Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Online Security Guide Problem (https://www.trojaner-board.de/30310-online-security-guide-problem.html)

bobm 02.07.2006 11:51

Online Security Guide Problem
 
Hallo.

Seit ich (dummerweise):headbang: die Datei Zipcodec-v6-1.164 auf meinem Rechner installiert habe, existierten folgende Links auf meinem Desktop und im Startmenü: Online Securtiy Guide und Securitiy Troubleshooting. Es geht auch immer der IE auf der mir eine Software anbietet, die mein Problem lösen soll. Für Bares natürlich. Haber versucht das Problem über die Systemwiederherstellung zu lösen. Geht nur nicht. Systemwiederherstellung ist nicht mehr möglich.
Über Google bin ich nun auf dieses Forum gestoßen, wo auch schon ähnliche Problembeschreibungen vorhanden sind. Ich habe nun ein HijackThisLog erstellt.
Kann mir jemand sagen wie ich nun konkret vorgehen muss? Bin absoluter Anfänger auf dem Gebiet. Bräuchte also jemanden der mich bei der Hand nimmt und mir StepbyStep alles idiotensicher erklärt.

Hier noch ein paar Angaben:
Verwende zum surfen nur Firefox. IE ist nur drauf weil halt bei Windows dabei.
Habe Zonealarm installiert. Spukt beim scan aber keine Virten etc. aus.

So nun der HijackThisLog:

Logfile of HijackThis v1.99.1
Scan saved at 12:08:35, on 02.07.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\FRITZ!DSL\IGDCTRL.EXE
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
C:\WINDOWS\system32\Rundll32.exe
C:\WINDOWS\system32\keyhook.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\PROGRA~1\T-DSLS~1\SpeedMgr.exe
C:\WINDOWS\system32\ZoneLabs\isafe.exe
C:\Programme\FreePDF_XP\fpassist.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\HighCriteria\TotalRecorder\TotRecSched.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\Ahead\InCD\InCD.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Spamihilator\spamihilator.exe
C:\Programme\FRITZ!DSL\StCenter.exe
C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Programme\CASIO\Photo Loader\Plauto.exe
C:\WINDOWS\system32\sistray.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Bob\Desktop\hijackthis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.t-online.de/
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {5f4c3d09-b3b9-4f88-aa82-31332fee1c08} - C:\WINDOWS\system32\hp100.tmp
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\PROGRA~1\T-DSLS~1\SpeedMgr.exe"
O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [TotalRecorderScheduler] "C:\Programme\HighCriteria\TotalRecorder\TotRecSched.exe"
O4 - HKLM\..\Run: [BDMCon] c:\progra~1\softwin\bitdef~1\bdmcon.exe
O4 - HKLM\..\Run: [BDOESRV] C:\Programme\Softwin\BitDefender8\\bdoesrv.exe
O4 - HKLM\..\Run: [BDNewsAgent] c:\progra~1\softwin\bitdef~1\bdnagent.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Spamihilator] "C:\Programme\Spamihilator\spamihilator.exe"
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: AutoCAD-Startbeschleuniger.lnk = C:\Programme\Gemeinsame Dateien\Autodesk Shared\acstart16.exe
O4 - Global Startup: FRITZ!DSL Startcenter.lnk = C:\Programme\FRITZ!DSL\StCenter.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Photo Loader resident.lnk = C:\Programme\CASIO\Photo Loader\Plauto.exe
O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
O8 - Extra context menu item: Add selected links to Link Container - C:\PROGRA~1\ANTIVI~1\WEBFIL~1\System\Scripts\off_collector_sel.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Show domain links - C:\PROGRA~1\ANTIVI~1\WEBFIL~1\System\Scripts\off_domain_links.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {4C0942C1-C405-4805-B3B6-EA16F2DDD1BD} (innova-Panorama-Viewer Object) - http://www.innova-webplaner.de/innova/pano/prog/DE/rundum.7.0.0.12.cab
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programme\Gemeinsame Dateien\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE
O23 - Service: CA ISafe (CAISafe) - Computer Associates International, Inc. - C:\WINDOWS\system32\ZoneLabs\isafe.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Programme\Ahead\InCD\InCDsrv.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Schon mal Danke im Voraus für Hilfe:)

bobm 02.07.2006 17:28

so. Antworte mir nun selber. Habe leider nicht gefunden wie man weiter Beiträge hinzufügt. :crazy:
bin beim googeln auf einen Lösungsweg gestossen. Hat funktioniert. Geht alles wieder einwandfrei. Habe leider nicht mehr den Link sondern nur die Textform vorliegen. Viel Erfolg.

Lösungsweg:

"also...... als ertes natürlich AntiVIr laufen lassen hat einiges gefunden und gekillt! Dann ist aber noch diese lässtige sache mit den blinkenden asrufezeichen unten rechts und den ständig auftretenden popup fenstern mit angeblichen virus warnungen und die tatsache, dass der explorer immer auf so eine internet security seite zugreift.........

hab also gesucht und gesucht..... und folgende anleitung gefunden:

1. C:\Dokumente und Einstellungen\NAME\Lokale Einstellungen\Temporary Internet Files >> hier alles löschen!

2. Systemwiederherstellung ausschalten!

3. Papierkorb leeren

4. Neustarten und in den abgesicherten Modus gehen und alle folgenden
schritte dort ausführen!!

5. Folgende Dinge Löschen:

- Inhalte von C:\windows\temp und C:\windwos\prefetch
- C:\windows\system32\1024 >> Ordner löschen
- C:\windows\system32\atmclk.exe
- C:\windwos\system32\dcomcfg.exe
- C:\windows\system32\regperf.exe
- alle hpXXXX.temp Dateien löschen

6. Start > Ausführen > in der Zeile "Öffnen" den Begriff "Regedit" eingeben > OK

7. Folgende Ordner durchsuchen:

- HKLM\Software\Microsoft\Windows\CurrentVersion\policies\explorer
- HKLM\Software\Microsoft\Windows\CurrentVersion\policies\explorer\run
- HKLM\Software\Microsoft\Windows\CurrentVersion\Run

am besten ihr durchsucht alles nach ähnlichen pfaden, denn es kann sein, dass die Folge "HKLM" auch anders heisst......jedenfalls ist es ne groß geschriebene buchstabenfolge.

Nach dem Durchsuchen alles mit den Werten ... löschen:

- alles mit den Werten "dcomcfg.exe"
- alles mit den Werten "atmclk.exe"
- alles mit den Werten "regperf.exe"
- "C:\windwos\system32\regperf.exe"
- "C:\windows\system32\atmclk.exe"
- "C:\windwos\system32\dcomcfg.exe"

8. Neustarten im normalen modus und systemwiederherstellung wieder aktivieren! fertig


Hinweis: es kann sein, dass nicht alle hier aufgeführten dinge bei euch zu finden sind und nur ein teil davon auf dem rechner ist....so wie bei mir..... dennoch am besten von oben nach unten alles nach den hier beschriebenen dingen durchsuchen und wenn ihr das ein oder andere findet dann löschen.....in der anleitung sind mehr sachen drauf als bei mir zu finden waren sozusagen der ganz schlimme fall...... jedenfalls ist jetzt wieder ruhe auf dem rechner!

viel erfolg!"

Sunny 02.07.2006 17:35

@bobm

oder einfach dieses Tool benutzen: :rolleyes: --> http://siri.geekstogo.com/SmitfraudFix_De.php

Gruß
Daniel

EDIT: Moin Irrlicht :D


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:04 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131