Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Prozess: IEXPLORE.EXE läuft ständig (https://www.trojaner-board.de/21334-prozess-iexplore-exe-laeuft-staendig.html)

DocVooDoo 29.08.2005 18:01

Prozess: IEXPLORE.EXE läuft ständig
 
Hallo ihrs.

habe auch seit ein paar tagen den prozess EXPLORE.EXE am laufen und bekomme ihn net weg. beim beenden eines prozesses startet der andere wieder einen neuen. noch dazu habe ich den Trojaner TR/Dldr.Swizzor.CO
hier ist auch mein Log-File. ich hoffe ihr könnt mir helfen des teil loszuwerden.
Dank im voraus.

Logfile of HijackThis v1.99.1
Scan saved at 18:55:29, on 29.08.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\MessengerPlus! 3\MsgPlus.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\devldr32.exe
c:\progra~1\intern~1\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\eMule\emule.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\HiJackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.kgldjyvwxjmmlwgdgormqzzh....UaTY8BuNh.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.scothmemkbowvykcqza.com/L...cVn4KNAOo.html
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {E9D68CCF-CC76-ED25-3111-09CB9D7379B8} - C:\DOKUME~1\rico\ANWEND~1\NOUNTR~1\Readmempeg.exe (file missing)
O3 - Toolbar: GMX Toolbar - {2D1DDD38-CE4D-459b-A01C-F11BC92D5B69} - (no file)
O4 - HKLM\..\Run: [WinDSL MTU-Adjust] WinDSL_MTU.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programme\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [mix show] C:\DOKUME~1\rico\ANWEND~1\OKAYLI~1\ooze itch.exe
O4 - Startup: Miranda IM.lnk = C:\Programme\Messenger\Miranda IM\miranda32.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary...r.cab31267.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
O16 - DPF: {14F65762-96FB-44B9-8DAC-93845F377A0E} (FileSharingCtrl Class) - http://appdirectory.messenger.msn.co...haringctrl.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary...r.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary...o.cab32846.cab
O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{1F49E660-642D-4B77-BEE1-4707FD34B5D9}: NameServer = 62.27.27.62 195.247.247.195
O17 - HKLM\System\CS2\Services\Tcpip\..\{1F49E660-642D-4B77-BEE1-4707FD34B5D9}: NameServer = 62.27.27.62 195.247.247.195
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: MsgPlusLoader.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2006\WinStylerThemeSvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Chris14 29.08.2005 18:11

fixe erstmal diese einträge:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.kgldjyvwxjmmlwgdgormqzzh...RUaTY8BuNh.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.scothmemkbowvykcqza.com/...qcVn4KNAOo.html
O2 - BHO: (no name) - {E9D68CCF-CC76-ED25-3111-09CB9D7379B8} - C:\DOKUME~1\rico\ANWEND~1\NOUNTR~1\Readmempeg.exe (file missing)
O3 - Toolbar: GMX Toolbar - {2D1DDD38-CE4D-459b-A01C-F11BC92D5B69} - (no file)
O4 - HKCU\..\Run: [mix show] C:\DOKUME~1\rico\ANWEND~1\OKAYLI~1\ooze itch.exe

lass die datei C:\DOKUME~1\rico\ANWEND~1\OKAYLI~1\ooze itch.exe
bei virusscan.jotti.org/de überprüfen

dann führe eScan aus

DocVooDoo 30.08.2005 13:48

Danke für die Hilfe Chris.

Nur während dem Ausführen deiner Anweisungen, musste ich den PC neustarten.
So wie der PC hochgefahren war, kam die meldung "Remoteprozedur wurde beendet und windows muss neustarten, und es startete in 30 sek neu. Und nachdem mir das ganze 3 mal am Stück passierte, sah ich nur noch den Ausweg eines kompletten neuem aufsetzen des Windows. Zu meinem Nachteil sind dadurch alle privaten Dinge verloren gegangen, weil in 30 sek kann man nix mehr sichern.
Also fang ich heute bei null an

Zumindest bin ich meine Probleme damit los :)

Trotzdem Danke nochmal.

Chris14 30.08.2005 14:11

was auch gut so ist. bei einer solchen fehlermeldung ist vermutlich ein backdoor aktiv gewesen.
http://trojaner-board.de/showthread.php?t=12154 <- anleitung um eine neukompromittierung zu verhindern

DocVooDoo 30.08.2005 14:58

Okay....habe nun soweit alles neu aufgesetzt und die "Anleitung um eine neukomprimittierung zu verhindern" selbstverständlich zur Hilfe genommen.
soweit läuft alles ganz gut. Nur braucht er etwas lang beim hochfahren. Aber da habe ich schon was gelesen gehabt hier und werde der Sache mal nachgehen.

Im folgenden habe ich nach längerem recherchieren folgendes über den Prozess wie ich ihn hatte gefunden:

IEXPLORE.EXE Schädlinge (C:\Windows(WINNT)\System; system32) W32/Rbot-EZ [$WindowsRegKey%update], iexplore.exe nicht zu verwechseln mit iexplore.exe = Internet Explorer

W32/Rbot-EZ : ......Falls ja, so könnte es sich um den Wurm W32/Rbot-EZ handeln, der eine gefährliche Backdoor-Trojaner-Funktionalität aufweist......

Also ganz dem wie du es vermutet hattes.

Vielen Dank für die schnelle und gute hilfe. Klasse !!!


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:19 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19