Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 15.12.2009, 20:57   #1
Sierra
 
WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Standard

WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report



Hallo!
Wie oben erwähnt wurde leider main wow Acc gehacked...
Ich habe dann idFerstmal AntiVir drüberlaufen lassen und die gefundenen "Trojaner" gelöscht. Mittlerweile denke ich, dass das wohl zu vorschnell gehandelt war?!?
Ihr seht ich bin ein ziemlich hilfloser Noob...

Hier der Avira Bericht:



Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Dienstag, 15. Dezember 2009 20:09

Es wird nach 1448949 Virenstämmen gesucht.

Lizenznehmer: Avira AntiVir Personal - FREE Antivirus
Seriennummer: 0000149996-ADJIE-0000001
Plattform: Windows XP
Windowsversion: (Service Pack 2) [5.1.2600]
Boot Modus: Normal gebootet
Benutzername: SYSTEM
Computername: SANDRISER

Versionsinformationen:
BUILD.DAT : 8.2.0.354 17048 Bytes 23.10.2009 13:15:00
AVSCAN.EXE : 8.1.4.10 315649 Bytes 30.11.2008 15:37:14
AVSCAN.DLL : 8.1.4.0 48897 Bytes 18.07.2008 10:15:53
LUKE.DLL : 8.1.4.5 164097 Bytes 18.07.2008 10:15:53
LUKERES.DLL : 8.1.4.0 12545 Bytes 18.07.2008 10:15:53
ANTIVIR0.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 19:33:16
ANTIVIR1.VDF : 7.10.1.11 1395568 Bytes 19.11.2009 19:34:50
ANTIVIR2.VDF : 7.10.2.4 995744 Bytes 15.12.2009 17:23:39
ANTIVIR3.VDF : 7.10.2.5 45568 Bytes 15.12.2009 17:23:40
Engineversion : 8.2.1.108
AEVDF.DLL : 8.1.1.2 106867 Bytes 15.09.2009 18:02:02
AESCRIPT.DLL : 8.1.3.2 582010 Bytes 10.12.2009 16:49:33
AESCN.DLL : 8.1.3.0 127348 Bytes 10.12.2009 16:49:32
AESBX.DLL : 8.1.1.1 246132 Bytes 25.11.2009 19:35:27
AERDL.DLL : 8.1.3.4 479605 Bytes 01.12.2009 17:57:58
AEPACK.DLL : 8.2.0.3 422261 Bytes 09.11.2009 18:07:17
AEOFFICE.DLL : 8.1.0.38 196987 Bytes 20.06.2009 23:26:56
AEHEUR.DLL : 8.1.0.186 2183544 Bytes 07.12.2009 12:34:16
AEHELP.DLL : 8.1.8.0 237942 Bytes 07.12.2009 12:34:14
AEGEN.DLL : 8.1.1.80 364917 Bytes 07.12.2009 12:34:14
AEEMU.DLL : 8.1.1.0 393587 Bytes 12.10.2009 05:51:42
AECORE.DLL : 8.1.9.1 180598 Bytes 10.12.2009 16:49:31
AEBB.DLL : 8.1.0.3 53618 Bytes 15.10.2008 15:56:35
AVWINLL.DLL : 1.0.0.12 15105 Bytes 18.07.2008 10:15:53
AVPREF.DLL : 8.0.2.0 38657 Bytes 18.07.2008 10:15:53
AVREP.DLL : 8.0.0.3 155688 Bytes 21.04.2009 15:19:23
AVREG.DLL : 8.0.0.1 33537 Bytes 18.07.2008 10:15:53
AVARKT.DLL : 1.0.0.23 307457 Bytes 12.02.2008 08:29:19
AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 18.07.2008 10:15:53
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22.01.2008 17:28:02
SMTPLIB.DLL : 1.2.0.23 28929 Bytes 18.07.2008 10:15:53
NETNT.DLL : 8.0.0.1 7937 Bytes 25.01.2008 12:05:07
RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 18.07.2008 10:15:52
RCTEXT.DLL : 8.0.52.0 86273 Bytes 18.07.2008 10:15:52

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, D:, E:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Intelligente Dateiauswahl
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: mittel

Beginn des Suchlaufs: Dienstag, 15. Dezember 2009 20:09

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CurseClient.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Mobile Connect.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NclIVTBTSrv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MPAPI3s.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NclRSSrv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NclUSBSrv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ServiceLayer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'unsecapp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'StrmServer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HotKeyDriver.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'acrotray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rapimgr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PcSync2.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PCSuite.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wcescomm.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TeaTimer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'brs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BtTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iFrmewrk.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ZCfgSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sm56hlpr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RTHDCPL.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wscntfy.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiapsrv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BsHelpCS.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TUProgSt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'StkCSrv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'StarWindServiceAE.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RegSrvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RemoteControlService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EvtEng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BlueSoleilCS.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'S24EvMon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '63' Prozesse mit '63' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'D:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'E:\'
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '67' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <System&Programme>
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\Dokumente und Einstellungen\Sandman\Lokale Einstellungen\Temp\-1234433210378088957.exe
[FUND] Ist das Trojanische Pferd TR/Drop.Agent.NJ
[HINWEIS] Die Datei wurde gelöscht.
C:\Dokumente und Einstellungen\Sandman\Lokale Einstellungen\Temp\-18287659841601617.exe
[FUND] Ist das Trojanische Pferd TR/Agent.dbca
[HINWEIS] Die Datei wurde gelöscht.
C:\Dokumente und Einstellungen\Sandman\Lokale Einstellungen\Temp\-1897263218495608293.exe
[FUND] Ist das Trojanische Pferd TR/Drop.Agent.NJ
[HINWEIS] Die Datei wurde gelöscht.
C:\Dokumente und Einstellungen\Sandman\Lokale Einstellungen\Temp\1097280923-1142105802.exe
[FUND] Ist das Trojanische Pferd TR/Drop.Agent.NJ
[HINWEIS] Die Datei wurde gelöscht.
C:\Dokumente und Einstellungen\Sandman\Lokale Einstellungen\Temporary Internet Files\Content.IE5\4HI7OLIJ\aed3d2[1].exe
[FUND] Ist das Trojanische Pferd TR/Drop.Agent.NJ
[HINWEIS] Die Datei wurde gelöscht.
C:\Dokumente und Einstellungen\Sandman\Lokale Einstellungen\Temporary Internet Files\Content.IE5\G9EFS9MN\aed3d2[1].exe
[FUND] Ist das Trojanische Pferd TR/Drop.Agent.NJ
[HINWEIS] Die Datei wurde gelöscht.
C:\Dokumente und Einstellungen\Sandman\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JUSZ31G5\aed3d2[1].exe
[FUND] Ist das Trojanische Pferd TR/Drop.Agent.NJ
[HINWEIS] Die Datei wurde gelöscht.
C:\System Volume Information\_restore{49F85D91-B17D-47B1-A36C-43474A8E6E80}\RP221\A0077240.drv
[FUND] Ist das Trojanische Pferd TR/ATRAPS.Gen
[HINWEIS] Die Datei wurde gelöscht.
C:\System Volume Information\_restore{49F85D91-B17D-47B1-A36C-43474A8E6E80}\RP231\A0081098.drv
[FUND] Ist das Trojanische Pferd TR/ATRAPS.Gen
[HINWEIS] Die Datei wurde gelöscht.
C:\WINDOWS\system32\drivers\sptd.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'D:\' <alles mögliche>
Beginne mit der Suche in 'E:\' <Multimedia>


Ende des Suchlaufs: Dienstag, 15. Dezember 2009 21:23
Benötigte Zeit: 1:14:10 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

9607 Verzeichnisse wurden überprüft
398605 Dateien wurden geprüft
9 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
9 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
0 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
2 Dateien konnten nicht durchsucht werden
398594 Dateien ohne Befall
1703 Archive wurden durchsucht
2 Warnungen
9 Hinweise

und hier der HijackThis rep:


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:45:28, on 15.12.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\IVT Corporation\BlueSoleil\BlueSoleilCS.exe
C:\Programme\Intel\Wireless\Bin\EvtEng.exe
C:\Programme\ITECIR\RemoteControlService.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
D:\Programme\Games\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\StkCSrv.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\Programme\IVT Corporation\BlueSoleil\BsHelpCS.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\Motorola\SMSERIAL\sm56hlpr.exe
C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe
C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe
C:\Programme\IVT Corporation\BlueSoleil\BtTray.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\RunDll32.exe
C:\Programme\Cyberlink\Shared Files\brs.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\ctfmon.exe
D:\Programme\Spybot - Search & Destroy\TeaTimer.exe
E:\Programme\Microsoft ActiveSync\Wcescomm.exe
E:\Programme\Nokia\Nokia PC Suite 7\PCSuite.exe
E:\Programme\Nokia\Nokia PC Suite 7\PcSync2.exe
E:\PROGRA~1\MICROS~1\rapimgr.exe
C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\Programme\HotKey_Driver\HotKeyDriver.exe
C:\Programme\Pinnacle\Shared Files\Programs\StrmServer\StrmServer.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\Programme\PC Connectivity Solution\ServiceLayer.exe
C:\Programme\PC Connectivity Solution\Transports\NclUSBSrv.exe
C:\Programme\PC Connectivity Solution\Transports\NclRSSrv.exe
C:\Programme\Gemeinsame Dateien\Nokia\MPAPI\MPAPI3s.exe
C:\Programme\PC Connectivity Solution\Transports\NclIVTBTSrv.exe
D:\Programme\Huawei technologies\Mobile Connect\Mobile Connect.exe
C:\Programme\Internet Explorer\iexplore.exe
D:\Programme\Games\World of Warcraft\Interface\AddOns\Curse\CurseClient.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Dokumente und Einstellungen\Sandman\Desktop\HiJackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.at/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [SMSERIAL] C:\Programme\Motorola\SMSERIAL\sm56hlpr.exe
O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe"
O4 - HKLM\..\Run: [IntelWireless] "C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [BtTray] "C:\Programme\IVT Corporation\BlueSoleil\BtTray.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [CmUsbSound] RunDll32 cmcnfgu.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [BDRegion] C:\Programme\Cyberlink\Shared Files\brs.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [MS_MASTER] RUNDLL32.EXE C:\WINDOWS\system32\xml_inc.dll,i
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [AlcoholAutomount] "D:\Programme\Games\Alcohol 120\axcmd.exe" /automount
O4 - HKCU\..\Run: [PMCLoader] E:\Programme\Pinnacle\TVCenter Pro\PMCLoader.exe -checktasks
O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "E:\Programme\Microsoft ActiveSync\Wcescomm.exe"
O4 - HKCU\..\Run: [PC Suite Tray] "E:\Programme\Nokia\Nokia PC Suite 7\PCSuite.exe" -onlytray
O4 - HKCU\..\Run: [Nokia.PCSync] "E:\Programme\Nokia\Nokia PC Suite 7\PcSync2.exe" /NoDialog
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: HotKeyDriver.lnk = ?
O4 - Global Startup: Pinnacle Streaming Server.lnk = C:\Programme\Pinnacle\Shared Files\Programs\StrmServer\StrmServer.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - E:\PROGRA~1\MICROS~1\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - E:\PROGRA~1\MICROS~1\INetRepl.dll
O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - E:\PROGRA~1\MICROS~1\INetRepl.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {05CA9FB0-3E3E-4B36-BF41-0E3A5CAA8CD8} (Office Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=67633
O17 - HKLM\System\CCS\Services\Tcpip\..\{6EED483B-6C19-4226-95BA-63292B5A7A37}: NameServer = 194.48.139.254 194.48.124.202
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\WINDOWS\system32\skype4com.dll
O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: BlueSoleilCS - Unknown owner - C:\Programme\IVT Corporation\BlueSoleil\BlueSoleilCS.exe
O23 - Service: BsHelpCS - Unknown owner - C:\Programme\IVT Corporation\BlueSoleil\BsHelpCS.exe
O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: ITE Remote Controler service (ITECIRService) - ITE Tech. Inc. - C:\Programme\ITECIR\RemoteControlService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: MSCSPTISRV - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\MSCSPTISRV.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PACSPTISVR - Unknown owner - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\PACSPTISVR.exe
O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: SonicStage Back-End Service - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\SsBeSvc.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\SPTISRV.exe
O23 - Service: SonicStage SCSI Service (SSScsiSV) - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\SSScsiSV.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - D:\Programme\Games\Alcohol 120\StarWind\StarWindServiceAE.exe
O23 - Service: Syntek AVStream USB2.0 WebCam Service (StkSSrv) - Syntek America Inc. - C:\WINDOWS\System32\StkCSrv.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe

--
End of file - 10981 bytes



Ich bitte inständig um Hilfe!

Danke.

Alt 16.12.2009, 09:26   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Standard

WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report



Hallo und

Lade dir Lop S&D herunter.

Führe Lop S&D.exe per Doppelklick aus. VISTA-User: Rechtsklick => Ausführen als Admin!!
Wähle die Sprache deiner Wahl und anschließend die Option 1.
Warte bis der Scanbericht erstellt wird und poste ihn hier (Du findest ihn unter C:\lopR.txt, sollte der Bericht nicht erscheinen).
__________________

__________________

Alt 16.12.2009, 17:31   #3
Sierra
 
WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Standard

WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report



Danke schonmal für die Hilfe!!!

Hier die LopSD Daten:


--------------------\\ Lop S&D 4.2.5-0 XP/Vista

Microsoft Windows XP Home Edition ( v5.1.2600 ) Service Pack 2
X86-based PC ( Multiprocessor Free : Intel Pentium III Xeon-Prozessor )
BIOS : BIOS Revision: 1.00.08
USER : Sandman ( Administrator )
BOOT : Normal boot
Antivirus : Avira AntiVir PersonalEdition 8.0.1.30 (Activated)
C:\ (Local Disk) - NTFS - Total:91 Go (Free:59 Go)
D:\ (Local Disk) - NTFS - Total:91 Go (Free:33 Go)
E:\ (Local Disk) - NTFS - Total:49 Go (Free:30 Go)
F:\ (CD or DVD)
H:\ (CD or DVD) - CDFS - Total:0 Go (Free:0 Go)
I:\ (CD or DVD)

"C:\Lop SD" ( MAJ : 19-12-2008|23:40 )
Option : [1] ( 16.12.2009|18:12 )

--------------------\\ Ordner Verzeichnis unter ANWEND~1

[28.07.2009|19:29] C:\DOKUME~1\ALLUSE~1\ANWEND~1\{55A29068-F2CE-456C-9148-C869879E2357}
[04.07.2009|22:18] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Adobe
[28.05.2008|09:20] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Avira
[15.10.2008|17:08] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Blizzard
[20.08.2009|18:00] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Blizzard Entertainment
[03.09.2008|15:01] C:\DOKUME~1\ALLUSE~1\ANWEND~1\CyberLink
[05.11.2009|16:19] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Installations
[21.05.2008|08:40] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Intel
[07.07.2008|12:02] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Macrovision
[05.11.2009|16:48] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Microsoft
[10.11.2009|19:24] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Nokia
[05.11.2009|16:15] C:\DOKUME~1\ALLUSE~1\ANWEND~1\PC Suite
[17.11.2008|12:22] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Pinnacle
[04.06.2008|11:39] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Sony Corporation
[15.12.2009|22:19] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Spybot - Search & Destroy
[05.07.2009|20:07] C:\DOKUME~1\ALLUSE~1\ANWEND~1\TEMP
[16.06.2008|17:22] C:\DOKUME~1\ALLUSE~1\ANWEND~1\TuneUp Software
[0|Datei(en)] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Bytes
[19|Verzeichnis(se),] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Bytes frei

[21.05.2008|07:59] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Identities
[21.05.2008|08:42] C:\DOKUME~1\DEFAUL~1\ANWEND~1\InstallShield
[21.05.2008|08:40] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Intel
[21.05.2008|09:01] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Microsoft
[0|Datei(en)] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Bytes
[6|Verzeichnis(se),] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Bytes frei

[30.06.2008|08:52] C:\DOKUME~1\LOCALS~1\ANWEND~1\Adobe
[21.05.2008|08:40] C:\DOKUME~1\LOCALS~1\ANWEND~1\Intel
[21.05.2008|07:47] C:\DOKUME~1\LOCALS~1\ANWEND~1\Microsoft
[0|Datei(en)] C:\DOKUME~1\LOCALS~1\ANWEND~1\Bytes
[5|Verzeichnis(se),] C:\DOKUME~1\LOCALS~1\ANWEND~1\Bytes frei

[21.05.2008|08:40] C:\DOKUME~1\NETWOR~1\ANWEND~1\Intel
[21.05.2008|07:47] C:\DOKUME~1\NETWOR~1\ANWEND~1\Microsoft
[0|Datei(en)] C:\DOKUME~1\NETWOR~1\ANWEND~1\Bytes
[4|Verzeichnis(se),] C:\DOKUME~1\NETWOR~1\ANWEND~1\Bytes frei

[30.10.2009|16:34] C:\DOKUME~1\Sandman\ANWEND~1\Adobe
[30.11.2008|09:09] C:\DOKUME~1\Sandman\ANWEND~1\AdobeUM
[14.05.2009|16:19] C:\DOKUME~1\Sandman\ANWEND~1\Ahead
[10.07.2009|20:07] C:\DOKUME~1\Sandman\ANWEND~1\Any Video Converter Professional
[21.06.2008|08:56] C:\DOKUME~1\Sandman\ANWEND~1\Bioshock
[20.06.2008|08:46] C:\DOKUME~1\Sandman\ANWEND~1\CyberLink
[19.11.2008|16:36] C:\DOKUME~1\Sandman\ANWEND~1\DivX
[31.05.2008|20:35] C:\DOKUME~1\Sandman\ANWEND~1\Google
[06.10.2008|09:02] C:\DOKUME~1\Sandman\ANWEND~1\GoPal Assistant
[21.05.2008|07:59] C:\DOKUME~1\Sandman\ANWEND~1\Identities
[21.05.2008|08:42] C:\DOKUME~1\Sandman\ANWEND~1\InstallShield
[16.06.2008|12:11] C:\DOKUME~1\Sandman\ANWEND~1\InstallShield Installation Information
[21.05.2008|08:40] C:\DOKUME~1\Sandman\ANWEND~1\Intel
[23.07.2009|11:04] C:\DOKUME~1\Sandman\ANWEND~1\Macromedia
[05.11.2009|16:43] C:\DOKUME~1\Sandman\ANWEND~1\Microsoft
[14.11.2008|02:04] C:\DOKUME~1\Sandman\ANWEND~1\MobMapUpdater
[16.11.2008|09:53] C:\DOKUME~1\Sandman\ANWEND~1\Mozilla
[05.11.2009|16:49] C:\DOKUME~1\Sandman\ANWEND~1\Nokia
[05.11.2009|16:49] C:\DOKUME~1\Sandman\ANWEND~1\PC Suite
[16.06.2008|12:37] C:\DOKUME~1\Sandman\ANWEND~1\SecuROM
[04.06.2008|14:19] C:\DOKUME~1\Sandman\ANWEND~1\Sony Corporation
[09.10.2008|15:49] C:\DOKUME~1\Sandman\ANWEND~1\Sun
[09.12.2009|17:58] C:\DOKUME~1\Sandman\ANWEND~1\teamspeak2
[16.06.2008|17:22] C:\DOKUME~1\Sandman\ANWEND~1\TuneUp Software
[31.05.2008|18:03] C:\DOKUME~1\Sandman\ANWEND~1\vlc
[21.06.2008|08:41] C:\DOKUME~1\Sandman\ANWEND~1\WinRAR
[0|Datei(en)] C:\DOKUME~1\Sandman\ANWEND~1\Bytes
[28|Verzeichnis(se),] C:\DOKUME~1\Sandman\ANWEND~1\Bytes frei

--------------------\\ Geplante Aufgaben unter C:\WINDOWS\Tasks

[16.12.2009 18:00][--a------] C:\WINDOWS\tasks\1-Klick-Wartung.job
[16.12.2009 17:57][--ah-----] C:\WINDOWS\tasks\SA.DAT
[28.02.2006 13:00][-r-h-----] C:\WINDOWS\tasks\desktop.ini

--------------------\\ Ordner Verzeichnis unter C:\Programme

[29.11.2008|20:35] C:\Programme\Adobe
[28.05.2008|09:20] C:\Programme\Avira
[21.05.2008|07:44] C:\Programme\ComPlus Applications
[20.06.2008|08:44] C:\Programme\CyberLink
[05.11.2009|16:20] C:\Programme\DIFX
[27.07.2009|10:33] C:\Programme\DivX
[05.11.2009|16:21] C:\Programme\Gemeinsame Dateien
[31.05.2008|19:52] C:\Programme\Google
[21.05.2008|08:35] C:\Programme\HotKey_Driver
[17.11.2008|12:21] C:\Programme\InstallShield Installation Information
[21.05.2008|08:39] C:\Programme\Intel
[14.12.2009|18:21] C:\Programme\Internet Explorer
[21.05.2008|08:59] C:\Programme\ITECIR
[21.05.2008|08:51] C:\Programme\IVT Corporation
[08.12.2008|10:17] C:\Programme\Java
[21.05.2008|07:44] C:\Programme\Messenger
[21.05.2008|07:47] C:\Programme\microsoft frontpage
[08.08.2008|08:46] C:\Programme\Microsoft Office
[08.08.2008|08:46] C:\Programme\Microsoft.NET
[21.05.2008|08:27] C:\Programme\Motorola
[21.05.2008|07:45] C:\Programme\Movie Maker
[21.05.2008|07:43] C:\Programme\MSN
[21.05.2008|07:44] C:\Programme\MSN Gaming Zone
[17.11.2008|11:54] C:\Programme\MSXML 4.0
[14.05.2009|16:18] C:\Programme\Nero
[21.05.2008|07:45] C:\Programme\NetMeeting
[21.05.2008|07:44] C:\Programme\Online Services
[21.05.2008|07:46] C:\Programme\Online-Dienste
[21.05.2008|07:45] C:\Programme\Outlook Express
[05.11.2009|16:20] C:\Programme\PC Connectivity Solution
[17.11.2008|12:11] C:\Programme\Pinnacle
[21.05.2008|08:25] C:\Programme\Realtek
[04.06.2008|11:40] C:\Programme\Sony
[31.05.2008|19:54] C:\Programme\TerraTec
[01.06.2008|10:05] C:\Programme\tools
[21.05.2008|07:59] C:\Programme\Uninstall Information
[21.05.2008|08:43] C:\Programme\VideoView
[17.11.2008|11:55] C:\Programme\Windows Media Player
[21.05.2008|07:43] C:\Programme\Windows NT
[21.05.2008|07:46] C:\Programme\WindowsUpdate
[21.06.2008|08:41] C:\Programme\WinRAR
[23.11.2008|01:57] C:\Programme\WinTV
[21.05.2008|07:47] C:\Programme\xerox
[0|Datei(en)] C:\Programme\Bytes
[45|Verzeichnis(se),] C:\Programme\Bytes frei

--------------------\\ Ordner Verzeichnis unter C:\Programme\Gemeinsame Dateien

[07.07.2008|12:01] C:\Programme\Gemeinsame Dateien\Adobe
[04.07.2009|22:18] C:\Programme\Gemeinsame Dateien\Adobe AIR
[07.07.2008|12:02] C:\Programme\Gemeinsame Dateien\Adobe Systems Shared
[14.05.2009|16:18] C:\Programme\Gemeinsame Dateien\Ahead
[26.05.2008|13:48] C:\Programme\Gemeinsame Dateien\Blizzard Entertainment
[20.06.2008|08:44] C:\Programme\Gemeinsame Dateien\CyberLink
[08.08.2008|08:46] C:\Programme\Gemeinsame Dateien\DESIGNER
[21.05.2008|07:45] C:\Programme\Gemeinsame Dateien\Dienste
[27.07.2009|10:33] C:\Programme\Gemeinsame Dateien\DivX Shared
[04.06.2008|11:39] C:\Programme\Gemeinsame Dateien\InstallShield
[27.05.2008|19:24] C:\Programme\Gemeinsame Dateien\IviSDK
[09.10.2008|15:47] C:\Programme\Gemeinsame Dateien\Java
[06.10.2008|09:00] C:\Programme\Gemeinsame Dateien\Microsoft Shared
[21.05.2008|07:45] C:\Programme\Gemeinsame Dateien\MSSoap
[05.11.2009|16:21] C:\Programme\Gemeinsame Dateien\Nokia
[21.05.2008|14:25] C:\Programme\Gemeinsame Dateien\ODBC
[05.11.2009|16:21] C:\Programme\Gemeinsame Dateien\PCSuite
[04.06.2008|11:39] C:\Programme\Gemeinsame Dateien\Sony Shared
[21.05.2008|14:25] C:\Programme\Gemeinsame Dateien\SpeechEngines
[08.08.2008|08:46] C:\Programme\Gemeinsame Dateien\System
[0|Datei(en)] C:\Programme\Gemeinsame Dateien\Bytes
[22|Verzeichnis(se),] C:\Programme\Gemeinsame Dateien\Bytes frei

--------------------\\ Process

( 65 Processes )

iexplore.exe ~ [PID:2664]
iexplore.exe ~ [PID:3168]
iexplore.exe ~ [PID:3116]
iexplore.exe ~ [PID:1272]

--------------------\\ Ueberpruefung mit S_Lop

Kein Lop Ordner gefunden !

--------------------\\ Suche nach Lop Dateien - Ordnern

C:\DOKUME~1\Sandman\Cookies\sandman@adultfriendfinder[1].txt

--------------------\\ Suche innerhalb der Registry

..... OK !

--------------------\\ Ueberpruefung der Hosts Datei

Hosts Datei SAUBER


--------------------\\ Suche nach verborgenen Dateien mit Catchme

catchme 0.3.1353 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-12-16 18:13:12
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes ...
scanning hidden files ...
scan completed successfully
hidden processes: 0
hidden files: 0

--------------------\\ Suche nach anderen Infektionen

--------------------\\ Cracks & Keygens ..

C:\DOKUME~1\Sandman\Favoriten\crack
C:\DOKUME~1\Sandman\Favoriten\crack\Für alle Hilfesuchenden! Was muss ich vor der Eröffnung eines Themas beachten - Trojaner-Board.url
C:\DOKUME~1\Sandman\Favoriten\crack\KEYGENS.NL - any video converter cracks and keygens generated to unlock software.url
C:\DOKUME~1\Sandman\Favoriten\crack\serialz.to.url
C:\DOKUME~1\Sandman\Favoriten\crack\WOW gehacked - TR-Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Trojaner-Board.url


[F:172][D:18]-> C:\DOKUME~1\Sandman\LOKALE~1\Temp
[F:22][D:0]-> C:\DOKUME~1\Sandman\Cookies
[F:201][D:9]-> C:\DOKUME~1\Sandman\LOKALE~1\TEMPOR~1\content.IE5

1 - "C:\Lop SD\LopR_1.txt" - 16.12.2009|18:13 - Option : [1]

--------------------\\ Scan beendet um 18:13:56
__________________

Alt 16.12.2009, 18:38   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Ausrufezeichen

WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report



Zitat:
--------------------\\ Cracks & Keygens ..
C:\DOKUME~1\Sandman\Favoriten\crack\KEYGENS.NL - any video converter cracks and keygens generated to unlock software.url
C:\DOKUME~1\Sandman\Favoriten\crack\serialz.to.url
Wer auf Crack-/Keygenseiten geht, sollte sich eigentlich nicht mehr über Befall wundern...

Normalerweise stellen wir bei sowas den Support ein und weisen auf eine Neuinstallation hin, bei Dir seh ich aber "nur" Links zu dubiosen Seiten, keine konkreteren Hinweise, dass Du sowas tatsächlich genutzt hast (also zB die Torrents oder Keygen/Crackdateien selbst)

Bitte diese Liste beachten und abarbeiten. Beim Scan mit MalwareBytes auch alle externen Speicher (ext. Platten, USB-Sticks, ... mit anklemmen!! )

Wichtig für Benutzer mit Windows Vista und Windows 7: Bitte alle Tools per Rechtsklick => Als Admin ausführen!


Die Logfiles kannst Du zB alle in eine Datei zippen und auf File-Upload.net hochladen und hier verlinken, denn 1. sind manche Logfiles fürs Board nämlich zu groß und 2. kann ich mit einem Klick mir gleich alle auf einmal runterladen.
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 16.12.2009, 18:57   #5
Sierra
 
WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Standard

WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report



Hallo nochmal!

Ich danke Dir für Deine Nachsicht... In der Tat ist es so, dass ich mich computermäßig de facto nicht wirklich auskenne... Ich bin ein klassischer und reiner User...
Diese links hat mir vor geraumer Zeit mal ein Bekannter empfohlen. Er meinte ich könnte das ja mal brauchen... Was bisher jedoch nicht der Fall war.

In jedem Fall danke ich Dir und mache mich an die Arbeit...!


Geändert von Sierra (16.12.2009 um 19:03 Uhr)

Alt 16.12.2009, 19:06   #6
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Standard

WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report



Entweder ist Dein Passwort zu schwach (also zu einfach zu erraten) oder Deine Tierchen auf dem Rechner haben das PW "geklaut". Deswegen solltest Du ja auch die Liste abackern.

Wie komplex war/ist das PW?
Aus wie vielen Zeichen besteht es, sind Klein-/Großbuchstaben, Zahlen und Sonderzeichen enthalten?
__________________
--> WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report

Alt 16.12.2009, 20:18   #7
Sierra
 
WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Standard

WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report



Hallo nochmal!

Mein PW war eine Kombi aus einem 10-stelligen Kosenamen für meine Freundin (kein wirklich üblicher) und einer 4-stelligen Zahl...
Allerdings muss ich auch gestehen, dass ich das PW seit ca. 2 Jahren unverändert gelassen habe.
Danke für den Tip mit dem Hochladen.^^

Hier der link:

File-Upload.net - Logs.zip


Dieser registry Eintrag erscheint immer wieder... Bei jedem neuen CC ergistry clean...
Ungenutzte Datei-Endungen {80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79}


Wie Du ja siehst wurden 9 (!) "verdächtige" Einträge mit Malwarebytes gefunden!

Was nun?!?

Alt 16.12.2009, 20:24   #8
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Standard

WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report



Die Funde sehen nach dem Silentbanker aus. Wenn Du wirklich sicher gehen willst, solltest Du eine Neuinstallation durchführen.
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 16.12.2009, 20:50   #9
Sierra
 
WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Standard

WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report



Mann, Mann, Mann...

Das liest sich ja nicht besonders erbaulich...

Im Grunde verwende ich diesen Rechner nahezu ausschließlich zum Surfen und Spielen...
Ich weiss, dass das bestimmt schwierig, wenn nicht gar unmöglich ist, aber kann man das reelle Risiko bei regelmäßiger Systemüberprüfung einigermaßen ein-/abschätzen?

Mir stehen jetzt schon Schweissperlen auf der Stirn, wenn ich an eine völlige Neuinstallation denke...

Unabhängig davon, möchte ich Dir nochmals ehrlich danken!

Alt 17.12.2009, 09:50   #10
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Standard

WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report



Wir können auch ne Bereinigung probieren:

Bitte mal den Avenger anwenden

Vorbereitungen:
a) Deaktiviere den Hintergrundwächter vom Virenscanner.
b) Stöpsele alle externen Datenträger vom Rechner ab.


Danach:

1.) Lade Dir von hier Avenger als gehweg.exe => File-Upload.net - gehweg.exe auf den Desktop

2.) Doppelklick die Datei "gehweg.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen:



3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld:
Code:
ATTFilter
registry values to delete:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run | MS_MASTER

files to delete:
C:\WINDOWS\system32\xml_inc.dll
C:\WINDOWS\system32\bscs.ini
C:\WINDOWS\sdfixwcs.dll
C:\WINDOWS\system32\drivers\a5oebyf0.sys
C:\WINDOWS\system32\drivers\Ciamvkstmwcc.sys

drivers to delete:
a5oebyf0
Ciamvkstmwcc
         
4.) Geh in "The Avenger" nun oben auf "Load Script", dort auf "Paste from Clipboard".

5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein.

6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso.

7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.

8.) Datei c:\avenger\backup.zip bei file-upload.net hochladen und hier verlinken
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 17.12.2009, 18:45   #11
Sierra
 
WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Standard

WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report



Unter dem von Dir angegebenen link kann ich leider nichts downloaden...

Alt 17.12.2009, 19:12   #12
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Standard

WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report



Richtig, war so gewollt

Nimm bitte den Link von der Originalseite => http://swandog46.geekstogo.com/avenger2/download.php
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 18.12.2009, 14:46   #13
Sierra
 
WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Standard

WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report



Hallo nochmal!

Auftrag ausgeführt:

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File "C:\WINDOWS\system32\xml_inc.dll" deleted successfully.
File "C:\WINDOWS\system32\bscs.ini" deleted successfully.
File "C:\WINDOWS\sdfixwcs.dll" deleted successfully.

Error: file "C:\WINDOWS\system32\drivers\a5oebyf0.sys" not found!
Deletion of file "C:\WINDOWS\system32\drivers\a5oebyf0.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\WINDOWS\system32\drivers\Ciamvkstmwcc.sys" not found!
Deletion of file "C:\WINDOWS\system32\drivers\Ciamvkstmwcc.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\a5oebyf0" not found!
Deletion of driver "a5oebyf0" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Driver "Ciamvkstmwcc" deleted successfully.
Registry value "HKLM\Software\Microsoft\Windows\CurrentVersion\Run|MS_MASTER" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.


backup:
http://www.file-upload.net/download-2087828/backup.zip.html



Bin gespannt...

Alt 21.12.2009, 08:08   #14
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Standard

WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report



CF ist endlich wieder online, bitte damit einen Durchlauf machen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 21.12.2009, 11:23   #15
Sierra
 
WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Standard

WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report



Sodale...


Ergebnis:

http://www.file-upload.net/download-2094415/cofi-log.txt.html


Thx und G!

Antwort

Themen zu WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report
.dll, 0 bytes, adobe, antivir, avg, avgnt.exe, avira, c:\windows\system32\xml_inc.dll, content.ie5, desktop, einstellungen, excel, hijack, hijackthis, hkus\s-1-5-18, iexplore.exe, internet, internet explorer, logon.exe, monitor, nt.dll, prozesse, registry, rthdcpl.exe, rundll, sched.exe, services.exe, software, suchlauf, svchost.exe, tr/drop.agent.nj, trojaner, verweise, virus gefunden, warnung, windows



Ähnliche Themen: WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report


  1. Win 7: Avir hat Trojaner / Adware gefunden // Email Konto sendet Spam
    Plagegeister aller Art und deren Bekämpfung - 15.10.2013 (7)
  2. TR/Spy.Lurk.21 und JAVA/Jogek.auk.1 mehrfach gefunden
    Log-Analyse und Auswertung - 09.09.2013 (35)
  3. Exploit Drop GS und trojaner.agent gefunden
    Plagegeister aller Art und deren Bekämpfung - 22.02.2013 (9)
  4. TR/Drop.Agent.TF.2 Trojaner gefunden
    Plagegeister aller Art und deren Bekämpfung - 04.02.2013 (22)
  5. ('TR/Dldr.Karagany.I.106') mehrfach gefunden
    Plagegeister aller Art und deren Bekämpfung - 21.07.2012 (3)
  6. TR/ATRAPS.Gen mehrfach von Avira gefunden
    Plagegeister aller Art und deren Bekämpfung - 02.01.2012 (3)
  7. TR/Agent.379392.F, TR/Drop.Agent.dil, TR/Crypt.ZPACK.Gen2 bei AntiVir gefunden
    Plagegeister aller Art und deren Bekämpfung - 25.12.2011 (43)
  8. 5 x Malware gefunden: TR/Drop.Agent.yds, TR/Jorik.SpyEyes.of, AVA/OpenConnecti.C
    Plagegeister aller Art und deren Bekämpfung - 06.06.2011 (27)
  9. Ramnit.C & HTML/Drop.Agent.AB gefunden; erst Ruhe, nun vereinzelte Meldungen - Befall?
    Log-Analyse und Auswertung - 03.04.2011 (15)
  10. TR/Agent.ruo mehrfach aufgefunden
    Plagegeister aller Art und deren Bekämpfung - 05.04.2010 (23)
  11. BDS/Agent.ZNC Gefunden!! mit hijackthis-report
    Plagegeister aller Art und deren Bekämpfung - 04.08.2009 (5)
  12. trojaner gefunden - TR/Drop.Agent.aokn.25
    Log-Analyse und Auswertung - 02.07.2009 (2)
  13. Win32 renos/ malware report und hijackthis log file
    Log-Analyse und Auswertung - 28.06.2009 (0)
  14. TR/Crypt.XPACK.Gen'/ TR/Drop.Agent.qkm/ TR/Drop.Mudr.CY.305...alles seit heut morgen!
    Plagegeister aller Art und deren Bekämpfung - 06.04.2009 (8)
  15. TR.Drop.Agent.dgo.227 eingefangen - C:Windows\system32\pmkkj.exe nicht gefunden
    Plagegeister aller Art und deren Bekämpfung - 18.01.2008 (0)
  16. Trojanerfund Drop.Agent.dgo.8 und Drop.Agent.dgo.21
    Log-Analyse und Auswertung - 03.01.2008 (5)
  17. Server Nicht Gefunden!! Hijack Report!
    Log-Analyse und Auswertung - 12.11.2005 (11)

Zum Thema WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report - Hallo! Wie oben erwähnt wurde leider main wow Acc gehacked... Ich habe dann idFerstmal AntiVir drüberlaufen lassen und die gefundenen "Trojaner" gelöscht. Mittlerweile denke ich, dass das wohl zu vorschnell - WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report...
Archiv
Du betrachtest: WOW gehacked - TR/Drop.Agent.NJ' - mehrfach gefunden - Avir&Hijackthis Report auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.