Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge

hartnäckige toolbar...need help^^

cstrikeplayer / 9 Antworten / Baumansicht Nickles

hallo,
ich hab mir irgendwo in den weiten des internets mal wieder eine toolbar eingefangen. das einzige was neu ist, dass sich diese toolbar nicht entfernen lässt (jedenfalls nicht mit den gewohnten methoden...)

also erstmal die sympthome:
- die nennt sich glaube ich "search toolbar" udn wird im (I)explorer angezeigt
- ganz links ist ein button "remove toolbar" (der natürlich zu der seite führt, wo man blechen darf^^)
- rechts sind links, wie zb internet, pharmacy, finance, adult...
- ausserdem ist meine startseite so ne "quick web search" seite, bei der im suchenfeld unseriöse begriffe stehen^^ (lässt sich nicht umändern)
- in meinen favoriten finden sich ebenfalls zahlreiche links der selben natur... (die nach jedem löschen wieder da sind)
- hin und wieder gehen strippoker pop-ups auf.
- hin und wieder kommt ne fehler meldung nach dem motto "your pc could be infected...blabla"
- hin und wieder geht links unten so ne "sprechblase" auf, die undgegfähr das selbe meldet( ...pc could be at risk..."

Ich bin sicher, dass das alles zusammenhängt, also EIN "ding" ist, da es alles gelichzeitig gekommen ist...

das problem:
-bei ansicht/symbolleisten bekommt man das nich weg, da man dort nichts verändern kann (is in geisterschrift, so hiess das früher zu amigazeiten^^)
- die toolbar ist nicht bei systemsteuerung/software
- ad-aware ist machtlos, bzw findet nichts
- pestpatrol auch...
- bitdefender auch...
- hab schonmla versucht manuell danach zu suchen, hab damals auch was gefudnen (3 exes in windows/system32),was sich aber nicht löschen lies... wenn ich jetzt nach was such find ich nichts mehr

also ich weiss echt nich was ich dagegen machen soll :(

formatieren wollte ich eigentlich erst dann wieder wenn ich meine neue HDD gekauft hab, und sowieso ist die letzte formatierung gerade mal ein (monat oder so) her....

gibts da noch ne möglichkeit?

danke für die antworten

adioz
cstrikeplayer

bei Antwort benachrichtigen
fnmueller1 cstrikeplayer „hartnäckige toolbar...need help^^“
Optionen

spybot search and destroay, aber auch ohne garantie.
Ansonsten hilft nur plattmachen.
Denke mal über einen browser wie Opera noch und über images. Würde dir viel zeit und ärger ersparen....

bei Antwort benachrichtigen
rocknwolf cstrikeplayer „hartnäckige toolbar...need help^^“
Optionen

Moin,

installier das Tool "Hijack this" (einfach googeln) und poste das Protokol.
( hier ist Handarbeit in der Registry und im C:/Windows angesagt )

Gruß r.vv

bei Antwort benachrichtigen
cstrikeplayer Nachtrag zu: „hartnäckige toolbar...need help^^“
Optionen

Logfile of HijackThis v1.99.1
Scan saved at 17:44:51, on 01.05.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe
C:\Programme\Java\jre1.5.0_02\bin\jusched.exe
C:\Programme\NetLimiter\NetLimiter.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
C:\WINDOWS\system32\drivers\KodakCCS.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\ScsiAccess.EXE
C:\WINDOWS\System32\wbem\wmiprvse.exe
C:\Programme\AOL 9.0\waol.exe
C:\Programme\AOL 9.0\shellmon.exe
C:\Programme\Gemeinsame Dateien\Aol\aoltpspd.exe
D:\Spiele\STEAM\Steam.exe
C:\Programme\Winamp\winamp.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
D:\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://search.qsrch.com/
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
R3 - URLSearchHook: (no name) - {55A16A49-6D46-802B-0956-CD691F67E924} - ParisM.dll (file missing)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: TGTSoft Explorer Toolbar Changer - {C333CF63-767F-4831-94AC-E683D962C63C} - C:\Programme\TGTSoft\StyleXP\TGT_BHO.dll
O2 - BHO: IE SP2 AddOn - {D757E752-DADD-4F91-9F95-A7EDE7EFEC87} - C:\WINDOWS\System32\spdpn.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\System32\ie2cltr.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [POINTER] point32.exe
O4 - HKLM\..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [PestPatrol Control Center] C:\Programme\PestPatrol\PPControl.exe
O4 - HKLM\..\Run: [PPMemCheck] C:\Programme\PestPatrol\PPMemCheck.exe
O4 - HKLM\..\Run: [CookiePatrol] C:\Programme\PestPatrol\CookiePatrol.exe
O4 - HKLM\..\Run: [NetLimiter] C:\Programme\NetLimiter\NetLimiter.exe /s
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [STYLEXP] C:\Programme\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - HKCU\..\Run: [Winamp] C:\Programme\Winamp\winamp.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ?
O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{3E5EF05C-CB3F-42BE-A16E-CC9A2F3FDC9E}: NameServer = 69.50.176.156,195.225.176.31
O17 - HKLM\System\CCS\Services\Tcpip\..\{8D31650F-9839-46BF-966A-A61AE621CF8C}: NameServer = 69.50.176.156,195.225.176.31
O17 - HKLM\System\CCS\Services\Tcpip\..\{9A9460E8-E898-46E3-BE44-EF157FE6D9B7}: NameServer = 205.188.146.145
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: ScsiAccess - Unknown owner - C:\WINDOWS\System32\ScsiAccess.EXE
O23 - Service: StyleXPService - Unknown owner - C:\Programme\TGTSoft\StyleXP\StyleXPService.exe

bei Antwort benachrichtigen
cstrikeplayer Nachtrag zu: „hartnäckige toolbar...need help^^“
Optionen

einblicke in mein privatleben^^

ok ich glaub hier ist der übeltäter:
O3 - Toolbar: SearchToolbar - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - C:\WINDOWS\System32\ie2cltr.dll

ich hab das ding jetzt mal gelöscht und mach nen restart....

adioz
cstrikeplayer

bei Antwort benachrichtigen
cstrikeplayer Nachtrag zu: „hartnäckige toolbar...need help^^“
Optionen

also, man kann von einem erfolg sprechen^^

die toolbar ist weg, die favoriten auch (und bleiben auch weg), popups kamen auch keine !!!

V I E L E N D A N K !!!

dennoch bleiben 2 probleme:
- die startseite ist immer noch da und lässt sich nicht verändern
- das menu bei ansicht/symbolleisten ist immer noch nicht veränderbar...


was könnte das sein?

O17 - HKLM\System\CCS\Services\Tcpip\..\{3E5EF05C-CB3F-42BE-A16E-CC9A2F3FDC9E}: NameServer = 69.50.176.156,195.225.176.31
O17 - HKLM\System\CCS\Services\Tcpip\..\{8D31650F-9839-46BF-966A-A61AE621CF8C}: NameServer = 69.50.176.156,195.225.176.31
O17 - HKLM\System\CCS\Services\Tcpip\..\{9A9460E8-E898-46E3-BE44-EF157FE6D9B7}: NameServer = 205.188.146.145


adioz
cstrikeplayer


bei Antwort benachrichtigen
Mario32 cstrikeplayer „also, man kann von einem erfolg sprechen die toolbar ist weg, die favoriten auch...“
Optionen

195.225.176.31 ist ein Rechner der einem Herrn in Kiev gehört!
Dient vermutlich dazu, das deine Malwarekomponenten wissen von welchem Server sie ihre Daten herbeziehen müssen!

Die Unterschlüssel \CCS in hklm system sind bei mir in einem (hoffendlich) sauberen System auch nicht verhanden!

bei Antwort benachrichtigen
rocknwolf cstrikeplayer „hartnäckige toolbar...need help^^“
Optionen

Registry oeffnen ('Windows-Taste+R' > 'regedit'), dann denn Eintrag suchen "'HKEY_CURRENT_USER' > 'Software' > 'Microsoft' > 'Internet Explorer' > 'Main'" und dem Namen 'Start Page' den Wert der neuen Startpage zuweisen (probiers am besten mal mit 'about :blank').

Wuerde dir aber trotzdem auch raten, dass du mal ad-aware/Spybot rueberlaufen laesst & ein gescheiten Virenscanner....., ( alles updaten )

Onlinescan:

http://support.f-secure.com/enu/home/ols.shtml

lade dir auch "PurgatioPro"und mach die Platte sauber von Muell! ( 30 Tage )

http://www.abelssoft.de

oder TuneUPUtilties 2004/2005 ( 30 Tage ? ) > einfach googeln....,



Gruß r.vv

bei Antwort benachrichtigen
binimmerblau cstrikeplayer „hartnäckige toolbar...need help^^“
Optionen

Spybot search and ditroy ist gut aber nicht so gut wie adaware.
Doch ich benutze beides Spybot search and ditroy für das immunisieren und adaware zum scannen.
Empfehlenswert!!!!

bei Antwort benachrichtigen
fnmueller1 binimmerblau „Spybot search and ditroy ist gut aber nicht so gut wie adaware. Doch ich benutze...“
Optionen

hallo peters-wg!
Ich dachte du hättest dich mittlerweile getrollt. Naja, hast wohl am WE ne Pause eingelegt?
Ach, und mal abgesehen von deiner IP, weisst du woran man dich sofort 10 km gegen den Wind riechen kann? Das liegt an deiner Rechtsschreibung und deiner Ausdrucksweise.
Vielleicht solltest du in der Schule besser aufpassen.

bei Antwort benachrichtigen