|
Log-Analyse und Auswertung: Brauche Dringend Hilfe!!!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
03.12.2006, 23:46 | #1 |
| Brauche Dringend Hilfe!!! Logfile of HijackThis v1.99.1 Scan saved at 23:27:50, on 03.12.2006 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.5730.0011) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\KPService.exe C:\WINDOWS\System32\svchost.exe C:\Programme\TGTSoft\StyleXP\StyleXPService.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.exe C:\WINDOWS\scvhost.exe C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Classic PhoneTools\CapFax.EXE C:\Programme\Logitech\iTouch\iTouch.exe C:\Programme\Logitech\MouseWare\system\em_exec.exe C:\Programme\Java\jre1.5.0_09\bin\jusched.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\Programme\iTunes\iTunesHelper.exe C:\PROGRA~1\POP-UP~1\PSFree.exe C:\WINDOWS\system32\ctfmon.exe c:\progra~1\intern~1\iexplore.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\Programme\AT-AR215\AT-AR215 USB ADSL MODEM\dslmon.exe C:\Programme\Digi Cam\PictureProject\NkbMonitor.exe C:\Programme\SpeedFan\speedfan.exe C:\Programme\T-DSL SpeedManager\SpeedMgr.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\T-DSL SpeedManager\tsmsvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Console\NSCSRVCE.EXE c:\programme\internet explorer\iexplore.exe C:\Programme\Messenger\msmsgs.exe C:\Dokumente und Einstellungen\***\Anwendungsdaten\Microsoft\Internet Explorer\Quick Launch\Anti Virus uns Sicherheit\HijackThis\HijackThis.exe C:\WINDOWS\system32\taskmgr.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://google.icq.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h*p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://google.icq.com R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.msn.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von 1 & 1 Internet AG R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll (file missing) F2 - REG:system.ini: Shell=Explorer.exe scvhost.exe F3 - REG:win.ini: run=C:\WINDOWS\scvhost.exe O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [CapFax] C:\Programme\Classic PhoneTools\CapFax.EXE O4 - HKLM\..\Run: [zBrowser Launcher] C:\Programme\Logitech\iTouch\iTouch.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_09\bin\jusched.exe" O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [Windows Update] C:\WINDOWS\scvhost.exe O4 - HKLM\..\Run: [msconfig] C:\WINDOWS\scvhost.exe O4 - HKLM\..\Run: [icq lite] C:\WINDOWS\scvhost.exe O4 - HKLM\..\Run: [Update Checker] C:\WINDOWS\scvhost.exe O4 - HKLM\..\Run: [AntiVir] C:\WINDOWS\scvhost.exe O4 - HKLM\..\Run: [] C:\WINDOWS\scvhost.exe O4 - HKLM\..\RunServices: [Windows Update] C:\WINDOWS\scvhost.exe O4 - HKLM\..\RunServices: [msconfig] C:\WINDOWS\scvhost.exe O4 - HKLM\..\RunServices: [icq lite] C:\WINDOWS\scvhost.exe O4 - HKLM\..\RunServices: [Update Checker] C:\WINDOWS\scvhost.exe O4 - HKLM\..\RunServices: [AntiVir] C:\WINDOWS\scvhost.exe O4 - HKLM\..\RunServices: [] C:\WINDOWS\scvhost.exe O4 - HKLM\..\RunOnce: [Windows Update] C:\WINDOWS\scvhost.exe O4 - HKLM\..\RunOnce: [msconfig] C:\WINDOWS\scvhost.exe O4 - HKLM\..\RunOnce: [icq lite] C:\WINDOWS\scvhost.exe O4 - HKLM\..\RunOnce: [Update Checker] C:\WINDOWS\scvhost.exe O4 - HKLM\..\RunOnce: [AntiVir] C:\WINDOWS\scvhost.exe O4 - HKLM\..\RunOnce: [] C:\WINDOWS\scvhost.exe O4 - HKCU\..\Run: [PopUpStopperFreeEdition] "C:\PROGRA~1\POP-UP~1\PSFree.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\MSN Messenger\msnmsgr.exe" /background O4 - HKCU\..\Run: [STYLEXP] C:\Programme\TGTSoft\StyleXP\StyleXP.exe -Hide O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_7 -reboot 1 O4 - HKCU\..\Run: [magsdead] C:\DOKUME~1\SEBAST~1\ANWEND~1\DRAWDU~1\oozeclosegreat.exe O4 - HKCU\..\Run: [LDM] \Program\BackWeb-8876480.exe O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Startup: speedfan.exe.lnk = C:\Programme\SpeedFan\speedfan.exe O4 - Startup: T-DSL SpeedManager.lnk = C:\Programme\T-DSL SpeedManager\SpeedMgr.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: DSLMON.lnk = ? O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Programme\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe O4 - Global Startup: NkbMonitor.exe.lnk = C:\Programme\Digi Cam\PictureProject\NkbMonitor.exe O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: E&xport to Microsoft Excel - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\npjpi150_09.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\npjpi150_09.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Spiele\PartyGaming\PartyPoker\RunApp.exe O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Spiele\PartyGaming\PartyPoker\RunApp.exe O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra button: MedionShop - {36AF14E3-8E6A-413E-A01F-360900AD6802} - Medionshop.de (file missing) (HKCU) O11 - Options group: [INTERNATIONAL] International* O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll O14 - IERESET.INF: START_PAGE_URL=http://www.1und1.de/Herzlich_Willkommen/b1/ O15 - Trusted Zone: h**p://*.windowsupdate.com O17 - HKLM\System\CCS\Services\Tcpip\..\{D6C78D97-2F41-424C-999F-010BC4926E35}: NameServer = 194.25.2.129 212.185.253.70 O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPod Service - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: KPService - Unknown owner - C:\WINDOWS\System32\KPService.exe O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Programme\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Console\NSCSRVCE.EXE O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SPBBCSvc - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: StyleXPService - Unknown owner - C:\Programme\TGTSoft\StyleXP\StyleXPService.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe O23 - Service: TSMService - T-Systems Nova, Berkom - C:\Programme\T-DSL SpeedManager\tsmsvc.exe O23 - Service: Virtual CD v5 Security service (VC5SecS) - Unknown owner - C:\Programme\HHVcdV5Sys\VC5SecS.exe (file missing) So das ist meine Log-File. Nun ein paar Infos: Ich habe heute Abend einen üblen Fehler begangen, den ich sonst nie mache. Ich habe was runtergeladen und einfach ohne aufzupassen eine .exe geöffnet Danach kam eine Fehlermeldung die lautete "Out of Memory". Dann kam voll der komische Sound. Man hat nur ein Rauschen gehört. Ich habe dann erstmal alle möglichen Anti Viren Programme durchlaufen lassen (Ad-aware 6.0; Spybot - Search & Destroy; XoftSpy und Norton AntiVirus 06). Viele haben auch was gefunden und ich habe die Daten gelöscht. Danach habe ich Hijack Log gemacht und auch dort alle Bedrohungen löschen bzw. Fixen lassen. Nach einem Neustart habe ich erneut den Hijack Scan gemacht und alle Bedrohungen waren wieder da. Es handelt sich wohl um die scvhost.exe die Schaden genommen hat. Plötzlich sind in meinem Takmanage nämlich ganz viele Prozesse die scvhost.exe heißen. (siehe Screen). Außerdem werden mir fast alle O4 - HKLM Prozesse beim Hijack als Bedrohung angezeigt. Wenn ich sie beenden, dann kommt der Berühmte Kasten, dass der PC in 60 sec. heruntergefahren wird. (der kommt aber nur, wenn ich die scvhost.exe(n) im Taskmanager beende.) Außerdem ist mir aufgefallen, das mein ICQ nicht mehr startet. Es war sonst immer so, dass nach dem Start ICQ an gegangen ist und sich gestartet hat die ist nun nicht mehr so. Auch komisch. Desweiteren ist in diese Ordner: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\"Joy size meta list" eine Datei die surf bin.exe heißt. Ich weiß nicht seid wann sie da ist, aber sie ist mir noch nie aufgefallen. Ich habe dann noch versucht, die svchost Prozesse über: Ausführen --> msconfic --> Systemstart zu deaktiviren, doch nach einem Neustart sind wieder alle aktiviert. (siehe Screen "Virus2") Ich hoffe es kann mir jemand helfen. |
04.12.2006, 03:40 | #2 |
/// TB-Ausbilder | Brauche Dringend Hilfe!!! Hi,
__________________die scvhost.exe hat keinen Schaden genommen, sondern ist der Virus. Wenn du dir die beiden beigefügten Bilder anschaust, wirst du sehen, dass du im ersten svchost markiert hast und im zweiten scvhost. Dabei handelt es sich bei ersterem um einen Systemprozess, der auch in mehrfacher Ausführung läuft, während der zweite zu 99,99% ein Backdoortrojaner ist. Wenn du noch rausfinden welcher es ist, kannst du die Datei hier hochladen. Für mich steht jedoch fest, dass du eher früher als später Neuaufsetzen solltest. Wie man das richtig tut, würde dann hier stehen. Lg myrtille |
04.12.2006, 09:42 | #3 |
| Brauche Dringend Hilfe!!! Ok.
__________________da merkt man schon, dass ich nicht so die Ahnung von dem ganzen habe. --> Gibt es denn keine andere Möglichkeit, als Windows neu zu installen? (Wenn ich das mache, dann muss ich doch alle Sachen, die auf der Partition sind wie WINDOWS sichern bzw, würden diese gelöscht werden wenn ich Windows neu installiere?) |
04.12.2006, 18:16 | #4 |
/// TB-Ausbilder | Brauche Dringend Hilfe!!! Nein, die gibt es nicht. Ich tippe bei dir auf diesen Das heißt soviel wie, dein Rechner wird grad als Tauschbörse benutzt, derjenige, der Zugriff auf deinen Rechner hat legt dort Dateien ab, deren Besitz garantiert nicht erlaubt ist. (zb Kinderpornos etc.) Andere Leute können sich diese dann von dir runterladen und da wir hier gern den schlimmsten Fall betrachten, hast du dann auch bald die grünen Männchen im Haus, die deinen Rechner konfizieren und dich der Verbreitung solches Gedankenguts anklagen. Es liegt wirklich in deinem eigenen Interesse neuaufzusetzen. Dabei musst du leider die ganze Windowspartition plattmachen. Also vorher unbedingt Daten sichern, aber bitte keine ausführbaren Dateien (.exe, .com ...) sonst kann es passieren, dass der Trojaner mitumzieht. Wie du in der Anleitung nachlesen kannst gibt es aber durchaus Möglichkeiten das nächste Neuaufspielen harmloser zu gestalten: zb. durch eine reine Windowspartition und nem Imageprogramm. Auch zu empfehlen ist es sämtliche erhaltenswerte Setups die man frei ausm Netz laden kann auf einem nicht modifzierbaren Datenträger: CD/DVD/Diskette mit Schreibschutz zu speichern, da diese dann auch nicht kontaminiert werden können. lg myrtille |
04.12.2006, 21:09 | #5 |
| Brauche Dringend Hilfe!!! Ok und wenn wir vom schlimmsten Fall ausgehen, können diese Daten auch getauscht werden, wenn min Pc aus ist? Oder wenn er an ist aber nicht im Internet?? Bitte um schnelle Antwort. |
04.12.2006, 22:46 | #6 |
/// TB-Ausbilder | Brauche Dringend Hilfe!!! Hi, nein ohne Internetzugang kann der Trojaner zwar weiter auf deinem Rechner wüten, er bekommt aber keinen Kontakt zur Außenwelt. Wenn du den Rechner jetzt also vom Netz nimmst ohne neuaufzusetzen, bleibt das was drauf ist natürlich drauf, aber außer Leistungseinbußen und evtl Spionage im System passiert dann vorerst mal niht. Das ändert sich natürlich sobald du wieder mal mit dem Netz verbunden bist. |
Themen zu Brauche Dringend Hilfe!!! |
ad-aware, antivirus, bho, computer, confused, desktop, dringend, drivers, excel, fehler, handel, hijack, hijackthis, hilfe!!, hilfe!!!, icqtoolbar, internet, internet explorer, launch, logfile, pop-up, protection center, rauschen, rundll, security, settings manager, software, symantec, system, taskmanager, urlsearchhook, usb, viele prozesse, viren, windows, windows xp |