|
Plagegeister aller Art und deren Bekämpfung: Brauche Hilfe bei Entfernung BrowserHijackerWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
17.04.2004, 06:40 | #1 |
| Brauche Hilfe bei Entfernung BrowserHijacker Hallo, ich bitte um Hilfe für folgendes Problem. Egal welche URL ich in das Adressfeld der Internet Explorer 6 eintippe werde ich immer zu http://nkvd.us/1525/ umgeleitet. Mit den Programmen „Browser Hijack Blaster, Spybot - S&D, CWShredder und HijackThis“ habe ich versucht das Problem zu beheben. Diese Programme finden und löschen die entsprechenden Einträge zwar, aber nach ein oder zwei Minuten werden diese Einträge erneut rein geschrieben. Ich habe auch manuell die entsprechenden Webadressen im Registry geändert, alles wird aber wieder nach kurzer Zeit wieder rückgängig gemacht. Ich kann einen verdächtigen Prozess im Task Manager nicht finden, der die Änderungen vornimmt. Ich habe gestern einen Windows Update durchgeführt und heute habe ich dieses Problem bekommen. Kann mir jemand Helfen? Vielen Dank im Voraus. Hier meine Logs: Logfile of HijackThis v1.97.7 Scan saved at 11:48:29 PM, on 4/16/2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\PROGRA~1\NORTON~1\NORTON~4\GHOSTS~2.EXE C:\WINDOWS\System32\inetsrv\inetinfo.exe C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Program Files\Norton SystemWorks\Norton Antivirus\navapsvc.exe C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE C:\WINDOWS\System32\nvsvc32.exe C:\Program Files\Norton SystemWorks\Norton Antivirus\SAVScan.exe C:\WINDOWS\System32\snmp.exe C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\ctfmon.exe C:\Program Files\Common Files\Symantec Shared\ccApp.exe C:\Program Files\BroadJump\Client Foundation\CFD.exe C:\Program Files\Logitech\iTouch\iTouch.exe C:\Program Files\QuickTime\qttask.exe C:\Palm\HOTSYNC.EXE C:\Program Files\Logitech\MouseWare\system\em_exec.exe C:\PROGRA~1\Yahoo!\browser\ycommon.exe C:\Program Files\Yahoo!\browser\ybrwicon.exe C:\Program Files\SBC\Connection Manager\CManager.exe C:\PROGRA~1\BROADJ~1\CORREC~1\CCD.exe C:\PROGRA~1\Yahoo!\browser\YBrowser.exe C:\Program Files\Browser Hijack Blaster\bhblaster.exe C:\WINDOWS\System32\dllhost.exe C:\WINDOWS\System32\inetsrv\DavCData.exe C:\Program Files\Yahoo!\browser\YBrowser.exe C:\Program Files\Adobe\Acrobat 6.0 Professional\Acrobat\Acrobat.exe C:\WINDOWS\System32\WISPTIS.EXE C:\PROGRA~1\Yahoo!\browser\YBrowser.exe C:\PROGRA~1\Yahoo!\browser\YBrowser.exe C:\Documents and Settings\Dalli\Desktop\hijackthis1977\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://nkvd.us/1525/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://nkvd.us/1525/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = <none> R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = <none> R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://nkvd.us/1525/ R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://nkvd.us/1525/ R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://nkvd.us/1525/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://nkvd.us/1525/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://red.clientapps.yahoo.com/cust...search/ie.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://nkvd.us/1525/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://nkvd.us/1525/ R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://nkvd.us/1525/ R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://nkvd.us/1525/ R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/cust.../www.yahoo.com R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = http://windowsupdate.microsoft.com/ R1 - HKCU\Software\Microsoft\Internet Explorer,Search = http://nkvd.us/1525/ R1 - HKLM\Software\Microsoft\Internet Explorer,Search = http://nkvd.us/1525/ O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Common\ycomp5_2_3_0.dll O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0 Professional\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0 Professional\Acrobat\AcroIEFavClient.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton Antivirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Common\ycomp5_2_3_0.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton SystemWorks\Norton Antivirus\NavShExt.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0 Professional\Acrobat\AcroIEFavClient.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [BJCFD] C:\Program Files\BroadJump\Client Foundation\CFD.exe O4 - HKLM\..\Run: [RemoteControl] C:\WINDOWS\System32\rmctrl.exe O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe O4 - Startup: Connection Manager.lnk = C:\Program Files\SBC\Connection Manager\CManager.exe O4 - Startup: HotSync Manager.lnk = C:\Palm\HOTSYNC.EXE O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe O4 - Global Startup: Microsoft Office OneNote 2003 Quick Launch.lnk = C:\Program Files\Microsoft Office\OFFICE11\ONENOTEM.EXE O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Yahoo! Dictionary - file:///C:\Program Files\Yahoo!\Common/ycdict.htm O8 - Extra context menu item: Yahoo! Search - file:///C:\Program Files\Yahoo!\Common/ycsrch.htm O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM) O9 - Extra button: Yahoo! Login (HKLM) O9 - Extra 'Tools' menuitem: Yahoo! Login (HKLM) O9 - Extra button: Messenger (HKLM) O9 - Extra 'Tools' menuitem: Yahoo! Messenger (HKLM) O9 - Extra button: Research (HKLM) O9 - Extra button: Related (HKLM) O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM) O9 - Extra button: Messenger (HKLM) O9 - Extra 'Tools' menuitem: Messenger (HKLM) O13 - DefaultPrefix: http://www.nkvd.us/1525/ O13 - WWW Prefix: http://www.nkvd.us/1525/ O13 - Home Prefix: http://www.nkvd.us/1525/ O13 - Mosaic Prefix: http://www.nkvd.us/1525/ O16 - DPF: {231B1C6E-F934-42A2-92B6-C2FEFEC24276} (yucsetreg Class) - C:\Program Files\Yahoo!\common\yucconfig.dll O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter Class) - C:\Program Files\Yahoo!\common\yinsthelper.dll O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab O16 - DPF: {9CF28A69-7659-4C51-BFD5-9ADE19E19EC3} (RegConfig Class) - http://download.yahoo.com/dl/install...od/yregcfg.cab O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.co...014.9733217593 O16 - DPF: {A17E30C4-A9BA-11D4-8673-60DB54C10000} (YahooYMailTo Class) - http://download.yahoo.com/dl/installs/ymail/ymmapi.dll O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pub...sh/swflash.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{DF69B13E-F5BC-4164-A8F3-CEF4B5E3D5D5}: NameServer = 151.164.1.8 151.164.11.201 |
17.04.2004, 08:30 | #2 |
Brauche Hilfe bei Entfernung BrowserHijacker Hallo pieresh und willkommen im Board,
__________________um es gleich vorweg zu nehmen, die ultimative Lösung habe ich noch nicht. Aber versuch mal bitte folgendes: Starte Deinen Rechner im abgesicherten Modus (beim booten die Taste 'F8' drücken) und führe die Ptogramme 'Browser Hijack Blaster, Spybot - S&D, CWShredder' erneut aus. Bitte versichere Dich vorher, dass Du von jedem Tool die aktuelle Version installiert hast. Zusätzlich kannst Du es noch mit den Programmen Ad-aware und SpywareBlaster versuchen. Download-Links für beide Programme findest Du mit der Boardsuche hier im Board oder beispielsweise hier: http://www.bul-online.de/av/spyware.shtml Versichere Dich bitte außerdem, dass Du alle 'wichtigen Updates' von Microsoft installiert hast. Nach einem Reboot des Rechners erstell bitte ein neues Log mit HijackThis und kopiere es erneut hier herein, damit wir (hoffentlich!) einen Unterschied sehen... Gruß, Lutz
__________________ |
Themen zu Brauche Hilfe bei Entfernung BrowserHijacker |
adobe, antivirus, bho, bitte um hilfe, desktop, excel, explorer, helfen, hijack, hilfe, home, internet, internet explorer, internet explorer 6, löschen, nicht, nvcpl.dll, object, pdf, programme, prozess, registry, rundll, rückgängig, shockwave, software, sun java, symantec, system, tcpip, träge, windows, windows xp, yahoo |