Virenangriff (welch origineller Titel) - msa.exe Virus

6Antworten
  1. #1
    Avatar von jinx
    jinx ist offline
    Themen Starter

    Title
    Benutzer
    seit
    06.05.2006
    Ort
    Ey, na hier!
    Beiträge
    570

    Standard Virenangriff (welch origineller Titel) - msa.exe Virus

    Hi,

    sei zwei Tagen läuft der PC einer Freundin plötzlich extrem langam. Von ANTIVIR gefunden wurde schließlich:
    GEN/PwdZIP
    HEUR/HTML.MAlware
    HTML-ScriptvirusHTML/Malicious/ActiveX.Gen
    Daneben fällt im Prozessmanager auf, dass eine Anwendung (Windows?) namens 'msa.exe' extrem viel Platz benötigt - und die CPU ist fast permament zu 100% ausgelastet.

    Ich stelle mal das Logfile rein:
    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 22:19:47, on 29.07.2009
    Platform: Windows XP SP3 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16850)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\RUNDLL32.EXE
    C:\Programme\HP\HP Software Update\HPWuSchd2.exe
    C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
    C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
    C:\WINDOWS\System32\nvsvc32.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\wuauclt.exe
    C:\WINDOWS\msa.exe
    C:\Programme\Adobe\Reader 8.0\Reader\AcroRd32.exe
    C:\Programme\Gemeinsame Dateien\Adobe\Updater5\AdobeUpdater.exe
    C:\DOKUME~1\Ini\LOKALE~1\Temp\b.exe
    C:\Programme\Trend Micro\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = MSN.com
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Bing
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Bing
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = MSN.com
    O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
    O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe
    O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [Monopod] C:\DOKUME~1\Ini\LOKALE~1\Temp\b.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
    O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
    O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
    O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
    O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

    --
    End of file - 4709 bytes
    Vieleicht weiß ja von Euch einer weiter.

    LG, jinx

  2. #2
    Avatar von schmidtchen
    schmidtchen ist offline

    Title
    Moderator
    seit
    07.08.2005
    Ort
    Schleswig-Holstein
    Beiträge
    9.271

    Standard AW: Virenangriff (welch origineller Titel)

    Moin,
    du hast den Scan mit HjT im Normal-Modus und nicht, wie empfohlen im 'abgesicherten', durchgeführt.
    Verdächtig sind diese Dateien:
    C:\DOKUME~1\Ini\LOKALE~1\Temp\b.exe

    O4 - HKCU\..\Run: [Monopod] C:\DOKUME~1\Ini\LOKALE~1\Temp\b.exe
    sieh nach, was sich dahinter verbirgt.
    Wenn unbekannt, fixen und anschließend im Explorer dem Pfad folgen und manuell löschen.
    Das kann auch gleich gefixt werden:
    O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
    Starte zu allem im 'abgesicherten Modus' und deaktiviere auch die Systemwiederherstellung.
    Wie hast du diese gefundene Malware behandelt? Quarantäne/gelöscht?
    Lade dir das Tool ' Malwarebytes' und scanne damit zusätzlich (Link hier unter 'Freeware')
    ZU MSA:
    Es scheint sich um einen als Virenscanner getarnter Trojaner zu handeln.
    Hier auf *PCTHREAT.COM*
    Löschen MS Antivirus 2008
    gibt es eine Beschreibung für eine manuelle Vorgehensweise(ohne Gewähr)

  3. #3
    Avatar von jinx
    jinx ist offline
    Themen Starter

    Title
    Benutzer
    seit
    06.05.2006
    Ort
    Ey, na hier!
    Beiträge
    570

    Standard AW: Virenangriff (welch origineller Titel)

    Hi,

    danke für die Antwort ;o)
    Ich habe den Scan bis jetzt immer im Normalmodus erstellt *schulternzuck*
    Okay, werde die Sachen fixen, sobald ich an den PC rankomm. Interessanterweise war diese 'msa.exe' heute verschwunden und der Pc ist wieder schneller, dennoch werde ich mich natürlich drum kümmern.

    Kurzen Arbeitstag und dann schönes WE wünscht jinx

  4. #4
    Avatar von schmidtchen
    schmidtchen ist offline

    Title
    Moderator
    seit
    07.08.2005
    Ort
    Schleswig-Holstein
    Beiträge
    9.271

    Standard AW: Virenangriff (welch origineller Titel)

    Moin,
    Quelle: ComSafe - Webseite für Computersicherheit (IT-Security)

    Auszüge >>>

    1. Abgesicherte Modus
    Das Arbeiten im abgesicherten Modus hat den Vorteil, dass viele Schädlinge in diesem Modus mangels nicht geladener Treiber und Bibliotheken nicht aktiv sind. Dadurch wird bei einigen Schädlingen die komplette Beseitigung überhaupt erst möglich.
    2. Deaktivierung der Systemwiederherstellung
    In manchen Fällen ist es erforderlich die Systemwiederherstellung von Windows zu deaktivieren, da sich einige Schädlinge aus den Systemwiederherstellungsdateien neu rekonstruieren. Durch das Deaktivieren der Systemwiederherstellung werden alle bisher von Windows gesicherten Systemzustände gelöscht. Ein Wiederherstellen einer infizierten, gesicherten Datei ist dann nicht mehr möglich.

  5. #5
    Avatar von jinx
    jinx ist offline
    Themen Starter

    Title
    Benutzer
    seit
    06.05.2006
    Ort
    Ey, na hier!
    Beiträge
    570

    Standard AW: Virenangriff (welch origineller Titel)

    Hi,

    Schmidtchen! Wenn ich auch oft recht ahnungslos durch die hellen und dunklen Ecken der Computerwelt tapere, so weiß ich doch, wozu der abgesicherte Modus dient. Ich wollte lediglich sagen, dass ich den ersten HijackScan noch nie so gemacht habe. Egal
    Okay, wir haben jetzt gestern nacht bis in die frühen Morgenstunden brav alles noch mal gecheckt und gesäubert, nachdem der Virus sich unter verschiedenen Namen wieder eingeschlichen hat, bekam ihn meine Freundin schließlich mit 'Malwarebytes' weg.

    Danke ;o)

    Schönes WE! LG, jinx

  6. #6
    Avatar von schmidtchen
    schmidtchen ist offline

    Title
    Moderator
    seit
    07.08.2005
    Ort
    Schleswig-Holstein
    Beiträge
    9.271

    Standard AW: Virenangriff (welch origineller Titel)

    Moin,
    es gibt aber angenehmere Beschäftigungen in der Nacht.
    Aber wenn es ein Erfolgserlebnis war, kann man auch nicht meckern.
    Ebenfalls ein schönes WE.

  7. #7
    Avatar von jinx
    jinx ist offline
    Themen Starter

    Title
    Benutzer
    seit
    06.05.2006
    Ort
    Ey, na hier!
    Beiträge
    570

    Standard AW: Virenangriff (welch origineller Titel)

    Stimmt, lol aber na ja, wenn es was nützt, lol
    Echt noch mal vielen Dank. Das Teil hat uns seit dem nicht mehr genervt.
    *auf Holz klopf*

    LG, jinx

Ähnliche Themen

  1. Explorer mit Titel und Icon?

    Von CPUnerd1 im Forum Windows 7
    Antworten: 1
    Letzter Beitrag: 07.10.2012, 19:51
  2. hmm... iwie fällt mir kein titel ein xD

    Von XxXBiDoXxX im Forum Off-Topic
    Antworten: 2
    Letzter Beitrag: 31.07.2009, 18:06
  3. Virus

    Von wurstebrei im Forum Antivirus und PC Sicherheit
    Antworten: 3
    Letzter Beitrag: 30.05.2008, 17:55
  4. Welch Format auf DVD?

    Von linza07 im Forum Datenverwaltung und Backup
    Antworten: 1
    Letzter Beitrag: 27.06.2007, 13:51
  5. Aus einer Audiodatei mehrere Titel erstellen?

    Von im Forum Anwendersoftware
    Antworten: 4
    Letzter Beitrag: 11.07.2005, 06:21
Diese Seite benutzt Cookies Durch die weitere Nutzung der Seite stimmen Sie der Verwendung von Cookies zu. Infos zum Datenschutz