Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   explorer startseite (https://www.trojaner-board.de/1687-explorer-startseite.html)

Halo007 26.05.2004 16:18

hi leute

ich weiß es gibt mit sicherheit schon einige threads zu diesem leidigen thema,deshalb bitte ich um nachsicht wenn ich jetzt wahrscheinlcih den 1000 zu dieser sache öffne [img]smile.gif[/img] .
habe da ein paar probleme mit meiner startseite im explorer.
diese lässt sich nicht mehr ändern und zeigt mir immer diesen link an.
C:\spad\start.html

habe hier mal ein paar einträge gelesen und denke das es (andere scheinen ja auch das selbe prob zu haben) mit sicherheit ein hijacker,oder?
habe von addware mein sys scannen lassen und habe als einträge nur trackingcookies bekommen(alle gelöscht).
spybot hat auch ein paar dinge gefunden(ebenfalls alles gelöscht)
habe dann auch noch hijack this scannen lassen,mit folgenden einträgen.

Logfile of HijackThis v1.97.7
Scan saved at 17:14:06, on 26.05.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
F:\Sygate\SPF\smc.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe
C:\WINDOWS\System32\CTHELPER.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Logitech\iTouch\iTouch.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\Programme\MSI\Core Center\CoreCenter.exe
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\eEBSVC.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\System32\mfc71.exe
G:\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.myexexex.com/searchbar.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.myexexex.com/search.php?said=spage&qq=%s
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file://c:/spad/start.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.myexexex.com/search.php?said=spage
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.myexexex.com/search.php?said=spage
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = file://c:/spad/start.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.myexexex.com/searchbar.php
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.myexexex.com/search.php?said=spage&qq=%s
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://c:/spad/start.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.myexexex.com/search.php?said=spage&qq=%s
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.myexexex.com/search.php?said=spage
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.myexexex.com/search.php?said=spage
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = wmplayer.exe
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [PtiuPbmd] Rundll32.exe ptipbm.dll,SetWriteBack
O4 - HKLM\..\Run: [CTSysVol] C:\Programme\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe /r
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [SBDrvDet] C:\Programme\Creative\SB Drive Det\SBDrvDet.exe /r
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SmcService] F:\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [EPSON Stylus C82 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C82 Series" /O6 "USB001" /M "Stylus C82"
O4 - HKCU\..\Run: [mfc71] C:\WINDOWS\System32\mfc71.exe
O4 - Startup: PowerReg Scheduler V3.exe
O4 - Global Startup: CoreCenter.lnk = C:\Programme\MSI\Core Center\CoreCenter.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://F:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Microsoft® JavaScript® Console (HKLM)
O9 - Extra 'Tools' menuitem: JavaScript Console (HKLM)
O9 - Extra button: ICQ Pro (HKLM)
O9 - Extra 'Tools' menuitem: ICQ (HKLM)
O9 - Extra button: Recherchieren (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O9 - Extra button: Microsoft® JavaScript® Console (HKCU)
O9 - Extra 'Tools' menuitem: JavaScript Console (HKCU)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/s...sh/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{538A36D3-EB7D-4715-B4DE-DE7BF088A4E2}: NameServer = 217.237.150.33 194.25.2.129

leider habe ich keinen plan von diesem programm,wäre nett wenn mir hier jemand helfen würde.
habe diese beiden einträge mal gefixt.
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file://c:/spad/start.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = file://c:/spad/start.html

leider ohne erfolg,der explorer bringt mir immer noch die oben erwähnte seite :( .

Who Cares 26.05.2004 16:50

</font><blockquote>Zitat:</font><hr />Original erstellt von Halo007:

C:\WINDOWS\System32\mfc71.exe


R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = wmplayer.exe

O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKCU\..\Run: [mfc71] C:\WINDOWS\System32\mfc71.exe

</font>[/QUOTE]Hi,

warum läuft denn der AVPE-Guard nicht ?
was ergibt ein komplettscan mit AVPE ?
dito Onlinescanner Trend & RAV (s. Forum) ?

kennst du dieses mfc71.exe ?
was steht da in den eigenschaften ? mal mit KAV prüfen, bitte

der 1 obige R1-Eintrag oben könnte evtl. was böses sein..
-&gt; alle wmplayer.exe die du findest, mit KAV prüfen..

--&gt; & ALLE R0 & R1-Einträge fixen..!!
am besten im abgesicherten Modus (F8-Boot)

die 2 obigen O4-Einträge sind überflüssig..


Ach ja, und
- Alle wichtigen Windowsupdates machen
- IE nicht mehr benutzen, aber trotzdem aktuell halten
- bzw IE absichern: www.heise.de -&gt; security -&gt; browsercheck
;)

[ 26. Mai 2004, 17:58: Beitrag editiert von: Who Cares ]

Halo007 26.05.2004 17:49

hab alle einträge im abgesicherten modus gefixt,kein erfolg :(

keine ahnung was diese mfc71.exe sein soll.
diese datei gibt es 2 mal bei mir im sys und zwar in c:Windows\system32 und in c:windows\ prefetch

Who Cares 27.05.2004 13:27

</font><blockquote>Zitat:</font><hr /> mfc71.exe ?
was steht da in den eigenschaften ? mal mit KAV prüfen, bitte
</font>[/QUOTE]und auch die anderen Fragen/Tips abarbeiten

Fl0v0 28.05.2004 17:36

Hi,
die funktion, das feld in dem man die startseite ändern kann zu deaktivieren ist auch in Spybot-S&D (advanced mode) enthalten. Lad es dir runter und geht auf imunisiern da kannst du dann ein häkchen setzten, oder eben wegmachen wenn du die startseite wieder ändern willst. Übrigens gegen Hjacker hilft diese funktion überhaupt nichts sondern nur falls jemand an deinem computer rumspielt und die startseite ändern will.

bye


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:53 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131