Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   profis bitte einmal durchschauen die 2te (https://www.trojaner-board.de/57481-profis-bitte-einmal-durchschauen-2te.html)

rocarizt 08.08.2008 08:35

profis bitte einmal durchschauen die 2te
 
hallo liebe leute,
vor einigen tagen hatte ich schonmal um analyse eines hijack logfiles gebeten.
heute habe ich keine trojaner/virus warnung erhalten aber der rechner hier ist so langsam das ich nicht von dem gedanken loskomme das hier was nicht in ordnung ist. ich hänge mal ein hickjack logfile an in der hoffnung das mir jemand dieses ausliest und mir eventuelll sagen kann ob der rechner infiziert ist.

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:31:10, on 08.08.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Acer\LANScope Agent\awServ.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\Acer\LANScope Agent\LockKM.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\BRMFRSMG.EXE
C:\WINDOWS\system32\SysMonitor.exe
C:\Acer\Empowering Technology\eRecovery\eRAgent.exe
C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\system32\sistray.exe
C:\Programme\Mozilla Thunderbird\thunderbird.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://de.rd.yahoo.com/customize/ycomp/defaults/sp/*hxxp://de.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://de.intl.acer.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://de.intl.acer.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://de.intl.acer.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = hxxp://de.rd.yahoo.com/customize/ycomp/defaults/su/*http://de.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = hxxps://register.scansoft.com/form-deu.asp?&Scan_Make=&Scan_Model=&Ser_Num=6809Z-H54-001001
R3 - URLSearchHook: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\WINDOWS\system32\eDStoolbar.dll
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [Acer Empowering Technology Monitor] C:\WINDOWS\system32\SysMonitor.exe
O4 - HKLM\..\Run: [eDataSecurity Loader] C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe 0
O4 - HKLM\..\Run: [installnet.exe] "C:\Acer\LANScope Agent\Installnet.exe" "C:\Acer\LANScope Agent\
O4 - HKLM\..\Run: [AdminWorks Tray] "C:\Acer\LANScope Agent\awtray.exe"
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [IMEKRMIG6.1] C:\WINDOWS\ime\imkr6_1\IMEKRMIG.EXE
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [eRecoveryService] C:\Acer\Empowering Technology\eRecovery\eRAgent.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [WarReg_PopUp] C:\Acer\WR_PopUp\WarReg_PopUp.exe /idle
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [PaperPort PTD] C:\Programme\Scansoft\PaperPort\pptd40nt.exe
O4 - HKLM\..\Run: [IndexSearch] C:\Programme\Scansoft\PaperPort\IndexSearch.exe
O4 - HKLM\..\Run: [PP8 SE Reminder] "C:\Programme\Scansoft\PaperPort\WebEreg\NAVBrowser.exe" -r "C:\Programme\Scansoft\PaperPort\WebEreg\navLoad.ini"
O4 - HKLM\..\Run: [TrojanScanner] C:\Programme\Trojan Remover\Trjscan.exe /boot
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [updateMgr] c:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_1_0
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{14576D0F-0AAD-4031-AC99-B1CEC7F0BAB1}: NameServer = 192.168.0.254
O17 - HKLM\System\CS1\Services\Tcpip\..\{14576D0F-0AAD-4031-AC99-B1CEC7F0BAB1}: NameServer = 192.168.0.254
O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AdminWorks Agent X6 (AWService) - OSA Technologies Inc., An Avocent Company - C:\Acer\LANScope Agent\awServ.exe
O23 - Service: BrSplService (Brother XP spl Service) - Unknown owner - C:\WINDOWS\system32\brsvc01a.exe (file missing)
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 7380 bytes


mit besteb grüßen


roca:aplaus:

cosinus 08.08.2008 08:46

Hallo

Das Logfile sieht ok aus. Du solltest aber mal umgehend die alten Versionen vom Adobe Reader und Java deinstallieren und neue einspielen. Das ist sicherheitsrelevant! Sonst bekommst Du schnell neue Malware.

Schau doch mal im Taskmanager bitte nach, ob und wenn ja, welcher Prozess eine hohe Auslastung verursacht.
Nur zur Info: Der Leerlaufprozess wird es nicht sein, wenn der einen hohen Wert hat, ist die Gesamtauslastung niedrig...

rocarizt 08.08.2008 08:55

danke für den tip mit dem leerlaufprozess ;-) aber das war mir bekannt. ich schau gleich nochmal alles durch und melde mich dann. thx 4 support so far

cacatoa 08.08.2008 08:59

Entschuldigt, wenn ich mich mal einmische:
Wie lange hast Du ZoneAlarm schon drauf? Und wenn schon länger, hast Du irgendein anderes Sicherheitsprog neu draufgelegt? Oder die Windows Firewall zusätzlich? Manche vertragen sich nicht mit ZoneAlarm. Was macht der Symantec-(Norton)Dienst auf dem Rechner?
Der gehört weg:

O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe (file missing)

Start => ausführen => dort reinschreiben: services.msc => OK => es öffnet sich das "Dienste"-Fenster => Dienste (Symantec Lic NetConnect service) markieren => Rechtsklick => Eigenschaften => Dienststatus beenden => Starttyp => auf deaktiviert umstellen => übernehmen => Rechner neu starten.

Ein Update auf das Servicepack 3 wäre ebenso sinnvoll.

Grüße
cacatoa

cosinus 08.08.2008 09:49

Hm..ZoneAlarm ist in dieser Hinsicht ja schon öfter aufgefallen oder nicht?
Wenn der Norton-Krams deinstalliert ist, kann man ja gleich mit sc delete den Dienst wegknallen (warum wurde der nicht gleich deinstalliert? :balla:)

rocarizt 08.08.2008 10:42

hallo,
der pc ist ein komplettpaket mit vorinstallierter software. als antivirus und firewall waren sachen von symantec installiert. diese habe ich deinstalliert und durch antivir und zone-alarm ersetzt. die windows firewall ist deaktiviert. ich werde gleich nochmal alles durchschauen und alte treiberleichen etc. löschen. ich bin gerade dabei den acrobat reader und java zu aktualisieren.


c u later :-)

rocarizt 08.08.2008 13:36

:daumenhoc
acrobat und java sind nun up to date. servicepack 3 ist auch installiert. werd mich jetzt nochmal um den symantec eintrag kümmern und hoffe dann das die performance wieder stimmt.

danke für eure hilfe leutz



schönes we



rocarizt:aplaus:

cacatoa 08.08.2008 18:51

Zitat:

Zitat von root24 (Beitrag 360748)
Wenn der Norton-Krams deinstalliert ist, kann man ja gleich mit sc delete den Dienst wegknallen (warum wurde der nicht gleich deinstalliert?

Gute Frage...
Versuch mal einen Norton komplett zu deinstallieren - du wirst fast verzweifeln... ;-}

cosinus 08.08.2008 18:58

Zitat:

Zitat von cacatoa (Beitrag 360854)
Gute Frage...
Versuch mal einen Norton komplett zu deinstallieren - du wirst fast verzweifeln... ;-}

Die Norton-Deinstallations-Probleme sind mir durchaus bekannt. :rolleyes: Selber muß ich hin und wieder ein extra Tool nutzen (nonav.exe) wenn ein Büro-PC wieder per Image eine Verjüngungskur bekommen mußte und in diesem Image noch die gelbe Pest schlummert. :pukeface:

So manch ein Norton-Fanboy (hab leider keine Quelle zur Hand...) behauptet aber, die Deinstallationen der aktuellen Symantecprodukte wären ohne Probleme. Denkste! :mad:

cacatoa 09.08.2008 09:01

Zitat:

Zitat von root24 (Beitrag 360855)
So manch ein Norton-Fanboy (hab leider keine Quelle zur Hand...) behauptet aber, die Deinstallationen der aktuellen Symantecprodukte wären ohne Probleme. Denkste! :mad:

hihi

cacatoa


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:26 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131