Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Trojan.Win32.StartPage.nk will nicht weg

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 15.12.2004, 15:53   #1
MtB
 
Trojan.Win32.StartPage.nk will nicht weg - Standard

xxx



Hallo Allerseits,

habe mir gestern nen Trojaner gefangen, welcher versucht mit meinem durch Kerio gesperrten IE ins Netz zu connecten. Habe mir die hier beschriebenen Tools Spybot, eScan, HijackThis, Clearprog gezogen und benutzt.

Hijack log:

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Hewlett-Packard\Toolbox2.0\Apache Tomcat 4.0\webapps\Toolbox\StatusClient\StatusClient.exe
D:\Office\JAVA\jre1.5.0\bin\jusched.exe
D:\DVD-Programme\Player\PowerDVD6\PDVDServ.exe
C:\WINDOWS\System32\ctfmon.exe
D:\Multimedia\Acrobat 6 pro\Distillr\acrotray.exe
D:\Office\OpenOffice\program\soffice.exe
C:\Programme\Hewlett-Packard\Toolbox2.0\Javasoft\JRE\1.3.1\bin\javaw.exe
D:\Systemprogramme\Spybot - Search & Destroy\SpybotSD.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
D:\Internetprogramme\Firewall\Kerio\Personal Firewall\persfw.exe
C:\WINDOWS\regedit.exe
C:\bases\mwavscan.com
C:\bases\kavss.exe
D:\Internetprogramme\Opera7\opera.exe
D:\Internetprogramme\Firewall\Kerio\Personal Firewall\PFWADMIN.EXE
C:\Programme\Windows NT\Zubehör\WORDPAD.EXE


O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [StatusClient] C:\Programme\Hewlett-Packard\Toolbox2.0\Apache Tomcat 4.0\webapps\Toolbox\StatusClient\StatusClient.exe /auto
O4 - HKLM\..\Run: [TomcatStartup] C:\Programme\Hewlett-Packard\Toolbox2.0\hpbpsttp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] D:\Office\JAVA\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\Run: [RemoteControl] D:\DVD-Programme\Player\PowerDVD6\PDVDServ.exe
O4 - HKLM\..\Run: [kalvsys] C:\windows\system32\kalvdno32.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Startup: OpenOffice.org 1.0.3.lnk = D:\Office\OpenOffice\program\quickstart.exe
O4 - Global Startup: Acrobat Assistant.lnk = D:\Multimedia\Acrobat 6 pro\Distillr\acrotray.exe
O4 - Global Startup: Microsoft Office.lnk = D:\Office\OfficeXP\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\Office\OfficeXP\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{FB0E3451-9B82-48AA-ACE1-9091818D5E2E}: NameServer = 217.237.150.141 217.237.150.97
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll


Die von mir dick hervorgehobene Datei ist laut eScan, mit dem im Trojan.Win32.StartPage.nk infiziert. Ich kann diese Datei aber leider weder im normal noch im abgesicherten Mode finden.
Dieses Clearprog habe ich bereits zum löschen der temp Files benutzt (nur so zur Info).


eScan:
File C:\windows\system32\kalvdno32.exe infected by "Trojan.Win32.StartPage.nk" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\System32\shell32.exe infected by "not-a-virus:AdWare.WinAD.b" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\******\Lokale File C:\RECYCLER\S-1-5-21-484763869-616249376-839522115-1003\Dc5.exe infected by "Trojan-Downloader.Win32.IstBar.gen" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\shell32.exe infected by "not-a-virus:AdWare.WinAD.b" Virus. Action Taken: No Action Taken.


Spybot findet immer wieder Exploits in der Registry:

zB:
DSO Exploit: Data source object exploit (Registry change, nothing done)
HKEY_USERS\S-1-5-21-484763869-616249376-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\1004!=W=3

Der Trojaner scheint sich also zu reproduzieren, direkt nach dem fixen mit Spybot sid sie nämlich wieder da.
Das könnte womöglich an dem 2ten von mir hervorgehobenen Trojaner liegen?!


Jemand von euch eine Idee, wie ich jetzt weiter vorzugehen habe?
Thx im Voraus

Geändert von MtB (15.12.2004 um 16:54 Uhr)

Alt 15.12.2004, 18:47   #2
MountainKing
 
Trojan.Win32.StartPage.nk will nicht weg - Standard

Trojan.Win32.StartPage.nk will nicht weg



Den DSO-Exploit kannst du ignorieren, das ist ein Bug von Spybot. Es fehlt auch noch die Kopfzeile des Logs.

Windows Explorer -> "Extras/Ordneroptionen" -> "Ansicht" -> Haken entfernen bei "Geschützte Systemdateien ausblenden (empfohlen)" und "Alle Dateien und Ordner anzeigen" aktivieren -> "OK"

Danach solltest du die Datei finden und im abgesicherten Modus löschen können.
__________________


Antwort

Themen zu Trojan.Win32.StartPage.nk will nicht weg
agent, dateien, dll, einstellungen, escan, excel, firewall, hijack, hijackthis, immer wieder, infected, infiziert., log, löschen, microsoft, object, opera, programme, registry, rundll, rundll32.exe, software, sun java, system, system32, tcpip, trojaner, update, windows




Ähnliche Themen: Trojan.Win32.StartPage.nk will nicht weg


  1. Desinfizierung durch Kaspersky nicht möglich: Trojan.Win32.Bromngr.k, HEUR:Trojan.Win32.Generic, Trojan-Downloader.Win32.MultiDL.I
    Plagegeister aller Art und deren Bekämpfung - 28.11.2013 (1)
  2. Win32/StartPage.OPH trojan in C:\Users\uli\Downloads\vlc-2.0.0-win32.exe
    Plagegeister aller Art und deren Bekämpfung - 16.04.2013 (30)
  3. habe Mind. 2 Trojaner Trojan.StartPage.bfa + Trojan.Win32.Jaludle!
    Plagegeister aller Art und deren Bekämpfung - 16.03.2009 (1)
  4. Trojan.win32.StartPage
    Plagegeister aller Art und deren Bekämpfung - 16.09.2006 (2)
  5. Trojan.Win32.StartPage.bf
    Plagegeister aller Art und deren Bekämpfung - 02.09.2005 (7)
  6. Trojan.Win32.StartPage.my???
    Plagegeister aller Art und deren Bekämpfung - 06.05.2005 (8)
  7. Trojan.Win32.StartPage.uz
    Plagegeister aller Art und deren Bekämpfung - 04.05.2005 (4)
  8. Trojan.Win32.StartPage.nk
    Plagegeister aller Art und deren Bekämpfung - 05.04.2005 (5)
  9. trojan.win32.startpage.ws
    Plagegeister aller Art und deren Bekämpfung - 28.03.2005 (3)
  10. Trojan.Win32.StartPage.tr
    Plagegeister aller Art und deren Bekämpfung - 09.02.2005 (14)
  11. Trojan.Win32.StartPage.ig
    Log-Analyse und Auswertung - 09.01.2005 (5)
  12. Trojan.Win32.StartPage.gv, von Norton nicht gefunden
    Plagegeister aller Art und deren Bekämpfung - 11.11.2004 (2)
  13. Trojan.Win32.StartPage.au
    Plagegeister aller Art und deren Bekämpfung - 29.07.2004 (4)
  14. Trojan.win32.StartPage.is
    Log-Analyse und Auswertung - 26.07.2004 (4)
  15. Trojan.Win32.StartPage.is
    Plagegeister aller Art und deren Bekämpfung - 01.07.2004 (2)
  16. Werde "Trojan.Win32.StartPage.ix" nicht mehr los!!!
    Log-Analyse und Auswertung - 23.06.2004 (2)
  17. Trojan.Win32.StartPage.ee
    Plagegeister aller Art und deren Bekämpfung - 10.04.2004 (7)

Zum Thema Trojan.Win32.StartPage.nk will nicht weg - Hallo Allerseits, habe mir gestern nen Trojaner gefangen, welcher versucht mit meinem durch Kerio gesperrten IE ins Netz zu connecten. Habe mir die hier beschriebenen Tools Spybot, eScan, HijackThis, Clearprog - Trojan.Win32.StartPage.nk will nicht weg...
Archiv
Du betrachtest: Trojan.Win32.StartPage.nk will nicht weg auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.