Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Troja Befall? (TR/Spy.Ardamax.H.5 + KIT/Drop.Ag.2015003)

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 17.06.2007, 17:21   #1
T7Dacrew
 
Troja Befall? (TR/Spy.Ardamax.H.5 +  KIT/Drop.Ag.2015003) - Standard

Troja Befall? (TR/Spy.Ardamax.H.5 + KIT/Drop.Ag.2015003)



Ich habe vor einigen Tagen durch Antivirr sagen lassen das ich TR/Spy.Ardamax.H.5 und den KIT/Drop.Ag.2015003 habe. Jetzt habe ich Angst weil ich sehr Vertrauliche Daten auf meinem Rechner habe und bin durch google auf diese seite gestoßen! Bitte helft mir bei der HijackThis Logfile auswertung da ich in diesem berreich wohl 2 linke hände hab!

Vielen dank im Vorraus

Ps. im Logfile ist ein Namensserver angegeben, ich weis jetzt nicht ob ich den auch mit Sternchen verbergen muss, falls ich das machen soll dann sagt es mir bitte ich und ich editiere den post!

Logfile of HijackThis v1.99.1
Scan saved at 17:29:32, on 17.06.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16473)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Skype\Phone\Skype.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Gemeinsame Dateien\Logishrd\LQCVFX\COCIManager.exe
C:\PROGRA~1\MICROS~2\Office12\OUTLOOK.EXE
C:\PROGRA~1\Mozilla Firefox\firefox.exe
C:\Programme\MSN Messenger\usnsvc.exe
C:\Programme\utorrent161.exe
C:\Programme\AntiVir PersonalEdition Classic\avscan.exe
C:\Dokumente und Einstellungen\***\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h*tp://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h*tp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h*tp://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h*tp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h*tp://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\Programme\FlashGet\jccatch.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - C:\Programme\FlashGet\getflash.dll
O3 - Toolbar: FlashGet - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\Programme\FlashGet\fgiebar.dll
O4 - HKLM\..\Run: [ICQ Lite] "C:\Programme\ICQLite\ICQLite.exe" -minimize
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [CloneCDTray] "C:\Programme\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Programme\Gemeinsame Dateien\LogiShrd\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Programme\Logitech\QuickCam10\QuickCam10.exe" /hide
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [AnyDVD] "C:\Programme\AnyDVD\AnyDVD.exe"
O4 - Startup: utorrent161.exe.lnk = C:\Programme\utorrent161.exe
O8 - Extra context menu item: &Alles mit FlashGet laden - C:\Programme\FlashGet\jc_all.htm
O8 - Extra context menu item: &Mit FlashGet laden - C:\Programme\FlashGet\jc_link.htm
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Programme\FlashGet\FlashGet.exe
O9 - Extra 'Tools' menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Programme\FlashGet\FlashGet.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O10 - Unknown file in Winsock LSP: c:\programme\bonjour\mdnsnsp.dll
O11 - Options group: [INTERNATIONAL] International*
O11 - Options group: [TABS] Tabbed Browsing
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - h*tp://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - h*tp://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{DFA4337E-5802-43B0-9FAD-7184144651CC}: NameServer = 195.50.140.114 195.50.140.252
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Alt 17.06.2007, 17:56   #2
Mobius07
 
Troja Befall? (TR/Spy.Ardamax.H.5 +  KIT/Drop.Ag.2015003) - Standard

Troja Befall? (TR/Spy.Ardamax.H.5 + KIT/Drop.Ag.2015003)



An Deinem Log ist zunächst nichts auffälliges zu entdecken.
Welchen Pfad hat Antivir bei den beiden Meldungen angegeben, sprich wo wurden die verdächtigen Dateien gefunden?

Lade Dir mal Spybot (Kostenlos) von einem Server aus dieser Liste herunter und mach als erstes ein Update.
h**p://www.safer-networking.org/de/mirrors/index.html.
Anschliessend scan Dein System mit Spybot Search & Destroy.
Wie es gemacht wird, ist hier sehr gut erklärt:
h**p://www.safer-networking.org/de/tutorial/index.html
__________________


Alt 18.06.2007, 12:25   #3
T7Dacrew
 
Troja Befall? (TR/Spy.Ardamax.H.5 +  KIT/Drop.Ag.2015003) - Standard

Troja Befall? (TR/Spy.Ardamax.H.5 + KIT/Drop.Ag.2015003)



Erst mal Vielen Dank für die schnelle antwort! Nun hab ich die Pfade für die du verlangt hast.

C:\WINDOWS\system32\Sys32\LFGI.exe
windows vista 2007.exe
C:\Dokumente und Einstellungen\***\Eigene Dateien\ICQ Lite\287267639\zerrox_208391846\server.exe

und ich hab Spybot search and destroy runter geladen wie du mir gesagt hast und das ist das logfile davon. Ich gehe mal davon aus das die cookies vom IE ungefährlich sind oder?

17.06.2007 21:59:59 - ##### check started #####
17.06.2007 21:59:59 - ### Version: 1.4
17.06.2007 21:59:59 - ### Date: 17.06.2007 21:59:59
17.06.2007 22:00:00 - ##### checking bots #####
17.06.2007 22:03:46 - found: Ardamax Daten
17.06.2007 22:03:48 - found: Ardamax Daten
17.06.2007 22:03:48 - found: Ardamax Daten
17.06.2007 22:24:45 - found: CoreMetrics Verfolgender Cookie (Internet Explorer: ***)
17.06.2007 22:24:47 - found: Avenue A, Inc. Verfolgender Cookie (Internet Explorer: ***)
17.06.2007 22:24:47 - found: DoubleClick Verfolgender Cookie (Internet Explorer: ***)
17.06.2007 22:24:47 - found: Advertising.com Verfolgender Cookie (Internet Explorer: ***)
17.06.2007 22:25:00 - ##### check finished #####
__________________

Geändert von T7Dacrew (18.06.2007 um 12:36 Uhr)

Antwort

Themen zu Troja Befall? (TR/Spy.Ardamax.H.5 + KIT/Drop.Ag.2015003)
adobe, avira, bho, bonjour, browser, computer, desktop, einstellungen, firefox, google, helper.exe, hijack, hijackthis, hijackthis logfile, internet, internet explorer, logfile, logfile auswertung, monitor, mozilla, mozilla firefox, rundll, senden, software, system, unknown file in winsock lsp, windows, windows xp




Ähnliche Themen: Troja Befall? (TR/Spy.Ardamax.H.5 + KIT/Drop.Ag.2015003)


  1. Befall mit TR/Drop.Sirefef.G.25 und TR/Kazy.173253.7. Unterstützung bei der Bereinigung erbeten.
    Plagegeister aller Art und deren Bekämpfung - 01.06.2013 (19)
  2. Nach Befall von Exploit.Drop.GS und Trojan.PWS - Pc trotz angeblicher erfolgreicher Bereinigung immer noch langsam
    Plagegeister aller Art und deren Bekämpfung - 02.10.2012 (32)
  3. Ardamax Keylogger (vermutl. ohne Trojananer) - wie System sichern?
    Plagegeister aller Art und deren Bekämpfung - 30.05.2012 (1)
  4. Benötige OTL-Log Auswertung nach Exploit.Drop.2-Befall
    Log-Analyse und Auswertung - 09.04.2012 (23)
  5. img068438960802010.jpg.scr Troja?
    Plagegeister aller Art und deren Bekämpfung - 12.02.2012 (48)
  6. TR/Drop.Fignotok.24 Befall
    Log-Analyse und Auswertung - 28.11.2011 (1)
  7. 100 tan troja
    Log-Analyse und Auswertung - 06.07.2011 (7)
  8. Vorgang nach W32/Ramnit.C und HTML/Drop.Agent Befall?
    Plagegeister aller Art und deren Bekämpfung - 06.05.2011 (1)
  9. Ramnit.C & HTML/Drop.Agent.AB gefunden; erst Ruhe, nun vereinzelte Meldungen - Befall?
    Log-Analyse und Auswertung - 03.04.2011 (15)
  10. Befall mit TR/Drop.Agen.ascd.1 und/oder PUP.Dealio?
    Log-Analyse und Auswertung - 13.01.2011 (7)
  11. Logfile .... Monitor.win32.ardamax.o
    Log-Analyse und Auswertung - 10.09.2009 (9)
  12. Troja
    Log-Analyse und Auswertung - 13.07.2009 (11)
  13. TR/Crypt.XPACK.Gen'/ TR/Drop.Agent.qkm/ TR/Drop.Mudr.CY.305...alles seit heut morgen!
    Plagegeister aller Art und deren Bekämpfung - 06.04.2009 (8)
  14. Troja fällt!?
    Log-Analyse und Auswertung - 20.07.2008 (0)
  15. Trojan-Spy.Win32.Ardamax.b
    Log-Analyse und Auswertung - 21.06.2006 (13)
  16. Troja.popuper
    Plagegeister aller Art und deren Bekämpfung - 20.09.2005 (1)
  17. Troja befall
    Plagegeister aller Art und deren Bekämpfung - 30.06.2005 (2)

Zum Thema Troja Befall? (TR/Spy.Ardamax.H.5 + KIT/Drop.Ag.2015003) - Ich habe vor einigen Tagen durch Antivirr sagen lassen das ich TR/Spy.Ardamax.H.5 und den KIT/Drop.Ag.2015003 habe. Jetzt habe ich Angst weil ich sehr Vertrauliche Daten auf meinem Rechner habe und - Troja Befall? (TR/Spy.Ardamax.H.5 + KIT/Drop.Ag.2015003)...
Archiv
Du betrachtest: Troja Befall? (TR/Spy.Ardamax.H.5 + KIT/Drop.Ag.2015003) auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.