Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Icq-wurm!!!!!!!!!!!!!!!!!!!!!!!! (https://www.trojaner-board.de/36738-icq-wurm.html)

MoePyroe 02.03.2007 13:15

Icq-wurm!!!!!!!!!!!!!!!!!!!!!!!!
 
moin moin

ich glaube ich habe mir diesen icq-wurm auch eingefangen. Habe mehrfach schon diese nachricht bekommen wo zb it`s me oder Paris hilton privat archiv steht,
hab ihn 2mal angeklickt oder so, und jedes mal hat antivir mich gewarnt und ihn gelöscht.
Mein Browser laggt aber immer noch ganz schön. Mit online Spielen habe ich aber kein problem. Und da mein System noch sehr neu ist, glaube ich nich das es am arbeitsspeicher liegt.
AVG-Anti-Vir hat bei mir auch folgenden wurm schon gelöscht

worm.warezov.lw

und anti-vir stellt andauernd

HEUR/Damaged

HEUR/Crypted - Heuristic

in quarantäne

Is meine PC noch zu helfen, oder is er schon in den ewigen Jagdgründen??????

Hier mein Logfile

Logfile of HijackThis v1.99.1
Scan saved at 12:41:24, on 02.03.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
D:\Programme\Daemon Tools\daemon.exe
D:\Security\BitDefender\bdoesrv.exe
D:\Security\BitDefender\bdnagent.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
D:\Programme\Razer\Copperhead\razerhid.exe
D:\Programme\BitTorrent\bittorrent.exe
D:\Programme\Logitech\SetPoint\SetPoint.exe
C:\Programme\Gemeinsame Dateien\Logitech\KHAL\KHALMNPR.EXE
D:\Programme\Razer\Copperhead\razertra.exe
D:\Programme\Razer\Copperhead\razerofa.exe
D:\Security\AntiVir PersonalEdition Classic\sched.exe
D:\Security\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe
C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe
D:\Security\BitDefender\vsserv.exe
C:\Programme\Last.fm\LastFM.exe
D:\Programme\Miranda IM\miranda32.exe
c:\programme\winamp\winamp.exe
D:\Programme\firefox.exe
D:\Security\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\svchost.exe
D:\Programme\AVG Anti-Spyware 7.5\guard.exe
D:\Programme\AVG Anti-Spyware 7.5\avgas.exe
D:\Security\Avast4\ashSimpl.exe
C:\WINDOWS\system32\taskmgr.exe
D:\Security\PCB4\PCBooster.exe
D:\Programme\Xfire\Xfire.exe
C:\WINDOWS\system32\notepad.exe
D:\Security\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.bitdefender.de/
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Security\SPYBOT~1\SDHelper.dll
O2 - BHO: Alcohol Toolbar Helper - {8126A4A5-BFD3-46FE-BBDF-BFB5CF78E489} - C:\Programme\Alcohol Toolbar\v3.1.0.0\Alcohol_Toolbar.dll (file missing)
O3 - Toolbar: Alcohol Toolbar - {ED4BD629-C1B6-4399-8A34-02CCAA921DC9} - C:\Programme\Alcohol Toolbar\v3.1.0.0\Alcohol_Toolbar.dll (file missing)
O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\CLIStart.exe"
O4 - HKLM\..\Run: [DAEMON Tools-1033] "D:\Programme\Daemon Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [BDMCon] "D:\Security\BitDefender\bdmcon.exe"
O4 - HKLM\..\Run: [BDOESRV] "D:\Security\BitDefender\bdoesrv.exe"
O4 - HKLM\..\Run: [BDNewsAgent] "D:\Security\BitDefender\bdnagent.exe"
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [avgnt] "D:\Security\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [razer] D:\Programme\Razer\Copperhead\razerhid.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Programme\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [avast!] D:\Security\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [BitTorrent] "D:\Programme\BitTorrent\bittorrent.exe" --force_start_minimized
O4 - Startup: Miranda IM.lnk = D:\Programme\Miranda IM\miranda32.exe
O4 - Startup: Xfire.lnk = D:\Programme\Xfire\xfire.exe
O4 - Global Startup: Logitech SetPoint.lnk = D:\Programme\Logitech\SetPoint\SetPoint.exe
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - D:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - D:\PROGRA~1\ICQ\ICQ.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - D:\Security\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - D:\Security\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - D:\Security\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - Unknown owner - D:\Security\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - D:\Security\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - D:\Security\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - D:\Programme\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe" /service (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: BitDefender Virus Shield (VSSERV) - Unknown owner - D:\Security\BitDefender\vsserv.exe" /service (file missing)
O23 - Service: BitDefender Communicator (XCOMM) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe" /service (file missing)

Schei** Icq sach ich nur, und schei** leute ohne virenschutz und die so blöd sind wie ich und einfach klicken :-(((

MoePyroe 02.03.2007 14:43

Also es wäre echt cool, wenn mir jem dabei helfen könnte,

denn aus deisem log-file werd ich überhaupt nich schlau. :headbang:

hoerni26 02.03.2007 15:30

Hallo,

also in deinem Log kann ich nix auffälliges finden.
Kannst aber zur Sicherheit ja mal einen Onlinescan bei Kaspersky machen.

MoePyroe 02.03.2007 15:49

hm thx man

dafür hab ich aber 5 mal den Eintrag
svchost

in meinen Prozessen, und 2mal in der system 32 ( eine dll und eine exe)

bin schon seid gestern abend dabei mit allem möglichen was ich kenn meine festplatte zu scannen.

Mal schaun was draus wird......

hoerni26 02.03.2007 15:52

Dann nimm diesen Scan:

Escan
Und poste anschliessend das Logfile hier.
Aber les dir vorher die Anleitung Punkt für Punkt durch.

MoePyroe 02.03.2007 16:29

also hab mir das alles mal durchgelesen,

hört sich sehr kompliziert an, aber ich pack das schon,
muss jetzt nur noch rausfinden wohin sich escan installiert hat??

MoePyroe 02.03.2007 17:09

also hab das mal so nach anleitung gemacht, wie ichs am besten konnte.

und jetzt der log vom escan

Object "toolbardeepdive Adware" found in File System! Action Taken: Entries Removed.
Object "toolbardeepdive Adware" found in File System! Action Taken: Entries Removed.
Object "toolbardeepdive Adware" found in File System! Action Taken: Entries Removed.
Entry "HKCR\BDO.AntiSpam" refers to invalid object "{D449EB58-55AF-4695-B216-895D546AED89}". Action Taken: Entries Removed.
Entry "HKCU\Software\Netscape\Netscape Navigator\User Trusted External Applications" refers to invalid object "C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mmjblaunch.exe". Action Taken: Entries Removed.
Entry "HKCU\Software\Netscape\Netscape Navigator\User Trusted External Applications" refers to invalid object "C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mmfwlaunch.exe". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "D:\Security\BitDefender\bdo.dll". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Programme\Adobe\Acrobat 7.0\Setup Files\RdrBig\". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Programme\Adobe\Acrobat 7.0\Setup Files\RdrBig\DEU\". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Programme\Adobe\Acrobat 7.0\Setup Files\RdrBig\ENU\". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Programme\Adobe\Acrobat 7.0\Setup Files\RdrBig708\ENU\". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Programme\Audiograbber\". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Accessories\Media Center\Media Center Programs\". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Accessories\Media Center\". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Accessories\". Action Taken: Entries Removed.
Entry "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts" refers to invalid object ".mds". Action Taken: Entries Removed.
Entry "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts" refers to invalid object ".opt". Action Taken: Entries Removed.
Entry "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts" refers to invalid object ".pf". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "All ATI Software". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "DVD Decrypter". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "Mozilla Firefox (1.5.0.9)". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "OpenAL". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "Opera". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{36CDA33B-909B-4719-97D1-C4B99309BDC7}". Action Taken: Entries Removed.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}". Action Taken: Entries Removed.
File C:\WINDOWS\system32\cmdow.exe tagged as "not-a-virus:RiskTool.Win32.HideWindows". Action Taken: File Deleted.


wenn das so richtig ist..

aber seitdem ich den wurm gestern abend gelöscht habe läuft mein browser auch wieder flüssig, bin ich jetzt virenfrei?????

MoePyroe 02.03.2007 17:13

das andere logfile, kann ich nich posten da es zu groß ist :heilig:

ich habe außerdem noch ein anderes prog aus nem andere forum das nennt sich

Windows CleanUp!

Kann ich damit was sinnvolles anfangen??? Und wenn ja wie benutze ich es da ich nix wichtiges löschen will ;-)


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:06 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19