Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Bitte um hilfe (https://www.trojaner-board.de/29891-bitte-um-hilfe.html)

Nitro.berlin 11.06.2006 12:45

Bitte um hilfe
 
Hiho

War schon länger nicht mehr hier, aber in der zeit der ich hier war, wurde mir auch ganz gut geholfen und hoffe doch jetzt auch

Also Hijack findet bei mir immerwieder eine unbekannte datei, war auch schon bei dieser Hijack auswertungsseite, und ich bekomme den DR/SaveNow.BO.3.B einfach net wech.....

Über Fix vom Hijack tool passiert garnichts, und da ich grad antivir durchlaufen lassen habe und er den selben gefunden hat, hab ich danach nochma Hijack durchlaufen lassen, weil der müsste ja eigentlich weg sein, wenn ich ihn durch Antivir löschen lasse, aber zu früh gefreut, ich bekomme den einfach net weg

sogar infos zu diesem ding wurden mir eher verwehrt, als ich ihn bei Google suchen ließ, fand er eine info seite, wo ich dann aber ganz woanders hinkam als ich eigentlich wollte, nagut also das "ding" mal auf dieser Virenseite durchsucht, aber dann kam nur sowas wie " leider keine einträge vorhanden"


Hier mein Aktueller Hijack log:

Logfile of HijackThis v1.99.1
Scan saved at 13:43:01, on 11.06.6506
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\TGTSoft\StyleXP\StyleXP.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\UAService7.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Dokumente und Einstellungen\Nitro`berlin\Eigene Dateien\Sonstiges\Trojaner - antivir\hijackthis_199\HijackThis.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\AntiVir PersonalEdition Classic\avcenter.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmx.net/de
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: GMX Toolbar - {2D1DDD38-CE4D-459b-A01C-F11BC92D5B69} - C:\Programme\GMX\GMX Toolbar\toolbar.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKCU\..\Run: [STYLEXP] C:\Programme\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Translate English Word - res://c:\programme\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Backward Links - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Similar Pages - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate Page into English - res://c:\programme\google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {16095503-786F-4097-AED6-5D567A26D760} (SiS_OCX Control) - http://www.sis.com/ocis/SiSAutodetectNT.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{857E9E3F-4B8D-43BA-A89F-A2A2D05AD8CD}: NameServer = 192.168.0.1
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Unknown owner - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: StyleXPService - Unknown owner - C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\system32\UAService7.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe


Bitte um Hilfe brauch ja nich sofort sein, aber über eine Antwort von euch würde ich mich freuen

Wünsche euch noch einen schönen Tag

Gruß Nitro

Sunny 11.06.2006 12:53

Zitat:

Zitat von Nitro.berlin
da ich grad antivir durchlaufen lassen habe und er den selben gefunden hat, hab ich danach nochma Hijack durchlaufen lassen, weil der müsste ja eigentlich weg sein, wenn ich ihn durch Antivir löschen lasse, aber zu früh gefreut, ich bekomme den einfach net weg

Hallo, wo hat Antivir denn den Schädling gefunden? Genaues Verzeichnis bzw. Datei!

Außerdem solltest du dein System mal hiermit scannen lassen: --> eScan Anleitung

Poste mit Hilfe der "find.bat" das Ergebnis..
Ansonsten sieht dein Logfile meiner Ansicht nach sauber aus.

Gruß
Daniel

Nitro.berlin 11.06.2006 13:16

Danke erstmal, so ich lade mir grad E-scan runter, hab schonmal damit was weg bekommen, mal schauen vielleicht klappt es ja wieder

So Antivir hat diese datei wie ich auch erwartet habe in meinem Style XP ordner gefunden:

C:\Programme\themexp\Themexp.org File\NNWDAB638.EXE
[FUND] Enthält Signatur des Droppers DR/SaveNow.BO.3.B
[INFO] Die Datei wurde gelöscht.

Was dann wohl kaum, mit der Datei in meinem Log zu tun hat, also sind das zwei veschiedene :mad:
nagut ich werd jetzt erstmal E-Scan durchlaufen lassen

Nochmal Danke an Sunny :)

Sunny 11.06.2006 13:24

Zitat:

Zitat von Nitro.berlin
wie ich auch erwartet habe in meinem Style XP ordner gefunden:

Die o.g. Homepage ist dafür ein Paradebeispiel. Im Grunde sollte man denken, dass Bildschirmhintergründe (sog. Wallpaper) harmlose Bilder seien. Spätestens nach dem Download stellt man fest, dass es sich um ein EXE- File handelt. Die anschließende Installation mit automatischem Entpacken kann u.U. viele Überraschungen bescheren. Die vermeintlich kostenlosen Bildchen werden durch Werbung in Form von Adware finanziert, die sich auf dem Ziel- PC mitinstalliert.

Deinstalliere bzw. Lösche alles was damit zutun hat! Nutze dafür eventuell noch die Killbox um den gesamten Ordner zu löschen..
Poste trotzdem das Ergebnis des eScans.

Gruß
Daniel

Markus1234 11.06.2006 13:26

StyleXP ist ok, ThemeXP.org ist das Problem.

mfg,
Markus

Nitro.berlin 11.06.2006 13:44

Na Super... ok das werd ich mir dann merken müssen, also ich werde warscheinlich nicht mehr auf diese seite gehen, aber in letzter zeit spinnt mein rechner nurnoch rum

Irgentwie funktioniert hier garnichts mehr, fast bei jeder sache bekomme ich einen Problembericht... ICQ, Mein Maustreiber....usw...

So mal zu e-scan, mach ich einen Doppelklick auf die Exe die ich runtergladen habe, kommt eine fehlermeldung, er fragt mich nach ner sprache wo ich english angebe, danach kommt ne fehlermeldung:

"Error
Invalid argument to date encode"

Sorry aber bin nicht so die nummer 1 in englisch:crazy:

Rene-gad 11.06.2006 16:18

@Nitro.berlin
Zitat:

So mal zu e-scan, mach ich einen Doppelklick auf die Exe die ich runtergladen habe
Lese bitte die Anleitung aufmerksam durch: dort steht nicht, dass man exe-Datei ausführen soll, sondern was ganz Anderes.
Zitat:

Sorry aber bin nicht so die nummer 1 in englisch
Sorry, aber Anleitung ist auf Deutsch geschrieben. Oder bist Du auch im Deutschen nicht die Nr.1 ;) ?

Nitro.berlin 11.06.2006 21:34

Naja es hätte mich gefreut wenns ein zip gewesen wäre, aber von allen vier Download Mirror, waren alles eine exe die man sich runterladen musste, wozu ich mich da auch 4 mal anmelden musste, aber egal....

Und das mit dem Englisch meint ich nur zu meiner Fehlermeldung, die ich auf englich bekommen habe, und das war kein Deutsch sondern Englisch

"Error
Invalid argument to date encode"


Und wenns Deutsch war dann tut es mir Leid, dann verstehe ich diese Sprache auch nicht mehr

Und sorry wenn ich dich jetzt angreifen sollte, aber es haben sich doch schon zwei Leute zu dieser Sache geäußert, wieso mischst du dich da jetzt auch noch ein?? Verstehe ich nich so ganz aber naja.....!

So zu meinem Prob. Ich konnte den Ordner Theme XP löschen, jetzt wird er nicht mehr von Anti Vir gefunden

Trotzdem Danke

Gruß Nitro

Rene-gad 12.06.2006 07:26

@Nitro.berlin
Zitat:

waren alles eine exe die man sich runterladen musste
Das ist ein Laufzeit-Komprimierte Archiv: Du kannst es mit einem eingebauten oder mit einem externen Entpacker auspacken.
In dem Fall solltest Du diese Variante nehmen:
Zitat:

Nach dem Download, sollte das Archiv mittels WinRAR entpackt werden.

Nitro.berlin 12.06.2006 13:40

Hi Rene-gad

Sorry wegen meiner etwas unsachlichen aussage gestern aber, ich hatte ein prob. mit meinem Pc und da kann ich auf comments wie "Lese bitte die Anleitung aufmerksam durch" zumal ich sie schon richtig ohne einen buchstaben ausgelassen zu haben durchgelesen habe

aber wie gesagt ich war gestern ein wenig sauer, und ich sollte mir mal merken das nicht an andere auszulassen :bussi:

Aber es ist bei mir kein Zip file da kann ich machen was ich will, hab grad einen rechtsklick auf die "exe" gemacht, und bin dann zu winrar gegangen, da steht aber nur was von "zu einem Archiv hinzufürgen"

Vielleicht hab ich mir auch das falsche runtergeladen, aber ich hab echt jeden schritt in der anleitung befolgt

Rene-gad 12.06.2006 13:42

@Nitro.berlin
Starte WinRAR, Datei/Öffnen..., suche nach dieser mwav.exe und packe den Inhalt ins Verzeichnis C:\Bases_X

Nitro.berlin 12.06.2006 14:03

Jo hab grad gemerkt das ich die ganze zeit das falsche hatte :eek:

Aber für das nächste mal weiß ich es ja wie es nun geht :aplaus:

Sorry und nochmal Danke an alle :D


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:54 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131