Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   IE macht sich selbstständig (https://www.trojaner-board.de/14694-ie-macht-selbststaendig.html)

Fibo 01.03.2005 14:39

IE macht sich selbstständig
 
Hallo,
ich habe seit 2 Tagen ein Problem: Der Internet Explorer versucht immer wieder aufs Internet zuzugreifen und diverse Webpages aufzurufen. Desweiteren ändert sich die Startseite des IE immer wieder aufs Neue (zur Zeit: www.searchmaid.com). Weder Ad-Aware, noch Spybot konnten das Problem lösen. Ebensowenig AVG Anti-Virus. Hier die Log von Hijackthis (im abgesicherten Modus erstellt):

Zitat:

Logfile of HijackThis v1.99.1
Scan saved at 14:21:37, on 01.03.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
D:\Programme\Systemprogramme\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.searchmaid.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.searchmaid.com/search.php?qq=%s
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchmaid.com/bar/index.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.searchmaid.com/search.php?qq=%s
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.searchmaid.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.searchmaid.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.searchmaid.com/search.php?qq=%s
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchmaid.com/bar/index.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.searchmaid.com/search.php?qq=%s
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.searchmaid.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.searchmaid.com/search.php?qq=%s
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.searchmaid.com/search.php?qq=%s
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.searchmaid.com/search.php?qq=%s
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.searchmaid.com/search.php?qq=%s
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.searchmaid.com/search.php?qq=%s
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.searchmaid.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.searchmaid.com/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Anzeige\AcrobatReader\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\Online\Spybot\SPYBOT~1\SDHelper.dll
O2 - BHO: Web assistant - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - D:\Programme\Tools\Norton Antivirus\Norton Antivirus\NavShExt.dll
O2 - BHO: NTIECatcher Class - {C56CB6B0-0D96-11D6-8C65-B2868B609932} - D:\Programme\Online\net_transport\NetTransport 2\NTIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\PROGRA~1\Online\FlashGet\fgiebar.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - D:\Programme\Tools\Norton Antivirus\Norton Antivirus\NavShExt.dll
O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Virtual Maid - {77B2F8DE-CB3F-4b6b-839B-807DD1ADBA1C} - C:\PROGRA~1\VIRTUA~1\VIRTUA~1.DLL
O4 - HKLM\..\Run: [URLLSTCK.exe] D:\Programme\Tools\Norton Security\UrlLstCk.exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [Smapp] C:\Programme\Analog Devices\SoundMAX\Smtray.exe
O4 - HKLM\..\Run: [Opware12] "D:\Programme\Sonstiges\Omnipage\Programm\Opware12.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [ICQ Lite] D:\Programme\Systemprogramme\ICQ\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [SmcService] D:\PROGRA~1\SYSTEM~1\firewall\smc.exe -startgui
O4 - HKCU\..\Run: [Norton SystemWorks] C:\Programme\Gemeinsame Dateien\Symantec Shared\CfgWiz.exe /GUID {DA9935BA-22F7-44ee-BD12-BD8B87700BEA}
O4 - HKCU\..\RunOnce: [ICQ Lite] D:\Programme\Systemprogramme\ICQ\ICQLite\ICQLite.exe -trayboot
O8 - Extra context menu item: &NeoTrace It! - D:\PROGRA~1\Online\NEOTRA~1\NTXcontext.htm
O8 - Extra context menu item: Alles mit FlashGet laden - D:\PROGRA~1\Online\FlashGet\jc_all.htm
O8 - Extra context menu item: Alles mit Net Transport herunterladen - D:\Programme\Online\net_transport\NetTransport 2\NTAddList.html
O8 - Extra context menu item: Mit FlashGet laden - D:\PROGRA~1\Online\FlashGet\jc_link.htm
O8 - Extra context menu item: Mit Net Transport herunterladen - D:\Programme\Online\net_transport\NetTransport 2\NTAddLink.html
O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\Systemprogramme\ICQ\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\Systemprogramme\ICQ\ICQLite\ICQLite.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\PROGRA~1\Online\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\PROGRA~1\Online\FlashGet\flashget.exe
O9 - Extra button: Microsoft AntiSpyware helper - {11674606-215A-4221-8DE5-D0625D47000C} - (no file) (HKCU)
O9 - Extra 'Tools' menuitem: Microsoft AntiSpyware helper - {11674606-215A-4221-8DE5-D0625D47000C} - (no file) (HKCU)
O9 - Extra button: (no name) - {96C9AA79-D0FF-44DB-84F2-AE86AF5E303C} - D:\Programme\Online\PicGrab\iestarter.exe (HKCU)
O9 - Extra 'Tools' menuitem: &PicGrab starten - {96C9AA79-D0FF-44DB-84F2-AE86AF5E303C} - D:\Programme\Online\PicGrab\iestarter.exe (HKCU)
O9 - Extra button: NeoTrace It! - {9885224C-1217-4c5f-83C2-00002E6CEF2B} - D:\PROGRA~1\Online\NEOTRA~1\NTXtoolbar.htm (file missing) (HKCU)
O15 - Trusted Zone: *.awmdabest.com
O15 - Trusted Zone: *.c4tdownload.com
O15 - Trusted Zone: *.finefind.net
O15 - Trusted Zone: *.iframe.biz
O15 - Trusted Zone: *.megapornix.com
O15 - Trusted Zone: *.newiframe.biz
O15 - Trusted Zone: *.overpro.com
O15 - Trusted Zone: *.sp2admin.biz
O15 - Trusted Zone: *.sp2fucked.biz
O15 - Trusted Zone: *.windupdates.com
O15 - Trusted IP range: 66.230.143.209
O15 - ProtocolDefaults: 'http' protocol is in Trusted Zone, should be Internet Zone
O17 - HKLM\System\CCS\Services\Tcpip\..\{9D02D23B-999E-481C-9218-6F034D416302}: NameServer = 217.237.159.193,194.25.2.129
O21 - SSODL: systemie - {6A730049-C98D-480F-912E-C00F18781AD3} - (no file)
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - D:\Programme\Tools\Norton Antivirus\Norton Antivirus\navapsvc.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Unknown owner - d:\programme\tools\Norton Utilities\NPROTECT.EXE (file missing)
O23 - Service: O&O CleverCache Pro (OOCleverCache) - O&O Software GmbH - D:\Programme\Systemprogramme\CleverCachePro\OOCCSVC.exe
O23 - Service: ptssvc - Unknown owner - E:\Kodak Pictures\KODAK Bildübertragungssoftware\PTSsvc.exe (file missing)
O23 - Service: SAVScan - Symantec Corporation - D:\Programme\Tools\Norton Antivirus\Norton Antivirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - D:\Programme\Systemprogramme\firewall\smc.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programme\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: Speed Disk service - Symantec Corporation - D:\PROGRA~1\Tools\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe
Ich würde mich sehr freuen, wenn mir jemand helfen könnte! Vielen Dank im voraus!

FancyAndy 01.03.2005 15:33

Zeit fürs groß-reine-machen :

Der Anfang sollte mit eScan gemacht werden.
Lad Dir eScan runter, installieren UND updaten, dann Windoof im ABGESICHERTEN Modus starten und dann Munter losscannen (alle o.g. Schritte können via Suchfunktion hier im Forum nochmal näher und besser beschrieben eingesehen werden - fasse mich gerne kurz).

Dann das Ende des Logs suchen und posten, was gefunden wurde (Anzahl der Schädline, etc.)

Damit kann man dann mehr anfangen.

Gruß
Andy

Fibo 01.03.2005 20:31

N'Abend!
Erstmal vielen Dank für Deine Antwort! Ich habe Deinen Ratschlag befolgt. Das Ergebnis ist folgendes:

Zitat:

Tue Mar 01 19:57:16 2005 => ***** Scanning complete. *****

Tue Mar 01 19:57:16 2005 => Total Files Scanned: 131284
Tue Mar 01 19:57:16 2005 => Total Virus(es) Found: 245
Tue Mar 01 19:57:16 2005 => Total Disinfected Files: 0
Tue Mar 01 19:57:16 2005 => Total Files Renamed: 0
Tue Mar 01 19:57:16 2005 => Total Deleted Files: 0
Tue Mar 01 19:57:16 2005 => Total Errors: 30
Tue Mar 01 19:57:16 2005 => Time Elapsed: 01:33:20
Tue Mar 01 19:57:16 2005 => Virus Database Date: 2005/03/01
Tue Mar 01 19:57:16 2005 => Virus Database Count: 119852

Tue Mar 01 19:57:16 2005 => Scan Completed.

Tue Mar 01 20:13:17 2005 => Virus Database Date: 2005/03/01
Tue Mar 01 20:13:17 2005 => Virus Database Count: 119852
Tue Mar 01 20:13:31 2005 => AV Library Unloaded (3)...
Zitat:

File C:\WINDOWS\popuper.exe infected by "Trojan.Win32.Small.dn" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\msxmidi.exe infected by "Trojan-Downloader.Win32.Zlob.g" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\System32\eee.exe infected by "Trojan-Downloader.Win32.IstBar.gy" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\Boss\LOKALE~1\Temp\mso2CE.htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\Boss\LOKALE~1\Temp\mso2DE.htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Boss\Lokale Einstellungen\Temp\mso2CE.htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Boss\Lokale Einstellungen\Temp\mso2DE.htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\msxmidi.exe infected by "Trojan-Downloader.Win32.Zlob.g" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\aus system32 ausgeschnitten\msmsgs.exealt infected by "Trojan-Downloader.Win32.Zlob.g" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\eee.exe infected by "Trojan-Downloader.Win32.IstBar.gy" Virus. Action Taken: No Action Taken.
File D:\Programme\Anzeige\DivX505Bundle.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File E:\Eigene Dateien\Ablage\Boss\alt\ACDSEE~1.23\ACDC3223.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File E:\Eigene Dateien\Ablage\Boss\alt\acesetup.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File E:\Eigene Dateien\Ablage\Boss\Bilder\ACDSEE~1.23\ACDC3223.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File E:\Eigene Dateien\Sonstiges\sequbeat.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
Es wurden auch noch jede Menge infizierte Dateien in der Norton AntiVirus Quarantäne gefunden, die ich jetzt nicht mitaufgelistet habe. Was soll ich mit den infizierten Dateien machen? Einfach im abgesicherten Modus löschen oder ist ein tiefgehenderes Vorgehen notwendig?
Vielen Dank im voraus für die Hilfe!


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:07 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131