Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Hilfe!! Startseite IE wird verändert (https://www.trojaner-board.de/1334-hilfe-startseite-ie-veraendert.html)

Sebastian84 14.04.2004 14:44

Servus,

Ich hab ein Problem mit meiner Startseite die eigendlich leer sein sollte aber ich hab immer so ne dämliche Suchseite (s. Bild)

http://home.arcor.de/sebastian84/1.jpg

Ich hab HijackThis durchlaufen lassen und die betroffenen Keys gefixt aber die stehen nach kurzer Zeit schon wieder in der Registry. Hab mal ne Log
erstellt.

Hijackthis.log

Hab folgendes gefixt aber wie gesagt stehen die Einträge nach kurzer Zeit schon wieder drin:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\mgnilef.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\mgnilef.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\mgnilef.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\mgnilef.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\mgnilef.dll/sp.html (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\mgnilef.dll/sp.html (obfuscated)
O2 - BHO: (no name) - {27BD8B28-7ED0-4879-B68D-97510D4A15CC} - C:\WINDOWS\System32\mgnilef.dll

Hab außerdem noch CWS Shredder und Spybot ausprobiert, hat aber leider nix genützt. Die Suchseite kommt immer wieder. Wenn ich Ad-aware (Ad-watch) laufen habe bekomm ich ständig eine Nachricht das die Registry modifizert wurde aber wenn ich auf "Blockieren" klicke nützt das nichts. Die Startseite wird trotzdem modifiert.

Mein Virenschutz (AntiVir) ist auf dem neuesten Stand aber er findet keinen Trojaner. Könnt ihr mir da irgendwie helfen diesen Mist wegzubekommen?

Lutz 14.04.2004 15:59

Hallo Sebastian und willkommen im Board,

zur besseren Übersicht (für uns Helfende) poste ich Deine Log-Datei mal direkt hierein:

</font><blockquote>Zitat:</font><hr />Logfile of HijackThis v1.97.7
Scan saved at 15:08:57, on 14.04.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\LXSUPMON.EXE
C:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis1\ToADiMon.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\ctfmon.exe
F:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis2\kernel.exe
C:\Dokumente und Einstellungen\Sebastian Richter\Eigene Dateien\hijackthis1977\HijackThis.exe
C:\WINDOWS\System32\taskmgr.exe
C:\Programme\MYIE2\MyIE.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\mgnilef.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\mgnilef.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\mgnilef.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\System32\mgnilef.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\System32\mgnilef.dll/sp.html (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\System32\mgnilef.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O2 - BHO: (no name) - {000006B1-19B5-414A-849F-2A3C64AE6939} - C:\WINDOWS\bi.dll
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {27BD8B28-7ED0-4879-B68D-97510D4A15CC} - C:\WINDOWS\System32\mgnilef.dll
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [LXSUPMON] C:\WINDOWS\System32\LXSUPMON.EXE RUN
O4 - HKLM\..\Run: [ToADiMon.exe] C:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis1\ToADiMon.exe -TOnlineAutodialStart
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [windows auto update] msblast.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra 'Tools' menuitem: Sun Java Konsole (HKLM)
O9 - Extra button: ICQ Pro (HKLM)
O9 - Extra 'Tools' menuitem: ICQ (HKLM)
O9 - Extra button: Recherche-Assistent (HKLM)
O16 - DPF: {486E48B5-ABF2-42BB-A327-2679DF3FB822} - h**p://akamai.downloadv3.com/binaries/IA/ia_XP.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - h**p://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38044.4679050926
O16 - DPF: {CEFB7B49-9652-464F-8AFD-A577C0500F39} (EGP2ECOM Class) - h**p://akamai.downloadv3.com/binaries/P2EClient/EGAUTH_1007_1034_pack_XP.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h**p://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E0B795B4-FD95-4ABD-A375-27962EFCE8CF</font>[/QUOTE]Analyse folgt...
In der Zwischenzeit kannst Du mit dieser Hilfe http://www.trojaner-board.de/51130-a...ijackthis.html selber suchen, welche Einträge suspekt sind (Neben den R-Einträgen insbesondere O2, 04 und O16).

Gruß,
Lutz

Shadow 14.04.2004 16:20

O4 - HKLM\..\Run: [windows auto update] msblast.exe Der Blaster-Wurm(?) mach mal einen Online Virusscan
http://de.bitdefender.com/scan/licence.php
http://de.trendmicro-europe.com/ente...secall_pre.php
http://www.ravantivirus.com/scan/indexie.php

O2 - BHO: (no name) - {000006B1-19B5-414A-849F-2A3C64AE6939} - C:\WINDOWS\bi.dll is auch nich okinal

//Edit Vergiß folgende kursive Zeilen
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install nwiz.exe ist eigentlich ein Nvidia-Programm, aber bin mir garnicht sicher ob es in dieser konstellation okay ist (mit dem /install). Suche die datei, Poste den Pfad und schau dir die Eigenschaften an (Klick mit rechter Maustaste) Hersteller, Version etc...
//Ist so okay auch mit dem /install, habe es dagelassen damit - wenn schon gelesen - Du nicht irritiert wirst!

O16 - DPF: {486E48B5-ABF2-42BB-A327-2679DF3FB822} - h**p://akamai.downloadv3.com/binaries/IA/ia_XP.cab

O16 - DPF: {CEFB7B49-9652-464F-8AFD-A577C0500F39} (EGP2ECOM Class) - h**p://akamai.downloadv3.com/binaries/P2EClient/EGAUTH_1007_1034_pack_XP.cab

O16 - DPF: {E0B795B4-FD95-4ABD-A375-27962EFCE8CF} - h**p://install.serviceurl.de/StarInstall.ocx und diese Zeile natürlich! (Die Lutz leider nicht komplett reinkopiert hatte)

MyIE soll übrigens auch angeblich Spyware enthalten, war allerdings kein taufrischer Link der dies behauptete.

[ 14. April 2004, 17:38: Beitrag editiert von: Shadow ]

Sebastian84 14.04.2004 16:39

Ja, msblast.exe is noch drauf aber ich hab damals das Sicherheitsupdate draufgemacht und seid dem hat der Wurm nichts mehr gemacht. Mein Virenscanner spuckt da auch nichts mehr aus.

O2 - BHO: (no name) - {000006B1-19B5-414A-849F-2A3C64AE6939} - C:\WINDOWS\bi.dll =&gt; War ein Trojan der sich irgendwie mal eingeschlichen hat. Hab nochmal mit AntiVir gescannt und der Trojaner wurde gelöscht. Für die Startseite war er allerdings nicht verantwortlich, die kommt immernoch. Weitere Viren wurden nicht gefunden.

Gut, die Einträge die du gepostet hast hau ich noch raus, aber die Suchseite hat mit sicherheit was mit den Einträgen zu tun die ich oben gepostet habe oder? Warum kommen die wieder? Mein AntiVir findet keinen Trojaner oder sowas.

Also ich nehm schon ne Weile MYIE2. Hab noch keine richtige Alternative gefunden. Der normale IE hat einige schwachstellen was die Übersicht und die Benutzerfreundlichkeit angeht. Mozilla, Firebird/fox, Opera und Netscape spinnen bei etlichen Seiten ziemlich rum. Die meisten Seite sind nun einmal für IE optimiert, da is ein Plugin nun einmal das idealste.

Aber zurück zum Thema was soll ich wegen der Startseite unternehmen...Spybot,Ad-aware,CWShredder,Hijack hab ich alle schon durch

[ 14. April 2004, 17:51: Beitrag editiert von: Sebastian84 ]

Sebastian84 14.04.2004 17:05

Ich denk ich habs. Bitdefender hat folgendes ausgespuckt. Allerdings kann er die nicht deinfizieren.

Memory unable to check
C:\WINDOWS\SYSTEM32\ini.dll infected: Trojan.StartPage.FO
C:\WINDOWS\SYSTEM32\ini.dll unable to disinfect
C:\WINDOWS\SYSTEM32\ifmd.dll infected: Trojan.StartPage.FO
C:\WINDOWS\SYSTEM32\ifmd.dll unable to disinfect

Wie bekomm ich den jetzt runter? AntiVir findet den jedenfalls nicht und TREND MICRO Anti Virus och nicht.

[ 14. April 2004, 18:26: Beitrag editiert von: Sebastian84 ]

Shadow 14.04.2004 17:23

Versuchs mal im abgesicherten Modus.
Beide Dateien sind aber keine original Windows-dateien, es kann also sein, dass sie selbst das Virus sind, muß aber nicht.

Sebastian84 14.04.2004 17:48

So, jetzt meckert Bitdefender nicht mehr rum aber die Startseite kommt trotzdem immer wieder von neuem. So ein hartnäckiger Mist.

Sebastian84 16.04.2004 00:08

So ich hab jetzt einfach die mgnilef.dll in einen anderen ordner verschoben. Er schreibt
die Einträge zwar noch immer in die Registry aber der Pfad stimmt nichtmehr und die Startseite ist wieder leer (hoffentlich bleibt das so). Die Datei gehört scheinbar nicht zur OS und ist nicht weiter wichtig, allerdings muss das mit dem verschieben reichen. Löschen lässt sich die Datei nicht (wäre mir vielleicht sowieso etwas zu riskant) und ein Virus wird in der Datei och net gefunden.

mav1976 16.04.2004 09:15

moin,

</font><blockquote>Zitat:</font><hr />O2 - BHO: (no name) - {27BD8B28-7ED0-4879-B68D-97510D4A15CC} - C:\WINDOWS\System32\mgnilef.dll </font>[/QUOTE]den bitte auch fixen, via hijack. ;)

bitte auch die angegebenen .dll auf deinem system suchen und erstx in den papierkorb verschieben. sollten keine weiteren probleme die tage auftauchen, dann kannst du diesen löschen.

--- edit ---

ach du hast die datei schon selbst gefunden. wenn keine probleme auftauchen, d.h. dein system keine fehlenden dateien anmeckert, dann solltest du diese .dll von deinem system hauen.

Dortmunder41 16.04.2004 12:22

Habe das gleiche Problem. Mein AntiVir zeigt mir an,das er den Trojaner Win32.StartPage.fw gefunden hat. Kann aber diesen nicht desinfizieren o. in die Quarantäne verschieben.

Lutz 16.04.2004 12:26

Hallo Dortmunder und willkommen im Board,

wo (genauer Datei-Pfad!) wird der Trojaner gefunden??

Gruß,
Lutz

Shadow 16.04.2004 12:27

Hallo Dortmunder: Bitte such ein bisserl hier im Forum.
Dein Problem oder sehr ähnlich gelagerte sind in den letzten Stunden, Tagen , Wochen ständig hier abgehandelt worden. Lese Dich ein wenig hier ein, vielleicht hilft Dir dies schon, wenn nicht dann kannst ja noch mal Fragen, aber dann möchte ich etwas ausführlicher Angaben von Dir. Aber erst das Board + Suchfunktion benutzen! [img]graemlins/daumenhoch.gif[/img]

Dortmunder wird jetzt &gt;hier&lt; weiter behandelt

[ 16. April 2004, 13:33: Beitrag editiert von: Shadow ]

Sebastian84 17.04.2004 12:46

So jetzt hab ich die Startseite wieder diesmal kommts aus ner bkbbe.dll. Die gehört nicht zur OS und auch zu keinem Programm. Wurde gestern angelegt und hat weder beschreibung noch firma im Infofenster. Dann muss ich diesen Dreck wohl wieder verschieben. Löschen lässt dich dieser Mist ja nicht. Das muss man doch auf entgültig wegbekommen!?

PS: Das fixen mit Hijack nützt ja nix weil die Einträge ja immer wieder kommen. Nur fehlt dann die Datei in der die sp.html steht. Kann ich die DLL irgendwie editieren?

Lutz 17.04.2004 18:03

Hallo Sebastian,

löschen der dll wird Dir wenig nutzen, da die bei jedem Start offensichtlich anders heißt.

Versuch mal folgendes:
Starte deinen Rechner im abgesicherten Modus (siehe hierzu : http://www.trojaner-board.de/63335-w...s-starten.html )

Lass dann mal den CWShredder (Version 1.56.2) über deinen Rechner laufen und fixe die 'dll-Einträge' ebenfalls im abgesicherten Modus.

Danach stelle bitte eine aktuelle Log-Datei hier herein.

Das Wichtigste ist aber:
Alle 'wichtigen Updates' von Microsoft installieren (und zwar regelmäßig) und vielleicht mal über einen alternativen (und zumindest sichereren) Browser und nicht nur einen Aufsatz für den IE nachdenken!?!

Gruß,
Lutz

Sebastian84 17.04.2004 19:51

hmm also wie gesagt der CWShredder hilft hierbei recht wenig und ich glaub kaum das das im Abgesicherten anders ist. Aber ich werds nochmal probieren.

Zum Browser gibts eigendlich keine richtige Alternative:

- Netscape, Opera, Mozilla und was weiß ich nicht alles taugen nichts. Entweder die sind absolute Bugy oder es gibt Probleme mit der Darstellung mancher Webseiten. Das seh ich ja schon bei meinem Browsergame SpAss. Er einzige Browser der da nicht rumspinnt ist der IE. Die meisten Seiten sind nun einmal für IE optimiert. Ich hab se ja auch alle durch und ich war mit keinem zufrieden.

Das Auto Update lass ich von zeit zu zeit auch immer mal durchlaufen und mein AntiVirus (AntiVir) hat mich bis jetzt auch nicht im Stich gelassen. Allerdings bin ich mir dem nicht mehr so sicher da mit sicherheit irgendwo ein Trojaner sitzt den aber einfach kein Virenschutz findet.

[ 17. April 2004, 20:59: Beitrag editiert von: Sebastian84 ]

Shadow 17.04.2004 20:05

</font><blockquote>Zitat:</font><hr />Original erstellt von Sebastian84:

Zum Browser gibts eigendlich keine richtige Alternative:

- Netscape, Opera, Mozilla und was weiß ich nicht alles taugen nichts. Entweder die sind absolute Bugy oder es gibt Probleme mit der Darstellung mancher Webseiten.
</font>[/QUOTE]Tja, mein Gutser, meist sind nicht die Browser der Mozilla-Familie oder Operea buggy sondern die Seiten! ("Natürlich" sind diese browser auch nicht fehlerfrei, aber eigentlich in jeder Hinsicht mit weniger ernsten Fehlern behafte wie der IE) Erstaunlicher Weise sind selbst Webseitenersteller von teuersten Internetauftritten manchmal zu dämlich (ich meine das auch so) eine einzige valide Seite zu erstellen. Deine Aussage "taugen nichts" sagt allerdings sehr viel über Dich aus :(
Im besten Fall hast du keine Ahnung von dem was Du redest :D


Alternative Online-AV-Scans schon mal gemacht (die funktionieren übrigens dank ActiveX fast nur mit IE)?

Lutz 17.04.2004 22:00

</font><blockquote>Zitat:</font><hr />...hmm also wie gesagt der CWShredder hilft hierbei recht wenig und ich glaub kaum das das im Abgesicherten anders ist. </font>[/QUOTE]Vielleicht sollten wir das 'Glauben' auf den morgigen Kirchgang verschieben?!?


</font><blockquote>Zitat:</font><hr />Zum Browser gibts eigendlich keine richtige Alternative
...
Das Auto Update lass ich von zeit zu zeit auch immer mal durchlaufen... </font>[/QUOTE]Tja, bei den Sicherheitsvorkehrungen wirst Du wohl noch viel Freude an Hijackern und Co haben... [img]redface.gif[/img]

Gruß,
Lutz

Sebastian84 18.04.2004 00:30

hmm aber die Einträge kommen auf einmal nicht mehr in die Registry und ich kann noch wieder meine eigene Startseite festlegen (hoffen bliebt das so).CWShredder hat aber eigendlich nix runtergemacht zumindest hat er nix angezeigt. Da weiß ich nu och nicht was los war. Hoffentlich ist diese Krise überstanden, nagut dann danke für eure Hilfe.

Sebastian84 18.04.2004 11:33

SpAss ist mit sicherheit nicht bugy sondern nur für IE optimiert. Mir is diese Seite nun einmal sehr wichtig und ich will keine dämlichen Farbtöne haben und das die hälfe der Grafikskins fehlen bzw. nicht ordentlich angezeigt werden passt mir auch nicht. Übrigens hab ich all diese Browser schon installiert gehabt und nach kurzer Zeit wieder deinstalliert also weiß ich genau wovon ich rede. Es kann schon sein das die Programmierer einfach zu dämlich sind ne Seite für jeden Browser lauffährig zu machen aber das is ja wurst, das kommt aufs selbe an.

Sicher, das der IE Sicherheitslücken hat ist unbestritten. Die ganze OS ist ne einzige Sicherheitslücke, aber deshalb steig ich ja auch nicht gleich auf Linux um.

Übrigens bin ich Heide und Glaube auch am morgigen Kirchentag an nichts ;) und das mit dem Abgesichten Modus hab ich probiert... da passiert genau das gleiche wie im Normalmodus "not present,not present...usw."

Die Internetvirenscanns hab ich och schon durch. Kann doch nicht sein das da kein Virenschutz was findet irgendwas muss da doch sein!?!?

PS: Es wird keine neue Datei beim booten erzeugt da ich den Rechner die letzten 2 Tage weder heruntergefahren noch neugestartet habe.

[ 18. April 2004, 01:15: Beitrag editiert von: Sebastian84 ]

Am_Baum 18.04.2004 11:48

Dein Problemmit der Startseite hatte ich auch mal.
War zum verrücktwerden. Poste mal welche Programme/Prozesse bei dir laufen (Winxp Ctrl+Alt+Del sollte in Taskmanager in vorschein treten wo alle aufgelistet sind.)
Das mit der Startseite war so weil ein programm mit windows gestartet wurde und automatische alle Registry einträge wieder repariert hat. dieses programm wurde bei mir nicht von Spybot erkannt habs desshalb manuel gelöscht und war wieder alles IO.

Grüsse

loser 18.04.2004 19:51

Hallo an alle!

Genau das gleiche Problem habe ich auch und bei mir erscheint ebenso die gleiche dämliche Homepage... Bin ja froh, dass es keine Hardcore-Seite ist.

Da ich leider nicht sonderlich bewandert iS Registry etc. bin, ist dies für mich echt ein Problem.

Also, ich habe Spyboot und AdAware (und AntiVir) bereits laufen lassen und zumindest Spyboot schafft es immer, das Ding für kure Zeit zu entfernen. Doch dann ist es wieder da.

Wenn sich jemand meiner Erbarmen würde, wäre es wirklich super!!!
Ich weiß leider auch nicht genau, welche Infos ihr als Ausgangslage alle benötigt. Schreibt es mir dann doch bitte (und wie ich selber die Daten rausfinde..).

Danke!

Marc

Nangie 18.04.2004 19:58

Hallo and Welcome

Mal bitte hier HijackThis downloaden ,überprüfen und das Ergebnis hier posten.

Hier die Anleitung zum Nachlesen.

Welches OS hast du - welches AV Programm ?

loser 18.04.2004 20:08

Also, dies hier hat das Programm ausgespuckt, was auch immer es bedeutet... ;)
</font><blockquote>Zitat:</font><hr />Logfile of HijackThis v1.97.7
Scan saved at 21:05:32, on 18.04.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WIN_XP\System32\smss.exe
C:\WIN_XP\system32\winlogon.exe
C:\WIN_XP\system32\services.exe
C:\WIN_XP\system32\lsass.exe
C:\WIN_XP\system32\svchost.exe
C:\WIN_XP\System32\svchost.exe
C:\WIN_XP\system32\spoolsv.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\program files\lotus\notes\ntmulti.exe
C:\WIN_XP\Explorer.EXE
C:\WIN_XP\System32\nvsvc32.exe
C:\WIN_XP\System32\svchost.exe
C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
C:\Programme\SlySoft\CloneCD\CloneCDTray.exe
C:\WIN_XP\System32\windll32.exe
C:\PROGRA~1\T-DSLS~1\SpeedMgr.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\AVPersonal\AVSched32.EXE
C:\WIN_XP\System32\SCVHOST.EXE
C:\WIN_XP\System32\RUNDLL32.EXE
C:\dokume~1\abc\anwend~1\update.exe
C:\Programme\TV-Browser\tvbrowser.exe
C:\Programme\Java\j2re1.4.2_03\bin\javaw.exe
C:\Programme\eMule.de\emule.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\MSN Messenger\msnmsgr.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Dokumente und Einstellungen\abc\Eigene Dateien\Downloads\hijackthis1977\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchURL = http://www.yoursearch247.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WIN_XP\System32\nkckde.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WIN_XP\System32\nkckde.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.yoursearch247.com/se.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WIN_XP\System32\nkckde.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchURL = http://www.yoursearch247.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WIN_XP\System32\nkckde.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WIN_XP\System32\nkckde.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.yoursearch247.com/se.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WIN_XP\System32\nkckde.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
O2 - BHO: (no name) - {2FBD468B-1676-4CEB-9FEA-CA3678F8AC2F} - C:\WIN_XP\System32\nkckde.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WIN_XP\System32\msdxm.ocx
O4 - HKLM\..\Run: [NeroCheck] C:\WIN_XP\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WIN_XP\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [CloneCDTray] "C:\Programme\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [windll32] C:\WIN_XP\System32\windll32.exe
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\PROGRA~1\T-DSLS~1\SpeedMgr.exe"
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [AVSCHED32] C:\Programme\AVPersonal\AVSched32.EXE /min
O4 - HKLM\..\Run: [Windows Security Assistant] C:\WIN_XP\system32\rundll32.vbe
O4 - HKLM\..\Run: [MSStartOptimizer] C:\WIN_XP\System32\SCVHOST.EXE
O4 - HKLM\..\Run: [RegCompres] C:\WIN_XP\System32\REGCPM32.EXE
O4 - HKLM\..\RunServices: [Windows Security Assistant] C:\WIN_XP\system32\rundll32.vbe
O4 - HKLM\..\RunServices: [MSStartOptimizer] C:\WIN_XP\System32\SCVHOST.EXE
O4 - HKLM\..\RunServices: [RegCompres] C:\WIN_XP\System32\REGCPM32.EXE
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WIN_XP\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [System Update] c:\dokume~1\abc\anwend~1\update.exe
O4 - HKCU\..\Run: [Windows Security Assistant] C:\WIN_XP\system32\rundll32.vbe
O4 - HKCU\..\Run: [PopUpStopperFreeEdition] "C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe"
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O9 - Extra 'Tools' menuitem: Sun Java Konsole (HKLM)
O9 - Extra button: ICQ Lite (HKLM)
O9 - Extra 'Tools' menuitem: ICQ Lite (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {11111111-1111-1111-1111-111111111123} - ms-its:mhtml:file://C:\ss.MHT!http://64.237.47.178//chm.chm::/1/e.exe
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/...eInstaller.exe
O16 - DPF: {70BA88C8-DAE8-4CE9-92BB-979C4A75F53B} (GSDACtl Class) - http://launch.gamespyarcade.com/soft...ch/alaunch.cab
O16 - DPF: {8FA9D107-547B-4DBC-9D88-FABD891EDB0A} (shizmoo Class) - http://arcade.icq.com/multiplayer/odyssey_web8.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.co...092.4275231482
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/s...sh/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{C621D070-43D0-4A73-BAA0-3C8C6271113C}: NameServer = 217.237.151.33 194.25.2.129
</font>[/QUOTE]Als Antivirenprogramm habe ich nur AntiVir, Sonst WinXP Prof.

Danke!

Lucky 18.04.2004 20:16

</font><blockquote>Zitat:</font><hr />C:\WIN_XP\System32\windll32.exe
C:\WIN_XP\System32\SCVHOST.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchURL = http://www.yoursearch247.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WIN_XP\System32\nkckde.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WIN_XP\System32\nkckde.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.yoursearch247.com/se.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WIN_XP\System32\nkckde.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchURL = http://www.yoursearch247.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WIN_XP\System32\nkckde.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WIN_XP\System32\nkckde.dll/sp.html (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.yoursearch247.com/se.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WIN_XP\System32\nkckde.dll/sp.html (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = http://homepage.com%00@www.e-finder.cc/search/ (obfuscated)

O4 - HKLM\..\Run: [windll32] C:\WIN_XP\System32\windll32.exe
O4 - HKLM\..\Run: [Windows Security Assistant] C:\WIN_XP\system32\rundll32.vbe
O4 - HKLM\..\Run: [MSStartOptimizer] C:\WIN_XP\System32\SCVHOST.EXE
O4 - HKLM\..\Run: [RegCompres] C:\WIN_XP\System32\REGCPM32.EXE
O4 - HKLM\..\RunServices: [Windows Security Assistant] C:\WIN_XP\system32\rundll32.vbe
O4 - HKLM\..\RunServices: [MSStartOptimizer] C:\WIN_XP\System32\SCVHOST.EXE
O4 - HKLM\..\RunServices: [RegCompres] C:\WIN_XP\System32\REGCPM32.EXE
O4 - HKCU\..\Run: [Windows Security Assistant] C:\WIN_XP\system32\rundll32.vbe
O16 - DPF: {11111111-1111-1111-1111-111111111123} - ms-its:mhtml:file://C:\ss.MHT!http://64.237.47.178//chm.chm::/1/e.exe </font>[/QUOTE]Das alles mal fixen lassen.

</font><blockquote>Zitat:</font><hr />C:\dokume~1\abc\anwend~1\update.exe
O16 - DPF: {70BA88C8-DAE8-4CE9-92BB-979C4A75F53B} (GSDACtl Class) - http://launch.gamespyarcade.com/soft...ch/alaunch.cab
O16 - DPF: {8FA9D107-547B-4DBC-9D88-FABD891EDB0A} (shizmoo Class) - http://arcade.icq.com/multiplayer/odyssey_web8.cab </font>[/QUOTE]Das alles kenn ich nicht, sagt mir aber auch im moment nichts.

Björn

loser 18.04.2004 20:20

ähh.. sorry.. fixen lassen?
ich machs sofort, wenn du mir sagst wie ;)

Auf jeden Fall super, dass mir hier geholfen wird!

Nangie 18.04.2004 20:44

Du klickst die an die Lucky beschrieben hat und dann auf fix checked klicken - ABER bitte erst einen Save Log machen - sicher ist sicher

loser 18.04.2004 20:56

ok, jetzt kann ich auch fixen ;) sit soeben geschehen.

Dies hier:


</font><blockquote>Zitat:</font><hr />

C:\WIN_XP\System32\windll32.exe
C:\WIN_XP\System32\SCVHOST.EXE

</font>[/QUOTE]konnte ich nicht fixen, es stand nur in der Save-Datei, nicht im Programm selber.
Und nun? [img]graemlins/kloppen.gif[/img]

Marc

Lutz 18.04.2004 21:39

Hallo Marc,

mit HijackThis kannst Du nur Einträge ab R1 'fix'en*1.
Der obere Bereich zeigt 'nur' an, welche Prozesse gestartet sind.
Die non Lucky genannten Dateien musst Du von Hand löschen, also über den Windows-Explorer....


*1 Mit HijackThis können generell keine Dateien gelöscht werden, sondern nur 'Start-Einträge' aus der Registry. Infizierte Dateien müssen -wenn sie denn eindeutig als schadhaft erkannt wurden- immer noch zusätzlich von Hand gelöscht werden.

Gruß,
Lutz

loser 18.04.2004 21:55

ok, dann werde ich die mal weiter bekämpfen...

In welchem Verzeichnis kann ich sie denn finden...?

Lutz 18.04.2004 22:01

steht eigentlich schon da: ;)

</font><blockquote>Zitat:</font><hr />C:\WIN_XP\System32\windll32.exe

C:\WIN_XP\System32\SCVHOST.EXE</font>[/QUOTE]

Sebastian84 18.04.2004 22:07

Ne, wie es ausschaut ist die Krise bei mir wirklich überstanden. Auch nach einem neustart sind die Einträge in der Registry nicht wiedergekommen.

loser 18.04.2004 22:49

aaalsooo...

diese Windll-Datei konnte ich recht problemlos löschen, nachdem ich den Prozess im Taskmanager beendet hatte.

Das Gleiche habe ich dann auch bei der SCVHOST-Datei versucht.

Hier gibt es im Taskmanager ca. 5 Prozesse mit diesem Namen. Die meisten davon kann ich auch recht einfach beenden. Doch um die Datei zu löschen, muss ich einen bestimmten Prozess beenden. In diesem Moment erscheint ein Fenster, dass mein PC innerhalb einer Minute runtergefahren wid.
Nach dieser Meldung ist es auch nicht mehr möglich, Dateien zu löschen.

und nun? ;)

Lucky 19.04.2004 05:53

Öh auf passen! im Taskmanager gibt es Prozesse die heißen fast! gleich, sind aber Windowsprozesse.
Die Windowsprozesse heißen svchost.exe, die nicht(!) beenden. Die Datei die gelöscht werden muss heißt aber scvhost.exe.

Björn

loser 20.04.2004 11:42

Hello again

Also die 2 Dateien sind gelöscht und auch nicht wiedergekehrt.

Doch diese Startseite ist dennoch nicht verschwunden. Hat jemand ne Idee, wie's weitergehen kann?

Lutz 20.04.2004 19:16

Hallo Mark,

hast Du schon mal deinen Rechner im abgesicherten Modus mit dem CWShredder gescannt? Wenn nein, mach das bitte einmal.
Den CWShredder findest Du hier:
http://filepony.de/download-cwshredder/

zu erkennen an diesem Icon http://www.bul-online.de/av/cwshredder.gif

Eine Hilfestellung zum 'abgesicherten Modus' findest Du hier:
http://www.trojaner-board.de/63335-w...s-starten.html

Anschließend poste bitte ein neues HiJackThis-Log.

Gruß,
Lutz

loser 20.04.2004 22:58

ok - gemacht...


</font><blockquote>Zitat:</font><hr /> Logfile of HijackThis v1.97.7
Scan saved at 23:55:27, on 20.04.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WIN_XP\System32\smss.exe
C:\WIN_XP\system32\winlogon.exe
C:\WIN_XP\system32\services.exe
C:\WIN_XP\system32\lsass.exe
C:\WIN_XP\system32\svchost.exe
C:\WIN_XP\System32\svchost.exe
C:\WIN_XP\system32\spoolsv.exe
C:\WIN_XP\Explorer.EXE
C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
C:\Programme\SlySoft\CloneCD\CloneCDTray.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\PROGRA~1\T-DSLS~1\SpeedMgr.exe
C:\Programme\Winamp\winampa.exe
C:\program files\lotus\notes\ntmulti.exe
C:\Programme\QuickTime\qttask.exe
C:\WIN_XP\System32\nvsvc32.exe
C:\Programme\AVPersonal\AVSched32.EXE
C:\WIN_XP\System32\svchost.exe
C:\WIN_XP\System32\RUNDLL32.EXE
C:\Programme\MSN Messenger\MsnMsgr.Exe
C:\Programme\Messenger\msmsgs.exe
C:\dokume~1\abc\anwend~1\update.exe
C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe
C:\Dokumente und Einstellungen\abc\Eigene Dateien\Downloads\hijackthis1977\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WIN_XP\System32\msdxm.ocx
O4 - HKLM\..\Run: [NeroCheck] C:\WIN_XP\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WIN_XP\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [CloneCDTray] "C:\Programme\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\PROGRA~1\T-DSLS~1\SpeedMgr.exe"
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [AVSCHED32] C:\Programme\AVPersonal\AVSched32.EXE /min
O4 - HKLM\..\Run: [windll32] C:\WIN_XP\System32\windll32.exe
O4 - HKLM\..\Run: [MSStartOptimizer] C:\WIN_XP\System32\SCVHOST.EXE
O4 - HKLM\..\Run: [RegCompres] C:\WIN_XP\System32\REGCPM32.EXE
O4 - HKLM\..\Run: [COMDRV32] C:\WIN_XP\svchost.exe
O4 - HKLM\..\RunServices: [RegCompres] C:\WIN_XP\System32\REGCPM32.EXE
O4 - HKLM\..\RunServices: [MSStartOptimizer] C:\WIN_XP\System32\SCVHOST.EXE
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WIN_XP\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [System Update] c:\dokume~1\abc\anwend~1\update.exe
O4 - HKCU\..\Run: [PopUpStopperFreeEdition] "C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe"
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O9 - Extra 'Tools' menuitem: Sun Java Konsole (HKLM)
O9 - Extra button: ICQ Lite (HKLM)
O9 - Extra 'Tools' menuitem: ICQ Lite (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/...eInstaller.exe
O16 - DPF: {70BA88C8-DAE8-4CE9-92BB-979C4A75F53B} (GSDACtl Class) - http://launch.gamespyarcade.com/soft...ch/alaunch.cab
O16 - DPF: {8FA9D107-547B-4DBC-9D88-FABD891EDB0A} (shizmoo Class) - http://arcade.icq.com/multiplayer/odyssey_web8.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.co...092.4275231482
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/s...sh/swflash.cab

</font>[/QUOTE]

Lutz 21.04.2004 10:28

Hallo,

bitte als erstes diese beiden Dateien
</font><blockquote>Zitat:</font><hr /> C:\WIN_XP\System32\RUNDLL32.EXE
C:\dokume~1\abc\anwend~1\update.exe
</font>[/QUOTE]bei Kaspersky online überprüfen: http://www.kaspersky.com/de/remoteviruschk.html

Schau mal bitte nach, ob Du diese Datei im angegebenen Pfad auf Deinem Rechner findest, wenn ja, bitte ebenfalls bei Kaspersky überprüfen:
</font><blockquote>Zitat:</font><hr /> O4 - HKLM\..\Run: [RegCompres] C:\WIN_XP\System32\REGCPM32.EXE
O4 - HKLM\..\RunServices: [RegCompres] C:\WIN_XP\System32\REGCPM32.EXE
</font>[/QUOTE]Wenn ein Virenbefund festgestellt wird, bitte mitteilen, was genau gefunden wurde und dann anschließend die Einträge mit HiJackThis fixen.

Folgendes ebenfalls fixen:
</font><blockquote>Zitat:</font><hr /> R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O4 - HKLM\..\Run: [windll32] C:\WIN_XP\System32\windll32.exe
O4 - HKLM\..\Run: [MSStartOptimizer] C:\WIN_XP\System32\SCVHOST.EXE
...
O4 - HKLM\..\RunServices: [MSStartOptimizer] C:\WIN_XP\System32\SCVHOST.EXE
O16 - DPF: {70BA88C8-DAE8-4CE9-92BB-979C4A75F53B} (GSDACtl Class) - http://launch.gamespyarcade.com/soft...ch/alaunch.cab
O16 - DPF: {8FA9D107-547B-4DBC-9D88-FABD891EDB0A} (shizmoo Class) - http://arcade.icq.com/multiplayer/odyssey_web8.cab
</font>[/QUOTE]Achtung: Wichtig ist, dass Du uns mitteilst, was bei der Analyse von Kaspersky heraus gekommen ist. Ich hab die Befürchtung, dass Du ein viel größeres Problem hast, als 'nur' eine umgeleitete Startseite...
Schau Dir mal diese Seite an, da findest Du Dateien von Deinem System wieder:
http://www.sophos.de/virusinfo/analy...ojdasmine.html

Alternativ bzw. zusätzlich kannst Du auch mal einen Online-Virenscan machen: http://www.bul-online.de/av/onlinescan.shtml
Ich schlage hier Bitdefender, TrendMicro oder RAV vor...

Gruß,
Lutz

loser 21.04.2004 17:48

Hi und ganz großen Dank!

Ich habe den Test bei Kaspersky gemacht und alle 3 Dateien waren demnach ok. Dann habe ich eben auch noch den BitDefender durchlaufen lassen und auch der hat wohl nichts gefunden.

So weit so gut...

Doch was mir Sorgen macht, ist, dein einer Link, denn damit liegst du schon wohl sehr richtig.

Als ich das letzte Mal AntiVir durchlaufen ließ, stieß das Programm immer wieder auf "Dasmin.B"

Allerdings meldete AntiVir, dass sie ihn entfernt hättten...

Was nu [img]graemlins/zzwhip.gif[/img] ?

Marc

Lutz 22.04.2004 10:12

Hallo Marc,

</font><blockquote>Zitat:</font><hr />Was nu ?</font>[/QUOTE]Ehrliche Antwort?
Ich würde das System neu aufsetzen.
Oder Du wählst Dir einen Wiederherstellungspunkt bei dem Du Dir sicher bist, dass zu diesem Zeitpunkt Dein Rechner clean war.

Gruß,Lutz

loser 22.04.2004 14:46

hey... ich habs befürchtet...

derzeit äußert sich dieses Problem ja aber nur in Form dieser Startseite. Würdest du mir definitiv davon abraten, esceinfach dabei zu belassen?


</font><blockquote>Zitat:</font><hr />Oder Du wählst Dir einen Wiederherstellungspunkt bei dem Du Dir sicher bist, dass zu diesem Zeitpunkt Dein Rechner clean war.

</font>[/QUOTE]Das wäre aber schon noch eine Alternative, da ich den Zeitraum relativ gut eingrenzen kann...

Wie würde ich denn da vorgehen...?

Lutz 22.04.2004 15:37

Hallo,

die Systemwiederherstellung (so diese aktiv ist!) funktioniert folgendermaßen:

Unter Start -&gt; Hilfe und Support gibt es den Punkt 'Computeränderungen mit der Systemwiederherstellung rückgängig machen'. Dort wählst Du 'Computer zu einem früheren Zeitpunkt wiederherstellen' -&gt; Weiter.
Als nächstes bekommst Du links einen Kalender angezeigt. Jeder fett markierte Tag zeig an, dass an diesem Tag mindestens ein Wiederherstellungspunkt erstellt wurde.

Im rechten Fenster kannst Du den/die Wiederherstellungspunkte auswählen, die an dem vorher im Kalender ausgewählten Tag erstellt wurden. Danach musst Du 'nur' noch ein paar Mal mit 'Weiter' bestätigen...

Bitte denk dran, das auch alle von Dir gewollten Veränderungen/Installationen (z. B. Windowsupdates!) die Du nach dem ausgewählten Zeitpunkt vorgenommen hast gelöscht werden.


</font><blockquote>Zitat:</font><hr />Würdest du mir definitiv davon abraten, es einfach dabei zu belassen?</font>[/QUOTE]Ja, bei so ungeklärter Malware-Lage auf jeden Fall.

Gruß,
Lutz

loser 22.04.2004 20:19

Hey
Also, ich habe eben die Systemwiederherstellung durchgeführt. Leider kam bei den verschiedenen Daten immer die Meldung, dass es an diesem Datum nicht möglich sei.
Nun läufts dann wohl doch auf eine völlige Neuinstallation hinaus.

Wie siehts hierbei mit meinen Word-Daten etc. aus? Bleiben die bestehen oder sollte ich sämtliche Daten zuvor sichern?

Und natürlich: wie mache ich es am besten?

Danke!

Lutz 22.04.2004 21:02

</font><blockquote>Zitat:</font><hr />Also, ich habe eben die Systemwiederherstellung durchgeführt. Leider kam bei den verschiedenen Daten immer die Meldung, dass es an diesem Datum nicht möglich sei.</font>[/QUOTE]Ich muss zugeben, dass ich bei der Systemwiederherstellung selber noch nicht viel praktische Erfahrung nachweisen kann. Da gibt's hier bestimmt Leute, die da mehr zu sagen können...

Wurden Dir denn überhaupt Wiederherstellungspunkte angezeigt? Wenn ja, kannst Du es einmal im abgesicherten Modus von WinXP versuchen.
Link hierzu: http://www.trojaner-board.de/63335-w...s-starten.html


</font><blockquote>Zitat:</font><hr />Wie siehts hierbei mit meinen Word-Daten etc. aus? Bleiben die bestehen oder sollte ich sämtliche Daten zuvor sichern?

Und natürlich: wie mache ich es am besten?
</font>[/QUOTE]Du musst vorher sämtliche Dateien sichern, die Du noch brauchst. Bei einer Formatierung der Festplatte ist diese anschließend leer! Es sind also alle Daten 'weg'. Wie Du am besten sicherst, kommt darauf an, was für Hardware vorhanden ist. Am Einfachsten ist es, wenn Du einen Brenner in Deinem Rechner hast und alle wichtigen Daten auf CD brennst. Wenn kein CD-Brenner vorhanden ist, musst Du auf andere Speichermedien ausweichen. Entweder eine 'handvoll' Disketten oder zum Beispiel ein USB-Stick.

Tipps rund ums formatieren findest Du mit ein bisschen googlen.
Z.B. hier: http://www.formatieren.de/home.htm

Gruß,
Lutz

loser 22.04.2004 21:27

ja, Mögliche Wiederherstellungsdaten wurden mir genügend angezeigt - fast jeder 2. Tag.

Nen Brenner habe ich, daher könnte ich die betreffenden Daten schon alle sichern. Hatte ich ohnehin mal wieder vor.
Ein wenig problematisch ist es natürlich eher mit installierten Programmen, da ich diese nicht so einfach sichern kann und ein wenig Sorgen mache ich mir auch, ob ich sämtliche Treiber etc. danach wieder hinbekomme - war teilweise auch nicht alles so einfach.

Zu der Formatierung habe ich noch eine Frage:
Ich mein, derzeit läuft bei mir ja bis auf die Startseite eigentlich alles fehlerfrei.

Da ich zudem auch keinerlei heikle Daten auf meinem PC habe, die ich zwingend vor trojanischen Pferden schützen müsste, ist die Gefahr nicht all zu groß.

Was könnte im schlimmsten Fall passieren, wenn ich es jetzt doch einfach ignoriere und den Schritt hin zur Formatierung erst dann in Angriff nehme, wenn das Problem doch größer werden sollte?


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:33 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131