|
Log-Analyse und Auswertung: Ich brauche Hilfe!!!!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
26.06.2006, 17:26 | #1 |
| Ich brauche Hilfe!!!! Hallo zusammen, ich habe folgendes Problem.Es fing alles an das ich keine .avi Dateien mehr löschen kann,dann startet mir der Rechner neu.Ich habe mit Hilfe von NOD 32 ein Virenscan gemacht,nix.Dann mit Antivir und der fand 2mal eine Shoutdown.exe die ich gelöscht habe(löschen lassen).So jetzt wollte ich gerade mit dem Rechner online gehen aber er verbindet sich nicht.Ich sitze hinter einem WLan Router und zwar der SMC-WBR14T-G.Der router verbindet sich(gott sei dank) so das ich mit dem Lappi online gehen kann.Da ich jetzt nicht mehr weiter weiß dachte ich mir ich frage mal hier nach da ich schon viel gelesen habe das ihr helfen konntet.Mein System ist ein Ahtlon XP 2600 mit 1gig Ram von Infineon und eine Graka von Connect 3D(Radeon 850pro).Ein Logfile setze ich bei,hoffentlich könnt ihr mir helfen??? malibu Logfile of HijackThis v1.99.1 Scan saved at 18:13:40, on 26.06.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe C:\Programme\Eset\nod32krn.exe C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe C:\WINDOWS\system32\svchost.exe C:\Programme\ESET\nod32kui.exe C:\Programme\ICQ\Icq.exe C:\Dokumente und Einstellungen\Papa\Eigene Dateien\HijackThis.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Programme\Eset\nod32krn.exe O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2006\WinStylerThemeSvc.exe |
26.06.2006, 17:29 | #2 |
Administrator > Competence Manager | Ich brauche Hilfe!!!! @malibu,
__________________Dein Logfile ist nicht vollständig, oder hast du dein System gerade erst neu aufgesetzt? Wenn nicht erstell ein neues, nicht im abgesicherten Modus, das wäre sinnfrei.. Gruß Daniel
__________________ |
26.06.2006, 17:35 | #3 | |
Moderator, a.D. | Ich brauche Hilfe!!!!Zitat:
Wo wurde die Datei gefunden und als welcher Virus wurde sie identifiziert? Dein Log ist sehr kurz, ist es im normalen Modus erstellt worden? Wenn nein: nachholen und posten. Im Log konnte ich nix Böses erkennen. edit: Man, war ich langsam.... Gruß Yopie |
26.06.2006, 17:37 | #4 | |
Administrator > Competence Manager | Ich brauche Hilfe!!!!Zitat:
Ich schon: Internet Explorer Hallo Yopie..
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
26.06.2006, 17:41 | #5 | |
Moderator, a.D. | Ich brauche Hilfe!!!!Zitat:
Solche Programme (ach ne, Progz!) eignen sich imho prima dazu, sein System kaputtzuoptimieren. Gruß Yopie |
26.06.2006, 17:44 | #6 |
| Ich brauche Hilfe!!!! @sunny,ich habe mein System weder neu aufgesetzt noch im abgesicherten modus das Logfile erstellt.Ich habe jetzt den Rechner neu gestartet und ein neues Logfile erstellt.Bidde schön Logfile of HijackThis v1.99.1 Scan saved at 18:43:06, on 26.06.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe C:\Programme\Eset\nod32krn.exe C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\wuauclt.exe C:\Dokumente und Einstellungen\Papa\Eigene Dateien\HijackThis.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Programme\Eset\nod32krn.exe O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2006\WinStylerThemeSvc.exe |
26.06.2006, 17:48 | #7 |
| Ich brauche Hilfe!!!! @yopie,wenn ich das jetzt noch wüßte,es war einmal auf C:/ und einmal glaube ich auf G:/ wo die .avi liegen.Erkannt wurde es als neue Unbekannte Gefahr! Keine Ahnung. malibu |
26.06.2006, 17:57 | #8 |
Moderator, a.D. | Ich brauche Hilfe!!!! Imho ist dein Log zu kurz. Selbst im frisch installierten Zustand dürfte das Log länger sein. Vermutungen: - kaputtoptimiert oder - Backdoor Vorschlag1: eScan, Funde mit find.bat posten (Anleitung in Signatur lesen, verstehen, befolgen!) Es ist übrigens immer schlecht, Empfehlungen von AV-Programmen blind zu vertrauen. Gruß Yopie |
27.06.2006, 12:37 | #9 | ||
| Ich brauche Hilfe!!!! Hallo alle miteinander, ich les natürlich immer fleißig mit hier im Forum und bei diesem thread hier hab ich ja mal so eine Zwischenfrage ;D Zitat:
Zitat:
(glaube ich hab es mir mal geladen um unnütze .tmp Dateien usw zu killen und ein wenig aufzuräumen) Also das ist jetzt nur ne ganz kurze Zwischenfrage Lasst euch nicht weiter stören grüße jan
__________________ Wunder gibt es nur, weil sich der Mensch eben nicht alles zu erklären weis. |
27.06.2006, 14:05 | #10 | |
Moderator, a.D. | Ich brauche Hilfe!!!!Zitat:
Was genau passiert ist und ob es wirklich an TU lag weiß ich nicht. Meine eigene Erfahrung mit solchen "Toolz" ist übrigens Null. Gruß Yopie |
27.06.2006, 14:15 | #11 |
| Ich brauche Hilfe!!!! Achso verstehe =) Wenn ich es demnächst nochmal nutzen werde, dann schau ich mal, dass ich aufpasse was wie und wo ich etwas lösche oder änder =) Wie gesagt. War nur ne kurze Zwischenfrage! Viel Glück noch bei diesem Fall grüße jan
__________________ Wunder gibt es nur, weil sich der Mensch eben nicht alles zu erklären weis. |
27.06.2006, 17:10 | #12 |
| Ich brauche Hilfe!!!! Hallo zusammen,ich habe es gestern leider nicht mehr geschafft.So ich habe nun mit Hilfe von escan eine Überprüfung von Platte C:/ gemacht im Abgesicherten Modus.Das was ich nun einfüge ist hoffentlich das richtige und kann mir und auch euch weiter helfen.Danke im vorraus. [General] EngineType=1 [Welchia] Reg1=HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RPCPatch,"","","" Reg2=HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RPCTFTPD,"","","" DeleteFile1=%winsysdir%\wins\svchost.exe DeleteFile2=%winsysdir%\wins\Dllhost.exe [LovGate] Reg1=HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ll_reg,"","","" Reg2=HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NetMeeting\RemoteDesktop(RPC),"","","" Reg3=HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Microsoft\NetWork File Wall Services,"","","" Reg4=HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Windows\Management Instrumentation Driver Extension,"","","" DeleteFile1=%winsysdir%\NetServices.exe DeleteFile2=%winsysdir%\RAVMOND.EXE DeleteFile3=%winsysdir%\RAVMOND.EXE DeleteFile4=%winsysdir%\WinGate.exe DeleteFile5=%winsysdir%\WinDriver.exe DeleteFile6=%winsysdir%\WinHelp.exe DeleteFile7=%winsysdir%\winrpc.exe DeleteFile8=%winsysdir%\ily.dll DeleteFile9=%winsysdir%\task.dll DeleteFile10=%winsysdir%\reg.dll DeleteFile11=%winsysdir%\1.dll DeleteFile12=%winsysdir%\win32vxd.dll DeleteFile13=%winsysdir%\kernel66.dll DeleteFile14=%winsysdir%\kernel66.dll DeleteFile15=%winsysdir%\iky668.dll DeleteFile16=%winsysdir%\reg678.dll DeleteFile17=%winsysdir%\task688.dll DeleteFile18=%winsysdir%\111.dll [CodeRed] DeleteFile1=%inetpub%\scripts\root.exe DeleteFile2=%PF%\common~1\system\MSADC\root.exe ;DeleteFile3=%SYSTEMDIR%explorer.exe ;DeleteFile3 commented because in XP (64-bit OS), explorer.exe is kept in system32 folder!!! Reg1=HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W3SVC\Parameters\Virtual Roots\C Reg2=HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W3SVC\Parameters\Virtual Roots\D [OpaServ] DeleteFile1=%SYSTEMDIR%\Tmp.ini ; this is Opaserv.M DeleteFile2=%SYSTEMDIR%\MSLICENF.COM DeleteFile3=%SYSTEMDIR%\BOOT.EXE BAT1=Autoexec.bat,MSLICENF BAT2=Autoexec.bat,BOOT.EXE [Sobig.e] DeleteFile1=%winsysdir%\cgtask.exe DeleteFile2=%winsysdir%\mmtask.exe [Winupie] DeleteFile1=%winsysdir%\AxConfig.dll,regsvr32 /s /u AxConfig.dll [Swen] DeleteFile1=%winsysdir%\SWEN*.DAT [JS.Fortnight] DeleteFile1=%PF%\sign.htm DeleteFile2=%PF%\sign.html [Novarg] DeleteFile1=%winsysdir%\shimgapi.dll [Pagabot] Reg1=HKEY_LOCAL_MACHINE\Software\Microsoft\windows\currentversion\run,Cryptographic Service,"","" [Parite.b] Reg1=HKEY_CURRENT_USER\Software\Microsoft\windows\currentversion\explorer,PINF,"","" [Parite.a] Reg1=HKEY_CURRENT_USER\Software\Microsoft\windows\currentversion\explorer,ZANF,"","" [Adware.SeekSeek] Reg1=HKEY_CURRENT_USER\Console,UUID,"","" Reg2=HKEY_CURRENT_USER\Console,lp,"","" Ich denke mal das ist heftig verseucht!!! |
27.06.2006, 17:17 | #13 | ||
Administrator > Competence Manager | Ich brauche Hilfe!!!!Zitat:
Zitat:
Gruß Daniel
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
27.06.2006, 17:23 | #14 |
| Ich brauche Hilfe!!!! Jetzt Scannt er noch mal alles durch??? Ich dachte ich hätte es jetzt überstanden,aber nun ja. Kann mir denn jemand schon mal sagen ob das noch zu retten ist oder nicht,wäre sehr nett. |
27.06.2006, 17:32 | #15 | ||
Administrator > Competence Manager | Ich brauche Hilfe!!!!Zitat:
Zitat:
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
Themen zu Ich brauche Hilfe!!!! |
antivir, brauche hilfe, check, dateien, einstellungen, explorer, frage, gelöscht, helfen, hijack, hijackthis, hilfe!!, hilfe!!!, hotkey, icq, internet, internet explorer, logfile, löschen, nod 32, programme, router, scan, software, system, system32, tuneup utilities, windows, windows xp, wlan |