Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Spyware vollständig entfernt??? (https://www.trojaner-board.de/25228-spyware-vollstaendig-entfernt.html)

Hagenbeck78 02.01.2006 17:23

Spyware vollständig entfernt???
 
Hallo erstmal!
Hatte mir vor n paar Tagen eine InternetExplorer Toolbar eingefangen.
Nachdem ich mein System mit mehreren Scannern (Adaware, AntiVir, Spybot Search and Destroy) und Online-Scannern (Panda Activescan, Kaspersky, Bitdefender) hab checken lassen, bin ich der Meinung, dass ich alles entfernt hab. Hab nun folgendes Problem, dass ich nach Eingabe eines Suchbegriffes bei Google bei den ersten beiden malen anklicken nicht auf die Seite sondern auf irgendwelche anderen Such-, Celebs- oder Shoppingseiten weitergeleitet werde.
Kann mich leider nicht an Name o.ä. der Toolbar bzw. der Spyware erinnern.:headbang:


Hier mein HiJack-Log:
Logfile of HijackThis v1.99.0
Scan saved at 17:09:41, on 02.01.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v5.00 SP2 (5.00.2614.3500)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.exe
C:\Programme\T-DSL SpeedManager\SpeedMgr.exe
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\QuickTime\qttask.exe
C:\Programme\Winamp\Winampa.exe
C:\WINDOWS\system32\WinSys.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\FreeMem Standard\freemem.exe
C:\Programme\TGTSoft\StyleXP\StyleXP.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\T-COM\T-COM WLAN Manager T-Sinus 154data\Installer\WINXP\DTUSB11GMonitor.exe
D:\Programme\MSI\3D!Turbo\3D!Turbo.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wdfmgr.exe
C:\WINDOWS\System32\UAService7.exe
C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe
C:\Programme\T-DSL SpeedManager\tsmsvc.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Outlook Express\Msimn.exe
C:\Programme\Internet Explorer\iexplore.exe
E:\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmx.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.t-online.de/service/redir/ie_t-online.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von T-Online International AG
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=www-proxy.t-online.de:80;ftp=ftp-proxy.t-online.de:80
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.t-online.de;localhost;<local>
F2 - REG:system.ini: Shell=Explorer.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: metaspinner media GmbH - {12FC9A49-CFE0-49AA-BE9E-8F4EEAFC9443} - C:\Programme\TVgenial\IEButtonTVGenialEBayInterface.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [RSDeskPartner] "D:\Programme\RichiStudios\DeskPartner\DeskPartner.exe" /Autostart
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NVCLOCK] rundll32 nvclock.dll,fnNvclock
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [WinSys] C:\WINDOWS\system32\WinSys.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [dmfea.exe] C:\WINDOWS\system32\dmfea.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [FreeMem Pro] "C:\Programme\FreeMem Standard\freemem.exe" Startup
O4 - HKCU\..\Run: [STYLEXP] C:\Programme\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - HKCU\..\Run: [sbin] powerdll.exe
O4 - HKCU\..\Run: [Trayz] prcmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: T-COM WLAN Manager T-Sinus 154data.lnk = C:\Programme\T-COM\T-COM WLAN Manager T-Sinus 154data\Installer\WINXP\DTUSB11GMonitor.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: 3D!Turbo Experience.lnk = D:\Programme\MSI\3D!Turbo\3D!Turbo.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar2.dll/cmwordtrans.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O13 - WWW. Prefix: http://
O14 - IERESET.INF: START_PAGE_URL=http://www.t-online.de/service/redir/ie_t-online.htm
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/downloads/kws/kavwebscan_unicode.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://files.ea.com/downloads/rtpatch/v2/EARTPX.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/20040428/qtinstall.info.apple.com/saba/de/win/QuickTimeInstaller.exe
O16 - DPF: {99B6E512-3893-4155-9964-8EB8E06099CB} - http://download.zonelabs.com/bin/promotions/spywaredetector/WebSWK.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab
O16 - DPF: {FE0BD779-44EE-4A4B-AA2E-743C63F2E5E6} (IWinAmpActiveX Class) - http://pdl.stream.aol.com/downloads/aol/unagi/ampx_en_dl.cab
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: InstallDriver Table Manager - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: StyleXPService - Unknown - C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
O23 - Service: TSMService - T-Systems Nova, Berkom - C:\Programme\T-DSL SpeedManager\tsmsvc.exe
O23 - Service: SecuROM User Access Service (V7) - Unknown - C:\WINDOWS\System32\UAService7.exe
O23 - Service: TrueVector Internet Monitor - Zone Labs, LLC - C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe

Hat jemand ne Idee? :(

Vielen Dank schon mal!!!:daumenhoc

Mfg
Der Hagenbeck

Rene-gad 02.01.2006 18:00

@Hagenbeck78
Zitat:

C:\WINDOWS\system32\WinSys.exe
O4 - HKLM\..\Run: [WinSys] C:\WINDOWS\system32\WinSys.exe
O4 - HKLM\..\Run: [dmfea.exe] C:\WINDOWS\system32\dmfea.exe
O4 - HKCU\..\Run: [sbin] powerdll.exe
O4 - HKCU\..\Run: [Trayz] prcmon.exe
Alles Müll. Wenn mit dem Löschen/Fixen nicht klappts, bleibt nur neu aufsetzen.

cosinus 02.01.2006 18:08

@Hagenbeck:

Zitat:

MSIE: Internet Explorer v5.00 SP2 (5.00.2614.3500)
Der IE ist uralt. Version 5 (?) noch.
Kannst die von @Rene-Gad angesprochenen Dateien wenns geht mal bei Jotti auswerten lassen.

Hagenbeck78 02.01.2006 20:10

@ Rene-gad

Erstmal vielen Dank!
Aber eine "WinSys.exe" löschen?! :confused:
Sorry, hab nicht wirklich Ahnung davon....

@ Cosinus

laut InternetExplorer unter "?" -Info hab ich aber Version: 6.0.2900xpsp_2....:balla:
Warum sagt HiJackthis dass ich Version 5.00 hab?
Die Einträge unter O4 finde ich auf meim Rechner nicht, bis auf die WinSys.exe. Die hab bei Jotti auswerten lassen, alles ok.

Also, trotzdem alle genannten Einträge fixen/löschen???

THX

Der Hagenbeck

cosinus 02.01.2006 20:18

Lt. Sophos handelt es sich bei der winsys.exe um einen Rbot-Abkömmling. Dann ist es mit dem einfachen Löschen dieser Datei nicht mehr getan, denn der Rbot installiert eine Hintertür.
Versuch die winsys.exe mal bei Jotti auswerten zu lassen, ich denke dann sollte sich der Befall mit dem Rbot bestätigen.

DonQuijano 02.01.2006 20:47

Namen hin, Namen her,
lade mal bei malwareupload.com hoch, das Ergebnis würde mich interessieren.

Hintergrund:
Zitat:

Hier ist die Antwort von http://www.malwareupload.com.
Hallo,
Wir haben Ihre Datei WinSys.exe überprüft und kamen zu folgendem Ergebnis:
Teil einer NVidia Grafikkarte
Im gleichen Thread hatte jotti auch nichts gefunden.

Haui45 02.01.2006 21:07

Es kann sich praktisch um alles handeln, außer um den o.g. RBot. Die Run-Einträge passen doch überhaupt nicht zusammen ;)

Zitat:

Zitat von Sophos
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\

Microsoft Update = winsys.exe

O4 - HKLM\..\Run: [WinSys] C:\WINDOWS\system32\WinSys.exe

Das passt dagegen schon eher: http://www.liutilities.com/products/...ibrary/winsys/

cosinus 03.01.2006 01:53

Ok, ich lag Gott sei Dank mit meiner Vermutung falsch ;)
Aber ist da nicht noch restliche Malware drauf? :rolleyes:

Rene-gad 03.01.2006 08:02

@cosinus
Zitat:

Der IE ist uralt. Version 5 (?) noch.
FULL ACK.
@Haui45
Zitat:

Das passt dagegen schon eher: http://www.liutilities.com/products/...ibrary/winsys/
Oda auch das ;).

cosinus 03.01.2006 11:47

Ist in Windows XP eigentlich nicht schon der IE6 fest eingebaut?

Hagenbeck78 03.01.2006 19:08

Mmh, hab die Winsys.exe nochmal bei jotti auswerten lassen, wieder alles ok...
Lass die Datei gerad bei malewarupload.com checken...

Aber was ist nun mit den anderen Einträgen unter O4 (außer díe WinSys.exe):confused:

Zitat:

@Hagenbeck78

Zitat:
C:\WINDOWS\system32\WinSys.exe
O4 - HKLM\..\Run: [WinSys] C:\WINDOWS\system32\WinSys.exe
O4 - HKLM\..\Run: [dmfea.exe] C:\WINDOWS\system32\dmfea.exe
O4 - HKCU\..\Run: [sbin] powerdll.exe
O4 - HKCU\..\Run: [Trayz] prcmon.exe


Alles Müll. Wenn mit dem Löschen/Fixen nicht klappts, bleibt nur neu aufsetzen.
__________________
Der Hagenbeck

Hagenbeck78 04.01.2006 17:20

Hier die Antwort von Malwareupload.com:

Hallo,
Wir haben Ihre Datei WinSys.exe überprüft und kamen zu folgendem Ergebnis:
Keine Malware!

Teil einer NVidia Grafikkarte.

teufel 01.03.2006 19:18

Zitat:

Zitat von Rene-gad
@Hagenbeck78

Alles Müll. Wenn mit dem Löschen/Fixen nicht klappts, bleibt nur neu aufsetzen.

ich habe eine frage an dich ich habe mir das tune up2006 gekauft wen ich draufklicke bei autostart zeigt es mir an das eine bösartige datei starten tut Winsys.exe dann habe ich sie gelöscht windows/system32/winsys.exe aber es kamm bei jedem systemstart wieder dann habe ich neu aufgesetzt und neue festplatte gekauft aber es war wieder da dann habe ich noch mal neu aufgesetzt und neue treiber runtergeladen und nach dem grafikartentreiber war es weg kan es dass auf der Nvidia Treiber cd vieren waren


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:43 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131