Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   hatte smitfaud-c aufgelesen, bin glaube immernoch nicht "sauber" (https://www.trojaner-board.de/24810-smitfaud-c-aufgelesen-glaube-immernoch-sauber.html)

albino 23.12.2005 08:33

hatte smitfaud-c aufgelesen, bin glaube immernoch nicht "sauber"
 
hallo zusammen,

erstmal ein grosses danke an euch, noadfear, und cidre :daumenhoc


vor einigen tagen fing mein pc an nicht mehr immer zu booten, manchmal brauchte er 2 anläufe.

dann find das :pukeface: basteln an

windows über installiert (jetzt sind 2 drauf) :o

naja, ich wollte ein backup meiner daten machen, und die sollten ja nicht infiziert sein, desshalb bin ich "ungeschüzt":schmoll: :kloppen: ins netz.

auf einmal hatte ich smitfraud-c und kompanen bei mir zu besuch :mad:


danach bin ich auf eure seite gestossen und habe eure ( cidre´s) anleitung gelesen und durchgeführt. :knuddel:

ich weiss nich ob ich jetzt sauber bin. bin ich es?

hier meine logfiles von escan und smitfiles.


danke!!!!

cosinus 23.12.2005 18:17

U.a. wurden auch Trojaner gefunden (Trojan-Downloader), die unbekannten Schadcode nachladen.
Bitte erstell auch so ein Log und poste es hier, damit man sehen kann, ob die aktiv sind.

albino 23.12.2005 19:56

danke!

du meinst so?:

Logfile of HijackThis v1.99.1
Scan saved at 19:54:56, on 23.12.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Java\j2re1.4.2_09\bin\jusched.exe
C:\WINDOWS\Mixer.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Corel\Graphics9\Register\Remind32.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\System32\wpabaln.exe
C:\WINDOWS\System32\wuauclt.exe
C:\PROGRA~1\NETSCAPE\NETSCA~1\NETSCAPE.EXE
C:\Dokumente und Einstellungen\Andera Matter\Desktop\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.ch/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.ch/
O2 - BHO: HomepageBHO - {e0103cd4-d1ce-411a-b75b-4fec072867f4} - C:\WINDOWS\System32\hp52A8.tmp (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_09\bin\jusched.exe
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [stnospy] C:\Programme\SinEspias\no-spy.exe /autorun
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - Startup: Corel Registration.lnk = C:\Programme\Corel\Graphics9\Register\Remind32.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_09\bin\npjpi142_09.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_09\bin\npjpi142_09.dll
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {7F8C8173-AD80-4807-AA75-5672F22B4582} (ICSScanner Class) - http://download.zonelabs.com/bin/promotions/spywaredetector/ICSScanner37480.cab
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

dartus 24.12.2005 01:17

Hallo albino,

Fixe diesen Eintrag:
O2 - BHO: HomepageBHO - {e0103cd4-d1ce-411a-b75b-4fec072867f4} - C:\WINDOWS\System32\hp52A8.tmp (file missing)

Aktualisiere "Java" (Start --> Systemwiederherstellung --> Java )

dartus

albino 24.12.2005 01:50

danke dartus!

ich finde start - systemsteuerung - java plug in :crazy:

aber wo finde ich Start --> Systemwiederherstellung --> Java ?

bitte einfach für leien formulieren :bussi:

du schreibst "fixe" , fixe wie?

albino 24.12.2005 23:24

hallo,

seit ich nun diese bereinigung gemacht habe und den zone-alarm installiert habe bekomme ich regelmässig die meldung:

192.168.1.2:1027 versucht in kontakt zu treten mit 192.168.1.1:53

muss ich mir da sorgen machen?

oder ist das normal?

cosinus 25.12.2005 00:11

Sieht aus, als würde Dein PC mit dem Router in Kontakt treten :D
Ich habe den Verdacht, dass Du nicht weiß, wie man sinnvoll eine PFE konfiguriert...abgesehen davon, ist eine PFW absolut überflüssig, v.a. wenn man schon einen Router hat.
Achte lieber darauf, dass das Betriebssystem aktuell ist. Denn bei Dir fehlen Patches und das SP2.

albino 25.12.2005 11:29

also kann ich es ihm erlauben :o

danke!

ja nach der neuintallation von windows habe ich sp2 noch nicht heruntergeladen


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:10 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130