|
Log-Analyse und Auswertung: Backdoor/TrojanerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
28.04.2006, 16:21 | #1 |
| Backdoor/Trojaner Ich denke mal dass ich auf dem Rechner, Trojaner oder Backdoors hab, da ich eine von einem typ erstellten server geöffnet hatte, wo er unbefugt in mein rechner greifen kann. Jetzt wollt ich fragen, ob mein rechner wirklich infiziert ist. Eine Frage noch, hab ein hide ip, kann er dann trotzdem hacken Wozu dient ein Port? Wie kann ich mich schützen? Bitte schickt mir ein Email, wenn ich schädliche Dateien im PC haben sollte. geh davon aus dass das ein virus ist:F3 - REG:win.ini: load=??? F3 - REG:win.ini: run=??? ? und was isn des TkBellExe Hier Mein Logfile: Logfile of HijackThis v1.99.1 Scan saved at 17:13:05, on 28.04.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Windows Defender\MsMpEng.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Programme\MessengerPlus! 3\MsgPlus.exe C:\Programme\MSN Messenger\msnmsgr.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Windows Media Player\wmplayer.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Windows Defender\MSASCui.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\ICQLite\ICQLite.exe C:\Programme\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://w*w.google.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = h**p://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR F3 - REG:win.ini: load=??? ? F3 - REG:win.ini: run=??? ? F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\Userinit.exe O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - (no file) O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programme\MessengerPlus! 3\MsgPlus.exe" O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto O4 - HKLM\..\Run: [Windows Defender] "C:\Programme\Windows Defender\MSASCui.exe" -hide O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [Patch] C:\WINDOWS\Patch.exe /nomsg O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE O4 - HKCU\..\Run: [MessengerPlus3] "C:\Programme\MessengerPlus! 3\MsgPlus.exe" /WinStart O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\MSN Messenger\msnmsgr.exe" /background O4 - HKCU\..\Run: [Spyware Doctor] "C:\Dokumente und Einstellungen\Selin\Desktop\swdoctor.exe" /Q O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\shdocvw.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\shdocvw.dll O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\Yahoo!\Common\yhexbmesde.dll O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\Yahoo!\Common\yhexbmesde.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programme\Yahoo!\Common\yinsthelper.dll O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by116fd.bay116.hotmail.msn.com/resources/MsnPUpld.cab O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe |
28.04.2006, 16:28 | #2 |
Administrator > Competence Manager | Backdoor/Trojaner Der Trojaner hat sogar schon Deine Schrift verändert! Mal Groß, mal Klein, er hat Dein System voll im Griff! Total verseucht... Backdoor.Win32.Netbus.170
__________________Du weißt ja was zu tun ist...?! oder? hier
__________________ |
28.04.2006, 16:38 | #3 |
| Backdoor/Trojaner Sieht man es nicht wenn der PC grad angegriffen wird. wenn man Start-Ausführen-cmd-net user eingibt.oder netstat -n?? wozu dient port? es gibt doch ein netbus deinstallationsprogramm?? wie kann ich meine dateien und daten wie z.b. Lieder, fotos usw sichern. Kenn mich mit dem ganzen kramm nicht aus.
__________________ |
28.04.2006, 17:17 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Backdoor/Trojaner Besorg Dir Knoppix, ist ne Linux-Live-CD, direkt von CD zu starten. Sichere damit nur Datendateien, KEINE Dateien mit ausführbarem Inhalt, da diese nicht vertrauenswürdig sind. Dann gehts weiter mit dem Neuaufsetzen von Windows, siehen unten in meiner Sig.
__________________ Logfiles bitte immer in CODE-Tags posten |
28.04.2006, 17:20 | #5 |
Administrator > Competence Manager | Backdoor/Trojaner Bei Verwendung von "net user" wird eine Liste der Benutzerkonten auf dem Computer angezeigt. Mit bestimmten Parametern dahinter können weitere Aktionen durchgeführt werden, siehe auch NETUSER Um zu deinem eigentlichen Problem zurückzukommen, hab ich mich bei meiner Antwort Beitrag wohl geirrt! Sorry.. Bitte mach mal einen Online-Scan HIER um voreilige Schlüsse zu vermeiden, und du dein System neu in Gang bringst! EDIT: An dieser Stelle mal Danke an Felix
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
28.04.2006, 17:35 | #6 |
| Backdoor/Trojaner OK. Danke an alle.... |
28.04.2006, 17:50 | #7 | |
Administrator > Competence Manager | Backdoor/TrojanerZitat:
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
28.04.2006, 18:02 | #8 |
| Backdoor/Trojaner würd ich ja gerne, aber da steht Fehlende Plugin und wenn ich auf Java installieren geh, dann erscheint folgende Meldung: Fehler bei der Anwendung von Transformen. Stellen Sie sicher, dass die angegebenen Transformpfade gültig sind. Na toll. was ist das schon wieder? Java is ja bei mir installiert, glaub ich zumindest. Da sieht man wie toll ich mich damit auskenne. |
28.04.2006, 18:04 | #9 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Backdoor/Trojaner Dann probier mal den Online-Scanner von Kaspersky (mit dem IE öffnen, da ActiveX erforderlich ist).
__________________ Logfiles bitte immer in CODE-Tags posten |
28.04.2006, 20:24 | #10 |
| Backdoor/Trojaner Hi nochmals, hab mein rechner jetzt gescannt mit Kasperky. dauert echt ewig lang. infizierte dateien: C:\RECYCLER\S-1-5-21-1844237615-838170752-725345543-1004\Dc23.zip/NetBus.exe Infected: Backdoor.Win32.Netbus.160.a C:\RECYCLER\S-1-5-21-1844237615-838170752-725345543-1004\Dc23.zip/Patch.exe Infected: Backdoor.Win32.Netbus.160.a C:\RECYCLER\S-1-5-21-1844237615-838170752-725345543-1004\Dc23.zip ZIP: infected - 2 Total number of scanned objects 59615 Number of viruses found 6 Number of infected objects 20 Number of suspicious objects 0 Duration of the scan process 01:52:58 |
28.04.2006, 21:20 | #11 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Backdoor/Trojaner Ich schätze, Netbus scheint damit bestätigt zu sein. Mach den PC sicherheitshalber flach und setze neu auf.
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Backdoor/Trojaner |
antivir, avira, bho, ctfmon.exe, desktop, einstellungen, email, excel, frage, hacken, helper, hijack, hijackthis, internet, internet explorer, logfile, port, rundll, server, software, spyware, system, trojaner, virus, windows, windows defender, windows xp |