Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Pop-ups und plötzliches runterfahren

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 31.05.2006, 20:27   #1
ohermann
 
Pop-ups und plötzliches runterfahren - Standard

Pop-ups und plötzliches runterfahren



Hallo,
opas sollte man keine gehstöcke geben... sehr gefährlich...

naja zurück zum thema: ich hab den L2ME remover laufen lassen und der hat auch gleich en paar sachen removed.

hier die neue logfile:

Logfile of HijackThis v1.99.1
Scan saved at 21:26:46, on 31.05.2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\brss01a.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\Pest Patrol\eTrust PestPatrol Anti-Spyware\PPActiveDetection.exe
C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe
C:\WINDOWS\system32\AvidSDMService.exe
C:\WINDOWS\SYSTEM32\Brmfrmps.exe
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\Programme\Windows Media Player\npdrmv2.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Windows Media Player\wmplayer.exe
C:\WINDOWS\System32\dcomcfg.exe
C:\WINDOWS\System32\atmclk.exe
C:\WINDOWS\system32\rundll32.exe
C:\Dokumente und Einstellungen\Oli\Desktop\T O O L S\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.euro.dell.com/
O2 - BHO: Nothing - {6ab7158b-4bff-4160-ad7d-4d622df548cf} - C:\WINDOWS\System32\hp100.tmp
O3 - Toolbar: Systran40premi.IEPlugIn - {CFB25594-4D5F-11D6-AB7B-00B0D094B576} - C:\Programme\Systran\4_0\Premium\IEPlugIn.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [BGNewsAgent] C:\Programme\BullGuard\bgnewsag.exe
O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
O4 - HKLM\..\Run: [eTrustPPAP] "C:\Programme\Pest Patrol\eTrust PestPatrol Anti-Spyware\PPActiveDetection.exe"
O4 - Startup: Weather.lnk = C:\Programme\Weather\Weather.exe
O4 - Global Startup: Adobe Gamma Loader.lnk.disabled
O4 - Global Startup: Microsoft Office.lnk.disabled
O4 - Global Startup: Registrierungsprogramm ausführen.lnk.disabled
O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: &Translate English Word - res://c:\programme\google\GoogleToolbar2.dll/cmwordtrans.html
O8 - Extra context menu item: Backward Links - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Translate Page into English - res://c:\programme\google\GoogleToolbar2.dll/cmtrans.html
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/18cb891ff84e1ed97917/netzip/RdxIE601_de.cab
O16 - DPF: {70BA88C8-DAE8-4CE9-92BB-979C4A75F53B} (GSDACtl Class) - http://launch.gamespyarcade.com/software/launch/alaunch.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: Fonts - C:\WINDOWS\system32\n24s0ch7ef4.dll (file missing)
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\SYSTEM32\ati2sgag.exe
O23 - Service: Avid SDM Service (AvidSDMService) - Avid Technology, Inc. - C:\WINDOWS\system32\AvidSDMService.exe
O23 - Service: Avid Startup (AvidStartup) - Unknown owner - C:\WINDOWS\system32\AvidStartup.exe
O23 - Service: Brother Popup Suspend service for Resource manager (brmfrmps) - Unknown owner - C:\WINDOWS\SYSTEM32\Brmfrmps.exe" -service (file missing)
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Macromedia Licensing Service - Macromedia - C:\Programme\Gemeinsame Dateien\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe
O23 - Service: Intel NCS NetService (NetSvc) - Intel(R) Corporation - C:\Programme\Intel\NCS\Sync\NetSvc.exe
O23 - Service: Netropa NHK Server (nhksrv) - Unknown owner - C:\Programme\Netropa\Multimedia Keyboard\nhksrv.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: BullGuard Virus Shield (VSSERV) - Unknown owner - C:\Programme\BullGuard\vsserv.exe (file missing)
O23 - Service: BullGuard Communicator (XCOMM) - Unknown owner - C:\Programme\Gemeinsame Dateien\BullGuard\BullGuard Communicator\xcommsvr.exe (file missing)

Alt 31.05.2006, 20:39   #2
Wildone
 
Pop-ups und plötzliches runterfahren - Standard

Pop-ups und plötzliches runterfahren



Hallo,
der Opa meint das es das gewesen sein sollte. Mach zukünftig einen großen Bogen um Cracks und Seiten die selbige anbieten, sonst gibts eine mit dem Gehstock drüber.

Den Eintrag kannst du nochfixen (Haken davor und auf "fix checked"):
O20 - Winlogon Notify: Fonts - C:\WINDOWS\system32\n24s0ch7ef4.dll (file missing)

Ups was sehen meine vom grauen Star geplagten augen, du hast dir ja in der kurzen Zwischenzeit schon den nächsten Sch... eingefangen hast. Super *Gehstock schwing*.

Besorge dir mal folgendes Programm und führe es wie beschrieben aus (Unterpunkt Reinigung), dann postest du den Inhalt der Datei C:\rapport.txt

Edit
schonwieder den Link vergessen, ich glaube ich mache für heute bald mal schluß.

Grüße Wildone
__________________


Alt 31.05.2006, 20:43   #3
joergfries
 
Pop-ups und plötzliches runterfahren - Standard

Pop-ups und plötzliches runterfahren



@ wildone

schon wieder ´nen link vergessen?

Gruß Jörg


Aha, schon gemerkt
__________________
__________________

Alt 31.05.2006, 20:44   #4
Wildone
 
Pop-ups und plötzliches runterfahren - Standard

Pop-ups und plötzliches runterfahren



Ja,
aber gerade nachgetragen, siehe "edit".
Und jetzt bin ich wirklich gleich raus.


Grüße Wildone

Alt 31.05.2006, 20:49   #5
ohermann
 
Pop-ups und plötzliches runterfahren - Standard

Pop-ups und plötzliches runterfahren



halt nich davonlaufen!!!

hier die rapport.txt datei:

SmitFraudFix v2.53

Scan done at 21:47:18,84, 31.05.2006
Run from C:\Dokumente und Einstellungen\Oli\Desktop\SmitfraudFix
OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
Fix ran in normal mode

»»»»»»»»»»»»»»»»»»»»»»»» C:\

C:\defender??.exe FOUND !
C:\keyboard??.exe FOUND !
C:\newname??.exe FOUND !

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

C:\WINDOWS\system32\atmclk.exe FOUND !
C:\WINDOWS\system32\dcomcfg.exe FOUND !
C:\WINDOWS\system32\hp???.tmp FOUND !
C:\WINDOWS\system32\hp????.tmp FOUND !
C:\WINDOWS\system32\ld????.tmp FOUND !
C:\WINDOWS\system32\ot.ico FOUND !
C:\WINDOWS\system32\regperf.exe FOUND !
C:\WINDOWS\system32\simpole.tlb FOUND !
C:\WINDOWS\system32\stdole3.tlb FOUND !
C:\WINDOWS\system32\ts.ico FOUND !
C:\WINDOWS\system32\yhbdupd.dll FOUND !
C:\WINDOWS\system32\1024\ FOUND !

»»»»»»»»»»»»»»»»»»»»»»»» C:\Dokumente und Einstellungen\Oli\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Start Menu

C:\DOKUME~1\Oli\STARTM~1\SpywareQuake.com 2.1.lnk FOUND !
C:\DOKUME~1\Oli\STARTM~1\PROGRA~1\SpywareQuake.com FOUND !

»»»»»»»»»»»»»»»»»»»»»»»» C:\DOKUME~1\Oli\FAVORI~1

C:\DOKUME~1\Oli\FAVORI~1\Antivirus Test Online.url FOUND !

»»»»»»»»»»»»»»»»»»»»»»»» Desktop


»»»»»»»»»»»»»»»»»»»»»»»» C:\Programme

C:\Programme\SpywareQuake.com\ FOUND !

»»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys


»»»»»»»»»»»»»»»»»»»»»»»» Desktop Components

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Die derzeitige Homepage"


»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, following keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{E2CA7CD1-1AD9-F1C4-3D2A-DC1A33E7AF9D}"="USB Ware"


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{aea3d2df-2b2c-4d7b-81a0-d975c6dc088e}"="alongshore"

[HKEY_CLASSES_ROOT\CLSID\{aea3d2df-2b2c-4d7b-81a0-d975c6dc088e}\InProcServer32]
@="C:\WINDOWS\System32\yhbdupd.dll"

[HKEY_CURRENT_USER\Software\Classes\CLSID\{aea3d2df-2b2c-4d7b-81a0-d975c6dc088e}\InProcServer32]
@="C:\WINDOWS\System32\yhbdupd.dll"


»»»»»»»»»»»»»»»»»»»»»»»» Scanning wininet.dll infection


»»»»»»»»»»»»»»»»»»»»»»»» End

mfg ohermann


Alt 31.05.2006, 20:49   #6
felix1
/// Helfer-Team
 
Pop-ups und plötzliches runterfahren - Standard

Pop-ups und plötzliches runterfahren



Das Jungvolk hat wirklich keinen Anstand. Beim ersten Vergessen habe ich das per PN geklärt
__________________
--> Pop-ups und plötzliches runterfahren

Alt 31.05.2006, 20:53   #7
Wildone
 
Pop-ups und plötzliches runterfahren - Standard

Pop-ups und plötzliches runterfahren



Hallo,
Zitat:
Das Jungvolk hat wirklich keinen Anstand. Beim ersten Vergessen habe ich das per PN geklärt
Stimmt, furchtbat so etwas, zum Glück kommt mit der Altersweisheit auch ein dickes Fell einher.

@ohermann
War das Option "1" oder Option "2"?
Falls es nur Option "1" war es mit Option "2" nachholen und wieder die rapport.txt posten, achte darauf das ganze im abgesicherten Modus zu machen.



Grüße Wildone

Alt 31.05.2006, 21:07   #8
ohermann
 
Pop-ups und plötzliches runterfahren - Standard

Pop-ups und plötzliches runterfahren



achso... ok wenn das so ist hier ist das neue:

SmitFraudFix v2.53

Scan done at 21:58:35,04, 31.05.2006
Run from C:\Dokumente und Einstellungen\Oli\Desktop\SmitfraudFix
OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
Fix ran in safe mode

»»»»»»»»»»»»»»»»»»»»»»»» Before SmitFraudFix
!!!Attention, following keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{E2CA7CD1-1AD9-F1C4-3D2A-DC1A33E7AF9D}"="USB Ware"


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{aea3d2df-2b2c-4d7b-81a0-d975c6dc088e}"="alongshore"

[HKEY_CLASSES_ROOT\CLSID\{aea3d2df-2b2c-4d7b-81a0-d975c6dc088e}\InProcServer32]
@="C:\WINDOWS\System32\yhbdupd.dll"

[HKEY_CURRENT_USER\Software\Classes\CLSID\{aea3d2df-2b2c-4d7b-81a0-d975c6dc088e}\InProcServer32]
@="C:\WINDOWS\System32\yhbdupd.dll"


»»»»»»»»»»»»»»»»»»»»»»»» Killing process


»»»»»»»»»»»»»»»»»»»»»»»» Deleting infected files

C:\defender??.exe Deleted
C:\keyboard??.exe Deleted
C:\newname??.exe Deleted
C:\WINDOWS\system32\atmclk.exe Deleted
C:\WINDOWS\system32\dcomcfg.exe Deleted
C:\WINDOWS\system32\hp???.tmp Deleted
C:\WINDOWS\system32\ld????.tmp Deleted
C:\WINDOWS\system32\ot.ico Deleted
C:\WINDOWS\system32\regperf.exe Deleted
C:\WINDOWS\system32\simpole.tlb Deleted
C:\WINDOWS\system32\stdole3.tlb Deleted
C:\WINDOWS\system32\ts.ico Deleted
C:\WINDOWS\system32\yhbdupd.dll Deleted
C:\WINDOWS\system32\1024\ Deleted
C:\DOKUME~1\Oli\FAVORI~1\Antivirus Test Online.url Deleted
C:\DOKUME~1\Oli\STARTM~1\SpywareQuake.com 2.1.lnk Deleted
C:\DOKUME~1\Oli\STARTM~1\PROGRA~1\SpywareQuake.com Deleted
C:\Programme\SpywareQuake.com\ Deleted

»»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

GenericRenosFix by S!Ri

C:\WINDOWS\System32\yhbdupd.dll -> Missing File


»»»»»»»»»»»»»»»»»»»»»»»» Deleting Temp Files


»»»»»»»»»»»»»»»»»»»»»»»» Registry Cleaning

Registry Cleaning done.

»»»»»»»»»»»»»»»»»»»»»»»» After SmitFraudFix
!!!Attention, following keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» End

Alt 31.05.2006, 21:18   #9
Wildone
 
Pop-ups und plötzliches runterfahren - Standard

Pop-ups und plötzliches runterfahren



Hallo,
wie siehts denn jetzt auf deinem System aus? Noch Popups? Noch Symbole in der Infoleiste (rechts unten)?
Scanne dein System mal zusätzlich noch mit Ewido und poste danach den Report.
Außerdem postest du mal die vier Logfiles der Datfind.bat, aber nur die Dateien des letzten Monats abkopieren!


Grüße Wildone

Antwort

Themen zu Pop-ups und plötzliches runterfahren
ad-aware, adobe, anfang, antivirus, computer, desktop, drivers, einstellungen, excel, google, hijack, hijackthis, internet, internet explorer, log file, mein log, mozilla, mozilla firefox, popup, prozess, rundll, security, security center, server, software, symantec, system, windows, windows xp




Ähnliche Themen: Pop-ups und plötzliches runterfahren


  1. Plötzliches abstürzen und sehr langsames hochfahren
    Log-Analyse und Auswertung - 02.10.2015 (11)
  2. Plötzliches Yahoo-search Fenster
    Plagegeister aller Art und deren Bekämpfung - 05.09.2015 (9)
  3. Plötzliches Herrunterfahren/Andere benutzer noch angemeldet/USB hat mehr Leistung
    Log-Analyse und Auswertung - 20.06.2015 (10)
  4. Ungewöhnliche Anzahl an Werbebanner und plötzliches Einfrieren des Internet Explorers
    Plagegeister aller Art und deren Bekämpfung - 09.03.2015 (9)
  5. Win 7: Snapdo, plötzliches System-Shutdown
    Log-Analyse und Auswertung - 08.04.2014 (23)
  6. Plötzliches Datenpeak im Netzwerk, welches eben dieses lahm legt
    Plagegeister aller Art und deren Bekämpfung - 14.12.2013 (1)
  7. Plötzliches öffnen von web.tofushopnews.com Werbung im Browser
    Log-Analyse und Auswertung - 20.08.2013 (2)
  8. Plötzliches Abspielen von Musik. Zudem Rootkit.0Access und Trojan.Win32.Generic!BT
    Plagegeister aller Art und deren Bekämpfung - 25.07.2012 (5)
  9. Runterfahren
    Alles rund um Windows - 02.11.2011 (2)
  10. Plötzliches öffnen vieler Setup Dateien
    Plagegeister aller Art und deren Bekämpfung - 20.04.2011 (1)
  11. plötzliches Runterfahren in Ruhezustand
    Alles rund um Windows - 14.07.2010 (8)
  12. Plötzliches Pop Up - Scareware im Browser
    Plagegeister aller Art und deren Bekämpfung - 14.05.2010 (10)
  13. Plötzliches Internetproblem
    Netzwerk und Hardware - 29.01.2009 (6)
  14. Plötzliches Ping Problem zu einigen Servern - Trojaner Schuld?
    Plagegeister aller Art und deren Bekämpfung - 23.02.2006 (1)
  15. Plötzliches Hängen
    Alles rund um Windows - 18.01.2006 (10)
  16. Runterfahren!!
    Log-Analyse und Auswertung - 06.09.2005 (4)
  17. runterfahren
    Alles rund um Windows - 09.01.2005 (2)

Zum Thema Pop-ups und plötzliches runterfahren - Hallo, opas sollte man keine gehstöcke geben... sehr gefährlich... naja zurück zum thema: ich hab den L2ME remover laufen lassen und der hat auch gleich en paar sachen removed. hier - Pop-ups und plötzliches runterfahren...
Archiv
Du betrachtest: Pop-ups und plötzliches runterfahren auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.