Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   erst StartPage.qr.dll, dann ging nix mehr (https://www.trojaner-board.de/15514-erst-startpage-qr-dll-dann-ging-nix-mehr.html)

carstensimon 21.03.2005 20:08

Zitat:

Zitat von Haui45
Wie äußert sich das Problem mit dem IE? Passiert wirklich gar nichts, oder gibt es evtl. eine Fehlermeldung? Was passiert, wenn du den IE über den "Ausführen-Dialog" starten willst (Win-Taste+R-> "iexplore" (ohne"")->Enter).

es passiert nichts - die platte rödelt ganz kurz, dann ist´s auch schon vorbei. im taskmanager kommt auch nichts hoch
im ausführen-dialog passiert das selbe - also nichts


Zitat:

Zitat von Haui45
Hast du einen erneuten Scan mit eScan gemacht? Ergebnis?

hatte ich am samstag - alles o.k.
heute noch nicht - dauert 45min...fangen wir mit hijackthis an

Zitat:

Zitat von Haui45
Bitte ein neues HjT-Logfile posten.

gescannt ohne systemwiederherstellung und im abges.modus:

Logfile of HijackThis v1.99.1
Scan saved at 19:55:37, on 21.03.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
D:\Anwendungen\hijackthis\HijackThis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: Norton Personal Firewall - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton Personal Firewall - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [0190 Warner] C:\PROGRA~1\0190WA~1\WARN0190.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1097922460593
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: 0190/0900 Warner Überwachungsdienst (0190_0900_Warner_MonitorService) - Mirko Böer - C:\Programme\0190 Warner\w0svc.exe
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Programme\Norton Personal Firewall\ISSVC.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe

Zitat:

Zitat von Haui45
evtl. auch mal mit Spybot Search&Destroy und Ad-Aware scannen.

spybot kann ich nicht downloaden - muß ich nochmal checken warum
ad-aware: normal installieren und dann scan im abgesicherten modus mit ausgeschalteter syswiederherst.???

Haui45 21.03.2005 20:53

Log schaut sauber aus.
Woran das mit dem IE liegt kann ich nicht sagen :(
Hast du es schon mit einer Neuinstallation bzw. Reparatur des Internet Explorers versucht?
Laufen evtl. sonst noch ungewöhnliche Prozesse? -> http://www.sysinternals.com/ntw2k/fr.../procexp.shtml

carstensimon 22.03.2005 11:07

haui,
wie wär´s hiermit: ich mache die ganze platte leer und installiere mein system neu?!
ich vertraue keinen meter mehr in meinen pc und möchte aber so sicher wie möglich meine emails, bankgeschäfte etc erledigen. ich hätte kein gutes gefühl wenn wir ihn wieder zusammenflicken...denn ich sehe ja: irgendwo harkt es und wird es vielleicht immer harken.

fragen:
wie bekomme ich die platte (laufwerke c, d und e) leer? geht das mit format:c, d, e?? ist dann wirklich alles weg?
wie kann ich sicher sein das sich nichts böses irgendwo anders (bios??) versteckt und trotzdem bleibt?

oder brauche ich gar eine neue platte um 10000%ig sicher zu sein?

Haui45 22.03.2005 11:41

Das ist natürlich immer die sicherste Methode. Wenn du deine Platte formatierst, sind die Schädlinge mit Sicherheit weg! Wenn du dein System dann auch noch richtig absicherst, bleibt es auch nach dem "Onlinegang" sauber. Eine Hilfestellung gibt's hier. Dort ist auch beschrieben, wie man Windows neu aufsetzt.

Zitat:

oder brauche ich gar eine neue platte um 10000%ig sicher zu sein?
Nein.

tommi74 22.03.2005 16:00

[könnt ihr das auch für windows ME erklären ? und bitte langsam!

Haui45 22.03.2005 16:02

Zitat:

[könnt ihr das auch für windows ME erklären ? und bitte langsam!
Was?
Die Installation? -> http://www.windows-tweaks.info/html/...tallation.html

tommi74 22.03.2005 16:03

antivir hat ihn gefunden konnte ihn aber nicht loeschen
jetzt zeigt er beim neustart run dll und konnte se dll nicht finden

und wo ist die verdammte DEL taste ?

tommi74 22.03.2005 16:07

komm nicht zurecht bin einer der überall rumklickt
also wie bekomme ich dieses ding denn weg kann mir einer helfen ??
bitte,bitte

Haui45 22.03.2005 16:10

Vielleicht könntest du dein Problem mal genauer schildern. Welcher Schädling wird wo erkannt?
Poste ein HijackThis-Logfile.

tommi74 22.03.2005 16:15

Antivir hat erkannt trojanisches pferd
C:/Windows/temp/SE.Dll
troj/start Page.qr.Dll

ist jetzt irgendwo im quarantäne verzeichniss

Haui45 22.03.2005 16:20

Im abgesicherten Modus folgendes löschen:

TIFs: -> IE-> Extras-> Dateien löschen (auch Offlineinhalte) + Verlauf + Cookies

Win-Taste + R -> temp -> Enter -> alle Dateien löschen

Win-Taste + R -> %temp% -> Enter -> alle Dateien löschen

Quarantäne-Ordner von AntiVir

bzw. falls bei ME nicht möglich, mit www.clearprog.de versuchen bzw. hier lesen.

tommi74 22.03.2005 16:20

Fuck wollte gerade icq starten geht nicht dann kommen wieder diese meldungen

tommi74 22.03.2005 16:27

deinen tipp kann ich "nicht" lesen damit ist mir nicht geholfen
brauch das in "Normal" ich bin kein Fachmann

Haui45 22.03.2005 16:31

Welcher Tipp? Hast du schon alles gelesen (Links!)?
btw: Das ist sicher nicht für einen "Fachmann" geschrieben, dann würde ich einfach sagen "lösche die temporären Dateien"...

tommi74 22.03.2005 17:11

Sorry war auf dem link hab das ding da runtergeladen "alles gelöscht
läuft jetzt alles ein wenig schneller danke aber als ich ins netz wollte
war das schon wieder da


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:05 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130