Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   bitte durchsehen (https://www.trojaner-board.de/11961-bitte-durchsehen.html)

koddel 11.01.2005 16:45

bitte durchsehen
 
so, ich habs endlich geschafft das hijack richtig läuft.
könnte sich jetzt jemand das mal durchsehen?
vielen dank auch!

Logfile of HijackThis v1.98.2
Scan saved at 16:44:37, on 11.01.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Unable to get Internet Explorer version!

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Logitech\iTouch\iTouch.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\TuneUp Utilities 2004\MemOptimizer.exe
C:\Programme\Steganos AntiSpyware 7\aspy7.exe
C:\PROGRA~1\WALLPA~1\WALLPA~1.EXE
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Microsoft Office\Office\WINWORD.EXE
C:\Dokumente und Einstellungen\Matze\Eigene Dateien\z bockwurst\incoming\HiJackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://aflashcounter.com/?a=2
R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://aflashcounter.com/?a=2
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://0ml.net/cat
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = C:\WINDOWS\_s.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://4-v.net/srchasst.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://4-v.net/home.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://GLOBAL.ACER.COM/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = C:\WINDOWS\_h.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = C:\WINDOWS\_s.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://aflashcounter.com/?a=2
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://4-v.net/home.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://aflashcounter.com/?a=2
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,(Default) = http://0ml.net/searchasst.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://4-v.net/srchasst.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = http://0ml.net/searchasst.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = C:\WINDOWS\_h.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://aflashcounter.com/?a=2
R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://0ml.net/cat
R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://aflashcounter.com/?a=2
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {5EECF089-D68F-4F35-B35E-2048B57E95BD} - (no file)
O2 - BHO: IEHlprObj Class - {CE7C3CF0-4B15-11D1-ABED-709549C10020} - C:\WINDOWS\System32\am2ey3xuuk.dll (file missing)
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Programme\TuneUp Utilities 2004\MemOptimizer.exe" autostart
O4 - HKCU\..\Run: [AntiSpyware7] "C:\Programme\Steganos AntiSpyware 7\aspy7.exe" /0
O4 - HKCU\..\Run: [Wallpaper4U] C:\PROGRA~1\WALLPA~1\WALLPA~1.EXE -w
O4 - HKCU\..\Run: [SpywareGuardPlus] C:\WINDOWS\system32\winmm64.exe
O4 - HKCU\..\Run: [6464nt32ms] C:\WINDOWS\system32\6464nt32ms.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programme\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O14 - IERESET.INF: START_PAGE_URL=http://GLOBAL.ACER.COM/
O17 - HKLM\System\CCS\Services\Tcpip\..\{AB10C666-FE06-462B-9ABB-CB45472B8E18}: NameServer = 62.104.191.241 62.104.196.134
O17 - HKLM\System\CCS\Services\Tcpip\..\{C83BCB43-62AF-46BB-851D-B26EDD46C5CB}: NameServer = 212.62.64.34,212.62.68.34

mfg
Matze

Chris14 11.01.2005 16:57

so dann errate ich mal das problem: ..... ah! die startpage ändert sich von selbst wieder wenn du sie änderst.
ne spaß beiseite ;) bitte geb doch einen grund an, warum du ein log postest. (oder verlinkst auf den älteren thread wenn einer vorhanden ist). aber ich denke ich weiß schon was los ist.
führe mal das alles aus:

1.escan
-lade dir escan runter und mache alles so, wie es in dieser Anleitung steht. (da ich mir nicht sicher bin, ob da noch mehr startpage stehen oder gar ein schlimmer trojaner aufm system ist, den ich bloß übersehe habe, denn sicher ist sicher)

2.dateien löschen
wenn escan nun fertig ist, müssen die 2dateien gelöscht werden
-lösche die dateien winmm64.exe und 6464nt32ms.exe im ordner c:\windows\system32

falls die dateien nicht angezeigt werden, gehe so vor:
-klicke auf extras
-klicke auf ordneroptionen
-klicke auf ansicht
-mach den haken bei "geschützte systemdateien ausblenden" weg
-mach einen haken bei "inhalte von systemordnern anzeigen" hin
-selektiere "alle dateien und ordner anzeigen"

3.hijack this einträge

-fixe diese einträge:
R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://aflashcounter.com/?a=2
R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://aflashcounter.com/?a=2
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://0ml.net/cat
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = C:\WINDOWS\_s.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://4-v.net/srchasst.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://4-v.net/home.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://GLOBAL.ACER.COM/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = C:\WINDOWS\_h.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = C:\WINDOWS\_s.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://aflashcounter.com/?a=2
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://4-v.net/home.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://aflashcounter.com/?a=2
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,(Default) = http://0ml.net/searchasst.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://4-v.net/srchasst.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = http://0ml.net/searchasst.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = C:\WINDOWS\_h.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://aflashcounter.com/?a=2
R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://0ml.net/cat
R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://aflashcounter.com/?a=2
O2 - BHO: (no name) - {5EECF089-D68F-4F35-B35E-2048B57E95BD} - (no file)
O2 - BHO: IEHlprObj Class - {CE7C3CF0-4B15-11D1-ABED-709549C10020} - C:\WINDOWS\System32\am2ey3xuuk.dll (file missing)
O4 - HKCU\..\Run: [SpywareGuardPlus] C:\WINDOWS\system32\winmm64.exe
O4 - HKCU\..\Run: [6464nt32ms] C:\WINDOWS\system32\6464nt32ms.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)

4.ergebnisse
-gehe wieder in den normalen modus (normaler neustart)
-öffne die datei mwav.log
-klicke auf bearbeiten dann auf suchen
-gebe infected ein
-klicke auf weitersuchen und poste dann alle treffer hier
poste anschließend natürlich noch ein hijack this log.

koddel 11.01.2005 18:38

ja genau, natürlich hast du recht! das antispyware programm sagt immer das die startseite geändert wurde und macht das wieder rückgängig. manchmal kommen diese warnungen 20mal hintereinander, ich klicke sie dann immer einfach weg...

naja, eigentlich gefällt mir deine anleitung, nur zu punkt 3. hab ich ne frage:
was bedeutet "fixen"?
bin nunmal ein unwissender user... *g*

mfg
Matze

Chris14 11.01.2005 18:42

ne ich hätts besser erklären müssen^^
fixen heißt sowas wie beheben, reinigen.
also bedeutet das bei hijackthis einen haken vor die einträge zu machen, die ich gesagt habe. dann klickste auf fix it und fertig^^

chaosman 11.01.2005 19:01

@koddel
nur zur ergänzung, kuckst du hier
http://www.trojaner-board.de/51130-a...bedeutet_FIXEN
chaosman ;)

koddel 11.01.2005 19:41

also, escan habe ich letzte nacht schon durchlaufen lassen, habe dann auch alle auch alles gelöscht was gefunden wurde. habe dann jetzt einfach laut deiner anleitung weitergemacht. die beiden dateien winmm64.exe und 6464nt32ms.exe habe ich nicht mehr gefunden.

hier ist die liste mit suchergebnissen zu infected:
Mon Jan 10 21:53:37 2005 => File C:\WINDOWS\System32\am2ey3xuuk.dll infected by "Trojan.Win32.StartPage.sd" Virus. Action Taken: No Action Taken.
Mon Jan 10 21:53:53 2005 => File C:\WINDOWS\System32\am2ey3xuuk.dll infected by "Trojan.Win32.StartPage.sd" Virus. Action Taken: No Action Taken.
Mon Jan 10 21:53:55 2005 => Total Disinfected Files: 0
Mon Jan 10 22:03:23 2005 => File C:\WINDOWS\System32\am2ey3xuuk.dll infected by "Trojan.Win32.StartPage.sd" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:03:50 2005 => File C:\WINDOWS\_s.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:03:59 2005 => File C:\WINDOWS\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:03:59 2005 => File C:\WINDOWS\_h.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:05:24 2005 => File C:\WINDOWS\System32\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:06:15 2005 => File C:\WINDOWS\System32\StopziIlaBHO.dll infected by "Trojan.Win32.StartPage.np" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:06:15 2005 => File C:\WINDOWS\System32\loading.exe infected by "Trojan.Win32.StartPage.pm" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:17:49 2005 => File C:\WINDOWS\system32\drivers\etc\hosts infected by "Trojan.Win32.Qhost.aq" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:22:30 2005 => File C:\WINDOWS\system32\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:23:45 2005 => File C:\WINDOWS\system32\StopziIlaBHO.dll infected by "Trojan.Win32.StartPage.np" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:23:45 2005 => File C:\WINDOWS\system32\loading.exe infected by "Trojan.Win32.StartPage.pm" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:28:17 2005 => File C:\WINDOWS\_s.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:28:45 2005 => File C:\WINDOWS\Downloaded Program Files\load.exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:28:45 2005 => File C:\WINDOWS\Downloaded Program Files\CONFLICT.1\load.exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:28:45 2005 => File C:\WINDOWS\Downloaded Program Files\ad.exe infected by "TrojanDownloader.Win32.Donn.ad" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:28:45 2005 => File C:\WINDOWS\Downloaded Program Files\Q375359.exe infected by "Trojan-Dropper.Win32.Agent.bq" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:30:14 2005 => File C:\WINDOWS\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:30:14 2005 => File C:\WINDOWS\_h.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:36:18 2005 => Scanning File C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Eigene Musik\_mixed\Gemischtes\Techno\13-Bathezz - Infected (DJ Eric Mix).mp3
Mon Jan 10 23:06:29 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*
Mon Jan 10 23:18:29 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021489.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Mon Jan 10 23:18:29 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021495.exe infected by "TrojanClicker.Win32.Small.as" Virus. Action Taken: No Action Taken.
Mon Jan 10 23:18:30 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021502.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Mon Jan 10 23:18:30 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021508.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken.
Mon Jan 10 23:18:30 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021509.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken.
Mon Jan 10 23:18:30 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021510.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken.
Mon Jan 10 23:27:00 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP239\A0024227.HTA infected by "Trojan.VBS.Seeker.d" Virus. Action Taken: No Action Taken.
Mon Jan 10 23:28:08 2005 => File C:\Recycled\Q375359.exe infected by "Trojan-Dropper.Win32.Agent.bq" Virus. Action Taken: No Action Taken.
Tue Jan 11 01:05:51 2005 => Total Disinfected Files: 0
Tue Jan 11 07:01:33 2005 => File C:\WINDOWS\System32\am2ey3xuuk.dll infected by "Trojan.Win32.StartPage.sd" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:01:59 2005 => File C:\WINDOWS\_s.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:02:08 2005 => File C:\WINDOWS\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:02:08 2005 => File C:\WINDOWS\_h.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:03:34 2005 => File C:\WINDOWS\System32\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:04:25 2005 => File C:\WINDOWS\System32\StopziIlaBHO.dll infected by "Trojan.Win32.StartPage.np" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:04:26 2005 => File C:\WINDOWS\System32\loading.exe infected by "Trojan.Win32.StartPage.pm" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:16:09 2005 => File C:\WINDOWS\system32\drivers\etc\hosts infected by "Trojan.Win32.Qhost.aq" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:19:51 2005 => File C:\WINDOWS\system32\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:20:47 2005 => File C:\WINDOWS\system32\StopziIlaBHO.dll infected by "Trojan.Win32.StartPage.np" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:20:47 2005 => File C:\WINDOWS\system32\loading.exe infected by "Trojan.Win32.StartPage.pm" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:24:20 2005 => File C:\WINDOWS\_s.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:24:46 2005 => File C:\WINDOWS\Downloaded Program Files\load.exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:24:46 2005 => File C:\WINDOWS\Downloaded Program Files\CONFLICT.1\load.exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:24:46 2005 => File C:\WINDOWS\Downloaded Program Files\ad.exe infected by "TrojanDownloader.Win32.Donn.ad" Virus. Action Taken: No Action Taken
Tue Jan 11 07:24:46 2005 => File C:\WINDOWS\Downloaded Program Files\Q375359.exe infected by "Trojan-Dropper.Win32.Agent.bq" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:24:46 2005 => File C:\WINDOWS\Downloaded Program Files\Q375359.exe infected by "Trojan-Dropper.Win32.Agent.bq" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:26:12 2005 => File C:\WINDOWS\_h.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:31:50 2005 => Scanning File C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Eigene Musik\_mixed\Gemischtes\Techno\13-Bathezz - Infected (DJ Eric Mix).mp3
Tue Jan 11 07:55:11 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*
Tue Jan 11 08:05:24 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021489.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Tue Jan 11 08:05:25 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021495.exe infected by "TrojanClicker.Win32.Small.as" Virus. Action Taken: No Action Taken.
Tue Jan 11 08:05:25 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021502.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Tue Jan 11 08:05:25 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021508.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken.
Tue Jan 11 08:05:25 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021509.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken.
Tue Jan 11 08:05:25 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021510.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken.
Tue Jan 11 08:12:46 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP239\A0024227.HTA infected by "Trojan.VBS.Seeker.d" Virus. Action Taken: No Action Taken.
Tue Jan 11 08:13:33 2005 => File C:\Recycled\Q375359.exe infected by "Trojan-Dropper.Win32.Agent.bq" Virus. Action Taken: No Action Taken.
Tue Jan 11 09:35:37 2005 => Total Disinfected Files: 0

koddel 11.01.2005 19:42

und hier der hijack this log:

Logfile of HijackThis v1.98.2
Scan saved at 19:36:19, on 11.01.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Unable to get Internet Explorer version!

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Logitech\iTouch\iTouch.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\TuneUp Utilities 2004\MemOptimizer.exe
C:\Programme\Steganos AntiSpyware 7\aspy7.exe
C:\PROGRA~1\WALLPA~1\WALLPA~1.EXE
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Microsoft Office\Office\WINWORD.EXE
C:\Dokumente und Einstellungen\Matze\Eigene Dateien\z bockwurst\incoming\HiJackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://aflashcounter.com/?a=2
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://0ml.net/cat
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = C:\WINDOWS\_s.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://4-v.net/srchasst.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://4-v.net/home.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://aflashcounter.com/?a=2
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,(Default) = http://0ml.net/searchasst.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = C:\WINDOWS\_h.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://aflashcounter.com/?a=2
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Programme\TuneUp Utilities 2004\MemOptimizer.exe" autostart
O4 - HKCU\..\Run: [AntiSpyware7] "C:\Programme\Steganos AntiSpyware 7\aspy7.exe" /0
O4 - HKCU\..\Run: [Wallpaper4U] C:\PROGRA~1\WALLPA~1\WALLPA~1.EXE -w
O4 - HKCU\..\Run: [SpywareGuardPlus] C:\WINDOWS\system32\winmm64.exe
O4 - HKCU\..\Run: [6464nt32ms] C:\WINDOWS\system32\6464nt32ms.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programme\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O14 - IERESET.INF: START_PAGE_URL=http://GLOBAL.ACER.COM/
O17 - HKLM\System\CCS\Services\Tcpip\..\{AB10C666-FE06-462B-9ABB-CB45472B8E18}: NameServer = 62.104.191.241 62.104.196.134
O17 - HKLM\System\CCS\Services\Tcpip\..\{C83BCB43-62AF-46BB-851D-B26EDD46C5CB}: NameServer = 212.62.64.34,212.62.68.34


das problem mit der startseite habe ich immernoch. warschenilich muss ich deine anleitung nochmal ganz genau, schritt für schritt durchgehen, oder?

mfg matze

chaosman 11.01.2005 19:54

@koddel
als erstes, systemwiederherstellung deaktivieren, neu booten, dann wieder aktivieren
dann sind alle C:\System Volume Information\_restore schon mal weg
chaosman

koddel 11.01.2005 20:34

@chaosman
mmhh... hört sich gut an. aber wie deaktiviere ich die systemwiderherstellung und wie boote ich neu? *g*
trotzdem danke!

Chris14 11.01.2005 21:01

ähm systemwiederherstellung so:
-rechtsklick auf arbeitsplatz
-klick auf eigenschaften
-klick auf systemwiederherstellung
-haken bei "systemwiederherstellung auf allen laufwerken deaktivieren" hin
-start,beenden, neu starten

achja.die dateien die escan gefunden hast, musst du im abgesicherten modus löschen (dort wo du auch escan scannen ließst)

falls die dateien nicht angezeigt werden führe dass aus:
-klicke auf extras
-klicke auf ordneroptionen
-klicke auf ansicht
-mach den haken bei "geschützte systemdateien ausblenden" weg
-mach einen haken bei "inhalte von systemordnern anzeigen" hin
-selektiere "alle dateien und ordner anzeigen"

immernoch im abgesicherten modus fixe die von mir unten genannten einträge
dann poste nochmal einen hijackthis log im normalen modus.


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:33 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129