![]() |
Jetzt weiß ich nicht mehr weiter, hier ist mein Log! Gut, dass es hier so viele Fachleute gibt! Vielleicht kann mir jemand helfen! Ich habe folgende (offensichtliche) Probleme: 1. Norton Antivirus startet beim Systemstart immer deaktiviert und läuft nach dem 2. aktivieren endlich! 2. Wenn ich online bin, höre ich alle paar Minuten eine Geräusch wie "Blubb"! Nein, der Wasserhahn ist es nicht! :aplaus: 3. Im Offline-Modus will eine popup Seite (insurance oder findspyware oder strippoker-seite oder system online test) ans Netz und wenn ich DSL Standby habe, wird die Verbindung aktiviert und das popup erfüllt dann wohl seinen (un)Sinn! 4. Wenn ich so im Netz unterwegs bin, öffnen sich beim Seitenwechsel aufeinmal andere Seiten, wieder irgend so ein Werbemist, allerdings keine popups. Nach erneutem Klick habe ich dann meine gewünschte Seite. Habe so diverse Einträge schon gefixt, die dann aber wieder beim nächsten scan auftauchen. Pest patrol, ad-aware, cw-shredder und spybot haben nicht wirklich geholfen. escan hat zwar was gefunden löscht aber wohl als freeware die entsprechnden Sachen nicht. Wenn ich z.B. Dateien von Hand löschen will im Bereich "System Volume Information" lässt mein system mich nicht daran! Hab es im abgesicherten Modus als admin versucht, selbst dann nicht! Bin nicht so der PC-Fachmann :heulen: und würde auch ne Tüte (ne große) Gummibärchen schicken, wenn mir hier mal jemand hilft! Bevor mich jemand fragt: Ich weiß nicht warum mein XP auf Laufwerk F läuft! Ich hoffe das ist so richtig gepostet! Danke schonmal! Logfile of HijackThis v1.98.2 Scan saved at 23:46:09, on 02.12.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: F:\WINDOWS\System32\smss.exe F:\WINDOWS\system32\csrss.exe F:\WINDOWS\system32\winlogon.exe F:\WINDOWS\system32\services.exe F:\WINDOWS\system32\lsass.exe F:\WINDOWS\system32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe F:\WINDOWS\Explorer.EXE F:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe F:\WINDOWS\system32\spoolsv.exe F:\WINDOWS\System32\RunDll32.exe F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe F:\Programme\PestPatrol\PPControl.exe F:\Programme\PestPatrol\PPMemCheck.exe F:\Programme\PestPatrol\CookiePatrol.exe C:\Corel 8\Programs\MFIndexer.exe F:\Programme\AGFEO\ISDN Guard\agfguard.exe F:\WINDOWS\System32\alg.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe F:\WINDOWS\system32\cisvc.exe F:\Programme\Norton AntiVirus\navapsvc.exe F:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE F:\WINDOWS\System32\locator.exe F:\WINDOWS\System32\wuauclt.exe F:\Programme\Norton AntiVirus\SAVScan.exe F:\Programme\FRITZ!DSL\FritzDSL.exe F:\WINDOWS\System32\sfcver.exe F:\WINDOWS\System32\odcfg.exe F:\WINDOWS\System32\getdns.exe F:\WINDOWS\System32\svchost.exe F:\Downloads\hijackthis1982\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - F:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - F:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - F:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [HPDJ Taskbar Utility] F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [NeroFilterCheck] F:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [ccApp] "F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Advanced Tools Check] F:\PROGRA~1\NORTON~3\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [Symantec NetDriver Monitor] F:\PROGRA~1\SYMNET~1\SNDMon.exe O4 - HKLM\..\Run: [PestPatrol Control Center] F:\Programme\PestPatrol\PPControl.exe O4 - HKLM\..\Run: [PPMemCheck] F:\Programme\PestPatrol\PPMemCheck.exe O4 - HKLM\..\Run: [CookiePatrol] F:\Programme\PestPatrol\CookiePatrol.exe O4 - Global Startup: Corel MEDIA FOLDERS INDEXER 8.LNK = C:\Corel 8\Programs\MFIndexer.exe O4 - Global Startup: ISDN Guard.lnk = F:\Programme\AGFEO\ISDN Guard\agfguard.exe O4 - Global Startup: Microsoft Office.lnk = C:\office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\office\Office10\EXCEL.EXE/3000 O15 - Trusted Zone: http://*.63.219.181.7 O15 - Trusted Zone: http://*.search-soft.net O16 - DPF: {0F9B4CA4-A30F-480A-841D-69B45C50A8F8} - O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} - O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/tech...a/SymAData.cab O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} - O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - https://www-secure.symantec.com/tech...ActiveData.cab O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} - O17 - HKLM\System\CCS\Services\Tcpip\..\{287CCCA2-0457-467A-B696-6612E8605ABB}: NameServer = 192.168.122.252,192.168.122.253 |
hi F:\WINDOWS\System32\sfcver.exe F:\WINDOWS\System32\odcfg.exe F:\WINDOWS\System32\getdns.exe diese 3 dateien mit dem Jotti onlinescan überprüfen und das ergebnis hier posten und Zitat:
|
Hi Passat! Danke, dass du dich so spät noch opferst! Ich habe diese drei Dateien nur unter F:/ Windows/prefetch gefunden und von da aus dann mit jotti gescannt, da waren sie OK! Ich hoffe das waren die richtigen! Service load: 0% 100% File: ODCFG.EXE-37F063B1.pf Status: OK (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database) Packers detected: None AntiVir No viruses found (0.14 seconds taken) Avast No viruses found (1.51 seconds taken) BitDefender No viruses found (0.34 seconds taken) ClamAV No viruses found (0.32 seconds taken) Dr.Web No viruses found (0.49 seconds taken) F-Prot Antivirus No viruses found (0.06 seconds taken) Kaspersky Anti-Virus No viruses found (0.58 seconds taken) mks_vir No viruses found (0.20 seconds taken) NOD32 No viruses found (0.37 seconds taken) Norman Virus Control No viruses found (0.12 seconds taken) Service load: 0% 100% File: SFCVER.EXE-0EF47A4B.pf Status: OK (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database) Packers detected: None AntiVir No viruses found (0.14 seconds taken) Avast No viruses found (1.51 seconds taken) BitDefender No viruses found (0.32 seconds taken) ClamAV No viruses found (0.32 seconds taken) Dr.Web No viruses found (0.50 seconds taken) F-Prot Antivirus No viruses found (0.06 seconds taken) Kaspersky Anti-Virus No viruses found (0.58 seconds taken) mks_vir No viruses found (0.20 seconds taken) NOD32 No viruses found (0.36 seconds taken) Norman Virus Control No viruses found (0.12 seconds taken) Service load: 0% 100% File: GETDNS.EXE-28843036.pf Status: OK Packers detected: None AntiVir No viruses found (0.14 seconds taken) Avast No viruses found (1.51 seconds taken) BitDefender No viruses found (0.34 seconds taken) ClamAV No viruses found (0.32 seconds taken) Dr.Web No viruses found (0.50 seconds taken) F-Prot Antivirus No viruses found (0.06 seconds taken) Kaspersky Anti-Virus No viruses found (0.58 seconds taken) mks_vir No viruses found (0.20 seconds taken) NOD32 No viruses found (0.36 seconds taken) Norman Virus Control No viruses found (0.12 seconds taken) |
hi versuche diese 4 einträge im abgeischerten modus zu fixen O15 - Trusted Zone: http://*.63.219.181.7 O15 - Trusted Zone: http://*.search-soft.net O16 - DPF: {0F9B4CA4-A30F-480A-841D-69B45C50A8F8} - O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} - bin zu faul zum schreiben, daher escan siehe link ausführen http://www.trojaner-board.de/showpos...35&postcount=2 SD ;) |
|
Das ist ja ne nachtfüllende Aufgabe, weiß ja garnicht, was ich zuerst machen soll! Ich befolge ersmal deinen Rat und dann melde ich mich wieder, vermutlich aber erst morgen, bzw. gleich gegen Mittag! Danke! |
Soo, hier die beiden log Dateien: An Ms4Hd_look by IMM (v0.003) Version Info: 5.1000 = Windows XP Pro SP1 (Build 2600) The volume containing the system directory is F: () HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ms4Hd Error: Unable to open key (Return Code was 2) HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ms4Hd\Files Error: Unable to open key (Return Code was 2) HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ms4Hd\Processes Error: Unable to open key (Return Code was 2) HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ms4Hd\RegKeys Error: Unable to open key (Return Code was 2) HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ms4Hd\RegValues Error: Unable to open key (Return Code was 2) HKLM\Software\Microsoft\Windows\CurrentVersion\Run (1 subkey(s) and 11 values) last modified 10:09 1/12/2004 (UTC) [Cmaudio] "RunDll32 cmicnfg.cpl,CMICtrlWnd" (SZ) [HPDJ Taskbar Utility] "F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe" (SZ) [KernelFaultCheck] "%systemroot%\system32\dumprep 0 -k" (EXPAND_SZ) [NeroFilterCheck] "F:\WINDOWS\system32\NeroCheck.exe" (SZ) [clfmon.exe] "clfmon.exe" (SZ) [ccApp] ""F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"" (SZ) [Advanced Tools Check] "F:\PROGRA~1\NORTON~3\AdvTools\ADVCHK.EXE" (SZ) [Symantec NetDriver Monitor] "F:\PROGRA~1\SYMNET~1\SNDMon.exe" (SZ) [PestPatrol Control Center] "F:\Programme\PestPatrol\PPControl.exe" (SZ) [PPMemCheck] "F:\Programme\PestPatrol\PPMemCheck.exe" (SZ) [CookiePatrol] "F:\Programme\PestPatrol\CookiePatrol.exe" (SZ) Und die andere : NtQuerySystemInformation (Entry at 8525B0) restored to 77F66152 NtEnumerateValueKey (Entry at 852430) restored to 77F65B7A NtEnumerateKey (Entry at 8522C0) restored to 77F65B5C NtQueryDirectoryFile (Entry at 852630) restored to 77F65FAE LdrLoadDll (Entry at 852180) restored to 77F45669 NtResumeThread (Entry at 852090) restored to 77F66341 Restored __eFSQRT (Ordinal 1249) (at 77FB273C) 64 8B 47 08 3C 42 74 C4 77 AE 0A E4 0F 88 F8 CC FF FF 64 8B 77 04 64 8B 0F 64 66 D1 7F 0A BF 00 00 00 00 72 0A 0F AC CF 01 0F AC F1 01 D1 EE 0F A4 F0 10 0F B6 DC 66 BA AD 00 66 0F AF DA 66 81 C3 91 5A 72 88 F6 F7 02 F8 B2 01 66 0F AC D3 01 0F B7 C6 0F A4 F2 10 66 F7 F3 03 D8 C1 E3 0F 80 CF 20 8B D6 8B C1 F7 F3 F9 13 D8 B2 01 0F AC D3 01 8B D6 8B C1 0F A4 F9 02 F7 F3 97 8B F0 0B F2 74 57 F7 F3 03 DF 8B F0 F7 E0 8B FA 8B C3 F7 E6 03 C0 13 D2 03 F8 83 D2 00 03 D6 03 D6 8A C3 F6 E0 02 C2 0C 01 2A C8 02 C9 83 DE 00 83 DB 00 B8 FF FF FF FF 0F AC F0 01 0F AC DE 01 0F AC C3 01 64 8B 3D E8 00 00 00 64 89 3D DC 00 00 00 64 8B 4F 08 64 FF 25 CC 00 00 00 3B FB 74 E3 03 DF EB C8 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 |
|
@Himbeertoni mach das was cidre gepostet hat, mit diesem tool habe ich nun schon 2 erfolge bei O15 - Trusted Zone gesehen :D |
Dank euch erstmal für die Hilfe! Ich blick bald nicht mehr durch! Heute morgen starte ich die Kiste und der IE zeigt eine Toolbar mit diversen Buttons, ich werd noch bescheuert. Jedenfalls werde ich mich die Tage darein hängen, hab leider sooo viel Arbeit! Trotzdem geht mir diese Virenjagd komplett auf den Zeiger! Ich melde mich, wenn ich alle durch habe! |
Zitat:
Und dadurch, dass ich selbst in div. Threads verschiedene Lösungsansätze angehen musste, wurde die Sache sicher nicht einfacher. Sorry dafür! Bitte probiere dies unbedingt aus: http://trojaner-board.de/showpost.ph...98&postcount=7 (hat Cidre gestern Abend auch schon geposted. Damit scheinen wir der Lage relativ einfach Herr zu werden. |
@lutz entweder habe ich ein unbekanntes problem auf meinem rechner, oder der link funzt nicht :crazy: der sollte gehen rem |
@Passat, der Link funktioniert bei mir. Da ich aber den alten Link vorhin überschrieben habe, könnte es ein Cache-Problem Deines Browsers sein... Hier noch mal der Original-Link: http://forums.skads.org/index.php?showtopic=80 |
Bei mir funzt keiner von den beiden links! Oder mache ich was verkehrt? |
klick auf "rem" in meinem oberen posting |
@Passat, da hatte ich vorhin wohl Deinen Hinweis misverstanden. :crazy::crazy: Ich dachte der Link im verlinkten Beitrag wäre defekt und nicht der Link ansich... Alles klar jetzt? :D |
Ihr wollt mir doch sicher nicht sagen, dass ihr unter: http://forums.skads.org/index.php?showtopic=80 was sehen könnt, außer "Seite kann nicht angezeigt werden", oder? |
Doch, das wollen wir! Dort wirst Du in ein anderes Forum geleitet. Versuch es ausnahmsweise noch einmal hier (Link wieder entfernt!) und melde Dich, wenn der Download funktioniert hat. |
Jaaaa! Jetzt hab ich's! Danke! Info folgt! |
Er hat danach die netssh.exe übrigens nicht mehr gefunden! Ist doch schonmal was , oder? Sooo, da bin ich mal gespannt, was ihr da findet hier zuerst mal das hijackthis-log:Logfile of HijackThis v1.98.2 Scan saved at 13:39:59, on 06.12.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: F:\WINDOWS\System32\smss.exe F:\WINDOWS\system32\csrss.exe F:\WINDOWS\system32\winlogon.exe F:\WINDOWS\system32\services.exe F:\WINDOWS\system32\lsass.exe F:\WINDOWS\system32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe F:\WINDOWS\Explorer.EXE F:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe F:\WINDOWS\system32\spoolsv.exe F:\WINDOWS\System32\alg.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe F:\Programme\Norton AntiVirus\navapsvc.exe F:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE F:\WINDOWS\System32\locator.exe F:\WINDOWS\System32\wuauclt.exe F:\Programme\Norton AntiVirus\SAVScan.exe F:\WINDOWS\System32\RunDll32.exe F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe F:\Programme\PestPatrol\PPControl.exe F:\Programme\PestPatrol\PPMemCheck.exe F:\Programme\PestPatrol\CookiePatrol.exe C:\Corel 8\Programs\MFIndexer.exe F:\Programme\AGFEO\ISDN Guard\agfguard.exe F:\Downloads\hijackthis1982\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de O2 - BHO: (no name) - {E9590744-812B-46C3-96EB-33212855927D} - F:\WINDOWS\System32\netcfg.dll (file missing) O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [HPDJ Taskbar Utility] F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [NeroFilterCheck] F:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [ccApp] "F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Advanced Tools Check] F:\PROGRA~1\NORTON~3\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [Symantec NetDriver Monitor] F:\PROGRA~1\SYMNET~1\SNDMon.exe O4 - HKLM\..\Run: [PestPatrol Control Center] F:\Programme\PestPatrol\PPControl.exe O4 - HKLM\..\Run: [PPMemCheck] F:\Programme\PestPatrol\PPMemCheck.exe O4 - HKLM\..\Run: [CookiePatrol] F:\Programme\PestPatrol\CookiePatrol.exe O4 - HKLM\..\Run: [MailScan Dispatcher] "F:\Programme\eScan\LAUNCH.EXE" O4 - HKCU\..\Run: [SpySweeper] "F:\Programme\Webroot\Spy Sweeper\SpySweeper.exe" /0 O4 - Global Startup: Corel MEDIA FOLDERS INDEXER 8.LNK = C:\Corel 8\Programs\MFIndexer.exe O4 - Global Startup: ISDN Guard.lnk = F:\Programme\AGFEO\ISDN Guard\agfguard.exe O4 - Global Startup: Microsoft Office.lnk = C:\office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\office\Office10\EXCEL.EXE/3000 O15 - Trusted Zone: http://*.63.219.181.7 O15 - Trusted Zone: http://*.search-soft.net O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/tech...a/SymAData.cab O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} - O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - https://www-secure.symantec.com/tech...ActiveData.cab O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} - O17 - HKLM\System\CCS\Services\Tcpip\..\{287CCCA2-0457-467A-B696-6612E8605ABB}: NameServer = 192.168.122.252,192.168.122.253 Und nu das log vom rem.bat: Microsoft Windows XP [Version 5.1.2600] F:\WINDOWS\system32 "Files found" --------------------------------------------------------------------- clfmon.exe Zipping files............ --------------------------------------------------------- deleting files........ --------------------------------------------------------- "Files Not Deleted" --------------------------------------------------------------------- Checking for version 2 files.......... Files Found ------------------------------------------------------------ rsn.exe odcfg.exe getdns.exe netssh.exe syspack.dll netcfg.dll odbcfg32.dll p2pserv.dll Zipping files............ --------------------------------------------------------- deleting files........ --------------------------------------------------------- Files Not deleted ------------------------------------------------------------ Merging registry entries ----------------------------------------------------------------- The Registry Entries Found... ----------------------------------------------------------------- Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Ms4Hd] [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Ms4Hd\Files] "taskrun.exe"="" "trayinfo.exe"="" "subsys.exe"="" "spoolsvc.exe"="" "smlogvcc.exe"="" "sessngr.exe"="" "rsvxp.exe"="" "rsn.exe"="" "rexecs.exe"="" "resrvc32.exe"="" "rcip.exe"="" "proxyconf.exe"="" "powerconf.exe"="" "pingnet.exe"="" "dnsping.exe"="" "odcfg.exe"="" "netstart.exe"="" "netdns.exe"="" "getdns.exe"="" "msswchxp.exe"="" "msng.exe"="" "msinfo.exe"="" "netssl.exe"="" "netdetect.exe"="" "sfcver.exe"="" "netcfg.dll"="" "odbcfg32.dll"="" "p2pserv.dll"="" "clfmon.exe"="" "netssh.exe"="" "syspack.dll"="" [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Ms4Hd\Processes] "taskrun.exe"="" "trayinfo.exe"="" "subsys.exe"="" "spoolsvc.exe"="" "smlogvcc.exe"="" "sessngr.exe"="" "rsvxp.exe"="" "rsn.exe"="" "rexecs.exe"="" "resrvc32.exe"="" "rcip.exe"="" "proxyconf.exe"="" "powerconf.exe"="" "pingnet.exe"="" "dnsping.exe"="" "odcfg.exe"="" "netstart.exe"="" "netdns.exe"="" "getdns.exe"="" "msswchxp.exe"="" "msng.exe"="" "msinfo.exe"="" "netssl.exe"="" "netdetect.exe"="" "sfcver.exe"="" "clfmon.exe"="" "netssh.exe"="" [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Ms4Hd\RegKeys] "{98DBBF16-CA43-4c33-BE80-99E6694468A4}"="" "{E9590744-812B-46C3-96EB-33212855927D}"="" "Files"="" "Ms4Hd"="" "Processes"="" "RegKeys"="" "RegValues"="" "Vendor"="" [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Ms4Hd\RegValues] "clfmon.exe"="" "netssh.exe"="" "sessngr.exe"="" "spoolsvc.exe"="" ----------------------------------------------------------------- Done |
Fixe jetzt bitte noch foglendes: Zitat:
Schicke mir bitte die Datei C:\bad.zip zur Kontrolle an meine Mailadresse badfiles@bul-online.de (Bitte diese Mailadresse nur für den Versand der bad.zip verwenden!) Wenn wieder alles im grünen Bereich ist, kannst Du anschließend noch ein bisschen aufräumen. Die Dateien C:\bad.reg, C:\bad.zip und c:\log.txt kannst Du nun löschen. Außerdem sollten sich unter C:\windows\system32 folgende Dateien befinden, die ebenfalls gelöscht werden können: 1. rem.bat vom 4.12.2004 (Größe 30KB) und 2. zip.exe vom 21.12.1999 (Größe 124 KB) |
Hier wohl nicht mein letztes Log, immer noch Trusted zone Eintrag: Datei bad.zip ist unterwegs per mail! Logfile of HijackThis v1.98.2 Scan saved at 14:27:09, on 06.12.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: F:\WINDOWS\System32\smss.exe F:\WINDOWS\system32\csrss.exe F:\WINDOWS\system32\winlogon.exe F:\WINDOWS\system32\services.exe F:\WINDOWS\system32\lsass.exe F:\WINDOWS\system32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe F:\WINDOWS\Explorer.EXE F:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe F:\WINDOWS\system32\spoolsv.exe F:\WINDOWS\System32\RunDll32.exe F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe F:\Programme\PestPatrol\PPControl.exe F:\Programme\PestPatrol\PPMemCheck.exe F:\Programme\PestPatrol\CookiePatrol.exe C:\Corel 8\Programs\MFIndexer.exe F:\Programme\AGFEO\ISDN Guard\agfguard.exe F:\WINDOWS\System32\alg.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe F:\Programme\Norton AntiVirus\navapsvc.exe F:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE F:\WINDOWS\System32\locator.exe F:\WINDOWS\System32\wuauclt.exe F:\Programme\Norton AntiVirus\SAVScan.exe F:\Programme\FRITZ!DSL\FritzDSL.exe F:\Programme\Internet Explorer\iexplore.exe C:\office\Office10\OUTLOOK.EXE F:\Programme\Gemeinsame Dateien\Agfeo\OSIConfMgrHost.exe C:\office\Office10\WINWORD.EXE F:\Programme\AGFEO\UMSTools\program\CTIControlCenter.exe F:\Downloads\hijackthis1982\HijackThis.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [HPDJ Taskbar Utility] F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [NeroFilterCheck] F:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [ccApp] "F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Advanced Tools Check] F:\PROGRA~1\NORTON~3\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [Symantec NetDriver Monitor] F:\PROGRA~1\SYMNET~1\SNDMon.exe O4 - HKLM\..\Run: [PestPatrol Control Center] F:\Programme\PestPatrol\PPControl.exe O4 - HKLM\..\Run: [PPMemCheck] F:\Programme\PestPatrol\PPMemCheck.exe O4 - HKLM\..\Run: [CookiePatrol] F:\Programme\PestPatrol\CookiePatrol.exe O4 - HKLM\..\Run: [MailScan Dispatcher] "F:\Programme\eScan\LAUNCH.EXE" O4 - HKCU\..\Run: [SpySweeper] "F:\Programme\Webroot\Spy Sweeper\SpySweeper.exe" /0 O4 - Global Startup: Corel MEDIA FOLDERS INDEXER 8.LNK = C:\Corel 8\Programs\MFIndexer.exe O4 - Global Startup: ISDN Guard.lnk = F:\Programme\AGFEO\ISDN Guard\agfguard.exe O4 - Global Startup: Microsoft Office.lnk = C:\office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\office\Office10\EXCEL.EXE/3000 O15 - Trusted Zone: http://*.63.219.181.7 O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/tech...a/SymAData.cab O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - https://www-secure.symantec.com/tech...ActiveData.cab O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} - O17 - HKLM\System\CCS\Services\Tcpip\..\{287CCCA2-0457-467A-B696-6612E8605ABB}: NameServer = 192.168.122.252,192.168.122.253 |
Wo kommt der Eintrag denn jetzt auf einmal her? http://www.trojaner-board.com/images...s/confused.gif Zitat:
Ich fürchte im Moment, dass eine der Schutzsoftware (Symantec, Spy -Sweeper oder Pestpatrol) das System daran hindert, die Registry-Einträge zurückzuschreiben. Du solltest unter C:\ eine Datei namens bad.reg finden. Schick sie mir bitte auch an die genannte Mailadresse. Die Datei bat.zip enthielt keine Überraschungen. Danke fürs schicken. |
Tja, Lutz! Hab leider keinen Anhang in der mail gefunden, oder habe ich das falsch verstanden? Hier nochmal den letzten HJT Log: Logfile of HijackThis v1.98.2 Scan saved at 22:32:39, on 06.12.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: F:\WINDOWS\System32\smss.exe F:\WINDOWS\system32\csrss.exe F:\WINDOWS\system32\winlogon.exe F:\WINDOWS\system32\services.exe F:\WINDOWS\system32\lsass.exe F:\WINDOWS\system32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe F:\WINDOWS\Explorer.EXE F:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe F:\WINDOWS\system32\spoolsv.exe F:\WINDOWS\System32\RunDll32.exe F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe F:\Programme\PestPatrol\PPControl.exe F:\Programme\PestPatrol\PPMemCheck.exe F:\Programme\PestPatrol\CookiePatrol.exe F:\Programme\Webroot\Spy Sweeper\SpySweeper.exe C:\Corel 8\Programs\MFIndexer.exe F:\Programme\AGFEO\ISDN Guard\agfguard.exe F:\WINDOWS\System32\alg.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe F:\Programme\Norton AntiVirus\navapsvc.exe F:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE F:\WINDOWS\System32\locator.exe F:\WINDOWS\System32\wuauclt.exe F:\Programme\Norton AntiVirus\SAVScan.exe F:\Downloads\hijackthis1982\HijackThis.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [HPDJ Taskbar Utility] F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [NeroFilterCheck] F:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [ccApp] "F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Advanced Tools Check] F:\PROGRA~1\NORTON~3\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [Symantec NetDriver Monitor] F:\PROGRA~1\SYMNET~1\SNDMon.exe O4 - HKLM\..\Run: [PestPatrol Control Center] F:\Programme\PestPatrol\PPControl.exe O4 - HKLM\..\Run: [PPMemCheck] F:\Programme\PestPatrol\PPMemCheck.exe O4 - HKLM\..\Run: [CookiePatrol] F:\Programme\PestPatrol\CookiePatrol.exe O4 - HKLM\..\Run: [MailScan Dispatcher] "F:\Programme\eScan\LAUNCH.EXE" O4 - HKCU\..\Run: [SpySweeper] "F:\Programme\Webroot\Spy Sweeper\SpySweeper.exe" /0 O4 - Global Startup: Corel MEDIA FOLDERS INDEXER 8.LNK = C:\Corel 8\Programs\MFIndexer.exe O4 - Global Startup: ISDN Guard.lnk = F:\Programme\AGFEO\ISDN Guard\agfguard.exe O4 - Global Startup: Microsoft Office.lnk = C:\office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\office\Office10\EXCEL.EXE/3000 O15 - Trusted Zone: http://*.63.219.181.7 O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/tech...a/SymAData.cab O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - https://www-secure.symantec.com/tech...ActiveData.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{287CCCA2-0457-467A-B696-6612E8605ABB}: NameServer = 192.168.122.252,192.168.122.253 |
Zitat:
nein, Du hast schon alles richtig verstanden. Ich habe es nur nicht 'verstanden', meiner Mail auch eine Datei mitzuschicken... :( Du hast noch mal Post. BTW: Mir fällt jetzt erst auf, dass Du mindestens 2 Festplatten (bzw. Partitionen) hast. Befindet sich auf C:\ neben Office und Corel noch ein Betriebssystem? Wenn ja, welches? |
Hallo Lutz! Ich hab nur ein Betriebssystem, XP und dieses auf F, keine Ahnung warum das nicht auf C ist! Ich konnte deinen Anhang nicht öffnen, Outlook blockiert den Zugriff, kann ich das irgendwo ändern, danit ich dran komme? |
Zitat:
Ja, man kann das ändern, aber da ich kein Outlook nutze, weiß ich im Moment auswendig nicht wie. Ich schick Dir den Anhang gleich noch mal per Mail als TXT-Datei nach dem Herunterladen musst Du diese Datei dann entsprechend umbenennen. So sollte es gehen... |
Du kämpfst wohl nicht nur mit Computerviren... ;) Ich hoffe deine Arbeit für mich, schwächt dein Immunsystem nicht so doll, dass du länger zum Auskurieren der Grippe brauchst! Nach dem erfolgreichen Ausführen der Datei, brauchte ich übringens nicht im abgesicherten Modus zu machen, sieht mein HJT Log so aus: Wie sieht das so aus? Logfile of HijackThis v1.98.2 Scan saved at 15:42:56, on 07.12.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: F:\WINDOWS\System32\smss.exe F:\WINDOWS\system32\csrss.exe F:\WINDOWS\system32\winlogon.exe F:\WINDOWS\system32\services.exe F:\WINDOWS\system32\lsass.exe F:\WINDOWS\system32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe F:\WINDOWS\Explorer.EXE F:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe F:\WINDOWS\system32\spoolsv.exe F:\WINDOWS\System32\RunDll32.exe F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe F:\Programme\PestPatrol\PPControl.exe F:\Programme\PestPatrol\PPMemCheck.exe F:\Programme\PestPatrol\CookiePatrol.exe F:\Programme\Webroot\Spy Sweeper\SpySweeper.exe C:\Corel 8\Programs\MFIndexer.exe F:\Programme\AGFEO\ISDN Guard\agfguard.exe F:\WINDOWS\System32\alg.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe F:\Programme\Norton AntiVirus\navapsvc.exe F:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE F:\Downloads\hijackthis1982\HijackThis.exe F:\WINDOWS\System32\locator.exe F:\WINDOWS\System32\wuauclt.exe F:\Programme\Norton AntiVirus\SAVScan.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [HPDJ Taskbar Utility] F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [NeroFilterCheck] F:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [ccApp] "F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Advanced Tools Check] F:\PROGRA~1\NORTON~3\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [Symantec NetDriver Monitor] F:\PROGRA~1\SYMNET~1\SNDMon.exe O4 - HKLM\..\Run: [PestPatrol Control Center] F:\Programme\PestPatrol\PPControl.exe O4 - HKLM\..\Run: [PPMemCheck] F:\Programme\PestPatrol\PPMemCheck.exe O4 - HKLM\..\Run: [CookiePatrol] F:\Programme\PestPatrol\CookiePatrol.exe O4 - HKLM\..\Run: [MailScan Dispatcher] "F:\Programme\eScan\LAUNCH.EXE" O4 - HKCU\..\Run: [SpySweeper] "F:\Programme\Webroot\Spy Sweeper\SpySweeper.exe" /0 O4 - Global Startup: Corel MEDIA FOLDERS INDEXER 8.LNK = C:\Corel 8\Programs\MFIndexer.exe O4 - Global Startup: ISDN Guard.lnk = F:\Programme\AGFEO\ISDN Guard\agfguard.exe O4 - Global Startup: Microsoft Office.lnk = C:\office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\office\Office10\EXCEL.EXE/3000 O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/tech...a/SymAData.cab O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - https://www-secure.symantec.com/tech...ActiveData.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{287CCCA2-0457-467A-B696-6612E8605ABB}: NameServer = 192.168.122.252,192.168.122.253 |
Für mich sieht das Log sauber aus! :daumenhoc Auch die automatische Auswertung auf http://www.hijackthis.de/index.php sieht alles im grünen Bereich. Lediglich Dein Druckertreiber ist in der Datenbank scheinbar noch nicht vorhanden. Sieht ganz so aus, als wenn Du es geschafft hast. Wie nervig das ganze sein kann, hast Du ja nun selbst erlebt. Ich will bestimmt niemanden missionieren, aber Du solltest Dir mal Gedanken über einen alternativen Browser machen. Mit Firefox, Mozilla, Opera, ... wäre das in dieser Form nicht möglich gewesen... |
Guten Morgen Lutz! Da freut man sich ja wie Weihnachten, wenn die Kiste wieder sauber ist! Welche Dateien, sollte ich, von wegen aufräumen, noch in den Datenbanken entfernen, die jetzt durch die Virenjagd entstanden sind? Bis auf den Eintrag DSO Exploit bei spybot, ist wohl ein Programmfehler und richtet wohl keinen Schaden an, habe ich jetzt nur dieses dämliche, nervende "Blubb", was hier und da über die Soundkarte kommt! Lässt sich das irgendwo finden oder hast du da eine Idee? Ich hab schon im NAV gesucht ob ein Popup-Blocker sowas macht, da war aber nichts! Ich hab Mozilla gestern installiert und auch schon gearbeitet, leider fehlen mir diverse Funktionen, wie z.B. shift drücken und dann per Mausklick ein neues fenster aus einem Link herraus öffnen! Geht das bei Mozilla nur mit "rechter Maustaste auf link und dann im neuen Fenster öffnen"? Übrigens.... magst du Gummibärchen oder auf was stehst du so? Gruß aus dem Rheinland! |
Moin Himbeertoni, freut mich zu lesen, dass Dein System wieder so läuft, wie es soll! :daumenhoc Zitat:
1. rem.bat vom 4.12.2004 (Größe 30KB) und 2. zip.exe vom 21.12.1999 (Größe 124 KB) Zitat:
Zitat:
Den Popup-Blocker im InternetExplorer gibt es ja in der Form erst seit dem ServicePack2 für XP. Dort kann man Töne (de-)aktivieren, aber das trifft bei Dir ja nicht zu. Hast Du schon mal bei PestPatrol oder dem ISDN-Guard von AGFEO geschaut, ob es dort so eine Funktion gibt? Oder hast Du in der Nähe des Rechners ein Bluetooth- und/oder Infrarot-Empfänger (z. B. ein entsprechendes Handy)? Wenn ich mein Handy neben mein Notebook lege, gibt das Notebook auch einen Ton von sich, welchen ich selbst allerdings nicht unbedingt als 'Blubb' bezeichnen würde... Zitat:
Zitat:
Nein, lass mal. Das ist schon in Ordnung so. Außerdem habe ich hierbei selbst auch wieder einiges dazu gelernt. |
Mahlzeit! Hast Du schon mal bei PestPatrol oder dem ISDN-Guard von AGFEO geschaut, ob es dort so eine Funktion gibt? Gucke da gleich mal nach! Danke! Oder hast Du in der Nähe des Rechners ein Bluetooth- und/oder Infrarot-Empfänger (z. B. ein entsprechendes Handy)? Wenn ich mein Handy neben mein Notebook lege, gibt das Notebook auch einen Ton von sich, welchen ich selbst allerdings nicht unbedingt als 'Blubb' bezeichnen würde... Ist auch kein Störgeräusch, sondern ein richtiges "Blubb" als *.wav oder so, quasi ein "programmiertes Blubb"! Mozilla muß ich erstmal kennenlernen, auf jedenfall werde ich den IE 6.0 nicht mehr nehmen, wenn ich in den Tiefen des Netztes wühle! Auf was ich stehe, gehört nicht um 11:15 Uhr in ein öffentliches Forum... :lach::heilig: (Kleiner Scherz!) Wäre doch Blödsinn, wenn ich dir was schicke, was du nicht magst, oder? Darum hast du die Chance was auszuwählen! :lach: Was schicken, werde ich auf jeden Fall, da kommst du nicht drum herum! Nein, lass mal. Das ist schon in Ordnung so. Außerdem habe ich hierbei selbst auch wieder einiges dazu gelernt. ....und Arbeit gehabt! Nein! Keine Chance! :sword2: |
Zitat:
Um das ganze mal abzukürzen: Ja, ich mag Gummibärchen... :lach: |
Aha! Geht doch! Das man manche Menschen immer zu Ihrem Glück zwingen muß! An die Adresse auf deiner Homepage? Übrigens..... vielleicht brauche ich deine Hilfe nochmal irgendwann und ich kann dann vielleicht von einem "Gummibärchen-Bonus" zähren! |
Zitat:
Zitat:
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 00:33 Uhr. |
Copyright ©2000-2025, Trojaner-Board