Forum
Tipps
News
Menu-Icon

Windows XP: malware orvell

SPYWARE UNTERGEJUBELT ?
Hatte drei Malwarefunde wiederholt im Bericht des Virenscanners: 'SPR/ActualSpy.FX'  'SPR/Orvell.G.3'  und  'TR/Spy.644608.1'
Laut Zeitangabe zu einer Zeit, als der Computer eigentlich abgeschaltet hätte sein sollen.
Aktion des Virenscanners: ZUGRIFF ERLAUBEN
Ich hatte als Standardaktion 'In Quarantäne verschieben' eingestellt. Und es HAT jemand außer mir Zugriff auf den Computer.-
WAS hat das zu bedeuten???
Betriebssystem Windows XP Pro
Virenscanner AntiVir 9


Mein Computer-System: Billigstschrott
   
Mein PC ist etwa 1 Jahr alt.



Antworten zu Windows XP: malware orvell:

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Die Frage ist eher - hat mir da jemand Orvell Monitoring untergejubelt?

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Ich guck in meine Glaskugel, doch die verrät es mir auch nicht.

Das weiß ich leider nicht, bin nicht der Besitzer deines PC´s. Evtl. geben Logfile + Report aufschluss darüber.

Tut mir leid wegen der verzögerten Antwort... mußte Log und Report erst mal besorgen. Es ist auch nicht MEIN Computer, um ehrlich zu sein - ich arbeite nur darauf. Und, wenn ich schon dabei bin, die Karten auf den Tisch zu legen, ich hege den Verdacht, daß mein Chef mir - und vermutlich auch meinen Kolleginnen - ein Überwachungsprogramm installiert hat, ehe er auf Urlaub gefahren ist. Die Frage ist: Wie finde ich heraus, ob? Es könnte ja auch ein böser Mensch von sonstwo die halbe Firma ausspionieren wollen.
AntiVir teilte mir im Ereignisreport folgendes mit:

12.08.2009 08:02 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\svchost.exe'
      wurde ein Virus oder unerwünschtes Programm 'SPR/ActualSpy.FX' [riskware]
      gefunden.
      Ausgeführte Aktion: Datei in Quarantäne verschieben

11.08.2009 23:10 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:09 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:09 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:08 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:08 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:07 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:07 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:06 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:06 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:05 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:05 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:04 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:04 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:03 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:03 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\vmmreg16.dll'
      wurde ein Virus oder unerwünschtes Programm 'SPR/Orvell.G.3' [riskware]
      gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:03 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:02 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:02 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:01 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:01 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:00 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 23:00 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1' [trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

-Fortsetzung folgt-

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Das sind die Funde von Avira, danach bitte Report von Malwarebytes posten und Hijackthis Logfile posten.

-Fortsetzung-
'TR/Spy.644608.1' wiederholt sich zwei bis drei mal die Minute bis runter zu

11.08.2009 22:55 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\vmmreg16.dll'
      wurde ein Virus oder unerwünschtes Programm 'SPR/Orvell.G.3'

[riskware]
      gefunden.
      Ausgeführte Aktion: Zugriff erlauben

Das selbe, nach bis drei mal die Minute 'TR/Spy.644608.1', um jeweils 22:59, 22:55, 22:51, 22:43, 21:56, zweimal 21:45, dann, nach viel TR/Spy.64etc.,
11.08.2009 21:38 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\svchost.exe'
      wurde ein Virus oder unerwünschtes Programm 'SPR/ActualSpy.FX'

[riskware]
      gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 21:38 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\vmmreg16.dll'
      wurde ein Virus oder unerwünschtes Programm 'SPR/Orvell.G.3'

[riskware]
      gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 21:38 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\svchost.exe'
      wurde ein Virus oder unerwünschtes Programm 'SPR/ActualSpy.FX'

[riskware]
      gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 21:38 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\vmmreg16.dll'
      wurde ein Virus oder unerwünschtes Programm 'SPR/Orvell.G.3'

[riskware]
      gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 18:02 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1'

[trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 17:53 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\vmmreg16.dll'
      wurde ein Virus oder unerwünschtes Programm 'SPR/Orvell.G.3'

[riskware]
      gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 17:53 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1'

[trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 17:52 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\vmmreg16.dll'
      wurde ein Virus oder unerwünschtes Programm 'SPR/Orvell.G.3'

[riskware]
      gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 17:52 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\vmmreg16.dll'
      wurde ein Virus oder unerwünschtes Programm 'SPR/Orvell.G.3'

[riskware]
      gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 17:52 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\svchost.exe'
      wurde ein Virus oder unerwünschtes Programm 'SPR/ActualSpy.FX'

[riskware]
      gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 17:52 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\svchost.exe'
      wurde ein Virus oder unerwünschtes Programm 'SPR/ActualSpy.FX'

[riskware]
      gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 17:42 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\vmmreg16.dll'
      wurde ein Virus oder unerwünschtes Programm 'SPR/Orvell.G.3'

[riskware]
      gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 17:39 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      wurde ein Virus oder unerwünschtes Programm 'TR/Spy.644608.1'

[trojan] gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 17:38 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\vmmreg16.dll'
      wurde ein Virus oder unerwünschtes Programm 'SPR/Orvell.G.3'

[riskware]
      gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 17:38 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\vmmreg16.dll'
      wurde ein Virus oder unerwünschtes Programm 'SPR/Orvell.G.3'

[riskware]
      gefunden.
      Ausgeführte Aktion: Zugriff erlauben

11.08.2009 17:38 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\svchost.exe'
      wurde ein Virus oder unerwünschtes Programm 'SPR/ActualSpy.FX'

[riskware]
      gefunden.
      Ausgeführte Aktion: Zugriff erlauben

Der Computer wurde von mir an diesem Tag um 17.00 Uhr herunter gefahren

- bevor ich die Firma verlassen habe. Und in diesem Punkt BIN ich mir

sicher.
-Fortsetzung folgt-

-Fortsetzung-

Die Prüfung mit HijackThis, die ich heute durchgeführt habe, brachte

dieses magere Ergebnis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:06:58, on 13.08.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16850)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
C:\Programme\Brother\ControlCenter2\brctrcen.exe
C:\Programme\FreePDF_XP\fpassist.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\InternetCalls.com\InternetCalls\internetcalls.exe
C:\Programme\Mozilla Firefox\firefox.exe
F:\_Software\SECURITY\HijackThat.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =

http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =

http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL

= http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =

http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =

http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,First Home Page =

http://go.microsoft.com/fwlink/?LinkId=54843
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext =

http://go.microsoft.com/fwlink/?LinkId=74005
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} -

C:\Programme\Gemeinsame

Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper -

{DBC80044-A445-435b-BC74-9C25C1C588A9} -

C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl -

{E7E6F031-17CE-4C07-BC86-EABFE594F69C} -

C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE

C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE

C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [Synchronization Manager]

%SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Programme\Gemeinsame

Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [PaperPort PTD]

C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
O4 - HKLM\..\Run: [IndexSearch]

C:\Programme\ScanSoft\PaperPort\IndexSearch.exe
O4 - HKLM\..\Run: [ControlCenter2.0]

C:\Programme\Brother\ControlCenter2\brctrcen.exe /autorun
O4 - HKLM\..\Run: [FreePDF Assistant]

C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir

Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher]

"C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched]

"C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [svchost] C:\WINDOWS\svchost.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [InternetCalls]

"C:\Programme\InternetCalls.com\InternetCalls\internetcalls.exe"

-nosplash -minimized
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE

(User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE

(User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE

(User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE

(User 'Default user')
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} -

C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} -

C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 -

{e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network

Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -

C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -

{FB5F1910-F110-11d2-BB9E-00C04F795683} -

C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain =

Auftragsnetz.local
O17 - HKLM\Software\..\Telephony: DomainName = Auftragsnetz.local
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain =

Auftragsnetz.local
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira

GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH -

C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: BrSplService (Brother XP spl Service) - Unknown owner -

C:\WINDOWS\system32\brsvc01a.exe (file missing)
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun

Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA

Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SiSoftware Deployment Agent Service (SandraAgentSrv) -

SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite

2009.SP2\RpcAgentSrv.exe

--
End of file - 5757 bytes

Malwarebytes - hoffentlich funktionierend portable - habe ich vorhin gerade erst heruntergeladen. Report folgt, wenn alles klappt, morgen.

Mit der AntiVir-Meldung TR/Spy.644608.1 konnte ich nicht viel anfangen,

außer daß das offenbar ein hartnäckiges, kleines Biest ist, aber

SPR/Orvell.G.3 brachte etwas zum Klingeln - von "Orvell" hatte ich

irgendwo schon mal was gelesen. Also habe ich gegoogelt und bin auf ein

ekliges Überwachungsprogramm gestoßen, dessen Hersteller damit Werbung

machen, daß ihrem Spion NICHTS entgeht, was auf dem damit infizierten

Computer
passiert. Natürlich NUR zur elterlichen Überwachung

minderjähriger, potentieller Straftäter, oder so...

Jedenfalls habe ich den zuständigen, externen Systemadministrator von

meinem Malware-Problem informiert, woraufhin er remote auf meinen

Arbeitsplatz zugriff und mir eine Stunde später mitteilte, er habe

NICHTS gefunden. Hier der AntiVir-Report von während (09.20 bis 10.20

Uhr) und nach dem Admin-Zugriff:

13.08.2009 10:23 [Guard] Malware gefunden
      In der Datei 'C:\WINDOWS\svchost.exe'
      wurde ein Virus oder unerwünschtes Programm 'SPR/ActualSpy.FX'

[riskware]
      gefunden.
      Ausgeführte Aktion: Datei in Quarantäne verschieben

13.08.2009 10:08 [Scanner] Malware gefunden
      Die Datei 'C:\WINDOWS\svchost.exe'
      enthielt einen Virus oder unerwünschtes Programm

'SPR/ActualSpy.FX' [riskware].
      Durchgeführte Aktion(en):
      Die Datei wurde ignoriert.

13.08.2009 10:08 [Scanner] Malware gefunden
      Die Datei 'C:\WINDOWS\vmmreg16.dll'
      enthielt einen Virus oder unerwünschtes Programm 'SPR/Orvell.G.3'

[riskware].
      Durchgeführte Aktion(en):
      Die Datei wurde ignoriert.

13.08.2009 10:08 [Scanner] Malware gefunden
      Die Datei 'C:\WINDOWS\system32\qjwglsrv.exe'
      enthielt einen Virus oder unerwünschtes Programm

'TR/Spy.644608.1' [trojan].
      Durchgeführte Aktion(en):
      Die Datei wurde ignoriert.

Die beiden Fälle in den zwei Ereignisberichten, wo etwas in Quarantäne

verschoben wurde, waren aufpoppende Warnmeldungen von AntiVir mit

Reaktion meinerseits.

Bin ich paranoid, oder habe ich GRUND, nervös zu sein? Und falls ich

Grund habe, wie kann ich ein Spionageprogramm auf meinem Arbeitsplatz

nachweisen?
Nur NACHWEISEN. Es geht nicht ums Entfernen. Ich habe auf dem

Firmencomputer keine Admin-Rechte zu haben. Es geht rein um die Frage,

OB mir mein Chef ein Rund-um-die-Uhr-Komplett-Überwachungsprogramm

untergejubelt hat.

Ich hoffe auf die Hilfe der Gemeinde.
Jetzt schon vielen Dank für jede konstruktive Antwort.
 

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Bitte das Hijackthis Logfile neu und ordentlich posten.

Ich würde da anders rangehen.System mit bart Pe cd starten,dann regestry mit autoruns laden und davon bilder online stellen.Dann sollte sich das pogramm schnell finden.es muß bei systemstart geladen werden,über die normalen einträge dürfte es nicht zu finden sein,.gegen den angriff mit BartPe dürfte auch dieses pogramm hilflos sein.
zuvor würde ich aber mit dem zuständigen admin das vorgehen absprechen,ebenso den betriebsrat informieren.

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Wenn es ein Firmenrechner ist, dann ist bestimmt auch ein Image oder backups vorhanden. Die kiste Plattmachen wäre sinnvoll! 

Erst mal herzlichen Dank für die Antworten!
Äh - Computer plätten und neu aufsetzen, externe Sicherungskopie benutzen oder auf Systemwiederherstellung vertrauen würde ich probieren, wenn's MEINER wär. Dann wär ich mir auch sicher, daß jede Malware drauf ein übler Angriff aus dem Netz ist, und würde zusehen, das Zeug schnellstmöglich und gründlich loszuwerden. In DIESEM Fall allerdings habe ich den begründeten Verdacht, die Malware wurde aus näherliegenden Quellen installiert...
Der Tip mit BartPE klingt nach einer praktikablen Möglichkeit, der Wahrheit auf die Spur zu kommen. Mit dem Betriebsrat kann ich mich allerdings nicht absprechen, weil wir keinen haben, und was den Admin betrifft - nun, der hat, seiner Aussage zufolge, auf dem Computer keinerlei Schadsoftware gefunden, obwohl AntiVir bei dem von ihm durchgeführten Suchlauf drei Treffer erzielt und prompt ignoriert hat. Die selben drei Treffer, die mir eine elendslange Liste mit Malwarewarnungen beschert haben, während der Computer eigentlich hätte abgeschaltet sein sollen. Also... entweder steckt wirklich nichts dahinter (ha, ha...), oder unser Admin ist unfähig, was ich irgendwie nicht ernsthaft glaube, oder die Malware stammt tatsächlich von meinem Chef, und unser Administrator tut, was der Mann sagt, der ihn bezahlt.
Analyse von Malwarebytes hab ich leider immer noch nicht, weil ich's irgendwie nicht geschafft habe, die Portable-Version so auf meinen Stick zu bekommen, daß sie auch tatsächlich läuft - die ist mir jedesmal nach ein paar Sekunden abgestürzt. Vielleicht krieg ich das bis Montag hin.
HijackThis Log ordentlich - ich tu, was ich kann:


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:06:58, on 13.08.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16850)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
C:\Programme\Brother\ControlCenter2\brctrcen.exe
C:\Programme\FreePDF_XP\fpassist.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\InternetCalls.com\InternetCalls\internetcalls.exe
C:\Programme\Mozilla Firefox\firefox.exe
F:\_Software\SECURITY\HijackThat.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,First Home Page = http://go.microsoft.com/fwlink/?LinkId=54843
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [PaperPort PTD] C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
O4 - HKLM\..\Run: [IndexSearch] C:\Programme\ScanSoft\PaperPort\IndexSearch.exe
O4 - HKLM\..\Run: [ControlCenter2.0] C:\Programme\Brother\ControlCenter2\brctrcen.exe /autorun
O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [svchost] C:\WINDOWS\svchost.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [InternetCalls] "C:\Programme\InternetCalls.com\InternetCalls\internetcalls.exe" -nosplash -minimized
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = Auftragsnetz.local
O17 - HKLM\Software\..\Telephony: DomainName = Auftragsnetz.local
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = Auftragsnetz.local
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: BrSplService (Brother XP spl Service) - Unknown owner - C:\WINDOWS\system32\brsvc01a.exe (file missing)
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SiSoftware Deployment Agent Service (SandraAgentSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite 2009.SP2\RpcAgentSrv.exe

--
End of file - 5757 bytes

 

[X] - O4 - HKLM\..\Run: [svchost] C:\WINDOWS\svchost.exe

Besucherbewertung
28.05.2006 - Eintrag von Orvell, einem Computer-Überwachungsprogramm
http://www.protectcom.de/

Schau dir den LINK an , Chef überwacht die PCs !?
Frag den ADMI ?

 

« Letzte Änderung: 15.08.09, 16:29:48 von HCK »

Orvell Monitoring 2009: PC Überwachung

Aufnahme und Analyse aller PC Aktivitäten

Wissen Sie eigentlich, wer an Ihrem Computer mal schnell ein paar Internetseiten aufruft oder vielleicht sogar einen Download tätigt?

Orvell Monitoring 2009: Benutzeroberfläche. Klick für Vollbild Die PC Überwachungssoftware Orvell Monitoring 2009 wurde dazu entworfen, alle Computeraktivitäten visuell aufzuzeichnen und zu speichern. Ausführlich bis zum letzen Tastenanschlag.

Durch die Bildschirmaufnahme sehen Sie ALLES was online und offline an dem Computer getätigt wurde. Keine Aktivität bleibt unentdeckt. Die Software läuft während der Aufnahme der Aktivitäten unsichtbar im Hintergrund und stört nicht bei der PC Benutzung.

Neu: grafische Auswertung der Computerbenutzung: wann wurde der PC ein-/ausgeschaltet und wann wurde tatsächlich gearbeitet? Welche Begriffe wurden über die Suchmaschinen gesucht?

Aufnahme und Analyse aller PC Aktivitäten:

    * jede gestartete Anwendung
    * jede besuchte Internetseite
    * jede eMail und Chat Unterhaltung
    * jeder Tastenanschlag (Keylogger)
    * jede Dateiänderung und jeder Druckauftrag (NEU)
    * jeder Anschluß eines USB Sticks oder ZIP-Drives
    * jeder Suchbegriff in einer Suchmaschine
    * und vieles mehr...

Auf Wunsch arbeitet Orvell Monitoring im unsichtbaren Modus und nimmt somit unbemerkt alle Aktivitäten auf. Eine Alarmfunktion informiert Sie sofort bei verdächtigen Schlüsselworten per eMail. 

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Malwarebytes scannen gelassen ?

Report ?

« Letzte Änderung: 15.08.09, 16:27:52 von ersguterjunge »

« Win XP: Internetseite kommt nach Herunterscrollen nich zum StillstandGoogle Casino unter Eingabefeld »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
Spyware
Als Spyware bezeichnet man Programme, Dateien und Funktionen, die Daten über das Surfverhalten an den Hersteller der Spyware verschicken. Meistens kommen diese Anh&a...

Zugriffszeit
In Milisekunden angegebene Zeit, die das Speichermedium zum Erreichen der gesuchten Daten braucht. Die Zeit ist abhängig vom technischen Verfahren des Mediums sowie ...

Reaktionszeit
In der Elektronik versteht man unter der Reaktionszeit die Zeit, die ein Flachbildschirm benötigt, um die Farbe und die Helligkeit eines Bildpunktes zu ändern. ...