|
Log-Analyse und Auswertung: Ungereimtheiten, Verdacht, komme nicht weiterWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
23.06.2011, 11:50 | #1 |
| Ungereimtheiten, Verdacht, komme nicht weiter Hallo geschätzes Board! mein System läuft eigentlich seit Langem recht gut, hatte es auch mit Hilfe vom TB so gut es ging aufgesetzt, kaum Dienste zugelassen, alle Ports versucht zu schließen etc. Mittlerweile ist alles auch schon etwas alt und für neue Hardware und win7 wird schon gespart, soviel schonmal vorweg. Dennoch gibts ein paar Dinge, die ich mir nicht erklären kann und man will ja keinen Schädling haben und auch bei der späteren Übertragung der vielen Daten auf das kommende neue System sollen keine Seuchen verschleppt werden, also folgende Merkwürdigkeiten. -trojancheck bringt unreproduzierbar ein Meldungsfenster 'ungültige Zeigeroperation' -in meiner Kerio PFW hatte ich ein paar Regeln, die das Verbinden von Programmen nach draußen verbieten, glaube es war adobe, tcpview und java-irgendwas, weiß leider nicht mehr was genau, sind aber weg -im log von malewarebytes ist unter 'Win32 Services (SafeList)' der Eintrag SRV - (Fax) -- C:\WINNT\system32\FAXSVC.EXE (Microsoft Corporation) aber ich habe den Dienst Faxdienst (C:\WINNT\system32\faxsvc.exe) unter Computerverwaltung auf *deaktiviert* gesetzt (schon immer) -im log von malewarebytes sind unter 'Files - Modified Within 30 Days' zwei Einträge von MBAM von Ende Mai 2011, aber ich kenne malewarebytes erst seit ein paar Tagen, seitdem ich hier im Board lese. Die scans von MBAM und Superantispywar haben ewig gedauert (fanden wohl aber nichts). Gmer lief nur im abgesicherten Modus. Beim ersten Scan hatte ich die richtigen Gmer-Einstellungen verpeilt, sodaß er stundenlang lief und seehr viele 'Ergebnisse' zeigte, den button 'save' gabs nicht. Also nochmal, mit den geforderten Einstellungen (wieder kein 'save' butten vorhanden) also logs von Hand abgetippt. Während des scans kamen die Windowsfenster: KerioFirewallDriver unable to attach TCP KerioFirewallDriver unable to attach UDP KerioFirewallDriver unable to attach IP KerioFirewallDriver unable to attach RawIp (Falls es von Bedeutung ist, ein DWORD Entry "AlwaysSecure" mit dem Wert 1 in [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\fwdrv] ist vorhanden, nach hxxp://board.protecus.de/showtopic.php?threadid=211, scan erfolgte vom Netz getrennt.) Ich würde mich wirklich sehr freuen, wenn ein Helfer da mal draufschauen könnte, ich bin mir ziemlich unschlüssig. Allerbesten Dank und Grüße, Bernd48 |
23.06.2011, 15:41 | #2 | |||
/// Winkelfunktion /// TB-Süch-Tiger™ | Ungereimtheiten, Verdacht, komme nicht weiterZitat:
Ist der Rechner so alt oder gibt es einen anderen Grund dafür, dass du noch Windows 2000 verwendest? Zitat:
Zitat:
Hängt dieser Rechner direkt am Internet oder geht das über einen Router?
__________________ |
24.06.2011, 10:24 | #3 | |
| Ungereimtheiten, Verdacht, komme nicht weiterZitat:
Der Faxdienst war immer -und ist derweil auch- unter Computerverwaltung/ Dienste deaktiviert. Ich habe mal mit HijackThis eine Liste der laufenden Processe geloggt, da ist auch keine faxsvc.exe zu sehen. Ich gehe demnach davon aus, dass faxsvc.exe nicht läuft. Ich weiß leider nicht, was die OTL Sektion ========== Win32 Services (SafeList) ========== ist, in der eben faxsvc.exe auftaucht. Ja, er war immer direkt am Internet, wenn man den Router des ISP (kabeldeutschland) nicht berücksichtigt. Seit Kurzem habe ich selbst auch einen Router vor dem Rechner, die sporadischen 'ungültige Zeigeroperation' von Trojancheck kamen aber auch schon vorher. Danke und Grüße, bernd48 |
24.06.2011, 11:09 | #4 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Ungereimtheiten, Verdacht, komme nicht weiterZitat:
Was ich meinte: Direktbetrieb im Internet => der PC hat eine öffentliche WAN-IP, eben die vom ISP dynamisch zugeteilt. Damit bist du weltweit erreichbar Über Router => Der Router hat die WAN-IP vom Provider, der Router stellt das Gateway und die Firewall dar, die Rechner hinter/am Router bekommen IP-Adressen zB aus dem Bereich 192.168.1.0/24 - solche private IP-Adressen werden im Internet NICHT geroutet und somit ist kein Rechner hinter dem Router direkt erreichbar.
__________________ Logfiles bitte immer in CODE-Tags posten |
24.06.2011, 12:16 | #5 |
| Ungereimtheiten, Verdacht, komme nicht weiter Ok, sorry. Nochmal präzise, er war immer direkt am Netz, seit Kurzem habe ich einen Router davor. Mfg bernd48 |
24.06.2011, 13:07 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Ungereimtheiten, Verdacht, komme nicht weiter Mit Router ist sowas wie Kerio noch überflüssiger als eine PFW ohnehin schon ist
__________________ --> Ungereimtheiten, Verdacht, komme nicht weiter |
24.06.2011, 14:53 | #7 |
| Ungereimtheiten, Verdacht, komme nicht weiter Gut :-) Ich will mal nochma' zu den logs fragen. Weil keiner was dazu gesagt hatte, nehme ich an, es ist alles wie es muß? Demnach werde ich vor dem Anstecken der alten Platten an den neuen Rechner nochmal MBAM und SUPERAntiSpyware laufen lassen und bei grünen Lampen ist's dann gut? (OSAM noch?) Grüße, bernd48 |
24.06.2011, 15:17 | #8 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Ungereimtheiten, Verdacht, komme nicht weiterZitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
24.06.2011, 15:42 | #9 |
| Ungereimtheiten, Verdacht, komme nicht weiter Ja, hab ich. Manchmal wenns anonym sein soll, nehme ich den JavaAnonProxy (JAP) und das müsste die Einstellung des Firefox dazu sein, bzw. die Proxy Einstellung in Java ist auch so gesetzt, dass die des Browsers genommen wird. |
24.06.2011, 21:06 | #10 | ||
/// Winkelfunktion /// TB-Süch-Tiger™ | Ungereimtheiten, Verdacht, komme nicht weiter Bislang ist alles unauffällig. Zitat:
Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Ungereimtheiten, Verdacht, komme nicht weiter |
adobe, button, check, deaktiviert, folge, hardware, kerio, log, mbam, microsoft, neue, nicht mehr, ports, programme, regeln, schließen, schädling, services, system, system32, verdacht, win, win32, win7 |