Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: HiJackThis Log-File/Problem mit I-net Explorer

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 08.05.2006, 15:46   #1
FashionBabe1989
 
HiJackThis Log-File/Problem mit I-net Explorer - Standard

HiJackThis Log-File/Problem mit I-net Explorer



Hallo, ich habe folgendes Problem: ich will auf Google oder auch Yahoo irgendwelche Seite aufrufen. Die Seiten tauchen auch ganz normal in den Ergbenissen auf. Allerdings werde ich dann auf merkwürdige Seiten wie mov-x-archive, freewirelessworld.com oder rpicamps.com umgeleitet. Wer kann mir helfen? Hier mein Logfile:

Logfile of HijackThis v1.99.1
Scan saved at 16:24:04, on 08.05.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\FRITZ!DSL\IGDCTRL.EXE
C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4ss.exe
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Programme\Spyware Doctor\sdhelp.exe
C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wdfmgr.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\Programme\Microsoft IntelliType Pro\type32.exe
C:\Programme\Microsoft IntelliPoint\point32.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Programme\FRITZ!DSL\StCenter.exe
C:\Programme\NETGEAR\MA111 Configuration Utility\wlancfg4.exe
C:\Programme\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
C:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Aware.exe
C:\Programme\AntiVir PersonalEdition Classic\avcenter.exe
C:\Programme\AntiVir PersonalEdition Classic\avscan.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Dokumente und Einstellungen\***\Eigene Dateien\Programme\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://w*w.google.de/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll
O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O4 - HKLM\..\Run: [RemoteControl] "C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [type32] "C:\Programme\Microsoft IntelliType Pro\type32.exe"
O4 - HKLM\..\Run: [IntelliPoint] "C:\Programme\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [NAVNet] "C:\WINDOWS\System32\dgprpsetup.exe" /m
O4 - HKLM\..\Run: [TemplateDongle] BoundRec.exe
O4 - HKLM\..\Run: [startman] ERTYDF.exe
O4 - HKLM\..\Run: [bec1eb016bb] C:\WINDOWS\System32\bec1eb016bb.exe
O4 - HKLM\..\Run: [dmvmp.exe] C:\WINDOWS\System32\dmvmp.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ?
O4 - Global Startup: FRITZ!DSL Startcenter.lnk = C:\Programme\FRITZ!DSL\StCenter.exe
O4 - Global Startup: MA111 Configuration Utility.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll
O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll
O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll
O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll
O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll
O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Housecall ActiveX 6.5) - http://us-housecall.trendmicro-europe.com/housecall/applet/html/native/x86/win32/activex/hcImpl.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{0A2888EB-B5C8-4A3D-8FD3-EB83DE2C185E}: NameServer = 85.255.115.98,85.255.112.80
O17 - HKLM\System\CCS\Services\Tcpip\..\{0FF4482E-B6E9-42D4-B24C-9C0A344413A9}: NameServer = 85.255.115.98,85.255.112.80
O17 - HKLM\System\CCS\Services\Tcpip\..\{26E2AAF0-BA84-44BC-B1E4-F1D7706BF748}: NameServer = 85.255.115.98,85.255.112.80
O17 - HKLM\System\CCS\Services\Tcpip\..\{3BD1A097-1838-44D9-8659-BA0C4ABB3B78}: NameServer = 85.255.115.98,85.255.112.80
O17 - HKLM\System\CCS\Services\Tcpip\..\{626E2A62-4BA8-4146-9D45-2A3A143C03C4}: NameServer = 85.255.115.98,85.255.112.80
O17 - HKLM\System\CS1\Services\Tcpip\..\{0A2888EB-B5C8-4A3D-8FD3-EB83DE2C185E}: NameServer = 85.255.114.55,85.255.112.126
O17 - HKLM\System\CS2\Services\Tcpip\..\{0A2888EB-B5C8-4A3D-8FD3-EB83DE2C185E}: NameServer = 85.255.115.98,85.255.112.80
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE
O23 - Service: CA License Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA License Server (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: Sunbelt Kerio Personal Firewall 4 (KPF4) - Sunbelt Software - C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4ss.exe
O23 - Service: Event Log Watch (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools - C:\Programme\Spyware Doctor\sdhelp.exe

Danke schon mal im vorraus, bin echt am verzweifeln, da ich auch schon mit Ad-Aware SE Personal und AntiVir gescannt habe...

Falls ihr noch mehr Infos braucht, einfach sagen!

Liebe Grüße!

Alt 08.05.2006, 16:32   #2
cacatoa
 
HiJackThis Log-File/Problem mit I-net Explorer - Standard

HiJackThis Log-File/Problem mit I-net Explorer



Hi,
das sieht ganz nach einer wareout-infektion aus.
Hier in Schrullis post findest du erstmal ein paar links, die du abarbeiten solltest.
Melde Dich dann bitte mit den geforderten Angaben wieder.
cacatoa
__________________

__________________

Alt 08.05.2006, 16:53   #3
FashionBabe1989
 
HiJackThis Log-File/Problem mit I-net Explorer - Standard

HiJackThis Log-File/Problem mit I-net Explorer



Puh, so, hier ist alles. Sorry hat was länger gedauert...


Silent Runners:

"Silent Runners.vbs", revision 45, http://www.silentrunners.org/
Operating System: Windows XP SP2
Output limited to non-default values, except where indicated by "{++}"


Startup items buried in registry:
---------------------------------

HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"CTFMON.EXE" = "C:\WINDOWS\system32\ctfmon.exe" [MS]
"MSMSGS" = ""C:\Programme\Messenger\msmsgs.exe" /background" [MS]

HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\ {++}
"ICQ Lite" = "C:\Programme\ICQLite\ICQLite.exe -trayboot" ["ICQ Ltd."]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"RemoteControl" = ""C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"" ["Cyberlink Corp."]
"SoundMan" = "SOUNDMAN.EXE" ["Realtek Semiconductor Corp."]
"AGRSMMSG" = "AGRSMMSG.exe" ["Agere Systems"]
"NeroFilterCheck" = "C:\WINDOWS\system32\NeroCheck.exe" ["Ahead Software Gmbh"]
"QuickTime Task" = ""C:\Programme\QuickTime\qttask.exe" -atboottime" ["Apple Computer, Inc."]
"type32" = ""C:\Programme\Microsoft IntelliType Pro\type32.exe"" [MS]
"IntelliPoint" = ""C:\Programme\Microsoft IntelliPoint\point32.exe"" [MS]
"NAVNet" = ""C:\WINDOWS\System32\dgprpsetup.exe" /m" [file not found]
"TemplateDongle" = "BoundRec.exe" [file not found]
"startman" = "ERTYDF.exe" [file not found]
"bec1eb016bb" = "C:\WINDOWS\System32\bec1eb016bb.exe" [file not found]
"dmvmp.exe" = "C:\WINDOWS\System32\dmvmp.exe" [file not found]
"ICQ Lite" = "C:\Programme\ICQLite\ICQLite.exe -minimize" ["ICQ Ltd."]
"avgnt" = ""C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min" ["Avira GmbH"]
"Adobe Photo Downloader" = ""C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"" [file not found]
"dmpqz.exe" = "C:\WINDOWS\system32\dmpqz.exe" [null data]

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = (no title provided)
-> {HKLM...CLSID} = "AcroIEHlprObj Class"
\InProcServer32\(Default) = "C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll" ["Adobe Systems Incorporated"]
{53707962-6F74-2D53-2644-206D7942484F}\(Default) = (no title provided)
-> {HKLM...CLSID} = (no title provided)
\InProcServer32\(Default) = "C:\PROGRA~1\SPYBOT~1\SDHelper.dll" ["Safer Networking Limited"]
{5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB}\(Default) = (no title provided)
-> {HKLM...CLSID} = "PCTools Site Guard"
\InProcServer32\(Default) = "C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll" ["PC Tools"]
{B56A7D7D-6927-48C8-A975-17DF180C71AC}\(Default) = (no title provided)
-> {HKLM...CLSID} = "PCTools Browser Monitor"
\InProcServer32\(Default) = "C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll" ["PC Tools"]

HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "CPL-Erweiterung für Anzeigeverschiebung"
-> {HKLM...CLSID} = "CPL-Erweiterung für Anzeigeverschiebung"
\InProcServer32\(Default) = "deskpan.dll" [file not found]
"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "Erweiterung für HyperTerminal-Icons"
-> {HKLM...CLSID} = "HyperTerminal Icon Ext"
\InProcServer32\(Default) = "C:\WINDOWS\System32\hticons.dll" ["Hilgraeve, Inc."]
"{E0D79304-84BE-11CE-9641-444553540000}" = "WinZip"
-> {HKLM...CLSID} = "WinZip"
\InProcServer32\(Default) = "C:\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."]
"{E0D79305-84BE-11CE-9641-444553540000}" = "WinZip"
-> {HKLM...CLSID} = "WinZip"
\InProcServer32\(Default) = "C:\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."]
"{E0D79306-84BE-11CE-9641-444553540000}" = "WinZip"
-> {HKLM...CLSID} = "WinZip"
\InProcServer32\(Default) = "C:\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."]
"{4ADF8C01-0AC7-4403-888C-012E6EA2F67E}" = "Sims2Pack Clean Installer Shell Extension"
-> {HKLM...CLSID} = "S2PCISE.S2PCISE"
\InProcServer32\(Default) = "mscoree.dll" [MS]
"{97FA8AA2-EE77-4FF2-9449-424D8924EF21}" = "IntelliType Pro Zooming Control Panel Property Page"
-> {HKLM...CLSID} = "IntelliType Pro Zooming Property Page"
\InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliType Pro\itcplzm.dll"" [MS]
"{111D8120-25EB-4E1C-A4DF-C9EE5FCA35CB}" = "IntelliType Pro Scrolling Control Panel Property Page"
-> {HKLM...CLSID} = "IntelliType Pro Scrolling Property Page"
\InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliType Pro\itcplwhl.dll"" [MS]
"{ED6E87C6-8A83-43aa-8208-8DBC8247F4D2}" = "IntelliType Pro Key Settings Control Panel Property Page"
-> {HKLM...CLSID} = "IntelliType Pro Key Settings Property Page"
\InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliType Pro\itcplkey.dll"" [MS]
"{A2569D1F-4E06-43EC-9825-0088B471BE47}" = "IntelliType Pro Wireless Control Panel Property Page"
-> {HKLM...CLSID} = "IntelliType Pro Wireless Control Panel Property Page"
\InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliType Pro\itcplwir.dll"" [MS]
"{20082881-FC36-4E47-9A7A-644C95FF749F}" = "IntelliPoint Wireless Control Panel Property Page"
-> {HKLM...CLSID} = "Schnurlose Eigenschaften"
\InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliPoint\ipcplwir.dll"" [MS]
"{AF90F543-6A3A-4C1B-8B16-ECEC073E69BE}" = "IntelliPoint Wheel Control Panel Property Page"
-> {HKLM...CLSID} = "Scrollrad-Eigenschaftenseite"
\InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliPoint\ipcplwhl.dll"" [MS]
"{653DCCC2-13DB-45B2-A389-427885776CFE}" = "IntelliPoint Activities Control Panel Property Page"
-> {HKLM...CLSID} = "Aktivitäten-Eigenschaftenseite"
\InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliPoint\ipcplact.dll"" [MS]
"{124597D8-850A-41AE-849C-017A4FA99CA2}" = "IntelliPoint Buttons Control Panel Property Page"
-> {HKLM...CLSID} = "Tasten-Eigenschaftenseite"
\InProcServer32\(Default) = ""C:\Programme\Microsoft IntelliPoint\ipcplbtn.dll"" [MS]
"{73B24247-042E-4EF5-ADC2-42F62E6FD654}" = "ICQ Lite Shell Extension"
-> {HKLM...CLSID} = "MCLiteShellExt Class"
\InProcServer32\(Default) = "C:\Programme\ICQLite\ICQLiteShell.dll" [empty string]
"{0006F045-0000-0000-C000-000000000046}" = "Microsoft Outlook Custom Icon Handler"
-> {HKLM...CLSID} = "Outlook-Dateisymbolerweiterung"
\InProcServer32\(Default) = "C:\programme\microsoft office\Office10\OLKFSTUB.DLL" [MS]
"{42042206-2D85-11D3-8CFF-005004838597}" = "Microsoft Office HTML Icon Handler"
-> {HKLM...CLSID} = (no title provided)
\InProcServer32\(Default) = "C:\programme\microsoft office\Office10\msohev.dll" [MS]
"{640167b4-59b0-47a6-b335-a6b3c0695aea}" = "Portable Media Devices"
-> {HKLM...CLSID} = "Portable Media Devices"
\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]
"{cc86590a-b60a-48e6-996b-41d25ed39a1e}" = "Portable Media Devices Menu"
-> {HKLM...CLSID} = "Portable Media Devices Menu"
\InProcServer32\(Default) = "C:\WINDOWS\System32\Audiodev.dll" [MS]
"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]
"{E0D79307-84BE-11CE-9641-444553540000}" = "WinZip"
-> {HKLM...CLSID} = "WinZip"
\InProcServer32\(Default) = "C:\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."]
"{45AC2688-0253-4ED8-97DE-B5370FA7D48A}" = "Shell Extension for Malware scanning"
-> {HKLM...CLSID} = "Shell Extension for Malware scanning"
\InProcServer32\(Default) = "C:\Programme\AntiVir PersonalEdition Classic\shlext.dll" ["H+BEDV Datentechnik GmbH"]
"{21569614-B795-46b1-85F4-E737A8DC09AD}" = "Shell Search Band"
-> {HKLM...CLSID} = "Shell Search Band"
\InProcServer32\(Default) = "C:\WINDOWS\system32\browseui.dll" [MS]

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\
INFECTION WARNING! "System" = "csfpr.exe" [null data]

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
INFECTION WARNING! AtiExtEvent\DLLName = "Ati2evxx.dll" ["ATI Technologies Inc."]

HKLM\Software\Classes\Folder\shellex\ColumnHandlers\
{F9DB5320-233E-11D1-9F84-707F02C10627}\(Default) = "PDF Column Info"
-> {HKLM...CLSID} = "PDF Shell Extension"
\InProcServer32\(Default) = "C:\Programme\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll" ["Adobe Systems, Inc."]

HKLM\Software\Classes\*\shellex\ContextMenuHandlers\
ICQLiteMenu\(Default) = "{73B24247-042E-4EF5-ADC2-42F62E6FD654}"
-> {HKLM...CLSID} = "MCLiteShellExt Class"
\InProcServer32\(Default) = "C:\Programme\ICQLite\ICQLiteShell.dll" [empty string]
Shell Extension for Malware scanning\(Default) = "{45AC2688-0253-4ED8-97DE-B5370FA7D48A}"
-> {HKLM...CLSID} = "Shell Extension for Malware scanning"
\InProcServer32\(Default) = "C:\Programme\AntiVir PersonalEdition Classic\shlext.dll" ["H+BEDV Datentechnik GmbH"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]
WinZip\(Default) = "{E0D79304-84BE-11CE-9641-444553540000}"
-> {HKLM...CLSID} = "WinZip"
\InProcServer32\(Default) = "C:\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."]

HKLM\Software\Classes\Directory\shellex\ContextMenuHandlers\
ICQLiteMenu\(Default) = "{73B24247-042E-4EF5-ADC2-42F62E6FD654}"
-> {HKLM...CLSID} = "MCLiteShellExt Class"
\InProcServer32\(Default) = "C:\Programme\ICQLite\ICQLiteShell.dll" [empty string]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]
WinZip\(Default) = "{E0D79304-84BE-11CE-9641-444553540000}"
-> {HKLM...CLSID} = "WinZip"
\InProcServer32\(Default) = "C:\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."]

HKLM\Software\Classes\Folder\shellex\ContextMenuHandlers\
S2PCI\(Default) = "{4ADF8C01-0AC7-4403-888C-012E6EA2F67E}"
-> {HKLM...CLSID} = "S2PCISE.S2PCISE"
\InProcServer32\(Default) = "mscoree.dll" [MS]
Shell Extension for Malware scanning\(Default) = "{45AC2688-0253-4ED8-97DE-B5370FA7D48A}"
-> {HKLM...CLSID} = "Shell Extension for Malware scanning"
\InProcServer32\(Default) = "C:\Programme\AntiVir PersonalEdition Classic\shlext.dll" ["H+BEDV Datentechnik GmbH"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]
WinZip\(Default) = "{E0D79304-84BE-11CE-9641-444553540000}"
-> {HKLM...CLSID} = "WinZip"
\InProcServer32\(Default) = "C:\WINZIP\WZSHLSTB.DLL" ["WinZip Computing, Inc."]


Active Desktop and Wallpaper:
-----------------------------

Active Desktop is disabled at this entry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState

HKCU\Control Panel\Desktop\
"Wallpaper" = "C:\Dokumente und Einstellungen\Internet\Anwendungsdaten\Microsoft\Internet Explorer\Internet Explorer Wallpaper.bmp"


Enabled Screen Saver:
---------------------

HKCU\Control Panel\Desktop\
"SCRNSAVE.EXE" = "C:\WINDOWS\System32\ssmypics.scr" [MS]


Startup items in "Internet" & "All Users" startup folders:
----------------------------------------------------------

C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart
"Adobe Reader - Schnellstart" -> shortcut to: "C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe" ["Adobe Systems Incorporated"]
"Erinnerungen für Microsoft Works-Kalender" -> shortcut to: "C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe" ["Microsoft® Corporation"]
"FRITZ!DSL Startcenter" -> shortcut to: "C:\Programme\FRITZ!DSL\StCenter.exe" ["AVM Berlin"]
"MA111 Configuration Utility" -> shortcut to: "C:\Programme\NETGEAR\MA111 Configuration Utility\wlancfg4.exe" [null data]
"Microsoft Office" -> shortcut to: "C:\Programme\Microsoft Office\Office10\OSA.EXE -b -l" [MS]
"WinZip Quick Pick" -> shortcut to: "C:\WinZip\WZQKPICK.EXE" ["WinZip Computing, Inc."]


Enabled Scheduled Tasks:
------------------------

"FRU Task #Hewlett-Packard#hp psc 1200 series#1120405581" -> launches: "C:\Programme\Hewlett-Packard\Digital Imaging\Bin\hpqfrucl.exe -I "#Hewlett-Packard#hp psc 1200 series#1120405581"" [empty string]


Winsock2 Service Provider DLLs:
-------------------------------

Namespace Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000004\LibraryPath = "C:\Programme\FRITZ!DSL\sarah.dll" ["AVM Berlin"]

Transport Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
C:\Programme\FRITZ!DSL\sarah.dll ["AVM Berlin"], 01 - 03, 09
%SystemRoot%\system32\mswsock.dll [MS], 04 - 06, 10 - 23
%SystemRoot%\system32\rsvpsp.dll [MS], 07 - 08


Toolbars, Explorer Bars, Extensions:
------------------------------------

Extensions (Tools menu items, main toolbar menu buttons)

HKLM\Software\Microsoft\Internet Explorer\Extensions\
{2D663D1A-8670-49D9-A1A5-4C56B4E14E84}\
"ButtonText" = "Spyware Doctor"
"CLSIDExtension" = "{A1EDC4A1-940F-48E0-8DFD-E38F1D501021}"
-> {HKLM...CLSID} = "PCTools Browser Monitor"
\InProcServer32\(Default) = "C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll" ["PC Tools"]

{B863453A-26C3-4E1F-A54D-A2CD196348E9}\
"ButtonText" = "ICQ Lite"
"MenuText" = "ICQ Lite"
"Exec" = "C:\Programme\ICQLite\ICQLite.exe" ["ICQ Ltd."]

{FB5F1910-F110-11D2-BB9E-00C04F795683}\
"ButtonText" = "Messenger"
"MenuText" = "Windows Messenger"
"Exec" = "C:\Programme\Messenger\msmsgs.exe" [MS]


Running Services (Display Name, Service Name, Path {Service DLL}):
------------------------------------------------------------------

AntiVir PersonalEdition Classic Service, AntiVirService, "C:\Programme\AntiVir PersonalEdition Classic\avguard.exe" ["AVIRA GmbH"]
AntiVir Scheduler, AntiVirScheduler, "C:\Programme\AntiVir PersonalEdition Classic\sched.exe" ["Avira GmbH"]
Ati HotKey Poller, Ati HotKey Poller, "C:\WINDOWS\System32\Ati2evxx.exe" ["ATI Technologies Inc."]
AVM IGD CTRL Service, AVM IGD CTRL Service, "C:\Programme\FRITZ!DSL\IGDCTRL.EXE" ["AVM Berlin"]
Event Log Watch, LogWatch, "C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe" ["Computer Associates"]
PC Tools Spyware Doctor, SDhelper, "C:\Programme\Spyware Doctor\sdhelp.exe" ["PC Tools"]
Sunbelt Kerio Personal Firewall 4, KPF4, ""C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4ss.exe"" ["Sunbelt Software"]
Windows User Mode Driver Framework, UMWdf, "C:\WINDOWS\System32\wdfmgr.exe" [MS]


Print Monitors:
---------------

HKLM\System\CurrentControlSet\Control\Print\Monitors\
hpzsnt07\Driver = "hpzsnt07.dll" ["HP"]


----------
+ This report excludes default entries except where indicated.
+ To see *everywhere* the script checks and *everything* it finds,
launch it from a command prompt or a shortcut with the -all parameter.
+ To search all directories of local fixed drives for DESKTOP.INI
DLL launch points and all Registry CLSIDs for dormant Explorer Bars,
use the -supp parameter or answer "No" at the first message box.
---------- (total run time: 80 seconds, including 18 seconds for message boxes)

Blacklight:

05/08/06 17:44:47 [Info]: BlackLight Engine 1.0.36 initialized
05/08/06 17:44:47 [Info]: OS: 5.1 build 2600 (Service Pack 2)
05/08/06 17:44:47 [Note]: 7019 4
05/08/06 17:44:47 [Note]: 7005 0
05/08/06 17:44:52 [Note]: 7006 0
05/08/06 17:44:52 [Note]: 7011 2920
05/08/06 17:44:52 [Note]: 7026 0
05/08/06 17:44:52 [Note]: 7026 0
05/08/06 17:45:05 [Note]: FSRAW library version 1.7.1015
05/08/06 17:45:17 [Info]: Hidden file: c:\Programme\CyberLink DVD Solution\PowerDVD\cltest.exe
05/08/06 17:45:17 [Note]: 10002 1
05/08/06 17:45:59 [Info]: Hidden file: c:\Programme\Gemeinsame Dateien\Microsoft Shared\web server extensions\50\bin\TCPTEST.
05/08/06 17:45:59 [Note]: 10002 1
05/08/06 17:46:25 [Info]: Hidden file: c:\Programme\Hewlett-Packard\Digital Imaging\bin\DestTest.exe
05/08/06 17:46:25 [Note]: 10002 1
05/08/06 17:48:07 [Info]: Hidden file: c:\WINDOWS\system32\csfpr.exe
05/08/06 17:48:07 [Note]: 7002 32
05/08/06 17:48:07 [Note]: 7003 1
05/08/06 17:48:07 [Note]: 10002 1
05/08/06 17:48:08 [Info]: Hidden file: c:\WINDOWS\system32\filesafer23.exe
05/08/06 17:48:08 [Note]: 10002 1
05/08/06 17:48:13 [Info]: Hidden file: c:\WINDOWS\system32\pppcgm.exe
05/08/06 17:48:13 [Note]: 10002 1
05/08/06 17:48:15 [Info]: Hidden file: c:\WINDOWS\system32\dmpqz.exe
05/08/06 17:48:15 [Note]: 7002 32
05/08/06 17:48:15 [Note]: 7003 1
05/08/06 17:48:15 [Note]: 10002 1
05/08/06 17:49:33 [Info]: Hidden file: c:\WINDOWS\system32\wbem\wbemtest.exe
05/08/06 17:49:33 [Note]: 10002 1
05/08/06 17:49:54 [Note]: 2000 1006
05/08/06 17:52:00 [Note]: 7007 0

und den Link von datFind konnt ich leider nicht erreichen.
Ist es das, was du brauchst?

Liebe Grüße!
__________________

Alt 08.05.2006, 17:11   #4
irrlicht
 
HiJackThis Log-File/Problem mit I-net Explorer - Standard

HiJackThis Log-File/Problem mit I-net Explorer



Hallo fashionBabe,
hier gibts die datfind.bat als zip-File :http://virus-protect.org/zip/datFind.zip
Poste die Ergebnisse
Irrlicht

Alt 08.05.2006, 17:34   #5
FashionBabe1989
 
HiJackThis Log-File/Problem mit I-net Explorer - Standard

HiJackThis Log-File/Problem mit I-net Explorer



Dankeschön!!!
Tut mir Leid, hat etwas länger gedauert...
Hab die Ergebnisse angehängt.

Ich weiß nur nicht wie ich die Ergebnisse von "system32" posten soll, da sie zum anhängen zu groß ist und zu viele Zeichen hat.

Hoffe ich stelle mich nicht allzu dumm an, bin für jede Hilfe dankbar.

Liebe Grüße!


Alt 08.05.2006, 19:32   #6
irrlicht
 
HiJackThis Log-File/Problem mit I-net Explorer - Standard

HiJackThis Log-File/Problem mit I-net Explorer



Hallo FashionBabe,
Nimm nur die Einträge der letzten 3 Monate.Die sind in aller Regel dann auch klein genug um sie hier rein zu kopieren.
Ich weiß,das hat dir keiner so gesagt.....
Asche auf`s Haupt streu....
Du stellst dich keineswegs dumm an.....
Irrlicht

Alt 08.05.2006, 19:34   #7
FashionBabe1989
 
HiJackThis Log-File/Problem mit I-net Explorer - Standard

HiJackThis Log-File/Problem mit I-net Explorer



Ok, hier sind sie, sind echt nicht viele:

Volume in Laufwerk C: hat keine Bezeichnung.
Volumeseriennummer: 2443-A0EF

Verzeichnis von C:\WINDOWS\system32

06.05.2006 11:10 387 close.bmp
06.05.2006 11:10 387 insurance.bmp
06.05.2006 11:10 387 spyware.bmp
06.05.2006 11:10 387 xxx.bmp
06.05.2006 11:10 387 pharmacy.bmp
06.05.2006 11:10 387 dating.bmp
06.05.2006 11:10 387 gambling.bmp
06.05.2006 11:10 387 idesk.conf
21.04.2006 15:14 2.206 wpa.dbl
07.04.2006 20:34 9.216 Thumbs.db
06.04.2006 21:48 5.143.456 MRT.exe
05.04.2006 15:26 380.960 perfh009.dat
05.04.2006 15:26 53.374 perfc009.dat
05.04.2006 15:26 391.610 perfh007.dat
05.04.2006 15:26 64.190 perfc007.dat
05.04.2006 15:26 900.506 PerfStringBackup.INI
05.04.2006 15:23 164.320 FNTCACHE.DAT
05.04.2006 13:54 269 spupdwxp.log
30.03.2006 11:26 1.492.480 shdocvw.dll
30.03.2006 03:16 18.944 xpsp3res.dll
23.03.2006 22:34 3.074.560 mshtml.dll
23.03.2006 21:14 1.140 qtplugin.log
18.03.2006 13:09 615.424 urlmon.dll
17.03.2006 11:11 679.424 inetcomm.dll
17.03.2006 06:03 8.493.056 shell32.dll
17.03.2006 02:38 28.672 verclsid.exe
12.03.2006 18:35 54.784 RBQT350.DLL
12.03.2006 18:35 60.416 rbap350.dll
12.03.2006 18:35 39.936 RBShell350.dll
12.03.2006 18:35 18.944 ecrypt.dll
12.03.2006 18:35 25.600 ecryptstrong.dll
12.03.2006 18:35 170.496 plugin.dll
12.03.2006 18:35 105.472 charset.dll
10.03.2006 06:09 5.533.696 wmp.dll
04.03.2006 05:34 664.064 wininet.dll
04.03.2006 05:34 474.624 shlwapi.dll
04.03.2006 05:34 448.512 mshtmled.dll
04.03.2006 05:34 146.432 msrating.dll
04.03.2006 05:34 39.424 pngfilt.dll
04.03.2006 05:34 532.480 mstime.dll
04.03.2006 05:34 96.768 inseng.dll
04.03.2006 05:34 205.312 dxtrans.dll
04.03.2006 05:34 1.056.256 danim.dll
04.03.2006 05:34 251.392 iepeers.dll
04.03.2006 05:34 55.808 extmgr.dll
04.03.2006 05:34 1.022.976 browseui.dll
04.03.2006 05:34 152.064 cdfview.dll

Liebe Grüße!

Alt 08.05.2006, 21:00   #8
irrlicht
 
HiJackThis Log-File/Problem mit I-net Explorer - Standard

HiJackThis Log-File/Problem mit I-net Explorer



Hallo nochmal,
Ich will mich zukünftig deutlich ausdrücken
Ich will mich zukünftig deutlich ausdrücken,ich will mich....
Also ganz vorsichtig jetzt :
Du erhältst mit der datfind.bat vier Log`s.
Diese vier Log`reduzierst du auf die letzten drei Monate.
Dann stellst du alle vier reduzierte Log`s hier vor.
Gehen sie nicht in einen Beitrag, machst du eben zwei Beiträge.
Dann mußt du allerdings auf einen der Großmeister der Logleserei warten...
Das können nämlich nicht viele,mich eingeschlossen...
Solltest du anfangen hinten runter zu rutschen,ist ein neuer Beitrag mit "ähem,räusper,könnte mal jemand guggen" durchaus in Ordnung
Irrlicht

Alt 08.05.2006, 21:25   #9
Wildone
 
HiJackThis Log-File/Problem mit I-net Explorer - Standard

HiJackThis Log-File/Problem mit I-net Explorer



Hallo,
auch wenn ich mich jetzt nicht als "Großmeister der Logleserei" bezeichnen würde, werde ich mal einen (oder auch zwei ) Halbsätze dazu sagen.

Erstmal prinzipiell, bei dieser Art der Verseuchung ist ein Neuaufsetzen die sicherste Maßnahme, denn immerhin verwendet der Schädling Rootkittechnologie um sich zu tarnen und ich kann dir nicht versprechen das wir bei der Beseitigung wirklich alles erwischen.

Wenn du jetzt doch, entgegen meines anratens, bereinigen willst solltest du folgendermaßen vorgehen:

1.) Benenne mittels der Rename Funktion von Blacklight folgende Dateien um:

c:\WINDOWS\system32\csfpr.exe
c:\WINDOWS\system32\filesafer23.exe
c:\WINDOWS\system32\pppcgm.exe
c:\WINDOWS\system32\dmpqz.exe

die findest du dann unter
c:\WINDOWS\system32\csfpr.exe.ren
.
.
.
diese Dateien löschst du dann.
Dann fixt du folgende Einträge mit hijackThis:

O4 - HKLM\..\Run: [dmvmp.exe] C:\WINDOWS\System32\dmvmp.exe
O4 - HKLM\..\Run: [NAVNet] "C:\WINDOWS\System32\dgprpsetup.exe" /m
O4 - HKLM\..\Run: [TemplateDongle] BoundRec.exe
O4 - HKLM\..\Run: [startman] ERTYDF.exe
O4 - HKLM\..\Run: [bec1eb016bb] C:\WINDOWS\System32\bec1eb016bb.exe
O4 - HKLM\..\Run: [dmvmp.exe] C:\WINDOWS\System32\dmvmp.exe
alle O17 Einträge (es ist möglich das du danach deinen Internetzugang neu einrichten musst)

außerdem löschst du noch folgende Dateien (alle im System32 Ordner zu finden):
06.05.2006 11:10 387 close.bmp
06.05.2006 11:10 387 insurance.bmp
06.05.2006 11:10 387 spyware.bmp
06.05.2006 11:10 387 xxx.bmp
06.05.2006 11:10 387 pharmacy.bmp
06.05.2006 11:10 387 dating.bmp
06.05.2006 11:10 387 gambling.bmp
06.05.2006 11:10 387 idesk.conf


Danach läßt du außerdem noch folgendes Tool über das System laufen, falls ein Logfile erstellt wird, postest du es.

Außerdem postest du danach nochmal ein HijackThis Logfile.


Grüße Wildone

Alt 08.05.2006, 21:31   #10
cacatoa
 
HiJackThis Log-File/Problem mit I-net Explorer - Standard

HiJackThis Log-File/Problem mit I-net Explorer



@ FashionBabe1989:
Bitte entschuldige, daß ich mich nicht mehr um Dich gekümmert habe; einer meiner Hunde hat sich verletzt und ich bin erst vorhin vom Tierarzt gekommen.
Aber wie ich sehe, bist du in guten Händen.
Gruß
cacatoa
@ irrlicht und Wildone: thx
__________________
Der Mensch sollte eine Hundeseele haben

Alt 08.05.2006, 21:38   #11
Wildone
 
HiJackThis Log-File/Problem mit I-net Explorer - Standard

HiJackThis Log-File/Problem mit I-net Explorer



Hallo,
Zitat:
einer meiner Hunde hat sich verletzt und ich bin erst vorhin vom Tierarzt gekommen.
Dann wünsche ich mal dem Wauwau gute Besserung, wenn du aber siehst das wir irgendwelchen Mist machen meldest du dich nochmal.


Grüße Wildone

Alt 08.05.2006, 22:18   #12
irrlicht
 
HiJackThis Log-File/Problem mit I-net Explorer - Standard

HiJackThis Log-File/Problem mit I-net Explorer



Zitat:
das wir irgendwelchen Mist machen
*hust*
Ich mach keinen Mist... ich halt mich nämlich geschlossen....
Du bist der Großmeister...
@cacatoa
du könntest mal im Cafe vorbei schauen und deine Hunde vorstellen.....
Irrlicht

Alt 09.05.2006, 08:02   #13
cacatoa
 
HiJackThis Log-File/Problem mit I-net Explorer - Standard

HiJackThis Log-File/Problem mit I-net Explorer



Guten Morgen, Ihr Lieben!
1. Ihr macht keinen Mist und Wildones Rat sollte für FashionBabe die Lösung sein.
2. Wenn es mir zeitlich möglich ist, folge ich gerne der Einladung ins Nachtcafe und werde Euch meine Hunde vorstellen.

Also, bis dann
cacatoa
__________________
Der Mensch sollte eine Hundeseele haben

Alt 09.05.2006, 14:04   #14
FashionBabe1989
 
HiJackThis Log-File/Problem mit I-net Explorer - Standard

HiJackThis Log-File/Problem mit I-net Explorer



Hi!
Also, ich möchte mich erst einmal bedanken, dass ihr mir so lieb helft und vor allem nicht die Gedult verliert!
So und ich habe mich dann an Wildone's anleitung versucht, wie es mir hier geraten wurde, allerdings hat das nicht ganz so geklappt wie ich es wollte...

Zitat:
Zitat von Wildone
1.) Benenne mittels der Rename Funktion von Blacklight folgende Dateien um:

c:\WINDOWS\system32\csfpr.exe
c:\WINDOWS\system32\filesafer23.exe
c:\WINDOWS\system32\pppcgm.exe
c:\WINDOWS\system32\dmpqz.exe

die findest du dann unter
c:\WINDOWS\system32\csfpr.exe.ren
.
.
.
diese Dateien löschst du dann
Das hat nicht funktioniert, da ich diese Dateien leider nicht finden konnte. Weder mit der Suchfunktion noch mit der Eingabe in die Adressleiste. Und ist es egal, wie ich die umbenenne?

Die 04 und die 017 habe ich alle gefixt, und die Dateien aus dem System 32-Ordner auch. (Und das I-net klappt auch noch puh!)

Ich hab dann obwohl das mit dem Löschen nicht geklappt hat, alles andere gemacht, was du mir geschrieben hattest.

Musste erst mal gucken wie ich in diesen Abgesicherten Modus komme, muss zugeben, dass ich gar nicht wusset, was das ist (peinlich), hat aber nach dem durchlesen einiger anleitungen geklappt

Und hier das Remove-Logfile:

Registry Log file generated by *** ETRemover - V.2.1.2 ***
09.05.2006 - 14:51:18

System info:

System running in: Safe Mode
OS Platform: Microsoft Windows 2000
OS Version: 5.01.2600
OS Update: Service Pack 2
CPU Maker: GenuineIntel
CPU Model: x86 Family 15 Model 3 Stepping 3
CPU Speed: 2526 MHz


Running processes:

[system process] [SYSTEM]
system [SYSTEM]
smss.exe [\SystemRoot\System32\smss.exe]
csrss.exe [\??\C:\WINDOWS\system32\csrss.exe]
winlogon.exe [\??\C:\WINDOWS\system32\winlogon.exe]
services.exe [C:\WINDOWS\system32\services.exe]
lsass.exe [C:\WINDOWS\system32\lsass.exe]
svchost.exe [C:\WINDOWS\system32\svchost.exe]
svchost.exe [C:\WINDOWS\system32\svchost.exe]
svchost.exe [C:\WINDOWS\system32\svchost.exe]
explorer.exe [C:\WINDOWS\Explorer.EXE]
etremover_v212.exe [C:\Dokumente und Einstellungen\Internet\Eigene Dateien\Programme\Remover\ETRemover_v212.exe]


------------------------------------------
HKLM -> UserInit in NT:


DWORD: AutoRestartShell = 1

DefaultDomainName = KATRIN-SPARA2LC

DefaultUserName = Internet

LegalNoticeCaption =

LegalNoticeText =

PowerdownAfterShutdown = 0

ReportBootOk = 1

Shell = Explorer.exe

ShutdownWithoutLogon = 0

Userinit = C:\WINDOWS\system32\userinit.exe,

VmApplet = rundll32 shell32,Control_RunDLL "sysdm.cpl"

DWORD: SfcQuota = -1

allocatecdroms = 0

allocatedasd = 0

allocatefloppies = 0

cachedlogonscount = 10

DWORD: forceunlocklogon = 0

DWORD: passwordexpirywarning = 14

scremoveoption = 0

DWORD: AllowMultipleTSSessions = 1

DWORD: LogonType = 1

Background = 0 0 0

DebugServerCommand = no

DWORD: SFCDisable = 0

WinStationsDisabled = 0

DWORD: HibernationPreviouslyEnabled = 1

DWORD: ShowLogonOptions = 1

AltDefaultUserName = Internet

AltDefaultDomainName = KATRIN-SPARA2LC



------------------------------------------
HKCU -> UserInit in NT:


ParseAutoexec = 1

ExcludeProfileDirs = Lokale Einstellungen;Temporary Internet Files;Verlauf;Temp

DWORD: BuildNumber = 2600



------------------------------------------
HKLM -> UserInit:

* Registry key not found *

------------------------------------------
HKCU -> UserInit in NT:

* Registry key not found *

------------------------------------------
Running processes in NT / HKLM -> RUN (Autorun entries from Registry):

* Registry key not found *

------------------------------------------
Running processes in HKLM -> RUN (Autorun entries from Registry):


RemoteControl = "C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"

SoundMan = SOUNDMAN.EXE

AGRSMMSG = AGRSMMSG.exe

NeroFilterCheck = C:\WINDOWS\system32\NeroCheck.exe

QuickTime Task = "C:\Programme\QuickTime\qttask.exe" -atboottime

type32 = "C:\Programme\Microsoft IntelliType Pro\type32.exe"

IntelliPoint = "C:\Programme\Microsoft IntelliPoint\point32.exe"

ICQ Lite = C:\Programme\ICQLite\ICQLite.exe -minimize

avgnt = "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min

Adobe Photo Downloader = "C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"



------------------------------------------
Running processes in HKLM -> RUNONCE (Autorun entries from Registry):

* No values found *

------------------------------------------
Running processes in HKLM -> RUNONCEEX (Autorun entries from Registry):

* No values found *

------------------------------------------
Running processes in HKLM -> RUNSERVICES (Autorun entries from Registry):

* No values found *

------------------------------------------
Running processes in HKLM -> RUNSERVICESONCE (Autorun entries from Registry):

* No values found *

------------------------------------------
Running processes in NT / HKCU -> RUN (Autorun entries from Registry):

* Registry key not found *

------------------------------------------
Running processes in HKCU -> RUN (Autorun entries from Registry):


CTFMON.EXE = C:\WINDOWS\system32\ctfmon.exe

MSMSGS = "C:\Programme\Messenger\msmsgs.exe" /background



------------------------------------------
Running processes in HKCU -> RUNONCE (Autorun entries from Registry):

* No values found *

------------------------------------------
Running processes in HKCU -> RUNONCEEX (Autorun entries from Registry):

* Registry key not found *

------------------------------------------
Running processes in HKCU -> RUNSERVICES (Autorun entries from Registry):

* Registry key not found *

------------------------------------------
Running processes in HKCU -> RUNSERVICESONCE (Autorun entries from Registry):

* Registry key not found *

------------------------------------------
Running processes in HKLM -> Browser Helper Objects:

{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}
* No values in SubKey *

{53707962-6F74-2D53-2644-206D7942484F}
* No values in SubKey *

{5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB}
* No values in SubKey *

{B56A7D7D-6927-48C8-A975-17DF180C71AC}
* No values in SubKey *

------------------------------------------
Programs in HKLM -> Common Startup:

Adobe Reader - Schnellstart.lnk
Erinnerungen für Microsoft Works-Kalender.lnk
FRITZ!DSL Startcenter.lnk
MA111 Configuration Utility.lnk
Microsoft Office.lnk
WinZip Quick Pick.lnk

------------------------------------------

Und Hijack-Logfile:

Logfile of HijackThis v1.99.1
Scan saved at 14:59:41, on 09.05.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\FRITZ!DSL\IGDCTRL.EXE
C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4ss.exe
C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4gui.exe
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Programme\Spyware Doctor\sdhelp.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wdfmgr.exe
C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\Programme\Microsoft IntelliType Pro\type32.exe
C:\Programme\Microsoft IntelliPoint\point32.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Programme\FRITZ!DSL\StCenter.exe
C:\Programme\NETGEAR\MA111 Configuration Utility\wlancfg4.exe
C:\WINDOWS\System32\alg.exe
C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Dokumente und Einstellungen\***\Eigene Dateien\Programme\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll
O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O4 - HKLM\..\Run: [RemoteControl] "C:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [type32] "C:\Programme\Microsoft IntelliType Pro\type32.exe"
O4 - HKLM\..\Run: [IntelliPoint] "C:\Programme\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ?
O4 - Global Startup: FRITZ!DSL Startcenter.lnk = C:\Programme\FRITZ!DSL\StCenter.exe
O4 - Global Startup: MA111 Configuration Utility.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: WinZip Quick Pick.lnk = C:\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll
O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll
O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll
O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll
O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll
O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Housecall ActiveX 6.5) - http://us-housecall.trendmicro-europe.com/housecall/applet/html/native/x86/win32/activex/hcImpl.cab
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe (file missing)
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE
O23 - Service: CA License Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA License Server (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: Sunbelt Kerio Personal Firewall 4 (KPF4) - Sunbelt Software - C:\Programme\Sunbelt Software\Personal Firewall 4\kpf4ss.exe
O23 - Service: Event Log Watch (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools - C:\Programme\Spyware Doctor\sdhelp.exe

Liebe Grüße!

Alt 09.05.2006, 14:10   #15
Wildone
 
HiJackThis Log-File/Problem mit I-net Explorer - Standard

HiJackThis Log-File/Problem mit I-net Explorer



Hallo,
poste mal bitte ein aktuelles Logfile von F-Secure Blacklight.


Grüße Wildone

Antwort

Themen zu HiJackThis Log-File/Problem mit I-net Explorer
adobe, adobe reader, antivir, aufrufe, avira, bho, browser, computer, cyberlink, downloader, dsl, einstellungen, excel, google, helfen, hijack, hijackthis, internet, internet explorer, logfile, monitor, netgear, pc tools spyware doctor, problem, rundll, software, solution, spyware, system, unknown file in winsock lsp, windows, windows xp




Ähnliche Themen: HiJackThis Log-File/Problem mit I-net Explorer


  1. Firefox.exe "wird gerade verwendet" - HiJackThis Log-File und AntiVir Log-File
    Log-Analyse und Auswertung - 23.07.2009 (2)
  2. hijackthis file-yieldmanager-hijackthis.de geblockt
    Log-Analyse und Auswertung - 08.07.2009 (1)
  3. HiJackThis Log-file
    Log-Analyse und Auswertung - 06.07.2009 (6)
  4. HiJackThis Log File und Gmer file Für Rootkit Problem
    Log-Analyse und Auswertung - 28.02.2009 (12)
  5. HiJackThis Log-File auswertung + Problem!
    Mülltonne - 27.01.2009 (0)
  6. Hijackthis log-file
    Mülltonne - 16.12.2008 (0)
  7. HiJackThis Log-File
    Mülltonne - 13.12.2008 (1)
  8. Problem mit internet Explorer Pop Ups, Bitte Log File auslesen !Hilfe!
    Log-Analyse und Auswertung - 25.07.2008 (8)
  9. HiJackThis Log-File
    Log-Analyse und Auswertung - 13.07.2007 (3)
  10. HiJackThis Log File Problem scvhost.exe Firewall u.a.
    Log-Analyse und Auswertung - 11.05.2007 (39)
  11. HiJackThis Log-File
    Log-Analyse und Auswertung - 08.01.2007 (11)
  12. Generic Host Problem [+HiJackThis Log-File]
    Log-Analyse und Auswertung - 18.10.2006 (3)
  13. Problem:Netmone.exe; Anbei HiJackThis Log-File
    Log-Analyse und Auswertung - 30.05.2006 (3)
  14. HiJackThis Log File
    Log-Analyse und Auswertung - 13.05.2006 (10)
  15. Problem mit Freeprodtb (HiJackThis Log-File anbei!)
    Plagegeister aller Art und deren Bekämpfung - 24.04.2006 (2)
  16. Mein HiJackThis Log-File, Problem?
    Log-Analyse und Auswertung - 27.11.2005 (2)
  17. hijackthis log file
    Log-Analyse und Auswertung - 20.12.2004 (1)

Zum Thema HiJackThis Log-File/Problem mit I-net Explorer - Hallo, ich habe folgendes Problem: ich will auf Google oder auch Yahoo irgendwelche Seite aufrufen. Die Seiten tauchen auch ganz normal in den Ergbenissen auf. Allerdings werde ich dann auf - HiJackThis Log-File/Problem mit I-net Explorer...
Archiv
Du betrachtest: HiJackThis Log-File/Problem mit I-net Explorer auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.