|
Log-Analyse und Auswertung: Hilfe diese sch... troisWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
25.04.2005, 16:01 | #1 |
| Hilfe diese sch... trois Hilfe, der Bitdefender hat diesen Bericht geliefert. HijackThis sagte dazu das andere //----------------------------------------------------------------- // // BitDefender Berichtdatei // // Erstellt am: 25/04/2005 16:04:35 // //----------------------------------------------------------------- Statistiken Pfad prüfen : C:\ E:\ F:\ G:\ H:\ Ordner : 3007 Dateien : 111422 Archive : 1092 Komprimierte Dateien : 4231 Gefundene Viren : 2 Infizierte Dateien : 14 Warnmeldungen : 0 Verdächtige Dateien : 0 Desinfizierte Dateien : 0 Gelöschte Dateien : 1 Kopierte Dateien : 0 Verschobene Dateien : 13 " Umbenannte Dateien : 0 I/O Fehler : 28 Prüfzeit := 00:32:12 Prüfgeschwindigkeit (Dateien/Sekunde) : 57 Virendefinitionen : 141518 Plugins prüfen : 13 Archiv-Plugins : 39 Entpacker Plugins" : 4 Mail Plugins" : 6 System Plugins" : 1 Prüfoptionen Finden [X] Bootsektor prüfen [X] Archive prüfen [X] Komprimierte Dateien prüfen [X] E-Mail prüfen Dateimaske [ ] Programme [X] Alle Dateien [ ] Benutzerdefinierte Erweiterungen: [ ] Erweiterungen ausschließen: ; Aktion Infizierte Objekte [ ] Ignorieren [X] Desinfiziert [ ] Löschen [ ] Kopieren [ ] In den Quarantäne-Ordner verschieben [ ] Umbenennen [ ] Benutzer abfragen Zweite Aktion [ ] Ignorieren [ ] Löschen [ ] Kopieren [X] In den Quarantäne-Ordner verschieben [ ] Umbenennen [ ] Benutzer abfragen Prüfoptionen [X] Warnmeldungen aktivieren [X] Heuristik aktivieren [ ] Alle Dateien im Bericht anzeigen" [X] Berichtdatei : vscan.log [ ] Zum Bericht hinzufügen Zusammenfassung: E:\WINDOWS\system32\error32.dat Infiziert Trojan.Startpage.NK E:\WINDOWS\system32\error32.dat Desinfizierung nicht durchgeführt E:\WINDOWS\system32\error32.dat Verschoben E:\WINDOWS\system32\kalvbda32.exe Infiziert Trojan.Startpage.NK E:\WINDOWS\system32\kalvbda32.exe Desinfizierung nicht durchgeführt E:\WINDOWS\system32\kalvbda32.exe Verschoben E:\WINDOWS\system32\kalvhau32.exe Infiziert Trojan.Startpage.NK E:\WINDOWS\system32\kalvhau32.exe Desinfizierung nicht durchgeführt E:\WINDOWS\system32\kalvhau32.exe Verschoben E:\WINDOWS\system32\kalvmar32.exe Infiziert Trojan.Startpage.NK E:\WINDOWS\system32\kalvmar32.exe Desinfizierung nicht durchgeführt E:\WINDOWS\system32\kalvmar32.exe Verschoben E:\WINDOWS\system32\kalvmia32.exe Infiziert Trojan.Startpage.NK E:\WINDOWS\system32\kalvmia32.exe Desinfizierung nicht durchgeführt E:\WINDOWS\system32\kalvmia32.exe Verschoben E:\WINDOWS\system32\kalvnzm32.exe Infiziert Trojan.StartPage.NK E:\WINDOWS\system32\kalvnzm32.exe Gelöscht E:\WINDOWS\system32\kalvpys32.exe Infiziert Trojan.Startpage.NK E:\WINDOWS\system32\kalvpys32.exe Desinfizierung nicht durchgeführt E:\WINDOWS\system32\kalvpys32.exe Verschoben E:\WINDOWS\system32\kalvrvh32.exe Infiziert Trojan.Startpage.NK E:\WINDOWS\system32\kalvrvh32.exe Desinfizierung nicht durchgeführt E:\WINDOWS\system32\kalvrvh32.exe Verschoben E:\WINDOWS\system32\kalvtbm32.exe Infiziert Trojan.Startpage.NK E:\WINDOWS\system32\kalvtbm32.exe Desinfizierung nicht durchgeführt E:\WINDOWS\system32\kalvtbm32.exe Verschoben E:\WINDOWS\system32\kalvtfa32.exe Infiziert Trojan.Startpage.NK E:\WINDOWS\system32\kalvtfa32.exe Desinfizierung nicht durchgeführt E:\WINDOWS\system32\kalvtfa32.exe Verschoben E:\WINDOWS\system32\kalvvji32.exe Infiziert Trojan.Startpage.NK E:\WINDOWS\system32\kalvvji32.exe Desinfizierung nicht durchgeführt E:\WINDOWS\system32\kalvvji32.exe Verschoben E:\WINDOWS\system32\kalvvlo32.exe Infiziert Trojan.Startpage.NK E:\WINDOWS\system32\kalvvlo32.exe Desinfizierung nicht durchgeführt E:\WINDOWS\system32\kalvvlo32.exe Verschoben E:\WINDOWS\system32\kalvwvt32.exe Infiziert Trojan.Startpage.NK E:\WINDOWS\system32\kalvwvt32.exe Desinfizierung nicht durchgeführt E:\WINDOWS\system32\kalvwvt32.exe Verschoben E:\WINDOWS\system32\kalvxom32.exe Infiziert Trojan.Startpage.NK E:\WINDOWS\system32\kalvxom32.exe Desinfizierung nicht durchgeführt E:\WINDOWS\system32\kalvxom32.exe Verschoben Geprüfte Dateien -------------------------------------------------------------------------- Logfile of HijackThis v1.99.1 Scan saved at 16:56:05, on 25.04.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: E:\WINDOWS\System32\smss.exe E:\WINDOWS\system32\winlogon.exe E:\WINDOWS\system32\services.exe E:\WINDOWS\system32\lsass.exe E:\WINDOWS\system32\svchost.exe E:\WINDOWS\System32\svchost.exe E:\Programme\Sygate\SPF\smc.exe E:\WINDOWS\Explorer.EXE E:\WINDOWS\system32\spoolsv.exe E:\WINDOWS\System32\nvsvc32.exe E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe E:\Programme\Softwin\BitDefender Free Edition\bdmcon.exe E:\Programme\Winamp\winampa.exe E:\Programme\ICQLite\ICQLite.exe E:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe E:\WINDOWS\System32\svchost.exe E:\Programme\Mozilla Firefox\firefox.exe C:\Virentools\HijackThis.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE E:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [NeroCheck] E:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [CloneCDTray] "E:\Programme\SlySoft\CloneCD\CloneCDTray.exe" /s O4 - HKLM\..\Run: [BDMCon] E:\Programme\Softwin\BitDefender Free Edition\\bdmcon.exe O4 - HKLM\..\Run: [BDNewsAgent] E:\Programme\Softwin\BitDefender Free Edition\\bdnagent.exe O4 - HKLM\..\Run: [WinampAgent] E:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [ICQ Lite] E:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [SmcService] E:\PROGRA~1\Sygate\SPF\smc.exe -startgui O4 - HKCU\..\RunOnce: [ICQ Lite] E:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: InterVideo WinCinema Manager.lnk = E:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - E:\WINDOWS\System32\Shdocvw.dll O12 - Plugin for .spop: E:\Programme\Internet Explorer\Plugins\NPDocBox.dll O15 - Trusted Zone: *.c4tdownload.com O15 - Trusted Zone: *.clickspring.net O15 - Trusted Zone: *.iframe.biz O15 - Trusted Zone: *.mt-download.com O15 - Trusted Zone: *.newiframe.biz O15 - Trusted Zone: *.overpro.com O15 - Trusted Zone: *.pizdato.biz O15 - Trusted Zone: *.sp2admin.biz O15 - Trusted Zone: *.sp2fucked.biz O15 - Trusted Zone: *.windupdates.com O15 - Trusted Zone: *.ysbweb.com O15 - ProtocolDefaults: 'http' protocol is in Trusted Zone, should be Internet Zone O15 - ProtocolDefaults: 'http' protocol is in Trusted Zone, should be Internet Zone (HKLM) O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe" /service (file missing) O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - E:\WINDOWS\System32\nvsvc32.exe O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - E:\Programme\Sygate\SPF\smc.exe O23 - Service: BitDefender Communicator (XCOMM) - Unknown owner - E:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe" /service (file missing) |
25.04.2005, 16:22 | #2 |
| Hilfe diese sch... trois @Elric von Melnibone
__________________Alle O15-Einträge aus dem Log fixen. Danach: 1.Systemwiederherstellung abschalten 2. Dieses Bereinigungsprogramm hilft dir, den ganzen Müll aus den Temp-Ordner und Papierkorb zu entfernen. 3. Infected-Ordner des Antivirus-Programms, ggf. von Spybot Search & Destroy, Ad-Aware usw. leeren. Der Name des Ordners sowie Pfad sind Programm- und Benutzerabhängig. 4. eScan genau nach Anleitung (bitte ausdrucken und aufmerksam lesen) im abgesicherten Modus laufen lassen. Log hier Posten. |
25.04.2005, 16:25 | #3 |
| Hilfe diese sch... trois @Rene-gad :
__________________Du warst mal wieder schneller :P Spare ich mir das Posten *g*
__________________ |
25.04.2005, 23:03 | #4 |
| Hilfe diese sch... trois Ich habe mal nur das "wichtige" aus dem Bericht geschnitten: Mon Apr 25 23:52:08 2005 => ********************************************************** Mon Apr 25 23:52:08 2005 => MicroWorld AntiVirus Toolkit Utility. Mon Apr 25 23:52:08 2005 => Copyright © 2003-2005, MicroWorld Technologies Inc. Mon Apr 25 23:52:08 2005 => Mon Apr 25 23:52:08 2005 => Support: support@mwti.net Mon Apr 25 23:52:08 2005 => Web: http://www.mwti.net Mon Apr 25 23:52:08 2005 => ********************************************************** Mon Apr 25 23:52:18 2005 => Scanning HKLM\SYSTEM\CurrentControlSet\Services\VxD Mon Apr 25 23:52:18 2005 => Scanning File E:\WINDOWS\system32\JAVASUP.VXD Mon Apr 25 23:52:22 2005 => System found infected with IstBAR Spyware/Adware ({86227d9c-0efe-4f8a-aa55-30386a3f5686})! Action taken: No Action Taken. Mon Apr 25 23:52:22 2005 => File System Found infected by "IstBAR Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 25 23:52:22 2005 => System found infected with SideFind Spyware/Adware ({10e42047-deb9-4535-a118-b3f6ec39b807})! Action taken: No Action Taken. Mon Apr 25 23:52:22 2005 => File System Found infected by "SideFind Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 25 23:52:22 2005 => System found infected with ElitebarBHO Spyware/Adware ({825cf5bd-8862-4430-b771-0c15c5ca8def})! Action taken: No Action Taken. Mon Apr 25 23:52:22 2005 => File System Found infected by "ElitebarBHO Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 25 23:52:22 2005 => Offending value found in HKCU\Software\sais !!! Mon Apr 25 23:52:22 2005 => System found infected with sais Spyware/Adware! Action taken: No Action Taken. Mon Apr 25 23:52:22 2005 => File System Found infected by "sais Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 25 23:52:22 2005 => Offending value found in HKLM\Software\Microsoft\Windows\CurrentVersion\uninstall\tsa !!! Mon Apr 25 23:52:22 2005 => System found infected with tsa Spyware/Adware! Action taken: No Action Taken. Mon Apr 25 23:52:22 2005 => File System Found infected by "tsa Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 25 23:52:22 2005 => Offending value found in HKLM\Software\vendor !!! Mon Apr 25 23:52:22 2005 => System found infected with vendor Spyware/Adware! Action taken: No Action Taken. Mon Apr 25 23:52:22 2005 => File System Found infected by "vendor Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 25 23:52:22 2005 => Offending Folder E:\WINDOWS\ELITET~1 present... Mon Apr 25 23:52:22 2005 => System found infected with elitetoolbar Spyware/Adware! Action taken: No Action Taken. Mon Apr 25 23:52:22 2005 => File System Found infected by "elitetoolbar Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 25 23:52:23 2005 => System found infected with ezula Spyware/Adware (exul.exe)! Action taken: No Action Taken. Mon Apr 25 23:52:23 2005 => File System Found infected by "ezula Spyware/Adware" Virus. Action Taken: No Action Taken. Mon Apr 25 23:52:23 2005 => System found infected with CoolWebSearch Spyware/Adware (ssico.ico)! Action taken: No Action Taken. Mon Apr 25 23:52:23 2005 => File System Found infected by "CoolWebSearch Spyware/Adware" Virus. Action Taken: No Action Taken. --------------------------------------------------------------------------------------------------- Mon Apr 25 23:52:23 2005 => File E:\WINDOWS\esvchst.exe infected by "Backdoor.Win32.Webdor.p" Virus. Action Taken: No Action Taken. --------------------------------------------------------------------------------------- Mon Apr 25 23:52:23 2005 => File E:\WINDOWS\localNRD.dll infected by "not-a-virus:AdWare.BiSpy.s" Virus. Action Taken: No Action Taken. ----------------------------------------------------------------------------------------- Mon Apr 25 23:52:23 2005 => File E:\WINDOWS\msexploren.exe infected by "Backdoor.Win32.Webdor.p" Virus. Action Taken: No Action Taken. Mon Apr 25 23:52:23 2005 => File E:\WINDOWS\qtsks.exe infected by "Backdoor.Win32.Webdor.p" Virus. Action Taken: No Action Taken. Mon Apr 25 23:52:23 2005 => File E:\WINDOWS\qttasks.exe infected by "Backdoor.Win32.Webdor.p" Virus. Action Taken: No Action Taken. Mon Apr 25 23:52:23 2005 => File E:\WINDOWS\sideb.exe infected by "not-a-virus:AdWare.ToolBar.EliteBar.v" Virus. Action Taken: No Action Taken. Mon Apr 25 23:52:31 2005 => File E:\WINDOWS\system32\elitesod32.exe infected by "Trojan.Win32.StartPage.nk" Virus. Action Taken: No Action Taken. Mon Apr 25 23:52:31 2005 => Scanning File E:\WINDOWS\system32\eliteype32.exe Mon Apr 25 23:52:31 2005 => File E:\WINDOWS\system32\eliteype32.exe infected by "Trojan.Win32.StartPage.nk" Virus. Action Taken: No Action Taken. Mon Apr 25 23:52:31 2005 => File E:\WINDOWS\system32\exul.exe infected by "not-a-virus:AdWare.BargainBuddy.n" Virus. Action Taken: No Action Taken. |
25.04.2005, 23:50 | #5 |
| Hilfe diese sch... trois Das Problem ist der Backdoor.Win32.Webdor.p : http://www.sophos.de/virusinfo/analy...ojbdooreb.html Da dieser wie schon aus dem Namen ersichtlich Backdoor-Funktionlität besitzt, ist dir nur zu einem Neuaufsetzen gemäß dieser Anleitung zu raten, um einer solchen Infektion in Zukunft vorzubeugen. Warum eine Bereinigung des Systems hier nicht hilft: http://www.mathematik.uni-marburg.de...al.html#sec2.5
__________________ Only cronos endures |
26.04.2005, 00:54 | #6 |
| Hilfe diese sch... trois Hallo cronos, muss Dich korrigieren, hast nen falschen trojaner in den Link gesetzt, richtig wäre : http://www.sophos.de/virusinfo/analy...adclickak.html :-) schau bei den Alias nach Also ist ein (Neu-)Aufsetzen evtl. noch nicht notwendig Mag sein, dass ich mich auch irre [Errare humanum est !] Addendum: In Anbetracht der Exe Files die ich nun sehe, kommt beides in Betracht (Nehme alles zurück und behaupte das Gegenteil, geben wir der Sophos Datenbank die Schuld ) Gruß Andy
__________________ --> Hilfe diese sch... trois |
26.04.2005, 01:14 | #7 |
| Hilfe diese sch... trois Ich hab mir alle Aliases auch per Link angeschaut. Auch vorgehensweisen von anderen Regulars hier im TB.Die kamen zum gleichen Ergebnis. Das Problem bei Sophos ist in dem Fall, dass die Datenbank der Aliases nicht in jedem Fall einen Zugriff 3ter auf den Rechner nennt. Ich kann es für meinen Teil im Interesse des Users nicht verantworten einen anderen Tipp als den o.g. zu erteilen. Oder wollen wir jetzt Unterschiede bei Backdoors machen?
__________________ Only cronos endures |
26.04.2005, 10:03 | #8 |
| Hilfe diese sch... trois Ich weiß nicht ob "WIR" Unterschiede machen wollen, war ja nur der Auffassung korrigierend eingreifen zu können :-) So lernt man auch :-) mehr wollte ich nicht damit sagen Gruß Andy
__________________ Fragen, die die Welt nicht braucht (oder doch ?) Wie setze ich mein System neu auf ? |
29.04.2005, 16:04 | #9 |
| Hilfe diese sch... trois Also bleibt unterm Strich nur eine Neuinstalation des Betriebssystems. Was ist mit den anderen Daten. muss ich die Festplatte neu formatieren oder nur Windof neu aufspielen?????????? |
29.04.2005, 16:48 | #10 | |
| Hilfe diese sch... troisZitat:
|
Themen zu Hilfe diese sch... trois |
anzeige, bitdefender, defender, dll, e-mail, error, erweiterungen, explorer, fehler, file missing, firefox, firewall, hijack, hijackthis, internet, internet explorer, mozilla, mozilla firefox, nvcpl.dll, nvidia, prüfen, quara, rundll, rundll32.exe, server, system32, viren, windows, windows xp |