Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Haufen Probleme (https://www.trojaner-board.de/21405-haufen-probleme.html)

Legato 01.09.2005 10:39

Haufen Probleme
 
Seit kurzer zeit hat sich eine ganze Bande von Plagegeisten bei mir eingenisted und ich kann sie nahezu alle vernichten aber irgendwas fehlt mir den oft sind sie nach wenigen Minuten wieder da.
Dabei habe ich immer Antivir,ZoneAlarm und die windowsfirewall an und alle windows updates auser sevicepack2 drauf.

Erstmal ne Problembeschribung:

beim Systhemstart kommt die Meldung IExolore.exe muss beendet werden.
wen ich ich den Inernet Explorer verwenden will um zu surfen
findet antivir sofort die Trojaner
TR/Qhost.QR in der datei C:\WINDOWS\SYSTEM32\HCLEAN32.EXE
und
TR/Click.526 in der datei C:\WINDOWS\SYSTEM32\RDSNDIN.EXE
wen ich beide von antivir löschen lasse folgt dem ganzen dan wieder die meldung das IExolore.exe beendet werden muss(kann fast nurnoch surfen indem ich die box an den Rand schiebe und ignorire).
Als drites meldet sich scheinbar völlig wilkürlich eine spyware die Spybot "Find.a.spy" nent und in der Datei Balloon.wav sitzt mit windowsdiensten ähnlichen Meldungen über spyware auf meinem Rechner und als letztes kann ich die 017ner Meldungen im holgenden HijackThis report nicht löschen ohne das sie beim nächsten Systemstart wieder da sind.

Logfile of HijackThis v1.99.1
Scan saved at 11:30:42, on 01.09.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\alg.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\System32\DVDRAMSV.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\ehome\ehSched.exe
C:\WINDOWS\system32\slserv.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\D-Tools\daemon.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\System32\dwwin.exe
C:\Dokumente und Einstellungen\Legato\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.freenet.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 203.144.143.2:80
O1 - Hosts: localhost 127.0.0.1
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [FinePrint Dispatcher v5] "C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe" /source=HKLM
O8 - Extra context menu item: Alles mit FlashGet laden - C:\Programme\FlashGet\jc_all.htm
O8 - Extra context menu item: Mit FlashGet laden - C:\Programme\FlashGet\jc_link.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1125313349109
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - h**p://www.bul-online.de/scan/Msie/bitdefender.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{0F87CEDC-B5B4-4788-9B89-0A21865B4B20}: NameServer = 195.95.218.18,85.255.112.11
O17 - HKLM\System\CCS\Services\Tcpip\..\{76EC626D-0037-4E17-A0DB-9FB940DB7BB8}: NameServer = 195.95.218.18,85.255.112.11
O17 - HKLM\System\CCS\Services\Tcpip\..\{8D8D74EC-0922-45A9-A3A2-3AA1AE4F9D0B}: NameServer = 195.95.218.18,85.255.112.11
O17 - HKLM\System\CCS\Services\Tcpip\..\{BA574025-5C17-44EF-82D4-101F575E8445}: NameServer = 195.95.218.18,85.255.112.11
O17 - HKLM\System\CCS\Services\Tcpip\..\{CCF447E5-33CA-44E4-8EEA-A2B65979BCF3}: NameServer = 195.95.218.18,85.255.112.11
O17 - HKLM\System\CCS\Services\Tcpip\..\{EBFC35DF-2243-490B-972D-834632106120}: NameServer = 195.95.218.18 85.255.112.11
O17 - HKLM\System\CS1\Services\Tcpip\..\{0F87CEDC-B5B4-4788-9B89-0A21865B4B20}: NameServer = 195.95.218.18,85.255.112.11
O17 - HKLM\System\CS2\Services\Tcpip\..\{0F87CEDC-B5B4-4788-9B89-0A21865B4B20}: NameServer = 195.95.218.18,85.255.112.11
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\System32\DVDRAMSV.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Was ich schon versucht habe:
die 017ner einträge mit HijackThis zu löschen.
die beiden trojaner dateien von hand zu löschen (seltsamerweise sind sie dort nicht zu finden wo antivir sagt)
ballon.wav mit spybot und von hand zu löschen

Erfolge hielten meist nur bis zum Neustart.

So nun währe ich dankbar für jede Hilfe besonders wen sie nicht nur alles löschen und neuinstaliren sagt.

Chris14 01.09.2005 10:52

führe mal eScan gemäß der Anleitung aus

Legato 04.09.2005 20:29

kann mir nach der ganzen Zeit keiner nen tip geben ohne ds ich riesige tools runterladen muss?

felix1 04.09.2005 20:47

Zitat:

Zitat von Legato
kann mir nach der ganzen Zeit keiner nen tip geben ohne ds ich riesige tools runterladen muss?

Ja, das ist ganz einfach:
Lese Dir die Anleitung genau durch:

http://www.trojaner-board.de/showthread.php?t=17492

Da ist alles beschrieben.

Chris14 04.09.2005 23:01

warum hast du kein sp2 installiert? es kann doch eigentlich nurnoch besser werden (ok ich weiß das das net stimmt, aber ich will optimistisch sein..)
ne jetz ernsthaft, es ist wesentlich sicherer mit sp2.

cronos 05.09.2005 00:21

Zum Thema Service Pack 2 sollte folgender Thread hilfreich sein:

http://www.trojaner-board.de/showthread.php?t=19616

Legato 05.09.2005 16:32

ok thx nu hab ich eScan benutzt
(hab vorher fälschlicherweise gedacht ich müste für das Program 28mb runterladen)

alerdings habe ich nun eine GIGANTISCHE log Datei wie finde ich darin die wichtigen Eintrage ohne nen Buchbinder zu suchen?

Haui45 05.09.2005 16:37

Zitat:

Zitat von Legato
alerdings habe ich nun eine GIGANTISCHE log Datei wie finde ich darin die wichtigen Eintrage ohne nen Buchbinder zu suchen?

Der "Buchbinder" ist in der Anleitung beschrieben...

Legato 05.09.2005 17:53

Ok nu ist raus das ich nicht aufmerksam gelesen habe aber nach der ganzen Hilfe scheine ich alle anzeichen für Probleme losgeworden zu sein.

Einzige Ausnahme sind die 017ner Einträge aus hijackthis.

für alle die das selbe Problem haben hier mal was geholfen hat:
cmd.hta
diskperff.dll
die beiden Dateien habe ich erstmal in den Papierkorb verschoben weil eScan sie angezeigt hat (obwohl Antivir nicht drauf angesprungen ist)


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:08 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131