Trojaner?

  • #1
K

Katta

Guest
Hallo,

ich folge mal der Empfehlung von HijackThis, vor dem Fixen den Logfile lieber mal von kundigen Leuten durchsehen zu lassen...

Logfile of HijackThis v1.99.1
Scan saved at 13:19:29, on 30.07.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AntiVir\AVGUARD.EXE
C:\Programme\AntiVir\AVWUPSRV.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\ezSP_Px.exe
C:\Programme\AntiVir\AVGNT.EXE
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Microsoft Money\System\reminder.exe
C:\Programme\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.web.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.club-vaio.sony-europe.com
F2 - REG:system.ini: UserInit=userinit.exe,xpjava.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe
O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Programme\Corel\Corel Graphics 12\Languages\DE\Programs\Registration.exe /title=CorelDRAW Graphics Suite 12 /date=080205 serial=DR12WEX-1533196-SES lang=DE
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AntiVir\AVGNT.EXE /min
O4 - HKCU\..\Run: [MSMSGS] C:\Programme\Messenger\msmsgs.exe /background
O4 - HKCU\..\Run: [Reminder] C:\Programme\Microsoft Money\System\reminder.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra->Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra->Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.club-vaio.sony-europe.com
O15 - Trusted Zone: *.sony-europe.com
O15 - Trusted Zone: *.sonystyle-europe.com
O15 - Trusted Zone: *.vaio-link.com
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AntiVir\AVWUPSRV.EXE
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\PROGRA~1\GEMEIN~1\SONYSH~1\AVLib\Sptisrv.exe

So, das wars.
Was muss ich machen?

Vielen Dank für die Hilfe!!!

Katta
 
  • #2
Katta schrieb:
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
was ist mit SP2? ???
http://www.wintotal.de/softw/?id=2362

F2 - REG:system.ini: UserInit=userinit.exe,xpjava.exe
Worm/RBot: http://www.wintotal.de/Spyware/index.php?Filter=X#Spyware2907
lösche in der Registry den Pfad zur xpjava.exe unter
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit

so muß es aussehen mit Komma nach userinit.exe:
userinit.gif


Durchsuch dein System nach xpjava.exe und lösche sie, am besten im abgesicherten Modus [F8]. Sieh auch vorher im Autostart nach (msconfig).

pan_fee
 
  • #3
Ja, muss mir unbedingt mal SP2 dowloaden...

Hab die registry nach Deinen Anweisungen geändert.
Seltsamerweise gibts bei mir in der msconfig keine Autostart-Registerkarte. Muss das so sein?

Hab auch im abgesicherten Modus nach xpjava.exe gesucht - allerdings nichts gefunden!

Und der Trojaner ist wohl immer noch drauf (meldet zumindest AntiVir).

Hier der aktuelle LogFile:

Logfile of HijackThis v1.99.1
Scan saved at 12:02:25, on 31.07.2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AntiVir\AVGUARD.EXE
C:\Programme\AntiVir\AVWUPSRV.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\ezSP_Px.exe
C:\Programme\AntiVir\AVGNT.EXE
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Microsoft Money\System\reminder.exe
C:\Programme\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.web.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.club-vaio.sony-europe.com
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe
O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Programme\Corel\Corel Graphics 12\Languages\DE\Programs\Registration.exe /title=CorelDRAW Graphics Suite 12 /date=080205 serial=DR12WEX-1533196-SES lang=DE
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AntiVir\AVGNT.EXE /min
O4 - HKCU\..\Run: [MSMSGS] C:\Programme\Messenger\msmsgs.exe /background
O4 - HKCU\..\Run: [Reminder] C:\Programme\Microsoft Money\System\reminder.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra->Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra->Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.club-vaio.sony-europe.com
O15 - Trusted Zone: *.sony-europe.com
O15 - Trusted Zone: *.sonystyle-europe.com
O15 - Trusted Zone: *.vaio-link.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{20A4F872-C1A2-4D79-8D6A-6BE2F1C5F6AF}: NameServer = 217.9.42.98 217.9.47.254
O17 - HKLM\System\CS1\Services\Tcpip\..\{20A4F872-C1A2-4D79-8D6A-6BE2F1C5F6AF}: NameServer = 217.9.42.98 217.9.47.254
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AntiVir\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AntiVir\AVWUPSRV.EXE
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\PROGRA~1\GEMEIN~1\SONYSH~1\AVLib\Sptisrv.exe


Nochmals Danke für die Hilfe!

Katta
 
  • #4
Katta schrieb:
Seltsamerweise gibts bei mir in der msconfig keine Autostart-Registerkarte. Muss das so sein?
heißt Systemstart - siehe auch die Registry Autostarteinträge:
http://www.wintotal.de/Tipps/Eintrag.php?TID=233

Hab auch im abgesicherten Modus nach xpjava.exe gesucht - allerdings nichts gefunden!
Hab die registry nach Deinen Anweisungen geändert.
Bist du so vorgegangen?
http://www.wintotal-forum.de/index.php/topic,83515.msg441844.html#msg441844

Und der Trojaner ist wohl immer noch drauf (meldet zumindest AntiVir).
evtl. liegt der Trojaner aber schon in Quarantäne!
Was meldet AntiVir genau!

Hier der aktuelle LogFile:
nichts auffälliges mehr

pan_fee
 
  • #5
So, ich hab im Systemstart (=Autostart):
-ezSP_Px
-AVGNT
-msmsgs
-reminder

Da sind alle 4 okay, oder?

xpjava.exe in der Registry ist weg. Aber wie soll ich die Datei selbst finden? Die Windows suche gibt kein Ergebnis - wahrscheinlich ist die Datei wirklich schon weg.

Katta
 
  • #6
Noch was fällt mir gerade auf:
Entgegen der Anweisung sah die Registry bei mir ursprünglich nicht aso aus:

C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\xpjava.exe

Der Pfad zur userinit.exe sah anders aus (ich weiss nu aber auch nicht mehr wie). Ich habe natürlich schön brav ;) in der userinit jetzt folgendes reingeschrieben:

C:\WINDOWS\system32\userinit.exe,

...das ist aber m.E. nicht der ursprüngliche Pfad. Oder doch? Ist der Pfad immer so?
Naja, vielleicht ist es ja auch unwichtig.

AntiVir bringt übrigens keine Meldung mehr.
Also alles wieder fein.

Dankeschön!

Katta
 
  • #7
Katta schrieb:
So, ich hab im Systemstart (=Autostart):
-ezSP_Px
-AVGNT
-msmsgs
-reminder

Da sind alle 4 okay, oder?
sieht so aus ;)
kannst du aber auch hier nachsehen:
http://www.wintotal.de/Spyware/

Katta schrieb:
Der Pfad zur userinit.exe sah anders aus (ich weiss nu aber auch nicht mehr wie).
schade, hätte mich interessiert, wie der Pfad ausgesehen hat

...das ist aber m.E. nicht der ursprüngliche Pfad. Oder doch? Ist der Pfad immer so?
ja, userinit.exe liegt immer im system32-Verzeichnis

pan_fee
 
Thema:

Trojaner?

ANGEBOTE & SPONSOREN

Statistik des Forums

Themen
113.838
Beiträge
707.959
Mitglieder
51.491
Neuestes Mitglied
haraldmuc
Oben