Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Schwerer Befall, Weiterleitung im Browser

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 17.09.2009, 05:12   #1
Butim
 
Schwerer Befall, Weiterleitung im Browser - Standard

Schwerer Befall, Weiterleitung im Browser



Hallo,

nachdem ich 2 Wochen im Urlaub war und meinen Kindern den Computer für diese Zeit überlies, verhielt sich der Computer ziemlich merkwürdig.

1. Im Browser (Firefox, Opera, IE) werde ich zu 90% immer auf dubiose Suchmaschinen weitergeleitet.
2. Nach einer Weile (meiner Meinung nach unregeläßige Zeitabstände) stockt der Computer extrem. D.h. er "friert" kurz ein, danach ist für ca. 30 Sekunden das Arbeiten unmöglich, da es extreme Ruckler gibt.

Nach kurzer Recherche wurde mir klar, dass mein Computer schwer von Viren bzw. Trojanern befallen ist.

Hier einmal mein Hijackthis-Log:

Zitat:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 06:02:34, on 17.09.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Analog Devices\Core\smax4pnp.exe
C:\Programme\Analog Devices\SoundMAX\Smax4.exe
C:\Programme\Logitech\iTouch\iTouch.exe
C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe
C:\Programme\Winamp\Winampa.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\SYSTEM32\ATIPTAXX.EXE
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Riva Tuner\RivaTuner.exe
C:\Programme\Unlocker\UnlockerAssistant.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe
C:\Programme\TuneUp Utilities 2008\MemOptimizer.exe
C:\Programme\TechSmith\Jing\Jing.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\EDIMAX\Common\RalinkRegistryWriter.exe
C:\Programme\EDIMAX\Common\RaUI.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe
C:\Programme\Opera\opera.exe
C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\WINDOWS\system32\notepad.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O1 - Hosts: 78.31.70.70 l2authd.lineage2.com
O1 - Hosts: 216.107.250.194 nprotect.lineage2.com
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - (no file)
O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Programme\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\isuspm.exe" -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [AtiPTA] C:\WINDOWS\SYSTEM32\ATIPTAXX.EXE
O4 - HKLM\..\Run: [OSSelectorReinstall] C:\Programme\Gemeinsame Dateien\Acronis\Acronis Disk Director\oss_reinstall.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [RivaTuner] "C:\Programme\Riva Tuner\RivaTuner.exe" /T
O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programme\Unlocker\UnlockerAssistant.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [autochk] rundll32.exe C:\WINDOWS\system32\autochk.dll,_IWMPEvents@0
O4 - HKLM\..\Run: [mmplayer.exe] C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Adobe\mmplayer.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [StartCCC] C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Programme\TuneUp Utilities 2008\MemOptimizer.exe" autostart
O4 - HKCU\..\Run: [AdobeUpdater] C:\Programme\Gemeinsame Dateien\Adobe\Updater5\AdobeUpdater.exe
O4 - HKCU\..\Run: [autochk] rundll32.exe C:\DOKUME~1\NETWOR~1\protect.dll,_IWMPEvents@0
O4 - HKCU\..\Run: [Jing] C:\Programme\TechSmith\Jing\Jing.exe
O4 - HKCU\..\Run: [DesktopIconToy] C:\Programme\DesktopTools\Desktop Icon Toy\DesktopIconToy.exe
O4 - HKCU\..\Run: [mmplayer.exe] C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Adobe\mmplayer.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Run: [autochk] rundll32.exe C:\WINDOWS\system32\config\SYSTEM~1\protect.dll,_IWMPEvents@0 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - S-1-5-18 Startup: ChkDisk.dll (User 'SYSTEM')
O4 - S-1-5-18 Startup: ChkDisk.lnk = ? (User 'SYSTEM')
O4 - .DEFAULT Startup: ChkDisk.dll (User 'Default user')
O4 - .DEFAULT Startup: ChkDisk.lnk = ? (User 'Default user')
O4 - Startup: ChkDisk.dll
O4 - Startup: ChkDisk.lnk = ?
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Wireless Utility.lnk = C:\Programme\EDIMAX\Common\RaUI.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O15 - Trusted Zone: *.antimalwareguard.com (HKLM)
O15 - Trusted Zone: *.gomyhit.com (HKLM)
O16 - DPF: {BDBDE413-7B1C-4C68-A8FF-C5B2B4090876} (F-Secure Online Scanner 3.3) - http://support.f-secure.com/ols/fscax.cab
O16 - DPF: {C212D449-8B3C-41F2-BD9A-047BD770550F} (Perparer Class) - http://www.fiaa.eu/OPLauncher.cab
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Adobe LM Service AdobeAlerter (AdobeAlerter) - Unknown owner - C:\WINDOWS\TEMP\yapvdxahhg.exe
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
O23 - Service: nProtect GameGuard Service (npggsvc) - Unknown owner - C:\WINDOWS\system32\GameMon.des.exe (file missing)
O23 - Service: Ralink Registry Writer (RalinkRegistryWriter) - Ralink Technology, Corp. - C:\Programme\EDIMAX\Common\RalinkRegistryWriter.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Programme\WinPcap\rpcapd.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 10212 bytes
Da mein Antivirenprogramm (Avira AntiVir Personal) und ein antimaleware Programm (Malewarebytes´Anti-Maleware) mir bereits einige Funde angezeigt hat, welche ich jedoch nicht loswerde, habe ich auch mit dem Programm "SuperAntispyware" einen Scan durchgeführt.

Hier einmal das Ergebnis davon:

Zitat:
SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 09/17/2009 at 05:31 AM

Application Version : 4.28.1010

Core Rules Database Version : 4105
Trace Rules Database Version: 2045

Scan type : Complete Scan
Total Scan Time : 01:13:36

Memory items scanned : 621
Memory threats detected : 2
Registry items scanned : 5674
Registry threats detected : 9
File items scanned : 128086
File threats detected : 9

Trojan.Dropper/Sys-NV
C:\WINDOWS\TEMP\YAPVDXAHHG.EXE
C:\WINDOWS\TEMP\YAPVDXAHHG.EXE
C:\WINDOWS\Prefetch\YAPVDXAHHG.EXE-0057073E.pf

Trojan.Agent/Gen-SoftWin[Virut]
C:\DOKUMENTE UND EINSTELLUNGEN\BESITZER\ANWENDUNGSDATEN\ADOBE\MMPLAYER.EXE
C:\DOKUMENTE UND EINSTELLUNGEN\BESITZER\ANWENDUNGSDATEN\ADOBE\MMPLAYER.EXE
[mmplayer.exe] C:\DOKUMENTE UND EINSTELLUNGEN\BESITZER\ANWENDUNGSDATEN\ADOBE\MMPLAYER.EXE
[mmplayer.exe] C:\DOKUMENTE UND EINSTELLUNGEN\BESITZER\ANWENDUNGSDATEN\ADOBE\MMPLAYER.EXE
C:\WINDOWS\Prefetch\MMPLAYER.EXE-28846BC1.pf

Adware.Vundo Variant
HKU\S-1-5-21-527237240-1979792683-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D032570A-5F63-4812-A094-87D007C23012}

Rootkit.Agent/Gen-Rustock[KBI]
HKLM\system\controlset001\services\kbiwkmblnkadcs
C:\WINDOWS\SYSTEM32\DRIVERS\KBIWKMQXNKNEMW.SYS
HKLM\system\controlset002\services\kbiwkmblnkadcs

Trojan.Agent/Gen-AlerterALG
HKU\.DEFAULT\Software\S45
HKU\S-1-5-18\Software\S45

Trojan.Agent/Gen
HKLM\SOFTWARE\XPREAPP
HKLM\SOFTWARE\XPREAPP#execount

Rogue.Agent/Gen
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\15530464
C:\DOKUMENTE UND EINSTELLUNGEN\ALL USERS\ANWENDUNGSDATEN\15530464\15530464.EXE

Trojan.VXGame-Variant/D
C:\DOKUMENTE UND EINSTELLUNGEN\BESITZER\DESKTOP\DESK\NEUDESK\QUAKE\Q3RSETUP\DESKTOP\TEMP\PARTITION MAGIC\ACRONIS.TRUE.IMAGE.HOME.V9.0.3694.GERMAN.INCL.KEYMAKER-ZWT\KEYGEN.EXE

Rootkit.TDSServ-Trace
C:\WINDOWS\SYSTEM32\TDSSMTPE.DAT
Ich gehe von einem schweren Befall meines Rechners mit gefährlichen Viren aus, wäre deshalb für jede Hilfe dankbar.

Vielen Dank im Vorraus.

Alt 17.09.2009, 06:06   #2
Lucky
/// Helfer-Team
 
Schwerer Befall, Weiterleitung im Browser - Standard

Schwerer Befall, Weiterleitung im Browser



Zitat:
Trojan.VXGame-Variant/D
C:\DOKUMENTE UND EINSTELLUNGEN\BESITZER\DESKTOP\DESK\NEUDESK\QUAKE\ Q3RSETUP\DESKTOP\TEMP\PARTITION MAGIC\ACRONIS.TRUE.IMAGE.HOME.V9.0.3694.GERMAN.INC L.KEYMAKER-ZWT\KEYGEN.EXE
Die einzige Möglichkeit, die wir anbieten ist Neuinstallieren.
__________________

__________________

Antwort

Themen zu Schwerer Befall, Weiterleitung im Browser
antimaleware, antivir, antivir guard, avg, avira, besitzer, bho, bonjour, browse, browser, c:\windows\temp, computer, controlset002, desktop, disk director, einstellungen, f-secure, firefox, hijack, hkus\s-1-5-18, internet, internet explorer, locker, plug-in, prefetch, rundll, sekunden, software, suchmaschine, superantispyware, system, trojaner, tuneup.defrag, viren, windows, windows xp, windows\temp




Ähnliche Themen: Schwerer Befall, Weiterleitung im Browser


  1. adbirdie Weiterleitung Browser Android Handy
    Smartphone, Tablet & Handy Security - 22.05.2015 (4)
  2. ad.adbirdie.com browser Weiterleitung
    Plagegeister aller Art und deren Bekämpfung - 05.05.2015 (14)
  3. Sporadische Weiterleitung im Browser?
    Plagegeister aller Art und deren Bekämpfung - 15.06.2014 (5)
  4. Sporadische Weiterleitung im Browser?
    Mülltonne - 14.06.2014 (0)
  5. Win7 64bit blau unterstrichene Wörter mit Weiterleitung auf Werbung im Browser Chrome
    Log-Analyse und Auswertung - 16.10.2013 (7)
  6. Win7 Home: Browser weiterleitung zu ihavenet.com
    Log-Analyse und Auswertung - 04.09.2013 (7)
  7. Weiterleitung über andere Adresse im Browser, gleiches Problem wie anderer Thread vom 10.3.2013
    Plagegeister aller Art und deren Bekämpfung - 21.04.2013 (9)
  8. Weiterleitung über andere Adresse im Browser
    Plagegeister aller Art und deren Bekämpfung - 15.04.2013 (19)
  9. Weiterleitung auf rocketnews im Browser
    Log-Analyse und Auswertung - 30.07.2012 (4)
  10. Weiterleitung auf Bigpoint.de - Browser sehr langsam
    Plagegeister aller Art und deren Bekämpfung - 28.02.2012 (33)
  11. PC und Browser langsamer, hohe CPU-Auslastung, Verdacht auf Befall
    Log-Analyse und Auswertung - 06.09.2011 (20)
  12. Trojaner Befall - Browser redirecting zu goingonearth.com
    Plagegeister aller Art und deren Bekämpfung - 06.04.2011 (6)
  13. Viele Probleme : Weiterleitung im Browser auf Verkaufsseiten - Netzwerkverbindung defekt & mehr
    Plagegeister aller Art und deren Bekämpfung - 01.03.2011 (7)
  14. zufällige Google Weiterleitung im Browser
    Plagegeister aller Art und deren Bekämpfung - 05.11.2010 (1)
  15. Google Weiterleitung bei Suchen (Browser-Hijack)
    Log-Analyse und Auswertung - 09.02.2009 (0)
  16. falsche link weiterleitung - browser hijacker?
    Log-Analyse und Auswertung - 02.02.2009 (14)
  17. unerwünschte Weiterleitung Browser
    Log-Analyse und Auswertung - 07.12.2007 (0)

Zum Thema Schwerer Befall, Weiterleitung im Browser - Hallo, nachdem ich 2 Wochen im Urlaub war und meinen Kindern den Computer für diese Zeit überlies, verhielt sich der Computer ziemlich merkwürdig. 1. Im Browser (Firefox, Opera, IE) werde - Schwerer Befall, Weiterleitung im Browser...
Archiv
Du betrachtest: Schwerer Befall, Weiterleitung im Browser auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.