Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: bräuchte auch mal eure hilfe bei hijack-logfile

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 18.10.2004, 16:16   #1
vadder
 
bräuchte auch mal eure hilfe bei hijack-logfile - Standard

bräuchte auch mal eure hilfe bei hijack-logfile



Hi erstmal!

Auf meinem Rechner gehen ganz dubiose Dinge ab. Wenn ich Windows (2k) starte öffnen sich gleich 2 irc clients, die ich ganz bestimmt nicht installiert habe.

Ausserdem finde ich Ordner wie:

C:\WINDOWS\system32\btar (mit einer mproweb.exe)
C:\WINDOWS\PCHEALTH\UploadLB\Binaries (mit einer UploadM.exe)
u.a.
mit denen ich gar nichts anfangen kann.

Ich hab mir gerade mal HijackThis runtergelanden und rüberlaufen lassen. Das log-file sieht folgendermassen aus:

Zitat:
Logfile of HijackThis v1.97.7
Scan saved at 17:44:02, on 18.10.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\cusrvc.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\Sophos SWEEP for NT\SWNETSUP.EXE
C:\Programme\Sophos SWEEP for NT\SWEEPSRV.SYS
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\NWTRAY.EXE
C:\WINDOWS\System32\compu\havana.exe
C:\WINDOWS\System32\pluged.exe
C:\windows\system32\sytm dirves\tega.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\phonostar\ps_agent.exe
C:\WINDOWS\System32\MSN32.exe
C:\Programme\Sophos SWEEP for NT\ICMON.EXE
C:\PMAIL\winpm-32.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programme\Internet Explorer\iexplore.exe
C:\Dokumente und Einstellungen\vadder\Desktop\HijackThis.exe
C:\WINDOWS\system32\notepad.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.soundso.de/
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NWTRAY] NWTRAY.EXE
O4 - HKLM\..\Run: [Microsoft Update Machine] lewl.exe
O4 - HKLM\..\Run: [xWxindows] C:\WINDOWS\System32\math.exe C:\WINDOWS\System32\pluged.exe
O4 - HKLM\..\Run: [SyServices] C:\WINDOWS\System32\btar\bt4r.exe
O4 - HKLM\..\Run: [rn4d] C:\WINDOWS\System32\dot\kolder.exe C:\WINDOWS\System32\dot\dirote.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [MSN TaskMonitor32] MSN32.exe
O4 - HKLM\..\Run: [Micrzoft Updateo Machier] netdll.exe
O4 - HKLM\..\Run: [Microsoft WinUpdate] syswin32.exe
O4 - HKLM\..\Run: [blah service] Sexy.exe
O4 - HKLM\..\Run: [msnessenger] C:\WINDOWS\System32\compu\havana.exe
O4 - HKLM\..\Run: [Invetes] c:\windows\system32\sytm dirves\tega.exe
O4 - HKLM\..\Run: [Microsoft Update] msgserv.exe
O4 - HKLM\..\RunServices: [Microsoft Update Machine] lewl.exe
O4 - HKLM\..\RunServices: [MSN TaskMonitor32] MSN32.exe
O4 - HKLM\..\RunServices: [Micrzoft Updateo Machier] netdll.exe
O4 - HKLM\..\RunServices: [Microsoft WinUpdate] syswin32.exe
O4 - HKLM\..\RunServices: [blah service] Sexy.exe
O4 - HKLM\..\RunServices: [Microsoft Update] msgserv.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Microsoft Update] msgserv.exe
O4 - HKCU\..\Run: [PhonostarAgent] C:\Programme\phonostar\ps_agent.exe
O4 - HKCU\..\Run: [Microsoft Update Machine] lewl.exe
O4 - HKCU\..\Run: [MSN TaskMonitor32] MSN32.exe
O4 - HKCU\..\Run: [Micrzoft Updateo Machier] netdll.exe
O4 - HKCU\..\Run: [Microsoft WinUpdate] syswin32.exe
O4 - HKCU\..\Run: [LTM2] C:\WINDOWS\litmus\MSGZRV32.exe
O4 - Global Startup: InterCheck Monitor.LNK = C:\Programme\Sophos SWEEP for NT\ICMON.EXE
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {02BCC737-B171-4746-94C9-0D8A0B2C0089} (Microsoft Office Template and Media Control) - http://office.microsoft.com/templates/ieawsdc.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.co...170.3362731481
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/s...sh/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{02762328-66F6-4FB0-98C4-4EC359424DC9}: NameServer = 217.237.151.225 - HKLM\System\CS1\Services\Tcpip\..\{02762328-66F6-4FB0-98C4-4EC359424DC9}: NameServer = 217.237.151.225
Es wäre echt super, wenn mir jemand bei der Analyse behilflich sein könnte.

Einige .exe-files (havana.exe, tega.exe, pluged.exe), hab ich gerade (Ordneroptionen vorher angepasst) bei Kaspersky online überprüfen lassen, aber leider ohne Erfolg.

Komisch ist auch, dass der Ordner "C:\WINDOWS\System32\dot\" in dem sich ala HijackThis die kolder.exe befinden soll nicht existiert. Auch einer erweiterte Windowssuche ergibt nichts.

Wäre nett, wenn mir jemand sagen könnte was da gerade auf meinem Rechner vor sich geht und wie ich das abstellen kann.

Danke euch schonmal

gruss

Alt 18.10.2004, 17:29   #2
Lidius
 
bräuchte auch mal eure hilfe bei hijack-logfile - Standard

bräuchte auch mal eure hilfe bei hijack-logfile



Hallo,
Zitat:
Zitat von Shadowdance

Lade den eScan (Anweisung beachten!) runter, erstelle einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus (Link beachten!) aus.

Beachte bitte, dass der eScan ab Version 4.5.1 die gefundene Malware nicht automatisch löscht. Die Malware muß - bei deaktivierter Systemwiederherstellung - von Hand gelöscht werden: "Öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum oder in die Windows Suche übertragen -> löschen!"

Teile uns das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden.

SD
Poste danach ein neues HijackThis Logfile mit der aktuellen Version, diese findest du hier: http://www.trojaner-board.de/51130-a...ijackthis.html
__________________


Alt 18.10.2004, 17:53   #3
Haui45
 
bräuchte auch mal eure hilfe bei hijack-logfile - Standard

bräuchte auch mal eure hilfe bei hijack-logfile



Hallo Vadder,

es sieht so aus als ob du neben diversen anderen Viren auch einen Wurm der Rbot-Familie auf deinem System hast. Würmer dieser Gattung sind allgemein als sehr gefährlich einzustufen, da sie einen Fremdzugriff auf das infizierte System ermöglichen. Deshalb wäre meiner Meinung nach ein Neuaufsetzen des Systems anzuraten. Um sicherzugehen solltest du aber zunächst das Ergebnis von escan abwarten und die Meinung eines Dritten einholen.

für weitere Infos:
http://oschad.de/wiki/index.php/Kompromittierung
http://www.sophos.de/virusinfo/analyses/w32rbotho.html
__________________

Alt 20.10.2004, 13:02   #4
vadder
 
bräuchte auch mal eure hilfe bei hijack-logfile - Standard

bräuchte auch mal eure hilfe bei hijack-logfile



Hi all!

Ich hab gerade mal eScan drüberlaufen lassen. Folgendes hat er gefunden:

log-file

Ich kenn mich mit den Dateien nicht so aus, kann ich die einfach so löschen??

Danke für die Hilfe!!!
Angehängte Dateien
Dateityp: txt virus-file.txt (13,3 KB, 855x aufgerufen)

Alt 20.10.2004, 21:44   #5
Shadowdance
 
bräuchte auch mal eure hilfe bei hijack-logfile - Standard

bräuchte auch mal eure hilfe bei hijack-logfile



Hallo Vadder,

Sophos Viren-Enzyklopädie:

Rbot.gen--> Erläuterung und IRC.Bnc--> Erläuterung

Tipps von Lutz und Cidre und MountainKing

Die Virensammlung, zusammengefasst

C:\WINDOWS\System32\btar\bt4r.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\WINDOWS\System32\pluged.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\WINDOWS\System32\MSN32.exe infected by Backdoor.Win32.Rbot.gen
C:\WINDOWS\System32\compu\havana.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\windows\system32\SYTMDI~1\tega.exe infected by not-a-virus:RiskWare.mIRC.5.9.1
C:\WINDOWS\System32\btar\bt4r.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\WINDOWS\system32\MSN32.exe infected by Backdoor.Win32.Rbot.gen
c:\windows\system32\SYTMDI~1\tega.exe infected by not-a-virus:RiskWare.mIRC.5.9.1
C:\WINDOWS\System32\hko.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\WINDOWS\System32\hust infected by Backdoor.IRC.Bnc
C:\WINDOWS\System32\load.exe infected by TrojanDownloader.Win32.Small.f
C:\WINDOWS\System32\math.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\System32\mort.exe infected by not-a-virus:Tool.Win32.HideRun
C:\WINDOWS\System32\mt.exe infected by not-a-virus:RiskWare.Tool.PrcView.3725
C:\WINDOWS\System32\total.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\System32\vhost.exe infected by not-a-virus:NetTool.Scanner.XScan.13
Einstellungen\vadder\Desktop\pmal save\PMAIL\wpmmapi.exe infected by not-a-virus:Tool.Win32.Reboot
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temp\iazbpib.exe infected by Win32.HLLP.Randon
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temporary Internet Files\Content.IE5\55GD5S2F\btar[1].exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temporary Internet Files\Content.IE5\55GD5S2F\msngr32[1].exe infected by Backdoor.Win32.Rbot.gen
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temporary Internet Files\Content.IE5\AXNSPGRI\drug32[1].exe infected by TrojanDownloader.Win32.Zdown.101
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temporary Internet Files\Content.IE5\AXNSPGRI\ttyes[1].exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OM90SC5R\g00g[1].exe infected by not-a-virus:RiskWare.Tool.PrcView.3725
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temporary Internet Files\Content.IE5\T84NDPCX\u[1].exe infected by Win32.HLLP.Randon
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temporary Internet Files\Content.IE5\XV54DLFV\god[1].exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\drug32.exe infected by TrojanDownloader.Win32.Zdown.101
C:\god.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\ope.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\PMAIL\wpmmapi.exe infected by not-a-virus:Tool.Win32.Reboot
C:\pp.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\Swattit.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\Temp\ttyes.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\WINDOWS\system32\btar\ch infected by Worm.Win32.Randon
C:\WINDOWS\system32\btar\dl infected by Worm.Win32.Randon
C:\WINDOWS\system32\btar\h1det.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\system32\btar\ininfo.dll infected by not-a-virus:Tool.Win32.Moo
C:\WINDOWS\system32\btar\mproweb.exe infected by not-a-virus:RiskWare.Proxy.AnalogX.407
C:\WINDOWS\system32\btar\netdll.exe infected by Backdoor.Win32.Rbot.gen
C:\WINDOWS\system32\btar\pa infected by Worm.Win32.Randon.a
C:\WINDOWS\system32\btar\sp infected by Worm.Win32.Randon.aa
C:\WINDOWS\system32\btar\stapp.exe infected by not-a-virus:RiskWare.Tool.PrcView.3621
C:\WINDOWS\system32\btar\ttyes.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\WINDOWS\system32\compu\betta.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\WINDOWS\system32\compu\f.dll infected by not-a-virus:Tool.Win32.Moo
C:\WINDOWS\system32\compu\herewego.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\system32\compu\serpico.exe infected by not-a-virus:RiskWare.Tool.PrcView.3621
C:\WINDOWS\system32\compu\ta4 infected by Worm.Win32.Randon.a
C:\WINDOWS\system32\compu\ta6 infected by Worm.Win32.Randon
C:\WINDOWS\system32\compu\ttyes.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\WINDOWS\system32\hko.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\WINDOWS\system32\hust infected by Backdoor.IRC.Bnc
C:\WINDOWS\system32\load.exe infected by TrojanDownloader.Win32.Small.f
C:\WINDOWS\system32\math.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\system32\mort.exe infected by not-a-virus:Tool.Win32.HideRun
C:\WINDOWS\system32\mt.exe infected by not-a-virus:RiskWare.Tool.PrcView.3725
C:\WINDOWS\system32\nett\cone.exe infected by not-a-virus:RiskWare.Tool.PrcView.3725
C:\WINDOWS\system32\nett\debra.exe infected by not-a-virus:RiskWare.mIRC.5.9.1
C:\WINDOWS\system32\nett\doc.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\system32\nett\ks.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\system32\nett\nnet.exe infected by not-a-virus:RiskWare.Tool.PrcView.3725
C:\WINDOWS\system32\nett\rone.EXE infected by not-a-virus:NetTool.Scanner.XScan.13
C:\WINDOWS\system32\nett\spr.e infected by Backdoor.IRC.Zapchast
C:\WINDOWS\system32\nett\tt.e infected by Worm.Win32.Randon
C:\WINDOWS\system32\nett\vone.exe infected by not-a-virus:Tool.Win32.HideRun
C:\WINDOWS\system32\Sytm Dirves\c1.q infected by Win32.HLLP.Randon
C:\WINDOWS\system32\Sytm Dirves\ce.q infected by Win32.HLLP.Randon
C:\WINDOWS\system32\Sytm Dirves\cone.exe infected by not-a-virus:RiskWare.Tool.PrcView.3725
C:\WINDOWS\system32\Sytm Dirves\fl.q infected by Win32.HLLP.Randon
C:\WINDOWS\system32\Sytm Dirves\gone.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\system32\Sytm Dirves\rone.EXE infected by not-a-virus:NetTool.Scanner.XScan.13
C:\WINDOWS\system32\Sytm Dirves\spr.q infected by Win32.HLLP.Randon
C:\WINDOWS\system32\Sytm Dirves\st0p.exe infected by not-a-virus:RiskWare.Tool.PrcView.3621
C:\WINDOWS\system32\Sytm Dirves\tega.exe infected by not-a-virus:RiskWare.mIRC.5.9.1
C:\WINDOWS\system32\Sytm Dirves\u.exe infected by TrojanDownloader.Win32.Zdown.101
C:\WINDOWS\system32\Sytm Dirves\ud.q infected by Worm.Win32.Randon.a
C:\WINDOWS\system32\Sytm Dirves\vone.exe infected by not-a-virus:Tool.Win32.HideRun
C:\WINDOWS\system32\Sytm Dirves\zz.dll infected by not-a-virus:Tool.Win32.Moo
C:\WINDOWS\system32\total.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\system32\vhost.exe infected by not-a-virus:NetTool.Scanner.XScan.13
C:\drug32.exe infected by TrojanDownloader.Win32.Zdown.101
C:\god.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\ope.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\pp.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\Swattit.exe infected by not-a-virus:RiskWare.Tool.PsExec.131

Da ist nichts mehr zu machen. Formatiere Dein System und setze es neu auf.

SD


Antwort

Themen zu bräuchte auch mal eure hilfe bei hijack-logfile
adobe, bho, dateien, desktop, einstellungen, excel, explorer, hijack, hijackthis, hilfe, internet, internet explorer, kaspersky, log-file, meinem, microsoft, msn, nicht installiert, object, ordner, programme, shockwave, software, sophos, super, system, tcpip, windows, windows xp, windowssuche



Ähnliche Themen: bräuchte auch mal eure hilfe bei hijack-logfile


  1. -ich bräuchte mal bitte eure hilfe beim trojaner TR/Agent.CWS.20 -
    Log-Analyse und Auswertung - 22.09.2008 (4)
  2. Brauche eure Hilfe - Logfile...
    Mülltonne - 28.07.2008 (0)
  3. Bräuchte hilfe bei logfile auswertung
    Log-Analyse und Auswertung - 12.03.2008 (2)
  4. Ich bräuchte Hilfe beim checken der HiJackThis logfile
    Log-Analyse und Auswertung - 15.09.2007 (2)
  5. Ich bräuchte eure Hilfe
    Log-Analyse und Auswertung - 03.04.2007 (1)
  6. bräuchte eure hilfe
    Log-Analyse und Auswertung - 26.03.2007 (14)
  7. Bräuchte eure Hilfe!
    Plagegeister aller Art und deren Bekämpfung - 03.12.2006 (1)
  8. 100% Systemauslastung, hijack log, bitte um Eure Hilfe!
    Log-Analyse und Auswertung - 25.07.2006 (8)
  9. Bräuchte Hilfe beim logfile auswerten!
    Log-Analyse und Auswertung - 26.02.2006 (3)
  10. bräuchte dringend eure hilfe ---> Trojan.Win32.Dialer
    Log-Analyse und Auswertung - 12.09.2005 (7)
  11. Hallo leutz, bräuchte mal eure Hilfe
    Log-Analyse und Auswertung - 28.07.2005 (1)
  12. Bräuchte mal Eure Hilfe beim Auswerten
    Log-Analyse und Auswertung - 26.07.2005 (1)
  13. Bräuchte auch mal Hilfe
    Log-Analyse und Auswertung - 07.06.2005 (7)
  14. Bräuchte auch mal kurz eure Hilfe
    Plagegeister aller Art und deren Bekämpfung - 16.02.2005 (1)
  15. Bräuchte mal eure Hilfe zur Logfileauswertung
    Log-Analyse und Auswertung - 06.02.2005 (8)
  16. Hallo! Bin GANZ neu bräuchte auch eure Hilfe zu dem BDS/AGENT.AY
    Log-Analyse und Auswertung - 11.10.2004 (1)
  17. Hallo! ich bräuchte mal eure Hilfe ;)
    Plagegeister aller Art und deren Bekämpfung - 26.04.2004 (3)

Zum Thema bräuchte auch mal eure hilfe bei hijack-logfile - Hi erstmal! Auf meinem Rechner gehen ganz dubiose Dinge ab. Wenn ich Windows (2k) starte öffnen sich gleich 2 irc clients, die ich ganz bestimmt nicht installiert habe. Ausserdem finde - bräuchte auch mal eure hilfe bei hijack-logfile...
Archiv
Du betrachtest: bräuchte auch mal eure hilfe bei hijack-logfile auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.