2 Probleme gefunden - sicher oder nicht?

saibot41

New member
Liebes Forum,

hier kurz meine Vorgeschichte:
Mit GDATA habe ich bei mir auf der Festplatte 2 Viren gefunden. Nachdem ich GDATA aktualisiert habe, die Einträge desinfiziert und gelöscht habe und den PC in einen PC-LAden gebracht habe, um ihn wieder sicher zu machen (die haben dort auch nur GDATA aktualisiert und ad-aware laufen lassen), wollte ich nochmal all diese Dinge tun, die mir im PC-Welt-Forum geraten wurden.
Nachdem GDATA und Ad-aware nochmal liefen und nichts gefunden haben, habe ich Spybot installiert. Dabei ist folgendes passiert:

Beim Installieren hat alles geklappt bis der TeaTimer an der Reihe war. Dann bekam ich die Fehlermeldung "TeaTimer update 1.6.1, falsche Checksumme". Damit konnte ich nichts anfangen, aber die Installation war ansonsten eh fertig, also habe ich weitergemacht. Nach der Installation bekam ich eine seltsame Warnung von GDATA: "Host versucht REgistrierungsdatenbank zu verändern. Datei: Hosts". Damit konnte ich auch nichts anfangen, also habe ich auf "Verweigern" geklickt, habe die Änderung also nicht zugelassen, da ich Angst hatte, dass da irgendein Virus merkt: "oh da wird spybot installiert, jetzt reagier ich darauf, indem ich diverse Änderungen durchführe, damit ich später nicht gefunden werde". Vielleicht bin ich paranoid, aber Dinge, die ich nicht verstehe, will ich im Moment nicht zulassen. Der eben beschriebene GDATA-Dialog lies sich aber nicht so einfach wegklicken, er ging sofort nachdem ich ihn geschlossen hatte, wieder auf. Ich hab den PC runtergefahren und im abgesicherten Modus wieder gestartet, um Spybot durchlaufen zu lassen. Und leider Gottes hat Spybot folgende 2 Dinge gefunden, obwohl vorher sowohl GDATA als auch Ad-aware nichts gefunden hatten:

1) Problem: "Microsoft.Windows.Security.InternetExplorer" (in roter Schrift)
Eine Zeile darunter stand "(SBI$A3433CBF) Einstellungen"
und darunter "HKEY_USERS\S-1-5-21-30259..."
Bei diesem Problem stand unter der Überschrift Art "1 Einträge Security Registrierungsdatenbank-Änderung"

2) Problem: "Microsoft.Windows.SecurityCenter.AntiVirusOverride" (in roter Schrift)
Eine Zeile darunter stand "(SBI$3604910C) Einstellungen"
und darunter "HKEY_LOCAL_MACHINE\SOFT..."
Bei diesem Problem stand unter der Überschrift Art ebenfalls "1 Einträge Security Registrierungsdatenbank-Änderung"

Ich habe dann auf "Probleme beheben" geklickt.

Ich war ziemlich geknickt, denn nach der Aussage in dem PC-Laden "Ihr Laptop ist wieder sauber" und nachdem Ad-Aware und GDATA nichts gefunden hatten, hatte ich natürlich gehofft, wieder etwas Sicherheit zu bekommen.
Mein Fragen sind nun: Könnt Ihr mit diesen Meldungen irgend etwas anfangen? Sind das bekannte Trojaner oder so etwas oder gab es diese Meldungen vielleicht, weil bei der Installierung des TeaTimers auch Probleme aufgetreten sind? Die Meldung dort bezog sich ja auch auf die Registrierungsdatenbank.

Im PC-Welt-Forum kam noch die Idee, dass die Meldung auch daher kommen könnte, dass meine Windows-Firewall deaktiviert ist. Dies habe ich getan, weil bei mir eine GDATA-Firewall aktiv ist. War das der Grund für die zwei Probleme, dann ist das ja nicht schlimm und ich wäre beruhigt.

Eine andere Meinung im PC-Welt-Forum war "das einzig sinnvolle scheint mir, dein System neu aufzusetzen, es hört sich imho krank an." Jetzt hab ich Panik und weiß nicht was tun.
Kennt jemand von Euch diese Meldungen?

Vielen Dank für jede Hilfe,

LG Tina
 
Eine Sache hatte ich etwas ungenau beschrieben:

Ich habe in meinen Windows-Sicherheitseinstellungen zwei Dinge geändert:
1) die Windows-Firewall ausgestellt
2) In den Internetoptionen im Reiter Sicherheit habe ich die Sicherheitsstufe von mittelhoch auf hoch geändert.

Sind deswegen die beiden Spybot-Probleme entstanden? Das wa nämlich eine Vermutung im PC-Welt-Forum, dass Änderungen in den Sicherheitseinstellungen Meldungen bei Spybot verursachen. Wenn das so war, bin ich einerseits beruhigt, andererseits: Was hat dann der KLick auf "Problem beheben" bewirkt?

LG, Tina
 
Hallo,

Spybot-S&D erkennt das Windows Security Center, die mit Registry-Änderungen im Windows Security Center zu tun haben. Dies ist weder ein Fehler noch ein False Positive - es ist ledigleich ein Hinweis.
Spybot-S&D möchte Sie darauf hinweisen, dass "jemand" eine oder mehrere Meldungen des Windows Security Centers deaktiviert hat, z.B. die Meldungen, dass Ihr Virenschutz nicht aktiv oder nicht aktuell ist. Wenn Sie diese Einstellungen selber vorgenommen haben, können Sie diese Erkennungen getrost ignorieren und von zukünftigen Suchen ausschließen lassen.
Um das zu tun, klicken Sie bitte mit der rechten Maustaste auf die einzelnen Einträge und wählen jedes Mal "Diese Erkennung von zukünftigen Suchen ausschließen". Auf diese Weise erkennt Spybot-S&D immer noch zukünftige Änderungen anderer Einstellungen im Security Center.
Das gleiche gilt, wenn Sie andere Sicherheitslösungen installiert haben (wie z.B. das McAfee Security Center oder Norton Internet Security). Diese Programme schalten die Meldungen des Windows Security Center ebenfalls ab, um sich selber darum zu kümmern. Spybot-S&D meldet die Änderungen, weil es auch Malware-Programme gibt, die diese Meldungen abschalten, damit die Benutzer es nicht merken, wenn ihre Sicherheitssoftware nicht aktiv/aktuell ist.
Mehr Informationen zu diesem Thema finden Sie in unserem Forum:
http://forums.spybot.info/showthread.php?t=87

Mit freundlichen Grüßen
Sandra
Team Spybot
 
Hallo und vielen Dank für die Antwort. Ich bin jetzt deutlich mehr beruhigt. Ich hatt nun folgenden Gedankengang: Wenn die Spybot-Meldungen kommen, weil ich selbst etwas an meinem Windows Sicherheitscenter geändert habe, dann müssten die gleichen Warnungen kommen, wenn ich Spybot deinstalliere und dann wieder installiere und nochmal laufen lasse. Dies habe ich getan. Leider hat Spybot "keine Spione gefunden." Dann habe ich entdeckt, dass bei Spybot unter "Wiederherstellen" alle Probleme aufgelistet sind, die bei vorherigen Läufen aufgelistet wurden. Das heißt, obwohl ich Spybot komplett deinstalliert und wieder installiert habe, hat das Programm herausgefunden, dass es auf meinem REchner schon einmal lief und mit welchen Ergebnissen. Meine erste Frage lautet daher:

1)
Wie schaffe ich es, Spybot im Originalzustand laufen zu lassen, also ohne, dass es von früheren Problemen weiß? Wenn dann diese AntiVirusOverride-Meldung wiederkommt, dann kann ich mir ziemlich sicher sein, dass sie nur auftaucht, weil ich die Windows-Firewall ausgeschaltet habe.

Unter Wiederherstellen sehe ich vier Einträge, die Spybot gesichert hat. Ich habe ein screenshot gemacht, damit Ihr sehen könnt, wie es bei mir aussieht. Allerdings kann ich die Worddatei, in der ich die 2 Bilder gespeichert habe, nicht hochladen, weil 250 kB zu groß sind. Wenn ich die Datei zippe, dann hat sie auch noch 200 kB, wohl weil die Bilder nicht so komprimierbar sind. Hier kann ich die Bilder auch nicht einfügen. Gibt es da eine Möglichkeit, dass Ihr meine Screenshots sehen könnt? Eine kurze Beschreibung der Einträge unter "Sicherung" hier:
- DSO Exploit:
Data source object exploit
HKEY_USERS/...
- Possible extension hijack:
Default screen saver handler
HKEY_CLASSES_ROOT/...
Diese beiden Einträge tragen das Datum von 2004. Das ist genau die Zeit, in der ich meinen Laptop gekauft habe und auf dem dann natürlich einiges installiert wurde. Ich vermute, dass diese Installierungen Spybot aufgefallen sind und gemeldet wurden. Da ich aber wohl kaum seit meinem ersten Tag dutzende Viren und Trojaner auf meinem Laptop habe ohne dies zu wissen oder zu merken, muss ich mir über diese Meldungen wohl keine Sorgen machen, richtig?
Die anderen beiden Sicherungen sind wie schon in meinem vorherigen Beitrag beschrieben die beiden Einträge:
- Microsoft.Windows.Security.InternetExplorer
Einstellungen
HKEY_USERS/...
- Microsoft.Windows.SecurityCenter.AntiVirusOverride"
Einstellungen
HKEY_LOCAL_MACHINE\...

Und wie ich saibotsandra verstanden habe, muss ich mir darum auch keine Sorgen machen, da diese Meldungen nur Hinweise auf die Änderungen im Windows-Sicherheitscenter sind? Daher meine zweite Frage

2) Kann ich beruhigt sein, dass diese beschriebenen Meldungen nicht auf ein verseuchtes System hinweisen, sondern harmlos sind?

In gespannter Hoffnung,

LG Tina
 
... Dann habe ich entdeckt, dass bei Spybot unter "Wiederherstellen" alle Probleme aufgelistet sind, die bei vorherigen Läufen aufgelistet wurden. Das heißt, obwohl ich Spybot komplett deinstalliert und wieder installiert habe, hat das Programm herausgefunden, dass es auf meinem REchner schon einmal lief und mit welchen Ergebnissen. ...
Hallo Tina,

vermutlich hast Du diesbezüglich "unsauber" deinstalliert, so dass noch entsprechende Dateien auf dem Rechner bzw. Einträge in der Registry vorhanden waren.

Nach einer Deinstallation am besten die Registry nochmal "händisch" nach Überbleibseln absuchen.

Zudem gibt es auf der Homepage von Spybot das sog. "Kleine Werkzeug".
Hierbei handelt es sich um eine .reg-Datei.
Lade Dir diese runter, dann Doppelklick darauf, so dass auf diesem Wege Resteinträge von Spybot in der Registry gelöscht werden.

Hier noch mal das Wichtigste:

http://www.safer-networking.org/de/howto/uninstall.html

Viel Glück! ;)
 
Gut, werde ich probieren, vielen Dank.

Hat noch jemand eine Antwort auf meine zweite Frage? Wie kann ich Euch meinen Screenshot mitteilen? Ist meine Vermutung, dass die 4 gefundenen Probleme von Spybot vom Installieren mehrerer Programme bei Kauf des Laptops und von meiner Änderung der Sicherheitseinstellungen stammen, richtig?

LG Tina
 
Okay, im PC Welt-Forum hat das mit den screen-shots folgendermaßen geklappt, vielleicht geht es ja auch hier. Hier sind meine Spybot-Einträge unter der Rubrik "wiederherstellen":




Ich denke, dass diese Funde von Spybot unbedenklich sind, dass es also keine Trojaner sind, sondern dass die ersten beiden Einträge Hinweise sind, dass bei der Installation diverser Programme bei der Einrichtung des PCs etwas an der Registrierunsdatenbank geändert wurde bzw. dass die letzten beiden Einträge nur als Information zu verstehen sind, das ich die Windows-Sicherheitseinstellungen geändert habe (wie ja auch von Spybotsandra erwähnt). Ist das korrekt so?

Im PC-Welt-Forum empfahl man mir die ersten beiden alten Einträge zu löschen. Was ist mit den letzten beiden? Soll ich bei den beiden auf wiederherstellen klicken? Was passiert, wenn ich sie auch lösche?

LG Tina
 
Ich bin jetzt doch wieder beunruhigt. Dass DSO Exploit ein bug war, hab ich verstanden. Aber in keinem Forum, in dem ich "possible extension hijack" gesucht habe, wurde geschrieben, dass dieser Spybot-Fund harmlos ist.
Im Gegenteil, wenn man auf Eurer Seite
http://www.safer-networking.org/de/search/index.html
in der suche "possible extension hijack" eingibt und dann auf Update 2004-07-09 klickt, erscheint:

Hijacker
+ LoadHTML.BHOPopup (1) + AliSysSoftware (1) ++ XXXToolbar.com (1) ++ Scheo.com (1) + Possible extension hijack (1) + ISTbar.Slotch|aka XXXToolbar (1)

Was hat es denn mit diesem possible extension hijack auf sich?

Bitte um Hilfe, LG Tina
 
Hm, ich verstehe gerade nicht, was du moechtest, du zeigst ein Bild aus der Spybot Wiederherstellung. Sprich es wird ja nichts gefunden, sondern nur etwas angezeigt, was du irgendwann(2004?) einmal mit Hilfe von Spybot geloescht/bereinigt hast?

Hier in deinem Fall waren es die Standardeinstellungen fuer den Eintrag. Es ist moeglich, das bei dir ein Leerzeichen mehr eingetragen war, als beim Standard ueblich ist und Spybot hat es deshalb gemeldet.
 
Ich dachte, alles was in der Wiederherstellung gefunden wird, wurde einmal als Problem von Spybot gefunden. Als Laie kann ich mit den Meldungen von Spybot nichts anfangen, wenn da ein Problem gemeldet wird, denke ich, ich hab einen Virus oder Trojaner auf dem Rechner, es sei denn jemand sagt mir, was diese gefundenen Probleme bedeuten und dass sie harmlos sind. Also habe ich das jetzt richtig verstanden:
Der DSOExploit-Eintrag war ein Bug ==> alles ok
Die possible extension hijack entstand durch Umbenennungen von Programmen bei der Einrichtung meines PCs ==> alles ok
Die letzten beiden Meldungen kamen von meinen Änderungen im Windows-Sicherheitscenter ==> alles ok

Kann ich diese 4 Einträge löschen oder ist aus irgendeinem Grund notwendig, sie zum wiederherstellen aufzubewahren?
Wenn ich Spybot deinstalliere, den backup-Ordner lösche, dann spybot nochmal installiere und drüberlaufen lasse, dann erscheinen wieder die letzten beiden Einträge von der Änderung der Einstellungen des Windows-Sicherheitscenters als Problem. Ist das richtig? Wenn ja, hab ichs verstanden und bin beruhigt.
 
Hallo,

Alles richtig verstanden. :)
Die Dateien in der Wiederherstellung können Sie löschen.

Mit freundlichen Grüßen
Sandra
Team Spybot
 
Uff, na das ist doch mal eine gute Nachricht. Hervorragend! Vielen Dank für die Hilfe.
So, jetzt lass ich Euch mit meinem ständigen Gefrage mal eine Weile in Ruhe... :)

LG Tina
 
Back
Top