oder so" ist keine Fehlermeldung mit der etwas anzufangen wäre...
Die komplette Bluescreenmeldung inclusive aller Zahlen und Buchstaben hier posten !!
Falls die Meldung nicht stehen bleibt,den "automatisch Neustart durchführen" abschalten.
Sir Reklov

Bei mir ist ein sehr ähnliches Problem aufgedrehten!
Ich muss sagen ich weiß im Moment auch nicht den genauen was am anfang steht, doch werde ich das morgen noch einmal nachgucken.
aber ich habe auch Anti-Vir mehrmals drüberlaufen lassen und auch eine Datei gefunden die so  reagiert
Also genau das selbe und eine weitere Datei

C:\hiberfil.sys
      [WARNUNG]   Die Datei konnte nicht geöffnet werden!
C:\pagefile.sys
      [WARNUNG]   Die Datei konnte nicht geöffnet werden!

Zuvor hatte ich keine einzige Virenmeldung auf dem PC, aber eine zeitlang nach dem 1.- oder 2.-mal nachdem das Problem mit dem Hochfahren aufgetreten ist war der PC extrem langsam, das hat sich jetzt allerdings wieder normalisiert und könnte auch an Überhitzung gelegen haben, da er zuvor schon länger gelaufen war, dagegen spricht allerdings das er auch am nächsten Morgen noch immer kaum vorwärts kam.

Achso, wenn ich einmal nach dem er wieder während des Hochfahrens abgestüzt ist den PC mit der Reset-taste neu starte startet er auf jedenfall ganz normal manchmal aber auch einfach so... 

Hallo,

die Bluescreenmeldung (eh erst sichtbar wenn man den autoNeustart abschaltet  ;) ) ist meist ohne diese Meldung "...Default in NoN Paged Area..." (...warum eigentlich?)
Meist kommt der Bleuscreen mit einem normalen Standardtext das ein Programm einen Fehler verursacht hat und der Computer angehalten wurde und ein Speicherabbild erzeugt wurde... (hab den ganzen Text gerad leider nicht im Kopf!)
Unten im Text steht dann diese win32k.sys und deren Speicheradresse!
Ich werde mir beide Bluescreens abschreiben/fotografieren und sie hier posten! ...dann habt ihr den genauen Wortlaut!

Sir Reklov: schon irgendwie ne Ahnung wo das Problem liegt?

Gruß

Hallo,

meine Glaskugel ist zum Aufpolieren und mein Kaffeesatz, aus dem ich lesen könnte,beim Biomüll...

Also nein..Hellseher bin ich auch nicht

Poste die ganze Meldung !!

****Text steht dann diese win32k.sys und deren Speicheradresse****
In Fachkreisen heißt das Stop-Fehlermeldung.
Darraus erschließt sich dann mehr...
Sir Reklov

Okay ich hätte da auch nen Problem  :P
So wie dei meisten die hier herkommen und ich glaueb es ist ziemlich ähnlich auch wenn ich das nicht mit Bestimmtheit sagen kann:
Also mein PC fährt hoch teils sogar bis zum richtigem Desktop, aber dann stürzt er plötzlich an und ich muss die Restart-Taste drücken um ihn wieder anzubekommen oder es kommt direkt eine Meldung
Die lautet:
*** stop: 0x00000024(0x001902FE, 0xF6121914, 0xF6121610, 0xF94797D8)
***atapi.sys- Adress F9A797D8 base at F9473000 Datestamp 41107b4d

mmh danach kommt wenn ichrestart drücke die normale Einstellung komischerweise...
und  das ganze geht schon etwas länger so und ich hatte auch schon andere Fehlermeldungen, bei der ich z.B. auch die letzte arbeitende Konfiguration herstellen konnte, danach ging es wieder....

Infos zu meinem PC
2 Festplatten (beide nicht komplett voll, aber Hauptfestplatte relativ voll und auch kleiner als zweitere, weil ich zu faul war umzustellen)
-windowsXP
 was braucht ihr noch?
Ich komme nicht mehr weiter, ich meine es läuft irgendwie, aber teilweise geht der PC auch laut piepsend aus und hört sich an als wollte er explodieren...
Ich hoffe es ist nicht zu viel kaputt mein Geld ist leider schon fast weg...
 
Danke schon mal im vorraus, falls jemand antwortet


« W32.BlasterSind diese Schädlich? »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
Provider
Ein Provider ist ein Zugriffs- oder Zugangsanbieter für Telefon- und Internetdienste. Ein Zugangsprovider erlaubt die Einwahl per Modem oder DSL, während ein Em...

Prozessfarben
Prozessfarben, auch Druckfarben genannt, werden durch Mischen der Gundfarben Cyan, Maganta, Gelb und Schwarz (CMYK-Farbraum) erzeugt. Diese Art der Farbmischung wird auch...

Prozessor
Der Prozessor (auch Hauptprozessor oder englisch CPU - als Abkürzung für "Central Processing Unit" - genannt) ist die zentrale Recheneinheit des Computers. Der ...