Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Brauch mal eure Hilfe ^^" (https://www.trojaner-board.de/19044-brauch-mal-hilfe.html)

KleinerRabe 18.06.2005 08:24

Brauch mal eure Hilfe ^^"
 
Hallo,

also ich hatte gestern irgend einen Wurm auf dem Rechner (hat sich irgendwie in studio.exe eingenistet) und hab kA ob der jetzt weg ist, daher hab ich mal das Log gepseichert von HiJack:

Logfile of HijackThis v1.99.1
Scan saved at 09:07:39, on 18.06.2005
Platform: Windows 2000 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.00 SP1 (5.00.2920.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINNT\System32\cisvc.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMP\_VWUPSRV.EXE
C:\WINNT\system32\ZONELABS\vsmon.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.exe
C:\PROGRA~1\ACDSYS~1\ACDSEE\CAMDET~1.EXE
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINNT\System32\internat.exe
C:\Stefanie\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Arcor AG & Co. KG
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
O3 - Toolbar: @msdxmLC.dll,-1@1031,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [Camera Detector] C:\PROGRA~1\ACDSYS~1\ACDSEE\CAMDET~1.EXE
O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [Sygate Personal Block] Studio.exe
O4 - HKLM\..\RunServices: [Sygate Personal Block] Studio.exe
O4 - HKLM\..\RunServices: [Windows_Protect] winsystem.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [Sygate Personal Block] Studio.exe
O4 - HKCU\..\Run: [Windows_Protect] winsystem.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: RICOH Gate La.lnk = C:\Programme\Caplio Software\RGateL.exe
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Programme\AIM95\aim.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: AntiVir Update Temp (TmpUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMP\_VWUPSRV.EXE
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\system32\ZONELABS\vsmon.exe

Ist das irgendwas verdächtiges bei???
LG und schonmal Dank im Voraus. Wo stelle ich bei Win 2000 eigentlich die Systemwiederherstellung?

MountainKing 18.06.2005 08:36

Hallo,

das sieht leider gar nicht gut aus, da auf deinem Rechner mehrere Backdoors laufen/liefen.

http://www.sophos.de/virusinfo/analy...2agobotqs.html
http://www.sophos.de/virusinfo/analyses/w32rbottw.html

Das liegt u.a. daran, dass du zur kontinuierlichen Freude aller Internetbösewichter keinerlei Patches für dein Windows installiert hast. Du solltest dein System neu aufsetzen und danach die empfohlene Lektüre durcharbeiten und umsetzen:

http://www.trojaner-board.com/showthread.php?t=12154

Win 2000 hat keine Systemwiederherstellung.

KleinerRabe 18.06.2005 08:59

Ehm...Ja...Gut. Hm, da das für mich alles böhmische Dörfer sind und ich das trotz einfachster und bester Erklärung nicht begreife, was ich machen soll, muss ich wohl abwarten, bis mein Bekannter ausm Urlaub zurück ist und das für mich regeln kann...

Isses denn sehr gefährlich dann noch im Internet zu surfen, wenn man jetzt keine sicheren Seiten wie die von der Bank oder eBay, wo Daten rausgehen, zu besuchen?

MountainKing 18.06.2005 09:18

Was Backdoors so gefährlich machst, steht auch im letzten Link. Knapp gesagt, bist du nicht mehr der/die Einzige, die deinen Rechner benutzt, sondern alle möglichen Leute haben darauf Zugriff und können damit diverse Sachen anstellen. Es geht auch gar nicht in erster Linie um deine eigenen Daten, sondern darum, dass dein Rechner als Basis für Angriffe gegen andere verwendet wird. Die Bezeichnung "Infektion" ist in dieser Hinsicht durchaus nicht zufällig, du bist mit einem infizierten Rechner im Internet eine potentielle Gefahr für andere und solltest damit auf keinen Fall weitersurfen. Das Problem ist eben, dass du nicht allein, sondern Teil eines globalen Netzwerkes bist.

Es ist entscheidend, seine Software zu warten und neueste Patches zu installieren um u.a. Sicherheitslücken zu schließen, die ohne diese Patches eben weiterbestehen und von Angreifern ausgenutzt werden können. Bei dir ist seit der ursprünglichen Installation nicht ein einziger dieser Patches installiert worden.

KleinerRabe 18.06.2005 15:58

Oje :(
Danke für die Hilfe, wenn mir pers. das auch nix sagt, dann muss ich jetzt bis Ende des Monats warten.
Und an welchen Einträgen sieht man, dass was nicht stimmt?


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:04 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131