|
Log-Analyse und Auswertung: bloodhund.hybridCOM gefunden :-(Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.02.2005, 10:10 | #1 |
| bloodhund.hybridCOM gefunden :-( hallo zusammen, am besten ich fang mal ganz vorne an: ich hab win2000 sp4 auf einer 160 gig sata platte installiert die in 4 partitionen aufgeteilt wurde. für "sicherheit" sorgt antivir & zonealarm :-) als ich mal meinen rechner neu starten wollte kam folgende meldung: verifying dmi pool data....betriebssystem fehlt. und das wars dann mit hochfahren. ich konnte nur noch über die win 2000 cd booten, reparieren war angeblich net möglich weil kein system gefunden wurde. ok, da hab ich die kiste platt gemacht und neu installiert und das hat auch eine woche geklappt bis eines tages die meldung wieder kam. also hab ich ein cd rom ausgestöpselt und eine ide platte angeschlossen, win installiert um mal zu sehen was da los ist. ich hab mal norton antivirus 2005 draufgemacht und hab folgendes gefunden: bloodhound.hybridCOM in der datei hidserv.exe im verzeichnis f:\winnt\servicepackfiles\i386. dieses "ding" befindet sich nun in quarantäne, und nach anderen systemchecks hab ich nichts mehr gefunden. hijackthis hab ich auch mal drüberlaufen lassen: Logfile of HijackThis v1.99.0 Scan saved at 09:27:48, on 12.02.2005 Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\System32\Ati2evxx.exe C:\WINNT\system32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINNT\system32\spoolsv.exe C:\WINNT\System32\svchost.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe C:\WINNT\system32\regsvc.exe C:\WINNT\system32\MSTask.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\system32\svchost.exe C:\WINNT\System32\svchost.exe C:\WINNT\system32\Ati2evxx.exe C:\WINNT\Explorer.EXE C:\WINNT\system32\wuauclt.exe C:\WINNT\SOUNDMAN.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\Programme\WinZip\WZQKPICK.EXE C:\PROGRA~1\WINZIP\winzip32.exe C:\Dokumente und Einstellungen\Jake117\Lokale Einstellungen\Temp\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programme\WinZip\WZQKPICK.EXE O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall-Kontrolle) - http://a840.g.akamai.net/7/840/537/2...ll/xscan53.cab O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINNT\System32\Ati2evxx.exe O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe O23 - Service: Norton AntiVirus Auto-Protect Service - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service - Symantec Corporation - C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe also ich kann da nix erkennen, ggf ist das problem behoben :-) für hilfreiche antworten & tips wäre ich dankbar !!! mfg jake |
12.02.2005, 12:54 | #2 |
| bloodhund.hybridCOM gefunden :-( @jake117
__________________http://securityresponse.symantec.com...loodhound.html im logfile sehe ich nichts besonderes, muss aber noch nichts heißen. lade escan download anleitung überprüfe Deinen Rechner zunächst mit dem eScan: lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus. Beachte, dass der eScan ab Version 4.5.1 gefundene Malware nicht löscht. Das wird von Hand auf Anweisung durch uns gemacht. Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre) scan dauert mindestens 1 stunde chaosman
__________________ |
14.02.2005, 16:30 | #3 |
| bloodhund.hybridCOM gefunden :-( hallo,
__________________ich hab mich mal an chaosmans anweisung gehalten und das system mit escan durchleuchtet - keine infizierten dateien -> zum glück !!! hätte nicht das bloodhound.hybridcom file erscheinen müssen oder wurde das schon von norton "versiegelt". wie geht nun weiter, kann ich jetzt ohne probleme neuinstallieren oder muss ich nach 2 wochen wieder mein system suchen ? mfg & vielen dak für die hilfe !!! jake |
14.02.2005, 16:34 | #4 |
bloodhund.hybridCOM gefunden :-( das kommt darauf an, wie du nun handelst. wenn du so wie früher mit dem IE surfst, dich 100% auf firewall (die nutzlos ist wenn sie auf dem zu schützenden rechner läuft) und av-scanner verlässt, ist es möglich, dass wieder ein neuer virus kommt... eine gute anleitung zum verhindern von eindringlingen ist hier |
Themen zu bloodhund.hybridCOM gefunden :-( |
antivir, antivirus, antivirus scan, bho, booten, dateien, drivers, einstellungen, explorer, firewall, helper, hotkey, internet, internet explorer, kis, microsoft, monitor, neu, neu starten, problem, programme, quara, security, security center, settings manager, sicherheit, software, starten, symantec, temp, windows |