Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Erbitte Hilfe - hier ist das Log ... (https://www.trojaner-board.de/15353-erbitte-hilfe-log.html)

biest 14.03.2005 01:45

Erbitte Hilfe - hier ist das Log ...
 
Hallo, hier das Hijjack-Log.
Ich kann eigentlich alle Prozesse zuordnen - nur diese MSMQ2INST und MSDATLST treiben mich zur Verzweiflung - weiß nicht, wo die herkommen - Outpost-Firewall zeigt mir aber an, dass die sich ständig mit irgendwas verbinden wollen (was ich natürlich untersage). Hatte zwischenzeitlich Spyhunter installiert (wieder deinstalliert), der nichts gefunden hat. Ebenso verhält es sich mit Antivir und Adaware. Kann jemand helfen? Danke!

Logfile of HijackThis v1.99.1
Scan saved at 01:30:02, on 14.03.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\carpserv.exe
C:\Programme\Apoint\Apoint.exe
C:\WINDOWS\System32\DSentry.exe
C:\Programme\Apoint\Apntex.exe
C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Programme\OUTBACK online backup service\TrayControl.exe
C:\WINDOWS\System32\MSDATLST.exe
C:\WINDOWS\System32\msmq2inst.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe
C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\MSDATLST.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\system32\basfipm.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\WLTRYSVC.EXE
C:\WINDOWS\System32\bcmwltry.exe
C:\Programme\OUTBACK online backup service\BackupClientSvc.exe
C:\Dokumente und Einstellungen\Klaus Engel\Desktop\Laptop\HijackThis1991.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.t-online.de/service/redir/ie_suche.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.t-online.de/service/redir/ie_t-online.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von T-Online International AG
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=www-proxy.t-online.de:80;ftp=ftp-proxy.t-online.de:80
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.t-online.de;localhost;;127.0.0.1;;<local>
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [bascstray] BascsTray.exe
O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint\Apoint.exe
O4 - HKLM\..\Run: [DVDSentry] C:\WINDOWS\System32\DSentry.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Outpost Firewall] C:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe /waitservice
O4 - HKLM\..\Run: [WinDSL MTU-Adjust] WinDSL_MTU.exe
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [NovaNet-WEB Tray Control] C:\Programme\OUTBACK online backup service\TrayControl.exe
O4 - HKLM\..\Run: [VVSN] C:\Programme\VVSN\VVSN.exe
O4 - HKLM\..\Run: [MS windows Data list process] MSDATLST.exe
O4 - HKLM\..\Run: [MS Unix Binary] msmq2inst.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [mmtask] C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\RunServices: [MS windows Data list process] MSDATLST.exe
O4 - HKLM\..\RunServices: [MS Unix Binary] msmq2inst.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [T-Online_Software_5\WLAN-Access Finder] C:\Programme\T-Online\WLAN-Access Finder\ToWLaAcF.exe /StartMinimized
O4 - HKCU\..\Run: [MS windows Data list process] MSDATLST.exe
O4 - HKCU\..\Run: [MS Unix Binary] msmq2inst.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: Digital Line Detect.lnk = ?
O4 - Global Startup: OUTBACK online backup service Tray Control.lnk = C:\Programme\OUTBACK online backup service\TrayControl.exe
O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Mobilen Favoriten erstellen - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INETREPL.DLL
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INETREPL.DLL
O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INETREPL.DLL
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O14 - IERESET.INF: START_PAGE_URL=http://www.t-online.de/service/redir/ie_t-online.htm
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: BackupClientSvc - Unknown owner - C:\Programme\OUTBACK online backup service\BackupClientSvc.exe
O23 - Service: Broadcom ASF IP monitoring service v3.0.1 (BAsfIpM) - Broadcom Corp. - C:\WINDOWS\system32\basfipm.exe
O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum - C:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: Windows User Mode Driver Framework (UMWdf) - Unknown owner - C:\WINDOWS\System32\wdfmgr.exe (file missing)
O23 - Service: WLTRYSVC - Unknown owner - C:\WINDOWS\System32\WLTRYSVC.EXE

cronos 14.03.2005 01:55

Zitat:

Zitat von biest
Hallo, hier das Hijjack-Log.
Ich kann eigentlich alle Prozesse zuordnen - nur diese MSMQ2INST und MSDATLST treiben mich zur Verzweiflung - weiß nicht, wo die herkommen - Outpost-Firewall zeigt mir aber an, dass die sich ständig mit irgendwas verbinden wollen (was ich natürlich untersage).

Lass beide Dateien mal bei:

http://virusscan.jotti.org

und

http://www.malwareupload.com/

prüfen und teile uns das Ergebnis mit.

biest 14.03.2005 02:14

Danke für den Tipp! Habe die Dateien schon hochgeladen und werde euch von den Ergebnissen berichten. Falls zwischenzeitlich jemandem noch was anderes im Log auffällt, bin ich für jeden Wink dankbar!

cronos 14.03.2005 02:32

Da ist noch was in deinem Log.
Angefangen damit, dass kein Service Pack 2 installiert ist.Warten wir aber erstmal den onlinescan beider dateien ab.
http://virusscan.jotti.org sollte ja relativ schnell ne Info bringen.

biest 14.03.2005 23:46

Zitat:

Zitat von cronos
Da ist noch was in deinem Log.
Angefangen damit, dass kein Service Pack 2 installiert ist.Warten wir aber erstmal den onlinescan beider dateien ab.
http://virusscan.jotti.org sollte ja relativ schnell ne Info bringen.

Hallo, wollte nur mal berichten, welche Abgründe sich bei mir so eröffnet haben (& tue das von einem anderen Rechner aus, also keine Angst vor der anderen Virenschleuder...)
Die Antwort von Malwareupload auf 4 (!) hoch geladene Dateien war 1x nichts, 2x lapidar "keine Info" und 1x "Backdoor.Rbot". Hmh. Nicht so richtig befriedigend.
Bei Virusscan.jotti.org sah es schon anders aus. Auswertung:
Bitdefender: Backdoor.BotGet.FtpA.Gen und Backdoor.BotGet.FtpB.Gen
Kaspersky: Backdoor.Win32.Rbot.gen

Unschön also. Das absurde ist, dass ich daraufhin die Free Version von BitDefender herunter geladen habe, welche dann auf dem Laptop selbst nichts gefunden hat. Nun habe ich die verdächtigen Dateien (die ich genau zuordnen konnte) zwar manuell gelöscht und auch mein Log sieht sauber aus, aber wer weiß schon, was die Dinger gemacht haben bzw. noch immer tun.

Kennt jemand diese Trojaner und weiß, was die tun? Kann keine detaillierten Infos im Netz finden dazu.

Mir ist klar, dass ich das System neu aufsetzen sollte, aber dazu habe ich gerade so richtig keine Zeit und der Laptop wird dringend zum Arbeiten gebraucht.

Danke übrigens sehr für die Hilfe und den Tipp mit virusscan.jotti.org. Was war denn noch seltsam an meinem Log? Diese vvsn-Dateien (inzwischen entfernt)?

cronos 15.03.2005 00:09

Zitat:

Zitat von biest
Unschön also. . Nun habe ich die verdächtigen Dateien (die ich genau zuordnen konnte) zwar manuell gelöscht und auch mein Log sieht sauber aus, aber wer weiß schon, was die Dinger gemacht haben bzw. noch immer tun.

Das Problem bei Backdoors der Rbot-Familie ist der Zugriff von dritten auf deinen Rechner.
Ob das nun tatsächlich geschehen ist spielt keine Rolle.Dein System ist als unterwandert (kompromitiert) zu betrachten.
Man könnte zwar den Rbot entfernen... da aber keiner weiss, was er an deinem System verändert hat ist nur zu folgendem zu raten:

Formatieren und anschliessendes Neuaufsetzen des Systems:

http://www.trojaner-info.de/report_i...nleitung.shtml


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:26 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131