Hallo! Ich hab meinen Computer mit HiJackThis im abgesicherten Modus überprüft und bin dabei unter anderem auch auf eine Datei gestoßen, die heißt awvvw.exe und ist im system32 Ordner gespeichert.
Hab mich erkundigt: ist anscheinend spyware die mein onlineverhalten ausspioniert und dann weiter verkauft -> Marktforschung o.ä..
Alle anderen Dateien konnte ich mit HJT im abgesicherten Modus löschen. Die Datei awvvw war aber nach dem Löschen immer noch da. Auch wenn ich den Vorgang wiederholt habe, dann hat das nichts gebracht.
Es kam/kommt auch alle 15 Minuten die Meldung, dass mein Virenschutzprogramm (Trend Micro 2007) einen Virus gefunden hat und zwar in der Datei awvvw. Die Datei wurde dann anscheinend in Quarantäne verschoben, ist nachher aber immer noch da.
Kannst du uns dein HiJackThis Log hier mal posten?
Ich habe bei Google nichts über die awvvw.exe gefunden. Ein wenig komisch.
30.12.2007, 21:25
Threadersteller
jo.ga
HJT Log-Posting
Es ist tatsächlich wenig über diesen Prozess, welcher, so wie ich das jedenfalls verstanden habe, irgendwie als Windowsprozess getarnt ist, zu finden.
] ]
In einigen Foren wird auch zur Formatierung geraten. Aber formatieren nur wegen eines befallenen Prozesses, der schwer oder gar nicht zum löschen geht??
Der SmartSoundQuicktracks-Plugin konnte nicht gefunden werden. Ich hab dann einfach abgebrochen.
Ich weiß nicht ob das ein Problem ist, weil ich hab dann einfach abgebrochen und bin trotzdem ins Programm gekommen.
Ich habe auf "Delete on Reboot" umgestellt und auf "Single File" gestellt.
Ich habe mir im "System 32" - Ordner die beiden Dateien "awvvw.dll" und "tuvsqqq.dll" einzeln herausgesucht und einzeln gelöscht.
Der Countdown lief. Ich habe ihn ablaufen gelassen und es kam eine Meldung, dass die Dateien gelöscht seien.
Ich hab die Dateien danach nocheinmal gesucht und sie waren nicht gelöscht! Was soll ich tun?
30.12.2007, 23:06
Festus
Hast du schon versucht die dazugehörigen Einträge in der Registry zu löschen?
31.12.2007, 12:20
Threadersteller
jo.ga
Nein wie mach ich das?
31.12.2007, 12:47
Compiler
Trojan.Vundo
Gegen diese awvvw.exe und awvvw.dll gibt es anscheinend ein Desinfizierungs Tool namens VundoFix (http://www.virus-protect.org/artikel...vundofixx.html).
Lad es dir mal runter und teste es mal aus. Ich hoffe das hilft.
Ich habe es nicht getestet, also alles auf eigene Gefahr.
31.12.2007, 16:39
Arkos
Du hast ja geschrieben das du das im abgesicherten modus gemacht hast.
Hast du vorher aber auch die Systemwiederherstellungspunkte gelöscht und deaktiviert?
Kann sein das die maleware dadrin sitzt und sich immerwieder herstellen lässt wenn du sie gelöscht hast.
01.01.2008, 21:39
Threadersteller
jo.ga
danke - melde mich später nochmal
Vielen Dank Compiler! Ich habe jetzt prevx runtergeladen und werde das jetzt mal testen.
Danke auch an Arkos. Allerdings kann die malware leider nicht in den systemwiederherstellungspunkten versteckt sein da ich sie sicher deaktiviert habe und bis jetzt noch immer nicht reaktivert habe.
Ich melde mich auf alle Fälle später noch mal.
Auffallend ist aber auch folgendes: Mein Virusschutzprogramm meldet immer wieder dass immer verschiedene Dateien von einem Virus befallen wurden der heißt "PE TRATS.A" und befallen sind immer nur ausschließlich temporäre Dateien.
Die Dateien können aber immer gesäubert werden. Wahrscheinlich geht das alles von dieser awvvw.dll aus.
Bin gerade beim Durchsuchen und Säubern mit VundoFix dabei.
Geändert von jo.ga (01.01.2008 um 22:40 Uhr).
02.01.2008, 12:40
Threadersteller
jo.ga
VundoFix - Protokoll-Posting
Ich habe den VundoFix-Vorgang wie beschrieben ausgeführt. Hier das Protokoll:
VundoFix V6.7.7
Checking Java version...
Sun Java not detected
Scan started at 23:00:31 01.01.2008
Attempting to delete C:\windows\system32\awvvw.dll
C:\windows\system32\awvvw.dll Has been deleted!
Attempting to delete C:\WINDOWS\system32\ewntmpok.ini
C:\WINDOWS\system32\ewntmpok.ini Has been deleted!
Attempting to delete C:\WINDOWS\system32\kopmtnwe.dll
C:\WINDOWS\system32\kopmtnwe.dll Has been deleted!
Attempting to delete C:\WINDOWS\system32\tuvsqqq.dll
C:\WINDOWS\system32\tuvsqqq.dll Could not be deleted.
Attempting to delete C:\WINDOWS\system32\winlzi32.dll
C:\WINDOWS\system32\winlzi32.dll Has been deleted!
Attempting to delete C:\windows\system32\wvvwa.ini
C:\windows\system32\wvvwa.ini Has been deleted!
Attempting to delete C:\windows\system32\wvvwa.ini2
C:\windows\system32\wvvwa.ini2 Has been deleted!
Performing Repairs to the registry.
Done!
Beginning removal...
VundoFix V6.7.7
Checking Java version...
Sun Java not detected
Scan started at 12:25:52 02.01.2008
Listing files found while scanning....
C:\WINDOWS\system32\tuvsqqq.dll
Beginning removal...
Attempting to delete C:\WINDOWS\system32\tuvsqqq.dll
C:\WINDOWS\system32\tuvsqqq.dll Could not be deleted.
Performing Repairs to the registry.
Done!
Beginning removal...
end
Anscheinend konnte eine Datei nicht gelöscht werden. Oder hab ich das falsch verstanden?
02.01.2008, 17:32
Compiler
So wie es aussieht, wird die tuvsqqq.dll DLL Datei noch von Windows verwendet. Kannst du in abgesicherten Modus eventuell mal gehen und die da entfernne bzw. den VundoFix Vorgang nochmal wiederholen.
02.01.2008, 18:50
Threadersteller
jo.ga
Fehlermeldung bei Systemstart
Danke das werde ich dann so machen. Beim Systemstart kommt jetzt allerdings die Fehlermeldung, die ich angehängt hab.
Liegt das daran, dass ich die Datei aus der Registrierung löschen muss? Wenn ja, wie mach ich das?
02.01.2008, 19:17
Festus
Auf Start, dann ausführen anklicken und regedit eingeben. Dann öffnet sich ein Fenster, ähnlich dem Explorer. Dort gibst du unter bearbeiten-suchen kopmtnwe.dll ein und klickst dabei auf weitersuchen. Dabei mußt du sehr gewissenhaft vorgehen und darauf achten, daß der komplette Pfad eingetragen ist. Dieser Eintrag kann öfter in der Registry vorkommen, deshalb mußt du, wenn du einen Eintrag gefunden und ihn gelöscht hast immer auf weitersuchen klicken bis das durchsuchen beendet ist. Du darfst in keinem Fall den Kompletten Ordner Löschen, sondern nur diesen Wert, im schlimmsten Fall startet sonst dein Rechner nicht mehr
02.01.2008, 22:34
Threadersteller
jo.ga
Vielen Dank Festus! Deine Erklärung war auserordentlich objektiv und gut formuliert. Ich habe den Eintrag jetzt gelöscht. Ich hoffe, dass die Sache damit abgeschlossen ist. Bei Problemen wende ich mich natürlich gerne wieder an euch!
Großes Kompliment an pcmasters und ganz besonders an die erfahrenen Berater, welche unentgeltlich anderen, nicht zuletzt mir, beim Lösen großer Probleme helfen, die sie selber nie so lösen könnten.