|
Log-Analyse und Auswertung: Bitte um Hilfe! Was stimmt nicht?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
08.01.2007, 10:13 | #1 |
| Bitte um Hilfe! Was stimmt nicht? Hallo, kann mir jemand sagen, warum der Rechner nicht mehr läuft? Habe Razeware entfernt, 3 x spybot im abgesicherten Modus laufen lassen und bin jetzt ratlos! Danke Logfile of HijackThis v1.99.1 Scan saved at 09:33:02, on 08.01.2007 Platform: Windows 2000 SP3 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\csrss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\Explorer.EXE C:\Dokumente und Einstellungen\Administrator\Desktop\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/sb/*http://www.yahoo.com/search/ie.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/sp/*http://www.yahoo.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://quickmetasearch.com/?said=acc0001_ho R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/su/*http://www.yahoo.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von T-Online R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://www.t-online.de/software/ie50/setpxy.pac R3 - URLSearchHook: (no name) - {726FE674-A8A7-3263-FF2B-6CAFE3F56CB9} - (no file) F3 - REG:win.ini: run= O1 - Hosts: localhost 127.0.0.1 O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Adobe Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: (no name) - {940A537E-7725-41D9-939C-FEDDC7C8F70F} - C:\WINNT\system32\wups232.dll (file missing) O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [Windows Service] C:\WINNT\system32\prvdi.exe O4 - HKLM\..\Run: [ToADiMon.exe] C:\Programme\T-Online\T-Online_Software_5\Basis-Software\Basis1\ToADiMon.exe -TOnlineAutodialStart O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe O4 - HKLM\..\Run: [WinPatrol] C:\PROGRA~1\BILLPS~1\WINPAT~1\winpatrol.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup O4 - HKLM\..\Run: [borlandg] JAguAr.exe O4 - HKLM\..\Run: [panel_its] AppMasterCenter.exe O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\system32\spool\drivers\w32x86\3\hpztsb09.exe O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\HP\HP Software Update\HPWuSchd.exe" O4 - HKLM\..\Run: [ANIWZCS2Service] C:\Programme\ANI\ANIWZCS2 Service\WZCSLDR2.exe O4 - HKLM\..\Run: [D-Link Air USB Utility] C:\Programme\D-Link\Air USB Utility\AirCFG.exe O4 - HKLM\..\Run: [Adobe Version Cue CS2] "C:\Programme\Adobe\Adobe Version Cue CS2\ControlPanel\VersionCueCS2Tray.exe" O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [Windows Service] C:\WINNT\system32\prvdi.exe O4 - HKCU\..\Run: [KillAndClean] "C:\Programme\KillAndClean\KillAndClean.exe" O4 - HKCU\..\Run: [install2] progmen.exe O4 - HKCU\..\Run: [JAguAr] Testimonials.exe O4 - HKCU\..\Run: [bingo9] porka_.exe O4 - HKCU\..\Run: [Spyware Doctor] "C:\Programme\Spyware Doctor\swdoctor.exe" /Q O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = C:\Programme\Adobe\Adobe Acrobat 7.0\Acrobat\acrobat_sl.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Senden an &Bluetooth - C:\Programme\Sitecom\Bluetooth Software\btsendto_ie_ctx.htm O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\Sitecom\Bluetooth Software\btsendto_ie.htm O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\Sitecom\Bluetooth Software\btsendto_ie.htm O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file) O9 - Extra button: PartyPoker.net - {F4430FE8-2638-42e5-B849-800749B94EED} - C:\Programme\PartyGaming.Net\PartyPokerNet\RunPF.exe (file missing) O9 - Extra 'Tools' menuitem: PartyPoker.net - {F4430FE8-2638-42e5-B849-800749B94EED} - C:\Programme\PartyGaming.Net\PartyPokerNet\RunPF.exe (file missing) O16 - DPF: {0EB73E39-8AD4-43E8-8FBA-0165C2CCDB8B} (GameControl Class) - http://www.midasplayer.com/midasa.cab O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {2AF5BD25-90C5-4EEC-88C5-B44DC2905D8B} (Steuerung des DownloadManager ) - http://dlmanager.akamaitools.com.edgesuite.net/dlmanager/versions/activex/dlm-activex-2.0.5.1.cab O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab O16 - DPF: {45A0A292-ECC6-4D8F-9EA9-A4BD411D24C1} (king.com) - http://www.king.com/ctl/kingcomie.cab O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab O16 - DPF: {A922B6AB-3B87-11D3-B3C2-0008C7DA6CB9} (InetDownload Class) - http://www.moviegroup.tv/activex/DownloadMgr.cab O16 - DPF: {C4925E65-7A1E-11D2-8BB4-00A0C9CC72C3} (Virtools WebPlayer Class) - http://a532.g.akamai.net/7/532/6712/0b303dcb9df0fd/player.virtools.com/downloads/player/Install2.0/Installer.exe O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IP-Uploader Control) - http://asp06.photoprintit.de/microsite/1119/defaults/activex/ImageUploader3.cab O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Adobe Version Cue CS2 - Unknown owner - C:\Programme\Adobe\Adobe Version Cue CS2\bin\VersionCueCS2.exe" -win32service (file missing) O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Boonty Games - BOONTY - C:\Programme\Gemeinsame Dateien\BOONTY Shared\Service\Boonty.exe O23 - Service: Bluetooth Service (btwdins) - WIDCOMM, Inc. - C:\Programme\Sitecom\Bluetooth Software\bin\btwdins.exe O23 - Service: COM+ System Applications (COMS) - Unknown owner - C:\WINNT\System32\lsas.exe" -service (file missing) O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINNT\system32\HPZipm12.exe O23 - Service: RPC-Locator (RpcLocator) - Unknown owner - C:\WINNT\System32\locator.exe (file missing) |
08.01.2007, 10:29 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bitte um Hilfe! Was stimmt nicht? Warum ist offensichtlich:
__________________Platform: Windows 2000 SP3 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Bei deinem W2k fehlen sehr wichtige Patches, SP4, UR1 für SP4 etc. Das System ist nicht mehr zu retten, lässt sich nicht mehr bereinigen, und muss deswegen sofort vom Netz genommen und neu aufgesetzt werden. Du startest von der W2k-CD, formatierst zumindest die Systempartition und spielst Windows neu auf. Hier hast du einen Installguide => Windows 2000 Pro Installation Wenn W2k wieder drauf ist, musst du das SP4, das UR1 und Folgeupdates OFFLINE installieren (und zwar in dieser Reihenfolge), erst dann darfst/solltest du ins Internet gehen. Hier die links dazu: 1. SP4 für Windows 2000 2. Update Rollup 1 für Windows 2000 SP4 3. Folgeupdates => Winboard.org Updatepack 1.30 für Windows 2000 SP4 Diese drei Updates musst du von einer sauberen Kiste herunterladen, aber nicht mit dem jetzigen System! Wie stellst du die Verbindung mit der W2k-Maschine ins Internet her? Direkt oder hängt da ein ordentlich konfigurierter Router zwischen? Wenn nicht, also die Verbindung "ungeschützt" ist, solltest du unnötige Dienste beenden. Denn anders als Windows XP, hat 2000 keine hostbasierte Firewall.
__________________ |
08.01.2007, 10:42 | #3 |
| Bitte um Hilfe! Was stimmt nicht? Ok, danke für die schnelle Antwort. Ich kann das aber nicht, das neu aufsetzen. Gibt es eine andere Möglichkeit, die ich ausprobieren kann´, bevor ich das Ding in die Werkstatt bringen muss?
__________________ |
08.01.2007, 10:45 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bitte um Hilfe! Was stimmt nicht? An was für eine Möglichkeit dachtest du? Das Bereinigen entfällt, das System ist kompromittiert!
__________________ Logfiles bitte immer in CODE-Tags posten |
08.01.2007, 11:06 | #5 |
| Bitte um Hilfe! Was stimmt nicht? Was heißt das denn genau? Ich bin kein PC-Profi? Warum ist mein System kompromittiert? Wie kann sowas passieren? Danke für deine Antwort! |
08.01.2007, 12:16 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bitte um Hilfe! Was stimmt nicht? Guckst du hier, was eine Kompromittierung ist => Technische Kompromittierung - Wikipedia Ich vermute der Hauptgrund der Kompromittierung deines Systems liegt in der schlechten Wartung. Du hast es verpasst, rechtzeitig wichtige Sicherheitsupdates zu installieren. Da dein System auch anscheinend schlecht abgesichert war, konnten durch die bestehenden (bekannten!) Sicherheitslücken Netzwerkwürmer dein System befallen, also kompromittieren. Bist du jetzt mit diesem System noch online, schreibst du von diesem verseuchten W2k-Rechner aus? Wenn ja, solltest du das schleunigst unterlassen und die Kiste vom Netz nehmen, denn deine Kiste ist im jetzigen Zustand ein Gefahrenherd, also potentielle Malware- und Spamschleuder. Wenn du das Neuaufsetzen nicht alleine hinbekommst, MUSST du dir Hilfe besorgen, so dass ein Fachmann den Rechner neu aufsetzt.
__________________ --> Bitte um Hilfe! Was stimmt nicht? |
08.01.2007, 16:30 | #7 |
| Bitte um Hilfe! Was stimmt nicht? Nein, ich schreibe von meinem Notebook. Der andere ist aus, WLAN-Adapter habe ich entfernt. Danke für deine Hilfe. |
Themen zu Bitte um Hilfe! Was stimmt nicht? |
abgesicherten modus, administrator, adobe, antivir, antivirus, antivirus scan, askbar, avg, avgnt, avgnt.exe, avira, bho, bitte um hilfe, c.exe, computer, desktop, drivers, einstellungen, explorer, helper, hijack, hijackthis, internet, internet explorer, konvertieren, pdf, pdf-datei, senden, software, spyware, symantec, system, urlsearchhook, usb, warum, windows |