Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Benötige Hilfe - Pc stark befallen (https://www.trojaner-board.de/17479-benoetige-hilfe-pc-stark-befallen.html)

philipp71 06.05.2005 11:32

Benötige Hilfe - Pc stark befallen
 
Hi Leute! Brauche eure Hilfe bitte... ich hab mich gestern irgendwann mit einem Trojaner befallen .. und der ist echt nervig. ich kann gar nicht mit dem ins internet gehn, weil dann automatisch fw, und antivirus und so deaktiviert werden (kommt angezeigt vom sp 2) nachdem sie schon deaktiviert worden sind vom trojaner ... also der versucht die ganze zeit dass ich keine programme öffnen kann.. auch spybot und firewall (zonealarm) lassen sich nicht mehr öffnen.. hab mir jetzt escan gesaugt und der hat 18 viren (sind nicht alles viren, da er z.b. bei mirc eine normale datei und bei xxamp) und 3 total errors gefunden! nur das problem ist wie bekomm ich das weg? logfile von hijackthis is unten bei..wie ist das eigentlich bei escan, kann dass auch gleich die viren entfernen ???

achja nachdem ich bei euch gelesen hab dass kaspersky gut sein soll hab ich es mir gesaugt und einfach gehofft dass dass update wie bei antivir funkt aber tuts leider nicht :/ (installationsdatei ) und so kann/will ich nicht ins internet ...

Logfile of HijackThis v1.99.1
Scan saved at 12:24:41, on 06.05.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Logitech\iTouch\iTouch.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
D:\PROGRA~1\DAP\DAP.EXE
C:\WINDOWS\System32\DrvMon.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\WINDOWS\explorer.exe
D:\Programme\ICQLite\ICQLite.exe
D:\Programme\Adobe\Acrobat 7.0\Reader\AcroRd32Info.exe
C:\Dokumente und Einstellungen\Philipp\Desktop\Philipp\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.aon.at/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = www.aon.at
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = :
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - D:\Programme\ICQToolbar\toolbaru.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O2 - BHO: (no name) - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - (no file)
O2 - BHO: VCS3IESupport Class - {B9D6B3C2-09AD-464A-8162-8C55114C808A} - C:\Programme\AV VCS 3.0 Gold\Vcs3RT.dll
O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - D:\Programme\FlashFXP\IEFlash.dll
O3 - Toolbar: DAP Bar - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - D:\Programme\DAP\DAPIEBar.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - D:\Programme\ICQToolbar\toolbaru.dll
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [DownloadAccelerator] D:\PROGRA~1\DAP\DAP.EXE /STARTUP
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\\NeroCheck.exe
O4 - HKCU\..\Run: [DrvMon.exe] C:\WINDOWS\System32\DrvMon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [setymcf] c:\windows\wvgmolu.exe
O4 - HKCU\..\Run: [nbtpypg] c:\windows\qirdnxt.exe
O4 - HKCU\..\Run: [ewoqdfn] c:\windows\saeudcw.exe
O4 - HKCU\..\Run: [tejxvxa] c:\windows\ojfpwdx.exe
O4 - HKCU\..\Run: [Spyware Doctor] "C:\Programme\Spyware Doctor\swdoctor.exe" /Q
O4 - HKCU\..\RunOnce: [ICQ Lite] D:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: abylon SHREDDER.lnk = D:\Programme\abylonsoft\SAWipe\SAWipe.EXE
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = D:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programme\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Download with &DAP - D:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &ICQ Toolbar Search - res://D:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: Backward Links - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Download &all with DAP - D:\PROGRA~1\DAP\dapextie2.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://c:\programme\google\GoogleToolbar1.dll/cmtrans.html
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?link...67&clcid=0x409
O16 - DPF: {D7A4D8FB-83F0-40E5-954F-88F48D15AE96} (ICQVideoWindow Class) - http://xtraz.icq.com/xtraz/activex/ICQVideoControl.cab
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: kavsvc - Kaspersky Lab - D:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - D:\Programme\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcDataSrv.exe
O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - D:\Programme\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcSandraSrv.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe

danke schonmal :)

The Saint 06.05.2005 12:10

c:\windows\wvgmolu.exe
c:\windows\qirdnxt.exe
c:\windows\saeudcw.exe
c:\windows\ojfpwdx.exe
D:\Programme\abylonsoft\SAWipe\SAWipe.EXE
C:\WINDOWS\System32\DrvMon.exe


Lasse die oben angeführten Dateien HIER überprüfen und poste das Ergebniss.

philipp71 06.05.2005 12:23

Datei: DrvMon.exe
Status: OK

-

Datei: ojfpwdx.exe
Status: VIELLEICHT INFIZIERT/MALWARE (Anmerkung: Diese Datei wurde lediglich durch die heuristische Detektion als Malware angezeigt. Die Ergebnisse des Scans werden daher nicht in der Datenbank gespeichert.)
Entdeckte Packprogramme: UPX
BitDefender BehavesLike:Trojan.StartPage gefunden (mögliche Variante)
NOD32 probably unknown NewHeur_PE gefunden (mögliche Variante)

-

Datei: qirdnxt.exe
Status: VIELLEICHT INFIZIERT/MALWARE (Anmerkung: diese Datei wurde bereits vorher gescannt. Die Scanergebnisse werden daher nicht in der Datenbank gespeichert.) (Anmerkung: Diese Datei wurde lediglich durch die heuristische Detektion als Malware angezeigt. Die Ergebnisse des Scans werden daher nicht in der Datenbank gespeichert.)
BitDefender BehavesLike:Trojan.StartPage gefunden (mögliche Variante)
NOD32 probably unknown NewHeur_PE gefunden (mögliche Variante)

-

Datei: saeudcw.exe
Status: VIELLEICHT INFIZIERT/MALWARE (Anmerkung: diese Datei wurde bereits vorher gescannt. Die Scanergebnisse werden daher nicht in der Datenbank gespeichert.) (Anmerkung: Diese Datei wurde lediglich durch die heuristische Detektion als Malware angezeigt. Die Ergebnisse des Scans werden daher nicht in der Datenbank gespeichert.)
BitDefender BehavesLike:Trojan.StartPage gefunden (mögliche Variante)
NOD32 probably unknown NewHeur_PE gefunden (mögliche Variante)

-

Datei: SAWipe.EXE
Status: OK
(Shredder Programm)

-

Datei: wvgmolu.exe
Status: VIELLEICHT INFIZIERT/MALWARE (Anmerkung: diese Datei wurde bereits vorher gescannt. Die Scanergebnisse werden daher nicht in der Datenbank gespeichert.) (Anmerkung: Diese Datei wurde lediglich durch die heuristische Detektion als Malware angezeigt. Die Ergebnisse des Scans werden daher nicht in der Datenbank gespeichert.)
BitDefender BehavesLike:Trojan.StartPage gefunden (mögliche Variante)
NOD32 probably unknown NewHeur_PE gefunden (mögliche Variante)

philipp71 06.05.2005 12:33

eScan:

File C:\WINDOWS\system32\netatxdm.dll infected by "Backdoor.Win32.PPdoor.j" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Philipp\Desktop\Downloads\476.exe infected by "not-a-virus:AdWare.NewDotNet" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2F41B1A5-12DC-46DD-AD8A-61E35BE9EDAF}\RP60\A0089571.exe infected by "Trojan-Dropper.Win32.Agent.ii" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Philipp\Desktop\Downloads\xampp.rar tagged as not-a-virus:RiskWare.Tool.PrcView.3725. No Action Taken.
File C:\Dokumente und Einstellungen\Philipp\Desktop\mIRC\backup\mirc.exe tagged as not-a-virus:RiskWare.mIRC.6.14. No Action Taken.
File C:\Dokumente und Einstellungen\Philipp\Desktop\mIRC\mirc.exe tagged as not-a-virus:RiskWare.mIRC.6.14. No Action Taken.
File C:\Dokumente und Einstellungen\Philipp\Desktop\Philipp\Sonstiges\DUSetup363.zip tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Dokumente und Einstellungen\Philipp\Desktop\Philipp\Sonstiges\xampp-win32-1.4.10a-installer.exe tagged as not-a-virus:RiskWare.Tool.PrcView.3725. No Action Taken.
File C:\Dokumente und Einstellungen\Philipp\Desktop\Philipp\usb\Sonstiges\xampp.rar tagged as not-a-virus:Tool.Win32.Pcwelt.a. No Action Taken.
File C:\System Volume Information\_restore{2F41B1A5-12DC-46DD-AD8A-61E35BE9EDAF}\RP23\A0073697.exe tagged as not-a-virus:RiskWare.mIRC.6.14. No Action Taken.
File C:\System Volume Information\_restore{2F41B1A5-12DC-46DD-AD8A-61E35BE9EDAF}\RP60\A0089571.exe infected by "Trojan-Dropper.Win32.Agent.ii" Virus. Action Taken: No Action Taken.
File D:\xampp\apache\bin\pv.exe tagged as not-a-virus:RiskWare.Tool.PrcView.3725. No Action Taken.

The Saint 06.05.2005 12:41

Hier hilft nur mehr neu aufsetzen siehe Backdoor.Win32.PPdoor.j!

Anleitung Neuaufsetzen

Dein Betriebssystem ist kompromittiert.

Kompromittierung mehr dazu HIER und HIER

philipp71 06.05.2005 12:47

Hmm son **** naja danke jedenfalls für deine hilfe ... noch eine frage: ich hab meine festplatte partioniert, und system auf C: und alles andre auf D: und D: kann ich doch lassen oder ? oder muss dass auch formatiert werden? D: is ja nicht betroffen?!

Rene-gad 06.05.2005 12:50

@philipp71
Zitat:

und D: kann ich doch lassen oder
Ja. Aber sofort nach dem Neuafsetzen (bitte keinen Schritt von der Anleitung unterlassen) LW D:\ mit dem aktuellen AV-Programm scannen (alle Dateien).

philipp71 06.05.2005 13:16

dazu hätte ich auch noch eine frage...

atm benützt ich AntiVir und Zonelalarm (+Router) kann ich das lassen, oder würdet ihr auf eine andere Software (z.b. Kaspersky) wechseln. Wenn möglich viellt auch eine, die kostenlos zur Verfügung gestellt wird.

The Saint 06.05.2005 13:24

Eine Firewall ist nicht unbedingt nötig!
Siehe Anleitung "Neuaufsetzen"

Am besten soviele Dienste wie möglich deaktivieren
Siehe Anleitung "Neuaufsetzen"

Zum Malware scannen würde ich Escan verwenden.

Link korrigiert!!


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:08 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131