Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   meine rechner spinnen und machen mich wahnsinnig (https://www.trojaner-board.de/22852-rechner-spinnen-mich-wahnsinnig.html)

michel1209 18.10.2005 18:19

meine rechner spinnen und machen mich wahnsinnig
 
hallo,

ich bin neu hier und habe auch gleich mal was auf dem herzen. könnt Ihr mir helfen??

sorry, dass ich die regeln nicht beachtet habe und zu einem anderen thema was geschrieben habe.

1. ich habe auch den eindruck, dass mein system (WIN 98) irgendiw instabil läuft und ständig abstürtz. deshalb habe ich mir einen anderen rechner besorgt (WIN XP). doch auf dem ist es noch schlimmer. den hatte ich nämlich ne ganze weile nicht mehr am netz. ich denke ich habe sasser oder sowas drauf.

2. außerdem nervt bei meinem WIN XP rechner eine datei namens reg32ocx.exe. ich flippe gleich aus. außerdem wird mein rechner imme langsamer, je länger ich im netz bin...


alle virenprogramme helfen rein garnix. die finden immer irgendwelche trojaner, würmer etc., die ich aber irgendwie nicht mit den symptomen meiner rechner in verbindung bringe...

gruß Micha

von meinem WIN 98 rechner kam das:

Logfile of HijackThis v1.99.1
Scan saved at 19:13:21, on 18.10.05
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v5.00 SP1 (5.00.3105.0105)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\HIDSERV.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\CMMPU.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\IRMON.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\PROGRAMME\GEMEINSAME DATEIEN\REAL\UPDATE_OB\REALSCHED.EXE
C:\PROGRAMME\FRITZ!\IWATCH.EXE
C:\PROGRAMME\PERSONO\PERSTRAY.EXE
C:\PROGRAMME\WEBDE\SMARTSURFER3.1\SMARTSURFER.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\WINDOWS\SYSTEM\RNAAPP.EXE
C:\WINDOWS\SYSTEM\TAPISRV.EXE
C:\PROGRAMME\MOZILLA FIREFOX\FIREFOX.EXE
C:\UNZIPPED\HIJACKTHIS\HIJACKTHIS.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.de
F1 - win.ini: run=C:\WINDOWS\SYSTEM\cmmpu.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAMME\ADOBE\ACROBAT 5.0\ACROBAT\ACTIVEX\ACROIEHELPER.OCX
O3 - Toolbar: @msdxmLC.dll,-1@1031,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [IrMon] IrMon.exe
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [Hidserv] Hidserv.exe run
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - Startup: ISDNWatch.lnk = C:\Programme\FRITZ!\IWatch.exe
O4 - Startup: Adobe Gamma Loader.exe.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: Perstray.lnk = C:\Programme\PerSono\perstray.exe
O4 - Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Startup: SmartSurfer.lnk = C:\Programme\WEBDE\SmartSurfer3.1\SmartSurfer.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O14 - IERESET.INF: SEARCH_PAGE_URL=
O14 - IERESET.INF: START_PAGE_URL=
O17 - HKLM\System\CCS\Services\VxD\MSTCP: NameServer = 192.168.120.252,192.168.120.253



für meinen WIN XP rechner ergab sich folgendes:

Logfile of HijackThis v1.99.1
Scan saved at 19:15:29, on 18.10.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\WINDOWS\System32\Ati2evxx.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\atiptaxx.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\ahead\InCD\InCD.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\AVPersonal\AVSched32.EXE
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
C:\Programme\PerSono\perstray.exe
C:\Programme\WEBDE\SmartSurfer3.1\SmartSurfer.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Adobe\Acrobat 5.0\Acrobat\Acrobat.exe
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\Siggi\LOKALE~1\Temp\Rar$EX00.338\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [InCD] C:\Programme\ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [AVSCHED32] C:\Programme\AVPersonal\AVSched32.EXE /min
O4 - HKLM\..\Run: [Microsoft Update Machine] reg32ocx.exe
O4 - HKLM\..\RunServices: [Microsoft Update Machine] reg32ocx.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Microsoft Update Machine] reg32ocx.exe
O4 - Startup: SmartSurfer.lnk = C:\Programme\WEBDE\SmartSurfer3.1\SmartSurfer.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Perstray.lnk = ?
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: MATLAB Server (matlabserver) - Unknown owner - C:\MATLABR11\webserver\bin\matlabserver.exe (file missing)

stupormundi 19.10.2005 06:03

Servus, michel1209!
Diese Einträge/Dateien auf der XP-Maschine
Zitat:

O4 - HKLM\..\Run: [Microsoft Update Machine] reg32ocx.exe
O4 - HKLM\..\RunServices: [Microsoft Update Machine] reg32ocx.exe
...
O4 - HKCU\..\Run: [Microsoft Update Machine] reg32ocx.exe
(Du hast Sie ja schon selber beanstandet) gehören mE aller Vorraussicht nach zu einem Backdoortrojaner. Du kannst die Datei ja sicherheitshalber noch bei Jotti virusscan.jotti.org/de überprüfen lassen (poste das Ergebnis)
Was den XP Rechner angeht
Zitat:

Logfile of HijackThis v1.99.1
Scan saved at 19:15:29, on 18.10.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Wenn Du mit diesem jungfräulichen System ins I-Net einsteigst, darfst Du dich über unerwünschten Besuch nicht wundern. Für dieses Gerät empfehle ich Dir http://www.trojaner-board.de/showthread.php?t=12154 Lies´ Dir diese Anleitung genau und ganz (auch die links) durch, dann wirst Du verstehen, warum es bei einem Backdoor das beste, weil einzig zuverlässige Mittel, ist.
Was den 98er angeht:
Zitat:

alle virenprogramme helfen rein garnix. die finden immer irgendwelche trojaner, würmer etc
Was wird denn dort von welchem Scanner gefunden? Ich sehe hier nämlich keinen Prozess, welcher auf einen aktiven, aktuellen Virenscanner hinweist!
Zitat:

Logfile of HijackThis v1.99.1
Scan saved at 19:13:21, on 18.10.05
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v5.00 SP1 (5.00.3105.0105)
Auch hier ist Dein System nicht ganz aktuell - auch wenn Du mit FF surfst, können die ungepatchten Schwachstellen eines nicht aktuellen IE genutzt werden. Lass´auf dieser Maschine mal escan nach Cidres Anleitung http://www.trojaner-board.de/showthread.php?t=17492 im abgesicherten Modus http://www.systemwiederherstellung-d...indows-xp.html laufen und poste anschließend das Ergebnis von Haui45´s "find.bat" (ist in der Anleitung ebenfalls beschrieben). Halte Dich genau an alle Anweisungen der Anleitung (vorher ganz lesen oder ausdrucken http://www.trojaner-info.de/anleitun..._antivirus.pdf), sonst funktioniert die find.bat nicht!
Bis dann, stupormundi

michel1209 19.10.2005 09:02

vielen dank für Deine Hinweise. habe den logfile unter http://virusscan.jotti.org/de scannen lassen. es wurde aber nichts gefunden.

außerdem habe ich jetzt das problem, dass mich meldungen wie "krtical sytemerrors" erreichen. es wird dann vorgeschlagen hompages wie:regfix.com etc. aufzusuchen. hat das seine richtigkeit??

das neuaufsetzen des systems ist mir leider nicht möglich, da ich den rechner gerade sehr dringend brauche und mir dann die ganzen softwarepackete neu besorgen müsste. ist das denn die einzige möglichkeit?

gruß michel

stupormundi 19.10.2005 09:18

Dass diese Datei koscher ist, glaube ich nicht!
Folge dieser Anleitung http://www.trojaner-board.de/showthread.php?t=19273 und schicke die Datei ein!
Dauert aber ein wenig!
Zitat:

das neuaufsetzen des systems ist mir leider nicht möglich, da ich den rechner gerade sehr dringend brauche und mir dann die ganzen softwarepackete neu besorgen müsste. ist das denn die einzige möglichkeit?
Zum Spaß rate ich Dir das nicht!
Zitat:

außerdem habe ich jetzt das problem, dass mich meldungen wie "krtical sytemerrors" erreichen. es wird dann vorgeschlagen hompages wie:regfix.com etc. aufzusuchen. hat das seine richtigkeit??
von wem erreichen dich diese Meldungen?
stupormundi

michel1209 19.10.2005 09:43

um es genau zu sagen heißt die datei "REG32OCX.EXE-11F4116F.pf" und liegt im ordner C:\windows\prefetch.... einfach packen und verschicken. an welche von denen? ists ok, wenn ich die gepackte datei zu antivir schicke?

jo, das mit dem neuauflegen ist wohl auch mal notwendig....


ich weis es nicht so genau. mein rechner schickt mit immer diese meldungen... der schreib häufig "system alert". aber im moment besteht dieses Problem nicht. liegts evtl daran, dass ich mir ne firewall eingerichtet habe? "sygate personal firewall pro" heißt sie.

stupormundi 19.10.2005 09:52

Ich sollte genauer lesen! Was bitte meinst Du mit
Zitat:

habe den logfile unter http://virusscan.jotti.org/de scannen lassen
? Du sollst kein logfile bei jotti checken lassen, sondern die von mit zitierte Datei!
Zitat:

reg32ocx.exe
Suche Sie im Windows-Explorer und achte darauf, dass alle Dateien angezeigt werden
Zitat:

Windows-Explorer: Menüleiste-->Extras--> Ansicht: Erweiterte Einstellungen--> Haken bei "Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren und Haken setzen bei "Inhalte von Systemordnern anzeigen" und bei versteckte Dateien und Ordner "Alle Dateien und Ordner anzeigen" anklicken
Findest Du die Datei auch so nicht lass´ auf dieser Maschine auch escan wie in der Anleitung laufen und poste das Ergebnis der "find.bat"
Zur Frage an wen Du Dateien schicken könntest? mE nach an mehrere, nicht bloß an eine Adresse!
stupormundi

michel1209 19.10.2005 10:26

wenn ich ein wenig mehr ahnung hätte, dann bräuchtest Du mir nicht alles erklären. habe jetzt die datei: "REG32OCX.EXE-11F4116F.pf" - ohne ergebnis.

habe die windows suchfunktion auf alle dateien erweitert - aber es wird nur die o.g. datei gefunden.

wo bekomme ich denn escan?

stupormundi 19.10.2005 10:29

Folge einfach den bereits weiter vorne geposteten link
Zitat:

Auch hier ist Dein System nicht ganz aktuell - auch wenn Du mit FF surfst, können die ungepatchten Schwachstellen eines nicht aktuellen IE genutzt werden. Lass´auf dieser Maschine mal escan nach Cidres Anleitung http://www.trojaner-board.de/showthread.php?t=17492 im abgesicherten Modus http://www.systemwiederherstellung-d...indows-xp.html laufen und poste anschließend das Ergebnis von Haui45´s "find.bat" (ist in der Anleitung ebenfalls beschrieben). Halte Dich genau an alle Anweisungen der Anleitung (vorher ganz lesen oder ausdrucken http://www.trojaner-info.de/anleitu...n_antivirus.pdf), sonst funktioniert die find.bat nicht!
und alles wird gut!
Stupormundi
~~Edit~~ Nachtrag zu dieser Datei: Nachdem Du nur mehr im Prefetch Ordner (=Windowszwischenspeicher) einen Eintrag findest, ist die Original-Datei höchstwahrscheinlich schon weg. Das löst das Problem aber nicht, da wir immer noch nicht wissen, was auf Deinem PC unrund läuft. Ich vermute noch immer einen bösen Trojaner. Schau also, dass Du escan zum Laufen bringst! ~~/Edit~~

michel1209 19.10.2005 21:22

hallo,

ich habe mit hilfe der anleitung leider nicht den abgesicherte modus erreichen können. rechte mausklick auf arbeitsplatz ergibt die meldung "die anwendung kann nicht gestartet werden weil die datei framedyn.dll nicht gefunden werden kann". habe dann trotzdem mal escan laufen lassen (6 Stunden und 32 min und habe währenddessen auch das i-net ausgelassen) und es kam ne menge zum vorschein. etwa 50 vieren etc. und insgesamt 250 meldungen. kann also die systemwiederherstellung nicht deaktivieren. als ich Dir dann das resultat posten wollte, dann ist mein rechner plötzlich runter und wieder hoch gefahren. SASSER???? :pukeface:

Gruß und schönen abend.....

stupormundi 20.10.2005 05:30

Servus, michel1209!
Tut mir leid, meine Glaskugel ist gerade beim Service, damit sind mein hellseherischen Fähigkeiten sehr begrenzt.
Ein bißchen mehr Information (=eben das Logfile von escan) kann ich mir kein Bild machen!
Drücken der "Strg"-Taste während des Bootens bei Win 98 SE und Drücken der "F8"-Taste während des Bootens bei Windows XP hat Dich nicht in den abgesicherten Modus gebracht?
stupormundi

michel1209 20.10.2005 08:25

hallo,

sorry ich hab mich vertan. meinte natürlich ich kann die systemwiederherstellung nicht deaktivieren und dann ist doch auch die verwendung von escan nicht sinnvoll, oder?

michel1209 20.10.2005 08:38

HI ICH NOCHMAL,

wenn ichs richtig verstanden habe, dann werden die von escan erhaltenen virusinfos in der find.bat gespeichert?

der logfile von escan ist aber etwa 7 MB groß!! meinst Du evtl. ne andere Datei??

:balla:

cacatoa 20.10.2005 08:50

Hi, einmisch:
Bei Win 98 SE gibts keine Systemwiederherstellung. Erst ab ME und XP.
cacatoa

michel1209 20.10.2005 09:03

misch Dich ruhig ein, kann jede hilfe gebrauchen...

ich meine meinen XP rechner auf dem es nicht funktioniert....

stupormundi 20.10.2005 10:00

Servus, michel1209!
Zitat:

meinte natürlich ich kann die systemwiederherstellung nicht deaktivieren und dann ist doch auch die verwendung von escan nicht sinnvoll, oder?
Was genau funktioniert (natürlich auf der XP Maschine ;)) denn nicht? [Start-->Systemsteuerung-->System--> Karteireiter "Systemwiederherstellung"--> Haken setzen bei "Systemwiederherstellung auf allen Laufwerken deaktivieren"--> *Click* Übernehmen]
Und nein, die Sinnhaftigkeit von escan hängt nicht unmittelbar mit der Systemwiederherstellung zusammen. Escan in der hier vorliegenden Form zeigt uns nur die Funde an!
Zitat:

wenn ichs richtig verstanden habe, dann werden die von escan erhaltenen virusinfos in der find.bat gespeichert?
Auch nein - die "find.bat" legt eine Datei mit dem Namen "eScan_neu.txt" unter C:\ an. Suche diese Datei, öffne sie und poste deren Inhalt mittels markieren, kopieren, einfügen hier in thread (kann sein, dass auch deren Inhalt zu lang ist: dann einfach auf ein paar "Fenster" aufteilen)
stupormundi


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:46 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131