|
Log-Analyse und Auswertung: Ich hab ein haufen Viren!!!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
11.09.2008, 17:38 | #16 |
| Ich hab ein haufen Viren!!! die datei exestiert nimma weil sie avira warscheindlich schon gelöscht hat |
11.09.2008, 17:41 | #17 |
/// TB-Ausbilder | Ich hab ein haufen Viren!!! Die wichtige Frage ist: Habt ihr sie ausgeführt?
__________________lg myrtille
__________________ |
11.09.2008, 18:19 | #18 |
| Ich hab ein haufen Viren!!! ich glaub schon...
__________________EDIT: schlimm? |
11.09.2008, 19:40 | #19 |
/// TB-Ausbilder | Ich hab ein haufen Viren!!! Hi, WENN die Datei ausgeführt wurde habt ihr euch wahrscheinlich einen Backdoor und Keylogger installiert. Dann würde ich euch raten: den Rechner Neuaufsetzen und Passworte ändern. Es wär halt gut zu wissen ob da was ist oder nicht. Mach bitte einige Scans auf Dateien, Prozesse und Registryeinträge, die vor den meisten anderen Scannern versteckt werden (durch ein sogenanntes Rootkit). Während dieser Scans soll(en):
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
11.09.2008, 21:02 | #20 |
| Ich hab ein haufen Viren!!! ach du heilige scheiße sieht ja heftig aus... kann ich da nicht einfach systemwiederherstellung vor einer woche oder so machen? |
11.09.2008, 21:43 | #21 |
| Ich hab ein haufen Viren!!! Hallo! ich hab jetzt alles gemacht und poste hier mal die logs: (Rootkit ) HKU\S-1-5-21-1659004503-1292428093-1801674531-1006\Software\SecuROM\!CAUTION! NEVER DELETE OR CHANGE ANY KEY* 07.04.2008 20:01 0 bytes Key name contains embedded nulls (*) HKLM\SECURITY\Policy\Secrets\SAC* 27.11.2007 19:41 0 bytes Key name contains embedded nulls (*) HKLM\SECURITY\Policy\Secrets\SAI* 27.11.2007 19:41 0 bytes Key name contains embedded nulls (*) HKLM\SOFTWARE\Microsoft\Cryptography\RNG\Seed 11.09.2008 22:26 80 bytes Data mismatch between Windows API and raw hive data. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Sierra Entertainment\EMPIRE EARTH III \EMPIRE EARTH III .lnk 01.02.2008 13:02 1.75 KB Hidden from Windows API. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Sierra Entertainment\EMPIRE EARTH III \EULA ansehen.lnk 01.02.2008 13:02 1.66 KB Hidden from Windows API. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Sierra Entertainment\EMPIRE EARTH III \Handbuch ansehen.lnk 01.02.2008 13:02 1.51 KB Hidden from Windows API. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Sierra Entertainment\EMPIRE EARTH III \LiesMich ansehen.lnk 01.02.2008 13:02 1.67 KB Hidden from Windows API. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Sierra Entertainment\EMPIRE EARTH III \Sierra-Website besuchen.url 01.02.2008 13:02 223 bytes Hidden from Windows API. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Sierra Entertainment\EMPIRE EARTH III \Spiel registrieren.lnk 01.02.2008 13:02 1.60 KB Hidden from Windows API. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Sierra Entertainment\EMPIRE EARTH III \Spiel-Website besuchen.url 01.02.2008 13:02 227 bytes Hidden from Windows API. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Sierra Entertainment\EMPIRE EARTH III\EMPIRE EARTH III .lnk 01.02.2008 14:02 1.75 KB Visible in Windows API, but not in MFT or directory index. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Sierra Entertainment\EMPIRE EARTH III\EULA ansehen.lnk 01.02.2008 14:02 1.66 KB Visible in Windows API, but not in MFT or directory index. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Sierra Entertainment\EMPIRE EARTH III\Handbuch ansehen.lnk 01.02.2008 14:02 1.51 KB Visible in Windows API, but not in MFT or directory index. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Sierra Entertainment\EMPIRE EARTH III\LiesMich ansehen.lnk 01.02.2008 14:02 1.67 KB Visible in Windows API, but not in MFT or directory index. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Sierra Entertainment\EMPIRE EARTH III\Sierra-Website besuchen.url 01.02.2008 14:02 223 bytes Visible in Windows API, but not in MFT or directory index. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Sierra Entertainment\EMPIRE EARTH III\Spiel registrieren.lnk 01.02.2008 14:02 1.60 KB Visible in Windows API, but not in MFT or directory index. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Sierra Entertainment\EMPIRE EARTH III\Spiel-Website besuchen.url 01.02.2008 14:02 227 bytes Visible in Windows API, but not in MFT or directory index. C:\Dokumente und Einstellungen\Franz.AULINGER-D4E43C\Lokale Einstellungen\Temp\Rar$EX00.453 11.09.2008 22:30 0 bytes Hidden from Windows API. C:\Dokumente und Einstellungen\Franz.AULINGER-D4E43C\Lokale Einstellungen\Temp\Rar$EX00.453\gmer.exe 17.04.2008 21:13 792.00 KB Hidden from Windows API. C:\Dokumente und Einstellungen\Franz.AULINGER-D4E43C\Lokale Einstellungen\Temp\Rar$EX00.860 11.09.2008 22:28 0 bytes Hidden from Windows API. C:\Dokumente und Einstellungen\Franz.AULINGER-D4E43C\Lokale Einstellungen\Temp\Rar$EX00.860\gmer.exe 17.04.2008 21:13 792.00 KB Hidden from Windows API. C:\Dokumente und Einstellungen\Franz.AULINGER-D4E43C\Lokale Einstellungen\Temp\Rar$EX00.938\Eula.txt 28.07.2006 08:32 6.84 KB Visible in Windows API, but not in MFT or directory index. C:\Dokumente und Einstellungen\Franz.AULINGER-D4E43C\Lokale Einstellungen\Temp\Rar$EX00.938\RootkitRevealer.chm 07.12.2005 15:19 99.77 KB Visible in Windows API, but not in MFT or directory index. C:\Dokumente und Einstellungen\Franz.AULINGER-D4E43C\Recent\catchme.lnk 11.09.2008 22:27 539 bytes Hidden from Windows API. C:\WINDOWS\assembly\GAC_32\System.EnterpriseServices\2.0.0.0__b03f5f7f11d50a3a\System.EnterpriseServices.dll 02.09.2008 22:18 252.00 KB Visible in Windows API, but not in MFT or directory index. C:\WINDOWS\assembly\GAC_32\System.EnterpriseServices\2.0.0.0__b03f5f7f11d50a3a\System.EnterpriseServices.Wrapper.dll 02.09.2008 22:18 111.00 KB Visible in Windows API, but not in MFT or directory index. C:\WINDOWS\assembly\GAC_MSIL\IEExecRemote\2.0.0.0__b03f5f7f11d50a3a\IEExecRemote.dll 02.09.2008 22:18 8.00 KB Visible in Windows API, but not in MFT or directory index. C:\WINDOWS\Prefetch\GMER.EXE-11BE9D49.pf 11.09.2008 22:30 70.85 KB Hidden from Windows API. C:\WINDOWS\Prefetch\GMER.EXE-3A5F3D4F.pf 11.09.2008 22:28 68.67 KB Hidden from Windows API. Catchme: catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-09-11 22:21:08 Windows 5.1.2600 Service Pack 2 NTFS scanning hidden processes ... scanning hidden services & system hive ... scanning hidden registry entries ... scanning hidden files ... scan completed successfully hidden processes: 0 hidden services: 0 hidden files: 0 bei dem GMER logfile gabs ein paar probleme poste ich in wenigen minuten werte die zwei derzeitig schon aus bitte mfg. Aulinger |
11.09.2008, 21:53 | #22 |
| Ich hab ein haufen Viren!!! GMER 1.0.14.14536 - http://www.gmer.net Rootkit scan 2008-09-11 22:52:28 Windows 5.1.2600 Service Pack 2 ---- System - GMER 1.0.14 ---- SSDT \??\C:\WINDOWS\system32\drivers\sp_rsdrv2.sys ZwClose [0xB72A0A74] SSDT \??\C:\WINDOWS\system32\drivers\sp_rsdrv2.sys ZwCreateFile [0xB72A048E] SSDT \??\C:\WINDOWS\system32\drivers\sp_rsdrv2.sys ZwCreateKey [0xB72A016A] SSDT \??\C:\WINDOWS\system32\drivers\sp_rsdrv2.sys ZwCreateSection [0xB72A1B92] SSDT BAFFE194 ZwCreateThread SSDT \??\C:\WINDOWS\system32\drivers\sp_rsdrv2.sys ZwDeleteKey [0xB72A0286] SSDT \??\C:\WINDOWS\system32\drivers\sp_rsdrv2.sys ZwDeleteValueKey [0xB72A036C] SSDT \??\C:\WINDOWS\system32\drivers\sp_rsdrv2.sys ZwLoadDriver [0xB72A0D38] SSDT \??\C:\WINDOWS\system32\drivers\sp_rsdrv2.sys ZwOpenFile [0xB72A07D0] SSDT BAFFE180 ZwOpenProcess SSDT BAFFE185 ZwOpenThread SSDT \??\C:\WINDOWS\system32\drivers\sp_rsdrv2.sys ZwSetValueKey [0xB729FFDA] SSDT \??\C:\WINDOWS\system32\drivers\sp_rsdrv2.sys ZwTerminateProcess [0xB72A0C76] SSDT \??\C:\WINDOWS\system32\drivers\sp_rsdrv2.sys ZwWriteFile [0xB72A08FC] SSDT BAFFE18A ZwWriteVirtualMemory ---- Kernel code sections - GMER 1.0.14 ---- ? C:\WINDOWS\system32\Drivers\RKREVEAL150.SYS Das System kann die angegebene Datei nicht finden. ! ---- User IAT/EAT - GMER 1.0.14 ---- IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\ADVAPI32.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [017773CC] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\ADVAPI32.dll [KERNEL32.dll!LoadLibraryA] [01777376] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\RPCRT4.dll [KERNEL32.dll!LoadLibraryA] [01777376] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\RPCRT4.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [017773CC] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\Secur32.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [017773CC] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\Secur32.dll [KERNEL32.dll!LoadLibraryA] [01777376] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\WS2_32.dll [KERNEL32.dll!LoadLibraryA] [01777376] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\WS2_32.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [017773CC] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\WS2HELP.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [017773CC] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\WS2HELP.dll [KERNEL32.dll!LoadLibraryA] [01777376] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\USER32.dll [KERNEL32.dll!LoadLibraryA] [01777376] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\USER32.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [017773CC] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\GDI32.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [017773CC] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\GDI32.dll [KERNEL32.dll!LoadLibraryA] [01777376] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\SHELL32.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [017773CC] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\SHELL32.dll [KERNEL32.dll!LoadLibraryA] [01777376] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\SHLWAPI.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [017773CC] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\SHLWAPI.dll [KERNEL32.dll!LoadLibraryA] [01777376] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\ole32.dll [KERNEL32.dll!LoadLibraryA] [01777376] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\ole32.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [017773CC] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\iphlpapi.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [017773CC] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\iphlpapi.dll [KERNEL32.dll!LoadLibraryA] [01777376] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\WININET.dll [KERNEL32.dll!SetUnhandledExceptionFilter] [017773CC] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) IAT C:\Programme\Mozilla Firefox\firefox.exe[2044] @ C:\WINDOWS\system32\WININET.dll [KERNEL32.dll!LoadLibraryA] [01777376] C:\Programme\Mozilla Firefox\extensions\talkback@mozilla.org\components\FULLSOFT.DLL (Talkback Library/Full Circle Software, Inc.) ---- Devices - GMER 1.0.14 ---- AttachedDevice \FileSystem\Fastfat \Fat fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation) ---- EOF - GMER 1.0.14 ---- hier das letzte logfile bin ich ja mal gespannt jetzt... |
12.09.2008, 00:53 | #23 |
/// TB-Ausbilder | Ich hab ein haufen Viren!!! Es ist nichts zu sehen. Deine Entscheidung ob du neuaufsetzt oder nicht.
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
12.09.2008, 09:33 | #24 |
| Danke für die hilfe :P Also als erstes bedanke ich mich mal für deine Hilfe Ich werde nicht aufsetzten den nur wegen einer avira Meldung .... bei den logs war nichts zu sehen..... Ich glaub das alles ok ist. Danke nochmal :aplaus: |
Themen zu Ich hab ein haufen Viren!!! |
add-on, adobe, antivir, antivirus, avg, avira, bho, dll, explorer, google, hijack, hkus\s-1-5-18, home, internet, internet explorer, microsoft, nvidia, pdf, programme, rundll, software, spyware, spyware terminator, system, system neu, toolbars, trojaner-board, urlsearchhook, viren, windos xp, windows, windows xp |