Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   HiJacker eingefangen (https://www.trojaner-board.de/43672-hijacker-eingefangen.html)

Hormic 19.09.2007 15:44

HiJacker eingefangen
 
Hallo,

ein Freund von mir, hat sich kürzlich einen internetanschluss gekauft.
leider kommen diese anschlüsse ohne infos bezgl. sicherheit.
deswegen aktivierte und benutzte er dann den internetanschluss ohne firewall und fing sich natürlich einen Hijacker ein.
Dieser macht(e) bei bestehender internetverbindung verschiedene werbebanner auf installierte mehrere linkicons auf dem desktop und öffnete fenster mit der empfehlung diese und jene programme downzuloaden.
das ganze von alleine und browserunabhängig.

da er ein kompletter DAU ist, war ich dann bei ihm und hab versucht das problem zu beheben.
also sämtliche programme installiert und laufen lassen (anitvir, spybot, adware, windowsfirewall aktiviert).
wie sich herausstellte leider ohne erfolg.

allerdings ist es jetzt so, dass wenn er ins internet gehen will, einfach überhaupt keine seite mehr angezeigt wird.
möglicherweise werden die von den sicherheitsprogrammen geblockt.
keine ahnung, mit dem hijacker trau ich mir auch nicht einfach so irgendwelche dateien zu löschen, deswgen meine bitte.

wer kann mir sagen, was da in diesem log so zu finden ist und wie krieg ich das weg.


Zitat:

Logfile of HijackThis v1.99.0
Scan saved at 15:55:30, on 17.09.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\mgrs.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Windows Defender\MSASCui.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Gemeinsame Dateien\Autodesk Shared\Service\AdskScSrv.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\EPSON\EPSON SMART PANEL for Scanner\espmain.exe
C:\Programme\FinePixViewer\QuickDCF.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Huawei technologies\Mobile Connect\Mobile Connect.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\taskmgr.exe
M:\system_hilfe\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.aldi.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [HTpatch] $$
O4 - HKLM\..\Run: [ATIPTA] $$
O4 - HKLM\..\Run: [SoundMan] $$
O4 - HKLM\..\Run: [NeroCheck] $$
O4 - HKLM\..\Run: [Dit] $$
O4 - HKLM\..\Run: [VOBRegCheck] $$
O4 - HKLM\..\Run: [PCMService] $$
O4 - HKLM\..\Run: [InstantAccess] $$
O4 - HKLM\..\Run: [RegisterDropHandler] $$
O4 - HKLM\..\Run: [Microsoft Works Update Detection] $$
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] $$
O4 - HKLM\..\Run: [HP Software Update] $$
O4 - HKLM\..\Run: [DeviceDiscovery] $$
O4 - HKLM\..\Run: [REGSHAVE] $$
O4 - HKLM\..\Run: [mmtask] $$
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] $$
O4 - HKLM\..\Run: [Adobe Photo Downloader] $$
O4 - HKLM\..\Run: [QuickTime Task] $$
O4 - HKLM\..\Run: [Application Layer Gateway Service] $$
O4 - HKLM\..\Run: [SOUNDMAN.EXE] $$
O4 - HKLM\..\Run: [Dit.exe] $$
O4 - HKLM\..\Run: [$$] $$
O4 - HKLM\..\Run: [Windows Update ] uahccsm.exe
O4 - HKLM\..\Run: [uahccsm.exe] $$
O4 - HKLM\..\Run: [avp] C:\WINDOWS\Temp\tbsKX6ky.com
O4 - HKLM\..\Run: [smgr] mgrs.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Windows Defender] "C:\Programme\Windows Defender\MSASCui.exe" -hide
O4 - HKLM\..\RunServices: [RegisterDropHandler] C:\PROGRA~1\TEXTBR~1.0\Bin\REGIST~1.EXE
O4 - HKLM\..\RunServices: [Windows Update ] uahccsm.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Windows Update ] uahccsm.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: EPSON SMART PANEL for Scanner.lnk = C:\Programme\EPSON\EPSON SMART PANEL for Scanner\espmain.exe
O4 - Global Startup: Exif Launcher.lnk = C:\Programme\FinePixViewer\QuickDCF.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\npjpi160_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\npjpi160_02.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra button: MedionShop - {CCB1B892-287D-49A8-9F7F-C012D65F85E9} - http://www.medionshop.de/ (file missing) (HKCU)
O11 - Options group: [INTERNATIONAL] International*
O12 - Plugin for .mts: C:\Programme\MetaCreations\MetaStream\npmetastream.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.aldi.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{795E4FB4-9D45-4A49-BE7E-B836FD55C8F8}: NameServer = 194.24.128.100 81.3.216.100
O23 - Service: AntiVir PersonalEdition Classic Planer - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programme\Gemeinsame Dateien\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
O23 - Service: InstallDriver Table Manager - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: mental ray 3.5 Satellite (32-bit) - Unknown - D:\3dsmax9\mentalray\satellite\raysat_3dsmax9_32server.exe
O23 - Service: WNVFK32 - Unknown - C:\WINDOWS\system32\svshost.exe (file missing)
O23 - Service: X10 Device Network Service - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe


Sunny 19.09.2007 16:25

Hallo. :)

Ganz gleich was du jetzt noch bereinigen willst, du bzw. dein Freund wird um eine Neuinstallation des Betriebssystems nicht mehr drum herum kommen, das ist Fakt.

Nur mal ein kleiner Auszug was der Spyware-Wurm/Würmer namens W32/Rbot-AFO alles im System anrichten kann bzw. konnte:


Zitat:

* Schaltet Antiviren-Anwendungen aus
* Ermöglicht Dritten den Zugriff auf den Computer (Netzwerkfreigabe!)
* Reduziert die Systemsicherheit
* Speichert Tastenfolgen
* Installiert sich in der Registrierung
Meine Rat an dich zum weiterleiten -> Neuinstallation!
Das System ist zu stark vermurkst, da würde eine Bereinigung nicht mehr helfen!

Sunny

Hormic 19.09.2007 16:39

danke für deine hilfe.
woran erkennst du dass es ein "W32/Rbot-AFO" ist?
werd ihm sagen, bzw. helfen dass system neu aufzusetzen, zum glück hat er nicht allzuviel oben.
systemwiederherstellungspunkt würde in so einem fall auch nichts nützen?

Sunny 19.09.2007 16:48

Zitat:

Zitat von Hormic (Beitrag 294478)
woran erkennst du dass es ein "W32/Rbot-AFO" ist?

An diesen gesamten Einträgen, vor allem an der ersten Datei:

Zitat:

O23 - Service: WNVFK32 - Unknown - C:\WINDOWS\system32\svshost.exe (file missing)

O4 - HKLM\..\Run: [HTpatch] $$
O4 - HKLM\..\Run: [ATIPTA] $$
O4 - HKLM\..\Run: [SoundMan] $$
O4 - HKLM\..\Run: [NeroCheck] $$
O4 - HKLM\..\Run: [Dit] $$
O4 - HKLM\..\Run: [VOBRegCheck] $$
O4 - HKLM\..\Run: [PCMService] $$
O4 - HKLM\..\Run: [InstantAccess] $$
O4 - HKLM\..\Run: [RegisterDropHandler] $$
O4 - HKLM\..\Run: [Microsoft Works Update Detection] $$
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] $$
O4 - HKLM\..\Run: [HP Software Update] $$
O4 - HKLM\..\Run: [DeviceDiscovery] $$
O4 - HKLM\..\Run: [REGSHAVE] $$
O4 - HKLM\..\Run: [mmtask] $$
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] $$
O4 - HKLM\..\Run: [Adobe Photo Downloader] $$
O4 - HKLM\..\Run: [QuickTime Task] $$
O4 - HKLM\..\Run: [Application Layer Gateway Service] $$
O4 - HKLM\..\Run: [SOUNDMAN.EXE] $$
O4 - HKLM\..\Run: [Dit.exe] $$
O4 - HKLM\..\Run: [$$] $$
O4 - HKLM\..\Run: [Windows Update ] uahccsm.exe
O4 - HKLM\..\Run: [uahccsm.exe] $$
O4 - HKLM\..\Run: [avp] C:\WINDOWS\Temp\tbsKX6ky.com
O4 - HKLM\..\Run: [smgr] mgrs.exe

systemwiederherstellungspunkt würde in so einem fall auch nichts nützen?

Ich glaube nicht das dies noch funktioniert, es könnte passieren das das gesamte System danach abstürzt, sofern überhaupt noch ein Wiederherstellungspunkt vorhanden ist.
Meistens werden diese dann auch von der Malware entfernt. ;)

Sunny

cosinus 19.09.2007 16:52

Auf dem kompromittierten System ist doch nicht einmal mehr ein Wiederherstellungspunkt vertrauenswürdig... :crazy:

Sunny, sind dir diese vielen Dollarzeichen aufgefallen? Hab noch nie gesehen, dass ein Schädling sowas hinterlässt... :teufel2:

Sunny 19.09.2007 16:57

Zitat:

Zitat von cosinus (Beitrag 294482)

Sunny, sind dir diese vielen Dollarzeichen aufgefallen? Hab noch nie gesehen, dass ein Schädling sowas hinterlässt... :teufel2:

Hab das schon ein paar mal in Threads gesehen, sieht für mich nach einer Art Verschleierungstechnik aus, sodass keinerlei Programme und vor allem Pfadangaben nachvollziehbar sind.

Kann aber auch zusätzlich an der alten Hijack 1.99.0 liegen.. ;)

cosinus 19.09.2007 17:14

Zitat:

Kann aber auch zusätzlich an der alten Hijack 1.99.0 liegen..
Ach, das auch noch, der ist mir ja gar nicht aufgefallen. :rolleyes:


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:01 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131