Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   "unbezwingbare" TOOLBAR (https://www.trojaner-board.de/7916-unbezwingbare-toolbar.html)

search-of-salvation 27.09.2004 23:33

"unbezwingbare" TOOLBAR
 
hallo!

gleich vorweg, ich hab keine ahnug wie ich mir dieses "zeugs" (toolbar-virus) geholt habe... und bitte somit um HILFE!!!

dazu ist noch zu erwähnen, dass ich mich nicht gerade als computer-experte bezeichnen würde und hoffe, dass mir jemand eine "einfache" und umgangsfreundliche problembeseitigung nahelegen kann.


ALSO: beim öffnen des internet explorers öffnet sich eine ungewollte startseite (http://thenewsearch.com/thenewsearch.html). simultan zeigt mir der avguard, dass ein virus/trojaner (C:\WINDOWS\TEMPORARY INTERNET FILES\CONTENT.IE5\O5E1A7I9\RDGAT1342[1].EXE) gefunden wurde.
und natürlich wir "DIE TOOLBAR" (Toolbar icons: HotSpots, Pharmacy, Gambling, Finance, Insurance, Adult, Computers, Travel) angezeigt.



...nun stellt sich die frage: WIE BEKOMM ICH DAS ALLES WIEDER WEG??? :confused:



angewendete maßnahmen: - > bei WIN98

- adaware
- spybot
- avguard
- avstinger?
- avast
- unter internetoptionen dateien löschen
- cookies gelöscht
- CWS shredder
- hijack this v1.98.2*


*Logfile of HijackThis v1.98.2
Scan saved at 00:07:54, on 28.09.04
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v5.00 (5.00.2614.3500)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\ATIPTAAA.EXE
C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\SYSTEM\PSTORES.EXE
C:\PROGRAMME\WINRAR\WINRAR.EXE
C:\WINDOWS\TEMP\RAR$EX00.975\HIJACKTHIS.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://thenewsearch.com/thenewsearch.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://thenewsearch.com/thenewsearch.html
O2 - BHO: Tubby - {9EAC0102-5E61-2312-BC2D-414456544F4E} - C:\WINDOWS\SYSTEM\ADV.DLL
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O3 - Toolbar: Advanced Search - {9EAC0102-5E61-2312-BC2D-414456544F4E} - C:\WINDOWS\SYSTEM\ADV.DLL
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [ATIGART] c:\ati\gart\atigart.exe
O4 - HKLM\..\Run: [AtiPTA] Atiptaaa.exe
O4 - HKLM\..\Run: [AtiCwd32] Aticwd32.exe
O4 - HKLM\..\Run: [AtiQiPcl] AtiQiPcl.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE /min
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] C:\WINDOWS\SYSTEM\mstask.exe
O4 - Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O14 - IERESET.INF: SEARCH_PAGE_URL=
O14 - IERESET.INF: START_PAGE_URL=




wie läuft das mit hijack this??? ich habs bereits mit dem automatischen hijack this log post probiert... aber wenn ich die angehackt habe und dann "gefixed" habe, MUSS ICH DANN NOCH IRGENDWO WAS LÖSCHEN ODER DEAKTIVIEREN ODER...???????????


ICH DANKE FÜR JEGLICHE ANTWORTEN IM VORAUS!!!

mfg,
simon

*Christian* 27.09.2004 23:49

Du solltest erstmal unbedingt www.windowsupdate.com besuchen und alle Updates und Patches installieren. Dies können bei dir nicht so viele sein.

Dann fixe mit HijackThis dies:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://thenewsearch.com/thenewsearch.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
http://thenewsearch.com/thenewsearch.html
O2 - BHO: Tubby - {9EAC0102-5E61-2312-BC2D-414456544F4E} -
C:\WINDOWS\SYSTEM\ADV.DLL
O3 - Toolbar: Advanced Search - {9EAC0102-5E61-2312-BC2D-414456544F4E} -
C:\WINDOWS\SYSTEM\ADV.DLL

Anschließend lösche die Datei C:\WINDOWS\SYSTEM\ADV.DLL.

Cidre 27.09.2004 23:51

Hallo,

installiere IE 6 SP1 und update ihn.

Lade Clear Prog http://www.das-download-archiv.de/download_file803.html

Das eScan AV Toolkit (mwav.exe) herunterladen, die Datei in den Ordner "c:\Bases" (wichtig !) entpacken und danach die "kavupd.exe" (Update) ausführen.
http://www.mwti.net/antivirus/free_utilities.asp

Wechsle in den abgesicherten Modus und fixe diese Einträge:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://thenewsearch.com/thenewsearch.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://thenewsearch.com/thenewsearch.html
O2 - BHO: Tubby - {9EAC0102-5E61-2312-BC2D-414456544F4E} - C:\WINDOWS\SYSTEM\ADV.DLL
O3 - Toolbar: Advanced Search - {9EAC0102-5E61-2312-BC2D-414456544F4E} - C:\WINDOWS\SYSTEM\ADV.DLL

Lösche diese Datei:
C:\WINDOWS\SYSTEM\ADV.DLL

- mit eScan scannen (den Scanner mit der "mwavscan.com" starten. Alle Häkchen setzen und "Scan clean" klicken.)
- neue Startseite vergeben
- Clear Prog einsetzen und Temp Dateien löschen
- Neustart
- neues Log-File von HiJackThis und die Virus Log Information von eScan posten

search-of-salvation 28.09.2004 11:47

hallo!


DANKE für eure antworten!!!

ich hab die genannten dateien "gefixed" und dies ADV.DLL datei gelöscht. seither funktionierts wieder... ich hoff nur meine gewünschte startseite bleibt nun konstant.


also: DANKE NOCHMALS!!!

Shadowdance 28.09.2004 18:50

Hallo search-of-salvation,

wenn Du den IE nicht zwingend brauchst, denk mal über einen Browserwechsel nach:

- Vorbeugende Maßnahmen: www.trojaner-info.de

Weitere Lektüre, die Dir nützen kann:

- IE sicher konfigurieren: www.datenschutzzentrum.de.
- www.mathematik.uni-marburg.de

Shadowdance


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:32 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129