Warum kostenlos registrieren?

Nur als registriertes Mitglied hast Du vollen Zugriff auf alle Funktionen unserer Website. So kannst Du eigene Fragen stellen und hast die volle Übersicht über neue interessante Themen im Forum.
Jetzt kostenlos registrieren.

Login


Trojanisches Pferd "WLHack.A" in Winlogon.exe

Warnungen vor Sicherheitslücken und Hilfe beim Enfernen von Viren, Würmern und Trojanern.

Trojanisches Pferd "WLHack.A" in Winlogon.exe

Beitragvon sekki_ko am 30.03.2007, 09:40

AntiVir bringt mir die Meldung, dass in der Datei C:\Windows\system32\winlogon.exe das Troja.Pferd TR/WLHack.A gefunden wurde.
Mit "Zugriff verweigern" erreiche ich nichts - Meldung erscheint immer wieder.
Bin mir nicht sicher, was bei dieser Datei mit Löschen oder Quarantäne passiert?!

Ad-Aware findet es als kritischen Fehler und sagt auch, dass es entfernt wurde, dennoch erscheint die Anti-Vir-Meldung immer wieder.

Was kann ich tun - damit dieses Ding wieder verschwindet???
Hab schon gegoogelt, aber entweder ist der sehr neu und noch nicht bekannt oder ist nicht so schlimm.

DANKE DANKE DANKE schon mal!

::edit:: Titel durch Admin editiert ::/edit::
sekki_ko
 
Beiträge: 82
Registriert: 27.04.2005, 10:10
Wohnort: Dresden


Hilfe, bei mir auch

Beitragvon Tonya am 30.03.2007, 10:21

Habe das gleiche Problem seit heute morgen. Löschen oder in Quarantäne verschieben bringt auch nichts. Weißt Du wo Du Dir den eingefangen haben könntest. Ich hatte unmittelbar davor so eine komische mail von paypal geöffnet. Hoffentlich meldet sich bald mal jemand, der/die Ahnung hat.
Tonya
 
Beiträge: 4
Registriert: 30.03.2007, 10:15

Beitragvon web-king am 30.03.2007, 10:25

erstelle mal bitte ein logfile und kopiere es mal hier rein.
hier ist eine anleitung http://hjt.klaffke.de/
http://www.chip.de/downloads/c1_downloads_13011934.html
web-king
Moderator
 
Beiträge: 5405
Registriert: 20.06.2005, 20:18
Wohnort: Mainz

Fürchte das bringt nichts, aber danke

Beitragvon Tonya am 30.03.2007, 10:37

Logfile of HijackThis v1.99.1
Scan saved at 10:38:38, on 30.03.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\IVT Corporation\BlueSoleil\BTNtService.exe
C:\WINDOWS\system32\o2flash.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\MSI\System Control Manager\MGSysCtrl.exe
C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\MSN Messenger\usnsvc.exe
C:\WINDOWS\system32\wuauclt.exe
C:\DOKUME~1\Toni\LOKALE~1\Temp\Temporäres Verzeichnis 2 für hijackthis.zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.de
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://runonce.msn.com/?v=msgrv75
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.bluemedia-IT.com
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\Windows Live Toolbar\msntb.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\Windows Live Toolbar\msntb.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [MGSysCtrl] C:\Programme\MSI\System Control Manager\MGSysCtrl.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background
O8 - Extra context menu item: &Windows Live Search - res://C:\Programme\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx
O8 - Extra context menu item: In neuer Registerkarte im Hintergrund öffnen - res://C:\Programme\Windows Live Toolbar\Components\de-de\msntabres.dll.mui/229?d04796b721244c1f85a140621e5e539a
O8 - Extra context menu item: In neuer Registerkarte im Vordergrund öffnen - res://C:\Programme\Windows Live Toolbar\Components\de-de\msntabres.dll.mui/230?d04796b721244c1f85a140621e5e539a
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.bluemedia-IT.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{2605FE00-076D-48A6-9701-ACB0A8E6404F}: NameServer = 213.191.74.18 213.191.92.86
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Programme\IVT Corporation\BlueSoleil\BTNtService.exe
O23 - Service: O2Micro Flash Memory (O2Flash) - Unknown owner - C:\WINDOWS\system32\o2flash.exe
Tonya
 
Beiträge: 4
Registriert: 30.03.2007, 10:15

Beitragvon Noki am 30.03.2007, 10:39

Hallo!

Mir scheint als würde Antivir diese fälschlicherweise erkennen. Bitte seit so gut und aktuallisiert eure Virendefinition von Hand (manuelles Update), startet euren Rechner dann neu und macht einen vollständigen Systemscan.
Noki
Administrator
 
Beiträge: 879
Registriert: 25.05.2003, 20:08
Wohnort: Gernsbach

Beitragvon sekki_ko am 30.03.2007, 10:47

Ich habe keine Ahnung, wo der her ist.
Ich habe bereits versucht, Avira zu kontaktieren - aber da geht keiner ans Telefon.
Das einzige, was ich heut früh gemacht habe, weil ich genervt war von den permanenten Spams - ich hab im Outlook die Junk-Mail Funktion aktiviert.
Glaube aber nicht, dass es daran liegt, denn ich habe keine unbekannte Mail geöffnet oder geschweige denn, irgendwas installiert.
Lass nun schon mehrere Programme drüberlaufen - aber nichts wird gefunden.
Außer Ad-Aware findet - aber kann anscheinend nicht endgültig entfernen :-(

Ich lass mal mein Scan-Programm noch durchlaufen und dann erstelle ich mal ein Logfile und poste es noch.
sekki_ko
 
Beiträge: 82
Registriert: 27.04.2005, 10:10
Wohnort: Dresden

Beitragvon web-king am 30.03.2007, 10:50

du könntest es auch mal mit spybot search and destroy versuchen!
http://www.chip.de/downloads/c1_downloads_13001443.html
web-king
Moderator
 
Beiträge: 5405
Registriert: 20.06.2005, 20:18
Wohnort: Mainz

Beitragvon woifal am 30.03.2007, 10:53

Noki hat geschrieben:Hallo!

Mir scheint als würde Antivir diese fälschlicherweise erkennen. Bitte seit so gut und aktuallisiert eure Virendefinition von Hand (manuelles Update), startet euren Rechner dann neu und macht einen vollständigen Systemscan.


Hatte seit heute morgen das selbe Problem.

Dank Deinem Tip ist das Problem behoben.

Dankeschön! :D
woifal
 
Beiträge: 1
Registriert: 30.03.2007, 10:18

Beitragvon fperini am 30.03.2007, 10:59

Hatte heute morgen selbiges Problem, nach Aktualisierung von Antivir funktioniert wieder alles: DANKE FÜR DEN TIP!!!
Flavio
fperini
 
Beiträge: 1
Registriert: 30.03.2007, 10:29

Danke

Beitragvon Tonya am 30.03.2007, 11:03

Vielen Dank, bei mir hat's so auch geklappt. Nochmal Glück gehabt, das sah wirklich gruselig aus. Einen schönen tag noch Euch allen.
Tonya
 
Beiträge: 4
Registriert: 30.03.2007, 10:15

HijackThis - Logfile

Beitragvon sekki_ko am 30.03.2007, 11:06

Logfile of HijackThis v1.99.1
Scan saved at 11:04:14, on 30.03.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0011)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Acer\eManager\anbmServ.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Launch Manager\PowerKey.exe
C:\Programme\Launch Manager\OSDCtrl.exe
C:\Programme\Launch Manager\Wbutton.exe
C:\acer\epm\epm-dm.exe
C:\Programme\Ashampoo\Ashampoo FireWall\FireWall.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\System32\alg.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\AntiVir PersonalEdition Classic\avcenter.exe
C:\Programme\AntiVir PersonalEdition Classic\avscan.exe
Z:\c_Software\Windows-Tools\Win2000-Tools\Spyware-Tools\hijackthis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.web.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.web.de/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.115.1:3128
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [PowerKey] "C:\Programme\Launch Manager\PowerKey.exe"
O4 - HKLM\..\Run: [LMgrOSD] "C:\Programme\Launch Manager\OSDCtrl.exe"
O4 - HKLM\..\Run: [Wbutton] "C:\Programme\Launch Manager\Wbutton.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot
O4 - HKLM\..\Run: [epm-dm] c:\acer\epm\epm-dm.exe
O4 - HKLM\..\Run: [Ashampoo FireWall] "C:\Programme\Ashampoo\Ashampoo FireWall\FireWall.exe" -TRAY
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Microsoft Outlook.lnk = ?
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\programme\ashampoo\ashampoo firewall\spi.dll
O10 - Unknown file in Winsock LSP: c:\programme\ashampoo\ashampoo firewall\spi.dll
O10 - Unknown file in Winsock LSP: c:\programme\ashampoo\ashampoo firewall\spi.dll
O10 - Unknown file in Winsock LSP: c:\programme\ashampoo\ashampoo firewall\spi.dll
O10 - Unknown file in Winsock LSP: c:\programme\ashampoo\ashampoo firewall\spi.dll
O10 - Unknown file in Winsock LSP: c:\programme\ashampoo\ashampoo firewall\spi.dll
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda ... 0927834937
O17 - HKLM\System\CCS\Services\Tcpip\..\{890DB5EF-E8B1-4ECD-9AA0-5D06FB50E76D}: NameServer = 192.168.115.1
O18 - Protocol: haufereader - (no CLSID) - (no file)
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Haufe iDesk-Service in C:\Programme\Haufe\iDesk\iDeskService\Zope (HRService) - Unknown owner - C:\Programme\Haufe\iDesk\iDeskService\iDeskService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe


Scheint aber bei den anderen schon behoben zu sein - mein Filewalker läuft noch.
Dann kann ich ja aber mal Hoffnung haben.

Aber vielleicht kann trotzdem noch mal jemand über das Logfile schauen.
Danke!!!
sekki_ko
 
Beiträge: 82
Registriert: 27.04.2005, 10:10
Wohnort: Dresden

Beitragvon web-king am 30.03.2007, 11:09

laut der auswertung auf hijackthis.de ist das logfile sauber, nur 2 unnötige einträge drin, die aber nicht so schlimm sein dürften!
web-king
Moderator
 
Beiträge: 5405
Registriert: 20.06.2005, 20:18
Wohnort: Mainz

Welche?

Beitragvon sekki_ko am 30.03.2007, 11:14

Welche Einträge sind denn unnötig?
Okay ich hab mir jetzt ein paar Dinge installiert, um zu schauen, ob es nun ein Trojaner ist oder nicht.
Aber welche genau sind mit 'unnötig' gemeint?
sekki_ko
 
Beiträge: 82
Registriert: 27.04.2005, 10:10
Wohnort: Dresden

Beitragvon web-king am 30.03.2007, 11:16

geh einfach auf www.hijackthis.de und kopiere dort dein logfile rein. dann siehst du die einträge die als unnötig und unwirksam identifiziert worden sind!
web-king
Moderator
 
Beiträge: 5405
Registriert: 20.06.2005, 20:18
Wohnort: Mainz

Beitragvon sekki_ko am 30.03.2007, 11:23

Und wie entferne ich solche unnötigen Einträge?
sekki_ko
 
Beiträge: 82
Registriert: 27.04.2005, 10:10
Wohnort: Dresden

Nächste


Ähnliche Themen


Zurück zu Online- und PC-Sicherheit

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 0 Gäste