Hilfe Hijacker CWS -Search For...nicht zu entfernen

Begonnen von gabbo, 24. April 2004, 12:29:25 Uhr

⏪ vorheriges - nächstes ⏩

0 Mitglieder und 1 Gast betrachten dieses Thema.

BB

Hallo Leute,

zu eurer H I L F E und als Dank für die bemühten Unterstützer hier im Forum, hier mein Bericht, wie das Problem mit der ungewollten Startseite "Search for" G E L Ö S T  W U R D E:

1)
Nachstehende Logfile habe ich nach dem ersten Scannen mit HijackThis erhalten.

2)
Ich habe dann nach mehrmaligen ausprobieren und 2 Stunden lesen in diesem wie in weiteren Foren mich einfach getraut folgenden Zeilen zu löschen (sollten hier FETT markiert sein. Bemerke R1, O2 und O18):




Logfile of HijackThis v1.99.0
Scan saved at 00:58:34, on 31.01.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Network Associates\Common Framework\FrameworkService.exe
C:\Programme\Network Associates\VirusScan\Mcshield.exe
C:\Programme\Network Associates\VirusScan\VsTskMgr.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\Network Associates\VirusScan\SHSTAT.EXE
C:\Programme\Network Associates\Common Framework\UpdaterUI.exe
C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Network Associates\PGPNT\PGPtray.exe
C:\Dokumente und Einstellungen\Zyprinus\Eigene Dateien\BB\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\Temp\sp.dll/sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\Temp\sp.dll/sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ftp=ftpproxy.deutschepost.de:8080;http=wwwproxy.deutschepost.de:8080;https=wwwproxy.deutschepost.de:8080
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = ;*.postag.de;127.0.0.1;*.deutschepost.de;*.intra.dpwn.net;*.dp-itsolutions.de;localhost;<local>
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {EFDFE523-A60D-4010-ABAF-489705BE8A9E} - C:\WINDOWS\system32\dhmn.dll
O4 - HKLM\..\Run: [ScanRegistry] C:\W
O4 - HKLM\..\Run: [ShStatEXE] "C:\Programme\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programme\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [CookDel] c:\scripts\delcook.cmd
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: PGPtray.lnk = C:\Programme\Network Associates\PGPNT\PGPtray.exe
O8 - Extra context menu item: Zur Filterliste hinzufügen (WebWasher) - http://-Web.Washer-/ie_add
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{DEB137A3-2935-4E6C-B76B-F46A8E4494D4}: NameServer = 217.237.151.97 217.237.150.33
O18 - Filter: text/html - {5D22E6C4-B0B6-4EB7-ADEA-469EBEA49B38} - C:\WINDOWS\system32\dhmn.dll
O18 - Filter: text/plain - {5D22E6C4-B0B6-4EB7-ADEA-469EBEA49B38} - C:\WINDOWS\system32\dhmn.dll

O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Programme\Executive Software\DiskeeperLite\DKService.exe
O23 - Service: McAfee Framework-Dienst - Network Associates, Inc. - C:\Programme\Network Associates\Common Framework\FrameworkService.exe
O23 - Service: Network Associates McShield - Network Associates, Inc. - C:\Programme\Network Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager - Network Associates, Inc. - C:\Programme\Network Associates\VirusScan\VsTskMgr.exe
O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe


geazy

hab so ein problem nun auch schon seit mehr als 2 monaten....seit jenem tag funktioniert weder IE noch slimbrowser! nur noch firefox geht....popups erscheinen sobald ich die kiste online hochgefahren hab, meist in minutenabständen, manchmal 4 ,manchmal auch 8 oder mehr popups!

sind keine dll im hijackthis bericht dabei....alles exe, cab und ocx! is das normal?

grüße ich

tyco

Bitte keine Supportanfragen per PM stellen.

geazy

wollt ich gestern schon machen, geht aber irgendwie kein copy & paste.....wie macht man sowas  ??? *verlegenschulterzuck*

tyco

Das Logfile mit dem Editor oder Wordpad öffnen und dann copy & paste ins Forum.
Bitte keine Supportanfragen per PM stellen.

geazy

danke....so....hier meine logfile.....

Logfile of HijackThis v1.97.7
Scan saved at 21:14:22, on 09.02.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
C:\Programme\Analog Devices\SoundMAX\SMAgent.exe
C:\Programme\TOSHIBA\TOSHIBA Controls\TFncKy.exe
C:\WINDOWS\System32\TPWRTRAY.EXE
C:\WINDOWS\System32\TFNF5.exe
C:\Programme\Toshiba\ConfigFree\NDSTray.exe
C:\Programme\Apoint2K\Apoint.exe
C:\Programme\TOSHIBA\Wireless Hotkey\TosHKCW.exe
C:\WINDOWS\System32\rmctrl.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Apoint2K\Apntex.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Dokumente und Einstellungen\Anne\Desktop\HijackThis.exe
C:\WINDOWS\system32\mspaint.exe
C:\WINDOWS\System32\svchost.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.web.de/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = socks=127.0.0.1:1080
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [TFncKy] TFncKy.exe /Type 28
O4 - HKLM\..\Run: [Tpwrtray] TPWRTRAY.EXE
O4 - HKLM\..\Run: [TFNF5] TFNF5.exe
O4 - HKLM\..\Run: [NDSTray.exe] "C:\Programme\Toshiba\ConfigFree\NDSTray.exe"
O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [TouchED] C:\Programme\TOSHIBA\TouchED\TouchED.Exe
O4 - HKLM\..\Run: [TosHKCW.exe] "C:\Programme\TOSHIBA\Wireless Hotkey\TosHKCW.exe"
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [RemoteControl] C:\WINDOWS\System32\rmctrl.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [antiware] C:\windows\system32\elitecln32.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &Search - http://bar.mywebsearch.com/menusearch.html?p=ZNxmk142XXUS
O9 - Extra button: ICQ 4.0 (HKLM)
O9 - Extra 'Tools' menuitem: ICQ Lite (HKLM)
O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://public.windupdates.com/get_file.php?bt=ie&p=e35dab0b60db4a5037bd1113a93c2a95d05c3c2048fda163a84c15f07fac5cee9bdd84398043d5d5378d16d0bdbfa7eab3e3ec:b4dcaab7f2dabb84f93d90b6f3b1da5e
O16 - DPF: {771A1334-6B08-4A6B-AEDC-CF994BA2CEBE} - http://www.ysbweb.com/ist/softwares/v4.0/ysb_regular.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex/EPSControl_v1-32.cab



noch ne frage.....warum kann ich seit ich das problem mit den popups hab nur noch mit mozilla ins internet? ie geht net, slimbrowser auch net....ich weiß zwar, dass man die eh net nehmen sollte, aber komisch ist es dennoch! nich mal mehr die icq werbung kommt seither noch durch....nichts...

geazy

das ergebnis von antivir:
2270 Verzeichnisse wurden durchsucht
41643 Dateien wurden geprüft
   8 Warnungen wurden ausgegeben
  10 Dateien wurden gelöscht
   0 Viren bzw. unerwünschte Programme wurden repariert
  10 Viren bzw. unerwünschte Programme wurden gefunden

hoffe das wars.....sieht mal rel. erfolgreich aus....

tyco

Deinem HijackThis.log habe ich entnommen, dass Du keine Firewall und auch keinen aktiven Virenscanner verwendest. Ausserdem ist die aktuelle HijackThis Version 1.99.

Du solltest also etwas mehr für Deine Sicherheit sorgen.

Bitte keine Supportanfragen per PM stellen.

geazy

ich bin hinter nem router....irgendjemand hat mir gesagt ich sei da schon ziemlich sicher, habs halt mal geglaubt.....
hatte mal ne firewall an, hat sich aber null mit allem möglichen vertragen, is andauernd abgestürzt! war glaub ich zonealarm! werd mir mal ne neue hijacken....
danke

geazy

so antivir hat zwar 10 trojaner gelöscht, die popups sind trotzdem da! shit! gehört wohl zu den datein, zu denen der zugriff verweigert wurde

die heißen MyWebsearch...weiß da einer bescheid? wie krieg ich die wech?

tyco

Du solltest es mal mit dem CWShredder versuchen.

Viren, Trojaner, Hijacker & Co – Schutz und Beseitigung (http://www.hardwareecke.de/berichte/sicherheit/viren_trojaner_hijacker_schutz_beseitigung_2.php)

Bitte keine Supportanfragen per PM stellen.

Dreister

Hallo,

leider ist das uninstall tool nicht mehr verfügbar.
hast du es vielleicht noch auf platte, und könntest es mir schicken ???

DANKE

dreister O0

tyco

Den CWShredder gibt es jetzt bei InterMute (http://www.intermute.com/spysubtract/cwshredder_download.html).
Bitte keine Supportanfragen per PM stellen.

Belmondo

Hallo, ich hatte ihn auch und hab Systemwiederherstellung (1Woche zurück) gemacht und habe wieder alles ok - bis jetzt jedenfalls. Antivir findet jetzt auch nix mehr (vorher an 12 Stellen). Ich hoffe, es bleibt so. Wenn ja, wars einfach, ihn loszuwerden.

;D

moik

nehmt spyware doctor.. hatte den CWS/Search for... auch drauf.. und der macht einem echt den gar aus.. Spyware doctor braucht selbst insgesammt bei mir 3 reboots um ihn entgültig loszuwerden.. aber meiner meinung nach.. jetz seit neuestem,.. seit dem ich spyware doctor habe.. empfinde ich adaware echt als den größten müll und schund mit viel optionen die alle NICHTS bringen und zudem beim spyware doctor in einer funktion stecken...
naja.. wiegesagt.. das CWS/search for ding is kein prob damit..

Phil-becker

Hi !
Ich bin am verzweifeln!! Mein Hijack "Search for..." ist auch nicht wegzukriegen!!
kann mir jemand helfen?? Das wäre gut und ich wäre euch auf ewig dankbar!!

hier ist mein log:

Logfile of HijackThis v1.99.0
Scan saved at 15:39:31, on 06.03.2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\QuickTime\qttask.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Programme\Miranda IM\miranda32.exe
c:\q747863.exe
C:\WINDOWS\Downloaded Program Files\on-line.exe
C:\WINDOWS\System32\rundll32.exe
C:\Dokumente und Einstellungen\Philipp\Lokale Einstellungen\Temp\Temporäres Verzeichnis 1 für hijackthis199.zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOKUME~1\Philipp\LOKALE~1\Temp\se.dll/sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOKUME~1\Philipp\LOKALE~1\Temp\se.dll/sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R3 - URLSearchHook: ICQ  Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O2 - BHO: (no name) - {AEB57267-CBFF-41D4-A651-5FD7A15DB68C} - C:\WINDOWS\System32\amgn.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: ICQ  Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SoundMan] soundman.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [sp] rundll32 C:\DOKUME~1\Philipp\LOKALE~1\Temp\se.dll,DllInstall
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O18 - Filter: text/html - {FB6084BB-22DD-4609-91D5-0CDB21AC8017} - C:\WINDOWS\System32\amgn.dll
O18 - Filter: text/plain - {FB6084BB-22DD-4609-91D5-0CDB21AC8017} - C:\WINDOWS\System32\amgn.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe


tyco

Fixe mal folgendes:

O2 - BHO: (no name) - {AEB57267-CBFF-41D4-A651-5FD7A15DB68C} - C:\WINDOWS\System32\amgn.dll

O18 - Filter: text/html - {FB6084BB-22DD-4609-91D5-0CDB21AC8017} - C:\WINDOWS\System32\amgn.dll

O18 - Filter: text/plain - {FB6084BB-22DD-4609-91D5-0CDB21AC8017} - C:\WINDOWS\System32\amgn.dll

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOKUME~1\Philipp\LOKALE~1\Temp\se.dll/sp.html

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOKUME~1\Philipp\LOKALE~1\Temp\se.dll/sp.html

O4 - HKLM\..\Run: [sp] rundll32 C:\DOKUME~1\Philipp\LOKALE~1\Temp\se.dll,DllInstall


Falls die sp.html nach einiger Zeit wieder erscheint kannst Du das Tool welches ich als Anlage beigefügt habe verwenden.


Lösche folgende Dateien im abgesicherten Modus:

C:\WINDOWS\Downloaded Program Files\on-line.exe


Bitte keine Supportanfragen per PM stellen.

phil-becker


phil-becker

Nochmals danke aber es hat leide nicht geklappt...
hast du evtl eine Datei übersehen?

tyco

Der Hijacker ist sehr hartnäckig und zur Zeit immer häufiger anzutreffen. Hast Du das Tool sphjfix.exe auch eingesetzt?

Führe HijackThis mal im abgesicherten Modus aus und fixe die Einträge. Lass mal nach der Datei se.dll im abgesicherten Modus suchen und lösche sie überall. Anschliessend löscht Du auch alle Dateien aus dem Papierkorb.
Bitte keine Supportanfragen per PM stellen.