Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Wer kann mir helfen?

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 14.11.2004, 17:03   #1
bluschd
 
Wer kann mir helfen? - Standard

Wer kann mir helfen?



Hallo zusammen,

ich habe anscheinend ein Problem.
Vor zwei Wochen habe ich mein System neu aufsetzen lassen, ich selbst wollte mir das nicht zumuten. Bevor die erste Internetverbindung aufgebaut wurde, haben wir ne Firewall und ein Virenprog installiert.
So jetzt kommt mein Problem:
Anscheinend waren trotz der Neuaufsetzung ein paar Trojaner standhaft und die machen mir jetzt bei der Internetverbindung Probleme. Nach ca. 20 min ist Schicht im Schacht und ich muss Neustarten.
Habe jetzt mit Escan im abgesicherten Modus lt Anleitung mal das System scannen lassen. Folgendes wurde gefunden:

File C:\WINDOWS\System32\defragfat32z.exe infected by "Backdoor.Win32.Rbot.dc" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\System32\tmp1.com infected by "Worm.Win32.Wilab.b" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\System32\winhlpp32.exe infected by "Backdoor.Win32.Agobot.gen" Virus. Action Taken: No Action Taken.
File C:\Programme\AVPersonal\INFECTED\NTFS16.EXE.VIR infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\defragfat32z.exe infected by "Backdoor.Win32.Rbot.dc" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\tmp1.com infected by "Worm.Win32.Wilab.b" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\winhlpp32.exe infected by "Backdoor.Win32.Agobot.gen" Virus. Action Taken: No Action Taken.

Für mein Geschmack ein bissle viel. Den Backdoor.Win32.Rbot.dc habe ich, so hoffe ich doch gekillt, zumindest ist der nicht mehr im Logfile von HijackThis zu sehen und im System32 Ordner ist er auch nicht mehr. Aber die anderen Jungs machen mir Sorgen.
Hier das aktuelle Log von Hijackthis:

Logfile of HijackThis v1.98.2
Scan saved at 18:02:29, on 14.11.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\DELLMMKB.EXE
C:\Programme\Netropa\OSD.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\ctfmon.exe
D:\Creative\SBLive\Diagnostics\diagent.exe
C:\WINDOWS\Nhksrv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\CTsvcCDA.exe
D:\Kerio\Personal Firewall 4\kpf4ss.exe
C:\WINDOWS\System32\MsPMSPSv.exe
D:\Kerio\Personal Firewall 4\kpf4gui.exe
D:\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programme\ArcorDSL\ArcorDSL.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
D:\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.msn.de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.de/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.slysoft.com/purchase.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von Arcor
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [DellTouch] C:\WINDOWS\DELLMMKB.EXE
O4 - HKLM\..\Run: [diagent] D:\Creative\SBLive\Diagnostics\diagent.exe startup
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - D:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - D:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.arcor.de
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1099753960187
O17 - HKLM\System\CCS\Services\Tcpip\..\{A9AB0FDE-54FF-4CA7-960E-452594CDFC33}: NameServer = 145.253.2.11 145.253.2.203

Wer kann mir helfen, ohne dass ich das System neu aufsetzen muss? Hat ja auch nichts gebracht, die hartnäckigen waren ja standhaft.

Danke für die Hilfe

Alt 14.11.2004, 17:09   #2
ZERO
 
Wer kann mir helfen? - Standard

Wer kann mir helfen?



Hallo

Also erstens Bei einer infizierung des sytems mit Trojanern der Agobot Familie
Kann man nur formatieren!

Ihr habt beim neu aufsetzen sicherlich fehler gemacht !

z.b.habt ihr vergessen den SP2 zu installieren ( ich würde nicht ohne sp2 ins netz gehen!

Hier ist eine gute anleitung zum neuaufsetzen:
http://www.trojaner-board.de/showpos...28&postcount=2

Wenn du die Ratschläge befolgst dann brauchst du auch keine PFW mehr
__________________

__________________

Alt 15.11.2004, 15:58   #3
bluschd
 
Wer kann mir helfen? - Standard

Wer kann mir helfen?



Hallo,

und welche Möglichkeit gibt es die Viecher zu entfernen? Gibts doch sicherlich nen Weg. Zur Neuinstallation würde ich lieber Abstand nehmen, da ich das letzte Woche schon hab über mich ergehen lassen. Ich selbst kann auch mit der Beschreibung nicht viel anfangen, denke immer ich mache was falsch und dann??? Werde ich saudumm aus der Wäsche schauen. Bin nicht so ein Crack der gleich weiß was er zu machen hat.
Wenn es also irgendeine ne Lösung gibt, wäre es nett wenn die mir jemand postet...

Vorab mal danke

Gruß Bluschd
__________________

Alt 15.11.2004, 16:25   #4
Haui45
 
Wer kann mir helfen? - Standard

Wer kann mir helfen?



Es gibt sicherlich immer einen Weg die "Viecher" zu entfernen. Aber es sprechen zwei Gründe dagegen:
1.) Es handelt sich um Backdoortrojaner, die Fremden uneingeschränkten Zugriff auf dein System ermöglichen. Somit ist es äußerst schwer festzustellen was schon verändert wurde (=>Kompromittierung )
2.) Du bist ja wie du selbst gesagt hast "nicht so ein Crack der gleich weiß was er zu machen hat"
Schau doch mal was Google oder andere Threads im TB zu diesen (sind ja immerhin 2 verschiedene) Trojanern sagen.
Rbot
Lektüre für die Zukunft: http://www.mathematik.uni-marburg.de...ompromise.html

Alt 15.11.2004, 16:43   #5
Cidre
Administrator, a.D.
 
Wer kann mir helfen? - Standard

Wer kann mir helfen?



Zitat:
lieber Abstand nehmen, da ich das letzte Woche schon hab über mich ergehen lassen.
Ich versteh einfach nicht, warum man von einem frisch installierten und sauberen System kein Backup macht. So würde mach sich sehr viel Zeit und Ärger ersparen.

btw:
Das frisch installierte System sollte natürlich vor der ersten I-net Verbindung dementsprechend abgesichert werden und das war bei dir nicht der Fall.

Was Backdoor Trojaner können:
http://www.trojaner-info.de/beschreibung.shtml
http://de.wikipedia.org/wiki/Backdoor
http://de.wikipedia.org/wiki/Trojaner_%28Computer%29

__________________
Gruß, Cidre


Alt 15.11.2004, 18:23   #6
bluschd
 
Wer kann mir helfen? - Standard

Wer kann mir helfen?



und der Weg wäre?
Versteht mich nicht falsch, aber ich würde ja schon in Erwägung ziehn das System nochmal neu aufzusetzen. Dafür brauch ich aber Unterstützung, und derjenige der das drauf hat, hat momentan keine Zeit.

Gibt es nicht einen Weg wie ich den scheiss zumindest eindämmen kann? Ich habe nicht gerade wichtige Dinge auf dem Rechner, von daher wäre es auch nicht schlimm wenn ich noch zwei drei wochen warten muss.

Also, helft mir!!!!!!!!!!!!!!

Alt 15.11.2004, 18:35   #7
Cidre
Administrator, a.D.
 
Wer kann mir helfen? - Standard

Wer kann mir helfen?



Zitat:
Dafür brauch ich aber Unterstützung
Siehe http://www.trojaner-board.de/showpos...28&postcount=2 , dort findest du eine Anleitung, teilweise auch bebildert.

Zitat:
von daher wäre es auch nicht schlimm wenn ich noch zwei drei wochen warten muss.
Mag sein, das dies für dich nicht schlimm ist, aber für andere I-net User ist dieser/dein Zustand untragbar und verantwortungslos.

Lese mal sorgfältig die Punkte 5.4, 5.5 und 5.6 auf dieser Seite:
http://www.mathematik.uni-marburg.de...ompromise.html
__________________
Gruß, Cidre


Alt 15.11.2004, 18:37   #8
Haui45
 
Wer kann mir helfen? - Standard

Wer kann mir helfen?



Ok hier ist alles genau beschrieben. Die Links auch durchlesen.
Zitat:
Ich habe nicht gerade wichtige Dinge auf dem Rechner, von daher wäre es auch nicht schlimm wenn ich noch zwei drei wochen warten muss.
Ein Grund mehr dafür, dass du sofort formatieren kannst, da du wahrscheinlich keine Daten sichern musst.
Zu den "wichtigen Dingen" ist zu sagen, dass dein System z.B. als Server zur Verbreitung illegalen Materials dienen könnte. Also bitte nicht noch drei Wochen warten!
[edit] Cidre war schneller [/edit]

Alt 16.11.2004, 17:40   #9
bluschd
 
Wer kann mir helfen? - Standard

Wer kann mir helfen?



Danke für Eure Tipps.
Ich kann mich aber nur wiederholen. Ich traue mir das nicht zu, auch wenn die Anweisungen für saudumme geschrieben sind. Erst in 2-3 Wochen werde ich mein System formatieren. So unverantwortlich es aus ist, es ist nun mal so. Von mir aus können die Grünen auch meine Tür eintreten, habe nichts zu verbergen.

@ Haui45
wäre net wenn du mir den Weg beschreibst, wie ich die "Viecher" zumindest vorübergehend deaktivieren kann. Würde gerne in den nächsten 3 Wochen länger als nur 5 min im Netz sein können. Ich fliege immer wieder raus und die Auslastung springt auf 100 %

Danke

Alt 16.11.2004, 18:12   #10
Shadowdance
 
Wer kann mir helfen? - Standard

Wer kann mir helfen?



--> es gibt keinen anderen Weg als den bereits mehrfach beschriebenen:

Festplatte formatieren

SD

Antwort

Themen zu Wer kann mir helfen?
.com, .inf, abgesicherten modus, avg, bho, diagnostics, escan, excel, explorer, firewall, hijack, hijackthis, hilfe, icq, infected, internet explorer, logfile, microsoft, neu, neu aufsetzen, neuaufsetzung, ordner, programme, schach, software, system, system neu, system neu aufsetzen, tcpip, trojaner, windows, windows xp, yahoo



Ähnliche Themen: Wer kann mir helfen?


  1. wer kann mir helfen
    Plagegeister aller Art und deren Bekämpfung - 15.01.2015 (1)
  2. Wer kann mir helfen ?!
    Plagegeister aller Art und deren Bekämpfung - 13.02.2008 (0)
  3. Wie kann ich helfen?
    Lob, Kritik und Wünsche - 30.12.2007 (5)
  4. wer kann helfen?
    Log-Analyse und Auswertung - 30.09.2007 (4)
  5. Wer kann mir helfen?????
    Plagegeister aller Art und deren Bekämpfung - 09.07.2007 (3)
  6. wer kann helfen???
    Log-Analyse und Auswertung - 12.04.2006 (5)
  7. Wer kann mir helfen ?
    Log-Analyse und Auswertung - 27.08.2005 (5)
  8. Wer kann mir helfen...
    Log-Analyse und Auswertung - 13.08.2005 (2)
  9. We kann mir helfen?
    Log-Analyse und Auswertung - 14.07.2005 (1)
  10. Wer kann helfen: Download.Trojan / ied.exe kann nicht gelöscht werden
    Plagegeister aller Art und deren Bekämpfung - 05.02.2005 (4)
  11. Wer kann mir helfen ???
    Plagegeister aller Art und deren Bekämpfung - 14.01.2005 (1)
  12. Wer kann mir helfen?
    Plagegeister aller Art und deren Bekämpfung - 05.01.2005 (17)
  13. Wer Kann Mir Helfen ??
    Log-Analyse und Auswertung - 17.12.2004 (1)
  14. Wer kann helfen???
    Log-Analyse und Auswertung - 08.12.2004 (1)
  15. Wer kann mir Helfen?
    Log-Analyse und Auswertung - 07.09.2004 (2)
  16. Winocx32.exe Wurm ? Kann nichts mehr öffnen ! Wer kann mir helfen ?
    Plagegeister aller Art und deren Bekämpfung - 20.06.2004 (8)
  17. Wer kann mir helfen ?
    Plagegeister aller Art und deren Bekämpfung - 25.04.2004 (15)

Zum Thema Wer kann mir helfen? - Hallo zusammen, ich habe anscheinend ein Problem. Vor zwei Wochen habe ich mein System neu aufsetzen lassen, ich selbst wollte mir das nicht zumuten. Bevor die erste Internetverbindung aufgebaut wurde, - Wer kann mir helfen?...
Archiv
Du betrachtest: Wer kann mir helfen? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.