Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   HiJackThis Log-File auswerten bitte (https://www.trojaner-board.de/36930-hijackthis-log-file-auswerten-bitte.html)

Diocletian 09.03.2007 18:54

HiJackThis Log-File auswerten bitte
 
Hallo zusammen!

Ich habe an meinem Rechner folgendes Problem. Seit kurzem habe ich einen Wurm drauf, bekomme auch eine Meldung von AntiVir mit der Meldung "C:\SystemVolumeInformation\.....\A0002349.exe enthält Signatur des Wurmes WORM/Rbot.127488.16

Ich bekomme diesen Wurm nicht weg. Weder mit Antivir, noch mit Spybot und Ad-Aware

Ich poste euch auch noch die HiJackThis Log-File... vielleicht wisst ihr wie ich dem Wurm zuleibe rücken kann. :)


Logfile of HijackThis v1.99.1
Scan saved at 12:04:34, on 09.03.2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\System32\xvnctdh.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\wuauclt4.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Warrior\Lokale Einstellungen\Temp\Temporäres
Verzeichnis 2 für hijackthis_199.zip\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} -
C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition
Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Services] C:\WINDOWS\System32\xvnctdh.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [Live-Help] lmns.exe
O4 - HKLM\..\Run: [Windows-Xdate] wuauclt4.exe
O4 - HKLM\..\Run: [Windows-Xordate] sox7.exe
O4 - HKLM\..\RunServices: [Live-Help] lmns.exe
O4 - HKLM\..\RunServices: [Windows-Xdate] wuauclt4.exe
O4 - HKLM\..\RunServices: [Update] ns74.exe
O4 - HKLM\..\RunServices: [Windows-Xordate] sox7.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Live-Help] lmns.exe
O4 - HKCU\..\Run: [Windows-Xdate] wuauclt4.exe
O4 - HKCU\..\Run: [Update] ns74.exe
O4 - HKCU\..\Run: [Windows-Xordate] sox7.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search &
Destroy\TeaTimer.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links -
{c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) -
Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) -
AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Windows System Service (SYSTEMSVC) - Unknown owner -
C:\WINDOWS\system\system.exe (file missing)


Vielen Dank schonmal!


PS: Weder google, noch die Suche hier im Forum ergaben eine Lösung. :heulen:

Damon Ridenow 09.03.2007 19:04

Ich bin keiner der erfahrenen Helfer auf diesem Board, aber zwei Sachen fallen mir auf Anhieb auf:

Zitat:

Zitat von Diocletian (Beitrag 257746)
Platform: Windows XP SP1 (WinNT 5.01.2600)

Ein Update auf SP2 wär hilfreich :)

Zitat:

Zitat von Diocletian (Beitrag 257746)
C:\WINDOWS\System32\xvnctdh.exe
O4 - HKLM\..\Run: [Services] C:\WINDOWS\System32\xvnctdh.exe

O4 - HKLM\..\Run: [Live-Help] lmns.exe
O4 - HKLM\..\Run: [Windows-Xordate] sox7.exe
O4 - HKLM\..\RunServices: [Live-Help] lmns.exe
O4 - HKLM\..\RunServices: [Update] ns74.exe
O4 - HKLM\..\RunServices: [Windows-Xordate] sox7.exe
O4 - HKCU\..\Run: [Live-Help] lmns.exe
O4 - HKCU\..\Run: [Update] ns74.exe
O4 - HKCU\..\Run: [Windows-Xordate] sox7.exe

Diese vier Dateien kann ich persönlich nicht zuordnen. Wenn du magst, scanne sie bei Viruslist.com - Information About Viruses, Hackers and Spam und poste uns das Ergebnis hier herein.

Franz1968 09.03.2007 19:11

Hallo,
ohne jede einzelne Datei gegoogelt zu haben kann man sagen, dass die folgenden Einträge in deinem Log-File
Zitat:

C:\WINDOWS\System32\xvnctdh.exe
C:\WINDOWS\System32\wuauclt4.exe
O4 - HKLM\..\Run: [Services] C:\WINDOWS\System32\xvnctdh.exe
O4 - HKLM\..\Run: [Live-Help] lmns.exe
O4 - HKLM\..\Run: [Windows-Xdate] wuauclt4.exe
O4 - HKLM\..\Run: [Windows-Xordate] sox7.exe
O4 - HKLM\..\RunServices: [Live-Help] lmns.exe
O4 - HKLM\..\RunServices: [Windows-Xdate] wuauclt4.exe
O4 - HKLM\..\RunServices: [Update] ns74.exe
O4 - HKLM\..\RunServices: [Windows-Xordate] sox7.exe
O4 - HKCU\..\Run: [Live-Help] lmns.exe
O4 - HKCU\..\Run: [Windows-Xdate] wuauclt4.exe
O4 - HKCU\..\Run: [Update] ns74.exe
O4 - HKCU\..\Run: [Windows-Xordate] sox7.exe
O23 - Service: Windows System Service (SYSTEMSVC) - Unknown owner -
C:\WINDOWS\system\system.exe (file missing)
durch Malware verursacht sind. Zumindest die Datei lmns.exe geht auf eine Rbot-Variante zurück. Da somit eine Backdoor auf deinem System aktiv ist, kann dir nichts anderes empfohlen werden, als deine (nicht ausführbaren !) Dateien zu sichern und deinen Rechner neu aufzusetzen. Bitte folge Cidres Anleitung; diese findest du in der FAQ-Sektion hier im Forum. -
Tut mir leid, dass ich dir nichts angenehmeres und einfacheres sagen kann.


[edit] Damon Ridenow, du warst nicht nur schneller, sondern hast auch den wichtigen Hinweis auf das fehlende SP 2 gegeben, den ich vergessen hatte! :) [/edit]

Diocletian 09.03.2007 21:32

Okay. Ich danke euch! :)


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:07 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131