PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : HiJackThis, kleine Frage


Andre2779
2004-07-21, 09:06:42
könnte sich das bitte mal einer anschauen, http://www.hijackthis.de/index.php
hat gemeint da wären eventuell 4 Böse sachen drinn und zwar hier:

O16 - DPF: {103DFAE7-50CC-41FC-9D57-1A4BCA0DFD87} (Upload Control) - https://img.web.de/v/mail/mms/a

O16 - DPF: {68BCE50A-DC9B-4519-A118-6FDA19DB450D} (Info Class) - http://support.vugames.com/betasubm

O16 - DPF: {6A060448-60F9-11D5-A6CD-0002B31F7455} (ExentInf Class) - http://god.t-online.de/download

O16 - DPF: {D1E7CBDA-E60E-4970-A01C-37301EF7BF98} (Measurement Service Client v.3.4) - http://ccon.f

kann mir einer sagen wie ich diese entfernen kann wenn diese bösartig sind?

Hier mal die log von der seite
http://mitglied.lycos.de/andreheinen/sonstiges/Auswertung/Auswertung.htm

------------------------------------------------------
Logfile of HijackThis v1.98.0
Scan saved at 09:04:44, on 21.07.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\elmeg WIN-Tools\WIN-Tools V6.22\ControlCenter.exe
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\PROGRA~1\Serv-U\ServUDaemon.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Mirc\mirc.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\WinRAR\WinRAR.exe
C:\WINDOWS\Temp\Rar$EX01.031\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = about:blank
F0 - system.ini: Shell=
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [CloneCDTray] "C:\Programme\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Startup: Laufwerke.lnk = C:\Laufwerk.bat
O4 - Global Startup: ControlCenter.lnk = ?
O8 - Extra context menu item: &Google Search - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Si&milar Pages - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: concept/design's onlineTV - {34EA2A51-D5F2-433C-A208-9611C021B110} - C:\Programme\onlineTV\onlineTV.exe
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O16 - DPF: {103DFAE7-50CC-41FC-9D57-1A4BCA0DFD87} (Upload Control) - https://img.web.de/v/mail/mms/activex/mms_upload_1111.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/16be977cfb17c2f6c114/netzip/RdxIE601_de.cab
O16 - DPF: {68BCE50A-DC9B-4519-A118-6FDA19DB450D} (Info Class) - http://support.vugames.com/betasubmission/sysinfo/Si.cab
O16 - DPF: {6A060448-60F9-11D5-A6CD-0002B31F7455} (ExentInf Class) - http://god.t-online.de/download/ExentCtl.ocx
O16 - DPF: {D1E7CBDA-E60E-4970-A01C-37301EF7BF98} (Measurement Service Client v.3.4) - http://ccon.futuremark.com/global/msc34.cab
O18 - Protocol: msero - {B0D92A71-886B-453B-A649-1B91F93801E7} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Researcher\MSERO.DLL

Andre2779
2004-07-21, 11:18:30
keiner?

Lokadamus
2004-07-21, 11:27:24
mmm... *grummel* gerade so viel gegessen und dann sowas gleich :p ...

Doch, entfernen kannst du die Einträge, in dem du in den kleinen grauen Kasten, welcher vor jeder Zeile steht, ein kleinen Haken reinmachst und dann unten "fixed checked" drückst. Hijackthis erstellt dann (je nach Version direkt im gleichen Ordner wo Hijakcthis liegt oder in einem darunterliegenden Ordner mit dem Namen backups) Dateien ohne Dateiendung. Ansonsten finde ich auf die schnelle nichts ungewöhnliches (dieses c:\Laufwerk.bat hast wohl selber gemacht?). Die bemängelten Einträge waren irgendwelche kleinen Downloads von relativ unbekannten Seiten, darum meckert die Webseite von Hijackthis rum, denke aber, das es nichts schlimmes ist ... kann sich nochmal jemand anderes angucken ...

x-dragon
2004-07-21, 11:47:21
Das erste sieht so nach einem MMS-Feature von WEB.de aus. Nutzt du sowas?

Das zweite scheint von einer BETA-Registrierung eines Vivendi Universal Games zu sein. Sagt dir das was?

Das dritte stammt von der GamesOnDemand-Webseite von T-Online.

Das vierte könnte mit 3DMark oder einem anderen Bechmark von Futuremark zusammenhängen der die Ergebnisse dann auch im Internet veröffentlicht.

Andre2779
2004-07-21, 12:05:27
Original geschrieben von Lokadamus
mmm... *grummel* gerade so viel gegessen und dann sowas gleich :p ...

Doch, entfernen kannst du die Einträge, in dem du in den kleinen grauen Kasten, welcher vor jeder Zeile steht, ein kleinen Haken reinmachst und dann unten "fixed checked" drückst. Hijackthis erstellt dann (je nach Version direkt im gleichen Ordner wo Hijakcthis liegt oder in einem darunterliegenden Ordner mit dem Namen backups) Dateien ohne Dateiendung. Ansonsten finde ich auf die schnelle nichts ungewöhnliches (dieses c:\Laufwerk.bat hast wohl selber gemacht?). Die bemängelten Einträge waren irgendwelche kleinen Downloads von relativ unbekannten Seiten, darum meckert die Webseite von Hijackthis rum, denke aber, das es nichts schlimmes ist ... kann sich nochmal jemand anderes angucken ...

danke für deine mühe, ja laufwer.bat hab ich selbst erstellt, naja dann scheint ja soweit alles in Ordnung zu sein

Andre2779
2004-07-21, 12:07:22
Original geschrieben von x-dragon
Das erste sieht so nach einem MMS-Feature von WEB.de aus. Nutzt du sowas?

Das zweite scheint von einer BETA-Registrierung eines Vivendi Universal Games zu sein. Sagt dir das was?

Das dritte stammt von der GamesOnDemand-Webseite von T-Online.

Das vierte könnte mit 3DMark oder einem anderen Bechmark von Futuremark zusammenhängen der die Ergebnisse dann auch im Internet veröffentlicht.

zum 1. Hab nur den Web.de Screensaver drauf eventuell kommt das daher

zum 2. Kann eigentlich nur von Simpsons Hit & Run kommen ist das einzige game das ich drauf habe von diesem hersteller.

zum 3. Kann sein ja wird das systeminfo tool von t-offline sein

zum 4. kann auch sein

danke auch für deine mühe

edit: kann sein das das mms dingens von lycos.de kommt, da hab ich paar mal mms verschickt

x-dragon
2004-07-21, 12:16:58
Wenn Lycos mit WEB.de zusammenarbeitet vielleicht, aber aus der Adresse: https://img.web.de/v/mail/mms/activex/mms_upload_1111.cab

les ich erstmal nur
- sichere verbindung (httpS)
- web.de
- mail
- mms_upload

Andre2779
2004-07-21, 12:30:21
Original geschrieben von x-dragon
Wenn Lycos mit WEB.de zusammenarbeitet vielleicht, aber aus der Adresse: https://img.web.de/v/mail/mms/activex/mms_upload_1111.cab

les ich erstmal nur
- sichere verbindung (httpS)
- web.de
- mail
- mms_upload

aber sieht ja nicht so aus als ob es was "schlimmeres" ist oder?

x-dragon
2004-07-21, 12:41:03
Vermutlich nicht, aber wenn du nicht sicher bist was es ist schmeiß es raus. Viel mehr als das es neu installiert werden muss, wenn du dieses "Feature" wieder nutzen willst wird nicht passieren.

[edit]
bei Google findet man, dank der hunderten geposteten Log-Files, leider nichts mehr vernünftiges zu diesen Links :(

HiddenGhost
2004-07-21, 19:09:02
O4 - Startup: Laufwerke.lnk = C:\Laufwerk.bat

Zum eingegebenen Programm 'Laufwerke.lnk (Laufwerk.bat)' haben wir folgendes Programm gefunden: 'Kein ()'. Trefferquote: 11,76 % (Resultate) Nicht bekanntes Programm.

#################

O16 - DPF: {103DFAE7-50CC-41FC-9D57-1A4BCA0DFD87} (Upload Control) - https://img.web.de/v/mail/mms/a

Eventuell Böse

Unbekannte ActiveX-Objekte, bzw. ActiveX-Objekte von unbekannten Seiten sollten mit HijackThis gefixt werden. Beinhaltet der Name des ActiveX-Objekts bzw. die angegebene URL Worte wie 'dialer', 'casino', 'free_plugin' etc, sollten diese unbedingt gefixt werden!

Prüfen ob Sie diese Seite kennen und ggf. fixen.

##################

O16 - DPF: {6A060448-60F9-11D5-A6CD-0002B31F7455} (ExentInf Class) - http://god.t-online.de/download

Eventuell Böse

Unbekannte ActiveX-Objekte, bzw. ActiveX-Objekte von unbekannten Seiten sollten mit HijackThis gefixt werden. Beinhaltet der Name des ActiveX-Objekts bzw. die angegebene URL Worte wie 'dialer', 'casino', 'free_plugin' etc, sollten diese unbedingt gefixt werden!

Prüfen ob Sie diese Seite kennen und ggf. fixen.

###################

O16 - DPF: {D1E7CBDA-E60E-4970-A01C-37301EF7BF98} (Measurement Service Client v.3.4) - http://ccon.f
Eventuell Böse

Unbekannte ActiveX-Objekte, bzw. ActiveX-Objekte von unbekannten Seiten sollten mit HijackThis gefixt werden. Beinhaltet der Name des ActiveX-Objekts bzw. die angegebene URL Worte wie 'dialer', 'casino', 'free_plugin' etc, sollten diese unbedingt gefixt werden!

Prüfen ob Sie diese Seite kennen und ggf. fixen.

///
http://www.hijackthis.de/index.php <--- da log posten und auswerten lassen!