Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Schon wieder Mist auf der Festplatte :( (https://www.trojaner-board.de/17756-schon-mist-festplatte.html)

Superseppi 13.05.2005 19:24

Schon wieder Mist auf der Festplatte :(
 
Hallo zusammen!

Ich habe mal wieder (trotz aller möglichen Vorkehrungen wie regelm. AVG Virus-check, McAffee Firewall, Firefox statt IE usw.) irgendwas eingefangen. AVG hat das Teil erkannt und als "Java/ByteVerify" in Quarantäne genommen. Die drei infizierten Dateien waren "counter.class", "parser.class" und "loaderadv684.jar-6c93babb.5f3b10ea.zip", anscheinend ist aber nur die letzte Datei in der Quarantäne. Über Google find ich nichts zu den Dateien, bzw. nichts brauchbares.

Ich hab leider gar keine Ahnung von Trojanern und Konsorten (Ausser dass ich weiß, was die so anrichten können).

Mag einer bitte auf mein hjt-log schauen und mir sagen, ob ich meinen rechner irgendwie desinfizieren kann? Ihr habt mir schon einmal gut geholfen :) .

Hier mein log:

Logfile of HijackThis v1.99.1
Scan saved at 20:04:38, on 13.05.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\McAfee\McAfee Shared Components\Guardian\CMGrdian.exe
C:\Programme\Java\jre1.5.0\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\PROGRA~1\VIRENS~1\AVGFRE~1\avgcc.exe
C:\Programme\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Creative\SBAudigy2ZS\DVDAudio\CTDVDDet.EXE
C:\WINDOWS\system32\CTHELPER.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe
C:\Programme\Creative\MediaSource\RemoteControl\RCMan.EXE
C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
C:\PROGRA~1\VIRENS~1\AVGFRE~1\avgamsvr.exe
C:\Programme\Telekom\Eumex 504PC SE\Capictrl.exe
C:\PROGRA~1\VIRENS~1\AVGFRE~1\avgupsvc.exe
C:\Programme\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\system32\CTsvcCDA.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\MsPMSPSv.exe
c:\Programme\McAfee\McAfee Firewall\CPD.EXE
c:\Programme\McAfee\McAfee Firewall\CPD.EXE
C:\Programme\Mozilla Firefox\firefox.exe
C:\antispyware\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [McAfee Guardian] "C:\Programme\McAfee\McAfee Shared Components\Guardian\CMGrdian.exe" /SU
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\VIRENS~1\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [CTSysVol] C:\Programme\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe /r
O4 - HKLM\..\Run: [CTDVDDET] C:\Programme\Creative\SBAudigy2ZS\DVDAudio\CTDVDDet.EXE
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [SBDrvDet] C:\Programme\Creative\SB Drive Det\SBDrvDet.exe /r
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [McAfee.InstantUpdate.Monitor] "C:\Programme\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe" /STARTMONITOR
O4 - HKCU\..\Run: [RemoteCenter] C:\Programme\Creative\MediaSource\RemoteControl\RCMan.EXE
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: CAPIControl.lnk = ?
O8 - Extra context menu item: Senden an &Bluetooth - C:\Programme\Bluetooth Software\btsendto_ie_ctx.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - h**p://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - h**p://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{98F4D9FD-52F7-4C1F-8299-421382D53813}: NameServer = 217.237.150.225 217.237.150.141
O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\VIRENS~1\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\VIRENS~1\AVGFRE~1\avgupsvc.exe
O23 - Service: Bluetooth Service (btwdins) - WIDCOMM, Inc. - C:\Programme\Bluetooth Software\bin\btwdins.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
O23 - Service: McAfee Firewall - Unknown owner - c:\Programme\McAfee\McAfee Firewall\CPD.EXE" /SERVICE (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

Vielen Dank!
SuperSeppi

chaosman 13.05.2005 19:31

@Superseppi
scanne dein system mit escan

chaosman

felix1 13.05.2005 19:34

Sage mal, Du hast doch nicht nur 1 Antivirusprogramm auf dem PC :dummguck:
Wenn es mehrere sind, kann das zu Fehlalarmen führen.
Zur Vorsicht:
http://www.trojaner-board.de/42731-escan-anleitung.html

Genau nach Anleitung und dann das Log hier posten.

Superseppi 13.05.2005 19:50

Supi, werd ich jetzt machen. Ergebnisse poste ich gleich.

Vielen Dank schonmal.

SuperSeppi

Superseppi 13.05.2005 20:56

Ja, was soll ich sagen... wenn ich escan ausführe hängt sich der Rechner nach ca. 20 Minuten auf und ich muss neu starten. bis dahin hat er aber schon 9 Virus-Hinweise :(
Ich werd morgen mal probieren, das Programm, bei dessen Scan er sich immer aufhängt zu deinstallieren und dann meine ergebnisse posten (heute abend muss ich leider schluss machen).

@felix1: eigentlich hab ich nur avg drauf. bis vor kurzem hatte ich AntiVir, das hab ich aber runtergeschmissen.

SuperSeppi

Yopie 13.05.2005 22:08

Zitat:

Zitat von Superseppi
AVG hat das Teil erkannt und als "Java/ByteVerify" in Quarantäne genommen. Die drei infizierten Dateien waren "counter.class", "parser.class" und "loaderadv684.jar-6c93babb.5f3b10ea.zip", anscheinend ist aber nur die letzte Datei in der Quarantäne. Über Google find ich nichts zu den Dateien, bzw. nichts brauchbares.

Wo wurden die Dateien gefunden (genaue Pfadangabe!)?

Gruß :daumenhoc
Yopie

Superseppi 14.05.2005 15:41

Hi Yopie!

Der Pfad war folgender:
C:\Dokumente und Einstellungen\*Username*\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\

...als wenn man mich nicht vor Java gewarnt hätte...

Leider hängt sich escan auch weiterhin auf, so dass ich zu keinem Log komme, dass ich posten könnte.

Gibt es noch eine andere Möglichkeit, ein anderes Programm oder etwas in der Art?

Viele Grüße
SuperSeppi

cronos 14.05.2005 15:45

Lösch mal für jeden Nutzer den Inhalt folgender Ordner:


C:\Dokumente und Einstellungen\Default User\Cookies\
C:\Dokumente und Einstellungen\Default User\Lokale Einstellungen\Temp\
C:\Dokumente und Einstellungen\Default User\Lokale Einstellungen\Temporary Internet Files
C:\Dokumente und Einstellungen\Default User\Lokale Einstellungen\Verlauf

Am besten im abgesicherten Modus bei deaktivierter Systemwiederherstellung


http://www.systemwiederherstellung-d...indows-xp.html

Edit:

Und den Inhalt dessen:

C:\Dokumente und Einstellungen\*Username*\Anwendungsdaten\Sun\Java\ Deployment\cache\

Cidre 14.05.2005 15:49

Zitat:

C:\Dokumente und Einstellungen\*Username*\Anwendungsdaten\Sun\Java\ Deployment\cache\javapi\v1.0\jar\
Leere dein Java Cache, dann solltest du zumindest dieses Problem los sein -> http://www.java.com/de/download/help/5000020300.xml

EDIT:
Da hat cronos noch schnell was geändert. ;)

cronos 14.05.2005 15:52

Zitat:

Zitat von Cidre

EDIT:
Da hat cronos noch schnell was geändert. ;)


En jo, menno .... :heulen:

;)

Superseppi 14.05.2005 16:44

so... die Verzeichniss-Inhalte hab ich gelöscht, bis auf jeweils eine Datei, die Systemdateien zu sein scheinen.

AVG zeigt jetzt auch nichts mehr an.

Hat denn jemand was in meinem hjt-log in Sachen Trojaner o.ä. erkannt? Kann ich noch irgendwas machen um mein System zu desinfizieren oder sollte ich die Sachen so schon erledigt haben?

Gruß
SuperSeppi

Cidre 14.05.2005 17:36

Zitat:

Hat denn jemand was in meinem hjt-log in Sachen Trojaner o.ä. erkannt
Dein HJT Log-File ist soweit in Ordnung.
Sicherheitshalber kannst du eScan ausführen.

Superseppi 15.05.2005 09:57

@Cidre:
Leider hängt sich mein Rechner immer nach einiger Zeit auf, wenn ich eScen ausführe. Hab schon einige Programme entfernt, bei denen er sich aufgehängt hat, jetzt hängt er sich halt später bei ´nem anderen auf... :headbang:

Nunja. Auf jedenfall vielen Dank für Eure Hilfe. Eins muss man hier feststellen:

--> HIER WERDEN SIE GEHOLFEN <-- :)

Gruß,
SuperSeppi


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:12 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131