Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Logfile of HijackThis v1.99.1 (https://www.trojaner-board.de/20627-logfile-of-hijackthis-v1-99-1-a.html)

vetulus 09.08.2005 10:32

Logfile of HijackThis v1.99.1
 
Ich habe mit Antivir zwei Trojaner auf meinem Rechner gefunden.
Mit Hilfe dieses Forums hab ich dieses Hijack This installiert und da ich mit der logfile nichts anfangen kann, poste ich sie hier.

Was genau muss ich jetzt im anschluss tun. Aus der Beschreibung, die es hier gibt, wird mir nicht ersichtlich, was ich nun anklicken muss....und fixen oder wie das heißt.

Danke schonmal für eure Hilfe.

LG

Vetulus

vetulus 09.08.2005 10:37

HIer ncoh der Report von Antivir Personal Edition

vetulus 09.08.2005 14:11

Dldr.small.ayl.0
 
so lautet der name des trojanisches Pferdes, welche sbei mir gefunden wurde. Hat es gereicht, dass es gelöscht wurde oder muss ich mein system jetzt neu machen? Habe sowas noch nie gemacht und keine ahnung.... :schmoll:


C:\RECYCLER\S-1-5-21-515967899-1454471165-839522115-1004
Dc3.exe
[FUND!] Ist das Trojanische Pferd TR/Dldr.Small.ayl.0
WURDE GELÖSCHT!
Dc4.exe
[FUND!] Ist das Trojanische Pferd TR/Dldr.Small.ayl.0
WURDE GELÖSCHT!

Wildone 09.08.2005 14:46

Hallo,
dein Log ist weitestgehend sauber, den Eintrag solltest du fixen:
O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540000} (CInstall Class) - http://www.spywarestormer.com/files2/Install.cab
Mach mal folgendes, im Explorer Rechtsklick auf C:\ Eigenschaften, Bereinigen, bestätigen. Dann sollte eigentlich Antivir nichts mehr finden.


Grüße Wildone

vetulus 09.08.2005 15:23

Danke für deine Antwort. Hab das ausgeführt. Aber ich muss mein System nicht neu machen, ja?
Generell wäre das whrscheinlich keine schlechte Idee...läuft schon ziwe Jahre so, aber ich muss mir dann erst einen suchen, der das kann.

LG

Vetulus

Black Wolf 23.02.2006 15:13

Selbes Problem
 
Hi,
ich hab bei mir den selben Trojaner gefunden er versucht ständig Kontakt zu: http://69.50.173.166/connect.cgi?wmid=2405&pg=1 aufzubauen, allerdings hab ich den oben genannten eintrag net gefunden. Was soll ich tun?

KimKim 23.02.2006 15:16

das selbe problem, wie bei mir...
http://www.trojaner-board.de/showthread.php?t=27085

Wildone 23.02.2006 15:30

Hallo,
@Black Wolf
bei dir sehe ich ganz schwarz, bereite dich schonmal mental auf ein Neuaufsetzen vor.
Beende mal folgende Prozesse im Taskmanager:
C:\DOKUME~1\ADMINI~1\EIGENE~1\YMBOLS~1\dexplore.exe
C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\??stem\c?rss.exe

und überprüfe die zugehörigen Dateien und folgende Dateien (falls vorhanden):
blbeta.exe.lnk (suche die Datei)
C:\WINDOWS\SYSTEM32\winjks32.dll

hier und poste das jeweilige Ergebnis.


Grüße Wildone

Black Wolf 23.02.2006 15:31

hmm bei mir heißt die datei gdnFR1503[*].Exe (*-Zahlen)
nur wie krieg ichs weg?

Black Wolf 23.02.2006 15:57

die blbeta.exe.ink, das ist doch die Verknüpfung ,oder?
ich hab davon zwei.....
ich hab erstmal die eine blbeta.exe.lnk und die winjks32.dll dahin geschickt und wart auf antwort....

trotzdem thx schon mal

PS: sry für zwei beiträge nacheinander

Wildone 23.02.2006 16:02

Hallo,
eigentlich müßte das Ergebnis sofort erscheinen. Versuche es mal hier. Hast du F-Secure Blacklight auf deinem System, wenn ja kannst du wohl das Überprüfen der blbeta.exe.ink vergessen. Aber überprüfe vor allem mal die ersten beiden genannten Dateien, die sind am interessantesten, da aktiv.


Grüße Wildone

Black Wolf 23.02.2006 16:25

Liste der Anhänge anzeigen (Anzahl: 1)
ok ein Bild von dem Scan der winjks.dll is dabei
die anderen beiden dateien sind nicht (mehr?) da,, die Prozesse hab ich beendet. Ich kam vorhin gar net mehr ins netz, da hab ich neu hochgefahren, vielleicht sind sie dabei verschwunden???
Black light hab ich drauf, ich hoffe das is in Ordnung oder sollte ich es löschen?

Wildone 23.02.2006 16:33

Hallo,
also die ersten beiden müssen auch noch da sein, die verschwinden ja nicht einfach. Nimm mal folgende Einstellungen vor und suche sie.


Grüße Wildone

Black Wolf 23.02.2006 16:46

Liste der Anhänge anzeigen (Anzahl: 1)
sry ich stell mich heut etwas dämlich an...
also die dexplore.ex e musste ich zuerst kopieren, da der dienst meinte sie sei 0 byte groß es sähe so aus als ob der upload geblockt wurde
Die datei csrss kann kann ich net hochladen aus dem gleichen Grund, nichtmal von meinem zweitrechner..

Wildone 23.02.2006 17:06

Hallo,
sehr suspekt alles. Scheint auch was eher neueres zu sein. Mache mal einen Onlinescan bei Kaspersky (ev. musst du www.kaspersky.com zu den vertrauenswürdigen Seiten hinzufügen) und poste den Report.


Grüße Wildone

Black Wolf 23.02.2006 17:17

also Kaspersky:
winjks32.dll Infiziert: Trojan-Clicker.Win32.Small.kb
dexplore.exe Ok
csrss wieder keine Meldung

Wildone 23.02.2006 17:22

Hallo,
hast du die einzelnen Dateien überprüft, oder dein System komplett untersuchen lassen? Wenn du nur ersteres gemacht hast, mache jetzt letzteres, aber besser bei der englischen Version, die macht anscheinend weniger Probleme.


Grüße Wildone

Black Wolf 23.02.2006 19:10

hi da bin i wieder..
ich hab den scan abgebrochen, der lief seit 1h 25 min und war dann über 30 min bei der selben datei.. ich werd den Rechner neu aufsetzen...
trotzdem hat er vier unerwünschte Programme gefunden ( 3 Trojaner, 1 Joke-programm)
ich häng den Bericht an... Vielleicht hilfts anderen

Gaaanz großes danke an dich Wildone für die Ausdauer und Hilfe :) :daumenhoc

Wildone 23.02.2006 19:44

gute Entscheidung :daumenhoc
Gehe dabei nach dieser Anleitung vor. Und führe keine Dateien aus unsweriösen Quellen aus, z.B. p2p o.ä.


Grüße Wildone

Black Wolf 23.02.2006 19:50

^^ hab schon gesehen den Threadi, bin aus neugier mal durchs Forum gesurft...
ja P2P... ich weiß, nutz ich zwar net direkt aber was ähnliches...
da ich immer wieder solche Probleme hab würd ich gern mal wissen wie ich die Protokolle von Hijack interpretieren kann...kannst du mir da was empfehlen? vll nen Thread hier im Forum o.ä.

felix1 23.02.2006 20:00

Da mache ich Dir so schnell keine Hoffnung:
- jahrelanges Arbeiten mit Produkten von MS$ (was sieht verdächtig aus?)
- Kenntnis über gängige Softwareprodukte (was installaliert was und wo)
- ständiges Analysieren der neuesten Viren und Trojaner (halt am Ball bleiben)
- sicheres Auge für Bedrohungen

Es ist aber erlernbar, wenn man will und über eine gewisse Ausdauer verfügt und es auch unbedingt möchte.

Meine Aufzählung erhebt keinesfalls den Anspruch einer Vollständigkeit und gebe sie zur Diskussion frei.

Murmeltier 23.02.2006 20:08

Ich hab auch den gleichen Virus und kriege ihn nicht gelöscht (er wird von AntiVir erkannt und gelöscht, kommt aber immer wieder)

Hier meine HiJackThis-Datei:

R.E.M. 23.02.2006 20:15

Ich habe ebenso den gleichen TRojaner, scheint grade ewig neu und verbreitet zu sein oda?

Antivir findet den, kommt alle paar Sekunden/Minuten, aber ich kann noch so oft auf Löschen klicken der kommt immer wieder. Bin total verzweifelt :(

Logfile hier:

Code:

Logfile of HijackThis v1.99.1
Scan saved at 20:14:08, on 23.02.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\ICQLite\ICQLite.exe
H:\Programme\DAEMON Tools\daemon.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
H:\Programme\VirtualCloneDrive\VCDDaemon.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\DT\T-Sinus 130data 11Mbps WLAN USB Adapter\monitordt.exe
C:\Programme\Analog Devices\SoundMAX\spkrmon.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
H:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\WINDOWS\TEMP\winBFB.tmp.exe
C:\WINDOWS\TEMP\winCD7.tmp.exe
C:\WINDOWS\TEMP\winBFB.tmp.exe
C:\Dokumente und Einstellungen\REM²\Desktop\hijackthis_199\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - h:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [DAEMON Tools] "h:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [VirtualCloneDrive] "h:\Programme\VirtualCloneDrive\VCDDaemon.exe" /s
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - HKCU\..\RunOnce: [MPlayer2_FixUp] C:\WINDOWS\inf\unregmp2.exe /Fixups
O4 - Global Startup: T-Sinus 130data WLAN USB Monitor.lnk = ?
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://H:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - H:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\SYSTEM32\ati2sgag.exe
O23 - Service: spkrmon - Unknown owner - C:\Programme\Analog Devices\SoundMAX\spkrmon.exe

Wäre geil wenn ihr mir helfen könntet!

R.E.M.

Curtis 24.02.2006 08:46

Anscheinend scheint dieser Hijack sehr verbreitet zu sein..hab das gleiche Problem und verweise auch mal auf einen anderen Thread,in dem mein Problem und deas,eines anderen Users zu sehen ist.

http://www.trojaner-board.de/showthread.php?p=198193

Black Wolf 24.02.2006 14:15

ok alles neu gemacht
aber sieht bitte trotzdem nochmal jemand über das Protokoll.

Wildone 24.02.2006 14:50

Hallo,
sieht alles sauber aus.


Grüße Wildone


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:54 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131