Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 09.01.2005, 22:12   #1
Paumuell
 
StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2 - Standard

StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2



So, hier nun der Logfile mit Netzwerkverbindung:

***********************************************
Logfile of HijackThis v1.99.0
Scan saved at 21:36:05, on 09.01.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\WatchGuard\Mobile User VPN\IreIKE.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\WatchGuard\Mobile User VPN\IPSecMon.exe
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programme\Ahead\InCD\InCD.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE
C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
C:\Programme\WatchGuard\Mobile User VPN\SafeCfg.exe
C:\Programme\AVPersonal\GUARDGUI.EXE
\Piii500\F\Install\Viren-Spyware-Scanner\HijackThis\hijackthis199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hessen-tourismus.de/angebote
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.fujitsu-siemens.de
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.safenet-inc.com/thirdpart...ons/addons.asp
O1 - Hosts: 69.50.188.82 google.com
O1 - Hosts: 69.50.188.82 altavista.com
O1 - Hosts: 69.50.188.82 www.altavista.com
O1 - Hosts: 69.50.188.82 msn.com
O1 - Hosts: 69.50.188.82 www.msn.com
O1 - Hosts: 69.50.188.82 search.msn.com
O1 - Hosts: 69.50.188.82 search.yahoo.com
O1 - Hosts: 69.50.188.82 yahoo.com
O1 - Hosts: 69.50.188.82 www.yahoo.com
O1 - Hosts: 69.50.188.82 search.aol.com
O1 - Hosts: 69.50.188.82 askjeeves.com
O1 - Hosts: 69.50.188.82 www.askjeeves.com
O1 - Hosts: 69.50.188.82 www.directhit.com
O1 - Hosts: 69.50.188.82 directhit.com
O1 - Hosts: 69.50.188.82 www.excite.com
O1 - Hosts: 69.50.188.82 excite.com
O1 - Hosts: 69.50.188.82 alltheweb.com
O1 - Hosts: 69.50.188.82 www.alltheweb.com
O1 - Hosts: 69.50.188.82 go.com
O1 - Hosts: 69.50.188.82 www.go.com
O1 - Hosts: 69.50.188.82 goto.com
O1 - Hosts: 69.50.188.82 www.goto.com
O1 - Hosts: 69.50.188.82 hotbot.com
O1 - Hosts: 69.50.188.82 www.hotbot.com
O1 - Hosts: 69.50.188.82 lycos.com
O1 - Hosts: 69.50.188.82 www.lycos.com
O1 - Hosts: 69.50.188.82 dmoz.org
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [WinVNC] "C:\Programme\RealVNC\WinVNC\WinVNC.exe" -servicehelper
O4 - HKLM\..\Run: [FinePrint Dispatcher v5] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [MSAgent] C:\WINDOWS\hhnt.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Mobile User VPN.lnk = C:\Programme\WatchGuard\Mobile User VPN\SafeCfg.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Mobilen Favoriten erstellen - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INETREPL.DLL
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INETREPL.DLL
O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INETREPL.DLL
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.fujitsu-siemens.de
O15 - Trusted Zone: *.skoobidoo.com
O15 - Trusted Zone: *.slotchbar.com
O15 - Trusted Zone: *.windupdates.com
O15 - Trusted Zone: *.skoobidoo.com (HKLM)
O15 - Trusted Zone: *.slotchbar.com (HKLM)
O15 - Trusted Zone: *.windupdates.com (HKLM)
O15 - Trusted IP range: 67.19.178.84
O15 - Trusted IP range: 67.19.178.84 (HKLM)
O16 - DPF: {9BC681EE-D40C-4A77-B690-5092AA4B1D5B} (MplayActiveX Element) - http://dzt-schulung.net-pioneer.biz/elearning/Mplay.cab
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: SafeNet Monitor Service - SafeNet - C:\Programme\WatchGuard\Mobile User VPN\IPSecMon.exe
O23 - Service: SafeNet IKE Service - SafeNet - C:\Programme\WatchGuard\Mobile User VPN\IreIKE.exe
O23 - Service: VNC Server - RealVNC Ltd. - C:\Programme\RealVNC\WinVNC\WinVNC.exe
***********************************************



Ganz, ganz lieben Dank für Tipps zur Problemlösung

Paumüll

Alt 10.01.2005, 08:08   #2
Volvotrucker
 
StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2 - Standard

StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2



Also was ich so auf den ersten Blick seh ist dass jemand deine Hosts-Datei verändert hat und sich beim IE in die Vertrauenswürdige Zone eintgetragen hat ( Einträge 01 und 015 ). Die kannst auf jeden Fall mit HijackThis fixen.
Dann nochmal scannen und das Log auf www.hijackthis.de auswerten lassen und alle "Bösen" Einträge fixen.
Und Virenscan- und beseitigung macht man am effektivsten im abgesicherten Modus.

Heiko
__________________


Alt 10.01.2005, 08:19   #3
Paumuell
 
StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2 - Standard

StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2



Hallo Heiko,

ganz lieben Dank für deine Antwort. Wie "fixe" ich das mit Hijackthis??? Gibts zu dem Programm auch ne deutsche Anleitung?
__________________

Alt 10.01.2005, 09:14   #4
MountainKing
 
StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2 - Standard

StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2



Hier ist alles erklärt:

http://www.trojaner-board.de/51130-a...bedeutet_FIXEN

Fixe also im abgesicherten Modus die Einträge:

O1 - Hosts: 69.50.188.82 google.com
O1 - Hosts: 69.50.188.82 altavista.com
O1 - Hosts: 69.50.188.82 www.altavista.com
O1 - Hosts: 69.50.188.82 msn.com
O1 - Hosts: 69.50.188.82 www.msn.com
O1 - Hosts: 69.50.188.82 search.msn.com
O1 - Hosts: 69.50.188.82 search.yahoo.com
O1 - Hosts: 69.50.188.82 yahoo.com
O1 - Hosts: 69.50.188.82 www.yahoo.com
O1 - Hosts: 69.50.188.82 search.aol.com
O1 - Hosts: 69.50.188.82 askjeeves.com
O1 - Hosts: 69.50.188.82 www.askjeeves.com
O1 - Hosts: 69.50.188.82 www.directhit.com
O1 - Hosts: 69.50.188.82 directhit.com
O1 - Hosts: 69.50.188.82 www.excite.com
O1 - Hosts: 69.50.188.82 excite.com
O1 - Hosts: 69.50.188.82 alltheweb.com
O1 - Hosts: 69.50.188.82 www.alltheweb.com
O1 - Hosts: 69.50.188.82 go.com
O1 - Hosts: 69.50.188.82 www.go.com
O1 - Hosts: 69.50.188.82 goto.com
O1 - Hosts: 69.50.188.82 www.goto.com
O1 - Hosts: 69.50.188.82 hotbot.com
O1 - Hosts: 69.50.188.82 www.hotbot.com
O1 - Hosts: 69.50.188.82 lycos.com
O1 - Hosts: 69.50.188.82 www.lycos.com
O1 - Hosts: 69.50.188.82 dmoz.org
O4 - HKCU\..\Run: [MSAgent] C:\WINDOWS\hhnt.exe
O15 - Trusted Zone: *.skoobidoo.com
O15 - Trusted Zone: *.slotchbar.com
O15 - Trusted Zone: *.windupdates.com
O15 - Trusted Zone: *.skoobidoo.com (HKLM)
O15 - Trusted Zone: *.slotchbar.com (HKLM)
O15 - Trusted Zone: *.windupdates.com (HKLM)
O15 - Trusted IP range: 67.19.178.84
O15 - Trusted IP range: 67.19.178.84 (HKLM)

Lösche die hhnt.exe

Scanne danach deinen Rechner wie beschrieben mit E-Scan:

http://www.trojaner-board.de/42731-escan-anleitung.html

Für die Zukunft solltest du auf einen alternativen Browser umsteigen und dies mal durcharbeiten:

http://www.mathematik.uni-marburg.de...ompromise.html

Alt 10.01.2005, 14:46   #5
Paumuell
 
StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2 - Standard

StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2



Hallo MountainKing,

ganz lieben dank für die Tipps! Ich habe im abgesicherten Modus gefixt und wie beschrieben escan laufen lassen. Das Progi löscht ja nicht automatisch, kann ich im Windows-Explorer alles bedenkenlos mit "Entf" löschen oder kann das zu ungewünschten Problemen führen? Bei den Temp-Datein des IE habe ich keine Bedenken aber den VNC starte ich manuel um eine Tunnelverbindung aufzubauen...und was ist mit den "tagged as not-a-virus:"-Meldungen?

Folgendes hat escan gefunden:

File C:\Programme\RealVNC\WinVNC\WinVNC.exe tagged as not-a-virus:RiskWare.RemoteAdmin.WinVNC-based.c. No Action Taken.
File C:\WINDOWS\System32\securer\syshost.exe infected by "TrojanSpy.Win32.Agent.w" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\hosts infected by "Trojan.Win32.Qhost.k" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\loadnew.exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\System32\securers.dll infected by "TrojanSpy.Win32.Agent.w" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\6VQ3YXIV\loadadv156[1].exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\6VQ3YXIV\x[1].chm infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\AZQV69Y3\classload[1].jar infected by "Trojan.Java.ClassLoader.c" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\AZQV69Y3\x[1].chm infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\B3XBZDKO\js[1].htm infected by "Exploit.CodeBaseExec" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\B3XBZDKO\x[1].chm infected by "TrojanSpy.Win32.Agent.w" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\....\LOKALE~1\TEMPOR~1\Content.IE5\CJCTQTI7\enter[1].htm infected by "Trojan-Downloader.JS.Psyme.ae" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\CJCTQTI7\open[1].exe infected by "TrojanSpy.Win32.Agent.w" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\O1CRGNK3\bridge-c15[1].cab infected by "not-a-virus:AdWare.WinAD.n" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\O1CRGNK3\loadadv157[1].exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\O1CRGNK3\load[1].exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\P3JZLT0E\index[1].htm infected by "Trojan-Downloader.JS.Small.y" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\W3LFIEJ1\loaderadv156[1].jar infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\....\TEMPOR~1\Content.IE5\W3LFIEJ1\loaderadv157[1].jar infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken.
File C:\Arb-Disk\...\depre60to.zip tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Arb-Disk\...\flasche.rar tagged as not-a-virus:FalseAlarm.DrWeb.Backdoor.Theef.111. No Action Taken.


Antwort

Themen zu StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2
.exe, .inf, adobe, agent, antivir, antivir update, bho, boot, button, c.exe, dateien, drivers, explorer, hijack, hijackthis, immer wieder, internet, internet explorer, kommt immer wieder, logfile, messenger, microsoft, monitor, office, programme, server, software, sun java, system, system32, windows, windows xp




Ähnliche Themen: StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2


  1. DownloadProdekt kommt immer wieder!
    Plagegeister aller Art und deren Bekämpfung - 03.11.2014 (21)
  2. CouponDropDown kommt immer wieder
    Plagegeister aller Art und deren Bekämpfung - 04.05.2013 (37)
  3. GVU, Polizei, BKA Trojaner kommt immer und immer wieder
    Plagegeister aller Art und deren Bekämpfung - 07.11.2012 (3)
  4. TR/Dropper.gen kommt immer wieder
    Log-Analyse und Auswertung - 27.04.2011 (32)
  5. Es erstellt sich immer ein Ordner und er kommt immer wieder
    Plagegeister aller Art und deren Bekämpfung - 14.04.2011 (1)
  6. JS.Redirector.455 kommt immer wieder
    Plagegeister aller Art und deren Bekämpfung - 07.11.2009 (1)
  7. Virus kommt immer wieder !
    Plagegeister aller Art und deren Bekämpfung - 18.01.2009 (1)
  8. Trojaner kommt immer wieder...
    Log-Analyse und Auswertung - 24.08.2008 (11)
  9. uEXci4uY.exe kommt immer wieder
    Plagegeister aller Art und deren Bekämpfung - 11.07.2008 (22)
  10. Trojaner, kommt immer wieder...!
    Plagegeister aller Art und deren Bekämpfung - 14.01.2007 (3)
  11. Swizzor DH kommt immer wieder
    Log-Analyse und Auswertung - 11.09.2006 (8)
  12. Swizzor kommt immer wieder
    Log-Analyse und Auswertung - 30.04.2006 (1)
  13. coolwwwsearch kommt immer wieder
    Plagegeister aller Art und deren Bekämpfung - 03.01.2006 (4)
  14. Robobot!....er kommt immer wieder!
    Plagegeister aller Art und deren Bekämpfung - 05.06.2005 (16)
  15. Gefixtes kommt immer wieder!
    Log-Analyse und Auswertung - 07.03.2005 (7)
  16. StartPage.of in HHNT.EXE kommt immer wieder:-(
    Log-Analyse und Auswertung - 10.01.2005 (4)
  17. Startseite kommt immer wieder
    Log-Analyse und Auswertung - 12.08.2004 (2)

Zum Thema StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2 - So, hier nun der Logfile mit Netzwerkverbindung: *********************************************** Logfile of HijackThis v1.99.0 Scan saved at 21:36:05, on 09.01.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) - StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2...
Archiv
Du betrachtest: StartPage.of in HHNT.EXE kommt immer wieder:-( Teil2 auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.