Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   livecal.exe (https://www.trojaner-board.de/40394-livecal-exe.html)

Malachyt 28.06.2007 10:36

livecal.exe
 
Hallo zusammen,

habe den Laptop eines Freundes zuhause, mittlerweile 3 Viren und 2 Trojaner erfolgreich bekämpft. Hier nun das logfile:

Logfile of HijackThis v1.99.1
Scan saved at 11:23:30, on 28.06.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Alwil Software\Avast4\aswUpdSv.exe
C:\Programme\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\TPWRTRAY.EXE
C:\Programme\TOSHIBA\TOSHIBA Controls\TFncKy.exe
C:\Programme\Apoint2K\Apoint.exe
C:\WINDOWS\system32\cselect.exe
C:\Programme\Lexmark 5400 Series\lxctmon.exe
C:\Programme\Lexmark 5400 Series\ezprint.exe
C:\Programme\Apoint2K\Apntex.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe
C:\WINDOWS\system32\livecal.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\lxctcoms.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Alwil Software\Avast4\ashMaiSv.exe
C:\Programme\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = Yahoo! Deutschland
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Lexmark Symbolleiste - {1017A80C-6F09-4548-A84D-EDD6AC9525F0} - C:\Programme\Lexmark Toolbar\toolband.dll
O3 - Toolbar: Lexmark Symbolleiste - {1017A80C-6F09-4548-A84D-EDD6AC9525F0} - C:\Programme\Lexmark Toolbar\toolband.dll
O4 - HKLM\..\Run: [Tpwrtray] TPWRTRAY.EXE
O4 - HKLM\..\Run: [TFncKy] TFncKy.exe /Type 20
O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [TouchED] C:\Programme\TOSHIBA\TouchED\TouchED.Exe
O4 - HKLM\..\Run: [Microsoft Works Portfolio] C:\Programme\Microsoft Works\WksSb.exe /AllUsers
O4 - HKLM\..\Run: [Cselect] C:\WINDOWS\system32\cselect.exe
O4 - HKLM\..\Run: [lxctmon.exe] "C:\Programme\Lexmark 5400 Series\lxctmon.exe"
O4 - HKLM\..\Run: [Lexmark 5400 Series Fax Server] "C:\Programme\Lexmark 5400 Series\fm3032.exe" /s
O4 - HKLM\..\Run: [EzPrint] "C:\Programme\Lexmark 5400 Series\ezprint.exe"
O4 - HKLM\..\Run: [Windows Service Update] C:\WINDOWS\system32\livecal.exe
O4 - HKLM\..\Run: [ToADiMon.exe] C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe -TOnlineAutodialStart
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\Run: [LXCTCATS] rundll32 C:\WINDOWS\system32\spool\DRIVERS\W32X86\3\LXCTtime.dll,_RunDLLEntry@16
O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe
O4 - HKCU\..\Run: [Windows Service Update] C:\WINDOWS\system32\livecal.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programme\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programme\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programme\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: lxct_device - - C:\WINDOWS\System32\lxctcoms.exe


Frage 1: was ist dieses mysteriöse livecal.exe? Und wie entferne ich es, falls nötig?
Frage 2: Gibt's irgendwelche Prozesse, die ich problemlos rausnehmen kann? Laptop braucht nämlich ewig zum hochfahren...
[Bitte gnädig zu beachten, dass ich wohl eher zu den Computer-Fast-Laien gehöre ;-) ]

Merci im voraus!

felix1 28.06.2007 11:34

Hallo,

bei livecal.exe scheint es sich um einen Wurm zu handeln. W32/Sdbot-DEY

Gruckst du:
livecal.exe - Program Information

Damit das System schneller bootet würde ich das Autostartmenue entmüllen. Viele Proggis tragen sich dort ein, allerdings ist es nicht notwendig, dass alles mitstartet. Start/Ausführen/msconfig.

Ausserdem würde ich alles mit ccleaner reinigen.

Gruss :party:

Malachyt 28.06.2007 11:49

Zunächst mal ein Dankeschön für die schnelle Antwort!

Hatte die exe zwar gegooglet, aber genau DEN link natürlich übersehen. :rolleyes:

Ist es nötig, sich nach den Anweisungen der Seite zu richten (autoruns installieren, safe mode usw.), oder könnte ich auch einfach nur den Eintrag im Autostart entfernen und die .exe löschen?

felix1 28.06.2007 12:04

Ich würde versuchen die exe im abgesicherten Modus zu löschen und anschließend mit dem AV das System scannen.

Wenn es nicht funktionieren sollte, was anzunehmen ist, dann kannst du nach der Anleitung vorgehen.

Du solltest danach zur Sicherheit auch einen escan machen.



Gruss :party:

Malachyt 28.06.2007 13:07

Hmmm... nachdem die Seite, auf die 'autoruns' verlinkt gar nicht mehr existiert, hab ich nun also die exe im abgesicherten Modus gelöscht (hat funktioniert!), und den dazugehörigen Eintrag in der registry entfernt.
(Das AV hat die livecal.exe vorher gar nicht entdeckt, also bezweifel ich mal, dass mich das jetzt beruhigen würde. :D)
Die exe selber ist also wie gesagt weg; das einzige was mich jetzt noch irritiert, ist dass in msconfig/Systemstart der Eintrag (wenn auch natürlich ohne Haken) noch drinsteht. :confused:

felix1 28.06.2007 14:45

Na ja, lösche den Eintrag im Autostart.

Hast du den Rechner nochmals neu gestartet? Ist die livecal.exe wieder aufgetaucht?

Mach zur Sicherheit nochmal einen escan.

Gruss

Malachyt 28.06.2007 15:05

Auf die Gefahr hin, mich dümmer anzuhören, als ich bin: :o

Im Autostart ist nix mehr, hab ich alles leer geräumt.

Im Systemstart steht der Eintrag noch drinnen (Start-Ausführen-msconfig-Reiter 'Systemstart'), mit der Befehlszeile auf die .exe, die ich gelöscht habe, und dem Pfad für den gelöschten registry-Eintrag.

Es gab zwischendurch mal noch eine 'prefetch'-livecal.exe, die ich aber auch gelöscht hab.

Also: keine .exe mehr. Kein registry-Eintrag mehr. Taugt auch bei ccleaner nicht mehr auf. Nur noch über msconfig sehe ich den Eintrag - aber wie lösche ich ihn da?

*Verwirrung*

P.S. Escan werd ich machen, sobald ich das Ding wieder in die Finger krieg (hab ihn nur noch eine Stunde daheim, und das hört sich doch etwas längerwierig an), bwz. ich werd den Eigentümer überreden, dass er das mal machen soll.

felix1 28.06.2007 15:20

Zitat:

Nur noch über msconfig sehe ich den Eintrag - aber wie lösche ich ihn da?
Kannst du hier lesen.

Computerhilfen.de: Hilfe: Win XP: MSConfig-->Systemstart

Gruss:heilig:

Malachyt 28.06.2007 15:32

Aha! Werd ich so machen! Großes Dankeschön!:Boogie:

Na, der wird sich freuen, wenn er seinen Laptop ohne (hoffentlich!) böse Viren etc. und mit 5-10 neuen Freewares bekommt!:daumenhoc

Ganz liebe Grüße!:party:


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:14 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131