|
Log-Analyse und Auswertung: Browser öffnet unerwünschte Seiten-bitte HJT AuswertungWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.02.2008, 18:59 | #1 |
| Browser öffnet unerwünschte Seiten-bitte HJT Auswertung Hallo, ich bin hier neu und hoffe Ihr könnt mir helfen. Seit einigen Tagen öffnen sich im Firefox immer wieder Seiten wie z.B. Festplattencleaner,Quelle,Tschibo usw.Ausserdem versucht ein sogenananntes Mchmaao.exe aufs Internet und die sichere Zone zuzugreifen. Hab mal ein HJT log gemacht: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 12:10:21, on 12.02.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\Explorer.EXE C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\RTHDCPL.EXE C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\alg.exe C:\WINDOWS\system32\LVComsX.exe E:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\PROGRA~1\Mozilla Firefox\firefox.exe C:\Programme\Windows Live\Messenger\msnmsgr.exe E:\Programme\Spyware Doctor\pctsAuxs.exe E:\Programme\Spyware Doctor\pctsSvc.exe E:\Programme\Spyware Doctor\pctsTray.exe E:\Programme\Spyware Doctor\pctsTray.exe E:\Programme\Spyware Doctor\update.exe E:\Programme\thunderbird.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe C:\WINDOWS\System32\wbem\wmiprvse.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ebay.de/ O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [ZoneAlarm Client] "E:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [ISTray] "E:\Programme\Spyware Doctor\pctsTray.exe" O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{94052E71-951D-4078-B0C1-6B18455B3E6D}: NameServer = 213.191.92.86 62.109.123.7 O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - E:\Programme\Spyware Doctor\pctsAuxs.exe O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - E:\Programme\Spyware Doctor\pctsSvc.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe -- End of file - 3978 bytes Code:
ATTFilter 02/12/08 19:03:44 [Info]: BlackLight Engine 1.0.67 initialized 02/12/08 19:03:44 [Info]: OS: 5.1 build 2600 (Service Pack 2) 02/12/08 19:03:44 [Note]: 7019 4 02/12/08 19:03:44 [Note]: 7005 0 02/12/08 19:03:48 [Note]: 7006 0 02/12/08 19:03:48 [Note]: 7011 436 02/12/08 19:03:48 [Note]: 7026 0 02/12/08 19:03:48 [Note]: 7026 0 02/12/08 19:03:48 [Note]: 7024 3 02/12/08 19:03:48 [Info]: Hidden process: C:\dokumente und einstellungen\XXX\lokale einstellungen\anwendungsdaten\mchmaao.e 02/12/08 19:03:49 [Note]: FSRAW library version 1.7.1024 02/12/08 19:03:52 [Info]: Hidden file: c:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\mchmaao.dat 02/12/08 19:03:52 [Note]: 10002 1 02/12/08 19:03:53 [Info]: Hidden file: C:\dokumente und einstellungen\XXX\lokale einstellungen\anwendungsdaten\mchmaao.exe 02/12/08 19:03:53 [Note]: 10002 1 02/12/08 19:03:54 [Info]: Hidden file: c:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\mchmaao_nav. 02/12/08 19:03:54 [Note]: 10002 1 02/12/08 19:03:55 [Info]: Hidden file: c:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\mchmaao_navp 02/12/08 19:03:55 [Note]: 10002 1 02/12/08 19:06:21 [Note]: 2000 1012 02/12/08 19:07:11 [Note]: 7007 0 sag schon mal Danke für Eure Hilfe Geändert von Izirider (12.02.2008 um 19:10 Uhr) Grund: erweiterung |
13.02.2008, 10:38 | #2 |
/// AVZ-Toolkit Guru | Browser öffnet unerwünschte Seiten-bitte HJT Auswertung Halli hallo.
__________________Bei dir läuft ein Rootkit. Die Bereinigung kann äußerst schwierig werden und die vertrauenswürdigkeit des Rechners ist auch danach immer in Frage zu stellen. Wenn du auf Nummer sicher gehen möchtest dann solltest du den PC nach Anleitung aus meiner Signatur neuaufsetzten. Hat FSBL die Dateien entfernt? Starte bitte einen zweiten Durchgang! Poste wieder das log.
__________________ |
13.02.2008, 17:48 | #3 |
| Browser öffnet unerwünschte Seiten-bitte HJT Auswertung Hallo, danke für deine Hilfe,
__________________wenn ich das richtig sehe hat FSBL die Dateien nicht entfernt.. hier nochmal das neue Log Code:
ATTFilter 02/13/08 17:41:47 [Info]: BlackLight Engine 1.0.67 initialized 02/13/08 17:41:47 [Info]: OS: 5.1 build 2600 (Service Pack 2) 02/13/08 17:41:47 [Note]: 7019 4 02/13/08 17:41:47 [Note]: 7005 0 02/13/08 17:41:50 [Note]: 7006 0 02/13/08 17:41:50 [Note]: 7011 200 02/13/08 17:41:50 [Note]: 7026 0 02/13/08 17:41:50 [Note]: 7026 0 02/13/08 17:41:50 [Note]: 7024 3 02/13/08 17:41:50 [Info]: Hidden process: C:\dokumente und einstellungen\XXX\lokale einstellungen\anwendungsdaten\mchmaao.e 02/13/08 17:41:51 [Note]: FSRAW library version 1.7.1024 02/13/08 17:41:53 [Info]: Hidden file: c:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\mchmaao.dat 02/13/08 17:41:53 [Note]: 10002 1 02/13/08 17:41:53 [Info]: Hidden file: C:\dokumente und einstellungen\XXX\lokale einstellungen\anwendungsdaten\mchmaao.exe 02/13/08 17:41:53 [Note]: 10002 1 02/13/08 17:41:54 [Info]: Hidden file: c:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\mchmaao_nav. 02/13/08 17:41:54 [Note]: 10002 1 02/13/08 17:41:54 [Info]: Hidden file: c:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\mchmaao_navp 02/13/08 17:41:54 [Note]: 10002 1 02/13/08 17:44:08 [Note]: 2000 1012 02/13/08 17:44:24 [Note]: 7007 0 |
13.02.2008, 17:51 | #4 | |
/// AVZ-Toolkit Guru | Browser öffnet unerwünschte Seiten-bitte HJT AuswertungZitat:
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
13.02.2008, 18:14 | #5 |
Gesperrt | Browser öffnet unerwünschte Seiten-bitte HJT Auswertung Host-Datei bitte posten. |
13.02.2008, 19:51 | #6 |
/// Helfer-Team | Browser öffnet unerwünschte Seiten-bitte HJT Auswertung Öhm ... Wenn auch ich mich noch einmischen darf ... Blacklight entfernt leider nichts, bietet aber die Möglichkeit, entdeckte versteckte Dateien umzubenennen ("rename"), in diesem Fall z.B. von "mchmaao.exe" nach "mchmaao.exe.vir". Nach einem Reboot sollten sie dann "sichtbar" sein und sich bei Virustotal auswerten lassen. Es sei denn, der TO möchte sich im HijackThis-Forum weiterhelfen lassen.
__________________ --> Browser öffnet unerwünschte Seiten-bitte HJT Auswertung |
13.02.2008, 19:55 | #7 | ||
/// AVZ-Toolkit Guru | Browser öffnet unerwünschte Seiten-bitte HJT Auswertung Na klar darfst du Franz.. Da hatte ich wohl falsche Informationen bzw. falsch interpretiert: Zitat:
Ist ja auch wurscht. Jedenfalls sollten sie nicht mehr als "hidden" im log auftauchen.. Zitat:
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
13.02.2008, 22:43 | #8 | |
| Browser öffnet unerwünschte Seiten-bitte HJT AuswertungZitat:
Ich werde nun dem oben geschriebenen Tip folgen und meinen Rechner neu aufsetzen,dann bin ich (erstmal) auf der sicheren Seite. Vielen Vielen Dank trotzdem nochmal und macht weiter so.. Gruß Izirider |
Themen zu Browser öffnet unerwünschte Seiten-bitte HJT Auswertung |
ad-aware, adobe, antivir, avira, bho, browser, ctfmon.exe, einstellungen, explorer, festplatte, firefox, google, heulen, hijack, hijackthis, hkus\s-1-5-18, immer wieder, internet, internet explorer, monitor, mozilla, mozilla firefox, rundll, s-1-5-18, security, software, spyware, system, windows, windows xp |