Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   HJT-Einträge; bitte um Hilfe (https://www.trojaner-board.de/71470-hjt-eintraege-bitte-um-hilfe.html)

terayaki 28.03.2009 12:38

HJT-Einträge; bitte um Hilfe
 
wdghost.exe

Hier ist ein Eintrag unter:

O4 - HKLM\..\RunServices: [Gradphic for Windows] wdghost.exe

regedit c:\windows\system\sp.tmp/s
Kernel32.VBS
c:\windows\temp\install.js
rundll32 C:\Program Files\NewDotNet\newdotnet4_5.dll,NewDotNetStartup


Meine Frage hierzu wäre, wie ich diesen Eintrag entfernen kann.




Und hier ist auch ein Eintrag unter:

O18 - Protocol: schmap-help - (no CLSID) - (no file)
Diesen Eintrag konnte ich nicht mithilfe von HJT fixen.







Hier habe ich trotzdem ein aktuelles HJT-Logfile:

Zitat:

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 12:26:56, on 28.03.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\GEMEIN~1\Stardock\SDMCP.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\**

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = **
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = **
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = **
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = **
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\RunServices: [Gradphic for Windows] wdghost.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:**
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:**
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - **
O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - **
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - **
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - **
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - **
O16 - DPF: {745395C8-D0E1-4227-8586-624CA9A10A8D} (AxisMediaControl Class) - **
O16 - DPF: {7E980B9B-8AE5-466A-B6D6-DA8CF814E78A} (MJLauncherCtrl Class) - **
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - **
O16 - DPF: {A8739816-022C-11D6-A85D-00C04F9AEAFB} (Web Camera Server Control) - **
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - **
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - **
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - **
O16 - DPF: {DE625294-70E6-45ED-B895-CFFA13AEB044} (AxisMediaControlEmb Class) - **
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - **
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~3\Office12\GR99D3~1.DLL
O18 - Protocol: schmap-help - (no CLSID) - (no file)
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: .NET Runtime Optimization Service v2.0.50727_X86 (clr_optimization_v2.0.50727_32) - Unknown owner - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe (file missing)
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

--
End of file - 6601 bytes

john.doe 28.03.2009 12:49

Hallo,

also wenn ich mir das hier anschaue: ThreatExpert Report
und dann das hier sehe: http://www.trojaner-board.de/search....nduser&u=33046
Wenn dann noch das hinzukommt:
Zitat:

HijackThis v2.0.0 (BETA)
Dann frage ich mich ernsthaft, ob man dir noch etwas anderes raten kann als den ersten Satz hier zu befolgen: http://www.trojaner-board.de/48911-p...tml#post319462

Falls du es doch versuchen möchtest, dann halte dich an die Regeln. Klicke auf den Link "Für alle Neuen" (auch wenn es nicht passen sollte), lies alles aufmerksam und arbeite die Liste unter Punkt 2 ab (vorher ein aktuelles HJT besorgen).

ciao, andreas

terayaki 29.03.2009 00:42

Hallo Andreas,

Ich danke dir für deinen schnellen post, möchte dich jedoch bezüglich deiner Auflistung der Antworten meiner Frage auf folgendes hinweisen:

1.) Meine Frage wurde insgesammt nicht beantwortet

2.) Deine Verlinkungen haben nichts damit zutun, wie man den bzw. die jeweiligen Einträge entfernen kann.

3.) Die HjT Version 2.0.0 BETA entspricht im grunde gleichwertend der Version 2.0.2 / Das Ergebnis war dasselbe




Entschuldigung aber unter Kompetenz verstehe ich etwas anderes, denn wenn man als solcher nur auf Stichworthaltige Informationen zurückgreift,
ohne die eigentliche Fragestellung beantworten zu können bzw. Fachkundlichkeitsdefizite hat, sollte man nicht in dieser Art und weise einen
postcomment verfassen.


Dieser Dialog ist für mich hiermit beendet, denn ich sehe nicht, dass ich eine Hilfe bezüglich des Problems bekommen habe.


Vorab möchte ich noch dazu sagen; Das Logfile war aktuell und an die Regeln habe ich mich ebenso gehalten, sogar sehr "kompetent"...



Im übrigen hat sich das Problem gelöst, auch ohne deine Dritte, ironisch gemeinte Verlinkung zu befolgen.



Nun, viel Spaß noch im Kompetenzteam,

Liebe Grüße Terayaki

myrtille 29.03.2009 01:49

Lieber terayaki,

kannst du uns erklären wieso die Aktualsierung von 2.0 Beta auf 2.0.2 bei deinem Log keine Auswirkungen haben?
Kannst du uns erklären wieso Zeilen aus deinem Hijackthislog fehlen?

kannst du uns erklären, wie du die Regeln befolgt haben willst, in denen steht: poste bitte ein Logfile von Hijackthis, eins von Malwarebytes und eine Uninstall-Liste.
In deinem Post fehlen mindestens 2 Logs, darauf hat die Andreas auch (freundlich) hingewiesen. Wenn du nicht in der Lage bist, diesen einfachen Aufforderungen zu folgen, dann solltest du deinen Rechner einfach einem Händler geben und ihn reparieren lassen.

Ganz ehrlich: Ich glaube sobald wird dir hier niemand wieder helfen wollen. :twak:

Du kennst das Forum, du weißt daher, dass dein Post nach alten Reglen eigentlich in den Müll gehört.
Gib dir das nächste Mal etwas mehr Mühe und wenn irgendwo groß Für alle Hilfesuchenden! Was muss ich vor der Eröffnung eines Themas beachten?steht, dann solltest du es vielleicht auch lesen und dich daran halten, anstatt andere User blöd anzumachen, weil sie dich auf deine Fehler hinweisen.

lg myrtille

Kaos 29.03.2009 02:15

@terayaki

Eigentlich wollte ich gerade etwas Ähnliches schreiben, wie myrtille es bereits getan hat. Hat sich nun erledigt und ich kann kurz und knapp sagen, dass ich nur zustimmen kann.

Das Programme erweitert werden hat wohl seinen Sinn, warum also noch ältere benutzen und vor Allem Beta Versionen, wenn es neuere Finalversionen gibt?

Unter Kompetenz etwas anderes zu verstehen ist deine Sache. Ich halte es allerdings für kompetent, dich darauf hinzuweisen, was dort in deinem System ist und was das Beste ist, um wieder sicher zu sein. Wenn du nun die Anweisungen von john.doe befolgen würdest und auch alle weiteren, dann würden wahrscheinlich nicht nur die Einträge verschwinden, sondern auch deren Verursacher.

Wenn du nur die Einträge fixt, hilft das nur wenig. Es gibt genug Schädlinge, die Hijack nicht mal findet.

Xaverdunn 29.03.2009 06:04

Hallo,

denke diese Einträge sind verdächtig.

C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\RTHDCPL.EXE

Xaverdunn

nochdigger 29.03.2009 06:19

Hallo

Zitat:

Zitat von Xaverdunn (Beitrag 424593)
Hallo,

denke diese Einträge sind verdächtig.

C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\RTHDCPL.EXE

Xaverdunn

Wieso denkst du das:confused:?

Google sollte zu deinem Freund werden:rolleyes:
File Information - igfxtray.exe Fehler deinstallieren
File Information - hkcmd.exe Fehler deinstallieren
File Information - rthdcpl.exe Fehler deinstallieren

MFG

schrauber 29.03.2009 20:17

@nochdigger

Xaverdunn is bei hjt auch schon aufgefallen.... :(

terayaki 29.03.2009 20:29

Zitat:

Zitat von myrtille (Beitrag 424586)
Lieber terayaki,

kannst du uns erklären wieso die Aktualsierung von 2.0 Beta auf 2.0.2 bei deinem Log keine Auswirkungen haben?
Kannst du uns erklären wieso Zeilen aus deinem Hijackthislog fehlen?

kannst du uns erklären, wie du die Regeln befolgt haben willst, in denen steht: poste bitte ein Logfile von Hijackthis, eins von Malwarebytes und eine Uninstall-Liste.
In deinem Post fehlen mindestens 2 Logs, darauf hat die Andreas auch (freundlich) hingewiesen. Wenn du nicht in der Lage bist, diesen einfachen Aufforderungen zu folgen, dann solltest du deinen Rechner einfach einem Händler geben und ihn reparieren lassen.

Ganz ehrlich: Ich glaube sobald wird dir hier niemand wieder helfen wollen. :twak:

Du kennst das Forum, du weißt daher, dass dein Post nach alten Reglen eigentlich in den Müll gehört.
Gib dir das nächste Mal etwas mehr Mühe und wenn irgendwo groß Für alle Hilfesuchenden! Was muss ich vor der Eröffnung eines Themas beachten?steht, dann solltest du es vielleicht auch lesen und dich daran halten, anstatt andere User blöd anzumachen, weil sie dich auf deine Fehler hinweisen.

lg myrtille


Ich konnte einiges fixen, manuell auch registryeinträge entfernen/reparieren und mein System ist wieder bereinigt. (freundlich) fand ich die Aussage nicht aber das ist Ansichtssache. Und ich werde auch zukünftig keine Hilfe mehr von gewissen kompetenten Usern hier in Anspruch nehmen.

Natürlich fehlen Zeilen...?! Wo liegt das Problem? Ich hatte eine einfache Frage, welche in ungefähr lautete wie ich die wdghost.exe entfernen kann... (Was nun auch letztendlich funktionierte). Blöd anmachen? Es ist schon sehr "dumm" wenn man sich nicht anders artikulieren kann. Manchmal ist es sehr bedauernswert, dass "gewisse" User auf einem Board eine einfache Frage als Fehlerhinweise beantworten...

Aber dein obiges Kompliment gebe ich gerne mehrfach an dich zurück.

Denn du weißt ja; Wer mehr spricht als er handelt, der hat gewissen doch beiweilen schlechtes Wissen.

In diesem Sinne, viel Spaß noch

Liebe Grüße Terayaki.

myrtille 29.03.2009 21:01

Zitat:

Denn du weißt ja; Wer mehr spricht als er handelt, der hat gewissen doch beiweilen schlechtes Wissen.
Glaub mir wenn, ich die Möglichkeit hätte, hätte ich dich schon vor 2 Jahren gesperrt, als du mit deinem "Support" anderer Leute Rechner zerstören wolltest.
So kann ich leider nur auf deine Unzulänglichkeiten im Support wie bei Hilfeanfragen hinweisen.

lg myrtille

terayaki 30.03.2009 16:20

AN: myrtille

Zitat:

Glaub mir wenn, ich die Möglichkeit hätte, hätte ich dich schon vor 2 Jahren gesperrt, als du mit deinem "Support" anderer Leute Rechner zerstören wolltest.
Ich habe niemals versucht anderer Leute Rechner zu zerstören. Ich bitte dich zukünftig Äußerungen was mich als User in jeglicher Form "Falsch" darstellt zu unterlassen.

Diese Art von "Kommunikation" sind meines Wissens hier nicht erwünscht.

Vielleicht solltest du dir nocheinmal die Nutzungshinweise sorgfältig durchlesen.

Ich möchte nicht, dass du Behauptungen über mich aufstellst, welche nicht zutreffend sind.

Zitat:

Glaub mir wenn, ich die Möglichkeit hätte, hätte ich dich schon vor 2 Jahren gesperrt, als du mit deinem "Support" anderer Leute Rechner zerstören wolltest.
Das obige Zitat von dir macht den Anschein, als würde ich Rechner anderer Personen mutwillig zerstören wollen. Dies mache ich nicht und darum bitte ich dich nochmals dies zu unterlassen.

Ps.: Ich denke wir sollten diese Unterhaltungen nun beenden und auf sich beruhen lassen, denn jeder hat seine eigene Meinung und seine eigene Ansicht.

Es ist nicht meine Absicht durch mein verfasstes Thema Diskussionen solcher Art zu führen.

Vielen Dank für dein Verständniss

MfG Terayaki

schrauber 30.03.2009 16:53

ne schöne ausdrucksweise hat er ja ;).


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:37 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131