|
Log-Analyse und Auswertung: Bei jedem Internetzugriff - Viruswarnung!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
19.10.2006, 14:03 | #1 |
| Bei jedem Internetzugriff - Viruswarnung! Hilfe mein Norton findet, bei jedem Zugriff ins Internet, immer eine Viruswarnug "Infostealer"(Datei wurde automatisch gelöscht)! Das ist nervig, habe schon alles versucht was mir bekannt ist! Ein Freund hat mir von Eurem Board erzählt, nun habe ich es durchsucht, komme aber nicht weiter! Habe HijackThis eingesetzt und ein Logfile erstellt welches ich hier eingefügt habe! Ich benütze Win XP Pro Sp2 Die Datei wurde ünter folgendem gefunden: C:\WINDOWS\system32\ObjHelpr32.dll Hauptsächlich unter diesem!! C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\LiveUpdate\Downloads\ObjHelpr32.dll C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\LiveUpdate\Downloads\TriFile_norton$20wmi$20master$20patch_0.1_german\ObjHelpr32.dll C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\LiveUpdate\Downloads\TriFile_symevent$20installer$20$2d$20consumer_11.6_english\ObjHelpr32.dll Logfile of HijackThis v1.99.1 ... [edit] bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird: http://www.trojaner-board.de/showpost.php?p=171957&postcount=1 danke GUA [/edit] Bitte um Hilfe, mache dies zum ersten Mal! Sollte ich etwas vergessen haben, bitte um Nachsicht!
__________________ lg ersi55 Geändert von ersi55 (19.10.2006 um 14:36 Uhr) |
19.10.2006, 14:20 | #2 |
| Bei jedem Internetzugriff - Viruswarnung! Kannst Du auch sagen wo die Datei gefunden wurde, die dein NAV dort meldet?
__________________ |
19.10.2006, 21:47 | #3 |
| Bei jedem Internetzugriff - Viruswarnung! hier nochmal mein Logfile!
__________________Hoffe das es jetzt Stimmt Logfile of HijackThis v1.99.1 Scan saved at 14:02:37, on 19.10.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\WINDOWS\Explorer.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe c:\windows\system32\lvcomsx.exe c:\programme\gemeinsame dateien\symantec shared\ccapp.exe c:\programme\java\jre1.5.0_08\bin\jusched.exe c:\windows\system32\ctfmon.exe c:\programme\skype\phone\skype.exe c:\programme\netgear\wg511v2\wlancfg5.exe C:\WINDOWS\System32\Ati2evxx.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Norton AntiVirus\SAVScan.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe c:\programme\internet explorer\iexplore.exe C:\Programme\Messenger\msmsgs.exe c:\programme\hijackthis\hijackthis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.krone.at/[/url] R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = h**p://g.msn.at/0SEDEAT/SAOS01?FORM=TOOLBR[/url] R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\WINDOWS\PCHealth\HelpCtr\System\panels\blank.htm R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\WINDOWS\PCHealth\HelpCtr\System\panels\blank.htm O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: WindowsMessagerware Class - {1D359D18-94C9-45ff-9954-D648249D5108} - (no file) O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O2 - BHO: WindowsMessagerware Class - {E70783C2-5BC0-4535-B131-0A806CC3E4BD} - (no file) O2 - BHO: BSink Class - {FFC6AB1B-A77F-465d-A4C2-A58DF7F8C2CF} - (no file) O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\System32\LVCOMSX.EXE O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_08\bin\jusched.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKCU\..\Run: [swg] c:\programme\google\googletoolbarnotifier\1.0.720.3640\googletoolbarnotifier.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: NETGEAR WG511v2 Wireless Assistant.lnk = ? O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\WINDOWS\System32\shdocvw.dll O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\WINDOWS\System32\shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - h**p://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab[/url] O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1153678425303[/url] O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - h**p://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab[/url] O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1153678707499[/url] O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - h**p://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab[/url] O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - h**p://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab[/url] O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe Kann mir bitte jemand helfen?
__________________ |
19.10.2006, 23:06 | #4 |
| Bei jedem Internetzugriff - Viruswarnung! Poste bitte Datum und Größe Deiner kernel32.dll und Deiner wininet.dll (beide im Systemverzeichnis zu finden). Sortiere bitte Dein System32-Verzeichnis nach Datum und poste bitte die Namen der letzten ca. 10 Dateien. Und tu mir einen persönlichen großen Gefallen. Denk bitte scharf nach wo Du Dir das Teil ggf. eingetreten haben könntest. |
20.10.2006, 09:37 | #5 |
| Bei jedem Internetzugriff - Viruswarnung! 10:15 20.10.2006 Hier die letzten 10 Dateien: idnama.sig- 1 KB- 3.9.06 kernel32.dll -1.041 KB- 3.9.06 shdocvw.dll -1.459 KB- 4.9.06 msxml3.dll -1.059 KB- 13.9.06 S32EVNT1.dll -90 KB- 15.9.06 MRT.exe -9.414 KB- 4.10.96 ikhcore.log -1 KB- 14.10.06 118290.54 -4 KB- 14.10.06 ObjHelpr32.txt -1 KB- 19.10.06 wpa.dbl -14 KB- 20.10.06 kernel32.dll ist 1.01 MB groß wininet.dll ist 660 KB groß So viel ich weis hat es am 14.10 begonnen, da hat mich mein Mann um Hilfe gerufen! Es kann nur von Email, Msn oder Skype sein!
__________________ lg ersi55 |
20.10.2006, 14:00 | #6 |
| Bei jedem Internetzugriff - Viruswarnung! Begonnen hat es am 3.9., zumindest war die Originärinfektion damals. Ich gehe mal davon aus, daß auch die wininet.dll als Änderungsdatum den 3.9. haben wird. Seitdem wird Dir jedesmal wenn du ins Internet gehst mehr Dreck in den Rechner gepumpt. Das wird auch nicht aufhören bis zum nächsten Neuaufsetzen, oder bis Du einen Weg findest, die kernel32.dll und die wininet.dll durch saubere Dateien zu ersetzen, was bei einem laufenden System nicht grad einfach ist, weil diese ständig geladen sind. Von den von Dir geposteten Dateien sind folgende zumindest suspekt: idnama.sig- 1 KB- 3.9.06 //Signalfile des Infektors kernel32.dll -1.041 KB- 3.9.06 //Manipuliert vom Infektor ikhcore.log -1 KB- 14.10.06 //Logfile von einem PW-Stealer? 118290.54 -4 KB- 14.10.06 //? ObjHelpr32.txt -1 KB- 19.10.06 //Infofile für ObjHelpr32.dll Guck Dir mal die ikhcore.log und die 118290.54 mit einem Textviewer (Notepad o.ä.) an, ich gehe mal davon aus, daß es sich dabei um Textfiles handelt, die irgendwelche Eingaben von Dir gesammelt haben. Darf ich Dich noch um eine Information bitten? Kannst Du bitte den Inhalt der Registry-Keys HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings und HCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings posten? |
21.10.2006, 19:34 | #7 |
| Bei jedem Internetzugriff - Viruswarnung! Im ikhcore.log seht folgendes * @àrfÁïÆ>> Security Kernel Started( @àrfÁïÆNtProcessTracker init OK‘ 0ÝÃfÁïÆNtSyscallManager KeServiceDescriptorTable at 80559480 KiServiceTable at 804E26A8 (Native API count 284) Kernel Loaded at 804D7000; `dÅfÁïÆNtSyscallManager Verifying Syscall Table...r `dÅfÁïÆ-> <unknown module>(<unknown path>) NtConnectPort (real:memory=805894ad:821b8318) (base:size=0:0)( `dÅfÁïÆNtSyscallManager init OK* `dÅfÁïÆIntegrityProtector init OK, ëÆfÁïÆOnRebootSweeper Sweep OK (0)& ëÆfÁïÆSecurityKernel init OK* €¤*ÍïÆ>> Security Kernel Stopped* €¤*ÍïÆ>> Security Kernel Stopped im 118290.54 stehen hyrokliver so ähnlich wie bei manchen cracks-notpadseiten Hier die Einträgen von Registry!! Danke vorerst für Eure Hilfe
__________________ lg ersi55 |
21.10.2006, 20:29 | #8 |
| Bei jedem Internetzugriff - Viruswarnung! Danke für die Screenshots, zumindest ist noch nix wirklich Dramatisches passiert. In jedem Fall möchte ich Dir raten, nach der Entfernung oder (besser) dem Neuaufsetzen des Systems alle wichtigen Paßwörter die Du verwendest zu ändern. Auch wenn der Controller dieses Trojaners es wahrscheinlich nicht auf EBay, Paypal und co abgesehen hat. Wesentlich ist nun folgendes: Deine kernel32.dll und Deine wininet.dll wurden verändert, diese laden auch immer wieder wenn du ins Internet gehst diese ObjHelpr32.dll runter. Das Spiel würde noch weitergehen (der Angriff ist durchaus sehr umfangreich), aber freuen wir uns mal daß es bei Dir noch nicht der Fall war. Du wirst allerdings weiterhin diese ObjHelpr32.dll bekommen, bis Du die beiden Dateien durch "saubere" ersetzt hast oder (besser) das System neu aufgesetzt hast. |
21.10.2006, 21:38 | #9 |
| Bei jedem Internetzugriff - Viruswarnung! Danke für Deine Antwort! Ich dachte mir schon dass ich neu aufsetzten muss! Nur muss mein Mandi noch ein wenig warten, keine Zeit! Er hat sich's ja auch eingefangen, sicher mit die Mails! Seine Freunde schießen in manchmal richtig zu mir den Pfui- Mails(nackige Fraudis und Mandis)wird fad mit der Zeit ! Wir hängen beide am selben Netz, ich hab "nichts", schon komisch, oder!!! Also wenn ich Sein Schleppi neu Aufsetze, (format c:, usw......) ist er wieder in Ordnung, oder muss ich, ausser Passwörter ändern, noch was anderes beachten oder tun!
__________________ lg ersi55 |
21.10.2006, 22:11 | #10 |
| Bei jedem Internetzugriff - Viruswarnung! Leider weiß ich (noch) nicht genau wie der Infektionsweg dieses Mistdings ausschaut, entsprechend ist es schwer zu sagen, dies oder das nicht zu tun und damit kommt's auch nicht wieder. Für die nackten Jungs und Mädels ist dieser Schädling allerdings nicht verantwortlich, der will Dir nix zeigen sondern was von Dir wissen! |
Themen zu Bei jedem Internetzugriff - Viruswarnung! |
.dll, automatisch, black, datei, einstellungen, erstellt, folge, gelöscht, hijack, hijackthis, internet, links, logfile, mas, nervig, norton, symantec, system, system32, win, win xp, win xp pro, windows, wmi, zugriff |