Ich werde Ihn einfach nicht los, den Hijacker

  • #1
T

totoeschw

Mitglied
Themenersteller
Dabei seit
06.04.2004
Beiträge
10
Reaktionspunkte
0
Hallo Leute, ich werde ihn einfach nicht los. Hijachthis entfernt ihn. Nach kurzzeitigen mehrfachen Neustarts ist er auch noch nicht da. Erst wenn ich meinen Rechner am nächsten Tag wieder einschalte habe ich ihn wieder. Ich hoffe auf Eure Hilfe. Danke !

Here are the Results:

Logfile of HijackThis v1.97.7
Scan saved at 19:00:01, on 14.04.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\SlySoft\CloneCD\CloneCDTray.exe
C:\Programme\Overnet\Overnet.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Dokumente und Einstellungen\Thorsten\Eigene Dateien\Download\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http: /hot-searches.com/search.php?v=6&aff=3216622
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http: /hot-searches.com/index.php?v=6&aff=3216622
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http: /hot-searches.com/index.php?v=6&aff=3216622
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [CloneCDTray] C:\Programme\SlySoft\CloneCD\CloneCDTray.exe /s
O4 - HKLM\..\Run: [Overnet] C:\Programme\Overnet\Overnet.exe -t
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] C:\Programme\Messenger\msmsgs.exe /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Related (HKLM)
O9 - Extra->Tools' menuitem: Show &Related Links (HKLM)

Links editiert
 
  • #2
hi totoeschw,

fehlt da nicht noch ein teil vom log? so kann ich erstx nichts entdecken.
 
  • #3
totoeschw schrieb:
Hallo Leute, ich werde ihn einfach nicht los. Hijachthis entfernt ihn. Nach kurzzeitigen mehrfachen Neustarts ist er auch noch nicht da. Erst wenn ich meinen Rechner am nächsten Tag wieder einschalte habe ich ihn wieder.
Was entfernt Hijacker und kommt wieder? Was wirst du nicht los?

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http: /hot-searches.com/search.php?v=6&aff=3216622
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http: /hot-searches.com/index.php?v=6&aff=3216622
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http: /hot-searches.com/index.php?v=6&aff=3216622
mal fixen

falls du die Startseite meinst, die nach einem Neustart wieder kommt, dann mal die Registry durchsuchen, nach »hot-searches« und die Einträge löschen.

pan_fee
 
  • #4
Hy, habe in der Regestry 3 Einträge gefunden.
Jeweils im HKey Users

Search Bar http: /hot-searches.com/search.php?v=6&aff=3216622
Search Page http: /hot-searches.com/index.php?v=6&aff=3216622
Start Page http: /hot-searches.com/index.php?v=6&aff=3216622

Was soll ich damit machen?

Links editiert
 
  • #5
Übrigens, der Lockfile ist wirklich so klein, habe den Rechner erst neu aufgespielt.
 
  • #6
  • #7
O4 - HKLM\..\Run: [Overnet] C:\Programme\Overnet\Overnet.exe -t
Kein Kommentar.
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Overnet\Overnet.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe

Jede dieser Dateien kann theoretisch, obwohl sie scheinbar im korrekten Verzeichnis liegen und z.T. bekannte Systemdateien sind, deren laufender Prozess plausibel erscheint, durchaus von Malware ersetzt oder manipuliert worden sein. Namen sind nichtssagend.
Dein System tut etwas anderes, als du willst. Was ist die logische Schlussfolgerung?
 
  • #8
wie kann ich denn mein System am besten clean halten, was kann ich gegen versteckte Dateien machen die sich hinter korreckten Bezeichnungen verstecken. Welche Firewall ist denn zu emfehlen, bringt sie denn überhaupt etwas? Fragen über Fragen, gerne warte ich auf Antworten. :eek:
 
  • #11
totoeschw schrieb:
wie kann ich denn mein System am besten clean halten
Nachdem es bereits deiner Kontrolle entglitten ist? Gar nicht.
Darum setzt man ein solches System neu auf und sorgt für die verfügbaren Sicherheitsupdates, bevor man wieder online geht oder holt sie sich beim ersten Onlinegang unter dem provisorischen Schutz der XP-Verbindungsfirewall. Anschließend deaktiviert man unnötige Dienste lt. www.ntsvcfg.de und klickt nicht mehr wild in der Gegend rum.
was kann ich gegen versteckte Dateien machen die sich hinter korreckten Bezeichnungen verstecken.
Installiere sie nicht auf deinem System. Solche Dateien kommen nicht durch die Luft. Du lädtst sie herunter und installierst sie, im Glauben, etwas Nützliches zu installieren.
Welche Firewall ist denn zu emfehlen, bringt sie denn überhaupt etwas?
Du meinst Software? Sowas wie Outpost, Sygate, Zonealarm, Kerio? Nicht eine taugt. Geht gar nicht.
http://mpdshfaq.de.vu/
http://www.iks-jena.de/mitarb/lutz/usenet/Firewall.html
http://www.linkblock.de
Und wenn du wissen willst, wie zuverlässig die Softwarefirewall deiner Wahl (weil du das alles nicht glauben kannst) wirklich ist, dann füttere einfach Google mit dem Namen dieses Produkts und dem Wort Schwachstelle.
 
Thema:

Ich werde Ihn einfach nicht los, den Hijacker

ANGEBOTE & SPONSOREN

Statistik des Forums

Themen
113.838
Beiträge
707.961
Mitglieder
51.491
Neuestes Mitglied
haraldmuc
Oben