|
Log-Analyse und Auswertung: Lofgile-Auswertung: Bisher nur Teilerfolge erzieltWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
18.02.2005, 12:03 | #1 |
| Lofgile-Auswertung: Bisher nur Teilerfolge erzielt Hi, wer kann helfen?? Bekomme den PC alleine nicht sauber, da zu unerfahren. Habe brav vorher im abgesicherten Modus Spybot, Adaware, CW-Shredder benutzt und mit HJT auch bereits 5 Einträge mit R0 beginnend gefixt. Habe damit nur Teilerfolge erzielt. Was kann ich aus dem Logfile noch fixen? Was sit BÖSE??? Vielen Dank im voraus. TRIVOLKER Logfile of HijackThis v1.99.1 Scan saved at 00:01:53, on 18.02.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\DOKUME~1\Czech\LOKALE~1\Temp\Temporäres Verzeichnis 2 für hijackthis.zip\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe O4 - HKLM\..\Run: [RealTray] C:\Programme\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] C:\Programme\iTunes\iTunesHelper.exe O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [WinDSL MTU-Adjust] WinDSL_MTU.exe O4 - HKLM\..\Run: [sp] rundll32 C:\DOKUME~1\Czech\LOKALE~1\Temp\se.dll,DllInstall O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: SpySubtract.lnk = C:\Program Files\interMute\SpySubtract\SpySub.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O14 - IERESET.INF: START_PAGE_URL=http://www.mediamarkt.de O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe |
18.02.2005, 12:37 | #2 |
| Lofgile-Auswertung: Bisher nur Teilerfolge erzielt hi trivolker
__________________fixe den eintrag im abgesicherten modus: O4 - HKLM\..\Run: [sp] rundll32 C:\DOKUME~1\Czech\LOKALE~1\Temp\se.dll,DllInstall sunshine |
18.02.2005, 14:49 | #3 |
| Lofgile-Auswertung: Bisher nur Teilerfolge erzielt @Trivolker
__________________wechsle in den abgesicherten modus und fixe mit HJT O4 - HKLM\..\Run: [sp] rundll32 C:\DOKUME~1\Czech\LOKALE~1\Temp\se.dll,DllInstall lösche danach manuell C:\DOKUME~1\Czech\LOKALE~1\Temp\se.dll neu booten, neues logfile posten war dein logfile aus den normalen modus? chaosman
__________________ |
18.02.2005, 15:54 | #4 |
| Lofgile-Auswertung: Bisher nur Teilerfolge erzielt @ chaosman @sunshine! Erstmal Danke für die schnellen Antworten! Logfile war aus dem abgesicherten Modus. Hinweise zum Fixen und Löschen werde ich heute am frühen Abend probieren und die neue Logfile einstellen? Soll ich die dann die neu einzustellende Logfile im normalen Modus oder abgesicherten Modus erstellen? |
18.02.2005, 16:51 | #5 | |
| Lofgile-Auswertung: Bisher nur Teilerfolge erzieltZitat:
|
18.02.2005, 20:44 | #6 |
| Lofgile-Auswertung: Bisher nur Teilerfolge erzielt Hi hier das Logfile nach dem fixen von "o4- Hklm....\temp\se.dll" im NORMAL-Modus. Eine Sache habe ich nicht ganz verstanden. Was meinte Chaosman mit: "lösche danach manuell C:\Dokume~1\Czech\Lokale~1\Temp\se.dll"??? Ich habe darunter verstanden, dass ich im Explorer einen solchen Pfad finde und dort eine Datei "se.dll" finde, die ich dann löschen soll. Gab aber keinen solchen Pfad bzw. der Pfad geht nur bis "C:\Dokume~1\Czech". Es geht dann nicht mit \Lokale...\ weiter. Wahrscheinlich habe ich da was nicht ganz verstanden. Könnt ihr es dem Laien erklären. Denke, dass der Hinweis von Chaosman bestimmt auch wichtig war!! Ansonsten läuft der IE jetzt auch schon wieder stabil. Ist noch was BÖSES im LOGFILE??? DANKE im voraus!!!! Logfile of HijackThis v1.99.1 Scan saved at 20:20:29, on 18.02.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\LEXBCES.EXE C:\WINDOWS\system32\LEXPPS.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\WINDOWS\system32\wscntfy.exe C:\WINDOWS\Explorer.EXE C:\Programme\Real\RealPlayer\RealPlay.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe C:\Programme\QuickTime\qttask.exe C:\Programme\iTunes\iTunesHelper.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe C:\Program Files\interMute\SpySubtract\SpySub.exe C:\DOKUME~1\Czech\LOKALE~1\Temp\Temporäres Verzeichnis 3 für hijackthis.zip\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe O4 - HKLM\..\Run: [RealTray] C:\Programme\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] C:\Programme\iTunes\iTunesHelper.exe O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [WinDSL MTU-Adjust] WinDSL_MTU.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: SpySubtract.lnk = C:\Program Files\interMute\SpySubtract\SpySub.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O14 - IERESET.INF: START_PAGE_URL=http://www.mediamarkt.de O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe |
18.02.2005, 20:50 | #7 | |
Administrator, a.D. | Lofgile-Auswertung: Bisher nur Teilerfolge erzieltZitat:
Windows Explorer (Win Taste +E) -> "Extras/Ordneroptionen" -> "Ansicht" -> Haken entfernen bei "Geschützte Systemdateien ausblenden (empfohlen)" und "Alle Dateien und Ordner anzeigen" aktivieren -> "OK" Dein Log-File ist soweit sauber und zur Nachsorge solltest du noch diese Punkte abarbeiten: - IE sicherer konfigurieren und nur noch für das Windows Update benutzen http://www.datenschutzzentrum.de/sel...sie/config.htm oder http://www.blafusel.de/ie.html - Sichere und komfortablere Browser wie z.B. Mozilla oder Firefox verwenden http://www.mozilla.org |
18.02.2005, 21:03 | #8 |
| Lofgile-Auswertung: Bisher nur Teilerfolge erzielt Hi, Tausend Dank an alle!! Scheint zu klappen!! Letzte Frage: ich habe bei mir insgesamt 3 Benutzerkonten eingerichtet. Spielt sowas für die endgültige Bereinigung irgendwie eine Rolle?? Muss man sich z.B. unter jedem Benutzerkonto anmelden und die gleiche Prozedur durchführen?? Hoofentlich nicht!!! Gruß Trivolker |
18.02.2005, 21:08 | #9 |
Administrator, a.D. | Lofgile-Auswertung: Bisher nur Teilerfolge erzielt Nein, musst du natürlich nicht. |
Themen zu Lofgile-Auswertung: Bisher nur Teilerfolge erzielt |
.inf, abgesicherten modus, adobe, antivir, antivir update, avgnt.exe, bho, computer, ctfmon.exe, dateien, dsl, excel, explorer, helfen, hijack, hijackthis, internet, internet explorer, logfile, microsoft, monitor, nvidia, programme, rundll, server, software, system, temp, träge, vielen dank, windows, windows messenger, windows xp |