|
Log-Analyse und Auswertung: "Buffer overrun detected..." mit explorer hochgepoppt - Troja lässt grüßen?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
13.05.2008, 14:39 | #1 |
| "Buffer overrun detected..." mit explorer hochgepoppt - Troja lässt grüßen? Hallo alle zusammen, habe hier gerade Fieberschübe bekommen, nachdem ich mir ein Video aus dem Netz anschaun wollte. Als ich den Ordner im Explorer öffnen wollte kam eine Nachricht wie etw.: "Buffer overrun detected... " hab hier schon was dazu gefunden, jedoch nur mit dem Hinweis auf das posten von einigen Analyse-Daten. Hoffe, Ihr koennt ueber meine Auswertungen (Antispyware & hijackthis) drüberschaun und mir hoffentlich Entwarnung geben, dass sich da niemand eingeschlichen hat... SUPERAntiSpyware Scan Log http://www.superantispyware.com Generated 05/13/2008 at 03:27 PM Application Version : 4.0.1154 Core Rules Database Version : 3459 Trace Rules Database Version: 1450 Scan type : Complete Scan Total Scan Time : 00:46:46 Memory items scanned : 670 Memory threats detected : 0 Registry items scanned : 7648 Registry threats detected : 0 File items scanned : 105457 File threats detected : 3 Adware.Tracking Cookie C:\Users\***\AppData\Roaming\Microsoft\Windows\Cookies\***@windowsmedia[1].txt C:\Users\***\AppData\Roaming\Microsoft\Windows\Cookies\***@perf.overture[1].txt C:\Users\***\AppData\Roaming\Microsoft\Windows\Cookies\***@2o7[1].txt Diese Einträge wurden dann auch automatisch gelöscht! Next: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 17:29:24, on 12.05.2008 Platform: Windows Vista (WinNT 6.00.1904) MSIE: Internet Explorer v7.00 (7.00.6000.16643) Boot mode: Normal Running processes: C:\Windows\system32\taskeng.exe C:\Windows\system32\Dwm.exe C:\Program Files\Windows Defender\MSASCui.exe C:\Program Files\Synaptics\SynTP\SynTPEnh.exe C:\Windows\OEM02Mon.exe C:\Program Files\Sigmatel\C-Major Audio\WDM\sttray.exe C:\Windows\System32\rundll32.exe C:\Windows\System32\rundll32.exe C:\Program Files\Java\jre1.6.0\bin\jusched.exe C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatchTray9.exe C:\Program Files\Dell\MediaDirect\PCMService.exe C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe C:\Program Files\Tech\Wheel Mouse\5.0\Mouse32A.exe C:\Program Files\BitComet\BitComet.exe C:\Program Files\DAEMON Tools Lite\daemon.exe C:\Program Files\Avi Player\AviPlayer.exe C:\Program Files\DellSupport\DSAgnt.exe C:\Program Files\Windows Media Player\wmpnscfg.exe C:\Program Files\Digital Line Detect\DLG.exe C:\Program Files\Dell\QuickSet\quickset.exe C:\Windows\System32\rundll32.exe C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\CPSHelpRunner.exe C:\Program Files\Creative Live! Cam\VideoFX\StartFX.exe C:\Windows\explorer.exe C:\Windows\system32\taskeng.exe C:\Program Files\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h++p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h++p://www.defaulthomepage.info R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h++p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h++p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h++p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h++p://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer bereitgestellt von Dell R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O1 - Hosts: ::1 localhost O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.1.11.30.dll O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - c:\Program Files\Java\jre1.6.0\bin\ssv.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll O2 - BHO: Browser Address Error Redirector - {CA6319C0-31B7-401E-A518-A07C3DB8F777} - C:\Program Files\Dell\BAE\BAE.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide O4 - HKLM\..\Run: [ECenter] C:\Dell\E-Center\EULALauncher.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [OEM02Mon.exe] C:\Windows\OEM02Mon.exe O4 - HKLM\..\Run: [SigmatelSysTrayApp] C:\Program Files\SigmaTel\C-Major Audio\WDM\sttray.exe O4 - HKLM\..\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [NVHotkey] rundll32.exe C:\Windows\system32\nvHotkey.dll,Start O4 - HKLM\..\Run: [SunJavaUpdateSched] "c:\Program Files\Java\jre1.6.0\bin\jusched.exe" O4 - HKLM\..\Run: [DELL Webcam Manager] "C:\Program Files\Dell\Dell Webcam Manager\DellWMgr.exe" /s O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe" -start O4 - HKLM\..\Run: [RoxWatchTray] "C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatchTray9.exe" O4 - HKLM\..\Run: [PCMService] "C:\Program Files\Dell\MediaDirect\PCMService.exe" O4 - HKLM\..\Run: [dscactivate] c:\dell\dsca.exe 3 O4 - HKLM\..\Run: [Google Desktop Search] "C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe" /startup O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe" O4 - HKLM\..\Run: [LWBMOUSE] C:\Program Files\Tech\Wheel Mouse\5.0\MOUSE32A.EXE O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime O4 - HKCU\..\Run: [BitComet] "C:\Program Files\BitComet\BitComet.exe" /tray O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun O4 - HKCU\..\Run: [Avi Player] "C:\Program Files\Avi Player\AviPlayer.exe" hmw O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKCU\..\Run: [DellSupport] "C:\Program Files\DellSupport\DSAgnt.exe" /startup O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST') O4 - Global Startup: Digital Line Detect.lnk = C:\Program Files\Digital Line Detect\DLG.exe O4 - Global Startup: QuickSet.lnk = C:\Program Files\Dell\QuickSet\quickset.exe O4 - Global Startup: VPN Client.lnk = ? O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - c:\Program Files\Java\jre1.6.0\bin\npjpi160.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - c:\Program Files\Java\jre1.6.0\bin\npjpi160.dll O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL O9 - Extra button: BitComet - {D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\Program Files\BitComet\tools\BitCometBHO_1.1.11.30.dll/206 (file missing) O13 - Gopher Prefix: O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~2\GOEC62~1.DLL O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Program Files\Cisco Systems\VPN Client\cvpnd.exe O23 - Service: DSBrokerService - Unknown owner - C:\Program Files\DellSupport\brkrsvc.exe O23 - Service: GoogleDesktopManager - Google - C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: RoxMediaDB9 - Sonic Solutions - C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe O23 - Service: Roxio Hard Drive Watcher 9 (RoxWatch9) - Sonic Solutions - C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatch9.exe O23 - Service: SigmaTel Audio Service (STacSV) - SigmaTel, Inc. - C:\Windows\system32\STacSV.exe O23 - Service: stllssvr - MicroVision Development, Inc. - C:\Program Files\Common Files\SureThing Shared\stllssvr.exe O23 - Service: XAudioService - Conexant Systems, Inc. - C:\Windows\system32\DRIVERS\xaudio.exe -- End of file - 9501 bytes Hoffe, Ihr koennt meinem Herzrasen ein Ende setzen!!! Vielen Dank im Vorraus!!! Mintra |
13.05.2008, 17:54 | #2 |
Administrator > Competence Manager | "Buffer overrun detected..." mit explorer hochgepoppt - Troja lässt grüßen?Hallo Mintra und Dateien Online überprüfen lassen:
Code:
ATTFilter
desweiteren: Das solltest du vorzeitig und zukünftig stets unterlassen: Code:
ATTFilter C:\Program Files\BitComet\BitComet.exe C:\Program Files\DAEMON Tools Lite\daemon.exe O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm Wer schon Probleme mit Malware(?) hat sollte gerade in diesem Moment auf derart schlechte Programme verzichten.
__________________ |
14.05.2008, 13:25 | #3 |
| "Buffer overrun detected..." mit explorer hochgepoppt - Troja lässt grüßen? Upps, einmal zu viel!!!
__________________Die Verbindung aus China is nicht so vom feinsten... Geändert von Mintra (14.05.2008 um 13:50 Uhr) |
14.05.2008, 13:37 | #4 |
| "Buffer overrun detected..." mit explorer hochgepoppt - Troja lässt grüßen? Hi Sunny, dank Dir fuer die schnelle Antwort!!! Ja, ich weiss, werd mich bessern.... Hoffe hab Deine Anweisung richtig verstanden, nur die Avi hochzuladen..., oder? Das ist bei der Analyse rausgekommen: Datei AviPlayer.exe empfangen 2008.05.14 14:11:57 (CET) Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt Ergebnis: 3/32 (9.38%) Laden der Serverinformationen... Ihre Datei wartet momentan auf Position: ___. Geschätzte Startzeit is zwischen ___ und ___ . Dieses Fenster bis zum Abschluss des Scans nicht schließen. Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen. Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut. Ihre Datei wird momentan von VirusTotal überprüft, Ergebnisse werden sofort nach der Generierung angezeigt. Filter Filter Drucken der Ergebnisse Drucken der Ergebnisse Datei existiert nicht oder dessen Lebensdauer wurde überschritten Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet. SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist. Email: Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 2008.5.14.1 2008.05.14 - AntiVir 7.8.0.17 2008.05.14 - Authentium 5.1.0.4 2008.05.14 - Avast 4.8.1195.0 2008.05.14 - AVG 7.5.0.516 2008.05.14 Downloader.Generic6.QDM BitDefender 7.2 2008.05.14 - CAT-QuickHeal 9.50 2008.05.13 - ClamAV 0.92.1 2008.05.14 - DrWeb 4.44.0.09170 2008.05.14 - eSafe 7.0.15.0 2008.05.13 suspicious Trojan/Worm eTrust-Vet 31.4.5788 2008.05.14 - Ewido 4.0 2008.05.14 - F-Prot 4.4.2.54 2008.05.14 - F-Secure 6.70.13260.0 2008.05.14 - Fortinet 3.14.0.0 2008.05.14 - GData 2.0.7306.1023 2008.05.14 - Ikarus T3.1.1.26.0 2008.05.14 - Kaspersky 7.0.0.125 2008.05.14 - McAfee 5294 2008.05.13 - Microsoft 1.3408 2008.05.13 - NOD32v2 3098 2008.05.14 - Norman 5.80.02 2008.05.13 - Panda 9.0.0.4 2008.05.14 - Prevx1 V2 2008.05.14 Malicious Software Rising 20.44.22.00 2008.05.14 - Sophos 4.29.0 2008.05.14 - Sunbelt 3.0.1114.0 2008.05.12 - Symantec 10 2008.05.14 - TheHacker 6.2.92.309 2008.05.13 - VBA32 3.12.6.6 2008.05.14 - VirusBuster 4.3.26:9 2008.05.14 - Webwasher-Gateway 6.6.2 2008.05.14 - weitere Informationen File size: 629760 bytes MD5...: dfea57f56092b33484d18bf5fde73fb9 SHA1..: 957791dc0b0706542feb40606fe694bb6703c5f9 SHA256: 4078226af61e032e4c0d24c0daa84f48072769399466c973edec0ffba2c3712a SHA512: b571e74747ad07043942569171322888e521bb661b32c88f2fae0187b69fb276 4e98146d9b0cd2ea719093642215c48b107e5b5aff0ad4197e2a473de302f385 PEiD..: UPX 2.90 [LZMA] -> Markus Oberhumer, Laszlo Molnar & John Reiser PEInfo: PE Structure information ( base data ) entrypointaddress.: 0x584450 timedatestamp.....: 0x2a425e19 (Fri Jun 19 22:22:17 1992) machinetype.......: 0x14c (I386) ( 3 sections ) name viradd virsiz rawdsiz ntrpy md5 UPX0 0x1000 0x113000 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e UPX1 0x114000 0x71000 0x70600 7.93 dbe5c76caeb17d5028017b959a0226c6 .rsrc 0x185000 0x2a000 0x29200 5.37 9ac65298e18fc47e4281ee1545299d8a ( 12 imports ) > KERNEL32.DLL: LoadLibraryA, GetProcAddress, ExitProcess > advapi32.dll: RegCloseKey > comctl32.dll: ImageList_Add > comdlg32.dll: GetOpenFileNameA > gdi32.dll: SaveDC > ole32.dll: OleDraw > oleaut32.dll: VariantCopy > quartz.dll: AMGetErrorTextA > shell32.dll: SHGetMalloc > user32.dll: GetDC > version.dll: VerQueryValueA > wininet.dll: InternetGetConnectedState ( 0 exports ) Prevx info: AVIPLAYER.EXE - Prevx packers (F-Prot): UPX packers (Kaspersky): UPX107e5b5aff0ad4197e2a473de302f385 Sorry für die Darstellung, kannst Du mir vllt auch gleich sagen wie man das professionell postet? Dank Dir vielmals für Deine Hilfe, steh das erste mal vor dem Problem... LG Miko |
15.05.2008, 18:29 | #5 |
Administrator > Competence Manager | "Buffer overrun detected..." mit explorer hochgepoppt - Troja lässt grüßen?Malwarebytes' Anti-Malware
ComboFix
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
20.05.2008, 08:42 | #6 |
/// AVZ-Toolkit Guru | "Buffer overrun detected..." mit explorer hochgepoppt - Troja lässt grüßen? Kurzer Einschub für alle: Der AviPlayer ist definitiv schädlich! Er produziert PopUps, lässt sich aber ganz einfach wieder deinstallieren. In den Fällen die ich beobachtet habe sogar ohne Rückstände.
__________________ --> "Buffer overrun detected..." mit explorer hochgepoppt - Troja lässt grüßen? |
Themen zu "Buffer overrun detected..." mit explorer hochgepoppt - Troja lässt grüßen? |
add-on, adobe, antispyware, appinit_dlls, bho, browser, buffer overrun, defender, desktop, dll, drivers, error, excel, explorer, google, hijack, hijackthis, internet, internet explorer, ordner, pdf, rundll, scan, skype.exe, software, system, toolbars, vista, warnung, windows, windows defender, windows sidebar, windows\system32\drivers |