|
Log-Analyse und Auswertung: bitte wertet meine log ausWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
22.08.2007, 15:00 | #1 | |
| bitte wertet meine log aus Hallo hallo Ich hab mal wieder ein paar merkwürdigkeiten auf meinem rechner. Vorgeschichte: Ich hab mir die c't 03 spezial gekauft -wegen Knoppicillin,u.a. Testweise wollte ich nen paar der tools laufen lassen. Jetzt habe ich aufm rechner Bitdefender und Nod32 installiert. Die freeversion von Antivir PE läuft auch noch.:P Um sicher zu gehen, dass da nix ist dass da bereits im Bg werkelt habe ich mir auch gleich den ROOTKIT Unhooker installiert(auch von cd). Der hatte mir neben ein paar SSDT-hooks(alle von Bitdefender) auch noch nen paar inlineHooks(zur Lib sockspy.dll) und 1-2 inlinecalls angezeigt . Da ich da nicht online war und keine Ahnung hatte, wem sockspy.dll gehört, habe ich die im abgesicherten Modus verschoben und umbenannt. Nu weiss ich, dass es eine Lib von Bitdefender ist und hab alles rückgängig gemacht. Allerdings lässt sich kein Modul von BD mehr aktivieren . Aktiviert habe ich die 1jahres version bereits - bestätigt mir auch BD. Aber wenn ich ein Häckchen setzen will für "AAAKTIVIERENNNN" verschwindet es gleich wieder. Und so ein Verhalten kenne ich bereits vom Norten Antivirus, den mal ein ganz beeser Highjacker erledigt hat. Da ich noch nicht soviel ahnung hab von den Logfiles von HJT poste ich die mal lieber. Zitat:
PS: Eben wollte sich beim Commit ein php-script auf meinen Rechner ausführen lassen. Habs zwar nicht gelassen aber trotzdem komisch ??? Geändert von ICH,nicht DU (22.08.2007 um 15:05 Uhr) |
22.08.2007, 15:17 | #2 |
> MalwareDB | bitte wertet meine log aus Ich, nicht Du
__________________Drei Virenprogramme != dreifache Sicherheit. Dies zum einen. Es kann u.a. vorkommen das sich die Programme so behindern, dass Dein System einfriert. IIRC haben alle drei einen Guard, was die Sache nur problematischer macht. Mein Rat: Deinstalliere zwei Deiner AV Programme, dann verschwinden bestimmt auch viele komische Meldungen. Zum anderen sollte man die Finger von Tools / Dateien lassen, wenn man nicht weiß was damit los ist. Mit einenigen Tools kannst Du ganz schnell Dein System abschießen, dass will ja niemand. Btw. das HJt Log ist sauber, das commit kommt vom TB-Forum und php Code wird immer nur serverseitig ausgeführt, das macht ihn ja so toll.^^ Bata |
23.08.2007, 18:18 | #3 |
| bitte wertet meine log aus Ja
__________________Vielen Dank erst mal Jetz weiss ich dass sich Nod32 und antivir aber keiner der beiden BD mag. :P Hab nach einer 8h-Intensivsuche per Knoppicillin auch nix verdächtiges(abgesehen von *) gefunden und antivir und nod erst mal auf eis gelegt. Und voila BD rennt und rennt und rennt .... Was die Merkwürdigkeiten angeht: Ich weiss, dass php aufm Server ausgeführt(hab nen paar kleine sachen bereits gemacht) wird aber wieso bekomme ich ein "Möchten sie ausführen"-Dialogfenster angezeigt????? Sollte so nicht sein -vllt nen bug in der Foren-SW? * ist das neueste HJT damit hab ich das logfile gemacht ???? Wieso sagt sophos :virus found(Mal/Behav-067) dazu ???? Sophos.de sagt mir nix darüber |
23.08.2007, 23:25 | #4 | |
> MalwareDB | bitte wertet meine log ausZitat:
Bata |
24.08.2007, 14:18 | #5 |
| bitte wertet meine log aus In dem HJT das ich für das log-file benutzt habe. war frisch heruntergeladen bei wintotal. Leider hab ich das Sophos-log vom Knoppicillin-durchlauf grad nicht aufm rechner(habs auf Diskette). ich poste es demnächst nach. Die Ausgabe war etwa so(nach gedächtnis): << virus: c:\dok.......\Downloads\HJT\hijackthis.exe (Mal/Behav-067) >> << virus: c:\dok.......\Downloads\HJT\hijackthis.zip (Mal/Behav-067) >> und das war das frisch gezogene HJT Google-gerüchten zufolge soll es etwas mit dem UPX-packer zu tun haben. Aber mehr sagt google und Sophos nicht darüber. |
27.08.2007, 14:23 | #7 |
| bitte wertet meine log aus thx für die aufklärung |
Themen zu bitte wertet meine log aus |
abgesicherten modus, adobe, antivir, antivirus, avira, bho, defender, desktop, einstellungen, explorer, firefox, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, keine ahnung, log, modul, mozilla, mozilla firefox, mozilla thunderbird, programme, rootkit, rückgängig, s-1-5-18, security, server, software, system, trend micro, windows, windows xp |