|
Log-Analyse und Auswertung: HiJack - Problem mit RundllWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
23.07.2008, 01:35 | #1 |
| HiJack - Problem mit RundllCode:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 02:01:22, on 23.07.2008 Platform: Windows Vista SP1 (WinNT 6.00.1905) MSIE: Internet Explorer v7.00 (7.00.6001.18000) Boot mode: Normal Running processes: C:\Program Files (x86)\Analog Devices\SoundMAX\SoundTray.exe C:\Program Files (x86)\Analog Devices\Core\smax4pnp.exe D:\Programme\Java\bin\jusched.exe C:\Windows\SysWOW64\rundll32.exe D:\Programme\XXX\Acrobat 8.0\Acrobat\acrotray.exe D:\Programme\AVG Antivirus\avgtray.exe C:\Program Files (x86)\Mozilla Firefox\firefox.exe D:\Programme\AVG Antivirus\avgui.exe D:\Programme\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = F2 - REG:system.ini: UserInit=userinit.exe O1 - Hosts: ::1 localhost O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - D:\Programme\AVG Antivirus\avgssie.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - D:\Programme\Java\bin\ssv.dll O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - D:\Programme\XXX\Acrobat 8.0\Acrobat\AcroIEFavClient.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files (x86)\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - D:\Programme\XXX\Acrobat 8.0\Acrobat\AcroIEFavClient.dll O3 - Toolbar: fdkowvbp - {88E2C28F-80C8-49BA-94A3-A5D4930B4A23} - C:\Windows\fdkowvbp.dll O4 - HKLM\..\Run: [SoundTray] "C:\Program Files (x86)\Analog Devices\SoundMAX\SoundTray.exe" O4 - HKLM\..\Run: [StartCCC] "C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files (x86)\Analog Devices\Core\smax4pnp.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "D:\Programme\Java\bin\jusched.exe" O4 - HKLM\..\Run: [MSServer] rundll32.exe C:\Windows\system32\xxyvsQkI.dll,#1 O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "D:\Programme\XXX\Acrobat 8.0\Acrobat\Acrotray.exe" O4 - HKLM\..\Run: [Adobe_ID0EYTHM] C:\PROGRA~2\COMMON~1\Adobe\ADOBEV~1\Server\bin\VERSIO~2.EXE O4 - HKLM\..\Run: [Sys3112.exe] C:\Windows\Sys3112.exe O4 - HKLM\..\Run: [Sys3131.exe] C:\Windows\Sys3131.exe O4 - HKLM\..\Run: [Sys3141.exe] C:\Windows\Sys3141.exe O4 - HKLM\..\Run: [Sys3170.exe] C:\Windows\Sys3170.exe O4 - HKLM\..\Run: [Sys322B.exe] C:\Windows\Sys322B.exe O4 - HKLM\..\Run: [Antivirus] "C:\Program Files (x86)\VAV\vav.exe" O4 - HKLM\..\Run: [AVG8_TRAY] D:\PROGRA~1\AVGANT~1\avgtray.exe O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun O4 - HKCU\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe O4 - HKCU\..\Run: [MSServer] rundll32.exe C:\Users\XXX\AppData\Local\Temp\khFwurpP.dll,#1 O4 - HKCU\..\Run: [Antivirus] C:\Program Files (x86)\VAV\vav.exe O4 - HKCU\..\Run: [Sys7AF9.exe] C:\Windows\Sys7AF9.exe O4 - HKCU\..\Run: [Sys7E81.exe] C:\Windows\Sys7E81.exe O4 - HKCU\..\Run: [Sys8600.exe] C:\Windows\Sys8600.exe O4 - HKCU\..\Run: [Sys8610.exe] C:\Windows\Sys8610.exe O4 - HKCU\..\Run: [Sys86BB.exe] C:\Windows\Sys86BB.exe O4 - HKCU\..\Run: [Sys9720.exe] C:\Windows\Sys9720.exe O4 - HKCU\..\Run: [Sys97DB.exe] C:\Windows\Sys97DB.exe O4 - HKCU\..\Run: [Sys98A6.exe] C:\Windows\Sys98A6.exe O4 - HKCU\..\Run: [Sys9942.exe] C:\Windows\Sys9942.exe O4 - HKCU\..\Run: [Sys9AA9.exe] C:\Windows\Sys9AA9.exe O4 - HKCU\..\Run: [Sys87D4.exe] C:\Windows\Sys87D4.exe O4 - HKCU\..\Run: [Sys9645.exe] C:\Windows\Sys9645.exe O4 - HKCU\..\Run: [SysEBF.exe] C:\Windows\SysEBF.exe O4 - HKCU\..\Run: [Sys87F3.exe] C:\Windows\Sys87F3.exe O4 - HKCU\..\Run: [Sys7DF5.exe] C:\Windows\Sys7DF5.exe O4 - HKCU\..\Run: [Sys91C3.exe] C:\Windows\Sys91C3.exe O4 - HKCU\..\Run: [Sys9201.exe] C:\Windows\Sys9201.exe O4 - HKCU\..\Run: [Sys89E7.exe] C:\Windows\Sys89E7.exe O4 - HKCU\..\Run: [Sys90AA.exe] C:\Windows\Sys90AA.exe O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST') O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ? O4 - Global Startup: Adobe Reader Synchronizer.lnk = D:\Programme\XXX\Acrobat 8.0\Acrobat\AdobeCollabSync.exe O8 - Extra context menu item: An vorhandenes PDF anfügen - res://D:\Programme\XXX\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://D:\Programme\XXX\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://D:\Programme\XXX\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://D:\Programme\XXX\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://D:\Programme\XXX\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: In Adobe PDF konvertieren - res://D:\Programme\XXX\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://D:\Programme\XXX\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://D:\Programme\XXX\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\PROGRA~1\Java\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\PROGRA~1\Java\bin\ssv.dll O13 - Gopher Prefix: O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - D:\Programme\AVG Antivirus\avgpp.dll O21 - SSODL: wnslvxtf - {F64AC25F-FD61-4010-BE40-0140ACEEB9C0} - C:\Windows\wnslvxtf.dll O21 - SSODL: eqvwamkl - {7B012718-429D-4E92-A3EB-5B79A9634C4E} - C:\Windows\eqvwamkl.dll O23 - Service: Adobe Version Cue CS3 {de_DE} (Adobe Version Cue CS3) - Adobe Systems Incorporated - C:\Program Files (x86)\Common Files\Adobe\Adobe Version Cue CS3\Server\bin\VersionCueCS3.exe O23 - Service: Andrea ADI Filters Service (AEADIFilters) - Unknown owner - C:\Windows\system32\AEADISRV.EXE (file missing) O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing) O23 - Service: Ati External Event Utility - Unknown owner - C:\Windows\system32\Ati2evxx.exe (file missing) O23 - Service: AVG8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - D:\PROGRA~1\AVGANT~1\avgemc.exe O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - D:\PROGRA~1\AVGANT~1\avgwdsvc.exe O23 - Service: AVG8 Firewall (avgfws8) - AVG Technologies CZ, s.r.o. - D:\PROGRA~1\AVGANT~1\avgfws8.exe O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files (x86)\Bonjour\mDNSResponder.exe O23 - Service: @dfsrres.dll,-101 (DFSR) - Unknown owner - C:\Windows\system32\DFSR.exe (file missing) O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files (x86)\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files (x86)\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing) O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing) O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing) O23 - Service: @%SystemRoot%\system32\SLsvc.exe,-101 (slsvc) - Unknown owner - C:\Windows\system32\SLsvc.exe (file missing) O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing) O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing) O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing) O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing) O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing) O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing) O23 - Service: @%ProgramFiles%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing) -- End of file - 10936 bytes Ich habe gleich mal ein Antivirenprogramm alles abscannen lassen und habe alles gelöscht was nicht bereinigt werden konnte - soweit so gut. Beim Hochfahren zeigt er mir jedoch zwei folgenden Meldungen an (danach funktioniert das System anscheinend einwandfrei):
Beide Dateien existieren nicht - habe bereits die Ordneroptionen auf "alles sichtbar" eingestellt. Ich hoffe sehr, dass ihr mir helfen könnt und das nicht großartig viel beschädigt ist. Wäre doof gleich beim neuen PC. Grüße Las Q |
23.07.2008, 14:12 | #2 |
| HiJack - Problem mit Rundll Setze deinen Rechner neu auf ! Dein PC ist total infiziert. Hier ist Neuaufsetzen die beste und schnellste Lösung. Wir können aber auch eine Bereinigung des Systems versuchen. Diese dauerd aber länger als Neuaufsetzen und es ist möglich , das dein System nach der Bereinigung nicht 100 %ig wieder sauber ist.
__________________Ich entscheide mich für Neuaufsetzen (Gute Wahl): - Folge dieser Anleitung ->http://www.trojaner-board.de/12154-a...sicherung.html - Ändere von einem saubernen Rechner aus alle deine Passwörter. Wichtig dabei sind Online-Banking und Online-Kaufhäuser wie z.B eBay und Amazon. - Denke auch daran deine USB-Sticks zu formatieren. So kann ein neuer Befall verhindert werden. Scanne deine externen Platten , bevor Du sie wieder an den Computer anschließt. Am besten die externen Platten direkt mit formatieren. -Es dürfen Musik , Videos und Bilder gesichert werden. Keine ausführbaren Dateien sichern (.exe , .dll) Ich entscheide mich für das Bereinigen: -Scanne mit http://www.trojaner-board.de/51871-a...tispyware.html und poste uns den Bericht. Funde bitte löschen lassen. -Scanne mit http://www.trojaner-board.de/51187-a...i-malware.html und poste uns den Bericht. Funde bitte löschen lassen.
__________________ |
Themen zu HiJack - Problem mit Rundll |
1.exe, adobe, alles gelöscht, antivirus, avg, avg antivirus, bho, bonjour, computer, cs3, e-mail, explorer, fehler, firefox, helfen, heulen, hijack, hijackthis, internet, internet explorer, konvertieren, local\temp, logfile, mozilla, mozilla firefox, pdf-datei, problem, rundll, software, syswow64, temp, trojaner, viren, vista, windows, windows sidebar |