Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Immer wieder Trojaner - Logfile Hinweis? (https://www.trojaner-board.de/33846-immer-trojaner-logfile-hinweis.html)

Treffer11 26.11.2006 17:01

Immer wieder Trojaner - Logfile Hinweis?
 
Hallo,
ich habe seit einiger Zeit bemerkt, daß mein PC langsam wurde, obwohl das System erst vor wenigen Monaten neu aufgesetzt wurde. Kaspersky entdeckte nichts. Trendmicro Housecall (Online Scanner) fand dann 3 Trojaner (Keylogger und Registration Key "Exporter" - weiss leider die Namen nicht mehr, einer war ein win32.agent). Es konnten alle gelöscht werden.
Als ich nun vor wenigen Tagen wieder mit dem housecall scannen wollte, wurde er einfach ohne einen bestimmten Grund während dem Scannen nach ca. 5 Minuten geschlossen. Fertig. Dann probierte ich es mit dem Bitdefender Online, er fand wieder einen trojaner (Keylogger, gelöscht). Trendmicro Housecall geht seither nicht mehr, wird immer geschlossen. Bitdefender findet nichts (ebenso fanden auch Spybot und AdAware NIE etwas!).

Nun ist der PC langsamer denn je, und im Taskmanager ist mir zB suspekt, daß insgesamt 7 Mal "svchost.exe" vorkommt.
Abgesehen davon: wenn ich das System herunterfahre, kommt oft ein Fenster, daß entweder eines oder gleich alle 3 der Programme "Net Broadcast Event Window", "Rundll.exe" und "Font Capture" nicht ordnungsgemäß beendet werden können.

Goggeln brachte den Hinweis, daß hinter "rundll.exe" der Trojaner "Troj/Bamer-B ALIAS TrojanSpy.Win32.Delf.ar" stecken könnte.
Ich habe dann im Registrierungseditor danach gesucht und weitere Dateinen gefunden, die beim Googeln Hinweise auf Trojaner sein könnten, und zwar die Dateien: :teufel1:

--"trojanspy" (Nomen est omen...)
--"mapson" (soll laut Sophos der Wum W32/Mapson-A sein)
--"dloader" (könnte ein win32.agent Trojaner sein)
--"cimuz" (Trojaner Cimuz?)
--"pushow" (alias pushow*.dll/Advertmen Remover?)

Es findet bei mir allerdings wie gesagt weder Adaware, Spybot, Kaspersky und die Online Scanner etwas.
Bevor ich da beginne, in der Registry herumzulöschen oder alles am besten gleich neu aufzusetzen wollte ich hier mal nachfragen, ob die Registry Einträge nicht vielleicht "normal" sind..?
Hier noch das Hijackthis Protokoll.

Danke schon mal!




Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\Programme\PGP Corporation\PGP for Windows XP\PGPtray.exe
C:\Programme\ATI Technologies\ATI.ACE\CLI.EXE
C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\Programme\Sunbelt Software\Personal Firewall\kpf4ss.exe
C:\WINDOWS\system32\PGPserv.exe
C:\Programme\CyberLink\Shared files\RichVideo.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Sunbelt Software\Personal Firewall\kpf4gui.exe
C:\Programme\Sunbelt Software\Personal Firewall\kpf4gui.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\taskmgr.exe
C:\WINDOWS\regedit.exe
C:\Programme\Microsoft Office\OFFICE11\WINWORD.EXE
C:\Downloads\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = www.xxx
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.xxx
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [kav] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\CLIStart.exe"
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - Global Startup: PGPtray.lnk = ?
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Web-Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe

O16 - DPF: {215B8138-A3CF-44C5-803F-8226143CFC0A} (Trend Micro ActiveX Scan Agent 6.6) - http://xxhousecallxx.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefendexx.cab
O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing)
O23 - Service: Sunbelt Kerio Personal Firewall 4 (KPF4) - Sunbelt Software - C:\Programme\Sunbelt Software\Personal Firewall\kpf4ss.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: PGPserv - PGP Corporation - C:\WINDOWS\system32\PGPserv.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared files\RichVideo.exe

cosinus 26.11.2006 18:28

Ähm, wo ist denn der Rest bzw. der Kopf des Logfiles hin?:nixda:

Treffer11 26.11.2006 18:43

Hatte den Kopf vergessen zu posten und nachdem ich das alte Logfile nicht gespeichert habe, hier ein neues, damit die Versionsinfos, Betriebssystem etc nachvollziehbar sind:

Logfile of HijackThis v1.99.1
Scan saved at 18:37:12, on 26.11.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Was im Logfile fehlt, sind nur 2 Zeilen mit den Voreinstellungen für die Start Page (zB: O14 - IERESET.INF: START_PAGE_URL=xxx), sonst sind alle anderen Infos da.

Oder habe ich noch was vergessen?

Sg

Treffer11 27.11.2006 13:55

Vielleicht fasse ich es einfach noch mal zusammen:
Nur diverse Onlinescanner entdeckten mehrere Trojaner, die auch gelöscht werden konnten.
Nachdem ich über einen laufenden Prozeß im Taskmanager gegoogelt hatte, stand auf der Sophos Homepage, daß dies ein Trojaner ist, den man in der Registry finden kann. Als ich dann in der Registry suchte, fand ich im selben Registry-Verzeichnis mehrere ominöse Namen (zB Trojanspy).

Nun würde mich interessieren, ob das einfach noch alte Einträge der mittlerweile bereits gelöschten Trojaner sind oder ob das doch aktive sein könnten?

Würde mich über Eure Hilfe freuen.

cosinus 27.11.2006 21:19

Okay, dein System ist aktuell (SP2) und aus im Logfile seh ich nichts Verdächtiges. Lass doch mal Blacklight druchlaufen.

Treffer11 28.11.2006 12:01

Blacklight fand nichts.

Kann es sein, daß die Einträge in der Registry (Trojanspy etc) von alten, mittlerweile gelöschten Trojanern sind? Oder werden beim Löschen auch die Registryeinträge vernichtet?

cosinus 28.11.2006 20:56

Hm, nicht immer werden die Registry-Einträge mit gelöscht. Aber die alleine sind auch nicht wirklich schlimm.
Da Blacklight nichts gefunden hat, könnte man nun eine weitere Bereinigung in Betracht ziehen. Folge mal dem Link zu eScan in meiner Sig und beachte die Anweisungen. Poste dann das mit der FIND.BAT erstellte Logfile.


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:49 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131