Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner TR/DLdr.Small.SE (https://www.trojaner-board.de/6971-trojaner-tr-dldr-small-se.html)

Shadowdance 01.09.2004 08:45

Hallo frankB,

lade Dir bitte den eScan runter, update ihn online und führe ihn offline im abgesicherten Modus aus ... siehe hierzu die Anleitung unter angegebenem Link.

Bitte poste danach ein Logfile entsprechend http://www.trojaner-board.de/51130-a...ijackthis.html .

SD

frankB 01.09.2004 13:12

Hallo,
habe alles gemacht, danke erstmal.
Besagte Datei wurde von escan gelöscht.

Logfile of HijackThis v1.98.2
Scan saved at 14:07:47, on 01.09.2004
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\MDM.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\PROGRAMME\LOGITECH\ITOUCH\ITOUCH.EXE
C:\PROGRAMME\LOGITECH\MOUSEWARE\SYSTEM\EM_EXEC.EXE
C:\WINDOWS\SYSTEM\ICSMGR.EXE
C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE
C:\PROGRAMME\ZONE LABS\ZONEALARM\ZLCLIENT.EXE
C:\PROGRAMME\GEMEINSAME DATEIEN\MICROSOFT SHARED\WORKS SHARED\WKCALREM.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\UNZIPPED\HIJACKTHIS1982\HIJACKTHIS.EXE

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAMME\ADOBE\ACROBAT 6.0\READER\ACTIVEX\ACROIEHELPER.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [ELSAChipGuard] C:\WINDOWS\ELSAUTIL\elsavect.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\PROGRA~1\LOGITECH\ITOUCH\iTouch.exe
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\LOGITECH\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [ICSMGR] ICSMGR.EXE
O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE /min
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\System\Restore\StateMgr.exe
O4 - HKLM\..\RunServices: [Machine Debug Manager] C:\WINDOWS\SYSTEM\MDM.EXE
O4 - HKLM\..\RunServices: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\RunServices: [TrueVector] C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE -service
O4 - Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Startup: Adobe Gamma Loader.exe.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: Erinnerungen für Microsoft Works-Kalender.lnk = C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex...l_v1-0-3-0.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/...eInstaller.exe
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/2879f5cd...dxIE601_de.cab
O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite...ITDetector.cab

Shadowdance 01.09.2004 19:10

Hallo frankB,

überprüfe bitte diese Datei bei Kaspersky Online Scan:

STMGR.EXE
Pfad: C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE

Fixe bitte mit Hijack This:

(\*) falsch: http://a1540.g.akamai.net/7/1540/52...meInstaller.exe
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) -

SD

[edit] @ Christian, wo Du recht hast ... also ich meinte das Gleiche wie Christian:

(*/) richtig ... O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52...meInstaller.exe

ist zu fixen .... das andere ist ein Sehfehler.

*Christian* 01.09.2004 19:10

Dies sollte noch raus:

O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52...meInstaller.exe

eScan hat nun die Datei erledigt, oder?

frankB 01.09.2004 21:55

Hallo, also:
a)Überprüfung der Datei STMGR.EXE ergibt nichts auffälliges
b)eScan hat die Datei mit dem Trojaner erledigt
c)Ich soll
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52...meInstaller.exe
fixen ? (warum wird das bei der automatischen Auswertung nicht angezeigt, oder was ist das?)
mfg

*Christian* 01.09.2004 22:16

Jetzt wird's angezeigt ...

Der Eintrag ist eh unwirksam.
Ich bilde mir ein, dass über diesen Weg Adware an den User übermittelt wurde.
Du kannst dies ruhig fixen.

Shadowdance 01.09.2004 22:25

@ frankB

das ist ein Programm, mit dem man einen QuickTimeInstaller auf seinem System 'installieren' kann, sehr wahrscheinlich Adware. Bitte fixen.

Hast Du Tools auf Deinem Rechner, die vor Spyware und Adware schützen? Schau mal hier.

SD

[edit] @ Christian ... ich sah Dich nicht, hab das Programm gesucht ;) [/edit]

frankB 02.09.2004 09:37

Ja, habe ich. Und zwar Ad-Aware 6 Personal, Danke.

Annamaria 03.10.2004 08:35

Zitat:

Zitat von bambuswolle
Habe ihn in der Registry gefunden und gelöscht kam aber wieder nach neustart! Habe die tempor.int,files gelöscht jetzt 2 mal Antivir drüber und nix mehr gefunden scheint weg zu sein! Danke allen hier klasse Board! :daumenhoc

Hallo, I hope you speak Englisch, this is the first bulletinboard where I find something about TR/dldr.Small.SE, I have the same problem, where did you find it in your registry because my AV Personal scanner can't delete it, it's talking about viruses found in archives which can't be deleted or repaired. Can you help, how did you get rid of it???? Many thanks!! You can answer in German, I understand this

*Christian* 03.10.2004 11:06

@Annamaria

Delete your Temp. Internet Files, your Cookies and your Process of the Internet.

MountainKing 03.10.2004 11:13

@ Annamaria

Whats the directory the virus is found in? Please create a logfile with HJT similar to the one already posted here and copy it into this thread.

http://www.trojaner-board.de/51130-a...ijackthis.html

Annamaria 03.10.2004 13:36

Zitat:

Zitat von *Christian*
@Annamaria

Delete your Temp. Internet Files, your Cookies and your Process of the Internet.

I did delete temp.internet files and cookies, process of the internet I don't know, how do I delete this?

Annamaria 03.10.2004 13:52

Zitat:

Zitat von MountainKing
@ Annamaria

Whats the directory the virus is found in? Please create a logfile with HJT similar to the one already posted here and copy it into this thread.

http://www.trojaner-board.de/51130-a...ijackthis.html

This is my logfile:

MountainKing 03.10.2004 14:18

Please just copy and paste the text to here instead of attaching it in a file.

Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

You probably never updated your system and thats always a bad sign. I highly recommend to visit windowsupdate and get ALL available patches for XP and IE, otherwise youre still vulnerable to old bugs that threatens your systems security.



C:\Program Files\Messenger Plus! 3\MsgPlus.exe

Messenger Plus contains Adware, you should uninstall it.
reg.planet.nl is your ISP I guess?


Get clearprog www.clearprog.de and clean your temporary folders with it.

Get Escan:

http://www.trojaner-board.de/42731-escan-anleitung.html

update it and run a full scan in safe mode as described. Reboot in normal mode and create a new logfile, if E-Scan found something, please post the information about that as well.

Annamaria 03.10.2004 14:48

Zitat:

Zitat von MountainKing
Please just copy and paste the text to here instead of attaching it in a file.

Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

You probably never updated your system and thats always a bad sign. I highly recommend to visit windowsupdate and get ALL available patches for XP and IE, otherwise youre still vulnerable to old bugs that threatens your systems security.



C:\Program Files\Messenger Plus! 3\MsgPlus.exe

Messenger Plus contains Adware, you should uninstall it.
reg.planet.nl is your ISP I guess?


Get clearprog www.clearprog.de and clean your temporary folders with it.

Get Escan:

http://www.trojaner-board.de/42731-escan-anleitung.html

update it and run a full scan in safe mode as described. Reboot in normal mode and create a new logfile, if E-Scan found something, please post the information about that as well.

Hello,Mountainking

I"m Sorry, maybe stupid but I do not know how to copy into this thread, I also have a logfile from a scan of today from my AV personal , how can I copy this?


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:00 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131