|
Log-Analyse und Auswertung: Brauch Hilfe beim Auswerten! *nixpeil* :-)Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
15.06.2005, 13:29 | #1 |
| Brauch Hilfe beim Auswerten! *nixpeil* :-) Einen schönen guten Tag, habe ein Problem mit dem Auslesen der Log Dateien, weil ich nicht kapiere was gut & was böse ist. Habe mir auch die Anleitung dazu durchgelesen, aber es trotzdem nicht geschnallt! Schon mal vielen Dank für eure Hilfe! Logfile of HijackThis v1.99.1 Scan saved at 13:50:23, on 15.06.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\brsvc01a.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\brss01a.exe C:\WINDOWS\System32\Ati2evxx.exe C:\Server-Dateien\safir\FM_Dienst\FM_Dienst.exe C:\WINDOWS\system32\HPConfig.exe C:\Programme\HP Web Jetadmin\hpwebjetd.exe C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro 5\kavmm.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\WINDOWS\system32\RadioSvr.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Programme\Hewlett-Packard\HP Treiber für mobiles Drucken\HPBMOBIL.EXE C:\WINDOWS\System32\tcpsvcs.exe C:\Programme\Hewlett-Packard\HP Notebook Utilities\hptasks.exe C:\WINDOWS\system32\dla\tfswctrl.exe C:\Programme\Hewlett-Packard\Toolbox\StatusClient\StatusClient.exe C:\WINDOWS\System32\svchost.exe C:\Programme\FreePDF_XP\fpassist.exe C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro 5\kav.exe C:\WINDOWS\system32\carpserv.exe C:\WINDOWS\system32\atiptaxx.exe C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd2.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\MSN Messenger\MsnMsgr.Exe C:\Programme\HP Web Jetadmin\hpwebjetd.exe C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe C:\Programme\T-COM\T-COM WLAN Manager T-Sinus 154data\Installer\WINXP\DTUSB11GMonitor.exe C:\Programme\Hewlett-Packard\Toolbox\jre\bin\javaw.exe C:\Dokumente und Einstellungen\Name\Desktop\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.t-online.de/ O4 - HKLM\..\Run: [pdfFactory Pro Dispatcher v2] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [HP Treiber für mobiles Drucken] C:\Programme\Hewlett-Packard\HP Treiber für mobiles Drucken\HPBMOBIL.EXE O4 - HKLM\..\Run: [HP Display Settings] C:\Programme\Hewlett-Packard\HP Notebook Utilities\hptasks.exe /s O4 - HKLM\..\Run: [QT4HPOT] C:\PROGRA~1\HEWLET~1\ONE-TO~1\OneTouch.EXE O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe O4 - HKLM\..\Run: [HPPresentationReady] C:\Programme\Hewlett-Packard\HP Presentation Ready\PresRdy.exe -r O4 - HKLM\..\Run: [StatusClient 2.6] C:\Programme\Hewlett-Packard\Toolbox\StatusClient\StatusClient.exe /auto O4 - HKLM\..\Run: [TomcatStartup 2.5] C:\Programme\Hewlett-Packard\Toolbox\hpbpsttp.exe O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe O4 - HKLM\..\Run: [KAV50] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro 5\kav.exe" -run -n PersonalPro -v 5.0.0.0 -chkss O4 - HKLM\..\Run: [Norton Antivirus AV] C:\WINDOWS\FVProtect.exe O4 - HKLM\..\Run: [CARPService] carpserv.exe O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe O4 - HKLM\..\Run: [HP TV Now] C:\Programme\Hewlett-Packard\HP TV Now\HpTvNow.exe /RK O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd2.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [Update Service] C:\PROGRA~1\GEMEIN~1\TEKNUM~1\update.exe /startup O4 - Global Startup: hpoddt01.exe.lnk = ? O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: T-COM WLAN Manager T-Sinus 154data.lnk = C:\Programme\T-COM\T-COM WLAN Manager T-Sinus 154data\Installer\WINXP\DTUSB11GMonitor.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll O16 - DPF: {88D969C0-F192-11D4-A65F-0040963251E5} (XML DOM Document 4.0) - h**p://cm4all08.kundenserver.de/apps/static/activey/Dateiname.cab O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) -h**p://messenger.msn.com/download/msnmessengersetupdownloader.cab O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe O23 - Service: FM_Dienst - safir Wirtschaftsinformationsdienst GmbH - C:\Server-Dateien\safir\FM_Dienst\FM_Dienst.exe O23 - Service: HP Configuration Interface Service (HPConfig) - Hewlett-Packard - C:\WINDOWS\system32\HPConfig.exe O23 - Service: HP RF Device Service (HpRfDev) - Hewlett-Packard - C:\WINDOWS\system32\HpRfDev.exe O23 - Service: HP Web Jetadmin (HPWebJetadmin) - Unknown owner - C:\Programme\HP Web Jetadmin\hpwebjetd.exe" -k runservice (file missing) O23 - Service: Kaspersky Anti-Virus Service (KLBLMain) - Unknown owner - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro 5\kavmm.exe" -run bl -n PersonalPro -v 5.0.0.0 -ttsr 10000000 (file missing) O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: RadioSvr - Hewlett-Packard - C:\WINDOWS\system32\RadioSvr.exe |
15.06.2005, 15:08 | #2 |
| Brauch Hilfe beim Auswerten! *nixpeil* :-)__________________
__________________ |
15.06.2005, 15:53 | #3 | ||
| Brauch Hilfe beim Auswerten! *nixpeil* :-) @ B-Con
__________________Zitat:
Zitat:
@ oceanlab da ist sicher noch mehr drin scanne mal mit eScan, Anleitung beachten Erstelle für den eScan einen neuen Ordner (=Verzeichnis) "C:\bases_x" . Lade den eScan runter, entpacke ihn mit einem Zip-Programm in diesen neuen Ordner. Beachte dazu die Anleitung .Update den eScan online (siehe Anleitung) und führe ihn offline im abgesicherten Modus aus (Haken setzen bei All Local Drives und All Scan Files).Der eScan braucht ca 1 Stunde. Die gefundenen Viren werden von hand gelöscht. Wir geben am Forum Anleitung dazu. --> Teile uns bitte mit: wieviel Viren auf Deinem Rechner gefunden wurden - das geht so: Mittels Rechtsklick --> "Ziel speichern unter..." diese Datei runterladen entpacken und ausführen. Dann einfach den Inhalt der c:\eScan_neu.txt hier posten.Funktioniert nur, wenn du eScan gemäß der Anleitung ausführst! (Zitat: Haui45)
__________________ |
16.06.2005, 14:12 | #4 |
| Brauch Hilfe beim Auswerten! *nixpeil* :-) Moin nochmal, habe jetzt mit eScan und Find.bat mal nen anderen PC durchgecheckt, als die Datei die ich gestern hier gepostet hab, weil ich mit der Deaktivierung der Systemwiederherstellung Angst hatte, bei meinem PC wo ALLES drauf ist, das dann alles weg ist... Hmmm, komisches Deutsch, aber ich glaub so isses richtig geschrieben. Ich bin mir nur nicht sicher ob ich alles richtig gemacht hab mit Find.bat, weil ich das dann irgendwann beendet hab, obwohl der noch am brasseln war und nicht fertig wurde. Ich poste hier jetzt nur mal ein kleinen Teil von der escan_neu.txt, weil wenn ich versuche alles reinzukopieren reagiert mein IE nicht mehr. ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Funde für "infected" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ C:\>if not eXist c:\bases_x\mwav.log goto 1 C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>C:\eScan_neu.txt C:\>echo Funde für "infected" 1>>C:\eScan_neu.txt C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>>C:\eScan_neu.txt C:\>find /i "infected" c:\bases_x\mwav.log 1>>C:\eScan_neu.txt C:\>if not eXist c:\bases_x\mwav.log goto 1 C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>C:\eScan_neu.txt C:\>echo Funde für "infected" 1>>C:\eScan_neu.txt C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>>C:\eScan_neu.txt C:\>find /i "infected" c:\bases_x\mwav.log 1>>C:\eScan_neu.txt C:\>if not eXist c:\bases_x\mwav.log goto 1 C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>C:\eScan_neu.txt C:\>echo Funde für "infected" 1>>C:\eScan_neu.txt C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>>C:\eScan_neu.txt C:\>find /i "infected" c:\bases_x\mwav.log 1>>C:\eScan_neu.txt C:\>if not eXist c:\bases_x\mwav.log goto 1 C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>C:\eScan_neu.txt C:\>echo Funde für "infected" 1>>C:\eScan_neu.txt C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>>C:\eScan_neu.txt C:\>find /i "infected" c:\bases_x\mwav.log 1>>C:\eScan_neu.txt Und das wiederholt sich immer wieder. Die Datei hat eine Größe von über 5 MB. Er hat auf jeden Fall auch hier eine Spyware gefunden. Muss ich die Auswertung von eScan auch mitveröffenltichen? Das sind nämlich 5997 Seiten und das könnte was lange dauern bis das hier gepostet ist. Ich kann das aber auf nen Webspace laden. Nützt das was? oceanlab |
16.06.2005, 14:21 | #5 | |
| Brauch Hilfe beim Auswerten! *nixpeil* :-) Hallo oceanlab, eine andere Möglichkeit, die aber auch in der Anleitung beschrieben wird: Zitat:
__________________ Kein Support per PN |
16.06.2005, 14:35 | #6 |
| Brauch Hilfe beim Auswerten! *nixpeil* :-) Da findet der aber nix, obwohl der ja vorhin nen Virus gefunden hat. Ich bin wieder überfragt! Das ist das einzige was mir jetzt Aufschluß darüber gibt, das ich nen Virus aufm PC hab: Thu Jun 16 13:02:54 2005 => Total Objects Scanned: 153734 Thu Jun 16 13:02:54 2005 => Total Virus(es) Found: 1 Thu Jun 16 13:02:54 2005 => Total Disinfected Files: 0 Danke & Gruß |
Themen zu Brauch Hilfe beim Auswerten! *nixpeil* :-) |
antivirus, auswerten, dateien, desktop, document, drivers, einstellungen, excel, explorer, heulen, hijack, hijackthis, hotkey, internet, internet explorer, kaspersky, log, microsoft, notebook, problem, programme, software, system, usb, vielen dank, windows, windows messenger, windows xp, wlan |