|
Plagegeister aller Art und deren Bekämpfung: unknown trojan - werde ihn nicht los!Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
19.02.2008, 13:51 | #1 |
| unknown trojan - werde ihn nicht los! hallo! habe mir wohl einen trojaner eingefangen (habe winXP). bei so zeimlich jeder aktion blendet sich ein fenster ein mit folgendem text: "Your computer was infected by an unknown trojan. it´s dangerous to your system (critical files can be lost)! Click OK to downlad the antispyware program to clean your system! (Recommended)" Dann die schaltflächen OK und Abbrechen (klick ich immer, dann gehts immerhin erstmal einen schritt weiter.) habe schon gegoogelt, da stehen auch lösungsmöglichkeiten (ich soll über die windows-suche den trojaner ausfindig machen), allerdings findet windows bei mir nichts. Außerdem kommt bei google (über den internet-explorer, firefox funktioniert normal) jetzt immer eine warnung: "ERROR! Your browser was hijacked! some results was changed by porn advertising (bekomme tatsächlich fast nur pornoseiten angezeigt)! You need to clean your system immediately to prevent it. Download the newest antispyware program!" habe auch schon antivir suchen lassen, hat allerdings nichts gefunden. hier ist mein HJT-Logfile: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 13:06:42, on 19.02.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16608) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLService.exe C:\Programme\System Control Manager\edd.exe C:\Programme\Softex\OmniPass\Omniserv.exe C:\WINDOWS\system32\svchost.exe C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLSched.exe C:\WINDOWS\System32\alg.exe C:\Programme\Softex\OmniPass\OPXPApp.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\System Control Manager\MGSysCtrl.exe C:\WINDOWS\RTHDCPL.EXE C:\Programme\Softex\OmniPass\scureapp.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\USB Disk Win98 Driver\Res.EXE C:\Programme\Adobe\Adobe Photoshop Lightroom 1.3\apdproxy.exe C:\Programme\DAEMON Tools\daemon.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\Programme\Enigma Software Group\SpyHunter\SpyHunter3.exe C:\Programme\MSN Messenger\msnmsgr.exe C:\Programme\MSN Messenger\usnsvc.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\SPYWAREfighter\spftray.exe C:\Programme\SPYWAREfighter\spfprc.exe C:\Programme\SPYWAREfighter\SPYWAREfighter.exe C:\WINDOWS\system32\wbem\wmiprvse.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R3 - URLSearchHook: The Pirate Bay Toolbar - {a33fa729-d155-4b23-842b-2c665ecabdb6} - C:\Programme\The_Pirate_Bay\tbThe_.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: Search Assistant - {1648E328-3E5A-4EA5-A9C6-E5F09EE272DA} - C:\WINDOWS\system32\adssite_sidebar.dll O2 - BHO: BrowserCmp - {1D8282E6-BC4F-469B-AAED-7E4FF077AD93} - C:\WINDOWS\system32\iebrowserc.dll O2 - BHO: MS Video Control 1.0 - {2A4601BC-8376-422D-A2FC-DDF0A40570BD} - C:\WINDOWS\msvidc32.dll O2 - BHO: Need2Find Bar BHO - {4D1C4E81-A32A-416b-BCDB-33B3EF3617D3} - C:\Programme\Need2Find\bar\1.bin\ND2FNBAR.DLL O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: ads_optimizer - {9C8A568E-4201-478a-8536-526CF371D2E2} - C:\WINDOWS\system32\nss8B.dll O2 - BHO: The Pirate Bay Toolbar - {a33fa729-d155-4b23-842b-2c665ecabdb6} - C:\Programme\The_Pirate_Bay\tbThe_.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: The Pirate Bay Toolbar - {a33fa729-d155-4b23-842b-2c665ecabdb6} - C:\Programme\The_Pirate_Bay\tbThe_.dll O4 - HKLM\..\Run: [MGSysCtrl] C:\Programme\System Control Manager\MGSysCtrl.exe O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [OmniPass] C:\Programme\Softex\OmniPass\scureapp.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [USB Storage Toolbox] C:\Programme\USB Disk Win98 Driver\Res.EXE O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Adobe Photoshop Lightroom 1.3\apdproxy.exe" O4 - HKLM\..\Run: [SpyHunter Security Suite] C:\Programme\Enigma Software Group\SpyHunter\SpyHunter3.exe O4 - HKLM\..\Run: [spywarefighterguard] C:\Programme\SPYWAREfighter\spftray.exe O4 - HKCU\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033 O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O8 - Extra context menu item: &Search - http://kp.bar.need2find.com/KP/menusearch.html?p=KP O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Programme\PokerStars\PokerStarsUpdate.exe (file missing) O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1183369077078 O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://static.ak.studivz.net/photouploader/ImageUploader4.cab?nocache=20071128-1 O16 - DPF: {D1548A26-B8F6-4E86-AE74-E7062CCC2E2A} (igLoader Content on Demand) - http://www.miniclip.com/igloader/igloader.CAB O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLSched.exe O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe O23 - Service: Netropa NHK Server (nhksrv) - Unknown owner - C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe O23 - Service: SCM Driver Daemon (NishService) - Unknown owner - C:\Programme\System Control Manager\edd.exe O23 - Service: Softex OmniPass Service (omniserv) - Softex Inc. - C:\Programme\Softex\OmniPass\Omniserv.exe O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe O23 - Service: SPYWAREfighterRP - SpamFighter APS - C:\Programme\SPYWAREfighter\spfprc.exe O23 - Service: StarWind AE Service (StarWindServiceAE) - Unknown owner - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe (file missing) -- End of file - 9206 bytes hoffe ihr könnt mir irgendwie helfen, bedanke mich schonmal im voraus Hannchen87 |
20.02.2008, 12:23 | #2 | ||
/// TB-Ausbilder | unknown trojan - werde ihn nicht los! Hi,
__________________du hast einiges an Adware auf dem Rechner, aber bis jetzt sieht man noch nichts sehr Bedenkliches. Arbeite bitte bei folgender Anleitung mal den Abschnitt "Suche" ab: smitfraudfix, Außerdem können wir schon ein wenig das Hijackthislog aufarbeiten: Zuerst kannst du mal unter Start->Systemsteuerung->Software schauen, ob dir dort unbekannte Programme sind. Findest du etwa Need2Find oder Adrotator, diese Programme bitte deinstallieren (das ist Spyware) Dann bitte folgende Linien mit HijackThis fixen: Zitat:
Zitat:
lg myrtille |
20.02.2008, 14:37 | #3 |
| unknown trojan - werde ihn nicht los! habe so weit alles gemacht, hier also meine Smitfraudfix ergebnisse:
__________________SmitFraudFix v2.292 Scan done at 14:34:55,79, 20.02.2008 Run from C:\Dokumente und Einstellungen\Besitzer\Desktop\SmitfraudFix OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT The filesystem type is NTFS Fix run in normal mode »»»»»»»»»»»»»»»»»»»»»»»» Process C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe C:\Programme\a-squared Anti-Malware\a2service.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLService.exe C:\Programme\System Control Manager\edd.exe C:\Programme\Softex\OmniPass\Omniserv.exe C:\WINDOWS\system32\svchost.exe C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLSched.exe C:\WINDOWS\System32\alg.exe C:\Programme\Softex\OmniPass\OPXPApp.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\wbem\wmiprvse.exe C:\Programme\System Control Manager\MGSysCtrl.exe C:\WINDOWS\RTHDCPL.EXE C:\Programme\Softex\OmniPass\scureapp.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\USB Disk Win98 Driver\Res.EXE C:\Programme\Adobe\Adobe Photoshop Lightroom 1.3\apdproxy.exe C:\Programme\SPYWAREfighter\spftray.exe C:\Programme\a-squared Anti-Malware\a2guard.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\DAEMON Tools\daemon.exe C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\Programme\SPYWAREfighter\spfprc.exe C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe C:\WINDOWS\system32\wuauclt.exe C:\WINDOWS\system32\cmd.exe C:\WINDOWS\system32\wbem\wmiprvse.exe »»»»»»»»»»»»»»»»»»»»»»»» hosts »»»»»»»»»»»»»»»»»»»»»»»» C:\ »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32 »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles »»»»»»»»»»»»»»»»»»»»»»»» C:\Dokumente und Einstellungen\Besitzer »»»»»»»»»»»»»»»»»»»»»»»» C:\Dokumente und Einstellungen\Besitzer\Application Data »»»»»»»»»»»»»»»»»»»»»»»» Start Menu »»»»»»»»»»»»»»»»»»»»»»»» C:\DOKUME~1\Besitzer\FAVORI~1 »»»»»»»»»»»»»»»»»»»»»»»» Desktop »»»»»»»»»»»»»»»»»»»»»»»» C:\Programme »»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys »»»»»»»»»»»»»»»»»»»»»»»» Desktop Components [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0] "Source"="About:Home" "SubscribedURL"="About:Home" "FriendlyName"="Die derzeitige Homepage" »»»»»»»»»»»»»»»»»»»»»»»» IEDFix !!!Attention, following keys are not inevitably infected!!! IEDFix Credits: Malware Analysis & Diagnostic Code: S!Ri +--------------------------------------------------+ [!] Suspicious: msvidc32.dll BHO: MS Video Control 1.0 - {2A4601BC-8376-422D-A2FC-DDF0A40570BD} CLSID: {2A4601BC-8376-422D-A2FC-DDF0A40570BD} AppID: {2A4601BC-8376-422D-A2FC-DDF0A40570BD} AppID: msvidc32.dll Classes: msvidc32.Video TypeLib: {74D46BBA-5638-473A-83B6-97E7804A7411} Interface: {48D78BE5-CFB9-4B66-9AC4-96D4CF21DE06} »»»»»»»»»»»»»»»»»»»»»»»» VACFix !!!Attention, following keys are not inevitably infected!!! VACFix Credits: Malware Analysis & Diagnostic Code: S!Ri »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler !!!Attention, following keys are not inevitably infected!!! SrchSTS.exe by S!Ri Search SharedTaskScheduler's .dll »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs !!!Attention, following keys are not inevitably infected!!! [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] "AppInit_DLLs"="" »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System !!!Attention, following keys are not inevitably infected!!! [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "System"="" »»»»»»»»»»»»»»»»»»»»»»»» Rustock »»»»»»»»»»»»»»»»»»»»»»»» DNS Description: 802.11g MiniPCI Wireless Network Adapter - Paketplaner-Miniport DNS Server Search Order: 192.168.2.1 HKLM\SYSTEM\CCS\Services\Tcpip\..\{785155F5-8730-46C2-9942-BA3DB1F50873}: DhcpNameServer=192.168.2.1 HKLM\SYSTEM\CS1\Services\Tcpip\..\{785155F5-8730-46C2-9942-BA3DB1F50873}: DhcpNameServer=192.168.2.1 HKLM\SYSTEM\CS2\Services\Tcpip\..\{785155F5-8730-46C2-9942-BA3DB1F50873}: DhcpNameServer=192.168.2.1 HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.2.1 HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.2.1 HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.2.1 »»»»»»»»»»»»»»»»»»»»»»»» Scanning for wininet.dll infection »»»»»»»»»»»»»»»»»»»»»»»» End danke! |
20.02.2008, 14:53 | #4 |
/// TB-Ausbilder | unknown trojan - werde ihn nicht los! Hi, dann wechsele bitte in den abgesicherten Modus und lasse dort Smitfraudfix noch einmal durchlaufen. Wähle diesmal aber bitte die Option 2) Dann wieder den Rapport hier posten, zusammen mit einem neuen Hijackthislog. lg myrtille |
21.02.2008, 00:49 | #5 |
| unknown trojan - werde ihn nicht los! so, hier der smitfraudfix bericht: SmitFraudFix v2.292 Scan done at 0:07:18,46, 21.02.2008 Run from C:\Dokumente und Einstellungen\Besitzer\Desktop\SmitfraudFix OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT The filesystem type is NTFS Fix run in safe mode »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Before SmitFraudFix !!!Attention, following keys are not inevitably infected!!! SrchSTS.exe by S!Ri Search SharedTaskScheduler's .dll »»»»»»»»»»»»»»»»»»»»»»»» Killing process »»»»»»»»»»»»»»»»»»»»»»»» hosts 127.0.0.1 localhost »»»»»»»»»»»»»»»»»»»»»»»» VACFix VACFix Credits: Malware Analysis & Diagnostic Code: S!Ri »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix S!Ri's WS2Fix: LSP not Found. »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix GenericRenosFix by S!Ri »»»»»»»»»»»»»»»»»»»»»»»» Deleting infected files »»»»»»»»»»»»»»»»»»»»»»»» IEDFix IEDFix Credits: Malware Analysis & Diagnostic Code: S!Ri C:\WINDOWS\msvidc32.dll deleted. »»»»»»»»»»»»»»»»»»»»»»»» DNS HKLM\SYSTEM\CCS\Services\Tcpip\..\{785155F5-8730-46C2-9942-BA3DB1F50873}: DhcpNameServer=192.168.2.1 HKLM\SYSTEM\CS1\Services\Tcpip\..\{785155F5-8730-46C2-9942-BA3DB1F50873}: DhcpNameServer=192.168.2.1 HKLM\SYSTEM\CS2\Services\Tcpip\..\{785155F5-8730-46C2-9942-BA3DB1F50873}: DhcpNameServer=192.168.2.1 HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.2.1 HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.2.1 HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.2.1 »»»»»»»»»»»»»»»»»»»»»»»» Deleting Temp Files »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System !!!Attention, following keys are not inevitably infected!!! [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "System"="" »»»»»»»»»»»»»»»»»»»»»»»» Registry Cleaning Registry Cleaning done. »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler After SmitFraudFix !!!Attention, following keys are not inevitably infected!!! SrchSTS.exe by S!Ri Search SharedTaskScheduler's .dll »»»»»»»»»»»»»»»»»»»»»»»» End und das hijackthis-logfile: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 00:46:26, on 21.02.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16608) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe C:\Programme\a-squared Anti-Malware\a2service.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLService.exe C:\Programme\System Control Manager\edd.exe C:\Programme\Softex\OmniPass\Omniserv.exe C:\WINDOWS\system32\svchost.exe C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLSched.exe C:\WINDOWS\System32\alg.exe C:\Programme\Softex\OmniPass\OPXPApp.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\wbem\wmiprvse.exe C:\Programme\System Control Manager\MGSysCtrl.exe C:\WINDOWS\RTHDCPL.EXE C:\Programme\Softex\OmniPass\scureapp.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\USB Disk Win98 Driver\Res.EXE C:\Programme\Adobe\Adobe Photoshop Lightroom 1.3\apdproxy.exe C:\Programme\SPYWAREfighter\spftray.exe C:\Programme\a-squared Anti-Malware\a2guard.exe C:\Programme\DAEMON Tools\daemon.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\Programme\SPYWAREfighter\spfprc.exe C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WLLoginProxy.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe C:\WINDOWS\system32\wbem\wmiprvse.exe R3 - URLSearchHook: The Pirate Bay Toolbar - {a33fa729-d155-4b23-842b-2c665ecabdb6} - C:\Programme\The_Pirate_Bay\tbThe_.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: The Pirate Bay Toolbar - {a33fa729-d155-4b23-842b-2c665ecabdb6} - C:\Programme\The_Pirate_Bay\tbThe_.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: The Pirate Bay Toolbar - {a33fa729-d155-4b23-842b-2c665ecabdb6} - C:\Programme\The_Pirate_Bay\tbThe_.dll O4 - HKLM\..\Run: [MGSysCtrl] C:\Programme\System Control Manager\MGSysCtrl.exe O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [OmniPass] C:\Programme\Softex\OmniPass\scureapp.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [USB Storage Toolbox] C:\Programme\USB Disk Win98 Driver\Res.EXE O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Adobe Photoshop Lightroom 1.3\apdproxy.exe" O4 - HKLM\..\Run: [spywarefighterguard] C:\Programme\SPYWAREfighter\spftray.exe O4 - HKLM\..\Run: [a-squared] "C:\Programme\a-squared Anti-Malware\a2guard.exe" /d=60 O4 - HKCU\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033 O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Programme\PokerStars\PokerStarsUpdate.exe (file missing) O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1183369077078 O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://static.ak.studivz.net/photouploader/ImageUploader4.cab?nocache=20071128-1 O16 - DPF: {D1548A26-B8F6-4E86-AE74-E7062CCC2E2A} (igLoader Content on Demand) - http://www.miniclip.com/igloader/igloader.CAB O23 - Service: a-squared Anti-Malware Service (a2AntiMalware) - Emsi Software GmbH - C:\Programme\a-squared Anti-Malware\a2service.exe O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLSched.exe O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe O23 - Service: Netropa NHK Server (nhksrv) - Unknown owner - C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe O23 - Service: SCM Driver Daemon (NishService) - Unknown owner - C:\Programme\System Control Manager\edd.exe O23 - Service: Softex OmniPass Service (omniserv) - Softex Inc. - C:\Programme\Softex\OmniPass\Omniserv.exe O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe O23 - Service: SPYWAREfighterRP - SpamFighter APS - C:\Programme\SPYWAREfighter\spfprc.exe O23 - Service: StarWind AE Service (StarWindServiceAE) - Unknown owner - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe (file missing) -- End of file - 8158 bytes ich muss sagen im moment kommt das nervige fenster nicht, vielleicht ist er ja schon weg! allerdings kam es gestern auch zeitweise nicht und dann später wieder. mal schauen, vielleicht erkennst du ja was in den files. danke schonmal für die bisherige hilfe! ihr seid echt die größten. |
21.02.2008, 01:06 | #6 |
/// TB-Ausbilder | unknown trojan - werde ihn nicht los! Hi, das gröbste solllte es auf jedenfal gewesen sein. Aktualisier bitte noch dein Java. Entscheide dich bitte zwischen A-squared und Antivir und deinstallier eins von beiden Programmen, 2 aktive Antivirenprogramme führen häufig zur Katastrophe. Mach sicherheitshalber mal auch noch nen Scan mit folgendem Tool: (anders als bei Antivirenprogrammen mit Hintergrundwächter, ist es bei Antispywareprogrammen durchaus möglich mehrere Programme parallel zu installieren) Anleitung SuperAntiSpyware Derzeit seh ich nichts in deinem Log, das muss allerdings nicht viel heißen. Der Scan sagt hoffentlich genaueres. lg myrtille |
21.02.2008, 14:40 | #7 |
| unknown trojan - werde ihn nicht los! danke für die punktgenaue beschreibung hier ist das neuste logfile: SUPERAntiSpyware Scan Log http://www.superantispyware.com Generated 02/21/2008 at 02:14 PM Application Version : 3.9.1008 Core Rules Database Version : 3407 Trace Rules Database Version: 1399 Scan type : Complete Scan Total Scan Time : 02:02:25 Memory items scanned : 448 Memory threats detected : 0 Registry items scanned : 5755 Registry threats detected : 19 File items scanned : 86514 File threats detected : 65 Adware.AdsSite HKLM\Software\Classes\CLSID\{315108E4-E3AF-460F-B264-F2ACC9E1ACEB} HKCR\CLSID\{315108E4-E3AF-460F-B264-F2ACC9E1ACEB} HKCR\CLSID\{315108E4-E3AF-460F-B264-F2ACC9E1ACEB} HKCR\CLSID\{315108E4-E3AF-460F-B264-F2ACC9E1ACEB}#AppID HKCR\CLSID\{315108E4-E3AF-460F-B264-F2ACC9E1ACEB}\Implemented Categories HKCR\CLSID\{315108E4-E3AF-460F-B264-F2ACC9E1ACEB}\Implemented Categories\{00021493-0000-0000-C000-000000000046} HKCR\CLSID\{315108E4-E3AF-460F-B264-F2ACC9E1ACEB}\InprocServer32 HKCR\CLSID\{315108E4-E3AF-460F-B264-F2ACC9E1ACEB}\InprocServer32#ThreadingModel HKCR\CLSID\{315108E4-E3AF-460F-B264-F2ACC9E1ACEB}\ProgID HKCR\CLSID\{315108E4-E3AF-460F-B264-F2ACC9E1ACEB}\Programmable HKCR\CLSID\{315108E4-E3AF-460F-B264-F2ACC9E1ACEB}\TypeLib HKCR\CLSID\{315108E4-E3AF-460F-B264-F2ACC9E1ACEB}\VersionIndependentProgID C:\WINDOWS\SYSTEM32\ADSSITE_SIDEBAR.DLL HKU\S-1-5-21-746137067-1035525444-839522115-1003\Software\Microsoft\Internet Explorer\Explorer Bars\{315108E4-E3AF-460F-B264-F2ACC9E1ACEB} Unclassified.Unknown Origin HKLM\Software\Classes\CLSID\{4D1C4E89-A32A-416b-BCDB-33B3EF3617D3} HKCR\CLSID\{4D1C4E89-A32A-416B-BCDB-33B3EF3617D3} HKCR\CLSID\{4D1C4E89-A32A-416B-BCDB-33B3EF3617D3} HKCR\CLSID\{4D1C4E89-A32A-416B-BCDB-33B3EF3617D3}\InprocServer32 HKCR\CLSID\{4D1C4E89-A32A-416B-BCDB-33B3EF3617D3}\Programmable HKCR\CLSID\{4D1C4E89-A32A-416B-BCDB-33B3EF3617D3}\TypeLib C:\PROGRAMME\NEED2FIND\BAR\1.BIN\ND2FNBAR.DLL C:\SYSTEM VOLUME INFORMATION\_RESTORE{410E964A-45D7-4251-91B3-79F69F29C913}\RP202\A0117817.NFO C:\SYSTEM VOLUME INFORMATION\_RESTORE{410E964A-45D7-4251-91B3-79F69F29C913}\RP202\A0117818.NFO Adware.Tracking Cookie C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@revenue[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@hit.stat[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@atdmt[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@clicksor[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@tracking.quisma[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@www.zanox-affiliate[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@int.sitestat[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@ad.adition[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@tradedoubler[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@ehg-twi.hitbox[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@media.adrevolver[3].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@allaxxxess[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@www.googleadservices[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@ad.zanox[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@doubleclick[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@track.webtrekk[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@hmt.connexpromotions[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@apmebf[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@partypoker[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@spamblockerutility[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@msnportal.112.2o7[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@adtech[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@advertising[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@opodo.122.2o7[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@casalemedia[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@media.adrevolver[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@clicktorrent[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@adserver.easyad[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@partners.webmasterplan[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@fastclick[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@int.sitestat[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@ad.yieldmanager[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@hitbox[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@adbrite[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@mediaplex[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@spamfighter.112.2o7[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@track.webtrekk[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@need2find[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@overture[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@yadro[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@adsrevenue[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@metacafe.122.2o7[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@komtrack[2].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@adrevolver[1].txt C:\Dokumente und Einstellungen\Besitzer\Cookies\besitzer@www.etracker[1].txt Adware.Casino Games (Golden Palace Casino) C:\PROGRAMME\SPIELE\EVEREST POKER\CASINO.EXE Trojan.Unclassified/IEBROWSERCMP C:\PROGRAMME\TREND MICRO\HIJACKTHIS\BACKUPS\BACKUP-20080220-141849-465.DLL C:\SYSTEM VOLUME INFORMATION\_RESTORE{410E964A-45D7-4251-91B3-79F69F29C913}\RP213\A0125478.DLL Trojan.Downloader-Gen/FotoMoto-A C:\PROGRAMME\TREND MICRO\HIJACKTHIS\BACKUPS\BACKUP-20080220-141849-642.DLL C:\SYSTEM VOLUME INFORMATION\_RESTORE{410E964A-45D7-4251-91B3-79F69F29C913}\RP206\A0124014.DLL C:\SYSTEM VOLUME INFORMATION\_RESTORE{410E964A-45D7-4251-91B3-79F69F29C913}\RP207\A0125030.DLL C:\SYSTEM VOLUME INFORMATION\_RESTORE{410E964A-45D7-4251-91B3-79F69F29C913}\RP208\A0125078.DLL C:\SYSTEM VOLUME INFORMATION\_RESTORE{410E964A-45D7-4251-91B3-79F69F29C913}\RP212\A0125295.DLL C:\SYSTEM VOLUME INFORMATION\_RESTORE{410E964A-45D7-4251-91B3-79F69F29C913}\RP213\A0125469.DLL Adware.AdRotator/AdsSite C:\SYSTEM VOLUME INFORMATION\_RESTORE{410E964A-45D7-4251-91B3-79F69F29C913}\RP139\A0086349.EXE C:\WINDOWS\SYSTEM32\ADSSITE-REMOVE.EXE Adware.WhenU C:\SYSTEM VOLUME INFORMATION\_RESTORE{410E964A-45D7-4251-91B3-79F69F29C913}\RP213\A0125419.EXE C:\SYSTEM VOLUME INFORMATION\_RESTORE{410E964A-45D7-4251-91B3-79F69F29C913}\RP213\A0125420.EXE Adware.Need2Find C:\SYSTEM VOLUME INFORMATION\_RESTORE{410E964A-45D7-4251-91B3-79F69F29C913}\RP213\A0125421.DLL C:\SYSTEM VOLUME INFORMATION\_RESTORE{410E964A-45D7-4251-91B3-79F69F29C913}\RP213\A0125422.DLL Rogue.IEDefender/Component C:\SYSTEM VOLUME INFORMATION\_RESTORE{410E964A-45D7-4251-91B3-79F69F29C913}\RP213\A0125491.DLL der virus scheint tatsächlich irgendwo auf der strecke geblieben zu sein. der rechner läuft wie immer. bin dir super dankbar! ich warte dann mal noch auf die auswertung, bevor ich wieder aufatmen kann. |
21.02.2008, 19:42 | #8 |
/// TB-Ausbilder | unknown trojan - werde ihn nicht los! Hi, zuviel der Ehre. Die Anleitung stammt nicht von mir. Aber ich geb dein Lob gern an Undo weiter. So, sämtliche gefundene Einträge sind nur noch Überbleibsel, die alleine nicht viel anstellen können. Sie können gelöscht werden. (Wenn du noch Poker spielst, diese Datei nicht löschen: C:\PROGRAMME\SPIELE\EVEREST POKER\CASINO.EXE) Abschließend würde ich dich bitten noch die Systemwiederherstellung zu deaktivieren. Unter Start->Systemsteuerung->System->Systemwiederherstellung den Haken bei "Systemwiederherstellung auf allen Laufwerken deaktivieren" setzen und den Rechner herunterfahren, nach dem nächsten Booten kannst du den Haken wieder entfernen. Das sorgt dafür, dass die alten Wiederherstellungspunkte entfernt werden, in denen sich die verschiedenen Adwareprogramme installiert hatten. Damit sollte alles sauber sein. lg myrtille |
Themen zu unknown trojan - werde ihn nicht los! |
adobe, antispyware, antivir, avira, bho, browser, computer, downloader, enigma, error, firefox, google, helfen, hijackthis, hkus\s-1-5-18, infected, internet explorer, mozilla, mozilla firefox, photoshop, programme, s-1-5-18, schaltflächen, security, security suite, software, solution, system, trojan, trojaner, trojaner eingefangen, urlsearchhook, usb, warnung, windows xp |