|
Log-Analyse und Auswertung: "about:blank"Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
13.01.2005, 16:51 | #1 |
| "about:blank" schönen Abend, habe auch das Problem mit "about:blank"... ich hätte vorerst nur zwei kurze Fragen: kann man den abesicherten Modus auch mit Mausfunktion starten? was versteht man unter "FIXEN" Danke Gruß Herbert |
13.01.2005, 18:42 | #2 | ||
| "about:blank"Zitat:
Wenn nicht, formuliere deine Frage deutlicher. Zitat:
btw: Poste doch mal ein HijackThis-Logfile.... |
13.01.2005, 21:59 | #3 |
| "about:blank" ja, ich meinte,ob man im abgesicherten Modus mit der Maus arbeiten kann...
__________________aber bei mir funktioniert sie nicht... habe gerade im abgesicherten Modus AntiVir laufen lassen.. der Trojaner TR.DIdr.Harnig.AM2 wurde gefunden, gelöscht...veränderte Registryeinträge wurden auf die Standardeinstellungen zurückgesetzt...er war allerdings geloggt und wurde auch beim Starten nicht gelöscht... "Systemwiederhherstellung deaktivieren" hatte ich aktiviert... Problem besteht also weiterhin... was "Fixen" ist, habe ich schon rausbekommen... aber wie erwähnt, meine Maus funktioniert im abgesicherten Modus nicht... hier mein HijackThis-Logfile: Logfile of HijackThis v1.99.0 Scan saved at 21:38:18, on 13.01.05 Platform: Windows ME (Win9x 4.90.3000) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\SYSTEM\KERNEL32.DLL C:\WINDOWS\SYSTEM\MSGSRV32.EXE C:\WINDOWS\SYSTEM\MPREXE.EXE C:\WINDOWS\EXPLORER.EXE C:\WINDOWS\TASKMON.EXE C:\WINDOWS\SYSTEM\SYSTRAY.EXE C:\PROGRAMME\EIGENE PROGRAMME\KILL WINDOW 2.0\KILL WINDOW 2.0.EXE C:\PROGRAMME\EIGENE PROGRAMME\ZONEALARM\ZLCLIENT.EXE C:\PROGRAMME\EIGENE PROGRAMME\SPY-KILLER\PESTPATROL\PPMEMCHECK.EXE C:\PROGRAMME\EIGENE PROGRAMME\SPY-KILLER\PESTPATROL\PPCONTROL.EXE C:\PROGRAMME\EIGENE PROGRAMME\SPY-KILLER\PESTPATROL\COOKIEPATROL.EXE C:\PROGRAMME\EIGENE PROGRAMME\ANTIVIR\AVGCTRL.EXE C:\PROGRAMME\ADAPTEC\EASY CD CREATOR 4\CREATECD\CREATECD.EXE C:\WINDOWS\SYSTEM\WMIEXE.EXE C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE C:\PROGRAMME\EIGENE PROGRAMME\HIJACKTHIS\HIJACKTHIS.EXE R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:NavigationFailure R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://lookfor.cc?pin=11111 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://lookfor.cc/sp.php?pin=11111 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:NavigationFailure R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAMME\EIGENE PROGRAMME\ADOBE ACROBAT\READER\ACTIVEX\ACROIEHELPER.OCX O2 - BHO: (no name) - {0C8EF27B-DEAD-46F3-B0EC-3BB2DEEBD5A6} - C:\WINDOWS\SYSTEM\DBBH.DLL O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe O4 - HKLM\..\Run: [SystemTray] SysTray.Exe O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\Run: [Kill Window] "C:\PROGRAMME\EIGENE PROGRAMME\KILL WINDOW 2.0\KILL WINDOW 2.0.exe" O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Eigene Programme\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [PPMemCheck] C:\PROGRA~1\EIGENE~1\SPY-KI~1\PESTPA~1\PPMemCheck.exe O4 - HKLM\..\Run: [PestPatrol Control Center] C:\PROGRA~1\EIGENE~1\SPY-KI~1\PESTPA~1\PPControl.exe O4 - HKLM\..\Run: [CookiePatrol] C:\PROGRA~1\EIGENE~1\SPY-KI~1\PESTPA~1\CookiePatrol.exe O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAMME\EIGENE PROGRAMME\ANTIVIR\AVGCTRL.EXE /min O4 - HKLM\..\Run: [mwavscan] "C:\WINDOWS\TEMP\MWAVSCAN.COM" /s O4 - HKLM\..\Run: [CreateCD] C:\PROGRA~1\ADAPTEC\EASYCD~1\CREATECD\CREATECD.EXE -r O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\OFFICE~1\OFFICE10\EXCEL.EXE/3000 O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE O9 - Extra 'Tools' menuitem: MSN Messenger Service - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE O12 - Plugin for .spop: C:\PROGRA~1\INTERN~1\Plugins\NPDocBox.dll O15 - Trusted Zone: *.05p.com O15 - Trusted Zone: *.searchmiracle.com O15 - Trusted Zone: *.clickspring.net O15 - Trusted Zone: *.blazefind.com O15 - Trusted Zone: *.mt-download.com O15 - Trusted Zone: *.flingstone.com O15 - Trusted Zone: *.slotch.com O15 - Trusted Zone: *.my-internet.info O15 - Trusted Zone: *.scoobidoo.com O15 - Trusted Zone: *.searchbarcash.com O15 - Trusted Zone: *.05p.com (HKLM) O15 - Trusted Zone: *.searchmiracle.com (HKLM) O15 - Trusted Zone: *.clickspring.net (HKLM) O15 - Trusted Zone: *.blazefind.com (HKLM) O15 - Trusted Zone: *.mt-download.com (HKLM) O15 - Trusted Zone: *.flingstone.com (HKLM) O15 - Trusted Zone: *.slotch.com (HKLM) O15 - Trusted Zone: *.my-internet.info (HKLM) O15 - Trusted Zone: *.scoobidoo.com (HKLM) O15 - Trusted Zone: *.searchbarcash.com (HKLM) O15 - Trusted IP range: 206.161.125.149 O15 - Trusted IP range: 206.161.125.149 (HKLM) O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - file://c:\x.cab O16 - DPF: {11311111-1111-1111-1111-111111111157} - file://C:\Recycled\Q330995.exe O18 - Filter: text/plain - {90713381-D113-4AFC-8C88-D45E18F64521} - C:\WINDOWS\SYSTEM\DBBH.DLL O18 - Filter: text/html - {90713381-D113-4AFC-8C88-D45E18F64521} - C:\WINDOWS\SYSTEM\DBBH.DLL danke gruß Herbert |
14.01.2005, 03:26 | #4 |
| "about:blank" @ heri versuche es zunächst hiermit: DelDomains.inf erstelle dann ein neues Hijack this Logfile und poste es. |
14.01.2005, 13:08 | #5 |
| mein neues logfile @ shadowdance, danke für deine Mühe mir zu helfen... hier mein neues logfile... Logfile of HijackThis v1.99.0 Scan saved at 13:03:38, on 14.01.05 Platform: Windows ME (Win9x 4.90.3000) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\SYSTEM\KERNEL32.DLL C:\WINDOWS\SYSTEM\MSGSRV32.EXE C:\WINDOWS\SYSTEM\MPREXE.EXE C:\WINDOWS\EXPLORER.EXE C:\WINDOWS\TASKMON.EXE C:\WINDOWS\SYSTEM\SYSTRAY.EXE C:\PROGRAMME\EIGENE PROGRAMME\KILL WINDOW 2.0\KILL WINDOW 2.0.EXE C:\PROGRAMME\EIGENE PROGRAMME\ZONEALARM\ZLCLIENT.EXE C:\PROGRAMME\EIGENE PROGRAMME\ANTIVIR\AVGCTRL.EXE C:\WINDOWS\SYSTEM\WMIEXE.EXE C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE C:\PROGRAMME\EIGENE PROGRAMME\HIJACKTHIS\HIJACKTHIS.EXE R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\sp.dll/sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://lookfor.cc?pin=11111 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://lookfor.cc/sp.php?pin=11111 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\sp.dll/sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAMME\EIGENE PROGRAMME\ADOBE ACROBAT\READER\ACTIVEX\ACROIEHELPER.OCX O2 - BHO: (no name) - {0C8EF27B-DEAD-46F3-B0EC-3BB2DEEBD5A6} - C:\WINDOWS\SYSTEM\DBBH.DLL O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe O4 - HKLM\..\Run: [SystemTray] SysTray.Exe O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\Run: [Kill Window] "C:\PROGRAMME\EIGENE PROGRAMME\KILL WINDOW 2.0\KILL WINDOW 2.0.exe" O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Eigene Programme\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAMME\EIGENE PROGRAMME\ANTIVIR\AVGCTRL.EXE /min O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\OFFICE~1\OFFICE10\EXCEL.EXE/3000 O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE O9 - Extra 'Tools' menuitem: MSN Messenger Service - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE O12 - Plugin for .spop: C:\PROGRA~1\INTERN~1\Plugins\NPDocBox.dll O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - file://c:\x.cab O16 - DPF: {11311111-1111-1111-1111-111111111157} - file://C:\Recycled\Q330995.exe O18 - Filter: text/plain - {90713381-D113-4AFC-8C88-D45E18F64521} - C:\WINDOWS\SYSTEM\DBBH.DLL O18 - Filter: text/html - {90713381-D113-4AFC-8C88-D45E18F64521} - C:\WINDOWS\SYSTEM\DBBH.DLL gruß Herbert |
15.01.2005, 12:04 | #6 |
| "about:blank" schönen Samstag, könnte mir jemand einen Tip geben, was ich bei meinem Logfile fixen soll... Danke gruß Herbert |
15.01.2005, 12:17 | #7 |
"about:blank" so. jetzt haben wir das schonmal. die trusted zones sind weg. jetzt führe das aus: 1.escan -lade dir escan runter und gehe genau nach dieser anleitung vor 2.einträge löschen -fixe mit HijackThis diese einträge: R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\sp.dll/sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://lookfor.cc?pin=11111 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://lookfor.cc/sp.php?pin=11111 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\sp.dll/sp.html O2 - BHO: (no name) - {0C8EF27B-DEAD-46F3-B0EC-3BB2DEEBD5A6} - C:\WINDOWS\SYSTEM\DBBH.DLL O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - file://c:\x.cab O16 - DPF: {11311111-1111-1111-1111-111111111157} - file://C:\Recycled\Q330995.exe O18 - Filter: text/plain - {90713381-D113-4AFC-8C88-D45E18F64521} - C:\WINDOWS\SYSTEM\DBBH.DLL O18 - Filter: text/html - {90713381-D113-4AFC-8C88-D45E18F64521} - C:\WINDOWS\SYSTEM\DBBH.DLL 3.dateien löschen -leere den Papierkorb -lösche die datei x.cab im ordner c:\ -lösche die datei DBBH.DLL im ordner c:\windows\system -falls die dateien nicht angezeigt werden: -klicke auf ansicht, dann auf ordneroptionen -klicke auf ansicht -selektiere alle dateien und ordner anzeigen 4.ergebnisse -gehe wieder in den normalen modus -öffne die datei mwav.log,klicke auf bearbeiten dann auf suchen -gebe infected ein -suche weiter,markiere die treffer und kopiere sie ins forum -poste ein neues HijackThis log Geändert von Chris14 (15.01.2005 um 12:25 Uhr) |
15.01.2005, 15:12 | #8 |
| "about:blank" ist weg... hallo Chris, weil du schreibst, "gehe wieder in den normalen modus.. hätte ich eScan im abgesicherten Modus machen sollen ? habe ich jetzt nicht gemacht... eScan hat diese drei infizierten Dateien gefunden... c:\Windows\Sxstem\DBBH.dll 'konnte ich vorerst nicht löschen c:\Windows\Sxstem\kkpg.dll 'konnte ich löschen c:\_Restore\Temp\A0106688.CPY 'konnte ich löschen dann ist mir alles abgestürzt... mußte mit "Reset" den PC wieder starten... habe dann die REg-Einträge gefixt... x.CAB gelöscht, Papierkorb gelöscht... IExplorer geöffnet, about:blank war nicht mehr vorhanden neue Startseite festgelegt, Windows neu gestartet, IExplorer gestartet, festgelegte Startseite war wieder vorhanden... die DBBH.dll konnte ich jetzt auch löschen... ich werde eScan zur Sicherheit nochmals drüberlaufen lassen... momentan sieht's so als, als wäre das Problem gelöst.. Herzlichen Dank für deine Hilfe Gruß Herbert hier mein aktuelles Logfile: Logfile of HijackThis v1.99.0 Scan saved at 15:03:25, on 15.01.05 Platform: Windows ME (Win9x 4.90.3000) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\SYSTEM\KERNEL32.DLL C:\WINDOWS\SYSTEM\MSGSRV32.EXE C:\WINDOWS\SYSTEM\MPREXE.EXE C:\WINDOWS\EXPLORER.EXE C:\WINDOWS\TASKMON.EXE C:\WINDOWS\SYSTEM\SYSTRAY.EXE C:\PROGRAMME\EIGENE PROGRAMME\KILL WINDOW 2.0\KILL WINDOW 2.0.EXE C:\PROGRAMME\EIGENE PROGRAMME\ZONEALARM\ZLCLIENT.EXE C:\PROGRAMME\EIGENE PROGRAMME\ANTIVIR\AVGCTRL.EXE C:\WINDOWS\SYSTEM\WMIEXE.EXE C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE C:\PROGRAMME\INTERNET EXPLORER\IEXPLORE.EXE C:\WINDOWS\SYSTEM\DDHELP.EXE C:\WINDOWS\SYSTEM\PSTORES.EXE C:\PROGRAMME\EIGENE PROGRAMME\HIJACKTHIS\HIJACKTHIS.EXE R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.herber.de/forum R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAMME\EIGENE PROGRAMME\ADOBE ACROBAT\READER\ACTIVEX\ACROIEHELPER.OCX O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe O4 - HKLM\..\Run: [SystemTray] SysTray.Exe O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\Run: [Kill Window] "C:\PROGRAMME\EIGENE PROGRAMME\KILL WINDOW 2.0\KILL WINDOW 2.0.exe" O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Eigene Programme\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAMME\EIGENE PROGRAMME\ANTIVIR\AVGCTRL.EXE /min O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\OFFICE~1\OFFICE10\EXCEL.EXE/3000 O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE O9 - Extra 'Tools' menuitem: MSN Messenger Service - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE O12 - Plugin for .spop: C:\PROGRA~1\INTERN~1\Plugins\NPDocBox.dll |
15.01.2005, 15:16 | #9 |
"about:blank" jep hättest du. und das steht auch in der anleitung. |
15.01.2005, 17:30 | #10 |
| "about:blank" ich hatte eScan in den letzten Tagen schon mal im abgesicherten Modus probiert...ich konnte allerdings ohne Maus das Kontrollkästchen "Drive" nicht aktivieren... mit der Tastatur habe ich keine Möglichkeit gefunden, das ist das Problem... gruß Herbert |
15.01.2005, 18:34 | #11 |
| "about:blank" @heri Modus probiert...ich konnte allerdings ohne Maus das Kontrollkästchen "Drive" nicht aktivieren... mit der Tastatur habe ich keine Möglichkeit gefunden, das ist das Problem... normalerweise kann man mit der TAB-taste so ziemlich alles erreichen, danach an der gewünschen stelle mit Leer-taste oder enter taste bestättigen. chaosman
__________________ Bonus vir semper tiro |
15.01.2005, 20:20 | #12 |
| "about:blank" hallo chaosman, du hast recht, die Leertaste ist die Lösung... ich hatte es auch in Erinnerung, daß man eigentlich fast alles mit der Tastatur aktivieren kann,hab auch alles probiert... nur die Leertaste nicht... :-) aber ich konnte das Problem offensichtlich auch ohne abg.Modus lösen... Danke gruß Herbert |
16.01.2005, 00:10 | #13 |
| "about:blank" Ich habe alles so gemacht wie es hier steht habe aber trotzdem das Problem noch... Was kann ich machen...Was soll ich posten damit ihr mir eine Diagnose stellen könnt? |
Themen zu "about:blank" |
"about:blank", abend, about, about:blank, arten, bla, blank, fixen, frage, fragen, herbert, kurze, modus, problem, schöne, schönen, starte, starten, vorerst |