Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   svchost.exe lässt CPU auf 100% laufen Remote Desktop Trojaner? (https://www.trojaner-board.de/87280-svchost-exe-laesst-cpu-100-laufen-remote-desktop-trojaner.html)

markusg 22.07.2010 17:35

nutze mal drweb cureit:
http://www.trojaner-board.de/59299-a...eb-cureit.html
bitte den scan der zu beginn startet abbrechen, dann konfigurieren, und dnn den scan starten, das log kannst du, falls zu lang, hier hochladen:
File-Upload.net

Malwarenervt 22.07.2010 17:45

Zitat:

Zitat von markusg (Beitrag 544890)
nutze mal drweb cureit:
http://www.trojaner-board.de/59299-a...eb-cureit.html
bitte den scan der zu beginn startet abbrechen, dann konfigurieren, und dnn den scan starten, das log kannst du, falls zu lang, hier hochladen:
File-Upload.net

Soll ich es genau so konfigurieren wie da auf Paules Pc Forum?

markusg 22.07.2010 18:39

ja genauso :-)

Malwarenervt 23.07.2010 10:49

Zitat:

Zitat von markusg (Beitrag 544925)
ja genauso :-)

Es hat nichts gebracht.
Mir fiel auf, daß Fragen zu services.exe und massenhafte smtp Verbindungen hier auf dem Board schon öfter gestellt wurden, und diese dann immer versandet sind/nicht gelöst wurden :(
Es steht außer Frage daß es sich um einen mailbot handelt.
Da nun Combofix und Dr.web cureit, sowie malwarebytes versagten, und auch Du schon die für mich unverständliche Aussage zu den von mir nicht gewollten brachtest "die meisten scheinen ok", sollte man die Sache doch mal anders angehen, mit den richtigen Tools und der richtigen Betrachtungsweise des Problems, nämlich Rootkit & mailbot als Problem....denn momentan sind stest ca. 100 smtp Verbindungen am laufen...

Was meinst Du?

Hier das log
043ed9da.qua\data001;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\043ed9da.qua;BackDoor.IRC.Nite.60;;
043ed9da.qua;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED;Container enthält infizierte Objekte;Verschoben.;
4e3aaca9.qua\data001;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4e3aaca9.qua;Trojan.Packed.20343;;
4e3aaca9.qua;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED;Container enthält infizierte Objekte;Verschoben.;
4e7636be.qua\data001;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4e7636be.qua;Trojan.Packed.20343;;
4e7636be.qua;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED;Container enthält infizierte Objekte;Verschoben.;
4e763fee.qua\data001;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\4e763fee.qua;Trojan.Botnetlog.126;;
4e763fee.qua;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED;Container enthält infizierte Objekte;Verschoben.;
56ac830b.qua\data001;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\56ac830b.qua;Trojan.Botnetlog.126;;
56ac830b.qua;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED;Container enthält infizierte Objekte;Verschoben.;
585b8973.qua\data001;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED\585b8973.qua;BackDoor.IRC.Nite.60;;
585b8973.qua;C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\INFECTED;Container enthält infizierte Objekte;Verschoben.;
HDCleaner.EXE;C:\Programme\HDCleaner;Wahrscheinlich DLOADER.PWS.Trojan;Nicht desinfizierbar.Verschoben.;
pv.exe;C:\Programme\PacificPoker;Program.PrcView.3725;Nicht desinfizierbar.Verschoben.;
BSLITEINSTALL525.exe\data016;C:\Starts\BSLITEINSTALL525.exe;Adware.SearchAid.40;;
BSLITEINSTALL525.exe;C:\Starts;Container enthält infizierte Objekte;Verschoben.;

markusg 23.07.2010 18:53

ok, bitte trenne die internetverbindung, immer wenn du hier nicht im forum aktiev sein musst. sonst sperrt dir dein provider den zugang. besorge dir natürlich die externe festplatte.
nutze radix:
Radix Antirootkit - Download - CHIP Online
schalte alles an laufenden programmen ab, trenne die internetverbindung, auf der registerkarte 1-klick-wartung, aktiviere alles. starte den scan.
der log wird warscheinlich recht groß, lad ihn hier hoch:
File-Upload.net
und poste den download link.

Malwarenervt 23.07.2010 22:47

Ich ließ die Internetverbindung während des scans an, da der Spamversand bzw. services.exe nur dann läuft.

Das hier fiel mir schon mal auf: kvohosz

Es wurden 2 versteckte Registry Einträge gelöscht, 1 ließ sich nicht löschen.

http://www.abload.de/img/fradixzuk5.png
Aber services.exe sendet munter weiter :mad:
Vielleicht services.exe direkt löschen?
Oder den Dienst nur ausschalten

Kann ich nicht im Router Menü erst mal irgendwelche (alle?) Ports sperren, sodaß ich nur noch einfach mit dem Browser surfen kann solange, etwa mit Port 80?

Hier das log:
http://www.file-upload.net/download-...pload.txt.html

Malwarenervt 23.07.2010 23:50

ANLEITUNG FÜR VORLÄUFIGES ABSTELLEN DER SMTP VERBINDUNGEN

Dazu habe ich mir die Sygate Firewall installiert.
-Nach Installation dem Neustart zustimmen
-Firewall fragt nach dem Hochfahren unter anderem nach Erlaubnis für servixes.exe, ABLEHNEN

Nun sendet service.exe zwar noch alle Minute SYN_SENT an http, aber es sind keine zig SMTP Verbindungen mehr pausenlos offen.

Ich weiß nicht ob da wirklich was rausgeht, da es erst grün ist, dann wieder ohne Farbhintergrund, dann ca. 10 sek. später rot.
SYN_SENT bedeutet wohl Verbindungsversuch. Kann jemand was dazu sagen?
http://www.abload.de/img/sfwblzhft.png

markusg 24.07.2010 14:53

start programme zubehör, editor, kopiere rein:

Stepdel::
Killall::
Rootkit::
C:\WINDOWS\system32\drivers\kvohosz.sys
Driver::
kvohosz

datei speichern unter, name cfscript.txt
speicherort, dort wo combofix.exe gespeichert ist, ziehe cfscript auf combofix, programm startet, log posten.


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:28 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131