Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: kdcsz.exe hijack hilft nicht!

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 12.11.2008, 18:01   #1
Khaled
 
kdcsz.exe hijack hilft nicht! - Standard

kdcsz.exe hijack hilft nicht!



Guten Abend,
ich habe mir gestern einen Trojaner oder Virus eingefangen. Zuerst habe ich es gemerkt als mein Spybot Seach&Destroy Teatimer einen Prozess namens "Windows/system32/kdcsz.exe" gemeldet hat. Daraufhin habe ich diesen Prozess verweigert!

Wenn ich meinen PC hochfahre und ins Internet gehe, funktioniert alles für ca. 1 min.! Dann wird die Verbindung abgebrochen! Ich kann diesen Prozess "kdcsz.exe" auch nicht aus meiner Autostart Liste löschen, sie erscheint immer wieder neu! Mit dem Programm "HiJack This" habe ich es versucht zu löschen, aber es erscheint immer wieder neu!

Ich poste mal mein Logfile:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:36:39, on 12.11.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\alg.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\TrueTransparency\TrueTransparency.exe
C:\Programme\Vidalia Bundle\Privoxy\privoxy.exe
C:\Programme\Spybot - Search & Destroy\SpybotSD.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\System32\wbem\wmiprvse.exe

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [C:\WINDOWS\system32\kdcsz.exe] C:\WINDOWS\system32\kdcsz.exe
O4 - HKLM\..\Run: [FaxCenterServer] "C:\Programme\Lexmark Fax Solutions\fm3032.exe" /s
O4 - HKLM\..\Run: [Lexmark 2200 Series] "C:\Programme\Lexmark 2200 Series\lxbvbmgr.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [Vidalia] "C:\Programme\Vidalia Bundle\Vidalia\vidalia.exe"
O4 - HKCU\..\Run: [TrueTransparency] "C:\Programme\TrueTransparency\TrueTransparency.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Privoxy.lnk = C:\Programme\Vidalia Bundle\Privoxy\privoxy.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{AF3912ED-C1A2-4098-9C73-8D9A30DD37DC}: NameServer = 85.255.112.178;85.255.112.140
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: NMSAccessU - Unknown owner - C:\Programme\CDBurnerXP\NMSAccessU.exe

--
End of file - 4579 bytes

Könnt ihr mir sagen was hier nicht stimmt????

MFG &

Alt 12.11.2008, 19:23   #2
undoreal
/// AVZ-Toolkit Guru
 
kdcsz.exe hijack hilft nicht! - Standard

kdcsz.exe hijack hilft nicht!



Halli hallo.

Fixe mit HijackThis diese Einträge.
Zitat:
O4 - HKLM\..\Run: [C:\WINDOWS\system32\kdcsz.exe] C:\WINDOWS\system32\kdcsz.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{AF3912ED-C1A2-4098-9C73-8D9A30DD37DC}: NameServer = 85.255.112.178;85.255.112.140
Danach:

Anleitung Avenger (by swandog46)

Lade dir das Tool Avenger und speichere es auf dem Desktop:
  • Doppelklick auf das Avenger-Symbol
  • Kopiere nun folgenden Text in das weiße Feld bei -> "input script here"
Code:
ATTFilter
Files to delete:
C:/Windows/system32/kdcsz.exe


Folders to delete:
         
  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.

Systemanalyse
  • Deaktiviere die Systemwiederherstellung auf allen Laufwerken. Nachdem die Bereinigung KOMPLETT beendet ist kann sie wieder aktiviert werden.
  • Räume mit cCleaner auf. (Punkt 1 & 2)
  • Deaktiviere den Wächter/On-Access-Modul (Echtzeit-Scanner) deines AntiViren Programmes und schließe alle AntiViren Programme komplett!
  • Downloade AVZ und speichere es in einen eigenen Ordner auf dem Desktop.
  • Entpacke es in diesem Ordner und starte die Anwendung durch einen Doppelklick auf die AVZ.exe.
  • Unter AVZPM -> Install extended monitoring driver wählen. Der Treiber wird installiert.
  • Starte den Rechner neu. öffne abermals die AVZ.exe und gehe sicher, dass der AVZPM Driver installiert ist.
  • Unter AVZGuard -> Enable AVZGuard wählen. => Der Wächter verhindert die Ausführung aller anderen Anwendungen und muss nach der Analyse unbedingt wieder deaktviert werden!!
  • Unter File -> Database Update Start drücken.
  • Während des Scans sollte der Rechner weiterhin Verbindung mit dem Internet haben.
  • Im Hauptfenster den Start Button drücken.
  • Danach unter File -> System Analys, die Option Attach System Analysis log to ZIP anhaken und Start drücken. Wähle als Speicherort den von dir erstellten AVZ-Ordner.
  • Deaktiviere den AVZGuard!
  • Nachdem der Scan beendet ist lade die avz_sysinfo.zip bei Rapidshare hoch und poste den Download-Link.
__________________

__________________

Geändert von undoreal (12.11.2008 um 19:29 Uhr)

Alt 12.11.2008, 19:33   #3
Khaled
 
kdcsz.exe hijack hilft nicht! - Standard

kdcsz.exe hijack hilft nicht!



Hey danke für die Andwort, wird ein weilchen dauern bis ich alles befolgt habe

mfg
__________________

Alt 12.11.2008, 19:52   #4
Khaled
 
kdcsz.exe hijack hilft nicht! - Standard

kdcsz.exe hijack hilft nicht!



hier ist der bericht von avanger:

//////////////////////////////////////////
Avenger Pre-Processor log
//////////////////////////////////////////

Platform: Windows XP (build 2600, Service Pack 3)
Wed Nov 12 19:40:52 2008

19:40:52: Error: Invalid script. A valid script must begin with a command directive.
Aborting execution!


//////////////////////////////////////////


Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File "C:\WINDOWS\system32\kdcsz.exe" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.




Ich habe nochmal bei hijack this geschaut und die beiden sind immer noch da?! oder ist das normal?

Alt 12.11.2008, 20:19   #5
Khaled
 
kdcsz.exe hijack hilft nicht! - Standard

kdcsz.exe hijack hilft nicht!



Hier ist der DL link

http://rapidshare.de/files/40894907/avz_sysinfo.zip.html


Alt 12.11.2008, 20:21   #6
Khaled
 
kdcsz.exe hijack hilft nicht! - Standard

kdcsz.exe hijack hilft nicht!



ps: beim database update hat er keine verbindung zum internet gefunden! obwohl es angeschlossen war! das war mein problem das ich auch kein internet habe, am laptop von meinem vater geht alles wunderbar!

hoffe das reicht aus?!

Alt 13.11.2008, 15:51   #7
undoreal
/// AVZ-Toolkit Guru
 
kdcsz.exe hijack hilft nicht! - Standard

kdcsz.exe hijack hilft nicht!



Mache mal bitte folgendes:

DNS-Einträge entfernen:

Achtung:
Solltest du Probleme mit deiner Internet Verbindung bekommen:
Systemsteuerung > wähle Netzwerk und Internet Verbindungen oder mach einen
Doppelklick auf Netzwerk-Verbindungen > Klick mit der rechten Maustaste
auf Default Connection (Normale Verindung), das ist normalerweise die
örtliche Umgebung, Kabel oder DSL Verbindung > Klick mit der linken
Maustaste auf Eigenschaften > Doppelklick auf Internet Protocol (TCP/IP) >
wähle den Knopf der dafür steht, dass die DNS Verbindung automatisch
aufrecht erhalten wird > zweimal auf "OK" klicken > den Rechner neu
starten (Diese Einstellungen sind nicht auf allen Systemen gleich oder
vorhanden)

-Lade dir Fixwareout.exe herunter und speichere es auf dem Desktop.
-installiere das Tool und achte darauf das "Run fixit" aktiviert ist.
-klicke nun auf "Finish", der Scan wird starten und bald wirst du aufgefordert
einen Neustart durchzuführen, tu dieses. (der Neustart wird sich dann etwas verzögern, das ist normal!)
-achte nun auf die Hinweise die gegeben werden

{mfg an [Gc]Sunny}

Fixe nun mit HijackThis folgende Einträge:
Zitat:
O4 - HKLM\..\Run: [C:\WINDOWS\system32\kdcsz.exe] C:\WINDOWS\system32\kdcsz.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{AF3912ED-C1A2-4098-9C73-8D9A30DD37DC}: NameServer = 85.255.112.178;85.255.112.140
Das Internet sollte danach funktionieren sodass du das AVZ Update durchführen kannst!
Mache die Systemanalyse danach bitte nocheinmal!
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Alt 14.11.2008, 12:21   #8
Khaled
 
kdcsz.exe hijack hilft nicht! - Standard

kdcsz.exe hijack hilft nicht!



Hey,

hat alles nicht gebracht, wie gesagt ich habe immer für 1 min nur Internet gehabt dann wurde ich zugebomt mit meldungen und fehlern, dann war internet weg! hijjack hat die 2 sachen nicht gelöscht! Habe nun Windows neu installiert.

mfg uns danke für deine hilfe

Alt 14.11.2008, 12:25   #9
undoreal
/// AVZ-Toolkit Guru
 
kdcsz.exe hijack hilft nicht! - Standard

kdcsz.exe hijack hilft nicht!



Zitat:
Habe nun Windows neu installiert.
Wie hast du das angestellt? Hast du vorher wenigstens ordentlich formatiert?

So sollte das gemacht werden damit der Rechner danach def. wieder vertrauenswürdig ist..
Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch:

Neuaufsetzen des Systems mit abschließender Absicherung.

Wenn du diese Anleitung zum Neuaufsetzen nicht ganz genau befolgst ist das Neuaufsetzen sinnlos!

Alle Festplatten müssen komplett formatiert werden!

Daten solltest du am besten keine sichern.
Wenn du sehr wichtige, unersetzliche Dateien sichern möchtest so musst du dies nach strengen Kriterien tun:

a) Die Datei darf nicht ausführbar sein. Das heisst sie darf keine der hier aufgeführte Dateiendung haben. Beachte bitte, dass einige Schädlinge ihre Dateiendung tarnen. Abhilfe schafft hier eine vernünftige Ordneransicht.

b) Jede Datei sollte, bevor sie wieder auf den frischen Rechner gelangt mit MWAV/eScan durchsucht werden.

c) Auch wenn du die Punkte a) und b) ganz genau einhältst sind die Dateien nicht vertrauenswürdig!!
Schädlinge können auch nicht-ausführbare Dateien wie .mp3 .doc usw. infizieren!! Und MWAV findet nur einen Bruchteil aller infizierten Dateien!
Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!!
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Antwort

Themen zu kdcsz.exe hijack hilft nicht!
ad-aware, antivir, antivirus, avira, bho, cdburnerxp, dll, explorer, hijack, hijack this, hijackthis, hkus\s-1-5-18, icq, immer wieder, internet, internet explorer, logfile, löschen, microsoft, neu, programm, programme, prozess, rundll, software, trojaner, virus, windows xp, windows xp sp3, xp sp3



Ähnliche Themen: kdcsz.exe hijack hilft nicht!


  1. GVU-Trojaner.. abgesicherter Modus hilft nicht
    Log-Analyse und Auswertung - 04.07.2013 (13)
  2. GVU Trojaner, Kaspersky hilft nicht
    Plagegeister aller Art und deren Bekämpfung - 23.09.2012 (11)
  3. Ständiges Hängen - Keine Rückmeldung- Systemwiederherstellung hilft nicht
    Antiviren-, Firewall- und andere Schutzprogramme - 15.02.2011 (3)
  4. Virtumonde.dll - Spybot löscht nicht - Einsatz von ComboFix, VundoFix, VirtumondoBeGone hilft nicht
    Plagegeister aller Art und deren Bekämpfung - 05.12.2010 (19)
  5. IE und Antivir funktioniert nicht - Security.Hijack und Hijack.ControlPanelStyle
    Log-Analyse und Auswertung - 25.07.2009 (37)
  6. Nor Int Sec 2009 hilft nicht - was tun?
    Mülltonne - 31.12.2008 (0)
  7. Antivir hilft nicht mehr. 7 Virenfunde, die nicht gelöscht werden können
    Log-Analyse und Auswertung - 07.12.2008 (1)
  8. Windows Update funktioniert nicht, nichts hilft
    Alles rund um Windows - 21.09.2008 (2)
  9. Pc zu langsam/neue instalation hilft nicht :(
    Alles rund um Windows - 28.06.2008 (9)
  10. DR/Agent.ZM.4 mein Antivirusprogramm hilft mir nicht weiter
    Log-Analyse und Auswertung - 21.01.2008 (2)
  11. Hilfe Securitypage (Smidfraudfix hilft nicht)
    Plagegeister aller Art und deren Bekämpfung - 20.08.2007 (1)
  12. CPU Schwankungen+Dauerlaggs -> Antivir/Ad-Aware hilft nicht!
    Log-Analyse und Auswertung - 27.03.2007 (2)
  13. HILFE!! Nicht hilft bei mir...
    Log-Analyse und Auswertung - 15.03.2006 (2)
  14. DogDash.exe - Trojan - nicht löschbar - vielleicht hilft log
    Log-Analyse und Auswertung - 11.03.2006 (1)
  15. hilft alles nichts, ich krieg den Mist nicht weg
    Log-Analyse und Auswertung - 31.12.2004 (6)
  16. Hilfe! about:blank! SpHjfix.exe hilft nicht.
    Log-Analyse und Auswertung - 01.12.2004 (2)
  17. Hilfe: W32.Opaserv.G.Worm aber antiopaserv hilft nicht
    Plagegeister aller Art und deren Bekämpfung - 29.01.2003 (8)

Zum Thema kdcsz.exe hijack hilft nicht! - Guten Abend, ich habe mir gestern einen Trojaner oder Virus eingefangen. Zuerst habe ich es gemerkt als mein Spybot Seach&Destroy Teatimer einen Prozess namens "Windows/system32/kdcsz.exe" gemeldet hat. Daraufhin habe ich - kdcsz.exe hijack hilft nicht!...
Archiv
Du betrachtest: kdcsz.exe hijack hilft nicht! auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.