Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Krieg den Hijacker nicht mehr raus!

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 11.03.2005, 21:29   #1
sh0r
 
Krieg den Hijacker nicht mehr raus! - Standard

Krieg den Hijacker nicht mehr raus!



Hi Leute!

Hab mir da was eingefangen, am Anfang kam was von eZula und irgendwas mit Web. Hab dann von Hand paar Sachen aus der Registry entfernt und hab immerhin die komischen Suchleisten wegbekommen.

Was allerdings geblieben ist sind tolle pop-ups mit noch tollerer Werbung, die mich wahnsinnig machen!

AdAware, Spybot und SpySubtract haben irgendwas gefunden und entfernt aber das taucht immer wieder auf...

Hier mal mein Log aus Hijack this:

Logfile of HijackThis v1.99.1
Scan saved at 21:26:58, on 11.03.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\yoygoo.exe
C:\Program Files\interMute\SpySubtract\SpySub.exe
D:\Opera\opera.exe
C:\Dokumente und Einstellungen\shOr\Desktop\HijackThis.exe

O1 - Hosts: 69.20.16.183 auto.search.msn.com
O1 - Hosts: 69.20.16.183 search.netscape.com
O1 - Hosts: 69.20.16.183 ieautosearch
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - Global Startup: SpySubtract.lnk = C:\Program Files\interMute\SpySubtract\SpySub.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{FFCAEF06-CAB5-4D74-B5BE-A9BB15B5E7E4}: NameServer = 192.168.2.1
O20 - Winlogon Notify: Reliability - C:\WINDOWS\system32\gpj2l31o1.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe



sehr seltsam finde ich den Eintrag:
- Winlogon Notify: Reliability - C:\WINDOWS\system32\gpj2l31o1.dll

die dll taucht bei jedem systemstart so ähnlich benannt wieder auf und lässt sich nicht entfernen...

weiß jemand Rat?
Vielen Dank schon mal,
sh0r

Alt 12.03.2005, 01:20   #2
dartus
 
Krieg den Hijacker nicht mehr raus! - Standard

Krieg den Hijacker nicht mehr raus!



Hallo,

wechsel in den abgesicherten Modus bei deaktivierter Systemwiederherstellung (http://www.systemwiederherstellung-d...indows-xp.html), scanne mit HJT und fixe (Häckchen vor folgenden Einträgen und auf Fix checked klicken) folgende Einträge:

O1 - Hosts: 69.20.16.183 auto.search.msn.com
O1 - Hosts: 69.20.16.183 search.netscape.com
O1 - Hosts: 69.20.16.183 ieautosearch
O20 - Winlogon Notify: Reliability - C:\WINDOWS\system32\gpj2l31o1.dll

Lösche folgende Dateien manuell:
(Falls noch nicht enigestellt: Öffne den Explorer-->Extras-->Ordneroptionen-->Ansicht-->Systendateien ausblenden "häckchen weg und "Alle Dateien und Ordner Anzeigen" anklicken)

C:\WINDOWS\System32\yoygoo.exe
C:\WINDOWS\system32\gpj2l31o1.dll (oder anderer Name)

Papierkorb leeren.

Neustart -->Systemwiederherstellung aktivieren

... und WINDOWSUPDATEN!!

dartus
__________________


Geändert von dartus (12.03.2005 um 01:27 Uhr)

Alt 12.03.2005, 02:47   #3
sh0r
 
Krieg den Hijacker nicht mehr raus! - Standard

Krieg den Hijacker nicht mehr raus!



systemwiederherstellung ist bei mir schon deaktiviert - muss ich die dann aktivieren (denke nicht...?)

wenn ich mir sp2 installiere, stopft das dann dieses sicherheitsloch?

dankeschön!
sh0r
__________________

Alt 12.03.2005, 03:28   #4
sh0r
 
Krieg den Hijacker nicht mehr raus! - Standard

Krieg den Hijacker nicht mehr raus!



also ich hab die systemwiederherstellung deaktiviert, die war seltsamerweise aktiviert hab das zeug mit hijack this gefixt und versucht es manuell zu entfernen.
die dll (die nach jedem neustart den namen ändert) kann ich aber nicht entfernen, es kommt immer die meldung dass darauf nicht zugegriffen werden kann weil ein andere benutzer oder programm darauf zugreift - welches programm ist denn das?

hier nochmal das aktuelle log:

Logfile of HijackThis v1.99.1
Scan saved at 03:23:50, on 12.03.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\interMute\SpySubtract\SpySub.exe
D:\Opera\opera.exe
C:\Dokumente und Einstellungen\shOr\Desktop\HijackThis.exe

O1 - Hosts: 69.20.16.183 auto.search.msn.com
O1 - Hosts: 69.20.16.183 search.netscape.com
O1 - Hosts: 69.20.16.183 ieautosearch
O4 - Global Startup: SpySubtract.lnk = C:\Program Files\interMute\SpySubtract\SpySub.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{FFCAEF06-CAB5-4D74-B5BE-A9BB15B5E7E4}: NameServer = 192.168.2.1
O20 - Winlogon Notify: policies - C:\WINDOWS\system32\fp0m03d1e.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe

gruß,
sh0r

Alt 12.03.2005, 06:31   #5
Cidre
Administrator, a.D.
 
Krieg den Hijacker nicht mehr raus! - Standard

Krieg den Hijacker nicht mehr raus!



@ sh0r

Arbeite diesen Thread ab und dein Problem sollte gelöst.

Solltest du damit nicht klarkommen, dann halte uns am Laufenden und poste deine Fragen erneut hier rein.

__________________
Gruß, Cidre


Alt 12.03.2005, 13:28   #6
sh0r
 
Krieg den Hijacker nicht mehr raus! - Standard

Krieg den Hijacker nicht mehr raus!



Ah! Scheint funktioniert zu haben!

Hier nochmal mein Hijack This Log:

Logfile of HijackThis v1.99.1
Scan saved at 13:25:21, on 12.03.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\svchost.exe
C:\Dokumente und Einstellungen\shOr\Desktop\HijackThis.exe

O4 - Global Startup: SpySubtract.lnk = C:\Program Files\interMute\SpySubtract\SpySub.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{FFCAEF06-CAB5-4D74-B5BE-A9BB15B5E7E4}: NameServer = 192.168.2.1
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe



Wenn ich auf Sp2 update - bringt das was im Bezug au Spyware?
Und wenn ich, wie in Linux nicht mehr mit einem Account mit Administratorrechten surfe, hat das nen Sinn?

Danke an alle die geholfen haben!

Alt 12.03.2005, 14:05   #7
Cidre
Administrator, a.D.
 
Krieg den Hijacker nicht mehr raus! - Standard

Krieg den Hijacker nicht mehr raus!



Zitat:
Wenn ich auf Sp2 update - bringt das was im Bezug au Spyware?
Und wenn ich, wie in Linux nicht mehr mit einem Account mit Administratorrechten surfe, hat das nen Sinn?
Beide Punkte sind wichtig. Les dir mal den Link in meiner Signatur durch und handle danach, Neuaufseten brauchst du natürlich nicht.
__________________
Gruß, Cidre


Alt 12.03.2005, 14:10   #8
sh0r
 
Krieg den Hijacker nicht mehr raus! - Standard

Krieg den Hijacker nicht mehr raus!



ok mach ich... bin grad am sp2 insten.
und ich werd dann wohl in zukunft ohne admin rechte arbeiten.

kannst du mir eigentlich ein gutes buch zum thema systemsicherheit empfehlen?taugen die hacker's guide teile was?

edit:
ich geh hier über nen router ins netz - dann kann ich mir doch die firewall aus sp2 sparen, oder? und der nachrichtendienst könnte doch auch aktiviert bleiben - also ich hab noch nie so ne werbung erhalten... und find das teil ganz nützlich um hier in der wg rumzumailen!
Und was ist mit Opera also Browser - bin vor Jahren mal drauf umgestiegen - ist das Teil noch sicher oder inzwischen zu bekannt?

Geändert von sh0r (12.03.2005 um 14:18 Uhr)

Alt 12.03.2005, 14:42   #9
charlie1
 
Krieg den Hijacker nicht mehr raus! - Standard

Krieg den Hijacker nicht mehr raus!



Hi, den Router gut konfigurieren, alle unnötigen Dienste deaktivieren, das sind bei XP+SP2 eine ganze Menge, denn Kopf halt benutzten, dann bist du schon mal auf der sicheren Seite.
LG, Charlie
__________________
Der Unterschied zwischen den Naturgesetzen und Murphy's Gesetz besteht darin, dass man bei den Naturgesetzen sicher sein kann, dass alles immer nach der geichen Methode schiefgeht.

Alt 12.03.2005, 20:59   #10
sh0r
 
Krieg den Hijacker nicht mehr raus! - Standard

Krieg den Hijacker nicht mehr raus!



so, leider ist noch ein problem übrig geblieben:
ich werde yoygoo.exe nicht los, wenn ich es lösche stellt es sich selbst wieder her und spysubtract erkennt es nicht.
es verursacht zwar keine pop-ups, aber nerven tuts trotzdem...


Alt 12.03.2005, 21:07   #11
Cidre
Administrator, a.D.
 
Krieg den Hijacker nicht mehr raus! - Standard

Krieg den Hijacker nicht mehr raus!



Lade KillBox und kopiere den Pfad der Malware Datei z.B. C:\WINDOWS\System32\yoygoo.exe -> füge diesen in KillBox ein -> wähle die Option "Delete on reboot" -> rotes X anklicken -> die beiden folgenden Fragen jeweils mit JA beantworten und das System wird neu gestartet
__________________
Gruß, Cidre


Alt 13.03.2005, 21:25   #12
sh0r
 
Krieg den Hijacker nicht mehr raus! - Standard

Krieg den Hijacker nicht mehr raus!



hat funktioniert!danke nochmal!

Alt 13.03.2005, 21:32   #13
Cidre
Administrator, a.D.
 
Krieg den Hijacker nicht mehr raus! - Standard

Krieg den Hijacker nicht mehr raus!



Bitte, gern geschehen.

Die Links hast du gelesen?
__________________
Gruß, Cidre


Antwort

Themen zu Krieg den Hijacker nicht mehr raus!
anfang, desktop, dll, einstellungen, explorer, gen, hijack, hijack this, hijacker, hijackthis, hotkey, immer wieder, internet, internet explorer, log, mein log, nicht mehr, opera, pop-ups, registry, rundll, spybot, system, system32, systemstart, werbung, windows, windows xp




Ähnliche Themen: Krieg den Hijacker nicht mehr raus!


  1. Download Protect 2.2.1 und 1.0 im Firefox lässt sich nicht entfernen und schmeisst andere Erweiterungen raus
    Plagegeister aller Art und deren Bekämpfung - 30.06.2014 (30)
  2. aartemis.com Startseite - krieg ich nicht mehr los!
    Plagegeister aller Art und deren Bekämpfung - 30.12.2013 (5)
  3. aartemis.com Startseite - krieg ich nicht mehr los!
    Alles rund um Windows - 26.12.2013 (1)
  4. TR/Dldr.Small.baxe und TR/Dldr.Small.baxg. Ich krieg sie nicht mehr los!
    Plagegeister aller Art und deren Bekämpfung - 02.12.2010 (3)
  5. Hijacker deaktivier Taskmanager und Registry-Editor - Hijacker nicht entfernbar
    Plagegeister aller Art und deren Bekämpfung - 17.08.2010 (2)
  6. Nach MS Antispywareentfernung werd ich google-hijacker nicht mehr los
    Log-Analyse und Auswertung - 11.03.2009 (6)
  7. Zlob weg - aber das POP-UP zu virusheat bekomme ich nicht raus
    Mülltonne - 17.03.2008 (0)
  8. ich krieg's nicht weg...
    Log-Analyse und Auswertung - 10.06.2005 (4)
  9. Ich krich den Sack nicht raus!!
    Log-Analyse und Auswertung - 30.05.2005 (5)
  10. Fiese Maleware und ich krieg nicht raus wo´s herkommt!
    Log-Analyse und Auswertung - 19.05.2005 (0)
  11. Ich krieg nen Trojaner von ICQ nicht weg
    Log-Analyse und Auswertung - 08.04.2005 (1)
  12. Hilfe - Mist Hotofferskram - kriegs nicht raus!!!
    Log-Analyse und Auswertung - 04.04.2005 (5)
  13. Ich krieg es nicht los
    Log-Analyse und Auswertung - 14.01.2005 (1)
  14. Download.trojan + Dialer (Nr.:7021111115) krieg die Nummer nicht mehr weg!
    Plagegeister aller Art und deren Bekämpfung - 20.11.2004 (10)
  15. Kriege Würmer nicht raus..
    Log-Analyse und Auswertung - 07.08.2004 (2)
  16. Krieg den Hijacker nicht weg ;-(
    Plagegeister aller Art und deren Bekämpfung - 08.06.2004 (8)

Zum Thema Krieg den Hijacker nicht mehr raus! - Hi Leute! Hab mir da was eingefangen, am Anfang kam was von eZula und irgendwas mit Web. Hab dann von Hand paar Sachen aus der Registry entfernt und hab immerhin - Krieg den Hijacker nicht mehr raus!...
Archiv
Du betrachtest: Krieg den Hijacker nicht mehr raus! auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.