Probs mit search for...

  • #1
S

sheik_yerbouti

Aktives Mitglied
Themenersteller
Dabei seit
12.01.2004
Beiträge
35
Reaktionspunkte
0
Hallo,

na da brauche ich ja keinen extra Thread aufmachen :(

Ich habe das Dingen search for... jetzt auch als Startseite.
Norton, Spyboot und bitdefender haben nichts gefunden.
Habe mit HijackThis auch eine Log-Datei erstellt, aber wie krieg ich das jetzt wieder weg? Kann ich die Log-Datei hier einstellen?

Ich hoffe es hat jemand einen guten Tip... :mad:
 
  • #2
Doch, den ExtraThread brauchts schon ;)
Jo klar, du kannst die HijackThis Logdatei gerne hier posten, aber bitte komplett :)
 
  • #3
Hallo,

ich bedanke mich schon jetzt für jede Hilfe.

Hier ist der Logfile von HijackThis:

Logfile of HijackThis v1.97.7
Scan saved at 23:20:53, on 20.06.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Logitech\iTouch\iTouch.exe
C:\Programme\Ahead\InCD\InCD.exe
C:\Programme\FRITZ!DSL\Awatch.exe
C:\Programme\ScanSoft\OmniPageSE\opware32.exe
C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\HijackThis.exe
C:\Programme\Messenger\msmsgs.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOKUME~1\Matthias\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOKUME~1\Matthias\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\Matthias\LOKALE~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOKUME~1\Matthias\LOKALE~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOKUME~1\Matthias\LOKALE~1\Temp\sp.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\Matthias\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {12EE50B7-3DAE-441C-B351-24DBC4B49DE8} - C:\WINDOWS\System32\hgolfia.dll
O2 - BHO: Web assistant - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [AWatch] C:\Programme\FRITZ!DSL\Awatch.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Omnipage] C:\Programme\ScanSoft\OmniPageSE\opware32.exe
O4 - HKLM\..\Run: [mmtask] C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
O4 - HKLM\..\Run: [QuickTime Task] C:\Programme\QuickTime\qttask.exe -atboottime
O4 - HKLM\..\Run: [ccApp] C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
O4 - HKLM\..\Run: [URLLSTCK.exe] C:\Programme\Norton Internet Security\UrlLstCk.exe
O4 - HKLM\..\Run: [EPSON Stylus C84 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 EPSON Stylus C84 Series /O6 USB001 /M Stylus C84
O4 - HKLM\..\Run: [Epson Registrierungserinnerung] C:\WINDOWS\temp\NavBrowser.exe /r /i C:\WINDOWS\temp\NavLoad.ini
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programme\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Related (HKLM)
O9 - Extra->Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra->Tools' menuitem: Messenger (HKLM)
O16 - DPF: {12398DD6-40AA-4C40-A4EC-A42CFC0DE797} (Installer Class) - http://www.xxxtoolbar.com/ist/softwares/v4.0/0006_regular.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/swdir.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/SSC/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update Installation Engine) - http://office.microsoft.com/officeupdate/content/opuc.cab
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.de/scan/Msie/bitdefender.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/SSC/SharedContent/common/bin/cabsa.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2FBD710E-A46B-44BD-91F4-3D25A63C44E5}: NameServer = 192.168.122.252,192.168.122.253
O17 - HKLM\System\CCS\Services\Tcpip\..\{44A6A2A9-FD6D-4093-9751-66D210600520}: NameServer = 192.168.120.252,192.168.120.253


Bin für jede Lösung dankbar...
 
  • #4
Das Unverschämte, ja eigentlich die Höhe, ist , dass bei dieser Seite Popups aufgehen, die mir sagen, dass sich spyware und sonst was auf meinem Rechner befindet und man den Links folgen soll! :mad:

Bei Bedarf kann ich einen Screenshot einstellen ...
 
  • #6
Jo, habe ich schon gelesen. Die Anleitung zu HijackThis werde ich mir morgen noch mal genauer durchlesen.

Einen anderen Browser hätte ich schon viel früher benutzen sollen. Bisher habe ich die nur zum testen von webseiten genommen :(

Muss ich eigentlich beide Tools benutzen? Oder eins von beiden?

Was ich nicht verstehe ist, wenn beide Tools die Ursache nicht wirklich entfernen, wie kriegt man es dann entfernt :-\
 
  • #7
Die Ursache ist Surfverhalten, Konfiguration des Browsers, etc. Bekommt man auch entfernt/geregelt, wenn man nur möchte.
 
  • #8
PCDSmartie schrieb:
Die Ursache ist Surfverhalten, Konfiguration des Browsers, etc. Bekommt man auch entfernt/geregelt, wenn man nur möchte.

Ah, o.k.! So ist das gemeint...
 
  • #9
sheik_yerbouti schrieb:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOKUME~1\Matthias\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOKUME~1\Matthias\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\Matthias\LOKALE~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOKUME~1\Matthias\LOKALE~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOKUME~1\Matthias\LOKALE~1\Temp\sp.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\Matthias\LOKALE~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
fixen

O2 - BHO: (no name) - {12EE50B7-3DAE-441C-B351-24DBC4B49DE8} - C:\WINDOWS\System32\hgolfia.dll
??? sehr suspekt

O16 - DPF: {12398DD6-40AA-4C40-A4EC-A42CFC0DE797} (Installer Class) - http://www.xxxtoolbar.com/ist/softwares/v4.0/0006_regular.cab
fixen, TrojanDownloader (ISTBar)

pan_fee
 
  • #10
Ich bedanke mich für Deine Mühe! Werde mich heute abend mal drangeben und weiter berichten... :-\
 
  • #11
  • #12
Hallo,

mit CWShredder und HijackThis hat's scheinbar geklappt ;D

Ich bedanke mich, wieder mal, für eure Hilfe und Mühe! Top!
:)
 
  • #13
Zu früh gefreut, nach 4 Stunden ist das Ding wieder da... :mad: :mad:

Habe noch mal alles inkl. SPHjfix drüber laufen lassen, mal sehen wie's morgen aussieht... :(
 
  • #14
sheik_yerbouti schrieb:
PCDpan_fee schrieb:
O2 - BHO: (no name) - {12EE50B7-3DAE-441C-B351-24DBC4B49DE8} - C:\WINDOWS\System32\hgolfia.dll
??? sehr suspekt

pan_fee



Hi, ich noch mal,

ist folgende Seite bzw. folgendes Tool bereits bekannt?

http://www.trojaner-info.de/anleitungen/hijackthis/about_blank.html

Da ist davon die Rede, dass deine oben als suspekt bezeichnete dll bei jedem anders heisst!??

Diese Seite bzw. das Tool ist bekannt, haben ja angeblich mit der verlinkten Seite im Artikel von Panfee, das Tool zusammen entwickelt.

Hast Du mal dieses Tool laufen lassen?
 
  • #15
bla schrieb:
Hast Du mal dieses Tool laufen lassen?

Jo, habe SPHjfix jetzt auch mal laufen lassen, mal sehen ob das Ding jetzt dauerhaft entfernt ist :-\

Ich hätte da aber noch ne andere Frage: Deaktiviere ich Active X in den Sicherheitseinstellungen, kann ich keine Windows-Updates mehr machen. Ist das richtig ??
 
  • #16
sheik_yerbouti schrieb:
Ich hätte da aber noch ne andere Frage: Deaktiviere ich Active X in den Sicherheitseinstellungen, kann ich keine Windows-Updates mehr machen. Ist das richtig ??

Das ist richtig, Du kannst aber die Updateseite zu den vertrauenswürdigen Seiten hinzufügen. Und dort ActivX zulassen.
 
  • #17
OK, danke!

Dann will ich nur noch hoffen das mir das Dingen jetzt vom Leib bleibt... :-\
 
  • #18
Vielleicht auch mal über einen Browserwechsel nachdenken und den IE nur noch für die Windowsupdates benutzen ;)
 
  • #19
bla schrieb:
Vielleicht auch mal über einen Browserwechsel nachdenken und den IE nur noch für die Windowsupdates benutzen ;)

Jo, das werde ich jetzt mal angehen. Wie weiter oben schon erwähnt habe ich alle wichtigen Browser (Opera, Netscape, Firefox, Mozilla) auf meinem Rechner zum testen von Internetseiten.

Warum benutze ich noch immer den IE als Standardbrowser? Kann ich keine vernünftige Antwort zu geben. Macht der Gewohnheit wahrscheinlich...
 
Thema:

Probs mit search for...

ANGEBOTE & SPONSOREN

Statistik des Forums

Themen
113.838
Beiträge
707.961
Mitglieder
51.491
Neuestes Mitglied
haraldmuc
Oben