Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Firefox öffnet Werbefenster die 4711ste

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 11.03.2009, 15:14   #1
Papewaio
 
Firefox öffnet Werbefenster die 4711ste - Standard

Firefox öffnet Werbefenster die 4711ste



Hallo liebe TrojanerboarderInnen,
ich habe auch das Problem, dass beim Serven der Firefox "einfach so" Werbefenster öffnet. Ich habe nun einige Threads dazu hier gefunden.
Ich habe mir zusammengereimt, dass Navilog wohl wichtig bei der Problemfindung/-lösung ist.
Unten aufgelistet findet ihr mein HiJackThisLog-File und das Ergebnis von Navilog. Ich hoffe, ich habe damit schon einen Schritt in die richtige Richtung getan. Da ich in der Anleitung zum ersten Post noch gelesen habe, dass man den Malware-Bericht reinsetzen soll, habe ich diesen auch reingesetzt. Falls dieser überflüssig sein sollte, editiere ich ihn wegen der Übersicht gerne wieder raus.
Ich bedanke mich schonmal im Voraus für eure Mühen ;-)
Viele Grüße
Pape

HiJackThisLog-File
Zitat:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:12:08, on 11.03.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\pctspk.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\USB Disk Win98 Driver\Res.EXE
C:\WINDOWS\Samsung\PanelMgr\SSMMgr.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\DNA\btdna.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\taskmgr.exe
C:\WINDOWS\notepad.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Malwarebytes' Anti-Malware\mbam.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe
C:\Programme\AntiVir PersonalEdition Classic\avwsc.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://g.msn.de/0SEDEDE/SAOS01
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.ask.com/?o=101764&l=dis
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb05.exe
O4 - HKLM\..\Run: [msnappau] "C:\Programme\MSN Apps\Updater\01.02.0002.1001\de\msnappau.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [USB Storage Toolbox] C:\Programme\USB Disk Win98 Driver\Res.EXE
O4 - HKLM\..\Run: [Samsung PanelMgr] C:\WINDOWS\Samsung\PanelMgr\SSMMgr.exe /autorun
O4 - HKLM\..\Run: [Ad-Watch] C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe
O4 - HKLM\..\RunOnce: [ Malwarebytes Anti-Malware (reboot)] "C:\Programme\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Programme\DNA\btdna.exe"
O4 - HKCU\..\Run: [kicyqei] "c:\dokumente und einstellungen\admin\lokale einstellungen\anwendungsdaten\kicyqei.exe" kicyqei
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Cisco Systems VPN Client.lnk = C:\Programme\Cisco Systems\VPN Client\vpngui.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - h**p://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - h**p://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1097608500952
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - h**p://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - h**p://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - h**p://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O16 - DPF: {E6187999-9FEC-46A1-A20F-F4CA977D5643} (ZoneChess Object) - h**p://messenger.zone.msn.com/binary/Chess.cab31267.cab*
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\AAWService.exe
O23 - Service: W2k PCtel speaker phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe

--
End of file - 7061 bytes
Hier der Navilog-Bericht
Zitat:
Search Navipromo version 3.7.5 began on 11.03.2009 at 14:09:33,74

!!! Warning, this report may include legitimate files/programs !!!
!!! Post this report on the forum you are being helped !!!
!!! Don't continue with removal unless instructed by an authorized helper !!!

Fix running from C:\Programme\navilog1

Updated on 26.02.2009 at 18h00 by IL-MAFIOSO

Microsoft Windows XP Home Edition ( v5.1.2600 ) Service Pack 3
X86-based PC ( Uniprocessor Free : Intel(R) Celeron(TM) CPU 1200MHz )
BIOS : Phoenix NoteBIOS 4.0 Release 6.0
USER : Admin ( Administrator )
BOOT : Normal boot

Antivirus : Avira AntiVir PersonalEdition Classic 0.0.0.0 (Activated)


A:\ (USB)
C:\ (Local Disk) - NTFS - Total:9 Go (Free:0 Go)
D:\ (Local Disk) - NTFS - Total:18 Go (Free:8 Go)
E:\ (CD or DVD)


Search done in normal mode

*** Searching for installed Software ***

Favorit

*** Search folders in "C:\WINDOWS" ***


*** Search folders in "C:\Programme" ***


*** Search folders in "C:\Dokumente und Einstellungen\All Users\startm~1\progra~1" ***


*** Search folders in "C:\Dokumente und Einstellungen\All Users\startm~1" ***


*** Search folders in "c:\dokume~1\alluse~1\anwend~1" ***


*** Search folders in "C:\Dokumente und Einstellungen\Admin\anwend~1" ***


*** Search folders in "C:\DOKUME~1\**\anwend~1" ***


*** Search folders in "C:\Dokumente und Einstellungen\Admin\lokale~1\anwend~1" ***


*** Search folders in "C:\DOKUME~1\**\lokale~1\anwend~1" ***


*** Search folders in "C:\Dokumente und Einstellungen\Admin\startm~1\progra~1" ***


*** Search folders in "C:\DOKUME~1\**\startm~1\progra~1" ***


*** Search with Catchme-rootkit/stealth malware detector by gmer ***
for more info : http://www.gmer.net



*** Search with GenericNaviSearch ***
!!! Possibility of legitimate files in the result !!!
!!! Must always be checked before manually deleting !!!

* Scan in "C:\WINDOWS\system32" *

* Scan in "C:\Dokumente und Einstellungen\Admin\lokale~1\anwend~1" *

* Scan in "C:\DOKUME~1\**\lokale~1\anwend~1" *



*** Search files ***


C:\WINDOWS\prefetch\LIVE-PLAYER_SETUP.EXE-0B125656.pf found !
C:\WINDOWS\prefetch\LIVE-PLAYER.EXE-21686DDE.pf found !

*** Search specific Registry keys ***
!! Following keys are not certainly all infected !!


[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"kicyqei"="\"c:\\dokumente und einstellungen\\admin\\lokale einstellungen\\anwendungsdaten\\kicyqei.exe\" kicyqei"


*** Complementary Search ***
(Search specific files)

1)Search new Instant Access files :


2)Heuristic Search :

* In "C:\WINDOWS\system32" :


* In "C:\Dokumente und Einstellungen\Admin\lokale~1\anwend~1" :

kicyqei.exe found !
kicyqei.dat found !
kicyqei_nav.dat found !
kicyqei_navps.dat found !

* In "C:\DOKUME~1\**\lokale~1\anwend~1" :


3)Certificates Search :

Egroup certificate not found !
Electronic-Group certificate not found !
Montorgueil certificate not found !
OOO-Favorit certificate not found !
Sunny-Day-Design-Ltd certificate not found !

4)Search others known folders and files :



*** Search completed on 11.03.2009 at 14:24:03,63 ***
Und hier, falls notwendig, der Malware-Bericht:
Zitat:
Malwarebytes' Anti-Malware 1.34
Datenbank Version: 1832
Windows 5.1.2600 Service Pack 3

11.03.2009 14:07:32
mbam-log-2009-03-11 (14-07-32).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 135505
Laufzeit: 1 hour(s), 21 minute(s), 49 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 4
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\fcn (Rogue.Residue) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\OOO (Rogue.LivePlayer) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\OOO (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WS2IFSL (Fake.Driver) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\WINDOWS\system32\serauth1.dll (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\serauth2.dll (Trojan.Agent) -> Quarantined and deleted successfully.

Alt 11.03.2009, 15:36   #2
undoreal
/// AVZ-Toolkit Guru
 
Firefox öffnet Werbefenster die 4711ste - Standard

Firefox öffnet Werbefenster die 4711ste



Halli hallo Papewaio

Schön wenn die Leute selber vorarbeiten!


Navilog:

OPTION 2: #Bereinigung unter Berücksichtigung der Catchme/GNS-Ergebnisse#
  • Rufe das Programm bitte erneut auf und wähle die Option 2
  • Das Programm wird nun deinen Rechner neustarten. Schließe also alle Fenster und bestätige den Neustart.
    Sollte der Rechner nicht neustarten, tue dies bitte manuell.
  • Nach dem Neustart läuft der Fix zuende. Bitte einfach abwarten, bis NaviFix beendet ist und keine Fenster öffnen.
  • Es öffnet sich erneut ein Fenster mit dem Scanergebnis. Speichere das Ergebnis ab und schließe den Editor. Nun sollten deine Desktopsymbole wieder erscheinen
  • Das Scanergebnis bitte hier posten.
Sollten die Desktopsymbole nicht von selbst wieder erscheinen, rufe mit Strg+Alt+Entf den Taskmanager auf und wähle unter Prozesse->Neuen Task ausführen aus. Gib dort explorer ein.


Überprüfe den Rechner danach am besten nochmal mit SUPERAntiSpyware und poste das log.


PS: AdAware solltest du wieder deisntallieren.
BitTorrent auch! Da kommt der Mist nämlich in den meisten Fällen her.
__________________

__________________

Alt 11.03.2009, 18:37   #3
Papewaio
 
Firefox öffnet Werbefenster die 4711ste - Standard

Firefox öffnet Werbefenster die 4711ste



Hier ist der Navilog-Bericht:
Zitat:
Navipromo Removal version 3.7.5 started on 11.03.2009 at 18:29:24,78

Fix running from C:\Programme\navilog1

Updated on 26.02.2009 at 18h00 by IL-MAFIOSO

Microsoft Windows XP Home Edition ( v5.1.2600 ) Service Pack 3
X86-based PC ( Uniprocessor Free : Intel(R) Celeron(TM) CPU 1200MHz )
BIOS : Phoenix NoteBIOS 4.0 Release 6.0
USER : Admin ( Administrator )
BOOT : Normal boot

Antivirus : Avira AntiVir PersonalEdition Classic 0.0.0.0 (Activated)


A:\ (USB)
C:\ (Local Disk) - NTFS - Total:9 Go (Free:0 Go)
D:\ (Local Disk) - NTFS - Total:18 Go (Free:8 Go)
E:\ (CD or DVD)


Automatic removal
with Catchme and GNS results


Cleanning stage done on Reboot


*** fsbl1.txt not found ***
(Check that Catchme found nothing in Search Mode)


*** Deleting with Backups GenericNaviSearch results ***

* Deletion in "C:\WINDOWS\System32" *


* Deletion in "C:\Dokumente und Einstellungen\Admin\lokale~1\anwend~1" *


* Deletion in "C:\DOKUME~1\**\lokale~1\anwend~1" *


*** Deleting folders in "C:\WINDOWS" ***


*** Deleting folders in "C:\Programme" ***


*** Deleting folders in "C:\Dokumente und Einstellungen\All Users\startm~1\progra~1" ***


*** Deleting folders in "C:\Dokumente und Einstellungen\All Users\startm~1" ***


*** Deleting folders in "c:\dokume~1\alluse~1\anwend~1" ***


*** Deleting folders in "C:\Dokumente und Einstellungen\Admin\anwend~1" ***


*** Deleting folders in "C:\DOKUME~1\**\anwend~1" ***


*** Deleting folders in "C:\Dokumente und Einstellungen\Admin\lokale~1\anwend~1" ***


*** Deleting folders in "C:\DOKUME~1\**\lokale~1\anwend~1" ***


*** Deleting folders in "C:\Dokumente und Einstellungen\Admin\startm~1\progra~1" ***


*** Deleting folders in "C:\DOKUME~1\**\startm~1\progra~1" ***



*** Deleting files ***

C:\WINDOWS\LIVE-PLAYER_SETUP.EXE-0B125656.pf deleted !
C:\WINDOWS\LIVE-PLAYER.EXE-21686DDE.pf deleted !

*** Deleting temporary files ***

Cleaning of C:\WINDOWS\Temp done !
Cleaning of C:\Dokumente und Einstellungen\Admin\lokale~1\Temp done !

*** Complementary Search ***
(Search specific files)

1)Deletion with backups new Instant Access files:

2)Heuristic search and deletion with backups :


* In "C:\WINDOWS\system32" *


C:\WINDOWS\prefetch\kicyqei*.pf found !
Copy C:\WINDOWS\prefetch\kicyqei*.pf done !
C:\WINDOWS\prefetch\kicyqei*.pf deleted !


* In "C:\Dokumente und Einstellungen\Admin\lokale~1\anwend~1" *


kicyqei.exe found !
Copy kicyqei.exe done !
kicyqei.exe deleted !

kicyqei.dat found !
Copy kicyqei.dat done !
kicyqei.dat deleted !

kicyqei_nav.dat found !
Copy kicyqei_nav.dat done !
kicyqei_nav.dat deleted !

kicyqei_navps.dat found !
Copy kicyqei_navps.dat done !
kicyqei_navps.dat deleted !


* In "C:\DOKUME~1\**\lokale~1\anwend~1" *



*** Copy Registry to Safebackup folder ***

Backing up Registry done !

*** Cleaning Registry ***

Registry cleaned


*** Certificates ***

Egroup Certificate not found !
Electronic-Group Certificate not found !
Montorgueil Certificate not found !
OOO-Favorit Certificate not found !
Sunny-Day-Design-Ltd Certificate not found !

*** Search others known folders and files ***



*** Cleaning stage complete on 11.03.2009 at 18:34:01,13 ***
Das mit SUPERAntiSpyware werde ich erst heute abend posten können.
Gruß und Danke
Pape
__________________

Alt 12.03.2009, 11:37   #4
Papewaio
 
Firefox öffnet Werbefenster die 4711ste - Standard

Firefox öffnet Werbefenster die 4711ste



So, nach drei Anlaufversuchen endlich der SuperAntiSpywarebericht. Zur Sicherheit habe ich alle drei Scanberichte gepostet, auch die ersten zwei, die ich vorzeitig abbrechen musste.
@undoreal:
Adaware habe ich nun deinstalliert, aber BitTorrent habe ich nirgends gefunden, so blöd wie das klingen mag. Habe auch per Windowssuche danach gesucht, aber nichts gefunden.


Zitat:
SUPERAntiSpyware Scan Log
h**p://www.superantispyware.com]SUPERAntiSpyware.com - AntiAdware, AntiSpyware, AntiMalware!

Generated 03/11/2009 at 09:03 PM

Application Version : 4.25.1014

Core Rules Database Version : 3791
Trace Rules Database Version: 1747

Scan type : Complete Scan
Total Scan Time : 02:11:08

Memory items scanned : 446
Memory threats detected : 0
Registry items scanned : 4837
Registry threats detected : 3
File items scanned : 47767
File threats detected : 13

Adware.Tracking Cookie
C:\Dokumente und Einstellungen\Admin\Cookies\admin@www.zanox-affiliate[1].txt
C:\Dokumente und Einstellungen\Admin\Cookies\admin@eas.apm.emediate[2].txt
C:\Dokumente und Einstellungen\Admin\Cookies\admin@2o7[1].txt
C:\Dokumente und Einstellungen\Admin\Cookies\admin@ad.zanox[2].txt
C:\Dokumente und Einstellungen\**\Cookies\verena@ad.adition[2].txt
C:\Dokumente und Einstellungen\**\Cookies\verena@ad.hbv[1].txt
C:\Dokumente und Einstellungen\**\Cookies\verena@ads.gameforgeads[1].txt
C:\Dokumente und Einstellungen\**\Cookies\verena@atwola[2].txt
C:\Dokumente und Einstellungen\**\Cookies\verena@mediavantage[1].txt
C:\Dokumente und Einstellungen\**\Cookies\verena@komtrack[1].txt
C:\Dokumente und Einstellungen\**\Cookies\verena@tracking-aktionmensch-ov.netposition[1].txt
C:\Dokumente und Einstellungen\**\Cookies\verena@hmt.connexpromotions[2].txt

Adware.MyWebSearch/FunWebProducts
HKCR\CLSID\{9AFB8248-617F-460d-9366-D71CDEDA3179}
HKCR\CLSID\{9AFB8248-617F-460d-9366-D71CDEDA3179}\TreatAs

Trojan.DNSChanger-Codec
HKU\S-1-5-21-790525478-1606980848-1343024091-1004\Software\fcn

Adware.Vundo/Variant-MSFake
C:\PROGRAMME\NAVILOG1\REG.EXE
Hier der zweite:
Zitat:
SUPERAntiSpyware Scan Log
h**p://**.superantispyware.com]SUPERAntiSpyware.com - AntiAdware, AntiSpyware, AntiMalware!

Generated 03/11/2009 at 11:00 PM

Application Version : 4.25.1014

Core Rules Database Version : 3784
Trace Rules Database Version: 1741

Scan type : Complete Scan
Total Scan Time : 00:45:10

Memory items scanned : 401
Memory threats detected : 0
Registry items scanned : 4837
Registry threats detected : 3
File items scanned : 22523
File threats detected : 13

Adware.Tracking Cookie
C:\Dokumente und Einstellungen\Admin\Cookies\admin@www.zanox-affiliate[1].txt
C:\Dokumente und Einstellungen\Admin\Cookies\admin@eas.apm.emediate[2].txt
C:\Dokumente und Einstellungen\Admin\Cookies\admin@2o7[1].txt
C:\Dokumente und Einstellungen\Admin\Cookies\admin@ad.zanox[2].txt
C:\Dokumente und Einstellungen\**\Cookies\verena@ad.adition[2].txt
C:\Dokumente und Einstellungen\**\Cookies\verena@ad.hbv[1].txt
C:\Dokumente und Einstellungen\**\Cookies\verena@ads.gameforgeads[1].txt
C:\Dokumente und Einstellungen\**\Cookies\verena@atwola[2].txt
C:\Dokumente und Einstellungen\**\Cookies\verena@mediavantage[1].txt
C:\Dokumente und Einstellungen\**\Cookies\verena@komtrack[1].txt
C:\Dokumente und Einstellungen**\Cookies\verena@tracking-aktionmensch-ov.netposition[1].txt
C:\Dokumente und Einstellungen\**\Cookies\verena@hmt.connexpromotions[2].txt

Adware.MyWebSearch/FunWebProducts
HKCR\CLSID\{9AFB8248-617F-460d-9366-D71CDEDA3179}
HKCR\CLSID\{9AFB8248-617F-460d-9366-D71CDEDA3179}\TreatAs

Trojan.DNSChanger-Codec
HKU\S-1-5-21-790525478-1606980848-1343024091-1004\Software\fcn

Adware.Vundo/Variant-MSFake
C:\PROGRAMME\NAVILOG1\REG.EXE
Und der letzte:
Zitat:
SUPERAntiSpyware Scan Log
h**p://**.superantispyware.com]SUPERAntiSpyware.com - AntiAdware, AntiSpyware, AntiMalware!

Generated 03/12/2009 at 11:20 AM

Application Version : 4.25.1014

Core Rules Database Version : 3792
Trace Rules Database Version: 1748

Scan type : Complete Scan
Total Scan Time : 01:57:09

Memory items scanned : 416
Memory threats detected : 0
Registry items scanned : 4833
Registry threats detected : 2
File items scanned : 30891
File threats detected : 1

Adware.MyWebSearch/FunWebProducts
HKCR\CLSID\{9AFB8248-617F-460d-9366-D71CDEDA3179}
HKCR\CLSID\{9AFB8248-617F-460d-9366-D71CDEDA3179}\TreatAs

Adware.Vundo/Variant-MSFake
C:\SYSTEM VOLUME INFORMATION\_RESTORE{CBDC69F3-AC75-4F24-BAFC-14F5412FFD5F}\RP652\A0362500.EXE

Alt 12.03.2009, 11:45   #5
undoreal
/// AVZ-Toolkit Guru
 
Firefox öffnet Werbefenster die 4711ste - Standard

Firefox öffnet Werbefenster die 4711ste



Stelle folgende Datei wieder aus der SUPERAntiSpyware Quarantäne her:
Zitat:
C:\PROGRAMME\NAVILOG1\REG.EXE
Wechsel in den abgesicherten Modus und lösche dort folgenden Ordner:
Zitat:
C:\Programme\DNA
Räume danach mit dem CCleaner auf. Punkte 1&2.

Starte den Rechner im normalen Modus neu und gehe sicher, dass der Ordner nicht mehr vorhanden ist.

Poste ein frisches HJT log.

Gibt es noch Probleme?

__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Alt 12.03.2009, 12:46   #6
Papewaio
 
Firefox öffnet Werbefenster die 4711ste - Standard

Firefox öffnet Werbefenster die 4711ste



So, habe alles ausgeführt, was du gesagt hast. (Ordnerlöschen, CCleaner)
Einzige kleine Änderung:
Navilog habe ich im Quarantäneverzeichnis nicht gefunden, da ich nur zwei Quarantäneberichte hatte. Ich habe Navilog deinstalliert und einfach neu installiert. Die Reg-Datei ist wieder dabei und wenn ich das nächstemal scannen lasse, hole ich sie direkt aus der Quarantäne.
Bisher habe ich beim Serven keinerlei Probleme mehr gehabt.
Vielen herzlichen Dank undoreal!!!
Ich hoffe mal, dass jetzt alles in Ordnung ist.
Viele Grüße
Pape

Hier noch mal HiJackThisLog-File
Zitat:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:48:50, on 12.03.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\pctspk.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\USB Disk Win98 Driver\Res.EXE
C:\WINDOWS\Samsung\PanelMgr\SSMMgr.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://g.msn.de/0SEDEDE/SAOS01
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.ask.com/?o=101764&l=dis
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb05.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [USB Storage Toolbox] C:\Programme\USB Disk Win98 Driver\Res.EXE
O4 - HKLM\..\Run: [Samsung PanelMgr] C:\WINDOWS\Samsung\PanelMgr\SSMMgr.exe /autorun
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Cisco Systems VPN Client.lnk = C:\Programme\Cisco Systems\VPN Client\vpngui.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - h**p://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - h**p://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1097608500952
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - h**p://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - h**p://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - h**p://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O16 - DPF: {E6187999-9FEC-46A1-A20F-F4CA977D5643} (ZoneChess Object) - h**p://messenger.zone.msn.com/binary/Chess.cab31267.cab
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: W2k PCtel speaker phone (Pctspk) - PCtel, Inc. - C:\WINDOWS\system32\pctspk.exe

--
End of file - 6424 bytes

Alt 12.03.2009, 12:56   #7
undoreal
/// AVZ-Toolkit Guru
 
Firefox öffnet Werbefenster die 4711ste - Standard

Firefox öffnet Werbefenster die 4711ste



Supi. Das sieht alles gut.

Navilog kannst du eigentlich auch einfach wieder deinstallieren.


Und hier noch ein paar Sachen damit der Rechner danach auch sauber bleibt..
  • Installiere keine Anti-Spyware/Anti-Malware oder sonstige "Sicherheits"-Programme sondern nur ein normales AntiViren Programm wie zum Beispiel: AntiVir free, Panda, Kaspersky's Internet Security 2009 oder avast free.
    Mit einem Anti-Malware-Scanner ohne Wächter wie SUPERAntiSpyware oder Anti-Malware kann der PC bei Verdacht überprüft werden.
    .
  • Halte immer alle Anwendungen aktuell (Secunia PSI kann hier wertvolle Hilfe leisten).
    .
  • Update die Viren-Signaturen deines Anti-Viren Programmes reglemäßig.
    .
  • Beachte bitte, dass jegliche Anti-Viren Scanner (auch in Kombination) nur einen Bruchteil aller Schädlinge finden!
    .
  • Update auch regelmäßig die Hardwaretreiber (Grafikkarte, Soundkarte).
    .
  • Das Windows Update sollte automatisch erfolgen -> Der Frischmacher.
    .
  • Das aktuelle ServicePack sollte installiert sein:.
  • Eine vernünftige Ordneransicht erschwert es Malware sich vor dir zu verstecken -> Einstellungen.
    .
  • Bei Windows Vista können einige Dienste deaktiviert werden: TechNET
    .
  • Windows-Firewall aktivieren: (Wenn beim installiertem AV-Prog eine Firewall dabei ist so kann diese verwendet werden!).
  • Es ist nicht sinnvoll eine personal/Desktop Firewall wie Zone-Alarm, Commodoo o-ä. zu installieren. Diese erhöhen keines Falls die Systemsicherheit! Ganz im Gegenteil
    .
  • Internetoptionen sicher gestallten: Start->Systemsteuerung->Internetoptionen
    • Sicherheit: -> höchste Stufe
      Wähle danach: Stufe anpassen. Ändere die Einstellung: Anwendungen und uns. Dateien starten -> "Bestätigen"
      und Installation von Desktopobj. -> "Bestätigen".
    • Datenschutz: -> alle Cookies blockieren
    Nutze nicht den MS-InternetExplorer sondern einen alternativen Browser wie FireFox, Opera o.ä..
    .
  • Räume den Rechner regelmäßig mit dem cCleaner auf; Punkte 1&2.
    .
  • Als letztes der wichtigste Punkt: Downloade dir keine illegalen oder nicht vertrauenswürdigen Daten aus dem Internet! Besonders Filesharing Tauschbörsen wie eMule, Kazaa, Bittorrent und andere Peer-to-Peer (P2P) Netzwerke sind extrem gefährlich! Sehr häufig sind die Dateien mit Schädlingen infiziert die von keinem Virenscanner entdeckt werden!!
    .
    Allgemeine Informationen zu dieser Problematik

Häufig gestellte Fragen: XP | Vista



Zusätzlich kannst du natürlich immer gerne hier posten wenn du absolut nicht weiterkommst..
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Alt 12.03.2009, 15:09   #8
Papewaio
 
Firefox öffnet Werbefenster die 4711ste - Standard

Firefox öffnet Werbefenster die 4711ste



Na, da habe ich ja jetzt einiges zu tun!
Vielen herzlichen Dank nochmal für die schnelle und kompetente Hilfe!
Gruß
Pape

Antwort

Themen zu Firefox öffnet Werbefenster die 4711ste
ad-aware, ad-watch, adobe, antivir, askbar, avira, bho, continue, cpu, einstellungen, excel, firefox, helper, hijack, hkus\s-1-5-18, home, internet, internet explorer, local disk, malware.trace, malwarebytes anti-malware, malwarebytes' anti-malware, mozilla, navipromo, object, plug-in, prefetch, problem, registrierungsschlüssel, registry, serve, software, system, usb, werbefenster, windows, windows xp




Ähnliche Themen: Firefox öffnet Werbefenster die 4711ste


  1. Firefox öffnet laufend Werbefenster
    Plagegeister aller Art und deren Bekämpfung - 20.04.2015 (16)
  2. Werbefenster öffnet sich im Firefox
    Plagegeister aller Art und deren Bekämpfung - 13.01.2014 (27)
  3. Mozilla Firefox zuviel Werbefenster öffnet.
    Plagegeister aller Art und deren Bekämpfung - 18.09.2013 (16)
  4. firefox öffnet werbefenster, hoher download
    Plagegeister aller Art und deren Bekämpfung - 16.03.2011 (22)
  5. Firefox öffnet selbstständig Werbefenster
    Log-Analyse und Auswertung - 11.04.2010 (2)
  6. Firefox öffnet ungewollt Werbefenster
    Plagegeister aller Art und deren Bekämpfung - 18.02.2010 (3)
  7. Firefox öffnet ständig Werbefenster!
    Plagegeister aller Art und deren Bekämpfung - 03.07.2009 (22)
  8. Google öffnet in Firefox falsche/Werbefenster
    Plagegeister aller Art und deren Bekämpfung - 05.04.2009 (26)
  9. Firefox öffnet Wahllos Werbefenster
    Plagegeister aller Art und deren Bekämpfung - 01.04.2009 (23)
  10. Firefox öffnet unaufgefordert Werbefenster
    Log-Analyse und Auswertung - 19.03.2009 (14)
  11. Firefox öffnet Werbefenster !!
    Plagegeister aller Art und deren Bekämpfung - 22.02.2009 (8)
  12. Firefox öffnet Werbefenster
    Log-Analyse und Auswertung - 11.01.2009 (0)
  13. Firefox öffnet auch bei mir Werbefenster
    Log-Analyse und Auswertung - 08.01.2009 (1)
  14. Firefox öffnet ständig neue Werbefenster
    Log-Analyse und Auswertung - 18.12.2008 (2)
  15. Firefox öffnet unaufgefordert Werbefenster
    Log-Analyse und Auswertung - 28.09.2008 (16)
  16. IE / Firefox öffnet von alleine Werbefenster
    Log-Analyse und Auswertung - 06.07.2008 (4)
  17. FireFox öffnet Werbefenster
    Plagegeister aller Art und deren Bekämpfung - 24.05.2008 (20)

Zum Thema Firefox öffnet Werbefenster die 4711ste - Hallo liebe TrojanerboarderInnen, ich habe auch das Problem, dass beim Serven der Firefox "einfach so" Werbefenster öffnet. Ich habe nun einige Threads dazu hier gefunden. Ich habe mir zusammengereimt, dass - Firefox öffnet Werbefenster die 4711ste...
Archiv
Du betrachtest: Firefox öffnet Werbefenster die 4711ste auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.