Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Agent.304128.1 - Trojaner?! (https://www.trojaner-board.de/50329-tr-agent-304128-1-trojaner.html)

Sawyer 09.03.2008 12:34

TR/Agent.304128.1 - Trojaner?!
 
Hallo alle miteinander!
Wow, erster Post hier und das obwohl ich hier immer auch so hilfe gefunden habe ;) Erst einmal also Dank an die tolle Community!

So, nun aber zum Ernst der Lage:

Seit nunmehr 3 tagen ca. bekomme ich bei jedem Windows-Start (habe WinXP Pro) eine Meldung von AntiVir - es hat den Trojaner "TR/Agent.304128.1" gefunden. Und zwar im Pfad "C:\Dokumente und Einstellungen\***\Anwendungsdateien\1.exe".
Seltsamerweise existiert der Ordner nicht und die exe-Datei hab ich so auch noch nicht gefunden. 2-maliges löschen der Datei hat nichts gebracht. Die ist nach 'nem Neustart wieder da. Jetzt hab ich sie einfach mal bei AntiVir in Quarantäne geschickt. Ach ja und zusätzlich dazu startet sich im Hintergrund im Taskmanager eine zweite Firefox.exe?! Die kann man jedoch locker beenden, die kommt dann nicht mehr wieder.
Ansonsten ist mir nichts aufgefallen, da ich direkt beim Systemstart alles "ausschalte", wenn ihr wisst was ich damit sagen will...

Im folgenden hab ich hier mal meine Log von HiJackThis:

Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:50:43, on 09.03.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\Explorer.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Java\jre1.6.0_05\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LComMgr\Communications_Helper.exe
C:\Programme\Logitech\QuickCam\Quickcam.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Gemeinsame Dateien\Nero\Lib\NMBgMonitor.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe
C:\Programme\Gemeinsame Dateien\Logishrd\LQCVFX\COCIManager.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avcenter.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

F2 - REG:system.ini: Shell=Explorer.exe
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb03.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [LanguageShortcut] C:\Programme\CyberLink\PowerDVD\Language\Language.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [Windows Update] C:\WINDOWS\scvhost.exe
O4 - HKLM\..\Run: [msconfig] C:\WINDOWS\scvhost.exe
O4 - HKLM\..\Run: [icq lite] C:\WINDOWS\scvhost.exe
O4 - HKLM\..\Run: [Update Checker] C:\WINDOWS\scvhost.exe
O4 - HKLM\..\Run: [AntiVir] C:\WINDOWS\scvhost.exe
O4 - HKLM\..\Run: [] C:\WINDOWS\scvhost.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NBKeyScan] "C:\Programme\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Programme\Gemeinsame Dateien\LogiShrd\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Programme\Logitech\QuickCam\Quickcam.exe" /hide
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [WinSys] "C:\WINDOWS\system32\WinSys.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Picasa Media Detector] G:\Picasa2\PicasaMediaDetector.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Nero\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKCU\..\Run: [Steam] "D:\Spiele\Steam\Steam.exe" -silent
O4 - HKCU\..\Run: [EPSON Stylus DX4400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICAE.EXE /FU "C:\WINDOWS\TEMP\E_SB1.tmp" /EF "HKCU"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [WinSys] "C:\WINDOWS\system32\WinSys.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{5F12263C-AF23-455F-B431-2FCDACF71AEE}: NameServer = 195.50.140.252 195.50.140.114
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O24 - Desktop Component 0: (no name) - file:///C:/DOKUME~1/***/LOKALE~1/Temp/msohtml1/01/clip_image001.jpg
O24 - Desktop Component 1: (no name) - file:///C:/DOKUME~1/***/LOKALE~1/Temp/msohtml1/01/clip_image002.jpg

--
End of file - 7851 bytes
Spybot - S&D hingegen spuckt nichts aus.



Ich hoffe man kann mir helfen ;)

MfG,
Sawyer


p.s. Ich habe zum Glück keine superwichtigen Daten auf meinem PC, sprich Bewerbungsunterlagen, Lebensläufe und zum Glück auch kein Online Banking. Die wichtigsten Sachen sind extern gesichert. Trotzdem wär's super den Störenfried zu eliminieren ohne Windows neu aufspielen zu müssen *g*

nochdigger 09.03.2008 13:30

Hallo

Zitat:

Trotzdem wär's super den Störenfried zu eliminieren ohne Windows neu aufspielen zu müssen *g*
das wird wohl eher nix:(
Zitat:

O4 - HKLM\..\Run: [Windows Update] C:\WINDOWS\scvhost.exe
O4 - HKLM\..\Run: [msconfig] C:\WINDOWS\scvhost.exe
O4 - HKLM\..\Run: [icq lite] C:\WINDOWS\scvhost.exe
O4 - HKLM\..\Run: [Update Checker] C:\WINDOWS\scvhost.exe
O4 - HKLM\..\Run: [AntiVir] C:\WINDOWS\scvhost.exe
O4 - HKLM\..\Run: [] C:\WINDOWS\scvhost.exe
O4 - HKLM\..\Run: [WinSys] "C:\WINDOWS\system32\WinSys.exe"
O4 - HKCU\..\Run: [WinSys] "C:\WINDOWS\system32\WinSys.exe"
es wird dieser oder einer aus seiner Familie auf deinem Rechner sein unwesen treiben
Troj/Agent-DSF Trojaner - Trojaner - Sophos Sicherheitsanalyse
bei der Winsys.exe bin ich mir nicht sicher was es ist aber gut ist es bestimmt nicht:D
Leider muß man dir raten dieser Anleitung zu folgen gut, dass du schon alles gesichert hast dann wird das hier ja ein Kinderspiel;)
Neuaufsetzen des Systems und anschliessende Absicherung!

MFG

Clermont-Ferrand 09.03.2008 13:35

Lasse die Datei mal bei VirusTotal überprüfen (Link in meiner Signatur)

Konfiguriere vorher die Ordneroptionen:

http://xs125.xs.to/xs125/08100/ordne...804.jpg.xs.jpg Quelle:sicher-ins-netz.info - So schützen Sie Ihr System richtig

Falls Du sie dann immer noch nicht hochladen kannst, gebe den Pfad per C&P in das Eingabefeld ein.

Sawyer 09.03.2008 14:10

Danke für die flotten Antworten :)

Hier meine Ergebnisse von VirusTotal:

Zitat:

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.3.4.0 2008.03.07 -
AntiVir 7.6.0.73 2008.03.07 TR/Agent.304128.1
Authentium 4.93.8 2008.03.07 -
Avast 4.7.1098.0 2008.03.09 Win32:Shark-P
AVG 7.5.0.516 2008.03.08 Generic9.ARWH
BitDefender 7.2 2008.03.09 Backdoor.Shark.AD
CAT-QuickHeal 9.50 2008.03.08 Backdoor.Shark.tk
ClamAV 0.92.1 2008.03.09 Trojan.Karsh-16
DrWeb 4.44.0.09170 2008.03.09 BackDoor.Generic.1664
eSafe 7.0.15.0 2008.03.06 -
eTrust-Vet 31.3.5597 2008.03.07 Win32/Rashktoo.N
Ewido 4.0 2008.03.09 Backdoor.Shark.tk
FileAdvisor 1 2008.03.09 -
Fortinet 3.14.0.0 2008.03.08 -
F-Prot 4.4.2.54 2008.03.08 W32/Shark.A.gen!Eldorado
F-Secure 6.70.13260.0 2008.03.08 W32/Smalldoor.BBKQ
Ikarus T3.1.1.20 2008.03.09 Backdoor.Shark.AD
Kaspersky 7.0.0.125 2008.03.09 Backdoor.Win32.Shark.tk
McAfee 5247 2008.03.07 New Malware.d
Microsoft 1.3301 2008.03.07 Backdoor:Win32/Sharke.B
NOD32v2 2932 2008.03.09 Win32/Shark.LF
Norman 5.80.02 2008.03.07 W32/Smalldoor.BBKQ
Panda 9.0.0.4 2008.03.09 Bck/Shark.BF
Prevx1 V2 2008.03.09 SystemPoser:Trojan-a
Rising 20.34.62.00 2008.03.09 -
Sophos 4.27.0 2008.03.09 Troj/Baxor-Gen
Sunbelt 3.0.930.0 2008.03.05 -
Symantec 10 2008.03.09 Backdoor.Trojan
TheHacker 6.2.92.238 2008.03.08 Backdoor/Shark.if
VBA32 3.12.6.2 2008.03.05 Backdoor.VB.Shark
VirusBuster 4.3.26:9 2008.03.08 Backdoor.Shark.DP
Webwasher-Gateway 6.6.2 2008.03.09 Trojan.Agent.304128.1
weitere Informationen
File size: 303586 bytes
MD5: 9e7fb7bbb004dc34f005962b79fdaf87
SHA1: fb6f0258fa0df4122a60e723c171dd79b40379c4
PEiD: -
Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=FA1B566DE2255E0DA1AF04C89B387000421A2C3E
Sieht wohl ganz danach aus als müsste ich jetz ma anfangen Windows neu aufzuspielen ^^" Ich hasse sowas ;(

Sawyer 09.03.2008 18:18

Naja, hab jetzt halt Windows wieder neu aufgezogen. Sauviel Arbeit, aber was will man machen :) Dafür is mein PC jetzt wieder sauber *g*
Danke nochmal für die rasche Hilfe!

MfG,
Sawyer


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:31 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131