Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojan.Win32.StartPage.au (https://www.trojaner-board.de/6530-trojan-win32-startpage-au.html)

megastriker 27.07.2004 22:50

Trojan.Win32.StartPage.au
 
Hallo,

habe auf kaspersky.de mein Rechner durchchecken lassen und es wurden folgendes gefunden:

- C:\WINDOWS\system32\msproto3.dll ist infiziert mit Trojan.Bookmarker.Gen
- C:\WINDOWS\system32\msxslab.dll ist infiziert mit Trojan.Bookmarker.Gen
- C:\WINDOWS\Downloaded Program Files\x.exe ist infiziert mit Trojan.StartPage

"x.exe" wurde dann als "Trojan.Win32.StartPage.au" erkannt

AntiVir, Ad-aware, CWShredder und Spybot konnte es löschen.


Hijackthis.log:

Logfile of HijackThis v1.97.7
Scan saved at 23:06:23, on 27.07.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\rmctrl.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
C:\Programme\BitTornado\btdownloadgui.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Hon\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.web.de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Gruß von Hon (^o^)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {D3A130BB-BFBF-4055-868D-68B9EBD717B3} - (no file)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Messenger\ycomp.dll
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [RemoteControl] C:\WINDOWS\System32\rmctrl.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Yahoo! Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Yahoo! Messenger (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/downlo...22/wmv9VCM.CAB
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab


Seitdem wird "explorer.exe" unter Task-Manager mit der Zeit zwischen 150-250MB gross.


Weiss jemand Rat ?


Danke

*Christian* 27.07.2004 22:55

Dies kannst du fixen:

O2 - BHO: (no name) - {D3A130BB-BFBF-4055-868D-68B9EBD717B3} - (no file)

Ansonsten ist alles sauber!

megastriker 28.07.2004 14:18

Erstmal danke.

Soll ich jetzt die infizierte Dateien :

C:\WINDOWS\system32\msproto3.dll
C:\WINDOWS\system32\msxslab.dll
C:\WINDOWS\Downloaded Program Files\x.exe

löschen ?


Unter "C:\WINDOWS\Downloaded Program Files" finde ich kein "x.exe", nur 3 Dateien:

- {33564D57-0000-0010-8000-00AA00389B71}
- Symantec AntiVirus Scanner
- Symantec RuFSI Utility Class


Kann ich alle 3 problemlos löschen ?

*Christian* 28.07.2004 19:45

Ja was willst du sonst mit denen machen?? Ja bitte löschen. :D

megastriker 29.07.2004 13:06

Unter "C:\WINDOWS\Downloaded Program Files" habe ich die 3 Dateien gelöscht:

- {33564D57-0000-0010-8000-00AA00389B71}
- Symantec AntiVirus Scanner
- Symantec RuFSI Utility Class


Doch nach ein erneute Scannen auf http://www.symantec.de/region/de/avcenter/snoops.html kommt immer noch die Meldung:

C:\WINDOWS\Downloaded Program Files\x.exe ist infiziert mit Trojan.StartPage


Obwohl der Ordner leer ist, kein versteckte Sache usw.


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:54 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131