|
Log-Analyse und Auswertung: Hilfe bei LogfileauswertungWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
18.08.2005, 09:17 | #1 |
| Hilfe bei Logfileauswertung Hi Leute, ich habe mal einen Hijackscan durchgeführt, da ich z.B den ISTbar Trojaner auf dem System habe. Würde mich freuen, wenn ihr mir sagen könntet was ich fixen muss. Danke. Logfile of HijackThis v1.99.1 Scan saved at 10:00:15, on 18.08.2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe D:\Programme\AVPersonal\AVGUARD.EXE D:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\System32\svchost.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe D:\Programme\AVPersonal\AVGNT.EXE C:\WINDOWS\rvwnifje.exe C:\WINDOWS\System32\ctfmon.exe D:\Programme\NetWaiting\netwaiting.exe D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe C:\WINDOWS\System32\devldr32.exe D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe D:\Programme\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe D:\Programme\Spybot - Search & Destroy\SpybotSD.exe D:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\ArcorOnline\Arcor.exe D:\Programme\Hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.de R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.google.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.de R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von Arcor R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) O2 - BHO: BHObj Class - {00000010-6F7D-442C-93E3-4A4827C2E4C8} - (no file) O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Programme\Spybot - Search & Destroy\SDHelper.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [AVGCtrl] D:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKLM\..\Run: [xiybuCD] C:\WINDOWS\rvwnifje.exe O4 - HKLM\..\Run: [IST Service] C:\Programme\ISTsvc\istsvc.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [ModemOnHold] D:\Programme\NetWaiting\netwaiting.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: hpoddt01.exe.lnk = ? O4 - Global Startup: hp psc 1000 series.lnk = ? O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ? O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000 O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll O16 - DPF: {386A771C-E96A-421F-8BA7-32F1B706892F} (Installer Class) - http://www.xxxtoolbar.com/ist/softwa...006_cracks.cab O16 - DPF: {91433D86-9F27-402C-B5E3-DEBDD122C339} - http://www.netvenda.com/sites/games-ww/dew/games5.cab O16 - DPF: {9E98E84C-79E1-49C3-82EB-798FCD552EFB} (VacPro.internazionale_ver4) - http://advnt01.com/dialer/internazionale_ver4.CAB O18 - Filter: text/html - {A0A9475A-85C2-401C-B3FE-25BE1989CC42} - C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\microsoft\internet explorer\V0.34.dat O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - D:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - D:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe |
18.08.2005, 14:36 | #2 | |
| Hilfe bei Logfileauswertung Hallo Miramax
__________________erstes Problem was du hast, ein Uraltsystem wobei mich da noch wundert, damit du dir nicht noch mehr eingefangen hast Zitat:
Windowsupdate oder CD-Bestellung SP2 C:\WINDOWS\rvwnifje.exe beende den Prozess im Taskmanager und lasse mal die Datei hier scannen und teile das Ergebnis mit, für die Aktion solltest du deinen Virenscanner deaktivieren Deinstalliere unter Software alle dubiosen und dir nichbekannten Programme wie z.B Istbar da du Spybot schon hast,lade Dir noch Ad-Aware und update beide Programme. Lade dir auch den eScan, aber noch nicht scannen. Halte dich dabei bitte genau an die Anleitung (siehe meine Signatur) --> boote in den abgesicherter Modus , deaktiviere die Systemwiederherstellung , und fixe dann mit Hijack This (Häk'chen setzen und auf Fix Checked klicken ) Anleitung folgende Einträge: O4 - HKLM\..\Run: [xiybuCD] C:\WINDOWS\rvwnifje.exe O4 - HKLM\..\Run: [IST Service] C:\Programme\ISTsvc\istsvc.exe O16 - DPF: {386A771C-E96A-421F-8BA7-32F1B706892F} (Installer Class) - h**p://www.xxxtoolbar.com/ist/softw...0006_cracks.cab O16 - DPF: {91433D86-9F27-402C-B5E3-DEBDD122C339} - h**p://www.netvenda.com/sites/games-ww/dew/games5.cab O16 - DPF: {9E98E84C-79E1-49C3-82EB-798FCD552EFB} (VacPro.internazionale_ver4) - h**p://advnt01.com/dialer/internazionale_ver4.CAB O18 - Filter: text/html - {A0A9475A-85C2-401C-B3FE-25BE1989CC42} - C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\microsoft\internet explorer\V0.34.dat lösche von Hand folgende Datei/Ordner: C:\Programme\ISTsvc C:\WINDOWS\rvwnifje.exe scanne jetzt nacheinander mit Spybot und Ad-aware und lösche alle Funde, sollte bei irgent einem Scan ein Dialer mit gefunden werden, solltest du ihn auf Diskette sichern wegen eventueller Beweisführung, es sei denn du gehst ausschliesslich mit DSL ins Netz. Scanne dann noch mit eScan und teile uns das Ergebnis mit der beschriebenen find.bat mit (in der Anleitung unter Punkt [5]) Boote danach neu poste ein neues HJT und die Ergebnisse von eScan
__________________ |
19.08.2005, 21:14 | #3 |
| Hilfe bei Logfileauswertung HI gigamail, danke für die ausführliche Anleitung habe mal alles (außer Windowsupdate, muss noch die CD Auftreiben, hab nur Modemverbindung an dem PC) durchgeführt. Hier sind die Ergebnisse.
__________________~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Funde für "infected" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Fri Aug 19 21:16:39 2005 => System found infected with RedV Spyware/Adware (insthelp.dll)! Action taken: No Action Taken. Fri Aug 19 21:16:39 2005 => System found infected with roings Spyware/Adware (objsafe.tlb)! Action taken: No Action Taken. Fri Aug 19 21:40:41 2005 => Scanning Folder: D:\Programme\AVPersonal\INFECTED\*.* Fri Aug 19 21:40:41 2005 => Scanning File D:\Programme\AVPersonal\INFECTED\C6QPB0.EXE.VIR Fri Aug 19 21:40:41 2005 => File D:\Programme\AVPersonal\INFECTED\C6QPB0.EXE.VIR infected by "Trojan-Downloader.Win32.IstBar.kp" Virus! Action Taken: No Action Taken. Fri Aug 19 21:58:43 2005 => Total Disinfected Files: 0 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Funde für "tagged" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Fri Aug 19 21:05:39 2005 => Offending Folder found: C:\PROGRA~1\sidefind Fri Aug 19 21:16:39 2005 => Offending file found: C:\DOKUME~1\***~1\LOKALE~1\Temp\insthelp.dll Fri Aug 19 21:16:39 2005 => Offending file found: C:\WINDOWS\System32\objsafe.tlb Fri Aug 19 21:58:43 2005 => Total Virus(es) Found: 4 Fri Aug 19 21:58:43 2005 => Total Errors: 49 Fri Aug 19 21:58:43 2005 => Time Elapsed: 00:53:50 Fri Aug 19 21:58:43 2005 => Total Objects Scanned: 45611 Fri Aug 19 21:04:01 2005 => Virus Database Date: 2005/08/17 Fri Aug 19 21:58:44 2005 => Virus Database Date: 2005/08/17 Fri Aug 19 22:00:44 2005 => Virus Database Date: 2005/08/17 Fri Aug 19 22:01:46 2005 => Virus Database Date: 2005/08/17 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ ~~~~~~~ © Haui ;-) ~~~~~~~ ~~~~~~~ Dank an Cidre ~~~~~~~ Hijackthis: Logfile of HijackThis v1.99.1 Scan saved at 20:34:41, on 19.08.2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE D:\Programme\AVPersonal\AVGUARD.EXE D:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\System32\svchost.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe D:\Programme\AVPersonal\AVGNT.EXE C:\WINDOWS\System32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe D:\Programme\NetWaiting\netwaiting.exe D:\Programme\Spybot - Search & Destroy\TeaTimer.exe D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe C:\WINDOWS\System32\devldr32.exe D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe D:\Programme\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe C:\Programme\ArcorOnline\Arcor.exe C:\Programme\Internet Explorer\iexplore.exe D:\Programme\Hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.de R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.google.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.de R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von Arcor R3 - Default URLSearchHook is missing O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [AVGCtrl] D:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [ModemOnHold] D:\Programme\NetWaiting\netwaiting.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: hpoddt01.exe.lnk = ? O4 - Global Startup: hp psc 1000 series.lnk = ? O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ? O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000 O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll O17 - HKLM\System\CCS\Services\Tcpip\..\{619E474F-B0EA-4212-833A-812FD04BD0EF}: NameServer = 195.50.140.252 145.253.2.174 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - D:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - D:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe Die Datei C:\WINDOWS\rvwnifje.exe habe ich net gefunden. MfG Miramax |
20.08.2005, 12:22 | #4 | |
| Hilfe bei Logfileauswertung Ok, das Log sieht jetzt nicht ganz schlecht aus. Den Eintrag kannst du noch fixen Zitat:
Leere den Quarantäneordner von Antivir Lade ClearProg = =>Haken setzen bei alles löschen und auf ok. Lade den Total Commander und nehme folgende Einstellung vor: Total Commander öffnen --> Konfigurieren --> Einstellungen --> Ansicht --> Haken bei "Versteckte und Systemdateien anzeigen (nur für Experten)" --> Ok Gehe im rechten Fenster zum entsprechenden Ordner/Datei (mit Leertaste oder rechter Maustaste markieren --> F8 --> JA) Lösche im Totalcommander folgendes von Hand. C:\PROGRA~1\sidefind C:\WINDOWS\System32\objsafe.tlb ---> diese Datei solltest du mal auf Diskette sichern(falls du eine höhere Telefonrechnung hast) da sie zu einem Dialer gehört siehe dazu hier und suche auf deiner Platte ob noch Dateien und Regschlüssel bei dir vorhanden sind. Wenn ja solltest du die auch mit sichern und danach vom Rechner löschen. Die eine Datei scheint wirklich nicht mehr da zu sein, geladen ist sie jedenfalls nicht mehr. Kontrolliere das aber nochmal im Totalcommander. Deaktiviere dieSystemwiederherstellung boote danach neu und aktiviere die Systemwiederherstellung Dein Problem sollte dann gelöst sein. Hinweis: Verwende in Zukunft den IE nur noch für Windowsupdates, die aber regelmässig durchführen, ansosten zum Onlinegehen sichere Browser verwenden. http://filepony.de/download-opera/ http://www.mozilla.org/ http://www.thunderbird-mail.de/thunderbird/ |
22.08.2005, 09:07 | #5 |
| Hilfe bei Logfileauswertung Hab alles gemacht. Vielen Dank. MfG Miramax |
Themen zu Hilfe bei Logfileauswertung |
acrobat, adobe, antivir, bho, button, dateien, einstellungen, excel, explorer, hijackthis, hotkey, internet, internet explorer, links, messenger, microsoft, programme, software, system, system32, trojaner, update, urlsearchhook, windows, windows xp |