Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: CTFMON.EXE - Trojaner?

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 21.11.2005, 18:20   #1
Drehwurm
 
CTFMON.EXE - Trojaner? - Standard

CTFMON.EXE - Trojaner?



Hallo liebes Forum,

in letzter Zeit springt sehr häufig mein Lüfter an. Ich wollte dann mal mit HijackThis nach überflüssigen Prozessen suchen lassen. Folgendes logfile wurde erstellt:

Logfile of HijackThis v1.99.1
Scan saved at 16:58:54, on 21.11.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\ibmpmsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Sygate\SPF\smc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRAMME\AV\AVGUARD.EXE
C:\WINDOWS\System32\Ati2evxx.exe
C:\Programme\av\AVWUPSRV.EXE
C:\WINDOWS\System32\QCONSVC.EXE
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\ThinkPad\ConnectUtilities\QCWLICON.EXE
C:\PROGRA~1\ThinkPad\PkgMgr\HOTKEY\TPHKMGR.exe
C:\PROGRA~1\ThinkPad\UTILIT~1\TP98TRAY.EXE
C:\Programme\ThinkPad\Utilities\TpKmapMn.exe
C:\PROGRA~1\ThinkPad\UTILIT~1\NPDTray.exe
C:\PROGRA~1\ThinkPad\UTILIT~1\EzEjMnAp.Exe
C:\WINDOWS\AGRSMMSG.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\IBM\Messages By IBM\ibmmessages.exe
C:\WINDOWS\system32\dla\tfswctrl.exe
C:\WINDOWS\system32\RunDll32.exe
C:\Programme\Winamp\Winampa.exe
C:\Programme\ahead\InCD\InCD.exe
C:\Programme\av\AVGNT.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\ThinkPad\PkgMgr\HOTKEY\TPONSCR.exe
C:\Programme\ThinkPad\PkgMgr\HOTKEY_1\TpScrex.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programme\hijackthis\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -

C:\Programme\Adobe\Acrobat7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} -

C:\WINDOWS\system32\dla\tfswshx.dll
O4 - HKLM\..\Run: [S3TRAY2] S3Tray2.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe

irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [QCWLICON] C:\Programme\ThinkPad\ConnectUtilities\QCWLICON.EXE
O4 - HKLM\..\Run: [TPHOTKEY] C:\PROGRA~1\ThinkPad\PkgMgr\HOTKEY\TPHKMGR.exe
O4 - HKLM\..\Run: [TPTRAY] C:\PROGRA~1\ThinkPad\UTILIT~1\TP98TRAY.EXE
O4 - HKLM\..\Run: [TPKMAPMN] C:\Programme\ThinkPad\Utilities\TpKmapMn.exe
O4 - HKLM\..\Run: [TP4EX] tp4ex.exe
O4 - HKLM\..\Run: [NPDTray] C:\PROGRA~1\ThinkPad\UTILIT~1\NPDTray.exe
O4 - HKLM\..\Run: [EZEJMNAP] C:\PROGRA~1\ThinkPad\UTILIT~1\EzEjMnAp.Exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [ibmmessages] C:\Programme\IBM\Messages By IBM\ibmmessages.exe
O4 - HKLM\..\Run: [StorageGuard] "c:\Programme\VERITAS Software\Update Manager\sgtray.exe"

/r
O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe
O4 - HKLM\..\Run: [BMMGAG] RunDll32

C:\PROGRA~1\ThinkPad\UTILIT~1\pwrmonit.dll,StartPwrMonitor
O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [InCD] C:\Programme\ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\av\AVGNT.EXE" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [ibmmessages] C:\Programme\IBM\Messages By IBM\ibmmessages.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Adobe Reader - Schnellstart.lnk =

C:\Programme\Adobe\Acrobat7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren -

res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} -

C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} -

C:\Programme\ICQLite\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} -

C:\Programme\ICQLite\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -

C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -

C:\Programme\Messenger\msmsgs.exe
O12 - Plugin for .csm: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .csml: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .cub: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .cube: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .dx: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .emb: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .embl: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .gau: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .jdx: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .mol: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .mop: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .pdb: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .pl: C:\Programme\Internet Explorer\PLUGINS\npchime.dll
O12 - Plugin for .rxn: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .scr: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .skc: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .spt: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .tgf: C:\Programme\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .xyz: C:\Programme\Internet Explorer\Plugins\npchime.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -

h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?110

8207308372
O16 - DPF: {C36112BF-2FA3-4694-8603-3B510EA3B465} (Lycos File Upload Component) -

h**p://f012.mail.lycos.de/app/uploader/FileUploader.cab
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH -

C:\PROGRAMME\AV\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany -

C:\Programme\av\AVWUPSRV.EXE
O23 - Service: IBM PM Service (IBMPMSVC) - Unknown owner - C:\WINDOWS\System32\ibmpmsvc.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. -

C:\Programme\iPod\bin\iPodService.exe
O23 - Service: PLSRemote Service (PLSRemoteSvc) - Unknown owner -

C:\WINDOWS\SYSTEM32\PLSRemote.exe
O23 - Service: QCONSVC - Unknown owner - C:\WINDOWS\System32\QCONSVC.EXE
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. -

C:\Programme\Sygate\SPF\smc.exe

Ich habe die O4-Sachen mit pacman's starter list ausgewertet, und bin dabei darauf gestoßen, dass der CTFMON.EXE - Eintrag ein Trojaner mit dem Namen "PWSteal.Raidys" sein soll. Was meint ihr? Bräuchte noch etwas Hilfe, mein antivir findet nichts beim scan. Weiß auch nicht, wie ich den genau losbekommen soll.
Zur Info: Ich benutze seit kurzem Mozilla, davor IE.

Vielen Dank für eure Hilfe

Drehwurm

Alt 21.11.2005, 18:57   #2
irrlicht
 
CTFMON.EXE - Trojaner? - Standard

CTFMON.EXE - Trojaner?



Hallo Drehwurm,
Ist ein ganz normaler Prozess in Windows.Wurde früher gern mißbraucht.
Du kannst aber mal bei Jotti :http://virusscan.jotti.org/de/
auf Nummer sicher gehen und scannen lassen.
Irrlicht
__________________


Alt 21.11.2005, 19:26   #3
Drehwurm
 
CTFMON.EXE - Trojaner? - Standard

CTFMON.EXE - Trojaner?



Danke, hast du eine Idee, wieso mein Lüfter so oft fönt in letzter Zeit? Normalerweise springt der im Normalbetrieb nie an (Centrino 1,4).

Wäre nett, wenn mir hier nochmal jemand helfen könnte.

Viele Grüße

Drehwurm
__________________

Alt 21.11.2005, 22:50   #4
irrlicht
 
CTFMON.EXE - Trojaner? - Standard

CTFMON.EXE - Trojaner?



Hallo Drehwurm,
büschen viel was da bei dir im Autostart steht,aber sonst nix Auffälliges.Deine Kiste muß halt ganz schön rödeln und da will dein Lüfter wohl nicht faul rumhängen.Sorgen hast du erst wenn er nicht mehr dreht.So ein Prozessor wird gut warm wenn er schuften muß,deshalb auch ein Lüfter,der verschafft ihm Kühlung.Wenn dein Autostart schon immer so aussieht;Compi umgestellt?Heizung im Winter ?irgendwo eine Wärmequelle in der Nähe ?
Sonst fällt mir nix mehr dazu ein.
Irrlicht

Alt 22.11.2005, 09:34   #5
stupormundi
 
CTFMON.EXE - Trojaner? - Standard

CTFMON.EXE - Trojaner?



Zitat:
Sonst fällt mir nix mehr dazu ein.
Banal, aber lästig - verstaubt, daher in der Wärmeableitung beeinträchtigt - aufmachen, reinschauen, ev. reinigen!
stupormundi

__________________
Unsichtbare Dateien suchen: Sehr gute Anleitung von Rene-gad:
WICHTIG: Alle aktiven links editieren (http-->h**p) und persönliche Informationen aus den Logfiles entfernen
Kein Support via PN - sorry!

Alt 22.11.2005, 16:15   #6
Drehwurm
 
CTFMON.EXE - Trojaner? - Standard

CTFMON.EXE - Trojaner?



Hallo,

ja, verstaubt hatte ich mir auch schon überlegt, allerdings trau ich mich bei einem Laptop nicht, den einfach aufzuschrauben. Hab auch mal alle laut packman's starter list unnötigen autostarts gelöscht.
Naja, vielleicht regelt sich das wieder irgendwie.

Danke für eure Hilfe, bin jetzt beruhigt wegen Trojaner etc.!!

Viele Grüße

Drehwurm

Alt 22.11.2005, 17:25   #7
irrlicht
 
CTFMON.EXE - Trojaner? - Standard

CTFMON.EXE - Trojaner?



Hallo Drehwurm,
ein Fachmann in einem Fachgeschäft weiß was er tut und wenn er etwas Luft hat läßt er dich vielleicht sogar dabei zusehen.Alzu teuer sollte das durchfegen auch nicht werden.Erst wenn du selber bastelst und was kaputtmachst,dann könnte das richtig Euronen kosten.
Irrlicht

Antwort

Themen zu CTFMON.EXE - Trojaner?
adobe, adobe reader, antivir, bho, computer, ctfmon.exe, dll, excel, explorer, firefox, firewall, hijack, hijackthis, internet, internet explorer, logfile, mozilla, mozilla firefox, programme, prozesse, rundll, software, system, trojaner, trojaner?, windows, windows xp




Ähnliche Themen: CTFMON.EXE - Trojaner?


  1. Windows 7: ctfmon.lnk (Trojaner) entfernen
    Plagegeister aller Art und deren Bekämpfung - 01.05.2014 (10)
  2. Trojaner ctfmon.Ink auf XP
    Log-Analyse und Auswertung - 03.12.2012 (9)
  3. ctfmon.lnk lsass.exe BKA-Trojaner
    Plagegeister aller Art und deren Bekämpfung - 23.11.2012 (20)
  4. Ukash Luxemb. Polizei Trojaner , Isass.exe, ctfmon.lon, TR/Drop.Injector.fydy Trojan
    Log-Analyse und Auswertung - 15.11.2012 (16)
  5. GVU Trojaner ctfmon.exe windows 7
    Log-Analyse und Auswertung - 14.11.2012 (7)
  6. Bei Systemstart Trojaner mit Webcam (lsass.exe / ctfmon.lnk / Trojan.Delf)
    Plagegeister aller Art und deren Bekämpfung - 19.10.2012 (1)
  7. Bundespolizei Trojaner: ctfmon.lnk
    Log-Analyse und Auswertung - 27.09.2012 (13)
  8. GUV Trojaner 2.07, ctfmon.lnk
    Plagegeister aller Art und deren Bekämpfung - 14.09.2012 (13)
  9. BKA-Trojaner - ..\Start Menu\Programs\Startup\ctfmon.lnk (Trojan.Ransom.Gen)
    Log-Analyse und Auswertung - 14.09.2012 (9)
  10. BKA Trojaner zwar identifiziert(über malware: ctfmon.ink) kann ihn aber nicht entfernen
    Plagegeister aller Art und deren Bekämpfung - 01.09.2012 (3)
  11. GVU-Trojaner "ctfmon.lnk" beeinflusst das System
    Plagegeister aller Art und deren Bekämpfung - 14.08.2012 (13)
  12. GVU Trojaner 2.07, MBAM nicht ausführbar, ctfmon.lnk @Autorun und weitere Dateien schreibgeschützt
    Log-Analyse und Auswertung - 30.07.2012 (2)
  13. Bundespolizei-Trojaner ctfmon.lnk
    Plagegeister aller Art und deren Bekämpfung - 30.07.2012 (18)
  14. TR/VB.AQT, TR/VB.aqt.58. CTFMon.exe in Recycled
    Log-Analyse und Auswertung - 31.05.2012 (3)
  15. ctfmon Trojaner
    Plagegeister aller Art und deren Bekämpfung - 30.07.2009 (2)
  16. trojaner Ctfmon.exe
    Plagegeister aller Art und deren Bekämpfung - 10.10.2007 (7)
  17. Ctfmon.exe
    Log-Analyse und Auswertung - 31.08.2005 (1)

Zum Thema CTFMON.EXE - Trojaner? - Hallo liebes Forum, in letzter Zeit springt sehr häufig mein Lüfter an. Ich wollte dann mal mit HijackThis nach überflüssigen Prozessen suchen lassen. Folgendes logfile wurde erstellt: Logfile of HijackThis - CTFMON.EXE - Trojaner?...
Archiv
Du betrachtest: CTFMON.EXE - Trojaner? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.