Seite 1 von 4 123 ... LetzteLetzte
Ergebnis 1 bis 10 von 31
  1. #1
    Forenclown Avatar von cl9wn
    Registriert seit
    27.07.2008
    Beiträge
    599

    Standard Ich glaube ich bin infiziert.

    Na toll, ich hab gerade erst formatiert!!!

    Hijackthis:

    Code:
    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 12:03:41, on 14.04.2009
    Platform: Windows XP SP3 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16705)
    Boot mode: Normal
    
    Running processes:
    C:\WINXP\System32\smss.exe
    C:\WINXP\system32\winlogon.exe
    C:\WINXP\system32\services.exe
    C:\WINXP\system32\lsass.exe
    C:\WINXP\system32\Ati2evxx.exe
    C:\WINXP\system32\svchost.exe
    C:\WINXP\System32\svchost.exe
    C:\WINXP\system32\Ati2evxx.exe
    C:\WINXP\system32\spoolsv.exe
    D:\Programme\Avira\AntiVir Desktop\sched.exe
    C:\WINXP\Explorer.EXE
    D:\Programme\Avira\AntiVir Desktop\avgnt.exe
    D:\Programme\Avira\AntiVir Desktop\avguard.exe
    d:\Programme\CodeGear\RAD Studio\6.0\bin\BSQLServer.exe
    C:\WINXP\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
    D:\Programme\Java\jre6\bin\jqs.exe
    d:\Programme\Sandboxie\SbieSvc.exe
    C:\WINXP\System32\TUProgSt.exe
    d:\Programme\S.A.D\CyberGhost VPN\CGVPNCliService.exe
    C:\WINXP\system32\wbem\wmiapsrv.exe
    C:\WINXP\system32\ctfmon.exe
    D:\Programme\Spybot - Search & Destroy\SpybotSD.exe
    C:\WINXP\system32\cmd.exe
    C:\WINXP\system32\svchost.exe
    D:\Programme\Trend Micro\HijackThis\HijackThis.exe
    
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = 
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = 
    O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
    O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - D:\Programme\Java\jre6\bin\jp2ssv.dll
    O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - D:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
    O4 - HKLM\..\Run: [avgnt] "D:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'LOKALER DIENST')
    O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOKALER DIENST')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'NETZWERKDIENST')
    O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETZWERKDIENST')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'Default user')
    O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
    O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
    O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - d:\Programme\ICQ6.5\ICQ.exe
    O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - d:\Programme\ICQ6.5\ICQ.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O10 - Unknown file in Winsock LSP: c:\winxp\system32\prxernsp.dll
    O10 - Unknown file in Winsock LSP: c:\winxp\system32\prxerdrv.dll
    O10 - Unknown file in Winsock LSP: c:\winxp\system32\prxerdrv.dll
    O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - D:\Programme\Avira\AntiVir Desktop\sched.exe
    O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - D:\Programme\Avira\AntiVir Desktop\avguard.exe
    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINXP\system32\Ati2evxx.exe
    O23 - Service: ATI Smart - Unknown owner - C:\WINXP\system32\ati2sgag.exe
    O23 - Service: BlackfishSQL - CodeGear - d:\Programme\CodeGear\RAD Studio\6.0\bin\BSQLServer.exe
    O23 - Service: CyberGhost VPN Client (CGVPNCliSrvc) - mobile concepts GmbH - d:\Programme\S.A.D\CyberGhost VPN\CGVPNCliService.exe
    O23 - Service: getPlus(R) Helper - NOS Microsystems Ltd. - C:\Programme\NOS\bin\getPlus_HelperSvc.exe
    O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - D:\Programme\Java\jre6\bin\jqs.exe
    O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Programme\WinPcap\rpcapd.exe
    O23 - Service: Sandboxie Service (SbieSvc) - tzuk - d:\Programme\Sandboxie\SbieSvc.exe
    O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINXP\System32\TuneUpDefragService.exe
    O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINXP\System32\TUProgSt.exe
    
    --
    End of file - 5692 bytes

    Netstat -a:





    Es tauchen ab und zu im netstat komische ports auf ... ich hoffe es is nix, wär nett wenn das mal jemand checken könnte.

  2. #2
    Swaggy Dude Avatar von mbeezy
    Registriert seit
    28.03.2007
    Beiträge
    2.112

    Standard

    c:\winxp\system32\prxerdrv.dll

    Lad die Datei mal auf Virustotal hoch und poste die Ergebnisse.
    #ichwurdezurückgehaltendamals #sheesh #burrr #scurrr #nohomo #turnup #eaglegang #byrdcall #glogangornogang #duschkabinenposse #codeincobracrew

  3. #3
    Stanley Jobson Avatar von GregorSamsa
    Registriert seit
    23.08.2008
    Beiträge
    729

    Standard

    Mach mal netstat -b

    Und ich glaub kaum dass das was ist... Allerhöchstens die, die über theplanet.com laufen...

  4. #4
    Tron
    Registriert seit
    29.06.2007
    Beiträge
    864

    Standard

    Hat dein AV die aktuellsten Virendefinitionen? Dann lass mal den scannen.
    GGf. auch mal Adaware drüber laufen lassen.

  5. #5
    Gesperrt
    Registriert seit
    23.03.2009
    Beiträge
    438

    Standard

    Ich würde mal behaupten selbstschuld. Ich kann es ja gerne nochmals schreiben.
    Programme (Stealer, Crypter, RATs) wo ihr nicht den Source Code dazu habt und ihn versteht,
    solltet ihr es nicht mit dem System öffenen wo ihr Produktiv benutzt.
    Verwendet für solche Sachen ein Testsystem.

  6. #6
    Forenclown Avatar von cl9wn
    Registriert seit
    27.07.2008
    Beiträge
    599

    Standard

    Zitat Zitat von hpoc Beitrag anzeigen
    Ich würde mal behaupten selbstschuld. Ich kann es ja gerne nochmals schreiben.
    Programme (Stealer, Crypter, RATs) wo ihr nicht den Source Code dazu habt und ihn versteht,
    solltet ihr es nicht mit dem System öffenen wo ihr Produktiv benutzt.
    Verwendet für solche Sachen ein Testsystem.
    Soll das heissen dass ich auf jeden fall infiziert bin? Sry aber solche beiträge helfen mir recht wenig. Crypter und stealer dergleichen habe ich bisher nicht benutzt seit dem Formatieren. Nur das TS2 Pack hier von Free-Hack.


    Netstat -b:

    Geändert von cl9wn (14.04.2009 um 11:33 Uhr)

  7. #7
    Gesperrt
    Registriert seit
    23.03.2009
    Beiträge
    438

    Standard

    Gib mal Link und ich schau es mir an.

  8. #8
    Forenclown Avatar von cl9wn
    Registriert seit
    27.07.2008
    Beiträge
    599

    Standard

    http://free-hack.com/showthread.php?t=1478

    (Auf serials.ws war ich auch mal seit dem formatieren, hab gehört die Seite soll unsicher sein)

    btw: Ist es normal, dass dich CTF loader immer wieder neu ins autostart reinmacht?

  9. #9
    Stanley Jobson Avatar von GregorSamsa
    Registriert seit
    23.08.2008
    Beiträge
    729

    Standard

    Das war nicht das komplette netstat listing - lass das mal laufen, bis es fertig ist und gib nochmal.

    Oder shcua mal mit TCPVIEW von Sysinternals - da solltest du auch gute Info's bekommen

  10. #10
    Gesperrt
    Registriert seit
    23.03.2009
    Beiträge
    438

    Standard

    Und wenn du "netstat -b" verwendest, solltest du die alles schliessen bis auf die Eingabeaufforderung.
    Wenn du natürlich auf solche Webseiten gehst, musst du damit rechnen das du dich infiszieren könntest.
    Hast du dann ein Cracker runtergeladen oder nur ein Serial angeschaut?

Seite 1 von 4 123 ... LetzteLetzte

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •