|
Log-Analyse und Auswertung: Ahhhhh... es öffnen sch andauernd Internet Seiten!! Hilfe bitte!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
30.03.2005, 22:33 | #1 |
| Ahhhhh... es öffnen sch andauernd Internet Seiten!! Hilfe bitte! Guten Tag, ich hab das Problem, das sich immer Internet seiten ( Gamblingboard.de, http://leadermarkets.com, sex seiten, etc) öffnen , immer wenn ich eine Seite Aufrufe oder auch online bin nach einer bestimmten Zeit. Hab schon versucht diese Sachen mit Ad-aware, spybot S&D, HiJackThis wegzubekommen aber keine Chance, bleibt immer was übrig bzw am Ende ist alles noch immer da . Hab hier mal ein HijackThis Log, bitte wertet das mal aus: Logfile of HijackThis v1.99.1 Scan saved at 23:24:53, on 30.03.2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe D:\Programme\AVPersonal\AVGUARD.EXE D:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\System32\nvsvc32.exe D:\PROGRA~1\BUHLDA~1\PCFIRE~1\sfw.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\MsPMSPSv.exe C:\WINDOWS\Explorer.EXE D:\NetPumper\NetPumperIEProxy.exe D:\Programme\Winamp\winampa.exe D:\Programme\D-Tools\daemon.exe C:\Programme\Java\jre1.5.0_01\bin\jusched.exe C:\WINDOWS\System32\RUNDLL32.EXE C:\Programme\Logitech\MouseWare\system\em_exec.exe D:\Programme\ICQLite\ICQLite.exe D:\Programme\AVPersonal\AVGNT.EXE C:\windows\system32\ehentq.exe C:\WINDOWS\System32\abasa5jrp.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\MSN Messenger\MsnMsgr.Exe D:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe C:\windows\system32\calc.exe C:\Programme\Mindjet\MindManager 5\sys\PDF\GER\W2K\PDFSaver.exe C:\WINDOWS\System32\wuauclt.exe D:\Programme\Winamp\Winamp.exe D:\Programme\Winace\WinAce.exe C:\DOKUME~1\Enrico\LOKALE~1\Temp\~AceTemp\hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.de R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Search,(Default) = www.google.de R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = www.google.de R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = www.google.de O2 - BHO: BTGrabObj Class - {00000000-F09C-02B4-6EC2-AD0300000000} - C:\WINDOWS\BTGrab.dll O2 - BHO: CeresObj Class - {00000049-8F91-4D9C-9573-F016E7626484} - (no file) O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: RsyncHlpr Class - {16B238D5-80DE-47CE-8F17-B3ECE2C2248D} - C:\WINDOWS\System32\rsyncmon.dll O2 - BHO: ohb - {22B720C7-5FA6-40A8-9F8F-8584BF669690} - C:\WINDOWS\System32\trgen.dll O2 - BHO: ohb - {4D568F0F-8AC9-40AB-88B7-415134C78777} - (no file) O2 - BHO: ohb - {999A06FF-10EF-4A29-8640-69E99882C26B} - C:\WINDOWS\System32\rtneg3.dll O2 - BHO: ohb - {CB5B2BC6-F957-4D8A-BE67-83F3EC58BA01} - C:\WINDOWS\System32\dsktrf1.dll O3 - Toolbar: (no name) - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - (no file) O3 - Toolbar: Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [NetPumper] "D:\NetPumper\NetPumperIEProxy.exe" O4 - HKLM\..\Run: [PC Firewall Professional] D:\PROGRA~1\BUHLDA~1\PCFIRE~1\sfw.exe /waitservice O4 - HKLM\..\Run: [WinampAgent] D:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [WinsysRsr] C:\Programme\Wsr\WinsysRsr.exe O4 - HKLM\..\Run: [DAEMON Tools-1033] "D:\Programme\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_01\bin\jusched.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [ICQ Lite] D:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [AVGCtrl] "D:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [ehentq] c:\windows\system32\ehentq.exe O4 - HKLM\..\Run: [abasa5jrp] C:\WINDOWS\System32\abasa5jrp.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: InterVideo WinCinema Manager.lnk = D:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: NewShortcut4.lnk = C:\Programme\Mindjet\MindManager 5\sys\PDF\GER\W2K\PDFSaver.exe O8 - Extra context menu item: Download with NetPumper - D:\NetPumper\AddUrl.htm O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - D:\PROGRA~1\BUHLDA~1\PCFIRE~1\TRASH.EXE (HKCU) O9 - Extra 'Tools' menuitem: Show Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - D:\PROGRA~1\BUHLDA~1\PCFIRE~1\TRASH.EXE (HKCU) O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O16 - DPF: {483912CF-8995-4434-AD61-6163756E05DF} (AXTNS Control) - http://download.livemath.com/activex/AXTNS.ocx O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by104fd.bay104.hotmail.msn.co...s/MsnPUpld.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1106772177280 O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary...o.cab32846.cab O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - D:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - D:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: License Management Service ESD - element5 - C:\Programme\Gemeinsame Dateien\element5 Shared\Service\Licence Manager ESD.exe O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Macromedia Shared\Service\Macromedia Licensing.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: SFirewall Service (SFirewall) - Unknown owner - D:\PROGRA~1\BUHLDA~1\PCFIRE~1\sfw.exe Bitte sagt mir wie ich das wegbekommen könnte ohne eine Neuinstallation des Betriebssystems Danke!Kim |
30.03.2005, 22:39 | #2 |
Administrator, a.D. | Ahhhhh... es öffnen sch andauernd Internet Seiten!! Hilfe bitte! Hallo,
__________________was ergab der Scan mit eScan AntiVirus, wie es dir von dartus empfohlen wurde?
__________________ |
30.03.2005, 22:39 | #3 |
| Ahhhhh... es öffnen sch andauernd Internet Seiten!! Hilfe bitte! Hallo,
__________________bitte das ausführe, worum ich Dich hier gebeten habe: http://www.trojaner-board.de/showthread.php?t=15741 /einen ordner c:\base" erstellen, die mwav.exe dorthin entpacken, mit kavupd.exe updaten und im abgesicherten Modus scannen) dartus |
31.03.2005, 11:28 | #4 |
| Ahhhhh... es öffnen sch andauernd Internet Seiten!! Hilfe bitte! Hallo, ich habe das geupdatete eScan Programm im Abgesicherten Modus scannen lassen und es wurden einige Einträge gefunden. Bitte helft mir diese irgendwie wegzubekommen... Log: Thu Mar 31 01:58:26 2005 => File C:\WINDOWS\BTGrab.dll infected by "not-a-virus:AdWare.BiSpy.t" Virus. Action Taken: No Action Taken. Thu Mar 31 01:58:29 2005 => File C:\WINDOWS\System32\dsktrf1.dll infected by "not-a-virus:AdWare.ToolBar.HotSearchBar.b" Virus. Action Taken: No Action Taken. Thu Mar 31 01:58:36 2005 => File C:\WINDOWS\BTGrab.dll infected by "not-a-virus:AdWare.BiSpy.t" Virus. Action Taken: No Action Taken. Thu Mar 31 01:58:36 2005 => File C:\WINDOWS\System32\dsktrf1.dll infected by "not-a-virus:AdWare.ToolBar.HotSearchBar.b" Virus. Action Taken: No Action Taken. Thu Mar 31 01:58:56 2005 => File C:\WINDOWS\switpa.exe infected by "not-a-virus:AdWare.Atlas.a" Virus. Action Taken: No Action Taken. Thu Mar 31 01:58:58 2005 => File C:\WINDOWS\System32\2b3fsk0h.dll infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken. Thu Mar 31 01:59:16 2005 => File C:\WINDOWS\System32\desktrf.exe infected by "not-a-virus:AdWare.Beginto.b" Virus. Action Taken: No Action Taken. Thu Mar 31 01:59:25 2005 => File C:\WINDOWS\System32\dsktrf.dll infected by "not-a-virus:AdWare.ToolBar.HotSearchBar.b" Virus. Action Taken: No Action Taken. Thu Mar 31 11:13:32 2005 => File C:\WINDOWS\BTGrab.dll infected by "not-a-virus:AdWare.BiSpy.t" Virus. Action Taken: No Action Taken. Thu Mar 31 11:13:33 2005 => File C:\WINDOWS\System32\dsktrf1.dll infected by "not-a-virus:AdWare.ToolBar.HotSearchBar.b" Virus. Action Taken: No Action Taken Thu Mar 31 11:13:41 2005 => File C:\WINDOWS\system32\Explorer.exe infected by "Backdoor.Win32.Rbot.ig" Virus. Action Taken: No Action Taken. Thu Mar 31 11:14:05 2005 => File C:\WINDOWS\switpa.exe infected by "not-a-virus:AdWare.Atlas.a" Virus. Action Taken: No Action Taken. Thu Mar 31 11:14:07 2005 => File C:\WINDOWS\System32\2b3fsk0h.dll infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken. Thu Mar 31 11:14:27 2005 => File C:\WINDOWS\System32\desktrf.exe infected by "not-a-virus:AdWare.Beginto.b" Virus. Action Taken: No Action Taken. Thu Mar 31 11:14:37 2005 => File C:\WINDOWS\System32\dsktrf.dll infected by "not-a-virus:AdWare.ToolBar.HotSearchBar.b" Virus. Action Taken: No Action Taken. Thu Mar 31 11:15:06 2005 => File C:\WINDOWS\System32\lkir8l2gm.dll infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken. Thu Mar 31 11:15:20 2005 => File C:\WINDOWS\System32\msdmxm.exe infected by "Trojan-Downloader.Win32.Agent.bh" Virus. Action Taken: No Action Taken. Thu Mar 31 11:16:06 2005 => File C:\WINDOWS\System32\qh4mkbv9.dll infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken. Thu Mar 31 11:16:27 2005 => File C:\WINDOWS\System32\thin-94-5-x-x.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken. Thu Mar 31 11:16:49 2005 => File C:\DOKUME~1\Enrico\LOKALE~1\Temp\banner.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken. Thu Mar 31 11:18:46 2005 => File C:\DOKUME~1\Enrico\LOKALE~1\Temp\II1096.tmp infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken. Thu Mar 31 11:18:47 2005 => File C:\DOKUME~1\Enrico\LOKALE~1\Temp\II10C5.tmp infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken. Thu Mar 31 11:18:47 2005 => File C:\DOKUME~1\Enrico\LOKALE~1\Temp\II10D9.tmp infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken. Thu Mar 31 11:18:48 2005 => File C:\DOKUME~1\Enrico\LOKALE~1\Temp\II22.exe infected by "not-a-virus:AdWare.ToolBar.HotSearchBar.b" Virus. Action Taken: No Action Taken. Thu Mar 31 11:18:55 2005 => File C:\DOKUME~1\Enrico\LOKALE~1\Temp\powerscan.exe infected by "not-a-virus:AdWare.PowerScan.d" Virus. Action Taken: No Action Taken Thu Mar 31 11:19:23 2005 => File C:\DOKUME~1\Enrico\LOKALE~1\Temp\THI24CD.tmp\BTGrab.dll infected by "not-a-virus:AdWare.BiSpy.t" Virus. Action Taken: No Action Taken. Thu Mar 31 11:24:44 2005 => File C:\Dokumente und Einstellungen\Enrico\Lokale Einstellungen\Temp\banner.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken. Thu Mar 31 11:26:04 2005 => File C:\Dokumente und Einstellungen\Enrico\Lokale Einstellungen\Temp\II1096.tmp infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken. Thu Mar 31 11:26:06 2005 => File C:\Dokumente und Einstellungen\Enrico\Lokale Einstellungen\Temp\II10D9.tmp infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken. Thu Mar 31 11:26:06 2005 => File C:\Dokumente und Einstellungen\Enrico\Lokale Einstellungen\Temp\II22.exe infected by "not-a-virus:AdWare.ToolBar.HotSearchBar.b" Virus. Action Taken: No Action Taken. Thu Mar 31 11:26:09 2005 => File C:\Dokumente und Einstellungen\Enrico\Lokale Einstellungen\Temp\powerscan.exe infected by "not-a-virus:AdWare.PowerScan.d" Virus. Action Taken: No Action Taken. Thu Mar 31 11:26:24 2005 => File C:\Dokumente und Einstellungen\Enrico\Lokale Einstellungen\Temp\THI24CD.tmp\BTGrab.dll infected by "not-a-virus:AdWare.BiSpy.t" Virus. Action Taken: No Action Taken. Thu Mar 31 11:31:48 2005 => File C:\RECYCLER\S-1-5-21-823518204-920026266-839522115-500\Dc8.exe infected by "Trojan.Win32.Agent.ay" Virus. Action Taken: No Action Taken. Thu Mar 31 11:32:08 2005 => File C:\WINDOWS\Downloaded Program Files\CONFLICT.1\HDPlugin1101.dll infected by "not-a-virus:AdWare.Gator.1101" Virus. Action Taken: No Action Taken. Thu Mar 31 11:35:13 2005 => File C:\WINDOWS\switpa.exe infected by "not-a-virus:AdWare.Atlas.a" Virus. Action Taken: No Action Taken. Thu Mar 31 11:35:15 2005 => File C:\WINDOWS\system32\2b3fsk0h.dll infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken. Thu Mar 31 11:35:43 2005 => File C:\WINDOWS\system32\desktrf.exe infected by "not-a-virus:AdWare.Beginto.b" Virus. Action Taken: No Action Taken. Thu Mar 31 11:43:15 2005 => File C:\WINDOWS\system32\dsktrf.dll infected by "not-a-virus:AdWare.ToolBar.HotSearchBar.b" Virus. Action Taken: No Action Taken. Thu Mar 31 11:43:45 2005 => File C:\WINDOWS\system32\lkir8l2gm.dll infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken. Thu Mar 31 11:44:00 2005 => File C:\WINDOWS\system32\msdmxm.exe infected by "Trojan-Downloader.Win32.Agent.bh" Virus. Action Taken: No Action Taken. Thu Mar 31 11:44:54 2005 => File C:\WINDOWS\system32\qh4mkbv9.dll infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken. Thu Mar 31 11:45:35 2005 => File C:\WINDOWS\system32\thin-94-5-x-x.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken. Thu Mar 31 11:46:34 2005 => File C:\WINDOWS\switpa.exe infected by "not-a-virus:AdWare.Atlas.a" Virus. Action Taken: No Action Taken. >Danke, kIm |
31.03.2005, 12:01 | #5 |
| Ahhhhh... es öffnen sch andauernd Internet Seiten!! Hilfe bitte! Hallo Kimvestor, bei einem ungepatchtem System war mir das klar: File C:\WINDOWS\system32\Explorer.exe infected by "Backdoor.Win32.Rbot.ig" Virus Mein Rat siehe: http://www.trojaner-board.de/showpos...97&postcount=2 sry dartus |
01.04.2005, 11:31 | #6 |
| Ahhhhh... es öffnen sch andauernd Internet Seiten!! Hilfe bitte! Welchen Tip kannst du mir geben um ein sicheres System in näherer Zukunft zu haben. Bitte gebe mir Tips welche patches, Programme gut gegen diese Angriffe sind. Gibt es wirklich keine Chance mehr außer Format c? Danke, kim |
01.04.2005, 11:39 | #7 | |
| Ahhhhh... es öffnen sch andauernd Internet Seiten!! Hilfe bitte! Hallo Kim, Zitat:
Schau Dir auch mal diese Anleitung an: http://www.trojaner-board.de/showthread.php?t=9546 Ist zwar wohl eher für Fortgeschrittene geeignet, aber Du kannst ja fragen! Nimm Dir im Zweifelsfall jemand zur Hilfe, der etwas von PCs versteht! |
Themen zu Ahhhhh... es öffnen sch andauernd Internet Seiten!! Hilfe bitte! |
ad-aware, adobe, antivir, antivir update, aufrufe, bho, dll, excel, explorer, firewall, hijack, hijackthis, hijackthis log, internet, internet explorer, log, nvcpl.dll, nvidia, pdf, problem, programme, rundll, seiten, software, sun java, system, temp, windows, windows xp |