"Christmas - the time to fix the computers of your loved ones" « Lord Wyrm

Trojaner oder Virus eingefangen?

Dimitri 29.12.2006 - 22:28 1085 10
Posts

Dimitri

PerformanceFreak
Avatar
Registered: Jun 2002
Location: Austria / Graz
Posts: 2920
Mein Rechner spielt plötzlich verrückt:

Die Firewall schaltet sich von selbst ab!
Es öffnet sich sporadisch http://www.adultfriendfinder.com!
Eine zusätzliche Netzwerkverbindung (Internetgateway) hat sich eingerichtet!

Sobald ich die Firewall aktiviere, oder die zusätzliche Verbindung deaktiviere komme ich nicht mehr in's Internet! :confused:

Google konnte mir leider zu den Adultfriends nicht helfen. Zumindest habe ich nichts brauchbares gefunden ... Mcafee 8.0i ist auf dem Letzstand und ein kompletter Systemscan hat nichts gefunden. Adaware auch nicht!
Was kann das sein?

Anmerkung: Ich habe ein vollständiges und aktuelles Acronis-Backup, es wäre also ein Aufwand von 5min das Ding wieder loszuwerden, trotzdem würde ich den Fehler gerne finden um meinen Rechner in Zukunft besser absichern zu können! ;)

Anbei noch ein 2 Pics:

click to enlarge click to enlarge
Anmerkung: Pic Nr 2 wird nur für den Bruchteil einer Sekunde angezeigt, danach sofort wieder geschlossen, konnte nach 20 Versuchen überhaupt erst einen Screenshot anfertigen um selbst mal zu sehen was sich da überhaupt öffnet!
Bearbeitet von Dimitri am 29.12.2006, 22:32

Starsky

Erbeeren für alle!
Registered: Aug 2004
Location: Proletenacker
Posts: 14467
wo hast du da wieder herumgesurft :o :D
hast du hijackthis schon versucht, gibt´s neue unbekannte prozesse, hat sich beim startup was neues eingeschlichen?

HaBa

Legend
Dr. Funkenstein
Avatar
Registered: Mar 2001
Location: St. Speidl / Gle..
Posts: 19692
Sophos
Zitat
Troj/Small-AG lädt einen Trojaner herunter und installiert ihn, wenn er ausgeführt wird.

Der installierte Trojaner legt dann, wenn er ausgeführt wird, die versteckten Dateien TMKSRVU.EXE und XPLUGIN.DLL im Windows-Systemordner sowie eine kleine Textdatei, HOSTS, im Windows-Ordner ab. Es wird der folgende Registrierungseintrag erstellt:

HKLM\Software\TMKSoft\XPlugin\

Dieser Trojaner versucht, sich mit folgenden Websites zu verbinden:
a1monitor.com
alltracksgone.com
allspamgone.com
adsgone.com
freepassbucks.com
webpower.com
WebPower.com
xxxod.net
online-dialer.com
coolwebsearch.com
umaxsearch.com
msn.com
altavista.com
yahoo.com
google.com

Troj/Small-AG kann auch versuchen, Werbeanzeigen von folgenden Websites anzuzeigen:
http://www.xxxod.net
http://connect.online-dialer.com
http://download.online-dialer.com
http://www.adultfriendfinder.com
http://www.freepassbucks.com


Check mal die hosts-Datei und dann http://housecall.trendmicro.com

Dimitri

PerformanceFreak
Avatar
Registered: Jun 2002
Location: Austria / Graz
Posts: 2920
Windows-Autostart ist leer
Registry: ... CurrentVersion/Run und Runonce = leer

Anbei noch das Logfile von Hijackthis:
(finde aber nichts ungewöhnliches)

Logfile of HijackThis v1.99.1
Scan saved at 22:57:36, on 29.12.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\Network Associates\Common Framework\FrameworkService.exe
C:\Programme\Network Associates\VirusScan\mcshield.exe
C:\Programme\Network Associates\VirusScan\vstskmgr.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\VMware\VMware Workstation\vmware-authd.exe
C:\Programme\Gemeinsame Dateien\VMware\VMware Virtual Image Editing\vmount2.exe
C:\WINDOWS\system32\vmnat.exe
C:\Programme\Raxco\PerfectDisk\PDSched.exe
C:\WINDOWS\system32\vmnetdhcp.exe
c:\programme\axis communications\acsservice.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\DAEMON Tools\daemon.exe
C:\Programme\Network Associates\VirusScan\SHSTAT.EXE
C:\Programme\Network Associates\Common Framework\UpdaterUI.exe
C:\Programme\Gemeinsame Dateien\Network Associates\TalkBack\tbmon.exe
C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
C:\Programme\Motherboard Monitor 5\MBM5.EXE
C:\WINDOWS\Mixer.exe
C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\Programme\Java\jre1.5.0_09\bin\jusched.exe
C:\WINDOWS\system32\run32dll.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Motherboard Monitor 5\DLL\display.dll
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Mario\Desktop\hijackthis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.at/
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [ShStatEXE] "C:\Programme\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programme\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Programme\Gemeinsame Dateien\Network Associates\TalkBack\tbmon.exe"
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [MBM 5] "C:\Programme\Motherboard Monitor 5\MBM5.EXE"
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\isuspm.exe" -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_09\bin\jusched.exe"
O4 - HKLM\..\Run: [run32] run32dll.exe
O4 - HKLM\..\RunServices: [run32] run32dll.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: Bginfo.lnk = C:\WINDOWS\Bginfo.exe
O4 - Global Startup: AXIS Camera Station Notification Icon.lnk = C:\Programme\Axis Communications\TraybarMenu.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{FECE8957-546D-4904-B069-21F593219186}: NameServer = 195.58.160.194,195.58.161.122
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: AXIS Camera Station Service (AxisCameraStation) - Axis Communications AB - c:\programme\axis communications\acsservice.exe
O23 - Service: McAfee Framework-Dienst (McAfeeFramework) - Network Associates, Inc. - C:\Programme\Network Associates\Common Framework\FrameworkService.exe
O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Programme\Network Associates\VirusScan\mcshield.exe
O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Programme\Network Associates\VirusScan\vstskmgr.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PDEngine - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk\PDEngine.exe
O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk\PDSched.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Programme\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware Virtual Mount Manager Extended (vmount2) - VMware, Inc. - C:\Programme\Gemeinsame Dateien\VMware\VMware Virtual Image Editing\vmount2.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe

Dimitri

PerformanceFreak
Avatar
Registered: Jun 2002
Location: Austria / Graz
Posts: 2920
Zitat von HaBa
Check mal die hosts-Datei

Bei mir existiert leider weder eine dieser Dateien, noch wurde eine Änderung in der Hosts-Datei vorgenommen, Änderungsdatum ist ewig her ...
Auch der Reg-Eintrag existiert nicht!

Es wird auch immer nur die selbe Webseite geöffnet, auch wenn gar kein Browser offen ist! (hab mir deshalb schon Kritik von meiner Freundin eingefangen, weil sie grad zufällig zum Rechner wollte als diese Seite aufging! *g*)

FrankEdwinWrigh

stuck on the outside
Avatar
Registered: Nov 2002
Location: im 21. Jhdt.
Posts: 2507
als "free"warelösung habich mit Ewido sehr gute Erfahrungen gemacht. "free" -> 30 Tage kostenlos. Einfach mal drüberlaufen lassen, kostet weder Geld noch viel Aufwand.

wenns damit nicht weggeht dann aber auf jeden fall mit Spyware Doctor .. der kostet aber und steht da du ja ein Backup hast wohl nicht zur debatte ..

wie du dich davor schützen kannst ? Firefox oder (imho) noch besser Opera verwenden. Der ganze Mist funktioniert meistens nur über den IE

Mfg fEw

Dimitri

PerformanceFreak
Avatar
Registered: Jun 2002
Location: Austria / Graz
Posts: 2920
Zitat von FrankEdwinWrigh
wie du dich davor schützen kannst ? Firefox oder (imho) noch besser Opera verwenden. Der ganze Mist funktioniert meistens nur über den IE
Siehe Hijackthis! ;)
Zitat von Dimitri
C:\Programme\Mozilla Firefox\firefox.exe
Verwende den IE schon seit Jahren nicht mehr ...

Dimitri

PerformanceFreak
Avatar
Registered: Jun 2002
Location: Austria / Graz
Posts: 2920
Mir reichts, hab das Image wieder aufgespielt und fertig! Außerdem gleich noch schnell die letzten Windows-Updates installiert ... hoffentlich hilfts!
Trotzdem danke für eure rasche Unsterstützung! ;)

@Haba
Der Test auf http://housecall.trendmicro.com hätte ca. 4,5 Std. gedauert! :eek:

Starsky

Erbeeren für alle!
Registered: Aug 2004
Location: Proletenacker
Posts: 14467
Zitat von Dimitri
Mir reichts, hab das Image wieder aufgespielt und fertig! Außerdem gleich noch schnell die letzten Windows-Updates installiert ... hoffentlich hilfts!
Trotzdem danke für eure rasche Unsterstützung! ;)
kein wunder, wenn die freundin schon misstrauisch wird :D

Aslinger

"old" oc.at Member
Avatar
Registered: Nov 2000
Location: カ&..
Posts: 7401
Zitat von Starsky
wo hast du da wieder herumgesurft :o :D
hast du hijackthis schon versucht, gibt´s neue unbekannte prozesse, hat sich beim startup was neues eingeschlichen?

LOL geniale Aussage! Ich hatte glücklicherweise noch keine Trojaner von solchen Seiten eingefangen! Das Tool SpywareBlaster hilft! ;)

Dimitri

PerformanceFreak
Avatar
Registered: Jun 2002
Location: Austria / Graz
Posts: 2920
Hab im Nachhinein nun doch noch rausgefunden was ich mir da eingefangen hatte:
http://www.sophos.com/security/analyses/trojkbroya.html
Deshalb war plötzlich meine Firewall deaktiviert! :o

Woher ich den hatte weiß ich allerdings trotzdem nicht ...
Kontakt | Unser Forum | Über overclockers.at | Impressum | Datenschutz