Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Bitte Logs checken (https://www.trojaner-board.de/9949-bitte-logs-checken.html)

Montana 22.11.2004 19:02

Bitte Logs checken
 
eScan ergab folgendes:
File C:\Dokumente und Einstellungen\Gerrit\Anwendungsdaten\Opera\Opera754\profile\cache4\opr00063.js infected by "TrojanDownloader.JS.IstBar.a" Virus. Action Taken: No Action Taken.

File C:\System Volume Information\_restore{D8CA4DE2-251A-4720-B2A7-3C40868BBE54}\RP33\A0018874.EXE infected by "TrojanDownloader.Win32.Small.wa" Virus. Action Taken: No Action Taken.

File C:\System Volume Information\_restore{D8CA4DE2-251A-4720-B2A7-3C40868BBE54}\RP33\A0018875.com infected by "Worm.Win32.Wilab.b" Virus. Action Taken: No Action Taken.


Logs:
Logfile of HijackThis v1.98.0
Scan saved at 18:48:01, on 22.11.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\Programme\Acronis\TrueImage\TrueImageMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
C:\Programme\NetLimiter\NetLimiter.exe
C:\PROGRA~1\ZoneAlarm\zapro.exe
C:\Programme\Globe Software\StatBar\StatBar.exe
C:\Programme\Loft Systems Development\OutTray\OutTray.exe
C:\Programme\ICQ\Icq.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Microsoft Office\Office\WINWORD.EXE
C:\DOKUME~1\Gerrit\LOKALE~1\Temp\mwavscan.com
C:\DOKUME~1\Gerrit\LOKALE~1\Temp\kavss.exe
C:\Programme\HijackThis\HijackThis.exe
C:\Programme\Opera7\Opera.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.dresdner-privat.de/
F0 - system.ini: Shell=
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Acronis*True*Image Monitor] C:\Programme\Acronis\TrueImage\TrueImageMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [Mirabilis ICQ] C:\Programme\ICQ\NDetect.exe
O4 - HKLM\..\Run: [NetLimiter] C:\Programme\NetLimiter\NetLimiter.exe /s
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZoneAlarm\zapro.exe
O4 - HKCU\..\Run: [StatBar] C:\Programme\Globe Software\StatBar\StatBar.exe
O4 - Startup: Icq.exe.lnk = C:\Programme\ICQ\Icq.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: OutTray.lnk = C:\Programme\Loft Systems Development\OutTray\OutTray.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra button: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\Programme\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\Programme\ICQ\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1101122003671
O17 - HKLM\System\CCS\Services\Tcpip\..\{97F3DA1D-CBDB-47CC-B860-2828FEDB2D0A}: NameServer = 62.228.244.197,194.25.2.129

Kann mir jemand weiterhelfen?

cacatoa 22.11.2004 19:53

hallo, Montana!

Erstmal bei opera die Internetspuren löschen.

Dann Systemwiederherstellung deaktivieren, neu starten, wieder aktivieren.

Bevor Du neu startest ca. 30 sec. lang ausgeschaltet lassen.

Beim nächsten scan sollte alles weg sein.
In deinem HJT-Logfile hab ich nichts besondres gesehen. Die unnötigen Einträge:

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)

kannst Du fixen.

Montana 22.11.2004 23:21

Hi!
Hab ich gemacht,
File C:\Dokumente und Einstellungen\Gerrit\Anwendungsdaten\Opera\Opera75 4\profile\cache4\opr00063.js infected by "TrojanDownloader.JS.IstBar.a" Virus. Action Taken: No Action Taken.

ist noch vorhanden.
Einfach löschen?

Grüße

Yopie 22.11.2004 23:32

Zitat:

Zitat von cacatoa
Erstmal bei opera die Internetspuren löschen.

Zitat:

Zitat von Montana
Hab ich gemacht,
File C:\Dokumente und Einstellungen\Gerrit\Anwendungsdaten\Opera\Opera75 4\profile\cache4\opr00063.js infected by "TrojanDownloader.JS.IstBar.a" Virus. Action Taken: No Action Taken.

ist noch vorhanden.

Hast Du wirklich im Opera den Cache gelöscht?

Abgesehen davon sollte die Malware im Opera-Cache nichts ausrichten können.

Gruß :daumenhoc
Yopie

MountainKing 22.11.2004 23:33

Hast du den Opera-Cache wirklich gelöscht?

Extras/Internetspuren löschen/kompletten Festplatten-Cache löschen


Edit: Yopi war schneller. :)

Yopie 22.11.2004 23:43

Zitat:

Zitat von MountainKing
Edit: Yopi war schneller. :)

Aber maximal 60 Sekunden. :D
Yopie mit 'e' bitte, soviel Zeit muss sein. ;)

Gruß :daumenhoc
Yopie

MountainKing 22.11.2004 23:59

Werd` mich bessern. :)

Passat2002 23.11.2004 01:17

@ll
das löschen ist ja gar nicht so einfach http://www.joergkrusesweb.de/interne...t/verlauf.html ;)


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:51 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131