![]() |
MSN Trojaner? Wurm? HILFE... Hallo :), ich brauche bitte Hilfe. Hab mir über msn :headbang: anscheinend einen Trojaner oder/und einen Wurm eingefangen. Mein Antivir hat zwar geschimpft, löscht aber nichts und meckert munter weiter. Hab da leider auch nicht soooo viel Ahnung von... :( Hier ist das Logfile von HJT Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 22:08:49, on 19.12.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16762) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe D:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Apoint2K\Apoint.exe C:\PROGRA~1\LAUNCH~1\QtaET2S.EXE D:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe C:\Programme\Gemeinsame Dateien\AOL\1218638734\ee\AOLSoftware.exe C:\WINDOWS\system32\wauclt.exe C:\Programme\Apoint2K\Apntex.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\IVT Corporation\BlueSoleil\BlueSoleil.exe C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLacsd.exe D:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\IVT Corporation\BlueSoleil\BTNtService.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\wanmpsvc.exe C:\Programme\PC Connectivity Solution\ServiceLayer.exe C:\Programme\AOL 9.0a\waol.exe C:\Programme\AOL 9.0a\shellmon.exe C:\Programme\Gemeinsame Dateien\Aol\aoltpspd.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WLLoginProxy.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://go.microsoft.com/fwlink/?LinkId=74005 O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file) O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtaET2S.EXE O4 - HKLM\..\Run: [avgnt] "D:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup O4 - HKLM\..\Run: [RealTray] C:\Programme\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER O4 - HKLM\..\Run: [HostManager] C:\Programme\Gemeinsame Dateien\AOL\1218638734\ee\AOLSoftware.exe O4 - HKLM\..\Run: [Generic Host] wauclt.exe O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [ccleaner] "D:\Programme\CCleaner\ccleaner.exe" /AUTO O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\Windows Live\Messenger\MsnMsgr.Exe" /background O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: AOL 9.0 Tray-Symbol.lnk = C:\Programme\AOL 9.0a\aoltray.exe O4 - Global Startup: BlueSoleil.lnk = ? O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O14 - IERESET.INF: START_PAGE_URL=http://global.acer.com/ O16 - DPF: {477E2667-7E7A-4737-BFF5-121D68EF7816} (AOL Download Assistent) - h**p://musikdownloads.aol.de/imcdms-static/code/AOL%20Download%20Assistent.ocx O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - h**p://www.thomasgodoj.de/include/ImageUploader4.cab O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - h**p://endorfienchen.spaces.live.com/PhotoUpload/MsnPUpld.cab O16 - DPF: {D0C0F75C-683A-4390-A791-1ACFD5599AB8} (Oberon Flash Game Host) - h**p://gamenextus.oberon-media.com/Gameshell/GameHost/1.0/OberonGameHost.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{35F34036-51C3-40CA-B73E-998AA2F6BA62}: NameServer = 90.0.30.100 O17 - HKLM\System\CCS\Services\Tcpip\..\{6A88EFD3-4DA6-4C61-B4AB-44DDC6A25949}: NameServer = 205.188.146.145 O17 - HKLM\System\CCS\Services\Tcpip\..\{CE4252E9-C786-4D3F-90ED-26FCA803A626}: NameServer = 213.191.74.19 62.109.123.197 O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - D:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - D:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: AOL Connectivity Service (AOL ACS) - AOL LLC - C:\PROGRA~1\GEMEIN~1\aol\ACS\AOLACSD.EXE O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Programme\IVT Corporation\BlueSoleil\BTNtService.exe O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe -- End of file - 6468 bytes Bin über jede Hilfe froh! LG Fienchen |
Hallo Fienchen und :hallo: Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen: Code: C:\WINDOWS\system32\wauclt.exe Lade dir das Tool Avenger und speichere es auf dem Desktop:
Code: Registry values to delete:
ciao, andreas |
Hallo Andreas, vielen Dank für die schnelle Antwort :). Bei Virustotal bekomme ich folgendes Ergebnis: Zitat:
LG Fienchen |
Wie hast du sie hochgeladen? Hast du nach ihr gesucht oder hast du den Text kopiert? http://www.people.freenet.de/rene-gad/invisible.html Versuche die Datei zu finden. Von ihr hängt ab, wie es weitergeht. ciao, andreas |
Gesucht und gefunden, nicht kopiert. Hab das extra wiederholt, kam aber beide Male die gleiche Antwort. Hier ist das Logfile von Avenger Zitat:
|
:heulen: Das war vermutlich ein bot und das hätte automatisch Neuaufsetzen bedeutet. 1.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde. 2.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten (Wächter Deines Virenscanner vor dem Scannen deaktivieren!) 3.) Führe Silentrunners nach dieser Anleitung aus und poste das Logfile (mit Codetags umschlossen), falls es zu groß sein sollte kannst Du es (gezippt) bei file-upload.net hochladen und hier verlinken. 4.) ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so: HTML-Code: [code] Hier das Logfile rein! [/code]
Diese listing.txt z.B. bei File-Upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist. 6.) Poste ein neues Hijackthis Logfile, nimm dazu diese umbenannte hijackthis.exe Editiere die Links und privaten Infos!! ciao, andreas p.s.: Hast du den Link noch? Falls ja, schick ihn mir als PN zu. |
Ok, Systemwiederherstellung ist deaktiviert. Blacklight erzählt mir nur, dass er nichts findet... Logfile von Malwarebytes: Zitat:
Zitat:
Fienchen |
So, CCLeaner ist abgeschlossen, Combofix ebenfalls: Code: ComboFix 08-12-18.03 - *** 2008-12-20 2:02:26.1 - FAT32x86 File-Upload.net - listing.txt und das neue HJT-Logfile File-Upload.net - hijackthis.log Welchen Link meinst du? Den, wo ich mir diesen Parasiten eingefangen hab? LG Fienchen |
Zitat:
Ehrlich gesagt, bei dir bin ich mir unsicher, ob wir alles erwischt haben. Wenn du sicher sein möchtest, dann folge dieser Anleitung: http://www.trojaner-board.de/51262-a...sicherung.html Etwas verwirrend sind die DNS-Einträge: Zwei zeigen als Provider Hansenet, Hamburg, einer FRANCE TELECOM/SCR, Issy und der nächste AOL, Sterling. Gibt es dafür eine logische Erklärung? Zeigt der Rechner noch Auffälligkeiten? Installiere SP3: Downloaddetails: Windows XP Service Pack 3 Starte HJT => Do a system scan only => Markiere: Code: O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file) Frohe Weihnachten, andreas |
Hallo :) Rechner läuft wieder einwandfrei und auch Antivir findet nichts zum meckern. System trotzdem neu aufsetzen? :confused: Provider sollte nur AOL sein, wo die anderen herkommen, weiß ich nicht. Vielen Dank für deine schnelle Hilfe! Ich wünsche dir schöne Weihnachtsfeiertage. LG Fienchen |
Habe zwei Links per PN bekommen, einer war tot und der andere :eek: Code: Datei CIMG_000283.scr empfangen 2008.12.20 16:34:45 (CET) Schau dir mal das hier an: http://www.bsi-fuer-buerger.de/down/...de_768x576.mpg Lies das hier aufmerksam: http://www.trojaner-board.de/65029-t...tml#post394394 Und anschliessend: http://www.trojaner-board.de/51262-a...sicherung.html sorry, andreas |
Alle Zeitangaben in WEZ +1. Es ist jetzt 23:11 Uhr. |
Copyright ©2000-2025, Trojaner-Board