|
Log-Analyse und Auswertung: trojaner ?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
20.10.2007, 21:59 | #1 |
| trojaner ? hallo alle miteinander, ich habe jetzt gegooled und bin auf dieses forum gekommen. mein rechner geht immer langsamer und s&d hatte auch schon 35 probleme behoben. leider bin ich ein absoluter laie und bin jetzt mal nach den anleitungen hier im forum vorgegangen. sieht hier eine oder mehrere dateien merkwürdig aus ? vielen dank für eure hilfe Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 22:30:25, on 20.10.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\PROGRA~1\HIGHSE~1\backweb\6238982\Program\SERVIC~1.EXE C:\WINDOWS\eHome\ehRecvr.exe C:\WINDOWS\eHome\ehSched.exe C:\Programme\HighSecure Professional\Anti-Virus\fsgk32st.exe C:\Programme\HighSecure Professional\Anti-Virus\FSGK32.EXE C:\Programme\HighSecure Professional\backweb\6238982\program\fsbwsys.exe C:\Programme\HighSecure Professional\backweb\6238982\Program\fspex.exe C:\Programme\HighSecure Professional\Common\FSMA32.EXE C:\Programme\HighSecure Professional\Common\FSMB32.EXE C:\Programme\HighSecure Professional\Anti-Virus\fssm32.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\Programme\HighSecure Professional\Common\FCH32.EXE C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe C:\WINDOWS\system32\nvsvc32.exe C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe C:\Programme\HighSecure Professional\Common\FAMEH32.EXE C:\Programme\HighSecure Professional\Anti-Virus\fsqh.exe C:\Programme\HighSecure Professional\Anti-Virus\fsrw.exe C:\Programme\HighSecure Professional\FSPC\fspc.exe C:\WINDOWS\ehome\ehtray.exe C:\WINDOWS\system32\RunDLL32.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Java\jre1.6.0_02\bin\jusched.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe C:\WINDOWS\system32\wscntfy.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\HighSecure Professional\Common\FSM32.EXE C:\WINDOWS\system32\dllhost.exe C:\Programme\HighSecure Professional\FWES\Program\fsdfwd.exe C:\WINDOWS\eHome\ehmsas.exe C:\WINDOWS\system32\svchost.exe C:\Programme\HighSecure Professional\FSGUI\ispnews.exe C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe C:\Programme\HP\HP Software Update\HPWuSchd2.exe C:\Programme\Macrogaming\SweetIM\SweetIM.exe C:\Programme\QuickTime\QTTask.exe C:\Programme\HighSecure Professional\Anti-Virus\fsav32.exe C:\Programme\iTunes\iTunesHelper.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\PROGRA~1\HIGHSE~1\ANTI-S~1\fsaw.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe C:\Programme\HighSecure Professional\FSGUI\fsguidll.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\HP\Digital Imaging\bin\hpqimzone.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe C:\Programme\Windows Live\Messenger\usnsvc.exe C:\Programme\ScanSoft\PDF Professional 3.0\PdfPro3Hook.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WLLoginProxy.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://de.yahoo.com R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.sweetim.com R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = eumex.ip R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll R3 - URLSearchHook: SweetIM For Internet Explorer - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - C:\Programme\Macrogaming\SweetIMBarForIE\toolbar.dll O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SWEETIE - {1A0AADCD-3A72-4b5f-900F-E3BB5A838E2A} - C:\PROGRA~1\MACROG~1\SWEETI~1\toolbar.dll O2 - BHO: (no name) - {1D36921A-ECBA-4433-B5F0-CF5C7541D6FF} - C:\WINDOWS\system32\winmm32.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~3\Office12\GRA8E1~1.DLL O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar3.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll O2 - BHO: TGTSoft Explorer Toolbar Changer - {C333CF63-767F-4831-94AC-E683D962C63C} - C:\Programme\TGTSoft\StyleXP\TGT_BHO.dll O3 - Toolbar: eSnips - {ED1184DA-E57E-4480-99D0-A16809037F54} - C:\PROGRA~1\eSnips\SnipBar.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar3.dll O3 - Toolbar: StylerToolBar - {D2F8F919-690B-4EA2-9FA7-A203D1E04F75} - C:\WINDOWS\VistaMizer\styler\TB\StylerTB.dll (file missing) O3 - Toolbar: (no name) - {5CBE2611-C31B-401F-89BC-4CBB25E853D7} - (no file) O3 - Toolbar: SweetIM For Internet Explorer - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - C:\Programme\Macrogaming\SweetIMBarForIE\toolbar.dll O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [VF0060 STISvc] RunDLL32.exe V0060Pin.dll,RunDLL32EP 513 O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe" O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe O4 - HKLM\..\Run: [eSnips] "C:\PROGRA~1\eSnips\ClientGW.exe" O4 - HKLM\..\Run: [UVS10 Preload] C:\Programme\Ulead Systems\Ulead VideoStudio 10\uvPL.exe O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot O4 - HKLM\..\Run: [PDF3 Registry Controller] "C:\Programme\ScanSoft\PDF Professional 3.0\\RegistryController.exe" O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [F-Secure Manager] "C:\Programme\HighSecure Professional\Common\FSM32.EXE" /splash O4 - HKLM\..\Run: [F-Secure TNB] "C:\Programme\HighSecure Professional\TNB\TNBUtil.exe" /CHECKALL /WAITFORSW O4 - HKLM\..\Run: [F-Secure Startup Wizard] "C:\Programme\HighSecure Professional\FSGUI\FSSW.EXE" /reboot O4 - HKLM\..\Run: [News Service] "C:\Programme\HighSecure Professional\FSGUI\ispnews.exe" O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions O4 - HKLM\..\Run: [GrooveMonitor] "C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe" O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe O4 - HKLM\..\Run: [SweetIM] C:\Programme\Macrogaming\SweetIM\SweetIM.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [TomTomHOME.exe] "C:\Programme\TomTom HOME\TomTomHOME.exe" -s O4 - HKLM\..\Run: [Muscbrigade] c:\Musicbrigade\Musicbrigade.exe check O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Creative WebCam Tray] C:\Programme\Creative\Shared Files\CamTray.exe O4 - HKCU\..\Run: [XSC SIP Client] "C:\Programme\sipgate X-Lite\sipgateXLite.exe" O4 - HKCU\..\Run: [STYLEXP] C:\Programme\TGTSoft\StyleXP\StyleXP.exe -Hide O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE" O4 - HKCU\..\Run: [Yahoo! Pager] ~"C:\Programme\Yahoo!\Messenger\YahooMessenger.exe" -quiet O4 - HKCU\..\Run: [OM_Monitor] C:\Programme\OLYMPUS\OLYMPUS Master\Monitor.exe -NoStart O4 - HKCU\..\Run: [WEB.DE Club E-Mail Alarm] "C:\Programme\WEB.DE\WEB.DE Club E-Mail Alarm\EmailAlarm.exe" HIDE O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [SweetIM] C:\Programme\Macrogaming\SweetIM\SweetIM.exe O4 - HKCU\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033 O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\Run: [InfoCockpit] C:\Programme\T-Online\T-Online_Software_6\Info-Cockpit\INFOCOCKPIT.EXE /nosplash (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: HighSecure Professional.lnk = C:\Programme\HighSecure Professional\backweb\6238982\Program\fspex.exe O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe |
21.10.2007, 12:39 | #2 | |
Administrator > Competence Manager | trojaner ?Als erstes brauchen wir mehr Informationen zu deinem System, arbeite dazu folgende Anleitungen ab: Dateien Online überprüfen lassen: * Suche die Seite Virtustotal auf, klicke auf den Button „Durchsuchen“ und suche folgende Datei/Dateien: (lass auch die versteckten Dateien anzeigen!) Zitat:
* Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen. (Wichtig: Auch die Größenangabe sowie den HASH mit kopieren!) MWAV (eScan) - Free Antivirus -Lies dir folgende Anleitung genau durch und arbeite sie ab -> Anleitung eScan Wichtig: Poste im Anschluss das Ergebnis mit Hilfe der *find.bat'. (rechte Maustaste auf den LINK 'find.bat' , dann "Ziel Speichern unter" -> Desktop)
__________________ |
21.10.2007, 16:48 | #3 |
| trojaner ? ok, ich hab jetzt virustotal durchlaufen lassen und hier ist das ergebnis. vielen dank für die anleitung. ich mache gleich weiter mit allem anderen.
__________________Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 2007.10.20.0 2007.10.19 - AntiVir 7.6.0.27 2007.10.20 ADSPY/Stud.A.43 Authentium 4.93.8 2007.10.20 - Avast 4.7.1051.0 2007.10.21 Win32:Trojano-3384 AVG 7.5.0.488 2007.10.20 Adware Generic2.AMI BitDefender 7.2 2007.10.21 Adware.Stud.Y CAT-QuickHeal 9.00 2007.10.20 AdWare.Stud.a (Not a Virus) ClamAV 0.91.2 2007.10.21 Trojan.BHO-83 DrWeb 4.44.0.09170 2007.10.21 - eSafe 7.0.15.0 2007.10.15 - eTrust-Vet 31.2.5225 2007.10.20 - Ewido 4.0 2007.10.21 Adware.Stud FileAdvisor 1 2007.10.21 - Fortinet 3.11.0.0 2007.10.19 - F-Prot 4.3.2.48 2007.10.20 W32/Adware.KBB F-Secure 6.70.13030.0 2007.10.21 - Ikarus T3.1.1.12 2007.10.21 not-a-virus:AdWare.Win32.Stud.d Kaspersky 7.0.0.125 2007.10.21 not-a-virus:AdWare.Win32.Stud.a McAfee 5145 2007.10.19 - Microsoft 1.2908 2007.10.21 Trojan:Win32/Webprefix NOD32v2 2604 2007.10.19 a variant of Win32/Adware.BHO.AA Norman 5.80.02 2007.10.19 W32/Stud.AE Panda 9.0.0.4 2007.10.21 - Prevx1 V2 2007.10.21 Malware.Gen Rising 19.45.62.00 2007.10.21 - Sophos 4.22.0 2007.10.21 MapKon Sunbelt 2.2.907.0 2007.10.20 - Symantec 10 2007.10.21 Adware.Webprefix TheHacker 6.2.9.103 2007.10.21 Adware/Stud.a VBA32 3.12.2.4 2007.10.19 suspected of Trojan-Downloader.Agent.47 VirusBuster 4.3.26:9 2007.10.21 - Webwasher-Gateway 6.6.1 2007.10.20 Ad-Spyware.Stud.A.43 weitere Informationen File size: 13739 bytes MD5: 2f10ce67b9dbe6c08e1561480eb9a9b0 SHA1: 69507e5e484c170a4111ac199abf2755e44b4483 packers: UPX packers: UPX packers: UPX packers: UPX Prevx info: http://fileinfo.prevx.com/fileinfo.asp?PX5=61E27C0AABA1909D3596000D2F503F009BABEE45 |
21.10.2007, 17:49 | #4 |
| trojaner ? hier ist nun auch das find.bat protokoll. ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Header ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ find.bat Version 2007.06.16.01 Microsoft Windows XP [Version 5.1.2600] Bootmodus: NORMAL eScan Version: 9.4.9 Sprache: German C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\MWAV.LOG ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Infektionsmeldungen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Object "grokster Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "sw Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "sw Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. System found infected with stylexp Spyware/Adware ({c333cf63-767f-4831-94ac-e683d962c63c})! Action taken: Keine Aktion vorgenommen. System found infected with video activex access Trojan ({7e853d72-626a-48ec-a868-ba8d5e23e045})! Action taken: Keine Aktion vorgenommen. System found infected with stylexp Spyware/Adware ({c333cf63-767f-4831-94ac-e683d962c63c})! Action taken: Keine Aktion vorgenommen. System found infected with banker.d Worm (helper.dll)! Action taken: Keine Aktion vorgenommen. System found infected with wareout Adware (1.dat)! Action taken: Keine Aktion vorgenommen. System found infected with wareout Adware (2.dat)! Action taken: Keine Aktion vorgenommen. System found infected with wareout Adware (3.dat)! Action taken: Keine Aktion vorgenommen. System found infected with banker.d Worm (helper.dll)! Action taken: Keine Aktion vorgenommen. System found infected with elite toolbar Spyware/Adware (toolbar.exe)! Action taken: Keine Aktion vorgenommen. System found infected with wareout Adware (1.dat)! Action taken: Keine Aktion vorgenommen. System found infected with wareout Adware (2.dat)! Action taken: Keine Aktion vorgenommen. System found infected with wareout Adware (3.dat)! Action taken: Keine Aktion vorgenommen. ~~~~~~~~~~~ Dateien ~~~~~~~~~~~ ~~~~ Infected files ~~~~~~~~~~~ ~~~~~~~~~~~ ~~~~ Tagged files ~~~~~~~~~~~ File C:\WINDOWS\system32\winmm32.dll//UPX markiert als "not-a-virus:AdWare.Win32.Stud.a". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. File C:\WINDOWS\system32\winmm32.dll//UPX markiert als "not-a-virus:AdWare.Win32.Stud.a". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. ~~~~~~~~~~~ ~~~~ Offending files ~~~~~~~~~~~ Offending file found: C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\helper.dll Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\anwendungsdaten\hp\digital imaging\cache\1.dat Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\anwendungsdaten\hp\digital imaging\cache\2.dat Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\anwendungsdaten\hp\digital imaging\cache\3.dat Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\temp\helper.dll Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\temp\nerodemo12071\toolbar.exe Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Anwendungsdaten\hp\digital imaging\cache\1.dat Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Anwendungsdaten\hp\digital imaging\cache\2.dat Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Anwendungsdaten\hp\digital imaging\cache\3.dat ~~~~~~~~~~~ Ordner ~~~~~~~~~~~ Offending Folder found: C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\sw Offending Folder found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\temp\sw ~~~~~~~~~~~ Registry ~~~~~~~~~~~ Offending Key found: HKCR\magnet !!! ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Diverses ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~ Prozesse und Module ~~~~~~~~~~~~~~~~~~~~~~ Invalid Entry DllName = asusrx20.dll (in key SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\asusrx20). Deleting Registry Key asusrx20... ~~~~~~~~~~~~~~~~~~~~~~ Scanfehler ~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~ Hosts-Datei ~~~~~~~~~~~~~~~~~~~~~~ DataBasePath: %SystemRoot%\System32\drivers\etc Zeilen die nicht dem Standard entsprechen: C:\WINDOWS\System32\drivers\etc\hosts : ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan-Optionen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Specherüberprüfung: Aktiviert Registry Überprüfung: Aktiviert System-Ordner Überprüfung: Aktiviert Überprüfung der Systembereiche: Deaktiviert Überprüfung der Dienste: Aktiviert Überprüfung der Festplatten: Deaktiviert Überprüfung aller Festplatten :Aktiviert Batchstart: 18:43:17,60 Batchende: 18:43:23,17 |
21.10.2007, 18:08 | #5 | |
Administrator > Competence Manager | trojaner ? Anleitung Avenger: 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: 2.) Klicke nun auf die Option „Input Script manually“ -> klicke jetzt auf die Lupe und kopiere folgenden Text rein: Zitat:
4.) Danach das System unverzüglich neu starten lassen 5.) Lass eScan nochmal laufen, erstelle und poste ein neues Logfile. Poste ausserdem den Inhalt der C:\avenger.txt Datei.
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
22.10.2007, 00:26 | #6 |
| trojaner ? oje....jetzt hab ich alles so gemacht, aber da kamen jetzt noch mehr vieren zum vorschein....hab den neuen eScan jetzt nochmal hier.... vielen dank für die hilfe ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Header ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ find.bat Version 2007.06.16.01 Microsoft Windows XP [Version 5.1.2600] Bootmodus: NORMAL eScan Version: 9.4.9 Sprache: German Virus-Datenbank Datum: 10/19/2007 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Infektionsmeldungen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Object "grokster Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "sw Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "sw Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. System found infected with stylexp Spyware/Adware ({c333cf63-767f-4831-94ac-e683d962c63c})! Action taken: Keine Aktion vorgenommen. System found infected with video activex access Trojan ({7e853d72-626a-48ec-a868-ba8d5e23e045})! Action taken: Keine Aktion vorgenommen. System found infected with stylexp Spyware/Adware ({c333cf63-767f-4831-94ac-e683d962c63c})! Action taken: Keine Aktion vorgenommen. System found infected with banker.d Worm (helper.dll)! Action taken: Keine Aktion vorgenommen. System found infected with wareout Adware (1.dat)! Action taken: Keine Aktion vorgenommen. System found infected with wareout Adware (2.dat)! Action taken: Keine Aktion vorgenommen. System found infected with wareout Adware (3.dat)! Action taken: Keine Aktion vorgenommen. System found infected with banker.d Worm (helper.dll)! Action taken: Keine Aktion vorgenommen. System found infected with elite toolbar Spyware/Adware (toolbar.exe)! Action taken: Keine Aktion vorgenommen. System found infected with wareout Adware (1.dat)! Action taken: Keine Aktion vorgenommen. System found infected with wareout Adware (2.dat)! Action taken: Keine Aktion vorgenommen. System found infected with wareout Adware (3.dat)! Action taken: Keine Aktion vorgenommen. ~~~~~~~~~~~ Dateien ~~~~~~~~~~~ ~~~~ Infected files ~~~~~~~~~~~ Datei C:\WINDOWS\hbpx.0xe infiziert von "Trojan-Downloader.Win32.Agent.bqr" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\WINDOWS\system32\asusrx20.dll.bak//PE_Patch.UPX//UPX infiziert von "Trojan-Spy.Win32.Goldun.lr" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\WINDOWS\system32\asusrx25.0ys infiziert von "Trojan-Spy.Win32.Goldun.ls" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\Dokumente und Einstellungen\QuietStorm\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\arr3.jar-44f46a27-2ac0d75d.0ip/Counter.class infiziert von "Trojan.Java.ClassLoader.k" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\Nis2006\NAV\External\NORTON\NAVAPW32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\ibm00003.0ll infiziert von "Trojan-PSW.Win32.Sinowal.co" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\IBM00004.0LL infiziert von "Trojan-PSW.Win32.Sinowal.co" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\WINDOWS\hbpx.0xe infiziert von "Trojan-Downloader.Win32.Agent.bqr" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\WINDOWS\system32\asusrx20.dll.bak//PE_Patch.UPX//UPX infiziert von "Trojan-Spy.Win32.Goldun.lr" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\WINDOWS\system32\asusrx25.0ys infiziert von "Trojan-Spy.Win32.Goldun.ls" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. ~~~~~~~~~~~ ~~~~ Tagged files ~~~~~~~~~~~ File C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\4824.exe//UPX markiert als "not-a-virus:AdWare.Win32.180Solutions.as". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. File C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\NeroDemo12071\Toolbar.exe markiert als "not-a-virus:AdTool.Win32.MyWebSearch". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. File C:\avenger\backup.zip/avenger/winmm32.dll//UPX markiert als "not-a-virus:AdWare.Win32.Stud.a". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. File C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Temp\4824.exe//UPX markiert als "not-a-virus:AdWare.Win32.180Solutions.as". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. File C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Temp\NeroDemo12071\Toolbar.exe markiert als "not-a-virus:AdTool.Win32.MyWebSearch". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. File C:\Programme\eMule\Incoming\! Myspace Skins.zip/myspace skins.exe markiert als "not-a-virus:AdWare.Win32.Stud.d". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. File C:\Programme\eMule\Incoming\Secured Downloading Of Firstload With New Secured Emule.zip/SecuredeMule_09_EN_FF.EXE//WISE0015.BIN//data0015//data0005 markiert als "not-a-virus:AdWare.Win32.Shopper.l". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. File C:\System Volume Information\_restore{4FD8C1F9-BD7A-4CA0-BB95-554078BD3861}\RP1\A0000044.dll markiert als "not-a-virus:AdWare.Win32.HotBar.bz". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. File C:\System Volume Information\_restore{4FD8C1F9-BD7A-4CA0-BB95-554078BD3861}\RP1\A0000045.dll markiert als "not-a-virus:AdWare.Win32.HotBar.ca". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. File C:\System Volume Information\_restore{4FD8C1F9-BD7A-4CA0-BB95-554078BD3861}\RP1\A0000048.dll markiert als "not-a-virus:AdWare.Win32.HotBar.ca". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. File C:\System Volume Information\_restore{4FD8C1F9-BD7A-4CA0-BB95-554078BD3861}\RP1\A0000049.exe//data0012 markiert als "not-a-virus:AdWare.Win32.180Solutions.ba". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. File C:\System Volume Information\_restore{4FD8C1F9-BD7A-4CA0-BB95-554078BD3861}\RP2\A0000081.dll//UPX markiert als "not-a-virus:AdWare.Win32.Stud.a". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. ~~~~~~~~~~~ ~~~~ Offending files ~~~~~~~~~~~ Offending file found: C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\helper.dll Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\anwendungsdaten\hp\digital imaging\cache\1.dat Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\anwendungsdaten\hp\digital imaging\cache\2.dat Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\anwendungsdaten\hp\digital imaging\cache\3.dat Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\temp\helper.dll Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\temp\nerodemo12071\toolbar.exe Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Anwendungsdaten\hp\digital imaging\cache\1.dat Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Anwendungsdaten\hp\digital imaging\cache\2.dat Offending file found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Anwendungsdaten\hp\digital imaging\cache\3.dat ~~~~~~~~~~~ Ordner ~~~~~~~~~~~ Offending Folder found: C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\sw Offending Folder found: C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\temp\sw ~~~~~~~~~~~ Registry ~~~~~~~~~~~ Offending Key found: HKCR\magnet !!! Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{0e96e422-b753-11db-9448-00173169377a} !!! Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{62b75ce8-31f1-11db-9364-00173169377a} !!! ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Diverses ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~ Prozesse und Module ~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~ Scanfehler ~~~~~~~~~~~~~~~~~~~~~~ C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\901S5176A36\2284.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\GLB104B.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\GLB105C.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\GLB1070.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\GLB12A6.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\GLB9A6.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\GLBB33.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\GLBB51.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\GLBB9A.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\NeroDemo12071\Cab\4B24CC45.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\NeroDemo12071\Cab\4e08c89a.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\DOKUME~1\QUIETS~1\LOKALE~1\Temp\ubi149.tmp.exe nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Temp\901S5176A36\2284.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Temp\GLB104B.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Temp\GLB105C.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Temp\GLB1070.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Temp\GLB12A6.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Temp\GLB9A6.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Temp\GLBB33.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Temp\GLBB51.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Temp\GLBB9A.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Temp\NeroDemo12071\Cab\4B24CC45.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Temp\NeroDemo12071\Cab\4e08c89a.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Dokumente und Einstellungen\QuietStorm\Lokale Einstellungen\Temp\ubi149.tmp.exe nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\MSOCache\All Users\{90120000-00A1-0407-0000-0000000FF1CE}-C\OnoteLR.cab nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Programme\Microsoft Office\Office12\1031\OneNoteMobile.CAB nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Programme\Nero\Nero 7\Nero Mobile\SetupNeroMobileSigned.exe nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\Programme\Nero\Nero 7\Nero Mobile\SetupNeroMobileUnsigned.exe nicht gescannt. Wahrscheinlich durch Passwort geschützt... C:\WINDOWS\Resources\Themes\Eclipse\shell\normalcolor\shellstyle.dll nicht gescannt. Wahrscheinlich durch Passwort geschützt... ~~~~~~~~~~~~~~~~~~~~~~ Hosts-Datei ~~~~~~~~~~~~~~~~~~~~~~ DataBasePath: %SystemRoot%\System32\drivers\etc Zeilen die nicht dem Standard entsprechen: C:\WINDOWS\System32\drivers\etc\hosts : ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Gescannte Dateien: 240787 Gefundene Viren: 39 Anzahl der desinfizierten Dateien: 0 Umbenannte Dateien: 0 Anzahl der gelöschten Dateien: 0 Anzahl Fehler: 365 Dauer des Scans bisher: 04:08:16 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan-Optionen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Specherüberprüfung: Aktiviert Registry Überprüfung: Aktiviert System-Ordner Überprüfung: Aktiviert Überprüfung der Systembereiche: Deaktiviert Überprüfung der Dienste: Aktiviert Überprüfung der Festplatten: Deaktiviert Überprüfung aller Festplatten :Aktiviert Batchstart: 1:17:57,40 Batchende: 1:18:47,23 |
22.10.2007, 13:11 | #7 |
| trojaner ? ist da noch was zu machen ? oh sorry, ich bin eben ein totaler viren-laie... |
Themen zu trojaner ? |
adobe, application, bho, browser, dateien, dll, e-mail, explorer, f-secure, google, hijack, hijackthis, hkus\s-1-5-18, icq, internet, internet explorer, mehrere, messenger, micro, microsoft, olympus, pdf, programme, registry, rundll, s-1-5-18, software, sweetim, system, t-online, trend micro, trojaner, trojaner ?, urlsearchhook, web.de, windows, windows xp |