![]() |
TR/Qhost.QR, TR/Click.526 - bitte helft mir! Hallo, bin neu hier und PC-mäßig leider absolut unerfahren. :confused: Folgendes Problem taucht seit geraumer Zeit auf - könnt ihr mir bitte helfen? jedes mal, wenn ich den Internet Explorer oder Mozilla Firefox öffne, meldet mir AntiVir folgendes: :heulen: C:\\WINDOWS\SYSTEM 32\HCLEAN32.EXE is the Trojan horse TR/Qhost.QR bzw. C:\\WINDOWS\SYSTEM 32\RDSNDIN.EXE = TR/Click.526 Wenn ich auf "löschen" gehe, stürzt mir der Browser ab. Außerdem erscheint beim Surfen regelmäßig der balloon "Your computer might be at risk..." Hier mein Hijackthis-Log: Logfile of HijackThis v1.99.1 Scan saved at 11:57:00, on 29.09.2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Ahead\InCD\InCDsrv.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\Java\jre1.5.0_02\bin\jusched.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\rnathchk.exe C:\Dokumente und Einstellungen\Stefan\Desktop\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.at R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = www.google.at R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.at/ R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\Userinit.exe O1 - Hosts: localhost 127.0.0.1 O2 - BHO: (no name) - {0494D0D1-F8E0-41ad-92A3-14154ECE70AC} - (no file) O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - (no file) O2 - BHO: (no name) - {5AC9593B-F945-4BB4-ABF0-B10CAB3992FE} - (no file) O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file) O2 - BHO: (no name) - {BE2A9F66-8A5B-4718-8AE9-AB2508DA0940} - (no file) O2 - BHO: (no name) - {F950495F-5285-40AF-9E2D-576883973F41} - (no file) O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_02\bin\jusched.exe O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [hclean32.exe] C:\WINDOWS\System32\hclean32.exe O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [dmzwp.exe] C:\WINDOWS\System32\dmzwp.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Plug-in 1.5.0_02) - O16 - DPF: {CAFEEFAC-0015-0000-0002-ABCDEFFEDCBA} (Java Plug-in 1.5.0_02) - O17 - HKLM\System\CCS\Services\Tcpip\..\{523D5D76-36C2-4C82-9DCE-CFAC85EF8358}: NameServer = 85.255.113.148,85.255.112.25 O17 - HKLM\System\CCS\Services\Tcpip\..\{7AB04302-B292-446D-9766-0FE8244C3909}: NameServer = 85.255.113.148,85.255.112.25 O17 - HKLM\System\CCS\Services\Tcpip\..\{D12EB41D-9707-4BEA-B162-00CCB7653FA0}: NameServer = 85.255.113.148,85.255.112.25 O17 - HKLM\System\CCS\Services\Tcpip\..\{E7F853C5-3133-46E9-A112-CF056EBA5310}: NameServer = 85.255.113.148,85.255.112.25 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Programme\Ahead\InCD\InCDsrv.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe Vielen Dank im Voraus! Grüße julie05 |
Servus, julie05! Tja, wie es scheint, hat Dein jungfräuliches WindowsXP Zitat:
Da ich davon ausgehe, dass Dein Provider nicht in der Ukraine (Charkov) sitzt, wie die O17-Einträge Zitat:
Zitat:
Wechsle in den abgesicherten Modus bei deaktivierter Systemwiederherstellung http://www.systemwiederherstellung-d...indows-xp.html und fixe mit HJT (Vor den genannten Einträgen einen Haken setzen und auf 'Fix Checked' klicken) folgendes: Zitat:
Zitat:
Anschließend folgende Dateien ebenfalls im abgesicherten Modus zB. mit der killbox http://www.bleepingcomputer.com/files/killbox.php mit der Option "kill on reboot" löschen: Zitat:
Update Dein Windows mit SP2 und den von Microsoft angebotenen Sicherheitsupdates http://v5.windowsupdate.microsoft.co...r/default.aspx. Anschließend poste ein neues HJT Logfile und einen Ergebnisbericht! bis dann, stupormundi |
hallo stupormundi, erst einmal vielen herzlichen dank für deine hilfe! ich werde versuchen, nach deiner anleitung vorzugehen und mich dann wieder melden! grüße julie05 |
Alle Zeitangaben in WEZ +1. Es ist jetzt 23:24 Uhr. |
Copyright ©2000-2025, Trojaner-Board