|
Log-Analyse und Auswertung: Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exeWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
23.07.2010, 15:07 | #1 |
| Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exe Hallo! Seit heute höre ich im Hintergrund immer ein klicken wie als ob jemand in einem unsichtbaren Browser Links anklicken würde. Dazu öffnen sich ab und zu Fenster vom Internet Explorer mit Werbung. Vor ein paar Stunden ist noch hin und wieder laute Schlachtenmusik aufgetaucht, die ist allerdings seit einem Systemscan von Antivir nicht mehr vorgekommen. Durch googeln habe ich heraus gefunden dass dies etwas mit iexplore.exe (Was auch tätsächlich im Taskmanager ist! Es öffnet sich sofort wieder wenn ich es schließe) und wahrscheinlich mit Swizzor.A(?) zu tun hat. Ich habe gesehen dass das Problem hier anscheinend schon mehrfach behandelt wird, aber ich hatte Hemmungen einfach einer Anleitung hier zu folgen weil ja vllt. der Weg um das Teil los zu werden von Pc zu Pc unterschiedlich ist. hier mein Hijackthis-Log: HiJackthis Logfile: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 15:43:28, on 23.07.2010 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\Programme\Google\Update\1.2.183.23\GoogleCrashHandler.exe C:\WINDOWS\Explorer.EXE C:\Programme\Creative\Sound Blaster X-Fi\DVDAudio\CTDVDDET.EXE C:\Programme\Creative\Shared Files\Module Loader\DLLML.exe C:\WINDOWS\CTHELPER.EXE C:\WINDOWS\system32\CTXFIHLP.EXE C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\WINDOWS\SYSTEM32\CTXFISPI.EXE C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe D:\Programme\RocketDock\RocketDock.exe C:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe C:\Programme\Creative\ShareDLL\CADI\NotiMan.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\Gemeinsame Dateien\MAGIX Services\Database\bin\FABS.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe C:\WINDOWS\system32\HPZipm12.exe C:\WINDOWS\system32\PnkBstrA.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\wuauclt.exe C:\Dokumente und Einstellungen\***\Desktop\HiJackThis.exe R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\5.1.1309.3572\swg.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O3 - Toolbar: TerraTec Home Cinema - {AD6E6555-FB2C-47D4-8339-3E2965509877} - C:\PROGRA~1\TerraTec\TERRAT~1\THCDES~1.DLL O4 - HKLM\..\Run: [CTDVDDET] "C:\Programme\Creative\Sound Blaster X-Fi\DVDAudio\CTDVDDET.EXE" O4 - HKLM\..\Run: [RCSystem] "C:\Programme\Creative\Shared Files\Module Loader\DLLML.exe" RCSystem * -Startup O4 - HKLM\..\Run: [AudioDrvEmulator] "C:\Programme\Creative\Shared Files\Module Loader\DLLML.exe" -1 AudioDrvEmulator "C:\Programme\Creative\Shared Files\Module Loader\Audio Emulator\AudDrvEm.dll" O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE O4 - HKLM\..\Run: [CTxfiHlp] CTXFIHLP.EXE O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKCU\..\Run: [RocketDock] "D:\Programme\RocketDock\RocketDock.exe" O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\S-1-5-18\..\RunOnce: [FlashPlayerUpdate] C:\WINDOWS\System32\Macromed\Flash\FlashUtil10e.exe (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - HKUS\.DEFAULT\..\RunOnce: [FlashPlayerUpdate] C:\WINDOWS\System32\Macromed\Flash\FlashUtil10e.exe (User 'Default user') O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Save YouTube Video - res://C:\Programme\Gemeinsame Dateien\DVDVideoSoft\Dll\IEContextMenuY.dll/scriptY2MP4.htm O8 - Extra context menu item: Save YouTube Video as MP3 - res://C:\Programme\Gemeinsame Dateien\DVDVideoSoft\Dll\IEContextMenuY.dll/scriptY2MP3.htm O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Dienst "Bonjour" (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: FABS - Helping agent for MAGIX media database (Fabs) - MAGIX AG - C:\Programme\Gemeinsame Dateien\MAGIX Services\Database\bin\FABS.exe O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Programme\Gemeinsame Dateien\MAGIX Services\Database\bin\fbserver.exe O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe O23 - Service: Google Update Service (gupdate1c9f0dfc3620908) (gupdate1c9f0dfc3620908) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe O23 - Service: Google Software Updater (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe -- End of file - 6909 bytes Ich habe mir auch schon überlegt einfach alles zu formatieren unden Pc neu auf zu setzen, aber vllt. gibt es ja auch eine andere Lösung für das Problem. Hoffentlich könnt ihr mir helfen. Vielen Dank schon mal im vorraus für eure Mühe! |
23.07.2010, 18:03 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exe Bitte den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus.
__________________Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen. Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt.
__________________ |
23.07.2010, 18:12 | #3 | |
| Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exe wird gemacht! danke für die hilfe!
__________________Zitat:
|
23.07.2010, 18:14 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exe Zuerst mal bitte - falls noch nicht getan - die Datei remover.exe (vom BootkitRemover) vom Desktop nach c:\windows\system32 kopieren! Danach die Konsole starten über Start, Ausführen, cmd eintippen, ok. Den Text im folgenden Codefeld eintippen und mit Enter/Return ausführen: Code:
ATTFilter remover.exe dump \\.\PhysicalDrive0 c:\mbr.dat
__________________ Logfiles bitte immer in CODE-Tags posten |
23.07.2010, 18:39 | #5 |
| Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exe okay habs im uploadchannel hoch geladen. |
23.07.2010, 19:04 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exe Ok, klasse Jetzt wieder die Konsole starten über Start, Ausführen, cmd eintippen, ok. Den Text im folgenden Codefeld eintippen und mit Enter/Return ausführen: Code:
ATTFilter remover.exe fix \\.\PhysicalDrive0
__________________ --> Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exe |
23.07.2010, 19:21 | #7 | |
| Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exeZitat:
|
23.07.2010, 19:53 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exe Gut - nach dem Neustart bitte die remover.exe per Doppelklick wieder ausführen und die Ausgabe zur Kontrolle posten - ob der MBR auch wirklich ok ist
__________________ Logfiles bitte immer in CODE-Tags posten |
23.07.2010, 20:27 | #9 | |
| Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exeZitat:
|
23.07.2010, 20:36 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exe Ja, das schwappt gerade wie eine große Welle umher. Ein Fix des MBR und dann ist es meist ok. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SUPERAntiSpyware und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!!
__________________ Logfiles bitte immer in CODE-Tags posten |
24.07.2010, 16:53 | #11 | ||
| Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exeZitat:
Zitat:
|
26.07.2010, 15:00 | #12 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exeZitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
26.07.2010, 20:52 | #13 |
| Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exe Der war wohl dafür da um den PDF Converter auf den neuesten Stand zu bringen. So stehts jedenfalls in der Installationsanleitung. Aber nachdem ich das Teil seit Jahren nicht mehr benutzt habe, ist das ganze gleich mal von mir gelöscht worden. |
Themen zu Komisches Klicken, Werbefenster, laute Schlachtenmusik, iexplore.exe |
antivir, antivir guard, avira, bho, bonjour, browser, desktop, einstellungen, excel, google, hijack, hkus\s-1-5-18, home, iexplore.exe, internet, internet explorer, logfile, monitor, mp3, plug-in, problem, server, software, taskmanager, unterschiedlich, werbefenster, windows, windows xp |