|
Log-Analyse und Auswertung: Wer kann mir helfen?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
14.11.2004, 18:03 | #1 |
| Wer kann mir helfen? Hallo zusammen, ich habe anscheinend ein Problem. Vor zwei Wochen habe ich mein System neu aufsetzen lassen, ich selbst wollte mir das nicht zumuten. Bevor die erste Internetverbindung aufgebaut wurde, haben wir ne Firewall und ein Virenprog installiert. So jetzt kommt mein Problem: Anscheinend waren trotz der Neuaufsetzung ein paar Trojaner standhaft und die machen mir jetzt bei der Internetverbindung Probleme. Nach ca. 20 min ist Schicht im Schacht und ich muss Neustarten. Habe jetzt mit Escan im abgesicherten Modus lt Anleitung mal das System scannen lassen. Folgendes wurde gefunden: File C:\WINDOWS\System32\defragfat32z.exe infected by "Backdoor.Win32.Rbot.dc" Virus. Action Taken: No Action Taken. File C:\WINDOWS\System32\tmp1.com infected by "Worm.Win32.Wilab.b" Virus. Action Taken: No Action Taken. File C:\WINDOWS\System32\winhlpp32.exe infected by "Backdoor.Win32.Agobot.gen" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\NTFS16.EXE.VIR infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken. File C:\WINDOWS\system32\defragfat32z.exe infected by "Backdoor.Win32.Rbot.dc" Virus. Action Taken: No Action Taken. File C:\WINDOWS\system32\tmp1.com infected by "Worm.Win32.Wilab.b" Virus. Action Taken: No Action Taken. File C:\WINDOWS\system32\winhlpp32.exe infected by "Backdoor.Win32.Agobot.gen" Virus. Action Taken: No Action Taken. Für mein Geschmack ein bissle viel. Den Backdoor.Win32.Rbot.dc habe ich, so hoffe ich doch gekillt, zumindest ist der nicht mehr im Logfile von HijackThis zu sehen und im System32 Ordner ist er auch nicht mehr. Aber die anderen Jungs machen mir Sorgen. Hier das aktuelle Log von Hijackthis: Logfile of HijackThis v1.98.2 Scan saved at 18:02:29, on 14.11.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\DELLMMKB.EXE C:\Programme\Netropa\OSD.exe C:\Programme\AVPersonal\AVGNT.EXE C:\WINDOWS\System32\ctfmon.exe D:\Creative\SBLive\Diagnostics\diagent.exe C:\WINDOWS\Nhksrv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\System32\CTsvcCDA.exe D:\Kerio\Personal Firewall 4\kpf4ss.exe C:\WINDOWS\System32\MsPMSPSv.exe D:\Kerio\Personal Firewall 4\kpf4gui.exe D:\Kerio\Personal Firewall 4\kpf4gui.exe C:\WINDOWS\System32\wuauclt.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\Programme\ArcorDSL\ArcorDSL.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\IEXPLORE.EXE D:\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.arcor.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.msn.de/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.de/ R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.slysoft.com/purchase.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von Arcor O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Spybot - Search & Destroy\SDHelper.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [DellTouch] C:\WINDOWS\DELLMMKB.EXE O4 - HKLM\..\Run: [diagent] D:\Creative\SBLive\Diagnostics\diagent.exe startup O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - D:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - D:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O14 - IERESET.INF: START_PAGE_URL=http://www.arcor.de O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1099753960187 O17 - HKLM\System\CCS\Services\Tcpip\..\{A9AB0FDE-54FF-4CA7-960E-452594CDFC33}: NameServer = 145.253.2.11 145.253.2.203 Wer kann mir helfen, ohne dass ich das System neu aufsetzen muss? Hat ja auch nichts gebracht, die hartnäckigen waren ja standhaft. Danke für die Hilfe |
14.11.2004, 18:09 | #2 |
| Wer kann mir helfen? Hallo
__________________Also erstens Bei einer infizierung des sytems mit Trojanern der Agobot Familie Kann man nur formatieren! Ihr habt beim neu aufsetzen sicherlich fehler gemacht ! z.b.habt ihr vergessen den SP2 zu installieren ( ich würde nicht ohne sp2 ins netz gehen! Hier ist eine gute anleitung zum neuaufsetzen: http://www.trojaner-board.de/showpos...28&postcount=2 Wenn du die Ratschläge befolgst dann brauchst du auch keine PFW mehr
__________________ |
15.11.2004, 16:58 | #3 |
| Wer kann mir helfen? Hallo,
__________________und welche Möglichkeit gibt es die Viecher zu entfernen? Gibts doch sicherlich nen Weg. Zur Neuinstallation würde ich lieber Abstand nehmen, da ich das letzte Woche schon hab über mich ergehen lassen. Ich selbst kann auch mit der Beschreibung nicht viel anfangen, denke immer ich mache was falsch und dann??? Werde ich saudumm aus der Wäsche schauen. Bin nicht so ein Crack der gleich weiß was er zu machen hat. Wenn es also irgendeine ne Lösung gibt, wäre es nett wenn die mir jemand postet... Vorab mal danke Gruß Bluschd |
15.11.2004, 17:25 | #4 |
| Wer kann mir helfen? Es gibt sicherlich immer einen Weg die "Viecher" zu entfernen. Aber es sprechen zwei Gründe dagegen: 1.) Es handelt sich um Backdoortrojaner, die Fremden uneingeschränkten Zugriff auf dein System ermöglichen. Somit ist es äußerst schwer festzustellen was schon verändert wurde (=>Kompromittierung ) 2.) Du bist ja wie du selbst gesagt hast "nicht so ein Crack der gleich weiß was er zu machen hat" Schau doch mal was Google oder andere Threads im TB zu diesen (sind ja immerhin 2 verschiedene) Trojanern sagen. Rbot Lektüre für die Zukunft: http://www.mathematik.uni-marburg.de...ompromise.html |
15.11.2004, 17:43 | #5 | |
Administrator, a.D. | Wer kann mir helfen?Zitat:
btw: Das frisch installierte System sollte natürlich vor der ersten I-net Verbindung dementsprechend abgesichert werden und das war bei dir nicht der Fall. Was Backdoor Trojaner können: http://www.trojaner-info.de/beschreibung.shtml http://de.wikipedia.org/wiki/Backdoor http://de.wikipedia.org/wiki/Trojaner_%28Computer%29 |
15.11.2004, 19:23 | #6 |
| Wer kann mir helfen? und der Weg wäre? Versteht mich nicht falsch, aber ich würde ja schon in Erwägung ziehn das System nochmal neu aufzusetzen. Dafür brauch ich aber Unterstützung, und derjenige der das drauf hat, hat momentan keine Zeit. Gibt es nicht einen Weg wie ich den scheiss zumindest eindämmen kann? Ich habe nicht gerade wichtige Dinge auf dem Rechner, von daher wäre es auch nicht schlimm wenn ich noch zwei drei wochen warten muss. Also, helft mir!!!!!!!!!!!!!! |
15.11.2004, 19:35 | #7 | ||
Administrator, a.D. | Wer kann mir helfen?Zitat:
Zitat:
Lese mal sorgfältig die Punkte 5.4, 5.5 und 5.6 auf dieser Seite: http://www.mathematik.uni-marburg.de...ompromise.html |
15.11.2004, 19:37 | #8 | |
| Wer kann mir helfen? Ok hier ist alles genau beschrieben. Die Links auch durchlesen. Zitat:
Zu den "wichtigen Dingen" ist zu sagen, dass dein System z.B. als Server zur Verbreitung illegalen Materials dienen könnte. Also bitte nicht noch drei Wochen warten! [edit] Cidre war schneller [/edit] |
16.11.2004, 18:40 | #9 |
| Wer kann mir helfen? Danke für Eure Tipps. Ich kann mich aber nur wiederholen. Ich traue mir das nicht zu, auch wenn die Anweisungen für saudumme geschrieben sind. Erst in 2-3 Wochen werde ich mein System formatieren. So unverantwortlich es aus ist, es ist nun mal so. Von mir aus können die Grünen auch meine Tür eintreten, habe nichts zu verbergen. @ Haui45 wäre net wenn du mir den Weg beschreibst, wie ich die "Viecher" zumindest vorübergehend deaktivieren kann. Würde gerne in den nächsten 3 Wochen länger als nur 5 min im Netz sein können. Ich fliege immer wieder raus und die Auslastung springt auf 100 % Danke |
16.11.2004, 19:12 | #10 |
| Wer kann mir helfen? |
Themen zu Wer kann mir helfen? |
.com, .inf, abgesicherten modus, avg, bho, diagnostics, escan, excel, explorer, firewall, helfen, hijack, hijackthis, hilfe, icq, infected, internet explorer, logfile, microsoft, neu, neu aufsetzen, neuaufsetzung, ordner, programme, schach, software, system, system neu, system neu aufsetzen, tcpip, trojaner, windows, windows xp, yahoo |