Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge

Browser-Hijacker trotz AdAware, SpybotS&D, HijackThis, etc. - br

yoom / 12 Antworten / Baumansicht Nickles

Hallo,


 


vor einiger Zeit habe ich mir auf irgendeiner WebSite ein Browser-Hijacker eingefangen, der die eingestellte Startseite des IE 6 (mit XP) auf eine dubiose Internet-Suchseite umleitet.


 


Da ich zu diesem Zeitpunkt bereits AdAware 6 und SpybotSearch&Destroy benutzte, ließ ich diese Programme nacheinander über den Rechner laufen. Es wurden verdächtige Einträge und Dateien gefunden und entfernt.


 


Kurze Zeit später trat das o.g. Problem erneut auf. Daraufhin wieder PC checken und verdächtige Einträge und Dateien entfernen … usw.


 


Inzwischen habe ich mir auch noch CWShredder und HijackThis zugelegt, mit deren Hilfe ich auch noch mehr gefunden und entfernt habe, das eigentliche Problem aber leider auch nicht lösen konnte.


 


Durch die Installation von WinPatrol werde ich jetzt zwar informiert, wenn meine Browsereinstellungen geändert werden und kann eingreifen, die Ursache bekomme ich damit aber auch nicht in den Griff. Regelmäßig erhalte ich die Meldung, dass eine bestimmte DLL – die Bezeichnungen ändern sich dauernd - meine Einstellungen ändern will und blocke das dann ab. Die DLL lösche ich, entferne die Einträge mit Hilfe von AdAware und HijackThis und habe dann eine Weile Ruhe. Am nächsten Tag geht das aber wieder von vorne los.


Ich vermute, dass beim Systemstart irgendein Programm aktiv wird, dass die DLLs erzeugt und für diesen nervigen Mist verantwortlich ist. Leider habe ich keine Ahnung, wie ich das finden bzw. bekämpfen kann und wäre für entsprechende Tipps äußerst dankbar!


yoom


 

bei Antwort benachrichtigen
T-Rex yoom „Browser-Hijacker trotz AdAware, SpybotS&D, HijackThis, etc. - br“
Optionen

Hi,

starte Dein System im abgesicherten Modus und schalte die Systemwiederherstellung ab. Jetzt kannst Du die Scanner (mit aktuellen Signaturen) laufen lassen.

Ziehe Konsequenzen draus und setze einen Browser ein, bei dem das nicht so leicht möglich ist (z.B. Mozilla).


 

 GrüßeT-Rex 
bei Antwort benachrichtigen
yoom T-Rex „Hi, starte Dein System im abgesicherten Modus und schalte die...“
Optionen

Danke Dir für den Tipp. Ich hab' das so gemacht, muß jetzt aber erst mal abwarten, ob das Problem dadurch beseitigt wurde.

Gruß
yoom

bei Antwort benachrichtigen
Teletom yoom „Browser-Hijacker trotz AdAware, SpybotS&D, HijackThis, etc. - br“
Optionen

Bitte Hijackthis downloaden, ausführen > scan > save log> Schließen und den log-File- Inhalt hier posten, falls das Problem noch besteht:
http://www.spywareinfo.com/~merijn/files/HijackThis.exe

Gruß
Teletom

bei Antwort benachrichtigen
yoom Teletom „Bitte Hijackthis downloaden, ausführen scan save log Schließen und den...“
Optionen

Also ... hier der Inhalt des Log-Files nach der letzten Aufräumaktion. Eigentlich sieht es nach dem Aufräumen immer so aus und trotzdem bekomme ich über kurz oder lang wieder die gleichen Probleme.

Danke im voraus!
yoom

-----------------------------
Logfile of HijackThis v1.97.7
Scan saved at 14:21:41, on 07.07.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\Programme\Norton Internet Security\NISUM.EXE
C:\Programme\Norton Internet Security\ccPxySvc.exe
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\wanmpsvc.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Medion Home Cinema XL II\PowerCinema\PCMService.exe
C:\WINDOWS\System32\PRISMSTA.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\PROGRA~1\WINPAT~1\WinPatrol.exe
C:\Programme\Adobe\Acrobat 4.0\Distillr\AcroTray.exe
C:\Programme\FRITZ!\IWatch.exe
C:\Programme\Extensis\Suitcase 9.2\Suitcase.exe
C:\Programme\FRITZ!\FriWeb32.exe
C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
F:\SOFTWARE\AntiSpy-Tools\Anti-Hijack-Software\HijackThis.exe

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [PCMService] "C:\Programme\Medion Home Cinema XL II\PowerCinema\PCMService.exe"
O4 - HKLM\..\Run: [PRISMSTA.EXE] PRISMSTA.EXE START
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe
O4 - HKLM\..\Run: [ccApp] C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
O4 - HKLM\..\Run: [WinPatrol PLUS] C:\PROGRA~1\WINPAT~1\WinPatrol.exe
O4 - Startup: FRITZ!web.lnk = C:\Programme\FRITZ!\FriWeb32.exe
O4 - Startup: Registration-InstantCopy.lnk.disabled
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 4.0\Distillr\AcroTray.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: ISDNWatch.lnk = C:\Programme\FRITZ!\IWatch.exe
O4 - Global Startup: Suitcase Startup.lnk = ?
O16 - DPF: WebWorks Help 3.0 - file://H:\Documentation\WebDoc\wwhelp3.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/get/shockwave/cabs/flash/swflash.cab

bei Antwort benachrichtigen
Teletom yoom „Browser-Hijacker trotz AdAware, SpybotS&D, HijackThis, etc. - br“
Optionen

Hi,

verdächtig ist PRISMASTA.EXE

STRG+ALT+ENTf > Taskmanager > PRISMASTA.EXE Prozess beenden>
Hijackthis starten > scan
O4 - HKLM\..\Run: [PRISMSTA.EXE] PRISMSTA.EXE START
anhaken
> fix checked > ausführen
Start > Ausführen > regedit [enter] eingeben
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
einstellen
[PRISMSTA.EXE] PRISMSTA.EXE START
falls vorhanden weglöschen > schließen
Neustart

Zu klären!!!:
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Programme\Extensis\Suitcase 9.2\Suitcase.exe
C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
C:\WINDOWS\wanmpsvc.exe

Gruß
Teletom

bei Antwort benachrichtigen
yoom Teletom „Hi, verdächtig ist PRISMASTA.EXE STRG ALT ENTf Taskmanager PRISMASTA.EXE...“
Optionen

Danke Dir!

Also folgendes habe ich herausgefunden:
- PRISMSTA.EXE gehört zu der internen WLAN-Karte meines Rechners. Ich denke das ist OK.
- Suitcase.exe ist meine Schriftenverwaltung -> auch OK.
- Der Eintrag C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe ist etwas dubios. Das lässt sich zurückverfolgen bis zu einer Firma namens "Computer Associates". Ich habe allerdings keine Software, die damit in Verbindung zu bringen wäre. -> Deshalb habe ich das alles gelöscht.
- C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe hängt auch irgendwie mit dem WLAN zusammen. Ob ich das allerdings wirklich brauche, weiß ich noch nicht.

Jedenfalls hat das alles auch noch nicht gefruchtet. Ich habe den Mist immer noch auf dem Rechner.

Gibt es keine Möglichkeit herauszufinden, welches Programm die Änderungen vornimmt, immer wieder neue DLLs erzeugt und Einträge in die Registry vornimmt?

Jedenfalls noch mal danke für die Hilfe!

Gruß
yoom

bei Antwort benachrichtigen
Teletom yoom „Danke Dir! Also folgendes habe ich herausgefunden: - PRISMSTA.EXE gehört zu der...“
Optionen

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} C:\PROGRA~1\SPYBOT~1\SDHelper.dll

Es kann natürlich auch eine gecrackte dll- Datei sein, deinstalliere mal Acrobat Reader 6.0 sowie Spybot und lösche die Verzeichnisse nit Inhalt weg
C:\Programme\Adobe\Acrobat 6.0\Reader
C:\PROGRA~1\SPYBOT~1

Neustart> Tritt das Problem noch auf?

Ehrlich gesagt, sieht es so aus, als wenn eine Systemdatei gecrackt worden ist. In dem Fall kommst Du wohl nicht um ein Plattmachen mit anschließender Neuinstallation drum herum.

Gruß
Teletom

[Diese Nachricht wurde nachträglich bearbeitet.]

bei Antwort benachrichtigen
Teletom Nachtrag zu: „O2 - BHO: no name - 06849E9F-C8D7-4D59-B87D-784B7D6BE0B3 - C: Programme Adobe...“
Optionen

Lies Dir mal das Folgende durch, klingt irgendwie so ähnlich, wie Dein Problem:

http://www.trojaner-info.de/anleitungen/hijackthis/about_blank.html

Gruß
Teletom

bei Antwort benachrichtigen
yoom Teletom „Lies Dir mal das Folgende durch, klingt irgendwie so ähnlich, wie Dein Problem:...“
Optionen

Jaaa! Genial! Auf dieser Seite wird exakt mein Problem beschrieben - genau so läuft es bei mir seit geraumer Zeit auch.

Ich habe mir gestern noch das dort angebotene Tool SpHjfix.exe heruntergeladen und anschließend über mein System laufen lassen. Und siehe da ... bis jetzt habe ich Ruhe! Allerdings will ich mich nicht zu früh freuen, denn ich habe schon ein paar mal geglaubt, dass das erledigt sei. Aber es sieht bis jetzt ganz gut aus ...

Dir noch mal tausend Dank für Deine Hilfe!!

Viele Grüße
yoom

bei Antwort benachrichtigen
Teletom yoom „Jaaa! Genial! Auf dieser Seite wird exakt mein Problem beschrieben - genau so...“
Optionen

freut mich und ich habe es gleich oben geahnt.

Gruß
Teletom

bei Antwort benachrichtigen
feieralarm yoom „Browser-Hijacker trotz AdAware, SpybotS&D, HijackThis, etc. - br“
Optionen

Was auch ein wurm oder trojaner ist is die datei oder ausführung Isass.exe ist irgendein wurm am besten alle daten auf cd brennen und formatieren und betriebssystem neu aufspielen.Und immer regelmäßig updaten.
Gruß Feieralarm

bei Antwort benachrichtigen
yoom feieralarm „Was auch ein wurm oder trojaner ist is die datei oder ausführung Isass.exe ist...“
Optionen

Danke für den Tipp.

Das System neu aufzuspielen möchte ich, wenn es irgendwie geht, gerne vermeiden. Denn das zieht immer einen ganzen Rattenschwanz von zusätzlichen Arbeiten nach sich.

Ich hoffe, dass ich das Problem durch den Tipp von Teletom (http://www.trojaner-info.de/anleitungen/hijackthis/about_blank.html) jetzt in den Griff bekomme. Im Moment sieht es jedenfalls ganz gut aus.

Gruß
yoom

bei Antwort benachrichtigen