Forum
Tipps
News
Menu-Icon

Win98: Hilfe beim HijackThis log-File!

Hallo zusammen!

Ich habe seit neuestem das Problem, dass sich von Zeit zu Zeit eine ACCESS23.EXE-Datei unter C:\WINDOWS\TEMP von selbst installiert und versucht, eine ungewollte Nummer zu wählen. Mein 0190Warner erkennt dies auch sofort und unterbindet sofort den Internet-Zugang. Ist aber alles sehr lästig, da ich diese Datei einfach nicht mehr loswerde! Spybot S&D und andere Spyware-Adware-Remover finden nix, da wurde mir auf einem anderen board empfohlen, mal mit HijackThis zu scannen. Allerdings komme ich mit dem log-File nicht zurecht. Würde mir bitte jemand sagen, was ich davon behalten kann? Vielen Dank!

Gruß,

scyllo


Logfile of HijackThis v1.97.7
Scan saved at 12:21:43, on 18.02.04
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\PROGRAMME\VIRENSCHUTZ\AVKSERVICE.EXE
C:\PROGRAMME\VIRENSCHUTZ\AVKWCTL9.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\ESSSPK.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\ICSMGR.EXE
C:\PROGRAMME\MATROX MGA POWERDESK\COLOR\HGCCTL95.EXE
C:\PROGRAMME\MATROX MGA POWERDESK\MGACTRL.EXE
C:\PROGRAMME\REAL\REALPLAYER\REALPLAY.EXE
C:\PROGRAMME\VIRENSCHUTZ\AVKPOP.EXE
C:\PROGRAMME\0190 WARNER PRäSENTIERT VON AOL\WARN0190.EXE
C:\PROGRAMME\MATROX MGA POWERDESK\QDESK\MGAQDESK.EXE
C:\WINDOWS\SYSTEM\TAPISRV.EXE
C:\WINDOWS\SYSTEM\RNAAPP.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\SYSTEM\PSTORES.EXE
C:\WINDOWS\DESKTOP\HIJACKTHIS.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von Lycos Europe
R1 - HKCU\Software\Microsoft\Internet Explorer,SearchAssistant = http://www.search-1.net/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer,CustomizeSearch = http://www.search-1.net/search.html
F1 - win.ini: load=essspk.exe
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAMME\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX
O2 - BHO: PT Cancel Popups - {30C4957C-A15E-48E2-99ED-7623B8EF4182} - C:\Programme\Picture Tools\PT_CancelPopups.dll
O2 - BHO: PT Filter Links - {3C84954D-23A1-4D71-9185-6BE2BB312C24} - C:\Programme\Picture Tools\PT_FilterLinks.dll
O2 - BHO: TX4 - {00000000-0008-D357-0798-004401965D4A} - C:\WINDOWS\SYSTEM\APPHELP32.DLL
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [ICSMGR] ICSMGR.EXE
O4 - HKLM\..\Run: [Matrox Color Control] C:\Programme\Matrox MGA PowerDesk\Color\hgcctl95.exe
O4 - HKLM\..\Run: [Matrox Diagnostic] C:\Programme\Matrox MGA PowerDesk\diag\mgadiag.exe -s
O4 - HKLM\..\Run: [Matrox Control Center] C:\Programme\Matrox MGA PowerDesk\mgactrl.exe
O4 - HKLM\..\Run: [RealTray] C:\Programme\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [AVK Mail Checker] "C:\PROGRAMME\VIRENSCHUTZ\AVKPOP.EXE"
O4 - HKLM\..\Run: [mdac_runonce] C:\WINDOWS\SYSTEM\runonce.exe
O4 - HKLM\..\Run: [0190 Warner] C:\PROGRA~1\0190WA~1\WARN0190.EXE
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [AVKService] C:\PROGRA~1\VIRENS~1\AVKSER~1.EXE
O4 - HKLM\..\RunServices: [AVKWCtl] C:\PROGRA~1\VIRENS~1\AVKWCTL9.EXE
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKCU\..\Run: [Matrox QuickDesk] C:\Programme\Matrox MGA PowerDesk\QDesk\mgaqdesk.exe
O4 - Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O8 - Extra context menu item: Vie&w All Pics - file:///C:\PROGRAMME\PICTURE TOOLS\ViewAllPics.htm
O8 - Extra context menu item: View A&ll Pics in New Win - file:///C:\PROGRAMME\PICTURE TOOLS\ViewAllPicsOpen.htm
O9 - Extra button: Real.com (HKLM)
O9 - Extra button: View All Pics (HKLM)
O9 - Extra 'Tools' menuitem: View All Pics (HKLM)
O9 - Extra button: Download Pics (HKLM)
O9 - Extra 'Tools' menuitem: Download Pics (HKLM)
O9 - Extra button: TREND MICRO HouseCall (HKLM)
O12 - Plugin for .wav: C:\PROGRA~1\INTERN~1\PLUGINS\npqtplugin.dll
O12 - Plugin for .mid: C:\PROGRA~1\INTERN~1\PLUGINS\npqtplugin.dll
O12 - Plugin for .mov: C:\PROGRA~1\INTERN~1\PLUGINS\npqtplugin.dll
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw-intl.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/ansi/iuctl.CAB?37935.191875
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall-Kontrolle) - http://housecall.trendmicro-europe.com/housecall/Xscan53.cab
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex/EPSControl_v1-32.cab



Antworten zu Win98: Hilfe beim HijackThis log-File!:

Den Mist hatte ich auch,aber keiner konnte helfen.Die berühmten Hilfsprogramme sind alle Schrott.Erst wenn mal einer so was drauf hatte kann er mitreden.Ich habe Format C gemacht.Betone aber daß ich immer wieder Datensicherung mache,dann läuft nach 4-5 Stunden alles wieder.
Die Zeit und Nerven die ich mit irgendwelchen m.E.sinnlosen Spezialprogrammen verschwende ist weitaus höher.Und man bleibt in Übung  ;)

Die 2 kannste löschen:

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchAssistant = http://www.search-1.net/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer,CustomizeSearch = http://www.search-1.net/search.html

Die 5 bin ich ned sicher was das is m+üsstest du eigentlich erkennen ob du die Programme installiert hast:
O2 - BHO: PT Cancel Popups - {30C4957C-A15E-48E2-99ED-7623B8EF4182} - C:\Programme\Picture Tools\PT_CancelPopups.dll
O2 - BHO: PT Filter Links - {3C84954D-23A1-4D71-9185-6BE2BB312C24} - C:\Programme\Picture Tools\PT_FilterLinks.dll
O2 - BHO: TX4 - {00000000-0008-D357-0798-004401965D4A} - C:\WINDOWS\SYSTEM\APPHELP32.DLL
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall-Kontrolle) - http://housecall.trendmicro-europe.com/housecall/Xscan53.cab
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex/EPSControl_v1-32.cab

Das könnte der Dialer sein:
O4 - HKLM\..\Run: [mdac_runonce] C:\WINDOWS\SYSTEM\runonce.exe

geh mal dorthin und sag mal die genau Größe der Datei

Wenn du selber keine Einschränkungen am IE vorgenommen hast kannst das auch löschen:
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

Und lies dir am besten mal hier den Artikel durch:  
Spyware finden und entfernen

Und dort zu Internet-Explorer Einstellungen und Spywareblaster.

Die links sind leider nich mehr alle Aktuell musste mal im INet suchen sonst

Gruß
 

Zitat
Hallo Nighty!

Vielen Dank für Deine Hilfe!
Ich habe da allerdings noch ein paar Fragen:


Die 2 kannste löschen:

Was heißt bei HijackThis "löschen"? Muß ich nun diese beiden anhaken und "Fix checked" drücken oder muß ich alle anderen mit Häkchen markieren und dann "fixieren"? Denn eigentlich bedeutet "to fix" doch befestigen (in diesem Falle behalten, oder nicht?). Ich hatte nämlich schonmal alle anderen markiert und dann "Fix checked" gedrückt und das Programm fragte mich, ob ich die denn nun wirklich alle löschen wolle. Hä? Finde ich etwas unlogisch.... Also, was tun? Siehe weiter unten!

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchAssistant = http://www.search-1.net/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer,CustomizeSearch = http://www.search-1.net/search.html

Die 5 bin ich ned sicher was das is m+üsstest du eigentlich erkennen ob du die Programme installiert hast:
O2 - BHO: PT Cancel Popups - {30C4957C-A15E-48E2-99ED-7623B8EF4182} - C:\Programme\Picture Tools\PT_CancelPopups.dll
O2 - BHO: PT Filter Links - {3C84954D-23A1-4D71-9185-6BE2BB312C24} - C:\Programme\Picture Tools\PT_FilterLinks.dll
O2 - BHO: TX4 - {00000000-0008-D357-0798-004401965D4A} - C:\WINDOWS\SYSTEM\APPHELP32.DLL
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall-Kontrolle) - http://housecall.trendmicro-europe.com/housecall/Xscan53.cab
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex/EPSControl_v1-32.cab

Das könnte der Dialer sein:
O4 - HKLM\..\Run: [mdac_runonce] C:\WINDOWS\SYSTEM\runonce.exe

geh mal dorthin und sag mal die genau Größe der Datei

Die Datei hat eine Größe von 36,0 KB, Dateiversion 3.3, Beschreibung: Run Once Wrapper, Copyright: Copyright © Microsoft Corp. 1990 - 1995

Hat das nun was zu bedeuten, dass die Datei von Microsoft ist oder ist das nur ne Mogelpackung?

Habe auch noch was zum vermutlichen "Dialer" entdeckt: Mein 0190Warner zeigt an:

Beschreibung: BSD Socket API für Windows
Version: 4.10.1998
Interner Name: WSOCK32
Originalname: WSOCK32.DLL
Hersteller: Microsoft Corporation
Produkt: Betriebssystem Microsoft (R) Windows (R)
Produktversion: 4.10.1998

Was hat das zu bedeuten?

Gruß,

scyllo


Wenn du selber keine Einschränkungen am IE vorgenommen hast kannst das auch löschen:
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

Und lies dir am besten mal hier den Artikel durch:  
Spyware finden und entfernen

Und dort zu Internet-Explorer Einstellungen und Spywareblaster.

Die links sind leider nich mehr alle Aktuell musste mal im INet suchen sonst

Gruß
 

Was du markierst wird gelöscht.

Der Dialer ist wohl dieses runonce, denn die Original M$ Datei liegt bei XP-Systemen in System32, nicht in System. Außerdem hat die bei mir die Versionsnummer 6.0.2800.1106 und eine Größe von 12,5 KB.

Zu deiner wsock32.dll gibts hier ein paar Infos: http://www.liutilities.com/products/wintaskspro/dlllibrary/wsock32/

« Letzte Änderung: 19.02.04, 15:42:06 von Pierre026 »
Zitat
Was du markierst wird gelöscht.

Der Dialer ist wohl dieses runonce, denn die Original M$ Datei liegt bei XP-Systemen in System32, nicht in System. Außerdem hat die bei mir die Versionsnummer 6.0.2800.1106 und eine Größe von 12,5 KB.

Ja, okay..... Ich habe aber nicht Windows XP, sondern WIN98 SE... ist da nicht die ältere Versionsnummer verständlich? Zudem finde ich in meinem System32-Ordner lediglich zwei Unterordner, nämlich Adobe und Driver.

Zu deiner wsock32.dll gibts hier ein paar Infos: http://www.liutilities.com/products/wintaskspro/dlllibrary/wsock32/

Hiermit kann ich leider gar nix anfangen, denn die Angaben aus meiner ursprünglichen Nachricht (über wsock32.dll) wurden mir ja angezeigt, als ich von Runonce.exe die Eigenschaften anklickte.
Da ich nicht so recht der Computer-Fuzzi bin, enthält Dein link für mich nur Fachchinesisch...
Was kann ich denn damit anfangen?

Danke und Gruß!


Jo bei 98 liegt sie in windows/system das is richtig und die Dateigröße und Version scheint auch richtig zu sein

Kannst sie von cd zur sicherheit wiederherstellen start->ausführen->eingabe sfc

Dort kannste die datei von diskette wiederherstellen gibst den dateinamen an und pfad zur CD und zielpfad is  windows/system

Und besorg dir mal sysclean von Trendmicro und die alktuellen Pattern-Datei(Virendefinitionen)

http://de.trendmicro-europe.com/enterprise/support/tsc.php

Beides in denselben Ordner werfen die pattern.zip dorthin entpacken.

Dann gehst in den abgesicherten Modus(beim booten F8 drücken->abg.-Modus) und schliesst alle Programme unter der Uhr und startest sysclean.com

Gruß

« Letzte Änderung: 19.02.04, 17:29:22 von Nighty »

Ja sorry, ging ja um Win98, mein Fehler. :-[

Zitat
Super..., die Runonce.exe hatte ich schon gekillt und dann kamen Eure Beiträge:-(

Und die WIN98 SE CD-ROM habe ich momentan an dem Rechner, an dem ich mich befinde, nicht vorliegen. Komme ich da irgendwie anders ran oder kann man die schicken? Bin da nicht so belesen.....

Was macht diese Datei eigentlich? Und wenn die jetzt angeblich doch korrekt war, was ist dann mein Dialer? Es muß doch irgendjemand diese WINDOWS\TEMP\ACCESS23.EXE kennen!
Und was verstehst Du unter Eingabe sfc? Und wenn ich sie doch von CD installiere, warum soll ich sie dann anschließend von Diskette wiederherstellen? Fragen über Fragen.....




Jo bei 98 liegt sie in windows/system das is richtig und die Dateigröße und Version scheint auch richtig zu sein

Kannst sie von cd zur sicherheit wiederherstellen start->ausführen->eingabe sfc

Dort kannste die datei von diskette wiederherstellen gibst den dateinamen an und pfad zur CD und zielpfad is  windows/system

Und besorg dir mal sysclean von Trendmicro und die alktuellen Pattern-Datei(Virendefinitionen)

http://de.trendmicro-europe.com/enterprise/support/tsc.php

Beides in denselben Ordner werfen die pattern.zip dorthin entpacken.

Dann gehst in den abgesicherten Modus(beim booten F8 drücken->abg.-Modus) und schliesst alle Programme unter der Uhr und startest sysclean.com

Gruß

Wäre nicht schlecht wenn du deine Antwort nicht innerhalb des Zitat( also ausserhalb der quote../quote) machen würdest dann wären deine beiträge übersichtlicher...

Jo wenn du start-Button-> auf ausführen... klicken dann kommt ein Eingabefeld doort musst eingeben SFC (+return)

Dann startet die Systemdateiwiederherstellung und da heissts einfach von Diskette wiederherstellen ...(wahrscheinlich noch ein Überbleibsel voriger Windows-Versonen) geht aber von jedem Laufwerk...

Und zu der ACCESS23.EXE das is sicherlich nichts was auf den Rechner gehört..

Wie gesagt besorg dir erstmal sysclean von Trendmicro und scann dein Rechner damit.

Und zur Datei die musste dir halt irgendwo besorgen vom Kumpel etc...

Gruß

Ist soweit alles klar!

Aber was verstehst Du unter: "und da heissts einfach von Diskette wiederherstellen ...(wahrscheinlich noch ein Überbleibsel voriger Windows-Versonen) geht aber von jedem Laufwerk..."?

Von welcher Diskette? Von der Startdiskette? Da ist aber die runonce.exe nicht drauf....


Habe auch mit Trendmicro gescannt, es wurde aber rein gar nichts gefunden!

Vielen Dank für die Mühe jedenfalls!

Die Bezeichnung 'von Diskette wiederherstellen' kommt wahrscheinlich noch von ner alten Windows-Version weil sie davon viel übernommen haben...

Auf das musst dich jetzt auch garned kozentrieren war nur ne erklärung warum da Diskette steht..du kannst die Datei(en) aber von jedem beliebigen Datenträger wiederherstellen auch wenn da Diskette steht...hoffe das war jetzt verständlich..

Denk dir einfach da steht : einem beliebigen Datenträger anstatt Diskette

Gruß


« Win98: Boot discWin XP: faxen »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
Zugriffszeit
In Milisekunden angegebene Zeit, die das Speichermedium zum Erreichen der gesuchten Daten braucht. Die Zeit ist abhängig vom technischen Verfahren des Mediums sowie ...

Reaktionszeit
In der Elektronik versteht man unter der Reaktionszeit die Zeit, die ein Flachbildschirm benötigt, um die Farbe und die Helligkeit eines Bildpunktes zu ändern. ...

Auslagerungsdatei
Die Auslagerungsdatei, auch bekannt als virtueller Speicher, ist ein wichtiges Element im Windows-Betriebssystem. Sie dient als Erweiterung des physischen Arbeitsspeicher...