|
Log-Analyse und Auswertung: ich habe den TR/Buddy.FWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
31.05.2005, 08:13 | #1 |
| ich habe den TR/Buddy.F hier mein hijackthis-log Logfile of HijackThis v1.99.1 Scan saved at 09:05:05, on 31.05.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe E:\AntiVir\AVGNT.EXE E:\UD-Agent-Krebsforschung\UD.EXE E:\UD-Agent-Krebsforschung\ud_7174683.exe E:\UD-Agent-Krebsforschung\ud_7174683_0.dir\ud_ligfit_Release.exe E:\AntiVir\AVWUPSRV.EXE C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe C:\DOKUME~1\Micha\LOKALE~1\Temp\nsb61.tmp\ns62.tmp C:\DOKUME~1\Micha\LOKALE~1\Temp\nsz60.tmp C:\WINDOWS\explorer.exe E:\AntiVir\AVGUARD.EXE C:\DOKUME~1\Micha\LOKALE~1\Temp\MIH\aurareco.exe C:\Programme\Mozilla Firefox\firefox.exe C:\DOKUME~1\Micha\LOKALE~1\Temp\mwavscan.com C:\DOKUME~1\Micha\LOKALE~1\Temp\kavss.exe E:\Hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/ F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Adobe Acrobat Reader\Reader\ActiveX\AcroIEHelper.dll O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - E:\FlashGet\fgiebar.dll O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [AVGCtrl] E:\AntiVir\AVGNT.EXE /min O4 - Startup: UD-Agent.lnk = E:\UD-Agent-Krebsforschung\UD.EXE O4 - Global Startup: Corel Family & Friends Erinnerungsfunktionen.LNK = E:\Corel Print House\cffrem.exe O8 - Extra context menu item: Alles mit FlashGet laden - E:\FlashGet\jc_all.htm O8 - Extra context menu item: E&xport to Microsoft Excel - res://E:\OFFICE~1\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Mit FlashGet laden - E:\FlashGet\jc_link.htm O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - E:\ICQ\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - E:\ICQ\ICQ.exe O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FlashGet\flashget.exe O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FlashGet\flashget.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O12 - Plugin for .png: C:\Programme\Internet Explorer\PLUGINS\npqtplugin5.dll O16 - DPF: ppctlcab - h**p://www.pestscan.com/scanner/ppctlcab.cab O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://h**p://messenger.zone.msn.com...r.cab31267.cab O16 - DPF: {14F65762-96FB-44B9-8DAC-93845F377A0E} (FileSharingCtrl Class) - http://h**p://appdirectory.messenger...haringctrl.cab O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - h**p://www.pestscan.com/scanner/axscanner.cab O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://h**p://tools.ebayimg.com/eps/..._v1-0-3-17.cab O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://h**p://messenger.zone.msn.com...t.cab31267.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{2847D74B-24A6-4CED-AD99-9118968211F6}: NameServer = 217.237.151.33 217.237.149.225 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - E:\AntiVir\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - E:\AntiVir\AVWUPSRV.EXE O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe wäre euch sehr dankbar, wenn ihr mir helfen könntet. beim surfen kommt öfter mal von antivir, dass ich den "tr/buddy.f" habe (C:\WINDOWS\MVPRUYOHQ.EXE). das programm entfernt ihn aber nicht wirklich und findet ihm beim suchlauf erst gar nicht. habe schon adaware durchlaufen lassen. das hat ne menge gefunden, aber der trojaner ist trotzdem noch da. spybot hat nach adaware nichts mehr gefunden. ich lasse gerade noch microworld antivirus laufen. den log kann ich dann hier vielleicht auch noch posten, wenn es hilft (?). bitte helft mir - das ding nervt. Geändert von Mousepad (31.05.2005 um 10:43 Uhr) |
31.05.2005, 10:41 | #2 |
| ich habe den TR/Buddy.F @Mousepad
__________________leere diese ordner: Temporary Internet Files Leere diese Ordner: C:\Dokumente und Einstellungen\*Benutzername*\Lokale Einstellungen\Temp C:\WINDOWS\Downloaded Program Files C:\Dokumente und Einstellungen\*Benutzername*\Lokale Einstellungen\Temporary Internet Files wechsle in den abgesicherten modus und fixe mit HJT F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - E:\FlashGet\fgiebar.dll O8 - Extra context menu item: Alles mit FlashGet laden - E:\FlashGet\jc_all.htm O8 - Extra context menu item: Mit FlashGet laden - E:\FlashGet\jc_link.htm O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FlashGet\flashget.exe O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FlashGet\flashget.exe lösche danach manuell C:\DOKUME~1\Micha\LOKALE~1\Temp\MIH\aurareco.exe E:\FlashGet\flashget.exe C:\WINDOWS\Nail.exe E:\FlashGet deinstalliere den flasget, es läuft in der freeversion mit adaware benütze lieber den leechget. neu booten, neues HJT logfile posten chaosman
__________________ |
31.05.2005, 11:24 | #3 |
| ich habe den TR/Buddy.F so, habe alles so ausgeführt, wie du es empfohlen hast. hier der neue hjt-log:
__________________Logfile of HijackThis v1.99.1 Scan saved at 12:21:23, on 31.05.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe E:\AntiVir\AVGNT.EXE E:\UD-Agent-Krebsforschung\UD.EXE E:\UD-Agent-Krebsforschung\ud_7174683.exe E:\UD-Agent-Krebsforschung\ud_7174683_0.dir\ud_ligfit_Release.exe E:\Hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/ F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Adobe Acrobat Reader\Reader\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [AVGCtrl] E:\AntiVir\AVGNT.EXE /min O4 - Startup: UD-Agent.lnk = E:\UD-Agent-Krebsforschung\UD.EXE O4 - Global Startup: Corel Family & Friends Erinnerungsfunktionen.LNK = E:\Corel Print House\cffrem.exe O8 - Extra context menu item: E&xport to Microsoft Excel - res://E:\OFFICE~1\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - E:\ICQ\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - E:\ICQ\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O12 - Plugin for .png: C:\Programme\Internet Explorer\PLUGINS\npqtplugin5.dll O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - E:\AntiVir\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - E:\AntiVir\AVWUPSRV.EXE O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe |
31.05.2005, 11:29 | #4 |
| ich habe den TR/Buddy.F @Mousepad Log sieht sauber aus. EDIT: SORRY, HATTA TOMATEN IN AUGEN Geändert von Rene-gad (31.05.2005 um 18:11 Uhr) |
31.05.2005, 11:31 | #5 |
| ich habe den TR/Buddy.F was ist damit???--> F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe |
31.05.2005, 12:25 | #6 | |
| ich habe den TR/Buddy.F Hallo Mousepad, Zitat:
Das muss natürlich noch weg. dartus
__________________ --> ich habe den TR/Buddy.F |
31.05.2005, 12:36 | #7 |
| ich habe den TR/Buddy.F ok, ist weg und die datei selbst auch. vielen dank für eure hilfe!!! |
Themen zu ich habe den TR/Buddy.F |
1.tmp, adobe, antivir, antivir update, antivirus, avg, bho, dateien, excel, explorer, firefox, helfen, heulen, hijack, icq, internet, internet explorer, microsoft, mozilla, mozilla firefox, programme, rundll, rundll32, software, suchlauf, surfen, system, temp, trojaner, windows, windows messenger, windows xp |