Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Falsche Links mit Google (https://www.trojaner-board.de/39101-falsche-links-google.html)

Norton 20.05.2007 14:46

Falsche Links mit Google
 
Hi User,

Bin das erste mal hier und hab irgendwie mit der Suche hier nichts gefunden.
Ich werde mit Google immer falsch verlinkt(Werbemüll,u.s.w teilweise auch mit andrern Links).Mein AVGFreeEdition hatt ein paar Trojaner gelöscht,das problem bleibt aber gleich.
Aus der HiJackThis.log hab ich verdächtige Einträge gelöscht,sind aber bei der nächsten Interneteinwahl wieder da.
Ich denk das hatt was mit "NameServer = 85.255.115.114 85.255.112.142" zu tun.
Hier mal mein Log vielleicht hatt jemand ein Tip.

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 03:18:21, on 20.05.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\csrss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\Programme\Sygate\SPF\smc.exe
D:\WINDOWS\Explorer.EXE
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\System32\svchost.exe
D:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
D:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
D:\PROGRA~1\Grisoft\AVG7\avgemc.exe
D:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
D:\WINDOWS\system32\wdfmgr.exe
D:\Programme\ATI Technologies\ATI.ACE\cli.exe
D:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
D:\PROGRA~1\Grisoft\AVG7\avgcc.exe
D:\Programme\ATI Technologies\ATI.ACE\cli.exe
D:\Programme\ATI Technologies\ATI.ACE\cli.exe
D:\Programme\Real\RealPlayer\RealPlay.exe
D:\Programme\TotalCmd6.5\TOTALCMD.EXE
E:\HiJackThis_v2.exe
D:\WINDOWS\System32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///D:/Dokumente%20und%20Einstellungen/Administrator/WebBooter/The_Web_Booter.htm
O2 - BHO: H - {943CBD6C-F4DE-40e4-AA43-7B964FAE81F1} - D:\WINDOWS\system32\comi.dll
O3 - Toolbar: pics-factory Toolbar - {661294F7-1833-46B3-99EA-7AF25A41FC33} - D:\Programme\pics-factory Toolbar\pics-factory.dll (file missing)
O4 - HKLM\..\Run: [Windows ASN Services] wfz.exe
O4 - HKLM\..\Run: [SmcService] D:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [ATICCC] "D:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
O4 - HKLM\..\Run: [TkBellExe] "D:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "D:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [AVG7_CC] D:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\RunServices: [Windows ASN Services] wfz.exe
O4 - HKCU\..\Run: [swg] D:\Programme\Google\GoogleToolbarNotifier\1.0.720.3640\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] D:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = D:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: LEO Dictionary - D:\WINDOWS\Web\DE_EN.htm
O9 - Extra button: pics-factory Toolbar - {661294F7-1833-46B3-99EA-7AF25A41FC33} - D:\Programme\pics-factory Toolbar\pics-factory.dll (file missing)
O9 - Extra 'Tools' menuitem: pics-factory Toolbar - {661294F7-1833-46B3-99EA-7AF25A41FC33} - D:\Programme\pics-factory Toolbar\pics-factory.dll (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Programme\Messenger\msmsgs.exe
O12 - Plugin for .spop: D:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{4875EF16-A375-4697-B543-DEBE2FD72E9D}: NameServer = 85.255.115.114,85.255.112.142
O17 - HKLM\System\CCS\Services\Tcpip\..\{976B0B59-BAF5-4E92-86C7-52B2575BE8D7}: NameServer = 85.255.115.114,85.255.112.142
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.115.114 85.255.112.142
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.115.114 85.255.112.142
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - D:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - D:\WINDOWS\System32\browseui.dll
O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - D:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - D:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - D:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - D:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - D:\Programme\Sygate\SPF\smc.exe
O23 - Service: Windows Management Service - Unknown owner - D:\WINDOWS\system32\.exe (file missing)

--
End of file - 5113 bytes

Thanks, Norton

undoreal 20.05.2007 15:12

Halli hallo.

Dein log sieht nicht grade gut aus. Du surfst mit einer Umleitung über die Ukraine zu uns und auch sonst ist dein log höchst auffällig.

Setzte dein System am besten neu auf. Anders ist da von der sicheren Seite aus nichts zu machen. Anleitung zum sichern Neuaufsetzten findest du in meiner Signatur.

Gruß und viel Erfolg

Undoreal

Norton 20.05.2007 15:28

Hi,
Stimmt, im Windows ist irgendwie der nervige Wurm drin(das erste mal).
Ich werd warscheinlich mein altes Images drüberziehen, ist wohl das beste,es sei denn es gibts noch ein guten Tip.

Gruß, Norton

undoreal 20.05.2007 16:47

Image ist bestimmt 'ne gute Idee aber du solltest es meiner Meinung nach vorher mal mit eScan durschauen lassen. Folge der Anleitung aus meiner Signatur und lasse nur den Image Ordner durchsuchen....

lieben Gruß

Undoreal

Sunny 20.05.2007 17:23

Hallo Norton!!!

Versuch es mal nach dieser Anleitung dein System zu bereinigen:


DNS-Einträge entfernen:



Achtung:
Solltest du Probleme mit deiner Internet Verbindung bekommen:
Systemsteuerung > wähle Netzwerk und Internet Verbindungen oder mach einen
Doppelklick auf Netzwerk-Verbindungen > Klick mit der rechten Maustaste
auf Default Connection (Normale Verindung), das ist normalerweise die
örtliche Umgebung, Kabel oder DSL Verbindung > Klick mit der linken
Maustaste auf Eigenschaften > Doppelklick auf Internet Protocol (TCP/IP) >
wähle den Knopf der dafür steht, dass die DNS Verbindung automatisch
aufrecht erhalten wird > zweimal auf "OK" klicken > den Rechner neu
starten (Diese Einstellungen sind nicht auf allen Systemen gleich oder
vorhanden)

-Lade dir Fixwareout.exe herunter und speichere es auf dem Desktop.
-installiere das Tool und achte darauf das "Run fixit" aktiviert ist.
-klicke nun auf "Finish", der Scan wird starten und bald wirst du aufgefordert
einen Neustart durchzuführen, tu dieses. (der Neustart wird sich dann etwas verzögern, das ist normal!)
-achte nun auf die Hinweise die gegeben werden

Fixe nun mit HijackThis folgende Einträge im Logfile:

Zitat:

O17 - HKLM\System\CCS\Services\Tcpip\..\{4875EF16-A375-4697-B543-DEBE2FD72E9D}: NameServer = 85.255.115.114,85.255.112.142
O17 - HKLM\System\CCS\Services\Tcpip\..\{976B0B59-BAF5-4E92-86C7-52B2575BE8D7}: NameServer = 85.255.115.114,85.255.112.142
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.115.114 85.255.112.142
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.115.114 85.255.112.142

MWAV (eScan) - Free Antivirus

-Lies dir folgende Anleitung genau durch und arbeite sie ab
-> Anleitung eScan
Wichtig: Poste im Anschluss das Ergebnis mit Hilfe der *find.bat'.


Gruß
Sunny

undoreal 20.05.2007 21:49

Zitat:

Versuch es mal nach dieser Anleitung dein System zu bereinigen:
Ukraine : O.K. aber in Kombi mit dem ganzen anderem Scheiß .?.

hmmm wäre mir nicht geheuer....

lieben Gruß

Undoreal

Norton 21.05.2007 18:44

Hallöchen

@Sunny
Dein Tip mit 'fixwareout.exe' hatt geklappt,die Links mit Google&Co klappen wieder.Hab aber folgende zwei Einträge immer noch im Log mit HiJAck.

O17 - HKLM\System\CCS\Services\Tcpip\..\{0C76BB7E-BEDD-4588-B479-AFEC26543BFD}: NameServer = 195.50.140.250 195.50.140.114
O17 - HKLM\System\CS1\Services\Tcpip\..\{0C76BB7E-BEDD-4588-B479-AFEC26543BFD}: NameServer = 195.50.140.250 195.50.140.114

Laut Analyse von HijackThis Logfileauswertung sollen die aber in Ordnung sein,ich kenn mich da aber auch nicht so aus.Mit dem Stand momentan komm ich wieder klar,da dies sowieso ein zweit Windows für Experimente und. etc. ist.

Thanks @All

Sunny 21.05.2007 18:48

Diese Einträge solltest du unter garkeinen Umständen entfernen, das ist jetzt der richtige Weg zum Internet! ;)

Führe auf jeden Fall noch den eScan durch.

Gruß
Sunny

myrtille 21.05.2007 18:51

Bin zwar nicht Sunny aber was solls.... :p EDIT: und ich bin auf jedenfall zu langsam :kloppen:
Hier kann man schauen wer dich da weiterleitet, in diesem Fall scheint es die unglaublich gefährliche Arcormafia zu sein;) , da ist nichts mehr zu machen, du kannst den Rechner nur no ausm Fenster werfen, um die wieder loszuwerden. ;)
Feuer und Wasser soll gelegentlich auch geholfen haben.:kloppen:

Oder aber du lernst damit zu leben mit Arcor ins Netz zu gehen. :D


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:45 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131