Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   iexplore.exe (NICHT Internet Explorer) versucht auf das Internet zuzugreifen! (https://www.trojaner-board.de/28266-iexplore-exe-internet-explorer-versucht-internet-zuzugreifen.html)

mbrandhu 11.04.2006 14:09

iexplore.exe (NICHT Internet Explorer) versucht auf das Internet zuzugreifen!
 
Hi!

Ich habe gerade mit einem Problem zu kämpfen. Wenn ich meinen Computer hochfahre, meldet meine Firewall, iexplore.exe will auf das Internet zugreifen, obwohl ich den Internet-Explorer gar nicht gestartet habe.

Die Datei versucht als erstes aus dem Verzeichnis C:\WINDOWS\$NtUninstallKB885836$ auf die IP 0.0.0.0, Prot 2623 zuzugreifen. Wird ihr das verboten, versucht sie als nächstes aus
C:\WINDOWS\$NtUninstallKB885836$ auf die IP 207.46.253.93, DNS zuzugreifen.
Dann aus C:\WINDOWS\$NtUninstallKB885836$ auf 192.168.178.1, DNS, wobei ich dazu sagen sollte, das beim letzten Systemstart es sich auch um andere Verzeichnisse wie z.B. c:\windows\config gehandelt hatte.

Die Datei ist 84.480 Bytes (82,5 KB) groß und ist nicht von Microsoft signiert. Desweiteren sind keine Informationen über die Quelle, Autor, Version usw. vorhanden. Sie ist nicht löschbar, da sie vom System geschüzt wird. :snyper:

Bei meinem Virenscanner handelt es sich um Kaspersky Antivirus Personal der Version 5.0.385, die Virendatenbank ist vom 11.4.2006, 09:55:33. Meine Firewall ist Zonealarm Pro V6.1.744.001. Bei meinem System handelt es sich um Windows XP Home SP2 inkl. aller Servicepacks.

Hier noch das Hijack This-Logfile:
Zitat:

Logfile of HijackThis v1.99.1
Scan saved at 15:12:54, on 11.04.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\TuneUp WinStyler\WinStylerThemeSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Ares\Ares.exe
C:\WINDOWS\Alt+Q Hotkey.exe
C:\Programme\UberIcon\UberIcon Manager.exe
C:\Programme\WinRoll\winroll.exe
C:\Programme\YzShadow\YzShadow.exe
C:\Programme\RK Launcher\RKLauncher.exe
C:\WINDOWS\$NtUninstallKB885250$\IEXPLORE.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\Programme\Trillian\trillian.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\7-Zip\7zFM.exe
C:\DOKUME~1\Internet\LOKALE~1\Temp\7zO27.tmp\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
O2 - BHO: Idea2 SidebarBrowserMonitor Class - {45AD732C-2CE2-4666-B366-B2214AD57A49} - C:\Programme\Desktop Sidebar\sbhelp.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [System Files Updater] C:\WINDOWS\FlyakiteOSX\Tools\System Files Updater.exe /S
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ares] "C:\Programme\Ares\Ares.exe" -h
O4 - HKCU\..\Run: [Alt+Q Hotkey Tool] C:\WINDOWS\Alt+Q Hotkey.exe
O4 - HKCU\..\Run: [UberIcon] "C:\Programme\UberIcon\UberIcon Manager.exe"
O4 - HKCU\..\Run: [WinRoll] C:\Programme\WinRoll\winroll.exe
O4 - HKCU\..\Run: [Yz Shadow] C:\Programme\YzShadow\YzShadow.exe
O4 - Startup: BitTorrent.lnk = C:\Programme\BitTorrent\bittorrent.exe
O4 - Startup: RK Launcher.lnk = ?
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar2.dll/cmwordtrans.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Subscribe in Desktop Sidebar - res://C:\Programme\Desktop Sidebar\sbhelp.dll/menuhandler.html
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_05\bin\npjpi142_05.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_05\bin\npjpi142_05.dll
O9 - Extra button: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\Programme\Desktop Sidebar\sbhelp.dll
O9 - Extra 'Tools' menuitem: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\Programme\Desktop Sidebar\sbhelp.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O20 - Winlogon Notify: ldr64 - ldr64.dll (file missing)
O23 - Service: DirectX Service (DirectService) - Unknown owner - c:\windows\system32\directx.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp WinStyler\WinStylerThemeSvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
Was ist das für eine Datei und wie kann ich sie entfernen?

Ein Hinweis noch: Nach ca. 5 Minuten funktioniert mein Gesamtes Internet, das über meinen Wlan-Empfänger läuft nicht mehr. Wenn ich jedoch ein Netzwerkkabel anschleise, geht es noch.
Herzlichen Dank für eure Hilfe!

dartus 11.04.2006 14:49

Hallo mbrandhu,

der ist u.a. in Deinem System aktiv:
http://www.sophos.de/virusinfo/analy...ojcrybotb.html

Bei Trojanern mit Backdoorfunktionalität ist dringend eine Neuinstallation anzuraten, um wieder ein vertrauenswürdiges System herzustellen.

http://de.wikipedia.org/wiki/Backdoor
http://de.wikipedia.org/wiki/Botnet

http://www.mathematik.uni-marburg.de...c-removal.html
http://www.mathematik.uni-marburg.de...ompromise.html

Empfohlene Anleitung zur Neuinstallation:
http://www.trojaner-board.de/showthread.php?t=12154

Thema Datensicherung :
http://www.trojaner-board.de/showpos...8&postcount=11

dartus

mbrandhu 11.04.2006 14:54

Zitat:

Zitat von dartus
Hallo mbrandhu,
Bei Trojanern mit Backdoorfunktionalität ist dringend eine Neuinstallation anzuraten, um wieder ein vertrauenswürdiges System herzustellen.

*Heul*, hab ich erst vor 2 Tagen gemacht! :heulen:

mbrandhu 11.04.2006 16:04

Problem wurde gelöst.
 
Tja, schweren Herzens habe ich mich zu eine Neuinstallation entschieden. Jetzt sind zwar alle meine Einstellungen weg, dafür läuft der Rechner wieder. Danke für deine Hilfe, dartus!

ROT 11.04.2006 16:12

@mbrandhu

Hallo, du hast erst vor 2 Tagen neu aufgesetzt,

was um himmelswillen hast du da angeklickt um so ein Trojan.Pferd zu bekommen ?

ROT

mbrandhu 11.04.2006 16:39

Frag mich Bitte nicht. Das einzige was ich gemacht habe, war einen legalen "Superman-Patch" für Kreed installeiren, den ich bei Emule gesaugt habe. Das kann eigentlich der einzige Grund sein...
Einmal hatte sich auf einer Forenseíte auch ein Pop-Up für eine Cracker-Webseite geöffnet, Könnte auch daher kommen. Was mich allerdings schon verwundert, warum mein Kaspersky Antivirus nicht Alarm geschlagen hat...

Ist jetzt eh zu spät :)

ROT 11.04.2006 16:43

Zitat:

Zitat von mbrandhu
Frag mich Bitte nicht. Das einzige was ich gemacht habe, war einen legalen "Superman-Patch" für Kreed installeiren, den ich bei Emule gesaugt habe. Das kann eigentlich der einzige Grund sein...

Ist jetzt eh zu spät :)

ok, sorry für meine Neugier, aber das hat mich jetzt schon interessiert.

MfG ROT :)

mbrandhu 11.04.2006 16:45

Zitat:

Zitat von ROT
ok, sorry für meine Neugier, aber das hat mich jetzt schon interessiert.

MfG ROT :)

Macht nix. Ein Forum ist ja da, um Informationen untereinander auszutauschen. Da muss auch mal Neugierde da sein.

Sunny 11.04.2006 16:53

Zitat:

Zitat von mbrandhu
Das einzige was ich gemacht habe, war einen legalen "Superman-Patch" für Kreed installeiren, den ich bei Emule gesaugt habe. Das kann eigentlich der einzige Grund sein...

EMULE ist ja auch sowas von LEGAL http://www.cosgan.de/images/smilie/froehlich/g045.gif --> :headbang:

Bei Emule hat man wenigstens eine riiiieeesssen Auswahl an Würmern, Trojanern & Viren. Da fällt die Wahl schon schwer... http://www.cosgan.de/images/smilie/traurig/k055.gif

Gruß
Daniel

mbrandhu 11.04.2006 16:55

Zitat:

Zitat von [Gc]Sunny
EMULE ist ja auch sowas von LEGAL

Emule an sich ist legal. Nur wirds dann illegal, wenn man illegale Dateien saugt!
Und der Patch, den ich heruntergeladen habe, war auch Legal, der war sogar auf der Heft-DVD, auf der das Spiel war, mit drauf, nur ist die DVD schon ziemlich verkratzt und so nicht mehr lesbar und ich habe nur vom Spiel selbst eine Sicherung vorgenommen...

Shadow 11.04.2006 17:02

Jein
Emule selber an und für sich dürfte noch legal sein, aber jeglicher(!) Download aus möglicherweise illegaler Quelle (und dies IST Emule definitiv) ist an sich illegal, außer du weißt bei einer Datei definitiv das Gegenteil.

mbrandhu 11.04.2006 17:04

Zitat:

Zitat von Shadow
... außer du weißt bei einer Datei definitiv das Gegenteil.

In diesem Fall ja.

Sunny 11.04.2006 17:05

das PROGRAMM Emule ist natürlich nicht illegal, zumal die Rechtslage hier ein wenig schwammig ist. Installieren darfst du es, verbinden zu einem der "SUPER-VERSEUCHTEN-SERVER" auch, nur das leechen jeglicher Daten (ob nun gecrackt oder nicht) ist "normalerweise" illegal..

EDIT: [Diesmal warst du schneller RENE-GAD http://www.cosgan.de/images/smilie/nahrung/a015.gif ]


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:57 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131