![]() |
|
Plagegeister aller Art und deren Bekämpfung: TR/Click.Delf.DXWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 | ||
| ![]() TR/Click.Delf.DX Hallo stupormundi, zunächst recht herzlichen Dank für Deine Informationen. Es wird noch etwas dauern, bis die Tochter wieder zu Hause ist. Dann versuche ich mittels HJT ein Logfile zu machen. Problem ist nur, hoffentlich läßt uns der Trojaner, oder was auch immer es sonst noch so auf dem Rechner gibt, ins Internet. Gestern ging nach wenigen Sekunden nichts mehr! Zitat:
Zitat:
Alles andere habe ich verstanden und werde so verfahren. Bis später dann. Herzlichen Gruß Reiner_R |
![]() | #2 |
| ![]() TR/Click.Delf.DX Hallo stupormundi,
__________________jetzt wird es "lustug". Aber erst einmal den Log: Logfile of HijackThis v1.99.1 Scan saved at 19:16:23, on 27.03.06 Platform: Windows 98 SE (Win9x 4.10.2222A) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WIND98E\SYSTEM\KERNEL32.DLL C:\WIND98E\SYSTEM\MSGSRV32.EXE C:\WIND98E\SYSTEM\MPREXE.EXE C:\WIND98E\SYSTEM\mmtask.tsk C:\WIND98E\EXPLORER.EXE C:\WIND98E\TASKMON.EXE C:\WIND98E\SYSTEM\SYSTRAY.EXE H:\LOIGETECH\SYSTEM\EM_EXEC.EXE C:\WIND98E\SYSTEM\DDHELP.EXE C:\WIND98E\SYSTEM\WMIEXE.EXE H:\HJT\HIJACKTHIS.EXE R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://xxx.t-online.de/service/redir/ie_suche.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://xxx.t-online.de/service/redir/ie_t-online.htm R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://xxx.t-online.de/service/redir/ie_t-online.htm R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von T-Online International AG F1 - win.ini: run=hpfsched O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WIND98E\SYSTEM\MSDXM.OCX O4 - HKLM\..\Run: [ScanRegistry] C:\WIND98E\scanregw.exe /autorun O4 - HKLM\..\Run: [TaskMonitor] C:\WIND98E\taskmon.exe O4 - HKLM\..\Run: [SystemTray] SysTray.Exe O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\Run: [EM_EXEC] H:\LOIGET~1\SYSTEM\EM_EXEC.EXE O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WIND98E\SYSTEM\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [mdac_runonce] C:\WIND98E\SYSTEM\runonce.exe O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WIND98E\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WIND98E\web\related.htm O14 - IERESET.INF: START_PAGE_URL=http://xxx.t-online.de/service/redir/ie_t-online.htm Ich habe dort nichts verdächtiges gefunden, ihr vielleicht? Aber, ich bin den Link nach Symantec gefolgt. Dort fand ich einige Dateinamen, nach denen ich dann gesucht habe. Fehlanzeige. Dafür aber gibt es in der Registry folgende Einträge im Schlüssel: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Doc Find Spec MRU und auch HKEY_USERS\Software\Microsoft\Windows\CurrentVersion\Explorer\Doc Find Spec MRU folgende Einträge (Werte): mprexe netnt netnt.dll hap1 interdll msgsrv16 Die letzten drei werden bei Symantec erwähnt. Sorry, mein Englisch ist da nicht so weit. Was meinst Du, meint ihr dazu? Geändert von Reiner_R (27.03.2006 um 20:08 Uhr) |
![]() | #3 | |
![]() ![]() ![]() | ![]() TR/Click.Delf.DX Servus wieder!
__________________In diesem Log ist ach für mich nichts Auffälliges zu entdecken. Zu Deiner Frage wegen des Reg Eintrages Zitat:
Aber jetzt wäre mal ein Virenscan am betroffenen System fällig: Versuch mal escan am System Deiner Tochter im abgesicherten Modus laufen zu lassen - Dazu kannst Du escan auf Deinem Sys herunterladen, entpacken (steht alles in Cidres Beschreibung) und Updaten und dann den ganzen Ordner via CD oder USB Stick auf das Sys Deiner Tochter kopieren, um es dann dort im abgesicherten Modus laufen zu lassen. Nach erfolgtem Durchlauf die Funde mittels Haui45's 'find.bat' (siehe wieder Cidres Anleitung-ganz unten, Fußnoten) im sehr umfangreichen Logfile suchen und hier posten. Achte bei der Ausführung (entpacken nach 'C:\bases_x' [<-- diesen Ordner vorher anlegen und die heruntergeladene *.exe-Datei mittels Winrar oder Winzip dorthin entpacken-nicht einfach anklicken], Spracheinstellung leider 'English', Update) Alles Gute und viel Spass dabei stupormundi
__________________ |
![]() | #4 | |
| ![]() TR/Click.Delf.DX Hallo stupormundi, leider komme ich erst jetzt dazu, Dir zu antworten. Nach dem ich gestern abend kurz nach Erhalt einer Text-Mail meiner tochter nicht mehr ins Internet und auch ins LAN kam, gruselte es mich doch heftig. Kurz, als letzter Lösungsansatz ein neues Board, und nun funktioniert alles wieder. Ein Schuft wer da etwas böses bei denkt! ![]() Zitat:
![]() F-Prot im DOS-Modus brachte ebenfalls keine Meldung! Nun wird als letztes noch escan ausgeführt. Denke mal das dies meine Tochter besser kann als ich mit meinen paar Brocken Englisch. ![]() Schließlich liest sie ja von der UNI hier auch mit. Melde mich dann wieder, wenn es durch ist. Vielen Dank für Deine und der anderen Hilfe! Bis bald. Herzlichen Gruß Reiner_R |
![]() | #5 | ||
| ![]() TR/Click.Delf.DX Hallo stupormundi, soeben bekam ich eine Mail von meiner Tochter. Ob sie alles so gemacht hat wie Du geschrieben hast, geht leider nicht daraus hervor. Zitat:
Zitat:
![]() Herzlichen Gruß Reiner_R |
![]() | #6 |
![]() ![]() ![]() | ![]() TR/Click.Delf.DX Servus wieder, Reiner_R! Nun - die von Dir geposteten Funde sind so jetzt mal Peanuts! Aber es wäre schon gut, wenn das escan-Ergebnis insgesamt so gepostet werden würde, wie von Cidre beschrieben - also mit Hilfe der 'find.bat' oder mite der ebenfalls beschriebenen alternativen manuellen Suche (in den Fußnoten ganz unten) - die allgemeinen Infos zum Durchlauf sind insofern interessant, als dass man beurteilen kann, ob beim Scan selbst etwas schiefgegangen ist und damit die Aussagekraft der Funde eventuell eingeschränkt sein könnte. Von dem ursprünglichem "Tr/delf" ist ja hier nix zu finden. Aber wenn sonst nix ist, gibt es von dieser Seite keinen Grund zu weiteren Veranlassungen. Wie geht's dem befallenen System jetzt überhaupt? stupormundi
__________________ --> TR/Click.Delf.DX |
![]() | #7 | |
| ![]() TR/Click.Delf.DX Hallo stupormundi, Zitat:
Die letzten drei Haare auf dem Kopf habe ich mir fast ausgerissen, nun soll sie weiter machen. Habe Du und die anderen ganz herzlichen Dank für die Hilfestellungen. Herzlichen Gruß Reiner_R |
![]() |
Themen zu TR/Click.Delf.DX |
bildschirm, bli, confused, daten retten, dsl, festplatte, firefox, frage, friert, gekauft, herzlichen dank, homepage, immer wieder, internet, kaltstart, logfile, maus, merkwürdig, modem, neue, neue festplatte, problem, quara, quarantäne, rechner, seite, sekunden, senden, start, trojaner, verbindung, wichtige daten, win |