|
Log-Analyse und Auswertung: TR/Buddy.F + TR/Agent.CPWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
05.06.2005, 22:27 | #1 |
| TR/Buddy.F + TR/Agent.CP Hi folks, AntiVir meldet mir regelmäßig: C:\WINDOWS\SYSTEM32\POLLER.EXE Ist das Trojanische Pferd TR/Agent.CP oder C:\WINDOWS\WOXPTBLUIOX.EXE Ist das Trojanische Pferd TR/Buddy.F 'bin auf dieses Forum gestoßen und 'hab schon versucht C:\WINDOWS\Nail.exe im abgesicherten Modus zu löschen - ohne Erfolg anbei das Logfile mit der Bitte um Hilfe Logfile of HijackThis v1.99.1 Scan saved at 22:55:34, on 05.06.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\LEXBCES.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\LEXPPS.EXE C:\Programme\Tools\AVPersonal\AVGUARD.EXE C:\Programme\Tools\AVPersonal\AVWUPSRV.EXE C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\SLEE401.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\wanmpsvc.exe C:\WINDOWS\Explorer.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\WINDOWS\System32\RunDll32.exe C:\WINDOWS\Dit.exe C:\WINDOWS\mHotkey.exe C:\Programme\Medion Home Cinema XL II\PowerCinema\PCMService.exe C:\WINDOWS\System32\PRISMSTA.EXE C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Microsoft Hardware\Mouse\point32.exe C:\WINDOWS\DitExp.exe C:\Programme\Java\jre1.5.0_01\bin\jusched.exe C:\Programme\Tools\QuickTime\qttask.exe C:\Programme\HbTools\Bin\4.6.2.0\HbtWeatherOnTray.exe C:\Programme\HbTools\Bin\4.6.2.0\HbtOEAddOn.exe C:\WINDOWS\System32\gah95on6.exe C:\Programme\WEB.DE\FreePhone\SIPPS.exe C:\Programme\Tools\AVPersonal\AVGNT.EXE C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe C:\WINDOWS\CNYHKey.exe C:\Programme\Tools-Video\CASIO\Photo Loader\Plauto.exe C:\Programme\WEB.DE\FreePhone\AddOn.bin C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Tools\HijackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.aldi.com F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: ShprRprts - {2A8A997F-BB9F-48F6-AA2B-2762D50F9289} - C:\Programme\ShopperReports\Bin\1.0.5.0\ShprRprt.dll O2 - BHO: HbTools - {74CC49F7-EB32-4A08-B204-948962A6E3DB} - C:\Programme\HbTools\Bin\4.6.2.0\HbtHostIE.dll O2 - BHO: ohb - {999A06FF-10EF-4A29-8640-69E99882C26B} - C:\WINDOWS\System32\nsi4C5.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: &Power IE - {437434D2-065E-499D-A337-59657DF3342F} - C:\PROGRA~1\POWERI~1\CTBand.dll O3 - Toolbar: H&otbar - {74CC49F7-EB32-4A08-B204-948962A6E3DB} - C:\Programme\HbTools\Bin\4.6.2.0\HbtHostIE.dll O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [Dit] Dit.exe O4 - HKLM\..\Run: [CHotkey] mHotkey.exe O4 - HKLM\..\Run: [PCMService] "C:\Programme\Medion Home Cinema XL II\PowerCinema\PCMService.exe" O4 - HKLM\..\Run: [PRISMSTA.EXE] PRISMSTA.EXE START O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [POINTER] point32.exe O4 - HKLM\..\Run: [ElbyCheckElbyCDFL] c:\programme\tools\clonecd\ElbyCheck.exe /L ElbyCDFL O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_01\bin\jusched.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\Tools\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [WeatherOnTray] C:\Programme\HbTools\Bin\4.6.2.0\HbtWeatherOnTray.exe O4 - HKLM\..\Run: [HbTools] C:\Programme\HbTools\Bin\4.6.2.0\HbtOEAddOn.exe O4 - HKLM\..\Run: [hoobrbuy] C:\WINDOWS\System32\kslzypnl.exe O4 - HKLM\..\Run: [gah95on6] C:\WINDOWS\System32\gah95on6.exe O4 - HKLM\..\Run: [SIPPS] C:\Programme\WEB.DE\FreePhone\SIPPS.exe O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\Tools\AVPersonal\AVGNT.EXE /min O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Kontrollfeld für die kabellose Tastatur.lnk = C:\WINDOWS\CNYHKey.exe O4 - Global Startup: Photo Loader resident.lnk = C:\Programme\Tools-Video\CASIO\Photo Loader\Plauto.exe O8 - Extra context menu item: Add to Power IE &Block List... - C:\Programme\Power IE\adblocking.htm O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll O9 - Extra button: ShopperReports - Compare travel rates - {946B3E9E-E21A-49c8-9F63-900533FAFE14} - C:\Programme\ShopperReports\Bin\1.0.5.0\ShprRprt.dll O9 - Extra button: ShopperReports - Compare product prices - {E77EDA01-3C56-4a96-8D08-02B42891C169} - C:\Programme\ShopperReports\Bin\1.0.5.0\ShprRprt.dll O9 - Extra button: MedionShop - {84FAA847-1400-4400-BC93-D338EF03127B} - http://www.medionshop.de/ (file missing) (HKCU) O14 - IERESET.INF: START_PAGE_URL=http://www.aldi.com O16 - DPF: {51EA44E6-C8C3-4E30-8F3D-D8EE71A44DCB} (Upload Control) - https://img.web.de/v/aktenkoffer/act...pload_1115.cab O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\Tools\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\Tools\AVPersonal\AVWUPSRV.EXE O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Unknown owner - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe (file missing) O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Unknown owner - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe (file missing) O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe O23 - Service: Steganos Live Encryption Engine (Version 401) [Service] (SLEE_401_SERVICE) - Unknown owner - C:\WINDOWS\System32\SLEE401.exe O23 - Service: System Startup Service (SvcProc) - Unknown owner - C:\WINDOWS\svcproc.exe (file missing) O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe |
06.06.2005, 08:47 | #2 |
| TR/Buddy.F + TR/Agent.CP Hallo mr.bee,
__________________versuche zunächst dies mal. Danach downloade Dir Adaware und spybot S&D . Installieren und updaten. Deinstalliere über Systemsteuerung/Software alle zweifelhafte Software wie z.B. Hotbar oder Hb, Powerie, Shopperreports usw. Fixe ebenfalls im abgesicherten Modus bei deaktivierter Systemwiederherstellung http://www.systemwiederherstellung-d...indows-xp.html (Scan mit HJT, Häckchen vor Eintrag und auf fix checked klicken): F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe O2 - BHO: ShprRprts - {2A8A997F-BB9F-48F6-AA2B-2762D50F9289} - C:\Programme\ShopperReports\Bin\1.0.5.0\ShprRprt.d ll O2 - BHO: HbTools - {74CC49F7-EB32-4A08-B204-948962A6E3DB} - C:\Programme\HbTools\Bin\4.6.2.0\HbtHostIE.dll O2 - BHO: ohb - {999A06FF-10EF-4A29-8640-69E99882C26B} - C:\WINDOWS\System32\nsi4C5.dll O3 - Toolbar: &Power IE - {437434D2-065E-499D-A337-59657DF3342F} - C:\PROGRA~1\POWERI~1\CTBand.dll O3 - Toolbar: H&otbar - {74CC49F7-EB32-4A08-B204-948962A6E3DB} - C:\Programme\HbTools\Bin\4.6.2.0\HbtHostIE.dll O4 - HKLM\..\Run: [WeatherOnTray] C:\Programme\HbTools\Bin\4.6.2.0\HbtWeatherOnTray. exe O4 - HKLM\..\Run: [HbTools] C:\Programme\HbTools\Bin\4.6.2.0\HbtOEAddOn.exe O4 - HKLM\..\Run: [hoobrbuy] C:\WINDOWS\System32\kslzypnl.exe O4 - HKLM\..\Run: [gah95on6] C:\WINDOWS\System32\gah95on6.exe O8 - Extra context menu item: Add to Power IE &Block List... - C:\Programme\Power IE\adblocking.htm O9 - Extra button: MedionShop - {84FAA847-1400-4400-BC93-D338EF03127B} - http://www.medionshop.de/ (file missing) (HKCU) O9 - Extra button: ShopperReports - Compare travel rates - {946B3E9E-E21A-49c8-9F63-900533FAFE14} - C:\Programme\ShopperReports\Bin\1.0.5.0\ShprRprt.d ll O9 - Extra button: ShopperReports - Compare product prices - {E77EDA01-3C56-4a96-8D08-02B42891C169} - C:\Programme\ShopperReports\Bin\1.0.5.0\ShprRprt.d ll O23 - Service: System Startup Service (SvcProc) - Unknown owner - C:\WINDOWS\svcproc.exe (file missing) Lösche manuell, falls noch vorhanden: C:\WINDOWS\svcproc.exe C:\Programme\ShopperReports C:\WINDOWS\System32\kslzypnl.exe C:\WINDOWS\System32\gah95on6.exe C:\Programme\Power IE C:\Programme\HbTools C:\WINDOWS\System32\nsi4C5.dll C:\WINDOWS\Nail.exe C:\WINDOWS\SYSTEM32\POLLER.EXE C:\WINDOWS\WOXPTBLUIOX.EXE Adaware und spybot nacheinander scannen lassen und allle Funde löschen. Papierkorb leeren Neustart --> Systemwiederherstellung kann wieder aktiviert werden UPDATE DEIN SYSTEM UNBEDIGT AUF SP 2! dartus
__________________ |
Themen zu TR/Buddy.F + TR/Agent.CP |
abgesicherten modus, adobe, adobe reader, antivir update, bho, compare, computer, dateien, dll, explorer, file missing, firefox, hijack, hijackthis, home, internet, internet explorer, logfile, löschen, microsoft, mozilla, mozilla firefox, programme, rundll, software, system, system32, update, web.de, windows, windows xp |