Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Bei jedem Internetzugriff - Viruswarnung!

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 19.10.2006, 14:03   #1
ersi55
 
Bei jedem Internetzugriff - Viruswarnung! - Unglücklich

Bei jedem Internetzugriff - Viruswarnung!



Hilfe mein Norton findet, bei jedem Zugriff ins Internet, immer eine Viruswarnug "Infostealer"(Datei wurde automatisch gelöscht)! Das ist nervig, habe schon alles versucht was mir bekannt ist! Ein Freund hat mir von Eurem Board erzählt, nun habe ich es durchsucht, komme aber nicht weiter!
Habe HijackThis eingesetzt und ein Logfile erstellt welches ich hier eingefügt habe!

Ich benütze Win XP Pro Sp2

Die Datei wurde ünter folgendem gefunden:

C:\WINDOWS\system32\ObjHelpr32.dll
Hauptsächlich unter diesem!!

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\LiveUpdate\Downloads\ObjHelpr32.dll

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\LiveUpdate\Downloads\TriFile_norton$20wmi$20master$20patch_0.1_german\ObjHelpr32.dll

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\LiveUpdate\Downloads\TriFile_symevent$20installer$20$2d$20consumer_11.6_english\ObjHelpr32.dll


Logfile of HijackThis v1.99.1
...
[edit]
bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird:

http://www.trojaner-board.de/showpost.php?p=171957&postcount=1

danke
GUA
[/edit]


Bitte um Hilfe, mache dies zum ersten Mal!
Sollte ich etwas vergessen haben, bitte um Nachsicht!
__________________
lg ersi55

Geändert von ersi55 (19.10.2006 um 14:36 Uhr)

Alt 19.10.2006, 14:20   #2
Nycomex
 
Bei jedem Internetzugriff - Viruswarnung! - Standard

Bei jedem Internetzugriff - Viruswarnung!



Kannst Du auch sagen wo die Datei gefunden wurde, die dein NAV dort meldet?
__________________


Alt 19.10.2006, 21:47   #3
ersi55
 
Bei jedem Internetzugriff - Viruswarnung! - Standard

Bei jedem Internetzugriff - Viruswarnung!



hier nochmal mein Logfile!
Hoffe das es jetzt Stimmt

Logfile of HijackThis v1.99.1
Scan saved at 14:02:37, on 19.10.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
c:\windows\system32\lvcomsx.exe
c:\programme\gemeinsame dateien\symantec shared\ccapp.exe
c:\programme\java\jre1.5.0_08\bin\jusched.exe
c:\windows\system32\ctfmon.exe
c:\programme\skype\phone\skype.exe
c:\programme\netgear\wg511v2\wlancfg5.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\Programme\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe
c:\programme\internet explorer\iexplore.exe
C:\Programme\Messenger\msmsgs.exe
c:\programme\hijackthis\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.krone.at/[/url]
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = h**p://g.msn.at/0SEDEAT/SAOS01?FORM=TOOLBR[/url]
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\WINDOWS\PCHealth\HelpCtr\System\panels\blank.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\WINDOWS\PCHealth\HelpCtr\System\panels\blank.htm
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: WindowsMessagerware Class - {1D359D18-94C9-45ff-9954-D648249D5108} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O2 - BHO: WindowsMessagerware Class - {E70783C2-5BC0-4535-B131-0A806CC3E4BD} - (no file)
O2 - BHO: BSink Class - {FFC6AB1B-A77F-465d-A4C2-A58DF7F8C2CF} - (no file)
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\System32\LVCOMSX.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_08\bin\jusched.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [swg] c:\programme\google\googletoolbarnotifier\1.0.720.3640\googletoolbarnotifier.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: NETGEAR WG511v2 Wireless Assistant.lnk = ?
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - h**p://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab[/url]
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1153678425303[/url]
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - h**p://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab[/url]
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1153678707499[/url]
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - h**p://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab[/url]
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - h**p://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab[/url]
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe

Kann mir bitte jemand helfen?
__________________
__________________

Alt 19.10.2006, 23:06   #4
Alanis
 
Bei jedem Internetzugriff - Viruswarnung! - Standard

Bei jedem Internetzugriff - Viruswarnung!



Poste bitte Datum und Größe Deiner kernel32.dll und Deiner wininet.dll (beide im Systemverzeichnis zu finden). Sortiere bitte Dein System32-Verzeichnis nach Datum und poste bitte die Namen der letzten ca. 10 Dateien.

Und tu mir einen persönlichen großen Gefallen. Denk bitte scharf nach wo Du Dir das Teil ggf. eingetreten haben könntest.

Alt 20.10.2006, 09:37   #5
ersi55
 
Bei jedem Internetzugriff - Viruswarnung! - Standard

Bei jedem Internetzugriff - Viruswarnung!



10:15 20.10.2006

Hier die letzten 10 Dateien:

idnama.sig- 1 KB- 3.9.06
kernel32.dll -1.041 KB- 3.9.06
shdocvw.dll -1.459 KB- 4.9.06
msxml3.dll -1.059 KB- 13.9.06
S32EVNT1.dll -90 KB- 15.9.06
MRT.exe -9.414 KB- 4.10.96
ikhcore.log -1 KB- 14.10.06
118290.54 -4 KB- 14.10.06
ObjHelpr32.txt -1 KB- 19.10.06
wpa.dbl -14 KB- 20.10.06


kernel32.dll ist 1.01 MB groß
wininet.dll ist 660 KB groß



So viel ich weis hat es am 14.10 begonnen, da hat mich mein Mann um Hilfe gerufen!

Es kann nur von Email, Msn oder Skype sein!

__________________
lg ersi55

Alt 20.10.2006, 14:00   #6
Alanis
 
Bei jedem Internetzugriff - Viruswarnung! - Standard

Bei jedem Internetzugriff - Viruswarnung!



Begonnen hat es am 3.9., zumindest war die Originärinfektion damals. Ich gehe mal davon aus, daß auch die wininet.dll als Änderungsdatum den 3.9. haben wird. Seitdem wird Dir jedesmal wenn du ins Internet gehst mehr Dreck in den Rechner gepumpt. Das wird auch nicht aufhören bis zum nächsten Neuaufsetzen, oder bis Du einen Weg findest, die kernel32.dll und die wininet.dll durch saubere Dateien zu ersetzen, was bei einem laufenden System nicht grad einfach ist, weil diese ständig geladen sind.

Von den von Dir geposteten Dateien sind folgende zumindest suspekt:

idnama.sig- 1 KB- 3.9.06 //Signalfile des Infektors
kernel32.dll -1.041 KB- 3.9.06 //Manipuliert vom Infektor
ikhcore.log -1 KB- 14.10.06 //Logfile von einem PW-Stealer?
118290.54 -4 KB- 14.10.06 //?
ObjHelpr32.txt -1 KB- 19.10.06 //Infofile für ObjHelpr32.dll

Guck Dir mal die ikhcore.log und die 118290.54 mit einem Textviewer (Notepad o.ä.) an, ich gehe mal davon aus, daß es sich dabei um Textfiles handelt, die irgendwelche Eingaben von Dir gesammelt haben.

Darf ich Dich noch um eine Information bitten? Kannst Du bitte den Inhalt der Registry-Keys HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings und HCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings posten?

Alt 21.10.2006, 19:34   #7
ersi55
 
Bei jedem Internetzugriff - Viruswarnung! - Standard

Bei jedem Internetzugriff - Viruswarnung!



Im ikhcore.log seht folgendes
* @àrfÁïÆ>> Security Kernel Started( @àrfÁïÆNtProcessTracker init OK‘ 0ÝÃfÁïÆNtSyscallManager KeServiceDescriptorTable at 80559480 KiServiceTable at 804E26A8 (Native API count 284) Kernel Loaded at 804D7000; `dÅfÁïÆNtSyscallManager Verifying Syscall Table...r `dÅfÁïÆ-> <unknown module>(<unknown path>) NtConnectPort (real:memory=805894ad:821b8318) (base:size=0:0)( `dÅfÁïÆNtSyscallManager init OK* `dÅfÁïÆIntegrityProtector init OK, ëÆfÁïÆOnRebootSweeper Sweep OK (0)& ëÆfÁïÆSecurityKernel init OK* €¤*ÍïÆ>> Security Kernel Stopped* €¤*ÍïÆ>> Security Kernel Stopped

im 118290.54 stehen hyrokliver so ähnlich wie bei manchen cracks-notpadseiten
Bei jedem Internetzugriff - Viruswarnung!-hklm.jpg

Bei jedem Internetzugriff - Viruswarnung!-hcu.jpg
Hier die Einträgen von Registry!!

Danke vorerst für Eure Hilfe
__________________
lg ersi55

Alt 21.10.2006, 20:29   #8
Alanis
 
Bei jedem Internetzugriff - Viruswarnung! - Standard

Bei jedem Internetzugriff - Viruswarnung!



Danke für die Screenshots, zumindest ist noch nix wirklich Dramatisches passiert.

In jedem Fall möchte ich Dir raten, nach der Entfernung oder (besser) dem Neuaufsetzen des Systems alle wichtigen Paßwörter die Du verwendest zu ändern. Auch wenn der Controller dieses Trojaners es wahrscheinlich nicht auf EBay, Paypal und co abgesehen hat.

Wesentlich ist nun folgendes: Deine kernel32.dll und Deine wininet.dll wurden verändert, diese laden auch immer wieder wenn du ins Internet gehst diese ObjHelpr32.dll runter. Das Spiel würde noch weitergehen (der Angriff ist durchaus sehr umfangreich), aber freuen wir uns mal daß es bei Dir noch nicht der Fall war. Du wirst allerdings weiterhin diese ObjHelpr32.dll bekommen, bis Du die beiden Dateien durch "saubere" ersetzt hast oder (besser) das System neu aufgesetzt hast.

Alt 21.10.2006, 21:38   #9
ersi55
 
Bei jedem Internetzugriff - Viruswarnung! - Standard

Bei jedem Internetzugriff - Viruswarnung!



Danke für Deine Antwort! Ich dachte mir schon dass ich neu aufsetzten muss!
Nur muss mein Mandi noch ein wenig warten, keine Zeit! Er hat sich's ja auch eingefangen, sicher mit die Mails!
Seine Freunde schießen in manchmal richtig zu mir den Pfui- Mails(nackige Fraudis und Mandis)wird fad mit der Zeit !
Wir hängen beide am selben Netz, ich hab "nichts", schon komisch, oder!!!
Also wenn ich Sein Schleppi neu Aufsetze, (format c:, usw......) ist er wieder in Ordnung, oder muss ich, ausser Passwörter ändern, noch was anderes beachten oder tun!
__________________
lg ersi55

Alt 21.10.2006, 22:11   #10
Alanis
 
Bei jedem Internetzugriff - Viruswarnung! - Standard

Bei jedem Internetzugriff - Viruswarnung!



Leider weiß ich (noch) nicht genau wie der Infektionsweg dieses Mistdings ausschaut, entsprechend ist es schwer zu sagen, dies oder das nicht zu tun und damit kommt's auch nicht wieder. Für die nackten Jungs und Mädels ist dieser Schädling allerdings nicht verantwortlich, der will Dir nix zeigen sondern was von Dir wissen!

Antwort

Themen zu Bei jedem Internetzugriff - Viruswarnung!
.dll, automatisch, black, datei, einstellungen, erstellt, folge, gelöscht, hijack, hijackthis, internet, links, logfile, mas, nervig, norton, symantec, system, system32, win, win xp, win xp pro, windows, wmi, zugriff



Ähnliche Themen: Bei jedem Internetzugriff - Viruswarnung!


  1. nAppli will Internetzugriff
    Plagegeister aller Art und deren Bekämpfung - 26.02.2014 (23)
  2. Netzwerkidentifizierung- kein internetzugriff
    Alles rund um Windows - 17.08.2013 (1)
  3. dllhost.exe und Internetzugriff?
    Plagegeister aller Art und deren Bekämpfung - 12.06.2013 (6)
  4. Viruswarnung von Avast in dem syswow64 Ordner
    Log-Analyse und Auswertung - 12.09.2012 (5)
  5. Viruswarnung von web.de
    Log-Analyse und Auswertung - 09.07.2012 (6)
  6. Rootkit Viruswarnung
    Plagegeister aller Art und deren Bekämpfung - 23.02.2012 (25)
  7. PC macht was er will, AntiVir Viruswarnung, TR/Dldr.Zlob.jbh und TR/Agent.228352.J
    Plagegeister aller Art und deren Bekämpfung - 17.01.2010 (1)
  8. Beim starten von Firefox Viruswarnung. Undefinierbar?
    Plagegeister aller Art und deren Bekämpfung - 16.04.2009 (17)
  9. Viruswarnung und Frage zu Antivirusprogramm
    Plagegeister aller Art und deren Bekämpfung - 16.03.2009 (6)
  10. Viruswarnung TR/Agent.avfm
    Log-Analyse und Auswertung - 19.12.2008 (0)
  11. Browser verweigert Internetzugriff
    Plagegeister aller Art und deren Bekämpfung - 16.02.2007 (2)
  12. Viruswarnung in der Taskleiste und falsche Startseite
    Plagegeister aller Art und deren Bekämpfung - 05.02.2007 (10)
  13. XP SP2 fährt bei Internetzugriff runter
    Log-Analyse und Auswertung - 13.02.2006 (2)
  14. Internetzugriff verweigert
    Plagegeister aller Art und deren Bekämpfung - 16.12.2005 (1)
  15. spoolsv.exe verhindert Internetzugriff
    Plagegeister aller Art und deren Bekämpfung - 06.10.2004 (8)
  16. Viruswarnung vor Virus Budweiser ????
    Plagegeister aller Art und deren Bekämpfung - 24.03.2003 (8)
  17. Viruswarnung Teddybär
    Archiv - 22.01.2003 (4)

Zum Thema Bei jedem Internetzugriff - Viruswarnung! - Hilfe mein Norton findet, bei jedem Zugriff ins Internet, immer eine Viruswarnug "Infostealer"(Datei wurde automatisch gelöscht)! Das ist nervig, habe schon alles versucht was mir bekannt ist! Ein Freund hat - Bei jedem Internetzugriff - Viruswarnung!...
Archiv
Du betrachtest: Bei jedem Internetzugriff - Viruswarnung! auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.