![]() |
|
Log-Analyse und Auswertung: Bitte um Log-Analyse!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
![]() | ![]() Bitte um Log-Analyse! Hallo zusammen, da ich durch ein Trojaner-Problem auf euer Board gestoßen bin, hab ich gemerkt, dass in den hijack-logs informationen angezeigt werden, von denen viele vorher noch nichts wussten, wie spyware usw. und da ich mich mit diesen Informationen selber nicht so gut auskenne, hätte ich die bitte, meinen folgenden Log einmal zu analysieren und mir vielleicht evtl. Gefährdungen und die dazugehörigen Lösungen zu posten! Da ein geschultes Auge einfach mehr entdeckt, als der Laihe! Vielen Danke im Voraus und ein Kompliment an euch für diese überaus hilfereiche Seite! Liebe Grüße Nova:Prospekt! Hier der Log: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 21:08:02, on 04.09.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe C:\WINDOWS\Mixer.exe C:\Programme\Java\jre1.6.0_02\bin\jusched.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe C:\Programme\QuickTime\qttask.exe C:\WINDOWS\system32\svchost.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe C:\WINDOWS\system32\ctfmon.exe C:\Dokumente und Einstellungen\David\Eigene Dateien\ICQ6\ICQ.exe C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\Programme\Steam\Steam.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\WinRAR\WinRAR.exe C:\DOKUME~1\David\LOKALE~1\Temp\Rar$EX00.062\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www7.einfachstarten.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe" O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [StartCCC] C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Programme\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Oden] "C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe" -vt ndrv O4 - HKCU\..\Run: [Pex] C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe O4 - HKCU\..\Run: [Program Booster] C:\Programme\MOette\ProgramBooster\pboost.exe O4 - HKCU\..\Run: [ICQ] "C:\Dokumente und Einstellungen\David\Eigene Dateien\ICQ6\ICQ.exe" silent O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKCU\..\Run: [Steam] "C:\Programme\Steam\Steam.exe" -silent O4 - HKCU\..\Policies\Explorer\Run: [{48433E2D-0707-1031-0805-030408250031}] "C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe" mc-110-12-0000272 O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: &eBay Search - res://C:\Programme\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Dokumente und Einstellungen\Horst\Eigene Dateien\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Dokumente und Einstellungen\David\Eigene Dateien\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - ****://a1540.g.akamai.net/7/1540/52/20060511/qtinstall.info.apple.com/qtactivex/qtplugin.cab[/url] O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - ***://go.microsoft.com/fwlink/?linkid=39204[/url] O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - ****://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1156337006390[/url] O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - ****://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1156336973171[/url] O23 - Service: AntiDialer - Maximum Protection Firewall 2006 (AntiDialerSrv) - Unknown owner - C:\WINDOWS\system32\tinsp\Wcead\AntiDialerSrv.exe (file missing) O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - Unknown owner - C:\MAGIX\Common\Database\bin\fbserver.exe (file missing) O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPod Service - Unknown owner - C:\Programme\iPod\bin\iPodService.exe (file missing) O23 - Service: MSCSPTISRV - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\MSCSPTISRV.exe O23 - Service: PACSPTISVR - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\PACSPTISVR.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared files\RichVideo.exe (file missing) O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\SPTISRV.exe O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe -- End of file - 9606 bytes |
![]() | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Bitte um Log-Analyse! Hallo.
__________________Da sind eine Reihe von Kandidaten: C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe C:\Programme\MOette\ProgramBooster\pboost.exe C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe Werte diese Dateien nacheinander bei Virustotal aus und poste jew. die Ergebnisse jeder Datei inkl. Prüfsummen (md5 und sha1). Bei der zweiten Datei wird es sich vermutlich um C:\Dokumente und Einstellungen\David\Eigene Dateien\tasks\rundll32.exe Das müsstest du dort im Ordner mal genauer nachschauen wie Objekte da wirklich heißen, der Platzhalter "?" gibt das aus der Ferne nicht her.
__________________ |
![]() | #3 |
![]() | ![]() Bitte um Log-Analyse! Hallo,
__________________danke für die schnelle Antwort, bei der Analyse kam bei allen Datein: 0 bytes size received / Se ha recibido un archivo vacio und die Datei mit den 2 "?" befindet sich nicht in dem vom log angegebenen Ordner Gruß Nova:Prospekt |
![]() | #4 |
![]() | ![]() Bitte um Log-Analyse! Allerdings, stelle ich gerade fest,dass wenn ich die Datein in der Suche eingebe, sie vorhanden sind, aber in völlig anderen Ordnern, hauptsächlich in C:/WINDOWS/system32 soll ich die gleichnamigen Datein die ich in der Suche finde in VirusTotal analysieren und das Ergebnis posten! Danke Gruß |
![]() | #5 | |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Bitte um Log-Analyse! Dann mach es mal bitte so: 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: ![]() 2.) Klicke nun auf die Option „Input Script manually“ -> klicke jetzt auf die Lupe und kopiere folgenden Text rein: Zitat:
![]() 4.) Danach das System unverzüglich neu starten lassen 5.) Poste den Inhalt der C:\avenger.txt Datei. 6.) Entpacke die vom Avenger gelöschten Dateien aus dem Zipfile C:\avenger\backup.zip (führe sie nicht aus!) - und werte sie einzeln bei Virustotal aus. Werte nicht das Zip-Archiv aus! Mach zusätzlich bitte auch einen Check mit Blacklight und eScan - poste die Logfiles.
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #6 |
![]() | ![]() Bitte um Log-Analyse! Hey ho, also der momentane Stand der Dinge, in dem entpackten Archiv von avenger befand sich nur der Log-File vom Scan und eine Registrierungsdatei mit dem Namen "Backup" Hier die 2 Logs, als erstes der avenger-Log und der 2.Log, ist der von escan - der Blacklight-Scan ergab keine Funde! Hoffe du kannst damit was anfangen, schonmal Danke für die Hilfe und deine Mühe! Gruß Nova:Prospekt Avenger-Log: Logfile of The Avenger version 1, by Swandog46 Running from registry key: \Registry\Machine\System\CurrentControlSet\Services\bxaiswvx ******************* Script file located at: \??\C:\WINDOWS\system32\xpscyqhe.txt Script file opened successfully. Script file read successfully Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Could not open file C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe for deletion Deletion of file C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe failed! Could not process line: C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe Status: 0xc000003a Could not open file C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe for deletion Deletion of file C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe failed! Could not process line: C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe Status: 0xc0000033 Could not open file C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe for deletion Deletion of file C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe failed! Could not process line: C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe Status: 0xc000003a Completed script processing. ******************* Finished! Terminate. escan-Log: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Header ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ find.bat Version 2007.06.16.01 Microsoft Windows XP [Version 5.1.2600] Bootmodus: NETWORK eScan Version: 9.4.1 Sprache: German Virus-Datenbank Datum: 9/4/2007 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Infektionsmeldungen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Object "grokster Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "sw Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "smitfraud Browser Hijacker" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "sw Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. System found infected with h@tkeysh@@k Spyware/Adware (h@tkeysh@@k.dll)! Action taken: Keine Aktion vorgenommen. System found infected with ezula Spyware/Adware (internet.lnk)! Action taken: Keine Aktion vorgenommen. System found infected with hotbar Spyware/Adware (games.lnk)! Action taken: Keine Aktion vorgenommen. System found infected with thelocalsearch Spyware/Adware (basis.xml)! Action taken: Keine Aktion vorgenommen. System found infected with purityscan Spyware/Adware (loading.html)! Action taken: Keine Aktion vorgenommen. System found infected with thelocalsearch Spyware/Adware (basis.xml)! Action taken: Keine Aktion vorgenommen. System found infected with purityscan Spyware/Adware (loading.html)! Action taken: Keine Aktion vorgenommen. System found infected with thelocalsearch Spyware/Adware (basis.xml)! Action taken: Keine Aktion vorgenommen. System found infected with purityscan Spyware/Adware (loading.html)! Action taken: Keine Aktion vorgenommen. System found infected with thelocalsearch Spyware/Adware (basis.xml)! Action taken: Keine Aktion vorgenommen. System found infected with purityscan Spyware/Adware (loading.html)! Action taken: Keine Aktion vorgenommen. ~~~~~~~~~~~ Dateien ~~~~~~~~~~~ ~~~~ Infected files ~~~~~~~~~~~ Datei C:\Dokumente und Einstellungen\David\Eigene Dateien\Setups\BF2_Patch_1.41.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. ~~~~~~~~~~~ ~~~~ Tagged files ~~~~~~~~~~~ Datei C:\Dokumente und Einstellungen\David\Eigene Dateien\HackBack\pantsoff.exe//data0003 markiert als not-a-virus:PSWTool.Win32.Finder.d. Keine Aktion vorgenommen. File C:\Dokumente und Einstellungen\David\Eigene Dateien\HackBack\prolangeweile.zip/prolangeweile.exe markiert als "not-virus:BadJoke.Win32.VB.ai". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. ~~~~~~~~~~~ ~~~~ Offending files ~~~~~~~~~~~ Offending file found: C:\WINDOWS\system32\h@tkeysh@@k.dll Offending file found: C:\Dokumente und Einstellungen\David\Desktop\internet.lnk Offending file found: C:\Dokumente und Einstellungen\David\Recent\games.lnk Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\cze\basis.xml Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\cze\loading.html Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\deu\basis.xml Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\deu\loading.html Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\eng\basis.xml Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\eng\loading.html Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\rus\basis.xml Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\rus\loading.html ~~~~~~~~~~~ Ordner ~~~~~~~~~~~ Offending Folder found: C:\DOKUME~1\David\LOKALE~1\Temp\sw Offending Folder found: C:\Dokumente und Einstellungen\David\Anwendungsdaten\icq\bart\1024 Offending Folder found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\sw ~~~~~~~~~~~ Registry ~~~~~~~~~~~ Offending Key found: HKLM\Software\magnet !!! Offending Key found: HKLM\System\CurrentControlSet\Services\nwsapagent !!! Offending Key found: HKLM\System\ControlSet001\Services\nwsapagent !!! Offending Key found: HKLM\System\ControlSet002\Services\nwsapagent !!! Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{1d427f73-a319-11db-9171-00e04cb12610} !!! Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{61095e7f-b84a-11db-91b1-00e04cb12610} !!! Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{cc8f2dfe-9b4f-11db-9140-806d6172696f} !!! Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{d97d14c6-1f26-11dc-92cd-00e04cb12610} !!! ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Diverses ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~ Prozesse und Module ~~~~~~~~~~~~~~~~~~~~~~ Invalid Entry DllName = appmgmts.dll (in key SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{c6dc5466-785a-11d2-84d0-00c04fb169f7}). Deleting Registry Key {c6dc5466-785a-11d2-84d0-00c04fb169f7}... Invalid Entry DllName = winbjv32.dll (in key SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\winbjv32). Deleting Registry Key winbjv32... ~~~~~~~~~~~~~~~~~~~~~~ Scanfehler ~~~~~~~~~~~~~~~~~~~~~~ C:\DOKUME~1\David\LOKALE~1\Temp\GLB131.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\DOKUME~1\David\LOKALE~1\Temp\GLB147.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\DOKUME~1\David\LOKALE~1\Temp\SIntf16.dll nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\David\Lokale Einstellungen\Temp\GLB131.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\David\Lokale Einstellungen\Temp\GLB147.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\David\Lokale Einstellungen\Temp\SIntf16.dll nicht gescannt. Wahrscheinlich durch Passwort geschützt... ~~~~~~~~~~~~~~~~~~~~~~ Hosts-Datei ~~~~~~~~~~~~~~~~~~~~~~ DataBasePath: %SystemRoot%\System32\drivers\etc Zeilen die nicht dem Standard entsprechen: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Gescannte Dateien: 120363 Gefundene Viren: 25 Anzahl der desinfizierten Dateien: 0 Umbenannte Dateien: 0 Anzahl der gelöschten Dateien: 0 Anzahl Fehler: 649 Dauer des Scans bisher: 01:42:55 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan-Optionen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Specherüberprüfung: Aktiviert Registry Überprüfung: Aktiviert System-Ordner Überprüfung: Aktiviert Überprüfung der Systembereiche: Deaktiviert Überprüfung der Dienste: Aktiviert Überprüfung der Festplatten: Deaktiviert Überprüfung aller Festplatten :Aktiviert Batchstart: 1:23:40,06 Batchende: 1:24:01,75 |
![]() | #7 |
> MalwareDB ![]() ![]() ![]() ![]() ![]() | ![]() Bitte um Log-Analyse! Nova Will Dich nicht ablenken, und auch cosinus nicht stören, aber etwas versuchen. ModGreper * Lade Modgreper von hier. * Entpacke es nach c:\ * Lade die mg.bat von hier . * Speicher diese auf dem Desktop * Klicke die mg.bat an, ein schwarzes Fenster erscheint * nachdem dieses verschwunden ist Öffne mit dem Explorer oder über den Arbeitsplatz * dort liegt nun die Datei c:\modgreper.txt, diese mit einem Doppelklick öffnen * poste den Inhalt der modgreper.txt im Forum ---- modGREPER findet verteckte Module unter Windows 2000/XP/2003. Es durchsucht den Kernel Speicher um dort Strukturen von gültigen Modul Beschreibungsobjekten zu finden. Bata |
![]() |
Themen zu Bitte um Log-Analyse! |
adobe, adobe reader, alert, antivir, avira, canon, cyberlink, danke, e-mail, ebay, einstellungen, excel, explorer, file missing, firefox, firewall, google, hijackthis, hkus\s-1-5-18, internet, internet explorer, magix, mozilla, mozilla firefox, object, programme, s-1-5-18, server, software, spyware, sun java, system, temp, trend micro, unknown file in winsock lsp, urlsearchhook, userinit.exe, windows, windows messenger, windows xp |