Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: hijack geschädigt - hilfe erbeten

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 27.01.2005, 13:13   #1
Artikulator
 
hijack geschädigt - hilfe erbeten - Standard

hijack geschädigt - hilfe erbeten



Hallo,

versuche seit geraumer Zeit mir mittels forenlesen kenntnisse beizubringen wie ich diesen netten Herrn: "res://shdocpe.dll/blank.htm" aus meiner Startseite bekomme. Leider scheitere ich daran, dass ich kein computisch spreche.
Soviel habe ich bereits gelernt:

- ich wurde ge-hijackt
- HijackThis v 1.99.0 habe ich heruntergeladen
- ein " Log" wird in meinem Editor angezeigt

So das wars auch schon. Warscheinlich bekomme ich es auch noch hin, mein "log" zu "posten".

Ab diesem Punkt jedoch wird es für mich, kleines Licht, aber kompliziert. Denn jetzt muß ich "fixen" un d "kreuzen" bzw. "haken" uns so weiter und so weiter.

Wer ist bitte so nett und nimmt mich mal an die Hand zum überdiestraßegehen ?

Alt 27.01.2005, 15:36   #2
HerrKautz
 
hijack geschädigt - hilfe erbeten - Standard

hijack geschädigt - hilfe erbeten



Na dann poste doch einfach mal eins und dann schauen wir uns des an!
__________________


Alt 27.01.2005, 21:24   #3
Artikulator
 
hijack geschädigt - hilfe erbeten - Standard

hijack geschädigt - hilfe erbeten



so HerrKautz,
erstmal Danke fürs reagieren. hier also mein "log"

Logfile of HijackThis v1.99.0
Scan saved at 22:20:36, on 27.01.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\keyhook.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Programme\HP\hpcoretech\hpcmpmgr.exe
C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\WINDOWS\System32\hphmon05.exe
C:\Programme\FRITZ!DSL\Awatch.exe
C:\PROGRA~1\NORTON~2\NORTON~1\navapw32.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
C:\Programme\Roxio\WinOnCD 6 SE\DirectCD\DirectCD.exe
C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe
C:\WINDOWS\system32\ntnut.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Programme\FRITZ!DSL\FritzDsl.exe
C:\WINDOWS\SYSTEM32\GEARSEC.EXE
C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\HPZipm12.exe
C:\unzipped\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.de/0SEDEDE/SAOS01
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://shdocpe.dll/blank.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://shdocpe.dll/asst.htm
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Programme\MSN Apps\ST\01.02.3000.1001\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.3000.1001\de\msntb.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.3000.1001\de\msntb.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [HPHUPD05] C:\Programme\Hewlett-Packard\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Programme\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HPHmon05] C:\WINDOWS\System32\hphmon05.exe
O4 - HKLM\..\Run: [AWatch] C:\Programme\FRITZ!DSL\Awatch.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~2\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Programme\Roxio\WinOnCD 6 SE\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [msnappau] "C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [FastStart] C:\WINDOWS\system32\ntnut.exe home
O4 - Startup: Fritz!web DSL.lnk = C:\Programme\FRITZ!DSL\FritzDsl.exe
O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra button: Add bid - {866875B8-9855-48f8-BAAB-8002C325BE69} - C:\Programme\Paragon\Last Minute Gebot\plmg.exe (HKCU)
O9 - Extra 'Tools' menuitem: Add bid - {866875B8-9855-48f8-BAAB-8002C325BE69} - C:\Programme\Paragon\Last Minute Gebot\plmg.exe (HKCU)
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {1678F7E1-C422-11D0-AD7D-00400515CAAA} (CometCursor Class) - http://files.cometsystems.com/cometc...91103563528420
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/acti..._v1-0-3-17.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/15b8ba47...dxIE601_de.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/ms...downloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://zone.msn.com/binFramework/v10...o.cab32846.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://zone.msn.com/bingame/dim2/def...ploader_v6.cab
O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} (HeartbeatCtl Class) - http://fdl.msn.com/zone/datafiles/heartbeat.cab
O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IncrediMail) - http://www2.incredimail.com/contents...1/imloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{75B91B31-7CDF-4E20-9C64-90A20BF18911}: NameServer = 192.168.122.252,192.168.122.253
O18 - Protocol: cetihpz - {CF184AD3-CDCB-4168-A3F7-8E447D129300} - C:\Programme\HP\hpcoretech\comp\hpuiprot.dll
O23 - Service: AVM FRITZ!web Routing Service - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\SYSTEM32\GEARSEC.EXE
O23 - Service: Norton AntiVirus Auto-Protect-Dienst - Symantec Corporation - C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe

bin gespannt ob da was zu machen ist.
__________________

Alt 27.01.2005, 21:37   #4
HerrKautz
 
hijack geschädigt - hilfe erbeten - Standard

hijack geschädigt - hilfe erbeten



Holla nochmal ,

lad dir bitte escan runter: http://www.mwti.net/antivirus/free_utilities.asp

Geh dann nach dieser Anleitung vor: http://www.trojaner-board.de/42731-escan-anleitung.html

Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre)

Geh aber mal davon aus,dass du neu formatieren musst!

Gruss

Alt 27.01.2005, 22:11   #5
Artikulator
 
hijack geschädigt - hilfe erbeten - Icon17

hijack geschädigt - hilfe erbeten



Traraaa, ging leichter als ich dachte.
3 "infected" habe ich gefunden:


Thu Jan 27 23:01:37 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.

Thu Jan 27 23:03:31 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken.

Thu Jan 27 23:04:06 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\TEMPOR~1\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken.


Alt 27.01.2005, 22:13   #6
Haui45
 
hijack geschädigt - hilfe erbeten - Standard

hijack geschädigt - hilfe erbeten



Poste zunächst mal bitte folgendes aus der mwav.log (steht ganz am Ende)
Zitat:
Total Number of Files Scanned:
Total Number of Virus(es) Found:
Total Number of Disinfected Files:
Total Number of Files Renamed:
Total Number of Deleted Files:
Total Number of Errors:
Time Elapsed:
Virus Database Date:
Virus Database Count:

Alt 27.01.2005, 22:23   #7
Artikulator
 
hijack geschädigt - hilfe erbeten - Standard

hijack geschädigt - hilfe erbeten



grüß dich haui45

hier die daten:

Thu Jan 27 23:21:47 2005 => Total Files Scanned: 4157
Thu Jan 27 23:21:47 2005 => Total Virus(es) Found: 3
Thu Jan 27 23:21:47 2005 => Total Disinfected Files: 0
Thu Jan 27 23:21:47 2005 => Total Files Renamed: 0
Thu Jan 27 23:21:47 2005 => Total Deleted Files: 0
Thu Jan 27 23:21:47 2005 => Total Errors: 0
Thu Jan 27 23:21:47 2005 => Time Elapsed: 00:03:44
Thu Jan 27 23:21:47 2005 => Virus Database Date: 2005/01/27
Thu Jan 27 23:21:48 2005 => Virus Database Count: 116944

Alt 27.01.2005, 22:32   #8
Haui45
 
hijack geschädigt - hilfe erbeten - Standard

hijack geschädigt - hilfe erbeten



Zitat:
grüß dich haui45
Gruß zurück

Zitat:
Thu Jan 27 23:21:47 2005 => Total Files Scanned: 4157
Sorry, aber du hast etwas falsch gemacht.
Führe eScan erneut aus und halte dich bitte genau an die Anleitung ("all local drives" muss zwingend aktiviert sein!)

Alt 28.01.2005, 06:55   #9
Artikulator
 
hijack geschädigt - hilfe erbeten - Standard

hijack geschädigt - hilfe erbeten



sodele
hat ein bißchen gedauert:

Fri Jan 28 01:27:39 2005 => Total Files Scanned: 77528
Fri Jan 28 01:27:39 2005 => Total Virus(es) Found: 17
Fri Jan 28 01:27:39 2005 => Total Disinfected Files: 0
Fri Jan 28 01:27:39 2005 => Total Files Renamed: 0
Fri Jan 28 01:27:39 2005 => Total Deleted Files: 0
Fri Jan 28 01:27:39 2005 => Total Errors: 2
Fri Jan 28 01:27:39 2005 => Time Elapsed: 01:49:18
Fri Jan 28 01:27:39 2005 => Virus Database Date: 2005/01/27
Fri Jan 28 01:27:39 2005 => Virus Database Count: 116944

Alt 28.01.2005, 12:30   #10
Haui45
 
hijack geschädigt - hilfe erbeten - Standard

hijack geschädigt - hilfe erbeten



Jetzt müssen wir nur noch wissen, was gefunden wurde:
Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> "infected" oder "tagged" eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre)

Alt 28.01.2005, 14:55   #11
Artikulator
 
hijack geschädigt - hilfe erbeten - Standard

hijack geschädigt - hilfe erbeten



Hi nochmal....

zwischenzeitlich ist noch folgendes vorgefallen:

ich benutze Norton Antivirus
(hab schon mitbekommen, das jeder, der sich halbwegs mit computern auskennt, sich sofort übergeben muß, sorry)

also Antivirus hat automatisch upgedatet und sofort einen Virustest begonnen, dabei 5 Viren gefunden und Isoliert.

Danach habe ich nochmal einen escan gemacht mit diesem Ergebnis:


Fri Jan 28 10:21:08 2005 => Total Files Scanned: 77562
Fri Jan 28 10:21:08 2005 => Total Virus(es) Found: 23
Fri Jan 28 10:21:08 2005 => Total Disinfected Files: 0
Fri Jan 28 10:21:08 2005 => Total Files Renamed: 0
Fri Jan 28 10:21:08 2005 => Total Deleted Files: 0
Fri Jan 28 10:21:08 2005 => Total Errors: 3
Fri Jan 28 10:21:08 2005 => Time Elapsed: 01:38:55
Fri Jan 28 10:21:08 2005 => Virus Database Date: 2005/01/27
Fri Jan 28 10:21:08 2005 => Virus Database Count: 116944

hier das ergebnis des escan´s


Thu Jan 27 23:01:37 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:03:31 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:04:06 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\TEMPOR~1\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:19:21 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:21:10 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:21:41 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\TEMPOR~1\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:36:53 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:39:01 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:41:01 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:41:38 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\TEMPOR~1\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:43:54 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\file\Dummy.class-2a813648-54669b8f.class infected by "Trojan.Java.ClassLoader.Dummy.d" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:44:05 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\1.jar-3d8a3ba-1e53af04.zip infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:44:06 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\archive.jar-98fc315-29e47784.zip infected by "Trojan.Java.ClassLoader.z" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:44:06 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\loaderadv420.jar-32d30b87-5d5bf694.zip infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:50:55 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Lokale Einstellungen\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken.
Thu Jan 27 23:51:33 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Lokale Einstellungen\Temporary Internet Files\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken.
Fri Jan 28 00:39:13 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\18122C8A.tmp infected by "I-Worm.NetSky.d" Virus. Action Taken: No Action Taken.
Fri Jan 28 01:03:31 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047049.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 01:03:31 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047051.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 01:03:33 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047091.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 01:22:23 2005 => File C:\WINDOWS\system32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:43:45 2005 => File C:\WINDOWS\System32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:45:57 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:46:51 2005 => File C:\DOKUME~1\BARBAR~1\LOKALE~1\TEMPOR~1\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:49:31 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\file\Dummy.class-2a813648-54669b8f.class infected by "Trojan.Java.ClassLoader.Dummy.d" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:49:45 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\1.jar-3d8a3ba-1e53af04.zip infected by "TrojanDownloader.Java.OpenStream.c" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:49:46 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\archive.jar-98fc315-29e47784.zip infected by "Trojan.Java.ClassLoader.z" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:49:47 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\loaderadv420.jar-32d30b87-5d5bf694.zip infected by "TrojanDownloader.Java.OpenStream.c" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:58:14 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Lokale Einstellungen\Temp\0666.exe infected by "TrojanDownloader.Win32.Small.xa" Virus. Action Taken: No Action Taken.
Fri Jan 28 08:59:04 2005 => File C:\Dokumente und Einstellungen\Barbara Stahlheber\Lokale Einstellungen\Temporary Internet Files\Content.IE5\LTB2762G\1[1].html infected by "Exploit.VBS.Phel.a" Virus. Action Taken: No Action Taken.
Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\18122C8A.tmp infected by "I-Worm.NetSky.d" Virus. Action Taken: No Action Taken.
Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\2D610EFE.tmp infected by "Trojan.Java.ClassLoader.d" Virus. Action Taken: No Action Taken.
Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\629119FD.tmp infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken.
Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\629443FA.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\629443FA.tmp infected by "Trojan.Java.ClassLoader.h" Virus. Action Taken: No Action Taken.
Fri Jan 28 09:40:32 2005 => File C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\62976DF6.tmp infected by "Trojan.Java.ClassLoader.d" Virus. Action Taken: No Action Taken.
Fri Jan 28 10:00:40 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047049.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 10:00:40 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047051.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 10:00:41 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP208\A0047091.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 10:00:42 2005 => File C:\System Volume Information\_restore{7200575F-054F-41D8-B4DD-85FF05092457}\RP209\A0047096.hta infected by "Trojan-Dropper.VBS.Inor.cj" Virus. Action Taken: No Action Taken.
Fri Jan 28 10:16:04 2005 => File C:\WINDOWS\system32\comet.dll infected by "not-a-virus:AdWare.Comet.a" Virus. Action Taken: No Action Taken.


kann man damit arbeiten ?

gruß
artikulator

Alt 28.01.2005, 15:37   #12
Cidre
Administrator, a.D.
 
hijack geschädigt - hilfe erbeten - Standard

hijack geschädigt - hilfe erbeten



Hallo,

Wechsle in den abgesicherten Modus, deaktiviere die Systemwiederherstellung und leere
- dein Java Cache http://www.java.com/de/download/help/plugin_cache.jsp
- dein Temporary Internet Files und den Temp Ordner http://www.clearprog.de/
- den Norton Quarantäne Ordner

Die übriggebliebenen Dateien entfernst du mit Hilfe von Total Commander ->
Lade den Total Commander und nimm folgende Einstellung vor:
Total Commander öffnen -> Konfigurieren -> Einstellungen -> Ansicht -> Haken setzen bei "Versteckte und Systemdateien anzeigen (nur für Experten)" -> OK

Navigiere im linken Fenster zum besagten Ordner oder Datei und lösche (markieren -> F8 -> JA) diese.

Danach ein Neustart durchführen, Systemwiederherstellung wieder aktivieren und ein aktuelles HJT Log-File posten.
__________________
Gruß, Cidre


Alt 31.01.2005, 09:54   #13
Artikulator
 
hijack geschädigt - hilfe erbeten - Standard

hijack geschädigt - hilfe erbeten



Zitat:
Zitat von Cidre
Navigiere im linken Fenster zum besagten Ordner oder Datei und lösche (markieren -> F8 -> JA) diese.

Bis hierhin bin ich klargekommen. Vielen Dank

Was ist mit "besagter Ordner oder Datei gemeint", die ich löschen soll ?

Arti

Alt 31.01.2005, 10:21   #14
Artikulator
 
hijack geschädigt - hilfe erbeten - Standard

hijack geschädigt - hilfe erbeten



Hi nochmal,

hier das neue log:

Logfile of HijackThis v1.99.0
Scan saved at 11:17:48, on 31.01.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\ntnut.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe
C:\WINDOWS\System32\keyhook.exe
C:\PROGRA~1\NORTON~2\NORTON~1\navapw32.exe
C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe
C:\WINDOWS\System32\hphmon05.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\Programme\HP\hpcoretech\hpcmpmgr.exe
C:\Programme\FRITZ!DSL\Awatch.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Roxio\WinOnCD 6 SE\DirectCD\DirectCD.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Programme\FRITZ!DSL\FritzDsl.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\SYSTEM32\GEARSEC.EXE
C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\HPZipm12.exe
C:\WINDOWS\System32\wuauclt.exe
C:\PROGRA~1\WINZIP\winzip32.exe
C:\unzipped\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.de/0SEDEDE/SAOS01
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://shdocpe.dll/blank.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://shdocpe.dll/asst.htm
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Programme\MSN Apps\ST\01.02.3000.1001\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.3000.1001\de\msntb.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.3000.1001\de\msntb.dll
O4 - HKLM\..\Run: [FastStart] C:\WINDOWS\system32\ntnut.exe home
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~2\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [msnappau] "C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [HPHUPD05] C:\Programme\Hewlett-Packard\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe
O4 - HKLM\..\Run: [HPHmon05] C:\WINDOWS\System32\hphmon05.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Programme\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [AWatch] C:\Programme\FRITZ!DSL\Awatch.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Programme\Roxio\WinOnCD 6 SE\DirectCD\DirectCD.exe"
O4 - Startup: Fritz!web DSL.lnk = C:\Programme\FRITZ!DSL\FritzDsl.exe
O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_04\bin\npjpi142_04.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra button: Add bid - {866875B8-9855-48f8-BAAB-8002C325BE69} - C:\Programme\Paragon\Last Minute Gebot\plmg.exe (HKCU)
O9 - Extra 'Tools' menuitem: Add bid - {866875B8-9855-48f8-BAAB-8002C325BE69} - C:\Programme\Paragon\Last Minute Gebot\plmg.exe (HKCU)
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {1678F7E1-C422-11D0-AD7D-00400515CAAA} (CometCursor Class) - http://files.cometsystems.com/cometc...91103563528420
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/acti..._v1-0-3-17.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/15b8ba47...dxIE601_de.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/ms...downloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://zone.msn.com/binFramework/v10...o.cab32846.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://zone.msn.com/bingame/dim2/def...ploader_v6.cab
O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} (HeartbeatCtl Class) - http://fdl.msn.com/zone/datafiles/heartbeat.cab
O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IncrediMail) - http://www2.incredimail.com/contents...1/imloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{75B91B31-7CDF-4E20-9C64-90A20BF18911}: NameServer = 192.168.122.252,192.168.122.253
O18 - Protocol: cetihpz - {CF184AD3-CDCB-4168-A3F7-8E447D129300} - C:\Programme\HP\hpcoretech\comp\hpuiprot.dll
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: AVM FRITZ!web Routing Service - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\SYSTEM32\GEARSEC.EXE
O23 - Service: Norton AntiVirus Auto-Protect-Dienst - Symantec Corporation - C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe

Antwort

Themen zu hijack geschädigt - hilfe erbeten
bereits, compu, editor, erbeten, fixen, gelernt, gen, haken, hijack, hijackthis, kleines, licht, log, nette, netten, poste, posten, punkt, schei, seite, startseite, warscheinlich



Ähnliche Themen: hijack geschädigt - hilfe erbeten


  1. HILFE ERBETEN korrekte Deinstallation Avira Premium und INSTALLION+KoNFIGURATION AVAST windows 32 xp
    Antiviren-, Firewall- und andere Schutzprogramme - 26.01.2014 (20)
  2. Fehlermeldung Festplattencluster geschädigt
    Log-Analyse und Auswertung - 17.05.2011 (22)
  3. Infizierter Rechner - Hilfe erbeten!
    Log-Analyse und Auswertung - 29.07.2009 (14)
  4. Hilfe erbeten : TR/Dropper.Gen & komisches Verhalten am Desktop
    Plagegeister aller Art und deren Bekämpfung - 03.11.2007 (1)
  5. ie_update3r.exe - Hilfe Erbeten!
    Log-Analyse und Auswertung - 24.07.2007 (16)
  6. hilfe erbeten
    Log-Analyse und Auswertung - 17.02.2007 (2)
  7. Ein weiteres Problem mit Virtumonde. Hilfe erbeten.
    Log-Analyse und Auswertung - 12.04.2006 (1)
  8. Hilfe zu resistentem Problem erbeten
    Plagegeister aller Art und deren Bekämpfung - 17.01.2006 (9)
  9. Hilfe erbeten wg. mögl. Schädling an Bord - hier der HJT-Logfile
    Log-Analyse und Auswertung - 12.01.2006 (5)
  10. Hilfe erbeten, habe Trojaner
    Log-Analyse und Auswertung - 26.08.2005 (3)
  11. Hilfe erbeten !!!!
    Log-Analyse und Auswertung - 22.08.2005 (1)
  12. Hilfe erbeten zu Firefox
    Alles rund um Windows - 04.08.2005 (2)
  13. Hilfe bei Log-Datei erbeten
    Log-Analyse und Auswertung - 10.02.2005 (8)
  14. Worldtracker hat zugeschlagen....Hilfe erbeten !!!
    Log-Analyse und Auswertung - 02.11.2004 (2)
  15. Hilfe erbeten
    Log-Analyse und Auswertung - 04.10.2004 (1)
  16. Hilfe erbeten
    Plagegeister aller Art und deren Bekämpfung - 09.08.2003 (1)
  17. Dringend Hilfe erbeten
    Plagegeister aller Art und deren Bekämpfung - 11.06.2003 (3)

Zum Thema hijack geschädigt - hilfe erbeten - Hallo, versuche seit geraumer Zeit mir mittels forenlesen kenntnisse beizubringen wie ich diesen netten Herrn: "res://shdocpe.dll/blank.htm" aus meiner Startseite bekomme. Leider scheitere ich daran, dass ich kein computisch spreche. Soviel - hijack geschädigt - hilfe erbeten...
Archiv
Du betrachtest: hijack geschädigt - hilfe erbeten auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.