You are not logged in.

  • Login

FodA_MaZE

Intermediate

  • "FodA_MaZE" started this thread

Posts: 343

Occupation: GER

  • Send private message

1

Friday, January 21st 2005, 4:16pm

Kann Startseite nicht ändern!

Hilfe! Aufeinmal ist meine Startseite immer so ne komische Suchseite und wenn ichs wieder auf meine normale Startseite umstell ists beim nächsten Explorer start schon wieder auf der komischen Seite da..
Wie kann ich des ändern???
Don´t make it just do it!

AKoH_Grenor

Professional

Posts: 771

Occupation: GER

  • Send private message

2

Friday, January 21st 2005, 4:18pm

CWShredder oder Hijackthis benutzen.

3

Friday, January 21st 2005, 4:23pm

jo lass mal das hier durchllufen, speicher das

und stell das mal hier rein.
Desweiteren einfach mal Spybot, Ad-Aware; virenscanner und son stuff durhclaufen lassen.

FodA_MaZE

Intermediate

  • "FodA_MaZE" started this thread

Posts: 343

Occupation: GER

  • Send private message

4

Friday, January 21st 2005, 4:30pm

Also hier ist die Log File... die Seite die mich dauernd nervt ist: www.searchdom.net


Hab beide Programme durchlaufen lassen.. hat nix gebracht!!!

Logfile of HijackThis v1.99.0
Scan saved at 16:23:12, on 21.01.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\0190 Warner\w0svc.exe
C:\Programme\CA\eTrust Antivirus\InoRpc.exe
C:\Programme\CA\eTrust Antivirus\InoRT.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Programme\CA\eTrust Antivirus\InoTask.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\wanmpsvc.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\System32\RunDll32.exe
C:\WINDOWS\Dit.exe
C:\PROGRA~1\CA\ETRUST~1\realmon.exe
C:\WINDOWS\System32\Prismsta.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\Winamp\winampa.exe
C:\WINDOWS\System32\RUNDLL32.exe
C:\WINDOWS\System32\rundll32.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
C:\Programme\T-COM\T-COM WLAN Manager T-Sinus 154data\Installer\WINXP\DTUSB11GMonitor.exe
C:\Programme\Winamp\winamp.exe
C:\Dokumente und Einstellungen\Matze\Desktop\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://195.225.176.14/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://195.225.176.14/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.medion.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.searchdom.net
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.aldi.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://195.225.176.14/
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.searchdom.net/?re= (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.searchdom.net/?re= (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://195.225.176.14/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://195.225.176.14/
O2 - BHO: myBar BHO - {0494D0D1-F8E0-41ad-92A3-14154ECE70AC} - C:\Programme\MyWay\myBar\1.bin\MYBAR.DLL (file missing)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: URLLink Class - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\Programme\NewDotNet\newdotnet6_38.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: My &Search Bar - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - C:\Programme\MyWay\myBar\1.bin\MYBAR.DLL (file missing)
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [Realtime Monitor] C:\PROGRA~1\CA\ETRUST~1\realmon.exe -s
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Prism_Utility] Prismsta.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [WildTangent CDA] RUNDLL32.exe "C:\Programme\WildTangent\Apps\CDA\cdaEngine0400.dll",cdaEngineMain
O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKCU\..\Run: [monitor] monitor.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: T-COM WLAN Manager T-Sinus 154data.lnk = C:\Programme\T-COM\T-COM WLAN Manager T-Sinus 154data\Installer\WINXP\DTUSB11GMonitor.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra button: MedionShop - {07E3F115-C445-480D-94CB-ECA914A353CE} - http://www.medionshop.de/ (file missing) (HKCU)
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O13 - DefaultPrefix: http://%77%77%77%2E%73%65%61%72%63%68%64…E%6E%65%74/?re=
O13 - WWW Prefix: http://%77%77%77%2E%73%65%61%72%63%68%64…E%6E%65%74/?re=
O14 - IERESET.INF: START_PAGE_URL=http://www.aldi.com
O16 - DPF: Yahoo! Blackjack - http://download.games.yahoo.com/games/clients/y/jt0_x.cab
O16 - DPF: Yahoo! Dominoes - http://download.games.yahoo.com/games/clients/y/dot8_x.cab
O16 - DPF: Yahoo! Dots - http://download.games.yahoo.com/games/clients/y/dtt1_x.cab
O16 - DPF: Yahoo! Fleet - http://download.games.yahoo.com/games/clients/y/fltt3_x.cab
O16 - DPF: Yahoo! Graffiti - http://download.games.yahoo.com/games/clients/y/grt5_x.cab
O16 - DPF: Yahoo! Pool 2 - http://download.games.yahoo.com/games/clients/y/pote_x.cab
O16 - DPF: {17D0C64A-5283-4125-8256-105694C274ED} (MozillaPluginHostCtrl Class) - http://www.sportschuhe.com/spx33.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/04a30f04300b…RdxIE601_de.cab
O16 - DPF: {AB29A544-D6B4-4E36-A1F8-D3E34FC7B00A} (WTHoster Class) - http://install.wildtangent.com/bgn/partn…fz4/install.cab
O16 - DPF: {AE1C01E3-0283-11D3-9B3F-00C04F8EF466} (HeartbeatCtl Class) - http://fdl.msn.com/zone/datafiles/heartbeat.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://zone.msn.com/binFramework/v10/ZIntro.cab32846.cab
O16 - DPF: {CE69F98F-2AF3-4306-BAC6-A79070EDA1B4} (Zylom Loader Object) - http://eu.download.games.yahoo.com/zylom…zylomloader.cab
O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} (HeartbeatCtl Class) - http://fdl.msn.com/zone/datafiles/heartbeat.cab
O23 - Service: 0190/0900 Warner Überwachungsdienst - Mirko Böer - C:\Programme\0190 Warner\w0svc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: CA-Lizenz-Client - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA-Lizenzserver - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: eTrust Antivirus RPC Server - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRpc.exe
O23 - Service: eTrust Antivirus Realtime Server - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRT.exe
O23 - Service: eTrust Antivirus Job Server - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoTask.exe
O23 - Service: Ereignisprotokoll-Überwachung - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
O23 - Service: WAN Miniport (ATW) Service - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe
O23 - Service: X10 Device Network Service - Unknown - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe (file missing)

This post has been edited 1 times, last edit by "FodA_MaZE" (Jan 21st 2005, 4:31pm)


5

Friday, January 21st 2005, 4:44pm

hui sieht nicht gut aus hab leider nicht viel zeit aber guck mal hier.

ist das selbe prob.

6

Friday, January 21st 2005, 4:45pm

und nun wertest du mal das logfile aus, indem du es mittels c+p bei hijackthis postest! dann siehst du, welche registry einträge schon mal perse doof sind! ;)

hijack logfile posten

wenn du das gemacht hast, wirste schon sehen, welche registry einträge du löschen kannst! du suchst dann einfach die entsprechenden einträge und löscht sie von hand. ach ja, registry backup nicht vergessen, wenn du noch nie in der registry manuell rumgefummelt hast... ;)

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://195.225.176.14/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://195.225.176.14/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.medion.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.searchdom.net
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.aldi.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://195.225.176.14/
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.searchdom.net/?re= (obfuscated)
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.searchdom.net/?re= (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://195.225.176.14/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://195.225.176.14/
sind z.b. schon mal die reg einträge, die deine startseite nach jedem reboot wieder zurücksetzen, bzw. wenn dir aldi.com und medion.com nicht so wichtig sind, kannste die auch löschen.... :D
ach ja, viele vergessen auch, den haken bei systemwiederherstellung zu deaktivieren, wenn sie schrott entfernen, sollte man auch immer machen!

This post has been edited 3 times, last edit by "CULT_Bastrup" (Jan 21st 2005, 4:54pm)


FodA_MaZE

Intermediate

  • "FodA_MaZE" started this thread

Posts: 343

Occupation: GER

  • Send private message

7

Friday, January 21st 2005, 4:56pm

Ja toll hab grad alles makiert(Haken gemacht) des er mit böse und unnötig angezeigt hat und dann auf "Fix checked." Dann hat er neu gestarted und die Seite war noch immer da... muss ich noch wo anderst drauf klicken auper auf "Fix checked"?

8

Friday, January 21st 2005, 5:09pm

du musst die reg.einträge von hand löschen! bei mir hat das auch nie mit fixprobs geklappt! aber du siehst halt alle einträge, das macht es realtiv einfach in der reg entsprechend zu löschen!

unter start->ausführen->regedit und dann entweder unter bearbeiteun + suchen die einträge finden und löschen, bzw. manuell anhand der ersten keys die einträge aufspüren und löschen... ;)

FodA_MaZE

Intermediate

  • "FodA_MaZE" started this thread

Posts: 343

Occupation: GER

  • Send private message

9

Friday, January 21st 2005, 5:16pm

Was muss ich bei bearbeiten und suchen eingeben um die zu finden? Ich find dort irgendwie gar nicht zurecht...
Und da kommt dann wenn ich was löschen will: nicht alle angegebenen Werte können glöscht werden.

This post has been edited 1 times, last edit by "FodA_MaZE" (Jan 21st 2005, 5:20pm)


10

Friday, January 21st 2005, 5:24pm

du kannst z.b. mal die url der nervenden startseite eingeben, den ganze registry key usw.! suchfunktionen scheitern meist am anwender und nicht an der funktion selbst.... ;)
lösche step by step, immer eine nach der anderen! a) verliert man nicht den überblick und b) löscht man aus versehen nicht einen eintrag, den man gar nicht löschen sollte! ;)

so, muss jetzt los hf + gl! :bounce:

FodA_MaZE

Intermediate

  • "FodA_MaZE" started this thread

Posts: 343

Occupation: GER

  • Send private message

11

Friday, January 21st 2005, 5:34pm

Ich kann da überall löschen was ich will... sobald ich neustarte oder so ist alles wieder da :(
In dem Rec-dingsda komm ich gar nicht zurecht.. wenn ich nen Code da eingeb kommen son paar komische Datein.. die Lösch ich und danach sind die dann immer noch beim HjackThis!
Und in der Logfile sind dann immer die gleichen Dateien die bösartig sind und die kann ich irgendwie nicht löschen weil die immer zurück kommen...AAARRRGGGG

12

Friday, January 21st 2005, 6:11pm

Die meisten unerwünschten Programme stellen ihre einträge selbst wieder her...
Da nützt dir das löschen erstmal relativ wenig...

Am besten mal AdAware laufen lassen...Hijackthis nehme ich nur für die ganz harten fälle....zur not hilft da immer die einträge entfernen und gleichzeitig strom abschalten
Das ist meine special deluxe methode :D

CULT_Horst

Professional

  • "CULT_Horst" has been banned

Posts: 1,741

Location: HSV

Occupation: GER

  • Send private message

13

Friday, January 21st 2005, 7:51pm

mal im abgesicherten modus das ganze wiederholen und systemwierderherstellung deaktivieren! also bei mir geht das eigentlich auch ohne die radikal variante mit stromentzug... :D

GWC_Blackbird

Professional

Posts: 1,693

Location: Dortmund

  • Send private message

14

Saturday, January 22nd 2005, 12:33am

das blöde about:blank bekomme ich auch nicht mehr wirklich runter.
hab schon hundertmal alle reg einträge gelöscht aber irgendwas bleibt immer übrig und dann kommt die seite wieder.
adaware findet auch nicht alle dateien. einzige was hilft ist cwshreeder durchlaufen lassen und danach in spybot unter werkzeuge alle einträge auf www.google.de stellen. dann kommt die seite nicht mehr aber wenn ich dann irgendeinen link anklicke ist plözlich der ie wieder standartbrowser und alles wieder da.
naja benutze eh nur noch mozilla trotzdem nervt es mich nen bisschen

Posts: 4,552

Location: NRW

Occupation: BRd

  • Send private message

15

Saturday, January 22nd 2005, 1:37am

immer noch leute mit ie unterwegs und seid jahren die gleichen fragen ,,zu geil :bounce:

CruX_DiveR_

Professional

Posts: 668

Location: Wien/Simmering

Occupation: AUT

  • Send private message

16

Saturday, January 22nd 2005, 5:35am

solltet ihr das prob dann behoben haben gibts eventuell hier ein prog für die zukunft

klick mich

habs aber selber nicht getestet, verwende firefox :D

Posts: 3,349

Location: Jugoslawien

Occupation: CH

  • Send private message

17

Saturday, January 22nd 2005, 7:18am

wenn man den antivir guard laufen lässt, bekommt man solchen schrott nicht. und ich wüsste auch nicht wieso ad-aware se und antivir das nicht finden sollten.

FodA_MaZE

Intermediate

  • "FodA_MaZE" started this thread

Posts: 343

Occupation: GER

  • Send private message

18

Saturday, January 22nd 2005, 11:56am

Quoted

Original von CruX_DiveR_
solltet ihr das prob dann behoben haben gibts eventuell hier ein prog für die zukunft

klick mich

habs aber selber nicht getestet, verwende firefox :D


Okay das ist schonmal super! Jetzt komm ich wenigstens auf die richtige Startseite.
Aber wenn ich normal ne andere URL eingeb komm ich noch immer auf die dumme Seite. Ad-Ware hat nix gefunden. CwShredder auch nicht und mit Hjackthis komm ich nicht wirklich zurecht?
Wie funktioniert des mit dem abgesicherten Modus und Sytemwiederherstellung?

19

Saturday, January 22nd 2005, 12:43pm

beim booten f8 drücken und dann abgesicherten modus auswählen!
vorher aber unter systemsteuerung und dort beim reiter systemwiederherstellung den haken bei sys.wiedergerstellung deaktivieren setzen! dann mal alle einträge löschen, kannst dort auch die ganzen programme laufen lassen und deinen rechner entrümpeln und dann mal schauen ob es funktioniert hat! ansonsten bleibt wohl nur format c und in zukunft mit firefox surfen... :D
und das antivir spyware verhindert wäre neu... 8)

_Richthofen_

Professional

Posts: 794

Location: Dortmund

Occupation: GER

  • Send private message

20

Saturday, January 22nd 2005, 9:45pm

Das kenn ich auch. Kannst eigentlich nichts machen ausser dir ne Menge Zeit sparen und formatieren. Das mit den Manuell löschen ging bei mir auch nicht, hat sich nach jedem Start wieder erneuert bis ich dann irgendwann mal was falsches gelöscht habe :P Hab auch viele Progs ausprobiert, hat alles nichts genützt, nur Zeit verloren. Wenn man IE hat sollte man besser alle Win updates machen. Ich kann mich einfach nicht an andere Browser gewöhnen. Ach ja, bei mir war damals irgend ne scheiss adware schuld von irgend som for free prog. Son scheiss kommt mir nie wieder auf den Rechner.

Posts: 3,349

Location: Jugoslawien

Occupation: CH

  • Send private message

21

Saturday, January 22nd 2005, 10:14pm

Quoted

Original von CULT_Bastrup
und das antivir spyware verhindert wäre neu... 8)


man lernt halt nie aus. der guard prüft automatisch alle dateien, die man sich vom netz runterlädt, ob mit absicht, oder heimlich weil der IE so kacke ist.

Posts: 4,115

Location: Hildesheim

Occupation: GER

  • Send private message

22

Saturday, January 22nd 2005, 10:18pm

Spyware/Adware ist aber nicht unbedingt ein Virus, wird also nicht unbedingt von einer AntiViren-Software gefunden

23

Saturday, January 22nd 2005, 10:51pm

;)

Posts: 3,349

Location: Jugoslawien

Occupation: CH

  • Send private message

24

Saturday, January 22nd 2005, 11:36pm

Quoted

Original von OoK_Isch
Spyware/Adware ist aber nicht unbedingt ein Virus


und ein antivirenprogramm muss auch nicht umbedingt nur viren finden.

25

Sunday, January 23rd 2005, 3:26pm

ja, aber antivir ist keines solcher programme! spyware wird z.t. durch aktiviertes active x oder java über deinen browser installiert, da kannste noch so dolles antivir draufhaben, sogar die kostenpflichtige version von antivir verhindert das nicht....das musst du nämlich in deinem browser ausstellen, dann haste schutz, sonst nicht....war mir eine freude geholfen zu haben! ;)