Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   wer kann helfen...........? (https://www.trojaner-board.de/6290-helfen.html)

smart112 12.07.2004 21:24

wer kann helfen...........?
 
hallo zusammen,

dann beschreibe ich nun mal meine probleme:

1.)wenn ich mit aol online bin (dsl-verbindung) erscheint nach kurzer zeit eine seite(hardcore), dann eine weitere in der ich ein ein modem auswählen soll.
schließe ich diese seiten ist auch die aol verbindung unterbrochen. länger als ca. 10 minuten ist internet nicht mehr möglich.

2.) ich habe keinen zugriff auf "software" in der systemsteuerung.
das icon ist zwar vorhanden, aber auf anklicken passiert nichts.

spybot zeigt dazu folgendes an:

Comload: <REG_SETTINGS> (Registrierungsdatenbank-Wert, nothing done)
HKEY_USERS\S-1-5-21-583907252-839522115-1060284298-1000\Software\Coulomb\Location

Dialler: Uninstall-Einstellung (Registrierungsdatenbank-Schlüssel, nothing done)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Uninstall\Hardcore

Dialler: Benutzer-Einstellungen (Registrierungsdatenbank-Schlüssel, nothing done)
HKEY_USERS\S-1-5-21-583907252-839522115-1060284298-1000\Software\Coulomb\Hardcore

ich habe das schon unzählige male gelöscht, es erscheint immer wieder.
(hardcore.exe, dateityp: anwendung, beschreibung: Content Access Plugin)

mein hijack this log sieht so aus:

Logfile of HijackThis v1.98.0
Scan saved at 17:12:55, on 11.07.2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Programme\Virenschutz\AVKService.exe
C:\Programme\Virenschutz\AVKWCtl.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\wanmpsvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
C:\WINNT\shico.exe
C:\Programme\Real\RealPlayer\RealPlay.exe
C:\WINNT\qservice.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\AOL 8.0\waol.exe
C:\Programme\AOL 8.0\shellmon.exe
D:\SOFTWARE\CWshredder\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von AOL
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: @msdxmLC.dll,-1@1031,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [shico] C:\WINNT\shico.exe
O4 - HKLM\..\Run: [RealTray] C:\Programme\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINNT\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [MSOfficeCfg] C:\WINNT\qservice.exe /i
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O13 - DefaultPrefix:
O13 - WWW Prefix:
O17 - HKLM\System\CCS\Services\Tcpip\..\{65CBE6DB-5E15-46A4-8B1A-959DE85677B7}: NameServer = 195.93.69.134


die shico.exe gehört zu einem kartenlesegerät von hama.(lt. internet)

die überprüfung von C:\WINNT\qservice.exe bei

http://www.kaspersky.com/de/scanforvirus ergab nichts.


ad-aware zeigt folgendes an:

Möglicher Browser-Hijack Versuch : Software\Microsoft\Internet Explorer\MainStart Pageabout:blank

Possible Browser Hijack attempt Objekt identifiziert!
Typ : Reg.Daten
Daten : "about:blank"
Rootkey : HKEY_CURRENT_USER
Objekt : Software\Microsoft\Internet Explorer\Main
Wert : Start Page
Daten : "about:blank"

Möglicher Browser-Hijack Versuch : Software\Microsoft\Internet Explorer\MainSearch Barabout:blank

Possible Browser Hijack attempt Objekt identifiziert!
Typ : Reg.Daten
Daten : "about:blank"
Rootkey : HKEY_CURRENT_USER
Objekt : Software\Microsoft\Internet Explorer\Main
Wert : Search Bar
Daten : "about:blank"

Möglicher Browser-Hijack Versuch : Software\Microsoft\Internet Explorer\SearchURLabout:blank

Possible Browser Hijack attempt Objekt identifiziert!
Typ : Reg.Daten
Daten : "about:blank"
Rootkey : HKEY_CURRENT_USER
Objekt : Software\Microsoft\Internet Explorer\SearchURL
Wert :
Daten : "about:blank"

Möglicher Browser-Hijack Versuch : Software\Microsoft\Internet ExplorerSearchURLabout:blank

Possible Browser Hijack attempt Objekt identifiziert!
Typ : Reg.Daten
Daten : "about:blank"
Rootkey : HKEY_CURRENT_USER
Objekt : Software\Microsoft\Internet Explorer
Wert : SearchURL
Daten : "about:blank"

Möglicher Browser-Hijack Versuch : Software\Microsoft\Internet Explorer\MainStart Pageabout:blank

Possible Browser Hijack attempt Objekt identifiziert!
Typ : Reg.Daten
Daten : "about:blank"
Rootkey : HKEY_LOCAL_MACHINE
Objekt : Software\Microsoft\Internet Explorer\Main
Wert : Start Page
Daten : "about:blank"

da ich bisher solche probleme noch nie hatte, sind das hier alles "böhmische dörfer" für mich. was löschen----was nicht ????

es wäre echt nett wenn einer helfen könnte.

vielen dank

*Christian* 12.07.2004 23:29

Also, du kannst eigentlich alles von Spybot und Ad-aware löschen lassen.
Danach scannst du mal hiermit:
http://www.trojaner-board.de/showthread.php?t=6083

Am besten alles im abgesicherten Modus.

Sollte danach weiter das Problem bestehen, poste mal ein neues Log.

paff 13.07.2004 08:19

Auf jedenfall sind diese beiden verdächtig
O4 - HKLM\..\Run: [shico] C:\WINNT\shico.exe
O4 - HKLM\..\Run: [MSOfficeCfg] C:\WINNT\qservice.exe /i

CHeck die Dateien mal hier, wenn virolent , fixen !
http://www.kaspersky.com/de/remoteviruschk.html

Gruß paff

smart112 14.07.2004 12:25

........am rande der verzweifelung............


also, ich habe jetzt so ziemlich alles ausprobiert was hier empfohlen wird, konnte das problem aber nicht beheben.

letzter versuch eScan:
hierzu nun noch eine frage:

muss ich das programm im abgesicherten modus herunterladen ?

... mein aol (dsl) funktioniert im abgesicherten modus nicht.

(sorry für die vielleicht dummen fragen aber ich kenne mich leider nicht damit aus)


danke

paff 14.07.2004 12:38

Zitat:

Zitat von smart112
........am rande der verzweifelung............
letzter versuch eScan:
hierzu nun noch eine frage:
muss ich das programm im abgesicherten modus herunterladen ?

Nein, lade es im Normalen Modus runter, entpacke es und update es.
Beschreibung:
http://www.rokop-security.de/board/i...showtopic=3867

Dann geh in den Abgesicherten Modus und scanne
Dann fixe noch diese beiden Einträge in HiJackThis
O4 - HKLM\..\Run: [shico] C:\WINNT\shico.exe
O4 - HKLM\..\Run: [MSOfficeCfg] C:\WINNT\qservice.exe /i

und starte normal und poste nochmal das HiJackThis Logfile.

Gruß paff
P.S. Wenn Fragen sind einfach posten, keine Hemmungen :)

smart112 14.07.2004 13:06

ok und danke,

wie gesagt die shico.exe gehört lt. suche im internet zu meinem kartenlesegerät von hama.

die überprüfung von C:\WINNT\qservice.exe bei
http://www.kaspersky.com/de/scanforvirus ergab nichts.

ich probiers jetzt mal mit eScan

gruss smart112

paff 14.07.2004 13:43

Zitat:


O4 - HKLM\..\Run: [MSOfficeCfg] C:\WINNT\qservice.exe /i
Das ist ein HiJacker egal was kaspersky sagt :)
Es gibt keine MS Config Datei und schon garnicht im winnt

Fix den Eintrag, du kannst ihn jederzeit über die BAckUp Funktion von HiJackThis wieder aktivieren.

Schick die Datei bitte mal gezippt an virus@rokop-security.de
und wenn du schon dabei bist auch an mike_hangover@gozomail.com :)

Gruß paff

smart112 15.07.2004 15:03

hallo,

@paff

zunächst einmal vielen dank für die hilfe

ich hätte dir die datei gerne geschickt, aber nach dem starten im abgesicherten modus und dem scannen (erfolglos) mit escan ist sie spurlos verschwunden.
kann das sein oder bin ich nur zu blöd ??

seit dem ist das problem aber nicht mehr aufgetreten. ich hoffe es bleibt so.

nun habe ich aber noch eine frage:

hier sprechen alle von browserwechsel. ich benutzte ausschließlich aol fürs internet. geht da überhaupt ein wechsel ?


liebe gruesse smart112

Nangie 15.07.2004 15:08

Zitat:

hier sprechen alle von browserwechsel. ich benutzte ausschließlich aol fürs internet. geht da überhaupt ein wechsel ?
Aber sicher geht das - du holst dir den z. B. Firefox oder Opera dazu und surfst dann damit !

Firefox
Opera

mmk 15.07.2004 15:09

Ja, das geht. Aber bitte nicht missverstehen: das System muss weiterhin aktuell gehalten werden, heißt: -> http://windowsupdate.com (und eben nur diese Seite mit dem IE aufrufen).

Ansonsten empfiehlt sich für's tägliche Surfen im Netz einer dieser hier:

- http://firefox-browser.de
- http://opera-info.de
- http://mozilla.kairo.at


Edit: Sorry, da war ich zu langsam.

paff 15.07.2004 15:48

Zitat:

Zitat von smart112
ich hätte dir die datei gerne geschickt, aber nach dem starten im abgesicherten modus und dem scannen (erfolglos) mit escan ist sie spurlos verschwunden.
kann das sein oder bin ich nur zu blöd ??

Escan wird die Datei erkannt haben.
Escan macht da kurzen Prozeß. :snyper:
Die löscht alles was ihr virulent vorkommt.

Gruß paff


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:50 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129