Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Bitte mal anschauen (https://www.trojaner-board.de/10971-bitte-mal-anschauen.html)

zaphod 19.12.2004 14:05

Bitte mal anschauen
 
Hallo zusammen,

mein Nachbar hat sich mal wieder was eingefangen und nun soll ich es richten. Hab hier schon einige hilfreiche Sachen gelesen und werde die jetzt ausprobieren. Vielleicht wirft trotzdem mal eine/r nen Blick auf das HJTlog.

Vielen Dank im vorraus

Gruß Zaphod

Logfile of HijackThis v1.99.0
Scan saved at 15:37:05, on 18.12.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe
C:\Programme\Teledat\WCOM\SYSTEM\RVSINST.EXE
C:\Programme\Teledat\WCOM\SYSTEM\RVSCC.EXE
C:\WINDOWS\System32\nvsc32.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
C:\WINDOWS\System32\lsass34.exe
C:\WINDOWS\System32\wuampd.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Hewlett-Packard\LaserJet 33xx\hppdirector.exe
C:\Programme\AGFEO\ISDN Guard\agfguard.exe
C:\WINDOWS\System32\hppapml0.exe
C:\Programme\Hewlett-Packard\LaserJet 33xx\hppfaxupload.exe
C:\Programme\Hewlett-Packard\LaserJet 33xx\HPPAVDX0.EXE
C:\Dokumente und Einstellungen\Admin\Lokale Einstellungen\Temp\Temporäres Verzeichnis 1 für hijackthis_199.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.medion.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.medion.de/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Search Bar - {0A8CE102-FA03-4612-9BEE-7FE5452F4CB1} - C:\WINDOWS\system32\srchbar.dll
O4 - HKLM\..\Run: [Microsoft Works Portfolio] C:\Programme\Microsoft Works\WksSb.exe /AllUsers
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [HP SchedIndexer] C:\Programme\Hewlett-Packard\LaserJet 33xx\hppschedindexer.exe
O4 - HKLM\..\Run: [HP AutoIndexer] C:\Programme\Hewlett-Packard\LaserJet 33xx\hppautoindexer.exe
O4 - HKLM\..\Run: [Outpost Firewall] C:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe /waitservice
O4 - HKLM\..\Run: [Sygate Personal Firewall] Sygate.exe
O4 - HKLM\..\Run: [Windows Registry Scan] lsass34.exe
O4 - HKLM\..\Run: [Microsoft Update] wuampd.exe
O4 - HKLM\..\Run: [update run msword] logon.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [NvCplScan] nvsc32.exe
O4 - HKLM\..\RunServices: [Sygate Personal Firewall] Sygate.exe
O4 - HKLM\..\RunServices: [Windows Registry Scan] lsass34.exe
O4 - HKLM\..\RunServices: [Microsoft Update] wuampd.exe
O4 - HKLM\..\RunServices: [update run msword] logon.exe
O4 - HKLM\..\RunServices: [NvCplScan] nvsc32.exe
O4 - HKLM\..\RunOnce: [NvCplScan] nvsc32.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [NvCplScan] nvsc32.exe
O4 - HKCU\..\Run: [Microsoft Update] wuampd.exe
O4 - HKCU\..\RunOnce: [NvCplScan] nvsc32.exe
O4 - Global Startup: HP LaserJet Director.lnk = C:\Programme\Hewlett-Packard\LaserJet 33xx\hppdirector.exe
O4 - Global Startup: ISDN Guard.lnk = C:\Programme\AGFEO\ISDN Guard\agfguard.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.medion.de/
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update Manager - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AntiVir Update Manager\UPDMGR.EXE
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: NVIDIA Driver Helper Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Outpost Firewall Service - Agnitum - C:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe
O23 - Service: RVS CommCenter - Unknown - C:\Programme\Teledat\WCOM\SYSTEM\RVSCC.EXE
O23 - Service: RvscomSv - RVS Datentechnik GmbH, München - C:\Programme\Teledat\WCOM\SYSTEM\RVSCOMSV.EXE
O23 - Service: RVS Installer - RVS Datentechnik GmbH, München - C:\Programme\Teledat\WCOM\SYSTEM\RVSINST.EXE

Cidre 19.12.2004 14:22

Hallo,

da brauchst du nicht mehr viel ausprobieren, denn dieses System ist mit verschiedenen Würmer mit Backdoor Funktionalität durchseucht. Einzige Rettung, um dieses System von der Malware zu befreien und wieder einen vetrauenswürdigen Zustand, wäre es neu aufzusetzen. Siehe http://www.trojaner-board.de/showpos...28&postcount=2

z.B.
Sygate.exe -> http://www.sophos.de/virusinfo/analyses/w32rbotpn.html
lsass34.exe -> http://www.trendmicro-middleeast.com...WORM_SPYBOT.HO
wuampd.exe -> http://www.trendmicro.com/vinfo/viru...e=WORM_RBOT.UM
usw.

Zitat:

# Ermöglicht Dritten den Zugriff auf den Computer
# Stiehlt Daten
# Reduziert die Systemsicherheit
# Verändert Kennwörter
# Speichert Tastenfolgen
# Installiert sich in der Registrierung

zaphod 19.12.2004 14:47

hi cidre,

vielen Dank erst mal für die schnelle Antwort!

habs mir eigentlich schon gedacht. Andererseits sind keine wichtigen Daten auf dem Rechner und ich dachte wenn man die verschieden Würmer entfernt könnte man wenigstens wieder in Ruhe damit arbeiten.
Werd dann wohl oder übel doch neu installieren.

Danke nochmal und schönen Sonntag noch!

Gruß Zaphod

TIm_Berlin 12.01.2005 13:12

Hallo,

jetzt hat es mich auch erwischt!
So wie ich es Verstanden habe, sollte man auf jeden Fall das System neu aufsetzen.
Nun meine Frage. Ich habe mehrere Partitionen auf meiner Platte. Zum Beispiel ist C: Windows XP etc. drauf und unter F: habe ich Musik und Spiele.
Sollte man diese Partitionen auch löschen?
Ich hoffe mal nicht, da ich sonst alles brennen müßte... und das würde dauern.
Gibt es evtl. Mittlerweile ein Tool was diesen Trojaner beseitigt? Komisch ist, mein Norton Anzivirus hat diesen Trojaner nicht gefunden.

Vielen lieben DANK

Tim

P.S.: Es geht um Wuampd.exe!
Taskmanager geht teilweise nicht mehr auf etc....

TIm_Berlin 12.01.2005 16:06

Irgendwie ist der Beitrag vorne Verschwunden?
Ist es in Ordnung wenn ich mal ein UP mache?

Grüße aus Berlin

Tim

Shadowdance 12.01.2005 16:48

@ TIm_Berlin

eröffne bitte einen eigenen neuen Thread.

Du kannst einzelne Partitionen formatieren, es hängt davon ab, wo sich welche Viren auf Deinem System befinden. Um das herauszufinden, solltest Du ein Hijack This Logfile erstellen und es mittels copy&paste posten: http://www.trojaner-board.de/51130-a...ijackthis.html. Denk bitte daran, dass das Programm Hijack This in einem neuen Ordner unter C: laufen sollte, siehe dazu auch HijackThis.


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:12 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131