![]() |
Hijacking auf www.sodhell.com - HILFE! Hallo! Ich habe gestern abend XP neu aufgesetzt und prompt einen Wurm gehabt und anscheinend auch noch anderes Viehzeug. Ich war nur onlinge gegangen, um Updates für XP und Norton-AV zu holen. Ich werde nun unregelmäßig auf www.sodhell.com/tool2.html entführt. Mit Spybot und Adaware habe ich einiges gefunden und entfernt, bisher ist das Browser-Napping auch nicht wieder aufgetaucht. Kann mir einer von Euch bitte sagen, ob er was Auffälliges im LogFile sieht? Und was kann ich dagegen tun? Noch was seltsames: Ich wollte die Toolbar von MSN runterladen (wegen Popup-Blocker), aber wenn ich auf Download klicke, passiert nichts. Vielen Dank für Eure Hilfe schon mal im voraus! ASD Logfile of HijackThis v1.98.2 Scan saved at 19:22:26, on 03.09.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe C:\PROGRA~1\NORTON~1\navapw32.exe C:\WINDOWS\System32\gsicon.exe C:\WINDOWS\System32\dslagent.exe C:\WINDOWS\System32\msm32.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Logitech\iTouch\iTouch.exe C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe C:\Programme\Logitech\MouseWare\system\em_exec.exe C:\Dokumente und Einstellungen\MAD\Lokale Einstellungen\Temp\Temporäres Verzeichnis 1 für hijackthis1982.zip\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.freemail.web.de/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\AAR 6.0.1\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy 1.3\SDHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe O4 - HKLM\..\Run: [GSICONEXE] gsicon.exe O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe O4 - HKLM\..\Run: [Microsoft Protection Subsystems] msm32.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\RunServices: [Microsoft Protection Subsystems] msm32.exe O4 - HKCU\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1094215715109 |
Laut der automatischen Auswertung von Hijackthis ist das Teil msm32.exe verdächtig. Das habe ich auch im Auge, weil ich es nicht zuordnen kann. Außerdem hatte es wehement versucht, online zu gehen ... wurde von Kerio Firewall davon abgehalten. |
Hallo ASD1974, führe bitte einen eScan auf Deinem Rechner durch, entsprechend der Anleitung in diesem Thread: http://www.trojaner-board.de/showthread.php?t=6083 Teile uns bitte das Ergebnis des eScan mit: wieviel Viren wurden auf Deinem Rechner gefunden, wie heißen diese Viren, wieviele Viren wurden gelöscht, wieviele Dateien wurden umbenannt. Poste dananch bitte ein neues Logfile mit Hijack This. SD |
Ich habe das eScan runtergeladen, aber kann es nicht in C:ßbases entpacken, weil es eScan gleich startet, wenn ich auf die Zip klicke. Die packt sich selbst aus, aber ich kann nicht wählen wohin. |
Zitat:
du musst mit WinZip (oder vergleichbar) die Datei mit der rechten Maustaste anklicken und dann im Menü 'extrahieren nach' *1 auswählen und dort den Pfad C:\bases angeben. *1 Je nach Zip-Tool kann der Befehl im Kontextmenü namentlich leicht abweichen. Aber wichtig ist, die Datei mit der rechten Maustaste anzuklicken... |
Ja, sorry, habe noch kaum was installiert. War mir dann auch eingefallen, daß ich erst mal ein Packproggi brauche. Ergebnis eScan: 83 Viren gefunden, nichts gelöscht, nur alle 83 umbenannt. Einer war dies: C:\WINDOWS\system32\msm32.exe infected by "Backdoor.Rbot.gen" Virus. Action Taken: File Renamed. Alle anderen 82 waren: C:\Programme\Norton AntiVirus\Quarantine\... .exe infected by "Backdoor.Rbot.gen" Virus. Action Taken: File Renamed. Das ... da steht für viele Zahlenkombinationen, immer 8 Zahlen oder Buchstaben, meist mit 7 beginnend. Komisch, Norton hat nichts gemeldet. Mache nun nochmal Hijack. |
Hijack sagt nun dies: Logfile of HijackThis v1.98.2 Scan saved at 21:05:14, on 03.09.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe C:\PROGRA~1\NORTON~1\navapw32.exe C:\WINDOWS\System32\gsicon.exe C:\WINDOWS\System32\dslagent.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Logitech\iTouch\iTouch.exe C:\Programme\Logitech\MouseWare\system\em_exec.exe C:\DOKUME~1\MAD\LOKALE~1\Temp\~AceTemp\hijackthis1982\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.freemail.web.de/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\AAR 6.0.1\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy 1.3\SDHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe O4 - HKLM\..\Run: [GSICONEXE] gsicon.exe O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKCU\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1094215715109 Bei der automatischen Auswertung war nun alles grün und okay. Ist der Kram nun weg oder dümpelt das Zeug immer noch auf'm PC? Wie kriege ich es ganz weg, wenn's noch da ist? |
Zitat:
Zitat:
Nach dem neuen Log von HijackThis sehen wir weiter... ;) |
Da ist es ja schon - das Log. Ich sehe nichts auffälliges mehr. Du solltest Dich aber langsam an den Gedanken gewöhnen, das Service-Pack 2 für XP zu installieren. Gibt es im Moment auf fast jeder Computer-Heft-CD... Außerdem lege ich Dir einen anderen Browser ans Herz. Näheres dazu und noch viel mehr findest Du im ersten Link in meiner Signatur ;) |
Ja, habe es im abgesicherten Modus gemacht. Wo finde ich die umbenannten Dateien, damit ich sie löschen kann. Was meinst Du mit leeren? Norton öffenen, in Quarantäne gehen und da was leeren? Ich meinte: Norton hatte keine Meldung gemacht, daß was gefunden worden ist. |
Das SP2 war ja der Grudn für mein Übel ... ich hab's drauf gemacht, danach lief nichts mehr wirklich rund. Da wollte ich den PC frisch und neu machen, aber kaum daß ich online ging, um XP-Updates und Norton-Updates zu machen, da kamen die Virenviecher ... erst W32.Spybot.Worm und nun dieser Kram. Hast Du eine Idee, wie ich den PC neu machen und updaten kann, ohne gleich verseucht zu werden? |
Zitat:
Zitat:
Zitat:
Zitat:
|
Okay, werde das mit dem Löschen gleich in Angriff nehmen. Nein, da kann kein anderer dran gewesen sein. Ich war die ganze Zeit alleine. Hmm, ich war nicht permanent am PC, aber dennoch hätte ja, wenn ich zurück war, die Norton-Fehlermeldung da sein müssen. |
Ganz einfach: Norton wird wieder mal einen Schädling nicht erkannt haben ... :balla: |
Ich habe bisher noch keine schlechten Erfahrungen mit dem SP2 gemacht, allerdings habe ich bisher auch 'nur' 4 oder 5 Rechner damit beglückt. Nach einer frischen Installation von XP solltest Du die integrierte Firewall zumindest vorrübergehend aktivieren und unnötige Dienste deaktiveren (s. zum Beispiel -> http://www.dingens.org/ bevor Du das erstemal online gehst... |
Zitat:
|
Hmm ... dann habe ich wohl nicht gescheit gelesen ... :D |
Naja, weiß nicht, wie Ihr "plattmachen" definiert ... XP-CD rein, Neuinstallation auf alter Partition gewählt, Partition neu formatiert, dann installiert. Die 82 Dingerchen habe ich gefunden und gelöscht. Nur ...das msm32-Ding war nicht da, wo ich suchen sollte. Habe über alles nach "msm32" gesucht und nur dies gefunden: C:\WINDOWS\Prefetch\MSM32.exe-368957AE.pf Ist das Vieh mutiert und hat sich da versteckt? Soll ich das Ding auch löschen? |
Zitat:
Wenn Du die lt. eScan umbenannte Datei nicht findest, schaue doch mal in das Log von eScan und Suche nach MSM32.exe. Dort sollte stehen, wie die Datei umbenannt wurde. Und ja, Deine vorgehensweise würde ich als 'platt machen' bezeichnen ;) |
Kann es sein, daß eScan die Datei doch gelöscht hat? Wegen dieses hier: Fri Sep 03 20:23:32 2004 => *** SOFTWARE\Microsoft\Windows\CurrentVersion\Run has RunningProcess defined as C:\WINDOWS\system32\msm32.exe (which is infected)! Fri Sep 03 20:23:32 2004 => *** Reg Value SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Microsoft Protection Subsystems deleted because it is infected by a Virus Fri Sep 03 20:23:32 2004 => *** SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices has RunningProcess defined as C:\WINDOWS\system32\msm32.exe.mwt (which is infected)! Fri Sep 03 20:23:32 2004 => *** Reg Value SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\Microsoft Protection Subsystems deleted because it is infected by a Virus Wenn der PC nun läuft, lasse ich alles so. Ansonsten versuche ich mal die Anleitung auf dem Dingens-Link. Uff, da ist man brav, installiert nur XP mit akt. Firewall und Norton und will alles schnell updaten und da kriegt man so'n Mist druff. |
eScan hat hier lt. Log den 'bösen' Reg-Schlüssel gelöscht, der die Datei bei jedem Start wieder aufgerufen hätte. Ja, eScan ist schon was feines... :) Der Reg-Eintrag wird aber imho nicht als Datei gezählt. So kommen wir dann auch auf die Differenz von 1 bei den umbenannten Dateien. Der 'spannende' Moment ist jetzt eigentlich, wie sich der Rechner nach einem Neustart verhält. Ich denke aber, diese 'Geschichte' sollte erledigt sein. Die 'Geschichte' mit den unnötigen Diensten solltest Du Dir dennoch mal in Ruhe anschauen. |
Ja, ich hoffe, damit hat es sich erst mal. Wenn nicht ... mache ich ihn eben wieder platt ... habe ja sonst keine Hobbies ... nur meinen Mann, aber der ist derzeit im Ausland. *g* Noch was: Welcher Browser präferierst Du? Mozilla? Opera? Ich denke, ein Wechsel wäre nicht schlecht. Kann man den IE dann deinstallieren? Oder bleibt der drauf udn wird nur einfach nicht mehr benutzt? |
Eine Deinstallation dies IE ist nur unter WIN98 möglich (selbst da nicht empfehlenswert). Benutze den IE nur noch um die Updates von www.windowsupdate.com herunterzuladen. Ich empfehle dir Firefox: www.firefox-browser.de Schau ihn dir mal an. Er ist schnell, sicher und kostenlos. |
Zitat:
Opera habe ich selber noch nie benutzt, kann von daher keine eigenen Erfahrungen berichten. Opera ist aber auf jeden Fall sicherer als der IE und von daher vorzuziehen. Den IE kann man nicht einfach deinstallieren. Dafür gräbt er sich zu tief in das Betriebssystem ein. Außerdem kannst Du die Updates von Microsoft nur hiermit 'automatisch' beziehen. Dies sollte aber nach einem Umstieg auf einen anderen Browser auch der einzige Verwendungszweck des IE sein. Deswegen auch immer schön die Updates für den IE installieren, wenn MS denn mal welche hat... ;) |
Nicht deinstallierbar? Ich weiß schon, warum ich Bill Gates am liebsten in den Allerwertesten treten würde. Daß man bei dem aber auch immer alles komplett nehmen muß! Ich denke, ich mache dann den PC demnächst wieder platt und mache alles frisch so wie von Euch empfohlen. Schlimmer als jetzt kann's ja dann auch nicht werden. Erst einmal herzlichen Dank an Euch!!! Alex :knuddel: |
Alle Zeitangaben in WEZ +1. Es ist jetzt 14:51 Uhr. |
Copyright ©2000-2025, Trojaner-Board