Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: TR/StartPage.IG - Problem

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 04.03.2005, 08:41   #1
00kojak
 
TR/StartPage.IG - Problem - Icon21

TR/StartPage.IG - Problem



Guten morgen zusammen.

Ich habe mir gestern wohl einen Trojaner eingefangen und bekomme ihn nicht mehr von meinem Rechner weg.
Jedesmal wenn ich meinen Rechner hochfahre, kommt sofort eine Warnung von Antivir:

C:\WINNT\HTASS.DLL

Ist das Trojanische Pferd TR/StartPage.IG

Wenn ich versuche, diese Datei zu löschen, kommt die Warnung sofort wieder! HAb schon ein bisschen mit HijackThis gespielt und auch schon etwas gelöscht. Das hatte zur Folge, dass die Fehlermeldung nun nur noch einmal kommt und nicht mehr 2mal wie davor - naja wenigstens etwas ...

Hier mal das Logfile und ich bin jedem dankbar, der mir helfen kann!

Logfile of HijackThis v1.99.1
Scan saved at 08:38:27, on 04.03.2005
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\winnt\System32\smss.exe
C:\winnt\system32\winlogon.exe
C:\winnt\system32\services.exe
C:\winnt\system32\lsass.exe
C:\winnt\system32\svchost.exe
C:\winnt\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINNT\System32\cisvc.exe
C:\Programme\GNU\WinCvs 1.3\CVSNT\cvsservice.exe
C:\Programme\GNU\WinCvs 1.3\CVSNT\cvslock.exe
C:\WINNT\System32\svchost.exe
C:\winnt\system32\nvsvc32.exe
C:\winnt\system32\regsvc.exe
C:\winnt\system32\MSTask.exe
C:\WINNT\system32\ZONELABS\vsmon.exe
C:\winnt\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\winnt\system32\svchost.exe
C:\winnt\Explorer.EXE
C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
C:\Programme\Gemeinsame Dateien\Nokia\Tools\NclTray.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\ZoneAlarm\zlclient.exe
C:\WINNT\system32\SPOOLSVU.EXE
C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe
C:\Programme\AVPersonal\GUARDGUI.EXE
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\Microsoft Office\Office\OUTLOOK.EXE
C:\WINNT\System32\cidaemon.exe
C:\WINNT\System32\cidaemon.exe
C:\Dokumente und Einstellungen\Administrator\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.fhk-community.de/forum/main.php
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.lycos.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von Lycos Europe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [DataLayer] C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
O4 - HKLM\..\Run: [Nokia Tray Application] C:\Programme\Gemeinsame Dateien\Nokia\Tools\NclTray.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKCU\..\Run: [SPOOLSVU] C:\WINNT\system32\SPOOLSVU.EXE
O8 - Extra context menu item: &Google Search - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Mit dem LeechGet Wizard laden - file://C:\Programme\LeechGet 2004\\Wizard.html
O8 - Extra context menu item: Mit LeechGet herunterladen - file://C:\Programme\LeechGet 2004\\AddUrl.html
O8 - Extra context menu item: Mit LeechGet parsen - file://C:\Programme\LeechGet 2004\\Parser.html
O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\winnt\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\winnt\web\related.htm
O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Programme\IrfanView\Ebay\Ebay.htm
O16 - DPF: {AABB591F-CEB3-404A-A979-AA30B16CB914} (IPLabs Image Uploader 2.5) - http://asp04.photoprintit.de/microsi...eUploader2.cab
O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IP-Uploader Control) - http://asp03.photoprintit.de/microsi...eUploader3.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{43678357-749F-4D9A-A071-627E428DA45B}: NameServer = 192.168.2.1
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: CVSNT (CVS) - GNU - C:\Programme\GNU\WinCvs 1.3\CVSNT\cvsservice.exe
O23 - Service: CVSNT Locking Service (CVSLock) - Unknown owner - C:\Programme\GNU\WinCvs 1.3\CVSNT\cvslock.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\winnt\System32\dmadmin.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\winnt\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINNT\system32\ZONELABS\vsmon.exe

Danke schon einmal im Voraus!

Alt 04.03.2005, 09:06   #2
Lutz
 

TR/StartPage.IG - Problem - Standard

TR/StartPage.IG - Problem



Moin,
leider wissen wir nicht, was Du mit HijackThis schon 'gespielt' hast.
Mach mal einen Scan mit eScan (siehe Signatur - Anleitung genau beachten!) und poste anschließend, was gefunden wurde.
Öffne dazu die mwav.log -> Bearbeiten -> Suchen -> infected oder tagged eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen.
__________________

__________________

Alt 04.03.2005, 11:06   #3
00kojak
 
TR/StartPage.IG - Problem - Standard

TR/StartPage.IG - Problem



Hi nochmal.

Ich hab wohl a weng viel gespielt, denn beim Starten kommt die Meldung
"Fehlerhafte Datei Boot.ini
Starten von C:\winnt\." <- zumindest so ähnlich, aber er starten wie gewöhnlich

Fri Mar 04 10:47:42 2005 => ***** Scanning complete. *****

Fri Mar 04 10:47:42 2005 => Total Files Scanned: 109368
Fri Mar 04 10:47:42 2005 => Total Virus(es) Found: 15
Fri Mar 04 10:47:42 2005 => Total Disinfected Files: 0
Fri Mar 04 10:47:42 2005 => Total Files Renamed: 0
Fri Mar 04 10:47:43 2005 => Total Deleted Files: 0
Fri Mar 04 10:47:43 2005 => Total Errors: 11
Fri Mar 04 10:47:43 2005 => Time Elapsed: 00:58:58
Fri Mar 04 10:47:43 2005 => Virus Database Date: 2005/03/04
Fri Mar 04 10:47:43 2005 => Virus Database Count: 120208

Nach dem e-scan kamen folgende Meldungen:
(hab ich aus den Virus Log Information mit copy & paste geholt)

File C:\winnt\_MSRSTRT.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMPOR~1\Content.IE5\NUS7BDKL\dir5675324[1].htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken.
File C:\WINNT\_MSRSTRT.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temporary Internet Files\Content.IE5\NUS7BDKL\dir5675324[1].htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\Tools\Advanced Disc Catalog v1.0\SETUP.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\Tools\Audiocatalyst\Audiocatalyst 2.0\fo-acat20.zip tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.VIR infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken.
File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.001 infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken.
File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.002 infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken.
File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.003 infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken.
File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.004 infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken.
File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.005 infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken.
File C:\Programme\MIRC\download\mirc.exe tagged as not-a-virus:Tool.Win32.Moo. No Action Taken.
File C:\Programme\MIRC\mirc.exe tagged as not-a-virus:RiskWare.mIRC.6.03. No Action Taken.
File C:\Programme\MIRC\moo.dll tagged as not-a-virus:Tool.Win32.Moo. No Action Taken.

Hab jetzt noch nichts gelöscht, da ich erst auf deine Antwort warten wolte.
Danke!
__________________

Alt 04.03.2005, 11:33   #4
Lutz
 

TR/StartPage.IG - Problem - Standard

TR/StartPage.IG - Problem



Ich sehe nichts wirklich ungewöhnliches oder bedrohliches.
Du könntest/solltest mal den Temp-Ordner des Internet-Explorers leeren -> http://www.icra.org/_de/icraplus/hel...thecacheie.htm , sowie den Quarantäne-Ordner von AntiVir, dann sollte der Spuk eigentlich vorbei sein.

Alle Funde mit Tool.Win32.Reboot sind imho unkritisch.
Das gleiche gilt für die mirc-Funde. MIRC birgt halt ein gewisses Risiko in sich (irc-ports werden gerne als Backdoor benutzt...).

Dieses Free Utility von eScan ist sehr 'pingelig', dafür aber auch sehr genau. Da es in den aktuellen Versionen aber nicht mehr löschen kann, ist ein Einsatz zur Überprüfung imho unbedenklich. Bedenklich wird es, wenn jemand ohne größere Erfahrung eine ältere Version einsetzt, welche noch Funde löscht, oder die Vollversion von eScan. Da soll es dann auch immer wieder vorkommen, dass Sachen gelöscht werden, welche eigentlich nicht gelöscht werden sollten...

Zitat:
Ich hab wohl a weng viel gespielt, denn beim Starten kommt die Meldung
"Fehlerhafte Datei Boot.ini
Starten von C:\winnt\."
Diesen Part solltest Du aus den Backups, von HijackThis wieder 'retten' können.

Zitat:
Fri Mar 04 10:47:43 2005 => Total Errors: 11
Kannst Du das Log von eScan noch nach Error absuchen und die Funde hier ebenfalls posten?!?
__________________
Gruß, Lutz
***
"Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann)

Alt 04.03.2005, 12:07   #5
00kojak
 
TR/StartPage.IG - Problem - Standard

TR/StartPage.IG - Problem



Hi nochmal,

hab den Temp-Ordner gellert und auch alle Einträge bei Antivir aus INFECTED-Ordner gelöscht. Hat nichts gebracht.

Daraufhin hab jetzt mal versucht alles wieder so herzustellen, wie es ganz am Anfang war, bevor ich versucht habe mir selbst zu helfen. Mit Backup etc. allerdings kommt die Fehlermeldung mit boot.ini immernoch und er wollte beim BAckup auch nicht alles wiederherstellen. Hoffe aber, da es ja "normal" startet, dass das nicht so wild ist.
Hab auch alle Autostarts etc wieder aktiviert.

Die 11 Fehler sind:

Fri Mar 04 09:48:56 2005 => Scanning HKCU\Control Panel\Desktop
Fri Mar 04 09:48:56 2005 => ERROR!!! Invalid Entry SCRNSAVE.EXE = (Kein) (in key Control Panel\Desktop). Removing it.

Fri Mar 04 09:49:01 2005 => Scanning File C:\winnt\system32\services.exe
Fri Mar 04 09:49:01 2005 => ERROR!!! Invalid Entry \SystemRoot\System32\drivers\as6eio.sys. Removing SYSTEM\CurrentControlSet\Services\as6eio...

Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\AlexaRelated.zip
Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\AlexaRelated.zip is Not Scanned

Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit.zip
Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit.zip is Not Scanned

Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit1.zip
Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit1.zip is Not Scanned

Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit2.zip
Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit2.zip is Not Scanned

Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit3.zip
Fri Mar 04 10:04:03 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit3.zip is Not Scanned

Fri Mar 04 10:04:03 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch.zip
Fri Mar 04 10:04:03 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch.zip is Not Scanned

Fri Mar 04 10:04:03 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch1.zip
Fri Mar 04 10:04:03 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch1.zip is Not Scanned

Fri Mar 04 10:11:23 2005 => Scanning File C:\Dokumente und Einstellungen\Administrator\Desktop\aawsepersonal.exe
Fri Mar 04 10:11:28 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\Administrator\Desktop\aawsepersonal.exe is Not Scanned

Fri Mar 04 10:34:37 2005 => Scanning File D:\Studium\_Formelsammlungen\Regelungstechnik\download\Download.zip
Fri Mar 04 10:34:37 2005 => Result: ERROR!!! File D:\Studium\_Formelsammlungen\Regelungstechnik\download\Download.zip is Not Scanned

Ich habe nach einem erneuten Neustart nun wieder 2 mal ie Warnungsmeldung von Antivir wie am Anfang beschrieben.
Hab auch ein neues HijackThis-File erstellt. Vielleicht kommt man dadurch dem Übeltäter auf die Spuren:

Logfile of HijackThis v1.99.1
Scan saved at 12:05:03, on 04.03.2005
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\winnt\System32\smss.exe
C:\winnt\system32\winlogon.exe
C:\winnt\system32\services.exe
C:\winnt\system32\lsass.exe
C:\winnt\system32\svchost.exe
C:\winnt\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINNT\System32\cisvc.exe
C:\Programme\GNU\WinCvs 1.3\CVSNT\cvsservice.exe
C:\Programme\GNU\WinCvs 1.3\CVSNT\cvslock.exe
C:\WINNT\System32\svchost.exe
C:\winnt\system32\nvsvc32.exe
C:\winnt\system32\regsvc.exe
C:\winnt\system32\MSTask.exe
C:\WINNT\system32\ZONELABS\vsmon.exe
C:\winnt\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\winnt\system32\svchost.exe
C:\winnt\Explorer.EXE
C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
C:\Programme\Gemeinsame Dateien\Nokia\Tools\NclTray.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\ZoneAlarm\zlclient.exe
C:\WINNT\System32\spool\DRIVERS\W32X86\2\fpdisp4.exe
C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe
C:\Programme\ICQLite\ICQLite.exe
C:\winnt\system32\starter.exe
C:\WINNT\system32\SPOOLSVU.EXE
C:\winnt\system32\ALG32.EXE
C:\Programme\AVPersonal\GUARDGUI.EXE
C:\Programme\AVPersonal\GUARDGUI.EXE
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\WINNT\System32\cidaemon.exe
C:\WINNT\System32\cidaemon.exe
C:\Dokumente und Einstellungen\Administrator\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.fhk-community.de/forum/main.php
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.lycos.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von Lycos Europe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: HTDP Class - {9E6EC32A-7C19-4409-99E8-FC980BCDAF26} - C:\winnt\htass.dll (file missing)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [DataLayer] C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
O4 - HKLM\..\Run: [Nokia Tray Application] C:\Programme\Gemeinsame Dateien\Nokia\Tools\NclTray.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [FinePrint Dispatcher v4] C:\WINNT\System32\spool\DRIVERS\W32X86\2\fpdisp4.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [iTunesHelper] C:\Programme\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [EnsoniqMixer] starter.exe
O4 - HKCU\..\Run: [SPOOLSVU] C:\WINNT\system32\SPOOLSVU.EXE
O4 - HKCU\..\Run: [ALG32] C:\winnt\system32\ALG32.EXE
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Startup: Verknüpfung mit INETUPD.EXE.lnk = C:\Programme\AVPersonal\INETUPD.EXE
O8 - Extra context menu item: &Google Search - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Mit dem LeechGet Wizard laden - file://C:\Programme\LeechGet 2004\\Wizard.html
O8 - Extra context menu item: Mit LeechGet herunterladen - file://C:\Programme\LeechGet 2004\\AddUrl.html
O8 - Extra context menu item: Mit LeechGet parsen - file://C:\Programme\LeechGet 2004\\Parser.html
O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Programme\IrfanView\Ebay\Ebay.htm
O16 - DPF: {AABB591F-CEB3-404A-A979-AA30B16CB914} (IPLabs Image Uploader 2.5) - http://asp04.photoprintit.de/microsi...eUploader2.cab
O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IP-Uploader Control) - http://asp03.photoprintit.de/microsi...eUploader3.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{43678357-749F-4D9A-A071-627E428DA45B}: NameServer = 192.168.2.1
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: CVSNT (CVS) - GNU - C:\Programme\GNU\WinCvs 1.3\CVSNT\cvsservice.exe
O23 - Service: CVSNT Locking Service (CVSLock) - Unknown owner - C:\Programme\GNU\WinCvs 1.3\CVSNT\cvslock.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\winnt\System32\dmadmin.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\winnt\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINNT\system32\ZONELABS\vsmon.exe

Danke dir nochmals!


Alt 04.03.2005, 14:26   #6
Lutz
 

TR/StartPage.IG - Problem - Standard

TR/StartPage.IG - Problem



Zitat:
O2 - BHO: HTDP Class - {9E6EC32A-7C19-4409-99E8-FC980BCDAF26} - C:\winnt\htass.dll (file missing)
Dies ist das einzig Eindeutige, was es zu fixen gibt.

Wird immer noch genau diese Datei an dieser Stelle von AntiVir gefunden?
Wenn ja, versuche diese mit HijackThis über Config -> Misc-Tools -> Delete a file on reeboot zu löschen.

Und noch eine zweite Frage. Lief der PC im abgesicherten Modus, als du eScan gestartet hattest?

Etwas irritiert bin ich von diesen beiden Dateien.
Zitat:
O4 - HKCU\..\Run: [SPOOLSVU] C:\WINNT\system32\SPOOLSVU.EXE und
O4 - HKCU\..\Run: [ALG32] C:\winnt\system32\ALG32.EXE
Können ganz harmlose Dinge sein, müssen es aber nicht.
Überprüfe diese beiden Dateien mal online unter -> http://virusscan.jotti.org/

Sollte dort auch nichts gefunden werden, sende diese Dateien bitte per Mail zur Überprüfung an newvirus@kaspersky.com

Zu den Errors:
Imho handelt es sich alles um kennwortgeschützte Dateien, welche eScan nicht scannen kann. Die ganzen Spybot Search&Destroy-Einträge wirst Du los, indem du mal die Quarantäne von Spybot SD einmal leerst. Am Anfang sind zwei imho verwaiste Einträge in der Registry. Diese kannst Du bspw. mal hiermit entrümpeln -> Registry Optimierer Version 2.0.210
__________________
--> TR/StartPage.IG - Problem

Alt 05.03.2005, 13:36   #7
00kojak
 
TR/StartPage.IG - Problem - Standard

TR/StartPage.IG - Problem



O2 - BHO: HTDP Class - {9E6EC32A-7C19-4409-99E8-FC980BCDAF26} - C:\winnt\htass.dll (file missing)

habe ich so gefixt, wie du es gemeint hast, kam dann beim nächsten Start aber trotzdem wieder.

Ja, diese Datei wurde immer von Antivir gefunden

Ja, der Computer lief im abgesicherten Modus.

Die 2 Dateien, die du gemeint hast, waren evtl. infiziert, hat zumindest die Seite gemeint daraufhin hab ich se gefixt und die Meldungen waren ab dem nächsten Start weg!

Danke für deine Hilfe!

Das nächste Mal, spiel ich nicht mehr erst rum ...

Alt 05.03.2005, 16:21   #8
Lutz
 

TR/StartPage.IG - Problem - Ausrufezeichen

TR/StartPage.IG - Problem



Bitte immer daran denken, dass mit einer HijackThis-Analyse und anschließendem Fixen keine Dateien gelöscht werden können. Ergo, die beiden Dateien SPOOLSVU.EXE und ALG32.EXE befinden sich noch auf Deinem System!

Bitte sende die beiden Dateien an www.malwareupload.com, oder alternativ (gezippt) via Mail an mich badfiles@bul-online.de...
Anschließend lösche diese Dateien manuell. Ggf. im abgesicherten Modus.
__________________
Gruß, Lutz
***
"Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann)

Alt 05.03.2005, 16:29   #9
00kojak
 
TR/StartPage.IG - Problem - Standard

TR/StartPage.IG - Problem



Hi,

hab dir die Files als Emailanhang geschickt und anschließend gelöscht!

Alt 05.03.2005, 16:31   #10
Lutz
 

TR/StartPage.IG - Problem - Ausrufezeichen

TR/StartPage.IG - Problem



Weise Entscheidung!
Kaspersky erkennt in beiden Fällen
badfiles.zip/ALG32.EXE Infiziert Trojan-Dropper.Win32.Agent.ge
badfiles.zip/SPOOLSVU.EXE Infiziert Trojan-Dropper.Win32.Agent.ge
__________________
Gruß, Lutz
***
"Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann)

Antwort

Themen zu TR/StartPage.IG - Problem
administrator, adobe, antivir, antivir update, application, bho, computer, desktop, ebay, einstellungen, explorer, fehlermeldung, google, helfen, hijack, hijackthis, homepage, internet, internet explorer, launch, logfile, monitor, nvcpl.dll, problem, rundll, software, sun java, system, trojaner, trojaner eingefangen, warnung, windows




Ähnliche Themen: TR/StartPage.IG - Problem


  1. win32/startpage.oie Trojaner + win32/startpage.oph Trojaner gefunden
    Log-Analyse und Auswertung - 19.02.2013 (22)
  2. Firefox problem, Anti-banner problem, Flashplayer problem, Viren problem?
    Plagegeister aller Art und deren Bekämpfung - 03.10.2010 (11)
  3. Trojan.StartPage.gen+Dr Wtsn.32 problem
    Mülltonne - 12.03.2006 (0)
  4. Problem mit Drop.Agent.PA und startpage.nk
    Log-Analyse und Auswertung - 22.11.2005 (1)
  5. TR/StartPage.nk.8.A
    Plagegeister aller Art und deren Bekämpfung - 08.10.2005 (3)
  6. Problem mit Trojan.Startpage
    Log-Analyse und Auswertung - 09.08.2005 (1)
  7. TR/StartPage.gr.DLL
    Log-Analyse und Auswertung - 21.07.2005 (2)
  8. Startpage.ABB
    Log-Analyse und Auswertung - 19.04.2005 (2)
  9. Leider... "The Trojan horse TR/StartPage.qr.DLL" - Problem
    Log-Analyse und Auswertung - 27.03.2005 (8)
  10. TR/StartPage.qr.DLL
    Plagegeister aller Art und deren Bekämpfung - 19.03.2005 (20)
  11. Dldr.startpage Startpage/is
    Log-Analyse und Auswertung - 19.08.2004 (8)
  12. problem mit trojan.win32.startpage.is
    Log-Analyse und Auswertung - 19.08.2004 (7)
  13. W32.Trojan.Startpage.is Problem
    Log-Analyse und Auswertung - 18.08.2004 (24)
  14. TR/StartPage.IG.1
    Log-Analyse und Auswertung - 23.07.2004 (3)
  15. Problem mit IE und einer immer wiederkehrenden Startpage...
    Log-Analyse und Auswertung - 16.07.2004 (5)
  16. TR/StartPage.IG.1
    Plagegeister aller Art und deren Bekämpfung - 14.07.2004 (8)
  17. Problem mit Trojan.StartPage
    Plagegeister aller Art und deren Bekämpfung - 04.03.2004 (7)

Zum Thema TR/StartPage.IG - Problem - Guten morgen zusammen. Ich habe mir gestern wohl einen Trojaner eingefangen und bekomme ihn nicht mehr von meinem Rechner weg. Jedesmal wenn ich meinen Rechner hochfahre, kommt sofort eine Warnung - TR/StartPage.IG - Problem...
Archiv
Du betrachtest: TR/StartPage.IG - Problem auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.