|
Log-Analyse und Auswertung: Icq-wurm!!!!!!!!!!!!!!!!!!!!!!!!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
02.03.2007, 13:15 | #1 |
| Icq-wurm!!!!!!!!!!!!!!!!!!!!!!!! moin moin ich glaube ich habe mir diesen icq-wurm auch eingefangen. Habe mehrfach schon diese nachricht bekommen wo zb it`s me oder Paris hilton privat archiv steht, hab ihn 2mal angeklickt oder so, und jedes mal hat antivir mich gewarnt und ihn gelöscht. Mein Browser laggt aber immer noch ganz schön. Mit online Spielen habe ich aber kein problem. Und da mein System noch sehr neu ist, glaube ich nich das es am arbeitsspeicher liegt. AVG-Anti-Vir hat bei mir auch folgenden wurm schon gelöscht worm.warezov.lw und anti-vir stellt andauernd HEUR/Damaged HEUR/Crypted - Heuristic in quarantäne Is meine PC noch zu helfen, oder is er schon in den ewigen Jagdgründen?????? Hier mein Logfile Logfile of HijackThis v1.99.1 Scan saved at 12:41:24, on 02.03.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE D:\Programme\Daemon Tools\daemon.exe D:\Security\BitDefender\bdoesrv.exe D:\Security\BitDefender\bdnagent.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe D:\Programme\Razer\Copperhead\razerhid.exe D:\Programme\BitTorrent\bittorrent.exe D:\Programme\Logitech\SetPoint\SetPoint.exe C:\Programme\Gemeinsame Dateien\Logitech\KHAL\KHALMNPR.EXE D:\Programme\Razer\Copperhead\razertra.exe D:\Programme\Razer\Copperhead\razerofa.exe D:\Security\AntiVir PersonalEdition Classic\sched.exe D:\Security\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe D:\Security\BitDefender\vsserv.exe C:\Programme\Last.fm\LastFM.exe D:\Programme\Miranda IM\miranda32.exe c:\programme\winamp\winamp.exe D:\Programme\firefox.exe D:\Security\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\svchost.exe D:\Programme\AVG Anti-Spyware 7.5\guard.exe D:\Programme\AVG Anti-Spyware 7.5\avgas.exe D:\Security\Avast4\ashSimpl.exe C:\WINDOWS\system32\taskmgr.exe D:\Security\PCB4\PCBooster.exe D:\Programme\Xfire\Xfire.exe C:\WINDOWS\system32\notepad.exe D:\Security\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.bitdefender.de/ O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Security\SPYBOT~1\SDHelper.dll O2 - BHO: Alcohol Toolbar Helper - {8126A4A5-BFD3-46FE-BBDF-BFB5CF78E489} - C:\Programme\Alcohol Toolbar\v3.1.0.0\Alcohol_Toolbar.dll (file missing) O3 - Toolbar: Alcohol Toolbar - {ED4BD629-C1B6-4399-8A34-02CCAA921DC9} - C:\Programme\Alcohol Toolbar\v3.1.0.0\Alcohol_Toolbar.dll (file missing) O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\CLIStart.exe" O4 - HKLM\..\Run: [DAEMON Tools-1033] "D:\Programme\Daemon Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [BDMCon] "D:\Security\BitDefender\bdmcon.exe" O4 - HKLM\..\Run: [BDOESRV] "D:\Security\BitDefender\bdoesrv.exe" O4 - HKLM\..\Run: [BDNewsAgent] "D:\Security\BitDefender\bdnagent.exe" O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [avgnt] "D:\Security\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [razer] D:\Programme\Razer\Copperhead\razerhid.exe O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Programme\AVG Anti-Spyware 7.5\avgas.exe" /minimized O4 - HKLM\..\Run: [avast!] D:\Security\Avast4\ashDisp.exe O4 - HKCU\..\Run: [BitTorrent] "D:\Programme\BitTorrent\bittorrent.exe" --force_start_minimized O4 - Startup: Miranda IM.lnk = D:\Programme\Miranda IM\miranda32.exe O4 - Startup: Xfire.lnk = D:\Programme\Xfire\xfire.exe O4 - Global Startup: Logitech SetPoint.lnk = D:\Programme\Logitech\SetPoint\SetPoint.exe O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - D:\PROGRA~1\ICQ\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - D:\PROGRA~1\ICQ\ICQ.exe O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - D:\Security\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - D:\Security\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - D:\Security\Avast4\aswUpdSv.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: avast! Antivirus - Unknown owner - D:\Security\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - Unknown owner - D:\Security\Avast4\ashMaiSv.exe" /service (file missing) O23 - Service: avast! Web Scanner - Unknown owner - D:\Security\Avast4\ashWebSv.exe" /service (file missing) O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - D:\Programme\AVG Anti-Spyware 7.5\guard.exe O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe" /service (file missing) O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe O23 - Service: BitDefender Virus Shield (VSSERV) - Unknown owner - D:\Security\BitDefender\vsserv.exe" /service (file missing) O23 - Service: BitDefender Communicator (XCOMM) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe" /service (file missing) Schei** Icq sach ich nur, und schei** leute ohne virenschutz und die so blöd sind wie ich und einfach klicken :-((( |
02.03.2007, 14:43 | #2 |
| Icq-wurm!!!!!!!!!!!!!!!!!!!!!!!! Also es wäre echt cool, wenn mir jem dabei helfen könnte,
__________________denn aus deisem log-file werd ich überhaupt nich schlau. |
02.03.2007, 15:30 | #3 |
| Icq-wurm!!!!!!!!!!!!!!!!!!!!!!!! Hallo,
__________________also in deinem Log kann ich nix auffälliges finden. Kannst aber zur Sicherheit ja mal einen Onlinescan bei Kaspersky machen.
__________________ |
02.03.2007, 15:49 | #4 |
| Icq-wurm!!!!!!!!!!!!!!!!!!!!!!!! hm thx man dafür hab ich aber 5 mal den Eintrag svchost in meinen Prozessen, und 2mal in der system 32 ( eine dll und eine exe) bin schon seid gestern abend dabei mit allem möglichen was ich kenn meine festplatte zu scannen. Mal schaun was draus wird...... |
02.03.2007, 15:52 | #5 |
| Icq-wurm!!!!!!!!!!!!!!!!!!!!!!!! Dann nimm diesen Scan: Escan Und poste anschliessend das Logfile hier. Aber les dir vorher die Anleitung Punkt für Punkt durch.
__________________ Anleitung Neuaufsetzen des Systems Anleitung Hijackthis Virusscan Jotti Fehler sind Menschlich..... Das größte Problem eines Rechners sitzt meist 50 cm vorm Bildschirm.. |
02.03.2007, 16:29 | #6 |
| Icq-wurm!!!!!!!!!!!!!!!!!!!!!!!! also hab mir das alles mal durchgelesen, hört sich sehr kompliziert an, aber ich pack das schon, muss jetzt nur noch rausfinden wohin sich escan installiert hat?? |
02.03.2007, 17:09 | #7 |
| Icq-wurm!!!!!!!!!!!!!!!!!!!!!!!! also hab das mal so nach anleitung gemacht, wie ichs am besten konnte. und jetzt der log vom escan Object "toolbardeepdive Adware" found in File System! Action Taken: Entries Removed. Object "toolbardeepdive Adware" found in File System! Action Taken: Entries Removed. Object "toolbardeepdive Adware" found in File System! Action Taken: Entries Removed. Entry "HKCR\BDO.AntiSpam" refers to invalid object "{D449EB58-55AF-4695-B216-895D546AED89}". Action Taken: Entries Removed. Entry "HKCU\Software\Netscape\Netscape Navigator\User Trusted External Applications" refers to invalid object "C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mmjblaunch.exe". Action Taken: Entries Removed. Entry "HKCU\Software\Netscape\Netscape Navigator\User Trusted External Applications" refers to invalid object "C:\Programme\MUSICMATCH\MUSICMATCH Jukebox\mmfwlaunch.exe". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "D:\Security\BitDefender\bdo.dll". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Programme\Adobe\Acrobat 7.0\Setup Files\RdrBig\". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Programme\Adobe\Acrobat 7.0\Setup Files\RdrBig\DEU\". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Programme\Adobe\Acrobat 7.0\Setup Files\RdrBig\ENU\". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Programme\Adobe\Acrobat 7.0\Setup Files\RdrBig708\ENU\". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Programme\Audiograbber\". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Accessories\Media Center\Media Center Programs\". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Accessories\Media Center\". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Folders" refers to invalid object "C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Accessories\". Action Taken: Entries Removed. Entry "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts" refers to invalid object ".mds". Action Taken: Entries Removed. Entry "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts" refers to invalid object ".opt". Action Taken: Entries Removed. Entry "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts" refers to invalid object ".pf". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "All ATI Software". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "DVD Decrypter". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "Mozilla Firefox (1.5.0.9)". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "OpenAL". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "Opera". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{36CDA33B-909B-4719-97D1-C4B99309BDC7}". Action Taken: Entries Removed. Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache" refers to invalid object "{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}". Action Taken: Entries Removed. File C:\WINDOWS\system32\cmdow.exe tagged as "not-a-virus:RiskTool.Win32.HideWindows". Action Taken: File Deleted. wenn das so richtig ist.. aber seitdem ich den wurm gestern abend gelöscht habe läuft mein browser auch wieder flüssig, bin ich jetzt virenfrei????? |
02.03.2007, 17:13 | #8 |
| Icq-wurm!!!!!!!!!!!!!!!!!!!!!!!! das andere logfile, kann ich nich posten da es zu groß ist ich habe außerdem noch ein anderes prog aus nem andere forum das nennt sich Windows CleanUp! Kann ich damit was sinnvolles anfangen??? Und wenn ja wie benutze ich es da ich nix wichtiges löschen will ;-) |
Themen zu Icq-wurm!!!!!!!!!!!!!!!!!!!!!!!! |
?????, adobe, antivir, antivirus, avast, avast!, avira, bho, browser, defender, explorer, helfen, helper, hijack, hijackthis, internet, internet explorer, monitor, neu, pdf, programme, quara, schutz, security, server, software, spielen, system, windows, windows xp |