|
Log-Analyse und Auswertung: Bitte um Eure Mithilfe!!!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.07.2005, 20:30 | #1 |
| Bitte um Eure Mithilfe!!! Hallo zusammen, ich habe mir heute den Trojan-Spy.HTML.Smitfraud.c eingefangen. Das Problem mit der gefakten Fehlermeldung auf dem Desktop konnte ich mit AntiVir-Search&Destroy-SpywareDoctor-XoftSpy lösen. Allerdings bleiben folgende Probleme: Nach jedem Neustart des Systems meldet Antivir: MC22.tmp: enthält Signatur des SPR/Madtol.C-Programmes Nach jedem Aufruf des InternetExplorers meldet Antivir: Intel32.exe: ist das Trojanische Pferd TR/Desktophijack.B Das Logfile lautet: Code:
ATTFilter Logfile of HijackThis v1.99.1 Scan saved at 20:00:48, on 12.07.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\alg.exe D:\Programme\AVPersonal\AVGUARD.EXE C:\WINDOWS\System32\Ati2evxx.exe D:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\system32\slserv.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\wdfmgr.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\WINDOWS\system32\fxssvc.exe C:\WINDOWS\slrundll.exe C:\WINDOWS\Explorer.EXE D:\Programme\Ahead\InCD\InCD.exe D:\Programme\opware32.exe C:\Programme\Microsoft Hardware\Mouse\point32.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Programme\QuickTime\qttask.exe D:\Programme\Ulead Systems\Monitor.exe D:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe D:\Programme\ZoneAlarm\zlclient.exe D:\Programme\AVPersonal\AVGNT.EXE C:\WINDOWS\System32\ctfmon.exe D:\Programme\SpeedswitchXP\SpeedswitchXP.exe D:\Programme\Spyware Doctor\swdoctor.exe D:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe D:\Programme\WinZip\WZQKPICK.EXE C:\Programme\Internet Explorer\IEXPLORE.EXE D:\Programme\HiJackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.spiegel.de/ R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = h**p://pac0.info.med.uni-muenchen.de R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = h**p://pac0.info.med.uni-muenchen.de:8080 F2 - REG:system.ini: Shell=Explorer.exe, msmsgs.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - D:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - D:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [InCD] D:\Programme\Ahead\InCD\InCD.exe O4 - HKLM\..\Run: [Corel Graphics Suite 1117] D:\Programme\Register\registration.exe /title="Corel Graphics Suite 11" /date=072505 serial=DR11CEG-0372176-SVR O4 - HKLM\..\Run: [Omnipage] D:\Programme\opware32.exe O4 - HKLM\..\Run: [POINTER] point32.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [regsrv] scvhost.exe O4 - HKLM\..\Run: [Ulead AutoDetector] D:\Programme\Ulead Systems\Monitor.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [RemoteControl] "D:\Programme\CyberLink DVD Solution\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [Zone Labs Client] "D:\Programme\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [AVGCtrl] D:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKLM\..\Run: [XoftSpy] D:\Programme\XoftSpy\XoftSpy.exe -s O4 - HKLM\..\Run: [intel32.exe] C:\WINDOWS\System32\intel32.exe O4 - HKLM\..\RunServices: [regsrv] scvhost.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [SpeedswitchXP] D:\Programme\SpeedswitchXP\SpeedswitchXP.exe O4 - HKCU\..\Run: [Spyware Doctor] "D:\Programme\Spyware Doctor\swdoctor.exe" /Q O4 - Startup: IDEA_Subst.bat O4 - Global Startup: Acrobat Assistant.lnk = D:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: WinZip Quick Pick.lnk = D:\Programme\WinZip\WZQKPICK.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\Office10\EXCEL.EXE/3000 O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - D:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O16 - DPF: {3EB4F9EA-51A6-48DA-846A-0D69DCBA39EF} (DownloadManager Control) - h**p://download.akamaitools.com.edgesuite.net/dlmanager/live/code/DownloadManager.ocx O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - h**p://software-dl.real.com/3016f4a5afa1813b2306/netzip/RdxIE601_de.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{CC1334B2-4080-4541-971F-C0AC16FA841D}: NameServer = 138.244.16.249,138.244.232.249 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - D:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - D:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: FLEXlm License Server - Macrovision Corporation - c:\medcom\bin\lmgrd.exe O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe Danke im voraus, tommy_muc |
12.07.2005, 20:56 | #2 | ||
| Bitte um Eure Mithilfe!!!Zitat:
Grund: http://www.trendmicro.com/vinfo/viru...OT%2EE&VSect=P Zitat:
BTW: Besorg dir mal eine neue Tastatur, die "?-Taste" scheint zu klemmen... |
12.07.2005, 20:56 | #3 |
| Bitte um Eure Mithilfe!!! Dieser Eintrag:
__________________O4 - HKLM\..\Run: [regsrv] scvhost.exe = http://www.sophos.de/virusinfo/analyses/w32rbotek.html Aktiver Bot dein System ist Kompromittiert. Kompromittierung mehr dazu HIER und HIER Neuaufsetzen der Betriebssystems nach Cidre's Anleitung Wieder einmal zu langsam! Wünsche Haui45 einen schönen guten Abend! |
Themen zu Bitte um Eure Mithilfe!!! |
?????, adobe, aufsetzen, bho, boot, browser, button, cyberlink, dateien, desktop, e-banking, excel, explorers, fehlermeldung, hijackthis, hilfe!!, hilfe!!!, hotkey, internet explorer, logfile, messenger, microsoft, neu aufsetzen, neustart, problem, software, solution, spyware doctor, system neu, system neu aufsetzen, system32, update, windows, windows xp |