|
Log-Analyse und Auswertung: WINWORD.EXE Virus?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
03.05.2005, 09:44 | #1 |
| WINWORD.EXE Virus? Hallo Leute Habe das Problem das ich ab und zu mal WINWORD in den Prozessen vorfinde obwohl ich es garnicht geöffnet habe. Es frisst mir dann immer recht viel Arbeitsspeicher und bremst mein System. Weiß nicht ob das mit der täglichen Virenüberprüfung von Kaspersky zusammen hängt da ich es dahingehend auch noch nicht so genau beobachtet habe. Trotzdem hier mal mein Log: Logfile of HijackThis v1.99.1 Scan saved at 10:37:55, on 03.05.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe C:\Programme\Gemeinsame Dateien\Logitech\QCDriver3\LVCOMS.EXE C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\DynDNS Updater\DynDNS.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Internet Download Manager\idman.exe C:\Programme\Microsoft Office\OFFICE11\OUTLOOK.EXE C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - C:\Programme\Internet Download Manager\IDMIECC.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [KAVPersonal50] C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe /minimize O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Programme\Corel\Corel Graphics 12\Languages\EN\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=050605 serial=dr12cng-4918107-kce lang=EN O4 - HKLM\..\Run: [LVCOMS] C:\Programme\Gemeinsame Dateien\Logitech\QCDriver3\LVCOMS.EXE O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [DynDNS Updater] "C:\Programme\DynDNS Updater\DynDNS.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [IDMan] C:\Programme\Internet Download Manager\idman.exe /onboot O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ? O4 - Global Startup: Microsoft Outlook.lnk = C:\Programme\Microsoft Office\OFFICE11\OUTLOOK.EXE O4 - Global Startup: PowerReg Scheduler.exe O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Download All Links with IDM - C:\Programme\Internet Download Manager\IEGetAll.htm O8 - Extra context menu item: Download with IDM - C:\Programme\Internet Download Manager\IEExt.htm O8 - Extra context menu item: Easy-WebPrint Add To Print List - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html O8 - Extra context menu item: Easy-WebPrint High Speed Print - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html O8 - Extra context menu item: Easy-WebPrint Preview - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html O8 - Extra context menu item: Easy-WebPrint Print - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll O15 - Trusted Zone: http://www.foren-dienst.de O15 - Trusted Zone: http://www.hotwheelscollectors.de O15 - Trusted Zone: www.hwcgermany.com O15 - Trusted Zone: http://*.hwcgermany.com O16 - DPF: {26CBF141-7D0F-46E1-AA06-718958B6E4D2} - http://download.ebay.com/turbo_lister/DE/install.cab O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {8EB3FF4E-86A1-4717-884D-7BA2D38272CB} (F-Secure Online Scanner) - https://www4.pc-sicherheit.web.de/ols/fscax.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{B3FF409B-6B70-4FD1-824C-EA4C93C6A59C}: NameServer = 217.237.150.97 217.237.149.161 O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: kavsvc - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe O23 - Service: Windows Messenger - Unknown owner - C:\WINDOWS\System32\msmsgs.exe" -netsvcs (file missing) |
03.05.2005, 10:06 | #2 |
/// Helfer-Team | WINWORD.EXE Virus? eScan und das Ergebnis hier posten.
__________________http://www.trojaner-board.de/42731-escan-anleitung.html Die 010-Einträge kannst Du eigentlich mit HJT im abgesicherten Modus fixen. Wenn Du es nicht selbst so eingerichtet hast auch die 015. |
03.05.2005, 17:18 | #3 | |
| WINWORD.EXE Virus?Zitat:
|
03.05.2005, 17:22 | #4 |
| WINWORD.EXE Virus? was aus dem log muss ich dann posten? Das log ist über 7mb groß!!! Hat mir aber nur irgendwelche errors gemeldet und nix über viren und so |
03.05.2005, 17:24 | #5 |
/// Helfer-Team | WINWORD.EXE Virus? Googeln soll bilden: http://www.winfuture-forum.de/index.php?showtopic=14298 Sagst Du ja selbst :aplaus: |
03.05.2005, 17:27 | #6 | ||
| WINWORD.EXE Virus?Zitat:
http://castlecops.com/lsp-27.html http://forum.hijackthis.de/showthread.php?t=23 Falls du also des Lesens mächtig bist: -> "Valid LSPs" Zusätzlich sollte natürlich hinzugefügt werden, dass O10-Einträge nicht so einfach gefixt werden dürfen, aber das weißt du ja sicher, oder etwa nicht? Zitat:
|
03.05.2005, 17:28 | #7 | |
/// Helfer-Team | WINWORD.EXE Virus?Zitat:
|
03.05.2005, 17:32 | #8 |
/// Helfer-Team | WINWORD.EXE Virus? @Haui45 O.K. 1:0 |
03.05.2005, 17:33 | #9 |
| WINWORD.EXE Virus? hier das Ende Tue May 03 16:28:43 2005 => ***** Checking for specific ITW Viruses ***** Tue May 03 16:28:44 2005 => Checking for Welchia Virus... Tue May 03 16:28:44 2005 => Checking for LovGate Virus... Tue May 03 16:28:44 2005 => Checking for CodeRed Virus... Tue May 03 16:28:44 2005 => Checking for OpaServ Virus... Tue May 03 16:28:44 2005 => Checking for Sobig.e Virus... Tue May 03 16:28:44 2005 => Checking for Winupie Virus... Tue May 03 16:28:44 2005 => Checking for Swen Virus... Tue May 03 16:28:44 2005 => Checking for JS.Fortnight Virus... Tue May 03 16:28:44 2005 => Checking for Novarg Virus... Tue May 03 16:28:44 2005 => Checking for Pagabot Virus... Tue May 03 16:28:44 2005 => Checking for Parite.b Virus... Tue May 03 16:28:44 2005 => Checking for Parite.a Virus... Tue May 03 16:28:44 2005 => ***** Scanning complete. ***** Tue May 03 16:28:44 2005 => Total Objects Scanned: 69738 Tue May 03 16:28:44 2005 => Total Virus(es) Found: 0 Tue May 03 16:28:44 2005 => Total Disinfected Files: 0 Tue May 03 16:28:44 2005 => Total Files Renamed: 0 Tue May 03 16:28:44 2005 => Total Deleted Objects: 0 Tue May 03 16:28:44 2005 => Total Errors: 14 Tue May 03 16:28:44 2005 => Time Elapsed: 01:18:12 Tue May 03 16:28:44 2005 => Virus Database Date: 2005/05/03 Tue May 03 16:28:44 2005 => Virus Database Count: 120403 Tue May 03 16:28:44 2005 => Scan Completed. Tue May 03 16:56:09 2005 => Virus Database Date: 2005/05/03 Tue May 03 16:56:09 2005 => Virus Database Count: 120403 Tue May 03 16:56:13 2005 => AV Library Unloaded (3)... und btw... keine Ahnung von 010 oder 015 Einträgen aber die 15er sind so gewollt |
03.05.2005, 17:35 | #10 |
/// Helfer-Team | WINWORD.EXE Virus? Dann scheint Dein System sauber zu sein, dann ändere auch nichts. |
03.05.2005, 17:38 | #11 |
| WINWORD.EXE Virus? und hier die Errors Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry OEM32 Tools = sres32.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). Removing it. Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry Adobe Acrobat Reader CFG = syshdeskke.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). Removing it. Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry Windows Messenger = msmsgs.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). Removing it. Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry OEM Tools 32 = tres32.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). Removing it. Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry Microsoft Update = vpc32.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). Removing it. Tue May 03 15:11:05 2005 => Scanning HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry Windows Messenger = msmsgs.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce). Removing it. Tue May 03 15:11:05 2005 => Scanning File C:\WINDOWS\system32\tscupgrd.exe Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry NDIS Adapter = ndis.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce). Removing it. Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry Win32 Configuration = videosd32.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce). Removing it. Tue May 03 15:11:07 2005 => ERROR!!! Invalid Entry \??\E:\INSTALL\GMSIPCI.SYS. Removing SYSTEM\CurrentControlSet\Services\GMSIPCI... Tue May 03 15:11:13 2005 => ERROR!!! Invalid Entry "C:\WINDOWS\System32\msmsgs.exe" -netsvcs. Removing SYSTEM\CurrentControlSet\Services\Windows Messenger... Tue May 03 15:19:43 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\CCC\Favoriten\UOBUN - HOT WHEELS - ??3 UAS?? ?????? limited edition EXCLUSIVE ????? MONSTER JAM NBA PRO SHOW BUS.url: Scanning Failure!!! Tue May 03 15:19:43 2005 => ERROR!!! ScanFile fails for C:\Dokumente und Einstellungen\CCC\Favoriten\UOBUN - HOT WHEELS - ??3 UAS?? ?????? limited edition EXCLUSIVE ????? MONSTER JAM NBA PRO SHOW BUS.url Tue May 03 15:27:45 2005 => Result: ERROR!!! File C:\pagefile.sys: Scanning Failure!!! Tue May 03 15:27:45 2005 => ERROR!!! ScanFile fails for C:\pagefile.sys Tue May 03 15:49:17 2005 => Result: ERROR!!! File C:\Programme\Lavasoft\Ad-Aware SE Personal\Skins\Ad-Aware SE default.ask is Not Scanned Tue May 03 16:26:14 2005 => Result: ERROR!!! File T:\Incoming\Kaspersky.Anti-Virus.Personal.v5.0.227.by.GEAR.for.www.goldesel.6x.to.rar is Not Scanned |
03.05.2005, 17:40 | #12 |
| WINWORD.EXE Virus? Na dann danke ich doch recht brav für die Bemühungen. Übrigens ein tolles Forum. Habe hier schon oft gelesen und so einige Tips und Lösungen gefunden. |
Themen zu WINWORD.EXE Virus? |
adobe, antivirus, antivirus scan, bho, canon, computer, excel, explorer, f-secure, file missing, firewall, helper, hijack, hijackthis, hängt, internet, internet explorer, kaspersky, konvertieren, log, mein log, nvcpl.dll, pdf, pdf-datei, problem, programme, prozesse, rundll, software, symantec, unknown file in winsock lsp, virus, windows, windows messenger, windows xp, winword |