![]() |
IE v8.00 poppt nach Fund von HTML/Infected.WebPage.Gen mit dubiosen Seiten auf. Hallo liebe Community, nachdem mein AntiVir gestern Nacht die folgenden Meldungen verzeichnet hat (wurden in die Quarantäne verschoben), poppt der Internet Explorer regelmäßig mit dubiosen Seiten auf, welche zu 99% Werbung enthalten. Die beiden Funde von AntiVir: In der Datei 'C:\Dokumente und Einstellungen\****\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0DWSJTJQ\adframe2[2].php' wurde ein Virus oder unerwünschtes Programm 'HTML/Infected.WebPage.Gen' [virus] gefunden. Ausgeführte Aktion: Datei in Quarantäne verschieben UND In der Datei 'C:\Dokumente und Einstellungen\****\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0DWSJTJQ\adframe2[2].php' wurde ein Virus oder unerwünschtes Programm 'HTML/Infected.WebPage.Gen' [virus] gefunden. Ausgeführte Aktion: Datei in Quarantäne verschieben Anscheinend wurde das Problem nicht mit dem Verschieben in die Quarantäne behoben, daher habe ich Hijackthis durchgeführt und hoffe ihr könnt mir bei meinem Problem helfen. Zuvor habe ich einen kompletten AntiVir Scan durchgeführt sowie den CCleaner rüberlaufen lassen. hijackthis Logfile: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 14:04:16, on 22.10.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\WINDOWS\Explorer.EXE C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\WINDOWS\system32\RunDll32.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\Programme\VIA\RAID\raid_tool.exe C:\Programme\Java\jre6\bin\jusched.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\Java\jre6\bin\jqs.exe C:\WINDOWS\system32\wbem\wmiapsrv.exe C:\WINDOWS\msa.exe C:\DOKUME~1\****\LOKALE~1\Temp\b.exe C:\Programme\Windows Live\Messenger\msnmsgr.exe C:\Programme\Windows Live\Contacts\wlcomm.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Program Files\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O4 - HKLM\..\Run: [ATIPTA] "C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKLM\..\Run: [RaidTool] C:\Programme\VIA\RAID\raid_tool.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [PopRock] C:\DOKUME~1\****\LOKALE~1\Temp\b.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: Save YouTube Video as MP3 - res://C:\Programme\Gemeinsame Dateien\DVDVideoSoft\Dll\IEContextMenuY.dll/scriptY2MP3.htm O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1247943300671 O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O24 - Desktop Component 0: (no name) - (no file) -- End of file - 4743 bytes |
Hallo und :hallo: Bitte diese Liste beachten und abarbeiten. Beim Scan mit MalwareBytes auch alle externen Speicher (ext. Platten, USB-Sticks, ... mit anklemmen!! Die Logfiles kannst Du zB alle in eine Datei zippen und auf File-Upload.net hochladen und hier verlinken, denn 1. sind manche Logfiles fürs Board nämlich zu groß und 2. kann ich mit einem Klick mir gleich alle auf einmal runterladen. |
Hallo und Herzlich Willkommen! :) Leider hast Du mehr drauf, als nur das was dein Avira gefunden hat bzw Du uns gepostet hast:o Zitat:
- Aber bevor wir mit eine langweilige Säuberungs-Prozedur beginnen, versuche bitte folgendes: Gibt es einen "relativ einfachen Weg",wenn eine frische Infektion vorliegt,oder mal bestimmte Probleme bekommt man auch gelöst, was man sogleich ausprobieren sollte: Zitat:
Zitat:
(drücke beim Hochfahren des Rechners [F8] solange, bis du eine Auswahlmöglichkeit hast, da "abgesicherten Modus " wählen) Auf jeden Fall positive als auch negative Rückmeldungen erwünscht :) ** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw gruß Cf |
Hallo nochmal, danke euch beiden für eure Antworten. Den Schritt zur Neuinstallation möchte ich nur ungern gehen. Wenn mir allerdings nichts anderes übrig bleibt werde ich es natürlich tun. Hier die Logfiles von Malwarebytes und RSIT: http://www.file-upload.net/download-1963343/Logfiles-.rar.html Beim CrapCleaner wusste ich nicht wie ich eine Log-Datei erstellen kann, hab ihn aber trotzdem erneut durchgeführt, wobei er länger als sonst brauchte, da eine ganze Menge von IE Dateien gemeldet wurden, welche ich dann entfernt habe. Sollte eure Auswertung ergeben, dass keine Besserung eingetreten ist werde ich die Version mit dem Systemwiederherstellungspunkt ausprobieren. Vielen Dank im vorraus. |
Lade dir Lop S&D herunter. Führe Lop S&D.exe per Doppelklick aus. Wähle die Sprache deiner Wahl und anschließend die Option 1. Warte bis der Scanbericht erstellt wird und poste ihn hier (Du findest ihn unter C:\lopR.txt, sollte der Bericht nicht erscheinen). |
Hier der LopSD Logfile: Code: --------------------\\ Lop S&D 4.2.5-0 XP/Vista |
Code: S3 ab34wcrz;ab34wcrz; C:\WINDOWS\system32\drivers\ab34wcrz.sys [] |
Ja, Daemon Tools hatte ich installiert. Habe ich aber ewig nicht benutzt und auch jetzt gerade deinstalliert. Gibt es noch etwas das ich tun kann? |
Ach ja klar, da stehts da auch im lopr-Logfile :D Code: [20.07.2009|11:02] C:\DOKUME~1\ALLUSE~1\ANWEND~1\DAEMON Tools Lite ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
So habe die CCleaner Systembereinigung durchgeführt und daraufhin der Anleitung entsprechend das CombiFix Log erstellt. Code: ComboFix 09-10-22.01 - Leon 23.10.2009 21:30.1.2 - NTFSx86 |
Dass ComboFix den Standardbrowser zurücksetzt, wäre mir neu, hat bisher auch keiner gemeldet :dummguck: Wie ist es nun um Deinen PC bestellt? Tauchen noch Meldungen auf? Code: [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] |
Code: Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser. Nein, es sind keinerlei Meldungen mehr aufgetaucht und der IE ist auch seit dem Scan mit Malwarebytes nicht mehr aufgepoppt. Ich hoffe bzw. denke das sich das Thema damit erledigt hat :) Sollte es doch noch zu Problemen kommen werde ich diesen Thread nochmal pushen. Vielen Dank für deine kompetente Hilfe. :dankeschoen: MfG |
Hmm...anscheinend hat sich die Sache doch noch nicht erledigt. Heute Abend wurden 2 weitere Fälle gefunden.Bedeutet das jetzt das es eine Backdoor in meinem System gibt oder sind das zwei neue Fälle (wobei ich seit den Scans mit Malwarebytes und co meinen Internetverkehr genau kontrolliert habe). Funde von AntiVir: In der Datei 'C:\System Volume Information\_restore{025FCA83-F438-465D-A958-843DCBED8F4F}\RP89\A0033240.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Trash.Gen' [trojan] gefunden. Ausgeführte Aktion: Datei in Quarantäne verschieben -------------------------------------------------------------------------- In der Datei 'C:\System Volume Information\_restore{025FCA83-F438-465D-A958-843DCBED8F4F}\RP89\A0033239.dll' wurde ein Virus oder unerwünschtes Programm 'TR/Trash.Gen' [trojan] gefunden. Ausgeführte Aktion: Datei in Quarantäne verschieben EDIT: Habe vergessen das neue Hijackthis Logfile anzuhängen. Code: Logfile of Trend Micro HijackThis v2.0.2 Ausserdem ist mir bei diversen Durchführungen vom CCleaner aufgefallen das folgender Eintrag wieder auftaucht, selbst wenn ich den Scan mehrmals hinternander durchführe und diesen Eintrag damit entferne. Fehler: Ungenutzte Datei-Endungen Daten: {80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} Registry Schlüssel: HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} |
Alle Zeitangaben in WEZ +1. Es ist jetzt 04:46 Uhr. |
Copyright ©2000-2025, Trojaner-Board