|
Log-Analyse und Auswertung: bitte mal drüberschaunWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
08.03.2006, 12:41 | #1 | |
| bitte mal drüberschaun hallo ich habe seit gestern so ein blödes ausrufezeichen immer mal im system-tray, was mich auf spyware-infektion aufmerksam macht. beim draufklicken werd ich immer auf andere seiten gebracht, die mir anti-spyware-tools verkaufen wollen, ich denke ihr kennt dies problem. mein hijackthis-log ist meiner meinung nach sauber. (außer dieses O2 ist mir neu.) mein antivir hat zwar drei trojaner gefunden ("TR/FakeAlert.AA", "TR/Dldr.Zlob.go.2", "TR/Drop.Zlob.GW.1"), welche aber anscheinend auch problemlos gelöscht wurden. naja... lange rede kurzer sinn, schaut sich jemand bitte mal mein log an, damit ich wenigstens das ausschließen kann. und vielleicht hat ja noch wer nen klasse einfall, was es sein kann und wie ich am besten vorgehe. Danke! xenID ps: vielleicht ein wichtiger hinweis. es öffnen sich seit diesem problem auch immer ie-popup-fenster, obwohl ich den firefox nutze, der den popup-blocker als aktiv geschaltet hat. Zitat:
|
08.03.2006, 12:47 | #2 |
| bitte mal drüberschaun hallo,
__________________dein logfile ist deiner meinung nach sauber.. aber ich denke das es das nicht ist. lasse bitte diesen eintrag: C:\WINNT\system32\nvctrl.exe online bei jotti prüfen und teile das ergebniss bitte hier mit..
__________________ |
08.03.2006, 13:11 | #3 |
| bitte mal drüberschaun thx vorerst... mach mich dran.
__________________ |
08.03.2006, 13:17 | #4 |
| bitte mal drüberschaun Hallo, besorge dir noch folgendes Tool, entpacke es, gehe in den abgesicherten Modus (F8 beim booten), und führe die runthis.bat aus. Dann postest du den Inhalt der Datei C:\smitfiles.txt. Außerdem löschst du deine Temp-Dateien mit cleanup! und machst dann mal noch folgendes und postest die vier Logfiles, nur die Dateien des letzten Monats abkopieren. Grüße Wildone |
08.03.2006, 13:20 | #5 | |
| bitte mal drüberschaun wer ist jotti? aber bei "virus-total" sagt mir das ergebnis: Zitat:
|
08.03.2006, 13:24 | #6 |
| bitte mal drüberschaun Hallo, arbeite mal das ab was ich gepostet habe, sowohl die nvctrl.exe als auch die mssearchnet.exe sind Trojaner, werden aber normalerweise automatisch von dem oben genannten Tool gelöscht. P.S. Schwarz ist mir als Farbe für Schrift am liebsten... Grüße Wildone |
08.03.2006, 13:25 | #7 | ||||
| datbat-logs die datbat-sache hab ich schon da... Zitat:
Zitat:
Zitat:
Zitat:
soweit xenID ps:farbe geändert |
08.03.2006, 13:30 | #8 | |
| bitte mal drüberschaun Hallo, Zitat:
Es wäre übrigens besser gewesen du das ganze auch in der Reihenfolge abgearbeitet hättest wie ich es gepostet habe, habe mir dabei schon etwas gedacht. P.S. Warum hast du die datfind.bat im System32 Ordner gespeichert, der ist normalerweise nur für Systemdateien und Viren reserviert. Grüße Wildone |
08.03.2006, 14:03 | #9 | |
| bitte mal drüberschaun so... bin wieder aus dem abgesicherten zurück. gut, die reihenfolge ... hatte eben dieses datfind.bat-tool schon ... sollte ich die logs nochmals posten, weil ja nun cleanup etc. drübergelaufen ist? warum ich die datfind.bat im system32-ordner liegen hab? ganz einfach. ich hatte sie zuerst auf e: und da dieses tool das laufwerk auf welchem es gespeichert ist abarbeitet, hab ich es dann in das verzeichnis kopiert, welches als erstes gelistet werden soll ... werde sie gleich woandershin schieben. danke für den hinweis. und nun die smitfiles.txt Zitat:
und sollte ich die 6 datein im system32-ordner prüfen? xenID |
08.03.2006, 14:10 | #10 |
| bitte mal drüberschaun Hallo, also das die wininet.dll vermißt wird halte ich für eine Fehlmeldung. Das automatische löschen scheint nicht zu funktionieren, also müssen wir es manuell machen, aber überprüfe mal noch vorher, falls vorhanden, die Datei C:\Windows\System32\ginuerep.dll bei virustotal und poste das Ergebnis. Grüße Wildone |
08.03.2006, 14:23 | #11 | ||
| bitte mal drüberschaun danke dir wildone für die gute und schnelle zusammenarbeit. Zitat:
ergebnisse jotti: Zitat:
|
08.03.2006, 14:31 | #12 |
| bitte mal drüberschaun Hallo, dann hat sie AntiVir wahrscheinlich schon gelöscht, besorge dir mal killbox und lösche damit die folgenden Dateien on reboot (sind alle im System32 Ordner): 1024 dir (Ordner mit deltree löschen) msvol.tlb mssearchnet.exe ncompat.tlb nvctrl.exe wp.bmp ts.ico ot.ico Außerdem überprüfst du auch noch die Datei dfrgsrv.exe (ebenfalls im System32 Ordner) bei Virustotal und postest das Ergebnis. Grüße Wildone |
08.03.2006, 14:51 | #13 | |
| soweit fast alles geklärtZitat:
ansonsten lösche ich die unten genannten datein. obwohl? die datein "ncompat.tlb", "wp.bmp", "ts.ico" und "ot.ico" wurden bei jotti und virus-total als OK ausgewiesen. xenID |
08.03.2006, 14:55 | #14 |
| bitte mal drüberschaun Hallo, die Dateien ncompat usw. sind keine Trojaner im eigentlichen sinne, sie sind Icons Bilder usw. die allerdings von dem Trojaner nachgeladen wurden, also solltest du sie löschen. Die dfrgsrv.exe solltest du auch löschen. Wie siehts ansonsten auf deinem Desktop aus? Noch der Popups oder das Ausrufezeichen um Infobereich? Grüße Wildone |
08.03.2006, 15:02 | #15 |
| *freude* bei mir scheint die sonne... nicht nur draußen, sondern auch mein rechner lässt mich vor begeisterung strahlen. ich danke dir für deine so kompetente hilfe. werde jetzt noch die restlichen datein löschen, neustarten und dann mich wieder den eigentlichen dingen, die ich am rechner tun will, zuwenden. ich hoffe, ich hab mir das alles bisl gemerkt und komme bei der nächsten atacke selber zurecht. ansonsten muss ich wieder herkommen oder hast du nen messenger, wo ich dich als systemretter eintragen darf merci und einen schönen tag xenID |
Themen zu bitte mal drüberschaun |
acrobat, adobe, adobe reader, aktiv, antivir, bho, confused, dateien, drivers, explorer, firefox, gelöscht, hijack, internet, internet explorer, logfile, mein log, microsoft, mozilla, mozilla firefox, programme, rojaner gefunden, seite, seiten, software, system32, trillian, trojaner, trojaner gefunden, update, usb, windows |