|
Log-Analyse und Auswertung: Trojaner Dldr.Debell.1Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
07.02.2005, 21:36 | #1 |
| Trojaner Dldr.Debell.1 Hiho , Bei mir kommt immer die meldung das die datei C:windows\msdownload.tmp\wupd0000.exe der Virus TR/Dldr.Debell.1 ist Hab schon aus dem archiv gelesen das einer den hatte aber noch 4 weitere und das er deshalb sein system neu aufsetzen sollte. wollte mal wissen ob das bei mir auch nötig ist. da ich aber bei kaum ahnung hab wollte ich euch bitten mir das mal anzusehen MFG und big THX im vorraus LOSTI Logfile of HijackThis v1.99.0 Scan saved at 21:29:23, on 07.02.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\brsvc01a.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\brss01a.exe C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe C:\Programme\QuickTime\qttask.exe C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe C:\Programme\AVPersonal\AVGNT.EXE C:\WINDOWS\System32\ctfmon.exe C:\Programme\FRITZ!\IWatch.exe C:\Programme\Ulead Systems\Ulead Photo Express 4.0 SE\CalCheck.exe C:\Programme\QKeys\QKeys.exe C:\Dokumente und Einstellungen\Gfrerer Christian\Startmenü\Programme\Autostart\winupdate02639698[1].exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\system32\slserv.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\WINDOWS\System32\wuauclt.exe C:\WINDOWS\ServicePackFiles\i386\iexplore.exe C:\Dokumente und Einstellungen\Gfrerer Christian\Eigene Dateien\Neuer Ordner\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.lycos.de/search/msie40.html R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.lycos.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.lycos.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von Lycos Europe R3 - Default URLSearchHook is missing O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\sisUSBrg.exe O4 - HKLM\..\Run: [HP Software Update] C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe O4 - HKLM\..\Run: [DeviceDiscovery] C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - Startup: QKeys.lnk = C:\Programme\QKeys\QKeys.exe O4 - Startup: winupdate02639698[1].exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: ISDNWatch.lnk = C:\Programme\FRITZ!\IWatch.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: Ulead Kalendar Checker 4.0 SE.lnk = C:\Programme\Ulead Systems\Ulead Photo Express 4.0 SE\CalCheck.exe O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O14 - IERESET.INF: START_PAGE_URL=http://www.lycos.de/ O17 - HKLM\System\CCS\Services\Tcpip\..\{AF8C89B0-130C-42E5-B272-BD4DECB2EA4C}: NameServer = 195.3.96.67 195.3.96.68 O17 - HKLM\System\CCS\Services\Tcpip\..\{E7CB734B-7311-4626-9E50-1B66D1C2B35A}: NameServer = 192.168.120.252,192.168.120.253 O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: BrSplService - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe O23 - Service: AVM FRITZ!web Routing Service - AVM Berlin - C:\PROGRAMME\FRITZ!\de_serv.exe O23 - Service: SmartLinkService - Unknown - slserv.exe (file missing) O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe |
07.02.2005, 21:41 | #2 |
| Trojaner Dldr.Debell.1 @LostSoul
__________________lasse mal diese datei C:\Dokumente und Einstellungen\Gfrerer Christian\Startmenü\Programme\Autostart\winupdate0 2639698[1].exe hier online überprüfen http://virusscan.jotti.org/de und poste das ergebnis chaosman
__________________ |
07.02.2005, 21:50 | #3 |
| Trojaner Dldr.Debell.1 Ich glaub ich hab die grad in die quarantäne verschoben zumindest ist die datei nicht mehr in dem ordner
__________________ |
07.02.2005, 21:55 | #4 |
| Trojaner Dldr.Debell.1 @LostSoul dann lade escan download anleitung überprüfe Deinen Rechner zunächst mit dem eScan: lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus. Beachte, dass der eScan ab Version 4.5.1 gefundene Malware nicht löscht. Das wird von Hand auf Anweisung durch uns gemacht. Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre) chaosman
__________________ Bonus vir semper tiro |
08.02.2005, 11:36 | #5 |
| Trojaner Dldr.Debell.1 Sorry hat etwas länger gedauert hab jezt die aus der Logfile von escan und die die beim scannen direkt darunter standen mfg LOSTI 1.)Das sind jezt die aus der EscanLOG Tue Feb 08 00:09:39 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.* Tue Feb 08 00:09:39 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.* Tue Feb 08 00:09:40 2005 => File C:\Programme\AVPersonal\INFECTED\A0092307.EXE.VIR infected by "Trojan.Win32.Agent.i" Virus. Action Taken: No Action Taken. Tue Feb 08 00:09:40 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\WINUPDATE02639698[1].EXE.VIR Tue Feb 08 00:09:40 2005 => File C:\Programme\AVPersonal\INFECTED\WINUPDATE02639698[1].EXE.VIR infected by "Trojan-Downloader.Win32.Small.ahf" Virus. Action Taken: No Action Taken. Tue Feb 08 00:09:40 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\WUPD0000.EXE.001 Tue Feb 08 00:09:40 2005 => File C:\Programme\AVPersonal\INFECTED\WUPD0000.EXE.001 infected by "Trojan.Win32.Agent.i" Virus. Action Taken: No Action Taken. Tue Feb 08 00:09:40 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\WUPD0000.EXE.002 Tue Feb 08 00:09:40 2005 => File C:\Programme\AVPersonal\INFECTED\WUPD0000.EXE.002 infected by "Trojan.Win32.Agent.i" Virus. Action Taken: No Action Taken. Tue Feb 08 00:09:40 2005 => File C:\Programme\AVPersonal\INFECTED\WUPD0000.EXE.003 infected by "Trojan.Win32.Agent.i" Virus. Action Taken: No Action Taken. Tue Feb 08 00:09:40 2005 => Scanning File C:\Programme\AVPersonal\INFECTED\WUPD0000.EXE.VIR Tue Feb 08 00:09:40 2005 => File C:\Programme\AVPersonal\INFECTED\WUPD0000.EXE.VIR infected by "Trojan.Win32.Agent.i" Virus. Action Taken: No Action Taken. Tue Feb 08 00:34:56 2005 => File C:\System Volume Information\_restore{01FF3F7B-A0F5-4026-A24E-2A41BB5E0D94}\RP298\A0093609.exe infected by "Trojan-Downloader.Win32.Small.ahf" Virus. Action Taken: No Action Taken. 2.)Und das sind die die beim scannen drunterstanden: File C:\Dokumente und Einstellungen\Gfrerer Christian\Downloads\650_215_desktop_win2kxp.zip tagged as not-a-virus:Tool.Win32.HTPatch.b. No Action Taken. File C:\Dokumente und Einstellungen\Gfrerer Christian\Downloads\agp113.exe tagged as not-a-virus:Tool.Win32.HTPatch.a. No Action Taken. File C:\Dokumente und Einstellungen\Gfrerer Christian\Downloads\Win2K&XP\AGP\AGP\htpatch\HTpatch.exe tagged as not-a-virus:Tool.Win32.HTPatch.b. No Action Taken. File C:\Programme\AVPersonal\INFECTED\A0092307.EXE.VIR infected by "Trojan.Win32.Agent.i" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\WINUPDATE02639698[1].EXE.VIR infected by "Trojan-Downloader.Win32.Small.ahf" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\WUPD0000.EXE.001 infected by "Trojan.Win32.Agent.i" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\WUPD0000.EXE.002 infected by "Trojan.Win32.Agent.i" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\WUPD0000.EXE.003 infected by "Trojan.Win32.Agent.i" Virus. Action Taken: No Action Taken. File C:\Programme\AVPersonal\INFECTED\WUPD0000.EXE.VIR infected by "Trojan.Win32.Agent.i" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{01FF3F7B-A0F5-4026-A24E-2A41BB5E0D94}\RP298\A0093609.exe infected by "Trojan-Downloader.Win32.Small.ahf" Virus. Action Taken: No Action Taken. |
08.02.2005, 14:16 | #6 |
| Trojaner Dldr.Debell.1 Das is jezt der neue Log hab ihn mal selbst ausgewertet und ein programm was als böse gewertet war entfernt aber sonst ist alles gut heist das jezt das der virus weg is ? oder wie jezt Weil wie im ihr im vorigen post seht hat der ja trojan downloader gefunden usw MFG LOSTI Logfile of HijackThis v1.99.0 Scan saved at 14:12:21, on 08.02.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\brsvc01a.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\brss01a.exe C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe C:\Programme\QuickTime\qttask.exe C:\Programme\AVPersonal\AVGNT.EXE C:\WINDOWS\System32\ctfmon.exe C:\Programme\FRITZ!\IWatch.exe C:\Programme\Ulead Systems\Ulead Photo Express 4.0 SE\CalCheck.exe C:\Programme\QKeys\QKeys.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\ServicePackFiles\i386\iexplore.exe C:\WINDOWS\System32\wuauclt.exe C:\WINDOWS\ServicePackFiles\i386\iexplore.exe C:\Dokumente und Einstellungen\Gfrerer Christian\Eigene Dateien\Neuer Ordner\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.lycos.de/search/msie40.html R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.lycos.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.lycos.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von Lycos Europe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\sisUSBrg.exe O4 - HKLM\..\Run: [HP Software Update] C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe O4 - HKLM\..\Run: [DeviceDiscovery] C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: ISDNWatch.lnk = C:\Programme\FRITZ!\IWatch.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: Ulead Kalendar Checker 4.0 SE.lnk = C:\Programme\Ulead Systems\Ulead Photo Express 4.0 SE\CalCheck.exe O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O14 - IERESET.INF: START_PAGE_URL=http://www.lycos.de/ O17 - HKLM\System\CCS\Services\Tcpip\..\{E7CB734B-7311-4626-9E50-1B66D1C2B35A}: NameServer = 192.168.120.252,192.168.120.253 O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: BrSplService - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe O23 - Service: AVM FRITZ!web Routing Service - AVM Berlin - C:\PROGRAMME\FRITZ!\de_serv.exe O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe |
Themen zu Trojaner Dldr.Debell.1 |
.exe, .html, .inf, adobe, antivir, antivir update, askbar, aufsetzen, avg, bho, dateien, drivers, einstellungen, excel, explorer, file missing, fritz!, google, hijack, hijackthis, internet, internet explorer, microsoft, monitor, neu, neu aufsetzen, ordner, programme, software, system, system neu, system neu aufsetzen, trojaner, urlsearchhook, virus, windows, windows xp |