![]() |
|
Log-Analyse und Auswertung: Problem: Hintergrund nurnoch grau, desktop.htmlWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
| ![]() Problem: Hintergrund nurnoch grau, desktop.html hi ich hatte vor 2 tagen das problem, dass mein hintergrund mir auf einmal erzählen wollte, dass ich ein offenes buch bin für spyware. nun hatt ich aber das problem, ihm zu sagen, dass ich das zur kenntnis genommen habe, und bin auf das board hier gestoßen ![]() ![]() Logfile of HijackThis v1.97.7 Scan saved at 14:32:16, on 08.12.2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: D:\WINDOWS\System32\smss.exe D:\WINDOWS\system32\winlogon.exe D:\WINDOWS\system32\services.exe D:\WINDOWS\system32\lsass.exe D:\WINDOWS\system32\svchost.exe D:\WINDOWS\System32\svchost.exe D:\Programme\TGTSoft\StyleXP\StyleXPService.exe D:\WINDOWS\system32\spoolsv.exe D:\WINDOWS\System32\LckFldService.exe D:\Programme\Norton AntiVirus\navapsvc.exe D:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE D:\WINDOWS\System32\nvsvc32.exe D:\WINDOWS\System32\svchost.exe D:\WINDOWS\system32\ZoneLabs\vsmon.exe D:\Programme\Norton AntiVirus\SAVScan.exe D:\WINDOWS\Explorer.EXE D:\WINDOWS\htpatch.exe D:\WINDOWS\System32\RunDll32.exe D:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe D:\Programme\Microsoft IntelliType Pro\type32.exe D:\Programme\Microsoft IntelliPoint\point32.exe D:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe D:\Programme\D-Tools\daemon.exe D:\Programme\Java\j2re1.4.2_06\bin\jusched.exe D:\Programme\ICQLite\ICQLite.exe D:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe D:\PROGRA~1\DAP\DAP.EXE D:\WINDOWS\System32\ctfmon.exe D:\Programme\TGTSoft\StyleXP\StyleXP.exe D:\Programme\AT-AR215\AT-AR215 USB ADSL WAN Adapter\DSLMON.exe D:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe D:\Programme\FRITZ!\IWatch.exe D:\escan\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = http://www.symantec.com/techsupp/ser...build=Symantec R3 - Default URLSearchHook is missing O3 - Toolbar: DAP Bar - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - D:\Programme\DAP\DAPIEBar.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [HTpatch] D:\WINDOWS\htpatch.exe O4 - HKLM\..\Run: [SiSUSBRG] D:\WINDOWS\SiSUSBrg.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [Zone Labs Client] D:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe O4 - HKLM\..\Run: [type32] "D:\Programme\Microsoft IntelliType Pro\type32.exe" O4 - HKLM\..\Run: [IntelliPoint] "D:\Programme\Microsoft IntelliPoint\point32.exe" O4 - HKLM\..\Run: [ccApp] "D:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Advanced Tools Check] D:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [DAEMON Tools-1033] "D:\Programme\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [SunJavaUpdateSched] D:\Programme\Java\j2re1.4.2_06\bin\jusched.exe O4 - HKLM\..\Run: [ICQ Lite] D:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [NeroFilterCheck] D:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [SSC_UserPrompt] D:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe O4 - HKLM\..\Run: [DownloadAccelerator] D:\PROGRA~1\DAP\DAP.EXE /STARTUP O4 - HKLM\..\Run: [MSConfig] D:\WINDOWS\PCHEALTH\HELPCTR\Binaries\msconfig.exe /auto O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [Ati Control Panel] atiphexx.exe O4 - HKCU\..\Run: [STYLEXP] D:\Programme\TGTSoft\StyleXP\StyleXP.exe -Hide O4 - HKCU\..\RunOnce: [ICQ Lite] D:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: DSLMON.lnk = D:\Programme\AT-AR215\AT-AR215 USB ADSL WAN Adapter\DSLMON.exe O4 - Global Startup: InterVideo WinCinema Manager.lnk = D:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe O4 - Global Startup: ISDNWatch.lnk = D:\Programme\FRITZ!\IWatch.exe O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office\OSA9.EXE O8 - Extra context menu item: &Download with &DAP - D:\PROGRA~1\DAP\dapextie.htm O8 - Extra context menu item: Download &all with DAP - D:\PROGRA~1\DAP\dapextie2.htm O9 - Extra 'Tools' menuitem: Sun Java Konsole (HKLM) O9 - Extra button: Run DAP (HKLM) O9 - Extra button: ICQ 4.1 (HKLM) O9 - Extra 'Tools' menuitem: ICQ Lite (HKLM) O12 - Plugin for .spop: D:\Programme\Internet Explorer\Plugins\NPDocBox.dll O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/s...irector/sw.cab O16 - DPF: {288C5F13-7E52-4ADA-A32E-F5BF9D125F98} (CR64Loader Object) - http://www.miniclip.com/platypus/miniclipGameLoader.dll O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (FilePlanet Download Control Class) - http://www.fileplanet.com/fpdlmgr/ca...C_1_0_0_44.cab O16 - DPF: {53B8B406-42E4-4DD3-96E7-9DEC8CEB3DD8} (ICQVideoControl Class) - http://xtraz.icq.com/xtraz/activex/ICQVideoControl.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/s...sh/swflash.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{9FABDD37-46E3-40DE-B58D-26A063DA8825}: NameServer = 192.168.0.1 ps: war der prozess lsass.exe nicht mal der blasterworm?? den hat norton/escan nicht gefunden.. gruss LordX |
![]() | #2 | ||
![]() ![]() | ![]() Problem: Hintergrund nurnoch grau, desktop.html Hallo LordX,
__________________gibt es noch das Log, bevor Du 'schon ein bissl was vernichtet' hast? Wenn ja, poste dieses bitte einmal. Zitat:
Ob das noch Sinn macht, oder besser gleich eine Neuinstallation in Frage kommt, kannst Du mit eScan ermitteln. Mach mal einen Scan mit eScan (siehe Signatur) und poste anschließend, was gefunden wurde. Öffne dazu die mwav.log -> Bearbeiten -> Suchen -> infected oder tagged eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen. Zitat:
__________________ |
![]() | #3 |
| ![]() Problem: Hintergrund nurnoch grau, desktop.html hatte das programm scho laufen lassen, es müssten 25 gewesen sein.. wie folgt:
__________________Tue Dec 07 18:25:47 2004 => File D:\WINDOWS\htpatch.exe tagged as not-a-virus:Tool.Win32.HTPatch.a. No Action Taken. Tue Dec 07 18:26:07 2004 => File D:\WINDOWS\htpatch.exe tagged as not-a-virus:Tool.Win32.HTPatch.a. No Action Taken. Tue Dec 07 18:35:55 2004 => File C:\Dokumente und Einstellungen\Martin\Lokale Einstellungen\Temporary Internet Files\Content.IE5\WJW1I9UN\NetDebit[1].exe tagged as not-a-virus:RiskWare.Dialer.Telecoin. No Action Taken. Tue Dec 07 18:52:35 2004 => File C:\WINNT\htpatch.exe tagged as not-a-virus:Tool.Win32.HTPatch.a. No Action Taken. Tue Dec 07 19:02:21 2004 => File D:\Dance5\eJay\eJay\oset.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. Tue Dec 07 19:02:22 2004 => File D:\Dance5\eJay\eJay\Restart.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. Tue Dec 07 19:09:57 2004 => File D:\eJay\Dance5\eJay\eJay\oset.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. Tue Dec 07 19:09:58 2004 => File D:\eJay\Dance5\eJay\eJay\Restart.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. Tue Dec 07 19:23:00 2004 => File D:\Programme\DivX\DivX Player 2.1\uninstall.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. Tue Dec 07 19:50:04 2004 => File D:\Programme\Norton AntiVirus\Quarantine\15DC773B tagged as not-a-virus:PornWare.Dialer.Lagoon. No Action Taken. Tue Dec 07 20:10:36 2004 => File D:\stylexp\Desings\ObjectDesktop-DesktopX_v1.1_Crack.zip tagged as not-a-virus:Cracker.Wicked. No Action Taken. Tue Dec 07 20:27:44 2004 => File D:\WINDOWS\htpatch.exe tagged as not-a-virus:Tool.Win32.HTPatch.a. No Action Taken. Tue Dec 07 20:43:27 2004 => File E:\Festplattenversionen\Counterstrike 1.3\hltv.exe tagged as not-a-virus:RiskWare.Proxy.Hltv. No Action Taken. Tue Dec 07 20:47:01 2004 => File E:\programme\Gamers.Interactive\Gamers.IRC\add-on\minigames\sheep\esheep.exe tagged as not-a-virus:Simulator.Win16.Sheep. No Action Taken. Tue Dec 07 20:47:13 2004 => File E:\programme\Gamers.Interactive\Gamers.IRC\mIRC32.exe tagged as not-a-virus:RiskWare.mIRC.5.9.1. No Action Taken. Tue Dec 07 20:47:13 2004 => File E:\programme\Gamers.Interactive\Gamers.IRC\system\bin\dll\moo.dll tagged as not-a-virus:Tool.Win32.Moo. No Action Taken. Tue Dec 07 20:49:22 2004 => File E:\programme\q3\Check for Quake III Arena Updates.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. Tue Dec 07 20:49:35 2004 => File E:\programme\q3\Extras\WorldNet\PCVKIT.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. Tue Dec 07 20:53:18 2004 => File E:\programme\Sierra\Counter-Strike\backup\podbot exe\podbot 2.5.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. Tue Dec 07 20:56:25 2004 => File E:\programme\Sierra\Counter-Strike\cstrike\podbot exe\podbot 2.5.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. Tue Dec 07 21:00:45 2004 => File E:\programme\Sierra\Counter-Strike\hltv.exe tagged as not-a-virus:RiskWare.Proxy.Hltv. No Action Taken. Tue Dec 07 18:25:45 2004 => File D:\WINDOWS\System32\TBC.dll infected by "not-a-virus:AdWare.ToolBar.Tubby.b" Virus. Action Taken: No Action Taken. Tue Dec 07 18:25:45 2004 => File D:\WINDOWS\System32\spm1316.dll infected by "Backdoor.Win32.Agent.en" Virus. Action Taken: No Action Taken. Tue Dec 07 18:26:09 2004 => File D:\WINDOWS\notepad.exe.bak infected by "Trojan.Win32.Dialer.by" Virus. Action Taken: No Action Taken. Tue Dec 07 18:27:21 2004 => File D:\WINDOWS\System32\notepad.exe.bak infected by "Trojan.Win32.Dialer.by" Virus. Action Taken: No Action Taken. Tue Dec 07 18:27:46 2004 => File D:\WINDOWS\System32\runsrv32.dll infected by "Trojan-Clicker.Win32.Spyre.b" Virus. Action Taken: No Action Taken. Tue Dec 07 18:27:51 2004 => File D:\WINDOWS\System32\spm1316.dll infected by "Backdoor.Win32.Agent.en" Virus. Action Taken: No Action Taken. Tue Dec 07 18:27:56 2004 => File D:\WINDOWS\System32\TBC.dll infected by "not-a-virus:AdWare.ToolBar.Tubby.b" Virus. Action Taken: No Action Taken. Tue Dec 07 18:49:51 2004 => File C:\Programme\WildTangent\Apps\wtKernel0100.dll infected by "not-a-virus:AdWare.WildTangent.a" Virus. Action Taken: No Action Taken. Tue Dec 07 18:49:51 2004 => File C:\Programme\WildTangent\Components\SystemConfig0100.dll infected by "not-a-virus:AdWare.WinAD" Virus. Action Taken: No Action Taken. Tue Dec 07 19:07:59 2004 => File D:\Dokumente und Einstellungen\Martin\Lokale Einstellungen\Temp\bar.exe infected by "not-a-virus:AdWare.ToolBar.IeSearchBar" Virus. Action Taken: No Action Taken. Tue Dec 07 19:08:41 2004 => File D:\Dokumente und Einstellungen\Martin\Lokale Einstellungen\Temporary Internet Files\Content.IE5\GHIJKLMN\bar[1].exe infected by "not-a-virus:AdWare.ToolBar.IeSearchBar" Virus. Action Taken: No Action Taken. Tue Dec 07 19:11:16 2004 => File D:\My Downloads\MyWay\myBar\1.bin\MY2NS.EXE infected by "not-a-virus:AdWare.Toolbar.MyWay.b" Virus. Action Taken: No Action Taken. Tue Dec 07 19:11:16 2004 => File D:\My Downloads\MyWay\myBar\1.bin\MY2NS.EXE infected by "not-a-virus:AdWare.Toolbar.MyWay.b" Virus. Action Taken: No Action Taken. Tue Dec 07 20:12:44 2004 => File D:\System Volume Information\_restore{F6462654-AA20-49BE-915B-7FD682EA0A9B}\RP110\A0097827.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken. Tue Dec 07 20:12:44 2004 => File D:\System Volume Information\_restore{F6462654-AA20-49BE-915B-7FD682EA0A9B}\RP110\A0097828.dll infected by "Trojan.Win32.StartPage.ix" Virus. Action Taken: No Action Taken. Tue Dec 07 20:29:15 2004 => File D:\WINDOWS\notepad.exe.bak infected by "Trojan.Win32.Dialer.by" Virus. Action Taken: No Action Taken. Tue Dec 07 20:37:02 2004 => File D:\WINDOWS\system32\notepad.exe.bak infected by "Trojan.Win32.Dialer.by" Virus. Action Taken: No Action Taken. Tue Dec 07 20:37:42 2004 => File D:\WINDOWS\system32\runsrv32.dll infected by "Trojan-Clicker.Win32.Spyre.b" Virus. Action Taken: No Action Taken. Tue Dec 07 20:37:50 2004 => File D:\WINDOWS\system32\spm1316.dll infected by "Backdoor.Win32.Agent.en" Virus. Action Taken: No Action Taken. Tue Dec 07 20:37:58 2004 => File D:\WINDOWS\system32\TBC.dll infected by "not-a-virus:AdWare.ToolBar.Tubby.b" Virus. Action Taken: No Action Taken. ----------------------------------------------- es waren auch einige meldungen aus meinem antivir quarantäneverzeichnis dabei, die hab ich der übersicht halber mal rausgelassen hier... ein log vor meiner "säuberungsaktion" gibts leider nicht.. und aus diesem log habe ich bereits fast alles entfernt was verdächtig ist, bis auf sachen, bei denen ich mir sicher war dass ich sie noch brauche. ich weiss aber nicht ob mein problem dadrin begründet ist, weil sich bei mir beim starten ja "nur" statt normalem hintergrund eine desktop.html aufbaut, die mir vorher mal adware gezeigt hat, die ich jetz gelöscht habe. ich schaff es nicht, das automatische starten von dieser desktop.html auszuschalten und sie beenden kann ich auch nicht während sie läuft, da der prozess nicht aufgeführt ist im taskmanager. sie löschen hab ich bereits versucht, dann ist biem nächsten systemstart ne neue da, ebenso wie umbenennen, wo auch eine neue desktop.html auftaucht.. |
![]() | #4 | |
![]() ![]() | ![]() Problem: Hintergrund nurnoch grau, desktop.htmlZitat:
Diese Links dazu werden (sollten) Dich interessieren: http://board.protecus.de/showtopic.p...me=1097944155& http://www.trojaner-board.com/showthread.php?t=9546 Wenn Du Modem/ISDN nutzt (oder eine Telefonanlage am PC angeschlossen hast) solltest DU zwecks evtl. Beweissicherung alle Dialer (siehe eScan-Log) zunächst auf Diskette/CD sichern...
__________________ Gruß, Lutz *** "Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann) |
![]() | #5 |
| ![]() Problem: Hintergrund nurnoch grau, desktop.html erstmal vielen dank fürs ansehen und für den rat, zurzeit ist bei mir eine komplette formatierung leider äußerst ungünstig.. dazu nur eine frage: ist eine formatierung zwingend erforderlich? escan zeigt mir keine viren mehr an, lediglich ein paar verdächtige programme, die von mir aber eindeutig identifiziert sind (auch die restores hatte ich schon gelöscht). auch antivir, adaware und HijackThis zeigen mir nichts gefährliches mehr an.. prinzipiell die frage: wo steht, dass als hintergrund eine desktop.html genommen werden soll, obwohl ich einen normalen (keinen activex) hintergrund aktiviert habe? hilft es wenn ich den quelltext von dieser desktop.html mal hier reinkopiere um das rauszufinden? das ist momentan eigentlich mein einziges problem ^^ |
![]() | #6 | |||
![]() ![]() | ![]() Problem: Hintergrund nurnoch grau, desktop.htmlZitat:
Zitat:
Aber ich kann ja schlecht herkommen und Deinen Rechner vom Netz nehmen... ![]() Zitat:
BTW: Nutz bitte die aktuelle Version von HijackThis
__________________ --> Problem: Hintergrund nurnoch grau, desktop.html |
![]() |
Themen zu Problem: Hintergrund nurnoch grau, desktop.html |
adapter, antivirus, auf einmal, bildschirm, bildschirm flackert, dll, error, escan, explorer, fritz!, hijack, hijackthis, internet, internet explorer, log, maus, microsoft, nvcpl.dll, object, problem, programme, prozess, rundll, security, security center, shockwave, software, sun java, symantec, tcpip, urlsearchhook, usb, windows, windows xp |