|
Log-Analyse und Auswertung: Logfile Auswertung bitte?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
03.01.2005, 17:29 | #1 |
| Logfile Auswertung bitte? HI Leute, hab mal eben mein System mit Hilfe von HiJachthis druchgescannt und das logfile sagt mir relativ wenig darüber aus..ob mein system sauber ist... Deshalb wollte ich fragen ob ihr dies mal checken könnt und mir dann sagen wo ich Schwachstellen habe...danke.PS: System wurde mit Ad-aware und Spybot durchgecheckt ca. 120 infizierte File bzw. Registryeinträge. Logfile of HijackThis v1.99.0 Scan saved at 17:20:44, on 03.01.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\ICQLite\ICQLite.exe C:\WINDOWS\Mixer.exe C:\Programme\SlySoft\AnyDVD\AnyDVD.exe C:\Programme\D-Tools\daemon.exe C:\Programme\CyberLink\PowerDVD\PDVDServ.exe C:\Programme\Java\jre1.5.0\bin\jusched.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe C:\Programme\Ad Muncher\AdMunch.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Teamspeak2_RC2\TeamSpeak.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\Basti\Desktop\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.games-fusion.net/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [ImInstaller_IncrediMail] C:\DOKUME~1\Basti\LOKALE~1\Temp\ImInstaller\IncrediMail\incredimail_install.exe -startup -product IncrediMail -skip_dialog language O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup O4 - HKLM\..\Run: [AnyDVD] C:\Programme\SlySoft\AnyDVD\AnyDVD.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0\bin\jusched.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [pdfFactory Pro Dispatcher v2] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe O4 - HKLM\..\Run: [FinePrint Dispatcher v5] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\system32\qttask.exe" -atboottime O4 - HKLM\..\Run: [Ad Muncher] C:\Programme\Ad Muncher\AdMunch.exe /bt O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKCU\..\Run: [IncrediMail] C:\Programme\IncrediMail\bin\IncMail.exe /c O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: Alles mit FlashGet laden - C:\Programme\FlashGet\jc_all.htm O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Mit FlashGet laden - C:\Programme\FlashGet\jc_link.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0\bin\npjpi150.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0\bin\npjpi150.dll O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll O9 - Extra button: ArchiCrypt Stealth - {5A62567B-9F3A-468A-8200-E7D33EA8845B} - C:\Programme\ArchiCrypt Stealth 3\ACStealth3.exe (file missing) O9 - Extra button: Preispiraten 2.1.3 - {86DE8B3B-1EB7-4386-84BD-EBE94348A913} - C:\Programme\Preispiraten\Preispiraten2\preispiraten2ie.exe O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: Macromedia Licensing Service - Unknown - C:\Programme\Gemeinsame Dateien\Macromedia Shared\Service\Macromedia Licensing.exe |
03.01.2005, 17:51 | #2 |
| Logfile Auswertung bitte? @cjzerocool
__________________System wurde mit Ad-aware und Spybot durchgecheckt ca. 120 infizierte File bzw. Registryeinträge. bei diese menge wäre ein einsatz von escan angebracht download anleitung mache es genauso wie beschrieben wird. überprüfe Deinen Rechner zunächst mit dem eScan: lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus. Beachte, dass der eScan ab Version 4.5.1 gefundene Malware nicht löscht. Das wird von Hand auf Anweisung durch uns gemacht. Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre) du hast flashget auf dem system, er erhält spyware, leechget wäre besser. chaosman
__________________ |
03.01.2005, 19:57 | #3 |
| Logfile Auswertung bitte? hier mein eScan log:
__________________File C:\WINDOWS\webdlg32.dll infected by "not-a-virus:AdWare.ToolBar.SBSoft.g" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\Basti\LOKALE~1\Temp\is-AHSL9.tmp\WhenU\SaveInst.exe infected by "not-a-virus:AdWare.SaveNow.z" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\Basti\LOKALE~1\TEMPOR~1\Content.IE5\CXU3GLAB\tbd_web[1].htm infected by "Exploit.CodeBaseExec" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\Basti\LOKALE~1\TEMPOR~1\Content.IE5\WD81EFW5\adv480[1].htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Basti\Anwendungsdaten\Mozilla\Firefox\Profiles\default.r0g\Cache\1A1A2DB5d01 infected by "TrojanSpy.Win32.Briss.j" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Basti\Anwendungsdaten\Mozilla\Firefox\Profiles\default.r0g\Cache\B4B2ED5Fd01 infected by "TrojanSpy.Win32.Briss.j" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Basti\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\javainstaller.jar-3c936701-605c1fd1.zip infected by "Trojan-Downloader.Java.OpenStream.t" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Basti\Lokale Einstellungen\Temp\is-AHSL9.tmp\WhenU\SaveInst.exe infected by "not-a-virus:AdWare.SaveNow.z" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Basti\Lokale Einstellungen\Temporary Internet Files\Content.IE5\CXU3GLAB\tbd_web[1].htm infected by "Exploit.CodeBaseExec" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Basti\Lokale Einstellungen\Temporary Internet Files\Content.IE5\WD81EFW5\adv480[1].htm infected by "Exploit.HTML.Mht" Virus. Action Taken: No Action Taken. File C:\Programme\pfk\bpk.exe infected by "BkCln.Unknown" Virus. Action Taken: No Action Taken. File C:\Programme\pfk\lview.exe infected by "BkCln.Unknown" Virus. Action Taken: No Action Taken. File C:\WINDOWS\Downloaded Program Files\access_special.ocx infected by "Trojan.Win32.Dialer.ck" Virus. Action Taken: No Action Taken. File C:\WINDOWS\Downloaded Program Files\CONFLICT.1\WinAdServX.dll infected by "not-a-virus:AdWare.WinAD" Virus. Action Taken: No Action Taken. File C:\WINDOWS\Downloaded Program Files\webdlg32.dll infected by "not-a-virus:AdWare.ToolBar.SBSoft.g" Virus. Action Taken: No Action Taken. File C:\WINDOWS\webdlg32.dll infected by "not-a-virus:AdWare.ToolBar.SBSoft.g" Virus. Action Taken: No Action Taken. File F:\Dokumente und Einstellungen\Basti\Eigene Dateien\Desktop\23.8.04\snd-tuneuputilities2004.cracked.bpl.zip infected by "TrojanSpy.Win32.Briss.j" Virus. Action Taken: No Action Taken. File F:\Dokumente und Einstellungen\Basti\Eigene Dateien\eDonkey2000 Downloads\TMPGEnc.DVD.Author.v1.6.26.73.Incl.Keygen.PARADOX.SVCDPlaza.zip infected by "Trojan-Dropper.Win32.Delf.fl" Virus. Action Taken: No Action Taken. File F:\Download\DVD\tools\snd-mp3splitter&joiner2.8.cracked.exe.zip infected by "TrojanSpy.Win32.Briss.j" Virus. Action Taken: No Action Taken. File F:\Download\DVD\tools\snd-mp3splitter&joiner2.8.cracked.fixed.zip infected by "TrojanSpy.Win32.Briss.j" Virus. Action Taken: No Action Taken. File F:\Download\DVD\tools\twins.file.merger.3.65.keygen-tsrh.zip infected by "TrojanSpy.Win32.Briss.j" Virus. Action Taken: No Action Taken. Mon Jan 03 19:38:04 2005 => Total Files Scanned: 72063 Mon Jan 03 19:38:04 2005 => Total Virus(es) Found: 28 Mon Jan 03 19:38:04 2005 => Total Disinfected Files: 0 Mon Jan 03 19:38:04 2005 => Total Files Renamed: 0 Mon Jan 03 19:38:04 2005 => Total Deleted Files: 0 Mon Jan 03 19:38:04 2005 => Total Errors: 49 Mon Jan 03 19:38:04 2005 => Time Elapsed: 01:45:42 Mon Jan 03 19:38:04 2005 => Virus Database Date: 2005/01/03 Mon Jan 03 19:38:04 2005 => Virus Database Count: 114601 |
03.01.2005, 22:31 | #4 |
| Logfile Auswertung bitte? @cjzerocool lade dir clearprog bei www.clearprog.de programm starten, alle häkchen bei IE und windows setzen, löschen. diese ordner sind dann leer C:\Dokumente und Einstellungen\*Benutzername*\Lokale Einstellungen\Temp C:\WINDOWS\Downloaded Program Files C:\Dokumente und Einstellungen\*Benutzername*\Lokale Einstellungen\Temporary Internet Files die ander dateien manuell in den abgesicherten modus löschen chaosman
__________________ Bonus vir semper tiro |
Themen zu Logfile Auswertung bitte? |
ad-aware, adobe, antivir, antivir update, avg, bho, cyberlink, desktop, drivers, einstellungen, excel, explorer, file missing, frage, hijack, hijackthis, iminstaller, infizierte, install.exe, internet, internet explorer, launch, logfile, logfile auswertung, programme, software, sun java, system, teamspeak, temp, windows, windows xp |