|
Log-Analyse und Auswertung: Brauch mal eure Hilfe ^^"Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
18.06.2005, 08:24 | #1 |
| Brauch mal eure Hilfe ^^" Hallo, also ich hatte gestern irgend einen Wurm auf dem Rechner (hat sich irgendwie in studio.exe eingenistet) und hab kA ob der jetzt weg ist, daher hab ich mal das Log gepseichert von HiJack: Logfile of HijackThis v1.99.1 Scan saved at 09:07:39, on 18.06.2005 Platform: Windows 2000 (WinNT 5.00.2195) MSIE: Internet Explorer v5.00 SP1 (5.00.2920.0000) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\WINNT\system32\spoolsv.exe C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINNT\System32\cisvc.exe C:\WINNT\System32\svchost.exe C:\WINNT\system32\regsvc.exe C:\WINNT\system32\MSTask.exe C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMP\_VWUPSRV.EXE C:\WINNT\system32\ZONELABS\vsmon.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\Explorer.exe C:\PROGRA~1\ACDSYS~1\ACDSEE\CAMDET~1.EXE C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\WINNT\System32\internat.exe C:\Stefanie\hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.arcor.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.arcor.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Arcor AG & Co. KG R3 - Default URLSearchHook is missing O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file) O3 - Toolbar: @msdxmLC.dll,-1@1031,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [Camera Detector] C:\PROGRA~1\ACDSYS~1\ACDSEE\CAMDET~1.EXE O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\System32\\NeroCheck.exe O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb04.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe O4 - HKLM\..\Run: [Sygate Personal Block] Studio.exe O4 - HKLM\..\RunServices: [Sygate Personal Block] Studio.exe O4 - HKLM\..\RunServices: [Windows_Protect] winsystem.exe O4 - HKCU\..\Run: [internat.exe] internat.exe O4 - HKCU\..\Run: [Sygate Personal Block] Studio.exe O4 - HKCU\..\Run: [Windows_Protect] winsystem.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: RICOH Gate La.lnk = C:\Programme\Caplio Software\RGateL.exe O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Programme\AIM95\aim.exe O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe O23 - Service: AntiVir Update Temp (TmpUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMP\_VWUPSRV.EXE O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\system32\ZONELABS\vsmon.exe Ist das irgendwas verdächtiges bei??? LG und schonmal Dank im Voraus. Wo stelle ich bei Win 2000 eigentlich die Systemwiederherstellung? |
18.06.2005, 08:36 | #2 |
| Brauch mal eure Hilfe ^^" Hallo,
__________________das sieht leider gar nicht gut aus, da auf deinem Rechner mehrere Backdoors laufen/liefen. http://www.sophos.de/virusinfo/analy...2agobotqs.html http://www.sophos.de/virusinfo/analyses/w32rbottw.html Das liegt u.a. daran, dass du zur kontinuierlichen Freude aller Internetbösewichter keinerlei Patches für dein Windows installiert hast. Du solltest dein System neu aufsetzen und danach die empfohlene Lektüre durcharbeiten und umsetzen: http://www.trojaner-board.com/showthread.php?t=12154 Win 2000 hat keine Systemwiederherstellung. |
18.06.2005, 08:59 | #3 |
| Brauch mal eure Hilfe ^^" Ehm...Ja...Gut. Hm, da das für mich alles böhmische Dörfer sind und ich das trotz einfachster und bester Erklärung nicht begreife, was ich machen soll, muss ich wohl abwarten, bis mein Bekannter ausm Urlaub zurück ist und das für mich regeln kann...
__________________Isses denn sehr gefährlich dann noch im Internet zu surfen, wenn man jetzt keine sicheren Seiten wie die von der Bank oder eBay, wo Daten rausgehen, zu besuchen? |
18.06.2005, 09:18 | #4 |
| Brauch mal eure Hilfe ^^" Was Backdoors so gefährlich machst, steht auch im letzten Link. Knapp gesagt, bist du nicht mehr der/die Einzige, die deinen Rechner benutzt, sondern alle möglichen Leute haben darauf Zugriff und können damit diverse Sachen anstellen. Es geht auch gar nicht in erster Linie um deine eigenen Daten, sondern darum, dass dein Rechner als Basis für Angriffe gegen andere verwendet wird. Die Bezeichnung "Infektion" ist in dieser Hinsicht durchaus nicht zufällig, du bist mit einem infizierten Rechner im Internet eine potentielle Gefahr für andere und solltest damit auf keinen Fall weitersurfen. Das Problem ist eben, dass du nicht allein, sondern Teil eines globalen Netzwerkes bist. Es ist entscheidend, seine Software zu warten und neueste Patches zu installieren um u.a. Sicherheitslücken zu schließen, die ohne diese Patches eben weiterbestehen und von Angreifern ausgenutzt werden können. Bei dir ist seit der ursprünglichen Installation nicht ein einziger dieser Patches installiert worden. |
18.06.2005, 15:58 | #5 |
| Brauch mal eure Hilfe ^^" Oje Danke für die Hilfe, wenn mir pers. das auch nix sagt, dann muss ich jetzt bis Ende des Monats warten. Und an welchen Einträgen sieht man, dass was nicht stimmt? |
Themen zu Brauch mal eure Hilfe ^^" |
antivir, antivir update, askbar, bho, boot, button, drivers, ellung, explorer, hijack, hijackthis, icq, internet, internet explorer, log, microsoft, monitor, programme, software, spybot, start, system, system32, systemwiederherstellung, temp, update, urlsearchhook, windows, wurm |