|
Plagegeister aller Art und deren Bekämpfung: bloodhound.w32.ep und sixa dialer o.ä.Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
24.06.2005, 17:41 | #31 |
| bloodhound.w32.ep und sixa dialer o.ä. also die komplette log passt hier nicht rein und ist viel zu lang, hab ich probiert |
24.06.2005, 18:41 | #32 | |
| bloodhound.w32.ep und sixa dialer o.ä.Zitat:
__________________ |
25.06.2005, 10:12 | #33 |
| bloodhound.w32.ep und sixa dialer o.ä. hier die files mit tagged, infected waren keine zu finden
__________________Fri Jun 24 17:01:21 2005 => Scanning File D:\Programme\Adobe\InDesign CS\Plug-Ins\Filters\Tagged Text Attributes.apln Fri Jun 24 17:01:21 2005 => Scanning File D:\Programme\Adobe\InDesign CS\Plug-Ins\Filters\Tagged Text Export Filter.apln Fri Jun 24 17:01:21 2005 => Scanning File D:\Programme\Adobe\InDesign CS\Plug-Ins\Filters\Tagged Text Import Filter.apln Fri Jun 24 17:03:33 2005 => File D:\Programme\HiJackThis\backups\backup-20050623-011729-867.dll tagged as "not-a-virus:AdWare.BHO.Buscabar.a". Action Taken: No Action Taken. Fri Jun 24 17:03:33 2005 => File D:\Programme\HiJackThis\backups\backup-20050623-011729-798.dll tagged as "not-a-virus:AdWare.ToolBar.Visua.a". Action Taken: No Action Taken. |
26.06.2005, 11:08 | #34 |
| bloodhound.w32.ep und sixa dialer o.ä. hey leute ich kommt einfach nicht weiter, wirklich besser wird das nicht.. |
26.06.2005, 15:10 | #35 |
| bloodhound.w32.ep und sixa dialer o.ä. D:\Programme\HiJackThis\backups\backup-20050623-011729-867.dll D:\Programme\HiJackThis\backups\backup-20050623-011729-798.dll die beiden kannst du löschen, ansonsten ist nichts schlechtes dabei |
26.06.2005, 15:17 | #36 |
| bloodhound.w32.ep und sixa dialer o.ä. ja, aber was soll ich nun weiter machen? |
26.06.2005, 15:24 | #37 |
| bloodhound.w32.ep und sixa dialer o.ä. welches Problem drückt dich jetzt noch, gebe halt mal noch ein paar Infos und poste ein neues HJT |
26.06.2005, 15:36 | #38 |
| bloodhound.w32.ep und sixa dialer o.ä. Norton meldet immer noch viren C:\WINDOWS\System32\WinINET.DLL W32.Desktophijack C:\WINDOWS\System32\OLEADM.DLL Trojan.Desktophijack.B ausserdem kommt noch ab und zu (aber sehr selten, nichtmal täglich) eine art dialer, sixa verbindet... da ich aber ne flat hab geht es natürlich nicht, aber nervig ist es trotzdem hier ein HJT LOG Logfile of HijackThis v1.99.1 Scan saved at 16:36:36, on 26.06.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\SOUNDMAN.EXE D:\Programme\ICQLite\ICQLite.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe D:\Programme\Quicktime\iTunesHelper.exe C:\Programme\QuickTime\qttask.exe D:\Programme\Winamp\winampa.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\WINDOWS\system32\RUNDLL32.EXE D:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe D:\Programme\NAV2005\navapsvc.exe D:\Programme\NAV2005\IWP\NPFMntor.exe C:\WINDOWS\System32\nvsvc32.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\Programme\iPod\bin\iPodService.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\wuauclt.exe D:\Programme\Winamp\winamp.exe C:\PROGRA~1\MOZILL~1\FIREFOX.EXE D:\Programme\eMule045\emule.exe D:\Programme\HiJackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar =h**p://google.icq.com/search/search_frame.php[/url] R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://google.icq.com[/url] R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - D:\Programme\ICQToolbar\toolbaru.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Programme\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - D:\Programme\NAV2005\NavShExt.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - D:\Programme\ICQToolbar\toolbaru.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - D:\Programme\NAV2005\NavShExt.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [ICQ Lite] D:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] D:\Programme\Corel Draw 12\Languages\DE\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=062805 serial=DR12CNC-8322248-NFT lang=DE O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [iTunesHelper] "D:\Programme\Quicktime\iTunesHelper.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_02\bin\jusched.exe O4 - HKLM\..\Run: [WinampAgent] D:\Programme\Winamp\winampa.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\RunOnce: [ICQ Lite] D:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Office XP\Office10\OSA.EXE O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: &ICQ Toolbar Search - res://D:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\OFFICE~1\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1113343398796[/url] O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - D:\Programme\NAV2005\navapsvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - D:\Programme\NAV2005\IWP\NPFMntor.exe O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: SAVScan - Symantec Corporation - D:\Programme\NAV2005\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe Geändert von Bouga85 (26.06.2005 um 15:42 Uhr) |
26.06.2005, 16:20 | #39 |
| bloodhound.w32.ep und sixa dialer o.ä. Also dein Log sieht sauber aus, die beiden Dateien würde ich löschen Lade die Killbox Klicke bei der Killbox auf Delete on Reboot, danach Dateien nacheinander rein laden und auf das rote Kreuz drücken. Wenn du gefragt wirst „ Do you want to reboot?“ auf no, erst bei der letzten Datei auf yes drücken. Lade auch mal Ad-Aware updaten und im abgesicherten Modus laufen lassen, alle Funde Löschen. |
26.06.2005, 16:45 | #40 |
| bloodhound.w32.ep und sixa dialer o.ä. Ich bin vorgegangen wie du gesagt hast und gerade beim neustart kam wieder dievirus meldung von der wininet.dll die andere nicht.... vielleicht ist zumindest diese mitlereile weg ausserdem öffnete sich der windows installer und eine meldung von norton kam das norton das repair feature nicht unterstützt und ich es neu installieren soll... |
26.06.2005, 18:12 | #42 |
| bloodhound.w32.ep und sixa dialer o.ä. das funktioniert nicht, es kommt immer "wininet.dll kann nicht kopiert werden, der zugriff wurde verweigert" und löschen kann ich die weininet auch nicht... hab schon geguckt als bei schreibgeschützt ist kein häckchen |
26.06.2005, 19:48 | #43 |
| bloodhound.w32.ep und sixa dialer o.ä. versuche die Datei umzubenennen dann die neue reinkopieren und die alte löschen das ganze im abgesicherten Modus Geändert von Gigamail (26.06.2005 um 21:35 Uhr) Grund: Nachtrag |
27.06.2005, 17:56 | #44 |
| bloodhound.w32.ep und sixa dialer o.ä. das funkitoniert nicht, da kommt die selbe meldung... |
27.06.2005, 18:11 | #45 |
| bloodhound.w32.ep und sixa dialer o.ä. ich habe das bei mir im abgesicherten Modus probiert, das geht ohne Probleme (umbennen oder auch direkt löschen) es sei denn sie wird ständig von einer anderen überschrieben. Siehe dazu hier Geändert von Gigamail (27.06.2005 um 18:18 Uhr) Grund: Link geändert |
Themen zu bloodhound.w32.ep und sixa dialer o.ä. |
dialer, dsl, einwahlprogramm, einwählen, erkenn, erkennt, fehler, fenster, gestern, norton, schlimm, schlimm?, verbinden, verbinden mit, versuch, versucht, wähle |