|
Log-Analyse und Auswertung: Log-File, letzte Säuberung mit Hilfe von euch ProfisWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
25.05.2005, 18:36 | #1 |
| Log-File, letzte Säuberung mit Hilfe von euch Profis Hi Hatt schon mehrere Trojs und Adwares auf dem Comp. Musste schlussendlich auf HijackThis zurückgreifen. Hab zwar die gefundenen Dateien gekillt, die es mir noch anzeigte. Es könnte aber noch sein, dass ich noch Trojs drauf habe, die nicht angezeigt werden. Hoffe ihr könnt mir sagen, welche Dateien noch gefährlich sind (sein könnten) und ich löschen sollte. Hier mein Log: Logfile of HijackThis v1.99.1 Scan saved at 19:35:40, on 25.05.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\WINDOWS\system32\cisvc.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\Programme\Microsoft SQL Server\MSSQL$MICROSOFTBCM\Binn\sqlservr.exe C:\Programme\Microsoft SQL Server\MSSQL\Binn\sqlservr.exe C:\Programme\Microsoft SQL Server\MSSQL.1\OLAP\bin\msmdsrv.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Microsoft SQL Server\MSSQL.2\Reporting Services\ReportServer\bin\ReportingServicesService.exe C:\WINDOWS\System32\locator.exe C:\Programme\Norton AntiVirus\SAVScan.exe C:\Programme\Microsoft SQL Server\90\Shared\sqlbrowser.exe C:\WINDOWS\system32\wdfmgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\DX90SDK\Utilities\DirectX extensions for Visual Studio .NET\DXDebugService.exe C:\WINDOWS\System32\inetsrv\inetinfo.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe C:\Programme\Stardock\Object Desktop\WindowBlinds\wbload.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\AGRSMMSG.exe C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Programme\Java\jre1.5.0_02\bin\jusched.exe C:\Programme\CRW\shwicon.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\PROGRA~1\LAUNCH~1\CPLFL32.EXE C:\WINDOWS\System32\alg.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Logitech\MouseWare\system\em_exec.exe C:\Programme\MessengerPlus! 3\MsgPlus.exe C:\Programme\Daily Weather Forecast\weather.exe C:\WINDOWS\system32\ctfmon.exe C:\InterWise\Student\pull.exe C:\Programme\Pixoria\Konfabulator\Konfabulator.exe C:\Programme\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe C:\WINDOWS\system32\cidaemon.exe C:\WINDOWS\system32\cidaemon.exe C:\WINDOWS\system32\cidaemon.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\MSN Messenger\msnmsgr.exe C:\Programme\MessengerPlus! 3\Plugins\openConvo.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Dokumente und Einstellungen\*Benutzer*\Desktop\hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.ch/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://global.acer.com O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: CNXSite Object - {2E71CF3D-773A-4636-87D8-08183F0A8E5D} - C:\Programme\Novell\XForms Explorer\nxbho.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: formsPlayer Multi-Search - {4122853D-4AD1-4B15-A42A-08D8BE194B44} - C:\Programme\Gemeinsame Dateien\Sidewinder\Soft-Bar\ExplorerBand.dll O4 - HKLM\..\Run: [LaunchApp] Alaunch O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_02\bin\jusched.exe O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe O4 - HKLM\..\Run: [ShowIcon_Chander_CRW Series Driver v1.17r019] C:\Programme\CRW\shwicon.exe -t"Chander\CRW Series Driver v1.17r019" O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLFL32.EXE O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [BootSkin Startup Jobs] "C:\PROGRA~1\STARDOCK\WINCUS~1\BOOTSKIN\BootSkin.exe" /StartupJobs O4 - HKLM\..\Run: [LogonStudio] "C:\Programme\WinCustomize\LogonStudio\logonstudio.exe" /RANDOM O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programme\MessengerPlus! 3\MsgPlus.exe" O4 - HKLM\..\Run: [Daily Weather Forecast] C:\Programme\Daily Weather Forecast\weather.exe O4 - HKLM\..\Run: [wxofat] C:\WINDOWS\wxofat.exe O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKLM\..\Run: [KASP] "C:\Programme\Kaspersky Lab\Kaspersky Security Suite\Kaspersky Anti-Spam Personal\OESpamTest.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [DesktopX] "C:\PROGRA~1\STARDOCK\OBJECT~2\DESKTOPX\DesktopX.exe" O4 - HKCU\..\Run: [MessengerPlus3] "C:\Programme\MessengerPlus! 3\MsgPlus.exe" /WinStart O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\MSN Messenger\msnmsgr.exe" /background O4 - Startup: PowerReg Scheduler.exe O4 - Startup: Konfabulator.lnk = C:\Programme\Pixoria\Konfabulator\Konfabulator.exe O4 - Startup: Dienst-Manager.lnk = C:\Programme\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programme\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe O4 - Global Startup: Push Client.lnk = C:\InterWise\Student\pull.exe O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O8 - Extra context menu item: Download with GetRight - C:\Programme\GetRight\GRdownload.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Open with GetRight Browser - C:\Programme\GetRight\GRbrowse.htm O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {11865A2A-649F-4FA1-8B99-B97DF8070B7C} (IWSystemchecks Control) - http://msfm.interwise.com/msfm/English/ActiveX/IWsystemchecks.cab O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab O16 - DPF: {4E330863-6A11-11D0-BFD8-006097237877} (InstallFromTheWeb ActiveX Control) - http://msfm.interwise.com/IWCampus/student/client/iftwclix.cab O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1093283409778 O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.de/scan/Msie/bitdefender.cab O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll O20 - Winlogon Notify: WB - C:\PROGRA~1\STARDOCK\OBJECT~2\WINDOW~1\fastload.dll O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Macromedia Shared\Service\Macromedia Licensing.exe O23 - Service: Analysis Server (MSSQLSERVER) (MSSQLServerOLAPService) - Unknown owner - C:\Programme\Microsoft SQL Server\MSSQL.1\OLAP\bin\msmdsrv.exe" -s "C:\Programme\Microsoft SQL Server\MSSQL.1\OLAP\Config (file missing) O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe _____________ Anm. Aktive Links und Realname editiert! Beachte die Hinweise dieser Anleitung: HiJackThis LG Cidre S-Mod TB Geändert von Cidre (25.05.2005 um 20:32 Uhr) |
25.05.2005, 20:30 | #2 |
Administrator, a.D. | Log-File, letzte Säuberung mit Hilfe von euch Profis Hallo,
__________________es sind einige mysteriöse Einträge in deinem Log-File enthalten, wie z.B. dieser -> O4 - HKLM\..\Run: [wxofat] C:\WINDOWS\wxofat.exe Lade und scanne deshalb mit eScan AntiVirus im abgesicherten Modus und poste uns die Virus Log Information:
__________________ |
25.05.2005, 20:42 | #3 |
| Log-File, letzte Säuberung mit Hilfe von euch Profis Habe Probleme mit dem Scan installieren. 1. Ladets bei mir nur mwav.exe (kein rar-archiv) runter und 2. wird dort beim Start nur die Konsole kurz angezeigt und wieder geschlossen.
__________________ |
25.05.2005, 21:39 | #4 | |
Administrator, a.D. | Log-File, letzte Säuberung mit Hilfe von euch Profis Zu 1: Zitat:
Konkretere Angaben deinerseits wären sehr hilfreich und förderlich. |
25.05.2005, 21:42 | #5 | |
Moderator, a.D. | Log-File, letzte Säuberung mit Hilfe von euch ProfisZitat:
Gruß Yopie |
26.05.2005, 13:07 | #6 |
| Log-File, letzte Säuberung mit Hilfe von euch Profis Nun, wusste gar nicht, dass man exe-dateien entpacken kann . Und wegen dem Überlesen, ups... Jetzt scheint es zumindest zu funktionieren . |
26.05.2005, 18:20 | #7 |
| Log-File, letzte Säuberung mit Hilfe von euch Profis Habe Scan jetzt gemacht, scheitere aber bei Punkt [5], kann Find.Bat nicht runterladen. Könnte es sein, dass dieser Link veraltet ist? |
26.05.2005, 18:30 | #8 |
Administrator, a.D. | Log-File, letzte Säuberung mit Hilfe von euch Profis Der Server ist momentan down... Führe deshalb dies aus -> http://www.trojaner-board.de/showpos...61&postcount=4. |
26.05.2005, 19:16 | #9 |
| Log-File, letzte Säuberung mit Hilfe von euch Profis Wenn ich das mit dem code mache steht in der Console, die Datei werde gerade von einem anderem Prozess verwendet und in den e_scan.txt steht immer: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Funde für "infected" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ C:\Findbat>if not exist c:\bases\mwav.log goto 1 C:\Findbat>if not eXist c:\bases_x\mwav.log goto 2 C:\Findbat>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>C:\eScan_neu.txt C:\Findbat>echo Funde für "infected" 1>>C:\eScan_neu.txt C:\Findbat>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>>C:\eScan_neu.txt C:\Findbat>find /i /n "infected" c:\bases_x\mwav.log 1>>C:\eScan_neu.txt C:\Findbat>if not exist c:\bases\mwav.log goto 1 usw. |
Themen zu Log-File, letzte Säuberung mit Hilfe von euch Profis |
adobe, adobe reader, analysis, antivirus, bho, desktop, drivers, einstellungen, excel, file missing, firefox, hijack, hijackthis, internet, internet explorer, kaspersky, launch, logfile, mehrere, mein log, monitor, mozilla, mozilla firefox, mssql, nicht angezeigt, object, scan, security, security center, security suite, server, settings manager, software, studio, symantec, system, visual studio, windows, windows messenger, windows xp |