|
Log-Analyse und Auswertung: Seit heute morgen -Bonjour-Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
08.02.2008, 06:34 | #1 |
| Seit heute morgen -Bonjour- Guten Morgen! Seit gestern läuft mein Netz richtig lahm an und vor kurzem hatte ich auch nur immer 22 Prozesse im Hintergrund laufen, heute sind es 26 und mit IExplorer 27! Am meisten stört mich dieses Bonjour und Windows Live\WLLoginProxy.exe, ich benutze den Messnger aber warum Proxy? Diese exe wurd vorher nie im Taskmanager angezeigt! ... aber vielleicht hab ich auch noch was anderes übersehen. Der Rechner braucht 3 Minuten zum Hochfahren. Was ich Rot markier hab ich im Taskmanager vorher noch nie gesehen ... Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 06:05:33, on 08.02.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16574) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe C:\Programme\Bonjour\mDNSResponder.exe C:\WINDOWS\system32\nvsvc32.exeC:\WINDOWS\Explorer.EXE C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe C:\Programme\Windows Live\Messenger\msnmsgr.exe C:\Programme\Windows Live\Messenger\usnsvc.exeC:\Programme\Internet Explorer\iexplore.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WLLoginProxy.exeC:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe" O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Startup: RocketDock.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe O4 - Startup: TransBar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\TransBar\TransBar.exe O8 - Extra context menu item: Hinzufügen zu Kaspersky Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\ie_banner_deny.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra button: Statistik für Web-Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll O9 - Extra button: Internet Radio by Endicosoft.com - {1F958B09-3312-7f0e-9723-4C1324C57B20} - C:\Programme\Internet Radio\Radio.exe O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - h**p://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - h**p://gfx1.hotmail.com/mail/w2/resources/MSNPUpld.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1195445535093 O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - h**p://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - h**p://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab O16 - DPF: {FD0B6769-6490-4A91-AA0A-B5AE0DC75AC9} (Performance Viewer Activex Control) - h**ps://secure.logmein.com/activex/RACtrl.cab O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~2\KASPER~1.0\adialhk.dll O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Kaspersky Internet Security 7.0 (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe -- End of file - 6410 bytes Wenn Ihr irgendwas findet ... Ich bedanke mich schonmal im voraus für die Mühe! |
08.02.2008, 06:57 | #2 |
/// TB-Ausbilder | Seit heute morgen -Bonjour- Hi,
__________________die Dateien sind alle gutartig. Wlloginproxy.exe (=live login helper) und usnsvc.exe (=Messenger Sharing USN Journal Reader Service) gehören zum Windows Live Messenger (=WLM), der Bonjour-service ist ursprünglich von Apple wird aber auch von anderen Programmen genutzt. Wieso die heute aufgetaucht sind? Da kann ich nur raten. Hast du gestern vielleicht ein Programm installiert? Irgendwelche Einstellungen an WLM oder IE geändert? Oder sowas Ähnliches getan? (wlloginproxy soll zb bei einem Update auf WLM 8 und höher installiert werden, ebenso wie bei einer neuen installation über nen bestimmten installer) Scheinbar lässt sich die wlloginproxy im InternetExplorer unter Addons auch wieder deaktivieren. Die zweite WindowsLiveMessengerdatei lässt sich wohl im Messenger wie folgt deaktivieren: ADMIN TOOLS -> SERVICES -> DISABLE MESSENGER SHARING SERVICES USN JOURNAL READER SERVICE Wie du dir den Bonjourservice eingefangen hast weiß ich nicht. Sicher, dass der nicht schon länger drauf ist? Evtl mal Photoshop oder iTunes oder Ähnliches installiert? Die letzte Datei gehört übrigens zu deiner Graphikkarte und dürfte ebenfalls schon länger auf deinem Rechner sein. (Ist aber wohl auch keine zwingend notwendige Komponente). Die Infos sind alle nur gegoogelt, ich hab nichts selbst überprüft, aber ich denke, dass es deine Frage zumindest halbwegs beantworten dürfte, oder? lg myrtille PS: Ok, vllt bin ich ein wenig müder als ich dachte.. hoffe der Text lässt sich jetzt besser lesen. Die Infos zu WLLoginproxy.exe hab ich übrigens in diesem Thema über lange Hochfahrzeiten und Probleme mit Internetverbindungen gefunden:IE7 Start up problem - MSDN Forums Es ist also nicht unwahrscheilich, dass dein Problem mit eben dieser Datei zusammenhängt. Die genaue Ursache hab ich nicht gefunden, aber es wurden ein paar Mal fehlerhafte/fehlgeschlagene Updates genannt. Sollte ein deaktivieren der Dateien keinen Erfolg bringen, wäre das wohl der nächste Ansatzpunkt. Geändert von myrtille (08.02.2008 um 07:09 Uhr) |
08.02.2008, 07:08 | #3 |
| Seit heute morgen -Bonjour- Wow ..
__________________danke für die schnelle Antwort! Hab eben auch gegoogelt und dieeses Bon... wird auch von Dreamweaver geladen ... Kann ich das einfach ausschalten? Ich habs denn wohl erst heut morgen gesehen weil ich den Trainingsmodus der Firewall eingeschaltet hab, da ich Emails von Programmherstellern die ich installiert hab bekommen habe obwohl ich mich dort nicht registriert hab oder jemals irgendwo meine E-Mailadresse eingegeben habe! Kann doch nur heißen das da irgendwo auf der Platte was meine Outlookdaten ausspioniert oder? Eine andere Erklärung hab ich dafür kaum! Die Emailadresse auf die mir geschrieben wurde ist meine als 1. eingetragene in Outlook. Das mit dem ausschalten der Services probier ich gleich! Danke nochmals .. |
08.02.2008, 07:19 | #4 |
/// TB-Ausbilder | Seit heute morgen -Bonjour- Da kenn ich mich ehrlich gesagt zu wenig aus. Halte es allerdings für unwahrscheinlich, denn solch ein Verhalten wäre mittlerweile sicher aufgefallen und hätte einen Rieseneklat produziert. Vielleicht hast du die Email irgendwo bei der Registrierungangegeben? (Evtl auch auf nem Stück Papier beim Kauf der Software?) Bonjour solltest du auch deaktivieren können. Soweit ich weiß dient es dazu interaktives Arbeiten in größeren Netzwerken zu ermöglichen. Hat also für einen Einzelanwender keine großen Nutzen. Informier dich aber bitte vorher auf den Adobeseiten (die, die ich normalerweise verlinke gibts nicht *grml* ) ob und wie man den Dienst deaktiviert, ohne sich das Programm zu zerschießen. EDIT: Also den Dienst kannst du wohl relativ bedenkenlos einfach deaktivieren: Start->Ausführen->services.msc eingeben Den Bonjour-dienst raussuchen beenden und dann deaktivieren. Solltest du später feststellen, dass du den Dienst doch brauchst, kannst du ihn einfach wieder aktivieren. Die richtigen Probleme treten wohl erst auf, wenn man versucht Bonjour komplett zu deinstallieren, wovon ich auch abraten würde Geändert von myrtille (08.02.2008 um 07:41 Uhr) |
08.02.2008, 08:42 | #5 |
/// Helfer-Team | Seit heute morgen -Bonjour- Bei iTunes kann man ihn deaktivieren wenn man die Suche nach freigegebenen Bibliothek deaktiviert. Vielleicht gibts bei Dreamweaver sowas auch? :| Ansonsten wie myrtille schon schreibt, Dienst stoppen, hilft aufjedenfall.
__________________ Kein Support per PM! |
Themen zu Seit heute morgen -Bonjour- |
adobe, appinit_dlls, bho, bonjour, computer, excel, hijack, hijackthis, hintergrund, hkus\s-1-5-18, internet, internet explorer, internet security, kaspersky, microsoft, nvidia, pdf, performance, programme, prozesse, rundll, s-1-5-18, security, software, system, taskmanager, tuneup.defrag, vista, warum, windows, windows xp |