Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge

ist "C:\WINDOWS\system32\setqlsrv.exe" schädlich??

hassi1 / 7 Antworten / Baumansicht Nickles

bei einem Kampk gegen malwares und so habe ich versucht in meinem Logfile of Trend Micro HijackThis alles rauszunehmen was gefährlich sein konnte.aber diese zeile hier kenne ich gar nix und beim googeln wurde ich nicht fündig.

O4 - HKLM\..\Policies\Explorer\Run: [3607136153] "C:\WINDOWS\system32\setqlsrv.exe"

hier ist mein logfile falls einer was sieht bitte bescheid sagen:)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:17:22, on 25.02.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\WLTRYSVC.EXE
C:\WINDOWS\System32\bcmwltry.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\Programme\Gemeinsame Dateien\InterVideo\DeviceService\DevSvc.exe
C:\Programme\ESET\ESET Smart Security\ekrn.exe
C:\PROGRA~1\WinTV\EPG Services\System\EPGService.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Programme\Dell\NICCONFIGSVC\NICCONFIGSVC.exe
C:\Programme\Photodex\ProShowProducer\ScsiAccess.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Dell\QuickSet\quickset.exe
C:\Programme\ESET\ESET Smart Security\egui.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Dokumente und Einstellungen\Hassan\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe
C:\WINDOWS\explorer.exe
C:\Programme\internet explorer\iexplore.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmx.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Programme\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll
O4 - HKLM\..\Run: [Dell QuickSet] C:\Programme\Dell\QuickSet\quickset.exe
O4 - HKLM\..\Run: [egui] "C:\Programme\ESET\ESET Smart Security\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Google Update] "C:\Dokumente und Einstellungen\Hassan\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe" /c
O4 - HKLM\..\Policies\Explorer\Run: [3607136153] "C:\WINDOWS\system32\setqlsrv.exe"
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: PalTalk - {4EAFEF58-EEFA-4116-983D-03B49BCBFFFE} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {9819CC0E-9669-4D01-9CD7-2C66DA43AC6C} - (no file)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\dbgvsupd.dll
O16 - DPF: {070CA17A-4BD2-4612-83B4-32B1B9159B47} - http://uc.sina.com.cn/download/live/weblive2.4.0.0.cab
O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2008.10.10_v5.5.8/FacebookPhotoUploader5.cab
O16 - DPF: {2EF3FB47-7B1E-4536-BA4D-51427BD45DFA} - http://www.pixaco.de/static/download/pixacodndupload.cab
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} -
O16 - DPF: {3B36B017-7E49-426B-95B0-B5CECD83C2E2} (IfolorUploader Control) - http://chkr-web.ifolor.net/ORDERINGGENERAL/LowRes/app_support/ActiveX/IfolorUploader_chkr.cab
O16 - DPF: {3EA4FA88-E0BE-419A-A732-9B79B87A6ED0} (CTVUAxCtrl Object) - http://dl.tvunetworks.com/TVUAx.cab
O16 - DPF: {4BFD075D-C36E-4F28-BB0A-5D472795197A} (PowerLoader Class) - http://www.powerchallenge.com/applet/PowerLoader.cab
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/4,0,0,101/mcinsctl.cab
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - http://download.divx.com/player/DivXBrowserPlugin.cab
O16 - DPF: {A9F8D9EC-3D0A-4A60-BD82-FBD64BAD370D} (DDRevision Class) - http://h20264.www2.hp.com/ediags/dd/install/HPDriverDiagnosticsxp2k.cab
O16 - DPF: {FE0BD779-44EE-4A4B-AA2E-743C63F2E5E6} (IWinAmpActiveX Class) - http://pdl.stream.aol.com/downloads/aol/unagi/ampx_en_dl.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{A70C616B-3FA8-4156-8D08-2F3B2F0B2CD8}: NameServer = 62.109.123.7 213.191.92.86
O17 - HKLM\System\CCS\Services\Tcpip\..\{F5850D97-40C4-4561-82F0-17065AAD17D6}: NameServer = 192.168.2.1
O20 - AppInit_DLLs: \\?\C:\WINDOWS\system32\com4.lxc
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: Capture Device Service - InterVideo Inc. - C:\Programme\Gemeinsame Dateien\InterVideo\DeviceService\DevSvc.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Programme\ESET\ESET Smart Security\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Programme\ESET\ESET Smart Security\ekrn.exe
O23 - Service: EPGService - Hauppauge Computer Works - C:\PROGRA~1\WinTV\EPG Services\System\EPGService.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: HauppaugeTVServer - Hauppauge Computer Works - C:\PROGRA~1\WinTV\HCWTVS~1.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NICCONFIGSVC - Dell Inc. - C:\Programme\Dell\NICCONFIGSVC\NICCONFIGSVC.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: ScsiAccess - Unknown owner - C:\Programme\Photodex\ProShowProducer\ScsiAccess.exe
O23 - Service: StyleXPService - Unknown owner - C:\Programme\TGTSoft\StyleXP\StyleXPService.exe
O23 - Service: Dell Wireless WLAN Tray Service (wltrysvc) - Unknown owner - C:\WINDOWS\System32\WLTRYSVC.EXE

--
End of file - 8846 bytes


vielen Dank

bei Antwort benachrichtigen
buechner08 hassi1 „ist "C:\WINDOWS\system32\setqlsrv.exe" schädlich??“
Optionen

Hallo,

ich erkenne, dass Dein Rechner unter "Hassan" läuft.

Also hast Du gestern auch diesen thread eröffnet:
http://forum.computerbild.de/sicherheit/google-links-leiten-mich-falsch_37626.html

Was Dir dort gesagt wurde, können wir hier nur wiederholen!
Kopiere dieses Protokoll in den Kasten auf dieser site: http://www.hijackthis.de/

Du bekommst dann eine Einschätzung der community und den Hinweis, was gelöscht werden muss.
Dieses "Fixen" kannst Du dann mit HijackThis durchführen.

Du hast ziemlich viel Müll auf dem Rechner. Also wie Dir gestern schon sofort gesagt wurde: Neu aufsetzen - oder vorhandenes image zurückspielen!

Gruß
Frank

bei Antwort benachrichtigen
shrek3 hassi1 „ist "C:\WINDOWS\system32\setqlsrv.exe" schädlich??“
Optionen

Hallo hassi1,

dein Computer war zu lange in der Hand der organisierten Computerkriminellen.

Hier ein paar Infos zu den DNS-Servern aus Odessa:
http://www.db.ripe.net/whois?form_type=simple&full_query_string=&searchtext=85.255.114.107&do_search=Search

Daraus ergibt sich die Verbindung zur "UkrTeleGroup".

Google spuckt zu dieser TeleGroup das hier aus - nicht eine einzige gute Nachricht:
http://www.google.de/search?num=50&hl=de&safe=off&q=UkrTeleGroup&btnG=Suche&meta=lr%3Dlang_de

Interessant auch dieses hier:
http://netzhappen.de/2009/02/01/weiterer-malware-hoster-vom-netz-genommen/

Aufatmen ist trotz der Stilllegung dennoch nicht angesagt, denn im letzten Satz heißt es: Die Gruppe hinter dem Trojaner hat ihre Basis inzwischen bereits verlegt, diesmal nach Lettland zu Zlkon.lv, so dass die neuen DNS Server wohl irgendwo zwischen 94.247.2.0 und 94.247.3.255 auftauchen werden.

Um es mal klipp und klar zu sagen, hassi1:
Das sind Profis, organisierte Gangster, die sich bestens darauf verstehen, einen infizierten Computer nicht mehr aus ihren Klauen zu entlassen.

Was du mit deinen bescheidenen Mitteln herausgefunden hast, ist die Oberfläche der Verseuchung.
Die eigentlichen Drahtzieher deiner bisherigen Schädlinge werkeln unsichtbar in Gestalt von Rootkits im Hintergrund weiter.

Sei nicht so naiv, dass unerfahrene User, die weder von Programmierung noch von den Tiefen des Windows-Systems großartige Ahnung haben, cleverer als diese Gangster sind.

Denn im Gegensatz zu den allermeisten von uns kennen diese sich aus.

Alles andere ist Selbstbetrug.

Anleitung zur Neuinstallation:
http://www.juekirs.de/Dateien/Installation_von_WindowsXP.pdf

Gruß
Shrek3

Fatal ist mir um das Lumpenpack, das, um Herzen zu rühren, den Patriotismus trägt zur Schau, mit all seinen Geschwüren. Heinrich Heine
bei Antwort benachrichtigen
winnigorny1 shrek3 „Hallo hassi1, dein Computer war zu lange in der Hand der organisierten...“
Optionen

.... Dem ist nichts hinzu zu fügen!

Egal nur dies noch: Kein Image? Dennoch, Formatieren sofort! Denn deine Kiste ist nicht nur übel verwanzt, sie verwanzt auch noch andere Rechner, die mit dem I-Net verbunden sind. - Du bist eine Viren- und Malware-Schleuder - bzw. dein Rechner!

Gruss aus dem schoenen Hamburg, Winni
bei Antwort benachrichtigen
hassi1 winnigorny1 „.... Dem ist nichts hinzu zu fügen! Egal nur dies noch: Kein Image? Dennoch,...“
Optionen

ok das mache ich auch ich will keinen schaden. aber die frage ich habe so ein dell system und habe kein windows cd damit ich mein system neu aufsetze . ich habe gehört dass dell so ein option hat zum systemzurücksetzen aber habe wirklich keine ahnung von.und ob ich ein recovery cd habe weiss ich auch nicht es ist fast 3j her als ich mein lappi gekauft habe danke für ihre hilfe

bei Antwort benachrichtigen
shrek3 hassi1 „ok das mache ich auch ich will keinen schaden. aber die frage ich habe so ein...“
Optionen

Auf der Unterseite des Notebooks sollte ein Lizenz-Aufkleber sein.
Dort ist ein 25-stelliger Buchstaben-/Zahlencode, den man bei der Installation des Betriebssystems eingeben muss.

Sieht in etwa so aus:
http://www.microsoft.com/resources/howtotell/static/images/coa_page_pc-sysbldr.jpg

Falls du eine Recovery-CD hast, sollte die Eingabe dieses Produkt-Keys sogar entfallen, da sie auf diesem Notebook verwendet wird.

Solltest du keine CD haben, kannst du dir jederzeit eine leihen.
Wichtig ist nur, dass diese CD zu deinem Produkt-Key passt - also:

Zu einer XP-Home-Lizenz brauchst du eine XP-Home-CD und zu XP-Pro entsprechend eine XP-Pro-CD.

Bei Vista ist das anders - hier kann du mit jeder Vista-DVD unter Verwendung deines Vista-Lizenz-Keys Vista installieren.

Solltest du keine Windows-Lizenz haben, bekommst du hier schon für unter 30,-- eine legale XP-Lizenz:
http://www.trustandfair.de/

Wichtig sind die Treiber, die nach Abschluss der Installation als erstes aufgespielt werden müssen.

Bei Dell kannst du sie herunterladen - aber bitte nicht vom infizierten Computer aus!

Gruß
Shrek3

Fatal ist mir um das Lumpenpack, das, um Herzen zu rühren, den Patriotismus trägt zur Schau, mit all seinen Geschwüren. Heinrich Heine
bei Antwort benachrichtigen
hassi1 shrek3 „Auf der Unterseite des Notebooks sollte ein Lizenz-Aufkleber sein. Dort ist ein...“
Optionen

Danke schreck sehr hilfreich von dir . ich habe ein lizenz aufkleber gefunden bei mir steht windows xp media center edition 2005 dh ich brauche so ein windows oder.die recovery cd habe ich nicht gefunden ich muss noch weiter suchen.die Treiber für mein hardware habe ich auf mein lappi aber ich suche die mir von woanderes bestimmt bei dellseite gibt es sie

bei Antwort benachrichtigen
shrek3 hassi1 „Danke schreck sehr hilfreich von dir . ich habe ein lizenz aufkleber gefunden...“
Optionen

XP Media Center Edition - das könnte schwierig werden, jemanden zu finden, der so eine CD hat.

Evtl. müsstest du dich telefonisch mit Dell in Verbindung setzen, um eine CD zugesandt zu bekommen.
http://support.euro.dell.com/support/topics/topic.aspx/emea/shared/support/dellcare/de/byphone_prod?c=de&cs=dedhs1&l=de&s=dhs

Halte deine Service-Tag-Nummer bereit, die auf der Unterseite deines Notebooks angebracht ist:
http://support.euro.dell.com/support/topics/topic.aspx/emea/shared/support/my_systems_info/de/details?~ck=ln&c=de&cs=dedhs1&l=de&lnki=1&s=dhs

Gruß
Shrek3

Fatal ist mir um das Lumpenpack, das, um Herzen zu rühren, den Patriotismus trägt zur Schau, mit all seinen Geschwüren. Heinrich Heine
bei Antwort benachrichtigen