Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   used.exe ??? (https://www.trojaner-board.de/9327-used-exe.html)

gsh 08.11.2004 11:49

used.exe ???
 
anbei mein HijackThis Logfile:

Logfile of HijackThis v1.98.2
Scan saved at 11:17:21, on 08.11.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\gearsec.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\htpatch.exe
C:\WINDOWS\System32\RunDll32.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\QuickTime\qttask.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Microsoft Office\Office\1031\OLFSNT40.EXE
C:\Programme\iPod\bin\iPodService.exe
C:\PROGRA~1\Yahoo!\MESSEN~1\ymsgr_tray.exe
C:\Programme\Microsoft Office\Office\1031\msoffice.exe
C:\Programme\mozilla.org\Mozilla\mozilla.exe
F:\hijackthis_198\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.party-worms.de/n/tontechniker
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Systran40premi.IEPlugIn - {CFB25594-4D5F-11D6-AB7B-00B0D094B576} - C:\Programme\Systran\4_0\Premium\IEPlugIn.dll
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [iTunesHelper] C:\Programme\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [userd] C:\WINDOWS\System32\userd.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Yahoo! Pager] C:\PROGRA~1\Yahoo!\MESSEN~1\ypager.exe -quiet
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Symantec Fax Starter Edition-Anschluss.lnk = C:\Programme\Microsoft Office\Office\1031\OLFSNT40.EXE
O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Programme\AIM95\aim.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/acti...l_v1-0-3-9.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/2104b16cd559536...dxIE601_de.cab
O16 - DPF: {7589EEE6-E336-11D4-8A7E-EE1D971D9B47} (AcontiX Control) - http://secure.aconti.net/acontix/acontix.cab
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex...l_v1-0-3-0.cab

Hat jemand eine Ahnung, was sich hinter der Datei userd.exe verbergen kann. Ist diese beim Systemstart erforderlich?

steveman 08.11.2004 14:03

deine log sieht soweit sauber aus aber was es mit userd.exe auf sicht hat, weis ich ned. scanne mal mit escan im abgesicherten modus

gsh 08.11.2004 14:35

was sind das für Trojaner?
 
escan liefertes folgendes Ergebnis:

File C:\WINDOWS\htpatch.exe tagged as not-a-virus:Tool.Win32.HTPatch.a. No Action Taken.
File C:\WINDOWS\htpatch.exe tagged as not-a-virus:Tool.Win32.HTPatch.a. No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temp\update.exe tagged as not-a-virus:AdWare.WinFetcher. No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temp\update_1.exe tagged as not-a-virus:AdWare.WinFetcher. No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\5ZD5UX82\internazionale_ver3[1].CAB infected by "TrojanClicker.Win32.Adpower.b" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\F60FN509\d[1].hta infected by "TrojanDropper.VBS.Inor.ag" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\F60FN509\EPlugin_DE2[1].cab infected by "TrojanClicker.Win32.XLite.b" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\F60FN509\internazionale_ver3[1].CAB infected by "TrojanClicker.Win32.Adpower.b" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JF9739SW\index[3].htm infected by "Trojan.JS.Minor.a" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JF9739SW\newobject1[1].hta infected by "TrojanDownloader.Java.Foget" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JF9739SW\newobject1[2].hta infected by "TrojanDownloader.Java.Foget" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JF9739SW\newobject1[3].hta infected by "TrojanDownloader.Java.Foget" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JF9739SW\SI1[1].CHM infected by "TrojanDownloader.VBS.Psyme.y" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\K5WLA3SL\TR-13_trickler_4201[1].cab tagged as not-a-virus:AdWare.Gator. No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\SRHVIYV1\bridge-c46[1].cab tagged as not-a-virus:AdWare.WinAD. No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\SRHVIYV1\internazionale_ver3[2].CAB infected by "TrojanClicker.Win32.Adpower.b" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\SRHVIYV1\loudtorg[1].chm tagged as not-a-virus:AdWare.WinAD. No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\SRHVIYV1\loudtorg[2].chm tagged as not-a-virus:AdWare.WinAD. No Action Taken.
File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\Y9XEV21C\internazionale_ver3[1].CAB infected by "TrojanClicker.Win32.Adpower.b" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\htpatch.exe tagged as not-a-virus:Tool.Win32.HTPatch.a. No Action Taken.

Was nun?

Haui45 08.11.2004 14:45

Zitat von Shadowdance
Zitat:

Lade das ClearProg runter, leere damit die Ordner TEMP, (C:\Dokumente und Einstellungen\Michael\Lokale Einstellungen\Temporary Internet Files\Content.IE5), Temporary Internet Files, Cookies und den Verlauf.
Lass AdAware sowie Spybot drüberlaufen.
Du kannst danach nochmal mit eScan scannen und ein Hjt Logfile posten


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:24 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131