Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Bei jedem Internetzugriff - Viruswarnung! (https://www.trojaner-board.de/32984-internetzugriff-viruswarnung.html)

ersi55 19.10.2006 14:03

Bei jedem Internetzugriff - Viruswarnung!
 
Hilfe mein Norton findet, bei jedem Zugriff ins Internet, immer eine Viruswarnug "Infostealer"(Datei wurde automatisch gelöscht)! Das ist nervig, habe schon alles versucht was mir bekannt ist! Ein Freund hat mir von Eurem Board erzählt, nun habe ich es durchsucht, komme aber nicht weiter!
Habe HijackThis eingesetzt und ein Logfile erstellt welches ich hier eingefügt habe!

Ich benütze Win XP Pro Sp2

Die Datei wurde ünter folgendem gefunden:

C:\WINDOWS\system32\ObjHelpr32.dll
Hauptsächlich unter diesem!!

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\LiveUpdate\Downloads\ObjHelpr32.dll

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\LiveUpdate\Downloads\TriFile_norton$20wmi$20master$20patch_0.1_german\ObjHelpr32.dll

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\LiveUpdate\Downloads\TriFile_symevent$20installer$20$2d$20consumer_11.6_english\ObjHelpr32.dll


Logfile of HijackThis v1.99.1
...
[edit]
bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird:

http://www.trojaner-board.de/showpost.php?p=171957&postcount=1

danke
GUA
[/edit]


Bitte um Hilfe, mache dies zum ersten Mal!
Sollte ich etwas vergessen haben, bitte um Nachsicht!:schmoll:

Nycomex 19.10.2006 14:20

Kannst Du auch sagen wo die Datei gefunden wurde, die dein NAV dort meldet? :)

ersi55 19.10.2006 21:47

hier nochmal mein Logfile!
Hoffe das es jetzt Stimmt:dummguck:

Logfile of HijackThis v1.99.1
Scan saved at 14:02:37, on 19.10.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
c:\windows\system32\lvcomsx.exe
c:\programme\gemeinsame dateien\symantec shared\ccapp.exe
c:\programme\java\jre1.5.0_08\bin\jusched.exe
c:\windows\system32\ctfmon.exe
c:\programme\skype\phone\skype.exe
c:\programme\netgear\wg511v2\wlancfg5.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\Programme\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe
c:\programme\internet explorer\iexplore.exe
C:\Programme\Messenger\msmsgs.exe
c:\programme\hijackthis\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.krone.at/[/url]
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = h**p://g.msn.at/0SEDEAT/SAOS01?FORM=TOOLBR[/url]
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\WINDOWS\PCHealth\HelpCtr\System\panels\blank.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\WINDOWS\PCHealth\HelpCtr\System\panels\blank.htm
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: WindowsMessagerware Class - {1D359D18-94C9-45ff-9954-D648249D5108} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O2 - BHO: WindowsMessagerware Class - {E70783C2-5BC0-4535-B131-0A806CC3E4BD} - (no file)
O2 - BHO: BSink Class - {FFC6AB1B-A77F-465d-A4C2-A58DF7F8C2CF} - (no file)
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\System32\LVCOMSX.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_08\bin\jusched.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [swg] c:\programme\google\googletoolbarnotifier\1.0.720.3640\googletoolbarnotifier.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: NETGEAR WG511v2 Wireless Assistant.lnk = ?
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - h**p://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab[/url]
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1153678425303[/url]
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - h**p://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab[/url]
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1153678707499[/url]
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - h**p://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab[/url]
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - h**p://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab[/url]
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe

Kann mir bitte jemand helfen?

Alanis 19.10.2006 23:06

Poste bitte Datum und Größe Deiner kernel32.dll und Deiner wininet.dll (beide im Systemverzeichnis zu finden). Sortiere bitte Dein System32-Verzeichnis nach Datum und poste bitte die Namen der letzten ca. 10 Dateien.

Und tu mir einen persönlichen großen Gefallen. Denk bitte scharf nach wo Du Dir das Teil ggf. eingetreten haben könntest.

ersi55 20.10.2006 09:37

10:15 20.10.2006

Hier die letzten 10 Dateien:

idnama.sig- 1 KB- 3.9.06
kernel32.dll -1.041 KB- 3.9.06
shdocvw.dll -1.459 KB- 4.9.06
msxml3.dll -1.059 KB- 13.9.06
S32EVNT1.dll -90 KB- 15.9.06
MRT.exe -9.414 KB- 4.10.96
ikhcore.log -1 KB- 14.10.06
118290.54 -4 KB- 14.10.06
ObjHelpr32.txt -1 KB- 19.10.06
wpa.dbl -14 KB- 20.10.06


kernel32.dll ist 1.01 MB groß
wininet.dll ist 660 KB groß



So viel ich weis hat es am 14.10 begonnen, da hat mich mein Mann um Hilfe gerufen!

Es kann nur von Email, Msn oder Skype sein!

Alanis 20.10.2006 14:00

Begonnen hat es am 3.9., zumindest war die Originärinfektion damals. Ich gehe mal davon aus, daß auch die wininet.dll als Änderungsdatum den 3.9. haben wird. Seitdem wird Dir jedesmal wenn du ins Internet gehst mehr Dreck in den Rechner gepumpt. Das wird auch nicht aufhören bis zum nächsten Neuaufsetzen, oder bis Du einen Weg findest, die kernel32.dll und die wininet.dll durch saubere Dateien zu ersetzen, was bei einem laufenden System nicht grad einfach ist, weil diese ständig geladen sind.

Von den von Dir geposteten Dateien sind folgende zumindest suspekt:

idnama.sig- 1 KB- 3.9.06 //Signalfile des Infektors
kernel32.dll -1.041 KB- 3.9.06 //Manipuliert vom Infektor
ikhcore.log -1 KB- 14.10.06 //Logfile von einem PW-Stealer?
118290.54 -4 KB- 14.10.06 //?
ObjHelpr32.txt -1 KB- 19.10.06 //Infofile für ObjHelpr32.dll

Guck Dir mal die ikhcore.log und die 118290.54 mit einem Textviewer (Notepad o.ä.) an, ich gehe mal davon aus, daß es sich dabei um Textfiles handelt, die irgendwelche Eingaben von Dir gesammelt haben.

Darf ich Dich noch um eine Information bitten? Kannst Du bitte den Inhalt der Registry-Keys HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings und HCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings posten?

ersi55 21.10.2006 19:34

Liste der Anhänge anzeigen (Anzahl: 2)
Im ikhcore.log seht folgendes
* @àrfÁïÆ>> Security Kernel Started( @àrfÁïÆNtProcessTracker init OK‘ 0ÝÃfÁïÆNtSyscallManager KeServiceDescriptorTable at 80559480 KiServiceTable at 804E26A8 (Native API count 284) Kernel Loaded at 804D7000; `dÅfÁïÆNtSyscallManager Verifying Syscall Table...r `dÅfÁïÆ-> <unknown module>(<unknown path>) NtConnectPort (real:memory=805894ad:821b8318) (base:size=0:0)( `dÅfÁïÆNtSyscallManager init OK* `dÅfÁïÆIntegrityProtector init OK, ëÆfÁïÆOnRebootSweeper Sweep OK (0)& ëÆfÁïÆSecurityKernel init OK* €¤*ÍïÆ>> Security Kernel Stopped* €¤*ÍïÆ>> Security Kernel Stopped

im 118290.54 stehen hyrokliver so ähnlich wie bei manchen cracks-notpadseiten
Anhang 1380

Anhang 1381
Hier die Einträgen von Registry!!

Danke vorerst für Eure Hilfe

Alanis 21.10.2006 20:29

Danke für die Screenshots, zumindest ist noch nix wirklich Dramatisches passiert.

In jedem Fall möchte ich Dir raten, nach der Entfernung oder (besser) dem Neuaufsetzen des Systems alle wichtigen Paßwörter die Du verwendest zu ändern. Auch wenn der Controller dieses Trojaners es wahrscheinlich nicht auf EBay, Paypal und co abgesehen hat.

Wesentlich ist nun folgendes: Deine kernel32.dll und Deine wininet.dll wurden verändert, diese laden auch immer wieder wenn du ins Internet gehst diese ObjHelpr32.dll runter. Das Spiel würde noch weitergehen (der Angriff ist durchaus sehr umfangreich), aber freuen wir uns mal daß es bei Dir noch nicht der Fall war. Du wirst allerdings weiterhin diese ObjHelpr32.dll bekommen, bis Du die beiden Dateien durch "saubere" ersetzt hast oder (besser) das System neu aufgesetzt hast.

ersi55 21.10.2006 21:38

Danke für Deine Antwort! Ich dachte mir schon dass ich neu aufsetzten muss!
Nur muss mein Mandi noch ein wenig warten, keine Zeit!:nixda: Er hat sich's ja auch eingefangen, sicher mit die Mails!
Seine Freunde schießen in manchmal richtig zu mir den Pfui- Mails(nackige Fraudis und Mandis)wird fad mit der Zeit:pfui: !
Wir hängen beide am selben Netz, ich hab "nichts", schon komisch, oder!!!
Also wenn ich Sein Schleppi neu Aufsetze, (format c:, usw......) ist er wieder in Ordnung, oder muss ich, ausser Passwörter ändern, noch was anderes beachten oder tun!

Alanis 21.10.2006 22:11

Leider weiß ich (noch) nicht genau wie der Infektionsweg dieses Mistdings ausschaut, entsprechend ist es schwer zu sagen, dies oder das nicht zu tun und damit kommt's auch nicht wieder. Für die nackten Jungs und Mädels ist dieser Schädling allerdings nicht verantwortlich, der will Dir nix zeigen sondern was von Dir wissen!


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:02 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131