![]() |
|
Plagegeister aller Art und deren Bekämpfung: startpage_du und bestsearchWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 |
![]() | ![]() startpage_du und bestsearch hi , ich bin neu auf dem forum und habe folgendes problem : mein virenscanner mcafee meldet mir immer wieder folgenden virus :startpage_Du!htm ,er löscht ihn dann zwar immer aber er kommt dennoch wieder...ich habe bereits die systemwiederherstellung ausgeschaltet und ihn gelöscht aber ohne erfolg.desweiteren bekomme ich immer folgende startseite angezeigt :http://bestsearch.cc/2484/ die ich ebenfalls nicht mehr los werde ... nachdem ich ein bischen durch forum gestöbert bin habe ich bereits HijackThis drüberlaufen lausen und die automatische interpretation im internet genützt ...er findet jedesmal was neues ... hier die logfile : Logfile of HijackThis v1.98.2 Scan saved at 02:39:37, on 09.11.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\D-Tools\daemon.exe C:\PROGRA~1\mcafee.com\vso\mcvsshld.exe C:\PROGRA~1\mcafee.com\agent\mcagent.exe c:\progra~1\mcafee.com\vso\mcvsescn.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\System32\CTHELPER.EXE C:\Programme\CPUCooL\CooLSrv.exe C:\WINDOWS\System32\CTsvcCDA.exe c:\PROGRA~1\mcafee.com\vso\mcvsrte.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\NETGEAR\WG111 Configuration Utility\WG111.exe C:\WINDOWS\System32\MsPMSPSv.exe c:\PROGRA~1\mcafee.com\vso\mcshield.exe C:\Programme\FlashGet\flashget.exe C:\Programme\MSI\i-Speeder\i-Speeder.exe C:\Programme\Skype\Phone\Skype.exe C:\Programme\MSI\PC Alert 4\PCAlert4.exe C:\Programme\MSI\Live Update 3\LMonitor.exe C:\Programme\ICQLite\ICQLite.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\Crazy Browser\Crazy Browser.exe C:\Programme\Windows Media Player\wmplayer.exe C:\Dokumente und Einstellungen\captain\Desktop\download\problem killer\hijackthis1982\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://69.50.191.52/2484/sp.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://69.50.191.52/2484/ R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://69.50.191.52/2484/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://69.50.191.52/2484/sp.php R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://69.50.191.52/2484/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://69.50.191.52/2484/ R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\captain\LOKALE~1\Temp\sp.html R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://69.50.191.52/2484/sp.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank F3 - REG:win.ini: run= O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {90035223-C676-4AFC-97B7-97724BCEBFAD} - C:\WINDOWS\System32\dnffc.dll O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll O3 - Toolbar: McAfee VirusScan - {BA52B914-B692-46c4-B683-905236F6F655} - c:\progra~1\mcafee.com\vso\mcvsshl.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [VSOCheckTask] "c:\PROGRA~1\mcafee.com\vso\mcmnhdlr.exe" /checktask O4 - HKLM\..\Run: [VirusScan Online] "c:\PROGRA~1\mcafee.com\vso\mcvsshld.exe" O4 - HKLM\..\Run: [MCAgentExe] c:\PROGRA~1\mcafee.com\agent\mcagent.exe O4 - HKLM\..\Run: [MCUpdateExe] C:\PROGRA~1\mcafee.com\agent\McUpdate.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [LiveMonitor] C:\Programme\MSI\Live Update 3\LMonitor.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE O4 - HKLM\..\Run: [Jet Detection] C:\Programme\Creative\SBLive\PROGRAM\ADGJDet.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [McRegWiz] c:\PROGRA~1\mcafee.com\agent\mcregwiz.exe /autorun O4 - HKLM\..\Run: [svchost] C:\WINDOWS\rundll32.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: PC Alert 4.lnk = C:\Programme\MSI\PC Alert 4\PCAlert4.exe O4 - Global Startup: Smart Wizard Wireless Settings.lnk = ? O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: Alles mit FlashGet laden - C:\Programme\FlashGet\jc_all.htm O8 - Extra context menu item: Mit FlashGet laden - C:\Programme\FlashGet\jc_link.htm O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Programme\Yahoo!\Messenger\yhexbmes0521.dll O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Programme\Yahoo!\Messenger\yhexbmes0521.dll O9 - Extra button: ICQ 4 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Programme\IrfanView\Ebay\Ebay.htm O13 - WWW Prefix: http://69.50.191.50/? O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall-Kontrolle) - http://a840.g.akamai.net/7/840/537/2...ll/xscan53.cab O16 - DPF: {DF6504AC-3EFE-4287-B259-FB299B069C95} (WEBDE Fotoalbum Upload Control) - https://img.web.de/v/fotoalbum/activex/upload_1119.cab O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/is...03/mcfscan.cab O18 - Filter: text/html - {41CAF646-5BF6-4327-8185-690B254C8A82} - C:\WINDOWS\System32\dnffc.dll O18 - Filter: text/plain - {41CAF646-5BF6-4327-8185-690B254C8A82} - C:\WINDOWS\System32\dnffc.dll vielen dank im voraus für die hilfe ! captain |
![]() | #2 |
![]() ![]() ![]() | ![]() startpage_du und bestsearch Hi
__________________Die auswertung deines log findest du Hier Die datei hier O4 - HKLM\..\Run: [svchost] C:\WINDOWS\rundll32.exe ist ein trojaner denn die rundll.exe muß in c:Windows\System32 sein nicht in c:\Windows Lade sie bitte auf Diese Seite hoch und las sie überprüfen Dannach weißt du welchen du dir eingefangen hast ( bitte posten) Ich würde dir empfehlen da es ein Trojaner ist zu Formatieren weil Klick Dabei mußt du die anleitung von cidre befolgen die du hier findest: Guckst du MFG Zero Geändert von ZERO (09.11.2004 um 03:37 Uhr) |
![]() | #3 |
![]() ![]() ![]() ![]() | ![]() startpage_du und bestsearch @ZERO
__________________Bitte nicht immer auf die automatische auswetung verweisen, die is noch etwas fehlerhaft |
![]() | #4 |
![]() | ![]() startpage_du und bestsearch hi , vielen dank für die prompte antwort ! also ich habe die file bereits scannen lassen und es nochmal gemacht : -------------------------------------------- Service load: 0% 100% File: rundll32.exe Status: OK (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database) Packers detected: None AntiVir No viruses found (0.14 seconds taken) Avast No viruses found (1.51 seconds taken) BitDefender No viruses found (0.34 seconds taken) ClamAV No viruses found (0.32 seconds taken) Dr.Web No viruses found (0.47 seconds taken) F-Prot Antivirus No viruses found (0.08 seconds taken) Kaspersky Anti-Virus No viruses found (0.56 seconds taken) mks_vir No viruses found (0.20 seconds taken) NOD32 No viruses found (0.35 seconds taken) Norman Virus Control No viruses found (0.41 seconds taken) Statistics ------------------------------ gibt es keine möglichkeit das system irgendwie zu retten ? ich habe nur eine partition drauf und sitze zur zeit an drei semester arbeiten ,sprich ich benötige den rechner andauernd .... was genau macht dieser virus/trojaner ? ich würde ungern das komplete system neu aufspielen ... gibt es nicht irgendwie ne anleitung welche regiestry einträge man löschen muss und dann gut ist ? gruß christoph |
![]() | #5 | |
Administrator, a.D. ![]() ![]() ![]() ![]() | ![]() startpage_du und bestsearch @ captain Hallo, hast du auch die richtige Datei "C:\WINDOWS\rundll32.exe" scannen lassen? Zitat:
Lade und scanne mit eScan AntiVirus im abgesicherten Modus wie beschrieben und poste anschliessend die Virus Log Information. |
![]() | #6 |
![]() | ![]() startpage_du und bestsearch hi , natürlich habe ich die falsche datei testen lassen ..shit ...ich habe die im ordner system32 getestet und nicht die im unterordner hier die auswertung : ----------------------------------------- Service load: 0% 100% File: rundll32.exe Status: INFECTED/MALWARE (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database) Packers detected: UPX AntiVir TR/StartPage.QB (0.25 seconds taken) Avast No viruses found (1.54 seconds taken) BitDefender Trojan.StartPage.QB (0.58 seconds taken) ClamAV Trojan.Startpage-123 (0.54 seconds taken) Dr.Web Trojan.StartPage.313 (0.83 seconds taken) F-Prot Antivirus No viruses found (0.10 seconds taken) Kaspersky Anti-Virus Trojan.Win32.StartPage.qb (0.98 seconds taken) mks_vir Trojan.Startpage.Qb (0.32 seconds taken) NOD32 No viruses found (0.65 seconds taken) Norman Virus Control Sandbox: W32/FileInfector; [ General information ] * File length: 4128 bytes. [ Changes to registry ] * Creates key "HKCR\.exe\PROTOCOLS\Handler\ms-its". * Creates key "HKCR\.exe\PROTOCOLS\Handler\its". * Creates key "HKCR\.exe\PROTOCOLS\Handler\mhtml". [ Spreading by infecting files ] * File infector; modifies existing executable files. (0.68 seconds taken) --------------------------------------------------------------------- den escan hänge ich gleich nach gruß captain |
![]() | #7 |
![]() | ![]() startpage_du und bestsearch hi, also hier der e-scan Tue Nov 09 01:37:16 2004 => File C:\WINDOWS\rundll32.exe infected by "Trojan.Win32.StartPage.qb" Virus. Action Taken: No Action Taken. Tue Nov 09 01:37:17 2004 => File C:\WINDOWS\stddbg.exe infected by "Trojan.Win32.StartPage.qb" Virus. Action Taken: No Action Taken. Tue Nov 09 01:43:35 2004 => File C:\chris\test serials\win98unsicher.zip infected by "TrojanDownloader.Win32.Small.na" Virus. Action Taken: No Action Taken. Tue Nov 09 01:43:54 2004 => File C:\danielK\jI1083623987101277.zip infected by "TrojanDownloader.Win32.IstBar.bu" Virus. Action Taken: No Action Taken. Tue Nov 09 01:46:32 2004 => File C:\Dokumente und Einstellungen\captain\Anwendungsdaten\oiah.exe infected by "TrojanDownloader.Win32.PurityScan.a" Virus. Action Taken: No Action Taken. Tue Nov 09 01:48:25 2004 => File C:\Dokumente und Einstellungen\captain\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar-3050d891-371658d7.zip infected by "Trojan.Java.ClassLoader.Dummy.a" Virus. Action Taken: No Action Taken. Tue Nov 09 01:48:25 2004 => File C:\Dokumente und Einstellungen\captain\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\classload.jar-481b81b6-623cd6c9.zip infected by "Trojan.Java.ClassLoader.c" Virus. Action Taken: No Action Taken. Tue Nov 09 01:48:39 2004 => File C:\Dokumente und Einstellungen\captain\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\playup_mas2.jar-c1ff7b6-49bffa63.zip infected by "Trojan.Java.ClassLoader.Dummy.e" Virus. Action Taken: No Action Taken. Tue Nov 09 01:48:40 2004 => File C:\Dokumente und Einstellungen\captain\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\playup_ro.jar-36d594bc-48e73bad.zip infected by "Trojan.Java.ClassLoader.Dummy.e" Virus. Action Taken: No Action Taken. Tue Nov 09 23:34:29 2004 => File C:\Programme\Windows Media Player\wmplayer.exe.tmp infected by "TrojanDownloader.Win32.Small.eg" Virus. Action Taken: No Action Taken. Tue Nov 09 23:59:48 2004 => File C:\WINDOWS\rundll32.exe infected by "Trojan.Win32.StartPage.qb" Virus. Action Taken: No Action Taken. Wed Nov 10 19:24:02 2004 => File C:\WINDOWS\rundll32.exe infected by "Trojan.Win32.StartPage.qb" Virus. Action Taken: No Action Taken. Wed Nov 10 19:24:03 2004 => File C:\WINDOWS\stddbg.exe infected by "Trojan.Win32.StartPage.qb" Virus. Action Taken: No Action Taken. die trojaner anzeigen (rundll32,wmplayer etc..) wiederholen sich dann öfters... die kann ich jetzt schon manuel löschen oder ? |
![]() | #8 |
Gast | ![]() startpage_du und bestsearch Ja - lösche deinen Cache von JAVA. Die sonstigen Dateien kannst du im abg. Modus manuell löschen. |
![]() | #9 |
![]() | ![]() startpage_du und bestsearch hi , habe das system nun schweren herzens neu aufgesetzt ...und werde die tips ab nun berücksichtigen... danke für die hilfe ! gruß captain |
![]() | #10 |
![]() | ![]() startpage_du und bestsearch hi , die logfile sind über 4000 seiten ...die soll ich doch wohl nicht wirklich hier reinposten ?! |
![]() | #11 |
![]() ![]() ![]() ![]() | ![]() startpage_du und bestsearch Öffne die mwav.log im verzeichnis c:\bases -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen |
![]() |
Themen zu startpage_du und bestsearch |
adobe, alert, bho, browser, desktop, ebay, einstellungen, ellung, explorer, hijack, hijackthis, hilfe, homepage, icqtoolbar, immer wieder, internet, internet explorer, logfile, netgear, nvcpl.dll, problem, programme, rundll, scan, software, temp, virus, windows, windows xp |