|
Log-Analyse und Auswertung: Spyware vollständig entfernt???Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
02.01.2006, 17:23 | #1 |
| Spyware vollständig entfernt??? Hallo erstmal! Hatte mir vor n paar Tagen eine InternetExplorer Toolbar eingefangen. Nachdem ich mein System mit mehreren Scannern (Adaware, AntiVir, Spybot Search and Destroy) und Online-Scannern (Panda Activescan, Kaspersky, Bitdefender) hab checken lassen, bin ich der Meinung, dass ich alles entfernt hab. Hab nun folgendes Problem, dass ich nach Eingabe eines Suchbegriffes bei Google bei den ersten beiden malen anklicken nicht auf die Seite sondern auf irgendwelche anderen Such-, Celebs- oder Shoppingseiten weitergeleitet werde. Kann mich leider nicht an Name o.ä. der Toolbar bzw. der Spyware erinnern. Hier mein HiJack-Log: Logfile of HijackThis v1.99.0 Scan saved at 17:09:41, on 02.01.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v5.00 SP2 (5.00.2614.3500) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\TGTSoft\StyleXP\StyleXPService.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.exe C:\Programme\T-DSL SpeedManager\SpeedMgr.exe C:\Programme\Logitech\MouseWare\system\em_exec.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\QuickTime\qttask.exe C:\Programme\Winamp\Winampa.exe C:\WINDOWS\system32\WinSys.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\FreeMem Standard\freemem.exe C:\Programme\TGTSoft\StyleXP\StyleXP.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\Programme\T-COM\T-COM WLAN Manager T-Sinus 154data\Installer\WINXP\DTUSB11GMonitor.exe D:\Programme\MSI\3D!Turbo\3D!Turbo.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\wdfmgr.exe C:\WINDOWS\System32\UAService7.exe C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe C:\Programme\T-DSL SpeedManager\tsmsvc.exe C:\WINDOWS\System32\alg.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Outlook Express\Msimn.exe C:\Programme\Internet Explorer\iexplore.exe E:\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmx.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.t-online.de/service/redir/ie_t-online.htm R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von T-Online International AG R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=www-proxy.t-online.de:80;ftp=ftp-proxy.t-online.de:80 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.t-online.de;localhost;<local> F2 - REG:system.ini: Shell=Explorer.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: metaspinner media GmbH - {12FC9A49-CFE0-49AA-BE9E-8F4EEAFC9443} - C:\Programme\TVgenial\IEButtonTVGenialEBayInterface.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O4 - HKLM\..\Run: [SystemTray] SysTray.Exe O4 - HKLM\..\Run: [RSDeskPartner] "D:\Programme\RichiStudios\DeskPartner\DeskPartner.exe" /Autostart O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe" O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [NVCLOCK] rundll32 nvclock.dll,fnNvclock O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp\Winampa.exe" O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [WinSys] C:\WINDOWS\system32\WinSys.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [dmfea.exe] C:\WINDOWS\system32\dmfea.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [FreeMem Pro] "C:\Programme\FreeMem Standard\freemem.exe" Startup O4 - HKCU\..\Run: [STYLEXP] C:\Programme\TGTSoft\StyleXP\StyleXP.exe -Hide O4 - HKCU\..\Run: [sbin] powerdll.exe O4 - HKCU\..\Run: [Trayz] prcmon.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: T-COM WLAN Manager T-Sinus 154data.lnk = C:\Programme\T-COM\T-COM WLAN Manager T-Sinus 154data\Installer\WINXP\DTUSB11GMonitor.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: 3D!Turbo Experience.lnk = D:\Programme\MSI\3D!Turbo\3D!Turbo.exe O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar2.dll/cmwordtrans.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing) O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing) O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O13 - WWW. Prefix: http:// O14 - IERESET.INF: START_PAGE_URL=http://www.t-online.de/service/redir/ie_t-online.htm O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/downloads/kws/kavwebscan_unicode.cab O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://files.ea.com/downloads/rtpatch/v2/EARTPX.cab O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/20040428/qtinstall.info.apple.com/saba/de/win/QuickTimeInstaller.exe O16 - DPF: {99B6E512-3893-4155-9964-8EB8E06099CB} - http://download.zonelabs.com/bin/promotions/spywaredetector/WebSWK.cab O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab O16 - DPF: {FE0BD779-44EE-4A4B-AA2E-743C63F2E5E6} (IWinAmpActiveX Class) - http://pdl.stream.aol.com/downloads/aol/unagi/ampx_en_dl.cab O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: InstallDriver Table Manager - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: StyleXPService - Unknown - C:\Programme\TGTSoft\StyleXP\StyleXPService.exe O23 - Service: TSMService - T-Systems Nova, Berkom - C:\Programme\T-DSL SpeedManager\tsmsvc.exe O23 - Service: SecuROM User Access Service (V7) - Unknown - C:\WINDOWS\System32\UAService7.exe O23 - Service: TrueVector Internet Monitor - Zone Labs, LLC - C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe Hat jemand ne Idee? Vielen Dank schon mal!!! Mfg Der Hagenbeck |
02.01.2006, 18:00 | #2 | |
| Spyware vollständig entfernt??? @Hagenbeck78
__________________Zitat:
|
02.01.2006, 18:08 | #3 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spyware vollständig entfernt??? @Hagenbeck:
__________________Zitat:
Kannst die von @Rene-Gad angesprochenen Dateien wenns geht mal bei Jotti auswerten lassen.
__________________ |
02.01.2006, 20:10 | #4 |
| Spyware vollständig entfernt??? @ Rene-gad Erstmal vielen Dank! Aber eine "WinSys.exe" löschen?! Sorry, hab nicht wirklich Ahnung davon.... @ Cosinus laut InternetExplorer unter "?" -Info hab ich aber Version: 6.0.2900xpsp_2.... Warum sagt HijackThis dass ich Version 5.00 hab? Die Einträge unter O4 finde ich auf meim Rechner nicht, bis auf die WinSys.exe. Die hab bei Jotti auswerten lassen, alles ok. Also, trotzdem alle genannten Einträge fixen/löschen??? THX Der Hagenbeck |
02.01.2006, 20:18 | #5 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spyware vollständig entfernt??? Lt. Sophos handelt es sich bei der winsys.exe um einen Rbot-Abkömmling. Dann ist es mit dem einfachen Löschen dieser Datei nicht mehr getan, denn der Rbot installiert eine Hintertür. Versuch die winsys.exe mal bei Jotti auswerten zu lassen, ich denke dann sollte sich der Befall mit dem Rbot bestätigen.
__________________ Logfiles bitte immer in CODE-Tags posten |
02.01.2006, 20:47 | #6 | |
| Spyware vollständig entfernt??? Namen hin, Namen her, lade mal bei malwareupload.com hoch, das Ergebnis würde mich interessieren. Hintergrund: Zitat:
__________________ --> Spyware vollständig entfernt??? |
02.01.2006, 21:07 | #7 | |
| Spyware vollständig entfernt??? Es kann sich praktisch um alles handeln, außer um den o.g. RBot. Die Run-Einträge passen doch überhaupt nicht zusammen Zitat:
Das passt dagegen schon eher: http://www.liutilities.com/products/...ibrary/winsys/ |
03.01.2006, 01:53 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spyware vollständig entfernt??? Ok, ich lag Gott sei Dank mit meiner Vermutung falsch Aber ist da nicht noch restliche Malware drauf?
__________________ Logfiles bitte immer in CODE-Tags posten |
03.01.2006, 11:47 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spyware vollständig entfernt??? Ist in Windows XP eigentlich nicht schon der IE6 fest eingebaut?
__________________ Logfiles bitte immer in CODE-Tags posten |
03.01.2006, 19:08 | #11 | |
| Spyware vollständig entfernt??? Mmh, hab die Winsys.exe nochmal bei jotti auswerten lassen, wieder alles ok... Lass die Datei gerad bei malewarupload.com checken... Aber was ist nun mit den anderen Einträgen unter O4 (außer díe WinSys.exe) Zitat:
|
04.01.2006, 17:20 | #12 |
| Spyware vollständig entfernt??? Hier die Antwort von Malwareupload.com: Hallo, Wir haben Ihre Datei WinSys.exe überprüft und kamen zu folgendem Ergebnis: Keine Malware! Teil einer NVidia Grafikkarte. |
01.03.2006, 19:18 | #13 | |
| Spyware vollständig entfernt???Zitat:
|
Themen zu Spyware vollständig entfernt??? |
adobe, antivir, askbar, avg, bho, defender, drivers, entfernt?, excel, explorer, ftp, google, hijackthis, internet explorer, kaspersky, mehrere, nvidia, object, outlook express, problem, programme, rundll, scan, software, spyware, system, usb, windows, windows xp, wlan |