Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Adware: Aurora, crack22.exe etc.

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 05.05.2005, 11:19   #1
Galaxy07
 
Adware: Aurora, crack22.exe etc. - Pfeil

Adware: Aurora, crack22.exe etc.



Hallo!

Ich habe gestern aus Versehen crack22.exe (Größe: 850.154 Bytes) runtergeladen und ausgeführt. Seitdem erhalte ich immer wieder Werbe-Popups, in Explorer-Fenstern (ich selber starte Explorer nie, sondern benutze Firefox). Die Fenster tragen oft die Überschrift "Aurora", oft kommt auch irgendwas in der Art "Viagra search results" oder "Sie sind ein Gewinner" vor.

Kann jemand helfen, ich komme weder durch Deinstallieren noch durch diverse Trojaner-Scanwerkzeuge weiter. Anbei der HijackThis-Log.

Logfile of HijackThis v1.99.1
Scan saved at 10:51:11, on 05.05.2005
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
D:\WINNT\System32\smss.exe
D:\WINNT\system32\winlogon.exe
D:\WINNT\system32\services.exe
D:\WINNT\system32\lsass.exe
D:\WINNT\system32\svchost.exe
D:\WINNT\system32\spoolsv.exe
D:\WINNT\System32\svchost.exe
D:\WINNT\System32\svchost.exe
D:\WINNT\System32\WBEM\WinMgmt.exe
D:\WINNT\system32\svchost.exe
D:\WINNT\System32\svchost.exe
D:\WINNT\Explorer.exe
D:\WINNT\system32\starter.exe
D:\WINNT\system32\wfxsnt40.exe
D:\PROGRA~1\B'SREC~1\BSCLIP~1\Win2K\BSCLIP.exe
D:\Programme\Java\jre1.5.0_02\bin\jusched.exe
D:\WINNT\system32\internat.exe
D:\Programme\ICQ\Icq.exe
d:\winnt\system32\fnfkgtn.exe
D:\temp\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.msn.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
F1 - win.ini: load=d:\elsacom\bin\01comm32.exe
F2 - REG:system.ini: Shell=Explorer.exe D:\WINNT\Nail.exe
O1 - Hosts: yoda.math.tu-berlin.de yoda
O1 - Hosts: skywalker.math.tu-berlin.de skywalker
O1 - Hosts: roo.math.tu-berlin.de roo
O1 - Hosts: prieros.math.tu-berlin.de prieros
O2 - BHO: BolgerObj Class - {302A3240-4805-4a34-97D7-1645A0B08410} - D:\WINNT\Bolger.dll
O4 - HKLM\..\Run: [PE2CKFNT SE] D:\Programme\Ulead Systems\Ulead Photo Express 2 SE\ChkFont.exe
O4 - HKLM\..\Run: [www.hidro.4t.com ] enbiei.exe
O4 - HKLM\..\Run: [XM2002] D:\Programme\IPPS\XM2002®\XM2002.exe -auto
O4 - HKLM\..\Run: [EnsoniqMixer] D:\WINNT\system32\starter.exe
O4 - HKLM\..\Run: [ISDN Monitor] Linksts.exe W 1024
O4 - HKLM\..\Run: [QuickTime Task] "D:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [RecSche] D:\programme\LifeView FlyVideo\RecSche.exe /Startup
O4 - HKLM\..\Run: [WinFaxAppPortStarter] wfxsnt40.exe
O4 - HKLM\..\Run: [B'sCLiP] D:\PROGRA~1\B'SREC~1\BSCLIP~1\Win2K\BSCLIP.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] D:\Programme\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [checkrun] D:\winnt\system32\elitepeg32.exe
O4 - HKLM\..\Run: [rduqil] d:\winnt\system32\fnfkgtn.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [MSMSGS] "D:\Programme\Messenger\msmsgs.exe" /background
O4 - Startup: Adobe Gamma Loader.lnk = D:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: Automachron.lnk = D:\Programme\One Guy Coding\Automachron\achron.exe
O4 - Startup: GMX DSL (2).lnk = ?
O4 - Global Startup: Adobe Gamma Loader.lnk = D:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Automachron.lnk = D:\Programme\One Guy Coding\Automachron\achron.exe
O4 - Global Startup: GMX DSL (2).lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - D:\Programme\Yahoo!\Messenger\yhexbmes0521.dll
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - D:\Programme\Yahoo!\Messenger\yhexbmes0521.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - D:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - D:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - D:\WINNT\system32\Shdocvw.dll
O9 - Extra button: XM2002® - {ECC5777A-6E88-BFCE-13CE-81F134789E7B} - D:\Programme\IPPS\XM2002®\XM2002.exe (file missing)
O9 - Extra 'Tools' menuitem: &XM2002® - {ECC5777A-6E88-BFCE-13CE-81F134789E7B} - D:\Programme\IPPS\XM2002®\XM2002.exe (file missing)
O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall-beta.trendmicro.com...ll/xscan60.cab
O16 - DPF: {68459DB3-59C9-449D-815B-65F729385C16} (VoiceSecure Control) - http://www.mmtalk.com/mmtalk.cab
O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/v...fo/webscan.cab
O16 - DPF: {8699D723-6DC6-47D3-B55C-489BA006B917} - http://membersites.namezero.com/DOT-...webinstall.cab
O16 - DPF: {99410CDE-6F16-42ce-9D49-3807F78F0287} - http://www.180searchassistant.com/180saax.cab
O16 - DPF: {B9191F79-5613-4C76-AA2A-398534BB8999} - http://us.dl1.yimg.com/download.yaho...tocomplete.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{74FF970B-C3BA-4F58-83C1-64EF3330C985}: NameServer = 217.237.151.33 217.237.149.225
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - D:\WINNT\System32\CTSvcCDA.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - D:\WINNT\System32\dmadmin.exe
O23 - Service: System Startup Service (SvcProc) - Unknown owner - D:\WINNT\svcproc.exe

Alt 05.05.2005, 11:29   #2
Holzkopp
 
Adware: Aurora, crack22.exe etc. - Icon31

Adware: Aurora, crack22.exe etc.



Zitat:
Zitat von Galaxy07
Ich habe gestern aus Versehen crack22.exe (Größe: 850.154 Bytes) runtergeladen und ausgeführt
Aus Versehen knapp 1MB runtergeladen und ausgeführt :aplaus:

Holzkopp
__________________


Alt 05.05.2005, 11:41   #3
Rene-gad
 
Adware: Aurora, crack22.exe etc. - Standard

Adware: Aurora, crack22.exe etc.



@Holzkopp
dein Beitrag war nicht äußerst hilfreich.
@galaxy07
Zitat:
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
IE-Version ist veraltet. Infolge dessen hast du wahrscheinlich eine Blaster-Variante drauf:
Zitat:
O4 - HKLM\..\Run: [wvw.hidro.4t.com ] enbiei.exe
Außerdem gibt es noch etwas, was an PC nicht gehört.
Das Beste wäre deinen PC nach Anleitung (Link in meiner Signatur) neu aufzusetzen und vernünftig absichern.
__________________

Alt 06.05.2005, 12:29   #4
Galaxy07
 
Adware: Aurora, crack22.exe etc. - Standard

Adware: Aurora, crack22.exe etc.



@Rene-gad: Danke für die Antwort!
Zitat:
Das Beste wäre deinen PC nach Anleitung (Link in meiner Signatur) neu aufzusetzen und vernünftig absichern.
Ich hab nun den Explorer aktualisiert und alle Einträge, die HijackThis bemängelt, entfernt, bis auf die, die ich selber kenne. Werbefenster treten trotzdem auf. Über den "Inhaltsratgeber" vom Explorer hab ich nun herausgefunden, dass die Werbefenster von offeroptimizer.com kommen. Da kann ich auch das Laden der Fenster blocken.

Wie kann ich denn rauskriegen, welcher Prozess den Internet Explorer startet?

Eine Neuinstallation ist sicherlich der sauberste Weg, aber auch zeitaufwändig, außerdem habe ich zur Zeit keine Windows 2000 CD.

P.S. Zu crack22.exe finde ich einige Seiten mit google, da geht es aber eher darum, dass man diese Datei selber nicht löschen kann.

Alt 06.05.2005, 13:15   #5
Rene-gad
 
Adware: Aurora, crack22.exe etc. - Standard

Adware: Aurora, crack22.exe etc.



@Galaxy07
Zitat:
Wie kann ich denn rauskriegen, welcher Prozess den Internet Explorer startet?
Genau hier ist das Problem und genau deswegen habe ich dir empfohlen, PC neu aufzustzen. An einem befallenen System kann man nie genau feststellen, was wovon gestartet wird.
Zitat:
Eine Neuinstallation ist sicherlich der sauberste Weg, aber auch zeitaufwändig, außerdem habe ich zur Zeit keine Windows 2000 CD.
Eine Neuinstallation dauert weniger, als wir hier schon darüber diskutieren . Wenn du Zeil und Lust hast, mache bitte noch Folgendes:
1.Systemwiederherstellung abschalten
2. Dieses Bereinigungsprogramm hilft dir, den ganzen Müll aus den Temp-Ordner und Papierkorb zu entfernen.
3. Infected-Ordner des Antivirus-Programms, ggf. auch von Spybot Search & Destroy, Ad-Aware usw. leeren. Der Name des Ordners sowie Pfad sind Programm- und Benutzerabhängig. Bitte RTFM zum AV-Programm. Bei einigen Programmen (z. B. AVPE) ist diese Option nicht im Programm integriert. In dem Fall soll dies manuell erfolgen.
4. eScan genau nach Anleitung (bitte ausdrucken und aufmerksam lesen) im abgesicherten Modus laufen lassen. Log hier Posten.


Alt 07.05.2005, 23:20   #6
peper01
 
Adware: Aurora, crack22.exe etc. - Standard

Adware: Aurora, crack22.exe etc.



http://www.downloads.subratam.org/KillBox.exe

Dort auf der rechten Seite den Haken setzten: Ende explorershell while killing file


Funktioniert!

Greeting

Peper01

Alt 10.05.2005, 12:10   #7
Galaxy07
 
Adware: Aurora, crack22.exe etc. - Standard

Adware: Aurora, crack22.exe etc.



So, nachdem der Virusscan und vor allem der Scan der offenen Verbindungen mich ziemlich erschreckt hat, hab ich tatsächlich Windows neu installiert.
Die ursprüngliche Datei crack22.exe war mit Trojan-Dropper.Win32.ExeBundle.286 infiziert.

Antwort

Themen zu Adware: Aurora, crack22.exe etc.
.com, adobe, adware, bho, boot, cdrom, dateien, diverse, dsl, file missing, firefox, hijack, icq, immer wieder, internet, internet explorer, messenger, microsoft, monitor, programme, software, system, system32, temp, viagra, werbe-popups, windows, yahoo



Ähnliche Themen: Adware: Aurora, crack22.exe etc.


  1. Adware.Gen7 - Adware/Cherished.oia - Adware/InstallCore.Gen9 - TR/Trash.Gen bei Antivir gefunden
    Plagegeister aller Art und deren Bekämpfung - 03.12.2014 (13)
  2. eBay-Fake eMail mit ZIP Anhang gespeichert, Windows 7- Avira: Enthält Erkennungsmuster der Adware ADWARE/Adware.Gen
    Log-Analyse und Auswertung - 29.08.2014 (17)
  3. Trojaner gefunden TR/Dldr.Agent.314440 und verschiedene Adwares ADWARE/EoRezo.AF, ADWARE/Adware.Gen7, ADWARE/AgentCV.A.2919
    Log-Analyse und Auswertung - 02.05.2014 (19)
  4. PC von Adware.Agent.ZGen, Adware.ClickPotato, Adware.ShopperReports, Adware.Hotbar, Adwa angegriffen
    Mülltonne - 30.06.2011 (0)
  5. Problem mit Aurora-The abi net..
    Log-Analyse und Auswertung - 06.09.2005 (6)
  6. Mein HiJackthislog / Probs mit Abi/aurora/nail
    Log-Analyse und Auswertung - 03.09.2005 (2)
  7. benötige hilfe bei aurora/nail/svcprog
    Plagegeister aller Art und deren Bekämpfung - 02.09.2005 (3)
  8. Kann mir jemand helfen? (Aurora und Co.)
    Log-Analyse und Auswertung - 28.08.2005 (2)
  9. Aurora/ ABI network
    Log-Analyse und Auswertung - 28.08.2005 (15)
  10. svcproc.exe / Abi /Aurora /Nail.exe etc
    Log-Analyse und Auswertung - 21.08.2005 (1)
  11. Endlos Torjaner Schleife AURORA?
    Plagegeister aller Art und deren Bekämpfung - 13.08.2005 (1)
  12. Aurora und DrPMon nicht wegzubekommen
    Log-Analyse und Auswertung - 29.07.2005 (2)
  13. Aurora Bitte um Hilfe habe schon alles gemacht was ich finden konnte!!
    Log-Analyse und Auswertung - 14.06.2005 (10)
  14. Trojaner aurora.exe
    Plagegeister aller Art und deren Bekämpfung - 14.06.2005 (2)
  15. Aurora -> Nail.exe
    Log-Analyse und Auswertung - 13.06.2005 (8)
  16. hilfe beim pop up nerver aurora
    Plagegeister aller Art und deren Bekämpfung - 25.05.2005 (9)
  17. Aurora popups
    Log-Analyse und Auswertung - 11.05.2005 (5)

Zum Thema Adware: Aurora, crack22.exe etc. - Hallo! Ich habe gestern aus Versehen crack22.exe (Größe: 850.154 Bytes) runtergeladen und ausgeführt. Seitdem erhalte ich immer wieder Werbe-Popups, in Explorer-Fenstern (ich selber starte Explorer nie, sondern benutze Firefox). Die - Adware: Aurora, crack22.exe etc....
Archiv
Du betrachtest: Adware: Aurora, crack22.exe etc. auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.