|
Log-Analyse und Auswertung: Hilfe!!!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
23.11.2004, 20:04 | #1 |
| Hilfe!!! Hallo, wer kann mir helfen?! ich habe mir wohl einen Trojaner eingefangen und auch schon einige Maßnahmen ergriffen. Einige Dateien die mir verdächtig vorkamen habe ich bereits gelöscht. Es wäre super, wenn sich jemand mal meinen scan von HijackThis ansehen könnte. Ich habe hier mal die Liste von HijackThis gepostet: Logfile of HijackThis v1.98.2 Scan saved at 20:03:48, on 23.11.2004 Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v5.00 SP4 (5.00.2920.0000) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINNT\system32\spoolsv.exe C:\WINNT\system32\svchost.exe C:\PROGRA~1\Iomega\System32\AppServices.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\WINNT\system32\regsvc.exe C:\Programme\Norton AntiVirus\SAVScan.exe C:\WINNT\system32\MSTask.exe C:\WINNT\system32\stisvc.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\system32\svchost.exe C:\WINNT\system32\tp4mon.exe C:\WINNT\LTSMMSG.exe C:\PROGRA~1\ThinkPad\EASYLA~1\TPHKMGR.exe C:\Programme\Iomega HotBurn Pro\Autolaunch.exe C:\WINNT\system32\spool\drivers\w32x86\3\hpztsb05.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\WINNT\system32\svchost.exe C:\Programme\FotoStation Easy\FotoStation Easy AutoLaunch.exe C:\Programme\Nikon\NkView5\NkvMon.exe C:\WINNT\explorer.exe C:\Programme\Trojancheck 6\tcguard.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\ThinkPad\Easy Launch buttons\TPONSCR.EXE C:\Programme\ThinkPad\Easy Launch buttons\EZICON.EXE C:\WINNT\system32\MMKEY.exe C:\Programme\Norton AntiVirus\OPScan.exe C:\Dokumente und Einstellungen\User\Eigene Dateien\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.de O2 - BHO: F1 Organizer Class - {00000EF1-0786-4633-87C6-1AA7A44296DA} - C:\WINNT\system32\ATPART~1.DLL (file missing) O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: @msdxmLC.dll,-1@1031,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [TrackPointSrv] tp4mon.exe O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [LTSMMSG] LTSMMSG.exe O4 - HKLM\..\Run: [TPHOTKEY] C:\PROGRA~1\ThinkPad\EASYLA~1\TPHKMGR.exe O4 - HKLM\..\Run: [Drag'n'Drop_Autolaunch] "C:\Programme\Iomega HotBurn Pro\Autolaunch.exe" O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\system32\spool\drivers\w32x86\3\hpztsb05.exe O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [NAV CfgWiz] C:\Programme\Gemeinsame Dateien\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT" O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe O4 - HKLM\..\Run: [Trojancheck 6 Guard] C:\Programme\Trojancheck 6\tcguard.exe O4 - HKCU\..\Run: [Tsa2] C:\PROGRA~1\COMMON~1\tsa\tsm2.exe O4 - Global Startup: FotoStation Easy AutoLaunch.lnk = C:\Programme\FotoStation Easy\FotoStation Easy AutoLaunch.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: NkvMon.exe.lnk = C:\Programme\Nikon\NkView5\NkvMon.exe O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O14 - IERESET.INF: SEARCH_PAGE_URL= O14 - IERESET.INF: START_PAGE_URL= O16 - DPF: {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - http://www.shenzhen-eo.de/ O17 - HKLM\System\CCS\Services\Tcpip\..\{18489697-4B40-4A55-9B67-712C9697C13F}: NameServer = 62.104.191.241 62.104.196.134 O17 - HKLM\System\CS1\Services\Tcpip\..\{18489697-4B40-4A55-9B67-712C9697C13F}: NameServer = 62.104.191.241 62.104.196.134 Vielen Dank vorab!! Frank |
23.11.2004, 20:25 | #2 | |||
Administrator, a.D. | Hilfe!!! Hallo,
__________________Zitat:
Zitat:
Zitat:
__________________ |
24.11.2004, 13:20 | #3 |
| Hilfe!!! Hallo Cidre,
__________________ich weiß nicht welcher es ist, aber ich hatte so eine Meldung.. Danach hatte ich auch Probleme mit dem Internet-Zugang. Kann sein, dass es auch "nur" ein Virus ist. Ich habe Hijackthis, Trojan Check und Ad-Aware installiert. Die Dateien, von denen ich meine, dass sie Schuld waren habe ich isoliert. z.B. tsinstall_4_0_3_7 Woher weiß ich eigentlich welche Tasks "normal" sind und welche nicht? Ad-aware findet einige Sachen, aber ich weiß nicht, was ich damit machen soll... Danke Frankey |
24.11.2004, 13:35 | #4 |
| Hilfe!!! @ es ist mühsam solche logfiles nachzuschauen, da wir nicht wissen was du gelöscht hast. wechsle in den abgesicherten modus und fixe O2 - BHO: F1 Organizer Class - {00000EF1-0786-4633-87C6-1AA7A44296DA} - C:\WINNT\system32\ATPART~1.DLL (file missing) diesen eintrag kenne ich nicht, O4 - HKCU\..\Run: [Tsa2] C:\PROGRA~1\COMMON~1\tsa\tsm2.exe überprüfe diese datei hier wenn was gefunden wird, dann poste das ergebnis fixen O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm danach manuell löschen C:\WINNT\web\related.htm neu starten, und hier ein neues logfile posten chaosman
__________________ Bonus vir semper tiro |
Themen zu Hilfe!!! |
.dll, .inf, adobe, antivirus, askbar, bho, check, dateien, drivers, einstellungen, explorer, file missing, helfen, hijack, hijackthis, hilfe, hilfe!!, hilfe!!!, internet, internet explorer, links, maßnahme, microsoft, programme, scan, security, security center, software, super, symantec, system, system32, tcpip, trojaner, trojaner eingefangen, update, windows |