|
Log-Analyse und Auswertung: Logs ansehenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
16.07.2005, 07:27 | #1 |
| Logs ansehen Habe mindestens ein Problem auf dem Rechner: - BachdoorBDS/Agent AY (Schon seit einiger Zeit... Dieses Programm, das sich immer wieder einschreibt, Antivir findet es immer wieder wenn man es "Löscht".) - einen alten Dialer. Hab schon mit A squared gescannt... hat aber nix gebracht. -Auf jeden fall muss ich wohl die sachen mit HKLM löschen (fixen?) Aber alle? Mach ich da nix kaputt? (Retten mich eventuell ein Wiederherstellungspunkt von Windows XP?) -und wo sitzt dieser Agent AY? hier mein hijeckthis-Log: vielen Dank! Logfile of HijackThis v1.99.1 Scan saved at 07:59:54, on 16.07.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Programme\TOSHIBA\Power Management\CePMTray.exe C:\Programme\EzButton\CplBTQ00.EXE C:\Programme\TOSHIBA\E-KEY\CeEKey.exe C:\WINDOWS\System32\ezSP_Px.exe C:\WINDOWS\System32\SerExt.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Gemeinsame Dateien\CMEII\CMESys.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Gigaset DECT\talk&surf_6_0\semon21.exe C:\Programme\WinZip\WZQKPICK.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe C:\Programme\Gigaset DECT\talk&surf_6_0\xcontrolcom.exe C:\Programme\Adobe\Acrobat 5.0\Reader\AcroRd32.exe C:\Dokumente und Einstellungen\... R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http:... O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [CeEPOWER] C:\Programme\TOSHIBA\Power Management\CePMTray.exe O4 - HKLM\..\Run: [CplBTQ00] C:\Programme\EzButton\CplBTQ00.EXE O4 - HKLM\..\Run: [CeEKEY] C:\Programme\TOSHIBA\E-KEY\CeEKey.exe O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe O4 - HKLM\..\Run: [SerExt] SerExt.exe /unplug O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [CMESys] "C:\Programme\Gemeinsame Dateien\CMEII\CMESys.exe" O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: GStartup.lnk = C:\Programme\Gemeinsame Dateien\GMT\GMT.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: talk&surf 6.0 - Monitor.lnk = C:\Programme\Gigaset DECT\talk&surf_6_0\semon21.exe O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programme\WinZip\WZQKPICK.EXE O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O12 - Plugin for .mp3: C:\Programme\Internet Explorer\PLUGINS\npqtplugin4.dll O12 - Plugin for .mpg: C:\Programme\Internet Explorer\PLUGINS\npqtplugin3.dll O12 - Plugin for ¸æ%: C:\Programme\Internet Explorer\PLUGINS\npqtplugin4.dll O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1109081795132 O17 - HKLM\System\CCS\Services\Tcpip\..\{FB173F0F-C90E-47FB-A3B1-68825DB2DCF5}: NameServer = 192.168.1.0 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: xControlCOM - Siemens - C:\Programme\Gigaset DECT\talk&surf_6_0\xcontrolcom.exe |
16.07.2005, 18:32 | #2 |
| Logs ansehen Hi!
__________________ich poste hier, da das Forum welches backdoorbds/Agent AY behandelte schon geschlossen ist. Oder soll ich ins "Plagegeister aqller art"- Forum posten? beste Grüße |
16.07.2005, 21:54 | #3 |
| Logs ansehen 1. SP2 fehlt!
__________________2. da es sich um einen Backdoor handelt würd ich zum neu aufsetzen raten! |
17.07.2005, 00:03 | #5 |
| Logs ansehen Hatte ich mittlerweile ich in etwa so "abgearbeitet" SP2 dachte ich wär schon lange drauf. ist scheinbar was schiefgelaufen. leitung z.z. zu langsam. muss ich wirklich neu aufsetzten? im backdoor/Agent AY forum, werden ja verschiedene andere möglichkeiten "durchdiskutiert" Logfile of HijackThis v1.99.1 Scan saved at 00:59:19, on 17.07.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Programme\TOSHIBA\Power Management\CePMTray.exe C:\Programme\EzButton\CplBTQ00.EXE C:\Programme\TOSHIBA\E-KEY\CeEKey.exe C:\WINDOWS\System32\ezSP_Px.exe C:\WINDOWS\System32\SerExt.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Messenger\msmsgs.exe C:\Programme\Gigaset DECT\talk&surf_6_0\semon21.exe C:\Programme\WinZip\WZQKPICK.EXE C:\Programme\Gigaset DECT\talk&surf_6_0\xcontrolcom.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\Dokumente und Einstellungen\T\Desktop\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\... O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [CeEPOWER] C:\Programme\TOSHIBA\Power Management\CePMTray.exe O4 - HKLM\..\Run: [CplBTQ00] C:\Programme\EzButton\CplBTQ00.EXE O4 - HKLM\..\Run: [CeEKEY] C:\Programme\TOSHIBA\E-KEY\CeEKey.exe O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe O4 - HKLM\..\Run: [SerExt] SerExt.exe /unplug O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: talk&surf 6.0 - Monitor.lnk = C:\Programme\Gigaset DECT\talk&surf_6_0\semon21.exe O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programme\WinZip\WZQKPICK.EXE O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O12 - Plugin for .mp3: C:\Programme\Internet Explorer\PLUGINS\npqtplugin4.dll O12 - Plugin for .mpg: C:\Programme\Internet Explorer\PLUGINS\npqtplugin3.dll O12 - Plugin for ¸æ%: C:\Programme\Internet Explorer\PLUGINS\npqtplugin4.dll O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1121520280140 O17 - HKLM\System\CCS\Services\Tcpip\..\{32F7DDD3-221D-4BCB-856C-4A5A0AACABF2}: NameServer = 62.104.191.241 62.104.196.134 O17 - HKLM\System\CCS\Services\Tcpip\..\{FB173F0F-C90E-47FB-A3B1-68825DB2DCF5}: NameServer = 192.168.1.0 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: xControlCOM - Siemens - C:\Programme\Gigaset DECT\talk&surf_6_0\xcontrolcom.exe |
17.07.2005, 00:17 | #6 | |
Administrator, a.D. | Logs ansehen In diesem Fall muß dein System nicht neu aufgesetzt werden. Die Bereinigung die Haui45 empfohlen hat, ist ausreichend. Bleib am Ball und installiere das SP2, notfalls kostenlose CD von MS anfordern. Weitere Absicherungsmaßnahmen sollten folgen, siehe 'Neuaufsetzen Link' in meiner Signatur. btw: Diese Einträge solltest du noch fixen: Zitat:
__________________ --> Logs ansehen |
17.07.2005, 09:34 | #7 |
| Logs ansehen Danke bis hier! (SP2 kommt sobald ich morgen an nem bschnelleren anschluss sitze.) Habe die beiden 09... gefixt, aber.. danach kam wieder die meldung: C:\SYSTEM VOLUME INFORMATION\_RESTORE{F7FD5C35-7F2D-49B6-87B8-DF5BAA7456F9}\RP334\A0030386.EXE Enthält eine Signatur des (gefährlichen) Backdoorprogrammes BDS/Agent.AY |
17.07.2005, 09:38 | #8 |
Administrator, a.D. | Logs ansehen Das Problem lässt sich so lösen: Systemwiederherstellung deaktivieren -> Neustart -> Systemwiederherstellung wieder aktivieren |
18.07.2005, 13:42 | #9 |
| Logs ansehen Ahhhhhh! vielen Dank, vielen Dank!!! scheint alles wieder in ordnung zu sein. und das mit weniger aufwand als ich erwartete. vielen Dank nochmals |
18.07.2005, 14:19 | #10 |
Administrator, a.D. | Logs ansehen Bitte, gern geschehen. Das kostet dich aber ein virtuelles Bier. |
18.07.2005, 16:17 | #11 |
| Logs ansehen sprudel... |
Themen zu Logs ansehen |
adobe, antivir, bho, dateien, dll, einstellungen, explorer, hijack, hijackthis, immer wieder, internet, internet explorer, kaputt, löschen, messenger, microsoft, nvidia, problem, programm, programme, rundll, software, system, windows, windows xp |