|
Log-Analyse und Auswertung: Ich versteh den Log auch nicht.. | Hab große Probleme mit dem PCWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
31.12.2004, 02:40 | #1 |
| Ich versteh den Log auch nicht.. | Hab große Probleme mit dem PC Ist da irgendwas kaputt oder so? Ich hab große Probleme mit meinem PC.... Ich brauche schon über 5 Minuten das der PC hochgefahren ist.. Vielleicht kann mir jemand helfen: Pc: Amd Athlon Xp 3000+ (2,1 Ghz) 512 Mb DDR-Ram Windows Xp Home Edition (Sp1!) ... wenn mehr Infos gebraucht werden, bin ich gerne dazu bereit. Logfile of HijackThis v1.99.0 Scan saved at 02:39:49, on 31.12.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\WindowBlinds\wbload.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\SYSTEM32\GEARSEC.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Norton AntiVirus\SAVScan.exe C:\ATI-CPanel\atiptaxx.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\Programme\Philips\PSA2\skin\qvecplsk.exe C:\WINDOWS\System32\ctfmon.exe C:\PROGRA~1\POP-UP~1\PSFree.exe C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\Programme\Messenger\msmsgs.exe C:\Dokumente und Einstellungen\Rene\Eigene Dateien\Pr0gZ 'n AppZ\hijackthis199\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de/login R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://www.arcor.de/login R3 - Default URLSearchHook is missing O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot2\SDHelper.dll O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [ATIPTA] C:\ATI-CPanel\atiptaxx.exe O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe O4 - HKLM\..\Run: [QveCtl2Tray] C:\Programme\Philips\PSA2\skin\qvecplsk.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [PopUpStopperFreeEdition] "C:\PROGRA~1\POP-UP~1\PSFree.exe" O8 - Extra context menu item: &NeoTrace It! - C:\PROGRA~1\NEOTRA~1\NTXcontext.htm O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: PicGrab - {4BC08BFC-E36C-493B-897B-C72AA99B20C5} - C:\Programme\PicGrab\iestarter.exe (HKCU) O9 - Extra button: NeoTrace It! - {9885224C-1217-4c5f-83C2-00002E6CEF2B} - C:\PROGRA~1\NEOTRA~1\NTXtoolbar.htm (HKCU) O9 - Extra button: (no name) - {D2CFA8C4-2D2C-4298-A677-49268A4C50A2} - C:\Programme\PicGrab\iestarter.exe (HKCU) O9 - Extra 'Tools' menuitem: &PicGrab starten - {D2CFA8C4-2D2C-4298-A677-49268A4C50A2} - C:\Programme\PicGrab\iestarter.exe (HKCU) O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/acti..._v1-0-3-17.cab O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://files.ea.com/downloads/rtpatch/v2/EARTPX.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1093873553250 O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {B9191F79-5613-4C76-AA2A-398534BB8999} - http://us.dl1.yimg.com/download.yaho...tocomplete.cab O16 - DPF: {FA3662C3-B8E8-11D6-A667-0010B556D978} (IWinAmpActiveX Class) - http://cdn.digitalcity.com/_media/dalaillama/ampx.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{8C926DCF-1D5C-4E77-AEA9-769B412B95F4}: NameServer = 217.237.150.141 217.237.150.97 O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\SYSTEM32\GEARSEC.EXE O23 - Service: Norton AntiVirus Auto-Protect-Dienst - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: SymWMI Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe Ein gutes neues Jahr wünsche ich. /edit: Ich sollte vielleicht noch erwähnen, das allgemein alles langsamer geht... Spiele kann ich kaum spielen (Fifa 05, Unreal 2, Unreal 2k3 + 2k4) Bis vor einiger Zeit bzw. vor ein paar Tagen war das kein Problem.. Ich hab SpyBot durchlaufen lassen, TuneUp mach ich eigentlich täglich, Ad-Aware mach ich wöchentlich, PcBugDoctor ebenfalls.... AntiVirenprogramm ist schon lange Norton Antivirus 2004.. |
31.12.2004, 18:09 | #2 |
| Ich versteh den Log auch nicht.. | Hab große Probleme mit dem PC @ m00,
__________________mit bloßem Auge sieht Dein Logfile garnicht so schlecht aus. Es gibt ein paar Einträge, die zu fixen wären. Aber ich denke, es ist besser, wenn Du Deinen Rechner mit dem eScan im abgesicherten Modus überprüfst. Dann haben wir Gewissheit, ob und wenn ja, welche Viren Du auf Deinem System hast. Lies Dir bitte die Anleitung und die weiterführenden Links genau durch, das erspart Fragen und Installationsfehler. Poste dann das Ergebnis des eScan: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre) SD |
01.01.2005, 18:38 | #3 |
| Ich versteh den Log auch nicht.. | Hab große Probleme mit dem PC Jetzt bekomme ich die ersten Bluescreens... Virenprüfungen
__________________habe ich schon viele gemacht.. sowohl mit Norton Antivir (natürlich up to date) als auch mit Stinger etc... Wobei ich ja der Meinung bin, das Bluescreens nicht durch Viren hervorgerufen werden... Also die Meldung vom Bluescreen: BAD_POOL_CALLER dann der Standardtext und noch ein paar Zahlenreihen... Ich hab natürlich mal gegooglet... Dann stand da was von Com Port deaktivieren... Aber ich hab nicht wirklich eine Ahnung a) wie das geht. b) was ich damit bewirke. c) was ich eigentlich deaktiviere (Verständnisfrage). Naja, vielleicht weiß jemand Rat.... |
01.01.2005, 19:34 | #4 |
| Ich versteh den Log auch nicht.. | Hab große Probleme mit dem PC @m00 lass doch mal escan laufen wie Shadowdance postete überprüfe Deinen Rechner zunächst mit dem eScan: lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus. Beachte, dass der eScan ab Version 4.5.1 gefundene Malware nicht löscht. Das wird von Hand auf Anweisung durch uns gemacht. Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre) chaosman
__________________ Bonus vir semper tiro |
03.01.2005, 01:14 | #5 |
| Ich versteh den Log auch nicht.. | Hab große Probleme mit dem PC Na gut.. hab alles so gemacht... Hier Log: (darf ich auch die Errors posten? Ich mach einfach mal) Sun Jan 02 18:54:13 2005 => File C:\WINDOWS\NDNuninstall4_85.exe infected by "not-a-virus:AdWare.NewDotNet" Virus. Action Taken: No Action Taken. Sun Jan 02 18:54:18 2005 => File C:\WINDOWS\unstall.exe infected by "not-a-virus:AdWare.MediaMotor.a" Virus. Action Taken: No Action Taken. Sun Jan 02 18:56:11 2005 => File C:\WINDOWS\System32\smsc.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken. Sun Jan 02 19:00:01 2005 => File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DyFuCAInternetOptimizer6.zip infected by "Password-protected-EXE" Virus. Action Taken: No Action Taken. Sun Jan 02 19:41:32 2005 => File C:\Dokumente und Einstellungen\Rene\Eigene Dateien\Pr0gZ 'n AppZ\NetPumper_Setup.exe infected by "not-a-virus:AdWare.SaveNow.v" Virus. Action Taken: No Action Taken. Sun Jan 02 20:49:21 2005 => File C:\System Volume Information\_restore{CAECF8C2-C19D-4723-99C5-64CC129C4EFB}\RP221\A0019901.dll infected by "not-a-virus:AdWare.NewDotNet" Virus. Action Taken: No Action Taken. Sun Jan 02 20:58:07 2005 => File C:\WINDOWS\NDNuninstall4_85.exe infected by "not-a-virus:AdWare.NewDotNet" Virus. Action Taken: No Action Taken. Sun Jan 02 21:10:46 2005 => File C:\WINDOWS\system32\smsc.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken. Sun Jan 02 21:12:00 2005 => File C:\WINDOWS\unstall.exe infected by "not-a-virus:AdWare.MediaMotor.a" Virus. Action Taken: No Action Taken. Errors: Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry Win32 USB2.0 Driver = w32usb2.exe. Removing it. Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry System Service = systems.exe. Removing it. Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry Win32 USB2.0 Driver = w32usb2.exe. Removing it. Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry Win32 USB2 Driver = svchosting.exe. Removing it. Sun Jan 02 18:54:00 2005 => ERROR!!! Invalid Entry System32\Drivers\USB6599.sys in SYSTEM\CurrentControlSet\Services\VM6599VM11... Sun Jan 02 18:59:58 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\AlexaRelated.zip is Not Scanned Bei SpyBot hab ich ganz viele Errors immer Recovery Sun Jan 02 20:49:18 2005 => Result: ERROR!!! File C:\System Volume Information\_restore{CAECF8C2-C19D-4723-99C5-64CC129C4EFB}\RP220\A0019873.exe is Not Scanned Sun Jan 02 20:02:04 2005 => ERROR!!! ScanFile fails for C:\pagefile.sys Ich hoffe nun kann mir jemand helfen, schönen Montag noch |
03.01.2005, 01:31 | #6 |
| Ich versteh den Log auch nicht.. | Hab große Probleme mit dem PC Da sieht man mal wieder, wie schnell man sich auf den ersten Blick täuschen kann, denn dein HJT-Log sieht zunächst eigentlich wirklich nicht übel aus. Das E-Scan-Ergebnis: C:\WINDOWS\System32\smsc.exe infected by "Backdoor.Win32.Rbot.gen Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry Win32 USB2.0 Driver = w32usb2.exe. Removing it. Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry System Service = systems.exe. Removing it. Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry Win32 USB2.0 Driver = w32usb2.exe. Removing it. Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry Win32 USB2 Driver = svchosting.exe. Removing it. zeigt allerdings, dass bei dir mehrere der aktuell gefährlichsten Backdoorprogramme laufen/liefen (rbot, forbot, agobot). Besonders interessant ist, dass C:\WINDOWS\System32\smsc.exe noch ganz normal vorhanden ist, allerdings nicht im Log bei den zu startenden Programmen auftaucht. Also ich fürchte, dein Rechner gehört seit geraumer Zeit nicht mehr dir (deine Probleme können sehr gut daher kommen, dass Systemdateien manipuliert und verändert sind) und empfehle dringend einen sauberen Schnitt: http://board.protecus.de/showtopic.p...me=1097944155& Für die Zukunft: http://www.mathematik.uni-marburg.de...ompromise.html |
03.01.2005, 17:23 | #7 |
| Ich versteh den Log auch nicht.. | Hab große Probleme mit dem PC Wirklich keine andere Möglichkeit als format c:? |
03.01.2005, 17:28 | #8 |
| Ich versteh den Log auch nicht.. | Hab große Probleme mit dem PC Um's abzukürzen: Nein. Bitte lesen: Windows neu aufsetzen Lutz über Datensicherung (auf ausführbare Dateien solltest du jedoch ganz verzichten) Pflichtlektüre Über die Entfernung von Schädlingen Bitte beim Formatieren an die verlinkte Anleitung halten. |
Themen zu Ich versteh den Log auch nicht.. | Hab große Probleme mit dem PC |
5 minuten, adobe, antivirus, antivirus scan, bho, download, einstellungen, excel, explorer, gebraucht, helfen, hijack, hijackthis, home, hotkey, icq, internet, internet explorer, kaputt, log, microsoft, pop-up, popups, programme, security, security center, settings manager, software, spielen, starten, sun java, symantec, system, tcpip, urlsearchhook |