Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Spyware vollständig entfernt???

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 02.01.2006, 16:23   #1
Hagenbeck78
 
Spyware vollständig entfernt??? - Icon32

Spyware vollständig entfernt???



Hallo erstmal!
Hatte mir vor n paar Tagen eine InternetExplorer Toolbar eingefangen.
Nachdem ich mein System mit mehreren Scannern (Adaware, AntiVir, Spybot Search and Destroy) und Online-Scannern (Panda Activescan, Kaspersky, Bitdefender) hab checken lassen, bin ich der Meinung, dass ich alles entfernt hab. Hab nun folgendes Problem, dass ich nach Eingabe eines Suchbegriffes bei Google bei den ersten beiden malen anklicken nicht auf die Seite sondern auf irgendwelche anderen Such-, Celebs- oder Shoppingseiten weitergeleitet werde.
Kann mich leider nicht an Name o.ä. der Toolbar bzw. der Spyware erinnern.


Hier mein HiJack-Log:
Logfile of HijackThis v1.99.0
Scan saved at 17:09:41, on 02.01.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v5.00 SP2 (5.00.2614.3500)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.exe
C:\Programme\T-DSL SpeedManager\SpeedMgr.exe
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\QuickTime\qttask.exe
C:\Programme\Winamp\Winampa.exe
C:\WINDOWS\system32\WinSys.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\FreeMem Standard\freemem.exe
C:\Programme\TGTSoft\StyleXP\StyleXP.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\T-COM\T-COM WLAN Manager T-Sinus 154data\Installer\WINXP\DTUSB11GMonitor.exe
D:\Programme\MSI\3D!Turbo\3D!Turbo.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wdfmgr.exe
C:\WINDOWS\System32\UAService7.exe
C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe
C:\Programme\T-DSL SpeedManager\tsmsvc.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Outlook Express\Msimn.exe
C:\Programme\Internet Explorer\iexplore.exe
E:\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmx.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.t-online.de/service/redir/ie_t-online.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von T-Online International AG
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=www-proxy.t-online.de:80;ftp=ftp-proxy.t-online.de:80
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.t-online.de;localhost;<local>
F2 - REG:system.ini: Shell=Explorer.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: metaspinner media GmbH - {12FC9A49-CFE0-49AA-BE9E-8F4EEAFC9443} - C:\Programme\TVgenial\IEButtonTVGenialEBayInterface.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [RSDeskPartner] "D:\Programme\RichiStudios\DeskPartner\DeskPartner.exe" /Autostart
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NVCLOCK] rundll32 nvclock.dll,fnNvclock
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [WinSys] C:\WINDOWS\system32\WinSys.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [dmfea.exe] C:\WINDOWS\system32\dmfea.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [FreeMem Pro] "C:\Programme\FreeMem Standard\freemem.exe" Startup
O4 - HKCU\..\Run: [STYLEXP] C:\Programme\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - HKCU\..\Run: [sbin] powerdll.exe
O4 - HKCU\..\Run: [Trayz] prcmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: T-COM WLAN Manager T-Sinus 154data.lnk = C:\Programme\T-COM\T-COM WLAN Manager T-Sinus 154data\Installer\WINXP\DTUSB11GMonitor.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: 3D!Turbo Experience.lnk = D:\Programme\MSI\3D!Turbo\3D!Turbo.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar2.dll/cmwordtrans.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O13 - WWW. Prefix: http://
O14 - IERESET.INF: START_PAGE_URL=http://www.t-online.de/service/redir/ie_t-online.htm
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/downloads/kws/kavwebscan_unicode.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://files.ea.com/downloads/rtpatch/v2/EARTPX.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/20040428/qtinstall.info.apple.com/saba/de/win/QuickTimeInstaller.exe
O16 - DPF: {99B6E512-3893-4155-9964-8EB8E06099CB} - http://download.zonelabs.com/bin/promotions/spywaredetector/WebSWK.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} - http://ax.phobos.apple.com.edgesuite.net/detection/ITDetector.cab
O16 - DPF: {FE0BD779-44EE-4A4B-AA2E-743C63F2E5E6} (IWinAmpActiveX Class) - http://pdl.stream.aol.com/downloads/aol/unagi/ampx_en_dl.cab
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: InstallDriver Table Manager - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: StyleXPService - Unknown - C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
O23 - Service: TSMService - T-Systems Nova, Berkom - C:\Programme\T-DSL SpeedManager\tsmsvc.exe
O23 - Service: SecuROM User Access Service (V7) - Unknown - C:\WINDOWS\System32\UAService7.exe
O23 - Service: TrueVector Internet Monitor - Zone Labs, LLC - C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe

Hat jemand ne Idee?

Vielen Dank schon mal!!!

Mfg
Der Hagenbeck

Alt 02.01.2006, 17:00   #2
Rene-gad
 
Spyware vollständig entfernt??? - Standard

Spyware vollständig entfernt???



@Hagenbeck78
Zitat:
C:\WINDOWS\system32\WinSys.exe
O4 - HKLM\..\Run: [WinSys] C:\WINDOWS\system32\WinSys.exe
O4 - HKLM\..\Run: [dmfea.exe] C:\WINDOWS\system32\dmfea.exe
O4 - HKCU\..\Run: [sbin] powerdll.exe
O4 - HKCU\..\Run: [Trayz] prcmon.exe
Alles Müll. Wenn mit dem Löschen/Fixen nicht klappts, bleibt nur neu aufsetzen.
__________________


Alt 02.01.2006, 17:08   #3
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Spyware vollständig entfernt??? - Standard

Spyware vollständig entfernt???



@Hagenbeck:

Zitat:
MSIE: Internet Explorer v5.00 SP2 (5.00.2614.3500)
Der IE ist uralt. Version 5 (?) noch.
Kannst die von @Rene-Gad angesprochenen Dateien wenns geht mal bei Jotti auswerten lassen.
__________________
__________________

Alt 02.01.2006, 19:10   #4
Hagenbeck78
 
Spyware vollständig entfernt??? - Frage

Spyware vollständig entfernt???



@ Rene-gad

Erstmal vielen Dank!
Aber eine "WinSys.exe" löschen?!
Sorry, hab nicht wirklich Ahnung davon....

@ Cosinus

laut InternetExplorer unter "?" -Info hab ich aber Version: 6.0.2900xpsp_2....
Warum sagt HijackThis dass ich Version 5.00 hab?
Die Einträge unter O4 finde ich auf meim Rechner nicht, bis auf die WinSys.exe. Die hab bei Jotti auswerten lassen, alles ok.

Also, trotzdem alle genannten Einträge fixen/löschen???

THX

Der Hagenbeck

Alt 02.01.2006, 19:18   #5
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Spyware vollständig entfernt??? - Standard

Spyware vollständig entfernt???



Lt. Sophos handelt es sich bei der winsys.exe um einen Rbot-Abkömmling. Dann ist es mit dem einfachen Löschen dieser Datei nicht mehr getan, denn der Rbot installiert eine Hintertür.
Versuch die winsys.exe mal bei Jotti auswerten zu lassen, ich denke dann sollte sich der Befall mit dem Rbot bestätigen.

__________________
Logs bitte immer in CODE-Tags posten

Alt 02.01.2006, 19:47   #6
DonQuijano
 
Spyware vollständig entfernt??? - Standard

Spyware vollständig entfernt???



Namen hin, Namen her,
lade mal bei malwareupload.com hoch, das Ergebnis würde mich interessieren.

Hintergrund:
Zitat:
Hier ist die Antwort von http://www.malwareupload.com.
Hallo,
Wir haben Ihre Datei WinSys.exe überprüft und kamen zu folgendem Ergebnis:
Teil einer NVidia Grafikkarte
Im gleichen Thread hatte jotti auch nichts gefunden.
__________________
--> Spyware vollständig entfernt???

Alt 02.01.2006, 20:07   #7
Haui45
 
Spyware vollständig entfernt??? - Standard

Spyware vollständig entfernt???



Es kann sich praktisch um alles handeln, außer um den o.g. RBot. Die Run-Einträge passen doch überhaupt nicht zusammen

Zitat:
Zitat von Sophos
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\

Microsoft Update = winsys.exe
O4 - HKLM\..\Run: [WinSys] C:\WINDOWS\system32\WinSys.exe

Das passt dagegen schon eher: http://www.liutilities.com/products/...ibrary/winsys/

Alt 03.01.2006, 00:53   #8
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Spyware vollständig entfernt??? - Standard

Spyware vollständig entfernt???



Ok, ich lag Gott sei Dank mit meiner Vermutung falsch
Aber ist da nicht noch restliche Malware drauf?
__________________
Logs bitte immer in CODE-Tags posten

Alt 03.01.2006, 07:02   #9
Rene-gad
 
Spyware vollständig entfernt??? - Standard

Spyware vollständig entfernt???



@cosinus
Zitat:
Der IE ist uralt. Version 5 (?) noch.
FULL ACK.
@Haui45
Zitat:
Das passt dagegen schon eher: http://www.liutilities.com/products/...ibrary/winsys/
Oda auch das .

Alt 03.01.2006, 10:47   #10
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Spyware vollständig entfernt??? - Standard

Spyware vollständig entfernt???



Ist in Windows XP eigentlich nicht schon der IE6 fest eingebaut?
__________________
Logs bitte immer in CODE-Tags posten

Alt 03.01.2006, 18:08   #11
Hagenbeck78
 
Spyware vollständig entfernt??? - Standard

Spyware vollständig entfernt???



Mmh, hab die Winsys.exe nochmal bei jotti auswerten lassen, wieder alles ok...
Lass die Datei gerad bei malewarupload.com checken...

Aber was ist nun mit den anderen Einträgen unter O4 (außer díe WinSys.exe)

Zitat:
@Hagenbeck78

Zitat:
C:\WINDOWS\system32\WinSys.exe
O4 - HKLM\..\Run: [WinSys] C:\WINDOWS\system32\WinSys.exe
O4 - HKLM\..\Run: [dmfea.exe] C:\WINDOWS\system32\dmfea.exe
O4 - HKCU\..\Run: [sbin] powerdll.exe
O4 - HKCU\..\Run: [Trayz] prcmon.exe


Alles Müll. Wenn mit dem Löschen/Fixen nicht klappts, bleibt nur neu aufsetzen.
__________________
Der Hagenbeck

Alt 04.01.2006, 16:20   #12
Hagenbeck78
 
Spyware vollständig entfernt??? - Standard

Spyware vollständig entfernt???



Hier die Antwort von Malwareupload.com:

Hallo,
Wir haben Ihre Datei WinSys.exe überprüft und kamen zu folgendem Ergebnis:
Keine Malware!

Teil einer NVidia Grafikkarte.

Alt 01.03.2006, 18:18   #13
teufel
 
Spyware vollständig entfernt??? - Standard

Spyware vollständig entfernt???



Zitat:
Zitat von Rene-gad
@Hagenbeck78

Alles Müll. Wenn mit dem Löschen/Fixen nicht klappts, bleibt nur neu aufsetzen.
ich habe eine frage an dich ich habe mir das tune up2006 gekauft wen ich draufklicke bei autostart zeigt es mir an das eine bösartige datei starten tut Winsys.exe dann habe ich sie gelöscht windows/system32/winsys.exe aber es kamm bei jedem systemstart wieder dann habe ich neu aufgesetzt und neue festplatte gekauft aber es war wieder da dann habe ich noch mal neu aufgesetzt und neue treiber runtergeladen und nach dem grafikartentreiber war es weg kan es dass auf der Nvidia Treiber cd vieren waren

Antwort

Themen zu Spyware vollständig entfernt???
adobe, antivir, askbar, avg, bho, defender, drivers, entfernt?, excel, explorer, ftp, google, hijackthis, internet explorer, kaspersky, mehrere, nvidia, object, outlook express, problem, programme, rundll, scan, software, spyware, system, usb, windows, windows xp, wlan



Ähnliche Themen: Spyware vollständig entfernt???


  1. crossbrowse u.ä. vollständig entfernt?
    Plagegeister aller Art und deren Bekämpfung - 29.06.2015 (46)
  2. Adware nicht vollständig entfernt
    Plagegeister aller Art und deren Bekämpfung - 24.08.2014 (13)
  3. PC Optimizer Pro vollständig entfernt?
    Plagegeister aller Art und deren Bekämpfung - 01.05.2014 (14)
  4. GVU-Virus vollständig entfernt?
    Plagegeister aller Art und deren Bekämpfung - 20.07.2013 (18)
  5. GVU Trojaner - vollständig entfernt?
    Log-Analyse und Auswertung - 01.11.2012 (6)
  6. GVU-Trojaner - vollständig entfernt?
    Log-Analyse und Auswertung - 18.09.2012 (17)
  7. Gema BKA-Trojaner vollständig entfernt?
    Log-Analyse und Auswertung - 07.06.2012 (1)
  8. Incrdibar vollständig entfernt?
    Log-Analyse und Auswertung - 27.04.2012 (1)
  9. BKA 1.03 auf Vista x86 - schon vollständig entfernt?
    Log-Analyse und Auswertung - 07.04.2012 (5)
  10. TR/Dropper.Gen vollständig entfernt?
    Plagegeister aller Art und deren Bekämpfung - 13.01.2011 (6)
  11. ThinkPoint vollständig entfernt?
    Plagegeister aller Art und deren Bekämpfung - 18.11.2010 (23)
  12. Antimalware Doctor vollständig entfernt?
    Plagegeister aller Art und deren Bekämpfung - 12.09.2010 (18)
  13. DNS-Changer Odessa vollständig entfernt?
    Log-Analyse und Auswertung - 19.03.2010 (6)
  14. Virus vollständig entfernt?
    Plagegeister aller Art und deren Bekämpfung - 15.03.2010 (1)
  15. Virus entfernt vollständig?
    Plagegeister aller Art und deren Bekämpfung - 21.10.2009 (6)
  16. Navipromo nicht vollständig entfernt?
    Plagegeister aller Art und deren Bekämpfung - 17.06.2008 (16)
  17. Spylocked 3.3 vollständig entfernt?
    Log-Analyse und Auswertung - 19.04.2007 (15)

Zum Thema Spyware vollständig entfernt??? - Hallo erstmal! Hatte mir vor n paar Tagen eine InternetExplorer Toolbar eingefangen. Nachdem ich mein System mit mehreren Scannern (Adaware, AntiVir, Spybot Search and Destroy) und Online-Scannern (Panda Activescan, Kaspersky, - Spyware vollständig entfernt???...
Archiv
Du betrachtest: Spyware vollständig entfernt??? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.