Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Wieder mal http://a-search.biz/ + Mein LOG File (https://www.trojaner-board.de/9683-mal-http-a-search-biz-log-file.html)

Performance 16.11.2004 18:29

Wieder mal http://a-search.biz/ + Mein LOG File
 
Adaware und Spybot finden nix. Auch Antivir bringt nix.

Könnt ihr mir helfen, geht um a-search.biz, was als Startseite eingestellt ist und sich nicht ändern läßt, außerdem ständig blöde pop-ups ect.

----------

Logfile of HijackThis v1.98.2
Scan saved at 18:23:07, on 16.11.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVWin\AVGUARD.EXE
C:\Programme\AVWin\AVWUPSRV.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AVWin\AVGNT.EXE
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Programme\Internet Explorer\iexplore.exe
C:\PROGRA~1\WINZIP\winzip32.exe
C:\Dokumente und Einstellungen\Student\Lokale Einstellungen\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://pac.lrz-muenchen.de
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride =
F2 - REG:system.ini: UserInit=Userinit.exe,
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: GMX Toolbar - {2D1DDD38-CE4D-459b-A01C-F11BC92D5B69} - C:\Programme\GMX\GMX Toolbar\toolbar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVWin\AVGNT.EXE /min
O4 - HKLM\..\Run: [AVWUpd32] C:\PROGRA~1\AVWin\Avwupd32.EXE /min
O4 - HKLM\..\Run: [ActiveXUpdate] C:\WINDOWS\System32\smvss.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O8 - Extra context menu item: Download with GetRight - C:\Programme\GetRight\GRdownload.htm
O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm
O8 - Extra context menu item: Open with GetRight Browser - C:\Programme\GetRight\GRbrowse.htm
O9 - Extra button: Corel Network monitor worker - {2C670F95-7E0F-43FC-983F-393E4D237BFD} - (no file)
O9 - Extra 'Tools' menuitem: Corel Network monitor worker - {2C670F95-7E0F-43FC-983F-393E4D237BFD} - (no file)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra button: Corel Network monitor worker - {2C670F95-7E0F-43FC-983F-393E4D237BFD} - (no file) (HKCU)
O9 - Extra 'Tools' menuitem: Corel Network monitor worker - {2C670F95-7E0F-43FC-983F-393E4D237BFD} - (no file) (HKCU)
O10 - Broken Internet access because of LSP provider 'avsda.dll' missing
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1097337926271
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall-Kontrolle) - http://a840.g.akamai.net/7/840/537/2...ll/xscan53.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{7664F0CA-2F03-4B4C-9A82-9424BA6820A9}: NameServer = 141.84.225.226,129.187.10.25,129.187.16.1

----------

steveman 16.11.2004 18:41

Hallo,

das solltest du fixen:

O9 - Extra button: Corel Network monitor worker - {2C670F95-7E0F-43FC-983F-393E4D237BFD} - (no file)

O9 - Extra 'Tools' menuitem: Corel Network monitor worker - {2C670F95-7E0F-43FC-983F-393E4D237BFD} - (no file)

O9 - Extra button: Corel Network monitor worker - {2C670F95-7E0F-43FC-983F-393E4D237BFD} - (no file) (HKCU)

O9 - Extra 'Tools' menuitem: Corel Network monitor worker - {2C670F95-7E0F-43FC-983F-393E4D237BFD} - (no file) (HKCU)

O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall-Kontrolle) - http://a840.g.akamai.net/7/840/537/...all/xscan53.cab

*Christian* 16.11.2004 22:00

Scanne mal mit eScan im abg. Modus: http://www.trojaner-board.de/42731-escan-anleitung.html


Wo wird was gefunden?

Performance 17.11.2004 00:34

Zitat:

File C:\WINDOWS\System32\TGBRFV_5.dll infected by "Trojan-Downloader.Win32.Zlob.d" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\SYSCOM.dll infected by "TrojanDownloader.Win32.Small.zq" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\loadclean.exe infected by "Trojan-Downloader.Win32.Small.vn" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\System32\SYSCOM.dll infected by "TrojanDownloader.Win32.Small.zq" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\System32\twink64.exe infected by "Trojan-Downloader.Win32.Small.vn" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\Student\LOKALE~1\Temp\fpkc.dat infected by "Trojan.Win32.StartPage.od" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\Student\LOKALE~1\Temp\iekj.dat infected by "TrojanDownloader.Win32.Small.mt" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\Student\LOKALE~1\Temp\nbfg.dat infected by "TrojanDropper.Win32.Small.mf" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\Student\LOKALE~1\Temp\fofj.dat infected by "TrojanDropper.Win32.Small.ja" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\Student\LOKALE~1\TEMPOR~1\Content.IE5\SDAJAXAF\xtrayinst[1].exe infected by "Trojan.Win32.VB.jl" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\SYSCOM.dll infected by "TrojanDownloader.Win32.Small.zq" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\twink64.exe infected by "Trojan-Downloader.Win32.Small.vn" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\SYSCOM.dll infected by "TrojanDownloader.Win32.Small.zq" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\loadclean.exe infected by "Trojan-Downloader.Win32.Small.vn" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Student\Lokale Einstellungen\Temp\fpkc.dat infected by "Trojan.Win32.StartPage.od" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Student\Lokale Einstellungen\Temp\iekj.dat infected by "TrojanDownloader.Win32.Small.mt" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Student\Lokale Einstellungen\Temp\nbfg.dat infected by "TrojanDropper.Win32.Small.mf" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Student\Lokale Einstellungen\Temp\fofj.dat infected by "TrojanDropper.Win32.Small.ja" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Student\Lokale Einstellungen\Temporary Internet Files\Content.IE5\SDAJAXAF\xtrayinst[1].exe infected by "Trojan.Win32.VB.jl" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\Fireball.ace tagged as not-a-virus:NetTool.Scanner.FireBall. No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\ffxp143.zip tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\revelation.zip tagged as not-a-virus:RiskWare.PSWTool.SnadBoy.11. No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\s7ge22.zip infected by "Backdoor.SubSeven.22.a" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\s721g.zip infected by "Backdoor.SubSeven.21.Gold" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\xray2.rar infected by "HackTool.Win32.Xray.a" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\ss22.zip infected by "Backdoor.SubSeven.22.a" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\Brutus.zip tagged as not-a-virus:RiskWare.PSWTool.Brutus. No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\wwwhack.zip infected by "HackTool.Win32.WwwHack.a" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\Audiograbber 1.8.rar tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\Unsecure.zip tagged as not-a-virus:Cracker.UnSecure.12. No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\tightvnc-1.2.8-setup.exe tagged as not-a-virus:RiskWare.RemoteAdmin.WinVNC-based.b. No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\pod25ins.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\mirc612.exe tagged as not-a-virus:RiskWare.mIRC.6.12. No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\revelation\Revelation.exe tagged as not-a-virus:RiskWare.PSWTool.SnadBoy.11. No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Eigene Dateien\brutus\BrutusA2.exe tagged as not-a-virus:RiskWare.PSWTool.Brutus. No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Quake 3\Check for Quake III Arena Updates.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Dokumente und Einstellungen\Student\Eigene Dateien\Quake 3\Extras\WorldNet\PCVKIT.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Dokumente und Einstellungen\Student\4.dat infected by "TrojanDropper.Win32.Small.hx" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Student\3.dat infected by "Trojan.Win32.Small.aj" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Student\1.dat infected by "Trojan.Win32.Dialer.bk" Virus. Action Taken: No Action Taken.
File C:\Programme\AVWin\INFECTED\HOME[1].EXE.VIR infected by "TrojanDropper.Win32.Small.hx" Virus. Action Taken: No Action Taken.
File C:\Programme\AVWin\INFECTED\WINLOGON[1].EXE.VIR infected by "Trojan.Win32.Small.aj" Virus. Action Taken: No Action Taken.
File C:\Programme\mIRC\mirc.exe tagged as not-a-virus:RiskWare.mIRC.6.16. No Action Taken.
File C:\Programme\HTTP-Tunnel NG\nopey.exe tagged as not-a-virus:RiskWare.Tool.WindowsControl.163. No Action Taken.
File C:\System Volume Information\_restore{F87507D2-97E3-4088-AD63-B726C035C45B}\RP71\A0012373.dll infected by "Trojan-Downloader.Win32.Zlob.d" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{F87507D2-97E3-4088-AD63-B726C035C45B}\RP72\A0012408.dll infected by "Trojan-Downloader.Win32.Zlob.d" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{F87507D2-97E3-4088-AD63-B726C035C45B}\RP72\A0012425.dll infected by "Trojan-Downloader.Win32.Zlob.d" Virus. Action Taken: No Action Taken.
File J:\Downloadz\Audiograpper.zip tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File J:\Downloadz\httptunnel_setup.exe tagged as not-a-virus:RiskWare.Tool.WindowsControl.163. No Action Taken.
File J:\Downloadz\mirc616.exe tagged as not-a-virus:RiskWare.mIRC.6.16. No Action Taken.
File J:\Downloadz\setup_mp3tool_1.5.3.2.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.

Und nu? Wie bekomm ich die runter?

*Christian* 17.11.2004 00:41

Leere deinen Temp- und Temp.-Internet-Files-Ordner mit dem Tool Clearprog.
Leere deinen AntiVir-Qurantäne-Ordner.
Deaktiviere die Systemwiederherstellung -> Neustart -> Aktiviere die Systemwiederherstellung

Scanne dann nochmal mit eScan.

Die jetzt gefundenen Dateien wirst du wohl manuell im abg. Modus löschen müssen.


Wenn du dies alles gemacht hast, dann poste mal ein neues HijackThis-Log.

Performance 17.11.2004 00:53

Wie deaktiviere ich die Systemwiederherstellung? :confused:

Lidius 17.11.2004 01:02

Systemwiederherstellung (Einfach dem Link folgen)

Performance 17.11.2004 01:32

So hab jetzt alles entfernt im abgesicherten Modus, außer die TGBRFV_5.DLL, die konnte ich nicht entfernen, weil sie angeblich verwendet wird.

Jetzt ist auch meine Startseite wieder normal, aber auch nur, weil mein Spybot gleich beim Windows Start die Änderung geblockt hat, also irgendwas scheint es immer noch zu laden.

Hier die LOG File:

Zitat:

Logfile of HijackThis v1.98.2
Scan saved at 01:28:20, on 17.11.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Programme\Internet Explorer\iexplore.exe
C:\PROGRA~1\WINZIP\winzip32.exe
C:\Dokumente und Einstellungen\Student\Lokale Einstellungen\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://pac.lrz-muenchen.de
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride =
F2 - REG:system.ini: UserInit=Userinit.exe,TGBRFV_
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: GMX Toolbar - {2D1DDD38-CE4D-459b-A01C-F11BC92D5B69} - C:\Programme\GMX\GMX Toolbar\toolbar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O8 - Extra context menu item: Download with GetRight - C:\Programme\GetRight\GRdownload.htm
O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm
O8 - Extra context menu item: Open with GetRight Browser - C:\Programme\GetRight\GRbrowse.htm
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O10 - Broken Internet access because of LSP provider 'avsda.dll' missing
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1097337926271
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} -
O17 - HKLM\System\CCS\Services\Tcpip\..\{7664F0CA-2F03-4B4C-9A82-9424BA6820A9}: NameServer = 141.84.225.226,129.187.10.25,129.187.16.1

Danke für die bisherige Hilfe!!!

Lidius 17.11.2004 01:43

Wieder Systemwiederherstellung abschalten und nochmal im abgesicherten modus booten

http://www.cexx.org/lspfix.htm LSP fix herunterladen (bevor du in den abgesicherten modus gehst) um damit den O10 Eintrag zu reparieren.

Folgenden eintrag mit hijackthis fixen:
F2 - REG:system.ini: UserInit=Userinit.exe,TGBRFV_

Danach rebooten, wieder in den abgesicherten modus gehen und dann müsste sich die TGBRFV_5.DLL löschen lassen.

Danach wieder in den normalen modus booten und systemwiederherstellung wieder einschalten.

Performance 17.11.2004 02:01

Juhu, ich bin clean :)

Wenn du mir noch verraten könntest, was es mit diesen O16 Einträgen auf sich hat, denn die kann ich nirgens einordnen.

Zitat:

Logfile of HijackThis v1.98.2
Scan saved at 01:59:11, on 17.11.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\PROGRA~1\WINZIP\winzip32.exe
C:\Dokumente und Einstellungen\Student\Lokale Einstellungen\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://pac.lrz-muenchen.de
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride =
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: GMX Toolbar - {2D1DDD38-CE4D-459b-A01C-F11BC92D5B69} - C:\Programme\GMX\GMX Toolbar\toolbar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O8 - Extra context menu item: Download with GetRight - C:\Programme\GetRight\GRdownload.htm
O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm
O8 - Extra context menu item: Open with GetRight Browser - C:\Programme\GetRight\GRbrowse.htm
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1097337926271
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} -
O17 - HKLM\System\CCS\Services\Tcpip\..\{7664F0CA-2F03-4B4C-9A82-9424BA6820A9}: NameServer = 141.84.225.226,129.187.10.25,129.187.16.1

Vielen vielen Dank nochmal :daumenhoc

Lidius 17.11.2004 02:10

Den könntest du noch fixen weil er überflüssig ist:
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} -

Der andere O16 hat mit Windowsupdate zutun, ist also nichts schlimmes. Wo wir grade beim Thema sind, SP2 könntest du auch mal installieren.

Performance 17.11.2004 20:44

Ok, hab alles geupdated. Jetzt fehlt mir nur noch nen Viren Scanner. Welchen kannst du mir empfehlen, der auch kostenlos ist? Danke

Zitat:

Logfile of HijackThis v1.98.2
Scan saved at 20:42:26, on 17.11.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Dokumente und Einstellungen\Student\Desktop\Downloads\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://pac.lrz-muenchen.de
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride =
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: GMX Toolbar - {2D1DDD38-CE4D-459b-A01C-F11BC92D5B69} - C:\Programme\GMX\GMX Toolbar\toolbar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O8 - Extra context menu item: Download with GetRight - C:\Programme\GetRight\GRdownload.htm
O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm
O8 - Extra context menu item: Open with GetRight Browser - C:\Programme\GetRight\GRbrowse.htm
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1097337926271
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} -
O17 - HKLM\System\CCS\Services\Tcpip\..\{7664F0CA-2F03-4B4C-9A82-9424BA6820A9}: NameServer = 141.84.225.226,129.187.10.25,129.187.16.1


Lidius 17.11.2004 20:49

AntiVir ist kostenlos und auch recht brauchbar http://www.free-av.de

Shadowdance 17.11.2004 20:59

@ Performance

boote in den abgesicherten Modus, deaktiviere die Systemwiederherstellung, und fixe dann mit Hijack This, wenn Du folgende Einträge nicht kennst/brauchst:

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,AutoConfigURL = h**p://pac.lrz-muenchen.de
O3 - Toolbar: GMX Toolbar - {2D1DDD38-CE4D-459b-A01C-F11BC92D5B69} - C:\Programme\GMX\GMX Toolbar\toolbar.dll

boote in den normalen Modus.

lösche (wenn Du es nicht brauchst):
C:\Programme\GMX\GMX Toolbar\toolbar.dll

Aktiviere die Systemwiederherstellung,

Auf den Seiten PC-Sicherheit und Speedyweb findest Du eine Anzahl u.a. kostenlose AV-Programme.

SD

[edit] sorry @ Lidius .. hab Dich nicht gesehen [/edit]

Performance 17.11.2004 21:59

Brauch ich beides :)

Das eine is der Proxy von der Uni (wohne im Wohnheim mit Uninetz) und bei dem Proxy sind die Ports für die Mails dicht, daher nutze ich die GMX Toolbar um zu sehen, wann neue Mails da sind.

Antivir hab ich drauf, aber angeblich ist die Testzeit abgelaufen und da funktionierts ni mehr richtig.


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:23 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129