Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 17.04.2006, 17:02   #1
drobl
 
automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar - Standard

automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar



Hallo,

mein Rechner baut ständig eine Verbindung zu den Seiten upd.extr3me.com.ar und upd.damaged.com.ar auf. Wenn ich die Internetverbindung trenne, dauert es nur ein paar Sekunden, bis sie selbständig wieder zu einer der Seiten aufgebaut wird. Mit Spybot, AdAware und HijackThis lässt sich nichts erkennbares finden, und Infos über die beiden Seiten finde ich im Internet auch nicht.

Weiss jemand, was es mit diesen Seiten auf sich hat?

BS: Win98SE
Browser: IE 6.0 SP1

Alt 17.04.2006, 17:03   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar - Standard

automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar



Erstell mal ein Logfile mit HijackThis und poste es hier.
__________________

__________________

Alt 17.04.2006, 17:21   #3
drobl
 
automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar - Standard

automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar



Hier ist der Logfile:

Logfile of HijackThis v1.99.1
Scan saved at 18:20:37, on 17.04.06
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\ATI2PLAB.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\KB891711\KB891711.EXE
C:\PROGRAMME\SYMANTEC\NORTON ANTIVIRUS\NORTON ANTIVIRUS\NAVAPW32.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\ATIPTAXX.EXE
C:\WINDOWS\SYSTEM\ATI2CWXX.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\PROGRAMME\LOGITECH\MOUSEWARE\SYSTEM\EM_EXEC.EXE
C:\WINDOWS\RUNDLL32.EXE
C:\WINDOWS\LOADQM.EXE
C:\WINDOWS\STARTMENü\PROGRAMME\AUTOSTART\IEXPLORER.EXE
C:\PROGRAMME\EUMEX 704PC DSL\CAPICTRL.EXE
C:\PROGRAMME\EUMEX 704PC DSL\HNETCTRL.EXE
C:\PROGRAMME\SYMANTEC\NORTON ANTIVIRUS\NORTON ANTIVIRUS\NSCHED32.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\WINDOWS\SYSTEM\IRMON.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\PROFILES\USER3000\DESKTOP\HIJACKTHIS.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://www.searchnow.ws/search/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.topsearcher.com/search.htm
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Notebook
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [AtiPTA] Atiptaxx.exe
O4 - HKLM\..\Run: [Ati2cwxx] Ati2cwxx.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\LOGITECH\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [ICSDCLT] C:\WINDOWS\rundll32.exe C:\WINDOWS\SYSTEM\icsdclt.dll,ICSClient
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [Norton Auto-Protect] C:\PROGRA~1\SYMANTEC\NORTON~1\NORTON~1\NAVAPW32.EXE /LOADQUIET
O4 - HKLM\..\Run: [CriticalUpdate] C:\WINDOWS\SYSTEM\wucrtupd.exe -startup
O4 - HKLM\..\Run: [Windows Taskbar Manager] c:\windows\startmenü\programme\autostart\iexplorer.exe
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [IrMon] IrMon.exe
O4 - HKLM\..\Run: [AtiGart] c:\Ati\Gart\AtiGart.exe
O4 - HKLM\..\Run: [RealTray] C:\Programme\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [Go!Zilla dial-up fix] "C:\PROGRAMME\GOZILLA\GO.EXE" /FIXRAS
O4 - HKLM\..\RunServices: [ATIPOLAB] ati2plab.exe
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [KB891711] C:\WINDOWS\SYSTEM\KB891711\KB891711.EXE
O4 - HKLM\..\RunServices: [SSDPSRV] C:\WINDOWS\SYSTEM\ssdpsrv.exe
O4 - HKLM\..\RunServices: [RVS Installer] C:\PROGRA~1\TELEDAT\WCOM\SYSTEM\RVSINST.EXE
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background
O4 - Startup: CAPI Control.lnk = C:\Programme\Eumex 704PC DSL\Einrichtung.exe
O4 - Startup: HomeNet Control.lnk = C:\Programme\Eumex 704PC DSL\HNetCtrl.exe
O4 - Startup: Norton Program Scheduler.lnk = C:\Programme\Symantec\Norton AntiVirus\Norton AntiVirus\NSCHED32.EXE
O4 - User Startup: CAPI Control.lnk = C:\Programme\Eumex 704PC DSL\Einrichtung.exe
O4 - User Startup: HomeNet Control.lnk = C:\Programme\Eumex 704PC DSL\HNetCtrl.exe
O4 - User Startup: Norton Program Scheduler.lnk = C:\Programme\Symantec\Norton AntiVirus\Norton AntiVirus\NSCHED32.EXE
O9 - Extra button: SchnapperPro - {D6243B39-211B-440E-B4C5-26D2A579CAC8} - C:\Programme\SchnapperPro\SchnapperPro.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O12 - Plugin for .mid: C:\PROGRA~1\INTERN~1\SICHER~1\PLUGINS\npqtplugin.dll
O12 - Plugin for .mov: C:\PROGRA~1\INTERN~1\SICHER~1\PLUGINS\npqtplugin.dll
O12 - Plugin for .aif: C:\PROGRA~1\INTERN~1\SICHER~1\PLUGINS\npqtplugin.dll
__________________

Alt 17.04.2006, 17:27   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar - Standard

automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar



Zitat:
O4 - HKLM\..\Run: [CriticalUpdate] C:\WINDOWS\SYSTEM\wucrtupd.exe -startup
O4 - HKLM\..\Run: [Windows Taskbar Manager] c:\windows\startmenü\programme\autostart\iexplorer .exe
Da sieht kritisch aus. Daher mal die Dateien
>> C:\WINDOWS\SYSTEM\wucrtupd.exe
>> c:\windows\startmenü\programme\autostart\iexplorer .exe
bei Jotti oder Kaspersky auswerten lassen, Ergebnisse posten.

Zitat:
R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://www.searchnow.ws/search/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.topsearcher.com/search.htm
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Notebook
Diese Einträge würde ich mit HijackThis fixen.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 17.04.2006, 17:53   #5
drobl
 
automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar - Standard

automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar



Danke für die Hilfe.

Hier ist die Jotti-Auswertung für iexplorer.exe:

Service
Service load: 0% 100%

File: IEXPLORER.exe
Status: INFECTED/MALWARE
MD5 141156354a449ddd0388254edac4ce84
Packers detected: PEX
Scanner results
AntiVir Found Worm/Protoride.AD
ArcaVir Found Worm.Protoride.Ad
Avast Found Win32:Protoride-A-PeX
AVG Antivirus Found Worm/Protoride.AP
BitDefender Found Win32.Worm.Protoride.AC
ClamAV Found nothing
Dr.Web Found BackDoor.IRC.Cirilico
F-Prot Antivirus Found W32/Protoride.W
Fortinet Found W32/Protoride.A-net
Kaspersky Anti-Virus Found Net-Worm.Win32.Protoride.gen
NOD32 Found nothing
Norman Virus Control Found W32/Protoride.O
UNA Found nothing
VirusBuster Found Worm.Protoride.AD
VBA32 Found Net-Worm.Win32.Protoride.gen


(Kaspersky ist drin enthalten)

Für wucrtupd.exe war Jotti überlastet, Kaspersky meldet clean.

Muss Jotti bei Gelegenheit mal nachholen.

Der gefundene Wurm schein ein Backdoor-Wurm zu sein. Da werde ich vermutlich um Neuaufsetzen nicht drumrumkommen, was?


Alt 17.04.2006, 17:56   #6
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar - Standard

automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar



Zitat:
Zitat von drobl
Der gefundene Wurm schein ein Backdoor-Wurm zu sein. Da werde ich vermutlich um Neuaufsetzen nicht drumrumkommen, was?
Jupp, wäre besser. Das manuelle Bereinigen ist sehr aufwändig oftmals sogar unmöglich.
__________________
--> automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar

Antwort

Themen zu automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar
adaware, aufbau, automatischer, dauert, hijack, hijackthis, infos, inter, interne, internetverbindung, nichts, rechner, seite, seiten, seitenaufbau, sekunden, selbständig, spybot, verbindung, win




Ähnliche Themen: automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar


  1. f.txt - Automatischer download
    Log-Analyse und Auswertung - 08.05.2015 (3)
  2. Hard drive clusters are partly damaged
    Log-Analyse und Auswertung - 29.03.2012 (23)
  3. Hard drive clusters are partly damaged - Daten retten?
    Plagegeister aller Art und deren Bekämpfung - 28.03.2012 (5)
  4. Damaged Hard Drive Clusters Detected
    Log-Analyse und Auswertung - 18.03.2012 (4)
  5. Critical Error Damaged hard Drive Clusters detected
    Log-Analyse und Auswertung - 03.03.2012 (6)
  6. Fund Echtzeitscanner Antivir - 'TR/Damaged.Gen8' [trojan]
    Log-Analyse und Auswertung - 28.02.2012 (3)
  7. Hard drive clusters are partly damaged / Windows - Delayed Write Failed / Critical Error und andere
    Plagegeister aller Art und deren Bekämpfung - 24.01.2012 (1)
  8. damaged hard drive Clusters detected
    Log-Analyse und Auswertung - 15.01.2012 (9)
  9. Fehlermeldungen: Critical Error Damaged hard Drive Clusters detected
    Plagegeister aller Art und deren Bekämpfung - 31.05.2011 (28)
  10. TR/Crypt.XPACK.Gen von Antivir gefunden und Windwosmeldung ``Damaged hard disk clusters detected ``
    Plagegeister aller Art und deren Bekämpfung - 04.04.2011 (18)
  11. HDD Low Critical Error, Damaged Hard Drive - Problem mit OTL
    Plagegeister aller Art und deren Bekämpfung - 29.12.2010 (13)
  12. HDDLOW auf PC! Fehlermeldungen: Critical Error Damaged hard Drive Clusters detected
    Plagegeister aller Art und deren Bekämpfung - 27.12.2010 (41)
  13. schwarzer Bildschirm (...Partition damaged...) nix geht mehr
    Plagegeister aller Art und deren Bekämpfung - 25.03.2010 (1)
  14. Automatischer Neustart
    Log-Analyse und Auswertung - 18.08.2008 (6)
  15. Automatischer login ...
    Log-Analyse und Auswertung - 29.02.2008 (1)
  16. Automatischer Neustart und Bluescreen
    Alles rund um Windows - 29.04.2007 (34)
  17. Automatischer start vom IE
    Plagegeister aller Art und deren Bekämpfung - 13.03.2005 (8)

Zum Thema automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar - Hallo, mein Rechner baut ständig eine Verbindung zu den Seiten upd.extr3me.com.ar und upd.damaged.com.ar auf. Wenn ich die Internetverbindung trenne, dauert es nur ein paar Sekunden, bis sie selbständig wieder zu - automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar...
Archiv
Du betrachtest: automatischer Seitenaufbau zu upd.extr3me.com.ar + upd.damaged.com.ar auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.