Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   TR/Spy.Hitcher.A / Logfile (https://www.trojaner-board.de/15260-tr-spy-hitcher-a-logfile.html)

Tina1010 11.03.2005 22:11

TR/Spy.Hitcher.A / Logfile
 
Hallo,

mein Rechner hat schon wieder einen Trojaner obwohl ich erst vor ca. 4 Wochen alles neu aufgesetzt hab... mit allen Windows Updates, SVP2 usw....
ich weiß langsam nicht mehr was ich falsch mache.. :heulen:

Könnt ihr euch bitte mal mein Logfile ansehen und mir weiterhelfen :

Danke + Gruß,
Christina


Logfile of HijackThis v1.99.1
Scan saved at 22:03:12, on 11.03.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\T-DSL SpeedManager\tsmsvc.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\AVPersonal\AVGUARD.EXE
C:\WINDOWS\Explorer.EXE
C:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis1\ToADiMon.exe
C:\Programme\T-DSL SpeedManager\SpeedMgr.exe
C:\Programme\Gemeinsame Dateien\Sonic\Update Manager\sgtray.exe
C:\Programme\VIAudioi\SBADeck\ADeck.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\DOKUME~1\Besitzer\LOKALE~1\Temp\Temporäres Verzeichnis 1 für hijackthis.zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.de/0SEDEDE/SAOS01
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Programme\MSN Apps\ST\01.02.3000.1002\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.3000.1001\de\msntb.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Apps\MSN Toolbar\01.02.3000.1001\de\msntb.dll
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O4 - HKLM\..\Run: [ToADiMon.exe] C:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis1\ToADiMon.exe -TOnlineAutodialStart
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe"
O4 - HKLM\..\Run: [StorageGuard] "C:\Programme\Gemeinsame Dateien\Sonic\Update Manager\sgtray.exe" /r
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [AudioDeck] C:\Programme\VIAudioi\SBADeck\ADeck.exe 1
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [msnappau] "C:\Programme\MSN Apps\Updater\01.02.3000.1001\de\msnappau.exe"
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1108908933597
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: TSMService - T-Systems Nova, Berkom - C:\Programme\T-DSL SpeedManager\tsmsvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

The Don - D.R. 12.03.2005 00:54

lade dir spybot 1.3 http://www.safer-networking.org/de/download/index.html

und update es
scannen,
funde entfernen
und immunisieren

Rene-gad 13.03.2005 12:29

@Tina1010
Zitat:

ich weiß langsam nicht mehr was ich falsch mache.. :heulen:
Du machst Folgendes falsch:
1. Du heulst ;)
2. Du benutzst IE beim Surfen. Nimm doch Mozilla, Firefox, Opera...IE lasse bit nur für Updates.
3. Du verrätst uns nicht, wo den Trojaner gefunden wurde (also Pfadangaben).
Zitat:

O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
Das gehört zum RealPlayer, kann aber gefixt werden: du brauchst nicht jeden tag nach Updates zu suchen.

Tina1010 14.03.2005 21:10

ok,... also

1. ein Lächeln sollte ich hinbekommen :-)
2. Ich hab Mozilla und als email program Thunderbird.
aber ab und zu öffnet sich der IE von selbst...
3. der Pfad : D:\Driver\Motherboard\SIS Chipset

spybot 1.3 hab ich runtergeladen und laufen lassen, aber Antivir meldet den
Trojaner leider immer noch...

Gruß,
Christina

Cidre 14.03.2005 21:22

Hallo,
Zitat:

D:\Driver\Motherboard\SIS Chipset
Wie heisst denn die beanstandete Datei im SIS Chipset Ordner?

Checke die Datei bei http://virusscan.jotti.org/ gegen und poste das Ergebnis.

Tina1010 14.03.2005 21:51

Hallo,

ich weiß jetzt nicht genau ob du das meinst ? :


Last piece of malware found was W32/DLoader.ATX in pacnv4.exe, detected by:

Scanner Malware name Time taken
AntiVir TR/Small.BU 0.38 seconds
Avast Win32:Trojan-gen. {Other} 1.51 seconds
AVG Antivirus Small.I 0.63 seconds
BitDefender Trojan.Small.BU 0.52 seconds
ClamAV Trojan.Small-53 0.60 seconds
Dr.Web Trojan.Vilita 2.52 seconds
F-Prot Antivirus X 0.28 seconds
Fortinet X 1.31 seconds
Kaspersky Anti-Virus Trojan.Win32.Small.bu 5.24 seconds
mks_vir Trojan.Small.Bu 0.42 seconds
NOD32 Win32/Small.BU 0.97 seconds
Norman Virus Control W32/DLoader.ATX 0.38 seconds

Cidre 14.03.2005 21:54

Nein, das meinte ich nicht.
Ich will nicht die zuletzt ausgewertete Datei auf der Jotti Seite wissen, sondern vielmehr deine überprüfte Datei.

Kommst du mit der Vorgehensweise der Überprüfung bei Jotti klar?

btw:
Deine Antwort auf meine Frage steht noch aus.

Tina1010 14.03.2005 22:00

ich hab unter "durchsuchen" den Pfad angegeben und dann auf "submit" geklickt... nach ca. 2-3 min hat sich der Bildschirm aktualisiert und das ist dabei rausgekommen.

muss ich was anderes machen ?

Tina1010 14.03.2005 22:42

das müste jetzt glaub richtig sein :

D:\DRIVER\MOTHERBOARD\SIS CHIPSET\SIS_AGP_1\SIS_AGP_1.15\AGP\HTPATCH\HTINST.EXE

und das sagt virusscan Jotti :

Service load:
0% 100%
File: HTpatch.exe
Status:
MIGHT BE INFECTED/MALWARE (Sandbox emulation took a long time and/or runtime packers were found, this is suspicious. Normally programs aren't packed and don't force the sandbox into lengthy emulation. Do realize no scanner issued any warning, the file can very well be harmless. Caution is advised, however.) (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database)
Packers detected:
-

AntiVir
No viruses found (1.36 seconds taken)
Avast
No viruses found (3.00 seconds taken)
AVG Antivirus
No viruses found (0.99 seconds taken)
BitDefender
No viruses found (1.00 seconds taken)
ClamAV
No viruses found (1.18 seconds taken)
Dr.Web
No viruses found (1.76 seconds taken)
F-Prot Antivirus
No viruses found (0.14 seconds taken)
Fortinet
No viruses found (0.88 seconds taken)
Kaspersky Anti-Virus
No viruses found (2.01 seconds taken)
mks_vir
No viruses found (0.45 seconds taken)
NOD32
No viruses found (0.99 seconds taken)
Norman Virus Control
No viruses found (1.18 seconds taken)

heißt das, das alles ok ist ?

Cidre 14.03.2005 22:53

Was mich etwas irretiert ist, dass du diesen Pfad D:\DRIVER\MOTHERBOARD\SIS CHIPSET\SIS_AGP_1\SIS_AGP_1.15\AGP\HTPATCH\HTINST. EXE angibst, aber die htpatch.exe überprüft wurde! :confused:

Jedenfalls ist dies ein Fehlalarm der nicht nur von AntiVir, sondern auch von eScan AntiVirus (auch bei mir) angemeckert wird.
Siehe http://www.liutilities.com/products/...brary/htpatch/.

Tina1010 14.03.2005 23:05

:) Danke allen für die Hilfe und eine schönen Abend noch !


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:13 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131