Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Welcher Trojaner an Bord? Bank sperrt online Account (https://www.trojaner-board.de/75807-welcher-trojaner-bord-bank-sperrt-online-account.html)

Dodger 29.07.2009 20:27

södele,

ich hab die restore Geschichte einfach mal durchgeführt, allerdings nicht im abgesicherten Modus, trotzdem ok?

Den Wiederherstellungspunkt und die restlichen Scans mach ich auch sofort...

Dodger 29.07.2009 21:00

Hi nochmal,

also: Prevx 3.0 sagt "clean System" (ich nehme mal an, das ist noch kein Grund den Champagner kalt zu stellen)

HJT-Log:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:46:16, on 29.07.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16876)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\system32\agrsmsvc.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe
C:\Programme\FSI\F-Prot\fpavupdm.exe
C:\WINDOWS\system32\ThpSrv.exe
C:\Programme\TOSHIBA\TME3\Tmesrv31.exe
C:\WINDOWS\system32\TODDSrv.exe
c:\Programme\Toshiba\Bluetooth Toshiba Stack\TosBtSrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\00THotkey.exe
C:\Programme\TOSHIBA\TouchED\TouchED.exe
C:\WINDOWS\system32\thpsrv.exe
C:\WINDOWS\system32\TFNF5.exe
C:\WINDOWS\system32\TPSMain.exe
C:\Programme\TOSHIBA\TME3\TMERzCtl.EXE
C:\Programme\TOSHIBA\Wireless Hotkey\TosHKCW.exe
C:\WINDOWS\system32\igfxext.exe
C:\Programme\TOSHIBA\ConfigFree\NDSTray.exe
C:\Programme\TOSHIBA\ConfigFree\CFSServ.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\FSI\F-Prot\F-StopW.EXE
C:\WINDOWS\system32\TPSBattM.exe
C:\Programme\TuneUp Utilities 2007\MemOptimizer.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Prevx\prevx.exe
C:\Programme\Prevx\prevx.exe
C:\Programme\Opera\opera.exe
D:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = <edit>://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = <edit>://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = <edit>://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = <edit>://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = <edit>://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = <edit>://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0\bin\ssv.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\system32\00THotkey.exe
O4 - HKLM\..\Run: [TouchED] C:\Programme\TOSHIBA\TouchED\TouchED.exe
O4 - HKLM\..\Run: [ThpSrv] C:\WINDOWS\system32\thpsrv /logon
O4 - HKLM\..\Run: [TFNF5] TFNF5.exe
O4 - HKLM\..\Run: [TPSODDCtl] TPSODDCtl.exe
O4 - HKLM\..\Run: [TPSMain] TPSMain.exe
O4 - HKLM\..\Run: [TMERzCtl.EXE] C:\Programme\TOSHIBA\TME3\TMERzCtl.EXE /Service
O4 - HKLM\..\Run: [TosHKCW.exe] "C:\Programme\TOSHIBA\Wireless Hotkey\TosHKCW.exe"
O4 - HKLM\..\Run: [NDSTray.exe] NDSTray.exe
O4 - HKLM\..\Run: [CFSServ.exe] CFSServ.exe -NoClient
O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [F-StopW] C:\Programme\FSI\F-Prot\F-StopW.EXE
O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Programme\TuneUp Utilities 2007\MemOptimizer.exe" autostart
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: An vorhandenes PDF anfügen - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - <edit>://www.kaspersky.com/kos/german/partner/de/kavwebscan_unicode.cab
O16 - DPF: {9C23D886-43CB-43DE-B2DB-112A68D7E10A} (MySpace Uploader Control) - <edit>://lads.myspace.com/upload/MySpaceUploader2.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - <edit>://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = <edit-domain>
O17 - HKLM\Software\..\Telephony: DomainName = <edit-domain>
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = <edit-domain>
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = <edit-domain>
O20 - Winlogon Notify: TosBtNP - C:\WINDOWS\SYSTEM32\TosBtNP.dll
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\WINDOWS\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: CSIScanner - Prevx - C:\Programme\Prevx\prevx.exe
O23 - Service: F-Prot Antivirus Update Monitor - FRISK Software - C:\Programme\FSI\F-Prot\fpavupdm.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: TOSHIBA Festplattenschutz (Thpsrv) - TOSHIBA Corporation - C:\WINDOWS\system32\ThpSrv.exe
O23 - Service: Tmesrv3 (Tmesrv) - TOSHIBA - C:\Programme\TOSHIBA\TME3\Tmesrv31.exe
O23 - Service: TOSHIBA Optical Disc Drive Service (TODDSrv) - TOSHIBA Corporation - C:\WINDOWS\system32\TODDSrv.exe
O23 - Service: TOSHIBA Bluetooth Service - TOSHIBA CORPORATION - c:\Programme\Toshiba\Bluetooth Toshiba Stack\TosBtSrv.exe

--
End of file - 8432 bytes

Und noch ne Frage: Wo hast Du denn den Arcobat Reader 1.0 gesehen? Ich fin den gar nicht....

Danke und bis späta,
Marcus

Dodger 29.07.2009 21:05

schon wieder ich,

Die Art und der Typ interessiert mich schon, da ich noch andere Rechner habe (2 @home) und vermeiden möchte, dass ich mich so oder so herum wieder zuseuche damit.

Danke und Gruß

Chris4You 30.07.2009 07:06

Hi,

das Problem er ist wohl schon gelöscht (oder so neu, dass weder die Scanner/Tools noch Ich Ihn kenne), bis jetzt ist nichts auffälliges mehr zu sehen... bis auf die seltsamen Einträge:

Zitat:

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain =
O17 - HKLM\Software\..\Telephony: DomainName =
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain =
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain =
chris

Dodger 30.07.2009 08:42

Hi Chris,
Die Einträge sind schon korrekt, nehm ich an - das hat mit einer internen Domain zu tun und die sind daher gesetzt. Ich kann aber nocheinmal bei unserem Domain-Menschen fragen.

Na dann danke ich Dir auf jeden Fall sehr für Deine Mühe!! :party:
Ein paar Fragen hab ich aber noch, bei denen Du mir sicher noch helfen kannst.

Gestern hab ich noch den IE auf Version 8 angehoben - das hat funktioniert.
Das SP3 wollte ich dann auch installieren - das wurde aber nach dem mehrmaligen aufpoppen von "mspaint.exe kann nicht gefunden werden" abgebrochen. Zwischen dem aufpoppen hat die Installation mit der Option "ohne diese Datei weiter machen" die Installation fortgesetzt. Was kann das für ein Problem sein?

nächste Frage: nach dem sauberen Aufsetzen empfiehlt sich dann wohl ein Image des PC zu ziehen - mit welchem Tool geht das am einfachsten bzw. besten.?

Gehe ich recht in der Annahme, dass ein Wiederherstellungspunkt nach sauberem Aufsetzen des PC nicht das geeignete Miittel ist, um eine evtuelle Infetion aus dem System zu bekommen?

Was muss ich/kann ich jetzt noch machen?
Welche Scanner sollte ich stets oder regelmäßig laufen haben/lassen? Den AV lass ich jetzt in der aggresiven Einstellung? Was kann ich sonst noch zusätzlich einschalten? Hast Du da bei mir einen besonderen Tip auch wegen meiner anderen Rechner? Die Rubriken aus john.doe's Signatur zu dem Thema gehe ich dann auch noch durch.

Und noch eine Frage: Was machen Leute wie Ihr eigentlich beruflich?

vielen, vielen Dank und viele Grüße

Chris4You 30.07.2009 09:47

Hi,

die Systemwiederherstellung ist eigentlich dafür gedacht, im Falle von fehlerhaften Installationen (z. B. bei Treiberproblemen) auf einen validen Stand zurückzusetzen. Bei einer Verseuchung werden entweder die Schädlinge mitgesichert oder sie verhindern gleich durch das Abschalten der Systemwiederherstellung deren Benutzung.

Daher immer ein aktuelles Backup erstellen, eines nach dem Neuaufsetzen des Systemes und eines das dann aktuell ist (immer drei Stände: Nach Neuaufsetzen, altes Backup (1), neues Backup(2), wobei beim aktuellen Backup erstellen immer der ältere Stand von Backup (1,2) überschrieben wird...

Ein geeignetes Programm wäre:
http://filepony.de/download-paragon_backup_recovery/

chris

Dodger 30.07.2009 18:46

Hi Chris,

Danke Dir - es verhält sich mit der SysWiederherstellung also durchaus so, wie ich dachte.

Dann werde ich meine Rechner nach und nach mal richtig aufsetzen und die Image-Masche fahren - verursacht wohl den wenigsten Stress bei Problemen.

Folgende Fragen brennen mir halt dennoch unter den Nägeln:
Zitat:

Gestern hab ich noch den IE auf Version 8 angehoben - das hat funktioniert.
Das SP3 wollte ich dann auch installieren - das wurde aber nach dem mehrmaligen aufpoppen von "mspaint.exe kann nicht gefunden werden" abgebrochen. Zwischen dem aufpoppen hat die Installation mit der Option "ohne diese Datei weiter machen" die Installation fortgesetzt. Was kann das für ein Problem sein?
Zitat:

Was muss ich/kann ich jetzt noch machen?


Danke und viele Grüße,
Marcus

Dodger 30.07.2009 19:46

Hi,
ja...ich bin es nochmal...die Nervensäge :rolleyes:

ich habe noch einen Registry-Key, der laut TuneUp und auch CC-Cleaner unnütz ist.

Ich bekomme den aber nicht weg. :headbang:

Das nervige Teil ist direkt eingehangen unter:
HKEY_CLASSES_ROOT\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79}

In dem verdammten Ding steht auch nix weiter drin, da ist nicht mal ein Wert gesetzt!

Bei einer Reinigung sagen mir beide Tools "erledigt" - der Junge bleibt aber hartnäckig da stehen.

Tja, da ich eher ratlos bin... :confused:

Viele Grüße,

Chris4You 31.07.2009 06:38

Hi,

Zitat:

der Schlüssel HKEY_CLASSES_ROOT\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} gehört zu AntiVir und er wird für programminterne Zwecke (sporadisch) genutzt und darf deshalb gar nicht gelöscht werden...
Zu mspaint.exe, die sollte in system32-Verzeichnis liegen, ev. prüft die Installation das vorhandensein...

chris


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:48 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131