Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: bitte durchsehen

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 11.01.2005, 16:45   #1
koddel
 
bitte durchsehen - Standard

bitte durchsehen



so, ich habs endlich geschafft das hijack richtig läuft.
könnte sich jetzt jemand das mal durchsehen?
vielen dank auch!

Logfile of HijackThis v1.98.2
Scan saved at 16:44:37, on 11.01.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Unable to get Internet Explorer version!

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Logitech\iTouch\iTouch.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\TuneUp Utilities 2004\MemOptimizer.exe
C:\Programme\Steganos AntiSpyware 7\aspy7.exe
C:\PROGRA~1\WALLPA~1\WALLPA~1.EXE
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Microsoft Office\Office\WINWORD.EXE
C:\Dokumente und Einstellungen\Matze\Eigene Dateien\z bockwurst\incoming\HiJackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://aflashcounter.com/?a=2
R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://aflashcounter.com/?a=2
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://0ml.net/cat
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = C:\WINDOWS\_s.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://4-v.net/srchasst.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://4-v.net/home.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://GLOBAL.ACER.COM/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = C:\WINDOWS\_h.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = C:\WINDOWS\_s.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://aflashcounter.com/?a=2
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://4-v.net/home.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://aflashcounter.com/?a=2
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,(Default) = http://0ml.net/searchasst.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://4-v.net/srchasst.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = http://0ml.net/searchasst.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = C:\WINDOWS\_h.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://aflashcounter.com/?a=2
R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://0ml.net/cat
R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://aflashcounter.com/?a=2
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {5EECF089-D68F-4F35-B35E-2048B57E95BD} - (no file)
O2 - BHO: IEHlprObj Class - {CE7C3CF0-4B15-11D1-ABED-709549C10020} - C:\WINDOWS\System32\am2ey3xuuk.dll (file missing)
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Programme\TuneUp Utilities 2004\MemOptimizer.exe" autostart
O4 - HKCU\..\Run: [AntiSpyware7] "C:\Programme\Steganos AntiSpyware 7\aspy7.exe" /0
O4 - HKCU\..\Run: [Wallpaper4U] C:\PROGRA~1\WALLPA~1\WALLPA~1.EXE -w
O4 - HKCU\..\Run: [SpywareGuardPlus] C:\WINDOWS\system32\winmm64.exe
O4 - HKCU\..\Run: [6464nt32ms] C:\WINDOWS\system32\6464nt32ms.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programme\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O14 - IERESET.INF: START_PAGE_URL=http://GLOBAL.ACER.COM/
O17 - HKLM\System\CCS\Services\Tcpip\..\{AB10C666-FE06-462B-9ABB-CB45472B8E18}: NameServer = 62.104.191.241 62.104.196.134
O17 - HKLM\System\CCS\Services\Tcpip\..\{C83BCB43-62AF-46BB-851D-B26EDD46C5CB}: NameServer = 212.62.64.34,212.62.68.34

mfg
Matze

Alt 11.01.2005, 16:57   #2
Chris14
 

bitte durchsehen - Standard

bitte durchsehen



so dann errate ich mal das problem: ..... ah! die startpage ändert sich von selbst wieder wenn du sie änderst.
ne spaß beiseite bitte geb doch einen grund an, warum du ein log postest. (oder verlinkst auf den älteren thread wenn einer vorhanden ist). aber ich denke ich weiß schon was los ist.
führe mal das alles aus:

1.escan
-lade dir escan runter und mache alles so, wie es in dieser Anleitung steht. (da ich mir nicht sicher bin, ob da noch mehr startpage stehen oder gar ein schlimmer trojaner aufm system ist, den ich bloß übersehe habe, denn sicher ist sicher)

2.dateien löschen
wenn escan nun fertig ist, müssen die 2dateien gelöscht werden
-lösche die dateien winmm64.exe und 6464nt32ms.exe im ordner c:\windows\system32

falls die dateien nicht angezeigt werden, gehe so vor:
-klicke auf extras
-klicke auf ordneroptionen
-klicke auf ansicht
-mach den haken bei "geschützte systemdateien ausblenden" weg
-mach einen haken bei "inhalte von systemordnern anzeigen" hin
-selektiere "alle dateien und ordner anzeigen"

3.hijack this einträge

-fixe diese einträge:
R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://aflashcounter.com/?a=2
R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = http://aflashcounter.com/?a=2
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://0ml.net/cat
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = C:\WINDOWS\_s.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://4-v.net/srchasst.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://4-v.net/home.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://GLOBAL.ACER.COM/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = C:\WINDOWS\_h.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = C:\WINDOWS\_s.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://aflashcounter.com/?a=2
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://4-v.net/home.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://aflashcounter.com/?a=2
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,(Default) = http://0ml.net/searchasst.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://4-v.net/srchasst.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = http://0ml.net/searchasst.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = C:\WINDOWS\_h.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://aflashcounter.com/?a=2
R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://0ml.net/cat
R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://aflashcounter.com/?a=2
O2 - BHO: (no name) - {5EECF089-D68F-4F35-B35E-2048B57E95BD} - (no file)
O2 - BHO: IEHlprObj Class - {CE7C3CF0-4B15-11D1-ABED-709549C10020} - C:\WINDOWS\System32\am2ey3xuuk.dll (file missing)
O4 - HKCU\..\Run: [SpywareGuardPlus] C:\WINDOWS\system32\winmm64.exe
O4 - HKCU\..\Run: [6464nt32ms] C:\WINDOWS\system32\6464nt32ms.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)

4.ergebnisse
-gehe wieder in den normalen modus (normaler neustart)
-öffne die datei mwav.log
-klicke auf bearbeiten dann auf suchen
-gebe infected ein
-klicke auf weitersuchen und poste dann alle treffer hier
poste anschließend natürlich noch ein hijack this log.
__________________


Geändert von Chris14 (11.01.2005 um 17:03 Uhr)

Alt 11.01.2005, 18:38   #3
koddel
 
bitte durchsehen - Standard

bitte durchsehen



ja genau, natürlich hast du recht! das antispyware programm sagt immer das die startseite geändert wurde und macht das wieder rückgängig. manchmal kommen diese warnungen 20mal hintereinander, ich klicke sie dann immer einfach weg...

naja, eigentlich gefällt mir deine anleitung, nur zu punkt 3. hab ich ne frage:
was bedeutet "fixen"?
bin nunmal ein unwissender user... *g*

mfg
Matze
__________________

Alt 11.01.2005, 18:42   #4
Chris14
 

bitte durchsehen - Standard

bitte durchsehen



ne ich hätts besser erklären müssen^^
fixen heißt sowas wie beheben, reinigen.
also bedeutet das bei HijackThis einen haken vor die einträge zu machen, die ich gesagt habe. dann klickste auf fix it und fertig^^

Alt 11.01.2005, 19:01   #5
chaosman
 
bitte durchsehen - Standard

bitte durchsehen



@koddel
nur zur ergänzung, kuckst du hier
http://www.trojaner-board.de/51130-a...bedeutet_FIXEN
chaosman

__________________
Bonus vir semper tiro

Alt 11.01.2005, 19:41   #6
koddel
 
bitte durchsehen - Standard

bitte durchsehen



also, escan habe ich letzte nacht schon durchlaufen lassen, habe dann auch alle auch alles gelöscht was gefunden wurde. habe dann jetzt einfach laut deiner anleitung weitergemacht. die beiden dateien winmm64.exe und 6464nt32ms.exe habe ich nicht mehr gefunden.

hier ist die liste mit suchergebnissen zu infected:
Mon Jan 10 21:53:37 2005 => File C:\WINDOWS\System32\am2ey3xuuk.dll infected by "Trojan.Win32.StartPage.sd" Virus. Action Taken: No Action Taken.
Mon Jan 10 21:53:53 2005 => File C:\WINDOWS\System32\am2ey3xuuk.dll infected by "Trojan.Win32.StartPage.sd" Virus. Action Taken: No Action Taken.
Mon Jan 10 21:53:55 2005 => Total Disinfected Files: 0
Mon Jan 10 22:03:23 2005 => File C:\WINDOWS\System32\am2ey3xuuk.dll infected by "Trojan.Win32.StartPage.sd" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:03:50 2005 => File C:\WINDOWS\_s.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:03:59 2005 => File C:\WINDOWS\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:03:59 2005 => File C:\WINDOWS\_h.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:05:24 2005 => File C:\WINDOWS\System32\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:06:15 2005 => File C:\WINDOWS\System32\StopziIlaBHO.dll infected by "Trojan.Win32.StartPage.np" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:06:15 2005 => File C:\WINDOWS\System32\loading.exe infected by "Trojan.Win32.StartPage.pm" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:17:49 2005 => File C:\WINDOWS\system32\drivers\etc\hosts infected by "Trojan.Win32.Qhost.aq" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:22:30 2005 => File C:\WINDOWS\system32\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:23:45 2005 => File C:\WINDOWS\system32\StopziIlaBHO.dll infected by "Trojan.Win32.StartPage.np" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:23:45 2005 => File C:\WINDOWS\system32\loading.exe infected by "Trojan.Win32.StartPage.pm" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:28:17 2005 => File C:\WINDOWS\_s.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:28:45 2005 => File C:\WINDOWS\Downloaded Program Files\load.exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:28:45 2005 => File C:\WINDOWS\Downloaded Program Files\CONFLICT.1\load.exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:28:45 2005 => File C:\WINDOWS\Downloaded Program Files\ad.exe infected by "TrojanDownloader.Win32.Donn.ad" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:28:45 2005 => File C:\WINDOWS\Downloaded Program Files\Q375359.exe infected by "Trojan-Dropper.Win32.Agent.bq" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:30:14 2005 => File C:\WINDOWS\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:30:14 2005 => File C:\WINDOWS\_h.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Mon Jan 10 22:36:18 2005 => Scanning File C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Eigene Musik\_mixed\Gemischtes\Techno\13-Bathezz - Infected (DJ Eric Mix).mp3
Mon Jan 10 23:06:29 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*
Mon Jan 10 23:18:29 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021489.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Mon Jan 10 23:18:29 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021495.exe infected by "TrojanClicker.Win32.Small.as" Virus. Action Taken: No Action Taken.
Mon Jan 10 23:18:30 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021502.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Mon Jan 10 23:18:30 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021508.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken.
Mon Jan 10 23:18:30 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021509.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken.
Mon Jan 10 23:18:30 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021510.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken.
Mon Jan 10 23:27:00 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP239\A0024227.HTA infected by "Trojan.VBS.Seeker.d" Virus. Action Taken: No Action Taken.
Mon Jan 10 23:28:08 2005 => File C:\Recycled\Q375359.exe infected by "Trojan-Dropper.Win32.Agent.bq" Virus. Action Taken: No Action Taken.
Tue Jan 11 01:05:51 2005 => Total Disinfected Files: 0
Tue Jan 11 07:01:33 2005 => File C:\WINDOWS\System32\am2ey3xuuk.dll infected by "Trojan.Win32.StartPage.sd" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:01:59 2005 => File C:\WINDOWS\_s.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:02:08 2005 => File C:\WINDOWS\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:02:08 2005 => File C:\WINDOWS\_h.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:03:34 2005 => File C:\WINDOWS\System32\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:04:25 2005 => File C:\WINDOWS\System32\StopziIlaBHO.dll infected by "Trojan.Win32.StartPage.np" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:04:26 2005 => File C:\WINDOWS\System32\loading.exe infected by "Trojan.Win32.StartPage.pm" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:16:09 2005 => File C:\WINDOWS\system32\drivers\etc\hosts infected by "Trojan.Win32.Qhost.aq" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:19:51 2005 => File C:\WINDOWS\system32\telnet.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:20:47 2005 => File C:\WINDOWS\system32\StopziIlaBHO.dll infected by "Trojan.Win32.StartPage.np" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:20:47 2005 => File C:\WINDOWS\system32\loading.exe infected by "Trojan.Win32.StartPage.pm" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:24:20 2005 => File C:\WINDOWS\_s.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:24:46 2005 => File C:\WINDOWS\Downloaded Program Files\load.exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:24:46 2005 => File C:\WINDOWS\Downloaded Program Files\CONFLICT.1\load.exe infected by "TrojanDownloader.Win32.Small.yx" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:24:46 2005 => File C:\WINDOWS\Downloaded Program Files\ad.exe infected by "TrojanDownloader.Win32.Donn.ad" Virus. Action Taken: No Action Taken
Tue Jan 11 07:24:46 2005 => File C:\WINDOWS\Downloaded Program Files\Q375359.exe infected by "Trojan-Dropper.Win32.Agent.bq" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:24:46 2005 => File C:\WINDOWS\Downloaded Program Files\Q375359.exe infected by "Trojan-Dropper.Win32.Agent.bq" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:26:12 2005 => File C:\WINDOWS\_h.html infected by "not-a-virus:AdWare.Bekser.a" Virus. Action Taken: No Action Taken.
Tue Jan 11 07:31:50 2005 => Scanning File C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Eigene Musik\_mixed\Gemischtes\Techno\13-Bathezz - Infected (DJ Eric Mix).mp3
Tue Jan 11 07:55:11 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*
Tue Jan 11 08:05:24 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021489.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Tue Jan 11 08:05:25 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021495.exe infected by "TrojanClicker.Win32.Small.as" Virus. Action Taken: No Action Taken.
Tue Jan 11 08:05:25 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021502.exe infected by "TrojanDropper.Win32.Agent.k" Virus. Action Taken: No Action Taken.
Tue Jan 11 08:05:25 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021508.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken.
Tue Jan 11 08:05:25 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021509.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken.
Tue Jan 11 08:05:25 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP190\A0021510.exe infected by "TrojanDropper.Win32.Small.kt" Virus. Action Taken: No Action Taken.
Tue Jan 11 08:12:46 2005 => File C:\System Volume Information\_restore{BEA05D71-244A-483D-BCD4-7FF1EB3B103D}\RP239\A0024227.HTA infected by "Trojan.VBS.Seeker.d" Virus. Action Taken: No Action Taken.
Tue Jan 11 08:13:33 2005 => File C:\Recycled\Q375359.exe infected by "Trojan-Dropper.Win32.Agent.bq" Virus. Action Taken: No Action Taken.
Tue Jan 11 09:35:37 2005 => Total Disinfected Files: 0

Alt 11.01.2005, 19:42   #7
koddel
 
bitte durchsehen - Standard

bitte durchsehen



und hier der hijack this log:

Logfile of HijackThis v1.98.2
Scan saved at 19:36:19, on 11.01.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Unable to get Internet Explorer version!

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Logitech\iTouch\iTouch.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\TuneUp Utilities 2004\MemOptimizer.exe
C:\Programme\Steganos AntiSpyware 7\aspy7.exe
C:\PROGRA~1\WALLPA~1\WALLPA~1.EXE
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Microsoft Office\Office\WINWORD.EXE
C:\Dokumente und Einstellungen\Matze\Eigene Dateien\z bockwurst\incoming\HiJackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://aflashcounter.com/?a=2
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://0ml.net/cat
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = C:\WINDOWS\_s.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://4-v.net/srchasst.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://4-v.net/home.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://aflashcounter.com/?a=2
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,(Default) = http://0ml.net/searchasst.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = C:\WINDOWS\_h.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = http://aflashcounter.com/?a=2
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Programme\TuneUp Utilities 2004\MemOptimizer.exe" autostart
O4 - HKCU\..\Run: [AntiSpyware7] "C:\Programme\Steganos AntiSpyware 7\aspy7.exe" /0
O4 - HKCU\..\Run: [Wallpaper4U] C:\PROGRA~1\WALLPA~1\WALLPA~1.EXE -w
O4 - HKCU\..\Run: [SpywareGuardPlus] C:\WINDOWS\system32\winmm64.exe
O4 - HKCU\..\Run: [6464nt32ms] C:\WINDOWS\system32\6464nt32ms.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programme\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O14 - IERESET.INF: START_PAGE_URL=http://GLOBAL.ACER.COM/
O17 - HKLM\System\CCS\Services\Tcpip\..\{AB10C666-FE06-462B-9ABB-CB45472B8E18}: NameServer = 62.104.191.241 62.104.196.134
O17 - HKLM\System\CCS\Services\Tcpip\..\{C83BCB43-62AF-46BB-851D-B26EDD46C5CB}: NameServer = 212.62.64.34,212.62.68.34


das problem mit der startseite habe ich immernoch. warschenilich muss ich deine anleitung nochmal ganz genau, schritt für schritt durchgehen, oder?

mfg matze

Alt 11.01.2005, 19:54   #8
chaosman
 
bitte durchsehen - Standard

bitte durchsehen



@koddel
als erstes, systemwiederherstellung deaktivieren, neu booten, dann wieder aktivieren
dann sind alle C:\System Volume Information\_restore schon mal weg
chaosman
__________________
Bonus vir semper tiro

Alt 11.01.2005, 20:34   #9
koddel
 
bitte durchsehen - Standard

bitte durchsehen



@chaosman
mmhh... hört sich gut an. aber wie deaktiviere ich die systemwiderherstellung und wie boote ich neu? *g*
trotzdem danke!

Alt 11.01.2005, 21:01   #10
Chris14
 

bitte durchsehen - Standard

bitte durchsehen



ähm systemwiederherstellung so:
-rechtsklick auf arbeitsplatz
-klick auf eigenschaften
-klick auf systemwiederherstellung
-haken bei "systemwiederherstellung auf allen laufwerken deaktivieren" hin
-start,beenden, neu starten

achja.die dateien die escan gefunden hast, musst du im abgesicherten modus löschen (dort wo du auch escan scannen ließst)

falls die dateien nicht angezeigt werden führe dass aus:
-klicke auf extras
-klicke auf ordneroptionen
-klicke auf ansicht
-mach den haken bei "geschützte systemdateien ausblenden" weg
-mach einen haken bei "inhalte von systemordnern anzeigen" hin
-selektiere "alle dateien und ordner anzeigen"

immernoch im abgesicherten modus fixe die von mir unten genannten einträge
dann poste nochmal einen HijackThis log im normalen modus.

Antwort

Themen zu bitte durchsehen
.inf, acrobat, adobe, antispyware, askbar, bho, button, dateien, desktop, drivers, einstellungen, explorer, file missing, firefox, hijack, hijackthis, internet, internet explorer, logitech, microsoft, mozilla, mozilla firefox, office, programme, software, sun java, system, system32, tcpip, tuneup utilities, wallpaper, windows, windows xp




Ähnliche Themen: bitte durchsehen


  1. bitte einmal durchsehen
    Log-Analyse und Auswertung - 09.07.2009 (0)
  2. Bitte HJT-Log durchsehen
    Mülltonne - 12.12.2008 (0)
  3. Bitte die log Datei von HJT durchsehen
    Mülltonne - 03.08.2008 (0)
  4. Bitte Log-File mal durchsehen !!!!
    Log-Analyse und Auswertung - 02.03.2008 (7)
  5. bitte durchsehen
    Mülltonne - 22.11.2007 (0)
  6. eScan Log bitte durchsehen!
    Log-Analyse und Auswertung - 27.09.2007 (2)
  7. Bitte einmal durchsehen.
    Log-Analyse und Auswertung - 22.02.2007 (3)
  8. Bitte durchsehen
    Mülltonne - 15.01.2007 (0)
  9. Bitte Durchsehen
    Log-Analyse und Auswertung - 10.01.2007 (2)
  10. Hilfe!!! bitte mal logfile durchsehen
    Log-Analyse und Auswertung - 18.04.2006 (6)
  11. Könnte bitte mal jemand die HiJackThis Log File durchsehen bitte?!
    Log-Analyse und Auswertung - 22.03.2006 (6)
  12. Bitte mal durchsehen
    Log-Analyse und Auswertung - 19.02.2006 (1)
  13. Bitte Log File durchsehen
    Log-Analyse und Auswertung - 08.11.2005 (1)
  14. kann bitte wer meine log durchsehen ?
    Log-Analyse und Auswertung - 01.11.2005 (2)
  15. Bitte mal die Log durchsehen
    Log-Analyse und Auswertung - 26.09.2005 (2)
  16. Bitte einmal durchsehen
    Log-Analyse und Auswertung - 21.08.2005 (1)
  17. HijackThis bitte durchsehen
    Log-Analyse und Auswertung - 24.03.2005 (2)

Zum Thema bitte durchsehen - so, ich habs endlich geschafft das hijack richtig läuft. könnte sich jetzt jemand das mal durchsehen? vielen dank auch! Logfile of HijackThis v1.98.2 Scan saved at 16:44:37, on 11.01.2005 Platform: - bitte durchsehen...
Archiv
Du betrachtest: bitte durchsehen auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.