|
Log-Analyse und Auswertung: bitte helft mir :(Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
29.07.2006, 15:34 | #1 |
| bitte helft mir :( hallo, benötige dringend hilfe, mein Internet funktioniert nichtmehr richtig, ad-aware und spybot finden andauernd wieder neue infizierte objecte, hab grad gestern mein C: formatiert , und jetzt ist das immernoch! hier mein logfile, bitte helft mir! Logfile of HijackThis v1.99.1 Scan saved at 16:30:20, on 29.07.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\DJSNETCN.exe C:\Programme\ewido anti-spyware 4.0\guard.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe C:\WINDOWS\system32\nvsvc32.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe C:\Programme\Java\jre1.5.0_07\bin\jusched.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\Programme\NVIDIA Corporation\NvMixer\NVMixerTray.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nTrayFw.exe C:\Programme\ewido anti-spyware 4.0\ewido.exe C:\Programme\Saitek\Software\Profiler.exe C:\Programme\Saitek\Software\SaiSmart.exe C:\Programme\Saitek\Software\SaiMfd.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\MSN Messenger\MsnMsgr.Exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Logitech\SetPoint\SetPoint.exe C:\Programme\Gemeinsame Dateien\Logitech\KHAL\KHALMNPR.EXE C:\Programme\Mozilla Firefox\firefox.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Internet Explorer\iexplore.exe C:\DOKUME~1\TIME-B~1\LOKALE~1\Temp\Temporäres Verzeichnis 2 für hijackthis.zip\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ebay.de/ R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://192.168.2.1/ O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_07\bin\ssv.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_07\bin\jusched.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [NVMixerTray] "C:\Programme\NVIDIA Corporation\NvMixer\NVMixerTray.exe" O4 - HKLM\..\Run: [nTrayFw] C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nTrayFw.exe O4 - HKLM\..\Run: [!ewido] "C:\Programme\ewido anti-spyware 4.0\ewido.exe" /minimized O4 - HKLM\..\Run: [Profiler] C:\Programme\Saitek\Software\Profiler.exe O4 - HKLM\..\Run: [SaiSmart] C:\Programme\Saitek\Software\SaiSmart.exe O4 - HKLM\..\Run: [SaiMfd] C:\Programme\Saitek\Software\SaiMfd.exe O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE O4 - HKLM\..\RunServices: [DJSNetCN] C:\Programme\Gemeinsame Dateien\Symantec Shared\DJSNETCN.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_07\bin\ssv.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Symantec Licensing Detect Internet Connection (DJSNETCN) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\DJSNETCN.exe O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Programme\ewido anti-spyware 4.0\guard.exe O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Unknown owner - C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe" -k runservice (file missing) O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe |
29.07.2006, 16:39 | #2 | |
Administrator > Competence Manager | bitte helft mir :(Zitat:
Halte dich bitte an die NUB, lies dir vor allem Regel Nr.5 genau durch. Was wurde denn gefunden, bitte die genaue Pfad-/Verzeichnisangabe (sofern noch möglich!) wiedergeben. Gruß Daniel
__________________ |
29.07.2006, 17:04 | #3 |
| bitte helft mir :( habe jetzt den Spybot nochmal durchlaufen lassen und der findet, den >> AVENUE A, Inc. << , den hab ich schonmal gelöscht , aber der kommt immer wieder!
__________________ |
29.07.2006, 17:07 | #4 |
| bitte helft mir :( Schau mal die Registry nach. Bitte Probleme genauer beschreiben! Wann kommt er wieder? Permanent oder per Booten? Bin erstmal weg...
__________________ Darthshoot <- spezialisiert auf Viren. Fragen zu Viren? Ich kann helfen. Beantworte Fragen in allen Kategorien zu diesem Thema. ICQ: 220-800-920 DAS Tool zum entfernen von .dll's und anderen Dateien: Googled nach Amok DelayDel. |
29.07.2006, 18:02 | #5 |
| bitte helft mir :( also die anzeichen waren, extreme pingschwankungen bei Battlefield 2. dann hat ebay aufeinmal nichtmehr richtig gefunzt, seiten nicht aufgebaut, konnte nicht in meinebay, und beim msn messenger konnte ich mich auch nicht einloggen, ich hab die platte aber gestern erst frisch formatiert, da vorher ein Trojaner (ad.load) drauf war. so und nun da weiter wo wir stehngeblieben sind, habe nochmal gebootet und danach war der Avenue nichtmehr zu sehen, fragt sich nur wie lange? hab dann noch in die regedit geschaut, soll ich da im ordner .inc nachschauen? da sind 2 Dateien drin (Standard) REG SZ (wert nicht gesetzt) & PERCEIVEDTYPE REG_SZ TEXT danach hab ich ewido: laufen lassen. --------------------------------------- ewido: TrackingCookie.Ivwbox TrackingCookie.Weborama SPUR- C:\Dokumente und Einstellungen\TIME-BANDIT\Cookies\time-bandit@ivwbox[1].txt danach habe ich ad-aware laufen lassen. ------------------------------------------- ad-aware: Target families detected on this system- -Tracking Cookie -MRU LIST (8 Objects Total) Critical Objects: Name: Tracking Cookie Category: Dataminer Object Type: IECache Entry Size: 0 Bytes Location:\..\TIME-BANDIT\Cookies\time-bandit@weborama[2].txt so, muss dazu sagen ich kenne mich nicht soo gut am pc aus. und das ist alles neu für mich, und bedanke mich schonmal für jede hilfe und noch ein nachtrag: bin gerade auf mein Hotmail Konto, und dabei hat Spybot sofort als sich das Konto geöffnet hat , den download von "/Avenue A, Inc." blockiert , kann es vielleicht sein daß ich ne verseuchte email habe? jedesmal wenn ich ne email anclicke kommt die Blockierung des downloads "/Avenue A, Inc." . noch ein nachtrag: habe Spybot jetzt nachdem ich auf meinem emailkonto war nochmals durchlaufen lassen. FUND: Avenue A, Inc. jetzt musste ich z.B. nochmal neu booten, da sich dieser nachtrag nicht speichern liess! Geändert von Buddhamonk (29.07.2006 um 18:43 Uhr) |
29.07.2006, 18:49 | #6 |
| bitte helft mir :( Also im Grunde genommen ist alles GANZ einfach... Registry durchsuchen. Dazu empfehle ich :/ sorry Leute, aber das Tut ist wirklich nützlich: h**p://www.snake-basket.de/d/trojdetect.txt Bitte verzeit mir :> aber zu der Seite.. keine Bange ist seriös und kriegst nichts untergeschoben... Worauf ich hinaus will, sind die Wege zum Starten nach dem Booten von den Trojanern.
__________________ --> bitte helft mir :( |
29.07.2006, 19:03 | #7 |
| bitte helft mir :( also soll ich in den verzeichnissen jetzt nachschauen ob ich eine verdächtige datei finde oder soll ich gezielt nach dem avenue schauen ? und soll ich es dann löschen ? HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce und HKEY_CLASSES_ROOT\exefile\shell\open\command HKEY_CLASSES_ROOT\comfile\shell\open\command HKEY_CLASSES_ROOT\batfile\shell\open\command |
29.07.2006, 23:13 | #8 |
Administrator > Competence Manager | bitte helft mir :( Off Topppic: @darthsoot Ich hoffe du weist was du tust, wenn du einem TO ein Tool "anbietest" welches in die Registrierung eingreift! Zudem solltest du, wenn du es schon machst, darauf hinweisen ein Backup von der "registry" zu machen. Viele User wissen meist garnicht um was es dabei geht bzw. was alles "schief" gehen kann sobald Werte verändert werden!
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
29.07.2006, 23:19 | #9 |
/// Helfer-Team | bitte helft mir :( @Darthshoot Wer sagt denn, dass diese Site seriös ist? Ich sehe es eher so, dass Du Reklame für eine unbedeutende, fünftklassige Site betreiben willst. Das widerspricht eindeutig den NUB´s dieser Site.
__________________ LG Der Felix Keine Hilfe per PN und E-Mail |
30.07.2006, 00:25 | #10 |
| bitte helft mir :( ich hab jetzt einfach die tracking cookies von hand gelöscht und den pc gleich danach neugestartet und nun scheint das problem behoben zu sein, thx! |
Themen zu bitte helft mir :( |
ad-aware, antivirus, application, bho, dll, dringend, drivers, explorer, firefox, firewall, hijack, hijackthis, infizierte, internet, internet explorer, logfile, monitor, mozilla, mozilla firefox, nvidia, rundll, settings manager, software, symantec, system, temp, unknown file in winsock lsp, windows, windows xp |