Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Download "help.asp vonn 777.sexfiles.nu": Was soll das sein?

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 15.10.2004, 11:19   #1
daffit
 
Download "help.asp vonn 777.sexfiles.nu": Was soll das sein? - Standard

Download "help.asp vonn 777.sexfiles.nu": Was soll das sein?



Hallo zusammen!
Hier mein Problem: Sobald ich über mein Modem ins Internet gehe (über FreeNet), öffnet sich ein Fenster mit "Download help.asp von 777.sexfiles.nu". Ich hab keine Ahnung wo ich mir das eingefangen habe und dank meiner "guten Computerkenntnisse" auch keine Ahnung wie ich das wieder loswerde. Ich hab dann versucht, über HijackThis etwas zu erreichen, kann aber nicht viel damit anfangen. Könnte mir da jemand helfen?
Hier ist das Logfile: (ich hoffe, das nützt was...)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\system32\crypserv.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Ahead\InCD\InCD.exe
C:\Programme\AVPersonal\AVSched32.EXE
C:\Programme\QuickTime\qttask.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Dokumente und Einstellungen\David\Eigene Dateien\Allgemeiner Schriftverkehr\Hijackthis\hijackthis1982\HijackThis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.startseite.de/searchbar
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von freenet.de
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Advertiser Class - {53D3C442-8FEE-4784-9A21-6297D39613F0} - C:\WINDOWS\System32\Winad2.dll (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [AVSCHED32] C:\Programme\AVPersonal\AVSched32.EXE /min
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {11111111-1111-1111-1111-111111113457} - file://c:\ied_s7m.cab
O16 - DPF: {11111111-1111-1111-1111-511111113457} - file://c:\x.cab
O16 - DPF: {11111111-1111-1111-1111-511111113458} - file://c:\x.cab
O16 - DPF: {1F831FA3-42FC-11D4-95A6-0080AD30DCE1} (InstaFred) - file://C:\Programme\AutoCAD 2002 Deu\InstFred.ocx
O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (AcDcToday-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcDcToday.ocx
O16 - DPF: {AE563724-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Programme\AutoCAD 2002 Deu\InstBanr.ocx
O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcPreview.ocx
O21 - SSODL: SystemCheck - {54645654-2225-4455-44A1-9F4543D34544} - C:\WINDOWS\System32\vbsys.dll


Vielen Dank

mfg, Daffit

Alt 15.10.2004, 11:34   #2
Shadowdance
 
Download "help.asp vonn 777.sexfiles.nu": Was soll das sein? - Standard

Download "help.asp vonn 777.sexfiles.nu": Was soll das sein?



Hallo daffit,

besuche www.windowsupdate.com und update Dein System.

Boote in den abgesicherten Modus, falls Du Windows XP verwendest, deaktiviere die Systemwiederherstellung, und fixe dann mit Hijack This (Häk'chen setzen und auf Fix checked klicken):

O2 - BHO: Advertiser Class - {53D3C442-8FEE-4784-9A21-6297D39613F0} -
C:\WINDOWS\System32\Winad2.dll (file missing)
O16 - DPF: {11111111-1111-1111-1111-111111113457} - file://c:\ied_s7m.cab
O16 - DPF: {11111111-1111-1111-1111-511111113457} - file://c:\x.cab
O16 - DPF: {11111111-1111-1111-1111-511111113458} - file://c:\x.cab
O21 - SSODL: SystemCheck - {54645654-2225-4455-44A1-9F4543D34544} - C:\WINDOWS\System32\vbsys.dll

wenn Du diese Einträge nicht kennst/brauchst, bitte ebenfalls fixen:

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
http://www.startseite.de/searchbar
O16 - DPF: {1F831FA3-42FC-11D4-95A6-0080AD30DCE1} (InstaFred) - file://C:\Programme\AutoCAD 2002 Deu\InstFred.ocx
O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (AcDcToday-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcDcToday.ocx
O16 - DPF: {AE563724-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Programme\AutoCAD 2002 Deu\InstBanr.ocx
O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcPreview.ocx

Boote in den normalen Modus.
Entferne:

C:\WINDOWS\System32\vbsys.dll

Aktiviere die Systemwiederherstellung, falls Du Windows XP verwendest.

Lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus.

Der eScan ab Version 4.5.1 löscht gefundene Malware nicht automatisch. Die Malware muß - bei deaktivierter Systemwiederherstellung - von Hand gelöscht werden, siehe eScan: "Öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum oder in die Windows Suche übertragen -> löschen!" [Zitat Cidre]

Teile uns das Ergebnis des eScan mit: welche Viren (Namen) wurden auf Deinem Rechner gefunden. Erstelle ein neues Hijack This Logfile und poste es, aber bitte mit der vollständigen Information:

Logfile of HijackThis v1.98.2
Scan saved at
Platform: Windows
MSIE: Internet Explorer v

SD
__________________


Alt 15.10.2004, 15:32   #3
daffit
 
Download "help.asp vonn 777.sexfiles.nu": Was soll das sein? - Standard

Download "help.asp vonn 777.sexfiles.nu": Was soll das sein?



Hallo Shadowdance!
Erstmal vielen Dank für Deine Hilfe!!!! Hat etwas gedauert, aber ich glaube ich habs soweit. Zumindest geht dieses verfluchte Fenster nicht mehr auf! Es war wohl einiges auf meiner Platte versteckt, hier ist das Ergebnis des eScans:

File C:\WINDOWS\System32\ied.exe infected by "TrojanDownloader.Win32.Mediket.a" Virus. Action Taken: No Action Taken.


C:\WINDOWS\System32\mstmp.html infected by "TrojanDownloader.VBS.Psyme.based" Virus. Action Taken: No Action Taken.


C:\Dokumente und Einstellungen\David\SetHomepage.exe infected by "Trojan.Win32.StartPage.ee" Virus. Action Taken: No Action Taken.


C:\ied_s7m.cab infected by "TrojanDownloader.Win32.Mediket.a" Virus. Action Taken: No Action Taken.


Ich habe die betroffenen Dateien dann nach Deiner Anweisung gelöscht,
war nur etwas mühselig. Das neue Logfile wolltest Du auch noch sehen, hier ist es:

Logfile of HijackThis v1.98.2
Scan saved at 16:07:36, on 15.10.2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Dokumente und Einstellungen\David\Eigene Dateien\Allgemeiner Schriftverkehr\Hijackthis\hijackthis1982\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von freenet.de
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [AVSCHED32] C:\Programme\AVPersonal\AVSched32.EXE /min
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {1F831FA3-42FC-11D4-95A6-0080AD30DCE1} (InstaFred) - file://C:\Programme\AutoCAD 2002 Deu\InstFred.ocx
O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (AcDcToday-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcDcToday.ocx
O16 - DPF: {AE563724-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Programme\AutoCAD 2002 Deu\InstBanr.ocx
O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcPreview.ocx

Die AutoCad-Einträge hab ich gelassen, es handelt sich hierbei um ein Zeichenprogramm. Ich denke, der Rest ist ok. Oder was meinst Du?
Kannst Du mir noch sagen, was bei ZoneAlarm die Meldung "Generic Host Process for Win32 Services möchte Verbindungen aus dem Internet zulassen" bedeutet? (Naja, vielleicht ist es auch zuviel des Guten )

Vielen Dank noch mal

daffit
__________________

Alt 16.10.2004, 00:28   #4
*Christian*
Gast
 
Download "help.asp vonn 777.sexfiles.nu": Was soll das sein? - Standard

Download "help.asp vonn 777.sexfiles.nu": Was soll das sein?



Dein Log ist sauber - du solltest aber unbedingt noch www.windowsupdate.com aufsuchen und alle Updates und Patches installieren!

Alt 13.11.2004, 11:52   #5
Beynlore
 
Download "help.asp vonn 777.sexfiles.nu": Was soll das sein? - Standard

Download "help.asp vonn 777.sexfiles.nu": Was soll das sein?



Hallo zusammen. Habe das gleiche Problem wie daffit. Das größere Problem ist nur, dass mir beim hijack scan folgende Einträge nicht angezeigt werden:

O2 - BHO: Advertiser Class - {53D3C442-8FEE-4784-9A21-6297D39613F0} -
C:\WINDOWS\System32\Winad2.dll (file missing)
O21 - SSODL: SystemCheck - {54645654-2225-4455-44A1-9F4543D34544} - C:\WINDOWS\System32\vbsys.dll

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
http://www.startseite.de/searchbar
O16 - DPF: {1F831FA3-42FC-11D4-95A6-0080AD30DCE1} (InstaFred) - file://C:\Programme\AutoCAD 2002 Deu\InstFred.ocx
O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (AcDcToday-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcDcToday.ocx
O16 - DPF: {AE563724-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Programme\AutoCAD 2002 Deu\InstBanr.ocx
O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcPreview.ocx


wäre super, wenn mir jemand weiterhelfen könnte.

Danke schomal im voraus.
Beynlore


Alt 13.11.2004, 13:54   #6
Shadowdance
 
Download "help.asp vonn 777.sexfiles.nu": Was soll das sein? - Standard

Download "help.asp vonn 777.sexfiles.nu": Was soll das sein?



Hallo Beynlore,

erstelle bitte ein komplettes Hijack This Logfile und poste es mittels copy&paste: http://www.trojaner-board.de/51130-a...ijackthis.html.

SD

Alt 16.11.2004, 07:45   #7
toatie
 
Download "help.asp vonn 777.sexfiles.nu": Was soll das sein? - Standard

Download "help.asp vonn 777.sexfiles.nu": Was soll das sein?



Hallo, ich habe auch diese komische Download-Datei. Aber anscheinend
ist sie unvollständig auf meinem Rechner so das alles was ihr bisher
empfohlen habt nicht funktioniert.
Der Trojaner bzw. die Meldung kommt nur nach einem Neustart des
Computers und erstmaligen Start vom Internet-Explorer.

Wo bitte könnte diese Anweisung, dass die "help.asp von 777.sexfiles.nu"
geladen werden soll noch stehen.

Wie gesagt bisherige Versuche haben alle nichts ergeben. Der Trojaner
hat auch noch keinerlei Dateien verändert.

Vielen herzlichen Dank
Andreas

Alt 16.11.2004, 12:44   #8
Shadowdance
 
Download "help.asp vonn 777.sexfiles.nu": Was soll das sein? - Standard

Download "help.asp vonn 777.sexfiles.nu": Was soll das sein?



Hallo toatie,

erstelle bitte ein Hijack This Logfile und poste es mittels copy&paste: http://www.trojaner-board.de/51130-a...ijackthis.html.

SD

Antwort

Themen zu Download "help.asp vonn 777.sexfiles.nu": Was soll das sein?
.pdf, acrobat, adobe, bho, check, dateien, download, dumprep, einstellungen, excel, file missing, free, gen, helfen, hijack, hijackthis, internet, internet explorer, keine ahnung, logfile, microsoft, modem, problem, programme, software, system, system32, systemcheck, windows, öffnet




Ähnliche Themen: Download "help.asp vonn 777.sexfiles.nu": Was soll das sein?


  1. Ist ein Download von "http://au.v4.download.windowsupdate.com..." sicher? Avast meldet eine Bedrohung
    Plagegeister aller Art und deren Bekämpfung - 12.09.2015 (1)
  2. Diverse Malware ("CoolSaleCoupon", "ddownlloaditkeep", "omiga-plus", "SaveSense", "SaleItCoupon"); lahmer PC & viel Werbung!
    Plagegeister aller Art und deren Bekämpfung - 11.01.2015 (16)
  3. Nach Windows Start soll "msbblqt.exe" ausgeführt werden
    Plagegeister aller Art und deren Bekämpfung - 10.10.2014 (10)
  4. Programme scheinen in Ordner "Program Data" verschoben zu sein - außerdem: Shared key to keep this from being removed with install/uninstall
    Log-Analyse und Auswertung - 16.04.2014 (9)
  5. "Nation Zoom" scheint nicht vollständig entfernt zu sein
    Log-Analyse und Auswertung - 26.01.2014 (7)
  6. "monstermarketplace.com" Infektion und ihre Folgen; "Anti-Virus-Blocker"," unsichtbare Toolbars" + "Browser-Hijacker" von selbst installiert
    Log-Analyse und Auswertung - 16.11.2013 (21)
  7. Ist es sehr gefährlich, auf Seiten, mit "Low-Trustrating" zu sein?
    Alles rund um Windows - 08.11.2013 (8)
  8. Mein Laptop soll vom "Dealfinder" und vom "HolenMediaPlayer" bereinigt werden
    Plagegeister aller Art und deren Bekämpfung - 05.11.2013 (7)
  9. "AppsHat", "DeltaToolbar" und div. andere Software nach Download von mcpatcher
    Plagegeister aller Art und deren Bekämpfung - 02.10.2013 (23)
  10. Browser/Werbe popup, "AppsHat", MBAM Funde, nach "Schrift-Download"
    Plagegeister aller Art und deren Bekämpfung - 26.08.2013 (31)
  11. "Das muss menschliches Versagen sein" - Sicherheitskonferenz in Luxembourg
    Nachrichten - 15.10.2012 (0)
  12. Der Computer ist gesperrt, "aus Sicherheitsgründen", ich soll 50 Euro zahlen auch bei mir
    Plagegeister aller Art und deren Bekämpfung - 17.02.2012 (15)
  13. Wie soll ich "HTML/Rce.gen" in "\Firefox\Profiles\p2hadvdz.default\Cache" entfernen?
    Plagegeister aller Art und deren Bekämpfung - 06.02.2011 (1)
  14. "Adware.Virtumonde"/"Downloader.MisleadApp"/"TR/VB.agt.4"/"NewDotNet.A.1350"/"Fakerec
    Plagegeister aller Art und deren Bekämpfung - 22.08.2008 (6)
  15. Kann mein PC mit "Sasser" infiziert sein?
    Plagegeister aller Art und deren Bekämpfung - 06.01.2006 (8)
  16. merkwürde startseite obwohl "about: blank" sein sollte
    Plagegeister aller Art und deren Bekämpfung - 19.01.2005 (9)

Zum Thema Download "help.asp vonn 777.sexfiles.nu": Was soll das sein? - Hallo zusammen! Hier mein Problem: Sobald ich über mein Modem ins Internet gehe (über FreeNet), öffnet sich ein Fenster mit "Download help.asp von 777.sexfiles.nu". Ich hab keine Ahnung wo ich - Download "help.asp vonn 777.sexfiles.nu": Was soll das sein?...
Archiv
Du betrachtest: Download "help.asp vonn 777.sexfiles.nu": Was soll das sein? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.