Forum
Tipps
News
Menu-Icon

Adminrechte geklaut durch Trojaner/Backdoor?

Hallo zusammen,

ich habe seit einigen Tagen Probleme, da ich nicht mehr meinen Computer verwalten kann. Die Systemsteuerung ist verschwunden und ich komme auch nicht mehr in die Eigenschaften des Arbeitsplatzes oder in die Übersicht meiner Programme um evtl etwas zu deinstallieren. Ich denke alles fing mit einer Antivir Warnung über einen Trojaner:

C:\WINDOWS\system32\printer.exe
      [FUND]      Ist das Trojanische Pferd TR/Crypt.ULPM.Gen
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4752e424.qua' verschoben!

Ich habe die Datei entfernt und mir nichts weiter dabei gedacht, doch dann musste ich später feststellen, dass mir die kompletten Adminrechte über meinen PC geklaut wurden.

Ich habe noch ein Logfile mit hijackthis erstellt:

 

Zitat
Logfile of HijackThis v1.99.1
Scan saved at 18:30:16, on 30.09.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.exe
C:\Programme\QuickTime\QTTask.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\SAMSUNG\FW LiveUpdate\Liveupdate.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Java\jre1.6.0_02\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Winamp\winamp.exe
C:\Programme\OpenOffice.org 2.2\program\soffice.exe
C:\Programme\OpenOffice.org 2.2\program\soffice.BIN
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\g\LOKALE~1\Temp\Rar$EX00.718\HijackThis.exe

F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\system32\printer.exe
O2 - BHO: IEHlprObj Class - {ABCDECF0-4B15-11D1-ABED-709549C10000} - C:\WINDOWS\system32\vtr.dll
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Name of App] C:\Programme\SAMSUNG\FW LiveUpdate\Liveupdate.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [DoNotDelete] C:\WINDOWS\system32\explore.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [DoNotDelete] C:\WINDOWS\system32\explore.exe
O4 - Startup: OpenOffice.org 2.2.lnk = C:\Programme\OpenOffice.org 2.2\program\quickstart.exe
O4 - Startup: Verknüpfung mit winamp.exe.lnk = C:\Programme\Winamp\winamp.exe
O4 - Startup: Warkeys Update.lnk = C:\Programme\Warkeys\update\Warkeys Update.exe
O7 - HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O15 - Trusted Zone: *.sxload.com
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/03513857cfbb62a45501/netzip/RdxIE601_de.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1183840997171
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - AppInit_DLLs: C:\WINDOWS\system32\hadjajr.ini
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)

Der Rechner ist schon ein wenig älter und ich hatte nie Probleme, tut mir Leid das es so lang ist. Ich würde ja gern mein System neu installieren, nur habe ich das Problem dass der PS2 Eingang für mein Keyboard an meinem Mainboard defekt ist und ich ein Keyboard nur über USB betreiben kann. Ich habe Angst dass bei einer Neuinstallation dies ein Problem wäre und ich mir dann ein neues Mainboard kaufen müsste falls XP bei der Installation kein Keyboard findet.

Ich wäre wirklich sehr dankbar wenn mir jemand einen Tipp geben könnte der nichts mit einer Neuinstallation zu tun hat.

Ich bin wirklich ratlos und eigentlich nicht der Typ der in Foren um Hilfe bittet sondern erstmal selbst googelt, nur weiß ich echt nicht mehr weiter.Ich habe eben in Foren nur Ratschläge gefunden das Sytem neu zu installieren, das geht aber leider nicht so einfach bei mir.

Übrigens kann ich im abgesicherten Modus auf alles zugreifen. Allerdings kann ich den auch nur über die Eingabe des Befehls "msconfig" in Ausführen starten weil mein Keyboard ja nicht erkannt wird und so das F8 drücken vor dem Sytemboot nicht möglich ist. Deswegen auch die Angst, dass eine Neuinstallation mit dem defekten Mainboard über ein USB Keyboard nicht möglich wäre.

Wäre wirklich toll wenn mir jemand weiterhelfen könnte, wie ich erstens die/das schädliche(n) Programm(e) entfernen kann und wie ich wieder Zugriff auf meine Sytemsteuerung und die Eigenschaften des Arbeitsplatzes erhalten kann.

PS: Nie wieder ohne Backup! Aber man lernt aus Fehlern...

 


Antworten zu Adminrechte geklaut durch Trojaner/Backdoor?:

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Setze dein system auf alles andere hat keinen sinn,
und dein schöner  "printer.exe"  ist immer noch drauf.
Sind auch noch andere sachen die mir nicht gefallen!!

Hast zum beispiel noch den wurm:
W32/ExploreZip

Hier siehst du was er macht.

http://www.sophos.de/virusinfo/analyses/explorezip.html

Hast auch noch den wurm drauf:
WORM/Icrbot.70754.1

Ist bestimmt noch VIELES mehr drauf,aber die sachen reichen schon.

Also pc neu aufsetzen ist hier Pflicht.

Hier eine Anleitung:
http://www.trojaner-board.de/12154-anleitung-neuaufsetzen-des-systems-und-anschliessende-absicherung.html

gruß deniz

Danke für die Antwort aber du hast wohl nicht alles gelesen was ich geschrieben habe. Ich kann das Sytem nicht neu installieren, und das ich noch andere Sachend rauf habe weiß ich aber ehrlich gesagt ist mir das egal solange ich alle Anwendungen ausführen kann. Ich habe nichts zu verbergen und keine sensiblen Daten auf dem PC.

Ich habe im Moment nur einfach nicht das Geld um mir einen neuen PC zu kaufen und neu aufsetzen ist eben nicht möglich weil das Keyboard nicht erkannt wird, es wird erst erkannt wenn Windoes gestartet wird.

Leider ist "Rübe" keine weitere Antwort wert.
Er hat in keinster Weise Verstanden was Computersicherheit bedeutet und er versucht ein Neuaufsetzen mit faulen Ausreden zu umgehen....
Alle Schwachmaaten werden ignoriert ,so auch ab jetzt dieser "Rübe" !!
Sir Reklov

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Du kommst mit deinem Problem hier her,willst dass wir dir helfen!
Wir sagen dir hier dass du formatieren musst,weil
alles andre Zeitverschwendung sein wird!
Ich glaube auch nicht,dass das formatieren der festplatte
durch die tastatur mit usb unbedingt behindert wird,es kann
sein muss aber nicht!!

Also wenn du mir nicht helfen kannst oder willst ist das ja ok, aber beleidigen muss ich mich hier nicht lassen!

Ich habe mir sehr viel Mühe gegeben mein Problem detailgenau zu beschreiben da muss ich mir hier nicht so etwas Nivealoses anhören von jemandem der sich auch noch Sir nennt! Glaub mir von dem Sir bist du sehr weit entfernt.

Und nochmal zum mitschreiben:

>>>ICH KANN NICHT NEUINSTALLIEREN WEIL ICH SONST EIN NEUES MAINBOARD KAUFEN MUSS<<<

Damit es niemand mehr überliest...

Und Reklov das soll eine faule Ausrede sein? Aber danke für die nette Hilfe hier, wenn man nicht helfen kann, kann man ja auch einfach mal nicht posten anstatt Leute die man nicht kennt zu beleidigen, weil man grad selber eine sch...laune hat.

ersguterjunge: Ich weiß das selber. Nur ich kann eben nicht neu installieren und da dachte ich dass jemand vielleicht eine Idee hätte wie ich wenigstens die Kontrolle über die Systemsteuerung, Gerätetreiber usw. wiederbekomme.

Was meinst du wie blöd das für mich ist zu wissen das jemand anders Kontrolle über meinen Rechner hat und ich nichts machen kann? Aber nicht jeder hat reiche Eltern oder einen überbezahlten Job um sich mal eben so ein Mainboard leisten zu können, wobei ich da gleich einen neuen PC kaufen müsste weil meiner wie gesagt eh alt ist.

Trotzdem danke für den Versuch, ich werde es nochmal woanders versuchen.

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Okay wenn du nicht formatieren möchtest mache dass hier:

Lasse deinen pc mal online scannen mit f-secure und panda:

F-secure:(internet explorer)
http://support.f-secure.de/ger/home/ols.shtml

Panda:(internet explorer)
http://www.pandasoftware.com/activescan/de/activescan_principal.htm

außerdem scanne deinen pc mit Cureit:
Cureit:
Das kostenlose Programm muss nur herunter geladen, eine Installation ist nicht erforderlich und ist vollständig in Deutsch.
ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe
oder
http://www.freedrweb.com/cureit/?lng=de
Wähle nach der kurzen Expressprüfung deine Systempartition aus, in der Regel ist das Laufwerk C und
beginne den vollständigen Scan. Poste bitte bei einen Malware Fund auf jeden Fall den ausführlichen Scanreport von Cureit hier !

Die Aktion muss im abgesicherten Modus von Windows erfolgen und
achte darauf dass der Browser geschlossen ist und keine Internetverbindung besteht, Idealerweise sollten alle Anwendung geschlossen sein !
Unter http://www.bsi.de/av/texte/wiederher.htm
findet man eine Anleitung zum Start im abgesicherten Modus von Windows.

(panda und f-secure im normalmodus versuchen auszuführen,wenns nicht möglich sein sollte benutzt du nur cureit.

Poste alle funde hier!!!

Außerdem lösche diese einträge bei Hijackthis:(systemwiederherstellung aus)

F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\system32\printer.exe

O20 - AppInit_DLLs: C:\WINDOWS\system32\hadjajr.ini

O2 - BHO: IEHlprObj Class - {ABCDECF0-4B15-11D1-ABED-709549C10000} - C:\WINDOWS\system32\vtr.dll

O4 - HKLM\..\Run: [DoNotDelete] C:\WINDOWS\system32\explore.exe

O4 - HKCU\..\Run: [DoNotDelete] C:\WINDOWS\system32\explore.exe

 O7-HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1

Wenn du die seite nicht kennst dann fixen:

15 - Trusted Zone: *.sxload.com


gruß deniz

Hey das ging ja fix jetzt ;D

Danke ich werde es mal versuchen und übrigens habe ich gerade mal getestet ob ich Windows trotz des PS2 Problems installieren kann aber wenn ich die CD boote sagt er "drücke eine beliebige Taste um von der CD zu starten"

Tja gedrückt habe ich aber passiert ist nix. Schade, ich würde am liebsten auch neu installieren, aber wenn es dann doch nicht geht nach dem formatieren kann ich die Platte ausbauen und den PC entsorgen. Das Risiko ist mir echt zu hoch weil wie gesagt im Moment kein Geld da ist für neue Hardware.

Komischerweise komme ich aber in den BIOS über USB ohne Probleme rein. Nur XP will meine Tastatur nicht...

Danke nochmal für die Tipps, ich teste das gleich mal!

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Okay und alles hier posten  ;D



Steig ab wenn du merkst das dein Pferd tot ist....

Dieser Kleppergaul von Rübe ist schon lange mausetod....
Willst du tatsächlich der Tierschänder sein,den Rübe sucht, um den toten Gaul noch ein paar Meter weiter zu quälen ?

Lass dir nix vom Pferd erzählen.....:)
Sir Reklov

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Lass ich nicht Sir  :) ,
wenn sie ihren pc nicht mehr ganz clean kriegen möchte
oder aus i-welchen gründen es nicht kann,kann ich auch
nix dran ändern,trotzdem kann man dann doch noch teilweise
versuchen wass dran zu retten oder  ;) .

Sir Reklov hab ma kurz ne frage an dich,
jemand hat mir bei icq nen Zip ordner geschickt,
ich habe ihn nicht geöffnet und bei virustotal
hochgeladen und kein av programm hat was entdeckt,
trotzdem habe ich die datei mit Ccleaner 7 fach gelöscht.
Kann sich der trojaner darin auf meinem Pc  befinden
obwohl ich die datei nicht geöffnet habe??



Gruß deniz

 

Zitat
Sir Reklov hab ma kurz ne frage an dich,
jemand hat mir bei icq nen Zip ordner geschickt,
ich habe ihn nicht geöffnet und bei virustotal
hochgeladen und kein av programm hat was entdeckt,
trotzdem habe ich die datei mit Ccleaner 7 fach gelöscht.
Kann sich der trojaner darin auf meinem Pc  befinden
obwohl ich die datei nicht geöffnet habe??
Frag doch mal das ''Phantom'' der hat dir den ja geschickt ;) die nummer haste ja oder muss ich sie dir nochmal geben?

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Ne die hab ich noch,aber der labert irgend en schrott
von wegen dass wäre en trojaner der sich im bios
festsetzt und so.
Aber der weiß ja auch dass der ne Anzeige bekommen kann
ne  ;D.

Soweit Ich weiß gibt es nur Ein Virus der etwas im BIOS machen kann. CIH oder so. Schlimmes Ding.

Warum ist das Pferd tot? Ich kann all das mit dem PC machen wozu ich ihn brauche. Aber ist glaube ich sinnlos mit jemandem zu reden der so vorgefasste Meinungen vertritt.

Weiß zufällig jemand ob es ein Linuxsystem gibt, welches ich installieren könnte und das nicht diese Probleme mit der USB Tastaur macht? Oder liegt das ganz einfach an meinem Mainboard? MSI K8 7T Neo. Vielleicht weiß das ja einer von euch Experten ;D

Ich würde mich ja echt gern von dem alten System verabschieden nur eben nicht auf Kosten eines neuen PCs...

Es gibt Viren die auf den BIOS zugreifen können? :o Böse... Damit könnte man ja theoretisch Hardware zerstören oder?

Tja da das durchlaufen der Programme lange dauern wird werde ich dann erst morgen die Ergebnisse posten. Aber danke nochmal!


« Fehlermeldung bei Systemstart (Isass.exe)HijackThis ?? »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
Computer
Siehe PC....

Supercomputer
Bezeichnung für sehr schnelle Computersysteme, die ein vielfaches an Leistung normaler Desktop-Computer besitzen. Die Top 500 Liste der schnellsten Supercomputer wel...

Systemsteuerung
Die Systemsteuerung ist ein Windowsprogramm, mit dem sich viele wichtige Einstellungen vornehmen lassen, man angeschlossene Geräte kontrollieren und Windows-Bestandt...