Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   hilf gegen tr/startpage.qr.dll (https://www.trojaner-board.de/14930-hilf-gegen-tr-startpage-qr-dll.html)

ina 12.03.2005 22:38

der scannt jetzt grad wie wild...mal abwarten

ina 12.03.2005 22:39

muss ich denn da jetzt gleich was von hand löschen oder macht scan das automatisch?

Lutz 12.03.2005 22:41

Hallo Ina,

wenn Du SpSeHjfix_Beta7 ausgeführt hast, werden 2 (!) Logs erstellt, bitte poste beide einmal.
Es gibt evtl. immer noch ein Problem mit dem Cleaner, wenn WindowsME das Betriebssystem ist. Du könntest uns bei einer evtl. Fehleranalyse enorm helfen! ;)

ina 12.03.2005 22:42

als ich das dings fix augeführt hab hat er nur gesagt pc desinfiziert...hab keine logs gesehen...wo hol ich die her?

Lutz 12.03.2005 22:45

Dort, wo Du das Tool liegt, sollte es auch die Dateien SPSeHjFix.log und bad_dll.txt geben. Deren Inhalt poste bitte.

ina 12.03.2005 22:47

12.03.2005 22:25:08 SPSeHjFix started v1.07
12.03.2005 22:25:08 OS: WinME (4.90.73010104)
12.03.2005 22:25:08 Bad-Dll(IEP): (not found)
12.03.2005 22:25:08 BHO-DLL: (not found)
12.03.2005 22:25:08 UBF: 4
12.03.2005 22:25:08 UBB: 0
12.03.2005 22:25:08 UBR: 12
12.03.2005 22:25:08 Bad IE-pages:
deleted: HKLM\Software\Microsoft\Internet Explorer\Main, Start Page: about:blank
12.03.2005 22:25:08 Stealth-String found: C:\WINDOWS\HLPSTET2.GIF
12.03.2005 22:25:08 File added to delete: c:\windows\hlpstet2.gif
12.03.2005 22:25:08 Reboot
12.03.2005 22:26:03 SPSeHjFix 2nd Step
12.03.2005 22:26:04 RunServicesOnce-Key: (edited)
12.03.2005 22:26:08 Cleaned




aber einen baddl.txt hab ich nicht...

Lutz 12.03.2005 22:54

Läuft eScan zur Zeit noch?
Das sollte nämlich eigentlich im abgesicherten Modus passieren!

Wenn eScan fertig ist, starte den Rechner bitte einmal im DOS-Modus neu.
(Ich hoffe jetzt mal, dass es diese Option unter ME gibt. Da ich ME nie hatte, bin ich mir allerdings nicht ganz sicher...)

Du solltest dann einen schwarzen Bildschirm sehen und in etwa folgende Zeichen: C:\WINDOS>_

Gib dort bitte folgendes ein: del C:\WINDOWS\HLPSTET2.GIF
Bestätige anschließend mit der (Enter]-Taste. Danach boote den Rechner einmal neu im normalen Modus und poste ein dann neu erstelltes Log mit HijackThis.

ina 12.03.2005 22:58

das hab ich übersehen mit dem abgesicherten modus...ich denke escan brach noch was bis der fertig ist und dann werde ich das mit dos testen....wie komm ich in den dos modus?

ina 12.03.2005 23:01

und muss ich denn nachdem escan fertig ist slbst noch was löschen oder nicht?man ist das alles kompliziert...

geh jetzt erst mal in die badewanne..das dauert ja denke ich noch...hoffentlich bis gleich ;-)

Sееkеr 12.03.2005 23:04

Zitat:

Zitat von ina
12.03.2005 22:25:08 SPSeHjFix started v1.07
12.03.2005 22:25:08 OS: WinME (4.90.73010104)
12.03.2005 22:25:08 Bad-Dll(IEP): (not found)
12.03.2005 22:25:08 BHO-DLL: (not found)
12.03.2005 22:25:08 UBF: 4
12.03.2005 22:25:08 UBB: 0
12.03.2005 22:25:08 UBR: 12
12.03.2005 22:25:08 Bad IE-pages:
deleted: HKLM\Software\Microsoft\Internet Explorer\Main, Start Page: about:blank
12.03.2005 22:25:08 Stealth-String found: C:\WINDOWS\HLPSTET2.GIF
12.03.2005 22:25:08 File added to delete: c:\windows\hlpstet2.gif
12.03.2005 22:25:08 Reboot
12.03.2005 22:26:03 SPSeHjFix 2nd Step
12.03.2005 22:26:04 RunServicesOnce-Key: (edited)
12.03.2005 22:26:08 Cleaned

aber einen baddl.txt hab ich nicht...

Kannst du auch ned haben sonst würds unter Bad IE-Pages angezeigt werden.
Haste vorher schon mit was anderem gefixt?

Und die c:\windows\hlpstet2.gif sollte eigentlich beim Neustart gelöscht worden sein.

Gruß

Lutz 12.03.2005 23:05

Wenn Du nicht im abgesicherten Modus bist, kannst Du eScan auch abbrechen...
Wenn es den DOS-Modus unter ME gibt, dann mache folgendes:
Start -> Beenden -> Im MS-Dos Modus neu starten.

Wenn die o.g. Datei nicht (mehr) gefunden wird, beende bitte im Task-Manager den Prozess rundll32 und gehe anschließend wie von Cidre beschrieben vor:
Zitat:

Fixe diese Einträge (Haken setzen und auf Fix Checked klicken):

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O2 - BHO: (no name) - {850B7479-8556-4C57-9898-1A7B6E28D70C} - C:\WINDOWS\SYSTEM\NOLA.DLL (file missing)
O4 - HKLM\..\Run: [hbcl] C:\WINDOWS\HBCL.EXE
O4 - HKLM\..\Run: [Srv32 spool service] C:\WINDOWS\System\spoolsrv32.exe
O4 - HKCU\..\Run: [Srv32 spool service] C:\WINDOWS\System\spoolsrv32.exe
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game16.zylom.lycos.de/active...gamesplayer.cab
O18 - Filter: text/html - {DED76CC6-50BD-4D11-B9F1-D304539698ED} - C:\WINDOWS\SYSTEM\NOLA.DLL
O18 - Filter: text/plain - {DED76CC6-50BD-4D11-B9F1-D304539698ED} - C:\WINDOWS\SYSTEM\NOLA.DLL

Lösche diese Dateien:
C:\WINDOWS\SYSTEM\NOLA.DLL
C:\WINDOWS\System\spoolsrv32.exe
C:\WINDOWS\HBCL.EXE
und die Datei C:\WINDOWS\TEMP\se.dll

Lutz 12.03.2005 23:06

Oha, ich sehe grade, der Chef-Programmierer ist da. :D
Das ist auch gut so - ich komm grad ein bisserl durcheinander... ;)

ina 12.03.2005 23:12

bin jetzt völlig durcheinander...soll ich escan jetzt abbrechen?es gibt keinen punkt"im dos modus starten"

mist pc...

Sееkеr 12.03.2005 23:16

Also laut SpseHjfix-Log solltes du mit diesem Hijacker nicht mehr infiziert sein.

Such mal nach der Datei wininit.bak und schau ob dort
NUL=c:\windows\hlpstet2.gif drinsteht

Wenn ja wurde die Datei gelöscht und alles andere schaut gut aus.

Haste denn jetzt noch Probleme?

Escan kannste ruhig laufen lassen vielleicht wird noch was anderes gefunden

Gruß

ina 12.03.2005 23:19

bei escan steht bis jetzt 14 viruses found...

die winint.bak hab ich unter c windows stehen und da hatte ich die hlpstet2.gif gelöscht...


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:06 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131