Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojanerfund bei jedem Neustart? Twex.exe (https://www.trojaner-board.de/69205-trojanerfund-neustart-twex-exe.html)

Terri 28.01.2009 11:00

Sorry wg. Doppelpost, hat gehangen...

undoreal 28.01.2009 15:49

Warte mal auf nochdiggers Antwort aber ich würde auf einen ZBot tippen der sich bei dir breit gemacht hat.
Das würde für dich bedeuten dass du neuaufsetzen musst.

Terri 28.01.2009 15:52

Na klasse,
aber damit hatte ich ja fast schon gerechnet...

Ist weniger tragisch, der PC wird nur selten genutzt.

nochdigger 28.01.2009 18:24

Moin

Zitat:

ich würde auf einen ZBot tippen der sich bei dir breit gemacht hat
ich denke ebenfalls so und wollte mit der Auswertung eigentlich nur eine Bestätigung meines Verdachtes.

Zitat:

Na klasse,
aber damit hatte ich ja fast schon gerechnet...
Ja sorry ist bei einem solchen Befall halt das beste und sicherste Mittel den Freund auch loszuwerden.

Zitat:

Ist weniger tragisch, der PC wird nur selten genutzt.
Umso besser, aber er sollte trotzdem aktuell gehalten werden (siehe Link zu Secunia).

Ändere nach der Neuinstallation oder von einem sauberen System aus alle deine Pass- und Kennwörter.
Solltet ihr Onlinebanking, Ebay, PayPal o.ä. mit diesem System betreiben, prüft diese bitte auf Unregelmäßigkeiten.
Wenn du eine Sicherung deiner Daten durchführen möchtest,
lass die Finger von ausführbare Dateien
und Dateien aus unsicheren Quellen wie P2P.
Musik, Videos, Bilder und Officedateien können i.d.R. problemlos gesichert werden,
sollten aber vor dem wiederverwenden mit einem aktuellem Antivirenprogramm überprüft werden.

MFG

Terri 28.01.2009 19:18

Ok, danke für die Hilfe :)

muss ich vorher noch irgendetwas "entfernen" oder ist mein system sauber wenn ich mich an die "neu aufsetzen" anweisung halte?

LG Terri

undoreal 28.01.2009 19:39

Zitat:

ich denke ebenfalls so und wollte mit der Auswertung eigentlich nur eine Bestätigung meines Verdachtes.
schon klar. Hätte ich auch so gemacht. ;)

Terri 28.01.2009 19:57

aber eine Frage hab ich noch:

Hatte ich das Ding schon drauf als ich meinen ersten Thread reingesetzt hab?

undoreal 28.01.2009 20:07

:) Deshalb hast du dich doch bei uns gemeldet oder?

Terri 01.02.2009 21:13

genau gesagt...ja... :D

Also, hab den PC jetzt komplett neu aufgesetzt, damit dürfte ja jetzt nichtsmehr drauf sein ;) (hab mich immerhin mit bestem wissen und gewissen an die hier im forum gepostete anleitung gehalten)

hier nochmal ein aktueller hijack this log (in dem jetzt hoffentlich nichts mehr zu finden ist)

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:09:14, on 01.02.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Windows Live\Messenger\msnmsgr.exe
C:\Programme\Windows Live\Contacts\wlcomm.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1233508251234
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe

--
End of file - 3218 bytes

Vielen Dank für eure Hilfe! :)

undoreal 01.02.2009 22:13

Wenn du nach Anleitung nauaufgesetzt hast ist dein Rechner sauber.

Terri 04.02.2009 11:51

Gut. :)

Muss ich noch etwas beachten wegen USB-Sticks oder anderen Datenträgern?
Habe einen Teil schon mit AntiVir gecheckt, hat nichts gefunden.

undoreal 04.02.2009 11:56

Ich würde die alle formatieren. Ist sicherer...


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:54 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131