Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Auswertung Hijackthis Log - Spyware? (https://www.trojaner-board.de/65479-auswertung-hijackthis-log-spyware.html)

1Ph9 29.11.2008 23:21

Auswertung Hijackthis Log - Spyware?
 
Hallo erstmal,

Ich habe den Verdacht, dass mein Pc mit Malware und/oder Trojanern verseucht ist. Pc ist merkwürdig langsam geworden, was er früher nicht war und ich habe das Gefühl, dass eine andere Person auf diverse Internet bzw Spieleaccounts zugegriffen hat. Bitte um Hilfe und da ich nicht so sehr viel Ahnung hab einzelne Punkte etwas genauer einzugehen. Hier das Log:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:04:18, on 29.11.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\Explorer.EXE
D:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
D:\Programme\Java\jre1.6.0_07\bin\jusched.exe
C:\Programme\Phone\Skype.exe
D:\Programme\AntiVir PersonalEdition Classic\sched.exe
D:\Programme\AntiVir PersonalEdition Classic\avguard.exe
D:\WINDOWS\system32\nvsvc32.exe
D:\WINDOWS\System32\svchost.exe
C:\Programme\Plugin Manager\skypePM.exe
C:\Programme\Teamspeak2_RC2\TeamSpeak.exe
C:\Programme\QIP\qip.exe
C:\Programme\Warcraft III\redist\Listchecker\pickup.listchecker.exe
C:\Programme\WC3Banlist\WC3Banlist.exe
C:\Programme\Spybot - Search & Destroy\SpybotSD.exe
C:\Programme\Firefox\firefox.exe
D:\Programme\AntiVir PersonalEdition Classic\update.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://trojaner-board.de
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://trojaner-board.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - D:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O4 - HKLM\..\Run: [avgnt] "D:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE D:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] "D:\Programme\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [LXCCCATS] rundll32 D:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCCtime.dll,_RunDLLEntry@16
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [Skype] "C:\Programme\Phone\Skype.exe" /nosplash /minimized
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] D:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Programme\Messenger\msmsgs.exe
O16 - DPF: {CAFEEFAC-0015-0000-0009-ABCDEFFEDCBA} (Java Plug-in 1.5.0_09) -
O16 - DPF: {CAFEEFAC-0015-0000-0010-ABCDEFFEDCBA} (Java Plug-in 1.5.0_10) -
O16 - DPF: {CAFEEFAC-0015-0000-0011-ABCDEFFEDCBA} (Java Plug-in 1.5.0_11) -
O16 - DPF: {CAFEEFAC-0016-0000-0001-ABCDEFFEDCBA} (Java Plug-in 1.6.0_01) -
O16 - DPF: {CAFEEFAC-0016-0000-0002-ABCDEFFEDCBA} (Java Plug-in 1.6.0_02) -
O16 - DPF: {CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA} (Java Plug-in 1.6.0_03) -
O17 - HKLM\System\CCS\Services\Tcpip\..\{47B44EDA-AEF0-4A6A-B499-2A41C42081A1}: NameServer = 192.168.2.1,0.0.0.0
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - D:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - D:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - D:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - D:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - D:\Programme\Gemeinsame Dateien\Logishrd\Bluetooth\LBTServ.exe
O23 - Service: lxcc_device - Lexmark International, Inc. - D:\WINDOWS\System32\lxcccoms.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - D:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - D:\Programme\WinPcap\rpcapd.exe

--
End of file - 6145 bytes




Danke im Vorraus !

undoreal 29.11.2008 23:31

Halli hallo.

Zitat:

ich habe das Gefühl, dass eine andere Person auf diverse Internet bzw Spieleaccounts zugegriffen hat.
Wie kommst du darauf?
Hast du auf dem Rechner illegale oder nicht vertrauenswürdige Dateien ausgeführt? Stichwort: Cracks, Keygens, gesaugte Daten etc....

1Ph9 29.11.2008 23:36

Ja vor längerer Zeit mal gecrackte Spiele... aber da habe ich schon seit längerem nichts mehr mit zu tun.

Edit: Vor ein paar Minuten während ich hier im forum stöberte hat sich mein Pc einfach neugestartet.

undoreal 29.11.2008 23:46

Könnte schon sein, dass über einen Crack eine Hintertür in dein System eingebaut wurde die sich nun jemand zu Nutzen macht...

Wie kommst du denn zu deinen Verdacht? (Siehe meine Fragestellung im Post vorher)

1Ph9 29.11.2008 23:51

Naja mir ist aufgefallen dass in einem Spiel z.b. Gegenstände fehlten und das Login Zeiten von Accounts nicht wirklich stimmen können, also dass ich beispielsweiße um 20 Uhr eingeloggt haben soll obwohl ich zu dieser Zeit garnicht am Pc war.

undoreal 29.11.2008 23:54

Bist du dir sicher, dass niemand sonst Zugriff an dem PC hat? Denn wenn ich WoW Acc hacken würde dann würde ich mich tunlichst nicht einloggen und daddeln sondern den Acc einfach gleich verkaufen...

Teile dem Support mal deinen Verdacht mit und bitte darum dir die IPs auszuhändigen von denen sich zu den fraglichen Zeiten eingeloggt wurde... Wenn da welche dabei sind die nicht zu deinem Router gehören und du dich von sonst nirgens einloggst ist das ein Beweis dafür, dass dein Acc gestohlen wurde..

1Ph9 29.11.2008 23:58

Ok, danke werd ich tun. An dem Log war so spontan nichts weiter auszusetzen? Weil ich damit nicht all zu viel anfangen kann, nicht dass da irgendwas Richtung Keylogger oder so läuft...

undoreal 30.11.2008 00:00

Zitat:

nicht dass da irgendwas Richtung Keylogger oder so läuft...
das ist bei deiner Problembeschreibung durchaus möglich. Solche Infektionen sind häufig NICHT im logfile erkennbar!!!

1Ph9 30.11.2008 00:02

Irgendwelche essenziellen Programme, die du mir empfehlen könntest um mich davor zu schützen, oder sie zu entfernen wenn sie vorhanden sind? Habe eigentlich nur Programme wie Spybot und Antivir drauf und diese finden entweder nichts oder erst dann wenn es eben zu spät ist.

undoreal 30.11.2008 00:05

=) Wenn es Progs gebe die die finden gebe es uns nicht... ;)

Aber bevor ich mir hier die Arbeit mache deine logs durch zu ackern (was bei der Suche nach Keyloggern extrem schwierig ist) möchte ich gerne verifiziert haben, dass da wirklich was nicht stimmt.
Im Übrigen würde ich dir dann eh empfehlen den Rechner platt zu machen.
Denn mit Backdoor Schädlingen spielt man nicht! Grade wenns auf dem Rechner um Geld (online Acc, online Banking, online Shopping) und sonstiges geht...
Selbst wenn wir den Keylogger dann finden und entfernen heisst das nämlich nicht, dass der Rechner hinterher sauber ist... Wenn der Angreifer einmal Zugriff auf's System hat kann niemand hinterher feststellen was wo verändert wurde und das ist extrem gefährlich!

1Ph9 30.11.2008 00:17

Ich werde das jetzt mal die Tage beobachten und falls ich beim Kundensupport und so genaueres weiß, was mich beunruhigen könnte melde ich. Vielen Dank für die vorallem schnelle Hilfe :)

Hoffen wir mal nicht, dass wir uns wiedersehen müssen :)

undoreal 30.11.2008 00:20

:) Jau. Hoffentlich auf nimmer wiedersehen... :rolleyes:

Bist aber immer willkommen hier.. ;)


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:39 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19