Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Stecke in Schwierigkeiten-bitte helft mir!

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 13.12.2004, 07:48   #1
iona
 
Stecke in Schwierigkeiten-bitte helft mir! - Standard

Stecke in Schwierigkeiten-bitte helft mir!



Hallo zusammen,

ich stecke in Schwierigkeiten... habe hier einen geborgten Laptop und mir nun ein Virus eingefangen... Bloodhound.Exploit.6 . Jedesmal, wenn ich jetzt den IE starte, läd er die seite http://win-eto.com/hp.htm?id=9

Kann mir jemand helfen? Was muss ich nun wie machen? Für jede Hilfe wäre ich sehr dankbar! Danke im Voraus!

Logfile of HijackThis v1.98.2
Scan saved at 08:45:35, on 13.12.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\SYMANT~1\SYMANT~1\DefWatch.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\PROGRA~1\MI6841~1\MSSQL\binn\sqlservr.exe
C:\PROGRA~1\SYMANT~1\SYMANT~1\Rtvscan.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programme\Analog Devices\SoundMAX\SMAgent.exe
C:\Programme\TOSHIBA\TME3\Tmesbs32.exe
C:\Programme\TOSHIBA\TME3\Tmesrv31.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\00THotkey.exe
C:\WINDOWS\System32\TPWRTRAY.EXE
C:\Programme\TOSHIBA\TOSHIBA Controls\TFncKy.exe
C:\WINDOWS\System32\TFNF5.exe
C:\Programme\TOSHIBA\Wireless Hotkey\TosHKCW.exe
C:\Programme\TOSHIBA\ConfigFree\NDSTray.exe
C:\Programme\Apoint2K\Apoint.exe
C:\Programme\TOSHIBA\TME3\TMERzCtl.EXE
C:\Programme\TOSHIBA\TME3\TMEEJME.EXE
C:\Programme\TOSHIBA\TME3\TMESBS32.EXE
C:\Programme\TOSHIBA\DualPointUtility\TEDTray.exe
C:\PROGRA~1\SYMANT~1\SYMANT~1\vptray.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
C:\WINDOWS\System32\9pum32lms5ywthd.exe
C:\Programme\Apoint2K\Apntex.exe
C:\PROGRA~1\POP-UP~1\PSFREE.EXE
C:\Programme\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://win-eto.com/sp.htm?id=9
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://win-eto.com/sp.htm?id=9
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://win-eto.com/sp.htm?id=9
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://win-eto.com/hp.htm?id=9
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://portal.start-nrw.local/citrix/metaframexp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://win-eto.com/hp.htm?id=9
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://portal.start-nrw.local/citrix/metaframexp
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://win-eto.com/sp.htm?id=9
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=192.168.1.111:8080;https=192.168.1.111:443;ftp=192.168.1.111:8080;gopher=192.168.1.111:8080;socks=192.168.1.111:8080
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = portal.start-nrw.local;<local>
O2 - BHO: (no name) - {467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E} - C:\WINDOWS\System32\BOI2IZ~1.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe
O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe
O4 - HKLM\..\Run: [Tpwrtray] TPWRTRAY.EXE
O4 - HKLM\..\Run: [TFncKy] TFncKy.exe /Type 25
O4 - HKLM\..\Run: [TFNF5] TFNF5.exe
O4 - HKLM\..\Run: [TosHKCW.exe] "C:\Programme\TOSHIBA\Wireless Hotkey\TosHKCW.exe"
O4 - HKLM\..\Run: [NDSTray.exe] "C:\Programme\TOSHIBA\ConfigFree\NDSTray.exe"
O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [TMESRV.EXE] C:\Programme\TOSHIBA\TME3\TMESRV31.EXE /Logon
O4 - HKLM\..\Run: [TMERzCtl.EXE] C:\Programme\TOSHIBA\TME3\TMERzCtl.EXE /Service
O4 - HKLM\..\Run: [TMEEJME.EXE] C:\Programme\TOSHIBA\TME3\TMEEJME.EXE
O4 - HKLM\..\Run: [TMESBS.EXE] C:\Programme\TOSHIBA\TME3\TMESBS32.EXE /Client
O4 - HKLM\..\Run: [DpUtil] C:\Programme\TOSHIBA\DualPointUtility\TEDTray.exe
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\SYMANT~1\vptray.exe
O4 - HKLM\..\Run: [FinePrint Dispatcher v5] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Control handler] C:\WINDOWS\System32\9pum32lms5ywthd.exe
O4 - HKCU\..\Run: [PopUpStopperFreeEdition] "C:\PROGRA~1\POP-UP~1\PSFREE.EXE"
O4 - Global Startup: Dienst-Manager.lnk = C:\Programme\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O14 - IERESET.INF: START_PAGE_URL=http://portal.start-nrw.local/citrix/metaframexp
O16 - DPF: {11311111-1111-1111-1111-111111111157} - file://C:\Recycled\Q678340.exe
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/...eInstaller.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1099914016487
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = start-nrw.local
O17 - HKLM\Software\..\Telephony: DomainName = start-nrw.local
O17 - HKLM\System\CCS\Services\Tcpip\..\{BE82D146-BE48-49D6-AA4A-AB0B762D49F4}: NameServer = 192.168.1.100,192.168.1.101
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = start-nrw.local
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = start-nrw.local
O20 - AppInit_DLLs: ntxmooh6bryju4y.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll

Alt 13.12.2004, 08:33   #2
MountainKing
 
Stecke in Schwierigkeiten-bitte helft mir! - Standard

Stecke in Schwierigkeiten-bitte helft mir!



Hallo,

Systemwiederherstellung deaktivieren, in den abgesicherten Modus booten:

http://www.bsi.bund.de/av/texte/wiederher_xp.htm


Mit HijackThis fixen (Scan/genannte Einträge markieren/"Fix checked" klicken):


R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://win-eto.com/sp.htm?id=9
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://win-eto.com/sp.htm?id=9
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://win-eto.com/sp.htm?id=9
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://win-eto.com/hp.htm?id=9
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://win-eto.com/hp.htm?id=9
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://portal.start-nrw.local/citrix/metaframexp
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://win-eto.com/sp.htm?id=9
O2 - BHO: (no name) - {467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E} - C:\WINDOWS\System32\BOI2IZ~1.DLL
O4 - HKLM\..\Run: [Control handler] C:\WINDOWS\System32\9pum32lms5ywthd.exe
O16 - DPF: {11311111-1111-1111-1111-111111111157} - file://C:\Recycled\Q678340.exe
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52...meInstaller.exe
O20 - AppInit_DLLs: ntxmooh6bryju4y.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll

Lösche danach die in den Einträgen aufgeführten Dateien, starte neu und aktiviere die Systemwiederherstellung.
__________________


Alt 13.12.2004, 11:18   #3
iona
 
Stecke in Schwierigkeiten-bitte helft mir! - Standard

Stecke in Schwierigkeiten-bitte helft mir!



Hallo MountainKing,

danke für Deine Hilfe. Habe mich an Deinen Ratschlag gehalten. Leider lassen sich die dazugehörigen Dateien nicht löschen (Löschen nicht möglich-Zugriff verweigert-evtl. verwendet). Auch nach dem Fixen kommen O2 und O20 bei erneutem hijackprüfen wieder... Wie bekämpft man die endgültig?
(start-nrw ist okay)
Was für Tipps gibt es noch?

Logfile of HijackThis v1.98.2
Scan saved at 12:09:35, on 13.12.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.start-nrw.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://portal.start-nrw.local/citrix/metaframexp
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://portal.start-nrw.local/citrix/metaframexp
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.1.111:8080
O2 - BHO: (no name) - {467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E} - C:\WINDOWS\System32\7GT6DN~1.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe
O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe
O4 - HKLM\..\Run: [Tpwrtray] TPWRTRAY.EXE
O4 - HKLM\..\Run: [TFNF5] TFNF5.exe
O4 - HKLM\..\Run: [TosHKCW.exe] "C:\Programme\TOSHIBA\Wireless Hotkey\TosHKCW.exe"
O4 - HKLM\..\Run: [NDSTray.exe] "C:\Programme\TOSHIBA\ConfigFree\NDSTray.exe"
O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [TMESRV.EXE] C:\Programme\TOSHIBA\TME3\TMESRV31.EXE /Logon
O4 - HKLM\..\Run: [TMERzCtl.EXE] C:\Programme\TOSHIBA\TME3\TMERzCtl.EXE /Service
O4 - HKLM\..\Run: [TMEEJME.EXE] C:\Programme\TOSHIBA\TME3\TMEEJME.EXE
O4 - HKLM\..\Run: [TMESBS.EXE] C:\Programme\TOSHIBA\TME3\TMESBS32.EXE /Client
O4 - HKLM\..\Run: [DpUtil] C:\Programme\TOSHIBA\DualPointUtility\TEDTray.exe
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\SYMANT~1\vptray.exe
O4 - HKLM\..\Run: [FinePrint Dispatcher v5] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Dienst-Manager.lnk = C:\Programme\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O14 - IERESET.INF: START_PAGE_URL=http://portal.start-nrw.local/citrix/metaframexp
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1099914016487
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = start-nrw.local
O17 - HKLM\Software\..\Telephony: DomainName = start-nrw.local
O17 - HKLM\System\CCS\Services\Tcpip\..\{BE82D146-BE48-49D6-AA4A-AB0B762D49F4}: NameServer = 192.168.1.100,192.168.1.101
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = start-nrw.local
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = start-nrw.local
O20 - AppInit_DLLs: 75626k1uujx5.dll
__________________

Alt 13.12.2004, 11:54   #4
MountainKing
 
Stecke in Schwierigkeiten-bitte helft mir! - Standard

Stecke in Schwierigkeiten-bitte helft mir!



Das Löschen funktioniert auch im abgesicherten Modus nicht? Und du hast vorher auch die Systemwiederherstellung ausgeschaltet?



Hm. Hole dir E-Scan, update vorher wie beschrieben

http://www.trojaner-board.de/42731-escan-anleitung.html

Systemwiederherstellung aus, boote in den abgesicherten Modus und fixe mit HJT:

O2 - BHO: (no name) - {467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E} - C:\WINDOWS\System32\7GT6DN~1.DLL
O20 - AppInit_DLLs: 75626k1uujx5.dll


Lösche die Dateien (ich hoffe, es geht), lass E-Scan durchlaufen. Suche dann im Logfile nach "Infected" und "tagged" und poste die entsprechenden Einträge.

Alt 14.12.2004, 12:23   #5
iona
 
Stecke in Schwierigkeiten-bitte helft mir! - Standard

Stecke in Schwierigkeiten-bitte helft mir!



Problem gelöst!

Hallo MountainKing,

ich möchte mich noch bedanken. Es war tatsächlich noch ein Virus drauf... w32.krepper.ae... nachdem der gekillt war, klappte es auch mit dem Löschen von O2 und O20.

Herzlichen Dank für die wertvollen Tipps und Deine Zeit.
IONA


Antwort

Themen zu Stecke in Schwierigkeiten-bitte helft mir!
.inf, appinit_dlls, bho, c.exe, danke, dateien, drivers, excel, explorer, ftp, hijack, hijackthis, hilfe, internet, internet explorer, laptop, microsoft, mssql, pop-up, popups, programme, rundll, rundll32.exe, server, software, system, system32, tcpip, virus, windows, windows xp, wireless



Ähnliche Themen: Stecke in Schwierigkeiten-bitte helft mir!


  1. Windows7; Schwierigkeiten mit Avira Scan; Schwierigkeiten mit MS Outlook
    Log-Analyse und Auswertung - 18.11.2015 (8)
  2. Smart HDD Stecke fest nach Punkt 1 in Eurer Anleitung: Vorgehen beim Verschlüsselungs-Trojaner
    Log-Analyse und Auswertung - 10.10.2012 (41)
  3. RECYCLER Virus ! Computer & USB Sticks infiziert BITTE BITTE HELFT MIR!
    Log-Analyse und Auswertung - 20.11.2011 (1)
  4. Helft mir bitte :(
    Plagegeister aller Art und deren Bekämpfung - 03.03.2010 (14)
  5. Bitte bitte helft mir trojaner legt alles lahm :(wichtiges dokument noch bis morgen.
    Plagegeister aller Art und deren Bekämpfung - 22.03.2009 (10)
  6. Bitte helft uns
    Mülltonne - 02.12.2008 (2)
  7. Bitte Helft mir!!!
    Log-Analyse und Auswertung - 26.08.2007 (2)
  8. Bitte helft
    Plagegeister aller Art und deren Bekämpfung - 05.11.2006 (7)
  9. Bitte Helft Mir
    Netzwerk und Hardware - 04.05.2006 (9)
  10. bitte helft mir!!!
    Log-Analyse und Auswertung - 24.02.2006 (15)
  11. bitte helft mir!!
    Log-Analyse und Auswertung - 28.07.2005 (17)
  12. Helft Mir Bitte!
    Mülltonne - 10.07.2005 (1)
  13. Hilfe, wie tief stecke ich drinne?
    Plagegeister aller Art und deren Bekämpfung - 22.03.2005 (2)
  14. bitte helft mir....
    Plagegeister aller Art und deren Bekämpfung - 15.03.2005 (2)
  15. bitte helft mir!!!!!!! :((
    Log-Analyse und Auswertung - 17.02.2005 (8)
  16. Bitte helft mir!
    Log-Analyse und Auswertung - 14.01.2005 (2)
  17. Bitte helft mir !!!!!!!!
    Alles rund um Windows - 01.11.2004 (14)

Zum Thema Stecke in Schwierigkeiten-bitte helft mir! - Hallo zusammen, ich stecke in Schwierigkeiten... habe hier einen geborgten Laptop und mir nun ein Virus eingefangen... Bloodhound.Exploit.6 . Jedesmal, wenn ich jetzt den IE starte, läd er die seite - Stecke in Schwierigkeiten-bitte helft mir!...
Archiv
Du betrachtest: Stecke in Schwierigkeiten-bitte helft mir! auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.