Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Merkwürdig! Trillian-Setup verseucht

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 18.09.2009, 15:08   #1
a6l
 
Merkwürdig! Trillian-Setup verseucht - Standard

Merkwürdig! Trillian-Setup verseucht



hallo zusammen!
ich habe gestern abend trillian astra installieren wollen. zum glück hatte ich während der installation den virenscanner (norton internet security 2009) an, denn während dem setup kam auf einmal folgende meldung (s. anhang).

komischerweise war keine virusdefinition angegeben, nur diese nichtssagende server.exe. daraufhin habe ich die setup des messengers bei virustotal.com hochgeladen mit folgendem ergebnis:

AhnLab-V3 5.0.0.2 2009.09.18 Win-Trojan/Xema.variant
Jiangmin 11.0.800 2009.09.18 Backdoor/Bifrose.pzs
Microsoft 1.5005 2009.09.18 VirTool:Win32/Injector.gen!AC

wie sind die viren/malware einzuschätzen?

muss ich mir jetzt gedanken machen, dass noch irgendwo etwas von den viren rumspukt bzw. reste übrig geblieben sind, auch wenn norton gleich alarm geschlagen hat und das problem gelöst, den virus entfernt hat?

der hauseigene virenscan findet zumindest nichts, ebenso wie malwarebytes!

im folgenden schiebe ich mal noch mein HijackThis log nach:

Code:
ATTFilter
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:03:27, on 18.09.2009
Platform: Unknown Windows (WinNT 6.01.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16385)
Boot mode: Normal

Running processes:
C:\Program Files (x86)\IObit\Advanced SystemCare 3\AWC.exe
C:\Program Files (x86)\Norton Internet Security\Engine\16.7.2.11\ccSvcHst.exe
C:\Program Files (x86)\Windows Sidebar\sidebar.exe
C:\Program Files (x86)\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe
C:\Program Files (x86)\Winamp\winampa.exe
C:\Program Files (x86)\Adobe\Acrobat 9.0\Acrobat\acrotray.exe
C:\Program Files (x86)\Java\jre6\bin\jusched.exe
C:\Program Files (x86)\Corel\Corel Paint Shop Pro Photo X2\CorelIOMonitor.exe
C:\Program Files (x86)\Winamp\winamp.exe
C:\Program Files (x86)\Last.fm\LastFM.exe
C:\Program Files (x86)\Mozilla Firefox\firefox.exe
C:\Program Files (x86)\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = 
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = 
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = 
O2 - BHO: ContributeBHO Class - {074C1DC5-9320-4A9A-947D-C042949C6216} - C:\Program Files (x86)\Adobe\/Adobe Contribute CS4/contributeieplugin.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Symantec NCO BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - C:\Program Files (x86)\Norton Internet Security\Engine\16.7.2.11\coIEPlg.dll
O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\Program Files (x86)\Norton Internet Security\Engine\16.7.2.11\IPSBHO.DLL
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll
O2 - BHO: SmartSelect - {F4971EE7-DAA0-4053-9964-665D8EE6A077} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: Norton Toolbar - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - C:\Program Files (x86)\Norton Internet Security\Engine\16.7.2.11\coIEPlg.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: Contribute Toolbar - {517BDDE4-E3A7-4570-B21E-2B52B6139FC7} - C:\Program Files (x86)\Adobe\/Adobe Contribute CS4/contributeieplugin.dll
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Program Files (x86)\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files (x86)\Winamp\winampa.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files (x86)\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [Sidebar] C:\Program Files (x86)\Windows Sidebar\sidebar.exe /autoRun
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETZWERKDIENST')
O8 - Extra context menu item: An vorhandenes PDF anfügen - res://C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~2\MICROS~1\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~2\MICROS~1\Office12\REFIEBAR.DLL
O13 - Gopher Prefix: 
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/get/flashplayer/current/swflash.cab
O18 - Protocol: symres - {AA1061FE-6C41-421F-9344-69640C9732AB} - C:\Program Files (x86)\Norton Internet Security\Engine\16.7.2.11\coIEPlg.dll
O23 - Service: Adobe Version Cue CS4 - Adobe Systems Incorporated - C:\Program Files (x86)\Common Files\Adobe\Adobe Version Cue CS4\Server\bin\VersionCueCS4.exe
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: AMD External Events Utility - Unknown owner - C:\Windows\system32\atiesrxx.exe (file missing)
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Program Files (x86)\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: FLEXnet Licensing Service 64 - Acresso Software Inc. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService64.exe
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: MBAMService - Malwarebytes Corporation - C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Program Files (x86)\Common Files\Nero\Nero BackItUp 4\NBService.exe
O23 - Service: Norton Internet Security - Symantec Corporation - C:\Program Files (x86)\Norton Internet Security\Engine\16.7.2.11\ccSvcHst.exe
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Protexis Licensing V2 (PSI_SVC_2) - Protexis Inc. - C:\Program Files (x86)\Common Files\Protexis\License Service\PsiService_2.exe
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files (x86)\Common Files\Steam\SteamService.exe
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

--
End of file - 9064 bytes
         
das system (windows 7) ist frisch, deswegen würde mich interessieren ob ichs gleich wieder neu aufsetzen/formatieren sollte :/

und jetzt kümmer ich mich mal um den "kumpel", der mir diese trillian version geschickt hat..


danke euch schonmal!!!

flo
Miniaturansicht angehängter Grafiken
-image8.jpg  

Alt 18.09.2009, 15:51   #2
Acid303
 

Merkwürdig! Trillian-Setup verseucht - Standard

Merkwürdig! Trillian-Setup verseucht



Hallo a6l



Zitat:
Jiangmin 11.0.800 2009.09.18 Backdoor/Bifrose.pzs
Allein deswegen würde ich sagen daß wohl Neuaufsetzen des Systems die bessere Methode wäre gerade weil du ja auch sagst daß das System frisch installiert wurde. Und deinem "Kumpel" solltest du wirklich mal kräftig auf die Finger hauen.

Ich habe gerade mal testweise von cnet die aktuelle Trillian Version runtergeladen und mit PrevX, Antivir und Virustotal gecheckt. Kein Ergebnis. Einen Fehlalarm können wir dadurch ausschließen.

Generell solltest du immer vorsichtig sein bei Dateien die dir jemand schickt gerade wenn es ausführbare Dateien sind.

Gruß

Acid
__________________


Alt 18.09.2009, 16:09   #3
a6l
 
Merkwürdig! Trillian-Setup verseucht - Standard

Merkwürdig! Trillian-Setup verseucht



danke für deine antwort!

Zitat:
Jiangmin 11.0.800 2009.09.18 Backdoor/Bifrose.pzs
finde nirgends eine erklärung zu dem teil - was hat der so, was die anderen nicht haben?


kann da trotzdem noch was sein, obwohl das system clean zu sein scheint?
__________________

Alt 18.09.2009, 16:15   #4
jey
 
Merkwürdig! Trillian-Setup verseucht - Standard

Merkwürdig! Trillian-Setup verseucht



Zitat:
Zitat von a6l Beitrag anzeigen
danke für deine antwort!



finde nirgends eine erklärung zu dem teil - was hat der so, was die anderen nicht haben?


kann da trotzdem noch was sein, obwohl das system clean zu sein scheint?
Er hat die Eigenschaft, als Backdoor markiert zu sein - d.h. er erleichtert / ermöglicht es anderen Personen, Kontrolle über deinen Rechner zu übernehmen. Somit sind auch Passwörter etc. nicht mehr sicher. Im wirklich schlimmsten Falle kann durch so einen Backdoor jemand fast kompletten Zugriff auf deinen Rechner haben und allerlei Sachen damit anstellen...

Alt 18.09.2009, 16:42   #5
Angel21
 
Merkwürdig! Trillian-Setup verseucht - Standard

Merkwürdig! Trillian-Setup verseucht



Windows 7 Merkwürdig! Trillian-Setup verseucht - HijackThis.de Support Board

Crossposting!

Bitte entscheide dich für EIN Board. Welches willst Du wählen?

Da bei Crossposting die Komplikation besteht das zwei unabhängige Helfer Nicht voneinander wissen, wie sie handeln, würde ich Dich bitten darum ein einziges Board auszuwählen.

Zwei verschiedene unabhängige Helfer bedetet: Zwei verschiedene Lösungswege. Dies hat zur Bedeutung, dass die Lösungen unterschiedlich sind, aber die zwei helfer irgendwann irritiert sind, was an deinem PC gemacht wird. Da es irgendwann auffällt, dass da noch eine "zweite andere Hand" dabei ist.

Welches möchtest Du wählen?

__________________
Avira Upgrade 10 ist auf dem Markt!
Agressive Einstellung von Avira

What goes around comes around!

Alt 18.09.2009, 17:09   #6
a6l
 
Merkwürdig! Trillian-Setup verseucht - Standard

Merkwürdig! Trillian-Setup verseucht



also ich verstehe den aufstand hier wirklich nicht.

1. bin ich hier immer noch der ausführende, der sich nur tips einholt, und nicht gerade der größte pc-anfänger. folglich steht es mir wohl zu..
2. mehrere meinungen einzuholen, was dieses thema angeht, zumal wir weit davon entfernt sind, irgendwelche aktionen durchzuführen, die mit irgendeinem anderen "helfer" kollidieren könnten.

soll ich mich jetzt wirklich für ein forum entscheiden? :

das hjt forum hat ja wohl die gleiche daseinsberechtigung wie dieses hier und falls ihr wirklich so eng kooperieren solltet, warum legt ihr die beiden foren nicht zusammen - ansonsten seh ich keinen sinn!?

was das thema freiwillige helfer angeht: jeder schreibt doch hier freiwillig rein oder? sprich wenn er denkt, er hat einen guten tip, dann gibt er den weiter, unabhängig davon ob mir jemand anderes schon einen tip gegeben hat oder nicht. die motivation ist ja wohl hierdurch nicht beeinträchtigt. außerdem: keiner hat hier den anspruch monopolhalter in sachen hilfestellung zu sein oder?

wieder nicht falsch verstehen, ich will hier keinen angehen und finds ganz toll dass ihr euch aus gutem willen hier engagiert, aber ich finde ihr nehmt das thema etwas zu ernst.

falls hier jemand ein problem haben sollte, dass ich fremdgegangen bin dann soll er nicht in meinem thread posten - wie gesagt freiwillig.

und falls es gar nicht geht, sag ich den leuten von hjt sie sollen meinen thread sofort löschen!

flo

Alt 18.09.2009, 16:16   #7
Acid303
 

Merkwürdig! Trillian-Setup verseucht - Standard

Merkwürdig! Trillian-Setup verseucht



Meines wissens nach müsste das Bifrost sein. Eine Erklärung findest du hier (englisch): Bifrost (trojan horse) - Wikipedia, the free encyclopedia

Gruß

Acid

Alt 18.09.2009, 16:41   #8
a6l
 
Merkwürdig! Trillian-Setup verseucht - Standard

Merkwürdig! Trillian-Setup verseucht



also ihr empfehlt mir alle neu aufzusetzen obwohl norton ihn gefunden und gelöscht hat und ansonsten auch nichts mehr zu finden ist?

Antwort

Themen zu Merkwürdig! Trillian-Setup verseucht
adobe, auf einmal, bho, explorer, firefox, hijack, hijackthis, hijackthis log, installation, internet, internet explorer, internet security, intrusion prevention, iobit, konvertieren, log, logfile, lsass.exe, malwarebytes, malwarebytes' anti-malware, mozilla, neu, object, pdf, pdf-datei, plug-in, problem, problem gelöst, scan, security, software, symantec, systemcare, syswow64, virus entfernt, virustotal.com, windows, wmp




Ähnliche Themen: Merkwürdig! Trillian-Setup verseucht


  1. CPU Auslastung hin und wieder 100% - merkwürdig
    Log-Analyse und Auswertung - 25.05.2015 (11)
  2. Snapdo und DivX Setup und DivX-Setup
    Plagegeister aller Art und deren Bekämpfung - 20.11.2013 (22)
  3. Mausverhalten merkwürdig
    Log-Analyse und Auswertung - 04.06.2013 (43)
  4. Ram-Auslastung merkwürdig hoch
    Netzwerk und Hardware - 23.06.2009 (3)
  5. merkwürdig
    Log-Analyse und Auswertung - 07.05.2009 (0)
  6. Trillian verschickt selbstständig über icq Nachrichten mit russischem Inhalt.
    Mülltonne - 05.01.2009 (0)
  7. Pc langsam/merkwürdig
    Log-Analyse und Auswertung - 13.12.2008 (2)
  8. Msn virus via trillian ?
    Plagegeister aller Art und deren Bekämpfung - 23.11.2008 (5)
  9. Nichtexistente E-Mail Adressen im Msn/Trillian-Messenger
    Überwachung, Datenschutz und Spam - 30.09.2008 (0)
  10. PC benimmt sich merkwürdig
    Alles rund um Windows - 19.05.2008 (1)
  11. btaskv.dll ... äußerst Merkwürdig
    Plagegeister aller Art und deren Bekämpfung - 28.03.2008 (13)
  12. hasdoneit.com killt nicknamen bei trillian
    Plagegeister aller Art und deren Bekämpfung - 10.10.2007 (0)
  13. Trillian & 100% CPU Auslastung !
    Plagegeister aller Art und deren Bekämpfung - 09.10.2005 (1)
  14. HiJackthis Log Merkwürdig!!!!
    Log-Analyse und Auswertung - 25.07.2005 (1)
  15. Merkwürdig....
    Log-Analyse und Auswertung - 08.06.2005 (1)
  16. Hijack auf www.www.google.de.com & ZoneAlarm -> merkwürdig!!
    Plagegeister aller Art und deren Bekämpfung - 23.01.2005 (3)
  17. Trillian
    Netzwerk und Hardware - 16.03.2003 (2)

Zum Thema Merkwürdig! Trillian-Setup verseucht - hallo zusammen! ich habe gestern abend trillian astra installieren wollen. zum glück hatte ich während der installation den virenscanner (norton internet security 2009) an, denn während dem setup kam auf - Merkwürdig! Trillian-Setup verseucht...
Archiv
Du betrachtest: Merkwürdig! Trillian-Setup verseucht auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.