|
Plagegeister aller Art und deren Bekämpfung: startpage_du und bestsearchWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
09.11.2004, 02:40 | #1 |
| startpage_du und bestsearch hi , ich bin neu auf dem forum und habe folgendes problem : mein virenscanner mcafee meldet mir immer wieder folgenden virus :startpage_Du!htm ,er löscht ihn dann zwar immer aber er kommt dennoch wieder...ich habe bereits die systemwiederherstellung ausgeschaltet und ihn gelöscht aber ohne erfolg.desweiteren bekomme ich immer folgende startseite angezeigt :http://bestsearch.cc/2484/ die ich ebenfalls nicht mehr los werde ... nachdem ich ein bischen durch forum gestöbert bin habe ich bereits HijackThis drüberlaufen lausen und die automatische interpretation im internet genützt ...er findet jedesmal was neues ... hier die logfile : Logfile of HijackThis v1.98.2 Scan saved at 02:39:37, on 09.11.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\D-Tools\daemon.exe C:\PROGRA~1\mcafee.com\vso\mcvsshld.exe C:\PROGRA~1\mcafee.com\agent\mcagent.exe c:\progra~1\mcafee.com\vso\mcvsescn.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\System32\CTHELPER.EXE C:\Programme\CPUCooL\CooLSrv.exe C:\WINDOWS\System32\CTsvcCDA.exe c:\PROGRA~1\mcafee.com\vso\mcvsrte.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\NETGEAR\WG111 Configuration Utility\WG111.exe C:\WINDOWS\System32\MsPMSPSv.exe c:\PROGRA~1\mcafee.com\vso\mcshield.exe C:\Programme\FlashGet\flashget.exe C:\Programme\MSI\i-Speeder\i-Speeder.exe C:\Programme\Skype\Phone\Skype.exe C:\Programme\MSI\PC Alert 4\PCAlert4.exe C:\Programme\MSI\Live Update 3\LMonitor.exe C:\Programme\ICQLite\ICQLite.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\Crazy Browser\Crazy Browser.exe C:\Programme\Windows Media Player\wmplayer.exe C:\Dokumente und Einstellungen\captain\Desktop\download\problem killer\hijackthis1982\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://69.50.191.52/2484/sp.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://69.50.191.52/2484/ R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://69.50.191.52/2484/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://69.50.191.52/2484/sp.php R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://69.50.191.52/2484/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://69.50.191.52/2484/ R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\captain\LOKALE~1\Temp\sp.html R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://69.50.191.52/2484/sp.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank F3 - REG:win.ini: run= O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {90035223-C676-4AFC-97B7-97724BCEBFAD} - C:\WINDOWS\System32\dnffc.dll O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - c:\progra~1\mcafee.com\vso\mcvsshl.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [VSOCheckTask] "c:\PROGRA~1\mcafee.com\vso\mcmnhdlr.exe" /checktask O4 - HKLM\..\Run: [VirusScan Online] "c:\PROGRA~1\mcafee.com\vso\mcvsshld.exe" O4 - HKLM\..\Run: [MCAgentExe] c:\PROGRA~1\mcafee.com\agent\mcagent.exe O4 - HKLM\..\Run: [MCUpdateExe] C:\PROGRA~1\mcafee.com\agent\McUpdate.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [LiveMonitor] C:\Programme\MSI\Live Update 3\LMonitor.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE O4 - HKLM\..\Run: [Jet Detection] C:\Programme\Creative\SBLive\PROGRAM\ADGJDet.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [McRegWiz] c:\PROGRA~1\mcafee.com\agent\mcregwiz.exe /autorun O4 - HKLM\..\Run: [svchost] C:\WINDOWS\rundll32.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: PC Alert 4.lnk = C:\Programme\MSI\PC Alert 4\PCAlert4.exe O4 - Global Startup: Smart Wizard Wireless Settings.lnk = ? O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: Alles mit FlashGet laden - C:\Programme\FlashGet\jc_all.htm O8 - Extra context menu item: Mit FlashGet laden - C:\Programme\FlashGet\jc_link.htm O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Programme\Yahoo!\Messenger\yhexbmes0521.dll O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Programme\Yahoo!\Messenger\yhexbmes0521.dll O9 - Extra button: ICQ 4 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Programme\IrfanView\Ebay\Ebay.htm O13 - WWW Prefix: http://69.50.191.50/? O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall-Kontrolle) - http://a840.g.akamai.net/7/840/537/2...ll/xscan53.cab O16 - DPF: {DF6504AC-3EFE-4287-B259-FB299B069C95} (WEBDE Fotoalbum Upload Control) - https://img.web.de/v/fotoalbum/activex/upload_1119.cab O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/is...03/mcfscan.cab O18 - Filter: text/html - {41CAF646-5BF6-4327-8185-690B254C8A82} - C:\WINDOWS\System32\dnffc.dll O18 - Filter: text/plain - {41CAF646-5BF6-4327-8185-690B254C8A82} - C:\WINDOWS\System32\dnffc.dll vielen dank im voraus für die hilfe ! captain |
09.11.2004, 03:19 | #2 |
| startpage_du und bestsearch Hi
__________________Die auswertung deines log findest du Hier Die datei hier O4 - HKLM\..\Run: [svchost] C:\WINDOWS\rundll32.exe ist ein trojaner denn die rundll.exe muß in c:Windows\System32 sein nicht in c:\Windows Lade sie bitte auf Diese Seite hoch und las sie überprüfen Dannach weißt du welchen du dir eingefangen hast ( bitte posten) Ich würde dir empfehlen da es ein Trojaner ist zu Formatieren weil Klick Dabei mußt du die anleitung von cidre befolgen die du hier findest: Guckst du MFG Zero Geändert von ZERO (09.11.2004 um 03:37 Uhr) |
09.11.2004, 06:34 | #3 |
| startpage_du und bestsearch @ZERO
__________________Bitte nicht immer auf die automatische auswetung verweisen, die is noch etwas fehlerhaft |
09.11.2004, 21:45 | #4 |
| startpage_du und bestsearch hi , vielen dank für die prompte antwort ! also ich habe die file bereits scannen lassen und es nochmal gemacht : -------------------------------------------- Service load: 0% 100% File: rundll32.exe Status: OK (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database) Packers detected: None AntiVir No viruses found (0.14 seconds taken) Avast No viruses found (1.51 seconds taken) BitDefender No viruses found (0.34 seconds taken) ClamAV No viruses found (0.32 seconds taken) Dr.Web No viruses found (0.47 seconds taken) F-Prot Antivirus No viruses found (0.08 seconds taken) Kaspersky Anti-Virus No viruses found (0.56 seconds taken) mks_vir No viruses found (0.20 seconds taken) NOD32 No viruses found (0.35 seconds taken) Norman Virus Control No viruses found (0.41 seconds taken) Statistics ------------------------------ gibt es keine möglichkeit das system irgendwie zu retten ? ich habe nur eine partition drauf und sitze zur zeit an drei semester arbeiten ,sprich ich benötige den rechner andauernd .... was genau macht dieser virus/trojaner ? ich würde ungern das komplete system neu aufspielen ... gibt es nicht irgendwie ne anleitung welche regiestry einträge man löschen muss und dann gut ist ? gruß christoph |
09.11.2004, 21:54 | #5 | |
Administrator, a.D. | startpage_du und bestsearch @ captain Hallo, hast du auch die richtige Datei "C:\WINDOWS\rundll32.exe" scannen lassen? Zitat:
Lade und scanne mit eScan AntiVirus im abgesicherten Modus wie beschrieben und poste anschliessend die Virus Log Information. |
09.11.2004, 22:30 | #6 |
| startpage_du und bestsearch hi , natürlich habe ich die falsche datei testen lassen ..shit ...ich habe die im ordner system32 getestet und nicht die im unterordner hier die auswertung : ----------------------------------------- Service load: 0% 100% File: rundll32.exe Status: INFECTED/MALWARE (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database) Packers detected: UPX AntiVir TR/StartPage.QB (0.25 seconds taken) Avast No viruses found (1.54 seconds taken) BitDefender Trojan.StartPage.QB (0.58 seconds taken) ClamAV Trojan.Startpage-123 (0.54 seconds taken) Dr.Web Trojan.StartPage.313 (0.83 seconds taken) F-Prot Antivirus No viruses found (0.10 seconds taken) Kaspersky Anti-Virus Trojan.Win32.StartPage.qb (0.98 seconds taken) mks_vir Trojan.Startpage.Qb (0.32 seconds taken) NOD32 No viruses found (0.65 seconds taken) Norman Virus Control Sandbox: W32/FileInfector; [ General information ] * File length: 4128 bytes. [ Changes to registry ] * Creates key "HKCR\.exe\PROTOCOLS\Handler\ms-its". * Creates key "HKCR\.exe\PROTOCOLS\Handler\its". * Creates key "HKCR\.exe\PROTOCOLS\Handler\mhtml". [ Spreading by infecting files ] * File infector; modifies existing executable files. (0.68 seconds taken) --------------------------------------------------------------------- den escan hänge ich gleich nach gruß captain |
10.11.2004, 00:22 | #7 |
| startpage_du und bestsearch hi , also ist mein system nun dermassen hin das es nicht mehr repariert werden kann ... eine frage zum neu aufsetzen hätte ich da noch : wie verhindere ich das ich den virus zufällig aus meiner alten dateien ins neue system bringe ?gibt es eine möglichkeit die datei zu scannen um daa auszuschließen ? ein virenscanner scheint da ja nur zweifelhafte arbeit zu leisten ... gruß captain |
10.11.2004, 00:35 | #8 |
| startpage_du und bestsearch Also ich würde dir empfehlen die dateien die du brauchst auf eine cd zu brennen! dann das system neu aufsetzen und mit escan die cd überprüfen wenn sie sauber ist hast du glück gehabt und wenn nicht mußt du jede datei einzeln scannen bevor du sie wider auf den pc machst! Du hast was von semesterarbeiten gesagt also handelt es sich vor allem um text Dokumente die du sichern willst? Das wäre einfacher weil die nicht infiziert werden können! @ Lidius Sorry wußte nicht das es da noch größere probleme gibt! Werde es in Zukunft unterlassen!
__________________ MFG ZERO Gelten für Trojaner die Genfer Konventionen? |
10.11.2004, 00:44 | #9 |
| startpage_du und bestsearch wie sieht es dann mit mp3 `s aus ? können die auch infiziert werden ? und savegames sind die ebenfalls betroffen ?... |
10.11.2004, 09:14 | #10 |
| startpage_du und bestsearch @captain das escanergebnis fehlt ja noch, vielleicht hier eine hilfe http://www.trojaner-board.de/showthread.php?t=8131 wenn du neu aufsetzen möchtest, vorher daten sichern eventuell auf Cd/DVD. diese daten vorher überprüfen lassen von dein Antivirenscanner, vorher jedoch dein antivirenscanner mal updaten(manuell). tips zum aufsetzen Manchmal reicht es nicht, einfach nur gefundene Malware ( Viren/Wuermer/Backdoor) zu loeschen und denken, das alles wieder so funktioniert, wie man es gewohnt ist. Denn man kann nicht uberpruefen, was diese Malware bereits mit dem System angestellt bzw veraendert und installiert hat. In manchen Faellen ist das System nach so einer Reinigung, besonders wenn "echte" Viren beseitigt wurden, immer noch sehr instabil. In solchen Faellen ist die sauberste Lösung, das System neu aufzusetzen: 1.) Neu formatieren und installieren (Anleitung: http://8ung.at/chemikers-home/SETUP.html ) 2.) VOR der ersten Onlineverbindung die XP-Firewall für die Verbindung aktivieren ( http://www.microsoft.com/germany/ms/...windowsxp.mspx ) 3.) Danach zuerst www.windowsupdate.com besuchen (dies wöchentlich wiederholen) und alle Updates installieren oder alternativ vorher noch Service Pack 2 downloaden oder von CD installieren 4.) den IE nur noch für diese Updates verwenden, ansonsten auf einen alternativen Browser wie Opera, Firefox oder Mozilla umsteigen 5.) Browser und Emailprogramm (auch hier gibt es Alternativen zu Outlook wie Thunderbird, foxmail)sicher konfigurieren, keine aktiven Inhalte automatisch ausführen lassen (Java-Script, Active-X, VBS) und mails nur als Textversion, nicht in html anzeigen lassen 6.) Vorsichtig bleiben, nur wirklich als sicher bekannte Mailanhänge öffnen, nur aus sicheren Quellen Programme herunterladen und vorher überprüfen, ob sie Spyware oder Adware enthalten können ( http://virgolamobile.50megs.com/spyware/spyware.htm http://www.spywareguide.com/spywarelist.html ), besondere Vorsicht ist bei allen erotischen und [warez] -Seiten geboten 7.) ein Antivirenprogramm schadet auch nichts (Antivir ist kostenlos und halbwegs brauchbar www.free-av.de ), sollte aber nicht dazu verführen, sich grenzenlos darauf zu verlassen 8.) Nicht gleich alle Programme, die früher installiert waren, sofort erneut aufs System lassen, sondern ueberlegen, ob sie wirklich noetig sind oder moegliche Alternativen in betracht ziehen 9.) keine alten Passworte wiederverwenden, sondern alle neu anlegen 10.) Konsequenzen aus dem Vorfall ziehen und ggf. das eigene Sicherheitskonzept entsprechend anpassen und Infos zu dem, was Malware alles kann: http://www.heise.de/newsticker/meldung/44869 http://www.heise.de/newsticker/meldung/46634 http://www.heise.de/newsticker/meldung/51689 Lektüre für die Zukunft: http://www.mathematik.uni-marburg.de...ompromise.html http://faq.underflow.de/ http://faq.jors.net/virus http://www.dingens.org/ http://ntsvcfg.de/ Anleitung groesstenteils von User MountainKing aka aelfric uebernommen -- mir würde das escan ergebnis trotzdem interessieren chaosman
__________________ Bonus vir semper tiro |
10.11.2004, 23:18 | #11 |
| startpage_du und bestsearch hi , die logfile sind über 4000 seiten ...die soll ich doch wohl nicht wirklich hier reinposten ?! |
10.11.2004, 23:21 | #12 |
| startpage_du und bestsearch Öffne die mwav.log im verzeichnis c:\bases -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen |
11.11.2004, 00:17 | #13 |
| startpage_du und bestsearch hi, also hier der e-scan Tue Nov 09 01:37:16 2004 => File C:\WINDOWS\rundll32.exe infected by "Trojan.Win32.StartPage.qb" Virus. Action Taken: No Action Taken. Tue Nov 09 01:37:17 2004 => File C:\WINDOWS\stddbg.exe infected by "Trojan.Win32.StartPage.qb" Virus. Action Taken: No Action Taken. Tue Nov 09 01:43:35 2004 => File C:\chris\test serials\win98unsicher.zip infected by "TrojanDownloader.Win32.Small.na" Virus. Action Taken: No Action Taken. Tue Nov 09 01:43:54 2004 => File C:\danielK\jI1083623987101277.zip infected by "TrojanDownloader.Win32.IstBar.bu" Virus. Action Taken: No Action Taken. Tue Nov 09 01:46:32 2004 => File C:\Dokumente und Einstellungen\captain\Anwendungsdaten\oiah.exe infected by "TrojanDownloader.Win32.PurityScan.a" Virus. Action Taken: No Action Taken. Tue Nov 09 01:48:25 2004 => File C:\Dokumente und Einstellungen\captain\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar-3050d891-371658d7.zip infected by "Trojan.Java.ClassLoader.Dummy.a" Virus. Action Taken: No Action Taken. Tue Nov 09 01:48:25 2004 => File C:\Dokumente und Einstellungen\captain\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar-481b81b6-623cd6c9.zip infected by "Trojan.Java.ClassLoader.c" Virus. Action Taken: No Action Taken. Tue Nov 09 01:48:39 2004 => File C:\Dokumente und Einstellungen\captain\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\playup_mas2.jar-c1ff7b6-49bffa63.zip infected by "Trojan.Java.ClassLoader.Dummy.e" Virus. Action Taken: No Action Taken. Tue Nov 09 01:48:40 2004 => File C:\Dokumente und Einstellungen\captain\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\playup_ro.jar-36d594bc-48e73bad.zip infected by "Trojan.Java.ClassLoader.Dummy.e" Virus. Action Taken: No Action Taken. Tue Nov 09 23:34:29 2004 => File C:\Programme\Windows Media Player\wmplayer.exe.tmp infected by "TrojanDownloader.Win32.Small.eg" Virus. Action Taken: No Action Taken. Tue Nov 09 23:59:48 2004 => File C:\WINDOWS\rundll32.exe infected by "Trojan.Win32.StartPage.qb" Virus. Action Taken: No Action Taken. Wed Nov 10 19:24:02 2004 => File C:\WINDOWS\rundll32.exe infected by "Trojan.Win32.StartPage.qb" Virus. Action Taken: No Action Taken. Wed Nov 10 19:24:03 2004 => File C:\WINDOWS\stddbg.exe infected by "Trojan.Win32.StartPage.qb" Virus. Action Taken: No Action Taken. die trojaner anzeigen (rundll32,wmplayer etc..) wiederholen sich dann öfters... die kann ich jetzt schon manuel löschen oder ? |
11.11.2004, 00:19 | #14 |
Gast | startpage_du und bestsearch Ja - lösche deinen Cache von JAVA. Die sonstigen Dateien kannst du im abg. Modus manuell löschen. |
19.11.2004, 15:34 | #15 |
| startpage_du und bestsearch hi , habe das system nun schweren herzens neu aufgesetzt ...und werde die tips ab nun berücksichtigen... danke für die hilfe ! gruß captain |
Themen zu startpage_du und bestsearch |
adobe, alert, bho, browser, desktop, ebay, einstellungen, ellung, explorer, hijack, hijackthis, hilfe, homepage, icqtoolbar, immer wieder, internet, internet explorer, logfile, netgear, nvcpl.dll, problem, programme, rundll, scan, software, temp, virus, windows, windows xp |