Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   iexplore.exe nach jedem Sysemstart (https://www.trojaner-board.de/61711-iexplore-exe-sysemstart.html)

ign0re 10.10.2008 10:03

iexplore.exe nach jedem Sysemstart
 
Hallo,

hatte einige Malware und Co auf dem PC.
Habe bereits folgende Programme laufen lassen
- Malwarbyte
- KAspersky
- a-squared
- smitfraudfix
- ccleaner
- combofix

Habe aber nach einem Systemneustart immer noch eine iexplore.exe in der Task am laufen

Hier mal die logs

ComboFix 08-10-09.06 - Hans-Georg 2008-10-10 10:30:43.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.1.1031.18.237 [GMT 2:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Hans-Georg\Desktop\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt

Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Dokumente und Einstellungen\Hans-Georg\err.log
C:\WINDOWS\system32\setup.ini

.
((((((((((((((((((((((( Dateien erstellt von 2008-09-10 bis 2008-10-10 ))))))))))))))))))))))))))))))
.

2008-10-10 09:50 . 2008-10-10 10:23 <DIR> d-a------ C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP
2008-10-09 17:57 . 2008-10-09 17:57 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files
2008-10-09 17:13 . 2008-10-09 17:59 <DIR> d-------- C:\Programme\Spybot - Search & Destroy
2008-10-09 17:13 . 2008-10-09 17:59 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2008-10-09 16:53 . 2008-10-09 16:53 <DIR> d-------- C:\Programme\CCleaner
2008-10-09 16:43 . 2008-10-09 16:43 3,262 --a------ C:\WINDOWS\system32\tmp.reg
2008-10-09 14:57 . 2008-10-09 14:57 <DIR> d-------- C:\Dokumente und Einstellungen\Hans-Georg\Anwendungsdaten\Malwarebytes
2008-10-09 14:57 . 2008-10-09 14:57 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
2008-10-02 11:56 . 2008-10-02 11:56 156,672 --a------ C:\WINDOWS\system32\bmajcyzvip.dll
2008-09-25 10:18 . 2008-10-09 16:01 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Software Licensors
2008-09-25 10:18 . 2008-10-07 09:13 79,070 --a------ C:\WINDOWS\system32\zzkaxlnhejaqvv.exe
2008-09-25 09:45 . 2008-09-25 09:45 <DIR> d-------- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\saoooosk
2008-09-22 09:37 . 2008-09-22 09:37 <DIR> d-------- C:\Dokumente und Einstellungen\Hans-Georg\Anwendungsdaten\saoooosk
2008-09-19 12:57 . 2008-09-19 12:57 <DIR> d-------- C:\WINDOWS\system32\de-de
2008-09-19 12:56 . 2008-09-19 12:56 <DIR> d-------- C:\WINDOWS\system32\de
2008-09-19 12:56 . 2008-09-19 12:56 <DIR> d-------- C:\WINDOWS\system32\bits
2008-09-19 12:56 . 2008-09-19 12:56 <DIR> d-------- C:\WINDOWS\l2schemas
2008-09-19 12:51 . 2008-09-19 12:58 <DIR> d-------- C:\WINDOWS\ServicePackFiles
2008-09-19 12:41 . 2008-09-19 12:41 <DIR> d-------- C:\WINDOWS\EHome
2008-09-19 10:16 . 2008-04-14 04:22 712,704 --------- C:\WINDOWS\system32\windowscodecs.dll
2008-09-19 10:16 . 2008-04-14 04:22 346,112 --------- C:\WINDOWS\system32\windowscodecsext.dll
2008-09-19 10:16 . 2008-04-14 04:22 276,992 --------- C:\WINDOWS\system32\wmphoto.dll
2008-09-19 10:16 . 2008-04-14 04:22 69,120 --------- C:\WINDOWS\system32\wlanapi.dll
2008-09-19 10:16 . 2004-08-03 22:29 25,471 --------- C:\WINDOWS\system32\drivers\watv10nt.sys
2008-09-19 10:16 . 2004-08-03 22:29 22,271 --------- C:\WINDOWS\system32\drivers\watv06nt.sys
2008-09-19 10:16 . 2004-08-03 22:29 11,935 --------- C:\WINDOWS\system32\drivers\wadv11nt.sys
2008-09-19 10:14 . 2008-04-14 04:22 106,496 --------- C:\WINDOWS\system32\mmcfxcommon.dll
2008-09-19 10:14 . 2008-04-14 04:22 33,792 --------- C:\WINDOWS\system32\mmcperf.exe
2008-09-19 10:12 . 2008-04-14 04:22 1,888,992 --------- C:\WINDOWS\system32\ati3duag.dll
2008-09-19 10:11 . 2008-04-14 04:22 136,192 --------- C:\WINDOWS\system32\aaclient.dll
2008-09-19 10:11 . 2008-04-14 04:22 4,255 --------- C:\WINDOWS\system32\drivers\adv01nt5.dll
2008-09-19 10:11 . 2008-04-14 04:22 3,967 --------- C:\WINDOWS\system32\drivers\adv02nt5.dll
2008-09-19 10:11 . 2008-04-14 04:22 3,775 --------- C:\WINDOWS\system32\drivers\adv11nt5.dll
2008-09-19 10:11 . 2008-04-14 04:22 3,711 --------- C:\WINDOWS\system32\drivers\adv09nt5.dll
2008-09-19 10:11 . 2008-04-14 04:22 3,647 --------- C:\WINDOWS\system32\drivers\adv07nt5.dll
2008-09-19 10:11 . 2008-04-14 04:22 3,615 --------- C:\WINDOWS\system32\drivers\adv05nt5.dll
2008-09-19 10:11 . 2008-04-14 04:22 3,135 --------- C:\WINDOWS\system32\drivers\adv08nt5.dll
2008-09-19 09:31 . 2008-04-11 21:04 691,712 -----c--- C:\WINDOWS\system32\dllcache\inetcomm.dll
2008-09-19 09:31 . 2008-06-14 19:32 273,024 -----c--- C:\WINDOWS\system32\dllcache\bthport.sys

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-10-09 12:17 --------- d-----w C:\Programme\F-Secure
2008-10-09 10:25 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Google Updater
2008-09-19 09:16 --------- d-----w C:\Programme\DVAG Online-System
2008-07-18 20:10 94,920 ----a-w C:\WINDOWS\system32\cdm.dll
2008-07-18 20:10 53,448 ----a-w C:\WINDOWS\system32\wuauclt.exe
2008-07-18 20:10 45,768 ----a-w C:\WINDOWS\system32\wups2.dll
2008-07-18 20:10 36,552 ----a-w C:\WINDOWS\system32\wups.dll
2008-07-18 20:09 563,912 ----a-w C:\WINDOWS\system32\wuapi.dll
2008-07-18 20:09 325,832 ----a-w C:\WINDOWS\system32\wucltui.dll
2008-07-18 20:09 205,000 ----a-w C:\WINDOWS\system32\wuweb.dll
2008-07-18 20:09 1,811,656 ----a-w C:\WINDOWS\system32\wuaueng.dll
2007-12-27 10:52 0 ----a-w C:\Dokumente und Einstellungen\Hans-Georg\Anwendungsdaten\wklnhst.dat
2005-03-16 21:49 8 -csha-r C:\WINDOWS\system32\BBBA7A3527.sys
2005-03-16 21:49 4,704 -csha-w C:\WINDOWS\system32\KGyGaAvL.sys
.

(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{98DFD94A-BC98-4F4E-ADFD-94FF0BED5C63}]
2004-08-04 14:00 121344 --a------ c:\windows\system32\xjnzpto.dll

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{a426ffd7-b802-e9e6-99fc-e2a3163334a8}]
2008-10-02 11:56 156672 --a------ C:\WINDOWS\system32\bmajcyzvip.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2008-04-14 15360]
"swg"="C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-01-04 68856]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IgfxTray"="C:\WINDOWS\system32\igfxtray.exe" [2005-02-08 155648]
"HotKeysCmds"="C:\WINDOWS\system32\hkcmd.exe" [2005-02-08 126976]
"LaunchAp"="C:\Programme\Launch Manager\LaunchAp.exe" [2005-03-02 32768]
"HotkeyApp"="C:\Programme\Launch Manager\HotkeyApp.exe" [2004-11-11 49152]
"CtrlVol"="C:\Programme\Launch Manager\CtrlVol.exe" [2003-09-16 20480]
"LMgrOSD"="C:\Programme\Launch Manager\OSD.exe" [2004-07-26 204800]
"Wbutton"="C:\Programme\Launch Manager\Wbutton.exe" [2005-03-03 77824]
"SynTPLpr"="C:\Programme\Synaptics\SynTP\SynTPLpr.exe" [2004-10-05 98394]
"SynTPEnh"="C:\Programme\Synaptics\SynTP\SynTPEnh.exe" [2004-10-05 688218]
"Adobe Reader Speed Launcher"="C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 40048]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2006-10-25 282624]
"rakmrwmxfbipldubn"="C:\WINDOWS\system32\bmajcyzvip.dll" [2008-10-02 156672]
"AGRSMMSG"="AGRSMMSG.exe" [2004-07-22 C:\WINDOWS\AGRSMMSG.exe]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 C:\WINDOWS\system32\bthprops.cpl]
"SoundMan"="SOUNDMAN.EXE" [2004-12-01 C:\WINDOWS\SOUNDMAN.EXE]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2008-04-14 15360]

C:\Dokumente und Einstellungen\All Users\Startmen\Programme\Autostart\
Automatic Update-Agent.lnk - C:\Programme\T-Mobile\Communication Center\AutoUpdateSrv.exe [2008-01-02 499712]
BTTray.lnk - C:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe [2004-12-10 569405]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\qrizqspy]
2004-08-04 14:00 121344 C:\WINDOWS\system32\xjnzpto.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"VIDC.JPEG"= JpegCode.dll
"VIDC.MJPG"= JpegCode.dll

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%ProgramFiles%\\Messenger\\msmsgs.exe"=
"%ProgramFiles%\\Microsoft Games\\Flight Simulator 9\\fs9.exe"=
"%ProgramFiles%\\AOL 9.0\\AOL.exe"=
"%ProgramFiles%\\AOL 9.0\\WAOL.exe"=
"%CommonProgramFiles%\\AOL\\ACS\\AOLACSD.exe"=
"%CommonProgramFiles%\\AOL\\ACS\\AOLDIAL.exe"=
"%WinDir%\\system32\\fxsclnt.exe"=
"%ProgramFiles%\\CA\\eTrust Antivirus\\InocIT.exe"=
"%ProgramFiles%\\CA\\eTrust Antivirus\\Realmon.exe"=
"%ProgramFiles%\\CA\\eTrust Antivirus\\InoRpc.exe"=
"%ProgramFiles%\\WIDCOMM\\Bluetooth Software\\BTTray.exe"=
"C:\\Programme\\Skype\\Phone\\Skype.exe"=
"C:\\WINDOWS\\system32\\msiexec.exe"=
"C:\\Programme\\Hewlett-Packard\\hp deskjet 460 series\\Toolbox\\HPWRTBX.exe"=
"C:\\Programme\\T-Mobile\\Communication Center\\AutoUpdateSrv.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

R0 sxthzsts;sxthzsts;C:\WINDOWS\system32\drivers\sxthzsts.sys [2004-08-04 23424]
R1 Hotkey;Hotkey;C:\WINDOWS\system32\drivers\Hotkey.sys [2003-04-28 9867]
R2 AVMPORT;AVMPORT;C:\WINDOWS\system32\drivers\avmport.sys [2001-10-23 59520]
R2 gtdetectsc;GtDetectSc Service;C:\WINDOWS\system32\gtdetectsc.exe [2006-09-28 122880]
R2 GtFlashSwitch;GtFlashSwitch;C:\Programme\Gemeinsame Dateien\GtFlashSwitch\GtFlashSwitch.exe [2007-02-09 176128]
R3 AVMBTPARALLEL;AVM Bluetooth Druckeranschluss;C:\WINDOWS\system32\DRIVERS\avmbtpar.sys [2003-12-09 60032]
R3 AVMBTSERIAL;AVM Bluetooth Kommunikationsanschluss;C:\WINDOWS\system32\DRIVERS\avmbtser.sys [2003-12-09 61056]
R3 AVMBTSND;AVM Bluetooth Audio Driver;C:\WINDOWS\system32\drivers\avmbtsnd.sys [2003-12-09 48128]
R3 AVMCOWAN;AVM ISDN CoNDIS WAN CAPI Treiber;C:\WINDOWS\system32\DRIVERS\avmcowan.sys [2003-12-09 53120]
R3 CAPI_CIP;AVM Bluetooth CAPI-Controller;C:\WINDOWS\system32\DRIVERS\capi_cip.sys [2003-12-09 334464]
R3 odysseyIM4;Odyssey Network Agent Miniport;C:\WINDOWS\system32\DRIVERS\odysseyIM4.sys [2005-06-10 173056]
S1 Wbutton;Wbutton;C:\WINDOWS\system32\drivers\Wbutton.sys [ ]
S2 CoachCap;FUJIFILM EX-10/EX-20 PC V1.00;C:\WINDOWS\system32\drivers\CoachCap.sys [ ]
S3 3xHybrid;3xHybrid service;C:\WINDOWS\system32\DRIVERS\3xHybrid.sys [2005-02-09 666368]
S3 bfubase;BlueFRITZ! USB (WinXP/2000);C:\WINDOWS\system32\DRIVERS\bfubase.sys [2003-12-09 741600]
S3 GTPTSER;GT PT SER;C:\WINDOWS\system32\DRIVERS\gtptser.sys [2006-10-31 8064]
S3 GTUQBUS;GT UQ BUS;C:\WINDOWS\system32\DRIVERS\gtuqbus.sys [2006-10-31 36992]
S3 NETBFPAN;AVM Bluetooth Netzwerkadapter;C:\WINDOWS\system32\DRIVERS\netbfpan.sys [2003-12-09 35914]
S3 NETFRITZ;AVM FRITZ!web PPP over ISDN;C:\WINDOWS\system32\DRIVERS\NETFRITZ.SYS [ ]
S3 TUSB1150;802.11g WLAN USB Adapter;C:\WINDOWS\system32\DRIVERS\tusb1150.sys [2005-06-03 494848]
S3 Usblink;Usblink Driver;C:\WINDOWS\system32\Drivers\ulink.sys [ ]

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
zecudfwn

*Newly Created Service* - PROCEXP90
.
Inhalt des "geplante Tasks" Ordners

2008-05-13 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job
- C:\Programme\Apple Software Update\SoftwareUpdate.exe [2006-10-10 18:13]
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

BHO-{36144F3A-A558-4D39-A182-CD16444468B9} - C:\DOKUME~1\HANS-G~1\LOKALE~1\Temp\dm8.dll
Toolbar-ID - (no file)


.
------- Zusätzlicher Suchlauf -------
.
R0 -: HKCU-Main,Search Page = hxxp://www.google.com
R0 -: HKCU-Main,Search Bar = hxxp://www.google.com/ie
R0 -: HKLM-Main,Window Title =
R1 -: HKCU-SearchURL,(Default) = hxxp://www.google.com/search?q=%s
O8 -: Nach Microsoft &Excel exportieren - C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000

O16 -: Microsoft XML Parser for Java - file://C:\WINDOWS\Java\classes\xmldso.cab
C:\WINDOWS\Downloaded Program Files\Microsoft XML Parser for Java.osd

O16 -: {0EB73E39-8AD4-43E8-8FBA-0165C2CCDB8B} - hxxp://www.midasplayer.com/midasa.cab
C:\WINDOWS\Downloaded Program Files\midasa.inf
C:\WINDOWS\Downloaded Program Files\Midasa.dll

O16 -: {7527E129-A524-434A-A337-8C19F6F25C91} - hxxps://shop.aldisued-fotos-druck.de/shop/activex/aldi_sued_express_upload.cab
C:\WINDOWS\Downloaded Program Files\aldi_sued_express_upload.ocx

O16 -: {ABC1D8DE-CAB5-4FB7-BCD0-137BAB9F09DC} - hxxp://www.aldisued-fotos-druck.de/upload/aldi_sued_bilduebertragung.cab
C:\WINDOWS\Downloaded Program Files\aldi_sued_bilduebertragung.ocx
.

**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-10-10 10:32:59
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...


C:\DOKUME~1\HANS-G~1\LOKALE~1\Temp\TMP4352$.TMP

Scan erfolgreich abgeschlossen
versteckte Dateien: 1

**************************************************************************
.
Zeit der Fertigstellung: 2008-10-10 10:34:06
ComboFix-quarantined-files.txt 2008-10-10 08:34:02

Vor Suchlauf: 12 Verzeichnis(se), 27.115.630.592 Bytes frei
Nach Suchlauf: 15 Verzeichnis(se), 27,183,337,472 Bytes frei

192 --- E O F --- 2008-10-09 12:14:38





HJ - LOG

Logfile of Trend Micro HijackThis v2.0.2

[edit]
Bitte editiere zukünftig deine Links, wie es dir u.a. hier angezeigt wird:
http://www.trojaner-board.de/22771-a...tml#post171958

Danke. :)
Sunny
[/edit]

cosinus 10.10.2008 17:32

Hallo

Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen:
Code:

C:\WINDOWS\system32\bmajcyzvip.dll
C:\WINDOWS\system32\tmp.reg
C:\WINDOWS\system32\zzkaxlnhejaqvv.exe
c:\windows\system32\xjnzpto.dll
C:\WINDOWS\system32\bmajcyzvip.dll
C:\WINDOWS\system32\drivers\sxthzsts.sys

Danach:

Anleitung Avenger (by swandog46)

Lade dir das Tool Avenger und speichere es auf dem Desktop:
  • Kopiere nun folgenden Text in das weiße Feld bei -> "input script here"
Code:

registry keys to delete:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{98DFD94A-BC98-4F4E-ADFD-94FF0BED5C63}
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{a426ffd7-b802-e9e6-99fc-e2a3163334a8}
HKLM\software\microsoft\windows nt\currentversion\winlogon\notify\qrizqspy

registry values to delete:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run | rakmrwmxfbipldubn

drivers to delete:
sxthzsts

files to delete:
C:\WINDOWS\system32\bmajcyzvip.dll
C:\WINDOWS\system32\tmp.reg
C:\WINDOWS\system32\zzkaxlnhejaqvv.exe
c:\windows\system32\xjnzpto.dll
C:\WINDOWS\system32\bmajcyzvip.dll
C:\WINDOWS\system32\drivers\sxthzsts.sys

http://mitglied.lycos.de/efunction/tb/avenger.png
  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.
  • Poste ein neues Hijackthis Logfile, nimm dazu diese umbenannte hijackthis.exe - editiere die Links und privaten Infos!!


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:17 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131