Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Antivir löscht Virus nicht (https://www.trojaner-board.de/9116-antivir-loescht-virus.html)

-Alexander- 02.11.2004 18:52

Antivir löscht Virus nicht
 
Hallo erstmal!

Ich bin ganz neu hier und leider recht unerfahren.

Am Besten, ich fange direkt mit meinem Problem an:
Wenn ich eScan-Antivirus durchlaufen lasse, zeigt er diese Zeile hier an:

C:\WINDOWS\System32\one2oneSvc.dll infected by "TrojanDownloader.Win32.Wintrim.bj" Virus. Action Taken: No Action Taken.


Doch, wenn ich diese Datei mit Antivir durchsuchen lasse, findet er keinen Virus.
Allerdings weiß ich nicht, ob ich diese Datei löschen soll, da dies eine Windowsdatei ist. (oder?)

Wie gesagt, leider bin ich recht unerfahren...

Vielen Dank für eure Hilfe!

euer -Alexander-

cacatoa 02.11.2004 19:06

Hi, Alex,
Erstmal: Solche Einträge haben in der system32 nichts verloren. Deshalb im abgesicherten Modus löschen.
Dann, das was Du drauf hast ist das (Info zum Lesen)
Ich schlage dir vor, Du lädst dir HiJackThis runter (genau lesen) und führst im abgesicherten Modus mal das Programm aus.
Per copy & paste stellst Du dein Logfile erstmal hier in Forum, dann sehen wir weiter.
cacatoa

-Alexander- 02.11.2004 22:44

Hallo Cacatoa!

Danke für die Hilfe!

Jetzt weiß ich, dass mein Bruder das Internet für seine persönlichen "Bedürfnisse" benutzt... (das ist mir ja schon peinlich, wie krieg ich das runter?)

Hier:

Logfile of HijackThis v1.98.2
Scan saved at 21:38:34, on 02.11.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\slserv.exe
C:\Programme\Real\RealPlayer\RealPlay.exe
C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\D-Tools\daemon.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Programme\Messenger\msmsgs.exe
C:\Programme\AOL 7.0\aoltray.exe
C:\Programme\Corel\WordPerfect Office 2000\programs\alarm.exe
C:\WINDOWS\wanmpsvc.exe
C:\Programme\Corel\WordPerfect Office 2000\programs\dad9.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Dokumente und Einstellungen\Alex\Eigene Dateien\hijackthis1982\HijackThis.exe

O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - C:\Programme\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: mwsBar BHO - {07B18EA1-A523-4961-B6BB-170DE4475CCA} - C:\Programme\MyWebSearch\bar\1.bin\MWSBAR.DLL
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: GMX Toolbar - {2D1DDD38-CE4D-459b-A01C-F11BC92D5B69} - C:\Programme\GMX\GMX Toolbar\toolbar.dll
O3 - Toolbar: My &Web Search - {07B18EA9-A523-4961-B6BB-170DE4475CCA} - C:\Programme\MyWebSearch\bar\1.bin\MWSBAR.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RealTray] C:\Programme\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [mwavscan] "C:\DOKUME~1\Alex\LOKALE~1\Temp\mwavscan.com" /s
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
O4 - Startup: fix.bat.lnk = C:\fix.bat
O4 - Startup: MyWebSearch Email Plugin.lnk = C:\Programme\MyWebSearch\bar\1.bin\MWSOEMON.EXE
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: AOL 7.0 Tray-Symbol.lnk = C:\Programme\AOL 7.0\aoltray.exe
O4 - Global Startup: CorelCENTRAL-Benachrichtigungsfunktionen.LNK = C:\Programme\Corel\WordPerfect Office 2000\programs\alarm.exe
O4 - Global Startup: Desktop Application Director 9.LNK = C:\Programme\Corel\WordPerfect Office 2000\programs\dad9.exe
O4 - Global Startup: MyWebSearch Email Plugin.lnk = C:\Programme\MyWebSearch\bar\1.bin\MWSOEMON.EXE
O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Search - http://bar.mywebsearch.com/menusearc...p=ZNxdm917XXDE
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.hyrican.de
O16 - DPF: {0733B8F9-8B52-4693-A9FA-829E12D27F78} (preload control) - http://www.thepaymentcentre.com/build/preload2.cab
O16 - DPF: {11111111-1111-1111-1111-111111111157} - ms-its:mhtml:file://c:\nosuch.mht!http://petite-virgins.biz/dl/fox/x.chm::/load.exe
O16 - DPF: {1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} - http://ak.imgfarm.com/images/nocache...tup1.0.0.8.cab
O16 - DPF: {1EB17D1C-141D-4D9D-91CB-24D99215851D} - http://akamai.downloadv3.com/binarie...ia32_EN_XP.cab
O16 - DPF: {22222222-2222-2222-2222-222222222222} - file://c:\x.cab
O16 - DPF: {2A91CEB1-37F5-424C-997C-4C38A3677CD8} - http://akamai.downloadv3.com/binarie...ce_2_EN_XP.cab
O16 - DPF: {788A7678-38D7-4EEC-9D20-67A86D21A7FD} (Webupdate Control) - http://www.kameragirl.de/start20/webupdate.cab
O16 - DPF: {8699D723-6DC6-47D3-B55C-489BA006B917} (WebInstall) - http://www.tanjamausi.biz/blazer/webinstall.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {AD7FAFB0-16D6-40C3-AF27-585D6E6453FD} - http://dload.ipbill.com/del/loader.cab
O16 - DPF: {B3A5878E-5B4C-4D12-9156-4D7FD8D0AF6C} (Cltbuilder Class) - http://akamai.downloadv3.com/binarie...e2oneSvcEN.cab
O16 - DPF: {CEFB7B49-9652-464F-8AFD-A577C0500F39} (EGP2ECOM Class) - http://akamai.downloadv3.com/binarie...EN_pack_XP.cab
O16 - DPF: {EEECA057-AD0F-44A7-8BE5-8634CEDBDBD1} - http://akamai.downloadv3.com/binarie...pe32_EN_XP.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{29805AA4-6F78-4439-8E35-3FC58CE73A3C}: NameServer = 194.25.2.129
O17 - HKLM\System\CCS\Services\Tcpip\..\{A0B353CC-214E-49F8-B051-012038805338}: NameServer = 212.185.248.84,194.25.2.129
O17 - HKLM\System\CS1\Services\Tcpip\..\{29805AA4-6F78-4439-8E35-3FC58CE73A3C}: NameServer = 194.25.2.129
O21 - SSODL: SystemCheck - {54645654-2225-4455-44A1-9F4543D34544} - C:\WINDOWS\System32\vbsys.dll

Ich bedanke mich für eure Hilfe!

-Alexander-

Ps: Wie komme ich in den abgesicherten Modus? Durch F8 bei Systemstart? (Danke!)

*Christian* 02.11.2004 23:12

Lösche diese Dateien/Ordner im abg. Modus (F8 beim Start):

C:\Programme\MyWebSearch
C:\WINDOWS\System32\vbsys.dll


Fixe dies mit HijackThis:

O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - C:\Programme\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DL
O2 - BHO: mwsBar BHO - {07B18EA1-A523-4961-B6BB-170DE4475CCA} - C:\Programme\MyWebSearch\bar\1.bin\MWSBAR.DLL
O3 - Toolbar: My &Web Search - {07B18EA9-A523-4961-B6BB-170DE4475CCA} - C:\Programme\MyWebSearch\bar\1.bin\MWSBAR.DLL
O4 - HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
O4 - HKCU\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\1.bin\mwsoemon.exe
O4 - Startup: MyWebSearch Email Plugin.lnk = C:\Programme\MyWebSearch\bar\1.bin\MWSOEMON.EXE
O4 - Global Startup: MyWebSearch Email Plugin.lnk = C:\Programme\MyWebSearch\bar\1.bin\MWSOEMON.EXE
O8 - Extra context menu item: &Search - http://bar.mywebsearch.com/menusear...?p=ZNxdm917XXDE
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {0733B8F9-8B52-4693-A9FA-829E12D27F78} (preload control) - http://www.thepaymentcentre.com/build/preload2.cab
O16 - DPF: {11111111-1111-1111-1111-111111111157} - ms-its:mhtml:file://c:\nosuch.mht!http://petite-virgins.biz/dl/fox/x.chm::/load.exe
O16 - DPF: {1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} - http://ak.imgfarm.com/images/nocach...etup1.0.0.8.cab
O16 - DPF: {1EB17D1C-141D-4D9D-91CB-24D99215851D} - http://akamai.downloadv3.com/binari...tia32_EN_XP.cab
O16 - DPF: {22222222-2222-2222-2222-222222222222} - file://c:\x.cab
O16 - DPF: {2A91CEB1-37F5-424C-997C-4C38A3677CD8} - http://akamai.downloadv3.com/binari...ice_2_EN_XP.cab
O16 - DPF: {788A7678-38D7-4EEC-9D20-67A86D21A7FD} (Webupdate Control) - http://www.kameragirl.de/start20/webupdate.cab
O16 - DPF: {8699D723-6DC6-47D3-B55C-489BA006B917} (WebInstall) - http://www.tanjamausi.biz/blazer/webinstall.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {AD7FAFB0-16D6-40C3-AF27-585D6E6453FD} - http://dload.ipbill.com/del/loader.cab
O16 - DPF: {B3A5878E-5B4C-4D12-9156-4D7FD8D0AF6C} (Cltbuilder Class) - http://akamai.downloadv3.com/binari...ne2oneSvcEN.cab
O16 - DPF: {CEFB7B49-9652-464F-8AFD-A577C0500F39} (EGP2ECOM Class) - http://akamai.downloadv3.com/binari..._EN_pack_XP.cab
O16 - DPF: {EEECA057-AD0F-44A7-8BE5-8634CEDBDBD1} - http://akamai.downloadv3.com/binari...tpe32_EN_XP.cab
O21 - SSODL: SystemCheck - {54645654-2225-4455-44A1-9F4543D34544} - C:\WINDOWS\System32\vbsys.dll


SP2 installieren!

Damit die C:\WINDOWS\System32\one2oneSvc.dll künftig von AntiVir erkannt wird, sende sie an virus@free-av.de und partytime-germany.ice@web.de

Danach lösche die Datei im abgesicherten Modus.

-Alexander- 03.11.2004 18:00

Zitat:

Original von *Christian*
SP2 installieren!

Damit die C:\WINDOWS\System32\one2oneSvc.dll künftig von AntiVir erkannt wird, sende sie an virus@free-av.de und partytime-germany.ice@web.de

Danach lösche die Datei im abgesicherten Modus.
Ok, vielen Dank für die Hilfe!!

Soll ich auch in Zukunft solche dll-Dateien an diese Adressen schicken, falls diese infiziert sind/waren? Muss ich noch spezielles dazu schreiben (Ursache, etwas über die Datei)?

Mir wurde gesagt, wenn ich mit dem Firefox-Browser ins Internet geh, bräuchte ich nicht unbedingt das SP2. Stimmt das?

Trotzdem nochmal vielen Dank an euch!

euer -Alexander-

Yopie 03.11.2004 18:26

Zitat:

Zitat von -Alexander-
Mir wurde gesagt, wenn ich mit dem Firefox-Browser ins Internet geh, bräuchte ich nicht unbedingt das SP2. Stimmt das?

Nein.

Mit dem Firefox hast Du einen sichereren Browser als den IE (den Du aber trotzdem noch brauchst, für Windowsupdate).

Aber zu einem sicheren PC gehört nicht nur ein sicherer Browser, sondern (neben anderen Dingen) auch ein aktuelles Betriebssystem.

Also: Windows XP SP2 und nachfolgende Patches gehören installiert. ;)

Gruß :daumenhoc
Yopie

Cidre 03.11.2004 18:43

Zitat:

Mir wurde gesagt, wenn ich mit dem Firefox-Browser ins Internet geh, bräuchte ich nicht unbedingt das SP2. Stimmt das?
Diese Aussage ist falsch!
Fakt ist, dass der Firefox wesentlich sicherer ist als der IE, allerdings sollte das SP2 trotzdem installiert werden, da weitere wichtige Sicherheitslücken hiermit geschlossen werden.
http://www.microsoft.com/germany/tec...es/600337.mspx

-Alexander- 03.11.2004 19:24

Aha! Danke an euch beide.

Jetzt hab ich zwei Virus auf dem Computer die dem vorigen ähneln. Mein eScan-Scan ist zwar noch nicht abgeschlossen, doch Antivir erkennt diese Datei auch nicht.

File C:\Dokumente und Einstellungen\Alex\Eigene Dateien\hijackthis1982\backups\backup-20041103-182829-316.dll infected by "TrojanDownloader.Win32.Wintrim.bo" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Alex\Eigene Dateien\hijackthis1982\backups\backup-20041103-182831-416.dll infected by "TrojanDownloader.Win32.Wintrim.bb" Virus. Action Taken: No Action Taken.

Kann man Backups löschen?

Danke!

euer -Alexander-

cacatoa 03.11.2004 21:08

Hi, Alex,
wenn der scan fertig ist, dann poste doch mal das Ergebnis und auch ein neues HJT-Logfile
cacatoa

-Alexander- 03.11.2004 21:26

Ok, hier hier die neue Logfile:

Logfile of HijackThis v1.98.2
Scan saved at 21:24:52, on 03.11.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\wanmpsvc.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Real\RealPlayer\RealPlay.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\D-Tools\daemon.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Programme\Messenger\msmsgs.exe
C:\Programme\AOL 7.0\aoltray.exe
C:\Programme\Corel\WordPerfect Office 2000\programs\alarm.exe
C:\Programme\Corel\WordPerfect Office 2000\programs\dad9.exe
C:\DOKUME~1\Alex\LOKALE~1\Temp\mwavscan.com
C:\DOKUME~1\Alex\LOKALE~1\Temp\kavss.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Windows Media Player\wmplayer.exe
C:\Dokumente und Einstellungen\Alex\Eigene Dateien\hijackthis1982\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.web.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.hyrican.de
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: GMX Toolbar - {2D1DDD38-CE4D-459b-A01C-F11BC92D5B69} - C:\Programme\GMX\GMX Toolbar\toolbar.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RealTray] C:\Programme\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [mwavscan] "C:\DOKUME~1\Alex\LOKALE~1\Temp\mwavscan.com" /s
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - Startup: fix.bat.lnk = C:\fix.bat
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: AOL 7.0 Tray-Symbol.lnk = C:\Programme\AOL 7.0\aoltray.exe
O4 - Global Startup: CorelCENTRAL-Benachrichtigungsfunktionen.LNK = C:\Programme\Corel\WordPerfect Office 2000\programs\alarm.exe
O4 - Global Startup: Desktop Application Director 9.LNK = C:\Programme\Corel\WordPerfect Office 2000\programs\dad9.exe
O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.hyrican.de
O17 - HKLM\System\CCS\Services\Tcpip\..\{29805AA4-6F78-4439-8E35-3FC58CE73A3C}: NameServer = 194.25.2.129
O17 - HKLM\System\CCS\Services\Tcpip\..\{A0B353CC-214E-49F8-B051-012038805338}: NameServer = 212.185.248.84,194.25.2.129
O17 - HKLM\System\CS1\Services\Tcpip\..\{29805AA4-6F78-4439-8E35-3FC58CE73A3C}: NameServer = 194.25.2.129

euer -Alexander-

Ps: Nochmal die Frage: Kann man Backups von HijackThis löschen? Da sind diese zwei Viren drin.

cacatoa 03.11.2004 21:40

Hi Alex,
Hast Du SLS-Treiber installiert (Motherboard z.B.), wenn ja, ist alles o.k.
Wenn nicht, dann mußt Du nochmal was tun:
scanne die Datei: C:\WINDOWS\system32\slserv.exe
online
hier.

Und das: ***.hyrican.de, ist wahrscheinlich Absicht, oder?
cacatoa

Sorry, forgot: Backups kannst Du löschen.

-Alexander- 03.11.2004 22:09

Kaspersky kenn ich bereits, danke! (endlich mal etwas, was ich schon kenne! ^^)

Soll ich die Backups im abg. Modus löschen?

In der Datei ließ sich auf jeden Fall nichts finden.

-Alexander-

*Christian* 03.11.2004 23:08

Zitat:

Zitat von -Alexander-
Ok, vielen Dank für die Hilfe!!

Soll ich auch in Zukunft solche dll-Dateien an diese Adressen schicken, falls diese infiziert sind/waren? Muss ich noch spezielles dazu schreiben (Ursache, etwas über die Datei)?

Du kannst stets die Dateien an die genannten Adresse einschicken.
Dazu schreiben brauchst du nix - einfach die Dateien schicken. Die genügen schon.

-Alexander- 04.11.2004 17:26

Gut, vielen Dank an alle die mir geholfen haben!! :aplaus: :daumenhoc

Kann ich auch noch Fragen stellen, die etwas neben dem eigentlichen Thema liegen?
Zum einen wollte ich noch fragen, woran ich sehen kann, wie viel Schaden ein Virus angerichtet hat. An Programmänderungen oder so? eScan hat jeden Virus mit Not Action taken identifiziert.

Bei jedem Scan wird eine bestimmte Zahl an Total Error(s) angezeigt. Eine Datei,(, die einen wahrscheinlich Total Error hatte,) die ich dann versucht habe aufzurufen, besagte, dass diese wahrscheinlich in ein anderes Verzeichnis oder so verschoben wurde. Was könnte man dagegen tun? Oder wie könnte man die Fehler beheben? Oder, ist dies weiterhin nicht schlimm?
Bei XP gibt es ein Fehlerbehebungsprogramm. Das habe ich ausgeführt, hat aber irgendwie nichts gebracht.
Ich hab zufällig eine solche (etwas ältere) Zeile:
ERROR!!! Invalid Entry C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe in SYSTEM\CurrentControlSet\Services\SNDSrvc...
Mon Nov 01 14:50:38 2004 =>


Vielen Dank!

euer -Alexander-

dillyh 26.03.2005 12:30

Hallo zusammen,

habe gerade gesehen, wie Alexander geholfen wurde.
Habe heute zuvor mein AntiVir aktualisiert.

AntiVir hat mir gleich vier Trojaner gemeldet (EGCOMLIB2.dll, NETIA32.dll, One2OneService.dll und One2OneSVC.dll). Habe diese Dateien mit AntiVir gelöscht und manuell zugehörige Eintrage in der Registry entfernt.

Auf CACATOAs Hinweis hin habe ich mir danach HijackThis heruntergeladen und im abgesicherten Modus ausgeführt.

Fällt jemand etwas schräges in meinem logfile (s.u.) auf?

Gruß
Hans

-------------------------------------
Logfile of HijackThis v1.99.1
Scan saved at 12:08:38, on 26.03.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
F:\Rechner_Setup\05MrzHijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [routcnf] C:\Programme\Telekom\Eumex 404PC\routcnf.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
O4 - Global Startup: CAPIControl.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
-------------------------------------

Frohe Ostern !


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:41 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131