Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   p2p networking.exe (https://www.trojaner-board.de/26587-p2p-networking-exe.html)

swiss_milk 07.02.2006 01:59

p2p networking.exe
 
Hallo an Alle!!
hab mich grad registrieren lassen und hab schon die erste Frage: Kann sich jemand das "zeug" von mir anschaun?? Wäre super!
Ich hatte oder habe den Wurm oder Virus p2p networking.exe in der Systemsteuerung und auf dem Laufwerk C:\WINDOWS\system32 gut dann hab ich über hijackthis "fixen" (oder so :crazy: ) lassen und hab ihn dann mit der killbox beseitigt. So was hab ich noch alles drauf? ist denn das Ding nun auch weg??
Danke an euch!!!

2)
Logfile of HijackThis v1.99.1
Scan saved at 01:52:05, on 07.02.2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\RunDll32.exe
C:\Programme\Winamp\Winampa.exe
C:\WINDOWS\System32\carpserv.exe
C:\Programme\ICQLite\ICQLite.exe
C:\WINDOWS\System32\LVCOMSX.EXE
C:\Programme\Logitech\Video\LogiTray.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\OpenOffice.org1.0.3\program\soffice.exe
C:\Programme\Logitech\Video\FxSvr2.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Amarine.AVG\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = \blank.htm
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://pac.lrz-muenchen.de
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.lrz-muenchen.de:8800
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = lrz.muenchen.de;<local>
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [LXSUPMON] C:\WINDOWS\System32\LXSUPMON.EXE RUN
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\System32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Programme\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Programme\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [LogitechSoftwareUpdate] C:\Programme\Logitech\Video\ManifestEngine.exe boot
O4 - HKCU\..\Run: [Skype] "C:\Dokumente und Einstellungen\Amarine.AVG\Desktop\Skype.exe" /nosplash /minimized
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Startup: OpenOffice.org 1.0.3.lnk = C:\Programme\OpenOffice.org1.0.3\program\quickstart.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.1_01\bin\npjpi141_01.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.1_01\bin\npjpi141_01.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O12 - Plugin for .mov: C:\Programme\Internet Explorer\PLUGINS\npqtplugin.dll
O16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} (Web P2P Installer) -
O17 - HKLM\System\CCS\Services\Tcpip\..\{73D3A9F8-5738-400F-BAF4-4F6DB6A0BB76}: NameServer = 10.148.144.2,141.84.255.226
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Creative NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

stupormundi 07.02.2006 06:44

Servus!

Bei der von Dir beschriebenen Datei kann es sich von relativ harmloser Spy/Adware bis hin zu einem Backdoor-Trojaner handeln.
Im letzteren Fall würde ein bloßes "Fixen" mit HJT und anschließender Entfernung der Schaddatei mit der killbox nicht ausreichen.
Lass daher mal escan nach Cidres Anleitung http://www.trojaner-board.de/showthread.php?t=24192 im abgesicherten Modus http://www.systemwiederherstellung-d...indows-xp.html laufen und poste anschließend das Ergebnis von Hauis45´s 'find.bat' (ist in der Anleitung ebenfalls beschrieben). Halte Dich genau an diese Anleitung (Speicherort von escan-entpacken nach C:\bases_x, Spracheinstellung "English", alle Häkchen wie beschrieben setzen) sonst funktioniert die find.bat nicht. Lies´ die Anleitung zuerst ganz durch, sonst übersiehst Du vielleicht etwas!
stupormundi

Sabina 07.02.2006 11:34

Hallo swiss_milk

arbeite das bitte ab:

http://virus-protect.org/artikel/bfu/p2pbfuhtml.html

und deinstalliere/loesche:P2P

stupormundi 07.02.2006 11:45

Servus, swiss_milk!

Zuerst bitte den Virenscan - den remover von sabina kannst Du immer noch laufen lassen!

stupormundi

swiss_milk 08.02.2006 15:35

Hallo,

mittlerweile läuft fast gar nichts mehr... voll ätzend!:kloppen:
was heisst denn die malware wird nicht mehr automatisch beseitigt? Gilt das für die Zukunft? Muss ich dann das Zeug immer manuell entfernen? Und was ist wenn das alles gut klappt und ich mir dann anschließend eine bessere firewall zulege ist dann Ruhe?? bei dem deaktivieren der Systemwiederherstellung bleibt ja alles gesichert von mir oder?

Danke euch!

stupormundi 08.02.2006 16:07

Wie wäre es, wenn Du zuerst einmal das Logfile von escan (wie in der Anleitung beschrieben, nur die Funde, nicht das ganze) hier posten würdest!

stupormundi

andi_hessen 08.02.2006 17:14

Abgesehen von einer guten Firewall wäre auch das SP2 hilfreich, dein System sicherer zu machen. Kannst du bei Microsoft downloaden, oder als Upate Cd bestellen (soweit ich weiß kostenlos).

Sabina 08.02.2006 19:22

wenn du die bfu
http://virus-protect.org/artikel/bfu/p2pbfuhtml.html
anwendest...muesste das Prob eigentlich behoben sein...es sei denn es ist noch andere Malware auf dem PC

swiss_milk 08.02.2006 21:14

also ich bins nochmal,

hab ganz normal eScan runtergeladen es geöffnet die Häckchen gesetzt und wollte auf "update"drücken und es ging nicht. da kommt immer nur "downloads not successful" - oder ist das ok? die andere variante mit BFU hab ich schon runtergeladen probiere ich gleich morgen aus! (Heute muss ich mich erstmal erholen - Prüfungszeit ist vorbei!! :huepp: )
Wenns morgen wieder nicht klappt (vielleicht liegts auch am zonealarm) dann meld ich mich nochmal! Euch einen schönen Abend!!

grüße
swiss_milk

swiss_milk 09.02.2006 21:20

Hallo,

also nach Sabinas Tipp hab ich das ganze mit BFU gescannt und auch den Kram von p2p networking.exe gefunden! Hat super geklappt Danke Dir dafür!!!!!
Das mit escan hat wieder nicht funktioniert. Das "Update" wie unter Schritt drei beschrieben klappt nicht. Downloads not successful. Muss ich das machen? kann ich nicht einfach so weitermachen mit deaktivieren der Systemwiederherstellung usw...? Ich würd den Virenscan nämlich schon gerne durchführen!

Euch einen schönen Abend bis bald

swiss_milk

swiss_milk 10.02.2006 15:42

Hi Leute,

also ich habs nochmal versucht ging wieder nicht.... egal.... ich wollte gerade was mit Nero brennen! Da geht gar nichts mehr! Kann es sein das mein Nero Programm was abgekriegt hat als ich das ganze mit dem "bereinigen " gemacht hab?? Dürfte aber nicht sein oder? Oder hab ich was vergessen rückgängig zu machen nach dem ganzen "systemwiederherstellung deaktivieren", "gesicherter Modus"? Auch blockiert sich mein Arbeitsplatz seit gewisser Zeit immer selbst und dann muss ich ihn immer beenden über strg+alt+entf.... dann ist erstmal der komplette Desktop weg und dann dauerts etwas bis er wieder da ist.... Also wenn das normal ist dann ok,.... aber wenn nicht.... hab ich immer noch was drauf von dem Virenkram oder ist mein System nur einfach überladen weil ich dreiviertel der ganze Festplatte voll hab?
Danke
Grüße
swiss_milk

Sabina 10.02.2006 15:45

mache bitte einen Onlinescan mit Panda und berichte

http://virus-protect.org/onlinescan.html

swiss_milk 13.02.2006 17:49

Hi,

also habs mit panda gescannt hier das ergebnis



Incident Status Location

Adware:adware/p2pnetworking
Not disinfected
C:\WINDOWS\DOWNLOADED PROGRAM FILES\WebP2PInstaller.dll
Spyware:spyware/altnet
Not disinfected
C:\PROGRAM FILES\Altnet
Adware:adware/gator
Not disinfected
C:\PROGRAMME\GEMEINSAME DATEIEN\GMT
Spyware:Cookie/2o7.net
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Cookies\amarine@2o7[1].txt
Spyware:Cookie/Falkag
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Cookies\amarine@as1.falkag[2].txt
Spyware:Cookie/Atlas DMT
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Cookies\amarine@atdmt[2].txt
Spyware:Cookie/Atlas DMT
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Anwendungsdaten\Mozilla\Firefox\Profiles\default.8fg\cookies.txt[.atdmt.com/]
Spyware:Cookie/Doubleclick
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Anwendungsdaten\Mozilla\Firefox\Profiles\default.8fg\cookies.txt[.doubleclick.net/]
Spyware:Cookie/Falkag
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Anwendungsdaten\Mozilla\Firefox\Profiles\default.8fg\cookies.txt[as1.falkag.de/]
Spyware:Cookie/2o7.net
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Anwendungsdaten\Mozilla\Firefox\Profiles\default.8fg\cookies.txt[.2o7.net/]
Spyware:Cookie/Falkag
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Anwendungsdaten\Mozilla\Firefox\Profiles\default.8fg\cookies.txt[.as-eu.falkag.net/]
Spyware:Cookie/Advertising
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Anwendungsdaten\Mozilla\Firefox\Profiles\default.8fg\cookies.txt[.advertising.com/]
Spyware:Cookie/Mediaplex
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Anwendungsdaten\Mozilla\Firefox\Profiles\default.8fg\cookies.txt[.mediaplex.com/]
Spyware:Cookie/PointRoll
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Anwendungsdaten\Mozilla\Firefox\Profiles\default.8fg\cookies.txt[.ads.pointroll.com/]
Spyware:Cookie/fe.lea.lycos
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Anwendungsdaten\Mozilla\Firefox\Profiles\default.8fg\cookies.txt[fe.lea.lycos.de/]
Spyware:Cookie/bravenetA
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Anwendungsdaten\Mozilla\Firefox\Profiles\default.8fg\cookies.txt[.bravenet.com/]
Spyware:Cookie/RealMedia
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Anwendungsdaten\Mozilla\Firefox\Profiles\default.8fg\cookies.txt[.realmedia.com/]
Spyware:Cookie/Maxserving
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Anwendungsdaten\Mozilla\Firefox\Profiles\default.8fg\cookies.txt[.maxserving.com/]
Spyware:Cookie/Atlas DMT
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Anwendungsdaten\Mozilla\Firefox\Profiles\default.8fg\cookies.txt[]
Spyware:Cookie/2o7.net
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Cookies\amarine@2o7[1].txt
Spyware:Cookie/Falkag
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Cookies\amarine@as1.falkag[2].txt
Spyware:Cookie/Atlas DMT
Not disinfected
C:\Dokumente und Einstellungen\Amarine.AVG\Cookies\amarine@atdmt[2].txt
Adware:Adware/P2PNetworking
Not disinfected
C:\WINDOWS\Downloaded Program Files\WebP2PInstaller.dll

Was ist dieses p2p networking??? Es ist also immer noch da??? oh man..............:mad:

grüße
swiss milk

Sabina 13.02.2006 18:00

KILLBOX - Pocket KillBox
http://virus-protect.org/killbox.html
reinkopieren:

C:\WINDOWS\Downloaded Program Files\WebP2PInstaller.dll

Options: Delete on Reboot --> anhaken
und klicke auf das rote Kreuz, wenn gefragt wird, ob "Do you want to reboot? "---- klicke auf "yes

PC neustarten ..und ich hoffe, du laedst diesen Muell nie wieder :sword2:

swiss_milk 13.02.2006 18:26

Hi,

also die killbox hab ich schon aufm desktop aber ich finde diese datei auf laufwerk c unter downloaded program files nicht... die ist da nicht drin...abgesehen davon das dort eh lauter zeug ist das ich null kenne....


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:34 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19