|
Log-Analyse und Auswertung: Hilfe Dldr.Agent.AP!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
29.12.2004, 16:28 | #1 |
| Hilfe Dldr.Agent.AP! Hab mir den genannten Trojaner eingefangen und mich auch schon bemüht über andere Threads schlauer zu werden! Hab da soweit auch ein paar nützliche Infos erhalten (und ein paar Einträge gefixt).....allerdings differieren meine Hijackthis-Logs teilweise.....deshalb mag ich sie nicht einfach löschen! Hoffe das ihr mir jetzt helfen könnt meine Logs zu analysieren: Logfile of HijackThis v1.99.0 Scan saved at 16:19:03, on 29.12.2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe D:\system\antivir\AVGUARD.EXE D:\system\antivir\AVWUPSRV.EXE D:\t630\bluetooth\bin\btwdins.exe C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe C:\WINDOWS\System32\nvsvc32.exe D:\system\antivir\AVGNT.EXE D:\system\MBM5\MBM5.exe C:\WINDOWS\system32\NOTEPAD.EXE D:\internet\opera\Opera.exe C:\WINDOWS\explorer.exe E:\download\hijackthis\hijackthis\HijackThis.exe C:\WINDOWS\system32\NOTEPAD.EXE R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\qhxmj.dll/sp.html#11111 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\qhxmj.dll/sp.html#11111 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\qhxmj.dll/sp.html#11111 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system32\qhxmj.dll/sp.html#11111 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\qhxmj.dll/sp.html#11111 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system32\qhxmj.dll/sp.html#11111 R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.co.jp/keyword/%s R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = res://msaps.dll/index.html R3 - Default URLSearchHook is missing O2 - BHO: (no name) - {88C07F31-E29C-4A37-1706-EC5486C96B80} - C:\WINDOWS\addcd32.dll (file missing) O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [tapisys] C:\WINDOWS\System32\tss.exe O4 - HKLM\..\Run: [QuickTime Task] REM "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [ipqe32.exe] C:\WINDOWS\system32\ipqe32.exe O4 - HKLM\..\Run: [AVGCtrl] "D:\system\antivir\AVGNT.EXE" /min O4 - HKCU\..\Run: [MBM5] D:\system\MBM5\MBM5.exe O4 - HKCU\..\Run: [MSMSGS] REM "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [tapisys] C:\WINDOWS\System32\tss.exe O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Send To &Bluetooth - D:\t630\bluetooth\btsendto_ie_ctx.htm O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - D:\t630\bluetooth\btsendto_ie.htm O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - D:\t630\bluetooth\btsendto_ie.htm O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll O16 - DPF: {11111111-1111-1111-1111-111111113457} - file://c:\ied_s7m.cab O16 - DPF: {11111111-1111-1111-1111-511111113457} - file://c:\x.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{D2A4EA97-0D14-485C-9B3B-0C4DA3644EB7}: NameServer = 62.104.191.241 62.104.196.134 O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - D:\system\antivir\AVGUARD.EXE O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - D:\system\antivir\AVWUPSRV.EXE O23 - Service: Bluetooth Service - WIDCOMM, Inc. - D:\t630\bluetooth\bin\btwdins.exe O23 - Service: EPSON Printer Status Agent2 - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe O23 - Service: iPod Service - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Network Security Service (NSS) - Unknown - C:\WINDOWS\ipsn32.exe (file missing) Wenn ich mit AntiVir im abgesicherten Modus suche, bekomme ich keine Treffer mehr. Allerdings schlägt es komischerweise ab und zu an wenn der Rechner im Leerlauf ist (Offlinestatus)...Versteh das alles nicht! Vielen Dank für eure Hilfe... =) |
02.01.2005, 12:14 | #2 |
| Hilfe Dldr.Agent.AP! Kann mir keiner helfen? *heul*
__________________ |
02.01.2005, 12:40 | #3 | |
Administrator, a.D. | Hilfe Dldr.Agent.AP!Zitat:
Woran liegts? [ ] keinen Bock [ ] vergessen [ ] gecracktes XP [ ] MS könnte mich ja ausspionieren [ ] Wozu soll das gut sein?! Lade und scanne mit eScan AntiVirus im abgesicherten Modus wie beschrieben. Poste anschliessend die Virus Log Information von eScan AntiVirus: Öffne die mwav.log -> Bearbeiten -> Suchen -> infected oder tagged eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen.
__________________ |
02.01.2005, 18:53 | #4 |
| Hilfe Dldr.Agent.AP! Ei ei ei.....*seufz*.....da waren dann wohl doch einige mehr.....*lächel* Aaaaalso: Sun Jan 02 17:20:04 2005 => File C:\WINDOWS\n_cefkjt.dat infected by "Trojan-Downloader.Win32.Agent.ap" Virus. Action Taken: No Action Taken. Sun Jan 02 17:20:04 2005 => File C:\WINDOWS\n_kjkdjn.txt infected by "Trojan-Downloader.Win32.Agent.db" Virus. Action Taken: No Action Taken. Sun Jan 02 17:20:04 2005 => File C:\WINDOWS\n_nnryvn.txt infected by "Trojan-Downloader.Win32.Agent.bc" Virus. Action Taken: No Action Taken. Sun Jan 02 17:20:04 2005 => File C:\WINDOWS\n_wpnzka.dat infected by "Trojan-Downloader.Win32.Agent.bc" Virus. Action Taken: No Action Taken. Sun Jan 02 17:20:07 2005 => File C:\WINDOWS\UpdReg.EXE infected by "TrojanDownloader.Win32.Agent.bc" Virus. Action Taken: No Action Taken. Sun Jan 02 17:22:28 200 => File C:\WINDOWS\System32\wins32t.dll infected by "Trojan-Downloader.Win32.Small.yo" Virus. Action Taken: No Action Taken. Sun Jan 02 17:22:34 2005 => File C:\DOKUME~1\MARTIN~1\LOKALE~1\Temp\A.tmp infected by "Trojan.Win32.HideProc.a" Virus. Action Taken: No Action Taken. Sun Jan 02 17:23:10 2005 => File C:\DOKUME~1\MARTIN~1\LOKALE~1\TEMPOR~1\Content.IE5\IVM5Z5O5\webdlg32[1].chm infected by "not-a-virus:AdWare.ToolBar.SBSoft.g" Virus. Action Taken: No Action Taken. Sun Jan 02 17:23:30 2005 => File C:\DOKUME~1\MARTIN~1\LOKALE~1\TEMPOR~1\Content.IE5\R7LRFDKW\webdlg32[1].chm infected by "not-a-virus:AdWare.ToolBar.SBSoft.g" Virus. Action Taken: No Action Taken. Sun Jan 02 17:24:05 2005 => File C:\Dokumente und Einstellungen\Martin Wörner\Lokale Einstellungen\Temp\A.tmp infected by "Trojan.Win32.HideProc.a" Virus. Action Taken: No Action Taken. Sun Jan 02 17:24:24 2005 => File C:\Dokumente und Einstellungen\Martin Wörner\Lokale Einstellungen\Temporary Internet Files\Content.IE5\IVM5Z5O5\webdlg32[1].chm infected by "not-a-virus:AdWare.ToolBar.SBSoft.g" Virus. Action Taken: No Action Taken. Sun Jan 02 17:24:34 2005 => File C:\Dokumente und Einstellungen\Martin Wörner\Lokale Einstellungen\Temporary Internet Files\Content.IE5\R7LRFDKW\webdlg32[1].chm infected by "not-a-virus:AdWare.ToolBar.SBSoft.g" Virus. Action Taken: No Action Taken. Sun Jan 02 17:27:33 2005 => File C:\WINDOWS\Downloaded Program Files\WinAdCtlX.dll infected by "not-a-virus:AdWare.WinAD" Virus. Action Taken: No Action Taken. Sun Jan 02 17:33:16 2005 => File C:\WINDOWS\n_cefkjt.dat infected by "Trojan-Downloader.Win32.Agent.ap" Virus. Action Taken: No Action Taken. Sun Jan 02 17:33:16 2005 => File C:\WINDOWS\n_kjkdjn.txt infected by "Trojan-Downloader.Win32.Agent.db" Virus. Action Taken: No Action Taken. Sun Jan 02 17:33:17 2005 => File C:\WINDOWS\n_nnryvn.txt infected by "Trojan-Downloader.Win32.Agent.bc" Virus. Action Taken: No Action Taken. Sun Jan 02 17:33:17 2005 => File C:\WINDOWS\n_wpnzka.dat infected by "Trojan-Downloader.Win32.Agent.bc" Virus. Action Taken: No Action Taken. Sun Jan 02 17:45:07 2005 => File C:\WINDOWS\system32\wins32t.dll infected by "Trojan-Downloader.Win32.Small.yo" Virus. Action Taken: No Action Taken. Sun Jan 02 17:45:19 2005 => File C:\WINDOWS\UpdReg.EXE infected by "TrojanDownloader.Win32.Agent.bc" Virus. Action Taken: No Action Taken. Sun Jan 02 17:21:04 2005 => File C:\WINDOWS\System32\KILLAPPS.EXE tagged as not-a-virus:RiskWare.Tool.KillApp.b. No Action Taken. Sun Jan 02 17:42:43 2005 => File C:\WINDOWS\system32\KILLAPPS.EXE tagged as not-a-virus:RiskWare.Tool.KillApp.b. No Action Taken. __ Ich denke ich fange dann schon mal an die infizierten Dateien zu löschen!? Was muss ich als nächstes tun? Ach ja.... Vielen Dank für deine Hilfe, Cidre! |
02.01.2005, 19:19 | #5 |
| Hilfe Dldr.Agent.AP! Zur Info, hab jetzt erstmal (teilweise mit Hilfe des Free Commander) alle infizierten Dateien gelöscht. Unsicher bin ich mir jetzt bei diesen: Sun Jan 02 17:42:43 2005 => File C:\WINDOWS\system32\KILLAPPS.EXE tagged as not-a-virus:RiskWare.Tool.KillApp.b. No Action Taken ....etc. Was bedeutet hier "risk ware".... ? |
Themen zu Hilfe Dldr.Agent.AP! |
abgesicherten modus, antivir, antivir update, bho, computer, dateien, download, explorer, file missing, helfen, helper, hijack, hilfe, internet, internet explorer, löschen, messenger, microsoft, nvcpl.dll, nvidia, opera, programme, rundll, security, software, suche, system, tcpip, trojaner, trojaner eingefangen, träge, urlsearchhook, windows, windows messenger, windows xp |