|
Log-Analyse und Auswertung: Jetzt weiß ich nicht mehr weiter, hier ist mein Log!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
03.12.2004, 00:05 | #1 |
| Jetzt weiß ich nicht mehr weiter, hier ist mein Log! Gut, dass es hier so viele Fachleute gibt! Vielleicht kann mir jemand helfen! Ich habe folgende (offensichtliche) Probleme: 1. Norton Antivirus startet beim Systemstart immer deaktiviert und läuft nach dem 2. aktivieren endlich! 2. Wenn ich online bin, höre ich alle paar Minuten eine Geräusch wie "Blubb"! Nein, der Wasserhahn ist es nicht! :aplaus: 3. Im Offline-Modus will eine popup Seite (insurance oder findspyware oder strippoker-seite oder system online test) ans Netz und wenn ich DSL Standby habe, wird die Verbindung aktiviert und das popup erfüllt dann wohl seinen (un)Sinn! 4. Wenn ich so im Netz unterwegs bin, öffnen sich beim Seitenwechsel aufeinmal andere Seiten, wieder irgend so ein Werbemist, allerdings keine popups. Nach erneutem Klick habe ich dann meine gewünschte Seite. Habe so diverse Einträge schon gefixt, die dann aber wieder beim nächsten scan auftauchen. Pest patrol, ad-aware, cw-shredder und spybot haben nicht wirklich geholfen. escan hat zwar was gefunden löscht aber wohl als freeware die entsprechnden Sachen nicht. Wenn ich z.B. Dateien von Hand löschen will im Bereich "System Volume Information" lässt mein system mich nicht daran! Hab es im abgesicherten Modus als admin versucht, selbst dann nicht! Bin nicht so der PC-Fachmann und würde auch ne Tüte (ne große) Gummibärchen schicken, wenn mir hier mal jemand hilft! Bevor mich jemand fragt: Ich weiß nicht warum mein XP auf Laufwerk F läuft! Ich hoffe das ist so richtig gepostet! Danke schonmal! Logfile of HijackThis v1.98.2 Scan saved at 23:46:09, on 02.12.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: F:\WINDOWS\System32\smss.exe F:\WINDOWS\system32\csrss.exe F:\WINDOWS\system32\winlogon.exe F:\WINDOWS\system32\services.exe F:\WINDOWS\system32\lsass.exe F:\WINDOWS\system32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\WINDOWS\System32\svchost.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe F:\WINDOWS\Explorer.EXE F:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe F:\WINDOWS\system32\spoolsv.exe F:\WINDOWS\System32\RunDll32.exe F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe F:\Programme\PestPatrol\PPControl.exe F:\Programme\PestPatrol\PPMemCheck.exe F:\Programme\PestPatrol\CookiePatrol.exe C:\Corel 8\Programs\MFIndexer.exe F:\Programme\AGFEO\ISDN Guard\agfguard.exe F:\WINDOWS\System32\alg.exe F:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe F:\WINDOWS\system32\cisvc.exe F:\Programme\Norton AntiVirus\navapsvc.exe F:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE F:\WINDOWS\System32\locator.exe F:\WINDOWS\System32\wuauclt.exe F:\Programme\Norton AntiVirus\SAVScan.exe F:\Programme\FRITZ!DSL\FritzDSL.exe F:\WINDOWS\System32\sfcver.exe F:\WINDOWS\System32\odcfg.exe F:\WINDOWS\System32\getdns.exe F:\WINDOWS\System32\svchost.exe F:\Downloads\hijackthis1982\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - F:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - F:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - F:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [HPDJ Taskbar Utility] F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [NeroFilterCheck] F:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [ccApp] "F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Advanced Tools Check] F:\PROGRA~1\NORTON~3\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [Symantec NetDriver Monitor] F:\PROGRA~1\SYMNET~1\SNDMon.exe O4 - HKLM\..\Run: [PestPatrol Control Center] F:\Programme\PestPatrol\PPControl.exe O4 - HKLM\..\Run: [PPMemCheck] F:\Programme\PestPatrol\PPMemCheck.exe O4 - HKLM\..\Run: [CookiePatrol] F:\Programme\PestPatrol\CookiePatrol.exe O4 - Global Startup: Corel MEDIA FOLDERS INDEXER 8.LNK = C:\Corel 8\Programs\MFIndexer.exe O4 - Global Startup: ISDN Guard.lnk = F:\Programme\AGFEO\ISDN Guard\agfguard.exe O4 - Global Startup: Microsoft Office.lnk = C:\office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\office\Office10\EXCEL.EXE/3000 O15 - Trusted Zone: http://*.63.219.181.7 O15 - Trusted Zone: http://*.search-soft.net O16 - DPF: {0F9B4CA4-A30F-480A-841D-69B45C50A8F8} - O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} - O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/tech...a/SymAData.cab O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} - O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - https://www-secure.symantec.com/tech...ActiveData.cab O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} - O17 - HKLM\System\CCS\Services\Tcpip\..\{287CCCA2-0457-467A-B696-6612E8605ABB}: NameServer = 192.168.122.252,192.168.122.253 |
03.12.2004, 00:42 | #2 | |
| Jetzt weiß ich nicht mehr weiter, hier ist mein Log! hi
__________________F:\WINDOWS\System32\sfcver.exe F:\WINDOWS\System32\odcfg.exe F:\WINDOWS\System32\getdns.exe diese 3 dateien mit dem Jotti onlinescan überprüfen und das ergebnis hier posten und Zitat:
__________________ |
03.12.2004, 01:10 | #3 |
| Jetzt weiß ich nicht mehr weiter, hier ist mein Log! Hi Passat!
__________________Danke, dass du dich so spät noch opferst! Ich habe diese drei Dateien nur unter F:/ Windows/prefetch gefunden und von da aus dann mit jotti gescannt, da waren sie OK! Ich hoffe das waren die richtigen! Service load: 0% 100% File: ODCFG.EXE-37F063B1.pf Status: OK (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database) Packers detected: None AntiVir No viruses found (0.14 seconds taken) Avast No viruses found (1.51 seconds taken) BitDefender No viruses found (0.34 seconds taken) ClamAV No viruses found (0.32 seconds taken) Dr.Web No viruses found (0.49 seconds taken) F-Prot Antivirus No viruses found (0.06 seconds taken) Kaspersky Anti-Virus No viruses found (0.58 seconds taken) mks_vir No viruses found (0.20 seconds taken) NOD32 No viruses found (0.37 seconds taken) Norman Virus Control No viruses found (0.12 seconds taken) Service load: 0% 100% File: SFCVER.EXE-0EF47A4B.pf Status: OK (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database) Packers detected: None AntiVir No viruses found (0.14 seconds taken) Avast No viruses found (1.51 seconds taken) BitDefender No viruses found (0.32 seconds taken) ClamAV No viruses found (0.32 seconds taken) Dr.Web No viruses found (0.50 seconds taken) F-Prot Antivirus No viruses found (0.06 seconds taken) Kaspersky Anti-Virus No viruses found (0.58 seconds taken) mks_vir No viruses found (0.20 seconds taken) NOD32 No viruses found (0.36 seconds taken) Norman Virus Control No viruses found (0.12 seconds taken) Service load: 0% 100% File: GETDNS.EXE-28843036.pf Status: OK Packers detected: None AntiVir No viruses found (0.14 seconds taken) Avast No viruses found (1.51 seconds taken) BitDefender No viruses found (0.34 seconds taken) ClamAV No viruses found (0.32 seconds taken) Dr.Web No viruses found (0.50 seconds taken) F-Prot Antivirus No viruses found (0.06 seconds taken) Kaspersky Anti-Virus No viruses found (0.58 seconds taken) mks_vir No viruses found (0.20 seconds taken) NOD32 No viruses found (0.36 seconds taken) Norman Virus Control No viruses found (0.12 seconds taken) |
03.12.2004, 01:34 | #4 |
| Jetzt weiß ich nicht mehr weiter, hier ist mein Log! hi versuche diese 4 einträge im abgeischerten modus zu fixen O15 - Trusted Zone: http://*.63.219.181.7 O15 - Trusted Zone: http://*.search-soft.net O16 - DPF: {0F9B4CA4-A30F-480A-841D-69B45C50A8F8} - O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} - bin zu faul zum schreiben, daher escan siehe link ausführen http://www.trojaner-board.de/showpos...35&postcount=2 SD
__________________ lg HijackThis, Security-Tool |
03.12.2004, 01:40 | #5 |
| Jetzt weiß ich nicht mehr weiter, hier ist mein Log!
__________________ lg HijackThis, Security-Tool |
03.12.2004, 02:28 | #6 |
| Jetzt weiß ich nicht mehr weiter, hier ist mein Log! Das ist ja ne nachtfüllende Aufgabe, weiß ja garnicht, was ich zuerst machen soll! Ich befolge ersmal deinen Rat und dann melde ich mich wieder, vermutlich aber erst morgen, bzw. gleich gegen Mittag! Danke! |
03.12.2004, 03:15 | #7 |
| Jetzt weiß ich nicht mehr weiter, hier ist mein Log! Soo, hier die beiden log Dateien: An Ms4Hd_look by IMM (v0.003) Version Info: 5.1000 = Windows XP Pro SP1 (Build 2600) The volume containing the system directory is F: () HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ms4Hd Error: Unable to open key (Return Code was 2) HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ms4Hd\Files Error: Unable to open key (Return Code was 2) HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ms4Hd\Processes Error: Unable to open key (Return Code was 2) HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ms4Hd\RegKeys Error: Unable to open key (Return Code was 2) HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ms4Hd\RegValues Error: Unable to open key (Return Code was 2) HKLM\Software\Microsoft\Windows\CurrentVersion\Run (1 subkey(s) and 11 values) last modified 10:09 1/12/2004 (UTC) [Cmaudio] "RunDll32 cmicnfg.cpl,CMICtrlWnd" (SZ) [HPDJ Taskbar Utility] "F:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe" (SZ) [KernelFaultCheck] "%systemroot%\system32\dumprep 0 -k" (EXPAND_SZ) [NeroFilterCheck] "F:\WINDOWS\system32\NeroCheck.exe" (SZ) [clfmon.exe] "clfmon.exe" (SZ) [ccApp] ""F:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"" (SZ) [Advanced Tools Check] "F:\PROGRA~1\NORTON~3\AdvTools\ADVCHK.EXE" (SZ) [Symantec NetDriver Monitor] "F:\PROGRA~1\SYMNET~1\SNDMon.exe" (SZ) [PestPatrol Control Center] "F:\Programme\PestPatrol\PPControl.exe" (SZ) [PPMemCheck] "F:\Programme\PestPatrol\PPMemCheck.exe" (SZ) [CookiePatrol] "F:\Programme\PestPatrol\CookiePatrol.exe" (SZ) Und die andere : NtQuerySystemInformation (Entry at 8525B0) restored to 77F66152 NtEnumerateValueKey (Entry at 852430) restored to 77F65B7A NtEnumerateKey (Entry at 8522C0) restored to 77F65B5C NtQueryDirectoryFile (Entry at 852630) restored to 77F65FAE LdrLoadDll (Entry at 852180) restored to 77F45669 NtResumeThread (Entry at 852090) restored to 77F66341 Restored __eFSQRT (Ordinal 1249) (at 77FB273C) 64 8B 47 08 3C 42 74 C4 77 AE 0A E4 0F 88 F8 CC FF FF 64 8B 77 04 64 8B 0F 64 66 D1 7F 0A BF 00 00 00 00 72 0A 0F AC CF 01 0F AC F1 01 D1 EE 0F A4 F0 10 0F B6 DC 66 BA AD 00 66 0F AF DA 66 81 C3 91 5A 72 88 F6 F7 02 F8 B2 01 66 0F AC D3 01 0F B7 C6 0F A4 F2 10 66 F7 F3 03 D8 C1 E3 0F 80 CF 20 8B D6 8B C1 F7 F3 F9 13 D8 B2 01 0F AC D3 01 8B D6 8B C1 0F A4 F9 02 F7 F3 97 8B F0 0B F2 74 57 F7 F3 03 DF 8B F0 F7 E0 8B FA 8B C3 F7 E6 03 C0 13 D2 03 F8 83 D2 00 03 D6 03 D6 8A C3 F6 E0 02 C2 0C 01 2A C8 02 C9 83 DE 00 83 DB 00 B8 FF FF FF FF 0F AC F0 01 0F AC DE 01 0F AC C3 01 64 8B 3D E8 00 00 00 64 89 3D DC 00 00 00 64 8B 4F 08 64 FF 25 CC 00 00 00 3B FB 74 E3 03 DF EB C8 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 |
05.12.2004, 22:04 | #8 |
Administrator, a.D. | Jetzt weiß ich nicht mehr weiter, hier ist mein Log! |
05.12.2004, 22:25 | #9 |
| Jetzt weiß ich nicht mehr weiter, hier ist mein Log! @Himbeertoni mach das was cidre gepostet hat, mit diesem tool habe ich nun schon 2 erfolge bei O15 - Trusted Zone gesehen
__________________ lg HijackThis, Security-Tool |
06.12.2004, 09:58 | #10 |
| Jetzt weiß ich nicht mehr weiter, hier ist mein Log! Dank euch erstmal für die Hilfe! Ich blick bald nicht mehr durch! Heute morgen starte ich die Kiste und der IE zeigt eine Toolbar mit diversen Buttons, ich werd noch bescheuert. Jedenfalls werde ich mich die Tage darein hängen, hab leider sooo viel Arbeit! Trotzdem geht mir diese Virenjagd komplett auf den Zeiger! Ich melde mich, wenn ich alle durch habe! |
06.12.2004, 10:07 | #11 | |
Jetzt weiß ich nicht mehr weiter, hier ist mein Log!Zitat:
Und dadurch, dass ich selbst in div. Threads verschiedene Lösungsansätze angehen musste, wurde die Sache sicher nicht einfacher. Sorry dafür! Bitte probiere dies unbedingt aus: http://trojaner-board.de/showpost.ph...98&postcount=7 (hat Cidre gestern Abend auch schon geposted. Damit scheinen wir der Lage relativ einfach Herr zu werden.
__________________ Gruß, Lutz *** "Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann) Geändert von Lutz (06.12.2004 um 12:42 Uhr) |
06.12.2004, 11:03 | #13 |
Jetzt weiß ich nicht mehr weiter, hier ist mein Log! @Passat, der Link funktioniert bei mir. Da ich aber den alten Link vorhin überschrieben habe, könnte es ein Cache-Problem Deines Browsers sein... Hier noch mal der Original-Link: http://forums.skads.org/index.php?showtopic=80
__________________ Gruß, Lutz *** "Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann) |
06.12.2004, 12:17 | #14 |
| Jetzt weiß ich nicht mehr weiter, hier ist mein Log! Bei mir funzt keiner von den beiden links! Oder mache ich was verkehrt? |
06.12.2004, 12:29 | #15 |
| Jetzt weiß ich nicht mehr weiter, hier ist mein Log! klick auf "rem" in meinem oberen posting
__________________ lg HijackThis, Security-Tool |
Themen zu Jetzt weiß ich nicht mehr weiter, hier ist mein Log! |
abgesicherten modus, ad-aware, antivirus, askbar, control center, dateien, diverse, dll, drivers, dsl, excel, explorer, helfen, heulen, hijack, hijackthis, internet, internet explorer, log, löschen, mein log, microsoft, monitor, popup, programme, rundll, scan, software, symantec, system volume information, tcpip, träge, warum, windows, windows xp |