Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 10 von 11

Thema: Internet Explorer Hacked by ...

  1. #1
    Einsteiger
    Registriert seit
    26.12.2008
    Beiträge
    6

    Internet Explorer Hacked by ...

    Hallo erstmal,
    ich habe schon seit einigen Tagen dass gleiche Problem:

    http://forum.hijackthis.de/showthrea...ghlight=hacked

    habe nun ähnliche Foren gelesen, alle Ordner angezeigt und Hijackthis instaliert, ausgeführt und folgende Log -Datei gespeichert. Wie muss ich nun vorgehen, um den blöden Trojaner los zu werden. Außerdem kann ich die in den meisten Foren beschriebene wscript.exe und csricpt.exe im Taskmanager nicht finden. Brauche dringend Hilfe Ich danke schonmal im Voraus.

    Code:
    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 20:23:22, on 26.12.2008
    Platform: Windows XP SP3, v.3244 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16574)
    Boot mode: Normal
    
    Running processes:
    D:\WINDOWS\System32\smss.exe
    D:\WINDOWS\system32\csrss.exe
    D:\WINDOWS\system32\winlogon.exe
    D:\WINDOWS\system32\services.exe
    D:\WINDOWS\system32\lsass.exe
    D:\WINDOWS\system32\svchost.exe
    D:\WINDOWS\system32\svchost.exe
    D:\WINDOWS\System32\svchost.exe
    D:\WINDOWS\system32\svchost.exe
    D:\WINDOWS\system32\svchost.exe
    D:\WINDOWS\system32\svchost.exe
    D:\Programme\Lavasoft\Ad-Aware\aawservice.exe
    D:\WINDOWS\system32\spoolsv.exe
    D:\Programme\AntiVir PersonalEdition Classic\avguard.exe
    D:\Programme\Gemeinsame Dateien\Maxtor\Schedule2\schedul2.exe
    D:\Programme\AntiVir PersonalEdition Classic\sched.exe
    D:\Programme\Bonjour\mDNSResponder.exe
    D:\Programme\Cisco Systems\VPN Client\cvpnd.exe
    D:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
    D:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
    D:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
    D:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
    D:\WINDOWS\system32\nvsvc32.exe
    D:\Programme\Spyware Doctor\pctsAuxs.exe
    D:\Programme\Spyware Doctor\pctsSvc.exe
    D:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
    D:\WINDOWS\system32\svchost.exe
    D:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
    D:\WINDOWS\System32\alg.exe
    D:\Programme\Spyware Doctor\pctsTray.exe
    D:\WINDOWS\Explorer.EXE
    D:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
    D:\Programme\D-Link\AirPlus G\AirGCFG.exe
    D:\Programme\ANI\ANIWZCS2 Service\WZCSLDR2.exe
    C:\XP-Programme\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
    D:\WINDOWS\system32\ctfmon.exe
    D:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
    D:\Programme\Internet Explorer\iexplore.exe
    D:\Programme\Creative Professional\E-MU PatchMix DSP\EmuPatchMixDSP.exe
    D:\WINDOWS\system32\NOTEPAD.EXE
    D:\Programme\Trend Micro\HijackThis\HT.exe
    D:\WINDOWS\system32\wbem\wmiprvse.exe
    
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (file missing)
    O2 - BHO: ContributeBHO Class - {074C1DC5-9320-4A9A-947D-C042949C6216} - C:\XP-Programme\Adobe\/Adobe Contribute CS3/contributeieplugin.dll
    O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - D:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - D:\Programme\Java\jre1.6.0_07\bin\ssv.dll
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - D:\Programme\Google\Google Toolbar\GoogleToolbar.dll
    O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\XP-Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
    O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - D:\Programme\Google\GoogleToolbarNotifier\5.0.926.3450\swg.dll
    O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - D:\Programme\Google\Google Toolbar\Component\fastsearch_219B3E1547538286.dll
    O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\XP-Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
    O3 - Toolbar: Contribute Toolbar - {517BDDE4-E3A7-4570-B21E-2B52B6139FC7} - C:\XP-Programme\Adobe\/Adobe Contribute CS3/contributeieplugin.dll
    O3 - Toolbar: &Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - D:\Programme\Google\Google Toolbar\GoogleToolbar.dll
    O4 - HKLM\..\Run: [avgnt] "D:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [D-Link AirPlus G] D:\Programme\D-Link\AirPlus G\AirGCFG.exe
    O4 - HKLM\..\Run: [ANIWZCS2Service] D:\Programme\ANI\ANIWZCS2 Service\WZCSLDR2.exe
    O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\XP-Programme\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
    O4 - HKLM\..\Run: [Adobe_ID0EYTHM] D:\PROGRA~1\GEMEIN~1\Adobe\ADOBEV~1\Server\bin\VERSIO~2.EXE
    O4 - HKLM\..\Run: [QuickTime Task] "D:\Programme\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [D:\WINDOWS\system32\kdqog.exe] D:\WINDOWS\system32\kdqog.exe
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [D:\WINDOWS\system32\kddbs.exe] D:\WINDOWS\system32\kddbs.exe
    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "D:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
    O4 - HKLM\..\Run: [ISTray] "D:\Programme\Spyware Doctor\pctsTray.exe"
    O4 - HKLM\..\Run: [TC-WINDOWSXP] D:\WINDOWS\SYSTEM32\TC-WINDOWSXP.vbs
    O4 - HKCU\..\Run: [ctfmon.exe] D:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [swg] D:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
    O4 - HKCU\..\Run: [DAEMON Tools Pro Agent] "D:\Programme\DAEMON Tools Pro\DTProAgent.exe"
    O4 - HKCU\..\Run: [MsnMsgr] "D:\Programme\Windows Live\Messenger\MsnMsgr.Exe" /background
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O8 - Extra context menu item: An vorhandenes PDF anfügen - res://C:\XP-Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
    O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\XP-Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
    O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\XP-Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
    O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\XP-Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
    O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\XP-Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
    O8 - Extra context menu item: Convert link target to Adobe PDF - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
    O8 - Extra context menu item: Convert link target to existing PDF - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
    O8 - Extra context menu item: Convert selected links to Adobe PDF - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
    O8 - Extra context menu item: Convert selected links to existing PDF - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
    O8 - Extra context menu item: Convert selection to Adobe PDF - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
    O8 - Extra context menu item: Convert selection to existing PDF - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
    O8 - Extra context menu item: Convert to Adobe PDF - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
    O8 - Extra context menu item: Convert to existing PDF - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
    O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\XP-Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
    O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://D:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
    O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\XP-Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
    O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\XP-Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Programme\Java\jre1.6.0_07\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Programme\Java\jre1.6.0_07\bin\ssv.dll
    O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - D:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
    O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - D:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
    O9 - Extra button: BitBuddy - {8FCCDD73-C9F3-443a-AB53-7A25FD925808} - D:\Programme\BitBuddy\BitBuddy.EXE (file missing)
    O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Programme\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Programme\Messenger\msmsgs.exe
    O16 - DPF: {0D41B8C5-2599-4893-8183-00195EC8D5F9} (asusTek_sysctrl Class) - http://support.asus.de/common/asusTek_sys_ctrl.cab
    O16 - DPF: {5D637FAD-E202-48D1-8F18-5B9C459BD1E3} (Image Uploader Control) - http://static.pe.studivz.net/photouploader/ImageUploader5.cab?nocache=1223496356
    O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://static.ak.studivz.net/photouploader/ImageUploader4.cab?nocache=20071219-1
    O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - http://static.pe.studivz.net/photouploader/ImageUploader5.cab?nocache=1205317656
    O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - D:\Programme\Microsoft Office\Office12\GrooveSystemServices.dll
    O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - D:\Programme\Lavasoft\Ad-Aware\aawservice.exe
    O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - D:\Programme\Gemeinsame Dateien\Maxtor\Schedule2\schedul2.exe
    O23 - Service: Adobe Version Cue CS3 {de_DE}  (Adobe Version Cue CS3) - Adobe Systems Incorporated - D:\Programme\Gemeinsame Dateien\Adobe\Adobe Version Cue CS3\Server\bin\VersionCueCS3.exe
    O23 - Service: ANIWZCSd Service (ANIWZCSdService) - Alpha Networks Inc. - D:\Programme\ANI\ANIWZCS2 Service\ANIWZCSdS.exe
    O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - D:\Programme\AntiVir PersonalEdition Classic\sched.exe
    O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - D:\Programme\AntiVir PersonalEdition Classic\avguard.exe
    O23 - Service: Avid SDM Service (AvidSDMService) - Avid Technology, Inc. - D:\WINDOWS\system32\AvidSDMService.exe
    O23 - Service: Avid Startup (AvidStartup) - Unknown owner - D:\WINDOWS\system32\AvidStartup.exe
    O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - D:\Programme\Bonjour\mDNSResponder.exe
    O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - D:\Programme\Cisco Systems\VPN Client\cvpnd.exe
    O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - D:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
    O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - D:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
    O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - D:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
    O23 - Service: Google Updater Service (gusvc) - Google - D:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
    O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA Corporation - D:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
    O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA - D:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - D:\WINDOWS\system32\nvsvc32.exe
    O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - D:\Programme\Spyware Doctor\pctsAuxs.exe
    O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - D:\Programme\Spyware Doctor\pctsSvc.exe
    O23 - Service: ServiceLayer - Nokia. - D:\Programme\PC Connectivity Solution\ServiceLayer.exe
    
    --
    End of file - 13480 bytes
    Ach ja: Habe gerade Spyware Doctor laufen lassen und auffälliges gelöscht. Erstmal ist das Problem gelöst aber nach dem Neustart gehts wieder von Vorn los.
    Geändert von Tornado (26.12.2008 um 19:52 Uhr)

  2. #2
    Moderator (global) Team-Mitglied Avatar von Speedy
    Registriert seit
    07.08.2004
    Ort
    Linz
    Beiträge
    23.539

    AW: Internet Explorer Hacked by ...

    naja, direkt sieht man die infection nun nicht mehr, das sollte normal in der
    zeile mit dem scandatum/zeit stehen.

    nicht alles was hier zu überprüfen ist, wird malware sein, bitte schreib dazu, wozu du dieses tool verwendest (rot markiert)
    die nachfolgenden datei(en) hier bei virustotal
    überprüfen lassen (nicht löschen!!), wenn das ergebnis
    vorliegt, den kleinen button "filter" drücken, dann
    das ergebnis (egal wie es aussieht) kopieren
    und hier posten. alternativ kannst du die datei bei
    virscan.org oder jotti überprüfen lassen.
    a) niemals das Logfile von HijackThis, oder HJTScanlist überprüfen lassen!
    b) immer alles kopieren und hier einfügen, keine zeile weglassen!
    (wie soll das logfile aussehen)

    D:\WINDOWS\system32\AvidStartup.exe
    D:\WINDOWS\system32\AvidSDMService.exe

    D:\WINDOWS\SYSTEM32\TC-WINDOWSXP.vbs
    D:\Programme\DAEMON Tools Pro\DTProAgent.exe
    D:\WINDOWS\system32\kddbs.exe
    D:\WINDOWS\system32\kdqog.exe
    erstelle mit hjtscanlist von mopao ein logfile, verwende für die erstellung "1"
    (wenn man sich an die anleitung hält, ist der tag [code] schon integriert)
    lg
    www.Speedyweb.at.tf
    Die Durchführung meiner Tipps erfolgt auf eigene Verantwortung!
    HijackThis (Downloads und Anleitungen z.B. was ist fixen usw.)
    HijackThis-Chat oder willst du hier mitmachen Stellenausschreibung
    hilfestellung zur systembereinigung nur über das öffentliche forum und keinesfalls über privatnachrichten oder email !!

  3. #3
    Einsteiger
    Registriert seit
    26.12.2008
    Beiträge
    6

    AW: Internet Explorer Hacked by ...

    Avid ist ein Videoschnittprogram, vielleicht sollte ich den Rechner neustarten und dann einnen neuen Logfile erstellen. Wie gesagt, nach dem ich Spyware Doctor laufen ließ, hatte ich das Problem nicht mehr.
    Geändert von Tornado (27.12.2008 um 03:06 Uhr)

  4. #4
    Einsteiger
    Registriert seit
    26.12.2008
    Beiträge
    6

    AW: Internet Explorer Hacked by ...

    Hey Spedy,
    das Problem scheint gelöst zu sein. Ich war so ungeduldig und habe bei Hijack This die Zeile mit "Hacked by ..."eingachmal gelöscht. Nun meldet Antivir bei jedem Neustart einen Virus namens BDS/Agent.vxa.1. Hast du/ habt ihr einen kurzen Tipp? Ansonsten werde ich mich mit den Foren beschäftigen falls nötig, ein neues Forum eröffnen.

  5. #5
    Moderator (global) Team-Mitglied Avatar von Speedy
    Registriert seit
    07.08.2004
    Ort
    Linz
    Beiträge
    23.539

    AW: Internet Explorer Hacked by ...

    hi, nett, wenn du einträge "gefixt" hast, das bringt uns aber nur teilweise weiter.
    willst du, das ich dir helfe, dann erledige bitte meine gestellten aufgaben, wenn nicht lass es sein, dann bauchst du auch kein neues "forum" erstellen.
    lg
    www.Speedyweb.at.tf
    Die Durchführung meiner Tipps erfolgt auf eigene Verantwortung!
    HijackThis (Downloads und Anleitungen z.B. was ist fixen usw.)
    HijackThis-Chat oder willst du hier mitmachen Stellenausschreibung
    hilfestellung zur systembereinigung nur über das öffentliche forum und keinesfalls über privatnachrichten oder email !!

  6. #6
    Einsteiger
    Registriert seit
    26.12.2008
    Beiträge
    6

    AW: Internet Explorer Hacked by ...

    Hallo und sorry dass ich untergetaucht bin. Ich hatte mit gestern Zeit genommen,a llerdings war es irgendwie unmöglich auf das Forum zu zugreifen. Soviel dazu.
    natürlich freue ich mich wenn du mir helfen willst. Laut deiner Anweisung habe ich die files gescannt. Aif Virustotal konnte ich nicht zugreifen, allso habe ich die gewünschten Dateien bei wirscahn.org hochgeladen. Auf der Seite las ich dass man auch rar-Dateien hochladen kann, allso habe ich meine Dateien gerarrt und gescannt. Unten findest du den entsprechenden Logfile.

    Es sei noch dazugesagt,dass ich nur die folgenden Dateien fand. Die anderen scheinen gelöscht zu sein:
    Code:
    D:\WINDOWS\system32\AvidStartup.exe
    D:\WINDOWS\system32\AvidSDMService.exe
    D:\Programme\DAEMON Tools Pro\DTProAgent.exe
    
    folgende Dateien fand ich leider nicht mehr:
    D:\WINDOWS\SYSTEM32\TC-WINDOWSXP.vbs
    D:\WINDOWS\system32\kddbs.exe
    D:\WINDOWS\system32\kdqog.exe
    und hier ist der logfile:
    Code:
    VirSCAN.org Scanned Report :
    Scanned time   : 2008/12/29 11:55:21 (CET)
    Scanner results: Es wurde keine Infektion ermittelt!
    File Name      : Virus.rar
    File Size      : 222779 byte
    File Type      : RAR archive data, v1d, os
    MD5            : 3bedb8a8b23ba67899ee2f672b2b0522
    SHA1           : 9905edb113550b5cd15cd8b67be8f061cf58e89e
    Online report  : http://virscan.org/report/a1d22803c5...64bd482eb.html
    
    Scanner        Engine Ver      Sig Ver           Sig Date    Time   Scan result
    a-squared      4.0.0.29        20081228230159    2008-12-28  6.57   -
    AhnLab V3      2008.12.29.01   2008.12.29        2008-12-29  1.76   -
    AntiVir        7.9.0.45        7.1.1.43          2008-12-29  2.03   -
    Antiy          2.0.18          20081229.1930127  2008-12-29  0.22   -
    Arcavir        1.0.5           200812131407      2008-12-13  1.52   -
    Authentium     5.1.1           200812282035      2008-12-28  1.19   -
    AVAST!         3.0.1           081228-0          2008-12-28  0.81   -
    AVG            7.5.52.442      270.10.1/1867     2008-12-28  1.85   -
    BitDefender    7.81008.2390096 7.22835           2008-12-29  2.24   -
    CA (VET)       9.0.0.143       31.6.6279         2008-12-28  13.46  -
    ClamAV         0.94.2          8808              2008-12-29  0.18   -
    Comodo         3.0             834               2008-12-28  1.56   -
    CP Secure      1.1.0.715       2008.12.27        2008-12-27  6.50   -
    Dr.Web         4.44.0.9170     2008.12.29        2008-12-29  4.02   -
    ewido          4.0.0.2         2008.12.29        2008-12-29  7.61   -
    F-Prot         4.4.4.56        20081228          2008-12-28  1.14   -
    F-Secure       5.51.6100       2008.12.29.02     2008-12-29  4.31   -
    Fortinet       2.81-3.117      9.865             2008-12-28  0.50   -
    GData          19.2146/19.160  20081229          2008-12-29  3.92   -
    ViRobot        20081226        2008.12.26        2008-12-26  0.41   -
    Ikarus         T3.1.01.45      2008.12.29.72077  2008-12-29  4.24   -
    JiangMin       11.0.706        2008.12.21        2008-12-21  1.50   -
    Kaspersky      5.5.10          2008.12.29        2008-12-29  0.25   -
    KingSoft       2008.9.8.18     2008.12.29.17     2008-12-29  8.16   -
    McAfee         5.3.00          5477              2008-12-28  2.79   -
    Microsoft      1.4205          2008.12.29        2008-12-29  9.06   -
    mks_vir        2.01            2008.12.28        2008-12-28  2.96   -
    Norman         5.93.01         5.93.00           2008-12-26  6.54   -
    Panda          9.05.01         2008.12.28        2008-12-28  4.08   -
    Trend Micro    8.700-1004      5.736.03          2008-12-28  0.20   -
    Quick Heal     10.00           2008.12.27        2008-12-27  3.22   -
    Rising         20.0            21.10.02.00       2008-12-29  1.77   -
    Sophos         2.82.1          4.37              2008-12-29  2.06   -
    Sunbelt        4755            4755              2008-12-22  0.72   -
    Symantec       1.3.0.24        20081228.003      2008-12-28  1.92   -
    nProtect       20081229.01     2821807           2008-12-29  4.60   -
    The Hacker     6.3.1.2         v00201            2008-12-28  0.67   -
    VBA32          3.12.8.10       20081228.1050     2008-12-28  1.96   -
    VirusBuster    4.5.11.10       10.100.8/732089   2008-12-28  1.26   -
    Als letztes wollte ich sagen, dass Antivir beim Neustarten mehrmals die Datei mit dem Namen c_146279.nls als einen gefährlichen Trajaner mit dem Namen BDS/Agent.vxa.1
    einstuft. Ich weis nun nicht, ob das ganze irgendwie zusammenhängt.
    Wenn das Ganze für dich nun zu chaotisch geworden ist, könnte ich auch von vorne Anfangen, also neustarten, mit Hjack this scannen und einen neuen Hijack-Logfile posten.

    danke für deine Hilfsbereitschaft.
    Geändert von Tornado (29.12.2008 um 14:00 Uhr)

  7. #7
    Moderator (global) Team-Mitglied Avatar von Speedy
    Registriert seit
    07.08.2004
    Ort
    Linz
    Beiträge
    23.539

    AW: Internet Explorer Hacked by ...

    jaja, das forum ist ab und an etwas schwer zu erreichen
    • bitte zuerst diese anleitung lesen, auch downloadslink vorhanden
    • lade nun das tool combofix von einem der 3 downloadserver z.b. techsupportforum.com auf deinen desktop
    • starte combofix und installiere die windows-systemwiederherstellungsconsole (sofern noch nicht vorhanden)
    • schließe alle anwendungen
    • nimm der rechner vom netz
    • starte das tool mit einem doppelklick auf die datei combofix.exe
    • wenn sich das fenster geöffnet hat, bekommst du verschiedene hinweise zu lesen, es geht um die risiken bei der verwendung dieses tools, aufmerksam lesen! (daher mein tipp mit der sicherung deiner persönlichen daten)
    • willst du das risiko nicht eingehen, dann beende das tool,
    • willst du die reinigung durchziehen, dann starte es mit ja
    • die überprüfung beginnt, lass den rechner ohne etwas zu tun laufen
    • das tool erstellt ein logfile, das du unter c:\combofix.txt findest
      poste den inhalt
    • Achtung: wenn du den scan gestartet hast, lass das tool arbeiten, das kann bis zu 15 minuten dauern, mach nichts anderes, sonst kann dein desktop unter umständen nur mehr blau bleiben.
    • nach dem scannen und bereinigen, deine antivirensoftware aktivieren (hier kann es zu einer meldung kommen -->eicar testfile) und erst dann mit dem rechner wieder ins netz gehen


    erstelle mit hjtscanlist von mopao ein logfile, verwende für die erstellung "1"
    (wenn man sich an die anleitung hält, ist der tag [code] schon integriert)
    lg
    www.Speedyweb.at.tf
    Die Durchführung meiner Tipps erfolgt auf eigene Verantwortung!
    HijackThis (Downloads und Anleitungen z.B. was ist fixen usw.)
    HijackThis-Chat oder willst du hier mitmachen Stellenausschreibung
    hilfestellung zur systembereinigung nur über das öffentliche forum und keinesfalls über privatnachrichten oder email !!

  8. #8
    Einsteiger
    Registriert seit
    26.12.2008
    Beiträge
    6

    AW: Internet Explorer Hacked by ...

    Eine letzte Frage:
    Sicherung meiner persönlichen Daten muss ich ja eine externe Festplatte oder USB-Stick etc. verwenden. Soll ich diese nach dem Backup wieder trennen, bevor ich die Prozedur starte, oder soll ich diese dranlassen, damit dortige Schädlinge erkannt werden? Ich persönlich würde die externen Speichermedien trennen, damit die dortigen Archiv-Dateien (und das sind einige) vorerst nicht angerührt werden. Ich würde mich später ausführlicher mit den Archiv-Dateien auseinander setzen wollen und wenn nötig, dann einzelne infizierte Dateien nach ihrem Wichtigkeitsgrad (es befinden sich dort mp3's, eigens komponierte Songs, backups von Software plugins etc. auf die ich nicht verzichten möchte) löschen.
    lg

    (wenn man sich an die anleitung hält, ist der tag [code] schon integriert)
    -> Das mache ich doch oder ...?

    ach ja, gerade beim Anschließen von meiner externen Festplatte kam folgende Meldung:
    E\:RECORD.vbs enthält Erkennungsmuster des HTML-Scriptwirus HTML/Sily.Gen
    anscheinend sind ätliche externe Speichermedien angesteckt. Soll ich die besagte Datei löschen? Ich kann ja auch in der Explorerleiste durch die Angabe des Pfades[E:] auf die festplatte zugreifen.
    Geändert von Tornado (30.12.2008 um 10:54 Uhr)

  9. #9
    Moderator (global) Team-Mitglied Avatar von Speedy
    Registriert seit
    07.08.2004
    Ort
    Linz
    Beiträge
    23.539

    AW: Internet Explorer Hacked by ...

    um eine rückinfection zu verhindern, wäre der anschluss beim reinigen besser,
    aber wenn du das alles hintereinander erledigen willst
    wenn es nicht klappt, hast du immer noch die möglichkeit alles gleichzeitig zu machen !
    lg
    www.Speedyweb.at.tf
    Die Durchführung meiner Tipps erfolgt auf eigene Verantwortung!
    HijackThis (Downloads und Anleitungen z.B. was ist fixen usw.)
    HijackThis-Chat oder willst du hier mitmachen Stellenausschreibung
    hilfestellung zur systembereinigung nur über das öffentliche forum und keinesfalls über privatnachrichten oder email !!

  10. #10
    Einsteiger
    Registriert seit
    26.12.2008
    Beiträge
    6

    AW: Internet Explorer Hacked by ...

    ein weiteres Problem
    ich habe nur eine ProductRecoveryCD von Medion. Wie kann ich damit eine Widerherstellungspunkt erstellen, geht das überhaupt. Oder wie kann ich einen Wiederherstellungspunkt erstellen ohne eine Windows CD? Unter dem unteren Link wird beschrieben, wie ich diketten herstelle, aber wie kann ich eine Wiederherstellungs-CD erstellen? ich habe schon mal rausgefunden dass ich die SP3, v3244 von Windows XP habe, was ja dem Stand der ProductRecoveryCD nicht entspricht. Unter dem folgenden Link ist die Erstellung zur Programmdatei höcstens zur SP2beschrieben SP3 aber leider nicht. Kann ich dazu auch die Programmdatei für SP2 benutzen, wenn ich SP3 habe?
    http://support.microsoft.com/?scid=k...0994&x=13&y=11

    Hmm,aber wie du merkst habe ich mich noch nie mit sowas auseinandergesetzt und fühle mich entsprechend unsicher.
    Geändert von Tornado (30.12.2008 um 15:51 Uhr)

Seite 1 von 2 12 LetzteLetzte

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Ähnliche Themen

  1. Hacked by....
    Von vicky2504 im Forum Archiv
    Antworten: 26
    Letzter Beitrag: 08.01.2009, 18:28
  2. hacked by...
    Von Boris im Forum Archiv
    Antworten: 32
    Letzter Beitrag: 14.07.2008, 10:58
  3. Hacked by ....
    Von Surfer im Forum Archiv
    Antworten: 33
    Letzter Beitrag: 06.06.2008, 13:19
  4. hacked by
    Von Mjuz im Forum Vista-Archiv
    Antworten: 3
    Letzter Beitrag: 06.05.2008, 20:49
  5. Help, I got hacked !
    Von Leo75 im Forum Archiv
    Antworten: 8
    Letzter Beitrag: 21.12.2005, 14:46

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •