Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: World of Warcraft Account gehackt - Spyware vermutet

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 16.06.2008, 10:42   #1
Rektar
 
World of Warcraft Account gehackt - Spyware vermutet - Standard

World of Warcraft Account gehackt - Spyware vermutet



Hallo,

gestern, am 15.06.2008 um etwa 22:45 wurde ein Account in einem Onlinerollenspiel gehackt (namens World of Warcraft). Der Account wurde bereits stillgelegt und es werden Gegenmaßnahmen vorgenommen diesen wiederherzustellen.

Meine Sorge besteht nicht unbedingt darin, dass dieser Account nocheinmal gehackt wird sondern eher darin, dass ich durch eBanking noch viel größeren Schaden hinzugefügt bekommen wegen diverser bösartiger Software.

Betriebssystem: Windows Vista Home Premium SP1 (alle neuen Updates)

Über diverse Seiten habe ich mir schon meine laufenden Programme angeschaut, dort war nix auffälliges. Da ich mir allerdings unsicher war hier nun meine editierte Logfile:


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:02:47, on 16.06.2008
Platform: Windows Vista (WinNT 6.00.1904)
MSIE: Internet Explorer v7.00 (7.00.6000.16681)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Program Files\Logitech\GamePanel Software\LGDevAgt.exe
C:\Program Files\Logitech\GamePanel Software\G-series Software\LGDCore.exe
C:\Program Files\Razer\Lachesis\razerhid.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Razer\Lachesis\OSD.exe
C:\Program Files\OpenOffice.org 2.4\program\soffice.exe
C:\Program Files\OpenOffice.org 2.4\program\soffice.BIN
C:\Windows\System32\mobsync.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
C:\Program Files\Razer\Lachesis\razertra.exe
C:\Program Files\Razer\Lachesis\razerofa.exe
C:\Windows\system32\wbem\unsecapp.exe
C:\Program Files\Mozilla Thunderbird\thunderbird.exe
C:\Windows\system32\conime.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\Windows\system32\SearchFilterHost.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [Launch LgDevAgt] "C:\Program Files\Logitech\GamePanel Software\LgDevAgt.exe"
O4 - HKLM\..\Run: [Launch LGDCore] "C:\Program Files\Logitech\GamePanel Software\G-series Software\LGDCore.exe" /SHOWHIDE
O4 - HKLM\..\Run: [Lachesis] C:\Program Files\Razer\Lachesis\razerhid.exe
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O4 - Startup: OpenOffice.org 2.4.lnk = C:\Program Files\OpenOffice.org 2.4\program\quickstart.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O13 - Gopher Prefix:
O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe

--
End of file - 5351 bytes

Alt 16.06.2008, 11:10   #2
BataAlexander
> MalwareDB
 
World of Warcraft Account gehackt - Spyware vermutet - Standard

World of Warcraft Account gehackt - Spyware vermutet



Bei Dir ist kein SP1 für Vista erkennbar.

Führe ein Java Update durch! Deinstalliere vorher alle alten Java Versionen (Systemsteuerung / Software). Durch alte Java Versionen können Schädlinge auf Dein System gelangen. Dies gilt für jegliche Software!

GMER - Rootkit Detection

* Lade GMER von hier
* entpacke es auf den Dektop
* Dopperlklicke die gmer.exe
* Der Reiter Rootkit oben ist schon angewählt



* Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
* nach Beendigung des Scan, drücke "Copy"
* nun kannst Du das Ergebnis hier posten
* Sollte GMER sagen "Gmer hasen´t found any System Modifikation", so hat GMER keine Einträge gefunden.
__________________

__________________

Alt 16.06.2008, 11:40   #3
Rektar
 
World of Warcraft Account gehackt - Spyware vermutet - Standard

World of Warcraft Account gehackt - Spyware vermutet



Hallo "BataAlexander"

danke für die schnelle Antwort.

- aktuelles Java ist drauf (alte Versionen deinstalliert)
- Gmer Scan durchgeführt

Gmer Auszug:

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2008-06-16 12:38:07
Windows 6.0.6000


---- System - GMER 1.0.14 ----

SSDT 8C0094FC ZwCreateThread
SSDT 8C0094E8 ZwOpenProcess
SSDT 8C0094ED ZwOpenThread
SSDT 8C0094F7 ZwTerminateProcess
SSDT 8C0094F2 ZwWriteVirtualMemory

---- Kernel code sections - GMER 1.0.14 ----

.text ntoskrnl.exe!_alloca_probe + 164 81C560B4 4 Bytes [ FC, 94, 00, 8C ]
.text ntoskrnl.exe!_alloca_probe + 334 81C56284 4 Bytes CALL 6951631D
.text ntoskrnl.exe!_alloca_probe + 350 81C562A0 4 Bytes [ ED, 94, 00, 8C ]
.text ntoskrnl.exe!_alloca_probe + 574 81C564C4 4 Bytes [ F7, 94, 00, 8C ]
.text ntoskrnl.exe!_alloca_probe + 5D4 81C56524 4 Bytes [ F2, 94, 00, 8C ]

---- User code sections - GMER 1.0.14 ----

.text C:\Users\Rektar\Desktop\gmer.exe[1184] ntdll.dll!NtCreateFile + 3 7729F417 2 Bytes [ DB, FA ]

---- Devices - GMER 1.0.14 ----

AttachedDevice \FileSystem\fastfat \Fat fltmgr.sys (Microsoft Dateisystem-Filter-Manager/Microsoft Corporation)

---- EOF - GMER 1.0.14 ----
__________________

Alt 16.06.2008, 12:27   #4
BataAlexander
> MalwareDB
 
World of Warcraft Account gehackt - Spyware vermutet - Standard

World of Warcraft Account gehackt - Spyware vermutet



Was bedeutet
Zitat:
Gmer Auszug:
genau?

Sophos Anti-RootKit

- Gehe zu Sophos - (Anleitung) und lade dir ihren Rootkitescanner herunter. Du bekommst eine Installationsdatei sarsfx.exe.
- Starte diese, akzeptiere die Lizenz und lass das Programm installieren, ändere den Pfad C:\SOPHTEMP nicht.
- Gehe mit dem Explorer in diesen Ordner und starte sargui.exe, schließe danach alle anderen Programme.
- Lass unter Area alles angehalt und starte den Scan mit "Start scan". Der Scan dauert einige Zeit, wenn er fertig ist poppt ein Fenster auf mit einer Zusammenfassung, klicke dort "Ok". Beende den Sophos Rootkitscanner, dieser Scan dient nur der Analyse.
- Starte den Explorer und gib in der Adresszeile "%temp%" ein (ohne Anführungsstriche), dort gibt es eine Datei sarscan.log, deren Inhalt bitte posten.
(Thx to Argos)

ModGreper

* Lade Modgreper von hier.
* Entpacke es nach c:\
* Lade die mg.bat von hier .
* Speicher diese auf dem Desktop
* Klicke die mg.bat an, ein schwarzes Fenster erscheint
* nachdem dieses verschwunden ist Öffne mit dem Explorer oder über den Arbeitsplatz
* dort liegt nun die Datei c:\modgreper.txt, diese mit einem Doppelklick öffnen
* poste den Inhalt der modgreper.txt im Forum

----
modGREPER findet verteckte Module unter Windows 2000/XP/2003. Es durchsucht den Kernel Speicher um dort Strukturen von gültigen Modul Beschreibungsobjekten zu finden.
__________________
If every computer is running a diverse ecosystem, crackers will have
no choice but to resort to small-scale, targetted attacks, and the
days of mass-market malware will be over
[...].
Stuart Udall

Alt 16.06.2008, 12:54   #5
Rektar
 
World of Warcraft Account gehackt - Spyware vermutet - Standard

World of Warcraft Account gehackt - Spyware vermutet



Hallo,

"Gmer-Auszug" bedeutet soviel wie Protokollauszug. Das ist der Teil den ich posten sollte. Weder Sophos Anti-Rootkit noch ModGreper laufen unter Windows Vista.

Geben die zwei Scans irgendetwas her?


Alt 16.06.2008, 13:13   #6
BataAlexander
> MalwareDB
 
World of Warcraft Account gehackt - Spyware vermutet - Standard

World of Warcraft Account gehackt - Spyware vermutet



Mein Fehler, ich vergaß Vista.

gmer deutet auf ein Rootkit hin, das kann aber auch ein Kopierschutz sein.

Download Panda antirootkit tool, scanne und bereinige damit dein system, poste das Logfile.

Downloade Avira Antirootkit und Scanne dein system, poste das logfile.
__________________
--> World of Warcraft Account gehackt - Spyware vermutet

Antwort

Themen zu World of Warcraft Account gehackt - Spyware vermutet
account gehackt, adobe, antivir, antivirus, avg, avira, bho, defender, diverse seiten, dll, ebanking, explorer, firefox, hijack, hijackthis, home, home premium, internet, internet explorer, logfile, maßnahme, mozilla, mozilla firefox, mozilla thunderbird, pdf, programme, rundll, seiten, spyware, updates, vista, windows, windows defender, windows sidebar, windows vista home




Ähnliche Themen: World of Warcraft Account gehackt - Spyware vermutet


  1. Computer bleibt bei World of Warcraft hängen
    Alles rund um Windows - 27.07.2014 (33)
  2. E-Mail Account gehackt - unauthorisierte Mails von meinem Account werden verschickt
    Log-Analyse und Auswertung - 19.04.2014 (5)
  3. Accountklau in World-of-Warcraft
    Nachrichten - 25.06.2013 (0)
  4. World of Warcraft Account u.U. gehackt - kein Virenskanner findet etwas
    Log-Analyse und Auswertung - 13.10.2012 (21)
  5. Animalware Doctor und World of Warcraft
    Plagegeister aller Art und deren Bekämpfung - 25.12.2010 (5)
  6. World of Warcraft Trojaner
    Log-Analyse und Auswertung - 17.03.2010 (1)
  7. Blizzard warnt vor Account-Diebstählen in World of Warcraft
    Nachrichten - 03.02.2010 (0)
  8. World of Warcraft Account gehackt
    Log-Analyse und Auswertung - 01.02.2010 (11)
  9. World of WArcraft Trojaner auf Pc gefunden
    Log-Analyse und Auswertung - 19.01.2010 (6)
  10. World of Warcraft Script
    Diskussionsforum - 26.03.2009 (4)
  11. Probleme Mit World of Warcraft und Internet
    Log-Analyse und Auswertung - 28.02.2009 (7)
  12. world of warcraft hat einen trojaner gefunden !
    Mülltonne - 20.12.2008 (0)
  13. World of Warcraft probleme!
    Netzwerk und Hardware - 24.12.2007 (4)
  14. World of Warcraft Keylogger pls Help!
    Mülltonne - 12.10.2007 (1)
  15. Habe ich einen World of Warcraft Trojaner?
    Log-Analyse und Auswertung - 23.03.2007 (3)
  16. PCU Textdokument (nach Spielen von World of Warcraft) auf dem Desktop
    Log-Analyse und Auswertung - 22.07.2005 (1)
  17. Nach World of Warcraft Probleme
    Log-Analyse und Auswertung - 01.06.2005 (1)

Zum Thema World of Warcraft Account gehackt - Spyware vermutet - Hallo, gestern, am 15.06.2008 um etwa 22:45 wurde ein Account in einem Onlinerollenspiel gehackt (namens World of Warcraft). Der Account wurde bereits stillgelegt und es werden Gegenmaßnahmen vorgenommen diesen wiederherzustellen. - World of Warcraft Account gehackt - Spyware vermutet...
Archiv
Du betrachtest: World of Warcraft Account gehackt - Spyware vermutet auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.