|
Log-Analyse und Auswertung: Hilfe- viele Trojaner!!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
19.09.2006, 13:24 | #1 |
| Hilfe- viele Trojaner!! hallo. Kann mir jemand helfen diese trojaner loszuwerden? Hier mein Log: Logfile of HijackThis v1.99.1 Scan saved at 13:43:32, on 19.09.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\WINDOWS\System32\igfxtray.exe C:\WINDOWS\System32\hkcmd.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\AGRSMMSG.exe C:\Programme\Apoint2K\Apoint.exe C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Apoint2K\Apntex.exe C:\Programme\Java\jre1.5.0_06\bin\jusched.exe C:\Programme\NaviSearch\bin\nls.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe C:\WINDOWS\system32\nfomon\nfomon.exe C:\WINDOWS\system32\cisvc.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\QuickTime\qttask.exe C:\WINDOWS\System32\svchost.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe C:\Programme\HiJackThis\HijackThis.exe C:\WINDOWS\system32\wuauclt.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\WINDOWS\system32\SearchBar.htm R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.orf.at/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://global.acer.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Inode F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe O2 - BHO: BTGrabObj Class - {00000000-F09C-02B4-6EC2-AD0300000000} - C:\WINDOWS\BTGrab.dll (file missing) O2 - BHO: MyWay Search Assistant BHO - {04079851-5845-4dea-848C-3ECD647AA554} - C:\Programme\MyWay\SrchAstt\1.bin\MYSRCHAS.DLL O2 - BHO: myBar BHO - {0494D0D1-F8E0-41ad-92A3-14154ECE70AC} - C:\Programme\MyWay\myBar\1.bin\MYBAR.DLL O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: BolgerObj Class - {302A3240-4805-4a34-97D7-1645A0B08410} - C:\WINDOWS\Bolger.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll (file missing) O2 - BHO: NLS UrlCatcher Class - {AEECBFDA-12FA-4881-BDCE-8C3E1CE4B344} - C:\WINDOWS\System32\nvms.dll O2 - BHO: CB UrlCatcher Class - {CE188402-6EE7-4022-8868-AB25173A3E14} - C:\WINDOWS\System32\mscb.dll O2 - BHO: ADP UrlCatcher Class - {F4E04583-354E-4076-BE7D-ED6A80FD66DA} - C:\WINDOWS\System32\msbe.dll O3 - Toolbar: My &Search Bar - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - C:\Programme\MyWay\myBar\1.bin\MYBAR.DLL O3 - Toolbar: (no name) - {224530A0-C9CB-4AEE-9C0F-54AC1B533211} - (no file) O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll (file missing) O4 - HKLM\..\Run: [LaunchApp] Alaunch O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe O4 - HKLM\..\Run: [NaviSearch] C:\Programme\NaviSearch\bin\nls.exe O4 - HKLM\..\Run: [BullsEye Network] C:\Programme\BullsEye Network\bin\bargains.exe O4 - HKLM\..\Run: [Nsv] C:\WINDOWS\system32\nsvsvc\nsvsvc.exe O4 - HKLM\..\Run: [wvguvnu] c:\windows\system32\wuzdpvd.exe O4 - HKLM\..\Run: [EbatesMoeMoneyMaker0] "C:\Programme\Ebates_MoeMoneyMaker\EbatesMoeMoneyMaker0.exe" O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [pdfFactory Dispatcher v2] "C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe" /source=HKLM O4 - HKLM\..\Run: [vidmon] C:\WINDOWS\system32\vidmon\vidmon.exe O4 - HKLM\..\Run: [smanp] C:\DOKUME~1\***\LOKALE~1\Temp\app8.tmp O4 - HKLM\..\Run: [Nfo] C:\WINDOWS\system32\nfomon\nfomon.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Office\Office\OSA9.EXE O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: hpoddt01.exe.lnk = ? O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra button: (no name) - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\ms.exe (file missing) O9 - Extra 'Tools' menuitem: MaxSpeed - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\ms.exe (file missing) O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Ebates - {6685509E-B47B-4f47-8E16-9A5F3A62F683} - file://C:\Programme\Ebates_MoeMoneyMaker\Sy350\Tp350\scri350a.htm (HKCU) O12 - Plugin for .esd: C:\Programme\w-form\w-netuser\w-plugin.dll O16 - DPF: {00000000-0000-0000-0000-000020030000} - h**p://www.advnt01.com/dialer/austria.exe O16 - DPF: {08BEF711-06DA-48B2-9534-802ECAA2E4F9} (PlxInstall Class) - h**ps://www.plaxo.com/down/latest/PlaxoInstall.cab O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} (LSSupCtl Class) - h**ps://www-secure.symantec.com/techsupp/asa/LSSupCtl.cab O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540006} (CInstall Class) - h**p://www.errorguard.com/installation/Install.cab O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - h**p://www.cult3d.com/download/cult.cab O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - h**p://by1fd.bay1.hotmail.msn.com/resources/MsnPUpld.cab O16 - DPF: {5CBD3AC5-E3B4-11D3-8C29-000021C6D569} (w-netuser control) - h**p://www.sva.or.at/eSV/container.nsf/cab/$FILE/w-netuser.cab O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - h**p://a1540.g.akamai.net/7/1540/52/20040428/qtinstall.info.apple.com/saba/de/win/QuickTimeInstaller.exe O16 - DPF: {62789780-B744-11D0-986B-00609731A21D} (Autodesk MapGuide ActiveX Control) - h**p://pub.plan.at/mgaxctrlde.cab O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - h**ps://www-secure.symantec.com/techsupp/asa/SymAData.cab O16 - DPF: {D3A7982E-915D-4589-8ECE-249F70D0C941} (Launch Control) - h**p://aaotracker.4players.de/LaunchGame.cab O16 - DPF: {E0B795B4-FD95-4ABD-A375-27962EFCE8CF} - h**p://install.power-url.de/StarInstall.ocx O16 - DPF: {F0BC061F-DAF9-4533-8011-53BCB4C10307} (Installations Assistent) - h**p://install.serviceurl.de/InstallationsAssistent.ocx O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Macromedia Shared\Service\Macromedia Licensing.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: System Startup Service (SvcProc) - Unknown owner - C:\WINDOWS\svcproc.exe (file missing) Kann man da noch was machen, oder sind das schon viel zu viele?? bitte helft mir! Danke! |
19.09.2006, 14:07 | #2 |
| Hilfe- viele Trojaner!! Hi Heidschnuke,
__________________(lustiger Name) -> dein System ist allerdings nicht so lustig anzusehen. Ich wollte erst anfangen, dir die Prozesse bzw. Einträge aufzuzählen, die du überprüfen bzw. gleich löschen kannst. Jedoch kann ich dir dann gleich 85% deines LogFiles zurück posten. Wenn wir dann mit dem Bereinigen fertig währen, hast du kein System mehr. Jedenfalls -> setze bitte neu auf, bevor du andere auch noch infizierst (bitte keine LAN vorher). Dir bleibt nichts anderes übrig. mfg Cleriker |
19.09.2006, 15:08 | #3 |
| Hilfe- viele Trojaner!! oje. wirklich?
__________________ich wusste nicht dass es soo schlimm ist!!! Also am besten alle Daten auf CDs brennen. Aber wenn da so viel verseucht ist, sind dann die Datein wenn ich sie brenne auch kaputt? Kann ich dann da überhaupt noch etwas retten. Wie sieht es aus mit Bilder und Dateien, sind die auch davon betroffen? Wie kann ich das feststellen. Was meinst du mit LAN? das hab ich nicht verstanden. |
20.09.2006, 00:28 | #4 |
| Hilfe- viele Trojaner!! Also, am besten keine Exe-Dateien und DLL - Dateien speichern. Bei allen anderen Dateien müsste dabei kein weiterer Schaden entstehen. Wenn du dir bei einer Datei nicht sicher bist, überprüfe sie z. b. bei Virustotal. Wenn dein System wieder frisch ist und deine Daten wieder drauf sind, die du retten wolltest, poste bitte noch ein Hijack-File. Mit LAN (local area network) meinte ich nur, du solltest keine Netzwerkparty vorher machen. Viel Glück dabei mfg Cleriker |
20.09.2006, 07:30 | #5 |
| Hilfe- viele Trojaner!! danke! naja da hab ich jetzt eh einiges zu tun mit Datein auf brennen usw. Aso nein mit LAN mache ich eh nichts. Kannst du mir nur noch sagen wie das mit dem "virustotal" ist. ich kenne das nicht. Das werde ich probieren! Vielen Dank! Mfg. Heitschnucke |
20.09.2006, 09:36 | #6 |
/// caddy ☀ | Hilfe- viele Trojaner!! http://www.virustotal.com/en/indexf.html http://virusscan.jotti.org/de/ Cleriker meinte damit, das Du einzelne Dateien, bei denen Du Dir nicht sicher bist, hier prüfen lassen kannst. Gruß cad
__________________ --> Hilfe- viele Trojaner!! |
10.05.2007, 16:15 | #7 |
| Hilfe- viele Trojaner!! Logfile of HijackThis v1.99.1 Scan saved at 17:05:58, on 10.05.2007 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\igfxtray.exe C:\WINDOWS\System32\hkcmd.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\AGRSMMSG.exe C:\Programme\Apoint2K\Apoint.exe C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE C:\WINDOWS\System32\ctfmon.exe C:\Programme\Apoint2K\Apntex.exe C:\WINDOWS\System32\msiexec.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\WINDOWS\system32\twunk_32.exe C:\Programme\HiJackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.orf.at/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://global.acer.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Inode O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [LaunchApp] Alaunch O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O17 - HKLM\System\CCS\Services\Tcpip\..\{B49C0CBD-6685-4AB1-A650-593EC8121BCA}: NameServer = 195.34.133.21 195.34.133.22 O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Macromedia Shared\Service\Macromedia Licensing.exe O23 - Service: Twain Working Group (Twain Thunker From Twain Working Group) - Unknown owner - C:\WINDOWS\system32\twunk_32.exe Hallo... Hab lang gebraucht, aber hab jetz gestern meinen laptop neu aufgesetzt. Frage, seht ihr noch irgendwelche Trojaner oder Viren drinnen??? LG Heitschnucke |
10.05.2007, 16:37 | #8 |
| Hilfe- viele Trojaner!! HILFE!!! hab mein laptop neu aufgesetzt und gerade den ANTIVIR drüberlaufenlassen. ständig kommt die datei als trojaner auf: C:\WINDOWS\system32\twunk_32.exe was soll ich machen?!?!?! |
10.05.2007, 17:04 | #9 |
| Hilfe- viele Trojaner!! Poste ein HJT-Log und klicke bitte nicht auf jeden Emailanhang der sich bei "3" nicht in Wohlgefallen aufgelöst hat.
__________________ When you contact tech support, a lot of people feel like they're either talking to an idiot or being treated like one. |
10.05.2007, 17:45 | #10 |
| Hilfe- viele Trojaner!! Hilfreich wäre auch was genau ANTIVIR da meldet... |
10.05.2007, 18:40 | #11 |
| Hilfe- viele Trojaner!! Vermutlich das hier: W32.Blackmal.C@mm - Symantec.com
__________________ When you contact tech support, a lot of people feel like they're either talking to an idiot or being treated like one. |
10.05.2007, 23:25 | #12 |
| Hilfe- viele Trojaner!! windows hat dann gemeldet dass ich den trojaner habe: Win32/Rustock.gen!C und dass ich ihn losbekommen wenn ich das "tool zum entfernen schädlicher software" herunterlade. hab das dann alles gemacht. dieses tool hat bei mir 3 dinge gelöscht: backdoor: win32/rbot.gen!A Trojan Downloader: Win32/Renos.BAF Trojan Downloader: Win32/Renos.BAF.dr |
10.05.2007, 23:29 | #13 |
| Hilfe- viele Trojaner!! habe jetz alles noch über antivir rennenlassen. hier der report. er hat 20 dinge gefunden. ----- Beginn des Suchlaufs: Freitag, 11. Mai 2007 00:04 Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'WUAUCLT.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'WUAUCLT.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CTFMON.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ApntEx.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CPLBCL53.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Apoint.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'AGRSMMSG.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SOUNDMAN.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'HKCMD.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'IGFXTRAY.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'EXPLORER.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SPOOLSV.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LSASS.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SERVICES.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'WINLOGON.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CSRSS.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SMSS.EXE' - '1' Modul(e) wurden durchsucht Es wurden '27' Prozesse mit '27' Modulen durchsucht Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [HINWEIS] Es wurde kein Virus gefunden! Bootsektor 'D:\' [HINWEIS] Es wurde kein Virus gefunden! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen. C:\WINDOWS\system32\rpcc.exe [FUND] Ist das Trojanische Pferd TR/Crypt.ULPM.Gen [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46a6977b.qua' verschoben! C:\WINDOWS\system32\rpcc.exe [FUND] Ist das Trojanische Pferd TR/Crypt.ULPM.Gen Die Registry wurde durchsucht ( '14' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' <ACER> C:\hiberfil.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\wqyp.exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46bc977e.qua' verschoben! C:\yjhnd.exe [FUND] Ist das Trojanische Pferd TR/Dldr.Small.cwj.216 [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46ab9779.qua' verschoben! C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\WINDOWS\system32\max1d1641.exe [FUND] Enthält Signatur eines kostenverursachenden Einwahlprogrammes DIAL/Generic (Dialer) [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46bb9851.qua' verschoben! C:\WINDOWS\Temp\yjlc.exe [FUND] Ist das Trojanische Pferd TR/Crypt.ULPM.Gen [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46af98a2.qua' verschoben! C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0X6B01QV\stn[1].exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46b198c4.qua' verschoben! C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\ma1x1dd1.game [FUND] Enthält Signatur eines kostenverursachenden Einwahlprogrammes DIAL/Generic (Dialer) [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '467498b3.qua' verschoben! C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\KLMNOPEB\qqrmdlgo[1].htm [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46b598c6.qua' verschoben! C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\KLMNOPEB\dqvqhrm[1].txt [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46b998c8.qua' verschoben! C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\8N27A34V\stkck[1].htm [FUND] Ist das Trojanische Pferd TR/Dldr.Small.cwj.216 [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46ae98cf.qua' verschoben! C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\45YJC5MJ\tfxddnbby[1].htm [FUND] Ist das Trojanische Pferd TR/Crypt.ULPM.Gen [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46bb98c3.qua' verschoben! C:\System Volume Information\_restore{4033AB79-F80E-45FE-A1ED-BF5414E646E2}\RP6\A0002317.exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46739912.qua' verschoben! C:\System Volume Information\_restore{4033AB79-F80E-45FE-A1ED-BF5414E646E2}\RP6\A0002318.EXE [FUND] Ist das Trojanische Pferd TR/Dldr.Small.cwj.216 [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46739914.qua' verschoben! C:\System Volume Information\_restore{4033AB79-F80E-45FE-A1ED-BF5414E646E2}\RP6\A0002327.EXE [FUND] Enthält Signatur des Wurmes WORM/Sdbot.86528.64 [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46739915.qua' verschoben! C:\System Volume Information\_restore{4033AB79-F80E-45FE-A1ED-BF5414E646E2}\RP6\A0002328.exe [FUND] Ist das Trojanische Pferd TR/Click.Agent.IS.20 [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46739917.qua' verschoben! C:\System Volume Information\_restore{4033AB79-F80E-45FE-A1ED-BF5414E646E2}\RP6\A0002329.exe [FUND] Ist das Trojanische Pferd TR/Click.Agent.IS.20 [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46739919.qua' verschoben! C:\System Volume Information\_restore{4033AB79-F80E-45FE-A1ED-BF5414E646E2}\RP8\A0002345.exe [FUND] Ist das Trojanische Pferd TR/Crypt.ULPM.Gen [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4673991d.qua' verschoben! C:\System Volume Information\_restore{4033AB79-F80E-45FE-A1ED-BF5414E646E2}\RP8\A0002346.exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4673991e.qua' verschoben! C:\System Volume Information\_restore{4033AB79-F80E-45FE-A1ED-BF5414E646E2}\RP8\A0002347.exe [FUND] Ist das Trojanische Pferd TR/Dldr.Small.cwj.216 [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46739920.qua' verschoben! C:\System Volume Information\_restore{4033AB79-F80E-45FE-A1ED-BF5414E646E2}\RP8\A0002348.exe [FUND] Enthält Signatur eines kostenverursachenden Einwahlprogrammes DIAL/Generic (Dialer) [INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '46739923.qua' verschoben! Beginne mit der Suche in 'D:\' <ACERDATA> Ende des Suchlaufs: Freitag, 11. Mai 2007 00:20 Benötigte Zeit: 15:09 min Der Suchlauf wurde vollständig durchgeführt. 2073 Verzeichnisse wurden überprüft 168613 Dateien wurden geprüft 20 Viren bzw. unerwünschte Programme wurden gefunden 3 davon wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 20 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 2 Dateien konnten nicht durchsucht werden 168590 Dateien ohne Befall 5987 Archive wurden durchsucht 2 Warnungen 0 Hinweise 0 Versteckte Objekte wurden gefunden ----- und noch was anderes. wollte Windows Service Pack 2 gleich installieren, nachdem ich ihn neu aufgesetzt habe, aber leider kann er die datein nicht installieren und sagt aber auch nicht warum es nicht geht. wär super wenn ihr mir weiterhelfen könnt!!! danke!!! |
10.05.2007, 23:39 | #14 |
| Hilfe- viele Trojaner!! und hier der aktuell HiJackThis- LOg file: Logfile of HijackThis v1.99.1 Scan saved at 00:35:18, on 11.05.2007 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\igfxtray.exe C:\WINDOWS\System32\hkcmd.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\AGRSMMSG.exe C:\Programme\Apoint2K\Apoint.exe C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE C:\Programme\Apoint2K\Apntex.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\System32\ctfmon.exe C:\WINDOWS\System32\wuauclt.exe C:\WINDOWS\System32\wuauclt.exe C:\WINDOWS\System32\wuauclt.exe C:\Programme\HiJackThis\HijackThis.exe C:\WINDOWS\SoftwareDistribution\Download\ad9c4c2a779933f83b51a49a2c88838d\update\update.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.orf.at/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://global.acer.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Inode O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [LaunchApp] Alaunch O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Cryptographic Service] C:\WINDOWS\System32\petgb.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1178834032955 O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1178834020627 O17 - HKLM\System\CCS\Services\Tcpip\..\{8267E637-8EE1-4DAA-8C22-5D8101228EA0}: NameServer = 195.34.133.21 195.34.133.22 O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Macromedia Shared\Service\Macromedia Licensing.exe ---- aja und beim windows pack 2 können diese 3 sachen nicht installiert werden: Microsoft Windows Installer 3.1 Update für den Intelligenten Hintergrundübertragungsdienst (BITS) 2.0 und WinHTTP 5.1 (KB842773) |
Themen zu Hilfe- viele Trojaner!! |
adobe, antivir, avira, bho, dateien, drivers, explorer, google, helfen, hijack, hijackthis, icq, internet, internet explorer, launch, log, mein log, microsoft, ms.exe, msn, programme, seite, software, system, system32, temp, trojaner, update, windows, windows xp |