|
Plagegeister aller Art und deren Bekämpfung: coolwebsearchWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
15.01.2006, 18:34 | #16 |
| coolwebsearch The file you uploaded is 0 bytes. It is very likely a firewall or a piece of malware is prohibiting you from uploading this file. Das ist das Ergebnis der Prüfung welche du wolltest...was fang ich damit an? Löschen oder nicht? |
15.01.2006, 18:35 | #17 |
> MalwareDB | coolwebsearch Hallo,
__________________lies Dir mal diese Anleitung durch, vielleicht druckst Du sie Dir direkt mal aus. In einigen Punkten wird es zu minmalen Abweichungen kommen, da sich diese Anleitung auf die letzte Version bezieht, im Prinzip bleibt aber alles gleich. Dannach startest Du Dein System im abgesicherten Modus neu und läßt das Programm eScan wie beschrieben laufen, was etwas dauern wird. Wie bereits gesagt, löscht eScan nicht mehr, es zeigt Dir aber konkrete Informationen über Art und Lage der Schädlinge. Wenn Du Dir über das weitere Vorgehen unsicher bist, poste das Log hier ( die Stelel mit dem Viren etc.) Gruß Schrulli
__________________ |
15.01.2006, 18:39 | #18 |
| coolwebsearch Logfile of HijackThis v1.99.1
__________________Scan saved at 18:37:05, on 15.1.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\cisvc.exe C:\WINDOWS\System32\locator.exe C:\Programme\Spyware Doctor\sdhelp.exe C:\WINDOWS\system32\wdfmgr.exe C:\WINDOWS\System32\alg.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Programme\Launch Manager\LaunchAp.exe C:\Programme\Launch Manager\HotkeyApp.exe C:\Programme\Launch Manager\OSD.exe C:\Programme\Launch Manager\Wbutton.exe C:\Programme\Home Cinema\PowerCinema\PCMService.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\MSN Messenger\MsgPlus.exe C:\WINDOWS\system32\cidaemon.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Internet Explorer\iexplore.exe C:\PROGRA~1\SPYWAR~1\swdoctor.exe C:\WINDOWS\system32\addwn32.exe C:\WINDOWS\system32\netfa.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Spywarekiller\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\xxcvt.dll/sp.html#53142%resultposition.net R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\xxcvt.dll/sp.html#53142%resultposition.net R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\xxcvt.dll/sp.html#53142%resultposition.net R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\xxcvt.dll/sp.html#53142%resultposition.net R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\xxcvt.dll/sp.html#53142%resultposition.net R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\xxcvt.dll/sp.html#53142%resultposition.net R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\xxcvt.dll/sp.html#53142%resultposition.net R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = fritz.box R3 - Default URLSearchHook is missing O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll O2 - BHO: Class - {7B4CB4A8-D1EF-22A5-DC8A-5D41F0137145} - C:\WINDOWS\nettx.dll O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [LaunchAp] C:\Programme\Launch Manager\LaunchAp.exe O4 - HKLM\..\Run: [HotkeyApp] C:\Programme\Launch Manager\HotkeyApp.exe O4 - HKLM\..\Run: [CtrlVol] C:\Programme\Launch Manager\CtrlVol.exe O4 - HKLM\..\Run: [LMgrOSD] C:\Programme\Launch Manager\OSD.exe O4 - HKLM\..\Run: [Wbutton] "C:\Programme\Launch Manager\Wbutton.exe" O4 - HKLM\..\Run: [PCMService] "C:\Programme\Home Cinema\PowerCinema\PCMService.exe" O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programme\MSN Messenger\MsgPlus.exe" O4 - HKLM\..\Run: [nettx.exe] C:\WINDOWS\nettx.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [addvn32.exe] C:\WINDOWS\system32\addvn32.exe O4 - HKLM\..\Run: [netfa.exe] C:\WINDOWS\system32\netfa.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Get More Games - {120CC99A-8016-42d4-93AF-8C5FE64FE4E3} - http://www.yogli.com/ (file missing) O9 - Extra 'Tools' menuitem: Get More Games - {120CC99A-8016-42d4-93AF-8C5FE64FE4E3} - http://www.yogli.com/ (file missing) O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing) O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing) O16 - DPF: {7E980B9B-8AE5-466A-B6D6-DA8CF814E78A} (MJLauncherCtrl Class) - http://sympatico.zone.msn.com/bingame/luxr/default/mjolauncher.cab O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://cdn2.zone.msn.com/binFramework/v10/ZIntro.cab34246.cab O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://zone.msn.com/bingame/dim2/default/popcaploader_v6.cab O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/controls/msnchat45.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{5EA3EA49-7534-4F02-8888-E24EA8550680}: NameServer = 192.168.178.1 O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O23 - Service: Workstation NetLogon Service ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\addwn32.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Programme\Spyware Doctor\sdhelp.exe Es geht einfach nicht weg......oder hat es sich verändert? LG |
15.01.2006, 18:41 | #19 |
> MalwareDB | coolwebsearch Hallo, bitte führe die Schritte in der eScan Anleitung durch! Gruß Schrulli
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
15.01.2006, 19:03 | #20 |
| coolwebsearch Folgendes Problem: Ich führe eScan aus, mache das Update und dann schliesse ich es,( so steht es in der Anleitung)kann es aber nicht mehr neu starten! Die Datei mwavscan ist vorhanden lässt sich aber nichtmehr öffnen!! |
15.01.2006, 19:05 | #21 |
> MalwareDB | coolwebsearch Hallo, je nachdem, in welcher Sprache Du Dir eScan installiert hast, steht über "Aktualisieren" oder "Update" der Button Scan. Den anklicken und es geht los. Gruß Schrulli
__________________ --> coolwebsearch |
15.01.2006, 19:21 | #22 |
| coolwebsearch Okay, alles gefunden, sobald er fertig ist poste ich das File, die Killbox hab ich auch schon geladen! Hoffentlich klappt das mit dem abgesicherten Modus! Ich melde mich gleich wieder... LG und tausend Dank! |
15.01.2006, 19:34 | #23 |
| coolwebsearch Ich bin wieder auf meiner Oberfläche, jipiehhh, wie auch immer ich das geschafft habe... Danke!! Und ich bin auch über eine Startseite reingekommen! Hatte keine CoolWebSearch-Maske! Was nun? Denn auf den anderen Oberflächen ist das noch...warum auch immer?! Brauchst du noch ein Log? Wenn ja von was? Kann ich meine Daten vom anderen Profil wieder zurückholen? Kann ich die Systemwiederherstellung wieder einschalten? LG Light |
15.01.2006, 19:45 | #24 |
| coolwebsearch zu früh gefreut, alles wieder da...... ich hab die dateien die du mir genannt hast entfernt! Aber sie sind wieder komplett vorhanden..... |
15.01.2006, 20:38 | #25 | |
> MalwareDB | coolwebsearch Hallo, Zitat:
Gruß Schrulli
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
16.01.2006, 04:36 | #26 |
| coolwebsearch Sorry aber ich kann den eScan nicht anhängen, er sagt, dass es zu viele Zeichen sind!! Der ist auch Hammer lang. Aber ich kann das Neue Log von HJT posten, falls das was hilft! Logfile of HijackThis v1.99.1 Scan saved at 02:43:17, on 16.1.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\addwn32.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\system32\cisvc.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Programme\Launch Manager\LaunchAp.exe C:\Programme\Launch Manager\HotkeyApp.exe C:\Programme\Launch Manager\OSD.exe C:\Programme\Launch Manager\Wbutton.exe C:\Programme\Home Cinema\PowerCinema\PCMService.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Radeon Omega Drivers\v2.6.71\ATI Tray Tools\atitray.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\cidaemon.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\addky32.exe C:\PROGRAM FILES\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmx.net/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = O2 - BHO: Class - {7B4CB4A8-D1EF-22A5-DC8A-5D41F0137145} - C:\WINDOWS\nettx.dll O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [LaunchAp] C:\Programme\Launch Manager\LaunchAp.exe O4 - HKLM\..\Run: [HotkeyApp] C:\Programme\Launch Manager\HotkeyApp.exe O4 - HKLM\..\Run: [CtrlVol] C:\Programme\Launch Manager\CtrlVol.exe O4 - HKLM\..\Run: [LMgrOSD] C:\Programme\Launch Manager\OSD.exe O4 - HKLM\..\Run: [Wbutton] "C:\Programme\Launch Manager\Wbutton.exe" O4 - HKLM\..\Run: [PCMService] "C:\Programme\Home Cinema\PowerCinema\PCMService.exe" O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [apiyx.exe] C:\WINDOWS\system32\apiyx.exe O4 - HKLM\..\Run: [addky32.exe] C:\WINDOWS\system32\addky32.exe O4 - HKCU\..\Run: [AtiTrayTools] C:\Programme\Radeon Omega Drivers\v2.6.71\ATI Tray Tools\atitray.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O16 - DPF: {7E980B9B-8AE5-466A-B6D6-DA8CF814E78A} (MJLauncherCtrl Class) - http://sympatico.zone.msn.com/bingam...jolauncher.cab O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/Ms...Downloader.cab O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://cdn2.zone.msn.com/binFramewor...o.cab34246.cab O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://zone.msn.com/bingame/dim2/def...ploader_v6.cab O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/controls/msnchat45.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{5EA3EA49-7534-4F02-8888-E24EA8550680}: NameServer = 192.168.178.1 O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O23 - Service: Remote Procedure Call (RPC) Helper ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\addwn32.exe" /s (file missing) O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE So, ich hoffe das hilft dir auch weiter! Ich komm erst morgen Nacht wieder, denn ich hab Spätdienst. Falls du weitere Infos brauchst (was ich stark vermute) schreib es und ich versuche es zu beschaffen! Falls du eine Möglichkeit weisst den eScan trotzdem zu posten, sach es mir und ich werds versuchen... Antivir macht seine Arbeit aber bisher gut, die CWS wird geblockt! Er bringt C:\WINDOWS\SYSTEM32\.....dll ist Trojanisches Pferd....td.52 und immer ein anderer Anhang! Aber er blockt es! Aber die nervige SearchClick verschwindet nicht! Und der HOME SEARCH ASSISTANT steht auch noch immer in der Software und wenn ich ihn deinstallieren wil komm ich auf ne Internetseite, die sagt: Waru wollen sie unsere Software löschen? SmartFinder nennt die sich und zu deinstallieren muss ich eine Software downloaden, welches ich natürlich nicht gemacht habe!!!Ich bin zwar blond aber nicht blöd! Und wie weiter nun? LG Light |
16.01.2006, 22:10 | #27 | |
> MalwareDB | coolwebsearch Hallo, Zitat:
Gruß Schrulli
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
19.01.2006, 00:53 | #28 |
| coolwebsearch Hallo, sorry aber ich bin nicht früher dazu gekommen zu schreiben, hatte viel Stress mit der Arbeit! Ich habe nun folgende Probleme: Die eScan ist nichtmehr aufzufinden, aber das ist das kleinste Problem!! Ich habe versucht mit ewido zu scannen, das klappte auch richtig gut, danach habe ich mit Ad-aware SE gescannt und nichts mehr gefunden, nach leeren des Quarantäne-Ordners habe ich erneut gescannt und er fand nichts mehr, auch habe ich mit AntiVir nochmal gescannt und dieser fand auch keine Ergebnisse mehr! Ich habe auch die HOME SEARCH ASSISTANT erfolgreich im Abgesicherten Modus entfernt und nichtmehr gefunden!Auch nach dem dritten Anschalten heute habe ich keine Software namens HSA in meiner Liste und beim Öffnen des iExplorers bekomme ich auch keine Trojanerwarnung mehr! Allerdings sieht mein neues HJT Log gar nicht mehr gut aus, ich habe massenhaft "no files"! Was bedeutet das? Hier mal das HJT: Code:
ATTFilter Logfile of HijackThis v1.99.1 Scan saved at 00:34:23, on 19.1.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\system32\cisvc.exe C:\Programme\ewido anti-malware\ewidoctrl.exe C:\Programme\ewido anti-malware\ewidoguard.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\cidaemon.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Programme\Launch Manager\LaunchAp.exe C:\Programme\Launch Manager\HotkeyApp.exe C:\Programme\Launch Manager\OSD.exe C:\Programme\Launch Manager\Wbutton.exe C:\Programme\Home Cinema\PowerCinema\PCMService.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Radeon Omega Drivers\v2.6.71\ATI Tray Tools\atitray.exe C:\PROGRAM FILES\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\bdjgd.dll/sp.html#53142% R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmx.net/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\bdjgd.dll/sp.html#53142% R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\bdjgd.dll/sp.html#53142% R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = O2 - BHO: (no name) - {007F3E5D-5957-E86E-8681-82EE2B1C5E7F} - (no file) O2 - BHO: (no name) - {063E9396-D103-146C-6233-44983B844B4E} - (no file) O2 - BHO: (no name) - {070C0DA5-4571-4CFF-83F7-EC2132306285} - (no file) O2 - BHO: (no name) - {074499F1-0343-0402-5C16-564761BCBCAE} - (no file) O2 - BHO: (no name) - {0DCB855C-7AF4-46FC-F0C0-27DCB8195678} - (no file) O2 - BHO: (no name) - {10FD5485-B27D-2D55-E155-FD2B6D40567A} - (no file) O2 - BHO: (no name) - {145E2E36-9557-E8ED-B3E6-8C523800B7CE} - (no file) O2 - BHO: (no name) - {16A475A2-AF45-9FBD-E7E7-D0973D18A485} - (no file) O2 - BHO: (no name) - {1B849856-C2B0-C16F-7AA2-AF1A44A6BEDA} - (no file) O2 - BHO: (no name) - {1BBF6BD6-3F17-3B90-A927-BD49D544F992} - (no file) O2 - BHO: (no name) - {25875C41-654C-3C37-2635-D292CA0064CB} - (no file) O2 - BHO: (no name) - {2592C0CE-149C-ADEC-97D8-0862B86A37F9} - (no file) O2 - BHO: (no name) - {279FD406-3E66-6632-B92E-52FA0C47B825} - (no file) O2 - BHO: (no name) - {2A5D80E2-4EE2-47AD-FEB2-73CBFF84A720} - (no file) O2 - BHO: (no name) - {2B53A317-958D-46F6-0C2E-7F2716C713AF} - (no file) O2 - BHO: (no name) - {2E737E2B-3144-18EB-6317-F8477D913E7A} - (no file) O2 - BHO: (no name) - {30C16827-1FE8-9C39-95A4-CA3E7FEC6A5D} - (no file) O2 - BHO: Class - {3144B1A0-A00B-3EC8-7B52-01231520AC12} - (no file) O2 - BHO: (no name) - {331CBE5C-B830-B9E3-563F-ED29D8540207} - (no file) O2 - BHO: (no name) - {389793A1-16BF-5CDB-995A-72BC57DA44B5} - (no file) O2 - BHO: (no name) - {3AF199CC-2DB5-195B-DBD1-320031398651} - (no file) O2 - BHO: (no name) - {3E600AC1-5623-6042-155E-F0B4CAD07FE9} - (no file) O2 - BHO: (no name) - {41F1A433-B7E7-03CB-D4E6-C0B589B85E13} - (no file) O2 - BHO: (no name) - {43516FBF-3691-C70D-A53A-EDABD8F17435} - (no file) O2 - BHO: (no name) - {48014569-86A0-09D2-B74C-68DFC89AB093} - (no file) O2 - BHO: (no name) - {488315CF-D798-ECCC-F26F-38295EBCF55D} - (no file) O2 - BHO: (no name) - {49D9FD9F-1542-9D6E-C3F9-47C3991F75D0} - (no file) O2 - BHO: (no name) - {4B02E42A-B623-F767-2CF1-00AA0DD56907} - (no file) O2 - BHO: (no name) - {4B300847-618B-7DCC-AC2A-B289C176822B} - (no file) O2 - BHO: (no name) - {4D32057E-3515-B39C-BB3C-2DA7E2D53A22} - (no file) O2 - BHO: (no name) - {4EE57E98-2B5C-B792-7B77-6A09FFB2DB5D} - (no file) O2 - BHO: (no name) - {61ECDB4F-A396-E4D3-5428-0BF75BA8E878} - (no file) O2 - BHO: (no name) - {64CDF8EE-8744-A3BF-4F77-0ADBBEE622A8} - (no file) O2 - BHO: (no name) - {66F8ED8E-370C-CAC3-F909-8CCA512499F9} - (no file) O2 - BHO: (no name) - {69C2D265-3B93-BC0A-676E-D0FD27DA5AC6} - (no file) O2 - BHO: (no name) - {6A461932-197E-A80D-B541-F0F0D6F9CEBA} - (no file) O2 - BHO: (no name) - {6C8C5E95-47A0-452E-9C18-CF2550B322CD} - (no file) O2 - BHO: (no name) - {6E0F0093-EF04-1478-FE8A-D4B3176F0CE3} - (no file) O2 - BHO: (no name) - {7363BA68-FA5B-4BC9-8DEF-84263F54F53D} - (no file) O2 - BHO: (no name) - {73979FA3-E867-BFB9-AA46-E8A731179278} - (no file) O2 - BHO: (no name) - {75897AF8-779E-E938-121D-38FA5AA18C43} - (no file) O2 - BHO: (no name) - {7743F003-44EF-1F75-AF4B-3683EF4A7346} - (no file) O2 - BHO: (no name) - {793699E0-D730-8772-E455-586B27DEE4F5} - (no file) O2 - BHO: (no name) - {7B4CB4A8-D1EF-22A5-DC8A-5D41F0137145} - (no file) O2 - BHO: (no name) - {7C14A652-C14C-7D83-41F1-1A38DF460379} - (no file) O2 - BHO: (no name) - {7D7C699F-514A-9930-EB7D-2543267B7CDC} - (no file) O2 - BHO: (no name) - {8B10E5C2-6029-0876-04F6-786D53DF4AD3} - (no file) O2 - BHO: (no name) - {8E89AA21-A95A-5173-6D61-BCC74041EE55} - (no file) O2 - BHO: (no name) - {8F764508-AD9A-72A5-FB5A-EFC403478CB9} - (no file) O2 - BHO: (no name) - {907D8F3A-1168-2FD5-2412-0912618AFDEC} - (no file) O2 - BHO: (no name) - {96D2872B-4B2C-7057-74D9-661EDCC35B55} - (no file) O2 - BHO: (no name) - {9878D32F-BFB2-78C8-D072-FF2261E8A5E6} - (no file) O2 - BHO: (no name) - {A46FE085-9CBD-B597-DCBB-7280E33BA470} - (no file) O2 - BHO: (no name) - {A49D539F-800A-625B-C5CE-D2591D02D833} - (no file) O2 - BHO: (no name) - {A4C18C6B-56A7-927D-630C-D7557B18963E} - (no file) O2 - BHO: (no name) - {A8F5FDC5-2E29-3425-9B63-04CA16B1E88A} - (no file) O2 - BHO: (no name) - {ADA45152-8EDB-2B5B-A957-F9E2AA68F8F1} - (no file) O2 - BHO: (no name) - {AF78CC8D-6C38-4877-8A5D-18C72E19E404} - (no file) O2 - BHO: (no name) - {AFF15F3F-F984-F3F4-7DE0-7B5B9B4E1317} - (no file) O2 - BHO: (no name) - {B0344A45-2782-64C9-5C43-8BD794FBF041} - (no file) O2 - BHO: (no name) - {B3203551-0B4E-FCF6-9876-7B853EEBCC3F} - (no file) O2 - BHO: (no name) - {B35515F4-F23D-5370-7E4F-F0060FB29CBB} - (no file) O2 - BHO: (no name) - {B35C1395-AB2D-BEE6-55AE-F8D331D7F30B} - (no file) O2 - BHO: (no name) - {B618D006-CBA7-0E08-16BC-4DABF979FF8B} - (no file) O2 - BHO: (no name) - {BE2B01AC-C74F-FE86-69B1-C961A25C369C} - (no file) O2 - BHO: (no name) - {BEE4D4B4-B9F5-A799-6F43-FECDC7D512FE} - (no file) O2 - BHO: (no name) - {C13D039D-4797-A972-6DE9-A5B7D68ED031} - (no file) O2 - BHO: (no name) - {C6A2BE0D-6BCC-F46E-3C8D-7F1BAB095C8F} - (no file) O2 - BHO: (no name) - {C8BB1A0B-3BD8-621D-0F8F-1519A8738D3E} - (no file) O2 - BHO: (no name) - {C8C966DD-1537-9AB7-2EF4-DFEF1A1C8D24} - (no file) O2 - BHO: (no name) - {CBE5A8A2-4CC5-4DF2-2929-3684A8D4A515} - (no file) O2 - BHO: (no name) - {D23166CF-6072-71EA-2EDB-6FE0AE95942D} - (no file) O2 - BHO: (no name) - {D453A514-95E9-9399-EF0F-6983965131B2} - (no file) O2 - BHO: Class - {D6A0E97F-3C18-7E5D-E033-44852E515B86} - (no file) O2 - BHO: (no name) - {D7B87687-CF59-381D-A513-155E896D002C} - (no file) O2 - BHO: (no name) - {D7DD6D7A-7AF7-EFFC-1A00-2566B1C647A1} - (no file) O2 - BHO: (no name) - {D80CB790-5F03-3A01-0AE8-D0663537CB6F} - (no file) O2 - BHO: (no name) - {D8B75631-FC5A-770C-FEB6-B6EE7D86FB2F} - (no file) O2 - BHO: (no name) - {DD35522C-E086-2B5A-7652-36886F75C9C3} - (no file) O2 - BHO: (no name) - {DE160679-5518-9F28-8E8A-9CB9D83E57E3} - (no file) O2 - BHO: (no name) - {DF5177E6-2380-A398-9FF7-1A0D80DD8431} - (no file) O2 - BHO: (no name) - {E96011B0-A3A1-2658-3771-F26F785E5B86} - (no file) O2 - BHO: (no name) - {EAAF0E43-9935-74EF-010B-EDD5BE690BB4} - (no file) O2 - BHO: (no name) - {EAC2E519-5930-63F2-E845-C0D52BEB257C} - (no file) O2 - BHO: (no name) - {EC5F1AF3-CF0D-5AC3-A2FD-C4AD27BAD24A} - (no file) O2 - BHO: (no name) - {ED29D508-9D6C-8703-229F-51213F86001C} - (no file) O2 - BHO: (no name) - {F452FA15-98C9-BD51-AC62-418E0C391EC0} - (no file) O2 - BHO: (no name) - {F61E8B04-2EF0-7873-877A-5D1E89822A7E} - (no file) O2 - BHO: (no name) - {F7AAF518-F4CD-02BF-5C23-F0D9E2D6BD30} - (no file) O2 - BHO: (no name) - {FF15B883-848E-4D79-15D7-7A3FF0D9E588} - (no file) O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [LaunchAp] C:\Programme\Launch Manager\LaunchAp.exe O4 - HKLM\..\Run: [HotkeyApp] C:\Programme\Launch Manager\HotkeyApp.exe O4 - HKLM\..\Run: [CtrlVol] C:\Programme\Launch Manager\CtrlVol.exe O4 - HKLM\..\Run: [LMgrOSD] C:\Programme\Launch Manager\OSD.exe O4 - HKLM\..\Run: [Wbutton] "C:\Programme\Launch Manager\Wbutton.exe" O4 - HKLM\..\Run: [PCMService] "C:\Programme\Home Cinema\PowerCinema\PCMService.exe" O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKCU\..\Run: [AtiTrayTools] C:\Programme\Radeon Omega Drivers\v2.6.71\ATI Tray Tools\atitray.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O16 - DPF: {7E980B9B-8AE5-466A-B6D6-DA8CF814E78A} (MJLauncherCtrl Class) - http://sympatico.zone.msn.com/bingame/luxr/default/mjolauncher.cab O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://cdn2.zone.msn.com/binFramework/v10/ZIntro.cab34246.cab O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} - http://zone.msn.com/bingame/dim2/default/popcaploader_v6.cab O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/controls/msnchat45.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{5EA3EA49-7534-4F02-8888-E24EA8550680}: NameServer = 192.168.178.1 O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O23 - Service: Remote Procedure Call (RPC) Helper ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\addwn32.exe" /s (file missing) O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: ewido security suite control - ewido networks - C:\Programme\ewido anti-malware\ewidoctrl.exe O23 - Service: ewido security suite guard - ewido networks - C:\Programme\ewido anti-malware\ewidoguard.exe LG Light |
19.01.2006, 01:14 | #29 |
| coolwebsearch kurz einmisch: @Light, dieser ist /war in Deinem System aktiv: http://sophos.de/virusinfo/analyses/trojagentde.html Alles weitere als eine Neuinstallation wäre IMHO nicht empfehlenswert. Empfohlene Anleitung zur Neuinstallation: http://www.trojaner-board.de/showthread.php?t=12154 Thema Datensicherung http://www.trojaner-board.de/showpos...8&postcount=11 dartus
__________________ Kein Support per PN |
19.01.2006, 01:46 | #30 |
| coolwebsearch Hallo Dartus, so wie es aussieht ist mein Trojaner nicht mehr da!!*freu* Kann ich die "no files" aus meinem HJT fixen? Wäre das empfehlenswert? Soll ich dieses wenn ja im abgesicherten Modus ausführen?? Um schnelle Antwort bin ich dankbar! Und auch vielen Dank für die Infos über den Trojaner! Heisst das, dass er schon so lange aktiv in Rechnern rumpfuscht und man noch nicht den Überltäter("PROGRAMMIERER") ausfindig gemacht und zur strecke gebracht hat?? LG Light |
Themen zu coolwebsearch |
ad-aware, auf einmal, aufgehängt, bho, c:\windows\system32\rundll32.exe, c:\windows\system32\services.exe, content.ie5, drivers, einstellungen, entfernen, excel, explorers, google, hijack, hijackthis, home, iexplore.exe, immer wieder, internet explorer, launch, logon.exe, malware, ms.exe, object, programm, required, rundll, scan, software, spyware, svchost.exe, system, third party, trojaner, urlsearchhook, viren, virus, warum, wenig ahnung, windows, windows xp |