[Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

Puh - Spybot & Co. hast du ja schon durch, da bleibt jetzt wirklich nicht mehr viel :confused
 
AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

Hm... das Onlinelog hast du dir ja sicher angesehen...
Als schädlich werden dabei klassifiziert:

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\SYSTEM\blank.htm

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\SYSTEM\blank.htm

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

Wenn du die Einträge mit Hijack löscht, werden sie beim nächsten Start wieder eingetragen?
Starte mal abgesichert und versuche es dann nochmals.

Deine IE-Version ist auch älter als nötig... Schwierigkeiten beim MS-Update ;)?

Noch folgende Ratschläge:
Nicht 2 Virenprogramme gleichzeitig nutzen, KAV reicht.
O4 - Startup: Office-Start.lnk = C:\Programme\Microsoft Office\Office\OSA.EXE
und
O4 - Startup: Microsoft-Indexerstellung.lnk = C:\Programme\Microsoft Office\Office\FINDFAST.EXE
sind überflüssig, es sei denn, du nutzt Office täglich und ausschliesslich.

Datei C:\WINDOWS\system32\irjml5111.dll mal aus Spaß woanders hin verschieben, manche Googlesuchen spucken ein Hijackhinweis aus, schaden kann es nicht.

Versuchs mal und melde dich wieder :)

gruß
Jensus
 
AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

Ich habe das mal so gemacht, wie Du es sagtest. Vorher habe ich noch AdAware im abgesichertem Modus durchlaufen lassen un erfolgreich 10 Einträge entfernt.
Deas problem bleibt jedoch bestehen.

Hier mal ein aktuelles HiJackLog:
Logfile of HijackThis v1.99.1
Scan saved at 11:54:38, on 13.12.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Analog Devices\SoundMAX\SMTray.exe
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\System32\igfxpers.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Maja Krasselt\Desktop\1_99_1.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.de/
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Smapp] C:\Programme\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\System32\igfxpers.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O17 - HKLM\System\CCS\Services\Tcpip\..\{77AD4E48-387A-4C1F-8A1A-C6108A840618}: NameServer = 213.191.92.82 213.191.74.11
O20 - Winlogon Notify: Internet Settings - C:\WINDOWS\system32\s088lalu1dq8.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programme\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2006\WinStylerThemeSvc.exe

Antivir ist momentan deaktiviert und nur noch nicht deinstalliert.

Mir reichts bald mit dieser Scheisskiste, bald mach ich Format C!
 
AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

Wäre vielleicht nicht ganz das Dümmste, wenn es das ist, was ich vermute.

Die Einträge
O20 - Winlogon Notify: Internet Settings - C:\WINDOWS\system32\s088lalu1dq8.dll
O20 - Winlogon Notify: Dynamic Directory - C:\WINDOWS\system32\irjml5111.dll

deuten auf eine neuere Spyware Variation namens Look2Me hin.
Ist ein kleines, fieses Teufelsteil, weil es sich "verändern" kann.
Die herkömmlichen Antispyware versagen beim Löschen der Malware.

Was du machen könntest wäre, statt Neuinstallation,
dir vorher evtl. den Look2Me Remover V.1.0.0 von Simply Tech herunterladen und ausprobieren.

Good Luck
 
AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

Schade, daß die Seite gerade nicht erreichbar ist....... :cry:
 
AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

Ääh?
Sollte ich mit meiner Vermutung richtig liegen?
Die Seite ist nämlich ganz normal online.

Hab' dir mal den Remover als Anhang hochgeladen.
Das Prog selbst ist in engl., aber eine sehr gute Beschreibung auf dt. liegt bei.
Die bitte unbedingt vorher lesen.

Good Luck :)
 

Anhänge

  • L2MRemover.zip
    440 KB · Aufrufe: 94
AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

Hm.... er hat es gezogen und ist immer noch online... Ein gutes Zeichen ;)
 
AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

Ich kämpfe gerade.......... mit mscont.ocx oder so.............
SCHEISSE! :)
 
AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

Comctl32.ocx heisst das Ding. In der Readme steht übrigens nicht, wie ich die Datei manuell nachtrage.....
HIIILFE!
 
AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

:unsure:
Brauchst du ein Ersatz?

Ich habe auf meinem XP nur comctl32.dll *nanu*?
 
AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

Und wieder ich.
Warum denke ich so häufig, daß Murphy nicht überall sein kann. :angel
Eine komplette Setupdatei des Programmes habe ich dir hier hochgeladen (ca. 512 kb).
Installiere es und die Sache mit der .ocx Datei ist gegegssen.
Oder wir fügen die Dateien der Registry zu, das ginge natürlich auch, ist aber umständlich genug.
Sorry.
 
AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

Setup funzt mit der Datei. Leider lässt sich sich das Programm nicht starten weil die besagte comctl32.ocx nicht da oder invalid ist.

Die Systemwiederherstelleung war deaktiviert und ich war als Admin angemeldet.
 
AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

Versuche einmal die ocx Datei zu registrieren:

Start -> Ausführen -> "regsvr32 comctl32.ocx" (ohne "") eingeben und bestätigen.
Wenn eine Erfolgsmeldung erscheint, nochmal das Programm ausführen.
 
AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

Es wäre so einfach, wenn..........


Comctl32.ocx erfolgreich hinzugefügt! Das Programm startet trotzdem nicht und meldet sich mit der Meldung: "comctl32 invalid or missing" ab.

Edith sagt, daß der Kasten jetzt eine mscomctl.ocx sucht. Ich bin verwirrt!
 
Zuletzt bearbeitet:
AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

Das Problem habe ich dann endlich in den Griff bekommen. L2MeRemover funzt und hat auch gleich Alarm geschlagen! Alle Schlüssel wurden erfolgreich entfernt. Danke Euch allen! :)
 
AW: [Hijacking] Diskussion/Anfragen zu "HijackThis-Log Online auswerten lassen"

Schön, daß es doch noch geklappt hat. :)
Was wir nicht vergessen dürfen ist, daß diese Malware eine neue Dimension darstellt, da sie sich fast wie ein rootkit verhält.

Zu fürchten ist jetzt, daß du nicht alleine sein wirst.

Die Registrierung der ActiveX Elementen (z.B. dll, ocx - Endungen) ist ein Knackpunkt, da die Malware genau diese verändert.

Der Weisheit letzter Schluß ist wieder mal: Laßt den IE nicht in's Netz.
 
Oben