|
Log-Analyse und Auswertung: Frage zu 'se.dll/sp.html'Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
24.04.2005, 20:48 | #1 |
| Frage zu 'se.dll/sp.html' Hallo, habe das gleiche problem mit der se.dll schon seid einigen Wochen. Bis jetzt hab ich mich immer damit abgefunden wenn ein popupfenster kam und die "rundll.exe" immer im taskmanager auftauchte. Die hab ich dann immer beendet und gut.. bis sie wieder auftauchte usw. Hab schon mein komplettes system nach allem was mit se.dll zu tun hat durchsucht und alles gelöscht.. per hijackthis, regcleaner, registrierungseditor usw. NICHTS hat geholfen. Dann habe ich mir auch dieses cleanertool runtergeladen. (SpSeHjfix112.exe) und ausgeführt. Ein paar std. war alles sauber doch jetzt ist die se.dll wieder da und in der msconfig steht unter startup wieder das gleiche wie immer: rundll32.exe - se.dll blabla... ...temp usw. DIESE SE.DLL GEHT NICHT WEG!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!! Was soll denn das??!?!?!?!?!?!!?!?!?! Ich krieg langsam echt zu viel mit dem scheiß! Hat denn keiner einen FUNKTIONIERENDEN Lösungsweg wie man DEFINITIV diese se.dll und die rundll32.exe weg bekommt? (Warum tauch überhaupt immer diese mysteriöse rundll32.exe im taskmanager auf sobald ein popupfenster kommt? die rundll32.EXE hat in jedem Fall was mit der se.dll zu tun!!!) Gruß, van |
24.04.2005, 20:56 | #2 |
| Frage zu 'se.dll/sp.html' eroeffne ein neuen Thread im HijackThis unterforum und poste dort ein HijackThis log. Du wirst wohl den eigentlichen Downloader noch aktiv haben...
__________________
__________________ |
24.04.2005, 22:20 | #3 |
| Frage zu 'se.dll/sp.html' hi, im moment lasse ich gerade einen virenscanner laufen. Der hat neben 15 anderen viren 2 mal eine se.dll gefunden und gemeint es sei ein trojaner. Hab auf löschen geklickt. Derzeit habe ich keine se.dll / rundll32.exe im taskmanager. Aber wenn das problem wieder kommt (was ich vermute) dann poste ich mal den HijackThis log. Aber da hab ich echt schon fast alles was mr komisch vorkam gelöscht. Naja mal abwarten wenn die se.dll bis morgen nicht wieder kommt dann :aplaus: sonst...
__________________ |
26.04.2005, 17:37 | #4 |
| Frage zu 'se.dll/sp.html' Hallo ich bins nochmal. Bis eben war mein system se.dll frei, doch jetzt nachdeem ich icq gestartet habe, kam wieder diese rundll32.exe im taskmanager. Die se.dll hat sich auch wieder installiert. Ich verfluche dieses sch... system langsam!!! Ich poste euch mal meine HijackThis log. Vielleicht gibt es doch eine Lösung. Ich verstehe gar nicht wieso das bei anderen klappt und bei mir nicht!!!!!!!!!!!!!!!!!! Logfile of HijackThis v1.99.1 Scan saved at 18:35:20, on 26.04.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\rundll32.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Dokumente und Einstellungen\Administrator\Desktop\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\se.dll/sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\se.dll/sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R3 - Default URLSearchHook is missing O2 - BHO: (no name) - {7D5BEBDB-0180-43C2-A0F1-EFBB43B629B5} - C:\WINDOWS\System32\blpb.dll O2 - BHO: Pop Class - {A9AEE0DD-89E1-40EE-8749-A18650CC2175} - C:\WINDOWS\winsx.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: (no name) - {0E1230F8-EA50-42A9-983C-D22ABC2EED3B} - (no file) O4 - HKLM\..\Run: [RivaTunerStartupDaemon] "C:\Programme\RivaTuner\RivaTuner.exe" /S O4 - HKLM\..\Run: [sp] rundll32 C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\se.dll,DllInstall O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Senden an &Bluetooth - C:\Programme\Belkin\Bluetooth Software\btsendto_ie_ctx.htm O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Researcher\EROPROJ.DLL O9 - Extra button: Microsoft® JavaScript® Console - {9B9C632F-FB65-42D0-8DC2-8003D8A8AE04} - C:\WINDOWS\system32\COMDLG32.OCX O9 - Extra 'Tools' menuitem: JavaScript Console - {9B9C632F-FB65-42D0-8DC2-8003D8A8AE04} - C:\WINDOWS\system32\COMDLG32.OCX O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\Belkin\Bluetooth Software\btsendto_ie.htm O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\Belkin\Bluetooth Software\btsendto_ie.htm O9 - Extra button: NeoTrace It! - {9885224C-1217-4c5f-83C2-00002E6CEF2B} - C:\WINDOWS\System32\shdocvw.dll (HKCU) O9 - Extra button: Microsoft® JavaScript® Console - {9B9C632F-FB65-42D0-8DC2-8003D8A8AE04} - C:\WINDOWS\system32\COMDLG32.OCX (HKCU) O9 - Extra 'Tools' menuitem: JavaScript Console - {9B9C632F-FB65-42D0-8DC2-8003D8A8AE04} - C:\WINDOWS\system32\COMDLG32.OCX (HKCU) O15 - Trusted IP range: 209.8.20.130 O15 - Trusted IP range: 209.8.20.130 (HKLM) O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll O18 - Filter: text/html - {148A89EB-803E-470E-B9FA-8FDFF8187A99} - C:\WINDOWS\System32\blpb.dll O18 - Filter: text/plain - {148A89EB-803E-470E-B9FA-8FDFF8187A99} - C:\WINDOWS\System32\blpb.dll |
26.04.2005, 20:44 | #5 |
Frage zu 'se.dll/sp.html' Hallo van, erst einmal habe ich Deine Frage(n) aus dem bisherigen Thread ausgekoppelt, damit es nicht zu unübersichtlich wird! Wenn Du 2 Tage Ruhe hattest, würde ich eine Neuinfektion nicht ausschließen. Mache bitte folgendes, damit wir sehen können, warum Du immer wieder davon belästigt wirst:
__________________ Gruß, Lutz *** "Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann) |
26.04.2005, 22:59 | #6 |
| Frage zu 'se.dll/sp.html' Hallo, also der neue log vom SpSeHjfix112.exe ist im anhang. Ich hab mir dann das tool "MicroWorld AntiVirus Toolkit Utility Ver 6.1.1" von dieser Seite http://www.mwti.net/antivirus/mwav.asp geladen. Habs dann gestartet und mein system überprüfen lassen mit den Einstellungen die auf dieser Seite (http://www.trojaner-board.de/42731-escan-anleitung.html) angegeben sind. Das ganze hat 1 Std. 35 min. gedauert Jetzt komm ich allerdings nicht weiter. Ich hab das log file vom scanner gespeichert aber ich weiß nicht wie ich es auswerten kann. Ich habe mir diese Datei runtergeladen http://www.media-folders.de/user/Haui/Find.bat angeklickt und dann kam ein dos fenster was relativ schnell zu ging. Was nun? es ist nichts weiter passiert. Auf Platte C: hab ich jetzt einen neuen Ordner bekommen (automatisch) "Bases_x". Den Ordner "bases" hatte ich am anfang auf c: neu erstellt und das tool darin entpackt. Ich weiß jetzt nicht genau wie das Auswerten des log files nun funktioniert... Hab ich was falsch gemacht? gruß, van |
26.04.2005, 23:06 | #7 | |
| Frage zu 'se.dll/sp.html' Das Programm eScan muss nach c:\bases_x entpackt werden. Zitat:
Die .bat-Datei erstellt, ja nach Speicherort von eScan eine Textdatei auf c: -> c:\eScan_neu.txt wenn eScan nach c:\bases_x entpackt wurde -> c:\eScan_alt.txt wenn eScan nach c:\bases entpackt wurde |
27.04.2005, 06:04 | #8 |
| Frage zu 'se.dll/sp.html' hallo, also kann ich alles nochmal machen nur vorher in bases_x entpacken? eine escan_neu wurde nicht erstellt. die escan_alt ist da. Wenn alles ok ist kann auch weitermachen mit dem HijackThis scan und dann die logs posten.... |
Themen zu Frage zu 'se.dll/sp.html' |
beendet, cleanertool, definitiv, durchsucht, frage, funktionierenden, geht nicht, geht nicht weg, hijack, hijackthis, krieg, langsam, msconfig, mysteriöse, nichts, problem, regcleaner, rundll.exe, sauber, scheiß, sobald, startup, system, taskmanager, warum, woche, überhaupt |