|
Log-Analyse und Auswertung: Bitte um Log-Analyse!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
04.09.2007, 20:29 | #1 |
| Bitte um Log-Analyse! Hallo zusammen, da ich durch ein Trojaner-Problem auf euer Board gestoßen bin, hab ich gemerkt, dass in den hijack-logs informationen angezeigt werden, von denen viele vorher noch nichts wussten, wie spyware usw. und da ich mich mit diesen Informationen selber nicht so gut auskenne, hätte ich die bitte, meinen folgenden Log einmal zu analysieren und mir vielleicht evtl. Gefährdungen und die dazugehörigen Lösungen zu posten! Da ein geschultes Auge einfach mehr entdeckt, als der Laihe! Vielen Danke im Voraus und ein Kompliment an euch für diese überaus hilfereiche Seite! Liebe Grüße Nova:Prospekt! Hier der Log: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 21:08:02, on 04.09.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe C:\WINDOWS\Mixer.exe C:\Programme\Java\jre1.6.0_02\bin\jusched.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe C:\Programme\QuickTime\qttask.exe C:\WINDOWS\system32\svchost.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe C:\WINDOWS\system32\ctfmon.exe C:\Dokumente und Einstellungen\David\Eigene Dateien\ICQ6\ICQ.exe C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\Programme\Steam\Steam.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\WinRAR\WinRAR.exe C:\DOKUME~1\David\LOKALE~1\Temp\Rar$EX00.062\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www7.einfachstarten.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe" O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [StartCCC] C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Programme\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Oden] "C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe" -vt ndrv O4 - HKCU\..\Run: [Pex] C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe O4 - HKCU\..\Run: [Program Booster] C:\Programme\MOette\ProgramBooster\pboost.exe O4 - HKCU\..\Run: [ICQ] "C:\Dokumente und Einstellungen\David\Eigene Dateien\ICQ6\ICQ.exe" silent O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKCU\..\Run: [Steam] "C:\Programme\Steam\Steam.exe" -silent O4 - HKCU\..\Policies\Explorer\Run: [{48433E2D-0707-1031-0805-030408250031}] "C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe" mc-110-12-0000272 O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: &eBay Search - res://C:\Programme\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Dokumente und Einstellungen\Horst\Eigene Dateien\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Dokumente und Einstellungen\David\Eigene Dateien\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - ****://a1540.g.akamai.net/7/1540/52/20060511/qtinstall.info.apple.com/qtactivex/qtplugin.cab[/url] O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - ***://go.microsoft.com/fwlink/?linkid=39204[/url] O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - ****://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1156337006390[/url] O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - ****://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1156336973171[/url] O23 - Service: AntiDialer - Maximum Protection Firewall 2006 (AntiDialerSrv) - Unknown owner - C:\WINDOWS\system32\tinsp\Wcead\AntiDialerSrv.exe (file missing) O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - Unknown owner - C:\MAGIX\Common\Database\bin\fbserver.exe (file missing) O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPod Service - Unknown owner - C:\Programme\iPod\bin\iPodService.exe (file missing) O23 - Service: MSCSPTISRV - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\MSCSPTISRV.exe O23 - Service: PACSPTISVR - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\PACSPTISVR.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared files\RichVideo.exe (file missing) O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\SPTISRV.exe O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe -- End of file - 9606 bytes |
04.09.2007, 21:01 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bitte um Log-Analyse! Hallo.
__________________Da sind eine Reihe von Kandidaten: C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe C:\Programme\MOette\ProgramBooster\pboost.exe C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe Werte diese Dateien nacheinander bei Virustotal aus und poste jew. die Ergebnisse jeder Datei inkl. Prüfsummen (md5 und sha1). Bei der zweiten Datei wird es sich vermutlich um C:\Dokumente und Einstellungen\David\Eigene Dateien\tasks\rundll32.exe Das müsstest du dort im Ordner mal genauer nachschauen wie Objekte da wirklich heißen, der Platzhalter "?" gibt das aus der Ferne nicht her.
__________________ |
04.09.2007, 21:27 | #3 |
| Bitte um Log-Analyse! Hallo,
__________________danke für die schnelle Antwort, bei der Analyse kam bei allen Datein: 0 bytes size received / Se ha recibido un archivo vacio und die Datei mit den 2 "?" befindet sich nicht in dem vom log angegebenen Ordner Gruß Nova:Prospekt |
04.09.2007, 21:36 | #4 |
| Bitte um Log-Analyse! Allerdings, stelle ich gerade fest,dass wenn ich die Datein in der Suche eingebe, sie vorhanden sind, aber in völlig anderen Ordnern, hauptsächlich in C:/WINDOWS/system32 soll ich die gleichnamigen Datein die ich in der Suche finde in VirusTotal analysieren und das Ergebnis posten! Danke Gruß |
04.09.2007, 21:41 | #5 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bitte um Log-Analyse! Dann mach es mal bitte so: 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: 2.) Klicke nun auf die Option „Input Script manually“ -> klicke jetzt auf die Lupe und kopiere folgenden Text rein: Zitat:
4.) Danach das System unverzüglich neu starten lassen 5.) Poste den Inhalt der C:\avenger.txt Datei. 6.) Entpacke die vom Avenger gelöschten Dateien aus dem Zipfile C:\avenger\backup.zip (führe sie nicht aus!) - und werte sie einzeln bei Virustotal aus. Werte nicht das Zip-Archiv aus! Mach zusätzlich bitte auch einen Check mit Blacklight und eScan - poste die Logfiles.
__________________ Logfiles bitte immer in CODE-Tags posten |
05.09.2007, 01:08 | #6 |
| Bitte um Log-Analyse! Hey ho, also der momentane Stand der Dinge, in dem entpackten Archiv von avenger befand sich nur der Log-File vom Scan und eine Registrierungsdatei mit dem Namen "Backup" Hier die 2 Logs, als erstes der avenger-Log und der 2.Log, ist der von escan - der Blacklight-Scan ergab keine Funde! Hoffe du kannst damit was anfangen, schonmal Danke für die Hilfe und deine Mühe! Gruß Nova:Prospekt Avenger-Log: Logfile of The Avenger version 1, by Swandog46 Running from registry key: \Registry\Machine\System\CurrentControlSet\Services\bxaiswvx ******************* Script file located at: \??\C:\WINDOWS\system32\xpscyqhe.txt Script file opened successfully. Script file read successfully Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Could not open file C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe for deletion Deletion of file C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe failed! Could not process line: C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe Status: 0xc000003a Could not open file C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe for deletion Deletion of file C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe failed! Could not process line: C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe Status: 0xc0000033 Could not open file C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe for deletion Deletion of file C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe failed! Could not process line: C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe Status: 0xc000003a Completed script processing. ******************* Finished! Terminate. escan-Log: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Header ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ find.bat Version 2007.06.16.01 Microsoft Windows XP [Version 5.1.2600] Bootmodus: NETWORK eScan Version: 9.4.1 Sprache: German Virus-Datenbank Datum: 9/4/2007 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Infektionsmeldungen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Object "grokster Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "sw Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "smitfraud Browser Hijacker" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "sw Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. System found infected with h@tkeysh@@k Spyware/Adware (h@tkeysh@@k.dll)! Action taken: Keine Aktion vorgenommen. System found infected with ezula Spyware/Adware (internet.lnk)! Action taken: Keine Aktion vorgenommen. System found infected with hotbar Spyware/Adware (games.lnk)! Action taken: Keine Aktion vorgenommen. System found infected with thelocalsearch Spyware/Adware (basis.xml)! Action taken: Keine Aktion vorgenommen. System found infected with purityscan Spyware/Adware (loading.html)! Action taken: Keine Aktion vorgenommen. System found infected with thelocalsearch Spyware/Adware (basis.xml)! Action taken: Keine Aktion vorgenommen. System found infected with purityscan Spyware/Adware (loading.html)! Action taken: Keine Aktion vorgenommen. System found infected with thelocalsearch Spyware/Adware (basis.xml)! Action taken: Keine Aktion vorgenommen. System found infected with purityscan Spyware/Adware (loading.html)! Action taken: Keine Aktion vorgenommen. System found infected with thelocalsearch Spyware/Adware (basis.xml)! Action taken: Keine Aktion vorgenommen. System found infected with purityscan Spyware/Adware (loading.html)! Action taken: Keine Aktion vorgenommen. ~~~~~~~~~~~ Dateien ~~~~~~~~~~~ ~~~~ Infected files ~~~~~~~~~~~ Datei C:\Dokumente und Einstellungen\David\Eigene Dateien\Setups\BF2_Patch_1.41.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. ~~~~~~~~~~~ ~~~~ Tagged files ~~~~~~~~~~~ Datei C:\Dokumente und Einstellungen\David\Eigene Dateien\HackBack\pantsoff.exe//data0003 markiert als not-a-virus:PSWTool.Win32.Finder.d. Keine Aktion vorgenommen. File C:\Dokumente und Einstellungen\David\Eigene Dateien\HackBack\prolangeweile.zip/prolangeweile.exe markiert als "not-virus:BadJoke.Win32.VB.ai". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. ~~~~~~~~~~~ ~~~~ Offending files ~~~~~~~~~~~ Offending file found: C:\WINDOWS\system32\h@tkeysh@@k.dll Offending file found: C:\Dokumente und Einstellungen\David\Desktop\internet.lnk Offending file found: C:\Dokumente und Einstellungen\David\Recent\games.lnk Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\cze\basis.xml Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\cze\loading.html Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\deu\basis.xml Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\deu\loading.html Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\eng\basis.xml Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\eng\loading.html Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\rus\basis.xml Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\rus\loading.html ~~~~~~~~~~~ Ordner ~~~~~~~~~~~ Offending Folder found: C:\DOKUME~1\David\LOKALE~1\Temp\sw Offending Folder found: C:\Dokumente und Einstellungen\David\Anwendungsdaten\icq\bart\1024 Offending Folder found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\sw ~~~~~~~~~~~ Registry ~~~~~~~~~~~ Offending Key found: HKLM\Software\magnet !!! Offending Key found: HKLM\System\CurrentControlSet\Services\nwsapagent !!! Offending Key found: HKLM\System\ControlSet001\Services\nwsapagent !!! Offending Key found: HKLM\System\ControlSet002\Services\nwsapagent !!! Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{1d427f73-a319-11db-9171-00e04cb12610} !!! Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{61095e7f-b84a-11db-91b1-00e04cb12610} !!! Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{cc8f2dfe-9b4f-11db-9140-806d6172696f} !!! Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{d97d14c6-1f26-11dc-92cd-00e04cb12610} !!! ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Diverses ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~ Prozesse und Module ~~~~~~~~~~~~~~~~~~~~~~ Invalid Entry DllName = appmgmts.dll (in key SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{c6dc5466-785a-11d2-84d0-00c04fb169f7}). Deleting Registry Key {c6dc5466-785a-11d2-84d0-00c04fb169f7}... Invalid Entry DllName = winbjv32.dll (in key SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\winbjv32). Deleting Registry Key winbjv32... ~~~~~~~~~~~~~~~~~~~~~~ Scanfehler ~~~~~~~~~~~~~~~~~~~~~~ C:\DOKUME~1\David\LOKALE~1\Temp\GLB131.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\DOKUME~1\David\LOKALE~1\Temp\GLB147.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\DOKUME~1\David\LOKALE~1\Temp\SIntf16.dll nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\David\Lokale Einstellungen\Temp\GLB131.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\David\Lokale Einstellungen\Temp\GLB147.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\David\Lokale Einstellungen\Temp\SIntf16.dll nicht gescannt. Wahrscheinlich durch Passwort geschützt... ~~~~~~~~~~~~~~~~~~~~~~ Hosts-Datei ~~~~~~~~~~~~~~~~~~~~~~ DataBasePath: %SystemRoot%\System32\drivers\etc Zeilen die nicht dem Standard entsprechen: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Gescannte Dateien: 120363 Gefundene Viren: 25 Anzahl der desinfizierten Dateien: 0 Umbenannte Dateien: 0 Anzahl der gelöschten Dateien: 0 Anzahl Fehler: 649 Dauer des Scans bisher: 01:42:55 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan-Optionen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Specherüberprüfung: Aktiviert Registry Überprüfung: Aktiviert System-Ordner Überprüfung: Aktiviert Überprüfung der Systembereiche: Deaktiviert Überprüfung der Dienste: Aktiviert Überprüfung der Festplatten: Deaktiviert Überprüfung aller Festplatten :Aktiviert Batchstart: 1:23:40,06 Batchende: 1:24:01,75 |
05.09.2007, 01:34 | #7 |
> MalwareDB | Bitte um Log-Analyse! Nova Will Dich nicht ablenken, und auch cosinus nicht stören, aber etwas versuchen. ModGreper * Lade Modgreper von hier. * Entpacke es nach c:\ * Lade die mg.bat von hier . * Speicher diese auf dem Desktop * Klicke die mg.bat an, ein schwarzes Fenster erscheint * nachdem dieses verschwunden ist Öffne mit dem Explorer oder über den Arbeitsplatz * dort liegt nun die Datei c:\modgreper.txt, diese mit einem Doppelklick öffnen * poste den Inhalt der modgreper.txt im Forum ---- modGREPER findet verteckte Module unter Windows 2000/XP/2003. Es durchsucht den Kernel Speicher um dort Strukturen von gültigen Modul Beschreibungsobjekten zu finden. Bata |
05.09.2007, 11:48 | #8 |
| Bitte um Log-Analyse! Hey ho, kein Problem, ist ja nur zu meinem Vorteil, so hab den Greper mal durchgejagt und hier ist der Log: Vielen Dank für deine Unterstützung Gruß Nova:Prospekt MG-Log: ? f7724000 - f780e000 : sptd.sys ? eeb4f000 - eeb67000 : \SystemRoot\System32\Drivers\dump_atapi.sys ? f7d8f000 - f7d91000 : \SystemRoot\System32\Drivers\dump_WMILIB.SYS |
05.09.2007, 14:28 | #9 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bitte um Log-Analyse! Die Dateien vom MG-Log sehen legitim aus. Lt. Google-Suche sind das Treiber von MS. Avenger konnte die Dateien nicht löschen, da sie anscheinend nicht mehr vorhanden sind. Sind die Ordner, in den sie lagen denn noch vorhanden? Das wären C:\DOKUME~1\David\ANWEND~1\WNSXS~1\ C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\ C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\ Schau da mal bitte nach, aber lass dir vorher alle Dateien anzeigen. Escan hat zwar ne Menge Fehlalarme erzeugt, aber diese Dateien könnten wohl ohne Probleme gelöscht werden: Zitat:
Ebenfalls löschen kannst du mal deine Tempdateien, also leere die Ordner c:\windows\temp C:\Dokumente und Einstellungen\David\Lokale Einstellungen\Temp Danach erstellst du mal ein Logfile mit Filelist:
__________________ Logfiles bitte immer in CODE-Tags posten |
05.09.2007, 18:06 | #10 |
| Bitte um Log-Analyse! Hi, nein die Ordner sind nicht vorhanden: C:\DOKUME~1\David\ANWEND~1\WNSXS~1\ C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\ C:\Programme\GemeinsameDateien\{48433E2D-0707-1031-0805-030408250031}\ Bei den 4 Datein, hab ich alle gelöscht, bis auf: C:\WINDOWS\system32\h@tkeysh@@k.dll da diese Datei nicht existiert! Die 2 besagten Temp Ordner hab ich geleert, was wie es aussah auch nötig war, eine Frage, was für einen Nutzen haben die Temporären Datein? So und hier die Verzeichnisse, in dem Verzeichniss von C:\WINDOWS\Temp ist keine Datei vorhanden, da ich diesen Ordner ja davor geleert hab und in dem Verzeichnis von C:\DOCUME~1\Name\LOCALS~1\Temp befindet sich aUch nur eine Datei, die ich beim entleeren nicht löschen konnte! Wieder einmal Danke, für deine Mühe! Gruß Nova:Prospekt C:/ - Verzeichnis: 05.09.2007 18:42 4.774 check_LSA7.txt 05.09.2007 18:25 1.073.270.784 hiberfil.sys 05.09.2007 18:25 1.609.801.728 pagefile.sys 05.09.2007 13:48 153 VundoFix.txt 05.09.2007 12:45 30.643 modGREPER-0.3-bin.zip 04.09.2007 22:49 2.864 avenger.txt 04.09.2007 21:54 211 boot.ini 04.01.2007 14:03 12.409.125 AVG7QT.DAT 23.08.2006 11:26 0 IO.SYS 23.08.2006 11:26 0 CONFIG.SYS 23.08.2006 11:26 0 MSDOS.SYS 23.08.2006 11:26 0 AUTOEXEC.BAT 22.01.2006 15:51 57.344 modgreper.exe 22.01.2006 15:13 4.608 modgreper.sys 04.08.2004 14:00 4.952 bootfont.bin 04.08.2004 14:00 251.184 ntldr 04.08.2004 14:00 47.564 NTDETECT.COM C:/WINDOWS/system32 - Verzeichnis: 05.09.2007 18:42 759.937 vvvwa.ini 05.09.2007 18:28 2.206 wpa.dbl 05.09.2007 02:17 720.812 vvvwa.bak2 04.09.2007 20:46 398 errorlog.txt 04.09.2007 14:16 6.488 vvvwa.bak1 04.09.2007 14:16 244.832 awvvv.dll 02.09.2007 14:43 98.304 CmdLineExt.dll 29.08.2007 12:38 249.852 TZLog.log 03.08.2007 06:34 16.789.464 MRT.exe 30.07.2007 19:20 30.040 wuaucpl.cpl.mui 30.07.2007 19:20 30.040 wuapi.dll.mui 30.07.2007 19:19 1.712.984 wuaueng.dll 30.07.2007 19:19 549.720 wuapi.dll 30.07.2007 19:19 325.976 wucltui.dll 30.07.2007 19:19 203.096 wuweb.dll 30.07.2007 19:19 216.408 wuaucpl.cpl 30.07.2007 19:19 92.504 cdm.dll 30.07.2007 19:19 53.080 wuauclt.exe 30.07.2007 19:19 43.352 wups2.dll 30.07.2007 19:19 271.224 mucltui.dll 30.07.2007 19:19 207.736 muweb.dll 30.07.2007 19:18 34.136 wucltui.dll.mui 30.07.2007 19:18 30.072 mucltui.dll.mui 30.07.2007 19:18 33.624 wups.dll 30.07.2007 19:18 20.824 wuaueng.dll.mui 26.07.2007 21:44 5.214 jupdate-1.6.0_02-b06.log 19.07.2007 08:56 3.583.488 mshtml.dll 18.07.2007 14:42 60.416 tzchange.exe 12.07.2007 02:22 139.264 javaws.exe 12.07.2007 02:22 69.632 javacpl.cpl 12.07.2007 01:22 135.168 javaw.exe 12.07.2007 01:22 135.168 java.exe 11.07.2007 15:51 398.018 perfh009.dat 11.07.2007 15:51 60.826 perfc009.dat 11.07.2007 15:51 411.894 perfh007.dat 11.07.2007 15:51 73.298 perfc007.dat 11.07.2007 15:51 916.950 PerfStringBackup.INI 29.06.2007 21:05 520.192 ati2sgag.exe 27.06.2007 16:05 823.808 wininet.dll 27.06.2007 16:05 232.960 webcheck.dll 27.06.2007 16:05 1.152.000 urlmon.dll 27.06.2007 16:05 105.984 url.dll 27.06.2007 16:05 102.400 occache.dll 27.06.2007 16:05 671.232 mstime.dll 27.06.2007 16:05 193.024 msrating.dll 27.06.2007 16:05 477.696 mshtmled.dll 27.06.2007 16:05 459.264 msfeeds.dll 27.06.2007 16:05 52.224 msfeedsbs.dll 27.06.2007 16:05 27.648 jsproxy.dll 27.06.2007 16:05 1.824.256 inetcpl.cpl 27.06.2007 16:04 267.776 iertutil.dll 27.06.2007 16:04 6.058.496 ieframe.dll 27.06.2007 16:04 44.544 iernonce.dll 27.06.2007 16:04 384.512 iedkcs32.dll 27.06.2007 16:04 383.488 ieapfltr.dll 27.06.2007 16:04 230.400 ieaksie.dll 27.06.2007 16:04 132.608 extmgr.dll 27.06.2007 16:04 153.088 ieakeng.dll 27.06.2007 16:04 124.928 advpack.dll 27.06.2007 10:27 13.824 ieudinit.exe 27.06.2007 10:27 63.488 ie4uinit.exe 27.06.2007 09:00 161.792 ieakui.dll 27.06.2007 03:59 344.064 ATIDEMGX.dll 27.06.2007 03:58 269.312 ati2dvag.dll 27.06.2007 03:56 307.200 atiiiexx.dll 27.06.2007 03:51 143.360 atipdlxx.dll 27.06.2007 03:51 122.880 Oemdspif.dll 27.06.2007 03:51 26.112 Ati2mdxx.exe 27.06.2007 03:50 43.520 ati2edxx.dll 27.06.2007 03:50 118.784 ati2evxx.dll 27.06.2007 03:49 483.328 ati2evxx.exe 27.06.2007 03:48 53.248 ATIDDC.DLL 27.06.2007 03:44 8.232.960 atioglx2.dll 27.06.2007 03:41 2.940.992 ati3duag.dll 27.06.2007 03:31 1.519.744 ativvaxx.dll 27.06.2007 03:30 972.072 ativva6x.dat 27.06.2007 03:30 3.107.788 ativva5x.dat 27.06.2007 03:19 5.435.392 atioglxx.dll 27.06.2007 03:17 266.240 atikvmag.dll 27.06.2007 03:16 17.408 atitvo32.dll 27.06.2007 03:14 176.128 atiok3x2.dll 27.06.2007 03:10 376.832 ati2cqag.dll 26.06.2007 08:08 1.104.896 msxml3.dll 19.06.2007 15:31 282.112 gdi32.dll 11.06.2007 23:51 10.834.944 wmp.dll 05.06.2007 19:40 149.278 atiicdxx.dat 28.05.2007 21:46 34.308 BASSMOD.dll 17.05.2007 17:30 318.976 avisynth.dll 17.05.2007 13:28 549.376 oleaut32.dll 16.05.2007 17:11 683.520 inetcomm.dll 14.05.2007 15:24 394.240 Smab.dll 08.05.2007 15:03 1.275.392 msxml4.dll 26.04.2007 22:20 4.254 jupdate-1.6.0_01-b06.log 25.04.2007 16:22 144.896 schannel.dll 18.04.2007 18:13 2.854.400 msi.dll 17.04.2007 11:32 2.455.488 ieapfltr.dat 16.04.2007 17:53 1.058.304 kernel32.dll 13.04.2007 03:21 271.360 mscoree.dll 12.04.2007 03:33 7.069 atifglpf.xml 05.04.2007 12:41 229..592 FNTCACHE.DAT C:/WINDOWS - Verzeichnis: 05.09.2007 18:27 0 0.log 05.09.2007 18:26 1.488.088 WindowsUpdate.log 05.09.2007 18:26 159 wiadebug.log 05.09.2007 18:26 50 wiaservc.log 05.09.2007 18:25 2.048 bootstat.dat 05.09.2007 15:04 32.554 SchedLgU.Txt 04.09.2007 23:19 50 LIC.XXX 04.09.2007 23:15 199.836 ntbtlog.txt 04.09.2007 23:03 917 win.ini 04.09.2007 21:54 435 SYSTEM.INI 04.09.2007 20:48 187.221 setupact.log 04.09.2007 12:22 126.587 wmsetup.log 04.09.2007 07:55 112.453 iis6.log 04.09.2007 07:55 282.789 tsoc.log 04.09.2007 07:55 249.279 comsetup.log 04.09.2007 07:55 151.781 ntdtcsetup.log 04.09.2007 07:55 1.355 imsins.log 04.09.2007 07:55 40.617 ocmsn.log 04.09.2007 07:55 8.241 KB939683.log 04.09.2007 07:55 36.924 msgsocm.log 04.09.2007 07:55 367.181 ocgen.log 04.09.2007 07:55 719.875 FaxSetup.log 04.09.2007 07:55 841.446 setupapi.log 02.09.2007 13:41 362 MusicMaker.INI 02.09.2007 00:42 1.409 QTFont.for 02.09.2007 00:42 54.156 QTFont.qfn 01.09.2007 00:58 323 doom3.ini 30.08.2007 00:53 116 NeroDigital.ini 29.08.2007 12:38 1.374 imsins.BAK 29.08.2007 12:38 21.830 KB933360.log 23.08.2007 15:22 124 CMMPLAY.INI 20.08.2007 15:57 105 avmsysnet.log 20.08.2007 14:33 1.506 avmadd32.log 20.08.2007 13:31 298.880 DirectX.log 15.08.2007 19:02 93.582 spupdsvc.log 15.08.2007 13:08 19.834 KB936021.log 15.08.2007 13:08 138.926 updspapi.log 15.08.2007 13:07 19.349 KB938828.log 15.08.2007 13:07 18.718 KB921503.log 15.08.2007 13:07 18.521 KB938829.log 15.08.2007 13:06 23.341 KB937143-IE7.log 15.08.2007 13:05 12.405 KB938127-IE7.log 15.08.2007 13:05 292.788 msxml4-KB936181-enu.LOG 15.08.2007 13:05 9.522 KB936782.log 26.07.2007 12:33 5.702 ModemLog_Kommunikationskabel zwischen zwei Computern.txt 20.07.2007 18:31 1.322 mozver.dat 14.07.2007 22:43 1.544 avmadd321.log 06.07.2007 19:14 358 nsw.log 22.06.2007 16:24 3.244 level.ini 22.06.2007 16:20 912 LevelEditor.INI 13.06.2007 15:55 18.081 KB929123.log 13.06.2007 15:55 17.323 KB935840.log 13.06.2007 15:54 16.962 KB935839.log 13.06.2007 15:54 22.620 KB933566-IE7.log 13.06.2007 15:21 1.036.288 explorer.exe 26.05.2007 14:51 8.189 KB927891.log 09.05.2007 17:24 18.110 KB931768-IE7.log 09.05.2007 17:24 10.947 KB930916.log 09.05.2007 15:20 20.089 wmsetup10.log 03.05.2007 19:52 11.557 atiogl.xml 11.04.2007 13:44 14.697 KB931784.log 11.04.2007 13:44 12.971 KB931261.log 11.04.2007 13:44 12.457 KB930178.log 11.04.2007 13:43 14.124 KB932168.log 05.04.2007 11:04 12.704 KB925902.log 13.03.2007 22:40 4.871 KB929399.log 13.03.2007 22:39 12.410 KB929338.log 28.02.2007 16:17 12.822 WgaNotify.log 18.02.2007 12:57 316 Sampler.INI 18.02.2007 12:57 28 Robota.INI 18.02.2007 12:56 393 BeatBox.INI 15.02.2007 20:54 23.086 KB927779.log 15.02.2007 20:54 20.039 KB927802.log 15.02.2007 20:53 19.765 KB928255.log 15.02.2007 20:53 16.221 KB924667.log 15.02.2007 20:53 28.702 KB931836.log 15.02.2007 20:52 18.418 KB926436.log 15.02.2007 20:52 12.824 KB928090-IE7.log 15.02.2007 20:51 12.429 KB918118.log 15.02.2007 20:50 12.067 KB928843.log 13.02.2007 21:37 0 nsreg.dat 07.02.2007 21:36 649 GEARInstall.log 03.02.2007 17:19 400 ODBC.INI 28.01.2007 18:52 6.642 mgxoschk.ini 27.01.2007 02:17 13.668 Logic Fun.PRF 26.01.2007 18:06 0 musiceditor.INI 26.01.2007 15:31 101 CMMIXER.INI 11.01.2007 17:10 18.049 dasetup.log C:/WINDOWS/prefech - Verzeichnis 05.09.2007 18:42 11.666 FIND.EXE-0EC32F1E.pf 05.09.2007 18:42 13.938 CMD.EXE-087B4001.pf 05.09.2007 18:42 33.580 WINRAR.EXE-3588DFE8.pf 05.09.2007 18:41 17.852 VERCLSID.EXE-3667BD89.pf 05.09.2007 18:28 82.884 FIREFOX.EXE-1D57670A.pf 05.09.2007 18:28 40.168 WGATRAY.EXE-0ED38BED.pf 05.09.2007 18:28 30.750 WMIPRVSE.EXE-28F301A9.pf 05.09.2007 18:27 21.882 WUAUCLT.EXE-399A8E72.pf 05.09.2007 18:27 35.866 ALG.EXE-0F138680.pf 05.09.2007 18:27 41.820 IMAPI.EXE-0BF740A4.pf 05.09.2007 18:27 42.160 ICQ.EXE-1D3A911E.pf 05.09.2007 18:27 22.758 GOOGLETOOLBARNOTIFIER.EXE-09E6E9C6.pf 05.09.2007 18:27 12.142 READER_SL.EXE-1EA4C8B2.pf 05.09.2007 18:27 14.614 CTFMON.EXE-0E17969B.pf 05.09.2007 18:27 51.070 AVGNT.EXE-36CA4640.pf 05.09.2007 18:26 54.596 AVGCC.EXE-36A38F59.pf 05.09.2007 18:26 16.678 STARWINDSERVICEAE.EXE-02EEFACF.pf 05.09.2007 18:26 30.180 AVGEMC.EXE-361B4758.pf 05.09.2007 18:26 10.258 JUSCHED.EXE-20EE5D4A.pf 05.09.2007 18:26 9.928 AVGUPSVC.EXE-28C59C55.pf 05.09.2007 18:26 21.418 MIXER.EXE-3A40481D.pf 05.09.2007 18:26 20.008 AVGAMSVR.EXE-13835775.pf 05.09.2007 18:26 5.990 ATI2SGAG.EXE-034D00DE.pf 05.09.2007 18:26 33.272 SCHED.EXE-236A886F.pf 05.09.2007 18:26 47.890 AVGUARD.EXE-3490B18B.pf 05.09.2007 18:26 62.922 SPOOLSV.EXE-282F76A7.pf 05.09.2007 18:25 36.182 SVCHOST.EXE-3530F672.pf 05.09.2007 18:25 14.396 ATI2EVXX.EXE-19D16EB9.pf 05.09.2007 18:25 26.614 LOGONUI.EXE-0AF22957.pf 05.09.2007 18:25 27.492 LSASS.EXE-20DB6D1B.pf 05.09.2007 14:07 80.830 WMPLAYER.EXE-09969333.pf 05.09.2007 14:03 42.090 WOW.EXE-1DC320E6.pf 05.09.2007 14:03 74.950 LAUNCHER.EXE-37FEA5BF.pf 05.09.2007 14:00 31.704 GTA-VC.EXE-1BBE3666.pf 05.09.2007 13:58 34.822 AD-AWARE.EXE-308139F4.pf 05.09.2007 13:57 13.848 SERVICES.EXE-2F433351.pf 05.09.2007 13:54 23.842 TASKMGR.EXE-20256C55.pf 05.09.2007 13:54 18.378 VUNDOFIX.EXE-2750E093.pf 05.09.2007 13:52 115.592 EXPLORER.EXE-082F38A9.pf 05.09.2007 13:50 28.362 GUARDGUI.EXE-1BD45C30.pf 05.09.2007 13:45 64.020 AVSCAN.EXE-05AECC0E.pf 05.09.2007 13:43 20.072 CSTART.EXE-10AD7302.pf 05.09.2007 13:35 56.584 AVCENTER.EXE-37584419.pf 05.09.2007 13:33 18.704 NOTEPAD.EXE-336351A9.pf 05.09.2007 13:17 105.200 AVNOTIFY.EXE-22AE9451.pf 05.09.2007 13:12 17.114 EVEREST POKER.NET.EXE-355DC959.pf 05.09.2007 13:10 61.626 OIS.EXE-0E0BCC15.pf 05.09.2007 12:49 3.774 MODGREPER.EXE-06FDC9E4.pf 05.09.2007 09:24 226.752 Layout.ini 05.09.2007 08:31 55.116 AVGW.EXE-00A2F684.pf 05.09.2007 08:31 37.372 AVGINET.EXE-3038B75E.pf 05.09.2007 08:30 15.994 JANQOFYC.EXE-05845D58.pf 05.09.2007 02:02 14.472 REGEDIT.EXE-1B606482.pf 05.09.2007 01:59 82.206 IEXPLORE.EXE-2CA9778D.pf 05.09.2007 01:50 18.610 FSBL.EXE-24635D10.pf 05.09.2007 01:34 3.776 SIMCITY 4_UNINST.EXE-233F4F93.pf 05.09.2007 01:34 14.214 REGSVR32.EXE-25EEFE2F.pf 05.09.2007 01:34 12.830 SC4_UNINST.EXE-1F864842.pf 05.09.2007 01:33 14.192 EAUNINSTALL.EXE-242F7470.pf 05.09.2007 01:33 13.746 EAUNINSTALL.EXE-01476283.pf 05.09.2007 01:31 14.292 FSBL.EXE-2679E2E9.pf 04.09.2007 23:04 17.846 DOWNLOAD.EXE-392A5020.pf 04.09.2007 23:02 16.368 MWAVL.EXE-13B8498F.pf 04.09.2007 23:02 54.724 SCANNINGPROCESS.EXE-2D16A769.pf 04.09.2007 23:02 39.378 MEXE.COM-1E438334.pf 04.09.2007 23:02 75.424 MWAV.EXE-18C1A036.pf 04.09.2007 22:51 23.550 MSCONFIG.EXE-35E4DAE9.pf 04.09.2007 22:51 4.162 ZIP.EXE-1BAD456F.pf 04.09.2007 22:51 11.826 ATTRIB.EXE-39EAFB02.pf 04.09.2007 22:48 12.698 AVENGER.EXE-02EE3BF7.pf 04.09.2007 22:46 12.772 AVENGER.EXE-29E8A50A.pf 04.09.2007 22:23 25.410 WORDPAD.EXE-1EFCC5C1.pf 04.09.2007 21:07 20.392 HIJACKTHIS.EXE-1D29209F.pf 04.09.2007 21:03 53.814 STEAM.EXE-25824B4E.pf 04.09.2007 21:03 9.306 BJPSMAIN.EXE-13BB334D.pf 04.09.2007 21:02 13.852 QTTASK.EXE-2D7EEF34.pf 04.09.2007 21:02 6.470 NEROCHECK.EXE-092C6DFA.pf 04.09.2007 21:00 11.238 VUNDOFIXSVC.EXE-18ADD79E.pf 04.09.2007 20:59 14.856 VUNDOFIX.EXE-2064265E.pf 04.09.2007 20:56 13.154 AVENGER.EXE-17883B94.pf 04.09.2007 20:54 14.058 AVENGER.EXE-3152DB39.pf 04.09.2007 20:50 5.026 OSE.EXE-313A091F.pf 04.09.2007 20:48 60.102 CLEANMGR.EXE-1F86EA8E.pf 04.09.2007 20:45 13.286 AVENGER.EXE-2A830715.pf 04.09.2007 20:29 12.758 AVENGER.EXE-0468E47D.pf 04.09.2007 20:28 13.154 AVENGER.EXE-373CFB92.pf 04.09.2007 20:28 12.818 AVENGER.EXE-37B8E805.pf 04.09.2007 20:25 12.782 AVENGER.EXE-23EECBF1.pf 04.09.2007 20:23 12.590 AVENGER.EXE-006C8574.pf 04.09.2007 20:04 14.904 TOOL_DE[1].COM-1722FBF1.pf 04.09.2007 19:59 14.898 DELASSI.EXE-225613A3.pf 04.09.2007 19:08 37.098 UPDATE.EXE-13D57D76.pf 04.09.2007 19:08 13.224 PREUPD.EXE-358AA1C1.pf 04.09.2007 10:22 52.808 WINLOGON.EXE-32C57D49.pf 04.09.2007 10:22 18.328 CSRSS.EXE-12B63473.pf C:/WINDOWS/tasks - Verzeichnis: 05.09.2007 18:25 6 SA.DAT 31.08.2007 15:00 392 Norton Security Scan.job 24.08.2007 11:05 276 AppleSoftwareUpdate.job 04.08.2004 14:00 65 desktop.ini C:/WINDOWS/temp - Verzeichnis: nicht vorhanden, Ordner geleert C:/DOKUME~1/David/LOKALE~1/Temp - Verzeichnis: 05.09.2007 18:42 122.685 filelist.txt 05.09.2007 18:27 0 JET5F6C.tmp
__________________ //:://Höre niemals auf anzufangen und fange niemals an aufzuhören!//::// |
05.09.2007, 18:46 | #11 | ||
/// Winkelfunktion /// TB-Süch-Tiger™ | Bitte um Log-Analyse!Zitat:
Siehe auch Temporäre Datei - Wikipedia Ich bin die Dateilisten jetzt einmal grob durchgegangen, aufgefallen sind mir: Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
05.09.2007, 19:59 | #12 |
| Bitte um Log-Analyse! Hey, hier sind die Ergebnisse: Gruß Nova:Prospekt! c:\windows\system32\vvvwa.ini = Ergebnis: 0/32 c:\windows\system32\vvvwa.bak2 = Ergebnis: 0/32 c:\windows\system32\vvvwa.bak1 = Ergebnis: 0/32 c:windows\system32\awvvv.dl = Ergebnis: 12/32 AVG Adware Generic2.OXR BitDefender Generic.Virtumonde.1.B961C702 eSafe Suspicious Trojan/Worm eTrust-Vet Win32/Vundo!generic F-Secure W32/Vundo.dam Ikarus Generic.Virtumonde.1 Norman W32/Vundo.dam Panda Suspicious file Sophos Virtumundo Sunbelt VIPRE.Suspicious VirusBuster Adware.Vundo.P.Gen Webwasher-Gateway Trojan.Virtumod.S
__________________ //:://Höre niemals auf anzufangen und fange niemals an aufzuhören!//::// |
05.09.2007, 21:21 | #13 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bitte um Log-Analyse! Ok, mach es so 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: 2.) Klicke nun auf die Option „Input Script manually“ -> klicke jetzt auf die Lupe und kopiere folgenden Text rein: Zitat:
4.) Danach das System unverzüglich neu starten lassen 5.) Poste den Inhalt der C:\avenger.txt Datei. 6.) Mach mit Filelist eine neues Logfile und poste es.
__________________ Logfiles bitte immer in CODE-Tags posten |
05.09.2007, 22:38 | #14 |
| Bitte um Log-Analyse! So, hier der gewünscht Avenger-Log und wieder einmal Danke für deine Hilfe Gruß Nova:Prospekt Logfile of The Avenger version 1, by Swandog46 Running from registry key: \Registry\Machine\System\CurrentControlSet\Services\vxiqsseu ******************* Script file located at: \??\C:\WINDOWS\system32\qcpbdutb.txt Script file opened successfully. Script file read successfully Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: File c:\windows\system32\vvvwa.ini deleted successfully. File c:\windows\system32\vvvwa.bak2 deleted successfully. File c:\windows\system32\vvvwa.bak1 deleted successfully. File c:\windows\system32\awvvv.dll deleted successfully. Completed script processing. ******************* Finished! Terminate.
__________________ //:://Höre niemals auf anzufangen und fange niemals an aufzuhören!//::// |
05.09.2007, 22:46 | #15 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bitte um Log-Analyse! Punkt 6 bitte nicht vergessen!
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Bitte um Log-Analyse! |
adobe, adobe reader, alert, antivir, avira, canon, cyberlink, danke, e-mail, ebay, einstellungen, excel, explorer, file missing, firefox, firewall, google, hijackthis, hkus\s-1-5-18, internet, internet explorer, magix, mozilla, mozilla firefox, object, programme, s-1-5-18, server, software, spyware, sun java, system, temp, trend micro, unknown file in winsock lsp, urlsearchhook, userinit.exe, windows, windows messenger, windows xp |