|
Log-Analyse und Auswertung: Prozess: IEXPLORE.EXE läuft ständigWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
29.08.2005, 18:01 | #1 |
| Prozess: IEXPLORE.EXE läuft ständig Hallo ihrs. habe auch seit ein paar tagen den prozess EXPLORE.EXE am laufen und bekomme ihn net weg. beim beenden eines prozesses startet der andere wieder einen neuen. noch dazu habe ich den Trojaner TR/Dldr.Swizzor.CO hier ist auch mein Log-File. ich hoffe ihr könnt mir helfen des teil loszuwerden. Dank im voraus. Logfile of HijackThis v1.99.1 Scan saved at 18:55:29, on 29.08.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\MessengerPlus! 3\MsgPlus.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\Programme\AVPersonal\AVGNT.EXE C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\WINDOWS\system32\devldr32.exe c:\progra~1\intern~1\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\eMule\emule.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\HiJackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.kgldjyvwxjmmlwgdgormqzzh....UaTY8BuNh.html R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.scothmemkbowvykcqza.com/L...cVn4KNAOo.html O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {E9D68CCF-CC76-ED25-3111-09CB9D7379B8} - C:\DOKUME~1\rico\ANWEND~1\NOUNTR~1\Readmempeg.exe (file missing) O3 - Toolbar: GMX Toolbar - {2D1DDD38-CE4D-459b-A01C-F11BC92D5B69} - (no file) O4 - HKLM\..\Run: [WinDSL MTU-Adjust] WinDSL_MTU.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programme\MessengerPlus! 3\MsgPlus.exe" O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NVMCTRAY.DLL,NvTaskbarInit O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [mix show] C:\DOKUME~1\rico\ANWEND~1\OKAYLI~1\ooze itch.exe O4 - Startup: Miranda IM.lnk = C:\Programme\Messenger\Miranda IM\miranda32.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2\bin\npjpi142.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary...r.cab31267.cab O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O16 - DPF: {14F65762-96FB-44B9-8DAC-93845F377A0E} (FileSharingCtrl Class) - http://appdirectory.messenger.msn.co...haringctrl.cab O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary...r.cab31267.cab O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary...o.cab32846.cab O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{1F49E660-642D-4B77-BEE1-4707FD34B5D9}: NameServer = 62.27.27.62 195.247.247.195 O17 - HKLM\System\CS2\Services\Tcpip\..\{1F49E660-642D-4B77-BEE1-4707FD34B5D9}: NameServer = 62.27.27.62 195.247.247.195 O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O20 - AppInit_DLLs: MsgPlusLoader.dll O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2006\WinStylerThemeSvc.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe Geändert von DocVooDoo (29.08.2005 um 18:08 Uhr) |
29.08.2005, 18:11 | #2 |
Prozess: IEXPLORE.EXE läuft ständig fixe erstmal diese einträge:
__________________R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.kgldjyvwxjmmlwgdgormqzzh...RUaTY8BuNh.html R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.scothmemkbowvykcqza.com/...qcVn4KNAOo.html O2 - BHO: (no name) - {E9D68CCF-CC76-ED25-3111-09CB9D7379B8} - C:\DOKUME~1\rico\ANWEND~1\NOUNTR~1\Readmempeg.exe (file missing) O3 - Toolbar: GMX Toolbar - {2D1DDD38-CE4D-459b-A01C-F11BC92D5B69} - (no file) O4 - HKCU\..\Run: [mix show] C:\DOKUME~1\rico\ANWEND~1\OKAYLI~1\ooze itch.exe lass die datei C:\DOKUME~1\rico\ANWEND~1\OKAYLI~1\ooze itch.exe bei virusscan.jotti.org/de überprüfen dann führe eScan aus |
30.08.2005, 13:48 | #3 |
| Prozess: IEXPLORE.EXE läuft ständig Danke für die Hilfe Chris.
__________________Nur während dem Ausführen deiner Anweisungen, musste ich den PC neustarten. So wie der PC hochgefahren war, kam die meldung "Remoteprozedur wurde beendet und windows muss neustarten, und es startete in 30 sek neu. Und nachdem mir das ganze 3 mal am Stück passierte, sah ich nur noch den Ausweg eines kompletten neuem aufsetzen des Windows. Zu meinem Nachteil sind dadurch alle privaten Dinge verloren gegangen, weil in 30 sek kann man nix mehr sichern. Also fang ich heute bei null an Zumindest bin ich meine Probleme damit los Trotzdem Danke nochmal. |
30.08.2005, 14:11 | #4 |
Prozess: IEXPLORE.EXE läuft ständig was auch gut so ist. bei einer solchen fehlermeldung ist vermutlich ein backdoor aktiv gewesen. http://trojaner-board.de/showthread.php?t=12154 <- anleitung um eine neukompromittierung zu verhindern |
30.08.2005, 14:58 | #5 |
| Prozess: IEXPLORE.EXE läuft ständig Okay....habe nun soweit alles neu aufgesetzt und die "Anleitung um eine neukomprimittierung zu verhindern" selbstverständlich zur Hilfe genommen. soweit läuft alles ganz gut. Nur braucht er etwas lang beim hochfahren. Aber da habe ich schon was gelesen gehabt hier und werde der Sache mal nachgehen. Im folgenden habe ich nach längerem recherchieren folgendes über den Prozess wie ich ihn hatte gefunden: IEXPLORE.EXE Schädlinge (C:\Windows(WINNT)\System; system32) W32/Rbot-EZ [$WindowsRegKey%update], iexplore.exe nicht zu verwechseln mit iexplore.exe = Internet Explorer W32/Rbot-EZ : ......Falls ja, so könnte es sich um den Wurm W32/Rbot-EZ handeln, der eine gefährliche Backdoor-Trojaner-Funktionalität aufweist...... Also ganz dem wie du es vermutet hattes. Vielen Dank für die schnelle und gute hilfe. Klasse !!! |
Themen zu Prozess: IEXPLORE.EXE läuft ständig |
adobe, antivir, appinit_dlls, avg, bho, dll, dsl, excel, explorer, firefox, helfen, hijack, hijackthis, iexplore.exe, internet, internet explorer, monitor, mozilla, mozilla firefox, nvidia, programme, prozess, rundll, software, system, trojaner, tuneup utilities, windows, windows xp |