|
Log-Analyse und Auswertung: Ich bitte um Logfile PrüfungWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
07.09.2007, 17:39 | #1 |
| Ich bitte um Logfile Prüfung Hallo, bin das erste mal eingeloggt. Dies ist meine Premiere heute abend. Mein Problem: Seit ich die Sicherheitssoftware TrendMicro /Pc Cillin in Avira Prememium Security gewechselt habe, bekomme ich multiple Probleme. Ich bin Reisebüroinhaber und arbeite mit der entsprechenden Software u.a. Sabre (Java unterstützt). Mit meinem Hauptrechnser sidn 2 weitere Rechner per Netztwerk vebrunden. Die Probleme begannen damit, dass ich mich in Sabre nicht mehr einloggen konnte. Deren Hardwarehelpdesk wusste sich auch keinen Rat, da alles Ok eingestellt war. Es wurde lediglich eine fehlende Datei im System32 bemerkt, die Windows behindert hat. Daraufhin kam die Vermutung auf Trojaner. Ich konnte das gesamte System durch Programmwiderhersstellung erneut zum laufen bringen. Nach hInweis auf einen Check mit Sicherheitsprogrammen wie Adware und Ewido wurde zahlreiche infizierungen gefunden. Ein Check mit HJT brachte den Hinweis auf eine "..system32\CfgSrvc.exe" Die Datei konnten wir im abgesicherten Modus entfernen, der prozess läuft aber irgendwie immer noch. Desweiteren wurden zahlreiche Host Anwahlen von Sabre wie: O1 - Hosts: 127.0.0.5 ofep05.sabre.com # Nortel SSL-VPN als Gefahr erkannt. Sabre meint, dies ist kein problem. Letzter Stand ist, das nach 1 - 2 Wochen das System erneut deutlich langsamer wird, das Sabre Login nicht mehr geht oder unklare Fehlermeldungen kommen z. Bsp. beim Start von HJT. Heuet Mogren habe ich erneut mit HJT geprüft und sollte 2 Dateien die laut Internet Info im System 32 nichts zu suchen haben, fixieren. Leider habe ich mir die Namen nicht notiert. Seitdem Kann ich via Start den Arbeitsplatz nicht mehr aufrufen. Nachfolgend der aktuelle Logfile von heute abend. Die Programme Fygo, Borland und Pioneer sind interne Software und OK. Ich danke sehr für Support im Voraus! Reijk Logfile of HijackThis v1.99.1 Scan saved at 18:18:54, on 07.09.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira Premium Security Suite\avguard.exe C:\Programme\Avira Premium Security Suite\avfwsvc.exe C:\Programme\Avira Premium Security Suite\sched.exe C:\Programme\Avira Premium Security Suite\avesvc.exe c:\Programme\Borland\InterBase\bin\ibguard.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Programme\Microsoft SQL Server\MSSQL$MICROSOFTBCM\Binn\sqlservr.exe C:\WINDOWS\SDMan.EXE C:\WINDOWS\System32\svchost.exe C:\Programme\Avira Premium Security Suite\avmailc.exe C:\SABRE\Apps\OADP\Oadp.exe C:\Programme\HP\hpcoretech\hpcmpmgr.exe C:\Programme\Hewlett-Packard\Toolbox2.0\Apache Tomcat 4.0\webapps\Toolbox\StatusClient\StatusClient.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\PestPatrol\PPControl.exe C:\Programme\QuickTime\qttask.exe C:\Programme\Avira Premium Security Suite\avgnt.exe C:\SABRE\Apps\ATS\SSSClnt.EXE C:\Programme\Trend Micro\Internet Security 2007\TMAS_OE\TMAS_OEMon.exe C:\Programme\FRITZ!\FriFax32.exe C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe c:\Programme\Borland\InterBase\bin\ibserver.exe C:\SABRE\Apps\OADP\OadpUtil.exe C:\WINDOWS\sabserv.exe C:\Programme\spampal\spampal.exe C:\Programme\Hewlett-Packard\Toolbox2.0\Javasoft\JRE\1.3.1\bin\javaw.exe C:\WINDOWS\System32\HPZipm12.exe C:\WINDOWS\explorer.exe C:\Programme\Java\jre1.5.0_12\bin\javaw.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realevent.exe C:\Programme\Avira Premium Security Suite\avscan.exe C:\Dokumente und Einstellungen\Reijk Zwintscher\Desktop\hijackthis_sfx\HijackThis.exe C:\WINDOWS\System32\HPBPRO.EXE R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.de/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer O1 - Hosts: 127.0.0.25 ofep25.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.27 ofep27.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.38 lb2.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.34 ofep34.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.3 ofep03.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.9 ofep09.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.6 ofep06.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.24 ofep24.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.8 ofep08.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.35 ofep35.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.25 ofep25.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.32 ofep32.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.20 ofep20.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.9 ofep09.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.23 ofep23.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.34 ofep34.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.4 ofep04.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.28 ofep28.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.36 decs.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.36 fos.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.23 ofep23.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.7 ofep07.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.39 tsts.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.29 ofep29.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.35 ofep35.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.22 ofep22.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.33 ofep33.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.28 ofep28.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.30 ofep30.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.36 frt.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.40 cert.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.7 ofep07.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.6 ofep06.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.26 ofep26.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.33 ofep33.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.2 lb2.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.21 ofep21.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.5 ofep05.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.21 ofep21.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.32 ofep32.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.27 ofep27.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.5 ofep05.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.37 lb1.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.29 ofep29.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.20 ofep20.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.31 ofep31.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.24 ofep24.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.4 ofep04.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.3 ofep03.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.26 ofep26.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.31 ofep31.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.8 ofep08.sabre.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.30 ofep30.dcs.amrcorp.com # Nortel SSL-VPN O1 - Hosts: 127.0.0.22 ofep22.sabre.com # Nortel SSL-VPN O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_12\bin\ssv.dll O2 - BHO: PDFCreator Toolbar Helper - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:\Programme\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll O3 - Toolbar: PDFCreator Toolbar - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:\Programme\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll O4 - HKLM\..\Run: [HP Component Manager] "C:\Programme\HP\hpcoretech\hpcmpmgr.exe" O4 - HKLM\..\Run: [StatusClient] C:\Programme\Hewlett-Packard\Toolbox2.0\Apache Tomcat 4.0\webapps\Toolbox\StatusClient\StatusClient.exe /auto O4 - HKLM\..\Run: [TomcatStartup] C:\Programme\Hewlett-Packard\Toolbox2.0\hpbpsttp.exe O4 - HKLM\..\Run: [HPLJ Config] C:\Programme\Hewlett-Packard\hp LaserJet 1010 Series\SetConfig.exe -c Direct -p DOT4_001 -pn "hp LaserJet 1010" -n 0 -l 1031 -sl 120000 O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [pdfFactory Dispatcher v1] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis1.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [PestPatrol Control Center] C:\Programme\PestPatrol\PPControl.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [pccguide.exe] C:\PROGRA~1\TRENDM~1\INTERN~2\pccguide.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira Premium Security Suite\avgnt.exe" /min O4 - HKLM\..\RunServices: [Sabre Task Tray Icon] C:\SABRE\Sabstart.exe O4 - HKCU\..\Run: [Sabre Site Services] C:\SABRE\Apps\ATS\SSSClnt.EXE O4 - HKCU\..\Run: [NBJ] "C:\Programme\Ahead\Nero BackItUp\NBJ.exe" O4 - HKCU\..\Run: [OE] "C:\Programme\Trend Micro\Internet Security 2007\TMAS_OE\TMAS_OEMon.exe" O4 - Startup: FygoLight.lnk = C:\Programme\*** /FygoLight\FygoLight.exe O4 - Startup: SpamPal.lnk = ? O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: FRITZ!fax.lnk = C:\Programme\FRITZ!\FriFax32.exe O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: OADP Utility.lnk = C:\SABRE\Apps\OADP\OadpUtil.exe O4 - Global Startup: Sabre Printing Start.lnk = C:\SABRE\Sabstart.exe O4 - Global Startup: Sabre Server.lnk = C:\WINDOWS\sabserv.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_12\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_12\bin\ssv.dll O9 - Extra button: (no name) - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - (no file) O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Broken Internet access because of LSP provider 'avsda.dll' missing O16 - DPF: {2D36AF92-04D3-11D8-B719-0000865F231B} (TMinReq Class) - https://my.sabre.com/jars/TMinReqX.dll O17 - HKLM\System\CCS\Services\Tcpip\..\{5B95E33F-06D5-412A-A306-ABD8D3E37452}: NameServer = 192.168.0.111,192.168.120.253 O17 - HKLM\System\CCS\Services\Tcpip\..\{D9D22640-704F-450D-AC5D-2EB83724B40A}: NameServer = 192.168.120.252,192.168.120.253 O23 - Service: Avira Premium Security Suite Firewall (AntiVirFirewallService) - Avira GmbH - C:\Programme\Avira Premium Security Suite\avfwsvc.exe O23 - Service: Avira Premium Security Suite MailGuard (AntiVirMailService) - Avira GmbH - C:\Programme\Avira Premium Security Suite\avmailc.exe O23 - Service: Avira Premium Security Suite Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira Premium Security Suite\sched.exe O23 - Service: Avira Premium Security Suite Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira Premium Security Suite\avguard.exe O23 - Service: Avira Premium Security Suite MailGuard Hilfsdienst (AVEService) - Avira GmbH - C:\Programme\Avira Premium Security Suite\avesvc.exe O23 - Service: Config Service Helper (CfgSrvc) - Unknown owner - C:\WINDOWS\System32\CfgSrvc.exe (file missing) O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: FwSRService - Unknown owner - C:\Programme\CheckPoint\SecuRemote\bin\fwsrservice.exe O23 - Service: HSSP Configuration Module (HsspConfig) - Unknown owner - C:\WINDOWS\system32\CfgSrvc.exe (file missing) O23 - Service: InterBase Guardian (InterBaseGuardian) - Inprise Corporation - c:\Programme\Borland\InterBase\bin\ibguard.exe O23 - Service: InterBaseServer - Inprise Corporation - c:\Programme\Borland\InterBase\bin\ibserver.exe O23 - Service: Visibroker Activation Daemon (oad) - Unknown owner - C:\PROGRA~1\Borland\vbroker\bin\oad.exe O23 - Service: VisiBroker Smart Agent (osagent) - Unknown owner - C:\PROGRA~1\Borland\vbroker\bin\osagent.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: Sabre Printing Module (SabrePrint) - Sabre Inc. - C:\SABRE\Apps\OADP\Oadp.exe O23 - Service: Spyware Doctor Auxiliary Service (sdAuxService) - PC Tools - C:\Programme\Spyware Doctor\svcntaux.exe O23 - Service: Spyware Doctor Service (sdCoreService) - PC Tools - C:\Programme\Spyware Doctor\swdsvc.exe O23 - Service: Sabre Device Manager (SDMan) - Unknown owner - C:\WINDOWS\SDMan.EXE O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe |
07.09.2007, 17:52 | #2 | |
| Ich bitte um Logfile Prüfung Hallo Reijk,
__________________Zitat:
Jedenfalls laufen beide Programme. Zwei virenscanner können zu schweren Problemen führen wenn sie sich gegenseitig ins Gehege kommen. Da es sich offentsichtlich um einen gewerblich genutzten Rechner handelt, halte ich mich mit weiteren Ratschlägen zurück. Grüße Jaipur |
07.09.2007, 18:39 | #3 |
| Ich bitte um Logfile Prüfung Hi Jaipur,
__________________Ich hatte Trend Micro in Quarantäne. Jetzt konnte ich es löschen. Ich wäre dir trotzdem für einen weiteren tip dankbar. gruß Reijk |
07.09.2007, 18:44 | #4 |
| Ich bitte um Logfile Prüfung Einen Tip bekommst Du noch von mir: Dein Java ist veraltet Gruß Jaipur |
07.09.2007, 18:56 | #5 |
| Ich bitte um Logfile Prüfung Hi Jaipur, nein. Laut Sabre ist es die Version die am besten mit der Software harmoniert. Das ist zumindest mein Stand. ciao und trotzdem Danke |
07.09.2007, 19:02 | #6 | |
| Ich bitte um Logfile PrüfungZitat:
Ich möchte ja nicht an deinem Umsatzausfall Schuld sein wenn SABRE dann nicht mehr läuft . Bye bye |
Themen zu Ich bitte um Logfile Prüfung |
abgesicherten modus, adobe, adware, aufrufe, avira, bho, checkpoint, control center, desktop, drivers, einstellungen, ellung, entfernen, erste mal, excel, explorer, fritz!, helper, hijack, hijackthis, internet, internet explorer, internet security, logfile, mssql, pdfcreator, problem, prozess, security, security center, security suite, server, spyware, symantec, system, system 32, trend micro, windows, windows xp |