|
Log-Analyse und Auswertung: Ich denke ich frag einfach mal jemanden der sich damit auskennt :-)Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
22.03.2006, 15:51 | #1 |
| Ich denke ich frag einfach mal jemanden der sich damit auskennt :-) Hallo zusammen, mein Rechner macht seit einiger Zeit Schwierigkeiten bei der Kommunikation mit dem Internet. Nach einer Weile bekommt mein IE wärend des Surfens erst nur noch spärlich und wenig später keinen Kontakt zum Internet (während des Surfens). Die beiden anderen Rechner im Mini-Netz machen keine Probleme (der DSL-Router ist es also nicht). Eine Neuinstallation der TCP/IP Protokolle hat nichts gebracht, ein Update auf die IE-Beta Version 7.0 auch nicht. Könnt Ihr Euch mal bitte mein Protokoll ansehen? Grüße und Danke Stefan Und hier das Protokoll: Logfile of HijackThis v1.99.1 Scan saved at 14:46:49, on 22.03.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.5296.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\svchost.exe C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe C:\WINDOWS\system32\drivers\CDAC11BA.EXE C:\Programme\sixxlocal\etc\license\lmgrd.exe D:\Programme\InFocus\LiteShow\ifclsmrsvc.exe C:\Programme\Norman\bin\ZANDA.EXE C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE C:\WINDOWS\system32\nutkserv.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\oodag.exe C:\WINDOWS\System32\PGPsdkServ.exe C:\WINDOWS\System32\tcpsvcs.exe C:\Programme\Analog Devices\SoundMAX\SMAgent.exe C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE C:\WINDOWS\system32\wdfmgr.exe C:\Programme\Norman\bin\NJEEVES.EXE C:\WINDOWS\System32\alg.exe C:\WINDOWS\Explorer.EXE C:\Programme\Norman\bin\ZLH.EXE C:\WINDOWS\system32\ctfmon.exe C:\Programme\phonostar\ps_timer.exe D:\Programme\Microsoft ActiveSync\WCESCOMM.EXE D:\Programme\Sony Ericsson\Mobile\audevicemgr.exe d:\PROGRA~1\INTUWA~1\Shared\MROUTE~1\MROUTE~2.EXE D:\PROGRA~1\SONYER~1\Mobile\CONNEC~1\CONNMN~1.EXE C:\Programme\Alcatel_PIMphony\aocphone.exe C:\PROGRA~1\ALCATE~1\VMBSER~1.EXE C:\WINDOWS\System32\WISPTIS.EXE D:\PROGRA~1\SONYER~1\Mobile\CONNEC~1\CapMan.exe D:\PROGRA~1\SONYER~1\Mobile\CONNEC~1\ElogErr.exe D:\PROGRA~1\SONYER~1\Mobile\CONNEC~1\BROADC~1.EXE D:\PROGRA~1\SONYER~1\Mobile\CONNEC~1\SCRFS.exe D:\PROGRA~1\SONYER~1\Mobile\AUFILE~1.EXE D:\PROGRA~1\SONYER~1\Mobile\CONNEC~1\Ecfmserv.exe C:\Programme\Norman\Nvc\BIN\NIP.EXE C:\Programme\Norman\Nvc\bin\nvcoas.exe C:\Programme\Norman\Nvc\BIN\NVCSCHED.EXE C:\Programme\Norman\Nvc\bin\cclaw.exe C:\Dokumente und Einstellungen\rie***\Desktop\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://w*w.metager.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://w*w.metager.de R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://w*w.metager.de R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://w*w.metager.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=54729 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=55245&clcid={SUB_CLCID} R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Mikrichsaft Indarnedd Eggsblorer R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ftp=192.168.0.1:8080;h**p=192.168.0.1:8080;h**ps=192.168.0.1:8080;socks=192.168.0.1:1080 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 192.168.0.*;<local> O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: metaspinner media GmbH - {7C7A8947-5935-4430-AC0E-E7D04697414E} - D:\PROGRA~1\BUYERT~1\BUYERT~2\IEBUTT~1.DLL O2 - BHO: WebSpeechBHO Class - {83A30C59-3A50-49E6-9DAF-4923C4EA3C23} - C:\Programme\Gemeinsame Dateien\WebSpeech.4.0\LgxIEBar.dll O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll O2 - BHO: metaspinner media GmbH - {CD9B7762-DFBC-42B1-BB30-02A78287B456} - D:\PROGRA~1\BUYERT~1\BUYERT~2\IEBUTT~3.DLL O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll O3 - Toolbar: Translator - {FF284F5C-7CF9-4682-8701-D467C1DBB99F} - D:\Programme\PRMT6\PRMTIE\prmtie.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [gcasServ] "D:\Programme\Microsoft AntiSpyware\gcasServ.exe" O4 - HKLM\..\Run: [Norman ZANDA] C:\Programme\Norman\bin\ZLH.EXE /LOAD /SPLASH O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [PhonostarAgent] C:\Programme\phonostar\ps_agent.exe O4 - HKCU\..\Run: [PhonostarTimer] C:\Programme\phonostar\ps_timer.exe O4 - HKCU\..\Run: [H/PC Connection Agent] "D:\Programme\Microsoft ActiveSync\WCESCOMM.EXE" O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [Buyertools Reminder] "D:\PROGRA~1\BUYERT~1\BUYERT~2\Reminder.exe" /autorun O4 - Startup: Smart Wizard Wireless Settings.lnk.disabled O4 - Startup: Telefonverbindungsmonitor.lnk = ? O4 - Global Startup: Smart Wizard Wireless Settings.lnk.disabled O4 - Global Startup: Telefonverbindungsmonitor.lnk = ? O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O8 - Extra context menu item: &Vorlesen - C:\Programme\MeinFreund\plugins\InternetExplorer\MeinFreundIE.htm O8 - Extra context menu item: Download with GetRight - C:\Programme\GetRight\GRdownload.htm O8 - Extra context menu item: eBay Powersuche - h**p://w*w.webtip.ch/cgi-bin/msiebutton/tracker.pl?adv O8 - Extra context menu item: eBay Produktsuche - D:\Programme\Buyertools\Buyertools Reminder\SearchEbay.htm O8 - Extra context menu item: eBay Startseite - h**p://w*w.webtip.ch/cgi-bin/msiebutton/tracker.pl?heim O8 - Extra context menu item: Mein eBay - h**p://w*w.webtip.ch/cgi-bin/msiebutton/tracker.pl?mein O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Open with GetRight Browser - C:\Programme\GetRight\GRbrowse.htm O8 - Extra context menu item: Senden an &Bluetooth - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_05\bin\npjpi150_05.dll O9 - Extra button: WebSpeech - {1CE4DE72-7FCC-4eb8-8F66-AE6A56A0A54D} - C:\Programme\Gemeinsame Dateien\WebSpeech.4.0\LgxIEBar.dll O9 - Extra 'Tools' menuitem: Seite/Markierung vorlesen (WebSpeech) - {1CE4DE72-7FCC-4eb8-8F66-AE6A56A0A54D} - C:\Programme\Gemeinsame Dateien\WebSpeech.4.0\LgxIEBar.dll O9 - Extra button: Buyertools Reminder - {27914077-B4D6-4A0E-9763-76B6E9DD9A81} - D:\Programme\Buyertools\Buyertools Reminder\ReminderIE.exe O9 - Extra button: Mobilen Favoriten erstellen - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - D:\Programme\Microsoft ActiveSync\inetrepl.dll O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - D:\Programme\Microsoft ActiveSync\inetrepl.dll O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - D:\Programme\Microsoft ActiveSync\inetrepl.dll O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - D:\Programme\PRMT6\PRMTIE\prmtie5.htm O9 - Extra 'Tools' menuitem: Translate - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - D:\Programme\PRMT6\PRMTIE\prmtie5.htm O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - D:\Programme\PRMT6\PRMTIE\options.htm O9 - Extra 'Tools' menuitem: Customize translation options - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - D:\Programme\PRMT6\PRMTIE\options.htm O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing) O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing) O11 - Options group: [INTERNATIONAL] International* O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll O15 - Trusted Zone: *.192.168.0.0 O15 - Trusted Zone: *.funama.de O15 - Trusted Zone: *.geonord.de O15 - Trusted IP range: *.192.168.0.* O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {40BF816B-D862-41B9-9445-ECA36D5F67F7} (Flatcast Viewer 4.10) - h**p://w*w.1mal1.com/flatcast/NpFv410.dll O16 - DPF: {62789780-B744-11D0-986B-00609731A21D} (Autodesk MapGuide ActiveX Control) - h**p://w*w.mapguide.com/Downloads/MG_R6.5/En/Viewer/mgaxctrl.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1093517337078 O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IP-Uploader Control) - h**p://asp07.photoprintit.de/microsite/1119/defaults/activex/ImageUploader3.cab O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = lairm.de O17 - HKLM\Software\..\Telephony: DomainName = lairm.de O17 - HKLM\System\CCS\Services\Tcpip\..\{8F525573-F182-4D90-8831-848961AB3C90}: NameServer = 192.168.0.1,192.168.0.50 O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = lairm.de O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = lairm.de O18 - Protocol: widimg - {EE7C2AFF-5742-44FF-BD0E-E521B0D3C3BA} - C:\WINDOWS\system32\btxppanel.dll O20 - Winlogon Notify: LBTServ - C:\Programme\Gemeinsame Dateien\Logitech\Bluetooth\lbtserv.dll O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation - C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE O23 - Service: COM+ Alerter Service - Unknown owner - C:\WINDOWS\system32\altsvc.exe O23 - Service: FLEXlm License Manager - Unknown owner - C:\Programme\sixxlocal\etc\license\lmgrd.exe O23 - Service: HighPoint RAID Management Service (hptsvr) - Unknown owner - D:\Programme\HighPoint RAID\service\hptsvr.exe O23 - Service: InFocus Mirror Driver Service - Unknown owner - D:\Programme\InFocus\LiteShow\ifclsmrsvc.exe O23 - Service: Norman API-hooking helper (NipSvc) - Unknown owner - C:\Programme\Norman\Nvc\BIN\nipsvc.exe O23 - Service: Norman NJeeves - Unknown owner - C:\Programme\Norman\bin\NJEEVES.EXE O23 - Service: Norman ZANDA - Unknown owner - C:\Programme\Norman\bin\ZANDA.EXE O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE O23 - Service: NuTCRACKER Kernel - Unknown owner - C:\WINDOWS\system32\nutkserv.exe O23 - Service: Norman Virus Control on-access component (nvcoas) - Norman ASA - C:\Programme\Norman\Nvc\bin\nvcoas.exe O23 - Service: Norman Virus Control Scheduler (NVCScheduler) - Norman Data Defense Systems - C:\Programme\Norman\Nvc\BIN\NVCSCHED.EXE O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe O23 - Service: PGPsdkService (PGPsdkServ) - PGP Corporation - C:\WINDOWS\System32\PGPsdkServ.exe O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing) O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programme\Analog Devices\SoundMAX\SMAgent.exe O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE |
22.03.2006, 16:49 | #2 |
Administrator > Competence Manager | Ich denke ich frag einfach mal jemanden der sich damit auskennt :-) Moin moin,
__________________also nachdem ich Dein LOG ausgewertet habe, muss ich Dir leider mitteilen das Dein System totalst verseucht ist ! Ich rate zum Neuaufsetzen ! Du hast den Bropia.H Wurm im System stecken, und mit fixen is da nich mehr viel zu machen !! Sorry!! Gruß Daniel
__________________ |
22.03.2006, 16:56 | #3 |
| Ich denke ich frag einfach mal jemanden der sich damit auskennt :-) Erst einmal Danke für Deine Antwort.
__________________An welchen Einträgen des Logfiles erkennst Du die Infektion und was ist der "Bropia.H Wurm" (ich kann ihn in keiner Datenbank finden). Grüße Stefan |
22.03.2006, 17:10 | #4 |
Administrator > Competence Manager | Ich denke ich frag einfach mal jemanden der sich damit auskennt :-) Einträge wie dieser hier: O23 - Service: COM+ Alerter Service - Unknown owner - C:\WINDOWS\system32\altsvc.exe+ ist ein Teil des Wurmes ! oder auch hier SUCHEN Außerdem sind verschiedene Datein im LOG, welche nicht ganz unbekannt bzw. "merkwürdig" sind ! Hör dir aber nochmal ne Antwort von einem der Admins an ... Gruß Daniel ..
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
Themen zu Ich denke ich frag einfach mal jemanden der sich damit auskennt :-) |
adobe, alcatel, antispyware, bho, browser, cracker, defense, desktop, drivers, ebay, einstellungen, excel, explorer, focus, ftp, hijack, hijackthis, internet explorer, norman, nvidia, pdf, rundll, senden, software, symantec, system, tcp/ip, virus, windows, windows xp, windows\system32\drivers, wärend |