Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: ich habe den TR/Buddy.F

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 31.05.2005, 08:13   #1
Mousepad
 
ich habe den TR/Buddy.F - Unglücklich

ich habe den TR/Buddy.F



hier mein hijackthis-log

Logfile of HijackThis v1.99.1
Scan saved at 09:05:05, on 31.05.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
E:\AntiVir\AVGNT.EXE
E:\UD-Agent-Krebsforschung\UD.EXE
E:\UD-Agent-Krebsforschung\ud_7174683.exe
E:\UD-Agent-Krebsforschung\ud_7174683_0.dir\ud_ligfit_Release.exe
E:\AntiVir\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
C:\DOKUME~1\Micha\LOKALE~1\Temp\nsb61.tmp\ns62.tmp
C:\DOKUME~1\Micha\LOKALE~1\Temp\nsz60.tmp
C:\WINDOWS\explorer.exe
E:\AntiVir\AVGUARD.EXE
C:\DOKUME~1\Micha\LOKALE~1\Temp\MIH\aurareco.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\DOKUME~1\Micha\LOKALE~1\Temp\mwavscan.com
C:\DOKUME~1\Micha\LOKALE~1\Temp\kavss.exe
E:\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Adobe Acrobat Reader\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - E:\FlashGet\fgiebar.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVGCtrl] E:\AntiVir\AVGNT.EXE /min
O4 - Startup: UD-Agent.lnk = E:\UD-Agent-Krebsforschung\UD.EXE
O4 - Global Startup: Corel Family & Friends Erinnerungsfunktionen.LNK = E:\Corel Print House\cffrem.exe
O8 - Extra context menu item: Alles mit FlashGet laden - E:\FlashGet\jc_all.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://E:\OFFICE~1\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Mit FlashGet laden - E:\FlashGet\jc_link.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - E:\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - E:\ICQ\ICQ.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FlashGet\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O12 - Plugin for .png: C:\Programme\Internet Explorer\PLUGINS\npqtplugin5.dll
O16 - DPF: ppctlcab - h**p://www.pestscan.com/scanner/ppctlcab.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://h**p://messenger.zone.msn.com...r.cab31267.cab
O16 - DPF: {14F65762-96FB-44B9-8DAC-93845F377A0E} (FileSharingCtrl Class) - http://h**p://appdirectory.messenger...haringctrl.cab
O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - h**p://www.pestscan.com/scanner/axscanner.cab
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://h**p://tools.ebayimg.com/eps/..._v1-0-3-17.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://h**p://messenger.zone.msn.com...t.cab31267.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2847D74B-24A6-4CED-AD99-9118968211F6}: NameServer = 217.237.151.33 217.237.149.225
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - E:\AntiVir\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - E:\AntiVir\AVWUPSRV.EXE
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe

wäre euch sehr dankbar, wenn ihr mir helfen könntet. beim surfen kommt öfter mal von antivir, dass ich den "tr/buddy.f" habe (C:\WINDOWS\MVPRUYOHQ.EXE). das programm entfernt ihn aber nicht wirklich und findet ihm beim suchlauf erst gar nicht. habe schon adaware durchlaufen lassen. das hat ne menge gefunden, aber der trojaner ist trotzdem noch da. spybot hat nach adaware nichts mehr gefunden.
ich lasse gerade noch microworld antivirus laufen. den log kann ich dann hier vielleicht auch noch posten, wenn es hilft (?).
bitte helft mir - das ding nervt.

Geändert von Mousepad (31.05.2005 um 10:43 Uhr)

Alt 31.05.2005, 10:41   #2
chaosman
 
ich habe den TR/Buddy.F - Standard

ich habe den TR/Buddy.F



@Mousepad

leere diese ordner:
Temporary Internet Files
Leere diese Ordner:
C:\Dokumente und Einstellungen\*Benutzername*\Lokale Einstellungen\Temp
C:\WINDOWS\Downloaded Program Files
C:\Dokumente und Einstellungen\*Benutzername*\Lokale Einstellungen\Temporary Internet Files

wechsle in den abgesicherten modus und fixe mit HJT
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - E:\FlashGet\fgiebar.dll
O8 - Extra context menu item: Alles mit FlashGet laden - E:\FlashGet\jc_all.htm
O8 - Extra context menu item: Mit FlashGet laden - E:\FlashGet\jc_link.htm
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FlashGet\flashget.exe

lösche danach manuell
C:\DOKUME~1\Micha\LOKALE~1\Temp\MIH\aurareco.exe
E:\FlashGet\flashget.exe
C:\WINDOWS\Nail.exe
E:\FlashGet

deinstalliere den flasget, es läuft in der freeversion mit adaware
benütze lieber den leechget.

neu booten, neues HJT logfile posten

chaosman
__________________

__________________

Alt 31.05.2005, 11:24   #3
Mousepad
 
ich habe den TR/Buddy.F - Standard

ich habe den TR/Buddy.F



so, habe alles so ausgeführt, wie du es empfohlen hast. hier der neue hjt-log:

Logfile of HijackThis v1.99.1
Scan saved at 12:21:23, on 31.05.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
E:\AntiVir\AVGNT.EXE
E:\UD-Agent-Krebsforschung\UD.EXE
E:\UD-Agent-Krebsforschung\ud_7174683.exe
E:\UD-Agent-Krebsforschung\ud_7174683_0.dir\ud_ligfit_Release.exe
E:\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Adobe Acrobat Reader\Reader\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVGCtrl] E:\AntiVir\AVGNT.EXE /min
O4 - Startup: UD-Agent.lnk = E:\UD-Agent-Krebsforschung\UD.EXE
O4 - Global Startup: Corel Family & Friends Erinnerungsfunktionen.LNK = E:\Corel Print House\cffrem.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://E:\OFFICE~1\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - E:\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - E:\ICQ\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O12 - Plugin for .png: C:\Programme\Internet Explorer\PLUGINS\npqtplugin5.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - E:\AntiVir\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - E:\AntiVir\AVWUPSRV.EXE
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
__________________

Alt 31.05.2005, 11:29   #4
Rene-gad
 
ich habe den TR/Buddy.F - Standard

ich habe den TR/Buddy.F



@Mousepad
Log sieht sauber aus.
EDIT: SORRY, HATTA TOMATEN IN AUGEN

Geändert von Rene-gad (31.05.2005 um 18:11 Uhr)

Alt 31.05.2005, 11:31   #5
Mousepad
 
ich habe den TR/Buddy.F - Standard

ich habe den TR/Buddy.F



was ist damit???-->
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe


Alt 31.05.2005, 12:25   #6
dartus
 
ich habe den TR/Buddy.F - Standard

ich habe den TR/Buddy.F



Hallo Mousepad,

Zitat:
was ist damit???-->
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe
Siehe Empfehlung von "chaosman".
Das muss natürlich noch weg.

dartus
__________________
--> ich habe den TR/Buddy.F

Alt 31.05.2005, 12:36   #7
Mousepad
 
ich habe den TR/Buddy.F - Standard

ich habe den TR/Buddy.F



ok, ist weg und die datei selbst auch.
vielen dank für eure hilfe!!!


Antwort

Themen zu ich habe den TR/Buddy.F
1.tmp, adobe, antivir, antivir update, antivirus, avg, bho, dateien, excel, explorer, firefox, helfen, heulen, hijack, icq, internet, internet explorer, microsoft, mozilla, mozilla firefox, programme, rundll, rundll32, software, suchlauf, surfen, system, temp, trojaner, windows, windows messenger, windows xp




Ähnliche Themen: ich habe den TR/Buddy.F


  1. Discount Buddy entfernen
    Anleitungen, FAQs & Links - 27.11.2013 (2)
  2. Hi, buddy, thanks for your article.
    Mülltonne - 29.05.2008 (0)
  3. TR/Buddy.F/TR/Click.Age.DB.Dll/TR/Dldr.Spybi.1/TR/Stervice.C
    Plagegeister aller Art und deren Bekämpfung - 19.06.2005 (18)
  4. TR/Buddy-TR/Stervice-TR/Click.Age.DB.DLL
    Plagegeister aller Art und deren Bekämpfung - 18.06.2005 (22)
  5. Trojaner Buddy.F, Agent.CP, Stervice.C und ClickeAgeDB.Dll
    Plagegeister aller Art und deren Bekämpfung - 11.06.2005 (12)
  6. TR/Buddy.F + TR/Agent.CP
    Log-Analyse und Auswertung - 06.06.2005 (1)
  7. buddy.f und agent.cp trojaner
    Log-Analyse und Auswertung - 04.06.2005 (1)
  8. TR/Buddy.F und Andere
    Log-Analyse und Auswertung - 02.06.2005 (4)
  9. TR/Dldr.Lastad.H , TR/Buddy.F , TR/Agent.CP
    Plagegeister aller Art und deren Bekämpfung - 02.06.2005 (0)
  10. TR/BUDDY.F - Wer kann mein Logfile analysieren?
    Log-Analyse und Auswertung - 01.06.2005 (1)
  11. TR Buddy.F!!!!
    Plagegeister aller Art und deren Bekämpfung - 29.05.2005 (6)
  12. Trojaner Spyware etc. (QUrl-3, Small.OF.F, Dldr.1296, Buddy.F)
    Log-Analyse und Auswertung - 11.05.2005 (3)
  13. Trojaner Buddy.F, geht nicht weg :-/ Help !
    Plagegeister aller Art und deren Bekämpfung - 09.05.2005 (5)
  14. Hilfe bei Bargain Buddy
    Plagegeister aller Art und deren Bekämpfung - 30.01.2005 (6)
  15. Hi Jacker Problem Bargain Buddy und andere
    Plagegeister aller Art und deren Bekämpfung - 18.01.2005 (1)
  16. Bargain Buddy, c.azjmp.com und andere Nettigkeiten
    Plagegeister aller Art und deren Bekämpfung - 29.12.2004 (8)
  17. bargain buddy
    Log-Analyse und Auswertung - 01.12.2004 (5)

Zum Thema ich habe den TR/Buddy.F - hier mein hijackthis-log Logfile of HijackThis v1.99.1 Scan saved at 09:05:05, on 31.05.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe - ich habe den TR/Buddy.F...
Archiv
Du betrachtest: ich habe den TR/Buddy.F auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.