Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Hijacker? Viren? Brauche Hilfe! (https://www.trojaner-board.de/33004-hijacker-viren-brauche-hilfe.html)

doenerdalmatiner 20.10.2006 15:24

Hijacker? Viren? Brauche Hilfe!
 
Hallo erstmal an alle.
Ich hatte egtl schon öfters Probleme mit meinem pc in form von viren etc., die ich aber bisher immer alleine wegbekommen hatte. als ich mir gestern den neuen firefox 2.0 runtergeladen hab, und den pc ein paar stunden später wieder angemacht hab war alles irgendwie merkwürdig.
das heißt:
- komische infomeldungen nach dem hochfahren
- taskmanager geht nicht
- komische seiten werden mitm inet-explorer geöffnet
- unten rechts in meiner taskleiste ist so ein kleines suchfeld, über das man auf w*w.findthewebsiteyouneed.com kommt
- irgendwelche programme sind auf dem desktop (z.b. 'cowabanga')

ich hab schon ein paar programme drüberlaufen lassen - hilft aber alles nix, also hoffe ich jetzt auf eure hilfe :o

Logfile of HijackThis v1.99.1
Scan saved at 16:07:53, on 20.10.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\QuickTime\qttask.exe
C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb04.exe
C:\WINDOWS\system32\hphmon03.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\LifeView DTV\RemoteControl.exe
C:\Programme\Winamp\winampa.exe
C:\PROGRA~2\PRINTV~1\pvmodule.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Dokumente und Einstellungen\All Users.WINDOWS\Startmenü\Programme\Autostart\taskmgr.exe
C:\Programme\OpenOffice.org 2.0\program\soffice.exe
C:\Programme\OpenOffice.org 2.0\program\soffice.BIN
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\dGlsbA\command.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Gemeinsame Dateien\{709DB670-03E8-1031-1112-010109280031}\Update.exe
C:\WINDOWS\explorer.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\Mozilla Firefox 2.0 Web.de\firefox.exe
C:\DOKUME~1\till\ANWEND~1\APPATC~1\ping.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\DOKUME~1\till\LOKALE~1\Temp\Temporäres Verzeichnis 1 für hijackthis.zip\HijackThis.exe

R3 - URLSearchHook: (no name) - {A8BD6820-6ED7-423E-9558-2D1486B0FEEA} - C:\Programme\DeluxeCommunications\DxcBho.dll
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O2 - BHO: (no name) - {7B87B315-778C-5173-D1CE-27A70C29E69C} - C:\WINDOWS\system32\pie.dll
O2 - BHO: PrintViewBHO Class - {D4E0C464-30CE-4075-9A10-71FD106C2847} - C:\PROGRA~2\PRINTV~1\PRINTH~1.DLL
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O3 - Toolbar: My Global Search Bar - {37B85A29-692B-4205-9CAD-2626E4993404} - C:\Programme\MyGlobalSearch\bar\1.bin\MGSBAR.DLL
O3 - Toolbar: ToolBar888 - {C004DEC2-2623-438e-9CA2-C9043AB28508} - C:\Programme\Gemeinsame Dateien\{309DB670-03E8-1031-1112-010109280031}\MyToolBar.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [HPHmon03] C:\WINDOWS\system32\hphmon03.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [DTVRemote] "C:\Programme\LifeView DTV\RemoteControl.exe"
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [p2p networking] p2pnetworking.exe
O4 - HKLM\..\Run: [arf0c5c2] RUNDLL32.EXE w00135d0.dll,n 0060c5bc0000000a00135d0
O4 - HKLM\..\Run: [DeluxeCommunications] C:\Programme\DeluxeCommunications\Dxc.exe
O4 - HKLM\..\Run: [IpWins] C:\Programme\ipwins\ipwins.exe
O4 - HKLM\..\Run: [zango] "c:\programme\zango\zango.exe"
O4 - HKLM\..\Run: [defender] C:\\dfndrff_e33.exe
O4 - HKLM\..\Run: [keyboard] C:\\kybrdff_e33.exe
O4 - HKLM\..\Run: [PVModule] C:\PROGRA~2\PRINTV~1\pvmodule.exe
O4 - HKLM\..\RunServices: [p2p networking] p2pnetworking.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Hwat] "C:\DOKUME~1\till\ANWEND~1\APPATC~1\ping.exe" -vt yazr
O4 - HKCU\..\Run: [DeluxeCommunications] C:\Programme\DeluxeCommunications\Dxc.exe
O4 - HKCU\..\Run: [Poiiaq] C:\Programme\??curity\?ti2evxx.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Startup: OpenOffice.org 2.0.lnk = C:\Programme\OpenOffice.org 2.0\program\quickstart.exe
O4 - Global Startup: taskmgr.exe
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://62.100.53.122/activex/AxisCamControl.cab
O20 - AppInit_DLLs: dxclib303562752.dll
O20 - Winlogon Notify: OptimalLayout - C:\WINDOWS\
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\dGlsbA\command.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Pml Driver - HP - C:\WINDOWS\system32\HPHipm09.exe

mfg
dd

Sunny 20.10.2006 15:35

Hallo.

Zu deinem Logfile:

:headbang: Diese "Extrem-Verseuchung" kam mit großer Sicherheit nicht durch die Installation von Firefox2.0, sondern da hast du einen großen Teil dazu "getan"!

Es wird in deinem Fall kein Weg um eine Neuinstallation drumzuführen!

Grund dafür ist das:

http://www.sophos.de/security/analyses/w32rbotqm.html
http://www3.ca.com/securityadvisor/p...x?id=453094136
http://fileinfo.prevx.com/QQe4051849...PWINS.EXE.html
http://www.sophos.de/security/analyses/w32colevoa.html
http://www.sophos.de/security/analyses/w32rbotafl.html

und noch einige mehr!
Eine andere Möglichkeit außer der Formation ist nicht mehr möglich.

Gruß
Sunny

doenerdalmatiner 20.10.2006 15:55

Hm ja danke... sowas doofes. aber ich hab gestern nix andres gemacht außer den neuen firefox installiert und dierekt danach wars da =/
wenn ich jetzt meinen pc formatiere (hatte ich schonmal gemacht), ist es normal das der ordner "Eigene Dateien" unbeschadet bestehen bleibt? Weil sonst könnte ich ja alle meine wichtigen daten da reinpacken und dann formatieren. Beim letzten mal hats auch funktioniert
Vielen Dank erstmal, mfg
dd

Yopie 20.10.2006 15:59

Zitat:

Zitat von doenerdalmatiner
Hm ja danke... sowas doofes. aber ich hab gestern nix andres gemacht außer den neuen firefox installiert und dierekt danach wars da =/

Die aktuelle stabile Version von FF ist 1.5.0.7. Woher hast du die Version 2.0?

Zitat:

wenn ich jetzt meinen pc formatiere (hatte ich schonmal gemacht), ist es normal das der ordner "Eigene Dateien" unbeschadet bestehen bleibt? Weil sonst könnte ich ja alle meine wichtigen daten da reinpacken und dann formatieren. Beim letzten mal hats auch funktioniert
Deine Daten kannst du extern sichern. Durch Formatieren der Partitionen wird auch der Ordner "Eigene Dateien" vernichtet!

Gruß :daumenhoc
Yopie

Sunny 20.10.2006 16:02

Zitat:

Zitat von doenerdalmatiner
Hm ja danke... sowas doofes. aber ich hab gestern nix andres gemacht außer den neuen firefox installiert und dierekt danach wars da =/

Wo hast du denn Firefox runtergeladen? (wusste noch garnicht das es den gibt?! :dummguck: )
Zumal es sich hierbei nur um eine RC Version (BETA!) handelt.
(zumal die Erneurungen nicht wirklich neu sind, sondern auch in der aktuellen Version enthalten sind!)
siehe auch hier -> http://www.chip.de/downloads/c1_downloads_13014344.html

Zitat:

wenn ich jetzt meinen pc formatiere (hatte ich schonmal gemacht), ist es normal das der ordner "Eigene Dateien" unbeschadet bestehen bleibt? Weil sonst könnte ich ja alle meine wichtigen daten da reinpacken und dann formatieren. Beim letzten mal hats auch funktioniert
Vielen Dank erstmal, mfg
dd
EIGENE DATEIEN ist ein (kleiner) "Systemordner" von Windows, und befindet sich auch auf der Systempartition!
Lies dir zum Thema "Neuaufsetzen des Systems" den Link in meiner Signatur durch, da steht ganz genau wie du das System formatierst!

Du kannst Daten sichern, alles außer ausführbaren Dateien/Programmen.
Brenn sie dir auf CD/DVD oder sichere sie auf eine 2.te Partition (soferrn du eine hast/hattest!)

Gruß
Sunny

EDIT:

Arrggghhh, wieder zu langsam.
Moin Yopie.. ;)

Yopie 20.10.2006 16:04

Zitat:

Zitat von [Gc]Sunny
Arrggghhh, wieder zu langsam.
Moin Yopie.. ;)

;)

Dafür schreibst du auch Romane, und ich höchstens Kurzgeschichten.

Gruß :daumenhoc
Yopie

doenerdalmatiner 20.10.2006 16:09

hm ja irgendwo über web.de da war sone anzeige... anscheinend auch nur die rc version.
aber ich bin mir 100% sicher das beim letzen formatieren ein teil der daten nach dem formatieren wieder/noch vorhanden war.
mfg
dd

Sunny 20.10.2006 16:09

Zitat:

Zitat von Yopie
;)

Dafür schreibst du auch Romane, und ich höchstens Kurzgeschichten.

Gruß :daumenhoc
Yopie

Fragt sich nur was die Leute lieber lesen?! :lach:

Yopie 20.10.2006 16:12

Zitat:

Zitat von doenerdalmatiner
aber ich bin mir 100% sicher das beim letzen formatieren ein teil der daten nach dem formatieren wieder/noch vorhanden war.

Dann hast du nicht alles formatiert.

Software besorgt man sich immer von der Original-Webseite und nicht über irgendwelche Anzeigen!

Zitat:

Fragt sich nur was die Leute lieber lesen?!
Vermutlich Comics. :D

Gruß :daumenhoc
Yopie


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:23 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28