Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Gleich 2 fiese Zecken (https://www.trojaner-board.de/15801-gleich-2-fiese-zecken.html)

teddybaehrle 23.03.2005 20:41

HILFE!! Troj.Win32.Small.yh und Troj.Win32.Mediket.h auf einmal
 
hai, leute
ich brauche dringend kompetente hilfe. trotz meiner „genialen“, ständig upgedateten norton internet security, hab ich zwei trojaner auf dem rechner, die aber auch weder von spybot 1.3 und adaware SE personal entdeckt wurden. gefunden wurden sie im abgesicherten modus von escan. anbei poste ich das hjt_log.
In File C:\WINNT\System32\notepad.com hat sich Trojan-Downloader.Win32.Small.yh eingenistet und in File C:\ied_s7m.cab die Zecke Trojan-Downloader.Win32.Mediket.h.
gibt’s da draußen nicht einen fachmann der mir helfen kann? ich will doch die kiste nicht plattmachen




Logfile of HijackThis v1.99.1
Scan saved at 19:53:20, on 23.03.2005
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.EXE
C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\Download\Security\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://banking.bbbank.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.lycos.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von Lycos Europe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Web assistant - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [URLLSTCK.exe] C:\Programme\Norton Internet Security\UrlLstCk.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - Global Startup: SECRETMAKER.lnk = C:\Programme\SECRETMAKER\secretmaker.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.lycos.de/
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex/EPSControl_v1-0-3-0.cab
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: GBPoll - Roxio, Inc. - C:\Programme\Roxio\GoBack\GBPoll.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINNT\System32\nvsvc32.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe

Darcson 23.03.2005 22:06

Da Gibt es nur eines zu Fixen die wäre

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://banking.bbbank.de/
-

MSIE: Internet Explorer v6.00 (6.00.2600.0000) (( führe Win-Update ))


LG leo

chaosman 23.03.2005 23:07

@Darcson
system und IE updaten
poste folgendes von escan
EscanErgebnis
Teile uns das Ergebnis des eScan mit: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen."
chaosman

teddybaehrle 24.03.2005 15:11

ok, danke
im moment bin ich noch auffe arbeit. werd ich aber gleich heut abend versuchen. hoffentlich klappt es. :dummguck:
den ie benutze ich eigentlich schon länger nicht mehr. hab eigentlich den firefox in gebrauch. ich versteh nur nicht, wie die dinger durch die firewall gekommen sind? und warum norton die auch beim scannen nicht gemerkt hat. :mad:

escan gibt die meldung raus, daß ich mir die voll-version zur behebung der "probleme" zulegen soll. entfernt die wirklich diese trojaner?

soweit danke euch

teddybaehrle 24.03.2005 20:25

so ..... escan spuckt folgendes aus:

Thu Mar 24 19:25:28 2005 => File C:\WINNT\system32\notepad.com infected by "Trojan-Downloader.Win32.Small.yh" Virus. Action Taken: No Action Taken.

Thu Mar 24 19:33:28 2005 => File C:\ied_s7m.cab infected by "Trojan-Downloader.Win32.Mediket.h" Virus. Action Taken: No Action Taken.

Thu Mar 24 19:39:38 2005 => Scanning File C:\Programme\emagic\Logic 5\Plug-In Settings\ES2\User Patches\069 Motions\035 VSequ-Infected_RyB.PST

Thu Mar 24 19:42:38 2005 => File C:\Programme\Norton Internet Security\Norton AntiVirus\Quarantine\3B4F7497.exe infected by "Trojan-Downloader.Win32.Mediket.h" Virus. Action Taken: No Action Taken.

Thu Mar 24 19:42:38 2005 => File C:\Programme\Norton Internet Security\Norton AntiVirus\Quarantine\52700763 infected by "Trojan-Downloader.Win32.Small.lg" Virus. Action Taken: No Action Taken.

Thu Mar 24 19:42:38 2005 => File C:\Programme\Norton Internet Security\Norton AntiVirus\Quarantine\59743BAB infected by "not-a-virus:AdWare.Gator.3202" Virus. Action Taken: No Action Taken.

Thu Mar 24 19:59:06 2005 => File C:\WINNT\system32\notepad.com infected by "Trojan-Downloader.Win32.Small.yh" Virus. Action Taken: No Action Taken.


Ausfälle hab ich keine, nur immer wieder kleine Windows-Fenster, die mir irgendwelche Warnmeldungen ausgeben. Ich hoffe ihr könnt etwas damit anfangen.

danke im vorraus

lg ted

dartus 25.03.2005 00:06

Hallo,

wechsel in den abgesicherten Modus und lösche dort die beiden als infected identifizierten Dateien und leere den Norton-Quaratäne-Ordner
(den nicht: C:\Programme\emagic\Logic 5\Plug-In Settings\ES2\User Patches\069 Motions\035 VSequ-Infected_RyB.PST).

Leere danach auch Deinen Papierkorb

Dein IExplorer weisst nicht den neusten Stand aus.
Benutze zum Surfen, falls Du es noch nicht machst, einen sicheren Browser.

dartus

teddybaehrle 25.03.2005 14:52

danke, dartus

den Trojan-Downloader.Win32.Mediket.h bin ich losgeworden.

den Trojan-Downloader.Win32.Small.yh hab ich leider immer noch auf dem rechner.

wie krieg ich das miststück nur runter ????

lg ted

dartus 25.03.2005 17:31

Hallo teddybaehrle,

downloade Dir die killbox.
Delete File on Reboot <--anhaken
das rote Kreuz anklicken
nach Frage "Do you want to reboot? "----> klicke auf "yes"

dartus

teddybaehrle 25.03.2005 18:01

hai, dartus

doch die datei hat sich löschen lassen. als ich beim wieder-hochfahren im normalen modus nochmal über escan überprüft hab. war sie wieder da. hatte sie im abgesicherten modus gelöscht und über ein tool (ähnlich cleansweep nur besser) alle temp ordner und papierkorb geleert. wie gesagt: beim wieder hochfahren war sie wieder da

lg ted

teddybaehrle 26.03.2005 14:50

klasse, mädels!!!

hat geklappt. hab die miststücke von rechner und mir viiiiiel arbeit gespart.

viiiiielen dank :party:

ted


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:21 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131