Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   dialer und andere besucher (https://www.trojaner-board.de/22146-dialer-andere-besucher.html)

cotton 24.09.2005 19:57

dialer und andere besucher
 
moin,
es geht um nen lappi compaq pressario - win ME - aus meiner verwandschaft, deren besitzer nicht glauben, dass etwas "zu besuch ist" ...
da ich aber weiss, dass sie kein ad-adware oder spybot-S&D o.ä. benutzen, war meine vermutung, dass da was sein muss/kann.
ich hoffe nur, es ist nichts größeres - automatische auswertung ergab n paar "böse" treffer (ua dialer?)- denn sie(verwandschaft) wollen bestimmt nicht neuinstall ... (wenn aber muss, dann muss)

und damit auch gleich die nebenfrage: es wurde zu diesem lappi gesagt, dass es nicht möglich sei, ein anderes betriebssys zu install (wegen lappi-sonderedition(?)). noch nicht einmal ME neuinstall. bin aber der meinung, man könne auf jeden rechner jedes betriebssys install (wenn zb xp zwecks arbeitssp. "verkraftet" wird).


fehler aufgetreten - ja: ab und zu verursachen wohl "kernel32 ..." usw fehler. kann aber im moment nicht mehr dazu sagen, da ich das gerät nicht hier hab.

wenn ihr mal schnell gucken könntet ...
danke ... :)

felix1 24.09.2005 20:05

Zitat:

Zitat von cotton
wenn ihr mal schnell gucken könntet ...
danke ... :)

Wenn Du sagst wonach, dann gerne ;)

cotton 24.09.2005 20:09

:)
... na auswertung halt ...
MSGSRV32.EXE zb soll laut google n trojaner sein ...
:confused:

Cidre 24.09.2005 20:41

@ cotton

Mit solchen eingeworfenen Brocken kann man natürlich wenig anfangen. Du bist doch nun auch schon länger dabei und weißt sicherlich, daß detailierte Informationen Gold wert sind. Je mehr und genauer desto besser. ;)

Ansonsten ist es ein Fall für Komissar Glaskugel...

cotton 24.09.2005 20:47

ooooohhhhh.....
sh...
ich hab in der eile (nebenbei schon gegooglt und versucht ... naja ...)
vergessen die log zu posten ... :o :o :o :o :o
sorry - gab noch nie, wa?
:D

hier jetze aber ...
hab schon backdoor(?!?!?!) gefunden (hoffe nich) und 2-3 troja´s :dummguck:

Logfile of HijackThis v1.99.1
Scan saved at 18:04:01, on 24.09.2005
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\PROGRAM FILES\SYNAPTICS\SYNTP\SYNTPLPR.EXE
C:\PROGRAM FILES\SYNAPTICS\SYNTP\SYNTPENH.EXE
C:\PROGRAMME\COMPAQ\EASY ACCESS BUTTON SUPPORT\CPQEADM.EXE
C:\COMPAQ\CPQINET\CPQINET.EXE
C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE
C:\WINDOWS\LOADQM.EXE
C:\PROGRAMME\AVPERSONAL\AVSCHED32.EXE
C:\EIGENE DATEIEN\MYTRAFFIC\MT.EXE
C:\PROGRAMME\ZONE LABS\ZONEALARM\ZLCLIENT.EXE
C:\PROGRAMME\COMPAQ\EASY ACCESS BUTTON SUPPORT\BTTNSERV.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\WINDOWS\SYSTEM\HIDSERV.EXE
C:\PROGRAMME\COMPAQ\EASY ACCESS BUTTON SUPPORT\EAUSBKBD.EXE
C:\WINDOWS\SYSTEM\PSTORES.EXE
C:\PROGRAMME\HJT\HIJACKTHIS.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = []http://www.ebay.de/[/url]
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = []http://www.msn.de/[/url]
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = []http://search.msn.de/[/url]
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = []http://www.msn.de/[/url]
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRAMME\YAHOO!\COMPANION\INSTALLS\CPN\YCOMP5_5_7_0.DLL
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAMME\ADOBE\ACROBAT 6.0\READER\ACTIVEX\ACROIEHELPER.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRAMME\YAHOO!\COMPANION\INSTALLS\CPN\YCOMP5_5_7_0.DLL
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [PCHealth] C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [Hidserv] Hidserv.exe run
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [CPQEASYACC] C:\Programme\Compaq\Easy Access Button Support\cpqeadm.exe
O4 - HKLM\..\Run: [EACLEAN] C:\Programme\Compaq\Easy Access Button Support\eaclean.exe
O4 - HKLM\..\Run: [CPQInet] c:\compaq\CPQInet\CpqInet.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\PROGRA~1\AVPERS~1\AVGCTRL.EXE" /min
O4 - HKLM\..\Run: [Outpost Firewall] C:\PROGRAMME\AGNITUM\OUTPOST FIREWALL 1.0\OUTPOST.EXE /waitservice
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [AVSCHED32] C:\PROGRAMME\AVPERSONAL\AVSCHED32.EXE /min
O4 - HKLM\..\Run: [Meine Traffic] C:\EIGENE~1\MYTRAF~1\MT.EXE
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [McAfeeWebScanX] C:\PROGRAMME\NETWORK ASSOCIATES\MCAFEE VIRUSSCAN\WebScanX.Exe /RUNSERVICES
O4 - HKLM\..\RunServices: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\RunServices: [TrueVector] C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE -service
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\SYSTEM\Restore\StateMgr.exe
O4 - HKCU\..\Run: [0190 Alarm] C:\PROGRAMME\0190 ALARM\0190ALARM.EXE
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - C:\PROGRAMME\AGNITUM\OUTPOST FIREWALL 1.0\TRASH.EXE (file missing) (HKCU)
O9 - Extra 'Tools' menuitem: Show Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - C:\PROGRAMME\AGNITUM\OUTPOST FIREWALL 1.0\TRASH.EXE (file missing) (HKCU)
O14 - IERESET.INF: START_PAGE_URL=http://www.freenet.de
O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - []****://a1540.g.akamai.net/7/1540/52/20021126/qtinstall.info.apple.com/dribnif/de/win/QuickTimeInstaller.exe[/url]
O16 - DPF: {6B4788E2-BAE8-11D2-A1B4-00400512739B} (PWMediaSendControl Class) - []****://216.249.24.142/code/PWActiveXImgCtl.CAB[/url]
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - []h**p://***.ma-de.de/scan/Msie/bitdefender.cab[/url]
O16 - DPF: {2048B51E-8D74-4762-82CE-B48CF545EEEA} (CAX Object) - url]h**p://merchant.eops.de/dialersoftware/cax.cab[/url]
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - []h**p://tools.ebayimg.com/eps/activex/EPSControl_v1-0-3-0.cab[/url]
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - []h**p://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-24.cab[/url]


*edit*wieso funzt die autom. linkumwandlung nich?*edit*
...

felix1 24.09.2005 21:12

Du meinst das hier:
http://www.sophos.de/virusinfo/analy...jnyrubota.html

Bis auf einige unschöne Einträge unter 016 fällt mir nichts weiter auf. Das üblich halt.

Ohne eine Gegenprüfung bei Jotti würde ich hier nicht über eine Neuinstallation unbedingt nachdenken. Bedenke auch, dass der PC älter ist. Du könntest mit anderen OS Probleme bekommen, da ich denke, dass nur 64 MB RAM vorhanden sind.

cotton 24.09.2005 21:18

???
Zitat:

Bis auf einige unschöne Einträge unter 016 fällt mir nichts weiter auf. Das üblich halt.
aber ich hab sogar was über backdoors gelesen?
und in den ersten zeilen trojaner (remote und a.virenabschaltung)?

Zitat:

dass nur 64 MB RAM vorhanden sind.
256 - nachgerüstet.

ist das was ich gefunden hab nichts?
das internet soll auch ewig gedauert haben ne seite aufzubauen (bei dsl 2000)
und in der log waren por-seiten-links (die ich verzweifelt versucht hab zu edit)

felix1 24.09.2005 21:33

Naja, der könnte auch noch:
http://www.sophos.de/virusinfo/analy...2opaservo.html

Aber wie gesagt, ohne konkrete Prüfung bei Jotti oder escan bin ich doch vorsichtig (geworden). Sehr leicht kommt man in die Verlegenheit, sich einen Weg vorzugeben, der sich bei Auswertung des Escans als falsch erwiesen hat.

Zur anderen Sache:
256 wären für W2K schon ok. XP würde ich nicht machen.

cotton 24.09.2005 21:45

Zitat:

Aber wie gesagt, ohne konkrete Prüfung bei Jotti oder escan bin ich doch vorsichtig (geworden). Sehr leicht kommt man in die Verlegenheit, sich einen Weg vorzugeben, der sich bei Auswertung des Escans als falsch erwiesen hat.
also ich bin mir ziemlich sicher, dass alles was sein könnte, auch sein wird.
an dem system wurde an sicherheit nichts weiter gemacht, ausser antivir und zonealarm.
also müsste escan und jotti her - ginge aber nicht, wenn ichs nich mach, da meine verwanten bei sowas "das grauen" bekomm ...
werd mich morgen daran machen ...
was wäre der nächste schritt? (bin ja noch A) :dummguck:

felix1 24.09.2005 21:59

Mache den escan oder lasse bei einer 2MB-Leitung auch online scannen:
http://www.ewido.net/de/
http://www2.service.t-online.de/dyn/...2/2168228.html

Viel Glück :party:

cotton 27.09.2005 20:13

hallo@all
will´s ja irgentwann mal selbst begreifen, wie man "liest" und "sauber macht".
deshalb hab ich mir mühe gegeben, alle (aus der obigen log)laufenden progs usw über google zu prüfen. vieles "kann" was sein (heist es), wenn (zb) nich in "c/windows/system..." - aber die, wo ich sicher bin, dass es was is, hab ich hier mal aufgelistet.
ich weiss, dass escan mehr bringt - da ich aber den lappi nich hier hab, sondern nur die log, will ich mich mal bissl vorbereiten (für den "reinemachbesuch").
die "betroffenen" "kriegen" (zb) escan nich hin, und ich müsste 100km fahren ... :)




O4 - HKCU\..\Run: [0190 Alarm] C:\PROGRAMME\0190 ALARM\0190ALARM.EXE -trojaner!http://vil.nai.com/vil/content/v_100464.htm

O16 - DPF: {2048B51E-8D74-4762-82CE-B48CF545EEEA} (CAX Object) - ****://merchant.eops.de/dialersoftware/cax.cab x-seite

O4 - HKLM\..\RunServices: [McAfeeWebScanX] C:\PROGRAMME\NETWORK ASSOCIATES\MCAFEE VIRUSSCAN\WebScanX.Exe /RUNSERVICES -trojaner! http://www.sophos.de/virusinfo/analy...killprocd.html

O4 - HKLM\..\Run: [Outpost Firewall] C:\PROGRAMME\AGNITUM\OUTPOST FIREWALL 1.0\OUTPOST.EXE /waitservice - ???

... 016 soll ja "ActiveX-Objekte (auch bekannt als Downloaded Program Files)"
sein - was heisst das (für mich übersetzt) genau?

04 = autostart - also starten die beim booten mit.

wie lösche/entferne ich diese schädlinge?
winME/antivir fand nichts/trojaner war mal auf sys, wurde von AV gelöscht, soll aber reste hinterlassen haben(?)/internet sehr langsam,trotz dsl2000/abstürtze usw

für hilfe - sehr dankbar :)

Cidre 27.09.2005 23:13

@ cotton
Zitat:

O4 - HKCU\..\Run: [0190 Alarm] C:\PROGRAMME\0190 ALARM\0190ALARM.EXE -trojaner!http://vil.nai.com/vil/content/v_100464.htm
O4 - HKLM\..\RunServices: [McAfeeWebScanX] C:\PROGRAMME\NETWORK ASSOCIATES\MCAFEE VIRUSSCAN\WebScanX.Exe /RUNSERVICES -trojaner! http://www.sophos.de/virusinfo/anal...jkillprocd.html
Du mußt die Beschreibungen schon richtig lesen bzw. interpretieren. Die Schadsoftware -die in den Links beschrieben sind- beendet die o.g. Programme.
Zitat:

O4 - HKLM\..\Run: [Outpost Firewall] C:\PROGRAMME\AGNITUM\OUTPOST FIREWALL 1.0\OUTPOST.EXE /waitservice - ???
Die Outpost Firewall wurde aus dem Dienstmodus heraus gestartet.
Zitat:

O16 - DPF: {2048B51E-8D74-4762-82CE-B48CF545EEEA} (CAX Object) - ****://merchant.eops.de/dialersoftware/cax.cab x-seite

... 016 soll ja "ActiveX-Objekte (auch bekannt als Downloaded Program Files)"
sein - was heisst das (für mich übersetzt) genau?

Diesen Eintrag fixen und folgendes lesen:
Zitat:

Es gibt zunächst *ActiveX*, eine Softwarekomponente, die z.B. die Einbettung beliebiger Objekte in Webseiten ermöglicht und außerdem zum Informationsaustausch zwischen dem Computer des Users und einem Server genutzt werden kann. ActiveX läuft unmittelbar auf dem System des Users ab und erlaubt einen vollständigen Zugriff auf das System. Dementsprechend gibt es auch nichts, was man sich nicht mittels ActiveX einfangen könnte. Nur der Internet Explorer unterstützt dieses Feature und es sollte unbedingt abgeschaltet werden. Unseligerweise benötigt das XP-Update nicht nur Administratoren-Rechte, sondern auch ActiveX. Man kann sich damit behelfen, dass man die Microsoft-Update-Seiten in die Zone 'vertrauenswürdige Seiten' aufnimmt. Wie das funktioniert, erfährt man von Microsoft, wenn man versucht, ohne ActiveX ein Update zu starten.
Quelle: http://www.cidres-security.de/einstellungen.html
Löschen kannst du die Dateien oder Archive wie folgt:
Zitat:

1. Möglichkeit - Total Commander: Lade den Total Commander und nimm folgende Einstellung vor: Total Commander öffnen -> Konfigurieren -> Einstellungen -> Ansicht -> Haken setzen bei 'Versteckte und Systemdateien anzeigen (nur für Experten)' -> 'OK'. Navigiere im linken Fenster z.B. zum Ordner C:\WINDOWS\Downloaded Program Files und lösche (markieren -> F8 -> JA) die beanstandeten Dateien.
Quelle: http://www.cidres-security.de/escan.html

cotton 30.09.2005 22:17

@cidre
danke, ... mit dem lesen - ja, :o
werd mal escan machen usw, sobald ich da gerät mal in den fingern hab ... :D
da aber sowieso alles sehr seltsam verteilt war und die übersicht grüssen lässt, werd ich wohl ME neu ausspielen müssen.
hoffe nur ich kriegs gebacken, hatte mit ME noch nich viel zu tun.

aber das schöne daran(suche), ist das gute darin(t-board). :D :D :D

(ps- soll ich dann nen neuen tread öffnen, oder hier weiter posten? hier nichwar?)

cotton 05.10.2005 14:33

riesen prob!
escan´s mwav.log lässt sich nicht "auslesen" mit der find.bat!!!
find.bat bleibt "offen" stehen und escanneu sieht so aus:
egebniss:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "infected"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "tagged"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
~~~~~~~ © Haui ;-) ~~~~~~~
~~~~~~~ Dank an Cidre ~~~~~~~

?!?!?
hat aber 14 virus(e) beim scan gefunden!
weiss gar nich wo ich anfangen soll ...
spybot und adaware haben (!!!!) über 300 (ua auch tracking cookies(aber "nur" 199 davon)) gefunden. aber auch dialer, usw. komm aber mit auswertung nich klar.(komm mit der ganzen kiste nich klar!)
wie oben im thema beschrieben - lappi mit wichtigen firmendaten, "eigene dateien", onlinebanking, ... usw

-alternativ suche: "wordpad hat das durchsucbeendet"(!?)
alles scheint gegen escan zu sein.
alles genau nach anleitung gemacht! 100%
merkmale des lappis- hängt ab und zu, dsl sehr langsam, abstürtze ...
kann jedoch noch nich neu aufspielen, da die dateien, die "gebraucht" werden, überall verstreut sind.
wollte ein image erstellen, was aber ohne brenner nich geht.
wollte lappi´s zusammen schliessen, damit das image auf meiner platte is, was ich aber nich gebacken krich ...
hilfe!!!
(und schon mal danke!!!)
:(

felix1 05.10.2005 14:36

Beschreibe mal genau, wo sich die Datei mwav.log befindet.

cotton 05.10.2005 14:39

c - Bases(unterstrich)x ...
stimmt alles, weiss dass die da sein MUSS.
aber...
könnte die ganze log posten, aber da krich ich glaub ich von den mods auf n sack...

felix1 05.10.2005 14:42

Dann mache es so:

Zitat:

Alternativ:
Öffne die 'mwav.log' im Ordner 'C:\Bases_X' -> Bearbeiten -> Suchen -> infected oder tagged eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen


cotton 05.10.2005 14:44

ging vorhin nich - hängen geblieben - geht jetz aber - mach ich ...

cotton 05.10.2005 15:44

irgentwas hindert mich ...
fang nochmal an - escan download usw
meld mich dann gleich wieder und hoffe, dass es dann klappt. (bin nur heute hier(DD) und komme von 100km ...anyway...)

!übrigens weicht die anleitung "escan" voneinander ab.
in der pdf soll ich "startup-" und "system-" "-folders" auch anklicken - in der boardanleitung nich.?

cotton 05.10.2005 18:12

hier jetz die escanauswertung.

Wed Oct 05 17:03:59 2005 => Offending file found: C:\WINDOWS\TEMP\insthelp.dll
Wed Oct 05 17:03:59 2005 => System found infected with redv Spyware/Adware (insthelp.dll)! Action taken: No Action Taken.

Wed Oct 05 17:04:00 2005 => Offending file found: C:\WINDOWS\SYSTEM\acodec.dll
Wed Oct 05 17:04:00 2005 => System found infected with tencent qq Spyware/Adware (acodec.dll)! Action taken: No Action Taken.

Wed Oct 05 17:04:00 2005 => Offending file found: C:\WINDOWS\TEMP\insthelp.dll
Wed Oct 05 17:04:00 2005 => System found infected with redv Spyware/Adware (insthelp.dll)! Action taken: No Action Taken.

Wed Oct 05 17:04:04 2005 => Offending file found: C:\WINDOWS\Temporary Internet Files\content.ie5\c9mp6d6v\common[1].js
Wed Oct 05 17:04:04 2005 => System found infected with whenu.savenow Spyware/Adware (common[1].js)! Action taken: No Action Taken.

Wed Oct 05 17:04:04 2005 => Offending file found: C:\WINDOWS\Temporary Internet Files\content.ie5\mw2sqpyz\common[1].js
Wed Oct 05 17:04:04 2005 => System found infected with whenu.savenow Spyware/Adware (common[1].js)! Action taken: No Action Taken.

Wed Oct 05 17:04:04 2005 => Offending file found: C:\WINDOWS\Temporary Internet Files\content.ie5\89kdcp8v\common[1].js
Wed Oct 05 17:04:04 2005 => System found infected with whenu.savenow Spyware/Adware (common[1].js)! Action taken: No Action Taken.

Wed Oct 05 17:04:04 2005 => Offending file found: C:\WINDOWS\Temporary Internet Files\content.ie5\yner2hyj\common[1].js
Wed Oct 05 17:04:04 2005 => System found infected with whenu.savenow Spyware/Adware (common[1].js)! Action taken: No Action Taken.

Wed Oct 05 17:04:04 2005 => Offending file found: C:\WINDOWS\Temporary Internet Files\content.ie5\k5m5ub4b\common[1].js
Wed Oct 05 17:04:04 2005 => System found infected with whenu.savenow Spyware/Adware (common[1].js)! Action taken: No Action Taken.

Wed Oct 05 17:04:05 2005 => Offending file found: C:\WINDOWS\Temporary Internet Files\content.ie5\g9674p6j\common[1].js
Wed Oct 05 17:04:05 2005 => System found infected with whenu.savenow Spyware/Adware (common[1].js)! Action taken: No Action Taken.

Wed Oct 05 17:04:05 2005 => Offending file found: C:\WINDOWS\Temporary Internet Files\content.ie5\f66bofoi\common[1].js
Wed Oct 05 17:04:05 2005 => System found infected with whenu.savenow Spyware/Adware (common[1].js)! Action taken: No Action Taken.
Wed Oct 05 17:52:40 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*

Wed Oct 05 17:52:40 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*

Wed Oct 05 18:16:13 2005 => Total Disinfected Files: 0

:confused:

felix1 05.10.2005 18:20

Lade und update Ad-aware und Spybot und lasse die Programme laufen.
http://www.comsafe.de/download.html
Installiere cleanup, rufe es auf und setze den Haken bei alles löschen und dann Löschen drücken.
http://www.clearprog.de/

Lösche die Datei mwav.log und lasse den escan erneut laufen. Poste dann das Ergebnis.

cotton 06.10.2005 10:15

hallo,
erstmal ne kurze zusammenfassung, damit die übersicht nich flöten geht:

-lappi ME veraltet - antivir - zonealarm - (384MB arbeitssp.)
-schon mal trojaner drauf gehabt, den "jemand" nicht vollständig entf. konnte

-anzeichen für befall:
*dsl sehr langsam (gewesen) (hängt noch ab und zu, könnte aber evt auch hardwareprob sein)
*arbeitsgeschwindigkeit (war) sehr langsam (autostart ...)
*seiten öffneten sich ab und zu allein
*überall "fetzen" (zB in C/ etwa 40-60 dateien (dll? und mir unbekannte endungen die da (überhaupt auf sys ?) nich hingehören)
*"fachman" sagte übersicht is gut (klar!) und alles sauber(!?) (... aber "alle cookies annehmen" einstellen... idiot) (...will ja wiederkommen müssen... :koch: )
*abstürtze

inzwischen:
*install von SPYBOT, ADAWARE, REGSEEKER, CLEAR-PROG, DSL-OPTIMIERER
*escan (genauestens nach anleitung) download/ ...
*alles aktualisiert, temp-Int.files usw gelöscht, systemst. ausgesch. ...
*abgesicherten modus escan - auswertung ging (warum auch immer) mit der find nicht.
*abg.modus adaware und spybot scannen lassen -> über 200 (oder 300?) funde - davon sehr viel tracking cookies, und alexa, dialer, und etwa 20 andere "schädlinge" ->gelöscht
*escan komlett neu download (aktuallisiert ...usw)
*abg. modus escan (mit löschen von mwav ... wies sein soll)
*regseeker alles (grüne) gelöscht
*clear-prog "alles löschen" (danke felix1)
*dsl-optimierer ...(klar...)

probleme:
*die find.bat konnte die mwav nicht auslesen, obwohl alles nach anleitung passierte (find.bat sucht ja auch nach "bases/mwav.log" also mwav in neuen ordner "bases" - selbst das brachte nichts)
(mwav.log alternativ durchsucht, was schwierig war, da der lappi "lamte" und fast fest ging ...)
*SPYBOT installation brachte: "is-4llgd.tmp" die ins internet wollte (google=null) ->verweigert (hab nen extra tread geöffnet - halt ich für sinnvoll, da das thema nirgens zu finden war: http://www.trojaner-board.de/showthread.php?t=22455)
*SPYBOT funzt nicht - beim imunisieren sind bei nochmaliger prüfung IMMER wieder 3 bedrohliche zu imunisieren. (geht nicht weg :kloppen: )
*zusatztool RESIDENT von spybot spinnt: findet "veränderung" (von mir, da einstell...) und fragt (normalerweise) ob erlauben oder nicht-> keine schaltflächen vorhanden und an der stelle "grafik-ver..." (halt eben krikelkrakel)
*gänderte run32.dll will ins int.net (auch extratread, da nicht zu finden: http://www.trojaner-board.de/showthr...281#post170281)

fazit:

*system läuft sehr viel schneller
*(hoffentlich) stabiler
*savenow "sah" ich beim escan -> is vieleicht noch drauf (3 unimunisierbare bei spybot(?))
*dsl schneller (aber instabil-vieleicht hardware, aber wird bald neue zugelegt) (also erstmal nebensache)
*(achja) windows aktualisiert
*alles lief (soweit ich das "testen" konnte) erstmal ohne grosse probs


meine wichtigsten fragen wären:
*wie und welche daten kann/darf man (bei befall) sichern (!kein cd-brenner on board und lappis "ver-LAN-en" begreif ich nich :confused: aber hab nen usb stick 512)
*fachman sagt ( :crazy: ) lappi ist sonderedition und man könne kein anderes betriebssystem aufspielen. :huepp: aber jeder lappi ist doch irgentwie anders und braucht nur seine treiber, oder?
*onlinebanking, ebay uä weiter "betreiben", oder zu riskannt?

so - ausführlicher gehts glaub ich nicht. wenn zu viel, sorry. wollte nur alle "unklarheiten" vermeiden.
für alle antworten bin ich sehr dankbar!


(der nächste escan is wahrscheinlich am WE möglich...)


*edit* PS @cidre - neu aufspielen ging noch nich, da keine datensicherung möglich war und das gerät jeden tag im einsatz ist.
*edit*

felix1 06.10.2005 17:49

Hat es ja wenigstens etwas gebracht.
Zur Frage, welche Dateien gesichert werden können, benutze die Forensuche. Auf jeden Fall keine ausführbaren Dateien.
Zur Frage des "Verlanens":
Crossoverkabel oder Switch sind die Stichworte. Näheres dazu hier:
http://www.netzwerktotal.de/

Karaya 06.10.2005 20:40

@cotton,
sorry wenn ich mich hier einmische.

habe kürzlich von Haui45 einen Thread gelesen, wo er eine automatische find.bat beschrieben hat. Das läuft bei mir unter "auto_find.bat" und ist auf dem desktop abgelegt.
Ich finde den Thread nicht mehr, deshalb poste ich den text:

if not exist c:\bases\mwav.log goto 1
echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ > C:\eScan_alt.txt
echo Funde für "infected" >> C:\eScan_alt.txt
echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ >> C:\eScan_alt.txt
findstr /i "infected" c:\bases\mwav.log >> C:\eScan_alt.txt
echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ >> C:\eScan_alt.txt
echo Funde für "tagged" >> C:\eScan_alt.txt
echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ >> C:\eScan_alt.txt
findstr /i "tagged" c:\bases\mwav.log >> C:\eScan_alt.txt
echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ >> C:\eScan_alt.txt
echo Statisktiken: >> C:\eScan_alt.txt
echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ >> C:\eScan_alt.txt
findstr /i "Found:" c:\bases\mwav.log >> C:\eScan_alt.txt
findstr /i "Errors:" c:\bases\mwav.log >> C:\eScan_alt.txt
findstr /i "Elapsed:" c:\bases\mwav.log >> C:\eScan_alt.txt
findstr /i "Scanned:" c:\bases\mwav.log >> C:\eScan_alt.txt
findstr /i "Date:" c:\bases\mwav.log >> C:\eScan_alt.txt
echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ >> C:\eScan_alt.txt
echo ~~~~~~~ © Haui ;-) ~~~~~~~ >>C:\eScan_alt.txt
echo ~~~~~~~ Dank an Cidre ~~~~~~~ >>C:\eScan_alt.txt
:1
if not eXist c:\bases_x\mwav.log goto 2
echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ > C:\eScan_neu.txt
echo Funde für "infected" >> C:\eScan_neu.txt
echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ >> C:\eScan_neu.txt
findstr /i "infected" c:\bases_x\mwav.log >> C:\eScan_neu.txt
echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ >> C:\eScan_neu.txt
echo Funde für "tagged" >> C:\eScan_neu.txt
echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ >> C:\eScan_neu.txt
findstr /i "tagged" c:\bases_x\mwav.log >> C:\eScan_neu.txt
echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ >> C:\eScan_neu.txt
echo Statistiken: >>c:\eScan_neu.txt
echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ >> C:\eScan_neu.txt
findstr /i "Found:" c:\bases_X\mwav.log >> C:\eScan_neu.txt
findstr /i "Errors:" c:\bases_x\mwav.log >> C:\eScan_neu.txt
findstr /i "Elapsed:" c:\bases_x\mwav.log >> C:\eScan_neu.txt
findstr /i "Scanned:" c:\bases_x\mwav.log >> C:\eScan_neu.txt
findstr /i "Date:" c:\bases_x\mwav.log >> C:\eScan_neu.txt
echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ >> C:\eScan_neu.txt
echo ~~~~~~~ © Haui ;-) ~~~~~~~ >>C:\eScan_neu.txt
echo ~~~~~~~ Dank an Cidre ~~~~~~~ >>C:\eScan_neu.txt
:2 exit

Bei mir funzt das wunderbar!!

karaya

cotton 07.10.2005 15:22

@ karaya
ja ... ich hab die "find.rar" ja 3 oder 4 mal runtergeladen ... entpackt ... und nach anleitung ... :blabla:
aber auf dem hier im tread beschriebenen lappi funzte die nich - kam mir vor, als würde irgentwas "mich daran hindern" ... (auch bei zb spybot, bei dem der resident nicht funzt und und 3 probleme nicht imunisiert werden können)
:mad:

Haui45 07.10.2005 15:41

F: Warum funktioniert die Find.bat unter WinME nicht?

A: Weil der Befehl findstr unter ME nicht existiert.

Lösungsmöglichkeiten:
  • Die mwav.log manuell durchsuchen.
  • Den angehängten Text als Find.bat z.B. direkt unter C: speichern und mittels Doppelklick oder über die Eingabeaufforderung starten. (funktioniert aber evtl. trotzdem nicht :-/)
  • eScan-Check verwenden.

cotton 07.10.2005 16:14

@ haui
... ups ... wusste ich nich, dass die unter ME nich läuft. ich weiss lesen, aber habs auch nich "gesehen", wenns irgentwo steht. anyway
danke!
das mit dem find.text - werds mal probieren.
aber - was mir gerade auffällt, wo dus sagst - ich kann doch die log auf meinem lappi (usb-stick) ziehen und dort auswerten *aufdiestirnklatsch*
nochmal danke. :)

cotton 08.10.2005 21:43

hallo, und jetz auch alles dabei :D

escan-auswertung (abg.M, systemwiederh. aus ...) :


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "infected"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Sat Oct 08 18:06:05 2005 => System found infected with tencent qq Spyware/Adware (acodec.dll)! Action taken: No Action Taken.
Sat Oct 08 19:02:16 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*
Sat Oct 08 19:26:34 2005 => Total Disinfected Files: 0
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "tagged"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Sat Oct 08 18:05:59 2005 => Offending Key found: HKLM\Software\kazaa !!!
Sat Oct 08 18:06:04 2005 => Offending Folder found: C:\WINDOWS\DOWNLO~1\conflict.1
Sat Oct 08 18:06:05 2005 => Offending file found: C:\WINDOWS\SYSTEM\acodec.dll
Sat Oct 08 19:26:34 2005 => Total Virus(es) Found: 3
Sat Oct 08 19:26:34 2005 => Total Errors: 102
Sat Oct 08 19:26:34 2005 => Time Elapsed: 01:18:20
Sat Oct 08 19:26:34 2005 => Total Objects Scanned: 39773
Sat Oct 08 18:04:02 2005 => Virus Database Date: 2005/10/05
Sat Oct 08 19:26:34 2005 => Virus Database Date: 2005/10/05
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
~~~~~~~ © Haui ;-) ~~~~~~~
~~~~~~~ Dank an Cidre ~~~~~~~

(kazza war die setup-exe und hab ich gelöscht, und die acodec.dll hab ich auf meinem usb-stick kopiert und vorhin mal zu jotti geladen - ergebniss=null.
die andere(n) hab ich keinen schimmer :o )

und hjt-log (normaler modus :) ):


Logfile of HijackThis v1.99.1
Scan saved at 19:48:41, on 08.10.2005
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE
C:\WINDOWS\SYSTEM\KB891711\KB891711.EXE
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\PROGRAM FILES\SYNAPTICS\SYNTP\SYNTPLPR.EXE
C:\PROGRAM FILES\SYNAPTICS\SYNTP\SYNTPENH.EXE
C:\PROGRAMME\COMPAQ\EASY ACCESS BUTTON SUPPORT\CPQEADM.EXE
C:\COMPAQ\CPQINET\CPQINET.EXE
C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE
C:\WINDOWS\LOADQM.EXE
C:\EIGENE DATEIEN\MYTRAFFIC\MT.EXE
C:\WINDOWS\SYSTEM\HIDSERV.EXE
C:\PROGRAMME\ZONE LABS\ZONEALARM\ZLCLIENT.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\PROGRAMME\COMPAQ\EASY ACCESS BUTTON SUPPORT\BTTNSERV.EXE
C:\PROGRAMME\COMPAQ\EASY ACCESS BUTTON SUPPORT\EAUSBKBD.EXE
C:\PROGRAMME\HJT\HIJACKTHIS.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = [xxx]http://www.ebay.de/[/url]
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = [xxx]http://www.msn.de/[/url]
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = [xxx]http://search.msn.de/[/url]
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = [xxx]http://www.msn.de/[/url]
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAMME\ADOBE\ACROBAT 6.0\READER\ACTIVEX\ACROIEHELPER.DLL
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [PCHealth] C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [Hidserv] Hidserv.exe run
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [CPQEASYACC] C:\Programme\Compaq\Easy Access Button Support\cpqeadm.exe
O4 - HKLM\..\Run: [EACLEAN] C:\Programme\Compaq\Easy Access Button Support\eaclean.exe
O4 - HKLM\..\Run: [CPQInet] c:\compaq\CPQInet\CpqInet.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE /min
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [Meine Traffic] C:\EIGENE~1\MYTRAF~1\MT.EXE
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\RunServices: [TrueVector] C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE -service
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\System\Restore\StateMgr.exe
O4 - HKLM\..\RunServices: [KB891711] C:\WINDOWS\SYSTEM\KB891711\KB891711.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.freenet.de
O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - [xxx]http://a1540.g.akamai.net/7/1540/52/20021126/qtinstall.info.apple.com/dribnif/de/win/QuickTimeInstaller.exe[/url]
O16 - DPF: {6B4788E2-BAE8-11D2-A1B4-00400512739B} (PWMediaSendControl Class) - [xxx]http://216.249.24.142/code/PWActiveXImgCtl.CAB[/url]
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - [xxx]http://www.ma-de.de/scan/Msie/bitdefender.cab[/url]
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - [xxx]http://tools.ebayimg.com/eps/activex/EPSControl_v1-0-3-0.cab[/url]
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - [xxx]http://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-24.cab[/url]

und sowieso schon mal DANKE (!)

cotton 12.10.2005 09:45

......... :(

cotton 14.10.2005 12:39

:confused:
steh ich jetz alleine da?
dann kann ichs wohl vergessen ...


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:09 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131