http://promo.galdze.com - Problem

#0
18.02.2004, 15:04
...neu hier

Beiträge: 3
#1 Hallo @all,

seit gestern abend habe ich ein "kleines" Problem mit der o.g. Seite, welche sich immer wieder als Startseite ausgibt, auch wenn ich diese änder. Im Übrigen lahmt mein PC nun star -ob das was damit zusammenhängt? -

Dieser Fall ähnelt sehr dem Fall, den ich mit NTSEARCH .com hatte. Leider komme ich hier nicht weiter ;)

Ich hab mal HijackThis meinen PC scannen lassen und folgenden Log erhalten:

Zitat

Logfile of HijackThis v1.97.7
Scan saved at 14:59:06, on 18.02.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\windows\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\SYSTEM32\GEARSEC.EXE
C:\Programme\Ahead\InCD\InCDsrv.exe
C:\Programme\Borland\InterBase\bin\ibguard.exe
C:\Programme\Borland\InterBase\bin\ibserver.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Real\Update_OB\evntsvc.exe
E:\...\sierra\steam\steam.exe
C:\WINDOWS\System\webcheck.exe
C:\windows\winlogon.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
E:\...\Files\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://opti.riviera.cc (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://opti.riviera.cc (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://riviera.cc (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://opti.riviera.cc (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://riviera.cc (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://opti.riviera.cc (obfuscated)
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://opti.riviera.cc (obfuscated)
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://opti.riviera.cc (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = http://riviera.cc (obfuscated)
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [TkBellExe] C:\Programme\Gemeinsame Dateien\Real\Update_OB\evntsvc.exe -osboot
O4 - HKLM\..\Run: [NeroFilterCheck] C:\windows\system32\NeroCheck.exe
O4 - HKLM\..\Run: [sys] regedit -s sysdll.reg
O4 - HKCU\..\Run: [Steam] "e:\malke lukas\sierra\steam\steam.exe" -silent
O4 - HKCU\..\Run: [System Update] C:\WINDOWS\System\webcheck.exe
O4 - HKCU\..\Run: [winlogon] c:\windows\winlogon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: ICQ Pro (HKLM)
O9 - Extra 'Tools' menuitem: ICQ (HKLM)
O9 - Extra button: ICQ Lite (HKLM)
O9 - Extra 'Tools' menuitem: ICQ Lite (HKLM)
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw-intl.cab
O16 - DPF: {AB29A544-D6B4-4E36-A1F8-D3E34FC7B00A} - http://install.wildtangent.com/bgn/partners/nike/nikemagiafootball/install.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
Kann mal jemand kurz drüber fliegen und mir sagen wie die Lösung meines Problems lautet bzw. was ich fixen soll.
Danke schonmal.

Last_Angel
Seitenanfang Seitenende
18.02.2004, 16:23
Moderator

Beiträge: 7805
#2 "Fix"e mal alles, was mit "R" anfaengt, und folgendes auch noch:

O4 - HKLM\..\Run: [sys] regedit -s sysdll.reg
O4 - HKCU\..\Run: [System Update] C:\WINDOWS\System\webcheck.exe
O4 - HKCU\..\Run: [winlogon] c:\windows\winlogon.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
(O4 - HKLM\..\Run: [TkBellExe] C:\Programme\Gemeinsame Dateien\Real\Update_OB\evntsvc.exe -osboot)
(O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE)
Die Sachen in () koennen auch raus, muessen aber nicht.
Dann neu starten und ein neues Log hier posten. Es waere nett, wenn du diese Dateien an virus@protecus.de oder an die Adresse aus meinem Profil schicken koenntest:
C:\WINDOWS\System\webcheck.exe
c:\windows\winlogon.exe
__________
MfG Ralf
SEO-Spam Hunter
Seitenanfang Seitenende
18.02.2004, 18:39
...neu hier

Themenstarter

Beiträge: 3
#3 Hier der aktuelle Log, nach dem fix:

Zitat

Logfile of HijackThis v1.97.7
Scan saved at 18:33:27, on 18.02.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\windows\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\SYSTEM32\GEARSEC.EXE
C:\Programme\Ahead\InCD\InCDsrv.exe
C:\Programme\Borland\InterBase\bin\ibguard.exe
C:\Programme\Borland\InterBase\bin\ibserver.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Real\Update_OB\evntsvc.exe
E:\...\sierra\steam\steam.exe
C:\WINDOWS\System\webcheck.exe
C:\windows\winlogon.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
E:\...\Files\HijackThis.exe
C:\WINDOWS\system32\cmd.exe

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NeroFilterCheck] C:\windows\system32\NeroCheck.exe
O4 - HKCU\..\Run: [Steam] "e:\...\sierra\steam\steam.exe" -silent
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: ICQ Pro (HKLM)
O9 - Extra 'Tools' menuitem: ICQ (HKLM)
O9 - Extra button: ICQ Lite (HKLM)
O9 - Extra 'Tools' menuitem: ICQ Lite (HKLM)
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw-intl.cab
O16 - DPF: {AB29A544-D6B4-4E36-A1F8-D3E34FC7B00A} - http://install.wildtangent.com/bgn/partners/nike/nikemagiafootball/install.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
@Dateien: Leider lässt hotmail nicht zu, dass ich dir die Dateien schicken kann, da sie mit einem Virus infiziert sind *muss mal mein AntiVir updaten*. Wenn du sie trotzdem noch haben willst und ich sie nicht löschen soll, sag bescheid, dann schick ich sie dir per mIrc oder ICQ - wenn gegeben -.
Seitenanfang Seitenende
18.02.2004, 18:48
Moderator

Beiträge: 7805
#4 Passwort verschluesseln mit Winzip reicht. Nimm als Passwort einfach "virus".

Diese Dateien sind anscheinend noch aktiv:
C:\WINDOWS\System\webcheck.exe
C:\windows\winlogon.exe

Wenn du herausbekommen kannst, was fuer ein Virus das ist, kann man weitere Tipps dazu geben.
__________
MfG Ralf
SEO-Spam Hunter
Seitenanfang Seitenende
18.02.2004, 20:13
...neu hier

Themenstarter

Beiträge: 3
#5 ##Passwort verschluesseln mit Winzip reicht. Nimm als Passwort einfach "virus".##

Egal was ich mache, ob verschlüsselt oder nicht, hotmail lässt keinen Anhang mit diesen Dateien zu. Grud: - siehe unten -

##Wenn du herausbekommen kannst, was fuer ein Virus das ist, kann man weitere Tipps dazu geben.##

C:\WINDOWS\winlogon.exe
[FUND!] Ist das Trojanische Pferd TR/XMedia.G1

C:\WINDOWS\system\webcheck.exe
[FUND!] Ist das Trojanische Pferd TR/SysTSK

C:\WINDOWS\system32\xplugin.dll
[FUND!] Ist das Trojanische Pferd TR/Tmks
Seitenanfang Seitenende
18.02.2004, 20:18
Moderator

Beiträge: 7805
#6 Aha, Hotmail nutzt also Antivir!;)
Starte dein Rechner im abgesicherten Modus und loesche dann diese Dateien. Das sollte reichen.

Danach mache nochmal einen Onlinescan mit Trend oder RAV: http://www.bul-online.de/av/onlinescan.shtml
Du solltest dir auch ueberlegen, ob du dir nicht einen AV-Schutz zulegen solltest. Und sei es Antivir von www.free-av.de
__________
MfG Ralf
SEO-Spam Hunter
Seitenanfang Seitenende