Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

> Hab einen Hammer Trojaner!!!, Blauer Screen und Warnung!
Macciquita
Beitrag 24.06.2005, 11:28
Beitrag #1



Ist neu hier


Gruppe: Mitglieder
Beiträge: 1
Mitglied seit: 24.06.2005
Mitglieds-Nr.: 3.070

Betriebssystem:
Windows XP Pro
Virenscanner:
Antivir,Bitdef.onlinescan
Firewall:
glaub Windows eigene?



Hallo zusammen. Bin hier neu, aber hoffe sehr auf Hilfe von euch!
Also, ich war *schäm* vor ein paar Tagen auf irgendeiner Eroticseite. Antivir hat gepiepst und meldete einen Trojaner. Ich hab sofort die Datei löschen lassen und die Seite mit der Erkenntnis, dass Eroticseiten ganz, ganz böse sind, geschlossen :o)
Jetzt hatte ich ständig-trotz mehrfacher deinstalation- ein Programm namens PS Guard auf der Festplatte, dem Desktop und unter Programme. Hab ich nie instaliert. Auf meinem Desktop steht jetzt immer in der Mitte
"Security Warning
a fatal error in ie has occured at 0028:c0011e36
in vxd vmm<01> + 00010e36.
error was caused by trojan-spy.html.smitfraud.c
System can not funktion in normal mode. Please check your security settings."
Ich habe schon eine online Anweisung zum löschen gefunden, aber keiner der Einträge die dort standen konnte von mir gefunden werden.
Hab einen online scan mit Bitdefender gemacht. Der hat 2 Viren gefunden und beseitigt aber die Meldung und der blaue Hintergrund ist immer noch da. Ich kann auch nicht mehr die Bildschirmeigenschaften einstellen. Also z.B. Hintergrundbild. Sämtliche Registerkarten fehlen, bis auf Bildschirmschoner und Einstellungen. Antivir findet nichts beim checken. Hab auch spysweeper laufen lassen. Der hat, wie so oft so um die 60 Einträge gelöscht. Und tunup utilities hat auch nix gebracht.
Hülfä!!!
Wenn ich mit hijack online auswerte sagt er bei fast allem "unbekannt". Vorher war immer alles bekannt und auch ok. Ich hab schon n bisschen was gefixt aber ohne Ahnung ;o(
Ich poste mal eben das logfile:

Logfile of HijackThis v1.99.1
Scan saved at 03:03:52, on 24.06.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\brss01a.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\Mixer.exe
C:\Programme\Java\jre1.5.0_02\bin\jusched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Dokumente und Einstellungen\Winklpower\Eigene Dateien\Hijack-this\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [PSGuard] C:\Programme\PSGuard\PSGuard.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5co...b?1114217067011
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmesse...pdownloader.cab
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe


Go to the top of the page
 
+Quote Post
 
Start new topic
Antworten
Haui
Beitrag 24.06.2005, 12:49
Beitrag #2



War schon oft hier
**

Gruppe: Mitglieder
Beiträge: 52
Mitglied seit: 19.03.2005
Mitglieds-Nr.: 2.176

Betriebssystem:
Debian
Virenscanner:
keiner
Firewall:
keine PFW



Hallo,

QUOTE
Ich habe schon eine online Anweisung zum löschen gefunden, aber keiner der Einträge die dort standen konnte von mir gefunden werden.

Was für eine Anleitung? In dieser Übersetzung findest du u.a. eine .reg-Datei, die die meisten Registry-Änderungen wieder rückgängig macht.

Wie schon gesagt, sollte dieser Eintrag gefixt werden:
O4 - HKLM\..\Run: [PSGuard] C:\Programme\PSGuard\PSGuard.exe

Lösche dann bitte auch den Ordner C:\Programme\PSGuard im Windows-Explorer.

Der Beitrag wurde von Haui bearbeitet: 24.06.2005, 12:51


--------------------
"Du musst nur die Laufrichtung ändern, sagte die Katze zur Maus und fraß sie." (Franz Kafka)
Go to the top of the page
 
+Quote Post

Beiträge in diesem Thema


Reply to this topicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 10.06.2025, 08:23
Impressum