Forum
Tipps
News
Menu-Icon

Windows XP Hijacking Opfer

Hallo Leute

Ich habe folgendes Problem.

Wenn ich z.B. bei google nach etwas suche und klicke dann den Link an, werde ich immer zu fremden Seiten weitergeleitet. Kopiere ich den Link in die Adressleiste klappt es.
Bei themen die mit Viren zu tun haben, wird  mir immer ein Online-Virenscanner vorgegaukelt. Auf  updateseiten von Microsoft komm ich überhaupt nicht mehr drauf. Da heißt es dann immer "seite kann nicht angezeigt werden".

Ich habe mal ein Logfile mit hijackthis erstellt.
Vllt kann hier ja jemand etwas entdecken oder mir einen anderen Tip geben, wie ich das wieder los werde.

mfg mr.Hyde


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:38:24, on 23.01.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Launch Manager\LaunchAp.exe
C:\Programme\Launch Manager\HotkeyApp.exe
C:\Programme\Launch Manager\OSD.exe
C:\Programme\Launch Manager\Wbutton.exe
C:\WINDOWS\System32\powerman.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\PRISMSTA.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [LaunchAp] C:\Programme\Launch Manager\LaunchAp.exe
O4 - HKLM\..\Run: [HotkeyApp] C:\Programme\Launch Manager\HotkeyApp.exe
O4 - HKLM\..\Run: [LMgrOSD] C:\Programme\Launch Manager\OSD.exe
O4 - HKLM\..\Run: [Wbutton] "C:\Programme\Launch Manager\Wbutton.exe"
O4 - HKLM\..\Run: [CtrlVol] C:\Programme\Launch Manager\CtrlVol.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe
O4 - HKLM\..\Run: [powerman] "C:\WINDOWS\System32\powerman.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [PRISMSTA.EXE] PRISMSTA.EXE START
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [Update Service] "C:\Programme\Gemeinsame Dateien\Teknum Systems\update.exe" /startup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Programme\IrfanView\Ebay\Ebay.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe

--
End of file - 5131 bytes
 



Antworten zu Windows XP Hijacking Opfer:

hallo,

MB runterladen und im abgesichertem modus scannen.
(Vorher SYS-Wiederherstelung deaktivieren & plattenbereinigung machen)

download http://virus-protect.org/artikel/tools/malwarebytes.html

report von MB hier rein anschließend.


mfg Zidane 

Dein hijackthis-Log ist sauber. Das kannst Du übrigens selbst nachprüfen:
http://www.computerhilfen.de/jueki/hijackthis.pdf
Schädlinge dieser Art sind kaum mit irgendwelchen Anti-Programmen zu finden,weil diese eben keinen Schadcode enthalten. Vorausgesetzt natürlich, es ist wirklich "nur" eine Weiterleitung.   
Ich würde, wenn dieser Zustand den IE betrifft, den Ausgangszustand wieder herstellen (Internetoptionen > Erweitert > Erweiterte Einstellungen wieder herstellen)
Bei Firefox die Bookmarks und Addons sichern und neu installieren.
Damit hat man dieses unschöne Problem oft schon gelöst.

Jürgen

Bei dem logfile gibt es einige ungereimtheiten:
O4 - HKLM\..\Run: [PRISMSTA.EXE] PRISMSTA.EXE START
O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
Sowas finde ich seltsam,aber eine erklärung ist sicher vorhanden.

 

Zitat
O4 - HKLM\..\Run: [PRISMSTA.EXE] PRISMSTA.EXE START
O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
 

prismsta ist fürs Drahtlosnetzwerk
X10 ist glaub für touchpad.

beides auf der Installation Treiber Cd enthalten.

Aber thx
hallo,

MB runterladen und im abgesichertem modus scannen.
(Vorher SYS-Wiederherstelung deaktivieren & plattenbereinigung machen)

download http://virus-protect.org/artikel/tools/malwarebytes.html

report von MB hier rein anschließend.


mfg Zidane 

kurze Zwischenfrage. Was meinst Du mit Plattenbereinigung ?

Rechtsklick im Arb-Platz auf die Platte ,Eigenschaften .
Dann Rechner reinigen...
Später nochmal über Extras ggf auf Defrag . 

Kurze Mitteilung: der Prozess iexplore.exe ist doppelt!
Da stimmt was nicht.

Ist möglich , kann man 2x starten ...

@HcK Das sagt das Trojaner Bord und alle Fachleute aber
was ganz anderes.
Hast Du einen Link zum nachlesen?

Habs grade mal gemacht ...  siehe Bild ...  8) 

Zählt nicht ist Vista ;D

Rechtsklick im Arb-Platz auf die Platte ,Eigenschaften .
Dann Rechner reinigen...
Später nochmal über Extras ggf auf Defrag . 

Also

Bericht

Hab's versucht MBam runter zu laden, ergebnis dauernd "seite kann nicht angezeigt werden"
also die seite zum download selber

ich hab es mir dann über nen anderen Rechner gezogen und per stick hier rüber übertragen.

Festplatte bereinigt und versucht n setup auszuführen.ließ sich starten, stand auch gestartet im taskmanager, aber ein setup wollte nicht ausgeführt werden. ich dann im abgesicherten modus. aber auch da lässt sich das nicht als setup ausführen, obgleich es aktiv im Taskmanager mitläuft *hmmm* ???
 
Zählt nicht ist Vista ;D

Auch unter XP getestet natürlich.
Aber in CH bin ich eben unter Vista !

« Seltsame E-Mail ----> Keylogger (?)SimonTools DataSecurity »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
Dead Link
Als Dead Link, also einen toten Link, bezeichnet man eine Verlinkung oder Verknüpfung, die ins Leere führt. Der Link bezieht sich auf einen Zielpunkt, der nicht...

Deep Link
Die Begriffe Surface Link und Deep Link (in Deutsch: Oberflächenverknüpfung und tiefe Verknüpfung) sind Begriffe aus dem Webmaster-Bereich und bezeichnen v...

Hyperlink
Ein Hyperlink, kurz Link, ist eine Verknüpfung oder ein elektronischer Verweis in Hypertext-Systemen, die es ermöglicht innerhalb eines Hypertextes einen Verwei...