Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Jetzt weiß ich nicht mehr weiter, hier ist mein Log! (https://www.trojaner-board.de/10351-weiss-mehr-log.html)

Himbeertoni 03.12.2004 00:05

Jetzt weiß ich nicht mehr weiter, hier ist mein Log!
 
Gut, dass es hier so viele Fachleute gibt!
Vielleicht kann mir jemand helfen!
Ich habe folgende (offensichtliche) Probleme:

1. Norton Antivirus startet beim Systemstart immer deaktiviert und läuft nach dem 2. aktivieren endlich!
2. Wenn ich online bin, höre ich alle paar Minuten eine Geräusch wie "Blubb"!
Nein, der Wasserhahn ist es nicht! :aplaus:
3. Im Offline-Modus will eine popup Seite (insurance oder findspyware oder strippoker-seite oder system online test) ans Netz und wenn ich DSL Standby habe, wird die Verbindung aktiviert und das popup erfüllt dann wohl seinen (un)Sinn!
4. Wenn ich so im Netz unterwegs bin, öffnen sich beim Seitenwechsel aufeinmal andere Seiten, wieder irgend so ein Werbemist, allerdings keine popups. Nach erneutem Klick habe ich dann meine gewünschte Seite.

Habe so diverse Einträge schon gefixt, die dann aber wieder beim nächsten scan auftauchen.
Pest patrol, ad-aware, cw-shredder und spybot haben nicht wirklich geholfen.
escan hat zwar was gefunden löscht aber wohl als freeware die entsprechnden Sachen nicht. Wenn ich z.B. Dateien von Hand löschen will im Bereich "System Volume Information" lässt mein system mich nicht daran! Hab es im abgesicherten Modus als admin versucht, selbst dann nicht!

Bin nicht so der PC-Fachmann :heulen: und würde auch ne Tüte (ne große) Gummibärchen schicken, wenn mir hier mal jemand hilft!

Bevor mich jemand fragt: Ich weiß nicht warum mein XP auf Laufwerk F läuft!

Ich hoffe das ist so richtig gepostet!

Danke schonmal!

Logfile of HijackThis v1.98.2
Scan saved at 23:46:09, on 02.12.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
F:\WINDOWS\System32\smss.exe
F:\WINDOWS\system32\csrss.exe
F:\WINDOWS\system32\winlogon.exe
F:\WINDOWS\system32\services.exe
F:\WINDOWS\system32\lsass.exe
F:\WINDOWS\system32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
F:\WINDOWS\Explorer.EXE
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
F:\WINDOWS\system32\spoolsv.exe
F:\WINDOWS\System32\RunDll32.exe
F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
F:\Programme\PestPatrol\PPControl.exe
F:\Programme\PestPatrol\PPMemCheck.exe
F:\Programme\PestPatrol\CookiePatrol.exe
C:\Corel 8\Programs\MFIndexer.exe
F:\Programme\AGFEO\ISDN Guard\agfguard.exe
F:\WINDOWS\System32\alg.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
F:\WINDOWS\system32\cisvc.exe
F:\Programme\Norton AntiVirus\navapsvc.exe
F:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE
F:\WINDOWS\System32\locator.exe
F:\WINDOWS\System32\wuauclt.exe
F:\Programme\Norton AntiVirus\SAVScan.exe
F:\Programme\FRITZ!DSL\FritzDSL.exe
F:\WINDOWS\System32\sfcver.exe
F:\WINDOWS\System32\odcfg.exe
F:\WINDOWS\System32\getdns.exe
F:\WINDOWS\System32\svchost.exe
F:\Downloads\hijackthis1982\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - F:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - F:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - F:\Programme\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [NeroFilterCheck] F:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ccApp] "F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Advanced Tools Check] F:\PROGRA~1\NORTON~3\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] F:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [PestPatrol Control Center] F:\Programme\PestPatrol\PPControl.exe
O4 - HKLM\..\Run: [PPMemCheck] F:\Programme\PestPatrol\PPMemCheck.exe
O4 - HKLM\..\Run: [CookiePatrol] F:\Programme\PestPatrol\CookiePatrol.exe
O4 - Global Startup: Corel MEDIA FOLDERS INDEXER 8.LNK = C:\Corel 8\Programs\MFIndexer.exe
O4 - Global Startup: ISDN Guard.lnk = F:\Programme\AGFEO\ISDN Guard\agfguard.exe
O4 - Global Startup: Microsoft Office.lnk = C:\office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\office\Office10\EXCEL.EXE/3000
O15 - Trusted Zone: http://*.63.219.181.7
O15 - Trusted Zone: http://*.search-soft.net
O16 - DPF: {0F9B4CA4-A30F-480A-841D-69B45C50A8F8} -
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} -
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/tech...a/SymAData.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} -
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - https://www-secure.symantec.com/tech...ActiveData.cab
O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} -
O17 - HKLM\System\CCS\Services\Tcpip\..\{287CCCA2-0457-467A-B696-6612E8605ABB}: NameServer = 192.168.122.252,192.168.122.253

Passat2002 03.12.2004 00:42

hi

F:\WINDOWS\System32\sfcver.exe
F:\WINDOWS\System32\odcfg.exe
F:\WINDOWS\System32\getdns.exe

diese 3 dateien mit dem Jotti onlinescan überprüfen und das ergebnis hier posten

und
Zitat:

Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
windows-update auf sp2 durchführen

Himbeertoni 03.12.2004 01:10

Hi Passat!
Danke, dass du dich so spät noch opferst!

Ich habe diese drei Dateien nur unter F:/ Windows/prefetch gefunden und von da aus dann mit jotti gescannt, da waren sie OK! Ich hoffe das waren die richtigen!

Service load: 0% 100%

File: ODCFG.EXE-37F063B1.pf
Status: OK (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database)
Packers detected: None

AntiVir No viruses found (0.14 seconds taken)
Avast No viruses found (1.51 seconds taken)
BitDefender No viruses found (0.34 seconds taken)
ClamAV No viruses found (0.32 seconds taken)
Dr.Web No viruses found (0.49 seconds taken)
F-Prot Antivirus No viruses found (0.06 seconds taken)
Kaspersky Anti-Virus No viruses found (0.58 seconds taken)
mks_vir No viruses found (0.20 seconds taken)
NOD32 No viruses found (0.37 seconds taken)
Norman Virus Control No viruses found (0.12 seconds taken)


Service load: 0% 100%

File: SFCVER.EXE-0EF47A4B.pf
Status: OK (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database)
Packers detected: None

AntiVir No viruses found (0.14 seconds taken)
Avast No viruses found (1.51 seconds taken)
BitDefender No viruses found (0.32 seconds taken)
ClamAV No viruses found (0.32 seconds taken)
Dr.Web No viruses found (0.50 seconds taken)
F-Prot Antivirus No viruses found (0.06 seconds taken)
Kaspersky Anti-Virus No viruses found (0.58 seconds taken)
mks_vir No viruses found (0.20 seconds taken)
NOD32 No viruses found (0.36 seconds taken)
Norman Virus Control No viruses found (0.12 seconds taken)


Service load: 0% 100%

File: GETDNS.EXE-28843036.pf
Status: OK
Packers detected: None

AntiVir No viruses found (0.14 seconds taken)
Avast No viruses found (1.51 seconds taken)
BitDefender No viruses found (0.34 seconds taken)
ClamAV No viruses found (0.32 seconds taken)
Dr.Web No viruses found (0.50 seconds taken)
F-Prot Antivirus No viruses found (0.06 seconds taken)
Kaspersky Anti-Virus No viruses found (0.58 seconds taken)
mks_vir No viruses found (0.20 seconds taken)
NOD32 No viruses found (0.36 seconds taken)
Norman Virus Control No viruses found (0.12 seconds taken)

Passat2002 03.12.2004 01:34

hi

versuche diese 4 einträge im abgeischerten modus zu fixen
O15 - Trusted Zone: http://*.63.219.181.7
O15 - Trusted Zone: http://*.search-soft.net
O16 - DPF: {0F9B4CA4-A30F-480A-841D-69B45C50A8F8} -
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} -

bin zu faul zum schreiben, daher escan siehe link ausführen
http://www.trojaner-board.de/showpos...35&postcount=2
SD ;)

Passat2002 03.12.2004 01:40

hi ich nochmal

bitte lesen http://www.trojaner-board.de/showpos...37&postcount=7

Himbeertoni 03.12.2004 02:28

Das ist ja ne nachtfüllende Aufgabe, weiß ja garnicht, was ich zuerst machen soll! Ich befolge ersmal deinen Rat und dann melde ich mich wieder, vermutlich aber erst morgen, bzw. gleich gegen Mittag!

Danke!

Himbeertoni 03.12.2004 03:15

Soo, hier die beiden log Dateien:

An Ms4Hd_look by IMM (v0.003)
Version Info: 5.1000 = Windows XP Pro SP1 (Build 2600)
The volume containing the system directory is F: ()

HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ms4Hd
Error: Unable to open key (Return Code was 2)

HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ms4Hd\Files
Error: Unable to open key (Return Code was 2)

HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ms4Hd\Processes
Error: Unable to open key (Return Code was 2)

HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ms4Hd\RegKeys
Error: Unable to open key (Return Code was 2)

HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ms4Hd\RegValues
Error: Unable to open key (Return Code was 2)

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
(1 subkey(s) and 11 values) last modified 10:09 1/12/2004 (UTC)
[Cmaudio] "RunDll32 cmicnfg.cpl,CMICtrlWnd" (SZ)
[HPDJ Taskbar Utility] "F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe" (SZ)
[KernelFaultCheck] "%systemroot%\system32\dumprep 0 -k" (EXPAND_SZ)
[NeroFilterCheck] "F:\WINDOWS\system32\NeroCheck.exe" (SZ)
[clfmon.exe] "clfmon.exe" (SZ)
[ccApp] ""F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"" (SZ)
[Advanced Tools Check] "F:\PROGRA~1\NORTON~3\AdvTools\ADVCHK.EXE" (SZ)
[Symantec NetDriver Monitor] "F:\PROGRA~1\SYMNET~1\SNDMon.exe" (SZ)
[PestPatrol Control Center] "F:\Programme\PestPatrol\PPControl.exe" (SZ)
[PPMemCheck] "F:\Programme\PestPatrol\PPMemCheck.exe" (SZ)
[CookiePatrol] "F:\Programme\PestPatrol\CookiePatrol.exe" (SZ)

Und die andere :

NtQuerySystemInformation (Entry at 8525B0) restored to 77F66152
NtEnumerateValueKey (Entry at 852430) restored to 77F65B7A
NtEnumerateKey (Entry at 8522C0) restored to 77F65B5C
NtQueryDirectoryFile (Entry at 852630) restored to 77F65FAE
LdrLoadDll (Entry at 852180) restored to 77F45669
NtResumeThread (Entry at 852090) restored to 77F66341
Restored __eFSQRT (Ordinal 1249) (at 77FB273C)
64 8B 47 08 3C 42 74 C4 77 AE 0A E4 0F 88 F8 CC FF FF 64 8B 77 04 64 8B 0F 64 66 D1 7F 0A BF 00 00 00 00 72 0A 0F AC CF 01 0F AC F1 01 D1 EE 0F A4 F0 10 0F B6 DC 66 BA AD 00 66 0F AF DA 66 81 C3 91 5A 72 88 F6 F7 02 F8 B2 01 66 0F AC D3 01 0F B7 C6 0F A4 F2 10 66 F7 F3 03 D8 C1 E3 0F 80 CF 20 8B D6 8B C1 F7 F3 F9 13 D8 B2 01 0F AC D3 01 8B D6 8B C1 0F A4 F9 02 F7 F3 97 8B F0 0B F2 74 57 F7 F3 03 DF 8B F0 F7 E0 8B FA 8B C3 F7 E6 03 C0 13 D2 03 F8 83 D2 00 03 D6 03 D6 8A C3 F6 E0 02 C2 0C 01 2A C8 02 C9 83 DE 00 83 DB 00 B8 FF FF FF FF 0F AC F0 01 0F AC DE 01 0F AC C3 01 64 8B 3D E8 00 00 00 64 89 3D DC 00 00 00 64 8B 4F 08 64 FF 25 CC 00 00 00 3B FB 74 E3 03 DF EB C8 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00

Cidre 05.12.2004 22:04

Siehe http://www.trojaner-board.de/showpos...98&postcount=7

Passat2002 05.12.2004 22:25

@Himbeertoni

mach das was cidre gepostet hat, mit diesem tool habe ich nun schon 2 erfolge bei O15 - Trusted Zone gesehen :D

Himbeertoni 06.12.2004 09:58

Dank euch erstmal für die Hilfe!

Ich blick bald nicht mehr durch!
Heute morgen starte ich die Kiste und der IE zeigt eine Toolbar mit diversen Buttons, ich werd noch bescheuert. Jedenfalls werde ich mich die Tage darein hängen, hab leider sooo viel Arbeit! Trotzdem geht mir diese Virenjagd komplett auf den Zeiger!
Ich melde mich, wenn ich alle durch habe!

Lutz 06.12.2004 10:07

Zitat:

Zitat von Himbeertoni
Ich blick bald nicht mehr durch!

Das ist auch wirklich nicht leicht zu durchschauen.
Und dadurch, dass ich selbst in div. Threads verschiedene Lösungsansätze angehen musste, wurde die Sache sicher nicht einfacher. Sorry dafür!


Bitte probiere dies unbedingt aus: http://trojaner-board.de/showpost.ph...98&postcount=7 (hat Cidre gestern Abend auch schon geposted. Damit scheinen wir der Lage relativ einfach Herr zu werden.

Passat2002 06.12.2004 10:41

@lutz
entweder habe ich ein unbekanntes problem auf meinem rechner, oder der link funzt nicht :crazy:
der sollte gehen
rem

Lutz 06.12.2004 11:03

@Passat,

der Link funktioniert bei mir.
Da ich aber den alten Link vorhin überschrieben habe, könnte es ein Cache-Problem Deines Browsers sein...

Hier noch mal der Original-Link:
http://forums.skads.org/index.php?showtopic=80

Himbeertoni 06.12.2004 12:17

Bei mir funzt keiner von den beiden links!
Oder mache ich was verkehrt?

Passat2002 06.12.2004 12:29

klick auf "rem" in meinem oberen posting


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:41 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131