|
Log-Analyse und Auswertung: Rechner läuft kaum nochWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
07.02.2005, 20:02 | #1 |
| Rechner läuft kaum noch Hallo, bin neu hier , bin durch Google auf Euch gestoßen. Wirklich ne gute Seite, hoffentlich könnt ihr mir auch helfen. Logfile of HijackThis v1.99.0 Scan saved at 19:55:16, on 07.02.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\brsvc01a.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\brss01a.exe C:\WINDOWS\system32\cisvc.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE C:\WINDOWS\System32\snmp.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe C:\WINDOWS\Dit.exe C:\Program Files\webHancer\Programs\whSurvey.exe C:\WINDOWS\SOINTGR.EXE C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\DitExp.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Programme\Gemeinsame Dateien\CMEII\CMESys.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\WINDOWS\system32\svcnet.exe C:\Programme\MSN Messenger\msnmsgr.exe C:\Programme\Gemeinsame Dateien\GMT\GMT.exe C:\PROGRA~1\INCRED~1\bin\IMApp.exe C:\Programme\eMule\emule.exe C:\WINDOWS\system32\cidaemon.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Internet Explorer\iexplore.exe C:\bases\kavupd.exe C:\Programme\WinRAR\WinRAR.exe C:\DOKUME~1\Admin\LOKALE~1\Temp\Rar$EX00.766\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer O1 - Hosts: find.com O1 - Hosts: find.com O1 - Hosts: yfind.com O1 - Hosts: yfind.com O1 - Hosts: tyfind.com O1 - Hosts: henu.com O1 - Hosts: henu.com O1 - Hosts: henu.com O1 - Hosts: .whenu.com O1 - Hosts: .whenu.com O1 - Hosts: c.whenu.com O1 - Hosts: c.whenu.com O1 - Hosts: .whenu.com O1 - Hosts: .whenu.com O1 - Hosts: inc.whenu.com O1 - Hosts: inc.whenu.com O1 - Hosts: m O1 - Hosts: m O1 - Hosts: m O1 - Hosts: m O1 - Hosts: om O1 - Hosts: om O1 - Hosts: com O1 - Hosts: com O1 - Hosts: com O1 - Hosts: com O1 - Hosts: .com O1 - Hosts: .com O1 - Hosts: d.com O1 - Hosts: d.com O1 - Hosts: nd.com O1 - Hosts: nd.com O1 - Hosts: nd.com O1 - Hosts: nd.com O1 - Hosts: d.com O1 - Hosts: d.com O1 - Hosts: nd.com O1 - Hosts: nd.com O1 - Hosts: yfind.com O1 - Hosts: yfind.com O1 - Hosts: tyfind.com O1 - Hosts: tyfind.com O1 - Hosts: styfind.com O1 - Hosts: styfind.com O1 - Hosts: estyfind.com O1 - Hosts: estyfind.com O1 - Hosts: .zestyfind.com O1 - Hosts: .zestyfind.com O1 - Hosts: ww.zestyfind.com O1 - Hosts: so.offeroptimizer.com O1 - Hosts: ww.zestyfind.com O1 - Hosts: adso.offeroptimizer.com O1 - Hosts: www.zestyfi O1 - Hosts: 1 www.z O1 - Hosts: m O1 - Hosts: om O1 - Hosts: .com O1 - Hosts: om O1 - Hosts: com O1 - Hosts: r.com O1 - Hosts: bar.com O1 - Hosts: olbar.com O1 - Hosts: toolbar.com O1 - Hosts: ertoolbar.com O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: CATLEvents Object - {3EC8E271-FAB9-418a-8A8E-65AEB4029E64} - C:\DOKUME~1\Admin\LOKALE~1\Temp\gepjsp.dat O2 - BHO: CATLEvents Object - {60112085-E1CE-4e0e-823A-EBB1AD98804C} - C:\DOKUME~1\Admin\LOKALE~1\Temp\gepjsp.dat O2 - BHO: CATLEvents Object - {72AC6865-B1D3-4C32-A27B-4B3BF04DE655} - C:\DOKUME~1\Admin\LOKALE~1\Temp\gepjsp.dat O2 - BHO: CATLEvents Object - {73529697-D46A-4F7D-8A93-01378FCAEDA4} - C:\DOKUME~1\Admin\LOKALE~1\Temp\cvsagv.dat O2 - BHO: CATLEvents Object - {8109AF33-6949-4833-8881-43DCC232B7B2} - C:\DOKUME~1\Admin\LOKALE~1\Temp\gepjsp.dat O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O2 - BHO: CATLEvents Object - {C69FA570-7FDE-4C49-A7BC-CB1CF24BE66B} - C:\DOKUME~1\Admin\LOKALE~1\Temp\lmxksid.dat (file missing) O2 - BHO: WhIeHelperObj Class - {c900b400-cdfe-11d3-976a-00e02913a9e0} - C:\Program Files\webHancer\programs\whiehlpr.dll O2 - BHO: CATLEvents Object - {ED5ABC42-8E4F-4C39-9972-F0CF619D672F} - C:\DOKUME~1\Admin\LOKALE~1\Temp\vac.dat (file missing) O2 - BHO: CATLEvents Object - {F32F8ECD-6CF3-459D-82F2-9738392C85A8} - C:\DOKUME~1\Admin\LOKALE~1\Temp\gepjsp.dat O2 - BHO: CATLEvents Object - {FD8609EC-7D7C-4778-AB8F-0053245550EF} - C:\DOKUME~1\Admin\LOKALE~1\Temp\bdxaf.dat (file missing) O3 - Toolbar: MSN Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Toolbar\01.01.1601.0\de\msntb.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [Dit] Dit.exe O4 - HKLM\..\Run: [webHancer Survey Companion] "C:\Program Files\webHancer\Programs\whSurvey.exe" O4 - HKLM\..\Run: [webHancer Agent] "C:\Program Files\webHancer\Programs\whAgent.exe" O4 - HKLM\..\Run: [SysUpd] C:\WINDOWS\sysupd.exe O4 - HKLM\..\Run: [*psjpeg] C:\WINDOWS\system32\1037\psjpeg.exe O4 - HKLM\..\Run: [*cmdjava] C:\WINDOWS\system\cmdjava.exe O4 - HKLM\..\Run: [*wsvc] C:\WINDOWS\wsvc.exe O4 - HKLM\..\Run: [*ftpdoc] C:\WINDOWS\Fonts\ftpdoc.exe O4 - HKLM\..\Run: [SO5 Integrator Pass Two] C:\WINDOWS\SOINTGR.EXE O4 - HKLM\..\Run: [*mscat] C:\WINDOWS\security\Database\mscat.exe O4 - HKLM\..\Run: [*faxdb] C:\WINDOWS\Help\SBSI\faxdb.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [*rundos] C:\WINDOWS\AppPatch\rundos.exe O4 - HKLM\..\Run: [*mckey] C:\WINDOWS\Help\SBSI\mckey.exe O4 - HKLM\..\Run: [*odbcrun] C:\WINDOWS\Help\SBSI\odbcrun.exe O4 - HKLM\..\Run: [*dvdbin] C:\WINDOWS\Help\dvdbin.exe O4 - HKLM\..\Run: [*cav] C:\WINDOWS\Config\cav.exe O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [AntiSpam] C:\Programme\Anti-Spam\AntiSpam.exe -TRAY O4 - HKLM\..\Run: [CMESys] "C:\Programme\Gemeinsame Dateien\CMEII\CMESys.exe" O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [ccApp] C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe O4 - HKLM\..\Run: [ccRegVfy] C:\Programme\Gemeinsame Dateien\Symantec Shared\ccRegVfy.exe O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~2\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [I/O Controllers] svcnet.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe O4 - HKLM\..\RunOnce: [InstallShieldSetup] C:\PROGRA~1\INSTAL~1\{DCFF9~1\setup.exe -rebootC:\PROGRA~1\INSTAL~1\{DCFF9~1\reboot.ini -l0x9 O4 - HKCU\..\Run: [eZmmod] C:\PROGRA~1\ezula\mmod.exe O4 - HKCU\..\Run: [IncrediMail] C:\PROGRA~1\INCRED~1\bin\IncMail.exe /c O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\MSN Messenger\msnmsgr.exe" /background O4 - HKCU\..\Run: [I/O Controllers] svcnet.exe O4 - Startup: PowerReg Scheduler.exe O4 - Global Startup: E-Color.lnk = C:\Programme\E-Color\Common\IconMgr.exe O4 - Global Startup: GStartup.lnk = C:\Programme\Gemeinsame Dateien\GMT\GMT.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: myPrintMileage.lnk = C:\Programme\Hewlett-Packard\hp deskjet 450 printer\ToolBox\mpm.exe O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra button: (no name) - {AFC3FA82-AD07-45cd-8B57-983435B9899E} - (no file) O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra button: AOL 7.0 - {1D9A8C94-A8A5-4261-8A5B-8FBA2453B7B2} - C:\Programme\AOL 7.0\aol.exe (file missing) (HKCU) to be continued ... |
07.02.2005, 20:03 | #2 |
| Rechner läuft kaum noch Hier der Rest.
__________________O16 - DPF: {00000000-CDDC-0704-0B53-2C8830E9FAEC} (IELoaderCtl Class) - http://install.global-netcom.de/ieloader.cab O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab O16 - DPF: {4C0942C1-C405-4805-B3B6-EA16F2DDD1BD} (innova-Panorama-Viewer Object) - http://www.innova-webplaner.de/innov...m.6.5.0.11.cab O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/acti..._v1-0-3-17.cab O16 - DPF: {52290B25-D07A-43B5-84D8-493116D50FA0} (WebPlugin Class) - http://webinstall.tscash.com/webinstall.cab O16 - DPF: {6CB5E471-C305-11D3-99A8-000086395495} - http://toolbar.google.com/data/de/bi.../GoogleNav.cab O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...tatsClient.cab O16 - DPF: {DCF0768D-BA7A-101A-B57A-0000C0C3ED5F} - file://C:\x.cab O16 - DPF: {E0B795B4-FD95-4ABD-A375-27962EFCE8CF} (StarInstall Control) - http://install.stardialer.de/StarInstall.ocx O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex...l_v1-0-3-0.cab O16 - DPF: {F00F4763-7355-4725-82F7-0DA94A256D46} (IMDownloader Class) - http://www2.incredimail.com/contents...r/imloader.cab O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary...reShowdown.cab O16 - DPF: {FE5D6722-826F-11D5-A24E-0060B0F1A5AE} (Tukati Launcher) - http://www.tukati.com/software/4/1.7.20.20/tukati.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{B0B445F7-8492-4C83-97ED-F8D32AB188E7}: NameServer = 195.185.185.195 O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: BrSplService - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: cpuidle - Unknown - C:\WINDOWS\SYSTEM32\DRIVERS\ETC\CPUIDLE\srvany.exe (file missing) O23 - Service: Norton AntiVirus Auto Protect Service - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: Norton Unerase Protection - Symantec Corporation - C:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SymWMI Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe |
07.02.2005, 20:08 | #3 |
| Rechner läuft kaum noch @teletoeppi
__________________ohje, ein rotes logfile du hast escan schon downgeloadet, also updaten, in den abgesicherten modus, und scannen lassen überprüfe Deinen Rechner zunächst mit dem eScan: lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus. Beachte, dass der eScan ab Version 4.5.1 gefundene Malware nicht löscht. Das wird von Hand auf Anweisung durch uns gemacht. Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre) scan dauert mindestens 1 stunde chaosman
__________________ |
07.02.2005, 22:21 | #4 |
| Rechner läuft kaum noch Bin jetzt an nem anderen Rechner, hab ältere Version von escan 4.1.9 Scan läuft noch, zur Zeit 2100 Viren gefunden, davon 2000 gelöscht. Ich meld mich morgen wenn Scan durch ist. |
07.02.2005, 22:41 | #5 |
| Rechner läuft kaum noch Hi teletoeppi, bei der Anzahl von Funden, würde ich Dir raten Dein System neu aufzusetzen. dartus |
Themen zu Rechner läuft kaum noch |
adobe, antivirus, bho, dateien, excel, explorer, file missing, google, hijack, hijackthis, internet, internet explorer, microsoft, monitor, msn, neu, object, programme, security, security center, software, sun java, symantec, system, temp, windows, windows messenger, windows xp |