HijackThis hat nichts gefunden

Plueschefresse

Cadet 3rd Year
Registriert
Jan. 2004
Beiträge
60
Hi,


ich habe ein kleines Problem.
Beim Starten von Windows XP beibt die Startleiste immer eigefrohren.
Hab also mal im Task geschaut, ob ich irgend was auffälliges sehen kann.

Ich hab auch in der msconfig nach Programmen geguckt die mit Windows starten.

Bin auf zwei exe Dateien gestoßen die mir erstens nichts sagen und zweitens auffällig
sind.
Zuerst sah ich nur zwei IEXPLORE.exe Datein doch als ich eine aus dem Task löschen wollte,
ging das nicht und außerdem hieß sie nun auch anders.

1. IEXPLORE = PlatformCash.exe
2. IEXPLORE = BUILDT~1.EXE

Die zwei Programme finden sich auch in der msconfig wieder und obwohl ich sie ausgestellt
hab sind sie beim Neustart wieder an.

Hab einen Virenscan gemacht doch er fand nichts ungewöhnliches.
Und auch HijackThis hat mir nichts verdächtiges gezeigt.

Die Außwertung:

Logfile of HijackThis v1.99.1
Scan saved at 21:13:16, on 03.06.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe
C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
C:\WINDOWS\System32\DeltTray.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\explorer.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\kernel.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\sc_watch.exe
C:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\PROFIL~1.EXE
C:\PROGRA~1\T-Online\T-ONLI~1\Notifier\Notifier.exe
C:\PROGRAMME\MOZILLA FIREFOX\FIREFOX.EXE
C:\Programme\Internet Explorer\iexplore.exe
c:\progra~1\intern~1\iexplore.exe
C:\Dokumente und Einstellungen\Administrator\Desktop\hijackthis\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: (no name) - {F8731470-AABD-1C8C-975C-5B1D8068FF50} - C:\DOKUME~1\ADMINI~1\ANWEND~1\ONCEAB~1\TimeRemote.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [ToADiMon.exe] C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe -TOnlineAutodialStart
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [M-Audio Delta Taskbar Icon] C:\WINDOWS\System32\DeltTray.exe
O4 - HKLM\..\Run: [DeltTray] DeltTray.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [H2O] C:\Programme\SyncroSoft\Pos\H2O\cledx.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - Global Startup: Adobe Reader Speed Launch.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{94765DF5-6762-4417-8AAA-1A023C5DF7D3}: NameServer = 217.237.151.33 217.237.149.225
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: T-Online DSL-Manager (TODslService) - T-Systems International GmbH - C:\Programme\T-Online\DSL-Manager\TODslSvc.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2006\WinStylerThemeSvc.exe

Wäre nett wenn ihr mir sagen könntet ob die LogDatei sauber ist und ob die zwei EXE Dateien unbedenklich auf meinem Rechner bleiben können.

Thanks
 
Hi,

hab sie schon außwerten lassen,
doch hat nichts gefunden.

Ich wollte halt wissen ob die zwei EXE Dateien sauber sind oder ob sich dahinter vieleicht ein Trojaner oder so verstecken könnte.

Wenn nich, auch gut.

Doch die zwei kosten mich unnötig Ressourcen.

danke für dein statement

ciao


edit:

Ja zu, AntiVir und Ad-aware, hab auch TuneUp mal das System überprüfen und Optimieren lassen
(alles im abgesicherten Modus).
 
Zuletzt bearbeitet:
Dein OS ist WXP SP2... Also wär auch ne Firewall dabei.

Zu den fraglichen Dateien findet Google nix. Erst mal net verdächtig. Du könntest diese ja mal von deren Speicherort auf http://virusscan.jotti.org/de/ hochladen und checken/verifizieren ob die Files infiziert sind.

Mir wär da noch die "spacklsp.dll" aufgefallen (Steht irgendwie oft in dem Log). Die gehört aber zur T-Online Software/ DSL- Manager. Ich bin auch bei T-Online und geh mit Router/ DSL ins Netz. Mein Rechner kriegte keine T-Online Software zu sehen. Vielleicht blockiert ja irgendwie die Software Dein System?
 
Ja,

danke das mit dem Virenscan mach ich ma.
Hab auch schon nach den Dateien gegoogelt.

Der IEXPLORER sollte doch der Internetexplorer sein ?

Das Problem is das der vermeintliche IEXPLORER auch wenn ich nich Online bin mir 50 mb
ASpeicher klaut.

danke
 
Wenn ich mit dem Firefox browse ist der IE aus und der braucht dann keinen RAM (zumindest laut meinem Task Manager). Der Fuchs nimmt sich grad auch 45MB RAM (4 Tabs). Die T-Online Soft hat doch auch den T-Online Browser der afaik wiederum auf dem IE basiert... liegt der Speicherhunger vielleicht an dem?!

Wenn du via Router/ DSL ins Netz gehst brauchst du imo keine T-Online Soft. Die Einwahl (Login) könnte doch auch dein Router übernehmen?! Gehst du schmalbandig ins Netz, tät ich mir ne DFÜ- Verbindung anlegen...

Edit: Ja, iexplore sollte der Internetexplorer sein.
 
Zuletzt bearbeitet:
Das Problem is das der vermeintliche IEXPLORER auch wenn ich nich Online bin mir 50 mb
ASpeicher klaut.
Du meinst, dass der Prozess auch läuft, wenn du den Internet Explorer nicht geöffnet hast?

//edit
@Spielkind: Wenn man im Firefox auf der Seite about:config einen Eintrag vom Typ boolean mit dem Namen "config.trim_on_minimize" anlegt und diesen auf true setzt, dann wird der unnötige Datenmüll beim minimieren aus dem RAM gelöscht. Beim Maximieren schaufelt sich der Firefox das aber wieder drauf.
 
Zuletzt bearbeitet:
Ja,

Zweimal IEXPLORER egal ob Online oder nich und auch die T-Online Software hatte ich aus
und trotzdem.

Die eine Datei nimmt sich um die 8 mb und die andere 38.

Es scheint aber kein Virus, Trojaner oder so zu sein, da der Onlinescan mit den Dateien auch
nichts gefunden hat.

Aber raus ausm System will ich die Dateien trotzdem haben, da die sonst nich da waren.

Gruß
 
Ich würde mir die Prozesse mal mit dem ProcessExplorer etwas genauer ankuggn. In welchem Verzeichnis sie liegen, welche Dienste sie in Anspruch nehmen, ob sie auf einem Port lauschen, auf welche Ressourcen sie zugreifen...

Wenns wirklich nicht der Internet Explorer ist, dann müsstest du die Dateien ja problemlos löschen können (natürlich nachdem der Prozess gekillt ist)
 
Hi,


danke viele nette tipps.

hab mal nach IXPLORE.EXE gegoogelt und bei http://www.tweakpc.de genau das gleiche Problem gefunden.
Auch da hat einer die Datei zweimal drin, leider konnten sie ihm nicht helfen, außerdem war sein Rechner eh ziemlich zugemüllt.

ProcessExplorer kannte ich noch nich, werd ich jetzt nachholen.

IEXPLORE.EXE = iexplore ?



Edit:

Also mit der einen Datei stimmt auf jedenfall etwas nich, da sie zuerst ganz normal als IEXPLORE.EXE
und lila angezeigt wird, doch wartet man einen Moment wird sie zu PlatformCash.exe und rot dargestellt.
Das aber nur für eine Sekunde danach ganz normal wieder der internet Explorer.

Hab auch noch das Verzeichnis sehen können.
"C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Bore Obj Shim Road\PlatformCash.exe"

Die Datei muss weg.


danke für die Hilfe
 
Zuletzt bearbeitet:
Ich hatte das Problem auch. Einfach in den Abgesicherten Modus (Beim Booten F8 drücken) und die unerwünschte Datei löschen. Danach öffnet sich auch der I-Net Explorer auch nicht mehr.
 
...hab mal nach IXPLORE.EXE gegoogelt...

...ixplore.exe ist ein SDBOT- Trojaner. Hoffentlich blos 'nen Tippfehler. iexplore.exe ist der Internetexplorer (jedenfalls nennt mein Task- Manager ihn so).

Ein Scan mit Ad-Aware und/ oder Spybot kann, wie von Quidoff empfohlen, nicht schaden.

In Benutzung befindliche Dateien können mit der Killbox beendet und beim anschließenden Reboot gelöscht werden.
 
Ich denke, da es eine andere bedenkliche Datei gibt hat die den Internet Explorer gehijacked. Wie gesagt, bei mir hats im abgesicherten Modus funktioniert.
 
>TimeRemote.exe
> cledx.exe


Sind laut der Auswertung Deines Log unbekannte Programme. Kennst und verwendest du die?

> c:\progra~1\intern~1\iexplore.exe

Der Prozeß läuft normalerweise in c:\programme\internet explorer\. Liegt Dein Problem vielleicht hier?

Ansonsten ist das Log laut Analyse sauber...

@RuL3R
Es ist imo kein HiJacker - HiJackThis müßte ihn finden...

:n8:
 
@RuL3R: Na so ein Zufall, grad wollte ich antworten, da seh ich deinen Verweis auf den Thread, wo wir schonmal über solche komischen Dateien diskutiert haben!:D

@Spielkind: Aha, nur weil HijackThis nichts findet, sind es also ganz normale Files ?:rolleyes:
Und auch, das in den Prozessen die IExplore.exe von einem auf den anderen Moment einen vollkommen anderen Namen bekommt ist nicht weiter schlimm?:freak:

Wie ich schon in dem Thread den RuL3R gelinkt hat sagte, ihr müsst mal ein bisschen genauer Googeln, einfach nur den Namen in die Suchleiste reinpasten reicht da nicht!:D
Sucht doch mal so bei Google und siehe da, da findet man ganz oben dies und das

Dauert nur 1 Minute und Ich weiß, das es sich dabei um Schadsoftware aus der Kategorie Spyware handelt!:cool_alt:

Ach ja, und msconfig zeigt nicht mal die Hälfte aller Autostartrampen in Windows an, da sind solche Tools wie Autoruns von Sysinternal viel besser, hiermit findet man fast alle!

Da neuerdings auch mit überlangen Reg-Schlüssel gearbeitet wird, die mit normalen Tools wie Regedit / msconfig gar nicht mehr angezeigt werden, ist es auch nicht verkehrt, alle Autostart-Bereiche zu exportieren, hier werden Unterschlüssel von überlangen Einträgen wieder angezeigt!

my2cents

PCB
 
HI,

also definitiv ueber Google. mal das Tool LSP Fix ziehen. Irgendwas hat deine Einstellungen verändert! Siehe hijack die LSP EInträge! Mit dem Tool fixen! Dann gehts wieder.

Gruss
 
Du hast den Internet Explorer eigentlich nicht gestartet. Was passiert, wenn du beide iexplore.exe beendest? Also im Task Manager? Tauchen sie dann sofort wieder auf? Geh auch mal in die normale Windows Suche und sucht einfach nach "iexplore.exe" (Beziehe auch Versteckte und Systemdateien mit ein). Desweiteren könntest du die Liste bei Wintotal mal durch gehen: Siehe Signatur --> Dateilisten, was ist das? Dort einfach suchen.

Edit: Der PCB hat ja eigentlich schon so gut wie alles geschrieben :D

Gruß Andy
 
Morgen,


hab die zwei Dateien gekillt und endsorgt, bis jetzt sind sie nicht wieder aufgetaucht.

Danke für eure Hilfe und neuen Anregungen zur Aufspürung solcher Files, tu mich da noch ein bisschen schwer, da ich so gut wie nie was aufm Rechner hatte.
In 6 Jahren zwei Viren die das System zerstört haben und ab und zu mal ein Trojaner.

Nochmals thanks...
bis bald


Edit:

Verdammt hab mich zu früh gefreut

Logfile of HijackThis v1.99.1
Scan saved at 13:11:20, on 04.06.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe
C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
C:\WINDOWS\System32\DeltTray.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\explorer.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\kernel.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\sc_watch.exe
C:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\PROFIL~1.EXE
C:\PROGRA~1\T-Online\T-ONLI~1\Notifier\Notifier.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Programme\Internet Explorer\iexplore.exe
c:\progra~1\intern~1\iexplore.exe
C:\Dokumente und Einstellungen\Administrator\Desktop\hijackthis\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: (no name) - {F8731470-AABD-1C8C-975C-5B1D8068FF50} - C:\DOKUME~1\ADMINI~1\ANWEND~1\ONCEAB~1\TimeRemote.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [ToADiMon.exe] C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe -TOnlineAutodialStart
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [M-Audio Delta Taskbar Icon] C:\WINDOWS\System32\DeltTray.exe
O4 - HKLM\..\Run: [DeltTray] DeltTray.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [H2O] C:\Programme\SyncroSoft\Pos\H2O\cledx.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Shim Road Time Cash] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Bore Obj Shim Road\MailElse.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{94765DF5-6762-4417-8AAA-1A023C5DF7D3}: NameServer = 217.237.151.33 217.237.149.225
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: T-Online DSL-Manager (TODslService) - T-Systems International GmbH - C:\Programme\T-Online\DSL-Manager\TODslSvc.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2006\WinStylerThemeSvc.exe

Diesmal sind genannte Dateien gefunden worden.
Der Ordner "blahwayeach" befindet sich in C:\Progarmme und endhält eine MailElse.exe = Win 32Trojaner
In C:\Dokumente und Einstellungen\All Users\Anwendungsdaten ist der Ordner "Bore Obj Shim Road"
enthält gleich 6 Files die ich bei http://virusscan.jotti.org/de/ checken lassen hab:

BuildtTeam.exe
Cdrom Amok Logo.exe
intkvpst.exe Alles Trojaner Win 32
gecvsamu.exe
maiacjac.exe
mtqugwkn.exe


Also bin "off" und werde alles fixen und dann löschen.

Ich hoffe das ich das Problem dann los bin.


Schhöne Pfingsten noch


Edit:2

Hab alles soweit sauber "IEXPLORE" lässt sich nich mehr sehen.
Hab auf die Zielordner noch einmal mir AntiVir geguckt, doch der hat trotz aktueller Datenbank nichts gefunden.
Misst is nur, dass der Task bei jedem Neustart immernoch einfriert.


Also, ich esse jetzt Pfingstkuchen.

gehabt euch wohl
 
Zuletzt bearbeitet:
Zurück
Oben