|
Plagegeister aller Art und deren Bekämpfung: "Hacker"....Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
25.11.2007, 00:43 | #1 |
| "Hacker".... Hallo erstmal, ich bin hier neu und habe ein "kleines" problem und zwar hatte ich heute die nette bekanntschaft mit einen "hacker" auf meinen pc der mit mir geschriben hat und i-welche programme installiert hat ich hab versucht ein teil wegzumachen bekomme es aber leider nicht selbst hin weil ich nicht soviel erfahrung habe. Ich würde mich also über hilfe freuen danke schonmal , also versucht zu bereinigen habe ich : svchost.exe und hier nunmal hijackthis-log : Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 00:42:26, on 25.11.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16544) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\RTHDCPL.EXE C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\WINDOWS\system32\ctfmon.exe C:\Programme\MSN Messenger\MsnMsgr.Exe C:\Programme\Steam\Steam.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe C:\WINDOWS\system32\nvsvc32.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe C:\WINDOWS\System32\alg.exe C:\Programme\MSN Messenger\usnsvc.exe C:\Programme\Teamspeak2_RC2\TeamSpeak.exe C:\WINDOWS\system32\RDSHOST.exe C:\WINDOWS\system32\sessmgr.exe D:\Games\World of Warcraft\WoW.exe C:\Programme\Internet Explorer\iexplore.exe C:\WINDOWS\system32\wbem\wmiprvse.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [Steam] "C:\Programme\Steam\Steam.exe" -silent O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\shdocvw.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\shdocvw.dll O9 - Extra button: (no name) - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - (no file) O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{7F2F37D6-5BBA-4B53-8DA6-3280E560F195}: NameServer = 192.168.1.254 O17 - HKLM\System\CCS\Services\Tcpip\..\{A8DFEEA2-1FBA-427A-8639-668BFC4F78B0}: NameServer = 192.168.0.1 O17 - HKLM\System\CCS\Services\Tcpip\..\{E686FBA4-2E2C-4855-9035-0C70B85184B6}: NameServer = 192.168.0.1 O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA Corporation - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA Corporation - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Programme\Spyware Doctor\svcntaux.exe O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Programme\Spyware Doctor\swdsvc.exe -- End of file - 5672 bytes Das wars erstmal Warte auf antworten danke schonmal |
25.11.2007, 11:37 | #2 | |
/// Helfer-Team | "Hacker".... Hallo,
__________________was meinst du damit? Wurde sie als infiziert gemeldet, wenn ja von wem mit welcher Meldung, und in welchem Ordner befand sie sich? Gibt es diese Datei noch, z. B. im Papierkorb oder einem Backup-Ordner? Wenn ja, prüfe sie bei Virustotal Zitat:
__________________ |
25.11.2007, 11:42 | #3 | |
| "Hacker"....Zitat:
Edit: Was hat er denn geschrieben und womit? Icq? Msn? E-Mail? (Nur aus reinem Interesse) Ansonsten würde ich von einem anderen PC überall im Internet die wichtigen Passwörter, wie z.B. Online Banking, Ebay und Amazon etc. sofort ändern! (Danach nicht mehr mit dem Infizierten PC auf diese Seiten gehen)
__________________ Geändert von WildliFe (25.11.2007 um 12:10 Uhr) |
25.11.2007, 12:53 | #4 |
| "Hacker".... ja... ne er wa ja scho fertig hatte gespielt und nix davon gemerkt bis er dann aus gemacht hatte. geschrieben hat er über son msgfenster mit ja - nein und abbrechen .. hmm formatieren is grad schlecht persönliche gründe .. und ja is ein backdoor programm. |
25.11.2007, 12:55 | #5 |
| "Hacker".... achja hier das von virus total Datei svchost.exe empfangen 2007.11.25 12:47:58 (CET) Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 2007.11.24.0 2007.11.23 - AntiVir 7.6.0.34 2007.11.23 - Authentium 4.93.8 2007.11.24 - Avast 4.7.1074.0 2007.11.23 - AVG 7.5.0.503 2007.11.24 - BitDefender 7.2 2007.11.25 - CAT-QuickHeal 9.00 2007.11.24 - ClamAV 0.91.2 2007.11.25 - DrWeb 4.44.0.09170 2007.11.25 - eSafe 7.0.15.0 2007.11.21 - eTrust-Vet 31.3.5324 2007.11.24 - Ewido 4.0 2007.11.24 - FileAdvisor 1 2007.11.25 - Fortinet 3.14.0.0 2007.11.25 - F-Prot 4.4.2.54 2007.11.23 - F-Secure 6.70.13030.0 2007.11.24 - Ikarus T3.1.1.12 2007.11.25 - Kaspersky 7.0.0.125 2007.11.25 - McAfee 5170 2007.11.23 - Microsoft 1.3007 2007.11.25 - NOD32v2 2684 2007.11.25 - Norman 5.80.02 2007.11.23 - Panda 9.0.0.4 2007.11.25 - Prevx1 V2 2007.11.25 - Rising 20.19.61.00 2007.11.25 - Sophos 4.23.0 2007.11.25 - Sunbelt 2.2.907.0 2007.11.24 - Symantec 10 2007.11.25 - TheHacker 6.2.9.141 2007.11.24 - VBA32 3.12.2.5 2007.11.23 - VirusBuster 4.3.26:9 2007.11.24 - Webwasher-Gateway 6.0.1 2007.11.25 - weitere Informationen File size: 14336 bytes MD5: 65a819b121eb6fdab4400ea42bdffe64 SHA1: 0dfdee2871427e9c40ec82541156884ff9b4bfa3 |
25.11.2007, 13:05 | #6 |
| "Hacker".... "Wahrscheinlich" eine Backdoor Infizierung. Und du hast die Frage noch nicht beantwortet, woher du auf die svchost.exe gekommen bist...
__________________ --> "Hacker".... |
25.11.2007, 13:23 | #7 |
| "Hacker".... weil mein cousin mir versucht hat zu helfen so bin ich drauf gekommen bzw er mein pc wa vieel zu unsicher jeder hätte draufgekonnt und ja ... ne isn backdoor programm hat er gesagt aber er weiss auch nciht wie er es so wegbekommen sollte |
26.11.2007, 08:44 | #8 | ||
/// Helfer-Team | "Hacker"....Zitat:
Dass eine Backdoor eine weitere Datei mit diesem oder einem ähnlichen Namen anlegt, ist nicht ungewöhnlich; diese hätte ausgewertet werden sollen, falls sie noch irgendwo vorhanden ist. Zitat:
Im Unterforum Anleitungen, FAQs & Links - Trojaner-Board findest du dazu eine Anleitung.
__________________ Alle Tipps und Anleitungen ohne Gewähr |
Themen zu "Hacker".... |
antivir, avira, bho, dll, explorer, hijack, hkus\s-1-5-18, icq, internet, internet explorer, messenger, microsoft, msn, neu, nvidia, problem, programme, rundll, s-1-5-18, security, software, spyware, system, teamspeak, trend micro, windows, windows xp |