Archiv verlassen und diese Seite im Standarddesign anzeigen : Trojaner durch Port 5000
chinmoku
25.03.2005, 15:51
Tja irgendwie erhelte ich neuerdings lauter Fehlermeldungen.
Z.B. wie: Sie haben einen Trojaner bzw. Virus ... ihr System ist nicht geschützt ... gehen Sie auf <<Webseite>> ... O.o
Das alles soll angeblich von Microsoft losgegangen sein, aber dann habe ich einen Scan im I Net gemacht, der mir sagte, dass ich wohl einen Trojaner habe, der durch Port 5000 gekommen ist.
Spybot hab ich ausgeführt, Tuneup Utilities auch, sowie Panda installiert und ausgeführt.
Da kamen diese Meldungen auch wieder ... ich konnte bis eben sogar nicht mal mehr irgendeinen Browser auf meinem System ausführen ...
Moment bleibts ruhig. Aber wenn das Ganze wiederkommt weiss ich nich was ich tun soll ;_;
Ausserdem wurde der PC schon 2x mal automatisch heruntergefahren, weil angeblich irgendein Prozess von mir beendet wurde
O.o'
Ich bitte um Rat.
Ich lass den PC eben nochmal scannen ;_;
Chocwise
25.03.2005, 16:05
Hast du gestern, als wir über Azureus plauderten, deine Firewall geschlossen um auszuprobieren ob es ohne besser funzt?
Bei WinXP ohne SP 1 oder 2 ist sowas fatal. Vielleicht hat sich dann in der Zeit einer der Sasser-Derivate bei dir reingezogen. Dieses automatische Runterfahren, nach einer gewissen Zeit, deutet darauf hin.
Nunja. Ich kann hier nu auch lediglich die Ursache erahnen. Ich ab kein XP, ich hab mir nie einen solchen Wurm eingefangen und sämtliche XP-Rechner zu denen ich Zugang hätte, hab ich bereits durch eine Firewall gesichert, dementsprechend auch keine Erfahrung damit.
Ansonsten schau mal hier:
http://www.pctipp.ch/helpdesk/kummerkasten/archiv/divsoft/23281.asp
Sollte Port 5000 nicht vom UPnP geöffnet und verwendet werden, kann es sein das du einen Sockets de Troje-Trojaner/Virus hast:
http://www.trojaner-info.de/archiv/socketsdetroie.html
chinmoku
25.03.2005, 16:11
Oh ne gute Frage. Ich glaube ich hatte die Firewall kurz aus, aber ich hab XP SP1.
Ich habe mal einen Screenshot von der ersten Fehlermeldung gemacht:
http://i158.exs.cx/img158/334/fehler17iw.jpg
Upnp hab ich jetzt mal disabled. Mal abwarten.
DA scheinen nämlich alle Sachen durchzukommen O.o
Edit: Strange, irgendwie seh ich deinen link jetzt erst ._. oder haste den editiert?
Aber ... lol ... da hat mich grad schon google hingeführt ^^, deshalb hab ich auch Upnp ausgestellt ^^
Chocwise
25.03.2005, 16:18
Oh ne gute Frage. Ich glaube ich hatte die Firewall kurz aus, aber ich hab XP SP1.
Ich habe mal einen Screenshot von der ersten Fehlermeldung gemacht:
http://i158.exs.cx/img158/334/fehler17iw.jpg
Upnp hab ich jetzt mal disabled. Mal abwarten.
DA scheinen nämlich alle Sachen durchzukommen O.o
Edit: Strange, irgendwie seh ich deinen link jetzt erst ._. oder haste den editiert?
Aber ... lol ... da hat mich grad schon google hingeführt ^^, deshalb hab ich auch Upnp ausgestellt ^^
Die Meldung die du da bekommen hast, ist ein nutzloses "Feature" von Windows XP. Hast du den Windows XP-eigenen Nachrichtendienst aktiviert, könnte ich dir ohne weiteres eine solche Meldung von meinem Rechner aus, über deine IP an dich senden.
Wie man den Nachrichtendienst WinXP's deaktiviert, findest du mit Google. Einfach "Nachrichtendienst deaktivieren" suchen.
Diese Meldung ist unseriös und als Spam zu betrachten. Keinesfalls eine offizielle Meldung.
Was mir noch Kopfzerbrechen bereitet, ist das automatische herunterfahren.
Vielleicht solltest du doch mal explizit nach Sasser-Derivaten checken.
Whiz-zarD
25.03.2005, 16:20
Ach, der schöne Nachrichten Dienst :rolleyes:
Deaktiviere ihn und du bekommst keine Nachrichten mehr.
MS schickt niemals sollte nachrichten. Das ist ein Hoax.
Unter Systemsteuerung -> Verwaltung -> Dienste kann du den Nachrichten Dienst deaktivieren. Was ich auf jedenfall machen würde. Denn der Nachrichtendienst hat eine extrem große Sicherheitslücke, die bis heute noch nicht geschlossen ist.
chinmoku
25.03.2005, 16:35
*chin dankt euch* ^^
Also der Nachrichtendienst ist jetzt ausgestellt, bevor ich das aber gemacht habe wurde der PC wieder runtergefahren. -_-'
Ich wollte einen Screenshot machen, aber des ging irgendwie nich.
Mal schauen ;_;
Jetzt hab ich auch noch ne CPU Auslastung von 100% O.o
dead_orc
25.03.2005, 17:09
Ich kann dir nicht helfen, das Problem zu beheben, kann dir aber sagen, wie du den Runterfahr-Mechanismus außer Kraft setzt. In dem Dialog gibt es zwar kein "Abbrechen"-Button o.Ä., aber du kannst in "Ausführen" (das solltest du noch aufbekommen) eingeben shutdown -a. Damit hört der Timer auf und der Computer fährt nicht herunter. Wenn der Prozess nicht tatsächlich beendet wurde, kannst du damit wenigstens noch normal weiter arbeiten.
Starplayer
25.03.2005, 18:36
Nach dem Befehl "shutdown -a" solltest du mal nen Windowsupdate durchführen. Microsoft hat erst letztens ein Tool, welches laut Angaben "böse Porgramme oder Software" entfernen soll" in die Updatefunktion integriert.
BeyondTheTruth
25.03.2005, 18:49
STOOOOP!
Du sagst du hast deine Firewall deaktiviert, bekommst seit dem solche Meldungen und außerdem fährt sich dein PC immer runter.
Klingt ganz stark danach, als hättest du deine Firewall noch nicht wieder (richtig) aktiviert. Sonst würden in der Regel auch die MSG vom Nachrichtendienst nicht durchkommen können...
chinmoku
25.03.2005, 19:06
hmm, aber die gute Firewall "spricht" immer zu mir, da kommen immer Popups, die sagen, dass irgendwelche Leute auf mein System wollen und dann werden die geblockt xD
Das dumme ist nur, dass diese Popups immernoch kommen, obwohl ich auf das Häkchen klicke, das bestätigen soll, dass die Popups nimma erscheinen ^^
Ich hab btw Sygate
Hier (http://img78.exs.cx/img78/6398/fehler26uz.jpg) nochmal ein Screenshot.
Wenn ich da auf OK kommtein Countdown.
Ich hab noch net auf Abbrechen gedrückt, ich glaube das mache ich mal als nächstes ._.
Chocwise
25.03.2005, 19:30
hmm, aber die gute Firewall "spricht" immer zu mir, da kommen immer Popups, die sagen, dass irgendwelche Leute auf mein System wollen und dann werden die geblockt xD
Das dumme ist nur, dass diese Popups immernoch kommen, obwohl ich auf das Häkchen klicke, das bestätigen soll, dass die Popups nimma erscheinen ^^
...
Geh mal in Sygate nach Tools -> Options und mach dort ein Häkchen bei "Hide Messages" oder so. Ich hab selbst die deutsche Pro-Version deswegen musste ich jetzt approximieren wie das wohl in der engl. Version heißt.
chinmoku
25.03.2005, 20:21
Geh mal in Sygate nach Tools -> Options und mach dort ein Häkchen bei "Hide Messages" oder so. Ich hab selbst die deutsche Pro-Version deswegen musste ich jetzt approximieren wie das wohl in der engl. Version heißt.
Scheint zu funktionieren ^^
Hmm ... ich musste grade wieder neustarten ._.'
Dann dachte ich: OMG, ich hab ja keine 100 % Auslastung mehr. Kaum habe ich wieder Opera geöffnet --> Wieder 100% Auslastung. Aber die hab ich egal was ich mache ;_;
Und jetzt ist wieder sonen Fenster da --> Fehlermeldung ._.
BeyondTheTruth
25.03.2005, 21:00
installier mal HijackThis ( http://www.chip.de/downloads/c1_downloads_13011934.html ) lass es laufen und poste das Ergebnis.
Die Firewall ist nun sicher eingeschaltet?
chinmoku
25.03.2005, 21:23
Firewall ist wieder richtig konfiguriert ._.
Ergebnis:
Logfile of HijackThis v1.99.1
Scan saved at 22:24:56, on 25.03.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
F:\Programme\Sygate\SPF\smc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\sstray.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb07.exe
C:\WINDOWS\system32\spoolsv.exe
F:\Programme\MessengerPlus! 3\MsgPlus.exe
F:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Java\jre1.5.0_01\bin\jusched.exe
C:\Programme\Eset\nod32kui.exe
C:\WINDOWS\System32\ctfmon.exe
F:\Programme\NMapWin\bin\nmapserv.exe
C:\Programme\Eset\nod32krn.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
C:\Programme\iPod\bin\iPodService.exe
F:\Programme\Opera\opera.exe
F:\Programme\ICQLite\ICQLite.exe
F:\Programme\eMule\emule.exe
C:\Dokumente und Einstellungen\chinmoku.PC01\Desktop\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb07.exe
O4 - HKLM\..\Run: [MessengerPlus3] "F:\Programme\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [iTunesHelper] F:\Programme\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [IMEKRMIG6.1] C:\WINDOWS\ime\imkr6_1\IMEKRMIG.EXE
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\System32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [SmcService] F:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_01\bin\jusched.exe
O4 - HKLM\..\Run: [nod32kui] "C:\Programme\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] F:\Programme\ICQLite\ICQLite.exe -trayboot
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://F:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - F:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - F:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - F:\Programme\ICQLite\ICQLite.exe
O16 - DPF: {53B8B406-42E4-4DD3-96E7-9DEC8CEB3DD8} (ICQVideoControl Class) - http://xtraz.icq.com/xtraz/activex/ICQVideoControl.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://arcade.icq.com/carlo/zuma/popcaploader_v5.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{9AA7ED34-BC94-4EDA-8A51-B0431762DBAE}: NameServer = 217.237.151.225 217.237.150.225
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Macromedia Licensing Service - Macromedia - C:\Programme\Gemeinsame Dateien\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: NMap - Unknown owner - F:\Programme\NMapWin\bin\nmapserv.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Programme\Eset\nod32krn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - F:\Programme\Sygate\SPF\smc.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - F:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
devilsadvocate
25.03.2005, 22:14
Kopier diesen Text ab "Running Processes" mal hier (http://www.hijackthis.de/) rein und geh dann auf auswerten. Dann kannst du checken was gut ist und was nicht.
chinmoku
26.03.2005, 00:04
Das hatte ich schon direkt gemacht als BeyondTheTruth mir Hijack This empfohlen hast. Der hat alles als gut bewertet O.o
Ich hab jetzt mal nen komische Anti Viren Prog laufen ( dauert btw sau lange ;_; )
Der hat einen Trojaner gefunden ... bin ich gleich mal auf löschen gegangen. Ich lass das Prog aber mal weiterlaufen ...
Läuft schon seit Stunden, aber hat grad mal 60.000 Dateien durchforstet ;_;
Starplayer
26.03.2005, 17:08
Wenn das auch nichts bringt dann benutz mal Stinger (http://vil.nai.com/vil/stinger/). Vielleicht hilft ja das weiter. Ist ein feines Tool.
Powered by vBulletin® Version 4.2.3 Copyright ©2025 Adduco Digital e.K. und vBulletin Solutions, Inc. Alle Rechte vorbehalten.