Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Brauche dringend Hilfe - mein PC ist krank (https://www.trojaner-board.de/27630-brauche-dringend-hilfe-pc-krank.html)

Nice2someone 18.03.2006 13:30

Guten Morgen,

Zitat:

Zitat von Schrulli
Hallo,

Vorschlag:

[edit]KEIN LSP-FIX[/edit]
Lade Dir look2me Destroyer und führe es aus

Lösche mittels Killbox falls dann noch vorhanden :l80u0id9e80.dll

Fixe mittel HJT (kopiere es aber vorher in einen Ordner z.B. c:\programme\HJT, dann kannst Du die Änderungen wieder Rückgänig machen):

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://searchbar.findthewebsiteyouneed.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://searchbar.findthewebsiteyouneed.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.findthewebsiteyouneed.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://www.msn.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://searchbar.findthewebsiteyouneed.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = h**p://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing

O4 - HKLM\..\Run: [keyboard] C:\\keyboard3.exe
O4 - HKLM\..\Run: [mousepad] C:\\mousepad3.exe

O16 - DPF: {2EF3FB47-7B1E-4536-BA4D-51427BD45DFA} (PIXACO Drag and Drop upload plugin) - h**p://www.pixaco.de/static/download/pixacodndupload.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1106208076234
O16 - DPF: {727D6ED1-A073-4828-A338-4621098AAD86} - h**ps://www.openbc.com/sync/openBC%20Plug-In.cab
O16 - DPF: {8FCDF9D9-A28B-480F-8C3D-581F119A8AB8} (MediaGatewayX) - h**p://static.zangocash.com/cab/Zango/ie/bridge-c18.cab?83e5fc6d995c376ab70458af1b406574d8c437787d8dd6c88b6c2ac3f84c5c4e1ad957b13b6defd6eebdb1dff93974d7acba375bbc19f23d91e9c49c9ce792b34d1a074f2a:6f7 50d40ae25fea7e1b37b6906113080
O16 - DPF: {D7BF3304-138B-4DD5-86EE-491BB6A2286C} - h**p://www.azebar.com/install/azesearch.cab
O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IPSUploader Control) - h**p://as.photoprintit.de/ips-opdata/activex/IPSUploader.cab

Schalte bei Ewido den Hintergrundwächter aus, das bringt schon mal was.

Gruß

Schrulli

[edit]
links entfernt

GUA
[/edit]

Die l80u0id9e80.dll bin ich gerade am Löschen, aber wo finde ich die o.g. Dateien? Und warum/was in Programme sichern?

Liebe Grüße
Diana

P.S. Scan läuft gerade.. dauert aber sehr lange....

PC läuft wieder gut, seitdem nur noch ein AV läuft.

Wildone 18.03.2006 13:49

Hallo,
Zitat:

aber wo finde ich die o.g. Dateien?
verstehe die Frage nicht ganz, welche Dateien meinst du?


Grüße Wildone

Nice2someone 18.03.2006 13:56

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://searchbar.findthewebsiteyouneed.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://searchbar.findthewebsiteyouneed.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.findthewebsiteyouneed.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://www.msn.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://searchbar.findthewebsiteyouneed.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = h**p://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing

O4 - HKLM\..\Run: [keyboard] C:\\keyboard3.exe
O4 - HKLM\..\Run: [mousepad] C:\\mousepad3.exe

O16 - DPF: {2EF3FB47-7B1E-4536-BA4D-51427BD45DFA} (PIXACO Drag and Drop upload plugin) - h**p://www.pixaco.de/static/download/pixacodndupload.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1106208076234
O16 - DPF: {727D6ED1-A073-4828-A338-4621098AAD86} - h**ps://www.openbc.com/sync/openBC%20Plug-In.cab
O16 - DPF: {8FCDF9D9-A28B-480F-8C3D-581F119A8AB8} (MediaGatewayX) - h**p://static.zangocash.com/cab/Zango/ie/bridge-c18.cab?83e5fc6d995c376ab70458af1b406574d8c437787d 8dd6c88b6c2ac3f84c5c4e1ad957b13b6defd6eebdb1dff939 74d7acba375bbc19f23d91e9c49c9ce792b34d1a074f2a:6f7 50d40ae25fea7e1b37b6906113080
O16 - DPF: {D7BF3304-138B-4DD5-86EE-491BB6A2286C} - h**p://www.azebar.com/install/azesearch.cab
O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IPSUploader Control) - h**p://as.photoprintit.de/ips-opdata/activex/IPSUploader.cab

Die hier meine ich. Das was er in seinem Posting geschrieben hat.

Grüße
Di

Wildone 18.03.2006 14:12

Hallo,
das sind "nur" Einträge in die Registry, die zugehörigen Dateien hast du schon gelöscht. Jetzt sollst du die Einträge die diese Dateien aufrufen löschen.


Grüße Wildone

Nice2someone 18.03.2006 14:19

Sodala, hier die Log Files.

Ich starte jetzt nochmals neu und mache nochmal nen hijack.

Wildone 18.03.2006 14:26

Hallo,
das sieht doch schon mal nach Land aus. Hast du Ewido absichtlich so eingestellt das er ignoriert und nicht beseitigt?
Wenn ja, stelle auf "löschen mit Rückfrage" oder ähnlich. Dann alles bis auf C:\Programme\eScan\scaninst.exe löschen lassen.

Und die Ordner:
C:\PROGRAM FILES\Zango Programs\
C:\Programme\webHancer\
C:\Programme\whInstall\

löschen, wenn es nicht funktioniert wieder mit der Deltree Funktion von killbox.


Grüße Wildone

Nice2someone 18.03.2006 14:28

Nein, hab nur nicht gewußt ob ichs löschen darf.

Ich lass es nochmal durchlaufen.

Hier noch die aktuelle hijack this.

Grüßle
Di

Wildone 18.03.2006 14:35

Hallo,
jetzt mache noch einen Haken bei HijackThis vor alle von Schrulli und mir genannten Einträge und klicke auf "fix checked". Dann noch ein neues Logfile.


Grüße Wildone

Nice2someone 18.03.2006 14:50

So, jetzt hab ichs dann auch mal kapiert :lach:
(Ist nicht immer leicht mit ner Frau zusammenzuarbeiten, oder?)

Hier das neue Log-File.

Wildone 18.03.2006 15:01

Hallo,
Zitat:

(Ist nicht immer leicht mit ner Frau zusammenzuarbeiten, oder?)
Och, das nimmt sich eigentlich nicht viel zu den männlichen usern, ich hatte schon einige die sich bedeutend ungeschickter und dazu noch unfreundlicher angestellt haben.

So das hier noch ebenfalls fixen:
O20 - Winlogon Notify: Run - C:\WINDOWS\system32\l80u0id9e80.dll (file missing)

Außerdem deinstallierst du Escan wieder. Bei Ewido kannst du den Guard abstellen, der wird nach 14 Tagen sowieso automtisch deaktiviert.

Ansonsten sollte es das jetzt soweit gewesen sein, war ja auch schwer genug die Geburt.
Mache aber zur Kontrolle noch einen Onlinescan bei Panda (mit IE, und nimm Panda wenn nötig in die vertrauenswürdigen Seiten auf) und berichte.



Grüße Wildone

Nice2someone 18.03.2006 15:14

Unfreundlicher? das find ich aber hart.....

Sollte man für die tolle Hilfe nicht dankbar sein?!

Und............ ja, ich glaube mein PC war kurz vorm Neuformatieren, oder?


Also:

So das hier noch ebenfalls fixen:
O20 - Winlogon Notify: Run - C:\WINDOWS\system32\l80u0id9e80.dll (file missing)

==> Ist erledigt.

Escan habe ich deinstalliert.

Aber die Seite von Panda hat ein Problem (mein Rechner sagt Syntaxfehler). Ich kann die Überprüfung nicht durchführen.


Grüßle
Diana

Nice2someone 18.03.2006 15:26

Sodala, hier noch der neuste Ewido-Bericht

Nice2someone 18.03.2006 16:03

Hab den Scanner zum Laufen gebracht. (Unter der Ami-Version).
Sieht aber noch nicht gut aus....

Kurzes Zwischenergebnis:

Detected Disinfected
Virus 0 0
Spyware 3 0
Hacking Tools and potentially unwanted tools 3 0


Ist aber noch nicht fertig mit scannen.

Wildone 18.03.2006 16:10

Hallo,
poste mal wenn er fertig ist genau was er meint (mit Pfaden), dieses "Hacking Tools and potentially unwanted tools" kann durchaus der look2meremover oder destroyer sein, da schlagen die Avs schonmal gerne drauf an.


Grüße Wildone

Nice2someone 18.03.2006 17:47

Sp, nachdem ich jetzt sämtliche Scanner einmal drübr gelassen habe, ergaben sich folgende Tatsachen.

Aktivscan: (Siehe Anhang)
1-3 Sachen gibt es da noch.
Allerdings habe ich das Gefühl, dass er nach einer gewissen Zeit abbricht.

Spybot:
Hat nochmals 4 Quellen gefunden, aber auch eigenständig reparieren können.

Ich mach jetzt mal einen Neustart und mal sehen, ob dann immernoch alle weg sind.

Grüßle
Diana


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:22 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131