Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Hilfe Dldr.Agent.AP! (https://www.trojaner-board.de/11373-hilfe-dldr-agent-ap.html)

marlontoe 29.12.2004 16:28

Hilfe Dldr.Agent.AP!
 
Hab mir den genannten Trojaner eingefangen und mich auch schon bemüht über andere Threads schlauer zu werden!
Hab da soweit auch ein paar nützliche Infos erhalten (und ein paar Einträge gefixt).....allerdings differieren meine Hijackthis-Logs teilweise.....deshalb mag ich sie nicht einfach löschen!
Hoffe das ihr mir jetzt helfen könnt meine Logs zu analysieren:

Logfile of HijackThis v1.99.0
Scan saved at 16:19:03, on 29.12.2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
D:\system\antivir\AVGUARD.EXE
D:\system\antivir\AVWUPSRV.EXE
D:\t630\bluetooth\bin\btwdins.exe
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
C:\WINDOWS\System32\nvsvc32.exe
D:\system\antivir\AVGNT.EXE
D:\system\MBM5\MBM5.exe
C:\WINDOWS\system32\NOTEPAD.EXE
D:\internet\opera\Opera.exe
C:\WINDOWS\explorer.exe
E:\download\hijackthis\hijackthis\HijackThis.exe
C:\WINDOWS\system32\NOTEPAD.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\qhxmj.dll/sp.html#11111
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\qhxmj.dll/sp.html#11111
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\qhxmj.dll/sp.html#11111
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\qhxmj.dll/sp.html#11111
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\qhxmj.dll/sp.html#11111
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\qhxmj.dll/sp.html#11111
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.co.jp/keyword/%s
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = res://msaps.dll/index.html
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {88C07F31-E29C-4A37-1706-EC5486C96B80} - C:\WINDOWS\addcd32.dll (file missing)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [tapisys] C:\WINDOWS\System32\tss.exe
O4 - HKLM\..\Run: [QuickTime Task] REM "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ipqe32.exe] C:\WINDOWS\system32\ipqe32.exe
O4 - HKLM\..\Run: [AVGCtrl] "D:\system\antivir\AVGNT.EXE" /min
O4 - HKCU\..\Run: [MBM5] D:\system\MBM5\MBM5.exe
O4 - HKCU\..\Run: [MSMSGS] REM "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [tapisys] C:\WINDOWS\System32\tss.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Send To &Bluetooth - D:\t630\bluetooth\btsendto_ie_ctx.htm
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - D:\t630\bluetooth\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - D:\t630\bluetooth\btsendto_ie.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {11111111-1111-1111-1111-111111113457} - file://c:\ied_s7m.cab
O16 - DPF: {11111111-1111-1111-1111-511111113457} - file://c:\x.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{D2A4EA97-0D14-485C-9B3B-0C4DA3644EB7}: NameServer = 62.104.191.241 62.104.196.134
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - D:\system\antivir\AVGUARD.EXE
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - D:\system\antivir\AVWUPSRV.EXE
O23 - Service: Bluetooth Service - WIDCOMM, Inc. - D:\t630\bluetooth\bin\btwdins.exe
O23 - Service: EPSON Printer Status Agent2 - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Network Security Service (NSS) - Unknown - C:\WINDOWS\ipsn32.exe (file missing)



Wenn ich mit AntiVir im abgesicherten Modus suche, bekomme ich keine Treffer mehr. Allerdings schlägt es komischerweise ab und zu an wenn der Rechner im Leerlauf ist (Offlinestatus)...Versteh das alles nicht!


Vielen Dank für eure Hilfe... =)

marlontoe 02.01.2005 12:14

Kann mir keiner helfen? *heul*

Cidre 02.01.2005 12:40

Zitat:

Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Dein System ist nicht gepatcht!
Woran liegts?
[ ] keinen Bock
[ ] vergessen
[ ] gecracktes XP
[ ] MS könnte mich ja ausspionieren
[ ] Wozu soll das gut sein?!

Lade und scanne mit eScan AntiVirus im abgesicherten Modus wie beschrieben.
Poste anschliessend die Virus Log Information von eScan AntiVirus:
Öffne die mwav.log -> Bearbeiten -> Suchen -> infected oder tagged eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen.

marlontoe 02.01.2005 18:53

Ei ei ei.....*seufz*.....da waren dann wohl doch einige mehr.....*lächel*

Aaaaalso:



Sun Jan 02 17:20:04 2005 => File C:\WINDOWS\n_cefkjt.dat infected by "Trojan-Downloader.Win32.Agent.ap" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:20:04 2005 => File C:\WINDOWS\n_kjkdjn.txt infected by "Trojan-Downloader.Win32.Agent.db" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:20:04 2005 => File C:\WINDOWS\n_nnryvn.txt infected by "Trojan-Downloader.Win32.Agent.bc" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:20:04 2005 => File C:\WINDOWS\n_wpnzka.dat infected by "Trojan-Downloader.Win32.Agent.bc" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:20:07 2005 => File C:\WINDOWS\UpdReg.EXE infected by "TrojanDownloader.Win32.Agent.bc" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:22:28 200 => File C:\WINDOWS\System32\wins32t.dll infected by "Trojan-Downloader.Win32.Small.yo" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:22:34 2005 => File C:\DOKUME~1\MARTIN~1\LOKALE~1\Temp\A.tmp infected by "Trojan.Win32.HideProc.a" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:23:10 2005 => File C:\DOKUME~1\MARTIN~1\LOKALE~1\TEMPOR~1\Content.IE5\IVM5Z5O5\webdlg32[1].chm infected by "not-a-virus:AdWare.ToolBar.SBSoft.g" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:23:30 2005 => File C:\DOKUME~1\MARTIN~1\LOKALE~1\TEMPOR~1\Content.IE5\R7LRFDKW\webdlg32[1].chm infected by "not-a-virus:AdWare.ToolBar.SBSoft.g" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:24:05 2005 => File C:\Dokumente und Einstellungen\Martin Wörner\Lokale Einstellungen\Temp\A.tmp infected by "Trojan.Win32.HideProc.a" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:24:24 2005 => File C:\Dokumente und Einstellungen\Martin Wörner\Lokale Einstellungen\Temporary Internet Files\Content.IE5\IVM5Z5O5\webdlg32[1].chm infected by "not-a-virus:AdWare.ToolBar.SBSoft.g" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:24:34 2005 => File C:\Dokumente und Einstellungen\Martin Wörner\Lokale Einstellungen\Temporary Internet Files\Content.IE5\R7LRFDKW\webdlg32[1].chm infected by "not-a-virus:AdWare.ToolBar.SBSoft.g" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:27:33 2005 => File C:\WINDOWS\Downloaded Program Files\WinAdCtlX.dll infected by "not-a-virus:AdWare.WinAD" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:33:16 2005 => File C:\WINDOWS\n_cefkjt.dat infected by "Trojan-Downloader.Win32.Agent.ap" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:33:16 2005 => File C:\WINDOWS\n_kjkdjn.txt infected by "Trojan-Downloader.Win32.Agent.db" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:33:17 2005 => File C:\WINDOWS\n_nnryvn.txt infected by "Trojan-Downloader.Win32.Agent.bc" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:33:17 2005 => File C:\WINDOWS\n_wpnzka.dat infected by "Trojan-Downloader.Win32.Agent.bc" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:45:07 2005 => File C:\WINDOWS\system32\wins32t.dll infected by "Trojan-Downloader.Win32.Small.yo" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:45:19 2005 => File C:\WINDOWS\UpdReg.EXE infected by "TrojanDownloader.Win32.Agent.bc" Virus. Action Taken: No Action Taken.

Sun Jan 02 17:21:04 2005 => File C:\WINDOWS\System32\KILLAPPS.EXE tagged as not-a-virus:RiskWare.Tool.KillApp.b. No Action Taken.

Sun Jan 02 17:42:43 2005 => File C:\WINDOWS\system32\KILLAPPS.EXE tagged as not-a-virus:RiskWare.Tool.KillApp.b. No Action Taken.




__


Ich denke ich fange dann schon mal an die infizierten Dateien zu löschen!?
Was muss ich als nächstes tun?



Ach ja.... Vielen Dank für deine Hilfe, Cidre! ;)

marlontoe 02.01.2005 19:19

Zur Info,

hab jetzt erstmal (teilweise mit Hilfe des Free Commander) alle infizierten Dateien gelöscht. Unsicher bin ich mir jetzt bei diesen:

Sun Jan 02 17:42:43 2005 => File C:\WINDOWS\system32\KILLAPPS.EXE tagged as not-a-virus:RiskWare.Tool.KillApp.b. No Action Taken

....etc.

Was bedeutet hier "risk ware".... ?


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:23 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131