Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Ist dieses System sauber? (https://www.trojaner-board.de/15342-system-sauber.html)

fischertechnik 13.03.2005 20:09

Ist dieses System sauber?
 
Hallo,

wegen eines Problems mit meinen Laufwerken (Unerwartet auftretendes "Phantomlaufwerk") habe ich umfassende Scans meines Systems (Win 98 SE) durchgeführt, um Malware-Befall auszuschließen (Spybot S & D, AdAware SE, AntiVir usw.).

Die Logdatei von "HijackThis" sieht folgendermaßen aus und kommt mir beim Abgleich mit dem entsprechenden Tutorial unter Trojaner-Info.de "sauber" vor. Lediglich die unter O16 eingetragenen Active X-Objekte (ipix, tdserver, marquee, EPU Image Control Class) machen mich ein bißchen unsicher, da weiß ich nicht, ob das alles o.k. ist. Würde mich über Kommentare freuen.

Logfile of HijackThis v1.99.1
Scan saved at 16:31:00, on 13.03.05
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\INETSRV\INETINFO.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\MSDTCW.EXE
C:\WINDOWS\SYSTEM\RPCSS.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\WINDOWS\SYSTEM\QTTASK.EXE
C:\PROGRAMME\LOGITECH\MOUSEWARE\SYSTEM\EM_EXEC.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\PROGRAMME\SETI@HOME\SETI@HOME.EXE
C:\PROGRAMME\ADOBE\ACROBAT 5.0\ACROBAT\ACROBAT.EXE
C:\PROGRAMME\GEMEINSAME DATEIEN\ADOBE\WEB\AOM.EXE
C:\WINDOWS\DESKTOP\HIJACKTHIS.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://keyword.de.netscape.com/keyword/%s
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von Mannesmann Arcor
N1 - Netscape 4: user_pref("browser.startup.homepage", "http://www.uni-bremen.de"); (C:\Programme\Netscape\Users\uglaeser\prefs.js)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAMME\ADOBE\ACROBAT 5.0\ACROBAT\ACTIVEX\ACROIEHELPER.OCX
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] c:\windows\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] c:\windows\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [seticlient] C:\Programme\SETI@home\SETI@home.exe -min
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\Run: [QuickTime Task] C:\WINDOWS\SYSTEM\QTTASK.EXE
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\LOGITECH\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE /min
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\RunServices: [MSDTC] msdtcw -start
O4 - HKLM\..\RunServices: [inetinfo.exe] C:\WINDOWS\SYSTEM\inetsrv\inetinfo.exe -e w3svc
O4 - HKLM\..\RunServices: [TrueVector] C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE -service
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O8 - Extra context menu item: Benutzt Copernic zur Suche - file://C:\Programme\Copernic 2000\Search Extension.htm
O8 - Extra context menu item: Download mit FlashGet - C:\PROGRAMME\FLASHGET\jc_link.htm
O8 - Extra context menu item: Download All mit FlashGet - C:\PROGRAMME\FLASHGET\jc_all.htm
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: (no name) - {2A465934-E5F0-11D2-91B5-00104B9C4765} - C:\Programme\Copernic 2000\Copernic.exe
O9 - Extra 'Tools' menuitem: Starten Copernic - {2A465934-E5F0-11D2-91B5-00104B9C4765} - C:\Programme\Copernic 2000\Copernic.exe
O9 - Extra button: Copernic - {2A465936-E5F0-11D2-91B5-00104B9C4765} - C:\Programme\Copernic 2000\Copernic.exe
O9 - Extra button: Übersetzen - {99EFB53C-C965-43CF-9F45-52242D134187} - file://C:\Programme\Copernic 2000\Translate.htm
O9 - Extra 'Tools' menuitem: Überse&tzen mit Hilfe Gist-In-Time - {99EFB53C-C965-43CF-9F45-52242D134187} - file://C:\Programme\Copernic 2000\Translate.htm
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRAMME\YAHOO!\MESSENGER\YPAGER.EXE
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRAMME\YAHOO!\MESSENGER\YPAGER.EXE
O12 - Plugin for .wav: C:\PROGRAMME\NETSCAPE\COMMUNICATOR\PROGRAM\PLUGINS \npaudio.dll
O12 - Plugin for .exe: C:\PROGRAMME\NETSCAPE\COMMUNICATOR\PROGRAM\PLUGINS \npaudio.dll
O16 - DPF: {0246ECA8-996F-11D1-BE2F-00A0C9037DFE} (TDServer Control) - http://www.truedoc.com/activex/tdserver.cab
O16 - DPF: {1A4DA620-6217-11CF-BE62-0080C72EDD2D} (MarqueeCtl Object) - http://activex.microsoft.com/active...x86/marquee.cab
O16 - DPF: {2FF18E10-DE11-11D1-8161-00A0C90DD90C} (MSNBC News Menu Control 3.0) - http://www.zdf.msnbc.de/tools/NewsBrowser/nm0713.cab
O16 - DPF: {FE8287E9-5F43-11D3-ABCA-00105A5C1F46} (HouseCall Kontrolle) - http://germany.trendmicro.de/housec...top/xscan52.cab
O16 - DPF: {A5AB05CB-2BFD-44E8-95CA-7DB04F791CA4} (ElbTecScan.Main) - http://www.elbtec.de/elbtecscan/ElbTecScan.ocx
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall-Kontrolle) - http://a840.g.akamai.net/7/840/537/...all/xscan53.cab
O16 - DPF: {72C23FEC-3AF9-48FC-9597-241A8EBDFE0A} (InstallShield International Setup Player) - http://www.installengine.com/engine/isetupml.cab
O16 - DPF: {11260943-421B-11D0-8EAC-0000C07D88CF} (iPIX ActiveX Control) - http://www.ipix.com/viewers/ipixx.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/094524f...RdxIE601_de.cab
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/act...l_v1-0-3-12.cab
O16 - DPF: Yahoo! Chat - http://us.chat1.yimg.com/us.yimg.co...t/c381/chat.cab

chaosman 13.03.2005 20:22

@fischertechnik
update dein IE
wechsle in den abgesicherten modus und fixe mit HJT
O8 - Extra context menu item: Benutzt Copernic zur Suche - file://C:\Programme\Copernic 2000\Search Extension.htm
O8 - Extra context menu item: Download mit FlashGet - C:\PROGRAMME\FLASHGET\jc_link.htm
O8 - Extra context menu item: Download All mit FlashGet - C:\PROGRAMME\FLASHGET\jc_all.htm
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: (no name) - {2A465934-E5F0-11D2-91B5-00104B9C4765} - C:\Programme\Copernic 2000\Copernic.exe
O9 - Extra 'Tools' menuitem: Starten Copernic - {2A465934-E5F0-11D2-91B5-00104B9C4765} - C:\Programme\Copernic 2000\Copernic.exe
O9 - Extra button: Copernic - {2A465936-E5F0-11D2-91B5-00104B9C4765} - C:\Programme\Copernic 2000\Copernic.exe
O9 - Extra button: Übersetzen - {99EFB53C-C965-43CF-9F45-52242D134187} - file://C:\Programme\Copernic 2000\Translate.htm
O9 - Extra 'Tools' menuitem: Überse&tzen mit Hilfe Gist-In-Time - {99EFB53C-C965-43CF-9F45-52242D134187} - file://C:\Programme\Copernic 2000\Translate.htm
wenn du diese einträge nicht kennst, dann fixen
O16 - DPF: {A5AB05CB-2BFD-44E8-95CA-7DB04F791CA4} (ElbTecScan.Main) - http://www.elbtec.de/elbtecscan/ElbTecScan.ocx
O16 - DPF: {72C23FEC-3AF9-48FC-9597-241A8EBDFE0A} (InstallShield International Setup Player) - http://www.installengine.com/engine/isetupml.cab
danach diese dateien manuell löschen
C:\Programme\Copernic 2000
C:\PROGRAMME\FLASHGET
sowohl flashget als auch copernicus sind werbefinanziert, du bekommst dann umsonst eventuell spyware oder adware, also bitte deinstallieren.
neu booten, neues HJT posten.
benütze lieber getright und google oder vivisimo

chaosman

fischertechnik 14.03.2005 18:25

Sind Flash Get und Copernic wirklich Einfallstore für Trojaner, Dialer und Viren??
ElbTec war meines Wissens ein kleines Tool zur Entfernung von Malware, das ich mal vor einiger Zeit downgeloadet habe. Und Installengine?? Ich bin noch am Recherchieren. Ich möchte aber auch nicht voreilig Dinge entfernen, die mir dann Probleme machen.
Jedenfalls scheint es keinen akuten Befall mit Dialern, Trojanern usw. zu geben. Und das Problem mit den Laufwerken, das mich in Richtung Malware nachforschen ließ, hatte eine ganz eigenartige Ursache: Win 98 erzeugt manchmal Phantomlaufwerke, wenn das C: - Laufwerk zu stark fragmentiert ist. Das muss man erst mal wissen...


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:36 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131