|
Log-Analyse und Auswertung: Kann bitte mal jemand dieses Log anschauen?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
02.05.2006, 16:56 | #1 |
| Kann bitte mal jemand dieses Log anschauen? Habe meinen PC mit Norton nach Viren geprüft, habe AD-AWARE durchlaufen lassen und leider immer noch das Problem, das ich: a) nach kurzer Zeit im I-Net hängenbleibe (muss den IE durch CTRL-ALT-DEL raushauen und dann den IE wieder neu starten), zudem hängen sich gewisse Programme auf, jedoch erst (immer) wenn ich eine Datei speichere. Zudem werde ich im Netz (z.b.) auf google.de auf Seiten gelinkt, die zwar im ersten Moment "normal" aussehen, bei näherem betrachten jedoch "fakes" sind. Also, hier mein Log: Logfile of HijackThis v1.99.1 Scan saved at 17:55:26, on 02.05.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINDOWS\system32\LEXBCES.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\LEXPPS.EXE C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe C:\windows\system\hpsysdrv.exe C:\WINDOWS\AGRSMMSG.exe C:\WINDOWS\system32\hphmon06.exe C:\HP\KBD\KBD.EXE C:\Programme\Gemeinsame Dateien\InterVideo\SchSvr\SchSvr.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\InterVideo\Common\Bin\WinRemote.exe C:\WINDOWS\System32\alg.exe C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\ALCWZRD.EXE C:\WINDOWS\ALCMTR.EXE C:\Programme\Lexmark X6100 Series\lxbfbmgr.exe C:\Programme\Lexmark X6100 Series\lxbfbmon.exe C:\Programme\QuickTime\qttask.exe C:\Programme\iTunes\iTunesHelper.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe C:\PROGRA~1\MICROS~3\Office\OUTLOOK.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Console\NSCSRVCE.EXE C:\DOKUME~1\HP_BES~1\LOKALE~1\Temp\Temporäres Verzeichnis 4 für hijackthis.zip\HijackThis.exe C:\Programme\Internet Explorer\iexplore.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=DE_CH&c=Q105&bd=pavilion&pf=desktop R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=DE_CH&c=Q105&bd=pavilion&pf=desktop R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hispeed.ch/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=DE_CH&c=Q105&bd=pavilion&pf=desktop R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=DE_CH&c=Q105&bd=pavilion&pf=desktop R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=DE_CH&c=Q105&bd=pavilion&pf=desktop O1 - Hosts: localhost 127.0.0.1 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {77701e16-9bfe-4b63-a5b4-7bd156758a37} - (no file) O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: HP-Ansicht - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Programme\HP\Digital Imaging\bin\HPDTLK02.dll O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe O4 - HKLM\..\Run: [Verknüpfung mit der High Definition Audio-Eigenschaftenseite] HDAudPropShortcut.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /keeploaded /nodetect O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [HPHUPD06] c:\Programme\HP\{AAC4FC36-8F89-4587-8DD3-EBC57C83374D}\hphupd06.exe O4 - HKLM\..\Run: [HPHmon06] C:\WINDOWS\system32\hphmon06.exe O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE O4 - HKLM\..\Run: [Home Theater SchSvr] "C:\Programme\Gemeinsame Dateien\InterVideo\SchSvr\SchSvr.exe" O4 - HKLM\..\Run: [WINREMOTE] C:\Programme\InterVideo\Common\Bin\WinRemote.exe O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\GEMEIN~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe" -start O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [LSBWatcher] c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe O4 - HKLM\..\Run: [Reminder] "C:\Windows\Creator\Remind_XP.exe" O4 - HKLM\..\Run: [BJCFD] C:\Programme\BroadJump\Client Foundation\CFD.exe O4 - HKLM\..\Run: [Lexmark X6100 Series] "C:\Programme\Lexmark X6100 Series\lxbfbmgr.exe" O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_03\bin\npjpi142_03.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_03\bin\npjpi142_03.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1146347795593 O17 - HKLM\System\CCS\Services\Tcpip\..\{2271D478-232A-49E7-9D8B-5FF8A42B5B4C}: NameServer = 85.255.116.165,85.255.112.141 O17 - HKLM\System\CCS\Services\Tcpip\..\{2B717CC3-C141-4657-B8E2-0D85FAAB12EB}: NameServer = 85.255.116.165,85.255.112.141 O17 - HKLM\System\CCS\Services\Tcpip\..\{F4558D2A-07B7-4A61-A7E7-0BF15F1A99D0}: NameServer = 85.255.116.165,85.255.112.141 O23 - Service: AntiVir Update (AVWUpSrv) - Unknown owner - C:\Programme\AVPersonal\AVWUPSRV.EXE (file missing) O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Console\NSCSRVCE.EXE O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SPBBCSvc - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe |
02.05.2006, 21:06 | #2 |
| Kann bitte mal jemand dieses Log anschauen?__________________
__________________ |
03.05.2006, 11:20 | #3 |
| Kann bitte mal jemand dieses Log anschauen? Habe jetzt mal das logfile auf www.hijackthis.de prüfen lassen und die als "bösartig" genannten daten gefixed. leider ist das problem noch nicht behoben (ie hängt sich immer noch oft auf), dafür laufen jetzt einige programme so schnell, das ich fast nicht mehr nachkomme mit gucken :-)
__________________das logfile per BLACKLIGHT liefere ich heute abend nach! danke für die hilfe
__________________ |
03.05.2006, 11:27 | #4 |
/// Helfer-Team | Kann bitte mal jemand dieses Log anschauen? Dein Hauptproblem dürfte sein, dass Du über die Ukraine surfst. Benutze für Dein Problem auch die Boardsuche. Dein Suchwort lautet: Ukraine.
__________________ LG Der Felix Keine Hilfe per PN und E-Mail |
03.05.2006, 11:55 | #5 |
| Kann bitte mal jemand dieses Log anschauen? @felix1, darum ja Blacklight. dartus
__________________ Kein Support per PN |
03.05.2006, 12:05 | #6 |
| Kann bitte mal jemand dieses Log anschauen? Wie gesagt, BLACKLIGHT mach ich heute Abend und stell's hier online. Noch kurz eine Frage - und zwar weiss ich nicht, ob ich das richtig verstanden habe. Ist es korrekt, das ich, um gewisse Viren zu beseitigen, die entsprechenden Programme (Virenkiller, Adware, Hijackthis etc.) durchführen muss, wenn der Compi im ABESICHERTEN Modus aufgestartet ist? Oder hab ich das irgendwo falsch aufgeschnappt und ich kann die Dinger drüberlaufen lassen, ohne im abgesicherten Modus? Sorry, bin noch Laie - und wollte das im Bezug auf Viren etc. ja eigentlich auch bleiben - wenn ihr versteht, was ich meine :-)
__________________ --> Kann bitte mal jemand dieses Log anschauen? |
03.05.2006, 12:28 | #7 |
/// Helfer-Team | Kann bitte mal jemand dieses Log anschauen? Mache nur erst einmal den BLACKLIGHT und poste das Log. Mehr nicht.
__________________ LG Der Felix Keine Hilfe per PN und E-Mail |
03.05.2006, 16:42 | #8 |
| Kann bitte mal jemand dieses Log anschauen? Hier nun das BLACKLIGHT-Log. Ich hoffe, jemand von Euch kann damit was anfangen. Besten Dank. 05/03/06 17:36:27 [Info]: BlackLight Engine 1.0.36 initialized 05/03/06 17:36:27 [Info]: OS: 5.1 build 2600 (Service Pack 2) 05/03/06 17:36:27 [Note]: 7019 4 05/03/06 17:36:27 [Note]: 7005 0 05/03/06 17:36:30 [Note]: 7006 0 05/03/06 17:36:30 [Note]: 7011 1336 05/03/06 17:36:30 [Note]: 7026 0 05/03/06 17:36:30 [Note]: 7026 0 05/03/06 17:36:36 [Note]: FSRAW library version 1.7.1015 05/03/06 17:36:56 [Info]: Hidden file: c:\Programme\Gemeinsame Dateien\Microsoft Shared\web server extensions\40\bin\tcptest. 05/03/06 17:36:57 [Note]: 10002 1 05/03/06 17:37:07 [Info]: Hidden file: c:\Programme\HP\Digital Imaging\bin\DestTest.exe 05/03/06 17:37:07 [Note]: 10002 1 05/03/06 17:37:39 [Info]: Hidden file: c:\WINDOWS\system32\cszvd.exe 05/03/06 17:37:39 [Note]: 7002 32 05/03/06 17:37:39 [Note]: 7003 1 05/03/06 17:37:39 [Note]: 10002 1 05/03/06 17:37:40 [Info]: Hidden file: c:\WINDOWS\system32\dmfij.exe 05/03/06 17:37:40 [Note]: 7002 32 05/03/06 17:37:40 [Note]: 7003 1 05/03/06 17:37:40 [Note]: 10002 1 05/03/06 17:37:40 [Info]: Hidden file: c:\WINDOWS\system32\filesafer23.exe 05/03/06 17:37:40 [Note]: 10002 1 05/03/06 17:37:54 [Info]: Hidden file: c:\WINDOWS\system32\wbem\wbemtest.exe 05/03/06 17:37:54 [Note]: 10002 1 05/03/06 17:40:36 [Note]: 7007 0
__________________ www.medazzarock.ch |
03.05.2006, 22:39 | #9 |
| Kann bitte mal jemand dieses Log anschauen? Hallo Hothead, leider dachte ich mir dieses. Bei einem Rootkit ist die sicherste Lösung das System neu zu installieren nach folgender Anleitung: http://www.trojaner-board.de/showthread.php?t=12154 dartus
__________________ Kein Support per PN |
04.05.2006, 07:19 | #10 |
| Kann bitte mal jemand dieses Log anschauen? Danke für den Rat - auch wenn ich natürlich gerne etwas anderes gelesen hätte :-) Doch eine Frage möchte ich diesbezüglich noch stellen: Woran erkennt Ihr das? Nicht, das ich's nicht glaube, aber ich möchte mich ja auch ein bisschen "weiterbilden" :-) Vielen Danke.
__________________ www.medazzarock.ch |
Themen zu Kann bitte mal jemand dieses Log anschauen? |
ad-aware, adobe, adobe reader, antivirus, avgnt.exe, bho, computer, drivers, explorer, firewall, hijack, hijackthis, home, internet, internet explorer, mein log, neu starten, nvidia, problem, protection center, rundll, security, seiten, settings manager, software, starten, symantec, system, temp, viren, windows, windows xp |