|
Log-Analyse und Auswertung: Bitte prüfen nach Problem mit cmd.exeWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
08.02.2008, 18:34 | #1 |
| Bitte prüfen nach Problem mit cmd.exe Hallo, ich poste hier mal mein Log-File, da es heute beim Hochfahren zu einem seltsamen Vorgang kam. Bevor ich richtig im Windows drin war, es war schon der Bildschirmhintergrund zu sehen, aber noch keine Verknüpfungen oder die Taskleiste, kam ein DOS-Fenster. Oben stand cmd.exe und der Inhalt bestand aus einer Abfrage, ob ich den Inhalt von "Eigene Dateien" löschen möchte. Das kam mir sehr seltsam vor und ich habe den Prozess über den Taskmanager beendet. Vielleicht können die Experten ja was erkennen, vielen Dank im voraus. Lange Rede, kurzer Sinn, hier ist mein Log-File. Logfile of HijackThis v1.99.1 Scan saved at 6:14:31 PM, on 02/08/2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16574) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Intel\Wireless\Bin\EvtEng.exe C:\WINDOWS\Explorer.EXE C:\Programme\Intel\Wireless\Bin\S24EvMon.exe C:\Programme\Intel\Wireless\Bin\WLKeeper.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Cisco Systems\VPN Client\cvpnd.exe C:\Programme\Intel\Wireless\Bin\RegSrvc.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\taskmgr.exe C:\WINDOWS\system32\hkcmd.exe C:\WINDOWS\system32\igfxpers.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Notebook Hardware Control\nhc.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\HDD Health\hddhealth.exe C:\Programme\Logitech\SetPoint\SetPoint.exe C:\Programme\Gemeinsame Dateien\Logitech\khalshared\KHALMNPR.EXE C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Outlook Express\msimn.exe C:\Programme\ICQLite\ICQLite.exe C:\HiJackThis\HijackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = *url=h**p://go.microsoft.com/fwlink/?LinkId=69157]MSN.com[/url] R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = *url=h**p://go.microsoft.com/fwlink/?LinkId=54896]Live Search[/url] R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = *url=h**p://go.microsoft.com/fwlink/?LinkId=54896]Live Search[/url] R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = *url=h**p://go.microsoft.com/fwlink/?LinkId=69157]MSN.com[/url] O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] CHDAudPropShortcut.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [NotebookHardwareControl] "C:\Programme\Notebook Hardware Control\nhc.exe" -quiet O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe" O4 - HKLM\..\Run: [IntelWireless] "C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [HDDHealth] C:\Programme\HDD Health\hddhealth.exe -wl O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Startup: SmartSYNC.lnk = C:\Programme\Promise NAS Utility\SmartSYNC.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Reader 8.0\Reader\reader_sl.exe O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Programme\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe O4 - Global Startup: Logitech SetPoint.lnk = ? O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra button: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker Englisch\Titan Poker\casino.exe O9 - Extra 'Tools' menuitem: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker Englisch\Titan Poker\casino.exe O9 - Extra button: PartyCasino - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Programme\PartyGaming\PartyCasino\RunApp.exe O9 - Extra 'Tools' menuitem: PartyCasino - {B4B52284-A248-4c51-9F7C-F0A0C67FCC9D} - C:\Programme\PartyGaming\PartyCasino\RunApp.exe O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O11 - Options group: [INTERNATIONAL] International* O16 - DPF: {029FDBA6-3547-11D7-AA4C-0050BF051A00} (Rawflow ICD Client) - *url]h**p://www.giga.de/giga-stream-test/Rawflow.cab[/url] O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - *url]h**p://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab[/url] O17 - HKLM\System\CCS\Services\Tcpip\..\{39327EE0-54EB-443E-9A82-3AFEE6A140F9}: NameServer = 192.168.1.1 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\EvtEng.exe O23 - Service: PostgreSQL Database Server 8.0 (pgsql-8.0) - PostgreSQL Global Development Group - C:\Programme\PostgreSQL\8.0\bin\pg_ctl.exe O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\RegSrvc.exe O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\S24EvMon.exe O23 - Service: SiSoftware Database Agent Service (SandraDataSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite XII.SP1\Win32\RpcDataSrv.exe O23 - Service: SiSoftware Sandra Agent Service (SandraTheSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite XII.SP1\RpcSandraSrv.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe O23 - Service: Intel(R) PROSet/Wireless SSO Service (WLANKEEPER) - Intel(R) Corporation - C:\Programme\Intel\Wireless\Bin\WLKeeper.exe |
09.02.2008, 16:22 | #2 |
/// AVZ-Toolkit Guru | Bitte prüfen nach Problem mit cmd.exe Hallo hifigott.
__________________Das Problem ist etwas seltsam.. Vertraust du diesem Programm definitiv? C:\Programme\PartyGaming\PartyCasino\RunApp.exe Ich würde das nicht.. Deinstalliere es am besten. Danach wollen wir uns mal einen Überblick über das System verschaffen: 1) Deaktiviere die Systemwiederherstellung auf allen Laufwerken. 2) Deinstalliere Java über die Systemsteuerung. 3) Lasse Silentrunners laufen und poste die logFiles.. 4) Folge dieser Anleitung. 5) Run Combofix. Poste den erscheinenden Text. 6) Durchsuche mit Lavasoft und Spybot-S&D sowie deinem AV-Prog (alle drei mit aktuellen Signaturen!) dein System jeweils 2x. Erst im normalen und dann im abgesicherten Modus (F8 beim Hochfahren). 7) Räume mit cCleaner auf ( die Registry musst du mehrmals durchsuchen und bereinigen lassen). 8) Poste ein frisches HijackThis log sowie einen iClean Bericht (Prog in eigenem Ordner öffnen->"Yes"->File->Report). 9) Danach machst du einen eScan nach Anleitung in meiner Signatur und postest das log.
__________________ |
09.02.2008, 16:45 | #3 | |
| Bitte prüfen nach Problem mit cmd.exeZitat:
Welche Bedenken hast du gegen dieses Programm? Immerhin ist PartyGaming ein börsennotiertes Unternehmen und sollte eigentlich seriös sein. Deine anderen Punkte werde ich auch im Laufe des Wochenendes abarbeiten. |
09.02.2008, 16:53 | #4 | |
/// AVZ-Toolkit Guru | Bitte prüfen nach Problem mit cmd.exeZitat:
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
15.02.2008, 15:15 | #5 | |
| Bitte prüfen nach Problem mit cmd.exe Sorry, hat etwas länger gedauert. Hier ist schon mal das Logfile von Silentrunners: Zitat:
|
15.02.2008, 15:44 | #6 |
| Bitte prüfen nach Problem mit cmd.exe ComboFix.exe ist keine zulässige Win32-Anwendung. |
15.02.2008, 17:10 | #7 |
/// Helfer-Team | Bitte prüfen nach Problem mit cmd.exe Mach' mal auf Verdacht bitte einen Scan mit Blacklight und poste den Bericht, zu finden unter c:\fsbl-XXXXX.log. (Dabei stehen die "X" für Datum und Uhrzeit.)
__________________ Alle Tipps und Anleitungen ohne Gewähr |
15.02.2008, 22:08 | #8 |
/// AVZ-Toolkit Guru | Bitte prüfen nach Problem mit cmd.exe
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
16.02.2008, 18:48 | #9 | |
| Bitte prüfen nach Problem mit cmd.exe Combofix-Log: Zitat:
|
17.02.2008, 09:24 | #10 | |
/// AVZ-Toolkit Guru | Bitte prüfen nach Problem mit cmd.exeDateien Online überprüfen lassen: * Suche die Seite Virtustotal auf, klicke auf den Button „Durchsuchen“ und suche folgende Datei/Dateien: (lass auch die versteckten Dateien anzeigen! Zitat:
* Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen. (Wichtig: Auch die Größenangabe sowie den HASH mit kopieren!)
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
17.02.2008, 11:24 | #11 | ||
| Bitte prüfen nach Problem mit cmd.exe Ergebnis von Virustotal: Zitat:
Hier noch für Franz das Blacklight-Log: Zitat:
|
17.02.2008, 11:36 | #12 | |
| Bitte prüfen nach Problem mit cmd.exe Frische Hijackthis-Logfile gemäß Punkt 8 der Liste: Zitat:
iClean-Log habe ich angehängt. Die Datei war riesig groß und voll mit irgendwelchen Internetadressen. Diese habe ich zum Großteil rausgelöscht, kann sie aber bei Bedarf auch noch irgendwie hochladen. Wofür sind die Adressen? |
17.02.2008, 20:46 | #13 |
/// AVZ-Toolkit Guru | Bitte prüfen nach Problem mit cmd.exe Also ich kann da nichts entdecken. Augenscheinlich scheint dein Rechner absolut clean zu sein! Gibt es Probleme?
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
17.02.2008, 20:52 | #14 | |
| Bitte prüfen nach Problem mit cmd.exe Das einzige Problem war die Meldung, die ich im ersten Post beschrieben habe. Ich habe jetzt aber noch mal MWAV laufen lassen. Leider funktioniert das mit der file.bat nicht, da komme ich immer nur so weit: Ich habe aber mal die interessanten Stellen aus dem Log kopiert: Zitat:
Offensichtlich ist das System doch nicht so ganz clean. Was ist zu tun? |
17.02.2008, 21:07 | #15 | |
/// AVZ-Toolkit Guru | Bitte prüfen nach Problem mit cmd.exe Die MWAV Meldung sind größtenteils Fehlalarme! Also keine Panik. Da sind ein paar nicht so tolle Reg Einträge aber auch die sind keine wirkliche Bedrohung. Arbeiten mit regedit. Starte den Rechner im abgesicherten Modus Start->ausführen-> " regedit "->#ENTER# drücken! Datei->exportieren->speichern an einem Platz wo du sie wiederfindest.. Die Datei die erstellt wurde dient als Sicherung falls etwas bei der Bearbeitung der Registrierung schief geht kannst du sie durch die Import-Funktion wiederherstellen. Dann navigierst du links zu den folgenden Schlüsseln und löscht sie: Zitat:
Installation des cCleaners bitte ohne die Toolbar! Benutzerdefinierte Installation wählen. Dann startest du den Rechner im normalen Modus neu.
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
Themen zu Bitte prüfen nach Problem mit cmd.exe |
ad-aware, adobe, antivir, avira, bho, explorer, firefox, hijack, hijackthis, internet, internet explorer, monitor, mozilla, mozilla firefox, object, outlook express, problem, prozess, prüfen, registry, rundll, shockwave, shortcut, software, system, taskleiste, taskmanager, vielen dank, windows, windows xp |