|
Log-Analyse und Auswertung: hijack geschädigt - hilfe erbetenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
27.01.2005, 14:13 | #1 |
| hijack geschädigt - hilfe erbeten Hallo, versuche seit geraumer Zeit mir mittels forenlesen kenntnisse beizubringen wie ich diesen netten Herrn: "res://shdocpe.dll/blank.htm" aus meiner Startseite bekomme. Leider scheitere ich daran, dass ich kein computisch spreche. Soviel habe ich bereits gelernt: - ich wurde ge-hijackt - HijackThis v 1.99.0 habe ich heruntergeladen - ein " Log" wird in meinem Editor angezeigt So das wars auch schon. Warscheinlich bekomme ich es auch noch hin, mein "log" zu "posten". Ab diesem Punkt jedoch wird es für mich, kleines Licht, aber kompliziert. Denn jetzt muß ich "fixen" un d "kreuzen" bzw. "haken" uns so weiter und so weiter. Wer ist bitte so nett und nimmt mich mal an die Hand zum überdiestraßegehen ? |
27.01.2005, 16:36 | #2 |
| hijack geschädigt - hilfe erbeten Na dann poste doch einfach mal eins und dann schauen wir uns des an!
__________________ |
27.01.2005, 22:24 | #3 |
| hijack geschädigt - hilfe erbeten so HerrKautz,
__________________erstmal Danke fürs reagieren. hier also mein "log" Logfile of HijackThis v1.99.0 Scan saved at 22:20:36, on 27.01.2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\keyhook.exe C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe C:\Programme\HP\hpcoretech\hpcmpmgr.exe C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe C:\WINDOWS\System32\hphmon05.exe C:\Programme\FRITZ!DSL\Awatch.exe C:\PROGRA~1\NORTON~2\NORTON~1\navapw32.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe C:\Programme\Roxio\WinOnCD 6 SE\DirectCD\DirectCD.exe C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe C:\WINDOWS\system32\ntnut.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe C:\Programme\FRITZ!DSL\FritzDsl.exe C:\WINDOWS\SYSTEM32\GEARSEC.EXE C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Internet Explorer\iexplore.exe C:\WINDOWS\System32\HPZipm12.exe C:\unzipped\hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.de/0SEDEDE/SAOS01 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://shdocpe.dll/blank.htm R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://shdocpe.dll/asst.htm O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Programme\MSN Apps\ST\01.02.3000.1001\en-xu\stmain.dll O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.3000.1001\de\msntb.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.3000.1001\de\msntb.dll O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe O4 - HKLM\..\Run: [HPHUPD05] C:\Programme\Hewlett-Packard\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe O4 - HKLM\..\Run: [HP Component Manager] "C:\Programme\HP\hpcoretech\hpcmpmgr.exe" O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe" O4 - HKLM\..\Run: [HPHmon05] C:\WINDOWS\System32\hphmon05.exe O4 - HKLM\..\Run: [AWatch] C:\Programme\FRITZ!DSL\Awatch.exe O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~2\NORTON~1\navapw32.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Programme\Roxio\WinOnCD 6 SE\DirectCD\DirectCD.exe" O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe O4 - HKLM\..\Run: [msnappau] "C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe" O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [FastStart] C:\WINDOWS\system32\ntnut.exe home O4 - Startup: Fritz!web DSL.lnk = C:\Programme\FRITZ!DSL\FritzDsl.exe O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ? O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O9 - Extra button: Add bid - {866875B8-9855-48f8-BAAB-8002C325BE69} - C:\Programme\Paragon\Last Minute Gebot\plmg.exe (HKCU) O9 - Extra 'Tools' menuitem: Add bid - {866875B8-9855-48f8-BAAB-8002C325BE69} - C:\Programme\Paragon\Last Minute Gebot\plmg.exe (HKCU) O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll O16 - DPF: {1678F7E1-C422-11D0-AD7D-00400515CAAA} (CometCursor Class) - http://files.cometsystems.com/cometc...91103563528420 O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/acti..._v1-0-3-17.cab O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/15b8ba47...dxIE601_de.cab O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/ms...downloader.cab O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://zone.msn.com/binFramework/v10...o.cab32846.cab O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://zone.msn.com/bingame/dim2/def...ploader_v6.cab O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} (HeartbeatCtl Class) - http://fdl.msn.com/zone/datafiles/heartbeat.cab O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IncrediMail) - http://www2.incredimail.com/contents...1/imloader.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{75B91B31-7CDF-4E20-9C64-90A20BF18911}: NameServer = 192.168.122.252,192.168.122.253 O18 - Protocol: cetihpz - {CF184AD3-CDCB-4168-A3F7-8E447D129300} - C:\Programme\HP\hpcoretech\comp\hpuiprot.dll O23 - Service: AVM FRITZ!web Routing Service - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\SYSTEM32\GEARSEC.EXE O23 - Service: Norton AntiVirus Auto-Protect-Dienst - Symantec Corporation - C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SymWMI Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe bin gespannt ob da was zu machen ist. |
27.01.2005, 22:37 | #4 |
| hijack geschädigt - hilfe erbeten Holla nochmal , lad dir bitte escan runter: http://www.mwti.net/antivirus/free_utilities.asp Geh dann nach dieser Anleitung vor: http://www.trojaner-board.de/42731-escan-anleitung.html Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre) Geh aber mal davon aus,dass du neu formatieren musst! Gruss |
27.01.2005, 23:11 | #5 |
| hijack geschädigt - hilfe erbeten Traraaa, ging leichter als ich dachte. 3 "infected" habe ich gefunden: Thu Jan 27 23:01:37 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken. Thu Jan 27 23:03:31 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken. Thu Jan 27 23:04:06 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\TEMPOR~1\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken. |
27.01.2005, 23:13 | #6 | |
| hijack geschädigt - hilfe erbeten Poste zunächst mal bitte folgendes aus der mwav.log (steht ganz am Ende) Zitat:
|
27.01.2005, 23:23 | #7 |
| hijack geschädigt - hilfe erbeten grüß dich haui45 hier die daten: Thu Jan 27 23:21:47 2005 => Total Files Scanned: 4157 Thu Jan 27 23:21:47 2005 => Total Virus(es) Found: 3 Thu Jan 27 23:21:47 2005 => Total Disinfected Files: 0 Thu Jan 27 23:21:47 2005 => Total Files Renamed: 0 Thu Jan 27 23:21:47 2005 => Total Deleted Files: 0 Thu Jan 27 23:21:47 2005 => Total Errors: 0 Thu Jan 27 23:21:47 2005 => Time Elapsed: 00:03:44 Thu Jan 27 23:21:47 2005 => Virus Database Date: 2005/01/27 Thu Jan 27 23:21:48 2005 => Virus Database Count: 116944 |
27.01.2005, 23:32 | #8 | ||
| hijack geschädigt - hilfe erbetenZitat:
Zitat:
Führe eScan erneut aus und halte dich bitte genau an die Anleitung ("all local drives" muss zwingend aktiviert sein!) |
28.01.2005, 07:55 | #9 |
| hijack geschädigt - hilfe erbeten sodele hat ein bißchen gedauert: Fri Jan 28 01:27:39 2005 => Total Files Scanned: 77528 Fri Jan 28 01:27:39 2005 => Total Virus(es) Found: 17 Fri Jan 28 01:27:39 2005 => Total Disinfected Files: 0 Fri Jan 28 01:27:39 2005 => Total Files Renamed: 0 Fri Jan 28 01:27:39 2005 => Total Deleted Files: 0 Fri Jan 28 01:27:39 2005 => Total Errors: 2 Fri Jan 28 01:27:39 2005 => Time Elapsed: 01:49:18 Fri Jan 28 01:27:39 2005 => Virus Database Date: 2005/01/27 Fri Jan 28 01:27:39 2005 => Virus Database Count: 116944 |
28.01.2005, 13:30 | #10 |
| hijack geschädigt - hilfe erbeten Jetzt müssen wir nur noch wissen, was gefunden wurde: Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> "infected" oder "tagged" eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre) |
28.01.2005, 15:55 | #11 |
| hijack geschädigt - hilfe erbeten Hi nochmal.... zwischenzeitlich ist noch folgendes vorgefallen: ich benutze Norton Antivirus (hab schon mitbekommen, das jeder, der sich halbwegs mit computern auskennt, sich sofort übergeben muß, sorry) also Antivirus hat automatisch upgedatet und sofort einen Virustest begonnen, dabei 5 Viren gefunden und Isoliert. Danach habe ich nochmal einen escan gemacht mit diesem Ergebnis: Fri Jan 28 10:21:08 2005 => Total Files Scanned: 77562 Fri Jan 28 10:21:08 2005 => Total Virus(es) Found: 23 Fri Jan 28 10:21:08 2005 => Total Disinfected Files: 0 Fri Jan 28 10:21:08 2005 => Total Files Renamed: 0 Fri Jan 28 10:21:08 2005 => Total Deleted Files: 0 Fri Jan 28 10:21:08 2005 => Total Errors: 3 Fri Jan 28 10:21:08 2005 => Time Elapsed: 01:38:55 Fri Jan 28 10:21:08 2005 => Virus Database Date: 2005/01/27 Fri Jan 28 10:21:08 2005 => Virus Database Count: 116944 hier das ergebnis des escan´s Thu Jan 27 23:01:37 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken. Thu Jan 27 23:03:31 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken. Thu Jan 27 23:04:06 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\TEMPOR~1\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken. Thu Jan 27 23:19:21 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken. Thu Jan 27 23:21:10 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken. Thu Jan 27 23:21:41 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\TEMPOR~1\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken. Thu Jan 27 23:36:53 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken. Thu Jan 27 23:39:01 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken. Thu Jan 27 23:41:01 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken. Thu Jan 27 23:41:38 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\TEMPOR~1\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken. Thu Jan 27 23:43:54 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\file\Dummy.class-2a813648-54669b8f.class infected by "Trojan.Java.ClassLoader.Dummy.d" Virus. Action Taken: No Action Taken. Thu Jan 27 23:44:05 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\1.jar-3d8a3ba-1e53af04.zip infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken. Thu Jan 27 23:44:06 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\archive.jar-98fc315-29e47784.zip infected by "Trojan.Java.ClassLoader.z" Virus. Action Taken: No Action Taken. Thu Jan 27 23:44:06 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\loaderadv420.jar-32d30b87-5d5bf694.zip infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken. Thu Jan 27 23:50:55 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Lokale Einstellungen\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken. Thu Jan 27 23:51:33 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Lokale Einstellungen\Temporary Internet Files\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken. Fri Jan 28 00:39:13 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\18122C8A.tmp infected by "I-Worm.NetSky.d" Virus. Action Taken: No Action Taken. Fri Jan 28 01:03:31 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047049.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken. Fri Jan 28 01:03:31 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047051.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken. Fri Jan 28 01:03:33 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047091.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken. Fri Jan 28 01:22:23 2005 => File C:\WINDOWS\system32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken. Fri Jan 28 08:43:45 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken. Fri Jan 28 08:45:57 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken. Fri Jan 28 08:46:51 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\TEMPOR~1\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken. Fri Jan 28 08:49:31 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\file\Dummy.class-2a813648-54669b8f.class infected by "Trojan.Java.ClassLoader.Dummy.d" Virus. Action Taken: No Action Taken. Fri Jan 28 08:49:45 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\1.jar-3d8a3ba-1e53af04.zip infected by "TrojanDownloader.Java.OpenStream.c" Virus. Action Taken: No Action Taken. Fri Jan 28 08:49:46 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\archive.jar-98fc315-29e47784.zip infected by "Trojan.Java.ClassLoader.z" Virus. Action Taken: No Action Taken. Fri Jan 28 08:49:47 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\loaderadv420.jar-32d30b87-5d5bf694.zip infected by "TrojanDownloader.Java.OpenStream.c" Virus. Action Taken: No Action Taken. Fri Jan 28 08:58:14 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Lokale Einstellungen\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken. Fri Jan 28 08:59:04 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Lokale Einstellungen\Temporary Internet Files\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken. Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\18122C8A.tmp infected by "I-Worm.NetSky.d" Virus. Action Taken: No Action Taken. Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\2D610EFE.tmp infected by "Trojan.Java.ClassLoader.d" Virus. Action Taken: No Action Taken. Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\629119FD.tmp infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken. Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\629443FA.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken. Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\629443FA.tmp infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken. Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\62976DF6.tmp infected by "Trojan.Java.ClassLoader.d" Virus. Action Taken: No Action Taken. Fri Jan 28 10:00:40 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047049.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken. Fri Jan 28 10:00:40 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047051.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken. Fri Jan 28 10:00:41 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047091.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken. Fri Jan 28 10:00:42 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP209\A0047096.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken. Fri Jan 28 10:16:04 2005 => File C:\WINDOWS\system32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken. kann man damit arbeiten ? gruß artikulator |
28.01.2005, 16:37 | #12 |
Administrator, a.D. | hijack geschädigt - hilfe erbeten Hallo, Wechsle in den abgesicherten Modus, deaktiviere die Systemwiederherstellung und leere - dein Java Cache http://www.java.com/de/download/help/plugin_cache.jsp - dein Temporary Internet Files und den Temp Ordner http://www.clearprog.de/ - den Norton Quarantäne Ordner Die übriggebliebenen Dateien entfernst du mit Hilfe von Total Commander -> Lade den Total Commander und nimm folgende Einstellung vor: Total Commander öffnen -> Konfigurieren -> Einstellungen -> Ansicht -> Haken setzen bei "Versteckte und Systemdateien anzeigen (nur für Experten)" -> OK Navigiere im linken Fenster zum besagten Ordner oder Datei und lösche (markieren -> F8 -> JA) diese. Danach ein Neustart durchführen, Systemwiederherstellung wieder aktivieren und ein aktuelles HJT Log-File posten. |
31.01.2005, 10:54 | #13 | |
| hijack geschädigt - hilfe erbetenZitat:
Bis hierhin bin ich klargekommen. Vielen Dank Was ist mit "besagter Ordner oder Datei gemeint", die ich löschen soll ? Arti |
31.01.2005, 11:21 | #14 |
| hijack geschädigt - hilfe erbeten Hi nochmal, hier das neue log: Logfile of HijackThis v1.99.0 Scan saved at 11:17:48, on 31.01.2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\ntnut.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe C:\WINDOWS\System32\keyhook.exe C:\PROGRA~1\NORTON~2\NORTON~1\navapw32.exe C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe C:\WINDOWS\System32\hphmon05.exe C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe C:\Programme\HP\hpcoretech\hpcmpmgr.exe C:\Programme\FRITZ!DSL\Awatch.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Roxio\WinOnCD 6 SE\DirectCD\DirectCD.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe C:\Programme\FRITZ!DSL\FritzDsl.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\SYSTEM32\GEARSEC.EXE C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\HPZipm12.exe C:\WINDOWS\System32\wuauclt.exe C:\PROGRA~1\WINZIP\winzip32.exe C:\unzipped\hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.de/0SEDEDE/SAOS01 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://shdocpe.dll/blank.htm R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://shdocpe.dll/asst.htm O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Programme\MSN Apps\ST\01.02.3000.1001\en-xu\stmain.dll O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.3000.1001\de\msntb.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.3000.1001\de\msntb.dll O4 - HKLM\..\Run: [FastStart] C:\WINDOWS\system32\ntnut.exe home O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~2\NORTON~1\navapw32.exe O4 - HKLM\..\Run: [msnappau] "C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe" O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [HPHUPD05] C:\Programme\Hewlett-Packard\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe O4 - HKLM\..\Run: [HPHmon05] C:\WINDOWS\System32\hphmon05.exe O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe" O4 - HKLM\..\Run: [HP Component Manager] "C:\Programme\HP\hpcoretech\hpcmpmgr.exe" O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [AWatch] C:\Programme\FRITZ!DSL\Awatch.exe O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Programme\Roxio\WinOnCD 6 SE\DirectCD\DirectCD.exe" O4 - Startup: Fritz!web DSL.lnk = C:\Programme\FRITZ!DSL\FritzDsl.exe O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ? O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O9 - Extra button: Add bid - {866875B8-9855-48f8-BAAB-8002C325BE69} - C:\Programme\Paragon\Last Minute Gebot\plmg.exe (HKCU) O9 - Extra 'Tools' menuitem: Add bid - {866875B8-9855-48f8-BAAB-8002C325BE69} - C:\Programme\Paragon\Last Minute Gebot\plmg.exe (HKCU) O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll O16 - DPF: {1678F7E1-C422-11D0-AD7D-00400515CAAA} (CometCursor Class) - http://files.cometsystems.com/cometc...91103563528420 O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/acti..._v1-0-3-17.cab O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/15b8ba47...dxIE601_de.cab O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/ms...downloader.cab O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://zone.msn.com/binFramework/v10...o.cab32846.cab O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://zone.msn.com/bingame/dim2/def...ploader_v6.cab O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} (HeartbeatCtl Class) - http://fdl.msn.com/zone/datafiles/heartbeat.cab O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IncrediMail) - http://www2.incredimail.com/contents...1/imloader.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{75B91B31-7CDF-4E20-9C64-90A20BF18911}: NameServer = 192.168.122.252,192.168.122.253 O18 - Protocol: cetihpz - {CF184AD3-CDCB-4168-A3F7-8E447D129300} - C:\Programme\HP\hpcoretech\comp\hpuiprot.dll O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: AVM FRITZ!web Routing Service - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\SYSTEM32\GEARSEC.EXE O23 - Service: Norton AntiVirus Auto-Protect-Dienst - Symantec Corporation - C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SymWMI Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe |
Themen zu hijack geschädigt - hilfe erbeten |
bereits, compu, editor, erbeten, fixen, gelernt, gen, haken, hijack, hijackthis, kleines, licht, log, nette, netten, poste, posten, punkt, schei, seite, startseite, warscheinlich |