|
Log-Analyse und Auswertung: hatte Trojaner, ist logfile jetzt ok?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
23.08.2008, 09:22 | #1 |
| hatte Trojaner, ist logfile jetzt ok? Hallo an alle! Ich hatte diverse Malware, Keylogger etc. auf einem (Fremd-) Rechner, unter anderem den, der die Meldung ""Warning! Spyware detected on your computer!"" erzeugt. Habe SDFIX (im abges. Modus) , Blacklight (kein Befund), Adaware, Stinger (kein Fund) und zuletzt nochmal Avira Antivir laufen lassen. Antivir hat zuletzt 3 Trojaner gefunden und in Quarantäne verschoben. Es ist jetzt keine unbekannte Software mehr auf dem Rechner (laut Systemsteuerung/ Software) Kann mir jemand sagen, ob ich den Rechner wieder sauber ist? Neuaufsetzten ist aus verschiedenen Gründen gerade nicht gut möglich, wird evt. später gemacht. Außerdem werde ich dem Besitzer sagen, das er sämtliche Passwörter ändern soll. Ich poste mal hier den Report von SDFIX, den HJT-Report, und den Antivir-Report. Ich danke für eure Hilfe! OS: XP-Home SP2 ______________________- SDFIX: SDFix: Version 1.218 Run by User on 23.08.2008 at 09:24 Microsoft Windows XP [Version 5.1.2600] Running From: C:\SDFix Checking Services : Name : sysrest.sys Path : \??\C:\WINDOWS\system32\sysrest.sys sysrest.sys - Deleted Restoring Default Security Values Restoring Default Hosts File Restoring Default Desktop Wallpaper Rebooting Checking Files : Trojan Files Found: C:\Programme\rhcjocj0epb7\database.dat - Deleted C:\Programme\rhcjocj0epb7\license.txt - Deleted C:\Programme\rhcjocj0epb7\MFC71.dll - Deleted C:\Programme\rhcjocj0epb7\MFC71ENU.DLL - Deleted C:\Programme\rhcjocj0epb7\msvcp71.dll - Deleted C:\Programme\rhcjocj0epb7\msvcr71.dll - Deleted C:\Programme\rhcjocj0epb7\rhcjocj0epb7.exe - Deleted C:\Programme\rhcjocj0epb7\rhcjocj0epb7.exe.local - Deleted C:\Programme\rhcjocj0epb7\Uninstall.exe - Deleted C:\WINDOWS\SYSTEM32\PHCNOC~1.BMP - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt24.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt2B.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt2D.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt2E.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt2F.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt30.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt31.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt32.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt33.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt34.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt35.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt36.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt37.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt38.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt39.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt3A.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt3B.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt3C.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt3D.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt3E.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt3F.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt40.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt41.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt42.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt44.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt45.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt46.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt47.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt48.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt49.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt4A.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt4B.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt4D.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt4F.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt51.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt52.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt53.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt54.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt55.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt56.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt57.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt59.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt5A.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt5D.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt5E.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt61.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt62.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt63.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt64.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt65.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt67.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt6D.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt6F.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt78.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt8F.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt93.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt97.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt99.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt9A.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt9D.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt9E.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.tt9F.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttA1.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttA3.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttA5.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttA7.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttA8.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttA9.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttAB.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttAC.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttAD.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttB0.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttB1.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttB2.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttB4.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttB5.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttB6.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttB7.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttB9.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttBB.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttBD.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttBF.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttC1.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttC3.tmp - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\.ttD1.tmp - Deleted C:\Dokumente und Einstellungen\User\Anwendungsdaten\Microsoft\Internet Explorer\Quick Launch\Antivirus XP 2008.lnk - Deleted C:\Dokumente und Einstellungen\All Users\Desktop\Antivirus XP 2008.lnk - Deleted C:\DOKUME~1\User\LOKALE~1\Temp\linux - Deleted Folder C:\Programme\rhcjocj0epb7 - Removed Folder C:\Dokumente und Einstellungen\User\Anwendungsdaten\rhcjocj0epb7 - Removed Removing Temp Files ADS Check : Final Check : catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-08-23 09:38:19 Windows 5.1.2600 Service Pack 2 NTFS scanning hidden processes ... scanning hidden services & system hive ... scanning hidden registry entries ... [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Prefetcher] "TracesProcessed"=dword:00000068 "TracesSuccessful"=dword:00000005 scanning hidden files ... C:\WINDOWS\SoftwareDistribution\WuRedir\9482F4B4-E343-43B6-B170-9A65BC822C77\wuredir.cab.bak 7196 bytes scan completed successfully hidden processes: 0 hidden services: 0 hidden files: 1 Remaining Services : Authorized Application Key Export: [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list] "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list] "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" Remaining Files : File Backups: - C:\SDFix\backups\backups.zip Files with Hidden Attributes : Sat 16 Aug 2008 6,104,632 A..H. --- "C:\Programme\Picasa2\setup.exe" Fri 27 Apr 2007 4,348 ..SH. --- "C:\Dokumente und Einstellungen\All Users\DRM\DRMv1.bak" Fri 27 Apr 2007 401 ..SH. --- "C:\Dokumente und Einstellungen\All Users\DRM\DRMv15.bak" Mon 22 Jul 2002 418,816 ...HR --- "C:\WINDOWS\system32\Tools\All.exe" Fri 19 Jul 2002 390,144 ...HR --- "C:\WINDOWS\system32\Tools\Change.exe" Fri 19 Jul 2002 574,464 ...HR --- "C:\WINDOWS\system32\Tools\CheckPath.exe" Tue 20 Aug 2002 430,592 ...HR --- "C:\WINDOWS\system32\Tools\Counter.exe" Tue 23 Jul 2002 390,656 ...HR --- "C:\WINDOWS\system32\Tools\DelFolders.exe" Fri 22 Nov 2002 399,872 ...HR --- "C:\WINDOWS\system32\Tools\DirectSetup.exe" Fri 19 Jul 2002 388,096 ...HR --- "C:\WINDOWS\system32\Tools\RegClean.exe" Fri 19 Jul 2002 388,608 ...HR --- "C:\WINDOWS\system32\Tools\Regexe.exe" Mon 2 Dec 2002 431,616 ...HR --- "C:\WINDOWS\system32\Tools\Restart.exe" Fri 19 Jul 2002 388,096 ...HR --- "C:\WINDOWS\system32\Tools\RunRegexe.exe" Sun 17 Feb 2008 19,968 ...H. --- "C:\Dokumente und Einstellungen\User\Anwendungsdaten\Microsoft\Word\~WRL0005.tmp" Tue 2 Jan 2007 906,752 ...H. --- "C:\Dokumente und Einstellungen\User\Anwendungsdaten\Microsoft\Word\~WRL1484.tmp" Tue 2 Jan 2007 910,848 ...H. --- "C:\Dokumente und Einstellungen\User\Anwendungsdaten\Microsoft\Word\~WRL1695.tmp" Tue 2 Jan 2007 914,432 ...H. --- "C:\Dokumente und Einstellungen\User\Anwendungsdaten\Microsoft\Word\~WRL3516.tmp" Tue 2 Jan 2007 900,096 ...H. --- "C:\Dokumente und Einstellungen\User\Anwendungsdaten\Microsoft\Word\~WRL3903.tmp" Thu 14 Sep 2006 19,456 ...H. --- "C:\Dokumente und Einstellungen\User\Desktop\Schule\Vorlagen\~WRL2756.tmp" Fri 27 Apr 2007 4,348 ...H. --- "C:\Dokumente und Einstellungen\User\Eigene Dateien\Eigene Musik\Lizenzsicherung\drmv1key.bak" Tue 13 May 2008 401 A..H. --- "C:\Dokumente und Einstellungen\User\Eigene Dateien\Eigene Musik\Lizenzsicherung\drmv1lic.bak" Fri 27 Apr 2007 312 ...H. --- "C:\Dokumente und Einstellungen\User\Eigene Dateien\Eigene Musik\Lizenzsicherung\drmv2key.bak" Tue 13 May 2008 1,536 A..H. --- "C:\Dokumente und Einstellungen\User\Eigene Dateien\Eigene Musik\Lizenzsicherung\drmv2lic.bak" Finished! __________________________ HIJACKTHIS Logfile of HijackThis v1.99.1 Scan saved at 09:53:49, on 23.08.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Lavasoft\Ad-Aware\aawservice.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Silicon Integrated Systems\SiSRaidPackage\SRaid.exe C:\Programme\Java\jre1.5.0_04\bin\jusched.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Skype\Phone\Skype.exe C:\Programme\Java\jre1.5.0_04\bin\jucheck.exe C:\Programme\tclocklight-040702-3\tclock.exe C:\Programme\HP DeskJet 710C Series\ereg\Remind32.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Skype\Plugin Manager\SkypePM.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Dokumente und Einstellungen\User\Desktop\Wartung Conny\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\tbuF\toolbaru.dll O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\Programme\ICQToolbar\tbuF\toolbaru.dll O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\tbuF\toolbaru.dll O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [SiSRaid] C:\Programme\Silicon Integrated Systems\SiSRaidPackage\SRaid.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [hpfsched] C:\WINDOWS\hpfsched.exe O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKCU\..\Run: [tclock] C:\Programme\tclocklight-040702-3\tclock.exe O4 - Startup: Reminder-hpc41001.lnk = C:\Programme\HP DeskJet 710C Series\ereg\Remind32.exe O4 - Global Startup: EPSON Status Monitor 3 Environment Check 2.lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O21 - SSODL: FvmnFYgi - {8CBC197B-2616-B3D1-EB91-DCE68FF40F8F} - C:\WINDOWS\system32\cfjs.dll O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\aawservice.exe O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe _______________________________ Antivir Avira AntiVir Personal Erstellungsdatum der Reportdatei: Samstag, 23. August 2008 09:56 Es wird nach 1567803 Virenstämmen gesucht. Lizenznehmer: Avira AntiVir PersonalEdition Classic Seriennummer: 0000149996-ADJIE-0001 Plattform: Windows XP Windowsversion: (Service Pack 2) [5.1.2600] Boot Modus: Normal gebootet Benutzername: SYSTEM Computername: USER-35BDDF79C7 Versionsinformationen: BUILD.DAT : 8.1.0.331 16934 Bytes 12.08.2008 11:44:00 AVSCAN.EXE : 8.1.4.7 315649 Bytes 18.07.2008 11:39:33 AVSCAN.DLL : 8.1.4.0 48897 Bytes 18.07.2008 11:39:33 LUKE.DLL : 8.1.4.5 164097 Bytes 18.07.2008 11:39:33 LUKERES.DLL : 8.1.4.0 12545 Bytes 18.07.2008 11:39:33 ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18.07.2007 17:19:23 ANTIVIR1.VDF : 7.0.5.1 8182784 Bytes 24.06.2008 16:27:10 ANTIVIR2.VDF : 7.0.6.10 2587136 Bytes 14.08.2008 13:29:11 ANTIVIR3.VDF : 7.0.6.57 233984 Bytes 22.08.2008 14:55:24 Engineversion : 8.1.1.23 AEVDF.DLL : 8.1.0.5 102772 Bytes 18.04.2008 15:54:45 AESCRIPT.DLL : 8.1.0.68 315770 Bytes 22.08.2008 14:55:33 AESCN.DLL : 8.1.0.23 119156 Bytes 18.07.2008 11:39:33 AERDL.DLL : 8.1.0.20 418165 Bytes 28.04.2008 14:01:34 AEPACK.DLL : 8.1.2.1 364917 Bytes 18.07.2008 11:39:33 AEOFFICE.DLL : 8.1.0.22 192890 Bytes 22.08.2008 14:55:30 AEHEUR.DLL : 8.1.0.50 1388918 Bytes 22.08.2008 14:55:28 AEHELP.DLL : 8.1.0.15 115063 Bytes 29.05.2008 13:47:58 AEGEN.DLL : 8.1.0.36 315764 Bytes 22.08.2008 14:55:25 AEEMU.DLL : 8.1.0.7 430452 Bytes 06.08.2008 13:59:03 AECORE.DLL : 8.1.1.8 172406 Bytes 06.08.2008 13:59:02 AEBB.DLL : 8.1.0.1 53617 Bytes 18.07.2008 11:39:33 AVWINLL.DLL : 1.0.0.12 15105 Bytes 18.07.2008 11:39:33 AVPREF.DLL : 8.0.2.0 38657 Bytes 18.07.2008 11:39:33 AVREP.DLL : 8.0.0.2 98344 Bytes 06.08.2008 13:59:02 AVREG.DLL : 8.0.0.1 33537 Bytes 18.07.2008 11:39:33 AVARKT.DLL : 1.0.0.23 307457 Bytes 18.04.2008 15:54:44 AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 18.07.2008 11:39:32 SQLITE3.DLL : 3.3.17.1 339968 Bytes 18.04.2008 15:54:45 SMTPLIB.DLL : 1.2.0.23 28929 Bytes 18.07.2008 11:39:33 NETNT.DLL : 8.0.0.1 7937 Bytes 18.04.2008 15:54:45 RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 18.07.2008 11:39:30 RCTEXT.DLL : 8.0.52.0 86273 Bytes 18.07.2008 11:39:30 Konfiguration für den aktuellen Suchlauf: Job Name.........................: Vollständige Systemprüfung Konfigurationsdatei..............: c:\programme\antivir personaledition classic\sysscan.avp Protokollierung..................: niedrig Primäre Aktion...................: interaktiv Sekundäre Aktion.................: ignorieren Durchsuche Masterbootsektoren....: ein Durchsuche Bootsektoren..........: ein Bootsektoren.....................: C:, F:, G:, Durchsuche aktive Programme......: ein Durchsuche Registrierung.........: ein Suche nach Rootkits..............: aus Datei Suchmodus..................: Intelligente Dateiauswahl Durchsuche Archive...............: ein Rekursionstiefe einschränken.....: 20 Archiv Smart Extensions..........: ein Makrovirenheuristik..............: ein Dateiheuristik...................: mittel Beginn des Suchlaufs: Samstag, 23. August 2008 09:56 Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'notepad.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'HijackThis.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'skypePM.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Remind32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'tclock.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'jucheck.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Skype.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Sraid.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SOUNDMAN.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SAgent2.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'aawservice.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Es wurden '34' Prozesse mit '34' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Masterbootsektor HD1 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'F:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'G:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen. Die Registry wurde durchsucht ( '46' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\hiberfil.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\System Volume Information\_restore{BAABB61D-F458-4010-A5F3-83F3E5539426}\RP11\A0000117.exe [FUND] Ist das Trojanische Pferd TR/Dldr.FraudLoa.NC [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '48dfc52b.qua' verschoben! C:\System Volume Information\_restore{BAABB61D-F458-4010-A5F3-83F3E5539426}\RP12\A0000192.scr [FUND] Ist das Trojanische Pferd TR/Peed.A.661 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '48dfc530.qua' verschoben! C:\System Volume Information\_restore{BAABB61D-F458-4010-A5F3-83F3E5539426}\RP12\A0000193.exe [FUND] Ist das Trojanische Pferd TR/Dropper.Gen [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '49b71e41.qua' verschoben! Beginne mit der Suche in 'F:\' Beginne mit der Suche in 'G:\' Ende des Suchlaufs: Samstag, 23. August 2008 10:11 Benötigte Zeit: 14:33 Minute(n) Der Suchlauf wurde vollständig durchgeführt. 3103 Verzeichnisse wurden überprüft 122306 Dateien wurden geprüft 3 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 3 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 2 Dateien konnten nicht durchsucht werden 122301 Dateien ohne Befall 575 Archive wurden durchsucht 2 Warnungen 3 Hinweise |
23.08.2008, 09:27 | #2 |
| hatte Trojaner, ist logfile jetzt ok? ich sehe nix, was aber auch nicht viel heißt, aber du solltest unbedingt mal deine progs aufn aktuellen stand bringen. SP2 ist veraltet, IE 6 ist veraltet und dein HijackThis ist auch schon nicht mehr das neueste..
__________________ |
23.08.2008, 09:29 | #3 |
| hatte Trojaner, ist logfile jetzt ok? Logfile mit neuem Hijackthis:
_______________________________________-- Logfile of HijackThis v1.99.1 Scan saved at 09:53:49, on 23.08.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Lavasoft\Ad-Aware\aawservice.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Silicon Integrated Systems\SiSRaidPackage\SRaid.exe C:\Programme\Java\jre1.5.0_04\bin\jusched.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Skype\Phone\Skype.exe C:\Programme\Java\jre1.5.0_04\bin\jucheck.exe C:\Programme\tclocklight-040702-3\tclock.exe C:\Programme\HP DeskJet 710C Series\ereg\Remind32.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Skype\Plugin Manager\SkypePM.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Dokumente und Einstellungen\User\Desktop\Wartung Conny\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\tbuF\toolbaru.dll O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\Programme\ICQToolbar\tbuF\toolbaru.dll O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\tbuF\toolbaru.dll O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [SiSRaid] C:\Programme\Silicon Integrated Systems\SiSRaidPackage\SRaid.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [hpfsched] C:\WINDOWS\hpfsched.exe O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKCU\..\Run: [tclock] C:\Programme\tclocklight-040702-3\tclock.exe O4 - Startup: Reminder-hpc41001.lnk = C:\Programme\HP DeskJet 710C Series\ereg\Remind32.exe O4 - Global Startup: EPSON Status Monitor 3 Environment Check 2.lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O21 - SSODL: FvmnFYgi - {8CBC197B-2616-B3D1-EB91-DCE68FF40F8F} - C:\WINDOWS\system32\cfjs.dll O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\aawservice.exe O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe |
23.08.2008, 09:33 | #4 |
| hatte Trojaner, ist logfile jetzt ok? Ach und danke für die schnelle Rückmeldung, Olle! Der IE wird nicht benutzt, gehen mit Firefox rein. SP3 weiß ich nicht, ob danach alles so stabil läuft??!! |
23.08.2008, 09:38 | #5 |
| hatte Trojaner, ist logfile jetzt ok? Der einzige Prozeßß den ich verdächtig finde, ist: C:\WINDOWS\system32\cfjs.dll Google spuckt nix dazu aus. |
Themen zu hatte Trojaner, ist logfile jetzt ok? |
0 bytes, 1.tmp, 8.tmp, ad-aware, antivir, antivirus, application, avira, besitzer, bho, computer, desktop, drivers, firefox, hijack, hijackthis, install.exe, internet, internet explorer, kein fund, launch, logfile, malware, mozilla, mozilla firefox, notepad.exe, nt.dll, object, picasa, quara, registry, rojaner gefunden, scan, security, software, spyware, suchlauf, trojaner, trojaner gefunden, urlsearchhook, verweise, virus gefunden, windows, windows xp, ändern |