Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Überprüfung d. Systems nach Trojanerbefall+anschließender Wiederherstellung

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 09.08.2008, 17:50   #1
Raven1812
 
Überprüfung d. Systems nach Trojanerbefall+anschließender Wiederherstellung - Standard

Überprüfung d. Systems nach Trojanerbefall+anschließender Wiederherstellung



Hallo zusammen,

hab gestern neu aufgesetzt und würde gerne mal mein HiJackThis-Log prüfen lassen. Als ich die Onlineauswertung (hijackthis.de) vorgenommen hab, gab es diverse "Fehler"meldungen (s.u.). Da ich, bevor ich neu aufgesetzt habe, Probleme mit Trojan-spy.win32.GreenScreen und Trojan-Spy.win32 Keylogger.aa hatte, würde ich gerne wissen ob ich alles runter habe und wie es zu den folgenden Meldungen bzgl. der LogFile kommt.:

C:\WINXP\system32\winlogon.exe

Eventuell schädlich! Laut unserer Datenbank läuft dieser Prozess nomalerweise in c:\windows\system32\! überprüfen Sie, ob Sie die Datei kennen und führen Sie ggf. einen Virencheck durch. Systemprozess - Windows Login Routine
C:\WINXP\System32\smss.exe
Eventuell schädlich! Laut unserer Datenbank läuft dieser Prozess nomalerweise in c:\windows\system32\! überprüfen Sie, ob Sie die Datei kennen und führen Sie ggf. einen Virencheck durch. Systemprozess - Anwendung, die benutzt wird um Sitzungen zu starten, verwalten und löschen.
C:\WINXP\system32\services.exe
Eventuell schädlich! Laut unserer Datenbank läuft dieser Prozess nomalerweise in c:\windows\system32\! überprüfen Sie, ob Sie die Datei kennen und führen Sie ggf. einen Virencheck durch. Systemprozess - Verwaltet die Systemdienste.
C:\WINXP\system32\lsass.exe
Eventuell schädlich! Laut unserer Datenbank läuft dieser Prozess nomalerweise in c:\windows\system32\! überprüfen Sie, ob Sie die Datei kennen und führen Sie ggf. einen Virencheck durch. Systemprozess
Das Betriebssystem das ich derzeit nutze ist WinXP SP2.
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
Eventuell schädlich! Laut unserer Datenbank läuft dieser Prozess nomalerweise in c:\programme\antivir.*\! überprüfen Sie, ob Sie die Datei kennen und führen Sie ggf. einen Virencheck durch. Dieser Eintrag wurde von unseren Besuchern als gut eingestuft.
C:\WINXP\system32\RUNDLL32.EXE
Eventuell schädlich! Laut unserer Datenbank läuft dieser Prozess nomalerweise in c:\windows\system32\! überprüfen Sie, ob Sie die Datei kennen und führen Sie ggf. einen Virencheck durch. RUNDLL32 is the Microsoft Windows program that loads DLLs into memory so that they can be used by specific programs or by Windows.

Jetzt würde mich mal Eure Meinung zu der ganzen Sache interessieren.

Vielen vielen Dank vorab..

Hier die Logfile von heute:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:54:17, on 09.08.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.20696)
Boot mode: Normal

Running processes:
C:\WINXP\System32\smss.exe
C:\WINXP\system32\winlogon.exe
C:\WINXP\system32\services.exe
C:\WINXP\system32\lsass.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\System32\svchost.exe
C:\WINXP\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINXP\system32\nvsvc32.exe
C:\WINXP\Explorer.EXE
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINXP\system32\ctfmon.exe
C:\WINXP\system32\RUNDLL32.EXE
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Trend Micro\HijackThis\Pruefung1.com

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINXP\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINXP\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINXP\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINXP\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINXP\system32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINXP\system32\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINXP\system32\nvsvc32.exe

--
End of file - 4560 bytes

Alt 09.08.2008, 18:45   #2
cacatoa
 
Überprüfung d. Systems nach Trojanerbefall+anschließender Wiederherstellung - Standard

Überprüfung d. Systems nach Trojanerbefall+anschließender Wiederherstellung



Hallo,
bleib nur ganz unruhig - es ist alles o.k.
Du kannst die 04- "run once"-Einträge löschen.
ich würde mal auf das Service-Pack 3 updaten und auch alle anderen Windows-updates durchziehen.
Ansonsten ist nichts auffällig.
cacatoa
__________________

__________________

Alt 09.08.2008, 20:26   #3
Raven1812
 
Überprüfung d. Systems nach Trojanerbefall+anschließender Wiederherstellung - Standard

Überprüfung d. Systems nach Trojanerbefall+anschließender Wiederherstellung



Ja cool dann entspann ich mich mal wieder
Danke für die schnelle Antwort. Ein schönes WE wünsch ich noch.

Es grüßt Raven aus CCAA
__________________

Antwort

Themen zu Überprüfung d. Systems nach Trojanerbefall+anschließender Wiederherstellung
0 bytes, antivir, antivirus, avira, bho, ellung, excel, explorer, fehler, firefox, hijack, hkus\s-1-5-18, internet, internet explorer, logfile, logon.exe, mozilla, mozilla firefox, neu aufgesetzt, nvidia, prozess, prüfen, regsvr32, rundll, sched.exe, services.exe, software, starten, system, systemprozess, vielen dank, windows, windows xp, winlogon.exe




Ähnliche Themen: Überprüfung d. Systems nach Trojanerbefall+anschließender Wiederherstellung


  1. WIN 7 PC, nach Wiederherstellung über Systemabbild, extrem langsam
    Plagegeister aller Art und deren Bekämpfung - 17.05.2015 (8)
  2. Windows 8.1: Virensuche [Whitescreen + Webcam] nach Wiederherstellung
    Log-Analyse und Auswertung - 03.02.2015 (8)
  3. Offenes Klinik W-Lan | Überprüfung meines Systems nach mehrwöchiger Benutzung
    Plagegeister aller Art und deren Bekämpfung - 18.05.2014 (3)
  4. Überprüfung des Systems
    Plagegeister aller Art und deren Bekämpfung - 04.02.2014 (24)
  5. Nach Wiederherstellung Trojan.Banker und Backdoor.bot gefunden
    Log-Analyse und Auswertung - 13.10.2013 (29)
  6. GVU Trojaner nach Wiederherstellung
    Plagegeister aller Art und deren Bekämpfung - 16.01.2013 (12)
  7. Fund nach Wiederherstellung wegen GVU Trojaner
    Plagegeister aller Art und deren Bekämpfung - 03.01.2013 (18)
  8. Ist PC nach Systemabild wiederherstellung sauber ?
    Diskussionsforum - 04.11.2012 (1)
  9. Guv Virus was tuen nach System wiederherstellung
    Plagegeister aller Art und deren Bekämpfung - 27.10.2012 (17)
  10. Kein Netz mehr nach Wiederherstellung
    Alles rund um Windows - 16.09.2012 (7)
  11. Wiederherstellung der verschlüsselten Dateien nach Trojan.Encoder
    Anleitungen, FAQs & Links - 25.04.2012 (1)
  12. Warnung von Bundespolizei und nach Wiederherstellung alles in Ordnung!
    Log-Analyse und Auswertung - 02.04.2012 (1)
  13. diverse Probleme nach 'Registrierungsdatei-Wiederherstellung'
    Mülltonne - 03.09.2011 (1)
  14. Wiederherstellung nach Windows Recovery unvollständig
    Plagegeister aller Art und deren Bekämpfung - 03.06.2011 (17)
  15. nach wiederherstellung von systemabbild virenfrei?
    Log-Analyse und Auswertung - 05.04.2011 (5)
  16. Trojaner nach wiederherstellung des C-Laufwerks
    Mülltonne - 26.09.2010 (2)
  17. bitte nochmal draufschauen nach neuaufsetzen des systems nach kompromittierung
    Log-Analyse und Auswertung - 20.10.2005 (1)

Zum Thema Überprüfung d. Systems nach Trojanerbefall+anschließender Wiederherstellung - Hallo zusammen, hab gestern neu aufgesetzt und würde gerne mal mein HiJackThis-Log prüfen lassen. Als ich die Onlineauswertung (hijackthis.de) vorgenommen hab, gab es diverse "Fehler"meldungen (s.u.). Da ich, bevor ich - Überprüfung d. Systems nach Trojanerbefall+anschließender Wiederherstellung...
Archiv
Du betrachtest: Überprüfung d. Systems nach Trojanerbefall+anschließender Wiederherstellung auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.