Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   w32 spybot worm und trojan horse (https://www.trojaner-board.de/18575-w32-spybot-worm-trojan-horse.html)

peacock 03.06.2005 20:12

w32 spybot worm und trojan horse
 
Ich weiß nicht wie ich die entfernen soll???

Hier ist mein logfile:
Logfile of HijackThis v1.99.1
Scan saved at 21:09:25, on 03.06.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Oleco\_Oleco.exe
D:\Download\exe Dateien1\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll
O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [ElbyCheckElbyCDFL] "C:\Programme\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O23 - Service: AOL Instant Messanger (AIM) - Unknown owner - C:\WINDOWS\aim.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe
_____________
Anm.
Aktive Links editiert!
Beachte zukünftig die Hinweise dieser Anleitung: HiJackThis.


LG Cidre
S-Mod TB

peacock 03.06.2005 20:24

warum nimmt sich keiner meinen Problemen an????

Es ging sonst immer so schnell!

Ich hab schon versucht die zu löschen über abgesicherten modus und

regedit. exe aber ich finde die nich!!!!!

Cidre 03.06.2005 20:31

Hallo,

es würde mich bei deinem Patchstand nicht wundern, wenn tatsächlich ein W32/Spybot aktiv wäre.
Warum ist dein System nicht up to date?

Lade und scanne mit eScan AntiVirus im abgesicherten Modus und poste uns die Virus Log Information.
Sollte sich anschließend der Fund auch hier bestätigen, dann wäre es zur deiner eigenen Sicherheit sinnvoller, wenn dein System neu aufgesetzt wird und entsprechende Absicherungsmaßnahmen eingeleitet werden.

btw:
Übe dich etwas in Geduld, denn die Hilfestellungen erfolgen hier in der Freizeit und sind kostenlos.

peacock 03.06.2005 20:36

Ja sorry bin bißchen nervös weil wir demnächst den Anbieter wechseln. Da

soll der Pc laufen. Wo krieg ich denn den patch??? Bei microsoft?????

Cidre 03.06.2005 20:38

Natürlich, bekommst du die Service Packs, Updates und Patches kostenlos beim Hersteller, sprich Microsoft.

peacock 03.06.2005 21:15

Soll ich jetzt hier rein dieses ellenlange log posten???

Cidre 03.06.2005 22:07

Du sollst lediglich das Scanergebnis und die infected und tagged Funde posten, nicht die mwav.log.

peacock 03.06.2005 22:53

Fri Jun 03 22:08:16 2005 => ***** Scanning Registry and File system for Adware/Spyware *****
Fri Jun 03 22:08:38 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken.
Fri Jun 03 22:08:38 2005 => Object "Alexa Spyware/Adware" found in File System! Action Taken: No Action Taken.


Fri Jun 03 22:09:10 2005 => ***** Scanning Registry for errors created because of Adware/Spyware *****
Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\WINDOWS\System32\MSXML3A.DLL". Action Taken: No Action Taken.

Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\WINDOWS\System32\pxwma.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\Programme\Ahead\CoverDesigner\covered-jpn.nls". Action Taken: No Action Taken.

Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\Programme\Ahead\Nero BackItUp\BackItUp-Jpn.nls". Action Taken: No Action Taken.

Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\DOKUME~1\Christ\LOKALE~1\Temp\_ISTMP2.DIR\_ISTMP0.DIR\FileGrp\Msvcrt10.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:14 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\Programme\Symantec\SYMEVNT1.DLL". Action Taken: No Action Taken.

Fri Jun 03 22:09:14 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\WINDOWS\System32\SYMEVNT1.DLL". Action Taken: No Action Taken.

Fri Jun 03 22:09:15 2005 => Entry "HKCR\CLSID\{08EDF4EE-8574-11D4-A90B-0050DACE2436}" refers to invalid object "C:\Programme\InterVideo\Installer\InstallAgent.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:17 2005 => Entry "HKCR\CLSID\{27E5654E-79DF-11D4-A90B-0050DACE2436}" refers to invalid object "C:\Programme\InterVideo\Installer\CastanetObj.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:17 2005 => Entry "HKCR\CLSID\{2B7E6AA9-C4FA-4951-815B-4AFE39D81453}" refers to invalid object "C:\Programme\Messenger\msgsc.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:20 2005 => Entry "HKCR\CLSID\{6802E635-CB18-F544-790D-700BAC51E508}" refers to invalid object "C:\Programme\Symantec\LiveUpdate\ProductRegCom_2_5.DLL". Action Taken: No Action Taken.

Fri Jun 03 22:09:23 2005 => Entry "HKCR\CLSID\{9EFBF860-5685-11D3-AA3D-00C04F4C5275}" refers to invalid object "cdooff.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:25 2005 => Entry "HKCR\CLSID\{C8CE6FC1-CCF1-11D6-B8A5-000064657374}" refers to invalid object "C:\Programme\Mozilla1.7.5\PalmSyncProxy.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:27 2005 => Entry "HKCR\CLSID\{F840F991-BD3F-4FC9-A24A-3345AA297EC2}" refers to invalid object "C:\WINDOWS\System32\Niunjs.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:35 2005 => Entry "HKCR\MailFileAtt" refers to invalid object "{00020D05-0000-0000-C000-000000000046}". Action Taken: No Action Taken.

Fri Jun 03 22:09:36 2005 => Entry "HKCR\mapifvbx.object" refers to invalid object "{41116C00-8B90-101B-96CD-00AA003B14FC}". Action Taken: No Action Taken.

Fri Jun 03 22:09:36 2005 => Entry "HKCR\mapifvbx.object.1" refers to invalid object "{41116C00-8B90-101B-96CD-00AA003B14FC}". Action Taken: No Action Taken.

peacock 04.06.2005 12:58

Das sind alle Dateien die der scan mir als infiziert angezeigt hat!!!!

Cidre 04.06.2005 13:10

Das glaube ich dir nicht!
Warum führst du es nicht einfach so aus, wie es in der Anleitung beschrieben ist?!
Zitat:

Anmerkung:
Die Find.bat ist momentan nicht ausführbar, darum diese Alternative vorläufig anwenden!

peacock 04.06.2005 13:16

Okay ich geb mir nochmal Mühe!

peacock 05.06.2005 14:14

Funde für "infected"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Sat Jun 04 15:22:19 2005 => File C:\WINDOWS\aim.exe infected by "Backdoor.Win32.SdBot.xd" Virus! Action Taken: No Action Taken.
Sat Jun 04 15:22:24 2005 => File C:\WINDOWS\SYSTEM32\RDRIV.SYS infected by "Trojan.Win32.Rootkit.l" Virus! Action Taken: No Action Taken.
Sat Jun 04 15:22:28 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken.
Sat Jun 04 15:24:17 2005 => File C:\WINDOWS\System32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken.
Sat Jun 04 15:49:16 2005 => File C:\Programme\Norton AntiVirus\Quarantine\5F985F13.exe infected by "Backdoor.Win32.SdBot.xd" Virus! Action Taken: No Action Taken.
Sat Jun 04 16:02:28 2005 => File C:\WINDOWS\system32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken.
Sat Jun 04 16:09:55 2005 => Scanning File E:\Music\Bands\Bad Religion\Bad Religion - Infected.mp3
Sat Jun 04 16:11:04 2005 => Total Disinfected Files: 0
Sun Jun 05 08:00:23 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken.
Sun Jun 05 08:00:44 2005 => Total Disinfected Files: 0
Sun Jun 05 12:45:00 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken.
Sun Jun 05 12:46:52 2005 => File C:\WINDOWS\System32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken.
Sun Jun 05 13:14:21 2005 => File C:\Programme\Norton AntiVirus\Quarantine\5F985F13.exe infected by "Backdoor.Win32.SdBot.xd" Virus! Action Taken: No Action Taken.
Sun Jun 05 13:27:16 2005 => File C:\WINDOWS\system32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken.
Sun Jun 05 13:36:39 2005 => Total Disinfected Files: 0
Sun Jun 05 13:55:58 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken.
Sun Jun 05 14:46:19 2005 => Total Disinfected Files: 0
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Funde für "tagged"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Sat Jun 04 15:32:41 2005 => Scanning File C:\MAGIX\Media_Manager_2004\Icons\Tagged Image File Format.ico
Sat Jun 04 16:05:04 2005 => File D:\Download\exe Dateien1\DivXPro511Adware.exe tagged as "not-a-virus:AdWare.Gator.3202". Action Taken: No Action Taken.
Sat Jun 04 16:06:32 2005 => File D:\Download\exe Dateien1\spyblocs.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
Sun Jun 05 12:55:36 2005 => Scanning File C:\MAGIX\Media_Manager_2004\Icons\Tagged Image File Format.ico
Sun Jun 05 13:30:17 2005 => File D:\Download\exe Dateien1\DivXPro511Adware.exe tagged as "not-a-virus:AdWare.Gator.3202". Action Taken: No Action Taken.
Sun Jun 05 13:32:07 2005 => File D:\Download\exe Dateien1\spyblocs.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.


Das merkwürdige ist, das ich den Trojaner und den Spybot worm erst angezeigt bekommen habe nachdem ich mir spybot runtergeladen habe.
Ich hoffe ihr könnt damit was anfangen.

Haui45 05.06.2005 18:03

Hallo,

auf deinem System befindet sich neben dem Sdbot-XD auch noch ein Rootkit.

=> Dein System ist als kompromittiert anzusehen und sollte neu aufgesetzt werden.

peacock 05.06.2005 20:10

Scheiße aber danke an alle ihr seid echt nen Superteam.......


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:53 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131