Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Agobot eingefangen (https://www.trojaner-board.de/31236-agobot-eingefangen.html)

atimaster 09.08.2006 15:10

Agobot eingefangen
 
Moin
Zone Alarm Pro hat heute diese Meldung rausgegeben:

http://img301.imageshack.us/my.php?image=zadw6.jpg

HiJackthis Log:

Logfile of HijackThis v1.99.1
Scan saved at 16:10:09, on 09.08.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SOUNDMAN.EXE
D:\Zone Labs\ZoneAlarm\zlclient.exe
D:\Acronis\TrueImage\TrueImageMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
D:\Uptime\client.exe
D:\HDD Thermometer\HDD Thermometer.exe
D:\QIP\qip.exe
D:\Xfire\Xfire.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
D:\MOZILL~1\FIREFOX.EXE
C:\WINDOWS\system32\oodag.exe
D:\TurboFTP\tftpsvc.exe
D:\MOZILL~1\FIREFOX.EXE
C:\WINDOWS\system32\wuauclt.exe
D:\AntiVir PersonalEdition Classic\avguard.exe
D:\AntiVir PersonalEdition Classic\avgnt.exe
D:\AntiVir PersonalEdition Classic\sched.exe
D:\Azureus\Azureus.exe
C:\WINDOWS\system32\svchost.exe
D:\HTJ\HijackThis.exe

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - D:\Java\jre1.5.0_06\bin\ssv.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [avgnt] "D:\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [Zone Labs Client] "D:\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [startkey] C:\WINDOWS\cmd.exe
O4 - HKLM\..\Run: [TrueImageMonitor.exe] D:\Acronis\TrueImage\TrueImageMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [Uptime-Project] D:\Uptime\client.exe
O4 - HKCU\..\Run: [startkey] C:\WINDOWS\cmd.exe
O4 - HKCU\..\Run: [RSD_HDDThermo] D:\HDD Thermometer\HDD Thermometer.exe
O4 - Startup: qip 2005.lnk = D:\QIP\qip.exe
O4 - Startup: Xfire.lnk = D:\Xfire\Xfire.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - D:\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - D:\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: NBService - Nero AG - D:\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
O23 - Service: TurboFTP Sync Service (TBFTPSyncService) - TurboSoft,Inc - D:\TurboFTP\tftpsvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Habe meinen Usernamen durch "Administrator" ersetzt.

nochdigger 09.08.2006 19:05

mOIn atimaster,
lasse mal diese Datei
O4 - HKLM\..\Run: [startkey] C:\WINDOWS\cmd.exe
bitte hier
http://www.virustotal.com/en/indexf.html
oder
http://virusscan.jotti.org/de/
hier auswerten und poste die Ergebnisse (auch die Dateigrößen) egal ob was gefunden wird oder nicht.
MFG

atimaster 10.08.2006 18:55

Danke für die antwort.
ÄÄhh....wie mach ich dasn? :balla: iss dochn Registry Schlüssel....wie soll ich die denn testen?

thx

Sunny 10.08.2006 19:19

Zitat:

Zitat von atimaster
Danke für die antwort.
ÄÄhh....wie mach ich dasn? :balla: iss dochn Registry Schlüssel....wie soll ich die denn testen?

Du sollst ja auch nicht den Registry Eintrag analysieren lassen sondern folgende Datei ;)

Zitat:

C:\WINDOWS\cmd.exe
Gruß
Sunny

atimaster 12.08.2006 17:47

Ahso :D

Virustotal sagt:

Your file "cmd.exe" is queued in position: 60. Estimated start time is between 5 and 8 minutes.

Iss son Rotes Schild neben (nich gut :mad:)

Und jotti sagt:

http://img65.imageshack.us/img65/4122/asdsadsadasdsadasdk9.jpg

Was soll ichn nu machen?

Danke ;)

nochdigger 12.08.2006 17:55

mOIn atimaster,
du hast in der Warteschleife gehangen, versuche es nochmal mit der cmd.exe aber es kann bis 6-7 minuten dauern bis du die Auswertung siehst.
MFG

Sunny 12.08.2006 17:55

ich traue dieser cmd.exe nicht wirklich! Nicht zu verwechseln mit der Systemverwandten, diese steht im System32 Ordner.

Versuch nochmal den Scan bei Virustotal, warte dieses mal ab, bis der Scan vollständig fertig ist...

Moin nochdigger :D

nochdigger 12.08.2006 18:19

mOIn [Gc]Sunny,
auch wenn ich nicht in die Kirche gehe, glaube ich mit dir, den bei Jotti ist die Datei als Bifrose D identifiziert worden und was der Schädling kann sieht man hier
klick

Sunny 12.08.2006 18:38

Zitat:

Zitat von nochdigger
mOIn [Gc]Sunny,
auch wenn ich nicht in die Kirche gehe, glaube ich mit dir, den bei Jotti ist die Datei als Bifrose D identifiziert worden und was der Schädling kann sieht man hier
klick

Es kann natürlich auch sein das die Datei cmd.exe insoweit schon wieder modifiziert ist, das kein AV-Scanner diese erkennt! (so zumindest meine Theorie!)
Demnach würde ich erst recht das System neuaufsetzen..

Sorry
Sunny

nochdigger 12.08.2006 18:54

Naja warten wir mal das Ergebnis von Virustotal ab(wenig Hoffnung hab).
Werden die hochgeladenen Dateien eigentlich an die Hersteller der
AV Programme weitergeleitet zur weiteren Auswertung?
MFG

Sunny 12.08.2006 18:59

Zitat:

Zitat von nochdigger
Naja warten wir mal das Ergebnis von Virustotal ab(wenig Hoffnung hab).
Werden die hochgeladenen Dateien eigentlich an die Hersteller der
AV Programme weitergeleitet zur weiteren Auswertung?
MFG

So weit wie ich weiß, JA! Sonst würde das ganze auch recht wenig Sinn machen, außerdem geht das so viel schneller als das jeder User einzeln die Dateien hochlädt zu den AV-Herstellern!

atimaster 12.08.2006 21:51

Hallo!
Virusscan sagt nun das:

http://img218.imageshack.us/img218/3816/lololololololoololololoooolloldp9.jpg

Bitte nicht schon wieder Formatieren....ich hab das gerade mit dem BackUp gemacht aber kurz nachdem ich den Agobot schon drin hatte. Soll ich die cmd nicht einfach löschen und von der Windows CD kopieren? Also das ich wieder ne neue habe.

Danke an alle!

nochdigger 12.08.2006 22:13

mOIn nochmal,
es tut mir leid, aber 'nen anderen Rat als wie Neuaufsetzen, wird dir hier am Board glaub ich keiner geben.

Schau mal was das Mistvieh alles kann :
* Ermöglicht Dritten den Zugriff auf den Computer
* Stiehlt Daten
* Reduziert die Systemsicherheit
* Installiert sich in der Registrierung
* Hinterlässt nicht infizierte Dateien auf dem Computer
d.h. die Virenscanner finden evtl. nicht mal alle Dateien die zu diesem Schädling gehöhren.

Setze dein System neu auf, um wieder ein vertrauenswürdiges System zu erhalten und ändere deine Passwörter.
Hier ist eine sehr gute Anleitung zum Neuaufsetzen
MFG


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:14 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131