|
Log-Analyse und Auswertung: Scheisse aufm Rechner? =/Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
01.04.2005, 17:23 | #1 |
| Scheisse aufm Rechner? =/ Hi! Bin heute auf das Board gestoßen weil ich bissel gesucht hatte was die einzelenen Prozesse so machen die bei mir ständig laufen! Da mein Pc in letzter Zeit immer wieder en bisschen rumspackt hab ich mich gefragt obs vielleicht an nem Trojaner oda so liegen kann... Habe eben HijackThis geladen und en Logfile erstellt... Ich würd mich freuen wenn ihr mal drüberschauen könntet ob da wirklich was faul is, ich bin leider zeimlich unerfahren was solche Sachen angeht!! ** Hier das Logfile ** Logfile of HijackThis v1.99.1 Scan saved at 18:17:50, on 01.04.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe C:\WINDOWS\system32\cisvc.exe C:\WINDOWS\SYSTEM32\DNTUS26.EXE C:\WINDOWS\system32\E_S00RP1.EXE C:\WINDOWS\system32\gearsec.exe C:\Programme\GFI\LANguard Network Security Scanner 5.0\lnssatt.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\locator.exe C:\WINDOWS\system32\slserv.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe C:\Programme\Softwin\BitDefender8\vsserv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\RUNDLL32.EXE C:\Programme\Logitech\MouseWare\system\em_exec.exe C:\Programme\Softwin\BitDefender8\bdoesrv.exe C:\Programme\Softwin\BitDefender8\bdswitch.exe C:\PROGRA~1\Softwin\BitDefender8\bdmcon.exe C:\Programme\Logitech\iTouch\iTouch.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9CE.EXE C:\WINDOWS\System32\alg.exe C:\Programme\NeoPlanet\bin\NP.exe c:\progra~1\winamp\winamp.exe C:\WINDOWS\system32\cidaemon.exe C:\Dokumente und Einstellungen\Mattes\Desktop\hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http:/ /google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///C:/Dokumente%20und%20Einstellungen/Mattes/Desktop/template1/startsite.htm R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yah*o.com/cust.../www.yahoo.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = about:blank R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll O2 - BHO: Web assistant - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SymNetDrv\SNDMon.exe O4 - HKLM\..\Run: [BDOESRV] C:\Programme\Softwin\BitDefender8\\bdoesrv.exe O4 - HKLM\..\Run: [BDNewsAgent] C:\Programme\Softwin\BitDefender8\bdnagent.exe O4 - HKLM\..\Run: [BDSwitchAgent] C:\Programme\Softwin\BitDefender8\\bdswitch.exe O4 - HKLM\..\Run: [\\rainer\EPSON Stylus Photo RX420 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9CE.EXE /P40 "\\rainer\EPSON Stylus Photo RX420 Series" /O6 "USB001" /M "Stylus Photo RX420" O4 - HKLM\..\Run: [BDMCon] C:\PROGRA~1\Softwin\BitDefender8\bdmcon.exe O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto O4 - HKLM\..\Run: [EPSON Stylus Photo RX420 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9CE.EXE /P31 "EPSON Stylus Photo RX420 Series" /O6 "USB001" /M "Stylus Photo RX420" O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O16 - DPF: {8FA9D107-547B-4DBC-9D88-FABD891EDB0A} (shizmoo Class) - http://playroom.icq.com/odyssey_web11.cab O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://arcade.icq.com/carlo/zuma/popcaploader_v5.cab O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} (MCSendMessageHandler Class) - http://xtraz.icq.com/xtraz/activex/MISBH.cab O20 - Winlogon Notify: switcher - C:\WINDOWS\SYSTEM32\sw_note.dll O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe" /service (file missing) O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: DameWare NT Utilities 2.6 (DNTUS26) - DameWare Development LLC - C:\WINDOWS\SYSTEM32\DNTUS26.EXE O23 - Service: EPSON V3 Service2(03) (EPSON_PM_RPCV2_01) - SEIKO EPSON CORPORATION - C:\WINDOWS\system32\E_S00RP1.EXE O23 - Service: gearsec - GEAR Software - C:\WINDOWS\system32\gearsec.exe O23 - Service: GFI LANguard N.S.S. 5.0 attendant service - Unknown owner - C:\Programme\GFI\LANguard Network Security Scanner 5.0\lnssatt.exe" -service (file missing) O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Macromedia Shared\Service\Macromedia Licensing.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Secfraocceap - Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K. - (no file) O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe O23 - Service: BitDefender Virus Shield (VSSERV) - Unknown owner - C:\Programme\Softwin\BitDefender8\vsserv.exe O23 - Service: BitDefender Communicator (XCOMM) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe" /service (file missing) ** Ende ** Freue mich über jede Antwort, Danke solong , eXaCt` Geändert von eXaCt (01.04.2005 um 17:28 Uhr) |
01.04.2005, 17:31 | #2 | |
Administrator, a.D. | Scheisse aufm Rechner? =/ Hallo,
__________________Zitat:
SCNR Ansonsten kann ich in deinem Log-file keine Auffälligkeiten, die auf Malware schliessen lassen, erkennen. Beschreibe dein Problem ausführlicher, denn mit 'rumspackt' kann man wenig anfangen.
__________________ |
01.04.2005, 17:42 | #3 |
| Scheisse aufm Rechner? =/ Mit "rumspackt" mein ich zum Beispiel das der Rechner teilweise endlos langsam ist... Oder Wenn ich Bitdefender oder Adaware durchlaufen lass (nicht gleichzeitig) hängen diese sich öfters "einfach mal so auf" ohne das ich was gemacht habe, und andere Programme die soviel CPU-Auslastung machen könnten habe ich dann IMMER aus...
__________________Oder ich habe den Pc gerade erst hochgefahren und wirklich noch nichts gemacht und svchost.exe hat einfach so mal 100% CPU-Auslastung. Das selbe is auch öfters mit BitDefender (bdss.exe | bdcmon.exe) Ich mein ich kenn mich zwar damt nicht wirklich aus aber ich find das "relativ" viele Prozesse ausgeführt werden... Wenn ich bei Verwandten bin etc. und dort mal schaue sind dort nichtmal halb so viele Prozesse, aber das is wahrscheinlich auch nur weil ich soviel Quatsch installiert habe, oder?! |
01.04.2005, 17:48 | #4 | |
| Scheisse aufm Rechner? =/ Ich würde mich mal zwischen Norton und Bitdefender entscheiden. Zitat:
|
01.04.2005, 18:10 | #5 |
| Scheisse aufm Rechner? =/ @ Haui45 : Das Ergebnis des Online-Scans : EVENTUELL INFIZIERT/MALWARE (Es ist verdächtig, dass die Sandbox-Emulation lange dauerte und/oder die Datei gepackt war. Normalerweise sind Programme nicht gepackt und zwingen die Sandbox nicht zu einer langwierigen Emulation. Beachten Sie, dass kein Scanner eine Warnung gegeben hat, d.h. die Datei kann sehr wohl harmlos sein. Wir raten allerdings zur Vorsicht.) Was mach ich nun am besten damit?? :-/ Zur Entscheidung : Ich hab mich für BiDefender entschieden , Norton ist lediglich die Firewall .... D.h. ich habe Norton Firewall + BitDefener Firewall + Bitdefender AntiVir << is da was Schlimmes bei wenn ich Norton UND BD Firewall habe?! solong, eXaCt` |
01.04.2005, 18:14 | #6 |
| Scheisse aufm Rechner? =/ Deaktiviere mindestens eine Firewall! Schick die Datei mal an newvirus@kaspersky.com und warte das Ergebnis ab. Am besten gepackt und mit Passwort versehen. Passwort in der Mail angeben. btw: zum Thema Firewall -> http://www.ntsvcfg.de/ |
01.04.2005, 18:33 | #7 |
| Scheisse aufm Rechner? =/ Okay... Habe nun Norton Firewall deaktiviert... Und die Mail hab ich auch grad losgeschickt... |
01.04.2005, 21:16 | #8 |
| Scheisse aufm Rechner? =/ Hallo nochmal, Habe nochwas gefunden was mir zeimlich seltsam vorkommt ! Ich bekomme jedesmal wenn der Pc hochfährt in Windows eine Meldung das meine autoexec.nt nicht mehr existiert. Diese Meldung kommt genau 2 mal ! Ich kann diese zwar ohne Probleme manuell wieder ins Verzeichnis kopieren jedoch nach einem Neustart ist diese wieder weg! Aber das is nur im Windows/System32 der Fall... Die Autoexec.nt habe ich jetz immer auf meinem Desktop liegen und dort bleibt sie auch selbst nach einem Neustart ! Was könnte das sein?! Heute kam auch noch eine weiter 16-Bit-Teilblabla Meldung dazu... Werde nach dem nächsten Neustart die genauen Meldungen posten. solong, eXaCt` |
02.04.2005, 09:40 | #9 |
| Scheisse aufm Rechner? =/ Morgen habe eine Antwort auf die eMail bekommen... Laut Kaspersky ist das file "clear" Gibts denn sonst nix im Log zu sehen?? |
02.04.2005, 10:50 | #10 | |
Administrator, a.D. | Scheisse aufm Rechner? =/Zitat:
|
02.04.2005, 15:58 | #11 | |
| Scheisse aufm Rechner? =/Zitat:
Jetz bekomm ich weder bei diversen Programmen , noch beim Hochfahren eine Fehlermeldung! Hab 3 mal neugestartet um zu testen... Ist alles wunderbar... Danke schonmal dafür eXaCt` |
02.04.2005, 16:01 | #12 |
Administrator, a.D. | Scheisse aufm Rechner? =/ Bitte, gern geschehen, Dann ist ja alles in Butter, oder? |
02.04.2005, 16:08 | #13 |
| Scheisse aufm Rechner? =/ Joar wenn du/ihr sagt/meint das in meinem HJT Log-File nix Auffälliges zu sehen ist dann glaub ich euch das und damit hätte sich das dann hoffentlich erledigt /edit : Obwohl ich hätte da noch ne Frage, ich weiß zwar nich genau ob das hier hin gehört aber vielleicht weiß es ja trotzdem jemand. Und zwar, ich habe 2 Benutzerkonnten eingerichtet auf meinem Pc. 1. Adminkonto 2. Mein Konto was ich immer Benutze zum Surfen usw. Normalerweise (so war es auch früher ) wird das Adminkonto ja beim Log-On nicht angezeigt sondern nur mein 2. Konto da ich es mit PW versehen habe... Aber seit einiger Zeit wird es nun doch immer bei jedem Log-On angezeigt... Ich hab schon rumgesucht bei Benutzerkonten in der Systemsteuerung , konnte aber nix dazu finden. Habe Win XP Pro *SP2* Weiß da jemand nen Rat?? /edit2 War grade nochmal bei mir in der Systemsteuerung bei Benutzerkonntenten und habe ein weiteres Konto gesehn welches ICH definitiv NICHT eingerichtet habe und außer mir kommt niemand hier an den PC. Es ist ein eingeschränktes Konto mit Passwort ! =/ "ASP.NET Machine A..." << so lautet der Kontoname! WAS IS DAS? Geändert von eXaCt (02.04.2005 um 17:01 Uhr) |
02.04.2005, 19:04 | #14 | ||
Administrator, a.D. | Scheisse aufm Rechner? =/Zitat:
Zitat:
|
Themen zu Scheisse aufm Rechner? =/ |
bho, danke, defender, desktop, drivers, einstellungen, excel, file missing, hijack, hijackthis, icqtoolbar, immer wieder, internet, internet explorer, logfile, monitor, nvcpl.dll, object, prozesse, rundll, scheisse, security, security scan, security scanner, server, settings manager, software, sun java, symantec, system, trojaner, tuneup utilities, urlsearchhook, usb, virus, windows, windows xp |