Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Probleme mit dem Entfernen von Viren! (https://www.trojaner-board.de/6560-probleme-entfernen-viren.html)

Kiany 29.07.2004 11:17

Probleme mit dem Entfernen von Viren!
 
Hallo an alle!
Bin auf dieses Forum aufmerksam geworden, weil mein Pc voller Viren ist und mir bis jetzt noch niemand bei meinen Problemen helfen konnte :( Ich hab mir HijackThis runtergeladen und die automatische Auswertung ausprobiert. Viele meiner "Dateien" sind böse, aber ich habe keine Ahnung wie ich sie lösche. Ich poste hier mal einfach die Liste meiner "Programme". Wäre nett, wenn irgendjemand eine Idee hätte.... :dummguck:

Logfile of HijackThis v1.98.0
Scan saved at 12:08:26, on 29.07.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\scagent.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\Dit.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Classic PhoneTools\CapFax.EXE
C:\Programme\Medion\PowerCinema\My_TV\Agent.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
C:\Programme\Real\RealPlayer\RealPlay.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Winamp\Winampa.exe
C:\Programme\DSB\DSB.exe
C:\WINDOWS\System32\SCVHOST.EXE
C:\WINDOWS\DitExp.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Hijack\hjt.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchAssistant = ,
R1 - HKCU\Software\Microsoft\Internet Explorer,CustomizeSearch = ,
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.medion.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {BE26CA65-9BC3-4EE4-BEA5-7355443FE369} - C:\WINDOWS\System32\bjfbca.dll
O2 - BHO: (no name) - {DE3BEBDB-AEE7-4277-8B6E-4EEFFA9508AE} - C:\WINDOWS\System32\bevav.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [CapFax] C:\Programme\Classic PhoneTools\CapFax.EXE
O4 - HKLM\..\Run: [Agent] C:\Programme\Medion\PowerCinema\My_TV\Agent.exe
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [RealTray] C:\Programme\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Microsoft Tray] C:\Programme\Kazaa\My Shared Folder\1500 nokia ringtones.exe
O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [RegCompres] C:\WINDOWS\System32\REGCPM32.EXE
O4 - HKLM\..\Run: [winupgrade] c:\system.exe
O4 - HKLM\..\Run: [DSB] C:\Programme\DSB\DSB.exe
O4 - HKLM\..\Run: [MSZTCE] C:\WINDOWS\System32\MSZTCE.EXE
O4 - HKLM\..\Run: [MSStartOptimizer] C:\WINDOWS\System32\SCVHOST.EXE
O4 - HKLM\..\RunServices: [MSStartOptimizer] C:\WINDOWS\System32\SCVHOST.EXE
O4 - HKLM\..\RunServices: [RegCompres] C:\WINDOWS\System32\REGCPM32.EXE
O4 - HKCU\..\Run: [st-0desk00102] c:\programme\Webdialer\joi456.tmp -m
O4 - HKCU\..\Run: [C:\WINDOWS\System32\iaiiora.dll] C:\WINDOWS\System32\iaiiora.dll /c del ÉÂ >nul
O4 - HKCU\..\Run: [SpyKiller] C:\Programme\SpyKiller\spykiller.exe /startup
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: MedionShop - {36AF14E3-8E6A-413E-A01F-360900AD6802} - http://www.medionshop.de (file missing) (HKCU)
O14 - IERESET.INF: START_PAGE_URL=http://www.medion.de
O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/...eInstaller.exe
O18 - Filter: text/html - {EE7A946E-61FA-4979-87B8-A6C462E6FA62} - C:\WINDOWS\digfilt.dll
O18 - Filter: text/plain - {BA4622A4-3C73-4C17-96C9-7B2402C1B3C5} - C:\WINDOWS\System32\bjfbca.dll

Danke! Kiany

mmk 29.07.2004 11:28

Hallo Kiany!

Das sieht in der Tat nicht sonderlich gut aus. Eine Frage vorab: gehst du über DSL ins Netz oder ISDN/Analog, bzw. bestünde theoretisch die Möglichkeit, dass sich ein Dialer z.B. über eine angeschlossene Telefonanlage ins Internet einwählen könnte? Weil du auch einen Dialereintrag hast (der bei möglicher Einwahl nicht zu löschen, sondern erst zu sichern wäre!).

*Christian* 29.07.2004 11:29

Mache mal dies im abgesicherten Modus:
http://www.trojaner-board.de/showthread.php?t=6083

Danach poste ein neues HijackThis-Log.

mmk 29.07.2004 11:32

Zitat:

Zitat von *Christian*
Mache mal dies im abgesicherten Modus:
http://www.trojaner-board.de/showthread.php?t=6083

Prinzipiell gut - aber hier ist ein Dialer im LogFile zu sehen, der, sofern von KAV als "Trojan.Dialer" eingestuft - über eScan ohne Rückfrage gelöscht werden würde. Damit wäre dann aber eine ggf. nötige spätere Sicherung dieses Dialers nicht mehr möglich.

Wenn allerings prinzipiell keine Dialer-Einwahl möglich war (nur DSL), dann kann man eScan sofort einsetzen.

Rene-gad 29.07.2004 11:34

Hallo
Zitat:

Bin auf dieses Forum aufmerksam geworden, weil mein Pc voller Viren ist
Ist kein Wunder, weil du kein Antivirus-Programm drauf hast.
Zitat:

C:\WINDOWS\Dit.exe
Dieses Programm sieht IMHO verdächtig aus. Mit http://www.kaspersky.com/de/remoteviruschk.html prüfen.
Zitat:

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchAssistant = ,
R1 - HKCU\Software\Microsoft\Internet Explorer,CustomizeSearch = ,
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
....
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
....
O2 - BHO: (no name) - {BE26CA65-9BC3-4EE4-BEA5-7355443FE369} - C:\WINDOWS\System32\bjfbca.dll
O2 - BHO: (no name) - {DE3BEBDB-AEE7-4277-8B6E-4EEFFA9508AE} - C:\WINDOWS\System32\bevav.dll
....
O4 - HKLM\..\Run: [Dit] Dit.exe (s. Antwort oben, wenn Ergebniss positiv ausfällt - dann fixen)
....
O4 - HKLM\..\Run: [CapFax] C:\Programme\Classic PhoneTools\CapFax.EXE
....
O4 - HKLM\..\Run: [MSZTCE] C:\WINDOWS\System32\MSZTCE.EXE

O4 - HKCU\..\Run: [st-0desk00102] c:\programme\Webdialer\joi456.tmp -m
O4 - HKCU\..\Run: [C:\WINDOWS\System32\iaiiora.dll] C:\WINDOWS\System32\iaiiora.dll /c del ÉÂ >nul
...
O9 - Extra button: MedionShop - {36AF14E3-8E6A-413E-A01F-360900AD6802} - http://www.medionshop.de (file missing) (HKCU)
....
O18 - Filter: text/html - {EE7A946E-61FA-4979-87B8-A6C462E6FA62} - C:\WINDOWS\digfilt.dll
O18 - Filter: text/plain - {BA4622A4-3C73-4C17-96C9-7B2402C1B3C5} - C:\WINDOWS\System32\bjfbca.dll
Das muss gefixt werden.
Allerdings sehe ich eher wenig Chancen, dass du ohne Neuinstallation zurecht kommst.

Kiany 29.07.2004 11:57

Erstmal danke für die Antworten! Ich scheine ja einen ziemlich stark vervirten Computer zu haben. Ich gehe mit DSL ins Internet. Ich bin außerdem zuhause mit noch zwei anderen PCs verknüpft, aber das Netzwerk funktioniert auch nicht mehr.
Zitat:

Ist kein Wunder, weil du kein Antivirus-Programm drauf hast.
Ich hab schon verschiedene Programme (Spybot,Ad-Aware, CW Shredder) ausprobiert, aber keins hat geholfen...
:confused: Kiany

mmk 29.07.2004 13:45

Dann nutze das Programm, das Christian empfahl! -> Komplettscan!

Rene-gad 29.07.2004 15:39

@Kiany
Zitat:

Ich hab schon verschiedene Programme (Spybot,Ad-Aware, CW Shredder) ausprobiert, aber keins hat geholfen...
...weil keins davon ein Antivirus-Programm ist.

Kiany 29.07.2004 16:24

okay, ich hab jetzt den escan verwendet und nun sieht das ganze so aus

Logfile of HijackThis v1.98.0
Scan saved at 17:26:13, on 29.07.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\Dit.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Classic PhoneTools\CapFax.EXE
C:\Programme\Medion\PowerCinema\My_TV\Agent.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
C:\Programme\Real\RealPlayer\RealPlay.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Winamp\Winampa.exe
C:\Programme\DSB\DSB.exe
C:\WINDOWS\DitExp.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Hijack\hjt.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchAssistant = ,
R1 - HKCU\Software\Microsoft\Internet Explorer,CustomizeSearch = ,
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.web.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.medion.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\Liza\LOKALE~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {375E1187-B85F-4AEA-B43F-B202A1047C3F} - C:\WINDOWS\System32\bjfbca.dll (file missing)
O2 - BHO: (no name) - {DE3BEBDB-AEE7-4277-8B6E-4EEFFA9508AE} - C:\WINDOWS\System32\bevav.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [CapFax] C:\Programme\Classic PhoneTools\CapFax.EXE
O4 - HKLM\..\Run: [Agent] C:\Programme\Medion\PowerCinema\My_TV\Agent.exe
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [RealTray] C:\Programme\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [DSB] C:\Programme\DSB\DSB.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: MedionShop - {36AF14E3-8E6A-413E-A01F-360900AD6802} - http://www.medionshop.de (file missing) (HKCU)
O14 - IERESET.INF: START_PAGE_URL=http://www.medion.de
O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/...eInstaller.exe
O18 - Filter: text/html - {EE7A946E-61FA-4979-87B8-A6C462E6FA62} - C:\WINDOWS\digfilt.dll
O18 - Filter: text/plain - {7288E728-6834-4667-A09A-91E078C59B23} - C:\WINDOWS\System32\bjfbca.dll

Gibt es da jetzt noch bedenkliche Prozesse?

Rene-gad 29.07.2004 17:58

Hallo Liza
Zitat:

Gibt es da jetzt noch bedenkliche Prozesse?
Wenn du unsere Antworten nicht liest, gibt es für uns keinen Sinn, sie zu schreiben. :teufel3:
Vergleiche bitte deinen letzten Log mit meinem Posting um 12:34 selbst.

Kiany 29.07.2004 18:44

:heulen: Sorry, den Eintrag hab ich gar nicht bemerkt. Tut mir echt Leid, aber ich hab das jetzt überprüft und da ist alles in Ordnung. :schmoll:
Siehst du denn noch andere Probleme? Bei mir haben sich jetzt schon ein paar Sachen gebessert, aber wenn ich Spybot anwende, dann zeigt der mir jedesmal und immer wieder das folgende Problem, dass nicht behoben werden kann: CoolWWWSearch.SmartSearch (hab in anderen Foren nachgefragt und die meinten ich solls mit dem CW Shredder versuchen, aber da passiert auch nichts!) Habt ihr dafür vielleicht auch noch ne Lösung??? :huepp:
Kiany

mmk 29.07.2004 18:48

Du musst noch die Einträge fixen, die Rene dir nannte!

Danach sende mir bitte diese Dateien zu:
C:\WINDOWS\System32\bevav.dll
C:\WINDOWS\digfilt.dll
C:\WINDOWS\System32\bjfbca.dll

Kiany 29.07.2004 20:34

Ich fühl mich inzwischen wie der letzte Vollindiot, aber wohin soll ich dir die Dateien schicken? Per Icq oder an die E-Mailadresse, die bei dir unten stehen? Die Programme von Rene hab ich jetzt auf jeden Fall gelöscht... :confused:

*Christian* 29.07.2004 20:47

Per E-Mail an virus@av.klaffke.info

mmk 30.07.2004 09:29

Danke - eine Datei war nicht mehr vorhanden, das hatte ich im LogFile übersehen (File missing), die zweite wurde von KAV erkannt (Trojan.Win32.Scagent.c) und sollte damit auch von eScan mit aktuellen Signaturen gefunden werden.

Eine dritte war allerdings "undetected":
bevav.dll -> modifizierte Variante von: TrojanDownloader.Win32.Agent.bd


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:36 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131