|
Log-Analyse und Auswertung: BDS/Agent.AYWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
05.12.2005, 16:35 | #1 |
| BDS/Agent.AY Hallo, ich fange einfach mal ein neues Thema an, ansonsten wird es alles zu unübersichtlich.Hoffe das ist OK.Habe seit einigen Tagen den oben genannten Trojaner auf dem PC.Hier mein HJT Logfile: Logfile of HijackThis v1.99.1 Scan saved at 16:26:04, on 05.12.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\svchost.exe C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe C:\WINDOWS\system32\wscntfy.exe C:\WINDOWS\System32\alg.exe C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe C:\Programme\Java\jre1.5.0_02\bin\jusched.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Gemeinsame Dateien\GMT\GMT.exe C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE C:\Programme\WinRAR\WinRAR.exe C:\DOKUME~1\KONA\LOKALE~1\Temp\Rar$EX00.688\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.msn.de/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32 O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_02\bin\jusched.exe O4 - HKLM\..\Run: [CMESys] "C:\Programme\Gemeinsame Dateien\CMEII\CMESys.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - Global Startup: GStartup.lnk = C:\Programme\Gemeinsame Dateien\GMT\GMT.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll O14 - IERESET.INF: START_PAGE_URL=http://www.arcor.de O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1130933717093 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe Hoffe mir kann jemand helfen, vielen Dank!! Gruß rushxx |
05.12.2005, 16:51 | #2 |
| BDS/Agent.AY Hallo,
__________________wo(genauer Pfad) wird der Trojaner gefunden? Schau mal unter Systemsteueuerung>>Software ob dort diese beiden Programm auftauchen: GMT(Gator) CMEII (Gain) wenn ja deinstallieren. Dann noch folgende Einträge mit HijackThis fixen (Haken dafor und auf "fix checked"): O4 - HKLM\..\Run: [CMESys] "C:\Programme\Gemeinsame Dateien\CMEII\CMESys.exe" O4 - Global Startup: GStartup.lnk = C:\Programme\Gemeinsame Dateien\GMT\GMT.exe und falls noch vorhanden folgende Ordner löschen: C:\Programme\Gemeinsame Dateien\CMEII C:\Programme\Gemeinsame Dateien\GMT Grüße Wildone Geändert von Wildone (05.12.2005 um 17:14 Uhr) |
05.12.2005, 17:45 | #3 |
| BDS/Agent.AY Danke für die schnelle Antwort, was waren denn das für datein die ich fixen sollte?Ist der Virus jetzt weg?
__________________ |
05.12.2005, 17:59 | #4 |
| BDS/Agent.AY Hallo, das waren keine Viren sondern Programme die Werbung einspielen und das Browserverhalten ausspionieren. Ohne das du mir sagst wo der "Virus" gefunden wurde kann ich dir nicht sagen ob er entfernt wurde. Und poste mal ein neues HijackThis log um sicher zu gehen das alles weg ist. Grüße Wildone |
06.12.2005, 00:30 | #5 |
| BDS/Agent.AY ja sry da hab ich falsch gelesen.also der virus wurde in folgender datei gefunden: ..Gemeinsame Dokumente/TNCNPHNT/TTNJCJRNIUT/DLHTNADPL.EXE hier das neue logfile: Logfile of HijackThis v1.99.1 Scan saved at 00:24:17, on 06.12.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe C:\Programme\Java\jre1.5.0_02\bin\jusched.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe C:\WINDOWS\system32\wscntfy.exe C:\Programme\Opera\Opera.exe C:\Programme\WinRAR\WinRAR.exe C:\DOKUME~1\KONA\LOKALE~1\Temp\Rar$EX02.485\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.msn.de/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32 O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_02\bin\jusched.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll O14 - IERESET.INF: START_PAGE_URL=http://www.arcor.de O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1130933717093 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe Kann ich die Symantec(Norton) Sachen auch alle fixen, da ich Symantec eigentlich gar nicht mehr drauf habe.War nur so ne komische Testversion ohne Uninstall Programm, so das ich mit einem extra Uninstall programm symantec löschen mußte.Mit Systemsteuerung/Software ging es leider nicht weg.Wenn ich das jetzt richtig verstehe sind wohl immernoch symantec datein auf dem rechner oder? Vielen Dank für die Mühe. Gruß rushxx |
06.12.2005, 02:11 | #6 |
| BDS/Agent.AY 1. Du hast nicht nur Symantec-Dateien auf Deinem Rechner, sondern auch laufende Prozesse. So ganz kann das mit der Deinstallation wohl nicht geklappt haben. Da Symantec circa 16.000 Registryeinträge vornimmt, würde ich den Symantecsupport anmailen und sie nochmals freundlich aber bestimmt um ein brauchbares Deinstallationstool bitten. Wird i.d.R. per Email versendet. 2. Falls Du keinen Drucker betreibst, deaktiviere (Start -> ausführen -> services.msc) die Druckerwrteschlange und stelle den Dienst unter Eigenschaften auf "deaktiviert". 3. Besorg Dir mal autoruns http://www.sysinternals.com/Files/Autoruns.zip und poste das Log. 4. Deaktiviere mal folgende Autruns: O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32 O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName Sie können zu Deinem Office gehören, müssen aber nicht. Für den Windowsstart sind sie auf jeden Fall nicht notwendig. 5. Suche mal im Windowsordner (und den darunterliegenden) nach folgenden Dateien: hxdef.exe IEXPLORE.EXE real.exe TkBellExe.exe Update-OB.exe Video.EXE und insbesondere nach iehr.dll Gruß MightyMarc |
06.12.2005, 12:16 | #7 |
| BDS/Agent.AY Hallo, @MightyMarc Wie kommst du auf iehr.dll(bzw. auf die anderen Dateien)? Müßte der nicht als O2 Eintrag ersichtlich sein? @rushxx Überprüfe mal die ..Gemeinsame Dokumente/TNCNPHNT/TTNJCJRNIUT/DLHTNADPL.EXE (Dateien richtig suchen) hier und poste das Ergebnis. Grüße Wildone |
06.12.2005, 13:56 | #8 |
| BDS/Agent.AY Wie ich auf die anderen Dateien gekommen bin, kann ich Dir nicht besonders plausibel erklären. Das beruht eher auf einer Vermutung. Die DLL steht direkt im Zusammenhang mit Agent.ay. Er registriert die DLL als Initialinfektion. Ob sie sich noch finden lässt ist eine andere Frage. Ob die DLL als O2-Eintrag zu sehen sein müsste, kann ich Dir nicht sagen, da ich eigentlich nicht mit HJT arbeite, sonder eher die Tools von sysinternals verwende. In diesem Zusammenhang wäre es auch nicht verkehrt den Bootvorgang von regmon und filemon loggen zu lassen und die DLL per Include zu filtern. Da gleiche gilt für die von Antivir beanstandete Datei. Es kann auch sein, dass ich komplett daneben liege, aber ich finde, dass das Abarbeiten der paar Punkte keinen sonderlichen Aufwand darstellt (ein Backup einspielen wäre sogar noch einfacher...) Gruß MightyMarc |
Themen zu BDS/Agent.AY |
antivir, avg, boot, dateien, drivers, excel, explorer, firewall, helfen, hijack, hijackthis, internet, internet explorer, logfile, microsoft, programme, security, security center, settings manager, software, symantec, system, system32, temp, trojaner, update, vielen dank, windows, windows xp |