|
Log-Analyse und Auswertung: iexplorer.exe 2mal im taskmanagerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.07.2007, 19:36 | #1 |
| iexplorer.exe 2mal im taskmanager hallo, bin neu hier, das thema gab es aber anscheinend schon öfters!? internetexplorer ist 2mal im tastmanager, ob ohl ich ihn nicht nutzte, installiere ich firefox und mache ihn zum standartbrowser ist firefox.exe 2mal im hintergrund. habe gelesen, dass es wohl Swizzor.A sein könnte, wollte nun gewissheit und tipps!??? hier mein log: Logfile of HijackThis v1.99.1 [edit] bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird: http://www.trojaner-board.de/22771-a...tml#post171958 danke GUA [/edit] Geändert von waschoi (12.07.2007 um 19:43 Uhr) |
12.07.2007, 19:47 | #2 | |
/// TB-Ausbilder | iexplorer.exe 2mal im taskmanager Hi, da scheint mehr am Start zu sein:
__________________Mache also bitte mal Folgendes: 1) Bennen hijackthis.exe um in abc.exe, poste ein neues Logfile und achte darauf, dass die Links editiert sind. (http->h**p) 2) Werte bitte folgende Datei bei virustotal aus: Zitat:
lg myrtille |
13.07.2007, 09:21 | #3 |
| iexplorer.exe 2mal im taskmanager also, die exe konnte ich gar nicht hochladen, da 0kb. doch da gibt es noch eine andere win32 datei, aber ohne dateiendung. diese wäre aber sauer, laut onlinescan.
__________________hier der neue log: Logfile of HijackThis v1.99.1 Scan saved at 10:20:21, on 13.07.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\Eset\nod32kui.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\PROGRA~1\LAUNCH~1\LManager.exe C:\Programme\HP\HP Software Update\HPWuSchd2.exe C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe C:\Programme\OpenOffice.org 2.2\program\soffice.exe C:\Programme\OpenOffice.org 2.2\program\soffice.BIN C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\FirefoxPortable\App\firefox\firefox.exe C:\Dokumente und Einstellungen\Frank\Desktop\hijackthis\abc.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://global.acer.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://global.acer.com R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://global.acer.com/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [nod32kui] "C:\Programme\Eset\nod32kui.exe" /WAITSERVICE O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe O4 - HKCU\..\Run: [{1F6320AF-546D-265F-0203-000702070300}] C:\Dokumente und Einstellungen\Frank\Anwendungsdaten\win32.exe O4 - Startup: OpenOffice.org 2.2.lnk = C:\Programme\OpenOffice.org 2.2\program\quickstart.exe O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: LockServ - Unknown owner - C:\Acer\Empowering Technology\eLock\LockServ.exe O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Programme\Eset\nod32krn.exe O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe |
13.07.2007, 09:31 | #4 |
| iexplorer.exe 2mal im taskmanager also, hab gerade mal nach win3.exe gesucht, ist bei allen benutzern in den anwendungsdaten. und im system32. werde die jetzt löschen, außer die system 32-datei! na dann ... hoffe auf weitere tipps |
13.07.2007, 09:42 | #5 |
| iexplorer.exe 2mal im taskmanager Logfile of HijackThis v1.99.1 Scan saved at 10:40:33, on 13.07.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\Eset\nod32kui.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\PROGRA~1\LAUNCH~1\LManager.exe C:\Programme\HP\HP Software Update\HPWuSchd2.exe C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe C:\Programme\OpenOffice.org 2.2\program\soffice.exe C:\Programme\OpenOffice.org 2.2\program\soffice.BIN C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe C:\Dokumente und Einstellungen\Frank\Desktop\hijackthis\abc.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h++p://global.acer.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h++p://global.acer.com R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = ht++p://global.acer.com/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [nod32kui] "C:\Programme\Eset\nod32kui.exe" /WAITSERVICE O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe O4 - Startup: OpenOffice.org 2.2.lnk = C:\Programme\OpenOffice.org 2.2\program\quickstart.exe O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: LockServ - Unknown owner - C:\Acer\Empowering Technology\eLock\LockServ.exe O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Programme\Eset\nod32krn.exe O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe so, das ist der log, nachdem ich die dateien gelöscht habe ... |
13.07.2007, 11:25 | #6 |
/// TB-Ausbilder | iexplorer.exe 2mal im taskmanager Und was machen wir jetzt? Ich hab jetzt keine Möglichkeit mehr festzustellen, ob die Datei gut, ein normaler Trojaner oder ein passwortstehlender Backdoor ist. Am besten wäre es wahrscheinlich wenn du den Rechner neuaufsetzt und danach ALLE Passwörter änderst. Lasse bitte auch mal die win32.exe ausm System32-Ordner auswerten, und wenn du nichts findest, nicht einfach die Datei löschen! lg myrtille |
13.07.2007, 11:33 | #7 |
| iexplorer.exe 2mal im taskmanager na ich kann sie ja auch mit undelete wiederherstellen ... soll ich sie schicken oder hochladen? ja, ich lass die andere mal scannen! schade, konte die datei nicht wiederherstellen ... hat vielleicht was mit dem abgesicherten modus zu tun?? aber ich denke mal, es war dieser swizord.A, oder wie der heißt. soll ja nicht weiter tragisch sein. ist der jetztige log o.k.? neuaufsetzen möchte ich jetzt nämlich nicht unbedingt ... ich weiß, sollte man machen, aber falls der log jetzt o.k. ist, sollte ja kein problem mehr bestehen!??? ich danke jedenfalls schonmal für die hilfe! tschau Geändert von waschoi (13.07.2007 um 11:50 Uhr) |
13.07.2007, 11:59 | #8 |
/// TB-Ausbilder | iexplorer.exe 2mal im taskmanager Indem man einen Eintrag aus HJT entfernt bereinigt man leider noch lange nicht sein System. win32.exe ist leider einer der beliebtesten Virennamen überhaupt, jede Menge Viren nutzen den Namen um seine Dateien so zu nennen. Mach sicherheitshalber mal noch Folgendes: 1) Bennen hijackthis.exe um in abc.exe. erstelle ein neues Log und poste es. 2) Erstelle bitte auch ein silentrunner-log 3)und ein Log von Blacklight 4)Zuletzt ein Log von eScan(Die find.bat einfach per rechtsklick und "speichern unter" runterladen, in 12. den Teil mit der find.zip ignorieren und gleich bei der find.bat weitermachen.) Die ersten 3 Logs kannst du gleich hier posten, eScan dauert etwas länger. Ich schau mir in der Zwischenzeit die ersten Logs schonmal an. lg myrtille |
13.07.2007, 12:16 | #9 |
| iexplorer.exe 2mal im taskmanager umbenannt in abc.exe hatte ich ja schon. die anderen logs kommen heute abend, muss jetzt erstmal arbeiten! bis dann |
13.07.2007, 12:19 | #10 | |
/// TB-Ausbilder | iexplorer.exe 2mal im taskmanagerZitat:
Ich weiß nicht ob und wann ich heute abend online bin. Also bitte nichts überstürztes tun. Support kommt bestimmt. lg myrtille |
14.07.2007, 20:23 | #11 |
| iexplorer.exe 2mal im taskmanager also, hab jetzt die 2 programme durchlaufen lassen, f-secure hat nichts gefunden, e-scan aber 8 viren, setzte jetzt neu auf. vielen dank für die hilfe tschau |
Themen zu iexplorer.exe 2mal im taskmanager |
2mal im taskmanager, angezeigt, browser, editiere, explorer, firefox, firefox.exe, hijack, hijackthis, iexplorer.exe, installiere, inter, interne, internetexplorer, links, log, manager, mein log, neu, nutzte, schei, standartbrowser, taskma, taskmanager, thema, tipps, öfters |