![]() |
|
Log-Analyse und Auswertung: Pop-ups und plötzliches runterfahrenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
| ![]() Pop-ups und plötzliches runterfahren Hallo, opas sollte man keine gehstöcke geben... sehr gefährlich... naja zurück zum thema: ich hab den L2ME remover laufen lassen und der hat auch gleich en paar sachen removed. hier die neue logfile: Logfile of HijackThis v1.99.1 Scan saved at 21:26:46, on 31.05.2006 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\brss01a.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\Programme\ATI Technologies\ATI.ACE\cli.exe C:\Programme\Pest Patrol\eTrust PestPatrol Anti-Spyware\PPActiveDetection.exe C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe C:\WINDOWS\system32\AvidSDMService.exe C:\WINDOWS\SYSTEM32\Brmfrmps.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Windows Media Player\npdrmv2.exe C:\WINDOWS\System32\svchost.exe C:\Programme\ATI Technologies\ATI.ACE\cli.exe C:\Programme\ATI Technologies\ATI.ACE\cli.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Windows Media Player\wmplayer.exe C:\WINDOWS\System32\dcomcfg.exe C:\WINDOWS\System32\atmclk.exe C:\WINDOWS\system32\rundll32.exe C:\Dokumente und Einstellungen\Oli\Desktop\T O O L S\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.euro.dell.com/ O2 - BHO: Nothing - {6ab7158b-4bff-4160-ad7d-4d622df548cf} - C:\WINDOWS\System32\hp100.tmp O3 - Toolbar: Systran40premi.IEPlugIn - {CFB25594-4D5F-11D6-AB7B-00B0D094B576} - C:\Programme\Systran\4_0\Premium\IEPlugIn.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [BGNewsAgent] C:\Programme\BullGuard\bgnewsag.exe O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay O4 - HKLM\..\Run: [eTrustPPAP] "C:\Programme\Pest Patrol\eTrust PestPatrol Anti-Spyware\PPActiveDetection.exe" O4 - Startup: Weather.lnk = C:\Programme\Weather\Weather.exe O4 - Global Startup: Adobe Gamma Loader.lnk.disabled O4 - Global Startup: Microsoft Office.lnk.disabled O4 - Global Startup: Registrierungsprogramm ausführen.lnk.disabled O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: &Translate English Word - res://c:\programme\google\GoogleToolbar2.dll/cmwordtrans.html O8 - Extra context menu item: Backward Links - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Cached Snapshot of Page - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Similar Pages - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O8 - Extra context menu item: Translate Page into English - res://c:\programme\google\GoogleToolbar2.dll/cmtrans.html O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/18cb891ff84e1ed97917/netzip/RdxIE601_de.cab O16 - DPF: {70BA88C8-DAE8-4CE9-92BB-979C4A75F53B} (GSDACtl Class) - http://launch.gamespyarcade.com/software/launch/alaunch.cab O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O20 - Winlogon Notify: Fonts - C:\WINDOWS\system32\n24s0ch7ef4.dll (file missing) O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\SYSTEM32\ati2sgag.exe O23 - Service: Avid SDM Service (AvidSDMService) - Avid Technology, Inc. - C:\WINDOWS\system32\AvidSDMService.exe O23 - Service: Avid Startup (AvidStartup) - Unknown owner - C:\WINDOWS\system32\AvidStartup.exe O23 - Service: Brother Popup Suspend service for Resource manager (brmfrmps) - Unknown owner - C:\WINDOWS\SYSTEM32\Brmfrmps.exe" -service (file missing) O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Macromedia Licensing Service - Macromedia - C:\Programme\Gemeinsame Dateien\Macromedia Shared\Service\Macromedia Licensing.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: Intel NCS NetService (NetSvc) - Intel(R) Corporation - C:\Programme\Intel\NCS\Sync\NetSvc.exe O23 - Service: Netropa NHK Server (nhksrv) - Unknown owner - C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe O23 - Service: BullGuard Virus Shield (VSSERV) - Unknown owner - C:\Programme\BullGuard\vsserv.exe (file missing) O23 - Service: BullGuard Communicator (XCOMM) - Unknown owner - C:\Programme\Gemeinsame Dateien\BullGuard\BullGuard Communicator\xcommsvr.exe (file missing) |
![]() | #2 |
![]() ![]() ![]() ![]() | ![]() Pop-ups und plötzliches runterfahren Hallo,
__________________der Opa meint das es das gewesen sein sollte. Mach zukünftig einen großen Bogen um Cracks und Seiten die selbige anbieten, sonst gibts eine mit dem Gehstock drüber. Den Eintrag kannst du nochfixen (Haken davor und auf "fix checked"): O20 - Winlogon Notify: Fonts - C:\WINDOWS\system32\n24s0ch7ef4.dll (file missing) Ups was sehen meine vom grauen Star geplagten augen, du hast dir ja in der kurzen Zwischenzeit schon den nächsten Sch... eingefangen hast. Super ![]() Besorge dir mal folgendes Programm und führe es wie beschrieben aus (Unterpunkt Reinigung), dann postest du den Inhalt der Datei C:\rapport.txt Edit schonwieder den Link vergessen, ich glaube ich mache für heute bald mal schluß. Grüße Wildone |
![]() | #3 |
![]() ![]() ![]() ![]() | ![]() Pop-ups und plötzliches runterfahren @ wildone
__________________schon wieder ´nen link vergessen? ![]() Gruß Jörg Aha, schon gemerkt
__________________ |
![]() | #4 |
![]() ![]() ![]() ![]() | ![]() Pop-ups und plötzliches runterfahren Ja, aber gerade nachgetragen, siehe "edit". Und jetzt bin ich wirklich gleich raus. ![]() Grüße Wildone |
![]() | #5 |
| ![]() Pop-ups und plötzliches runterfahren halt nich davonlaufen!!! hier die rapport.txt datei: SmitFraudFix v2.53 Scan done at 21:47:18,84, 31.05.2006 Run from C:\Dokumente und Einstellungen\Oli\Desktop\SmitfraudFix OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT Fix ran in normal mode »»»»»»»»»»»»»»»»»»»»»»»» C:\ C:\defender??.exe FOUND ! C:\keyboard??.exe FOUND ! C:\newname??.exe FOUND ! »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32 C:\WINDOWS\system32\atmclk.exe FOUND ! C:\WINDOWS\system32\dcomcfg.exe FOUND ! C:\WINDOWS\system32\hp???.tmp FOUND ! C:\WINDOWS\system32\hp????.tmp FOUND ! C:\WINDOWS\system32\ld????.tmp FOUND ! C:\WINDOWS\system32\ot.ico FOUND ! C:\WINDOWS\system32\regperf.exe FOUND ! C:\WINDOWS\system32\simpole.tlb FOUND ! C:\WINDOWS\system32\stdole3.tlb FOUND ! C:\WINDOWS\system32\ts.ico FOUND ! C:\WINDOWS\system32\yhbdupd.dll FOUND ! C:\WINDOWS\system32\1024\ FOUND ! »»»»»»»»»»»»»»»»»»»»»»»» C:\Dokumente und Einstellungen\Oli\Application Data »»»»»»»»»»»»»»»»»»»»»»»» Start Menu C:\DOKUME~1\Oli\STARTM~1\SpywareQuake.com 2.1.lnk FOUND ! C:\DOKUME~1\Oli\STARTM~1\PROGRA~1\SpywareQuake.com FOUND ! »»»»»»»»»»»»»»»»»»»»»»»» C:\DOKUME~1\Oli\FAVORI~1 C:\DOKUME~1\Oli\FAVORI~1\Antivirus Test Online.url FOUND ! »»»»»»»»»»»»»»»»»»»»»»»» Desktop »»»»»»»»»»»»»»»»»»»»»»»» C:\Programme C:\Programme\SpywareQuake.com\ FOUND ! »»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys »»»»»»»»»»»»»»»»»»»»»»»» Desktop Components [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0] "Source"="About:Home" "SubscribedURL"="About:Home" "FriendlyName"="Die derzeitige Homepage" »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler !!!Attention, following keys are not inevitably infected!!! SrchSTS.exe by S!Ri Search SharedTaskScheduler's .dll [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler] "{E2CA7CD1-1AD9-F1C4-3D2A-DC1A33E7AF9D}"="USB Ware" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler] "{aea3d2df-2b2c-4d7b-81a0-d975c6dc088e}"="alongshore" [HKEY_CLASSES_ROOT\CLSID\{aea3d2df-2b2c-4d7b-81a0-d975c6dc088e}\InProcServer32] @="C:\WINDOWS\System32\yhbdupd.dll" [HKEY_CURRENT_USER\Software\Classes\CLSID\{aea3d2df-2b2c-4d7b-81a0-d975c6dc088e}\InProcServer32] @="C:\WINDOWS\System32\yhbdupd.dll" »»»»»»»»»»»»»»»»»»»»»»»» Scanning wininet.dll infection »»»»»»»»»»»»»»»»»»»»»»»» End mfg ohermann |
![]() | #6 |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Pop-ups und plötzliches runterfahren Das Jungvolk hat wirklich keinen Anstand. Beim ersten Vergessen habe ich das per PN geklärt ![]()
__________________ --> Pop-ups und plötzliches runterfahren |
![]() | #7 | |
![]() ![]() ![]() ![]() | ![]() Pop-ups und plötzliches runterfahren Hallo, Zitat:
![]() @ohermann War das Option "1" oder Option "2"? Falls es nur Option "1" war es mit Option "2" nachholen und wieder die rapport.txt posten, achte darauf das ganze im abgesicherten Modus zu machen. Grüße Wildone |
![]() | #8 |
| ![]() Pop-ups und plötzliches runterfahren achso... ok wenn das so ist hier ist das neue: SmitFraudFix v2.53 Scan done at 21:58:35,04, 31.05.2006 Run from C:\Dokumente und Einstellungen\Oli\Desktop\SmitfraudFix OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT Fix ran in safe mode »»»»»»»»»»»»»»»»»»»»»»»» Before SmitFraudFix !!!Attention, following keys are not inevitably infected!!! SrchSTS.exe by S!Ri Search SharedTaskScheduler's .dll [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler] "{E2CA7CD1-1AD9-F1C4-3D2A-DC1A33E7AF9D}"="USB Ware" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler] "{aea3d2df-2b2c-4d7b-81a0-d975c6dc088e}"="alongshore" [HKEY_CLASSES_ROOT\CLSID\{aea3d2df-2b2c-4d7b-81a0-d975c6dc088e}\InProcServer32] @="C:\WINDOWS\System32\yhbdupd.dll" [HKEY_CURRENT_USER\Software\Classes\CLSID\{aea3d2df-2b2c-4d7b-81a0-d975c6dc088e}\InProcServer32] @="C:\WINDOWS\System32\yhbdupd.dll" »»»»»»»»»»»»»»»»»»»»»»»» Killing process »»»»»»»»»»»»»»»»»»»»»»»» Deleting infected files C:\defender??.exe Deleted C:\keyboard??.exe Deleted C:\newname??.exe Deleted C:\WINDOWS\system32\atmclk.exe Deleted C:\WINDOWS\system32\dcomcfg.exe Deleted C:\WINDOWS\system32\hp???.tmp Deleted C:\WINDOWS\system32\ld????.tmp Deleted C:\WINDOWS\system32\ot.ico Deleted C:\WINDOWS\system32\regperf.exe Deleted C:\WINDOWS\system32\simpole.tlb Deleted C:\WINDOWS\system32\stdole3.tlb Deleted C:\WINDOWS\system32\ts.ico Deleted C:\WINDOWS\system32\yhbdupd.dll Deleted C:\WINDOWS\system32\1024\ Deleted C:\DOKUME~1\Oli\FAVORI~1\Antivirus Test Online.url Deleted C:\DOKUME~1\Oli\STARTM~1\SpywareQuake.com 2.1.lnk Deleted C:\DOKUME~1\Oli\STARTM~1\PROGRA~1\SpywareQuake.com Deleted C:\Programme\SpywareQuake.com\ Deleted »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix GenericRenosFix by S!Ri C:\WINDOWS\System32\yhbdupd.dll -> Missing File »»»»»»»»»»»»»»»»»»»»»»»» Deleting Temp Files »»»»»»»»»»»»»»»»»»»»»»»» Registry Cleaning Registry Cleaning done. »»»»»»»»»»»»»»»»»»»»»»»» After SmitFraudFix !!!Attention, following keys are not inevitably infected!!! SrchSTS.exe by S!Ri Search SharedTaskScheduler's .dll »»»»»»»»»»»»»»»»»»»»»»»» End |
![]() | #9 |
![]() ![]() ![]() ![]() | ![]() Pop-ups und plötzliches runterfahren Hallo, wie siehts denn jetzt auf deinem System aus? Noch Popups? Noch Symbole in der Infoleiste (rechts unten)? Scanne dein System mal zusätzlich noch mit Ewido und poste danach den Report. Außerdem postest du mal die vier Logfiles der Datfind.bat, aber nur die Dateien des letzten Monats abkopieren! Grüße Wildone |
![]() |
Themen zu Pop-ups und plötzliches runterfahren |
ad-aware, adobe, anfang, antivirus, computer, desktop, drivers, einstellungen, excel, google, hijack, hijackthis, internet, internet explorer, log file, mein log, mozilla, mozilla firefox, popup, prozess, rundll, security, security center, server, software, symantec, system, windows, windows xp |