Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Hilfe! CoolWebSearch, AZESearch... (https://www.trojaner-board.de/20155-hilfe-coolwebsearch-azesearch.html)

SiBo 25.07.2005 11:12

Hilfe! CoolWebSearch, AZESearch...
 
Bin grad dabei, den PC meiner Nachbarn von Viren zu befreien. AZESearch und AntiVirusGold hab ich schon bekämpft (obwohl ich nicht weiß, ob restlos...), aber Cool Web Search ist auf jeden Fall noch da.

Will jetzt aber nicht auf gut Glück irgendwas löschen, deswegen wär's super, wenn ihr euch mal die LogFile ansehen könntet.
Vielen Dank schon mal!!
SiBo

Logfile of HijackThis v1.99.1
Scan saved at 11:30:19, on 25.07.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programme\Microsoft SQL Server\MSSQL$MICROSOFTBCM\Binn\sqlservr.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\WLTRYSVC.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\bcmwltry.exe
C:\WINDOWS\BCMSMMSG.exe
C:\WINDOWS\system32\hkcmd.exe
C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
C:\Programme\Dell\AccessDirect\dadapp.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\CyberLink\PowerDVD\DVDLauncher.exe
C:\Programme\Dell\AccessDirect\DadTray.exe
C:\Programme\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe
C:\Programme\Dell Photo AIO Printer 922\dlbtbmgr.exe
C:\Programme\GoogleFilter\Core\Googlefilter.exe
C:\Programme\Dell Photo AIO Printer 922\dlbtbmon.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Watch.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Internet Explorer\iexplore.exe
c:\progra~1\intern~1\iexplore.exe
C:\Programme\iPod\bin\iPodService.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\HiJackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://www.euro.dell.com/countries/at/dea/gen/default.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://www.bkccjhbfdewcagotyot.net/SBgHcWUZSMNW5HZXwDBKRZhgq9pLnlV9axyJVaLV3F_HWYIaq9yplkrChJWD7Lv0.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://www.euro.dell.com/countries/at/dea/gen/default.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: 213.219.251.78 www.google.com
O1 - Hosts: 213.219.251.78 google.com
O1 - Hosts: 213.219.251.78 www.google.co.uk
O1 - Hosts: 213.219.251.78 google.co.uk
O1 - Hosts: 213.219.251.78 www.google.ca
O1 - Hosts: 213.219.251.78 google.ca
O1 - Hosts: 213.219.251.78 www.google.es
O1 - Hosts: 213.219.251.78 google.es
O1 - Hosts: 213.219.251.78 www.google.de
O1 - Hosts: 213.219.251.78 google.de
O1 - Hosts: 213.219.251.78 www.google.fr
O1 - Hosts: 213.219.251.78 google.fr
O1 - Hosts: 213.219.251.78 www.google.com.au
O1 - Hosts: 213.219.251.78 google.com.au
O1 - Hosts: 213.219.251.79 www.yahoo.com
O1 - Hosts: 213.219.251.79 yahoo.com
O1 - Hosts: 66.218.75.184 mail.yahoo.com
O1 - Hosts: 213.219.251.81 astalavista.com
O1 - Hosts: 213.219.251.81 www.astalavista.com
O1 - Hosts: 213.219.251.81 astalavista.box.sk
O1 - Hosts: 213.219.251.81 www.astalavista.box.sk
O1 - Hosts: 213.219.251.81 cracks.com
O1 - Hosts: 213.219.251.81 www.cracks.com
O1 - Hosts: 213.219.251.80 www.msn.com
O1 - Hosts: 213.219.251.80 msn.com
O1 - Hosts: 213.219.251.80 search.msn.com
O1 - Hosts: 213.219.251.80 www.search.msn.com
O1 - Hosts: 213.219.251.80 go.com
O1 - Hosts: 213.219.251.80 www.go.com
O2 - BHO: C:\WINDOWS\system32\miamores.dll - {0393FE81-0BBD-4BCE-B4F2-C643AA7D77DD} - C:\WINDOWS\system32\miamores.dll
O2 - BHO: AzEntretien Class - {0d2def3a-f4f1-42ec-ac4f-132e7ba6e292} - %SystemRoot%\azentretien.dll (file missing)
O2 - BHO: bho2gr Class - {31FF080D-12A3-439A-A2EF-4BA95A3148E8} - C:\Programme\GetRight\xx2gr.dll
O2 - BHO: C:\WINDOWS\system32\adsldpbc.dll - {405132A4-5DD1-4BA8-A181-95C8D435093A} - C:\WINDOWS\system32\adsldpbc.dll (file missing)
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {571EF84E-91A5-0595-7987-1EB1290A7DA7} - C:\DOKUME~1\ich\ANWEND~1\SIGNFA~1\slowbyte.exe
O2 - BHO: C:\WINDOWS\system32\atmpvc.dll - {7DBA5E61-9C51-4365-ACD2-DE684E133F8C} - C:\WINDOWS\system32\atmpvc.dll (file missing)
O2 - BHO: C:\WINDOWS\system32\diskperff.dll - {A82BE883-EE51-4FAB-85B4-9432C6056673} - C:\WINDOWS\system32\diskperff.dll (file missing)
O4 - HKLM\..\Run: [BCMSMMSG] BCMSMMSG.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [DadApp] C:\Programme\Dell\AccessDirect\dadapp.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [DVDLauncher] "C:\Programme\CyberLink\PowerDVD\DVDLauncher.exe"
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Programme\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [Dell Photo AIO Printer 922] "C:\Programme\Dell Photo AIO Printer 922\dlbtbmgr.exe"
O4 - HKLM\..\Run: [Googlefilter] C:\Programme\GoogleFilter\Core\Googlefilter.exe /run
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [Dell QuickSet] C:\Programme\Dell\QuickSet\quickset.exe
O4 - HKLM\..\Run: [AWMON] "C:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Watch.exe"
O4 - HKLM\..\Run: [BashFastBatMess] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\setup bore bash fast\setup idol.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Axiscool] C:\DOKUME~1\ich\ANWEND~1\ENCBAR~1\Film Media Bat.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\miamores.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\miamores.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O15 - Trusted Zone: *.coolwebsearch.com
O15 - Trusted Zone: *.searchmeup.com
O20 - Winlogon Notify: classes - C:\WINDOWS\system32\miamores.dll
O20 - Winlogon Notify: disk - C:\WINDOWS\system32\diskperff.dll (file missing)
O20 - Winlogon Notify: eventss - C:\WINDOWS\system32\atmpvc.dll (file missing)
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: style2 - C:\WINDOWS\q170715_disk.dll (file missing)
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: dlbt_device - Dell - C:\WINDOWS\system32\dlbtcoms.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: WLTRYSVC - Unknown owner - C:\WINDOWS\System32\WLTRYSVC.EXE

cronos 25.07.2005 12:12

Das System solltest du zunächst mal mit Escan überprüfen und uns die Ergebnisse mitteilen.

SiBo 25.07.2005 18:22

Erstmal Sorry für die zwei Threads! Als ich's heut morgen bemerkt hab, war's schon zu spät...

Und hier jetzt die EScan-Logfile:
Danke für's Anschauen!!

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "infected"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Mon Jul 25 18:21:07 2005 => System found infected with clientman Spyware/Adware ({fcaddc14-bd46-408a-9842-cdbe1c6d37eb})! Action taken: No Action Taken.
Mon Jul 25 18:22:34 2005 => File C:\Dokumente und Einstellungen\b*\Anwendungsdaten\enc barb\DupeShowAim.exe infected by "Trojan-Downloader.Win32.Swizzor.cb" Virus! Action Taken: No Action Taken.
Mon Jul 25 18:22:47 2005 => File C:\Dokumente und Einstellungen\b*\Anwendungsdaten\signfaceabout\slowbyte.exe infected by "Trojan-Downloader.Win32.Swizzor.bo" Virus! Action Taken: No Action Taken.
Mon Jul 25 18:22:48 2005 => File C:\Dokumente und Einstellungen\b*\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\file\VerifierBug.class-5629819b-63318444.class infected by "Trojan.Java.Femad" Virus! Action Taken: No Action Taken.
Mon Jul 25 18:22:48 2005 => File C:\Dokumente und Einstellungen\b*\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\count.jar-5980c178-581e488f.zip infected by "Exploit.Java.ByteVerify" Virus! Action Taken: No Action Taken.
Mon Jul 25 18:22:48 2005 => File C:\Dokumente und Einstellungen\b*\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\count3.jar-56b4585c-505c8215.zip infected by "Exploit.Java.Bytverify" Virus! Action Taken: No Action Taken.
Mon Jul 25 18:23:15 2005 => File C:\Dokumente und Einstellungen\b*\Lokale Einstellungen\Temp\jenm.exe infected by "not-virus:Hoax.Win32.Avgold.a" Virus! Action Taken: No Action Taken.
Mon Jul 25 18:23:19 2005 => File C:\Dokumente und Einstellungen\b*\Lokale Einstellungen\Temp\ybkwjagq.exe infected by "Trojan-Downloader.Win32.Swizzor.co" Virus! Action Taken: No Action Taken.
Mon Jul 25 18:23:36 2005 => File C:\Dokumente und Einstellungen\b*\Lokale Einstellungen\Temporary Internet Files\Content.IE5\05INCT6F\wbkC.tmp infected by "Exploit.VBS.Phel.i" Virus! Action Taken: No Action Taken.
Mon Jul 25 18:24:01 2005 => File C:\Dokumente und Einstellungen\b*\Lokale Einstellungen\Temporary Internet Files\Content.IE5\653C5KNU\wbk2.tmp infected by "Exploit.VBS.Phel.i" Virus! Action Taken: No Action Taken.
Mon Jul 25 18:25:02 2005 => File C:\Dokumente und Einstellungen\b*\Lokale Einstellungen\Temporary Internet Files\Content.IE5\D8O3T9KL\help[1].htm infected by "Exploit.HTML.Mht" Virus! Action Taken: No Action Taken.
Mon Jul 25 18:27:13 2005 => File C:\Dokumente und Einstellungen\b*\Lokale Einstellungen\Temporary Internet Files\Content.IE5\WL2J8LYV\enter[1].htm infected by "Trojan-Downloader.JS.Psyme.ap" Virus! Action Taken: No Action Taken.
Mon Jul 25 18:27:21 2005 => File C:\Dokumente und Einstellungen\b*\Lokale Einstellungen\Temporary Internet Files\Content.IE5\WL2J8LYV\wbkA.tmp infected by "Exploit.VBS.Phel.i" Virus! Action Taken: No Action Taken.
Mon Jul 25 18:29:23 2005 => File C:\Dokumente und Einstellungen\h*\Lokale Einstellungen\Temp\jfbn.exe infected by "not-virus:Hoax.Win32.Avgold.a" Virus! Action Taken: No Action Taken.
Mon Jul 25 19:07:39 2005 => File C:\WINDOWS\SYSTEM32\adsldpb128.dll infected by "Trojan-Downloader.Win32.Delf.lh" Virus! Action Taken: No Action Taken.
Mon Jul 25 19:07:39 2005 => File C:\WINDOWS\SYSTEM32\adsldpb64.dll infected by "Trojan-Downloader.Win32.Delf.lh" Virus! Action Taken: No Action Taken.
Mon Jul 25 19:11:13 2005 => File C:\WINDOWS\x.exe infected by "Trojan.Win32.Dialer.gd" Virus! Action Taken: No Action Taken.
Mon Jul 25 19:11:14 2005 => File C:\WINDOWS\ys.exe infected by "Trojan-Downloader.Win32.IstBar.kc" Virus! Action Taken: No Action Taken.
Mon Jul 25 19:11:14 2005 => Total Disinfected Files: 0
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "tagged"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Mon Jul 25 18:20:36 2005 => File C:\WINDOWS\azentretien.dll tagged as "not-a-virus:AdWare.AzSearch.a". Action Taken: No Action Taken.
Mon Jul 25 18:22:25 2005 => File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\setup bore bash fast\barbspam.exe tagged as "not-a-virus:AdWare.Lop.o". Action Taken: No Action Taken.
Mon Jul 25 18:22:34 2005 => File C:\Dokumente und Einstellungen\b*\Anwendungsdaten\enc barb\zqkhwpcg.exe tagged as "not-a-virus:AdWare.Lop.o". Action Taken: No Action Taken.
Mon Jul 25 18:29:41 2005 => File C:\Dokumente und Einstellungen\h*\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0JJVAKTH\azesearch4[1].dll tagged as "not-a-virus:AdWare.AzSearch.c". Action Taken: No Action Taken.
Mon Jul 25 18:29:54 2005 => File C:\Dokumente und Einstellungen\h*\Lokale Einstellungen\Temporary Internet Files\Content.IE5\977JHDOE\180[1].exe tagged as "not-a-virus:AdWare.WinAD.aw". Action Taken: No Action Taken.
Mon Jul 25 18:47:21 2005 => File C:\Programme\HiJackThis\backups\backup-20050725-102411-337.dll tagged as "not-a-virus:AdWare.AzSearch.c". Action Taken: No Action Taken.
Mon Jul 25 18:59:30 2005 => File C:\WINDOWS\180.exe tagged as "not-a-virus:AdWare.WinAD.aw". Action Taken: No Action Taken.
Mon Jul 25 19:07:42 2005 => File C:\WINDOWS\SYSTEM32\azesearch4.ocx tagged as "not-a-virus:AdWare.AzSearch.b". Action Taken: No Action Taken.
Mon Jul 25 19:08:52 2005 => File C:\WINDOWS\SYSTEM32\iasada.dll tagged as "not-a-virus:AdWare.AzSearch.b". Action Taken: No Action Taken.
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Mon Jul 25 19:11:14 2005 => Total Virus(es) Found: 28
Mon Jul 25 19:11:14 2005 => Total Errors: 61
Mon Jul 25 19:11:14 2005 => Time Elapsed: 00:50:40
Mon Jul 25 19:11:14 2005 => Total Objects Scanned: 52335
Mon Jul 25 18:19:58 2005 => Virus Database Date: 2005/06/28
Mon Jul 25 19:11:14 2005 => Virus Database Date: 2005/06/28
Mon Jul 25 19:12:11 2005 => Virus Database Date: 2005/06/28
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
~~~~~~~ © Haui ;-) ~~~~~~~
~~~~~~~ Dank an Cidre ~~~~~~~

Haui45 25.07.2005 18:24

Zitat:

Mon Jul 25 18:19:58 2005 => Virus Database Date: 2005/06/28
RTFM und Scan wiederholen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:04 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131