Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   TR/Drop.Delf.KY.2 (https://www.trojaner-board.de/19472-tr-drop-delf-ky-2-a.html)

psoido 29.06.2005 21:16

TR/Drop.Delf.KY.2
 
hi

ich habe mir den trojaner TR/Drop.Delf.KY.2 eingefangen und finde keinerlei infos über ihn im i-net.

könnt ihr mir weiterhelfen.

desweiteren hatte ich den trojaner ItEye.

gruß

dartus 29.06.2005 22:23

Hallo psoido,

wo befindet sich die Datei (genau Pfadangabe).
Zitat:

ich habe mir den trojaner TR/Drop.Delf.KY.2 eingefangen
Poste bitte ein Hijackthis-Logfile.
Editiere bitte alle Links und ev. Persönliche Daten.

dartus

psoido 29.06.2005 23:44

sorry, ich habe vergessen zu erwähnen das die beiden schon gekilllt wurden

der TR/Drop.Delf.KY.2 von antivir, hat sich im ordner windows/system32 befunden

und der ItEye von microsoft antispywarte beta1, wart auch der einzigste in einer liste von antispyware progs der ihn gefunden hat (cwshredder,ad-aware,spybot,antivir,avg)

ausserdem wurden noch gefährliche einträge mit den ad-aware,spybot,antispyware programmen gefunden worde und gefixt.

das habe ich über ItEye erfahren:

Category: Remote Access Trojan
A Trojan that gives an attacker remote access to a computer.

dieser war wohl für die portscans verantwortlich , die mir mein provider mitteilte.

> 2005-06-27 17:02:08 GMT 82.135.11.27 2976 => 170.92.106.163 135
> 2005-06-27 17:06:02 GMT 82.135.11.27 4323 => 170.92.255.35 135
> 2005-06-27 17:07:19 GMT 82.135.11.27 2124 => 170.92.27.197 135
> 2005-06-27 17:09:28 GMT 82.135.11.27 4863 => 170.92.144.138 135
> 2005-06-27 17:12:20 GMT 82.135.11.27 1606 => 170.92.225.77 135
> 2005-06-27 17:14:17 GMT 82.135.11.27 3639 => 170.92.208.136 135
> 2005-06-27 17:59:23 GMT 82.135.11.27 2788 => 134.243.231.176 135
> 2005-06-27 18:02:16 GMT 82.135.11.27 2151 => 134.243.170.190 135
> 2005-06-27 18:03:02 GMT 82.135.11.27 1055 => 141.216.205.86 135
> 2005-06-27 18:06:28 GMT 82.135.11.27 1930 => 130.107.30.125 135
> 2005-06-27 18:03:02 GMT 82.135.11.27 1055 => 141.216.205.86 135

ich werde mal einen HJT machen und hier posten.

Yopie 29.06.2005 23:59

Zitat:

Zitat von psoido
Category: Remote Access Trojan
A Trojan that gives an attacker remote access to a computer.

Nimm den Rechner asap vom Netz, und setz ihn neu auf!
Beachte die Anleitung GENAUESTENS!
http://www.trojaner-board.com/showthread.php?t=12154

Nein, eine andere Möglichkeit gibt es nicht! Warum das so ist, steht in der Anleitung.

Zitat:

dieser war wohl für die portscans verantwortlich , die mir mein provider mitteilte.

> 2005-06-27 17:02:08 GMT 82.135.11.27 2976 => 170.92.106.163 135
> 2005-06-27 17:06:02 GMT 82.135.11.27 4323 => 170.92.255.35 135
> 2005-06-27 17:07:19 GMT 82.135.11.27 2124 => 170.92.27.197 135
> 2005-06-27 17:09:28 GMT 82.135.11.27 4863 => 170.92.144.138 135
> 2005-06-27 17:12:20 GMT 82.135.11.27 1606 => 170.92.225.77 135
> 2005-06-27 17:14:17 GMT 82.135.11.27 3639 => 170.92.208.136 135
> 2005-06-27 17:59:23 GMT 82.135.11.27 2788 => 134.243.231.176 135
> 2005-06-27 18:02:16 GMT 82.135.11.27 2151 => 134.243.170.190 135
> 2005-06-27 18:03:02 GMT 82.135.11.27 1055 => 141.216.205.86 135
> 2005-06-27 18:06:28 GMT 82.135.11.27 1930 => 130.107.30.125 135
> 2005-06-27 18:03:02 GMT 82.135.11.27 1055 => 141.216.205.86 135
Portscans an sich sind harmlos und treten auf jedem Internet-Rechner auf. Diese werden auch nicht vom Provider mitgeteilt!
Anders sieht das natürlich aus, wenn über deinen Rechner Spam versandt oder Kinderpornos verteilt wurden.

Gruß :daumenhoc
Yopie

iso9001 30.06.2005 11:07

Zitat:

Zitat von Yopie
Diese werden auch nicht vom Provider mitgeteilt!

Gruß :daumenhoc
Yopie

Doch T-Online macht das zb. bevorzugt bei verseuchten Rechnern , per E-Mail , mit dem Hinweis dies zu unterlassen/den Rechner zu säubern , bei Zuwiderhandlung wird der Account deaktiviert.

Yopie 30.06.2005 14:49

Zitat:

Zitat von iso9001
Doch T-Online macht das zb. bevorzugt bei verseuchten Rechnern , per E-Mail , mit dem Hinweis dies zu unterlassen/den Rechner zu säubern , bei Zuwiderhandlung wird der Account deaktiviert.

Sorry, ja, du magst recht haben. Hier geht es wohl um Outgoing Portscans... ;)
T-Online sollte solche Spam-Kisten erst gar nicht mehr ins Netz lassen.

Gruß :daumenhoc
Yopie

psoido 01.07.2005 01:51

jaja, wer den schaden hat . . .

. . . brauch für den spot nicht zu sorgen

morgen werde ich mir einen router holen und dann wird alles neu gemacht

psoido 02.07.2005 11:59

sodele

nun hab ich meinen pc komplett neu aufgesetzt und einen router.

ich habe da mal noch eine frage:

kann ich mir zusätzlich eine software firewall auf den rechner installieren ?

Yopie 02.07.2005 12:09

Zitat:

Zitat von psoido
kann ich mir zusätzlich eine software firewall auf den rechner installieren ?

Klar kannst du das machen. Aber was soll das bringen?

Gruß :daumenhoc
Yopie

psoido 02.07.2005 12:18

hilfe nötig bei HJT einträgen
 
Logfile of HijackThis v1.99.1
Scan saved at 13:18:46, on 04.07.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\System32\RunDll32.exe
C:\Programme\Microsoft AntiSpyware\gcasServ.exe
C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
C:\Programme\WinPoET Broadband Connection\winpppoverethernet.exe
C:\Programme\WinPoET Broadband Connection\WrOS.EXE
C:\Programme\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\System32\wpabaln.exe
C:\Programme\Trillian\trillian.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Azureus\Azureus.exe
C:\Programme\Java\jre1.5.0_04\bin\javaw.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\hijackthis\HijackThis.exe

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [gcasServ] "C:\Programme\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [a-winpoet-service] "C:\Programme\WinPoET Broadband Connection\winpppoverethernet.exe"
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kav.exe" /minimize
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1120259029015
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kavsvc.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe
O23 - Service: WinPPPoverEthernet - iVasion, a Routerware Company - C:\Programme\WinPoET Broadband Connection\WrOS.EXE

psoido 02.07.2005 12:21

gut, ich habe sie mal installiert und siehe da sie zeigt mir was an

backdoor trojaner schoolbus

übernimmt die evtl nur die daten vom router ?

Yopie 02.07.2005 12:24

Zitat:

Zitat von psoido
gut, ich habe sie mal installiert und siehe da sie zeigt mir was an

backdoor trojaner schoolbus

übernimmt die evtl nur die daten vom router ?

Ich hätte mich klarer ausdücken sollen. Du kannst sie installieren, solltest es aber nicht. Wozu soll sie gut sein?

Und ohne die genaue Meldung kann man auch nix sagen.

Gruß :daumenhoc
Yopie

psoido 02.07.2005 13:56

hilfe nötig bei HJT einträgen
 
wer kann mir bei dem HJT helfen ?

diese einträge machen mir sorgen:

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O4 - HKLM\..\Run: [a-winpoet-service] "C:\Programme\WinPoET Broadband Connection\winpppoverethernet.exe"

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1120259029015

O23 - Service: WinPPPoverEthernet - iVasion, a Routerware Company - C:\Programme\WinPoET Broadband Connection\WrOS.EXE

wie schaut es mit der einwahlsaoftware aus "winpoet" ?
ich gehe über router ins netz, brauch ich die auf meinem rechner ?

danke

psoido 02.07.2005 14:00

danke, Yopie, hab sie wieder deinstalliert.

wie schaut es mit der einwahlsoftware aus "winpoet" brauch ich die jetzt noch auf meinem rechner ?

ich habe mal ein HJT gemacht : psoidos HJT

psoido 02.07.2005 16:03

so wie es ausschaut schaut es gut aus.

die htpatch.exe hat mir kummer bereitet, aber im netz (www.neuber.de)steht das sie ok ist.

naja, ein kumpel hatte eine cd mit einem virus drauf angeschleppt, der wurde erkannt, wahrscheinlich war wohl noch mehr drauf.
oder ich hab ihn mir eben übers netz geholt.
k.a.
auf allen fällen kommen mir jetzt keine cds mehr von dem in meinen pc

danke nochmal für die hilfe

psoido 03.07.2005 23:04

weiter gehts,

Trojan-Downloader.Win32.INService.gen hat sich auf eine dvd mitgebrannt.

wurde von kaspersky erkannt.

psoido 04.07.2005 12:36

bitte überprüft doch mal einer das log, hab es neu gemacht.

psoido 04.07.2005 12:41

trojaner auf DVD
 
hi, ich habe bei einer trojaner-verseuchung meines rechners meine daten noch gerettet und auf dvd gebrannt. dabei hat sich ein trojaner mitgebrannt.

ich hatte da nur antivir,AVG und microsoft antispyware beta1.

jetzt habe ich daten von dieser dvd gebraucht, habe allerdings jetzt kaspersky als antivir, dieser hat einen trojaner auf einer dvd erkannt nachdem ich die dvd zuallererst mal gecheckt habe.

wie gehe ich damit um ?
kann ich die daten jetzt vergessen ?

Cidre 04.07.2005 12:54

Hallo,

welcher Trojaner wurde in welchem Pfad von KAV erkannt?
Wenn es sich um keinen Fehlalarm handeln sollte, dann sind somit die Daten/Dateien auf deiner DVD nicht mehr vertrauenswürdig. Also ein Fall für die Mülltonne.
Aber das werden wir sehen...

EDIT:
Es wäre für uns alle sinnvoller weil übersichtlicher, wenn du nicht ständig zig Threads öffnen würdest!
Glaubst du wirklich, daß wir da noch einen Zusammenhang verstehen können und die Member alle deine Threads sorgfältig durchlesen?! Vom Zeitfaktor ganz zu schweigen...:rolleyes:

Darum werde ich alle drei Threads, der Übersichtlichkeit wegen, zusammenführen!

Gigamail 04.07.2005 12:56

Hi,

dein Logfile sieht imho unbedenklich aus,
Zitat:

wie schaut es mit der einwahlsaoftware aus "winpoet" ?
ich gehe über router ins netz, brauch ich die auf meinem rechner ?
die Frage kann ich dir leider nicht beantworten, da ich damit noch nicht gearbeitet habe. Aber was du brauchst ist ein Windowsupdate
Du solltest unbedingt Dein System updaten
Windowsupdate oder CD-Bestellung SP2

psoido 04.07.2005 14:02

hi cidre, ich dachte(ja) halt nur, das die HJT logfiles in einen anderen fred gehören.

thx gigamail, ich bin nicht so ganz von SP2 überzeugt. ist das wirklich von nöten (firewall)? habe alle updates von SP1 installiert.

gefunden von kaspersky auf DVD:

F:\DivX_Pro_v5[1].2.1 (xxx.crack.cd).zip - änderung der attribute nicht möglich, schreibgeschützt

F:\DivX_Pro_v5[1].2.1 (xxx.crack.cd).zip\lvn.exe - ist das trojanische programm Trojan-Downloader.Win32.INService.gen

F:\DivX_Pro_v5[1].2.1 (xxx.crack.cd).zip\lvn.exe - objekt wurde nicht desinfiziert, option "nur protokollieren" wurde gewählt

was ich an anderer stelle in diesem board noch gelesen habe, ich habe mehrere webseiten, können die jetzt auch verseucht sein ? was mache ich damit ?

gruß

psoido 04.07.2005 14:48

kaspersky hat nun die HTPatch.exe entfernt.

keine ahnung ob ich die wirklich brauche.

psoido 06.07.2005 09:41

sodele

guten tag

ich habe meinen PC nun nochmal neu aufgesetzt.

router
firefox inst
kaspersky inst
antispyware beta1 inst
xp updates
xp sp2
xp updates
outlook deinst
messenger deinst
tuneup utilities 2004 inst

nun mein HJT logfile

Logfile of HijackThis v1.99.1
Scan saved at 10:30:14, on 06.07.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Microsoft AntiSpyware\gcasServ.exe
C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\system32\wpabaln.exe
C:\Programme\Trillian\trillian.exe
C:\Programme\Azureus\Azureus.exe
C:\Programme\Java\jre1.5.0_04\bin\javaw.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\hijackthis\HijackThis.exe

O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kav.exe" /minimize
O4 - HKLM\..\Run: [gcasServ] "C:\Programme\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - xxxx://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - xxxx://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1120585469140
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kavsvc.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe

wenn mir bitte bitte einer sagen kann, wie ich den eintrag vom messenger sowie von winstyler(habe ich aus versehen inst, dann wieder deinst) weg bekomme.

Cidre 06.07.2005 09:57

Zitat:

O23 - Einträge sollten erst gefixed werden, wenn zuvor der Dienst beendet wurde: Start -> Ausführen -> services.msc -> OK -> Rechtsklick auf z.B. Remote Procedure Call (RPC) Helper -> Eigenschaften -> "Starttyp" deaktiviert und "Dienststatus" beenden einstellen -> Übernehmen
Quelle: http://www.trojaner-board.de/showthread.php?t=17493

In deinem Fall ist es TuneUp WinStyler Theme Service (TUWinStylerThemeSvc).

Anschließend solltest du diese Einträge fixen:
Zitat:

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe
Ach ja, die MS Produktaktivierung steht noch aus. ;)

psoido 06.07.2005 17:16

thx cidre

ich wollte den dienst winstyler wie beschrieben beenden, aber bei diensstatus stand 'beendet', also konnte ich nicht auf beenden klicken. habe es dann so übernommen, den HJT nochmal laufen lassen, und der eintrag war weg.

dann habe ich die beiden 09 einträge angehakt und auf fixed dingsbumens geklickt, schwubs waren sie weg.

hier mein neuer HJT log:

Logfile of HijackThis v1.99.1
Scan saved at 18:16:02, on 06.07.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Microsoft AntiSpyware\gcasServ.exe
C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\system32\wpabaln.exe
C:\Programme\Trillian\trillian.exe
C:\Programme\Azureus\Azureus.exe
C:\Programme\Java\jre1.5.0_04\bin\javaw.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\hijackthis\HijackThis.exe

O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kav.exe" /minimize
O4 - HKLM\..\Run: [gcasServ] "C:\Programme\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - xxxx://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - xxxx://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1120585469140
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kavsvc.exe

gruß psoido

psoido 18.07.2005 10:06

hi leute !

ich brauche schon wieder eure hilfe

ich krieg die krise

schon wieder trojaner

microsoft antispyware beta 1 hat erkannt und scheinbar nichts machen können

d:\software\wrar342d.exe\uninstall.exe ist das trojanische programm backdoor.win32.poebot.d

kaspersky hat er kannt und ins backup verschoben:

d:\software\wrar342d.exe\uninstall.exe ist das trojanische programm backdoor.win32.poebot.d

d:\software\wrar342d.exe ist das trojanische programm backdoor.win32.poebot.d

backup habe ich gelöscht

hier mein logfile

Logfile of HijackThis v1.99.1
Scan saved at 10:57:08, on 18.07.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Microsoft AntiSpyware\gcasServ.exe
C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Microsoft AntiSpyware\gcasDtServ.exe
C:\Programme\Trillian\trillian.exe
C:\Programme\Azureus\Azureus.exe
C:\Programme\Java\jre1.5.0_04\bin\javaw.exe
C:\Programme\hijackthis\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kav.exe" /minimize
O4 - HKLM\..\Run: [gcasServ] "C:\Programme\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1120585469140
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kavsvc.exe

gruß

Cidre 18.07.2005 10:10

Zitat:

d:\software\wrar342d.exe\uninstall.exe ist das trojanische programm backdoor.win32.poebot.d
Kein Grund zur Besorgnis...

Hier handelt es sich um einen Fehlalarm!

Yopie 18.07.2005 10:12

Zitat:

Zitat von psoido
microsoft antispyware beta 1 hat erkannt und scheinbar nichts machen können

d:\software\wrar342d.exe\uninstall.exe ist das trojanische programm backdoor.win32.poebot.d

kaspersky hat er kannt und ins backup verschoben:

d:\software\wrar342d.exe\uninstall.exe ist das trojanische programm backdoor.win32.poebot.d

d:\software\wrar342d.exe ist das trojanische programm backdoor.win32.poebot.d

Das riecht für mich stark nach Fehlalarm. Woher hast du die Datei?

edit: Guten Morgen, Cidre! :)

Gruß :daumenhoc
Yopie

psoido 18.07.2005 10:27

die datei habe ich von der winrar webseite

http://www.winrar.de/

aber schon mehrere tage drauf und auch installiert

spyware beta 1 macht jeden tag einen scan

kaspersky macht jeden tag einen scan


noch n paar fragen:

was ist das ? :
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (das gefällt mir überhaupt garnicht)

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409 ( ich habe xp schon
aktiviert)
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe (wieso steht hiewr unknown ? )

gruß

Yopie 18.07.2005 10:56

Zitat:

Zitat von psoido
die datei habe ich von der winrar webseite

http://www.winrar.de/

aber schon mehrere tage drauf und auch installiert

Was mal wieder zeigt, dass Verstand durch nichts zu ersetzen ist. Auch nicht durch Sicherheitsprogramme. ;)


Zitat:

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (das gefällt mir überhaupt garnicht)
Die Acrobat-Reader-Erweiterung für den IE. Ungefährlich.
Zitat:

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?link...67&clcid=0x409 ( ich habe xp schon aktiviert)
Irgendwas von MS. Trotzdem ungefährlich. Du kannst aber generell Einträge unter 016 immer löschen, sie werden dann nur bei Bedarf erneut runtergeladen. Einträge unter 016 sind immer harmlos. Die Einträge haben nur einen Informationswert.
Zitat:

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe (wieso steht hiewr unknown ? )
Keine Ahnung. Das wird aber wohl was für deine Grafikkarte sein.

Gruß :daumenhoc
Yopie

psoido 18.07.2005 15:25

danke für die hilfe und info

ich bin erstmal beruhigt

psoido 18.07.2005 15:56

hi nochmal

Achtung Info ! das ist das logfile eines anderen rechners !

Logfile of HijackThis v1.99.1
Scan saved at 15:35:52, on 18.07.05
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\KB891711\KB891711.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\PROGRAMME\GRISOFT\AVG FREE\AVGCC.EXE
C:\PROGRAMME\GRISOFT\AVG FREE\AVGAMSVR.EXE
C:\PROGRAMME\MOZILLA THUNDERBIRD\THUNDERBIRD.EXE
C:\PROGRAMME\MOZILLA FIREFOX\FIREFOX.EXE
C:\PROGRAMME\HIJACKTHIS\HIJACKTHIS.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGCC.EXE /STARTUP
O4 - HKLM\..\Run: [AVG7_AMSVR] C:\PROGRA~1\GRISOFT\AVGFRE~1\AVGAMSVR.EXE
O4 - HKLM\..\RunServices: [KB891711] C:\WINDOWS\SYSTEM\KB891711\KB891711.EXE

kann mir einer bitte sagen ob das so in ordnung ist. (weil, der pc hängt manchmal)

gruß

Cidre 18.07.2005 16:09

Diesen Eintrag kannst/solltest du fixen, denn das Update hat im Autostart nichts verloren:
Zitat:

O4 - HKLM\..\RunServices: [KB891711] C:\WINDOWS\SYSTEM\KB891711\KB891711.EXE
Ansonsten ist das Log-File deines Zweit-Rechners OK.

psoido 18.07.2005 16:38

danke für die schnelle hilfe !

sowas beruhigt ungemein.

habs gefixt


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:26 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131