Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Trojaner auf dem RECHNER bitte um HILFE!!!

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 12.12.2006, 14:24   #1
terayaki
Gast
 
Trojaner auf dem RECHNER bitte um HILFE!!! - Standard

Trojaner auf dem RECHNER bitte um HILFE!!!



Hi Leute,

Ich bin hier her gestoßen weil ich einen Trojaner auf meinem System habe...ich konnte hier auch schon vel darüber lesen...nun ist es so das ich jetzt nicht der Spezialist bin und schon gar kein Fachmann was das anbetrifft. Trotzdem möchte ich mein Problem einmal schildern:

Ich habe seit ein Paar Tagen nen Trojaner drauf und habe versucht durch verschiedene Antivirenprogramme diese runterzulöschen, d.h.: McAfee, Norton, Panda, Kaspersky wie auch allemöglichen Freeware Antivirenkits...Doch leider kein erfolg. Es kommt immerwieder die meldung wenn die scans der Antivirenprogramme abgeschlossen sind, dass die gefundenen Trojaner nicht gelöscht werden können. Ich weiß nun nur soviel, dass ich auf einer Website war namens virusbusters oder virusbursters.com, ab da an hatte ich malware auf dem system das sich jedoch wieder löschen lies... nun sind auch verschiedene einträge in der registry... auch von einem eintrag von: Goldcodec...auch ein virus namens puper ist drauf... ich habe hier das logfile von HiJackthis:



Logfile of HijackThis v1.99.1
Scan saved at 13:13:25, on 12.12.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Java\jre1.5.0\bin\jusched.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\Lexmark 2300 Series\ezprint.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Programme\AntiVirenKit 2006 trial\AVKTray\AVKTray.exe
C:\Programme\AntiVirenKit 2006 trial\AVKTray\AVKTray.exe
C:\Programme\MSN Messenger\MsnMsgr.Exe
C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Programme\OnlineControl\ocontrol.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
C:\Programme\AntiVirenKit 2006 trial\AVKService.exe
C:\Programme\AntiVirenKit 2006 trial\AVKWCtl.exe
C:\WINDOWS\System32\PAStiSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\lxcgcoms.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\PROGRA~2\METAMA~1\METAMA~1\MMViewer.exe
C:\PROGRA~2\METAMA~1\Common\CmpgnSrv.exe
C:\Programme\Google\GoogleToolbarNotifier\1.2.908.5008\GoogleToolbarNotifier.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\PROGRA~1\FREEDO~1\fdm.exe
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\Matze\LOKALE~1\Temp\Rar$EX00.968\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://search.bearshare.com/sidebar.html?src=ssb
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
F2 - REG:system.ini: Shell=explorer.exe
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar3.dll
O2 - BHO: (no name) - {ae18da4e-be15-4925-81bb-890c04af0200} - (no file)
O2 - BHO: Metamail IEPlugin - {C09C9904-FD44-11D6-A711-00105AC8F168} - C:\PROGRA~2\METAMA~1\METAMA~1\IE\IEPlugIn.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar3.dll
O3 - Toolbar: (no name) - {96ebbe6a-2864-4345-b32b-26ee9be524b5} - (no file)
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [G2] C:\Program Files\G2\G2Main.exe
O4 - HKLM\..\Run: [winupdates] C:\Programme\winupdates\winupdates.exe /auto
O4 - HKLM\..\Run: [LXCGCATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCGtime.dll,_RunDLLEntry@16
O4 - HKLM\..\Run: [lxcgmon.exe] "C:\Programme\Lexmark 2300 Series\lxcgmon.exe"
O4 - HKLM\..\Run: [EzPrint] "C:\Programme\Lexmark 2300 Series\ezprint.exe"
O4 - HKLM\..\Run: [FaxCenterServer] "C:\Programme\Lexmark Fax Solutions\fm3032.exe" /s
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AVKTray] "C:\Programme\AntiVirenKit 2006 trial\AVKTray\AVKTray.exe"
O4 - HKCU\..\Run: [InfoCockpit] C:\Programme\T-Online\T-Online_Software_6\Info-Cockpit\INFOCOCKPIT.EXE /nosplash
O4 - HKCU\..\Run: [Free Download Manager] C:\Programme\Free Download Manager\fdm.exe -autorun
O4 - HKCU\..\Run: [BitTorrent] "C:\Programme\BitTorrent\bittorrent.exe" --force_start_minimized
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\1.0.720.3640\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [Anonymizer] C:\Programme\Anonymizer\Anonymizer Software\Anonymizer.exe -nogui
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: OnlineControl.lnk = C:\Programme\OnlineControl\ocontrol.exe
O8 - Extra context menu item: Download all with Free Download Manager - file://C:\Programme\Free Download Manager\dlall.htm
O8 - Extra context menu item: Download selected with Free Download Manager - file://C:\Programme\Free Download Manager\dlselected.htm
O8 - Extra context menu item: Download web site with Free Download Manager - file://C:\Programme\Free Download Manager\dlpage.htm
O8 - Extra context menu item: Download with Free Download Manager - file://C:\Programme\Free Download Manager\dllink.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab47946.cab
O16 - DPF: {C3C46E1D-4929-4FE8-853E-5CD43938047D} - http://222.239.77.81/program/install/g2.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{105D0E81-B31B-41F6-9B50-75F5B227BE3C}: NameServer = 192.168.2.1,194.25.2.129
O17 - HKLM\System\CS1\Services\Tcpip\..\{105D0E81-B31B-41F6-9B50-75F5B227BE3C}: NameServer = 192.168.2.1,194.25.2.129
O17 - HKLM\System\CS2\Services\Tcpip\..\{105D0E81-B31B-41F6-9B50-75F5B227BE3C}: NameServer = 192.168.2.1,194.25.2.129
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O21 - SSODL: gimmicks - {40dcff6e-af8d-4183-8ebe-a82270ac449e} - C:\WINDOWS\system32\dcvwaah.dll (file missing)
O23 - Service: AVKProxy - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
O23 - Service: AVK Service (AVKService) - Unknown owner - C:\Programme\AntiVirenKit 2006 trial\AVKService.exe
O23 - Service: AVK Wächter (AVKWCtl) - Unknown owner - C:\Programme\AntiVirenKit 2006 trial\AVKWCtl.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe" /h ccCommon (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: lxcg_device - Unknown owner - C:\WINDOWS\system32\lxcgcoms.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe


Es wäre nett von euch, wenn ihr mir da weiterhelfen könntet. Aber bitte so das ich daas auch verstehe Ich bedanke mich schon einmal im vorraus

Alt 12.12.2006, 14:44   #2
deepthought
 
Trojaner auf dem RECHNER bitte um HILFE!!! - Standard

Trojaner auf dem RECHNER bitte um HILFE!!!



Hallo terayaki!
Die automatische Hijackthis-auswertung HijackThis Log file
sagt, du solltest folgendes "fixen":
O3 - Toolbar: (no name) - {96ebbe6a-2864-4345-b32b-26ee9be524b5} - (no file)
sowie:
O2 - BHO: (no name) - {ae18da4e-be15-4925-81bb-890c04af0200} - (no file)
und unbedingt:
O4 - HKLM\..\Run: [winupdates] C:\Programme\winupdates\winupdates.exe /aut
d.h. die automatischen windowsupdates ausmachen, so wie ich das sehe.
O16 - DPF: {C3C46E1D-4929-4FE8-853E-5CD43938047D} - http://222.239.77.81/program/install/g2.ca
ist gegebenenfalls auch böse.
Ist dir bekannt, wie du Einträge "fixen" kannst?
Mit freundlichen Grüßen und der Hoffnung, eine Hilfe gewesen zu sein,
Johannes
__________________


Alt 12.12.2006, 15:05   #3
myrtille
/// TB-Ausbilder
 
Trojaner auf dem RECHNER bitte um HILFE!!! - Standard

Trojaner auf dem RECHNER bitte um HILFE!!!



Lieber Deepthought, deine Absicht war mit Sicherheit löblich.Hat dich aber gerade etwas bloß gestellt.

Zitat:

O4 - HKLM\..\Run: [winupdates] C:\Programme\winupdates\winupdates.exe /aut
d.h. die automatischen windowsupdates ausmachen, so wie ich das sehe.
ist nicht das windows update, sondern ein Trojaner. Er wollte aber genau das erreichen, was du gedacht hast. Wenn man den Prozess sieht, denkt man erstmal an einen Systemprozess.
Die automatischen Updates laufen aber auch und zwar hier:

C:\WINDOWS\system32\wuauclt.exe


@TO
Deshalb bitte die Datei windowsupdates.exe und
O4 - HKLM\..\Run: [G2] C:\Program Files\G2\G2Main.exe (außer du kennst das Programm G2?)

einmal bei virustital auswerten lassen.

Zitat:
O17 - HKLM\System\CCS\Services\Tcpip\..\{105D0E81-B31B-41F6-9B50-75F5B227BE3C}: NameServer = 192.168.2.1,194.25.2.129
O17 - HKLM\System\CS1\Services\Tcpip\..\{105D0E81-B31B-41F6-9B50-75F5B227BE3C}: NameServer = 192.168.2.1,194.25.2.129
O17 - HKLM\System\CS2\Services\Tcpip\..\{105D0E81-B31B-41F6-9B50-75F5B227BE3C}: NameServer = 192.168.2.1,194.25.2.129
Die
Internet Assigned Numbers Authority (IANA) ist dir bekannt? Bist du in den USA?

Mache bitte noch einen eScan um zu sehen, was auf deinem Rechner so drauf ist.

lg myrtille

EDIT:
Schnell ist immer schlecht!
Zitat:
O21 - SSODL: gimmicks - {40dcff6e-af8d-4183-8ebe-a82270ac449e} - C:\WINDOWS\system32\dcvwaah.dll
O23 - Service: lxcg_device - Unknown owner - C:\WINDOWS\system32\lxcgcoms.exe
Sind dir dieses Programm bekannt? Wenn nicht, bitte auch einmal bei virustotal auswerten lassen.
__________________

Geändert von myrtille (12.12.2006 um 15:10 Uhr) Grund: was übersehen

Alt 13.12.2006, 14:23   #4
terayaki
Gast
 
Trojaner auf dem RECHNER bitte um HILFE!!! - Standard

Trojaner auf dem RECHNER bitte um HILFE!!!



Zitat:
Zitat von deepthought Beitrag anzeigen
Hallo terayaki!
Die automatische Hijackthis-auswertung HijackThis Log file
sagt, du solltest folgendes "fixen":
O3 - Toolbar: (no name) - {96ebbe6a-2864-4345-b32b-26ee9be524b5} - (no file)
sowie:
O2 - BHO: (no name) - {ae18da4e-be15-4925-81bb-890c04af0200} - (no file)
und unbedingt:
O4 - HKLM\..\Run: [winupdates] C:\Programme\winupdates\winupdates.exe /aut
d.h. die automatischen windowsupdates ausmachen, so wie ich das sehe.
O16 - DPF: {C3C46E1D-4929-4FE8-853E-5CD43938047D} - http://222.239.77.81/program/install/g2.ca
ist gegebenenfalls auch böse.
Ist dir bekannt, wie du Einträge "fixen" kannst?
Mit freundlichen Grüßen und der Hoffnung, eine Hilfe gewesen zu sein,
Johannes


Nein, leider kenne ich mich damit nicht so wirklich gut aus, ich haber mal versucht eure beiträge ztu verstehen, doch wäre ich euch dankbar, wenn ihr mir eventuell schreibt wie ich da schritt für schritt vorgehen könnte. Danke nochmal im voraus.

Alt 13.12.2006, 15:56   #5
myrtille
/// TB-Ausbilder
 
Trojaner auf dem RECHNER bitte um HILFE!!! - Standard

Trojaner auf dem RECHNER bitte um HILFE!!!



Hi,
sorry für diese "internen Quereleien".
Ich denke am sichersten läufst du, wenn du die vier genannten Dateien:
Zitat:
C:\Programme\winupdates\winupdates.exe
C:\Program Files\G2\G2Main.exe (außer das Programm G2 ist dir bekannt?)
C:\WINDOWS\system32\dcvwaah.dll
C:\WINDOWS\system32\lxcgcoms.exe (außer das Programm lxcg_device ist dir bekannt?)
bei virustotal (link im ersten Post) auswertest.
Das tust du, indem du auf der Website oben rechts auf Durchsuchen klickst und eine Datei auswählst und dann auf send klickst.(Alternativ kannst du auch einfach den Pfad kopieren und in das Fenster neben durchsuchen eingeben)

Das Ergebnis kann etwas auf sich warten lassen, wenn du es dann bekommt, bitte hier posten.
Wichtig sind für uns die Befunde der Programme und die Größe der Dateien.

Alles andere können wir danach immernoch machen.

lg myrtille


Alt 13.12.2006, 16:13   #6
terayaki
Gast
 
Trojaner auf dem RECHNER bitte um HILFE!!! - Standard

Trojaner auf dem RECHNER bitte um HILFE!!!



[QUOTE=myrtille;244083]Hi,
sorry für diese "internen Quereleien".
Ich denke am sichersten läufst du, wenn du die vier genannten Dateien:


Also, danke erstmal für die informationen.

...Du hast mir nen link gegeben mit escan, das habe ich runtergeladen, installiert und er hat automatisch fehlerhafte und infizierte einträge gelöscht, nun meine frage nun: Kann ich mir da sicher sein das diese auch sicher von escan gelöscht wurden oder tragen die sich nach dem neustart wieder automatisch ins system ein? Ich habe bei virustotal nichts auswerten lassen, da ich zuerst escan runtergeladen habe und jetzt eigentlich wieder alles soweit okay läuft... wenn ich mir sichwer sein kann, dass es so bleibt bin ich dir ECHT dankbar. Ist nämlich echt zum verzweifeln wenn man sowas aufm rechner hat.

Alt 13.12.2006, 16:48   #7
myrtille
/// TB-Ausbilder
 
Trojaner auf dem RECHNER bitte um HILFE!!! - Standard

Trojaner auf dem RECHNER bitte um HILFE!!!



Nein, du kannst dir nicht wirklich sein.
Mich würde interessieren, was escan denn jetzt gefunden hat. Dann könnte ich dir auch sagen, falls noch was gemacht werden muss, wie es am besten geht.

Stell bitte mal das Logfile von eScan hier rein, ebenso wie ein neues Hijackthislogfile und lass die 4 Dateien, fals noch vorhanden, bei Virustotal auswerten.

lg myrtille

Alt 13.12.2006, 17:36   #8
terayaki
Gast
 
Trojaner auf dem RECHNER bitte um HILFE!!! - Standard

Trojaner auf dem RECHNER bitte um HILFE!!!



Also danke nochmal

Also ich habe das Protokoll von escan nicht mehr, als escan den scann durchführte ermittelte es alle falschen und gefährlichen einträge, löschte sie und schloss sich... danach habe ich nen neustart gemacht und mein system läuft wieder ohne probleme. Ich habe hier aber nochmal das logfile, welches aktuell ist:

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\eScan\TRAYSSER.EXE
C:\PROGRA~1\eScan\avpm.exe
C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWASER.EXE
C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWAgent.exe
C:\WINDOWS\System32\PAStiSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\alg.exe
C:\Programme\Java\jre1.5.0\bin\jusched.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\Lexmark 2300 Series\ezprint.exe
C:\WINDOWS\system32\igfxpers.exe
C:\WINDOWS\system32\lxcgcoms.exe
C:\PROGRA~1\eScan\MAILDISP.EXE
C:\PROGRA~1\eScan\TRAYICOS.EXE
C:\PROGRA~1\eScan\AVPMWrap.EXE
C:\PROGRA~1\eScan\MAILSCAN.EXE
C:\PROGRA~1\ESCAN\SPOOLER.EXE
C:\Programme\MSN Messenger\MsnMsgr.Exe
C:\PROGRA~1\eScan\kavss.exe
C:\Programme\OnlineControl\ocontrol.exe
C:\PROGRA~1\eScan\AvpM.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Google\GoogleToolbarNotifier\1.2.908.5008\GoogleToolbarNotifier.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\PROGRA~2\METAMA~1\METAMA~1\MMViewer.exe
C:\PROGRA~2\METAMA~1\Common\CmpgnSrv.exe
C:\Dokumente und Einstellungen\Matze\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://search.bearshare.com/sidebar.html?src=ssb
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O2 - BHO: Metamail IEPlugin - {C09C9904-FD44-11D6-A711-00105AC8F168} - C:\PROGRA~2\METAMA~1\METAMA~1\IE\IEPlugIn.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar3.dll
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [lxcgmon.exe] "C:\Programme\Lexmark 2300 Series\lxcgmon.exe"
O4 - HKLM\..\Run: [EzPrint] "C:\Programme\Lexmark 2300 Series\ezprint.exe"
O4 - HKLM\..\Run: [FaxCenterServer] "C:\Programme\Lexmark Fax Solutions\fm3032.exe" /s
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [MailScan Dispatcher] "C:\Programme\eScan\LAUNCH.EXE"
O4 - HKLM\..\Run: [eScan Updater] C:\PROGRA~1\eScan\TRAYICOS.EXE /App
O4 - HKLM\..\Run: [eScan Monitor] C:\PROGRA~1\eScan\AVPMWrap.EXE
O4 - HKCU\..\Run: [InfoCockpit] C:\Programme\T-Online\T-Online_Software_6\Info-Cockpit\INFOCOCKPIT.EXE /nosplash
O4 - HKCU\..\Run: [Free Download Manager] C:\Programme\Free Download Manager\fdm.exe -autorun
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Spyware Doctor] C:\PROGRA~1\SPYWAR~1\swdoctor.exe /Q
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: OnlineControl.lnk = C:\Programme\OnlineControl\ocontrol.exe
O8 - Extra context menu item: Download all with Free Download Manager - file://C:\Programme\Free Download Manager\dlall.htm
O8 - Extra context menu item: Download selected with Free Download Manager - file://C:\Programme\Free Download Manager\dlselected.htm
O8 - Extra context menu item: Download web site with Free Download Manager - file://C:\Programme\Free Download Manager\dlpage.htm
O8 - Extra context menu item: Download with Free Download Manager - file://C:\Programme\Free Download Manager\dllink.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\mwtsp.dll
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab47946.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{105D0E81-B31B-41F6-9B50-75F5B227BE3C}: NameServer = 192.168.2.1,194.25.2.129
O17 - HKLM\System\CS1\Services\Tcpip\..\{105D0E81-B31B-41F6-9B50-75F5B227BE3C}: NameServer = 192.168.2.1,194.25.2.129
O17 - HKLM\System\CS2\Services\Tcpip\..\{105D0E81-B31B-41F6-9B50-75F5B227BE3C}: NameServer = 192.168.2.1,194.25.2.129
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: eScan Server-Updater (eScan-trayicos) - MicroWorld Technologies Inc. - C:\PROGRA~1\eScan\TRAYSSER.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: eScan Monitor Service (KAVMonitorService) - Kaspersky Labs. - C:\PROGRA~1\eScan\avpm.exe
O23 - Service: lxcg_device - Unknown owner - C:\WINDOWS\system32\lxcgcoms.exe
O23 - Service: MWAgent - MicroWorld Technologies Inc. - C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWASER.EXE
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe

Alt 13.12.2006, 17:40   #9
terayaki
Gast
 
Trojaner auf dem RECHNER bitte um HILFE!!! - Standard

Trojaner auf dem RECHNER bitte um HILFE!!!



Noch was:

Ich weiß nicht genau ob C:\PROGRA~2\METAMA~1\METAMA~1\MMViewer.exe und
C:\PROGRA~2\METAMA~1\Common\CmpgnSrv.exe gefährlich sein sollen oder was das ist, escan hat daran nichts erkannt und bei der HijackThis auswertung war aufgeführt, es sei ein unbekannter Prozess...


PS: Gut zu wissen das es eine solche site hier gibt indem einem geholfen wird.

Alt 13.12.2006, 19:36   #10
myrtille
/// TB-Ausbilder
 
Trojaner auf dem RECHNER bitte um HILFE!!! - Standard

Trojaner auf dem RECHNER bitte um HILFE!!!



Du hast das Programm ausgeführt, also solltest du schon wissen woher es kommt.
Google sagt übrigens, dass es ein Multimediaviewer ist und dürfte harmlos sein.

Ich wäre dir für ein die Beantwortung meiner Fragen echt dankbar, sonst kann ich dir nix sagen.
Zitat:
Zitat:
O21 - SSODL: gimmicks - {40dcff6e-af8d-4183-8ebe-a82270ac449e} - C:\WINDOWS\system32\dcvwaah.dll
O23 - Service: lxcg_device - Unknown owner - C:\WINDOWS\system32\lxcgcoms.exe
Sind dir dieses Programm bekannt? Wenn nicht, bitte auch einmal bei virustotal auswerten lassen.
Zitat:
O4 - HKLM\..\Run: [G2] C:\Program Files\G2\G2Main.exe (außer du kennst das Programm G2?)
Zitat:
O17 - HKLM\System\CCS\Services\Tcpip\..\{105D0E81-B31B-41F6-9B50-75F5B227BE3C}: NameServer = 192.168.2.1,194.25.2.129
O17 - HKLM\System\CS1\Services\Tcpip\..\{105D0E81-B31B-41F6-9B50-75F5B227BE3C}: NameServer = 192.168.2.1,194.25.2.129
O17 - HKLM\System\CS2\Services\Tcpip\..\{105D0E81-B31B-41F6-9B50-75F5B227BE3C}: NameServer = 192.168.2.1,194.25.2.129
Die
Internet Assigned Numbers Authority (IANA) ist dir bekannt? Bist du in den USA?
Der eScan-Absturz hört sich so an, als ob bei dir noch einiges daran arbeitet nicht erkannt zu werden. Mach nochmal einen eScan, benutze diesmal aber den richtigen, den On-Demandscanner. mwav Poste dann das Ergebnis.

Wenn man nicht ermitteln kann, was da auf deinem Rechner war und wahrscheinlich noch ist, wird es am sichersten sein neuaufzusetzen. Ansonsten kann es sein, dass im Hintergrund Programme laufen, die Spam versenden, deinen Rechner als Server nutzen, dich ausspionieren etc.

Alt 14.12.2006, 02:13   #11
terayaki
Gast
 
Trojaner auf dem RECHNER bitte um HILFE!!! - Standard

Trojaner auf dem RECHNER bitte um HILFE!!!



VIRUSES FOUND IN _RESTORE FOLDER:

*******************************************************************
How to clean files in C:\System Volume Information\_restore folder
on Windows XP?
*******************************************************************

1. Right-click on the My Computer icon on your desktop and choose
the "Properties" option.

2. In the System Properties window, click on the System Restore
tab and then put a check in the box next to the
"Turn off System Restore" option and hit the "OK" button.

3. Click "Yes" in the resulting confirmation box. You may
experience a slight delay as your change is applied;
the Properties window will close automatically when
the operation is complete.

4. Run another full scan with MWAV program to verify that
your system is clean.

5. Turn On System Restore option (by following step 2).

*******************************************************************
How to clean files in C:\_restore folder on Windows ME?
*******************************************************************

1. Click Start, point to Settings, and then click Control Panel.

2. Double-click System, and then click the Performance tab.

3. Click File System, and then click the Troubleshooting tab.

4. Click to select the Disable System Restore check box, click
Apply, click to clear the Disable System Restore check box,
click Apply, and then click OK.

5. Restart the computer when you are prompted to do so. When the
computer restarts, the data store is purged and the System
Restore feature begins monitoring the system again.

MicroWorld Technologies Inc.
http://www.mwti.net


Ich habe nun auf den link geklickt und der systemscan ergab das escan 8viren gefunden hat das hire kam nach abschluss des scans... nur kann ich das volle protokoll nicht senden da es zu groß wäre und nicht hier rrein passt... danke für deine geduld mit einem laien wie mir sry

Alt 14.12.2006, 18:12   #12
myrtille
/// TB-Ausbilder
 
Trojaner auf dem RECHNER bitte um HILFE!!! - Standard

Trojaner auf dem RECHNER bitte um HILFE!!!



Hi,
dafür gab es die Anleitung zum eScan.
Du sollst nachdem du eScan runtergeladen hast diese Anleitung befolgen.

Da gibt es am Ende die find.bat, die eben das zu lange Logfile zusammenkürzt.


Der Text den du hier hereingestellt hast, hat leider keinen Informationswert. Er sagt nur, dass du die letzten Spuren der Trojaner noch im System hast, diese sind leicht zu beseitigen, geben aber vorerst noch die Möglichkeit herauszufinden welche es überhaupt waren. Daher machen wir das erst nachher.

Du hast jetzt 2 Möglichkeiten:
Entweder du machst einen neuen Scan und hälst dich an die Anleitung, oder du nimmst das Logfile des alten Scans und löschst aus diesem alles heraus indem nur scanning steht (Beispiel:
Mon Dec 24 15:51:38 2006 => Scanning File E:\WINDOWS\system32\SHELL32.dll) bzw nur die Dateien postest die infiziert sind. (Beispiel: Mon Dec 24 15:59:11 2006 => File C:\Downloads\Everest Poker.net.exe tagged as "not-a-virus:AdWare.Win32.Casino.t". Action Taken: No Action Taken.)

Und beantworte bitte endlich meine noch offenen fragen

lg myrtille

Antwort

Themen zu Trojaner auf dem RECHNER bitte um HILFE!!!
adobe, bho, bitte um hilfe, drivers, excel, explorer, free download, g data, google, helper, hijack, hijackthis, hilfe!!, hilfe!!!, internet, internet explorer, kaspersky, logfile, malware, problem, programme, rundll, shortcut, software, symantec, system, t-online, temp, torrent.exe, trojaner, träge, urlsearchhook, windows, windows xp, yahoo




Ähnliche Themen: Trojaner auf dem RECHNER bitte um HILFE!!!


  1. Javascriptvirus auf dem Rechner - Bitte um Hilfe
    Log-Analyse und Auswertung - 03.08.2012 (28)
  2. Scanner.exe, Virus getarnt als AntiVir Prog, Trojaner/Malware auf dem Rechner, Bitte um Hilfe!
    Plagegeister aller Art und deren Bekämpfung - 28.12.2010 (19)
  3. Bitte um Hilfe. Logfile Analyse -2 Trojaner auf Rechner
    Log-Analyse und Auswertung - 23.09.2009 (8)
  4. Rechner hängt! Virus? Bitte um Hilfe!
    Log-Analyse und Auswertung - 02.04.2009 (18)
  5. Wie bekomme ich den Trojaner Troj/ Agent - IJF vom Rechner los? Bitte um Hilfe
    Mülltonne - 11.12.2008 (3)
  6. Bitte dringend um Hilfe habe mehrere Trojaner und einen Dropper auf dem Rechner!!!
    Plagegeister aller Art und deren Bekämpfung - 01.08.2008 (1)
  7. winsvr.exe auf meinem Rechner bitte um Hilfe
    Plagegeister aller Art und deren Bekämpfung - 29.07.2008 (13)
  8. Meinen Rechner hat's erwischt, bitte um Hilfe
    Log-Analyse und Auswertung - 07.05.2008 (15)
  9. Rechner spinnt, bitte um Hilfe mit HiJackThis
    Log-Analyse und Auswertung - 15.02.2008 (14)
  10. Hab Probleme mit meinem Rechner bitte um Hilfe...
    Log-Analyse und Auswertung - 17.10.2007 (2)
  11. Rechner Friert ein.. Hilfe bitte
    Log-Analyse und Auswertung - 31.05.2007 (1)
  12. Bitte um Hilfe Trojaner aufm Rechner
    Log-Analyse und Auswertung - 14.04.2006 (12)
  13. Hilfe bitte! Rechner läuft nicht
    Netzwerk und Hardware - 28.10.2005 (7)
  14. HILFE, bitte mein Rechner wird Überflutet
    Log-Analyse und Auswertung - 22.09.2005 (3)
  15. Wie kommen bloß die ganzen Trojaner auf meinem Rechner-Logfile bitte ,bitte anschauen
    Log-Analyse und Auswertung - 14.07.2005 (3)
  16. Bitte um Hilfe - Rechner total verseucht!
    Log-Analyse und Auswertung - 02.06.2005 (11)
  17. I-Worm NetSky auf Rechner! Bitte um Hilfe
    Log-Analyse und Auswertung - 13.10.2004 (3)

Zum Thema Trojaner auf dem RECHNER bitte um HILFE!!! - Hi Leute, Ich bin hier her gestoßen weil ich einen Trojaner auf meinem System habe...ich konnte hier auch schon vel darüber lesen...nun ist es so das ich jetzt nicht der - Trojaner auf dem RECHNER bitte um HILFE!!!...
Archiv
Du betrachtest: Trojaner auf dem RECHNER bitte um HILFE!!! auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.