|
Log-Analyse und Auswertung: HIJackThis Auswertungsproblem Sysinfo.org/bleepingcomputer.com/startupsWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
21.05.2008, 09:40 | #1 |
| HIJackThis Auswertungsproblem Sysinfo.org/bleepingcomputer.com/startups Tagchen! Hoffe das mein erstes Posting nicht gleich gegen eine goldene Regel verstößt! Ich dachte mir, dass ich mich ein bisschen mit Trojanern, Viren etc... beschäftige, tja und da bin ich auf trojaner-board.de gestoßen. Nun habe ich mir ein paar Tools runtergeladen und ein bisschen rumgespielt. Zum Testen ob mein System befallen sein könnte habe ich HijackThis drüber laufen lassen und dann die Exen in der Log-Datei auf Sysinfo.org und bleepingcomputer.com/startups/ überprüft. Die meisten Exen scheinen laut dieser Seiten schädliche Programme zu sein. Daher dachte ich mir mal, dass ich ein Log poste und hoffe, dass mir jemand sagen kann ob die Progamme die ausgeführt werden schädlich sind und wie ich die Information von Sysinfo.org usw.. richtig interpretieren soll!!??? Vielen Dank im Voraus bei Rückfragen einfach melden! Hunter85 Log: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 09:34:54, on 21.05.2008 Platform: Windows 2003 SP2 (WinNT 5.02.3790) MSIE: Internet Explorer v6.00 SP2 (6.00.3790.3959) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Windows Defender\MsMpEng.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\System32\svchost.exe D:\VMware\VMware Server\vmware-authd.exe C:\Programme\Gemeinsame Dateien\VMware\VMware Virtual Image Editing\vmount2.exe C:\WINDOWS\system32\vmnat.exe C:\WINDOWS\system32\vmnetdhcp.exe D:\VMware\VMware Server\vmserverdWin32.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\svchost.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Windows Defender\MSASCui.exe C:\Programme\Java\jre1.6.0_05\bin\jusched.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Mozilla Firefox\firefox.exe D:\Tools\SysinternalsSuite0408\procexp.exe D:\Tools\SysinternalsSuite0408\Tcpview.exe C:\Programme\Trojancheck 6\tcguard.exe C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\mexe.com C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\kavss.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://shdoclc.dll/hardAdmin.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://shdoclc.dll/hardAdmin.htm R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://google.de/ O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Programme\Real\RealPlayer\rpbrowserrecordplugin.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [Windows Defender] "C:\Programme\Windows Defender\MSASCui.exe" -hide O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime Alternative\QTTask.exe" -atboottime O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-20\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\S-1-5-18\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - HKUS\.DEFAULT\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'Default user') O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O15 - ESC Trusted Zone: h**p://notifier.antivir-pe.de O15 - ESC Trusted Zone: h**p://ftp-mozilla.netscape.com O15 - ESC Trusted Zone: h**p://germany.real.com O15 - ESC Trusted Zone: h**p://www.real.com O15 - ESC Trusted Zone: h**p://*.windowsupdate.com O15 - ESC Trusted Zone: h**p://*.windowsupdate.com (HKLM) O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1203957080953 O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1203957221856 O17 - HKLM\System\CCS\Services\Tcpip\..\{B17D798B-607C-4378-9CFC-8285CD05C0A5}: NameServer = 10.3.2.254,10.3.3.34 O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - D:\VMware\VMware Server\vmware-authd.exe O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe O23 - Service: VMware Virtual Mount Manager Extended (vmount2) - VMware, Inc. - C:\Programme\Gemeinsame Dateien\VMware\VMware Virtual Image Editing\vmount2.exe O23 - Service: VMware Registration Service (vmserverdWin32) - VMware, Inc. - D:\VMware\VMware Server\vmserverdWin32.exe O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe |
21.05.2008, 09:59 | #2 |
/// TB-Ausbilder | HIJackThis Auswertungsproblem Sysinfo.org/bleepingcomputer.com/startups Hi,
__________________das Log ist mE sauber. Welche Dateien würdest du denn als schädlich einstufen und wieso? lg myrtille
__________________ |
21.05.2008, 11:14 | #3 |
| HIJackThis Auswertungsproblem Sysinfo.org/bleepingcomputer.com/startups Also wenn ich auf Sysinfo.org oder bleepingcomputer.com/startups die ausführende Exe eintrage, wird einem angezeigt ob diese Exe schädlich ist. Folgenden Exen werden dort als schädlich aufgelistet:
__________________smss.exe winlogon.exe services.exe lsass.exe svchost.exe spoolsv.exe avguard.exe vmnat.exe vmnetdhcp.exe Explorer.EXE realsched.exe jusched.exe ctfmon.exe firefox.exe sind jetzt wirklich alle Exen schädlich? Kann ich mir nicht vorstellen! Woher weis ich dann ob eine Exe die ausgeführt wird schädlich ist, wie muss ich die Einträge auf den Seiten interpretieren?? Hoffe du weist jetzt was ich meine? Grüße Hunter85 |
21.05.2008, 12:07 | #4 | |||||||
/// TB-Ausbilder | HIJackThis Auswertungsproblem Sysinfo.org/bleepingcomputer.com/startups Hi, Da gibt es glaub ich ein wenig Klärungsbedarf. (siehe dazu auch unsere Anleitung zu Hijackthis ) Das Hijackthislog teilt sich in 2 große Blöcke: Die laufenden Prozesse: Zitat:
Zitat:
Deine Liste enthält also eigentlich nur 3 Dateien die Startupitems entspricht: Zitat:
Wenn du einzelne Dateien überprüfen willst, dann empfehle ich dir eher die filedatabase zu nutzen. War das soweit verständlich? lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
21.05.2008, 13:04 | #5 |
| HIJackThis Auswertungsproblem Sysinfo.org/bleepingcomputer.com/startups Wow so geht da also ein Spezi ran! Also wenn ich das richtig verstanden habe, dann erkennst du anhand der O1-023 Einträge ob diverse Ungereimtheiten sichtlich sind!! Ich schaue nach ob im Eintrag: O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe " [SunJavaUpdateSched] und jusched.exe in Verbindung stehen, indem ich dies auf einer der Seiten z.B: Pacmans-Startuplist BC Startuplist CLSID List Reger24 oder auf HJT Dateisuche überprüfe!!!???!!! Wie bist du jetzt aber bei ctfmon.exe vorgegangen, da ja mehrer Einträge vorhanden waren? Wie bist du auf den Link gestoßen um zu erkennen, dass die ctfmon.exe in meinem Fall nicht schädlich ist??? Gruß Hunter85 |
21.05.2008, 13:25 | #6 | |||||
/// TB-Ausbilder | HIJackThis Auswertungsproblem Sysinfo.org/bleepingcomputer.com/startupsZitat:
Aber das heißt nicht, dass ich die laufende Prozesse außer acht lasse, es gibt auch Möglichkeiten Dateien so zu starten, dass sie von HijackThis nicht zu sehen sind. Gelegentlich tauchen solche Dateien dann unter laufende Prozesse auf, daher sollte man den Teil unbedingt auch durchgehen. Anfangs ist das Log analysieren noch kompliziert, weil man keinen Eintrag erkennt, mit ein wenig Übung sieht man aber meist bei 80-90% der Einträge, dass sie zu Windows oder zu bekannten Programmen gehören, da geht das dann sehr viel schneller. Zitat:
CLSID List betrifft nicht die Startuplist. Die Startuplist bei Castlecops ist Startuplist Die beiden letzten Links kannst du auch für die laufenden Prozesse nehmen, da sie Prozesse und nicht Startupitems listen. Zitat:
lg myrtille
__________________ --> HIJackThis Auswertungsproblem Sysinfo.org/bleepingcomputer.com/startups |
21.05.2008, 13:37 | #7 |
| HIJackThis Auswertungsproblem Sysinfo.org/bleepingcomputer.com/startups Alles klar! Dann bedanke ich mich bei dir für deine Hilfe, falls ich jetzt die nächste Zeit Probleme mit HijackThis Logs habe, melde ich mich sicherlich wieder! Danke Gruß Hunter85 PS: Gibt es evtl. ein Tutorial oder ähnliches, damit ein User den Einstieg in HijackThis leichter und schneller findet? Wenn nicht wäre das doch eine Idee! Du könntest da bestimmt was zusammenschreiben, um Leuten wie mir den Einstieg zu erleichtern und die Zusammenhänge zu erklären! |
21.05.2008, 13:49 | #8 |
/// TB-Ausbilder | HIJackThis Auswertungsproblem Sysinfo.org/bleepingcomputer.com/startups Hi, eigentlich wird alles Relevante in Batas Hijackthisanleitung gesagt. Es werden die einzelnen Punkte erklärt und die großen Nachschlagseiten genannt, da kann man nicht viel mehr hinzufügen. Ich wüsste gar nicht so genau, was man da noch hinzufügen müsste. Zudem nutzen viele den (in der Anleitung verlinkten) Onlineauswerter: hijackthis, sodass ein händisches Auswerten nicht mehr viele Leute interessiert. Wobei man hier auf Fehler achten muss! neue Helfer, die die Onlineauswertung nutzen, sind meist leicht an diesen Fehlern zu erkennen. lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
Themen zu HIJackThis Auswertungsproblem Sysinfo.org/bleepingcomputer.com/startups |
adobe, antivir, avira, bho, defender, download, exe, explorer, firefox, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, log-datei, mozilla, mozilla firefox, pdf, programme, seiten, server, software, system, temp, trojaner, ups, viren, windows, windows defender |