Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Habe Trojaner komische Po-Ups

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 05.05.2005, 20:31   #1
Jogy
 
Habe Trojaner komische Po-Ups - Standard

Habe Trojaner komische Po-Ups



Hallo
ich ahbe seit heute mittag ein problem mit meinem Computer.
Ich ahbe mir heute einen trojaner eingefangen und mein virenscanner hat diesen sofort geblockt und ich ahbe ihn gelöscht ich verwende AntiVir PersonalEdition. Aber als ich wieder normal Surfen wollte kam der Trojaner immer wieder und mein virenscanner hat ihn imemr wieder geblockt und ich ihn wieder gelöscht und ich bekomme diese Problem nicht in Griff. Außederm öffnen sich manchmal merkwürdige Po-Ups wenn ich bei Googel zum Beispiel "Trojanisches Pferd" eingebe. In dem Po-Up steht dass ich gewonnen hätte weil ich der 10000 Bescuher bin usw. es sind immer andere Nachrichten. Manchmal öffent sich aber auch einfach nur so eine kosmcieh Suchmaschine wenn ich über googel suche. der Trojaner heißt TR/Buddy.F
ich weiß nicht was ich noch machen kann
bitte helft mir

Alt 05.05.2005, 20:32   #2
Jogy
 
Habe Trojaner komische Po-Ups - Standard

Habe Trojaner komische Po-Ups



kleine anmerkung ich meinte Pop-Ups und nicht Po-Ups
__________________


Alt 05.05.2005, 20:43   #3
Jogy
 
Habe Trojaner komische Po-Ups - Standard

Habe Trojaner komische Po-Ups



übrigens habe ich WinXP und Service Pack 2
__________________

Alt 05.05.2005, 20:48   #4
Jogy
 
Habe Trojaner komische Po-Ups - Standard

Habe Trojaner komische Po-Ups



und das sind meine Logfiles:



Logfile of HijackThis v1.99.1
Scan saved at 20:49:47, on 05.05.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\HijackThis\hijackthis_199\HijackThis.exe
C:\Programme\AVPersonal\AVGUARD.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmx.de/
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - E:\Programme\ICQToolbar\toolbaru.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: RsyncHlpr Class - {16B238D5-80DE-47CE-8F17-B3ECE2C2248D} - C:\WINDOWS\system32\rsyncmon.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: ohb - {999A06FF-10EF-4A29-8640-69E99882C26B} - C:\WINDOWS\system32\rtneg3.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - E:\Programme\ICQToolbar\toolbaru.dll
O4 - HKLM\..\Run: [ICQ Lite] E:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\RunOnce: [ICQ Lite] E:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &ICQ Toolbar Search - res://E:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://files.ea.com/downloads/rtpatch/v2/EARTPX.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1115307856265
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{E0D424FA-CFE0-40BA-A6DC-1C9D92EF3396}: NameServer = 192.168.2.1,168.192.2.1
O20 - AppInit_DLLs: MsgPlusLoader.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: System Startup Service (SvcProc) - Unknown owner - C:\WINDOWS\svcproc.exe (file missing)

Alt 05.05.2005, 21:20   #5
Cidre
Administrator, a.D.
 
Habe Trojaner komische Po-Ups - Standard

Habe Trojaner komische Po-Ups



Hallo,

wo wurde der Trojaner von AntiVir gefunden?

Lade und scanne mit eScan AntiVirus im abgesicherten Modus und poste uns die Virus Log Information.
Beachte die Hinweise!

__________________
Gruß, Cidre


Alt 05.05.2005, 22:14   #6
Jogy
 
Habe Trojaner komische Po-Ups - Standard

Habe Trojaner komische Po-Ups



hallo,schonmal danke für eure schnelle antwort
hier ist meine log:

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Funde für "infected"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Thu May 05 21:56:48 2005 => File C:\WINDOWS\system32\rsyncmon.dll infected by "not-a-virus:AdWare.SafeSurfing.e" Virus. Action Taken: No Action Taken.
Thu May 05 21:58:23 2005 => File C:\WINDOWS\system32\netsync.exe infected by "not-a-virus:AdWare.SafeSurfing.d" Virus. Action Taken: No Action Taken.
Thu May 05 21:59:24 2005 => File C:\DOKUME~1\Johannes\LOKALE~1\Temp\1.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken.
Thu May 05 21:59:42 2005 => File C:\DOKUME~1\Johannes\LOKALE~1\Temp\KEL\aurareco.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken.
Thu May 05 21:59:44 2005 => File C:\DOKUME~1\Johannes\LOKALE~1\Temp\MXF\aurareco.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken.
Thu May 05 21:59:44 2005 => File C:\DOKUME~1\Johannes\LOKALE~1\Temp\OHX\aurareco.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken.
Thu May 05 21:59:56 2005 => Total Disinfected Files: 0
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Funde für "tagged"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Thu May 05 21:59:55 2005 => Total Virus(es) Found: 6
Thu May 05 21:59:56 2005 => Total Errors: 3
Thu May 05 21:59:56 2005 => Time Elapsed: 00:03:50
Thu May 05 21:59:55 2005 => Total Objects Scanned: 3554
Thu May 05 21:55:55 2005 => Virus Database Date: 2005/05/05
Thu May 05 21:59:56 2005 => Virus Database Date: 2005/05/05
Thu May 05 22:05:00 2005 => Virus Database Date: 2005/05/05
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~ © Haui ;-) ~~~~~~~
~~~~~~~ Dank an Cidre ~~~~~~~


ich hoffe ihr könnt damit was anfnagen ...
ich vezweifel hier schon echt
schönen gruß
jogy

Alt 05.05.2005, 22:21   #7
Cidre
Administrator, a.D.
 
Habe Trojaner komische Po-Ups - Standard

Habe Trojaner komische Po-Ups



Um sinnvolle eScan Ergebnisse zu erhalten, musst du schon die Anleitung lesen und auch richtig ausführen, denn ich habe diese nicht zum Spaß geschrieben.

Lösche die mwav.log!
Wechsle in den abgesicherten Modus und konfiguriere eScan richtig. Danach postest du uns erneut die Virus Log Information.
__________________
Gruß, Cidre


Alt 06.05.2005, 00:45   #8
Jogy
 
Habe Trojaner komische Po-Ups - Standard

Habe Trojaner komische Po-Ups



so ich habe jetzt noch einmal gescannt diesmal hat es fast 2 studen lang gedauert ... ist das normal ?
naja hier ist die log:

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Funde für "infected"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Thu May 05 22:39:52 2005 => File C:\WINDOWS\system32\rsyncmon.dll infected by "not-a-virus:AdWare.SafeSurfing.e" Virus. Action Taken: No Action Taken.
Thu May 05 22:41:39 2005 => File C:\WINDOWS\system32\netsync.exe infected by "not-a-virus:AdWare.SafeSurfing.d" Virus. Action Taken: No Action Taken.
Thu May 05 22:42:44 2005 => File C:\DOKUME~1\Johannes\LOKALE~1\Temp\1.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken.
Thu May 05 22:43:12 2005 => File C:\DOKUME~1\Johannes\LOKALE~1\Temp\KEL\aurareco.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken.
Thu May 05 22:43:15 2005 => File C:\DOKUME~1\Johannes\LOKALE~1\Temp\MXF\aurareco.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken.
Thu May 05 22:43:15 2005 => File C:\DOKUME~1\Johannes\LOKALE~1\Temp\OHX\aurareco.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken.
Thu May 05 22:52:07 2005 => File C:\Dokumente und Einstellungen\Johannes\Lokale Einstellungen\Temp\1.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken.
Thu May 05 22:52:27 2005 => File C:\Dokumente und Einstellungen\Johannes\Lokale Einstellungen\Temp\KEL\aurareco.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken.
Thu May 05 22:52:29 2005 => File C:\Dokumente und Einstellungen\Johannes\Lokale Einstellungen\Temp\MXF\aurareco.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken.
Thu May 05 22:52:29 2005 => File C:\Dokumente und Einstellungen\Johannes\Lokale Einstellungen\Temp\OHX\aurareco.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken.
Thu May 05 23:56:51 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*
Fri May 06 00:27:27 2005 => File C:\WINDOWS\system32\netsync.exe infected by "not-a-virus:AdWare.SafeSurfing.d" Virus. Action Taken: No Action Taken.
Fri May 06 00:38:23 2005 => Total Disinfected Files: 0
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Funde für "tagged"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Fri May 06 00:31:19 2005 => File E:\Game Cd´s\NFSU\NFSU-Trainer130\NFSU-Trainer1.3.0.exe tagged as not-a-virus:Cracker.Game.HotHook. No Action Taken.
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Fri May 06 00:38:23 2005 => Total Virus(es) Found: 12
Fri May 06 00:38:23 2005 => Total Errors: 2
Fri May 06 00:38:23 2005 => Time Elapsed: 01:58:35
Fri May 06 00:38:23 2005 => Total Objects Scanned: 84640
Thu May 05 22:30:47 2005 => Virus Database Date: 2005/05/05
Thu May 05 22:38:07 2005 => Virus Database Date: 2005/05/05
Fri May 06 00:38:23 2005 => Virus Database Date: 2005/05/05
Fri May 06 00:39:17 2005 => Virus Database Date: 2005/05/05
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~ © Haui ;-) ~~~~~~~
~~~~~~~ Dank an Cidre ~~~~~~~

ich hoffe dass ich es diesmal richtig gemacht habe und sry. dass es beim ersten mal falsch war.
schönen gruß
Jogy

Alt 06.05.2005, 00:57   #9
Cidre
Administrator, a.D.
 
Habe Trojaner komische Po-Ups - Standard

Habe Trojaner komische Po-Ups



Diesmal hast du es richtig gemacht.

Wechsle in den abgesicherten Modus und beende diesen Dienst:
Start -> Ausführen -> services.msc -> OK -> Rechtsklick auf System Startup Service (SvcProc) -> Eigenschaften -> "Starttyp" deaktiviert und "Dienststatus" beenden einstellen -> Übernehmen

Fixe diese Einträge (Haken setzen und auf Fix Checked klicken):
Zitat:
O2 - BHO: RsyncHlpr Class - {16B238D5-80DE-47CE-8F17-B3ECE2C2248D} - C:\WINDOWS\system32\rsyncmon.dll
O2 - BHO: ohb - {999A06FF-10EF-4A29-8640-69E99882C26B} - C:\WINDOWS\system32\rtneg3.dll
O23 - Service: System Startup Service (SvcProc) - Unknown owner - C:\WINDOWS\svcproc.exe (file missing)
Lösche diese Dateien mit KillBox:
C:\WINDOWS\system32\rsyncmon.dll
C:\WINDOWS\system32\rtneg3.dll
C:\WINDOWS\svcproc.exe
C:\WINDOWS\system32\netsync.exe

Leere diesen Ordner:
C:\Dokumente und Einstellungen\Johannes\Lokale Einstellungen\Temp

- Neustart
- dein System updaten
- IE sicherer konfigurieren und nur noch für das Windows Update benutzen
- Sichere und komfortablere Browser wie z.B. die Mozilla Suite oder Firefox verwenden
- neues Log-File von HijackThis posten
__________________
Gruß, Cidre


Alt 06.05.2005, 11:51   #10
Jogy
 
Habe Trojaner komische Po-Ups - Standard

Habe Trojaner komische Po-Ups



danke erst mal für die antwort...
aber heute morgen habe ich mich wieder ans werk gemacht und habe in den abgesichterten modus gewechselt.
dann bin ich auf start gegangen und bei ausführen habe ich "service.msc" eingegeben, dann kamen alle dienste aber den dienst den ich beenden sollte habe ich nicht gefunden. Den gab es irgendwie gar nicht. Sollte ich mal gucken ob ich den dienst im normalen modus also nicht im abgesichterten modus finde?
so dann habe ich mich erst mal an das fixen gemacht: Ich habe im abgesicherten modus HijackThis geöffnet und dann gescannt. Dann habe ich den eintrag "O2 - BHO: RsyncHlpr Class - {16B238D5-80DE-47CE-8F17-B3ECE2C2248D} - C:\WINDOWS\system32\rsyncmon.dll" gefixt aber die anderen ahbe ich auch nicht gefunden. Soll ich vielelciht auch hier in den normalen modus wechseln und dann einmal suchen?
Dann wollte ich mich erst mal an das löscehn der Datein machen aber ich habe diese KillBox nicht gefunden. Wo ist die?
naja ich weiß jetzt gar nicht was ich machen soll
danke schonmal für eure Hilfe
schönen Gruß
Jogy

Alt 06.05.2005, 12:05   #11
Gigamail
 
Habe Trojaner komische Po-Ups - Standard

Habe Trojaner komische Po-Ups



Hi Jogy

HJT wird im normalen Modus ausgeführt, fixen und löschen im abgesicherten Modus bei deaktivierter Systemwiederherstellung
Hier ist die Killbox
Klicke bei der Killbox auf Delete on Reboot, danach Dateien nacheinander rein laden und auf das rote Kreuz drücken. Wenn du gefragt wirst „ Do you want to reboot?“ auf no, erst bei der letzten Datei auf yes drücken.
__________________
Gruß Gigamail

eScan-Anleitung und Download



Alt 06.05.2005, 12:11   #12
Jogy
 
Habe Trojaner komische Po-Ups - Standard

Habe Trojaner komische Po-Ups



Hallo,
aber ich war doch im abgesicherten modus und dann habe ich mit HJT einen scann gemacht so dass diese ganzen Pfade (oder was das auch ist) angezeigt wird aber die einträge die ich fixen sollte kamen da einfach nicht ... was soll ich denn nun machen?
und was soll ich wegen dem Dienst machen den ich nicht gefunden habe?
ich verzweifel hier echt
Schönen Gruß
Jogy

Alt 06.05.2005, 13:09   #13
Gigamail
 
Habe Trojaner komische Po-Ups - Standard

Habe Trojaner komische Po-Ups



Zitat:
aber ich war doch im abgesicherten modus und dann habe ich mit HJT einen scann gemacht
das was du meinst ist der eScan das ist der Virenscanner der wird wie du ja auch richtig gemacht hast im abgesicherten Modus ausgeführt
das war nur eine namentliche Verwechslung.
Also wenn es den Dienst bei dir nicht gibt, kannst du ihn auch nicht beenden. Versuche das von Cidre noch abzuarbeiten

Zitat:
O2 - BHO: RsyncHlpr Class - {16B238D5-80DE-47CE-8F17-B3ECE2C2248D} - C:\WINDOWS\system32\rsyncmon.dll
O2 - BHO: ohb - {999A06FF-10EF-4A29-8640-69E99882C26B} - C:\WINDOWS\system32\rtneg3.dll
O23 - Service: System Startup Service (SvcProc) - Unknown owner - C:\WINDOWS\svcproc.exe (file missing)
die Einträge stehen aber in deinem Lofile von HJT drin und die sollst du fixen

Versuche die dateien die du löschen sollst mit der Einstellung zu finden:
Windows Explorer --> "Extras/Ordneroptionen" --> "Ansicht" --> Haken entfernen bei "Geschützte Systemdateien ausblenden (empfohlen)" und "Alle Dateien und Ordner anzeigen" aktivieren --> "OK"
__________________
Gruß Gigamail

eScan-Anleitung und Download



Alt 06.05.2005, 14:08   #14
Jogy
 
Habe Trojaner komische Po-Ups - Standard

Habe Trojaner komische Po-Ups



Hallo,
danke erst mal für deine antwort
ich habe das jetzt mal alles durchgeführt
drei von den vier datein die ich löschen sollte exestierten nicht mehr und als ich einen neuen check mit HJT durchgeführt habe wurden auch nicht mehr die Pfande angezeigt die ich löschen sollte. Ich denke mal dass dann alles bereiningt ist oder?

Ich habe hier noch mal eine HJT Log gemacht nachdem ich alles durchgeführt habe:

Logfile of HijackThis v1.99.1
Scan saved at 14:05:25, on 06.05.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
E:\Programme\ICQLite\ICQLite.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\HijackThis\hijackthis_199\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmx.de/
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - E:\Programme\ICQToolbar\toolbaru.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - E:\Programme\ICQToolbar\toolbaru.dll
O4 - HKLM\..\Run: [ICQ Lite] E:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\RunOnce: [ICQ Lite] E:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &ICQ Toolbar Search - res://E:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://files.ea.com/downloads/rtpatch/v2/EARTPX.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1115307856265
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{E0D424FA-CFE0-40BA-A6DC-1C9D92EF3396}: NameServer = 192.168.2.1,168.192.2.1
O20 - AppInit_DLLs: MsgPlusLoader.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe


soll ich nochmal einen check mit eScan im abgesicherten Modus machen?
aber Neuaufsetzen muss ich doch auf keinen Fall oder?
Schönen Gruß
Jogy

Alt 06.05.2005, 14:12   #15
Cidre
Administrator, a.D.
 
Habe Trojaner komische Po-Ups - Standard

Habe Trojaner komische Po-Ups



Zitat:
und was soll ich wegen dem Dienst machen den ich nicht gefunden habe?
Kein Problem, wenn nicht da, dann nicht da.
Es ist lediglich der verweiste Reg Key noch übrig und diesen solltest du fixen.
Zitat:
die einträge die ich fixen sollte kamen da einfach nicht
Eventuell hast die Registry schon bereinigt?!
Poste nochmal ein aktuelles Log-File aus dem abgesicherten Modus, damit man es gegenprüfen kann.

EDIT:
Das Log-File hast du zwischenzeitlich gepostet und es sieht sauber aus, also somit erledigt!

Ein nochmaliger Scan mit eScan könnte imho nicht schaden.
__________________
Gruß, Cidre


Antwort

Themen zu Habe Trojaner komische Po-Ups
andere, antivir, confused, einfach, eingefangen, geblockt, gelöscht, gen, helft, heute, immer wieder, komische, merkwürdige, pferd, problem, scan, scanner, sofort, suchmaschine, surfen, trojaner, trojaner eingefangen, trojanisches, trojanisches pferd, virenscan, virenscanner, öffnen



Ähnliche Themen: Habe Trojaner komische Po-Ups


  1. hallo.ich habe ein riesenproblem....hab mir glaub ich malware eingehandelt! habe scon mit spybot,
    Alles rund um Windows - 05.05.2015 (4)
  2. Komische Videos die ich nicht heruntergeladen habe
    Smartphone, Tablet & Handy Security - 11.01.2014 (6)
  3. found komische log-dateien, habe ein übles feeling, kann mir das wer erklären?
    Plagegeister aller Art und deren Bekämpfung - 22.07.2013 (35)
  4. Komische Rechnung (nein, habe ich nicht geöffnet)
    Plagegeister aller Art und deren Bekämpfung - 26.02.2013 (5)
  5. ich glaub ich habe einen virus(trojaner>JS/Exploit-Blacole.ht< unter anderen.) sorry habe im ersten thema so ziemlich alles falsch gemacht
    Mülltonne - 21.12.2012 (4)
  6. Trojaner, locket - der Dateien, (word, Bilder usw.) komische Endungen, NIX geht mehr...:-(
    Log-Analyse und Auswertung - 14.05.2012 (1)
  7. Habe seit 2 Tagen Trojaner-Meldungen von Antivir, bekomme die Trojaner nicht weg
    Log-Analyse und Auswertung - 29.12.2011 (9)
  8. Habe seit 2 Tagen Trojaner-Meldungen von Antivir, bekomme die Trojaner nicht weg
    Log-Analyse und Auswertung - 27.12.2011 (1)
  9. Komische meldungen, Trojaner ?
    Plagegeister aller Art und deren Bekämpfung - 24.05.2011 (5)
  10. Guten Morgen ich habe ein Gefühl ich habe nun einen Virus/Trojaner
    Log-Analyse und Auswertung - 23.12.2009 (1)
  11. Trojaner schickt mich auf komische Seiten
    Plagegeister aller Art und deren Bekämpfung - 15.09.2009 (36)
  12. habe glaub ich üblen Trojaner, kann nicht auf Trojaner board, malbytes Seiten
    Plagegeister aller Art und deren Bekämpfung - 29.06.2009 (2)
  13. PC zeigt komische Sachen, Virus,Trojaner oder Graka kaputt?
    Plagegeister aller Art und deren Bekämpfung - 11.11.2008 (5)
  14. PC zeigt komische Sachen, Virus,Trojaner oder Graka kaputt?
    Mülltonne - 09.11.2008 (0)
  15. komische links bei icq und komische email was ist das??
    Plagegeister aller Art und deren Bekämpfung - 09.05.2007 (3)
  16. wscntfy.exe: Trojaner oder XP? + komische Probleme
    Plagegeister aller Art und deren Bekämpfung - 11.06.2006 (1)
  17. Komische Mails mit Beschimpfungen od. Hinweis "Du hast einen Trojaner drauf"
    Plagegeister aller Art und deren Bekämpfung - 02.01.2004 (4)

Zum Thema Habe Trojaner komische Po-Ups - Hallo ich ahbe seit heute mittag ein problem mit meinem Computer. Ich ahbe mir heute einen trojaner eingefangen und mein virenscanner hat diesen sofort geblockt und ich ahbe ihn gelöscht - Habe Trojaner komische Po-Ups...
Archiv
Du betrachtest: Habe Trojaner komische Po-Ups auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.