Trojaner?

Dieses Thema Trojaner? im Forum "Viren, Trojaner, Spyware etc." wurde erstellt von Katta, 30. Juli 2005.

Thema: Trojaner? Hallo, ich folge mal der Empfehlung von HijackThis, vor dem Fixen den Logfile lieber mal von kundigen Leuten...

  1. Hallo,

    ich folge mal der Empfehlung von HijackThis, vor dem Fixen den Logfile lieber mal von kundigen Leuten durchsehen zu lassen...

    Logfile of HijackThis v1.99.1
    Scan saved at 13:19:29, on 30.07.2005
    Platform: Windows XP (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 (6.00.2600.0000)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programme\AntiVir\AVGUARD.EXE
    C:\Programme\AntiVir\AVWUPSRV.EXE
    C:\WINDOWS\System32\nvsvc32.exe
    C:\WINDOWS\System32\ezSP_Px.exe
    C:\Programme\AntiVir\AVGNT.EXE
    C:\Programme\Messenger\msmsgs.exe
    C:\Programme\Microsoft Money\System\reminder.exe
    C:\Programme\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.web.de/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.club-vaio.sony-europe.com
    F2 - REG:system.ini: UserInit=userinit.exe,xpjava.exe
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe
    O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Programme\Corel\Corel Graphics 12\Languages\DE\Programs\Registration.exe /title=CorelDRAW Graphics Suite 12 /date=080205 serial=DR12WEX-1533196-SES lang=DE
    O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AntiVir\AVGNT.EXE /min
    O4 - HKCU\..\Run: [MSMSGS] C:\Programme\Messenger\msmsgs.exe /background
    O4 - HKCU\..\Run: [Reminder] C:\Programme\Microsoft Money\System\reminder.exe
    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O9 - Extra->Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
    O9 - Extra->Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
    O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
    O14 - IERESET.INF: START_PAGE_URL=http://www.club-vaio.sony-europe.com
    O15 - Trusted Zone: *.sony-europe.com
    O15 - Trusted Zone: *.sonystyle-europe.com
    O15 - Trusted Zone: *.vaio-link.com
    O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir\AVGUARD.EXE
    O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AntiVir\AVWUPSRV.EXE
    O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
    O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\PROGRA~1\GEMEIN~1\SONYSH~1\AVLib\Sptisrv.exe

    So, das wars.
    Was muss ich machen?

    Vielen Dank für die Hilfe!!!

    Katta
     
  2. was ist mit SP2? ???
    http://www.wintotal.de/softw/?id=2362

    Worm/RBot: http://www.wintotal.de/Spyware/index.php?Filter=X#Spyware2907
    lösche in der Registry den Pfad zur xpjava.exe unter
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit

    so muß es aussehen mit Komma nach userinit.exe:
    [​IMG]

    Durchsuch dein System nach xpjava.exe und lösche sie, am besten im abgesicherten Modus [F8]. Sieh auch vorher im Autostart nach (msconfig).

    pan_fee
     
  3. Ja, muss mir unbedingt mal SP2 dowloaden...

    Hab die registry nach Deinen Anweisungen geändert.
    Seltsamerweise gibts bei mir in der msconfig keine Autostart-Registerkarte. Muss das so sein?

    Hab auch im abgesicherten Modus nach xpjava.exe gesucht - allerdings nichts gefunden!

    Und der Trojaner ist wohl immer noch drauf (meldet zumindest AntiVir).

    Hier der aktuelle LogFile:

    Logfile of HijackThis v1.99.1
    Scan saved at 12:02:25, on 31.07.2005
    Platform: Windows XP  (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 (6.00.2600.0000)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programme\AntiVir\AVGUARD.EXE
    C:\Programme\AntiVir\AVWUPSRV.EXE
    C:\WINDOWS\System32\nvsvc32.exe
    C:\WINDOWS\System32\ezSP_Px.exe
    C:\Programme\AntiVir\AVGNT.EXE
    C:\Programme\Messenger\msmsgs.exe
    C:\Programme\Microsoft Money\System\reminder.exe
    C:\Programme\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.web.de/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.club-vaio.sony-europe.com
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe
    O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Programme\Corel\Corel Graphics 12\Languages\DE\Programs\Registration.exe /title=CorelDRAW Graphics Suite 12 /date=080205 serial=DR12WEX-1533196-SES lang=DE
    O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AntiVir\AVGNT.EXE /min
    O4 - HKCU\..\Run: [MSMSGS] C:\Programme\Messenger\msmsgs.exe /background
    O4 - HKCU\..\Run: [Reminder] C:\Programme\Microsoft Money\System\reminder.exe
    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O9 - Extra->Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
    O9 - Extra->Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
    O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
    O14 - IERESET.INF: START_PAGE_URL=http://www.club-vaio.sony-europe.com
    O15 - Trusted Zone: *.sony-europe.com
    O15 - Trusted Zone: *.sonystyle-europe.com
    O15 - Trusted Zone: *.vaio-link.com
    O17 - HKLM\System\CCS\Services\Tcpip\..\{20A4F872-C1A2-4D79-8D6A-6BE2F1C5F6AF}: NameServer = 217.9.42.98 217.9.47.254
    O17 - HKLM\System\CS1\Services\Tcpip\..\{20A4F872-C1A2-4D79-8D6A-6BE2F1C5F6AF}: NameServer = 217.9.42.98 217.9.47.254
    O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir\AVGUARD.EXE
    O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AntiVir\AVWUPSRV.EXE
    O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
    O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\PROGRA~1\GEMEIN~1\SONYSH~1\AVLib\Sptisrv.exe


    Nochmals Danke für die Hilfe!

    Katta
     
  4. heißt Systemstart - siehe auch die Registry Autostarteinträge:
    http://www.wintotal.de/Tipps/Eintrag.php?TID=233

    Bist du so vorgegangen?
    http://www.wintotal-forum.de/index.php/topic,83515.msg441844.html#msg441844

    evtl. liegt der Trojaner aber schon in Quarantäne!
    Was meldet AntiVir genau!

    nichts auffälliges mehr

    pan_fee
     
  5. So, ich hab im Systemstart (=Autostart):
    -ezSP_Px
    -AVGNT
    -msmsgs
    -reminder

    Da sind alle 4 okay, oder?

    xpjava.exe in der Registry ist weg. Aber wie soll ich die Datei selbst finden? Die Windows suche gibt kein Ergebnis - wahrscheinlich ist die Datei wirklich schon weg.

    Katta
     
  6. Noch was fällt mir gerade auf:
    Entgegen der Anweisung sah die Registry bei mir ursprünglich nicht aso aus:

    C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\xpjava.exe

    Der Pfad zur userinit.exe sah anders aus (ich weiss nu aber auch nicht mehr wie). Ich habe natürlich schön brav ;) in der userinit jetzt folgendes reingeschrieben:

    C:\WINDOWS\system32\userinit.exe,

    ...das ist aber m.E. nicht der ursprüngliche Pfad. Oder doch? Ist der Pfad immer so?
    Naja, vielleicht ist es ja auch unwichtig.

    AntiVir bringt übrigens keine Meldung mehr.
    Also alles wieder fein.

    Dankeschön!

    Katta
     
  7. sieht so aus ;)
    kannst du aber auch hier nachsehen:
    http://www.wintotal.de/Spyware/

    schade, hätte mich interessiert, wie der Pfad ausgesehen hat

    ja, userinit.exe liegt immer im system32-Verzeichnis

    pan_fee
     
Die Seite wird geladen...

Trojaner? - Ähnliche Themen

Forum Datum
Bundeskriminalamt Trojaner Viren, Trojaner, Spyware etc. 21. Nov. 2014
Windows 7 Trojaner?? Windows 7 Forum 22. Okt. 2014
Trojaner/vius ? Windows 8 Forum 15. Aug. 2013
Recovery CD bei Trojaner erstellen? Windows 7 Forum 7. Aug. 2011
Antispyware Virus Trojaner Bitte Hilfe... Firewalls & Virenscanner 5. Mai 2010