Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   iexplorer.exe 2mal im taskmanager (https://www.trojaner-board.de/40894-iexplorer-exe-2mal-taskmanager.html)

waschoi 12.07.2007 19:36

iexplorer.exe 2mal im taskmanager
 
hallo, bin neu hier, das thema gab es aber anscheinend schon öfters!? internetexplorer ist 2mal im tastmanager, ob ohl ich ihn nicht nutzte, installiere ich firefox und mache ihn zum standartbrowser ist firefox.exe 2mal im hintergrund. habe gelesen, dass es wohl Swizzor.A sein könnte, wollte nun gewissheit und tipps!???

hier mein log:

Logfile of HijackThis v1.99.1

[edit]
bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird:
http://www.trojaner-board.de/22771-a...tml#post171958

danke
GUA
[/edit]

myrtille 12.07.2007 19:47

Hi, da scheint mehr am Start zu sein:

Mache also bitte mal Folgendes:

1) Bennen hijackthis.exe um in abc.exe, poste ein neues Logfile und achte darauf, dass die Links editiert sind. (http->h**p)

2) Werte bitte folgende Datei bei virustotal aus:
Zitat:

C:\Dokumente und Einstellungen\Frank\Anwendungsdaten\win32.exe

lg myrtille

waschoi 13.07.2007 09:21

also, die exe konnte ich gar nicht hochladen, da 0kb. doch da gibt es noch eine andere win32 datei, aber ohne dateiendung. diese wäre aber sauer, laut onlinescan.

hier der neue log:

Logfile of HijackThis v1.99.1
Scan saved at 10:20:21, on 13.07.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Eset\nod32kui.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\PROGRA~1\LAUNCH~1\LManager.exe
C:\Programme\HP\HP Software Update\HPWuSchd2.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programme\OpenOffice.org 2.2\program\soffice.exe
C:\Programme\OpenOffice.org 2.2\program\soffice.BIN
C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\FirefoxPortable\App\firefox\firefox.exe
C:\Dokumente und Einstellungen\Frank\Desktop\hijackthis\abc.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://global.acer.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://global.acer.com
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://global.acer.com/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [nod32kui] "C:\Programme\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe
O4 - HKCU\..\Run: [{1F6320AF-546D-265F-0203-000702070300}] C:\Dokumente und Einstellungen\Frank\Anwendungsdaten\win32.exe
O4 - Startup: OpenOffice.org 2.2.lnk = C:\Programme\OpenOffice.org 2.2\program\quickstart.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: LockServ - Unknown owner - C:\Acer\Empowering Technology\eLock\LockServ.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Programme\Eset\nod32krn.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe

waschoi 13.07.2007 09:31

also, hab gerade mal nach win3.exe gesucht, ist bei allen benutzern in den anwendungsdaten. und im system32. werde die jetzt löschen, außer die system 32-datei!

na dann ... hoffe auf weitere tipps ;)

waschoi 13.07.2007 09:42

Logfile of HijackThis v1.99.1
Scan saved at 10:40:33, on 13.07.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Eset\nod32kui.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\PROGRA~1\LAUNCH~1\LManager.exe
C:\Programme\HP\HP Software Update\HPWuSchd2.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programme\OpenOffice.org 2.2\program\soffice.exe
C:\Programme\OpenOffice.org 2.2\program\soffice.BIN
C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Dokumente und Einstellungen\Frank\Desktop\hijackthis\abc.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h++p://global.acer.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h++p://global.acer.com
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = ht++p://global.acer.com/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [nod32kui] "C:\Programme\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe
O4 - Startup: OpenOffice.org 2.2.lnk = C:\Programme\OpenOffice.org 2.2\program\quickstart.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: LockServ - Unknown owner - C:\Acer\Empowering Technology\eLock\LockServ.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Programme\Eset\nod32krn.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe

so, das ist der log, nachdem ich die dateien gelöscht habe ...

myrtille 13.07.2007 11:25

Und was machen wir jetzt?:schmoll:

Ich hab jetzt keine Möglichkeit mehr festzustellen, ob die Datei gut, ein normaler Trojaner oder ein passwortstehlender Backdoor ist. :schmoll:
Am besten wäre es wahrscheinlich wenn du den Rechner neuaufsetzt und danach ALLE Passwörter änderst.

Lasse bitte auch mal die win32.exe ausm System32-Ordner auswerten, und wenn du nichts findest, nicht einfach die Datei löschen!

lg myrtille

waschoi 13.07.2007 11:33

na ich kann sie ja auch mit undelete wiederherstellen ... soll ich sie schicken oder hochladen?

ja, ich lass die andere mal scannen!

schade, konte die datei nicht wiederherstellen ... hat vielleicht was mit dem abgesicherten modus zu tun?? aber ich denke mal, es war dieser swizord.A, oder wie der heißt. soll ja nicht weiter tragisch sein. ist der jetztige log o.k.?

neuaufsetzen möchte ich jetzt nämlich nicht unbedingt ... ich weiß, sollte man machen, aber falls der log jetzt o.k. ist, sollte ja kein problem mehr bestehen!???

ich danke jedenfalls schonmal für die hilfe!

tschau

myrtille 13.07.2007 11:59

Indem man einen Eintrag aus HJT entfernt bereinigt man leider noch lange nicht sein System. ;)
win32.exe ist leider einer der beliebtesten Virennamen überhaupt, jede Menge Viren nutzen den Namen um seine Dateien so zu nennen.


Mach sicherheitshalber mal noch Folgendes:
1) Bennen hijackthis.exe um in abc.exe. erstelle ein neues Log und poste es.
2) Erstelle bitte auch ein silentrunner-log
3)und ein Log von Blacklight
4)Zuletzt ein Log von eScan(Die find.bat einfach per rechtsklick und "speichern unter" runterladen, in 12. den Teil mit der find.zip ignorieren und gleich bei der find.bat weitermachen.)

Die ersten 3 Logs kannst du gleich hier posten, eScan dauert etwas länger. Ich schau mir in der Zwischenzeit die ersten Logs schonmal an.

lg myrtille

waschoi 13.07.2007 12:16

umbenannt in abc.exe hatte ich ja schon. die anderen logs kommen heute abend, muss jetzt erstmal arbeiten!

bis dann

myrtille 13.07.2007 12:19

Zitat:

Zitat von waschoi (Beitrag 279874)
umbenannt in abc.exe hatte ich ja schon. die anderen logs kommen heute abend, muss jetzt erstmal arbeiten!

Ich werd alt. :balla:

Ich weiß nicht ob und wann ich heute abend online bin. Also bitte nichts überstürztes tun. ;) Support kommt bestimmt. :)

lg myrtille

waschoi 14.07.2007 20:23

also, hab jetzt die 2 programme durchlaufen lassen, f-secure hat nichts gefunden, e-scan aber 8 viren, setzte jetzt neu auf. vielen dank für die hilfe

tschau


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:32 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131