|
Log-Analyse und Auswertung: Viele Viele Würmer !Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
22.04.2005, 22:01 | #1 |
| Viele Viele Würmer ! Hi, bin ganz neu hier und hab nen dickes prob. mit meinem "svchost.exe" wie den meisten bekannt sind das sch**** Würmer drin, oder so ! Aber hier mein logfile: Logfile of HijackThis v1.99.1 Scan saved at 22:36:07, on 22.04.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\0190 Warner\w0svc.exe C:\WINDOWS\system32\ati2sgag.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\WINDOWS\System32\SLEE503.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\htpatch.exe C:\WINDOWS\SiSUSBrg.exe C:\WINDOWS\System32\rpcda.exe C:\PROGRA~1\GEMEIN~1\WinTools\WToolsA.exe C:\Program Files\Media Access\MediaAccK.exe C:\Programme\HDD Thermometer\HDD Thermometer.exe C:\Program Files\Media Access\MediaAccess.exe C:\Programme\SpeedFan\speedfan.exe C:\Programme\Gemeinsame Dateien\WinTools\WSup.exe E:\Programme\WinAce\WinAce.exe C:\DOKUME~1\ANNETT~1\LOKALE~1\Temp\~AceTemp\hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.websearch.com/ie.aspx?tb_id=50193 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.lycos.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://www.websearch.com/ie.aspx?tb_id=50193 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.websearch.com/ie.aspx?tb_id=50193 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von Moritz Heckel R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = R3 - URLSearchHook: (no name) - {87766247-311C-43B4-8499-3D5FEC94A183} - C:\PROGRA~1\GEMEIN~1\WinTools\WToolsB.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {87766247-311C-43B4-8499-3D5FEC94A183} - C:\PROGRA~1\GEMEIN~1\WinTools\WToolsB.dll O3 - Toolbar: (no name) - {82315A18-6CFB-44a7-BDFD-90E36537C252} - (no file) O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file) O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE O4 - HKLM\..\Run: [TerraTec Remote Control] E:\Programme\TTTVRC.exe O4 - HKLM\..\Run: [hpppta] C:\Programme\Hewlett-Packard\HP PrecisionScan\PrecisionScan Pro\hpppta.exe /ICON O4 - HKLM\..\Run: [rpcda Win32] rpcda.exe O4 - HKLM\..\Run: [WinTools] C:\PROGRA~1\GEMEIN~1\WinTools\WToolsA.exe O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize O4 - HKLM\..\RunServices: [rpcda Win32] rpcda.exe O4 - HKCU\..\Run: [RSD_HDDThermo] C:\Programme\HDD Thermometer\HDD Thermometer.exe O4 - HKCU\..\Run: [Speed Fan] C:\Programme\SpeedFan\speedfan.exe O4 - HKCU\..\Run: [rpcda Win32] rpcda.exe O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: Alles mit Net Transport herunterladen - E:\Programme\NetTransport 2\NTAddList.html O8 - Extra context menu item: Download with GetRight - C:\Programme\GetRight\GRdownload.htm O8 - Extra context menu item: Mit Net Transport herunterladen - E:\Programme\NetTransport 2\NTAddLink.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Open with GetRight Browser - C:\Programme\GetRight\GRbrowse.htm O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O15 - ProtocolDefaults: 'http' protocol is in My Computer Zone, should be Internet Zone O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/62...ridge-c267.cab O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/sh...4/mcinsctl.cab O16 - DPF: {8FA9D107-547B-4DBC-9D88-FABD891EDB0A} (shizmoo Class) - http://playroom.icq.com/odyssey_web11.cab O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} - http://download.mcafee.com/molbin/sh...21/mcgdmgr.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{39643DC9-5B81-4313-898C-F32023F5C5D0}: NameServer = 193.189.244.197 193.189.244.205 O17 - HKLM\System\CS1\Services\Tcpip\..\{39643DC9-5B81-4313-898C-F32023F5C5D0}: NameServer = 193.189.244.197 193.189.244.205 O17 - HKLM\System\CS2\Services\Tcpip\..\{39643DC9-5B81-4313-898C-F32023F5C5D0}: NameServer = 193.189.244.197 193.189.244.205 O23 - Service: 0190/0900 Warner Überwachungsdienst (0190_0900_Warner_MonitorService) - Mirko Böer - C:\Programme\0190 Warner\w0svc.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe O23 - Service: kavsvc - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe O23 - Service: Remote HID Service (LvHidSvc) - Animation Technologies Inc. - C:\WINDOWS\System32\lvhidsvc.exe O23 - Service: RadClock - Unknown owner - C:\WINDOWS\system32\RadClock.exe (file missing) O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - E:\Programme\SiSoftware Sandra Lite 2005.SR1\RpcDataSrv.exe O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - E:\Programme\SiSoftware Sandra Lite 2005.SR1\RpcSandraSrv.exe O23 - Service: Steganos Live Encryption Engine (Version 503) [Service] (SLEE_503_SERVICE) - Unknown owner - C:\WINDOWS\System32\SLEE503.exe O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - E:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe Schon seit 7 Tagen kann ich meinen Pc, nicht mehr "volltätig" benutzen !! Muss ich den jetzt komplett neu auflegen ?? mfg |
23.04.2005, 00:24 | #2 |
| Viele Viele Würmer ! Hallo gaylord.
__________________scanne folgende Datei: C:\WINDOWS\System32\rpcda.exe bitte hier: http://virusscan.jotti.org/de Teile das Ergebnis mit. dartus
__________________ |
23.04.2005, 14:49 | #3 |
| Viele Viele Würmer ! So, grade mal gemacht und folgendes Ergebniss bekommen:
__________________AntiVir Worm/SdBot.94720 gefunden Avast Keine Viren gefunden AVG Antivirus Keine Viren gefunden BitDefender Keine Viren gefunden ClamAV Keine Viren gefunden Dr.Web Keine Viren gefunden F-Prot Antivirus Keine Viren gefunden Fortinet Keine Viren gefunden Kaspersky Anti-Virus Backdoor.Win32.Rbot.gen gefunden mks_vir Trojan.Sdbot.Gen gefunden NOD32 Keine Viren gefunden Norman Virus Control Keine Viren gefunden VBA32 Backdoor.Win32.SdBot.gen gefunden Hilft bestimmt nur noch neu machen, oder ? |
23.04.2005, 17:04 | #4 | |
| Viele Viele Würmer !Zitat:
Das siehst du vollkommen richtig.Folgenden hast du drauf: http://www.sophos.de/virusinfo/analyses/w32rbotir.html Am besten setzt du deinen PC gemäß folgenem Link neu auf: http://www.trojaner-board.de/showthread.php?t=12154 Warum eine Bereinigung nicht zum Erfolg führen: http://www.mathematik.uni-marburg.de...al.html#sec2.5
__________________ Only cronos endures |
01.05.2005, 19:53 | #5 |
| Viele Viele Würmer ! So, wollt mal meinen pc jetzt neu machen und woll meine eigene dateien auf eine andere Festplatte ziehen (4,62 GB) !!! Aber immer wenn ich die Festplatte einbinde, kann ich sie zwar im BIOS "sehen", aber wenn ich versuche im arbeitsplatz sie auffindig zu machen kommt immer nur diese Taschenlampe ! Auch im Explorer kann ich sie nicht finden... P.s: Im Bios hab ich die Boot reihenfolge so: 1. Meine "Verseuchte" 2.Die neue 3.CD 4.DVD und an den Jumpern kann es ja nicht liegen!! Ausserdem wollt ich noch fragen, welchen Viren Scanner ihr mir empfehlen würdet beim neumachen !!! Hatte BitDefender vor !?? mfg |
01.05.2005, 20:06 | #6 |
| Viele Viele Würmer ! Hast du für die neue Festplatte eine Partition angelegt? |
01.05.2005, 22:56 | #7 | |
Moderator, a.D. | Viele Viele Würmer !Zitat:
Gruß Yopie |
Themen zu Viele Viele Würmer ! |
acroiehelper.dll, adobe, bho, browser, computer, download, excel, explorer, file missing, hijack, hijackthis, icqtoolbar, internet, internet explorer, kaspersky, logfile, logon.exe, programme, proxy, remote control, rundll, services.exe, software, svchost.exe, symantec, system, temp, tuneup utilities, urlsearchhook, windows, windows xp, winlogon.exe |