Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Wer kann mir helfen? (https://www.trojaner-board.de/9597-mir-helfen.html)

bluschd 14.11.2004 18:03

Wer kann mir helfen?
 
Hallo zusammen,

ich habe anscheinend ein Problem.
Vor zwei Wochen habe ich mein System neu aufsetzen lassen, ich selbst wollte mir das nicht zumuten. Bevor die erste Internetverbindung aufgebaut wurde, haben wir ne Firewall und ein Virenprog installiert.
So jetzt kommt mein Problem:
Anscheinend waren trotz der Neuaufsetzung ein paar Trojaner standhaft und die machen mir jetzt bei der Internetverbindung Probleme. Nach ca. 20 min ist Schicht im Schacht und ich muss Neustarten.
Habe jetzt mit Escan im abgesicherten Modus lt Anleitung mal das System scannen lassen. Folgendes wurde gefunden:

File C:\WINDOWS\System32\defragfat32z.exe infected by "Backdoor.Win32.Rbot.dc" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\System32\tmp1.com infected by "Worm.Win32.Wilab.b" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\System32\winhlpp32.exe infected by "Backdoor.Win32.Agobot.gen" Virus. Action Taken: No Action Taken.
File C:\Programme\AVPersonal\INFECTED\NTFS16.EXE.VIR infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\defragfat32z.exe infected by "Backdoor.Win32.Rbot.dc" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\tmp1.com infected by "Worm.Win32.Wilab.b" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\winhlpp32.exe infected by "Backdoor.Win32.Agobot.gen" Virus. Action Taken: No Action Taken.

Für mein Geschmack ein bissle viel. Den Backdoor.Win32.Rbot.dc habe ich, so hoffe ich doch gekillt, zumindest ist der nicht mehr im Logfile von Hijackthis zu sehen und im System32 Ordner ist er auch nicht mehr. Aber die anderen Jungs machen mir Sorgen.
Hier das aktuelle Log von Hijackthis:

Logfile of HijackThis v1.98.2
Scan saved at 18:02:29, on 14.11.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\DELLMMKB.EXE
C:\Programme\Netropa\OSD.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\ctfmon.exe
D:\Creative\SBLive\Diagnostics\diagent.exe
C:\WINDOWS\Nhksrv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\CTsvcCDA.exe
D:\Kerio\Personal Firewall 4\kpf4ss.exe
C:\WINDOWS\System32\MsPMSPSv.exe
D:\Kerio\Personal Firewall 4\kpf4gui.exe
D:\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programme\ArcorDSL\ArcorDSL.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
D:\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.msn.de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.de/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.slysoft.com/purchase.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von Arcor
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [DellTouch] C:\WINDOWS\DELLMMKB.EXE
O4 - HKLM\..\Run: [diagent] D:\Creative\SBLive\Diagnostics\diagent.exe startup
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - D:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - D:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.arcor.de
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1099753960187
O17 - HKLM\System\CCS\Services\Tcpip\..\{A9AB0FDE-54FF-4CA7-960E-452594CDFC33}: NameServer = 145.253.2.11 145.253.2.203

Wer kann mir helfen, ohne dass ich das System neu aufsetzen muss? Hat ja auch nichts gebracht, die hartnäckigen waren ja standhaft.

Danke für die Hilfe

ZERO 14.11.2004 18:09

Hallo

Also erstens Bei einer infizierung des sytems mit Trojanern der Agobot Familie
Kann man nur formatieren!

Ihr habt beim neu aufsetzen sicherlich fehler gemacht !

z.b.habt ihr vergessen den SP2 zu installieren ( ich würde nicht ohne sp2 ins netz gehen!

Hier ist eine gute anleitung zum neuaufsetzen:
http://www.trojaner-board.de/showpos...28&postcount=2

Wenn du die Ratschläge befolgst dann brauchst du auch keine PFW mehr

bluschd 15.11.2004 16:58

Hallo,

und welche Möglichkeit gibt es die Viecher zu entfernen? Gibts doch sicherlich nen Weg. Zur Neuinstallation würde ich lieber Abstand nehmen, da ich das letzte Woche schon hab über mich ergehen lassen. Ich selbst kann auch mit der Beschreibung nicht viel anfangen, denke immer ich mache was falsch und dann??? Werde ich saudumm aus der Wäsche schauen. Bin nicht so ein Crack der gleich weiß was er zu machen hat.
Wenn es also irgendeine ne Lösung gibt, wäre es nett wenn die mir jemand postet...

Vorab mal danke

Gruß Bluschd

Haui45 15.11.2004 17:25

Es gibt sicherlich immer einen Weg die "Viecher" zu entfernen. Aber es sprechen zwei Gründe dagegen:
1.) Es handelt sich um Backdoortrojaner, die Fremden uneingeschränkten Zugriff auf dein System ermöglichen. Somit ist es äußerst schwer festzustellen was schon verändert wurde (=>Kompromittierung )
2.) Du bist ja wie du selbst gesagt hast "nicht so ein Crack der gleich weiß was er zu machen hat"
Schau doch mal was Google oder andere Threads im TB zu diesen (sind ja immerhin 2 verschiedene) Trojanern sagen.
Rbot
Lektüre für die Zukunft: http://www.mathematik.uni-marburg.de...ompromise.html

Cidre 15.11.2004 17:43

Zitat:

lieber Abstand nehmen, da ich das letzte Woche schon hab über mich ergehen lassen.
Ich versteh einfach nicht, warum man von einem frisch installierten und sauberen System kein Backup macht. So würde mach sich sehr viel Zeit und Ärger ersparen.

btw:
Das frisch installierte System sollte natürlich vor der ersten I-net Verbindung dementsprechend abgesichert werden und das war bei dir nicht der Fall.

Was Backdoor Trojaner können:
http://www.trojaner-info.de/beschreibung.shtml
http://de.wikipedia.org/wiki/Backdoor
http://de.wikipedia.org/wiki/Trojaner_%28Computer%29

bluschd 15.11.2004 19:23

und der Weg wäre?
Versteht mich nicht falsch, aber ich würde ja schon in Erwägung ziehn das System nochmal neu aufzusetzen. Dafür brauch ich aber Unterstützung, und derjenige der das drauf hat, hat momentan keine Zeit.

Gibt es nicht einen Weg wie ich den scheiss zumindest eindämmen kann? Ich habe nicht gerade wichtige Dinge auf dem Rechner, von daher wäre es auch nicht schlimm wenn ich noch zwei drei wochen warten muss.

Also, helft mir!!!!!!!!!!!!!!

Cidre 15.11.2004 19:35

Zitat:

Dafür brauch ich aber Unterstützung
Siehe http://www.trojaner-board.de/showpos...28&postcount=2 , dort findest du eine Anleitung, teilweise auch bebildert.

Zitat:

von daher wäre es auch nicht schlimm wenn ich noch zwei drei wochen warten muss.
Mag sein, das dies für dich nicht schlimm ist, aber für andere I-net User ist dieser/dein Zustand untragbar und verantwortungslos.

Lese mal sorgfältig die Punkte 5.4, 5.5 und 5.6 auf dieser Seite:
http://www.mathematik.uni-marburg.de...ompromise.html

Haui45 15.11.2004 19:37

Ok hier ist alles genau beschrieben. Die Links auch durchlesen.
Zitat:

Ich habe nicht gerade wichtige Dinge auf dem Rechner, von daher wäre es auch nicht schlimm wenn ich noch zwei drei wochen warten muss.
Ein Grund mehr dafür, dass du sofort formatieren kannst, da du wahrscheinlich keine Daten sichern musst.
Zu den "wichtigen Dingen" ist zu sagen, dass dein System z.B. als Server zur Verbreitung illegalen Materials dienen könnte. Also bitte nicht noch drei Wochen warten!
[edit] Cidre war schneller :) [/edit]

bluschd 16.11.2004 18:40

Danke für Eure Tipps.
Ich kann mich aber nur wiederholen. Ich traue mir das nicht zu, auch wenn die Anweisungen für saudumme geschrieben sind. Erst in 2-3 Wochen werde ich mein System formatieren. So unverantwortlich es aus ist, es ist nun mal so. Von mir aus können die Grünen auch meine Tür eintreten, habe nichts zu verbergen.

@ Haui45
wäre net wenn du mir den Weg beschreibst, wie ich die "Viecher" zumindest vorübergehend deaktivieren kann. Würde gerne in den nächsten 3 Wochen länger als nur 5 min im Netz sein können. Ich fliege immer wieder raus und die Auslastung springt auf 100 %

Danke

Shadowdance 16.11.2004 19:12

--> es gibt keinen anderen Weg als den bereits mehrfach beschriebenen:

Festplatte formatieren

SD


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:15 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131