![]() |
|
Log-Analyse und Auswertung: "Storageprotector.com"-Verlinkung auf DesktopWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
![]() | ![]() "Storageprotector.com"-Verlinkung auf Desktop Hi, ich habe ein Problem mit einem Trojaner, im Netz auch bekannt als "Storageprotector". Es handelt sich ferner um zwei Links auf meinem Desktop ("Windows Updater" & "Help and Support Center"). Beide geben als Zielverzeichnis die Seite "Storageprotector.com" an. Probleme habe ich, da beim Booten zum Teil ein leerer Desktop angezeigt wird und ich erst den Explorer per Taskmanager neustarten muss, damit mein kompletter Desktop angezeigt wird. Außerdem funktionieren einzelne Links (unterschiedliche und ständig wechselnd) nicht mehr, wie z.b. Systemsteuerung öffnenoder Papierkorb öffnen und es werde Icons der Shortcuts umgeändert! Ich habe diverse Virenscanner bemüht, darunter mein Standart Antivir, dann Adaware, Bitdefender und Spywarefighter (die vielen Scanner habe ich erst seit die Links erschienen sind! Habe jeden aber einzelnd laufen lassen damit sie sich nicht behindern). Keiner hat den Trojaner erkannt, geschweigedenn entfernt. Hier die Logfile: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 16:32:52, on 20.12.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\PnkBstrA.exe C:\Programme\ICQLite\ICQLite.exe C:\WINDOWS\system32\Prismsta.exe C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Update Service\livesrv.exe C:\Programme\Softwin\BitDefender10\vsserv.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\taskmgr.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/ R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = \blank.htm O4 - HKLM\..\Run: [Resume copy] copyfstq.exe /startup O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [Prism_Utility] Prismsta.exe O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [a4c5ae82] rundll32.exe "C:\WINDOWS\system32\fuxpcjkc.dll",b O4 - HKLM\..\Run: [BDMCon] "C:\Programme\Softwin\BitDefender10\bdmcon.exe" /reg O4 - HKLM\..\Run: [BDAgent] "C:\Programme\Softwin\BitDefender10\bdagent.exe" O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Google Updater.lnk = C:\Programme\Google\Google Updater\GoogleUpdater.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing) O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing) O9 - Extra button: Klicke hier um das Projekt xp-AntiSpy zu unterstützen - {0e921e80-267a-42aa-aee4-60b9a1222a44} - C:\Programme\xp-AntiSpy\sponsoring\sponsor.html (HKCU) O9 - Extra 'Tools' menuitem: Unterstützung für xp-AntiSpy - {0e921e80-267a-42aa-aee4-60b9a1222a44} - C:\Programme\xp-AntiSpy\sponsoring\sponsor.html (HKCU) O16 - DPF: {8A0DCBDB-6E20-489C-9041-C1E8A0352E75} - h**p://awbeta.net-nucleus.com/FIX/WinATS.cab O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: BitDefender Desktop Update Service (LIVESRV) - SOFTWIN S.R.L. - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Update Service\livesrv.exe O23 - Service: Microsoft cache control (MSControlService) - Unknown owner - C:\WINDOWS\system32\windows O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe O23 - Service: BitDefender Virus Shield (VSSERV) - SOFTWIN S.R.L. - C:\Programme\Softwin\BitDefender10\vsserv.exe O23 - Service: BitDefender Communicator (XCOMM) - SOFTWIN S.R.L - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe O24 - Desktop Component 0: (no name) - C:\Programme\MSN Gaming Zone\profsy.html -- End of file - 4900 bytes Hoffe jemand kann mir helfen. Danke im Voraus! Geändert von Muhkuh88 (21.12.2007 um 00:52 Uhr) Grund: wichtiger Zusatz! |
![]() | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() "Storageprotector.com"-Verlinkung auf Desktop Hallo.
__________________Ich seh da schonmal drei schädliche Dateien im HJT-Log. Die kannst du schonmal entfernen und zwar so: 1.) Lade dir das Tool Avenger, speichere es auf dem Desktop und starte es. 2.) Klicke nun auf die Option „Input Script manually“ -> klicke jetzt auf die Lupe und kopiere folgenden Text rein: Code:
ATTFilter Files to delete: C:\WINDOWS\system32\fuxpcjkc.dll C:\WINDOWS\system32\windows "C:\Programme\MSN Gaming Zone\profsy.html" 4.) Danach das System unverzüglich neu starten lassen 5.) Poste den Inhalt der C:\avenger.txt Datei. Danach müssen wir die Analysen fortsetzen. Führ daher mal folgende Tools bzw. Anleitungen aus und poste die Logfiles: * BlacklightFalls sich noch weitere "krumme" Dateien im System befinden, können wir die evtl. so aufspüren: Über ein filelisting mit diesem script:Diese listing.txt z.B. bei file-upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist.
__________________ |
![]() | #3 |
![]() | ![]() "Storageprotector.com"-Verlinkung auf Desktop Logfile of The Avenger version 1, by Swandog46
__________________Running from registry key: \Registry\Machine\System\CurrentControlSet\Services\bkrdbidu ******************* Script file located at: \??\C:\WINDOWS\yfbquvea.txt Script file opened successfully. Script file read successfully Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: File C:\WINDOWS\system32\fuxpcjkc.dll not found! Deletion of file C:\WINDOWS\system32\fuxpcjkc.dll failed! Could not process line: C:\WINDOWS\system32\fuxpcjkc.dll Status: 0xc0000034 File C:\WINDOWS\system32\windows deleted successfully. File C:\Programme\MSN Gaming Zone\profsy.html deleted successfully. Completed script processing. ******************* Finished! Terminate. ___________________________________________________________________ -möglich, dass Blacklight nicht zuende geführt wurde, PC hat von selber neugestartet(ist das normal?): 12/21/07 21:51:41 [Info]: BlackLight Engine 1.0.67 initialized 12/21/07 21:51:41 [Info]: OS: 5.1 build 2600 (Service Pack 2) 12/21/07 21:51:41 [Note]: 7019 4 12/21/07 21:51:41 [Note]: 7005 0 12/21/07 21:51:47 [Note]: 7006 0 12/21/07 21:51:47 [Note]: 7011 2028 12/21/07 21:51:47 [Note]: 7026 0 12/21/07 21:51:47 [Note]: 7026 0 12/21/07 21:51:49 [Note]: FSRAW library version 1.7.1024 ___________________________________________________________ "h**p://files.trojaner-board.de/find.bat" zeigt mir nur eine Textdatei an, aber keinen download. was soll ich machen? Geändert von Muhkuh88 (21.12.2007 um 22:37 Uhr) |
![]() | #4 | |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() "Storageprotector.com"-Verlinkung auf DesktopZitat:
![]() ![]()
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #5 |
| ![]() "Storageprotector.com"-Verlinkung auf Desktop hy..ich habe das selbe problem und wollte euch bitten mir zu helfen... [edit] bitte eröffne, wie jeder andere hier auch, für dein problem einen eigenen beitrag nur so wird sichergestellt, das jedem user übersichtlich und individuell geholfen werden kann danke GUA ![]() [/edit] |
![]() | #6 |
![]() | ![]() "Storageprotector.com"-Verlinkung auf Desktop hallo, hab auch das selbe problem, [edit] bitte eröffne, wie jeder andere hier auch, für dein problem einen eigenen beitrag nur so wird sichergestellt, das jedem user übersichtlich und individuell geholfen werden kann danke GUA ![]() [/edit] |
![]() |
Themen zu "Storageprotector.com"-Verlinkung auf Desktop |
adobe, antivir, avg, avgnt, avgnt.exe, booten, ctfmon.exe, defender, desktop, explorer, firefox, handel, help, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, leerer desktop, logfile, mozilla, mozilla firefox, problem, rundll, s-1-5-18, scan, server, software, taskmanager, trend micro, trojaner, virus, windows, windows xp |