|
Log-Analyse und Auswertung: Würmerzoo Nix geht mehrWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
03.09.2006, 14:58 | #1 |
| Würmerzoo Nix geht mehr Hallo Freunde! Ich habe ein Problem mit dem Rechner eines Kollegen. Das System läßt sich nicht mehr so richtig managen, vermutlich wegen irgend einer Maleware. So können Antirusprogramme nicht aktualisiert werden bzw. up- und downloads z.B. zum Trojaner-Board vollzogen werden oder Virusscanner gestartet werden. Da nichts geht, habe ich dem guten Mann eine Linux Partition eingerichtet um wenigstens in Netz kommen zu können und die Windows Partitionen mit clamav unter Linux durchzuscannen. Allerdings hat der Clam Version 08.22 auch nichts gefunden. Ich schick euch den Hijack-This LOG. Noch eine Bemerkung irgend wie sind sehr viele svchost Prozesse zu sehen, die selbst wenn sie killt nach zwei bis drei Sekunden wieder auftauchen. Irgendwie läuft ein Hintergrundprozess oder ein Rootkit der nicht zu finden ist ..oder ich bin zu blöd. Vielen Dank im voraus huckfinn Logfile of HijackThis v1.99.1 Scan saved at 10:59:39, on 03.09.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\glossary.exe C:\WINDOWS\Explorer.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Classic PhoneTools\CapFax.EXE C:\Programme\Medion\PowerCinema\My_TV\Agent.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe C:\Programme\QuickTime\qttask.exe C:\WINDOWS\system32\USBMonit.exe C:\Programme\ClamWin\bin\ClamTray.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe C:\WINDOWS\system32\cmd.exe C:\Programme\AntiVir PersonalEdition Classic\update.exe C:\WINDOWS\system32\NOTEPAD.EXE M:\hijack-this.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.uni-greifswald.de/ F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\system32\glossary.exe F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\glossary.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [CapFax] C:\Programme\Classic PhoneTools\CapFax.EXE O4 - HKLM\..\Run: [Agent] C:\Programme\Medion\PowerCinema\My_TV\Agent.exe O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [load32] C:\WINDOWS\System32\winldra.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [Gene USB Monitor] C:\WINDOWS\system32\USBMonit.exe O4 - HKLM\..\Run: [ClamWin] "C:\Programme\ClamWin\bin\ClamTray.exe" --logon O4 - HKLM\..\Run: [RBot v2 with NetAPI exploit traded with billgates I gave my mother Greetz - OG - Bluehell Irc Server] C:\WINDOWS\system32\glossary.exe O4 - HKLM\..\Run: [kav] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" O4 - HKLM\..\RunServices: [Sun Java Console for Windows NT & XP] jconsole.exe O4 - HKLM\..\RunServices: [Windows Kernel System Service] wkssvr.exe O4 - HKCU\..\Run: [AOLMIcon] C:\Programme\Gemeinsame Dateien\AOLSHARE\AOLMIcon.exe O4 - HKCU\..\Run: [winldr] C:\WINDOWS\Rechnung.pdf.exe O4 - HKCU\..\Run: [RBot v2 with NetAPI exploit traded with billgates I gave my mother Greetz - OG - Bluehell Irc Server] C:\WINDOWS\system32\glossary.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\RunServices: [Sun Java Console for Windows NT & XP] jconsole.exe O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O9 - Extra button: Web-Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra button: MedionShop - {36AF14E3-8E6A-413E-A01F-360900AD6802} - http://www.medionshop.de (file missing) (HKCU) O14 - IERESET.INF: START_PAGE_URL=http://www.medion.de O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-24.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1156624425656 O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing) O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Performance Procedure Provider (WksPatch) - Unknown owner - C:\WINDOWS\System32\drivers\svchost.exe (file missing) |
03.09.2006, 15:04 | #2 |
Administrator > Competence Manager | Würmerzoo Nix geht mehr Hallo,
__________________aus dem Log kann ich schliessen das mindestens 2 BackdoorTrojaner aktiv waren bzw. noch sind. Nämlich diese hier: Rbot.BIC Troj/Dumaru-J sowie noch eine Menge andere Schädlinge! In diesem Fall hilft nur noch eine Neuinstallation, lies dir dazu den Link in meiner Signatur durch -> Neuaufsetzen des Systems !!!Eine andere Möglichkeit gibt es nicht!!! Sorry, Sunny
__________________ |
03.09.2006, 15:08 | #3 | |
Moderator, a.D. | Würmerzoo Nix geht mehrZitat:
Ach wie schön, der Rbot steht ja sogar im Log: O4 - HKCU\..\Run: [RBot v2 with NetAPI exploit traded with billgates I gave my mother Greetz - OG - Bluehell Irc Server] C:\WINDOWS\system32\glossary.exe Gruß Yopie |
03.09.2006, 15:16 | #4 |
| Würmerzoo Nix geht mehr Vielen Dank für die schnelle Hilfen und aufmunternden Worte ..dann machen wir den Rechner jetzt glatt und installieren alles neu. Gruß Huckfinn |
Themen zu Würmerzoo Nix geht mehr |
adobe, antivir, avg, avgnt, avgnt.exe, avira, bho, drivers, explorer, hijack-this, hijackthis, hintergrundprozess, internet, internet explorer, kaspersky, microsoft, monitor, nvidia, performance, problem, prozesse, rootkit, rundll, sekunden, server, software, svchost, system, trojaner-board, userinit.exe, windows, windows xp, windows\system32\drivers |