Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   ...schaut mal bitte in meine Logs (https://www.trojaner-board.de/7114-schaut-mal-bitte-logs.html)

der_fall 25.08.2004 21:41

...schaut mal bitte in meine Logs
 
Hi,
hab alle Tools probiert, bekomm den Hijacker aber nicht weg.
Kann mir einer helfen ?
Hier mein Log:


Logfile of HijackThis v1.98.2
Scan saved at 22:36:56, on 25.08.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\savedump.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\Sti_Trace.log:iztwr
C:\WINDOWS\System32\WT32EXE.EXE
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\addqp32.exe
C:\Dokumente und Einstellungen\tomdog\Desktop\hijackthis1982\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\bbpvy.dll/sp.html#29126
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\bbpvy.dll/sp.html#29126
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\bbpvy.dll/sp.html#29126
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\bbpvy.dll/sp.html#29126
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\bbpvy.dll/sp.html#29126
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\bbpvy.dll/sp.html#29126
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\bbpvy.dll/sp.html#29126
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {CA3DBCBC-A9A8-DC34-BDB0-DC89DBF6BD82} - C:\WINDOWS\sdkeg.dll
O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp3\winampa.exe"
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [SysA] C:\windows\system32\winfeu32.exe
O4 - HKLM\..\Run: [addqp32.exe] C:\WINDOWS\system32\addqp32.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{ABE50CF0-C8AC-4145-9901-92602429FBAC}: NameServer = 192.168.1.1

Wäre echt dankbar
ciao, der fall

Shadowdance 26.08.2004 07:25

@ der_fall - guten Morgen,

bitte fixe im abgesicherten Modus offline mittels Hijack This folgende Einträge:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\bbpvy.dll/sp.html#29126
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\bbpvy.dll/sp.html#29126
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\bbpvy.dll/sp.html#29126
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\bbpvy.dll/sp.html#29126
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\bbpvy.dll/sp.html#29126
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\bbpvy.dll/sp.html#29126
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\bbpvy.dll/sp.html#29126
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {CA3DBCBC-A9A8-DC34-BDB0-DC89DBF6BD82} - C:\WINDOWS\sdkeg.dll

Überprüfe bitte mittels Online-Scan bei Kaspersky folgende Dateien:

C:\WINDOWS\system32\savedump.exe
C:\WINDOWS\System32\WT32EXE.EXE
C:\windows\system32\winfeu32.exe
C:\WINDOWS\system32\addqp32.exe

Ausserdem solltest Du Hijack This in einen eigenes Verzeichnis kopieren wegen der Updates.

Vielleicht lädst Du Dir zur Sicherheit noch eScan runter und führst den Scan offline im abgesicherten Modus durch, nachdem Du ihn online geupdatet hast. Du findest den Link und die Anweisungen zu eScan in meiner Signatur unter "TI Hijacker-Rubrik".

Zu überlegen wäre ein Browserwechsel:

Mozilla
Mozilla Firefox
Opera

SD

der_fall 26.08.2004 11:47

Hi shadowdance,
Danke für deine Hilfe, hab ihn leider immer noch nicht wegbekommen.
Hijackthis konnte die Files zwar eliminieren, aber nur so lange ich offline war, sobald ich wieder online gegangen bin, hat sich der hijacker wieder eingenistet.
Ich surf jetz mit mozilla, denn hier greift der hijacker zum Glück nicht ein.
Aber das kann doch nicht sein, das man den nicht wegbekommt, hab seit gestern abend alles probiert, ohne Erfolg.
Aber wollte mir eh bald ne neue Platte zulegen, dann wird XP neu aufgesetzt und nur noch mit mozilla firefox gesurft.
Wenn jemand noch nen Tip hat, bitte posten, wäre sehr dankbar :-)

Shadowdance 26.08.2004 12:06

Hallo der_fall,

versuch's bitte mit diesem Programm SpHjfix.exe.
Alles was Du dazu wissen mußt, ist in meinem Link angegeben, auch der Download-Link ist dort zu finden.

SD

[edit] (obfuscated) müsste hinter der *.dll/sp.html stehen ... leider steht hinter der *.dll/sp.html #29126 ... aber vielleicht funktioniert es trotzdem? [/edit]

der_fall 26.08.2004 12:28

...hab ich schon probiert, geht nicht.

Lutz 26.08.2004 12:32

Zitat:

Zitat von Shadowdance
[edit] (obfuscated) müsste hinter der *.dll/sp.html stehen ... leider steht hinter der *.dll/sp.html #29126 ... aber vielleicht funktioniert es trotzdem? [/edit]

Wofür dieser Hinweis auf der verlinkten Seite wohl steht?!?
Wie deutlich muss es eigentlich dort stehen, dass man/frau es versteht?!? :crazy:

@der_fall
Hast Du es schon mit eScan versucht?
Wobei, wenn Du eh neu aufsetzen willst, würde ich mir gar nicht die Mühe machen...

Shadowdance 26.08.2004 18:23

Hallo Lutz,

Zitat:

Zitat von Lutz
Wofür dieser Hinweis auf der verlinkten Seite wohl steht?!?
Wie deutlich muss es eigentlich dort stehen, dass man/frau es versteht?!? :crazy:

... ich hab's befürchtet :D Was freue ich mich, Dich hier zu sehen :huepp:
Sind die vielen Kisten Bier schon bei Dir angekommen? Unzählige User würden sich gerne bei Dir bedanken. Ohne Deinen Einsatz hätten sie ihre Computer vielleicht doch aus dem Fenster geworfen. Was dabei alles passieren kann .... :crazy:

Eine Frage an Dich und Euch Fachleute:

Ihr habt dieses Programm entwickelt für Einträge, die auf *.dll/sp.html (obfuscated) enden. Könnt Ihr das Programm nicht erweitern auf Einträge, die auf *.dll/sp.html #29126 enden ???

Ich bin kein Fachmann, auch keine Fachfrau .. es ist nur eine Frage ...

http://community.the-underdogs.org/s...happy/wave.gif

SD

Lutz 26.08.2004 19:35

Zitat:

Zitat von Shadowdance
Was freue ich mich, Dich hier zu sehen

...

Zitat:

Sind die vielen Kisten Bier schon bei Dir angekommen?
Nein. Das wäre auch nicht 'bedarfsorientiert'.

Zitat:

Unzählige User würden sich gerne bei Dir bedanken.
Woher weißt Du das? Haben Sie (die User) Dir das erzählt?

Zitat:

Ohne Deinen Einsatz hätten sie ihre Computer vielleicht doch aus dem Fenster geworfen. Was dabei alles passieren kann .... :crazy:
Kein Kommentar...

Zitat:

Ihr habt dieses Programm entwickelt für Einträge, die auf *.dll/sp.html (obfuscated) enden. Könnt Ihr das Programm nicht erweitern auf Einträge, die auf *.dll/sp.html #29126 enden ???
Zitat:

von der Seite:
Leider gibt es mittlerweile verschiedene Variante, die ebenfalls eine leere Startseite mit 'about:blank' vortäuschen, sich aber in der Art der Infektion deutlich von der ursprünglichen Variante unterscheiden.
Noch fragen?

Das Tool wurde nicht von uns, sondern ganz alleine von seeker entwickelt. Wir (Roman, raman, paff und ich) haben nur zugearbeitet!
Wenn die Weiterentwicklung so einfach wäre, hätte seeker das bestimmt bereits getan. Aber Nasivin lässt sich auch nicht so eben auf Heuschnupfen 'umprogrammieren'...
Außerdem sollte das Tool nur eine Zwischenlösung darstellen. Zum damaligen Zeitpunkt war noch nicht abzusehen, dass die Weiterentwicklung des CWShredders eingestellt werden würde...

Shadowdance 27.08.2004 05:06

@ Lutz


Zitat:

Zitat von Lutz
... Woher weißt Du das? Haben Sie (die User) Dir das erzählt?

ja

Zitat:

Noch fragen?
nein

Zitat:

Das Tool wurde nicht von uns, sondern ganz alleine von seeker entwickelt. Wir (Roman, raman, paff und ich) haben nur zugearbeitet!
finde ich toll.

Zitat:

Wenn die Weiterentwicklung so einfach wäre, hätte seeker das bestimmt bereits getan. Aber Nasivin lässt sich auch nicht so eben auf Heuschnupfen 'umprogrammieren'...
... tja .. ich programmiere nicht, entwickle nicht .. ich wende nur an.
Eben deswegen hatte ich eine Frage gestellt.

Herzlichen Dank für Deine Anwort.

SD


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:20 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131