Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Problem mit "Trojan Horse Lop.Z" (https://www.trojaner-board.de/31801-problem-trojan-horse-lop-z.html)

lulu86 30.08.2006 16:24

Problem mit "Trojan Horse Lop.Z"
 
Hooi Leuts!! Hab ein dickes Problem mit einem Trojaner. Mein AVG FREE gibt mir im minuten Takt Viruswarnungen, immer ist neue Datei infiziert von Trojan Horse Lop.Z . Hatte bis vor einer Woche noch den Netpumper auf dem Rechner, ja ich weiss..... Musste dann Windows neu aufsetzen lassen. Dann habe ich mit AD Ware, Spybot, Counterspy, AVG FREE, Hijackthis und Spy Doctor alles mögliche vom Rechner geschmissen. Nun habe ich aber immer noch eine Datei die nach etlichen Versuchen immer noch nicht gelöscht werden kann: khfcddb.dll Sie ist im system32 ordner... auch mit dem Security Tast Manager kann dieses Teil nicht gelöscht werden. Auch mit KIllbox, oder wie es auch heissen mag, es ist immer noch hier..:crazy: naja eben. Windows nochmal aufsetzen liegt nicht drin.

Hab auch schon etliche Stunden gegoogelt und auch hier im trojaner board geschaut... hab aber nichts gefunden.

Könnt ihr mir bitte helfen?!

gruss philipp

lulu86 30.08.2006 17:45

Zusätzlich: ich bin mir nicht sicher ob es sich bei meinem "....Lop.Z" um euer "Zlob" trojaner handelt, wo ihr auch eine anleitung zum Entfernen geschrieben habt. Ich warte jetzt mal mit handeln.

Counterspy hat noch "Trojan.WinlogonHook.Delf.A" gefunden. Habs etliche mal gelöscht, kommt aber immer wieder... Vielleicht ist das der Trojaner der immer dateien infiziert und so massig für AVG Meldungen sorgt...

Logfile of HijackThis v1.99.1
Scan saved at 18:44:15, on 30.08.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
E:\WINDOWS.0\System32\smss.exe
E:\WINDOWS.0\system32\csrss.exe
E:\WINDOWS.0\system32\winlogon.exe
E:\WINDOWS.0\system32\services.exe
E:\WINDOWS.0\system32\lsass.exe
E:\WINDOWS.0\system32\svchost.exe
E:\WINDOWS.0\system32\svchost.exe
E:\WINDOWS.0\System32\svchost.exe
E:\WINDOWS.0\System32\svchost.exe
E:\WINDOWS.0\System32\svchost.exe
E:\WINDOWS.0\system32\spoolsv.exe
E:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
E:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
E:\WINDOWS.0\Explorer.EXE
E:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
E:\WINDOWS.0\System32\nvsvc32.exe
E:\WINDOWS.0\system32\oodag.exe
C:\Programme\Spyware Doctor\sdhelp.exe
E:\WINDOWS.0\SOUNDMAN.EXE
E:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Programme\Sunbelt Software\CounterSpy\Consumer\sunserver.exe
E:\WINDOWS.0\System32\alg.exe
C:\Programme\Sunbelt Software\CounterSpy\Consumer\SunProtectionServer.exe
C:\Programme\Sunbelt Software\CounterSpy\Consumer\sunThreatEngine.exe
E:\Programme\Internet Explorer\iexplore.exe
E:\Dokumente und Einstellungen\Philipp\Desktop\hijackthis\HijackThis.exe

O2 - BHO: (no name) - {668B1E21-4DE0-450A-AB10-121220442EA6} - E:\WINDOWS.0\system32\khfcddb.dll
O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS.0\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AVG7_CC] E:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [SunServer] C:\Programme\Sunbelt Software\CounterSpy\Consumer\sunserver.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programme\Messenger\msmsgs.exe
O20 - Winlogon Notify: khfcddb - E:\WINDOWS.0\SYSTEM32\khfcddb.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - E:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - E:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - E:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - E:\WINDOWS.0\System32\nvsvc32.exe
O23 - Service: O&O Defrag - O&O Software GmbH - E:\WINDOWS.0\system32\oodag.exe
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Programme\Spyware Doctor\sdhelp.exe


"E:\WINDOWS.0\system32\khfcddb.dll" ist die Datei die mir sorgen macht.

Danke schon mal im Vorraus

Philipp

dartus 30.08.2006 22:02

Hallo,

wende mal wie beschrieben Vundofix an.
Poste anschl. ein neues Logfile und berichte.

dartus

lulu86 30.08.2006 23:53

Danke dir erst mal für deinen Tipp! Ich mach das dann morgen früh...

Guet Nacht!:juul:

lulu86 31.08.2006 00:31

:sleepy: Habs trotzdem schnell durchgezogen.....:juul: also ich seh jetzt nix mehr von dieser Datei...TAUSEND DANK :zzwhip: ... an dieser Stelle!


Logfile of HijackThis v1.99.1
Scan saved at 01:26:36, on 31.08.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
E:\WINDOWS.0\System32\smss.exe
E:\WINDOWS.0\system32\csrss.exe
E:\WINDOWS.0\system32\winlogon.exe
E:\WINDOWS.0\system32\services.exe
E:\WINDOWS.0\system32\lsass.exe
E:\WINDOWS.0\system32\svchost.exe
E:\WINDOWS.0\system32\svchost.exe
E:\WINDOWS.0\System32\svchost.exe
E:\WINDOWS.0\System32\svchost.exe
E:\WINDOWS.0\System32\svchost.exe
E:\WINDOWS.0\system32\spoolsv.exe
E:\WINDOWS.0\Explorer.EXE
E:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
E:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
E:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
E:\WINDOWS.0\System32\nvsvc32.exe
E:\WINDOWS.0\system32\oodag.exe
C:\Programme\Spyware Doctor\sdhelp.exe
E:\WINDOWS.0\SOUNDMAN.EXE
E:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Programme\Sunbelt Software\CounterSpy\Consumer\sunserver.exe
C:\Programme\Medion\PowerCinema\My_TV\Agent.exe
E:\WINDOWS.0\System32\alg.exe
C:\Programme\Sunbelt Software\CounterSpy\Consumer\SunProtectionServer.exe
C:\Programme\Sunbelt Software\CounterSpy\Consumer\sunThreatEngine.exe
E:\Programme\Internet Explorer\iexplore.exe
E:\Dokumente und Einstellungen\Philipp\Desktop\hijackthis\HijackThis.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS.0\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AVG7_CC] E:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [SunServer] C:\Programme\Sunbelt Software\CounterSpy\Consumer\sunserver.exe
O4 - HKLM\..\Run: [Agent] C:\Programme\Medion\PowerCinema\My_TV\Agent.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programme\Messenger\msmsgs.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - E:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - E:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - E:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - E:\WINDOWS.0\System32\nvsvc32.exe
O23 - Service: O&O Defrag - O&O Software GmbH - E:\WINDOWS.0\system32\oodag.exe
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Programme\Spyware Doctor\sdhelp.exe



Danke nochmals :kloppen: !!

Nur noch die eine oder andre Frage: Was passiert/soll ich mit den Backup Dateien im "VundoFix Backups"- Ordner machen?


MFG Philipp :juul: :juul: :juul:

irrlicht 31.08.2006 15:11

Hallo,

Zitat:

Musste dann Windows neu aufsetzen lassen. Dann habe ich mit AD Ware, Spybot, Counterspy, AVG FREE, Hijackthis und Spy Doctor alles mögliche vom Rechner geschmissen.
Neu aufgesetzt war das ganz sicher nicht,erstens fängt man sich nicht so einen Haufen Müll in so einer kurzen Zeitspanne.
Zweitens zeigen diese Einträge ,was du wirklich gemacht hast..:D
Zitat:

E:\WINDOWS.0\System32\smss.exe
E:\WINDOWS.0\system32\csrss.exe
E:\WINDOWS.0\system32\winlogon.exe
E:\WINDOWS.0\system32\services.exe
E:\WINDOWS.0\system32\lsass.exe
E:\WINDOWS.0\system32\svchost.exe
E:\WINDOWS.0\system32\svchost.exe
E:\WINDOWS.0\System32\svchost.exe
E:\WINDOWS.0\System32\svchost.exe
E:\WINDOWS.0\System32\svchost.exe
E:\WINDOWS.0\system32\spoolsv.exe
E:\WINDOWS.0\Explorer.EXE
Wir nennen das hier "drüberbügeln";)
...und raten vor solch einem Vorgehen ab...:daumenhoc
Zu erkennen ist deine "Bügelei" an der O hinter Windows...:aplaus:
Such dir den "Neuaufsetzen" -Thread in "Anleitungen FAQ,Links" und gehe Punkt für Punkt danach vor.
So wie es jetzt ist,werden die nächsten Probleme nicht lange auf sich warten lassen....
Irrlicht

lulu86 31.08.2006 16:33

1. Kennst du nicht die genauen Hintergründe zu diesem "Neuaufsetzen", oder wie du dem auch sagst,
2. Falls du die "0" bei "Windows.O", die übrigens nach Windows steht und nicht vor, dann frag nicht mich, Windows läuft momentan zimlich gut.

3. Hätt ich ein bisschen mehr Geld zur Verfügung, würde hier ganz sicher kein PC stehen, sondern ein Mac, wo ich weniger so lächerliche Probleme hab....

:sword2:

Sunny 31.08.2006 17:33

Zitat:

Zitat von lulu86
1. Kennst du nicht die genauen Hintergründe zu diesem "Neuaufsetzen", oder wie du dem auch sagst,

Bitte den Gedankengang vervollständigen! (oder war er vollständig? :crazy: )

Zitat:

2. Falls du die "0" bei "Windows.O", die übrigens nach Windows steht und nicht vor, dann frag nicht mich, Windows läuft momentan zimlich gut.
Läuft gut? Mal sehen wie lange ... :teufel3:

Zitat:

3. Hätt ich ein bisschen mehr Geld zur Verfügung, würde hier ganz sicher kein PC stehen, sondern ein Mac, wo ich weniger so lächerliche Probleme hab....
Dann fang an zu sparen, damit du bei einem "MAC" noch mehr "lächerliche" Probleme bekommst! (wenn du nicht einmal Windows verstehst!) :D

irrlicht 01.09.2006 17:32

Hallo,
heißen dank Lulu..:huepp:
endlich wieder jemand der es versteht meine Lachnerven zu reizen..:aplaus:

Zitat:

würde hier ganz sicher kein PC stehen, sondern ein Mac,
Ist ein Mac ein Brotbackautomat,oder wie darf ich diesen Satz interpretieren ?


Zitat:

Kennst du nicht die genauen Hintergründe zu diesem "Neuaufsetzen
da hast du Recht :rolleyes:
Möchte ich auch gar nicht kennen,denn ich fürchte mir würde es so ergehen ::pukeface:
Irrlicht


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:26 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131