|
Log-Analyse und Auswertung: Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
14.12.2004, 00:24 | #1 |
| Dldr.Agent.AP, BQ, AP.3 *Bitte mal Prüfen* hallo, diese 3 trojaner infos (Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3) spuckt mein antivir aus, immer wenn ich eine neue internet seite öffne. hier ist meine hijack logfile. was muss ich als nächstes tun? Logfile of HijackThis v1.98.2 Scan saved at 00:17:55, on 14.12.2004 Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\Ati2evxx.exe C:\WINNT\system32\svchost.exe C:\WINNT\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINNT\System32\svchost.exe C:\WINNT\system32\regsvc.exe C:\WINNT\system32\MSTask.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\system32\svchost.exe C:\WINNT\system32\Ati2evxx.exe C:\WINNT\Explorer.EXE C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\WINNT\system32\CTHELPER.EXE C:\Programme\Winamp\Winampa.exe C:\Programme\Logitech\iTouch\iTouch.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis1\ToADiMon.exe C:\Programme\Logitech\MouseWare\system\em_exec.exe C:\WINNT\system32\ADIMonEx.exe C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe C:\WINNT\System32\svchost.exe C:\WINNT\system32\wuauclt.exe C:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis2\kernel.exe C:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis2\sc_watch.exe C:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\PROFIL~1.EXE c:\programme\internet explorer\iexplore.exe C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\hijackthis_198\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.focus.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von T-Online R3 - Default URLSearchHook is missing O2 - BHO: (no name) - {8BF1F6CF-05C0-258D-9FBE-6772FCC4F6A4} - C:\WINNT\system32\javayh32.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE O4 - HKLM\..\Run: [UpdReg] C:\WINNT\UpdReg.EXE O4 - HKLM\..\Run: [Jet Detection] C:\Programme\Creative\SBLive\PROGRAM\ADGJDet.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp\Winampa.exe" O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [ToADiMon.exe] C:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis1\ToADiMon.exe -TOnlineAutodialStart O4 - HKLM\..\Run: [Mirabilis ICQ] C:\PROGRA~1\ICQ\ICQNet.exe O4 - Global Startup: Acer ADSL UTILITY.LNK = C:\WINNT\system32\ADIMonEx.exe O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O8 - Extra context menu item: Download with GetRight - C:\Programme\GetRight\GRdownload.htm O8 - Extra context menu item: Open with GetRight Browser - C:\Programme\GetRight\GRbrowse.htm O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe O15 - Trusted Zone: *.awmdabest.com O15 - Trusted Zone: *.frame.crazywinnings.com O17 - HKLM\System\CCS\Services\Tcpip\..\{5227B47A-35D4-4C4D-822C-43012C9CBEED}: NameServer = 217.237.150.33 217.237.151.161 Geändert von Lostie79 (14.12.2004 um 10:13 Uhr) |
14.12.2004, 13:16 | #2 |
| Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3 sehr schwerwiegend kann das doch net sein, oder??
__________________dieser internet check listet mir nur 3 fehler auf.. unter anderem die letzten 2. kann ich die einfach so im abgesicherten löschen? vielen dank im vorraus |
14.12.2004, 18:59 | #3 |
| Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3 kann mir keiner helfen??
__________________ |
14.12.2004, 19:22 | #4 |
| Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3 @Lostie79 lade dir escan download anleitung hier mache es genauso wie in der anleitung beschrieben wird EscanErgebnis Teile uns das Ergebnis des eScan mit: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." chaosman
__________________ Bonus vir semper tiro |
14.12.2004, 19:43 | #5 |
| Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3 geht auch über: ergebnisse im eScan Feld markieren, STRG + C, und hier STRG + V Da sind sie: soll ich die manuel über trojancheck5 im reg editor suchen und löschen? File C:\WINNT\system32\javayh32.dll infected by "Trojan-Downloader.Win32.Agent.an" Virus. Action Taken: No Action Taken. File C:\WINNT\system32\javayh32.dll infected by "Trojan-Downloader.Win32.Agent.an" Virus. Action Taken: No Action Taken. File C:\WINNT\system32\javayh32.dll infected by "Trojan-Downloader.Win32.Agent.an" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMPOR~1\Content.IE5\286PVDSK\go[1].gif infected by "Trojan-Downloader.Win32.Small.add" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMPOR~1\Content.IE5\286PVDSK\loader2[1].ocx infected by "Trojan-Downloader.Win32.Agent.ex" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMPOR~1\Content.IE5\OL2FCLMF\ied_s7[1].chm infected by "Trojan-Downloader.JS.Small.x" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMPOR~1\Content.IE5\TF3DFTBK\msits[1].exe infected by "Trojan-Downloader.Win32.Small.add" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMPOR~1\Content.IE5\TF3DFTBK\x[1].chm infected by "Trojan-Downloader.Win32.Small.add" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMPOR~1\Content.IE5\VUZ59XZ7\classload[1].jar infected by "Trojan.Java.ClassLoader.c" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMPOR~1\Content.IE5\VUZ59XZ7\main[1].chm infected by "TrojanDownloader.JS.Weis.b" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMPOR~1\Content.IE5\WD2BOXYF\ied_s7_23[1].cab infected by "Trojan-Downloader.Win32.Mediket.f" Virus. Action Taken: No Action Taken. |
14.12.2004, 19:46 | #6 |
| Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3 @Lostie79 dieser hier C:\WINNT\system32\javayh32.dll ( ) manuell in den abgesicherten modus löschen, danach lade dir clearprog hier programm starten, alle häkchen bei windows und IE setzen, löschen. dann sind alle Temporary Internet files gelöscht. danach ein neues HJT logfile hier posten chaosman
__________________ --> Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3 Geändert von chaosman (14.12.2004 um 19:53 Uhr) |
14.12.2004, 19:48 | #7 | |
| Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3Zitat:
|
14.12.2004, 19:50 | #8 | ||
Moderator, a.D. | Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3 Diese Dateien manuell löschen: Zitat:
Zitat:
Hint: Es gibt auch andere Browser als den IE. Gruß Yopie |
14.12.2004, 19:56 | #9 |
| Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3 ARGH!! der findet ja noch mehr!!!! war wohl zu schnell... File C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temporary Internet Files\Content.IE5\286PVDSK\go[1].gif infected by "Trojan-Downloader.Win32.Small.add" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temporary Internet Files\Content.IE5\286PVDSK\loader2[1].ocx infected by "Trojan-Downloader.Win32.Agent.ex" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OL2FCLMF\ied_s7[1].chm infected by "Trojan-Downloader.JS.Small.x" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temporary Internet Files\Content.IE5\TF3DFTBK\msits[1].exe infected by "Trojan-Downloader.Win32.Small.add" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temporary Internet Files\Content.IE5\TF3DFTBK\x[1].chm infected by "Trojan-Downloader.Win32.Small.add" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temporary Internet Files\Content.IE5\VUZ59XZ7\classload[1].jar infected by "Trojan.Java.ClassLoader.c" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temporary Internet Files\Content.IE5\VUZ59XZ7\main[1].chm infected by "TrojanDownloader.JS.Weis.b" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temporary Internet Files\Content.IE5\WD2BOXYF\ied_s7_23[1].cab infected by "Trojan-Downloader.Win32.Mediket.f" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\ATLHF32.EXE.VIR infected by "Trojan-Downloader.Win32.Agent.ap" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\SDKEM.EXE.VIR infected by "Trojan-Downloader.Win32.Agent.bq" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\TRYQA.DLL.001 infected by "TrojanDownloader.Win32.WinShow.ak" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\TRYQA.DLL.002 infected by "TrojanDownloader.Win32.WinShow.ak" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\TRYQA.DLL.003 infected by "TrojanDownloader.Win32.WinShow.ak" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\TRYQA.DLL.004 infected by "TrojanDownloader.Win32.WinShow.ak" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\TRYQA.DLL.VIR infected by "TrojanDownloader.Win32.WinShow.ak" Virus. Action Taken: No Action Taken. |
14.12.2004, 20:01 | #10 | |
Moderator, a.D. | Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3Zitat:
Gruß Yopie |
14.12.2004, 20:03 | #11 |
| Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3 naja, bei der ersten hälfte kapier ich es ja noch. den TEMP Ordner leeren..aber die anderen? ehmmm.. sorry kein plan den Infected Ordner löschen? |
14.12.2004, 20:10 | #12 | |
Moderator, a.D. | Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3Zitat:
Du hast im AVGuard ein Quarantäneverzeichnis angegeben -> den "Infected"-Ordner. Es reicht, wenn Du die dort enthaltenen Dateien löschst. Malware kann in diesem Ordner aber keinen Schaden anrichten. Gruß Yopie |
14.12.2004, 20:32 | #13 |
| Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3 HURRAA, ich bin wieder FAST clean!! danke schön!!! das ist die finale HJT. dennoch sind hier ein paar fehler. wie bekomme ich DIE nun noch weg? auch manuell im abgesicherten? Logfile of HijackThis v1.98.2 Scan saved at 20:20:45, on 14.12.2004 Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\Explorer.EXE C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINNT\system32\jfdbi.dll/sp.html#12345 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINNT\system32\jfdbi.dll/sp.html#12345 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINNT\system32\jfdbi.dll/sp.html#12345 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINNT\system32\jfdbi.dll/sp.html#12345 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINNT\system32\jfdbi.dll/sp.html#12345 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINNT\system32\jfdbi.dll/sp.html#12345 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von T-Online R3 - Default URLSearchHook is missing O2 - BHO: (no name) - {8BF1F6CF-05C0-258D-9FBE-6772FCC4F6A4} - (no file) O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE O4 - HKLM\..\Run: [UpdReg] C:\WINNT\UpdReg.EXE O4 - HKLM\..\Run: [Jet Detection] C:\Programme\Creative\SBLive\PROGRAM\ADGJDet.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp\Winampa.exe" O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [ToADiMon.exe] C:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis1\ToADiMon.exe -TOnlineAutodialStart O4 - Global Startup: Acer ADSL UTILITY.LNK = C:\WINNT\system32\ADIMonEx.exe O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O8 - Extra context menu item: Download with GetRight - C:\Programme\GetRight\GRdownload.htm O8 - Extra context menu item: Open with GetRight Browser - C:\Programme\GetRight\GRbrowse.htm O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe |
15.12.2004, 13:14 | #14 |
Gast | Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3 Fixe nochmal dies: R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINNT\system32\jfdbi.dll/sp.html#12345 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINNT\system32\jfdbi.dll/sp.html#12345 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINNT\system32\jfdbi.dll/sp.html#12345 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINNT\system32\jfdbi.dll/sp.html#12345 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINNT\system32\jfdbi.dll/sp.html#12345 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINNT\system32\jfdbi.dll/sp.html#12345 R3 - Default URLSearchHook is missing O2 - BHO: (no name) - {8BF1F6CF-05C0-258D-9FBE-6772FCC4F6A4} - (no file) Schütze dich mit einem anderen Browser: www.firefox-browser.de ist kostenlos und sicher. |
Themen zu Dldr.Agent.AP - Dldr.Agent.BQ - Dldr.Agent.AP.3 |
acer, administrator, adobe, antivir, bho, boot, dateien, download, einstellungen, explorer, hijack, hijackthis, icq, internet, internet explorer, microsoft, neue, programme, prüfen, seite, software, system, system32, t-online, tcpip, trojaner, urlsearchhook, windows |