Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   hab gerade keinen plan ?!?!?!? (https://www.trojaner-board.de/15044-hab-gerade-keinen-plan.html)

h4d3s 07.03.2005 19:14

hab gerade keinen plan ?!?!?!?
 
also grüße mal alle im forum

hab glaube ich ein problem ::

heute beim surfen hat auf einmal norton mächtig angeschlagen :;
da waren sachen wie bloodhound exp.6 , download trojan usw usw usw naja manche sachen hat er gelöscht manche gingen nicht , hab dann im abgesicherten mal norten , ad aware , spybot drübergelassen .
norton hat 2 sachen gefunden konnte sie aber nicht löschen , hab sie dann in der system 32 einfach selbst rausgeworfen

so nun bin ich mir nicht sicher ob da alle in ordung ist ...

könnte da mal einer über das logfile schauen ob ihm da was auffällt

thx im vorraus


Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Dokumente und Einstellungen\adminbase\Desktop\Downloads\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R3 - URLSearchHook: (no name) - _{855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Search Relevancy - {1D7E3B41-23CE-469B-BE1B-A64B877923E1} - C:\PROGRA~1\SEARCH~1\SEARCH~2.DLL (file missing)
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\RunOnce: [C:\DOKUME~1\ADMINB~1\LOKALE~1\Temp\~2.exe] C:\DOKUME~1\ADMINB~1\LOKALE~1\Temp\~2.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O16 - DPF: {00000000-7777-0704-0B53-2C8830E9FAEC} - http://212.79.237.40/videoplayer_v2.cab
O16 - DPF: {53B8B406-42E4-4DD3-96E7-9DEC8CEB3DD8} (ICQVideoControl Class) - http://xtraz.icq.com/xtraz/activex/ICQVideoControl.cab
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.4.2) - http://p1x.de/jinstall-1_4_2-windows-i586.cab
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://www.streamcam.nl/activex/AxisCamControl.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - http://www.symantec.com/techsupp/asa/SymAData.cab
O16 - DPF: {DB893839-10F0-4AF9-92FA-B23528F530AF} - http://deposito.hostance.net/dialer/604485.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe

chaosman 07.03.2005 19:29

@h4d3s
lade escan
download
anleitung
überprüfe Deinen Rechner zunächst mit dem eScan: lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus. Beachte, dass der eScan ab Version 4.5.1 gefundene Malware nicht löscht. Das wird von Hand auf Anweisung durch uns gemacht.

Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre)

beim nächsten HJT logfile, bitte die systeminfos mitposten
chaosman

h4d3s 07.03.2005 22:52

so hab jetzt das escan ergebniss :teufel1: hab mal damit es nicht so lamge ist die ganzen norten quarant. sachen rausgemacht , aber immerhin noch ne menge dabei hoffe das es nicht alzuschlimme dinge sind :heulen:

File C:\WINDOWS\a95kfrhe.exe infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\msn.hta infected by "Trojan-Downloader.VBS.Psyme.av" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\qh4mkbv9.dll infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\ADMINB~1\LOKALE~1\TEMPOR~1\Content.IE5\73H51LXM\videoplayer_v2[1].cab infected by "Trojan.Win32.Dialer.ep" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\ADMINB~1\LOKALE~1\TEMPOR~1\Content.IE5\T0J6FFPZ\604485[1].exe infected by "Trojan.Win32.Dialer.q" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\adminbase\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\file\Dummy.class-531c338a-12bffa16.class infected by "Trojan.Java.ClassLoader.Dummy.c" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\adminbase\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\ar3.jar-51b26348-4004388d.zip infected by "Trojan.Java.ClassLoader.k" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\adminbase\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\loaderadv342.jar-63d61450-61152590.zip infected by "Trojan-Downloader.Java.OpenStream.c" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\adminbase\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\loaderadv410.jar-1818f7fb-39d1b5a7.zip infected by "Trojan-Downloader.Java.OpenStream.c" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\adminbase\Desktop\Downloads\noname_part_1.zip tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Dokumente und Einstellungen\adminbase\Desktop\Downloads\Tauschordner\no_name_part_1\DivXPro502GAINBundle.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\Dokumente und Einstellungen\adminbase\Lokale Einstellungen\Temporary Internet Files\Content.IE5\73H51LXM\videoplayer_v2[1].cab infected by "Trojan.Win32.Dialer.ep" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\adminbase\Lokale Einstellungen\Temporary Internet Files\Content.IE5\T0J6FFPZ\604485[1].exe infected by "Trojan.Win32.Dialer.q" Virus. Action Taken: No Action Taken.
File C:\Program Files\mIRC\mirc.exe tagged as not-a-virus:RiskWare.mIRC.6.16. No Action Taken.
tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
File C:\RECYCLER\S-1-5-21-1715567821-920026266-725345543-1004\Dc10.exe infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken.
File C:\RECYCLER\S-1-5-21-1715567821-920026266-725345543-1004\Dc12.exe infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken.
File C:\Sierra\Counter-Strike\hltv.exe tagged as not-a-virus:RiskWare.Proxy.Hltv. No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP109\A0039558.exe infected by "not-a-virus:AdWare.WinAD.z" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP109\A0039559.dll infected by "not-a-virus:AdWare.WinAD.z" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP109\A0039560.exe infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP109\A0039561.exe infected by "Trojan-Downloader.Win32.Dyfuca.du" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP109\A0039575.exe tagged as not-a-virus:RiskWare.mIRC.6.16. No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP109\A0039585.exe tagged as not-a-virus:RiskWare.Proxy.Hltv. No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP109\A0039631.dll infected by "Trojan-Downloader.Win32.Dyfuca.gen" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP84\A0036861.exe infected by "not-a-virus:Porn-Dialer.Win32.Intexdial" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP84\A0036862.hta infected by "Trojan-Downloader.VBS.Psyme.av" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP84\A0036863.exe infected by "Trojan-Downloader.Win32.Small.rr" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP88\A0037307.dll infected by "not-a-virus:AdWare.Relevance.b" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP88\A0037376.exe infected by "not-a-virus:AdWare.180Solutions" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP88\A0037387.dll infected by "not-a-virus:AdWare.Relevance.b" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP88\A0037395.dll infected by "not-a-virus:AdWare.WinAD.r" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP88\A0037396.exe infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP88\A0037397.exe infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP89\A0037402.hta infected by "Trojan-Downloader.VBS.Psyme.at" Virus. Action Taken: No Action Taken.
File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP89\A0037520.exe infected by "not-a-virus:AdWare.180Solutions" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\a95kfrhe.exe infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\Downloaded Program Files\604485.exe infected by "Trojan.Win32.Dialer.q" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\Downloaded Program Files\CONFLICT.1\604485.exe infected by "Trojan.Win32.Dialer.q" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\Downloaded Program Files\CONFLICT.2\604485.exe infected by "Trojan.Win32.Dialer.q" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\Downloaded Program Files\esp.dll infected by "Trojan.Win32.Dialer.ep" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\msn.hta infected by "Trojan-Downloader.VBS.Psyme.av" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\qh4mkbv9.dll infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken.

h4d3s 08.03.2005 12:40

hmmm.... bekommt man das weg hab jetzt noch mal norton und die ganzen anderen progis drüberlaufen lassen ........ aber die finden mal überhaupt nichts ?????? aber escan findet doch wieder jede menge ....................


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:29 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131