Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   neuaufsetzen?wirklich? (https://www.trojaner-board.de/27686-neuaufsetzen-wirklich.html)

Denök 19.03.2006 23:48

neuaufsetzen?wirklich?
 
also meiner ist richtig verseucht anscheinend,was meint ihr kann man meinen rechner noch retten oder muss ich wirklich neuaufsetzen?


Logfile of HijackThis v1.99.1
Scan saved at 23:47:50, on 19.03.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\csrss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\Ati2evxx.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
C:\meine programme\Nero6.6\InCD\InCDsrv.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\system32\spoolsv.exe
E:\WINDOWS\system32\Ati2evxx.exe
E:\WINDOWS\Explorer.exe
E:\WINDOWS\AGRSMMSG.exe
C:\meine programme\PowerCinema\PowerCinema\PCMService.exe
C:\meine programme\Nero6.6\InCD\InCD.exe
E:\PROGRA~1\softwin\BITDEF~1\bdnagent.exe
E:\PROGRA~1\softwin\BITDEF~1\bdswitch.exe
C:\meine programme\Festplatten-Inspektor\HDInspector.exe
E:\WINDOWS\system32\ctfmon.exe
C:\meine programme\Spybot - Search & Destroy\TeaTimer.exe
E:\Programme\Spyware Doctor\sdhelp.exe
C:\meine programme\alci\Alcohol 120\StarWind\StarWindService.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\system32\wdfmgr.exe
E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe
E:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
E:\WINDOWS\system32\HDDSvc.exe
E:\WINDOWS\system32\wscntfy.exe
E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Update Service\livesrv.exe
E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe
E:\Programme\Softwin\BitDefender9\vsserv.exe
E:\Programme\ArcorOnline\Arcor.exe
E:\Programme\Spyware Doctor\swdoctor.exe
C:\meine programme\firefox1.5\firefox.exe
E:\DOKUME~1\Denjucha\LOKALE~1\Temp\Rar$EX00.500\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.arcor.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Arcor AG & Co. KG
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\meine programme\ICQToolbar\toolbaru.dll
F2 - REG:system.ini: Shell=Explorer.exe E:\WINDOWS\system32\scvhost.exe
F3 - REG:win.ini: load=E:\WINDOWS\system32\scvhost.exe
F3 - REG:win.ini: run=E:\WINDOWS\system32\scvhost.exe
O1 - Hosts: 80.190.241.30 home.edonkey.com
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\meine programme\adobe reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\MEINEP~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - E:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\meine programme\ICQToolbar\toolbaru.dll
O3 - Toolbar: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - E:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [PCMService] "C:\meine programme\PowerCinema\PowerCinema\PCMService.exe"
O4 - HKLM\..\Run: [InCD] C:\meine programme\Nero6.6\InCD\InCD.exe
O4 - HKLM\..\Run: [BDMCon] e:\PROGRA~1\softwin\BITDEF~1\bdmcon.exe
O4 - HKLM\..\Run: [BDNewsAgent] "E:\PROGRA~1\softwin\BITDEF~1\bdnagent.exe"
O4 - HKLM\..\Run: [BDSwitchAgent] "E:\PROGRA~1\softwin\BITDEF~1\bdswitch.exe"
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\meine programme\adobe reader\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [HDInspector.exe] C:\meine programme\Festplatten-Inspektor\HDInspector.exe
O4 - HKCU\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\meine programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [MSMSGS] "E:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\meine programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\meine programme\adobe reader\Reader\reader_sl.exe
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\meine programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - E:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\meine programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\meine programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programme\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=48835
O17 - HKLM\System\CCS\Services\Tcpip\..\{D747967C-6E90-44FA-95B6-D182A4BDDA4E}: NameServer = 195.50.140.114 195.50.140.252
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - E:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe" /service (file missing)
O23 - Service: HDD Information Service (HDDSvc) - AltrixSoft (http://www.altrixsoft.com/) - E:\WINDOWS\system32\HDDSvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - E:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\meine programme\Nero6.6\InCD\InCDsrv.exe
O23 - Service: InCD Helper (read only) (InCDsrvR) - Ahead Software AG - E:\Programme\Ahead\InCD\InCDsrv.exe
O23 - Service: BitDefender Desktop Update Service (LIVESRV) - Unknown owner - E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Update Service\livesrv.exe" /service (file missing)
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - E:\Programme\Spyware Doctor\sdhelp.exe
O23 - Service: Windows-Firewall/Gemeinsame Nutzung der Internetverbindung (SharedAccess) - Unknown owner - E:\WINDOWS\E:\WINDOWS\system32\svchost.exe (file missing)
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\meine programme\alci\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\meine programme\TuneUpUtilities\WinStylerThemeSvc.exe
O23 - Service: BitDefender Virus Shield (VSSERV) - Unknown owner - E:\Programme\Softwin\BitDefender9\vsserv.exe" /service (file missing)
O23 - Service: X10 Device Network Service (x10nets) - X10 - E:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
O23 - Service: BitDefender Communicator (XCOMM) - Unknown owner - E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe" /service (file missing)

Rene-gad 20.03.2006 07:28

@Denök
Zitat:

also meiner ist richtig verseucht anscheinend,was meint ihr kann man meinen rechner noch retten oder muss ich wirklich neuaufsetzen?
Kommt drauf an, was dahinter steckt:
Zitat:

F2 - REG:system.ini: Shell=Explorer.exe E:\WINDOWS\system32\scvhost.exe
F3 - REG:win.ini: load=E:\WINDOWS\system32\scvhost.exe
F3 - REG:win.ini: run=E:\WINDOWS\system32\scvhost.exe
Bitte die Datei E:\WINDOWS\system32\scvhost.exe bei http://www.virustotal.com oder http://virusscan.jotti.org/ überprüfen.

BataAlexander 20.03.2006 08:39

Hallo,

siehe auch hier

Hallo Rene-Gad :)

Gruß

Schrulli

Rene-gad 20.03.2006 08:49

Moin Schrulli :)

Denök 20.03.2006 15:00

Also das sind die Ergebnisse:


This is a report processed by VirusTotal on 03/20/2006 at 14:58:11 (CET) after scanning the file "scvhost.exe" file.

Antivirus Version Update Result
AntiVir 6.34.0.53 03.20.2006 no virus found
Avast 4.6.695.0 03.17.2006 Win32:Ciadoor-024
AVG 718 03.17.2006 no virus found
Avira 6.34.0.53 03.20.2006 no virus found
BitDefender 7.2 03.20.2006 no virus found
CAT-QuickHeal 8.00 03.18.2006 no virus found
ClamAV devel-20060126 03.20.2006 Trojan.Ciadoor.13.C
DrWeb 4.33 03.20.2006 no virus found
eTrust-InoculateIT 23.71.106 03.19.2006 no virus found
eTrust-Vet 12.4.2126 03.20.2006 no virus found
Ewido 3.5 03.20.2006 Backdoor.Ciadoor.13
Fortinet 2.71.0.0 03.20.2006 W32/Ciadoor.13-dr
F-Prot 3.16c 03.19.2006 no virus found
Ikarus 0.2.59.0 03.20.2006 Backdoor.Win32.Ciadoor.13
Kaspersky 4.0.2.24 03.20.2006 Backdoor.Win32.Ciadoor.13
McAfee 4721 03.17.2006 BackDoor-ASB.gen
NOD32v2 1.1451 03.20.2006 a variant of Win32/Ciadoor.13
Norman 5.70.10 03.17.2006 no virus found
Panda 9.0.0.4 03.19.2006 Suspicious file
Sophos 4.03.0 03.20.2006 Troj/Ciadoor-K
Symantec 8.0 03.20.2006 Backdoor.Ciadoor
TheHacker 5.9.6.116 03.20.2006 no virus found
UNA 1.83 03.20.2006 no virus found
VBA32 3.10.5 03.19.2006 no virus found

Rene-gad 20.03.2006 15:18

@Denök
das heißt, dass dein Vorhaben, PC neu aufzusetzen, war zu 100% vernünftig ;).

Denök 20.03.2006 15:23

Könntest du das Problem vielleicht noch etwas weiter definieren?
Weil ich versuche mich mit diesem Thema so gut es geht auseinander zu setzen und würde gerne mehr lernen.Also du denkst auch wenn ich den trojaner entfernen kann,weiß ich nicht was er schon alles angerichtet hat?oder wie?

Grüße von Denök

Rene-gad 20.03.2006 17:43

@Denök
Zitat:

Könntest du das Problem vielleicht noch etwas weiter definieren?
Ein Backdoor ermöglicht den Zugriff von Dritten auf den PC, wo dieses Programm ausgeführt wird. Wenn du noch was dazu lernen möchtest, schau mal Dir die Seite an.

Denök 21.03.2006 08:23

So hab das neuaufsetzen fertig,also das wird zwar etwas dauern bis ich alles optimiert habe aber diesmal mache ich keine fehler,(hoffe ich mal).
Könntet ihr mir noch sagen wie ich manuell die wichtigsten sicherheitslücken schließen kann?
danke schon mal

Denök

hoerni26 21.03.2006 08:40

Hallo,

das kannst du wenn du Diese Tool und ergänzent dazu noch Diese feine Tool benutzt.

chaosman 21.03.2006 09:35

Hallo Denök
hier findest du alles was du brauchst
http://www.trojaner-board.de/showpos...28&postcount=2

chaosman


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:40 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19