|
Log-Analyse und Auswertung: Jetzt hat's mich auch erwischt (Newbie)!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.01.2008, 20:16 | #16 | ||
| Jetzt hat's mich auch erwischt (Newbie)! Hallo versuch es doch mal hiermit (die Toolbar kannst du abwählen wenn in den Browsern nicht benötigt) PDF Creator 0.9.5 - Open Source - ZDNet.de, Downloads, Business, Textbearbeitung Zitat:
Siehe auch MightyMarcs Sig Zitat:
MFG |
13.01.2008, 13:52 | #17 |
| Jetzt hat's mich auch erwischt (Newbie)! Eine Sache ist mir jetzt aber noch aufgefallen. Nach einem der letzten Reboots hatte ich auf einmal ein zweites IE Icon auf dem Desktop und zwar ohne den Verknüpfungspfeil. Sollte ich mir Gedanken machen?
__________________Zweitens werden blöderweise die Icons im Systray (unten rechts) von Avira und der Fritzbox nach dem Hochfahren nicht mehr aktiv. Will sagen, das Antivir Guard Icon steht auf deaktiviert, obwohl der Guard aktiv ist. Das Icon zeigt erst wieder richtig an, wenn ich den Guard kurz deaktiviere und dann wieder aktiviere. Auch das Fritzbox Icon zeigt keine Internetverbindung vom Router an, obwohl ich surfen kann. erst wenn ich die Diagnaose vom Fritzbox Startcenter anklicke, springt das Icon auf grün. Was ist da los? HRR |
13.01.2008, 16:15 | #18 | |||
| Jetzt hat's mich auch erwischt (Newbie)! Hallo
__________________Zitat:
Zitat:
Zitat:
Wenn aber noch zweifel bestehen, solltest du mal mit mindestens 4 Programmen von hier scannen (nicht mit Blacklight o. Gmer) AntiRootkit Scanner Anleitung - HijackThis.de Support Board berichte bitte ob etwas gefunden wurde. MFG EDIT : Eventuell hilft hier auch ein deinstallieren und ein neues installieren der Programme |
13.01.2008, 16:36 | #19 |
| Jetzt hat's mich auch erwischt (Newbie)! Ich hab den IE 7 bis jetzt nur runtergeladen, aber noch nicht installiert. In diesem Zusammenhang die Frage. Von welchen Dateien muss ich backups machen, bevor ich IE7 installiere. Überenimmt der die Einstellungen von IE6? Ob der AVGuard nach dem Reboot im Taskman aktiv ist muss ich schauen. Avira selbst zeigt den Guard als aktiv an. Das mit den Rootkit Scannern versuche ich mal. HRR |
13.01.2008, 16:52 | #20 |
| Jetzt hat's mich auch erwischt (Newbie)! So, hier schonmal die Erste Logfile: +---------------------------------------------------- | Trend Micro RootkitBuster 1.6 Beta. | Module version: 1.6.0.1052 +---------------------------------------------------- --== Dump Hidden File on C:\ ==-- No hidden files found. --== Dump Hidden Registry Value on HKLM ==-- No hidden registry entries found. --== Dump Hidden Process ==-- No hidden processes found. --== Dump Hidden Driver ==-- No hidden drivers found. HRR |
16.01.2008, 14:12 | #21 | ||
| Jetzt hat's mich auch erwischt (Newbie)! @nochdigger: Zitat:
Zitat:
Wegen der Geschichte mit dem nicht richtig funktionierenden Fritzbox Systray Icon stehe ich im Moment mit AVM in Kontakt. Da ich supervorsichtig geworden bin, habe ich nochmal alles wie beschrieben abgearbeitet. Anbei die Logfile von eScan. Da wurde immer noch was gefunden. Ich bin mir sicher,dass ich die 2 Echsen im Sytem32 gelöscht habe. Jetzt sind die wieder da. Da sind auch noch ein paar andere Files in anderen Ordnern. Was passiert mit denen? Habe ich vielleicht irgendwo was falsch gemacht beim löschen? Hier erstmal die aktuelle Logfile: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Header ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ find.bat Version 2007.06.16.01 Microsoft Windows XP [Version 5.1.2600] Bootmodus: NETWORK eScan Version: 9.6.4 Sprache: German Virus-Datenbank Datum: 12/27/2007 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Infektionsmeldungen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swreg.exe)! Action taken: Keine Aktion vorgenommen. System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swsc.exe)! Action taken: Keine Aktion vorgenommen. ~~~~~~~~~~~ Dateien ~~~~~~~~~~~ ~~~~ Infected files ~~~~~~~~~~~ Datei I:\Programme\Norton AntiVirus\NAVAPW32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei I:\WINDOWS\TEMP\Norton Anti-Virus 2004\NAV\EXTERNAL\NORTON\NAVAPW32.EXE infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei I:\System Volume Information\_restore{7BDA0033-00BE-4B16-9CC4-3B7747B20435}\RP7\A0000435.exe//WISE0019.BIN//data0001.cab/VVSN.exe infiziert von "Trojan-Dropper.Win32.Agent.ay" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. ~~~~~~~~~~~ ~~~~ Tagged files ~~~~~~~~~~~ File I:\System Volume Information\_restore{7BDA0033-00BE-4B16-9CC4-3B7747B20435}\RP7\A0000436.exe//data0005 markiert als "not-a-virus:AdTool.Win32.WhenU.a". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen. ~~~~~~~~~~~ ~~~~ Offending files ~~~~~~~~~~~ Offending file found: C:\WINDOWS\system32\swreg.exe Offending file found: C:\WINDOWS\system32\swsc.exe ~~~~~~~~~~~ Ordner ~~~~~~~~~~~ ~~~~~~~~~~~ Registry ~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Diverses ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~ Prozesse und Module ~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~~~~~~~~~~~~~ Scanfehler ~~~~~~~~~~~~~~~~~~~~~~ I:\Papyrus\NASCAR Racing 2003 Season\NR2003.exe nicht gescannt. Wahrscheinlich durch Passwort geschützt... I:\Eigene Dateien\Downloads\RStudio-Demo-Deutsch.exe nicht gescannt. Wahrscheinlich durch Passwort geschützt... I:\Eigene Dateien\Downloads\Transam\NR2003.rar nicht gescannt. Wahrscheinlich durch Passwort geschützt... I:\Programme\Ontrack\SystemSuite\mxcwvi.mxd nicht gescannt. Wahrscheinlich durch Passwort geschützt... I:\WINDOWS\SYSTEM\gif89.dll nicht gescannt. Wahrscheinlich durch Passwort geschützt... I:\WINDOWS\SYSTEM\SIntf16.dll nicht gescannt. Wahrscheinlich durch Passwort geschützt... J:\Camera Files\SOFTWARE\CW\ENGLISH\DATA1.CAB nicht gescannt. Wahrscheinlich durch Passwort geschützt... J:\Camera Files\SOFTWARE\CW\JAPANESE\DATA1.CAB nicht gescannt. Wahrscheinlich durch Passwort geschützt... J:\Camera Files\SOFTWARE\PR2\PRART.CAB nicht gescannt. Wahrscheinlich durch Passwort geschützt... J:\Camera Files\SOFTWARE\WIA625\CANON CAMERA WIA DRIVER.MSI nicht gescannt. Wahrscheinlich durch Passwort geschützt... J:\Camera Files\SOFTWARE\ZOOMBRSR\ENGLISH\ZBPSDK.CAB nicht gescannt. Wahrscheinlich durch Passwort geschützt... ~~~~~~~~~~~~~~~~~~~~~~ Hosts-Datei ~~~~~~~~~~~~~~~~~~~~~~ DataBasePath: %SystemRoot%\System32\drivers\etc Zeilen die nicht dem Standard entsprechen: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Gescannte Dateien: 135163 Gefundene Viren: 6 Anzahl der desinfizierten Dateien: 0 Umbenannte Dateien: 0 Anzahl der gelöschten Dateien: 0 Anzahl Fehler: 188 Dauer des Scans bisher: 02:17:13 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan-Optionen ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Specherüberprüfung: Aktiviert Registry Überprüfung: Aktiviert System-Ordner Überprüfung: Aktiviert Überprüfung der Systembereiche: Deaktiviert Überprüfung der Dienste: Aktiviert Überprüfung der Festplatten: Deaktiviert Überprüfung aller Festplatten :Aktiviert Batchstart: 0:03:57,48 Batchende: 0:04:08,98 Kannst Du hierzu noch etwas sagen? HRR |
16.01.2008, 14:45 | #22 | ||||
| Jetzt hat's mich auch erwischt (Newbie)! Hallo Zitat:
Zitat:
Zitat:
Du meinst sicherlich diese beiden Dateien Zitat:
Ich glaube jaaa Dann wird wieder die Systemwiederherstellung angemeckert sowie auch das alte Norton. Was haben die Rootkitscans ergeben? MFG |
16.01.2008, 15:20 | #23 | |||
| Jetzt hat's mich auch erwischt (Newbie)!Zitat:
Genau. Echse = .exe Zitat:
Zitat:
Das alte Norton ist auf ner Datenplatte, die früher mal ne Bootplatte war. Das kann ich auch löschen. Ich muss ehrlich gestehen, dass ich nur den Rootkitscan gemacht habe, von dem ich auch eine Logfile gepostet habe. Zusätzlich noch den GMER. Für die anderen muss man sich zum einen registrieren. Bei einem anderen funktionierte der link nicht. Kann ich aber trotzdem noch machen. HRR |
17.01.2008, 21:43 | #24 |
| Jetzt hat's mich auch erwischt (Newbie)! Also, ich hab jetzt nochmal die swreg.exe und swcs.exe gelöscht. Ich hab die Fritz Software und Avira durch die neuesten Versionen ersetzt. Das beschriebene Problem mit den Icons existiert nicht mehr. Leider stimmt aber etwas mit der Avira Sytemprüfung nicht (Hierzu habe ich allerdings einen anderen Thread ins Antivirus/Firewall Forum gestellt). Ich werd nochmal ne HJT Logfile und ne eScan file posten und hoffe, dass die Sache jetzt ausgestanden ist. HRR |
Themen zu Jetzt hat's mich auch erwischt (Newbie)! |
ad-aware, adobe, antivir, avira, bho, blockiert, ctfmon.exe, cyberlink, dsl, einstellungen, ellung, entfernen, explorer, hijackthis, internet, internet explorer, jusched.exe, letzt, logfile, nvidia, outlook express, pdf, programme, registry, rundll, schädling, sender, software, solution, temp, unknown file in winsock lsp, viren, windows, windows xp |