Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: TR/StartPage.IG - Problem

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 04.03.2005, 12:07   #1
00kojak
 
TR/StartPage.IG - Problem - Standard

TR/StartPage.IG - Problem



Hi nochmal,

hab den Temp-Ordner gellert und auch alle Einträge bei Antivir aus INFECTED-Ordner gelöscht. Hat nichts gebracht.

Daraufhin hab jetzt mal versucht alles wieder so herzustellen, wie es ganz am Anfang war, bevor ich versucht habe mir selbst zu helfen. Mit Backup etc. allerdings kommt die Fehlermeldung mit boot.ini immernoch und er wollte beim BAckup auch nicht alles wiederherstellen. Hoffe aber, da es ja "normal" startet, dass das nicht so wild ist.
Hab auch alle Autostarts etc wieder aktiviert.

Die 11 Fehler sind:

Fri Mar 04 09:48:56 2005 => Scanning HKCU\Control Panel\Desktop
Fri Mar 04 09:48:56 2005 => ERROR!!! Invalid Entry SCRNSAVE.EXE = (Kein) (in key Control Panel\Desktop). Removing it.

Fri Mar 04 09:49:01 2005 => Scanning File C:\winnt\system32\services.exe
Fri Mar 04 09:49:01 2005 => ERROR!!! Invalid Entry \SystemRoot\System32\drivers\as6eio.sys. Removing SYSTEM\CurrentControlSet\Services\as6eio...

Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\AlexaRelated.zip
Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\AlexaRelated.zip is Not Scanned

Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit.zip
Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit.zip is Not Scanned

Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit1.zip
Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit1.zip is Not Scanned

Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit2.zip
Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit2.zip is Not Scanned

Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit3.zip
Fri Mar 04 10:04:03 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit3.zip is Not Scanned

Fri Mar 04 10:04:03 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch.zip
Fri Mar 04 10:04:03 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch.zip is Not Scanned

Fri Mar 04 10:04:03 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch1.zip
Fri Mar 04 10:04:03 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch1.zip is Not Scanned

Fri Mar 04 10:11:23 2005 => Scanning File C:\Dokumente und Einstellungen\Administrator\Desktop\aawsepersonal.exe
Fri Mar 04 10:11:28 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\Administrator\Desktop\aawsepersonal.exe is Not Scanned

Fri Mar 04 10:34:37 2005 => Scanning File D:\Studium\_Formelsammlungen\Regelungstechnik\download\Download.zip
Fri Mar 04 10:34:37 2005 => Result: ERROR!!! File D:\Studium\_Formelsammlungen\Regelungstechnik\download\Download.zip is Not Scanned

Ich habe nach einem erneuten Neustart nun wieder 2 mal ie Warnungsmeldung von Antivir wie am Anfang beschrieben.
Hab auch ein neues HijackThis-File erstellt. Vielleicht kommt man dadurch dem Übeltäter auf die Spuren:

Logfile of HijackThis v1.99.1
Scan saved at 12:05:03, on 04.03.2005
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\winnt\System32\smss.exe
C:\winnt\system32\winlogon.exe
C:\winnt\system32\services.exe
C:\winnt\system32\lsass.exe
C:\winnt\system32\svchost.exe
C:\winnt\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINNT\System32\cisvc.exe
C:\Programme\GNU\WinCvs 1.3\CVSNT\cvsservice.exe
C:\Programme\GNU\WinCvs 1.3\CVSNT\cvslock.exe
C:\WINNT\System32\svchost.exe
C:\winnt\system32\nvsvc32.exe
C:\winnt\system32\regsvc.exe
C:\winnt\system32\MSTask.exe
C:\WINNT\system32\ZONELABS\vsmon.exe
C:\winnt\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\winnt\system32\svchost.exe
C:\winnt\Explorer.EXE
C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
C:\Programme\Gemeinsame Dateien\Nokia\Tools\NclTray.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\ZoneAlarm\zlclient.exe
C:\WINNT\System32\spool\DRIVERS\W32X86\2\fpdisp4.exe
C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe
C:\Programme\ICQLite\ICQLite.exe
C:\winnt\system32\starter.exe
C:\WINNT\system32\SPOOLSVU.EXE
C:\winnt\system32\ALG32.EXE
C:\Programme\AVPersonal\GUARDGUI.EXE
C:\Programme\AVPersonal\GUARDGUI.EXE
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\WINNT\System32\cidaemon.exe
C:\WINNT\System32\cidaemon.exe
C:\Dokumente und Einstellungen\Administrator\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.fhk-community.de/forum/main.php
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.lycos.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von Lycos Europe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: HTDP Class - {9E6EC32A-7C19-4409-99E8-FC980BCDAF26} - C:\winnt\htass.dll (file missing)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [DataLayer] C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
O4 - HKLM\..\Run: [Nokia Tray Application] C:\Programme\Gemeinsame Dateien\Nokia\Tools\NclTray.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [FinePrint Dispatcher v4] C:\WINNT\System32\spool\DRIVERS\W32X86\2\fpdisp4.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [iTunesHelper] C:\Programme\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [EnsoniqMixer] starter.exe
O4 - HKCU\..\Run: [SPOOLSVU] C:\WINNT\system32\SPOOLSVU.EXE
O4 - HKCU\..\Run: [ALG32] C:\winnt\system32\ALG32.EXE
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Startup: Verknüpfung mit INETUPD.EXE.lnk = C:\Programme\AVPersonal\INETUPD.EXE
O8 - Extra context menu item: &Google Search - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Mit dem LeechGet Wizard laden - file://C:\Programme\LeechGet 2004\\Wizard.html
O8 - Extra context menu item: Mit LeechGet herunterladen - file://C:\Programme\LeechGet 2004\\AddUrl.html
O8 - Extra context menu item: Mit LeechGet parsen - file://C:\Programme\LeechGet 2004\\Parser.html
O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Programme\IrfanView\Ebay\Ebay.htm
O16 - DPF: {AABB591F-CEB3-404A-A979-AA30B16CB914} (IPLabs Image Uploader 2.5) - http://asp04.photoprintit.de/microsi...eUploader2.cab
O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IP-Uploader Control) - http://asp03.photoprintit.de/microsi...eUploader3.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{43678357-749F-4D9A-A071-627E428DA45B}: NameServer = 192.168.2.1
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: CVSNT (CVS) - GNU - C:\Programme\GNU\WinCvs 1.3\CVSNT\cvsservice.exe
O23 - Service: CVSNT Locking Service (CVSLock) - Unknown owner - C:\Programme\GNU\WinCvs 1.3\CVSNT\cvslock.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\winnt\System32\dmadmin.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\winnt\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINNT\system32\ZONELABS\vsmon.exe

Danke dir nochmals!

Alt 04.03.2005, 14:26   #2
Lutz
 

TR/StartPage.IG - Problem - Standard

TR/StartPage.IG - Problem



Zitat:
O2 - BHO: HTDP Class - {9E6EC32A-7C19-4409-99E8-FC980BCDAF26} - C:\winnt\htass.dll (file missing)
Dies ist das einzig Eindeutige, was es zu fixen gibt.

Wird immer noch genau diese Datei an dieser Stelle von AntiVir gefunden?
Wenn ja, versuche diese mit HijackThis über Config -> Misc-Tools -> Delete a file on reeboot zu löschen.

Und noch eine zweite Frage. Lief der PC im abgesicherten Modus, als du eScan gestartet hattest?

Etwas irritiert bin ich von diesen beiden Dateien.
Zitat:
O4 - HKCU\..\Run: [SPOOLSVU] C:\WINNT\system32\SPOOLSVU.EXE und
O4 - HKCU\..\Run: [ALG32] C:\winnt\system32\ALG32.EXE
Können ganz harmlose Dinge sein, müssen es aber nicht.
Überprüfe diese beiden Dateien mal online unter -> http://virusscan.jotti.org/

Sollte dort auch nichts gefunden werden, sende diese Dateien bitte per Mail zur Überprüfung an newvirus@kaspersky.com

Zu den Errors:
Imho handelt es sich alles um kennwortgeschützte Dateien, welche eScan nicht scannen kann. Die ganzen Spybot Search&Destroy-Einträge wirst Du los, indem du mal die Quarantäne von Spybot SD einmal leerst. Am Anfang sind zwei imho verwaiste Einträge in der Registry. Diese kannst Du bspw. mal hiermit entrümpeln -> Registry Optimierer Version 2.0.210
__________________

__________________

Alt 05.03.2005, 13:36   #3
00kojak
 
TR/StartPage.IG - Problem - Standard

TR/StartPage.IG - Problem



O2 - BHO: HTDP Class - {9E6EC32A-7C19-4409-99E8-FC980BCDAF26} - C:\winnt\htass.dll (file missing)

habe ich so gefixt, wie du es gemeint hast, kam dann beim nächsten Start aber trotzdem wieder.

Ja, diese Datei wurde immer von Antivir gefunden

Ja, der Computer lief im abgesicherten Modus.

Die 2 Dateien, die du gemeint hast, waren evtl. infiziert, hat zumindest die Seite gemeint daraufhin hab ich se gefixt und die Meldungen waren ab dem nächsten Start weg!

Danke für deine Hilfe!

Das nächste Mal, spiel ich nicht mehr erst rum ...
__________________

Alt 05.03.2005, 16:21   #4
Lutz
 

TR/StartPage.IG - Problem - Ausrufezeichen

TR/StartPage.IG - Problem



Bitte immer daran denken, dass mit einer HijackThis-Analyse und anschließendem Fixen keine Dateien gelöscht werden können. Ergo, die beiden Dateien SPOOLSVU.EXE und ALG32.EXE befinden sich noch auf Deinem System!

Bitte sende die beiden Dateien an www.malwareupload.com, oder alternativ (gezippt) via Mail an mich badfiles@bul-online.de...
Anschließend lösche diese Dateien manuell. Ggf. im abgesicherten Modus.
__________________
Gruß, Lutz
***
"Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann)

Alt 05.03.2005, 16:29   #5
00kojak
 
TR/StartPage.IG - Problem - Standard

TR/StartPage.IG - Problem



Hi,

hab dir die Files als Emailanhang geschickt und anschließend gelöscht!


Alt 05.03.2005, 16:31   #6
Lutz
 

TR/StartPage.IG - Problem - Ausrufezeichen

TR/StartPage.IG - Problem



Weise Entscheidung!
Kaspersky erkennt in beiden Fällen
badfiles.zip/ALG32.EXE Infiziert Trojan-Dropper.Win32.Agent.ge
badfiles.zip/SPOOLSVU.EXE Infiziert Trojan-Dropper.Win32.Agent.ge
__________________
--> TR/StartPage.IG - Problem

Antwort

Themen zu TR/StartPage.IG - Problem
administrator, adobe, antivir, antivir update, application, bho, computer, desktop, ebay, einstellungen, explorer, fehlermeldung, google, helfen, hijack, hijackthis, homepage, internet, internet explorer, launch, logfile, monitor, nvcpl.dll, problem, rundll, software, sun java, system, trojaner, trojaner eingefangen, warnung, windows




Ähnliche Themen: TR/StartPage.IG - Problem


  1. win32/startpage.oie Trojaner + win32/startpage.oph Trojaner gefunden
    Log-Analyse und Auswertung - 19.02.2013 (22)
  2. Firefox problem, Anti-banner problem, Flashplayer problem, Viren problem?
    Plagegeister aller Art und deren Bekämpfung - 03.10.2010 (11)
  3. Trojan.StartPage.gen+Dr Wtsn.32 problem
    Mülltonne - 12.03.2006 (0)
  4. Problem mit Drop.Agent.PA und startpage.nk
    Log-Analyse und Auswertung - 22.11.2005 (1)
  5. TR/StartPage.nk.8.A
    Plagegeister aller Art und deren Bekämpfung - 08.10.2005 (3)
  6. Problem mit Trojan.Startpage
    Log-Analyse und Auswertung - 09.08.2005 (1)
  7. TR/StartPage.gr.DLL
    Log-Analyse und Auswertung - 21.07.2005 (2)
  8. Startpage.ABB
    Log-Analyse und Auswertung - 19.04.2005 (2)
  9. Leider... "The Trojan horse TR/StartPage.qr.DLL" - Problem
    Log-Analyse und Auswertung - 27.03.2005 (8)
  10. TR/StartPage.qr.DLL
    Plagegeister aller Art und deren Bekämpfung - 19.03.2005 (20)
  11. Dldr.startpage Startpage/is
    Log-Analyse und Auswertung - 19.08.2004 (8)
  12. problem mit trojan.win32.startpage.is
    Log-Analyse und Auswertung - 19.08.2004 (7)
  13. W32.Trojan.Startpage.is Problem
    Log-Analyse und Auswertung - 18.08.2004 (24)
  14. TR/StartPage.IG.1
    Log-Analyse und Auswertung - 23.07.2004 (3)
  15. Problem mit IE und einer immer wiederkehrenden Startpage...
    Log-Analyse und Auswertung - 16.07.2004 (5)
  16. TR/StartPage.IG.1
    Plagegeister aller Art und deren Bekämpfung - 14.07.2004 (8)
  17. Problem mit Trojan.StartPage
    Plagegeister aller Art und deren Bekämpfung - 04.03.2004 (7)

Zum Thema TR/StartPage.IG - Problem - Hi nochmal, hab den Temp-Ordner gellert und auch alle Einträge bei Antivir aus INFECTED-Ordner gelöscht. Hat nichts gebracht. Daraufhin hab jetzt mal versucht alles wieder so herzustellen, wie es ganz - TR/StartPage.IG - Problem...
Archiv
Du betrachtest: TR/StartPage.IG - Problem auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.