Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   entführter IE nimmt Opera einfach mit ! (https://www.trojaner-board.de/26533-entfuehrter-ie-nimmt-opera-einfach.html)

mb1403 05.02.2006 17:28

entführter IE nimmt Opera einfach mit !
 
Hallo,

habe mir leider ne Malware eingefangen.

eScan sagt es sind: whenu.savenow, casinoclient, fresh devices und searchexe

Hab in meiner Firewall den IE deaktiviert, jetzt nimmt er halt den Opera.

Hab hier schon alles gelesen und probiert, das ding geht nicht weg.

Danke schonmal vorab !

HiJack-Log hängt an !

:headbang: :headbang: :headbang:

Juli4n 05.02.2006 17:50

lösche im abgesicherten modus alle dateien die in den folgenden links aufgelistet sind:
(die registrierungseinträge erreichst du über: "startmenu" --> "ausführen" --> "regedit" eingeben.)
http://www3.ca.com/securityadvisor/p...x?id=453078883
http://www3.ca.com/securityadvisor/p...x?id=453094342
http://www3.ca.com/securityadvisor/p...x?id=453087588
http://www3.ca.com/securityadvisor/p...x?id=453075520

dazu fixt du mit hijackthis (ebenfalls im abgesicherten modus) diese einträge:

R3 - Default URLSearchHook is missing

O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)

O20 - Winlogon Notify: DateTime - C:\WINNT\system32\lv0m09d1e.dll

mb1403 05.02.2006 18:31

Erstmal Danke für die Hilfe, hat aber leider nichts genützt. Habe alles wie beschrieben durchgeführt. Die Dateien und Reg-Einträge hatte ich aber auch nicht auf meinem Rechner. Anbei neues HiJack-Log-File.

Übrigens, sperrt man IE und Opera nimmt die Malware sich einfach den Firefox ! Der scheint richtig nerven zu können !

Ich hätte auch noch das eScan-Logfile, hat aber 6 MB !!!

Gruß

Juli4n 05.02.2006 18:40

das gehört bestimmt zu diesem casinoclient:
O20 - Winlogon Notify: MS-DOS Emulation - C:\WINNT\system32\h04m0ah1ed4.dll

fix das auch mal im abges. modus.
scan mal mit ad-ware und spybot (zu finden über google)

mb1403 05.02.2006 19:25

Leider kein Erfolg.

Der O20 Eintrag in HiJack lässt sich nicht fixen, nach dem fixen heisst die DLL wieder anders, jetzt z. B. k0800......dll (siehe neues HiJack-Log, hab das ganze 4 mal probiert, leider ohne Erfolg.

Spybot hat nix gefunden, AdAware auch nicht (Log anbei),

Bin langsam am verzweifeln, online Scan von Symantec bringt auch nix.

:headbang: :headbang: :headbang:

Juli4n 05.02.2006 19:35

hm, ich glaube du hast l2me.
lad dir mal den look2me remover runter:
http://www.simplytech.it/L2MRemover/setup.zip
das fixen wenn oben gen, durchgeführt (alles im abgesicherten modus):

O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O20 - Winlogon Notify: Group Policy - C:\WINNT\system32\k0800almedqa0.dll

BataAlexander 05.02.2006 20:05

Hallo,

@Juli: Fischen im Nebel :pfui:

@mb1403: Scanne die Datei C:\WINNT\system32\k0800almedqa0.dll bei Jotti und poste das Ergebnis hier.

Gruß

Schrulli

mb1403 05.02.2006 20:27

Hallo !

war Look2Me, endlich wieder ruhe mit den Browsern !

Vielen Vielen Dank für Eure Unterstützung !

:party:

(mach mir jetzt eins auf) !

:huepp:

Juli4n 05.02.2006 20:29

Zitat:

Zitat von Schrulli
Hallo,

@Juli: Fischen im Nebel :pfui:
Schrulli

aber recht gehabt :zzwhip:

@mb1403: schön das ich helfen konnte :)

BataAlexander 05.02.2006 20:40

Hallo,

warten wir seinen nächsten Post ab....

Gruß

Schrulli

Juli4n 05.02.2006 20:44

vielleicht währe ein weiteres, aktuelles hijackthis log zur kontrolle nicht verkehrt.

bibobibo 05.02.2006 21:24

Look2Me / L2MRemover
 
Hallo,

vielen Dank allen, die sich hier aktiv um diese "Bösewichter" kümmern !
Ich habe rund 48 Stunden gekämpft, weder Ad-Aware, noch SpyBot,
Kaspersky, AntiVir, oder CWShredder hatten Look2Me gefunden. Auch
das HiJackThis-Log brachte keinen Erfolg (die verursachende DLL wurde
zwar gefunden, konnte aber nicht gefixt werden).

Erst L2MRemover hat meinen PC (und mich :dummguck: ) gerettet !

Mille Grazie nach Italien (und natürlich ans Trojaner-Board) :party:


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:30 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131