Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Könnten mir helfen?

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 16.08.2006, 11:22   #1
eric1973
 
Könnten mir helfen? - Standard

Könnten mir helfen?



Hallo zusammen,da ich hier neu bin und ich kenne mich mit Hijackthis nicht aus. darum wollte ich eure hilfe in anspruch nehmen. Ich habe folgendes Problem es kommen seit kurzer Zeit immer wenn ich eine Internetseite offe vor, das sich eine Webeseite öffent. Habe mir HijackThis meine Rechner gascannt Hier ist eine Logfile.

Logfile of HijackThis v1.99.1
Scan saved at 11:45:27, on 16.08.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\E_S00RP1.EXE
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\Programme\OSD\OSD.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9CE.EXE
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Dokumente und Einstellungen\Nanni\Startmenü\Programme\Autostart\Printkey.exe
c:\progra~1\intern~1\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\Nanni\LOKALE~1\Temp\Rar$EX00.073\HijackThis.exe

O2 - BHO: XBTP05231 - {031F120A-BBAF-45d8-B306-375F2A6B9398} - C:\PROGRA~1\ALCOHO~1\ALCOHO~2\a120_tb.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {15FB06CE-94E8-81E8-230B-D0BC21A58F9F} - C:\DOKUME~1\Nanni\ANWEND~1\OWNSME~1\View cast.exe
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: Alcohol Soft - Alcohol 120% Toolbar - {1CE4EE89-2D5C-4361-AF3B-D902AB545381} - C:\Programme\Alcohol Soft\Alcohol 120% Toolbar\a120_tb.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [OSD] C:\Programme\OSD\OSD.EXE
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [\\kay-3cim5tvnrnh\EPSON Stylus Photo RX420 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9CE.EXE /P49 "\\kay-3cim5tvnrnh\EPSON Stylus Photo RX420 Series" /O6 "USB001" /M "Stylus Photo RX420"
O4 - HKLM\..\Run: [\\kay\EPSON Stylus Photo RX420 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9CE.EXE /P37 "\\KAY\EPSON Stylus Photo RX420 Series" /O6 "USB001" /M "Stylus Photo RX420"
O4 - HKLM\..\Run: [FinePrint Dispatcher v5] "C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe" /source=HKLM
O4 - HKLM\..\Run: [Automatisch EPSON Stylus Photo RX420 Series auf kay] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9CE.EXE /P51 "Automatisch EPSON Stylus Photo RX420 Series auf kay" /O16 "\\KAY\kaydrucker" /M "Stylus Photo RX420"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [HideWarnTrustFlap] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\eq wave hide warn\plantype.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [curb math] C:\DOKUME~1\Nanni\ANWEND~1\DOWNLO~1\MAILTHUNK.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_7 -reboot 1
O4 - Startup: Printkey.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: Mobilen Favoriten erstellen - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\inetrepl.dll
O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {11260943-421B-11D0-8EAC-0000C07D88CF} (iPIX ActiveX Control) - http://www.ipix.com/viewers/ipixx.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1094809652436
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: EPSON V3 Service2(03) (EPSON_PM_RPCV2_01) - SEIKO EPSON CORPORATION - C:\WINDOWS\system32\E_S00RP1.EXE
O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

könnte ihr mir sagen was ich machen kann. Danke

Alt 16.08.2006, 11:41   #2
nochdigger
 
Könnten mir helfen? - Standard

Könnten mir helfen?



mOIn eric1973,
du hast dir, soviel ich sagen kann, den Swizzor eingefangen.

Netpumper war so freundlich dir diesen Werbetrojaner mitzubringen,
darum wechsle bei ausgeschalteter Systemwiederherstellung in den abgesichten Modus (beim Windowsstart F8 drücken).

Deinstalliere den Netpumper und wenn dann noch vorhanden, lösche den Ordner.

Die Relevanten Einträge für dich sind :
O2 - BHO: (no name) - {15FB06CE-94E8-81E8-230B-D0BC21A58F9F} - C:\DOKUME~1\Nanni\ANWEND~1\OWNSME~1\View cast.exe
O4 - HKLM\..\Run: [HideWarnTrustFlap] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\eq wave hide warn\plantype.exe
O4 - HKCU\..\Run: [curb math] C:\DOKUME~1\Nanni\ANWEND~1\DOWNLO~1\MAILTHUNK.exe

Die Anleitung findest du hier :Swizzor entfernen

Anschließend lade dir den Ccleaner
und lasse ihn alles löschen was er findet.
Poste ein neues HijackThis Log.
MFG
__________________


Alt 16.08.2006, 18:11   #3
eric1973
 
Könnten mir helfen? - Standard

Könnten mir helfen?



Hallo,

leider habe ich immer noch das Problem, die Werbeseite öffnen sich immer noch obwohl ich alles gemacht habe.

Gruß eric1973
__________________

Alt 16.08.2006, 18:13   #4
nochdigger
 
Könnten mir helfen? - Standard

Könnten mir helfen?



mOIn auch
ich vermisse das neue Log von HijackThis
MFG

Alt 16.08.2006, 18:20   #5
eric1973
 
Könnten mir helfen? - Standard

Könnten mir helfen?



sorry

Logfile of HijackThis v1.99.1
Scan saved at 19:03:41, on 16.08.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\Programme\OSD\OSD.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Dokumente und Einstellungen\Nanni\Startmenü\Programme\Autostart\Printkey.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\E_S00RP1.EXE
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\Internet Explorer\iexplore.exe
c:\progra~1\intern~1\iexplore.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\Nanni\LOKALE~1\Temp\Rar$EX00.953\HijackThis.exe

O2 - BHO: XBTP05231 - {031F120A-BBAF-45d8-B306-375F2A6B9398} - C:\PROGRA~1\ALCOHO~1\ALCOHO~2\a120_tb.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {15FB06CE-94E8-81E8-230B-D0BC21A58F9F} - C:\DOKUME~1\Nanni\ANWEND~1\OWNSME~1\View cast.exe
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: Alcohol Soft - Alcohol 120% Toolbar - {1CE4EE89-2D5C-4361-AF3B-D902AB545381} - C:\Programme\Alcohol Soft\Alcohol 120% Toolbar\a120_tb.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [OSD] C:\Programme\OSD\OSD.EXE
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [FinePrint Dispatcher v5] "C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe" /source=HKLM
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_7 -reboot 1
O4 - HKCU\..\Run: [curb math] C:\DOKUME~1\Nanni\ANWEND~1\DOWNLO~1\MAILTHUNK.exe
O4 - Startup: Printkey.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: Mobilen Favoriten erstellen - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\inetrepl.dll
O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: EPSON V3 Service2(03) (EPSON_PM_RPCV2_01) - SEIKO EPSON CORPORATION - C:\WINDOWS\system32\E_S00RP1.EXE
O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe


Alt 16.08.2006, 18:45   #6
nochdigger
 
Könnten mir helfen? - Standard

Könnten mir helfen?



mOIn
sei nicht böse, aber hattest du verständnisprobleme mit der Anleitung die ich die verlinkt habe ?
wenn ja sag es ruhig und stelle Fragen.

MFG

Alt 16.08.2006, 18:59   #7
eric1973
 
Könnten mir helfen? - Standard

Könnten mir helfen?



Hallo, eine Fragen habe ich schon noch. Es wird immer von Systemwiederherstellung gesprochen. wie sieht das denn aus,wenn ich windows 2000 habe, kann ich dort auch die Systemwiederherstellung deaktivieren?

Gruß Eric1973

Alt 16.08.2006, 23:58   #8
dartus
 
Könnten mir helfen? - Standard

Könnten mir helfen?



Hallo,

eine Systemwiederherstellung bittet Win2000 nicht an, geh nochmal nach der von "nochdigger" verlinkter Anleitung vor.

dartus
__________________
Kein Support per PN

Alt 17.08.2006, 11:08   #9
eric1973
 
Könnten mir helfen? - Standard

Könnten mir helfen?



Hallo, jetzt habe ich alles gemacht was in der Anleitung aufgeführt worden ist. das einzige was ich nicht durchführen konnte ist das Löschen der *.Job Dateien. und wenn ich auf der Pandaseite meinen Rechner Scannen lasse habe ich was ich immer noch einen Trojaner befund. und die Werbeseiten kommen immer noch.

Logfile of HijackThis v1.99.1
Scan saved at 12:02:49, on 17.08.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\Programme\OSD\OSD.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
c:\progra~1\intern~1\iexplore.exe
C:\Dokumente und Einstellungen\Nanni\Startmenü\Programme\Autostart\Printkey.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\E_S00RP1.EXE
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\Nanni\LOKALE~1\Temp\Rar$EX00.698\HijackThis.exe

O2 - BHO: XBTP05231 - {031F120A-BBAF-45d8-B306-375F2A6B9398} - C:\PROGRA~1\ALCOHO~1\ALCOHO~2\a120_tb.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: Alcohol Soft - Alcohol 120% Toolbar - {1CE4EE89-2D5C-4361-AF3B-D902AB545381} - C:\Programme\Alcohol Soft\Alcohol 120% Toolbar\a120_tb.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [OSD] C:\Programme\OSD\OSD.EXE
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [FinePrint Dispatcher v5] "C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe" /source=HKLM
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_7 -reboot 1
O4 - HKCU\..\Run: [curb math] C:\DOKUME~1\Nanni\ANWEND~1\DOWNLO~1\MAILTHUNK.exe
O4 - Startup: Printkey.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: Mobilen Favoriten erstellen - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\inetrepl.dll
O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: EPSON V3 Service2(03) (EPSON_PM_RPCV2_01) - SEIKO EPSON CORPORATION - C:\WINDOWS\system32\E_S00RP1.EXE
O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Alt 17.08.2006, 11:15   #10
nochdigger
 
Könnten mir helfen? - Standard

Könnten mir helfen?



mOIn eric1973,
(bleib ruhig)
einen hab ich noch
O4 - HKCU\..\Run: [curb math] C:\DOKUME~1\Nanni\ANWEND~1\DOWNLO~1\MAILTHUNK.exe
der ist immer noch da
2/3 hast du geschafft, versuch es nochmal und eine job - Datei muß es nicht unbedingt geben.
MFG

Edit danke dartus für die Info

Alt 17.08.2006, 11:35   #11
eric1973
 
Könnten mir helfen? - Standard

Könnten mir helfen?



Hallo, wenn ich im Abgesicherten Modus bin wir der Eintrag nicht aufgeführ "O4 - HKCU\..\Run: [curb math] C:\DOKUME~1\Nanni\ANWEND~1\DOWNLO~1\MAILTHUNK.exe" nur im Normal modus.ich soll doch das Fixen mit Hjjackerthis im Abgeschicherten Modus durchführen oder? was mache ich denn dann falsch, wenn der eintrag nur im Normal Modus angezeigt wird. ich habe jetzt im Normal Modus den Eintrag löschen lassen. Wird jetzt bei dem Neustart der eintrag wieder eingefügt von dem Trojaner? Gruß Eric1973

Alt 17.08.2006, 14:29   #12
nochdigger
 
Könnten mir helfen? - Standard

Könnten mir helfen?



mOIn eric1973,
Zitat:
Zitat von nochdigger
mOIn eric1973,
Netpumper war so freundlich dir diesen Werbetrojaner mitzubringen,
darum wechsle bei ausgeschalteter Systemwiederherstellung in den abgesichten Modus (beim Windowsstart F8 drücken).

Deinstalliere den Netpumper und wenn dann noch vorhanden, lösche den Ordner.
hast den Netpumper deinstalliert ? wenn nicht, nachholen über
Start -> Einstellungen -> Systemsteuerung -> Software.

Lösche den Ordner von Netpumper (C:\Programme\NetPumper\).
Lösche den Ordner C:\DOKUME~1\Nanni\ANWEND~1\DOWNLO~1\

Bleibe im abgesicherten Modus und mache bei folgenden Einträgen häkchen im HijackThis wenn vorhanden :

O4 - HKCU\..\Run: [curb math] C:\DOKUME~1\Nanni\ANWEND~1\DOWNLO~1\MAILTHUNK.exe

O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm

Wenn das zu viele Infos sein sollten, dann druck dir die Anleitung oder meinen Text doch aus.
MFG

Alt 23.08.2006, 08:14   #13
eric1973
 
Könnten mir helfen? - Standard

Könnten mir helfen?



guten Morgen, ich bekomme den Eintrag nicht weg. O4 - HKCU\..\Run: [curb math] C:\DOKUME~1\Nanni\ANWEND~1\DOWNLO~1\MAILTHUNK.exe
immer wenn ich ihn gelöscht habe, dauert es nicht mehr lange und Spybot zeigt mir an, das der Eintrag wieder eingetragen wurde. ich kenne mich mit spybot nicht so gut aus , ich denke mir aber das ich spybot doch dazu bebringen kann, das es den Eintrag unterbindet. ich habe auch schon mit dem Regedit alle eintrage die auf Netpumper hinweißen gelöscht, kann mir bitte jemand helfen.

Alt 23.08.2006, 09:13   #14
nochdigger
 
Könnten mir helfen? - Standard

Könnten mir helfen?



mOIn eric1973,

mache mal Versteckte Dateien und Ordner sichtbar, ich glaub, das hab ich vergessen

Start --> Systemsteuerung --> Ordneroptionen --> Ansicht -->
häkchen raus bei Geschützte Systemdateien ausblenden und
häkchen raus bei Inhalte von Systemordnern anzeigen
bei Versteckte Datein und Ordner --> alle Dateien und Ordner anzeigen lassen
--> Übernehmen

suche nun nochmal nach
C:\DOKUMENTE UND EINSTELLUNGEN\Nanni\ANWENDSDATEN\DOWNLO~1\
C:\Programme\NetPumper\
und lösche die Ordner im abgesichten wenn noch nicht geschehen.

MFG

Antwort

Themen zu Könnten mir helfen?
adobe, antivir, avira, bho, computer, download, drivers, einstellungen, explorer, google, helfen, helper, hijack, hijackthis, internet explorer, monitor, pdf, problem, programme, software, system, temp, usb, windows, windows xp




Ähnliche Themen: Könnten mir helfen?


  1. Hacking Team: Terroristen könnten geleakte Schnüffeltechnik nutzen
    Nachrichten - 09.07.2015 (0)
  2. Forschung: Hirnwellen könnten künftig Passwort ersetzen
    Nachrichten - 06.06.2015 (0)
  3. Gibt es eine solche Software - (Prüfsummen aller Dateien, die Schadcode enthalten könnten)
    Antiviren-, Firewall- und andere Schutzprogramme - 24.02.2015 (2)
  4. Könnt ihr mir helfen?
    Log-Analyse und Auswertung - 18.05.2007 (6)
  5. Wer kann mir helfen
    Plagegeister aller Art und deren Bekämpfung - 25.03.2007 (7)
  6. Wer kann mir helfen?
    Alles rund um Windows - 10.01.2006 (29)
  7. Bitte helfen
    Log-Analyse und Auswertung - 03.01.2006 (1)
  8. Probleme mit WinFixer, wenn Ihr mal kucken könnten
    Log-Analyse und Auswertung - 16.11.2005 (1)
  9. bitte helfen!
    Mülltonne - 06.10.2005 (1)
  10. Wer kann mir helfen ?
    Log-Analyse und Auswertung - 27.08.2005 (5)
  11. Bitte helfen!
    Log-Analyse und Auswertung - 14.08.2005 (2)
  12. Könnten Trojaner durch einen Router ?
    Log-Analyse und Auswertung - 11.08.2005 (2)
  13. Wer kann helfen???
    Log-Analyse und Auswertung - 08.12.2004 (1)
  14. wer kan mir helfen
    Plagegeister aller Art und deren Bekämpfung - 28.11.2004 (10)
  15. Wer kann mir helfen?
    Log-Analyse und Auswertung - 16.11.2004 (9)
  16. wer kann helfen
    Log-Analyse und Auswertung - 06.11.2004 (2)
  17. wer kann mir helfen?
    Log-Analyse und Auswertung - 23.09.2004 (4)

Zum Thema Könnten mir helfen? - Hallo zusammen,da ich hier neu bin und ich kenne mich mit Hijackthis nicht aus. darum wollte ich eure hilfe in anspruch nehmen. Ich habe folgendes Problem es kommen seit kurzer - Könnten mir helfen?...
Archiv
Du betrachtest: Könnten mir helfen? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.