![]() |
akuter Trojanerbefall Hallo, mir wurde soeben ein akuter mehrfacher Trojanerbefall gemeldet. Nach dem Scan mit Hijackthis, wurde folgender Logfile erstellt: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 00:45:23, on 12.04.2011 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\WINDOWS\system32\hkcmd.exe C:\Programme\AVPersonal\AVSched32.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\Programme\Winamp\winampa.exe C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Skype\Phone\Skype.exe C:\Programme\Skype\Plugin Manager\skypePM.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Avira\AntiVir Desktop\avshadow.exe C:\Programme\Java\jre6\bin\jqs.exe C:\WINDOWS\System32\svchost.exe C:\Programme\TeamViewer\Version6\TeamViewer_Service.exe C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe C:\Programme\Avira\AntiVir Desktop\avmailc.exe C:\Programme\Avira\AntiVir Desktop\AVWEBGRD.EXE C:\Programme\TeamViewer\Version6\TeamViewer.exe C:\OTL.exe C:\Programme\Outlook Express\msimn.exe C:\Programme\Avira\AntiVir Desktop\avcenter.exe c:\programme\avira\antivir desktop\avnotify.exe C:\Programme\Mozilla Firefox\firefox.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\HiJackThis.exe O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe O4 - HKLM\..\Run: [AVSCHED32] C:\Programme\AVPersonal\AVSched32.EXE /min O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKLM\..\Run: [UVS10 Preload] C:\Programme\Ulead Systems\Ulead VideoStudio 10\uvPL.exe O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [CanonMyPrinter] C:\Programme\Canon\MyPrinter\BJMyPrt.exe /logon O4 - HKLM\..\Run: [CanonSolutionMenu] C:\Programme\Canon\SolutionMenu\CNSLMAIN.exe /logon O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKCU\..\Run: [ccleaner] "C:\Programme\CCleaner\CCleaner.exe" /AUTO O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: cleanup.lnk = C:\cleanup.cmd O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: &Winamp Search - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html O8 - Extra context menu item: Free YouTube Download - C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubedownload.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre6\bin\jp2iexp.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre6\bin\jp2iexp.dll O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\WINDOWS\System32\shdocvw.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\WINDOWS\System32\shdocvw.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{10A218C6-B206-4F8D-87AF-33B59D24218B}: NameServer = 62.109.123.197 213.191.74.19 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: Avira AntiVir MailGuard (AntiVirMailService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avmailc.exe O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: Avira AntiVir WebGuard (AntiVirWebService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\AVWEBGRD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: TeamViewer 6 (TeamViewer6) - TeamViewer GmbH - C:\Programme\TeamViewer\Version6\TeamViewer_Service.exe O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe -- End of file - 6543 bytes Kann mir jemand sagen, ob man da etwas erkennen kann? Danke gruss svetam |
Hallo und Herzlich Willkommen! :) Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
1. Bitte Versteckte - und Systemdateien sichtbar machen den Link hier anklicken: System-Dateien und -Ordner unter XP und Vista sichtbar machen Am Ende unserer Arbeit, kannst wieder rückgängig machen! 2. → Lade Dir HJTscanlist.zip herunter → entpacke die Datei auf deinem Desktop → Bei WindowsXP Home musst vor dem Scan zusätzlich tasklist.zip installieren → per Doppelklick starten → Wähle dein Betriebsystem aus - bei Win7 wähle Vista → Wenn Du gefragt wirst, die Option "Einstellung" (1) - scanlist" wählen → Nach kurzer Zeit sollte sich Dein Editor öffnen und die Datei hjtscanlist.txt präsentieren → Bitte kopiere den Inhalt hier in Deinen Thread. ** Falls es klappt auf einmal nicht, kannst den Text in mehrere Teile teilen und so posten 3. Ich würde gerne noch all deine installierten Programme sehen: Lade dir das Tool Ccleaner herunter → Download installieren (Software-Lizenzvereinbarung lesen, falls angeboten wird "Füge CCleaner Yahoo! Toolbar hinzu" abwählen)→ starten→ falls nötig - unter Options settings-> "german" einstellen dann klick auf "Extra (um die installierten Programme auch anzuzeigen)→ weiter auf "Als Textdatei speichern..." wird eine Textdatei (*.txt) erstellt, kopiere dazu den Inhalt und füge ihn da ein 4. Mache bitte ein Rechtsklick auf den AntiVir-Schirm in der Taskleiste → AntiVir starten → Übersicht → Ereignisse jeden Fund markieren → Rechtsklick auf Funde → Ereignis(se) exportieren und als Ereignisse.txt auf dem Desktop speichern und den Inhalt hier posten. Zitat:
Coverflow |
code: HiJackthis Logfile: Code: Logfile of Trend Micro HijackThis v2.0.2 code |
Code: CCleaner logfile Ad-aware 6 Personal Lavasoft 6.0.1.181 Personal Adobe Flash Player 10 ActiveX Adobe Systems Incorporated 10.0.45.2 Adobe Flash Player 10 Plugin Adobe Systems Incorporated 10.1.53.64 Adobe Reader 9.4.1 - Deutsch Adobe Systems Incorporated 9.4.1 Alice-Installationsdateien entfernen Amazon MP3-Downloader 1.0.9 AntiBrowserSpy Abelssoft GmbH 2.1.36 Any Video Converter 3.2.0 Any-Video-Converter.com ASIO4ALL Audacity 1.2.6 Avira AntiVir Premium Avira GmbH 10.0.0.667 AVS DVD Player version 2.1 Online Media Technologies Ltd. AVS Update Manager 1.0 Online Media Technologies Ltd. AVS4YOU Software Navigator 1.4 Online Media Technologies Ltd. Canon MP Navigator EX 3.0 Canon MP270 series Benutzerregistrierung Canon MP270 series MP Drivers Canon Utilities Easy-PhotoPrint EX Canon Utilities My Printer Canon Utilities Solution Menu CCleaner Piriform 3.01 CDBurnerXP Pro 3 Free Software 3.0.116 Clearprog (remove only) Dell ResourceCD Dropbox 0.7.110 DVDFab 7.0.4.0 (15/04/2010) Fengtao Software Inc. DVDVideoSoftTB Toolbar ESET Online Scanner v3 Free Audio Converter version 2.0 DVDVideoSoft Limited. Free RAR Extract Frog Philipp Winterberg 2.10 Free YouTube Download version 2.10.30 DVDVideoSoft Limited. GIMP 2.6.11 The GIMP Team 2.6.11 Google Earth Google 5.2.1.1588 HijackThis 2.0.2 TrendMicro 2.0.2 Intel(R) Extreme Graphics 2 Driver Intel(R) PRO Network Adapters and Drivers Java(TM) 6 Update 23 Sun Microsystems, Inc. 6.0.230 kikin plugin 2.11 kikin 2.11 Malwarebytes' Anti-Malware Malwarebytes Corporation mediAvatar Video Converter Professionell mediAvatar 6.0.14.1104 Microsoft .NET Framework 2.0 Service Pack 2 Microsoft Corporation 2.2.30729 Microsoft .NET Framework 3.0 Service Pack 2 Microsoft Corporation 3.2.30729 Microsoft .NET Framework 3.5 SP1 Microsoft Corporation Microsoft Office XP Professional mit FrontPage Microsoft Corporation 10.0.2701.0 Microsoft Picture It! Foto Premium 9 Microsoft Corporation 9.0.0.0000 Microsoft Visual C++ 2005 Redistributable Microsoft Corporation 8.0.59193 Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022 Microsoft Corporation 9.0.21022 Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 Microsoft Corporation 9.0.30729.4148 Mozilla Firefox (3.6.16) Mozilla 3.6.16 (de) Mozilla Thunderbird (3.1) Mozilla 3.1 (de) MSXML 6 Service Pack 2 (KB973686) Microsoft Corporation 6.20.2003.0 Nero OEM No 23 Recorder 2.0 No23 Recorder No23 2.1.0.3 QuickTime Apple Computer, Inc. 7.0.3 Roadkil's Unstoppable Copier Version 5.0 Roadkil.Net Skype Toolbars Skype Technologies S.A. 1.0.4051 Skype™ 4.2 Skype Technologies S.A. 4.2.155 SmartSound Quicktracks Plugin SmartSound Software Inc 3.0.2.7 softonic-de3 Toolbar SoundMAX Spybot - Search & Destroy Safer Networking Limited 1.6.2 Sun ODF Plugin for Microsoft Office 3.2 Sun Microsystems 3.2.9483 TeamViewer 6 TeamViewer GmbH 6.0.10194 TMPGEnc 2.5 Ulead VideoStudio 10 Ulead Systems 10.0 Uninstall 1.0.0.1 US-122L / US-144 driver VideoLAN VLC media player 0.8.6c VideoLAN Team 0.8.6c Waldorf D-Pole v1.5 Winamp (remove only) Winamp Toolbar Windows Media Format 11 runtime Windows XP Service Pack 3 Microsoft Corporation 20080414.031514 XP-Clean Armin Krämer 5.5.0.0 |
Mein Antivir Scanner konnte keine Funde entdecken. gruss svetam |
Punkt 2. übersprungen? |
Code: |
Zitat:
Zitat:
|
Ich kann es nicht mehr genau nachvollziehen,....es zeigte mir aber auf dem Explorer Arbeitsplatz an, wo alle Festplatten angezigt sind, das akute Trojanergefahr bestand. Es blinkten 3 Warnungen auf, die Seite ließ sich auch nicht beenden. Es sah mir aus wie eine Systemwarnung, direkt von Microsoft. In der Hektik habe ich kein Image kopiert. Mein Antivir war bereits dabei alles durch zu scannen. Ich habe lediglich die ersten schritte eingeleitet, die ich noch von der letzten Aktion von Dir wußte,..HJT-logfile, CCleaner etc... Mein Antivirstatus zeigt wie gesagt keinerlei Funde an. Ich beaobachte es weiter. Gibt es weitere Maßnahmen, die ich beachten sollte in diese Falle? Gruss svetam |
1. Hast du den Rechner bereits auf Viren überprüft? Folgende Ergebnisse möchte ich noch sehen: Code: Malwarebytes 2. Deine Javaversion ist nicht aktuell! Da aufgrund alter Sicherheitslücken ist Java sehr anfällig, deinstalliere zunächst alle vorhandenen Java-Versionen: → Systemsteuerung → Software → deinstallieren... → Rechner neu aufstarten → Downloade nun die Offline-Version von Java Version 6 Update 24 von Oracle herunter Achte darauf, eventuell angebotene Toolbars abwählen (den Haken bei der Toolbar entfernen)! 3. Adobe Reader aktualisieren : - Bei Installation aufpassen/mitlesen!: Wenn irgendeine Software, Toolbar etc angeboten wird, bitte abwählen! - (z.B "McAfee Security Scan Plus") Adobe Reader Oder: Adobe starten-> gehe auf "Hilfe"-> "Nach Update suchen..." 4. alle Anwendungen schließen → Ordner für temporäre Dateien bitte leeren **Der Temp Ordner,ist für temporäre Dateien,also der Inhalt kann man ohne weiteres löschen.- Dateien, die noch in Benutzung sind, nicht löschbar. **Lösche nur den Inhalt der Ordner, nicht die Ordner selbst!
5. reinige dein System mit Ccleaner:
6.
7. - "Link:-> ESET Online Scanner >>Du sollst nicht die Antivirus-Sicherheitssoftware installieren, sondern dein System nur online scannen<< Auch auf USB-Sticks, selbstgebrannten Datenträgern, externen Festplatten und anderen Datenträgern können Viren transportiert werden. Man muss daher durch regelmäßige Prüfungen auf Schäden, die durch Malware ("Worm.Win32.Autorun") verursacht worden sein können, überwacht werden. Hierfür sind ser gut geegnet und empfohlen, die auf dem Speichermedium gesicherten Daten, mit Hilfe des kostenlosen Online Scanners zu prüfen. Schließe jetzt alle externe Datenträgeran (USB Sticks etc) Deinen Rechner an, dabei die Hochstell-Taste [Shift-Taste] gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird. (So verhindest Du die Ausführung der AUTORUN-Funktion) - Man kann die AUTORUN-Funktion aber auch generell abschalten.► [Sicherheit] Autorun Funktion für mehr Sicherheit auf allen Laufwerken deaktivieren /Avira Support Forum -> Führe dann einen Komplett-Systemcheck mit Eset/Nod32 durch - folgendes bitte anhaken > "Remove found threads" und "Scan archives" - die Scanergebnis als *.txt Dateien speichern) - meistens "C:\Programme\Eset\EsetOnlineScanner\log.txt" Vor dem Scan Einstellungen im Internet Explorer: - "Extras→ Internetoptionen→ Sicherheit": - alles auf Standardstufe stellen - Active X erlauben - um den Scan zu starten: wenn du danach gefragt wirst (den Text in der Informationsleiste ) - ActiveX-Steuerelement installieren lassen ► Gibt es Probleme beim alltäglichen Einsatz mit dem Rechner? |
Malwarebytes' Anti-Malware 1.50 www.malwarebytes.org Datenbank Version: 5360 Windows 5.1.2600 Service Pack 3 Internet Explorer 6.0.2900.5512 15.04.2011 08:56:27 mbam-log-2011-04-15 (08-56-26).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 135254 Laufzeit: 8 Minute(n), 1 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
geht`s noch weiter? |
code: ESETSmartInstaller@High as downloader log: all ok ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6427 # api_version=3.0.2 # EOSSerial=b8ed9b7a27175a4fa0030d17434b54c8 # end=finished # remove_checked=true # archives_checked=false # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2011-04-20 05:04:55 # local_time=2011-04-20 07:04:55 (+0100, Westeuropäische Sommerzeit) # country="Germany" # lang=1031 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=512 16777215 100 0 9947555 9947555 0 0 # compatibility_mode=1024 16777215 100 0 0 0 0 0 # compatibility_mode=1792 16777175 100 0 603826 603826 0 0 # compatibility_mode=6657 16777214 0 14 605040 605040 0 0 # compatibility_mode=8192 67108863 100 0 10062503 10062503 0 0 # scanned=328058 # found=0 # cleaned=0 # scan_time=10063 code |
code: SUPERAntiSpyware Scann-Protokoll hxxp://www.superantispyware.com Generiert 04/20/2011 bei 07:58 PM Version der Applikation : 4.50.1002 Version der Kern-Datenbank : 6875 Version der Spur-Datenbank : 4687 Scan Art : Schneller Scann Totale Scann-Zeit : 00:16:23 Gescannte Speicherelemente : 522 Erfasste Speicher-Bedrohungen : 0 Gescannte Register-Elemente : 1992 Erfasste Register-Bedrohungen : 0 Gescannte Datei-Elemente : 5623 Erfasste Datei-Elemente : 0 code Ich hoffe, ich habe alle Scans zusammen. Ansonsten habe ich keine weiteren Probleme zur Zeit. svetam |
Ich habe hier noch den Logfile vom kompletten Scan von heute nachmittag. code: SUPERAntiSpyware Scann-Protokoll SUPERAntiSpyware.com | Remove Malware | Remove Spyware - AntiMalware, AntiSpyware, AntiAdware! Generiert 04/20/2011 bei 02:45 AM Version der Applikation : 4.50.1002 Version der Kern-Datenbank : 6875 Version der Spur-Datenbank : 4687 Scan Art : kompletter Scann Totale Scann-Zeit : 01:37:52 Gescannte Speicherelemente : 529 Erfasste Speicher-Bedrohungen : 0 Gescannte Register-Elemente : 7360 Erfasste Register-Bedrohungen : 0 Gescannte Datei-Elemente : 22098 Erfasste Datei-Elemente : 0 code |
Alle Zeitangaben in WEZ +1. Es ist jetzt 21:16 Uhr. |
Copyright ©2000-2025, Trojaner-Board