Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Trojaner "Strartpage.ig.1" nicht zu eliminieren

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 29.06.2004, 10:54   #1
langer
 
Trojaner "Strartpage.ig.1" nicht zu eliminieren - Beitrag

Trojaner "Strartpage.ig.1" nicht zu eliminieren



Hallo allerseits )

Ich habe ein Problem mit dem oben genannten Trojaner. Mit HijackThis kann ich zwar den Eintrag des Trojaners löschen aber er wird bei jedem neuen Start wieder neu installiert. Weiterhin hab ich schon in der Regestrie bei HKLM/.../RUN alle möglichen Einträge gelöscht die mir verdächtig vorkgekommen sind, aber der Trojaner wird immer wieder neu installiert.

Durch AntiVvir wird mir der Trojaner auch immer angezeigt und ich gebe an er soll gelöscht werden was aber mangels eines glockten Programmes in dem er sich versteckt nicht möglich ist. Auch wenn ich, wie es gefordert ist, direkt nach AntiVir den PC neu starte kann der Trojaner nicht gelöscht werden. Ich stelle euch ein Protokoll (soeben erstellt)von HijackThis ein. Ich hoffe ihr erkennt etwas was ich übersehen habe.

Hier das Protokoll: Der Virus ist der Eintrag im IE (213.159.117.132/index.phb) der Eintrag kommt insgesamt 6 mal vor.

Logfile of HijackThis v1.97.7
Scan saved at 11:57:21, on 29.06.04
Platform: Windows 98 Gold (Win9x 4.10.1998)
MSIE: Internet Explorer v5.50 (5.50.4134.0600)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE
C:\PROGRAMME\AVPERSONAL\AVSCHED32.EXE
C:\WINDOWS\RunDLL.exe
C:\PROGRAMME\AOL 8.0\AOLTRAY.EXE
C:\PROGRAMME\GEMEINSAME DATEIEN\MICROSOFT SHARED\WORKS SHARED\WKCALREM.EXE
C:\PROGRAMME\MICROSOFT OFFICE\OFFICE\OSA.EXE
C:\PROGRAMME\WINZIP\WZQKPICK.EXE
C:\WINDOWS\SYSTEM\RNAAPP.EXE
C:\WINDOWS\SYSTEM\TAPISRV.EXE
C:\PROGRAMME\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINDOWS\SYSTEM\PSTORES.EXE
C:\WINDOWS\EXPLORER.EXE
C:\PROGRAMME\AVPERSONAL\INETUPD.EXE
C:\WINDOWS\DESKTOP\HIJACKTHIS.EXE
C:\PROGRAMME\OUTLOOK EXPRESS\MSIMN.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://213.159.117.132/index.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://213.159.117.132/index.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://213.159.117.132/index.php
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://213.159.117.132/index.php
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von AOL
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://213.159.117.132/index.php
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://213.159.117.132/index.php
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE /min
O4 - HKLM\..\Run: [AVSCHED32] C:\PROGRAMME\AVPERSONAL\AVSCHED32.EXE /min
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKCU\..\Run: [Taskbar Display Controls] RunDLL deskcp16.dll,QUICKRES_RUNDLLENTRY
O4 - Startup: AOL 8.0 Tray-Symbol.lnk = C:\Programme\AOL 8.0\aoltray.exe
O4 - Startup: Erinnerungen für Microsoft Works-Kalender.lnk = C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
O4 - Startup: Office-Start.lnk = C:\Programme\Microsoft Office\Office\OSA.EXE
O4 - Startup: WinZip Quick Pick.lnk = C:\Programme\WinZip\WZQKPICK.EXE
O13 - DefaultPrefix: http://%65%68%74%74%70%2E%63%63/?
O13 - WWW Prefix: http://%65%68%74%74%70%2E%63%63/?
O14 - IERESET.INF: START_PAGE_URL=http://www.aol.de/e55/

NUN DIE FRAGE ALLER FRAGEN WO VERSTECKT SICH DAS PROGRAMM WELCHES DEN VIRUS IMMER WIEDER NEU INSTALLIERT ???

Alt 29.06.2004, 11:09   #2
Lutz
 

Trojaner "Strartpage.ig.1" nicht zu eliminieren - Beitrag

Trojaner "Strartpage.ig.1" nicht zu eliminieren



Hallo langer und Willkommen,

lade Dir bitte eScan herunter (zu finden in meiner Signatur).
Boote dann im abgesicherten Modus den Rechner neu und 'fix'e die folgenden Einträge mit HijackThis:
</font><blockquote>Zitat:</font><hr />R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = ht*p://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = ht*p://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h*tp://213.159.117.132/index.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = ht*p://213.159.117.132/index.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = ht*p://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = ht*p://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = ht*p://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = ht*p://213.159.117.132/index.php
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = ht*p://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = ht*p://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h*tp://213.159.117.132/index.php
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = ht*p://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = ht*p://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = ht*p://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = h*tp://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = ht*p://213.159.117.132/index.php
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = ht*p://213.159.117.132/index.php
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = h*tp://homepage.com%00@www.e-finder.cc/search/ (obfuscated)

O13 - DefaultPrefix: h*tp://%65%68%74%74%70%2E%63%63/?
O13 - WWW Prefix: h*tp://%65%68%74%74%70%2E%63%63/? </font>[/QUOTE]Anschließend scanne Deinen Rechner mit eScan (Update wie im Link beschrieben nicht vergessen!), weiterhin im abgesicherten Modus.


Außerdem solltest Du Dich mal in einer ruhigen Minute mit dem anderen Link in meiner Signatur befassen...
__________________

__________________

Alt 29.06.2004, 11:25   #3
Radja
 
Trojaner "Strartpage.ig.1" nicht zu eliminieren - Beitrag

Trojaner "Strartpage.ig.1" nicht zu eliminieren



TASKMON.EXE bitte auf folgender site checken lassen:

http://www.kaspersky.com/de/scanforvirus

bzw. auch mal schauen ob du folgende einträge in deiner reg findest:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Taskmon"="%System%\taskmon.exe"

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Taskmon"="%System%\taskmon.exe"

gruss radja
__________________

Alt 29.06.2004, 11:29   #4
jim2005
 
Trojaner "Strartpage.ig.1" nicht zu eliminieren - Beitrag

Trojaner "Strartpage.ig.1" nicht zu eliminieren



@ Lutz:

Ich habe Kasperski. Kann ich gleichzeitig auch eScan installieren und dann eScan laufen lassen?

Alt 29.06.2004, 11:32   #5
Radja
 
Trojaner "Strartpage.ig.1" nicht zu eliminieren - Beitrag

Trojaner "Strartpage.ig.1" nicht zu eliminieren



@ lutz:

erkennt escan automatisch die rundll.exe und taskmon.exe oder ist es besser die beiden von hand zu entfernen sofern sie vom wurm überschrieben wurden??


Alt 29.06.2004, 11:48   #6
Lutz
 

Trojaner "Strartpage.ig.1" nicht zu eliminieren - Beitrag

Trojaner "Strartpage.ig.1" nicht zu eliminieren



</font><blockquote>Zitat:</font><hr />Original erstellt von jim2005:
@ Lutz:

Ich habe Kasperski. Kann ich gleichzeitig auch eScan installieren und dann eScan laufen lassen?
</font>[/QUOTE]Zumindest auf meiner WIN98-Möhre mit KAV 4.5 klappt das ohne Probleme. Da aber beide Scanner auf die gleichen Virensignaturen zugreifen, ist dies eigentlich 'sinnfrei', vorrausgesetzt man nutzt jeweils die akutellsten Signaturen.
__________________
--> Trojaner "Strartpage.ig.1" nicht zu eliminieren

Alt 29.06.2004, 11:52   #7
Lutz
 

Trojaner "Strartpage.ig.1" nicht zu eliminieren - Beitrag

Trojaner "Strartpage.ig.1" nicht zu eliminieren



</font><blockquote>Zitat:</font><hr />Original erstellt von Radja:
@ lutz:

erkennt escan automatisch die rundll.exe und taskmon.exe oder ist es besser die beiden von hand zu entfernen sofern sie vom wurm überschrieben wurden??
</font>[/QUOTE]rundll.exe und taskmon.exe müssen unter win9x-Systemen nicht zwingend Malware sein. Ich würde diese Dateien nicht löschen, solange sie nicht eindeutig als infiziert erkannt werden.

Ein Online-Scan bei Kaspersky wird imho kein anderes Ergebnis bringen als ein (aktuelles) eScan...
__________________
Gruß, Lutz
***
"Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann)

Alt 29.06.2004, 11:57   #8
Radja
 
Trojaner "Strartpage.ig.1" nicht zu eliminieren - Beitrag

Trojaner "Strartpage.ig.1" nicht zu eliminieren



</font><blockquote>Zitat:</font><hr />Original erstellt von Lutz:
rundll.exe und taskmon.exe müssen unter win9x-Systemen nicht zwingend Malware sein. </font>[/QUOTE]Stimmt! Habe jedoch gelesen, dass sie unter umständen überschrieben werden. Stimmt das?

</font><blockquote>Zitat:</font><hr />Original erstellt von Lutz:
Ein Online-Scan bei Kaspersky wird imho kein anderes Ergebnis bringen als ein (aktuelles) eScan... </font>[/QUOTE]..also was tun??

Alt 29.06.2004, 12:16   #9
Lutz
 

Trojaner "Strartpage.ig.1" nicht zu eliminieren - Beitrag

Trojaner "Strartpage.ig.1" nicht zu eliminieren



</font><blockquote>Zitat:</font><hr />..also was tun?? </font>[/QUOTE]Erst einmal die Ergebnisse von langer abwarten, würde ich sagen...
__________________
Gruß, Lutz
***
"Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann)

Alt 01.07.2004, 12:20   #10
langer
 
Trojaner "Strartpage.ig.1" nicht zu eliminieren - Standard

Trojaner "Strartpage.ig.1" nicht zu eliminieren



Hallo da bin ich mal wieder :-))

Da ich auf dem infizierten Rechner den Beitrag von LUTZ leider nicht ausdrucken konnte, habe ich das ganze erst jetzt auf der Arbeit machen können. Ich habe mir auch erst jetzt das Programm "eScan", von Lutz empfohlen, herunterladen können, auch das war von dem infizierten Rechner nicht möglich. Ich danke vorab schon mal für die guten Beiträge und die Hilfe von euch allen. Wenn ich das Programm über den Rechner hab laufen lassen, dann poste ich natürlich die Ergebnisse hier. Soweit mal wieder von mir. Bis zum nächsten mal.

CIAO

Antwort

Themen zu Trojaner "Strartpage.ig.1" nicht zu eliminieren
.inf, antivir, askbar, dateien, desktop, erstellt, explorer, frage, gelöscht, hijack, hijackthis, immer wieder, internet, internet explorer, löschen, microsoft, neue, neuen, nicht möglich, obfuscated, office, outlook express, problem, registry, rundll32.exe, services, software, start, system, träge, versteckt sich, virus, windows




Ähnliche Themen: Trojaner "Strartpage.ig.1" nicht zu eliminieren


  1. Vista / "nicht anwortendes Skript"bzw. "Plug in beschäftigt" legt den Lappy weitgehend lahm
    Alles rund um Windows - 15.10.2015 (34)
  2. Diverse Malware ("CoolSaleCoupon", "ddownlloaditkeep", "omiga-plus", "SaveSense", "SaleItCoupon"); lahmer PC & viel Werbung!
    Plagegeister aller Art und deren Bekämpfung - 11.01.2015 (16)
  3. "Fehler: Server nicht gefunden" immer noch nach "WAJAM.A.1"-Befall
    Plagegeister aller Art und deren Bekämpfung - 05.11.2014 (15)
  4. "Prozedureinsprungpunkt"_iob_func" wurde in der DLL "MSVCR70.dll" nicht gefunden
    Plagegeister aller Art und deren Bekämpfung - 11.03.2014 (4)
  5. Windows7: Datei "dwm.exe" im Ordner "iswizard05" lässt sich nicht löschen
    Log-Analyse und Auswertung - 20.02.2014 (19)
  6. "monstermarketplace.com" Infektion und ihre Folgen; "Anti-Virus-Blocker"," unsichtbare Toolbars" + "Browser-Hijacker" von selbst installiert
    Log-Analyse und Auswertung - 16.11.2013 (21)
  7. Notebook bootet nicht, Fehlermeldung "windows\system 32\drivers\aswRvrt.sys" "status: 0Xc0000221"
    Plagegeister aller Art und deren Bekämpfung - 18.06.2013 (17)
  8. Ordner wie "Anwendungsdaten" oder "Lokale Einstellungen" werden im Explorer nicht angezeigt
    Plagegeister aller Art und deren Bekämpfung - 08.02.2013 (5)
  9. "The document has moved. Redirecting"+"Popup unten rechts"+"Nicht alle Links anklickbar"
    Plagegeister aller Art und deren Bekämpfung - 24.10.2012 (38)
  10. Bundespolizei Ukash Trojaner ; "Xubuntu 12.04" findet Laufwerk "C" nicht.
    Plagegeister aller Art und deren Bekämpfung - 15.06.2012 (1)
  11. Trojaner "Es besteht keine Internetverbindung" - "REATOGO X-PE Desktop" wird nicht angezeigt
    Plagegeister aller Art und deren Bekämpfung - 05.02.2012 (19)
  12. "Recovery"- und"Bundeskriminalamt"-Malware; Rkill und Malwarebytes öffnen sich nicht
    Plagegeister aller Art und deren Bekämpfung - 29.05.2011 (9)
  13. "SuperantiSpyware" erkennt "Adware.tracking cookie" kann aber das nicht löschen
    Plagegeister aller Art und deren Bekämpfung - 20.12.2010 (21)
  14. Kann nichts mehr runterladen, auch nicht "HiJack This"! ("Your Computer is infected")
    Plagegeister aller Art und deren Bekämpfung - 21.10.2008 (9)
  15. "Adware.Virtumonde"/"Downloader.MisleadApp"/"TR/VB.agt.4"/"NewDotNet.A.1350"/"Fakerec
    Plagegeister aller Art und deren Bekämpfung - 22.08.2008 (6)
  16. Bekomme "http://default.home/" und "ACCESS BLOCKED - VIRUS WARNING" nicht mehr los
    Log-Analyse und Auswertung - 16.01.2005 (5)
  17. Viren "eliminieren" durch Festplatte formatieren?
    Plagegeister aller Art und deren Bekämpfung - 25.06.2004 (1)

Zum Thema Trojaner "Strartpage.ig.1" nicht zu eliminieren - Hallo allerseits ) Ich habe ein Problem mit dem oben genannten Trojaner. Mit HijackThis kann ich zwar den Eintrag des Trojaners löschen aber er wird bei jedem neuen Start wieder - Trojaner "Strartpage.ig.1" nicht zu eliminieren...
Archiv
Du betrachtest: Trojaner "Strartpage.ig.1" nicht zu eliminieren auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.