![]() |
|
Log-Analyse und Auswertung: World of Warcraft Account gehackt - Spyware vermutetWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
| ![]() World of Warcraft Account gehackt - Spyware vermutet Hallo, gestern, am 15.06.2008 um etwa 22:45 wurde ein Account in einem Onlinerollenspiel gehackt (namens World of Warcraft). Der Account wurde bereits stillgelegt und es werden Gegenmaßnahmen vorgenommen diesen wiederherzustellen. Meine Sorge besteht nicht unbedingt darin, dass dieser Account nocheinmal gehackt wird sondern eher darin, dass ich durch eBanking noch viel größeren Schaden hinzugefügt bekommen wegen diverser bösartiger Software. Betriebssystem: Windows Vista Home Premium SP1 (alle neuen Updates) Über diverse Seiten habe ich mir schon meine laufenden Programme angeschaut, dort war nix auffälliges. Da ich mir allerdings unsicher war hier nun meine editierte Logfile: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 00:02:47, on 16.06.2008 Platform: Windows Vista (WinNT 6.00.1904) MSIE: Internet Explorer v7.00 (7.00.6000.16681) Boot mode: Normal Running processes: C:\Windows\system32\taskeng.exe C:\Windows\system32\Dwm.exe C:\Windows\Explorer.EXE C:\Program Files\Windows Defender\MSASCui.exe C:\Program Files\iTunes\iTunesHelper.exe C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe C:\Windows\System32\rundll32.exe C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe C:\Program Files\Logitech\GamePanel Software\LGDevAgt.exe C:\Program Files\Logitech\GamePanel Software\G-series Software\LGDCore.exe C:\Program Files\Razer\Lachesis\razerhid.exe C:\Program Files\Windows Sidebar\sidebar.exe C:\Program Files\Razer\Lachesis\OSD.exe C:\Program Files\OpenOffice.org 2.4\program\soffice.exe C:\Program Files\OpenOffice.org 2.4\program\soffice.BIN C:\Windows\System32\mobsync.exe C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe C:\Program Files\Razer\Lachesis\razertra.exe C:\Program Files\Razer\Lachesis\razerofa.exe C:\Windows\system32\wbem\unsecapp.exe C:\Program Files\Mozilla Thunderbird\thunderbird.exe C:\Windows\system32\conime.exe C:\Program Files\Mozilla Firefox\firefox.exe C:\Program Files\Trend Micro\HijackThis\HijackThis.exe C:\Windows\system32\SearchFilterHost.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O1 - Hosts: ::1 localhost O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" O4 - HKLM\..\Run: [Launch LgDevAgt] "C:\Program Files\Logitech\GamePanel Software\LgDevAgt.exe" O4 - HKLM\..\Run: [Launch LGDCore] "C:\Program Files\Logitech\GamePanel Software\G-series Software\LGDCore.exe" /SHOWHIDE O4 - HKLM\..\Run: [Lachesis] C:\Program Files\Razer\Lachesis\razerhid.exe O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST') O4 - Startup: OpenOffice.org 2.4.lnk = C:\Program Files\OpenOffice.org 2.4\program\quickstart.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll O13 - Gopher Prefix: O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe -- End of file - 5351 bytes |
![]() | #2 |
> MalwareDB ![]() ![]() ![]() ![]() ![]() | ![]() World of Warcraft Account gehackt - Spyware vermutet Bei Dir ist kein SP1 für Vista erkennbar.
__________________Führe ein Java Update durch! Deinstalliere vorher alle alten Java Versionen (Systemsteuerung / Software). Durch alte Java Versionen können Schädlinge auf Dein System gelangen. Dies gilt für jegliche Software! GMER - Rootkit Detection * Lade GMER von hier * entpacke es auf den Dektop * Dopperlklicke die gmer.exe * Der Reiter Rootkit oben ist schon angewählt ![]() * Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern * nach Beendigung des Scan, drücke "Copy" * nun kannst Du das Ergebnis hier posten * Sollte GMER sagen "Gmer hasen´t found any System Modifikation", so hat GMER keine Einträge gefunden.
__________________ |
![]() | #3 |
| ![]() World of Warcraft Account gehackt - Spyware vermutet Hallo "BataAlexander"
__________________danke für die schnelle Antwort. - aktuelles Java ist drauf (alte Versionen deinstalliert) - Gmer Scan durchgeführt Gmer Auszug: GMER 1.0.14.14536 - http://www.gmer.net Rootkit scan 2008-06-16 12:38:07 Windows 6.0.6000 ---- System - GMER 1.0.14 ---- SSDT 8C0094FC ZwCreateThread SSDT 8C0094E8 ZwOpenProcess SSDT 8C0094ED ZwOpenThread SSDT 8C0094F7 ZwTerminateProcess SSDT 8C0094F2 ZwWriteVirtualMemory ---- Kernel code sections - GMER 1.0.14 ---- .text ntoskrnl.exe!_alloca_probe + 164 81C560B4 4 Bytes [ FC, 94, 00, 8C ] .text ntoskrnl.exe!_alloca_probe + 334 81C56284 4 Bytes CALL 6951631D .text ntoskrnl.exe!_alloca_probe + 350 81C562A0 4 Bytes [ ED, 94, 00, 8C ] .text ntoskrnl.exe!_alloca_probe + 574 81C564C4 4 Bytes [ F7, 94, 00, 8C ] .text ntoskrnl.exe!_alloca_probe + 5D4 81C56524 4 Bytes [ F2, 94, 00, 8C ] ---- User code sections - GMER 1.0.14 ---- .text C:\Users\Rektar\Desktop\gmer.exe[1184] ntdll.dll!NtCreateFile + 3 7729F417 2 Bytes [ DB, FA ] ---- Devices - GMER 1.0.14 ---- AttachedDevice \FileSystem\fastfat \Fat fltmgr.sys (Microsoft Dateisystem-Filter-Manager/Microsoft Corporation) ---- EOF - GMER 1.0.14 ---- |
![]() | #4 | |
> MalwareDB ![]() ![]() ![]() ![]() ![]() | ![]() World of Warcraft Account gehackt - Spyware vermutet Was bedeutet Zitat:
Sophos Anti-RootKit - Gehe zu Sophos - (Anleitung) und lade dir ihren Rootkitescanner herunter. Du bekommst eine Installationsdatei sarsfx.exe. - Starte diese, akzeptiere die Lizenz und lass das Programm installieren, ändere den Pfad C:\SOPHTEMP nicht. - Gehe mit dem Explorer in diesen Ordner und starte sargui.exe, schließe danach alle anderen Programme. - Lass unter Area alles angehalt und starte den Scan mit "Start scan". Der Scan dauert einige Zeit, wenn er fertig ist poppt ein Fenster auf mit einer Zusammenfassung, klicke dort "Ok". Beende den Sophos Rootkitscanner, dieser Scan dient nur der Analyse. - Starte den Explorer und gib in der Adresszeile "%temp%" ein (ohne Anführungsstriche), dort gibt es eine Datei sarscan.log, deren Inhalt bitte posten. (Thx to Argos) ModGreper * Lade Modgreper von hier. * Entpacke es nach c:\ * Lade die mg.bat von hier . * Speicher diese auf dem Desktop * Klicke die mg.bat an, ein schwarzes Fenster erscheint * nachdem dieses verschwunden ist Öffne mit dem Explorer oder über den Arbeitsplatz * dort liegt nun die Datei c:\modgreper.txt, diese mit einem Doppelklick öffnen * poste den Inhalt der modgreper.txt im Forum ---- modGREPER findet verteckte Module unter Windows 2000/XP/2003. Es durchsucht den Kernel Speicher um dort Strukturen von gültigen Modul Beschreibungsobjekten zu finden.
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
![]() | #5 |
| ![]() World of Warcraft Account gehackt - Spyware vermutet Hallo, "Gmer-Auszug" bedeutet soviel wie Protokollauszug. Das ist der Teil den ich posten sollte. Weder Sophos Anti-Rootkit noch ModGreper laufen unter Windows Vista. Geben die zwei Scans irgendetwas her? |
![]() | #6 |
> MalwareDB ![]() ![]() ![]() ![]() ![]() | ![]() World of Warcraft Account gehackt - Spyware vermutet Mein Fehler, ich vergaß Vista. ![]() gmer deutet auf ein Rootkit hin, das kann aber auch ein Kopierschutz sein. Download Panda antirootkit tool, scanne und bereinige damit dein system, poste das Logfile. Downloade Avira Antirootkit und Scanne dein system, poste das logfile.
__________________ --> World of Warcraft Account gehackt - Spyware vermutet |
![]() |
Themen zu World of Warcraft Account gehackt - Spyware vermutet |
account gehackt, adobe, antivir, antivirus, avg, avira, bho, defender, diverse seiten, dll, ebanking, explorer, firefox, hijack, hijackthis, home, home premium, internet, internet explorer, logfile, maßnahme, mozilla, mozilla firefox, mozilla thunderbird, pdf, programme, rundll, seiten, spyware, updates, vista, windows, windows defender, windows sidebar, windows vista home |