copy und paste dir das in eine neue .txt Datei auf deinen Desktop
oder druck es dir aus.
ok download:
http://securityresponse.symantec.com/avcenter/venc/data/backdoor.agent.b.removal.tool.html
Adaware und installiere, updaten und laufen lassen
boote in den abgesicherten Modus
stellte sicher diese Prozesse NICHT laufen. (Taskmanager)
C:\WINDOWS\System32\ibskopog.exe
C:\WINDOWS\System32\services\msxmidi.exe
C:\Program Files\Windows SyncroAd\SyncroAd.exe
C:\Program Files\Windows SyncroAd\WinSync.exe
lasse das symantec tool laufen und gib mir bescheid wenn er was findet
dann fixe folgendes mit Hijack:
R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL =
http://searchmiracle.com/sp.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar =
http://searchmiracle.com/sp.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =
http://searchmiracle.com/sp.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://www.coolsearch.biz/
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
http://searchmiracle.com/sp.php
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
http://lookfor.cc?pin=29126
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar =
http://lookfor.cc/sp.php?pin=29126
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
http://lookfor.cc/sp.php?pin=29126
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
http://lookfor.cc?pin=29126
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
http://lookfor.cc/sp.php?pin=29126
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
http://www.iquicksearch.net/search.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) =
http://red.clientapps.yahoo.com/customi....tp
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = about :blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP =
http://searchmyrequest.com/hp.php
F1 - win.ini: run=C:\WINDOWS\System32\services\msxmidi.exe
O2 - BHO: (no name) - {28CAEFF3-0F18-4036-B504-51D73BD81ABC} - C:\WINDOWS\EliteToolBar\EliteToolBar version 53.dll
O2 - BHO: (no name) - {5321E378-FFAD-4999-8C62-03CA8155F0B3} - C:\WINDOWS\system32\services\2.01.00.dll
O3 - Toolbar: &EliteBar - {825CF5BD-8862-4430-B771-0C15C5CA8DEF} - C:\WINDOWS\EliteToolBar\EliteToolBar version 53.dll
O4 - HKLM\..\Run: [zlivevqolnjyd] C:\WINDOWS\System32\ibskopog.exe
O4 - HKLM\..\Run: [xpsystem] C:\WINDOWS\System32\services\msxmidi.exe
O4 - HKLM\..\Run: [Sys29] C:\windows\system32\winegv32.exe
O4 - HKLM\..\Run: [Windows SyncroAd] C:\Program Files\Windows SyncroAd\SyncroAd.exe
O4 - HKCU\..\Run: [xpsystem] C:\WINDOWS\System32\services\msxmidi.exe
O8 - Extra context menu item: Web Rebates - file://C:\Programme\Web_Rebates\Sy1150\Tp1150\scri1150a.htm
O16 - DPF: v2cab -
http://searchmiracle.com/cab/v2cab.cab
O16 - DPF: v3cab -
http://searchmiracle.com/cab/v3cab.cab
O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} -
http://public.windupdates.com/get_fil....ebf1261
O16 - DPF: {9EB320CE-BE1D-4304-A081-4B4665414BEF} -
http://www.mt-download.com/MediaTicketsInstaller.cab
schliesse alle Internet Explorer UND Explorer Windows dann FIX checked
dann gehst du in die Systemsteuerung/software und fallls vorhanden deinstallier
Elitebar
Webrebates
Windows SyncroAd
Dann explorer öffnen und über extras/ordneroptionen stell sicher das bei "Alle Dateien anzeigen" der haken gesetzt ist und bei "bekannte Erweiterungen ausblenden" der haken NICHT gesetzt ist.
Sowie der Hacken Geschützte Systemdateien aublenden NICHT gesetzt ist.
Dann suchst folgende Ordner/Dateien und löscht sie:
C:\WINDOWS\System32\ibskopog.exe diese Datei kenne ich und Google auch nicht, wenn Du sie nicht kennst weg damit
C:\WINDOWS\System32\services\msxmidi.exe ist ein Virus
C:\Program Files\Windows SyncroAd\SyncroAd.exe ist ein Trojaner
C:\WINDOWS\EliteToolBar kompletten ordner löschen
C:\WINDOWS\system32\services\2.01.00.dll auf jedenfall löschen
C:\Program Files\Windows SyncroAd Ordner
dann neustarten und gehe hier
http://housecall.trendmicro.com/housecall/start_corp.asp hin und mach einen Online virenscan . Berichte wenn er was gefunden hat
dann machst Du einen neuen HijackThis und postet ihn hier