Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   http://best.globosearch.com (https://www.trojaner-board.de/10216-http-best-globosearch-com.html)

schizzo 29.11.2004 17:41

http://best.globosearch.com
 
Liste der Anhänge anzeigen (Anzahl: 1)
Hallo Zusammen,
mein Phänomen seit ein paar Tagen heißt best.globosearch.com .
Wenn die Internetverbindung abbricht/geschlossen wird erscheint ein Bild in dem mir gesagt wird, dass mein PC langsam läuft usw. Ich habe es mal als Bild angehängt. Neue Favoriten sind ebenfalls dazu gekommen.

Desweiteren habe ich mit den gängigen Tools soweit alles gescant. (Karpersky, cwSchredder, spybot) leider Negativ.

Das ist mein HJT-log.

Logfile of HijackThis v1.98.2
Scan saved at 14:20:11, on 11/29/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Programme\Symantec AntiVirus\DefWatch.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\drivers\KodakCCS.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programme\Symantec AntiVirus\Rtvscan.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~1\VPTray.exe
C:\Programme\utilitys\Alcohol Soft\Alcohol 120\Alcohol.exe
C:\Programme\Musik\Winamp\winampa.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Programme\SolidWorks\swScheduler\swBOEngine.exe
C:\Dokumente und Einstellungen\roger\Eigene Dateien\Download\Cleaner\hijackthis1982\HijackThis.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.de
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Giga Search - {C1EA1782-8E6E-4ea4-9800-B68DE41F1A26} - C:\Dokumente und Einstellungen\roger\Desktop\gigasoft.dll (file missing)
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [Alcohol.exe Autorun] C:\Programme\utilitys\Alcohol Soft\Alcohol 120\Alcohol.exe /startup
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Musik\Winamp\winampa.exe
O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Programme\Grafik\Corel\Corel Graphics 12\Languages\DE\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=120804 serial=DR12CNC-8301292-WBN lang=DE
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [KAVPersonal50] C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe /minimize
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: SolidWorks Task Scheduler Engine.lnk = C:\Programme\SolidWorks\swScheduler\swBOEngine.exe
O8 - Extra context menu item: &GigaBar Serach - res://C:\Dokumente und Einstellungen\roger\Desktop\gigasoft.dll/MENUSEARCH.HTM
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1097006895906

Wäre dankbar wenn Ihr euch das mal anschauen könntet!
Danke im Vorraus!
grüße schizzo

steveman 29.11.2004 18:35

Hi,

das fixen:

O3 - Toolbar: Giga Search - {C1EA1782-8E6E-4ea4-9800-B68DE41F1A26} - C:\Dokumente und Einstellungen\roger\Desktop\gigasoft.dll (file missing)

O8 - Extra context menu item: &GigaBar Serach - res://C:\Dokumente und Einstellungen\roger\Desktop\gigasoft.dll/MENUSEARCH.HTM

Gegen die Spyware kannst du dieses Programm einsetzten.

Spy Sweeper

schizzo 30.11.2004 09:06

Hallo, habe die sachen gefixt.
Leider ist das beschriebene Problem immer noch da.

Habe nochmal HJT durchlaufen lassen:

Logfile of HijackThis v1.98.2
Scan saved at 09:01:39, on 11/30/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Symantec AntiVirus\DefWatch.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~1\VPTray.exe
C:\Programme\utilitys\Alcohol Soft\Alcohol 120\Alcohol.exe
C:\Programme\Musik\Winamp\winampa.exe
C:\WINDOWS\system32\drivers\KodakCCS.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Programme\Symantec AntiVirus\Rtvscan.exe
C:\WINDOWS\System32\wdfmgr.exe
C:\Programme\SolidWorks\swScheduler\swBOEngine.exe
C:\WINDOWS\System32\svchost.exe
C:\Dokumente und Einstellungen\roger\Eigene Dateien\Download\Cleaner\hijackthis1982\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.de
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [Alcohol.exe Autorun] C:\Programme\utilitys\Alcohol Soft\Alcohol 120\Alcohol.exe /startup
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Musik\Winamp\winampa.exe
O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Programme\Grafik\Corel\Corel Graphics 12\Languages\DE\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=120804 serial=DR12CNC-8301292-WBN lang=DE
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [KAVPersonal50] C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe /minimize
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [SpySweeper] "C:\Programme\Webroot\Spy Sweeper\SpySweeper.exe" /0
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: SolidWorks Task Scheduler Engine.lnk = C:\Programme\SolidWorks\swScheduler\swBOEngine.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1097006895906

Villeicht noch eine Idee?
grüße schizzo

Lidius 30.11.2004 10:32

Hast du mit erweiteren KAV Signaturen gescannt, wenn nein mache das erstmal.

KAV öffnen ->Einstellungen -> Update -> Updatetyp auf erweiterte Datenbanken umstellen -> Updates nachladen ->Mit KAV das System scannen

Windows und den IE solltest du auch updaten: www.windowsupdate.com

rhae 16.12.2004 10:21

Hallo,

falls Dein Problem immer noch akut ist - habe gerade meinen Rechner vom "Globosearch-Virus" befreit. Lasse Dein Windows-Verzeichnis nach dem Text "Globosearch" durchsuchen (im Explorer F3 drücken ...) und lösche alle Dateien in denen das Wort vorkommt - bei mir waren das 4 Stück. Eine Namens "systr.dll" im Verzeichnis windows/system32 lässt sich nicht ohne weiteres löschen, die habe ich im DOS-Modus umbenannt bzw. gelöscht und jetzt kommt kein Globosearch mehr.


Viele Grüße Ralph

schizzo 08.01.2005 10:08

Zitat:

Zitat von rhae

.....Eine Namens "systr.dll" im Verzeichnis windows/system32 lässt sich nicht ohne weiteres löschen, die habe ich im DOS-Modus umbenannt bzw. gelöscht ....

Hallo Ralph,
ich habe auch schon mit bekommen, dass dieser "Nerver" in der systr.dll verankert ist. Denoch bin ich mir nicht sicher, ob das einfache löschen der systr.dll so OK ist, da es ja eine System-Datei von Windows ist. Sie wurde ja nicht erst neu erstellt, sondern zum Zeitpunkt der Infizierung geändert.
Hast Du irgendwelche Änderungen des laufenden Systems bemerkt?

grüße
schizzo

rhae 08.01.2005 10:25

Änderungen am System hatte ich schon bemerkt, so lief ein MP3-Ripper nicht mehr - also habe ich mein Windows (ich benutze immer noch Win98SE) nochmal drüber installiert und seit da ist alles wieder OK.


Viele Grüße Ralph

chaosman 08.01.2005 14:15

@schizzo
du könntest es höchsten auch noch so versuchen,
suche ein wiederherstellungspunkt der vor der Zeit datiert, als diese systr.dll .
dann wiederherstelle dein system.
Im google fand ich 2 beiträge bei denen das gelungen war.
@steveman
ach ja, etwas grundsetzliches,beim fixen mit HJT, immer HJT einen eigenen ordner geben, und nur in den abgesicherten modus fixen.
danach die dateien manuell löschen, dann neu starten
chaosman


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:38 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131