Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   HiJackThis Log - mIRC?!?!? (https://www.trojaner-board.de/32903-hijackthis-log-mirc.html)

lacka 15.10.2006 20:41

HiJackThis Log - mIRC?!?!?
 
AHRG...
ich habe folgendes problem:
in der taskleiste erscheint das mIRC icon obwohl es nicht installiert ist.
wenn ich es schließen will, werde ca. 10 IE fenster geöffnet mit adressen wie
"hxxp://wewewe.qaz2010.xhost.ro/" / "hxxp://wewewe.bootup.sufx.net/"

AntiVir ist machtlos.... :rolleyes:
Edit:
Ich glaub ich bin dahinter gekommen...
in C:\Windows\system32\include hat sich ein mIRC sersteckt! (als svchost.exe)

in der remote.ini hab ich dann folgendes gefunden:
Zitat:

[users]
n0=900:*!*@86.125.10?.*
n1=900:*!*@86.123.18?.*
n2=900:*!*@195.149.73.250

[variables]
n0=%mynick slhwxxvuxzen*
n1=%chn #stolen
n2=%file ""
n3=%line 5
n4=%current 5
n5=%new 6
n6=%floodnick qwert|off
n7=%floodchan #fdhfdhdfh
n8=%title Reseteaza Parola
n9=%defchan #1985
n10=%defchan1 #1900
n11=%defchan2 #1800
n12=%defchan3 #6528
n13=%defchan4 #1453
n14=%defchan5 #1875
n15=%defchan6 #1235
n16=%a 2
n17=%user ""
n18=%canal #stolen
n19=%nk 3251
n20=%nicknr 6500
n21=%web1 http://www.resort.lydo.org
n22=%web2 hxxp://www.bootup.sufx.net
n23=%web3 hxxp://www.qaz2007.xhost.ro
n24=%web4 hxxp://www.qaz2008.xhost.ro
n25=%web5 hxxp://www.qaz2009.xhost.ro
n26=%web6 hxxp://www.qaz2010.xhost.ro
n27=%web7 hxxp://www.zzz.lx.ro
n28=%web8 hxxp://www.qaz2006.xhost.ro

n29=%web9 http://
n30=%web10 http://
ich hoffe manche kommen von google hier her
und finden hilfe!

freu mich über eure hilfe!!

Logfile of HijackThis v1.99.1
Scan saved at 21:32:16, on 15.10.2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
K:\Programme\AntiVir PersonalEdition Classic\sched.exe
K:\Programme\AntiVir PersonalEdition Classic\avguard.exe
K:\PROGRA~1\AGNITU~1\outpost.exe
C:\WINDOWS\Explorer.EXE
C:\windows\system32\include\svchost.exe
C:\WINDOWS\SOUNDMAN.EXE
K:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
K:\Programme\Java\jre1.5.0_06\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\ACD Systems\DE\DevDetect.exe
C:\WINDOWS\Dit.exe
K:\Programme\QuickTime\qttask.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\DitExp.exe
C:\Programme\Internet Explorer\iexplore.exe
K:\Programme\Extensis Suitcase 9.2\Suitcase.exe
K:\Programme\4t Tray Minimizer\4t-min.exe
K:\Programme\Firefox\firefox.exe
C:\WINDOWS\System32\taskmgr.exe
K:\Programme\freeCommander2006\freeCommander.exe
C:\WINDOWS\System32\wuauclt.exe
L:\Downloads\Programme\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://windowsupdate.microsoft.com/
F3 - REG:win.ini: run=c:\windows\system32\include\svchost.exe
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - K:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - K:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: FDMIECookiesBHO Class - {CC59E0F9-7E43-44FA-9FAA-8377850BF205} - K:\Programme\Free Download Manager\iefdmcks.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Outpost Firewall] K:\Programme\Agnitum_Outpost_Firewall\outpost.exe /waitservice
O4 - HKLM\..\Run: [avgnt] "K:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] K:\Programme\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [Device Detector] DevDetect.exe -autorun
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [QuickTime Task] "K:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [PCMService] K:\Programme\Medion\PowerCinema\PCMService.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe"
O4 - Startup: 4t Tray Minimizer.lnk = K:\Programme\4t Tray Minimizer\4t-min.exe
O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = K:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Suitcase Startup.lnk = ?
O8 - Extra context menu item: Alles mit FDM herunterladen - file://K:\Programme\Free Download Manager\dlall.htm
O8 - Extra context menu item: Auswahl mit FDM herunterladen - file://K:\Programme\Free Download Manager\dlselected.htm
O8 - Extra context menu item: Mit FDM herunterladen - file://K:\Programme\Free Download Manager\dllink.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - K:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - K:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Browser-Anpassung - {44627E97-789B-40d4-B5C2-58BD171129A1} - K:\Programme\Agnitum_Outpost_Firewall\Plugins\BrowserBar\ie_bar.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1157769770487
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h**s://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{AADF3BB6-209F-4DF8-9F28-71532C59387A}: NameServer = 217.237.150.115 217.237.148.33
O20 - AppInit_DLLs: K:\PROGRA~1\AGNITU~1\wl_hook.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - K:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - K:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum Ltd. - K:\PROGRA~1\AGNITU~1\outpost.exe
O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe

Sunny 15.10.2006 21:56

Hallo,

lass bitte als erstes folgende Datei bei Virustotal auswerten:

Zitat:

c:\windows\system32\include\svchost.exe
Diese Datei/Programm(?) steht unmittelbar mit MIRC in Verbindung.

Gruß
Sunny


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:04 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22