|
Log-Analyse und Auswertung: Log FileWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
10.06.2006, 13:27 | #1 |
| Log File Hallo, der rechner meines vaters hat woll ein kleines problem! und zwar geht wenn ich den i-net explorer aufmache immer wieder die seite about:blank auf wo ich eigentlich google also startseite gemacht habe! aber bei about:blank kommt da immer ein fenster, das mein ein prog runterladen soll gegeb spyware! natürlich mach ich das nich! gestern habe ich ihn dann endlich mal zone labs drauf gemacht weil er es noch nich hatte! dann kommen schon die ersten meldungen! Folgende dateien hat er mir gemelden: users32.exe project1 und die datei runsrv32.exe start es immer wenn ich den rechner an mache! da wird dann irgendwas angezeigt! das kann ich aber nich lesen weil das viel zu schenll wieder weg ist! dann habe ich mal dieses HijackThis durchlaufen lassen und hier das ergebnis! Logfile of HijackThis v1.99.1 Scan saved at 14:15:21, on 10.06.2006 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe D:\C16_serv\c16_wsvc.exe C:\WINDOWS\System32\drivers\IMountSRV.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\RunDll32.exe G:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe G:\Programme\3.0\Apps\apdproxy.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\MediaKey\Versato.exe G:\Programme\Common\Bin\WinCinemaMgr.exe C:\Programme\MediaKey\MePlayer.exe C:\WINDOWS\System32\svchost.exe C:\Programme\MediaKey\OSD.EXE C:\Programme\MediaKey\MailChk.exe G:\Programme\ZoneAlarm\zlclient.exe C:\WINDOWS\System32\users32.exe G:\WinRAR\WinRAR.exe C:\DOKUME~1\g\LOKALE~1\Temp\Rar$EX01.281\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = h**p://www.helmut-haas.de/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\SYSTEM\blank.htm R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ftp=ftp-proxy.btx.dtag.de:80;http=www-proxy.btx.dtag.de:80 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = ;*.t-online.de; localhost;<local> O2 - BHO: (no name) - {00000000-59D4-4008-9058-080011001200} - (no file) O2 - BHO: (no name) - {00000000-C1EC-0345-6EC2-4D0300000000} - (no file) O2 - BHO: (no name) - {00000000-F09C-02B4-6EC2-AD0300000000} - (no file) O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - G:\Programme\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {3ceff6cd-6f08-4e4d-bccd-ff7415288c3b} - (no file) O2 - BHO: adobepnl.ADOBE_PANEL - {5E8FA924-DEF0-4E71-8A82-A11CA0C1413B} - C:\WINDOWS\System32\adobepnl.dll O2 - BHO: (no name) - {77701e16-9bfe-4b63-a5b4-7bd156758a37} - (no file) O2 - BHO: (no name) - {7b55bb05-0b4d-44fd-81a6-b136188f5deb} - (no file) O2 - BHO: (no name) - {8333c319-0669-4893-a418-f56d9249fca6} - (no file) O2 - BHO: (no name) - {e52dedbb-d168-4bdb-b229-c48160800e81} - (no file) O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O4 - HKLM\..\Run: [SystemTray] SysTray.Exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [ToADiMon.exe] G:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe -TOnlineAutodialStart O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe O4 - HKLM\..\Run: [Adobe Photo Downloader] "G:\Programme\3.0\Apps\apdproxy.exe" O4 - HKLM\..\Run: [Adware.Srv32] C:\WINDOWS\System32\runsrv32.exe O4 - HKLM\..\Run: [Transponder] C:\WINDOWS\System32\susp.exe O4 - HKLM\..\Run: [Zone Labs Client] G:\Programme\ZoneAlarm\zlclient.exe O4 - HKLM\..\RunOnce: [srePostpone] rundll32.exe c:\windows\system32\zonelabs\srescan.dll,DoSpecialAction O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [IncrediMail] C:\Programme\IncrediMail\bin\IncMail.exe /c O4 - HKCU\..\Run: [taskdir] C:\WINDOWS\System32\taskdir.exe O4 - Startup: Verknüpfung mit zlclient.lnk = C:\Programme\ZoneAlarm\zlclient.exe O4 - Global Startup: GStartup.lnk = C:\Programme\Gemeinsame Dateien\GMT\GMT.exe O4 - Global Startup: Versato.lnk = C:\Programme\MediaKey\Versato.exe O4 - Global Startup: InterVideo WinCinema Manager.lnk = G:\Programme\Common\Bin\WinCinemaMgr.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = G:\Programme\Reader\reader_sl.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll O12 - Plugin for .vem: C:\Programme\Internet Explorer\Plugins\npkit32.dll O13 - WWW. Prefix: http:// O15 - Trusted Zone: h**p://*.msn.com (HKLM) O16 - DPF: Win32 Classes - O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1135347700968 O16 - DPF: {BC35E1AD-B98B-408E-8BC8-BF17CC09A981} (Axis MPEG HTTP Stream Source) - h**p://217.29.141.70/activex/AMC_mpeg2.cab O23 - Service: CONZEPT 16 Database Server (conzept16_server) - Unknown owner - D:\C16_serv\c16_wsvc.exe O23 - Service: IMountSRV - Unknown owner - C:\WINDOWS\System32\drivers\IMountSRV.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe Villeicht könnt ihr mir helfen! das is nämlich sein arbeitsrechner den er immer brauch! MfG Opama PS: rechtschreibfehler könnt ihr behalten! |
10.06.2006, 14:10 | #2 | ||||
| Log FileZitat:
Ein komplett ungepatches System mit evtl. Kundendaten zu füttern ist verantwortungslos. Es ist weder ein Servicepack, noch irgendein Windows-Update installiert. Infolgedessen haben sich einige Netzwerkwürmer eingenistet. Ich werde noch schnell einige Informationen zu diesen beschaffen, damit wir wissen womit man es hir zu tun hat. Wenn es sich um Viren handelt, die Code nachladen, oder direkt Backdoorfunktionalität beinhalten, so wirst du/er nicht um eine Neuinstallation herum kommen (inkl. formatieren). Nachtrag folgt in wenigen Minuten. mfg, Markus Nachtrag: Das hier konnte ich schonmal garnicht einordnen, lass die Datei doch mal bei Virustotal.com scannen (interessiert mich persönlich). Zitat:
Zitat:
Ich zitiere mich von einem vorherigen Beitrag: Zitat:
Meine Empfehlung an dich ist das Neuafusetzen des Systemes mit sofortiger anschließender Sicherung. Wichtig ist, dass noch vor dem ersten Kontakt zum Internet das SP2 installiert ist, also noch vor dem Formatieren Stecker ziehn und erst nach beendeter Installation vom SP2 (nach dem Neustart) den Stecker wieder in Betrieb nehmen. Hier gibt es eine sehr gute Anleitung zum Neuafusetzen - wenn du sie punktgenau befolgst, wirst du weniger bis keine solche Probleme mehr haben. mfg, Markus Geändert von Markus1234 (10.06.2006 um 14:16 Uhr) |
10.06.2006, 14:32 | #3 | |
> MalwareDB | Log File Hallo,
__________________Zitat:
Ansonsten kann ich bei diesem System, mit deratigem Befall + geschäftlicher Nutzung nur raten jegliches Arbeiten mit Internetverbindung sein zu lassen und den Rechner Neu aufzusetzen, eine Anleitung dazu findest Du in meiner Signatur verlinkt. Gruß Schrulli
__________________ |
10.06.2006, 14:37 | #4 |
| Log File also die datei D:\C16_serv\c16_wsvc.exe gehört zu einen seiner wichtigen arbeitsprogramme! und wenn ich die andere datei lösch ich mal! nur wie soll ich die löschen? MfG Opama |
10.06.2006, 14:42 | #5 | |
> MalwareDB | Log File Hallo, Zitat:
Dann noch: Kein Support für Produktivsysteme! Gruß Schrulli
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
Themen zu Log File |
.com, adobe reader, askbar, bho, dll, downloader, drivers, explorer, file, ftp, google, helfen, hijack, hijackthis, immer wieder, internet, internet explorer, log, log file, monitor, nvidia, pop-up-blocker, problem, programme, rundll, schreibfehler, software, spyware, system, t-online, temp, wieder weg, windows, windows xp, windows\system32\drivers |