|
Log-Analyse und Auswertung: Virus oder Trojaner nicht beizukommen VUNDO ??Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
29.06.2007, 09:42 | #1 |
| Virus oder Trojaner nicht beizukommen VUNDO ?? Hallo Leute trotz Vundofix kommt der Virus immer wieder. Jeden Tag kann ich mit Vundofix neue andersgenannte Dateien löschen Mein PC schreibt die C Platte komplett voll und es öffnen sich Seiten einfach im Inet die ich nich will. Vielleicht könnt ihr mir helfen jetzt. Wäre echt dankbar. hier mein Logfile Code:
ATTFilter Logfile of HijackThis v1.99.1 Scan saved at 10:34:02, on 29.06.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Ad-Aware 2007\aawservice.exe C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe C:\Programme\Gemeinsame Dateien\McAfee\HackerWatch\HWAPI.exe C:\PROGRA~1\McAfee\MSC\mcmscsvc.exe c:\programme\gemeinsame dateien\mcafee\mna\mcnasvc.exe C:\PROGRA~1\McAfee\VIRUSS~1\mcods.exe C:\PROGRA~1\McAfee\MSC\mcpromgr.exe c:\PROGRA~1\GEMEIN~1\mcafee\mcproxy\mcproxy.exe c:\PROGRA~1\GEMEIN~1\mcafee\redirsvc\redirsvc.exe C:\PROGRA~1\McAfee\VIRUSS~1\mcshield.exe C:\PROGRA~1\McAfee\VIRUSS~1\mcsysmon.exe C:\Programme\McAfee\MPF\MPFSrv.exe C:\PROGRA~1\McAfee\MPS\mps.exe C:\WINDOWS\system32\RunDll32.exe C:\Programme\McAfee\MSK\MskAgent.exe C:\Programme\CyberLink\PowerDVD\PDVDServ.exe C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe C:\Programme\TV Movie\TV Movie ClickFinder\tvtip.EXE C:\Programme\SiteAdvisor\6066\SiteAdv.exe C:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe C:\Programme\Logitech\SetPoint\SetPoint.exe C:\Programme\NETGEAR\WG111v2\WG111v2.exe C:\Programme\McAfee\MSK\MskSrver.exe C:\Programme\Gemeinsame Dateien\Logitech\KHAL\KHALMNPR.EXE C:\Programme\SiteAdvisor\6066\SAService.exe C:\PROGRA~1\mcafee.com\agent\mcagent.exe C:\WINDOWS\system32\svchost.exe C:\PROGRA~1\WIDCOMM\BLUETO~1\BTSTAC~1.EXE C:\Programme\McAfee\MPS\mpsevh.exe C:\PROGRA~1\GEMEIN~1\McAfee\EmProxy\emproxy.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\Programm Files\HJT1991.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {089FD14D-132B-48FC-8861-0048AE113215} - C:\Programme\SiteAdvisor\6066\SiteAdv.dll O2 - BHO: (no name) - {1F6581D5-AA53-4b73-A6F9-41420C6B61F1} - C:\WINDOWS\system32\fduqnucl.dll O2 - BHO: (no name) - {4C034502-9B65-4801-8706-08111A8C6553} - C:\WINDOWS\system32\jkkli.dll (file missing) O2 - BHO: (no name) - {7C24493F-3D23-4258-9426-42C5FC3B8211} - C:\WINDOWS\system32\khfgebb.dll O2 - BHO: scriptproxy - {7DB2D5A0-7241-4E79-B68D-6309F01C5231} - c:\programme\mcafee\virusscan\scriptcl.dll O2 - BHO: (no name) - {9FAB31B9-4E43-481B-A91C-18E1D05E0720} - C:\WINDOWS\system32\sstqq.dll O3 - Toolbar: McAfee SiteAdvisor - {0BF43445-2F28-4351-9252-17FE6E806AA0} - C:\Programme\SiteAdvisor\6066\SiteAdv.dll O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [MskAgentexe] C:\Programme\McAfee\MSK\MskAgent.exe O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [mmtask] C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe O4 - HKLM\..\Run: [HideOE] "C:\Programme\HideOE\HideOE.exe" O4 - HKLM\..\Run: [TVTip] C:\Programme\TV Movie\TV Movie ClickFinder\tvtip.EXE /m O4 - HKLM\..\Run: [SiteAdvisor] C:\Programme\SiteAdvisor\6066\SiteAdv.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [avp] C:\WINDOWS\TEMP\winAA.tmp.exe O4 - HKLM\..\Run: [icq.com] rundll32.exe "C:\WINDOWS\system32\obkxsmix.dll",forkonce O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: BTTray.lnk = ? O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe O4 - Global Startup: NETGEAR WG111v2 Smart Wizard.lnk = C:\Programme\NETGEAR\WG111v2\WG111v2.exe O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 O8 - Extra context menu item: Senden an &Bluetooth - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll O18 - Protocol: siteadvisor - {3A5DC592-7723-4EAA-9EE6-AF4222BCF879} - C:\Programme\SiteAdvisor\6066\SiteAdv.dll O18 - Protocol: widimg - {EE7C2AFF-5742-44FF-BD0E-E521B0D3C3BA} - C:\WINDOWS\system32\btxppanel.dll O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\MSOXMLMF.DLL O20 - Winlogon Notify: khfgebb - C:\WINDOWS\SYSTEM32\khfgebb.dll O20 - Winlogon Notify: LBTServ - C:\Programme\Gemeinsame Dateien\Logitech\Bluetooth\lbtserv.dll O20 - Winlogon Notify: sstqq - C:\WINDOWS\system32\sstqq.dll O20 - Winlogon Notify: winrkq32 - C:\WINDOWS\SYSTEM32\winrkq32.dll O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programme\Ad-Aware 2007\aawservice.exe O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation - C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe O23 - Service: McAfee E-mail Proxy (Emproxy) - McAfee, Inc. - C:\PROGRA~1\GEMEIN~1\McAfee\EmProxy\emproxy.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: McAfee HackerWatch Service - McAfee, Inc. - C:\Programme\Gemeinsame Dateien\McAfee\HackerWatch\HWAPI.exe O23 - Service: McAfee Update Manager (mcmispupdmgr) - McAfee, Inc. - C:\PROGRA~1\McAfee\MSC\mcupdmgr.exe O23 - Service: McAfee Services (mcmscsvc) - McAfee, Inc. - C:\PROGRA~1\McAfee\MSC\mcmscsvc.exe O23 - Service: McAfee Network Agent (McNASvc) - McAfee, Inc. - c:\programme\gemeinsame dateien\mcafee\mna\mcnasvc.exe O23 - Service: McAfee Scanner (McODS) - McAfee, Inc. - C:\PROGRA~1\McAfee\VIRUSS~1\mcods.exe O23 - Service: McAfee Protection Manager (mcpromgr) - McAfee, Inc. - C:\PROGRA~1\McAfee\MSC\mcpromgr.exe O23 - Service: McAfee Proxy Service (McProxy) - McAfee, Inc. - c:\PROGRA~1\GEMEIN~1\mcafee\mcproxy\mcproxy.exe O23 - Service: McAfee Redirector Service (McRedirector) - McAfee, Inc. - c:\PROGRA~1\GEMEIN~1\mcafee\redirsvc\redirsvc.exe O23 - Service: McAfee Real-time Scanner (McShield) - McAfee, Inc. - C:\PROGRA~1\McAfee\VIRUSS~1\mcshield.exe O23 - Service: McAfee SystemGuards (McSysmon) - McAfee, Inc. - C:\PROGRA~1\McAfee\VIRUSS~1\mcsysmon.exe O23 - Service: McAfee Personal Firewall Service (MpfService) - McAfee, Inc. - C:\Programme\McAfee\MPF\MPFSrv.exe O23 - Service: McAfee Privacy Service (MPS9) - McAfee, Inc. - C:\PROGRA~1\McAfee\MPS\mps.exe O23 - Service: McAfee SpamKiller Service (MSK80Service) - McAfee Inc. - C:\Programme\McAfee\MSK\MskSrver.exe O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe O23 - Service: SiteAdvisor Service - McAfee, Inc. - C:\Programme\SiteAdvisor\6066\SAService.exe |
29.06.2007, 11:31 | #2 | |
/// TB-Ausbilder | Virus oder Trojaner nicht beizukommen VUNDO ?? Hi,
__________________erstelle bitte ein neues Logfile und benenn vorher hijackthis.exe etwa in abc.exe um. Poste das neue Log hier, editier bitte die Seiten und lass die code-tags weg, das macht das bearbeiten des Logs mühsamer. Außerdem kannst du schonma folgende Dateien bei virustotal auswerten lassen, du hast nämlich noch einiges mehr aufm Rechner. Nicht nur Vundo: Zitat:
lg myrtille Geändert von myrtille (29.06.2007 um 11:49 Uhr) |
29.06.2007, 12:46 | #3 | ||
| Virus oder Trojaner nicht beizukommen VUNDO ?? Hijack ist schon umbenannt
__________________die anderen dateien sind jetzt weg. Ist aber immer so und beim nächsten Neuistart sind neue und anders Namige da Zitat:
Zitat:
__________________ Geändert von Lady (29.06.2007 um 12:56 Uhr) |
29.06.2007, 12:58 | #4 | |
/// TB-Ausbilder | Virus oder Trojaner nicht beizukommen VUNDO ?? Na gut. Das lassen wir mal gelten. Bitte noch die anderen Dateien nachreichen. Hast du zwischenzeitlich was verändert? Die Einträge haben sich stark verändert. Dann kannst du dich schonmal hieran versuchen: !!* Systemwiederherstellung deaktivieren.!! (Start->Rechtsklick auf Arbeitsplatz->Eigenschaften->Systemwiederherstellung) * Lad dir Vundofix Download * Doppelklick VundoFix.exe * Klicke "Scan" --> Vundo button. * Nach dem Scannen, klicke den "Remove" Vundo button. * Man wird nun gefragt, ob man "remove" will --> klicke YES * Danach werden alle Desktop-Symbole verschwinden * Dann wird man gefragt, ob der PC neustarten soll --> klicke OK. Dann: Fix mit HijackThis im abgesicherten Modus folgende Einträge: Zitat:
Filelist 1. Lade das filelist.zip auf deinen Desktop herunter. 2. Entpacke die Zip-Datei auf deinen Desktop (mit WINZIP), öffne die nun auf deinem Destop vorhandene filelist.bat mit einem Doppelklick auf die Datei 3. Dein Editor (Textverarbeitungsprogramm) wird sich öffnen 4. Markiere von diesem Inhalt aus jedem Verzeichnis jeweils die letzten 30 Tage, wähle kopieren, füge diese Dateien in deinem nächsten Beitrag ein. Dies sind die Verzeichnisse von denen wir jeweils die letzten 30 Tage sehen wollen: Verzeichnis von C:\ Verzeichnis von C:\WINDOWS\system32 Verzeichnis von C:\WINDOWS Verzeichnis von C:\WINDOWS\Prefetch (Windows XP) Verzeichnis von C:\WINDOWS\tasks Verzeichnis von C:\WINDOWS\Temp Verzeichnis von C:\DOCUME~1\Name\LOCALS~1\Temp *Ein Dankeschön an das Forum HijackThis und besonders Karl83 für die Anleitung (und [Gc]Sunny, dem ich die Anleitung geklaut habe)* |
29.06.2007, 13:04 | #5 | |
| Virus oder Trojaner nicht beizukommen VUNDO ?? Ich mache gar nichts lach. Ich sag ja die verändern sich schneller als man denkt. Habe Vundo Fix wiedermal laufen lassen war nichts. Habe mit hijack gefixed. und nun filelist gemacht bitte Zitat:
__________________ Gruß und Bussi eure Lady |
29.06.2007, 13:12 | #6 | |
/// TB-Ausbilder | Virus oder Trojaner nicht beizukommen VUNDO ?? Warum such ich mir eigentlich immer die Leute raus, bei denen der Trojaner nicht das tut was er tun sollte. Sieht aber insgesamt nicht soo schlecht aus Vorab aber erstmal noch eine Frage: Kennst du diesen Task? Zitat:
Sind die Dateien wirklich weg oder nur nicht sichtbar? Dateien sichtbar machen. Die Einstellungen brauchst du nachher zum löschen eh. lg myrtille |
29.06.2007, 13:57 | #7 | |
/// TB-Ausbilder | Virus oder Trojaner nicht beizukommen VUNDO ?? Also versuchen wirs mal manuell: Lösche bitte folgende Daten im abgesicherten Modus: Zitat:
Dann räumen wir bei dir noch ein wenig auf (und nehmen vundo dabei die möglichkeit sich wo zu verstecken): Lade dir bitte ccleaner und bereinige nun damit dein system. (starten und dann unter der Kategorie Cleaner, Karteireiter Windows "Analyze" und dann "Run Cleaner" klicken). Lass dann ein Programm wie regseeker die Registry nach verwaisten Einträgen durchforsten. (bitte darauf achten, dass unten rechts der haken beim backup gesetzt ist, falls doch ein noch gebrauchter Eintrag gelöscht werden sollte) Anschließend bitte ein neues HJT-Logfile und nochmal ne filelist.zip Ich bin jetzt leider fürs Wochenende weg. Normalerweise müsste Vundo aber so beseitigt sein. Ich werd mir am Montag auf jedenfall nochmal deine Logs ansehen und Feedback geben lg myrtille |
Themen zu Virus oder Trojaner nicht beizukommen VUNDO ?? |
ad-aware, adobe, avp, bho, c platte, c:\windows\temp, cyberlink, dll, e-mail, explorer, firewall, gservice, helfen, hijack, hijackthis, internet, internet explorer, netgear, rundll, seiten, senden, siteadvisor, software, system, temp, trojaner, virus, vundo, windows, windows xp, windows\temp |