Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Hijack this Logfile Auswertung-Problem beim googlen, Umleitung via maxifiles (https://www.trojaner-board.de/38019-hijack-this-logfile-auswertung-problem-beim-googlen-umleitung-via-maxifiles.html)

undoreal 18.04.2007 09:17

Zitat:

So, hier nun das korrekte Log
Hammer. Vielen Dank Marc. :party:


Zitat:

Habe mir spaßeshalber Avira Antivir runtergeladen -3 Trojaner names TR/DNSChanger.BF.395 gefunden und gelöscht!
das war 'ne blöde Idee ;)


Lade jetzt bitte mal als aller erstes diese Datei bei Virustotal hoch und poste das Ergbniss mit allen Infos.
Nicht dass wir hier alles um sonst machen.

Und erstelle bitte mal eine neues Hijackthis log. Damit wir wissen wo wir stehen.

Dann kanst du eigentlich auch gleich einen scan mit f-secure blacklight machen. Auch dort das log bitte posten.


mfg

Undoreal

undoreal 18.04.2007 11:42

*gg* hab vergessen dir zu sagen welche Dateien du hochladen sollst..

Diese hier: " D:\Autorun.exe " " C:\WINDOWS\assembly\NativeImages_v2.0.50727_32\Tem p\ZAPFC.tmp\System.Web.dll "

mfg

Undoreal

Fess 18.04.2007 13:03

Hi und vielen Dank:aplaus: für deine Hilfe.
Werde das heute abend machen und dann posten.

Sorry, daß ich Antivir runtergeladen haben, wollte die logs nicth verfälschen, war im jugendlichen Leichtsinn gepaart mit Frust etc

Fess 18.04.2007 20:43

Hi, wollte jetzt die beiden genannten Dateien bei Virustotal durchscannen lassen.
Autorun. exe auf Laufwerk D: kann eigentlich nichts damit zu tun haben (oder?) - D: ist das DVD-Laufwerk, dies gehört zu einem Spiel was im Laufwerk steckte.Entferne ich wohl besser für die nächsten Logs :o Meine Frau ist schuld...

Bezüglich der anderen Datei... ich finde Windows und somit den Ordener "assembly", jedoch nicht die betreffende Datei; Selbst nicht wenn ich auf "suchen" gehe. Sorry, bin ich zu doof? :confused:
Poste in kürze noch den Hijack-Log + Resultat von Blacklight.

Danke!

Fess 18.04.2007 21:32

F-Secure Blacklight hat 1 versteckte Anwendung gefunden namens kdcjv.exe
Soll ich diese löschen lassen? Habeerstmal nur den Scan betätigt bevor ich was falsch mache.

Fess 18.04.2007 21:40

Hier der aktuelle Hijack-Log; LT Hijackthis sollte man evtl 011 Options Group fixen? Aber damit kannst ud ischelrich mehr anfangen wie ich.
Vielen Dank für deine Mühe!

Logfile of HijackThis v1.99.1
Scan saved at 22:34:00, on 18.04.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16414)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\HP\HP Software Update\HPWuSchd2.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Java\jre1.5.0_09\bin\jusched.exe
C:\PROGRA~1\KASPER~1\KASPER~1\KASPER~3\OESpamTest.ExE
C:\Programme\VDOTool\TBPanel.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Hacker\KAVPF.exe
C:\WINDOWS\system32\sistray.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\System32\alg.exe
C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Programme\HP\Digital Imaging\bin\hpqimzone.exe
C:\WINDOWS\system32\ntvdm.exe
C:\Programme\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
C:\Dokumente und Einstellungen\Fess\Eigene Dateien\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
O4 - HKLM\..\Run: [HPHUPD08] C:\Programme\HP\Digital Imaging\{33D6CC28-9F75-4d1b-A11D-98895B3A3729}\hphupd08.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_09\bin\jusched.exe"
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - HKLM\..\Run: [OESpamTest] C:\PROGRA~1\KASPER~1\KASPER~1\KASPER~3\OESpamTest.ExE
O4 - HKLM\..\Run: [Gainward] C:\Programme\VDOTool\TBPanel.exe /A
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: HP Image Zone Schnellstart.lnk = C:\Programme\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: Kaspersky Anti-Hacker.lnk = C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Hacker\KAVPF.exe
O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1154680997375
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.5.0) - http://javadl-esd.sun.com/update/1.5.0/jinstall-1_5_0_09-windows-i586-jc.cab
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AccSys WiFi Component (accsvc) - AccSys GmbH - C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Kaspersky Anti-Virus service (kavsvc) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: SiSoftware Database Agent Service (SandraDataSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite XI.SP1\Win32\RpcDataSrv.exe
O23 - Service: SiSoftware Sandra Agent Service (SandraTheSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite XI.SP1\RpcSandraSrv.exe

Fess 18.04.2007 23:11

Hier der Blacklight Report:

04/19/07 00:04:23 [Info]: BlackLight Engine 1.0.61 initialized
04/19/07 00:04:23 [Info]: OS: 5.1 build 2600 (Service Pack 2)
04/19/07 00:04:24 [Note]: 7019 4
04/19/07 00:04:24 [Note]: 7005 0
04/19/07 00:04:37 [Note]: 7006 0
04/19/07 00:04:37 [Note]: 7011 1516
04/19/07 00:04:38 [Note]: 7026 0
04/19/07 00:04:38 [Note]: 7026 0
04/19/07 00:04:42 [Note]: FSRAW library version 1.7.1021
04/19/07 00:08:00 [Info]: Hidden file: c:\WINDOWS\system32\kdcjv.exe
04/19/07 00:08:00 [Note]: 7002 32
04/19/07 00:08:00 [Note]: 7003 1
04/19/07 00:08:00 [Note]: 10002 1
04/19/07 00:08:52 [Note]: 2000 1012
04/19/07 00:09:02 [Note]: 7007 0

undoreal 19.04.2007 10:38

Zitat:

"suchen" gehe. Sorry, bin ich zu doof?
ne ne. Ist schon O.K. (wenn du den link aus meiner Signatur zum "suchen.." beaschtet hast.) Das ist bzw. war eine temporäre Datei.

Zitat:

04/19/07 00:08:00 [Info]: Hidden file: c:\WINDOWS\system32\kdcjv.exe
das macht natürlich Sorge.
Zitat:

Habeerstmal nur den Scan betätigt bevor ich was falsch mache.
genau richtig.

Deaktiviere die Systemwiederherstellung auf allen Laufwerken.

Führe einen Blacklight scan bitte im abgesicherten Modus durch und lasse die Datei entfernen. Danach nochmal im normalen Modus scannen lassen.
Neustart.
Dann sauge dir bitte gmer und lasse auch den scannen.

Dann noch Silentrunners.

Danach führst du einen eScan durch bei dem du direkt alles entfernen lässt. (Haken bei "Scan only weglassen")

Alle logs bitte posten.

Gruß

Undoreal

undoreal 19.04.2007 12:49

Wenn du all das was ich unten gepostet habe getan hast, dann gehts weiter:

Gromozon Rootkit Removal Tool

* Downloade das Gromozon Rootkit Removal Tool von Prevx1.
* Speichere es auf deinem Desktop.
* Beende die Anwendung deines Antivirus Programms.
* Beende alle Anwendungen, schliesse alle Fenster.
* Starte das Programm mit Klick auf scan.

* Wenn das Programm zuende gescannt hat,
* wirst du um dein OK gebeten,
* damit der Rechner neu aufstarten kann.
* Nach dem Neustart des Rechners
* scannt das "Gromozon Rootkit Removal Tool" dein System weiter.
* Es erstellt einen Bericht, das 'gromozon_removal.log'.

* Suche das 'gromozon_removal.log' mit der Windows Suche,
* (im Forum) kopiere seinen Inhalt und poste ihn.
* Beende das Programm mit 'exit'.
* Nun wirst du gefragt, ob du Prevx1 als AntiVirus Programm installieren möchtest,
eine Frage, die du mit YES (ja) oder NO (nein) beantworten musst.
-> Lies hierzu diese deutsche Anleitung zu Prevx1 Diese befolgst du ebenfalls.

Wenn du damit auch komplett fertig bist lasse cCleaner arbeiten. Die Registry bitte mehrmals überprüfen und reinigen lassen.

Abschließend:

Währen dieses Vorgangens sollten:

* alle anderen Scanner gegen Viren, Spyware, usw deaktiviert sein
* keine Verbindung zu einem Netzwerk/Internet bestehen (WLAN nicht vergessen)
* nichts am Rechner getan werden

RootkitRevealer scannen lassen

* Lade RootkitRevealer runter und entpacke das Archiv in einen eigenen Ordner, z.B. C:\programme\rootkitrevealer.
* Starte in diesem Ordner RootkitReavealer.exe. Alle anderen Programme schließen.
* Starte durch Klick auf "Scan".
* Wenn der Scan fertig ist das Logfile mit "File -> Save" abspeichern und dann hier posten

Sophos scannen lassen

* Gehe zu Sophos und lade dir ihren Rootkitescanner herunter. Du bekommst eine Installationsdatei sarsfx.exe.
* Starte diese, akzeptiere die Lizenz und lass das Programm installieren, ändere den Pfad C:\SOPHTEMP nicht.
* Gehe mit dem Explorer in diesen Ordner und starte sargui.exe, schließe danach alle anderen Programme.
* Lass unter Area alles angehalt und starte den Scan mit "Start scan". Der Scan dauert einige Zeit, wenn er fertig ist poppt ein Fenster auf mit einer Zusammenfassung, klicke dort "Ok". Beende den Sophos Rootkitscanner, dieser Scan dient nur der Analyse.
* Starte den Explorer und gib in der Adresszeile "%temp%" ein (ohne Anführungsstriche), dort gibt es eine Datei sarscan.log, deren Inhalt bitte posten.


mfg

Undoreal

Fess 19.04.2007 14:22

Hallo Undoreal,

vielen dank für deine Info und deine Mühe die du dir damit machst.

Habe dann ja wieder einiges zu tun...

Hätte jedoch noch Fragen dazu:
- nur interessenhalber wieso läßt man escan eigentlich nicht gleich löschen?
- PrevX1 als Antivirus, soll ich dies bestätigen um fortzufahren?

Danke!

undoreal 19.04.2007 14:56

Zitat:

- PrevX1 als Antivirus, soll ich dies bestätigen um fortzufahren?
ja!
Zitat:

eine Frage, die du mit YES (ja) oder NO (nein) beantworten musst.
-> Lies hierzu diese deutsche Anleitung zu Prevx1 Diese befolgst du ebenfalls.
Zitat:

- nur interessenhalber wieso läßt man escan eigentlich nicht gleich löschen?
weil es äußerst selten mal vorkommt, dass eScan noch brauchbare Dateien löscht. Und da es keine Backups gibt ist man lieber vorsichtig..
Außerdem kann auch eScan nicht alles und evtl. wäre mir die Rootkit Infektion nach dem eScan gelöscht hat garnicht mehr aufgefallen... man weiss es nicht genau..

Zitat:

Habe dann ja wieder einiges zu tun...
in der Tat.. ;)

mfg

Fess 19.04.2007 15:06

Danke und sorry, eine Frage stellt sich mir noch :headbang:

Am Anfang schreibst du ich solle die Systemwiederherstellung deaktivieren. Wann aktiviere ich diese wieder?

Danke!

413X65 19.04.2007 15:19

nachdem du fertig bist!

undoreal 19.04.2007 15:31

Zitat:

Am Anfang schreibst du ich solle die Systemwiederherstellung deaktivieren. Wann aktiviere ich diese wieder?
Zitat:

nachdem du fertig bist!
jop! so isses :)

Fess 19.04.2007 20:23

Hier der aktuelle Log von Blacklight nach Rename (Blacklight lief übrigens im abgesicherten Modus nicht, es kam entsprechende Meldung)

04/19/07 21:16:04 [Info]: BlackLight Engine 1.0.61 initialized
04/19/07 21:16:04 [Info]: OS: 5.1 build 2600 (Service Pack 2)
04/19/07 21:16:04 [Note]: 7019 4
04/19/07 21:16:04 [Note]: 7005 0
04/19/07 21:16:09 [Note]: 7006 0
04/19/07 21:16:09 [Note]: 7011 1588
04/19/07 21:16:09 [Note]: 7026 0
04/19/07 21:16:09 [Note]: 7026 0
04/19/07 21:16:09 [Note]: 7015 696
04/19/07 21:16:09 [Note]: 7015 5
04/19/07 21:16:09 [Note]: 7015 1908
04/19/07 21:16:09 [Note]: 7015 5
04/19/07 21:16:09 [Note]: 7015 2028
04/19/07 21:16:09 [Note]: 7015 5
04/19/07 21:16:14 [Note]: FSRAW library version 1.7.1021
04/19/07 21:20:36 [Note]: 2000 1012
04/19/07 21:20:44 [Note]: 7007 0


Weiter gehts...


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:16 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130