Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojan.Downloader? Bitte um HJT-Log-Analyse. (https://www.trojaner-board.de/29867-trojan-downloader-bitte-um-hjt-log-analyse.html)

benzol 10.06.2006 15:20

Trojan.Downloader? Bitte um HJT-Log-Analyse.
 
Laut G-Data AVK 2005 ist auf dem PC einer Freundin von mir Trojan.Downloader.Gen(BD-Engine) und sitzt in der Datei Id76A7.tmp im system32-Ordner.
In system32 hat sie übrigens insgesamt 110 solcher tmp-Dateien, die alle Namen wie ID730D.tmp oder eben Id76A7.tmp haben. Ich weiß ja nicht, ob die in diesem Ordner unbedingt was zu suchen haben...

Hier ist jedenfalls ihre HJT-Log, die ich auszuwerten bitte:

Logfile of HijackThis v1.99.1
Scan saved at 15:05:43, on 10.06.2006
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVirenKit InternetSecurity\AVK\AVKService.exe
C:\Programme\AntiVirenKit InternetSecurity\AVK\AVKWCtl.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\mssearchnet.exe
C:\WINDOWS\System32\nvctrl.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\evntsvc.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\AntiVirenKit InternetSecurity\Firewall\kavpf.exe
C:\Programme\AntiVirenKit InternetSecurity\Webfilter\Webfilter.exe
C:\PROGRA~1\ANTIVI~1\WEBFIL~1\ADSCLE~1.EXE
C:\Dokumente und Einstellungen\***\Eigene Dateien\Neuer Ordner\Excess Surfer.exe
C:\WINDOWS\sllights.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\AntiVirenKit InternetSecurity\AVK\avk.exe
C:\DOKUME~1\Natalie\LOKALE~1\Temp\Rar$EX00.750\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://www.tiscali.de
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe,C:\WINDOWS\system32\1.tmp
O2 - BHO: HomepageBHO - {4da4616d-7e6e-4fd9-a2d5-b6c535733e22} - C:\WINDOWS\System32\hp7DCB.tmp
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: WebFilter-Leiste - {75CD0BC5-E317-449C-9FF6-4986B3D48F64} - C:\PROGRA~1\ANTIVI~1\WEBFIL~1\PAKIEGUI.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O4 - HKLM\..\Run: [TkBellExe] C:\Programme\Gemeinsame Dateien\Real\Update_OB\evntsvc.exe -osboot
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Firewall.lnk = ?
O4 - Global Startup: Webfilter.lnk = C:\Programme\AntiVirenKit InternetSecurity\Webfilter\Webfilter.exe
O8 - Extra context menu item: Add selected links to Link Container - C:\PROGRA~1\ANTIVI~1\WEBFIL~1\System\Scripts\off_collector_sel.htm
O8 - Extra context menu item: Show domain links - C:\PROGRA~1\ANTIVI~1\WEBFIL~1\System\Scripts\off_domain_links.htm
O9 - Extra button: ATI TV - {44226DFF-747E-4edc-B30C-78752E50CD0C} - C:\Programme\ATI Multimedia\TV\EXPLBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O14 - IERESET.INF: START_PAGE_URL=h**p://www.tiscali.de
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - h**p://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - h**p://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - h**p://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{8D86BF49-C368-4909-9682-A4D14C12156E}: NameServer = 212.60.192.100 212.60.192.101
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: AVK Service (AVKService) - Unknown owner - C:\Programme\AntiVirenKit InternetSecurity\AVK\AVKService.exe
O23 - Service: AVK Wächter (AVKWCtl) - Unknown owner - C:\Programme\AntiVirenKit InternetSecurity\AVK\AVKWCtl.exe
O23 - Service: Windows File Protection Service (fps) - Unknown owner - C:\WINDOWS\system32\1.tmp.exe (file missing)
O23 - Service: Hardware Clock Driver (hwclock) - Unknown owner - C:\WINDOWS\System32\hwclock.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2006\WinStylerThemeSvc.exe
O23 - Service: X10 Device Network Service (x10nets) - Unknown owner - C:\PROGRA~1\ATIMUL~1\RemCtrl\x10nets.exe (file missing)

BataAlexander 10.06.2006 15:35

Hallo,

warum :heulen:
Zitat:

Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Resultat:

Zitat:

C:\WINDOWS\System32\mssearchnet.exe
C:\WINDOWS\System32\nvctrl.exe
C:\PROGRA~1\ANTIVI~1\WEBFIL~1\ADSCLE~1.EXE
C:\Dokumente und Einstellungen\***\Eigene Dateien\Neuer Ordner\Excess Surfer.exe

F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe,C:\WINDOWS\system32\1.tmp
O2 - BHO: HomepageBHO - {4da4616d-7e6e-4fd9-a2d5-b6c535733e22} - C:\WINDOWS\System32\hp7DCB.tmp
O4 - Global Startup: Firewall.lnk = ?
O23 - Service: Windows File Protection Service (fps) - Unknown owner - C:\WINDOWS\system32\1.tmp.exe (file missing)
O23 - Service: Hardware Clock Driver (hwclock) - Unknown owner - C:\WINDOWS\System32\hwclock.exe
Da hier ein Wurm mit Backdoor Funktionalität im Spiel ist, dass System total ungepflegt ist, kann ich hier nur eine Neuinstallations empfehlen. Eine Richlinie ist in meiner Signatur verlinkt.

Was Backdoors können, liest Du hier.

Gruß

Schrulli

benzol 10.06.2006 15:44

Ja, habe auch schon gesehen, daß da einiges nicht so aktuell ist...
Leider ist sie bisher nicht allzu gut über PC-Sicherheit informiert. Ich werde mal sehen, daß ich das ändern kann. :)
Habe das schon befürchtet, dann werde ich ihr wohl mal eine Neuinstallation ans Herz legen...
Danke und Gruß, benzol

BataAlexander 10.06.2006 15:57

Hallo,
Zitat:

Zitat von benzol
Leider ist sie bisher nicht allzu gut über PC-Sicherheit informiert.

kann Frau ja u.a. hier ändern :rolleyes:

Gruß

Schrulli

Trike 29.12.2006 13:16

Hallöchen,

ich hab mich nur eben angemeldet um zu sagen, dass man den Reg-Eintrag, in dem "1.tmp" nicht löschen sollte. Ich hab's gemacht und jetzt geht Windows nicht mehr. Er stürzt so auf halbem Weg beim Booten ab. Der Cursor ist kurz auf blauem Win-Hintergrund, dann wird's wieder schwarz mit Cursor und der Rechner rebootet kurz darauf. Könnte sein, dass da noch ein Bluescreen kommt und ich es ausgeschaltet hab. Das weiß ich leider nicht mehr. Jedenfalls versuche ich es gerade mit einer Reperaturinstallation, nachdem chkdsk und fixboot nichts gebracht haben. Leider habe ich keinen Wiederherst.punkt erstellt :-/

greetz,
Trike

Sunny 29.12.2006 13:19

Es war vielleicht ein guter Tip den du da geäußert hast, aber der letzte Beitrag ist schon mehr als ein halbes Jahr alt. :rolleyes:

Gruß
Sunny


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:13 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129