![]() |
Seit einigen Tagen habe ich als Startseite bei meinem IE6 nicht mehr die gewohnte Blank-Seite sondern: http://your-searcher.com/index.htm. Obendrein, bei meinen Favoriten, zusätzlich Mist wie z.B. Free Spy Cam, Free Web Cam Chats usw. Habe etliche Hijack-Software ausgetestet, doch leider ohne Erfolg. Hat vielleicht jemand 'ne Idee, wie ich dieses Problem angehen kann?????????? Wäre wiklich Super. Mein Logfile lautet: Logfile of HijackThis v1.97.7 Scan saved at 15:59:25, on 04.06.2004 Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINNT\system32\spoolsv.exe C:\WINNT\System32\ati2evxx.exe C:\WINNT\System32\svchost.exe C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe C:\Programme\Norton SystemWorks\Norton Utilities\NPROTECT.EXE C:\WINNT\system32\regsvc.exe C:\WINNT\system32\MSTask.exe C:\PROGRA~1\NORTON~1\SPEEDD~1\nopdb.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\System32\mspmspsv.exe C:\WINNT\system32\svchost.exe C:\WINNT\Explorer.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\SymTray.exe C:\WINNT\system32\Atiptaxx.exe C:\Programme\Microsoft Hardware\Mouse\point32.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\winnt\dllhelp.exe C:\Programme\WPrinter\WPrinter.exe C:\Programme\Microsoft Office\Office\OUTLOOK.EXE C:\Programme\Gemeinsame Dateien\System\MAPI\1031\nt\MAPISP32.EXE C:\Download\PROGRAMME\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://your-searcher.com/sp.htm R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://your-searcher.com/index.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://your-searcher.com/index.htm R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://your-searcher.com/sp.htm R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von T-Online R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://your-searcher.com/index.htm R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 10.46.4.253:80 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 10.*.*.*;<local> R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O2 - BHO: (no name) - {EBCDDA60-2A68-11D3-8A43-0060083CFB9C} - C:\WINNT\System32\nzdd.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [AtiPTA] Atiptaxx.exe O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint\Apoint.exe O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe O4 - HKLM\..\Run: [POINTER] C:\Programme\Microsoft Hardware\Mouse\point32.exe O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [ccRegVfy] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccRegVfy.exe" O4 - HKLM\..\Run: [SymTray - Norton SystemWorks] C:\Programme\Gemeinsame Dateien\Symantec Shared\Symtray.exe SetReg O4 - HKCU\..\Run: [dllhelp] c:\winnt\dllhelp.exe O4 - HKLM\..\RunOnce: [SymTray - Norton SystemWorks] C:\Programme\Gemeinsame Dateien\Symantec Shared\Symtrdr.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: WPrinter Lite 2.5 für Windows NT.lnk = C:\Programme\WPrinter\WPrinter.exe O5 - control.ini: inetcpl.cpl=1 O9 - Extra button: Trace (HKLM) O9 - Extra 'Tools' menuitem: VisualRoute Trace (HKLM) O9 - Extra button: Real.com (HKLM) O15 - Trusted Zone: www.der.de O15 - Trusted Zone: www.rbsweb.de O15 - Trusted Zone: www.*** O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab O16 - DPF: {597C45C2-2D39-11D5-8D53-0050048383FE} (OPUCatalog Class) - http://office.microsoft.com/productu...ntent/opuc.cab O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.co...7875.033900463 O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/s...sh/swflash.cab O16 - DPF: {E06E2E99-0AA1-11D4-ABA6-0060082AA75C} (GpcContainer Class) - https://mcessl4.webex.com/client/v_m...ex/ieatgpc.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{40495B8A-D3F2-4E3E-8F7A-033EB82FFEEB}: Domain = local Wäre super, wenn mir jemand 'nen Tip geben könnte. Besten Dank im voraus für die Mühe Lothar |
Hallo Lothar, ich denke, hier haben wir den Übeltäter: </font><blockquote>Zitat:</font><hr />C:\winnt\dllhelp.exe</font>[/QUOTE]Bitte überprüfe die Datei online bei Kaspersky . Ich bin mir ziemlich sicher, dass es das ist. Wenn ja, lösche diese Datei. Danach musst Du die folgenden Einträge mit HijackThis fixen: </font><blockquote>Zitat:</font><hr />R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://your-searcher.com/sp.htm R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://your-searcher.com/index.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://your-searcher.com/index.htm R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = h**p://your-searcher.com/sp.htm R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = h**p://your-searcher.com/index.htm O2 - BHO: (no name) - {EBCDDA60-2A68-11D3-8A43-0060083CFB9C} - C:\WINNT\System32\nzdd.dll O4 - HKCU\..\Run: [dllhelp] c:\winnt\dllhelp.exe O5 - control.ini: inetcpl.cpl=1 (Insofern die IE-Optionen unter Extras von Dir nicht bewusst ausgeblendet wurden, ist dieser Eintrag mit HijackThis zu fixen.)</font>[/QUOTE]Die Datei -sofern vorhanden muss auch gelöscht werden: C:\WINNT\System32\nzdd.dll Ob diese Seiten von Dir gewollt in der Zone 'Vertrauenswürdige Sites' eingetragen wurden, kannst nur Du selbst wissen. </font><blockquote>Zitat:</font><hr />O15 - Trusted Zone: ***.der.de O15 - Trusted Zone: ***.rbsweb.de O15 - Trusted Zone: ***.***</font>[/QUOTE]Wenn ja, ist's ok. Ansonsten auch fixen. Auch, die Proxy-Einstellungen unter </font><blockquote>Zitat:</font><hr />R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 10.46.4.253:80 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 10.*.*.*;<local> </font>[/QUOTE]kannst Du nur selbst als 'gut' oder 'böse' erkennen. Ist Dein Rechner in einem Netzwerk und geht über einen Proxy-Server ins Internet?? Anschließend mache bitte einen Neustart und erstelle zur Kontrolle ein neues Log mit HijackThis. |
Übrigens: Die neueste version von CWShredder (Version 1.58.0) sollte diesen BrowserHijacker entfernen können. Direkter Download hier |
Alle Zeitangaben in WEZ +1. Es ist jetzt 12:15 Uhr. |
Copyright ©2000-2025, Trojaner-Board