Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: TROJANER komm raus!

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 14.10.2006, 13:00   #1
b6d
 
TROJANER komm raus! - Standard

TROJANER komm raus!



HILFE!!!

Logfile of HijackThis v1.99.1
Scan saved at 13:50:46, on 14.10.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\Explorer.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Raxco\PerfectDisk\PDSched.exe
C:\WINDOWS\windowsmedia.exe
C:\WINDOWS\windowsmedia.exe
C:\WINDOWS\system32\RunDLL32.exe
C:\WINDOWS\windowsmedia.exe
C:\Programme\Siemens\Gigaset USB Adapter 108\Gcc.exe
C:\WINDOWS\windowsmedia.exe
C:\WINDOWS\windowsmedia.exe
C:\Programme\Siemens\Gigaset USB Adapter 108\OdHost.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Dokumente und Einstellungen\***\Eigene Dateien\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) =
F2 - REG:system.ini: Shell=Explorer.exe windowsmedia.exe
F3 - REG:win.ini: run=C:\WINDOWS\windowsmedia.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: (no name) - {E14DCE67-8FB7-4721-8149-179BAA4D792C} - (no file)
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Windows Media] C:\WINDOWS\windowsmedia.exe
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\RunServices: [Windows Media] C:\WINDOWS\windowsmedia.exe
O4 - HKLM\..\RunOnce: [Windows Media] C:\WINDOWS\windowsmedia.exe
O4 - Global Startup: Gigaset WLAN Adapter Monitor.lnk = C:\Programme\Siemens\Gigaset USB Adapter 108\Gcc.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PDEngine - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk\PDEngine.exe
O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk\PDSched.exe
O23 - Service: T-DSL SpeedManager (TSMService) - T-Systems Business Services - C:\Programme\T-DSL SpeedManager\TSMSvc.exe


was is da los???

Alt 14.10.2006, 13:04   #2
Sunny
Administrator
> Competence Manager
 

TROJANER komm raus! - Standard

TROJANER komm raus!



Zitat:
HILFE!!!
Ja die brauchst du und kriegst du, aber erst nachdem du das hier "nochmal" gelesen hast -> Nutzungsbedingungen

Vor allem Regel Nr.5 solltest du genaues lesen.

Gruß
Sunny
__________________

__________________

Alt 14.10.2006, 13:08   #3
b6d
 
TROJANER komm raus! - Standard

TROJANER komm raus!



oh sorry.
also windows xp sp2
antivir

hab ne datei installiert. vorher gescannt: nix. dann hat sich antivir guard ausgestellt. kann jetzt taskmanager nicht mehr richtig sehen, nur das fenster von prozesse.
braucht ihr noch welche angaben???
__________________

Alt 14.10.2006, 13:11   #4
Sunny
Administrator
> Competence Manager
 

TROJANER komm raus! - Standard

TROJANER komm raus!



Lass als erstes folgende Datei bei Virustotal auswerten:

Zitat:
C:\WINDOWS\windowsmedia.exe
Einfach die Datei suchen, in das weiße Feld auf der Seite kopieren und "SEND" klicken.
Danach, kann etwas dauern mit der Auswertung, das Ergebnis markieren, kopieren und hier einfügen in einen Beitrag.
Achte darauf das auch die Größenangabe mitgepostet wird.

Gruß
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Stulti est se ipsum sapientem putare.

Alt 14.10.2006, 13:26   #5
b6d
 
TROJANER komm raus! - Standard

TROJANER komm raus!



also während ich auf virustotal warte:

antivir sagt:
Der Suchlauf über gestartete Prozesse wird begonnen:
Es wurden 16 Prozesse durchsucht

Es wird begonnen die Bootsektoren zu durchsuchen:

Bootsektor 'C:\'
[HINWEIS] Es wurde kein Virus gefunden!

Scan der Registry auf Verweise zu ausführbaren Dateien.
C:\WINDOWS\windows-mediaplayer.exe
[FUND] Ist das Trojanische Pferd TR/RKit.Nuclear.0.B
[INFO] Die Datei wurde gelöscht.
C:\WINDOWS\windows-mediaplayer.exe
[FUND] Ist das Trojanische Pferd TR/RKit.Nuclear.0.B



habs auch gefunden, als geschützte systemdatei.
hab dann die prozesse beendet, und bei msconfig die starteinträge entfernt. beim neustart hat das nix genützt und es war wie vorher.
tja...


Alt 14.10.2006, 13:27   #6
b6d
 
TROJANER komm raus! - Standard

TROJANER komm raus!



hier das ergebnis von virustotal:

Complete scanning result of "windowsmedia.exe", received in VirusTotal at 10.14.2006, 14:22:59 (CET).

Antivirus Version Update Result
AntiVir 7.2.0.30 10.14.2006 no virus found
Authentium 4.93.8 10.13.2006 no virus found
Avast 4.7.892.0 10.13.2006 no virus found
AVG 386 10.13.2006 no virus found
BitDefender 7.2 10.14.2006 no virus found
CAT-QuickHeal 8.00 10.14.2006 no virus found
ClamAV devel-20060426 10.13.2006 no virus found
DrWeb 4.33 10.14.2006 no virus found
eTrust-InoculateIT 23.73.22 10.13.2006 no virus found
eTrust-Vet 30.3.3131 10.13.2006 no virus found
Ewido 4.0 10.13.2006 no virus found
Fortinet 2.82.0.0 10.14.2006 suspicious
F-Prot 3.16f 10.13.2006 no virus found
F-Prot4 4.2.1.29 10.13.2006 no virus found
Ikarus 0.2.65.0 10.13.2006 no virus found
Kaspersky 4.0.2.24 10.14.2006 no virus found
McAfee 4873 10.13.2006 no virus found
Microsoft 1.1603 10.14.2006 no virus found
NOD32v2 1.1803 10.13.2006 no virus found
Norman 5.80.02 10.13.2006 no virus found
Panda 9.0.0.4 10.14.2006 no virus found
Sophos 4.10.0 10.13.2006 no virus found
TheHacker 6.0.1.098 10.14.2006 no virus found
UNA 1.83 10.13.2006 no virus found
VBA32 3.11.1 10.13.2006 no virus found
VirusBuster 4.3.7:9 10.13.2006 no virus found

Aditional Information
File size: 2534003 bytes
MD5: 71caab270a20d2524f6b7c44e2b807de
SHA1: 6669188e82ef9fb736e690bfd94f7187f848eda9
packers: Themida


also fortinet, respekt^^

Alt 14.10.2006, 13:36   #7
MightyMarc
 
TROJANER komm raus! - Standard

TROJANER komm raus!



Zitat:
Zitat von b6d
C:\WINDOWS\windows-mediaplayer.exe
[FUND] Ist das Trojanische Pferd TR/RKit.Nuclear.0.B
[INFO] Die Datei wurde gelöscht.
C:\WINDOWS\windows-mediaplayer.exe
[FUND] Ist das Trojanische Pferd TR/RKit.Nuclear.0.B
Dein System wurde von einem Backdoortrojaner kompromittiert. Setze Dein System bitte gemäß dieser Anleitung neu auf.
__________________
When you contact tech support, a lot of people feel like they're either talking to an idiot or being treated like one.

Alt 14.10.2006, 13:37   #8
Alanis
 
TROJANER komm raus! - Standard

TROJANER komm raus!



Nun, wenn ich die Warnung richtig interpretiere hast Du es geschafft, Dir ein Rootkit einzutreten daß mit dem Nuclear-Bausatz gebastelt wurde. Das kann nun relativ kompliziert werden, da der Scanner genau die Datei nicht finden kann, die für den Schaden verantwortlich ist (dafür ist das Rootkit nämlich da, um das zu verstecken).

Hast Du die Chance mit einer nicht infizierten Boot-CD Dein System zu starten und so zu scannen? Weil vom infizierten System weg scannen wird eher unergibig bleiben.

Alt 14.10.2006, 13:52   #9
b6d
 
TROJANER komm raus! - Standard

TROJANER komm raus!



Zitat:
Zitat von Alanis
Hast Du die Chance mit einer nicht infizierten Boot-CD Dein System zu starten und so zu scannen? Weil vom infizierten System weg scannen wird eher unergibig bleiben.
kannst du mir das nochmal erklären was das heisst?

hab rootkit revealer am laufen:
HKLM/software/classes/chrome/shell/open/ddeexec
/ftp/shell/open/ddeexec
/gopher/shell/open/ddeexec
/http/shell/open/ddeexec
/https/shell/open/ddeexec
C:\Dokumente und Einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\fnzu46u8.default\parent.lock

die sind mit "hidden from windows api" gekennzeichnet

und
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\fnzu46u8.default\Cache.Trash

C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\fnzu46u8.default\Cache.Trash\Trash

sind mit "Visible in Windows API, but not in MFT or directory index." gekennzeichnet.

diese einträge sind von heute!!! HILFE!

Alt 14.10.2006, 14:01   #10
Sunny
Administrator
> Competence Manager
 

TROJANER komm raus! - Standard

TROJANER komm raus!



Gehe dem Rat von "Mighty Marc" nach, und setz dein System neu auf. Alles andere ist sinnlos und verschenkte Zeit.

Zusätzlich sollte die Datei windowsmedia.exe mit diesem Schädling im Zusammenhang stehen: IRC-Worm.Fylex.

Zusammen mit dem rootkit ein weiterer Grund das System neu aufzusetzen!

Gruß
Sunny
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Stulti est se ipsum sapientem putare.

Alt 14.10.2006, 14:11   #11
Alanis
 
TROJANER komm raus! - Icon35

TROJANER komm raus!



Nun, das Problem ist folgendes: Ein Rootkit hat die Funktionalität genau jene Dateien vor dem System zu verstecken, die gefährlich sind. Sprich, das infizierte System kann sich nicht mehr selbst scannen, da es genau das was es finden sollte nicht finden kann.

Da nun mit einem Scanner drübergehen wird bestenfalls einen Teil des Problems finden, das allerdings, wie Du bereits festgestellt hast, schnell wieder da ist weil der "Kern" weiter fröhlich am Laufen ist.

Die einzige Möglichkeit dies zu beheben (abgesehen vom Neuaufsetzen des Systems, was wahrscheinlich im Endeffekt die schnellste Lösung darstellt) ist nun, das System von "außen" zu scannen, indem man ein nicht infiziertes Image bootet und mit diesem die Platten scannt. Das kann nun passieren, indem man z.B. eine Boot-CD verwendet und mit dieser die Platten durchsucht oder Images der Platten herstellt und diese auf einem anderen Computer durchsuchen läßt. Auf jeden Fall wirst Du nichts finden, wenn Du das infizierte System suchen läßt (zumindest wenn das Rootkit halbwegs gut programmiert ist).

Alt 14.10.2006, 17:22   #12
b6d
 
TROJANER komm raus! - Standard

TROJANER komm raus!



ok,
schade nur.
kann ich denn dateien auf cd brennen und diese auf die neue windows überspielen oder geht dann wieder alles kaputt. privatfilme/bilder????

Alt 14.10.2006, 17:27   #13
Sunny
Administrator
> Competence Manager
 

TROJANER komm raus! - Standard

TROJANER komm raus!



Zitat:
Zitat von b6d
ok,
schade nur.
kann ich denn dateien auf cd brennen und diese auf die neue windows überspielen oder geht dann wieder alles kaputt. privatfilme/bilder????
Du kannst alles brennen, MP3, Videos, Bilder oder Speicherstände von Spielen!
DU darfst nur keine ausführbaren Programmdateien mitnehmen, diese könnten infiziert sein oder aber der "Wirt" selbst!

Lies dir mal in meiner Signatur den Link "Neuaufsetzen des Systems" durch, da gibt es einen Punkt der dir genau beschreibt wie du im nachhinein dein System absicherst, zumal dann Beispielsweise keine zusätzlich Firewall oder Antivirenprogramm notwendig sind.
(natürlich angemessen an dein Surfverhalten )

Gruß
Sunny
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Stulti est se ipsum sapientem putare.

Alt 14.10.2006, 17:30   #14
b6d
 
TROJANER komm raus! - Icon17

TROJANER komm raus!



ok. vielen dank für die schnelle auskunft!!! ^^

ich hab ferien da kann ich ja mal neu installieren!
ok, bis zum nächsten problem

Alt 14.10.2006, 17:39   #15
Sunny
Administrator
> Competence Manager
 

TROJANER komm raus! - Standard

TROJANER komm raus!



Zitat:
Zitat von b6d
ok, bis zum nächsten problem
Das willst du doch garnicht, oder?
Na dann bis "bald" ...

Gruß
Sunny
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Stulti est se ipsum sapientem putare.

Antwort

Themen zu TROJANER komm raus!
adobe, antivir, avira, bho, dll, einstellungen, excel, explorer, firefox, heulen, hijack, hijackthis, hilfe!!, internet, internet explorer, mozilla, mozilla firefox, nvidia, programme, rundll, software, system, trojaner, usb, windows, windows xp, wlan



Ähnliche Themen: TROJANER komm raus!


  1. Habe ich einen Trojaner? Wie bekomme ich das raus?
    Plagegeister aller Art und deren Bekämpfung - 11.05.2013 (16)
  2. virus o. trojaner schickt emails über web account raus
    Log-Analyse und Auswertung - 21.07.2012 (10)
  3. Trojaner komm nicht weiter
    Log-Analyse und Auswertung - 13.06.2012 (1)
  4. S.M.A.R.T Befall, wie bekomme ich diesen Trojaner wieder aus meinem Laptop raus?
    Plagegeister aller Art und deren Bekämpfung - 01.06.2012 (35)
  5. Verschlüsselungs-trojaner....wie komm ich weiter
    Log-Analyse und Auswertung - 28.05.2012 (19)
  6. Komm nicht auf microsoft.com / kaspersky.com
    Antiviren-, Firewall- und andere Schutzprogramme - 28.03.2009 (2)
  7. Wie kann ich raus finden ob ich viren Trojaner oder Spam würmer hab?
    Antiviren-, Firewall- und andere Schutzprogramme - 24.03.2009 (1)
  8. Trojaner und Dropper gefunden, sind die wirklich raus??
    Log-Analyse und Auswertung - 11.12.2007 (1)
  9. was muss raus
    Mülltonne - 05.09.2007 (0)
  10. komm nicht mehr auf google
    Log-Analyse und Auswertung - 28.06.2007 (7)
  11. Was kann da raus?
    Log-Analyse und Auswertung - 20.03.2007 (10)
  12. Wie komm ich auf T-Sinus 154 Basic SE
    Netzwerk und Hardware - 15.01.2006 (6)
  13. Komm nicht weiter , need Help
    Mülltonne - 16.07.2005 (0)
  14. Ich komm nicht mehr weiter
    Mülltonne - 05.06.2005 (1)
  15. Wie komm ich da weiter
    Plagegeister aller Art und deren Bekämpfung - 24.12.2003 (1)
  16. DSL Komm nit ins Netz
    Plagegeister aller Art und deren Bekämpfung - 28.04.2003 (3)

Zum Thema TROJANER komm raus! - HILFE!!! Logfile of HijackThis v1.99.1 Scan saved at 13:50:46, on 14.10.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe - TROJANER komm raus!...
Archiv
Du betrachtest: TROJANER komm raus! auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.