Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: URL bei IE6 wird verändert

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 22.12.2004, 21:21   #1
Pirx
 
URL bei IE6 wird verändert - Standard

URL bei IE6 wird verändert



Hallo zusammen,

ich habe ein Problem: Ich schein einen Hijacker mir eingefangen zu haben. Beim Aufrufen einer URL wird diese verändert. Z.B. "www.ebay.de" wird unten in der Statusleiste des IE6 zu "www.www.ebay.de.com" oder auch zu "www.www.ebay.de.edu" oder zu "www.www.ebay.de.net".
Dies passiert mit allen eingegebenen Adressen, so dass ständig die Meldung kommt, dass die Webseit nicht gefunden wird.

AdAware, CWShredder und Spybot S&D habe ich schon durchlaufen lassen - ohne Erfolg.

Über einen Tipp würde ich mich freuen!
Sven

Anbei das Logfile von HiJack:
Logfile of HijackThis v1.99.0
Scan saved at 21:19:23, on 22.12.2004
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\SSDPSRV.EXE
C:\WINDOWS\EXPLORER.EXE
C:\PROGRAMME\GEMEINSAME DATEIEN\SYMANTEC SHARED\CCSETMGR.EXE
C:\PROGRAMME\GEMEINSAME DATEIEN\SYMANTEC SHARED\CCEVTMGR.EXE
C:\PROGRAMME\GEMEINSAME DATEIEN\SYMANTEC SHARED\CCPROXY.EXE
C:\PROGRAMME\GEMEINSAME DATEIEN\SYMANTEC SHARED\SNDSRVC.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\SYSTEM\HPOOPM07.EXE
C:\PROGRAMME\GEMEINSAME DATEIEN\SYMANTEC SHARED\CCAPP.EXE
C:\PROGRAMME\LOGITECH\MOUSEWARE\SYSTEM\EM_EXEC.EXE
C:\PROGRAMME\T-ONLINE\T-ONLINE_SOFTWARE_5\BASIS-SOFTWARE\BASIS1\TOADIMON.EXE
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\PROGRAMME\HEWLETT-PACKARD\HP OFFICEJET G SERIES\BIN\HPODEV07.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\RNAAPP.EXE
C:\WINDOWS\SYSTEM\TAPISRV.EXE
C:\PROGRAMME\HEWLETT-PACKARD\HP OFFICEJET G SERIES\BIN\HPOEVM07.EXE
C:\WINDOWS\SYSTEM\HPOIPM07.EXE
C:\PROGRAMME\HEWLETT-PACKARD\HP OFFICEJET G SERIES\BIN\HPOSTS07.EXE
C:\PROGRAMME\HEWLETT-PACKARD\HP OFFICEJET G SERIES\BIN\HPOFXM07.EXE
C:\PROGRAMME\T-ONLINE\T-ONLINE_SOFTWARE_5\BASIS-SOFTWARE\BASIS2\KERNEL.EXE
C:\PROGRAMME\T-ONLINE\T-ONLINE_SOFTWARE_5\BASIS-SOFTWARE\BASIS2\SC_WATCH.EXE
C:\WINDOWS\SYSTEM\PSTORES.EXE
C:\PROGRAMME\T-ONLINE\T-ONLINE_SOFTWARE_5\BASIS-SOFTWARE\BASIS2\PROFILEMGR.EXE
C:\WINDOWS\SYSTEM\WBEM\WINMGMT.EXE
C:\PROGRAMME\MOZILLA FIREFOX\FIREFOX.EXE
C:\WINDOWS\DESKTOP\SVEN\HIJACKTHIS.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.t-online.de/service/redir/ie_suche.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.t-online.de/service/redir/ie_t-online.htm
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.t-online.de/service/redir/ie_t-online.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von T-Online International AG
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAMME\ADOBE\ACROBAT 6.0\READER\ACTIVEX\ACROIEHELPER.DLL
O2 - BHO: Web assistant - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [HPAIO_PrintFolderMgr] C:\WINDOWS\SYSTEM\hpoopm07.exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\LOGITECH\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [ToADiMon.exe] C:\PROGRAMME\T-ONLINE\T-ONLINE_SOFTWARE_5\BASIS-SOFTWARE\BASIS1\ToADiMon.exe -TOnlineAutodialStart
O4 - HKLM\..\Run: [PPMemCheck] C:\PROGRAMME\PESTPATROL\PPMemCheck.exe
O4 - HKLM\..\Run: [CookiePatrol] C:\PROGRAMME\PESTPATROL\CookiePatrol.exe
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [SSDPSRV] C:\WINDOWS\SYSTEM\ssdpsrv.exe
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\System\Restore\StateMgr.exe
O4 - HKLM\..\RunServices: [ccSetMgr] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe"
O4 - HKLM\..\RunServices: [ccEvtMgr] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe"
O4 - HKLM\..\RunServices: [ccProxy] C:\PROGRA~1\GEMEIN~1\SYMANT~1\CCPROXY.EXE
O4 - HKLM\..\RunServices: [SndSrvc] C:\PROGRA~1\GEMEIN~1\SYMANT~1\SNDSRVC.EXE
O4 - Startup: HPAiODevice.lnk = C:\Programme\Hewlett-Packard\HP OfficeJet G Series\bin\hpodev07.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: MSN Messenger Service - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O14 - IERESET.INF: START_PAGE_URL=http://www.t-online.de/service/redir/ie_t-online.htm
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex...l_v1-0-3-0.cab
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/acti..._v1-0-3-17.cab
O17 - HKLM\System\CCS\Services\VxD\MSTCP: NameServer = 192.168.120.252,192.168.120.253

Alt 22.12.2004, 21:34   #2
chaosman
 
URL bei IE6 wird verändert - Standard

URL bei IE6 wird verändert



@Pirx
du hast wirklich ein problem,
lade dir escan hier
mache es genauso wie hier
beschrieben wird.
überprüfe Deinen Rechner zunächst mit dem eScan: lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus. Beachte, dass der eScan ab Version 4.5.1 gefundene Malware nicht löscht. Das wird von Hand auf Anweisung durch uns gemacht.

Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre)

scan dauert mindestens 1 stunde
chaosman
__________________

__________________

Alt 22.12.2004, 22:31   #3
Pirx
 
URL bei IE6 wird verändert - Standard

URL bei IE6 wird verändert



Danke, Chaosman, mache ich und poste morgen das Ergebnis!

Sven
__________________

Alt 23.12.2004, 15:16   #4
Pirx
 
URL bei IE6 wird verändert - Standard

URL bei IE6 wird verändert



Hallo Chaosman,

nichts ist infiziert. Ich habe auch nochmal AntiVir durchlaufen lassen und den NAV alle mit aktuellen Signaturen. Kein Hinweis auf eine infizierte Datei.

Da ist guter Rat teuer.
Sven

Alt 23.12.2004, 16:13   #5
*Christian*
Gast
 
URL bei IE6 wird verändert - Standard

URL bei IE6 wird verändert



Bei Mozilla hast du dieses Problem nicht, richtig?

Ich sehe im Log nichts auffälliges.

Fixe jedoch dies:

O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)


Alt 23.12.2004, 22:07   #6
Pirx
 
URL bei IE6 wird verändert - Standard

URL bei IE6 wird verändert



Hallo Christian,

richtig bei Firefox geht alles ohne Probleme. Muss also was mit dem IE zu tun haben.

Fixen bedeutet, den Eintrag aus der Registry rausnehmen, gelle?

Viele Grüße
Sven

Alt 23.12.2004, 22:14   #7
*Christian*
Gast
 
URL bei IE6 wird verändert - Standard

URL bei IE6 wird verändert



Ja - setze vor den genannten Eintrag im Programm von HijackThis ein Häckchen und klicke auf FIX CHECKED.

Cidre meinte, dass du mal den IE repapieren solltest.

Alt 23.12.2004, 22:40   #8
Pirx
 
URL bei IE6 wird verändert - Standard

URL bei IE6 wird verändert



Du/Cidre mein(s)t, den IE einfach neu installieren?

Alt 23.12.2004, 22:44   #9
Cidre
Administrator, a.D.
 
URL bei IE6 wird verändert - Standard

URL bei IE6 wird verändert



Das meinte ich -> http://www.misitio.ch/ie/ie6/ie6install.html#120
__________________
Gruß, Cidre


Antwort

Themen zu URL bei IE6 wird verändert
.inf, adobe, aufrufe, bho, button, dateien, desktop, explorer, firefox, hijackthis, internet, internet explorer, logfile, messenger, microsoft, mozilla, mozilla firefox, msn, msn messenger, nicht gefunden, officejet, problem, programme, registry, rundll, rundll32.exe, software, symantec, system, t-online, windows




Ähnliche Themen: URL bei IE6 wird verändert


  1. Versende Spammails , Telekomaccount wird verändert
    Log-Analyse und Auswertung - 04.11.2015 (13)
  2. Unerklärliche Vorfälle, Schuld wird auf mich geschoben (u.a. FTP-Daten verändert)
    Log-Analyse und Auswertung - 13.05.2013 (1)
  3. Microsoft verändert Zertifikatsmanagement
    Nachrichten - 13.06.2012 (0)
  4. Programme Verändert
    Plagegeister aller Art und deren Bekämpfung - 29.01.2012 (1)
  5. Firefox Proxyservereinstellung wird durch Trojaner verändert.
    Plagegeister aller Art und deren Bekämpfung - 24.11.2011 (3)
  6. Dateisymbole verändert...
    Log-Analyse und Auswertung - 11.06.2009 (3)
  7. IE startseite verändert und virusmeldung
    Plagegeister aller Art und deren Bekämpfung - 24.08.2008 (3)
  8. Taskleiste verändert!!!
    Mülltonne - 25.01.2008 (0)
  9. firefox & thunderbird verändert
    Log-Analyse und Auswertung - 19.10.2007 (0)
  10. IP verändert?
    Plagegeister aller Art und deren Bekämpfung - 12.05.2007 (12)
  11. SOS .. DNS Eintrag wird ständig Verändert
    Plagegeister aller Art und deren Bekämpfung - 24.08.2006 (5)
  12. Startseite verändert
    Mülltonne - 20.09.2005 (4)
  13. Verbindung zum Router nicht mehr vorhanden, IP wird durch Programm verändert
    Log-Analyse und Auswertung - 02.05.2005 (6)
  14. startseite verändert
    Plagegeister aller Art und deren Bekämpfung - 11.11.2004 (1)
  15. Systemsteuerungs Fenster verändert
    Plagegeister aller Art und deren Bekämpfung - 04.07.2004 (1)
  16. IE Startseite wird verändert
    Plagegeister aller Art und deren Bekämpfung - 15.05.2004 (52)
  17. Hilfe!! Startseite IE wird verändert
    Plagegeister aller Art und deren Bekämpfung - 22.04.2004 (43)

Zum Thema URL bei IE6 wird verändert - Hallo zusammen, ich habe ein Problem: Ich schein einen Hijacker mir eingefangen zu haben. Beim Aufrufen einer URL wird diese verändert. Z.B. "www.ebay.de" wird unten in der Statusleiste des IE6 - URL bei IE6 wird verändert...
Archiv
Du betrachtest: URL bei IE6 wird verändert auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.