Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Brauche dringend Hilfe - mein PC ist krank (https://www.trojaner-board.de/27630-brauche-dringend-hilfe-pc-krank.html)

Nice2someone 17.03.2006 23:03

Brauche dringend Hilfe - mein PC ist krank
 
Hallo,

habe hier im Forum gelesen, dass Ihr ein Logfile braucht um mir helfen zu können. Ich hoffe ich habe das mit dem Logfile richtig hinbekommen?!

(Siehe Anhang)

Liebe Grüße
Diana

BataAlexander 17.03.2006 23:10

Hallo,

scanne folgende Datei online bei Jotti und/oder Virustotal

C:\WINDOWS\nuexinnd.exe
C:\mousepad3.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\RGlhbmE\command.exe
C:\PROGRA~1\GEMEIN~1\mrro\mrrom.exe
C:\\keyboard3.exe
C:\\mousepad3.exe
C:\\newname3.exe
C:\WINDOWS\system32\o8840ilqe8qe0.dll

poste bitte nur die postiven(befallenen) Ergbnisse hier.

Gruß

Schrulli

Nice2someone 18.03.2006 00:08

Hallo Schrulli,

danke für die schnelle Hilfe. Hier die Ergebnisse:

C:\mousepad3.exe ==>Dr.Web Adware.DollarRevenue gefunden , NOD32 a variant of Win32/TrojanClicker.VB.LI gefunden

C:\keyboard3.exe ==>
AntiVir Heuristic/VB.Downloader gefunden (mögliche Variante) , Dr.Web Trojan.DownLoader.6969 gefunden, NOD32 a variant of Win32/TrojanDownloader.VB.WG gefunden , VBA32 Trojan.DownLoader.6969 gefunden

Keyboard3.exe gibt es noch im Unterverzeichnis Prefetch, da wars aber sauber.

C:\WINDOWS\nuexinnd.exe ==>

Entdeckte Packprogramme: UPX

AntiVir Trojan/Dldr.IstBar.IJ.1 gefunden
ArcaVir Trojan.Downloader.Istbar.Ij gefunden
Avast Win32:Istdnldr-Y gefunden
AVG Antivirus Collected.5.AO gefunden
BitDefender Trojan.Downloader.IstBar.IJ gefunden
ClamAV Trojan.Downloader.Istbar-119 gefunden
Dr.Web Trojan.Isbar.214 gefunden
F-Prot Antivirus W32/Istbar.JN@dl gefunden
Fortinet W32/IstBar.IJ-tr gefunden
Kaspersky Anti-Virus Trojan-Downloader.Win32.IstBar.ij gefunden
NOD32 Win32/TrojanDownloader.IstBar.gen gefunden
Norman Virus Control W32/Istbar.TK gefunden
UNA TrojanDownloader.Win32.IstBar gefunden
VirusBuster Adware.Istbar.DT gefunden
VBA32 Trojan-Downloader.Win32.IstBar.ij gefunden

C:\PROGRA~1\GEMEIN~1\mrro\mrrom.exe==> An die Datei läßt er mich nicht mehr ran. Ich wurde beim Scannen rausgeschmissen und jetzt ist sie weg.

C:\WINDOWS\system32\o8840ilqe8qe0.dll ==>Was mach ich falsch? Der will nicht!

Hoffe ich hab einigermaßen geholfen. Sorry, dass es so lange gedauert hat. Bin leider noch Anfänger.

Gruß
Diana

BataAlexander 18.03.2006 00:19

Hallo,

Du machst das schon :)

lösche manuell:
C:\mousepad3.exe
C:\WINDOWS\nuexinnd.exe

lade Ewido
update es und lass es das System bereinigen.
Dannach führe einen eScan durch( dauert lange!). Anleitung zum eScan, ist etwas verzwickt, in meiner Signatur verlinkt. Poste den Inhalt der eScan_neu.txt.

Gruß

Schrulli

Nice2someone 18.03.2006 00:24

-Danke-:confused:


Was mache ich, wenn sich mousepad3.exe nicht löschen lässt?

BataAlexander 18.03.2006 00:27

Hallo,

lade Killbox (gibts in meiner Signatur), öffne es, suche die Datei und wähle "delete on reboot".
Starte das System neu.
Prüfe ob die Datei noch vorhanden ist.

Gruß

Schrulli

Nice2someone 18.03.2006 00:42

Hallöle...

ist leider immernoch da...

vorher kann ich nicht mit dem Säubern anfangen, oder?:balla:

Grüßle
Di

Wildone 18.03.2006 00:55

Hallo,
sorry wenn ich mich einmische, aber bei einer so massiver verseuchung empfehle ich im Normafall neuaufsetzen, schon allein weil dies schneller geht als eine Bereinigung.
Wenn du unbedingt doch reinigen willst solltest du erstmal noch folgendes machen und die vier Logs posten, aber nur die Dateien des letzten Monats abkopieren!
Erfahrungsgemäß droppt der Trojaner nämlich noch mehr Dateien als im HijackThis Log ersichtlich.


Grüße Wildone

Nice2someone 18.03.2006 01:00

Oh je... so schlimm gleich?
Hab ich mir alles heute eingefangen.... *seufz*

Platt machen will ich ihn noch nicht.. dann muß ich halt bereinigen.

Werd mir mal Deine Punkte durchlesen. Mom.

Di

BataAlexander 18.03.2006 01:01

Hallo,

ich vermisse die C:\WINDOWS\RGlhbmE\command.exe im online Scan.
@ Wildone: Wurm?

Gruß

Schrulli

Nice2someone 18.03.2006 01:04

Hallo Schrulli,

die war sauber....

Gruß
Di

Wildone 18.03.2006 01:07

Hallo,
@Schrulli
Nein das ist Adware, um genau zu sein AdWare.Win32.CommAd.a (Kasperspy), sonst hätte ich eine reinigung erst gatr nicht in Betracht gezogen. Aber der Downloader ist ja auch schon unschön genug, und look2me ist ja auch noch da, aber das wird mittlerweile alles auf einen Rutsch installiert, was da was nachlädt kann ich auch nicht mit Gewissheit sagen.



Grüße Wildone

BataAlexander 18.03.2006 01:11

Hallo,

ok, dann bin ich mal ruhig.:dummguck:

Gruß

Schrulli

Wildone 18.03.2006 01:15

Hallo,
mußt du nicht, wollte nur vermeiden das eine halbe Reinigung von statten geht, weil man da viel übersehen kann. Es ist auch möglich das das im Logfile zu sehende "schon" alles war, aber ist halt besser da auf Nummer sicher zu gehen.


Grüße Wildone

BataAlexander 18.03.2006 01:17

Hallo,
Zitat:

Zitat von Wildone
aber ist halt besser da auf Nummer sicher zu gehen.

:daumenhoc Recht hast Du.

Mal sehen, was die logs sagen

Gruß

Schrulli

Nice2someone 18.03.2006 01:20

Der erste Scan...

Weitere folgen gleich..
(Datei war viel zu groß)

Wildone 18.03.2006 01:20

Nur der letzte Monat!
Und die Datei C:\WHCC2.exe kannst du auch mal hier überprüfen lassen und das Ergebnis posten.

Nice2someone 18.03.2006 01:23

Teil 2/1

Oh je.. das wird wohl dauern...

BataAlexander 18.03.2006 01:23

Hallo,

wenn Du
Zitat:

Zitat von Wildone
aber nur die Dateien des letzten Monats abkopieren!

beachtest, sind die Logs auch nicht so groß ;)

Gruß

Schrulli

Nice2someone 18.03.2006 01:25

Ich versuche es, aber die Datei war auch schon nur von 1 Monat so groß :aplaus:

Wildone 18.03.2006 01:30

Hallo,
die große Datei mußt du nicht zwingend weiter posten, meine Schuld dich nicht vorher die Tempdateien löschen zu lassen. Wichtig ist noch die Datei über C:\Windows


Grüße Wildone

Nice2someone 18.03.2006 01:30

Sodala.... sind wir jetzt komplett?

Sorry für das Chaos... *schäm*

Di

Nice2someone 18.03.2006 01:36

So, und noch die letzte Datei.

BataAlexander 18.03.2006 01:38

Hallo,

[edit]sorry, dummpost [/edit]

Gruß

Schrulli

Nice2someone 18.03.2006 01:45

Habs trotzdem kurz gescannt.

Ist nat. auch infiziert.

Grüßle
Di

Wildone 18.03.2006 01:50

Hallo,
das ist die befürchtete Sauerei. Überprüfe mal noch die oben genannte datei und poste das Ergebnis (erledigt), dann machen wir jetzt erstmal den ersten grobenDurchputz.

Gehe in den abgesicherten Modus (F8 beim booten drücken) und lösche mit killbox folgende Dateien on reboot:

C:\Windows\System32\azebar.xml
C:\Windows\System32\ad.html
C:\Windows\System32\xssp1res.dll
C:\Windows\System32\atmtd.dll._
C:\Windows\System32\atmtd.dll
C:\Windows\keyboard31.dat
C:\Windows\newname.dat
C:\Windows\drsmartload95a.exe
C:\Windows\azesearch.bmp
C:\WHCC2.exe
C:\mousepad3.exe
C:\keyboard3.exe
C:\WINDOWS\RGlhbmE\command.exe

Dann besorgst du dir folgendes Tool und läßt es wie beschrieben drüberlaufen.

Außerdem löschst du mal noch deine Temp Dateien mit Cleanup!

Dann postest du noch mal die vier Logs der Datfind.bat und ein neues HijackThis Log.

@Schrulli
können wir überprüfen, ist aber glaube ich auch irgendein Trojan.download.*
deswegen hatte ich gleich an löschen gedacht.

Grüße Wildone

BataAlexander 18.03.2006 01:52

Hallo,

@Wildone: Hab dann aber gelesen, das alles so um den 17.03 22:01 rum weg sollte, also ohne scannen, daher Full Ack.

Gruß

Schrulli

Nice2someone 18.03.2006 01:53

Ich weiß, das ist jetzt peinlich, aber wie komme ich in den abgesicherten Modus?

:schmoll:

BataAlexander 18.03.2006 01:55

Hallo,

starte den Rechner neu und drücke vor dem erscheinen des Windows Logos F8!

Gruß

Schrulli

Wildone 18.03.2006 01:57

Hallo,
und schreib dir vorher die Dateien auf, du kannst nämlich im abgesicherten Modus nicht online gehen.
Kannst auch ruhig mehrmals auf F8 drücken, sicher ist sicher :D


Grüße Wildone

Nice2someone 18.03.2006 02:30

Kann doch nebenher online sein. 2. PC machts möglich...

Dauert noch nen moment.

Soll das Tool auch im abgesicherten Modus durchlaufen?

Grüßle
Diana

Nice2someone 18.03.2006 02:34

Nächstes Problem. ad.html und command.exe nicht auffindbar.

Hab ihr nen Tipp?

Nice2someone 18.03.2006 02:40

und.... der Look2Me Remover läuft nicht im abgesicherten Modus.:kloppen:

Wildone 18.03.2006 02:41

Hallo,
komisch, in deinem ersten system32 Log war sie noch da, im zweiten schon nicht mehr, hast du dazwischen etwas gelöscht?
Was die command.exe angeht, falls du sie nicht findest, überspringe es dann kümmern wir uns da später bzw. morgen drum.
Den l2m Remover im normalen modus laufen lassen.


Grüße Wildone

Nice2someone 18.03.2006 02:47

Ok, bin beim Durchsuchen.

Bin ja mal gespannt.

Aber an der Stelle:



VVVVVVVVVVVVVVVVVIIIIIIIIIIIIIIIIIIIIIIIIIEEEEEEEEEEEEEEEEEEEELLLLLLLLLLLEEEEEEENNNNN, VVVVIIIIEEEEELLLLLEEENNNN Dank für die tolle Hilfe an Euch Beide. Ich hätte sonst wohl format c: nicht umgehen können...:huepp:

Danke, Danke, Danke, Danke..... ;o)

Nice2someone 18.03.2006 03:01

Wow, jetzt hab ich aber ganz schön an Rechnerleistung verloren...

also, hier die Logs...

Wildone 18.03.2006 03:05

Hallo,
hast du den Remover schon laufen lassen?
Das HijackThis Log fehlt noch.
Zitat:

Wow, jetzt hab ich aber ganz schön an Rechnerleistung verloren...
Wie meinst du das? Ist der Rechner jetzt langsamer?


Grüße Wildone

Nice2someone 18.03.2006 03:09

Ja, der lief schon.

Ja, mein PC fährt gerade mit Handbremse.

Anklicken ==> 1 Minute warten ==> Fenster öffnet sich....
Aber jetzt kommen wenigstens nicht mehr ganz so viele Pop Up Fenster wie vorher rein.

*grübel*

Wildone 18.03.2006 03:18

Hallo,
vielleicht liegt es daran das du Escan und Ewido installiert hast.
Der look2me Remover hat leider nichts gebracht. Benutze alternativ mal l2mfix wie beschrieben, die Logs mußt du aber nicht posten, nur danach wieder ein HijackThis Log.

Wenn du die beiden Programme schon installiert hast könntest du uns auch mal die Reportlogs zukommen lassen. Bei Ewido ist das kein Problem, bei Escan nach den Begriffen "infected" und "tagged" suchen (bearbeiten>>suchen) und die jeweiligen Ergebnisse posten.
Du hast übrigens die Kaufversion von escan installiert, nicht die kostenlose MWAV Version, also wirst du den bald wieder deinstallieren müssen.

Ich gehe jetzt aber zu Bett, vielleicht macht Schrulli noch weiter, wenn nicht werde ich morgen wieder reinschauen.


Grüße Wildone

Nice2someone 18.03.2006 03:19

Hab das Remote Programm gerade nochmal drüber gelassen. Die Rechnerleistung hat sich dadurch aber nicht verbessert. Könnte aber auch an den vielen Viren-Kits liegen, die gerade alle laufen.......?!????

Was sagen den die Log-Files?

Nice2someone 18.03.2006 03:21

Danke nochmal....

machs jetzt auch nur noch ein kleines bissl weiter... und dann ab ins Bett...

Bis morgen...


Di

BataAlexander 18.03.2006 03:23

Hallo,

Vorschlag:

[edit]KEIN LSP-FIX[/edit]
Lade Dir look2me Destroyer und führe es aus

Lösche mittels Killbox falls dann noch vorhanden :l80u0id9e80.dll

Fixe mittel HJT (kopiere es aber vorher in einen Ordner z.B. c:\programme\HJT, dann kannst Du die Änderungen wieder Rückgänig machen):

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://searchbar.findthewebsiteyouneed.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://searchbar.findthewebsiteyouneed.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.findthewebsiteyouneed.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://www.msn.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://searchbar.findthewebsiteyouneed.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = h**p://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing

O4 - HKLM\..\Run: [keyboard] C:\\keyboard3.exe
O4 - HKLM\..\Run: [mousepad] C:\\mousepad3.exe

O16 - DPF: {2EF3FB47-7B1E-4536-BA4D-51427BD45DFA} (PIXACO Drag and Drop upload plugin) - h**p://www.pixaco.de/static/download/pixacodndupload.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1106208076234
O16 - DPF: {727D6ED1-A073-4828-A338-4621098AAD86} - h**ps://www.openbc.com/sync/openBC%20Plug-In.cab
O16 - DPF: {8FCDF9D9-A28B-480F-8C3D-581F119A8AB8} (MediaGatewayX) - h**p://static.zangocash.com/cab/Zango/ie/bridge-c18.cab?83e5fc6d995c376ab70458af1b406574d8c437787d8dd6c88b6c2ac3f84c5c4e1ad957b13b6defd6eebdb1dff93974d7acba375bbc19f23d91e9c49c9ce792b34d1a074f2a:6f7 50d40ae25fea7e1b37b6906113080
O16 - DPF: {D7BF3304-138B-4DD5-86EE-491BB6A2286C} - h**p://www.azebar.com/install/azesearch.cab
O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IPSUploader Control) - h**p://as.photoprintit.de/ips-opdata/activex/IPSUploader.cab

Schalte bei Ewido den Hintergrundwächter aus, das bringt schon mal was.

Gruß

Schrulli

[edit]
links entfernt

GUA
[/edit]

Wildone 18.03.2006 03:23

Hallo,
die sagen das schon einiges gemacht ist, aber auch das z.B. look2me noch harnäckig ist. Sollte aber mit dem anderen Entferner eigentlich weg gehen. Ansonstenliegt das langsame Verhalten natürlich an deinen AVs, wenn die gerade laufen.
Teile und wenn sie fertig sind das Ergebnis mit, da wir bestimmt noch das ein oder andere auftauchen.
Aber ich gehe jetzt endgültig ins Bett, bis morgen.

Edit
@Schrulli
Lass das mal mit LSPfix sein, das ist Escan der die Datei reingeschrieben hat, das hat schon seine Richtigkeit, wird auch wieder gelöscht wenn Escan deinstalliert wird.

Grüße Wildone

Nice2someone 18.03.2006 04:35

So, meine letzte Tat für heute Nacht..

Hier sind die Logs. (Das escan log ging in die Hose).

Wildone 18.03.2006 10:50

Hallo,
wenigstens look2me ist jetzt weg.
Von Ewido wollte ich eigentlich die Reportdatei, die alle sachen enthält die gefunden wurden.
Die Sachen die Schrulli gesagt hast kannst du mal noch mit HijackThis fixen, zusätzlich noch:
O20 - Winlogon Notify: Run - C:\WINDOWS\system32\l80u0id9e80.dll (file missing)

Und lass bitte nicht Escan und AntiVir "on access", will heißen mit aktivem Guard, laufen das kann zu erheblichen Problemen führen!
Was genau funktioniert denn nicht bei dem escan Log?

@Schrulli
War da nicht mal was mit aktiven Links :D
Wird mecker von Gua geben

Grüße Wildone

Nice2someone 18.03.2006 13:30

Guten Morgen,

Zitat:

Zitat von Schrulli
Hallo,

Vorschlag:

[edit]KEIN LSP-FIX[/edit]
Lade Dir look2me Destroyer und führe es aus

Lösche mittels Killbox falls dann noch vorhanden :l80u0id9e80.dll

Fixe mittel HJT (kopiere es aber vorher in einen Ordner z.B. c:\programme\HJT, dann kannst Du die Änderungen wieder Rückgänig machen):

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://searchbar.findthewebsiteyouneed.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://searchbar.findthewebsiteyouneed.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.findthewebsiteyouneed.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://www.msn.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://searchbar.findthewebsiteyouneed.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = h**p://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing

O4 - HKLM\..\Run: [keyboard] C:\\keyboard3.exe
O4 - HKLM\..\Run: [mousepad] C:\\mousepad3.exe

O16 - DPF: {2EF3FB47-7B1E-4536-BA4D-51427BD45DFA} (PIXACO Drag and Drop upload plugin) - h**p://www.pixaco.de/static/download/pixacodndupload.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1106208076234
O16 - DPF: {727D6ED1-A073-4828-A338-4621098AAD86} - h**ps://www.openbc.com/sync/openBC%20Plug-In.cab
O16 - DPF: {8FCDF9D9-A28B-480F-8C3D-581F119A8AB8} (MediaGatewayX) - h**p://static.zangocash.com/cab/Zango/ie/bridge-c18.cab?83e5fc6d995c376ab70458af1b406574d8c437787d8dd6c88b6c2ac3f84c5c4e1ad957b13b6defd6eebdb1dff93974d7acba375bbc19f23d91e9c49c9ce792b34d1a074f2a:6f7 50d40ae25fea7e1b37b6906113080
O16 - DPF: {D7BF3304-138B-4DD5-86EE-491BB6A2286C} - h**p://www.azebar.com/install/azesearch.cab
O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IPSUploader Control) - h**p://as.photoprintit.de/ips-opdata/activex/IPSUploader.cab

Schalte bei Ewido den Hintergrundwächter aus, das bringt schon mal was.

Gruß

Schrulli

[edit]
links entfernt

GUA
[/edit]

Die l80u0id9e80.dll bin ich gerade am Löschen, aber wo finde ich die o.g. Dateien? Und warum/was in Programme sichern?

Liebe Grüße
Diana

P.S. Scan läuft gerade.. dauert aber sehr lange....

PC läuft wieder gut, seitdem nur noch ein AV läuft.

Wildone 18.03.2006 13:49

Hallo,
Zitat:

aber wo finde ich die o.g. Dateien?
verstehe die Frage nicht ganz, welche Dateien meinst du?


Grüße Wildone

Nice2someone 18.03.2006 13:56

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://searchbar.findthewebsiteyouneed.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://searchbar.findthewebsiteyouneed.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.findthewebsiteyouneed.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://www.msn.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://searchbar.findthewebsiteyouneed.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = h**p://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing

O4 - HKLM\..\Run: [keyboard] C:\\keyboard3.exe
O4 - HKLM\..\Run: [mousepad] C:\\mousepad3.exe

O16 - DPF: {2EF3FB47-7B1E-4536-BA4D-51427BD45DFA} (PIXACO Drag and Drop upload plugin) - h**p://www.pixaco.de/static/download/pixacodndupload.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1106208076234
O16 - DPF: {727D6ED1-A073-4828-A338-4621098AAD86} - h**ps://www.openbc.com/sync/openBC%20Plug-In.cab
O16 - DPF: {8FCDF9D9-A28B-480F-8C3D-581F119A8AB8} (MediaGatewayX) - h**p://static.zangocash.com/cab/Zango/ie/bridge-c18.cab?83e5fc6d995c376ab70458af1b406574d8c437787d 8dd6c88b6c2ac3f84c5c4e1ad957b13b6defd6eebdb1dff939 74d7acba375bbc19f23d91e9c49c9ce792b34d1a074f2a:6f7 50d40ae25fea7e1b37b6906113080
O16 - DPF: {D7BF3304-138B-4DD5-86EE-491BB6A2286C} - h**p://www.azebar.com/install/azesearch.cab
O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IPSUploader Control) - h**p://as.photoprintit.de/ips-opdata/activex/IPSUploader.cab

Die hier meine ich. Das was er in seinem Posting geschrieben hat.

Grüße
Di

Wildone 18.03.2006 14:12

Hallo,
das sind "nur" Einträge in die Registry, die zugehörigen Dateien hast du schon gelöscht. Jetzt sollst du die Einträge die diese Dateien aufrufen löschen.


Grüße Wildone

Nice2someone 18.03.2006 14:19

Sodala, hier die Log Files.

Ich starte jetzt nochmals neu und mache nochmal nen hijack.

Wildone 18.03.2006 14:26

Hallo,
das sieht doch schon mal nach Land aus. Hast du Ewido absichtlich so eingestellt das er ignoriert und nicht beseitigt?
Wenn ja, stelle auf "löschen mit Rückfrage" oder ähnlich. Dann alles bis auf C:\Programme\eScan\scaninst.exe löschen lassen.

Und die Ordner:
C:\PROGRAM FILES\Zango Programs\
C:\Programme\webHancer\
C:\Programme\whInstall\

löschen, wenn es nicht funktioniert wieder mit der Deltree Funktion von killbox.


Grüße Wildone

Nice2someone 18.03.2006 14:28

Nein, hab nur nicht gewußt ob ichs löschen darf.

Ich lass es nochmal durchlaufen.

Hier noch die aktuelle hijack this.

Grüßle
Di

Wildone 18.03.2006 14:35

Hallo,
jetzt mache noch einen Haken bei HijackThis vor alle von Schrulli und mir genannten Einträge und klicke auf "fix checked". Dann noch ein neues Logfile.


Grüße Wildone

Nice2someone 18.03.2006 14:50

So, jetzt hab ichs dann auch mal kapiert :lach:
(Ist nicht immer leicht mit ner Frau zusammenzuarbeiten, oder?)

Hier das neue Log-File.

Wildone 18.03.2006 15:01

Hallo,
Zitat:

(Ist nicht immer leicht mit ner Frau zusammenzuarbeiten, oder?)
Och, das nimmt sich eigentlich nicht viel zu den männlichen usern, ich hatte schon einige die sich bedeutend ungeschickter und dazu noch unfreundlicher angestellt haben.

So das hier noch ebenfalls fixen:
O20 - Winlogon Notify: Run - C:\WINDOWS\system32\l80u0id9e80.dll (file missing)

Außerdem deinstallierst du Escan wieder. Bei Ewido kannst du den Guard abstellen, der wird nach 14 Tagen sowieso automtisch deaktiviert.

Ansonsten sollte es das jetzt soweit gewesen sein, war ja auch schwer genug die Geburt.
Mache aber zur Kontrolle noch einen Onlinescan bei Panda (mit IE, und nimm Panda wenn nötig in die vertrauenswürdigen Seiten auf) und berichte.



Grüße Wildone

Nice2someone 18.03.2006 15:14

Unfreundlicher? das find ich aber hart.....

Sollte man für die tolle Hilfe nicht dankbar sein?!

Und............ ja, ich glaube mein PC war kurz vorm Neuformatieren, oder?


Also:

So das hier noch ebenfalls fixen:
O20 - Winlogon Notify: Run - C:\WINDOWS\system32\l80u0id9e80.dll (file missing)

==> Ist erledigt.

Escan habe ich deinstalliert.

Aber die Seite von Panda hat ein Problem (mein Rechner sagt Syntaxfehler). Ich kann die Überprüfung nicht durchführen.


Grüßle
Diana

Nice2someone 18.03.2006 15:26

Sodala, hier noch der neuste Ewido-Bericht

Nice2someone 18.03.2006 16:03

Hab den Scanner zum Laufen gebracht. (Unter der Ami-Version).
Sieht aber noch nicht gut aus....

Kurzes Zwischenergebnis:

Detected Disinfected
Virus 0 0
Spyware 3 0
Hacking Tools and potentially unwanted tools 3 0


Ist aber noch nicht fertig mit scannen.

Wildone 18.03.2006 16:10

Hallo,
poste mal wenn er fertig ist genau was er meint (mit Pfaden), dieses "Hacking Tools and potentially unwanted tools" kann durchaus der look2meremover oder destroyer sein, da schlagen die Avs schonmal gerne drauf an.


Grüße Wildone

Nice2someone 18.03.2006 17:47

Sp, nachdem ich jetzt sämtliche Scanner einmal drübr gelassen habe, ergaben sich folgende Tatsachen.

Aktivscan: (Siehe Anhang)
1-3 Sachen gibt es da noch.
Allerdings habe ich das Gefühl, dass er nach einer gewissen Zeit abbricht.

Spybot:
Hat nochmals 4 Quellen gefunden, aber auch eigenständig reparieren können.

Ich mach jetzt mal einen Neustart und mal sehen, ob dann immernoch alle weg sind.

Grüßle
Diana

Nice2someone 18.03.2006 18:36

So, und nochmal...

hier ist jetzt der komplette Bericht. (Diesmal hat er nicht abgebrochen).

Liebe Grüße
Diana

Wildone 18.03.2006 20:22

Hallo,
die letzten drei kannst du vergessen, das ist l2mfix. Die anderen Einträge sind Registrykeys, wobei nur der eine Eintrag näher bezeichnet ist.
Den kannst du beseitigen indem du in die Registry gehst (Start>>ausführen>>"Regedit") und ihn löschst.
Die anderen beiden werden wir wohl nicht finden, sie sind aber ohne Dateien die sie aufrufen können harmlos.

Also war es das jetzt.
Bleibt zu sagen das du das was du vorgestern um 22:01 gemacht hast niewieder machen wirst, und allgemein gesprochen du solltest keine Programme aus unseriösen Quellen ausführen (Crackseiten, P2P usw.), denn nochmal ist wahrscheinlich niemand so bekloppt und krazt dir das runter.


Grüße Wildone

Nice2someone 18.03.2006 20:48

Hallo Wildone,

vielen, vielen Dank für alles! Ich kann Dir gar nicht sagen, wie Du mir geholfen hast. An dieser Stelle sei hoch unf heilig versprochen, dass ich sowas nicht mehr wiederholen werde!:heilig:

Würd mich gerne mal revangieren, also wenn ich Dir bei was helfen können sollte, sag einfach bescheid!

Liebe Grüße und danke nochmal!

Diana


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:24 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131