Offlinebetrieb, piepen und doppelte Akzente?

Katsumi

Lt. Commander
Registriert
Sep. 2002
Beiträge
1.336
Hi.

Ich habe seit gestern ein komisches Phänomen. Wenn ich das Dachsymbol "^" oder das Zeichen "´" drücke, erscheint es immer sofort doppelt. Beim Systemstart, kurz nachdem ich mich mit dem Passwort angemeldet habe, höre ich einen kurzen Piepton und kurz darauf erscheint auf dem Desktop auch dieses Fenster, wenn ich das Internet abgeklemmt habe: http://img269.imageshack.us/img269/601/offlinebetrieb.png Wohlbemerkt, es ist bis dahin kein Fenster von mir geöffnet worden. Laufen tut nur Panda in der Systray und "Spybot-SD Resident".

Kann mir da jemand weiterhelfen?

Panda Cloud Antivirus fand keinen Schädling, Spybot ebenfalls nicht und kldetector fand ebenso nichts. An der Tastatur liegt es auch nicht. Da bin ich langsam ratlos. :(

EDIT: Hier noch ein Auszug aus der Registry: http://i.imgur.com/W9LDc.png
 
Zuletzt bearbeitet:
Der Verdacht mit den Run-Einträgen war schon ganz gut, aber dort siehst du nicht alle beim Systemstart ausgeführten Programme. (Mit Autoruns (Microsoft) bekommst du die auch noch angezeigt).

Mit dem erstgenannten Problem stehst du übrigens nicht alleine da:
Zirkumflex doppelt
In allen Fällen war entweder leicht schrottige Software oder ein Trojaner schuld.

Da du schon nach Schadsoftware gescannt und nichts gefunden hast, wäre der auch mehrmals empfohlene saubere Systemstart vermutlich sinnvoll.

Das zweite Problem könnte durchaus die gleiche Ursache haben. Wenn du die Meldung loswerden möchtest, hilft es wahrscheinlich im IE unter Internetoptionen -> Verbindungen auf "keine Verbindung wählen" zu stellen. Allerdings löst das nicht das Problem, dass irgendeine Anwendung gerne eine Verbindung ins Internet hätte.
 
Danke für die Tipps. Ich habe ersmal diverse Tools installiert und lasse diese laufen.

Panda Clound, Spybot und Ad-Aware aber nichts fand etwas... vor 10min hat allerdings Panda aus dem nichts (Hintergrunddienst) plötzlich diesen hier gemeldet: http://www.cloudantivirus.com/de/threat-information/Trj/CI.A/195131/ Speicherort: c:\recycle.bin\recycle.bin.exe

Das Problem ist allerdings noch vorhanden, eventuell ist es auch etwas anderes bzw das Problem wäre erst nach einem Neustart behoben.

Ich habe allerdings, bevor ich einen Neustart durchführe, noch eine Frage. Aktuell läuft nämlich noch ein Durchlauf mit SuperAntiSpyware. Ich habe eine PDF welche vermutlich aus China stammt geöffnet. Chinesen haben ja einen gewissen Ruf. Kennt jemand ein Tool das mit den Inhalt der PDF genau aufschlüsselt? Ich habe unter http://www.pdf-tools.com/pdf/pdfa-online-pruefen.aspx schon probiert und da sagt er mir unter anderem "The file contains cross reference streams.". Ist die Frage ob das eine normale ist oder was genau da sich hinter verbirgt. Kann da jemand weiterhelfen?


EDIT: Nach Neustart ist das Problem mit dem Offlinebetrieb und Doppelten Zeichen weg. War wohl wirklich der Fund von Panda. Seltsam das er diesen aber beim Komplettscan nicht gefunden hatte, sondern mal so im Betrieb meldet.
 
Zuletzt bearbeitet:
wahrscheinlich wurde der Schadcode im Datenstrom versteckt(XRef). Über XRef lassen sich via "cross reference stream object" auch Scripte ausführen, sog. PDF Exploids.

http://www.symantec.com/connect/blogs/pdf-exploit-same-crime-different-face

Auch wenn du die offensichtliche Ursache entfernt hast, kannst du dir nicht sicher sein, dass dein System nicht immer noch kompromittiert ist.
 
Zurück
Oben