Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   daosearch hijacker - was tun? (https://www.trojaner-board.de/15285-daosearch-hijacker-tun.html)

johntom 12.03.2005 16:12

daosearch hijacker - was tun?
 
die seite daosearch.com wird als startseite immer wieder neu eingetragen.
ausserdem bekomm ich von dieser seite auch popups.
adaware se findet nix.
was soll ich tun, um das wieder wegzubekommen?

hier das hijackthis log:
-----------------------------------------------------------


Logfile of HijackThis v1.99.1
Scan saved at 16:02:30, on 12.03.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
E:\PROGRA~2\Grisoft\AVGFRE~1\avgamsvr.exe
C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe
E:\PROGRA~2\Grisoft\AVGFRE~1\avgupsvc.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\WINDOWS\System32\devldr32.exe
C:\WINDOWS\System32\rundll32.exe
E:\Program Files\Winamp\winampa.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Logitech\MouseWare\system\em_exec.exe
E:\PROGRA~2\Grisoft\AVGFRE~1\avgcc.exe
E:\PROGRA~2\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\System32\Services\{F5F26407-9D3C-4F83-82D2-E0F975F66CAD}\SVCHOST.EXE
C:\WINDOWS\System32\ntddetect.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Logitech\Profiler\lwemon.exe
E:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
E:\_download\_security-toolz\HijackThis 1.97\hijackthis_199\HijackThis.exe
C:\WINDOWS\system32\NOTEPAD.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://daosearch.com
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://217.160.98.55/phpBB2/index.php
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [NVMixerTray] "C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [WinampAgent] E:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
O4 - HKLM\..\Run: [AVG7_CC] E:\PROGRA~2\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AVG7_EMC] E:\PROGRA~2\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Service Host] C:\WINDOWS\System32\Services\{F5F26407-9D3C-4F83-82D2-E0F975F66CAD}\SVCHOST.EXE
O4 - HKLM\..\Run: [ntddetect] C:\WINDOWS\System32\ntddetect.exe
O4 - HKLM\..\RunServices: [ntddetect] C:\WINDOWS\System32\ntddetect.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Start WingMan Profiler] "C:\Program Files\Logitech\Profiler\lwemon.exe" /noui
O4 - HKCU\..\Run: [ntddetect] C:\WINDOWS\System32\ntddetect.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = E:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
O8 - Extra context menu item: &Google Search - res://c:\program

Haui45 12.03.2005 16:15

Das Log schaut überhaupt nicht gut aus.
Damit wir sichergehen können ob eine Reparatur überhaupt noch Sinn macht, scanne dein System bitte mit eScan im abgesicherten Modus (Anleitung genau befolgen!) und poste was gefunden wird. Am einfachsten machst du das so:
Direkt nach dem Scan, den Inhalt des Fensters "Virus Log Information" kopieren (Strg+A alles markieren; Strg+C kopieren) und in einer Textdatei speichern (z.B. mit Wordpad o.ä.). Dazu den Inhalt mit Strg+V in das Textverarbeitungsprogramm einfügen und das Dokument dann abspeichern. Nach dem Neustart kannst du die Infos aus der Datei einfach ins Forum kopieren.

Poste außerdem folgendes aus der mwav.log (steht ganz am Ende):
Zitat:

Total Number of Files Scanned:
Total Number of Virus(es) Found:
Total Number of Disinfected Files:
Total Number of Files Renamed:
Total Number of Deleted Files:
Total Number of Errors:
Time Elapsed:

johntom 12.03.2005 16:46

danke für die schnelle antwort.
btw beim herunterfahren, geht ein fenster auf, das er ein programm net beenden kann.
als programmname steht folgendes:
{20D58A7A-F772-4080-A8D8-10F2...
so der betroffene pc is nun im gesicherten modus und escan läuft.
und hat auch schon was gefunden

Trojan-Proxy.Win32.Agent.dl
betroffen sind bisher folgende dateien
c:\windows\system32\ntddetect.exe
c:\windows\sys4338.exe
c:\windows\sys4340.exe
c:\windows\sys4348.exe
c:\windows\sys4338.exe
c:\windows\sys4340.exe
c:\windows\sys4348.exe

noch sucht er, aber nun auf den anderen laufwerken
wenn er fertig is und ich rebootet hab, werd ich das richtige log nochmal posten.
komme da im gesicherten modus jetzt nicht von diesem pc aus ran

johntom 12.03.2005 18:11

so - hier is das ergebnis:

OWS\System32\ntddetect.exe infected by "Trojan-Proxy.Win32.Agent.dl" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\sys4338.exe infected by "Trojan-Proxy.Win32.Agent.df" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\sys4340.exe infected by "Trojan-Proxy.Win32.Agent.df" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\sys4348.exe infected by "Trojan-Proxy.Win32.Agent.dl" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\sys4338.exe infected by "Trojan-Proxy.Win32.Agent.df" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\sys4340.exe infected by "Trojan-Proxy.Win32.Agent.df" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\sys4348.exe infected by "Trojan-Proxy.Win32.Agent.dl" Virus. Action Taken: No Action Taken.


Sat Mar 12 17:37:48 2005 => Total Files Scanned: 15822
Sat Mar 12 17:37:48 2005 => Total Virus(es) Found: 7
Sat Mar 12 17:37:48 2005 => Total Disinfected Files: 0
Sat Mar 12 17:37:48 2005 => Total Files Renamed: 0
Sat Mar 12 17:37:48 2005 => Total Deleted Files: 0
Sat Mar 12 17:37:48 2005 => Total Errors: 1
Sat Mar 12 17:37:49 2005 => Time Elapsed: 00:15:10
Sat Mar 12 17:37:49 2005 => Virus Database Date: 2005/03/11
Sat Mar 12 17:37:49 2005 => Virus Database Count: 121166




danke schonmal im voraus für die hilfe
gruss
jt

johntom 12.03.2005 22:57

hab mir vorhin noch den feuerfuchs auf dem rechner installiert und nun hat den auch der browser hijacker erwischt....
das stinkt nach ner neuinstallation....
alle 2 monate windows installieren suckt gewaltig :(

Cidre 12.03.2005 23:14

Zitat:

das stinkt nach ner neuinstallation....
So ist es, siehe Signatur.

Zitat:

alle 2 monate windows installieren suckt gewaltig
Das glaube ich, aber dies könnte vermieden werden, wenn dein System up to date ist, weitere Absicherungsmassnahmen durchgeführt werden und du dein Surf-, Patch- und Downloadverhalten unter Kontrolle hast.


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:53 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131