Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: coolwebsearch

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 15.01.2006, 18:34   #16
Light
 
coolwebsearch - Standard

coolwebsearch



The file you uploaded is 0 bytes. It is very likely a firewall or a piece of malware is prohibiting you from uploading this file.

Das ist das Ergebnis der Prüfung welche du wolltest...was fang ich damit an? Löschen oder nicht?

Alt 15.01.2006, 18:35   #17
BataAlexander
> MalwareDB
 
coolwebsearch - Standard

coolwebsearch



Hallo,

lies Dir mal diese Anleitung durch, vielleicht druckst Du sie Dir direkt mal aus. In einigen Punkten wird es zu minmalen Abweichungen kommen, da sich diese Anleitung auf die letzte Version bezieht, im Prinzip bleibt aber alles gleich.

Dannach startest Du Dein System im abgesicherten Modus neu und läßt das Programm eScan wie beschrieben laufen, was etwas dauern wird.
Wie bereits gesagt, löscht eScan nicht mehr, es zeigt Dir aber konkrete Informationen über Art und Lage der Schädlinge.
Wenn Du Dir über das weitere Vorgehen unsicher bist, poste das Log hier ( die Stelel mit dem Viren etc.)

Gruß

Schrulli
__________________

__________________

Alt 15.01.2006, 18:39   #18
Light
 
coolwebsearch - Standard

coolwebsearch



Logfile of HijackThis v1.99.1
Scan saved at 18:37:05, on 15.1.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\System32\locator.exe
C:\Programme\Spyware Doctor\sdhelp.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Launch Manager\LaunchAp.exe
C:\Programme\Launch Manager\HotkeyApp.exe
C:\Programme\Launch Manager\OSD.exe
C:\Programme\Launch Manager\Wbutton.exe
C:\Programme\Home Cinema\PowerCinema\PCMService.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\MSN Messenger\MsgPlus.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\PROGRA~1\SPYWAR~1\swdoctor.exe
C:\WINDOWS\system32\addwn32.exe
C:\WINDOWS\system32\netfa.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Spywarekiller\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\xxcvt.dll/sp.html#53142%resultposition.net
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\xxcvt.dll/sp.html#53142%resultposition.net
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\xxcvt.dll/sp.html#53142%resultposition.net
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\xxcvt.dll/sp.html#53142%resultposition.net
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\xxcvt.dll/sp.html#53142%resultposition.net
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\xxcvt.dll/sp.html#53142%resultposition.net
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\xxcvt.dll/sp.html#53142%resultposition.net
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = fritz.box
R3 - Default URLSearchHook is missing
O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll
O2 - BHO: Class - {7B4CB4A8-D1EF-22A5-DC8A-5D41F0137145} - C:\WINDOWS\nettx.dll
O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [LaunchAp] C:\Programme\Launch Manager\LaunchAp.exe
O4 - HKLM\..\Run: [HotkeyApp] C:\Programme\Launch Manager\HotkeyApp.exe
O4 - HKLM\..\Run: [CtrlVol] C:\Programme\Launch Manager\CtrlVol.exe
O4 - HKLM\..\Run: [LMgrOSD] C:\Programme\Launch Manager\OSD.exe
O4 - HKLM\..\Run: [Wbutton] "C:\Programme\Launch Manager\Wbutton.exe"
O4 - HKLM\..\Run: [PCMService] "C:\Programme\Home Cinema\PowerCinema\PCMService.exe"
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programme\MSN Messenger\MsgPlus.exe"
O4 - HKLM\..\Run: [nettx.exe] C:\WINDOWS\nettx.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [addvn32.exe] C:\WINDOWS\system32\addvn32.exe
O4 - HKLM\..\Run: [netfa.exe] C:\WINDOWS\system32\netfa.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Get More Games - {120CC99A-8016-42d4-93AF-8C5FE64FE4E3} - http://www.yogli.com/ (file missing)
O9 - Extra 'Tools' menuitem: Get More Games - {120CC99A-8016-42d4-93AF-8C5FE64FE4E3} - http://www.yogli.com/ (file missing)
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O16 - DPF: {7E980B9B-8AE5-466A-B6D6-DA8CF814E78A} (MJLauncherCtrl Class) - http://sympatico.zone.msn.com/bingame/luxr/default/mjolauncher.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://cdn2.zone.msn.com/binFramework/v10/ZIntro.cab34246.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://zone.msn.com/bingame/dim2/default/popcaploader_v6.cab
O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/controls/msnchat45.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{5EA3EA49-7534-4F02-8888-E24EA8550680}: NameServer = 192.168.178.1
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: Workstation NetLogon Service ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\addwn32.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Programme\Spyware Doctor\sdhelp.exe

Es geht einfach nicht weg......oder hat es sich verändert?
LG
__________________

Alt 15.01.2006, 18:41   #19
BataAlexander
> MalwareDB
 
coolwebsearch - Standard

coolwebsearch



Hallo,

bitte führe die Schritte in der eScan Anleitung durch!

Gruß

Schrulli
__________________
If every computer is running a diverse ecosystem, crackers will have
no choice but to resort to small-scale, targetted attacks, and the
days of mass-market malware will be over
[...].
Stuart Udall

Alt 15.01.2006, 19:03   #20
Light
 
coolwebsearch - Standard

coolwebsearch



Folgendes Problem:

Ich führe eScan aus, mache das Update und dann schliesse ich es,( so steht es in der Anleitung)kann es aber nicht mehr neu starten!

Die Datei mwavscan ist vorhanden lässt sich aber nichtmehr öffnen!!


Alt 15.01.2006, 19:05   #21
BataAlexander
> MalwareDB
 
coolwebsearch - Standard

coolwebsearch



Hallo,

je nachdem, in welcher Sprache Du Dir eScan installiert hast, steht über "Aktualisieren" oder "Update" der Button Scan.
Den anklicken und es geht los.

Gruß

Schrulli
__________________
--> coolwebsearch

Alt 15.01.2006, 19:21   #22
Light
 
coolwebsearch - Standard

coolwebsearch



Okay, alles gefunden, sobald er fertig ist poste ich das File, die Killbox hab ich auch schon geladen!
Hoffentlich klappt das mit dem abgesicherten Modus!
Ich melde mich gleich wieder...

LG und tausend Dank!

Alt 15.01.2006, 19:34   #23
Light
 
coolwebsearch - Standard

coolwebsearch



Ich bin wieder auf meiner Oberfläche, jipiehhh, wie auch immer ich das geschafft habe...

Danke!!

Und ich bin auch über eine Startseite reingekommen!
Hatte keine CoolWebSearch-Maske!

Was nun?
Denn auf den anderen Oberflächen ist das noch...warum auch immer?!
Brauchst du noch ein Log?

Wenn ja von was?
Kann ich meine Daten vom anderen Profil wieder zurückholen?
Kann ich die Systemwiederherstellung wieder einschalten?

LG Light

Alt 15.01.2006, 19:45   #24
Light
 
coolwebsearch - Standard

coolwebsearch



zu früh gefreut, alles wieder da......

ich hab die dateien die du mir genannt hast entfernt!
Aber sie sind wieder komplett vorhanden.....

Alt 15.01.2006, 20:38   #25
BataAlexander
> MalwareDB
 
coolwebsearch - Standard

coolwebsearch



Hallo,

Zitat:
Zitat von Light
Denn auf den anderen Oberflächen ist das noch...warum auch immer?!
Brauchst du noch ein Log?
ja, den eScan lo, steht in der Datei mwav.log.

Gruß

Schrulli
__________________
If every computer is running a diverse ecosystem, crackers will have
no choice but to resort to small-scale, targetted attacks, and the
days of mass-market malware will be over
[...].
Stuart Udall

Alt 16.01.2006, 04:36   #26
Light
 
coolwebsearch - Standard

coolwebsearch



Sorry aber ich kann den eScan nicht anhängen, er sagt, dass es zu viele Zeichen sind!!
Der ist auch Hammer lang.

Aber ich kann das Neue Log von HJT posten, falls das was hilft!

Logfile of HijackThis v1.99.1
Scan saved at 02:43:17, on 16.1.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\addwn32.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Launch Manager\LaunchAp.exe
C:\Programme\Launch Manager\HotkeyApp.exe
C:\Programme\Launch Manager\OSD.exe
C:\Programme\Launch Manager\Wbutton.exe
C:\Programme\Home Cinema\PowerCinema\PCMService.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Radeon Omega Drivers\v2.6.71\ATI Tray Tools\atitray.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\addky32.exe
C:\PROGRAM FILES\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmx.net/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: Class - {7B4CB4A8-D1EF-22A5-DC8A-5D41F0137145} - C:\WINDOWS\nettx.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [LaunchAp] C:\Programme\Launch Manager\LaunchAp.exe
O4 - HKLM\..\Run: [HotkeyApp] C:\Programme\Launch Manager\HotkeyApp.exe
O4 - HKLM\..\Run: [CtrlVol] C:\Programme\Launch Manager\CtrlVol.exe
O4 - HKLM\..\Run: [LMgrOSD] C:\Programme\Launch Manager\OSD.exe
O4 - HKLM\..\Run: [Wbutton] "C:\Programme\Launch Manager\Wbutton.exe"
O4 - HKLM\..\Run: [PCMService] "C:\Programme\Home Cinema\PowerCinema\PCMService.exe"
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [apiyx.exe] C:\WINDOWS\system32\apiyx.exe
O4 - HKLM\..\Run: [addky32.exe] C:\WINDOWS\system32\addky32.exe
O4 - HKCU\..\Run: [AtiTrayTools] C:\Programme\Radeon Omega Drivers\v2.6.71\ATI Tray Tools\atitray.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O16 - DPF: {7E980B9B-8AE5-466A-B6D6-DA8CF814E78A} (MJLauncherCtrl Class) - http://sympatico.zone.msn.com/bingam...jolauncher.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/Ms...Downloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://cdn2.zone.msn.com/binFramewor...o.cab34246.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://zone.msn.com/bingame/dim2/def...ploader_v6.cab
O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/controls/msnchat45.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{5EA3EA49-7534-4F02-8888-E24EA8550680}: NameServer = 192.168.178.1
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: Remote Procedure Call (RPC) Helper ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\addwn32.exe" /s (file missing)
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE

So, ich hoffe das hilft dir auch weiter!
Ich komm erst morgen Nacht wieder, denn ich hab Spätdienst.
Falls du weitere Infos brauchst (was ich stark vermute) schreib es und ich versuche es zu beschaffen!

Falls du eine Möglichkeit weisst den eScan trotzdem zu posten, sach es mir und ich werds versuchen...

Antivir macht seine Arbeit aber bisher gut, die CWS wird geblockt! Er bringt

C:\WINDOWS\SYSTEM32\.....dll
ist Trojanisches Pferd....td.52

und immer ein anderer Anhang! Aber er blockt es!
Aber die nervige SearchClick verschwindet nicht!
Und der HOME SEARCH ASSISTANT steht auch noch immer in der Software und wenn ich ihn deinstallieren wil komm ich auf ne Internetseite, die sagt:
Waru wollen sie unsere Software löschen?
SmartFinder nennt die sich und zu deinstallieren muss ich eine Software downloaden, welches ich natürlich nicht gemacht habe!!!Ich bin zwar blond aber nicht blöd!

Und wie weiter nun?

LG Light

Alt 16.01.2006, 22:10   #27
BataAlexander
> MalwareDB
 
coolwebsearch - Standard

coolwebsearch



Hallo,

Zitat:
Alternativ:
Öffne die 'mwav.log' im Ordner 'C:\Bases_X' -> Bearbeiten -> Suchen -> infected oder tagged eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen.
steht in der Anleitung, nur die Treffer posten. Alles ist wahrlich zu viel.

Gruß

Schrulli
__________________
If every computer is running a diverse ecosystem, crackers will have
no choice but to resort to small-scale, targetted attacks, and the
days of mass-market malware will be over
[...].
Stuart Udall

Alt 19.01.2006, 00:53   #28
Light
 
coolwebsearch - Ausrufezeichen

coolwebsearch



Hallo,

sorry aber ich bin nicht früher dazu gekommen zu schreiben, hatte viel Stress mit der Arbeit!

Ich habe nun folgende Probleme:
Die eScan ist nichtmehr aufzufinden, aber das ist das kleinste Problem!!
Ich habe versucht mit ewido zu scannen, das klappte auch richtig gut, danach habe ich mit Ad-aware SE gescannt und nichts mehr gefunden, nach leeren des Quarantäne-Ordners habe ich erneut gescannt und er fand nichts mehr, auch habe ich mit AntiVir nochmal gescannt und dieser fand auch keine Ergebnisse mehr!
Ich habe auch die HOME SEARCH ASSISTANT erfolgreich im Abgesicherten Modus entfernt und nichtmehr gefunden!Auch nach dem dritten Anschalten heute habe ich keine Software namens HSA in meiner Liste und beim Öffnen des iExplorers bekomme ich auch keine Trojanerwarnung mehr!

Allerdings sieht mein neues HJT Log gar nicht mehr gut aus, ich habe massenhaft "no files"!
Was bedeutet das?
Hier mal das HJT:

Code:
ATTFilter
Logfile of HijackThis v1.99.1
Scan saved at 00:34:23, on 19.1.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\system32\cisvc.exe
C:\Programme\ewido anti-malware\ewidoctrl.exe
C:\Programme\ewido anti-malware\ewidoguard.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Launch Manager\LaunchAp.exe
C:\Programme\Launch Manager\HotkeyApp.exe
C:\Programme\Launch Manager\OSD.exe
C:\Programme\Launch Manager\Wbutton.exe
C:\Programme\Home Cinema\PowerCinema\PCMService.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Radeon Omega Drivers\v2.6.71\ATI Tray Tools\atitray.exe
C:\PROGRAM FILES\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\bdjgd.dll/sp.html#53142%
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmx.net/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\bdjgd.dll/sp.html#53142%
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\bdjgd.dll/sp.html#53142%
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = 
O2 - BHO: (no name) - {007F3E5D-5957-E86E-8681-82EE2B1C5E7F} - (no file)
O2 - BHO: (no name) - {063E9396-D103-146C-6233-44983B844B4E} - (no file)
O2 - BHO: (no name) - {070C0DA5-4571-4CFF-83F7-EC2132306285} - (no file)
O2 - BHO: (no name) - {074499F1-0343-0402-5C16-564761BCBCAE} - (no file)
O2 - BHO: (no name) - {0DCB855C-7AF4-46FC-F0C0-27DCB8195678} - (no file)
O2 - BHO: (no name) - {10FD5485-B27D-2D55-E155-FD2B6D40567A} - (no file)
O2 - BHO: (no name) - {145E2E36-9557-E8ED-B3E6-8C523800B7CE} - (no file)
O2 - BHO: (no name) - {16A475A2-AF45-9FBD-E7E7-D0973D18A485} - (no file)
O2 - BHO: (no name) - {1B849856-C2B0-C16F-7AA2-AF1A44A6BEDA} - (no file)
O2 - BHO: (no name) - {1BBF6BD6-3F17-3B90-A927-BD49D544F992} - (no file)
O2 - BHO: (no name) - {25875C41-654C-3C37-2635-D292CA0064CB} - (no file)
O2 - BHO: (no name) - {2592C0CE-149C-ADEC-97D8-0862B86A37F9} - (no file)
O2 - BHO: (no name) - {279FD406-3E66-6632-B92E-52FA0C47B825} - (no file)
O2 - BHO: (no name) - {2A5D80E2-4EE2-47AD-FEB2-73CBFF84A720} - (no file)
O2 - BHO: (no name) - {2B53A317-958D-46F6-0C2E-7F2716C713AF} - (no file)
O2 - BHO: (no name) - {2E737E2B-3144-18EB-6317-F8477D913E7A} - (no file)
O2 - BHO: (no name) - {30C16827-1FE8-9C39-95A4-CA3E7FEC6A5D} - (no file)
O2 - BHO: Class - {3144B1A0-A00B-3EC8-7B52-01231520AC12} - (no file)
O2 - BHO: (no name) - {331CBE5C-B830-B9E3-563F-ED29D8540207} - (no file)
O2 - BHO: (no name) - {389793A1-16BF-5CDB-995A-72BC57DA44B5} - (no file)
O2 - BHO: (no name) - {3AF199CC-2DB5-195B-DBD1-320031398651} - (no file)
O2 - BHO: (no name) - {3E600AC1-5623-6042-155E-F0B4CAD07FE9} - (no file)
O2 - BHO: (no name) - {41F1A433-B7E7-03CB-D4E6-C0B589B85E13} - (no file)
O2 - BHO: (no name) - {43516FBF-3691-C70D-A53A-EDABD8F17435} - (no file)
O2 - BHO: (no name) - {48014569-86A0-09D2-B74C-68DFC89AB093} - (no file)
O2 - BHO: (no name) - {488315CF-D798-ECCC-F26F-38295EBCF55D} - (no file)
O2 - BHO: (no name) - {49D9FD9F-1542-9D6E-C3F9-47C3991F75D0} - (no file)
O2 - BHO: (no name) - {4B02E42A-B623-F767-2CF1-00AA0DD56907} - (no file)
O2 - BHO: (no name) - {4B300847-618B-7DCC-AC2A-B289C176822B} - (no file)
O2 - BHO: (no name) - {4D32057E-3515-B39C-BB3C-2DA7E2D53A22} - (no file)
O2 - BHO: (no name) - {4EE57E98-2B5C-B792-7B77-6A09FFB2DB5D} - (no file)
O2 - BHO: (no name) - {61ECDB4F-A396-E4D3-5428-0BF75BA8E878} - (no file)
O2 - BHO: (no name) - {64CDF8EE-8744-A3BF-4F77-0ADBBEE622A8} - (no file)
O2 - BHO: (no name) - {66F8ED8E-370C-CAC3-F909-8CCA512499F9} - (no file)
O2 - BHO: (no name) - {69C2D265-3B93-BC0A-676E-D0FD27DA5AC6} - (no file)
O2 - BHO: (no name) - {6A461932-197E-A80D-B541-F0F0D6F9CEBA} - (no file)
O2 - BHO: (no name) - {6C8C5E95-47A0-452E-9C18-CF2550B322CD} - (no file)
O2 - BHO: (no name) - {6E0F0093-EF04-1478-FE8A-D4B3176F0CE3} - (no file)
O2 - BHO: (no name) - {7363BA68-FA5B-4BC9-8DEF-84263F54F53D} - (no file)
O2 - BHO: (no name) - {73979FA3-E867-BFB9-AA46-E8A731179278} - (no file)
O2 - BHO: (no name) - {75897AF8-779E-E938-121D-38FA5AA18C43} - (no file)
O2 - BHO: (no name) - {7743F003-44EF-1F75-AF4B-3683EF4A7346} - (no file)
O2 - BHO: (no name) - {793699E0-D730-8772-E455-586B27DEE4F5} - (no file)
O2 - BHO: (no name) - {7B4CB4A8-D1EF-22A5-DC8A-5D41F0137145} - (no file)
O2 - BHO: (no name) - {7C14A652-C14C-7D83-41F1-1A38DF460379} - (no file)
O2 - BHO: (no name) - {7D7C699F-514A-9930-EB7D-2543267B7CDC} - (no file)
O2 - BHO: (no name) - {8B10E5C2-6029-0876-04F6-786D53DF4AD3} - (no file)
O2 - BHO: (no name) - {8E89AA21-A95A-5173-6D61-BCC74041EE55} - (no file)
O2 - BHO: (no name) - {8F764508-AD9A-72A5-FB5A-EFC403478CB9} - (no file)
O2 - BHO: (no name) - {907D8F3A-1168-2FD5-2412-0912618AFDEC} - (no file)
O2 - BHO: (no name) - {96D2872B-4B2C-7057-74D9-661EDCC35B55} - (no file)
O2 - BHO: (no name) - {9878D32F-BFB2-78C8-D072-FF2261E8A5E6} - (no file)
O2 - BHO: (no name) - {A46FE085-9CBD-B597-DCBB-7280E33BA470} - (no file)
O2 - BHO: (no name) - {A49D539F-800A-625B-C5CE-D2591D02D833} - (no file)
O2 - BHO: (no name) - {A4C18C6B-56A7-927D-630C-D7557B18963E} - (no file)
O2 - BHO: (no name) - {A8F5FDC5-2E29-3425-9B63-04CA16B1E88A} - (no file)
O2 - BHO: (no name) - {ADA45152-8EDB-2B5B-A957-F9E2AA68F8F1} - (no file)
O2 - BHO: (no name) - {AF78CC8D-6C38-4877-8A5D-18C72E19E404} - (no file)
O2 - BHO: (no name) - {AFF15F3F-F984-F3F4-7DE0-7B5B9B4E1317} - (no file)
O2 - BHO: (no name) - {B0344A45-2782-64C9-5C43-8BD794FBF041} - (no file)
O2 - BHO: (no name) - {B3203551-0B4E-FCF6-9876-7B853EEBCC3F} - (no file)
O2 - BHO: (no name) - {B35515F4-F23D-5370-7E4F-F0060FB29CBB} - (no file)
O2 - BHO: (no name) - {B35C1395-AB2D-BEE6-55AE-F8D331D7F30B} - (no file)
O2 - BHO: (no name) - {B618D006-CBA7-0E08-16BC-4DABF979FF8B} - (no file)
O2 - BHO: (no name) - {BE2B01AC-C74F-FE86-69B1-C961A25C369C} - (no file)
O2 - BHO: (no name) - {BEE4D4B4-B9F5-A799-6F43-FECDC7D512FE} - (no file)
O2 - BHO: (no name) - {C13D039D-4797-A972-6DE9-A5B7D68ED031} - (no file)
O2 - BHO: (no name) - {C6A2BE0D-6BCC-F46E-3C8D-7F1BAB095C8F} - (no file)
O2 - BHO: (no name) - {C8BB1A0B-3BD8-621D-0F8F-1519A8738D3E} - (no file)
O2 - BHO: (no name) - {C8C966DD-1537-9AB7-2EF4-DFEF1A1C8D24} - (no file)
O2 - BHO: (no name) - {CBE5A8A2-4CC5-4DF2-2929-3684A8D4A515} - (no file)
O2 - BHO: (no name) - {D23166CF-6072-71EA-2EDB-6FE0AE95942D} - (no file)
O2 - BHO: (no name) - {D453A514-95E9-9399-EF0F-6983965131B2} - (no file)
O2 - BHO: Class - {D6A0E97F-3C18-7E5D-E033-44852E515B86} - (no file)
O2 - BHO: (no name) - {D7B87687-CF59-381D-A513-155E896D002C} - (no file)
O2 - BHO: (no name) - {D7DD6D7A-7AF7-EFFC-1A00-2566B1C647A1} - (no file)
O2 - BHO: (no name) - {D80CB790-5F03-3A01-0AE8-D0663537CB6F} - (no file)
O2 - BHO: (no name) - {D8B75631-FC5A-770C-FEB6-B6EE7D86FB2F} - (no file)
O2 - BHO: (no name) - {DD35522C-E086-2B5A-7652-36886F75C9C3} - (no file)
O2 - BHO: (no name) - {DE160679-5518-9F28-8E8A-9CB9D83E57E3} - (no file)
O2 - BHO: (no name) - {DF5177E6-2380-A398-9FF7-1A0D80DD8431} - (no file)
O2 - BHO: (no name) - {E96011B0-A3A1-2658-3771-F26F785E5B86} - (no file)
O2 - BHO: (no name) - {EAAF0E43-9935-74EF-010B-EDD5BE690BB4} - (no file)
O2 - BHO: (no name) - {EAC2E519-5930-63F2-E845-C0D52BEB257C} - (no file)
O2 - BHO: (no name) - {EC5F1AF3-CF0D-5AC3-A2FD-C4AD27BAD24A} - (no file)
O2 - BHO: (no name) - {ED29D508-9D6C-8703-229F-51213F86001C} - (no file)
O2 - BHO: (no name) - {F452FA15-98C9-BD51-AC62-418E0C391EC0} - (no file)
O2 - BHO: (no name) - {F61E8B04-2EF0-7873-877A-5D1E89822A7E} - (no file)
O2 - BHO: (no name) - {F7AAF518-F4CD-02BF-5C23-F0D9E2D6BD30} - (no file)
O2 - BHO: (no name) - {FF15B883-848E-4D79-15D7-7A3FF0D9E588} - (no file)
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [LaunchAp] C:\Programme\Launch Manager\LaunchAp.exe
O4 - HKLM\..\Run: [HotkeyApp] C:\Programme\Launch Manager\HotkeyApp.exe
O4 - HKLM\..\Run: [CtrlVol] C:\Programme\Launch Manager\CtrlVol.exe
O4 - HKLM\..\Run: [LMgrOSD] C:\Programme\Launch Manager\OSD.exe
O4 - HKLM\..\Run: [Wbutton] "C:\Programme\Launch Manager\Wbutton.exe"
O4 - HKLM\..\Run: [PCMService] "C:\Programme\Home Cinema\PowerCinema\PCMService.exe"
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKCU\..\Run: [AtiTrayTools] C:\Programme\Radeon Omega Drivers\v2.6.71\ATI Tray Tools\atitray.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O16 - DPF: {7E980B9B-8AE5-466A-B6D6-DA8CF814E78A} (MJLauncherCtrl Class) - http://sympatico.zone.msn.com/bingame/luxr/default/mjolauncher.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://cdn2.zone.msn.com/binFramework/v10/ZIntro.cab34246.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} - http://zone.msn.com/bingame/dim2/default/popcaploader_v6.cab
O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/controls/msnchat45.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{5EA3EA49-7534-4F02-8888-E24EA8550680}: NameServer = 192.168.178.1
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: Remote Procedure Call (RPC) Helper ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\system32\addwn32.exe"  /s (file missing)
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: ewido security suite control - ewido networks - C:\Programme\ewido anti-malware\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Programme\ewido anti-malware\ewidoguard.exe
         
Kannst du mir sagen, was das zu bedeuten hat?

LG Light

Alt 19.01.2006, 01:14   #29
dartus
 
coolwebsearch - Standard

coolwebsearch



kurz einmisch:

@Light,

dieser ist /war in Deinem System aktiv:
http://sophos.de/virusinfo/analyses/trojagentde.html

Alles weitere als eine Neuinstallation wäre IMHO nicht empfehlenswert.

Empfohlene Anleitung zur Neuinstallation:
http://www.trojaner-board.de/showthread.php?t=12154

Thema Datensicherung
http://www.trojaner-board.de/showpos...8&postcount=11

dartus
__________________
Kein Support per PN

Alt 19.01.2006, 01:46   #30
Light
 
coolwebsearch - Standard

coolwebsearch



Hallo Dartus, so wie es aussieht ist mein Trojaner nicht mehr da!!*freu*

Kann ich die "no files" aus meinem HJT fixen? Wäre das empfehlenswert?
Soll ich dieses wenn ja im abgesicherten Modus ausführen??

Um schnelle Antwort bin ich dankbar! Und auch vielen Dank für die Infos über den Trojaner!
Heisst das, dass er schon so lange aktiv in Rechnern rumpfuscht und man noch nicht den Überltäter("PROGRAMMIERER") ausfindig gemacht und zur strecke gebracht hat??

LG Light

Antwort

Themen zu coolwebsearch
ad-aware, auf einmal, aufgehängt, bho, c:\windows\system32\rundll32.exe, c:\windows\system32\services.exe, content.ie5, drivers, einstellungen, entfernen, excel, explorers, google, hijack, hijackthis, home, iexplore.exe, immer wieder, internet explorer, launch, logon.exe, malware, ms.exe, object, programm, required, rundll, scan, software, spyware, svchost.exe, system, third party, trojaner, urlsearchhook, viren, virus, warum, wenig ahnung, windows, windows xp




Ähnliche Themen: coolwebsearch


  1. Adware.Coolwebsearch
    Plagegeister aller Art und deren Bekämpfung - 03.06.2012 (10)
  2. wie entferne ich CoolWebSearch
    Mülltonne - 03.06.2012 (1)
  3. Adware.Coolwebsearch
    Plagegeister aller Art und deren Bekämpfung - 01.06.2012 (11)
  4. CoolWebSearch Nachwirkungen
    Log-Analyse und Auswertung - 19.11.2007 (15)
  5. ich brauch hilfe (coolwebsearch)
    Log-Analyse und Auswertung - 03.03.2006 (4)
  6. Hilfe! CoolWebSearch, AZESearch...
    Log-Analyse und Auswertung - 25.07.2005 (3)
  7. Hilfe! CoolWebSearch, AZESearch...
    Mülltonne - 25.07.2005 (1)
  8. CoolWebSearch, die nächste
    Log-Analyse und Auswertung - 10.06.2005 (17)
  9. CoolWebSearch
    Log-Analyse und Auswertung - 07.06.2005 (5)
  10. CoolWebSearch
    Log-Analyse und Auswertung - 14.03.2005 (2)
  11. Mein Problem: Coolwebsearch und se.dll
    Log-Analyse und Auswertung - 19.02.2005 (6)
  12. coolwebsearch probleme
    Log-Analyse und Auswertung - 15.02.2005 (4)
  13. CoolWebSearch nicht zu entfernen
    Log-Analyse und Auswertung - 25.01.2005 (6)
  14. Coolwebsearch about:blank
    Log-Analyse und Auswertung - 12.01.2005 (4)
  15. Coolwebsearch
    Log-Analyse und Auswertung - 25.10.2004 (2)
  16. CoolWebSearch
    Plagegeister aller Art und deren Bekämpfung - 16.04.2004 (29)
  17. Coolwebsearch Trojan
    Plagegeister aller Art und deren Bekämpfung - 25.01.2004 (8)

Zum Thema coolwebsearch - The file you uploaded is 0 bytes. It is very likely a firewall or a piece of malware is prohibiting you from uploading this file. Das ist das Ergebnis der - coolwebsearch...
Archiv
Du betrachtest: coolwebsearch auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.