Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Hjt Logfile Julz (https://www.trojaner-board.de/45626-hjt-logfile-julz.html)

Julz 09.11.2007 15:46

Hjt Logfile Julz
 
Wollte mir ein "activeX Steuerelement" downloaden wohinter sich jedoch ein Trojaner und etliches an Spyware verbarg.
Hab soweit alles gefixed, mein Log abgeglichen und das ganze schon reduziert jedoch hab ich in meiner Taskleiste immer noch ein freudig blinkendes Symbol, was mir innerhalb gewissen Abstände immer wieder sagt mein System wäre unsicher und mich wenn cih draufklicke auf folgende Seite bringt, aber auch nach geraumer zeit automatisch aufpopped:
h**p://www.antivirgear.com/?aff=1003


Wäre dankbar über eure Hilfe, bin das ganze Log schon 20 mal durchgegangen und weiss nicht weiter... bin schon drauf und dran das System neu aufzusetzen.


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:40:38, on 09.11.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
I:\WINDOWS\System32\smss.exe
I:\WINDOWS\system32\winlogon.exe
I:\WINDOWS\system32\services.exe
I:\WINDOWS\system32\lsass.exe
I:\WINDOWS\system32\Ati2evxx.exe
I:\WINDOWS\system32\svchost.exe
I:\WINDOWS\System32\svchost.exe
I:\WINDOWS\system32\Ati2evxx.exe
I:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
I:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe
I:\WINDOWS\system32\spoolsv.exe
I:\WINDOWS\system32\acs.exe
I:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe
I:\WINDOWS\system32\PnkBstrA.exe
I:\WINDOWS\system32\PnkBstrB.exe
I:\WINDOWS\System32\svchost.exe
I:\WINDOWS\system32\WgaTray.exe
I:\WINDOWS\Explorer.EXE
I:\Programme\Creative\Sound Blaster X-Fi\DVDAudio\CTDVDDET.EXE
I:\Programme\Creative\Shared Files\Module Loader\DLLML.exe
I:\WINDOWS\CTHELPER.EXE
I:\WINDOWS\system32\CTXFIHLP.EXE
I:\WINDOWS\SYSTEM32\CTXFISPI.EXE
I:\Programme\Logitech\G-series Software\LGDCore.exe
I:\Programme\Logitech\G-series Software\LCDMon.exe
I:\Programme\Logitech\G-series Software\Applets\LCDMedia.exe
I:\Programme\Logitech\G-series Software\Applets\LCDClock.exe
I:\Programme\Java\jre1.6.0_03\bin\jusched.exe
I:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
I:\Programme\NETGEAR\WG311TSU\Utility\Gear311T.exe
I:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
I:\Programme\Logitech\SetPoint\SetPoint.exe
I:\Programme\Gemeinsame Dateien\Logitech\KhalShared\KHALMNPR.EXE
C:\Programme\Firefox\firefox.exe
I:\Programme\Internet Explorer\iexplore.exe
I:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WLLoginProxy.exe
I:\Dokumente und Einstellungen\Julzinho\Desktop\HiJackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - I:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - I:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - I:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [CTDVDDET] "I:\Programme\Creative\Sound Blaster X-Fi\DVDAudio\CTDVDDET.EXE"
O4 - HKLM\..\Run: [RCSystem] "I:\Programme\Creative\Shared Files\Module Loader\DLLML.exe" RCSystem * -Startup
O4 - HKLM\..\Run: [AudioDrvEmulator] "I:\Programme\Creative\Shared Files\Module Loader\DLLML.exe" -1 AudioDrvEmulator "I:\Programme\Creative\Shared Files\Module Loader\Audio Emulator\AudDrvEm.dll"
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [CTxfiHlp] CTXFIHLP.EXE
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [Launch LGDCore] "I:\Programme\Logitech\G-series Software\LGDCore.exe" /SHOWHIDE
O4 - HKLM\..\Run: [Launch LCDMon] "I:\Programme\Logitech\G-series Software\LCDMon.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "I:\Programme\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [StartCCC] I:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe
O4 - HKLM\..\Run: [TkBellExe] "I:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AS00_Gear311T] I:\Programme\NETGEAR\WG311TSU\Utility\Gear311T.exe -hide
O4 - HKLM\..\Run: [ccApp] "I:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [osCheck] "I:\Programme\Norton AntiVirus\osCheck.exe"
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "I:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "I:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKCU\..\Run: [MsnMsgr] "I:\Programme\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] I:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] I:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] I:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] I:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Logitech SetPoint.lnk = I:\Programme\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://I:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - I:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - I:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - I:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - I:\Programme\Messenger\msmsgs.exe
O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {E6187999-9FEC-46A1-A20F-F4CA977D5643} (ZoneChess Object) - http://messenger.zone.msn.com/binary/Chess.cab57176.cab
O22 - SharedTaskScheduler: eulalia - {831b4681-6ab9-436c-b2f1-6139158e3a91} - I:\WINDOWS\system32\vtewupi.dll
O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - I:\WINDOWS\system32\acs.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - I:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - I:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Automatisches LiveUpdate - Scheduler - Symantec Corporation - I:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - I:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - I:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - I:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - I:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - I:\Programme\iPod\bin\iPodService.exe
O23 - Service: Symantec IS Kennwortprüfung (ISPwdSvc) - Symantec Corporation - I:\Programme\Norton AntiVirus\isPwdSvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - I:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - I:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - I:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: PnkBstrA - Unknown owner - I:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: PnkBstrB - Unknown owner - I:\WINDOWS\system32\PnkBstrB.exe
O23 - Service: Loki Drivers Auto Removal (pr2agqwb) (pr2agqwb) - Cyanide - I:\WINDOWS\system32\pr2agqwb.exe
O23 - Service: Loki Drivers Auto Removal (pr2agqwc) (pr2agqwc) - Cyanide - I:\WINDOWS\system32\pr2agqwc.exe
O23 - Service: Symantec Core LC - Unknown owner - I:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - I:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe

--
End of file - 8137 bytes


Danke schonmal im vorraus

Cleriker 09.11.2007 16:20

Hi und :) Herzlich Willkommen im Trojaner-Board :)

Dein beschriebenes Problem müsste sich hiermit erledigen.

* HijackThis - Fix Cecked
- Wechsel in den abgesicherten Modus (beim Booten F8 drücken)
- Führe deine Hijackthis.exe - Datei aus
(bestätige die eventuelle Warnung mit "ok")
- Wähle die Option "Do only a System Scan"
- Setze bei folgenden Einträgen links im Kästchen einen Haken
Zitat:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
- Scrolle nach unten und klicke auf "Fix checked"
- Neustart in den Normalmodus

Aufgrund deiner Beschreibungen deiner Handlungen in
der letzten Zeit würde ich jedoch gerne einen escan
sehen. Ich denke da steckt noch mehr hinter.

* MWAV (eScan) - Free Antivirus
1. Lies dir folgende Anleitung genau durch und arbeite sie ab
-> Anleitung eScan
2. Poste im Anschluss das Ergebnis mit Hilfe der *find.bat'.
(rechte Maustaste auf den LINK 'find.bat' , dann "Ziel Speichern unter" -> Desktop)

mfg Cleriker

Julz 09.11.2007 18:11

Hier dann nochmal der gewünschte scan... ist doch mehr los als ich dachte auf meinem rechner... Nützt wohl alles nix denke ich komme nicht drum rum das System neu aufzusetzen!

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Header
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
find.bat Version 2007.06.16.01

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: NETWORK

eScan Version: 9.5.4
Sprache: German
Virus-Datenbank Datum: 11/9/2007

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Infektionsmeldungen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Object "zlob Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "zlob Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "grokster Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "grokster Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "mediaadvantage Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "whenu/search Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
System found infected with whenu.savenow Spyware/Adware ({c285d18d-43a2-4aef-83fb-bf280e660a97})! Action taken: Keine Aktion vorgenommen.
System found infected with zlob Trojan (laf1.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with zlob Trojan (laf1.exe)! Action taken: Keine Aktion vorgenommen.


~~~~~~~~~~~
Dateien
~~~~~~~~~~~
~~~~ Infected files
~~~~~~~~~~~
Datei I:\WINDOWS\system32\vtewupi.dll infiziert von "Trojan-Downloader.Win32.Bojo.s" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei I:\WINDOWS\system32\vtewupi.dll infiziert von "Trojan-Downloader.Win32.Bojo.s" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei I:\WINDOWS\system32\vtewupi.dll infiziert von "Trojan-Downloader.Win32.Bojo.s" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\neu bumsberg\fertig\VA-House_Arrest_Vol.2-2CD-2006-MST\000-va-house_arrest_vol.2-2cd-2006-mst.m3u infiziert von "Type_TrojanBAT" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\neu bumsberg\fertig\VA-House_Arrest_Vol.2-2CD-2006-MST\200-va-house_arrest_vol.2-cd2-2006-mst.m3u infiziert von "Type_TrojanBAT" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\20DE09EB.wma//CryptFF infiziert von "Trojan-Downloader.WMA.Wimad.d" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\Programme\Norton SystemWorks\Norton AntiVirus\Quarantine\493B63EF.wmv//CryptFF infiziert von "Trojan-Downloader.WMA.Wimad.d" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei I:\Dokumente und Einstellungen\Julzinho\.limewire\.NetworkShare\Incomplete\T-3397128-LimeWireWin4.13.12.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei I:\RECYCLER\S-1-5-21-1220945662-842925246-1417001333-1003\Di22.exe//data0007 infiziert von "Trojan-Downloader.Win32.Zlob.eeu" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei I:\RECYCLER\S-1-5-21-1220945662-842925246-1417001333-1003\Di23.exe//data0007 infiziert von "Trojan-Downloader.Win32.Zlob.eeu" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei I:\WINDOWS\system32\vtewupi.dll infiziert von "Trojan-Downloader.Win32.Bojo.s" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
~~~~~~~~~~~
~~~~ Tagged files
~~~~~~~~~~~
~~~~~~~~~~~
~~~~ Offending files
~~~~~~~~~~~
Offending file found: I:\DOKUME~1\Julzinho\LOKALE~1\Temp\laf1.exe
Offending file found: I:\Dokumente und Einstellungen\Julzinho\Lokale Einstellungen\temp\laf1.exe
~~~~~~~~~~~
Ordner
~~~~~~~~~~~
~~~~~~~~~~~
Registry
~~~~~~~~~~~
Offending Key found: HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\windows safety alert !!!
Offending Key found: HKLM\Software\Microsoft\Windows\CurrentVersion\uninstall\windows safety alert !!!
Offending Key found: HKLM\Software\magnet !!!
Offending Key found: HKCR\magnet !!!
Offending Key found: HKCR\mead.1 !!!
Offending Key found: HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\StartupReg\whenusearch !!!
Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\G !!!


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Diverses
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Prozesse und Module
~~~~~~~~~~~~~~~~~~~~~~
Executable Command Found in G\Shell\AutoRun\command: G:\setup\rsrc\Autorun.exe
~~~~~~~~~~~~~~~~~~~~~~
Scanfehler
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Hosts-Datei
~~~~~~~~~~~~~~~~~~~~~~
DataBasePath: %SystemRoot%\System32\drivers\etc
Zeilen die nicht dem Standard entsprechen:
I:\WINDOWS\System32\drivers\etc\hosts :
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Gescannte Dateien: 147291
Gefundene Viren: 21
Anzahl der desinfizierten Dateien: 0
Umbenannte Dateien: 0
Anzahl der gelöschten Dateien: 0
Anzahl Fehler: 183
Dauer des Scans bisher: 01:12:45
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan-Optionen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Specherüberprüfung: Aktiviert
Registry Überprüfung: Aktiviert
System-Ordner Überprüfung: Aktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Festplatten: Deaktiviert
Überprüfung aller Festplatten :Aktiviert

Batchstart: 18:04:54,64
Batchende: 18:05:14,70

Gilead 13.11.2007 20:15

Ich hatte das gleiche Problem. Nach vielen anderen Versuchen habe ich Avira Antivir darüber laufen lassen, es wurde u.a. der Trojaner DLDR.bojo.T (bubbj.dll) unter C:/Windows/system32/ gefunden, markiert und nach einem Neustart beseitigt. jetzt scheint alles wieder o.k. zu sein. Die anderen Versuche waren: AVK (u.A unter Linux als Start-CD laufen gelassen), Ad-Aware 2007, SpyBot, alles ohne Erfolg. Da frage ich mich, wofür ich jedes Jahr Geld ausgebe (G-Data Antivirenkit AVK). Ich wünsche Erfolg!


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:03 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131