|
Log-Analyse und Auswertung: total fertig mit der weltWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
09.11.2004, 14:30 | #1 |
| total fertig mit der welt hey leute mein pc ist total im arsch lauter pop ups von only the best , dann diese nervige home search startseite, ich hoffe ihr wisst was ich meine. und webrebates hab ich auch drauf hier der log: Logfile of HijackThis v1.98.2 Scan saved at 14:29:21, on 09.11.2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\system32\apiev.exe C:\WINDOWS\system32\ZONELABS\vsmon.exe C:\WINDOWS\Explorer.EXE C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe C:\WINDOWS\javatg.exe C:\Program Files\Win Comm\WinComm.exe D:\Programme\Winamp\winampa.exe D:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe D:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe C:\Program Files\Win Comm\WinLock.exe C:\WINDOWS\2D71.exe D:\Programme\Winamp\winamp.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\Programme\Internet Explorer\IEXPLORE.EXE C:\WINDOWS\System32\wuauclt.exe C:\Dokumente und Einstellungen\ZDB\Desktop\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\mudar.dll/sp.html#29126 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\mudar.dll/sp.html#29126 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\mudar.dll/sp.html#29126 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\mudar.dll/sp.html#29126 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\mudar.dll/sp.html#29126 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\mudar.dll/sp.html#29126 R3 - Default URLSearchHook is missing O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O2 - BHO: (no name) - {CE5C452C-058A-9C91-01C2-9E4F99DB5962} - C:\WINDOWS\d3zy.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe O4 - HKLM\..\Run: [UpdateManager] "C:\Programme\Gemeinsame Dateien\Sonic\Update Manager\sgtray.exe" /r O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe O4 - HKLM\..\Run: [javatg.exe] C:\WINDOWS\javatg.exe O4 - HKLM\..\Run: [Win Comm] C:\Program Files\Win Comm\WinComm.exe O4 - HKLM\..\Run: [WinampAgent] d:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [Zone Labs Client] "D:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [YAW Autostart] "D:\Programme\YAW\yaw.exe" O4 - Global Startup: InterVideo WinCinema Manager.lnk = D:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file) O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file) O9 - Extra button: SideFind - {10E42047-DEB9-4535-A118-B3F6EC39B807} - C:\Programme\SideFind\sidefind.dll (file missing) O17 - HKLM\System\CCS\Services\Tcpip\..\{A1651D7B-24D2-4DAB-BB8F-AA7702B5C99C}: NameServer = 62.104.191.241 62.104.196.134 O18 - Protocol: icoo - {4A8DADD4-5A25-4D41-8599-CB7458766220} - C:\WINDOWS\msopt.dll (file missing) was ist da los? ich hoffe ihr könnt mir helfen, aber ich bin newbie nicht vergessen! mfg coxxx |
09.11.2004, 18:48 | #2 |
| total fertig mit der welt hi
__________________ich habe deinen log mal durchlaufen lassen. folgendes sagt www.hijackthis.de dazu R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\mudar.dll/sp.html#29126 Böse Einträge mit solchen Seiten, sollten immer gefixt werden. R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\mudar.dll/sp.html#29126 Böse Einträge mit solchen Seiten, sollten immer gefixt werden. R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\mudar.dll/sp.html#29126 Böse Einträge mit solchen Seiten, sollten immer gefixt werden. R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\mudar.dll/sp.html#29126 Böse Einträge mit solchen Seiten, sollten immer gefixt werden. R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\mudar.dll/sp.html#29126 Böse Einträge mit solchen Seiten, sollten immer gefixt werden. R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\mudar.dll/sp.html#29126 Böse Einträge mit solchen Seiten, sollten immer gefixt werden. R3 - Default URLSearchHook is missing Böse Sollte gefixt werden, wenn kein bekanntes (oder gar kein) Programm erwähnt wird. Dieser Eintrag sollte gefixt werden! ganzwichig ist auch immer auf dem neusten stand der updates zusein!!! MSIE: Internet Explorer v6.00 (6.00.2600.0000) Eventuell veraltet Neuste Version: 6.00.2800.1106! Ihre Version (6.00.2600.0000) ist veraltet. Besuchen Sie Windowsupdate um Ihren Browser zu aktualisieren! Sie benutzen anscheinend kein Antivirenscanner oder ihr Scanner ist nicht aktiv. Nur ein Antivirenscanner kann Sie ausreichend vor neuen Viren schützen. Informieren Sie sich hier über gute Antivirenscanner. auch win xp updaten kann echt ne menge probleme vermeiden... also nicht zögern und sp2 draufziehen bei weiteren fragen einfach posten cya |
10.11.2004, 23:41 | #3 |
Gast | total fertig mit der welt Die Datei C:\WINDOWS\d3zy.dll im abg. Modus löschen.
__________________Auch dies fixen: O2 - BHO: (no name) - {CE5C452C-058A-9C91-01C2-9E4F99DB5962} - C:\WINDOWS\d3zy.dll O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file) O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file) O9 - Extra button: SideFind - {10E42047-DEB9-4535-A118-B3F6EC39B807} - C:\Programme\SideFind\sidefind.dll (file missing) O18 - Protocol: icoo - {4A8DADD4-5A25-4D41-8599-CB7458766220} - C:\WINDOWS\msopt.dll (file missing) |
25.11.2004, 21:01 | #4 |
| total fertig mit der welt Hallo zusammen! Bitte um Hilf für einen Ahnungslosen! Problem: home search startseite, "only the best" popups, hijacking bei links zu virenschutzsoftware (zB hijackthis) etc. Habe uU schon Schaden durch rigoroses Löschen von von adaware gefundenen Daten angerichtet. Habe nunmehr nach langem probieren ein log-file mit HijackThis geschafft: Logfile of HijackThis v1.98.2 Scan saved at 20:56:28, on 25.11.2004 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Acer\eManager\anbmServ.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Norton AntiVirus\SAVScan.exe C:\WINDOWS\msbb.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Programme\CyberLink\PowerDVD\PDVDServ.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Programme\Launch Manager\QtZgAcer.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\PROGRA~1\WINZIP\wzqkpick.exe C:\WINDOWS\explorer.exe C:\WINDOWS\system32\addtf.exe C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\Günter\Hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\dxtmw.dll/sp.html#32526 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\dxtmw.dll/sp.html#32526 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\dxtmw.dll/sp.html#32526 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\dxtmw.dll/sp.html#32526 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\dxtmw.dll/sp.html#32526 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\dxtmw.dll/sp.html#32526 R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://global.acer.com/ R3 - Default URLSearchHook is missing O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {4A6D173C-FEB5-A78F-B935-68286B007E44} - C:\WINDOWS\system32\winlr32.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [LaunchApp] Alaunch O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32 O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\System32\IME\PINTLGNT\ImScInst.exe /SYNC O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [LManager] C:\Programme\Launch Manager\QtZgAcer.EXE O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [NAV CfgWiz] C:\Programme\Gemeinsame Dateien\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT" O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Programme\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon O4 - HKLM\..\Run: [appmx32.exe] C:\WINDOWS\system32\appmx32.exe O4 - HKLM\..\Run: [addtf.exe] C:\WINDOWS\system32\addtf.exe O4 - HKLM\..\RunOnce: [msbb.exe] C:\WINDOWS\msbb.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - Startup: E-Mail.lnk = ? O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programme\WinZip\WZQKPICK.EXE O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe Bitte um idiotensichere Anleitung was ich nun tun muss/kann !! Besten Dank im voraus. lg Gü |
25.11.2004, 21:30 | #5 |
| total fertig mit der welt Hallo, Güzu, Bitte in Zukunft einen eigenen Thread aufmachen, sonst kann es passieren, daß es erst mal keiner merkt, daß du ein Problem hast. Folgendes mußt du im abgesicherten Modus mit HijackThis fixen (ein Häkchen vor die folgenden Punkte setzen und dann auf "Fix checked" clicken): C:\WINDOWS\msbb.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\dxtmw.dll/sp.html#32526 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\dxtmw.dll/sp.html#32526 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\dxtmw.dll/sp.html#32526 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\dxtmw.dll/sp.html#32526 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\dxtmw.dll/sp.html#32526 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\dxtmw.dll/sp.html#32526 R3 - Default URLSearchHook is missing O4 - HKLM\..\RunOnce: [msbb.exe] C:\WINDOWS\msbb.exe O4 - Startup: E-Mail.lnk = ? Lösche die folgenden Dateien dann manuell: C:\WINDOWS\msbb.exe C:\WINDOWS\system32\dxtmw.dll/sp.html#32526 Folgende läßt du bitte bei Jotti online scannen: C:\WINDOWS\system32\appmx32.exe C:\WINDOWS\system32\winlr32.dll C:\WINDOWS\system32\addtf.exe und berichte über das Ergebnis. Neu normal booten. cacatoa
__________________ Der Mensch sollte eine Hundeseele haben |
25.11.2004, 21:50 | #6 |
| total fertig mit der welt Liebe(r) cacatoa! Erstmal danke für die prompte antwort. ich scheitere leider schon am starten im abgesicherten modus. Die anleitung der tu-berlin fkt. bei mir nicht. habe einen acer travelmate 4000 mit windows xp home. wenn "windows wird gestartet" erscheint ist die übliche auflösung schon da und da is es offenbar schon zu spät. habe auch früher die F8 gedrückt - ohne ergebnis - außer pfeifen keine reaktion. da schaun wir nicht gut aus.. verzeih meine ahnungslosigkeit und bitte um weitere hilfe lg |
25.11.2004, 21:52 | #7 |
| total fertig mit der welt Ausschalten. Warten. Einschalten und sofort F8 mehrmals, häufig, oft, ganz oft... Probiers mal.
__________________ Der Mensch sollte eine Hundeseele haben |
25.11.2004, 22:35 | #8 |
| total fertig mit der welt okay das mit dem abgesicherten modus hat geklappt. Aber: Hab im abgesicherten Modus einige der als zu löschend angegeben dateien nicht gefunden ?! Hab den rest gelöscht, das problem besteht aber unverändert. Muss ich im abgesicherten modus hijackt this nochmal laufen lassen oder wie kann ich das ergebnis sichern, sodass ich im abgesicherten modus daruf zugreifen und fixen kann ? Fragen über Fragen.... Danke! |
25.11.2004, 23:00 | #9 |
| total fertig mit der welt Mach im abgesicherten Modus einen neuen scan und fixe dann. Was ist mit den Sachen von Jotti?
__________________ Der Mensch sollte eine Hundeseele haben |
Themen zu total fertig mit der welt |
adobe, bho, dateien, desktop, einstellungen, excel, explorer, file missing, google, helfen, hijack, hijackthis, home, im arsch, internet, internet explorer, log, messenger, microsoft, pop ups, programme, rundll, software, sun java, system, system32, tcpip, ups, urlsearchhook, windows, windows xp |