Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Google&Browsersuche Problem (https://www.trojaner-board.de/30017-google-browsersuche-problem.html)

Knoet 17.06.2006 14:47

Google&Browsersuche Problem
 
Hallo,

Ich habe ein mir glaub ich einen Trojaner eingefangen.
Das Problem ist folgendes:

Immer wenn ich im Internet-Explorer bei google irgendwelch suchbegriffe eingebe und auf die ersten paar seiten klicke, werde ich statt zur gewünschten Page, zu irgendwelchen unerwünschten ebay versteigerungen, Porno Seiten etc. weitergeleitet!

Hier z.B ein paar auszüge:
h**p://aba.insightcommerce.net/
h**p://www.adultfriendfinder.com/go/p133679.subf_run_of_site&lang=german
h**p://weddingcamerasplace.com/mfg.cfm?nft=1&t=4&p=4

Wenn ich jedoch die seite Manuell in der Adressenleiste eingebe, statt den Google link zu benutzen, komme ich sofort drauf.

Zur lösung des Problems habe ich schon Ad-ware & AntiVir nach viren und Spyware suchen lassen, aber beide haben nichts gefunden. Mein Zone Alarm firewall hat auch nie einen unerlaubten zugriff gemeldet.

Ich bin mit meinem Latein am Ende!!:headbang:

Vielleicht könnt ihr mir ja Helfen
Ich hab die HiJackThis logfile liste mal rein gepostet, vielleicht Hilft das es ja weiter. Ich jedenfalls hab keine unerwünschten einträge gefunden:dummguck:


Logfile of HijackThis v1.99.1
Scan saved at 14:58:05, on 17.06.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\iPod\bin\iPodService.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\System32\alg.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Dokumente und Einstellungen\******\Desktop\HiJackThis Logfiles\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://de.yahoo.com/
O1 - Hosts: localhost 127.0.0.1
O1 - Hosts: localhost 127.0.0.1
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [ATIPTA] "C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [dmoje.exe] C:\WINDOWS\system32\dmoje.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter Class) - http://us.dl1.yimg.com/download.yahoo.com/dl/installs/yinst20040510.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{26FA4091-FE5E-4770-9AE5-095F71A62777}: NameServer = 85.255.116.35 85.255.112.65
O17 - HKLM\System\CCS\Services\Tcpip\..\{43DA0F90-A454-4BE6-AAE4-B07CDC0E33EE}: NameServer = 85.255.116.35,85.255.112.65
O17 - HKLM\System\CS1\Services\Tcpip\..\{26FA4091-FE5E-4770-9AE5-095F71A62777}: NameServer = 85.255.116.35 85.255.112.65
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Beim Mozilla Firefox ist das Problem übrigens nicht vorhanden, ich möchte aber auch keine "welche ist der beste browser" diskussion anzetteln :sword2: , sondern bitte darum, nur hilfe zur Problemlösung zu Posten.

Vielen Dank, Knoet

irrlicht 17.06.2006 15:10

Hallo Knoet,
auf dieser Seite hier kann man seinen Provider erkennen :http://www.iks-jena.de/cgi-bin/whois
Dort gibst du eine der Zahlen von hier ein.
O17 - HKLM\System\CCS\Services\Tcpip\..\{26FA4091-FE5E-4770-9AE5-095F71A62777}: NameServer = 85.255.116.35 85.255.112.65
O17 - HKLM\System\CCS\Services\Tcpip\..\{43DA0F90-A454-4BE6-AAE4-B07CDC0E33EE}: NameServer = 85.255.116.35,85.255.112.65
O17 - HKLM\System\CS1\Services\Tcpip\..\{26FA4091-FE5E-4770-9AE5-095F71A62777}: NameServer = 85.255.116.35 85.255.112.65
Achte auf die Trennung der Zahlen durch das Komma.
Mit wem hast du deinen Internet Vetrag abgeschlossen ?
Wenn du jetzt so guggst ::eek: hast du es bemerkt.......;)
Irrlicht

Darthshoot 17.06.2006 15:24

Ich bin mir nicht sicher, aber kommt dir das hier vertrauenswürdig vor?

c:\programme\google\googletoolbar1.dll

irrlicht 17.06.2006 15:30

@Darthshoot,
Zitat:

Ich bin mir nicht sicher
Ich schon....:rolleyes:
Denn ich benutze vor dem Posten Google....:koch:
BTW.
Versuche doch mal was ich dem TO an die Hand gegeben habe,vielleicht fällt ja dann der Groschen....:)
Irrlicht

Darthshoot 17.06.2006 16:03

Ahh! Ich hab vergessen zu suchen :headbang:
Oman in Google kommt aber auch nix gescheites...
Absofort werde ich immer suchen befor ich was poste -____-
P.S. Habe ich richtig getippt? oO

EDIT: Ane.. habe ich net..

Knoet 17.06.2006 18:49

Zitat:

Zitat von irrlicht
Hallo Knoet,
auf dieser Seite hier kann man seinen Provider erkennen :http://www.iks-jena.de/cgi-bin/whois
Dort gibst du eine der Zahlen von hier ein.
O17 - HKLM\System\CCS\Services\Tcpip\..\{26FA4091-FE5E-4770-9AE5-095F71A62777}: NameServer = 85.255.116.35 85.255.112.65
O17 - HKLM\System\CCS\Services\Tcpip\..\{43DA0F90-A454-4BE6-AAE4-B07CDC0E33EE}: NameServer = 85.255.116.35,85.255.112.65
O17 - HKLM\System\CS1\Services\Tcpip\..\{26FA4091-FE5E-4770-9AE5-095F71A62777}: NameServer = 85.255.116.35 85.255.112.65
Achte auf die Trennung der Zahlen durch das Komma.
Mit wem hast du deinen Internet Vetrag abgeschlossen ?
Wenn du jetzt so guggst ::eek: hast du es bemerkt.......;)
Irrlicht


Hi, Danke erstmal für die schnelle Hilfe!

Also ich kenn mich damit ja nicht so aus, aber da steht irgendwas von "Inhoster hosting company" weiss jemand was das ist? Mein Provider jedenfalls nicht, der ist Arcor und einen Dialer hab ich mir, meiner rechnung zufolge auch nicht eingefangen. Soll ich diese 4 Einträge uaus dem Logfile einfach mit Hijackthis löschen???:crazy:

grüße, knöt

irrlicht 17.06.2006 21:14

Hallo Knoet,
dieses hier :
O17 - HKLM\System\CCS\Services\Tcpip\..\{26FA4091-FE5E-4770-9AE5-095F71A62777}: NameServer = 85.255.116.35 85.255.112.65
sollte ,wenn alles an deinem Compi korrekt wäre,auf deinen Provider zielen.
Wie du selbst festgestellt hast,steht da nicht Arcor sondern "Inhoster company".Deren Server,also das Ding worüber dein INet funktioniert,steht in der Ukraine.Hast du auch bei der "Whois-Abfrage" gesehen,oder ?
Dein Compi ist gekapert worden.Jemand anderes kann nun damit tun ,was ihm beliebt...:eek: Sei versichert;der hat nichts Gutes im Sinn.....:pfui:
Du wirst nun dein Betriebssystem neu aufspielen müssen.Das hört sich erst mal nach hochkomplizierten Dingen an.
Dem ist aber nicht so..:huepp:
Hier auf der Startseite,unter "Anleitungen,FAQ,Links" findest du eine Anleitung zum "Neuaufsetzen des Systems".Nutze diese,es ist eine der Besten.Drucke es aus ,wenn nötig.Hältst du dich an alle Punkte,sollte dir sowas nicht wieder passieren.
Es gibt keine andere Möglichkeit um wieder "Cheffe" auf deiner Kiste zu werden.Natürlich kannst du tun und lassen was dir beliebt....
Rechne aber mit sehr ernsthaften Konsequenzen,wenn du nicht neu aufsetzt..:teufel1:
Irrlicht

Knoet 19.06.2006 16:53

Hi Irrlicht,

Tja da bleibt mir ja wol nichts anderes übrig um diesen übeltäter loszuwerden. Danke für die Hilfe, ich werde jetzt meinen PC formatieren und hoffe, dass dieser Trojaner nicht so schnell wieder zurück findet! :snyper:

Ich meld mich wenn mein system wieder sauber ist

Grüsse, KnöT

Knoet 21.06.2006 13:16

Hi,

vielen dank nochmal, bin jetzt wieder bei Arcor:daumenhoc . Das Systemaufsetzten war die einzige möglichkeit, jetzt ist es wieder sauber. Ich kann nur allen mit ähnlichen Problemen raten neu Aufzusetzten.

Danke nochmal für eure hilfe!!!!:aplaus:

KnöT


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:43 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19