Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Brauche Hilfe bei Trojan.Wimad (https://www.trojaner-board.de/58257-brauche-hilfe-trojan-wimad.html)

WhitePawn 20.08.2008 15:50

Brauche Hilfe bei Trojan.Wimad
 
nach dem herunterladen ein datei wurde mit gesagt das der trojaner gefunde wurde aber in der "action" direkt neben den namen wurde deleted angezeigt..jetzt bin ich verwirrt un weiß jetzt nicht wie ich weiter vorzugehen habe..bitte deshalt um hilfe!

hier der log:



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:44:51, on 20.08.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16705)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\IDT\WDM\sttray.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~1\VPTray.exe
C:\Programme\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Dokumente und Einstellungen\computer\Desktop\***\Eraser\Eraser\Eraser.exe
C:\Programme\Symantec AntiVirus\DefWatch.exe
C:\Programme\Symantec\Norton Ghost 2003\GhostStartService.exe
C:\WINDOWS\system32\nvsvc32.exe
c:\programme\idt\ecsxpv_5762_010208\wdm\STacSV.exe
C:\Programme\Symantec AntiVirus\Rtvscan.exe
C:\Programme\Symantec AntiVirus\vpc32.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.partyfans.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [SysTrayApp] %ProgramFiles%\IDT\WDM\sttray.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Programme\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
O4 - HKLM\..\Run: [BearShare] "C:\Dokumente und Einstellungen\computer\Desktop\***\Bär\BearShare.exe" /pause
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Eraser] C:\Dokumente und Einstellungen\computer\Desktop\***\Eraser\Eraser\Eraser.exe -hide
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Programme\Symantec AntiVirus\DefWatch.exe
O23 - Service: GhostStartService - Symantec Corporation - C:\Programme\Symantec\Norton Ghost 2003\GhostStartService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SAVRoam (SavRoam) - symantec - C:\Programme\Symantec AntiVirus\SavRoam.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Audio Service (STacSV) - IDT, Inc. - c:\programme\idt\ecsxpv_5762_010208\wdm\STacSV.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Programme\Symantec AntiVirus\Rtvscan.exe

--
End of file - 5722 bytes

myrtille 20.08.2008 15:57

Hi,


wie hieß die Datei? Wer hat sie bemängelt (ich vermute mal Symantec)

Was hast du mit der Datei gemacht, bevor sie bemängelt wurde?

Ich schau mir mal dein Log an.

lg myrtille

WhitePawn 20.08.2008 16:25

weiß nich mehr wie die datei hieß...hab ziemlich viele zur fast gleichen zeit runtergeladen :(
ja, symantic hat sie bemängelt..

Ich hab die datei (video) zum glück nich geöffnet.hatte auch nur 800kb oder so..könnt mir selber in den arsch beißen das mich das nicht stutzig gemacht hat. hoffe das hat was gebracht das ich sie nich geöffnet hab..

myrtille 20.08.2008 16:57

Hi,

wenn du die Datei nicht ausgeführt hast, dürfte nichts passiert sein.

Trojan.Wimad ist ein Trojaner der sich in Musik/Videoateien befindet und beim abspielen versucht entweder über Schwachstellen im WMP weitere bösartige Dateien nachzuladen oder den Benutzer zu überzeugen, einen alternativen (infizierten) Player herunterzuladen.

Wenn du die Datei nciht abgespielt hast, dürfte ncihts passiert sein.


Dein Hijackthis log sieht sauber aus. Mach zur Kontrolle bitte noch ein Log mit Malwarebytes und poste es hier.

lg myrtille

WhitePawn 20.08.2008 18:52

also ich wollt das video schon abspiele, da hatter der aber i-wie probleme un hat mir gesagt ob ich das video "trotzdem" abspiele will..un dann hab ich nein gedrückt. aber ich denke das gilt auch als nicht ausgeführt oder?!

auch bin ich mir ja nicht sicher obs gerade das video war..aber die anderen hatten immer mb-größe un hatten kein problem beim abspielen. kommts beim trojaner überhaupt auf die größe an oder kann der in allen dateien drin sein?


hier der log mit Malwarebytes:

Malwarebytes' Anti-Malware 1.25
Datenbank Version: 1071
Windows 5.1.2600 Service Pack 3

19:52:08 20.08.2008
mbam-log-08-20-2008 (19-52-08).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 70662
Laufzeit: 15 minute(s), 29 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

myrtille 20.08.2008 19:08

Hi,

der Trojaner ist selten größer als 800kb, aber wie der Name schon andeutet, versteckt sich der schädliche Code häufig in anderen Dateien, die theoretisch jede Größe haben können.

Womit hast du die Dateien denn abgespielt?

lg myrtille

WhitePawn 20.08.2008 19:14

mit dem bearshare-player^^ und abgepielt hab ich es ja auch nich richtig..aber hab ich ja schon erklärt :)

myrtille 20.08.2008 19:39

Bearshare ist jetzt auch nicht die Unschuld in Person. :rolleyes:

Aber ich vermute mal, dass du dich nicht infiziert hast.

lg myrtille

WhitePawn 20.08.2008 21:00

ja^^ so ich hoffe mal das du richtig liegst und bedanke mich recht herzlich für deine bemühungen..

was würde denn in nächster zeit passieren, wenn ich "befallen" wäre?

Silent sharK 20.08.2008 21:37

Zitat:

was würde denn in nächster zeit passieren, wenn ich "befallen" wäre?
Das deine Anzahl an Musikdateien schrumpft. ;)

PS: Verabschiede dich von Bearshare. Wird erstens polizeilich überwacht und ist zweitens eine Virenschleuder.

mfg

myrtille 20.08.2008 22:05

Hi,

Wird der Wimad ausgeführt, dann versucht er Kontakt zu einer bestimmten Website aufzunehmen um von dort weitere Websiten auszulesen, von denen unterschiedliche Viren heruntergeladen werden könnten.

Wenn dir also etwas komisch vorkommt in nächster Zeit, solltst du den Rechner nochmal genauer überprüfen.

lg myrtille


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:50 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129