Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Problem mit Viren: Shark.gen, usw... (https://www.trojaner-board.de/51596-problem-viren-shark-gen-usw.html)

blunt5 15.04.2008 14:47

Problem mit Viren: Shark.gen, usw...
 
hallo an alle, habe ein problem.das programm anti-vir zeigt mir trojaner an, welche ich dann lösche, jedoch kommen diese nachrichten nach einer gewissen zeit erneut.habe nun einen hijack-logfile erstellt und mich der sache angenommen, doch kläglich daran gescheitert. hoffe ihr könnt mir helfen, ist echt nervig. vielen dank im vorraus :)

hier mein logfile:

Logfile of HijackThis v1.99.1
Scan saved at 15:38:14, on 15.04.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\RunDll32.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Java\jre1.6.0_05\bin\jusched.exe
C:\Programme\SPYWAREfighter\spftray.exe
D:\Software\Microsoft Encarta 2008 – Lernen und Wissen DVD\EDICT.EXE
C:\Programme\SPYWAREfighter\spfprc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\ICQ6\ICQ.exe
C:\Programme\Winamp\winamp.exe
C:\Programme\Mozilla Firefox\firefox.exe
D:\Software\Vor 2008\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://google.icq.com/search/search_frame.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://google.daemonsearch.com/intl/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [spywarefighterguard] C:\Programme\SPYWAREfighter\spftray.exe
O4 - HKLM\..\Run: [w*w.shark-project.info] "C:\WINDOWS\Sys_32.exe"
O4 - HKCU\..\Run: [] "C:\WINDOWS\Sys_32.exe"
O4 - HKCU\..\Run: [L08DXLRD_39094562] "D:\Software\Microsoft Encarta 2008 – Lernen und Wissen DVD\EDICT.EXE" -m
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Encarta Suchleiste - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {FE0BD779-44EE-4A4B-AA2E-743C63F2E5E6} (IWinAmpActiveX Class) - h**p://pdl.stream.aol.com/downloads/aol/unagi/ampx_en_dl.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{06F8AC84-9A32-4CFB-A681-DBD025BADF94}: NameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{14CFCF82-B521-436D-9E59-E00181A58CC0}: NameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{7805FBBC-0E32-4D66-BA22-B6E3E19B4080}: NameServer = 192.168.178.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{9BA92DF3-E4C3-4B78-8DAD-072DECDC3BEB}: NameServer = 192.168.178.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{BA7FF91D-65F8-4765-BF2B-6741DC0B4176}: NameServer = 192.168.2.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{06F8AC84-9A32-4CFB-A681-DBD025BADF94}: NameServer = 192.168.2.1
O17 - HKLM\System\CS2\Services\Tcpip\..\{06F8AC84-9A32-4CFB-A681-DBD025BADF94}: NameServer = 192.168.2.1
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: SPYWAREfighterRP - SpamFighter APS - C:\Programme\SPYWAREfighter\spfprc.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

p.s: habe meine festplatte in 2 teile gesplittet und zudem noch eine externe angeschlossen, falls das von bedeutung sein sollte. bei weiteren benötigten angaben bitte melden, zudem habe ich gerade entdeckt, dass sich partypoker und andere "extra buttons" eingeschlichen haben, welche ich schon lange deinstalliert habe.

mfg

Sabina 15.04.2008 15:45

Hallo,

mit dem HijackThis löschen ("fixen")
Klicke: "Do a system scan only"
Setze ein Häckchen in das Kästchen vor den genannten Eintrag
und wähle fix checked. + starte den Rechner neu.
Zitat:

O4 - HKLM\..\Run: [w*w.shark-project.info] "C:\WINDOWS\Sys_32.exe"
O4 - HKCU\..\Run: [] "C:\WINDOWS\Sys_32.exe"
«
wende combofix an ..poste den report
combofix

Cleriker 15.04.2008 16:50

Hi,

sollte nicht vielleicht auch hier erst mal eine Analyse gemacht werden,
sieht mir fast aus wie der Bagle...

* Dateien Online Überprüfen
(versteckte Ordner und Dateien anzeigen lassen)
1. Im Explorer im Menü Extras -> Ordneroptionen -> Ansicht setze folgende Einstellungen:
2. Erweiterungen bei bekannten Dateitypen ausblenden -> Haken weg
3. Geschützte Systemdateien ausblenden -> Haken weg
4. Inhalte von Systemordnern anzeigen -> Haken setzen
(diese Option ist bei Windows 2000 nicht vorhanden)
5. Versteckte Dateien und Ordner -> Alle Dateien und Ordner anzeigen
(Dateien online überprüfen)
6. Speicher dir die unten angebenen Dateien auf einen externen Datenträger,
falls du keine Internetverbindung hast.
7. lade die Seite von Virustotal (alternativ Jotti)
8. lade in der dafür vorgesehen Box folgende Datei(en) hoch
Zitat:

C:\WINDOWS\Sys_32.exe
9. Warte die Auswertung ab
10. Poste das komplett Ergebnis mit Hash und Dateigröße hier rein

mfg Cleriker

blunt5 15.04.2008 17:10

hey danke für die raschen antworten :)

hab alles getan wie cleriker es gesagt hat, da ich mich scheue windowsdateien einfach so zu löschen, vorallem hat die datei sys_32 meines wissens etwas mit dem hochfahren des rechner zu tun und den brauche ich in nächster zeit häufiger...

hier die ergebnisse:

Datei Sys_32.exe empfangen 2008.04.15 18:00:33 (CET)
Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.4.15.1 2008.04.15 -
AntiVir 7.6.0.85 2008.04.15 -
Authentium 4.93.8 2008.04.14 -
Avast 4.8.1169.0 2008.04.15 -
AVG 7.5.0.516 2008.04.15 BackDoor.VB.AKN
BitDefender 7.2 2008.04.15 -
CAT-QuickHeal 9.50 2008.04.14 -
ClamAV 0.92.1 2008.04.15 -
DrWeb 4.44.0.09170 2008.04.15 -
eSafe 7.0.15.0 2008.04.09 -
eTrust-Vet 31.3.5700 2008.04.15 -
Ewido 4.0 2008.04.15 -
F-Prot 4.4.2.54 2008.04.15 W32/Shark.A.gen!Eldorado
F-Secure 6.70.13260.0 2008.04.15 -
FileAdvisor 1 2008.04.15 -
Fortinet 3.14.0.0 2008.04.15 PossibleThreat
Ikarus T3.1.1.26 2008.04.15 Backdoor.VB.AKN
Kaspersky 7.0.0.125 2008.04.15 -
McAfee 5273 2008.04.14 -
Microsoft 1.3408 2008.04.14 -
NOD32v2 3028 2008.04.15 -
Norman 5.80.02 2008.04.15 W32/Shark.J
Panda 9.0.0.4 2008.04.14 -
Prevx1 V2 2008.04.15 -
Rising 20.40.11.00 2008.04.15 -
Sophos 4.28.0 2008.04.15 -
Sunbelt 3.0.1041.0 2008.04.12 -
Symantec 10 2008.04.15 -
TheHacker 6.2.92.278 2008.04.15 -
VBA32 3.12.6.4 2008.04.14 -
VirusBuster 4.3.26:9 2008.04.15 -
Webwasher-Gateway 6.6.2 2008.04.15 Win32.Malware.gen!92 (suspicious)
weitere Informationen
File size: 332288 bytes
MD5...: ef050b195b2bc0242eda0bf6991dd0bd
SHA1..: 1219c7ca85f0c0c215a96b8be1e00389684deda3
SHA256: 6b61c31acd2c2b740368a1bc359caa43fbf0164c1859e424bcf4e67e60931929
SHA512: afe8fc3f38126e0e968b3194c8df33b615cd6d677219680fc12c6a94fabf8fce<br>275286499c6f3ed246811c21dee6e3069fbc793a4bff90d3c688299feb6ed1c9
PEiD..: -
PEInfo: PE Structure information<br><br>( base data )<br>entrypointaddress.: 0x40177c<br>timedatestamp.....: 0x478bc683 (Mon Jan 14 20:30:59 2008)<br>machinetype.......: 0x14c (I386)<br><br>( 3 sections )<br>name viradd virsiz rawdsiz ntrpy md5<br>.text 0x1000 0x41ec 0x5000 6.95 a1a445de90db79e836adb9ae7386674b<br>.data 0x6000 0x774 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e<br>.rsrc 0x7000 0x4a93c 0x4b000 7.99 ae899c43b2bcd15121da7f868621d903<br><br>( 1 imports ) <br>&gt; MSVBVM60.DLL: -, -, -, -, -, -, -, -, DllFunctionCall, -, -, __vbaExceptHandler, -, -, -, -, ProcCallEngine, -, -, -, -, -, -, -, -<br><br>( 0 exports ) <br>

eine frage hätte ich noch, vielleicht kann mir das hier auch jemand beantworten. warum finden nicht alle virenprogramme die gleichen viren, gibt es da unterschiede in den suchmethoden?

cosinus 15.04.2008 17:41

Du hast hier ne schöne Backdoor-Infection. Von einer Bereinigung kann man hier nur abraten und Dir ein Formatieren und Neuaufsetzen empfehlen.

Cleriker 16.04.2008 08:57

jop...ich schließe mich mit folgender Empfehlung root24 an:
(Dein System ist nicht mehr vertrauenswürdig)

1. System neu aufsetzen mit anschließender Absicherung
2. Service Pack 2 updaten / installieren
3. XP-Updates updaten / installieren
4. Firewall von Windows XP SP2 aktivieren
(Start > Einstellungen > Systemsteuerung > Sicherheitscenter > Firewall > aktivieren)
5. Avira Antivir Personal Edition downloaden
6. Sofort updaten oder die Updates selbst runterladen
* Update Antivir Paket 1
* Update Antivir Paket 2
> Avira Fenster öffnen > oben auf Update klicken > manuelles Update
> Pfad raussuchen, in der die Pakete gespeichert sind (können auch gepackt sein)
7. Java-Update durchführen
8. Acrobat-Update installieren / durchführen
9. neueste Version von Motzilla Firefox runterladen und als Standartbrowser benutzen
10. Etwa alle 3 Monate den CCleaner ausführen
11. Und ganz wichtig: Richte dir einen eingeschränkten Account
zum Surfen ein -> Hast du keine Rechte, hat ein Schädling sie auch nicht.

mfg Cleriker

blunt5 16.04.2008 14:30

okay :heulen:
vielen dank für eure hilfe, dann werde ich mich mal an das problem ranbegeben.

eine frage wäre noch offen: ich würde jetzt meine ganzen dateien auf die externe festplatte kopieren und sie nach der formatierung wieder aufspielen. ist dies sinnvoll oder könnte der virus erneut durch eine infizierte datei ausbrechen?

mfg

cosinus 16.04.2008 15:58

Sowas ist auf einer so verdaddelten Kiste nicht auszuschließen. Ich sichere deswegen niemals vom verseuchten Windows aus, sondern starte den Rechner mit einer Rettungs-CD (BartPE) und kopiere von dort etwaige wichtige Daten auf andere Datenträger bzw. andere Partitionen und setze dann neu auf. Wenn Du etwas Ahnung von Linux hast kannst Du statt BartPE auch Knoppix oder ein anderes Live-Linux dafür benutzen.

Möglich wäre es auch, die Festplatte in einem anderen PC einzubauen und von dort die Dateien zu sichern, allerdings mußt man da höllisch aufpassen, daß da keine versiffte Datei von der Platte dann ausgeführt wird.

Im Notfall bleibt Dir nichts anderes übrig, denn Du mußt so eine Rettungs-CD erstmal zur Hand haben. Wie dem auch sei, gesichert werden sollten nur Dokumente, Bilder und Musik oder Videos aber keine ausführbaren Dateien. Denn die könnten dem frisch aufgesetzten System wieder das Genick brechen... :mad:

blunt5 16.04.2008 21:03

okay vielen dank root24 für deine hilfe...

find das board hier echt klasse :daumenhoc

cosinus 16.04.2008 22:30

Ich meinte nat. im Notfall kann man es wagen auch vom versifften System aus zu sichern. Allerdings ist da das Risiko, daß noch aktive Schädlinge den Sicherungsprozeß beeinflussen, und das will man ja nicht. :heilig:

In allen Fällen wie gesagt: Keine ausführbaren Dateien mitsichern!


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:55 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131