|
Log-Analyse und Auswertung: Ich schon wieder...Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
10.01.2005, 20:32 | #1 |
| Ich schon wieder... Hallo, Community.. sitze grad vor dem Rechner der Schwiegereltern in spe - da beide wirklich reine User sind, wollte ich eben mal eure Meinung zum Log hören... Danke schon mal im Voraus Zrubsel Logfile of HijackThis v1.99.0 Scan saved at 20:21:00, on 10.01.2005 Platform: Windows 2000 SP2 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\WINNT\system32\spoolsv.exe C:\WINNT\System32\msdtc.exe C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe C:\WINNT\System32\svchost.exe C:\WINNT\system32\MSTask.exe C:\WINNT\system32\ZONELABS\vsmon.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe C:\WINNT\System32\inetsrv\inetinfo.exe C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe C:\WINNT\system32\Dfssvc.exe C:\WINNT\System32\svchost.exe C:\WINNT\Explorer.EXE C:\WINNT\anvshell.exe C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe E:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\AOLSP Scheduler.exe C:\WINNT\System32\internat.exe C:\Programme\Microsoft Money\System\reminder.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe C:\Programme\AOL 9.0\aoltray.exe C:\Programme\AOL 9.0\waol.exe C:\Programme\AOL 9.0\shellmon.exe C:\Programme\Gemeinsame Dateien\Aol\aoltpspd.exe C:\WINNT\System32\mdm.exe C:\Programme\Purplehills\BVS Solitaire Collection\CARDS.EXE C:\Programme\WinRAR\WinRAR.exe C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\Rar$EX00.641\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.startseite.de/searchbar O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - E:\PROGRA~1\SPYBOT~1\SDHelper.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx O4 - HKLM\..\Run: [anvshell] anvshell.exe O4 - HKLM\..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe O4 - HKLM\..\Run: [Zone Labs Client] E:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe O4 - HKLM\..\Run: [BDMCon] c:\PROGRA~1\softwin\BITDEF~1\bdmcon.exe O4 - HKLM\..\Run: [BDNewsAgent] c:\programme\softwin\bitdefender professional edition\bdnagent.exe O4 - HKLM\..\Run: [BDSwitchAgent] C:\Programme\Softwin\BitDefender Professional Edition\bdswitch.exe O4 - HKLM\..\Run: [AOL Spyware Protection] "C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\AOLSP Scheduler.exe" O4 - HKCU\..\Run: [internat.exe] internat.exe O4 - HKCU\..\Run: [Reminder] C:\Programme\Microsoft Money\System\reminder.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] e:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe O4 - Global Startup: AOL 9.0 Tray-Symbol.lnk = C:\Programme\AOL 9.0\aoltray.exe O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll O16 - DPF: {4A3CF76B-EC7A-405D-A67D-8DC6B52AB35B} (QDiagAOLCCUpdateObj Class) - http://aolcc.aol.de/computercheckup/qdiagcc.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{58977E05-0A92-4023-967E-C15388674C4F}: NameServer = 205.188.146.145 O23 - Service: AOL Connectivity Service - America Online, Inc. - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe O23 - Service: AOL Privacy Protection Service - Unknown - C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\\aolserv.exe O23 - Service: BitDefender Scan Server - Unknown - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINNT\system32\ZONELABS\vsmon.exe O23 - Service: BitDefender Virus Shield - Unknown - C:\Programme\Softwin\BitDefender Professional Edition\vsserv.exe O23 - Service: BitDefender Communicator - Softwin - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe |
10.01.2005, 20:40 | #2 |
| Ich schon wieder... @Zrubsel
__________________gebe HJT einen eigene ordner wechsle in den abgesicherten modus und fixe mit HJT R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.startseite.de/searchbar O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm lösche danach manuell C:\WINNT\web\related.htm neu starten wolltest du das logfile bloß überprüfen lassen, oder hast du ein problem? chaosman
__________________ |
10.01.2005, 20:43 | #3 |
| Ich schon wieder... Hallo, Chaosman
__________________Eigentlich wollte ichs nur eben mal prüfen lassen, Probleme sehe ich so auf den ersten Blick nicht in diesem Rechner - eben dreimal hintereinander Laufzeitfehler, aber das muss ich mir nochmal in Ruhe angucken, habs auch nicht mitgeschrieben, welche Meldung ausgespuckt wurde Gruss, Zrubsel |
10.01.2005, 20:44 | #4 |
| Ich schon wieder... @Zrubsel außer was ich dir gepostet hatte, war ansonsten nichts besonderes. chaosman
__________________ Bonus vir semper tiro |
10.01.2005, 20:49 | #5 |
| Ich schon wieder... Danke Dir, werd grad erstmal alles in die Wege leiten... Gruss Zrubsel P.S.: je länger ich mich mit den Logs beschäftige, desto klarer wird mir die Logik... |
20.01.2005, 22:38 | #6 |
| Ich schon wieder... So, kleiner Nachtrag - hab heute wieder zwei Stunden an diesem Rechner gesessen... Nachdem aus einem mir nicht bekannten Grunde Zonealarm plötzlich Zustände kriegte und jeglicher Browser nur noch auf die Homepage von Zonelabs wollte (ich hab dann auch noch die Erläuterung der "Firewall" gesehen, das sie den Internetverkehr geblockt hätte), riet ich erst mal, den Rechner vom Netz zu nehmen. Als ich endlich davor sass, versuchte ich, Hijackthis zu starten, Fenster poppte auf, schloss sich aber automatisch nach einigen Sekunden wieder, ebenso wie regedit. Im abgesicherten Modus lief beides ohne Probleme, Logfile konnte erstellt werden. Ich hab dann einige Einträge im abgesicherten Modus gefixt, danach lief der Rechner langsam wieder an, Hjackthis liess sich starten, regedit ebenso. MBSA hat mir zwar einige Meldungen gebracht, aber nichts hochgradig sicherheitsrelevantes... Opera und IE sind auch wieder steuerbar, wenn auch sich die Startseite im IE nur per Registry ändern lässt (Unter Internet Optionen nur graues Feld und graue Schaltflächen, in der Registry, war ein redirect eingetragen, der sich bei Anwahl als http:/// darstellte) Ich trau der Sache aber immer noch nicht so recht, wenn sich mal einer die Mühe machen könnte und mal über die Logfiles schaut?! Gruss, Zrubsel Logfile of HijackThis v1.99.0 Scan saved at 16:18:55, on 20.01.2005 Platform: Windows 2000 SP2 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\Explorer.EXE C:\WINNT\explorer.exe C:\Dokumente und Einstellungen\Administrator\Desktop\hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - E:\PROGRA~1\SPYBOT~1\SDHelper.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx O4 - HKLM\..\Run: [anvshell] anvshell.exe O4 - HKLM\..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe O4 - HKLM\..\Run: [Zone Labs Client] E:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe O4 - HKLM\..\Run: [BDSwitchAgent] C:\Programme\Softwin\BitDefender Professional Edition\bdswitch.exe O4 - HKLM\..\Run: [AOL Spyware Protection] "C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\AOLSP Scheduler.exe" O4 - HKLM\..\Run: [Microsoft System Checkup] libsysmgr.exe O4 - HKLM\..\Run: [NT Logging Service] syslog32.exe O4 - HKLM\..\RunServices: [Microsoft System Checkup] libsysmgr.exe O4 - HKCU\..\Run: [internat.exe] internat.exe O4 - HKCU\..\Run: [Reminder] C:\Programme\Microsoft Money\System\reminder.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] e:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe O4 - Global Startup: AOL 9.0 Tray-Symbol.lnk = C:\Programme\AOL 9.0\aoltray.exe O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll O16 - DPF: {4A3CF76B-EC7A-405D-A67D-8DC6B52AB35B} (QDiagAOLCCUpdateObj Class) - http://aolcc.aol.de/computercheckup/qdiagcc.cab O23 - Service: AOL Connectivity Service - America Online, Inc. - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe O23 - Service: AOL Privacy Protection Service - Unknown - C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\\aolserv.exe O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe O23 - Service: NT login service - Unknown - C:\WINNT\System32\libsysmgr.exe O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINNT\system32\ZONELABS\vsmon.exe Und hier das letzte geschriebene: Logfile of HijackThis v1.99.0 Scan saved at 18:59:04, on 20.01.2005 Platform: Windows 2000 SP2 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\WINNT\system32\spoolsv.exe C:\WINNT\System32\msdtc.exe C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe C:\WINNT\System32\svchost.exe C:\WINNT\system32\MSTask.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\system32\Dfssvc.exe C:\WINNT\Explorer.EXE C:\WINNT\anvshell.exe C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\AOLSP Scheduler.exe C:\WINNT\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe C:\WINNT\explorer.exe C:\WINNT\System32\mdm.exe C:\Dokumente und Einstellungen\Administrator\Desktop\hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir...ie&ar=iesearch R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.microsoft.com/isapi/redir...r=6&ar=msnhome R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.microsoft.com/isapi/redir...ie&ar=iesearch R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir...ie&ar=iesearch R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = <local> O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - E:\PROGRA~1\SPYBOT~1\SDHelper.dll O4 - HKLM\..\Run: [anvshell] anvshell.exe O4 - HKLM\..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe O4 - HKLM\..\Run: [AOL Spyware Protection] "C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\AOLSP Scheduler.exe" O4 - HKCU\..\Run: [SpybotSD TeaTimer] e:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe O4 - Global Startup: AOL 9.0 Tray-Symbol.lnk = C:\Programme\AOL 9.0\aoltray.exe O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O23 - Service: AOL Connectivity Service - America Online, Inc. - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe O23 - Service: AOL Privacy Protection Service - Unknown - C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\\aolserv.exe O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe |
20.01.2005, 22:42 | #7 |
Ich schon wieder... ohoh das ist sehr schlecht.. da ist: 1. W32/Sdbot-L8 und W32/Sdbot-IK drauf. sofort neuinstallieren und Cidre's Rat befolgen und lass endlich mal die firewall weg. es gibt genug trojaner die firewalls ausschalten können. achja du brauchst garkeine einzige dfw wenn du dich an die anleitung genauestens hälst!! |
20.01.2005, 23:15 | #8 |
| Ich schon wieder... Na, klasse... Das gibt ja wieder ein grosses heulen und zähneknirschen... Vor allem, bis ich wieder mal (!) erklärt hab, warum man nicht mit Adminrechten online geht (Zitat: "aber dann funktioniert das und das und das doch nicht!"), warum man seinen Virenscanner möglichst NICHT abschaltet, ebenso die "Firewall" (ich weiss, ist nicht sehr beliebt, aber wenns schon mal 5% abhält, hats schon seine Schuldigkeit getan). Dann pfuscht meist auch noch ein selbst ernannter Experte im System rum, der natürlich alle Dienste wieder freigibt, die ich gesperrt habe ("Nein nein, den Nachrichtendienst brauchst du, sonst kannst du keine EMails lesen" - DEN Spruch kommentiere ich jetzt mal nicht). Also.... heisst jetzt für die lieben Leute: Rechner vom Netz, Datensicherung, Kaffee kochen zwecks Neuinstallation... Zudem kommt noch die Anschaffung eines Routers (Brauchen die eh demnächst; Passwort behalte ich dann aber), eingeschränkter Account (Adminpasswort behalte ich auch für mich); und sollte das alles noch nichts nützen und es wird wieder alles unterlaufen, dann sollen sie halt sehen, wie sie den Rechner in Schuss halten, dann aber ohne mein Zutun! Gruss, Zrubsel P.S.: Danke Dir, Chris :-) |
Themen zu Ich schon wieder... |
acrobat, adobe, bho, bitdefender, button, dateien, defender, explorer, hijack, hijackthis, internet, internet explorer, links, log, microsoft, monitor, privacy protection, programme, server, software, spyware, spyware protection, system, system32, tcpip, temp, virus, windows |