|
Log-Analyse und Auswertung: Hilfe ,Q548361 erstellt sich dauernd und Startseite nicht zu ändernWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
03.11.2004, 18:50 | #1 |
| Hilfe ,Q548361 erstellt sich dauernd und Startseite nicht zu ändern Hallo, habe folgendes Problem, wenn ich auf meinem Rechner irgend ein Programm starte dann wird in dieses Verzeichnis eine Datei gespeichert mit Namen Q548361 . Desweiteren kann ich meine Startseite nicht ändern,sie geht immer wieder auf http://a-search.biz?wmid=1010 egal mit welchem Programm (CWSchredder,Kaspersky,HiJackthisStinger) ich bekomme diese 2 Sachen nicht von meinem Rechner. Kann mir vielleicht jemand von euch helfen?? Habe die Datei Q548361 auch schon mit Norten antivirus und Escan überprüft aber die ist angeblich nicht infiziert. Mails bitte an dac828@gmx.de |
03.11.2004, 18:54 | #2 | |
Administrator, a.D. | Hilfe ,Q548361 erstellt sich dauernd und Startseite nicht zu ändern Hallo,
__________________erstelle mit HiJackThis ein Log-File und poste es hier rein. Persönliche Informationen, wie Benutzername und dergleichen, bitte unkenntlich machen. Zitat:
Aktuelle Signaturen verwendet?
__________________ |
03.11.2004, 19:16 | #3 |
| Hilfe ,Q548361 erstellt sich dauernd und Startseite nicht zu ändern habe seit eben auch eine Datei mega mit 0 kb die das selbe macht wie Q548361.
__________________hier meine Log-Datei Logfile of HijackThis v1.98.2 Scan saved at 18:58:35, on 03.11.2004 Platform: Windows 2000 SP3 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: D:\WINNT\System32\smss.exe D:\WINNT\system32\csrss.exe D:\WINNT\system32\winlogon.exe D:\WINNT\system32\services.exe D:\WINNT\system32\lsass.exe D:\WINNT\system32\svchost.exe D:\WINNT\system32\spoolsv.exe D:\WINNT\System32\DRIVERS\dcfssvc.exe D:\WINNT\System32\svchost.exe D:\WINNT\system32\drivers\KodakCCS.exe D:\Programme\Norton AntiVirus\navapsvc.exe D:\Programme\Norton Internet Security\NISUM.EXE D:\WINNT\System32\nvsvc32.exe D:\Programme\KODAK\KODAK Bildübertragungssoftware\PTSsvc.exe D:\WINNT\system32\regsvc.exe D:\WINNT\system32\MSTask.exe D:\Programme\Norton Internet Security\SymProxySvc.exe D:\WINNT\System32\WBEM\WinMgmt.exe D:\WINNT\system32\svchost.exe D:\Programme\Norton Internet Security\NISSERV.EXE D:\WINNT\Explorer.EXE D:\WINNT\Mixer.exe D:\PROGRA~1\NORTON~1\navapw32.exe D:\Programme\Norton Internet Security\IAMAPP.EXE D:\Programme\tonline\Speedmanager\SpeedMgr.exe D:\WINNT\updatetc.exe D:\Programme\Norton Internet Security\ATRACK.EXE D:\Programme\KODAK\KODAK Software Updater\7288971\Program\Kodak Software Updater.exe D:\Programme\tonline\Speedmanager\tsmsvc.exe D:\PROGRA~1\MICROS~2\Office10\OUTLOOK.EXE D:\Programme\Microsoft Office\Office10\WINWORD.EXE D:\Programme\Internet Explorer\iexplore.exe D:\Programme\WinRAR\WinRAR.exe D:\Programme\WinRAR\WinRAR.exe D:\Programme\WinRAR\WinRAR.exe D:\Programme\ICQ\NDetect.exe D:\DOKUME~1\mh\LOKALE~1\Temp\Rar$EX00.687\HijackThis.exe D:\Programme\Virenscanner\hijackthisneu\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blankarch.biz?wmid=1010 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blankarch.biz?wmid=1010 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://google.de F2 - REG:system.ini: UserInit=Userinit.exe,_huytam_ O3 - Toolbar: @msdxmLC.dll,-1@1031,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINNT\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - D:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup O4 - HKLM\..\Run: [NAV Agent] D:\PROGRA~1\NORTON~1\navapw32.exe O4 - HKLM\..\Run: [iamapp] D:\Programme\Norton Internet Security\IAMAPP.EXE O4 - HKLM\..\Run: [Mirabilis ICQ] D:\Programme\ICQ\NDetect.exe O4 - HKLM\..\Run: [WinampAgent] "D:\Programme\Winamp3\winampa.exe" O4 - HKLM\..\Run: [T-DSL SpeedMgr] "D:\Programme\tonline\Speedmanager\SpeedMgr.exe" O4 - HKLM\..\Run: [Ad-aware] "D:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-aware.exe" +c O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINNT\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE D:\WINNT\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [mwavscan] "D:\DOKUME~1\mh\LOKALE~1\Temp\mwavscan.com" /s O4 - HKLM\..\Run: [NeroFilterCheck] D:\WINNT\system32\NeroCheck.exe O4 - HKLM\..\Run: [tpcupdater] D:\WINNT\updatetc.exe O4 - HKCU\..\Run: [Symantec NetDriver Monitor] D:\PROGRA~1\SYMNET~1\SNDMon.exe O4 - Global Startup: Adobe Gamma Loader.lnk = D:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Image Transfer.lnk = D:\Programme\Sony Corporation\Image Transfer\SonyTray.exe O4 - Global Startup: Kodak EasyShare Software.lnk = D:\Programme\KODAK\Kodak EasyShare software\bin\EasyShare.exe O4 - Global Startup: Kodak software updater.lnk = D:\Programme\KODAK\KODAK Software Updater\7288971\Program\Kodak Software Updater.exe O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - D:\Programme\ICQ\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - D:\Programme\ICQ\ICQ.exe O16 - DPF: ppctlcab - http://www.pestscan.com/scanner/ppctlcab.cab O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - http://www.pestscan.com/scanner/axscanner.cab O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O18 - Filter: text/plain - {D51A9A3A-0E94-4BBD-A0F3-40E45DBBC362} - D:\WINNT\System32\phim.dll O21 - SSODL: System - {B6A1AE54-FB1B-4839-9873-1D5F24686F14} - D:\WINNT\system32\system32.dll Problem ist das wenn ich unter HijackThis was fixe dann ist es nach dem neustart wieder drinn. |
03.11.2004, 23:17 | #4 |
Gast | Hilfe ,Q548361 erstellt sich dauernd und Startseite nicht zu ändern Lösche diese Dateien im abg. Modus: D:\WINNT\updatetc.exe D:\WINNT\system32\system32.dll D:\WINNT\System32\phim.dll Anschl. fixe dies mit HijackThis: O4 - HKLM\..\Run: [tpcupdater] D:\WINNT\updatetc.exe O18 - Filter: text/plain - {D51A9A3A-0E94-4BBD-A0F3-40E45DBBC362} - D:\WINNT\System32\phim.dll O21 - SSODL: System - {B6A1AE54-FB1B-4839-9873-1D5F24686F14} - D:\WINNT\system32\system32.dll |
04.11.2004, 10:41 | #5 |
| Hilfe ,Q548361 erstellt sich dauernd und Startseite nicht zu ändern danke *Christian* hat geklappt, jetzt ist sowohl die Startseite wieder okay als auch diese läßtigen Dateien die sich erstellt haben weg. ein Glück gibt es dieses Forum. |
06.11.2004, 14:42 | #6 | |
| Hilfe ,Q548361 erstellt sich dauernd und Startseite nicht zu ändern hi, ich habe genau das gleiche problem! nur sieht das bei mir etwas anders aus... hier mal die log von hijackthis: Zitat:
gruß flori |
06.11.2004, 18:49 | #7 |
| Hilfe ,Q548361 erstellt sich dauernd und Startseite nicht zu ändern @ flowri, Platform: Windows XP (WinNT 5.01.2600)/MSIE: Internet Explorer v6.00 (6.00.2600.0000): besuche www.windowsupdate.com. Beachte, dass das Betriebssystem, der Browser, alle SchutzProgramme, sowie alle weitere Software stets auf dem aktuellen Stand sein muss, um einen Schutz darstellen zu können. Lade den eScan runter, erstelle einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus. Beachte, dass der eScan ab Version 4.5.1 gefundene Malware nicht löscht. Die Malware muss von Hand gelöscht werden. Teile uns das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Cidre) SD |
07.11.2004, 16:26 | #8 |
| Hilfe ,Q548361 erstellt sich dauernd und Startseite nicht zu ändern danke @ sd so, hab das jetzt mal gemacht! windows ist jetzt auch up 2 date. die ergebnisse von escan(bitte festhalten) sind als anhang, da es so viele waren! also ich hab antivir, und trotzdem so viele viren..was haltet ihr von dem programm? bringts das überhaupt? welche antivirus programme nutzt ihr? kann ich die dateien im "infected"-ordner(quarantäne-verzeichnis von antivir) alle löschen? die ergebnisse von escan bei denen infected steht kann ich eigentlich alle ohne bedenken (im abgesicherten modus) löschen, oder? zum browser: ich wollte jetzt auf mozilla firefox umsteigen, aber beim installieren kommt immer ein fehler, dass was mit der xpcom.dll nicht stimmt und wenn ich das programm als .zip entpacken will, kommt beim entpacken der xpcom.dll immer der fehler, dass das system die datei nicht finden kann. kann mir hier noch jemand helfen? so, das wars. gruß flori |
08.11.2004, 20:06 | #9 | |
| Hilfe ,Q548361 erstellt sich dauernd und Startseite nicht zu ändern habe jetzt mal auf "eigene faust" im abgesicherten modus alles mit "infectd gelöscht" und danach bei HijackThis alles (denke ich) nötige gefixed. die q123bla.exe und die mega.exe sind jetzt weg und kommen im moment auch nicht wieder, mal sehen wie lang :-) wäre schön, wenn mir trotzdem noch jemand was zu den anderen fragen sagen könnte... Zitat:
|
08.11.2004, 20:47 | #10 | |||
Moderator, a.D. | Hilfe ,Q548361 erstellt sich dauernd und Startseite nicht zu ändernZitat:
Siehe auch http://www.mathematik.uni-marburg.de...ompromise.html Zitat:
Zitat:
http://firefox.stw.uni-duisburg.de/forum/index.php Gruß Yopie |
03.12.2004, 18:00 | #11 |
| Hilfe ,Q548361 erstellt sich dauernd und Startseite nicht zu ändern Hallo, ich bin aufgrund des o.a. Virus erst heute auf das Forum hier gestoßen. Erstmal vielen Dank für die guten Hinweise! Zunächst habe ich mir Highjackthis und das andere von Ihnen empfohlene Anti-Viren Programm (Kaspersky?) aus dem Netz runtergeladen. Natürlich war die Enttäuschung groß als ich feststellen musste, daß diese Programme keine Viren beseitigen. Dies habe ich manuell vorgenommen und hierbei bin ich vermutlich auf die Tarnkappe des _huytam_.exe gestossen. Ich fand in der System.ini einen Eintrag device=*dynapage Da ich mit diesem nichts anfangen konnte, habe ich ihn gelöscht. Danach war die Datei _huytam_.exe (als auch .dll und die zugehörige Prefetch Datei), problemlos über die Suchfunktion von WinXP zu finden. Jetzt noch die Registry Einträge gesäubert wie von Ad-Aware angezeigt und alles läuft normal wie vorher. Lothar Weisz (wieder Virenfrei, freu) |
05.12.2004, 21:47 | #12 |
| Hilfe ,Q548361 erstellt sich dauernd und Startseite nicht zu ändern @ Lothar Weisz @ flowri vielleicht erstellt Ihr beide jeweils ein Hijack This Logfile mit http://www.trojaner-board.de/51130-a...ijackthis.html und postet es ... dann können wir uns das anschauen und Euch vielleicht weiterhelfen. SD |
Themen zu Hilfe ,Q548361 erstellt sich dauernd und Startseite nicht zu ändern |
angeblich, antivirus, datei, email, erstellt, escan, folge, folgendes, gespeichert, gmx.de, helfen, hijack, hilfe, immer wieder, kaspersky, meinem, namen, norten, problem, programm, rechner, sache, sachen, seite, starte, startseite, verzeichnis, welchem, wmid, ändern |