|
Log-Analyse und Auswertung: letzte hoffnung...Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
20.02.2005, 22:16 | #1 |
| letzte hoffnung... tja, nun hat es mich wohl erwischt, trotz aktueller "g-data" und "zone alarm pro". ich hoffe, nicht mein komplettes system neu installieren zu müssen, bin also sehr dankbar für hilfe. hier mein escan logfile: File C:\Programme\AOL 9.0\Jiti\Jiti_mm.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\Programme\AOL 9.0a\Jiti\Jiti_mm.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\Programme\Gemeinsame Dateien\aolback\comp01.000 tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\RECYCLER\NPROTECT\00012968 infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken. File C:\RECYCLER\NPROTECT\00013062 infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken. File C:\RECYCLER\NPROTECT\00013115 infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken. File C:\RECYCLER\NPROTECT\00013120 infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken. File C:\RECYCLER\NPROTECT\00013143 infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken. File C:\RECYCLER\NPROTECT\00013146 infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken. File C:\RECYCLER\NPROTECT\00013150 infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken. hier mein hijackthis-logfile: Logfile of HijackThis v1.99.1 Scan saved at 11:17:36, on 20.02.2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Dokumente und Einstellungen\Thomas\Desktop\hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.aol.de/e60/suche/ R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.aol.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.aol.de/e60/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von AOL O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\MSDXM.OCX O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [AVK Mail Checker] "C:\Programme\Gemeinsame Dateien\G DATA\AVKMail\AVKPOP.EXE" O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto O4 - HKCU\..\Run: [TuneUp MemOptimizer] C:\Programme\TuneUp Utilities\MemOptimizer.exe autostart O4 - Global Startup: AOL 9.0 Tray-Symbol.lnk = C:\Programme\AOL 9.0a\aoltray.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Programme\AIM95\aim.exe O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O14 - IERESET.INF: START_PAGE_URL=http://www.aol.de/e60/ O16 - DPF: {4A3CF76B-EC7A-405D-A67D-8DC6B52AB35B} (QDiagAOLCCUpdateObj Class) - http://aolcc.aol.de/computercheckup/qdiagcc.cab O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\GEMEIN~1\aol\ACS\AOLacsd.exe O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AVK Service (AVKService) - Unknown owner - C:\Programme\Virenschutz\AVKService.exe O23 - Service: G DATA Virenschutz W�hter (AVKWCtl) - Unknown owner - C:\Programme\Virenschutz\AVKWCtl.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Programme\Ahead\InCD\InCDsrv.exe O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~1\NPROTECT.EXE O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programme\Analog Devices\SoundMAX\SMAgent.exe O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~1\SPEEDD~1\NOPDB.EXE O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe O23 - Service: TSMService - T-Systems Nova, Berkom - C:\Programme\T-DSL SpeedManager\tsmsvc.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe vielen dank für eure hilfe, ich revanchiere mich gern, wie auch immer! thomas |
20.02.2005, 22:25 | #2 |
| letzte hoffnung... Hallo,
__________________Du hattest mal ein Backdoor-Programm (Rbot) drauf? Darum meine erste Empfehlung: Neuaufsetzen (Anl. von Cidre) Da Dein Log aber nicht so schlecht aussieht (bis auf das völlig ungepatchte System...besuche unbedingt Windows-Update) , wäre die zweite Varinte: eScan (Beitrag von Gigamail)
__________________ Geändert von Feierfox (20.02.2005 um 22:30 Uhr) |
20.02.2005, 22:33 | #3 |
Administrator, a.D. | letzte hoffnung... @ Feierfox
__________________eScan AntiVirus wurde ja bereits ausgeführt und hat den Rbot.gen im NPROTECT Ordner lokalisiert. Also war dieser bereits aktiv und wurde von Norton erkannt. shithammer sollte zur seiner eigenen Sicherheit den Weg des Neuaufsetzens wählen.
__________________ |
20.02.2005, 22:38 | #4 |
| letzte hoffnung... @ Cidre völlig korrekt, hab die Info ja genau aus diesem eScan-Log.....brauche mal Urlaub! Also bleibt nur Variante 1! Sorry
__________________ Gruß Andy __________________ |
20.02.2005, 22:38 | #5 |
| letzte hoffnung... jetzt wirklich mal ganz blöd: was heißt "ungepatcht"? und wieso "hatte" ich den mal drauf? da g-data mir immer wieder von verhinderten neuinfektionen berichtet, gehe ich davon aus, dass das blöde ding immer noch drauf ist. oder? und schon mal danke... thomas |
20.02.2005, 22:39 | #6 |
| letzte hoffnung... ihr seid aber auch was schnell! |
20.02.2005, 22:41 | #7 |
| letzte hoffnung... Du solltest Dein System und den IE updaten (nach dem Neuaufsetzen!), das ist mit ungepatcht gemeint! Ja, er war aktiv, sonst hätte eScan ihn nicht gefunden.
__________________ Gruß Andy __________________ |
20.02.2005, 22:42 | #8 |
| letzte hoffnung... vielen dank, hab mich nie um den ie gekümmert, da ich mozilla-firefox benutze. |
21.02.2005, 17:22 | #9 |
| letzte hoffnung... eine frage hätte ich da schon noch. ist irgendwie nachzuvollziehen, wann die infektion stattgefunden hat? |
Themen zu letzte hoffnung... |
.inf, adobe, bho, dateien, desktop, einstellungen, escan, excel, explorer, g data, g-data, hijack, hotkey, infected, internet, internet explorer, logfile, microsoft, monitor, neu, neu installieren, programme, schutz, settings manager, software, symantec, system, system neu, thomas, tuneup utilities, windows, windows xp, zone alarm |