|
Log-Analyse und Auswertung: Weiterleitung auf Virenscanner-SeitenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
03.02.2007, 09:40 | #1 |
| Weiterleitung auf Virenscanner-Seiten Hallo Leute, wenn ich den Internetexplorer öffne, dann werde ich permanent auf irgend´welche Seiten weitergeleitet, wo ich die dort zum Download stehenden Virenscanner runterladen soll, sofern es denn welche sind. Nun ja, hier der Log. Danke im Voraus! Wäre gut, wenn man das Problem ohne Neuaufsetzen des Rechners lösen könnte. Logfile of HijackThis v1.99.1 Scan saved at 09:34:57, on 03.02.2007 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\isnotify.exe C:\WINDOWS\System32\issearch.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\WINDOWS\System32\pctspk.exe C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe C:\Programme\NASDAK\OmniMaus Software\2.1\MOUSE32A.EXE C:\Programme\Messenger\msmsgs.exe C:\PROGRA~1\SMANTE~1\logonui.exe C:\WINDOWS\System32\wuauclt.exe C:\WINDOWS\System32\wuauclt.exe C:\Programme\Internet Explorer\iexplore.exe C:\WINDOWS\System32\wbem\wmiapsrv.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Dokumente und Einstellungen\Ich\Desktop\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = R3 - URLSearchHook: (no name) - {D7CC709B-C957-96DC-2E00-CD896D2F329D} - C:\WINDOWS\System32\mcfbk.dll (file missing) R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) R3 - URLSearchHook: (no name) - {F2291B2F-F0B0-AA6B-C24B-F9BADE414494} - C:\WINDOWS\System32\khd.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx O3 - Toolbar: &VSAdd-in - {74DD705D-6834-439C-A735-A6DBE2677452} - C:\Programme\VSAdd-in\VSAdd-in.dll O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe O4 - HKLM\..\Run: [HP Software Update] C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe O4 - HKLM\..\Run: [DeviceDiscovery] C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe O4 - HKLM\..\Run: [LWBMOUSE] C:\Programme\NASDAK\OmniMaus Software\2.1\MOUSE32A.EXE O4 - HKLM\..\Run: [CTDrive] rundll32.exe C:\WINDOWS\System32\drvgaz.dll,startup O4 - HKLM\..\Run: [IpWins] C:\Programme\ipwins\ipwins.exe O4 - HKLM\..\Run: [DllRunning] rundll32.exe "C:\WINDOWS\System32\thulnbdn.dll",setvm O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [Rdeo] "C:\PROGRA~1\SMANTE~1\logonui.exe" -vt yazb O4 - HKCU\..\Run: [Pfepkpgs] C:\Dokumente und Einstellungen\Ich\Eigene Dateien\?icrosoft.NET\?ervices.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Reference 2001\EROProj.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O16 - DPF: {00000000-0000-0000-0000-100005000004} - h**p://code.trasferimento.biz/l/4dc427c36f1440a6f8cac1acdb635003_35.exe O16 - DPF: {2D2BEE6E-3C9A-4D58-B9EC-458EDB28D0F6} - h**p://cdn.drivecleaner.com/installdrivecleanerstart_de.cab O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.4.2) - h**p://p1x.de/jinstall-1_4_2-windows-i586.cab O23 - Service: hpdj - Unknown owner - C:\DOKUME~1\Ich\LOKALE~1\Temp\hpdj.exe (file missing) |
03.02.2007, 12:22 | #2 |
| Weiterleitung auf Virenscanner-Seiten Was für Virenscanner-Seiten sind das denn?
__________________zum Hijack lock: ok... ich denke mal, dass C:\WINDOWS\Explorer.EXE ein Wurm (W32/Combra-B) ist, O4 - HKLM\..\Run: [IpWins] C:\Programme\ipwins\ipwins.exe ist ein oder eine Adaware( was auch immer das ist^^) und O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE... Da bin ich mir gar nicht sicher, aber es könnte ein Wurm oder ein Trojaner sein... LG hdrfan Warte aber lieber noch bis jemand mit mehr Ahnung drüber geschaut hat.... meine Spekulationen habe ich aus den Informationen von www.castlecops.com/StartupList.html geschlosen |
03.02.2007, 12:59 | #3 | |||
/// TB-Ausbilder | Weiterleitung auf Virenscanner-Seiten Hi,
__________________leider denke ich nicht ganz so wie hdrfan. Der explorer und der messenger dürften virenfrei sein. Sicherheitshalber kann man so sachen aber immer bei virustotal hochladen und überprüfen lassen. Ansonsten befindet sich schon einiges auf deinem Rechner. Zitat:
Lass doch bitte mal die Zitat:
Schlimmer als diese Adware dürfte allerdings diese Einträge für dich sein: Zitat:
Ansonsten alle unbekannten Dateien bitte ebenfalls bei Virustotal hochladen und die Auswertungen hier immer mit Größe und zusätzlichen Infos posten. Danke. Beantworte bitte auch hdrfans Fragen zu den Webseiten und so. lg myrtille |
03.02.2007, 13:13 | #4 |
| Weiterleitung auf Virenscanner-Seiten oh... *räusper* Ich bin da nicht der Spezialist auf dem Hijack Gebiet... LG hdrfan |
03.02.2007, 14:37 | #5 |
| Weiterleitung auf Virenscanner-Seiten Erstmal danke ihr Beiden! Das Virenprogramm, dass sich immer im Popup öffnet ,heißt irgendwie WinAntiVirusPro2006 oder so und eine der Seiten heißt h**p://www.eupdatepage.com und h**p://de.errorsafe.com/pages/scanner/index.php?aid=nm_sh_spt_kw7_de_de_lng_ed1&lid=virus&ex=1&p=&ax=1&h= STATUS: FINISHEDComplete scanning result of "khd.dll", received in VirusTotal at 02.03.2007, 13:58:28 (CET). Antivirus Version Update Result AntiVir 7.3.1.34 02.03.2007 ADSPY/PurityScan.AK.162 Authentium 4.93.8 02.03.2007 no virus found Avast 4.7.936.0 02.01.2007 Win32:Agent-RY AVG 386 02.03.2007 Adware Generic.TKR BitDefender 7.2 02.03.2007 no virus found CAT-QuickHeal 9.00 02.03.2007 no virus found ClamAV devel-20060426 02.03.2007 no virus found DrWeb 4.33 02.03.2007 no virus found eSafe 7.0.14.0 02.02.2007 Spyware.Purityscan eTrust-InoculateIT 30.4.3364 02.02.2007 no virus found eTrust-Vet 30.3.3366 02.03.2007 no virus found Ewido 4.0 02.03.2007 Adware.PurityScan Fortinet 2.85.0.0 02.03.2007 Adware/Purityscan F-Prot 4.2.1.29 02.02.2007 no virus found Ikarus T3.1.0.31 02.03.2007 not-a-virus:AdWare.Win32.PurityScan.ak Kaspersky 4.0.2.24 02.03.2007 not-a-virus:AdWare.Win32.PurityScan.ak McAfee 4955 02.02.2007 no virus found Microsoft 1.2101 02.03.2007 no virus found NOD32v2 2033 02.03.2007 a variant of Win32/Adware.PurityScan Norman 5.80.02 02.02.2007 W32/PurityScan.dam Panda 9.0.0.4 02.03.2007 no virus found Prevx1 V2 02.03.2007 Malicious Sophos 4.13.0 02.02.2007 ClickSpring Sunbelt 2.2.907.0 02.02.2007 VIPRE.Suspicious Symantec 10 02.03.2007 Adware.Purityscan TheHacker 6.0.3.162 02.02.2007 Adware/PurityScan.ak UNA 1.83 02.01.2007 no virus found VBA32 3.11.2 02.03.2007 AdWare.Win32.PurityScan.ak VirusBuster 4.3.19:9 02.02.2007 no virus found Aditional Information File size: 60416 bytes MD5: 6bb0786e867afcdf325dc20a3652f576 SHA1: 8ac2035875e2d9ff8681fd8cccc714fdbb8a0bcf packers: PECompact packers: PECOMPACT packers: PecBundle, PECompact Prevx info: http://fileinfo.prevx.com/fileinfo.asp?PXC=b0fb73006469 Sunbelt info: VIPRE.Suspicious is a generic detection for potential threats that are deemed suspicious through heuristics. C:\WINDOWS\System32\mcfbk.dll hat keinen Virusfound und filesize=0 somit scheint sie gar nicht dazusein. pctspk.exe hab ich nich hochgeladen weils ja irgendwie kein vollständiger Pfad ist. :\WINDOWS\System32\drvgaz.dll auch filesize=0 und keinen Virusfound. Außerdem öffnet sich beim starten des Computers auch immer eine Meldung, dass diese Datei nicht gefunden werden könne und dann öfnnen sich noch ein paar DOS-fenster. C:\Programme\ipwins\ipwins.exe ebenfalls filesize=0 und kein Virusfound STATUS: FINISHEDComplete scanning result of "thulnbdn.dll", received in VirusTotal at 02.03.2007, 14:21:26 (CET). Antivirus Version Update Result AntiVir 7.3.1.34 02.03.2007 TR/Virtumod.DG Authentium 4.93.8 02.03.2007 W32/Backdoor.ABVT Avast 4.7.936.0 02.01.2007 Win32:Trojan-gen. {Other} AVG 386 02.03.2007 Adware Generic.TKX BitDefender 7.2 02.03.2007 Trojan.Virtumod.DG CAT-QuickHeal 9.00 02.03.2007 TrojanDLoader.Agent.gen ClamAV devel-20060426 02.03.2007 Trojan.Downloader-595 DrWeb 4.33 02.03.2007 Trojan.Virtumod eSafe 7.0.14.0 02.02.2007 no virus found eTrust-InoculateIT 30.4.3364 02.02.2007 Win32/Vundo.AB!DLL!Trojan eTrust-Vet 30.3.3366 02.03.2007 Win32/Vundo.BU Ewido 4.0 02.03.2007 no virus found Fortinet 2.85.0.0 02.03.2007 suspicious F-Prot 4.2.1.29 02.02.2007 W32/Backdoor.ABVT Ikarus T3.1.0.31 02.03.2007 not-a-virus:AdWare.Win32.Virtumonde.gf Kaspersky 4.0.2.24 02.03.2007 not-a-virus:AdWare.Win32.Virtumonde.gf McAfee 4955 02.02.2007 Vundo.dll Microsoft 1.2101 02.03.2007 no virus found NOD32v2 2033 02.03.2007 Win32/Adware.Virtumonde.FT Norman 5.80.02 02.02.2007 W32/DLoader.BLAX Panda 9.0.0.4 02.03.2007 Adware/PurityScan Prevx1 V2 02.03.2007 no virus found Sophos 4.13.0 02.02.2007 Virtumundo Sunbelt 2.2.907.0 02.02.2007 VIPRE.Suspicious Symantec 10 02.03.2007 Adware.VirtuMonde TheHacker 6.0.3.162 02.02.2007 Adware/Virtumonde.gf UNA 1.83 02.01.2007 Adware.Virtumonde.4C0E VBA32 3.11.2 02.03.2007 Adware.Virtumonde VirusBuster 4.3.19:9 02.02.2007 Adware.Virtumonde.BK Aditional Information File size: 118804 bytes MD5: d1a78c79763561908bdb498d1da8c155 SHA1: 5c1d4168a7cecaa9fcd48695515279268b9ce05d Sunbelt info: VIPRE.Suspicious is a generic detection for potential threats that are deemed suspicious through heuristics. STATUS: FINISHEDComplete scanning result of "logonui.exe", received in VirusTotal at 02.03.2007, 14:27:27 (CET). Antivirus Version Update Result AntiVir 7.3.1.34 02.03.2007 TR/Dldr.PurityScan.DT Authentium 4.93.8 02.03.2007 W32/Downloader.ANJT Avast 4.7.936.0 02.01.2007 Win32:Trojan-gen. {UPX!} AVG 386 02.03.2007 Downloader.Generic2.UET BitDefender 7.2 02.03.2007 Trojan.Downloader.PurityScan.DT CAT-QuickHeal 9.00 02.03.2007 no virus found ClamAV devel-20060426 02.03.2007 Trojan.PurityScan.BJ DrWeb 4.33 02.03.2007 Trojan.PurityAd eSafe 7.0.14.0 02.02.2007 Win32.PurityScan.dt eTrust-InoculateIT 30.4.3364 02.02.2007 Win32/Clspring.Variant!Trojan eTrust-Vet 30.3.3366 02.03.2007 Win32/Clspring.GD Ewido 4.0 02.03.2007 Downloader.PurityScan.dt Fortinet 2.85.0.0 02.03.2007 W32/EV!tr.dldr F-Prot 4.2.1.29 02.02.2007 W32/Downloader.ANJT Ikarus T3.1.0.31 02.03.2007 Trojan.Win32.PurityScan.BJ Kaspersky 4.0.2.24 02.03.2007 Trojan-Downloader.Win32.PurityScan.dt McAfee 4955 02.02.2007 Downloader-EV Microsoft 1.2101 02.03.2007 Yazzle.Clickspring (threat-c) NOD32v2 2033 02.03.2007 a variant of Win32/TrojanDownloader.PurityScan Norman 5.80.02 02.02.2007 W32/PurityScan.AFN Panda 9.0.0.4 02.03.2007 Adware/PurityScan Prevx1 V2 02.03.2007 Trojan.SystemPoser Sophos 4.13.0 02.02.2007 Troj/PurScan-BT Sunbelt 2.2.907.0 02.02.2007 ClickSpring.PuritySCAN Symantec 10 02.03.2007 Adware.Purityscan TheHacker 6.0.3.162 02.02.2007 no virus found UNA 1.83 02.01.2007 TrojanDownloader.Win32.PurityScan.1224 VBA32 3.11.2 02.03.2007 Trojan-Downloader.Win32.PurityScan.dt VirusBuster 4.3.19:9 02.02.2007 no virus found Aditional Information File size: 71680 bytes MD5: 8145abc8d6cf5180c8fe81fb61df685a C:\Dokumente und Einstellungen\Ich\Eigene Dateien\?icrosoft.NET\?ervices.exe filesize=0 und kein Virusfound C:\DOKUME~1\Ich\LOKALE~1\Temp\hpdj.exe auch filesize=0 und kein Found |
03.02.2007, 16:44 | #6 |
/// TB-Ausbilder | Weiterleitung auf Virenscanner-Seiten Alle die Dateien, bei denen Filesize=0 angezeigt verhindern ein Hochladen um nicht als Virus erkannt zu werden. Benenn die dateien um zb virus1.exe virus2.exe etc und versuche nochmal sie hochzuladen. (Sag aber bitte welche Datei du wie benannt hast. ) Bei der pctspk.exe musst du selber mal suchen, wo die liegt. Das kann ich dir nicht sagen. lg myrtille |
04.02.2007, 14:17 | #7 |
| Weiterleitung auf Virenscanner-Seiten Kann die ganzen Dateien tatsächlich gar nicht finden in den Ordnern. Die scheinen irgendwie wirklich nicht dazusein?! |
05.02.2007, 19:37 | #8 |
/// TB-Ausbilder | Weiterleitung auf Virenscanner-Seiten Die Dateien sind mit ziemlich großer Wahrscheinlichkeit schon da. Sie verstecken sich nur, weil sie nicht gelöscht werden wollen. (Wie man versteckte Dateien sichtbar machen kann:hier) Solltest du die Dateien immer noch nicht finden kannst du mal damit anfangen (aber nur dann, ich hätte eigentlich lieber die Auswertung der Dateien bei virustotal): Lade dir ->SmitfraudFix und Vundofix, führe beide Programme aus. (bei SmitfraudFix kannst du gleich mit Punkt 2. - Bereinigung anwählen!) Poste dann den Inhalt der Report.txt! Damit solltest du eigentlich Vundo und den AntiVirus in den Griff kriegen.... Wegen den Purityscan muss ich mich selber auch erstmal umschauen... Sorry dass das bei mir derzeit solange mit dem Antworten dauert... hab etwas Stress. lg myrtille |
05.02.2007, 22:37 | #9 |
| Weiterleitung auf Virenscanner-Seiten Juhuu, es hat sich schon was getan. Ich bekomme nicht mehr ständig diese Weiterleitung zu Virenprogrammen. Danke,danke :-) Die Logs sind im Anhang |
05.02.2007, 22:44 | #10 |
Administrator > Competence Manager | Weiterleitung auf Virenscanner-Seiten Poste zusätzlich nochmal ein Hijacklog, Anleitung in meiner Signatur verlinkt. Sunny
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
07.02.2007, 20:38 | #11 |
| Weiterleitung auf Virenscanner-Seiten So, im Anhang also noch der Hijackthis-Log |
07.02.2007, 21:01 | #12 |
| Weiterleitung auf Virenscanner-Seiten Hallo, seit wann werden den Logfiles als angehängte Dateien gepostet ? Siehst du jemand ,außer dir,so handeln ? Oder hab ich was verpasst ? Wo doch copy und paste so viel schneller geht... Irrlicht |
10.02.2007, 15:25 | #13 |
| Weiterleitung auf Virenscanner-Seiten Oh sorry, ich dachte nur, dass würde das Fenster total überfluten, aber nun gut hier nun nochmal alles gepostet: Logfile of HijackThis v1.99.1 Scan saved at 21:24:49, on 06.02.2007 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\TEMP\BA47.tmp C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\WINDOWS\System32\pctspk.exe C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe C:\Programme\NASDAK\OmniMaus Software\2.1\MOUSE32A.EXE C:\Programme\Messenger\msmsgs.exe C:\PROGRA~1\SMANTE~1\logonui.exe C:\WINDOWS\System32\wuauclt.exe C:\Programme\T-Com\Sinus 154 data II\PRISMSVR.exe C:\Programme\T-Com\Sinus 154 data II\TS154USB.exe C:\Programme\Internet Explorer\iexplore.exe C:\WINDOWS\System32\svchost.exe C:\Programme\ICQLite\ICQLite.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Dokumente und Einstellungen\Jessi\Desktop\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = R3 - URLSearchHook: (no name) - {F8430DE1-E771-BBF4-5522-EF1BB4771991} - C:\WINDOWS\System32\owhboby.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx O3 - Toolbar: &VSAdd-in - {74DD705D-6834-439C-A735-A6DBE2677452} - C:\Programme\VSAdd-in\VSAdd-in.dll O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe O4 - HKLM\..\Run: [HP Software Update] C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe O4 - HKLM\..\Run: [DeviceDiscovery] C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe O4 - HKLM\..\Run: [LWBMOUSE] C:\Programme\NASDAK\OmniMaus Software\2.1\MOUSE32A.EXE O4 - HKLM\..\Run: [IpWins] C:\Programme\ipwins\ipwins.exe O4 - HKLM\..\Run: [DllRunning] rundll32.exe "C:\WINDOWS\System32\thulnbdn.dll",setvm O4 - HKLM\..\Run: [ICQ Lite] "C:\Programme\ICQLite\ICQLite.exe" -minimize O4 - HKLM\..\Run: [PRISMSVR.EXE] "C:\Programme\T-Com\Sinus 154 data II\PRISMSVR.EXE" /APPLY O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [Rdeo] "C:\PROGRA~1\SMANTE~1\logonui.exe" -vt yazb O4 - HKCU\..\Run: [Pfepkpgs] C:\Dokumente und Einstellungen\Jessi\Eigene Dateien\?icrosoft.NET\?ervices.exe O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: T-Com WLAN Manager.lnk = C:\Programme\T-Com\Sinus 154 data II\TS154USB.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Reference 2001\EROProj.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\msnetax.dll O16 - DPF: {00000000-0000-0000-0000-100005000004} - http://code.trasferimento.biz/l/4dc427c36f1440a6f8cac1acdb635003_35.exe O16 - DPF: {2D2BEE6E-3C9A-4D58-B9EC-458EDB28D0F6} - http://cdn.drivecleaner.com/installdrivecleanerstart_de.cab O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.4.2) - http://p1x.de/jinstall-1_4_2-windows-i586.cab O21 - SSODL: DCOM Server 60787 - {2C1CD3D7-86AC-4068-93BC-A02304B60787} - C:\WINDOWS\System32\ynvuqwg.dll O21 - SSODL: bwUmVSOhlE - {EC1994D3-46B3-3E79-3EC7-BB16BFA2CD3B} - C:\WINDOWS\System32\min.dll O21 - SSODL: odb_set - {5E821D79-089B-4714-8922-A7CC7B2039AB} - odbcmr32.dll (file missing) O23 - Service: hpdj - Unknown owner - C:\DOKUME~1\Jessi\LOKALE~1\Temp\hpdj.exe (file missing) O23 - Service: ieupdater (Microsoft IE Updater) - Unknown owner - C:\Dokumente und Einstellungen\Jessi\~tmp0374.exe O23 - Service: Microsoft security update service (msupdate) - Unknown owner - c:\windows\system32\msvcrtd.exe SmitFraudFix v2.139 Scan done at 21:24:48,06, 05.02.2007 Run from C:\Dokumente und Einstellungen\Jessi\Desktop\SmitfraudFix OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT The filesystem type is NTFS Fix run in safe mode »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Before SmitFraudFix !!!Attention, following keys are not inevitably infected!!! SrchSTS.exe by S!Ri Search SharedTaskScheduler's .dll [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler] "{2C1CD3D7-86AC-4068-93BC-A02304B60787}"="DCOM Server 60787" [HKEY_CLASSES_ROOT\CLSID\{2C1CD3D7-86AC-4068-93BC-A02304B60787}\InProcServer32] @="C:\WINDOWS\System32\ynvuqwg.dll" [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{2C1CD3D7-86AC-4068-93BC-A02304B60787}\InProcServer32] @="C:\WINDOWS\System32\ynvuqwg.dll" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler] "{2acf3add-34a1-4f2f-99cf-cc69785d1e90}"="exemplars" [HKEY_CLASSES_ROOT\CLSID\{2acf3add-34a1-4f2f-99cf-cc69785d1e90}\InProcServer32] @="C:\WINDOWS\System32\cwgppb.dll" [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{2acf3add-34a1-4f2f-99cf-cc69785d1e90}\InProcServer32] @="C:\WINDOWS\System32\cwgppb.dll" »»»»»»»»»»»»»»»»»»»»»»»» Killing process »»»»»»»»»»»»»»»»»»»»»»»» hosts 127.0.0.1 localhost 127.0.0.1 www.trendmicro.com 127.0.0.1 rads.mcafee.com 127.0.0.1 customer.symantec.com 127.0.0.1 liveupdate.symantec.com 127.0.0.1 us.mcafee.com 127.0.0.1 updates.symantec.com 127.0.0.1 www.nai.com 127.0.0.1 secure.nai.com 127.0.0.1 dispatch.mcafee.com 127.0.0.1 download.mcafee.com 127.0.0.1 www.my-etrust.com 127.0.0.1 mast.mcafee.com 127.0.0.1 ca.com 127.0.0.1 www.ca.com 127.0.0.1 networkassociates.com 127.0.0.1 www.networkassociates.com 127.0.0.1 avp.com 127.0.0.1 www.kaspersky.com 127.0.0.1 www.avp.com 127.0.0.1 downloads4.kaspersky-labs.com 127.0.0.1 downloads3.kaspersky-labs.com 127.0.0.1 downloads2.kaspersky-labs.com 127.0.0.1 downloads1.kaspersky-labs.com 127.0.0.1 www.f-secure.com 127.0.0.1 viruslist.com 127.0.0.1 www.viruslist.com 127.0.0.1 liveupdate.symantecliveupdate.com 127.0.0.1 www.mcafee.com 127.0.0.1 sophos.com 127.0.0.1 www.sophos.com 127.0.0.1 securityresponse.symantec.com 127.0.0.1 www.symantec.com »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix GenericRenosFix by S!Ri C:\WINDOWS\System32\cwgppb.dll -> Hoax.Win32.Renos.gen.i C:\WINDOWS\System32\cwgppb.dll -> Deleted »»»»»»»»»»»»»»»»»»»»»»»» Deleting infected files C:\WINDOWS\system32\isnotify.exe Deleted C:\WINDOWS\system32\issearch.exe Deleted C:\WINDOWS\system32\ixt?.dll Deleted C:\WINDOWS\system32\ot.ico Deleted C:\WINDOWS\system32\ts.ico Deleted C:\WINDOWS\system32\components\flx?.dll Deleted C:\DOKUME~1\ALLUSE~1\STARTM~1\Online Security Guide.url Deleted C:\DOKUME~1\ALLUSE~1\STARTM~1\Security Troubleshooting.url Deleted C:\DOKUME~1\ALLUSE~1\DOKUME~1\Desktop\Online Security Guide.url Deleted C:\DOKUME~1\ALLUSE~1\DOKUME~1\Desktop\Security Troubleshooting.url Deleted C:\DOKUME~1\Jessi\FAVORI~1\Antivirus Test Online.url Deleted C:\Programme\Video ActiveX Object\ Deleted C:\Programme\ZipCodec\ Deleted »»»»»»»»»»»»»»»»»»»»»»»» Deleting Temp Files »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System !!!Attention, following keys are not inevitably infected!!! [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "System"="" »»»»»»»»»»»»»»»»»»»»»»»» Registry Cleaning Registry Cleaning done. »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler After SmitFraudFix !!!Attention, following keys are not inevitably infected!!! SrchSTS.exe by S!Ri Search SharedTaskScheduler's .dll [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler] "{2C1CD3D7-86AC-4068-93BC-A02304B60787}"="DCOM Server 60787" [HKEY_CLASSES_ROOT\CLSID\{2C1CD3D7-86AC-4068-93BC-A02304B60787}\InProcServer32] @="C:\WINDOWS\System32\ynvuqwg.dll" [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{2C1CD3D7-86AC-4068-93BC-A02304B60787}\InProcServer32] @="C:\WINDOWS\System32\ynvuqwg.dll" »»»»»»»»»»»»»»»»»»»»»»»» End VundoFix V6.3.5 Checking Java version... Sun Java not detected Scan started at 21:57:42 05.02.2007 Listing files found while scanning.... C:\Programme\VSAdd-in\VSAdd-in.dll C:\WINDOWS\System32\bxwnsiyd.dll C:\WINDOWS\system32\chsoffqq.exe C:\WINDOWS\System32\ddaxv.dll C:\WINDOWS\System32\hnlwfaqr.dll C:\WINDOWS\System32\lyxmhdgj.dll C:\WINDOWS\system32\ndbnluht.ini C:\WINDOWS\system32\thulnbdn.dll C:\WINDOWS\System32\tytrsxmk.dll C:\WINDOWS\system32\vxadd.bak1 C:\WINDOWS\system32\vxadd.bak2 C:\WINDOWS\system32\vxadd.ini C:\WINDOWS\system32\vxadd.ini2 C:\WINDOWS\system32\vxadd.tmp |
10.02.2007, 16:05 | #14 |
/// Helfer-Team | Weiterleitung auf Virenscanner-Seiten Dein PC ist ungewartet und ungepflegt: Logfile of HijackThis v1.99.1 Scan saved at 21:24:49, on 06.02.2007 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Es fehlen das SP2 sowie mindest 100 Patches und Updates. Weiterhin ist er mit Schadsoftware reichlich bestückt. Siehe die vorangegangenen Auswertungen. Ob eine Bereinigung Sinn macht, erachte ich als sehr zweifelhaft. Du solltest Dich damit beschäftigen. Solltest Du selbst bereinigen wollen, arbeite ab: Prüfe das System mit F-Secure Blacklight und poste das Logfile. Prüfe Dein System mit Ewido ewido - anti-spyware and anti-malware solutions Lasse alles löschen, was vorgeschlagen wird. Poste das Ergebnis, aber bitte lösche vorher aus dem Log alles was mit Cookies zu tun hat. Benutze MWAV (eScan) * Lies dir folgende Anleitung genau durch und arbeite sie ab: -> Anleitung Escan * Wichtig: Poste im Anschluss das Ergebnis mit Hilfe der “find.bat”. (steht alles ganz genau in der Anleitung.)
__________________ LG Der Felix Keine Hilfe per PN und E-Mail |
Themen zu Weiterleitung auf Virenscanner-Seiten |
askbar, dateien, desktop, download, drivers, einstellungen, explorer, hijack, hijackthis, ics, internet explorer, messenger, microsoft, problem, programme, rundll, rundll32.exe, scan, seiten, software, system, system32, temp, update, urlsearchhook, weiterleitung, windows, windows xp |