Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   HILFE!!! Trojaner / Spyware (https://www.trojaner-board.de/24148-hilfe-trojaner-spyware.html)

ThomAss 01.12.2005 18:33

HILFE!!! Trojaner / Spyware
 
Hi Leute,
habe mir leider einen nicht so schönen Trojaner eingefangen. In der Taskleiste unten rechts steht jetzt ein roter Kreis indem ein weißes Ausrufezeichen zu sehen ist, fährt man dort drüber steht dort "your computer is infected"...
Habe sämtliche unerwünschte Software bereits deinstalliert, dort ist auch nach einem Neustart nichts mehr von zu finden. AntivirXP findet auch nichts mehr. Lediglich wenn ich unter Start/Ausführen/Regedit gehe finde ich dort unter Local Machine/Software noch einen Eintrag winhound.com der definitiv was mit dem Trojaner zu tun hat. Wenn ich diesen versuche zu löschen, gibt der PC mir die Meldung dass ich diesen Schlüssel nicht löschen kann/darf... die komplette Adresse sieht so aus: HKEY_LOCAL_MACHINE\SOFTWARE\WinHound.com\WinHound\WinHound\License

Habe auch schon unter start/ausführen/msconfig boot.ini safeboot neustart und dann unter admin nochmal versucht den eintrag in der local machine zu löschen. leider ohne erfolg. antivir habe ich unterm admin auch nochmal durchlaufen lassen... alles ohne erfolg

Was nun?
Wie kriege ich diesen Eintrag in der local machine und dieses nervige rote Symbol in meiner Taskleiste raus?
Nutze übrigens WINXP SP1.

Danke für eure Hilfe

ThomAss

JayP 01.12.2005 18:40

Hallo,
dieses schöne "Your computer is infected" Meldung höre ich in letzter Zeit ziehmlich oft :(

Poste bitte mal ein Hijackthis logfile hier rein.

ThomAss 01.12.2005 18:46

Logfile of HijackThis v1.99.1
Scan saved at 18:43:45, on 01.12.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\RunDll32.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0F2.EXE
D:\Programme\Winamp\winampa.exe
D:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
C:\WINDOWS\System32\ctfmon.exe
D:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
d:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Outlook Express\msimn.exe
C:\Programme\Messenger\msmsgs.exe
D:\PROGRA~1\WINZIP\winzip32.exe
C:\Dokumente und Einstellungen\Thomas Janssen\Lokale Einstellungen\Temp\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://w*w.t-online.de/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [EPSON Stylus Photo R300 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0F2.EXE /P30 "EPSON Stylus Photo R300 Series" /O6 "USB001" /M "Stylus Photo R300"
O4 - HKLM\..\Run: [WinampAgent] d:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [AVGCtrl] "d:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [WinHound] C:\Programme\WinHound\WinHound.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [aupd] C:\WINDOWS\System32\sywsvcs.exe
O4 - Startup: winupdt.exe
O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Google-Suche - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://C:\Programme\Google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O17 - HKLM\System\CCS\Services\Tcpip\..\{2E9B4075-145B-465A-9BD9-1AD631827227}: NameServer = 192.168.0.1,192.168.0.100
O17 - HKLM\System\CS1\Services\Tcpip\..\{2E9B4075-145B-465A-9BD9-1AD631827227}: NameServer = 192.168.0.1,192.168.0.100
O17 - HKLM\System\CS2\Services\Tcpip\..\{2E9B4075-145B-465A-9BD9-1AD631827227}: NameServer = 192.168.0.1,192.168.0.100
O20 - Winlogon Notify: dvd4free - C:\WINDOWS\SYSTEM32\dvd4free.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - D:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - d:\Programme\AVPersonal\AVWUPSRV.EXE

JayP 01.12.2005 18:55

Hallo,
erstmal solltest du unter h**p://www.windowsupdate.com/ alle updates runterladen.

Versuche noch einmal folgende Einträge zu fixen.
Ich halte nebenbei nach anderen möglichkeiten diesen Trojaner zu entfernen ausschau.

O4 - HKLM\..\Run: [WinHound] C:\Programme\WinHound\WinHound.exe
O4 - HKCU\..\Run: [aupd] C:\WINDOWS\System32\sywsvcs.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

Was ist das?
O20 - Winlogon Notify: dvd4free - C:\WINDOWS\SYSTEM32\dvd4free.dll
Weißt du was das seien könnte? Wenn nein ,dann lösch es.
Ist nichts wichtiges.

ThomAss 01.12.2005 18:58

kann dir nicht sagen was dvd4free ist vielleicht steht dieses im zusammenhang mit dem trojaner?!

fixen heißt entfernen? ...bin neuling auf diesem gebiet...

thomass

JayP 01.12.2005 19:01

Also ,wenn du einen scan mit HJT machst ,stehen da doch die Einträge und davor ist ein Kästchen.
In dieses Kästchen einfach einen Haken setzen und dann drückst du auf den Button "fix checked".
Des is mit fixen gemeint ;)

ThomAss 01.12.2005 19:03

okay danke...
das konnte ja nun wirklich keiner wissen... *lol* ;-)

JayP 01.12.2005 19:06

Jetzt weißt dus :D
Hats denn wenigstens geklappt?
Oder lassen sich einige davon immernoch nicht löschen?

ThomAss 01.12.2005 19:11

durch fix checked tauchen diese nun nicht mehr auf

O4 - HKLM\..\Run: [WinHound] C:\Programme\WinHound\WinHound.exe
O4 - HKCU\..\Run: [aupd] C:\WINDOWS\System32\sywsvcs.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

allerdings O20 - Winlogon Notify: dvd4free - C:\WINDOWS\SYSTEM32\dvd4free.dll

bleibt trotz fixen in der Liste enthalten.

Datei im Windows\System32\dvd4free.dll im Verzeichnis selbst löschen?

JayP 01.12.2005 19:12

Ja ,versuch die mal manuell zu löschen.
Und scanne danach deinen Pc mit einem AVP

ThomAss 01.12.2005 19:24

leider ist die Date nicht zu löschen!
da sie scheinbar verwendet wird...
Dort stehen noch andere DVD-Dateien... dvdplay.exe zum Beispiel
Was ist mit diesen "DVD-Dateien"? Oder sind die "Windows-Standard"?

JayP 01.12.2005 19:32

Windows standart sind die definitiv nicht.
Versuch die mal im abgesicherten modus zu löschen.

ThomAss 01.12.2005 19:36

folgende viren werden mit antivir angezeigt:
HTML/Exploit.mhtml... Scriptvirus
die datei lautet t-20304[1].html

ist gelöscht taucht aber bei erneutem scannen wieder auf!

JayP 01.12.2005 19:42

Kannst du mir bitte den genauen Pfad des Pfundes sagen?

ThomAss 01.12.2005 19:49

Report Datei von Antivir

01.12.2005,13:25:39 ---------------------------------------------------------
01.12.2005,13:25:39 [INIT] Der AVGuard Service wird gestarted.
01.12.2005,13:25:43 [INIT] Lizenzdatei enthält eine gültige Lizenz. Der AVGuard Dienst läuft als uneingeschränkte Vollversion!
01.12.2005,13:25:44 [LOGON] Verbindung zu Remote-Computer. Sicherer Kommunikationskanal wird hergestellt.
01.12.2005,13:25:44 [LOGON] Verbindung zu Computer 127.0.0.1 erfolgreich hergestellt. Session ID = 0xaaaac0d8.
01.12.2005,13:25:46 [INFO] Start Filter Device.
01.12.2005,13:25:46 [INIT] AntiVirService Version: 6.32.00.12 AVE Version 6.32.0.57 VDF Version: 6.32.0.224
01.12.2005,13:25:46 [INIT] Der AVGuard Dienst wurde erfolgreich gestartet!
01.12.2005,13:32:48 [INFO] Stop Filter Device.
01.12.2005,13:32:49 [EXIT] Der AVGuard Dienst wurde beendet!
01.12.2005,15:04:42 ---------------------------------------------------------
01.12.2005,15:04:42 [INIT] Der AVGuard Service wird gestarted.
01.12.2005,15:04:47 [INIT] Lizenzdatei enthält eine gültige Lizenz. Der AVGuard Dienst läuft als uneingeschränkte Vollversion!
01.12.2005,15:04:48 [LOGON] Verbindung zu Remote-Computer. Sicherer Kommunikationskanal wird hergestellt.
01.12.2005,15:04:48 [LOGON] Verbindung zu Computer 127.0.0.1 erfolgreich hergestellt. Session ID = 0xaaaac383.
01.12.2005,15:04:49 [INFO] Start Filter Device.
01.12.2005,15:04:49 [INIT] AntiVirService Version: 6.32.00.12 AVE Version 6.32.0.57 VDF Version: 6.32.0.224
01.12.2005,15:04:49 [INIT] Der AVGuard Dienst wurde erfolgreich gestartet!
01.12.2005,16:05:19 [INFO] Stop Filter Device.
01.12.2005,16:05:20 [EXIT] Der AVGuard Dienst wurde beendet!
01.12.2005,16:05:59 ---------------------------------------------------------
01.12.2005,16:05:59 [INIT] Der AVGuard Service wird gestarted.
01.12.2005,16:06:03 [INIT] Lizenzdatei enthält eine gültige Lizenz. Der AVGuard Dienst läuft als uneingeschränkte Vollversion!
01.12.2005,16:06:04 [LOGON] Verbindung zu Remote-Computer. Sicherer Kommunikationskanal wird hergestellt.
01.12.2005,16:06:04 [LOGON] Verbindung zu Computer 127.0.0.1 erfolgreich hergestellt. Session ID = 0xaaaacc86.
01.12.2005,16:06:07 [INFO] Start Filter Device.
01.12.2005,16:06:07 [INIT] AntiVirService Version: 6.32.00.12 AVE Version 6.32.0.57 VDF Version: 6.32.0.224
01.12.2005,16:06:07 [INIT] Der AVGuard Dienst wurde erfolgreich gestartet!
01.12.2005,17:30:14 [INFO] Stop Filter Device.
01.12.2005,17:30:15 [EXIT] Der AVGuard Dienst wurde beendet!
01.12.2005,17:56:10 ---------------------------------------------------------
01.12.2005,17:56:10 [INIT] Der AVGuard Service wird gestarted.
01.12.2005,17:56:14 [INIT] Lizenzdatei enthält eine gültige Lizenz. Der AVGuard Dienst läuft als uneingeschränkte Vollversion!
01.12.2005,17:56:15 [LOGON] Verbindung zu Remote-Computer. Sicherer Kommunikationskanal wird hergestellt.
01.12.2005,17:56:15 [LOGON] Verbindung zu Computer 127.0.0.1 erfolgreich hergestellt. Session ID = 0xaaaacbb1.
01.12.2005,17:56:17 [INFO] Start Filter Device.
01.12.2005,17:56:17 [INIT] AntiVirService Version: 6.32.00.12 AVE Version 6.32.0.57 VDF Version: 6.32.0.224
01.12.2005,17:56:17 [INIT] Der AVGuard Dienst wurde erfolgreich gestartet!
01.12.2005,18:08:50 [WARNUNG] Enthält Signatur des HTML-Scriptvirus HTML/Exploit.Mhtml!
C:\DOKUME~1\...\LOKALE~1\TEMP\901597666\1760.TMP
[INFO] Die Datei wurde gelöscht!
01.12.2005,18:09:00 [WARNUNG] Enthält Signatur des HTML-Scriptvirus HTML/Exploit.Mhtml!
C:\DOKUMENTE UND EINSTELLUNGEN\...\LOKALE EINSTELLUNGEN\TEMPORARY INTERNET FILES\CONTENT.IE5\TLW8NFSL\T-20304[1].HTML
[FEHLER] Die Datei konnte nicht gelöscht werden!
0x00000020 - Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird.
01.12.2005,18:11:45 [WARNUNG] Enthält Signatur des HTML-Scriptvirus HTML/Exploit.Mhtml!
C:\DOKUMENTE UND EINSTELLUNGEN\...\LOKALE EINSTELLUNGEN\TEMPORARY INTERNET FILES\CONTENT.IE5\TLW8NFSL\T-20304[1].HTML
[INFO] Die Datei wurde gelöscht!
01.12.2005,18:12:33 [WARNUNG] Enthält Signatur des HTML-Scriptvirus HTML/Exploit.Mhtml!
C:\DOKUME~1\...\LOKALE~1\TEMP\901597666\1760.TMP
[INFO] Die Datei wurde gelöscht!
01.12.2005,18:12:37 [WARNUNG] Enthält Signatur des HTML-Scriptvirus HTML/Exploit.Mhtml!
C:\DOKUMENTE UND EINSTELLUNGEN\...\LOKALE EINSTELLUNGEN\TEMPORARY INTERNET FILES\CONTENT.IE5\R2I9WZP3\T-20304[1].HTML
[FEHLER] Die Datei konnte nicht gelöscht werden!
0x00000020 - Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird.
01.12.2005,19:04:00 [INFO] Stop Filter Device.
01.12.2005,19:04:00 [EXIT] Der AVGuard Dienst wurde beendet!
01.12.2005,19:04:42 ---------------------------------------------------------
01.12.2005,19:04:42 [INIT] Der AVGuard Service wird gestarted.
01.12.2005,19:04:45 [INIT] Lizenzdatei enthält eine gültige Lizenz. Der AVGuard Dienst läuft als uneingeschränkte Vollversion!
01.12.2005,19:04:46 [LOGON] Verbindung zu Remote-Computer. Sicherer Kommunikationskanal wird hergestellt.
01.12.2005,19:04:46 [LOGON] Verbindung zu Computer 127.0.0.1 erfolgreich hergestellt. Session ID = 0xaaaac266.
01.12.2005,19:04:47 [INFO] Start Filter Device.
01.12.2005,19:04:47 [INIT] AntiVirService Version: 6.32.00.12 AVE Version 6.32.0.57 VDF Version: 6.32.0.224
01.12.2005,19:04:47 [INIT] Der AVGuard Dienst wurde erfolgreich gestartet!
01.12.2005,19:30:18 [INFO] Stop Filter Device.
01.12.2005,19:30:19 [EXIT] Der AVGuard Dienst wurde beendet!
01.12.2005,19:30:57 ---------------------------------------------------------
01.12.2005,19:30:57 [INIT] Der AVGuard Service wird gestarted.
01.12.2005,19:31:03 [INIT] Lizenzdatei enthält eine gültige Lizenz. Der AVGuard Dienst läuft als uneingeschränkte Vollversion!
01.12.2005,19:31:03 [LOGON] Verbindung zu Remote-Computer. Sicherer Kommunikationskanal wird hergestellt.
01.12.2005,19:31:04 [LOGON] Verbindung zu Computer 127.0.0.1 erfolgreich hergestellt. Session ID = 0xaaaacd78.
01.12.2005,19:31:05 [INFO] Start Filter Device.
01.12.2005,19:31:05 [INIT] AntiVirService Version: 6.32.00.12 AVE Version 6.32.0.57 VDF Version: 6.32.0.224
01.12.2005,19:31:05 [INIT] Der AVGuard Dienst wurde erfolgreich gestartet!


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:42 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131