|
Log-Analyse und Auswertung: Kann mal bitte jemand die Logfile anschauen? Trojan.small/super spiderWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
23.01.2005, 15:35 | #1 |
| Kann mal bitte jemand die Logfile anschauen? Trojan.small/super spider Hallo! Laut Microsoft AntiSpyware habe ich Trojan.small und super spider auf dem Rechner, die ich einfach nicht runterbekomme! Hier die Logfile: Logfile of HijackThis v1.99.0 Scan saved at 15:28:52, on 23.01.2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Programme\Microsoft AntiSpyware\gcasDtServ.exe C:\Dokumente und Einstellungen\Gerhard Fischer\Desktop\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://win-eto.com/sp.htm?id=31130 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://win-eto.com/hp.htm?id=31130 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://win-eto.com/hp.htm?id=31130 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://win-eto.com/sp.htm?id=31130 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://win-eto.com/hp.htm?id=31130 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://win-eto.com/hp.htm?id=31130 R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://win-eto.com/sp.htm?id=31130 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://win-eto.com/sp.htm?id=31130 O2 - BHO: (no name) - {467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E} - C:\WINDOWS\System32\75626K~1.DLL O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [winshost.exe] C:\WINDOWS\System32\winshost.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [gcasServ] "C:\Programme\Microsoft AntiSpyware\gcasServ.exe" O4 - HKLM\..\RunOnce: [MicrosoftAntiSpywareCleaner] C:\Programme\Microsoft AntiSpyware\gcASCleaner.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [winshost.exe] C:\WINDOWS\System32\winshost.exe O4 - Startup: ShutDownPro.lnk = C:\Programme\ShutDownPro\ShutDownPro.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html O20 - AppInit_DLLs: 8zwf4tb7ksz812.dll.dll.dll.dll.dll.dll.dll O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: Norton Unerase Protection - Symantec Corporation - C:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe Vielen Dank für Eure Hilfe schonmal! Gruss Christian |
23.01.2005, 16:01 | #2 |
| Kann mal bitte jemand die Logfile anschauen? Trojan.small/super spider Hallo Enjolt!
__________________Ich würde dir empfehlen dein System upzudaten!! Internet Explorer veraltet und kein Servicepack vorhanden. http://v5.windowsupdate.microsoft.c...ault.aspx?ln=de Lade Dir Clearprogramm runter, leere damit die Ordner TEMP, Temporary Internet Files, Cookies und den Verlauf. Weiters mache bitte folgendes: Erstelle diesen Ordner auf deinem Laufwerk c:\bases. Downloade dir escan Enpacke die Zip file mwav.zip in den selben Ordner. Update, indem du die Datei kavupd.exe startest danach wechsle in den abgesicherten modus. Abgesicherter Modus Scanne im abgesicherten Modus bei abgeschaltener Systemwiederherstellung (Rechtsklick auf den Arbeitsplatz--> Eigenschaften --> Systemwiederherstellung (Haken bei "Systemwiederherstellung bei allen Laufwerken deaktivieren entfernen") mit escan. Öffne dazu den Explorer, gehe zum Ordner c:\bases und starte die Datei mwavscan.exe. Diese Einstellungen beachten: http://www.trojaner-board.de/42731-escan-anleitung.html Nach Beendigung des Scans mit Escan! Scanne mit HijackThis und fixe folgende Einträge. R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://win-eto.com/sp.htm?id=31130 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://win-eto.com/hp.htm?id=31130 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://win-eto.com/hp.htm?id=31130 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://win-eto.com/sp.htm?id=31130 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://win-eto.com/hp.htm?id=31130 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://win-eto.com/hp.htm?id=31130 R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://win-eto.com/sp.htm?id=31130 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://win-eto.com/sp.htm?id=31130 O2 - BHO: (no name) - {467FAEB2-5F5B-4c81-BAE0-2A4752CA7F4E} - C:\WINDOWS\System32\75626K~1.DLL O4 - HKLM\..\Run: [winshost.exe] C:\WINDOWS\System32\winshost.exe weiters falls nicht bekannt: O20 - AppInit_DLLs: 8zwf4tb7ksz812.dll.dll.dll.dll.dll.dll.dll l Danach Systemwiederherstellung aktivieren und zurück in den normalen Modus. Nun öffne C:\bases öffne mit dem Editor die mwav.txt und wähle unter bearbeiten -> suchen, hier gibst du infected ein. Alle Zeilen in der infected steht markieren, und hier einfügen. Ganz unten steht die Zusammenfassung, diese auch hier posten Ja und hier nochmals ein Logfile von HJT erstellen. Geändert von The Saint (23.01.2005 um 16:18 Uhr) |
23.01.2005, 17:36 | #3 |
| Kann mal bitte jemand die Logfile anschauen? Trojan.small/super spider Hallo!
__________________Also hier das Ergebnis von eScan...eine Datei konnte da nicht gelöscht werden: So Jan 23 17:26:17 2005 => Scanning File C:\WINDOWS\system32\voo5279vx5no5g.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll So Jan 23 17:26:17 2005 => File Infected with "Trojan.Win32.Krepper.ae". (Zugriff verweigert)Unable to delete infected file. Virus could not be removed! Hier die HijackThis log: Logfile of HijackThis v1.99.0 Scan saved at 17:36:30, on 23.01.2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\bases\TRAYICOS.EXE C:\bases\AVPMWrap.EXE C:\WINDOWS\System32\ctfmon.exe C:\bases\MAILDISP.EXE C:\Programme\Messenger\msmsgs.exe C:\Programme\ShutDownPro\ShutDownPro.exe C:\Programme\Microsoft AntiSpyware\gcasDtServ.exe C:\bases\TRAYSSER.EXE C:\bases\SPOOLER.EXE C:\bases\MAILSCAN.EXE C:\bases\avpm.exe C:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE C:\bases\kavss.exe C:\bases\AvpM.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\WINDOWS\System32\wuauclt.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\Dokumente und Einstellungen\Gerhard Fischer\Desktop\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://win-eto.com/sp.htm?id=31130 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://win-eto.com/hp.htm?id=31130 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://win-eto.com/hp.htm?id=31130 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://win-eto.com/sp.htm?id=31130 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://win-eto.com/hp.htm?id=31130 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://win-eto.com/hp.htm?id=31130 R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://win-eto.com/sp.htm?id=31130 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://win-eto.com/sp.htm?id=31130 O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [gcasServ] "C:\Programme\Microsoft AntiSpyware\gcasServ.exe" O4 - HKLM\..\Run: [MailScan Dispatcher] "C:\bases\LAUNCH.EXE" O4 - HKLM\..\Run: [eScan Updater] C:\bases\TRAYICOS.EXE /App O4 - HKLM\..\Run: [eScan Monitor] C:\bases\AVPMWrap.EXE O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - Startup: ShutDownPro.lnk = C:\Programme\ShutDownPro\ShutDownPro.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html O10 - Broken Internet access because of LSP provider 'mwtsp.dll' missing O20 - AppInit_DLLs: 2lgpcb4g5y2sug.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: eScan Server-Updater - MWTI2 - C:\bases\TRAYSSER.EXE O23 - Service: eScan Monitor Service - Kaspersky Labs. - C:\bases\avpm.exe O23 - Service: Norton Unerase Protection - Symantec Corporation - C:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe Hmmm...weg ist das Biest noch nicht - noch irgendwelche Tips? Danke erstmal! Gruss Christian |
23.01.2005, 18:52 | #4 |
| Kann mal bitte jemand die Logfile anschauen? Trojan.small/super spider Hast du auch mit HJT alles gefixt wie angegeben? Versuche noch folgendes lade dir http://www.downloads.subratam.org/KillBox.zip in einen Ordner herunter. Scanne nochmals im abgesicherten Modus und lösche mit Killbox die aufgefundenen Dateien. Hierbei gibts du den pfad ein zB. C:\WINDOWS\system32\voo5279vx5no5g.dll.dll.dll.dll .dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll.dll danach auf das rote X klicken und wenn du gefragt wirst neustarten dann auf "no" klicken falls mehrere Dateien betroffen sind danach halt den nächsten pfad usw. wenn nicht dann "yes". Falls das auch nicht funktioniert kann ich nur eine Neuinstallation nach dieser Anleitung http://trojaner-board.de/showthread.php?t=12154 empfehlen. Geändert von The Saint (23.01.2005 um 19:19 Uhr) |
Themen zu Kann mal bitte jemand die Logfile anschauen? Trojan.small/super spider |
antispyware, antivirus, appinit_dlls, bho, ctfmon.exe, dateien, desktop, einstellungen, excel, explorer, google, helper, hijack, hijackthis, internet, internet explorer, logfile, messenger, microsoft, programme, settings manager, software, super, symantec, system, system32, trojan.small, windows, windows xp |