|
Log-Analyse und Auswertung: 1000 .exe dateien im Windows Ordner..HJT logWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
06.01.2005, 08:51 | #1 |
| 1000 .exe dateien im Windows Ordner..HJT log Habe seit kurem immer wieder zig exe dateien im windows ordner stehen und meine sanduhr geht vom mauszeiger net weg....könt ihr mir bitte die LOG mal auswerten, habe davon keine ahnung! Danke Logfile of HijackThis v1.99.0 Scan saved at 08:42:01, on 06.01.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\snmp.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\ICQLite\ICQLite.exe C:\WINDOWS\System32\RUNDLL32.EXE C:\Programme\AVPersonal\AVGNT.EXE C:\WINDOWS\System32\rundll32.exe C:\Programme\Tweak-XP Pro\tranicon.exe C:\Programme\Tweak-XP Pro\transtask.exe C:\Programme\Zone Labs\ZoneAlarm\zonealarm.exe C:\WINDOWS\explorer.exe c:\Program Files\interMute\SpySubtract\SpySub.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\PROGRA~1\WINZIP\winzip32.exe C:\Dokumente und Einstellungen\Tomasz\Eigene Dateien\incoming\HijackThis.exe C:\WINDOWS\yhylsrv.exe C:\WINDOWS\afyvsrv.exe C:\WINDOWS\nahsrv.exe C:\WINDOWS\tyhsrv.exe C:\WINDOWS\ctqbsrv.exe C:\WINDOWS\irqpsrv.exe C:\WINDOWS\vmzsrv.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.buldog-search.com/ R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.redkaos.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.blue-cable.de/ R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Let's go surfin..... R3 - Default URLSearchHook is missing O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [Realtime Audio Engine] mmrtkrnl.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [NAV CfgWiz] C:\Programme\Gemeinsame Dateien\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT" O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKLM\..\Run: [WCSE Mgr] C:\WINDOWS\wscmgr.exe O4 - HKLM\..\Run: [SzaxSrv32] C:\WINDOWS\szaxsrv.exe O4 - HKLM\..\Run: [FujSrv32] C:\WINDOWS\fujsrv.exe O4 - HKLM\..\Run: [WjebSrv32] C:\WINDOWS\wjebsrv.exe O4 - HKCU\..\Run: [TransparentIcons] "C:\Programme\Tweak-XP Pro\tranicon.exe" -ex O4 - HKCU\..\Run: [TransTask] "C:\Programme\Tweak-XP Pro\transtask.exe" O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: SpySubtract.lnk = C:\Program Files\InterMute\SpySubtract\SpySub.exe O4 - Global Startup: ZoneAlarm.lnk = C:\Programme\Zone Labs\ZoneAlarm\zonealarm.exe O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: MP3 - {AF0828BC-CB46-4C8D-95B6-8A7C4988F9FF} - c:\euro-libremp3-de\local.html (file missing) O9 - Extra button: ICQ 4 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O14 - IERESET.INF: START_PAGE_URL=http://www.blue-cable.de/ O15 - Trusted Zone: *.clickspring.net O15 - Trusted Zone: *.crazywinnings.com O15 - Trusted Zone: *.flingstone.com O15 - Trusted Zone: *.my-internet.info O15 - Trusted Zone: *.slotchbar.com O15 - Trusted Zone: *.topconverting.com O15 - Trusted Zone: *.windupdates.com O15 - Trusted Zone: *.ysbweb.com O15 - Trusted Zone: *.clickspring.net (HKLM) O15 - Trusted Zone: *.crazywinnings.com (HKLM) O15 - Trusted Zone: *.flingstone.com (HKLM) O15 - Trusted Zone: *.my-internet.info (HKLM) O15 - Trusted Zone: *.slotchbar.com (HKLM) O15 - Trusted Zone: *.topconverting.com (HKLM) O15 - Trusted Zone: *.windupdates.com (HKLM) O15 - Trusted Zone: *.ysbweb.com (HKLM) O16 - DPF: {51EA44E6-C8C3-4E30-8F3D-D8EE71A44DCB} (Upload Control) - https://img.web.de/v/fotoalbum/activex/upload_1115.cab O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://www.ea.com/downloads/rtpatch/EARTPX.cab O16 - DPF: {DF6504AC-3EFE-4287-B259-FB299B069C95} (WEBDE Fotoalbum Upload Control) - https://img.web.de/v/fotoalbum/activex/upload_1119.cab O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe |
06.01.2005, 12:31 | #2 |
Administrator, a.D. | 1000 .exe dateien im Windows Ordner..HJT log Lade und scanne mit eScan AntiVirus im abgesicherten Modus wie beschrieben.
__________________Poste anschliessend die Virus Log Information von eScan AntiVirus: Öffne die mwav.log -> Bearbeiten -> Suchen -> infected oder tagged eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen.
__________________ |
06.01.2005, 21:08 | #3 |
| 1000 .exe dateien im Windows Ordner..HJT log Hier sind die gefunden Dateien....hatte aber vorher schon paar gelöscht.....
__________________Diese kann ich nirgends auf meinem rechner finden, obwohl ich schon alle optionen bei den orderoptionen aktiviert habe(die Ordner existieren nicht (C:\DOKUME~1\Tomasz\LOKALE~1\TEMPOR~1\Content.IE5\7ESJZ1CL) …! irgendeine ahnung?!? Log von eScan AntiVirus: File C:\DOKUME~1\Tomasz\LOKALE~1\TEMPOR~1\Content.IE5\7ESJZ1CL\AdmilliServ[1].exe infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\Tomasz\LOKALE~1\TEMPOR~1\Content.IE5\GX67WTQR\AdmilliKeep[1].exe infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\Tomasz\LOKALE~1\TEMPOR~1\Content.IE5\ODO78R87\bunSetup[1].cab infected by "not-a-virus:AdWare.Sahat.f" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\Tomasz\LOKALE~1\TEMPOR~1\Content.IE5\OH6J0P2N\AdmilliComm[1].dll infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\Tomasz\LOKALE~1\TEMPOR~1\Content.IE5\SPQ3W1IV\bridge-c11[1].cab infected by "not-a-virus:AdWare.WinAD.j" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Tomasz\Lokale Einstellungen\Temporary Internet Files\Content.IE5\7ESJZ1CL\AdmilliServ[1].exe infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Tomasz\Lokale Einstellungen\Temporary Internet Files\Content.IE5\GX67WTQR\AdmilliKeep[1].exe infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Tomasz\Lokale Einstellungen\Temporary Internet Files\Content.IE5\ODO78R87\bunSetup[1].cab infected by "not-a-virus:AdWare.Sahat.f" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Tomasz\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OH6J0P2N\AdmilliComm[1].dll infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Tomasz\Lokale Einstellungen\Temporary Internet Files\Content.IE5\SPQ3W1IV\bridge-c11[1].cab infected by "not-a-virus:AdWare.WinAD.j" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\JQVORMF.DLL.VIR infected by "Trojan-Dropper.Win32.Small.nz" Virus. Action Taken: No Action Taken. File C:\SIERRA\Half-Life\hltv.exe tagged as not-a-virus:RiskWare.Proxy.Hltv. No Action Taken. Davon gibs 237!!!!! alle im restore ordner! File C:\System Volume Information\_restore{EC6A3E06-FC19-4813-817A-AD86252D858A}\RP169\A0025242.dll infected by "Trojan-Downloader.Win32.Small.acp" Virus. Action Taken: No Action Taken. kann ich dir löschen?!?! Danke |
06.01.2005, 21:13 | #4 |
1000 .exe dateien im Windows Ordner..HJT log oh das mit den temporary is klar. der ordner in dem temporay internet files ist nicht sichtbar. den leeren kannste aber mit clearprog (final 1.4.1 nehmen). das mit der systemwiederherstellung ist wohl einfach. rechtsklick auf arbeitsplatz einstellungen, systemwiederherstellung, systemwiederherstellung auf jedem laufwerk deaktivieren" haken hin. in abgesicherten modus gehen und im ordner c:\system volume information\ alle dateien und ordner löschen (es gibt keinen anderen weg). start in den normalen modus, wieder das gleiche aber den haken wieder weg. dann sind die viren weg. Geändert von Chris14 (06.01.2005 um 21:19 Uhr) |
06.01.2005, 21:29 | #5 | |
| 1000 .exe dateien im Windows Ordner..HJT logZitat:
Systemwiederherstellung deaktivieren, wie oben beschrieben--->dann Neustart--->Systemwiederherstellung aktivieren. Das wars. |
06.01.2005, 21:35 | #6 |
1000 .exe dateien im Windows Ordner..HJT log hm? ich dachte dass man die ordner dann manuell löschen muss. nya ich machs auf die sichere methode.. |
06.01.2005, 21:40 | #7 |
| 1000 .exe dateien im Windows Ordner..HJT log @ Chris Das reicht völlig aus, da alle Wiederherstellungspunkte gelöscht werden. |
06.01.2005, 21:41 | #8 |
| 1000 .exe dateien im Windows Ordner..HJT log also ich konnt e weder im abgesciherten modus noch im normalen auf den ordner zugreifen.... hoffe er hat das jetzt gelöscht....habe ihn ja hoch und runter gefahren... lasse jetzt noch mal eScan drüberlaufen und melde mich moin nochmal... schönen dank auf jeden fall! |
06.01.2005, 21:43 | #9 |
1000 .exe dateien im Windows Ordner..HJT log ahso. ich hab die systemwiederherstellung nie benutzt (für mich unnütze speicherverschwendung). deswegen kenn ich die auch noch net so. |
06.01.2005, 21:44 | #10 |
| 1000 .exe dateien im Windows Ordner..HJT log noch was andres....was nun eigentlich mit den mittlerweile knapp1000 exe dateien in meinem Windows ordner....wie bekomm ich n die wech?!?! |
06.01.2005, 21:45 | #11 |
| 1000 .exe dateien im Windows Ordner..HJT log @ zenselmann Wenn du diesen Ordner meinst: c:\system volume information\ Auf den musst du nicht zugreifen-gehe ein fach wie ich oben beschrieben hab vor,dann sollte zumindest der: C:\System Volume Information\_restore{EC6A3E06-FC19-4813-817A-AD86252D858A}\RP169\A0025242.dll weg sein |
06.01.2005, 21:50 | #12 | |
| 1000 .exe dateien im Windows Ordner..HJT log Poste mal bite folgendes aus der mwav.log (im Ordner C:\bases) Zitat:
|
06.01.2005, 21:52 | #13 |
| 1000 .exe dateien im Windows Ordner..HJT log Thu Jan 06 20:30:08 2005 => Total Files Scanned: 88772 Thu Jan 06 20:30:08 2005 => Total Virus(es) Found: 377 Thu Jan 06 20:30:08 2005 => Total Disinfected Files: 0 Thu Jan 06 20:30:08 2005 => Total Files Renamed: 0 Thu Jan 06 20:30:08 2005 => Total Deleted Files: 0 Thu Jan 06 20:30:08 2005 => Total Errors: 236 Thu Jan 06 20:30:08 2005 => Time Elapsed: 05:41:43 Thu Jan 06 20:30:08 2005 => Virus Database Date: 2005/01/05 Thu Jan 06 20:30:08 2005 => Virus Database Count: 114704 Thu Jan 06 20:30:08 2005 => Scan Completed. |
06.01.2005, 21:56 | #14 |
| 1000 .exe dateien im Windows Ordner..HJT log Du hast eScan korrekt ausgeführt Werden die .exe-Dateien von eScan beanstandet? Um was für Dateien handelt es sich (Eigenschaften, Dateinamen)? Sitzen sie wirklich direkt in C:\Windows? |
06.01.2005, 21:59 | #15 |
| 1000 .exe dateien im Windows Ordner..HJT log kleine auswahl.... Thu Jan 06 20:30:00 2005 => Scanning File C:\WINDOWS\zavsrv.exe Thu Jan 06 20:30:00 2005 => Scanning File C:\WINDOWS\zaxsrv.exe Thu Jan 06 20:30:00 2005 => Scanning File C:\WINDOWS\zcjsrv.exe Thu Jan 06 20:30:00 2005 => Scanning File C:\WINDOWS\zclsrv.exe Thu Jan 06 20:30:01 2005 => Scanning File C:\WINDOWS\zctsrv.exe Thu Jan 06 20:30:01 2005 => Scanning File C:\WINDOWS\zczsrv.exe Thu Jan 06 20:30:01 2005 => Scanning File C:\WINDOWS\zefsrv.exe Thu Jan 06 20:30:01 2005 => Scanning File C:\WINDOWS\zepsrv.exe Thu Jan 06 20:30:01 2005 => Scanning File C:\WINDOWS\zetsrv.exe Thu Jan 06 20:30:01 2005 => Scanning File C:\WINDOWS\zevsrv.exe Thu Jan 06 20:30:01 2005 => Scanning File C:\WINDOWS\zexsrv.exe Thu Jan 06 20:30:02 2005 => Scanning File C:\WINDOWS\zezsrv.exe Thu Jan 06 20:30:02 2005 => Scanning File C:\WINDOWS\zgfsrv.exe Thu Jan 06 20:30:02 2005 => Scanning File C:\WINDOWS\zgnsrv.exe Thu Jan 06 20:30:02 2005 => Scanning File C:\WINDOWS\zgvsrv.exe Thu Jan 06 20:30:02 2005 => Scanning File C:\WINDOWS\zgxsrv.exe Thu Jan 06 20:30:02 2005 => Scanning File C:\WINDOWS\zihsrv.exe Thu Jan 06 20:30:02 2005 => Scanning File C:\WINDOWS\zipsrv.exe Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zivsrv.exe Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zixsrv.exe Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zkdsrv.exe Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zkhsrv.exe Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zkpsrv.exe Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zkvsrv.exe Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zmbsrv.exe Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zmfsrv.exe Thu Jan 06 20:30:04 2005 => Scanning File C:\WINDOWS\zmpsrv.exe Thu Jan 06 20:30:04 2005 => Scanning File C:\WINDOWS\zmtsrv.exe Thu Jan 06 20:30:04 2005 => Scanning File C:\WINDOWS\zmvsrv.exe Thu Jan 06 20:30:04 2005 => Scanning File C:\WINDOWS\zofsrv.exe Thu Jan 06 20:30:04 2005 => Scanning File C:\WINDOWS\zorsrv.exe Thu Jan 06 20:30:04 2005 => Scanning File C:\WINDOWS\zotsrv.exe Thu Jan 06 20:30:04 2005 => Scanning File C:\WINDOWS\zqhsrv.exe Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zqjsrv.exe Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zqpsrv.exe Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zqrsrv.exe Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zqtsrv.exe Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zqvsrv.exe Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zqxsrv.exe Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zqzsrv.exe Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zslsrv.exe Thu Jan 06 20:30:06 2005 => Scanning File C:\WINDOWS\zsrsrv.exe Thu Jan 06 20:30:06 2005 => Scanning File C:\WINDOWS\zsxsrv.exe Thu Jan 06 20:30:06 2005 => Scanning File C:\WINDOWS\zufsrv.exe Thu Jan 06 20:30:06 2005 => Scanning File C:\WINDOWS\zutsrv.exe Thu Jan 06 20:30:06 2005 => Scanning File C:\WINDOWS\zwpsrv.exe Thu Jan 06 20:30:06 2005 => Scanning File C:\WINDOWS\zwrsrv.exe Thu Jan 06 20:30:06 2005 => Scanning File C:\WINDOWS\zwzsrv.exe Thu Jan 06 20:30:07 2005 => Scanning File C:\WINDOWS\zybsrv.exe Thu Jan 06 20:30:07 2005 => Scanning File C:\WINDOWS\zyhsrv.exe Thu Jan 06 20:30:07 2005 => Scanning File C:\WINDOWS\zynsrv.exe Thu Jan 06 20:30:07 2005 => Scanning File C:\WINDOWS\zypsrv.exe Thu Jan 06 20:30:07 2005 => Scanning File C:\WINDOWS\zyzsrv.exe werden nicht beanstandet...bilden sich aber immer neu wenn ich sie glöscht habe.... wenn ich paar prozesse im Taskmanager kille geht dies nicht mehr...werd emich morgen nochmal damit auseinander setzen ...vielleicht finde ich des Pudels kern... Danke erstaml! |
Themen zu 1000 .exe dateien im Windows Ordner..HJT log |
.exe, .inf, adobe, antivir, antivir update, auswerten, bho, dll, einstellungen, excel, exe, exe dateien, explorer, file missing, google, hijack, hijackthis, immer wieder, internet, internet explorer, keine ahnung, monitor, mp3, nvcpl.dll, nvidia, programme, rundll, sanduhr, software, symantec, system, urlsearchhook, windows, windows xp |