|
Log-Analyse und Auswertung: guv und Auswertung otl.txtWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
15.02.2013, 09:59 | #16 | |
/// TB-Ausbilder | guv und Auswertung otl.txt So wie ich sehe hattest du bereits mit Combofix herumgespielt? Zitat:
Du wirst jetzt wenn USB nicht läuft alles durch booten mit der OTLPE-CD auf c: kopieren müssen und wieder zurück holen. Als erstes möchte ich dazu die Logdateien sehen, die sich in c:\qoobox befinden.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
15.02.2013, 11:17 | #17 |
| guv und Auswertung otl.txt Nein, ich habe nicht rumgespielt. Ich wollte es starten als du es geschrieben hast. Dann ging das nicht, weil die Netzwerkverbindung nicht da war ...
__________________Gut, dann halt der umständliche Weg. Danke. Das File schicke ich, sobald ich daheim bin. Was mir gerade auffällt: Die Uhrzeit - 15 Uhr 50 und 16 Uhr 59 - ist das verlässlich? Zu diesem Zeitpunkt hatte ich den PC noch gar nicht ... Geändert von ute4 (15.02.2013 um 11:22 Uhr) Grund: Noch was vergessen |
15.02.2013, 13:23 | #18 |
/// TB-Ausbilder | guv und Auswertung otl.txt Yo also wenn es an der Uhrzeit lag, dann ist alles in Ordnung, aber ich brauche dennoch das erzeugte Logfile. Oder ist es gar nicht durchgelaufen?
__________________Lass es bitte einmal durchlaufen, egal ob mit oder ohne Recoverykonsole. Das könnte das Netzwerkproblem schon beseitigen.
__________________ |
15.02.2013, 18:18 | #19 |
| guv und Auswertung otl.txt Hallo, hier nun die log.txt. Netzwerk tut noch nicht. Ich hatte ja gestern noch die exe mit den Windowsinstallationsdisketten auf den Desktop kopiert, aber verschieben kann ich die auch nicht (also nicht auf das ComboFix-Symbol). Lg ute P.S. die Dateien die in Quarantine stehen auch? Geändert von ute4 (15.02.2013 um 18:28 Uhr) Grund: Noch ne Frage |
15.02.2013, 18:34 | #20 |
/// TB-Ausbilder | guv und Auswertung otl.txt Danke. So. Wir probieren jetzt erstmal das folgende: Deinstalliere bitte SUPERAntiSpyware und AVG, du bist dann zwar erstmal ungeschützt, aber im Moment bereinigen wir ja auch noch. Neustart. Dann stellen wir den infizierten Dienst wieder her: Windows Dienst reparieren (winmgmt) Neustart. Hat sich was getan?
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
15.02.2013, 18:48 | #21 |
| guv und Auswertung otl.txt AVG kann er nicht deinstallieren. Er sagt der Windowsinstallerdienst fehlt. Superanitspyware -> da hat er zumindest das Symbol auf dem Desktop entfernt und in der Softwareliste in der Systemsteuerung erscheint es auch nicht mehr.Trotzdem Windowsdienst reparieren ausführen? |
15.02.2013, 19:15 | #22 |
/// TB-Ausbilder | guv und Auswertung otl.txt Ja, repariere das mal. Und nach dem Neustart kannst du das deinstallieren noch mal probieren.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
15.02.2013, 19:18 | #23 |
| guv und Auswertung otl.txt Geht leider immer noch nicht. |
15.02.2013, 19:45 | #24 |
/// TB-Ausbilder | guv und Auswertung otl.txt Also da ist irgendwas komplett verkehrt. Ich mach dir jetzt mal keine grossen Hoffnungen. Wir probieren aber weiter Ich brauche da mal einen tieferen Scan: Scan mit GMER Bitte lade dir GMER herunter: (Dateiname zufällig)
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
15.02.2013, 20:09 | #25 |
| guv und Auswertung otl.txt So, da steht aber noch was von avg - hab es aber eigentlich bis zum Neustart deaktiviert ??? Code:
ATTFilter GMER Logfile: |
15.02.2013, 21:00 | #26 |
/// TB-Ausbilder | guv und Auswertung otl.txt Das wird ja immer mysteriöser ... Wir schauen jetzt mal in eine andere Richtung. Scan mit Farbar's Service Scanner
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
15.02.2013, 21:13 | #27 |
| guv und Auswertung otl.txt Weiß nicht ob es mit dem Abschicken geklappt hat, hier nochmal. Hast Du eine Vermutung? Code:
ATTFilter Farbar Service Scanner Version: 15-02-2013 Ran by Ralph Neubauer (administrator) on 15-02-2013 at 21:06:33 Running from "E:\temp" Microsoft Windows XP Service Pack 3 (X86) Boot Mode: Normal **************************************************************** Internet Services: ============ Connection Status: ============== Localhost is accessible. LAN connected. Attempt to access Google IP returned error. Google IP is unreachable Attempt to access Google.com returned error: Other errors Attempt to access Yahoo IP returned error. Yahoo IP is unreachable Attempt to access Yahoo.com returned error: Other errors Windows Firewall: ============= sharedaccess Service is not running. Checking service configuration: The start type of sharedaccess service is OK. The ImagePath of sharedaccess service is OK. The ServiceDll of sharedaccess service is OK. netman Service is not running. Checking service configuration: The start type of netman service is OK. The ImagePath of netman service is OK. The ServiceDll of netman service is OK. winmgmt Service is not running. Checking service configuration: The start type of winmgmt service is OK. The ImagePath of winmgmt service is OK. The ServiceDll of winmgmt service is OK. Firewall Disabled Policy: ================== System Restore: ============ Srservice Service is not running. Checking service configuration: The start type of Srservice service is OK. The ImagePath of Srservice service is OK. The ServiceDll of Srservice service is OK. System Restore Disabled Policy: ======================== Security Center: ============ wscsvc Service is not running. Checking service configuration: The start type of wscsvc service is OK. The ImagePath of wscsvc service is OK. The ServiceDll of wscsvc service is OK. winmgmt Service is not running. Checking service configuration: The start type of winmgmt service is OK. The ImagePath of winmgmt service is OK. The ServiceDll of winmgmt service is OK. Windows Update: ============ wuauserv Service is not running. Checking service configuration: The start type of wuauserv service is OK. The ImagePath of wuauserv service is OK. The ServiceDll of wuauserv service is OK. BITS Service is not running. Checking service configuration: The start type of BITS service is set to Demand. The default start type is Auto. The ImagePath of BITS service is OK. The ServiceDll of BITS service is OK. EventSystem Service is not running. Checking service configuration: The start type of EventSystem service is OK. The ImagePath of EventSystem: "C:\WINDOWS\system32\svchost.exe -k netsvcs". The ServiceDll of EventSystem: "C:\WINDOWS\system32\es.dll". cryptsvc Service is not running. Checking service configuration: The start type of cryptsvc service is OK. The ImagePath of cryptsvc service is OK. The ServiceDll of cryptsvc: "%SystemRoot%\System32\cryptsvc.dll". Windows Autoupdate Disabled Policy: ============================ RpcSs Service is not running. Checking service configuration: Checking Start type: ATTENTION!=====> Unable to retrieve start type of RpcSs. The value does not exist. The ImagePath of RpcSs: "%SystemRoot%\system32\svchost.exe -k rpcss". The ServiceDll of RpcSs service is OK. File Check: ======== C:\WINDOWS\system32\dhcpcsvc.dll [2004-08-04 13:00] - [2008-04-14 06:52] - 0127488 ____A (Microsoft Corporation) C29A1C9B75BA38FA37F8C44405DEC360 C:\WINDOWS\system32\Drivers\afd.sys => MD5 is legit C:\WINDOWS\system32\Drivers\netbt.sys => MD5 is legit C:\WINDOWS\system32\Drivers\tcpip.sys => MD5 is legit C:\WINDOWS\system32\Drivers\ipsec.sys => MD5 is legit C:\WINDOWS\system32\dnsrslvr.dll [2004-08-04 13:00] - [2009-04-20 18:17] - 0045568 ____A (Microsoft Corporation) 407F3227AC618FD1CA54B335B083DE07 C:\WINDOWS\system32\ipnathlp.dll [2004-08-04 13:00] - [2008-04-14 06:52] - 0334336 ____A (Microsoft Corporation) CAD058D5F8B889A87CA3EB3CF624DCEF C:\WINDOWS\system32\netman.dll [2004-08-04 13:00] - [2008-04-14 06:52] - 0198144 ____A (Microsoft Corporation) E6D88F1F6745BF00B57E7855A2AB696C C:\WINDOWS\system32\wbem\WMIsvc.dll [2008-11-25 20:57] - [2008-04-14 06:52] - 0145408 ____A (Microsoft Corporation) 6F3F3973D97714CC5F906A19FE883729 C:\WINDOWS\system32\srsvc.dll [2008-11-25 20:59] - [2008-04-14 06:52] - 0171520 ____A (Microsoft Corporation) FE77A85495065F3AD59C5C65B6C54182 C:\WINDOWS\system32\Drivers\sr.sys [2008-11-25 20:59] - [2008-04-14 06:32] - 0073472 ____A (Microsoft Corporation) 50FA898F8C032796D3B1B9951BB5A90F C:\WINDOWS\system32\wscsvc.dll [2004-08-04 13:00] - [2008-04-14 06:52] - 0080896 ____A (Microsoft Corporation) 300B3E84FAF1A5C1F791C159BA28035D C:\WINDOWS\system32\wbem\WMIsvc.dll [2008-11-25 20:57] - [2008-04-14 06:52] - 0145408 ____A (Microsoft Corporation) 6F3F3973D97714CC5F906A19FE883729 C:\WINDOWS\system32\wuauserv.dll [2008-11-25 21:00] - [2008-04-14 06:52] - 0006656 ____A (Microsoft Corporation) 7B4FE05202AA6BF9F4DFD0E6A0D8A085 C:\WINDOWS\system32\qmgr.dll [2008-11-25 21:00] - [2008-04-14 06:52] - 0409088 ____A (Microsoft Corporation) D6F603772A789BB3228F310D650B8BD1 C:\WINDOWS\system32\es.dll [2005-07-26 05:39] - [2008-07-07 21:26] - 0253952 ____A (Microsoft Corporation) AF4F6B5739D18CA7972AB53E091CBC74 C:\WINDOWS\system32\cryptsvc.dll [2004-08-04 13:00] - [2008-04-14 06:52] - 0062464 ____A (Microsoft Corporation) 611F824E5C703A5A899F84C5F1699E4D C:\WINDOWS\system32\svchost.exe [2004-08-04 13:00] - [2008-04-14 06:53] - 0014336 ____A (Microsoft Corporation) 4FBC75B74479C7A6F829E0CA19DF3366 C:\WINDOWS\system32\rpcss.dll [2005-07-26 05:39] - [2009-02-09 11:51] - 0401408 ____A (Microsoft Corporation) 3127AFBF2C1ED0AB14A1BBB7AAECB85B C:\WINDOWS\system32\services.exe [2004-08-04 13:00] - [2009-02-09 12:21] - 0111104 ____A (Microsoft Corporation) A3EDBE9053889FB24AB22492472B39DC Extra List: ======= Avgtdix(8) Gpc(3) IPSec(5) NetBT(6) PSched(7) Tcpip(4) 0x080000000500000001000000020000000300000004000000080000000600000007000000 IpSec Tag value is correct. **** End of log **** |
15.02.2013, 21:54 | #28 |
/// TB-Ausbilder | guv und Auswertung otl.txt Na das Logfile zeigt mir, dass die ganzen Dienste nicht laufen. Aber ich weiß echt nicht warum ... okay aber so ein paar Möglichkeiten habe ich noch. Wir fangen mal einfach an: Service Repair von ESET Downloade dir bitte das Tool von folgendem Link: Service Repair
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
15.02.2013, 22:09 | #29 |
| guv und Auswertung otl.txt Das sieht nicht gut aus, so wie ich das sehe. In 10 min. mach ich Schluss für heute ist das ok? |
15.02.2013, 22:12 | #30 |
/// TB-Ausbilder | guv und Auswertung otl.txt Das ist ja echt bitter ... Folgendes. Ich frage mal intern nach, ob ein Kollege eine Idee hat. Du sicherst mal bitte deine wichtigen Dateien, falls bei der Reparaturinstallation was schief geht. Du hast eine Windows CD mit integriertem SP3 zur Hand?
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
Themen zu guv und Auswertung otl.txt |
abgesicherter, abgesicherter modus, auswertung, auswertung otl.txt, bekannter, boot-cd, erforderlich, funktionier, funktioniert, funktioniert nicht, guv-trojaner, hallo zusammen, home, informationen, modus, otl.txt, weiteren, win, win xp, xp home, zusammen |