![]() |
iexplorer.exe 2mal im taskmanager hallo, bin neu hier, das thema gab es aber anscheinend schon öfters!? internetexplorer ist 2mal im tastmanager, ob ohl ich ihn nicht nutzte, installiere ich firefox und mache ihn zum standartbrowser ist firefox.exe 2mal im hintergrund. habe gelesen, dass es wohl Swizzor.A sein könnte, wollte nun gewissheit und tipps!??? hier mein log: Logfile of HijackThis v1.99.1 [edit] bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird: http://www.trojaner-board.de/22771-a...tml#post171958 danke GUA [/edit] |
Hi, da scheint mehr am Start zu sein: Mache also bitte mal Folgendes: 1) Bennen hijackthis.exe um in abc.exe, poste ein neues Logfile und achte darauf, dass die Links editiert sind. (http->h**p) 2) Werte bitte folgende Datei bei virustotal aus: Zitat:
lg myrtille |
also, die exe konnte ich gar nicht hochladen, da 0kb. doch da gibt es noch eine andere win32 datei, aber ohne dateiendung. diese wäre aber sauer, laut onlinescan. hier der neue log: Logfile of HijackThis v1.99.1 Scan saved at 10:20:21, on 13.07.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\Eset\nod32kui.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\PROGRA~1\LAUNCH~1\LManager.exe C:\Programme\HP\HP Software Update\HPWuSchd2.exe C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe C:\Programme\OpenOffice.org 2.2\program\soffice.exe C:\Programme\OpenOffice.org 2.2\program\soffice.BIN C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\FirefoxPortable\App\firefox\firefox.exe C:\Dokumente und Einstellungen\Frank\Desktop\hijackthis\abc.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://global.acer.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://global.acer.com R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://global.acer.com/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [nod32kui] "C:\Programme\Eset\nod32kui.exe" /WAITSERVICE O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe O4 - HKCU\..\Run: [{1F6320AF-546D-265F-0203-000702070300}] C:\Dokumente und Einstellungen\Frank\Anwendungsdaten\win32.exe O4 - Startup: OpenOffice.org 2.2.lnk = C:\Programme\OpenOffice.org 2.2\program\quickstart.exe O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: LockServ - Unknown owner - C:\Acer\Empowering Technology\eLock\LockServ.exe O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Programme\Eset\nod32krn.exe O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe |
also, hab gerade mal nach win3.exe gesucht, ist bei allen benutzern in den anwendungsdaten. und im system32. werde die jetzt löschen, außer die system 32-datei! na dann ... hoffe auf weitere tipps ;) |
Logfile of HijackThis v1.99.1 Scan saved at 10:40:33, on 13.07.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\Eset\nod32kui.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\PROGRA~1\LAUNCH~1\LManager.exe C:\Programme\HP\HP Software Update\HPWuSchd2.exe C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe C:\Programme\OpenOffice.org 2.2\program\soffice.exe C:\Programme\OpenOffice.org 2.2\program\soffice.BIN C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe C:\Dokumente und Einstellungen\Frank\Desktop\hijackthis\abc.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h++p://global.acer.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h++p://global.acer.com R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = ht++p://global.acer.com/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [nod32kui] "C:\Programme\Eset\nod32kui.exe" /WAITSERVICE O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe O4 - Startup: OpenOffice.org 2.2.lnk = C:\Programme\OpenOffice.org 2.2\program\quickstart.exe O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: LockServ - Unknown owner - C:\Acer\Empowering Technology\eLock\LockServ.exe O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Programme\Eset\nod32krn.exe O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe so, das ist der log, nachdem ich die dateien gelöscht habe ... |
Und was machen wir jetzt?:schmoll: Ich hab jetzt keine Möglichkeit mehr festzustellen, ob die Datei gut, ein normaler Trojaner oder ein passwortstehlender Backdoor ist. :schmoll: Am besten wäre es wahrscheinlich wenn du den Rechner neuaufsetzt und danach ALLE Passwörter änderst. Lasse bitte auch mal die win32.exe ausm System32-Ordner auswerten, und wenn du nichts findest, nicht einfach die Datei löschen! lg myrtille |
na ich kann sie ja auch mit undelete wiederherstellen ... soll ich sie schicken oder hochladen? ja, ich lass die andere mal scannen! schade, konte die datei nicht wiederherstellen ... hat vielleicht was mit dem abgesicherten modus zu tun?? aber ich denke mal, es war dieser swizord.A, oder wie der heißt. soll ja nicht weiter tragisch sein. ist der jetztige log o.k.? neuaufsetzen möchte ich jetzt nämlich nicht unbedingt ... ich weiß, sollte man machen, aber falls der log jetzt o.k. ist, sollte ja kein problem mehr bestehen!??? ich danke jedenfalls schonmal für die hilfe! tschau |
Indem man einen Eintrag aus HJT entfernt bereinigt man leider noch lange nicht sein System. ;) win32.exe ist leider einer der beliebtesten Virennamen überhaupt, jede Menge Viren nutzen den Namen um seine Dateien so zu nennen. Mach sicherheitshalber mal noch Folgendes: 1) Bennen hijackthis.exe um in abc.exe. erstelle ein neues Log und poste es. 2) Erstelle bitte auch ein silentrunner-log 3)und ein Log von Blacklight 4)Zuletzt ein Log von eScan(Die find.bat einfach per rechtsklick und "speichern unter" runterladen, in 12. den Teil mit der find.zip ignorieren und gleich bei der find.bat weitermachen.) Die ersten 3 Logs kannst du gleich hier posten, eScan dauert etwas länger. Ich schau mir in der Zwischenzeit die ersten Logs schonmal an. lg myrtille |
umbenannt in abc.exe hatte ich ja schon. die anderen logs kommen heute abend, muss jetzt erstmal arbeiten! bis dann |
Zitat:
Ich weiß nicht ob und wann ich heute abend online bin. Also bitte nichts überstürztes tun. ;) Support kommt bestimmt. :) lg myrtille |
also, hab jetzt die 2 programme durchlaufen lassen, f-secure hat nichts gefunden, e-scan aber 8 viren, setzte jetzt neu auf. vielen dank für die hilfe tschau |
Alle Zeitangaben in WEZ +1. Es ist jetzt 03:32 Uhr. |
Copyright ©2000-2025, Trojaner-Board