![]() |
|
Log-Analyse und Auswertung: Neuling braucht Hilfe, danke!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() | #1 |
![]() | ![]() Neuling braucht Hilfe, danke! Hi … bin ganz neu. Ich hoffe ihr nehmt euch die Zeit mir zu helfen, weil ich bis vor kurzem Null Ahnung von Viren .usw hatte. Habe seit einer Woche DSL 2000 Flat von T-Com und gehe mit deren Startcenter/Browser ins Netz. Mein Laptop habe ich im April 2004 gekauft und bis vor kurzem mit einem 56k betrieben und führte keine Virenprogramme aus bis jetzt. Zurzeit laufen bei mir AntiVir XP, AD-Aware SE Personal, ZoneAlarm und Spybot S&D auf einem Windows XP Home Edition System. Habe jetzt die privaten Sachen von D: auf CD´s gespeichert damit nichts wichtiges verloren geht, handelt sich aber nur um Bilder und Internetseiten. Dann machte mir per ZoneAlarm thnall1z.exe und netinfo.exe Probleme. Dank erster Hilfe führte ich HijackThis aus mit diesem Ergebnis. Logfile of HijackThis v1.99.1 Scan saved at 16:13:55, on 27.08.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\WINDOWS\Explorer.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\AGRSMMSG.exe C:\Programme\ltmoh\Ltmoh.exe C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE C:\Programme\CyberLink\PowerDVD\PDVDServ.exe C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Programme\Java\j2re1.4.2_01\bin\jusched.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\Programme\AVPersonal\AVGNT.EXE C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\WINDOWS\System32\dwzttnl.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Netscape\Netscape\Netscp.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\Logitech\MouseWare\system\em_exec.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Norton AntiVirus\navapsvc.exe C:\WINDOWS\netinfo.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZONELABS\vsmon.exe C:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis2\kernel.exe C:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis2\sc_watch.exe C:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\PROFIL~1.EXE C:\PROGRAMME\T-ONLINE\T-ONLINE_SOFTWARE_5\BROWSER\BROWSER.EXE C:\Dokumente und Einstellungen\Make\Lokale Einstellungen\Temp\Temporäres Verzeichnis 2 für hijackthis.zip\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer,Search = h**p://www.search-world.biz R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = h**p://www.search-world.biz R1 - HKLM\Software\Microsoft\Internet Explorer,Search = h**p://www.LOX.com/index.html R1 - HKLM\Software\Microsoft\Internet Explorer,SearchURL = h**p://www.LOX.com/index.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://www.search-world.biz R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://www.search-world.biz R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://www.search-world.biz R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.search-world.biz R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://www.msn.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://www.LOX.com/index.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://www.LOX.com/index.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://www.LOX.com/index.html R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.LOX.com/index.html R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = h**p://www.search-world.biz R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = h**p://www.search-world.biz R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = h**p://www.LOX.com/index.html R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = h**p://www.LOX.com/index.html R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://www.compuserve.de/redirect/cspro_runonce1.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer R3 - Default URLSearchHook is missing F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [LaunchApp] Alaunch O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [LtMoh] C:\Programme\ltmoh\Ltmoh.exe O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_01\bin\jusched.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe O4 - HKLM\..\Run: [jkacsx] C:\WINDOWS\System32\dwzttnl.exe r O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [Mozilla Quick Launch] "C:\Programme\Netscape\Netscape\Netscp.exe" -turbo O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe O14 - IERESET.INF: START_PAGE_URL=http://www.freenet.de O16 - DPF: {33331111-1111-1111-1111-611111193457} - file://c:\ex.cab O16 - DPF: {33331111-1111-1111-1111-611111193458} - file://c:\ex.cab O16 - DPF: {33331111-1111-1111-1111-622221193458} - file://c:\ex.cab O16 - DPF: {64311111-1111-1121-1111-111191113457} - file://c:\eied_s7.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{1811858F-FFDB-4B6D-BCD6-4BE06577ABEC}: NameServer = 217.237.151.225 217.237.150.225 O17 - HKLM\System\CS1\Services\Tcpip\..\{1811858F-FFDB-4B6D-BCD6-4BE06577ABEC}: NameServer = 217.237.151.225 217.237.150.225 O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34545} - C:\WINDOWS\System32\vbsys2.dll (file missing) O23 - Service: AOL Instant Messanger (AIM) - Unknown owner - C:\WINDOWS\aim.exe (file missing) O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: netinfo - Unknown owner - C:\WINDOWS\netinfo.exe O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: SYS MANAGER (system) - Unknown owner - C:\WINDOWS\SYSWIN32.EXE (file missing) O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe Aufgrund dessen hat man mir geraten C:\WINDOWS\netinfo.exe zu prüfen und im Taskmanager zu deaktivieren (aktiviert sich aber ständig wieder selbst). Hier das Ergebniss. Datei: netinfo.exe Status: INFIZIERT/MALWARE Entdeckte Packprogramme: PE-CRYPT.ANTIDEB, UPX AntiVir Keine Viren gefunden ArcaVir Keine Viren gefunden Avast Keine Viren gefunden AVG Antivirus Keine Viren gefunden BitDefender Exploit.Based.Worm.Gen gefunden ClamAV Keine Viren gefunden Dr.Web Keine Viren gefunden F-Prot Antivirus Keine Viren gefunden Fortinet Keine Viren gefunden Kaspersky Anti-Virus Backdoor.Win32.SdBot.aad gefunden NOD32 a variant of IRC/SdBot gefunden Norman Virus Control Keine Viren gefunden UNA Keine Viren gefunden VBA32 Keine Viren gefunden Mein System ist also kompromittiert sagte man und hat mir zu einer Neuansetzung geraten, welche ich auch schon hier gelesen habe. Zur Neuansetzung habe ich eine Frage weil ich echt keine Ahnung habe. 1. Ich habe von meinem Acer Laptop ein 3 CD Recovery System dabei, welches dazu dient das System erneut wieder herzustellen. Dort steht es stellt die ursprüngliche Software wieder her die beim Kauf des Laptops drauf war…..ist das die Neuansetzung, weil dort steht in klein auch „German(XP Home)“ drauf. Dachte immer ich muss manuell C: löschen und eine einzelne Win XP CD einlegen…anscheinend nicht? Also ich habe keine extra WIN XP CD. Sorry bin da echt ohne Ahnung. Da steht auch ich soll unbedingt davor eine Sicherheitskopie der Datendateien machen, aber die sind doch verseucht? Ich habe mir auch eine Windows XP Service Paket 2 CD besorgt, ist aus der ComputerBild 15/2004 und wie man mir sagt kann ich damit sofort nach der Neuansetzung ins Internet um Patches zu laden, solange die integrierte XP Firewall aktive. DANKE für eure Hilfe!!! Mfg, Christian. |
Themen zu Neuling braucht Hilfe, danke! |
acer laptop, ad-aware, adobe, antivir, antivirus, avg, bho, cyberlink, danke, defender, dsl, einstellungen, excel, frage, handel, helfen, hijack, hijackthis, hilfe!!, home, instant messanger, internet explorer, keine ahnung, launch, monitor, mozilla, settings manager, software, symantec, systemcheck, t-online, taskmanager, temp, urlsearchhook, viren, windows, windows xp |