|
Log-Analyse und Auswertung: Log-File Analyse benötigtWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
05.09.2007, 12:11 | #1 |
| Log-File Analyse benötigt Hallo, mein PC wird momentan von etlichen Viren, Würmer, Trojaner usw. überflutet... Konnte einige schon elemenieren, jedoch bestehen weitere Probleme. Meine CPU-Auslastung variiert periodisch alle 30 Sekunden zwischen 3% und 100%. Auslöser ist dafür einer meinei fünf svchhost.exe Dateien. Hab schon etliche Virenscanner durchlaufen lassen, jedoch wurde das Problem bisher nicht behoben. Desshalb wende ich mich jetzt verzeifelt an euch. Hier das Log File: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 12:33:43, on 05.09.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\SYSTEM32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\SYSTEM32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Java\jre1.5.0_09\bin\jusched.exe C:\Programme\NETGEAR\Wireless Smart Configuration\Utility\NetgearAG.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\FreePDF_XP\fpassist.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\ATI Technologies\ATI.ACE\cli.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Logitech\MouseWare\system\em_exec.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\PROGRA~1\SPEEDB~1\VideoAcceleratorEngine.exe C:\PROGRA~1\SPEEDB~1\VideoAccelerator.exe C:\Programme\ATI Technologies\ATI.ACE\cli.exe C:\Programme\ATI Technologies\ATI.ACE\cli.exe C:\Programme\Opera\Opera.exe C:\Programme\Java\jre1.5.0_09\bin\jucheck.exe C:\Programme\Trillian\trillian.exe C:\WINDOWS\SYSTEM32\taskmgr.exe C:\PROGRA~1\WINZIP\winzip32.exe C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\procexp.exe C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\HijackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = h**p://www.google.de/ R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) R3 - URLSearchHook: (no name) - {0A94B116-4504-4e26-AB05-E61E474AA38B} - C:\Programme\AskPBar\SrchAstt\1.bin\A9SRCHAS.DLL O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: Ask Search Assistant BHO - {0A94B111-4504-4e26-AB05-E61E474AA38B} - C:\Programme\AskPBar\SrchAstt\1.bin\A9SRCHAS.DLL O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O2 - BHO: Ask Toolbar BHO - {F4D76F01-7896-458a-890F-E1F05C46069F} - C:\Programme\AskPBar\bar\1.bin\ASKPBAR.DLL O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll O3 - Toolbar: Ask Toolbar - {F4D76F09-7896-458a-890F-E1F05C46069F} - C:\Programme\AskPBar\bar\1.bin\ASKPBAR.DLL O4 - HKLM\..\Run: [helpefa] C:\WINDOWS\System32\helpefa\sychost.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_09\bin\jusched.exe" O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [AS00_Netgear] C:\Programme\NETGEAR\Wireless Smart Configuration\Utility\NetgearAG.exe -hide O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay O4 - HKCU\..\Run: [windll32.exe] C:\WINDOWS\System32\windll32.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [DW4] "C:\Programme\The Weather Channel FW\Desktop Weather\DesktopWeather.exe" O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O9 - Extra button: 50 FREE MP3s! - {686C970F-1D7D-4469-85D1-4B35763B56CC} - h**p://www.emusic.com?fref=149133 (file missing) O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll O14 - IERESET.INF: START_PAGE_URL=http://de7.hpwis.com O16 - DPF: WebWorks Help 3.0 - file://F:\Documentation\WebDoc\wwhelp3.cab O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://h**p://messenger.zone.msn.com...t.cab31267.cab O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - ms-its:mhtml:file://c:\nosuxyz.mht!http://h**p://hitcounter.ath.cx/loud...bridge-c32.cab O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409 O16 - DPF: {40BF816B-D862-41B9-9445-ECA36D5F67F7} (Flatcast Viewer 4.10) - h**p://www.1mal1.com/flatcast/NpFv410.dll O16 - DPF: {788A7678-38D7-4EEC-9D20-67A86D21A7FD} (Webupdate Control) - h*+p://www.jessy.nu/de/webupdate.cab O16 - DPF: {8FA9D107-547B-4DBC-9D88-FABD891EDB0A} (shizmoo Class) - h**p://playroom.icq.com/odyssey_web11.cab O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://h**p://www.pandasoftware.com/...as5/asinst.cab O16 - DPF: {A922B6AB-3B87-11D3-B3C2-0008C7DA6CB9} (InetDownload Class) - h**p://www.moviegroup.tv/activex/DownloadMgr.cab O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - h**p://messenger.zone.msn.com/binary/ZIntro.cab32846.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h*+p://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} (MCSendMessageHandler Class) - h**p://xtraz.icq.com/xtraz/activex/MISBH.cab O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Macromedia Licensing Service - Macromedia - C:\Programme\Gemeinsame Dateien\Macromedia Shared\Service\Macromedia Licensing.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe O23 - Service: VideoAcceleratorEngine - Speedbit Ltd. - C:\PROGRA~1\SPEEDB~1\VideoAcceleratorEngine.exe -- End of file - 8679 bytes Gruß Helixx Geändert von Helixx (05.09.2007 um 12:19 Uhr) |
05.09.2007, 12:26 | #2 |
| Log-File Analyse benötigt Hi,
__________________ich kann nichts Aufschlussreiches in deinem Log erkennen (Kann aber auch an meinem Ersatz-15-Zoll-Monitor liegen ) Erstelle mal bitte ein escan nach Anleitung und poste das Ergebnis. mfg Cleriker |
05.09.2007, 14:44 | #3 |
| Log-File Analyse benötigt Den escan kannst du dir vermutlich sparen. Werte bitte
__________________C:\WINDOWS\System32\windll32.exe C:\WINDOWS\System32\helpefa\sychost.exe bei virustotal.com aus und poste die Ergebnisse inkl. HASH-Angaben und Dateigröße. Gruß |
05.09.2007, 14:49 | #4 |
| Log-File Analyse benötigt *an-die-Ommel-klatsch* svchost --> y=v >>>Also doch der Monitor |
05.09.2007, 16:52 | #5 |
| Log-File Analyse benötigt Hallo ihr Beiden, danke für die Antworten. Also ich hab jetzt kein escan gemacht. Ich finde jedoch leider auch nicht die beiden Datein: C:\WINDOWS\System32\windll32.exe C:\WINDOWS\System32\helpefa\sychost.exe Hab schon unter Ordneroption alles eingestellt, um Systemdateien sichbar zu machen, ebenso die Windowsuche benutzt. Leider ohne Erfolg. Auch ein Kumpel von mir findet die Datein nicht auf seinem Rechner. Soll ich die beiden Dateien jetzt per HijackThis fixen? Gruß Helixx |
05.09.2007, 16:56 | #6 | |||
Log-File Analyse benötigtZitat:
Kopiere bei Virustotal einfach diese Pfade nacheinander ein: Zitat:
Zitat:
__________________ --> Log-File Analyse benötigt |
05.09.2007, 17:31 | #7 |
| Log-File Analyse benötigt Hallo .::|||::. (was für ein Nick ), leider war ich etwas Voreilig und habe die beiden Dateinen jetzt mit HijackThis gefixt... Versuche dennoch die Datei auf virustotal.com hochzuladen. Das dauert jetzt aber schon 30 Minuten...kann mir nicht vorstellen, dass das normalerweise auch so lange dauert (hab DSL2000). Bin ich durch mein voreiliges Handeln nun aufgeschmissen? Denn meine CPU-Auslastung schwanckt immer noch periodisch zwische 3% und 100% trotz Neustart nach dem fixen. Gruß Helixx |
05.09.2007, 18:39 | #8 | |
| Log-File Analyse benötigt Hallo Zitat:
mit der Überprüfung der Dateien. MFG |
05.09.2007, 18:58 | #9 |
| Log-File Analyse benötigt Hallo nochdigger, leider lässt sich die Datei bei VirSCAN.org auch nicht hochladen. Die Seite reagiert nicht mal, wenn ich auf upload klicke. Hab das mit einer vorhandenen Datei probiert und da klappt es. Es ist so, als wären die beiden verdächtigen Datein nicht mehr auf dem Rechner. Gruß Helixx |
05.09.2007, 19:52 | #10 | ||
Log-File Analyse benötigtZitat:
Zitat:
Kannst du in Safemode (mit Netzwerktreibern) die Datei uploaden? Oder ist sie in Safemode gar vorhanden? Dass die Datei für den Upload zu gross ist, bezweifle ich! Also ist da irgendeine höhere Macht am Werk, die dich davon abhalten will, die Datei zu uploaden!^^
__________________ .::Never touch a running system::. .::Hijackthis::..::eScan::..::Virustotal::..::Killbox::..::Neuaufsetzen::. |
05.09.2007, 20:49 | #11 |
| Log-File Analyse benötigt Javascript aktiviert? Gilt für beide online-scaner |
05.09.2007, 22:16 | #12 |
| Log-File Analyse benötigt Also ich befinde mich jetzt im abgesicherten Modus. Aber es taucht das gleiche Problem auf. Kann auf beiden Seiten die beiden Dateien nicht hochladen. Ich hab mal eine x-beliebige vorhandene Datei genommen, die kann ich problemlos hochladen. Am Javascript wirds wohl dann nicht liegen. Bin recht ratlos Edit: Die Datein sind leider auch nicht im abgesicherten Modus im entsprechenden Verzeichnis wiederzufinden. |
05.09.2007, 22:24 | #13 | |
| Log-File Analyse benötigt Dann versuche folgendes: Anleitung Avenger: 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: 2.) Klicke nun auf die Option „Input Script manually“ -> klicke jetzt auf die Lupe und kopiere folgenden Text rein: Zitat:
4.) Danach das System unverzüglich neu starten lassen 5.) Gehe in den Ordner c:\avenger. Dort findest du im Idealfall ein gezipptes Backup. Entzippe und versuche erneut den upload beider Dateien aus dem Archiv. 6.)Poste ausserdem den Inhalt der C:\avenger.txt (7. Der vermutlich schnellere, auf jeden Fall aber sicherere Weg wäre das Neuaufsetzen - zu 99% rate ich dir das auch nach der Dateiauswertung) Gruß |
05.09.2007, 23:10 | #14 |
| Log-File Analyse benötigt Erstmal Danke für die aufführliche Antwort. Hab alles Punkte abgearbeitet. Hab das gezipptes Backup gefunden und entzippt (war ausser einer Backup.reg Datei nix drin). Wie meinst du das mit dem "aus dem Archiv" uploaden? Hab ja überhaupt keine Datein entzippt, die ich hochladen könnte. (Ausser der Backup.reg Datei) Ausserdem ist meine avenger.txt-Datei leider leer. Da steht nix drin. Gruß Helixx |
06.09.2007, 00:20 | #15 |
| Log-File Analyse benötigt Ist für mich ne Premiere. Ok, dann wirds viel Text: 1. Filelist 1. Lade das filelist.zip auf deinen Desktop herunter. 2. Entpacke die Zip-Datei auf deinen Desktop (mit WINZIP), öffne die nun auf deinem Destop vorhandene filelist.bat mit einem Doppelklick auf die Datei 3. Dein Editor (Textverarbeitungsprogramm) wird sich öffnen 4. Markiere von diesem Inhalt aus jedem Verzeichnis jeweils die letzten 30 Tage, wähle kopieren, füge diese Dateien in deinem nächsten Beitrag ein. Dies sind die Verzeichnisse von denen wir jeweils die letzten 30 Tage sehen wollen: Verzeichnis von C:\ Verzeichnis von C:\WINDOWS\system32 Verzeichnis von C:\WINDOWS Verzeichnis von C:\WINDOWS\Prefetch (Windows XP) Verzeichnis von C:\WINDOWS\tasks Verzeichnis von C:\WINDOWS\Temp Verzeichnis von C:\DOCUME~1\Name\LOCALS~1\Temp 2. Silentrunners Logfile -Lade dir das Tool -> Silentrunners -Entpacke das Script in einen Ordner deiner Wahl -Doppelklick auf -> Silent Runners -> Option Supplementary Searches auswählen -System wird nun überprüft, nach Beendigung wird eine Log-Datei erstellt (Dein Antiviren-Scanner könnte eine Meldung wegen „bösartigem Script“ erstellen, ignoriere dieses und arbeite weiter!) -Dann öffne die Silent Runners xxx.txt mit einem Editor und kopiere den gesamten Inhalt ab und füge ihn in einen Beitrag ein. (Strg+A markieren -> Strg+C kopieren -> Strg+V einfügen) 3. Versuchskaninchen Helixx - lade dir von sysinternals die tools Sigcheck, Handle, ListDlls - entpacke die drei Archive und kopiere Sigcheck.exe, Handle.exe, ListDlls.exe jeweils ins Rootverzeichnis C:\ - lade dir sig.bat - starte die sig.bat durch Doppelklick und poste das log sig.txt - während der batch versucht sigcheck.exe Kontakt ins Internet aufzunehmen, gib diesen bitte bei der Firewall frei Mal kucken, Gruß |
Themen zu Log-File Analyse benötigt |
adobe, antivir, ask toolbar, avg, avira, bho, canon, desktop, einstellungen, excel, explorer, file missing, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, log file, netgear, object, s-1-5-18, scan, sekunden, shockwave, software, system, temp, trend micro, trojaner, unknown file in winsock lsp, urlsearchhook, viren, windows, windows messenger, windows xp |