Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Hilfe bei Logfileauswertung (https://www.trojaner-board.de/20920-hilfe-logfileauswertung.html)

Miramax 18.08.2005 09:17

Hilfe bei Logfileauswertung
 
Hi Leute,

ich habe mal einen Hijackscan durchgeführt, da ich z.B den ISTbar Trojaner auf dem System habe. Würde mich freuen, wenn ihr mir sagen könntet was ich fixen muss. Danke.



Logfile of HijackThis v1.99.1
Scan saved at 10:00:15, on 18.08.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
D:\Programme\AVPersonal\AVGUARD.EXE
D:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
D:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\rvwnifje.exe
C:\WINDOWS\System32\ctfmon.exe
D:\Programme\NetWaiting\netwaiting.exe
D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
C:\WINDOWS\System32\devldr32.exe
D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
D:\Programme\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
D:\Programme\Spybot - Search & Destroy\SpybotSD.exe
D:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\ArcorOnline\Arcor.exe
D:\Programme\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.de
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von Arcor
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O2 - BHO: BHObj Class - {00000010-6F7D-442C-93E3-4A4827C2E4C8} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Programme\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AVGCtrl] D:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [xiybuCD] C:\WINDOWS\rvwnifje.exe
O4 - HKLM\..\Run: [IST Service] C:\Programme\ISTsvc\istsvc.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ModemOnHold] D:\Programme\NetWaiting\netwaiting.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: hpoddt01.exe.lnk = ?
O4 - Global Startup: hp psc 1000 series.lnk = ?
O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ?
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {386A771C-E96A-421F-8BA7-32F1B706892F} (Installer Class) - http://www.xxxtoolbar.com/ist/softwa...006_cracks.cab
O16 - DPF: {91433D86-9F27-402C-B5E3-DEBDD122C339} - http://www.netvenda.com/sites/games-ww/dew/games5.cab
O16 - DPF: {9E98E84C-79E1-49C3-82EB-798FCD552EFB} (VacPro.internazionale_ver4) - http://advnt01.com/dialer/internazionale_ver4.CAB
O18 - Filter: text/html - {A0A9475A-85C2-401C-B3FE-25BE1989CC42} - C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\microsoft\internet explorer\V0.34.dat
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - D:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - D:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe

Gigamail 18.08.2005 14:36

Hallo Miramax

erstes Problem was du hast, ein Uraltsystem wobei mich da noch wundert, damit du dir nicht noch mehr eingefangen hast
Zitat:

Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Du solltest unbedingt Dein System updaten
Windowsupdate oder CD-Bestellung SP2

C:\WINDOWS\rvwnifje.exe
beende den Prozess im Taskmanager und lasse mal die Datei hier scannen und teile das Ergebnis mit, für die Aktion solltest du deinen Virenscanner deaktivieren

Deinstalliere unter Software alle dubiosen und dir nichbekannten Programme wie z.B Istbar

da du Spybot schon hast,lade Dir noch
Ad-Aware und update beide Programme.
Lade dir auch den eScan, aber noch nicht scannen. Halte dich dabei bitte genau an die Anleitung (siehe meine Signatur)


--> boote in den abgesicherter Modus , deaktiviere die
Systemwiederherstellung , und fixe dann mit Hijack This (Häk'chen setzen und auf Fix Checked klicken ) Anleitung


folgende Einträge:

O4 - HKLM\..\Run: [xiybuCD] C:\WINDOWS\rvwnifje.exe
O4 - HKLM\..\Run: [IST Service] C:\Programme\ISTsvc\istsvc.exe
O16 - DPF: {386A771C-E96A-421F-8BA7-32F1B706892F} (Installer Class) - h**p://www.xxxtoolbar.com/ist/softw...0006_cracks.cab
O16 - DPF: {91433D86-9F27-402C-B5E3-DEBDD122C339} - h**p://www.netvenda.com/sites/games-ww/dew/games5.cab
O16 - DPF: {9E98E84C-79E1-49C3-82EB-798FCD552EFB} (VacPro.internazionale_ver4) - h**p://advnt01.com/dialer/internazionale_ver4.CAB
O18 - Filter: text/html - {A0A9475A-85C2-401C-B3FE-25BE1989CC42} - C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\microsoft\internet explorer\V0.34.dat

lösche von Hand folgende Datei/Ordner:

C:\Programme\ISTsvc
C:\WINDOWS\rvwnifje.exe

scanne jetzt nacheinander mit Spybot und Ad-aware und lösche alle Funde, sollte bei irgent einem Scan ein Dialer mit gefunden werden, solltest du ihn auf Diskette sichern wegen eventueller Beweisführung, es sei denn du gehst ausschliesslich mit DSL ins Netz.
Scanne dann noch mit eScan und teile uns das Ergebnis mit der beschriebenen find.bat mit (in der Anleitung unter Punkt [5])

Boote danach neu poste ein neues HJT und die Ergebnisse von eScan

Miramax 19.08.2005 21:14

HI gigamail, danke für die ausführliche Anleitung habe mal alles (außer Windowsupdate, muss noch die CD Auftreiben, hab nur Modemverbindung an dem PC) durchgeführt. Hier sind die Ergebnisse.

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "infected"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Fri Aug 19 21:16:39 2005 => System found infected with RedV Spyware/Adware (insthelp.dll)! Action taken: No Action Taken.
Fri Aug 19 21:16:39 2005 => System found infected with roings Spyware/Adware (objsafe.tlb)! Action taken: No Action Taken.
Fri Aug 19 21:40:41 2005 => Scanning Folder: D:\Programme\AVPersonal\INFECTED\*.*
Fri Aug 19 21:40:41 2005 => Scanning File D:\Programme\AVPersonal\INFECTED\C6QPB0.EXE.VIR
Fri Aug 19 21:40:41 2005 => File D:\Programme\AVPersonal\INFECTED\C6QPB0.EXE.VIR infected by "Trojan-Downloader.Win32.IstBar.kp" Virus! Action Taken: No Action Taken.
Fri Aug 19 21:58:43 2005 => Total Disinfected Files: 0
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "tagged"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Fri Aug 19 21:05:39 2005 => Offending Folder found: C:\PROGRA~1\sidefind
Fri Aug 19 21:16:39 2005 => Offending file found: C:\DOKUME~1\***~1\LOKALE~1\Temp\insthelp.dll
Fri Aug 19 21:16:39 2005 => Offending file found: C:\WINDOWS\System32\objsafe.tlb
Fri Aug 19 21:58:43 2005 => Total Virus(es) Found: 4
Fri Aug 19 21:58:43 2005 => Total Errors: 49
Fri Aug 19 21:58:43 2005 => Time Elapsed: 00:53:50
Fri Aug 19 21:58:43 2005 => Total Objects Scanned: 45611
Fri Aug 19 21:04:01 2005 => Virus Database Date: 2005/08/17
Fri Aug 19 21:58:44 2005 => Virus Database Date: 2005/08/17
Fri Aug 19 22:00:44 2005 => Virus Database Date: 2005/08/17
Fri Aug 19 22:01:46 2005 => Virus Database Date: 2005/08/17
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
~~~~~~~ © Haui ;-) ~~~~~~~
~~~~~~~ Dank an Cidre ~~~~~~~


Hijackthis:

Logfile of HijackThis v1.99.1
Scan saved at 20:34:41, on 19.08.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
D:\Programme\AVPersonal\AVGUARD.EXE
D:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
D:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
D:\Programme\NetWaiting\netwaiting.exe
D:\Programme\Spybot - Search & Destroy\TeaTimer.exe
D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
C:\WINDOWS\System32\devldr32.exe
D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
D:\Programme\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
C:\Programme\ArcorOnline\Arcor.exe
C:\Programme\Internet Explorer\iexplore.exe
D:\Programme\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.de
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von Arcor
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AVGCtrl] D:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ModemOnHold] D:\Programme\NetWaiting\netwaiting.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: hpoddt01.exe.lnk = ?
O4 - Global Startup: hp psc 1000 series.lnk = ?
O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ?
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{619E474F-B0EA-4212-833A-812FD04BD0EF}: NameServer = 195.50.140.252 145.253.2.174
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - D:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - D:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe

Die Datei C:\WINDOWS\rvwnifje.exe habe ich net gefunden.

MfG
Miramax

Gigamail 20.08.2005 12:22

Ok,

das Log sieht jetzt nicht ganz schlecht aus. Den Eintrag kannst du noch fixen
Zitat:

R3 - Default URLSearchHook is missing
das mit dem Windowsupdate solltest du wirklich schnell erledigen, am beste ist du gehst bis zum Update nicht mehr ins Netz, sonst ist die Gefahr einer richtigen Verseuchung sehr sehr groß.

Leere den Quarantäneordner von Antivir
Lade ClearProg = =>Haken setzen bei alles löschen und auf ok.


Lade den Total Commander und nehme folgende Einstellung vor:

Total Commander öffnen --> Konfigurieren --> Einstellungen --> Ansicht --> Haken bei "Versteckte und Systemdateien anzeigen (nur für Experten)" --> Ok
Gehe im rechten Fenster zum entsprechenden Ordner/Datei (mit Leertaste oder rechter Maustaste markieren --> F8 --> JA)


Lösche im Totalcommander folgendes von Hand.
C:\PROGRA~1\sidefind
C:\WINDOWS\System32\objsafe.tlb ---> diese Datei solltest du mal auf Diskette sichern(falls du eine höhere Telefonrechnung hast) da sie zu einem Dialer gehört siehe dazu hier
und suche auf deiner Platte ob noch Dateien und Regschlüssel bei dir vorhanden sind. Wenn ja solltest du die auch mit sichern und danach vom Rechner löschen.
Die eine Datei scheint wirklich nicht mehr da zu sein, geladen ist sie jedenfalls nicht mehr. Kontrolliere das aber nochmal im Totalcommander.
Deaktiviere dieSystemwiederherstellung boote danach neu und aktiviere die Systemwiederherstellung
Dein Problem sollte dann gelöst sein.


Hinweis:
Verwende in Zukunft den IE nur noch für Windowsupdates, die aber regelmässig durchführen, ansosten zum Onlinegehen sichere Browser verwenden.


http://filepony.de/download-opera/

http://www.mozilla.org/

http://www.thunderbird-mail.de/thunderbird/

Miramax 22.08.2005 09:07

Hab alles gemacht. Vielen Dank.

MfG
Miramax


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:12 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131