Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Virenverdacht !!! ??? (https://www.trojaner-board.de/34896-virenverdacht.html)

lkirmse 02.01.2007 23:15

Virenverdacht !!! ???
 
Hallo allerseits,
ich bin mir nicht sicher, ob bei mir alles in Ordnung ist.
Bitte daher kompetentere Leute um Kontrolle meiner LOG-Datei.
Danke im Voraus

Ute :crazy:

Logfile of HijackThis v1.99.1

Scan saved at 08:43:27, on 27.12.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Adobe\Photoshop Elements 5.0\PhotoshopElementsFileAgent.exe
C:\Programme\Medion Info Display\MdionLCM.exe
C:\PROGRA~1\KASPER~1\KASPER~1\KASPER~3\OESpamTest.ExE
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Hacker\KAVPF.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\zstatus.exe
F:\Probe\HIJACKHIS\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: FDMIECookiesBHO Class - {CC59E0F9-7E43-44FA-9FAA-8377850BF205} - C:\Programme\Free Download Manager\iefdmcks.dll
O4 - HKLM\..\Run: [MedionVFD] "C:\Programme\Medion Info Display\MdionLCM.exe"
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - HKLM\..\Run: [OESpamTest] C:\PROGRA~1\KASPER~1\KASPER~1\KASPER~3\OESpamTest.ExE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Kaspersky Anti-Hacker.lnk = C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Hacker\KAVPF.exe
O8 - Extra context menu item: Alles mit FDM herunterladen - file://C:\Programme\Free Download Manager\dlall.htm
O8 - Extra context menu item: Auswahl mit FDM herunterladen - file://C:\Programme\Free Download Manager\dlselected.htm
O8 - Extra context menu item: Mit FDM herunterladen - file://C:\Programme\Free Download Manager\dllink.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1151089685593
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1151477192296
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Adobe Active File Monitor V5 (AdobeActiveFileMonitor5.0) - Unknown owner - C:\Programme\Adobe\Photoshop Elements 5.0\PhotoshopElementsFileAgent.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Kaspersky Anti-Virus service (kavsvc) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: X10 Device Network Service (x10nets) - Unknown owner - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe (file missing)

cosinus 02.01.2007 23:50

Bis auf das die Liste der laufenden Prozesse mir recht kurz erscheint, seh ich da nichts Auffälliges.
Aber möglicherweise hast du auch ein sehr aufgeräumtes System. ;)

Du hast einen guten Kaspersky-Virenscanner drauf, warum machst du damit nichtmal einen kompletten Systemcheck? Poste relevante Einträge.

lkirmse 03.01.2007 20:23

Super Dank - für die schnelle Antwort :D

Habe heut bei der Protokolldurchsicht vom Kasperski folgenden Eintrag entdeckt.

C:\System Volume Information\_restore{63F050BD-B630-4702-8FEA-823985E25CCA}\RP196\A0238536.dll;ist das Trojanische Programm Backdoor.Win32.Rbot.bsu;21.12.2006 20:23:13
C:\System Volume Information\_restore{63F050BD-B630-4702-8FEA-823985E25CCA}\RP196\A0238536.dll;ist das Trojanische Programm Backdoor.Win32.Rbot.bsu;21.12.2006 20:23:13
C:\System Volume Information\_restore{63F050BD-B630-4702-8FEA-823985E25CCA}\RP196\A0238536.dll;Objekt wurde nicht desinfiziert, Operation wurde vom Benutzer abgebrochen;21.12.2006 21:01:28


Eventuell hab ich gerad den PC da ausgeschaltet. Kam aber garantiert keine Fehlermeldung vom Kasperski.
Ich mach nun noch mal 'nen Check - aber den Ordner C:\System Volume Information hab ich nicht gefunden - ich hab versteckte Daten anzeigen eingestellt???

Bin aber kein Profi - :confused:

Wäre für 'ne Info dankbar.

Gruß Ute

cosinus 03.01.2007 20:40

Backdoor.Win32.Rbot.bsu

Sieht nicht gut aus, sollte das System damit tatsächlich befallen sein, müsstest du sicherheitshalber dein System neu aufsetzen. Könnte jedenfalls auf einen Befall hindeuten, denn anscheinend sitzt dieser Backdoor in einigen Wiederherstellungspunkten von Windows.
Mach daher mal bitte einen Check mit Blacklight und poste das Ergebnis.
Zitat:

C:\System Volume Information hab ich nicht gefunden - ich hab versteckte Daten anzeigen eingestellt???
Die geschützten Systemdateien musst auch auch anzeigen lassen. Ist hierfür aber irrelevant, da du die Objekte aus diesem Ordner am besten entfernst, indem du die Systemwiederherstellung deaktivierst.

lkirmse 03.01.2007 22:05

Hat zum Glück (?) nichts gefunden.

Also probier ich's mal mit der Systemwiederherstellung ausschalten und dem Entfernen der Dateien.
Meld mich, ob ich sie gefunden hab.

Ute


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:29 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19