|
Log-Analyse und Auswertung: Hier is mit Sicherheit der Wurm drin ;)Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.10.2005, 10:44 | #1 |
| Hier is mit Sicherheit der Wurm drin ;) Hi, zusammen. Ich hoffe, ihr könnt mir helfen. Ich habe mir mit Sicherheit etwas eingefangen. Es erscheint laufend ein Fenster, dass mich auf 48 kritische Windows-Fehler hinweist (ohne die zu nennen) und mich an eine Internetadresse verweist, um sie zu beheben (keine Microsoft-Addi). Hier is die Logfile von Hijackthis: (hier bin ich als Admin eingeloggt, was nicht rund um die Uhr der Fall ist ) Logfile of HijackThis v1.99.1 Scan saved at 09:01:57, on 12.10.2005 Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v5.00 SP4 (5.00.2920.0000) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\WINNT\system32\spoolsv.exe C:\Program Files\AVPersonal\AVGUARD.EXE C:\Program Files\AVPersonal\AVWUPSRV.EXE C:\WINNT\System32\svchost.exe C:\WINNT\system32\regsvc.exe C:\WINNT\system32\MSTask.exe C:\WINNT\system32\ZoneLabs\vsmon.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\system32\svchost.exe C:\WINNT\Explorer.EXE C:\Program Files\AVPersonal\AVGNT.EXE C:\WINNT\system32\internat.exe C:\Program Files\Zone Labs\ZoneAlarm\zapro.exe C:\WINNT\system32\taskmgr.exe C:\Documents and Settings\Administrator\Desktop\HijackThis.exe O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [AVGCtrl] "C:\Program Files\AVPersonal\AVGNT.EXE" /min O4 - HKCU\..\Run: [internat.exe] internat.exe O4 - Global Startup: ZoneAlarm Pro.lnk = C:\Program Files\Zone Labs\ZoneAlarm\zapro.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windows...b?1129031031898 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINNT\system32\ZoneLabs\vsmon.exe Ich hab auch mal einen Screenshot des Fensters angehängt... |
12.10.2005, 11:36 | #2 | |
| Hier is mit Sicherheit der Wurm drin ;) @Apollyon
__________________Zitat:
Windows-Nachrichtendienst abschalten (www.dingens.org) Weiter hier lesen: http://www.ntsvcfg.de/ |
12.10.2005, 11:37 | #3 |
| Hier is mit Sicherheit der Wurm drin ;) Servus, Apollyon!
__________________Also das Logfile erscheint sehr unvollständig! In welchem Modus wurde es erstellt (tatsächlich im normalen Admin-Modus)? Oder hast Du es editiert? Es ist für mich nicht aussagekräftig! Lass´ mal escan nach Cidres Anleitung http://www.trojaner-board.de/showthread.php?t=17492 im abgesicherten Modus http://www.systemwiederherstellung-d...indows-xp.html laufen und poste anschließend das Ergebnis von Haui45´s "find.bat" (ist ebenfalls beschrieben). Halte die Anweisungen genau ein, da sonst die Auswertung nicht funktioniert! Bis dann, stupormundi ~~edit: schon wieder 2ter~~/edit~~ |
12.10.2005, 12:17 | #4 |
| Hier is mit Sicherheit der Wurm drin ;) O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKCU\..\Run: [internat.exe] internat.exe O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe sehen nicht gut aus aber guck vor dem löschen was die anderen sagen. |
12.10.2005, 13:33 | #5 |
| Hier is mit Sicherheit der Wurm drin ;) @Saladien Die von dir erwähnten Einträge sind absolut normal. Nächstes mal bitte alle, deiner Meinung nach, verdächtigen Sachen, erst selbst mit dem Google oder anderen Online-Nachschlagewerken überprüfen. |
13.10.2005, 10:45 | #6 |
| Hier is mit Sicherheit der Wurm drin ;) Okay... ich hab den Messanger-Ausschalter verwendet, aber damit das Routing lahm gelegt... deswegen isser wieder raus. Der Log war tatsächlich der vom Admin. Ich habe der Sicherheitshalber mal einen neuen gemacht: Logfile of HijackThis v1.99.1 Scan saved at 09:17:41, on 13.10.2005 Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\WINNT\system32\spoolsv.exe C:\Program Files\AVPersonal\AVGUARD.EXE C:\Program Files\AVPersonal\AVWUPSRV.EXE C:\WINNT\System32\svchost.exe C:\WINNT\system32\regsvc.exe C:\WINNT\system32\ZoneLabs\vsmon.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\system32\svchost.exe C:\WINNT\Explorer.EXE C:\Program Files\AVPersonal\AVGNT.EXE C:\WINNT\system32\internat.exe C:\Program Files\Zone Labs\ZoneAlarm\zapro.exe C:\Frei\HijackThis.exe O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [AVGCtrl] "C:\Program Files\AVPersonal\AVGNT.EXE" /min O4 - HKCU\..\Run: [internat.exe] internat.exe O4 - Global Startup: ZoneAlarm Pro.lnk = C:\Program Files\Zone Labs\ZoneAlarm\zapro.exe O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1129031031898 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINNT\system32\ZoneLabs\vsmon.exe Ich habe auch einen im abgesicherten Modus erstellt: Logfile of HijackThis v1.99.1 Scan saved at 09:12:17, on 13.10.2005 Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\system32\userinit.exe C:\WINNT\Explorer.EXE C:\Frei\HijackThis.exe O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [AVGCtrl] "C:\Program Files\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\RunOnce: [BrandClearStubs] RUNDLL32 IEDKCS32.DLL,BrandCleanInstallStubs >{60B49E34-C7CC-11D0-8953-00A0C90347FF}MICROS O4 - HKLM\..\RunOnce: [Regsister WScript] wscript -regserver O4 - HKLM\..\RunOnce: [RunOnceEx] rundll32.exe C:\WINNT\system32\iernonce.dll,RunOnceExProcess O4 - HKCU\..\Run: [internat.exe] internat.exe O4 - Global Startup: ZoneAlarm Pro.lnk = C:\Program Files\Zone Labs\ZoneAlarm\zapro.exe O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1129031031898 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINNT\system32\ZoneLabs\vsmon.exe Desweiteren habe ich alles upgedatet , sogar den IE, obwohl ich ihn nicht benutze (ausser halt für Updates). Ich habe noch ein weiteres Bildchen angehängt, von einem anderen Fenster, dass sich so öffnet. Und im übrigen: Vieeelen Dank für die schnelle Antwort und die motivierte Hilfe !!!! |
13.10.2005, 11:23 | #7 | |
| Hier is mit Sicherheit der Wurm drin ;) Servus wieder, Apollyon! Was ist damit Zitat:
|
13.10.2005, 11:43 | #8 |
| Hier is mit Sicherheit der Wurm drin ;) Hallo Apollyon, sofern Du den Messenger bzw. Nachrichtendienst nicht deaktiviert hast, kommen diese Meldungen immer wieder: http://www.microsoft.com/windowsxp/u.../stopspam.mspx dartus
__________________ Kein Support per PN |
15.10.2005, 09:43 | #9 |
| Hier is mit Sicherheit der Wurm drin ;) K, das Teil hat eine Sache gefunden: Sat Oct 15 07:51:55 2005 => System found infected with alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken. Hab auch scho ma gegooglet und jetzt is die Frage: Is formatieren wirklich die einzige Lösung ? |
15.10.2005, 09:49 | #10 | |
Administrator, a.D. | Hier is mit Sicherheit der Wurm drin ;) Hallo! Wie kommst du denn auf diese Empfehlung, die wurde meines Wissens nach hier nicht genannt? Zitat:
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm |
16.10.2005, 22:01 | #11 |
| Hier is mit Sicherheit der Wurm drin ;) Das habe ich aus nem anderen Thread von diesem Board... ejaal. Danke Leute... mein Bruder hat ein Tool, dass sich Spybot nennt. Sharewareteil, dass Alexa erkannt hat. Ich hätte es gern selbst gemacht, aber leider war mein I-net, dank totem Router vorrübergehend wech *g* Trotzdem auf jeden Fall danke für eure Holfe, Leute ! |
Themen zu Hier is mit Sicherheit der Wurm drin ;) |
administrator, adresse, antivir, daten, desktop, explorer, fenster, files, hijack, hijackthis, hinweis, internet explorer, logfile, manager, monitor, screenshot, sicherheit, software, startup, system, system32, technik, wurm, zonealarm, zonelabs |