BKDR_HAXDOOR.IL - XP Bluescreen: Fehler 0x0000007E -

Thema ist geschlossen!
Thema ist geschlossen!
#0
30.08.2006, 17:38
Member

Beiträge: 39
#1 Hello again,

seit Gestern haben wir ein Problem auf unserem Office Rechner. Warum er genau einen Bluescreen fabriziert, weiss ich nicht genau. Kann sein, dass es eine infizierte ZIP Datei war, es können verschiedene Personen an den Rechner. Cheffe sagt er habe nur die temp Dateien durchgeschaut und drauf geklickt, um zu sehen was drin ist.

- Vor XP Start kam erst der Fehler: "0x00000001 Driver_irql_not_less_or_equal"
(Bluescreen)

- Nach Reboot konnte man auswählen "alte Konfiguration laden" und man kam problemlos in Windows. Jedoch war Windows extrem langsam, da ca. 20x die Datei "devlr32.exe" geöffnet wurde. Nach deinstallation der Soundkarte war dieser Fehler weg. Es kam jedoch wieder ein neuer hinzu: "0x0000007E"

- Wir haben dann alle Karten (ausser GFX) ausgebaut, der Fehler erscheint nach wie vor. Daher kommt wohl der Fehler von Software Seite und ich denke an einen Virus. Antivir ist deaktiviert und man kann das Programm nicht aktivieren,
Zonealarm muss man deaktiviern um ins Internet zu kommen.

- Ich poste gleich mal ein Logfile mit Hickjackthis, aber vielleicht weiss ja schon jemand Rat.

Dankeschoen im Vorraus.

EDIT:
Logfile of HijackThis v1.99.1
Scan saved at 17:55:24, on 30.08.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\T-DSLS~1\SpeedMgr.exe
C:\Programme\Gemeinsame Dateien\Logitech\QCDriver\LVCOMS.EXE
C:\WINDOWS\DELLMMKB.EXE
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\HP\HP Software Update\HPWuSchd2.exe
C:\programme\u-storage tools2.5\ustorage.exe
C:\Programme\FreePDF_XP\fpassist.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\Nhksrv.exe
C:\Programme\Netropa\OSD.exe
C:\Programme\Teledat\TelFax32.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programme\Teledat\IWatch.exe
C:\Programme\Teledat\TelVox32.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\System32\locator.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wdfmgr.exe
C:\WINDOWS\system32\UStorSrv.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\Programme\HP\Digital Imaging\bin\hpqgalry.exe
C:\WINDOWS\System32\alg.exe
C:\Programme\AntiVir PersonalEdition Classic\avcenter.exe
C:\Dokumente und Einstellungen\Office_XP\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.t-online.de/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.t-online.de/service/redir/tom_nick.htm
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = 192.168.0.1
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\PROGRA~1\T-DSLS~1\SpeedMgr.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [LVCOMS] C:\Programme\Gemeinsame Dateien\Logitech\QCDriver\LVCOMS.EXE
O4 - HKLM\..\Run: [DellTouch] C:\WINDOWS\DELLMMKB.EXE
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [UStorag] c:\programme\u-storage tools2.5\ustorage.exe sys_auto_run C:\Programme\U-Storage Tools2.5
O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Controller.LNK = C:\Programme\WinFax\WFXCTL32.EXE
O4 - Global Startup: Fax.lnk = C:\Programme\Teledat\TelFax32.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: HP Image Zone Schnellstart.lnk = C:\Programme\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: ISDNWatch.lnk = C:\Programme\Teledat\IWatch.exe
O4 - Global Startup: Vox.lnk = C:\Programme\Teledat\TelVox32.exe
O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Broken Internet access because of LSP provider 'mwtsp.dll' missing
O17 - HKLM\System\CCS\Services\Tcpip\..\{E07F9F98-D6B7-4FD2-9634-16877E4066A1}: NameServer = 192.168.0.1
O20 - Winlogon Notify: svkvpn - C:\WINDOWS\SYSTEM32\svkvpn.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Creative Service for CDROM Access - Unknown owner - C:\WINDOWS\System32\CTsvcCDA.EXE (file missing)
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\PROGRAMME\TELEDAT\de_serv.exe
O23 - Service: eScan Server-Updater (eScan-trayicos) - Unknown owner - C:\PROGRA~1\eScan\TRAYSSER.EXE (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: IMAPI CD-Burning COM Service (ImapiService) - Roxio Inc. - C:\WINDOWS\System32\ImapiRox.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: eScan Monitor Service (KAVMonitorService) - Unknown owner - C:\PROGRA~1\eScan\avpm.exe (file missing)
O23 - Service: Netropa NHK Server (Nhksrv) - Unknown owner - C:\WINDOWS\Nhksrv.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: UStorage Server Service - OTi - C:\WINDOWS\system32\UStorSrv.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\SYSTEM32\ZoneLabs\vsmon.exe



----
Nach Reboot kann man immer im abgesicherten Menu auswählen:

"letzte als funktionierend bekannte Konfiguration" danach startet Windows. Warum merkt er sich diese CFG nicht?
Dieser Beitrag wurde am 30.08.2006 um 18:28 Uhr von drnoodle editiert.
Seitenanfang Seitenende
31.08.2006, 02:18
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#2 drnoodle

sieht es aus, als waere ein Haxdoor auf dem Rechner....

1.
poste das log
http://www.f-secure.com/blacklight/
starte die Datei, nimm die Lizenzbestimmung an und waehle scan, wenn es mit dem Scan fertig ist, druecke next und danach close. Nun befindet sich im selben Ordner von Blacklight eine FSB*.TXT Datei

2.
Download Registry Search by Bobbi Flekman
http://virus-protect.org/artikel/tools/regsearch.html
und doppelklicken, um zu starten. in: "Enter search strings" ( reinkopieren)

svjvpn
TestService
ER03Sb5fex


in edit und klicke "Ok".
Notepad wird sich oeffnen -- kopiere den Text ab und poste ihn.

------------------------------------------------------------------------
ist fuer mich:

C:\WINDOWS\SYSTEM32\lps.dat
C:\WINDOWS\System32\svkvpn.sys
C:\WINDOWS\SYSTEM32\svkvpn.dll
C:\WINDOWS\SYSTEM32\svjvpn.sys
C:\WINDOWS\SYSTEM32\qo.dll
C:\WINDOWS\SYSTEM32\qo.sys

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\svjvpn.sys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\svjvpn.sys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\svjvpn
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\MPRServices\TestService
DllName = "svkvpn.dll"
EntryPoint = "ER03Sb5fex"
http://virus-protect.org/artikel/dienste/svkvpn_haxdoor.html
http://de.trendmicro-europe.com/smb/vinfo/encyclopedia.php?LYstr=VMAINDATA&vNav=3&VName=BKDR_HAXDOOR.IL
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
31.08.2006, 10:41
Member

Themenstarter

Beiträge: 39
#3 Hallo Sabina,

vielen Dank für deine Hilfe. Die Website von F-Secure ist down, werde es später mal probieren. Gibt es noch eine andere Möglichkeit? Anbei die Logdatei:

REGEDIT4

; Registry Search 2.0 by Bobbi Flekman © 2005
; Version: 2.0.1.0

; Results at 31.08.2006 10:41:22 for strings:
; 'svjvpn'
; 'testservice'
; 'er03sb5fex'
; Strings excluded from search:
; (None)
; Search in:
; Registry Keys Registry Values Registry Data
; HKEY_LOCAL_MACHINE HKEY_USERS


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\svkvpn]
"Startup"="ER03Sb5fex"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet021\Enum\Root\LEGACY_SVJVPN]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet021\Enum\Root\LEGACY_SVJVPN\0000]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet021\Enum\Root\LEGACY_SVJVPN\0000]
"Service"="svjvpn"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet021\Services\svjvpn]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet021\Services\svjvpn]
; Contents of value:
; system32\svjvpn.sys
"ImagePath"=hex(2):73,79,73,74,65,6d,33,32,5c,73,76,6a,76,70,6e,2e,73,79,73,00

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet021\Services\svjvpn\Security]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet022\Enum\Root\LEGACY_SVJVPN]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet022\Enum\Root\LEGACY_SVJVPN\0000]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet022\Enum\Root\LEGACY_SVJVPN\0000]
"Service"="svjvpn"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet022\Enum\Root\LEGACY_SVJVPN\0000\Control]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet022\Enum\Root\LEGACY_SVJVPN\0000\Control]
"ActiveService"="svjvpn"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet022\Services\svjvpn]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet022\Services\svjvpn]
; Contents of value:
; system32\svjvpn.sys
"ImagePath"=hex(2):73,79,73,74,65,6d,33,32,5c,73,76,6a,76,70,6e,2e,73,79,73,00

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet022\Services\svjvpn\Security]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet022\Services\svjvpn\Enum]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet022\Services\svjvpn\Enum]
"0"="Root\\LEGACY_SVJVPN\\0000"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SVJVPN]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SVJVPN\0000]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SVJVPN\0000]
"Service"="svjvpn"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SVJVPN\0000\Control]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SVJVPN\0000\Control]
"ActiveService"="svjvpn"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\svjvpn]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\svjvpn]
; Contents of value:
; system32\svjvpn.sys
"ImagePath"=hex(2):73,79,73,74,65,6d,33,32,5c,73,76,6a,76,70,6e,2e,73,79,73,00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\svjvpn\Security]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\svjvpn\Enum]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\svjvpn\Enum]
"0"="Root\\LEGACY_SVJVPN\\0000"

; End Of The Log...
Seitenanfang Seitenende
31.08.2006, 11:44
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#4 drnoodle

und doppelklicken, um zu starten. in: "Enter search strings"
reinkopieren)

svkvpn.dll
svkvpn


in edit und klicke "Ok".
Notepad wird sich oeffnen -- kopiere den Text ab und poste ihn.

--------------------------------------------------------------------

hackfix update: http://users.telenet.be/marcvn/tools/haxfix.exe
Icon klicken --> in "deutsch" einstellen --> installieren --> irgendeine Taste klicken

1. Make logfile
2. Run auto fix
3. Run manual fix
4. Run goldun fix -> 4 eingeben
E. Exit Haxfix

poste die logs von den Optionen 2 und 4

**.
Avenger
http://virus-protect.org/artikel/tools/avenger.html
kopiere rein

Zitat

Files to delete:
C:\WINDOWS\system32\lps.dat
C:\WINDOWS\system32\svkvpn.sys
C:\WINDOWS\system32\svkvpn.dll
C:\WINDOWS\system32\svjvpn.sys
C:\WINDOWS\system32\qo.dll
C:\WINDOWS\system32\qo.sys

registry keys to delete:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\svkvpn
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\svjvpn.sys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\svjvpn.sys
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\svkvpn
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet021\Enum\Root\LEGACY_SVJVPN
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet021\Services\svjvpn
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet022\Enum\Root\LEGACY_SVJVPN
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet022\Services\svjvpn
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SVJVPN
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\svjvpn
Klicke die gruene Ampel
das Script wird nun ausgeführt, dann wird der PC automatisch neustarten

**
poste das log vom avenger, was erscheint.

**
die seite ist nicht down, versuche es noch mal
http://www.f-secure.com/blacklight/

**
poste das log
RootkitRevealer
http://www.sysinternals.com/Utilities/RootkitRevealer.html
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
31.08.2006, 15:19
Member

Themenstarter

Beiträge: 39
#5 HAXFIX logfile - by Marckie
______________
version 4.14
31.08.2006 12:23:08,25

checking for haxdoor
--------------------
checking for a3d files....
a3d files found
tnstt.a3d

checking for matching notify keys....
no matching notify keys found

checking for matching services....
matching services found
DM9102

checking for matching safeboot services....
no matching safeboot services found


Checking for goldun
-------------------
checking for notify keys....
no notify keys found

checking for services....
no services found

checking for other goldunfiles....


Finished

-------------------

Avenger hat nichts gemeldet, das Log war leer. Kam mir aber so vor, als wäre das Programm nicht richtig ausgeführt worden.

-------------------

F-Secure geht bei mir definitiv nicht... auf dem Laptop geht die Seite, auf diesem Rechner hier nicht...

-----------
Rootkit Reveal log:

HKLM\.DEFAULT\RemoteAccess\InternetProfile 02.11.2004 13:24 19 bytes Data mismatch between Windows API and raw hive data.
HKLM\S-1-5-18\RemoteAccess\InternetProfile 02.11.2004 13:24 19 bytes Data mismatch between Windows API and raw hive data.
HKLM\SOFTWARE\Microsoft\Cryptography\RNG\Seed 31.08.2006 12:31 80 bytes Data mismatch between Windows API and raw hive data.
C:\WINDOWS\Prefetch\DEFRAG.EXE-2858C7E2.pf 31.08.2006 13:03 17.24 KB Visible in directory index, but not Windows API or MFT.
C:\WINDOWS\Prefetch\DFRGNTFS.EXE-38C3807C.pf 31.08.2006 13:03 58.14 KB Visible in directory index, but not Windows API or MFT.
C:\WINDOWS\Prefetch\Layout.ini 31.08.2006 12:59 178.24 KB Visible in directory index, but not Windows API or MFT.
C:\WINDOWS\Prefetch\SSMARQUE.SCR-35153EB5.pf 31.08.2006 12:42 12.43 KB Hidden from Windows API.
C:\WINDOWS\SYSTEM32\lps.dat 29.08.2006 18:06 320 bytes Hidden from Windows API.
C:\WINDOWS\SYSTEM32\qo.dll 29.08.2006 18:06 39.20 KB Hidden from Windows API.
C:\WINDOWS\SYSTEM32\qo.sys 29.08.2006 18:06 20.31 KB Hidden from Windows API.
C:\WINDOWS\SYSTEM32\svjvpn.sys 29.08.2006 18:06 20.31 KB Hidden from Windows API.
C:\WINDOWS\SYSTEM32\svkvpn.dll 29.08.2006 18:06 39.20 KB Hidden from Windows API.
C:\WINDOWS\SYSTEM32\svkvpn.sys 29.08.2006 18:06 20.31 KB Hidden from Windows API.


------------------
Dieser Bluescreen kommt auch immer wieder... kann man das irgendwie fixen?
Seitenanfang Seitenende
31.08.2006, 16:00
Member

Themenstarter

Beiträge: 39
#6 REGEDIT4

; Registry Search 2.0 by Bobbi Flekman © 2005
; Version: 2.0.1.0

; Results at 31.08.2006 16:20:35 for strings:
; 'svkvpn.dll'
; 'svkvpn'
; Strings excluded from search:
; (None)
; Search in:
; Registry Keys Registry Values Registry Data
; HKEY_LOCAL_MACHINE HKEY_USERS


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\svkvpn]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\svkvpn]
; Contents of value:
; svkvpn.dll
"DllName"=hex(2):73,76,6b,76,70,6e,2e,64,6c,6c,00

; End Of The Log...

----------------------------------------------------------
08/31/06 15:30:02 [Info]: BlackLight Engine 1.0.46 initialized
08/31/06 15:30:02 [Info]: OS: 5.1 build 2600 (Service Pack 2)
08/31/06 15:30:02 [Note]: 7019 4
08/31/06 15:30:02 [Note]: 7005 0
08/31/06 15:30:05 [Note]: 7006 0
08/31/06 15:30:05 [Note]: 7027 1
08/31/06 15:30:05 [Note]: 7027 0
08/31/06 15:30:06 [Note]: 7026 0
08/31/06 15:30:06 [Note]: 7026 0
08/31/06 15:30:06 [Note]: 7024 3
08/31/06 15:30:06 [Info]: Hidden process: C:\WINDOWS\Explorer.EXE
08/31/06 15:30:06 [Note]: FSRAW library version 1.7.1019
08/31/06 15:34:36 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\lps.dat
08/31/06 15:34:36 [Note]: 10002 1
08/31/06 15:34:42 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\svjvpn.sys
08/31/06 15:34:42 [Note]: 10002 1
08/31/06 15:34:44 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\svkvpn.dll
08/31/06 15:34:44 [Note]: 10002 1
08/31/06 15:34:46 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\svkvpn.sys
08/31/06 15:34:46 [Note]: 10002 1
08/31/06 15:34:52 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\qo.dll
08/31/06 15:34:52 [Note]: 10002 1
08/31/06 15:34:53 [Info]: Hidden file: c:\WINDOWS\SYSTEM32\qo.sys
08/31/06 15:34:53 [Note]: 10002 1
08/31/06 16:04:23 [Note]: 7007 0
Dieser Beitrag wurde am 31.08.2006 um 16:18 Uhr von drnoodle editiert.
Seitenanfang Seitenende
31.08.2006, 21:39
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#7 das war ja ein Volltreffer, alle Dateien, die ich angegeben hatte - sind vorhanden, nun muessen wir sie nur noch loeschen ;)
http://virus-protect.org/artikel/dienste/svkvpn_haxdoor.html

wenn du mal in die lps.dat reinguckst (oeffnen mit dem Editor, da findest du alle Daten von euerem Rechner gespeichert - sie werden an den Besitzer vom Haxdoor uebermittelt......) - also, wichtige Passworte nach der Reinigung andern !!

0.
und doppelklicken, um zu starten. in: "Enter search strings"
reinkopieren)

svjvpn

in edit und klicke "Ok".
Notepad wird sich oeffnen -- kopiere den Text ab und poste ihn.

1.
Dann starte blacklight nochmal und lasse alle Dateien, die es anzeigt umbenennen
Dann lass Blacklight den Rechner neu starten.

scan -> next none auf rename ändern

------------------------------------------------------------
2.
dann versuche es noch mal mit dem avenger

Avenger
http://virus-protect.org/artikel/tools/avenger.html
kopiere rein

Zitat

registry keys to delete:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\svjvpn.sys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\svjvpn.sys
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\svkvpn
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet021\Enum\Root\LEGACY_SVJVPN
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet021\Services\svjvpn
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet022\Enum\Root\LEGACY_SVJVPN
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet022\Services\svjvpn
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SVJVPN
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\svjvpn
Klicke die gruene Ampel
das Script wird nun ausgeführt, dann wird der PC automatisch neustarten

**
poste das log vom avenger, was erscheint.

wenn es nicht funktioniert, werden wir manuell in der Registry aendern ;)
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
01.09.2006, 10:54
Member

Themenstarter

Beiträge: 39
#8 Hallo Sabina,

ich kann Programme kaum noch richtig ausführen, der Rechner hängt sich nun früher komplett auf. Da dort wirklich wichtige Daten gespeichert sind, versuche ich diese jetzt nur noch auf eine seperate Festplatte zu kopieren und danach mache ich die kiste platt, das ist mir sonst zu heikel.

Avenger funktioniert leider nicht richtig, die LBS.dat finde ich auch nicht mehr, die wurde anscheinend beim letzten Scan / Delete platte gemacht. Hätte schon gern gesehen was übermittelt wurde... ;)

Danke für deine Hilfe.
Seitenanfang Seitenende