Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   IE6-Startseite macht Probleme (https://www.trojaner-board.de/2511-ie6-startseite-macht-probleme.html)

Lothar 04.06.2004 16:07

Seit einigen Tagen habe ich als Startseite bei meinem IE6 nicht mehr die gewohnte Blank-Seite sondern:
http://your-searcher.com/index.htm.
Obendrein, bei meinen Favoriten, zusätzlich Mist wie z.B. Free Spy Cam, Free Web Cam Chats usw.

Habe etliche Hijack-Software ausgetestet, doch leider ohne Erfolg.

Hat vielleicht jemand 'ne Idee, wie ich dieses Problem angehen kann??????????
Wäre wiklich Super.

Mein Logfile lautet:

Logfile of HijackThis v1.97.7
Scan saved at 15:59:25, on 04.06.2004
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\ati2evxx.exe
C:\WINNT\System32\svchost.exe
C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
C:\Programme\Norton SystemWorks\Norton Utilities\NPROTECT.EXE
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\PROGRA~1\NORTON~1\SPEEDD~1\nopdb.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\System32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\SymTray.exe
C:\WINNT\system32\Atiptaxx.exe
C:\Programme\Microsoft Hardware\Mouse\point32.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\winnt\dllhelp.exe
C:\Programme\WPrinter\WPrinter.exe
C:\Programme\Microsoft Office\Office\OUTLOOK.EXE
C:\Programme\Gemeinsame Dateien\System\MAPI\1031\nt\MAPISP32.EXE
C:\Download\PROGRAMME\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://your-searcher.com/sp.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://your-searcher.com/index.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://your-searcher.com/index.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://your-searcher.com/sp.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von T-Online
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://your-searcher.com/index.htm
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 10.46.4.253:80
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 10.*.*.*;<local>
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O2 - BHO: (no name) - {EBCDDA60-2A68-11D3-8A43-0060083CFB9C} - C:\WINNT\System32\nzdd.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [AtiPTA] Atiptaxx.exe
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint\Apoint.exe
O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp
O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [POINTER] C:\Programme\Microsoft Hardware\Mouse\point32.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [SymTray - Norton SystemWorks] C:\Programme\Gemeinsame Dateien\Symantec Shared\Symtray.exe SetReg
O4 - HKCU\..\Run: [dllhelp] c:\winnt\dllhelp.exe
O4 - HKLM\..\RunOnce: [SymTray - Norton SystemWorks] C:\Programme\Gemeinsame Dateien\Symantec Shared\Symtrdr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: WPrinter Lite 2.5 für Windows NT.lnk = C:\Programme\WPrinter\WPrinter.exe
O5 - control.ini: inetcpl.cpl=1
O9 - Extra button: Trace (HKLM)
O9 - Extra 'Tools' menuitem: VisualRoute Trace (HKLM)
O9 - Extra button: Real.com (HKLM)
O15 - Trusted Zone: www.der.de
O15 - Trusted Zone: www.rbsweb.de
O15 - Trusted Zone: www.***
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {597C45C2-2D39-11D5-8D53-0050048383FE} (OPUCatalog Class) - http://office.microsoft.com/productu...ntent/opuc.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.co...7875.033900463
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/s...sh/swflash.cab
O16 - DPF: {E06E2E99-0AA1-11D4-ABA6-0060082AA75C} (GpcContainer Class) - https://mcessl4.webex.com/client/v_m...ex/ieatgpc.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{40495B8A-D3F2-4E3E-8F7A-033EB82FFEEB}: Domain = local

Wäre super, wenn mir jemand 'nen Tip geben könnte.

Besten Dank im voraus für die Mühe

Lothar

Lutz 04.06.2004 17:26

Hallo Lothar,

ich denke, hier haben wir den Übeltäter:
</font><blockquote>Zitat:</font><hr />C:\winnt\dllhelp.exe</font>[/QUOTE]Bitte überprüfe die Datei online bei Kaspersky . Ich bin mir ziemlich sicher, dass es das ist.
Wenn ja, lösche diese Datei.

Danach musst Du die folgenden Einträge mit HijackThis fixen:
</font><blockquote>Zitat:</font><hr />R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://your-searcher.com/sp.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://your-searcher.com/index.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://your-searcher.com/index.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = h**p://your-searcher.com/sp.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = h**p://your-searcher.com/index.htm

O2 - BHO: (no name) - {EBCDDA60-2A68-11D3-8A43-0060083CFB9C} - C:\WINNT\System32\nzdd.dll

O4 - HKCU\..\Run: [dllhelp] c:\winnt\dllhelp.exe


O5 - control.ini: inetcpl.cpl=1
(Insofern die IE-Optionen unter Extras von Dir nicht bewusst ausgeblendet wurden, ist dieser Eintrag mit HijackThis zu fixen.)</font>[/QUOTE]Die Datei -sofern vorhanden muss auch gelöscht werden: C:\WINNT\System32\nzdd.dll

Ob diese Seiten von Dir gewollt in der Zone 'Vertrauenswürdige Sites' eingetragen wurden, kannst nur Du selbst wissen.
</font><blockquote>Zitat:</font><hr />O15 - Trusted Zone: ***.der.de
O15 - Trusted Zone: ***.rbsweb.de
O15 - Trusted Zone: ***.***</font>[/QUOTE]Wenn ja, ist's ok. Ansonsten auch fixen.

Auch, die Proxy-Einstellungen unter
</font><blockquote>Zitat:</font><hr />R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 10.46.4.253:80
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 10.*.*.*;&lt;local&gt; </font>[/QUOTE]kannst Du nur selbst als 'gut' oder 'böse' erkennen. Ist Dein Rechner in einem Netzwerk und geht über einen Proxy-Server ins Internet??

Anschließend mache bitte einen Neustart und erstelle zur Kontrolle ein neues Log mit HijackThis.

Lutz 04.06.2004 19:08

Übrigens:

Die neueste version von CWShredder (Version 1.58.0) sollte diesen BrowserHijacker entfernen können.

Direkter Download hier


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:11 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55