|
Log-Analyse und Auswertung: http://911-search.info/Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
03.10.2004, 13:19 | #1 |
| http://911-search.info/ Hallo, ich habe folgendes Problem. Meine Startseite hat sich selbstständig gemacht und ist nicht mehr zu löschen oder zu verändern. Ich vermute, dass es ein Hijack Trojaner ist. Ich habe aber leider keine Ahnung, wie ich diesen entfernen könnte. Können Sie mir helfen oder einen Tipp geben? Hier die HijackThis Log Daten: Logfile of HijackThis v1.97.7 Scan saved at 14:07:37, on 03.10.2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe C:\Programme\VSTASCAN\vsaccess.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Norton AntiVirus\SAVScan.exe E:\Downloads\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://find-on-the-net.com/search.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://find-on-the-net.com R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\lmfaab.dll/sp.html (obfuscated) R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\lmfaab.dll/sp.html (obfuscated) R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\lmfaab.dll/sp.html (obfuscated) O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {2C5175A2-ADF3-4F57-AB70-BA90FD60A383} - C:\Programme\IESearchToolbar\IESearchToolbar.dll O2 - BHO: (no name) - {7D61D425-710C-401B-8D87-78F5A042FBEB} - C:\WINDOWS\System32\lmfaab.dll (file missing) O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: IE Search Toolbar - {EB381422-F797-4A98-A266-9DC490821907} - C:\Programme\IESearchToolbar\IESearchToolbar.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - Startup: UMAX VistaAccess.lnk = C:\Programme\VSTASCAN\vsaccess.exe O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: Recherchieren (HKLM) O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/s...sh/swflash.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{47D141F7-EFFE-4BFD-9AF6-6B196BEBBA9B}: NameServer = 192.168.1.1 |
03.10.2004, 18:42 | #2 |
| http://911-search.info/ @Jola
__________________Logfile of HijackThis v1.97.7 Scan saved at 14:07:37, on 03.10.2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) update bitte dein system und den IE downloade bitte den aktuellen version von HJT und poste bitte ein neues Log http://www.trojaner-board.de/51130-a...ijackthis.html chaosman
__________________ |
09.10.2004, 17:21 | #3 |
| http://911-search.info/ So... nachdem ich eben zahlreiche updates runtergeladen habe, hier die neuen Log Files.
__________________Logfile of HijackThis v1.98.2 Scan saved at 18:19:05, on 09.10.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe C:\Programme\VSTASCAN\vsaccess.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\Programme\Norton AntiVirus\SAVScan.exe C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\Johannes\Desktop\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://find-on-the-net.com/search.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://find-on-the-net.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\lmfaab.dll/sp.html (obfuscated) R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\lmfaab.dll/sp.html (obfuscated) R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\lmfaab.dll/sp.html (obfuscated) O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: IE Search Toolbar Helper - {2C5175A2-ADF3-4F57-AB70-BA90FD60A383} - C:\Programme\IESearchToolbar\IESearchToolbar.dll O2 - BHO: (no name) - {7D61D425-710C-401B-8D87-78F5A042FBEB} - C:\WINDOWS\System32\lmfaab.dll (file missing) O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: IE Search Toolbar - {EB381422-F797-4A98-A266-9DC490821907} - C:\Programme\IESearchToolbar\IESearchToolbar.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - Startup: UMAX VistaAccess.lnk = C:\Programme\VSTASCAN\vsaccess.exe O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1097324689278 O17 - HKLM\System\CCS\Services\Tcpip\..\{47D141F7-EFFE-4BFD-9AF6-6B196BEBBA9B}: NameServer = 192.168.1.1 |
10.10.2004, 10:07 | #4 |
Administrator, a.D. | http://911-search.info/ Hallo, Wechsle in den abgesicherten Modus http://www.bsi.bund.de/av/texte/wiederher_xp.htm : Wende eScan AntiVirus und SpHjfix.exe wie beschrieben an. Fixe diese Einträge (Haken setzen und auf Fix Checked klicken): R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://find-on-the-net.com/search.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://find-on-the-net.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\lmfaab.dll/sp.html (obfuscated) R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\lmfaab.dll/sp.html (obfuscated) R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\lmfaab.dll/sp.html (obfuscated) Poste ein neues HJT Log-File. |
10.10.2004, 14:25 | #5 |
| http://911-search.info/ Also dieses eScan Antivirus habe ich unter dem Link schonmal nicht gefunden. SpHjfix.exe habe ich versucht auszuführen, jedoch meinte das Programm, dass der Rechner nicht infiziert sei. Dann noch eben die besagten Einträge gefixt, aber leider ist der Plagegeist immernoch im System. Hier die neue Logfile. Logfile of HijackThis v1.98.2 Scan saved at 15:23:38, on 10.10.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe C:\Programme\VSTASCAN\vsaccess.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\Programme\Norton AntiVirus\SAVScan.exe C:\Programme\Internet Explorer\iexplore.exe C:\WINDOWS\System32\wuauclt.exe C:\Dokumente und Einstellungen\Johannes\Desktop\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://find-on-the-net.com/search.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://web-searcher.info O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: IE Search Toolbar Helper - {2C5175A2-ADF3-4F57-AB70-BA90FD60A383} - C:\Programme\IESearchToolbar\IESearchToolbar.dll O2 - BHO: (no name) - {7D61D425-710C-401B-8D87-78F5A042FBEB} - C:\WINDOWS\System32\lmfaab.dll (file missing) O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: IE Search Toolbar - {EB381422-F797-4A98-A266-9DC490821907} - C:\Programme\IESearchToolbar\IESearchToolbar.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - Startup: UMAX VistaAccess.lnk = C:\Programme\VSTASCAN\vsaccess.exe O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1097324689278 O17 - HKLM\System\CCS\Services\Tcpip\..\{47D141F7-EFFE-4BFD-9AF6-6B196BEBBA9B}: NameServer = 192.168.1.1 |
10.10.2004, 14:55 | #6 |
Gast | http://911-search.info/ Deinstallieren: C:\Programme\IESearchToolbar Fixen: R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://find-on-the-net.com/search.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://web-searcher.info O2 - BHO: IE Search Toolbar Helper - {2C5175A2-ADF3-4F57-AB70-BA90FD60A383} - C:\Programme\IESearchToolbar\IESearchToolbar.dll O2 - BHO: (no name) - {7D61D425-710C-401B-8D87-78F5A042FBEB} - C:\WINDOWS\System32\lmfaab.dll (file missing) O3 - Toolbar: IE Search Toolbar - {EB381422-F797-4A98-A266-9DC490821907} - C:\Programme\IESearchToolbar\IESearchToolbar.dll |
10.10.2004, 16:34 | #7 | |
Administrator, a.D. | http://911-search.info/Zitat:
Allerdings gibt es auch Google oder andere Suchmaschinen, die dir den Link geliefert hätten! |
17.10.2004, 14:04 | #8 | |
| http://911-search.info/Zitat:
Ich bedanke mich recht herzlich, bei allen die mir hier geholfen haben und hoffe, dass ich mir nich nochmal so ein Gerät einfange. Ansonsten weiss ich ja nun wo mir geholfen werden kann. |
04.11.2004, 01:12 | #9 |
| http://911-search.info/ Hallo Ich bin wohl der dümmste in diesem Forum. Ich habe den selben Trojaner und krieg ihn nicht los. Wer kann mich bei meinem Problem an die Hand nehmen und mir helfen. Danke schon mal im vorraus!!!!! Ich bekomme immer die Startseite: 911-search.info außerdem haben sich bei mir in den Favoriten folgende Seiten abgelegt: Clean Space Fashion Beauty Medicine resources Power cleaner Teans Dream TGP |
04.11.2004, 01:24 | #10 |
| http://911-search.info/
__________________ [ X ] <--- da drücken für Fettfleck auf dem Monitor |
05.11.2004, 11:13 | #11 |
| http://911-search.info/ Super, mir wird geholfen!!!! zuerst mal die Liste von dem Hijackthis: Logfile of HijackThis v1.98.2 Scan saved at 11:04:38, on 05.11.2004 Platform: Windows XP (WinNT 5.01.2526) MSIE: Internet Explorer v6.00 (6.00.2526.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\P2P Networking\P2P Networking.exe C:\Programme\Browser mouse\1.0\mouse32a.exe C:\Programme\MultiMedia Keyboard\MultiMedia Keyboard\1.1\KbdAp32A.exe C:\Programme\DT\T-Sinus 130data 11Mbps WLAN USB Adapter\monitordt.exe C:\Programme\Norton SystemWorks\Norton Antivirus\navapsvc.exe C:\PROGRA~1\NORTON~2\NORTON~1\NPROTECT.EXE C:\Programme\Norton SystemWorks\Norton Antivirus\SAVScan.exe C:\PROGRA~1\NORTON~2\NORTON~1\SPEEDD~1\NOPDB.EXE C:\WINDOWS\System32\svchost.exe C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\OTTO\Lokale Einstellungen\Temporary Internet Files\Content.IE5\5NZ7XPGE\Temporäres Verzeichnis 1 für hijackthis1982[1].zip\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = no R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = about:blank R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\SYSTEM\blank.htm R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von T-Online R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ftp=ftp-proxy.btx.dtag.de:80;http=proxy.btx.dtag.de:80 R3 - Default URLSearchHook is missing O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton SystemWorks\Norton Antivirus\NavShExt.dll O3 - Toolbar: @msdxmLC.dll,-1@1031,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton SystemWorks\Norton Antivirus\NavShExt.dll O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART O4 - HKLM\..\Run: [SystemTray] SysTray.Exe O4 - HKLM\..\Run: [FLMMOUSE] C:\Programme\Browser mouse\1.0\mouse32a.exe O4 - HKLM\..\Run: [LWBKEYBOARD] C:\Programme\MultiMedia Keyboard\MultiMedia Keyboard\1.1\KbdAp32A.exe O4 - HKCU\..\Run: [System Update] C:\WINDOWS\System\wupdmgr.exe O4 - Global Startup: T-Sinus 130data WLAN USB Monitor.lnk = ? O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: Zahlungserinnerung.lnk = C:\QUICKEN8\billmind.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.5.0\bin\npjpi150.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.5.0\bin\npjpi150.dll O9 - Extra button: SEARCH - {0B5F1910-F111-11d2-BB9E-00C05F7956B1} - http://www001.upp.so-net.ne:3128@DF8...9%5A/find.html (file missing) O9 - Extra button: ANTIVIRUS - {0B5F1910-F111-11d2-BB9E-00C05F7956B2} - http://www001.upp.so-net.ne:3128@DF8...antivirus.html (file missing) O9 - Extra button: ENTERTAINMENT - {0B5F1910-F111-11d2-BB9E-00C05F7956B3} - http://www001.upp.so-net.ne:3128@DF8...49%5A/ggo.html (file missing) O9 - Extra button: SECURITY - {0B5F1910-F111-11d2-BB9E-00C05F7956B4} - http://www001.upp.so-net.ne:3128@DF8...5A/warning.htm (file missing) O9 - Extra button: SEARCH - {0B5F1910-F111-11d2-BB9E-00C05F7956B5} - http://www001.upp.so-net.ne:3128@DF8...topsearch.html (file missing) O16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} (Web P2P Installer) - O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IMDownloader Class) - http://www2.incredimail.com/contents...r/imloader.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{BF069599-C657-4C79-9769-7DAE35E7C36B}: NameServer = 192.168.2.1 O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34545} - (no file) So jetzt hab ich noch ein Problem. denn mein Norton lässt sich nicht mehr einschalten ( Auto Protect) aber ich glaub ich hab sowieso noch mehr Probleme Diese Internet Suchseite hab ich schon gelöscht, aber frag mich nicht wie. |
05.11.2004, 16:09 | #12 |
| http://911-search.info/ @ walli, lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus. Beachte bitte, dass der eScan ab Version 4.5.1 die gefundene Malware nicht löscht. Teile uns das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre) SD |
05.11.2004, 23:26 | #13 |
| http://911-search.info/ Hallo ich habe mit dem eScan so einiges gefunden muss ich die jetzt alle löschen ich hab doch keine ahnung hilfe das sind so viele trojaner usw. Hier die Liste: File C:\WINDOWS\load.exe infected by "Trojan.Win32.Zapchast" Virus. Action Taken: No Action Taken. File C:\WINDOWS\image.new.new infected by "TrojanDownloader.Win32.Esepor.r" Virus. Action Taken: No Action Taken. File C:\WINDOWS\System32\tmp.exe tagged as not-a-virus:AdWare.ToolBar.Perez.a. No Action Taken. File C:\WINDOWS\System32\vbsys2.dll infected by "TrojanClicker.Win32.Agent.ac" Virus. Action Taken: No Action Taken. File C:\WINDOWS\COMMAND\EBD\EBD.CAB tagged as not-a-virus:Tool.DOS.Restart. No Action Taken. File C:\WINDOWS\SYSTEM32\tmp.exe tagged as not-a-virus:AdWare.ToolBar.Perez.a. No Action Taken. File C:\WINDOWS\SYSTEM32\vbsys2.dll infected by "TrojanClicker.Win32.Agent.ac" Virus. Action Taken: No Action Taken. File C:\WINDOWS\load.exe infected by "Trojan.Win32.Zapchast" Virus. Action Taken: No Action Taken. File C:\WINDOWS\image.new.new infected by "TrojanDownloader.Win32.Esepor.r" Virus. Action Taken: No Action Taken. File C:\RECYCLED\NPROTECT\00015209.EXE tagged as not-a-virus:AdWare.Toolbar.MyWay.b. No Action Taken. File C:\RECYCLED\NPROTECT\00015210.DLL tagged as not-a-virus:AdWare.ToolBar.MyWay.g. No Action Taken. File C:\RECYCLED\NPROTECT\00015212.DLL tagged as not-a-virus:AdWare.ToolBar.MyWay.f. No Action Taken. File C:\RECYCLED\NPROTECT\00015224.DLL tagged as not-a-virus:AdWare.SaveNow.ab. No Action Taken. File C:\RECYCLED\NPROTECT\00015225.DLL tagged as not-a-virus:AdWare.SaveNow.ab. No Action Taken. File C:\RECYCLED\NPROTECT\00015226.dll tagged as not-a-virus:AdWare.WinShow.b. No Action Taken. File C:\RECYCLED\NPROTECT\00015227.NEW tagged as not-a-virus:AdWare.WinShow.b. No Action Taken. File C:\Programme\Windows Media Player\wmplayer.exe.tmp infected by "TrojanDropper.Win32.Small.ih" Virus. Action Taken: No Action Taken. File C:\Programme\Norton AntiVirus\Quarantine\68BC2DD2.exe infected by "Backdoor.Jeemp.c" Virus. Action Taken: No Action Taken. File C:\Programme\Norton AntiVirus\Quarantine\64061CB3 infected by "Backdoor.Jeemp.c" Virus. Action Taken: No Action Taken. File C:\Programme\Norton AntiVirus\Quarantine\40BC14AB.exe infected by "Backdoor.Jeemp.c" Virus. Action Taken: No Action Taken. File C:\Programme\Norton AntiVirus\Quarantine\40CF1095.EXE infected by "Backdoor.Jeemp.c" Virus. Action Taken: No Action Taken. File C:\Programme\Norton AntiVirus\Quarantine\2ED537FD.htm infected by "JS.Fortnight.f" Virus. Action Taken: No Action Taken. File C:\Programme\Norton AntiVirus\Quarantine\60615644.exe infected by "Trojan.Win32.StartPage.y" Virus. Action Taken: No Action Taken. File C:\Programme\Norton AntiVirus\Quarantine\28C638C8.class infected by "Exploit.Java.Bytverify" Virus. Action Taken: No Action Taken. File C:\Programme\Norton AntiVirus\Quarantine\28D60AB6.zip infected by "Backdoor.Jeemp.c" Virus. Action Taken: No Action Taken. File C:\Programme\Norton AntiVirus\Quarantine\76D21ADF.exe infected by "TrojanClicker.Win32.XMedia.c" Virus. Action Taken: No Action Taken. File C:\Programme\Norton AntiVirus\Quarantine\21C34064.BMP infected by "TrojanClicker.Win32.Qhost.a" Virus. Action Taken: No Action Taken. File C:\Programme\Norton AntiVirus\Quarantine\19D2428D infected by "TrojanClicker.Win32.Qhost.a" Virus. Action Taken: No Action Taken. File C:\Programme\Norton AntiVirus\Quarantine\2D634124.class infected by "Trojan.Java.Nocheat" Virus. Action Taken: No Action Taken. File C:\Programme\Norton AntiVirus\Quarantine\33765276.class infected by "Trojan.Java.Nocheat" Virus. Action Taken: No Action Taken. File C:\Programme\Norton AntiVirus\Quarantine\254C7FD0.class infected by "Trojan.Java.ClassLoader.Dummy.e" Virus. Action Taken: No Action Taken. File C:\Setup.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\Dokumente und Einstellungen\OTTO\Lokale Einstellungen\Temp\16.tmp tagged as not-a-virus:PornWare.Dialer.Generic. No Action Taken. File C:\Dokumente und Einstellungen\OTTO\Lokale Einstellungen\Temp\remove.exe infected by "TrojanDownloader.Win32.Keenval.f" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\OTTO\Lokale Einstellungen\Temp\Rar$EX00.931\NIS 2005 KeyGen.exe infected by "Trojan.Win32.StartPage.pa" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\OTTO\Lokale Einstellungen\Temporary Internet Files\Q3567836.exe infected by "TrojanDownloader.Win32.WinShow.p" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\OTTO\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\loaderadv74.jar-bbed8bb-40773db3.zip infected by "TrojanDownloader.Java.OpenStream.c" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\OTTO\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\file\Dummy.class-1e8c157d-27901bd2.class infected by "Trojan.Java.ClassLoader.Dummy.c" Virus. Action Taken: No Action Taken. Helft mir bitte |
06.11.2004, 00:01 | #14 |
| http://911-search.info/ @ walli Information zu: Troj/Jeemp, Troj/Zapchas- Da sich die Backdoor-Trojaner in der Quarantäne befinden, ist es möglicherweise nicht unbedingt nötig, dass Du Dein System formatieren musst. Ich empfehle Dir aber zur Lektüre: ein umfassender Rat von Cidre. Ich hätte dazu noch gerne ein paar andere Meinungen. Windows Explorer -> "Extras/Ordneroptionen" -> "Ansicht" -> Haken entfernen bei "Geschützte Systemdateien ausblenden (empfohlen)" und "Alle Dateien und Ordner anzeigen" aktivieren. Diese Malware musst Du von Hand löschen. Boote in den abgesicherten Modus, deaktiviere die Systemwiederherstellung, und "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und in die Windows Suche übertragen -> löschen!" [Zitat Cidre] File C:\WINDOWS\load.exe infected by "Trojan.Win32.Zapchast" Virus. Action Taken: No Action Taken. File C:\WINDOWS\image.new.new infected by "TrojanDownloader.Win32.Esepor.r" Virus. Action Taken: No Action Taken. File C:\WINDOWS\System32\tmp.exe tagged as not-a-virus:AdWare.ToolBar.Perez.a. No Action Taken. File C:\WINDOWS\System32\vbsys2.dll infected by "TrojanClicker.Win32.Agent.ac" Virus. Action Taken: No Action Taken. File C:\WINDOWS\COMMAND\EBD\EBD.CAB tagged as not-a-virus:Tool.DOS.Restart. No Action Taken. File C:\WINDOWS\SYSTEM32\tmp.exe tagged as not-a-virus:AdWare.ToolBar.Perez.a. No Action Taken. File C:\WINDOWS\SYSTEM32\vbsys2.dll infected by "TrojanClicker.Win32.Agent.ac" Virus. Action Taken: No Action Taken. File C:\WINDOWS\load.exe infected by "Trojan.Win32.Zapchast" Virus. Action Taken: No Action Taken. File C:\WINDOWS\image.new.new infected by "TrojanDownloader.Win32.Esepor.r" Virus. Action Taken: No Action Taken. File C:\Programme\Windows Media Player\wmplayer.exe.tmp infected by "TrojanDropper.Win32.Small.ih" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\OTTO\Anwendungsdaten\Sun\Java\Deploy ment\cache\javapi\v1.0\jar\loaderadv74.jar-bbed8bb-40773db3.zip infected by "TrojanDownloader.Java.OpenStream.c" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\OTTO\Anwendungsdaten\Sun\Java\Deploy ment\cache\javapi\v1.0\file\Dummy.class-1e8c157d-27901bd2.class infected by "Trojan.Java.ClassLoader.Dummy.c" Virus. Action Taken: No Action Taken. Die Ordner C:\RECYCLED\NPROTECT und C:\Programme\Norton AntiVirus\Quarantine und C:\Dokumente und Einstellungen\OTTO\Lokale Einstellungen\Temp und C:\Dokumente und Einstellungen\OTTO\Lokale Einstellungen\Temporary Internet Files --> LEEREN !!! - entweder von Hand oder mit dem ClearProg. Platform: Windows XP (WinNT 5.01.2526)/MSIE: Internet Explorer v6.00 (6.00.2526.0000): besuche www.windowsupdate.com. Beachte, dass das Betriebssystem, der Browser, alle SchutzProgramme, sowie alle weitere Software stets auf dem aktuellen Stand sein muss, um einen Schutz darstellen zu können. Erstelle ein neues Hijack This Logfile und poste es. SD |
06.11.2004, 01:25 | #15 |
| http://911-search.info/ Hallo hier ist die neue Liste. Oh mann ich bin ganz schön am schwitzen. Wenn du mir jetzt noch sagen kannst was ich überhaupt mit dem HijackThis machen mus , außer eine liste zu erstellen Logfile of HijackThis v1.98.2 Scan saved at 01:05:07, on 06.11.2004 Platform: Windows XP (WinNT 5.01.2526) MSIE: Internet Explorer v6.00 (6.00.2526.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\P2P Networking\P2P Networking.exe C:\Programme\DT\T-Sinus 130data 11Mbps WLAN USB Adapter\monitordt.exe C:\Programme\Norton SystemWorks\Norton Antivirus\navapsvc.exe C:\PROGRA~1\NORTON~2\NORTON~1\NPROTECT.EXE C:\Programme\Norton SystemWorks\Norton Antivirus\SAVScan.exe C:\PROGRA~1\NORTON~2\NORTON~1\SPEEDD~1\NOPDB.EXE C:\WINDOWS\System32\svchost.exe C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\OTTO\Lokale Einstellungen\Temporary Internet Files\Content.IE5\O789STUD\Temporäres Verzeichnis 1 für hijackthis1982[1].zip\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = no R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = about:blank R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\SYSTEM\blank.htm R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von T-Online R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ftp=ftp-proxy.btx.dtag.de:80;http=proxy.btx.dtag.de:80 R3 - Default URLSearchHook is missing O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton SystemWorks\Norton Antivirus\NavShExt.dll O3 - Toolbar: @msdxmLC.dll,-1@1031,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton SystemWorks\Norton Antivirus\NavShExt.dll O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking.exe /AUTOSTART O4 - HKLM\..\Run: [SystemTray] SysTray.Exe O4 - HKLM\..\Run: [FLMMOUSE] C:\Programme\Browser mouse\1.0\mouse32a.exe O4 - HKLM\..\Run: [LWBKEYBOARD] C:\Programme\MultiMedia Keyboard\MultiMedia Keyboard\1.1\KbdAp32A.exe O4 - Global Startup: T-Sinus 130data WLAN USB Monitor.lnk = ? O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: Zahlungserinnerung.lnk = C:\QUICKEN8\billmind.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.5.0\bin\npjpi150.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.5.0\bin\npjpi150.dll O9 - Extra button: SEARCH - {0B5F1910-F111-11d2-BB9E-00C05F7956B1} - http://www001.upp.so-net.ne:3128@DF8...9%5A/find.html (file missing) O9 - Extra button: ANTIVIRUS - {0B5F1910-F111-11d2-BB9E-00C05F7956B2} - http://www001.upp.so-net.ne:3128@DF8...antivirus.html (file missing) O9 - Extra button: ENTERTAINMENT - {0B5F1910-F111-11d2-BB9E-00C05F7956B3} - http://www001.upp.so-net.ne:3128@DF8...49%5A/ggo.html (file missing) O9 - Extra button: SECURITY - {0B5F1910-F111-11d2-BB9E-00C05F7956B4} - http://www001.upp.so-net.ne:3128@DF8...5A/warning.htm (file missing) O9 - Extra button: SEARCH - {0B5F1910-F111-11d2-BB9E-00C05F7956B5} - http://www001.upp.so-net.ne:3128@DF8...topsearch.html (file missing) O16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} (Web P2P Installer) - O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1099699004115 O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IMDownloader Class) - http://www2.incredimail.com/contents...r/imloader.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{BF069599-C657-4C79-9769-7DAE35E7C36B}: NameServer = 192.168.2.1 O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34545} - (no file) |
Themen zu http://911-search.info/ |
adobe, antivirus, bho, dateien, entfernen, excel, explorer, file missing, google, helfen, hijack, hijackthis, hijackthis log, internet, internet explorer, keine ahnung, log, löschen, microsoft, obfuscated, object, programme, seite, shockwave, software, symantec, system, system32, tcpip, trojaner, windows, windows xp |