Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   eventuell trojaner ? (https://www.trojaner-board.de/11695-eventuell-trojaner.html)

tester72 05.01.2005 14:52

eventuell trojaner ?
 
Windows versucht sich seit kurzem ständig selber ins netz einzuwählen

was kann das sein ?
hier der log



Logfile of HijackThis v1.99.0

Scan saved at 13:52:51, on 05.01.2005

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)


Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe

C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe

C:\Programme\Norton Internet Security\ISSVC.exe

C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe

C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe

C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe

C:\WINDOWS\System32\brsvc01a.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\System32\brss01a.exe

C:\Programme\MBS5\DB\dbntsrv.EXE

C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe

C:\WINDOWS\system32\rvs_cent.exe

C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\SOUNDMAN.EXE

C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe

C:\PROGRA~1\TCMMOU~1\MouseDrv.exe

C:\WINDOWS\System32\ctfmon.exe

C:\Programme\Microsoft Office\Office\1031\OLFSNT40.EXE

C:\WINDOWS\System32\svchost.exe

C:\Programme\Messenger\msmsgs.exe

C:\Programme\Norton Internet Security\Norton AntiVirus\OPScan.exe

C:\Programme\Outlook Express\msimn.exe

C:\Dokumente und Einstellungen\Max\Eigene Dateien\HijackThis.exe



O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll

O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb07.exe

O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe

O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe

O4 - HKLM\..\Run: [slvchost] slvchost32.exe

O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe

O4 - HKLM\..\Run: [TCMKeyboard ] C:\PROGRA~1\TCMMOU~1\PS2USBKBDDrv.exe

O4 - HKLM\..\Run: [TCMMouse ] C:\PROGRA~1\TCMMOU~1\MouseDrv.exe

O4 - HKLM\..\RunServices: [slvchost] slvchost32.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe

O4 - HKCU\..\RunServices: [Windows Monitor] winmon.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE

O4 - Global Startup: Symantec Fax Starter Edition-Anschluss.lnk = C:\Programme\Microsoft Office\Office\1031\OLFSNT40.EXE

O17 - HKLM\System\CCS\Services\Tcpip\..\{FD61BFAB-0DCB-40E0-8968-0FA071203500}: NameServer = 62.104.191.241 62.104.196.134

O23 - Service: BrSplService - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe

O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Network Proxy - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe

O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe

O23 - Service: Centura SQLBase - Centura Software Corporation - C:\Programme\MBS5\DB\dbntsrv.EXE

O23 - Service: ISSvc - Symantec Corporation - C:\Programme\Norton Internet Security\ISSVC.exe

O23 - Service: MBS5 Dienst - Herrlich & Ramuschkat GmbH - C:\PROGRA~1\MBS5\SHARED\MBSSER~1.EXE

O23 - Service: Norton AntiVirus Auto-Protect-Dienst - Symantec Corporation - C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe

O23 - Service: RVS CAPI - RVS Datentechnik GmbH, Munich - C:\WINDOWS\system32\rvs_cent.exe

O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe

O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe

O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe


:(

cacatoa 05.01.2005 14:59

hi,
Dein Problem ist ein Backdoortrojaner, nämlich der da.
außerdem auch noch der hier.
Solltest Du Dein System nicht neu aufsetzen, dann käme in Bälde einiges auf dich zu.
Also, die bittere Pille schlucken und los! Halte Dich an die Anweisungen im Link.
Grüße
cacatoa

chris47803 05.01.2005 15:45

Fixen und manuell löschen:
C:\PROGRA~1\TCMMOU~1\MouseDrv.exe

Fixen:
O4 - HKCU\..\RunServices: [Windows Monitor] winmon.exe

Dann empfehle ich dir DIESEN ARTIKEL zu lesen.

cacatoa 05.01.2005 15:53

@ chris47803:
Wegen mir kannst Du Werbung für Deine Seite machen -> aber die Empfehlung Backdoor-Trojaner mit AdAware und Spybot zu entfernen und dann das System als sicher hinzustellen, ist ja wohl mehr als blauäugig, oder?
Ebenso genügt meist das "Fixen" alleine nicht, oder bist Du Dir sicher, was der Backdoor gemacht hat oder nicht?
cacatoa

HerrKautz 05.01.2005 15:54

Zitat:

Zitat von chris47803
Fixen und manuell löschen:
C:\PROGRA~1\TCMMOU~1\MouseDrv.exe

Fixen:
O4 - HKCU\..\RunServices: [Windows Monitor] winmon.exe

Dann empfehle ich dir DIESEN ARTIKEL zu lesen.


Wieso empfiehlst du das Fixen??

cacatoa hat doch bereits geschrieben,was zu machen ist,bei einem Bot der Art macht das Fixen keinen Sinn....

chris47803 05.01.2005 15:59

In meinem Artikel steht aber doch alles drin.

Damit fahre ich bisher sicher. :bussi:

cacatoa 05.01.2005 16:01

Zitat:

In meinem Artikel steht aber doch alles drin.
Siehe dazu: 2 posts weiter unten.

HerrKautz 05.01.2005 16:03

Zitat:

Zitat von chris47803
In meinem Artikel steht aber doch alles drin.

Damit fahre ich bisher sicher. :bussi:


Das ist deine Meinung!

Wir empfehlen den Usern bei einer solchen Durchseuchung das System neu zu machen,dass hat auch seine Gründe!

Dazu auch http://oschad.de/wiki/index.php/Kompromittierung

chris47803 05.01.2005 16:12

Ihr habt ja recht, ist meine Meinung.

Bevor ich aber ein System neu aufsetze, versuche ich den Schädling zu entfernen.

Klappt das nicht, kann ich immer noch formatieren.

Meine Empfehlung

Cidre 05.01.2005 16:13

Jedem seine eigene Meinung, das ist legetim.

@ chris47803

Aber empfiehlst du allen Ernstes bei einer Kompromittierung durch Backdoor Trojaner oder Würmer mit Backdoor Funktionalität Ad-Aware und Spybot S&D.:confused:
Du weisst hoffentlich, dass diese Programme nur Spy-, Ad- und Foistware ( mit einigen Aussnahmen) entfernen.

chris47803 05.01.2005 16:21

Bei deinem Link steht doch bereits alles, oder?



Zitat:

Schutz verfügbar seit 18 September 2004 16:26:30 (GMT)

chris47803 05.01.2005 16:26

Zitat:

Backdoor

[dt. »Hintertür«] die, allgemein ein Server oder Bereich eines Servers, der vor fremden Zugriffen über Online-Verbindungen nicht ausreichend geschützt ist. Eine Backdoor ermöglicht Attacken von Hackern oder das Eindringen von Trojanischen Pferden.

Speziell versteht man unter Backdoor auch eine Form eines Trojanischen Pferdes, die einen Computer für Zugriffe über das Internet oder ein anderes Netzwerk öffnet. Die Backdoor besteht aus zwei Teilprogrammen. Das erste dieser beiden Programme nutzt Sicherheitslücken und öffnet den Computer für Zugriffe über das Internet bzw. eine Online-Verbindung. Das zweite Programm hängt vom ersten ab (ist also ein sog. Client-Programm) und wird von diesem gestartet. Es kann dann z. B. den befallenen Computer ausspionieren, Daten verändern oder sogar steuernd tätig werden.
(c) Bibliographisches Institut & F. A. Brockhaus AG, 2003

HerrKautz 05.01.2005 16:29

Sorry Chris

aber du verrennst dich hier!

Mit einem Backdoor ist es möglich ein komplettes System zu verändern,das lässt sich nicht einfach feststellen.

cacatoa 05.01.2005 18:44

Du meinst es ja gut, chris,
aber auch das von dir verwendete Zitat sagt doch nichts aus
Zitat:

Schutz verfügbar seit 18 September 2004 16:26:30 (GMT)
,
außer daß derjenige, der die Antivirensoftware von Sophos benutzt, seit diesem Datum davor geschützt ist.
Ich meine halt, es ist falsch, wenn man den Leuten vorspiegelt, daß mit ein bißchen rumfixen und ein bißche dies und das alles wieder o.k. sei.
In diesem Sinne
cacatoa

chris47803 05.01.2005 19:31

Was ist denn daran nicht okay, wenn der Trojaner, Wurm, Virus etc runter ist?

Verstehe dich irgendwie nicht.


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:02 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131