|
Log-Analyse und Auswertung: HILFE...alles infiziert?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
14.01.2006, 17:25 | #1 |
| HILFE...alles infiziert? Hallo zusammen, ich hab alles auf meinem pc installiert das removen kann, aber irgendwie bekomm ich den ganzen dreck nicht runter. ich denke das kopiert sich immer wieder in die registry rein. helft mir bitte!!! Logfile of HijackThis v1.99.1 Scan saved at 17:23:18, on 14.01.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\apiav32.exe C:\Programme\FRITZ!DSL\IGDCTRL.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe C:\WINDOWS\AGRSMMSG.exe C:\Programme\ltmoh\Ltmoh.exe C:\Programme\Synaptics\SynTP\SynTPLpr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\SYSINFO\CyberLink\PowerDVD\PDVDServ.exe C:\Programme\Java\jre1.5.0_06\bin\jusched.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINDOWS\SOUNDMAN.EXE C:\Program Files\Launch Manager\LaunchAp.exe C:\Program Files\Launch Manager\PowerKey.exe C:\Program Files\Launch Manager\HotkeyApp.exe C:\Program Files\Launch Manager\CtrlVol.exe C:\Program Files\Launch Manager\OSDCtrl.exe C:\Program Files\Launch Manager\Wbutton.exe c:\WINDOWS\System32\wltrysvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe c:\WINDOWS\System32\bcmwltry.exe C:\Programme\Microsoft AntiSpyware\gcasServ.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\eMule\emule.exe C:\Programme\FRITZ!DSL\StCenter.exe C:\Programme\FRITZ!DSL\FwebProt.exe C:\Programme\Microsoft AntiSpyware\gcasDtServ.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\Programme\Internet Explorer\iexplore.exe C:\WINDOWS\apifh.exe C:\DOKUME~1\ANDIBA~1\LOKALE~1\Temp\Temporäres Verzeichnis 3 für hijackthis.zip\HijackThis.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\DOKUME~1\ANDIBA~1\LOKALE~1\Temp\Temporäres Verzeichnis 4 für hijackthis.zip\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\qgzrx.dll/sp.html#53142%resultposition.net R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\qgzrx.dll/sp.html#53142%resultposition.net R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\qgzrx.dll/sp.html#53142%resultposition.net R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\qgzrx.dll/sp.html#53142%resultposition.net R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\qgzrx.dll/sp.html#53142%resultposition.net R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\qgzrx.dll/sp.html#53142%resultposition.net R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\qgzrx.dll/sp.html#53142%resultposition.net R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://global.acer.com/ R3 - Default URLSearchHook is missing O2 - BHO: Class - {05D1E7E3-6BEF-35A7-EA95-41C9AA0FD288} - C:\WINDOWS\system32\crij32.dll (file missing) O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: Class - {0D77B60B-F9B8-DEB6-F8BC-A4507B4AA22E} - C:\WINDOWS\appvj.dll (file missing) O2 - BHO: Class - {24A47C18-4C17-2AC4-710A-F949DD49082D} - C:\WINDOWS\ipmv.dll (file missing) O2 - BHO: Class - {3168C6A7-F7C4-AEBD-339B-6A3D02B3F4A9} - C:\WINDOWS\addyi32.dll O2 - BHO: Class - {3708D630-F75A-A94E-CC74-1A00A8A13D28} - C:\WINDOWS\system32\winge32.dll (file missing) O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O2 - BHO: Class - {764C03C7-6D1B-884E-0CD9-42B7B8389B58} - C:\WINDOWS\msdp32.dll (file missing) O2 - BHO: Class - {899FFBF9-14AC-C5B8-9040-4073A21C2CF0} - C:\WINDOWS\sdked32.dll (file missing) O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O2 - BHO: Class - {E4F78A3B-E4C9-A50B-F62B-9CD76792AA50} - C:\WINDOWS\ieli.dll (file missing) O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O4 - HKLM\..\Run: [LaunchApp] LaunApp O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [LtMoh] C:\Programme\ltmoh\Ltmoh.exe O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [RemoteControl] C:\SYSINFO\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [LaunchAp] C:\Program Files\Launch Manager\LaunchAp.exe O4 - HKLM\..\Run: [PowerKey] "C:\Program Files\Launch Manager\PowerKey.exe" O4 - HKLM\..\Run: [LManager] C:\Program Files\Launch Manager\HotkeyApp.exe O4 - HKLM\..\Run: [CtrlVol] C:\Program Files\Launch Manager\CtrlVol.exe O4 - HKLM\..\Run: [LMgrOSD] C:\Program Files\Launch Manager\OSDCtrl.exe O4 - HKLM\..\Run: [Wbutton] "C:\Program Files\Launch Manager\Wbutton.exe" O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKLM\..\Run: [Notification Utility] "C:\Programme\ItBill\itbill.exe" O4 - HKLM\..\Run: [msrv.exe] C:\WINDOWS\msrv.exe O4 - HKLM\..\Run: [d3vd.exe] C:\WINDOWS\system32\d3vd.exe O4 - HKLM\..\Run: [javagf32.exe] C:\WINDOWS\javagf32.exe O4 - HKLM\..\Run: [javaoi.exe] C:\WINDOWS\javaoi.exe O4 - HKLM\..\Run: [gcasServ] "C:\Programme\Microsoft AntiSpyware\gcasServ.exe" O4 - HKLM\..\Run: [msjq32.exe] C:\WINDOWS\system32\msjq32.exe O4 - HKLM\..\Run: [apifh.exe] C:\WINDOWS\apifh.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [eMuleAutoStart] C:\Programme\eMule\emule.exe -AutoStart O4 - Startup: FRITZ!DSL Protect.lnk = C:\Programme\FRITZ!DSL\FwebProt.exe O4 - Global Startup: FRITZ!DSL Startcenter.lnk = C:\Programme\FRITZ!DSL\StCenter.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar2.dll/cmwordtrans.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O23 - Service: Network Security Service (NSS) ( 11Fßä#·ºÄÖ`I) - Unknown owner - C:\WINDOWS\apiav32.exe O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe O23 - Service: WLTRYSVC - Unknown owner - c:\WINDOWS\System32\wltrysvc.exe |
14.01.2006, 18:14 | #2 |
| HILFE...alles infiziert? Hallo Barandi,
__________________Würde dir ein "Ach du Scheiße" schon mal die die vermutliche Richtung angeben ? Das hier hier mal bei Jotti scannen lassen : C:\WINDOWS\apiav32.exe :\WINDOWS\apifh.exe O4 - HKLM\..\Run: [javagf32.exe] C:\WINDOWS\javagf32.exe O4 - HKLM\..\Run: [javaoi.exe] C:\WINDOWS\javaoi.exe O4 - HKLM\..\Run: [msjq32.exe] C:\WINDOWS\system32\msjq32.exe O4 - HKLM\..\Run: [apifh.exe] C:\WINDOWS\apifh.exe Sämtliche R-Einträge sind faul. Dein Hijack steht falsch.Er muß nach C:Programme / Hijackthis/...verschiebe es dorthin,sonst ist beim Löschen keine Sicherung drin. Link zu Jotti :http://virusscan.jotti.org/de/ Poste die Ergebnisse,solltest du eine Fehlermeldung bekommen ,beende mit dem Taskmanager die laufenden Prozesse der zu kontrollierenden Sachen. Irrlicht |
14.01.2006, 18:20 | #3 |
| HILFE...alles infiziert? Hallo,
__________________danke erstmal. hab die apifh und die apiav32 schon mal gefixt. sie sind aber wieder gekommen. jotti gibt an das es Trojan Agent BL.109, trojan.win32.agent.bl und trojan.d2dr.agent.td.78 sind. Heisst ach du scheisse, frisch installieren? |
14.01.2006, 18:25 | #4 |
| HILFE...alles infiziert? Hallo Barandi, du kannst dich über Google mal schlau machen was dein Zeug so drauf hat.Wenn irgendwo was zu finden ist das deine "Besucher" als Backdoortrojaner bezeichnet,dann heißt "Ach du ....." unbedingt neuaufsetzen.Wenn du alles was benötigt wird zur Hand hast,mach Tabula Rasa,ist kürzer und schneller als den Murgs rauszupfrimeln. Dieser Link gibt hervorragende Hilfestellung dazu. ..Und lass zukünftig den Emule -Scheiß bleiben, daher hast du nämlich deine Probleme ! http://www.trojaner-board.de/showthread.php?t=12154 Irrlicht Geändert von irrlicht (14.01.2006 um 18:31 Uhr) |
14.01.2006, 18:28 | #5 |
| HILFE...alles infiziert? hab ich auch schon gemacht. und ay ay ay ... es ist ein versteckter backdoor trojaner...nicht gut, hm? kann ich wirklich nix machen? neu aufsetzen als einziges mittel? nochwas: wenn ich alles neu aufgesetzt habe, wie soll ich mich den schützen. hab norton, lavasoft adaware, microsoft spyware und natürlich firewall des routers. was soll ich denn noch tun? |
Themen zu HILFE...alles infiziert? |
adobe, antispyware, antivirus, bho, cyberlink, drivers, dsl, excel, explorer, firewall, google, hijack, hijackthis, immer wieder, infiziert, infiziert?, internet, internet explorer, launch, microsoft, monitor, notification, programme, registry, removen, security, settings manager, software, symantec, system, temp, urlsearchhook, windows, windows xp |