Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Jetzt weiß ich nicht mehr weiter, hier ist mein Log! (https://www.trojaner-board.de/10351-weiss-mehr-log.html)

Lutz 06.12.2004 12:45

@Passat,

da hatte ich vorhin wohl Deinen Hinweis misverstanden. :crazy::crazy:
Ich dachte der Link im verlinkten Beitrag wäre defekt und nicht der Link ansich...

Alles klar jetzt? :D

Himbeertoni 06.12.2004 12:53

Ihr wollt mir doch sicher nicht sagen, dass ihr unter:

http://forums.skads.org/index.php?showtopic=80

was sehen könnt, außer "Seite kann nicht angezeigt werden", oder?

Lutz 06.12.2004 13:18

Doch, das wollen wir!
Dort wirst Du in ein anderes Forum geleitet.

Versuch es ausnahmsweise noch einmal hier (Link wieder entfernt!) und melde Dich, wenn der Download funktioniert hat.

Himbeertoni 06.12.2004 13:21

Jaaaa! Jetzt hab ich's!

Danke! Info folgt!

Himbeertoni 06.12.2004 13:41

Er hat danach die netssh.exe übrigens nicht mehr gefunden!
Ist doch schonmal was , oder?

Sooo, da bin ich mal gespannt, was ihr da findet hier zuerst mal das hijackthis-log:Logfile of HijackThis v1.98.2
Scan saved at 13:39:59, on 06.12.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
F:\WINDOWS\System32\smss.exe
F:\WINDOWS\system32\csrss.exe
F:\WINDOWS\system32\winlogon.exe
F:\WINDOWS\system32\services.exe
F:\WINDOWS\system32\lsass.exe
F:\WINDOWS\system32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
F:\WINDOWS\Explorer.EXE
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
F:\WINDOWS\system32\spoolsv.exe
F:\WINDOWS\System32\alg.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
F:\Programme\Norton AntiVirus\navapsvc.exe
F:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE
F:\WINDOWS\System32\locator.exe
F:\WINDOWS\System32\wuauclt.exe
F:\Programme\Norton AntiVirus\SAVScan.exe
F:\WINDOWS\System32\RunDll32.exe
F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
F:\Programme\PestPatrol\PPControl.exe
F:\Programme\PestPatrol\PPMemCheck.exe
F:\Programme\PestPatrol\CookiePatrol.exe
C:\Corel 8\Programs\MFIndexer.exe
F:\Programme\AGFEO\ISDN Guard\agfguard.exe
F:\Downloads\hijackthis1982\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
O2 - BHO: (no name) - {E9590744-812B-46C3-96EB-33212855927D} - F:\WINDOWS\System32\netcfg.dll (file missing)
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [NeroFilterCheck] F:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ccApp] "F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Advanced Tools Check] F:\PROGRA~1\NORTON~3\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] F:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [PestPatrol Control Center] F:\Programme\PestPatrol\PPControl.exe
O4 - HKLM\..\Run: [PPMemCheck] F:\Programme\PestPatrol\PPMemCheck.exe
O4 - HKLM\..\Run: [CookiePatrol] F:\Programme\PestPatrol\CookiePatrol.exe
O4 - HKLM\..\Run: [MailScan Dispatcher] "F:\Programme\eScan\LAUNCH.EXE"
O4 - HKCU\..\Run: [SpySweeper] "F:\Programme\Webroot\Spy Sweeper\SpySweeper.exe" /0
O4 - Global Startup: Corel MEDIA FOLDERS INDEXER 8.LNK = C:\Corel 8\Programs\MFIndexer.exe
O4 - Global Startup: ISDN Guard.lnk = F:\Programme\AGFEO\ISDN Guard\agfguard.exe
O4 - Global Startup: Microsoft Office.lnk = C:\office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\office\Office10\EXCEL.EXE/3000
O15 - Trusted Zone: http://*.63.219.181.7
O15 - Trusted Zone: http://*.search-soft.net
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/tech...a/SymAData.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} -
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - https://www-secure.symantec.com/tech...ActiveData.cab
O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} -
O17 - HKLM\System\CCS\Services\Tcpip\..\{287CCCA2-0457-467A-B696-6612E8605ABB}: NameServer = 192.168.122.252,192.168.122.253

Und nu das log vom rem.bat:


Microsoft Windows XP [Version 5.1.2600]
F:\WINDOWS\system32
"Files found"
---------------------------------------------------------------------
clfmon.exe

Zipping files............
---------------------------------------------------------

deleting files........
---------------------------------------------------------

"Files Not Deleted"
---------------------------------------------------------------------

Checking for version 2 files..........
Files Found
------------------------------------------------------------
rsn.exe
odcfg.exe
getdns.exe
netssh.exe
syspack.dll
netcfg.dll
odbcfg32.dll
p2pserv.dll

Zipping files............
---------------------------------------------------------

deleting files........
---------------------------------------------------------

Files Not deleted
------------------------------------------------------------

Merging registry entries
-----------------------------------------------------------------
The Registry Entries Found...
-----------------------------------------------------------------

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Ms4Hd]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Ms4Hd\Files]
"taskrun.exe"=""
"trayinfo.exe"=""
"subsys.exe"=""
"spoolsvc.exe"=""
"smlogvcc.exe"=""
"sessngr.exe"=""
"rsvxp.exe"=""
"rsn.exe"=""
"rexecs.exe"=""
"resrvc32.exe"=""
"rcip.exe"=""
"proxyconf.exe"=""
"powerconf.exe"=""
"pingnet.exe"=""
"dnsping.exe"=""
"odcfg.exe"=""
"netstart.exe"=""
"netdns.exe"=""
"getdns.exe"=""
"msswchxp.exe"=""
"msng.exe"=""
"msinfo.exe"=""
"netssl.exe"=""
"netdetect.exe"=""
"sfcver.exe"=""
"netcfg.dll"=""
"odbcfg32.dll"=""
"p2pserv.dll"=""
"clfmon.exe"=""
"netssh.exe"=""
"syspack.dll"=""

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Ms4Hd\Processes]
"taskrun.exe"=""
"trayinfo.exe"=""
"subsys.exe"=""
"spoolsvc.exe"=""
"smlogvcc.exe"=""
"sessngr.exe"=""
"rsvxp.exe"=""
"rsn.exe"=""
"rexecs.exe"=""
"resrvc32.exe"=""
"rcip.exe"=""
"proxyconf.exe"=""
"powerconf.exe"=""
"pingnet.exe"=""
"dnsping.exe"=""
"odcfg.exe"=""
"netstart.exe"=""
"netdns.exe"=""
"getdns.exe"=""
"msswchxp.exe"=""
"msng.exe"=""
"msinfo.exe"=""
"netssl.exe"=""
"netdetect.exe"=""
"sfcver.exe"=""
"clfmon.exe"=""
"netssh.exe"=""

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Ms4Hd\RegKeys]
"{98DBBF16-CA43-4c33-BE80-99E6694468A4}"=""
"{E9590744-812B-46C3-96EB-33212855927D}"=""
"Files"=""
"Ms4Hd"=""
"Processes"=""
"RegKeys"=""
"RegValues"=""
"Vendor"=""

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Ms4Hd\RegValues]
"clfmon.exe"=""
"netssh.exe"=""
"sessngr.exe"=""
"spoolsvc.exe"=""

-----------------------------------------------------------------

Done

Lutz 06.12.2004 13:53

Fixe jetzt bitte noch foglendes:

Zitat:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
O2 - BHO: (no name) - {E9590744-812B-46C3-96EB-33212855927D} - F:\WINDOWS\System32\netcfg.dll (file missing)

O15 - Trusted Zone: http://*.63.219.181.7 <-- sollte jetzt zu fixen sein
O15 - Trusted Zone: http://*.search-soft.net
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} -
Mach dann einen Neustart und erstelle ein (hoffentlich) letztes Log mit HijackThis.

Schicke mir bitte die Datei C:\bad.zip zur Kontrolle an meine Mailadresse badfiles@bul-online.de (Bitte diese Mailadresse nur für den Versand der bad.zip verwenden!)

Wenn wieder alles im grünen Bereich ist, kannst Du anschließend noch ein bisschen aufräumen. Die Dateien C:\bad.reg, C:\bad.zip und c:\log.txt kannst Du nun löschen. Außerdem sollten sich unter C:\windows\system32 folgende Dateien befinden, die ebenfalls gelöscht werden können:

1. rem.bat vom 4.12.2004 (Größe 30KB) und
2. zip.exe vom 21.12.1999 (Größe 124 KB)

Himbeertoni 06.12.2004 14:28

Hier wohl nicht mein letztes Log, immer noch Trusted zone Eintrag:

Datei bad.zip ist unterwegs per mail!

Logfile of HijackThis v1.98.2
Scan saved at 14:27:09, on 06.12.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
F:\WINDOWS\System32\smss.exe
F:\WINDOWS\system32\csrss.exe
F:\WINDOWS\system32\winlogon.exe
F:\WINDOWS\system32\services.exe
F:\WINDOWS\system32\lsass.exe
F:\WINDOWS\system32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
F:\WINDOWS\Explorer.EXE
F:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
F:\WINDOWS\system32\spoolsv.exe
F:\WINDOWS\System32\RunDll32.exe
F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
F:\Programme\PestPatrol\PPControl.exe
F:\Programme\PestPatrol\PPMemCheck.exe
F:\Programme\PestPatrol\CookiePatrol.exe
C:\Corel 8\Programs\MFIndexer.exe
F:\Programme\AGFEO\ISDN Guard\agfguard.exe
F:\WINDOWS\System32\alg.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
F:\Programme\Norton AntiVirus\navapsvc.exe
F:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE
F:\WINDOWS\System32\locator.exe
F:\WINDOWS\System32\wuauclt.exe
F:\Programme\Norton AntiVirus\SAVScan.exe
F:\Programme\FRITZ!DSL\FritzDSL.exe
F:\Programme\Internet Explorer\iexplore.exe
C:\office\Office10\OUTLOOK.EXE
F:\Programme\Gemeinsame Dateien\Agfeo\OSIConfMgrHost.exe
C:\office\Office10\WINWORD.EXE
F:\Programme\AGFEO\UMSTools\program\CTIControlCenter.exe
F:\Downloads\hijackthis1982\HijackThis.exe

O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [NeroFilterCheck] F:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ccApp] "F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Advanced Tools Check] F:\PROGRA~1\NORTON~3\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] F:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [PestPatrol Control Center] F:\Programme\PestPatrol\PPControl.exe
O4 - HKLM\..\Run: [PPMemCheck] F:\Programme\PestPatrol\PPMemCheck.exe
O4 - HKLM\..\Run: [CookiePatrol] F:\Programme\PestPatrol\CookiePatrol.exe
O4 - HKLM\..\Run: [MailScan Dispatcher] "F:\Programme\eScan\LAUNCH.EXE"
O4 - HKCU\..\Run: [SpySweeper] "F:\Programme\Webroot\Spy Sweeper\SpySweeper.exe" /0
O4 - Global Startup: Corel MEDIA FOLDERS INDEXER 8.LNK = C:\Corel 8\Programs\MFIndexer.exe
O4 - Global Startup: ISDN Guard.lnk = F:\Programme\AGFEO\ISDN Guard\agfguard.exe
O4 - Global Startup: Microsoft Office.lnk = C:\office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\office\Office10\EXCEL.EXE/3000
O15 - Trusted Zone: http://*.63.219.181.7
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/tech...a/SymAData.cab
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - https://www-secure.symantec.com/tech...ActiveData.cab
O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} -
O17 - HKLM\System\CCS\Services\Tcpip\..\{287CCCA2-0457-467A-B696-6612E8605ABB}: NameServer = 192.168.122.252,192.168.122.253

Lutz 06.12.2004 14:54

Wo kommt der Eintrag denn jetzt auf einmal her? http://www.trojaner-board.com/images...s/confused.gif
Zitat:

O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} -
Dieser Eintrag kann/sollte noch gefixt werden.

Ich fürchte im Moment, dass eine der Schutzsoftware (Symantec, Spy -Sweeper oder Pestpatrol) das System daran hindert, die Registry-Einträge zurückzuschreiben.
Du solltest unter C:\ eine Datei namens bad.reg finden. Schick sie mir bitte auch an die genannte Mailadresse.

Die Datei bat.zip enthielt keine Überraschungen. Danke fürs schicken.

Himbeertoni 06.12.2004 22:34

Tja, Lutz!

Hab leider keinen Anhang in der mail gefunden, oder habe ich das falsch verstanden?

Hier nochmal den letzten HJT Log:
Logfile of HijackThis v1.98.2
Scan saved at 22:32:39, on 06.12.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
F:\WINDOWS\System32\smss.exe
F:\WINDOWS\system32\csrss.exe
F:\WINDOWS\system32\winlogon.exe
F:\WINDOWS\system32\services.exe
F:\WINDOWS\system32\lsass.exe
F:\WINDOWS\system32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
F:\WINDOWS\Explorer.EXE
F:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
F:\WINDOWS\system32\spoolsv.exe
F:\WINDOWS\System32\RunDll32.exe
F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
F:\Programme\PestPatrol\PPControl.exe
F:\Programme\PestPatrol\PPMemCheck.exe
F:\Programme\PestPatrol\CookiePatrol.exe
F:\Programme\Webroot\Spy Sweeper\SpySweeper.exe
C:\Corel 8\Programs\MFIndexer.exe
F:\Programme\AGFEO\ISDN Guard\agfguard.exe
F:\WINDOWS\System32\alg.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
F:\Programme\Norton AntiVirus\navapsvc.exe
F:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE
F:\WINDOWS\System32\locator.exe
F:\WINDOWS\System32\wuauclt.exe
F:\Programme\Norton AntiVirus\SAVScan.exe
F:\Downloads\hijackthis1982\HijackThis.exe

O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [NeroFilterCheck] F:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ccApp] "F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Advanced Tools Check] F:\PROGRA~1\NORTON~3\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] F:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [PestPatrol Control Center] F:\Programme\PestPatrol\PPControl.exe
O4 - HKLM\..\Run: [PPMemCheck] F:\Programme\PestPatrol\PPMemCheck.exe
O4 - HKLM\..\Run: [CookiePatrol] F:\Programme\PestPatrol\CookiePatrol.exe
O4 - HKLM\..\Run: [MailScan Dispatcher] "F:\Programme\eScan\LAUNCH.EXE"
O4 - HKCU\..\Run: [SpySweeper] "F:\Programme\Webroot\Spy Sweeper\SpySweeper.exe" /0
O4 - Global Startup: Corel MEDIA FOLDERS INDEXER 8.LNK = C:\Corel 8\Programs\MFIndexer.exe
O4 - Global Startup: ISDN Guard.lnk = F:\Programme\AGFEO\ISDN Guard\agfguard.exe
O4 - Global Startup: Microsoft Office.lnk = C:\office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\office\Office10\EXCEL.EXE/3000
O15 - Trusted Zone: http://*.63.219.181.7
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/tech...a/SymAData.cab
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - https://www-secure.symantec.com/tech...ActiveData.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{287CCCA2-0457-467A-B696-6612E8605ABB}: NameServer = 192.168.122.252,192.168.122.253

Lutz 07.12.2004 08:33

Zitat:

Zitat von Himbeertoni
Tja, Lutz!

Hab leider keinen Anhang in der mail gefunden, oder habe ich das falsch verstanden?

Hallo Himbeertoni,
nein, Du hast schon alles richtig verstanden. Ich habe es nur nicht 'verstanden', meiner Mail auch eine Datei mitzuschicken... :(
Du hast noch mal Post.

BTW: Mir fällt jetzt erst auf, dass Du mindestens 2 Festplatten (bzw. Partitionen) hast. Befindet sich auf C:\ neben Office und Corel noch ein Betriebssystem? Wenn ja, welches?

Himbeertoni 07.12.2004 11:01

Hallo Lutz!

Ich hab nur ein Betriebssystem, XP und dieses auf F, keine Ahnung warum das nicht auf C ist!

Ich konnte deinen Anhang nicht öffnen, Outlook blockiert den Zugriff, kann ich das irgendwo ändern, danit ich dran komme?

Lutz 07.12.2004 11:06

Zitat:

Ich konnte deinen Anhang nicht öffnen, Outlook blockiert den Zugriff, kann ich das irgendwo ändern, danit ich dran komme?
Grmpf - ich hasse Outlook (nee eigentlich nicht - nur manchmal... ;) )
Ja, man kann das ändern, aber da ich kein Outlook nutze, weiß ich im Moment auswendig nicht wie.
Ich schick Dir den Anhang gleich noch mal per Mail als TXT-Datei nach dem Herunterladen musst Du diese Datei dann entsprechend umbenennen. So sollte es gehen...

Himbeertoni 07.12.2004 15:46

Du kämpfst wohl nicht nur mit Computerviren... ;)
Ich hoffe deine Arbeit für mich, schwächt dein Immunsystem
nicht so doll, dass du länger zum Auskurieren der Grippe brauchst!

Nach dem erfolgreichen Ausführen der Datei, brauchte ich übringens nicht im abgesicherten Modus zu machen, sieht mein HJT Log so aus:

Wie sieht das so aus?

Logfile of HijackThis v1.98.2
Scan saved at 15:42:56, on 07.12.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
F:\WINDOWS\System32\smss.exe
F:\WINDOWS\system32\csrss.exe
F:\WINDOWS\system32\winlogon.exe
F:\WINDOWS\system32\services.exe
F:\WINDOWS\system32\lsass.exe
F:\WINDOWS\system32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\WINDOWS\System32\svchost.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
F:\WINDOWS\Explorer.EXE
F:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
F:\WINDOWS\system32\spoolsv.exe
F:\WINDOWS\System32\RunDll32.exe
F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
F:\Programme\PestPatrol\PPControl.exe
F:\Programme\PestPatrol\PPMemCheck.exe
F:\Programme\PestPatrol\CookiePatrol.exe
F:\Programme\Webroot\Spy Sweeper\SpySweeper.exe
C:\Corel 8\Programs\MFIndexer.exe
F:\Programme\AGFEO\ISDN Guard\agfguard.exe
F:\WINDOWS\System32\alg.exe
F:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
F:\Programme\Norton AntiVirus\navapsvc.exe
F:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE
F:\Downloads\hijackthis1982\HijackThis.exe
F:\WINDOWS\System32\locator.exe
F:\WINDOWS\System32\wuauclt.exe
F:\Programme\Norton AntiVirus\SAVScan.exe

O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [NeroFilterCheck] F:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ccApp] "F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Advanced Tools Check] F:\PROGRA~1\NORTON~3\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] F:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [PestPatrol Control Center] F:\Programme\PestPatrol\PPControl.exe
O4 - HKLM\..\Run: [PPMemCheck] F:\Programme\PestPatrol\PPMemCheck.exe
O4 - HKLM\..\Run: [CookiePatrol] F:\Programme\PestPatrol\CookiePatrol.exe
O4 - HKLM\..\Run: [MailScan Dispatcher] "F:\Programme\eScan\LAUNCH.EXE"
O4 - HKCU\..\Run: [SpySweeper] "F:\Programme\Webroot\Spy Sweeper\SpySweeper.exe" /0
O4 - Global Startup: Corel MEDIA FOLDERS INDEXER 8.LNK = C:\Corel 8\Programs\MFIndexer.exe
O4 - Global Startup: ISDN Guard.lnk = F:\Programme\AGFEO\ISDN Guard\agfguard.exe
O4 - Global Startup: Microsoft Office.lnk = C:\office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\office\Office10\EXCEL.EXE/3000
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/tech...a/SymAData.cab
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - https://www-secure.symantec.com/tech...ActiveData.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{287CCCA2-0457-467A-B696-6612E8605ABB}: NameServer = 192.168.122.252,192.168.122.253

Lutz 07.12.2004 16:03

Für mich sieht das Log sauber aus! :daumenhoc
Auch die automatische Auswertung auf http://www.hijackthis.de/index.php sieht alles im grünen Bereich. Lediglich Dein Druckertreiber ist in der Datenbank scheinbar noch nicht vorhanden.

Sieht ganz so aus, als wenn Du es geschafft hast.

Wie nervig das ganze sein kann, hast Du ja nun selbst erlebt. Ich will bestimmt niemanden missionieren, aber Du solltest Dir mal Gedanken über einen alternativen Browser machen. Mit Firefox, Mozilla, Opera, ... wäre das in dieser Form nicht möglich gewesen...

Himbeertoni 08.12.2004 10:39

Guten Morgen Lutz!

Da freut man sich ja wie Weihnachten, wenn die Kiste wieder sauber ist!
Welche Dateien, sollte ich, von wegen aufräumen, noch in den Datenbanken entfernen, die jetzt durch die Virenjagd entstanden sind?

Bis auf den Eintrag DSO Exploit bei spybot, ist wohl ein Programmfehler und richtet wohl keinen Schaden an, habe ich jetzt nur dieses dämliche, nervende "Blubb", was hier und da über die Soundkarte kommt! Lässt sich das irgendwo finden oder hast du da eine Idee? Ich hab schon im NAV gesucht ob ein Popup-Blocker sowas macht, da war aber nichts!

Ich hab Mozilla gestern installiert und auch schon gearbeitet, leider fehlen mir diverse Funktionen, wie z.B. shift drücken und dann per Mausklick ein neues fenster aus einem Link herraus öffnen! Geht das bei Mozilla nur mit "rechter Maustaste auf link und dann im neuen Fenster öffnen"?

Übrigens.... magst du Gummibärchen oder auf was stehst du so?

Gruß aus dem Rheinland!


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:05 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131