1. Liebe Forumsgemeinde,

    aufgrund der Bestimmungen, die sich aus der DSGVO ergeben, müssten umfangreiche Anpassungen am Forum vorgenommen werden, die sich für uns nicht wirtschaftlich abbilden lassen. Daher haben wir uns entschlossen, das Forum in seiner aktuellen Form zu archivieren und online bereit zu stellen, jedoch keine Neuanmeldungen oder neuen Kommentare mehr zuzulassen. So ist sichergestellt, dass das gesammelte Wissen nicht verloren geht, und wir die Seite dennoch DSGVO-konform zur Verfügung stellen können.
    Dies wird in den nächsten Tagen umgesetzt.

    Ich danke allen, die sich in den letzten Jahren für Hilfesuchende und auch für das Forum selbst engagiert haben. Ich bin weiterhin für euch erreichbar unter tti(bei)pcwelt.de.
    Dismiss Notice

Trojaner oder schlimmer? Mit HJT Logfile...

Discussion in 'Sicherheit' started by Blanko, Sep 21, 2008.

Thread Status:
Not open for further replies.
  1. Blanko

    Blanko ROM

    Hallo zusammen,

    nachdem ich gemerkt habe, dass hier anscheinend viele User unterwegs sind, die sich gut auskennen und ich auf dem Gebiet Malware/Trojaner etc. nicht wirklich fit bin, hoffe ich, dass Ihr mir helfen könnt.

    Seit ein paar Tagen ist meine Internetverbindung extrem schlecht (M.Net 18MBit). Downloads funktionieren zwar super schnell, aber das normale Surfen dauert ewig. Ich befürchte fast, dass ich irgendwohin umgeleitet werde - manche websiten lassen sich gar nicht öffnen, andere sehr langsam.


    Ich habe bereits den CrapCleaner ausgeführt und im Abgesicherten Modus AdAware laufen lassen. AntiVir hat 2 Trojaner gefunden und entfernt. Da das aber nichts gebracht hat, poste ich hier mal mein HJT Logfile - vielleicht kann mir jemand von Euch sagen, was nicht stimmt.

    Vielen Dank schonmal im Voraus,


    Blanko
     

    Attached Files:

  2. -humi-

    -humi- Joker

    online checken lassen, Ergebnis hier posten
    Code:
    C:\WINDOWS\system32\drivers\svchost.exe
    btw wieso sind immer noch soviele XP Systeme mit falschen SP am laufen, seid ihr nicht fähig upzudaten?
     
  3. Wolfgang77

    Wolfgang77 Ganzes Gigabyte

    Und warum sagt du uns nicht was genau AntiVir gefunden hat ?.
    Wenn es ein ZLOB ist kannst du gleich formatieren.
     
  4. Blanko

    Blanko ROM

    Stimmt, hätte ich gleich machen können. Hier die Funde - hab gerade gemerkt, dass es zweimal der gleiche Trojaner ist.

    C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\3YBXJH91\hyta[1].jpg
    [FUND] Ist das Trojanische Pferd TR/Agent.AKBZ

    C:\WINDOWS\Temp\A50E8F78.exe
    [FUND] Ist das Trojanische Pferd TR/Agent.AKBZ


    Bzgl. "svchost.exe" - online checken lassen ist leider nicht möglich, da z.B. hijackthis.de eine der Seiten ist, die bei mir nicht mehr angezeigt werden. Das meintest Du doch mit Online checken lassen, oder?
    Eine Google-Suche ergab das hier (aber ich vermute fast, dass Dir der Prozess bekannt ist, denn er scheint sehr üblich zu sein).

    "Bei der Datei svchost.exe handelt es sich um einen Windows-Systemprozess. Dieser läuft ständig im Hintergrund und es ist auch völlig normal, dass mehrere Instanzen des Prozesses ausgeführt werden (er taucht dann mehrmals im Taskmanager auf). Der Prozess hat die Aufgabe, Dienste, die in DLL-Dateien (Dynamic Link Libraries) einbettet sind, auszuführen."

    Bzgl. SP3 - ich nutze den Rechner nur selten - die Updates, die Windows automatisch installiert nehme ich selbstverständlich mit, aber das SP3 habe ich tatsächlich erst letzte Woche bemerkt, als der Rechner anfing zu zicken. Doch bevor ich das Ding aufspiele, wollte ich halt sichergehen, dass mein System nicht während dem Update versagt und ich mir alles zerschieße...

    Vielen Dank auf jeden Fall schonmal für Eure schnelle Hilfe!!!

    Blanko
     
  5. -humi-

    -humi- Joker

    jotti oder virustotal
     
  6. Wolfgang77

    Wolfgang77 Ganzes Gigabyte

    Das Ding hier ist sehr schädlich, also den Eintrag fixen und diese
    svchost.exe löschen. Aber nur die die im Verzeichnis "drivers" liegt.

    O4 - HKCU\..\Run: [SVCHOST.EXE] C:\WINDOWS\system32\drivers\svchost.exe

    Zu beachten ... alle Arbeiten (fixen, löschen) im "Abgesicherten Modus" bei deaktivierter Systemwiederherstellung.. siehe hier..

    Bundesamt für Sicherheit in der Informationstechnologie (BSI)

    Informationen zur Deaktivierung der Systemwiederherstellung und zum Start in den abgesicherten Modus (Windows XP)

    http://www.bsi.de/av/texte/wiederher_xp.htm

    Vermutlich auch schädlich ..

    O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe

    hat dort nichts zu suchen, fixen mit HiJackThis und löschen "winstall.exe".
     
  7. Blanko

    Blanko ROM

    Auf die Gefahr hin, Dich in den Wahnsinn zu treiben - ich komm auf die Seiten nicht drauf, ehrlich! Firefox (v3.0.1) zeigt folgendes
    "Verbindung fehlgeschlagen - Firefox kann keine Verbindung zu dem Server unter virusscan.jotti.org aufbauen. Obwohl die Website gültig erscheint, konnte keine Verbindung aufgebaut werden."

    Opera (v9.51) meldet entweder "leere Seite" oder ich lande auf einer Handy-Klingelton Seite. (http://redirect.clickshield.net/jump2/?affiliate=3038&subid=86797&terms=virustotal)

    Ich vermute mal, dass da wirklich ein übles Programm sämtliche Seiten, die mit seiner Bekämpfung zu tun haben, blockiert.


    Habt Ihr irgendwelche Ideen was ich - außer neu aufsetzen - da noch machen kann?

    Danke!

    Blanko
     
  8. Blanko

    Blanko ROM

    Danke Wolfgang77 - hab Dein Post gerade erst gesehen, als ich mein anderes schon geschrieben hab. Ich mach mich gleich ans Werk und melde mich ob's geklappt hat!

    Danke!
     
  9. Blanko

    Blanko ROM

    Hab die Dateien wie beschrieben im abgesichterten Modus gefixt. Jetzt komme ich auf einmal auf auf jotti und virustotal wieder drauf ;)

    Vielen Dank Euch beiden!!!

    Gruß,

    Blanko
     
  10. -humi-

    -humi- Joker

    jez muss ich aber doof sterben, wollt wissen, was es genau ist;)

    aber wenigstens ist dein Sys vorerst sauber

    klick in meine Signatur, und arbeite trotzdem nochmals alles durch
     
  11. derstille

    derstille Byte

    Was meinst Du
    [ ] a: falschen SP, oder
    [ ] b: alten SP
     
  12. -humi-

    -humi- Joker

    ok ich meinte das veraltete
     
  13. Blanko

    Blanko ROM

    Nun, Winstall.exe scheint recht verbreitet zu sein, was ich so aus meiner Eigenrecherche gelernt hab. Deswegen wird wohl der "svchost" das wahre Übel gewesen sein.

    Danke nochmal!

    Gruß,

    Blanko
     
Thread Status:
Not open for further replies.

Share This Page