Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: 4 Trojaner

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 01.10.2007, 14:17   #1
feltnix
 
4 Trojaner - Standard

4 Trojaner



Hallo!

Kaspersky Online Scanner hat in einem Ordner (C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Thunderbird\Profiles\q4lgojn5.default\Mail\Local Folders\Inbox) 4 verschiedene Trojaner-Downloader gefunden:

Trojan-Downloader.Win32.Nurech.bg
Trojan-Downloader.Win32.Nurech.bi
Trojan-Downloader.Win32.Delf.awi
Trojan-Downloader.Win32.Banload.cil


Außerdem sagt er:

"C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Thunderbird\Profiles\q4lgojn5.default\Mail\Local Folders\Inbox Mail Berkeley mbox: infiziert - 39 übersprungen"

Ich bitte um Hilfe!

Hier mein HiJackThis-Logfile:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14:12:39, on 01.10.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Java\jre1.6.0_02\bin\jusched.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\pdf24\PDF24Updater.exe
C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Rainlendar\Rainlendar.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
C:\Programme\Gemeinsame Dateien\Teleca Shared\Generic.exe
C:\Programme\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Miranda IM\miranda32.exe
C:\Programme\AntiVir PersonalEdition Classic\avcenter.exe
C:\Programme\AntiVir PersonalEdition Classic\avscan.exe
C:\Programme\HiJackThis\HijackThis.exe

O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame

Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [PDFPrint] "C:\Programme\pdf24\PDF24Updater.exe"
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Programme\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application

Launcher.exe" /startoptions
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Rainlendar.lnk = C:\Programme\Rainlendar\Rainlendar.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -

C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network

Diagnostic\xpnetdiag.exe
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) -

http://h**p://www.kaspersky.com/kos/...an_unicode.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{883E245D-74F3-4899-938E-6C24BD4E693A}: NameServer = 192.168.1.1
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir

PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition

Classic\avguard.exe
O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Programme\NVIDIA

Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame

Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA Corporation - C:\Programme\NVIDIA

Corporation\NetworkAccessManager\bin\nSvcIp.exe
O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA Corporation - C:\Programme\NVIDIA

Corporation\NetworkAccessManager\bin\nSvcLog.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Programme\Gemeinsame Dateien\Ulead

Systems\DVD\ULCDRSvr.exe

--
End of file - 5918 bytes

Alt 01.10.2007, 14:27   #2
Spiel0R
 
4 Trojaner - Standard

4 Trojaner



Das sind nicht vier verschiedene Trojaner, sondern einer alleine. Ich weiß nicht genau, was Du tun solltest.. Am besten Du löschst erstmal den Ordner. Hast Du mal über eine eMail eine Datei namens "Rechnung.exe" ausgeführt? Habe das gefunden: Anwaltskanzlei - Rechnung.exe - Computerbetrug.de und Dialerschutz.de

Also, meine Tips. Da ich nicht genau weiß, was das überhaupt ist, würde ich erstmal das machen: Die Dateien löschen. Nochmal ein Virenscan. Alles löschen, wo's anschlägt. Windows im abgesicherten Modus starten. Nochmal scannen. Neustarten. Nochmal scannen - ist alles weg? Wäre natürlich toll..

Wenn Du besonders böse drauf bist, kannst Du vorher noch folgendes tun: mit TCPView oder einfach per Eingabeaufforderung - netstat -a und/oder netstat -n nach verdächtigen IPs suchen (wobei das meistens über einen Proxy läuft), und eine "Abuse-Mail" an den "Provider" schreiben... oderso.
__________________


Alt 01.10.2007, 14:37   #3
feltnix
 
4 Trojaner - Standard

4 Trojaner



Danke für die schnelle Antwort!

Die Problematik am Ordner-Löschen ist, dass ja in der Datei "Inbox" (ist kein Ordner!) alle meine wichtigen Emails gespeichert sind. Ich habe eh schon all die Mails direkt in Thunderbird, die laut kaspersky von dem Trojaner befallen waren per Hand gelöscht, bei einem neuen Online Scan fand er sie aber wieder! Obwohl die jeweiligen Dateien ja gar nicht vorhanden sein dürften.

Wie der Trojaner auf den Rechner kam, weiß ich auch nicht. Selbstverständlich hab ich nie irgendeine Rechnung.exe ausgeführt.

AntiVir findet im übrigen nichts!
__________________

Alt 01.10.2007, 20:16   #4
feltnix
 
4 Trojaner - Standard

4 Trojaner



Niemand eine Idee?

Alt 01.10.2007, 20:26   #5
abiana
 
4 Trojaner - Standard

4 Trojaner



Hallo Feltnix,

probier' mal die Ordner in Thunderbird zu komprimieren (Datei - Alle Ordner des Kontos komprimieren). Auch wenn man die Mails löscht und den Papierkorb leert, es bleibt immer ein kleiner Rest übrig.
Danach noch Mal scannen.

lg
abiana


Alt 01.10.2007, 22:00   #6
feltnix
 
4 Trojaner - Standard

4 Trojaner



Hat geholfen.

:-)

Herzlichen Dank!

Antwort

Themen zu 4 Trojaner
adobe, antivir, application, avg, avira, besitzer, bho, bitte um hilfe, dll, einstellungen, excel, explorer, firefox, hijack, hkus\s-1-5-18, internet, internet explorer, monitor, mozilla, mozilla firefox, nvidia, object, rundll, s-1-5-18, scan, software, system, trend micro, trojane, trojaner, uleadburninghelper, windows, windows xp



Zum Thema 4 Trojaner - Hallo! Kaspersky Online Scanner hat in einem Ordner (C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Thunderbird\Profiles\q4lgojn5.default\Mail\Local Folders\Inbox) 4 verschiedene Trojaner-Downloader gefunden: Trojan-Downloader.Win32.Nurech.bg Trojan-Downloader.Win32.Nurech.bi Trojan-Downloader.Win32.Delf.awi Trojan-Downloader.Win32.Banload.cil Außerdem sagt er: "C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Thunderbird\Profiles\q4lgojn5.default\Mail\Local Folders\Inbox Mail Berkeley mbox: - 4 Trojaner...
Archiv
Du betrachtest: 4 Trojaner auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.