Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Win32 SillyDI.AGC HILFE!!

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 14.06.2006, 16:00   #1
mediteria
 
Win32 SillyDI.AGC          HILFE!! - Standard

Win32 SillyDI.AGC HILFE!!



Logfile of HijackThis v1.99.1
Scan saved at 3:19:31 PM, on 6/14/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\atmclk.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\Dit.exe
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\AGRSMMSG.exe
C:\PROGRA~1\Medion\KeyStat\KeyStat.exe
C:\Programme\Home Cinema\PowerDVD\PDVDServ.exe
C:\Programme\Home Cinema\PowerCinema\PCMService.exe
C:\PROGRA~1\CA\ETRUST~1\realmon.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb0 8.exe
C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\f5e0b50c.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\SIMPLE~1\PHOTOS~1\data\Xtras\mssysmgr. exe
C:\Programme\IVT Corporation\BlueSoleil\BTNtService.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLCapSvc.exe
C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
C:\Programme\CA\eTrust Antivirus\InoRpc.exe
C:\Programme\CA\eTrust Antivirus\InoRT.exe
C:\Programme\CA\eTrust Antivirus\InoTask.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\CyberLink\Shared Files\RichVideo.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLSched.exe
C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
C:\Programme\iPod\bin\iPodService.exe
C:\WINDOWS\system32\dcomcfg.exe
C:\Programme\Lavasoft\Ad-aware 6\Ad-aware.exe
C:\Programme\Mozilla Firefox\firefox.exe
D:\Eigene Exen\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.medion.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: bho2gr Class - {31FF080D-12A3-439A-A2EF-4BA95A3148E8} - C:\Programme\GetRight\xx2gr.dll
O2 - BHO: Nothing - {686a161d-5bd1-4999-8832-6393f41e564c} - C:\WINDOWS\system32\hp100.tmp
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O2 - BHO: IEHlprObj Class - {CD4C3CF0-4B15-11D1-ABED-709549C10000} - C:\Programme\Go!Zilla\GoIEHlp.dll (file missing)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [Verknüpfung mit der High Definition Audio-Eigenschaftenseite] HDAudPropShortcut.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Keyboard Status] C:\PROGRA~1\Medion\KeyStat\KeyStat.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [RemoteControl] "C:\Programme\Home Cinema\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [PCMService] "C:\Programme\Home Cinema\PowerCinema\PCMService.exe"
O4 - HKLM\..\Run: [Realtime Monitor] C:\PROGRA~1\CA\ETRUST~1\realmon.exe -s
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [HP Software Update] C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb0 8.exe
O4 - HKLM\..\Run: [DeviceDiscovery] C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [f5e0b50c.exe] C:\WINDOWS\system32\f5e0b50c.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Yahoo! Pager] C:\Programme\Yahoo!\Messenger\ypager.exe -quiet
O4 - HKCU\..\Run: [PhotoShow Deluxe Media Manager] C:\PROGRA~1\SIMPLE~1\PHOTOS~1\data\Xtras\mssysmgr. exe
O4 - HKCU\..\Run: [TVgenial] C:\Programme\TVgenial\TVgenial.exe -d
O4 - HKCU\..\Run: [chikkav4] C:\PROGRA~1\ChikkaV4\\ChikkaLauncher.exe
O4 - HKCU\..\Run: [f5e0b50c.exe] C:\Dokumente und Einstellungen\andreas\Lokale Einstellungen\Anwendungsdaten\f5e0b50c.exe
O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Download with GetRight - C:\Programme\GetRight\GRdownload.htm
O8 - Extra context menu item: Download with Go!Zilla - file://C:\Programme\Go!Zilla\download-with-gozilla.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Open with GetRight Browser - C:\Programme\GetRight\GRbrowse.htm
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1106843944468
O17 - HKLM\System\CCS\Services\Tcpip\..\{CC32E40C-7D6A-4C7B-8C3B-8923F7D8B79E}: NameServer = 217.237.150.97 217.237.150.225
O20 - Winlogon Notify: winjgf32 - C:\WINDOWS\SYSTEM32\winjgf32.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Programme\IVT Corporation\BlueSoleil\BTNtService.exe
O23 - Service: C-DillaCdaC11BA - C-Dilla Ltd - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLSched.exe
O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
O23 - Service: eTrust Antivirus RPC Server (InoRPC) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRpc.exe
O23 - Service: eTrust Antivirus Realtime Server (InoRT) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRT.exe
O23 - Service: eTrust Antivirus Job Server (InoTask) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoTask.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

begonnen hat alles mit dem Versuch einen keygen zu downloaden,

dann kamen mehrfach Echtzeitwarnungen:
Win32 SillyDI.AGC in C WINDOWS TEMP WIN24.TMP dann in:
Win32 SillyDI.AGC in C WINDOWS TEMP WIN29.TMP

dann tauchten erstmals seit einem Jahr Popups auf von SPYQUEST dann stellte ich fest das das sich Programm SPYQUEST seit heute auf meinem Rechner installiert hat... von mir wissentlich nicht.

hab es dann entfernt. weitere Popups von anderen Antivirenfirmen die Geld verdienen möchten... und ein weiteres von Monaco Gold Casino...

und als wär das nicht genug ein ständig blinkendes Symbol in der Shortcutleiste unten rechts. Das Symbol ist kreisförmig mal blau mit weissem "?" und wird dann zu einem roten Parkverbotszeichen.

und System Alert: Popups auch ständig. mir geht der A.... auf Grundeis und ich hab ne riesen angst um an die 200GB Daten. HILFE!!

unternommene Lösungsversuche:
habe eben mehrfach mit Ad-aware 6 gescant und trotz mehrfachem removen taucht immer wieder dieser Dataminer auf Type: RegData Object: HKEY_CURRENT_USER...Internet Explorer Main"Start Page" ("about:blank") Vendor: Possible Browser Hijack attempt...

Dann ClearProg 1.4 probiert...

Aber keine Ahnung wie ich diesen "vermutlichen" Registryeintrag wieder los werde!

Bin für qualifizierte Hilfe sehr dankbar.


Gruß A.

Alt 14.06.2006, 16:09   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Win32 SillyDI.AGC          HILFE!! - Standard

Win32 SillyDI.AGC HILFE!!



Neben den Zlob aka Smitfraud hast Du wahrscheinlich noch andere Viecher im System:
Zitat:
C:\WINDOWS\SYSTEM32\winjgf32.dll
C:\Dokumente und Einstellungen\andreas\Lokale Einstellungen\Anwendungsdaten\f5e0b50c.exe
Versuch die mal bei Virustotal oder Jotti auszuwerten und poste die Ergebnisse.
__________________

__________________

Alt 14.06.2006, 16:51   #3
mediteria
 
Win32 SillyDI.AGC          HILFE!! - Standard

Win32 SillyDI.AGC HILFE!!



Zitat:
Zitat von cosinus
Neben den Zlob aka Smitfraud hast Du wahrscheinlich noch andere Viecher im System:
C:\WINDOWS\SYSTEM32\winjgf32.dll
C:\Dokumente und Einstellungen\andreas\Lokale Einstellungen\Anwendungsdaten\f5e0b50c.exe

Versuch die mal bei Virustotal oder Jotti auszuwerten und poste die Ergebnisse.

Jotti ergab bei C:\WINDOWS\SYSTEM32\winjgf32.dll:

Datei: winjgf32.dll
Auslastung:
0% 100%
Status:
INFIZIERT/MALWARE (Anmerkung: diese Datei wurde bereits vorher gescannt. Die Scanergebnisse werden daher nicht in der Datenbank gespeichert.)
Entdeckte Packprogramme:
NSPACK

AntiVir
Trojan/Agent.VG gefunden
ArcaVir
Trojan.Agent.Vg gefunden
Avast
Win32:Trojano-BJ gefunden
AVG Antivirus
Keine Viren gefunden
BitDefender
Trojan.Agent.QF gefunden
ClamAV
Keine Viren gefunden
Dr.Web
BackDoor.Vocc gefunden
F-Prot Antivirus
Keine Viren gefunden
Fortinet
Nebuler.B!tr gefunden
Kaspersky Anti-Virus
Trojan.Win32.Agent.vg gefunden
NOD32
Win32/TrojanDownloader.Small.CML gefunden
Norman Virus Control
Keine Viren gefunden
UNA
Keine Viren gefunden
VirusBuster
Keine Viren gefunden
VBA32
Trojan.Win32.Agent.vg gefunden

bzgl. "C:\Dokumente und Einstellungen\andreas\Lokale Einstellungen\Anwendungsdaten\f5e0b50c.exe" hab ich ein problem, ich sehe sie nicht bzw finde nicht mal nach dem angegebenen pfad den ordner "Lokale Einstellungen" wie kann ich den sichtbar machen???

ich kann bei Jotti nur uploaden wenn ich das weiss

ich hab mal Plan B ausprobiert und nach der exe gesucht - bin fündig geworden war auch im C:\WINDOWS\SYSTEM32\ die kann ich scannen, läuft gerade... warte ich poste jetzt:

Datei: f5e0b50c.exe
Auslastung:
0% 100%
Status:
INFIZIERT/MALWARE (Anmerkung: diese Datei wurde bereits vorher gescannt. Die Scanergebnisse werden daher nicht in der Datenbank gespeichert.)
Entdeckte Packprogramme:
PE_PATCH.UPX, UPX

AntiVir
Trojan/Dldr.Agent.aar gefunden
ArcaVir
Keine Viren gefunden
Avast
Keine Viren gefunden
AVG Antivirus
Keine Viren gefunden
BitDefender
Keine Viren gefunden
ClamAV
Keine Viren gefunden
Dr.Web
Trojan.Popuper gefunden
F-Prot Antivirus
Keine Viren gefunden
Fortinet
W32/DLOADER.AVS!tr gefunden
Kaspersky Anti-Virus
Trojan-Downloader.Win32.Obfuscated.a gefunden
NOD32
Keine Viren gefunden
Norman Virus Control
Keine Viren gefunden
UNA
Keine Viren gefunden
VirusBuster
Keine Viren gefunden
VBA32
Trojan.Popuper gefunden

HILFE!!
__________________

Alt 14.06.2006, 17:07   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Win32 SillyDI.AGC          HILFE!! - Standard

Win32 SillyDI.AGC HILFE!!



Scheint noch recht neue Malware zu sein:
Trojan-Downloader.Win32.Obfuscated.a
Trojan.Win32.Agent.vg

Ich würde hier sicherheitshalber neu aufsetzen, denn der Agent.vg wird auch als Backdoor eingestuft.
Nachtrag: Bei aktiven Trojan-Downloader ist alles an Malware möglich, da das Teil neuen Schädlingscode nachlädt und ausführt. Auch hier ist ein Neuaufsetzen wesentlich sinnvoller wenn nicht sogar unumgänglich.
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Geändert von cosinus (14.06.2006 um 17:16 Uhr)

Antwort

Themen zu Win32 SillyDI.AGC HILFE!!
.com, ad-aware, antivirus, bho, browser, computer, cyberlink, drivers, firefox, geld, hijack, hijackthis, hilfe!!, home, immer wieder, internet, internet explorer, keine ahnung, keygen, logfile, mozilla, mozilla firefox, object, removen, rundll, software, system, verdienen, windows, windows xp, windows\system32\drivers



Ähnliche Themen: Win32 SillyDI.AGC HILFE!!


  1. Win32:Malware-gen und Trojan.Win32.WinloadSDA.dewcdw und PUA.Win32.Packer.Upx-28 - falsch positive Meldungen?
    Plagegeister aller Art und deren Bekämpfung - 20.09.2014 (1)
  2. HILFE für PC-DUMMIE---WIN32/Obfuscator.ZU und WIN32/ShopperReports
    Log-Analyse und Auswertung - 10.08.2012 (29)
  3. Win32/Provis!rts, Win32/Ragterneb.A, Win32/Meredrop, Win32/VB.RC, TrojanDropper:Win32/Bamital.C
    Plagegeister aller Art und deren Bekämpfung - 30.08.2010 (7)
  4. Win32:Fraudo [Trj] Hilfe!
    Log-Analyse und Auswertung - 15.08.2009 (1)
  5. Win32 Vitro hilfe
    Plagegeister aller Art und deren Bekämpfung - 10.03.2009 (11)
  6. HILFE zu Win32:Rootkit-gen [Rtk] !!!!!!!!!!
    Mülltonne - 08.12.2008 (0)
  7. Probleme mit Tr/win32.Tiny.h Tr/Win32.Agent.bq! Hilfe
    Mülltonne - 02.10.2008 (0)
  8. Win32/Adware.Virtumonde - Win32/PrivacyRemover.M64 - TR/Zlob.KA.2 - Hilfe benötigt!
    Log-Analyse und Auswertung - 29.08.2008 (9)
  9. Hilfe, mein Computer zeigtan: WIN32/Adware.Virtumonde&Win32/PrivacyRemover.M64
    Log-Analyse und Auswertung - 25.08.2008 (2)
  10. Hilfe win32.bagle.mm und win32.bagel.qe was tun
    Log-Analyse und Auswertung - 24.05.2008 (6)
  11. Win32.Parite.B , Win32.Heuric1714 Hilfe
    Mülltonne - 21.11.2007 (0)
  12. Hilfe!!!Troian-Spy.Win32@mx
    Plagegeister aller Art und deren Bekämpfung - 06.12.2006 (5)
  13. "Win32/SillyDi" Virus
    Mülltonne - 14.06.2006 (2)
  14. brauch hilfe bei: Win32/Oleloa.gen!, Trojan.Win32.Golid.g, Trojan.Win32.Small.ev
    Plagegeister aller Art und deren Bekämpfung - 29.11.2005 (1)
  15. Hilfe Win32:Poebot-C [Trj]
    Plagegeister aller Art und deren Bekämpfung - 18.10.2005 (10)
  16. Hilfe Win32 Reboot ?? Was nun ??
    Plagegeister aller Art und deren Bekämpfung - 12.04.2005 (6)
  17. Hilfe Trojaner Win32.RVP.de !!!!!
    Plagegeister aller Art und deren Bekämpfung - 27.01.2004 (14)

Zum Thema Win32 SillyDI.AGC HILFE!! - Logfile of HijackThis v1.99.1 Scan saved at 3:19:31 PM, on 6/14/2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe - Win32 SillyDI.AGC HILFE!!...
Archiv
Du betrachtest: Win32 SillyDI.AGC HILFE!! auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.