![]() |
Alles In Ordnung? Hier mein Log: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 14:59:18, on 22.07.2009 Platform: Windows Vista SP2 (WinNT 6.00.1906) MSIE: Internet Explorer v7.00 (7.00.6002.18005) Boot mode: Normal Running processes: C:\Windows\system32\taskeng.exe C:\Windows\system32\Dwm.exe C:\Windows\system32\taskeng.exe C:\Windows\Explorer.EXE C:\Program Files\Windows Defender\MSASCui.exe C:\Program Files\CyberLink\Shared Files\brs.exe C:\Program Files\HomeCinema\PlayMovie\PMVService.exe C:\Program Files\Sceneo\AbsolutTV\Services\ODSBC\ODSBCApp.exe C:\Windows\RtHDVCpl.exe C:\Windows\System32\rundll32.exe C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe C:\Program Files\Steganos Safe OEM\SteganosHotKeyService.exe C:\Windows\System32\wpcumi.exe C:\Windows\System32\rundll32.exe C:\Program Files\Alwil Software\Avast4\ashDisp.exe C:\Program Files\Windows Sidebar\sidebar.exe C:\Program Files\Google\Google Desktop Search\GoogleDesktopIndex.exe C:\Program Files\Skype\Phone\Skype.exe C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe C:\Program Files\Windows Sidebar\sidebar.exe C:\Program Files\Google\Google Desktop Search\GoogleDesktopDisplay.exe C:\Program Files\Google\Google Desktop Search\GoogleDesktopCrawl.exe C:\Windows\system32\SearchFilterHost.exe C:\Program Files\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.aldi.com/ R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.aldi.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.aldi.com/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O1 - Hosts: ::1 localhost O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~4\Office12\GRA8E1~1.DLL O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide O4 - HKLM\..\Run: [BDRegion] C:\Program Files\Cyberlink\Shared Files\brs.exe O4 - HKLM\..\Run: [PlayMovie] "C:\Program Files\HomeCinema\PlayMovie\PMVService.exe" O4 - HKLM\..\Run: [TVBroadcast] C:\Program Files\Sceneo\AbsolutTV\SERVICES\ODSBC\ODSBCApp.exe O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe O4 - HKLM\..\Run: [Skytel] Skytel.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [Google Desktop Search] "C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe" /startup O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe" O4 - HKLM\..\Run: [SAFEOEM HotKeys] "C:\Program Files\Steganos Safe OEM\SteganosHotKeyService.exe" O4 - HKLM\..\Run: [WPCUMI] C:\Windows\system32\WpcUmi.exe O4 - HKLM\..\Run: [Cm106Sound] RunDll32 cm106.cpl,CMICtrlWnd O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [Uninstall_CToolbar] "C:\Windows\Temp\CTun.exe" "/remove" O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKCU\..\Run: [WinUpd] C:\Users\Mau\AppData\Roaming\WindowsUpd.ese\WinUpd.exe |
Was willst Du uns mit Zitat:
Bitte schildere Dein Problem und überlege Dir nächstmal etwas besseres als Titel. >> Lasse folgende Datei bei www.VIRUSTOTAL.com/de prüfen und poste das Ergebnis: Code: C:\Users\Mau\AppData\Roaming\WindowsUpd.ese\WinUpd.exe >> Schliesse alle Fenster und starte Hijack This Klicke: Do a Systemscan only Setze ein Häckchen in das Kästchen vor den genannten Einträgen bei: (falls diese noch vorhanden sind) Code: O4 - HKCU\..\Run: [WinUpd] C:\Users\Mau\AppData\Roaming\WindowsUpd.ese\WinUpd .exe Starte den Rechner neu. >> Nun arbeite den Punkt 2 ab aus dem Link in meiner Sigantur. Gruss Swiss |
Entschuldigung für den schlechten Titel. Also VirusTotal hat etwas gefunden! Hier das Ergebnis: Datei WinUpd.exe empfangen 2009.07.22 19:05:33 (UTC) Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt Ergebnis: 21/35 (60%) Laden der Serverinformationen... Ihre Datei wartet momentan auf Position: 2. Geschätzte Startzeit ist zwischen 50 und 71 Sekunden. Dieses Fenster bis zum Abschluss des Scans nicht schließen. Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen. Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut. Ihre Datei wird momentan von VirusTotal überprüft, Ergebnisse werden sofort nach der Generierung angezeigt. Filter Filter Drucken der Ergebnisse Drucken der Ergebnisse Datei existiert nicht oder dessen Lebensdauer wurde überschritten Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet. SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist. Email: Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 5.0.0.2 2009.07.22 Win-Trojan/Xema.variant AntiVir 7.9.0.222 2009.07.22 TR/Agent.yvt Antiy-AVL 2.0.3.7 2009.07.22 Backdoor/Win32.Bifrose.gen Authentium 5.1.2.4 2009.07.22 W32/Backdoor2.ETSD Avast 4.8.1335.0 2009.07.22 Win32:Trojan-gen {Other} BitDefender 7.2 2009.07.22 Trojan.Generic.1768645 CAT-QuickHeal 10.00 2009.07.22 Backdoor.Bifrose.avtv ClamAV 0.94.1 2009.07.22 - Comodo 1734 2009.07.22 - DrWeb 5.0.0.12182 2009.07.22 - eTrust-Vet 31.6.6634 2009.07.22 - F-Prot 4.4.4.56 2009.07.22 W32/Backdoor2.ETSD Fortinet 3.120.0.0 2009.07.22 PossibleThreat GData 19 2009.07.22 Trojan.Generic.1768645 Ikarus T3.1.1.64.0 2009.07.22 Backdoor.Win32.Bifrose Jiangmin 11.0.800 2009.07.22 Backdoor/Bifrose.mim K7AntiVirus 7.10.799 2009.07.22 Backdoor.Win32.Bifrose.avtv Kaspersky 7.0.0.125 2009.07.22 Backdoor.Win32.Bifrose.avtv McAfee 5684 2009.07.22 - McAfee+Artemis 5684 2009.07.22 Artemis!C41EC941A402 McAfee-GW-Edition 6.8.5 2009.07.22 Trojan.Agent.yvt Microsoft 1.4903 2009.07.22 Trojan:Win32/VB.RC NOD32 4267 2009.07.22 - Norman 6.01.09 2009.07.22 - nProtect 2009.1.8.0 2009.07.22 Backdoor/W32.Bifrose.692224 PCTools 4.4.2.0 2009.07.22 - Prevx 3.0 2009.07.22 Medium Risk Malware Rising 21.39.24.00 2009.07.22 - Sophos 4.43.0 2009.07.22 Mal/Generic-E Sunbelt 3.2.1858.2 2009.07.22 - Symantec 1.4.4.12 2009.07.22 Backdoor.Trojan TheHacker 6.3.4.3.372 2009.07.21 - TrendMicro 8.950.0.1094 2009.07.22 - ViRobot 2009.7.22.1847 2009.07.22 - VirusBuster 4.6.5.0 2009.07.22 - weitere Informationen File size: 692224 bytes MD5...: c41ec941a402ee2b9bd4b7ffce7abc0b SHA1..: 794b1bc5017b6bdfe055a291156c90899d700441 SHA256: 26c49795037385de425bb2dd910039594ddb58e3548b422a9ec57264c5df4f7a ssdeep: 12288:/orsnGzGwE9Nq9JragAnuW9oECPG2IUBOXEK2mCBL:Qrsm9JrYirPGMO0H mCB PEiD..: - TrID..: File type identification Win32 Executable Microsoft Visual Basic 6 (90.9%) Win32 Executable Generic (6.1%) Generic Win/DOS Executable (1.4%) DOS Executable Generic (1.4%) Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%) PEInfo: PE Structure information ( base data ) entrypointaddress.: 0x1960 timedatestamp.....: 0x49e4788c (Tue Apr 14 11:50:36 2009) machinetype.......: 0x14c (I386) ( 4 sections ) name viradd virsiz rawdsiz ntrpy md5 .text 0x1000 0x10410 0x11000 5.76 d80473858849214896411b712ba1d8db .data 0x12000 0xe98 0x1000 0.00 620f0b67a91f7f74151bc5be745b7110 .rsrc 0x13000 0x1198 0x2000 2.80 25a6d08fa6a0338c2e968aee05a1acbc .str 0x15000 0x94000 0x94000 5.56 51d2d33c9132c3fb193941f0da86a5ae ( 1 imports ) > MSVBVM60.DLL: __vbaVarTstGt, __vbaR8FixI4, __vbaNextEachAry, _CIcos, _adj_fptan, __vbaVarMove, __vbaVarVargNofree, __vbaFreeVar, __vbaAryMove, __vbaStrVarMove, __vbaLenBstr, __vbaEnd, __vbaFreeVarList, __vbaPut3, _adj_fdiv_m64, __vbaRaiseEvent, _adj_fprem1, -, __vbaRecAnsiToUni, __vbaStrCat, __vbaLsetFixstr, __vbaSetSystemError, __vbaHresultCheckObj, _adj_fdiv_m32, __vbaAryVar, -, __vbaAryDestruct, __vbaExitProc, -, __vbaVarForInit, -, __vbaObjSet, __vbaOnError, -, _adj_fdiv_m16i, __vbaObjSetAddref, _adj_fdivr_m16i, __vbaVarIndexLoad, __vbaStrFixstr, __vbaBoolVarNull, __vbaFpR8, _CIsin, __vbaErase, -, -, __vbaVarZero, __vbaChkstk, -, __vbaFileClose, EVENT_SINK_AddRef, __vbaGenerateBoundsError, -, __vbaGet3, __vbaStrCmp, __vbaPutOwner3, __vbaAryConstruct2, __vbaVarTstEq, __vbaI2I4, DllFunctionCall, __vbaLbound, __vbaRedimPreserve, _adj_fpatan, __vbaFixstrConstruct, __vbaRedim, __vbaRecUniToAnsi, EVENT_SINK_Release, __vbaUI1I2, -, _CIsqrt, EVENT_SINK_QueryInterface, __vbaStr2Vec, __vbaUI1I4, __vbaExceptHandler, -, -, __vbaStrToUnicode, _adj_fprem, _adj_fdivr_m64, -, -, __vbaFPException, __vbaInStrVar, -, __vbaGetOwner3, __vbaUbound, __vbaStrVarVal, __vbaVarCat, __vbaI2Var, -, -, _CIlog, __vbaErrorOverflow, __vbaFileOpen, -, -, __vbaNew2, __vbaVar2Vec, __vbaR8Str, __vbaInStr, _adj_fdiv_m32i, _adj_fdivr_m32i, __vbaStrCopy, __vbaVarNot, __vbaFreeStrList, -, __vbaDerefAry1, _adj_fdivr_m32, __vbaPowerR8, _adj_fdiv_r, -, -, -, -, __vbaVarTstNe, __vbaI4Var, __vbaVarCmpEq, __vbaForEachAry, __vbaAryLock, __vbaStrToAnsi, __vbaVarDup, __vbaFpI4, -, _CIatan, __vbaAryCopy, __vbaStrMove, __vbaStrVarCopy, __vbaR8IntI4, _allmul, _CItan, __vbaUI1Var, __vbaAryUnlock, __vbaVarForNext, _CIexp, __vbaI4ErrVar, __vbaFreeObj, __vbaFreeStr ( 0 exports ) PDFiD.: - RDS...: NSRL Reference Data Set - Prevx info: <a href='http://info.prevx.com/aboutprogramtext.asp?PX5=8DD0D7A3002E66DF90560A3A92FEAC00FAA75AA4' target='_blank'>http://info.prevx.com/aboutprogramtext.asp?PX5=8DD0D7A3002E66DF90560A3A92FEAC00FAA75AA4</a> |
Tönt schonmal nich so gut. Nun noch den Rest abarbeiten bitte. Gruss Swiss |
ok also ich wurde vor einiger zeit gehackt und wollte mal nachfragen, ob ich was auf meinem computer hab. |
ok... poste ich gleich |
also hier ist es von Malwarebytes: Code: Malwarebytes' Anti-Malware 1.36 |
und hier von RSIT: Code: Logfile of random's system information tool 1.06 (written by random/random) |
hier geht´s weiter: Code: 2009-07-22 14:37:47 ----A---- C:\Windows\system32\PhotoMetadataHandler.dll |
und der nächste Teil: Code: |
und der letzte: Code: |
Wurde inzwischen gescannt oder gelöscht?? >> Scanne mit Superantispyware und poste das Log. >> Lade Dir Registry Search by Bobbi Flekman und doppelklicken, um zu starten. in das Feld: "Enter search strings" (reinschreiben oder reinkopieren) WinUpd in edit und klicke "Ok". Notepad wird sich öffnen -- kopiere den Text ab und poste ihn. Gruss Swiss |
Er hat bei SuperantiSpyware keine log datei erstellt, aber er hat nichts gefunden. Und bei dem andern ist das rausgekommen: Code: Windows Registry Editor Version 5.00 |
hab das log von superantiSpyware gefunden: Code: SUPERAntiSpyware Scann-Protokoll |
ich habe die virusdatenbank von Superantispyware aktualisiert und erneut gescannt: Code: SUPERAntiSpyware Scann-Protokoll |
und? was sagen die experten? |
Schau, ob Du die datei: Code: C:\Users\Mau\AppData\Roaming\WindowsUpd.ese\WinUpd.exe Mach einen Rootkitscan mit GMER und poste das Log. Du kannst noch einen Onlinescan mit Bitdefender machen und schaun was der sagt. Gruss Swiss |
Zitat:
Code: GMER 1.0.15.15011 [dp7ddp68.exe] - http://www.gmer.net |
bei dem onlinescan kommt eine fehlermeldung! Er kann Virensignaturen nicht aktualisieren... |
@Moritz009 Hallo, ich würde um 100% sicher zu gehen, dass dein System sauber ist neuaufsetzen du hast/hattest Backdoor Bifrost. Was ist ein Backdoor: Backdoor ? Wikipedia Man weiß nie was derjenige der dir diesen auf Dein System haute bisher machen konnte und was er alles schon weiß. Ändere alle kenn- und Passwörter nach dem neuaufsetzen deines Systems ab. |
ok gut! Neufsetzen wurde durchgeführt und die Passwörter änder ich jetzt. Vielen Dank für die kompetente Hilfe hier. |
Bitteschön :) |
Aber eine Frage habe ich noch: Also bin ich denn jetzt so mit avast!4 home, Malwarebytes´Anti Malware, Windows Defender und der Windows Firewall gut geschützt? |
Sorry, aber ich fände es gut wenn mir jetzt jemand antworten würde. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 21:00 Uhr. |
Copyright ©2000-2025, Trojaner-Board