![]() |
HILFE!!! Trojaner / Spyware Hi Leute, habe mir leider einen nicht so schönen Trojaner eingefangen. In der Taskleiste unten rechts steht jetzt ein roter Kreis indem ein weißes Ausrufezeichen zu sehen ist, fährt man dort drüber steht dort "your computer is infected"... Habe sämtliche unerwünschte Software bereits deinstalliert, dort ist auch nach einem Neustart nichts mehr von zu finden. AntivirXP findet auch nichts mehr. Lediglich wenn ich unter Start/Ausführen/Regedit gehe finde ich dort unter Local Machine/Software noch einen Eintrag winhound.com der definitiv was mit dem Trojaner zu tun hat. Wenn ich diesen versuche zu löschen, gibt der PC mir die Meldung dass ich diesen Schlüssel nicht löschen kann/darf... die komplette Adresse sieht so aus: HKEY_LOCAL_MACHINE\SOFTWARE\WinHound.com\WinHound\WinHound\License Habe auch schon unter start/ausführen/msconfig boot.ini safeboot neustart und dann unter admin nochmal versucht den eintrag in der local machine zu löschen. leider ohne erfolg. antivir habe ich unterm admin auch nochmal durchlaufen lassen... alles ohne erfolg Was nun? Wie kriege ich diesen Eintrag in der local machine und dieses nervige rote Symbol in meiner Taskleiste raus? Nutze übrigens WINXP SP1. Danke für eure Hilfe ThomAss |
Hallo, dieses schöne "Your computer is infected" Meldung höre ich in letzter Zeit ziehmlich oft :( Poste bitte mal ein Hijackthis logfile hier rein. |
Logfile of HijackThis v1.99.1 Scan saved at 18:43:45, on 01.12.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\RunDll32.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0F2.EXE D:\Programme\Winamp\winampa.exe D:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Java\jre1.5.0_05\bin\jusched.exe C:\WINDOWS\System32\ctfmon.exe D:\PROGRAMME\AVPERSONAL\AVGUARD.EXE d:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Outlook Express\msimn.exe C:\Programme\Messenger\msmsgs.exe D:\PROGRA~1\WINZIP\winzip32.exe C:\Dokumente und Einstellungen\Thomas Janssen\Lokale Einstellungen\Temp\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://w*w.t-online.de/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [EPSON Stylus Photo R300 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0F2.EXE /P30 "EPSON Stylus Photo R300 Series" /O6 "USB001" /M "Stylus Photo R300" O4 - HKLM\..\Run: [WinampAgent] d:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [AVGCtrl] "d:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_05\bin\jusched.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [WinHound] C:\Programme\WinHound\WinHound.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [aupd] C:\WINDOWS\System32\sywsvcs.exe O4 - Startup: winupdt.exe O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: &Google-Suche - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: &Ins Deutsche übersetzen - res://C:\Programme\Google\GoogleToolbar1.dll/cmwordtrans.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O17 - HKLM\System\CCS\Services\Tcpip\..\{2E9B4075-145B-465A-9BD9-1AD631827227}: NameServer = 192.168.0.1,192.168.0.100 O17 - HKLM\System\CS1\Services\Tcpip\..\{2E9B4075-145B-465A-9BD9-1AD631827227}: NameServer = 192.168.0.1,192.168.0.100 O17 - HKLM\System\CS2\Services\Tcpip\..\{2E9B4075-145B-465A-9BD9-1AD631827227}: NameServer = 192.168.0.1,192.168.0.100 O20 - Winlogon Notify: dvd4free - C:\WINDOWS\SYSTEM32\dvd4free.dll O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - D:\PROGRAMME\AVPERSONAL\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - d:\Programme\AVPersonal\AVWUPSRV.EXE |
Hallo, erstmal solltest du unter h**p://www.windowsupdate.com/ alle updates runterladen. Versuche noch einmal folgende Einträge zu fixen. Ich halte nebenbei nach anderen möglichkeiten diesen Trojaner zu entfernen ausschau. O4 - HKLM\..\Run: [WinHound] C:\Programme\WinHound\WinHound.exe O4 - HKCU\..\Run: [aupd] C:\WINDOWS\System32\sywsvcs.exe O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm Was ist das? O20 - Winlogon Notify: dvd4free - C:\WINDOWS\SYSTEM32\dvd4free.dll Weißt du was das seien könnte? Wenn nein ,dann lösch es. Ist nichts wichtiges. |
kann dir nicht sagen was dvd4free ist vielleicht steht dieses im zusammenhang mit dem trojaner?! fixen heißt entfernen? ...bin neuling auf diesem gebiet... thomass |
Also ,wenn du einen scan mit HJT machst ,stehen da doch die Einträge und davor ist ein Kästchen. In dieses Kästchen einfach einen Haken setzen und dann drückst du auf den Button "fix checked". Des is mit fixen gemeint ;) |
okay danke... das konnte ja nun wirklich keiner wissen... *lol* ;-) |
Jetzt weißt dus :D Hats denn wenigstens geklappt? Oder lassen sich einige davon immernoch nicht löschen? |
durch fix checked tauchen diese nun nicht mehr auf O4 - HKLM\..\Run: [WinHound] C:\Programme\WinHound\WinHound.exe O4 - HKCU\..\Run: [aupd] C:\WINDOWS\System32\sywsvcs.exe O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm allerdings O20 - Winlogon Notify: dvd4free - C:\WINDOWS\SYSTEM32\dvd4free.dll bleibt trotz fixen in der Liste enthalten. Datei im Windows\System32\dvd4free.dll im Verzeichnis selbst löschen? |
Ja ,versuch die mal manuell zu löschen. Und scanne danach deinen Pc mit einem AVP |
leider ist die Date nicht zu löschen! da sie scheinbar verwendet wird... Dort stehen noch andere DVD-Dateien... dvdplay.exe zum Beispiel Was ist mit diesen "DVD-Dateien"? Oder sind die "Windows-Standard"? |
Windows standart sind die definitiv nicht. Versuch die mal im abgesicherten modus zu löschen. |
folgende viren werden mit antivir angezeigt: HTML/Exploit.mhtml... Scriptvirus die datei lautet t-20304[1].html ist gelöscht taucht aber bei erneutem scannen wieder auf! |
Kannst du mir bitte den genauen Pfad des Pfundes sagen? |
Report Datei von Antivir 01.12.2005,13:25:39 --------------------------------------------------------- 01.12.2005,13:25:39 [INIT] Der AVGuard Service wird gestarted. 01.12.2005,13:25:43 [INIT] Lizenzdatei enthält eine gültige Lizenz. Der AVGuard Dienst läuft als uneingeschränkte Vollversion! 01.12.2005,13:25:44 [LOGON] Verbindung zu Remote-Computer. Sicherer Kommunikationskanal wird hergestellt. 01.12.2005,13:25:44 [LOGON] Verbindung zu Computer 127.0.0.1 erfolgreich hergestellt. Session ID = 0xaaaac0d8. 01.12.2005,13:25:46 [INFO] Start Filter Device. 01.12.2005,13:25:46 [INIT] AntiVirService Version: 6.32.00.12 AVE Version 6.32.0.57 VDF Version: 6.32.0.224 01.12.2005,13:25:46 [INIT] Der AVGuard Dienst wurde erfolgreich gestartet! 01.12.2005,13:32:48 [INFO] Stop Filter Device. 01.12.2005,13:32:49 [EXIT] Der AVGuard Dienst wurde beendet! 01.12.2005,15:04:42 --------------------------------------------------------- 01.12.2005,15:04:42 [INIT] Der AVGuard Service wird gestarted. 01.12.2005,15:04:47 [INIT] Lizenzdatei enthält eine gültige Lizenz. Der AVGuard Dienst läuft als uneingeschränkte Vollversion! 01.12.2005,15:04:48 [LOGON] Verbindung zu Remote-Computer. Sicherer Kommunikationskanal wird hergestellt. 01.12.2005,15:04:48 [LOGON] Verbindung zu Computer 127.0.0.1 erfolgreich hergestellt. Session ID = 0xaaaac383. 01.12.2005,15:04:49 [INFO] Start Filter Device. 01.12.2005,15:04:49 [INIT] AntiVirService Version: 6.32.00.12 AVE Version 6.32.0.57 VDF Version: 6.32.0.224 01.12.2005,15:04:49 [INIT] Der AVGuard Dienst wurde erfolgreich gestartet! 01.12.2005,16:05:19 [INFO] Stop Filter Device. 01.12.2005,16:05:20 [EXIT] Der AVGuard Dienst wurde beendet! 01.12.2005,16:05:59 --------------------------------------------------------- 01.12.2005,16:05:59 [INIT] Der AVGuard Service wird gestarted. 01.12.2005,16:06:03 [INIT] Lizenzdatei enthält eine gültige Lizenz. Der AVGuard Dienst läuft als uneingeschränkte Vollversion! 01.12.2005,16:06:04 [LOGON] Verbindung zu Remote-Computer. Sicherer Kommunikationskanal wird hergestellt. 01.12.2005,16:06:04 [LOGON] Verbindung zu Computer 127.0.0.1 erfolgreich hergestellt. Session ID = 0xaaaacc86. 01.12.2005,16:06:07 [INFO] Start Filter Device. 01.12.2005,16:06:07 [INIT] AntiVirService Version: 6.32.00.12 AVE Version 6.32.0.57 VDF Version: 6.32.0.224 01.12.2005,16:06:07 [INIT] Der AVGuard Dienst wurde erfolgreich gestartet! 01.12.2005,17:30:14 [INFO] Stop Filter Device. 01.12.2005,17:30:15 [EXIT] Der AVGuard Dienst wurde beendet! 01.12.2005,17:56:10 --------------------------------------------------------- 01.12.2005,17:56:10 [INIT] Der AVGuard Service wird gestarted. 01.12.2005,17:56:14 [INIT] Lizenzdatei enthält eine gültige Lizenz. Der AVGuard Dienst läuft als uneingeschränkte Vollversion! 01.12.2005,17:56:15 [LOGON] Verbindung zu Remote-Computer. Sicherer Kommunikationskanal wird hergestellt. 01.12.2005,17:56:15 [LOGON] Verbindung zu Computer 127.0.0.1 erfolgreich hergestellt. Session ID = 0xaaaacbb1. 01.12.2005,17:56:17 [INFO] Start Filter Device. 01.12.2005,17:56:17 [INIT] AntiVirService Version: 6.32.00.12 AVE Version 6.32.0.57 VDF Version: 6.32.0.224 01.12.2005,17:56:17 [INIT] Der AVGuard Dienst wurde erfolgreich gestartet! 01.12.2005,18:08:50 [WARNUNG] Enthält Signatur des HTML-Scriptvirus HTML/Exploit.Mhtml! C:\DOKUME~1\...\LOKALE~1\TEMP\901597666\1760.TMP [INFO] Die Datei wurde gelöscht! 01.12.2005,18:09:00 [WARNUNG] Enthält Signatur des HTML-Scriptvirus HTML/Exploit.Mhtml! C:\DOKUMENTE UND EINSTELLUNGEN\...\LOKALE EINSTELLUNGEN\TEMPORARY INTERNET FILES\CONTENT.IE5\TLW8NFSL\T-20304[1].HTML [FEHLER] Die Datei konnte nicht gelöscht werden! 0x00000020 - Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird. 01.12.2005,18:11:45 [WARNUNG] Enthält Signatur des HTML-Scriptvirus HTML/Exploit.Mhtml! C:\DOKUMENTE UND EINSTELLUNGEN\...\LOKALE EINSTELLUNGEN\TEMPORARY INTERNET FILES\CONTENT.IE5\TLW8NFSL\T-20304[1].HTML [INFO] Die Datei wurde gelöscht! 01.12.2005,18:12:33 [WARNUNG] Enthält Signatur des HTML-Scriptvirus HTML/Exploit.Mhtml! C:\DOKUME~1\...\LOKALE~1\TEMP\901597666\1760.TMP [INFO] Die Datei wurde gelöscht! 01.12.2005,18:12:37 [WARNUNG] Enthält Signatur des HTML-Scriptvirus HTML/Exploit.Mhtml! C:\DOKUMENTE UND EINSTELLUNGEN\...\LOKALE EINSTELLUNGEN\TEMPORARY INTERNET FILES\CONTENT.IE5\R2I9WZP3\T-20304[1].HTML [FEHLER] Die Datei konnte nicht gelöscht werden! 0x00000020 - Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird. 01.12.2005,19:04:00 [INFO] Stop Filter Device. 01.12.2005,19:04:00 [EXIT] Der AVGuard Dienst wurde beendet! 01.12.2005,19:04:42 --------------------------------------------------------- 01.12.2005,19:04:42 [INIT] Der AVGuard Service wird gestarted. 01.12.2005,19:04:45 [INIT] Lizenzdatei enthält eine gültige Lizenz. Der AVGuard Dienst läuft als uneingeschränkte Vollversion! 01.12.2005,19:04:46 [LOGON] Verbindung zu Remote-Computer. Sicherer Kommunikationskanal wird hergestellt. 01.12.2005,19:04:46 [LOGON] Verbindung zu Computer 127.0.0.1 erfolgreich hergestellt. Session ID = 0xaaaac266. 01.12.2005,19:04:47 [INFO] Start Filter Device. 01.12.2005,19:04:47 [INIT] AntiVirService Version: 6.32.00.12 AVE Version 6.32.0.57 VDF Version: 6.32.0.224 01.12.2005,19:04:47 [INIT] Der AVGuard Dienst wurde erfolgreich gestartet! 01.12.2005,19:30:18 [INFO] Stop Filter Device. 01.12.2005,19:30:19 [EXIT] Der AVGuard Dienst wurde beendet! 01.12.2005,19:30:57 --------------------------------------------------------- 01.12.2005,19:30:57 [INIT] Der AVGuard Service wird gestarted. 01.12.2005,19:31:03 [INIT] Lizenzdatei enthält eine gültige Lizenz. Der AVGuard Dienst läuft als uneingeschränkte Vollversion! 01.12.2005,19:31:03 [LOGON] Verbindung zu Remote-Computer. Sicherer Kommunikationskanal wird hergestellt. 01.12.2005,19:31:04 [LOGON] Verbindung zu Computer 127.0.0.1 erfolgreich hergestellt. Session ID = 0xaaaacd78. 01.12.2005,19:31:05 [INFO] Start Filter Device. 01.12.2005,19:31:05 [INIT] AntiVirService Version: 6.32.00.12 AVE Version 6.32.0.57 VDF Version: 6.32.0.224 01.12.2005,19:31:05 [INIT] Der AVGuard Dienst wurde erfolgreich gestartet! |
Mach mal eine komplette Datenträgerbereinigung (rechtsklick C: /E: etc. >eigenschaften>bereinigen) Dürfte dann erledigt sein. Scan aber vorsichtshalber noch einmal. |
was ist nun mit meinem winhound.com in der registry und diesen dvd-dateien? die dvd-dateien lassen sich übrigens auch im abgesicherten modus nicht entfernen... danke schonmal für deine hilfe antivir schmeißt bisher keine fehlermeldungen raus, ist aber auch noch nicht komplett durch. temporary internet files sind aber auf jeden fall gelöscht. |
Dachte das wäre nun weg gegangen. Poste bitte noch einmal ein aktuelles HJT logfile. Mach ich doch gerne :huepp: |
ja im hjt log file ist es weg in der registry unter ausführen/regedit nicht... |
oh neuer wurm wird gerade angezeigt namens WORM/Klone.B.64 was die dvd-Dateien betrifft vielleicht mal über die eingabeaufforderung versuchen zu killen??? |
wahrscheinlich kommt der wurm daher dass ich die die VDF von antivir nochmal neu downgeloadet habe. letzter download war nämlich gestern und die war schon wieder alt |
Kannst du mal versuchen. Ja,denke mal liegt auch an dem etwas spätem Update das der Wurm jetzt erst angezeigt wurde. Mit den dvd dinger weiß ich aber au net weiter. Können ja mal schaun was die anderen posten...wennse denn mal was posten. |
hioer nochmal report von antivir: Zugriff verweigert! Fehler beim Öffnen der Datei. Fehlercode: 0x0002 C:\ WARNUNG! Zugriffsfehler/Datei gesperrt! Fehler beim Wechsel in das Verzeichnis System Volume Information C:\WINDOWS\system32 ll.exe [FUND!] Enthält Signatur des Wurmes WORM/Klone.B.64 WURDE GELÖSCHT! C:\WINDOWS\system32\config default Zugriff verweigert! Fehler beim Öffnen der Datei. Fehlercode: 0x000D WARNUNG! Zugriffsfehler/Datei gesperrt! SAM Zugriff verweigert! Fehler beim Öffnen der Datei. Fehlercode: 0x000D WARNUNG! Zugriffsfehler/Datei gesperrt! SECURITY Zugriff verweigert! Fehler beim Öffnen der Datei. Fehlercode: 0x000D WARNUNG! Zugriffsfehler/Datei gesperrt! software Zugriff verweigert! Fehler beim Öffnen der Datei. Fehlercode: 0x000D WARNUNG! Zugriffsfehler/Datei gesperrt! system Zugriff verweigert! Fehler beim Öffnen der Datei. Fehlercode: 0x000D WARNUNG! Zugriffsfehler/Datei gesperrt! Wie kann man sich die Eintrag in der Registry und das Nichtvorhandensein im hjt log-file erklären??? |
War der aktiv? Wenn ja ,wurde er nicht im HJT logfile angezeigt und ist demnach neu. Also war der vorher nicht drauf. |
@TomAss poste mal bitte ein neues logfile. gruß |
zu der dvd4free.dll, die ja nicht zu löschen ist weder manuell noch von hjt, habe ich folgendes info bei hjt gefunden: File specified in the AppInit_DLLs registry value are loaded very early in windows startup and stay in memory untill system shut down. this way of loading a .dll is hardly ever used, except by trojans. the winlogon notify registry subkeys load dll files into memory at about the same point in the boot process, keeping them loaded into memory until the sessions ends. Apart from several windows system components the programs VX2, ABetterInternet and Look2me use this registry key. Since both methods ensure the dll file stays loaded in memory the entire time, fixing this won't help if the dll puts back the registry value or key immediately. In such cases, the use of the "delete file on reboot" function or killbox is recommended to first delete the file. (Action taken for AppInit_DLLs: Registry value is cleared, but not deleted.) (Action taken for Winlogon Notify: Registry key is deleted.) Ist doch interessant oder? naja eigentlich nicht scheiß trojaner... |
also once again! Logfile of HijackThis v1.99.1 Scan saved at 20:29:43, on 01.12.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\RunDll32.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0F2.EXE D:\Programme\Winamp\winampa.exe D:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Java\jre1.5.0_05\bin\jusched.exe C:\WINDOWS\System32\ctfmon.exe D:\PROGRAMME\AVPERSONAL\AVGUARD.EXE d:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Internet Explorer\IEXPLORE.EXE D:\Programme\AVPersonal\AVWIN.EXE C:\WINDOWS\explorer.exe D:\PROGRA~1\WINZIP\winzip32.exe C:\Dokumente und Einstellungen\...\Lokale Einstellungen\Temp\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://w*w.t-online.de/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [EPSON Stylus Photo R300 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0F2.EXE /P30 "EPSON Stylus Photo R300 Series" /O6 "USB001" /M "Stylus Photo R300" O4 - HKLM\..\Run: [WinampAgent] d:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [AVGCtrl] "d:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_05\bin\jusched.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - Startup: winupdt.exe O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: &Google-Suche - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: &Ins Deutsche übersetzen - res://C:\Programme\Google\GoogleToolbar1.dll/cmwordtrans.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1133459927640 O17 - HKLM\System\CCS\Services\Tcpip\..\{2E9B4075-145B-465A-9BD9-1AD631827227}: NameServer = 192.168.0.1,192.168.0.100 O17 - HKLM\System\CS1\Services\Tcpip\..\{2E9B4075-145B-465A-9BD9-1AD631827227}: NameServer = 192.168.0.1,192.168.0.100 O17 - HKLM\System\CS2\Services\Tcpip\..\{2E9B4075-145B-465A-9BD9-1AD631827227}: NameServer = 192.168.0.1,192.168.0.100 O20 - Winlogon Notify: dvd4free - C:\WINDOWS\SYSTEM32\dvd4free.dll O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - D:\PROGRAMME\AVPERSONAL\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - d:\Programme\AVPersonal\AVWUPSRV.EXE |
Ähm...windowsupdate.com Hast noch SP1 drauf. |
also auf jeden fall mal schnellstens ein system update auf SP2 durchführen. SP 1 ist fahrlässig... ansonsten sehe ich 2 einträge bei denen ich mir noch nicht sicher bin was damit ist. ich werd mal genauer nachdenken. mom gruß |
hab windows bereits geupdated... verstehe jetzt gar nichts mehr :heulen: übrigens dieses winhound.com erscheint nur noch in der registry, nicht mehr unter C:\programme\winhound und auch nicht mehr in hjt |
Lösch den RegKey. Denke mal das geht jetzt ohne Probleme. |
Das funzt leider nicht! hab das schon ein paar mal ausprobiert... wie siehts mit nem regcleaner aus? könnte der mir weiterhelfen? |
Einen Versuch ist es wert. |
SP2 kann ich leider nicht downloaden. Der liebe Herr Gates hat festgestellt dass ich kein registriertes lizensiertes Produkt von ihm habe...:kloppen: |
:lach: Dann ist klar das des net geht. Solltest du dir schleunigst besorgen. |
besorg dir mal bitte www.webroot.com spysweeper und lass den mal drüberlaufen. |
hi leute der rote kreis mit dem Ausrufezeichen unten rechts in der taskleiste ist übrigens verschwunden. nun liegt es nur noch an diesem winhound eintrag sowie an den dvd-dateien insbesondere an der dvd4free.dll |
spysweeper findet übrigens auch nichts... |
hallo, habe rechts unten auch diesen roten kreis mit dem weissen kreuz drin. bitte helft mir! hab die hij log gleich mitgeschickt: Logfile of HijackThis v1.99.1 Scan saved at 19:16:28, on 02.12.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\TGTSoft\StyleXP\StyleXPService.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\system32\oodag.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\WINDOWS\system32\config\service.exe C:\Programme\TGTSoft\StyleXP\StyleXP.exe C:\winstall.exe C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Opera\Opera.exe F:\Eigene Programme\Antivirus\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: ReadFile Class - {811ABD55-9D94-4892-AB46-11D7DA29B8AE} - C:\WINDOWS\system32\RFA2.dll (file missing) O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O2 - BHO: TGTSoft Explorer Toolbar Changer - {C333CF63-767F-4831-94AC-E683D962C63C} - C:\Programme\TGTSoft\StyleXP\TGT_BHO.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O4 - HKLM\..\Run: [CTStartup] C:\Programme\Creative\Splash Screen\CTEaxSpl.EXE /run O4 - HKLM\..\Run: [Jet Detection] C:\Programme\Creative\SBAudigy\PROGRAM\ADGJDet.exe O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [bxproxy] C:\WINDOWS\bxproxy.exe O4 - HKLM\..\Run: [Service Process] C:\WINDOWS\system32\config\service.exe O4 - HKCU\..\Run: [AutoStart-Manager] C:\Programme\Tools&More\Autostart-Manager\AutoStart-Manager.exe /AUTOSTART O4 - HKCU\..\Run: [STYLEXP] C:\Programme\TGTSoft\StyleXP\StyleXP.exe -Hide O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe O4 - HKCU\..\Run: [bxproxy] C:\WINDOWS\bxproxy.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O8 - Extra context menu item: &Google-Suche - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: &Ins Deutsche übersetzen - res://C:\Programme\Google\GoogleToolbar1.dll/cmwordtrans.html O8 - Extra context menu item: Download with GetRight Pro - C:\Programme\GetRight\GRdownload.htm O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Mit dem LeechGet Wizard laden - file://C:\Programme\LeechGet 2004\\Wizard.html O8 - Extra context menu item: Mit LeechGet herunterladen - file://C:\Programme\LeechGet 2004\\AddUrl.html O8 - Extra context menu item: Mit LeechGet parsen - file://C:\Programme\LeechGet 2004\\Parser.html O8 - Extra context menu item: Open with GetRight Pro Browser - C:\Programme\GetRight\GRbrowse.htm O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1126195857187 O17 - HKLM\System\CCS\Services\Tcpip\..\{4C469AF7-DF8B-4121-A7C3-30BC82F0B572}: NameServer = 217.237.149.225 194.25.2.129 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.EXE O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: IMAPI CD-Burning COM Service (ImapiService) - Unknown owner - C:\WINDOWS\System32\ImapiRox.exe (file missing) O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe |
Alle Zeitangaben in WEZ +1. Es ist jetzt 21:56 Uhr. |
Copyright ©2000-2025, Trojaner-Board