|
Log-Analyse und Auswertung: aktuelle prozesse interpretieren!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
14.09.2005, 09:55 | #1 |
| aktuelle prozesse interpretieren! guten tag, ich habe folgendes "problem" das antivir symbol im system tray verschwindet manchmal...wenn ich die aktuellen prozesse überprüfe sehe ich aber, dass der guard trotzdem noch ausgeführt wird..ich habe im antivir forum gelesen dass das bei manchen usern auftritt und nicht schlimm sein soll, da er ja noch ausgeführt wird und das problem gelöst werden kann, in dem man unter "AUSFÜHREN" ----> services.msc den suchdienst von microsoft deaktiviert... habe unter anderem spybot und kerio laufen.... bin aber trotzdem beunruhigt, dass ich mit evt etwas eingefangen haben könnte...leider habe ich kein hi jack und poste meine prozesse deshalb mit der prozess ansicht von spybot search and destroy: wäre sehr nett wenn mir jmd. sagen könnte ob er was verdächtiges sieht. habe grad nen antivir scan laufen ;-) Spybot - Search && Destroy process list report, 14.09.2005 10:34:58 PID: 0 ( 0) [System] PID: 4 ( 0) System PID: 192 (1000) C:\WINDOWS\system32\spoolsv.exe PID: 488 (1720) C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe PID: 536 ( 556) C:\Programme\Spybot - Search & Destroy\SpybotSD.exe PID: 556 ( 516) C:\WINDOWS\Explorer.EXE PID: 624 ( 556) C:\Programme\Synaptics\SynTP\SynTPLpr.exe PID: 632 ( 556) C:\Programme\Synaptics\SynTP\SynTPEnh.exe PID: 640 ( 556) C:\Program Files\Launch Manager\LaunchAp.exe PID: 648 ( 556) C:\Program Files\Launch Manager\HotkeyApp.exe PID: 656 ( 556) C:\Program Files\Launch Manager\CtrlVol.exe PID: 664 ( 556) C:\Program Files\Launch Manager\Wbutton.exe PID: 672 ( 556) C:\WINDOWS\System32\igfxtray.exe PID: 680 ( 556) C:\WINDOWS\System32\hkcmd.exe PID: 688 ( 556) C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe PID: 856 ( 4) \SystemRoot\System32\smss.exe PID: 932 ( 856) csrss.exe PID: 956 ( 856) \??\C:\WINDOWS\system32\winlogon.exe PID: 1000 ( 956) C:\WINDOWS\system32\services.exe PID: 1012 ( 956) C:\WINDOWS\system32\lsass.exe PID: 1132 ( 556) C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0S2.EXE PID: 1172 (1000) C:\WINDOWS\system32\svchost.exe PID: 1192 ( 556) C:\WINDOWS\AGRSMMSG.exe PID: 1240 (1000) svchost.exe PID: 1284 ( 556) C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe PID: 1292 ( 556) C:\Programme\AVPersonal\AVGNT.EXE PID: 1312 ( 556) C:\WINDOWS\system32\ctfmon.exe PID: 1380 (1000) C:\WINDOWS\System32\svchost.exe PID: 1444 (1000) svchost.exe PID: 1552 (1000) C:\Programme\AVPersonal\AVGUARD.EXE PID: 1604 (1000) svchost.exe PID: 1636 (1000) C:\Programme\AVPersonal\AVWUPSRV.EXE PID: 1720 (1000) C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe PID: 2036 (1720) C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe PID: 2204 (1000) alg.exe PID: 3280 (1292) C:\Programme\AVPersonal\AVWIN.EXE |
14.09.2005, 10:16 | #2 |
| aktuelle prozesse interpretieren!__________________
__________________ |
14.09.2005, 10:44 | #3 |
| aktuelle prozesse interpretieren! Logfile of HijackThis v1.99.1
__________________Scan saved at 11:30:43, on 14.09.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Program Files\Launch Manager\LaunchAp.exe C:\Program Files\Launch Manager\HotkeyApp.exe C:\Program Files\Launch Manager\CtrlVol.exe C:\Program Files\Launch Manager\Wbutton.exe C:\WINDOWS\System32\igfxtray.exe C:\WINDOWS\System32\hkcmd.exe C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0S2.EXE C:\WINDOWS\AGRSMMSG.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\AVPersonal\AVGNT.EXE C:\WINDOWS\system32\ctfmon.exe C:\Programme\AVPersonal\AVGUARD.EXE C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe C:\Programme\Outlook Express\msimn.exe C:\PROGRA~1\MOZILL~1\FIREFOX.EXE C:\Programme\hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://localhost:85/mambo452 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [LaunchAp] C:\Program Files\Launch Manager\LaunchAp.exe O4 - HKLM\..\Run: [HotkeyApp] C:\Program Files\Launch Manager\HotkeyApp.exe O4 - HKLM\..\Run: [CtrlVol] C:\Program Files\Launch Manager\CtrlVol.exe O4 - HKLM\..\Run: [Wbutton] "C:\Program Files\Launch Manager\Wbutton.exe" O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [EPSON Stylus C66 Series (Kopie 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0S2.EXE /P33 "EPSON Stylus C66 Series (Kopie 1)" /O6 "USB001" /M "Stylus C66" O4 - HKLM\..\Run: [EPSON Stylus C66 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0S2.EXE /P23 "EPSON Stylus C66 Series" /O6 "USB001" /M "Stylus C66" O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - Global Startup: Adobe Gamma Loader.lnk = ? O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing) O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing) O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe |
14.09.2005, 10:45 | #4 |
| aktuelle prozesse interpretieren! würde man das hier jetzt sehen wenn ich einen virus/trojaner hätte? ps: danke für deine hilfe! |
14.09.2005, 15:12 | #5 |
| aktuelle prozesse interpretieren! kann mir keiner helfen? |
14.09.2005, 16:39 | #6 |
| aktuelle prozesse interpretieren! Folgende Einträge kannst du fixen: O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing) O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing) Ansonsten ist der Log sauber.
__________________ --> aktuelle prozesse interpretieren! |
14.09.2005, 16:42 | #7 | |
| aktuelle prozesse interpretieren!Zitat:
Das Log schaut soweit sauber aus, jedoch solltest du Java, sowie den Acrobat Reader aktualisieren. @cronos Für die zwei Zeilen, hab' ich so lange gebraucht... |
14.09.2005, 17:17 | #8 |
| aktuelle prozesse interpretieren! danke ;-) schön! allerdings noch 2 kleine fragen? bestätigt das also das ergebnis meines virenscanners, dass ich keinen virus hab? und sollte man das fixen im abgesicherten modus durchführen? wie komm ich bei xp da rein? |
14.09.2005, 17:22 | #9 |
| aktuelle prozesse interpretieren! @suede:::x und sollte man das fixen im abgesicherten modus durchführen? wie komm ich bei xp da rein? ja, guckst du hier abgesicherter modus bestätigt das also das ergebnis meines virenscanners, dass ich keinen virus hab? kein avscanner findet alles, HJT ist kein avscanner. du könntest dein system zur sicherheit noch mit escan scannen http://www.trojaner-board.de/showthread.php?t=17492 chaosman
__________________ Bonus vir semper tiro |
23.09.2005, 01:01 | #10 |
| aktuelle prozesse interpretieren! hallo, danke für eure hilfe. habe die angesprochenen probleme gefixed - war aber eben aus versehen auf ner fragwürdigen website - der virenscanner fand nichts. könnt sich jmd. von euch bitte nocheinmal das neue logfile anschauen? sorry wenn ich nerve. bin euch echt dankbar! Logfile of HijackThis v1.99.1 Scan saved at 01:48:51, on 23.09.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Alwil Software\Avast4\aswUpdSv.exe C:\Programme\Alwil Software\Avast4\ashServ.exe C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe C:\Programme\Alwil Software\Avast4\ashMaiSv.exe C:\Programme\Alwil Software\Avast4\ashWebSv.exe C:\WINDOWS\Explorer.EXE C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Program Files\Launch Manager\LaunchAp.exe C:\Program Files\Launch Manager\HotkeyApp.exe C:\Program Files\Launch Manager\CtrlVol.exe C:\Program Files\Launch Manager\Wbutton.exe C:\WINDOWS\System32\hkcmd.exe C:\Programme\Java\jre1.5.0_04\bin\jusched.exe C:\WINDOWS\AGRSMMSG.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://localhost:85/mambo452 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [LaunchAp] C:\Program Files\Launch Manager\LaunchAp.exe O4 - HKLM\..\Run: [HotkeyApp] C:\Program Files\Launch Manager\HotkeyApp.exe O4 - HKLM\..\Run: [CtrlVol] C:\Program Files\Launch Manager\CtrlVol.exe O4 - HKLM\..\Run: [Wbutton] "C:\Program Files\Launch Manager\Wbutton.exe" O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [EPSON Stylus C66 Series (Kopie 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0S2.EXE /P33 "EPSON Stylus C66 Series (Kopie 1)" /O6 "USB001" /M "Stylus C66" O4 - HKLM\..\Run: [EPSON Stylus C66 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0S2.EXE /P23 "EPSON Stylus C66 Series" /O6 "USB001" /M "Stylus C66" O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - Global Startup: Adobe Gamma Loader.lnk = ? O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programme\WinHTTrack\WinHTTrackIEBar.dll O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programme\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - Unknown owner - C:\Programme\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programme\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing) O23 - Service: avast! Web Scanner - Unknown owner - C:\Programme\Alwil Software\Avast4\ashWebSv.exe" /service (file missing) O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe |
24.09.2005, 11:20 | #11 |
| aktuelle prozesse interpretieren! please anyone?!! |
24.09.2005, 11:31 | #12 |
| aktuelle prozesse interpretieren! Hallo, das Logfile ist sauber, wenn du zu der fragwürdigen Seite umgeleitet worden bist solltest du noch mal mit Escan drübergehen, wie weiter oben vorgeschlagen. Wenn nicht, vom Hörensagen weiß ich das man mit einem gut abgesicherten System auch mal auf fragwürdigen Seiten sein kann. Übrigens wäre alternativer Browser (Firefox, Opera, Mozilla) auch eine Idee. Grüße Wildone |
Themen zu aktuelle prozesse interpretieren! |
aktuelle, antivir, avg, c:\windows, dateien, drivers, firewall, folge, forum, guard, ics, jack, java, launch, microsoft, problem, problem gelöst, programme, prozesse, scan, spybot, spybot search and destroy, symbol, system, system tray, system32, update, windows |