selbstverschickenden emails/service.exe %srun% [W32/Sober.J@mm]

#0
30.11.2004, 15:53
...neu hier

Beiträge: 6
#1 ich hab hier auf arbeit den rechner eines kollegen, der sich wohl irgendwas beim surfen bzw dem öffnen einer email eingefangen hat, ich poste hier mal das log von hijack und hoffe auf hilfe ansonsten bitte ich recht herzlich um andere tipps.

Logfile of HijackThis v1.98.2
Scan saved at 15:38:54, on 30.11.2004
Platform: Windows 2000 SP3 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.00 SP3 (5.00.2920.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINNT\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Symantec AntiVirus\DefWatch.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\Programme\Symantec AntiVirus\SavRoam.exe
C:\WINNT\system32\MSTask.exe
C:\Programme\Symantec AntiVirus\Rtvscan.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\TBPanel.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~2\VPTray.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
C:\Programme\Microsoft Office\Office\1031\OLFSNT40.EXE
C:\Programme\ceytec software\A Smaller Note 99\note.exe
C:\Programme\Microsoft Office\Office\OUTLOOK.EXE
C:\WINNT\msagent\AgentSvr.exe
C:\Dokumente und Einstellungen\User15\Desktop\Sicherheitstools\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.de/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: @msdxmLC.dll,-1@1031,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [Gainward] C:\WINNT\TBPanel.exe /A
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [JobHisInit] C:\Programme\RMClient\JobHisInit.exe
O4 - HKLM\..\Run: [MplSetUp] C:\Programme\RMClient\MplSetUp.exe
O4 - HKLM\..\Run: [LanguageMonitor] %WIN%System32Oplmsb00.exe OKI B4200(PCL)
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~2\VPTray.exe
O4 - HKLM\..\Run: [runwinlog] C:\WINNT\system32\datadir.exe
O4 - HKLM\..\Run: [dataspoolx] C:\WINNT\system32\service.exe %srun%
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [diagwin] C:\WINNT\system32\datadir.exe
O4 - HKCU\..\Run: [sysservicex] C:\WINNT\system32\service.exe %srun%
O4 - Startup: A Smaller Note 99.lnk = C:\Programme\ceytec software\A Smaller Note 99\note.exe
O4 - Startup: Microsoft Outlook.lnk = C:\Programme\Microsoft Office\Office\OUTLOOK.EXE
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Symantec Fax Starter Edition-Anschluss.lnk = C:\Programme\Microsoft Office\Office\1031\OLFSNT40.EXE
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O14 - IERESET.INF: SEARCH_PAGE_URL=
O14 - IERESET.INF: START_PAGE_URL=
O17 - HKLM\System\CCS\Services\Tcpip\..\{0FD7B637-5CC3-45C3-9EE2-1BA3F03980F1}: NameServer = 0.0.0.10,0.253.2.196
O17 - HKLM\System\CS1\Services\Tcpip\..\{0FD7B637-5CC3-45C3-9EE2-1BA3F03980F1}: NameServer = 0.0.0.10,0.253.2.196
O17 - HKLM\System\CS2\Services\Tcpip\..\{0FD7B637-5CC3-45C3-9EE2-1BA3F03980F1}: NameServer = 0.0.0.10,0.253.2.196
Dieser Beitrag wurde am 03.12.2004 um 15:08 Uhr von Sabina editiert.
Seitenanfang Seitenende
30.11.2004, 16:40
Member

Beiträge: 3306
#2 Also erstmal ist Windows nicht auf dem neuesten Stand (SP4 ist aktuell) und dann ist der IE uralt (aktuelle Version 6.0 SP1). Über www.windowsupdate.com die neuesten Patche runterladen.

Dann hast du anscheinend den W32/Sober.J@mm drauf. Der ist noch "relativ" neu, also vermute ich das AntiVir nicht aktuell ist. Entweder AntiVir updaten und im abgesicherten Modus scannen (F8 beim booten) oder ein Tool wie Stinger benutzen:
http://vil.nai.com/vil/stinger/
__________
Bitte keine Anfragen per PM, diese werden nicht beantwortet.
Seitenanfang Seitenende
03.12.2004, 14:59
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#3 Hallo@FeierfoxX

#öffne das HijackThis-->> Button "scan" -->> Häkchen setzen -->> Button "Fix checked" -->> PC neustarten

O4 - HKLM\..\Run: [runwinlog] C:\WINNT\system32\datadir.exe
O4 - HKLM\..\Run: [dataspoolx] C:\WINNT\system32\service.exe %srun%
O4 - HKCU\..\Run: [diagwin] C:\WINNT\system32\datadir.exe
O4 - HKCU\..\Run: [sysservicex] C:\WINNT\system32\service.exe %srun% [W32/Sober.J@mm]

neustarten

Suche und loesche:

C:\WINNT\system32\datadir.exe

c:\WINNT\system32\clonzips.ssc
c:\WINNT\system32\clsobern.isc
c:\WINNT\system32\cvqaikxt.apk
c:\WINNT\system32\dgssxy.yoi
c:\WINNT\system32\nonzipsr.noz
c:\WINNT\system32\Odin-Anon.Ger
c:\WINNT\system32\service.exe
c:\WINNT\system32\spooldirlog.exe
c:\WINNT\system32\sysmms32.lla
c:\WINNT\system32\winroot64.dal
c:\WINNT\system32\winsend32.dal
c:\WINNT\system32\zippedsr.piz
http://www.authentium.com/support/AVMatrix/VirusDetail.aspx?RefNo=690

#McAfee FreeScan (Online)
www.mcafee.com/myapps/mfs/default.asp

#Trend-Micro (Online)
http://de.trendmicro-europe.com/enterprise/products/housecall_pre.php

#Online-Scann <f-secure<
http://support.f-secure.com/enu/home/ols.shtml

#Internet Explorer 6 Service Pack 1
http://www.microsoft.com/downloads/details.aspx?displaylang=de&FamilyID=1E1550CB-5E5D-48F5-B02B-20B602228DE6

#NT- Dienste sicher konfigurieren http://www.ntsvcfg.de/ oder www.dingens.org

und mache die WindowsUpdates (!) :p

mfg
Sabina
__________
MfG Sabina

rund um die PC-Sicherheit
Dieser Beitrag wurde am 03.12.2004 um 15:13 Uhr von Sabina editiert.
Seitenanfang Seitenende
Um auf dieses Thema zu ANTWORTEN
bitte erst » hier kostenlos registrieren!!

Folgende Themen könnten Dich auch interessieren: