Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Log File (https://www.trojaner-board.de/29863-log-file.html)

Opama 10.06.2006 13:27

Log File
 
Hallo, der rechner meines vaters hat woll ein kleines problem!
und zwar geht wenn ich den i-net explorer aufmache immer wieder die seite about:blank auf wo ich eigentlich google also startseite gemacht habe! aber bei about:blank kommt da immer ein fenster, das mein ein prog runterladen soll gegeb spyware! natürlich mach ich das nich! gestern habe ich ihn dann endlich mal zone labs drauf gemacht weil er es noch nich hatte!
dann kommen schon die ersten meldungen!
Folgende dateien hat er mir gemelden:
users32.exe
project1
und die datei runsrv32.exe start es immer wenn ich den rechner an mache! da wird dann irgendwas angezeigt! das kann ich aber nich lesen weil das viel zu schenll wieder weg ist!

dann habe ich mal dieses hijackthis durchlaufen lassen und hier das ergebnis!

Logfile of HijackThis v1.99.1
Scan saved at 14:15:21, on 10.06.2006
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
D:\C16_serv\c16_wsvc.exe
C:\WINDOWS\System32\drivers\IMountSRV.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\RunDll32.exe
G:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
G:\Programme\3.0\Apps\apdproxy.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\MediaKey\Versato.exe
G:\Programme\Common\Bin\WinCinemaMgr.exe
C:\Programme\MediaKey\MePlayer.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\MediaKey\OSD.EXE
C:\Programme\MediaKey\MailChk.exe
G:\Programme\ZoneAlarm\zlclient.exe
C:\WINDOWS\System32\users32.exe
G:\WinRAR\WinRAR.exe
C:\DOKUME~1\g\LOKALE~1\Temp\Rar$EX01.281\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = h**p://www.helmut-haas.de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\SYSTEM\blank.htm
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ftp=ftp-proxy.btx.dtag.de:80;http=www-proxy.btx.dtag.de:80
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = ;*.t-online.de; localhost;<local>
O2 - BHO: (no name) - {00000000-59D4-4008-9058-080011001200} - (no file)
O2 - BHO: (no name) - {00000000-C1EC-0345-6EC2-4D0300000000} - (no file)
O2 - BHO: (no name) - {00000000-F09C-02B4-6EC2-AD0300000000} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - G:\Programme\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {3ceff6cd-6f08-4e4d-bccd-ff7415288c3b} - (no file)
O2 - BHO: adobepnl.ADOBE_PANEL - {5E8FA924-DEF0-4E71-8A82-A11CA0C1413B} - C:\WINDOWS\System32\adobepnl.dll
O2 - BHO: (no name) - {77701e16-9bfe-4b63-a5b4-7bd156758a37} - (no file)
O2 - BHO: (no name) - {7b55bb05-0b4d-44fd-81a6-b136188f5deb} - (no file)
O2 - BHO: (no name) - {8333c319-0669-4893-a418-f56d9249fca6} - (no file)
O2 - BHO: (no name) - {e52dedbb-d168-4bdb-b229-c48160800e81} - (no file)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [ToADiMon.exe] G:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe -TOnlineAutodialStart
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [Adobe Photo Downloader] "G:\Programme\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [Adware.Srv32] C:\WINDOWS\System32\runsrv32.exe
O4 - HKLM\..\Run: [Transponder] C:\WINDOWS\System32\susp.exe
O4 - HKLM\..\Run: [Zone Labs Client] G:\Programme\ZoneAlarm\zlclient.exe
O4 - HKLM\..\RunOnce: [srePostpone] rundll32.exe c:\windows\system32\zonelabs\srescan.dll,DoSpecialAction
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [IncrediMail] C:\Programme\IncrediMail\bin\IncMail.exe /c
O4 - HKCU\..\Run: [taskdir] C:\WINDOWS\System32\taskdir.exe
O4 - Startup: Verknüpfung mit zlclient.lnk = C:\Programme\ZoneAlarm\zlclient.exe
O4 - Global Startup: GStartup.lnk = C:\Programme\Gemeinsame Dateien\GMT\GMT.exe
O4 - Global Startup: Versato.lnk = C:\Programme\MediaKey\Versato.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = G:\Programme\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = G:\Programme\Reader\reader_sl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O12 - Plugin for .vem: C:\Programme\Internet Explorer\Plugins\npkit32.dll
O13 - WWW. Prefix: http://
O15 - Trusted Zone: h**p://*.msn.com (HKLM)
O16 - DPF: Win32 Classes -
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1135347700968
O16 - DPF: {BC35E1AD-B98B-408E-8BC8-BF17CC09A981} (Axis MPEG HTTP Stream Source) - h**p://217.29.141.70/activex/AMC_mpeg2.cab
O23 - Service: CONZEPT 16 Database Server (conzept16_server) - Unknown owner - D:\C16_serv\c16_wsvc.exe
O23 - Service: IMountSRV - Unknown owner - C:\WINDOWS\System32\drivers\IMountSRV.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe

Villeicht könnt ihr mir helfen!
das is nämlich sein arbeitsrechner den er immer brauch!

MfG Opama

PS: rechtschreibfehler könnt ihr behalten!

Markus1234 10.06.2006 14:10

Zitat:

das is nämlich sein arbeitsrechner den er immer brauch!
Dann würde ich gerne wissen welcher Firma er angehört, diese werde ich garantiert niemals in Anspruch nehmen :blabla:

Ein komplett ungepatches System mit evtl. Kundendaten zu füttern ist verantwortungslos. Es ist weder ein Servicepack, noch irgendein Windows-Update installiert.

Infolgedessen haben sich einige Netzwerkwürmer eingenistet.
Ich werde noch schnell einige Informationen zu diesen beschaffen, damit wir wissen womit man es hir zu tun hat. Wenn es sich um Viren handelt, die Code nachladen, oder direkt Backdoorfunktionalität beinhalten, so wirst du/er nicht um eine Neuinstallation herum kommen (inkl. formatieren).

Nachtrag folgt in wenigen Minuten.

mfg,
Markus

Nachtrag:

Das hier konnte ich schonmal garnicht einordnen, lass die Datei doch mal bei Virustotal.com scannen (interessiert mich persönlich).
Zitat:

D:\C16_serv\c16_wsvc.exe
Zitat:

O20 - Winlogon Notify: winuqw32 - C:\WINNT\SYSTEM32\winuqw32.dll
Hierbei handelt es sich meines Erachtens um einen Backdoor. Klick mich

Ich zitiere mich von einem vorherigen Beitrag:

Zitat:

Modifies data on the computer
Drops more malware
Downloads code from the internet
Reduces system security
Installs adware
Downloads updates

Meine Empfehlung an dich ist das Neuafusetzen des Systemes mit sofortiger anschließender Sicherung.

Wichtig ist, dass noch vor dem ersten Kontakt zum Internet das SP2 installiert ist, also noch vor dem Formatieren Stecker ziehn und erst nach beendeter Installation vom SP2 (nach dem Neustart) den Stecker wieder in Betrieb nehmen.

Hier gibt es eine sehr gute Anleitung zum Neuafusetzen - wenn du sie punktgenau befolgst, wirst du weniger bis keine solche Probleme mehr haben.

mfg,
Markus

BataAlexander 10.06.2006 14:32

Hallo,
Zitat:

Zitat von Markus1234
Dann würde ich gerne wissen welcher Firma er angehört, diese werde ich garantiert niemals in Anspruch nehmen :blabla:

aber Markus, steht doch im Log ****helmut-h**s.** :rolleyes:
Ansonsten kann ich bei diesem System, mit deratigem Befall + geschäftlicher Nutzung nur raten jegliches Arbeiten mit Internetverbindung sein zu lassen und den Rechner Neu aufzusetzen, eine Anleitung dazu findest Du in meiner Signatur verlinkt.

Gruß

Schrulli

Opama 10.06.2006 14:37

also die datei
D:\C16_serv\c16_wsvc.exe
gehört zu einen seiner wichtigen arbeitsprogramme!
und wenn ich die andere datei lösch ich mal! nur wie soll ich die löschen?

MfG Opama

BataAlexander 10.06.2006 14:42

Hallo,
Zitat:

Zitat von Opama
D:\C16_serv\c16_wsvc.exe

auch wegen solcherlei Sachen sollte man dann doch nur Fachfirmen an Firmenrechner lassen, die sehen dann die Zusammenhänge, weiterhin ist an diesem System imho nichts mehr zu retten.
Dann noch: Kein Support für Produktivsysteme!

Gruß

Schrulli


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:41 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131