|
Log-Analyse und Auswertung: Haufen ProblemeWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
01.09.2005, 10:39 | #1 |
| Haufen Probleme Seit kurzer zeit hat sich eine ganze Bande von Plagegeisten bei mir eingenisted und ich kann sie nahezu alle vernichten aber irgendwas fehlt mir den oft sind sie nach wenigen Minuten wieder da. Dabei habe ich immer Antivir,ZoneAlarm und die windowsfirewall an und alle windows updates auser sevicepack2 drauf. Erstmal ne Problembeschribung: beim Systhemstart kommt die Meldung IExolore.exe muss beendet werden. wen ich ich den Inernet Explorer verwenden will um zu surfen findet antivir sofort die Trojaner TR/Qhost.QR in der datei C:\WINDOWS\SYSTEM32\HCLEAN32.EXE und TR/Click.526 in der datei C:\WINDOWS\SYSTEM32\RDSNDIN.EXE wen ich beide von antivir löschen lasse folgt dem ganzen dan wieder die meldung das IExolore.exe beendet werden muss(kann fast nurnoch surfen indem ich die box an den Rand schiebe und ignorire). Als drites meldet sich scheinbar völlig wilkürlich eine spyware die Spybot "Find.a.spy" nent und in der Datei Balloon.wav sitzt mit windowsdiensten ähnlichen Meldungen über spyware auf meinem Rechner und als letztes kann ich die 017ner Meldungen im holgenden HijackThis report nicht löschen ohne das sie beim nächsten Systemstart wieder da sind. Logfile of HijackThis v1.99.1 Scan saved at 11:30:42, on 01.09.2005 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\alg.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\System32\DVDRAMSV.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\ehome\ehSched.exe C:\WINDOWS\system32\slserv.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\D-Tools\daemon.exe C:\Programme\AVPersonal\AVGNT.EXE C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\WINDOWS\System32\dwwin.exe C:\Dokumente und Einstellungen\Legato\Desktop\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.freenet.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 203.144.143.2:80 O1 - Hosts: localhost 127.0.0.1 O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKLM\..\Run: [FinePrint Dispatcher v5] "C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe" /source=HKLM O8 - Extra context menu item: Alles mit FlashGet laden - C:\Programme\FlashGet\jc_all.htm O8 - Extra context menu item: Mit FlashGet laden - C:\Programme\FlashGet\jc_link.htm O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1125313349109 O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - h**p://www.bul-online.de/scan/Msie/bitdefender.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{0F87CEDC-B5B4-4788-9B89-0A21865B4B20}: NameServer = 195.95.218.18,85.255.112.11 O17 - HKLM\System\CCS\Services\Tcpip\..\{76EC626D-0037-4E17-A0DB-9FB940DB7BB8}: NameServer = 195.95.218.18,85.255.112.11 O17 - HKLM\System\CCS\Services\Tcpip\..\{8D8D74EC-0922-45A9-A3A2-3AA1AE4F9D0B}: NameServer = 195.95.218.18,85.255.112.11 O17 - HKLM\System\CCS\Services\Tcpip\..\{BA574025-5C17-44EF-82D4-101F575E8445}: NameServer = 195.95.218.18,85.255.112.11 O17 - HKLM\System\CCS\Services\Tcpip\..\{CCF447E5-33CA-44E4-8EEA-A2B65979BCF3}: NameServer = 195.95.218.18,85.255.112.11 O17 - HKLM\System\CCS\Services\Tcpip\..\{EBFC35DF-2243-490B-972D-834632106120}: NameServer = 195.95.218.18 85.255.112.11 O17 - HKLM\System\CS1\Services\Tcpip\..\{0F87CEDC-B5B4-4788-9B89-0A21865B4B20}: NameServer = 195.95.218.18,85.255.112.11 O17 - HKLM\System\CS2\Services\Tcpip\..\{0F87CEDC-B5B4-4788-9B89-0A21865B4B20}: NameServer = 195.95.218.18,85.255.112.11 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\System32\DVDRAMSV.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe Was ich schon versucht habe: die 017ner einträge mit HijackThis zu löschen. die beiden trojaner dateien von hand zu löschen (seltsamerweise sind sie dort nicht zu finden wo antivir sagt) ballon.wav mit spybot und von hand zu löschen Erfolge hielten meist nur bis zum Neustart. So nun währe ich dankbar für jede Hilfe besonders wen sie nicht nur alles löschen und neuinstaliren sagt. |
04.09.2005, 20:29 | #3 |
| Haufen Probleme kann mir nach der ganzen Zeit keiner nen tip geben ohne ds ich riesige tools runterladen muss?
__________________ |
04.09.2005, 20:47 | #4 | |
/// Helfer-Team | Haufen ProblemeZitat:
Lese Dir die Anleitung genau durch: http://www.trojaner-board.de/showthread.php?t=17492 Da ist alles beschrieben. |
04.09.2005, 23:01 | #5 |
Haufen Probleme warum hast du kein sp2 installiert? es kann doch eigentlich nurnoch besser werden (ok ich weiß das das net stimmt, aber ich will optimistisch sein..) ne jetz ernsthaft, es ist wesentlich sicherer mit sp2. |
05.09.2005, 00:21 | #6 |
| Haufen Probleme Zum Thema Service Pack 2 sollte folgender Thread hilfreich sein: http://www.trojaner-board.de/showthread.php?t=19616
__________________ --> Haufen Probleme |
05.09.2005, 16:32 | #7 |
| Haufen Probleme ok thx nu hab ich eScan benutzt (hab vorher fälschlicherweise gedacht ich müste für das Program 28mb runterladen) alerdings habe ich nun eine GIGANTISCHE log Datei wie finde ich darin die wichtigen Eintrage ohne nen Buchbinder zu suchen? |
05.09.2005, 16:37 | #8 | |
| Haufen ProblemeZitat:
|
05.09.2005, 17:53 | #9 |
| Haufen Probleme Ok nu ist raus das ich nicht aufmerksam gelesen habe aber nach der ganzen Hilfe scheine ich alle anzeichen für Probleme losgeworden zu sein. Einzige Ausnahme sind die 017ner Einträge aus hijackthis. für alle die das selbe Problem haben hier mal was geholfen hat: cmd.hta diskperff.dll die beiden Dateien habe ich erstmal in den Papierkorb verschoben weil eScan sie angezeigt hat (obwohl Antivir nicht drauf angesprungen ist) |
Themen zu Haufen Probleme |
antivir, bho, dateien, desktop, drivers, einstellungen, explorer, hijack, hijackthis, hotkey, internet, internet explorer, löschen, microsoft, monitor, nvidia, problem, programme, software, spyware, system, trojaner, träge, updates, windows updates, windows xp |