Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   hijack geschädigt - hilfe erbeten (https://www.trojaner-board.de/12859-hijack-geschaedigt-hilfe-erbeten.html)

Artikulator 27.01.2005 14:13

hijack geschädigt - hilfe erbeten
 
Hallo,

versuche seit geraumer Zeit mir mittels forenlesen kenntnisse beizubringen wie ich diesen netten Herrn: "res://shdocpe.dll/blank.htm" aus meiner Startseite bekomme. Leider scheitere ich daran, dass ich kein computisch spreche.
Soviel habe ich bereits gelernt:

- ich wurde ge-hijackt
- HijackThis v 1.99.0 habe ich heruntergeladen
- ein " Log" wird in meinem Editor angezeigt

So das wars auch schon. Warscheinlich bekomme ich es auch noch hin, mein "log" zu "posten".

Ab diesem Punkt jedoch wird es für mich, kleines Licht, aber kompliziert. Denn jetzt muß ich "fixen" un d "kreuzen" bzw. "haken" uns so weiter und so weiter.

Wer ist bitte so nett und nimmt mich mal an die Hand zum überdiestraßegehen ?

HerrKautz 27.01.2005 16:36

Na dann poste doch einfach mal eins und dann schauen wir uns des an! ;)

Artikulator 27.01.2005 22:24

so HerrKautz,
erstmal Danke fürs reagieren. hier also mein "log"

Logfile of HijackThis v1.99.0
Scan saved at 22:20:36, on 27.01.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\keyhook.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Programme\HP\hpcoretech\hpcmpmgr.exe
C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\WINDOWS\System32\hphmon05.exe
C:\Programme\FRITZ!DSL\Awatch.exe
C:\PROGRA~1\NORTON~2\NORTON~1\navapw32.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
C:\Programme\Roxio\WinOnCD 6 SE\DirectCD\DirectCD.exe
C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe
C:\WINDOWS\system32\ntnut.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Programme\FRITZ!DSL\FritzDsl.exe
C:\WINDOWS\SYSTEM32\GEARSEC.EXE
C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\HPZipm12.exe
C:\unzipped\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.de/0SEDEDE/SAOS01
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://shdocpe.dll/blank.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://shdocpe.dll/asst.htm
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Programme\MSN Apps\ST\01.02.3000.1001\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.3000.1001\de\msntb.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.3000.1001\de\msntb.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [HPHUPD05] C:\Programme\Hewlett-Packard\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Programme\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HPHmon05] C:\WINDOWS\System32\hphmon05.exe
O4 - HKLM\..\Run: [AWatch] C:\Programme\FRITZ!DSL\Awatch.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~2\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Programme\Roxio\WinOnCD 6 SE\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [msnappau] "C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [FastStart] C:\WINDOWS\system32\ntnut.exe home
O4 - Startup: Fritz!web DSL.lnk = C:\Programme\FRITZ!DSL\FritzDsl.exe
O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra button: Add bid - {866875B8-9855-48f8-BAAB-8002C325BE69} - C:\Programme\Paragon\Last Minute Gebot\plmg.exe (HKCU)
O9 - Extra 'Tools' menuitem: Add bid - {866875B8-9855-48f8-BAAB-8002C325BE69} - C:\Programme\Paragon\Last Minute Gebot\plmg.exe (HKCU)
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {1678F7E1-C422-11D0-AD7D-00400515CAAA} (CometCursor Class) - http://files.cometsystems.com/cometc...91103563528420
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/acti..._v1-0-3-17.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/15b8ba47...dxIE601_de.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/ms...downloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://zone.msn.com/binFramework/v10...o.cab32846.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://zone.msn.com/bingame/dim2/def...ploader_v6.cab
O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} (HeartbeatCtl Class) - http://fdl.msn.com/zone/datafiles/heartbeat.cab
O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IncrediMail) - http://www2.incredimail.com/contents...1/imloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{75B91B31-7CDF-4E20-9C64-90A20BF18911}: NameServer = 192.168.122.252,192.168.122.253
O18 - Protocol: cetihpz - {CF184AD3-CDCB-4168-A3F7-8E447D129300} - C:\Programme\HP\hpcoretech\comp\hpuiprot.dll
O23 - Service: AVM FRITZ!web Routing Service - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\SYSTEM32\GEARSEC.EXE
O23 - Service: Norton AntiVirus Auto-Protect-Dienst - Symantec Corporation - C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe

bin gespannt ob da was zu machen ist.

HerrKautz 27.01.2005 22:37

Holla nochmal ;),

lad dir bitte escan runter: http://www.mwti.net/antivirus/free_utilities.asp

Geh dann nach dieser Anleitung vor: http://www.trojaner-board.de/42731-escan-anleitung.html

Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre)

Geh aber mal davon aus,dass du neu formatieren musst! :o

Gruss

Artikulator 27.01.2005 23:11

Traraaa, ging leichter als ich dachte.
3 "infected" habe ich gefunden:


Thu Jan 27 23:01:37 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.

Thu Jan 27 23:03:31 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken.

Thu Jan 27 23:04:06 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\TEMPOR~1\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken.

Haui45 27.01.2005 23:13

Poste zunächst mal bitte folgendes aus der mwav.log (steht ganz am Ende)
Zitat:

Total Number of Files Scanned:
Total Number of Virus(es) Found:
Total Number of Disinfected Files:
Total Number of Files Renamed:
Total Number of Deleted Files:
Total Number of Errors:
Time Elapsed:
Virus Database Date:
Virus Database Count:

Artikulator 27.01.2005 23:23

grüß dich haui45

hier die daten:

Thu Jan 27 23:21:47 2005 => Total Files Scanned: 4157
Thu Jan 27 23:21:47 2005 => Total Virus(es) Found: 3
Thu Jan 27 23:21:47 2005 => Total Disinfected Files: 0
Thu Jan 27 23:21:47 2005 => Total Files Renamed: 0
Thu Jan 27 23:21:47 2005 => Total Deleted Files: 0
Thu Jan 27 23:21:47 2005 => Total Errors: 0
Thu Jan 27 23:21:47 2005 => Time Elapsed: 00:03:44
Thu Jan 27 23:21:47 2005 => Virus Database Date: 2005/01/27
Thu Jan 27 23:21:48 2005 => Virus Database Count: 116944

Haui45 27.01.2005 23:32

Zitat:

grüß dich haui45
Gruß zurück :)

Zitat:

Thu Jan 27 23:21:47 2005 => Total Files Scanned: 4157
Sorry, aber du hast etwas falsch gemacht.
Führe eScan erneut aus und halte dich bitte genau an die Anleitung ("all local drives" muss zwingend aktiviert sein!)

Artikulator 28.01.2005 07:55

sodele
hat ein bißchen gedauert:

Fri Jan 28 01:27:39 2005 => Total Files Scanned: 77528
Fri Jan 28 01:27:39 2005 => Total Virus(es) Found: 17
Fri Jan 28 01:27:39 2005 => Total Disinfected Files: 0
Fri Jan 28 01:27:39 2005 => Total Files Renamed: 0
Fri Jan 28 01:27:39 2005 => Total Deleted Files: 0
Fri Jan 28 01:27:39 2005 => Total Errors: 2
Fri Jan 28 01:27:39 2005 => Time Elapsed: 01:49:18
Fri Jan 28 01:27:39 2005 => Virus Database Date: 2005/01/27
Fri Jan 28 01:27:39 2005 => Virus Database Count: 116944

Haui45 28.01.2005 13:30

Jetzt müssen wir nur noch wissen, was gefunden wurde:
Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> "infected" oder "tagged" eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre)

Artikulator 28.01.2005 15:55

Hi nochmal....

zwischenzeitlich ist noch folgendes vorgefallen:

ich benutze Norton Antivirus
(hab schon mitbekommen, das jeder, der sich halbwegs mit computern auskennt, sich sofort übergeben muß, sorry)

also Antivirus hat automatisch upgedatet und sofort einen Virustest begonnen, dabei 5 Viren gefunden und Isoliert.

Danach habe ich nochmal einen escan gemacht mit diesem Ergebnis:


Fri Jan 28 10:21:08 2005 => Total Files Scanned: 77562
Fri Jan 28 10:21:08 2005 => Total Virus(es) Found: 23
Fri Jan 28 10:21:08 2005 => Total Disinfected Files: 0
Fri Jan 28 10:21:08 2005 => Total Files Renamed: 0
Fri Jan 28 10:21:08 2005 => Total Deleted Files: 0
Fri Jan 28 10:21:08 2005 => Total Errors: 3
Fri Jan 28 10:21:08 2005 => Time Elapsed: 01:38:55
Fri Jan 28 10:21:08 2005 => Virus Database Date: 2005/01/27
Fri Jan 28 10:21:08 2005 => Virus Database Count: 116944

hier das ergebnis des escan´s


Thu Jan 27 23:01:37 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:03:31 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:04:06 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\TEMPOR~1\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:19:21 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:21:10 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:21:41 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\TEMPOR~1\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:36:53 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:39:01 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:41:01 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:41:38 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\TEMPOR~1\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:43:54 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\file\Dummy.class-2a813648-54669b8f.class infected by "Trojan.Java.ClassLoader.Dummy.d" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:44:05 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\1.jar-3d8a3ba-1e53af04.zip infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:44:06 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\archive.jar-98fc315-29e47784.zip infected by "Trojan.Java.ClassLoader.z" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:44:06 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\loaderadv420.jar-32d30b87-5d5bf694.zip infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:50:55 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Lokale Einstellungen\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:51:33 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Lokale Einstellungen\Temporary Internet Files\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken.
Fri Jan 28 00:39:13 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\18122C8A.tmp infected by "I-Worm.NetSky.d" Virus. Action Taken: No Action Taken.
Fri Jan 28 01:03:31 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047049.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 01:03:31 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047051.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 01:03:33 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047091.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 01:22:23 2005 => File C:\WINDOWS\system32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:43:45 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:45:57 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:46:51 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\TEMPOR~1\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:49:31 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\file\Dummy.class-2a813648-54669b8f.class infected by "Trojan.Java.ClassLoader.Dummy.d" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:49:45 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\1.jar-3d8a3ba-1e53af04.zip infected by "TrojanDownloader.Java.OpenStream.c" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:49:46 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\archive.jar-98fc315-29e47784.zip infected by "Trojan.Java.ClassLoader.z" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:49:47 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\loaderadv420.jar-32d30b87-5d5bf694.zip infected by "TrojanDownloader.Java.OpenStream.c" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:58:14 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Lokale Einstellungen\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:59:04 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Lokale Einstellungen\Temporary Internet Files\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken.
Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\18122C8A.tmp infected by "I-Worm.NetSky.d" Virus. Action Taken: No Action Taken.
Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\2D610EFE.tmp infected by "Trojan.Java.ClassLoader.d" Virus. Action Taken: No Action Taken.
Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\629119FD.tmp infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken.
Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\629443FA.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\629443FA.tmp infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken.
Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\62976DF6.tmp infected by "Trojan.Java.ClassLoader.d" Virus. Action Taken: No Action Taken.
Fri Jan 28 10:00:40 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047049.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 10:00:40 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047051.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 10:00:41 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047091.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 10:00:42 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP209\A0047096.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 10:16:04 2005 => File C:\WINDOWS\system32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.


kann man damit arbeiten ?

gruß
artikulator

Cidre 28.01.2005 16:37

Hallo,

Wechsle in den abgesicherten Modus, deaktiviere die Systemwiederherstellung und leere
- dein Java Cache http://www.java.com/de/download/help/plugin_cache.jsp
- dein Temporary Internet Files und den Temp Ordner http://www.clearprog.de/
- den Norton Quarantäne Ordner

Die übriggebliebenen Dateien entfernst du mit Hilfe von Total Commander ->
Lade den Total Commander und nimm folgende Einstellung vor:
Total Commander öffnen -> Konfigurieren -> Einstellungen -> Ansicht -> Haken setzen bei "Versteckte und Systemdateien anzeigen (nur für Experten)" -> OK

Navigiere im linken Fenster zum besagten Ordner oder Datei und lösche (markieren -> F8 -> JA) diese.

Danach ein Neustart durchführen, Systemwiederherstellung wieder aktivieren und ein aktuelles HJT Log-File posten.

Artikulator 31.01.2005 10:54

Zitat:

Zitat von Cidre
Navigiere im linken Fenster zum besagten Ordner oder Datei und lösche (markieren -> F8 -> JA) diese.


Bis hierhin bin ich klargekommen. Vielen Dank

Was ist mit "besagter Ordner oder Datei gemeint", die ich löschen soll ?

Arti

Artikulator 31.01.2005 11:21

Hi nochmal,

hier das neue log:

Logfile of HijackThis v1.99.0
Scan saved at 11:17:48, on 31.01.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\ntnut.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe
C:\WINDOWS\System32\keyhook.exe
C:\PROGRA~1\NORTON~2\NORTON~1\navapw32.exe
C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe
C:\WINDOWS\System32\hphmon05.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\Programme\HP\hpcoretech\hpcmpmgr.exe
C:\Programme\FRITZ!DSL\Awatch.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Roxio\WinOnCD 6 SE\DirectCD\DirectCD.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Programme\FRITZ!DSL\FritzDsl.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\SYSTEM32\GEARSEC.EXE
C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\HPZipm12.exe
C:\WINDOWS\System32\wuauclt.exe
C:\PROGRA~1\WINZIP\winzip32.exe
C:\unzipped\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.de/0SEDEDE/SAOS01
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://shdocpe.dll/blank.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://shdocpe.dll/asst.htm
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Programme\MSN Apps\ST\01.02.3000.1001\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.3000.1001\de\msntb.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.3000.1001\de\msntb.dll
O4 - HKLM\..\Run: [FastStart] C:\WINDOWS\system32\ntnut.exe home
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~2\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [msnappau] "C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [HPHUPD05] C:\Programme\Hewlett-Packard\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe
O4 - HKLM\..\Run: [HPHmon05] C:\WINDOWS\System32\hphmon05.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Programme\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [AWatch] C:\Programme\FRITZ!DSL\Awatch.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Programme\Roxio\WinOnCD 6 SE\DirectCD\DirectCD.exe"
O4 - Startup: Fritz!web DSL.lnk = C:\Programme\FRITZ!DSL\FritzDsl.exe
O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra button: Add bid - {866875B8-9855-48f8-BAAB-8002C325BE69} - C:\Programme\Paragon\Last Minute Gebot\plmg.exe (HKCU)
O9 - Extra 'Tools' menuitem: Add bid - {866875B8-9855-48f8-BAAB-8002C325BE69} - C:\Programme\Paragon\Last Minute Gebot\plmg.exe (HKCU)
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {1678F7E1-C422-11D0-AD7D-00400515CAAA} (CometCursor Class) - http://files.cometsystems.com/cometc...91103563528420
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/acti..._v1-0-3-17.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/15b8ba47...dxIE601_de.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/ms...downloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://zone.msn.com/binFramework/v10...o.cab32846.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://zone.msn.com/bingame/dim2/def...ploader_v6.cab
O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} (HeartbeatCtl Class) - http://fdl.msn.com/zone/datafiles/heartbeat.cab
O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IncrediMail) - http://www2.incredimail.com/contents...1/imloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{75B91B31-7CDF-4E20-9C64-90A20BF18911}: NameServer = 192.168.122.252,192.168.122.253
O18 - Protocol: cetihpz - {CF184AD3-CDCB-4168-A3F7-8E447D129300} - C:\Programme\HP\hpcoretech\comp\hpuiprot.dll
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: AVM FRITZ!web Routing Service - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\SYSTEM32\GEARSEC.EXE
O23 - Service: Norton AntiVirus Auto-Protect-Dienst - Symantec Corporation - C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:38 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131