Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: bitte um hilfe

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 15.08.2007, 12:12   #16
juic3
 
bitte um hilfe - Standard

bitte um hilfe



Logfile of HijackThis v1.99.1
Scan saved at 13:08:50, on 15.08.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\brss01a.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Programme\UltraVNC\WinVNC.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\FreePDF_XP\fpassist.exe
C:\PROGRA~1\ADP\EPCINT~1\BHEPCInt.exe
C:\Programme\Hewlett-Packard\HP Business Inkjet 1000\Toolbox\mpm.exe
C:\PROGRA~1\BHPS\Epci3\bin\epc_srv.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\system32\userinit.exe
C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Programme\Microsoft Office\Office\FINDFAST.EXE
C:\Programme\Microsoft Office\Office\OSA.EXE
C:\PROGRA~1\BHPS\Epci3\bin\epc_srv.exe
C:\WINDOWS\system32\MAPISP32.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\Dokumente und Einstellungen\*****l\Desktop\aa\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h***
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = h***
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = microweb
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos.exe,
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [gcasServ] "C:\Programme\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [WinVNC] "C:\Programme\UltraVNC\WinVNC.exe" -servicehelper
O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [EPC Integration] C:\PROGRA~1\ADP\EPCINT~1\BHEPCInt.exe
O4 - HKLM\..\Run: [HPWT myPrintMileage Agent] C:\Programme\Hewlett-Packard\HP Business Inkjet 1000\Toolbox\mpm.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programme\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_7 -reboot 1
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [userinit] C:\WINDOWS\system32\ntos.exe
O4 - Startup: ADP.lnk = C:\TUN\EMUL\emul32.exe
O4 - Startup: EPC 3.lnk = bin\ShortcutLauncher.exe
O4 - Startup: Microsoft Outlook.lnk = C:\Programme\Microsoft Office\Office\OUTLOOK.EXE
O4 - Startup: Outlook Express.lnk = C:\Programme\Outlook Express\msimn.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft-Indexerstellung.lnk = C:\Programme\Microsoft Office\Office\FINDFAST.EXE
O4 - Global Startup: Office-Start.lnk = C:\Programme\Microsoft Office\Office\OSA.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{107E05B1-424E-4614-B840-E4710F29C06D}: NameServer = 205.249.19.65,199.228.170.43
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = de1004.autoconnect.de,autoconnect.de,dcs.eds.com
O17 - HKLM\System\CS1\Services\Tcpip\..\{107E05B1-424E-4614-B840-E4710F29C06D}: NameServer = 205.249.19.65,199.228.170.43
O17 - HKLM\System\CS3\Services\Tcpip\Parameters: SearchList = de1004.autoconnect.de,autoconnect.de,dcs.eds.com
O17 - HKLM\System\CS3\Services\Tcpip\..\{107E05B1-424E-4614-B840-E4710F29C06D}: NameServer = 205.249.19.65,199.228.170.43
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = de1004.autoconnect.de,autoconnect.de,dcs.eds.com
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: VNC Server (winvnc) - Unknown owner - C:\Programme\UltraVNC\WinVNC.exe" -service (file missing)

Geändert von juic3 (15.08.2007 um 12:18 Uhr)

Alt 15.08.2007, 12:15   #17
Rene-gad
 
bitte um hilfe - Standard

bitte um hilfe



Zitat:
Zitat von juic3 Beitrag anzeigen
hmm leider geht die Anmeldung auf virusinfo.info nicht da ich keinen letterbox angezeigt
Ich habe alles überprüft und verstehe nicht - warum? Âèðóñ Èíôî | Virus Info - Ïðàâèëà ôîðóìà - funktioiniert den Link bei Dir? Dann alles lesen, Haken gegen I have read setzen und aufs Icon Register drücken. Dann kommt man zu den Anmeldefeldern.
__________________


Alt 15.08.2007, 12:19   #18
juic3
 
bitte um hilfe - Standard

bitte um hilfe



beim anmelde festern gibst du den benutzername ein
das pw , nochmal pw

email email

blablub

unten kommt dann ein feld wo man deine zahlencombi eingeben soll die recht im fenster steht. bei mir steht an stelle des bildes nur: bild kann nicht angezeigt werden.

und ohne das kommt man nicht weiter
__________________
Miniaturansicht angehängter Grafiken
bitte um hilfe-bild.jpg  

Geändert von juic3 (15.08.2007 um 12:25 Uhr)

Alt 15.08.2007, 12:39   #19
Rene-gad
 
bitte um hilfe - Standard

bitte um hilfe



@juic3
k. Danke, ich melde das Prob bei der Administration. Aber ich denke mal - deinen Rechner müsstest du mal neu aufspielen
EDIT:
Zitat:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDO WS\system32\ntos.exe,
O4 - HKCU\..\Run: [userinit] C:\WINDOWS\system32\ntos.exe
Bevor wir soweit sind - versuche jetzt die beiden zu fixen.

Geändert von Rene-gad (15.08.2007 um 12:59 Uhr)

Alt 15.08.2007, 14:17   #20
juic3
 
bitte um hilfe - Standard

bitte um hilfe



die 2 sachen gefixed + script

sorry bin bissl im stress grad deswegen solange reply dauer


Logfile of HijackThis v1.99.1
Scan saved at 15:08:13, on 15.08.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\brss01a.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Programme\UltraVNC\WinVNC.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\FreePDF_XP\fpassist.exe
C:\PROGRA~1\ADP\EPCINT~1\BHEPCInt.exe
C:\Programme\Hewlett-Packard\HP Business Inkjet 1000\Toolbox\mpm.exe
C:\PROGRA~1\BHPS\Epci3\bin\epc_srv.exe
C:\Programme\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\system32\userinit.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Programme\Microsoft Office\Office\FINDFAST.EXE
C:\Programme\Microsoft Office\Office\OSA.EXE
C:\PROGRA~1\BHPS\Epci3\bin\epc_srv.exe
\Epc3srv\gmg-gmg\bin\ShortcutLauncher.exe
C:\Programme\Microsoft Office\Office\OUTLOOK.EXE
C:\Programme\BHPS\JRE142\bin\javaw.exe
C:\WINDOWS\system32\cmd.exe
C:\Dokumente und Einstellungen\****\Desktop\aa\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h***://*****
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = ht****
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = microweb
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos.exe,
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [gcasServ] "C:\Programme\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [WinVNC] "C:\Programme\UltraVNC\WinVNC.exe" -servicehelper
O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [EPC Integration] C:\PROGRA~1\ADP\EPCINT~1\BHEPCInt.exe
O4 - HKLM\..\Run: [HPWT myPrintMileage Agent] C:\Programme\Hewlett-Packard\HP Business Inkjet 1000\Toolbox\mpm.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programme\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_7 -reboot 1
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [userinit] C:\WINDOWS\system32\ntos.exe
O4 - Startup: ADP.lnk = C:\TUN\EMUL\emul32.exe
O4 - Startup: EPC 3.lnk = bin\ShortcutLauncher.exe
O4 - Startup: Microsoft Outlook.lnk = C:\Programme\Microsoft Office\Office\OUTLOOK.EXE
O4 - Startup: Outlook Express.lnk = C:\Programme\Outlook Express\msimn.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft-Indexerstellung.lnk = C:\Programme\Microsoft Office\Office\FINDFAST.EXE
O4 - Global Startup: Office-Start.lnk = C:\Programme\Microsoft Office\Office\OSA.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{107E05B1-424E-4614-B840-E4710F29C06D}: NameServer = 205.249.19.65,199.228.170.43
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = de1004.autoconnect.de,autoconnect.de,dcs.eds.com
O17 - HKLM\System\CS1\Services\Tcpip\..\{107E05B1-424E-4614-B840-E4710F29C06D}: NameServer = 205.249.19.65,199.228.170.43
O17 - HKLM\System\CS3\Services\Tcpip\Parameters: SearchList = de1004.autoconnect.de,autoconnect.de,dcs.eds.com
O17 - HKLM\System\CS3\Services\Tcpip\..\{107E05B1-424E-4614-B840-E4710F29C06D}: NameServer = 205.249.19.65,199.228.170.43
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = de1004.autoconnect.de,autoconnect.de,dcs.eds.com
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: VNC Server (winvnc) - Unknown owner - C:\Programme\UltraVNC\WinVNC.exe" -service (file missing)


Alt 15.08.2007, 14:24   #21
Rene-gad
 
bitte um hilfe - Standard

bitte um hilfe



Zitat:
Zitat von juic3 Beitrag anzeigen
die 2 sachen gefixed + script
Du merkst ja - es hat nichts geholfen.
Zitat:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos.exe,
O4 - HKCU\..\Run: [userinit] C:\WINDOWS\system32\ntos.exe
Also bekommt man das Problem ohne Neuinstallation nicht in griff.
BTW: Das Anmeldeproblem beim VirusInfo habe ich gemeldet, bis dato geschah aber nichts: das Forum stand eine Woche lang unterm staken DDoS-Beschuss und die Admins sind noch im Begriff, die Folgen zu beseitigen.
EDIT: ich habe deine Logfiles bei VirusInfo platziert, Kannst du mir noch den Inhalt des Ordners Quarantine (als ZIP-Datei Paswortgeschützt (Passwort virus)) per E-Mail senden? Danke.

Geändert von Rene-gad (15.08.2007 um 14:44 Uhr)

Alt 15.08.2007, 14:54   #22
juic3
 
bitte um hilfe - Standard

bitte um hilfe



na ich dank eher dir die email is in 2min unterwegs.

Alt 15.08.2007, 15:01   #23
Rene-gad
 
bitte um hilfe - Standard

bitte um hilfe



Zitat:
Zitat von juic3 Beitrag anzeigen
na ich dank eher dir die email is in 2min unterwegs.
Versuche mal noch diesen Script
Code:
ATTFilter
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile(C:\WINDOWS\system32\ntos.exe)
 DeleteFile('C:\WINDOWS\system32\ntos.exe');
 BC_DeleteFile('C:\WINDOWS\system32\ntos.exe');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
         
den hat ein Kollege aus dem Vi-Forum empfohlen
EDIT> Ich wollte eigentlich ntos.exe sehen, Script geändert. Wenn die Datei in die Qurantine landet bitte noch mal senden.
Die Datei in *.dat in der Quarantine umbenennen in ProQuestKbdSimInterface.dll, ins Verzeichnis
Zitat:
C:\Programme\BHPS\Pia2\
zurück kopieren und an newvirus@z-oleg.com senden: das ist ein Fehlalarm.
EDIT2: HiJackthis hier nehmen http://www.trendsecure.com/portal/en...HiJackThis.zip

Geändert von Rene-gad (15.08.2007 um 15:47 Uhr)

Alt 15.08.2007, 15:44   #24
juic3
 
bitte um hilfe - Standard

bitte um hilfe



Fehlermeldung bei check syntax

Error: ')' expected at position 4:18

und was wie wo is nen fehlalarm?

Alt 15.08.2007, 16:32   #25
Rene-gad
 
bitte um hilfe - Standard

bitte um hilfe



Zitat:
Zitat von juic3 Beitrag anzeigen
Fehlermeldung bei check syntax
1. Sry, mein Fehler:
Code:
ATTFilter
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
 DeleteFile('C:\WINDOWS\system32\ntos.exe');
 BC_DeleteFile('C:\WINDOWS\system32\ntos.exe');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
         
2. Die in die Quarantäne gelandete Datei ist ein Fehlalarm von AVZ: Du sollst die wiederherstellen.

Alt 16.08.2007, 06:46   #26
juic3
 
bitte um hilfe - Standard

bitte um hilfe



morgen stund hat gold im mund

in der Quarantäne landet leider keine file, der Ordner ist leer.
Ich hab noch kurz aus dem autostart paar sachen rausgeschmiessen sonst bootet er immer ewig

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 07:36:52, on 16.08.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\brss01a.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Hewlett-Packard\HP Business Inkjet 1000\Toolbox\HPWTTBX.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Programme\UltraVNC\WinVNC.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ADP\EPCINT~1\BHEPCInt.exe
C:\Programme\Hewlett-Packard\HP Business Inkjet 1000\Toolbox\mpm.exe
C:\PROGRA~1\BHPS\Epci3\bin\epc_srv.exe
C:\Programme\Microsoft AntiSpyware\gcasDtServ.exe
C:\PROGRA~1\BHPS\Epci3\bin\epc_srv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Dokumente und Einstellungen\***\Desktop\hjt\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http***
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = htt***
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = microweb
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [gcasServ] "C:\Programme\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [WinVNC] "C:\Programme\UltraVNC\WinVNC.exe" -servicehelper
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [EPC Integration] C:\PROGRA~1\ADP\EPCINT~1\BHEPCInt.exe
O4 - HKLM\..\Run: [HPWT myPrintMileage Agent] C:\Programme\Hewlett-Packard\HP Business Inkjet 1000\Toolbox\mpm.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_7 -reboot 1
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: ADP.lnk = C:\TUN\EMUL\emul32.exe
O4 - Startup: Eigene Dateien
O4 - Startup: EPC 3.lnk = bin\ShortcutLauncher.exe
O4 - Startup: Microsoft Outlook.lnk = C:\Programme\Microsoft Office\Office\OUTLOOK.EXE
O4 - Startup: Outlook Express.lnk = C:\Programme\Outlook Express\msimn.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{107E05B1-424E-4614-B840-E4710F29C06D}: NameServer = 205.249.19.65,199.228.170.43
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = de1004.autoconnect.de,autoconnect.de,dcs.eds.com
O17 - HKLM\System\CS1\Services\Tcpip\..\{107E05B1-424E-4614-B840-E4710F29C06D}: NameServer = 205.249.19.65,199.228.170.43
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = de1004.autoconnect.de,autoconnect.de,dcs.eds.com
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: VNC Server (winvnc) - UltraVNC - C:\Programme\UltraVNC\WinVNC.exe

--
End of file - 4570 bytes

Geändert von juic3 (16.08.2007 um 06:51 Uhr)

Alt 16.08.2007, 07:07   #27
Rene-gad
 
bitte um hilfe - Standard

bitte um hilfe



@juic3
Es sieht schon besser aus. Vllt. haben wir den Schädling schon mit dem ersten Script erschlagen und dann mit den Fantomen gekämpft haben.
Du sollst JavaRE updaten (aktuelle Version 1.6.02.)
Zitat:
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_03\bin\jusched.exe
Hast diesen Eintrag selbst eingefügt?
Zitat:
O4 - Startup: Eigene Dateien
Kennst du diese IP-Adresse (euer Proxy?). Wenn nein - fixe alle O17
Zitat:
O17 - HKLM\System\CCS\Services\Tcpip\..\{107E05B1-424E-4614-B840-E4710F29C06D}: NameServer = 205.249.19.65,199.228.170.43

Alt 16.08.2007, 07:23   #28
juic3
 
bitte um hilfe - Standard

bitte um hilfe



hab mal kurz an nem andern pc hjt laufen lassen und kopier dir mal die 17ner einträge rein.

autostart eigene datein is von mir ja. aber wie kann ich javre updaten? hab mal gegooglet aber nix gefunden im java ordner auch nicht

O17 - HKLM\System\CCS\Services\Tcpip\..\{30ECE9B6-4ADF-4421-83BC-C9C995BE7C91}: NameServer = 205.249.19.65,199.228.170.43
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = de1004.autoconnect.de,autoconnect.de,dcs.eds.com
O17 - HKLM\System\CS1\Services\Tcpip\..\{30ECE9B6-4ADF-4421-83BC-C9C995BE7C91}: NameServer = 205.249.19.65,199.228.170.43
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = de1004.autoconnect.de,autoconnect.de,dcs.eds.com
O17 - HKLM\System\CS2\Services\Tcpip\..\{30ECE9B6-4ADF-4421-83BC-C9C995BE7C91}: NameServer = 205.249.19.65,199.228.170.43
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = de1004.autoconnect.de,autoconnect.de,dcs.eds.com

Alt 16.08.2007, 07:36   #29
Rene-gad
 
bitte um hilfe - Standard

bitte um hilfe



Zitat:
Zitat von juic3 Beitrag anzeigen
hab mal kurz an nem andern pc hjt laufen lassen und kopier dir mal die 17ner einträge rein.
Es scheint, euer Proxy zu sein, aber schreibe diese Frage auf und kläre das mit euren IT-Leuten.
Zitat:
aber wie kann ich javre updaten?
hab mal gegooglet aber nix gefunden im java ordner auch nicht
Dann ist dein Google auch updatebedürftig SCNR : Download der Java-Software von Sun Microsystems
Eine andere Möglichkeit: Start/Systemsteuerung/Zur klassischen Ansicht wechseln/Java/Aktualisierung/Jetzt aktualisieren.
EDIT1: Update AVZ , wiederhole die AVZ-Logs und sende mir, wie gestern.
EDIT2: In der Zeit, die wir für die Säuberung verbraten haben, könnte man Windows schon 3 mal neu installieren
EDIT3: Bei VirusInfo kann man sich jetzt anmelden - die Eingabe der magischen Ziffern gibt es nicht mehr: Âèðóñ Èíôî | Virus Info - Ïðàâèëà ôîðóìà

Geändert von Rene-gad (16.08.2007 um 07:47 Uhr)

Alt 16.08.2007, 07:47   #30
juic3
 
bitte um hilfe - Standard

bitte um hilfe



avz logs laufen, update hatter nicht gebraucht. java update läuft auch grad.

in der zeit hätte man windows bestimmt 5 mal installiert, aber nicht die netzwerk programme:/ da hätte erst der "Futzi" kommen müssen und mein chef hätte mich 2 mal umgebracht bis der pc wieder läuft

Antwort

Themen zu bitte um hilfe
adobe, antispyware, antivir, avira, bho, bitte um hilfe, desktop, einstellungen, explorer, google, helfen, helper, hijack, hijackthis, internet, internet explorer, langsam, log, microsoft, problem, programme, software, system, trojaner, userinit.exe, windows, windows xp




Ähnliche Themen: bitte um hilfe


  1. Virus Dirty Decrypt Verschlüsselung Trojaner, alle Foto kann ich nicht aufmachen, bitte bitte Hilfe!!!
    Log-Analyse und Auswertung - 24.07.2013 (6)
  2. Hilfe Mein forum wurde übernomen keine möglichkeiten rein zu kommen bitte um ideen und hilfe
    Diskussionsforum - 29.06.2012 (6)
  3. (3x) Bitte Bitte um Hilfe habe mir AKM Trojaner eingefangen brauche aber dringend meinen PC
    Mülltonne - 08.05.2012 (1)
  4. Hilfe bei Ukash Trojaner! Bitte dringend um Hilfe!
    Log-Analyse und Auswertung - 22.01.2012 (1)
  5. Hilfe Virus! Antivir, internet usw außer gefächt!!! Bitte um Hilfe
    Mülltonne - 15.07.2008 (0)
  6. Viren??Würmer..HILFE! Bitte um Hilfe bei der Auswertung meines hijackthis-log
    Mülltonne - 14.11.2007 (0)
  7. Oh man brauch so dringend Hilfe!!!! Virus?Spyware? Hilfe für einen Laien!Bitte!
    Log-Analyse und Auswertung - 13.06.2007 (6)
  8. SCVHOST.EXE Log file bitte checken! Bitte um hilfe
    Log-Analyse und Auswertung - 06.06.2007 (8)
  9. Ich bin verzweifelt bitte um Dringende Hilfe Bitte bitte
    Plagegeister aller Art und deren Bekämpfung - 08.01.2007 (11)
  10. Bitte, bitte Hilfe wegen Winfixer/ Errorsafe
    Plagegeister aller Art und deren Bekämpfung - 19.12.2006 (3)
  11. Hilfe! EXP/Agent.B Brauche dringent Hilfe, bitte!
    Plagegeister aller Art und deren Bekämpfung - 02.12.2006 (8)
  12. Hilfe 1 Adware Eingefangen Schnelle Hilfe Bitte!!
    Mülltonne - 08.10.2006 (1)
  13. Bitte BITTE bitte HILFE log-file
    Log-Analyse und Auswertung - 18.01.2006 (1)
  14. HILFE, ich habe einige Trojaner - bitte um Eure Hilfe
    Log-Analyse und Auswertung - 01.12.2005 (2)
  15. Schnauze voll von Aurora.brauche dringend hilfe bitte bitte
    Log-Analyse und Auswertung - 08.08.2005 (2)
  16. Bitte Bitte Bitte Hilfe!!! Trojaner
    Log-Analyse und Auswertung - 10.11.2004 (1)
  17. Hilfe,Hilfe,habe Probleme mit Norton Antivirus bitte helfen!!
    Plagegeister aller Art und deren Bekämpfung - 02.03.2004 (1)

Zum Thema bitte um hilfe - Logfile of HijackThis v1.99.1 Scan saved at 13:08:50, on 15.08.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe - bitte um hilfe...
Archiv
Du betrachtest: bitte um hilfe auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.