PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Virus/Trojaner/spy/adaware eingefangen, firefox unentwegt gehijacked


Gast
2008-09-01, 15:38:40
Hallo,

habe derzeit das Problem das ich mir Virus/Trojaner/spy/adaware eingefangen habe und trotz etwa 4 verschieden antivirus und anti-spy/adaware software ich deise nicht losgeworden bin. Bemerkbar macht sich das ganze wenn ich etwa im Firefox unterwegs bin und spontan irgendwelche seiten geöffnet werden oder etwa fast alle google suchanfragen umgeleitet werden.

Was kann ich noch tun?

hier mein hijackthis log;

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:35:12, on 01.09.2008
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\System32\CtHelper.exe
C:\Program Files\Intel\Intel Matrix Storage Manager\IAAnotif.exe
C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe
C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: ContributeBHO Class - {074C1DC5-9320-4A9A-947D-C042949C6216} - C:\Program Files\Adobe\/Adobe Contribute CS3/contributeieplugin.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\PROGRA~1\FlashFXP\IEFlash.dll
O2 - BHO: SmartSelect - {F4971EE7-DAA0-4053-9964-665D8EE6A077} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: Contribute Toolbar - {517BDDE4-E3A7-4570-B21E-2B52B6139FC7} - C:\Program Files\Adobe\/Adobe Contribute CS3/contributeieplugin.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O4 - HKLM\..\Run: [CTxfiHlp] CTXFIHLP.EXE
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [IAAnotif] C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-20\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'NETWORK SERVICE')
O8 - Extra context menu item: An vorhandene PDF-Datei anfügen - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Linkziel an vorhandene PDF-Datei anhängen - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Linkziel in Adobe PDF konvertieren - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~1.0_0\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~1.0_0\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\Windows\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\Windows\bdoscandel.exe
O9 - Extra button: (no name) - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - (no file)
O9 - Extra button: PokerStars.net - {FA9B9510-9FCB-4ca0-818C-5D0987B47C4D} - C:\Program Files\PokerStars.NET\PokerStarsUpdate.exe
O15 - ProtocolDefaults: '@ivt' protocol is in My Computer Zone, should be Intranet Zone
O15 - ProtocolDefaults: 'file' protocol is in My Computer Zone, should be Internet Zone
O15 - ProtocolDefaults: 'ftp' protocol is in My Computer Zone, should be Internet Zone
O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
O15 - ProtocolDefaults: 'https' protocol is in My Computer Zone, should be Internet Zone
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/flashplayer/current/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{DBDDA625-AC86-42D1-8F65-CBBBE6F47B9C}: NameServer = 208.67.220.220,208.67.222.222
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 208.67.220.220 208.67.222.222
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 208.67.220.220 208.67.222.222
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Creative ALchemy AL6 Licensing Service - Creative Labs - C:\Program Files\Common Files\Creative Labs Shared\Service\AL6Licensing.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: nHancer Support (nHancer) - KSE - Korndörfer Software Engineering - C:\Program Files\nHancer\nHancerService.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: DiRT Drivers Auto Removal (pr2ah4nb) (pr2ah4nb) - Protection Technology (StarForce) - C:\Windows\system32\pr2ah4nb.exe
O23 - Service: Protexis Licensing V2 (PSI_SVC_2) - Unknown owner - C:\Program Files\Common Files\Protexis\License Service\PsiService_2.exe (file missing)
O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe

--
End of file - 6576 bytes



Die O15 Dinger lassen sich nicht beheben, merhfach probiert tauchen immer wieder auf und die "file missing" dinger wo anscheinend mein antiviren programm schon aufgeräumt hat auch nicht.

nobex
2008-09-01, 15:48:44
Was kann ich noch tun?
Probier mal einen Offline-Scan mit dem
Avira AntiVir Rescue System (http://www.free-av.de/de/tools/12/avira_antivir_rescue_system.html)

Gast
2008-09-14, 04:27:51
Hab ich getan hat nichts gefunden, kann man aus meinem log oben vielleicht noch etwas erkennen?

NaToll
2008-09-14, 07:43:44
Die automatische Logfileauswertung sagt noch:


O15 - ProtocolDefaults: 'file' protocol is in My Computer Zone, should be Internet Zone
Dieser Eintrag wurde von unseren Besuchern als schädlich eingestuft.
---
O15 - ProtocolDefaults: 'ftp' protocol is in My Computer Zone, should be Internet Zone
Wenn hier aufgeführte Internet-Seiten nicht wissentlich unter 'Vertrauenswürdige Seiten' hinzugefügt wurden, sollten diese mit HijackThis gefixt werden.
---
O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
Wenn hier aufgeführte Internet-Seiten nicht wissentlich unter 'Vertrauenswürdige Seiten' hinzugefügt wurden, sollten diese mit HijackThis gefixt werden.
---
O15 - ProtocolDefaults: 'https' protocol is in My Computer Zone, should be Internet Zone
Dieser Eintrag wurde von unseren Besuchern als schädlich eingestuft.
---
O9 - Extra button: (no name) - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - (no file)
Unnötiger (unwirksamer) Eintrag der entfernt werden kann! Der Eintrag wurde als Gut erkannt.


Grüße,
NaToll

Lokadamus
2008-09-14, 08:44:38
mmm...

Welche Webseiten werden aufgerufen?
Du spielst online Poker?
Du hast eine Maus von Logitech?
Cache von beiden Browser mal geleert?
Wie sieht die Hosts- Datei aus?

Hier ist eine Übersicht über verschiedene Rescue CDs
http://www.askvg.com/download-free-bootable-rescue-cds-from-kaspersky-bitdefender-avira-f-secure-and-others/

Edit: Der Eintrag vom Nameserver hilft nicht wirklich weiter. Der Nameserver wurde wohl von Spybot gesetzt. http://forums.spybot.info/showthread.php?t=18366#5 ...

Gast
2008-09-14, 10:35:06
es ist eindeutig zeit für eine neuinstallation.
format c: !

Modulor
2008-09-14, 10:39:38
1.)Im abgesicherten Modus das Verzeichnis von "Superantispyware" löschen,bzw. das was sich löschen läßt.Dachte das wäre malware.
2.)Spybot Search and Destroy herunterladen und ausführen: www.spybot.com
3.)Malwarebytes Anti-Malware herunterladen und ausführen: www.malwarebytes.org

Hofnarr
2008-09-14, 11:21:37
es ist eindeutig zeit für eine neuinstallation.
format c: !

Ja, das wäre wohl das Beste. Ich würde bei solchen Symptomen auch den radikalen Weg einschlagen. Und vor allem würde ich mir Gedanken machen, wie es dazu gekommen ist, damit ich es in Zukunft vermeiden kann.

Vielleicht hilft ihm ja noch ein Scan über eine saubere "Live CD". z.B. mit http://de.wikipedia.org/wiki/Knoppicillin

Modulor
2008-09-14, 16:38:10
Pokerstarsupdate.exe:
http://www.f-secure.com/v-descs/small_la.shtml

Und das mit Vista...:D

Lokadamus
2008-09-14, 16:47:14
Pokerstarsupdate.exe:
http://www.f-secure.com/v-descs/small_la.shtml

Und das mit Vista...:Dmmm...

Äh, das, was du verlinkt hast, sucht nach der PokerStarsUpdate.exe, um sie auszuspionieren. Sie ist nicht der Virus, zumindest, wenn der Theaderöffner online Poker spielt.

http://fbmsoftware.com/spyware-net/process/pokerstarsupdate_exe/1750/

Gast
2008-09-15, 03:42:23
Die automatische Logfileauswertung sagt noch:


O15 - ProtocolDefaults: 'file' protocol is in My Computer Zone, should be Internet Zone
Dieser Eintrag wurde von unseren Besuchern als schädlich eingestuft.
---
O15 - ProtocolDefaults: 'ftp' protocol is in My Computer Zone, should be Internet Zone
Wenn hier aufgeführte Internet-Seiten nicht wissentlich unter 'Vertrauenswürdige Seiten' hinzugefügt wurden, sollten diese mit HijackThis gefixt werden.
---
O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
Wenn hier aufgeführte Internet-Seiten nicht wissentlich unter 'Vertrauenswürdige Seiten' hinzugefügt wurden, sollten diese mit HijackThis gefixt werden.
---
O15 - ProtocolDefaults: 'https' protocol is in My Computer Zone, should be Internet Zone
Dieser Eintrag wurde von unseren Besuchern als schädlich eingestuft.
---
O9 - Extra button: (no name) - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - (no file)
Unnötiger (unwirksamer) Eintrag der entfernt werden kann! Der Eintrag wurde als Gut erkannt.


Grüße,
NaToll

Dazu hat er doch geschrieben:

"Die O15 Dinger lassen sich nicht beheben, merhfach probiert tauchen immer wieder auf und die "file missing" dinger wo anscheinend mein antiviren programm schon aufgeräumt hat auch nicht."