Versteckte Spyware auf WinXP Home Rechner inkl. Systemprobleme!

#0
18.03.2006, 11:09
...neu hier

Beiträge: 1
#1 Hallo wehrtes Forum!

Ich habe bei dem Vater meiner Freundin mit restlicher Spyware und Viren zu kämpfen! Folgende Informationen :

Windows XP Home SP1
Direkter Internetzugang über ISDN Modem!!
Installiert : MS Office 2000 SB
Nutzung von IE 6.0 und Outlook Express 6.0
4 Benutzer sind angelegt, alle haben Administratorrechte!

So nun zu den Problemen!
Als ich angefangen habe, den Rechner von diesem Mistzeugs zu befreien,
hatte er mehrere Probleme, Progamme konnten nicht richtig gestartet werden,
der IE Explorer schmierte immer ab beim starten, etc..

So, zuerst habe ich es mit dem Spybot S&D probiert, dieser hat auch 30 Einträge gefunden und behoben. Anschließend habe ich dann erstmal ZoneAlarm installiert, um eine aktive Firewall zwischen Internet - PC zu setzen und alles dicht zu machen! Danach habe ich den Antivir mal aktualisiert und durch Version 7 ersetzt! Nach einer kompletten Systemprüfung hat er auch einige Schädlinge entdeckt und unschädlich gemacht. Anschließend habe ich den CW Shredder durchsuchen lassen und 1 Problem beheben können! Danach habe ich das Hijackthis Tool durchlaufen und Online analysieren lassen! Dieser hat auch einige Einträge gefunden die ich rauslöschen könnte. Hierbei bekam ich aber dann auch schon das erste Problem, denn folgender Eintrag lies sich nicht dauerhaft rauslöschen, sondern war nach jedem Neustart wieder drin!!! : (siehe Log File im Anhang!)

"R3 - Default URLSearchHook is missing"

außerdem hat er noch folgende Eintrage als "unbekannt gefunden, wozu auch keine Rezension durch andere User zu finden waren :

"O4 - HKLM\..\Run: [Microsoft Network Services Controller] C:\WINDOWS\System32\mmsvc32.exe"
"O4 - HKLM\..\Run: [Windows Update] C:\WINDOWS\System32\uepdupj.exe"

Anschließend habe ich dann den Ad-Aware in neuester Version einmal laufen lassen, dieser hat dann auch noch über 150 Einträge gefunden, jedoch blieb er jedesmal beim Suchen hängen und wurde nie fertig! D.h. das Programm hat sich nicht weg gehangen, es war weiterhin aktiv und die Speicherauslagerung des Programm hat sich immer verändert und man konnte immer noch auf Cancel etc. klicken! Es schien so als ob er einfach nicht weitergemacht hätte!? Habe ihn über eine halbe Std. in dieser Position laufen lassen und blieb dabei aber immer bei dem selben Ordner und bei der selben Anzahl der durchsuchten Dateien, es hat sich nichts mehr getan!! Sehr komisch!?

Zur Sicherheit habe ich dann erstmal den Firefox in der aktuellsten Version als Standardbrowser installiert! Das System ist jetzt erstmal etwas stabiler, Surfen geht auch wieder ohne Probleme ebenso wie E-Mailversenden!

Nach wie vor habe ich aber weiterhin noch Probleme, die da wären :

1) Beim Starten von Windows, kommt immer ein Fenster, wo eine Internetseite aufgerufen werden soll, vorzugsweise aus Russland ;) Scheinbar hat sich da noch irgendein kleines Misttool versteckt und versucht auf eine Internetseite zuzugreifen! Diese Meldung kommt bei jedem Systemstart und egal bei welchem Benutzer!! Sieht zum Beispiel so aus :



Dazu muss ich sagen, das "Hetnet" der Internetanbieter des Rechners ist,
welche in NL steht! (Also die dortige Telekom;) )

Passend dazu habe ich zufällig in der Registrierung folgenden Eintrag gefunden :

[HKEY_USERS\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\dialer2004.com]
"*"=dword:00000004

Unter dem direkten Pfad :
HKEY_USERS\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\

befinden sich etwa 200 Einträge diverser Internetseiten!
Etwa : dietpussy.com ; digital-pornography.com ; geteens.com etc...!!!
Diese Seiten wurden jedoch NIE besucht! Erst recht nicht diese Anzahl!
Unter anderem ist dort auch eine Seite dabei, welche da heißt : "coolwebsearch.com" !!
Und das obwohl mir der CWS Shredder nur eine Datei hat finden und eliminieren können!

2) Zweites Problem ist folgendes :
Auf dem Rechner ist ja wie geschrieben, Office 2000 in der SB1 Variante drauf,
hat auch bis letzten Mittwoch funktioniert! Es sind folgende Erweiterungen von Office installiert : FrontPage, Word, Access, PowerPoint, Excel etc.
Und jetzt kommt das Komische : beim Starten einer Word Datei oder Excel Datei, kommt folgende Fehlermeldung (seit Mittwoch wohlgemerkt!) :



Und das Kuriose an der Sache ist folgendes :
Es sind ja 4 Benutzer vorhanden bzw. eingerichtet,
davon ist Benutzer 1, nennen wir ihn mal Admin1, der einzig betroffene dieses Phenomäns! Unter diesem Benutzer, kann man weder WORD, EXCEL noch Powerpoint zum Laufen bringen! Immer kommt die o.g Fehlermeldung!
Melde ich mich zum Beispiel unter dem 2.Benutzer (zb: Admin2) an,
funktioniert alles Fehlerfrei! Da gitbs keine Probleme! Und es sind bei Admin 1,
unter dem der Rechner auch installiert wurde, nur WORD, EXCEL und POWERPOINT davon betroffen, alle anderen Office Programme funktionieren einwandfrei! Hatte zuerst vermutet das sich die Zugriffsrechte für Admin 1 irgendwie verändert haben könnten, aber in der Benutzerverwaltung der Systemsteuerung steht Admin1 nach wie vor als Computeradministrator, genauso wie Admin2,3 und Admin4 !!! Leider hat man da nicht eine bessere Übersicht, das es sich nur um WinXP Home handelt und dort ja keine bessere aufgesplittete Benutzerverwaltung wie etwa in XP Pro drin ist!

3) Und das dritte seltsame Problem, was evtl. etwas mit Problem 2 zu tun haben könnte, ist das ich Probleme mit div. Programmen habe! Zb. habe ich unter Benutzer Admin1 versucht einen bestimmten Reg eintrag zu Exportieren, damit ich mir zu Hause diesen nochmal in Ruhe anschauen kann. Bei jedem Versuch diesen Eintrag zu Exportieren hat sich der Registrierungseditor (regedit) einfach geschlossen!!! Dies passiert u.a auch bei einem einfachen Bild-Speicherversuch mit Irfanview (Bildbetrachter)!! Beides funktioniert unter Benutzer Admin2 hingegegen auch Einwandfrei, was die Vermutung des Zusammenhangs zwischen Problem 2+3 betrifft !!!

4) Eine etwas komischere Sache hat mir dann noch mein Antivir ausgespuckt!
Beim Versuch die Internetseite des Hijackthis.de/de Auswärtungsprogrammes abzuspeichern, sprang der Antivir immer mit folgender Fehlermeldung auf :



Dazu vermag ich jedoch gar nichts zu sagen, weil dies mir nicht wirklich weiterhilft!?

5) Es will andauernd die Datei "taskdir.exe" aufs Internet zugreifen!
Leider konnte ich nicht herausstellen das dies eine Windows Datei ist!? Habe in ZoneAlarm dieser Datei jedenfalls den Zugriff aufs I-Net verweigert!

Ich muss dazu sagen, die Programme habe ich alle ausgeführt im "normalen" Windows Betrieb!!!, nicht im abgesicherten Modus! Dies werde ich aber noch wiederholen!

Habt ihr hier ein paar (zusätzliche) Tipps für mich, wie ich das wieder in den Griff bekommen könnte!? Vielleicht erkennt ja jemand von euch auch etwas zusätzliches aus der beigefügten Hijackthis.log Datei!?


Vielen Dank und
Gruß
Stefan

PS: Wünsche ein schönes WE!

Seitenanfang Seitenende
18.03.2006, 17:02
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#2

Zitat

Logfile of HijackThis v1.99.1
Scan saved at 23:29:34, on 17.03.2006
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\HP\HP Software Update\HPWuSchd2.exe
C:\Programme\HP\hpcoretech\hpcmpmgr.exe
C:\Programme\QuickTime\qttask.exe
C:\WINDOWS\System32\mmsvc32.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
E:\Programme\Nikon\PictureProject\NkbMonitor.exe
C:\Programme\HP\Digital Imaging\bin\hpqgalry.exe
C:\WINDOWS\System32\msiexec.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Dokumente und Einstellungen\Wilfried\Desktop\Neuer Ordner\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.hetnet.nl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer van Het Net
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Programme\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Microsoft Network Services Controller] C:\WINDOWS\System32\mmsvc32.exe
O4 - HKLM\..\Run: [Windows Update] C:\WINDOWS\System32\uepdupj.exe

O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: HP Image Zone Schnellstart.lnk = C:\Programme\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: NkbMonitor.exe.lnk = E:\Programme\Nikon\PictureProject\NkbMonitor.exe
O8 - Extra context menu item: Bild in &Microsoft PhotoDraw öffnen - res://C:\PROGRA~1\MICROS~2\Office\1031\phdintl.dll/phdContext.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE
O14 - IERESET.INF: START_PAGE_URL=http://www.hetnet.nl
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe

__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
18.03.2006, 17:04
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#3 stefan83

wozu einen PC reinigen, der noch nie ein WindowsUpdates gesehen hat und demzufolge mit Backdoors und Viren verseucht ist???
Der PC wird schon nicht mehr von dir allein gesteuert...da haengen noch andere mit drin...
Ich .. bin nicht bereit, so einen PC zu saeubern. Formatiere und komme wieder...aber mit einem System, welches SP2 geladen hat.

Wenn er gestartet wird, kopiert sich W32/Nanpy-F als mmsvc32.exe in den Windows-Systemordner und erstellt den folgenden Registrierungseintrag, damit er jedes Mal gestartet wird, wenn sich ein Benutzer anmeldet:

Zitat

W32/Nanpy-F
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Microsoft Network Services Controller
"<System>\mmsvc32.exe"

Der Wurm verändert die HOSTS-Datei (typischerweise in <System>\Drivers\etc\), um Anfragen an folgende Websites umzuleiten:

abbey.co.uk
abbey.com
activa.caixagalicia.es
bancae.caixapenedes.com
barclays.co.uk
usw.............

Der Wurm kann zusätzliche Dateien von einer remoten Website herunterladen und ausführen.

W32/Nanpy-F verbreitet sich über Netzwerke auf nicht gepatchte Computer, die für die RPC-DCOM-Schwachstelle anfällig sind. Nähere Informationen über die RPC-DCOM-Schwachstellen stehen von Microsoft zur Verfügung unter:

MS04-012

http://www.microsoft.com/technet/security/bulletin/MS04-012.mspx


__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende