Viren, Spyware, Datenschutz 11.227 Themen, 94.390 Beiträge

Unerwünschter DFÜ-Verbindungsaufbau beim Rechnerstart! Virus?

Kanadier / 4 Antworten / Flachansicht Nickles

Hallo, seit einigen Tagen versucht mein Rechner nach dem Start automatisch eine DFÜ-Verbindung zu meiner Standardeinwahlnummer aufzubauen. Da ich sie jedoch manuell bestätigen muß, klappt das natürlich nicht. Nachdem mind. 20 Fenster DFÜ-Verbindung geöffnet sind kommt die Meldung, daß diese Anwendung aufgrund eines Fehlers geschlossen wird. Diese Anwendung hieß zuletzt "ncz8204", und wechselt jedes mal seinen Namen. Eine Suche dieser Zeichenfolge ergab einen etsprechenden Eintrag in der Datei "user.dat". Was habe ich mir da eingefangen? Wie werde ich diesen Selbstläufer, der bislang nichts zerstört hat wieder los?
mfg
Stefan

bei Antwort benachrichtigen
Kanadier Nachtrag zu: „Unerwünschter DFÜ-Verbindungsaufbau beim Rechnerstart! Virus?“
Optionen

Hallo,
danke zunächst für die Antworten. Ich bin bereits etwas weiter gekommen und konnte einges lokalisieren und ausschalten, aber noch nicht identifizieren und entfernen. Zunächst habe ich den Auslöser mittels "msconfig" entdecken und abschalten können. Es handelt sich um den Eintrag "qellfr" mit dem Ziel "c:/windows/anwend~1/avwcrcqm.exe -quiet" im Bereich "Autostart" vom "Systemkonfigurationsprogramm". Die Anwendung liegt tatsächlich in dem angegebenen Verzeichnis. Nun habe ich nach den Zeichenfolgen "qellfr" und "avwcrcqn" auf der Platte C gesucht und sie in div. Dateien gefunden. "qellfr" ist in den Dateien "HWINFO.DAT" und "SYSTEM.DAT" enthalten und "avwcrcqn" ist in den Dateien "HWINFO.DAT", "USER.DAT" und "SYSTEM.DAT" im Verzeichnis "c:/windows" enthalten. Außerdem befindet "avwcrcqn" noch in den Dateien "APPLOG.IND" und "AVWCRCQN.LGC" im Verzeichnis "c:/windows/applog". In der Registrierung habe ich noch nicht nachgeforscht. Nun frage ich mich natürlich, wie entferne ich den Sch... wieder ohne meinen Rechner platt zu machen?
Wundert euch nicht über den falschen "/" in den Verzeichnisangaben, der richtige wird hier leider nicht angezeigt.
mfg Stefan

bei Antwort benachrichtigen