Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   TR/Vundo.Gen + TR/BHO.G.3 (https://www.trojaner-board.de/34041-tr-vundo-gen-tr-bho-g-3-a.html)

IceT3a 02.12.2006 10:57

TR/Vundo.Gen + TR/BHO.G.3
 
Tag zusammen,
bin neu heir und hab mich mal durch ein paar Beiträge gelesen und mir dann mal HJT runtergeladen und versucht dne Trojaner runterzukriegen,....

Hier erstmal der LOG:

Scan saved at 10:38:58, on 02.12.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\drivers\KodakCCS.exe
C:\WINDOWS\System32\ScsiAccess.EXE
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\AntiVir PersonalEdition Classic\GUARDGUI.EXE
C:\HJT\HijackThis.exe

O2 - BHO: (no name) - {0B66358A-8D39-4BB9-8A46-A63E73C96848} - C:\WINDOWS\System32\ddccd.dll
O2 - BHO: (no name) - {355244AA-0CC1-4020-8079-1DBBA3CA34CF} - C:\WINDOWS\system32\gebxwvt.dll
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\MSMSGS.EXE" /background
O4 - Startup: T-Online.lnk = ?
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h*tp://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1162395766201
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - ht*ps://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{59B9DB28-8427-4FB8-A364-44D76488E3CE}: NameServer = 217.237.150.51 217.237.150.188
O17 - HKLM\System\CS1\Services\Tcpip\..\{59B9DB28-8427-4FB8-A364-44D76488E3CE}: NameServer = 217.237.150.51 217.237.150.188
O20 - Winlogon Notify: ddccd - C:\WINDOWS\System32\ddccd.dll
O20 - Winlogon Notify: gebxwvt - C:\WINDOWS\SYSTEM32\gebxwvt.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe
O23 - Service: ScsiAccess - Unknown owner - C:\WINDOWS\System32\ScsiAccess.EXE

Also dazu noch ein paar Infos:
C:\Programme\Internet Explorer\iexplore.exe <- läuft immer nach Systemstart, benutzte aber Mozilla
C:\WINDOWS\System32\svchost.exe <- Warum auch immer 2x ?!
O2 <- habe ich schon im abgesichertem Modus mit deaktivierter Systemwiederherstellung gelöscht,...

Wie gesagt habe schon mehrere male HJT laufen lassen, Antivir ein paar mal, Spybot auch,.... alle haben immer was gefunden und es wurde gelöscht, aber er kommt immer wieder,... wäre das Problem mit einer Windowsneuinstallation hinter einem Router behoben?! oder bekomm ich das auch ohen Neu Installation hin?!

Danke schonmal für die Antworten.

Sunny 03.12.2006 14:36

Hallo.

Zitat:

C:\WINDOWS\System32\svchost.exe <- Warum auch immer 2x ?!
Diese Dateien gehören zum Betriebssystem und sind in Ordnung! ;)

Arbeite das hier ab:

1.) Lade dir folgende Software:
*SmitfraudFix sowie Vundofix
Starte beide Programm nacheinander, und lass sie durchlaufen. Nachdem Smitfraudfix gestartet wird, gleich mit der Option "2" fortfahren. Poste im Anschluss den Inhalt der Report.txt.

2.) Scanne dein System mit eScan -> Anleitung gibt es hier..
Poste nach dem Scan das Ergebnis mit Hilfe der find.bat.

3.) Poste ein neues Hijacklog.

Gruß
Sunny

birgit83 04.12.2006 21:18

Hallo, ich habe das gleiche Problem, hab mir jetzt auch mal hijackthis runtergeladen.
...
[edit]
eröffne für dein problem bitte einen eigenen beitrag

danke
GUA
[/edit]

IceT3a 09.12.2006 17:26

Hallo nochmal,
danke für die Hilfe habe ihn damit runterbekommen :) Endlich is er weg,... :)
Dankööööö.


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:15 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19