Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   baidu toolbar... hilfe! (https://www.trojaner-board.de/36392-baidu-toolbar-hilfe.html)

regentonne 17.02.2007 22:51

baidu toolbar... hilfe!
 
grüß euch,
ich hab seit heute mittag das toolbar von baidu (chinesische suchmaschine) im explorer und kann diesen nicht entfernen. es besteht kein verzeichnis unter c:\programme und über extras-addons verwalten im IE ging ebenfalls nichts. hier ein screenshot von der toolbar:
Files.to - Free Uploads

hier mein log:
Logfile of HijackThis v1.99.1
[edit]
bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird:
http://www.trojaner-board.de/22771-aktive-links-und-persoenliche-informationen-hjt-log-files.html#post171958

danke
GUA
[/edit]


die 3 dateien die ich oben makiert habe, kehren immer und immer wieder auf, sobald ich den explorer öffne oder windows neustarte. laut hijack-logauswertung sind diese dateien gefährlich und als kommentar steht auch irgendwie was mit china-toolbar.
diese baidu-toolbar wird unter den addons als "fcb" aufgelistet und so heißt sie auch im hijacklog.
wär super wenn mir da jemand helfen könnte, ich schaffs einfach nicht.

gruß regentonne

regentonne 18.02.2007 00:37

was ich gerade die ganze zeit beobachte sind folgende dateien unter windows\system32 die sich immer wieder von selbst neu erstellen, sobald der i-explorer geöffnet wird oder neu hochgefahren wird.

- vsconfig.xml (laut meiner google ergebnisse, hängt diese mit zone-lab zusammen)
- 4695ntos.dll
- 4696cfsb.dll
- toolset.ini
- kwbuf.ini.dl
- history.txt (<--- stört mich extrem, keylogger? darin sind nur kommas zu sehen, wenn ich die textdatei öffne)

Sunny 18.02.2007 10:00

Hallo. :)

Ich kann dir nur raten dein System schnellstmöglich vom Netz zu trennen und eine Neuinstallation in Angriff zu nehmen!

Es sind/waren sowohl Backdoor-Trojaner, und wie du auch schon festgestellt hast, ein Keylogger aktiv gewesen:

Zitat:

O2 - BHO: (no name) - {5f205b10-18af-4696-8b0d-4e03f37a8dbf} - C:\WINDOWS\system32\4696cfsb.dll
O2 - BHO: fcb - {DFCB34B6-902D-426E-AE2B-1B294AE19F4F} - C:\WINDOWS\system32\4695ntos.dll
O3 - Toolbar: fcb - {DFCB34B6-902D-426E-AE2B-1B294AE19F4F} - C:\WINDOWS\system32\4695ntos.dll
O8 - Extra context menu item: &Search - http://ku.bar.need2find.com/KU/menusearch.html?p=KU
O20 - Winlogon Notify: cryptimg - C:\WINDOWS\SYSTEM32\cryptig.dll
O23 - Service: Client IP-IPX - Unknown owner - C:\WINDOWS\system32\svchosts.exe" -e te-110-12-0000327 (file missing)
W32/Forbot-FD Variante

Zitat:

Zitat von Schaden
* Ermöglicht Dritten den Zugriff auf den Computer
* Fälscht die E-Mail-Adresse des Senders
* Verwendet seine eigene E-Mail-Engine
* Reduziert die Systemsicherheit
* Installiert sich in der Registrierung

Um das System wieder vertrauenswürdig zu bekommen, geht kein Weg an einer Neuinstallation vorbei.
Beachte: Danach solltest du alle Passwörter ändern.

Gruß
Sunny

regentonne 18.02.2007 11:58

omg... du bist dir da sicher? naja eigentlich ne blöde frage, aber ich find die neuinstallation nicht so spaßig. aber was muss das muss... komisch dass man über diese baidu-toolbar so wenig ergoogeln kann und ansnonsten liest man nur zusammenschlüsse zwischen ms und baidu. ist alles ziemlich komisch, zumal die baidu-merkmale auf meinem pc nicht zutreffen sondern immer diese toolbar "fcb", die immer auf baidu weiterleitet mit all den komischen dateien die ich da entdeckt hab und sich nicht löschen lassen. ich hab nicht soviel erfahrung mit der registry, hab aber trotzdem über regedit versucht, die von hijack angezeigten pfade zu löschen. kam aber nur so ne meldung dass es nicht komplett gelöscht werden konnte... .
naja was muss das muss....:heulen:

edit/ achja viele dank für deine hilfe!!

irrlicht 18.02.2007 12:05

Hallo,
die Toolbar ist auch nicht das eigentliche Problem.Das ist sozusagen ein "Abfallprodukt"

Um eine Toolbar oder ein BHO zu löschen,braucht es keine Eingriffe in die Registry...

Dein Problem steckt sehr viel tiefer...

Zitat:

O20 - Winlogon Notify: cryptimg - C:\WINDOWS\SYSTEM32\cryptig.dll
O23 - Service: Client IP-IPX - Unknown owner - C:\WINDOWS\system32\svchosts.exe" -e te-110-12-0000327 (file missing)
....und hier helfen nun keine Registryeingriffe mehr......
Neuaufsetzen ohne Wenn und Aber !!
Irrlicht

regentonne 18.02.2007 12:22

okay alles klar, danke.


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:15 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131