Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge

HijackThis-File - bitte um fachkundigen Rat

bagarozy10 / 7 Antworten / Baumansicht Nickles

Liebe Community,

ich habe den Verdacht, dass mein Computer trojaner-verseucht ist. In diesem Forum las ich von dem Programm HijackThis und ließ es auf meinem Computer laufen. Folgendes Log kam dabei heraus. Kann mir jemand sagen, was das bedeutet bzw. was zu tun am besten ist? Lg, Stefan

Logfile of HijackThis v1.97.7
Scan saved at 23:07:16, on 31.08.04
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v5.50 SP1 (5.50.4522.1800)

Running processes:
C:\\WINDOWS\\SYSTEM\\KERNEL32.DLL
C:\\WINDOWS\\SYSTEM\\MSGSRV32.EXE
C:\\WINDOWS\\SYSTEM\\MPREXE.EXE
C:\\WINDOWS\\SYSTEM\\mmtask.tsk
C:\\WINDOWS\\SYSTEM\\MSTASK.EXE
C:\\WINDOWS\\EXPLORER.EXE
C:\\WINDOWS\\SYSTEM\\DDHELP.EXE
C:\\WINDOWS\\SYSTEM\\RNAAPP.EXE
C:\\WINDOWS\\SYSTEM\\TAPISRV.EXE
C:\\WINDOWS\\TASKMON.EXE
C:\\WINDOWS\\SYSTEM\\SYSTRAY.EXE
C:\\WINDOWS\\SYSTEM\\PDESK\\PDESK.EXE
C:\\PROGRAMME\\REAL\\REALPLAYER\\REALPLAY.EXE
C:\\WINDOWS\\SYSTEM\\QTTASK.EXE
C:\\WINDOWS\\SYSTEM\\CTHELPER.EXE
C:\\PROGRAMME\\PLEXTOR\\PLEXTOOL.EXE
C:\\WINDOWS\\SYSTEM\\WMIEXE.EXE
C:\\PROGRAMME\\INTERNET EXPLORER\\IEXPLORE.EXE
C:\\WINDOWS\\NOTEPAD.EXE
C:\\PROGRAMME\\INTERNET EXPLORER\\IEXPLORE.EXE
C:\\HIJACKTHIS.EXE

R1 - HKCU\\Software\\Microsoft\\Internet Explorer,SearchURL = http://searchbar.linksummary.com/
R1 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Search Bar = http://searchbar.linksummary.com/
R1 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Search Page = http://searchbar.linksummary.com/
R0 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Start Page = http://www.orf.at/
R1 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Default_Search_URL = http://searchbar.linksummary.com/
R1 - HKLM\\Software\\Microsoft\\Internet Explorer\\Main,SearchAssistant = http://searchbar.linksummary.com/
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\\PROGRAMME\\ADOBE\\ACROBAT 5.0\\READER\\ACTIVEX\\ACROIEHELPER.OCX
O3 - Toolbar: @msdxmLC.dll,-1@1031,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\\WINDOWS\\SYSTEM\\MSDXM.OCX
O4 - HKLM\\..\\Run: [ScanRegistry] C:\\WINDOWS\\scanregw.exe /autorun
O4 - HKLM\\..\\Run: [TaskMonitor] C:\\WINDOWS\\taskmon.exe
O4 - HKLM\\..\\Run: [SystemTray] SysTray.Exe
O4 - HKLM\\..\\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\\..\\Run: [Matrox Powerdesk] C:\\WINDOWS\\SYSTEM\\PDesk\\PDesk.exe /Autolaunch
O4 - HKLM\\..\\Run: [RealTray] C:\\Programme\\Real\\RealPlayer\\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\\..\\Run: [EnsoniqMixer] starter.exe
O4 - HKLM\\..\\Run: [QuickTime Task] "C:\\WINDOWS\\SYSTEM\\QTTASK.EXE" -atboottime
O4 - HKLM\\..\\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\\..\\Run: [Jet Detection] C:\\Programme\\Creative\\SBLive\\PROGRAM\\ADGJDet.exe
O4 - HKLM\\..\\Run: [CTStartup] C:\\PROGRAMME\\CREATIVE\\SPLASH SCREEN\\CTEaxSpl.EXE /run
O4 - HKLM\\..\\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\\..\\RunServices: [SchedulingAgent] mstask.exe
O4 - HKCU\\..\\Run: [5-1-38-19] c:\\windows\\5-1-38-19.exe -m
O4 - Startup: Adobe Gamma Loader.exe.lnk = C:\\Programme\\Gemeinsame Dateien\\Adobe\\Calibration\\Adobe Gamma Loader.exe
O4 - Startup: PlexTools.lnk = C:\\Programme\\Plextor\\PlexTool.exe
O4 - Startup: Microsoft Office.lnk = C:\\Programme\\Microsoft Office\\Office\\OSA9.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra \'Tools\' menuitem: Show &Related Links (HKLM)
O12 - Plugin for .php: C:\\PROGRA~1\\INTERN~1\\PLUGINS\\nppdf32.dll
O12 - Plugin for .mp3: C:\\PROGRA~1\\INTERN~1\\PLUGINS\\npqtplugin4.dll
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {00000000-CDDC-0704-0B53-2C8830E9FAEC} - http://install.global-netcom.de/ieloader.cab
O16 - DPF: {E0B795B4-FD95-4ABD-A375-27962EFCE8CF} (StarInstall Control) - http://install.serviceurl.de/StarInstall.ocx

bei Antwort benachrichtigen
Mario32 bagarozy10 „HijackThis-File - bitte um fachkundigen Rat“
Optionen

Alleine an den letzen eintrag sieht man, das du mindestens einen dialer auf deinem system hast. der starinstall ist ein dialer!!!

bei Antwort benachrichtigen
Mario32 Nachtrag zu: „Alleine an den letzen eintrag sieht man, das du mindestens einen dialer auf...“
Optionen

tschuldigung grade den link vergessen:

Was du tun mußt wenn dein system programme draufhat die du nicht willst (malware)

http://faq.underflow.de/#SECTION000120000000000000000

bei Antwort benachrichtigen
bagarozy10 Mario32 „Alleine an den letzen eintrag sieht man, das du mindestens einen dialer auf...“
Optionen

>>>Alleine an den letzen eintrag sieht man, das du mindestens einen dialer auf deinem system hast. der starinstall ist ein dialer!!!

vielen dank für all die hilfreichen antworten. das faktum, dass ich einen dialer auf dem system habe, heißt das auch, dass dieser im hintergrund werkt? ich achte stets darauf, dass bei der interneteinwahl die rufnummer meines providers eingetragen ist. kann trotz richtiger einwahlnummer im "dfü-netzwerk" ein dialer quasi undercover tätig sein?

bei Antwort benachrichtigen
Mario32 bagarozy10 „ Alleine an den letzen eintrag sieht man, das du mindestens einen dialer auf...“
Optionen
kann trotz richtiger einwahlnummer im "dfü-netzwerk" ein dialer quasi undercover tätig sein?

Für DEN Fall, das du kein Englisch kannst, beantworte ich dir diese Frage von dir mit einem aus der Werbung geklauten: NICHTS IST UNMÖGLICH... Schadsoftware

sofern du englisch kannst, klick mal hier. (öffnet sich in neuem fenster) das ist das was der Techsupport von Microsoft höchst offiziell meint wie du jetzt deinen rechner betrachten solltest; nämlich nicht mehr als deiner!!!

ich achte stets darauf, dass bei der interneteinwahl... ohne jetzt oberlehrerhaft zu klingen; wer soviel malware auf seinem rechner hat und auch noch mit einem alten völlig löchrigen Internetexplorer surft, der achtet offensichtlich nicht besonders darauf was er im netz und auf dem weg dort hin (telefonleitung/nummer) tut.

Bitte nimm unsere Tipps zu Herzen und setze das system komplett Neu auf. Und dann ist es vieleicht eine gute idee mal auf www.mozilla.kairo.at vorbei zu schauen, weil wenn du z.B. den dort angebotenen browser benutzt hättest, währe dieser per activex technologie auf deinen rechner gelangte dialer nicht auf deinen rechner gelangt.

bei Antwort benachrichtigen
T-Rex bagarozy10 „HijackThis-File - bitte um fachkundigen Rat“
Optionen

Hier kannst Du Dein Logfile auswerten lassen.




 
 GrüßeT-Rex 
bei Antwort benachrichtigen
Mario32 bagarozy10 „HijackThis-File - bitte um fachkundigen Rat“
Optionen

Morgen T-Rex,


Der eintrag ist schön: Quelle des Übels und dann der "maschinen" hinweis auf orf.at *lol*
Ich weiß zwar noch das die Quelle des deutschen Übels Herr Hitler aus österreich kam, aber das auch heute noch das übel der welt vom Österreichischen Fernsehen ausgeht... Wer hätte das gedacht!! ;-)

bei Antwort benachrichtigen
xafford bagarozy10 „HijackThis-File - bitte um fachkundigen Rat“
Optionen

R1 - HKCU\\Software\\Microsoft\\Internet Explorer,SearchURL = http://searchbar.linksummary.com/
R1 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Search Bar = http://searchbar.linksummary.com/
R1 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Search Page = http://searchbar.linksummary.com/
R0 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Start Page = http://www.orf.at/
R1 - HKCU\\Software\\Microsoft\\Internet Explorer\\Main,Default_Search_URL = http://searchbar.linksummary.com/
R1 - HKLM\\Software\\Microsoft\\Internet Explorer\\Main,SearchAssistant = http://searchbar.linksummary.com/
Mit großer Wahrscheinlichkeit ist das ein Browserhijacker am Werk.

O4 - HKCU\\..\\Run: [5-1-38-19] c:\\windows\\5-1-38-19.exe -m
Unschön, kann es zwar nicht mit Sicherheit sagen, erinnert aber von der Nomenklatur her an eine bestimmte Schadsoftware. Es läuft zwar kein besonders auffälliger Prozess, aber es könnte durchaus sein, daß z.B. notepad.exe nicht mehr die original notepad.exe von Windows ist. Hattest Du Notepad laufen während des Scan? Ansonsten könnte auch ein anderer Prozess ausgetauscht worden sein, schwer zu beurteilen.


O12 - Plugin for .php: C:\\PROGRA~1\\INTERN~1\\PLUGINS\\nppdf32.dll
O12 - Plugin for .mp3: C:\\PROGRA~1\\INTERN~1\\PLUGINS\\npqtplugin4.dll
Kenne ich nicht, kann ich nichts zu sagen, außer des es immer wieder schön ist die vermurksten Verzeichnisnamen unter Win9x zu sehen.

O16 - DPF: {00000000-CDDC-0704-0B53-2C8830E9FAEC} - http://install.global-netcom.de/ieloader.cab
O16 - DPF: {E0B795B4-FD95-4ABD-A375-27962EFCE8CF} (StarInstall Control) - http://install.serviceurl.de/StarInstall.ocx
Die Dialerkomponente wurde ja von anderen schon angesprochen.

Fazit: Miste dein System aus, am Besten neu installieren und schau Dir mal alternative Browser und Mailprogramme an.

Pauschalurteile sind immer falsch!!!
bei Antwort benachrichtigen