|
Log-Analyse und Auswertung: w32 spybot worm und trojan horseWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
03.06.2005, 20:12 | #1 |
| w32 spybot worm und trojan horse Ich weiß nicht wie ich die entfernen soll??? Hier ist mein logfile: Logfile of HijackThis v1.99.1 Scan saved at 21:09:25, on 03.06.2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\WINDOWS\System32\nvsvc32.exe C:\PROGRA~1\NORTON~1\navapw32.exe C:\Programme\CyberLink\PowerDVD\PDVDServ.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\Oleco\_Oleco.exe D:\Download\exe Dateien1\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [ElbyCheckElbyCDFL] "C:\Programme\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Researcher\EROPROJ.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll O23 - Service: AOL Instant Messanger (AIM) - Unknown owner - C:\WINDOWS\aim.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe _____________ Anm. Aktive Links editiert! Beachte zukünftig die Hinweise dieser Anleitung: HiJackThis. LG Cidre S-Mod TB Geändert von Cidre (03.06.2005 um 20:33 Uhr) |
03.06.2005, 20:24 | #2 |
| w32 spybot worm und trojan horse warum nimmt sich keiner meinen Problemen an????
__________________Es ging sonst immer so schnell! Ich hab schon versucht die zu löschen über abgesicherten modus und regedit. exe aber ich finde die nich!!!!! |
03.06.2005, 20:31 | #3 |
Administrator, a.D. | w32 spybot worm und trojan horse Hallo,
__________________es würde mich bei deinem Patchstand nicht wundern, wenn tatsächlich ein W32/Spybot aktiv wäre. Warum ist dein System nicht up to date? Lade und scanne mit eScan AntiVirus im abgesicherten Modus und poste uns die Virus Log Information. Sollte sich anschließend der Fund auch hier bestätigen, dann wäre es zur deiner eigenen Sicherheit sinnvoller, wenn dein System neu aufgesetzt wird und entsprechende Absicherungsmaßnahmen eingeleitet werden. btw: Übe dich etwas in Geduld, denn die Hilfestellungen erfolgen hier in der Freizeit und sind kostenlos.
__________________ |
03.06.2005, 20:36 | #4 |
| w32 spybot worm und trojan horse Ja sorry bin bißchen nervös weil wir demnächst den Anbieter wechseln. Da soll der Pc laufen. Wo krieg ich denn den patch??? Bei microsoft????? |
03.06.2005, 20:38 | #5 |
Administrator, a.D. | w32 spybot worm und trojan horse Natürlich, bekommst du die Service Packs, Updates und Patches kostenlos beim Hersteller, sprich Microsoft. |
03.06.2005, 21:15 | #6 |
| w32 spybot worm und trojan horse Soll ich jetzt hier rein dieses ellenlange log posten??? |
03.06.2005, 22:07 | #7 |
Administrator, a.D. | w32 spybot worm und trojan horse Du sollst lediglich das Scanergebnis und die infected und tagged Funde posten, nicht die mwav.log. |
03.06.2005, 22:53 | #8 |
| w32 spybot worm und trojan horse Fri Jun 03 22:08:16 2005 => ***** Scanning Registry and File system for Adware/Spyware ***** Fri Jun 03 22:08:38 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken. Fri Jun 03 22:08:38 2005 => Object "Alexa Spyware/Adware" found in File System! Action Taken: No Action Taken. Fri Jun 03 22:09:10 2005 => ***** Scanning Registry for errors created because of Adware/Spyware ***** Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\WINDOWS\System32\MSXML3A.DLL". Action Taken: No Action Taken. Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\WINDOWS\System32\pxwma.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\Programme\Ahead\CoverDesigner\covered-jpn.nls". Action Taken: No Action Taken. Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\Programme\Ahead\Nero BackItUp\BackItUp-Jpn.nls". Action Taken: No Action Taken. Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\DOKUME~1\Christ\LOKALE~1\Temp\_ISTMP2.DIR\_ISTMP0.DIR\FileGrp\Msvcrt10.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:14 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\Programme\Symantec\SYMEVNT1.DLL". Action Taken: No Action Taken. Fri Jun 03 22:09:14 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\WINDOWS\System32\SYMEVNT1.DLL". Action Taken: No Action Taken. Fri Jun 03 22:09:15 2005 => Entry "HKCR\CLSID\{08EDF4EE-8574-11D4-A90B-0050DACE2436}" refers to invalid object "C:\Programme\InterVideo\Installer\InstallAgent.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:17 2005 => Entry "HKCR\CLSID\{27E5654E-79DF-11D4-A90B-0050DACE2436}" refers to invalid object "C:\Programme\InterVideo\Installer\CastanetObj.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:17 2005 => Entry "HKCR\CLSID\{2B7E6AA9-C4FA-4951-815B-4AFE39D81453}" refers to invalid object "C:\Programme\Messenger\msgsc.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:20 2005 => Entry "HKCR\CLSID\{6802E635-CB18-F544-790D-700BAC51E508}" refers to invalid object "C:\Programme\Symantec\LiveUpdate\ProductRegCom_2_5.DLL". Action Taken: No Action Taken. Fri Jun 03 22:09:23 2005 => Entry "HKCR\CLSID\{9EFBF860-5685-11D3-AA3D-00C04F4C5275}" refers to invalid object "cdooff.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:25 2005 => Entry "HKCR\CLSID\{C8CE6FC1-CCF1-11D6-B8A5-000064657374}" refers to invalid object "C:\Programme\Mozilla1.7.5\PalmSyncProxy.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:27 2005 => Entry "HKCR\CLSID\{F840F991-BD3F-4FC9-A24A-3345AA297EC2}" refers to invalid object "C:\WINDOWS\System32\Niunjs.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:35 2005 => Entry "HKCR\MailFileAtt" refers to invalid object "{00020D05-0000-0000-C000-000000000046}". Action Taken: No Action Taken. Fri Jun 03 22:09:36 2005 => Entry "HKCR\mapifvbx.object" refers to invalid object "{41116C00-8B90-101B-96CD-00AA003B14FC}". Action Taken: No Action Taken. Fri Jun 03 22:09:36 2005 => Entry "HKCR\mapifvbx.object.1" refers to invalid object "{41116C00-8B90-101B-96CD-00AA003B14FC}". Action Taken: No Action Taken. |
04.06.2005, 12:58 | #9 |
| w32 spybot worm und trojan horse Das sind alle Dateien die der scan mir als infiziert angezeigt hat!!!! |
04.06.2005, 13:10 | #10 | |
Administrator, a.D. | w32 spybot worm und trojan horse Das glaube ich dir nicht! Warum führst du es nicht einfach so aus, wie es in der Anleitung beschrieben ist?! Zitat:
|
04.06.2005, 13:16 | #11 |
| w32 spybot worm und trojan horse Okay ich geb mir nochmal Mühe! |
05.06.2005, 14:14 | #12 |
| w32 spybot worm und trojan horse Funde für "infected" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Sat Jun 04 15:22:19 2005 => File C:\WINDOWS\aim.exe infected by "Backdoor.Win32.SdBot.xd" Virus! Action Taken: No Action Taken. Sat Jun 04 15:22:24 2005 => File C:\WINDOWS\SYSTEM32\RDRIV.SYS infected by "Trojan.Win32.Rootkit.l" Virus! Action Taken: No Action Taken. Sat Jun 04 15:22:28 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken. Sat Jun 04 15:24:17 2005 => File C:\WINDOWS\System32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken. Sat Jun 04 15:49:16 2005 => File C:\Programme\Norton AntiVirus\Quarantine\5F985F13.exe infected by "Backdoor.Win32.SdBot.xd" Virus! Action Taken: No Action Taken. Sat Jun 04 16:02:28 2005 => File C:\WINDOWS\system32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken. Sat Jun 04 16:09:55 2005 => Scanning File E:\Music\Bands\Bad Religion\Bad Religion - Infected.mp3 Sat Jun 04 16:11:04 2005 => Total Disinfected Files: 0 Sun Jun 05 08:00:23 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken. Sun Jun 05 08:00:44 2005 => Total Disinfected Files: 0 Sun Jun 05 12:45:00 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken. Sun Jun 05 12:46:52 2005 => File C:\WINDOWS\System32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken. Sun Jun 05 13:14:21 2005 => File C:\Programme\Norton AntiVirus\Quarantine\5F985F13.exe infected by "Backdoor.Win32.SdBot.xd" Virus! Action Taken: No Action Taken. Sun Jun 05 13:27:16 2005 => File C:\WINDOWS\system32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken. Sun Jun 05 13:36:39 2005 => Total Disinfected Files: 0 Sun Jun 05 13:55:58 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken. Sun Jun 05 14:46:19 2005 => Total Disinfected Files: 0 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Funde für "tagged" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Sat Jun 04 15:32:41 2005 => Scanning File C:\MAGIX\Media_Manager_2004\Icons\Tagged Image File Format.ico Sat Jun 04 16:05:04 2005 => File D:\Download\exe Dateien1\DivXPro511Adware.exe tagged as "not-a-virus:AdWare.Gator.3202". Action Taken: No Action Taken. Sat Jun 04 16:06:32 2005 => File D:\Download\exe Dateien1\spyblocs.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. Sun Jun 05 12:55:36 2005 => Scanning File C:\MAGIX\Media_Manager_2004\Icons\Tagged Image File Format.ico Sun Jun 05 13:30:17 2005 => File D:\Download\exe Dateien1\DivXPro511Adware.exe tagged as "not-a-virus:AdWare.Gator.3202". Action Taken: No Action Taken. Sun Jun 05 13:32:07 2005 => File D:\Download\exe Dateien1\spyblocs.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. Das merkwürdige ist, das ich den Trojaner und den Spybot worm erst angezeigt bekommen habe nachdem ich mir spybot runtergeladen habe. Ich hoffe ihr könnt damit was anfangen. |
05.06.2005, 18:03 | #13 |
| w32 spybot worm und trojan horse Hallo, auf deinem System befindet sich neben dem Sdbot-XD auch noch ein Rootkit. => Dein System ist als kompromittiert anzusehen und sollte neu aufgesetzt werden. |
05.06.2005, 20:10 | #14 |
| w32 spybot worm und trojan horse Scheiße aber danke an alle ihr seid echt nen Superteam....... |
Themen zu w32 spybot worm und trojan horse |
adobe, antivirus, bho, browser, cyberlink, drivers, entfernen, excel, exe dateien, explorer, hijack, hijackthis, icqtoolbar, instant messanger, internet, internet explorer, logfile, monitor, nvidia, programme, rundll, scan, security, security center, software, spyware, symantec, system, trojan, urlsearchhook, windows, windows xp |