|
Log-Analyse und Auswertung: ständige internet explorer werbungWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
28.06.2009, 08:40 | #1 |
| ständige internet explorer werbung hallo liebe community bin auf meinen recherchen dazu im internet hier auf dem board gelandet und hab seid gestern einige probleme ständig kommt vom internet explorer werbung warum auch immer zweitens wurde mir von HijackThis heute die rundll32 als virus angezeigt dort stand dass diese datei unter windows 98 normal sei aber bei neueren versionen irgendwie ein virus so zum thema internet explorer hier erstmal mein logfile Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 09:38:45, on 28.06.2009 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\ftp.razor209.ra.funpic.de.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Java\jre6\bin\jusched.exe C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe C:\WINDOWS\system32\ctfmon.exe C:\dokumente und einstellungen\piilz\lokale einstellungen\anwendungsdaten\ooyyo.exe C:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe C:\Programme\Borland\InterBase\bin\ibguard.exe C:\Programme\Java\jre6\bin\jqs.exe C:\WINDOWS\system32\PnkBstrA.exe C:\WINDOWS\System32\TUProgSt.exe D:\CyberGhost VPN\CGVPNCliService.exe E:\Programme\Teamspeak2_RC2\TeamSpeak.exe C:\Programme\Borland\InterBase\bin\ibserver.exe C:\WINDOWS\system32\wscntfy.exe C:\Programme\Mozilla Firefox\firefox.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Spybot - Search & Destroy\SpybotSD.exe C:\Programme\Hijack\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.live.com/ R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ask.com/?o=13166&l=dis R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.arcor.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Arcor AG & Co. KG O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Steam] "e:\programme\steam\steam.exe" -silent O4 - HKCU\..\Run: [Proxifier] "D:\Proxifier\Proxifier.exe" aut O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKCU\..\Run: [ooyyo] "c:\dokumente und einstellungen\piilz\lokale einstellungen\anwendungsdaten\ooyyo.exe" ooyyo O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKLM\..\Policies\Explorer\Run: [COM Service] C:\WINDOWS\msagent\msaefi.com O4 - HKCU\..\Policies\Explorer\Run: [COM Service] C:\WINDOWS\msagent\msaefi.com O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - E:\Programme\ICQ6.5\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - E:\Programme\ICQ6.5\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\windows\system32\prxernsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\prxerdrv.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\prxerdrv.dll O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: CyberGhost VPN Client (CGVPNCliSrvc) - mobile concepts GmbH - D:\CyberGhost VPN\CGVPNCliService.exe O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Programme\MAGIX\Common\Database\bin\fbserver.exe O23 - Service: InterBase Guardian (InterBaseGuardian) - Borland Software Corporation - C:\Programme\Borland\InterBase\bin\ibguard.exe O23 - Service: InterBase Server (InterBaseServer) - Borland Software Corporation - C:\Programme\Borland\InterBase\bin\ibserver.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe -- End of file - 5958 bytes was mir heir sorgen macht ist folgendes: O4 - HKLM\..\Policies\Explorer\Run: [COM Service] C:\WINDOWS\msagent\msaefi.com O4 - HKCU\..\Policies\Explorer\Run: [COM Service] C:\WINDOWS\msagent\msaefi.com ich denke dass die beiden damit irgendwie zusammenhängen das problem ist dass ich die nicht wegkriege mit hijack habs schon mehrere male probiert es geht einfach nciht was soll ich jetzt machen `? |
28.06.2009, 09:53 | #2 |
| ständige internet explorer werbung Hallo Redix und ,
__________________Wie es aussieht scheinst du opfer eines Stealers oder RemoteAdminTool's gewesen zu sein. Aber bitte zuerst deinstalliere sämtliche Software-Firewalls und Spybot S&D/Ad-Aware. Code:
ATTFilter C:\WINDOWS\ftp.razor209.ra.funpic.de.exe C:\WINDOWS\msagent\msaefi.com Außerdem installiere bitte Malwarebytes Anti-Malware und führe damit einen Systemscan durch - Scanlog auch bitte posten. Weiteres sehen wir erst wenn die Dateien ausgewertet worden sin. |
28.06.2009, 10:09 | #3 |
| ständige internet explorer werbung warum soll ich spybot S&D deinstallieren?
__________________also habe jetzt einmal msaefi durchlaufen lassen bei novirusthanks File Info Report generated: 28.6.2009 at 11.04.11 (GMT 1) Filename: msaefi.com File size: 30 KB MD5 Hash: 458945b3328a8523516f6e394a8e6956 SHA1 Hash: 819D728C8E5614FC935F85154FDFB39372CAAE35 Self-Extract Archive: Nothing found Binder Detector: Nothing found Detection rate: 20 on 24 Detections a-squared - Backdoor.Win32.Beastdoor!IK Avira AntiVir - BDS/Beastdoor.205.A Avast - Win32:BeastDoor-AS [Trj] AVG - BackDoor.Generic2.PFC BitDefender - Backdoor.Beastdoor.L ClamAV - Trojan.Beastdoor-22 Comodo - Backdoor.Win32.Beastdoor.207 Dr.Web - - Ewido - Backdoor.Beastdoor.l F-PROT6 - W32/Beastdoor.AY@bd G-Data - Backdoor.Win32.Beastdoor.l A Ikarus T3 - Backdoor.Win32.Beastdoor Kaspersky - Backdoor.Win32.Beastdoor.l McAfee - BackDoor-AMQ trojan Malware Hash Registry - - NOD32 v3 - Win32/Beastdoor.207 Norman - Backdoor W32/Beastdoor.2_07A Panda - Bck/BeastDoor.BG QuickHeal - - Solo Antivirus - - Sophos - Troj/BeastDo-V TrendMicro - BKDR_BEASTDOOR.F VBA32 - Win32.Beastdoor.207 VirusBuster - Backdoor.Beastdoor.AAN Scan report generated by NoVirusThanks.org also da kann man sich schonmal seinen teil denken^^ das mit dem ftp.razor ist komisch das ist nämlich mein ftpserver weiß gar nicht was das für eine datei sein soll und auch hier genaudasselbe^^ File Info Report generated: 28.6.2009 at 11.07.47 (GMT 1) Filename: ftp.razor209.ra.funpic.de.exe File size: 30 KB MD5 Hash: 458945b3328a8523516f6e394a8e6956 SHA1 Hash: 819D728C8E5614FC935F85154FDFB39372CAAE35 Self-Extract Archive: Nothing found Binder Detector: Nothing found Detection rate: 20 on 24 Detections a-squared - Backdoor.Win32.Beastdoor!IK Avira AntiVir - BDS/Beastdoor.205.A Avast - Win32:BeastDoor-AS [Trj] AVG - BackDoor.Generic2.PFC BitDefender - Backdoor.Beastdoor.L ClamAV - Trojan.Beastdoor-22 Comodo - Backdoor.Win32.Beastdoor.207 Dr.Web - - Ewido - Backdoor.Beastdoor.l F-PROT6 - W32/Beastdoor.AY@bd G-Data - Backdoor.Win32.Beastdoor.l A Ikarus T3 - Backdoor.Win32.Beastdoor Kaspersky - Backdoor.Win32.Beastdoor.l McAfee - BackDoor-AMQ trojan Malware Hash Registry - - NOD32 v3 - Win32/Beastdoor.207 Norman - Backdoor W32/Beastdoor.2_07A Panda - Bck/BeastDoor.BG QuickHeal - - Solo Antivirus - - Sophos - Troj/BeastDo-V TrendMicro - BKDR_BEASTDOOR.F VBA32 - Win32.Beastdoor.207 VirusBuster - Backdoor.Beastdoor.AAN Scan report generated by NoVirusThanks.org und antimalware habe ich vorhin schonmal installiert aber nur schnell durchlaufen lassen weil ich heir gerade was am pc machen muss da hat der 3trojaner und noch i-was gefunden was cih gleich weggemacht hab unteranderem die rundll32 datei |
28.06.2009, 10:15 | #4 |
| ständige internet explorer werbung Da hat es deinen PC richtig dolle erwischt mit den Backdoor Dateien http://www.trojaner-board.de/51262-a...sicherung.html |
28.06.2009, 10:23 | #5 |
| ständige internet explorer werbung was heißt jetzt doll erwischt?^^ |
28.06.2009, 10:27 | #6 |
| ständige internet explorer werbung Hast du dir den Link mal angeschaut? Dein System hat wohl noch Hintertüren offen durch die man Schadsoftware unbemerkt auf deinen PC einschleusen kann. |
28.06.2009, 10:42 | #7 |
| ständige internet explorer werbung ja aber deswegen extra syst neuaufsetzen?könnte man nicht theoretisch die dateien löschen und gut ist? also wie gesagt habe garde nicht viel zeit hab den link mal kurz überflogen und werd mich evtl nachher oder mrogen genauer mit beschäftigen und diese sicherheitslücken kann man die einfach mit windowssupdate beheben oder brauch ich dafür noch extra ein antivirenprogramm? naja und bis jetzt denk ich mal haben die nicht viel gemacht und werden nicht viel machen die viren^^ |
28.06.2009, 11:52 | #8 |
| ständige internet explorer werbung bei einer backdoor ist es immer ratsam neu aufzusetzen, da man nie genau weiss, ob es mit dem löschen der dateien getan ist und eigendlich müsste es in deinem interesse sein, wenn niemand wieder eine tür öffnet und die vlt als botnetz benutzt, oder einfach nur deine daten stealed ... viren und trojaner kann man mehr oder weniger "einfach" löschen, sodass sie keine gefahr darstellen, aber bei einer backdoor haben andere kompletten zugriff auf deinen rechner, also Neuaufsetzen ! |
28.06.2009, 12:13 | #9 |
| ständige internet explorer werbung hmmm okay aber hab gehört dass das mit format C eher suboptimal sein soll gibts da für nciht i-welche freeware programme mit denen man den pc richtig platt macht? und wie funktionieren die ich meine ich kann ja nciht das programm laufen lassen und gleichzeitig dann mein system platt machen das ist ja als würde ich den ast absägen auf dem ich sitze |
28.06.2009, 12:16 | #10 |
| ständige internet explorer werbung Was ist denn daran so schwer dein Windows neuaufzusetzen? Alles andere wie Freeware ist schrott. |
28.06.2009, 12:28 | #11 |
| ständige internet explorer werbung hab ich gesagt das daran was schwer ist? hab nur gesagt dass format auf deutsch einfach mal scheiße ist udn man das besser mit diversen programmen machen soll |
28.06.2009, 12:30 | #12 |
| ständige internet explorer werbung wenn du beim Neuaufsetzen foratierst ist die platte platt und dann wieder windoof drauf intallieren ... |
28.06.2009, 12:32 | #13 | ||
| ständige internet explorer werbung Hallo, ich würde auch Neuaufsetzen an Deiner Stelle, denn Backdoor ? Wikipedia damit ist nicht zu Spaßen. Zitat:
Viele Backdoors agieren in einer sog. Grauzone, der User bemerkt meistens nicht, was mit seinem System schon alles gemacht worden ist. Das kann man auch nicht genau nachvollziehen, deswegen wäre Neuaufsetzen ratsam. Zitat:
Die AVP Programme heutzutage versuchen sich um die Klasse der Malware zu kümmern, scheitern jedoch immer öfters kläglich am Desinfizieren des PCs. AVP Programme sind wie gesagt NUR ein Sicherheitshilfsmittel. Wie gesagt Neuaufsetzen, nach diesem Muster: http://www.trojaner-board.de/51262-a...sicherung.html Datensicherung: Nur Bilder, Dokumente und Musikdatein, keine ausführbaren wie scr, com und exe. Beim Anschließen der Externen Platte oder USB Sticks bitte SHIFT-Taste drücken um eine Infektion des Wechseldatenträgers zu vermeiden. SHIFT verhindert Autostart. Beim Daten Übertragen auf dem frischen System dies ebenso tun und mit einem AVP programm alle datein abscannen, wenn sauber dann kann man sie aufen PC übertragen.
__________________ Avira Upgrade 10 ist auf dem Markt! Agressive Einstellung von Avira What goes around comes around! |
28.06.2009, 12:32 | #14 | |
| ständige internet explorer werbungZitat:
glaub ihr versteht dass bissel falsch... zu meiner meinung: Suche!!! Anständiges Formatierungsprogramm - Rund um Software - Forum - CHIP Online |
28.06.2009, 12:35 | #15 |
| ständige internet explorer werbung weiss was du mienst, aber meines erachtens ist das nicht nötig ... ja es gibt programme, die löschen deine platte durch 35faches überschreiben, aber wozu?, die windoofformation reicht vollkommen aus, einwandfrei -.- aber wenn du darauf beharrst mit irgendwelchen progs sowas zu machen, musst du es kaufen, freeware ist da meist scheisse, software von O&O ist sehr gudd ^^ Geändert von *Krawall$chachtel* (28.06.2009 um 12:48 Uhr) |
Themen zu ständige internet explorer werbung |
bho, cyberghost, dateien, dll, einstellungen, explorer, firefox, hijack, hijackthis, hkus\s-1-5-18, hotkey, hängen, icq, internet, internet explorer, internet explorer werbung, magix, microsoft, mozilla, plug-in, programme, rundll, rundll32, skype.exe, software, system, teamspeak, tuneup.defrag, virus, warum, werbung, windows, windows xp |