|
Log-Analyse und Auswertung: StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
09.01.2005, 22:12 | #1 |
| StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2 So, hier nun der Logfile mit Netzwerkverbindung: *********************************************** Logfile of HijackThis v1.99.0 Scan saved at 21:36:05, on 09.01.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\WatchGuard\Mobile User VPN\IreIKE.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\WatchGuard\Mobile User VPN\IPSecMon.exe C:\WINDOWS\System32\igfxtray.exe C:\WINDOWS\System32\hkcmd.exe C:\Programme\Ahead\InCD\InCD.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe C:\Programme\QuickTime\qttask.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe C:\Programme\WatchGuard\Mobile User VPN\SafeCfg.exe C:\Programme\AVPersonal\GUARDGUI.EXE \Piii500\F\Install\Viren-Spyware-Scanner\HijackThis\hijackthis199\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hessen-tourismus.de/angebote R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.fujitsu-siemens.de R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.safenet-inc.com/thirdpart...ons/addons.asp O1 - Hosts: 69.50.188.82 google.com O1 - Hosts: 69.50.188.82 altavista.com O1 - Hosts: 69.50.188.82 www.altavista.com O1 - Hosts: 69.50.188.82 msn.com O1 - Hosts: 69.50.188.82 www.msn.com O1 - Hosts: 69.50.188.82 search.msn.com O1 - Hosts: 69.50.188.82 search.yahoo.com O1 - Hosts: 69.50.188.82 yahoo.com O1 - Hosts: 69.50.188.82 www.yahoo.com O1 - Hosts: 69.50.188.82 search.aol.com O1 - Hosts: 69.50.188.82 askjeeves.com O1 - Hosts: 69.50.188.82 www.askjeeves.com O1 - Hosts: 69.50.188.82 www.directhit.com O1 - Hosts: 69.50.188.82 directhit.com O1 - Hosts: 69.50.188.82 www.excite.com O1 - Hosts: 69.50.188.82 excite.com O1 - Hosts: 69.50.188.82 alltheweb.com O1 - Hosts: 69.50.188.82 www.alltheweb.com O1 - Hosts: 69.50.188.82 go.com O1 - Hosts: 69.50.188.82 www.go.com O1 - Hosts: 69.50.188.82 goto.com O1 - Hosts: 69.50.188.82 www.goto.com O1 - Hosts: 69.50.188.82 hotbot.com O1 - Hosts: 69.50.188.82 www.hotbot.com O1 - Hosts: 69.50.188.82 lycos.com O1 - Hosts: 69.50.188.82 www.lycos.com O1 - Hosts: 69.50.188.82 dmoz.org O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe O4 - HKLM\..\Run: [WinVNC] "C:\Programme\RealVNC\WinVNC\WinVNC.exe" -servicehelper O4 - HKLM\..\Run: [FinePrint Dispatcher v5] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE" O4 - HKCU\..\Run: [MSAgent] C:\WINDOWS\hhnt.exe O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Mobile User VPN.lnk = C:\Programme\WatchGuard\Mobile User VPN\SafeCfg.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra button: Mobilen Favoriten erstellen - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INETREPL.DLL O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INETREPL.DLL O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INETREPL.DLL O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O14 - IERESET.INF: START_PAGE_URL=http://www.fujitsu-siemens.de O15 - Trusted Zone: *.skoobidoo.com O15 - Trusted Zone: *.slotchbar.com O15 - Trusted Zone: *.windupdates.com O15 - Trusted Zone: *.skoobidoo.com (HKLM) O15 - Trusted Zone: *.slotchbar.com (HKLM) O15 - Trusted Zone: *.windupdates.com (HKLM) O15 - Trusted IP range: 67.19.178.84 O15 - Trusted IP range: 67.19.178.84 (HKLM) O16 - DPF: {9BC681EE-D40C-4A77-B690-5092AA4B1D5B} (MplayActiveX Element) - http://dzt-schulung.net-pioneer.biz/elearning/Mplay.cab O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: SafeNet Monitor Service - SafeNet - C:\Programme\WatchGuard\Mobile User VPN\IPSecMon.exe O23 - Service: SafeNet IKE Service - SafeNet - C:\Programme\WatchGuard\Mobile User VPN\IreIKE.exe O23 - Service: VNC Server - RealVNC Ltd. - C:\Programme\RealVNC\WinVNC\WinVNC.exe *********************************************** Ganz, ganz lieben Dank für Tipps zur Problemlösung Paumüll |
10.01.2005, 08:08 | #2 |
| StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2 Also was ich so auf den ersten Blick seh ist dass jemand deine Hosts-Datei verändert hat und sich beim IE in die Vertrauenswürdige Zone eintgetragen hat ( Einträge 01 und 015 ). Die kannst auf jeden Fall mit HijackThis fixen.
__________________Dann nochmal scannen und das Log auf www.hijackthis.de auswerten lassen und alle "Bösen" Einträge fixen. Und Virenscan- und beseitigung macht man am effektivsten im abgesicherten Modus. Heiko |
10.01.2005, 08:19 | #3 |
| StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2 Hallo Heiko,
__________________ganz lieben Dank für deine Antwort. Wie "fixe" ich das mit Hijackthis??? Gibts zu dem Programm auch ne deutsche Anleitung? |
10.01.2005, 09:14 | #4 |
| StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2 Hier ist alles erklärt: http://www.trojaner-board.de/51130-a...bedeutet_FIXEN Fixe also im abgesicherten Modus die Einträge: O1 - Hosts: 69.50.188.82 google.com O1 - Hosts: 69.50.188.82 altavista.com O1 - Hosts: 69.50.188.82 www.altavista.com O1 - Hosts: 69.50.188.82 msn.com O1 - Hosts: 69.50.188.82 www.msn.com O1 - Hosts: 69.50.188.82 search.msn.com O1 - Hosts: 69.50.188.82 search.yahoo.com O1 - Hosts: 69.50.188.82 yahoo.com O1 - Hosts: 69.50.188.82 www.yahoo.com O1 - Hosts: 69.50.188.82 search.aol.com O1 - Hosts: 69.50.188.82 askjeeves.com O1 - Hosts: 69.50.188.82 www.askjeeves.com O1 - Hosts: 69.50.188.82 www.directhit.com O1 - Hosts: 69.50.188.82 directhit.com O1 - Hosts: 69.50.188.82 www.excite.com O1 - Hosts: 69.50.188.82 excite.com O1 - Hosts: 69.50.188.82 alltheweb.com O1 - Hosts: 69.50.188.82 www.alltheweb.com O1 - Hosts: 69.50.188.82 go.com O1 - Hosts: 69.50.188.82 www.go.com O1 - Hosts: 69.50.188.82 goto.com O1 - Hosts: 69.50.188.82 www.goto.com O1 - Hosts: 69.50.188.82 hotbot.com O1 - Hosts: 69.50.188.82 www.hotbot.com O1 - Hosts: 69.50.188.82 lycos.com O1 - Hosts: 69.50.188.82 www.lycos.com O1 - Hosts: 69.50.188.82 dmoz.org O4 - HKCU\..\Run: [MSAgent] C:\WINDOWS\hhnt.exe O15 - Trusted Zone: *.skoobidoo.com O15 - Trusted Zone: *.slotchbar.com O15 - Trusted Zone: *.windupdates.com O15 - Trusted Zone: *.skoobidoo.com (HKLM) O15 - Trusted Zone: *.slotchbar.com (HKLM) O15 - Trusted Zone: *.windupdates.com (HKLM) O15 - Trusted IP range: 67.19.178.84 O15 - Trusted IP range: 67.19.178.84 (HKLM) Lösche die hhnt.exe Scanne danach deinen Rechner wie beschrieben mit E-Scan: http://www.trojaner-board.de/42731-escan-anleitung.html Für die Zukunft solltest du auf einen alternativen Browser umsteigen und dies mal durcharbeiten: http://www.mathematik.uni-marburg.de...ompromise.html |
10.01.2005, 14:46 | #5 |
| StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2 Hallo MountainKing, ganz lieben dank für die Tipps! Ich habe im abgesicherten Modus gefixt und wie beschrieben escan laufen lassen. Das Progi löscht ja nicht automatisch, kann ich im Windows-Explorer alles bedenkenlos mit "Entf" löschen oder kann das zu ungewünschten Problemen führen? Bei den Temp-Datein des IE habe ich keine Bedenken aber den VNC starte ich manuel um eine Tunnelverbindung aufzubauen...und was ist mit den "tagged as not-a-virus:"-Meldungen? Folgendes hat escan gefunden: File C:\Programme\RealVNC\WinVNC\WinVNC.exe tagged as not-a-virus:RiskWare.RemoteAdmin.WinVNC-based.c. No Action Taken. File C:\WINDOWS\System32\securer\syshost.exe infected by "TrojanSpy.Win32.Agent.w" Virus. Action Taken: No Action Taken. File C:\WINDOWS\hosts infected by "Trojan.Win32.Qhost.k" Virus. Action Taken: No Action Taken. File C:\WINDOWS\loadnew.exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken. File C:\WINDOWS\System32\securers.dll infected by "TrojanSpy.Win32.Agent.w" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\6VQ3YXIV\loadadv156[1].exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\6VQ3YXIV\x[1].chm infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\AZQV69Y3\classload[1].jar infected by "Trojan.Java.ClassLoader.c" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\AZQV69Y3\x[1].chm infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\B3XBZDKO\js[1].htm infected by "Exploit.CodeBaseExec" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\B3XBZDKO\x[1].chm infected by "TrojanSpy.Win32.Agent.w" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\....\LOKALE~1\TEMPOR~1\Content.IE5\CJCTQTI7\enter[1].htm infected by "Trojan-Downloader.JS.Psyme.ae" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\CJCTQTI7\open[1].exe infected by "TrojanSpy.Win32.Agent.w" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\O1CRGNK3\bridge-c15[1].cab infected by "not-a-virus:AdWare.WinAD.n" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\O1CRGNK3\loadadv157[1].exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\O1CRGNK3\load[1].exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\P3JZLT0E\index[1].htm infected by "Trojan-Downloader.JS.Small.y" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\W3LFIEJ1\loaderadv156[1].jar infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\W3LFIEJ1\loaderadv157[1].jar infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken. File C:\Arb-Disk\...\depre60to.zip tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\Arb-Disk\...\flasche.rar tagged as not-a-virus:FalseAlarm.DrWeb.Backdoor.Theef.111. No Action Taken. |
Themen zu StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2 |
.exe, .inf, adobe, agent, antivir, antivir update, bho, boot, button, c.exe, dateien, drivers, explorer, hijack, hijackthis, immer wieder, internet, internet explorer, kommt immer wieder, logfile, messenger, microsoft, monitor, office, programme, server, software, sun java, system, system32, windows, windows xp |