|
Log-Analyse und Auswertung: HiJackThis Log-File/Problem mit I-net ExplorerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
08.05.2006, 15:46 | #1 |
| HiJackThis Log-File/Problem mit I-net Explorer Hallo, ich habe folgendes Problem: ich will auf Google oder auch Yahoo irgendwelche Seite aufrufen. Die Seiten tauchen auch ganz normal in den Ergbenissen auf. Allerdings werde ich dann auf merkwürdige Seiten wie mov-x-archive, freewirelessworld.com oder rpicamps.com umgeleitet. Wer kann mir helfen? Hier mein Logfile: Logfile of HijackThis v1.99.1 Scan saved at 16:24:04, on 08.05.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\FRITZ!DSL\IGDCTRL.EXE C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4ss.exe C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe C:\Programme\Spyware Doctor\sdhelp.exe C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4gui.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\wdfmgr.exe C:\WINDOWS\System32\alg.exe C:\WINDOWS\system32\Ati2evxx.exe C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4gui.exe C:\WINDOWS\Explorer.EXE C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\AGRSMMSG.exe C:\Programme\Microsoft IntelliType Pro\type32.exe C:\Programme\Microsoft IntelliPoint\point32.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe C:\Programme\FRITZ!DSL\StCenter.exe C:\Programme\NETGEAR\MA111 Configuration Utility\wlancfg4.exe C:\Programme\Adobe\Acrobat 7.0\Reader\AcroRd32.exe C:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Aware.exe C:\Programme\AntiVir PersonalEdition Classic\avcenter.exe C:\Programme\AntiVir PersonalEdition Classic\avscan.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\***\Eigene Dateien\Programme\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://w*w.google.de/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O4 - HKLM\..\Run: [RemoteControl] "C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [type32] "C:\Programme\Microsoft IntelliType Pro\type32.exe" O4 - HKLM\..\Run: [IntelliPoint] "C:\Programme\Microsoft IntelliPoint\point32.exe" O4 - HKLM\..\Run: [NAVNet] "C:\WINDOWS\System32\dgprpsetup.exe" /m O4 - HKLM\..\Run: [TemplateDongle] BoundRec.exe O4 - HKLM\..\Run: [startman] ERTYDF.exe O4 - HKLM\..\Run: [bec1eb016bb] C:\WINDOWS\System32\bec1eb016bb.exe O4 - HKLM\..\Run: [dmvmp.exe] C:\WINDOWS\System32\dmvmp.exe O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ? O4 - Global Startup: FRITZ!DSL Startcenter.lnk = C:\Programme\FRITZ!DSL\StCenter.exe O4 - Global Startup: MA111 Configuration Utility.lnk = ? O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: WinZip Quick Pick.lnk = C:\WinZip\WZQKPICK.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Housecall ActiveX 6.5) - http://us-housecall.trendmicro-europe.com/housecall/applet/html/native/x86/win32/activex/hcImpl.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{0A2888EB-B5C8-4A3D-8FD3-EB83DE2C185E}: NameServer = 85.255.115.98,85.255.112.80 O17 - HKLM\System\CCS\Services\Tcpip\..\{0FF4482E-B6E9-42D4-B24C-9C0A344413A9}: NameServer = 85.255.115.98,85.255.112.80 O17 - HKLM\System\CCS\Services\Tcpip\..\{26E2AAF0-BA84-44BC-B1E4-F1D7706BF748}: NameServer = 85.255.115.98,85.255.112.80 O17 - HKLM\System\CCS\Services\Tcpip\..\{3BD1A097-1838-44D9-8659-BA0C4ABB3B78}: NameServer = 85.255.115.98,85.255.112.80 O17 - HKLM\System\CCS\Services\Tcpip\..\{626E2A62-4BA8-4146-9D45-2A3A143C03C4}: NameServer = 85.255.115.98,85.255.112.80 O17 - HKLM\System\CS1\Services\Tcpip\..\{0A2888EB-B5C8-4A3D-8FD3-EB83DE2C185E}: NameServer = 85.255.114.55,85.255.112.126 O17 - HKLM\System\CS2\Services\Tcpip\..\{0A2888EB-B5C8-4A3D-8FD3-EB83DE2C185E}: NameServer = 85.255.115.98,85.255.112.80 O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE O23 - Service: CA License Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe O23 - Service: CA License Server (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: Sunbelt Kerio Personal Firewall 4 (KPF4) - Sunbelt Software - C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4ss.exe O23 - Service: Event Log Watch (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools - C:\Programme\Spyware Doctor\sdhelp.exe Danke schon mal im vorraus, bin echt am verzweifeln, da ich auch schon mit Ad-Aware SE Personal und AntiVir gescannt habe... Falls ihr noch mehr Infos braucht, einfach sagen! Liebe Grüße! |
08.05.2006, 16:32 | #2 |
| HiJackThis Log-File/Problem mit I-net Explorer Hi,
__________________das sieht ganz nach einer wareout-infektion aus. Hier in Schrullis post findest du erstmal ein paar links, die du abarbeiten solltest. Melde Dich dann bitte mit den geforderten Angaben wieder. cacatoa
__________________ |
08.05.2006, 16:53 | #3 |
| HiJackThis Log-File/Problem mit I-net Explorer Puh, so, hier ist alles. Sorry hat was länger gedauert...
__________________Silent Runners: "Silent Runners.vbs", revision 45, http://www.silentrunners.org/ Operating System: Windows XP SP2 Output limited to non-default values, except where indicated by "{++}" Startup items buried in registry: --------------------------------- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++} "CTFMON.EXE" = "C:\WINDOWS\system32\ctfmon.exe" [MS] "MSMSGS" = ""C:\Programme\Messenger\msmsgs.exe" /background" [MS] HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\ {++} "ICQ Lite" = "C:\Programme\ICQLite\ICQLite.exe -trayboot" ["ICQ Ltd."] HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++} "RemoteControl" = ""C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"" ["Cyberlink Corp."] "SoundMan" = "SOUNDMAN.EXE" ["Realtek Semiconductor Corp."] "AGRSMMSG" = "AGRSMMSG.exe" ["Agere Systems"] "NeroFilterCheck" = "C:\WINDOWS\system32\NeroCheck.exe" ["Ahead Software Gmbh"] "QuickTime Task" = ""C:\Programme\QuickTime\qttask.exe" -atboottime" ["Apple Computer, Inc."] "type32" = ""C:\Programme\Microsoft IntelliType Pro\type32.exe"" [MS] "IntelliPoint" = ""C:\Programme\Microsoft IntelliPoint\point32.exe"" [MS] "NAVNet" = ""C:\WINDOWS\System32\dgprpsetup.exe" /m" [file not found] "TemplateDongle" = "BoundRec.exe" [file not found] "startman" = "ERTYDF.exe" [file not found] "bec1eb016bb" = "C:\WINDOWS\System32\bec1eb016bb.exe" [file not found] "dmvmp.exe" = "C:\WINDOWS\System32\dmvmp.exe" [file not found] "ICQ Lite" = "C:\Programme\ICQLite\ICQLite.exe -minimize" ["ICQ Ltd."] "avgnt" = ""C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min" ["Avira GmbH"] "Adobe Photo Downloader" = ""C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"" [file not found] "dmpqz.exe" = "C:\WINDOWS\system32\dmpqz.exe" [null data] HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\ {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = (no title provided) -> {HKLM...CLSID} = "AcroIEHlprObj Class" \InProcServer32\(Default) = "C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll" ["Adobe Systems Incorporated"] {53707962-6F74-2D53-2644-206D7942484F}\(Default) = (no title provided) -> {HKLM...CLSID} = (no title provided) \InProcServer32\(Default) = "C:\PROGRA~1\SPYBOT~1\SDHelper.dll" ["Safer Networking Limited"] {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB}\(Default) = (no title provided) -> {HKLM...CLSID} = "PCTools Site Guard" \InProcServer32\(Default) = "C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll" ["PC Tools"] {B56A7D7D-6927-48C8-A975-17DF180C71AC}\(Default) = (no title provided) -> {HKLM...CLSID} = "PCTools Browser Monitor" \InProcServer32\(Default) = "C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll" ["PC Tools"] HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\ "{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "CPL-Erweiterung für Anzeigeverschiebung" -> {HKLM...CLSID} = "CPL-Erweiterung für Anzeigeverschiebung" \InProcServer32\(Default) = "deskpan.dll" [file not found] "{88895560-9AA2-1069-930E-00AA0030EBC8}" = "Erweiterung für HyperTerminal-Icons" -> {HKLM...CLSID} = "HyperTerminal Icon Ext" \InProcServer32\(Default) = "C:\WINDOWS\System32\hticons.dll" ["Hilgraeve, Inc."] "{E0D79304-84BE-11CE-9641-444553540000}" = "WinZip" -> {HKLM...CLSID} = "WinZip" \InProcServer32\(Default) = "C:\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."] "{E0D79305-84BE-11CE-9641-444553540000}" = "WinZip" -> {HKLM...CLSID} = "WinZip" \InProcServer32\(Default) = "C:\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."] "{E0D79306-84BE-11CE-9641-444553540000}" = "WinZip" -> {HKLM...CLSID} = "WinZip" \InProcServer32\(Default) = "C:\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."] "{4ADF8C01-0AC7-4403-888C-012E6EA2F67E}" = "Sims2Pack Clean Installer Shell Extension" -> {HKLM...CLSID} = "S2PCISE.S2PCISE" \InProcServer32\(Default) = "mscoree.dll" [MS] "{97FA8AA2-EE77-4FF2-9449-424D8924EF21}" = "IntelliType Pro Zooming Control Panel Property Page" -> {HKLM...CLSID} = "IntelliType Pro Zooming Property Page" \InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliType Pro\itcplzm.dll"" [MS] "{111D8120-25EB-4E1C-A4DF-C9EE5FCA35CB}" = "IntelliType Pro Scrolling Control Panel Property Page" -> {HKLM...CLSID} = "IntelliType Pro Scrolling Property Page" \InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliType Pro\itcplwhl.dll"" [MS] "{ED6E87C6-8A83-43aa-8208-8DBC8247F4D2}" = "IntelliType Pro Key Settings Control Panel Property Page" -> {HKLM...CLSID} = "IntelliType Pro Key Settings Property Page" \InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliType Pro\itcplkey.dll"" [MS] "{A2569D1F-4E06-43EC-9825-0088B471BE47}" = "IntelliType Pro Wireless Control Panel Property Page" -> {HKLM...CLSID} = "IntelliType Pro Wireless Control Panel Property Page" \InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliType Pro\itcplwir.dll"" [MS] "{20082881-FC36-4E47-9A7A-644C95FF749F}" = "IntelliPoint Wireless Control Panel Property Page" -> {HKLM...CLSID} = "Schnurlose Eigenschaften" \InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliPoint\ipcplwir.dll"" [MS] "{AF90F543-6A3A-4C1B-8B16-ECEC073E69BE}" = "IntelliPoint Wheel Control Panel Property Page" -> {HKLM...CLSID} = "Scrollrad-Eigenschaftenseite" \InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliPoint\ipcplwhl.dll"" [MS] "{653DCCC2-13DB-45B2-A389-427885776CFE}" = "IntelliPoint Activities Control Panel Property Page" -> {HKLM...CLSID} = "Aktivitäten-Eigenschaftenseite" \InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliPoint\ipcplact.dll"" [MS] "{124597D8-850A-41AE-849C-017A4FA99CA2}" = "IntelliPoint Buttons Control Panel Property Page" -> {HKLM...CLSID} = "Tasten-Eigenschaftenseite" \InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliPoint\ipcplbtn.dll"" [MS] "{73B24247-042E-4EF5-ADC2-42F62E6FD654}" = "ICQ Lite Shell Extension" -> {HKLM...CLSID} = "MCLiteShellExt Class" \InProcServer32\(Default) = "C:\Programme\ICQLite\ICQLiteShell.dll" [empty string] "{0006F045-0000-0000-C000-000000000046}" = "Microsoft Outlook Custom Icon Handler" -> {HKLM...CLSID} = "Outlook-Dateisymbolerweiterung" \InProcServer32\(Default) = "C:\programme\microsoft office\Office10\OLKFSTUB.DLL" [MS] "{42042206-2D85-11D3-8CFF-005004838597}" = "Microsoft Office HTML Icon Handler" -> {HKLM...CLSID} = (no title provided) \InProcServer32\(Default) = "C:\programme\microsoft office\Office10\msohev.dll" [MS] "{640167b4-59b0-47a6-b335-a6b3c0695aea}" = "Portable Media Devices" -> {HKLM...CLSID} = "Portable Media Devices" \InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS] "{cc86590a-b60a-48e6-996b-41d25ed39a1e}" = "Portable Media Devices Menu" -> {HKLM...CLSID} = "Portable Media Devices Menu" \InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS] "{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension" -> {HKLM...CLSID} = "WinRAR" \InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data] "{E0D79307-84BE-11CE-9641-444553540000}" = "WinZip" -> {HKLM...CLSID} = "WinZip" \InProcServer32\(Default) = "C:\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."] "{45AC2688-0253-4ED8-97DE-B5370FA7D48A}" = "Shell Extension for Malware scanning" -> {HKLM...CLSID} = "Shell Extension for Malware scanning" \InProcServer32\(Default) = "C:\Programme\AntiVir PersonalEdition Classic\shlext.dll" ["H+BEDV Datentechnik GmbH"] "{21569614-B795-46b1-85F4-E737A8DC09AD}" = "Shell Search Band" -> {HKLM...CLSID} = "Shell Search Band" \InProcServer32\(Default) = "C:\WINDOWS\system32\browseui.dll" [MS] HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\ INFECTION WARNING! "System" = "csfpr.exe" [null data] HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ INFECTION WARNING! AtiExtEvent\DLLName = "Ati2evxx.dll" ["ATI Technologies Inc."] HKLM\Software\Classes\Folder\shellex\ColumnHandlers\ {F9DB5320-233E-11D1-9F84-707F02C10627}\(Default) = "PDF Column Info" -> {HKLM...CLSID} = "PDF Shell Extension" \InProcServer32\(Default) = "C:\Programme\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll" ["Adobe Systems, Inc."] HKLM\Software\Classes\*\shellex\ContextMenuHandlers\ ICQLiteMenu\(Default) = "{73B24247-042E-4EF5-ADC2-42F62E6FD654}" -> {HKLM...CLSID} = "MCLiteShellExt Class" \InProcServer32\(Default) = "C:\Programme\ICQLite\ICQLiteShell.dll" [empty string] Shell Extension for Malware scanning\(Default) = "{45AC2688-0253-4ED8-97DE-B5370FA7D48A}" -> {HKLM...CLSID} = "Shell Extension for Malware scanning" \InProcServer32\(Default) = "C:\Programme\AntiVir PersonalEdition Classic\shlext.dll" ["H+BEDV Datentechnik GmbH"] WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}" -> {HKLM...CLSID} = "WinRAR" \InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data] WinZip\(Default) = "{E0D79304-84BE-11CE-9641-444553540000}" -> {HKLM...CLSID} = "WinZip" \InProcServer32\(Default) = "C:\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."] HKLM\Software\Classes\Directory\shellex\ContextMenuHandlers\ ICQLiteMenu\(Default) = "{73B24247-042E-4EF5-ADC2-42F62E6FD654}" -> {HKLM...CLSID} = "MCLiteShellExt Class" \InProcServer32\(Default) = "C:\Programme\ICQLite\ICQLiteShell.dll" [empty string] WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}" -> {HKLM...CLSID} = "WinRAR" \InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data] WinZip\(Default) = "{E0D79304-84BE-11CE-9641-444553540000}" -> {HKLM...CLSID} = "WinZip" \InProcServer32\(Default) = "C:\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."] HKLM\Software\Classes\Folder\shellex\ContextMenuHandlers\ S2PCI\(Default) = "{4ADF8C01-0AC7-4403-888C-012E6EA2F67E}" -> {HKLM...CLSID} = "S2PCISE.S2PCISE" \InProcServer32\(Default) = "mscoree.dll" [MS] Shell Extension for Malware scanning\(Default) = "{45AC2688-0253-4ED8-97DE-B5370FA7D48A}" -> {HKLM...CLSID} = "Shell Extension for Malware scanning" \InProcServer32\(Default) = "C:\Programme\AntiVir PersonalEdition Classic\shlext.dll" ["H+BEDV Datentechnik GmbH"] WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}" -> {HKLM...CLSID} = "WinRAR" \InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data] WinZip\(Default) = "{E0D79304-84BE-11CE-9641-444553540000}" -> {HKLM...CLSID} = "WinZip" \InProcServer32\(Default) = "C:\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."] Active Desktop and Wallpaper: ----------------------------- Active Desktop is disabled at this entry: HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState HKCU\Control Panel\Desktop\ "Wallpaper" = "C:\Dokumente und Einstellungen\Internet\Anwendungsdaten\Microsoft\Internet Explorer\Internet Explorer Wallpaper.bmp" Enabled Screen Saver: --------------------- HKCU\Control Panel\Desktop\ "SCRNSAVE.EXE" = "C:\WINDOWS\System32\ssmypics.scr" [MS] Startup items in "Internet" & "All Users" startup folders: ---------------------------------------------------------- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart "Adobe Reader - Schnellstart" -> shortcut to: "C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe" ["Adobe Systems Incorporated"] "Erinnerungen für Microsoft Works-Kalender" -> shortcut to: "C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe" ["Microsoft® Corporation"] "FRITZ!DSL Startcenter" -> shortcut to: "C:\Programme\FRITZ!DSL\StCenter.exe" ["AVM Berlin"] "MA111 Configuration Utility" -> shortcut to: "C:\Programme\NETGEAR\MA111 Configuration Utility\wlancfg4.exe" [null data] "Microsoft Office" -> shortcut to: "C:\Programme\Microsoft Office\Office10\OSA.EXE -b -l" [MS] "WinZip Quick Pick" -> shortcut to: "C:\WinZip\WZQKPICK.EXE" ["WinZip Computing, Inc."] Enabled Scheduled Tasks: ------------------------ "FRU Task #Hewlett-Packard#hp psc 1200 series#1120405581" -> launches: "C:\Programme\Hewlett-Packard\Digital Imaging\Bin\hpqfrucl.exe -I "#Hewlett-Packard#hp psc 1200 series#1120405581"" [empty string] Winsock2 Service Provider DLLs: ------------------------------- Namespace Service Providers HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++} 000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS] 000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS] 000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS] 000000000004\LibraryPath = "C:\Programme\FRITZ!DSL\sarah.dll" ["AVM Berlin"] Transport Service Providers HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++} 0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range: C:\Programme\FRITZ!DSL\sarah.dll ["AVM Berlin"], 01 - 03, 09 %SystemRoot%\system32\mswsock.dll [MS], 04 - 06, 10 - 23 %SystemRoot%\system32\rsvpsp.dll [MS], 07 - 08 Toolbars, Explorer Bars, Extensions: ------------------------------------ Extensions (Tools menu items, main toolbar menu buttons) HKLM\Software\Microsoft\Internet Explorer\Extensions\ {2D663D1A-8670-49D9-A1A5-4C56B4E14E84}\ "ButtonText" = "Spyware Doctor" "CLSIDExtension" = "{A1EDC4A1-940F-48E0-8DFD-E38F1D501021}" -> {HKLM...CLSID} = "PCTools Browser Monitor" \InProcServer32\(Default) = "C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll" ["PC Tools"] {B863453A-26C3-4E1F-A54D-A2CD196348E9}\ "ButtonText" = "ICQ Lite" "MenuText" = "ICQ Lite" "Exec" = "C:\Programme\ICQLite\ICQLite.exe" ["ICQ Ltd."] {FB5F1910-F110-11D2-BB9E-00C04F795683}\ "ButtonText" = "Messenger" "MenuText" = "Windows Messenger" "Exec" = "C:\Programme\Messenger\msmsgs.exe" [MS] Running Services (Display Name, Service Name, Path {Service DLL}): ------------------------------------------------------------------ AntiVir PersonalEdition Classic Service, AntiVirService, "C:\Programme\AntiVir PersonalEdition Classic\avguard.exe" ["AVIRA GmbH"] AntiVir Scheduler, AntiVirScheduler, "C:\Programme\AntiVir PersonalEdition Classic\sched.exe" ["Avira GmbH"] Ati HotKey Poller, Ati HotKey Poller, "C:\WINDOWS\System32\Ati2evxx.exe" ["ATI Technologies Inc."] AVM IGD CTRL Service, AVM IGD CTRL Service, "C:\Programme\FRITZ!DSL\IGDCTRL.EXE" ["AVM Berlin"] Event Log Watch, LogWatch, "C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe" ["Computer Associates"] PC Tools Spyware Doctor, SDhelper, "C:\Programme\Spyware Doctor\sdhelp.exe" ["PC Tools"] Sunbelt Kerio Personal Firewall 4, KPF4, ""C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4ss.exe"" ["Sunbelt Software"] Windows User Mode Driver Framework, UMWdf, "C:\WINDOWS\System32\wdfmgr.exe" [MS] Print Monitors: --------------- HKLM\System\CurrentControlSet\Control\Print\Monitors\ hpzsnt07\Driver = "hpzsnt07.dll" ["HP"] ---------- + This report excludes default entries except where indicated. + To see *everywhere* the script checks and *everything* it finds, launch it from a command prompt or a shortcut with the -all parameter. + To search all directories of local fixed drives for DESKTOP.INI DLL launch points and all Registry CLSIDs for dormant Explorer Bars, use the -supp parameter or answer "No" at the first message box. ---------- (total run time: 80 seconds, including 18 seconds for message boxes) Blacklight: 05/08/06 17:44:47 [Info]: BlackLight Engine 1.0.36 initialized 05/08/06 17:44:47 [Info]: OS: 5.1 build 2600 (Service Pack 2) 05/08/06 17:44:47 [Note]: 7019 4 05/08/06 17:44:47 [Note]: 7005 0 05/08/06 17:44:52 [Note]: 7006 0 05/08/06 17:44:52 [Note]: 7011 2920 05/08/06 17:44:52 [Note]: 7026 0 05/08/06 17:44:52 [Note]: 7026 0 05/08/06 17:45:05 [Note]: FSRAW library version 1.7.1015 05/08/06 17:45:17 [Info]: Hidden file: c:\Programme\CyberLink DVD Solution\PowerDVD\cltest.exe 05/08/06 17:45:17 [Note]: 10002 1 05/08/06 17:45:59 [Info]: Hidden file: c:\Programme\Gemeinsame Dateien\Microsoft Shared\web server extensions\50\bin\TCPTEST. 05/08/06 17:45:59 [Note]: 10002 1 05/08/06 17:46:25 [Info]: Hidden file: c:\Programme\Hewlett-Packard\Digital Imaging\bin\DestTest.exe 05/08/06 17:46:25 [Note]: 10002 1 05/08/06 17:48:07 [Info]: Hidden file: c:\WINDOWS\system32\csfpr.exe 05/08/06 17:48:07 [Note]: 7002 32 05/08/06 17:48:07 [Note]: 7003 1 05/08/06 17:48:07 [Note]: 10002 1 05/08/06 17:48:08 [Info]: Hidden file: c:\WINDOWS\system32\filesafer23.exe 05/08/06 17:48:08 [Note]: 10002 1 05/08/06 17:48:13 [Info]: Hidden file: c:\WINDOWS\system32\pppcgm.exe 05/08/06 17:48:13 [Note]: 10002 1 05/08/06 17:48:15 [Info]: Hidden file: c:\WINDOWS\system32\dmpqz.exe 05/08/06 17:48:15 [Note]: 7002 32 05/08/06 17:48:15 [Note]: 7003 1 05/08/06 17:48:15 [Note]: 10002 1 05/08/06 17:49:33 [Info]: Hidden file: c:\WINDOWS\system32\wbem\wbemtest.exe 05/08/06 17:49:33 [Note]: 10002 1 05/08/06 17:49:54 [Note]: 2000 1006 05/08/06 17:52:00 [Note]: 7007 0 und den Link von datFind konnt ich leider nicht erreichen. Ist es das, was du brauchst? Liebe Grüße! |
08.05.2006, 17:11 | #4 |
| HiJackThis Log-File/Problem mit I-net Explorer Hallo fashionBabe, hier gibts die datfind.bat als zip-File :http://virus-protect.org/zip/datFind.zip Poste die Ergebnisse Irrlicht |
08.05.2006, 17:34 | #5 |
| HiJackThis Log-File/Problem mit I-net Explorer Dankeschön!!! Tut mir Leid, hat etwas länger gedauert... Hab die Ergebnisse angehängt. Ich weiß nur nicht wie ich die Ergebnisse von "system32" posten soll, da sie zum anhängen zu groß ist und zu viele Zeichen hat. Hoffe ich stelle mich nicht allzu dumm an, bin für jede Hilfe dankbar. Liebe Grüße! |
08.05.2006, 19:32 | #6 |
| HiJackThis Log-File/Problem mit I-net Explorer Hallo FashionBabe, Nimm nur die Einträge der letzten 3 Monate.Die sind in aller Regel dann auch klein genug um sie hier rein zu kopieren. Ich weiß,das hat dir keiner so gesagt..... Asche auf`s Haupt streu.... Du stellst dich keineswegs dumm an..... Irrlicht |
08.05.2006, 19:34 | #7 |
| HiJackThis Log-File/Problem mit I-net Explorer Ok, hier sind sie, sind echt nicht viele: Volume in Laufwerk C: hat keine Bezeichnung. Volumeseriennummer: 2443-A0EF Verzeichnis von C:\WINDOWS\system32 06.05.2006 11:10 387 close.bmp 06.05.2006 11:10 387 insurance.bmp 06.05.2006 11:10 387 spyware.bmp 06.05.2006 11:10 387 xxx.bmp 06.05.2006 11:10 387 pharmacy.bmp 06.05.2006 11:10 387 dating.bmp 06.05.2006 11:10 387 gambling.bmp 06.05.2006 11:10 387 idesk.conf 21.04.2006 15:14 2.206 wpa.dbl 07.04.2006 20:34 9.216 Thumbs.db 06.04.2006 21:48 5.143.456 MRT.exe 05.04.2006 15:26 380.960 perfh009.dat 05.04.2006 15:26 53.374 perfc009.dat 05.04.2006 15:26 391.610 perfh007.dat 05.04.2006 15:26 64.190 perfc007.dat 05.04.2006 15:26 900.506 PerfStringBackup.INI 05.04.2006 15:23 164.320 FNTCACHE.DAT 05.04.2006 13:54 269 spupdwxp.log 30.03.2006 11:26 1.492.480 shdocvw.dll 30.03.2006 03:16 18.944 xpsp3res.dll 23.03.2006 22:34 3.074.560 mshtml.dll 23.03.2006 21:14 1.140 qtplugin.log 18.03.2006 13:09 615.424 urlmon.dll 17.03.2006 11:11 679.424 inetcomm.dll 17.03.2006 06:03 8.493.056 shell32.dll 17.03.2006 02:38 28.672 verclsid.exe 12.03.2006 18:35 54.784 RBQT350.DLL 12.03.2006 18:35 60.416 rbap350.dll 12.03.2006 18:35 39.936 RBShell350.dll 12.03.2006 18:35 18.944 ecrypt.dll 12.03.2006 18:35 25.600 ecryptstrong.dll 12.03.2006 18:35 170.496 plugin.dll 12.03.2006 18:35 105.472 charset.dll 10.03.2006 06:09 5.533.696 wmp.dll 04.03.2006 05:34 664.064 wininet.dll 04.03.2006 05:34 474.624 shlwapi.dll 04.03.2006 05:34 448.512 mshtmled.dll 04.03.2006 05:34 146.432 msrating.dll 04.03.2006 05:34 39.424 pngfilt.dll 04.03.2006 05:34 532.480 mstime.dll 04.03.2006 05:34 96.768 inseng.dll 04.03.2006 05:34 205.312 dxtrans.dll 04.03.2006 05:34 1.056.256 danim.dll 04.03.2006 05:34 251.392 iepeers.dll 04.03.2006 05:34 55.808 extmgr.dll 04.03.2006 05:34 1.022.976 browseui.dll 04.03.2006 05:34 152.064 cdfview.dll Liebe Grüße! |
08.05.2006, 21:00 | #8 |
| HiJackThis Log-File/Problem mit I-net Explorer Hallo nochmal, Ich will mich zukünftig deutlich ausdrücken Ich will mich zukünftig deutlich ausdrücken,ich will mich.... Also ganz vorsichtig jetzt : Du erhältst mit der datfind.bat vier Log`s. Diese vier Log`reduzierst du auf die letzten drei Monate. Dann stellst du alle vier reduzierte Log`s hier vor. Gehen sie nicht in einen Beitrag, machst du eben zwei Beiträge. Dann mußt du allerdings auf einen der Großmeister der Logleserei warten... Das können nämlich nicht viele,mich eingeschlossen... Solltest du anfangen hinten runter zu rutschen,ist ein neuer Beitrag mit "ähem,räusper,könnte mal jemand guggen" durchaus in Ordnung Irrlicht |
08.05.2006, 21:25 | #9 |
| HiJackThis Log-File/Problem mit I-net Explorer Hallo, auch wenn ich mich jetzt nicht als "Großmeister der Logleserei" bezeichnen würde, werde ich mal einen (oder auch zwei ) Halbsätze dazu sagen. Erstmal prinzipiell, bei dieser Art der Verseuchung ist ein Neuaufsetzen die sicherste Maßnahme, denn immerhin verwendet der Schädling Rootkittechnologie um sich zu tarnen und ich kann dir nicht versprechen das wir bei der Beseitigung wirklich alles erwischen. Wenn du jetzt doch, entgegen meines anratens, bereinigen willst solltest du folgendermaßen vorgehen: 1.) Benenne mittels der Rename Funktion von Blacklight folgende Dateien um: c:\WINDOWS\system32\csfpr.exe c:\WINDOWS\system32\filesafer23.exe c:\WINDOWS\system32\pppcgm.exe c:\WINDOWS\system32\dmpqz.exe die findest du dann unter c:\WINDOWS\system32\csfpr.exe.ren . . . diese Dateien löschst du dann. Dann fixt du folgende Einträge mit hijackThis: O4 - HKLM\..\Run: [dmvmp.exe] C:\WINDOWS\System32\dmvmp.exe O4 - HKLM\..\Run: [NAVNet] "C:\WINDOWS\System32\dgprpsetup.exe" /m O4 - HKLM\..\Run: [TemplateDongle] BoundRec.exe O4 - HKLM\..\Run: [startman] ERTYDF.exe O4 - HKLM\..\Run: [bec1eb016bb] C:\WINDOWS\System32\bec1eb016bb.exe O4 - HKLM\..\Run: [dmvmp.exe] C:\WINDOWS\System32\dmvmp.exe alle O17 Einträge (es ist möglich das du danach deinen Internetzugang neu einrichten musst) außerdem löschst du noch folgende Dateien (alle im System32 Ordner zu finden): 06.05.2006 11:10 387 close.bmp 06.05.2006 11:10 387 insurance.bmp 06.05.2006 11:10 387 spyware.bmp 06.05.2006 11:10 387 xxx.bmp 06.05.2006 11:10 387 pharmacy.bmp 06.05.2006 11:10 387 dating.bmp 06.05.2006 11:10 387 gambling.bmp 06.05.2006 11:10 387 idesk.conf Danach läßt du außerdem noch folgendes Tool über das System laufen, falls ein Logfile erstellt wird, postest du es. Außerdem postest du danach nochmal ein HijackThis Logfile. Grüße Wildone |
08.05.2006, 21:31 | #10 |
| HiJackThis Log-File/Problem mit I-net Explorer @ FashionBabe1989: Bitte entschuldige, daß ich mich nicht mehr um Dich gekümmert habe; einer meiner Hunde hat sich verletzt und ich bin erst vorhin vom Tierarzt gekommen. Aber wie ich sehe, bist du in guten Händen. Gruß cacatoa @ irrlicht und Wildone: thx
__________________ Der Mensch sollte eine Hundeseele haben |
08.05.2006, 21:38 | #11 | |
| HiJackThis Log-File/Problem mit I-net Explorer Hallo, Zitat:
Grüße Wildone |
08.05.2006, 22:18 | #12 | |
| HiJackThis Log-File/Problem mit I-net ExplorerZitat:
Ich mach keinen Mist... ich halt mich nämlich geschlossen.... Du bist der Großmeister... @cacatoa du könntest mal im Cafe vorbei schauen und deine Hunde vorstellen..... Irrlicht |
09.05.2006, 08:02 | #13 |
| HiJackThis Log-File/Problem mit I-net Explorer Guten Morgen, Ihr Lieben! 1. Ihr macht keinen Mist und Wildones Rat sollte für FashionBabe die Lösung sein. 2. Wenn es mir zeitlich möglich ist, folge ich gerne der Einladung ins Nachtcafe und werde Euch meine Hunde vorstellen. Also, bis dann cacatoa
__________________ Der Mensch sollte eine Hundeseele haben |
09.05.2006, 14:04 | #14 | |
| HiJackThis Log-File/Problem mit I-net Explorer Hi! Also, ich möchte mich erst einmal bedanken, dass ihr mir so lieb helft und vor allem nicht die Gedult verliert! So und ich habe mich dann an Wildone's anleitung versucht, wie es mir hier geraten wurde, allerdings hat das nicht ganz so geklappt wie ich es wollte... Zitat:
Die 04 und die 017 habe ich alle gefixt, und die Dateien aus dem System 32-Ordner auch. (Und das I-net klappt auch noch puh!) Ich hab dann obwohl das mit dem Löschen nicht geklappt hat, alles andere gemacht, was du mir geschrieben hattest. Musste erst mal gucken wie ich in diesen Abgesicherten Modus komme, muss zugeben, dass ich gar nicht wusset, was das ist (peinlich), hat aber nach dem durchlesen einiger anleitungen geklappt Und hier das Remove-Logfile: Registry Log file generated by *** ETRemover - V.2.1.2 *** 09.05.2006 - 14:51:18 System info: System running in: Safe Mode OS Platform: Microsoft Windows 2000 OS Version: 5.01.2600 OS Update: Service Pack 2 CPU Maker: GenuineIntel CPU Model: x86 Family 15 Model 3 Stepping 3 CPU Speed: 2526 MHz Running processes: [system process] [SYSTEM] system [SYSTEM] smss.exe [\SystemRoot\System32\smss.exe] csrss.exe [\??\C:\WINDOWS\system32\csrss.exe] winlogon.exe [\??\C:\WINDOWS\system32\winlogon.exe] services.exe [C:\WINDOWS\system32\services.exe] lsass.exe [C:\WINDOWS\system32\lsass.exe] svchost.exe [C:\WINDOWS\system32\svchost.exe] svchost.exe [C:\WINDOWS\system32\svchost.exe] svchost.exe [C:\WINDOWS\system32\svchost.exe] explorer.exe [C:\WINDOWS\Explorer.EXE] etremover_v212.exe [C:\Dokumente und Einstellungen\Internet\Eigene Dateien\Programme\Remover\ETRemover_v212.exe] ------------------------------------------ HKLM -> UserInit in NT: DWORD: AutoRestartShell = 1 DefaultDomainName = KATRIN-SPARA2LC DefaultUserName = Internet LegalNoticeCaption = LegalNoticeText = PowerdownAfterShutdown = 0 ReportBootOk = 1 Shell = Explorer.exe ShutdownWithoutLogon = 0 Userinit = C:\WINDOWS\system32\userinit.exe, VmApplet = rundll32 shell32,Control_RunDLL "sysdm.cpl" DWORD: SfcQuota = -1 allocatecdroms = 0 allocatedasd = 0 allocatefloppies = 0 cachedlogonscount = 10 DWORD: forceunlocklogon = 0 DWORD: passwordexpirywarning = 14 scremoveoption = 0 DWORD: AllowMultipleTSSessions = 1 DWORD: LogonType = 1 Background = 0 0 0 DebugServerCommand = no DWORD: SFCDisable = 0 WinStationsDisabled = 0 DWORD: HibernationPreviouslyEnabled = 1 DWORD: ShowLogonOptions = 1 AltDefaultUserName = Internet AltDefaultDomainName = KATRIN-SPARA2LC ------------------------------------------ HKCU -> UserInit in NT: ParseAutoexec = 1 ExcludeProfileDirs = Lokale Einstellungen;Temporary Internet Files;Verlauf;Temp DWORD: BuildNumber = 2600 ------------------------------------------ HKLM -> UserInit: * Registry key not found * ------------------------------------------ HKCU -> UserInit in NT: * Registry key not found * ------------------------------------------ Running processes in NT / HKLM -> RUN (Autorun entries from Registry): * Registry key not found * ------------------------------------------ Running processes in HKLM -> RUN (Autorun entries from Registry): RemoteControl = "C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe" SoundMan = SOUNDMAN.EXE AGRSMMSG = AGRSMMSG.exe NeroFilterCheck = C:\WINDOWS\system32\NeroCheck.exe QuickTime Task = "C:\Programme\QuickTime\qttask.exe" -atboottime type32 = "C:\Programme\Microsoft IntelliType Pro\type32.exe" IntelliPoint = "C:\Programme\Microsoft IntelliPoint\point32.exe" ICQ Lite = C:\Programme\ICQLite\ICQLite.exe -minimize avgnt = "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min Adobe Photo Downloader = "C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe" ------------------------------------------ Running processes in HKLM -> RUNONCE (Autorun entries from Registry): * No values found * ------------------------------------------ Running processes in HKLM -> RUNONCEEX (Autorun entries from Registry): * No values found * ------------------------------------------ Running processes in HKLM -> RUNSERVICES (Autorun entries from Registry): * No values found * ------------------------------------------ Running processes in HKLM -> RUNSERVICESONCE (Autorun entries from Registry): * No values found * ------------------------------------------ Running processes in NT / HKCU -> RUN (Autorun entries from Registry): * Registry key not found * ------------------------------------------ Running processes in HKCU -> RUN (Autorun entries from Registry): CTFMON.EXE = C:\WINDOWS\system32\ctfmon.exe MSMSGS = "C:\Programme\Messenger\msmsgs.exe" /background ------------------------------------------ Running processes in HKCU -> RUNONCE (Autorun entries from Registry): * No values found * ------------------------------------------ Running processes in HKCU -> RUNONCEEX (Autorun entries from Registry): * Registry key not found * ------------------------------------------ Running processes in HKCU -> RUNSERVICES (Autorun entries from Registry): * Registry key not found * ------------------------------------------ Running processes in HKCU -> RUNSERVICESONCE (Autorun entries from Registry): * Registry key not found * ------------------------------------------ Running processes in HKLM -> Browser Helper Objects: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} * No values in SubKey * {53707962-6F74-2D53-2644-206D7942484F} * No values in SubKey * {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} * No values in SubKey * {B56A7D7D-6927-48C8-A975-17DF180C71AC} * No values in SubKey * ------------------------------------------ Programs in HKLM -> Common Startup: Adobe Reader - Schnellstart.lnk Erinnerungen für Microsoft Works-Kalender.lnk FRITZ!DSL Startcenter.lnk MA111 Configuration Utility.lnk Microsoft Office.lnk WinZip Quick Pick.lnk ------------------------------------------ Und Hijack-Logfile: Logfile of HijackThis v1.99.1 Scan saved at 14:59:41, on 09.05.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\FRITZ!DSL\IGDCTRL.EXE C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4ss.exe C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4gui.exe C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe C:\Programme\Spyware Doctor\sdhelp.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\wdfmgr.exe C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\AGRSMMSG.exe C:\Programme\Microsoft IntelliType Pro\type32.exe C:\Programme\Microsoft IntelliPoint\point32.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe C:\Programme\FRITZ!DSL\StCenter.exe C:\Programme\NETGEAR\MA111 Configuration Utility\wlancfg4.exe C:\WINDOWS\System32\alg.exe C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4gui.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\***\Eigene Dateien\Programme\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O4 - HKLM\..\Run: [RemoteControl] "C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [type32] "C:\Programme\Microsoft IntelliType Pro\type32.exe" O4 - HKLM\..\Run: [IntelliPoint] "C:\Programme\Microsoft IntelliPoint\point32.exe" O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ? O4 - Global Startup: FRITZ!DSL Startcenter.lnk = C:\Programme\FRITZ!DSL\StCenter.exe O4 - Global Startup: MA111 Configuration Utility.lnk = ? O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: WinZip Quick Pick.lnk = C:\WinZip\WZQKPICK.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Housecall ActiveX 6.5) - http://us-housecall.trendmicro-europe.com/housecall/applet/html/native/x86/win32/activex/hcImpl.cab O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe (file missing) O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE O23 - Service: CA License Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe O23 - Service: CA License Server (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: Sunbelt Kerio Personal Firewall 4 (KPF4) - Sunbelt Software - C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4ss.exe O23 - Service: Event Log Watch (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools - C:\Programme\Spyware Doctor\sdhelp.exe Liebe Grüße! |
09.05.2006, 14:10 | #15 |
| HiJackThis Log-File/Problem mit I-net Explorer Hallo, poste mal bitte ein aktuelles Logfile von F-Secure Blacklight. Grüße Wildone |
Themen zu HiJackThis Log-File/Problem mit I-net Explorer |
adobe, adobe reader, antivir, aufrufe, avira, bho, browser, computer, cyberlink, downloader, dsl, einstellungen, excel, google, helfen, hijack, hijackthis, internet, internet explorer, logfile, monitor, netgear, pc tools spyware doctor, problem, rundll, software, solution, spyware, system, unknown file in winsock lsp, windows, windows xp |