|
Log-Analyse und Auswertung: TR/StartPage.NK.2 :(Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
27.10.2004, 16:14 | #1 |
| TR/StartPage.NK.2 :( Seit heute hab ich den verfluchten Mist hier..AntiVir von H+BEDV zeigt den Virus TR/StartPage.NK.2 im Zusammenhang mit einer UPD.exe und EDITPAD[29] (oder so ähnlich) an. Mein Betriebssystem ist Windows 98 SE! Hier mein Logfile: Logfile of HijackThis v1.98.2 Scan saved at 17:05:10, on 27.10.04 Platform: Windows 98 SE (Win9x 4.10.2222A) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\SYSTEM\KERNEL32.DLL C:\WINDOWS\SYSTEM\MSGSRV32.EXE C:\WINDOWS\SYSTEM\SPOOL32.EXE C:\WINDOWS\SYSTEM\MPREXE.EXE C:\PROGRAMME\TELEDAT\WCOM\SYSTEM\RVSINST.EXE C:\WINDOWS\SYSTEM\MSTASK.EXE C:\WINDOWS\SYSTEM\mmtask.tsk C:\WINDOWS\EXPLORER.EXE C:\WINDOWS\SYSTEM\RNAAPP.EXE C:\WINDOWS\SYSTEM\TAPISRV.EXE C:\PROGRAMME\0190 WARNER\WARN0190.EXE C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE C:\WINDOWS\SYSTEM\SYSTRAY.EXE C:\WINDOWS\TASKMON.EXE C:\WINDOWS\SYSTEM\IRMON.EXE C:\WINDOWS\SYSTEM\WINOOF32.EXE C:\WINDOWS\SYSTEM\INTERNAT.EXE C:\PROGRAMME\EUMEX 704PC DSL\HNETCTRL.EXE C:\PROGRAMME\EUMEX 704PC DSL\CAPICTRL.EXE D:\PERSONO\PERSTRAY.EXE C:\WINDOWS\SYSTEM\WMIEXE.EXE C:\EIGENE DATEI\HIJACKTHIS.EXE R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://www.15666.com R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://searchmyrequest.com/sp.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.15666.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.15666.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.15666.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.15666.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.15666.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchURL = http://www.15666.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.15666.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.15666.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.15666.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.15666.com R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.15666.com R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.15666.com R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.15666.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,First Home Page = http://www.15666.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.15666.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,First Home Page = http://www.15666.com R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.15666.com O4 - HKLM\..\Run: [EPSON Stylus C64 Ser (Kopie 2)] C:\WINDOWS\SYSTEM\E_S4I0C2.EXE /P30 "EPSON Stylus C64 Ser (Kopie 2)" /O13 "\\Hnpc2\epson" /M "Stylus C64" O4 - HKLM\..\Run: [W1N32] regedit -s c:\windows\system32\$WIN32$\WIN32SQL.cer O4 - HKLM\..\Run: [0190 Warner] C:\PROGRA~1\0190WA~1\WARN0190.EXE O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE /min O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\Run: [SystemTray] SysTray.Exe O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun O4 - HKLM\..\Run: [IrMon] IrMon.exe O4 - HKLM\..\Run: [SysA] C:\WINDOWS\SYSTEM\WINOOF32.EXE O4 - HKLM\..\Run: [internat.exe] internat.exe O4 - HKLM\..\RunServices: [RVS Installer] C:\PROGRA~1\TELEDAT\WCOM\SYSTEM\RVSINST.EXE O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe O4 - HKLM\..\RunOnce: [W1N32] c:\windows\system32\$WIN32$\WIN32SQL.vbs O4 - HKCU\..\Run: [] regedit -s c:\windows\system32\$WIN32$\WIN32SQL.cer O4 - Startup: Adobe Gamma Loader.lnk = Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Startup: HomeNet Control.lnk = C:\PROGRA~1\EUMEX7~1\HNETCTRL.EXE O4 - Startup: CAPI Control.lnk = C:\PROGRA~1\EUMEX7~1\EINRIC~1.EXE O4 - Startup: Adobe Gamma Loader.exe.lnk = Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Startup: Perstray.lnk = D:\PerSono\perstray.exe O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\SYSTEM\Shdocvw.dll O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://files.ea.com/downloads/rtpatch/v2/EARTPX.cab Was kann ich tun damit der Trojaner verschwindet???In meinen Favoriten befinden sich Links zu XXX Seiten.. Und falls mir jemand mit den 15666.com Mist helfen könnte, wäre nett (diese Seite ist automatisch bei jedem Neustart meine Startseite, wenn ich die Dinger mit HijackThis entferne komme ich auf meine Startseite, nach jedem neustart aber der selbe Müll)!! Wäre sehr nett wenn mir hier einer helfen könnte!! MfG zogga ------------------------------------------------------------------------------------------------------ Nachdem ich die 15666.com Links entfernt habe sieht mein Log so aus: Logfile of HijackThis v1.98.2 Scan saved at 17:27:40, on 27.10.04 Platform: Windows 98 SE (Win9x 4.10.2222A) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\SYSTEM\KERNEL32.DLL C:\WINDOWS\SYSTEM\MSGSRV32.EXE C:\WINDOWS\SYSTEM\SPOOL32.EXE C:\WINDOWS\SYSTEM\MPREXE.EXE C:\PROGRAMME\TELEDAT\WCOM\SYSTEM\RVSINST.EXE C:\WINDOWS\SYSTEM\MSTASK.EXE C:\WINDOWS\SYSTEM\mmtask.tsk C:\WINDOWS\EXPLORER.EXE C:\WINDOWS\SYSTEM\RNAAPP.EXE C:\WINDOWS\SYSTEM\TAPISRV.EXE C:\PROGRAMME\0190 WARNER\WARN0190.EXE C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE C:\WINDOWS\SYSTEM\SYSTRAY.EXE C:\WINDOWS\TASKMON.EXE C:\WINDOWS\SYSTEM\IRMON.EXE C:\WINDOWS\SYSTEM\WINOOF32.EXE C:\WINDOWS\SYSTEM\INTERNAT.EXE C:\PROGRAMME\EUMEX 704PC DSL\CAPICTRL.EXE D:\PERSONO\PERSTRAY.EXE C:\WINDOWS\SYSTEM\WMIEXE.EXE C:\WINDOWS\SYSTEM\DDHELP.EXE C:\PROGRAMME\INTERNET EXPLORER\IEXPLORE.EXE C:\EIGENE DATEI\HIJACKTHIS.EXE R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://searchmyrequest.com/sp.php R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://searchmyrequest.com/sp.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchmyrequest.com/sp.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://searchmyrequest.com/sp.php R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchmyrequest.com/sp.php R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://searchmyrequest.com/sp.php R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://searchmyrequest.com/sp.php R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://searchmyrequest.com/sp.php O4 - HKLM\..\Run: [EPSON Stylus C64 Ser (Kopie 2)] C:\WINDOWS\SYSTEM\E_S4I0C2.EXE /P30 "EPSON Stylus C64 Ser (Kopie 2)" /O13 "\\Hnpc2\epson" /M "Stylus C64" O4 - HKLM\..\Run: [W1N32] regedit -s c:\windows\system32\$WIN32$\WIN32SQL.cer O4 - HKLM\..\Run: [0190 Warner] C:\PROGRA~1\0190WA~1\WARN0190.EXE O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE /min O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\Run: [SystemTray] SysTray.Exe O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun O4 - HKLM\..\Run: [IrMon] IrMon.exe O4 - HKLM\..\Run: [SysA] C:\WINDOWS\SYSTEM\WINOOF32.EXE O4 - HKLM\..\Run: [internat.exe] internat.exe O4 - HKLM\..\RunServices: [RVS Installer] C:\PROGRA~1\TELEDAT\WCOM\SYSTEM\RVSINST.EXE O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe O4 - HKLM\..\RunOnce: [W1N32] c:\windows\system32\$WIN32$\WIN32SQL.vbs O4 - HKCU\..\Run: [] regedit -s c:\windows\system32\$WIN32$\WIN32SQL.cer O4 - Startup: Adobe Gamma Loader.lnk = Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Startup: HomeNet Control.lnk = C:\PROGRA~1\EUMEX7~1\HNETCTRL.EXE O4 - Startup: CAPI Control.lnk = C:\PROGRA~1\EUMEX7~1\EINRIC~1.EXE O4 - Startup: Adobe Gamma Loader.exe.lnk = Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Startup: Perstray.lnk = D:\PerSono\perstray.exe O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\SYSTEM\Shdocvw.dll O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://files.ea.com/downloads/rtpatch/v2/EARTPX.cab zogga Geändert von zogga (27.10.2004 um 16:31 Uhr) |
27.10.2004, 17:00 | #2 |
| TR/StartPage.NK.2 :( Fixe im abgesicherten Modus:
__________________Überprüfe diese Datei: O4 - HKLM\..\Run: [SysA] C:\WINDOWS\SYSTEM\WINOOF32.EXE hier: http://virusscan.jotti.org/de Wird sie nicht von allen Scannern oder gar nicht erkannt, schicke sie gezipped und mit Link zu diesem Thread an: partytime-germany.ice@web.de Falls es ein Schädling ist, ebenfalls fixen. Außerdem: Alle R1 + R0-Einträge O4 - HKLM\..\Run: [W1N32] regedit -s c:\windows\system32\$WIN32$\WIN32SQL.cer O4 - HKLM\..\RunOnce: [W1N32] c:\windows\system32\$WIN32$\WIN32SQL.vbs O4 - HKCU\..\Run: [] regedit -s c:\windows\system32\$WIN32$\WIN32SQL.cer Lösche die Dateien danach. |
27.10.2004, 18:43 | #3 |
| TR/StartPage.NK.2 :( O4 - HKLM\..\Run: [SysA] C:\WINDOWS\SYSTEM\WINOOF32.EXE
__________________Diese Datei habe ich auf der Seite gescannt..ca. die Hälfte der Scanner hat den Namen der Virus angezeigt, andere zeigten an, dass kein Virus gefunden wurde.Soll ich dir die Datei jetzt schicken??? Wenn ich die Datei mit HijackThis fixen möchte gelingt dies nicht, da sie bei jedem Neustart von HijackThis wieder beim scannen angezeigt wird und AntiVir im Netz wieder auf den Virus hinweist, der sich in den Dateien UPD.exe und EDIT... befindet. Wie krieg ich die 100 % runter?? P.S.: Die 15666.com Pages sind weg für immer.thx zogga |
27.10.2004, 19:45 | #4 |
| TR/StartPage.NK.2 :( Hallo, zogga, ja, die Datei sollst Du schicken an: partytime-germany.ice@web.de <partytime-germany.ice@web.de> Fixe die Datei im abgesicherten Modus nach dem scan (oder hab ich Dich falsch verstanden?) Bitte dann neues HJT Logfile posten. cacatoa
__________________ Der Mensch sollte eine Hundeseele haben |
27.10.2004, 20:32 | #5 |
| TR/StartPage.NK.2 :( Datei geschickt! Neues Logfile: Logfile of HijackThis v1.98.2 Scan saved at 21:19:33, on 27.10.04 Platform: Windows 98 SE (Win9x 4.10.2222A) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\SYSTEM\KERNEL32.DLL C:\WINDOWS\SYSTEM\MSGSRV32.EXE C:\WINDOWS\SYSTEM\SPOOL32.EXE C:\WINDOWS\SYSTEM\MPREXE.EXE C:\WINDOWS\EXPLORER.EXE C:\EIGENE DATEI\HIJACKTHIS.EXE O4 - HKLM\..\Run: [EPSON Stylus C64 Ser (Kopie 2)] C:\WINDOWS\SYSTEM\E_S4I0C2.EXE /P30 "EPSON Stylus C64 Ser (Kopie 2)" /O13 "\\Hnpc2\epson" /M "Stylus C64" O4 - HKLM\..\Run: [0190 Warner] C:\PROGRA~1\0190WA~1\WARN0190.EXE O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE /min O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\Run: [SystemTray] SysTray.Exe O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun O4 - HKLM\..\Run: [IrMon] IrMon.exe O4 - HKLM\..\Run: [internat.exe] internat.exe O4 - HKLM\..\RunServices: [RVS Installer] C:\PROGRA~1\TELEDAT\WCOM\SYSTEM\RVSINST.EXE O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe O4 - Startup: Adobe Gamma Loader.lnk = Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Startup: HomeNet Control.lnk = C:\PROGRA~1\EUMEX7~1\HNETCTRL.EXE O4 - Startup: CAPI Control.lnk = C:\PROGRA~1\EUMEX7~1\EINRIC~1.EXE O4 - Startup: Adobe Gamma Loader.exe.lnk = Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Startup: Perstray.lnk = D:\PerSono\perstray.exe O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\SYSTEM\Shdocvw.dll O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://files.ea.com/downloads/rtpatch/v2/EARTPX.cab Nachdem ich WINOOF32 im abgesicherten Modus gefixt habe ist sie nun endgültig weg (erscheint nicht mehr beim scannen), AntiVir schlägt auch nicht mehr Alarm :-) Scheint also wieder normal zu gehen..vielen Dank für die schnelle und gezielte Hilfe. zogga |
27.10.2004, 20:55 | #6 |
| TR/StartPage.NK.2 :( Hallo, zogga, Dein Logfile ist sauber. Aber anscheinend benutzt Du keinen Virenscanner. Denke darüber bitte bald nach, oder wir sehen Dich in Zukunft hier täglich
__________________ --> TR/StartPage.NK.2 :( |
27.10.2004, 20:57 | #7 |
| TR/StartPage.NK.2 :( Der Internet Explorer sollte aber noch aktualisiert werden |
27.10.2004, 22:51 | #8 |
| TR/StartPage.NK.2 :( Kann mir einer nen direkten Link zum Update geben?? Ich hab AntiVir von H+BEDV auf meinem Rechner installiert..was für nen Scanner würdet ihr mir empfehlen? Ich hab mir mal eben BitDefender v7(!) free Version gezogen, als der in dem Ordner C:\Windows\Local Settings\Temporary Internet Files\Content.IE5 war, schlug AntiVir aus (blauer Screen) mit dem Virus TR/StartPage.NK.2 in der Datei Editpad[29]1.. mfg zogga |
27.10.2004, 22:57 | #9 |
| TR/StartPage.NK.2 :( Bitdefender V7 (free) hat den nachteil keinen virenwächter zu haben. AntiVir ist ganz brauchbar wenn du kein geld investieren willst, falls du dir doch einen kaufen möchtest würde ich dir KAV empfehlen www.kaspersky.com/de/ Da gibts auch ne 30 Tage Trial Version (voll funktionsfähig) zum testen. (Unter Downloads -> Test-Versionen). Wenn du dich dafür entscheidest aber den Virenwächter von AntiVir deaktivieren, gibt sonst Probleme Zum updaten deines Systems www.windowsupdate.com (ALLE wichtigen updates herunterladen) |
28.10.2004, 11:13 | #10 |
| TR/StartPage.NK.2 :( OK..vielen Dank nochmal, echt nen super Board hier |
Themen zu TR/StartPage.NK.2 :( |
.com, adobe, dateien, dsl, explorer, helfen, hijack, hijackthis, home, internet, internet explorer, logfile, microsoft, neustart, programme, regedit, registry, rundll, rundll32.exe, seite, software, system32, trojaner, upd.exe, virus, win32, windows |