|
Log-Analyse und Auswertung: Brauch Hilfe,IE öffnet ungewollt Seiten,http://540.filost.com/randomsites/banner.aspxWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
27.07.2006, 18:41 | #1 |
| Brauch Hilfe,IE öffnet ungewollt Seiten,http://540.filost.com/randomsites/banner.aspx Hallo, habe mich beim board angemeldet weil ich hilfe brauche. ich bin nicht so fit in sachen pc. wenn ich IE öffne, öffnen sich über im thema genannte site 1 von 2 oder 3 sites. Vorerst zur erklärung: ich habe ein notebook (acer), gehe via wlan und dsl ins netz. meinen router habe ich passwort-gesichert(daran dürfte es nicht liegen denke ich). Ich habe zonealarm installiert. Ich habe folgendes Problem: Wenn ich mal nicht mit firefox sondern mit IE ins netz gehe öffnen sich ungewollt eine von 3 sites, undzwar über http://540.filost.com/randomsites/banner.aspx öffnet sich z b http://adultfriendfinder.com/search/g778944&override=1&ip=auto&age=18-41 oder noch irgendetwas mit www.playeurolotto...... . Ich bin dem natürlich mal etwas nachgegangen. wenn ich das notebook hochfahre und den IE öffne bevor das nb automatisch die verbindung über wlan aufgebaut hat, öffnen sich automatisch neben der about:blank-site 2 gleiche sites mit der adresse http://www7.logih.com/777/help.asp Wenn die wlan-verbindung steht öffnet sich am anfang nur eine der vorher genannten sites. ich denke dass sich vielleicht auch über http://www7.logih.com/777/help.asp die andere site/s aufbauen und es so schnell geht dass man es nicht mitbekommt. Außerdem ist etwas mit der automatischen wlan netzverkverbindung komisch, habe ich den eindruck: wenn das nb hochgefahren ist baut es wie bei allen anderen pcs nach kurzer zeit die drahtlose Netzwerkverbindung auf. kurz darauf öffnet sich über dem netzwerksymbol wieder das kleine fenster und meldet `drahtlose Netzwerkverbindung nicht mehr verfügbar`. kurz darauf wieder das fenster und die verbindung ist wieder hergestellt. ich vermute das hängt evt auch damit zusammen. noch ein problem während nutzung von ie: ab und zu kommt die meldung `Das Programm reagiert nicht Klicken sie auf Abbrechen...usw sofort beenden Abbrechen` Kurz darauf geht die taskeiste mal kurz weg. Alles etwas komisch. das war die ausführliche beschreibung. ich hoffe es hat nicht zuviel genervt. Ich habe natürlich gegoogelt und mich informiert. Dabei bin ich aufs trojanerboard gestoßen. Hab mir gestern hjt gedownloadet. ich hoffe ihr könnt mir helfen. ich wäre sehr dankbar. hier der file, eben vom desktop ausgeführt: Logfile of HijackThis v1.99.1 Scan saved at 19:37:17, on 27.07.2006 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\igfxtray.exe C:\WINDOWS\System32\hkcmd.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\AGRSMMSG.exe C:\Programme\ltmoh\Ltmoh.exe C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE C:\Programme\CyberLink\PowerDVD\PDVDServ.exe C:\Programme\Apoint2K\Apoint.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Program Files\Media Gateway\MediaGateway.exe C:\Programme\QuickTime\qttask.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Zone Labs\ZoneAlarm\zonealarm.exe C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe C:\Programme\CASIO\Photo Loader\Plauto.exe C:\Programme\USB-Access\usb_engine.exe C:\Programme\Apoint2K\Apntex.exe C:\WINDOWS\system32\ZONELABS\vsmon.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\Dokumente und Einstellungen\***\Desktop\hijackthis\HijackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://global.acer.com R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://global.acer.com/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {1D7E3B41-23CE-469B-BE1B-A64B877923E1} - C:\PROGRA~1\SEARCH~2\SEARCH~1.DLL O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\MSDXM.OCX O3 - Toolbar: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O4 - HKLM\..\Run: [LaunchApp] Alaunch O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [LtMoh] C:\Programme\ltmoh\Ltmoh.exe O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [salm] c:\temp\salm.exe O4 - HKLM\..\Run: [Internet Optimizer] "C:\Program Files\Internet Optimizer\optimize.exe" O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [Media Gateway] C:\Program Files\Media Gateway\MediaGateway.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [SAHBundle] C:\DOKUME~1\TEENA&~1\LOKALE~1\Temp\bundle.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - Global Startup: ZoneAlarm.lnk = C:\Programme\Zone Labs\ZoneAlarm\zonealarm.exe O4 - Global Startup: EPSON Status Monitor 3 Environment Check 2.lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE O4 - Global Startup: Photo Loader resident.lnk = C:\Programme\CASIO\Photo Loader\Plauto.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-24.cab O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34546} - C:\WINDOWS\System32\vbsys2.dll O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe O23 - Service: USB-Access Engine (USBAccessEngine) - Unknown owner - C:\Programme\USB-Access\usb_engine.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZONELABS\vsmon.exe |
27.07.2006, 19:31 | #2 | |||||||
| Brauch Hilfe,IE öffnet ungewollt Seiten,http://540.filost.com/randomsites/banner.aspx Hallo,
__________________endlich mal jemand, der sich an die Nutzungsbedingungen hält. Aus deiner Beschreibung und deinem HjT-Logfile kann ich entnehmen, dass sich auf deinem PC verschiedene Schädlinge befinden. Prinzipiell ist ein komplettes Neuaufsetzen des befallenen Systems in einem solchen Fall die sicherste, bzw. die einzig 100%ig sichere Lösung! Näheres dazu findest du auch in meiner Signatur verlinkt. Dennoch ein paar Infos zu den Schädlingen, die ich deinem Logfile entnehmen kann - ob es die einzigen sind, lässt sich schwer feststellen, da HjT nur die gängigsten "Verstecke" von Malware auflistet. Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Alles in allem handelt es sich bei den sichtbaren Dingen nicht um die gefährlicheste Malware, aber dennoch sind weitere Manipulationen am System nicht auszuschließen. Zudem ergibt sich ein weiteres schwerwiegendes Problem: Deinem System fehlen sehr viele Sicherheitsaktualisierungen - das Service Pack 2 für WinXP gibt es nun schon mehrere Jahre. Wenn man nun die verschiedenen Schädlinge und das ungepatchte System zusammen betrachtet, läuft es leider zwangsläufig auf ein Neuaufsetzen gemäß der oben verlinkten Anleitung hinaus. |
27.07.2006, 21:56 | #3 |
| Brauch Hilfe,IE öffnet ungewollt Seiten,http://540.filost.com/randomsites/banner.aspx Hallo Haui45,
__________________vielen Dank für die schnelle antwort. ich habe mal nach deiner verlinkten anleitung gesehen. irgendwo steht dann: Q: Was bedeutet neuaufsetzen? dann 2 links: faq-partitionieren windows neu oder... was davon sollte ich tun? allerdings befürchte ich dass ich es nicht alleine hinbekomme. da stehen so viele dinge von denen ich noch nie etwas gehört habe bzw. die ich nicht verstehe. ich habe angst bei so einer aktion was falsch zu machen so dass nachher nichts mehr richtig funktioniert. meine ersten fragen: was passiert mit meinen dateien auf dem pc(z b fotos)? muss ich mir die daten zb auf cd brennen? was passiert mit den programmen die installiert sind? wenn die alle gelöscht werden müsste ich mir die alle neu besorgen. ich hab nicht so viele sachen drauf. ein bekannter hat mir dinge gegebe wie z b open office usw. wie lange dauert sowas bzw wieviel arbeit ist es? ich denke fast am einfachsten wäre es meine daten zu speichern und alles platt zu machen und mir dann die paar programme die ich brauche irgendwo neu zu besorgen. bei dem notebook war als ich es gekauft habe windows xp home edition dabei. sonst keine weitere software. wäre froh um rat! ich sehe morgen nachmittag mal nach einer antwort. danke |
28.07.2006, 13:43 | #4 | |||
| Brauch Hilfe,IE öffnet ungewollt Seiten,http://540.filost.com/randomsites/banner.aspxZitat:
Zitat:
Zitat:
Kleiner Tipp am Rande: Vergiss bei der Sicherung der Daten nicht Dinge wie E-Mails, Bookmarks, Spielstände usw. Sowas ist nämlich wirklich ärgerlich. ;) |
04.08.2006, 16:30 | #5 |
| Brauch Hilfe,IE öffnet ungewollt Seiten,http://540.filost.com/randomsites/banner.aspx Hallo, der Blitz hat bei uns eingeschlagen und einiges lahm gelegt u a internet. kann mich jetzt wieder mit dem problem befassen. vielen dank für die mühe. wenn ich noch fragen habe melde ich mich nochmal. towi |
08.08.2006, 18:14 | #6 |
| Brauch Hilfe,IE öffnet ungewollt Seiten,http://540.filost.com/randomsites/banner.aspx Hallo, da sich mein Problem mit dem von dem Ersteller dieses Themas sehr ähnelt, poste ich mein Problem nun auch mal in diesem Thread. Bei mir öffnen sich immer wieder ungewollt Internetseiten. ich habe keine ahnung warum und habe sowas auch noch nie erlebt. das betriebssystem ist windows xp prof., browser ist firefox 1.5.0.6, ins internet gehts über einen router (kein wlan). so, ich hoffe ich habe nichts vergessen. nun noch die logfile von hjt: Logfile of HijackThis v1.99.1 Scan saved at 18:57:09, on 08.08.2006 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Sygate\SPF\smc.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\ATKKBService.exe C:\Programme\WinAntiVirus Pro 2006\FWSvc.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\RunDll32.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\12018SC Multimedia Mouse Driver\MouseDrv.exe D:\programme\ICQLite\ICQLite.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Dokumente und Einstellungen\unbekannt\Desktop\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R3 - URLSearchHook: (no name) - _{855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file) R3 - URLSearchHook: (no name) - _{08D9B5A0-2332-70EC-11F8-2C2753FCE8C4} - (no file) F2 - REG:system.ini: Shell=Explorer.exe, C:\WINDOWS\System32\hnhjk.exe F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,sinnufn.exe O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file) O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [WireLessMouse] C:\Programme\12018SC Multimedia Mouse Driver\StartAutorun.exe MouseDrv.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: &ICQ Toolbar Search - res://D:\programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar2.dll/cmwordtrans.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\programme\ICQLite\ICQLite.exe O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O15 - Trusted Zone: *.sxload.com O16 - DPF: {5526B4C6-63D6-41A1-9783-0FABF529859A} - mk:@MSITStore:C:\DOKUME~1\UNBEKA~1\LOKALE~1\Temp\mma.chm::/joysavsht.cab O16 - DPF: {F919FBD3-A96B-4679-AF26-F551439BB5FD} - mk:@MSITStore:C:\DOKUME~1\UNBEKA~1\LOKALE~1\Temp\winfix.chm::/SystemDoctor2006FreeInstall.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{001CFDCE-6582-44D3-A104-FBD8B650B2B9}: NameServer = 192.168.1.1 O17 - HKLM\System\CS1\Services\Tcpip\..\{001CFDCE-6582-44D3-A104-FBD8B650B2B9}: NameServer = 192.168.1.1 O17 - HKLM\System\CS2\Services\Tcpip\..\{001CFDCE-6582-44D3-A104-FBD8B650B2B9}: NameServer = 192.168.1.1 O17 - HKLM\System\CS3\Services\Tcpip\..\{001CFDCE-6582-44D3-A104-FBD8B650B2B9}: NameServer = 192.168.1.1 O20 - AppInit_DLLs: NVDESK32.DLL C:\WINDOWS\System32\dllhost.dll O20 - Winlogon Notify: Applets - C:\WINDOWS\system32\kt0ul7d91.dll O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe O23 - Service: Firewall service (FWSvc) - WinSoftware, Ltd. - C:\Programme\WinAntiVirus Pro 2006\FWSvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Programme\Sygate\SPF\smc.exe ich hoffe der pc is noch in irgendeiner art und weise zu retten ohne das system neu aufzusetzen. vielen dank schonmal im vorraus. |
08.08.2006, 18:32 | #7 | |
| Brauch Hilfe,IE öffnet ungewollt Seiten,http://540.filost.com/randomsites/banner.aspx @greel Zitat:
1. Wenn du keine hilfreichen Sätze für Thread-Öffner (TO) posten kannst, darfst du in seinem Thread gar nichts schreiben. Auch wenn dein Problem, deiner Meinung nach, ähnlich aussieht. Öffne bitte nächstes Mal deinen eigenen Thread. Beachte bitte auch die NUBs: 1. Bevor Du postest, benutze Google sowie die Boardsuche und informiere Dich über Dein Problem. Du bist erfahrungsgemäß nicht der erste, der diese Frage stellt. 2. Wenn dein Problem absolut identisch dem hier diskutierten ist, ist auch die Lösung gleich. Bitte NUB lesen: 1....Arbeite die empfohlenen Maßnahmen durch.= arbeite den Posting von Haui45 durch. |
08.08.2006, 19:06 | #8 |
| Brauch Hilfe,IE öffnet ungewollt Seiten,http://540.filost.com/randomsites/banner.aspx ok, danke für den hinweis. ich werde es die nächsten male beachten. gruß |
Themen zu Brauch Hilfe,IE öffnet ungewollt Seiten,http://540.filost.com/randomsites/banner.aspx |
adobe, adobe reader, anfang, bho, cyberlink, desktop, drivers, druck, dsl, einstellungen, explorer, firefox, hijack, hijackthis, hängt, internet, internet explorer, launch, monitor, mozilla, mozilla firefox, pop-up-blocker, problem, programm, sich automatisch, software, system, systemcheck, temp, windows, windows xp, wlan, öffnet |