Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   TR/StartPage.IG - Problem (https://www.trojaner-board.de/14862-tr-startpage-ig-problem.html)

00kojak 04.03.2005 08:41

TR/StartPage.IG - Problem
 
Guten morgen zusammen.

Ich habe mir gestern wohl einen Trojaner eingefangen und bekomme ihn nicht mehr von meinem Rechner weg.
Jedesmal wenn ich meinen Rechner hochfahre, kommt sofort eine Warnung von Antivir:

C:\WINNT\HTASS.DLL

Ist das Trojanische Pferd TR/StartPage.IG

Wenn ich versuche, diese Datei zu löschen, kommt die Warnung sofort wieder! HAb schon ein bisschen mit HijackThis gespielt und auch schon etwas gelöscht. Das hatte zur Folge, dass die Fehlermeldung nun nur noch einmal kommt und nicht mehr 2mal wie davor - naja wenigstens etwas ...

Hier mal das Logfile und ich bin jedem dankbar, der mir helfen kann!

Logfile of HijackThis v1.99.1
Scan saved at 08:38:27, on 04.03.2005
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\winnt\System32\smss.exe
C:\winnt\system32\winlogon.exe
C:\winnt\system32\services.exe
C:\winnt\system32\lsass.exe
C:\winnt\system32\svchost.exe
C:\winnt\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINNT\System32\cisvc.exe
C:\Programme\GNU\WinCvs 1.3\CVSNT\cvsservice.exe
C:\Programme\GNU\WinCvs 1.3\CVSNT\cvslock.exe
C:\WINNT\System32\svchost.exe
C:\winnt\system32\nvsvc32.exe
C:\winnt\system32\regsvc.exe
C:\winnt\system32\MSTask.exe
C:\WINNT\system32\ZONELABS\vsmon.exe
C:\winnt\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\winnt\system32\svchost.exe
C:\winnt\Explorer.EXE
C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
C:\Programme\Gemeinsame Dateien\Nokia\Tools\NclTray.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\ZoneAlarm\zlclient.exe
C:\WINNT\system32\SPOOLSVU.EXE
C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe
C:\Programme\AVPersonal\GUARDGUI.EXE
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\Microsoft Office\Office\OUTLOOK.EXE
C:\WINNT\System32\cidaemon.exe
C:\WINNT\System32\cidaemon.exe
C:\Dokumente und Einstellungen\Administrator\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.fhk-community.de/forum/main.php
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.lycos.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von Lycos Europe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [DataLayer] C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
O4 - HKLM\..\Run: [Nokia Tray Application] C:\Programme\Gemeinsame Dateien\Nokia\Tools\NclTray.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKCU\..\Run: [SPOOLSVU] C:\WINNT\system32\SPOOLSVU.EXE
O8 - Extra context menu item: &Google Search - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Mit dem LeechGet Wizard laden - file://C:\Programme\LeechGet 2004\\Wizard.html
O8 - Extra context menu item: Mit LeechGet herunterladen - file://C:\Programme\LeechGet 2004\\AddUrl.html
O8 - Extra context menu item: Mit LeechGet parsen - file://C:\Programme\LeechGet 2004\\Parser.html
O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\winnt\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\winnt\web\related.htm
O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Programme\IrfanView\Ebay\Ebay.htm
O16 - DPF: {AABB591F-CEB3-404A-A979-AA30B16CB914} (IPLabs Image Uploader 2.5) - http://asp04.photoprintit.de/microsi...eUploader2.cab
O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IP-Uploader Control) - http://asp03.photoprintit.de/microsi...eUploader3.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{43678357-749F-4D9A-A071-627E428DA45B}: NameServer = 192.168.2.1
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: CVSNT (CVS) - GNU - C:\Programme\GNU\WinCvs 1.3\CVSNT\cvsservice.exe
O23 - Service: CVSNT Locking Service (CVSLock) - Unknown owner - C:\Programme\GNU\WinCvs 1.3\CVSNT\cvslock.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\winnt\System32\dmadmin.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\winnt\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINNT\system32\ZONELABS\vsmon.exe

Danke schon einmal im Voraus!

Lutz 04.03.2005 09:06

Moin,
leider wissen wir nicht, was Du mit HijackThis schon 'gespielt' hast.
Mach mal einen Scan mit eScan (siehe Signatur - Anleitung genau beachten!) und poste anschließend, was gefunden wurde.
Öffne dazu die mwav.log -> Bearbeiten -> Suchen -> infected oder tagged eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen.

00kojak 04.03.2005 11:06

Hi nochmal.

Ich hab wohl a weng viel gespielt, denn beim Starten kommt die Meldung
"Fehlerhafte Datei Boot.ini
Starten von C:\winnt\." <- zumindest so ähnlich, aber er starten wie gewöhnlich

Fri Mar 04 10:47:42 2005 => ***** Scanning complete. *****

Fri Mar 04 10:47:42 2005 => Total Files Scanned: 109368
Fri Mar 04 10:47:42 2005 => Total Virus(es) Found: 15
Fri Mar 04 10:47:42 2005 => Total Disinfected Files: 0
Fri Mar 04 10:47:42 2005 => Total Files Renamed: 0
Fri Mar 04 10:47:43 2005 => Total Deleted Files: 0
Fri Mar 04 10:47:43 2005 => Total Errors: 11
Fri Mar 04 10:47:43 2005 => Time Elapsed: 00:58:58
Fri Mar 04 10:47:43 2005 => Virus Database Date: 2005/03/04
Fri Mar 04 10:47:43 2005 => Virus Database Count: 120208

Nach dem e-scan kamen folgende Meldungen:
(hab ich aus den Virus Log Information mit copy & paste geholt)

File C:\winnt\_MSRSTRT.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMPOR~1\Content.IE5\NUS7BDKL\dir5675324[1].htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken.
File C:\WINNT\_MSRSTRT.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temporary Internet Files\Content.IE5\NUS7BDKL\dir5675324[1].htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\Tools\Advanced Disc Catalog v1.0\SETUP.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\Tools\Audiocatalyst\Audiocatalyst 2.0\fo-acat20.zip tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.VIR infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken.
File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.001 infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken.
File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.002 infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken.
File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.003 infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken.
File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.004 infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken.
File C:\Programme\AVPersonal\INFECTED\HTASS.DLL.005 infected by "Trojan-Downloader.Win32.Agent.kb" Virus. Action Taken: No Action Taken.
File C:\Programme\MIRC\download\mirc.exe tagged as not-a-virus:Tool.Win32.Moo. No Action Taken.
File C:\Programme\MIRC\mirc.exe tagged as not-a-virus:RiskWare.mIRC.6.03. No Action Taken.
File C:\Programme\MIRC\moo.dll tagged as not-a-virus:Tool.Win32.Moo. No Action Taken.

Hab jetzt noch nichts gelöscht, da ich erst auf deine Antwort warten wolte.
Danke!

Lutz 04.03.2005 11:33

Ich sehe nichts wirklich ungewöhnliches oder bedrohliches.
Du könntest/solltest mal den Temp-Ordner des Internet-Explorers leeren -> http://www.icra.org/_de/icraplus/hel...thecacheie.htm , sowie den Quarantäne-Ordner von AntiVir, dann sollte der Spuk eigentlich vorbei sein.

Alle Funde mit Tool.Win32.Reboot sind imho unkritisch.
Das gleiche gilt für die mirc-Funde. MIRC birgt halt ein gewisses Risiko in sich (irc-ports werden gerne als Backdoor benutzt...).

Dieses Free Utility von eScan ist sehr 'pingelig', dafür aber auch sehr genau. Da es in den aktuellen Versionen aber nicht mehr löschen kann, ist ein Einsatz zur Überprüfung imho unbedenklich. Bedenklich wird es, wenn jemand ohne größere Erfahrung eine ältere Version einsetzt, welche noch Funde löscht, oder die Vollversion von eScan. Da soll es dann auch immer wieder vorkommen, dass Sachen gelöscht werden, welche eigentlich nicht gelöscht werden sollten...

Zitat:

Ich hab wohl a weng viel gespielt, denn beim Starten kommt die Meldung
"Fehlerhafte Datei Boot.ini
Starten von C:\winnt\."
Diesen Part solltest Du aus den Backups, von HijackThis wieder 'retten' können.

Zitat:

Fri Mar 04 10:47:43 2005 => Total Errors: 11
Kannst Du das Log von eScan noch nach Error absuchen und die Funde hier ebenfalls posten?!?

00kojak 04.03.2005 12:07

Hi nochmal,

hab den Temp-Ordner gellert und auch alle Einträge bei Antivir aus INFECTED-Ordner gelöscht. Hat nichts gebracht.

Daraufhin hab jetzt mal versucht alles wieder so herzustellen, wie es ganz am Anfang war, bevor ich versucht habe mir selbst zu helfen. Mit Backup etc. allerdings kommt die Fehlermeldung mit boot.ini immernoch und er wollte beim BAckup auch nicht alles wiederherstellen. Hoffe aber, da es ja "normal" startet, dass das nicht so wild ist.
Hab auch alle Autostarts etc wieder aktiviert.

Die 11 Fehler sind:

Fri Mar 04 09:48:56 2005 => Scanning HKCU\Control Panel\Desktop
Fri Mar 04 09:48:56 2005 => ERROR!!! Invalid Entry SCRNSAVE.EXE = (Kein) (in key Control Panel\Desktop). Removing it.

Fri Mar 04 09:49:01 2005 => Scanning File C:\winnt\system32\services.exe
Fri Mar 04 09:49:01 2005 => ERROR!!! Invalid Entry \SystemRoot\System32\drivers\as6eio.sys. Removing SYSTEM\CurrentControlSet\Services\as6eio...

Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\AlexaRelated.zip
Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\AlexaRelated.zip is Not Scanned

Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit.zip
Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit.zip is Not Scanned

Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit1.zip
Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit1.zip is Not Scanned

Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit2.zip
Fri Mar 04 10:04:02 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit2.zip is Not Scanned

Fri Mar 04 10:04:02 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit3.zip
Fri Mar 04 10:04:03 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DSOExploit3.zip is Not Scanned

Fri Mar 04 10:04:03 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch.zip
Fri Mar 04 10:04:03 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch.zip is Not Scanned

Fri Mar 04 10:04:03 2005 => Scanning File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch1.zip
Fri Mar 04 10:04:03 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\CoolWWWSearch1.zip is Not Scanned

Fri Mar 04 10:11:23 2005 => Scanning File C:\Dokumente und Einstellungen\Administrator\Desktop\aawsepersonal.exe
Fri Mar 04 10:11:28 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\Administrator\Desktop\aawsepersonal.exe is Not Scanned

Fri Mar 04 10:34:37 2005 => Scanning File D:\Studium\_Formelsammlungen\Regelungstechnik\download\Download.zip
Fri Mar 04 10:34:37 2005 => Result: ERROR!!! File D:\Studium\_Formelsammlungen\Regelungstechnik\download\Download.zip is Not Scanned

Ich habe nach einem erneuten Neustart nun wieder 2 mal ie Warnungsmeldung von Antivir wie am Anfang beschrieben.
Hab auch ein neues HijackThis-File erstellt. Vielleicht kommt man dadurch dem Übeltäter auf die Spuren:

Logfile of HijackThis v1.99.1
Scan saved at 12:05:03, on 04.03.2005
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\winnt\System32\smss.exe
C:\winnt\system32\winlogon.exe
C:\winnt\system32\services.exe
C:\winnt\system32\lsass.exe
C:\winnt\system32\svchost.exe
C:\winnt\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINNT\System32\cisvc.exe
C:\Programme\GNU\WinCvs 1.3\CVSNT\cvsservice.exe
C:\Programme\GNU\WinCvs 1.3\CVSNT\cvslock.exe
C:\WINNT\System32\svchost.exe
C:\winnt\system32\nvsvc32.exe
C:\winnt\system32\regsvc.exe
C:\winnt\system32\MSTask.exe
C:\WINNT\system32\ZONELABS\vsmon.exe
C:\winnt\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\winnt\system32\svchost.exe
C:\winnt\Explorer.EXE
C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
C:\Programme\Gemeinsame Dateien\Nokia\Tools\NclTray.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\ZoneAlarm\zlclient.exe
C:\WINNT\System32\spool\DRIVERS\W32X86\2\fpdisp4.exe
C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe
C:\Programme\ICQLite\ICQLite.exe
C:\winnt\system32\starter.exe
C:\WINNT\system32\SPOOLSVU.EXE
C:\winnt\system32\ALG32.EXE
C:\Programme\AVPersonal\GUARDGUI.EXE
C:\Programme\AVPersonal\GUARDGUI.EXE
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\WINNT\System32\cidaemon.exe
C:\WINNT\System32\cidaemon.exe
C:\Dokumente und Einstellungen\Administrator\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.fhk-community.de/forum/main.php
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.lycos.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von Lycos Europe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: HTDP Class - {9E6EC32A-7C19-4409-99E8-FC980BCDAF26} - C:\winnt\htass.dll (file missing)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [DataLayer] C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
O4 - HKLM\..\Run: [Nokia Tray Application] C:\Programme\Gemeinsame Dateien\Nokia\Tools\NclTray.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [FinePrint Dispatcher v4] C:\WINNT\System32\spool\DRIVERS\W32X86\2\fpdisp4.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [iTunesHelper] C:\Programme\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [EnsoniqMixer] starter.exe
O4 - HKCU\..\Run: [SPOOLSVU] C:\WINNT\system32\SPOOLSVU.EXE
O4 - HKCU\..\Run: [ALG32] C:\winnt\system32\ALG32.EXE
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Startup: Verknüpfung mit INETUPD.EXE.lnk = C:\Programme\AVPersonal\INETUPD.EXE
O8 - Extra context menu item: &Google Search - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Mit dem LeechGet Wizard laden - file://C:\Programme\LeechGet 2004\\Wizard.html
O8 - Extra context menu item: Mit LeechGet herunterladen - file://C:\Programme\LeechGet 2004\\AddUrl.html
O8 - Extra context menu item: Mit LeechGet parsen - file://C:\Programme\LeechGet 2004\\Parser.html
O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Programme\IrfanView\Ebay\Ebay.htm
O16 - DPF: {AABB591F-CEB3-404A-A979-AA30B16CB914} (IPLabs Image Uploader 2.5) - http://asp04.photoprintit.de/microsi...eUploader2.cab
O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IP-Uploader Control) - http://asp03.photoprintit.de/microsi...eUploader3.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{43678357-749F-4D9A-A071-627E428DA45B}: NameServer = 192.168.2.1
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: CVSNT (CVS) - GNU - C:\Programme\GNU\WinCvs 1.3\CVSNT\cvsservice.exe
O23 - Service: CVSNT Locking Service (CVSLock) - Unknown owner - C:\Programme\GNU\WinCvs 1.3\CVSNT\cvslock.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\winnt\System32\dmadmin.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\winnt\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINNT\system32\ZONELABS\vsmon.exe

Danke dir nochmals!

Lutz 04.03.2005 14:26

Zitat:

O2 - BHO: HTDP Class - {9E6EC32A-7C19-4409-99E8-FC980BCDAF26} - C:\winnt\htass.dll (file missing)
Dies ist das einzig Eindeutige, was es zu fixen gibt.

Wird immer noch genau diese Datei an dieser Stelle von AntiVir gefunden?
Wenn ja, versuche diese mit HijackThis über Config -> Misc-Tools -> Delete a file on reeboot zu löschen.

Und noch eine zweite Frage. Lief der PC im abgesicherten Modus, als du eScan gestartet hattest?

Etwas irritiert bin ich von diesen beiden Dateien.
Zitat:

O4 - HKCU\..\Run: [SPOOLSVU] C:\WINNT\system32\SPOOLSVU.EXE und
O4 - HKCU\..\Run: [ALG32] C:\winnt\system32\ALG32.EXE
Können ganz harmlose Dinge sein, müssen es aber nicht.
Überprüfe diese beiden Dateien mal online unter -> http://virusscan.jotti.org/

Sollte dort auch nichts gefunden werden, sende diese Dateien bitte per Mail zur Überprüfung an newvirus@kaspersky.com

Zu den Errors:
Imho handelt es sich alles um kennwortgeschützte Dateien, welche eScan nicht scannen kann. Die ganzen Spybot Search&Destroy-Einträge wirst Du los, indem du mal die Quarantäne von Spybot SD einmal leerst. Am Anfang sind zwei imho verwaiste Einträge in der Registry. Diese kannst Du bspw. mal hiermit entrümpeln -> Registry Optimierer Version 2.0.210

00kojak 05.03.2005 13:36

O2 - BHO: HTDP Class - {9E6EC32A-7C19-4409-99E8-FC980BCDAF26} - C:\winnt\htass.dll (file missing)

habe ich so gefixt, wie du es gemeint hast, kam dann beim nächsten Start aber trotzdem wieder.

Ja, diese Datei wurde immer von Antivir gefunden

Ja, der Computer lief im abgesicherten Modus.

Die 2 Dateien, die du gemeint hast, waren evtl. infiziert, hat zumindest die Seite gemeint daraufhin hab ich se gefixt und die Meldungen waren ab dem nächsten Start weg!

Danke für deine Hilfe!

Das nächste Mal, spiel ich nicht mehr erst rum ... :)

Lutz 05.03.2005 16:21

Bitte immer daran denken, dass mit einer HijackThis-Analyse und anschließendem Fixen keine Dateien gelöscht werden können. Ergo, die beiden Dateien SPOOLSVU.EXE und ALG32.EXE befinden sich noch auf Deinem System!

Bitte sende die beiden Dateien an www.malwareupload.com, oder alternativ (gezippt) via Mail an mich badfiles@bul-online.de...
Anschließend lösche diese Dateien manuell. Ggf. im abgesicherten Modus.

00kojak 05.03.2005 16:29

Hi,

hab dir die Files als Emailanhang geschickt und anschließend gelöscht!

Lutz 05.03.2005 16:31

Weise Entscheidung! ;)
Kaspersky erkennt in beiden Fällen
badfiles.zip/ALG32.EXE Infiziert Trojan-Dropper.Win32.Agent.ge
badfiles.zip/SPOOLSVU.EXE Infiziert Trojan-Dropper.Win32.Agent.ge


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:27 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131