|
Log-Analyse und Auswertung: WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis ReportWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
15.12.2009, 21:57 | #1 |
| WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report Hallo! Wie oben erwähnt wurde leider main wow Acc gehacked... Ich habe dann idFerstmal AntiVir drüberlaufen lassen und die gefundenen "Trojaner" gelöscht. Mittlerweile denke ich, dass das wohl zu vorschnell gehandelt war?!? Ihr seht ich bin ein ziemlich hilfloser Noob... Hier der Avira Bericht: Avira AntiVir Personal Erstellungsdatum der Reportdatei: Dienstag, 15. Dezember 2009 20:09 Es wird nach 1448949 Virenstämmen gesucht. Lizenznehmer: Avira AntiVir Personal - FREE Antivirus Seriennummer: 0000149996-ADJIE-0000001 Plattform: Windows XP Windowsversion: (Service Pack 2) [5.1.2600] Boot Modus: Normal gebootet Benutzername: SYSTEM Computername: SANDRISER Versionsinformationen: BUILD.DAT : 8.2.0.354 17048 Bytes 23.10.2009 13:15:00 AVSCAN.EXE : 8.1.4.10 315649 Bytes 30.11.2008 15:37:14 AVSCAN.DLL : 8.1.4.0 48897 Bytes 18.07.2008 10:15:53 LUKE.DLL : 8.1.4.5 164097 Bytes 18.07.2008 10:15:53 LUKERES.DLL : 8.1.4.0 12545 Bytes 18.07.2008 10:15:53 ANTIVIR0.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 19:33:16 ANTIVIR1.VDF : 7.10.1.11 1395568 Bytes 19.11.2009 19:34:50 ANTIVIR2.VDF : 7.10.2.4 995744 Bytes 15.12.2009 17:23:39 ANTIVIR3.VDF : 7.10.2.5 45568 Bytes 15.12.2009 17:23:40 Engineversion : 8.2.1.108 AEVDF.DLL : 8.1.1.2 106867 Bytes 15.09.2009 18:02:02 AESCRIPT.DLL : 8.1.3.2 582010 Bytes 10.12.2009 16:49:33 AESCN.DLL : 8.1.3.0 127348 Bytes 10.12.2009 16:49:32 AESBX.DLL : 8.1.1.1 246132 Bytes 25.11.2009 19:35:27 AERDL.DLL : 8.1.3.4 479605 Bytes 01.12.2009 17:57:58 AEPACK.DLL : 8.2.0.3 422261 Bytes 09.11.2009 18:07:17 AEOFFICE.DLL : 8.1.0.38 196987 Bytes 20.06.2009 23:26:56 AEHEUR.DLL : 8.1.0.186 2183544 Bytes 07.12.2009 12:34:16 AEHELP.DLL : 8.1.8.0 237942 Bytes 07.12.2009 12:34:14 AEGEN.DLL : 8.1.1.80 364917 Bytes 07.12.2009 12:34:14 AEEMU.DLL : 8.1.1.0 393587 Bytes 12.10.2009 05:51:42 AECORE.DLL : 8.1.9.1 180598 Bytes 10.12.2009 16:49:31 AEBB.DLL : 8.1.0.3 53618 Bytes 15.10.2008 15:56:35 AVWINLL.DLL : 1.0.0.12 15105 Bytes 18.07.2008 10:15:53 AVPREF.DLL : 8.0.2.0 38657 Bytes 18.07.2008 10:15:53 AVREP.DLL : 8.0.0.3 155688 Bytes 21.04.2009 15:19:23 AVREG.DLL : 8.0.0.1 33537 Bytes 18.07.2008 10:15:53 AVARKT.DLL : 1.0.0.23 307457 Bytes 12.02.2008 08:29:19 AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 18.07.2008 10:15:53 SQLITE3.DLL : 3.3.17.1 339968 Bytes 22.01.2008 17:28:02 SMTPLIB.DLL : 1.2.0.23 28929 Bytes 18.07.2008 10:15:53 NETNT.DLL : 8.0.0.1 7937 Bytes 25.01.2008 12:05:07 RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 18.07.2008 10:15:52 RCTEXT.DLL : 8.0.52.0 86273 Bytes 18.07.2008 10:15:52 Konfiguration für den aktuellen Suchlauf: Job Name.........................: Vollständige Systemprüfung Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\sysscan.avp Protokollierung..................: niedrig Primäre Aktion...................: interaktiv Sekundäre Aktion.................: ignorieren Durchsuche Masterbootsektoren....: ein Durchsuche Bootsektoren..........: ein Bootsektoren.....................: C:, D:, E:, Durchsuche aktive Programme......: ein Durchsuche Registrierung.........: ein Suche nach Rootkits..............: aus Datei Suchmodus..................: Intelligente Dateiauswahl Durchsuche Archive...............: ein Rekursionstiefe einschränken.....: 20 Archiv Smart Extensions..........: ein Makrovirenheuristik..............: ein Dateiheuristik...................: mittel Beginn des Suchlaufs: Dienstag, 15. Dezember 2009 20:09 Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CurseClient.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Mobile Connect.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NclIVTBTSrv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'MPAPI3s.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NclRSSrv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NclUSBSrv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ServiceLayer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'unsecapp.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'StrmServer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'HotKeyDriver.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'acrotray.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'rapimgr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'PcSync2.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'PCSuite.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wcescomm.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TeaTimer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'brs.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'BtTray.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iFrmewrk.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ZCfgSvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sm56hlpr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RTHDCPL.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wscntfy.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wmiapsrv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'BsHelpCS.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TUProgSt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'StkCSrv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'StarWindServiceAE.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RegSrvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RemoteControlService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'EvtEng.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'BlueSoleilCS.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'S24EvMon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Es wurden '63' Prozesse mit '63' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'D:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'E:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen. Die Registry wurde durchsucht ( '67' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' <System&Programme> C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\Dokumente und Einstellungen\Sandman\Lokale Einstellungen\Temp\-1234433210378088957.exe [FUND] Ist das Trojanische Pferd TR/Drop.Agent.NJ [HINWEIS] Die Datei wurde gelöscht. C:\Dokumente und Einstellungen\Sandman\Lokale Einstellungen\Temp\-18287659841601617.exe [FUND] Ist das Trojanische Pferd TR/Agent.dbca [HINWEIS] Die Datei wurde gelöscht. C:\Dokumente und Einstellungen\Sandman\Lokale Einstellungen\Temp\-1897263218495608293.exe [FUND] Ist das Trojanische Pferd TR/Drop.Agent.NJ [HINWEIS] Die Datei wurde gelöscht. C:\Dokumente und Einstellungen\Sandman\Lokale Einstellungen\Temp\1097280923-1142105802.exe [FUND] Ist das Trojanische Pferd TR/Drop.Agent.NJ [HINWEIS] Die Datei wurde gelöscht. C:\Dokumente und Einstellungen\Sandman\Lokale Einstellungen\Temporary Internet Files\Content.IE5\4HI7OLIJ\aed3d2[1].exe [FUND] Ist das Trojanische Pferd TR/Drop.Agent.NJ [HINWEIS] Die Datei wurde gelöscht. C:\Dokumente und Einstellungen\Sandman\Lokale Einstellungen\Temporary Internet Files\Content.IE5\G9EFS9MN\aed3d2[1].exe [FUND] Ist das Trojanische Pferd TR/Drop.Agent.NJ [HINWEIS] Die Datei wurde gelöscht. C:\Dokumente und Einstellungen\Sandman\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JUSZ31G5\aed3d2[1].exe [FUND] Ist das Trojanische Pferd TR/Drop.Agent.NJ [HINWEIS] Die Datei wurde gelöscht. C:\System Volume Information\_restore{49F85D91-B17D-47B1-A36C-43474A8E6E80}\RP221\A0077240.drv [FUND] Ist das Trojanische Pferd TR/ATRAPS.Gen [HINWEIS] Die Datei wurde gelöscht. C:\System Volume Information\_restore{49F85D91-B17D-47B1-A36C-43474A8E6E80}\RP231\A0081098.drv [FUND] Ist das Trojanische Pferd TR/ATRAPS.Gen [HINWEIS] Die Datei wurde gelöscht. C:\WINDOWS\system32\drivers\sptd.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! Beginne mit der Suche in 'D:\' <alles mögliche> Beginne mit der Suche in 'E:\' <Multimedia> Ende des Suchlaufs: Dienstag, 15. Dezember 2009 21:23 Benötigte Zeit: 1:14:10 Stunde(n) Der Suchlauf wurde vollständig durchgeführt. 9607 Verzeichnisse wurden überprüft 398605 Dateien wurden geprüft 9 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 9 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 0 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 2 Dateien konnten nicht durchsucht werden 398594 Dateien ohne Befall 1703 Archive wurden durchsucht 2 Warnungen 9 Hinweise und hier der HijackThis rep: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 21:45:28, on 15.12.2009 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Intel\Wireless\Bin\S24EvMon.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\IVT Corporation\BlueSoleil\BlueSoleilCS.exe C:\Programme\Intel\Wireless\Bin\EvtEng.exe C:\Programme\ITECIR\RemoteControlService.exe C:\Programme\Java\jre6\bin\jqs.exe C:\WINDOWS\system32\nvsvc32.exe C:\Programme\Intel\Wireless\Bin\RegSrvc.exe D:\Programme\Games\Alcohol 120\StarWind\StarWindServiceAE.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\StkCSrv.exe C:\WINDOWS\System32\TUProgSt.exe C:\Programme\IVT Corporation\BlueSoleil\BsHelpCS.exe C:\WINDOWS\system32\wbem\wmiapsrv.exe C:\WINDOWS\system32\wscntfy.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\RTHDCPL.EXE C:\Programme\Motorola\SMSERIAL\sm56hlpr.exe C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe C:\Programme\IVT Corporation\BlueSoleil\BtTray.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\RunDll32.exe C:\Programme\Cyberlink\Shared Files\brs.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\WINDOWS\system32\ctfmon.exe D:\Programme\Spybot - Search & Destroy\TeaTimer.exe E:\Programme\Microsoft ActiveSync\Wcescomm.exe E:\Programme\Nokia\Nokia PC Suite 7\PCSuite.exe E:\Programme\Nokia\Nokia PC Suite 7\PcSync2.exe E:\PROGRA~1\MICROS~1\rapimgr.exe C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe C:\Programme\HotKey_Driver\HotKeyDriver.exe C:\Programme\Pinnacle\Shared Files\Programs\StrmServer\StrmServer.exe C:\WINDOWS\system32\wbem\unsecapp.exe C:\Programme\PC Connectivity Solution\ServiceLayer.exe C:\Programme\PC Connectivity Solution\Transports\NclUSBSrv.exe C:\Programme\PC Connectivity Solution\Transports\NclRSSrv.exe C:\Programme\Gemeinsame Dateien\Nokia\MPAPI\MPAPI3s.exe C:\Programme\PC Connectivity Solution\Transports\NclIVTBTSrv.exe D:\Programme\Huawei technologies\Mobile Connect\Mobile Connect.exe C:\Programme\Internet Explorer\iexplore.exe D:\Programme\Games\World of Warcraft\Interface\AddOns\Curse\CurseClient.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\Sandman\Desktop\HiJackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.at/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\Programme\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [SMSERIAL] C:\Programme\Motorola\SMSERIAL\sm56hlpr.exe O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe" O4 - HKLM\..\Run: [IntelWireless] "C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless O4 - HKLM\..\Run: [BtTray] "C:\Programme\IVT Corporation\BlueSoleil\BtTray.exe" O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [CmUsbSound] RunDll32 cmcnfgu.cpl,CMICtrlWnd O4 - HKLM\..\Run: [BDRegion] C:\Programme\Cyberlink\Shared Files\brs.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [MS_MASTER] RUNDLL32.EXE C:\WINDOWS\system32\xml_inc.dll,i O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [AlcoholAutomount] "D:\Programme\Games\Alcohol 120\axcmd.exe" /automount O4 - HKCU\..\Run: [PMCLoader] E:\Programme\Pinnacle\TVCenter Pro\PMCLoader.exe -checktasks O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [H/PC Connection Agent] "E:\Programme\Microsoft ActiveSync\Wcescomm.exe" O4 - HKCU\..\Run: [PC Suite Tray] "E:\Programme\Nokia\Nokia PC Suite 7\PCSuite.exe" -onlytray O4 - HKCU\..\Run: [Nokia.PCSync] "E:\Programme\Nokia\Nokia PC Suite 7\PcSync2.exe" /NoDialog O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: HotKeyDriver.lnk = ? O4 - Global Startup: Pinnacle Streaming Server.lnk = C:\Programme\Pinnacle\Shared Files\Programs\StrmServer\StrmServer.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - E:\PROGRA~1\MICROS~1\INetRepl.dll O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - E:\PROGRA~1\MICROS~1\INetRepl.dll O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - E:\PROGRA~1\MICROS~1\INetRepl.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\Programme\Spybot - Search & Destroy\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\Programme\Spybot - Search & Destroy\SDHelper.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {05CA9FB0-3E3E-4B36-BF41-0E3A5CAA8CD8} (Office Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=67633 O17 - HKLM\System\CCS\Services\Tcpip\..\{6EED483B-6C19-4226-95BA-63292B5A7A37}: NameServer = 194.48.139.254 194.48.124.202 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\WINDOWS\system32\skype4com.dll O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: BlueSoleilCS - Unknown owner - C:\Programme\IVT Corporation\BlueSoleil\BlueSoleilCS.exe O23 - Service: BsHelpCS - Unknown owner - C:\Programme\IVT Corporation\BlueSoleil\BsHelpCS.exe O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\EvtEng.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe O23 - Service: ITE Remote Controler service (ITECIRService) - ITE Tech. Inc. - C:\Programme\ITECIR\RemoteControlService.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: MSCSPTISRV - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\MSCSPTISRV.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: PACSPTISVR - Unknown owner - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\PACSPTISVR.exe O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\RegSrvc.exe O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\S24EvMon.exe O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe O23 - Service: SonicStage Back-End Service - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\SsBeSvc.exe O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\SPTISRV.exe O23 - Service: SonicStage SCSI Service (SSScsiSV) - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\SSScsiSV.exe O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - D:\Programme\Games\Alcohol 120\StarWind\StarWindServiceAE.exe O23 - Service: Syntek AVStream USB2.0 WebCam Service (StkSSrv) - Syntek America Inc. - C:\WINDOWS\System32\StkCSrv.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe -- End of file - 10981 bytes Ich bitte inständig um Hilfe! Danke. |
16.12.2009, 10:26 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report Hallo und
__________________Lade dir Lop S&D herunter. Führe Lop S&D.exe per Doppelklick aus. VISTA-User: Rechtsklick => Ausführen als Admin!! Wähle die Sprache deiner Wahl und anschließend die Option 1. Warte bis der Scanbericht erstellt wird und poste ihn hier (Du findest ihn unter C:\lopR.txt, sollte der Bericht nicht erscheinen).
__________________ |
16.12.2009, 18:31 | #3 |
| WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report Danke schonmal für die Hilfe!!!
__________________Hier die LopSD Daten: --------------------\\ Lop S&D 4.2.5-0 XP/Vista Microsoft Windows XP Home Edition ( v5.1.2600 ) Service Pack 2 X86-based PC ( Multiprocessor Free : Intel Pentium III Xeon-Prozessor ) BIOS : BIOS Revision: 1.00.08 USER : Sandman ( Administrator ) BOOT : Normal boot Antivirus : Avira AntiVir PersonalEdition 8.0.1.30 (Activated) C:\ (Local Disk) - NTFS - Total:91 Go (Free:59 Go) D:\ (Local Disk) - NTFS - Total:91 Go (Free:33 Go) E:\ (Local Disk) - NTFS - Total:49 Go (Free:30 Go) F:\ (CD or DVD) H:\ (CD or DVD) - CDFS - Total:0 Go (Free:0 Go) I:\ (CD or DVD) "C:\Lop SD" ( MAJ : 19-12-2008|23:40 ) Option : [1] ( 16.12.2009|18:12 ) --------------------\\ Ordner Verzeichnis unter ANWEND~1 [28.07.2009|19:29] C:\DOKUME~1\ALLUSE~1\ANWEND~1\{55A29068-F2CE-456C-9148-C869879E2357} [04.07.2009|22:18] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Adobe [28.05.2008|09:20] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Avira [15.10.2008|17:08] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Blizzard [20.08.2009|18:00] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Blizzard Entertainment [03.09.2008|15:01] C:\DOKUME~1\ALLUSE~1\ANWEND~1\CyberLink [05.11.2009|16:19] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Installations [21.05.2008|08:40] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Intel [07.07.2008|12:02] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Macrovision [05.11.2009|16:48] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Microsoft [10.11.2009|19:24] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Nokia [05.11.2009|16:15] C:\DOKUME~1\ALLUSE~1\ANWEND~1\PC Suite [17.11.2008|12:22] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Pinnacle [04.06.2008|11:39] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Sony Corporation [15.12.2009|22:19] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Spybot - Search & Destroy [05.07.2009|20:07] C:\DOKUME~1\ALLUSE~1\ANWEND~1\TEMP [16.06.2008|17:22] C:\DOKUME~1\ALLUSE~1\ANWEND~1\TuneUp Software [0|Datei(en)] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Bytes [19|Verzeichnis(se),] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Bytes frei [21.05.2008|07:59] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Identities [21.05.2008|08:42] C:\DOKUME~1\DEFAUL~1\ANWEND~1\InstallShield [21.05.2008|08:40] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Intel [21.05.2008|09:01] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Microsoft [0|Datei(en)] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Bytes [6|Verzeichnis(se),] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Bytes frei [30.06.2008|08:52] C:\DOKUME~1\LOCALS~1\ANWEND~1\Adobe [21.05.2008|08:40] C:\DOKUME~1\LOCALS~1\ANWEND~1\Intel [21.05.2008|07:47] C:\DOKUME~1\LOCALS~1\ANWEND~1\Microsoft [0|Datei(en)] C:\DOKUME~1\LOCALS~1\ANWEND~1\Bytes [5|Verzeichnis(se),] C:\DOKUME~1\LOCALS~1\ANWEND~1\Bytes frei [21.05.2008|08:40] C:\DOKUME~1\NETWOR~1\ANWEND~1\Intel [21.05.2008|07:47] C:\DOKUME~1\NETWOR~1\ANWEND~1\Microsoft [0|Datei(en)] C:\DOKUME~1\NETWOR~1\ANWEND~1\Bytes [4|Verzeichnis(se),] C:\DOKUME~1\NETWOR~1\ANWEND~1\Bytes frei [30.10.2009|16:34] C:\DOKUME~1\Sandman\ANWEND~1\Adobe [30.11.2008|09:09] C:\DOKUME~1\Sandman\ANWEND~1\AdobeUM [14.05.2009|16:19] C:\DOKUME~1\Sandman\ANWEND~1\Ahead [10.07.2009|20:07] C:\DOKUME~1\Sandman\ANWEND~1\Any Video Converter Professional [21.06.2008|08:56] C:\DOKUME~1\Sandman\ANWEND~1\Bioshock [20.06.2008|08:46] C:\DOKUME~1\Sandman\ANWEND~1\CyberLink [19.11.2008|16:36] C:\DOKUME~1\Sandman\ANWEND~1\DivX [31.05.2008|20:35] C:\DOKUME~1\Sandman\ANWEND~1\Google [06.10.2008|09:02] C:\DOKUME~1\Sandman\ANWEND~1\GoPal Assistant [21.05.2008|07:59] C:\DOKUME~1\Sandman\ANWEND~1\Identities [21.05.2008|08:42] C:\DOKUME~1\Sandman\ANWEND~1\InstallShield [16.06.2008|12:11] C:\DOKUME~1\Sandman\ANWEND~1\InstallShield Installation Information [21.05.2008|08:40] C:\DOKUME~1\Sandman\ANWEND~1\Intel [23.07.2009|11:04] C:\DOKUME~1\Sandman\ANWEND~1\Macromedia [05.11.2009|16:43] C:\DOKUME~1\Sandman\ANWEND~1\Microsoft [14.11.2008|02:04] C:\DOKUME~1\Sandman\ANWEND~1\MobMapUpdater [16.11.2008|09:53] C:\DOKUME~1\Sandman\ANWEND~1\Mozilla [05.11.2009|16:49] C:\DOKUME~1\Sandman\ANWEND~1\Nokia [05.11.2009|16:49] C:\DOKUME~1\Sandman\ANWEND~1\PC Suite [16.06.2008|12:37] C:\DOKUME~1\Sandman\ANWEND~1\SecuROM [04.06.2008|14:19] C:\DOKUME~1\Sandman\ANWEND~1\Sony Corporation [09.10.2008|15:49] C:\DOKUME~1\Sandman\ANWEND~1\Sun [09.12.2009|17:58] C:\DOKUME~1\Sandman\ANWEND~1\teamspeak2 [16.06.2008|17:22] C:\DOKUME~1\Sandman\ANWEND~1\TuneUp Software [31.05.2008|18:03] C:\DOKUME~1\Sandman\ANWEND~1\vlc [21.06.2008|08:41] C:\DOKUME~1\Sandman\ANWEND~1\WinRAR [0|Datei(en)] C:\DOKUME~1\Sandman\ANWEND~1\Bytes [28|Verzeichnis(se),] C:\DOKUME~1\Sandman\ANWEND~1\Bytes frei --------------------\\ Geplante Aufgaben unter C:\WINDOWS\Tasks [16.12.2009 18:00][--a------] C:\WINDOWS\tasks\1-Klick-Wartung.job [16.12.2009 17:57][--ah-----] C:\WINDOWS\tasks\SA.DAT [28.02.2006 13:00][-r-h-----] C:\WINDOWS\tasks\desktop.ini --------------------\\ Ordner Verzeichnis unter C:\Programme [29.11.2008|20:35] C:\Programme\Adobe [28.05.2008|09:20] C:\Programme\Avira [21.05.2008|07:44] C:\Programme\ComPlus Applications [20.06.2008|08:44] C:\Programme\CyberLink [05.11.2009|16:20] C:\Programme\DIFX [27.07.2009|10:33] C:\Programme\DivX [05.11.2009|16:21] C:\Programme\Gemeinsame Dateien [31.05.2008|19:52] C:\Programme\Google [21.05.2008|08:35] C:\Programme\HotKey_Driver [17.11.2008|12:21] C:\Programme\InstallShield Installation Information [21.05.2008|08:39] C:\Programme\Intel [14.12.2009|18:21] C:\Programme\Internet Explorer [21.05.2008|08:59] C:\Programme\ITECIR [21.05.2008|08:51] C:\Programme\IVT Corporation [08.12.2008|10:17] C:\Programme\Java [21.05.2008|07:44] C:\Programme\Messenger [21.05.2008|07:47] C:\Programme\microsoft frontpage [08.08.2008|08:46] C:\Programme\Microsoft Office [08.08.2008|08:46] C:\Programme\Microsoft.NET [21.05.2008|08:27] C:\Programme\Motorola [21.05.2008|07:45] C:\Programme\Movie Maker [21.05.2008|07:43] C:\Programme\MSN [21.05.2008|07:44] C:\Programme\MSN Gaming Zone [17.11.2008|11:54] C:\Programme\MSXML 4.0 [14.05.2009|16:18] C:\Programme\Nero [21.05.2008|07:45] C:\Programme\NetMeeting [21.05.2008|07:44] C:\Programme\Online Services [21.05.2008|07:46] C:\Programme\Online-Dienste [21.05.2008|07:45] C:\Programme\Outlook Express [05.11.2009|16:20] C:\Programme\PC Connectivity Solution [17.11.2008|12:11] C:\Programme\Pinnacle [21.05.2008|08:25] C:\Programme\Realtek [04.06.2008|11:40] C:\Programme\Sony [31.05.2008|19:54] C:\Programme\TerraTec [01.06.2008|10:05] C:\Programme\tools [21.05.2008|07:59] C:\Programme\Uninstall Information [21.05.2008|08:43] C:\Programme\VideoView [17.11.2008|11:55] C:\Programme\Windows Media Player [21.05.2008|07:43] C:\Programme\Windows NT [21.05.2008|07:46] C:\Programme\WindowsUpdate [21.06.2008|08:41] C:\Programme\WinRAR [23.11.2008|01:57] C:\Programme\WinTV [21.05.2008|07:47] C:\Programme\xerox [0|Datei(en)] C:\Programme\Bytes [45|Verzeichnis(se),] C:\Programme\Bytes frei --------------------\\ Ordner Verzeichnis unter C:\Programme\Gemeinsame Dateien [07.07.2008|12:01] C:\Programme\Gemeinsame Dateien\Adobe [04.07.2009|22:18] C:\Programme\Gemeinsame Dateien\Adobe AIR [07.07.2008|12:02] C:\Programme\Gemeinsame Dateien\Adobe Systems Shared [14.05.2009|16:18] C:\Programme\Gemeinsame Dateien\Ahead [26.05.2008|13:48] C:\Programme\Gemeinsame Dateien\Blizzard Entertainment [20.06.2008|08:44] C:\Programme\Gemeinsame Dateien\CyberLink [08.08.2008|08:46] C:\Programme\Gemeinsame Dateien\DESIGNER [21.05.2008|07:45] C:\Programme\Gemeinsame Dateien\Dienste [27.07.2009|10:33] C:\Programme\Gemeinsame Dateien\DivX Shared [04.06.2008|11:39] C:\Programme\Gemeinsame Dateien\InstallShield [27.05.2008|19:24] C:\Programme\Gemeinsame Dateien\IviSDK [09.10.2008|15:47] C:\Programme\Gemeinsame Dateien\Java [06.10.2008|09:00] C:\Programme\Gemeinsame Dateien\Microsoft Shared [21.05.2008|07:45] C:\Programme\Gemeinsame Dateien\MSSoap [05.11.2009|16:21] C:\Programme\Gemeinsame Dateien\Nokia [21.05.2008|14:25] C:\Programme\Gemeinsame Dateien\ODBC [05.11.2009|16:21] C:\Programme\Gemeinsame Dateien\PCSuite [04.06.2008|11:39] C:\Programme\Gemeinsame Dateien\Sony Shared [21.05.2008|14:25] C:\Programme\Gemeinsame Dateien\SpeechEngines [08.08.2008|08:46] C:\Programme\Gemeinsame Dateien\System [0|Datei(en)] C:\Programme\Gemeinsame Dateien\Bytes [22|Verzeichnis(se),] C:\Programme\Gemeinsame Dateien\Bytes frei --------------------\\ Process ( 65 Processes ) iexplore.exe ~ [PID:2664] iexplore.exe ~ [PID:3168] iexplore.exe ~ [PID:3116] iexplore.exe ~ [PID:1272] --------------------\\ Ueberpruefung mit S_Lop Kein Lop Ordner gefunden ! --------------------\\ Suche nach Lop Dateien - Ordnern C:\DOKUME~1\Sandman\Cookies\sandman@adultfriendfinder[1].txt --------------------\\ Suche innerhalb der Registry ..... OK ! --------------------\\ Ueberpruefung der Hosts Datei Hosts Datei SAUBER --------------------\\ Suche nach verborgenen Dateien mit Catchme catchme 0.3.1353 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2009-12-16 18:13:12 Windows 5.1.2600 Service Pack 2 NTFS scanning hidden processes ... scanning hidden files ... scan completed successfully hidden processes: 0 hidden files: 0 --------------------\\ Suche nach anderen Infektionen --------------------\\ Cracks & Keygens .. C:\DOKUME~1\Sandman\Favoriten\crack C:\DOKUME~1\Sandman\Favoriten\crack\Für alle Hilfesuchenden! Was muss ich vor der Eröffnung eines Themas beachten - Trojaner-Board.url C:\DOKUME~1\Sandman\Favoriten\crack\KEYGENS.NL - any video converter cracks and keygens generated to unlock software.url C:\DOKUME~1\Sandman\Favoriten\crack\serialz.to.url C:\DOKUME~1\Sandman\Favoriten\crack\WOW gehacked - TR-Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Trojaner-Board.url [F:172][D:18]-> C:\DOKUME~1\Sandman\LOKALE~1\Temp [F:22][D:0]-> C:\DOKUME~1\Sandman\Cookies [F:201][D:9]-> C:\DOKUME~1\Sandman\LOKALE~1\TEMPOR~1\content.IE5 1 - "C:\Lop SD\LopR_1.txt" - 16.12.2009|18:13 - Option : [1] --------------------\\ Scan beendet um 18:13:56 |
16.12.2009, 19:38 | #4 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis ReportZitat:
Normalerweise stellen wir bei sowas den Support ein und weisen auf eine Neuinstallation hin, bei Dir seh ich aber "nur" Links zu dubiosen Seiten, keine konkreteren Hinweise, dass Du sowas tatsächlich genutzt hast (also zB die Torrents oder Keygen/Crackdateien selbst) Bitte diese Liste beachten und abarbeiten. Beim Scan mit MalwareBytes auch alle externen Speicher (ext. Platten, USB-Sticks, ... mit anklemmen!! ) Wichtig für Benutzer mit Windows Vista und Windows 7: Bitte alle Tools per Rechtsklick => Als Admin ausführen! Die Logfiles kannst Du zB alle in eine Datei zippen und auf File-Upload.net hochladen und hier verlinken, denn 1. sind manche Logfiles fürs Board nämlich zu groß und 2. kann ich mit einem Klick mir gleich alle auf einmal runterladen.
__________________ Logfiles bitte immer in CODE-Tags posten |
16.12.2009, 19:57 | #5 |
| WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report Hallo nochmal! Ich danke Dir für Deine Nachsicht... In der Tat ist es so, dass ich mich computermäßig de facto nicht wirklich auskenne... Ich bin ein klassischer und reiner User... Diese links hat mir vor geraumer Zeit mal ein Bekannter empfohlen. Er meinte ich könnte das ja mal brauchen... Was bisher jedoch nicht der Fall war. In jedem Fall danke ich Dir und mache mich an die Arbeit...! Geändert von Sierra (16.12.2009 um 20:03 Uhr) |
16.12.2009, 20:06 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report Entweder ist Dein Passwort zu schwach (also zu einfach zu erraten) oder Deine Tierchen auf dem Rechner haben das PW "geklaut". Deswegen solltest Du ja auch die Liste abackern. Wie komplex war/ist das PW? Aus wie vielen Zeichen besteht es, sind Klein-/Großbuchstaben, Zahlen und Sonderzeichen enthalten?
__________________ --> WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report |
16.12.2009, 21:18 | #7 |
| WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report Hallo nochmal! Mein PW war eine Kombi aus einem 10-stelligen Kosenamen für meine Freundin (kein wirklich üblicher) und einer 4-stelligen Zahl... Allerdings muss ich auch gestehen, dass ich das PW seit ca. 2 Jahren unverändert gelassen habe. Danke für den Tip mit dem Hochladen.^^ Hier der link: File-Upload.net - Logs.zip Dieser registry Eintrag erscheint immer wieder... Bei jedem neuen CC ergistry clean... Ungenutzte Datei-Endungen {80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} Wie Du ja siehst wurden 9 (!) "verdächtige" Einträge mit Malwarebytes gefunden! Was nun?!? |
16.12.2009, 21:24 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report Die Funde sehen nach dem Silentbanker aus. Wenn Du wirklich sicher gehen willst, solltest Du eine Neuinstallation durchführen.
__________________ Logfiles bitte immer in CODE-Tags posten |
16.12.2009, 21:50 | #9 |
| WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report Mann, Mann, Mann... Das liest sich ja nicht besonders erbaulich... Im Grunde verwende ich diesen Rechner nahezu ausschließlich zum Surfen und Spielen... Ich weiss, dass das bestimmt schwierig, wenn nicht gar unmöglich ist, aber kann man das reelle Risiko bei regelmäßiger Systemüberprüfung einigermaßen ein-/abschätzen? Mir stehen jetzt schon Schweissperlen auf der Stirn, wenn ich an eine völlige Neuinstallation denke... Unabhängig davon, möchte ich Dir nochmals ehrlich danken! |
17.12.2009, 10:50 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report Wir können auch ne Bereinigung probieren: Bitte mal den Avenger anwenden Vorbereitungen: a) Deaktiviere den Hintergrundwächter vom Virenscanner. b) Stöpsele alle externen Datenträger vom Rechner ab. Danach: 1.) Lade Dir von hier Avenger als gehweg.exe => File-Upload.net - gehweg.exe auf den Desktop 2.) Doppelklick die Datei "gehweg.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen: 3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld: Code:
ATTFilter registry values to delete: HKLM\Software\Microsoft\Windows\CurrentVersion\Run | MS_MASTER files to delete: C:\WINDOWS\system32\xml_inc.dll C:\WINDOWS\system32\bscs.ini C:\WINDOWS\sdfixwcs.dll C:\WINDOWS\system32\drivers\a5oebyf0.sys C:\WINDOWS\system32\drivers\Ciamvkstmwcc.sys drivers to delete: a5oebyf0 Ciamvkstmwcc 5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein. 6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso. 7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier. 8.) Datei c:\avenger\backup.zip bei file-upload.net hochladen und hier verlinken
__________________ Logfiles bitte immer in CODE-Tags posten |
17.12.2009, 19:45 | #11 |
| WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report Unter dem von Dir angegebenen link kann ich leider nichts downloaden... |
17.12.2009, 20:12 | #12 |
/// Winkelfunktion /// TB-Süch-Tiger™ | WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report Richtig, war so gewollt Nimm bitte den Link von der Originalseite => http://swandog46.geekstogo.com/avenger2/download.php
__________________ Logfiles bitte immer in CODE-Tags posten |
18.12.2009, 15:46 | #13 |
| WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report Hallo nochmal! Auftrag ausgeführt: Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! File "C:\WINDOWS\system32\xml_inc.dll" deleted successfully. File "C:\WINDOWS\system32\bscs.ini" deleted successfully. File "C:\WINDOWS\sdfixwcs.dll" deleted successfully. Error: file "C:\WINDOWS\system32\drivers\a5oebyf0.sys" not found! Deletion of file "C:\WINDOWS\system32\drivers\a5oebyf0.sys" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\drivers\Ciamvkstmwcc.sys" not found! Deletion of file "C:\WINDOWS\system32\drivers\Ciamvkstmwcc.sys" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\a5oebyf0" not found! Deletion of driver "a5oebyf0" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Driver "Ciamvkstmwcc" deleted successfully. Registry value "HKLM\Software\Microsoft\Windows\CurrentVersion\Run|MS_MASTER" deleted successfully. Completed script processing. ******************* Finished! Terminate. backup: http://www.file-upload.net/download-2087828/backup.zip.html Bin gespannt... |
21.12.2009, 09:08 | #14 |
/// Winkelfunktion /// TB-Süch-Tiger™ | WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report CF ist endlich wieder online, bitte damit einen Durchlauf machen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ Logfiles bitte immer in CODE-Tags posten |
21.12.2009, 12:23 | #15 |
| WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report Sodale... Ergebnis: http://www.file-upload.net/download-2094415/cofi-log.txt.html Thx und G! |
Themen zu WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report |
.dll, 0 bytes, adobe, antivir, avg, avgnt.exe, avira, c:\windows\system32\xml_inc.dll, content.ie5, desktop, einstellungen, excel, hijack, hijackthis, hkus\s-1-5-18, iexplore.exe, internet, internet explorer, logon.exe, monitor, nt.dll, plug-in, prozesse, registry, rthdcpl.exe, rundll, sched.exe, services.exe, software, suchlauf, svchost.exe, tr/drop.agent.nj, trojaner, verweise, virus gefunden, warnung, windows |