|
Log-Analyse und Auswertung: XP Antivir 2008 eingefangenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
07.08.2008, 18:09 | #1 |
| XP Antivir 2008 eingefangen Hallo, habe mir dummerweise den XP Antivir 2008 eingefangen , die mit Popups und gefakten Systemscans nervt. Hab das Problem mit Malwarebytes Anti-Malware in den griff bekommen, so dass keine Popups und ich den Hintergrund ändern kann. Dennoch habe ich noch kein gutes gefühl, kann sich bitte mal einer das log ansehen. Vielen Dank PHP-Code: |
07.08.2008, 18:15 | #2 |
XP Antivir 2008 eingefangen Ich hätte auch kein gutes gefühl bei den meisten funden hast du No action taken. gemacht lass Malwarebytes nochmal scannen und lösche alles was er findet und poste auch noch ein HijackThis log! http://www.trojaner-board.de/51130-a...ijackthis.html
__________________ |
08.08.2008, 13:43 | #3 |
| XP Antivir 2008 eingefangen So hab gestern nochmal Malwarebytes durchlaufen lassen und alles löschen lassen, dazu hab ich leider kein log mehr, wenn ich heute Malwarebytes laufen lassen kommt nur noch das nichts gefunden wurde.
__________________hier jetzt das hijackthis.log Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 13:55:11, on 08.08.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Citrix\ICA Client\ssonsvr.exe c:\windows\system32\ceisvc.exe C:\WINDOWS\SYSTEM32\DWRCS.EXE C:\PROGRA~1\Symantec\NORTON~1\GHOSTS~2.EXE C:\WINDOWS\Explorer.EXE C:\WINDOWS\SYSTEM32\DWRCST.exe C:\WINDOWS\system32\Hummingbird\Connectivity\10.00\Inetd\inetd32.exe C:\WINDOWS\system32\hkcmd.exe C:\WINDOWS\RTHDCPL.EXE C:\WINDOWS\system32\taskmgr.exe C:\Programme\T-Online\CA Connect XXXXX\iPassPeriodicUpdateService.exe C:\Programme\Realtek\InstallShield\AzMixerSel.exe C:\WINDOWS\AGRSMMSG.exe C:\Programme\ltmoh\Ltmoh.exe C:\Programme\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Java\jre1.5.0_11\bin\jusched.exe C:\Programme\Babylon\Babylon-Pro\Babylon.exe C:\Programme\CE-Infosys\CompuSec\rme.exe C:\Programme\CE-Infosys\CompuSec\policy_service.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\Programme\NCP\SecureClient\ncpmon.exe C:\Programme\NCP\SecureClient\ncpclcfg.exe C:\Programme\NCP\SecureClient\ncpbudgt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\NCP\SecureClient\ncprwsnt.exe C:\Programme\Sophos\AutoUpdate\ALMon.exe C:\Programme\NCP\SecureClient\ncpsec.exe C:\WINDOWS\system32\o2flash.exe C:\WINDOWS\system32\PnkBstrA.exe C:\Programme\NCP\SecureClient\rwsrsu.exe C:\Programme\Sophos\Sophos Anti-Virus\SAVAdminService.exe C:\Programme\Sophos\Remote Management System\ManagementAgentNT.exe C:\Programme\Sophos\AutoUpdate\ALsvc.exe C:\Programme\Sophos\Remote Management System\RouterNT.exe C:\WINDOWS\system32\CCM\CLICOMP\RemCtrl\Wuser32.exe C:\WINDOWS\system32\CCM\CcmExec.exe C:\Programme\T-Online\CA Connect XXXXX\iPassPeriodicUpdateApp.exe C:\WINDOWS\system32\msiexec.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\Programme\Java\jre1.5.0_11\bin\jucheck.exe C:\Dokumente und Einstellungen\Administrator\Desktop\HiJackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mrwww.goole.de/ R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = hxxp://earth.google.de/support/bin/answer.py?answer=47145?errCode=8&hl=de&gl=DE&proxy=1 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 130.0.3.254:80 O1 - Hosts: 139.29.4.79 rr-saprout O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll O4 - HKLM\..\Run: [Verknüpfung mit der High Definition Audio-Eigenschaftenseite] HDAShCut.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [AzMixerSel] C:\Programme\Realtek\InstallShield\AzMixerSel.exe O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [LtMoh] C:\Programme\ltmoh\Ltmoh.exe O4 - HKLM\..\Run: [HumMeteringClient] rundll32.exe "C:\Programme\Hummingbird\Connectivity\10.00\Accessories\MeteringClient.dll",RegisterProduct O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Programme\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_11\bin\jusched.exe" O4 - HKLM\..\Run: [Babylon Client] C:\Programme\Babylon\Babylon-Pro\Babylon.exe -AutoStart O4 - HKLM\..\Run: [Removable Media Utility] C:\Programme\CE-Infosys\CompuSec\rme.exe O4 - HKLM\..\Run: [Disk Utility] C:\Programme\CE-Infosys\CompuSec\BE.exe O4 - HKLM\..\Run: [CompuSec Policy Manager] C:\Programme\CE-Infosys\CompuSec\policy_service.exe /app O4 - HKLM\..\Run: [NcpPopup] "C:\Programme\NCP\SecureClient\ncppopup.exe" noerrmsg O4 - HKLM\..\Run: [NcpMonitor] "C:\Programme\NCP\SecureClient\ncpmon.exe" AUTORUN O4 - HKLM\..\Run: [NcpBudget] "C:\Programme\NCP\SecureClient\ncpbudgt.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Reader\reader_sl.exe O4 - Global Startup: AutoUpdate Monitor.lnk = C:\Programme\Sophos\AutoUpdate\ALMon.exe O4 - Global Startup: Program Neighborhood Agent.lnk = ? O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\Parameters: xx O17 - HKLM\Software\..\Telephony: DomainName = xxx O17 - HKLM\System\CCS\Services\Tcpip\..\{C56BBD8A-25D8-44AE-B3D6-6E15724AECD1}: NameServer = 10.0.0.1 O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = xx O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = xxx O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = xxx O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = xxx O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = xxx O20 - AppInit_DLLs: C:\PROGRA~1\Sophos\SOPHOS~1\SOPHOS~1.DLL O23 - Service: CE-Infosys Security System (CE-Infosys Security Service) - CE-Infosys GmbH - c:\windows\system32\ceisvc.exe O23 - Service: DB2 JDBC Applet Server (DB2JDS) - Unknown owner - C:\Programme\SQLLIB\bin\db2jds.exe O23 - Service: DB2-Sicherheitsservice (DB2NTSECSERVER) - International Business Machines Corporation - C:\Programme\SQLLIB\bin\db2sec.exe O23 - Service: DameWare Mini Remote Control (DWMRCS) - DameWare Development LLC - C:\WINDOWS\SYSTEM32\DWRCS.EXE O23 - Service: GhostStartService - Symantec Corporation - C:\PROGRA~1\Symantec\NORTON~1\GHOSTS~2.EXE O23 - Service: Hummingbird InetD (HCLInetd) - Hummingbird Ltd. - C:\WINDOWS\system32\Hummingbird\Connectivity\10.00\Inetd\inetd32.exe O23 - Service: iPassConnectEngine - iPass, Inc. - C:\Programme\T-Online\CA Connect XXXXX\iPassConnectEngine.exe O23 - Service: iPassPeriodicUpdateApp - iPass, Inc. - C:\Programme\T-Online\CA Connect XXXXX\iPassPeriodicUpdateApp.exe O23 - Service: iPassPeriodicUpdateService - iPass, Inc. - C:\Programme\T-Online\CA Connect XXXXX\iPassPeriodicUpdateService.exe O23 - Service: ncpclcfg - NCP engineering GmbH - C:\Programme\NCP\SecureClient\ncpclcfg.exe O23 - Service: ncprwsnt - NCP Engineering GmbH - C:\Programme\NCP\SecureClient\ncprwsnt.exe O23 - Service: NcpSec - Unknown owner - C:\Programme\NCP\SecureClient\ncpsec.exe O23 - Service: O2Micro Flash Memory (O2Flash) - Unknown owner - C:\WINDOWS\system32\o2flash.exe O23 - Service: OracleOraHome92ClientCache - Unknown owner - C:\Programme\oracle\ora92\BIN\ONRSD.EXE O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - NetGroup - Politecnico di Torino - C:\Programme\WinPcap\rpcapd.exe O23 - Service: RwsRsu (rwsrsu) - Unknown owner - C:\Programme\NCP\SecureClient\rwsrsu.exe O23 - Service: Sophos Anti-Virus Statusreporter (SAVAdminService) - Sophos Plc - C:\Programme\Sophos\Sophos Anti-Virus\SAVAdminService.exe O23 - Service: Sophos Anti-Virus (SAVService) - Sophos Plc - C:\Programme\Sophos\Sophos Anti-Virus\SavService.exe O23 - Service: SNMP Trap Service (SNMPTRAP) - Unknown owner - C:\WINDOWS\system32\snmptrap.exe (file missing) O23 - Service: Sophos Agent - Sophos Plc - C:\Programme\Sophos\Remote Management System\ManagementAgentNT.exe O23 - Service: Sophos AutoUpdate Service - Sophos Plc - C:\Programme\Sophos\AutoUpdate\ALsvc.exe O23 - Service: Sophos Message Router - Sophos Plc - C:\Programme\Sophos\Remote Management System\RouterNT.exe -- End of file - 9205 bytes |
08.08.2008, 14:23 | #4 |
| XP Antivir 2008 eingefangen Hallo erstmahl! Ich finde bei dir noch eine Datei. Bitte scanne isass.exe noch extra. |
24.09.2008, 14:21 | #5 |
| XP Antivir 2008 eingefangen Hallo zusammen habe mir auch diesen Sch** eingefangen. Allerdings mit Win Vista Ultimate 32 bit. Habe Malwarebytes drüber laufen lassen, und möchte die Logdatei gerne posten, damit jemand schaut ob ich es losgeworden bin. Herzlichen Dank Malwarebytes' Anti-Malware 1.28 Datenbank Version: 1201 Windows 6.0.6001 Service Pack 1 24.09.2008 14:45:35 mbam-log-2008-09-24 (14-45-27).txt Scan-Methode: Vollständiger Scan (C:\|D:\|) Durchsuchte Objekte: 110861 Laufzeit: 33 minute(s), 18 second(s) Infizierte Speicherprozesse: 1 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 2 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 6 Infizierte Speicherprozesse: C:\Program Files\SAV\sav.exe (Rogue.SystemAntivirus) -> No action taken. Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\antivirus (Rogue.SystemAntivirus) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\antivirus (Rogue.SystemAntivirus) -> No action taken. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Program Files\SAV\sav.cpl (Rogue.SystemAntiVirus2008) -> No action taken. C:\Windows\System32\sav.cpl (Rogue.SystemAntiVirus2008) -> No action taken. C:\Program Files\SAV\sav.exe (Rogue.SystemAntivirus) -> No action taken. C:\Program Files\SAV\sav0.dat (Rogue.SystemAntivirus) -> No action taken. C:\Program Files\SAV\sav1.dat (Rogue.SystemAntivirus) -> No action taken. C:\Users\Danny\AppData\Local\Temp\video1004.cfg (Trojan.FakeAlert) -> No action taken. |