hijack logfile - brauche Hilfe!

12Antworten
  1. #1
    Avatar von FCEFAN
    FCEFAN ist offline
    Themen Starter

    Title
    Benutzer
    seit
    11.09.2006
    Beiträge
    6

    Standard hijack logfile - brauche Hilfe!

    Hallo!

    Ich habe mir gestern einen Virus eingefangen.

    Laut McAfee LogFile:
    10.09.200622:40:38Verschoben (Säuberung fehlgeschlagen, da die Datei nicht gesäubert werden kann) XPPC01\HP_BesitzerIEXPLORE.EXEC:\Dokumente und Einstellungen\HP_Besitzer\Lokale Einstellungen\Temp\ICD1.tmp\mshlpa.exeNew Win32 (Virus)
    10.09.200622:42:31Verschoben (Säuberung fehlgeschlagen, da die Datei nicht gesäubert werden kann) XPPC01\HP_Besitzerexplorer.exeC:\quarantine\mshlpa.exe.VirNew Win32 (Virus)


    Der Virus (New Win32) wurde in den Quarantine-Ordner verschoben. Ich habe dann noch mal über den Abgesicherten Modus einen weiteren kompletten Virenscan durchgeführt und keinen Virus mehr gefunden. Den Virus im Quarantine-Ordner habe ich danach gelöscht.

    Jetzt habe ich das Problem, dass bei der Benutzung des Internet Explorers unregelmäßig Fenster aufgehen mit irgendwelcher Poker-Werbung oder Sex-Seiten!

    Ad-Aware habe ich schon x-mal durchlaufen lassen, mal findet er was, mal nicht!
    Das Problem besteht weiter!?

    HijackThis brachte folgendes LogFile:

    Logfile of HijackThis v1.99.1
    Scan saved at 23:26:23, on 11.09.2006
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programme\Java\jre1.5.0\bin\jusched.exe
    C:\windows\system\hpsysdrv.exe
    C:\HP\KBD\KBD.EXE
    C:\Programme\iTunes\iTunesHelper.exe
    C:\WINDOWS\system32\rundll32.exe
    C:\WINDOWS\ALCXMNTR.EXE
    C:\Programme\HP\HP Software Update\HPwuSchd2.exe
    C:\Programme\Network Associates\VirusScan\SHSTAT.EXE
    C:\Programme\Network Associates\Common Framework\UpdaterUI.exe
    C:\Programme\Gemeinsame Dateien\Network Associates\TalkBack\TBMon.exe
    C:\Programme\Pinnacle\Shared Files\Programs\Remote\Remoterm.exe
    C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
    C:\Programme\Microsoft Office\Office\1031\OLFSNT40.EXE
    c:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe
    C:\Programme\Network Associates\Common Framework\FrameworkService.exe
    C:\Programme\Network Associates\VirusScan\Mcshield.exe
    C:\Programme\Network Associates\VirusScan\VsTskMgr.exe
    C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
    C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe
    C:\WINDOWS\system32\nvsvc32.exe
    C:\WINDOWS\system32\svchost.exe
    c:\programme\pinnacle\shared files\programs\mediaserver\pmshost.exe
    C:\Programme\iPod\bin\iPodService.exe
    C:\WINDOWS\system32\HPZipm12.exe
    C:\Programme\Internet Explorer\IEXPLORE.EXE
    C:\Tools\hijackthis_199\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.energiefanpage.de/
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0\bin\jusched.exe
    O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /keeploaded /nodetect
    O4 - HKLM\..\Run: [HPHUPD08] c:\Programme\HP\Digital Imaging\{33D6CC28-9F75-4d1b-A11D-98895B3A3729}\hphupd08.exe
    O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
    O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
    O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
    O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
    O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
    O4 - HKLM\..\Run: [LSBWatcher] c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe
    O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPwuSchd2.exe
    O4 - HKLM\..\Run: [ShStatEXE] "C:\Programme\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
    O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programme\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
    O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Programme\Gemeinsame Dateien\Network Associates\TalkBack\TBMon.exe"
    O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
    O4 - HKLM\..\Run: [PMCRemote] C:\Programme\Pinnacle\Shared Files\Programs\Remote\Remoterm.exe
    O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
    O4 - Global Startup: Symantec Fax Starter Edition-Anschluss.lnk = C:\Programme\Microsoft Office\Office\1031\OLFSNT40.EXE
    O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
    O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar1.dll/cmwordtrans.html
    O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
    O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
    O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0\bin\npjpi150.dll
    O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0\bin\npjpi150.dll
    O9 - Extra button: Hilfe zu Verbindungen - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
    O9 - Extra 'Tools' menuitem: Hilfe zu Verbindungen - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O16 - DPF: {33331111-1111-1111-1111-611111193423} -
    O16 - DPF: {33331111-1111-1111-1111-611111193429} -
    O16 - DPF: {33331111-1111-1111-1111-615111193427} -
    O16 - DPF: {33331111-1131-1111-1111-611111193428} -
    O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IPSUploader Control) - https://photoservice.fujicolor.de/ips-op ... loader.cab
    O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34546} - C:\WINDOWS\system32\vbsys2.dll
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
    O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
    O23 - Service: McAfee Framework-Dienst (McAfeeFramework) - Network Associates, Inc. - C:\Programme\Network Associates\Common Framework\FrameworkService.exe
    O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Programme\Network Associates\VirusScan\Mcshield.exe
    O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Programme\Network Associates\VirusScan\VsTskMgr.exe
    O23 - Service: MSSQL$PINNACLESYS - Unknown owner - C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe" -sPINNACLESYS (file missing)
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
    O23 - Service: Pinnacle Systems Media Service (PinnacleSys.MediaServer) - Pinnacle Systems - c:\programme\pinnacle\shared files\programs\mediaserver\pmshost.exe
    O23 - Service: SQLAgent$PINNACLESYS - Unknown owner - C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlagent.EXE" -i PINNACLESYS (file missing)

    Ist hier irgendwas auffällig?
    Kann mir jemand helfen?

    Vielen Dank im voraus!

  2. #2
    Avatar von schmidtchen
    schmidtchen ist offline

    Title
    Moderator
    seit
    07.08.2005
    Ort
    Schleswig-Holstein
    Beiträge
    9.272

    Standard

    Moin,
    da hast du ja einiges eingefangen.

    Vorgehensweise:

    Fixen mit HighjackThis,
    wo Dateipfade angegeben sind >

    1. Systemwiederherstellung deaktivieren.
    2. im abgesicherten Modus die Dateien aufsuchen und löschen!
    (Nicht vergessen, die Systemwiederherstellung später wieder zuschalten!)


    Böse, unbedingt fixen >

    O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
    O16 - DPF: {33331111-1111-1111-1111-611111193423} –
    O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34546} - C:\WINDOWS\system32\vbsys2.dll

    Eventuell böse > Seite prüfen ggf. fixen >

    O16 - DPF: {33331111-1111-1111-1111-611111193429} –
    O16 - DPF: {33331111-1111-1111-1111-615111193427} –
    O16 - DPF: {33331111-1131-1111-1111-611111193428} –
    O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IPSUploader Control) - https://photoservice.fujicolor.de/ips-op ... IPSUploade r.cab


    Unbekannt, entfernen, wenn nicht benötigt >

    O4 - HKLM\..\Run: [HPHUPD08] c:\Programme\HP\Digital Imaging\{33D6CC28-9F75-4d1b-A11D-98895B3A3729}\hphupd08.exe

    Nicht gefährlich aber unnötig >

    C:\Programme\iTunes\iTunesHelper.exe

    O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"

    O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPwuSchd2.exe

    O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe

    O4 - Global Startup: Symantec Fax Starter Edition-Anschluss.lnk = C:\Programme\Microsoft Office\Office\1031\OLFSNT40.EXE


    Überprüfen ob gebraucht wird, sonst fixen >

    Alles mit O8 und O9

    dann auch >

    Unbedingt eine Firewall installieren
    Spyware-Suchtool (z.B. Search&Destroy) hier downloaden und installieren

    Anleitung gibt eshier

    Wieviel Virenscanner hast du im Gebrauch? Die behindern sich u.U. gegenseitig.
    Auch ein Registry Cleaner ist ganz nützlich.
    der CCleaner ist leicht zu handeln.

  3. #3
    Avatar von Fighter
    Fighter ist offline

    Title
    Benutzer
    seit
    28.11.2005
    Beiträge
    876

    Standard

    Hallo,

    dann will ich Schmidtchen einmal unterstützen und das reiche Angebot durch den Download des Regcleaners (entfernt unnütze Registryenträge) noch etwas bereichern.

  4. #4
    Avatar von FCEFAN
    FCEFAN ist offline
    Themen Starter

    Title
    Benutzer
    seit
    11.09.2006
    Beiträge
    6

    Standard

    Vielen Dank für eure Hilfe, werde das nachher gleich mal machen.

    Ich komme seid Dienstag nicht mehr ins Internet. Ich kann mir aber nicht vorstellen, dass es was mit diesem Problem zu tun hat.
    Aber um sicher zu gehen, will ich das andere Problem hier kurz schildern, nicht das doch ein Zusammenhang besteht.

    Also wir haben einen DSL-Zugang von Alice.
    Und ca. 2 Stunden nachdem ich hier im Forum gepostet hatte, ging weder Telefon noch Internet mehr.
    Nachdem ich mehrere Handytelefonate mit Alice hinter mir hatte, schickt mir Alice nun ein neues DSL-Modem, da das Alte defekt sein soll.

    Kann der Virus das DSL-Modem angreifen?

    Ich hoffe das ist nur ein dummer Zufall, dass nun gerade das DSL-Modem auch noch ausfällt. Wir sind sozusagen von der Aussenwelt abgeschnitten.

    OK, bis demnächst.

  5. #5
    Avatar von schmidtchen
    schmidtchen ist offline

    Title
    Moderator
    seit
    07.08.2005
    Ort
    Schleswig-Holstein
    Beiträge
    9.272

    Standard

    Moin,
    das kann Zufall sein. Ich bin selbst HanseNetter und hatte das vor 2 Jahren, nach der Neuanmeldung auch. Wenn die selbst sagen, dass das Modem defekt ist, bekommst du ein neues sicher auch schnell.
    Bei mir reichte es allerdings, dass ich für 1 Minute alles vom Netz nahm.
    Danach in der Reihenfolge: Router (falls vorhanden) > Modem > PC('s) neu zuschalten.

  6. #6
    Avatar von Sir McGrady
    Sir McGrady ist offline

    Title
    Benutzer
    seit
    30.08.2006
    Ort
    Radolfzell am Bodensee
    Beiträge
    493

    Standard

    oh shit, da hast du echt was ernstes, du hast höchst wahrscheinlich ne spyware (ich spreche aus erfahrung!)
    bei mir öffneten sich auch dauernd solche werbefenster, ich habe den pc formatieren müssen!

  7. #7
    Avatar von FCEFAN
    FCEFAN ist offline
    Themen Starter

    Title
    Benutzer
    seit
    11.09.2006
    Beiträge
    6

    Standard

    Hallo!

    Bin seid 24 Stunden wieder online.
    Folgende Sachen habe ich gemacht:

    Zitat Zitat von schmidtchen
    Böse, unbedingt fixen >

    O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
    O16 - DPF: {33331111-1111-1111-1111-611111193423} –
    O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34546} - C:\WINDOWS\system32\vbsys2.dll

    Eventuell böse > Seite prüfen ggf. fixen >

    O16 - DPF: {33331111-1111-1111-1111-611111193429} –
    O16 - DPF: {33331111-1111-1111-1111-615111193427} –
    O16 - DPF: {33331111-1131-1111-1111-611111193428} –

    Bisher hat sich kein Fenster mehr geöffent. Toi, toi, toi.

    Aber ich habe gerade HijackThis nochmal durchlaufen lassen und etwas komisches festgestellt.
    Kann jemand damit was anfangen?

    "O17 - HKLM\System\CCS\Services\Tcpip\..\{B7DDB2B6-3681-49B2-BEAE-A40FA97BB4CC}: NameServer = 213.191.74.11 213.191.92.82"

    Gruß FCEFAN

  8. #8
    Avatar von FCEFAN
    FCEFAN ist offline
    Themen Starter

    Title
    Benutzer
    seit
    11.09.2006
    Beiträge
    6

    Standard

    Sorry, ziehe die Frage zurück!
    Dies ist natürlich meine Alice-Internetverbindung.

  9. #9
    Avatar von schmidtchen
    schmidtchen ist offline

    Title
    Moderator
    seit
    07.08.2005
    Ort
    Schleswig-Holstein
    Beiträge
    9.272

    Standard

    Moin,
    gratuliere zum fensterlosen Zustand.
    mich interessiert außerdem
    1. ob du von HanseNet ein neues Modem bekommen hast.
    2. ob du auch die empfohlenen Tools geholt hast und anwendest, denn diese Pflege ist nicht eine einmalige Angelegenheit wie in deinem Notfall sondern sollte regelmäßig erfolgen.

  10. #10
    Avatar von FCEFAN
    FCEFAN ist offline
    Themen Starter

    Title
    Benutzer
    seit
    11.09.2006
    Beiträge
    6

    Standard

    Zitat Zitat von schmidtchen
    Moin,
    gratuliere zum fensterlosen Zustand.
    mich interessiert außerdem
    1. ob du von HanseNet ein neues Modem bekommen hast.
    2. ob du auch die empfohlenen Tools geholt hast und anwendest, denn diese Pflege ist nicht eine einmalige Angelegenheit wie in deinem Notfall sondern sollte regelmäßig erfolgen.
    Zu 1.
    Also das war eine schwere Geburt. Ich habe die letzten 1 1/2 Wochen jeden Tag mindestens 1x mit Alice telefoniert. Als erstes haben sie mir ein neues DSL-Modem geschickt. Mittwoch Abend haben sie mir gesagt, dass sie es losgeschickt haben und Samstag kam es erst an! Angeschlossen, aber selber Fehler! Es lag nicht am Modem. Sonntag wieder telefoniert und da meinte der von Alice, er kann sich mit dem Modem verbinden, aber er sieht schon, dass die Leitung sehr schlecht ist. Up- und Downstream-Raten sind zu niedrig. Naja, denen weiter auf die Ketten gegangen, aber es tat sich nicht und ich wurde nur vertröstet. Irgendwann meinte man ein Techniker muss mit nem Laptop hier an der örtlichen Verteilstation irgendwas neu konfigurieren. Aber wann konnte mir keiner sagen. Und Mittwoch 14 Uhr klingelte plötzlich das Telefon und seitdem geht es wieder.
    Aber keine weitere Nachricht von Alice dazu, wie sie es angekündigt und versprochen haben! Also die Informationspolitik ist sehr schlecht, um es mal vornehm auszudrücken.
    Ich jedenfalls habe jetzt 2 Dsl-Modems und werde demnächst einen Brief an Alice verfassen um eine monatliche Gebühr erlassen zu bekommen.

    Zu 2.
    Mit den Tools werde ich mich jetzt beschäftigen, denn das war mir eine Lehre.
    "Ad-Aware SE Personal" ist schon installiert.

  11. #11
    Avatar von schmidtchen
    schmidtchen ist offline

    Title
    Moderator
    seit
    07.08.2005
    Ort
    Schleswig-Holstein
    Beiträge
    9.272

    Standard

    Moin,
    so ähnlich hat es sich vor 2 jahren auch zugetragen. Ich dachte die hätten inzwischen nachgerüstet. Da kann man nur auf Holz klopfen. Wenn du Alice weiter verfolgen willst, ist dies hier das falsche Forum, aber hier findest du Leidensgenossen >>>

    https://www.hansenet-user-forum.de/

  12. #12
    Avatar von FCEFAN
    FCEFAN ist offline
    Themen Starter

    Title
    Benutzer
    seit
    11.09.2006
    Beiträge
    6

    Standard

    Danke für den Tipp!

  13. #13
    Avatar von schmidtchen
    schmidtchen ist offline

    Title
    Moderator
    seit
    07.08.2005
    Ort
    Schleswig-Holstein
    Beiträge
    9.272

    Standard

    Moin,
    noch 'ne Zugabe.
    Damit kannst du deine Geschwindigkeit messen >
    https://www.performance.fh-trier.de/performance/

Ähnliche Themen

  1. hijack logfile - bitte hilfe

    Von torte92 im Forum Antivirus und PC Sicherheit
    Antworten: 7
    Letzter Beitrag: 19.06.2011, 15:44
  2. Brauche Hilfe bei der Auswertung der hijackthis-Logfile!!!

    Von Ahnungslose im Forum Antivirus und PC Sicherheit
    Antworten: 7
    Letzter Beitrag: 29.03.2010, 17:01
  3. Kann jmd Hijack Logfile auswerten? wäre sehr dankbar für jede Hilfe!!!

    Von romy im Forum Antivirus und PC Sicherheit
    Antworten: 4
    Letzter Beitrag: 15.12.2009, 20:22
  4. HiJack This Logfile

    Von im Forum Antivirus und PC Sicherheit
    Antworten: 7
    Letzter Beitrag: 15.06.2005, 09:01
  5. HijackThis logfile Brauche Hilfe

    Von im Forum Antivirus und PC Sicherheit
    Antworten: 3
    Letzter Beitrag: 13.06.2005, 21:56
Diese Seite benutzt Cookies Durch die weitere Nutzung der Seite stimmen Sie der Verwendung von Cookies zu. Infos zum Datenschutz