|
Log-Analyse und Auswertung: TR/StartPage.IG - ProblemWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
04.03.2005, 08:41 | #1 |
| TR/StartPage.IG - Problem Guten morgen zusammen. Ich habe mir gestern wohl einen Trojaner eingefangen und bekomme ihn nicht mehr von meinem Rechner weg. Jedesmal wenn ich meinen Rechner hochfahre, kommt sofort eine Warnung von Antivir: C:\WINNT\HTASS.DLL Ist das Trojanische Pferd TR/StartPage.IG Wenn ich versuche, diese Datei zu löschen, kommt die Warnung sofort wieder! HAb schon ein bisschen mit HijackThis gespielt und auch schon etwas gelöscht. Das hatte zur Folge, dass die Fehlermeldung nun nur noch einmal kommt und nicht mehr 2mal wie davor - naja wenigstens etwas ... Hier mal das Logfile und ich bin jedem dankbar, der mir helfen kann! Logfile of HijackThis v1.99.1 Scan saved at 08:38:27, on 04.03.2005 Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\winnt\System32\smss.exe C:\winnt\system32\winlogon.exe C:\winnt\system32\services.exe C:\winnt\system32\lsass.exe C:\winnt\system32\svchost.exe C:\winnt\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINNT\System32\cisvc.exe C:\Programme\GNU\WinCvs 1.3\CVSNT\cvsservice.exe C:\Programme\GNU\WinCvs 1.3\CVSNT\cvslock.exe C:\WINNT\System32\svchost.exe C:\winnt\system32\nvsvc32.exe C:\winnt\system32\regsvc.exe C:\winnt\system32\MSTask.exe C:\WINNT\system32\ZONELABS\vsmon.exe C:\winnt\System32\WBEM\WinMgmt.exe C:\WINNT\System32\mspmspsv.exe C:\winnt\system32\svchost.exe C:\winnt\Explorer.EXE C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe C:\Programme\Gemeinsame Dateien\Nokia\Tools\NclTray.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\ZoneAlarm\zlclient.exe C:\WINNT\system32\SPOOLSVU.EXE C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe C:\Programme\AVPersonal\GUARDGUI.EXE C:\Programme\Internet Explorer\IEXPLORE.EXE C:\Programme\Microsoft Office\Office\OUTLOOK.EXE C:\WINNT\System32\cidaemon.exe C:\WINNT\System32\cidaemon.exe C:\Dokumente und Einstellungen\Administrator\Desktop\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.fhk-community.de/forum/main.php R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.lycos.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von Lycos Europe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [DataLayer] C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe O4 - HKLM\..\Run: [Nokia Tray Application] C:\Programme\Gemeinsame Dateien\Nokia\Tools\NclTray.exe O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKCU\..\Run: [SPOOLSVU] C:\WINNT\system32\SPOOLSVU.EXE O8 - Extra context menu item: &Google Search - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Mit dem LeechGet Wizard laden - file://C:\Programme\LeechGet 2004\\Wizard.html O8 - Extra context menu item: Mit LeechGet herunterladen - file://C:\Programme\LeechGet 2004\\AddUrl.html O8 - Extra context menu item: Mit LeechGet parsen - file://C:\Programme\LeechGet 2004\\Parser.html O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\winnt\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\winnt\web\related.htm O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Programme\IrfanView\Ebay\Ebay.htm O16 - DPF: {AABB591F-CEB3-404A-A979-AA30B16CB914} (IPLabs Image Uploader 2.5) - http://asp04.photoprintit.de/microsi...eUploader2.cab O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IP-Uploader Control) - http://asp03.photoprintit.de/microsi...eUploader3.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{43678357-749F-4D9A-A071-627E428DA45B}: NameServer = 192.168.2.1 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: CVSNT (CVS) - GNU - C:\Programme\GNU\WinCvs 1.3\CVSNT\cvsservice.exe O23 - Service: CVSNT Locking Service (CVSLock) - Unknown owner - C:\Programme\GNU\WinCvs 1.3\CVSNT\cvslock.exe O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\winnt\System32\dmadmin.exe O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\winnt\system32\nvsvc32.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINNT\system32\ZONELABS\vsmon.exe Danke schon einmal im Voraus! |
04.03.2005, 09:06 | #2 |
TR/StartPage.IG - Problem Moin,
__________________leider wissen wir nicht, was Du mit HijackThis schon 'gespielt' hast. Mach mal einen Scan mit eScan (siehe Signatur - Anleitung genau beachten!) und poste anschließend, was gefunden wurde. Öffne dazu die mwav.log -> Bearbeiten -> Suchen -> infected oder tagged eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen.
__________________ |
04.03.2005, 11:06 | #3 |
| TR/StartPage.IG - Problem Hi nochmal.
__________________Ich hab wohl a weng viel gespielt, denn beim Starten kommt die Meldung "Fehlerhafte Datei Boot.ini Starten von C:\winnt\." <- zumindest so ähnlich, aber er starten wie gewöhnlich Fri Mar 04 10:47:42 2005 => ***** Scanning complete. ***** Fri Mar 04 10:47:42 2005 => Total Files Scanned: 109368 Fri Mar 04 10:47:42 2005 => Total Virus(es) Found: 15 Fri Mar 04 10:47:42 2005 => Total Disinfected Files: 0 Fri Mar 04 10:47:42 2005 => Total Files Renamed: 0 Fri Mar 04 10:47:43 2005 => Total Deleted Files: 0 Fri Mar 04 10:47:43 2005 => Total Errors: 11 Fri Mar 04 10:47:43 2005 => Time Elapsed: 00:58:58 Fri Mar 04 10:47:43 2005 => Virus Database Date: 2005/03/04 Fri Mar 04 10:47:43 2005 => Virus Database Count: 120208 Nach dem e-scan kamen folgende Meldungen: (hab ich aus den Virus Log Information mit copy & paste geholt) File C:\winnt\_MSRSTRT.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMPOR~1\Content.IE5\NUS7BDKL\dir5675324[1].htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken. File C:\WINNT\_MSRSTRT.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temporary Internet Files\Content.IE5\NUS7BDKL\dir5675324[1].htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\Tools\Advanced Disc Catalog v1.0\SETUP.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\Tools\Audiocatalyst\Audiocatalyst 2.0\fo-acat20.zip tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.VIR infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.001 infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.002 infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.003 infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.004 infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.005 infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken. File C:\Programme\MIRC\download\mirc.exe tagged as not-a-virus:Tool.Win32.Moo. No Action Taken. File C:\Programme\MIRC\mirc.exe tagged as not-a-virus:RiskWare.mIRC.6.03. No Action Taken. File C:\Programme\MIRC\moo.dll tagged as not-a-virus:Tool.Win32.Moo. No Action Taken. Hab jetzt noch nichts gelöscht, da ich erst auf deine Antwort warten wolte. Danke! |
04.03.2005, 11:33 | #4 | ||
TR/StartPage.IG - Problem Ich sehe nichts wirklich ungewöhnliches oder bedrohliches. Du könntest/solltest mal den Temp-Ordner des Internet-Explorers leeren -> http://www.icra.org/_de/icraplus/hel...thecacheie.htm , sowie den Quarantäne-Ordner von AntiVir, dann sollte der Spuk eigentlich vorbei sein. Alle Funde mit Tool.Win32.Reboot sind imho unkritisch. Das gleiche gilt für die mirc-Funde. MIRC birgt halt ein gewisses Risiko in sich (irc-ports werden gerne als Backdoor benutzt...). Dieses Free Utility von eScan ist sehr 'pingelig', dafür aber auch sehr genau. Da es in den aktuellen Versionen aber nicht mehr löschen kann, ist ein Einsatz zur Überprüfung imho unbedenklich. Bedenklich wird es, wenn jemand ohne größere Erfahrung eine ältere Version einsetzt, welche noch Funde löscht, oder die Vollversion von eScan. Da soll es dann auch immer wieder vorkommen, dass Sachen gelöscht werden, welche eigentlich nicht gelöscht werden sollten... Zitat:
Zitat:
__________________ Gruß, Lutz *** "Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann) |
04.03.2005, 12:07 | #5 |
| TR/StartPage.IG - Problem Hi nochmal, hab den Temp-Ordner gellert und auch alle Einträge bei Antivir aus INFECTED-Ordner gelöscht. Hat nichts gebracht. Daraufhin hab jetzt mal versucht alles wieder so herzustellen, wie es ganz am Anfang war, bevor ich versucht habe mir selbst zu helfen. Mit Backup etc. allerdings kommt die Fehlermeldung mit boot.ini immernoch und er wollte beim BAckup auch nicht alles wiederherstellen. Hoffe aber, da es ja "normal" startet, dass das nicht so wild ist. Hab auch alle Autostarts etc wieder aktiviert. Die 11 Fehler sind: Fri Mar 04 09:48:56 2005 => Scanning HKCU\Control Panel\Desktop Fri Mar 04 09:48:56 2005 => ERROR!!! Invalid Entry SCRNSAVE.EXE = (Kein) (in key Control Panel\Desktop). Removing it. Fri Mar 04 09:49:01 2005 => Scanning File C:\winnt\system32\services.exe Fri Mar 04 09:49:01 2005 => ERROR!!! Invalid Entry \SystemRoot\System32\drivers\as6eio.sys. Removing SYSTEM\CurrentControlSet\Services\as6eio... Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\AlexaRelated.zip Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\AlexaRelated.zip is Not Scanned Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit.zip Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit.zip is Not Scanned Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit1.zip Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit1.zip is Not Scanned Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit2.zip Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit2.zip is Not Scanned Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit3.zip Fri Mar 04 10:04:03 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit3.zip is Not Scanned Fri Mar 04 10:04:03 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch.zip Fri Mar 04 10:04:03 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch.zip is Not Scanned Fri Mar 04 10:04:03 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch1.zip Fri Mar 04 10:04:03 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch1.zip is Not Scanned Fri Mar 04 10:11:23 2005 => Scanning File C:\Dokumente und Einstellungen\Administrator\Desktop\aawsepersonal.exe Fri Mar 04 10:11:28 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\Administrator\Desktop\aawsepersonal.exe is Not Scanned Fri Mar 04 10:34:37 2005 => Scanning File D:\Studium\_Formelsammlungen\Regelungstechnik\download\Download.zip Fri Mar 04 10:34:37 2005 => Result: ERROR!!! File D:\Studium\_Formelsammlungen\Regelungstechnik\download\Download.zip is Not Scanned Ich habe nach einem erneuten Neustart nun wieder 2 mal ie Warnungsmeldung von Antivir wie am Anfang beschrieben. Hab auch ein neues HijackThis-File erstellt. Vielleicht kommt man dadurch dem Übeltäter auf die Spuren: Logfile of HijackThis v1.99.1 Scan saved at 12:05:03, on 04.03.2005 Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\winnt\System32\smss.exe C:\winnt\system32\winlogon.exe C:\winnt\system32\services.exe C:\winnt\system32\lsass.exe C:\winnt\system32\svchost.exe C:\winnt\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINNT\System32\cisvc.exe C:\Programme\GNU\WinCvs 1.3\CVSNT\cvsservice.exe C:\Programme\GNU\WinCvs 1.3\CVSNT\cvslock.exe C:\WINNT\System32\svchost.exe C:\winnt\system32\nvsvc32.exe C:\winnt\system32\regsvc.exe C:\winnt\system32\MSTask.exe C:\WINNT\system32\ZONELABS\vsmon.exe C:\winnt\System32\WBEM\WinMgmt.exe C:\WINNT\System32\mspmspsv.exe C:\winnt\system32\svchost.exe C:\winnt\Explorer.EXE C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe C:\Programme\Gemeinsame Dateien\Nokia\Tools\NclTray.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\ZoneAlarm\zlclient.exe C:\WINNT\System32\spool\DRIVERS\W32X86\2\fpdisp4.exe C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe C:\Programme\iTunes\iTunesHelper.exe C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe C:\Programme\ICQLite\ICQLite.exe C:\winnt\system32\starter.exe C:\WINNT\system32\SPOOLSVU.EXE C:\winnt\system32\ALG32.EXE C:\Programme\AVPersonal\GUARDGUI.EXE C:\Programme\AVPersonal\GUARDGUI.EXE C:\Programme\iPod\bin\iPodService.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\WINNT\System32\cidaemon.exe C:\WINNT\System32\cidaemon.exe C:\Dokumente und Einstellungen\Administrator\Desktop\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.fhk-community.de/forum/main.php R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.lycos.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von Lycos Europe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: HTDP Class - {9E6EC32A-7C19-4409-99E8-FC980BCDAF26} - C:\winnt\htass.dll (file missing) O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [DataLayer] C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe O4 - HKLM\..\Run: [Nokia Tray Application] C:\Programme\Gemeinsame Dateien\Nokia\Tools\NclTray.exe O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [FinePrint Dispatcher v4] C:\WINNT\System32\spool\DRIVERS\W32X86\2\fpdisp4.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe O4 - HKLM\..\Run: [iTunesHelper] C:\Programme\iTunes\iTunesHelper.exe O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [EnsoniqMixer] starter.exe O4 - HKCU\..\Run: [SPOOLSVU] C:\WINNT\system32\SPOOLSVU.EXE O4 - HKCU\..\Run: [ALG32] C:\winnt\system32\ALG32.EXE O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Startup: Verknüpfung mit INETUPD.EXE.lnk = C:\Programme\AVPersonal\INETUPD.EXE O8 - Extra context menu item: &Google Search - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Mit dem LeechGet Wizard laden - file://C:\Programme\LeechGet 2004\\Wizard.html O8 - Extra context menu item: Mit LeechGet herunterladen - file://C:\Programme\LeechGet 2004\\AddUrl.html O8 - Extra context menu item: Mit LeechGet parsen - file://C:\Programme\LeechGet 2004\\Parser.html O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Programme\IrfanView\Ebay\Ebay.htm O16 - DPF: {AABB591F-CEB3-404A-A979-AA30B16CB914} (IPLabs Image Uploader 2.5) - http://asp04.photoprintit.de/microsi...eUploader2.cab O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IP-Uploader Control) - http://asp03.photoprintit.de/microsi...eUploader3.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{43678357-749F-4D9A-A071-627E428DA45B}: NameServer = 192.168.2.1 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: CVSNT (CVS) - GNU - C:\Programme\GNU\WinCvs 1.3\CVSNT\cvsservice.exe O23 - Service: CVSNT Locking Service (CVSLock) - Unknown owner - C:\Programme\GNU\WinCvs 1.3\CVSNT\cvslock.exe O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\winnt\System32\dmadmin.exe O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\winnt\system32\nvsvc32.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINNT\system32\ZONELABS\vsmon.exe Danke dir nochmals! |
04.03.2005, 14:26 | #6 | ||
TR/StartPage.IG - ProblemZitat:
Wird immer noch genau diese Datei an dieser Stelle von AntiVir gefunden? Wenn ja, versuche diese mit HijackThis über Config -> Misc-Tools -> Delete a file on reeboot zu löschen. Und noch eine zweite Frage. Lief der PC im abgesicherten Modus, als du eScan gestartet hattest? Etwas irritiert bin ich von diesen beiden Dateien. Zitat:
Überprüfe diese beiden Dateien mal online unter -> http://virusscan.jotti.org/ Sollte dort auch nichts gefunden werden, sende diese Dateien bitte per Mail zur Überprüfung an newvirus@kaspersky.com Zu den Errors: Imho handelt es sich alles um kennwortgeschützte Dateien, welche eScan nicht scannen kann. Die ganzen Spybot Search&Destroy-Einträge wirst Du los, indem du mal die Quarantäne von Spybot SD einmal leerst. Am Anfang sind zwei imho verwaiste Einträge in der Registry. Diese kannst Du bspw. mal hiermit entrümpeln -> Registry Optimierer Version 2.0.210
__________________ --> TR/StartPage.IG - Problem |
05.03.2005, 13:36 | #7 |
| TR/StartPage.IG - Problem O2 - BHO: HTDP Class - {9E6EC32A-7C19-4409-99E8-FC980BCDAF26} - C:\winnt\htass.dll (file missing) habe ich so gefixt, wie du es gemeint hast, kam dann beim nächsten Start aber trotzdem wieder. Ja, diese Datei wurde immer von Antivir gefunden Ja, der Computer lief im abgesicherten Modus. Die 2 Dateien, die du gemeint hast, waren evtl. infiziert, hat zumindest die Seite gemeint daraufhin hab ich se gefixt und die Meldungen waren ab dem nächsten Start weg! Danke für deine Hilfe! Das nächste Mal, spiel ich nicht mehr erst rum ... |
05.03.2005, 16:21 | #8 |
TR/StartPage.IG - Problem Bitte immer daran denken, dass mit einer HijackThis-Analyse und anschließendem Fixen keine Dateien gelöscht werden können. Ergo, die beiden Dateien SPOOLSVU.EXE und ALG32.EXE befinden sich noch auf Deinem System! Bitte sende die beiden Dateien an www.malwareupload.com, oder alternativ (gezippt) via Mail an mich badfiles@bul-online.de... Anschließend lösche diese Dateien manuell. Ggf. im abgesicherten Modus.
__________________ Gruß, Lutz *** "Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann) |
05.03.2005, 16:29 | #9 |
| TR/StartPage.IG - Problem Hi, hab dir die Files als Emailanhang geschickt und anschließend gelöscht! |
05.03.2005, 16:31 | #10 |
TR/StartPage.IG - Problem Weise Entscheidung! Kaspersky erkennt in beiden Fällen badfiles.zip/ALG32.EXE Infiziert Trojan-Dropper.Win32.Agent.ge badfiles.zip/SPOOLSVU.EXE Infiziert Trojan-Dropper.Win32.Agent.ge
__________________ Gruß, Lutz *** "Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann) |
Themen zu TR/StartPage.IG - Problem |
administrator, adobe, antivir, antivir update, application, bho, computer, desktop, ebay, einstellungen, explorer, fehlermeldung, google, helfen, hijack, hijackthis, homepage, internet, internet explorer, launch, logfile, monitor, nvcpl.dll, problem, rundll, software, sun java, system, trojaner, trojaner eingefangen, warnung, windows |