Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Bräuchte Hilfe bei der Auswertung (https://www.trojaner-board.de/28835-braeuchte-hilfe-auswertung.html)

waggi 27.04.2006 21:45

Bräuchte Hilfe bei der Auswertung
 
Guten Abend!
Ich hatte die letzten Tage immer öfters das Problem, das sich ungewollt Pop-Ups
öffnen und auch anscheinend der Arbeitsspeicher nach einer Zeit überlastet ist. Jedenfalls fangen die Anwendungen nach einer Weile zu haken an.

Deswegen dachte ich, das man eventuell bei meinem Hijack irgendwelche Hinweise findet. nur tu ich mir da als Newbie mit schlechten Englischkenntnissen etwas schwer.

Mein System:
Prozessor AMD 2000+ 1,6Ghz(der dürfte eigentlich ausreichend sein)
Arbeitsspeicher: 256MB bei Windows XP (Ich weiß, das ist schon unterstes Limit:heulen: )
Gerät ist ein Laptop Siemens Amilo 4Jahre alt.

Okay hier also mein Hijack:
Logfile of HijackThis v1.99.1
Scan saved at 20:05:19, on 27.04.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\T-DSL SpeedManager\SpeedMgr.exe
C:\Programme\Windows Defender\MSASCui.exe
C:\PROGRA~1\SKS~1\wuauclt.exe
C:\Dokumente und Einstellungen\Neues\Eigene Dateien\??crosoft\wuaclt.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\msdtc.exe
C:\WINDOWS\System32\locator.exe
C:\Programme\Windows Media Connect 2\wmccds.exe
C:\Programme\T-DSL SpeedManager\TSMSvc.exe
C:\WINDOWS\System32\alg.exe
C:\PROGRA~1\FREEDO~1\fdm.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Security Task Manager\TaskMan.exe
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\Neues\LOKALE~1\Temp\Rar$EX01.507\HijackThis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn3\yt.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn3\yt.dll
O4 - HKLM\..\Run: [Tweak UI 1.33 deutsch] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe"
O4 - HKLM\..\Run: [Windows Defender] "C:\Programme\Windows Defender\MSASCui.exe" -hide
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [Lnbu] "C:\PROGRA~1\SKS~1\wuauclt.exe" -vt wnew
O4 - HKCU\..\Run: [Jol] C:\Dokumente und Einstellungen\Neues\Eigene Dateien\??crosoft\wuaclt.exe
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Programme\Yahoo!\Messenger\YahooMessenger.exe" -quiet
O8 - Extra context menu item: Alles mit FDM herunterladen - file://C:\Programme\Free Download Manager\dlall.htm
O8 - Extra context menu item: Auswahl mit FDM herunterladen - file://C:\Programme\Free Download Manager\dlselected.htm
O8 - Extra context menu item: Mit FDM herunterladen - file://C:\Programme\Free Download Manager\dllink.htm
O8 - Extra context menu item: Webseiten mit FDM herunterladen - file://C:\Programme\Free Download Manager\dlpage.htm
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\Yahoo!\Common\yhexbmesde.dll
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\Yahoo!\Common\yhexbmesde.dll
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=*****
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programme\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {4A3CF76B-EC7A-405D-A67D-8DC6B52AB35B} (QDiagAOLCCUpdateObj Class) - http://aolcc.aol.de/computercheckup/qdiagcc.cab
O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - https://scan.safety.live.com/resource/download/scanner/en-us/wlscbase7617.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/20040105/qtinstall.info.apple.com/mickey/de/win/QuickTimeInstaller.exe
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?**********
O16 - DPF: {A8482EAF-A1F3-4934-AE3F-56EB195A50BF} (DeskUpdate - Activex Control) - http://support.fujitsu-siemens.de/DeskUpdate/isapi/activex.cab
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game19.zylomgames.com/activex/zylomgamesplayer.cab
O16 - DPF: {C4925E65-7A1E-11D2-8BB4-00A0C9CC72C3} (Virtools WebPlayer Class) - http://a532.g.akamai.net/f/532/6712/1d/player.virtools.com/downloads/player/Install2.1/Installer.exe
O16 - DPF: {CE69F98F-2AF3-4306-BAC6-A79070EDA1B4} (Zylom Loader Object) - http://eu.download.games.yahoo.com/zylom/activex/zylomloader.cab
O16 - DPF: {EF99BD32-C1FB-11D2-892F-0090271D4F88} (Yahoo! Toolbar) - http://us.dl1.yimg.com/download.companion.yahoo.com/dl/toolbar/yiebio*****.cab
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: T-DSL SpeedManager (TSMService) - T-Systems Business Services - C:\Programme\T-DSL SpeedManager\TSMSvc.exe


Soweit mal dazu: Also soweit ich mich mal durchbelesen habe, könnte das hier schon mal ein Fehler sein, wenn ich das richtig verstanden habe.

C:\Dokumente und Einstellungen\Neues\Eigene Dateien\??crosoft\wuaclt.exe


Ansonsten wäre ich eben noch für weitere Tipps dankbar, wenn jemand was unsinniges entdecken sollte.:knuddel:

cosinus 27.04.2006 22:43

Zitat:

C:\PROGRA~1\SKS~1\wuauclt.exe
C:\Dokumente und Einstellungen\Neues\Eigene Dateien\??crosoft\wuaclt.exe

Diese beiden Prozesse sehen merkwürdig aus, jedenfalls in diesen Ordnern. Lass diese beiden Dateien mal bei Jotti bzw. Virustotal überprüfen (Jotti ist häufig überlastet) und poste die Ergebnisse.

Zitat:

R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O4 - HKCU\..\Run: [Lnbu] "C:\PROGRA~1\SKS~1\wuauclt.exe" -vt wnew
O4 - HKCU\..\Run: [Jol] C:\Dokumente und Einstellungen\Neues\Eigene Dateien\??crosoft\wuaclt.exe
O16 - DPF: {C4925E65-7A1E-11D2-8BB4-00A0C9CC72C3} (Virtools WebPlayer Class) - http://a532.g.akamai.net/f/532/6712/1d/player.virtools.com/downloads/player/Inst all2.1/Installer.exe

Diese Einträge sind zu fixen.

waggi 27.04.2006 23:40

Erst mal Danke schön für die schnelle Antwort zu so später Zeit:aplaus:
Also
Für
Zitat:

C:\PROGRA~1\SKS~1\wuauclt.exe
Kam
  • AntiVir 6.34.0.24 04.20.2006 no virus found
    Avast 4.6.695.0 04.26.2006 Win32:PurityScan-N
    AVG 386 04.27.2006 no virus found
    Avira 6.34.1.58 04.27.2006 no virus found
    BitDefender 7.2 04.27.2006 no virus found
    CAT-QuickHeal 8.00 04.26.2006 no virus found
    ClamAV devel-20060202 04.27.2006 no virus found
    DrWeb 4.33 04.27.2006 no virus found
    eTrust-InoculateIT 23.71.140 04.27.2006 Win32/Clspring.Variant!Trojan
    eTrust-Vet 12.4.2181 04.27.2006 no virus found
    Ewido 3.5 04.27.2006 no virus found
    Fortinet 2.71.0.0 04.27.2006 W32/EV!tr.dldr
    F-Prot 3.16c 04.26.2006 no virus found
    Ikarus 0.2.59.0 04.27.2006 no virus found
    Kaspersky 4.0.2.24 04.27.2006 no virus found
    McAfee 4750 04.27.2006 Downloader-EV
    Microsoft 1.1372 04.27.2006 no virus found
    NOD32v2 1.1510 04.27.2006 probably a variant of Win32/Adware.MediaTickets
    Norman 5.90.17 04.27.2006 no virus found
    Panda 9.0.0.4 04.27.2006 Adware/PurityScan
    Sophos 4.05.0 04.27.2006 no virus found
    Symantec 8.0 04.28.2006 no virus found
    TheHacker 5.9.7.135 04.25.2006 no virus found
    UNA 1.83 04.27.2006 no virus found
    VBA32 3.11.0 04.27.2006 suspected of Malware.Agent.17 (paranoid heuristics)

Für
Zitat:

C:\Dokumente und Einstellungen\Neues\Eigene Dateien\??crosoft\wuaclt.exe
Konnte ich leider nicht prüfen lassen. Da kam eine Meldung "der Dateiname ist ungültig":(

Und die andern werde ich dann mal fixen. Danke schön nochmal

cosinus 28.04.2006 00:01

Vermutlich hast Du da recht unbekannte "mutierte" Schädlinge. Starte Windows mal im abgesicherten Modus und mach die folgenden Dateien ausfindig:
Zitat:

C:\Dokumente und Einstellungen\Neues\Eigene Dateien\??crosoft\wuaclt.exe
C:\PROGRA~1\SKS~1\wuauclt.exe
Kopiere diese Dateien in ein andere Verzeichnis, z.B. auf den neu erstellenten Ordner "Virus" auf dem Desktop und schick diese mir. Mail an cosinus

Die beiden Fragezeichen in der Pfadangabe der ersten Datei können für zwei beliebige erlaubte Zeichen für diesen Ordner stehen. Dieser Ordner kann also auch XXcrosoft heißen. Achte bitte darauf.

dartus 28.04.2006 00:23

Kurz einmisch:

Zitat:

Vermutlich hast Du da recht unbekannte "mutierte" Schädlinge
Das ist nichts anderes als "PurityScan". Typisch mit den Fragezeichern.

dartus

P.S.
@cosinus,

was willst Du mit dieser Datei?

cosinus 28.04.2006 00:36

In meinem Archiv speichern :D
Selber auswerten und mir die Ergebnisse anschauen, geht glaub ich etwas schneller, als wenn man alle Anweisungen posten müsste.

dartus 28.04.2006 00:54

@cosinus,

Zitat:

Selber auswerten und mir die Ergebnisse anschauen, geht glaub ich etwas schneller, als wenn man alle Anweisungen posten müsste.
Verstehe ich zwar nicht, muss ich auch nichtl.
Dann schau Dir mal unbedingt DIES an, bevor Du einen TO empfiehst z.B.folgendes zu scannen:
"C:\WINNT\system32\hpE574.tmp <-die Zahlenfolge variiert"

dartus


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:48 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131