Trojaner ?

Alt 27.05.2010, 14:28   # 1
Daywalker1965
 
Benutzerbild von Daywalker1965
 
Registriert seit: 30.12.2008
Beiträge: 386
Hallo,

ein Kollege wurde von seiner Bank angeschrieben das sein Online Konto gesperrt wurde da sich mehrere Schädlinge auf seinem System befinden sollen.

Er hat das System mit Kaspersky gescannt und auch einiges gelöscht.

Eben hat er mir sein aktuelles Hijack Logfile geschickt.

Also ich finde es eigentlich bedenklich.

Vielleicht ist ja jemand mal so nett und schaut mal darüber, weil so sicher bin ich mir bei der Auswertung auch nicht.

Bedenklich finde ich den Eintrag:
"C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Ipduok \odvo.exe"



Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 20:02:56, on 26.05.2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16674)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
C:\Programme\Brother\ControlCenter3\brccMCtl.exe
C:\WINDOWS\Program Files\Kaspersky Lab\Kaspersky Security Suite CBE 10\avp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Skype\Phone\Skype.exe
D:\WINDOWS\Program Files\Microsoft ActiveSync\Wcescomm.exe
D:\WINDOWS\PROGRA~1\MICROS~1\rapimgr.exe
D:\Programme\Nikon\NkView6\NkvMon.exe
C:\WINDOWS\Program Files\Kaspersky Lab\Kaspersky Security Suite CBE 10\avp.exe
C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\IoctlSvc.exe
C:\Programme\CyberLink\Shared Files\RichVideo.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\Downloads\HiJackThis204.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = MSN, Messenger und Hotmail sowie Nachrichten, Unterhaltung, Video, Sport, Lifestyle, Finanzen, Auto uvm. bei MSN
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Bing
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Bing
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = MSN, Messenger und Hotmail sowie Nachrichten, Unterhaltung, Video, Sport, Lifestyle, Finanzen, Auto uvm. bei MSN
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = Microsoft Windows Update
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\WINDOWS\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\WINDOWS\Program Files\Kaspersky Lab\Kaspersky Security Suite CBE 10\ievkbd.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\WINDOWS\Program Files\Kaspersky Lab\Kaspersky Security Suite CBE 10\klwtbbho.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [PaperPort PTD] "C:\Programme\ScanSoft\PaperPort\pptd40nt.exe"
O4 - HKLM\..\Run: [IndexSearch] "C:\Programme\ScanSoft\PaperPort\IndexSearch.e xe"
O4 - HKLM\..\Run: [PPort11reminder] "C:\Programme\ScanSoft\PaperPort\Ereg\Ereg.exe " -r "C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft\PaperPort\11\Config \Ereg\Ereg.ini
O4 - HKLM\..\Run: [BrMfcWnd] C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe /AUTORUN
O4 - HKLM\..\Run: [ControlCenter3] C:\Programme\Brother\ControlCenter3\brctrcen.exe /autorun
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\WINDOWS\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [AVP] "C:\WINDOWS\Program Files\Kaspersky Lab\Kaspersky Security Suite CBE 10\avp.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [Creative WebCam Tray] "C:\Program Files\Creative\Shared Files\CamTray.exe"
O4 - HKCU\..\Run: [Skype] "C:\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [H/PC Connection Agent] "D:\WINDOWS\Program Files\Microsoft ActiveSync\Wcescomm.exe"
O4 - HKCU\..\Run: [{0247FE55-59A5-F7E9-387D-E12CD209BAC9}] "C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Ipduok \odvo.exe"
O4 - HKUS\S-1-5-18\..\Run: [Nokia.PCSync] C:\Dokumente und Einstellungen\Administrator\Desktop\Ilona\Nokia PC Suite 6\PcSync2.exe /NoDialog (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Nokia.PCSync] C:\Dokumente und Einstellungen\Administrator\Desktop\Ilona\Nokia PC Suite 6\PcSync2.exe /NoDialog (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O4 - Global Startup: NkvMon.exe.lnk = D:\Programme\Nikon\NkView6\NkvMon.exe
O8 - Extra context menu item: Hinzufügen zu Anti-Banner - C:\WINDOWS\Program Files\Kaspersky Lab\Kaspersky Security Suite CBE 10\ie_banner_deny.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - D:\WINDOWS\PROGRA~1\MICROS~1\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - D:\WINDOWS\PROGRA~1\MICROS~1\INetRepl.dll
O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - D:\WINDOWS\PROGRA~1\MICROS~1\INetRepl.dll
O9 - Extra button: &Virtuelle Tastatur - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\WINDOWS\Program Files\Kaspersky Lab\Kaspersky Security Suite CBE 10\klwtbbho.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Li&nks untersuchen - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\WINDOWS\Program Files\Kaspersky Lab\Kaspersky Security Suite CBE 10\klwtbbho.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/wind...?1216310974468
O20 - AppInit_DLLs: C:\WINDOWS\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll, C:\WINDOWS\PROGRA~1\KASPER~1\KASPER~1\kloehk.dll
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Kaspersky Security Suite CBE 10 (AVP) - Kaspersky Lab - C:\WINDOWS\Program Files\Kaspersky Lab\Kaspersky Security Suite CBE 10\avp.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe
O23 - Service: ServiceLayer - Nokia. - C:\WINDOWS\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

--
End of file - 8584 bytes
  Mit Zitat antworten
Alt 27.05.2010, 14:28 # --
netzwelt.de
 
Benutzerbild von netzwelt.de
 
 
 
   
Alt 28.05.2010, 09:38   # 2
Daywalker1965
Threadstarter
 
Benutzerbild von Daywalker1965
 
Registriert seit: 30.12.2008
Beiträge: 386
keiner eine idee was das für ein prozess ist?
  Mit Zitat antworten
Alt 28.05.2010, 10:44   # 3
wahn
Verjährung ist schon ok
 
Benutzerbild von wahn
 
Registriert seit: 13.11.2009
Ort: hier
Beiträge: 659
Zitat:
..wurde von seiner Bank angeschrieben das sein Online Konto gesperrt wurde da sich mehrere Schädlinge auf seinem System befinden..
Macht da in eurem Interesse keine Experimente und setzt den Rechner neu auf.

der Wahn
  Mit Zitat antworten
Alt 28.05.2010, 11:42   # 4
Daywalker1965
Threadstarter
 
Benutzerbild von Daywalker1965
 
Registriert seit: 30.12.2008
Beiträge: 386
würde ich auch machen
aber ist ja nicht mein Rechner und er möchte es eben nicht neu aufsetzen.
Trotzdem würde mich eben auch interessieren ob der Prozess ein Trojaner ist.

Ich denke aber auch das die Reinigung in keinem Verhältnis zum Neuaufsetzen steht, zumal man sich ja nie 100% ssicher sein kann.
  Mit Zitat antworten
Alt 28.05.2010, 11:48   # 5
FreewareGuide
Moderator
 
Benutzerbild von FreewareGuide
 
Registriert seit: 31.10.2002
Ort: Oldenburg
Beiträge: 5.595
Der fragliche Eintrag ist selbstverständlich bedenklich. Sollte der tatsächlich "harmlos" sein gehören die dafür verantwortlichen Programmierer geschlagen, Programme gehören da ("Anwendungsdaten") nicht hin und derart kryptische Namen verbieten sich auch von selbst.

Dementsprechend (auch wenn ich spontan im Logfile nichts kritisches erkenne) wäre ich auch mehr als vorsichtig. Mindestens mal von außen prüfen, d.h. z.B. von geeigneter CD (UBCD4Win o.ä.) booten und prüfen, aber naja, ist das Vertrauen erst dahin... Neu aufsetzen könnte sinnvoll sein.
  Mit Zitat antworten
Alt 28.05.2010, 11:54   # 6
Daywalker1965
Threadstarter
 
Benutzerbild von Daywalker1965
 
Registriert seit: 30.12.2008
Beiträge: 386
Hallo,

ja ich denk auch, aber wie gesagt, ich möchte natürlich auch gern wissen,
was das ist und wie man es beseitigt, kann ja nie Schaden sich damit mal auseinanderzusetzen. Seltsam finde ich allerdings das der Prozess nicht zu googeln ist, meist haben sowas ja mehrere Leute.

Danke für die Antworten bisher

Gruß Walker
  Mit Zitat antworten
Alt 28.05.2010, 12:04   # 7
FreewareGuide
Moderator
 
Benutzerbild von FreewareGuide
 
Registriert seit: 31.10.2002
Ort: Oldenburg
Beiträge: 5.595
Einfach die fragliche Datei mal nach VirusTotal hochladen...
  Mit Zitat antworten

Alt 19.06.2013, 17:06 # --
News Flash
 
Benutzerbild von News Flash
 
 
 
   
Alt 19.06.2013, 17:06 # --
netzwelt.de
 
Benutzerbild von netzwelt.de
 
 
 
   
Antwort
Themen-Optionen



Alle Zeitangaben in WEZ +2. Es ist jetzt 17:06 Uhr.