|
Plagegeister aller Art und deren Bekämpfung: [Trojan.DNSChanger] // Bekomme ihn nicht weg!Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
06.08.2008, 11:32 | #1 |
| [Trojan.DNSChanger] // Bekomme ihn nicht weg! Hallo liebes Board! Hab mir letztens im I Net was schlimmes eingefangen, wo genau keine Ahnung. Hab schon einige Mittel ausprobiert, bin aber bis jetzt immer gescheitert! Hier mein Ad-Aware Log: Code:
ATTFilter Scan Statistics =========================== Method: Smart Scan tracking cookies.............................: On Scan ADS filestreams..............................: Off Item Scanned: 112150 Infections Detected: 11 Infections Ignored: 0 Scan detailed statistics =========================== Type Critical Total Process Scan....: 0 0 Registry Scan...: 0 0 Registry PE Scan: 0 0 Hosts File Scan.: 0 0 File Scan.......: 0 0 Folder Scan.....: 0 0 LSP Scan........: 0 0 ADS Scan........: 0 0 Cookie Scan.....: 10 10 File Hash Scan..: 0 0 Infections Found =========================== Family Id: 725 Name: Tracking Cookie Category: DataMiner TAI:3 Item Id: 600000144 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat doubleclick.net id / Item Id: 600000542 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat ivwbox.de i00 / Item Id: 600000460 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat ad.yieldmanager.com uid / Item Id: 600000460 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat ad.yieldmanager.com vuday1 / Item Id: 600000460 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat ad.yieldmanager.com ih / Item Id: 600000460 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat ad.yieldmanager.com fl_inst / Item Id: 600000459 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat adfarm1.adition.com UserID1 / Item Id: 600000188 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat adverserve.net RMID / Item Id: 600000447 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat apmebf.com S / Item Id: 600000263 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat mediaplex.com svid / Family Id: 9999 Name: MRU Object Category: MRU Object TAI:0 Item Id: 1 Value: MRU Path: C:\Dokumente und Einstellungen\Besitzer\Recent Count: 6 Items Ignored During Scan =========================== Code:
ATTFilter Malwarebytes' Anti-Malware 1.24 Datenbank Version: 1026 Windows 5.1.2600 Service Pack 3 12:25:02 06.08.2008 mbam-log-8-6-2008 (12-24-59).txt Scan-Methode: Quick-Scan Durchsuchte Objekte: 40151 Laufzeit: 1 minute(s), 51 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 6 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.144.75 195.96.0.4 -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{e0a67b6f-8499-4fe8-a448-a78a46ef3adf}\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.144.75 195.96.0.4 -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.144.75 195.96.0.4 -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{e0a67b6f-8499-4fe8-a448-a78a46ef3adf}\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.144.75 195.96.0.4 -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\Tcpip\Parameters\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.144.75 195.96.0.4 -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\Tcpip\Parameters\Interfaces\{e0a67b6f-8499-4fe8-a448-a78a46ef3adf}\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.144.75 195.96.0.4 -> No action taken. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Liebe Grüße Ringman |
06.08.2008, 16:52 | #2 | |
| [Trojan.DNSChanger] // Bekomme ihn nicht weg! Hallo
__________________bevor du Combofix übers System jagst, versuche es bitte erst mit Blacklight. ftp://ftp.f-secure.com/anti-virus/tools/fsbl.exe Scanne dein System und poste das Log, das findest du im selben Ordner wo auch Blacklight abgelegt/gespeichert wurde. Anschließend lade dir bitte Fixwareout Downloade Dir Fixwareout.exe. Fixwareout.exe starten -> next -> Install -> Run fixit -> Finish (System wird neugestartet) -> C:\fixwareout\report.txt -> hierher posten sowie ein HijackThis Logfile. Zitat:
MFG
__________________ |
06.08.2008, 17:16 | #3 |
| [Trojan.DNSChanger] // Bekomme ihn nicht weg! Hallo Nochdigger, vielen Dank das du dir mein Problem unter die Lupe nimmst!
__________________Erstens, Blacklight hat nix gefunden, hier das Log: Code:
ATTFilter 08/06/08 18:12:31 [Info]: BlackLight Engine 1.0.70 initialized 08/06/08 18:12:31 [Info]: OS: 5.1 build 2600 (Service Pack 3) 08/06/08 18:12:31 [Note]: 7019 4 08/06/08 18:12:31 [Note]: 7005 0 08/06/08 18:12:33 [Note]: 7006 0 08/06/08 18:12:33 [Note]: 7011 2140 08/06/08 18:12:34 [Note]: 7035 0 08/06/08 18:12:34 [Note]: 7026 0 08/06/08 18:12:34 [Note]: 7026 0 08/06/08 18:12:35 [Note]: FSRAW library version 1.7.1024 08/06/08 18:13:41 [Note]: 7007 0 Code:
ATTFilter Username "Besitzer" - 06.08.2008 18:17:45 [Fixwareout edited 9/01/2007] ~~~~~ Prerun check Der DNS-Auflösungscache wurde geleert. System was rebooted successfully. ~~~~~ Postrun check HKLM\SOFTWARE\~\Winlogon\ "System"="" .... .... ~~~~~ Misc files. .... ~~~~~ Checking for older varients. .... ~~~~~ Current runs (hklm hkcu "run" Keys Only) [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "nTrayFw"="C:\\Programme\\NVIDIA Corporation\\NetworkAccessManager\\bin\\nTrayFw.exe" "High Definition Audio Property Page Shortcut"="HDAShCut.exe" "SoundMAXPnP"="C:\\Programme\\Analog Devices\\Core\\smax4pnp.exe" "SoundMAX"="\"C:\\Programme\\Analog Devices\\SoundMAX\\Smax4.exe\" /tray" "avast!"="C:\\PROGRA~1\\ALWILS~1\\Avast4\\ashDisp.exe" "Windows Defender"="\"C:\\Programme\\Windows Defender\\MSASCui.exe\" -hide" "SunJavaUpdateSched"="\"C:\\Programme\\Java\\jre1.6.0_07\\bin\\jusched.exe\"" [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ctfmon.exe"="C:\\windows\\system32\\ctfmon.exe" "swg"="C:\\Programme\\Google\\GoogleToolbarNotifier\\GoogleToolbarNotifier.exe" "DAEMON Tools Lite"="\"C:\\Programme\\DAEMON Tools Lite\\daemon.exe\" -autorun" .... Hosts file was reset, If you use a custom hosts file please replace it... ~~~~~ End report ~~~~~ Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 18:25:34, on 06.08.2008 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.5730.0013) Boot mode: Normal Running processes: C:\windows\System32\smss.exe C:\windows\system32\winlogon.exe C:\windows\system32\services.exe C:\windows\system32\lsass.exe C:\windows\system32\Ati2evxx.exe C:\windows\system32\svchost.exe C:\Programme\Windows Defender\MsMpEng.exe C:\windows\System32\svchost.exe C:\windows\system32\Ati2evxx.exe C:\Programme\Lavasoft\Ad-Aware\aawservice.exe C:\Programme\Alwil Software\Avast4\aswUpdSv.exe C:\Programme\Alwil Software\Avast4\ashServ.exe C:\windows\system32\spoolsv.exe C:\windows\Explorer.EXE C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe C:\WINDOWS\system32\PnkBstrA.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe C:\Programme\Alwil Software\Avast4\ashMaiSv.exe C:\Programme\Alwil Software\Avast4\ashWebSv.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nTrayFw.exe C:\Programme\Analog Devices\Core\smax4pnp.exe C:\Programme\Analog Devices\SoundMAX\Smax4.exe C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe C:\Programme\Windows Defender\MSASCui.exe C:\Programme\Java\jre1.6.0_07\bin\jusched.exe C:\windows\system32\ctfmon.exe C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\Programme\DAEMON Tools Lite\daemon.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\HiJackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.at/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R3 - URLSearchHook: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file) O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O4 - HKLM\..\Run: [nTrayFw] C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nTrayFw.exe O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe O4 - HKLM\..\Run: [SoundMAX] "C:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [Windows Defender] "C:\Programme\Windows Defender\MSASCui.exe" -hide O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\windows\system32\ctfmon.exe O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\windows\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\windows\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/german/partner/de/kavwebscan_unicode.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1215635152593 O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - http://dl8-cdn-01.sun.com/s/ESD44/JSCDL/jdk/6u7/jinstall-6u7-windows-i586-jc.cab?e=1217375806236&h=c7fefadb908f03d32b591525c6bd2170/&filename=jinstall-6u7-windows-i586-jc.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\aawservice.exe O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programme\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\windows\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: avast! Antivirus - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashMaiSv.exe O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashWebSv.exe O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA Corporation - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe -- End of file - 7397 bytes Liebe Grüße und Vielen Dank! Geändert von Ringman (06.08.2008 um 17:27 Uhr) |
06.08.2008, 17:37 | #4 | |
| [Trojan.DNSChanger] // Bekomme ihn nicht weg! Hallo Zitat:
Wenn ja, machen wir mit Combofix weiter ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. MFG
__________________ Kein Support per PN - Bitte im Forum posten. Wenn du das Forum unterstützen möchtest Genitiv ins Wasser, weil es dativ ist http://www.vivaconagua.org/ |
06.08.2008, 18:22 | #5 |
| [Trojan.DNSChanger] // Bekomme ihn nicht weg! Nein, ich werde auf keine Seiten umgeleitet, es passiert auch gar nichts auffälliges. Mit Ausnahme das mein Internet ziemlich lahmt, die Coockies die es speichert bekomme ich nie zu sehen ausser in den A-Virus Logs. ;] Combofix kann ich noch nicht starten da ich zuerst noch meine boot.ini wiederherstellen muss und das noch ein paar Tage dauern "könnte". Gibt es noch andere Methoden ausser Combofix? Liebe Grüße und Vielen Dank! PS: Wie sollte ich einen Unterschied gemerkt haben? Blacklight und Fixwareout haben ja nix gefunden und HiJack löscht ja nichts, oder irre ich mich? |
06.08.2008, 19:16 | #6 | |||
| [Trojan.DNSChanger] // Bekomme ihn nicht weg! Hallo Zitat:
ich hatte Combofix nur als Kontrolle angedacht... Bei Zeit hier Free Virus Scan - Kaspersky Lab und hier BitDefender Online Scanner - Free Online Virus Scan einen Onlinescan durchführen. Zitat:
Zitat:
Lass mal alle Registryleichen vom CCleaner beseitigen. MFG
__________________ --> [Trojan.DNSChanger] // Bekomme ihn nicht weg! |
07.08.2008, 08:51 | #7 |
| [Trojan.DNSChanger] // Bekomme ihn nicht weg! Hallo Nochdigger! Also zuerst mal das mit dem CCleaner. Ich hab alles bereinigt. Aber bei Malewarebytes kommen immernoch diese 6 Einträge. Ob mein I Net nu schneller geht kann ich net sagen da ich den Virus schon etwas länger habe. Hier: Code:
ATTFilter Malwarebytes' Anti-Malware 1.24 Datenbank Version: 1026 Windows 5.1.2600 Service Pack 3 09:46:01 07.08.2008 After Scan-Methode: Quick-Scan Durchsuchte Objekte: 4941 Laufzeit: 6 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 6 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.144.75 195.96.0.4 -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{e0a67b6f-8499-4fe8-a448-a78a46ef3adf}\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.144.75 195.96.0.4 -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.144.75 195.96.0.4 -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{e0a67b6f-8499-4fe8-a448-a78a46ef3adf}\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.144.75 195.96.0.4 -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\Tcpip\Parameters\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.144.75 195.96.0.4 -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\Tcpip\Parameters\Interfaces\{e0a67b6f-8499-4fe8-a448-a78a46ef3adf}\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.144.75 195.96.0.4 -> No action taken. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Avast und CCleaner reinigen und danach mit Kaspersky und BitDeffender online scannen. Logs werden folgen :] Und nochmal danke für deine Untersuchungen! |
08.08.2008, 11:55 | #8 |
| [Trojan.DNSChanger] // Bekomme ihn nicht weg! Hallo Nochdigger, hat etwas gedauert aber hatte Stress die Tage... So, hab ein bischen zusatzaufgaben gemacht, hoffe es stört dich nicht! ;] Alle Logs entsprechen der richtigen Reihenfolge. Zuerst Ad-Aware, das findet immer was zu meckern, verdammte Cockies! Was sind diese infectet MRU Objekte eigentlich? Ad-Aware: Code:
ATTFilter Scan Statistics =========================== Method: Smart Scan tracking cookies.............................: On Scan ADS filestreams..............................: Off Item Scanned: 111751 Infections Detected: 9 Infections Ignored: 0 Scan detailed statistics =========================== Type Critical Total Process Scan....: 0 0 Registry Scan...: 0 0 Registry PE Scan: 0 0 Hosts File Scan.: 0 0 File Scan.......: 0 0 Folder Scan.....: 0 0 LSP Scan........: 0 0 ADS Scan........: 0 0 Cookie Scan.....: 8 8 File Hash Scan..: 0 0 Infections Found =========================== Family Id: 725 Name: Tracking Cookie Category: DataMiner TAI:3 Item Id: 600000542 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat ivwbox.de i00 / Item Id: 600000171 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat bs.serving-sys.com eyeblaster / Item Id: 600000408 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat serving-sys.com U / Item Id: 600000408 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat serving-sys.com A2 / Item Id: 600000408 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat serving-sys.com B2 / Item Id: 600000408 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat serving-sys.com C3 / Item Id: 600000408 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat serving-sys.com D3 / Item Id: 600000408 Value: Browser: Internet Explorer Cookie: C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat serving-sys.com E2 / Family Id: 9999 Name: MRU Object Category: MRU Object TAI:0 Item Id: 1 Value: MRU Path: C:\Dokumente und Einstellungen\Besitzer\Recent Count: 1 Items Ignored During Scan =========================== Listing of running processes =========================== Woran liegt das? Malewarbytes: Code:
ATTFilter Malwarebytes' Anti-Malware 1.24 Datenbank Version: 1026 Windows 5.1.2600 Service Pack 3 09:59:55 07.08.2008 Bam Scan-Methode: Quick-Scan Durchsuchte Objekte: 40055 Laufzeit: 1 minute(s), 15 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 2 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\Tcpip\Parameters\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.144.75 195.96.0.4 -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\Tcpip\Parameters\Interfaces\{e0a67b6f-8499-4fe8-a448-a78a46ef3adf}\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.144.75 195.96.0.4 -> No action taken. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Ad-Aware das 2te: Code:
ATTFilter Scan Statistics =========================== Method: Smart Scan tracking cookies.............................: On Scan ADS filestreams..............................: Off Item Scanned: 96685 Infections Detected: 1 Infections Ignored: 0 Scan detailed statistics =========================== Type Critical Total Process Scan....: 0 0 Registry Scan...: 0 0 Registry PE Scan: 0 0 Hosts File Scan.: 0 0 File Scan.......: 0 0 Folder Scan.....: 0 0 LSP Scan........: 0 0 ADS Scan........: 0 0 Cookie Scan.....: 0 0 File Hash Scan..: 0 0 Infections Found =========================== Family Id: 9999 Name: MRU Object Category: MRU Object TAI:0 Item Id: 1 Value: MRU Path: C:\Dokumente und Einstellungen\Besitzer\Recent Count: 1 Items Ignored During Scan =========================== So, nu habsch auch mit dem CCleaner nochma gecleant wobei er bei registry nix mehr fand. Kasperski und Bit Defender folgen ~~ |
10.08.2008, 20:03 | #9 |
| [Trojan.DNSChanger] // Bekomme ihn nicht weg! Huhu Nochdigger! Sry, hatte wieder Stress die Tage... *schäm* Also zuerst zu Bit Defender, der fand nix! Und Kaspersky fand auch nix, nur paar Daten die er net scannan konnte. Hier das Ka Log: Code:
ATTFilter <html> <head> <title>PROTOKOLL FÜR KASPERSKY ONLINE SCANNER</title> <meta http-equiv='Content-Type' content='text/html; charset=utf-8'> </head> <style> .pagetitle { font-size:20px; color:#FFFFFF; font-family: Arial, Geneva, sans-serif; } .text { font-size:11px; font-family: Arial, Geneva, sans-serif; } TD { font-size:11px; font-family: Arial, Geneva, sans-serif; } </style> <body> <table width='100%' height='110' border='0'> <tr height='30' align='center' bgcolor='#005447'> <td colspan='2' height='30' class='pagetitle'> <b>PROTOKOLL FÜR KASPERSKY ONLINE SCANNER</b> </td> </tr> <tr height='70'> <td colspan='2' height='70'> Sonntag, 10. August 2008 20:55:29<br> Betriebssystem: Microsoft Windows XP Home Edition, Service Pack 3 (Build 2600)<br> Version von Kaspersky Online Scanner: 5.0.98.1<br> Letztes Update der Antiviren-Datenbanken: 10/08/2008<br> Anzahl der Einträge in den Antiviren-Datenbanken: 1079422<br> </td> </tr> <tr height='10'> <td colspan='2' height='10'> </td> </tr> </table> <table width='100%' height='145' border='0'> <tr height='20' bgcolor='#EFEBDE'> <td colspan='2' height='20'><b>Scan-Einstellungen</b></td> </tr> <tr height='15'> <td height='15' width='250'>Folgende Antiviren-Datenbanken zur Untersuchung verwenden</td> <td>Erweiterte</td> </tr> <tr height='15'> <td height='15'>Archive untersuchen</td> <td>ja</td> </tr> <tr height='15'> <td height='15'>Mail-Datenbanken untersuchen</td> <td>ja</td> </tr> <tr height='10'> <td colspan='2' height='10'> </td> </tr> <tr height='20' bgcolor='#EFEBDE'> <td height='20'><b>Untersuchungsobjekt</b></td> <td>Arbeitsplatz</td> </tr> <tr height='20'> <td colspan='2' height='20'> A:\<br> C:\<br> D:\<br> E:\<br> F:\<br> G:\<br> H:\<br> I:\<br> J:\ </td> </tr> <tr height='10'> <td colspan='2' height='10'> </td> </tr> <tr height='20' bgcolor='#EFEBDE'> <td colspan='2' height='20'><b>Untersuchungsergebnisse</b></td> </tr> <tr height='15'> <td height='15'>Untersuchte Objekte insgesamt</td> <td>116627</td> </tr> <tr height='15'> <td height='15'>Viren gefunden</td> <td>0</td> </tr> <tr height='15'> <td height='15'>Infizierte Objekte gefunden</td> <td>0</td> </tr> <tr height='15'> <td height='15'>Verdächtige Objekte gefunden</td> <td>0</td> </tr> <tr height='15'> <td height='15'>Untersuchungszeit</td> <td>00:56:35</td> </tr> </table> <br> <table width='100%' border='0'> <tr height='20' bgcolor='#EFEBDE'> <td height='20'><b>Name des infizierten Objekts</b></td> <td width='200'><b>Virusname</b></td> <td width='100'><b>Letzte Aktion</b></td> </tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft\Windows Defender\Support\MPLog-07102008-152306.log </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\Besitzer\Cookies\index.dat </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Anwendungsdaten\Microsoft\Feeds Cache\index.dat </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows Defender\FileTracker\{CB75A0CB-FA6B-4CB3-8D3C-63F0A00CD341} </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temporary Internet Files\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Verlauf\History.IE5\index.dat </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Verlauf\History.IE5\MSHist012008081020080811\index.dat </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\Besitzer\NTUSER.DAT </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\Besitzer\ntuser.dat.LOG </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temp\Cookies\index.dat </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temp\History\History.IE5\index.dat </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temp\Temporary Internet Files\Content.IE5\index.dat </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\LocalService\NTUSER.DAT </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\LocalService\ntuser.dat.LOG </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\NetworkService\NTUSER.DAT </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Dokumente und Einstellungen\NetworkService\ntuser.dat.LOG </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Programme\Alwil Software\Avast4\DATA\aswResp.dat </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Programme\Alwil Software\Avast4\DATA\Avast4.db </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Programme\Alwil Software\Avast4\DATA\log\AshWebSv.ws </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Programme\Alwil Software\Avast4\DATA\log\aswMaiSv.log </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Programme\Alwil Software\Avast4\DATA\log\nshield.log </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Programme\Alwil Software\Avast4\DATA\log\selfdef.log </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Programme\Alwil Software\Avast4\DATA\report\Residenter Schutz.txt </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\logs\access_log </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\logs\error.log </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\logs\error_log </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\logs\ssl_request_log </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\System Volume Information\MountPointManagerRemoteDatabase </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\System Volume Information\_restore{F80D2535-C663-4B43-AEFD-5452854794A1}\RP141\change.log </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\Debug\PASSWD.LOG </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\SchedLgU.Txt </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\SoftwareDistribution\ReportingEvents.log </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\CatRoot2\edb.log </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\CatRoot2\tmp.edb </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\config\Antivirus.Evt </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\config\AppEvent.Evt </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\config\default </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\config\default.LOG </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\config\Internet.evt </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\config\SAM </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\config\SAM.LOG </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\config\SecEvent.Evt </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\config\SECURITY </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\config\SECURITY.LOG </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\config\software </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\config\software.LOG </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\config\SysEvent.Evt </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\config\system </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\config\system.LOG </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\drivers\sptd.sys </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\h323log.txt </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\Temp\Perflib_Perfdata_5bc.dat </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\Temp\_avast4_\Webshlock.txt </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>C:\WINDOWS\WindowsUpdate.log </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td height='20'>D:\System Volume Information\MountPointManagerRemoteDatabase </td> <td>Das Objekt ist gesperrt </td> <td>übersprungen </td> </tr> <tr><td colspan='3' height='1' bgcolor='#EFEBDE'></td></tr> <tr height='20'> <td colspan='3' height='20'><b>Die Untersuchung wurde abgeschlossen.</b></td> </tr> </table> </body> </html> Ich kann es und will es auch "derzeit" nicht anwenden, aber wenn es die einzige Möglichkeit ist, meinen Trojaner zu entfernen gib mir bescheid, damit ich weiß das ich meinen Compi neu aufsetzten kann. Was mir sehr weh tun würde... *gg* Liebe und Hoffnungsvolle Grüße der Ringman |
11.08.2008, 06:46 | #10 | |||
| [Trojan.DNSChanger] // Bekomme ihn nicht weg! Hallo ich hab mich wohl komplett irre machen lassen von der Meldung Zitat:
So, ist dein Anbieter (du kommst aus Österreich?) zufällig Zitat:
Dann währe die Meldung von Malwarebytes ein FP False Positiv. Zitat:
Dein System sollte sauber sein. MFG
__________________ Kein Support per PN - Bitte im Forum posten. Wenn du das Forum unterstützen möchtest Genitiv ins Wasser, weil es dativ ist http://www.vivaconagua.org/ |
11.08.2008, 12:38 | #11 |
| [Trojan.DNSChanger] // Bekomme ihn nicht weg! Huch... Jap, bin bei Gamsjäger! :] Dan hätt ich aber noch 3 Fragen. 1. Von wo kommen den die Infiszierten Coockies und die infiszierten MRU Objekte die laufend auf meine Platte kommen her? (die Ad-Aware findet) 2. Was haben dan die roten TrojanDNS.Changer die mir Malewarebytes anzeigt noch auf sich? Sind ja manchmal 2, 4 oder 6 Stück. Wenn die Tot sind, bekomm ich die auch wieder weg? 3. Kommt es mir vor das mein internet noch immer ziemlich lahmt... Hei, liebe Grüße Ringman PS: Ab und zu wenn ich eine Seite aufschlage wird mir zwar keine Werbung aufgeschlagen, aber unten im internet Explorer wird im weißen Balken wenn man eine Seite betritt ja angezeigt, zB: Auf http:/pcgames.de wird gewartet. Und da kommt manchmal inerhalb Bruchsekunden zB: yieldmanager unter den ich bei Google gefunden habe das es Spyware ist. |
11.08.2008, 21:12 | #12 | ||||
| [Trojan.DNSChanger] // Bekomme ihn nicht weg! Hallo Zitat:
www.clearprog.de - ClearProg & DownloadSpeed oder den CCleaner nach den Internetsitzungen an es sollte dann nicht mehr viel gefunden werden. Zitat:
Zitat:
Zitat:
Wie ist meine IP-Adresse? Überprüfe dein System nach dieser Anleitung mit ewido (AVG) AVG AntiSpyware - Ewido speichere am Ende den Bericht und poste ihn hierher. MFG
__________________ Kein Support per PN - Bitte im Forum posten. Wenn du das Forum unterstützen möchtest Genitiv ins Wasser, weil es dativ ist http://www.vivaconagua.org/ |
13.08.2008, 01:17 | #13 |
| [Trojan.DNSChanger] // Bekomme ihn nicht weg! Huhu Nochdigger! Vielen Dank für die Ausführliche Beantwortung meiner 3 Fragen. Ich fang mal an: 1) Hab ne 200er Leitung, beim Speedtest kam raus: Download-Geschwindigkeit: 2.105 kbit/s (263 kByte/s) Upload-Geschwindigkeit: 321 kbit/s (40 kByte/s) Das Ergebnis entspricht folgendem Anschlusstyp: DSL 3.000 2) Beim AVG Anti Rootkit Scan kam raus: Keine infecten Funde! Aber 8 Warnungen davon 7 mal AVG 0.8 und eines das hieß setupapi.dll unter System 32. So, ich scann jetzt noch nach der Einleitung komplett mit AVG! Liebe Grüße |
13.08.2008, 02:27 | #14 |
| [Trojan.DNSChanger] // Bekomme ihn nicht weg! 3) CCleaner und ClearProg benutzt 4) AVG komplett Scann, keine Funde nur 8 Warnungen und das waren Coockies 5) Fertig Bezüglich deiner Antwort Nummer 1 und meiner Frage. Ich wolte nicht Wissen wie ich die Coockies wegbekomme, sondern von wo sie herkommen. Ist da eine Datei auf meinen PC die wir nicht finden die die runterlädt? Wenn das der Fall wäre, kann man die Coockies net irgendwie blockieren? Also die Coockies die ich laufend bekomme, sind ja meist die gleichen. Liebe Grüße Ringman |
13.08.2008, 07:38 | #15 | |
| [Trojan.DNSChanger] // Bekomme ihn nicht weg! Moin Zitat:
MFG
__________________ Kein Support per PN - Bitte im Forum posten. Wenn du das Forum unterstützen möchtest Genitiv ins Wasser, weil es dativ ist http://www.vivaconagua.org/ |
Themen zu [Trojan.DNSChanger] // Bekomme ihn nicht weg! |
ad-aware, ad.yieldmanager.com, adfarm, ads, anti-malware, besitzer, browser, code, combofix, dateien, detected, doubleclick.net, einstellungen, erfahrungen, explorer, gen, immer wieder, internet, internet explorer, log, lösung, malewarbytes, object, registrierungsschlüssel, service, services, system, tracking, trojan.dnschange, trojan.dnschanger, version |