![]() |
Google öffnet falsche Seiten Habe die ältere Version genutzt, da die neue garnicht aufging. Google öffnet sogut wie immer andere Seiten und im Abgesicherten Modus lässt sich der PC auch nicht hochfahren. Logfile of HijackThis v1.99.1 Scan saved at 01:08:53, on 02.07.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16850) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Windows Live\Messenger\msnmsgr.exe C:\WINDOWS\System32\tcpsvcs.exe C:\WINDOWS\System32\snmp.exe C:\WINDOWS\System32\svchost.exe C:\Dokumente und Einstellungen\HomePC.HOMEPC-JP1UGOUZ\Desktop\Testing.com.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 F2 - REG:system.ini: Shell=Explorer.exe logon.exe O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background O11 - Options group: [INTERNATIONAL] International* O15 - Trusted Zone: www.hotmail.com (HKLM) O15 - Trusted Zone: http://mail.live.com (HKLM) O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w3/resources/MSNPUpld.cab O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/DE-DE/a-UNO1/GAME_UNO1.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1228303598421 O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\MSOXMLMF.DLL O20 - AppInit_DLLs: blocker.dll,C:\PROGRA~1\KASPER~1\KASPER~2\mzvkbd.dll,C:\PROGRA~1\KASPER~1\KASPER~2\mzvkbd3.dll O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing) O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Programme\Java\jre6\bin\jqs.exe" -service -config "C:\Programme\Java\jre6\lib\deploy\jqs\jqs.conf (file missing) O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe |
Habs hingekriegt mit der neuen Version! Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 09:36:39, on 02.07.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16850) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\WINDOWS\System32\tcpsvcs.exe C:\WINDOWS\System32\snmp.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Windows Live\Messenger\msnmsgr.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Mozilla Firefox\firefox.exe C:\DOKUME~1\HOMEPC~1.HOM\LOKALE~1\Temp\Rar$DI00.063\testing.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 F2 - REG:system.ini: Shell=Explorer.exe logon.exe O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O15 - Trusted Zone: www.hotmail.com (HKLM) O15 - Trusted Zone: http://mail.live.com (HKLM) O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w3/resources/MSNPUpld.cab O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/DE-DE/a-UNO1/GAME_UNO1.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1228303598421 O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe -- End of file - 4281 bytes |
Hallo und :hallo: 1.) Starte HJT => Do a system scan only => Markiere: Code: F2 - REG:system.ini: Shell=Explorer.exe logon.exe 2.) Systemdetails mit RSIT prüfen
ciao, andreas |
Der Inhalt beinhaltet sehr viele Zeichen deshalb muss ich mehrere Posts machen (ca. 5-6) |
Hier erstmal die Info! |
Hier ein Teil der Log (3 Teile da 45kb groß) |
Hier die 2. |
Und hier the last one! |
1.) Warum befolgst du meine Anweisungen nicht? Zitat:
3.) Warum hast du AVG Anti-Spyware installiert? Das Programm ist uralt und es gibt keine Updates mehr, damit ist es völlig sinnlos. 4.) Schick. :D Zitat:
5.) Eieiei. :D Zitat:
6.) Schicke Daten (gemeint sind Datumse :)): Code: 2009-12-27 07:17:48 ----A---- C:\WINDOWS\59b0backd5or22z5.exe 7.) Und die nächste Virenschleuder: Zitat:
Zitat:
Zitat:
ciao, andreas |
Den PC hab ich gebraucht gekauft da waren bereits diese "Download-Programme" installiert. Ich hab die alle deinstalliert auch aus der Registry gelöscht, wie ich sehe nicht richtig. Zu 1. Erledigt 2. Kaspersky wurde gelöscht (war vorher deinstalliert waren nur "RESTDATEIEN" 3. AVG ist entfernt. 4. Entfernt! 5. Entfernt! 6. Das Datum versteh ich auch nicht. Und hab 2 Dateien bei Virustotal durchlaufen lassen da steht als Ergebnis nur "Ergebnis: 0/41 (0%)" 7+8 Entfernt! 9. Versteh ich nicht :) |
Wenn du den Rechner gebraucht gekauft hat, gibt es eigentlich nur eine Lösung => http://www.trojaner-board.de/51262-a...sicherung.html Eine Reinigung wird mindestens 3 Tage dauern und ich kann dir anschließend nicht garantieren, dass wir tatsächlich alles erwischt haben. Andererseits scheinst du da etwas Neues zu haben und das reizt mich. Falls du eine Reinigung vorziehst, dann fange damit an: 1.) Solltest du noch irgendetwas mit dem Computer verbinden, wie Memorysticks, Speicherkarten, Digitalkameras, Handy, externe Laufwerke, ... dann stecke vor dem Scan alles an. ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. 2.) Systemdetails mit RSIT prüfen
ciao, andreas |
Hier Teil 1 von Combofix |
Combofix Teil 2 |
Combofix Teil 3 |
Combofix Teil 4 |
RSIT Info |
RSIT Log 1 |
RSIT Log 2 |
1.) Deaktiviere den Wächter von Avira. 2.) Packe den Ordner c:\qoobox mit ZIP oder RAR, lade ihn beim Filehoster hoch (z.B. www.materialordner.de) und schicke mir den Link als PN. 3.) Aktiviere den Wächter von Avira. 4.) Erstelle ein Filelisting.
ciao, andreas |
Hier erstmal die Filelisting Datei http://www.materialordner.de/Kguuo0x7H8PWlTwKJBqYPJGcBLMGI3xh.html |
Wann hast du den Rechner gekauft? Den ersten Müll sehe ich am 18.4.2008. :eek: ciao, andreas |
Vor ca. einem Jahr hab ich den gekauft. . . |
Und seit wann hast du Probleme? ciao, andreas |
Schon immer. . . Also kleinere Probleme. Ab und an waren es größere Probleme (Viren&Trojaner) Die ich mit Spyware Doctor und Avira beheben konnte. |
Und warum machst du nicht das naheliegendste nämlich Neuinstallation? ciao, andreas |
Hatte ich einmal gemacht. Da sind aber die alten Ordner geblieben obwohl ich die Partition gelöscht hatte. Jetzt hab ich 2x HomePC und 2x Admin |
Ja, weil du einfach drüberinstalliert hast ohne zu formatieren. Damit bekommst du die Schädlinge natürlich nicht weg. Schon die Liste der Konten jagt mir einen Schauer über den Rücken: Zitat:
|
Normalerweise wird die ja automatisch formatiert bzw. gelöscht wenn ich die Partition lösche. . . |
Finde den Qoobox ordner nicht. Welche Dateien befinden sich im Ordner? Ich glaube der wurde gelöscht o.ô Kann die vllt. wiederherstellen brauche nur den namen :) |
Zitat:
:) Und wieder einer für die Liste, die wird immer länger. :D Schau mal hier: YouTube - Effects of crack programs and keygens on your PC Das hier könnte auch interessant sein: http://www.trojaner-board.de/66340-c...ghlight=keygen http://www.trojaner-board.de/66713-n...ghlight=keygen http://www.trojaner-board.de/68495-j...ghlight=keygen http://www.trojaner-board.de/68736-t...ghlight=keygen http://www.trojaner-board.de/69023-h...ghlight=keygen http://www.trojaner-board.de/69502-a...ghlight=keygen http://www.trojaner-board.de/69843-r...ghlight=keygen http://www.trojaner-board.de/69984-p...ghlight=keygen http://www.trojaner-board.de/70680-t...ghlight=keygen http://www.trojaner-board.de/70757-p...ghlight=keygen http://www.trojaner-board.de/71838-t...ghlight=keygen http://www.trojaner-board.de/71901-b...ghlight=keygen http://www.trojaner-board.de/71914-g...ghlight=keygen http://www.trojaner-board.de/72040-t...ghlight=keygen http://www.trojaner-board.de/72171-w...ghlight=keygen http://www.trojaner-board.de/72181-t...ghlight=keygen http://www.trojaner-board.de/72319-h...ghlight=keygen http://www.trojaner-board.de/72401-r...ghlight=keygen http://www.trojaner-board.de/73187-w...ghlight=keygen http://www.trojaner-board.de/73429-i...ghlight=keygen http://www.trojaner-board.de/73024-z...ghlight=keygen http://www.trojaner-board.de/73340-t...ghlight=keygen http://www.trojaner-board.de/73675-i...ghlight=keygen http://www.trojaner-board.de/74032-d...ghlight=keygen http://www.trojaner-board.de/74258-1...ghlight=keygen http://www.trojaner-board.de/74290-t...ghlight=keygen http://www.trojaner-board.de/74341-t...ghlight=keygen http://www.trojaner-board.de/74212-a...ghlight=keygen http://www.trojaner-board.de/74703-a...ghlight=keygen Falls du mir nicht glaubst, das sind die Statements von Kollegen. Alle sind Moderatoren auf anderen Boards, die sich auf Bereinigungen spezialisiert haben. Die wissen, wovon sie schreiben. http://www.trojaner-board.de/71732-h...ghlight=keygen http://www.trojaner-board.de/70225-4...ghlight=keygen http://www.trojaner-board.de/59497-r...ghlight=keygen Jetzt schauen wir doch mal bei dir: Zitat:
Das war vor deiner Zeit, aber da gibt es noch mehr. ;) Zitat:
Zitat:
Da hilft jetzt nur noch eins: http://www.trojaner-board.de/51262-a...sicherung.html Halte dich genau an die Anleitung, sonst wirst du die Schädlinge nie los und selbst wenn du neuaufsetzt, solltest du weiterhin geklaute Software einsetzen, wird dein Rechner nicht dir gehören, sondern dem, dem das Botnetz gehört oder der es gemietet hat. Du bist entlassen und ich bin raus, andreas |
^^ Opera ist nicht einmal installiert. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 18:04 Uhr. |
Copyright ©2000-2025, Trojaner-Board