Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Bitte helft mir!!!!! (https://www.trojaner-board.de/24153-bitte-helft-mir.html)

sensi1110 01.12.2005 19:27

Bitte helft mir!!!!!
 
Hallo!
hab ein problem: jaja, was sonst...
also wenn ich meinen IE öffne kommt entweder http://www.updateyoursystem.com/ oder res://C:\windows\system32\shdoclc.dll/navcancl.htm
als startseite!
und in der Taskleiste blinkt ein gelbes dreieck mit einem schwarzen rufzeichen ( your computer is infected), und wenn ich dort drauf klicke kommt auch eine von den seiten! und andauernd öffnen sich irgendwelche porno-popups und ähnliches! hab schon einiges probiert, von wegen adaware, spybot, hijackthis...aber es funktioniert irgendwie nichts! ich hab schon geschafft dass es 2 tage weg war, aber heute ist es wieder gekommen, ich packs nicht mehr, BITTE HILFE!!!!!!! :confused:

log file HJT:

Logfile of HijackThis v1.99.1
Scan saved at 19:26:06, on 01.12.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\windows\System32\smss.exe
C:\windows\system32\winlogon.exe
C:\windows\system32\services.exe
C:\windows\system32\lsass.exe
C:\windows\system32\svchost.exe
C:\windows\System32\svchost.exe
C:\windows\Explorer.EXE
C:\windows\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\windows\system32\nvsvc32.exe
C:\windows\system32\svchost.exe
C:\windows\system32\nvctrl.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\windows\system32\ctfmon.exe
C:\Programme\Spybot - Search & Destroy 1.1\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Dokumente und Einstellungen\Josef\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.aon.at/
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\Userinit.exe
O2 - BHO: HomepageBHO - {3e9b951e-6f72-431b-82cf-4a9fbf2f53bc} - C:\windows\system32\hp79A4.tmp
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\windows\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [ctfmon.exe] C:\windows\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy 1.1\Spybot - Search & Destroy\TeaTimer.exe
O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Programme\IrfanView\Ebay\Ebay.htm
O17 - HKLM\System\CCS\Services\Tcpip\..\{B8503AD4-2FEF-4A3B-9DA5-DE97567201DC}: NameServer = 172.27.2.10
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\windows\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\PROGRA~1\GEMEIN~1\SONYSH~1\AVLib\Sptisrv.exe

JayP 01.12.2005 19:50

Hallo,
also erstma solltest du dieses Einträge fixen.
O2 - BHO: HomepageBHO - {3e9b951e-6f72-431b-82cf-4a9fbf2f53bc} - C:\windows\system32\hp79A4.tmp
O17 - HKLM\System\CCS\Services\Tcpip\..\{B8503AD4-2FEF-4A3B-9DA5-DE97567201DC}: NameServer = 172.27.2.10

Und scanne deine Platte mit einem aktuellen AVP.
Poste hier anschließend das Ergebnis.

sensi1110 01.12.2005 19:57

also die O2 - BHO .....hab ich schon 3 mal gefixt, die kommt immer wieder!!!

Logfile of HijackThis v1.99.1
Scan saved at 19:26:06, on 01.12.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\windows\System32\smss.exe
C:\windows\system32\winlogon.exe
C:\windows\system32\services.exe
C:\windows\system32\lsass.exe
C:\windows\system32\svchost.exe
C:\windows\System32\svchost.exe
C:\windows\Explorer.EXE
C:\windows\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\windows\system32\nvsvc32.exe
C:\windows\system32\svchost.exe
C:\windows\system32\nvctrl.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\windows\system32\ctfmon.exe
C:\Programme\Spybot - Search & Destroy 1.1\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Dokumente und Einstellungen\Josef\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.aon.at/
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\Userinit.exe
O2 - BHO: HomepageBHO - {3e9b951e-6f72-431b-82cf-4a9fbf2f53bc} - C:\windows\system32\hp79A4.tmp
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\windows\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [ctfmon.exe] C:\windows\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy 1.1\Spybot - Search & Destroy\TeaTimer.exe
O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Programme\IrfanView\Ebay\Ebay.htm
O17 - HKLM\System\CCS\Services\Tcpip\..\{B8503AD4-2FEF-4A3B-9DA5-DE97567201DC}: NameServer = 172.27.2.10
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\windows\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\PROGRA~1\GEMEIN~1\SONYSH~1\AVLib\Sptisrv.exe

also ich hab antivir v.6 upgedatet, ist das aktuell genug??
oder was verstehst du unter einem aktuellen AVP ?
lg

JayP 01.12.2005 20:17

Jap,ist ein aktuelles AVP.
Unter nem aktuellen verstehe ich immer die neuste Version ;)
Hat der was gefunden?

sensi1110 01.12.2005 20:58

also "luke filewalker" hat meine platte gescannt, siehe hier:


Ende des Suchlaufs: Donnerstag, 01. Dezember 2005 20:48
Benötigte Zeit: 46:07 min


7420 Verzeichnisse wurden durchsucht
167185 Dateien wurden geprüft
8 Warnungen wurden ausgegeben
1 Datei wurde gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
2 Viren bzw. unerwünschte Programme wurden gefunden

gestern hat er noch das gefunden: TR/Drop.Zlop.BK.1
und heute spr/processor.20

hab jetz sicher ein bisserl zu viel gepostet, aber weiß nicht genau was du brauchst! :)
was soll ich jetzt tun??
hab jetz auch grad bemerkt, dass ich keine seiten im IE mehr aufkrieg, wenn ich irgendwas eingeb lädt er die seite www.notfound404.com, was hat das zu bedeuten?hmm... "spyaxe" hatte ich auch schon auf meinem pc, vielleicht hab ich das nicht richtig gelöscht!??
lg

JayP 01.12.2005 21:02

Ich mein des is en Spyaxe.
Weiß ich jetzt aber net genau.
Google findet au nichts brauchbares.

Konnte Luke die eine Datei net löschen oder warum wurde nur 1 von 2 entfernt?

sensi1110 01.12.2005 21:07

ich glaub auch, dass das noch immer der spyaxe is! was kann ich den dagengen tun???

wegn dem luke, die zweite datei war in einem ordner, hab ich dann per hand gelöscht!
lg

JayP 01.12.2005 21:10

Das sollte dir weiterhelfen.
h**p://www.sophos.de/virusinfo/analyses/trojzlobbc.html
Ist nämlich der Spyaxe.

sensi1110 01.12.2005 21:16

ok danke! blöde frage ich weiß:aber was soll ich dort jetz machen!?
lg

hoerni26 01.12.2005 21:18

hallo,

lade dir mal hier


die demo version von spysweeper runter und lass diese drüberlaufen.
gruß

hoerni26 01.12.2005 21:19

link vergessen sorry...

gibt es hier:

http://www.webroot.com

JayP 01.12.2005 21:20

Ok.
Denn des ;)

sensi1110 01.12.2005 21:22

ok, werd mal machen! :dummguck:

hoerni26 01.12.2005 21:25

kannst auf der seite oben rechts einstellen auf deutsch.
dann auf downloads und spysweeper runterladen.
dann das programm installieren und updaten.
danach rüberlaufen lassen.
kann ein wenig dauern.

dann alles was er findet löschen.
mal sehen ob das dann hilft?

sensi1110 01.12.2005 21:43

ok, spysweeper läuft!

sagt euch die datei: mssearchnet.exe irgendwas??
die ist nämlich aktiv und lässt sich nicht schließen, hab sie schon einmal gelöscht, aber sie kommt immer wieder und ich glaub fast die hat irgendwas damit zu tun!...
lg


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:28 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131