|
Log-Analyse und Auswertung: HJT Logfile ( Ich Trottel hab Netbumper installed )Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
16.11.2007, 13:35 | #1 |
| HJT Logfile ( Ich Trottel hab Netbumper installed ) Hallo Leute ! Hab seit 2 Tagen Malware auf m Rechner .. verursacht durch Netbumper ( BIN SELBER SCHULD , JETZT WEISS ICHS AUCH ^^ ) Hier mein HJT Logfile Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 13:23:26, on 16.11.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\spoolsv.exe E:\Programme\Spyware Doctor\sdhelp.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\alg.exe C:\WINDOWS\system32\wscntfy.exe C:\WINDOWS\Explorer.EXE C:\Programme\NVIDIA Corporation\NvMixer\NvMixerTray.exe E:\Programme\WLAN\ZDWlan.exe E:\Programme\Mozilla Firefox\firefox.exe C:\WINDOWS\System32\svchost.exe E:\Programme\ICQLite\ICQLite.exe D:\Programme\Steam\steam.exe C:\WINDOWS\system32\cisvc.exe C:\WINDOWS\system32\cidaemon.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe E:\Programme\Trend Micro\HijackThis\HijackThis.exe C:\WINDOWS\system32\wbem\wmiprvse.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://google.icq.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - E:\Programme\ICQToolbar\toolbaru.dll O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - E:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - E:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - E:\Programme\ICQToolbar\toolbaru.dll O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe O4 - HKLM\..\Run: [NvMixerTray] C:\Programme\NVIDIA Corporation\NvMixer\NvMixerTray.exe O4 - HKCU\..\Run: [debug chin] C:\DOKUME~1\****\ANWEND~1\BOOBWE~1\Anteamok.exe O4 - HKCU\..\RunOnce: [ICQ Lite] E:\Programme\ICQLite\ICQLite.exe -trayboot O4 - HKUS\S-1-5-18\..\Run: [Spyware Doctor] "E:\Programme\Spyware Doctor\swdoctor.exe" /Q (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [Spyware Doctor] "E:\Programme\Spyware Doctor\swdoctor.exe" /Q (User 'Default user') O4 - Startup: ZDWLan Utility.lnk = E:\Programme\WLAN\ZDWlan.exe O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Toolbars\Restrictions present O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - E:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - E:\Programme\PartyGaming\PartyPoker\RunApp.exe O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - E:\Programme\PartyGaming\PartyPoker\RunApp.exe O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\ICQLite\ICQLite.exe O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - E:\Programme\Spyware Doctor\sdhelp.exe -- End of file - 4566 bytes Danke schonmal an alle die mir helfen können ! Gruß Lkz |
16.11.2007, 13:46 | #2 | |
| HJT Logfile ( Ich Trottel hab Netbumper installed ) Hallo und Herzlich Willkommen im Trojaner-Board
__________________Wie du schon richtig bemerkt hast, trägt der Netpumper Spyware, genauer gesagt den Swizzor mit sich. Aber wir haben da wars für dich: * Anleitung zur Swizzor.A - Entfernung Deine zugehörigen Einträgen sind folgende: Zitat:
schlecht geschützt ist, würde ich nach der Bereinigung folgendes vorschlagen: 1. * Java-Update 2. neues Hijackthislogfile 3. * MWAV (eScan) - Free Antivirus 1. Lies dir folgende Anleitung genau durch und arbeite sie ab -> Anleitung eScan (Sollte der Hinweis erscheinen, dass du nur mit der Vollversion die Funde löschen kannst, breche den Scan NICHT ab) 2. Poste im Anschluss das Ergebnis mit Hilfe der *find.bat'. - rechte Maustaste auf den LINK 'find.bat' , dann "Ziel Speichern unter" -> Desktop) - führe die find.bat aus - das erstellte Log kopierst du ab und postest in deinen nächsten Beitrag 3. Entferne bitte nicht selber von escan alarmierte Funde. Es sind erfahrungsgemäß viele Fehlalarme dabei mfg Cleriker |
16.11.2007, 14:06 | #3 |
| HJT Logfile ( Ich Trottel hab Netbumper installed ) Danke ! Finds super wie schnell hier geholfen wird .
__________________Eine Frage habe ich aber noch : Da ich den Netbumper ja über Systemsteuerung/Software deinstallen soll bin ich nun unsicher , da der Netbumper in der Softwareliste gar nicht auftaucht . Soll ich das nun ignorieren und Eure Anleitung trotzdem befolgen ? mfg Lkz |
16.11.2007, 14:22 | #4 |
| HJT Logfile ( Ich Trottel hab Netbumper installed ) Unter deinen Prozessen kann ich ihn auch nicht mehr entdecken. Falls er nicht mehr in der Softwareliste auftaucht, stelle sicher, dass der Ordner in dem er installiert wurde, ebenfalls gelsöcht ist. |
16.11.2007, 14:23 | #5 |
| HJT Logfile ( Ich Trottel hab Netbumper installed ) problem : der ordner ist noch da ! und der IEXPLORER wird nachwievor 2mal im taskmng. angezeigt Ordner einfach löschen und dann nach Anleitung weitermachen ? |
16.11.2007, 15:04 | #6 |
| HJT Logfile ( Ich Trottel hab Netbumper installed ) Ja, aber bitte ebenfalls im abgesicherten Modus löschen und dann weiter |
Themen zu HJT Logfile ( Ich Trottel hab Netbumper installed ) |
adobe, bho, browser, explorer, firefox, helfen, hijack, hijackthis, hkus\s-1-5-18, hotkey, internet, internet explorer, logfile, malware, micro, microsoft, monitor, mozilla, mozilla firefox, nvidia, pc tools spyware doctor, pdf, programme, s-1-5-18, software, spyware, system, toolbars, trend micro, trottel, unknown file in winsock lsp, urlsearchhook, windows, windows xp, wlan |