Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Log File (https://www.trojaner-board.de/25028-log-file.html)

Urmel1000 29.12.2005 10:00

Log File
 
Hallo erstmal,

habe mir gestern das Ding sachosts.exe eingefangen und danach gings drunter und drüber. Ständige Viruswarnungen von AntiVir. Hatte schon mal mit Hijackthis zu tun und hab sachosts.exe und winhound.com gefixed. Scheinbar hat es nicht geholfen weil heute morgen war wieder alles beim alten (ständige wurm warnungen). Ein weiteres Problem ist das ich meinen Hintergrund aufm desktop nicht mehr ändern kann. Hatte da so eine warnhp.html file im windows system ordner die ich gelöscht hatte.
Vielleicht könnt ihr euch ja nochmal das hijack Log angucken und mir sagen was da noch alles falsch ist und noch ein paar tips geben. Adaware, the cleaner und spybot haben nicht gefunden. Nur Antivir findet ununterbrochen was.

Hijack Log

Logfile of HijackThis v1.99.1
Scan saved at 09:58:37, on 29.12.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
D:\Programme\HP Software Update\HPWuSchd.exe
C:\Programme\HP\hpcoretech\hpcmpmgr.exe
C:\WINDOWS\System32\ctfmon.exe
D:\Programme\Digital Imaging\bin\hpqtra08.exe
C:\WINDOWS\System32\wuauclt.exe
D:\Programme\The Cleaner\tca.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
C:\WINDOWS\System32\notepad.exe
C:\WINDOWS\explorer.exe
C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\Temporäres Verzeichnis 2 für hijackthis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - D:\Programme\ICQToolbar\toolbaru.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - D:\Programme\ICQToolbar\toolbaru.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll
O4 - HKLM\..\Run: [ATIPTA] "C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [ICQ Lite] D:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKLM\..\Run: [HP Software Update] "D:\Programme\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Programme\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [Adobe Photo Downloader] "D:\Programme\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [SystemLoader] C:\WINDOWS\sysldr32.exe
O4 - HKLM\..\Run: [tcactive] D:\Programme\The Cleaner\tca.exe
O4 - HKLM\..\Run: [tcmonitor] D:\Programme\The Cleaner\tcm.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] D:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = D:\Programme\Digital Imaging\bin\hpqtra08.exe
O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: &ICQ Toolbar Search - res://D:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar2.dll/cmwordtrans.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/06df225cb14d6d756d06/netzip/RdxIE601_de.cab
O20 - Winlogon Notify: msupdate - C:\WINDOWS\SYSTEM32\msupdate32.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programme\Analog Devices\SoundMAX\SMAgent.exe



AntiVir Meldungen

C:\WINDOWS
sachostx.exe
[FUND!] Enthält Signatur des Wurmes WORM/LookSky.O
WURDE GELÖSCHT!
uninstIU.exe
[FUND!] Ist das Trojanische Pferd TR/Small.ev.300.B
WURDE GELÖSCHT!
C:\WINDOWS\system32
msvcrl.dll
[FUND!] Enthält Signatur des Wurmes WORM/LookSky.O.DLL
WURDE GELÖSCHT!
oleext.dll
[FUND!] Ist das Trojanische Pferd TR/Small.ev.300.C
WURDE GELÖSCHT!
sachostw.exe
[FUND!] Enthält Signatur des Wurmes WORM/LookSky.O.1
WURDE GELÖSCHT!
z12.exe
[FUND!] Ist das Trojanische Pferd TR/Dldr.Small.awa.90
WURDE GELÖSCHT!
z13.exe
[FUND!] Ist das Trojanische Pferd TR/Dldr.Small.cah.1
WURDE GELÖSCHT!
z14.exe
[FUND!] Ist das Trojanische Pferd TR/Dldr.Harnig.AZ.A
WURDE GELÖSCHT!
z15.exe
[FUND!] Enthält Signatur des Wurmes WORM/Klone.B.130
WURDE GELÖSCHT!



Danke schon mal im voraus.

Gruss

stupormundi 29.12.2005 10:41

Servus!
Ich will Dir ja nicht den Tag versauen ...
Lass´ mal folgende Dateien
Zitat:

C:\WINDOWS\sysldr32.exe
bei http://virusscan.jotti.org/de und/oder http://www.virustotal.com/flash/index_en.html prüfen und poste das Ergebnis anschließend hier. Falls Du bei Jotti eine Fehlermeldung (0 bytes ...) bekommst, beende den zur Datei gehörenden Prozess und/oder deaktiviere temporär Deine Personal FireWall.
Sollte beides nichts bringen, kopiere die Dateien in ein anderes Verzeichnis, benenne sie um und versuche es damit. Zum Auffinden versteckter Dateien nutze den link in meiner Signatur. Achte bei den angegebenen Dateinamen auf die genaue Schreibweise und den exakten Pfad!
wenn es das ist, was ich befürchte, kannst Du dich auf das neu Aufsetzen einstellen! Deine anderen Funde waren auch schon nicht ohne!
stupormundi

Urmel1000 29.12.2005 11:22

Erstmal danke für die schnelle Antwort. Bin deiner Anleitung in dem link in Deiner Signatur gefolgt nur leider ohne erfolg. Kann die Datei nirgends finden. In einem neuen hijack log steht sie allerdings noch drin.

Urmel1000 29.12.2005 11:29

hab aber anstatt der Datei das hier gefunden:

Startup Name Process Name Details
Config Loader sysldr32.exe "Added by the GAOBOT WORM!"

stupormundi 29.12.2005 11:44

Jaja, das habe ich auch gefunden! Dieser sog. Backdoor-Trojaner, verbunden mit Deinen anderen Funden (sachosts.exe - ebenfalls ein Backdoor) bringen mich zu der Überzeugung, dass die ganze Herumprobiererei ohnedies zu nichts G´scheitem führen würde.
Ich gebe Dir daher diesen Rat. Halte Dich an die Anleitung, Du kannst hier auch ausgiebig nachlesen, warum das bei Backdoor-Bfall die einzig sinnvolle Lösung ist!
stupormundi

Urmel1000 29.12.2005 11:50

gut gut, eintrag sysldr32.exe lässt sich auch nicht fixen..

ist wahrscheinlich eh das beste und wieder mal fällig.. einmal neu bitte..

trotzdem danke


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:51 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131