Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Spycrush eingefangen (https://www.trojaner-board.de/40019-spycrush-eingefangen.html)

cheshire_cat_ 16.06.2007 12:40

Spycrush eingefangen
 
Hallo!

Leider habe ich mir eben ungeschickterweise Spycrush 3.2 eingefangen. Ich bin ganz neu in diesem Forum und hoffe, dass ich beim Posten des HJT Logs keine Fehler mache. Wäre super, wenn mir jemand weiterhelfen könnte!

Logfile of HijackThis v1.99.1
Scan saved at 13:19:15, on 16.06.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16473)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\Programme\Launch Manager\LaunchAp.exe
C:\Programme\Launch Manager\HotkeyApp.exe
C:\Programme\Launch Manager\OSD.exe
C:\Programme\Launch Manager\Wbutton.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Java\jre1.6.0_01\bin\jusched.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Skype\Phone\Skype.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\Programme\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\Programme\CASIO\Photo Loader\Plauto.exe
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\Mozilla Thunderbird\thunderbird.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\AntiVir PersonalEdition Classic\avcenter.exe
C:\Programme\Video ActiveX Access\iesmn.exe
C:\Programme\Video ActiveX Access\iesmin.exe
C:\Programme\Video ActiveX Access\imsmain.exe
C:\Programme\Video ActiveX Access\imsmn.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Programme\SpyCrush 3.2\SpyCrush 3.2.exe
C:\Programme\Video ActiveX Access\iesmin.exe
C:\Programme\Video ActiveX Access\iesmin.exe
C:\Programme\Video ActiveX Access\iesmin.exe
C:\Programme\Video ActiveX Access\iesmin.exe
C:\Programme\Video ActiveX Access\iesmin.exe
C:\Programme\AntiVir PersonalEdition Classic\avscan.exe
E:\HJT\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://google.icq.com/search/search_frame.php
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**pR1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = 192.168.0.1
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = ***.esc-saint-etienne.fr
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: (no name) - {B8C5186E-EC37-4889-9C2E-F73649FFB7BB} - C:\Programme\Video ActiveX Access\iesplg.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Protection Bar - {DF4E7A0C-E233-4906-B4C1-A404356541FF} - C:\Programme\Video ActiveX Access\iesbpl.dll
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [LaunchAp] C:\Programme\Launch Manager\LaunchAp.exe
O4 - HKLM\..\Run: [HotkeyApp] C:\Programme\Launch Manager\HotkeyApp.exe
O4 - HKLM\..\Run: [LMgrOSD] C:\Programme\Launch Manager\OSD.exe
O4 - HKLM\..\Run: [Wbutton] "C:\Programme\Launch Manager\Wbutton.exe"
O4 - HKLM\..\Run: [CtrlVol] C:\Programme\Launch Manager\CtrlVol.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [RegKillElbyCheck] "C:\Programme\DVDRegionKiller\DVD Region Killer\ElbyCheck.exe" /L RegKill
O4 - HKLM\..\Run: [SearchUpgrader] C:\Programme\Common files\SearchUpgrader\SearchUpgrader.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SpyHunter] C:\Programme\Enigma Software Group\SpyHunter\SpyHunter.exe
O4 - HKCU\..\Run: [JavaUpdate0.07] C:\WINDOWS\System32\gzrg.exe
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: CD-MENU.LNK = F:\MENU.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O4 - Global Startup: DSLMON.lnk = C:\Programme\SAGEM\SAGEM F@st 800-840\dslmon.exe
O4 - Global Startup: Photo Loader supervisory.lnk = C:\Programme\CASIO\Photo Loader\Plauto.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MI1933~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MI1933~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra button: MedionShop - {E8BCDF2F-B247-42F6-8BA3-30C12142FE41} - http://www.medionshop.de/ (file missing) (HKCU)
O11 - Options group: [INTERNATIONAL] International*
O14 - IERESET.INF: START_PAGE_URL=http://www.aldi.com
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1137446478453
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://arcade.icq.com/carlo/zuma/popcaploader_v5.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{004717CD-51CF-4D3D-979D-75758C7F02D9}: NameServer = 192.168.0.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{2318F4E5-EB93-4145-9D9D-C6C5EE3F19A8}: NameServer = 192.168.0.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{004717CD-51CF-4D3D-979D-75758C7F02D9}: NameServer = 192.168.0.1
O17 - HKLM\System\CS2\Services\Tcpip\..\{004717CD-51CF-4D3D-979D-75758C7F02D9}: NameServer = 192.168.0.1
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe

undoreal 16.06.2007 17:18

Hallöle.

Da bist du nicht der/die Einzige.

Lasse bitte Spybot sowie AdAware mit aktuellen Signaturen einmal im abgesicherten und dann im normalen Modus über deinen Rechner schauen. Entferne ALLES was gefunden wird.

Melde dich dann mit frischem HJT log und Erfolgsberichten^^..

Gruß

Undoreal

cheshire_cat_ 16.06.2007 19:49

Hallo Undoreal,

erstmal vielen Dank für Deine Antwort! Nachdem ich gepostet habe, habe ich mich noch etwas schlau gemacht und herausgefunden, dass es ja auch sowas wie eine Systemwiederherstellung gibt :rolleyes: . Das habe ich dann auch gemacht und das Spycrush Problem ist damit tatsächlich behoben - jedenfalls bin ich mir recht sicher. Weil ich aber Expertenrat grundsätzlich nicht ignoriere, lasse ich gerade noch Spybot alles durchsuchen. Ich poste dann auch gerne noch ein neues HJT-Log.

Cheers
cheshire_cat_

TrojanWarr 18.06.2007 11:28

Hi, oh ja mein Freund, du hast ein Problemchen mit diesen Dateien.

C:\Programme\SpyCrush 3,2 \ SpyCrush 3.2.exe
CO2 - BHO: (NO name) - {B8C5186E-EC37-4889-9C2E-F73649FFB7BB} - C:\Programme\Video ActiveX ACCESS \ iesplg.dll
O3 - Toolbar: Protection bar - {DF4E7A0C-E233-4906-B4C1-A404356541FF} - C:\Programme\Video ActiveX ACCESS \ iesbpl.dll

Du musst nicht nur spycrush loswerden, sondern auch Trojaner zlob. :)
Folge den Linken in meiner Signatur

Ich habe noch eine Frage - hat es dir SpyHunter geholfen?

undoreal 18.06.2007 11:43

@ TrojanWarr (mal wieder):

Zitat:

Ich habe noch eine Frage - hat es dir SpyHunter geholfen?
Nein, es wird ihm nicht geholfen haben (wenn er es überhaupt ausprobiert hat was ich nicht hoffe, und ich hoffe nochmehr, dass um ihm nicht per PN empfohlen hast diese "Programm" zu benutzen..!!.. aber wie kommst du sonst darauf, dass er es benutzt hat? hier im Thread steht davon nichts..??.. Also?)

Es handelt sich um ein FraudTool also um RougeAntiVirenWare die überhaupt nichts bringt..:

Zitat von assassakionamo:
Zitat:

verdammt habs benutzt hat zwar ned gholfen ,habs gelöscht
Quelle:
http://www.trojaner-board.de/39944-m...y-crush-2.html


@cheshire_cat_: gab es eine PN mit diesem Inhald?:

1. Lasse cCleaner laufen.

2. Poste bitte ein frisches HJT log

3. und führe eineneScan nach Anleitung in meiner Signatur durch..

Gruß

Undoreal

TrojanWarr 18.06.2007 12:50

Zitat:

Zitat von undoreal (Beitrag 274294)
@ TrojanWarr (mal wieder):

Nein, es wird ihm nicht geholfen haben (wenn er es überhaupt ausprobiert hat was ich nicht hoffe, und ich hoffe nochmehr, dass um ihm nicht per PN empfohlen hast diese "Programm" zu benutzen..!!.. aber wie kommst du sonst darauf, dass er es benutzt hat? hier im Thread steht davon nichts..??.. Also?)

Schau mal auf hjt log - da kann man deutlich sehen, das es spyhunter installiert ist...
Wenn du irgendwelche Beweise hast, dass es hilflos ist, bitte poste seriöse Nachweise mit Screenshots u.s.w.
Du muss auch wissen, dass cCleanernepades keine Spyware entfernt :) Es entfernt nur unnötige Dateien. Beim Verwenden cCleanernepades wird Zlob nicht gelöscht

undoreal 19.06.2007 00:08

Zitat:

cCleanernepades keine Spyware entfernt
willst du mich eigentlich verarschen? Du glaubst doch nicht im Ernst, dass ich ccleaner empfohlen habe um den zlob zu entfernen oder was? Du hast echt keine Ahnung und wo hast du überhaupt dieses alberne Word her? cCleaner:blabla: nepades?

Du hast dich grade Selber abgeschossen:

Zitat:

Wenn du irgendwelche Beweise hast, dass es hilflos ist, bitte poste seriöse Nachweise mit Screenshots u.s.w.
hier..

Zitat:

Es handelt sich um ein FraudTool also um RougeAntiVirenWare die überhaupt nichts bringt..:

Zitat von weiter unten..
Zitat:

Zitat von assassakionamo:
verdammt habs benutzt hat zwar ned gholfen ,habs gelöscht
Quelle:
mein trojaner(w32.myzor.fk@yf) kam von spy-crush


und danach dein Post.:.

Zitat:

Schau mal auf hjt log - da kann man deutlich sehen, das es spyhunter installiert ist...
was sagste nun? .. " cCleanernepades " ..



l :) l . keinTreffer.. ^^ ich fall jetzt vom Stuh in's Bett.




gute Nacht. :sleepy:

TrojanWarr 19.06.2007 11:11

Schuldigung, habe falsch verstanden :rolleyes:

ApexX 19.06.2007 11:58

Warum wird jemand der ständig trotz Hinweise immer wieder schlechte Programme postet nicht mal eine Abmahnung oder ähnliches bekommt?

undoreal 19.06.2007 16:44

Zitat:

Warum wird jemand der ständig trotz Hinweise immer wieder schlechte Programme postet nicht mal eine Abmahnung oder ähnliches bekommt?
das frage ich mich langsam auch...
Ich bekomme zu diesem Punkt auch keine Antwort von den Moderatoren.?!.

Kannst ja auch mal nachfragen..

Gruß

Undoreal


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:03 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129