|
Log-Analyse und Auswertung: newdotWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
13.03.2005, 21:52 | #1 |
| newdot hallo leute bin das erste mal hier. habe seit einiger zeit probleme mit newdot bekomme es nicht weg hier meine daten.es wäre schön wenn ihr es euch mal ansehen würdet um mir zu sagen was ich machen soll.Logfile of HijackThis v1.99.1 Scan saved at 21:39:02, on 13.03.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: D:\WINDOWS\System32\smss.exe D:\WINDOWS\system32\winlogon.exe D:\WINDOWS\system32\services.exe D:\WINDOWS\system32\lsass.exe D:\WINDOWS\system32\Ati2evxx.exe D:\WINDOWS\system32\svchost.exe D:\WINDOWS\System32\svchost.exe D:\Programme\Ahead\InCD\InCDsrv.exe D:\Programme\TGTSoft\StyleXP\StyleXPService.exe D:\WINDOWS\system32\spoolsv.exe D:\Programme\AVPersonal\AVGUARD.EXE D:\Programme\AVPersonal\AVWUPSRV.EXE D:\WINDOWS\system32\drivers\CDAC11BA.EXE D:\WINDOWS\system32\oodag.exe D:\WINDOWS\system32\ZoneLabs\vsmon.exe D:\WINDOWS\system32\Ati2evxx.exe D:\WINDOWS\Explorer.EXE D:\PROGRA~1\T-DSLS~1\SpeedMgr.exe D:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe D:\Programme\Logitech\MouseWare\system\em_exec.exe D:\Programme\Ahead\InCD\InCD.exe D:\Programme\Zone Labs\ZoneAlarm\zlclient.exe D:\Programme\Microsoft AntiSpyware\gcasServ.exe D:\Programme\AVPersonal\AVGNT.EXE D:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe D:\WINDOWS\system32\ctfmon.exe D:\Programme\T-Online Suchassistent\CopernicDesktopSearch.exe D:\Programme\TGTSoft\StyleXP\StyleXP.exe D:\Programme\WinZip\WZQKPICK.EXE D:\Programme\OpenOffice.org1.1.4\program\soffice.exe D:\Programme\SpywareGuard\sgmain.exe D:\Programme\Microsoft AntiSpyware\gcasDtServ.exe D:\Programme\SpywareGuard\sgbhp.exe D:\Programme\T-DSL SpeedManager\tsmsvc.exe D:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis2\kernel.exe D:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis2\sc_watch.exe D:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\PROFIL~1.EXE D:\PROGRAMME\T-ONLINE\T-ONLINE_SOFTWARE_5\BROWSER\BROWSER.EXE d:\programme\t-online\t-online_software_5\browser\dlman.exe D:\PROGRA~1\WINZIP\winzip32.exe D:\Dokumente und Einstellungen\josef\Eigene Dateien\Unzipped\hijackthis_199\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://de.yahoo.com/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://de.yahoo.com/ R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - D:\Programme\Yahoo!\Messenger\ycomp.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - D:\Programme\SpywareGuard\dlprotect.dll O2 - BHO: Quick! - {4E7BD74F-2B8D-469E-C0FF-FD67B79CAF2C} - D:\Programme\quickbar\quickbar.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Programme\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: TGTSoft Explorer Toolbar Changer - {C333CF63-767F-4831-94AC-E683D962C63C} - (no file) O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - D:\Programme\Yahoo!\Messenger\ycomp.dll O3 - Toolbar: Quick! - {4E7BD74F-2B8D-469E-C0FF-FD67B79CAF2C} - D:\Programme\quickbar\quickbar.dll O4 - HKLM\..\Run: [T-DSL SpeedMgr] "D:\PROGRA~1\T-DSLS~1\SpeedMgr.exe" O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [RemoteControl] "D:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [InCD] D:\Programme\Ahead\InCD\InCD.exe O4 - HKLM\..\Run: [NeroFilterCheck] D:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [Zone Labs Client] "D:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [gcasServ] "D:\Programme\Microsoft AntiSpyware\gcasServ.exe" O4 - HKLM\..\Run: [AVGCtrl] D:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKLM\..\Run: [New.net Startup] rundll32 D:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s O4 - HKLM\..\Run: [ATIPTA] D:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Copernic Desktop Search] "D:\Programme\T-Online Suchassistent\CopernicDesktopSearch.exe" /tray O4 - HKCU\..\Run: [STYLEXP] D:\Programme\TGTSoft\StyleXP\StyleXP.exe -Hide O4 - Startup: OpenOffice.org 1.1.4.lnk = D:\Programme\OpenOffice.org1.1.4\program\quickstart.exe O4 - Startup: SpywareGuard.lnk = D:\Programme\SpywareGuard\sgmain.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = D:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: WinZip Quick Pick.lnk = D:\Programme\WinZip\WZQKPICK.EXE O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - D:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - D:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O10 - Broken Internet access because of LSP provider 'd:\programme\newdotnet\newdotnet6_38.dll' missing O12 - Plugin for .mid: D:\Programme\Internet Explorer\PLUGINS\npqtplugin2.dll O16 - DPF: JT's Blocks - h**p://download.games.yahoo.com/games/clients/y/blt1_x.cab O16 - DPF: Yahoo! Backgammon - h**p://download.games.yahoo.com/games/clients/y/at1_x.cab O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409 O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - h**p://www.ea.com/downloads/rtpatch/EARTPX.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1108299472531 O17 - HKLM\System\CCS\Services\Tcpip\..\{DACF2FE4-46F6-4560-804D-24E327779EA8}: NameServer = 217.237.150.97 217.237.149.161 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - D:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - D:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - D:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: C-DillaCdaC11BA - Macrovision - D:\WINDOWS\system32\drivers\CDAC11BA.EXE O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - D:\Programme\Ahead\InCD\InCDsrv.exe O23 - Service: O&O Defrag - O&O Software GmbH - D:\WINDOWS\system32\oodag.exe O23 - Service: RadClock - Unknown owner - D:\WINDOWS\system32\RadClock.exe O23 - Service: StyleXPService - Unknown owner - D:\Programme\TGTSoft\StyleXP\StyleXPService.exe O23 - Service: TSMService - T-Systems Nova, Berkom - D:\Programme\T-DSL SpeedManager\tsmsvc.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - D:\WINDOWS\system32\ZoneLabs\vsmon.exe win xp spybot adware zone alarm zone labs alle mi ubdates sind installiert. vielen dank für eure hilfe. [edit] links entfernt [/edit] Geändert von GUA (27.09.2005 um 19:39 Uhr) |
13.03.2005, 22:08 | #2 |
| newdot Deinstalliere in der Systemstemsteuerung--->Software, die Einträge New.net oder Newdotnet
__________________Fixxe folgende Einträge(sofern noch vorhanden): O2 - BHO: Quick! - {4E7BD74F-2B8D-469E-C0FF-FD67B79CAF2C} - D:\Programme\quickbar\quickbar.dll O2 - BHO: Quick! - {4E7BD74F-2B8D-469E-C0FF-FD67B79CAF2C} - D:\Programme\quickbar\quickbar.dll O3 - Toolbar: Quick! - {4E7BD74F-2B8D-469E-C0FF-FD67B79CAF2C} - D:\Programme\quickbar\quickbar.dll O4 - HKLM\..\Run: [New.net Startup] rundll32 D:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s O10 - Broken Internet access because of LSP provider 'd:\programme\newdotnet\newdotnet6_38.dll' missing Wechsle in den abgesicherten Modus bei deaktivierter Systemwiederherstellung ( http://www.systemwiederherstellung-d...indows-xp.html )und lösche folgenden Ordner: D:\Programme\quickbar Führe LSP-Fix aus(http://www.cexx.org/lspfix.htm) Poste anschliessend einen neuen Log.
__________________ |
13.03.2005, 22:42 | #3 |
| newdot hallo cronos
__________________bei software waren keine einträge abgesicheter modus quickbar gelöscht meldung kam nach neustart wiedeLogfile of HijackThis v1.99.1 Scan saved at 22:38:26, on 13.03.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: D:\WINDOWS\System32\smss.exe D:\WINDOWS\system32\winlogon.exe D:\WINDOWS\system32\services.exe D:\WINDOWS\system32\lsass.exe D:\WINDOWS\system32\Ati2evxx.exe D:\WINDOWS\system32\svchost.exe D:\WINDOWS\System32\svchost.exe D:\Programme\Ahead\InCD\InCDsrv.exe D:\Programme\TGTSoft\StyleXP\StyleXPService.exe D:\WINDOWS\system32\spoolsv.exe D:\Programme\AVPersonal\AVGUARD.EXE D:\Programme\AVPersonal\AVWUPSRV.EXE D:\WINDOWS\system32\drivers\CDAC11BA.EXE D:\WINDOWS\system32\oodag.exe D:\WINDOWS\system32\ZoneLabs\vsmon.exe D:\WINDOWS\system32\Ati2evxx.exe D:\WINDOWS\Explorer.EXE D:\PROGRA~1\T-DSLS~1\SpeedMgr.exe D:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe D:\Programme\Logitech\MouseWare\system\em_exec.exe D:\Programme\Ahead\InCD\InCD.exe D:\Programme\Zone Labs\ZoneAlarm\zlclient.exe D:\Programme\Microsoft AntiSpyware\gcasServ.exe D:\Programme\AVPersonal\AVGNT.EXE D:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe D:\WINDOWS\system32\ctfmon.exe D:\Programme\T-Online Suchassistent\CopernicDesktopSearch.exe D:\Programme\TGTSoft\StyleXP\StyleXP.exe D:\Programme\WinZip\WZQKPICK.EXE D:\Programme\OpenOffice.org1.1.4\program\soffice.exe D:\Programme\Microsoft AntiSpyware\gcasDtServ.exe D:\Programme\SpywareGuard\sgbhp.exe D:\Programme\T-DSL SpeedManager\tsmsvc.exe D:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis2\kernel.exe D:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis2\sc_watch.exe D:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\PROFIL~1.EXE D:\PROGRAMME\T-ONLINE\T-ONLINE_SOFTWARE_5\BROWSER\BROWSER.EXE d:\programme\t-online\t-online_software_5\browser\dlman.exe D:\Dokumente und Einstellungen\josef\Eigene Dateien\LSPFix.exe D:\Dokumente und Einstellungen\josef\Eigene Dateien\Unzipped\hijackthis_199\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://de.yahoo.com/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://de.yahoo.com/ R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - D:\Programme\Yahoo!\Messenger\ycomp.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - D:\Programme\SpywareGuard\dlprotect.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Programme\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: TGTSoft Explorer Toolbar Changer - {C333CF63-767F-4831-94AC-E683D962C63C} - (no file) O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - D:\Programme\Yahoo!\Messenger\ycomp.dll O4 - HKLM\..\Run: [T-DSL SpeedMgr] "D:\PROGRA~1\T-DSLS~1\SpeedMgr.exe" O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [RemoteControl] "D:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [InCD] D:\Programme\Ahead\InCD\InCD.exe O4 - HKLM\..\Run: [NeroFilterCheck] D:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [Zone Labs Client] "D:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [gcasServ] "D:\Programme\Microsoft AntiSpyware\gcasServ.exe" O4 - HKLM\..\Run: [AVGCtrl] D:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKLM\..\Run: [New.net Startup] rundll32 D:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s O4 - HKLM\..\Run: [ATIPTA] D:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Copernic Desktop Search] "D:\Programme\T-Online Suchassistent\CopernicDesktopSearch.exe" /tray O4 - HKCU\..\Run: [STYLEXP] D:\Programme\TGTSoft\StyleXP\StyleXP.exe -Hide O4 - Startup: OpenOffice.org 1.1.4.lnk = D:\Programme\OpenOffice.org1.1.4\program\quickstart.exe O4 - Startup: SpywareGuard.lnk = D:\Programme\SpywareGuard\sgmain.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = D:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: WinZip Quick Pick.lnk = D:\Programme\WinZip\WZQKPICK.EXE O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - D:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - D:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O10 - Broken Internet access because of LSP provider 'd:\programme\newdotnet\newdotnet6_38.dll' missing O12 - Plugin for .mid: D:\Programme\Internet Explorer\PLUGINS\npqtplugin2.dll O16 - DPF: JT's Blocks - h**p://download.games.yahoo.com/games/clients/y/blt1_x.cab O16 - DPF: Yahoo! Backgammon - h**p://download.games.yahoo.com/games/clients/y/at1_x.cab O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409 O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - h**p://www.ea.com/downloads/rtpatch/EARTPX.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1108299472531 O17 - HKLM\System\CCS\Services\Tcpip\..\{DACF2FE4-46F6-4560-804D-24E327779EA8}: NameServer = 217.237.150.97 217.237.149.161 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - D:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - D:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - D:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: C-DillaCdaC11BA - Macrovision - D:\WINDOWS\system32\drivers\CDAC11BA.EXE O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - D:\Programme\Ahead\InCD\InCDsrv.exe O23 - Service: O&O Defrag - O&O Software GmbH - D:\WINDOWS\system32\oodag.exe O23 - Service: RadClock - Unknown owner - D:\WINDOWS\system32\RadClock.exe O23 - Service: StyleXPService - Unknown owner - D:\Programme\TGTSoft\StyleXP\StyleXPService.exe O23 - Service: TSMService - T-Systems Nova, Berkom - D:\Programme\T-DSL SpeedManager\tsmsvc.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - D:\WINDOWS\system32\ZoneLabs\vsmon.exe hier neues log habe iwe gesagt gelöscht bei software kein eintragr. [edit] links entfernt [/edit] Geändert von GUA (27.09.2005 um 19:40 Uhr) |
13.03.2005, 22:46 | #4 |
| newdot Dann fixxe : O2 - BHO: TGTSoft Explorer Toolbar Changer - {C333CF63-767F-4831-94AC-E683D962C63C} - (no file) O4 - HKLM\..\Run: [New.net Startup] rundll32 D:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s O10 - Broken Internet access because of LSP provider 'd:\programme\newdotnet\newdotnet6_38.dll' missing Wieder in den abgesicherten Modus wechseln. Lösche folgende Ordner: d:\programme\newdotnet D:\PROGRA~1\NEWDOT~1 Wieder booten. Lsp-Fix erneut ausführen. Neuen Log posten
__________________ Only cronos endures |
27.09.2005, 07:46 | #5 |
| newdot Gleiches Thema - Computerhilfsschülerin an Board: Dank des Boards habe ich Newdot Ordner gefunden und manuell gelöscht, kam dann zwar ins LAN aber nicht ins Web - auch Problemlösung hier gefunden. Jetzt habe ich aber noch jedesmal starten die nervige Meldung "rundll NEWDOT~1.DLL" konnte nicht gefunden werden", die ich erst bestätigen muß, bis sich alles neu lädt. Ich nehme an, daß ich "Fixe Einträge: O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s" durchführen muß. Allerdings habe ich null Ahnung, wo ich denn diesen Eintrag finden sollte (regedit?), bzw wie ich ihn "fixen" soll. BS: WIN98SE Danke Euch im voraus! |
27.09.2005, 08:05 | #6 | |
| newdot @BoaConstrictor Zitat:
Bitte nächstes mal den neuen Thread öffnen, falls die gegebenen Rätschläge nicht geholfen haben sollen. |
Themen zu newdot |
adobe, adobe reader, adware, antispyware, antivir, antivir update, bho, browser, cyberlink, dateien, download, drivers, einstellungen, erste mal, explorer, hijack, hijackthis, hotkey, internet, internet explorer, messenger, microsoft, monitor, programme, rundll, rundll32, software, solution, system, t-online, windows, windows xp, windows\system32\drivers |