Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   'TR/Agent.MP.122' Wer hilft mir? (https://www.trojaner-board.de/62177-tr-agent-mp-122-hilft-mir.html)

speckerle 15.10.2008 21:02

'TR/Agent.MP.122' Wer hilft mir?
 
Hallo, DAnk zweier surfbegeisterter Kids habe ich folgenden Warnhinweise erhalten:

In der Datei 'C:\Dokumente und Einstellungen\xxxx\Lokale Einstellungen\Temp\mProjector3896786836\mPlayer.3.0.9.dll'

wurde ein Virus oder unerwünschtes Programm 'TR/Agent.MP.122' [trojan] gefunden.


Hier das Log-file

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:55:36, on 15.10.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16705)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe
C:\Programme\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Garmin\gStart.exe
C:\Programme\Skype\Phone\Skype.exe
C:\Programme\Kodak\Kodak EasyShare software\bin\EasyShare.exe
C:\Programme\Gemeinsame Dateien\Teleca Shared\CapabilityManager.exe
C:\Programme\Microsoft Office\OFFICE11\OUTLOOK.EXE
C:\Programme\Microsoft Office\OFFICE11\WINWORD.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Gemeinsame Dateien\Teleca Shared\Generic.exe
C:\Programme\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.hp.com/
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar4.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\4.1.805.4472\swg.dll
O3 - Toolbar: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar4.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SetRefresh] C:\Programme\Compaq\SetRefresh\SetRefresh.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [gStart] C:\Garmin\gStart.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_9 -reboot 1
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Kodak EasyShare Software.lnk = C:\Programme\Kodak\Kodak EasyShare software\bin\EasyShare.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra button: eBay - {C1514B92-E6E2-4be8-B93C-8A44D1F3011F} - C:\Programme\Supreme Auction\ebay.url (HKCU)
O9 - Extra button: Supreme Auction - {DFE4453A-65DF-47d5-BF37-3D0FD37FBDBB} - C:\Programme\Supreme Auction\SupremeAuction.exe (HKCU)
O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} - https://www-secure.symantec.com/techsupp/asa/LSSupCtl.cab
O16 - DPF: {3451DEDE-631F-421C-8127-FD793AFC6CC8} (ActiveDataInfo Class) - https://www-secure.symantec.com/techsupp/asa/ctrl/SymAData.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe

--
End of file - 7124 bytes

Was muss/kann ich als sehr unerfahrener User machen?

LG

undoreal 15.10.2008 21:23

Halli hallo speckerle
:hallo:

Um alle weiteren Hilfeleistungen zu erleichtern und deine Systemsicherheit zu erhöhen arbeite bitte folgendes gründlich ab:
  • Deinstalliere bitte Spybot, AdAware, Spyware Doctor und sonstige Anti-Spy/Malware Programme sowie personal-Firewalls wie ZoneAlarm!
    Installiert bleiben dürfen nur Anti-Malware und SuperAntispyware ohne Wächter.
    .
  • Software Updates aller installierten Programme auf die neueste Version (Secunia PSI kann hier wertvolle Hilfe leisten).
    .
  • Update der Viren-Signaturen deines Anti-Viren Programmes.
    .
  • Treiberupdate der Hardware (Grafikkarte, Soundkarte).
    .
  • Windows Update -> Der Frischmacher.
    .
  • Installation des aktuellen ServicePacks:.
  • Vernünftige Ordneransicht -> Einstellungen.
    .
  • Abschalten unnötiger Dienste:.
  • Firewall aktivieren: (Wenn beim installiertem AV-Prog eine Firewall dabei ist so kann diese verwendet werden!).
  • Internetoptionen sicher gestallten: Start->Systemsteuerung->Internetoptionen
    • Sicherheit: -> höchste Stufe
    • Datenschutz: -> alle Cookies blockieren
    Nutze nicht den MS-InternetExplorer sondern einen alternativen Browser wie FireFox, Opera o.ä..
    .
  • Räume mit cCleaner auf; Punkte 1&2.
    .
    Oben genannte Konfigurationen sind grundlegend wichtig! Führe sie also gewissenhaft durch und poste wenn es zu Problemen gekommen ist die du nicht selbstständig mit Hilfe der Boardsuche, Google oder Freunden lösen konntest.

    Häufig gestellte Fragen: XP | Vista

Konfiguriere AntiVir aggressiv, update die Signaturen (Datenbanken) und führe einen kompletten Scan im abgesicherten Modus durch.
So wird der abgesicherte Modus am einfachsten aufgerufen: KLICK mich
Poste natürlich das log.

Scanne deinen Rechner zusätzlich mit SuperAntiSpyware und Anti-Malware und poste auch diese logs. ;)

Surfen deine "Kleinen" mit Admin-Rechten? Wenn ja dann soltest du das schnellstens ändern.
Oder alle paar Monate den Rechner platt machen.. :)

tom62 15.10.2008 23:03

Hallo Speckerle,
nur eine kurze Frage. Sind diese Warnhinweise direkt beim Surfen Deiner Kids aufgetreten, oder ggf. als sie ein CD-Rom Spiel von einer Fast-Food-Kette gespielt haben. So ist es nämlich heute meiner Nichte ergangen. Beim Aufrufen des Spiels kam auch der von Dir genannte Warnhinweis.
Vielen Dank für Deine Antort.
Tom62

speckerle 15.10.2008 23:15

Hallo undoreal,

Danke für deinen ausführlichen Tipp.

Folgendes habe ich bereits erledigt:

1. "Spybot, AdAware, Spyware Doctor und sonstige Anti-Spy/Malware Programme sowie personal-Firewalls wie ZoneAlarm"

habe ich meines Wissens nicht installiert


2. Software Updates muss ich noch einen Neustart machen-war aber kein Problem

3.Update der Viren-Signaturen habe ich mit Antivir gemacht

4.Treiberupdate der Hardware da hatte ich meine Probleme. Wie geht das? Systemsteuerung-Hardware und dann ???

5.Windows Update erledigt

6.Installation des aktuellen ServicePacks läuft gerade

7.Vernünftige Ordneransicht erledigt

8.Abschalten unnötiger Dienste erl.

9.Firewall aktivieren erl.

10.Internetoptionen sicher gestallten Sicherheit: -> höchste Stufe aktiviert, aber dann Probleme beim Downloaden

11.cCleaner erl.

12.Konfiguriere AntiVirerl.



Fehlt noch:
abgesicherte Modus- da muss ich ja bei XP die F8-Taste drücken. Was muss ich noch machen bzw.wie geht scannen im abgesicherten Modus?
Scanne deinen Rechner zusätzlich mit SUPERAntiSpyware und Anti-Malware



So, das war es für heute Abend/Nacht. Warte jetzt noch den einen download ab und dann geht es ab ins Bett. Die Übeltäter müssen kurz nach 6 Uhr aufstehen- ich dann natürlich auch.

Soweit schon mal herzlichen Dank.

speckerle

speckerle 15.10.2008 23:20

Hallo tom62,

upps, du kennst meine Kinder:) ? Mein Jüngster hat gestern die CD-Rom eines renommierten Fastfood-Restaurants eingelegt. Das Spiel ist allerdings schon recht alt (halbes Jahr mindestens). Hat absolut null gebockt und hat meinen Bildschirmschoner verstellt (werde ich nun als nächstes wieder ändern).
Wäre der Hammer, wenn ich die ganzen Änderungen nur wg. dem Hamburgerverkäufer machen musste. Wenn ja, wechsle ich zur Konkurrenz!

Lg und melde dich bitte nochmals, damit ich weiß, was du gemacht hast.

speckerle

undoreal 16.10.2008 07:28

Zitat:

Was muss ich noch machen bzw.wie geht scannen im abgesicherten Modus?
einfach nur mit AntiVir scannen. Wie immer. Nur halt im abgesicherten mOdus.

speckerle 16.10.2008 07:55

Hallo, habe mich heute MOrgen voller Elan an den PC gesetzt. Es stimmt nun auf einmal etwas mit der LAN-Verbindung nicht. Ich könnte heulen. Habe folgendes gemacht: F8 beim Start gedrückt gehalten und alle Stecker kontrolliert. NIchts. Sitze nun am Rechner meiner Söhne und hoffe auf Hilfe :confused: Beide Rechner sind per Funk mit dem Geschäftsrechner verbunden. Die Übertragung bei Rechner 2 funktioniert.

Wie geht scannen im abgesicherten Modus? Falls ich das Teil zum Arbeiten überreden kann, werde ich das umgehend machen. LG speckerle

undoreal 16.10.2008 08:22

Systemsteuerung > wähle Netzwerk und Internet Verbindungen oder mach einen
Doppelklick auf Netzwerk-Verbindungen > Klick mit der rechten Maustaste
auf Default Connection (Normale Verindung), das ist normalerweise die
örtliche Umgebung, Kabel oder DSL Verbindung > Klick mit der linken
Maustaste auf Eigenschaften > Doppelklick auf Internet Protocol (TCP/IP) >
wähle den Knopf der dafür steht, dass die DNS Verbindung automatisch
aufrecht erhalten wird > zweimal auf "OK" klicken > den Rechner neu
starten (Diese Einstellungen sind nicht auf allen Systemen gleich oder
vorhanden)

Du kannst auch versuchen die NEtzwerkverbindung reparieren zu lassen. Das wirde dir links angeboten wenn du sie in der Netzwerkumgebung markiert hast.

So wird der abgesicherte Modus am einfachsten aufgerufen: KLICK mich
Dort startest du einfach AntiVir und machst einen Vollscan.

speckerle 16.10.2008 09:46

Hallo,

anscheinend stimmt etwas mit dem Netzwerkkabel nicht. Werde in der Firma alle Leitungen checken lassen. Kann ja aber eigentlich nicht mit meinen Änderungen zu tun haben, oder? Gruß speckerle

speckerle 16.10.2008 12:02

Hallo, die Verbindungen wurden geckeckt. Es liegt kein Problem am Server vor. Was mich auch wundert ist, dass ich meinen alten Rechner noch nutzen kann (switch-Schalter) und den Rechner, mit dem ich das Problem gestern hatte, stellt keine Verbindung zum Internet her bzw.empängt/sendet keine mails. Was kann ich machen? Den Tipp von heute Morgen habe ich schon ausprobiert. Maske sieht bei mir anders aus, scheint aber alles zu stimmen.

Hilft es im abgesicherten Modus alles auf z.b. vorgestern zurückzusetzen? Sind dann die Änderungen z.B.bei Antivir wieder wie vorher? Habe auch Modzilla neu installiert bzw.ungedatet. Liegt es daran?

LG speckerle

Chris4You 16.10.2008 12:28

-Nur zwischenrein-
Welche Dienst wurden alle abgeschaltet bzw. welche auswahl hast du hier getroffen?

Die Änderungen werden in der Registry unter:
HKEY_LOCAL_MACHINE\Software\fdik\Windows-Dienste abschalten\Backup zwischengespeichert.

http://www.ntsvcfg.de/
DHCP: Die DHCP-Erkennung arbeitet unter Umständen nicht zuverlässig, sodaß der Dienst "DHCP-Client" fälschlicherweise beendet wird. Falls Ihr Rechner DHCP benötigt (z.B. bei Verwendung von DVB-Karten / Internetdiensten via Satellit, DSL-Router oder Kabelmodem), überprüfen Sie, ob der Dienst "DHCP-Client" gestartet ist.

ICS / XP-Firewall: In Verbindung mit der Internetverbindungsfreigabe (Internet Connection Sharing, ICS) in Windows 2000 und XP sind vereinzelt Probleme berichtet worden. Demnach können die Clienten nicht mehr über den ICS-Rechner das Internet nutzen. Ursache sind meist die Dienste "Gemeinsame Nutzung der Internetverbindung", "SSDP-Suchdienst", "Universeller Plug & Play Gerätehost" sowie in seltenen Fällen der Dienst "DHCP-Client". Diese werden durch das Script deaktiviert bzw auf manuell gesetzt und müssen erneut aktiviert werden, falls auf ICS nicht verzichtet werden kann.

-Sonst bei den Netzwerkern nachfragen-
chris and out

speckerle 16.10.2008 12:45

Hallo, habe alles so gemacht, wie es am Anfang dieses Threads empfohlen wurde.

speckerle 16.10.2008 12:48

Upps, da war ich zu schnell. Weiter geht es: Die Website kann ich nicht aufrufen, da ich ja keinen Kontakt zum Internet habe. Wie kann ich das mit "hkey..."prüfen? Wie komme ich da ran? Letzendlich noch die XP Firewall. Wie kann ich diese entfernen?

Bringt es was, wenn ich im abgesicherten Modus alles auf den Stand von vorgestern bringe? Sind dann alle Einstellungen wie z.B. bei Antivir wieder zurückgesetzt?

Grüße speckerle

Chris4You 16.10.2008 12:49

Hi,

[@tschuldigung undoreal], aber da gibt es drei Möglichkeiten:
http://www.dingens.org/winsec.png
Wenn die Defaulteinstellung ausgewählt wurde, dann dürfte Internet tatsächlich nicht mehr laufen...
Oder hast Du Option 2 ausgewählt...?

Bevor ich zurücksetzte, würde ich die angegebenen Dienste versuchen per Hand zu starten über:
Start->Einstellungen->Systemsteuerung->Verwaltung->Dienste
Dort die Einstellungen zu den angegebenen Diensten prüfen und ggf. ändern.

An die Registry kommst Du per:
Start->Ausführen->Regedit
Aber ich würde momentan die Finger davon lassen, da kann man sehr viel kaputt machen

Ich will mich auch nicht länger einmischen, da warte bitte auf undoreal!

chris -und wech-

speckerle 16.10.2008 12:51

Hallo, was kann ich nun tun? Komme ja zum Nachschauen nicht ins Internet? LG speckerle


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:11 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131