|
Log-Analyse und Auswertung: Erbitte Hilfe - hier ist das Log ...Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
14.03.2005, 01:45 | #1 |
| Erbitte Hilfe - hier ist das Log ... Hallo, hier das Hijjack-Log. Ich kann eigentlich alle Prozesse zuordnen - nur diese MSMQ2INST und MSDATLST treiben mich zur Verzweiflung - weiß nicht, wo die herkommen - Outpost-Firewall zeigt mir aber an, dass die sich ständig mit irgendwas verbinden wollen (was ich natürlich untersage). Hatte zwischenzeitlich Spyhunter installiert (wieder deinstalliert), der nichts gefunden hat. Ebenso verhält es sich mit Antivir und Adaware. Kann jemand helfen? Danke! Logfile of HijackThis v1.99.1 Scan saved at 01:30:02, on 14.03.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\carpserv.exe C:\Programme\Apoint\Apoint.exe C:\WINDOWS\System32\DSentry.exe C:\Programme\Apoint\Apntex.exe C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe C:\Programme\OUTBACK online backup service\TrayControl.exe C:\WINDOWS\System32\MSDATLST.exe C:\WINDOWS\System32\msmq2inst.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe C:\Programme\CyberLink\PowerDVD\PDVDServ.exe C:\WINDOWS\System32\ctfmon.exe C:\WINDOWS\System32\MSDATLST.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\system32\basfipm.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\WLTRYSVC.EXE C:\WINDOWS\System32\bcmwltry.exe C:\Programme\OUTBACK online backup service\BackupClientSvc.exe C:\Dokumente und Einstellungen\Klaus Engel\Desktop\Laptop\HijackThis1991.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.t-online.de/service/redir/ie_suche.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.t-online.de/service/redir/ie_t-online.htm R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von T-Online International AG R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=www-proxy.t-online.de:80;ftp=ftp-proxy.t-online.de:80 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.t-online.de;localhost;;127.0.0.1;;<local> O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe O4 - HKLM\..\Run: [CARPService] carpserv.exe O4 - HKLM\..\Run: [bascstray] BascsTray.exe O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint\Apoint.exe O4 - HKLM\..\Run: [DVDSentry] C:\WINDOWS\System32\DSentry.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [Outpost Firewall] C:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe /waitservice O4 - HKLM\..\Run: [WinDSL MTU-Adjust] WinDSL_MTU.exe O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" O4 - HKLM\..\Run: [NovaNet-WEB Tray Control] C:\Programme\OUTBACK online backup service\TrayControl.exe O4 - HKLM\..\Run: [VVSN] C:\Programme\VVSN\VVSN.exe O4 - HKLM\..\Run: [MS windows Data list process] MSDATLST.exe O4 - HKLM\..\Run: [MS Unix Binary] msmq2inst.exe O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKLM\..\Run: [mmtask] C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\RunServices: [MS windows Data list process] MSDATLST.exe O4 - HKLM\..\RunServices: [MS Unix Binary] msmq2inst.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [T-Online_Software_5\WLAN-Access Finder] C:\Programme\T-Online\WLAN-Access Finder\ToWLaAcF.exe /StartMinimized O4 - HKCU\..\Run: [MS windows Data list process] MSDATLST.exe O4 - HKCU\..\Run: [MS Unix Binary] msmq2inst.exe O4 - Global Startup: Adobe Gamma Loader.lnk = ? O4 - Global Startup: Digital Line Detect.lnk = ? O4 - Global Startup: OUTBACK online backup service Tray Control.lnk = C:\Programme\OUTBACK online backup service\TrayControl.exe O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Convert to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Mobilen Favoriten erstellen - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INETREPL.DLL O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INETREPL.DLL O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INETREPL.DLL O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O14 - IERESET.INF: START_PAGE_URL=http://www.t-online.de/service/redir/ie_t-online.htm O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: BackupClientSvc - Unknown owner - C:\Programme\OUTBACK online backup service\BackupClientSvc.exe O23 - Service: Broadcom ASF IP monitoring service v3.0.1 (BAsfIpM) - Broadcom Corp. - C:\WINDOWS\system32\basfipm.exe O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum - C:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: Windows User Mode Driver Framework (UMWdf) - Unknown owner - C:\WINDOWS\System32\wdfmgr.exe (file missing) O23 - Service: WLTRYSVC - Unknown owner - C:\WINDOWS\System32\WLTRYSVC.EXE |
14.03.2005, 01:55 | #2 | |
| Erbitte Hilfe - hier ist das Log ...Zitat:
http://virusscan.jotti.org und http://www.malwareupload.com/ prüfen und teile uns das Ergebnis mit.
__________________ |
14.03.2005, 02:14 | #3 |
| Erbitte Hilfe - hier ist das Log ... Danke für den Tipp! Habe die Dateien schon hochgeladen und werde euch von den Ergebnissen berichten. Falls zwischenzeitlich jemandem noch was anderes im Log auffällt, bin ich für jeden Wink dankbar!
__________________ |
14.03.2005, 02:32 | #4 |
| Erbitte Hilfe - hier ist das Log ... Da ist noch was in deinem Log. Angefangen damit, dass kein Service Pack 2 installiert ist.Warten wir aber erstmal den onlinescan beider dateien ab. http://virusscan.jotti.org sollte ja relativ schnell ne Info bringen.
__________________ Only cronos endures |
14.03.2005, 23:46 | #5 | |
| Erbitte Hilfe - hier ist das Log ...Zitat:
Die Antwort von Malwareupload auf 4 (!) hoch geladene Dateien war 1x nichts, 2x lapidar "keine Info" und 1x "Backdoor.Rbot". Hmh. Nicht so richtig befriedigend. Bei Virusscan.jotti.org sah es schon anders aus. Auswertung: Bitdefender: Backdoor.BotGet.FtpA.Gen und Backdoor.BotGet.FtpB.Gen Kaspersky: Backdoor.Win32.Rbot.gen Unschön also. Das absurde ist, dass ich daraufhin die Free Version von BitDefender herunter geladen habe, welche dann auf dem Laptop selbst nichts gefunden hat. Nun habe ich die verdächtigen Dateien (die ich genau zuordnen konnte) zwar manuell gelöscht und auch mein Log sieht sauber aus, aber wer weiß schon, was die Dinger gemacht haben bzw. noch immer tun. Kennt jemand diese Trojaner und weiß, was die tun? Kann keine detaillierten Infos im Netz finden dazu. Mir ist klar, dass ich das System neu aufsetzen sollte, aber dazu habe ich gerade so richtig keine Zeit und der Laptop wird dringend zum Arbeiten gebraucht. Danke übrigens sehr für die Hilfe und den Tipp mit virusscan.jotti.org. Was war denn noch seltsam an meinem Log? Diese vvsn-Dateien (inzwischen entfernt)? |
15.03.2005, 00:09 | #6 | |
| Erbitte Hilfe - hier ist das Log ...Zitat:
Ob das nun tatsächlich geschehen ist spielt keine Rolle.Dein System ist als unterwandert (kompromitiert) zu betrachten. Man könnte zwar den Rbot entfernen... da aber keiner weiss, was er an deinem System verändert hat ist nur zu folgendem zu raten: Formatieren und anschliessendes Neuaufsetzen des Systems: http://www.trojaner-info.de/report_i...nleitung.shtml
__________________ --> Erbitte Hilfe - hier ist das Log ... |
Themen zu Erbitte Hilfe - hier ist das Log ... |
.inf, adobe, antivir, antivir update, avg, bho, cyberlink, danke, desktop, dsl, einstellungen, excel, explorer, file missing, ftp, helfen, hijack, hijackthis, internet, internet explorer, log, microsoft, pdf, programme, prozesse, software, system, windows, windows xp |