![]() |
|
Log-Analyse und Auswertung: Hijacker eingefangen! was nun?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
| ![]() Hijacker eingefangen! was nun? Hilfe!!! hab mir vermutlich nen hijacker eingefangen. bin auf dem gebiet total unerfahren,wer kann mir helfen? Logfile of HijackThis v1.98.2 Scan saved at 22:14:16, on 16.11.2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe C:\WINDOWS\System32\GEARSec.exe C:\Programme\Ahead\InCD\InCDsrv.exe C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe C:\Programme\Symantec\Norton Ghost\Agent\PQV2iSvc.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe C:\WINDOWS\Explorer.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\NMAIN.EXE C:\PROGRA~1\NORTON~1\NORTON~1\navw32.exe C:\Programme\Internet Explorer\iexplore.exe C:\WINDOWS\Explorer.EXE C:\Programme\PowerArchiver\POWERARC.EXE C:\DOKUME~1\Marten\LOKALE~1\Temp\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://win-eto.com/hp.htm?id=191 O2 - BHO: (no name) - {467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E} - C:\WINDOWS\System32\TO4GBR~1.DLL O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O20 - AppInit_DLLs: 2lnxhijvlf1nf.dll hatte aus dieser liste bereits schon einige mir verdächtige dinge gelöscht.wie soll ich weiter vorgehen??? |
![]() | #2 |
![]() ![]() ![]() | ![]() Hijacker eingefangen! was nun? @martenm
__________________gebe HJT bitte einen eigenen ordner, wechsle in den abgesicherten modus und fixe wenn du diesen eintrag nicht kennst R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://win-eto.com/hp.htm?id=191 fixe O2 - BHO: (no name) - {467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E} - C:\WINDOWS\System32\TO4GBR~1.DLL O20 - AppInit_DLLs: 2lnxhijvlf1nf.dll lösche anschließend manuell C:\WINDOWS\System32\TO4GBR~1.DLL neu starten es wäre besser wenn du nächstes mal das ganze log gepostet würdest. der automatische auswertung ist nicht 100% zuverlässig. unbedingt dein system + IE updaten chaosman
__________________ |
![]() | #3 |
| ![]() Hijacker eingefangen! was nun? Habe die beschriebenen Sachen durchgeführt.Die Datei im system32 ließ sich nicht löschen da es sie dort garnicht gab.Das problem besteht weiterhin!!!
__________________Hier nocheinmal das aktuelle gesamte log welches im normalen windows modus erstellt wurde. Logfile of HijackThis v1.98.2 Scan saved at 17:56:19, on 17.11.2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe C:\WINDOWS\System32\GEARSec.exe C:\Programme\Ahead\InCD\InCDsrv.exe C:\WINDOWS\Explorer.EXE C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe C:\Programme\Symantec\Norton Ghost\Agent\PQV2iSvc.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe C:\Programme\PowerArchiver\POWERARC.EXE C:\Programme\Internet Explorer\IEXPLORE.EXE C:\DOKUME~1\Marten\LOKALE~1\Temp\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://win-eto.com/sp.htm?id=9 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://win-eto.com/sp.htm?id=9 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://win-eto.com/sp.htm?id=9 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://win-eto.com/hp.htm?id=9 R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://win-eto.com/sp.htm?id=9 O2 - BHO: (no name) - {467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E} - C:\WINDOWS\System32\TO4GBR~1.DLL O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O20 - AppInit_DLLs: 2lnxhijvlf1nf.dll wie soll ich jetzt weiter vorgehen???? |
![]() | #4 |
![]() ![]() ![]() | ![]() Hijacker eingefangen! was nun? @martenm ordner anzeigen lassen Windows Explorer -> "Extras/Ordneroptionen" -> "Ansicht" -> Haken entfernen bei "Geschützte Systemdateien ausblenden (empfohlen)" und "Alle Dateien und Ordner anzeigen" aktivieren -> "OK system + IE ist nicht auf dem neuesten stand. HJT hat kein eigenen ordner wechsle in den abgesicherten modus und fixe R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://win-eto.com/sp.htm?id=9 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://win-eto.com/sp.htm?id=9 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://win-eto.com/sp.htm?id=9 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://win-eto.com/hp.htm?id=9 R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://win-eto.com/sp.htm?id=9 O2 - BHO: (no name) - {467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E} - C:\WINDOWS\System32\TO4GBR~1.DLL danach lösche manuell C:\WINDOWS\System32\TO4GBR~1.DLL neu starten. chaosman
__________________ Bonus vir semper tiro |
![]() | #5 |
| ![]() Hijacker eingefangen! was nun? Habe nun wieder alles gemacht.die datei ebenfalls gelöscht.nach neustart war aber alles wieder wie vorher, browser springt auf die seite und die datei ist wieder da. wie meinst du das mit eigener ordner für hjt und muss ich nen windows update unbedingt vorher machen,wenn ja wo bekomm ich das. hier nochmal der aktuelle log, die startseite im browser kommt immer wieder! was soll ich tun? Logfile of HijackThis v1.98.2 Scan saved at 19:29:29, on 17.11.2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Programme\PowerArchiver\POWERARC.EXE C:\DOKUME~1\Marten\LOKALE~1\Temp\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://win-eto.com/hp.htm?id=9 O2 - BHO: (no name) - {467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E} - C:\WINDOWS\System32\TO4GBR~1.DLL O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1100714974687 O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O20 - AppInit_DLLs: 2lnxhijvlf1nf.dll |
![]() | #6 | |
![]() ![]() ![]() | ![]() Hijacker eingefangen! was nun? Hallo martenm Zitat:
Platform: Windows XP (WinNT 5.01.2600)/MSIE: Internet Explorer v6.00 (6.00.2600.0000) - Dein System und Dein IE sind nicht auf dem aktuellen Stand: www.windowsupdate.com Bitte überprüfe mit virusscan.jotti.dhs.org: C:\Programme\PowerArchiver\POWERARC.EXE C:\WINDOWS\System32\TO4GBR~1.DLL Teile uns das Ergebnis mit und sende bitte diese Dateien, wenn sie infiziert sind, passwortgeschützt an partytime-germany.ice@web.de, mit Hinweis auf diesen Thread - zu Forschungszwecken - und warte das Ergebnis ab. Boote in den abgesicherten Modus, deaktiviere die Systemwiederherstellung, und fixe dann mit Hijack This, wenn Du folgende Einträge nicht kennst/brauchst: R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://win-eto.com/hp.htm?id=9 O20 - AppInit_DLLs: 2lnxhijvlf1nf.dll boote in den normalen Modus. Aktiviere die Systemwiederherstellung, Denk bitte dran, dass Du bei Windows XP alle Entfernungs- und Löscharbeiten im abgesicherten Modus und bei deaktivierter Systenmwiederherstellung machen musst, da sich sonst die Einträge bei einem Neustart wieder herstellen. Erstelle ein neues Hijack This Logfile und poste es. SD |
![]() |
Themen zu Hijacker eingefangen! was nun? |
agent, antivirus, antivirus scan, appinit_dlls, bho, dateien, explorer, ghost, helfen, hijacker, hijackthis, hilfe, hilfe!, hilfe!!, hilfe!!!, icq, internet, internet explorer, internet security, microsoft, norton internet security, programme, security, software, start, symantec, system, system32, temp, windows, windows xp |