TROJANER oder wieso spinnt mein pc ???

  • #21
Hallöchen griton :)

Ist das der Anbieter von Dir ?

address: Simon und Stolle GbR
address: D-09117 Chemnitz
address: Germany
address: ******
address: ******
address: D*****
address: Germany

wenn ja, ok!

mit den o15 Einträgen kann ich leider nicht viel anfangen.

@ivt'
'file'
'ftp'
'http'
'https'

O15 - ProtocolDefaults:->https' protocol is in My Computer Zone, should be Internet Zone (HKLM)
O15 - ProtocolDefaults:->http' protocol is in My Computer Zone, should be Internet Zone (HKLM)
O15 - ProtocolDefaults:->ftp' protocol is in My Computer Zone, should be Internet Zone (HKLM)
O15 - ProtocolDefaults:->file' protocol is in My Computer Zone, should be Internet Zone (HKLM)
O15 - ProtocolDefaults:->@ivt' protocol is in My Computer Zone, should be Intranet Zone (HKLM)

dazu müsste man auf Start> ausführen > regedit >suchen > HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion \Internet Settings\ZoneMap\ProtocolDefaults
nachsehen, aber damit kenne ich mich nun wirklich nicht aus, tut mir leid.

Da geht es um eine host Datei ?? und da bin ich überfragt.Tut mir jetzt so leid, sicher kann da jemand helfen, der sich mit diesen auskennt. :-\

lieben Gruß July
 
  • #22
July schrieb:
Hallöchen griton :)

Ist das der Anbieter von Dir ?

address: Simon und Stolle GbR
address: D-09117 Chemnitz
address: Germany
address: ******
address: ******
address: D*****
address: Germany

wenn ja, ok!

was für ein anbieter ?

nie gesehen, nie gehört...was soll das sein und wo hast du das her ?
 
  • #23
Hallöchen

schau mal unter den Einträgen

diese 017 !

O17 - HKLM\System\CCS\Services\Tcpip\..\{055D2D3F-57D4-4719-803B-53AFAD8F5134}: NameServer = 85.214.73.63,77.220.232.44

das steht dabei. Bei der Auswertung kam dann das dabei heraus, was oben steht . ;)

wenn Du es selbst angucken magst, kannst Du es hier machen:

http://www.hijackthis.de/de#anl

und da kannst Du immer Dein LOG selbst angucken. (wenn Du das (Dein) Log reinkopierst) :)
 
  • #24
@griton,
über die gefundene infizierte Datei machst du dir keine Gedanken?

Herr... wirf ...
 
  • #25
July schrieb:
wenn Du es selbst angucken magst, kannst Du es hier machen:

http://www.hijackthis.de/de#anl
danke für den supi tip....hab nun alle fragwürdigen punkte gefixt


Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 17:40:02, on 29.10.2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
D:\Programme\ESET\ESET NOD32 Antivirus\ekrn.exe
D:\Programme\java6.22\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\IoctlSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
D:\Programme\cfos\cFosDNT.exe
D:\Programme\ESET\ESET NOD32 Antivirus\egui.exe
C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
D:\Programme\PeerGuardian2\pg2.exe
C:\WINDOWS\system32\RUNDLL32.EXE
D:\Programme\Microsoft ActiveSync\wcescomm.exe
D:\Programme\tvgenial\TVgenial.exe
C:\WINDOWS\system32\ctfmon.exe
D:\PROGRA~1\MICROS~2\rapimgr.exe
D:\Programme\KomfortWecker\KomfortWecker.exe
C:\WINDOWS\system32\taskmgr.exe
D:\Programme\Skype\Phone\Skype.exe
D:\Programme\Skype\Plugin Manager\skypePM.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\notepad.exe
C:\Programme\Mozilla Firefox\plugin-container.exe
D:\Programme\java6.22\bin\javaw.exe
E:\Software\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 91.188.168.89:3128
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - d:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: QFX Software KeyScrambler - {2B9F5787-88A5-4945-90E7-C4B18563BC5E} - d:\Programme\KeyScrambler\KeyScramblerIE.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - D:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - d:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - D:\Programme\java6.22\bin\jp2ssv.dll
O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - d:\Programme\FlashFXP\IEFlash.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - D:\Programme\java6.22\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - d:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [PtiuPbmd] Rundll32.exe ulutil2.dll,SetWriteBack
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [cFosDNT] D:\Programme\cfos\cFosDNT.exe
O4 - HKLM\..\Run: [egui] D:\Programme\ESET\ESET NOD32 Antivirus\egui.exe /hide /waitservice
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
O4 - HKCU\..\Run: [PeerGuardian] d:\Programme\PeerGuardian2\pg2.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [H/PC Connection Agent] D:\Programme\Microsoft ActiveSync\wcescomm.exe
O4 - HKCU\..\Run: [TVgenial] d:\Programme\tvgenial\TVgenial.exe -d
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Google Update] C:\Dokumente und Einstellungen\ENTERPRIZE\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe /c
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User->SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User->Default user')
O4 - Startup: Komfort-Wecker.lnk = D:\Programme\KomfortWecker\KomfortWecker.exe
O4 - Startup: Verknüpfung mit cleartmp.lnk = E:\Software\Temp-Terminator\cleartmp.bat
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://d:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://d:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://d:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://d:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Download with GetRight Pro - D:\Programme\GetRight\GRdownload.htm
O8 - Extra context menu item: In Adobe PDF konvertieren - res://d:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://d:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Mit GetRight downloaden - D:\Programme\GetRight\GRdownload.htm
O8 - Extra context menu item: Mit Getright-Browser öffnen - D:\Programme\GetRight\GRbrowse.htm
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://D:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Open with GetRight Pro Browser - D:\Programme\GetRight\GRbrowse.htm
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://d:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://d:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - D:\PROGRA~1\MICROS~2\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - D:\PROGRA~1\MICROS~2\INetRepl.dll
O9 - Extra->Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - D:\PROGRA~1\MICROS~2\INetRepl.dll
O9 - Extra button: (no name) - {5C106A59-CC3C-4caa-81A4-6D909B5ACE23} - d:\Programme\KeyScrambler\KeyScramblerIE.dll
O9 - Extra->Tools' menuitem: &KeyScrambler... - {5C106A59-CC3C-4caa-81A4-6D909B5ACE23} - d:\Programme\KeyScrambler\KeyScramblerIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra->Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: (no name) - {E59EB121-F339-4851-A3BA-FE49C35617C2} - (no file)
O15 - ProtocolDefaults:->@ivt' protocol is in My Computer Zone, should be Intranet Zone (HKLM)
O15 - ProtocolDefaults:->file' protocol is in My Computer Zone, should be Internet Zone (HKLM)
O15 - ProtocolDefaults:->ftp' protocol is in My Computer Zone, should be Internet Zone (HKLM)
O15 - ProtocolDefaults:->http' protocol is in My Computer Zone, should be Internet Zone (HKLM)
O15 - ProtocolDefaults:->https' protocol is in My Computer Zone, should be Internet Zone (HKLM)
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/win...ls/en/x86/client/wuweb_site.cab?1213471125640
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - D:\Programme\Microsoft Office\Office12\GrooveSystemServices.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: ESET HTTP Server (EhttpSrv) - ESET - D:\Programme\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: ESET Service (ekrn) - ESET - D:\Programme\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - D:\Programme\java6.22\bin\jqs.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: Windows Media Player-Netzwerkfreigabedienst (WMPNetworkSvc) - Unknown owner - C:\Programme\Windows Media Player\WMPNetwk.exe (file missing)

--
End of file - 9595 bytes
 
  • #26
andemande schrieb:
@griton,
über die gefundene infizierte Datei machst du dir keine Gedanken?

Herr... wirf ...
sind doch schon gelöscht...danach trat das problem wieder auf...jetzt ist aber wirklich alles sauber und alles fragwürdige beseitigt...starte eben mal neu
 
  • #27
Ja - und dann scanne nochmal gründlich mit guten Scannern mit aktuellen Signaturen - und wechsel alle Passwörter........vor dem würde ich dem Frieden nicht trauen.......( wenn überhaupt).
 
  • #28
eos schrieb:
Ja - und dann scanne nochmal gründlich mit guten Scannern mit aktuellen Signaturen - und wechsel alle Passwörter........vor dem würde ich dem Frieden nicht trauen.......( wenn überhaupt).
ok mach ich...
ich wollte mal mit Dr.Web CureIt! scannen, ist der gut genug ?

soll ich solange meine ESET avp deaktivieren ?
 
  • #30
;D
Hauptsache die Maus (oder war es die Tastatur?) funktioniert jetzt wieder anständig.
 
  • #31
andemande schrieb:
;D
Hauptsache die Maus (oder war es die Tastatur?) funktioniert jetzt wieder anständig.

Bist Du
a055.gif
aber .....
c045.gif


@griton immer den Wächter deaktiviren , vorher aber zuerst online beim scan ein update machen , und auch danach den Kabel ziehen (online) , wenn fini dann wieder Kabel rein und on ! Und den Guard natürlich auch wieder aktivieren.

Ich habe zum Beispiel dieses Malwarebytes: (siehe o. von PCDpan_fee :) ) = Malwarebytes Anti-Malware
Malware/Trojaner-Scanner

aber ist jedem selbst überlassen, sowieso . ;)
 
  • #32
während des scans mit dr.web, ist mein pc einfach so runtergefahren....ich habe jetzt die neue tastatur dran und scanne jetzt im abgesicherten modus....mal schauen....
 
  • #33
@July,
solltest du tatsächlich der Meinung sein, daß ein paar Scanner-Protokolle einem ganz offensichtlich überforderten User die Lösung bringen werden, dann kann ich nur dazu sagen, daß man mit etwas Erfahrung auch selbst ein Gefühl bekommt wo es klemmt. Wenn mir ein Rechner permanent, so mir nichts dir nichts, abrauscht dann schaue ich mir .......auch ganz genau an. Es können ganz andere Dinge eine Rolle spielen. Maus und Tastatur lassen sich als Fehlerquelle leicht eliminieren.
Aber, wenn ich auf einem Rechner immer mal wieder Virenmeldungen bekomme, dann schaue ich mir diese auch ganz genau an und handle entsprechend. Und monatelang einen Scan unterdrücken bzw. einen Screenshot von vor 5 Monaten anzubieten ist lachhaft.
Brauchst du einen Keyscrambler? Brauchst du irgendwelche Online-Scans? Wenn das notwendig ist, ist was faul.
Ich würde auch die ganzen Paßwörter ändern, aber nicht von diesem Rechner aus. Außerdem würde ich noch einige Dinge mehr tun, aber diese Empfehlungen überlasse ich gerne dir.
Um es klarzustellen, deinen Rat nach Secunia etc halte ich jederzeit für gut. Nur bei dem Rechner ist jetzt der falsche Zeitpunkt weil der nur durch Plattmachen wieder ins Lot gebracht werden kann. Vorher sollte man allerdings noch...
 
  • #34
@July
der scan hat nun ca 16std in anspruch genommen und es wurden noch 3 trojaner gefunden...
ich kann mir aber nicht vorstellen dass die trojaner den hokuspokus auf meinem pc veranstaltet haben...ich vermute dass es tatsächlich an der tastatur lag/liegt....ich kann jetzt noch keine 100% aussage treffen ob der hokuspokus vorbei ist...ich werde es penibel im auge behalten...wenn bis montag nichts merkwürdiges geschehen ist, gehe ich stark davon aus das ichs überstanden habe...ich melde mich dann nochmal.

ps
danke dir für deine sehr nette und korrekte hilfe *drück*
 
  • #35
andemande schrieb:
@July,
solltest du tatsächlich der Meinung sein, daß ein paar Scanner-Protokolle einem ganz offensichtlich überforderten User die Lösung bringen werden,

DAS ist aber unfair von Dir, eos hatte auch einen link reingesetzt (mit diversen Scannern) , mit der Bemerkung aber: (er ist kein Spezialist) , was ich für gut gefunden hatte. :)

Meine Empfehlung war eben das mit dem Malwarebytes, warum soll ich das nicht tun?! Du widersprichst Dich da aber! Ich setze diese Malwarebytes auch ein und mir sagt es etwas aus und ich selbst finde es gut deswegen habe ich das auch weiterempfohlen.
Ich kann ja nicht mit Combofix und Gmer gleich anfangen oder OTL :tickedoff: Und Dir antworte ich einfach gar nicht mehr, die Mühe mache ich mir nicht mehr, daß ich Dir noch ein einziges Mal antworte! Nene ;D

Aber, wenn ich auf einem Rechner immer mal wieder Virenmeldungen bekomme, dann schaue ich mir diese auch ganz genau an und handle entsprechend

Ich glaube schon , dass griton da wirklich schon allerhand getan hat! Und mache doch nicht immer solche einen *Elefanten+ Mücke und so .. ;D :p

@griton

ich wünsche Dir viel Erfolg und gutes Gelingen und Glück ! :) :)
 
  • #36
Hallöchen griton :)

kann es sein, dass Deine Zeit nicht stimmt?

warum ich das schreibe guck mal:

« Letzte Änderung: Heute um 15:07:21 von griton »

Das stand schon als ich hier vorhin geantwortet hatte, und schau mal auf meine Zeit, das war um 15.06 Uhr.

Guck mal ob Deine Zeitstellung richtig eingestellt ist.

Und zu guter Letzt : Du surftst mit dem FF

hast Du den schon hier :

http://www.mozilla-europe.org/de/

Firefox 3.6.12

Lieben Gruß July ;)
 
  • #37
;D
und ich Blödmann dachte immer, die Zeit vom Forenserver gilt bei den Einträgen. Was man hier nicht alles lernt...
 
  • #38
July schrieb:
Hallöchen griton :)

kann es sein, dass Deine Zeit nicht stimmt?

warum ich das schreibe guck mal:

« Letzte Änderung: Heute um 15:07:21 von griton »

Das stand schon als ich hier vorhin geantwortet hatte, und schau mal auf meine Zeit, das war um 15.06 Uhr.

Guck mal ob Deine Zeitstellung richtig eingestellt ist.

Und zu guter Letzt : Du surftst mit dem FF

hast Du den schon hier :

http://www.mozilla-europe.org/de/

Firefox 3.6.12

Lieben Gruß July ;)
hallo liebe July,

hat schon alles seine richtigkeit....ich habe meinen beitrag ca eine 1/2 std später ändern wollen weil ich den link zu den virus scanner dr.web cure it! eninfügen wollte, denn ich war mit der arbeit/leistung enorm zufrieden auch die bedienbarkeit war super einfach...hat aber nicht so geklappt mit dem link einfügen wie ich es mir vorgestellt habe...

zu FF
ich habe die aktuellste version, FF zeigt die updates ja autm an....sollten die software hersteller auch mal drüber nachdenken ;)

ps
hast du vlt mal skype oder msn? würde mich gerne mal etwas näher mit dir unterhalten...falls du magst pn mir.

dicken kuss und vielen dank für deine liebenswerte art
 
  • #39
Hallöchen griton :)

achso, dann war das mit dem editieren ja dann ok.

Du kannst gern eine PN senden, wenn es (solang es privat ist.) Ich weiß ja nicht, was Du senden willst.
einen Halloween Erschrecker*men*?
halloween_smilie_157.gif
;)

Skype habe ich nicht msn auch nicht. ;)
 
  • #40
bis jetzt ist alles unauffällig .... ich vermute immer stärker dass der grund für den zauber, die tastatur schuld dran war...ich beobachte weiter und berichte euch...

ps.
@July....die PN folgt heute abend ;)
 
Thema:

TROJANER oder wieso spinnt mein pc ???

ANGEBOTE & SPONSOREN

Statistik des Forums

Themen
113.839
Beiträge
707.962
Mitglieder
51.491
Neuestes Mitglied
haraldmuc
Oben