|
Log-Analyse und Auswertung: Hijackthis Logfile bitte HilfeWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
11.04.2005, 00:35 | #1 |
| Hijackthis Logfile bitte Hilfe Hallo Habe hier ein Logfile eines PC´s. Habe extrem Mühe den Eintrag "MyWebSearch" wegzubekommen. Bitte um Hilfe. Hier der HijackThis Logfile: Logfile of HijackThis v1.99.1 Scan saved at 15:11:45, on 10.04.2005 Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINNT\system32\spoolsv.exe C:\Programme\0900 Warner\w0svc.exe C:\WINNT\system32\crypserv.exe C:\WINNT\System32\svchost.exe C:\Programme\ewido\security suite\ewidoctrl.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\WINNT\System32\nvsvc32.exe C:\WINNT\system32\regsvc.exe C:\Programme\Norton AntiVirus\SAVScan.exe C:\WINNT\system32\MSTask.exe C:\WINNT\system32\skeys.exe C:\WINNT\system32\stisvc.exe C:\WINNT\system32\usrbridg.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\Explorer.EXE C:\WINNT\system32\svchost.exe C:\WINNT\SOUNDMAN.EXE C:\PROGRA~1\TEXTBR~1\Bin\INSTAN~1.EXE C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\Programme\ZoomText 8.1\Zt8.exe C:\Programme\Gemeinsame Dateien\Nokia\NCLTools\NCLConf.exe C:\WINNT\system32\internat.exe C:\Programme\MSN Messenger\MsnMsgr.Exe C:\Programme\WinTV\Ir.exe C:\Programme\Nokia\PC Suite für den Nokia 9210 Communicator\ECTaskScheduler.exe C:\Programme\Nokia\PC Suite für den Nokia 9210 Communicator\ConnectState.exe C:\Programme\Sony Corporation\Picture Package\Picture Package Menu\SonyTray.exe C:\PROGRA~1\Nokia\PCSUIT~1\Elogerr.exe C:\Programme\Sony Corporation\Picture Package\Picture Package Applications\Residence.exe C:\Programme\Mustek 1200 UB Plus\Driver\WATCH.exe C:\PROGRA~1\Nokia\PCSUIT~1\BROADC~1.EXE C:\unzipped\hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.crohnfreun.de/forum/index.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer F2 - REG:system.ini: UserInit=C:\WINNT\system32\userinit.exe,,SKEYS /I O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: AH IE BHO - {10384d0e-2bc1-48b6-844b-ad0e9e6d2511} - C:\Programme\ZoomText 8.1\AHOI\ah_ie_bho.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\System32\NeroCheck.exe O4 - HKLM\..\Run: [InstantAccess] C:\PROGRA~1\TEXTBR~1\Bin\INSTAN~1.EXE /h O4 - HKLM\..\Run: [RegisterDropHandler] C:\PROGRA~1\TEXTBR~1\Bin\REGIST~1.EXE O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE O4 - HKLM\..\Run: [LoadQM] loadqm.exe O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe O4 - HKLM\..\Run: [ZoomText 8.1] "C:\Programme\ZoomText 8.1\Zt8.exe" O4 - HKLM\..\Run: [Nokia Connection Monitor] "C:\Programme\Gemeinsame Dateien\Nokia\NCLTools\NCLConf.exe" O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe O4 - HKLM\..\RunServices: [RegisterDropHandler] C:\PROGRA~1\TEXTBR~1\Bin\REGIST~1.EXE O4 - HKCU\..\Run: [internat.exe] internat.exe O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background O4 - Global Startup: AutoStart IR.lnk = C:\Programme\WinTV\Ir.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: PC Suite für den Nokia 9210 Communicator Aufgabenplaner.lnk = ? O4 - Global Startup: PC Suite für den Nokia 9210 Communicator.lnk = ? O4 - Global Startup: Picture Package Menu.lnk = C:\Programme\Sony Corporation\Picture Package\Picture Package Menu\SonyTray.exe O4 - Global Startup: Picture Package VCD Maker.lnk = C:\Programme\Sony Corporation\Picture Package\Picture Package Applications\Residence.exe O4 - Global Startup: Watch.lnk = C:\Programme\Mustek 1200 UB Plus\Driver\WATCH.exe O8 - Extra context menu item: &Google Search - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: &Search - http://bar.mywebsearch.com/menusearc...p=ZNxmk04567US O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll O12 - Plugin for .mid: C:\Programme\Internet Explorer\PLUGINS\npqtplugin.dll O12 - Plugin for .mov: C:\Programme\Internet Explorer\PLUGINS\npqtplugin.dll O12 - Plugin for .wav: C:\Programme\Internet Explorer\PLUGINS\npqtplugin.dll O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/ms...downloader.cab O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary...o.cab32846.cab O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/SSC/Sha.../bin/cabsa.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{6E0FD0E2-9D15-4CEC-A831-0739997A4E09}: NameServer = 213.157.145.2,213.157.144.2 O23 - Service: 0190/0900 Warner Überwachungsdienst (0190_0900_Warner_MonitorService) - Mirko Böer - C:\Programme\0900 Warner\w0svc.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Crypkey License - Kenonic Controls Ltd. - C:\WINNT\SYSTEM32\crypserv.exe O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe O23 - Service: ewido security suite control - ewido networks - C:\Programme\ewido\security suite\ewidoctrl.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINNT\System32\nvsvc32.exe O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe O23 - Service: IrBridge User-Level Interface (USRBRIDG) - Extended Systems, Inc. - C:\WINNT\system32\usrbridg.exe LG |
11.04.2005, 10:05 | #2 |
| Hijackthis Logfile bitte Hilfe Hallo Mogly,
__________________führe bitte dies mal aus: 1. Downloade Dir escan und befolge genau diese Anleitung (Scan im ABGESICHERTEN MODUS dauert etwa eine Stunde, Optionen „All Local Drives“ und „Scan all Files“), http://www.systemwiederherstellung-d...indows-xp.html 2. starte nach dem Scan wieder in den normalen Modus, 3. öffne die Datei "mwav.log", klicke auf "bearbeiten" danach auf "suchen" 4. gebe dann "infected" ein, 5. suche weiter bei Treffern, markiere diese und kopiere sie ins Forum, 6. neben den Treffern auch das Gesamtergebnis (befindet sich ganz unter im Logfile) posten. Beispiel: Wed Feb 02 19:48:56 2005 => Total Files Scanned: Wed Feb 02 19:48:56 2005 => Total Virus(es) Found: . . . . dartus
__________________ |
11.04.2005, 20:51 | #3 |
| Hijackthis Logfile bitte Hilfe Hallo dartus
__________________erst einmal danke für deine Antwort und deine Hilfe. Habe mich an deine Anweisungen gehalten. Hier nun das Biest: Mon Apr 11 17:30:41 2005 => System found infected with MyWebSearch Spyware/Adware ({07B18EAA-A523-4961-B6BB-170DE4475CCA})! Action taken: No Action Taken. Hier ist das Gesamtergebnis – hoffentlich hab ich das richtige Textstück erwischt – das Du wolltest: Mon Apr 11 18:13:27 2005 => ***** Scanning complete. ***** Mon Apr 11 18:13:27 2005 => Total Objects Scanned: 30831 Mon Apr 11 18:13:28 2005 => Total Virus(es) Found: 10 Mon Apr 11 18:13:28 2005 => Total Disinfected Files: 0 Mon Apr 11 18:13:28 2005 => Total Files Renamed: 0 Mon Apr 11 18:13:28 2005 => Total Deleted Objects: 0 Mon Apr 11 18:13:28 2005 => Total Errors: 3 Mon Apr 11 18:13:28 2005 => Time Elapsed: 00:43:31 Mon Apr 11 18:13:28 2005 => Virus Database Date: 2005/04/10 Mon Apr 11 18:13:28 2005 => Virus Database Count: 125361 Mon Apr 11 18:13:28 2005 => Scan Completed. Mon Apr 11 18:43:19 2005 => Virus Database Date: 2005/04/10 Mon Apr 11 18:43:19 2005 => Virus Database Count: 125361 Mon Apr 11 18:44:39 2005 => AV Library Unloaded (3)... Wie geht´s denn jetzt weiter? LG |
11.04.2005, 21:03 | #4 |
Administrator, a.D. | Hijackthis Logfile bitte Hilfe Die anderen Funde wären auch noch interessant. Öffne die mwav.log im Ordner C:\bases -> Bearbeiten -> Suchen -> infected oder tagged eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen. |
11.04.2005, 23:18 | #5 |
| Hijackthis Logfile bitte Hilfe Mehr als das was ich unter "infected" angezeigt bekam - die eine Zeile, die ich schon reinkopiert habe - hat er nicht gefunden. Auch mit dem Begriff "tagged". Da sagte er "ttagged konnte nicht gefunden werden".... LG |
13.04.2005, 23:21 | #6 |
| Hijackthis Logfile bitte Hilfe Hallo habe nun etwas Hilfe bekommen. Ich glaube ich weiss jetzt welchen Textausschnitt ihr sehen wolltet: Mon Apr 11 17:30:24 2005 => Scanning HKLM\SYSTEM\CurrentControlSet\Services\VxD Mon Apr 11 17:30:24 2005 => Scanning File C:\WINNT\system32\JAVASUP.VXD Mon Apr 11 17:30:41 2005 => System found infected with MyWebSearch Spyware/Adware ({07B18EAA-A523-4961-B6BB-170DE4475CCA})! Action taken: No Action Taken. Mon Apr 11 17:30:41 2005 => File System Found infected by "MyWebSearch Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 11 17:30:41 2005 => System found infected with MyWebSearch Spyware/Adware ({07B18EAC-A523-4961-B6BB-170DE4475CCA})! Action taken: No Action Taken. Mon Apr 11 17:30:41 2005 => File System Found infected by "MyWebSearch Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 11 17:30:41 2005 => System found infected with MyWebSearch Spyware/Adware ({63D0ED2B-B45B-4458-8B3B-60C69BBBD83C})! Action taken: No Action Taken. Mon Apr 11 17:30:41 2005 => File System Found infected by "MyWebSearch Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 11 17:30:41 2005 => System found infected with MyWebSearch Spyware/Adware ({63D0ED2D-B45B-4458-8B3B-60C69BBBD83C})! Action taken: No Action Taken. Mon Apr 11 17:30:41 2005 => File System Found infected by "MyWebSearch Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 11 17:30:41 2005 => System found infected with MyWebSearch Spyware/Adware ({07B18EA0-A523-4961-B6BB-170DE4475CCA})! Action taken: No Action Taken. Mon Apr 11 17:30:41 2005 => File System Found infected by "MyWebSearch Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 11 17:30:41 2005 => System found infected with MyWebSearch Spyware/Adware ({8E6F1830-9607-4440-8530-13BE7C4B1D14})! Action taken: No Action Taken. Mon Apr 11 17:30:41 2005 => File System Found infected by "MyWebSearch Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 11 17:30:41 2005 => System found infected with MyWebSearch Spyware/Adware ({E47CAEE0-DEEA-464A-9326-3F2801535A4D})! Action taken: No Action Taken. Mon Apr 11 17:30:41 2005 => File System Found infected by "MyWebSearch Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 11 17:30:41 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken. Mon Apr 11 17:30:41 2005 => File System Found infected by "Alexa Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 11 17:30:42 2005 => Offending value found in HKLM\Software\FunWebProducts !!! Mon Apr 11 17:30:42 2005 => Offending Folder C:\PROGRA~1\FUNWEB~1 present... Mon Apr 11 17:30:42 2005 => System found infected with FunWebProducts Spyware/Adware! Action taken: No Action Taken. Mon Apr 11 17:30:42 2005 => File System Found infected by "FunWebProducts Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 11 17:30:42 2005 => Offending value found in HKCU\Software\mywebsearch !!! Mon Apr 11 17:30:42 2005 => Offending Folder C:\PROGRA~1\MYWEBS~1 present... Mon Apr 11 17:30:42 2005 => System found infected with mywebsearch Spyware/Adware! Action taken: No Action Taken. Mon Apr 11 17:30:42 2005 => File System Found infected by "mywebsearch Spyware/Adware" Virus. Action Taken: No Action Taken. Habe ich da jetzt alles oder fehlt noch was??? Bitte um weitere Hilfe. Was soll ich jetzt weiterhin machen?? LG |
14.04.2005, 21:58 | #7 |
| Hijackthis Logfile bitte Hilfe Ist da niemand der mir helfen möchte??? |
14.04.2005, 22:42 | #8 |
| Hijackthis Logfile bitte Hilfe Hallo Mogly, lade Dir den CWShredder --> http://www.trojaner-board.de/showthread.php?t=8612 Weiter zu empfehlen sind: Adaware und Spybot S&D Installieren und updaten. dartus
__________________ Kein Support per PN |
Themen zu Hijackthis Logfile bitte Hilfe |
adobe, antivirus, antivirus scan, bho, dateien, drivers, explorer, google, hijack, hijackthis, hijackthis logfile, internet, internet explorer, logfile, microsoft, monitor, msn, nvidia, programme, registry, rundll, security, security center, security suite, settings manager, software, symantec, system, userinit.exe, windows |