|
Log-Analyse und Auswertung: hab gerade keinen plan ?!?!?!?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
07.03.2005, 19:14 | #1 |
| hab gerade keinen plan ?!?!?!? also grüße mal alle im forum hab glaube ich ein problem :: heute beim surfen hat auf einmal norton mächtig angeschlagen :; da waren sachen wie bloodhound exp.6 , download trojan usw usw usw naja manche sachen hat er gelöscht manche gingen nicht , hab dann im abgesicherten mal norten , ad aware , spybot drübergelassen . norton hat 2 sachen gefunden konnte sie aber nicht löschen , hab sie dann in der system 32 einfach selbst rausgeworfen so nun bin ich mir nicht sicher ob da alle in ordung ist ... könnte da mal einer über das logfile schauen ob ihm da was auffällt thx im vorraus Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\WINDOWS\Explorer.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\WINDOWS\system32\nvsvc32.exe C:\Programme\Norton AntiVirus\SAVScan.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe C:\Dokumente und Einstellungen\adminbase\Desktop\Downloads\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com R3 - URLSearchHook: (no name) - _{855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file) O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: Search Relevancy - {1D7E3B41-23CE-469B-BE1B-A64B877923E1} - C:\PROGRA~1\SEARCH~1\SEARCH~2.DLL (file missing) O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\RunOnce: [C:\DOKUME~1\ADMINB~1\LOKALE~1\Temp\~2.exe] C:\DOKUME~1\ADMINB~1\LOKALE~1\Temp\~2.exe O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing) O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing) O16 - DPF: {00000000-7777-0704-0B53-2C8830E9FAEC} - http://212.79.237.40/videoplayer_v2.cab O16 - DPF: {53B8B406-42E4-4DD3-96E7-9DEC8CEB3DD8} (ICQVideoControl Class) - http://xtraz.icq.com/xtraz/activex/ICQVideoControl.cab O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.4.2) - http://p1x.de/jinstall-1_4_2-windows-i586.cab O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://www.streamcam.nl/activex/AxisCamControl.cab O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - http://www.symantec.com/techsupp/asa/SymAData.cab O16 - DPF: {DB893839-10F0-4AF9-92FA-B23528F530AF} - http://deposito.hostance.net/dialer/604485.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe |
07.03.2005, 19:29 | #2 |
| hab gerade keinen plan ?!?!?!? @h4d3s
__________________lade escan download anleitung überprüfe Deinen Rechner zunächst mit dem eScan: lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus. Beachte, dass der eScan ab Version 4.5.1 gefundene Malware nicht löscht. Das wird von Hand auf Anweisung durch uns gemacht. Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre) beim nächsten HJT logfile, bitte die systeminfos mitposten chaosman
__________________ |
07.03.2005, 22:52 | #3 |
| hab gerade keinen plan ?!?!?!? so hab jetzt das escan ergebniss hab mal damit es nicht so lamge ist die ganzen norten quarant. sachen rausgemacht , aber immerhin noch ne menge dabei hoffe das es nicht alzuschlimme dinge sind
__________________File C:\WINDOWS\a95kfrhe.exe infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken. File C:\WINDOWS\msn.hta infected by "Trojan-Downloader.VBS.Psyme.av" Virus. Action Taken: No Action Taken. File C:\WINDOWS\system32\qh4mkbv9.dll infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\ADMINB~1\LOKALE~1\TEMPOR~1\Content.IE5\73H51LXM\videoplayer_v2[1].cab infected by "Trojan.Win32.Dialer.ep" Virus. Action Taken: No Action Taken. File C:\DOKUME~1\ADMINB~1\LOKALE~1\TEMPOR~1\Content.IE5\T0J6FFPZ\604485[1].exe infected by "Trojan.Win32.Dialer.q" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\adminbase\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\file\Dummy.class-531c338a-12bffa16.class infected by "Trojan.Java.ClassLoader.Dummy.c" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\adminbase\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\ar3.jar-51b26348-4004388d.zip infected by "Trojan.Java.ClassLoader.k" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\adminbase\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\loaderadv342.jar-63d61450-61152590.zip infected by "Trojan-Downloader.Java.OpenStream.c" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\adminbase\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\loaderadv410.jar-1818f7fb-39d1b5a7.zip infected by "Trojan-Downloader.Java.OpenStream.c" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\adminbase\Desktop\Downloads\noname_part_1.zip tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\Dokumente und Einstellungen\adminbase\Desktop\Downloads\Tauschordner\no_name_part_1\DivXPro502GAINBundle.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\Dokumente und Einstellungen\adminbase\Lokale Einstellungen\Temporary Internet Files\Content.IE5\73H51LXM\videoplayer_v2[1].cab infected by "Trojan.Win32.Dialer.ep" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\adminbase\Lokale Einstellungen\Temporary Internet Files\Content.IE5\T0J6FFPZ\604485[1].exe infected by "Trojan.Win32.Dialer.q" Virus. Action Taken: No Action Taken. File C:\Program Files\mIRC\mirc.exe tagged as not-a-virus:RiskWare.mIRC.6.16. No Action Taken. tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\RECYCLER\S-1-5-21-1715567821-920026266-725345543-1004\Dc10.exe infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken. File C:\RECYCLER\S-1-5-21-1715567821-920026266-725345543-1004\Dc12.exe infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken. File C:\Sierra\Counter-Strike\hltv.exe tagged as not-a-virus:RiskWare.Proxy.Hltv. No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP109\A0039558.exe infected by "not-a-virus:AdWare.WinAD.z" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP109\A0039559.dll infected by "not-a-virus:AdWare.WinAD.z" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP109\A0039560.exe infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP109\A0039561.exe infected by "Trojan-Downloader.Win32.Dyfuca.du" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP109\A0039575.exe tagged as not-a-virus:RiskWare.mIRC.6.16. No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP109\A0039585.exe tagged as not-a-virus:RiskWare.Proxy.Hltv. No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP109\A0039631.dll infected by "Trojan-Downloader.Win32.Dyfuca.gen" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP84\A0036861.exe infected by "not-a-virus:Porn-Dialer.Win32.Intexdial" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP84\A0036862.hta infected by "Trojan-Downloader.VBS.Psyme.av" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP84\A0036863.exe infected by "Trojan-Downloader.Win32.Small.rr" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP88\A0037307.dll infected by "not-a-virus:AdWare.Relevance.b" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP88\A0037376.exe infected by "not-a-virus:AdWare.180Solutions" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP88\A0037387.dll infected by "not-a-virus:AdWare.Relevance.b" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP88\A0037395.dll infected by "not-a-virus:AdWare.WinAD.r" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP88\A0037396.exe infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP88\A0037397.exe infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP89\A0037402.hta infected by "Trojan-Downloader.VBS.Psyme.at" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2D692F35-A1B4-4418-BA76-526ACD5ACC99}\RP89\A0037520.exe infected by "not-a-virus:AdWare.180Solutions" Virus. Action Taken: No Action Taken. File C:\WINDOWS\a95kfrhe.exe infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken. File C:\WINDOWS\Downloaded Program Files\604485.exe infected by "Trojan.Win32.Dialer.q" Virus. Action Taken: No Action Taken. File C:\WINDOWS\Downloaded Program Files\CONFLICT.1\604485.exe infected by "Trojan.Win32.Dialer.q" Virus. Action Taken: No Action Taken. File C:\WINDOWS\Downloaded Program Files\CONFLICT.2\604485.exe infected by "Trojan.Win32.Dialer.q" Virus. Action Taken: No Action Taken. File C:\WINDOWS\Downloaded Program Files\esp.dll infected by "Trojan.Win32.Dialer.ep" Virus. Action Taken: No Action Taken. File C:\WINDOWS\msn.hta infected by "Trojan-Downloader.VBS.Psyme.av" Virus. Action Taken: No Action Taken. File C:\WINDOWS\system32\qh4mkbv9.dll infected by "not-a-virus:AdWare.Sahat.l" Virus. Action Taken: No Action Taken. Geändert von h4d3s (08.03.2005 um 12:37 Uhr) |
08.03.2005, 12:40 | #4 |
| hab gerade keinen plan ?!?!?!? hmmm.... bekommt man das weg hab jetzt noch mal norton und die ganzen anderen progis drüberlaufen lassen ........ aber die finden mal überhaupt nichts ?????? aber escan findet doch wieder jede menge .................... |
Themen zu hab gerade keinen plan ?!?!?!? |
ad aware, adobe, antivirus, auf einmal, bho, desktop, dll, einstellungen, excel, file missing, hijack, icqtoolbar, internet, internet explorer, logfile, löschen, nicht sicher, nvcpl.dll, nvidia, problem, programme, rundll, security, security center, settings manager, software, sun java, surfen, symantec, system, system 32, temp, trojan, urlsearchhook, windows, windows messenger |