PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Trojaner und Co.


Gast
2004-05-11, 15:05:25
Hallo
bis gestern hatte ich eigentlich noch nie Problem mit Viren, Würmern und sonstigem Mist, aber gestern hats dann gleich richtig losgelegt:
Zuerst aufgefallen ist mir dass in google immer auf platz 2 und 3 der suchergebnisse die selben seiten angezeigt worden sind(http://defender.veloz.com/ und http://msxml.us.info.com/) Habe dann Antivir aktualisiert und das hat 5 verschieden Trojaner gefunden. Die wurden dann auch alle fleissig gelöscht.
Zur Sicherheit nochmal AdAware und Spybot drüberlaufen lassen, die Funde dann auch gelöscht.
Antivir findet noch witerhin den Trojaner "Krepper" in einer "twaintec.cab" die nich gelöscht werden kann, da es sich um ein Archiv handelt. Habe dann alles manuell gelöscht, was damit zu tun hat. Ausserdem per msconfig alles verdächtige am Systemstart gehindert.
Dennoch scheint mein IE immer noch gehijackt zu sein. Kein Programm findet mehr was. (Habe eine 15-Tage Testversion von Norton Antivirus runtergeladen, diese 15 Tage waren dank einem der Würmer oder Trojaner nach dem ersten hochfahren rum :-))
Wer weiss noch Rat??
Hier noch mein HijckThis-Log:
Logfile of HijackThis v1.97.7
Scan saved at 15:00:55, on 01.05.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\GEMEIN~1\Stardock\SDMCP.exe
D:\Programme\Antivir\AVWUPSRV.EXE
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\Programme\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\Mixer.exe
C:\Programme\D-Tools\daemon.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\WINDOWS\System32\ctfmon.exe
C:\PROGRA~1\ICQ\ICQ.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe
C:\Dokumente und Einstellungen\Tony Montana\Desktop\HijackThis.exe

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {1C4DA27D-4D52-4465-A089-98E01BB725CA} - C:\WINDOWS\System32\inetdctr.dll
O2 - BHO: (no name) - {83DE62E0-5805-11D8-9B25-00E04C60FAF2} - C:\WINDOWS\2_0_1browserhelper2.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Mirabilis ICQ] C:\PROGRA~1\ICQ\ICQNet.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Si&milar Pages - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: ICQ Pro (HKLM)
O9 - Extra 'Tools' menuitem: ICQ (HKLM)
O9 - Extra button: Research (HKLM)
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/109262ba9a9780d61420/netzip/RdxIE601_de.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/20040105/qtinstall.info.apple.com/mickey/de/win/QuickTimeInstaller.exe
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38034.4652893519
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{B5C834F2-0E4E-4DCE-8537-0A09A75715C6}: NameServer = 192.168.0.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{B5C834F2-0E4E-4DCE-8537-0A09A75715C6}: NameServer = 192.168.0.1
O17 - HKLM\System\CS2\Services\Tcpip\..\{B5C834F2-0E4E-4DCE-8537-0A09A75715C6}: NameServer = 192.168.0.1

Danke und Grüsse

Tony Montana

x-dragon
2004-05-11, 15:11:24
Weißt du was das: "C:\PROGRA~1\GEMEIN~1\Stardock\SDMCP.exe" ist?

Falls sich etwas in dein IE reingeklemmt hat, dann kann ich "CWShredder" empfehlen, ist genau auf sowas spezialsiert, ist Freeware und brauch noch nicht mal installiert werden.

Lokadamus
2004-05-11, 15:53:43
mmm...

Diesen mal deaktiviren:
O2 - BHO: (no name) - {83DE62E0-5805-11D8-9B25-00E04C60FAF2} - C:\WINDOWS\2_0_1browserhelper2.dll = Blazefind (http://sarc.com/avcenter/venc/data/adware.blazefind.html) ... nebenbei müsstes du noch diese Dateien im Windows- Ordner haben: unstsa2.exe, key2.txt, installer2.exe (diesen nicht unbedingt) ... gehören alle dazu ...

Und x - dragon hat Recht:
C:\PROGRA~1\GEMEIN~1\Stardock\SDMCP.exe ist auch nicht sauber ...

Gast
2004-05-12, 00:09:56
Hallo nochmal

@Lokadamus
habe blazefind und anhänge entfernt, und bisher scheint wieder alles normal zu sein, vielen dank.

@x-dragon
stardock/sdmcp.exe ist so ein xp-customizing spielzeug gewesen, dass müsste sauber sein.

Hätte da noch eine Frage:
in meinem Windows-Ordner sind ziemlich viele xml-dokumente, deren dateinamen meine vorherigen google-suchbegriffe enthalten.. sind das noch überbleibsel von dem wurmbefall, oder ist es mir vorher nur noch nie aufgefallen?

Grüsse
Tony

x-dragon
2004-05-12, 10:04:44
Original geschrieben von Gast
...
in meinem Windows-Ordner sind ziemlich viele xml-dokumente, deren dateinamen meine vorherigen google-suchbegriffe enthalten.. sind das noch überbleibsel von dem wurmbefall, oder ist es mir vorher nur noch nie aufgefallen?

Grüsse
Tony Also normal ist das auf jeden Fall nicht, dürfte dann wohl mit einem deiner ehemaligen Trojaner zusammenhängen. Oder hast du irgendwelche Browsererweiterungen installiert von denen das sein könnten? (naja selbst wenn wäre das dann doch eher unwahrscheinlich)

Lokadamus
2004-05-12, 12:20:26
mmm...

Würde die XML- Dokumente aufjedenfall woanders hin verschieben, wenn nicht sogar einfach löschen, schliesslich geht es niemanden was an, was man alles bei Google sucht ...

Denniss
2004-05-12, 23:56:52
O2 - BHO: (no name) - {1C4DA27D-4D52-4465-A089-98E01BB725CA} - C:\WINDOWS\System32\inetdctr.dll

Auch nicht so ganz sauber ....

Mal einen gründliche Systemcheck mit aktuellen Versionen von Ad-Aware und Spybot durchlaufen lassen ?

Den Kram von Symantec würde ich wieder runterhauen - der Antivir reicht schon aus und verlangsamt das System nicht so extrem wie Symantec

Wenn Du Dir öfter se einen Hijacker einfängst solltest Du von IE/Outlook zu Mozilla bzw Firefox/Thunderbird wechseln denn damit gibt es sowas nicht .