Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Bitte mal prüfen, hatte Wurmbefall... (https://www.trojaner-board.de/15785-bitte-mal-pruefen-wurmbefall.html)

woehrle 23.03.2005 16:26

Bitte mal prüfen, hatte Wurmbefall...
 
Der Wurm sass in der Datei "srs.exe".
Den Eintrag "O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINNT\System32\csrs.exe" hab ich bereits entfernt, den Eintrag aus der Registry gelöscht und die Datei im WinNT/System32-Ordner auch entfernt.

Was mich etwas verwirrt sind die vielen O13 und O15 Einträge... Sind die sauber? Oder haben die was mit dem Virus zu tun? Soll ich die von HijackThis fixen lassen?

Vielen Dank für eure Hilfe!
Nicole

----------------------------------------------------------------
Logfile of HijackThis v1.99.1
Scan saved at 3:37:58 PM, on 3/23/05
Platform: Windows NT 4 SP6 (WinNT 4.00.1381)
MSIE: Internet Explorer v4.40 (4.40.1381.0001)

(Unable to list running processes (error#53))
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:C:\Program Files\Plus!\Microsoft Internet\docs\home.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing
F2 - REG:system.ini: UserInit=userinit,nddeagnt.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [Local Security Authority Service] C:\WINNT\System32\lssas.exe
O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINNT\System32\csrs.exe
O4 - Startup: StarOffice 7.lnk = C:\Program Files\StarOffice7\program\quickstart.exe
O13 - WWW Prefix:
O13 - WWW. Prefix: http://
O13 - Home Prefix:
O13 - Mosaic Prefix:
O13 - FTP Prefix:
O13 - Gopher Prefix:
O15 - ProtocolDefaults: '@ivt' protocol is in My Computer Zone, should be Intranet Zone
O15 - ProtocolDefaults: 'file' protocol is in My Computer Zone, should be Internet Zone
O15 - ProtocolDefaults: 'ftp' protocol is in My Computer Zone, should be Internet Zone
O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone
O15 - ProtocolDefaults: 'https' protocol is in My Computer Zone, should be Internet Zone
O15 - ProtocolDefaults: '@ivt' protocol is in My Computer Zone, should be Intranet Zone (HKLM)
O15 - ProtocolDefaults: 'file' protocol is in My Computer Zone, should be Internet Zone (HKLM)
O15 - ProtocolDefaults: 'ftp' protocol is in My Computer Zone, should be Internet Zone (HKLM)
O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone (HKLM)
O15 - ProtocolDefaults: 'https' protocol is in My Computer Zone, should be Internet Zone (HKLM)

cronos 23.03.2005 16:48

Das deutet dartauf hin, dass dein PC mit einem dieser 3 Backdoors infiziert war( oder noch ist):

http://www.sysinfo.org/startuplist.php?filter=csrs.exe

Hier hilft eigentlich nur ein Neuaufsetzen gemäß folgender Anleitung:

http://www.trojaner-info.de/report_i...nleitung.shtml

Warum hier das bereinigen des Systems nicht zum Erfolg führen kann:

http://www.mathematik.uni-marburg.de...al.html#sec2.5

woehrle 23.03.2005 17:03

Hallo Cronos.

Vielen Dank für deine schnelle Antwort!

Ja du hast recht, wir hatten wohl den csrs.exe eingefangen. Hab mir dann gleich Anleitungen zur Entfernung im Internet besorgt, und alle Schritte durchgeführt.

Ausser dem unten genannten Eintrag in der Registry und der Datei csrs.exe im System32-Ordner hab ich allerdings nichts gefunden. Keine Einträge in der etc/hosts, wie ja angegeben wurde.
Auch sind seit der Entfernung keine unerwünschten Netzwerkverbindungen mehr gestartet worden.
Wie gut meinst du, sind die Chancen, dass wir doch Glück haben könnten?

Aber wenn du als Experte rätst, das System neu aufzusetzen, werden wir das wohl lieber tun. Der Rechner läuft bei uns im Labor, ist mit einem Analysegerät verbunden und hängt zusätzlich im Intra- und Internet... Das Problem ist, dass wir wegen der Analysemaschine auf Win NT4.0 angewiesen sind. Ein Virenscanner stört angeblich den einwandfreien Betrieb der Kommunikation zwischen Maschine und Rechner....


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:10 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131