|
Log-Analyse und Auswertung: Bitte um Hilfe bei einem Log !Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
14.04.2005, 12:17 | #1 |
| Bitte um Hilfe bei einem Log ! Hallo, wir haben einen Rechner, auf dem AntiVir immer wieder den Hinweis auf Trojaner bringt. Nun habe ich HijackThis laufen lassen. Dieser hat folgendes Ergebnis ausgespuckt. Kann mir evtl. jemand einen Tipp geben, ob nun eine Trojaner drauf ist, oder nicht ? Code:
ATTFilter Logfile of HijackThis v1.99.0 Scan saved at 11:32:47, on 14.04.2005 Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\WINNT\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINNT\system32\svchost.exe C:\WINNT\system32\regsvc.exe C:\WINNT\system32\SCardClnt.exe C:\WINNT\system32\MSTask.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\system32\svchost.exe C:\WINNT\Explorer.EXE C:\WINNT\SOUNDMAN.EXE C:\Programme\AVPersonal\AVGNT.EXE C:\WINNT\system32\ctfmon.exe C:\WINNT\system32\sistray.exe C:\Programme\FRITZ!\IWatch.exe C:\Programme\AVPersonal\INETUPD.EXE C:\WINNT\system32\wuauclt.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\WINNT\system32\tftp.exe C:\Dokumente und Einstellungen\Administrator\Desktop\HijackThis.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O3 - Toolbar: @msdxmLC.dll,-1@1031,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [Microsoft IIS] C:\WINNT\system32\syshost.exe O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe O4 - Global Startup: Utility Tray.lnk = C:\WINNT\system32\sistray.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: ISDNWatch.lnk = C:\Programme\FRITZ!\IWatch.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O17 - HKLM\System\CCS\Services\Tcpip\..\{1FB1D215-01BF-41C8-A93B-8B698C731A32}: NameServer = 62.27.27.62 62.27.53.66 O17 - HKLM\System\CCS\Services\Tcpip\..\{D3B47D83-D579-46B1-8348-C34E3DFA6D74}: NameServer = 192.168.120.252,192.168.120.253 O17 - HKLM\System\CS1\Services\Tcpip\..\{1FB1D215-01BF-41C8-A93B-8B698C731A32}: NameServer = 62.27.27.62 62.27.53.66 O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: AVM FRITZ!web Routing Service - AVM Berlin - C:\PROGRAMME\FRITZ!\de_serv.exe O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe O23 - Service: Smart Card Client - Unknown - C:\WINNT\system32\SCardClnt.exe Gruß Ralf |
14.04.2005, 12:37 | #2 |
| Bitte um Hilfe bei einem Log ! @marbach
__________________poste bitte dein logfile wie hier beschrieben wird, das auswerten wird wesentlich schneller gehen. poste es auch mit der aktuellen version HJT chaosman
__________________ |
14.04.2005, 12:47 | #3 |
| Bitte um Hilfe bei einem Log ! Hallo,
__________________anbei nun die hijackthis.txt. Gruß marbach |
14.04.2005, 13:01 | #4 |
| Bitte um Hilfe bei einem Log ! @marbach poste doch einfach per copy and paste methode. ich lade mir nix auf den rechner chaosman
__________________ Bonus vir semper tiro |
14.04.2005, 15:05 | #5 |
| Bitte um Hilfe bei einem Log ! Hallo chaosman, nun aber: Logfile of HijackThis v1.99.0 Scan saved at 11:32:47, on 14.04.2005 Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\WINNT\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINNT\system32\svchost.exe C:\WINNT\system32\regsvc.exe C:\WINNT\system32\SCardClnt.exe C:\WINNT\system32\MSTask.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\system32\svchost.exe C:\WINNT\Explorer.EXE C:\WINNT\SOUNDMAN.EXE C:\Programme\AVPersonal\AVGNT.EXE C:\WINNT\system32\ctfmon.exe C:\WINNT\system32\sistray.exe C:\Programme\FRITZ!\IWatch.exe C:\Programme\AVPersonal\INETUPD.EXE C:\WINNT\system32\wuauclt.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\WINNT\system32\tftp.exe C:\Dokumente und Einstellungen\Administrator\Desktop\HijackThis.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O3 - Toolbar: @msdxmLC.dll,-1@1031,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [Microsoft IIS] C:\WINNT\system32\syshost.exe O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe O4 - Global Startup: Utility Tray.lnk = C:\WINNT\system32\sistray.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: ISDNWatch.lnk = C:\Programme\FRITZ!\IWatch.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O17 - HKLM\System\CCS\Services\Tcpip\..\{1FB1D215-01BF-41C8-A93B-8B698C731A32}: NameServer = 62.27.27.62 62.27.53.66 O17 - HKLM\System\CCS\Services\Tcpip\..\{D3B47D83-D579-46B1-8348-C34E3DFA6D74}: NameServer = 192.168.120.252,192.168.120.253 O17 - HKLM\System\CS1\Services\Tcpip\..\{1FB1D215-01BF-41C8-A93B-8B698C731A32}: NameServer = 62.27.27.62 62.27.53.66 O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: AVM FRITZ!web Routing Service - AVM Berlin - C:\PROGRAMME\FRITZ!\de_serv.exe O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe O23 - Service: Smart Card Client - Unknown - C:\WINNT\system32\SCardClnt.exe Vielen Dank ! marbach |
14.04.2005, 15:18 | #6 |
Bitte um Hilfe bei einem Log ! ohgott. ich vermute das schlimmste. sofort trennen. am besten alle 2 minuten. ich vermute zugriff von außen auf deinen tftp-port. das verrät mir der prozess. lad dir zunächst das prog von www.dingens.org runter und wähle die am besten passendste konfiguration. dann können wir weiterhelfen. (du bist gerade kurz davor, einen kompromittierten rechner zu haben!!) |
Themen zu Bitte um Hilfe bei einem Log ! |
administrator, adobe, adobe reader, antivir, antivir update, bho, bitte um hilfe, button, desktop, einstellungen, excel, explorer, fritz!, hijack, hijackthis, immer wieder, internet, internet explorer, log, microsoft, programme, rundll, rundll32.exe, software, system, system32, trojaner, update, windows |