Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Logfile Eintrag taucht immer wieder auf.. (https://www.trojaner-board.de/23208-logfile-eintrag-taucht-immer.html)

HansHansen 02.11.2005 10:16

Kann bitte mal jmd auf meine Fragen antworten?

Alle Progs aufzählen, laufen lassen und wenn dann nicht weg, neuaufsetzen .. da wär ich vielleicht noch selber drauf gekommen :balla:

felix1 02.11.2005 15:49

Prüfe nach, ob die genannte Datei noch vorhanden ist.
Ansonsten lese selbst nach:
http://www.f-secure.de/v-desk/rootkit.shtml

Haui45 02.11.2005 17:24

Zitat:

Zitat von HansHansen
RootkitRevealer hat eine Datei gefunden C:\WINDOWS\Prefetch\CMD.EXE-087B4001.pf Hidden from Windows API.

Was soll ich damit anstellen? ^^

Das ist imo harmlos.


Zitat:

Noch ne Frage, sollte ich die ganzen Progs laufen lassen wenn ich im Inet eingeloggt bin, sodass das Problem überhaupt auftritt oder Offline, oder ist das unherheblich?
Mach doch einfach mal beides. Gibt's Unterschiede?

BTW: Wie gehst du ins Netz? Hast du deine Verbindung einfach schon mal neu angelegt?

Zitat:

Alle Progs aufzählen, laufen lassen und wenn dann nicht weg, neuaufsetzen .. da wär ich vielleicht noch selber drauf gekommen :balla:
Zunächst einmal handelt es sich bei der Masse der Programme nur um Analyse-Tools, die nichts von selbst entfernen. Es ist doch durchaus möglich, dass ein noch vorhandener Trojaner jedes Mal Änderungen am System vornimmt. Wenn nichts gefunden wird, hieße das im Zweifelsfall, dass sich der Schädling sehr gut tarnt. Würdest du noch mit einem solchen System arbeiten wollen?

HansHansen 03.11.2005 12:54

Erstmal vielen Dank für eure Hilfe.

Online/Offline macht für mich keinen erkennbaren Unterschied.

Ich geh einfach über DFÜ mit RASPPPOE ins Netz. Hab ich noch nicht neu angelegt, hatte ganz am Anfang gefragt ob es evtl was bringen würde dies zu tun, aber da keiner drauf einging, hielt ich es für witzlos.
Kann mein Inet-Zugang ansich auch irgendwie manipuliert sein, sodass ich mir besser neue Zugangsdaten zuschicken lassen sollte?

Ansonsten habe ich auch noch eScan laufen lassen, welches 16 viren gefunden hat diese aber nicht entfernt oder umbenennt und wenn ich die MWAV datei lade tauchen sie auch nicht auf, nur ne mp3 datei von einer anderen Partition welche er aber auch nicht löschen kann. Wiso kann eScan die nicht entfernen?

felix1 03.11.2005 13:11

Die Free-Version von Escan prüft nur und entfernt nichts.
Das mit dem Neuanlegen der I-Netverbindung kannst Du versuchen, aber ob es etwas bringt?

Wildone 03.11.2005 13:35

Hallo,
es wäre mal ganz interessanz zu erfahren welche Viren Escan gefunden hat, öffne mal die MWAV.LOG suche nach den Wörtern "infected" "tagged" und "offending" und poste die jeweiligen Einträge.


Grüße Wildone

HansHansen 05.11.2005 13:06

Thu Nov 03 15:49:36 2005 => Offending file found: C:\Dokumente und Einstellungen\Großmeister\Lokale Einstellungen\temporary internet files\content.ie5\kkq4t9vh\ads[2].htm
Thu Nov 03 15:49:36 2005 => System found infected with whenu.savenow Spyware/Adware (ads[2].htm)! Action taken: No Action Taken.

Thu Nov 03 15:49:36 2005 => Offending file found: C:\Dokumente und Einstellungen\Großmeister\Lokale Einstellungen\Temporary Internet Files\content.ie5\kkq4t9vh\ads[2].htm
Thu Nov 03 15:49:36 2005 => System found infected with whenu.savenow Spyware/Adware (ads[2].htm)! Action taken: No Action Taken.


Thu Nov 03 15:49:40 2005 => ***** Scanning Registry for errors created because of Adware/Spyware *****
Thu Nov 03 15:49:41 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\cmmgr32.exe" refers to invalid object "C:\WINDOWS\System32\cmmgr32.exe". Action Taken: No Action Taken.

Thu Nov 03 15:49:41 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\Shell.exe" refers to invalid object "D:\Destroyer Command\Shell.exe". Action Taken: No Action Taken.

Thu Nov 03 15:49:41 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Ubisoft\Silent Hunter III\". Action Taken: No Action Taken.

Thu Nov 03 15:49:41 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Ubisoft\". Action Taken: No Action Taken.

Thu Nov 03 15:49:41 2005 => Entry "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts" refers to invalid object ".dbx". Action Taken: No Action Taken.

Thu Nov 03 15:49:41 2005 => Entry "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts" refers to invalid object ".ERR". Action Taken: No Action Taken.

Thu Nov 03 15:49:41 2005 => Entry "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts" refers to invalid object ".pf". Action Taken: No Action Taken.

Thu Nov 03 15:49:44 2005 => Entry "HKCR\TypeLib\{DA0AC514-C1AE-11D3-84E7-005004C65534}" refers to invalid object "C:\Programme\F-Secure Anti-Virus\backweb\154149\program\fsbwce.dll". Action Taken: No Action Taken.

Thu Nov 03 15:49:44 2005 => Entry "HKCR\Connection Manager Profile\shell\open\command" refers to invalid object "C:\WINDOWS\System32\CMMGR32.EXE "%1"". Action Taken: No Action Taken.


Diesmal waren es nur noch 2 Viren, aber die gleichen Errors.

Aber gut zu wissen dass Free-Version nichts löscht. Dann muss ich mich nicht mehr wundern ^^

Wildone 05.11.2005 13:14

Hallo,
also die Fehler sind keine Problem, wenn du sie beseitigen willst, kannst du das mit Regseeker machen.
Auch die beiden Viren, die gefunden wurden haben nichts mit deinem Problem zu tun und sind durch das löschen der temporären Internetdateien (im IE auf Extras>>Internetoptionen) zu beseitigen.
Hast du es mal versucht den Eintrag manuell in der Registry zu entfernen?
Ich würde langsam auch zur Neuinstallation tendieren, da läuft irgend etwas auf deinem System und keiner weiß was es macht, und wie man es findet.


Grüße Wildone

Haui45 05.11.2005 13:59

Na immerhin ist man im Protecus-Forum auch noch nicht weiter :lach:
http://board.protecus.de/t19990.htm

Tipp: Verlinke dort auf diesen Thread, dann nimmt das "Silent Runners"-Logfile nicht soviel Platz weg...

Karaya 05.11.2005 16:09

@HansHansen,
wenn Du noch da bist, dann lade Dir mal Winpooch runter und melde welches Programm die registry verändern will.

Und hör auf den Leute hier und bei Protecus was vorzumachen, das kann ins Auge gehen.
Auf EIN Forum beschränken! Viel hilft hier nicht viel!

karaya

Wildone 05.11.2005 16:16

Hallo,
ich hatte HansHansen geraten auch mal bei Protecus zu posten, da die Leute dort manchmal noch auf andere Ideen kommen wie hier. Ist finde ich auch nichts gegen einzuwenden, wenn man die Erkenntnisse jeweils dem anderen Forum mitteilt, das hat nichts mit "etwas vormachen" zu tun.


Grüße Wildone

Haui45 05.11.2005 16:21

Dennoch sollte man in einem anderen Forum wenigstens auf seinen alten Thread verweisen.

btw: Ein Logfile mit dem Security Task Manager wäre u.U. doch recht interessant gewesen.

HansHansen 09.11.2005 21:20

Zitat:

@HansHansen,
wenn Du noch da bist, dann lade Dir mal Winpooch runter und melde welches Programm die registry verändern will.

Und hör auf den Leute hier und bei Protecus was vorzumachen, das kann ins Auge gehen.
Auf EIN Forum beschränken! Viel hilft hier nicht viel!
Moin.

Entschuldigt dass ich mich lange nicht hab blicken lassen.

Was allerdings mit "vormachen" gemeint ist kann ich mir nicht erklären. Vielleicht kann karaya das nochmal erläutern. :balla:
Ich habe da lediglich mein Problem beschrieben und dachte die Leute da würden eher durchblicken wenn sie eine Kurzform lesen als sich durch den ganzen Thread hier wühlen zu müssen.

Jedenfalls ist das Problem jetzt gelöst, wie ihr in dem Link von Haui sehen könnt. http://board.protecus.de/t19990.htm


Hatte schon noch vor auf den Thread dort zu verweisen, aber bissl viel um die Ohren.
Warum ich auf das Board gegangen bin, hat Wildone ja erläutert.

Ansonsten auch euch nochmal DANKE für eure Bemühungen.

Haut rein,

Hans

HansHansen 11.11.2005 12:46

Zitat:

Was allerdings mit "vormachen" gemeint ist kann ich mir nicht erklären. Vielleicht kann karaya das nochmal erläutern.
Das interessiert mich immernoch ^^

Haui45 11.11.2005 14:13

Dass das Problem gelöst wurde freut mich.
In diesem Fall gibt es imho auch nichts gegen ein Crossposting einzuwenden.


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:34 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129