Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   HotKeysHook (https://www.trojaner-board.de/71512-hotkeyshook.html)

SL1401 29.03.2009 11:23

HotKeysHook
 
Ich habe folgendes Problem:

letzte Woche habe ich einen Trainer heruntergeladen, trotz negativen Virenscan war da wohl was versteckt. Kaspersky und Spybot haben nichts gefunden, aber nach der Installation hat meine Mouse (Logitech MX Revolution) gesponnen.
Immer wenn ich einmal online gegangen bin, macht sie sich selbstständig.
Auch wenn ich nicht surfe, sondern am Zocken bin. Mal bewegt sicht sich der Cursor nur ein wenig, manchmal muß ich richtig dagegen ankämpfen.
Manchmal habe ich stundenlang Ruhe, eh es wieder anfängt. Nur wenn ich den PC von Internet nehme, hört bzw. tritt es nicht auf.
Jetzt hatte ich es mit Adaware versucht und der hat folgendes im Systemordner
gefunden: Win32.Monitor.HotKeysHook. Trotz erfolgreichen Löschen, Systemwiederherstellung, mehrere Virenscans ohne Befund und Updates des Systems / Software tritt das Problem immer wieder unregelmäßig auf.
Die Mouse ist zu 99% nicht der Auslöser (Akku voll, Untergrund sauber und ohne Internetzugang läuft ja alles. Hat jemand eine Idee, ich möchte den PC nicht neu installieren ?! Anbei meine Hijack-Aufstellung.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:15:22, on 29.03.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
E:\Programme\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\AOL\1220306238\ee\AOLSoftware.exe
C:\WINDOWS\V0410Mon.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe
C:\WINDOWS\system32\ctfmon.exe
E:\Programme\AOL 9.0\aoltray.exe
E:\Programme\SetPoint\SetPoint.exe
C:\Programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Google\Update\GoogleUpdate.exe
C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLacsd.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\wanmpsvc.exe
C:\Programme\Mozilla Firefox\firefox.exe
E:\Programme\AOL 9.0\waol.exe
E:\Programme\AOL 9.0\shellmon.exe
C:\Programme\Gemeinsame Dateien\Aol\aoltpspd.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\ievkbd.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: BS.Player ControlBar - {2C688203-7EB3-4327-9995-1CB417BA23F9} - C:\Programme\BS.Player ControlBar\BSToolbar.dll
O4 - HKLM\..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [HostManager] C:\Programme\Gemeinsame Dateien\AOL\1220306238\ee\AOLSoftware.exe
O4 - HKLM\..\Run: [V0410Mon.exe] C:\WINDOWS\V0410Mon.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: AOL 9.0 Tray-Symbol.lnk = E:\Programme\AOL 9.0\aoltray.exe
O4 - Global Startup: Logitech SetPoint.lnk = E:\Programme\SetPoint\SetPoint.exe
O8 - Extra context menu item: Hinzufügen zu Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\ie_banner_deny.htm
O9 - Extra button: Statistik für den Schutz des Web-Datenverkehrs - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\SCIEPlgn.dll
O9 - Extra button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Programme\PokerStars\PokerStarsUpdate.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1231260212015
O17 - HKLM\System\CCS\Services\Tcpip\..\{BE9CA295-0126-4D4F-A109-968E58756D38}: NameServer = 205.188.146.145
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd.dll,C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll,C:\PROGRA~1\KASPER~1\KASPER~1\adialhk.dll,C:\PROGRA~1\KASPER~1\KASP ER~1\kloehk.dll
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - E:\Programme\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: AOL Connectivity Service (AOL ACS) - AOL LLC - C:\PROGRA~1\GEMEIN~1\AOL\ACS\AOLacsd.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Kaspersky Internet Security (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: Google Update Service (gupdate1c994772572551e) (gupdate1c994772572551e) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Programme\Gemeinsame Dateien\Logishrd\Bluetooth\LBTServ.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe

--
End of file - 7630 bytes

RushHour777 30.03.2009 13:19

hallo

nach meiner ansicht ist das hijackthis logfile sauber lade dir bitte nochmal malwarebytes runter antimalware eine anleitung o.ä. findest du hier
http://www.trojaner-board.de/69886-a...-beachten.html
deinstalliere mal kaspersky und lade dir antivir von hier Kostenfreier Virenschutz downloaden
http://www.trojaner-board.de/54192-a...tellungen.html
dann schicke mir nochmal das antivir logfile antivir starten/ÜBERSICHT/BERICHTE/SUCHLAUF

RushHour777 30.03.2009 20:23

[QUOTE=RushHour777;424923]hallo

nach meiner ansicht ist das hijackthis logfile sauber lade dir bitte nochmal malwarebytes runter antimalware eine anleitung o.ä. findest du hier
http://www.trojaner-board.de/69886-a...-beachten.html

RushHour777 31.03.2009 10:26

bitte kaspersky nicht deiinstallieren lassen du brauchst auch nicht antivir zu insdtallieren nur malwarebytes

Redwulf 31.03.2009 11:00

Hallo SLI 401 und :hallo:

Du machst Doppel - und Dreifachposts. Dein Problem wurde bereits erkannt.
U.a. im Computerbild Forum.

Dein Problem sitzt hier:
C:\WINDOWS\Installer\{2B0C9858-8D78-48B2-BC37-4CAEBB2CA510}\Icon2B0C98584.exe (Backdoor.Bot)

Offensichtlich stellt dich die hier gemachte Aussage nicht zufrieden und versuchst dein System doch noch irgendwie zu retten. Du verschwendest Zeit von Helfern für ein System, dass nicht mehr zu retten ist.

Ein Backdoor Bot ist nicht nur ein "Virus", es ist sogar davon auszugehen, das sämtliche deiner exe Dateien bereits befallen, sprich geimpft worden sind.

Dein System ist nicht mehr zu retten.
Trenne das System vom Netz bevor er zum Zombie gemacht wird und/oder in ein Botnetzwerk eingespannt wird. Du wirst entweder zur Spamschleuder / oder hast irgendwann mal die Polizei vor der Türe stehen weil du weiss sonst noch was über deinen Rechner verbreitet wurde. Offensichtlich gehört dieser Rechner nicht mehr dir, jemand hat bereits Zugriff hierauf und entscheidet was damit passiert.

Nochmal, TRENNE den Rechner vom Netz. Suche einen sauberen Rechner und ändere alle deine Passwörter....

Tips zur Neuinstallation findest du hier im Board..

Alles Gute:daumenhoc


@Rushhour777: Ich empfehle zukünfig eine genauere Recherche,lass die automatisierte Auswertung von Hijacks sein.,,.........

RushHour777 31.03.2009 12:07

ja ich weiß die automatische logfileauswertung ist fehlerhaft

mfg RushHour777

SL1401 01.04.2009 08:04

Danke für Eure Hilfe.

Den Dreifachpost habe ich nur gemacht um schnelle Hilfe zubekommen und ich nicht wußte wie lange das in den einzelnen Foren dauert.

Sobald die Zeit da ist, werde ich das System neu installieren.
Anfänglich bin ich nur von einem Hook ausgegangen, das es ein Backdoor ist, war mir ja, bis vor kurzem, noch nicht bekannt.

Wie schließe ich dieses Thema ?

SL1401 19.04.2009 18:24

Admin,

bitte dieses Thema löschen, das Problem ist behoben.
Kabeltastatur gekauft und Windows neu installiert.


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:33 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131