|
Log-Analyse und Auswertung: Habe ich ein trojaner (durchgehend Upload)Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.01.2008, 16:21 | #1 |
| Habe ich ein trojaner (durchgehend Upload) Hallo ich habe schon gesucht aber speziell keine Antwort gefunden. Ich habe Windows Vista Ultimate 64bit. Ich habe durchgehen ein Upload von 13kb was bei dsl 2000 ja imemrhin die hälfte ist. Spielen ist nun schwierig es laggt andauernd und das surfen ist auch langsamer. Ich weiss nicht ob es ein Trojaner,Virus Adware oder sonst was ist. Hijackthis spuckte dies aus: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 16:15:18, on 12.01.2008 Platform: Windows Vista (WinNT 6.00.1904) MSIE: Internet Explorer v7.00 (7.00.6000.16575) Boot mode: Normal Running processes: C:\Program Files (x86)\Creative\MediaSource5\Go\CTCMSGoU.exe C:\Program Files (x86)\Analog Devices\Core\smax4pnp.exe C:\Program Files (x86)\FRITZ!DSL\StCenter.exe C:\Program Files (x86)\Java\jre1.6.0_03\bin\jusched.exe C:\Program Files (x86)\Creative\Shared Files\Module Loader\DLLML.exe C:\Program Files (x86)\Creative\Sound Blaster X-Fi\Volume Panel\VolPanlu.exe C:\Windows\SysWOW64\CtHelper.exe C:\Windows\SysWOW64\Ctxfihlp.exe C:\Program Files (x86)\CyberLink\PowerDVD\PDVDServ.exe C:\Windows\SysWOW64\CTXFISPI.EXE C:\Program Files\Common Files\Logitech\LCD Manager\Applets\LCDMedia.exe C:\Program Files\Logitech\SetPoint\x86\SetPoint32.exe D:\Programme\ICQLite\ICQ6\ICQ.exe D:\Programme\Steam2\Steam.exe C:\Program Files (x86)\FRITZ!DSL\fritzdsl.exe C:\Program Files (x86)\Internet Explorer\ieuser.exe C:\Users\Tim\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.daemon-search.com/startpage R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = F2 - REG:system.ini: UserInit=userinit.exe O1 - Hosts: ::1 localhost O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files (x86)\Java\jre1.6.0_03\bin\ssv.dll O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file) O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files (x86)\Analog Devices\Core\smax4pnp.exe O4 - HKLM\..\Run: [JMB36X IDE Setup] C:\Windows\JM\JMInsIDE.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files (x86)\Java\jre1.6.0_03\bin\jusched.exe" O4 - HKLM\..\Run: [RCSystem] "C:\Program Files (x86)\Creative\Shared Files\Module Loader\DLLML.exe" RCSystem * -Startup O4 - HKLM\..\Run: [AudioDrvEmulator] "C:\Program Files (x86)\Creative\Shared Files\Module Loader\DLLML.exe" -1 AudioDrvEmulator "C:\Program Files (x86)\Creative\Shared Files\Module Loader\Audio Emulator\AudDrvEm.dll" O4 - HKLM\..\Run: [VolPanel] "C:\Program Files (x86)\Creative\Sound Blaster X-Fi\Volume Panel\VolPanlu.exe" /r O4 - HKLM\..\Run: [AsioThk32Reg] REGSVR32.EXE /S CTASIO.DLL O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE O4 - HKLM\..\Run: [CTxfiHlp] CTXFIHLP.EXE O4 - HKLM\..\Run: [UpdReg] C:\Windows\UpdReg.EXE O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files (x86)\CyberLink\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files (x86)\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun O4 - HKCU\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe O4 - HKCU\..\Run: [Creative MediaSource Go] "C:\Program Files (x86)\Creative\MediaSource5\Go\CTCMSGoU.exe" /SCB O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files (x86)\Windows Media Player\WMPNSCFG.exe O4 - Startup: FRITZ!DSL Internet.lnk = C:\Program Files (x86)\FRITZ!DSL\FritzDsl.exe O4 - Global Startup: FRITZ!DSL Startcenter.lnk = ? O4 - Global Startup: Logitech SetPoint.lnk = ? O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files (x86)\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files (x86)\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Programme\ICQLite\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Programme\ICQLite\ICQ6\ICQ.exe O13 - Gopher Prefix: O17 - HKLM\System\CCS\Services\Tcpip\..\{D6DBBDC9-2F62-4AEC-BD3D-3E29A36FCCD1}: NameServer = 192.168.0.15 O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing) O23 - Service: @dfsrres.dll,-101 (DFSR) - Unknown owner - C:\Windows\system32\DFSR.exe (file missing) O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing) O23 - Service: AVM IGD CTRL Service (IGDCTRL) - AVM Berlin - C:\Program Files (x86)\FRITZ!DSL\IGDCTRL.EXE O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Program Files\Common Files\Logitech\Bluetooth\LBTServ.exe O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing) O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: PnkBstrA - Unknown owner - C:\Windows\system32\PnkBstrA.exe O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files (x86)\CyberLink\Shared files\RichVideo.exe O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing) O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%SystemRoot%\system32\SLsvc.exe,-101 (slsvc) - Unknown owner - C:\Windows\system32\SLsvc.exe (file missing) O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing) O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing) O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files (x86)\Common Files\Steam\SteamService.exe O23 - Service: @%SystemRoot%\System32\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - Unknown owner - C:\Windows\System32\TuneUpDefragService.exe (file missing) O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing) O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing) O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing) O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing) O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing) O23 - Service: @%ProgramFiles%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing) -- End of file - 7782 bytes aber kann mit den Berichten immer nicht soviel anfangen. |
12.01.2008, 17:15 | #2 |
| Habe ich ein trojaner (durchgehend Upload) also mal keine sachen laufen lassen und alle internetsachen beenden und so ne,
__________________und dann START>Ausführen cmd netstat -aob >c:\netstat.txt und den text posten vielleicht lässt sich bereits so sehen welche anwendung aktiv ist und den UPLOAD verursacht |
12.01.2008, 20:55 | #3 |
| Habe ich ein trojaner (durchgehend Upload)also der Command ging nich also habe ich screen gemacht (musste zwei zusammneschneiden weils zu lang war.) ist jetzt nur netstat sprich die aktiven verbindungen |
12.01.2008, 22:34 | #4 |
| Habe ich ein trojaner (durchgehend Upload) es wird bei C:\ eine textdatei gespeichert der name der textdatei ist netstat.txt den inhalt der textdatei posten command netstat -aob >c:\netstat.txt |
14.01.2008, 16:54 | #5 | |
| Habe ich ein trojaner (durchgehend Upload)Zitat:
hier is screen diesma gings hoffentlich |
16.01.2008, 00:34 | #6 |
| Habe ich ein trojaner (durchgehend Upload) als administrator am PC angemeldet ? wenn nicht ---- netstat -aob >C:\users\tim\netstat.txt die textdatei ist dann bei C:\users\tim\ zum screenshot - wurde der erstellt als keine anwendungen aktiv waren ? bitte nochmal mit netstat -aob machen; ist informativer weißt du welche anwendungen da aktiv sind ? beim screenshot -- netstat also wenn ein unerklärliches "UPLOAD" problem da ist, sollte mal mit wireshark gecaptcherd werden **wireshark** zum hijack log -- sieht sauber aus nach den ergebnissen von HijackThis Logfileauswertung das wichtige beim benutzen von wireshark oder bei netstat ist; =keine anderen internetanwendungen laufen zu haben !!! sonst geht die übersicht verloren |
16.01.2008, 00:52 | #7 |
/// Helfer-Team | Habe ich ein trojaner (durchgehend Upload) Hi, bei Vistas hat auch der Administrator nicht einfach so Schreibrecht in C:\. die sicherste Lösung, die unabhängig von System und Rechten immer gehen sollte, ist: Code:
ATTFilter netstat -aob > %temp%\n.txt & notepad %temp%\n.txt Gruß, Karl |
30.01.2008, 01:04 | #8 | |
| Habe ich ein trojaner (durchgehend Upload)Zitat:
jo vielen dank hab es jetzt dank eines kleinen Firmen Programms von nem bekannten rausgefunden was es war. Ein bisschen Malware und ein kleiner Trojaner der sich aber mit dem Programm gut entfernen lies. Kann Name des Programms net nenen weil ich ihn net kenne . war mehr ne Programm Nummer als nen Name, |
Themen zu Habe ich ein trojaner (durchgehend Upload) |
adobe, adware, bho, cyberlink, dsl, explorer, hijack, hijackthis, internet, internet explorer, keine antwort, lsass.exe, micro, microsoft, pdf, programme, rundll, software, sound, spielen, surfen, system32, syswow64, trojaner, tuneup.defrag, virus, vista, windows, windows media player, windows sidebar, wmp |