Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   bräuchte auch mal eure hilfe bei hijack-logfile (https://www.trojaner-board.de/8562-braeuchte-mal-hilfe-hijack-logfile.html)

vadder 18.10.2004 15:16

bräuchte auch mal eure hilfe bei hijack-logfile
 
Hi erstmal!

Auf meinem Rechner gehen ganz dubiose Dinge ab. Wenn ich Windows (2k) starte öffnen sich gleich 2 irc clients, die ich ganz bestimmt nicht installiert habe.

Ausserdem finde ich Ordner wie:

C:\WINDOWS\system32\btar (mit einer mproweb.exe)
C:\WINDOWS\PCHEALTH\UploadLB\Binaries (mit einer UploadM.exe)
u.a.
mit denen ich gar nichts anfangen kann.

Ich hab mir gerade mal Hijackthis runtergelanden und rüberlaufen lassen. Das log-file sieht folgendermassen aus:

Zitat:

Logfile of HijackThis v1.97.7
Scan saved at 17:44:02, on 18.10.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\cusrvc.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\Sophos SWEEP for NT\SWNETSUP.EXE
C:\Programme\Sophos SWEEP for NT\SWEEPSRV.SYS
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\NWTRAY.EXE
C:\WINDOWS\System32\compu\havana.exe
C:\WINDOWS\System32\pluged.exe
C:\windows\system32\sytm dirves\tega.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\phonostar\ps_agent.exe
C:\WINDOWS\System32\MSN32.exe
C:\Programme\Sophos SWEEP for NT\ICMON.EXE
C:\PMAIL\winpm-32.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programme\Internet Explorer\iexplore.exe
C:\Dokumente und Einstellungen\vadder\Desktop\HijackThis.exe
C:\WINDOWS\system32\notepad.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.soundso.de/
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NWTRAY] NWTRAY.EXE
O4 - HKLM\..\Run: [Microsoft Update Machine] lewl.exe
O4 - HKLM\..\Run: [xWxindows] C:\WINDOWS\System32\math.exe C:\WINDOWS\System32\pluged.exe
O4 - HKLM\..\Run: [SyServices] C:\WINDOWS\System32\btar\bt4r.exe
O4 - HKLM\..\Run: [rn4d] C:\WINDOWS\System32\dot\kolder.exe C:\WINDOWS\System32\dot\dirote.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [MSN TaskMonitor32] MSN32.exe
O4 - HKLM\..\Run: [Micrzoft Updateo Machier] netdll.exe
O4 - HKLM\..\Run: [Microsoft WinUpdate] syswin32.exe
O4 - HKLM\..\Run: [blah service] Sexy.exe
O4 - HKLM\..\Run: [msnessenger] C:\WINDOWS\System32\compu\havana.exe
O4 - HKLM\..\Run: [Invetes] c:\windows\system32\sytm dirves\tega.exe
O4 - HKLM\..\Run: [Microsoft Update] msgserv.exe
O4 - HKLM\..\RunServices: [Microsoft Update Machine] lewl.exe
O4 - HKLM\..\RunServices: [MSN TaskMonitor32] MSN32.exe
O4 - HKLM\..\RunServices: [Micrzoft Updateo Machier] netdll.exe
O4 - HKLM\..\RunServices: [Microsoft WinUpdate] syswin32.exe
O4 - HKLM\..\RunServices: [blah service] Sexy.exe
O4 - HKLM\..\RunServices: [Microsoft Update] msgserv.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Microsoft Update] msgserv.exe
O4 - HKCU\..\Run: [PhonostarAgent] C:\Programme\phonostar\ps_agent.exe
O4 - HKCU\..\Run: [Microsoft Update Machine] lewl.exe
O4 - HKCU\..\Run: [MSN TaskMonitor32] MSN32.exe
O4 - HKCU\..\Run: [Micrzoft Updateo Machier] netdll.exe
O4 - HKCU\..\Run: [Microsoft WinUpdate] syswin32.exe
O4 - HKCU\..\Run: [LTM2] C:\WINDOWS\litmus\MSGZRV32.exe
O4 - Global Startup: InterCheck Monitor.LNK = C:\Programme\Sophos SWEEP for NT\ICMON.EXE
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {02BCC737-B171-4746-94C9-0D8A0B2C0089} (Microsoft Office Template and Media Control) - http://office.microsoft.com/templates/ieawsdc.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.co...170.3362731481
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/s...sh/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{02762328-66F6-4FB0-98C4-4EC359424DC9}: NameServer = 217.237.151.225 - HKLM\System\CS1\Services\Tcpip\..\{02762328-66F6-4FB0-98C4-4EC359424DC9}: NameServer = 217.237.151.225
Es wäre echt super, wenn mir jemand bei der Analyse behilflich sein könnte.

Einige .exe-files (havana.exe, tega.exe, pluged.exe), hab ich gerade (Ordneroptionen vorher angepasst) bei Kaspersky online überprüfen lassen, aber leider ohne Erfolg.

Komisch ist auch, dass der Ordner "C:\WINDOWS\System32\dot\" in dem sich ala hijackthis die kolder.exe befinden soll nicht existiert. Auch einer erweiterte Windowssuche ergibt nichts.

Wäre nett, wenn mir jemand sagen könnte was da gerade auf meinem Rechner vor sich geht und wie ich das abstellen kann.

Danke euch schonmal

gruss

Lidius 18.10.2004 16:29

Hallo,
Zitat:

Zitat von Shadowdance

Lade den eScan (Anweisung beachten!) runter, erstelle einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus (Link beachten!) aus.

Beachte bitte, dass der eScan ab Version 4.5.1 die gefundene Malware nicht automatisch löscht. Die Malware muß - bei deaktivierter Systemwiederherstellung - von Hand gelöscht werden: "Öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum oder in die Windows Suche übertragen -> löschen!"

Teile uns das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden.

SD

Poste danach ein neues Hijackthis Logfile mit der aktuellen Version, diese findest du hier: http://www.trojaner-board.de/51130-a...ijackthis.html

Haui45 18.10.2004 16:53

Hallo Vadder,

es sieht so aus als ob du neben diversen anderen Viren auch einen Wurm der Rbot-Familie auf deinem System hast. Würmer dieser Gattung sind allgemein als sehr gefährlich einzustufen, da sie einen Fremdzugriff auf das infizierte System ermöglichen. Deshalb wäre meiner Meinung nach ein Neuaufsetzen des Systems anzuraten. Um sicherzugehen solltest du aber zunächst das Ergebnis von escan abwarten und die Meinung eines Dritten einholen.

für weitere Infos:
http://oschad.de/wiki/index.php/Kompromittierung
http://www.sophos.de/virusinfo/analyses/w32rbotho.html

vadder 20.10.2004 12:02

Hi all!

Ich hab gerade mal eScan drüberlaufen lassen. Folgendes hat er gefunden:

log-file

Ich kenn mich mit den Dateien nicht so aus, kann ich die einfach so löschen??

Danke für die Hilfe!!!

Shadowdance 20.10.2004 20:44

Hallo Vadder,

Sophos Viren-Enzyklopädie:

Rbot.gen--> Erläuterung und IRC.Bnc--> Erläuterung

Tipps von Lutz und Cidre und MountainKing

Die Virensammlung, zusammengefasst

C:\WINDOWS\System32\btar\bt4r.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\WINDOWS\System32\pluged.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\WINDOWS\System32\MSN32.exe infected by Backdoor.Win32.Rbot.gen
C:\WINDOWS\System32\compu\havana.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\windows\system32\SYTMDI~1\tega.exe infected by not-a-virus:RiskWare.mIRC.5.9.1
C:\WINDOWS\System32\btar\bt4r.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\WINDOWS\system32\MSN32.exe infected by Backdoor.Win32.Rbot.gen
c:\windows\system32\SYTMDI~1\tega.exe infected by not-a-virus:RiskWare.mIRC.5.9.1
C:\WINDOWS\System32\hko.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\WINDOWS\System32\hust infected by Backdoor.IRC.Bnc
C:\WINDOWS\System32\load.exe infected by TrojanDownloader.Win32.Small.f
C:\WINDOWS\System32\math.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\System32\mort.exe infected by not-a-virus:Tool.Win32.HideRun
C:\WINDOWS\System32\mt.exe infected by not-a-virus:RiskWare.Tool.PrcView.3725
C:\WINDOWS\System32\total.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\System32\vhost.exe infected by not-a-virus:NetTool.Scanner.XScan.13
Einstellungen\vadder\Desktop\pmal save\PMAIL\wpmmapi.exe infected by not-a-virus:Tool.Win32.Reboot
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temp\iazbpib.exe infected by Win32.HLLP.Randon
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temporary Internet Files\Content.IE5\55GD5S2F\btar[1].exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temporary Internet Files\Content.IE5\55GD5S2F\msngr32[1].exe infected by Backdoor.Win32.Rbot.gen
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temporary Internet Files\Content.IE5\AXNSPGRI\drug32[1].exe infected by TrojanDownloader.Win32.Zdown.101
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temporary Internet Files\Content.IE5\AXNSPGRI\ttyes[1].exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OM90SC5R\g00g[1].exe infected by not-a-virus:RiskWare.Tool.PrcView.3725
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temporary Internet Files\Content.IE5\T84NDPCX\u[1].exe infected by Win32.HLLP.Randon
C:\Dokumente und Einstellungen\vadder\Lokale Einstellungen\Temporary Internet Files\Content.IE5\XV54DLFV\god[1].exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\drug32.exe infected by TrojanDownloader.Win32.Zdown.101
C:\god.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\ope.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\PMAIL\wpmmapi.exe infected by not-a-virus:Tool.Win32.Reboot
C:\pp.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\Swattit.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\Temp\ttyes.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\WINDOWS\system32\btar\ch infected by Worm.Win32.Randon
C:\WINDOWS\system32\btar\dl infected by Worm.Win32.Randon
C:\WINDOWS\system32\btar\h1det.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\system32\btar\ininfo.dll infected by not-a-virus:Tool.Win32.Moo
C:\WINDOWS\system32\btar\mproweb.exe infected by not-a-virus:RiskWare.Proxy.AnalogX.407
C:\WINDOWS\system32\btar\netdll.exe infected by Backdoor.Win32.Rbot.gen
C:\WINDOWS\system32\btar\pa infected by Worm.Win32.Randon.a
C:\WINDOWS\system32\btar\sp infected by Worm.Win32.Randon.aa
C:\WINDOWS\system32\btar\stapp.exe infected by not-a-virus:RiskWare.Tool.PrcView.3621
C:\WINDOWS\system32\btar\ttyes.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\WINDOWS\system32\compu\betta.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\WINDOWS\system32\compu\f.dll infected by not-a-virus:Tool.Win32.Moo
C:\WINDOWS\system32\compu\herewego.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\system32\compu\serpico.exe infected by not-a-virus:RiskWare.Tool.PrcView.3621
C:\WINDOWS\system32\compu\ta4 infected by Worm.Win32.Randon.a
C:\WINDOWS\system32\compu\ta6 infected by Worm.Win32.Randon
C:\WINDOWS\system32\compu\ttyes.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\WINDOWS\system32\hko.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\WINDOWS\system32\hust infected by Backdoor.IRC.Bnc
C:\WINDOWS\system32\load.exe infected by TrojanDownloader.Win32.Small.f
C:\WINDOWS\system32\math.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\system32\mort.exe infected by not-a-virus:Tool.Win32.HideRun
C:\WINDOWS\system32\mt.exe infected by not-a-virus:RiskWare.Tool.PrcView.3725
C:\WINDOWS\system32\nett\cone.exe infected by not-a-virus:RiskWare.Tool.PrcView.3725
C:\WINDOWS\system32\nett\debra.exe infected by not-a-virus:RiskWare.mIRC.5.9.1
C:\WINDOWS\system32\nett\doc.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\system32\nett\ks.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\system32\nett\nnet.exe infected by not-a-virus:RiskWare.Tool.PrcView.3725
C:\WINDOWS\system32\nett\rone.EXE infected by not-a-virus:NetTool.Scanner.XScan.13
C:\WINDOWS\system32\nett\spr.e infected by Backdoor.IRC.Zapchast
C:\WINDOWS\system32\nett\tt.e infected by Worm.Win32.Randon
C:\WINDOWS\system32\nett\vone.exe infected by not-a-virus:Tool.Win32.HideRun
C:\WINDOWS\system32\Sytm Dirves\c1.q infected by Win32.HLLP.Randon
C:\WINDOWS\system32\Sytm Dirves\ce.q infected by Win32.HLLP.Randon
C:\WINDOWS\system32\Sytm Dirves\cone.exe infected by not-a-virus:RiskWare.Tool.PrcView.3725
C:\WINDOWS\system32\Sytm Dirves\fl.q infected by Win32.HLLP.Randon
C:\WINDOWS\system32\Sytm Dirves\gone.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\system32\Sytm Dirves\rone.EXE infected by not-a-virus:NetTool.Scanner.XScan.13
C:\WINDOWS\system32\Sytm Dirves\spr.q infected by Win32.HLLP.Randon
C:\WINDOWS\system32\Sytm Dirves\st0p.exe infected by not-a-virus:RiskWare.Tool.PrcView.3621
C:\WINDOWS\system32\Sytm Dirves\tega.exe infected by not-a-virus:RiskWare.mIRC.5.9.1
C:\WINDOWS\system32\Sytm Dirves\u.exe infected by TrojanDownloader.Win32.Zdown.101
C:\WINDOWS\system32\Sytm Dirves\ud.q infected by Worm.Win32.Randon.a
C:\WINDOWS\system32\Sytm Dirves\vone.exe infected by not-a-virus:Tool.Win32.HideRun
C:\WINDOWS\system32\Sytm Dirves\zz.dll infected by not-a-virus:Tool.Win32.Moo
C:\WINDOWS\system32\total.exe infected by not-a-virus:RiskWare.Tool.HideWindows
C:\WINDOWS\system32\vhost.exe infected by not-a-virus:NetTool.Scanner.XScan.13
C:\drug32.exe infected by TrojanDownloader.Win32.Zdown.101
C:\god.exe infected by not-a-virus:RiskWare.Tool.PsExec.131
C:\ope.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\pp.exe infected by not-a-virus:RiskWare.mIRC.6.03
C:\Swattit.exe infected by not-a-virus:RiskWare.Tool.PsExec.131

Da ist nichts mehr zu machen. Formatiere Dein System und setze es neu auf.

SD


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:04 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129