Probleme mit IE

  • Also wenn ich den Firefox 2.0.0.6 benutze, öffnet sich ca. jede 20 Sek ein Fenster beim IE. Aber nur, wenn ich aktiv bin.

    Wenn ich nur online bin passiert gar nix.

    Ich kriege diesen Fehler nicht weg, Viren sind nicht aufm PC, habe mit MSConfig alles rausgenommen, was ich nicht zuordnen konnte. Windows 2000 Prof habe ich und die letzten 4 Jahre habe ich nie irgendein Problem gehabt.

    Suchen bei google blieb erfolglos.

    Mal paar Links, die aufgerufen worden sind in den letzten 5 Minuten:

    http://mp.clicksor.net/adsDirect.php?…clater=&defurl=

    Diese Seite blieb weiß.

    http://www.brandarama.com/GWmrv61dd8678?sud=

    wird angezeigt

    http://66.179.234.173/images/5537_559678_6364610.html

    Diese Seite blieb weiß.

    Habe beim IE alles gesperrt was geht, höchste Sicherheitsstufe, alle Cookies sperren, deshalb bleiben auch die meistene geöffneten Fenster weiß. Aber es stört trotzdem, immer wieder Fenster zu schließen, wenn man z.B. gerade was liest.

    Wer kann mir helfen?

  • Definitiv irgendeine Malware.
    Leider können sich IE-Schädlinge so tief und trickreich ins System integrieren, dass die Entfernung und soagr die Entdeckung sehr schwierig sind.

    Prüfe bitte mal, ob Spybot Search & Destroy etwas findet. Falls nicht, dann lade dir mal HijackThis! herunter, führe einen Scan durch und poste die komplette Ausgabe hier.

  • Der Fehler ist leider immer noch da, nachdem Spybot kräftig aufgeräümt hat.

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 11:45:23, on 19.09.2007
    Platform: Windows 2000 SP3 (WinNT 5.00.2195)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
    Boot mode: Normal

    Running processes:
    C:\WINNT\System32\smss.exe
    C:\WINNT\system32\csrss.exe
    C:\WINNT\system32\winlogon.exe
    C:\WINNT\system32\services.exe
    C:\WINNT\system32\lsass.exe
    C:\WINNT\system32\svchost.exe
    C:\WINNT\system32\spoolsv.exe
    C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
    C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
    C:\WINNT\System32\svchost.exe
    C:\WINNT\system32\regsvc.exe
    C:\WINNT\system32\MSTask.exe
    C:\WINNT\System32\WBEM\WinMgmt.exe
    C:\WINNT\system32\svchost.exe
    C:\WINNT\Explorer.EXE
    C:\Program Files\ICQLite\ICQLite.exe
    C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe
    C:\WINNT\system32\wuauclt.exe
    C:\Program Files\DAEMON Tools\daemon.exe
    C:\HeavyWeather\HeavyWeatherPublisher.exe
    C:\Program Files\Eraser\eraser.exe
    C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
    C:\Documents and Settings\MCKlever\Desktop\HiJackThis202.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
    R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQToolbar\tbu7F2\toolbaru.dll
    F2 - REG:system.ini: UserInit=C:\WINNT\system32\userinit.exe,C:\WINNT\system32\ntos.exe,
    O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\Program Files\ICQToolbar\tbu7F2\toolbaru.dll
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {1541C755-3C12-4B22-8CEE-D0790E59CCB4} - C:\WINNT\system32\CSRSRV32.DLL
    O2 - BHO: (no name) - {373A38AB-A23F-DDB4-1E11-FB8DCD21D5BF} - C:\WINNT\System32\fviu.dll (file missing)
    O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O2 - BHO: IEHlprObj Class - {8CA5ED52-F3FB-4414-A105-2E3491156990} - C:\PROGRA~2\IWINGA~1\IWINGA~1.DLL
    O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
    O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQToolbar\tbu7F2\toolbaru.dll
    O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [ICQ Lite] "C:\Program Files\ICQLite\ICQLite.exe" -minimize
    O4 - HKLM\..\Run: [avgnt] "C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe" /min
    O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
    O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
    O4 - HKCU\..\Run: [HeavyWeatherPublisher] C:\HeavyWeather\HeavyWeatherPublisher.exe -minimized
    O4 - HKCU\..\Run: [Eraser] C:\Program Files\Eraser\eraser.exe -hide
    O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
    O4 - HKUS\.DEFAULT\..\Run: [internat.exe] internat.exe (User 'Default user')
    O4 - HKUS\.DEFAULT\..\RunOnce: [^SetupICWDesktop] C:\Program Files\Internet Explorer\Connection Wizard\icwconn1.exe /desktop (User 'Default user')
    O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Program Files\ICQToolbar\http://toolbaru.dll/SEARCH.HTML
    O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~2\MICROS~2\OFFICE11\http://EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra button: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Program Files\Titan Poker\casino.exe
    O9 - Extra 'Tools' menuitem: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Program Files\Titan Poker\casino.exe
    O9 - Extra button: PartyGammon.com - {59A861EE-32B3-42cd-8CCA-FC130EDF3A44} - C:\Program Files\PartyGaming\PartyGammon\RunBackGammon.exe
    O9 - Extra 'Tools' menuitem: PartyGammon.com - {59A861EE-32B3-42cd-8CCA-FC130EDF3A44} - C:\Program Files\PartyGaming\PartyGammon\RunBackGammon.exe
    O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~2\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: PartyCasino.com - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Program Files\PartyGaming\PartyCasino\RunCasino.exe
    O9 - Extra 'Tools' menuitem: PartyCasino.com - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Program Files\PartyGaming\PartyCasino\RunCasino.exe
    O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe
    O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe
    O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
    O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
    O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll
    O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll
    O16 - DPF: {D8089245-3211-40F6-819B-9E5E92CD61A2} (FlashXControl Object) - https://register3.valueactive.com/323/webolr/OCX/FlashAX.cab
    O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
    O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
    O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
    O23 - Service: T-DSL SpeedManager (TSMService) - T-Systems Business Services - C:\Program Files\T-DSL SpeedManager\TSMSvc.exe

    --
    End of file - 6936 bytes

  • OK, laut deinem Logfile scheint auf deinem System leider eine ganze Menge nicht in Ordnung zu sein. Ich werde dir jetzt gleich zeigen, was unbedingt behoben werden muss. Allerdings sehe ich auch, dass werder deine Windows -Version aktuell ist noch alle IE-Updates installiert sind.

    Da du geschrieben hast, dass Spybot schon eine ganze Menge gefunden hat, ist meine eigentliche Empfehlung: Mache dein Windows komplett platt und installiere es neu. Lade dann als allererstes die aktuellen Updates herunter (für Windows 2000: Service Pack 4 und diverse Sicherheitsupdates).

    Wenn dir das zu viel Arbeit ist, dann kannst du versuchen, die Malware von deinem System zu entfernen. Dass du dabei abe alles erwischst, ist nach aktueller Diagnose leider eher unwahrscheinlich. Starte dazu HijackThis! noch einmal, führe wieder einen Scan aus. Setze danach unbedingt vor folgende Einträge einen Haken und klicke dann auf Fix Checked:

    Code
    O2 - BHO: IEHlprObj Class - [8CA5ED52-F3FB-4414-A105-2E3491156990} - C:\PROGRA~2\IWINGA~1\IWINGA~1.DLL
    
    
    O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
    
    
    O16 - DPF: {D8089245-3211-40F6-819B-9E5E92CD61A2} (FlashXControl Object) - https://register3.valueactive.com/323/webolr/OCX/FlashAX.cab

    Es sind noch ein paar mehr Einträge vorhanden, die verdächtig sind. Hast du mal eine Software für ein Online-Casino bewusst installiert? ansonsten kannst du auch folgende Einträge fixen lassen (ich vermute, dass sie ohne deine ausdrückliche Zustimmung angelegt wurden):

    Verdächtig erscheinen mir außerdem folgende Einträge - "fixe" sie aber besser erst, wenn dein Problem nach dem Löschen der anderen noch nicht behoben ist:

    Code
    F2 - REG:system.ini: UserInit=C:\WINNT\system32\userinit.exe,C:\WINNT\system32\ntos.exe
    
    
    O4 - HKCU\..\Run: [HeavyWeatherPublisher] C:\HeavyWeather\HeavyWeatherPublisher.exe -minimized

    Schließlich gibt es noch ein paar Einträge, die zwar nicht gefährlich, aber vollkommen überflüssig und meistens auch nicht erwünscht sind. Wenn du willst, kannst du auch folgende Einträfe "fixen":

    Trotzdem musst du damit rechnen, dass sich auf deinem System noch mehr Müll befindet. Ich wiederhole deshalb meine Empfehlung, lieber Windows komplett hneu zu installieren. Und benutze bitte nie wieder den IE zum Surfen. Mit Version 6 geht es viel zu schnell, dass man sich Mist einfängt und Version 7 ist für Windows 2000 nicht verfügbar.

  • <a href="http://www.bsi.de/av/texte/wiederher_xp.htm">Deaktiviere die Systemwiederherstellung</a> [Edit, ist für XP]

    Win 2000:

    Bei Virenbefall, Systemwiederherstellung stört.

    Die zur automatischen Systemwiederherstellung gespeichert Version, kann bereits Viren verseucht sein. Dann muss diese deaktiviert werden:

    Einstellungen> Systemsteuerung> Leistungsmerkmale> Dateisystem> Problembehandlung> Option Systemwiederherstellung deaktivieren ankreuzen> neu starten.


    Fixen solltest du:
    [Blockierte Grafik: http://srv005.pixpack.net/20070919120317199_thfbtrntyk.jpg]
    [Blockierte Grafik: http://srv007.pixpack.net/20070919120430621_csozjmyocb.jpg]
    [Blockierte Grafik: http://srv001.pixpack.net/20070919120510164_sbmtahxxym.jpg]
    [Blockierte Grafik: http://srv003.pixpack.net/20070919120601847_ngctbbvrma.jpg]
    [Blockierte Grafik: http://srv003.pixpack.net/20070919120647570_gsnrjaytzm.jpg]

    Danach nochmal Spybot,
    <a href="http://download.freenet.de/archiv_l/lavas…ition_3116.html">Ad-Aware SE </a>
    <a href="http://www.chip.de/downloads/c1_downloads_12992945.html">a-squared Free</a>
    und deinen aktualisierten Virenscanner laufen lassen.

    Einmal editiert, zuletzt von Anonymous (19. September 2007 um 12:49)

  • Vielen Dank, der Fehler scheint behoben zu sein.

    Nachdem ich im abgesicherten Modus nochmal SPybot laufen lassen habe und alles rausgenommen habe, was ging. Bis auf 1 Eintrag wurde alles entfernt.

    Beim normalen Windowsstart konnten 4 Einträge nicht entfernt werden.

    Heavyweather ist übrigens meine Wetterstation. :wink:

  • Zitat von daniel21

    Eine augenscheinlich leere Seite bedeutet nicht gleichzeitig eine inaktive Seite

    Code
    <SCRIPT TYPE="text/javascript" SRC="h**p://ad.adserverplus.com/st?ad_type=pop&ad_size=0x0&section=202158
    &banned_pop_types=23&pop_times=1&pop_frequency=0"></SCRIPT>

    und von da kommt weiterer Schrott. Die andere leere Seite verschleiert den aktiven Inhalt durch Codeumsetzung.

    Zitat von daniel21

    Bis auf 1 Eintrag wurde alles entfernt.

    Die Entfernung ungebetener Gäste aus dem laufenden System heraus ist prinzipiell unmöglich.

    Denk mal über eine Neuinstallation des W2K mit aktuellen Patches und aktueller Software nach.