|
Log-Analyse und Auswertung: Komischer Trojaner? Startpage? NAV kann mir nicht helfen :o(Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
09.02.2005, 16:15 | #1 |
| Komischer Trojaner? Startpage? NAV kann mir nicht helfen :o( Hallo zusammen. Ich kämpfe mit irgendwas komischem.... hängt wohl mit nem Trojaner zusammen, den ich vor kurzem (gestern, siehe NAV-log unten) hatte.... Vielleicht weiß jemand von euch, wie ich ohne format c: wieder klar komme... oder wo die menschen wohnen, denen ich das verdanke..... Gruß, Tobias hier die log-file: Logfile of HijackThis v1.99.0 Scan saved at 16:01:25, on 09.02.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Norton Internet Security\ISSVC.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe C:\WINDOWS\system32\nvsvc32.exe C:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe C:\WINDOWS\System32\tcpsvcs.exe C:\WINDOWS\System32\snmp.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\Mixer.exe C:\Programme\HP\HP Software Update\HPWuSchd.exe C:\Programme\HP\hpcoretech\hpcmpmgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\WINDOWS\system32\rundll32.exe C:\Programme\Adobe\Acrobat 6.0\Reader\AcroRd32.exe C:\Programme\Internet Explorer\iexplore.exe C:\WINDOWS\system32\taskmgr.exe D:\HijackThis.exe C:\Programme\Messenger\msmsgs.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOKUME~1\Tobias\LOKALE~1\Temp\se.dll/sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOKUME~1\Tobias\LOKALE~1\Temp\se.dll/sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {68EB92C6-E1DA-4430-9E54-277BD4186CB0} - C:\WINDOWS\system32\ncab.dll O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\HP\HP Software Update\HPWuSchd.exe" O4 - HKLM\..\Run: [HP Component Manager] "C:\Programme\HP\hpcoretech\hpcmpmgr.exe" O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [sp] rundll32 C:\DOKUME~1\Tobias\LOKALE~1\Temp\se.dll,DllInstall<<<<hiermit hängt's evtl. zusammen!!!! O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O15 - Trusted Zone: http://www.symantec.de O17 - HKLM\System\CCS\Services\Tcpip\..\{1CD6EF4D-975D-43BC-9125-8A0ABC26BF7A}: NameServer = 192.168.0.1 O18 - Protocol: cetihpz - {CF184AD3-CDCB-4168-A3F7-8E447D129300} - C:\Programme\HP\hpcoretech\comp\hpuiprot.dll O18 - Filter: text/html - {57BFCA55-5690-4467-BF66-BA94373818AF} - C:\WINDOWS\system32\ncab.dll O18 - Filter: text/plain - {57BFCA55-5690-4467-BF66-BA94373818AF} - C:\WINDOWS\system32\ncab.dll O21 - SSODL: System - {A530C70C-D29E-48D2-99F3-64634B4F37BB} - C:\WINDOWS\system32\system32.dll O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Network Proxy - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: ISSvc - Symantec Corporation - C:\Programme\Norton Internet Security\ISSVC.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst - Symantec Corporation - C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe O23 - Service: SymWMI Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe und noch die log von NAV: Kategorie: Bedrohungswarnungen 08.02.2005 11:01:52,Virenprüfprogramm,Trojan.StartPage,Manuell gelöscht,Datei,N/A,N/A,200502030008,11.0.2.4,Tobias,XPOISON,"Bedrohungskategorie: VirusQuelle: C:\Dokumente und Einstellungen\Tobias\Lokale Einstellungen\Temp\sp.dll,Beschreibung: Die Datei C:\Dokumente und Einstellungen\Tobias\Lokale Einstellungen\Temp\sp.dll ist mit dem Virus Trojan.StartPage infiziert." |
09.02.2005, 17:57 | #2 |
| Komischer Trojaner? Startpage? NAV kann mir nicht helfen :o( Hi, im abgesicherten modus mit HJT fixen:
__________________R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOKUME~1\Tobias\LOKALE~1\Temp\se.dll/sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOKUME~1\Tobias\LOKALE~1\Temp\se.dll/sp.html O21 - SSODL: System - {A530C70C-D29E-48D2-99F3-64634B4F37BB} - C:\WINDOWS\system32\system32.dll Dann folgende Dateien manuell löschen: C:\WINDOWS\system32\system32.dll C:\DOKUME~1\Tobias\LOKALE~1\Temp\se.dll/sp.html Neu booten. Dann bitte folgende bei Jotti online scannen lassen: C:\WINDOWS\system32\ncab.dll cacatoa
__________________ |
09.02.2005, 21:01 | #3 |
| Komischer Trojaner? Startpage? NAV kann mir nicht helfen :o( Dankeschön!
__________________Nachdem ich im zweiten Anlauf auch die ncap.dll im abgesicherten Modus gelöscht hab, scheint der Compi wieder normal zu laufen! Noch irgendwelche Tipps für die Zukunft - um vor weiteren Trojanern geschützt zu sein? Auf jeden Fall vielen Dank! Gruß, Tobias |
09.02.2005, 21:04 | #4 |
Komischer Trojaner? Startpage? NAV kann mir nicht helfen :o( und ob^^ -verwende einen anderen browser wie firefox oder opera -schalte die windows xp integrierte firewall ein (immer zu empfehlen) -das programm von www.dingens.org oder www.ntsvcfg.de sollte das windows sicher konfigurieren können -die windowsupdates seite alle 2 wochen besuchen und prüfen ob aktuelle updates vorliegen -den avscanner aktuell halten |
Themen zu Komischer Trojaner? Startpage? NAV kann mir nicht helfen :o( |
adobe, antivirus, bho, dll, drivers, einstellungen, explorer, format, helfen, hijack, hijackthis, hängt, infiziert., internet, internet explorer, internet security, log-file, monitor, nvcpl.dll, nvidia, rundll, security, security center, settings manager, software, symantec, system, temp, trojan.startpage, trojaner, trojaner?, windows, windows messenger, windows xp |