|
Log-Analyse und Auswertung: Benötige Hilfe - Pc stark befallenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
06.05.2005, 11:32 | #1 |
| Benötige Hilfe - Pc stark befallen Hi Leute! Brauche eure Hilfe bitte... ich hab mich gestern irgendwann mit einem Trojaner befallen .. und der ist echt nervig. ich kann gar nicht mit dem ins internet gehn, weil dann automatisch fw, und antivirus und so deaktiviert werden (kommt angezeigt vom sp 2) nachdem sie schon deaktiviert worden sind vom trojaner ... also der versucht die ganze zeit dass ich keine programme öffnen kann.. auch spybot und firewall (zonealarm) lassen sich nicht mehr öffnen.. hab mir jetzt escan gesaugt und der hat 18 viren (sind nicht alles viren, da er z.b. bei mirc eine normale datei und bei xxamp) und 3 total errors gefunden! nur das problem ist wie bekomm ich das weg? logfile von HijackThis is unten bei..wie ist das eigentlich bei escan, kann dass auch gleich die viren entfernen ??? achja nachdem ich bei euch gelesen hab dass kaspersky gut sein soll hab ich es mir gesaugt und einfach gehofft dass dass update wie bei antivir funkt aber tuts leider nicht :/ (installationsdatei ) und so kann/will ich nicht ins internet ... Logfile of HijackThis v1.99.1 Scan saved at 12:24:41, on 06.05.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Logitech\iTouch\iTouch.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\system32\RUNDLL32.EXE D:\PROGRA~1\DAP\DAP.EXE C:\WINDOWS\System32\DrvMon.exe C:\Programme\Messenger\msmsgs.exe C:\WINDOWS\system32\wscntfy.exe C:\Programme\Logitech\MouseWare\system\em_exec.exe C:\WINDOWS\explorer.exe D:\Programme\ICQLite\ICQLite.exe D:\Programme\Adobe\Acrobat 7.0\Reader\AcroRd32Info.exe C:\Dokumente und Einstellungen\Philipp\Desktop\Philipp\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.aon.at/ R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = www.aon.at R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = : R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - D:\Programme\ICQToolbar\toolbaru.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file) O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll O2 - BHO: (no name) - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - (no file) O2 - BHO: VCS3IESupport Class - {B9D6B3C2-09AD-464A-8162-8C55114C808A} - C:\Programme\AV VCS 3.0 Gold\Vcs3RT.dll O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - D:\Programme\FlashFXP\IEFlash.dll O3 - Toolbar: DAP Bar - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - D:\Programme\DAP\DAPIEBar.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - D:\Programme\ICQToolbar\toolbaru.dll O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [DownloadAccelerator] D:\PROGRA~1\DAP\DAP.EXE /STARTUP O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\\NeroCheck.exe O4 - HKCU\..\Run: [DrvMon.exe] C:\WINDOWS\System32\DrvMon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [setymcf] c:\windows\wvgmolu.exe O4 - HKCU\..\Run: [nbtpypg] c:\windows\qirdnxt.exe O4 - HKCU\..\Run: [ewoqdfn] c:\windows\saeudcw.exe O4 - HKCU\..\Run: [tejxvxa] c:\windows\ojfpwdx.exe O4 - HKCU\..\Run: [Spyware Doctor] "C:\Programme\Spyware Doctor\swdoctor.exe" /Q O4 - HKCU\..\RunOnce: [ICQ Lite] D:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: abylon SHREDDER.lnk = D:\Programme\abylonsoft\SAWipe\SAWipe.EXE O4 - Global Startup: Adobe Reader - Schnellstart.lnk = D:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programme\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: &Download with &DAP - D:\PROGRA~1\DAP\dapextie.htm O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: &ICQ Toolbar Search - res://D:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: Backward Links - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Cached Snapshot of Page - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Download &all with DAP - D:\PROGRA~1\DAP\dapextie2.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Similar Pages - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html O8 - Extra context menu item: Translate into English - res://c:\programme\google\GoogleToolbar1.dll/cmtrans.html O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\WINDOWS\System32\shdocvw.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?link...67&clcid=0x409 O16 - DPF: {D7A4D8FB-83F0-40E5-954F-88F48D15AE96} (ICQVideoWindow Class) - http://xtraz.icq.com/xtraz/activex/ICQVideoControl.cab O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: kavsvc - Kaspersky Lab - D:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Sandra Data Service (SandraDataSrv) - SiSoftware - D:\Programme\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcDataSrv.exe O23 - Service: Sandra Service (SandraTheSrv) - SiSoftware - D:\Programme\SiSoftware\SiSoftware Sandra Lite 2005.SR1\RpcSandraSrv.exe O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe danke schonmal |
06.05.2005, 12:10 | #2 |
| Benötige Hilfe - Pc stark befallen c:\windows\wvgmolu.exe
__________________c:\windows\qirdnxt.exe c:\windows\saeudcw.exe c:\windows\ojfpwdx.exe D:\Programme\abylonsoft\SAWipe\SAWipe.EXE C:\WINDOWS\System32\DrvMon.exe Lasse die oben angeführten Dateien HIER überprüfen und poste das Ergebniss. |
06.05.2005, 12:23 | #3 |
| Benötige Hilfe - Pc stark befallen Datei: DrvMon.exe
__________________Status: OK - Datei: ojfpwdx.exe Status: VIELLEICHT INFIZIERT/MALWARE (Anmerkung: Diese Datei wurde lediglich durch die heuristische Detektion als Malware angezeigt. Die Ergebnisse des Scans werden daher nicht in der Datenbank gespeichert.) Entdeckte Packprogramme: UPX BitDefender BehavesLike:Trojan.StartPage gefunden (mögliche Variante) NOD32 probably unknown NewHeur_PE gefunden (mögliche Variante) - Datei: qirdnxt.exe Status: VIELLEICHT INFIZIERT/MALWARE (Anmerkung: diese Datei wurde bereits vorher gescannt. Die Scanergebnisse werden daher nicht in der Datenbank gespeichert.) (Anmerkung: Diese Datei wurde lediglich durch die heuristische Detektion als Malware angezeigt. Die Ergebnisse des Scans werden daher nicht in der Datenbank gespeichert.) BitDefender BehavesLike:Trojan.StartPage gefunden (mögliche Variante) NOD32 probably unknown NewHeur_PE gefunden (mögliche Variante) - Datei: saeudcw.exe Status: VIELLEICHT INFIZIERT/MALWARE (Anmerkung: diese Datei wurde bereits vorher gescannt. Die Scanergebnisse werden daher nicht in der Datenbank gespeichert.) (Anmerkung: Diese Datei wurde lediglich durch die heuristische Detektion als Malware angezeigt. Die Ergebnisse des Scans werden daher nicht in der Datenbank gespeichert.) BitDefender BehavesLike:Trojan.StartPage gefunden (mögliche Variante) NOD32 probably unknown NewHeur_PE gefunden (mögliche Variante) - Datei: SAWipe.EXE Status: OK (Shredder Programm) - Datei: wvgmolu.exe Status: VIELLEICHT INFIZIERT/MALWARE (Anmerkung: diese Datei wurde bereits vorher gescannt. Die Scanergebnisse werden daher nicht in der Datenbank gespeichert.) (Anmerkung: Diese Datei wurde lediglich durch die heuristische Detektion als Malware angezeigt. Die Ergebnisse des Scans werden daher nicht in der Datenbank gespeichert.) BitDefender BehavesLike:Trojan.StartPage gefunden (mögliche Variante) NOD32 probably unknown NewHeur_PE gefunden (mögliche Variante) |
06.05.2005, 12:33 | #4 |
| Benötige Hilfe - Pc stark befallen eScan: File C:\WINDOWS\system32\netatxdm.dll infected by "Backdoor.Win32.PPdoor.j" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Philipp\Desktop\Downloads\476.exe infected by "not-a-virus:AdWare.NewDotNet" Virus. Action Taken: No Action Taken. File C:\System Volume Information\_restore{2F41B1A5-12DC-46DD-AD8A-61E35BE9EDAF}\RP60\A0089571.exe infected by "Trojan-Dropper.Win32.Agent.ii" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Philipp\Desktop\Downloads\xampp.rar tagged as not-a-virus:RiskWare.Tool.PrcView.3725. No Action Taken. File C:\Dokumente und Einstellungen\Philipp\Desktop\mIRC\backup\mirc.exe tagged as not-a-virus:RiskWare.mIRC.6.14. No Action Taken. File C:\Dokumente und Einstellungen\Philipp\Desktop\mIRC\mirc.exe tagged as not-a-virus:RiskWare.mIRC.6.14. No Action Taken. File C:\Dokumente und Einstellungen\Philipp\Desktop\Philipp\Sonstiges\DUSetup363.zip tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. File C:\Dokumente und Einstellungen\Philipp\Desktop\Philipp\Sonstiges\xampp-win32-1.4.10a-installer.exe tagged as not-a-virus:RiskWare.Tool.PrcView.3725. No Action Taken. File C:\Dokumente und Einstellungen\Philipp\Desktop\Philipp\usb\Sonstiges\xampp.rar tagged as not-a-virus:Tool.Win32.Pcwelt.a. No Action Taken. File C:\System Volume Information\_restore{2F41B1A5-12DC-46DD-AD8A-61E35BE9EDAF}\RP23\A0073697.exe tagged as not-a-virus:RiskWare.mIRC.6.14. No Action Taken. File C:\System Volume Information\_restore{2F41B1A5-12DC-46DD-AD8A-61E35BE9EDAF}\RP60\A0089571.exe infected by "Trojan-Dropper.Win32.Agent.ii" Virus. Action Taken: No Action Taken. File D:\xampp\apache\bin\pv.exe tagged as not-a-virus:RiskWare.Tool.PrcView.3725. No Action Taken. |
06.05.2005, 12:41 | #5 |
| Benötige Hilfe - Pc stark befallen Hier hilft nur mehr neu aufsetzen siehe Backdoor.Win32.PPdoor.j! Anleitung Neuaufsetzen Dein Betriebssystem ist kompromittiert. Kompromittierung mehr dazu HIER und HIER |
06.05.2005, 12:47 | #6 |
| Benötige Hilfe - Pc stark befallen Hmm son **** naja danke jedenfalls für deine hilfe ... noch eine frage: ich hab meine festplatte partioniert, und system auf C: und alles andre auf D: und D: kann ich doch lassen oder ? oder muss dass auch formatiert werden? D: is ja nicht betroffen?! |
06.05.2005, 12:50 | #7 | |
| Benötige Hilfe - Pc stark befallen @philipp71 Zitat:
|
06.05.2005, 13:16 | #8 |
| Benötige Hilfe - Pc stark befallen dazu hätte ich auch noch eine frage... atm benützt ich AntiVir und Zonelalarm (+Router) kann ich das lassen, oder würdet ihr auf eine andere Software (z.b. Kaspersky) wechseln. Wenn möglich viellt auch eine, die kostenlos zur Verfügung gestellt wird. |
06.05.2005, 13:24 | #9 |
| Benötige Hilfe - Pc stark befallen Eine Firewall ist nicht unbedingt nötig! Siehe Anleitung "Neuaufsetzen" Am besten soviele Dienste wie möglich deaktivieren Siehe Anleitung "Neuaufsetzen" Zum Malware scannen würde ich Escan verwenden. Link korrigiert!! Geändert von The Saint (06.05.2005 um 13:30 Uhr) |
Themen zu Benötige Hilfe - Pc stark befallen |
adobe, adobe reader, antivir update, antivirus, bho, desktop, einstellungen, entfernen, excel, explorer, google, hijack, hijackthis, icqtoolbar, internet, internet explorer, kaspersky, keine programme, logfile, nvcpl.dll, problem, rundll, software, spyware, system, trojaner, tuneup utilities, urlsearchhook, viren, viren entfernen, windows, windows messenger, windows xp |