Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: DNS Trojaner - brauche Hilfe!

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 01.04.2007, 20:47   #1
FrankFFM
 
DNS Trojaner - brauche Hilfe! - Standard

DNS Trojaner - brauche Hilfe!



Hallo,

ich habe so scheint es einen Trojaner, der beständig URL´s umleitet. Ich habe schon Hijackthis, Fixwareout, Smitfraudfix und Avenger versucht entsprechend themenähnlicher Anleitungen hier im Forum einzusetzen, aber es hat nichts genützt. Nach einer Weile wird immer wieder nach Starten von Firefox nach Eingabe von einer Domain, zu einer ganz anderen Domain umgeleitet bzw. kann dann überhaupt keine Seite aufgerufen werden.
Unter Internetoptionen war bereits ein Eintrag für die DNS auf die IP´s 85.255.113.90 und 62.104.191.241 eingetragen, welche ich herausgelöscht habe. Diese Adressen waren ebenso im HijackThis log erschienen und wurden von mir gelöscht. Und dennoch, ich kann weder mit IE noch mit Firefox mehr gescheit arbeiten. Kann mir wr helfen? Ich fang mal mit dem aktuellen Hijackthislog an:

Zitat:
Logfile of HijackThis v1.99.1
Scan saved at 21:43:35, on 01.04.2007
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\G DATA AntiVirenKit\AVK\AVKService.exe
C:\Programme\G DATA AntiVirenKit\AVK\AVKWCtl.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
C:\WINDOWS\System32\Linksts.exe
C:\WINDOWS\Mixer.exe
C:\Programme\HP\HP Software Update\HPWuSchd2.exe
D:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe
C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
C:\Programme\Java\jre1.5.0_11\bin\jusched.exe
C:\Programme\G DATA AntiVirenKit\AVKTray\AVKTray.exe
C:\WINDOWS\System32\ctfmon.exe
D:\Programme\Spybot - Search & Destroy\TeaTimer.exe
D:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\PROGRA~1\GEMEIN~1\PCSuite\Services\SERVIC~1.EXE
C:\PROGRA~1\GEMEIN~1\Nokia\MPAPI\MPAPI3s.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Programme\HP\Digital Imaging\Product Assistant\bin\hprblog.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Dokumente und Einstellungen\Frank.FRANK-ODDVAY1FB\Desktop\antivirustools\hijackthis_199\HijackThis.exe
C:\PROGRA~1\MOZILL~2\THUNDE~1.EXE

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - d:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ISDN Monitor] Linksts.exe W 1024
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [PCSuiteTrayApplication] D:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe -onlytray
O4 - HKLM\..\Run: [DataLayer] C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_11\bin\jusched.exe"
O4 - HKLM\..\Run: [AVKTray] "C:\Programme\G DATA AntiVirenKit\AVKTray\AVKTray.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] d:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [EasyDVDPlayer] "C:\Programme\EasyDVD\EasyDVD.EXE /min"
O4 - HKCU\..\Run: [PcSync] D:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
O8 - Extra context menu item: Mit LeechGet parsen - file://D:\Programme\LeechGet 2006\\Parser.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{39D51ABC-76D8-4BE5-AB9F-AEE1ACFF74BF}: NameServer = 62.104.191.241 62.104.196.134
O17 - HKLM\System\CS1\Services\Tcpip\..\{39D51ABC-76D8-4BE5-AB9F-AEE1ACFF74BF}: NameServer = 62.104.191.241 62.104.196.134
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O23 - Service: AVKProxy - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
O23 - Service: AVK Service (AVKService) - G DATA Software AG - C:\Programme\G DATA AntiVirenKit\AVK\AVKService.exe
O23 - Service: AVK Wächter (AVKWCtl) - Unknown owner - C:\Programme\G DATA AntiVirenKit\AVK\AVKWCtl.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
und hier das Log von Smitfraud:

Zitat:
SmitFraudFix v2.162

Scan done at 21:45:10,74, 01.04.2007
Run from C:\Dokumente und Einstellungen\Frank.FRANK-ODDVAY1FB\Desktop\antivirustools\SmitfraudFix
OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
The filesystem type is NTFS
Fix run in normal mode

»»»»»»»»»»»»»»»»»»»»»»»» Process

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\G DATA AntiVirenKit\AVK\AVKService.exe
C:\Programme\G DATA AntiVirenKit\AVK\AVKWCtl.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
C:\WINDOWS\System32\Linksts.exe
C:\WINDOWS\Mixer.exe
C:\Programme\HP\HP Software Update\HPWuSchd2.exe
D:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe
C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
C:\Programme\Java\jre1.5.0_11\bin\jusched.exe
C:\Programme\G DATA AntiVirenKit\AVKTray\AVKTray.exe
C:\WINDOWS\System32\ctfmon.exe
D:\Programme\Spybot - Search & Destroy\TeaTimer.exe
D:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\PROGRA~1\GEMEIN~1\PCSuite\Services\SERVIC~1.EXE
C:\PROGRA~1\GEMEIN~1\Nokia\MPAPI\MPAPI3s.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Programme\HP\Digital Imaging\Product Assistant\bin\hprblog.exe
C:\WINDOWS\System32\wuauclt.exe
C:\PROGRA~1\MOZILL~2\THUNDE~1.EXE
C:\WINDOWS\system32\cmd.exe

»»»»»»»»»»»»»»»»»»»»»»»» hosts


»»»»»»»»»»»»»»»»»»»»»»»» C:\


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32


»»»»»»»»»»»»»»»»»»»»»»»» C:\Dokumente und Einstellungen\Frank.FRANK-ODDVAY1FB


»»»»»»»»»»»»»»»»»»»»»»»» C:\Dokumente und Einstellungen\Frank.FRANK-ODDVAY1FB\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Start Menu


»»»»»»»»»»»»»»»»»»»»»»»» C:\DOKUME~1\FRANK~1.FRA\FAVORI~1


»»»»»»»»»»»»»»»»»»»»»»»» Desktop


»»»»»»»»»»»»»»»»»»»»»»»» C:\Programme


»»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys


»»»»»»»»»»»»»»»»»»»»»»»» Desktop Components

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Die derzeitige Homepage"


»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, following keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, following keys are not inevitably infected!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""


»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, following keys are not inevitably infected!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"System"=""


»»»»»»»»»»»»»»»»»»»»»»»» pe386-msguard-lzx32-huy32



»»»»»»»»»»»»»»»»»»»»»»»» DNS

Description: WAN (PPP/SLIP) Interface
DNS Server Search Order: 62.104.191.241
DNS Server Search Order: 62.104.196.134

HKLM\SYSTEM\CCS\Services\Tcpip\..\{39D51ABC-76D8-4BE5-AB9F-AEE1ACFF74BF}: NameServer=62.104.191.241 62.104.196.134
HKLM\SYSTEM\CS1\Services\Tcpip\..\{39D51ABC-76D8-4BE5-AB9F-AEE1ACFF74BF}: NameServer=62.104.191.241 62.104.196.134


»»»»»»»»»»»»»»»»»»»»»»»» Scanning wininet.dll infection


»»»»»»»»»»»»»»»»»»»»»»»» End

Alt 01.04.2007, 21:04   #2
KarlKarl
/// Helfer-Team
 
DNS Trojaner - brauche Hilfe! - Standard

DNS Trojaner - brauche Hilfe!



Hi,

egal was los ist, das Hauptproblem liegt hier:
Code:
ATTFilter
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
         
Komplett veraltet, keine Updates, kein Servicepack. Bei so einer Grotte ist es das beste, neu zu installieren. Falls Du ein bischen Forschung betreiben willst, könntest Du mal ein paar Rootkitscans machen, mit den verbogenen O17, die Du geschildert hast, tritt das oft auf.

Blacklight scannen lassen
  • Lade F-Secure Blacklight in einen eigenen Ordner, z.B. C:\programme\blacklight. Sollte der Download nicht klappen, dann probiere es mit diesem Link.
  • Starte blbeta.exe, alle anderen Programme schließen.
  • Klick "I accept the agreement", "next", "Scan".
  • Wenn der Scan fertig ist beende Blacklight mit "Close".
  • Im Verzeichnis von Blacklight findest Du das erstellte Log fsbl-XXX.log, anstelle der XXX steht eine längere Folge von Ziffern. Bitte posten.

Außerdem ein Onlinescan: Kaspersky

Gruß, Karl
__________________


Alt 01.04.2007, 21:18   #3
FrankFFM
 
DNS Trojaner - brauche Hilfe! - Standard

DNS Trojaner - brauche Hilfe!



Ui, das ging aber schnell. Der Grund für die veralteten Versionen ist der, daß ich bereits ne Neuinstallation versucht habe. Nun ja, hier erst mal das Log von f-Secure:

Zitat:
04/01/07 22:09:24 [Info]: BlackLight Engine 1.0.61 initialized
04/01/07 22:09:24 [Info]: OS: 5.1 build 2600 ()
04/01/07 22:09:24 [Note]: 7019 4
04/01/07 22:09:24 [Note]: 7005 0
04/01/07 22:09:28 [Note]: 7006 0
04/01/07 22:09:28 [Note]: 7011 1032
04/01/07 22:09:28 [Note]: 7026 0
04/01/07 22:09:28 [Note]: 7026 0
04/01/07 22:09:31 [Note]: FSRAW library version 1.7.1021
04/01/07 22:14:32 [Note]: 2000 1012
04/01/07 22:14:41 [Note]: 7007 0
Der Kaspersky Scan wird ne Weile dauern.

Ich bedanke mich aber schon mal für die Hilfe - echt super...
__________________

Alt 01.04.2007, 22:08   #4
FrankFFM
 
DNS Trojaner - brauche Hilfe! - Standard

DNS Trojaner - brauche Hilfe!



und hier der Kaspersky Befund:

Zitat:
Scan-Einstellungen
Folgende Antiviren-Datenbanken zur Untersuchung verwenden Standard
Archive untersuchen ja
Mail-Datenbanken untersuchen ja
Untersuchungsobjekt Kritische Objekte
C:\WINDOWS
C:\DOKUME~1\FRANK~1.FRA\LOKALE~1\Temp\
Untersuchungsergebnisse
Untersuchte Objekte insgesamt 10697
Viren gefunden 0
Infizierte Objekte gefunden 0 / 0
Verdächtige Objekte gefunden 0
Untersuchungszeit 00:12:07

Name des infizierten Objekts Virusname Letzte Aktion
C:\WINDOWS\Debug\oakley.log Das Objekt ist gesperrt übersprungen
C:\WINDOWS\Debug\PASSWD.LOG Das Objekt ist gesperrt übersprungen
C:\WINDOWS\SchedLgU.Txt Das Objekt ist gesperrt übersprungen
C:\WINDOWS\Sti_Trace.log Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\CatRoot2\edb.log Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\CatRoot2\tmp.edb Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\CatRoot2\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\catdb Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\AppEvent.Evt Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\default Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\default.LOG Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\SAM Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\SAM.LOG Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\SecEvent.Evt Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\SECURITY Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\SECURITY.LOG Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\software Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\software.LOG Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\SysEvent.Evt Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\system Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\system.LOG Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\systemprofile\Cookies\index.dat Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Verlauf\History.IE5\index.dat Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\h323log.txt Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Das Objekt ist gesperrt übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Das Objekt ist gesperrt übersprungen
C:\WINDOWS\wiadebug.log Das Objekt ist gesperrt übersprungen
C:\WINDOWS\wiaservc.log Das Objekt ist gesperrt übersprungen
C:\WINDOWS\WindowsUpdate.log Das Objekt ist gesperrt übersprungen
C:\DOKUME~1\FRANK~1.FRA\LOKALE~1\Temp\linksts.mlg Das Objekt ist gesperrt übersprungen

Alt 02.04.2007, 19:12   #5
FrankFFM
 
DNS Trojaner - brauche Hilfe! - Standard

DNS Trojaner - brauche Hilfe!



Hallo,

hat irgendwer noch ne Idee?

Gruß,

Frank


Alt 02.04.2007, 19:34   #6
KarlKarl
/// Helfer-Team
 
DNS Trojaner - brauche Hilfe! - Standard

DNS Trojaner - brauche Hilfe!



Noch ein paar Rootkitscans. Wenn die uns aber nicht die Richtung zeigen, dann ist es das beste neu zu installieren. Windows XP ohne Servicepack 2 gibt es kaum noch Support und das hat schon seine Gründe.

Gmer scannen lassen
  • Lade dir GMER von dieser Seite runter und entpacke es auf deinen Desktop.
  • Starte gmer.exe und gehe zum Tab Rootkit. Alle anderen Programme sollen geschlossen sein.
  • Starte den Scan mit "Scan". Mache nichts am Computer während der Scan läuft.
  • Wenn der Scan fertig ist klicke auf "Copy" um das Log in die Zwischenablage zu kopieren. Mit "Ok" wird GMER beendet.
  • Füge das Log aus der Zwischenablage in deine Antwort hier ein.

Catchme scannen lassen
  • Lade dir Catchme runter auf deinen Desktop.
  • Starte Catchme.exe. Alle anderen Programme sollen geschlossen sein.
  • Falls nach dem Ende des Scans im Fenster Dateien stehen, dann klicke auf "Zip" damit eine Kopie dieser Dateien erzeugt wird.
  • Das Log ist in catchme.log, füge es vollständig in deine Antwort ein.

RootkitRevealer scannen lassen
  • Lade RootkitRevealer runter und entpacke das Archiv in einen eigenen Ordner, z.B. C:\programme\rootkitrevealer.
  • Starte in diesem Ordner RootkitReavealer.exe. Alle anderen Programme schließen. Achtung: Dieser Scanner ist sehr empfindlich dagegen, wenn der Computer während des Scans genutzt wird. Am besten während des Scans offline sein, den Virenscanner ausschalten und Tastatur und Maus nicht anfassen.
  • Starte durch Klick auf "Scan".
  • Wenn der Scan fertig ist das Logfile mit File -> Save abspeichern.

Alt 02.04.2007, 21:12   #7
FrankFFM
 
DNS Trojaner - brauche Hilfe! - Standard

DNS Trojaner - brauche Hilfe!



Hallo, hier erst mal das GMER Ergebnis:

Zitat:
GMER 1.0.12.12086 - http://www.gmer.net
Rootkit scan 2007-04-02 21:46:54
Windows 5.1.2600


---- System - GMER 1.0.12 ----

SSDT \??\C:\WINDOWS\System32\drivers\HookCentre.sys ZwClose
SSDT \??\C:\WINDOWS\System32\drivers\HookCentre.sys ZwCreateKey
SSDT \??\C:\WINDOWS\System32\drivers\HookCentre.sys ZwDeleteKey
SSDT \??\C:\WINDOWS\System32\drivers\HookCentre.sys ZwDeleteValueKey
SSDT \??\C:\WINDOWS\System32\drivers\HookCentre.sys ZwOpenKey
SSDT \??\C:\WINDOWS\System32\drivers\HookCentre.sys ZwOpenProcess
SSDT \??\C:\WINDOWS\System32\drivers\HookCentre.sys ZwSetValueKey

---- Kernel code sections - GMER 1.0.12 ----

.text ntoskrnl.exe!KeInitializeInterrupt + B79 804D4F8E 1 Byte [ 06 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 170 804FC688 4 Bytes [ 10, 7D, 87, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 1B0 804FC6C8 4 Bytes [ 70, 6D, 87, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 208 804FC720 4 Bytes [ 50, 81, 87, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 210 804FC728 4 Bytes [ 80, 83, 87, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 2E8 804FC800 4 Bytes [ D0, 7D, 87, F7 ]
.text ...

---- Devices - GMER 1.0.12 ----

Device \Driver\Tcpip \Device\Ip IRP_MJ_DEVICE_CONTROL [F792EAA4] GDTdiIcpt.sys
Device \Driver\Tcpip \Device\Ip IRP_MJ_INTERNAL_DEVICE_CONTROL [F792EAA4] GDTdiIcpt.sys
Device \Driver\Tcpip \Device\Tcp IRP_MJ_DEVICE_CONTROL [F792EAA4] GDTdiIcpt.sys
Device \Driver\Tcpip \Device\Tcp IRP_MJ_INTERNAL_DEVICE_CONTROL [F792EAA4] GDTdiIcpt.sys
Device \Driver\Tcpip \Device\Udp IRP_MJ_DEVICE_CONTROL [F792EAA4] GDTdiIcpt.sys
Device \Driver\Tcpip \Device\Udp IRP_MJ_INTERNAL_DEVICE_CONTROL [F792EAA4] GDTdiIcpt.sys
Device \Driver\Tcpip \Device\RawIp IRP_MJ_DEVICE_CONTROL [F792EAA4] GDTdiIcpt.sys
Device \Driver\Tcpip \Device\RawIp IRP_MJ_INTERNAL_DEVICE_CONTROL [F792EAA4] GDTdiIcpt.sys
Device \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_DEVICE_CONTROL [F792EAA4] GDTdiIcpt.sys
Device \Driver\Tcpip \Device\IPMULTICAST IRP_MJ_INTERNAL_DEVICE_CONTROL [F792EAA4] GDTdiIcpt.sys

---- Files - GMER 1.0.12 ----

ADS C:\Dokumente und Einstellungen\Frank\Favoriten\eBay Deutschland :KAVICHS

---- EOF - GMER 1.0.12 ----

Catchme brachte keine kritischen Ergebnisse bzw. alle Parameter der Auswetung=0

Rootkit folgendes Ergebnis:

Zitat:
HKLM\SECURITY\Policy\Secrets\SAC* 26.08.2006 21:18 0 bytes Key name contains embedded nulls (*)
HKLM\SECURITY\Policy\Secrets\SAI* 26.08.2006 21:18 0 bytes Key name contains embedded nulls (*)

Alt 02.04.2007, 23:28   #8
FrankFFM
 
DNS Trojaner - brauche Hilfe! - Standard

DNS Trojaner - brauche Hilfe!



noch folgendes: ich habe mal ein wenig weiter mit dem Firefox und Explorer experimentiert um zu sehen, auf welche Seiten ich umgeleitet werde. Hauptsächlich ging es auf Microsoft Seiten. Aber als ich dann die URL meines Providers eingegeben habe, kam eine Seite mit dem Text und nur diesem Text als Inhalt: "It works!" Eventuell kennt das jemand und kann aufgrund dieser Nachricht den Virus identifizieren???

Unter Quelltext war dann für diese Seite keine Angabe gemacht.

Alt 03.04.2007, 00:10   #9
KarlKarl
/// Helfer-Team
 
DNS Trojaner - brauche Hilfe! - Standard

DNS Trojaner - brauche Hilfe!



In der Zeit, die Du an diesem hoffnungslos veralteten Windows herumgebastelt hast, hättest Du es schon mehrfach neu installieren können. Da auch die letzten Scans nichts verwertbares geliefert haben, kann ich dir wirklich nichts anderes mehr empfehlen. Wochenlang daran herumfrickeln und zu nichts naderem mehr kommen macht einfach keinen Sinn. Ich bin bestimmt kein Microsoft Fan, aber ihre Entscheidung, den Supprt für Windows XP Systeme ohne Servicepack 2 einzustellen, war richtig. Da schließe ich mich gerne an.

Antwort

Themen zu DNS Trojaner - brauche Hilfe!
adobe, antivirus, attention, bho, brauche hilfe, desktop, einstellungen, explorer, firefox, g data, helper, hijack, hijackthis, hijackthis log, home, homepage, immer wieder, internet explorer, logfile, monitor, nvidia, pdf, rundll, software, starten, system, trojaner, windows, windows xp



Ähnliche Themen: DNS Trojaner - brauche Hilfe!


  1. Hilfe! GVU/BKA Trojaner eingefangen, ich brauche Hilfe dabei den Mist von meinem Lappi runter zu bekommen!
    Log-Analyse und Auswertung - 27.11.2012 (1)
  2. BKA Trojaner 2.07 !? Brauche Hilfe
    Log-Analyse und Auswertung - 15.08.2012 (21)
  3. BKA-Trojaner brauche Hilfe bei OTL Auswertung
    Log-Analyse und Auswertung - 07.09.2011 (1)
  4. Trojaner? Brauche Hilfe (XP)
    Log-Analyse und Auswertung - 14.07.2009 (65)
  5. Trojaner auf dem PC brauche Hilfe :(
    Plagegeister aller Art und deren Bekämpfung - 25.01.2009 (78)
  6. Brauche Hilfe -- Trojaner ?
    Mülltonne - 30.12.2008 (1)
  7. brauche hilfe bei Trojaner
    Plagegeister aller Art und deren Bekämpfung - 11.06.2008 (3)
  8. Trojaner TR / VUNDO.Gen - brauche Hilfe
    Plagegeister aller Art und deren Bekämpfung - 15.11.2007 (1)
  9. hilfe!! trojaner.w32.looksky brauche hilfe
    Mülltonne - 03.10.2007 (0)
  10. MSN > Trojaner, brauche hilfe!
    Plagegeister aller Art und deren Bekämpfung - 29.09.2007 (8)
  11. hilfe!! trojaner.w32.looksky brauche hilfe
    Plagegeister aller Art und deren Bekämpfung - 25.07.2007 (7)
  12. brauche hilfe-trojaner!
    Plagegeister aller Art und deren Bekämpfung - 17.10.2006 (6)
  13. Ist der trojaner weg?? Brauche Hilfe!!!
    Log-Analyse und Auswertung - 05.06.2006 (4)
  14. Brauche Hilfe bei Trojaner!!!
    Plagegeister aller Art und deren Bekämpfung - 17.01.2006 (5)
  15. Brauche Hilfe SOS trojaner, was nun?
    Log-Analyse und Auswertung - 04.01.2006 (2)
  16. BRAUCHE HILFE TROJANER etc.
    Log-Analyse und Auswertung - 22.11.2005 (1)
  17. TROJANER / brauche Hilfe
    Plagegeister aller Art und deren Bekämpfung - 15.04.2005 (9)

Zum Thema DNS Trojaner - brauche Hilfe! - Hallo, ich habe so scheint es einen Trojaner, der beständig URL´s umleitet. Ich habe schon Hijackthis, Fixwareout, Smitfraudfix und Avenger versucht entsprechend themenähnlicher Anleitungen hier im Forum einzusetzen, aber es - DNS Trojaner - brauche Hilfe!...
Archiv
Du betrachtest: DNS Trojaner - brauche Hilfe! auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.