PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : HELP - Hijackthis auswertung


DarkAngel81
07.05.2009, 22:09
Kann mir vielleicht jemand bei der Auswertung helfen?
Heute wurd mein Bankkonto aus Sicherheitsgründen von der Sparkasse gesperrt. Man sagte mir es handel sich um einen Trojaner. Irgendwas mit Runner BG. Kurze Zeit später bekam ich dann auch eine Email von Ebay, dass mein Konto aus Sicherheitsgründen gesperrt wurde und ich alle PWs ändern soll. Habe jetzt Hijackthis durchlaufen lassen, kenn mich damit aber nicht aus:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:58:10, on 07.05.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16674)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\TuneUp Utilities 2009\MemOptimizer.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Windows Live\Messenger\msnmsgr.exe
C:\Programme\ICQ6\ICQ.exe
C:\Programme\Outlook Express\msimn.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\AlertThingy\AlertThingy.exe
C:\WINDOWS\system32\rsvp.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = *.local
O2 - BHO: (no name) - AutorunsDisabled - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Programme\TuneUp Utilities 2009\MemOptimizer.exe" autostart
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')
O4 - S-1-5-18 Startup: AlertThingy.lnk = C:\Programme\AlertThingy\AlertThingy.exe (User 'SYSTEM')
O4 - .DEFAULT Startup: AlertThingy.lnk = C:\Programme\AlertThingy\AlertThingy.exe (User 'Default user')
O4 - Startup: AlertThingy.lnk = C:\Programme\AlertThingy\AlertThingy.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2008.10.10_v5.5.8/FacebookPhotoUploader5.cab
O16 - DPF: {48DD0448-9209-4F81-9F6D-D83562940134} (MySpace Uploader Control) - http://lads.myspace.com/upload/MySpaceUploader1006.cab
O16 - DPF: {5D637FAD-E202-48D1-8F18-5B9C459BD1E3} (Image Uploader Control) - http://static.pe.schuelervz.net/photouploader/ImageUploader5.cab?nocache=1222807085
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.de/scan_de/scan8/oscan8.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: BlueSoleilCS - Unknown owner - C:\Programme\IVT Corporation\BlueSoleil\BlueSoleilCS.exe
O23 - Service: BsHelpCS - Unknown owner - C:\Programme\IVT Corporation\BlueSoleil\BsHelpCS.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA Corporation - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 6790 bytes




danke im voraus!!

onkeljohn
07.05.2009, 23:22
wie alt ist denn dein avira antivir ?
runner bg wurde bereits am 3.10.2008 mit berücksichtigt
http://www.avira.com/de/threats/section/vdfhistory/ivdf_no/7.00.07.80/7.00.07.80.html

http://www.chip.de/downloads/AntiVir-Personal-Free-Antivirus_12998486.html

und zusätzlich bitte einmal installieren und laufen lassen :
http://www.chip.de/downloads/Spyware-Terminator_25308463.html

DarkAngel81
07.05.2009, 23:30
Habe die aktuellste Version und lasse auch jeden tag die Updates laufen, deswegen kommt mir das ganze ja so komisch vor. Habe jetzt Antivir, Spybot und Ad-Aware durchlaufen lassen und es wurde nichts gefunden. Ich bin sowieso pingelig, was Trojaner und sowas angeht. Spammails wandern, so wie es sein soll, sofort in den Müll, Dateianhänge öffne ich nur wenn ich weiss, dass garantiert nichts drin ist usw usw

onkeljohn
08.05.2009, 00:16
hat die sparkasse explizit nur dein konto gesperrt, oder ist es eine allgemeine aktion ? also richtig mit einem sparkassenmitarbeiter gesprochen ?

deine ebaybeschreibung erinnert mich auch stark an mails die oft reinflattern
und es eben selbst das übel sind.
ist denn darin dein nutzername sowie dein richtiger name ausgeschrieben ?
http://pages.ebay.de/help/account/questions/email-from-ebay.html

und noch einmal mindestens 2 online-virenscanner laufen lassen.
z.b. http://www.f-secure.com/en_EMEA/security/security-lab/tools-and-services/online-scanner/index.html
oder : http://www.pcwelt.de/start/sicherheit/antivirus/tests/151413/6_kostenlose_online_virenscanner_im_test/

DarkAngel81
08.05.2009, 11:07
Die Sparkasse hat mein Konto für Onlinebannkung und das Konto von meiner Mutter für Onlinebanking gesperrt. Daraufhin hab ich bei der Sparkasse angerufen und sie sagten mir, dass das aus Sicherheitsgründen passiert sei, wegen einem Trojaner. Um es wieder zu entsperren sollen wir in eine Filiale der Spk. gehen. Gesagt, getan. Die Frau am Schalter hat mir dann eine Liste gezeigt wo das auch nochmal draufstand. Wir scheinen aber nicht die einzigen zu sein, bei denen das passiert ist. Auf der Liste standen knapp 20-30 Kontonummern die alle wegen diesem Runner BG Trojaner gesperrt waren. Ich musste dann unterschreiben, damit die unser Onlinebanking wieder freigeben.
Hab gedacht, dass vielleicht auf DEREN Rechner was war. Denn wieso waren sonst soviele Konten gesperrt? Aber als ich dann, wie gesagt, später meine Emails gecheckt habe und gesehn hab, dass auch mein Ebayaccount vorerst gesperrt wurde kam mir das ganze doch ein bisschen komisch vor! Habe jetzt versch. Virenprogramme (Antivir, Bitdefener, F Secure usw) durchlaufen lassen und es wurde nichts gefunden. Habe auch Spybot, Spyware-Terminator, Ad-Aware und Malwarebytes durchlaufen lassen--> Ebenfalls nichts gefunden.

Noch eine Idee?

Darkside
08.05.2009, 11:12
Noch eine Idee?

Ja, kauf dir einen vernünftigen Virenscanner.

GData Antivirus oder F-Secure.
Beide sind nicht teuer und belasten das System nicht so sehr.

Daten sichern und System neu aufsetzen.

onkeljohn
08.05.2009, 11:30
Noch eine Idee?

von der sparkasse eine neue zugangskennung geben lassen, nicht nur entsperren und kennwort ändern lassen.
ebenso bei ebay.
dann zurücklehnen und tee trinken.
dein system ist ja sauber und deine zugänge wieder offen.