Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: ständige internet explorer werbung

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 28.06.2009, 09:40   #1
ReXiZ
 
ständige internet explorer werbung - Standard

ständige internet explorer werbung



hallo liebe community
bin auf meinen recherchen dazu im internet hier auf dem board gelandet und hab seid gestern einige probleme
ständig kommt vom internet explorer werbung warum auch immer
zweitens wurde mir von HijackThis heute die rundll32 als virus angezeigt dort stand dass diese datei unter windows 98 normal sei aber bei neueren versionen irgendwie ein virus
so zum thema internet explorer

hier erstmal mein logfile

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:38:45, on 28.06.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\ftp.razor209.ra.funpic.de.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\WINDOWS\system32\ctfmon.exe
C:\dokumente und einstellungen\piilz\lokale einstellungen\anwendungsdaten\ooyyo.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\Programme\Borland\InterBase\bin\ibguard.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\System32\TUProgSt.exe
D:\CyberGhost VPN\CGVPNCliService.exe
E:\Programme\Teamspeak2_RC2\TeamSpeak.exe
C:\Programme\Borland\InterBase\bin\ibserver.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Spybot - Search & Destroy\SpybotSD.exe
C:\Programme\Hijack\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.live.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ask.com/?o=13166&l=dis
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Arcor AG & Co. KG
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Steam] "e:\programme\steam\steam.exe" -silent
O4 - HKCU\..\Run: [Proxifier] "D:\Proxifier\Proxifier.exe" aut
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [ooyyo] "c:\dokumente und einstellungen\piilz\lokale einstellungen\anwendungsdaten\ooyyo.exe" ooyyo
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKLM\..\Policies\Explorer\Run: [COM Service] C:\WINDOWS\msagent\msaefi.com
O4 - HKCU\..\Policies\Explorer\Run: [COM Service] C:\WINDOWS\msagent\msaefi.com
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - E:\Programme\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - E:\Programme\ICQ6.5\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\prxernsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\prxerdrv.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\prxerdrv.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: CyberGhost VPN Client (CGVPNCliSrvc) - mobile concepts GmbH - D:\CyberGhost VPN\CGVPNCliService.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Programme\MAGIX\Common\Database\bin\fbserver.exe
O23 - Service: InterBase Guardian (InterBaseGuardian) - Borland Software Corporation - C:\Programme\Borland\InterBase\bin\ibguard.exe
O23 - Service: InterBase Server (InterBaseServer) - Borland Software Corporation - C:\Programme\Borland\InterBase\bin\ibserver.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe

--
End of file - 5958 bytes




was mir heir sorgen macht ist folgendes:

O4 - HKLM\..\Policies\Explorer\Run: [COM Service] C:\WINDOWS\msagent\msaefi.com
O4 - HKCU\..\Policies\Explorer\Run: [COM Service] C:\WINDOWS\msagent\msaefi.com

ich denke dass die beiden damit irgendwie zusammenhängen
das problem ist dass ich die nicht wegkriege mit hijack habs schon mehrere male probiert es geht einfach nciht was soll ich jetzt machen `?

Alt 28.06.2009, 10:53   #2
DeeWayne
 
ständige internet explorer werbung - Standard

ständige internet explorer werbung



Hallo Redix und ,

Wie es aussieht scheinst du opfer eines Stealers oder RemoteAdminTool's gewesen zu sein.

Aber bitte zuerst deinstalliere sämtliche Software-Firewalls und Spybot S&D/Ad-Aware.

Code:
ATTFilter
 C:\WINDOWS\ftp.razor209.ra.funpic.de.exe
C:\WINDOWS\msagent\msaefi.com
         
Lade die Datei bei Virustotal hoch und lass sie auswerten - Ergebniss hier im Spoiler posten.

Außerdem installiere bitte Malwarebytes Anti-Malware und führe damit einen Systemscan durch - Scanlog auch bitte posten.

Weiteres sehen wir erst wenn die Dateien ausgewertet worden sin.
__________________


Alt 28.06.2009, 11:09   #3
ReXiZ
 
ständige internet explorer werbung - Standard

ständige internet explorer werbung



warum soll ich spybot S&D deinstallieren?

also habe jetzt einmal msaefi durchlaufen lassen bei novirusthanks


File Info

Report generated: 28.6.2009 at 11.04.11 (GMT 1)
Filename: msaefi.com
File size: 30 KB
MD5 Hash: 458945b3328a8523516f6e394a8e6956
SHA1 Hash: 819D728C8E5614FC935F85154FDFB39372CAAE35
Self-Extract Archive: Nothing found
Binder Detector: Nothing found
Detection rate: 20 on 24

Detections

a-squared - Backdoor.Win32.Beastdoor!IK
Avira AntiVir - BDS/Beastdoor.205.A
Avast - Win32:BeastDoor-AS [Trj]
AVG - BackDoor.Generic2.PFC
BitDefender - Backdoor.Beastdoor.L
ClamAV - Trojan.Beastdoor-22
Comodo - Backdoor.Win32.Beastdoor.207
Dr.Web - -
Ewido - Backdoor.Beastdoor.l
F-PROT6 - W32/Beastdoor.AY@bd
G-Data - Backdoor.Win32.Beastdoor.l A
Ikarus T3 - Backdoor.Win32.Beastdoor
Kaspersky - Backdoor.Win32.Beastdoor.l
McAfee - BackDoor-AMQ trojan
Malware Hash Registry - -
NOD32 v3 - Win32/Beastdoor.207
Norman - Backdoor W32/Beastdoor.2_07A
Panda - Bck/BeastDoor.BG
QuickHeal - -
Solo Antivirus - -
Sophos - Troj/BeastDo-V
TrendMicro - BKDR_BEASTDOOR.F
VBA32 - Win32.Beastdoor.207
VirusBuster - Backdoor.Beastdoor.AAN

Scan report generated by
NoVirusThanks.org



also da kann man sich schonmal seinen teil denken^^
das mit dem ftp.razor ist komisch das ist nämlich mein ftpserver weiß gar nicht was das für eine datei sein soll


und auch hier genaudasselbe^^

File Info

Report generated: 28.6.2009 at 11.07.47 (GMT 1)
Filename: ftp.razor209.ra.funpic.de.exe
File size: 30 KB
MD5 Hash: 458945b3328a8523516f6e394a8e6956
SHA1 Hash: 819D728C8E5614FC935F85154FDFB39372CAAE35
Self-Extract Archive: Nothing found
Binder Detector: Nothing found
Detection rate: 20 on 24

Detections

a-squared - Backdoor.Win32.Beastdoor!IK
Avira AntiVir - BDS/Beastdoor.205.A
Avast - Win32:BeastDoor-AS [Trj]
AVG - BackDoor.Generic2.PFC
BitDefender - Backdoor.Beastdoor.L
ClamAV - Trojan.Beastdoor-22
Comodo - Backdoor.Win32.Beastdoor.207
Dr.Web - -
Ewido - Backdoor.Beastdoor.l
F-PROT6 - W32/Beastdoor.AY@bd
G-Data - Backdoor.Win32.Beastdoor.l A
Ikarus T3 - Backdoor.Win32.Beastdoor
Kaspersky - Backdoor.Win32.Beastdoor.l
McAfee - BackDoor-AMQ trojan
Malware Hash Registry - -
NOD32 v3 - Win32/Beastdoor.207
Norman - Backdoor W32/Beastdoor.2_07A
Panda - Bck/BeastDoor.BG
QuickHeal - -
Solo Antivirus - -
Sophos - Troj/BeastDo-V
TrendMicro - BKDR_BEASTDOOR.F
VBA32 - Win32.Beastdoor.207
VirusBuster - Backdoor.Beastdoor.AAN

Scan report generated by
NoVirusThanks.org


und antimalware habe ich vorhin schonmal installiert aber nur schnell durchlaufen lassen weil ich heir gerade was am pc machen muss da hat der 3trojaner und noch i-was gefunden was cih gleich weggemacht hab unteranderem die rundll32 datei
__________________

Alt 28.06.2009, 11:15   #4
DeeWayne
 
ständige internet explorer werbung - Standard

ständige internet explorer werbung



Da hat es deinen PC richtig dolle erwischt mit den Backdoor Dateien

http://www.trojaner-board.de/51262-a...sicherung.html

Alt 28.06.2009, 11:23   #5
ReXiZ
 
ständige internet explorer werbung - Standard

ständige internet explorer werbung



was heißt jetzt doll erwischt?^^


Alt 28.06.2009, 11:27   #6
DeeWayne
 
ständige internet explorer werbung - Standard

ständige internet explorer werbung



Hast du dir den Link mal angeschaut?
Dein System hat wohl noch Hintertüren offen durch die man Schadsoftware unbemerkt auf deinen PC einschleusen kann.

Alt 28.06.2009, 11:42   #7
ReXiZ
 
ständige internet explorer werbung - Standard

ständige internet explorer werbung



ja aber deswegen extra syst neuaufsetzen?könnte man nicht theoretisch die dateien löschen und gut ist?
also wie gesagt habe garde nicht viel zeit hab den link mal kurz überflogen und werd mich evtl nachher oder mrogen genauer mit beschäftigen
und diese sicherheitslücken kann man die einfach mit windowssupdate beheben oder brauch ich dafür noch extra ein antivirenprogramm?

naja und bis jetzt denk ich mal haben die nicht viel gemacht und werden nicht viel machen die viren^^

Alt 28.06.2009, 12:52   #8
*Krawall$chachtel*
 
ständige internet explorer werbung - Standard

ständige internet explorer werbung



bei einer backdoor ist es immer ratsam neu aufzusetzen, da man nie genau weiss, ob es mit dem löschen der dateien getan ist und eigendlich müsste es in deinem interesse sein, wenn niemand wieder eine tür öffnet und die vlt als botnetz benutzt, oder einfach nur deine daten stealed ...

viren und trojaner kann man mehr oder weniger "einfach" löschen, sodass sie keine gefahr darstellen, aber bei einer backdoor haben andere kompletten zugriff auf deinen rechner, also Neuaufsetzen !

Alt 28.06.2009, 13:13   #9
ReXiZ
 
ständige internet explorer werbung - Standard

ständige internet explorer werbung



hmmm okay
aber hab gehört dass das mit format C eher suboptimal sein soll
gibts da für nciht i-welche freeware programme mit denen man den pc richtig platt macht? und wie funktionieren die ich meine ich kann ja nciht das programm laufen lassen und gleichzeitig dann mein system platt machen das ist ja als würde ich den ast absägen auf dem ich sitze

Alt 28.06.2009, 13:16   #10
DeeWayne
 
ständige internet explorer werbung - Standard

ständige internet explorer werbung



Was ist denn daran so schwer dein Windows neuaufzusetzen?
Alles andere wie Freeware ist schrott.

Alt 28.06.2009, 13:28   #11
ReXiZ
 
ständige internet explorer werbung - Standard

ständige internet explorer werbung



hab ich gesagt das daran was schwer ist?
hab nur gesagt dass format auf deutsch einfach mal scheiße ist udn man das besser mit diversen programmen machen soll

Alt 28.06.2009, 13:30   #12
*Krawall$chachtel*
 
ständige internet explorer werbung - Standard

ständige internet explorer werbung



wenn du beim Neuaufsetzen foratierst ist die platte platt und dann wieder windoof drauf intallieren ...

Alt 28.06.2009, 13:32   #13
Angel21
 
ständige internet explorer werbung - Standard

ständige internet explorer werbung



Hallo,
ich würde auch Neuaufsetzen an Deiner Stelle, denn Backdoor ? Wikipedia damit ist nicht zu Spaßen.

Zitat:
naja und bis jetzt denk ich mal haben die nicht viel gemacht und werden nicht viel machen die viren^^
Weißt du das? Woher? Würde ich gerne mal wissen?
Viele Backdoors agieren in einer sog. Grauzone, der User bemerkt meistens nicht, was mit seinem System schon alles gemacht worden ist.
Das kann man auch nicht genau nachvollziehen, deswegen wäre Neuaufsetzen ratsam.

Zitat:
Alles andere wie Freeware ist schrott.
Viele werben mit einer "Removal Instruction" die aber nichts bewirkt.
Die AVP Programme heutzutage versuchen sich um die Klasse der Malware zu kümmern, scheitern jedoch immer öfters kläglich am Desinfizieren des PCs.
AVP Programme sind wie gesagt NUR ein Sicherheitshilfsmittel.

Wie gesagt Neuaufsetzen, nach diesem Muster: http://www.trojaner-board.de/51262-a...sicherung.html
Datensicherung: Nur Bilder, Dokumente und Musikdatein, keine ausführbaren wie scr, com und exe.

Beim Anschließen der Externen Platte oder USB Sticks bitte SHIFT-Taste drücken um eine Infektion des Wechseldatenträgers zu vermeiden.
SHIFT verhindert Autostart.
Beim Daten Übertragen auf dem frischen System dies ebenso tun und mit einem AVP programm alle datein abscannen, wenn sauber dann kann man sie aufen PC übertragen.
__________________
Avira Upgrade 10 ist auf dem Markt!
Agressive Einstellung von Avira

What goes around comes around!

Alt 28.06.2009, 13:32   #14
ReXiZ
 
ständige internet explorer werbung - Standard

ständige internet explorer werbung



Zitat:
Zitat von *Krawall$chachtel* Beitrag anzeigen
wenn du beim Neuaufsetzen foratierst ist die platte platt und dann wieder windoof drauf intallieren ...

glaub ihr versteht dass bissel falsch...
zu meiner meinung:
Suche!!! Anständiges Formatierungsprogramm - Rund um Software - Forum - CHIP Online

Alt 28.06.2009, 13:35   #15
*Krawall$chachtel*
 
ständige internet explorer werbung - Standard

ständige internet explorer werbung



weiss was du mienst, aber meines erachtens ist das nicht nötig ...
ja es gibt programme, die löschen deine platte durch 35faches überschreiben, aber wozu?, die windoofformation reicht vollkommen aus, einwandfrei -.-
aber wenn du darauf beharrst mit irgendwelchen progs sowas zu machen, musst du es kaufen, freeware ist da meist scheisse, software von O&O ist sehr gudd ^^

Geändert von *Krawall$chachtel* (28.06.2009 um 13:48 Uhr)

Antwort

Themen zu ständige internet explorer werbung
bho, cyberghost, dateien, dll, einstellungen, explorer, firefox, hijack, hijackthis, hkus\s-1-5-18, hotkey, hängen, icq, internet, internet explorer, internet explorer werbung, magix, microsoft, mozilla, programme, rundll, rundll32, skype.exe, software, system, teamspeak, tuneup.defrag, virus, warum, werbung, windows, windows xp



Ähnliche Themen: ständige internet explorer werbung


  1. Ständige Werbung trotz AdBlock, Inernet Explorer springt Werbungsseiten werden geöffnet, filepony kann nicht
    Log-Analyse und Auswertung - 10.01.2015 (23)
  2. Windows 7: Internet Explorer startet automatisch Werbung/ Webseiten werden auf Werbung umgeleitet
    Log-Analyse und Auswertung - 27.07.2014 (7)
  3. Ständige Werbung im Internet
    Log-Analyse und Auswertung - 14.05.2014 (7)
  4. Viel Werbung bei internet explorer
    Plagegeister aller Art und deren Bekämpfung - 19.04.2014 (4)
  5. ständige Werbung im Internet
    Plagegeister aller Art und deren Bekämpfung - 19.11.2013 (19)
  6. Iphone Werbung im internet Explorer
    Plagegeister aller Art und deren Bekämpfung - 21.10.2012 (1)
  7. Internet Explorer Werbung stört !
    Mülltonne - 15.11.2010 (0)
  8. Werbung im Internet Explorer
    Log-Analyse und Auswertung - 11.11.2009 (1)
  9. Werbung Internet Explorer 1 und 1
    Log-Analyse und Auswertung - 20.08.2009 (12)
  10. Internet Explorer Werbung
    Log-Analyse und Auswertung - 15.07.2009 (1)
  11. Hilfe! Werbung bei Internet Explorer
    Log-Analyse und Auswertung - 03.04.2009 (2)
  12. Internet Explorer Werbung
    Log-Analyse und Auswertung - 28.11.2008 (5)
  13. Ständige Werbung-ohne klicken!(Internet Explorer)
    Log-Analyse und Auswertung - 01.07.2008 (1)
  14. Werbung Internet Explorer
    Mülltonne - 18.03.2008 (0)
  15. auch ständige Popups bei Internet-Explorer und Mozilla
    Log-Analyse und Auswertung - 23.06.2006 (3)
  16. internet explorer nervt mit werbung!
    Log-Analyse und Auswertung - 07.07.2005 (0)
  17. Internet Explorer Werbung
    Log-Analyse und Auswertung - 11.06.2005 (1)

Zum Thema ständige internet explorer werbung - hallo liebe community bin auf meinen recherchen dazu im internet hier auf dem board gelandet und hab seid gestern einige probleme ständig kommt vom internet explorer werbung warum auch immer - ständige internet explorer werbung...
Archiv
Du betrachtest: ständige internet explorer werbung auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.