![]() |
Internetexplorer startet automatisch Hallo, seit einiger Zeit startet der Internetexplorer mit irgentwelchen Werbeseiten, oder sehr oft mit Trojaner - Abwehrvorschlägen. Die von Microsoft selbst vorgeschlagene Reparatursoftware hilft nicht. Also habe ich den Internetexplorer mit der Systemsteuerung deinstalliert und sämtliche Einträge mit iexplorer aus der Registry entfernt. Ich sitze hinter einer Firewall eines Wlan-Routers. Habe Avast und Spybot laufen, trotzdem - s.o. Logfile of HijackThis v1.99.1 Scan saved at 23:42:48, on 03.06.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Virenschutz\aswUpdSv.exe C:\Programme\Virenschutz\ashServ.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\cisvc.exe C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLCapSvc.exe C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLService.exe C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLSched.exe C:\Programme\Virenschutz\ashMaiSv.exe C:\Programme\Virenschutz\ashWebSv.exe C:\WINDOWS\Explorer.EXE C:\Programme\Launch Manager\Wbutton.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Launch Manager\OSD.exe C:\Programme\Launch Manager\LaunchAp.exe C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb03.exe C:\Programme\Launch Manager\HotkeyApp.exe C:\Programme\Google\Google Desktop Search\GoogleDesktop.exe C:\PROGRA~1\VIRENS~1\ashDisp.exe C:\Programme\Java\jre1.5.0_11\bin\jusched.exe C:\Programme\QuickTime\qttask.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe C:\WINDOWS\retadpu1000272.exe C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE C:\WINDOWS\system32\ctfmon.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\Google\Google Desktop Search\GoogleDesktop.exe C:\WINDOWS\system32\cidaemon.exe C:\Programme\Mozilla Firefox\firefox.exe F:\autostart.exe C:\WINDOWS\system32\freecell.exe C:\Dokumente und Einstellungen\Menneking\Eigene Dateien\Meine Downloaddateien\HijackThis.exe R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll O4 - HKLM\..\Run: [CtrlVol] C:\Programme\Launch Manager\CtrlVol.exe O4 - HKLM\..\Run: [Wbutton] "C:\Programme\Launch Manager\Wbutton.exe" O4 - HKLM\..\Run: [VOBRegCheck] C:\WINDOWS\System32\VOBREGCheck.exe -CheckReg O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe O4 - HKLM\..\Run: [OSD] C:\Programme\Launch Manager\OSD.exe O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [LaunchAp] C:\Programme\Launch Manager\LaunchAp.exe O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb03.exe O4 - HKLM\..\Run: [HotkeyApp] C:\Programme\Launch Manager\HotkeyApp.exe O4 - HKLM\..\Run: [Google Desktop Search] "C:\Programme\Google\Google Desktop Search\GoogleDesktop.exe" /startup O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\VIRENS~1\ashDisp.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_11\bin\jusched.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe O4 - HKLM\..\Run: [runner1] C:\WINDOWS\retadpu1000272.exe 61A847B5BBF72813329B385475FB01F0B3E35B6638993F4661AA4EBD86D67C56389B284534F310 O4 - HKLM\..\Run: [AutoSys] C:\WINDOWS\system32\autosys.exe O4 - HKLM\..\Run: [Genuine] rundll32.exe "C:\WINDOWS\system32\sljfjmpf.dll",realset O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll O9 - Extra button: Mobilen Favoriten erstellen - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INetRepl.dll O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INetRepl.dll O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INetRepl.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file) O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra button: MedionShop - {A4E622F2-E8B8-4D8A-85BF-BEF80767C7C4} - http://www.medionshop.de/ (file missing) (HKCU) O14 - IERESET.INF: START_PAGE_URL=http://www.aldi.com O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1133898916906 O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1133898896109 O16 - DPF: {79A0299B-199F-48BA-9CBE-7E1E60860F5D} (Project1.ExportControl) - http://www.trackthisout.com/Export.CAB O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~1\GOEC62~1.DLL O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programme\Virenschutz\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - C:\Programme\Virenschutz\ashServ.exe O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programme\Virenschutz\ashMaiSv.exe" /service (file missing) O23 - Service: avast! Web Scanner - Unknown owner - C:\Programme\Virenschutz\ashWebSv.exe" /service (file missing) O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLCapSvc.exe O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLSched.exe O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe O23 - Service: GoogleDesktopManager - Google - C:\Programme\Google\Google Desktop Search\GoogleDesktop.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Macromedia Shared\Service\Macromedia Licensing.exe O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Pcmc8xcailrs - Unknown owner - C:\WINDOWS\System32\debug.exe O23 - Service: Registry Management Service (RegManServ) - Unknown owner - C:\Programme\Sudoku XP (Demoversion)\RegManServ.exe (file missing) O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe (file missing) O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe |
Trojan.Agent.AACA in Zitat:
Gruss:party: |
Vielen Dank für den Tipp. Doch wo finde ich escan und die Anleitungen? |
Zitat:
|
Hättest du dir mal die Forenübersicht angeschaut, wäre dir vielleicht aufgefallen, dass sowohl ganz oben, als auch unten im Archiv ein Thread mit dem schönen Namen "eScan-Anleitung" existiert. ;) Das oberste Unterforum heißt zudem noch "Anleitungen, FAQs und Links"... (Aber ist schön, dass zumindest einige bei nicht verstehen schonmal soweit mitdenkne und google fragen. :)) Damit du auch den richtigen nimmst: hier den obersten Link anklicken. :) lg myrtille |
Wunderbar soweit. Habe die drei von escan gefundenen verdächtigen Dateien umbenannt. Leider erbringt ein Neustart danach keine Änderung des Problems. Trotzdem Danke, da Du Dich mit meinemProblem abgibst. Volker |
Würdest du uns auch mitteilen, was eScan gefunden hat? :kloppen: Wir wollen nämlich auch wissen gegen was wir hier kämpfen sollen. ;) lg myrtille |
Leider weiß ich nicht mehr welche Dateien das waren. Inzwischen habe ich im Board gesucht und gefunden, dass andere gleiche Probleme haben. So z. B. http://www.trojaner-board.de/39836-u...f-nutzung.html So vielfältig die Erscheinungsform des Problems zu sein scheint, so wenig Gegenmittel scheint es zu geben. Der Anleitung bin ich sogar über den abgesicherten Modus gefolgt, leider kein Ergebnis. |
Dann mach den Scan nochmal, wenn alle Dateien da sind.. Halte dich an die Anleitung und poste das Ergebnis der find.bat hier. lg myrtille |
Habe in einem ähnlichen Thema auf diesem Board den Tipp "SmitfraudFix.exe" gefunden. Nachdem das im abgesicherten Modus ausgeführt wurde, war der Hintergrundbildschirm verschwunden. Sonst keine Änderung. Im Normalmodus noch einmal: Hintergrund weg. Internetexplorer meldet sich allerdings nur noch im Hintergrund, so das man ungestörter arbeiten kann. Die von escan gefundenen Files sind: autosys.exe und PAStiSvc.exe. Beide im Ordner Windoofs/system32 Gruß, Volker |
[QUOTE=Rentier06;273180]Habe in einem ähnlichen Thema auf diesem Board den Tipp "SmitfraudFix.exe" gefunden. Nachdem das im abgesicherten Modus ausgeführt wurde, war der Hintergrundbildschirm verschwunden. Sonst keine Änderung. Während der Arbeit meldete das Programm, dass es ~DF4D24.tmp und ~DF8BEB, beide in Benutzer\Lokale...\Temp, nicht löschen könne, da sie gerade in Gebrauch seien. Lustiger Weise meldet sich nun auch immer wieder avast mit der Meldung: "Datei bjogtsrm.dll enthält eine Probe des Win:VBStat-C[Trj]" die dlls werden immer geändert. Im Normalmodus noch einmal: Hintergrund weg. Internetexplorer meldet sich allerdings nur noch im Hintergrund, so das man ungestörter arbeiten kann. Die von escan gefundenen Files sind: autosys.exe und PAStiSvc.exe. Beide im Ordner Windoofs/system32 Gruß, Volker |
Schelchte Nachrichten, die autosys.exe scheint zu einem Backdoortrojaner zu gehören, damit müsstest du neuaufsetzen. Lass die Dateien aber vielleicht mal bei virustotal auswerten. lg myrtille |
Hallo Leute könntet ihr mir helfen, immer wenn ich meinen Laptop hochfahre ist alles normal aber wenn ich die Prozesse durchschau ist immer wieder 2-4 mal im hintergrund der internet explorer geöffnet, stöhrt halt sehr wenn ich ins Internet gehe und es ist einfach langsamer... bitte helft mir ;-) Hier die Logfile: Code: Logfile of Trend Micro HijackThis v2.0.2 |
Alle Zeitangaben in WEZ +1. Es ist jetzt 15:55 Uhr. |
Copyright ©2000-2025, Trojaner-Board