|
Log-Analyse und Auswertung: bitte durchsehenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
11.01.2005, 16:45 | #1 |
| bitte durchsehen so, ich habs endlich geschafft das hijack richtig läuft. könnte sich jetzt jemand das mal durchsehen? vielen dank auch! Logfile of HijackThis v1.98.2 Scan saved at 16:44:37, on 11.01.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Unable to get Internet Explorer version! Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZONELABS\vsmon.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Programme\Logitech\iTouch\iTouch.exe C:\Programme\ICQLite\ICQLite.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\Programme\Winamp\winampa.exe C:\Programme\AVPersonal\AVGNT.EXE C:\WINDOWS\System32\ctfmon.exe C:\Programme\TuneUp Utilities 2004\MemOptimizer.exe C:\Programme\Steganos AntiSpyware 7\aspy7.exe C:\PROGRA~1\WALLPA~1\WALLPA~1.EXE C:\Programme\Logitech\MouseWare\system\em_exec.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Microsoft Office\Office\WINWORD.EXE C:\Dokumente und Einstellungen\Matze\Eigene Dateien\z bockwurst\incoming\HiJackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://aflashcounter.com/?a=2 R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://aflashcounter.com/?a=2 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://0ml.net/cat R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = C:\WINDOWS\_s.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://4-v.net/srchasst.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://4-v.net/home.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://GLOBAL.ACER.COM/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = C:\WINDOWS\_h.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = C:\WINDOWS\_s.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://aflashcounter.com/?a=2 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://4-v.net/home.html R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://aflashcounter.com/?a=2 R1 - HKCU\Software\Microsoft\Internet Explorer\Search,(Default) = http://0ml.net/searchasst.html R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://4-v.net/srchasst.html R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = http://0ml.net/searchasst.html R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = C:\WINDOWS\_h.html R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://aflashcounter.com/?a=2 R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://0ml.net/cat R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://aflashcounter.com/?a=2 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {5EECF089-D68F-4F35-B35E-2048B57E95BD} - (no file) O2 - BHO: IEHlprObj Class - {CE7C3CF0-4B15-11D1-ABED-709549C10020} - C:\WINDOWS\System32\am2ey3xuuk.dll (file missing) O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Programme\TuneUp Utilities 2004\MemOptimizer.exe" autostart O4 - HKCU\..\Run: [AntiSpyware7] "C:\Programme\Steganos AntiSpyware 7\aspy7.exe" /0 O4 - HKCU\..\Run: [Wallpaper4U] C:\PROGRA~1\WALLPA~1\WALLPA~1.EXE -w O4 - HKCU\..\Run: [SpywareGuardPlus] C:\WINDOWS\system32\winmm64.exe O4 - HKCU\..\Run: [6464nt32ms] C:\WINDOWS\system32\6464nt32ms.exe O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programme\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file) O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file) O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O14 - IERESET.INF: START_PAGE_URL=http://GLOBAL.ACER.COM/ O17 - HKLM\System\CCS\Services\Tcpip\..\{AB10C666-FE06-462B-9ABB-CB45472B8E18}: NameServer = 62.104.191.241 62.104.196.134 O17 - HKLM\System\CCS\Services\Tcpip\..\{C83BCB43-62AF-46BB-851D-B26EDD46C5CB}: NameServer = 212.62.64.34,212.62.68.34 mfg Matze |
11.01.2005, 16:57 | #2 |
bitte durchsehen so dann errate ich mal das problem: ..... ah! die startpage ändert sich von selbst wieder wenn du sie änderst.
__________________ne spaß beiseite bitte geb doch einen grund an, warum du ein log postest. (oder verlinkst auf den älteren thread wenn einer vorhanden ist). aber ich denke ich weiß schon was los ist. führe mal das alles aus: 1.escan -lade dir escan runter und mache alles so, wie es in dieser Anleitung steht. (da ich mir nicht sicher bin, ob da noch mehr startpage stehen oder gar ein schlimmer trojaner aufm system ist, den ich bloß übersehe habe, denn sicher ist sicher) 2.dateien löschen wenn escan nun fertig ist, müssen die 2dateien gelöscht werden -lösche die dateien winmm64.exe und 6464nt32ms.exe im ordner c:\windows\system32 falls die dateien nicht angezeigt werden, gehe so vor: -klicke auf extras -klicke auf ordneroptionen -klicke auf ansicht -mach den haken bei "geschützte systemdateien ausblenden" weg -mach einen haken bei "inhalte von systemordnern anzeigen" hin -selektiere "alle dateien und ordner anzeigen" 3.hijack this einträge -fixe diese einträge: R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://aflashcounter.com/?a=2 R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://aflashcounter.com/?a=2 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://0ml.net/cat R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = C:\WINDOWS\_s.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://4-v.net/srchasst.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://4-v.net/home.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://GLOBAL.ACER.COM/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = C:\WINDOWS\_h.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = C:\WINDOWS\_s.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://aflashcounter.com/?a=2 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://4-v.net/home.html R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://aflashcounter.com/?a=2 R1 - HKCU\Software\Microsoft\Internet Explorer\Search,(Default) = http://0ml.net/searchasst.html R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://4-v.net/srchasst.html R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = http://0ml.net/searchasst.html R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = C:\WINDOWS\_h.html R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://aflashcounter.com/?a=2 R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://0ml.net/cat R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://aflashcounter.com/?a=2 O2 - BHO: (no name) - {5EECF089-D68F-4F35-B35E-2048B57E95BD} - (no file) O2 - BHO: IEHlprObj Class - {CE7C3CF0-4B15-11D1-ABED-709549C10020} - C:\WINDOWS\System32\am2ey3xuuk.dll (file missing) O4 - HKCU\..\Run: [SpywareGuardPlus] C:\WINDOWS\system32\winmm64.exe O4 - HKCU\..\Run: [6464nt32ms] C:\WINDOWS\system32\6464nt32ms.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file) O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file) 4.ergebnisse -gehe wieder in den normalen modus (normaler neustart) -öffne die datei mwav.log -klicke auf bearbeiten dann auf suchen -gebe infected ein -klicke auf weitersuchen und poste dann alle treffer hier poste anschließend natürlich noch ein hijack this log. Geändert von Chris14 (11.01.2005 um 17:03 Uhr) |
11.01.2005, 18:38 | #3 |
| bitte durchsehen ja genau, natürlich hast du recht! das antispyware programm sagt immer das die startseite geändert wurde und macht das wieder rückgängig. manchmal kommen diese warnungen 20mal hintereinander, ich klicke sie dann immer einfach weg...
__________________naja, eigentlich gefällt mir deine anleitung, nur zu punkt 3. hab ich ne frage: was bedeutet "fixen"? bin nunmal ein unwissender user... *g* mfg Matze |
11.01.2005, 18:42 | #4 |
bitte durchsehen ne ich hätts besser erklären müssen^^ fixen heißt sowas wie beheben, reinigen. also bedeutet das bei HijackThis einen haken vor die einträge zu machen, die ich gesagt habe. dann klickste auf fix it und fertig^^ |
11.01.2005, 19:01 | #5 |
| bitte durchsehen @koddel nur zur ergänzung, kuckst du hier http://www.trojaner-board.de/51130-a...bedeutet_FIXEN chaosman
__________________ Bonus vir semper tiro |
11.01.2005, 19:41 | #6 |
| bitte durchsehen also, escan habe ich letzte nacht schon durchlaufen lassen, habe dann auch alle auch alles gelöscht was gefunden wurde. habe dann jetzt einfach laut deiner anleitung weitergemacht. die beiden dateien winmm64.exe und 6464nt32ms.exe habe ich nicht mehr gefunden. hier ist die liste mit suchergebnissen zu infected: Mon Jan 10 21:53:37 2005 => File C:\WINDOWS\System32\am2ey3xuuk.dll infected by "Trojan.Win32.StartPage.sd" Virus. Action Taken: No Action Taken. Mon Jan 10 21:53:53 2005 => File C:\WINDOWS\System32\am2ey3xuuk.dll infected by "Trojan.Win32.StartPage.sd" Virus. Action Taken: No Action Taken. Mon Jan 10 21:53:55 2005 => Total Disinfected Files: 0 Mon Jan 10 22:03:23 2005 => File C:\WINDOWS\System32\am2ey3xuuk.dll infected by "Trojan.Win32.StartPage.sd" Virus. Action Taken: No Action Taken. Mon Jan 10 22:03:50 2005 => File C:\WINDOWS\_s.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken. Mon Jan 10 22:03:59 2005 => File C:\WINDOWS\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken. Mon Jan 10 22:03:59 2005 => File C:\WINDOWS\_h.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken. Mon Jan 10 22:05:24 2005 => File C:\WINDOWS\System32\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken. Mon Jan 10 22:06:15 2005 => File C:\WINDOWS\System32\StopziIlaBHO.dll infected by "Trojan.Win32.StartPage.np" Virus. Action Taken: No Action Taken. Mon Jan 10 22:06:15 2005 => File C:\WINDOWS\System32\loading.exe infected by "Trojan.Win32.StartPage.pm" Virus. Action Taken: No Action Taken. Mon Jan 10 22:17:49 2005 => File C:\WINDOWS\system32\drivers\etc\hosts infected by "Trojan.Win32.Qhost.aq" Virus. Action Taken: No Action Taken. Mon Jan 10 22:22:30 2005 => File C:\WINDOWS\system32\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken. Mon Jan 10 22:23:45 2005 => File C:\WINDOWS\system32\StopziIlaBHO.dll infected by "Trojan.Win32.StartPage.np" Virus. Action Taken: No Action Taken. Mon Jan 10 22:23:45 2005 => File C:\WINDOWS\system32\loading.exe infected by "Trojan.Win32.StartPage.pm" Virus. Action Taken: No Action Taken. Mon Jan 10 22:28:17 2005 => File C:\WINDOWS\_s.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken. Mon Jan 10 22:28:45 2005 => File C:\WINDOWS\Downloaded Program Files\load.exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken. Mon Jan 10 22:28:45 2005 => File C:\WINDOWS\Downloaded Program Files\CONFLICT.1\load.exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken. Mon Jan 10 22:28:45 2005 => File C:\WINDOWS\Downloaded Program Files\ad.exe infected by "TrojanDownloader.Win32.Donn.ad" Virus. Action Taken: No Action Taken. Mon Jan 10 22:28:45 2005 => File C:\WINDOWS\Downloaded Program Files\Q375359.exe infected by "Trojan-Dropper.Win32.Agent.bq" Virus. Action Taken: No Action Taken. Mon Jan 10 22:30:14 2005 => File C:\WINDOWS\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken. Mon Jan 10 22:30:14 2005 => File C:\WINDOWS\_h.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken. Mon Jan 10 22:36:18 2005 => Scanning File C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Eigene Musik\_mixed\Gemischtes\Techno\13-Bathezz - Infected (DJ Eric Mix).mp3 Mon Jan 10 23:06:29 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.* Mon Jan 10 23:18:29 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021489.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken. Mon Jan 10 23:18:29 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021495.exe infected by "TrojanClicker.Win32.Small.as" Virus. Action Taken: No Action Taken. Mon Jan 10 23:18:30 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021502.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken. Mon Jan 10 23:18:30 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021508.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken. Mon Jan 10 23:18:30 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021509.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken. Mon Jan 10 23:18:30 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021510.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken. Mon Jan 10 23:27:00 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP239\A0024227.HTA infected by "Trojan.VBS.Seeker.d" Virus. Action Taken: No Action Taken. Mon Jan 10 23:28:08 2005 => File C:\Recycled\Q375359.exe infected by "Trojan-Dropper.Win32.Agent.bq" Virus. Action Taken: No Action Taken. Tue Jan 11 01:05:51 2005 => Total Disinfected Files: 0 Tue Jan 11 07:01:33 2005 => File C:\WINDOWS\System32\am2ey3xuuk.dll infected by "Trojan.Win32.StartPage.sd" Virus. Action Taken: No Action Taken. Tue Jan 11 07:01:59 2005 => File C:\WINDOWS\_s.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken. Tue Jan 11 07:02:08 2005 => File C:\WINDOWS\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken. Tue Jan 11 07:02:08 2005 => File C:\WINDOWS\_h.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken. Tue Jan 11 07:03:34 2005 => File C:\WINDOWS\System32\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken. Tue Jan 11 07:04:25 2005 => File C:\WINDOWS\System32\StopziIlaBHO.dll infected by "Trojan.Win32.StartPage.np" Virus. Action Taken: No Action Taken. Tue Jan 11 07:04:26 2005 => File C:\WINDOWS\System32\loading.exe infected by "Trojan.Win32.StartPage.pm" Virus. Action Taken: No Action Taken. Tue Jan 11 07:16:09 2005 => File C:\WINDOWS\system32\drivers\etc\hosts infected by "Trojan.Win32.Qhost.aq" Virus. Action Taken: No Action Taken. Tue Jan 11 07:19:51 2005 => File C:\WINDOWS\system32\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken. Tue Jan 11 07:20:47 2005 => File C:\WINDOWS\system32\StopziIlaBHO.dll infected by "Trojan.Win32.StartPage.np" Virus. Action Taken: No Action Taken. Tue Jan 11 07:20:47 2005 => File C:\WINDOWS\system32\loading.exe infected by "Trojan.Win32.StartPage.pm" Virus. Action Taken: No Action Taken. Tue Jan 11 07:24:20 2005 => File C:\WINDOWS\_s.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken. Tue Jan 11 07:24:46 2005 => File C:\WINDOWS\Downloaded Program Files\load.exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken. Tue Jan 11 07:24:46 2005 => File C:\WINDOWS\Downloaded Program Files\CONFLICT.1\load.exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken. Tue Jan 11 07:24:46 2005 => File C:\WINDOWS\Downloaded Program Files\ad.exe infected by "TrojanDownloader.Win32.Donn.ad" Virus. Action Taken: No Action Taken Tue Jan 11 07:24:46 2005 => File C:\WINDOWS\Downloaded Program Files\Q375359.exe infected by "Trojan-Dropper.Win32.Agent.bq" Virus. Action Taken: No Action Taken. Tue Jan 11 07:24:46 2005 => File C:\WINDOWS\Downloaded Program Files\Q375359.exe infected by "Trojan-Dropper.Win32.Agent.bq" Virus. Action Taken: No Action Taken. Tue Jan 11 07:26:12 2005 => File C:\WINDOWS\_h.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken. Tue Jan 11 07:31:50 2005 => Scanning File C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Eigene Musik\_mixed\Gemischtes\Techno\13-Bathezz - Infected (DJ Eric Mix).mp3 Tue Jan 11 07:55:11 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.* Tue Jan 11 08:05:24 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021489.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken. Tue Jan 11 08:05:25 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021495.exe infected by "TrojanClicker.Win32.Small.as" Virus. Action Taken: No Action Taken. Tue Jan 11 08:05:25 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021502.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken. Tue Jan 11 08:05:25 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021508.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken. Tue Jan 11 08:05:25 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021509.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken. Tue Jan 11 08:05:25 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021510.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken. Tue Jan 11 08:12:46 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP239\A0024227.HTA infected by "Trojan.VBS.Seeker.d" Virus. Action Taken: No Action Taken. Tue Jan 11 08:13:33 2005 => File C:\Recycled\Q375359.exe infected by "Trojan-Dropper.Win32.Agent.bq" Virus. Action Taken: No Action Taken. Tue Jan 11 09:35:37 2005 => Total Disinfected Files: 0 |
11.01.2005, 19:42 | #7 |
| bitte durchsehen und hier der hijack this log: Logfile of HijackThis v1.98.2 Scan saved at 19:36:19, on 11.01.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Unable to get Internet Explorer version! Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZONELABS\vsmon.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Programme\Logitech\iTouch\iTouch.exe C:\Programme\ICQLite\ICQLite.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\Programme\Winamp\winampa.exe C:\Programme\AVPersonal\AVGNT.EXE C:\WINDOWS\System32\ctfmon.exe C:\Programme\TuneUp Utilities 2004\MemOptimizer.exe C:\Programme\Steganos AntiSpyware 7\aspy7.exe C:\PROGRA~1\WALLPA~1\WALLPA~1.EXE C:\Programme\Logitech\MouseWare\system\em_exec.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Microsoft Office\Office\WINWORD.EXE C:\Dokumente und Einstellungen\Matze\Eigene Dateien\z bockwurst\incoming\HiJackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://aflashcounter.com/?a=2 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://0ml.net/cat R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = C:\WINDOWS\_s.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://4-v.net/srchasst.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://4-v.net/home.html R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://aflashcounter.com/?a=2 R1 - HKCU\Software\Microsoft\Internet Explorer\Search,(Default) = http://0ml.net/searchasst.html R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = C:\WINDOWS\_h.html R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://aflashcounter.com/?a=2 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Programme\TuneUp Utilities 2004\MemOptimizer.exe" autostart O4 - HKCU\..\Run: [AntiSpyware7] "C:\Programme\Steganos AntiSpyware 7\aspy7.exe" /0 O4 - HKCU\..\Run: [Wallpaper4U] C:\PROGRA~1\WALLPA~1\WALLPA~1.EXE -w O4 - HKCU\..\Run: [SpywareGuardPlus] C:\WINDOWS\system32\winmm64.exe O4 - HKCU\..\Run: [6464nt32ms] C:\WINDOWS\system32\6464nt32ms.exe O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programme\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O14 - IERESET.INF: START_PAGE_URL=http://GLOBAL.ACER.COM/ O17 - HKLM\System\CCS\Services\Tcpip\..\{AB10C666-FE06-462B-9ABB-CB45472B8E18}: NameServer = 62.104.191.241 62.104.196.134 O17 - HKLM\System\CCS\Services\Tcpip\..\{C83BCB43-62AF-46BB-851D-B26EDD46C5CB}: NameServer = 212.62.64.34,212.62.68.34 das problem mit der startseite habe ich immernoch. warschenilich muss ich deine anleitung nochmal ganz genau, schritt für schritt durchgehen, oder? mfg matze |
11.01.2005, 19:54 | #8 |
| bitte durchsehen @koddel als erstes, systemwiederherstellung deaktivieren, neu booten, dann wieder aktivieren dann sind alle C:\System Volume Information\_restore schon mal weg chaosman
__________________ Bonus vir semper tiro |
11.01.2005, 20:34 | #9 |
| bitte durchsehen @chaosman mmhh... hört sich gut an. aber wie deaktiviere ich die systemwiderherstellung und wie boote ich neu? *g* trotzdem danke! |
11.01.2005, 21:01 | #10 |
bitte durchsehen ähm systemwiederherstellung so: -rechtsklick auf arbeitsplatz -klick auf eigenschaften -klick auf systemwiederherstellung -haken bei "systemwiederherstellung auf allen laufwerken deaktivieren" hin -start,beenden, neu starten achja.die dateien die escan gefunden hast, musst du im abgesicherten modus löschen (dort wo du auch escan scannen ließst) falls die dateien nicht angezeigt werden führe dass aus: -klicke auf extras -klicke auf ordneroptionen -klicke auf ansicht -mach den haken bei "geschützte systemdateien ausblenden" weg -mach einen haken bei "inhalte von systemordnern anzeigen" hin -selektiere "alle dateien und ordner anzeigen" immernoch im abgesicherten modus fixe die von mir unten genannten einträge dann poste nochmal einen HijackThis log im normalen modus. |
Themen zu bitte durchsehen |
.inf, acrobat, adobe, antispyware, askbar, bho, button, dateien, desktop, drivers, einstellungen, explorer, file missing, firefox, hijack, hijackthis, internet, internet explorer, logitech, microsoft, mozilla, mozilla firefox, office, programme, software, sun java, system, system32, tcpip, tuneup utilities, wallpaper, windows, windows xp |