irc wurm/trojaner

Robsen2

Ensign
Registriert
Jan. 2007
Beiträge
136
hallo,
hatte mIRC 6.1 und mir irgend einen virus eingefangen.
ich poste (ohne das ich das selbst sehe) in allen channel's wo ich bin, einen Link der leute wenn sie darauf clicken fragen ob sie einen video codec runterladen der in wirklichkeit ein trojaner ist ..

habe das antivirus programm avast 4 home edition mit dem ich auch einen kompletten durchlauf aller festplatten gemacht habe, hat auch einen trojaner gefunden..

habe mIRC 6.1 deinstalliert und mir mIRC (V 6.31 + NN Script's) geholt und damit jetzt 3 tage lang keinen post mehr gemacht



hab mir mal ein hijack progr. runtergeladen und poste mal den scan davon.. hab damit allerdings vorher noch nie gearbeitet und absolut keinen plan!
hier mal der scan

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:14:15, on 13.04.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Alwil Software\Avast4\aswUpdSv.exe
C:\Programme\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Programme\Java\jre1.6.0_05\bin\jusched.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe
C:\Programme\Razer\razerhid.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\mssvcs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Razer\razerofa.exe
C:\Programme\mIRC\mirc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\Programme\Alwil Software\Avast4\ashMaiSv.exe
C:\Programme\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\Mumble\bin\dbus-daemon.exe
E:\Spiele\Steam\steam.exe
C:\Programme\Mumble\mumble.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Gargamel\Desktop\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [ICQ Lite] "C:\Programme\ICQLite\ICQLite.exe" -minimize
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [razer] C:\Programme\Razer\razerhid.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Microsoft Corporation Svchost Services] mssvcs.exe
O4 - HKLM\..\RunServices: [Microsoft Corporation Svchost Services] mssvcs.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [µTorrent] "C:\Programme\utorrent\utorrent.exe"
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Programme\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKCU\..\Run: [Microsoft Corporation Svchost Services] mssvcs.exe
O4 - HKCU\..\RunServices: [Microsoft Corporation Svchost Services] mssvcs.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Launch NoNameScript.lnk = C:\Programme\mIRC\mirc.exe
O4 - Startup: OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk = C:\Programme\Microsoft Office\Office12\ONENOTEM.EXE
O4 - Global Startup: VR-NetWorld Auftragsprüfung.lnk = ?
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programme\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SiSoftware Database Agent Service (SandraDataSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite XII.SP1\Win32\RpcDataSrv.exe
O23 - Service: SiSoftware Sandra Agent Service (SandraTheSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite XII.SP1\RpcSandraSrv.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

--
End of file - 6860 bytes


falls ihr da andere info's braucht sagt bitte bescheid! weil wurde schon im ersten channel gebannt :(
Danke im Vorraus wenn mir wer helfen kann
Garga
 
Moin,

den Log kann man auch auswerten lassen: http://hijackthis.de
Hab da jetzt nix bösartiges erkannt. Andererseits würde ich auch mal mit AntiVir nach Viren suchen.
Wie hieß denn der Trojaner?

Mfg
 
Sehr gute Einstellung, dazu hätte ich dir auch geraten. Egal wer was sagt, im Endeffekt kann man nicht wissen, was schadhafter Code im System anrichtet.

So ein Verständnis dafür ist leider viel zu selten geworden.

mfg,
Markus
 
Nur der Vollständigkeit halber:

Gargamel2 schrieb:
C:\WINDOWS\system32\mssvcs.exe

O4 - HKLM\..\Run: [Microsoft Corporation Svchost Services] mssvcs.exe
O4 - HKLM\..\RunServices: [Microsoft Corporation Svchost Services] mssvcs.exe
O4 - HKCU\..\Run: [Microsoft Corporation Svchost Services] mssvcs.exe
O4 - HKCU\..\RunServices: [Microsoft Corporation Svchost Services] mssvcs.exe

O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll

Die mssvcs.exe ist der Mirc Wurm, wie man ihn entfernen kann: *klick mich*

Dazu kommt dann noch ein unbekannter Winsock Eintrag der sicher auch nichts gutes im Schilde führt. Sowas lässt sich dann recht einfach mit LSPFix beheben

Alles in allem war die Entscheidung der Neuinstallation nicht die schlechteste ;)
 
Seid ihr als Admin im IRC?
Es ist immer von mir die erste Frage, ob jemand mit Administratorrechten im Netz unterwegs ist.
Es ist leider immer der Fall, dass sich fremde Dateien sehr schnell bei einem uneingeschränkten System einnisten.
 
Zuletzt bearbeitet:
Schwachsinn, das war vor 3, 4 Jahren so. Heutzutage spielt es bei den meisten Würmern absolut keine Rolle welche Rechte du aktuell hast. Mit wenigen Kommandos kann man sich diese einfach selbst besorgen.

Bei Vista ist das etwas anderes.

mfg,
Markus
 
Schwachsinn, soso. Wärst Du so gütig, nur eines dieser "wenigen Kommandos" zu nennen, mit denen sich mal eben im laufenden Betrieb jemand Administratorenrechte vergibt? Die würden mir meine tägliche Arbeit doch sehr erleichtern...
 
Google es dir doch selbst :)

mfg,
Markus
 
Typische Antwort deinerseits, ich habe nichts anderes erwartet. Danke für die Bestätigung.
 
Schwachsinn, das war vor 3, 4 Jahren so. Heutzutage spielt es bei den meisten Würmern absolut keine Rolle welche Rechte du aktuell hast. Mit wenigen Kommandos kann man sich diese einfach selbst besorgen.

Bei Vista ist das etwas anderes.

mfg,
Markus

das ist doch nicht dein ernst oder? das was du erzählst ist schwachsinn.
das einzige wo du recht hast ist das vista anders ist, aber anders bedeutet ja nicht besser...
 
Ich eine Frage wer macht eigentlich die ganzen Trojaner Wurm und so. Ich denke mir nicht das jeden tag Männer vor ihren Pc sitzen und Virus programmiert oder so. Ich denke mir das Firmen wie Norton und andere diese Viruse schreiben oder ? Was meint ihr.
 
Das wäre schon denkbar, dazu gab es einige Zeit auch mal ne Menge Artikel, die aber "natürlich" alle wieder verschwunden sind.

Ja, doch, das sind Männer oder auch sehr dicke, picklige Weiber die da jeden Tag diese schadhaften Programme schreiben.

Einige dieser Schreiber sind hochbegabt, wesshalb ein großer Teil von Ihnen, sofern diese auffindbar sind, auch gerne von Sicherheitsfirmen angestellt werden. Bestes Beispiel dafür z.B. Microsoft mit einer unmenge von hauseigenen Hackern.

Es ist ein unheimlich lukratives Geschäft.
Einige, eigentlich sehr viele dieser Schadcodes bringen Rechner in Ihre Kontrolle.
Dieses Unterfangen an sich ist schon sehr komplex, denn es müssen meistens erst andere Schädlinge manipuliert werden ect.
Aber sobald das geschehen ist, folgt eine Kettenreaktion. Durch alle möglich denkbaren Wege verbreitetn sich diese Schädlinge von selbst. Am Ende gibt es einige Millionen Rechner, die von meisten nur einem Virenschreiber kontrolliert werden.

Diese Masse an Rechnern, bzw. die Kontrolle über diese, kann der Schreiber nun auf dem Schwarzmarkt verkaufen. Das sind i.d.R. Firmen, die Marktforschung betreiben, oder generell Werbefirmen. Die Möglichkeiten dazu sind endlos! Das ist übrigens Gang und Gebe. Heute wird es für die Schreiber immer schwieriger, da Sicherheitsfirmen mit den hauseigenen Superhirnen viel dagegen unternehmen.

Allerdings gab, gibt und wird es immer Varianten geben, die unauffindbar sind. Jeder der etwas davon versteht, kann sich das auch selbst denken.

Ob du weißt ob dein System kompromittiert ist? Von Sicherheit kann man im WWW nicht sprechen, die gibt es und wird es warscheinlich auch nie geben.

Und bevor die orbigen Säbelrassler wieder auf die Senftube drücken, ihr seid bereits auf Igno.

mfg,
Markus
 
Wenn hier jemand mit den Säbeln rasselt, dann Du. Würdest Du Deine Behauptungen mit Quellenangaben untermauern, wäre alles in bester Ordnung. Tust Du aber nicht, und zwar weil Du es nicht kannst.
Over and out, Ignore ist ein guter Vorschlag.
 
Zurück
Oben