![]() |
|
Log-Analyse und Auswertung: Bei jedem Internetzugriff - Viruswarnung!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
| ![]() Bei jedem Internetzugriff - Viruswarnung! Hilfe mein Norton findet, bei jedem Zugriff ins Internet, immer eine Viruswarnug "Infostealer"(Datei wurde automatisch gelöscht)! Das ist nervig, habe schon alles versucht was mir bekannt ist! Ein Freund hat mir von Eurem Board erzählt, nun habe ich es durchsucht, komme aber nicht weiter! Habe HijackThis eingesetzt und ein Logfile erstellt welches ich hier eingefügt habe! Ich benütze Win XP Pro Sp2 Die Datei wurde ünter folgendem gefunden: C:\WINDOWS\system32\ObjHelpr32.dll Hauptsächlich unter diesem!! C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\LiveUpdate\Downloads\ObjHelpr32.dll C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\LiveUpdate\Downloads\TriFile_norton$20wmi$20master$20patch_0.1_german\ObjHelpr32.dll C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\LiveUpdate\Downloads\TriFile_symevent$20installer$20$2d$20consumer_11.6_english\ObjHelpr32.dll Logfile of HijackThis v1.99.1 ... [edit] bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird: http://www.trojaner-board.de/showpost.php?p=171957&postcount=1 danke GUA [/edit] Bitte um Hilfe, mache dies zum ersten Mal! Sollte ich etwas vergessen haben, bitte um Nachsicht! ![]()
__________________ ![]() Geändert von ersi55 (19.10.2006 um 14:36 Uhr) |
![]() | #2 |
![]() | ![]() Bei jedem Internetzugriff - Viruswarnung! Kannst Du auch sagen wo die Datei gefunden wurde, die dein NAV dort meldet?
__________________![]() |
![]() | #3 |
| ![]() Bei jedem Internetzugriff - Viruswarnung! hier nochmal mein Logfile!
__________________Hoffe das es jetzt Stimmt ![]() Logfile of HijackThis v1.99.1 Scan saved at 14:02:37, on 19.10.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\WINDOWS\Explorer.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe c:\windows\system32\lvcomsx.exe c:\programme\gemeinsame dateien\symantec shared\ccapp.exe c:\programme\java\jre1.5.0_08\bin\jusched.exe c:\windows\system32\ctfmon.exe c:\programme\skype\phone\skype.exe c:\programme\netgear\wg511v2\wlancfg5.exe C:\WINDOWS\System32\Ati2evxx.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Norton AntiVirus\SAVScan.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe c:\programme\internet explorer\iexplore.exe C:\Programme\Messenger\msmsgs.exe c:\programme\hijackthis\hijackthis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.krone.at/[/url] R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = h**p://g.msn.at/0SEDEAT/SAOS01?FORM=TOOLBR[/url] R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\WINDOWS\PCHealth\HelpCtr\System\panels\blank.htm R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\WINDOWS\PCHealth\HelpCtr\System\panels\blank.htm O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: WindowsMessagerware Class - {1D359D18-94C9-45ff-9954-D648249D5108} - (no file) O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O2 - BHO: WindowsMessagerware Class - {E70783C2-5BC0-4535-B131-0A806CC3E4BD} - (no file) O2 - BHO: BSink Class - {FFC6AB1B-A77F-465d-A4C2-A58DF7F8C2CF} - (no file) O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\System32\LVCOMSX.EXE O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_08\bin\jusched.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKCU\..\Run: [swg] c:\programme\google\googletoolbarnotifier\1.0.720.3640\googletoolbarnotifier.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: NETGEAR WG511v2 Wireless Assistant.lnk = ? O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\WINDOWS\System32\shdocvw.dll O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\WINDOWS\System32\shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - h**p://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab[/url] O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1153678425303[/url] O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - h**p://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab[/url] O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1153678707499[/url] O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - h**p://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab[/url] O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - h**p://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab[/url] O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe Kann mir bitte jemand helfen?
__________________ |
![]() | #4 |
![]() ![]() | ![]() Bei jedem Internetzugriff - Viruswarnung! Poste bitte Datum und Größe Deiner kernel32.dll und Deiner wininet.dll (beide im Systemverzeichnis zu finden). Sortiere bitte Dein System32-Verzeichnis nach Datum und poste bitte die Namen der letzten ca. 10 Dateien. Und tu mir einen persönlichen großen Gefallen. Denk bitte scharf nach wo Du Dir das Teil ggf. eingetreten haben könntest. |
![]() | #5 |
| ![]() Bei jedem Internetzugriff - Viruswarnung! 10:15 20.10.2006 Hier die letzten 10 Dateien: idnama.sig- 1 KB- 3.9.06 kernel32.dll -1.041 KB- 3.9.06 shdocvw.dll -1.459 KB- 4.9.06 msxml3.dll -1.059 KB- 13.9.06 S32EVNT1.dll -90 KB- 15.9.06 MRT.exe -9.414 KB- 4.10.96 ikhcore.log -1 KB- 14.10.06 118290.54 -4 KB- 14.10.06 ObjHelpr32.txt -1 KB- 19.10.06 wpa.dbl -14 KB- 20.10.06 kernel32.dll ist 1.01 MB groß wininet.dll ist 660 KB groß So viel ich weis hat es am 14.10 begonnen, da hat mich mein Mann um Hilfe gerufen! Es kann nur von Email, Msn oder Skype sein!
__________________ ![]() |
![]() | #6 |
![]() ![]() | ![]() Bei jedem Internetzugriff - Viruswarnung! Begonnen hat es am 3.9., zumindest war die Originärinfektion damals. Ich gehe mal davon aus, daß auch die wininet.dll als Änderungsdatum den 3.9. haben wird. Seitdem wird Dir jedesmal wenn du ins Internet gehst mehr Dreck in den Rechner gepumpt. Das wird auch nicht aufhören bis zum nächsten Neuaufsetzen, oder bis Du einen Weg findest, die kernel32.dll und die wininet.dll durch saubere Dateien zu ersetzen, was bei einem laufenden System nicht grad einfach ist, weil diese ständig geladen sind. Von den von Dir geposteten Dateien sind folgende zumindest suspekt: idnama.sig- 1 KB- 3.9.06 //Signalfile des Infektors kernel32.dll -1.041 KB- 3.9.06 //Manipuliert vom Infektor ikhcore.log -1 KB- 14.10.06 //Logfile von einem PW-Stealer? 118290.54 -4 KB- 14.10.06 //? ObjHelpr32.txt -1 KB- 19.10.06 //Infofile für ObjHelpr32.dll Guck Dir mal die ikhcore.log und die 118290.54 mit einem Textviewer (Notepad o.ä.) an, ich gehe mal davon aus, daß es sich dabei um Textfiles handelt, die irgendwelche Eingaben von Dir gesammelt haben. Darf ich Dich noch um eine Information bitten? Kannst Du bitte den Inhalt der Registry-Keys HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings und HCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings posten? |
![]() |
Themen zu Bei jedem Internetzugriff - Viruswarnung! |
.dll, automatisch, black, datei, einstellungen, erstellt, folge, gelöscht, hijack, hijackthis, internet, links, logfile, mas, nervig, norton, symantec, system, system32, win, win xp, win xp pro, windows, wmi, zugriff |