Status
Für weitere Antworten geschlossen.
M

Mark_Xp

Guest
Hallo Freunde,

mein system war total infestiert, habe es glaube ich gesaeubert, kann bitte ihr profis mal nachsehen ob da was noch laeuft? danke
263a.png


Gruss
Mark

Logfile of HijackThis v1.99.0
Scan saved at 12:47:12 PM, on 1/4/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32Ati2evxx.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:pROGRA~1GrisoftAVGFRE~1avgamsvr.exe
C:pROGRA~1GrisoftAVGFRE~1avgupsvc.exe
C:program FilesCommon FilesSymantec SharedccSetMgr.exe
C:WINDOWSSystem32gearsec.exe
C:program FilesCommon FilesSymantec SharedccEvtMgr.exe
C:WINDOWSExplorer.EXE
C:program FilesATI TechnologiesATI Control Panelatiptaxx.exe
C:program FilesiTunesiTunesHelper.exe
C:program FilesQuickTimeqttask.exe
C:program FilesSynapticsSynTPSynTPLpr.exe
C:program FilesSynapticsSynTPSynTPEnh.exe
C:program FilesiPodbiniPodService.exe
C:WINDOWSSystem32hphmon05.exe
C:program FilesRoxioEasy CD Creator 6DragToDiscDrgToDsc.exe
C:WINDOWSStealthControl.exe
C:program FilesCommon FilesRealUpdate_OBrealsched.exe
C:program FilesSlySoftCloneCDCloneCDTray.exe
C:program FilesHewlett-PackardHP Software UpdateHPWuSchd2.exe
C:program FilesCommon FilesSymantec SharedccApp.exe
C:WINDOWSsystem32carpserv.exe
C:pROGRA~1GrisoftAVGFRE~1avgcc.exe
C:program FilesMessengermsmsgs.exe
C:program FilesYahoo!Messengerypager.exe
C:program FilesMicrosoft ActiveSyncWCESCOMM.EXE
C:program FilesAdobeAcrobat 5.0DistillrAcroTray.exe
C:program FilesYahooPOPsYahooPOPs.exe
C:program FilesT-OnlineT-Online_Software_5Basis-SoftwareBasis2kernel.exe
C:program FilesT-OnlineT-Online_Software_5Basis-SoftwareBasis2sc_watch.exe
C:pROGRA~1T-OnlineT-ONLI~1BASIS-~1Basis2PROFIL~1.EXE
C:pROGRAM FILESMOZILLA FIREFOXFIREFOX.EXE
C:DOCUME~1MarkLOCALS~1TempTemporary Directory 1 for hijackthis.zipHijackThis.exe

R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page =
Please, Anmelden or Registrieren to view URLs content!

R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page_bak =
Please, Anmelden or Registrieren to view URLs content!

R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
N3 - Netscape 7: user_pref("browser.startup.homepage", "www.yahoo.com"); (C:Documents and SettingsMarkApplication DataMozillaProfilesdefaultqfv7pfo0.sltprefs.js)
N3 - Netscape 7: user_pref("browser.search.defaultengine", "engine://C%3A%5CProgram%20Files%5CNetscape%5CNetscape%5Csearchplugins%5CSBWeb_01.src"); (C:Documents and SettingsMarkApplication DataMozillaProfilesdefaultqfv7pfo0.sltprefs.js)
O4 - HKLM..Run: [ATIPTA] C:program FilesATI TechnologiesATI Control Panelatiptaxx.exe
O4 - HKLM..Run: [iTunesHelper] C:program FilesiTunesiTunesHelper.exe
O4 - HKLM..Run: [QuickTime Task] "C:program FilesQuickTimeqttask.exe" -atboottime
O4 - HKLM..Run: [Display Settings] C:program FilesHPQNotebook Utilitieshptasks.exe /s
O4 - HKLM..Run: [SynTPLpr] C:program FilesSynapticsSynTPSynTPLpr.exe
O4 - HKLM..Run: [SynTPEnh] C:program FilesSynapticsSynTPSynTPEnh.exe
O4 - HKLM..Run: [HPHUPD05] c:program FilesHewlett-Packard{45B6180B-DCAB-4093-8EE8-6164457517F0}hphupd05.exe
O4 - HKLM..Run: [HPHmon05] C:WINDOWSSystem32hphmon05.exe
O4 - HKLM..Run: [RoxioEngineUtility] "C:program FilesCommon FilesRoxio SharedSystemEngUtil.exe"
O4 - HKLM..Run: [RoxioDragToDisc] "C:program FilesRoxioEasy CD Creator 6DragToDiscDrgToDsc.exe"
O4 - HKLM..Run: [Cpqset] C:program FilesHPQDefault Settingscpqset.exe
O4 - HKLM..Run: [NeroFilterCheck] C:WINDOWSsystem32NeroCheck.exe
O4 - HKLM..Run: [StealthControl] C:WINDOWSStealthControl.exe
O4 - HKLM..Run: [TkBellExe] "C:program FilesCommon FilesRealUpdate_OBrealsched.exe" -osboot
O4 - HKLM..Run: [PCDRealtime] C:WINDOWSrealtime.exe
O4 - HKLM..Run: [CloneCDTray] "C:program FilesSlySoftCloneCDCloneCDTray.exe" /s
O4 - HKLM..Run: [HP Software Update] "C:program FilesHewlett-PackardHP Software UpdateHPWuSchd2.exe"
O4 - HKLM..Run: [lssas Monitoring Startup] lssas.exe
O4 - HKLM..Run: [ccApp] "C:program FilesCommon FilesSymantec SharedccApp.exe"
O4 - HKLM..Run: [CARPService] carpserv.exe
O4 - HKLM..Run: [QT4HPOT] C:program FilesHPQOne-TouchOneTouch.EXE
O4 - HKLM..Run: [Admilli Service] C:program FilesAdmilli ServiceAdmilliServ.exe
O4 - HKLM..Run: [AVG7_CC] C:pROGRA~1GrisoftAVGFRE~1avgcc.exe /STARTUP
O4 - HKLM..RunServices: [lssas Monitoring Startup] lssas.exe
O4 - HKCU..Run: [MSMSGS] "C:program FilesMessengermsmsgs.exe" /background
O4 - HKCU..Run: [Yahoo! Pager] C:program FilesYahoo!Messengerypager.exe -quiet
O4 - HKCU..Run: [MoneyAgent] "c:program FilesMicrosoft MoneySystemmnyexpr.exe"
O4 - HKCU..Run: [H/PC Connection Agent] "C:program FilesMicrosoft ActiveSyncWCESCOMM.EXE"
O4 - HKCU..Run: [Win32 SSL Driver] winssv.exe
O4 - HKCU..Run: [lssas Monitoring Startup] lssas.exe
O4 - HKCU..RunServices: [] iexpl0res.exe
O4 - Startup: YahooPOPs.lnk = ?
O4 - Global Startup: Acrobat Assistant.lnk = C:program FilesAdobeAcrobat 5.0DistillrAcroTray.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:program FilesCommon FilesAdobeCalibrationAdobe Gamma Loader.exe
O4 - Global Startup: Billminder.lnk = C:program FilesQuickenbillmind.exe
O4 - Global Startup: Quicken Scheduled Updates.lnk = C:program FilesQuickenbagent.exe
O4 - Global Startup: Quicken Startup.lnk = C:program FilesQuickenQWDLLS.EXE
O8 - Extra context menu item: &Yahoo! Search - file:///C:program FilesYahoo!Common/ycsrch.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:pROGRA~1MICROS~3OFFICE11EXCEL.EXE/3000
O8 - Extra context menu item: Yahoo! &Dictionary - file:///C:program FilesYahoo!Common/ycdict.htm
O8 - Extra context menu item: Yahoo! &Maps - file:///C:program FilesYahoo!Common/ycdict.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:program FilesJavaj2re1.4.2binnpjpi142.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:program FilesJavaj2re1.4.2binnpjpi142.dll
O9 - Extra button: Mobilen Favoriten erstellen - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:program FilesMicrosoft ActiveSyncINetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:program FilesMicrosoft ActiveSyncINetRepl.dll
O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:program FilesMicrosoft ActiveSyncINetRepl.dll
O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:program FilesYahoo!Messengeryhexbmes0521.dll
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:program FilesYahoo!Messengeryhexbmes0521.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:pROGRA~1MICROS~3OFFICE11REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:program FilesMessengermsmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:program FilesMessengermsmsgs.exe
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) -
Please, Anmelden or Registrieren to view URLs content!

O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) -
Please, Anmelden or Registrieren to view URLs content!

O16 - DPF: {B9191F79-5613-4C76-AA2A-398534BB8999} (YAddBook Class) -
Please, Anmelden or Registrieren to view URLs content!

O17 - HKLMSystemCCSServicesTcpip..{73533EC7-7DBD-4773-988C-E7FC926B5B75}: NameServer = 217.237.151.97 217.237.150.33
O17 - HKLMSystemCS1ServicesTcpip..{73533EC7-7DBD-4773-988C-E7FC926B5B75}: NameServer = 217.237.151.97 217.237.150.33
O23 - Service: Ati HotKey Poller - Unknown - C:WINDOWSsystem32Ati2evxx.exe
O23 - Service: AVG7 Alert Manager Server - GRISOFT, s.r.o. - C:pROGRA~1GrisoftAVGFRE~1avgamsvr.exe
O23 - Service: AVG7 Update Service - GRISOFT, s.r.o. - C:pROGRA~1GrisoftAVGFRE~1avgupsvc.exe
O23 - Service: Symantec Event Manager - Symantec Corporation - C:program FilesCommon FilesSymantec SharedccEvtMgr.exe
O23 - Service: Symantec Password Validation - Symantec Corporation - C:program FilesCommon FilesSymantec SharedccPwdSvc.exe
O23 - Service: Symantec Settings Manager - Symantec Corporation - C:program FilesCommon FilesSymantec SharedccSetMgr.exe
O23 - Service: Gear Security Service - GEAR Software - C:WINDOWSSystem32gearsec.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:program FilesiPodbiniPodService.exe
O23 - Service: Norton AntiVirus Auto Protect Service - Symantec Corporation - C:program FilesNorton AntiVirusnavapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:program FilesNorton AntiVirusSAVScan.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:pROGRA~1COMMON~1SYMANT~1SCRIPT~1SBServ.exe

 
A

anonymum2

Guest
Re: hatte Viren und Trojaner und nun ..

Hallo Mark_Xp

Diese einzeln fixen: Du weisst ja wie es jetzt geht.

R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O4 - HKLM\..\Run: [lssas Monitoring Startup] lssas.exe
O4 - HKLM\..\RunServices: [lssas Monitoring Startup] lssas.exe
O4 - HKCU\..\Run: [Win32 SSL Driver] winssv.exe
O4 - HKCU\..\Run: [lssas Monitoring Startup] lssas.exe

 
M

Mark_Xp

Guest
Re: hatte Viren und Trojaner und nun ..

Hi rolfpower,

danke fuers durchschauen, bist du sicher ich muss die weg machen? ich dachte die werden benoetigt
263a.png


Gruss
Mark

 
A

anonymum2

Guest
Re: hatte Viren und Trojaner und nun ..

Hallo Mark_Xp

Das ist ja der Clou Diese ausgesuchten Fehleinträge müssen weg,.
Wenn Du genau hinsiehst schreiben die Störenfriede wichtige Dateien um . Entwe der Buchstaben verdreher Grossbuchstaben, anstatt Klein. exe Dateien werden umbenannt und deshalb sind Deine ganzen Ausführungsdateien in der Registry = Verkehrsleitzentrale in Unordnung und deshalb funzt die Kiste nicht mehr. Auch wirst Du mit Reg-Supreme wahrscheinlich über hundert Einträge
finden,
die Komplett mit einem Rutsch gelöscht werden. Durch die Anwendung der richtigen Programme
ist dein System ja schon repariert worden. Jetzt muss nur noch der Abfall weg, damit keine Neuinfektion das System lahm legt. Dafür haben wir ja hier den Aufwand für Dich gemacht.

Gruss rolfpower

 
Status
Für weitere Antworten geschlossen.
Oben