Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Problem mit "popunder adsrevenue" und ähnlichem (https://www.trojaner-board.de/50021-problem-popunder-adsrevenue-aehnlichem.html)

undoreal 02.03.2008 21:07

Magst du bitte das log auf fileupload hochladen und dann den link hier posten. So wie myrti dir das unten beschrieben hatte..

Madeye 02.03.2008 21:14

Da ist es..

File-Upload.net - Ihr kostenloser File Hoster!

undoreal 02.03.2008 22:57

Das log ist sauber.

Bei allen Meldungen handelt es sich um False-Positives.

Einiges kannst du aber trotzdem löschen:

Arbeiten mit regedit.

Starte den Rechner im abgesicherten Modus

Start->ausführen-> " regedit "->#ENTER# drücken!

Datei->exportieren->speichern an einem Platz wo du sie wiederfindest.. ;)

Die Datei die erstellt wurde dient als Sicherung falls etwas bei der Bearbeitung der Registrierung schief geht kannst du sie durch die Import-Funktion wiederherstellen.

Dann navigierst du links zu den folgenden Schlüsseln und löscht sie:

Zitat:

HKCU\Software\kazaa
Danach lasse cCleaner dein System bereinigen. Die Registry (blaues Bauklotz-Symbol links) musst du merhmals durchsuchen und bereinigen lassen bis nichts mehr gefunden wird.
Installation des cCleaners bitte ohne die Toolbar! Benutzerdefinierte Installation wählen.

Dann startest du den Rechner im normalen Modus neu.

Und die Datei " C:\Users\**\Favorites\hp\ebay.url " ebenfalls.

Treten bei dir noch Probleme auf?

myrtille 03.03.2008 02:32

Also, hier nun das Log, fast problemlos. ;)
Zitat:

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Header
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
find.bat Version 2008.29.02

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: Normal

eScan Version: 9.7.5
Sprache: German
C:\DOKUME~1\***\LOKALE~1\Temp\mwav.log

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Infektionsmeldungen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swreg.exe)! Action taken: Keine Maßnahme ergriffen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swsc.exe)! Action taken: Keine Maßnahme ergriffen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (process.exe)! Action taken: Keine Maßnahme ergriffen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swreg.exe)! Action taken: Keine Maßnahme ergriffen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swsc.exe)! Action taken: Keine Maßnahme ergriffen.


~~~~~~~~~~~
Dateien
~~~~~~~~~~~
~~~~ Infected files
~~~~~~~~~~~
Objekt "kazaa Spyware/Adware" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Objekt "softomate toolbar Spyware/Adware" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Objekt "loader Spyware/Adware" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Objekt "universaltb Browser Hijacker" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Objekt "smitfraud Browser Hijacker" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Objekt "smitfraud Browser Hijacker" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
Objekt "smitfraud Browser Hijacker" im Dateisystem gefunden! Maßnahme ergriffen: Keine Maßnahme ergriffen.
~~~~~~~~~~~
~~~~ Tagged files
~~~~~~~~~~~
~~~~~~~~~~~
~~~~ Offending files
~~~~~~~~~~~
Offending file found: C:\Windows\system32\swreg.exe
Offending file found: C:\Windows\system32\swsc.exe
Offending file found: C:\Users\***\Desktop\anti werbesoftware\smitfraudfix\process.exe
Offending file found: C:\Users\***\Desktop\anti werbesoftware\smitfraudfix\swreg.exe
Offending file found: C:\Users\***\Desktop\anti werbesoftware\smitfraudfix\swsc.exe
~~~~~~~~~~~
Ordner
~~~~~~~~~~~
Offending Folder found: C:\Users\***\AppData\Local\aol\ietoolbar
Offending Folder found: C:\Users\***\AppData\Local\microsoft\windows sidebar\gadgets\weatherbug[1].gadget.~0000\images\loader
Offending Folder found: C:\Users\***\AppData\Local\microsoft\windows sidebar\gadgets\weatherbug[1].gadget.~0000\library\js\wbclasses\universal
Offending Folder found: C:\Users\***\AppData\Roaming\acccore\caches\bart\1024
Offending Folder found: C:\Users\***\AppData\Roaming\icq\bart\1024
Offending Folder found: C:\ProgramData\aol\c_aol 9.0 vr\bart\1024
~~~~~~~~~~~
Registry
~~~~~~~~~~~
Offending Key found: HKCU\Software\kazaa !!!


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Diverses
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Prozesse und Module
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Scanfehler
~~~~~~~~~~~~~~~~~~~~~~
ERROR!!! Invalid Entry \SystemRoot\system32\drivers\blbdrive.sys in SYSTEM\CurrentControlSet\Services\blbdrive...
ERROR!!! Invalid Entry system32\DRIVERS\ipinip.sys in SYSTEM\CurrentControlSet\Services\IpInIp...
ERROR!!! Invalid Entry system32\DRIVERS\nwlnkflt.sys in SYSTEM\CurrentControlSet\Services\NwlnkFlt...
ERROR!!! Invalid Entry system32\DRIVERS\nwlnkfwd.sys in SYSTEM\CurrentControlSet\Services\NwlnkFwd...
ERROR!!! ScanFile fails for C:\Windows\bthservsdp.dat
ERROR!!! ScanFile fails for C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0
ERROR!!! ScanFile fails for C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0
~~~~~~~~~~~~~~~~~~~~~~
Hosts-Datei
~~~~~~~~~~~~~~~~~~~~~~
DataBasePath: %SystemRoot%\System32\drivers\etc
Zeilen die nicht dem XP-Standard entsprechen:
C:\WINDOWS\System32\drivers\etc\hosts:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Zahl der gescannten Objekte: 38219
Zahl der kritischen Objekte: 12
Zahl der desinfizierten Objekte: 0
Zahl der umbenannten Dateien: 0
Zahl der gelöschten Objekte: 0
Zahl der Fehler: 9
Zeit verstrichen: 00:00:45
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan-Optionen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Batchstart: 2:25:24,94
Batchende: 2:25:30,72

Bist du sicher, dass du eScan komplett hast durchlaufen lassen? Die Zeit erscheint mir etwas kurz, sowie die Anzahl der Dateien recht gering.

lg myrtille

Madeye 03.03.2008 07:46

Guten Morgen!

Langsam wird es mir peinlich... Ich kann den Regedit nicht öffnen... Alles brav eingegeben, aber es geschieht nichts. Liegt das an Vista? Sowohl abgesichert als auch normal versucht...

Madeye 03.03.2008 07:59

Mit RegSeeker gefunden und gelöscht. Jetzt neu booten und testen. .o)

undoreal 03.03.2008 08:05

Zitat:

Ich kann den Regedit nicht öffnen...
Dir brauch hier garnichts peinlich zu sein!
Es könnte sein, dass der Schädling das verhindert. Auch wenn ich über keinen entsprechenden Eintrag gestolpert bin.
Hast du evtl. irgendwelche Tools installieret die den deaktivieren?? Da gibt es nämlich so ganz schlaue Anti-Progs.. :rolleyes:
Bist du als Administrator angemeldet? Das dürfte unter Vista nämlich Vorraussetzung sein.
Erhältst du eine Fehlermeldung?

Wir versuchen mal das gute Stück wieder zu aktivieren:

-Lade dir die reg_enable.vbs auf C:\ herunter. (rechts-Klick auf den Link -> speichern unter -> C:\reg_enable.vbs )!

-Dann öffne cmd als Admin: Start->Programme->Zubehör->Eingabeaufforderung (rechts-Klick->als Administrator ausführen!)

-Im cmd-Fenster tippst du cd c:\ ein und drückst #Enter#

-Dann tippst du wscript.exe reg_enable.vbs ein drückst #Enter#

-Das sollte es höffentlich gewesen sein. Evtl. ist ein Neustart erforderlich..

PS: Auch wenn's mit RegSeeker funktioniert hat solltest du regedit aktivieren.

Madeye 03.03.2008 08:17

Habe das nun so versucht.
Aber...
a) Bei Regedit ist nie eine Fehlermeldung gekommen, er hat es "nur" nicht geöffnet...
b) Nach der Eingabe im Dos-Modus bekomme ich den Fehler "HKEY_USERS\S-1-5-21-848456757-3091792602-1191381636-1000\Software\Microsoft\CurrentVersion\Policies\System\DisableRegistryTools" wurde nicht entfernt
Code: 800700002
Quelle: WshShell.RegDelete

Ich liebe meinen PC... :-/

undoreal 03.03.2008 08:24

Zitat:

b) Nach der Eingabe im Dos-Modus bekomme ich den Fehler
nach welcher genau?

Das sieht ganz so aus als wenn ein Programm den Zugriff sperrt. Versuche die ganze Prozedur, nach Beantwortung meiner obigen Frage im abgesicherten Modus.

Und gehe nochmal alle Programme auf deinem Rechner durch und überlege ob da eines dabei ist welches für so einen Scherz in Frage kommt.
XP-AntiSpy wäre eines von der Sorte..

Alternativ kannst du auch einfach mit RegSeeker den Schlüssel löschen:
" HKEY_USERS\S-1-5-21-848456757-3091792602-1191381636-1000\Software\Microsoft\CurrentVersion\Policies\Sy stem\DisableRegistryTools " aber lasse ein Backup erstellen!!

Madeye 03.03.2008 08:41

Nach der Eingabe "wscript.exe reg_enable.vbs" erschein dier Fehler.

Als Software habe ich den Cocktail aus:

"RegSeeker"
"SmitfraudFix"
"Ad-Aware 2007"
"AVG Anti-Spyware"
"CCleaner"
"HijackThis"
"Spybot"
"SUPERAntispyware"

Wie aber auch so ein Müll wie Kazaa bei mir draufgekommen ist, das ist mir ein Rätsel, da ich garantiert kein Kazaa runtergeladen habe oder ähnliches nutze. Alleine schon wegen den Problemen die ich jetzt habe...

undoreal 03.03.2008 08:52

Zitat:

Kazaa bei mir draufgekommen ist
Das wird nachgeladen.. Deinstalliert hast du es wahrscheinlich mitlerweile oder?

Versuche die ganze reg_enable.vbs Prozedur abgesicherten Modus.

Alternativ kannst du auch einfach mit RegSeeker den Schlüssel löschen:

"HKEY_USERS\S-1-5-21-848456757-3091792602-1191381636-1000\Software\Microsoft\CurrentVersion\Policies\Sy stem\DisableRegistryTools " aber lasse ein Backup erstellen!!



Wenn du das geschafft hast melde dich mal mit einer aktuellen Problembeschreibung.

Madeye 03.03.2008 08:55

Ich hatte es ja nichtmal installiert! Das ist ja das blöde. Ich mache einen großen Bogen um so Zeug. Aber aus der Registry ist es erstmal weg, und nun muss ich warten und schauen ob das Problem noch besteht oder nicht.
Jedenfalls bisher schonmal ein recht herzliches Dankeschön!

Madeye 03.03.2008 20:14

So... Den ganzen Tag über war ruhe, jetzt ist es wieder passiert... Wieder hat sich ein leeres Fenster in einem neuem Internetexplorer Fenster geöffnet und meine aktuell offene Registerkarte wurde wieder zu ner Werbeseite...
Zum ko****...
Kann es sein dass dies aber etwas zeitlich geschaltetes ist? Das ist zumindest mein Eindruck. In der Früh passiert das und am Abend...

Madeye 03.03.2008 20:34

Kann ich auch andere Registry Cleaner verwenden? Bei dem Reg Seeker ist einer dabei, der noch haufenweiße Fehler gefunden hat die bei CCleaner nicht mehr gefunden wurden...

undoreal 03.03.2008 22:46

Bitte lade Dir Navilog1 von IL-MAFIOSO herunter.
  • Führe die Datei navilog1.exe aus, eine Installationsroutine wird beginnen.
  • Sollte das Programm nach Abschluß der Installation nicht automatisch gestartet werden, führe es bitte per
    Doppelklick auf das Navilog1-Shortcut auf deinem Desktop aus.
  • Wähle E für Englisch im Sprachenmenü
  • Wähle 1 im nächsten Menü um "Suche" auszuwählen. Bestätige mit Enter.
  • Die Dauer des Scans kann variieren, bitte abwarten. Wenn du aufgefordert wirst, eine Taste zu drücken, tue dies bitte.
  • Ein neues Dokument sollte erstellt und geöffnet werden: fixnavi.txt.
  • Bitte füge den Inhalt dieser Datei in deine nächste Antwort ein.
Der Bericht wird außerdem im Hauptverzeichnis (z.B.: "C:\") erstellt.

Hinweis:
Navilog1.exe wir von einigen Antivirenprogrammen als bösartig erkannt. Dies ist ein Fehlalarm. Die Nachricht bitte ignorieren.


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:59 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131