|
Log-Analyse und Auswertung: TR/Proxy.Horst.GenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
16.09.2006, 10:44 | #1 |
| TR/Proxy.Horst.Gen Hallo Leute, habe mich gerade neu angemeldet um eure Hilfe in Anspruch zu nehmen. Kann mit dem befallenen PC keine W-LAN Internet-Verbindung mehr aufbauen! AntiVir meldet jedesmal Trojaner TR/Proxy.Horst.Gen gefunden, kann diesen aber nicht löschen. Da ich hiermit etwas überfordert bin, würde es mich freuen wenn es sich mal jemand anschauen könnte. Eine Frage vorweg: Meine Festplatte hat 4 Partitionen, würde es genügen nur C, also Windows neu zu installieren, oder muss ich unbedingt die gesamte Platte löschen? Hier erstmal das Logfile: Logfile of HijackThis v1.99.1 Scan saved at 11:25:53, on 16.09.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\avmwlanstick\WlanNetService.exe C:\Programme\Creative\ShareDLL\CtNotify.exe C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb07.exe C:\Programme\WinFast\WFTVFM\WFWIZ.exe C:\Programme\Logitech\iTouch\iTouch.exe C:\Programme\CyberLink\PowerDVD\PDVDServ.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE C:\Programme\iTunes\iTunesHelper.exe C:\Programme\avmwlanstick\wlangui.exe C:\WINDOWS\System32\CTSvcCDA.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\Programme\Creative\ShareDLL\MediaDet.Exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\TuneUp Utilities\MemOptimizer.exe C:\Programme\Portrait Displays\MagicTune\dtsrvc.exe C:\WINDOWS\NCLAUNCH.EXe C:\WINDOWS\System32\DVDRAMSV.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Logitech\MouseWare\system\em_exec.exe C:\Programme\Messenger\msmsgs.exe C:\WINDOWS\System32\tcpsvcs.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\RAMASST.exe C:\Programme\SEC\Natural Color\NaturalColorLoad.exe C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe C:\WINDOWS\system32\ZONELABS\vsmon.exe C:\Programme\iPod\bin\iPodService.exe C:\WINDOWS\system32\wscntfy.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O2 - BHO: myBar BHO - {0494D0D1-F8E0-41ad-92A3-14154ECE70AC} - C:\Programme\MyWay\myBar\1.bin\MYBAR.DLL O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {0ACF00E0-C1E4-4F6B-B290-10AC7505C47A} - (no file) O2 - BHO: URLLink Class - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\Programme\NewDotNet\newdotnet6_38.dll O2 - BHO: (no name) - {59879FA4-4790-461c-A1CC-4EC4DE4CA483} - (no file) O2 - BHO: (no name) - {5CF5F2ED-4311-42D7-A8E7-5838040472E5} - (no file) O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll O2 - BHO: ZToolbar Activator Class - {da7ff3f8-08be-4cac-bc00-94d91c6ae7f4} - C:\WINDOWS\pumba2.dll O2 - BHO: AddressBar Class - {f65b197f-8260-4d52-909a-f70118e646eb} - C:\WINDOWS\system32\iasada.dll O3 - Toolbar: My &Search Bar - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - C:\Programme\MyWay\myBar\1.bin\MYBAR.DLL O3 - Toolbar: Search Toolbar - {a19ef336-01d4-48e6-926a-fe7e1c747aed} - C:\WINDOWS\pumba2.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll O3 - Toolbar: (no name) - {DC59A0D4-0ED6-4A73-B356-1B977F2A7725} - (no file) O4 - HKLM\..\Run: [Disc Detector] C:\Programme\Creative\ShareDLL\CtNotify.exe O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb07.exe O4 - HKLM\..\Run: [WinFast Schedule] C:\Programme\WinFast\WFTVFM\WFWIZ.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [AVMWlanClient] C:\Programme\avmwlanstick\wlangui.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s O4 - HKCU\..\Run: [TuneUp MemOptimizer] C:\Programme\TuneUp Utilities\MemOptimizer.exe autostart O4 - HKCU\..\Run: [NCLaunch] C:\WINDOWS\NCLAUNCH.EXe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: RAMASST.lnk = C:\WINDOWS\system32\RAMASST.exe O4 - Global Startup: NaturalColorLoad.lnk = ? O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\npjpi150_06.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\npjpi150_06.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll O10 - Hijacked Internet access by New.Net O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll O12 - Plugin for .m4v: C:\Programme\Internet Explorer\PLUGINS\npqtplugin5.dll O16 - DPF: {0E8D0700-75DF-11D3-8B4A-0008C7450C4A} (DjVuCtl Class) - http://www.lizardtech.com/download/files/win/djvuplugin/en_US/DjVuControl_en_US.cab O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {1F831FA3-42FC-11D4-95A6-0080AD30DCE1} (InstaFred) - file://C:\Programme\MDT6\InstFred.ocx O16 - DPF: {2AF5BD25-90C5-4EEC-88C5-B44DC2905D8B} (DownloadManager Control) - https://dlmanager.akamaitools.com.edgesuite.net/dlmanager/versions/activex/dlm-activex-2.0.3.3.cab O16 - DPF: {2EF98DE5-183F-11D4-83EC-EC6A1DB6E213} (DynaGeoX Element) - http://www.dynageo.de/download/dynageoviewer.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1135417747638 O16 - DPF: {7F8C8173-AD80-4807-AA75-5672F22B4582} (ICSScanner Class) - http://download.zonelabs.com/bin/promotions/spywaredetector/ICSScanner37380.cab O16 - DPF: {AE563724-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Programme\MDT6\InstBanr.ocx O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview-Steuerung) - file://C:\Programme\MDT6\AcPreview.ocx O17 - HKLM\System\CCS\Services\Tcpip\..\{98FFF549-5E55-4A1B-AD21-96BC3E7CF9A1}: NameServer = 192.168.122.252,192.168.122.253 O18 - Filter: text/html - {2AB289AE-4B90-4281-B2AE-1F4BB034B647} - (no file) O18 - Filter: text/plain - {333D0F90-2A56-438F-8621-78E9A23B26A4} - (no file) O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AVM WLAN Connection Service - AVM Berlin - C:\Programme\avmwlanstick\WlanNetService.exe O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTSvcCDA.exe O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: Portrait Displays Display Tune Service (DTSRVC) - Unknown owner - C:\Programme\Portrait Displays\MagicTune\dtsrvc.exe O23 - Service: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\System32\DVDRAMSV.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: PDEngine - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk\PDEngine.exe O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk\PDSched.exe O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe O23 - Service: Windows Log - Unknown owner - C:\WINDOWS\system32\nvsvcd.exe Vielen Dank für eure Hilfe, Ingo |
16.09.2006, 11:24 | #2 | |
| TR/Proxy.Horst.Gen Hallo Ingo
__________________Zitat:
Dies ist, wahrscheinlich, auch die einzige möglichkeit für Dich! Grund: C:\WINDOWS\system32\nvsvcd.exe sollte dieser sein . Aber da mir ein Eintrag im Log fehlt, lasse die Datei mal Bitte bei Jotti und Virustotal auswerten. Link in meiner SIG! Poste das gesamte Ergebnis, einschließlich der drt angegebenen Größe der Datei! Sollte sich der Verdacht bestätigen, hilft nur die Neuinstallation von XP! Ach ja, NewDotNet ist auch noch auf Deinem Rechner.....aber dazu mehr, wenn sich der Verdacht nicht bestätigt! Gruß Mellosun
__________________ |
16.09.2006, 12:31 | #3 |
| TR/Proxy.Horst.Gen Hallo Mellosun,
__________________vielen Dank für deine Antwort. Hier die Ergebnisse von VirusTotal: AntiVir 7.2.0.16 09.15.2006 no virus found Authentium 4.93.8 09.15.2006 no virus found Avast 4.7.844.0 09.15.2006 Win32:Horst-AO AVG 386 09.15.2006 no virus found BitDefender 7.2 09.16.2006 no virus found CAT-QuickHeal 8.00 09.15.2006 no virus found ClamAV devel-20060426 09.16.2006 no virus found eTrust-InoculateIT 23.72.127 09.16.2006 no virus found eTrust-Vet 30.3.3078 09.15.2006 no virus found DrWeb 4.33 09.16.2006 Trojan.Popuper Ewido 4.0 09.15.2006 no virus found Fortinet 2.82.0.0 09.15.2006 no virus found F-Prot 3.16f 09.15.2006 no virus found F-Prot4 4.2.1.29 09.15.2006 no virus found Ikarus 0.2.65.0 09.16.2006 no virus found Kaspersky 4.0.2.24 09.16.2006 Trojan-Proxy.Win32.Horst.av McAfee 4853 09.15.2006 BackDoor-CMQ.dldr Microsoft 1.1560 09.16.2006 no virus found NOD32v2 1.1758 09.15.2006 no virus found Norman 5.80.02 09.15.2006 no virus found Panda 9.0.0.4 09.15.2006 no virus found Sophos 4.09.0 09.16.2006 no virus found Symantec 8.0 09.16.2006 Trojan.Lootseek.AV TheHacker 5.9.8.213 09.16.2006 no virus found UNA 1.83 09.15.2006 no virus found VBA32 3.11.1 09.15.2006 no virus found VirusBuster 4.3.7:9 09.15.2006 no virus found File size: 49152 bytes MD5: a2f7d44c44240da5958749f33182350f SHA1: 9bb309fd205aa7740bffc181f76ff5734e623b85 hier von Jotti: Status: INFIZIERT/MALWARE Entdeckte Packprogramme: - AntiVir Keine Viren gefunden ArcaVir Keine Viren gefunden Avast Win32:Horst-AO gefunden AVG Antivirus Keine Viren gefunden BitDefender Keine Viren gefunden ClamAV Keine Viren gefunden Dr.Web Trojan.Popuper gefunden F-Prot Antivirus Keine Viren gefunden Fortinet Keine Viren gefunden Kaspersky Anti-Virus Trojan-Proxy.Win32.Horst.av gefunden NOD32 Keine Viren gefunden Norman Virus Control Keine Viren gefunden UNA Keine Viren gefunden VirusBuster Keine Viren gefunden VBA32 Keine Viren gefunden Viele Grüße, Ingo |
16.09.2006, 12:40 | #4 |
| TR/Proxy.Horst.Gen Nochmal Hallo, ja, da bleibt Dir nur der Weg der Neuinstallation von XP! Da Backdoor und Dir keiner sagen kann, was er an Deinem System geändert/Manipuliert hat. Geh nach der Anleitung vor, der Link dazu in meiner SIG! Sorry, Gruß Mellosun |
16.09.2006, 12:58 | #5 |
| TR/Proxy.Horst.Gen Herzlichen Dank, Mellosun! Du hast mir sehr geholfen. Schönen Tag noch, Ingo |
19.11.2006, 11:20 | #6 |
| TR/Proxy.Horst.Gen Hallo Ingo ich habe mich jetzt geschlagene 2 Wochen mit dem gleichen Problem rumgeschlagen und habe wirklich alles ausprobiert, über Norton usw und sämtliche online Virenscanner. Jetzt habe ich mir den Kasperky gestern installiert nd nachdem er den Rechner komplett gescannt hatte, hat er ihn beim 2 Scan sofort gefunden und eliminiert. Es waren an die 60 Dateien befallen. ES LÄUFT WIEDER ALLES PROBLEMLOS Ich habe mir die 30 Tage Vollversion als Test gedownloaded und werde ihn mit Sicherheit auch kaufen. Vorteil ist auch dass es den Kaspersky jetzt auch in Deutsch gibt. Computerbild hat ihn auch emfohlen.. Ich hoffe ich konnte dir ein wenig helfen lieben Gruß Mel |
Themen zu TR/Proxy.Horst.Gen |
adobe, askbar, avira, bho, computer, cyberlink, drivers, dsl, excel, explorer, festplatte, frage, hijack, hijackthis, icqtoolbar, internet explorer, logfile, monitor, pdf, programme, rundll, software, stick, system, trojaner, tuneup utilities, uleadburninghelper, unknown file in winsock lsp, windows, windows xp, windows\system32\drivers, yahoo |