|
Plagegeister aller Art und deren Bekämpfung: Welcher Trojaner an Bord? Bank sperrt online AccountWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
29.07.2009, 20:27 | #16 |
| Welcher Trojaner an Bord? Bank sperrt online Account södele, ich hab die restore Geschichte einfach mal durchgeführt, allerdings nicht im abgesicherten Modus, trotzdem ok? Den Wiederherstellungspunkt und die restlichen Scans mach ich auch sofort... |
29.07.2009, 21:00 | #17 |
| Welcher Trojaner an Bord? Bank sperrt online Account Hi nochmal,
__________________also: Prevx 3.0 sagt "clean System" (ich nehme mal an, das ist noch kein Grund den Champagner kalt zu stellen) HJT-Log: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 21:46:16, on 29.07.2009 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16876) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\WINDOWS\system32\agrsmsvc.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe C:\Programme\FSI\F-Prot\fpavupdm.exe C:\WINDOWS\system32\ThpSrv.exe C:\Programme\TOSHIBA\TME3\Tmesrv31.exe C:\WINDOWS\system32\TODDSrv.exe c:\Programme\Toshiba\Bluetooth Toshiba Stack\TosBtSrv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\00THotkey.exe C:\Programme\TOSHIBA\TouchED\TouchED.exe C:\WINDOWS\system32\thpsrv.exe C:\WINDOWS\system32\TFNF5.exe C:\WINDOWS\system32\TPSMain.exe C:\Programme\TOSHIBA\TME3\TMERzCtl.EXE C:\Programme\TOSHIBA\Wireless Hotkey\TosHKCW.exe C:\WINDOWS\system32\igfxext.exe C:\Programme\TOSHIBA\ConfigFree\NDSTray.exe C:\Programme\TOSHIBA\ConfigFree\CFSServ.exe C:\WINDOWS\system32\igfxsrvc.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\Programme\FSI\F-Prot\F-StopW.EXE C:\WINDOWS\system32\TPSBattM.exe C:\Programme\TuneUp Utilities 2007\MemOptimizer.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Prevx\prevx.exe C:\Programme\Prevx\prevx.exe C:\Programme\Opera\opera.exe D:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = <edit>://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = <edit>://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = <edit>://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = <edit>://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = <edit>://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = <edit>://go.microsoft.com/fwlink/?LinkId=69157 O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0\bin\ssv.dll O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\system32\00THotkey.exe O4 - HKLM\..\Run: [TouchED] C:\Programme\TOSHIBA\TouchED\TouchED.exe O4 - HKLM\..\Run: [ThpSrv] C:\WINDOWS\system32\thpsrv /logon O4 - HKLM\..\Run: [TFNF5] TFNF5.exe O4 - HKLM\..\Run: [TPSODDCtl] TPSODDCtl.exe O4 - HKLM\..\Run: [TPSMain] TPSMain.exe O4 - HKLM\..\Run: [TMERzCtl.EXE] C:\Programme\TOSHIBA\TME3\TMERzCtl.EXE /Service O4 - HKLM\..\Run: [TosHKCW.exe] "C:\Programme\TOSHIBA\Wireless Hotkey\TosHKCW.exe" O4 - HKLM\..\Run: [NDSTray.exe] NDSTray.exe O4 - HKLM\..\Run: [CFSServ.exe] CFSServ.exe -NoClient O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKLM\..\Run: [F-StopW] C:\Programme\FSI\F-Prot\F-StopW.EXE O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Programme\TuneUp Utilities 2007\MemOptimizer.exe" autostart O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: An vorhandenes PDF anfügen - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0\bin\ssv.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - <edit>://www.kaspersky.com/kos/german/partner/de/kavwebscan_unicode.cab O16 - DPF: {9C23D886-43CB-43DE-B2DB-112A68D7E10A} (MySpace Uploader Control) - <edit>://lads.myspace.com/upload/MySpaceUploader2.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - <edit>://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = <edit-domain> O17 - HKLM\Software\..\Telephony: DomainName = <edit-domain> O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = <edit-domain> O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = <edit-domain> O20 - Winlogon Notify: TosBtNP - C:\WINDOWS\SYSTEM32\TosBtNP.dll O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\WINDOWS\system32\agrsmsvc.exe O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe O23 - Service: CSIScanner - Prevx - C:\Programme\Prevx\prevx.exe O23 - Service: F-Prot Antivirus Update Monitor - FRISK Software - C:\Programme\FSI\F-Prot\fpavupdm.exe O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe O23 - Service: TOSHIBA Festplattenschutz (Thpsrv) - TOSHIBA Corporation - C:\WINDOWS\system32\ThpSrv.exe O23 - Service: Tmesrv3 (Tmesrv) - TOSHIBA - C:\Programme\TOSHIBA\TME3\Tmesrv31.exe O23 - Service: TOSHIBA Optical Disc Drive Service (TODDSrv) - TOSHIBA Corporation - C:\WINDOWS\system32\TODDSrv.exe O23 - Service: TOSHIBA Bluetooth Service - TOSHIBA CORPORATION - c:\Programme\Toshiba\Bluetooth Toshiba Stack\TosBtSrv.exe -- End of file - 8432 bytes Danke und bis späta, Marcus |
29.07.2009, 21:05 | #18 |
| Welcher Trojaner an Bord? Bank sperrt online Account schon wieder ich,
__________________Die Art und der Typ interessiert mich schon, da ich noch andere Rechner habe (2 @home) und vermeiden möchte, dass ich mich so oder so herum wieder zuseuche damit. Danke und Gruß |
30.07.2009, 07:06 | #19 | |
| Welcher Trojaner an Bord? Bank sperrt online Account Hi, das Problem er ist wohl schon gelöscht (oder so neu, dass weder die Scanner/Tools noch Ich Ihn kenne), bis jetzt ist nichts auffälliges mehr zu sehen... bis auf die seltsamen Einträge: Zitat:
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
30.07.2009, 08:42 | #20 |
| Welcher Trojaner an Bord? Bank sperrt online Account Hi Chris, Die Einträge sind schon korrekt, nehm ich an - das hat mit einer internen Domain zu tun und die sind daher gesetzt. Ich kann aber nocheinmal bei unserem Domain-Menschen fragen. Na dann danke ich Dir auf jeden Fall sehr für Deine Mühe!! Ein paar Fragen hab ich aber noch, bei denen Du mir sicher noch helfen kannst. Gestern hab ich noch den IE auf Version 8 angehoben - das hat funktioniert. Das SP3 wollte ich dann auch installieren - das wurde aber nach dem mehrmaligen aufpoppen von "mspaint.exe kann nicht gefunden werden" abgebrochen. Zwischen dem aufpoppen hat die Installation mit der Option "ohne diese Datei weiter machen" die Installation fortgesetzt. Was kann das für ein Problem sein? nächste Frage: nach dem sauberen Aufsetzen empfiehlt sich dann wohl ein Image des PC zu ziehen - mit welchem Tool geht das am einfachsten bzw. besten.? Gehe ich recht in der Annahme, dass ein Wiederherstellungspunkt nach sauberem Aufsetzen des PC nicht das geeignete Miittel ist, um eine evtuelle Infetion aus dem System zu bekommen? Was muss ich/kann ich jetzt noch machen? Welche Scanner sollte ich stets oder regelmäßig laufen haben/lassen? Den AV lass ich jetzt in der aggresiven Einstellung? Was kann ich sonst noch zusätzlich einschalten? Hast Du da bei mir einen besonderen Tip auch wegen meiner anderen Rechner? Die Rubriken aus john.doe's Signatur zu dem Thema gehe ich dann auch noch durch. Und noch eine Frage: Was machen Leute wie Ihr eigentlich beruflich? vielen, vielen Dank und viele Grüße |
30.07.2009, 09:47 | #21 |
| Welcher Trojaner an Bord? Bank sperrt online Account Hi, die Systemwiederherstellung ist eigentlich dafür gedacht, im Falle von fehlerhaften Installationen (z. B. bei Treiberproblemen) auf einen validen Stand zurückzusetzen. Bei einer Verseuchung werden entweder die Schädlinge mitgesichert oder sie verhindern gleich durch das Abschalten der Systemwiederherstellung deren Benutzung. Daher immer ein aktuelles Backup erstellen, eines nach dem Neuaufsetzen des Systemes und eines das dann aktuell ist (immer drei Stände: Nach Neuaufsetzen, altes Backup (1), neues Backup(2), wobei beim aktuellen Backup erstellen immer der ältere Stand von Backup (1,2) überschrieben wird... Ein geeignetes Programm wäre: http://filepony.de/download-paragon_backup_recovery/ chris
__________________ --> Welcher Trojaner an Bord? Bank sperrt online Account |
30.07.2009, 18:46 | #22 | ||
| Welcher Trojaner an Bord? Bank sperrt online Account Hi Chris, Danke Dir - es verhält sich mit der SysWiederherstellung also durchaus so, wie ich dachte. Dann werde ich meine Rechner nach und nach mal richtig aufsetzen und die Image-Masche fahren - verursacht wohl den wenigsten Stress bei Problemen. Folgende Fragen brennen mir halt dennoch unter den Nägeln: Zitat:
Zitat:
Danke und viele Grüße, Marcus Geändert von Dodger (30.07.2009 um 19:03 Uhr) |
30.07.2009, 19:46 | #23 |
| Welcher Trojaner an Bord? Bank sperrt online Account Hi, ja...ich bin es nochmal...die Nervensäge ich habe noch einen Registry-Key, der laut TuneUp und auch CC-Cleaner unnütz ist. Ich bekomme den aber nicht weg. Das nervige Teil ist direkt eingehangen unter: HKEY_CLASSES_ROOT\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} In dem verdammten Ding steht auch nix weiter drin, da ist nicht mal ein Wert gesetzt! Bei einer Reinigung sagen mir beide Tools "erledigt" - der Junge bleibt aber hartnäckig da stehen. Tja, da ich eher ratlos bin... Viele Grüße, |
31.07.2009, 06:38 | #24 | |
| Welcher Trojaner an Bord? Bank sperrt online Account Hi, Zitat:
chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
Themen zu Welcher Trojaner an Bord? Bank sperrt online Account |
adobe, agere systems, antivir, antivir guard, antivirus, avira, bho, desktop, einstellungen, explorer, festplatte, gesperrt, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, konvertieren, malwarebytes' anti-malware, monitor, object, pdf-datei, prozesse, registrierungsschlüssel, rogue.trace, scan, schutz, security.hijack, software, solution, system, trojaner, trojaner/virus, url zone, userinit.exe, virus/trojaner, windows, windows xp |