Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   das Trojanische Pferd TR/Dldr.Rameh.F (https://www.trojaner-board.de/11345-trojanische-pferd-tr-dldr-rameh-f.html)

geesman 28.12.2004 23:44

das Trojanische Pferd TR/Dldr.Rameh.F
 
Hallo Leute,

neulich habe ich AntiVir meinen Rechner scannen lassen. AntiVir fand auch gleich einen Trojaner namens "ATPartners.dll" bzw. "TR/Dldr.Rameh.F"
Für gewöhnlich liesen sich bei mir mit AntiVir alle Viren löschen, doch leider funktionierte es bei dem hier nicht. Nach etwas forschen habe ich dann HijackThis gefunden, nur leider kann ich selber mit der logfile nicht viel anfangen. Ich hoffe deshalb das ihr mir helfen könnt.

Hier meine logfile:
*************************************

Logfile of HijackThis v1.99.0
Scan saved at 23:24:51, on 28.12.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\rmctrl.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0D2.EXE
C:\Programme\AntiVir\AVGNT.EXE
C:\Programme\AntiVir\AVWUPSRV.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\Programme\AntiVir\AVGUARD.EXE
D:\Programme\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Online
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [RemoteControl] C:\WINDOWS\System32\rmctrl.exe
O4 - HKLM\..\Run: [EPSON Stylus C84 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0D2.EXE /P23 "EPSON Stylus C84 Series" /O6 "USB001" /M "Stylus C84"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AntiVir\AVGNT.EXE /min
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1101044341765
O17 - HKLM\System\CCS\Services\Tcpip\..\{0113F4C2-B06E-457E-9BAD-7A176E529986}: NameServer = 192.168.2.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{0113F4C2-B06E-457E-9BAD-7A176E529986}: NameServer = 192.168.2.1
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir\AVGUARD.EXE
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AntiVir\AVWUPSRV.EXE
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

*****************************************
Ich dank euch schon mal im Voraus!

p.s.: weiß nicht ob euch das hilft aber das war der Report von Antivir:

\Dokumente und Einstellungen\User1\Lokale Einstellungen\Temporary Internet Files\Content.IE5\IA6O3M6S
ATPartners[1].cab
ArchiveType: CAB (Microsoft)
--> ATPartners.dll
[FUND!] Ist das Trojanische Pferd TR/Dldr.Rameh.F

cacatoa 28.12.2004 23:48

Hi, Dein Logfile ist sauber.
Was antivir gefunden hat, war in den temporary internet files und offensichtlich nicht aktiv.
Wenn Du schon den IE benutzt, dann leere die temp files regelmäßig nach jeder Inet-Sitzung; am besten mit clearprog 1.4.1 final.
Noch besser wäre es, firefox oder opera als browser zu nutzen (natürlich auch hier den cache leeren!)
cacatoa

geesman 29.12.2004 00:58

Hi cacatoa,

Danke für deine schnelle Antwort und diesen Tipp! Hab die Temp Internetfiles mit Clearprog gereinigt und siehe da, nach erneutem AntiVir scan war alles wieder in Ordnug. :daumenhoc

Danke nochmal für die Hilfe!!! wünsche außerdem einen guten Rutsch ins neue Jahr!


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:11 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131