|
Log-Analyse und Auswertung: Problem beim Auswerten des LogsWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
01.07.2004, 11:16 | #1 |
| Problem beim Auswerten des Logs Hai... Ich habe von einem Acer Notebook einen Scan gemacht... Aber leider bin ich noch nicht so firm mit der Auswertung...Vielleicht kann mir jemand weiterhelfen... Hier das Log: Logfile of HijackThis v1.97.7 Scan saved at 15:51:16, on 28.06.2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\S24EvMon.exe C:\WINDOWS\system32\ZCfgSvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Norton AntiVirus04\navapsvc.exe C:\WINDOWS\System32\RegSrvc.exe C:\WINDOWS\System32\RoamMgr.exe C:\Programme\Norton AntiVirus04\SAVScan.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\wanmpsvc.exe C:\Programme\Intel\Switching\User\RoamSvc.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\igfxtray.exe C:\WINDOWS\System32\hkcmd.exe C:\WINDOWS\AGRSMMSG.exe C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE C:\WINDOWS\SOUNDMAN.EXE C:\Programme\ICQLite\ICQLite.exe C:\WINDOWS\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\lotus\organize\easyclip6.exe C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe C:\Programme\Intel\NCS\Sync\NetSvc.exe C:\PROGRA~1\MICROS~2\Office10\OUTLOOK.EXE F:\Tools\HijackThis.exe O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus04\NavShExt.dll O2 - BHO: (no name) - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - c:\programme\lotus\organize\iehelper.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus04\NavShExt.dll O4 - HKLM\..\Run: [LaunchApp] Alaunch O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLBCL53.EXE O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [RealTray] C:\Programme\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Programme\Intel\NCS\PROSet\PRONoMgr.exe O4 - HKLM\..\Run: [Upgrade Service] C:\WINDOWS\winupd.exe O4 - HKLM\..\Run: [Overnet] C:\Programme\Overnet\eDonkey2000.exe -t O4 - HKLM\..\Run: [Windows Deafult Configuration] C:\WINDOWS\svchost.exe O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [Windows Deafult Configuration] C:\WINDOWS\svchost.exe O4 - HKCU\..\Run: [Wandows Deafult Configuration] C:\WINDOWS\svchost.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot\TeaTimer.exe O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: Lotus Organizer EasyClip.lnk = ? O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: Web Entry (HKLM) O9 - Extra button: ICQ Lite (HKLM) O9 - Extra 'Tools' menuitem: ICQ Lite (HKLM) O12 - Plugin for .mov: C:\Programme\Internet Explorer\PLUGINS\npqtplugin.dll O12 - Plugin for .mpeg: C:\Programme\Internet Explorer\PLUGINS\npqtplugin3.dll O16 - DPF: {11111111-1111-1111-1111-111111111157} - ms-its:mhtml:file://c:\nosuch.mht!http://hard-virgins.com/dl/dmitriy/x.chm::/load.exe O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update Installation Engine) - http://office.microsoft.com/officeup...ntent/opuc.cab O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://download.macromedia.com/pub/...sh/swflash.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{BB6DAAB2-5842-4BE5-A105-5C4337E7F337}: NameServer = 192.168.99.254,194.25.2.129 |
01.07.2004, 11:24 | #2 | ||
Problem beim Auswerten des Logs Hallo Kopi und Willkommen im Board,
__________________Zitat:
Auch diese beiden Einträge Zitat:
Alternativ zu Norton solltest Du mal den Rechner mit eScan scannen (siehe meine Signatur). Außerdem ist der Patchstand des Systems ziemlich veraltet. Du solltest dringend mal www.windowsupdate.com aufsuchen. Zeigt der Rechner denn 'ungewönhliches Verhalten' beim Surfen, oder wolltest Du Dein Log 'allgemein' begutachtet haben? Und zur allgemeinen Hijacking-Problematik möchte ich Dir noch den anderen Link in meiner Signatur ans Herz legen...
__________________ |
04.07.2004, 12:10 | #4 |
| Problem beim Auswerten des Logs Vielen Dank Lutz und Radja... @Lutz: ich werde die beiden Einträge prüfen... Mit dem Notebook gibt es schon eine Weile das Problem, dass sich sporadisch Fenster schließen oder die Taskleiste verschwindet...Wird z.B. der Taskmanager geöffnet und dieser irgendwie geschlossen, kann er nicht mehr geöffnet werden... Nach einem Neustart funktioniert alles wieder "normal"... Ich habe durch NAV einige Viren entfernen lassen...Desweiteren habe ich manuell 6 Tronjaner entfernt...Ich habe auch noch auffällige Dateien wie svchosd.exe, svchosts.exe usw. entfernt.(auch aus der Registry) Leider wurde dadurch nicht das Problem mitgelöst. Vielleicht gibts ja noch ein paar Ideen...Wieso denkst du eigentlich, dass die 2 Einträge bedenklich seien könnten ?!? Danke für deine Hilfe!!! @Radja: Ich werde das umgehend prüfen...Danke... Vielen Dank auch für die Links, einen Teil davon kannte ich noch nicht... |
04.07.2004, 13:01 | #5 | |
Problem beim Auswerten des LogsZitat:
O4 - HKCU\..\Run: [Windows Deafult Configuration] C:\WINDOWS\svchost.exe O4 - HKCU\..\Run: [Wandows Deafult Configuration] C:\WINDOWS\svchost.exe Alternativ zum Online-Check bei Kaspersky kannst Du den Rechner auch mit eScan scannen. Genaueres hierzu findest Du in meiner Signatur!
__________________ Gruß, Lutz *** "Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann) |
04.07.2004, 18:39 | #6 |
| Problem beim Auswerten des Logs Hallo ich bin ganz neu hier und habe so ziemlich alles über spams gelesen. Leider bekomme ich trotz der Programme Ad aware 6.0 , CWS, Hijack this uns Spybot die Sache nicht in den Griff. Es werden immer wieder Programme gefunden, auch gelöscht, tauchen aber dann wieder auf. So z.B. wininet 32.exed , runwin 32.exe. Habe auch einen downloadmanager inst. Es wollen immer wieder iregendwelche Seiten Dateien im hintergrund runter laden. Irgend wer stellt mir immer einen Proxyserver ein. Was ist mit den Dateien: rpccs.exe? mshta.exe? Bitte helft mir. Mache schon seit einer Woche daran rum. Mein aktuelles Log Logfile of HijackThis v1.98.0 Scan saved at 19:19:28, on 04.07.04 Platform: Windows 98 SE (Win9x 4.10.2222A) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\SYSTEM\KERNEL32.DLL C:\WINDOWS\SYSTEM\MSGSRV32.EXE C:\WINDOWS\SYSTEM\MPREXE.EXE C:\WINDOWS\SYSTEM\MSTASK.EXE C:\WINDOWS\SYSTEM\mmtask.tsk C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE C:\WINDOWS\EXPLORER.EXE C:\WINDOWS\SYSTEM\RPCSS.EXE C:\WINDOWS\TASKMON.EXE C:\WINDOWS\SYSTEM\SYSTRAY.EXE D:\T-ONLINE\BSW4\ISDN SPEEDMANAGER\TOMCAT.EXE C:\LOGITECH\MOUSE\SYSTEM\EM_EXEC.EXE C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE C:\PROGRAMME\MATROX MGA POWERDESK\MGACTRL.EXE C:\PROGRAMME\MATROX MGA POWERDESK\COLOR\HGCCTL95.EXE C:\PROGRAMME\AHEAD\INCD\INCD.EXE C:\WINDOWS\SYSTEM\STIMON.EXE C:\WINDOWS\WINH.EXE D:\PROGRAMME\INTERNET DOWNLOAD MANAGER\IDMAN.EXE C:\PROGRAMME\NETSHOW SERVICES\TOOLS\REXPROXY.EXE C:\PROGRAMME\EUMEX 404PC\CAPICTRL.EXE C:\WINDOWS\SYSTEM\TAPISRV.EXE C:\WINDOWS\SYSTEM\WMIEXE.EXE C:\PROGRAMME\INTERNET EXPLORER\IEXPLORE.EXE C:\WINDOWS\SYSTEM\RNAAPP.EXE C:\PROGRAMME\TELEDAT\WCOM\SYSTEM\CCUI.EXE C:\PROGRAMME\TELEDAT\WCOM\SYSTEM\CCSRV.EXE C:\WINDOWS\SYSTEM\DDHELP.EXE C:\WINDOWS\SYSTEM\PSTORES.EXE C:\WINDOWS\DESKTOP\TROJANER\HIJACKTHIS.EXE R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 127.0.0.1:8080 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~2\SPYBOT~1\SDHELPER.DLL O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - D:\PROGRAMME\INTERNET DOWNLOAD MANAGER\IDMIECC.DLL O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\PROGRAMME\CANON\EASY-WEBPRINT\TOOLBAND.DLL O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe O4 - HKLM\..\Run: [SystemTray] SysTray.Exe O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\Run: [wizard] € O4 - HKLM\..\Run: [ISDN SpeedManager] "D:\T-ONLINE\BSW4\ISDN SPEEDMANAGER\TOMCAT.EXE" O4 - HKLM\..\Run: [EM_EXEC] c:\logitech\mouse\system\em_exec.exe O4 - HKLM\..\Run: [mdac_runonce] C:\WINDOWS\SYSTEM\runonce.exe O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE /min O4 - HKLM\..\Run: [Matrox Control Center] C:\Programme\Matrox MGA PowerDesk\mgactrl.exe O4 - HKLM\..\Run: [Matrox Color Control] C:\Programme\Matrox MGA PowerDesk\Color\hgcctl95.exe O4 - HKLM\..\Run: [Matrox Diagnostic] C:\Programme\Matrox MGA PowerDesk\diag\mgadiag.exe -s O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe O4 - HKLM\..\Run: [InCD] C:\Programme\ahead\InCD\InCD.exe O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE O4 - HKLM\..\Run: [Winhost] C:\WINDOWS\winh.exe O4 - HKLM\..\Run: [winupd] C:\WINDOWS\SYSTEM\winupd.exe O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe O4 - HKLM\..\RunServices: [TrueVector] C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE -service O4 - HKCU\..\Run: [IDMan] D:\PROGRAMME\INTERNET DOWNLOAD MANAGER\IDMAN.EXE /onboot O4 - HKCU\..\RunOnce: [CommCenter] C:\Programme\TELEDAT\WCOM\SYSTEM\ccui.exe O4 - Startup: CAPI Control.lnk = C:\Programme\Eumex 404PC\CAPICTRL.EXE O4 - Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: NetShow PowerPoint Helper.lnk = C:\Programme\NetShow Services\Tools\nsppthlp.exe O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~1\OFFICE10\EXCEL.EXE/3000 O8 - Extra context menu item: Easy-WebPrint Drucken - res://C:\PROGRAMME\CANON\EASY-WEBPRINT\Resource.dll/RC_Print.html O8 - Extra context menu item: Easy-WebPrint Schnelldruck - res://C:\PROGRAMME\CANON\EASY-WEBPRINT\Resource.dll/RC_HSPrint.html O8 - Extra context menu item: Easy-WebPrint Vorschau - res://C:\PROGRAMME\CANON\EASY-WEBPRINT\Resource.dll/RC_Preview.html O8 - Extra context menu item: Easy-WebPrint Zu Druckliste hinzufügen - res://C:\PROGRAMME\CANON\EASY-WEBPRINT\Resource.dll/RC_AddToList.html O8 - Extra context menu item: Download All Links with IDM - D:\PROGRAMME\INTERNET DOWNLOAD MANAGER\IEGetAll.htm O8 - Extra context menu item: Download with IDM - D:\PROGRAMME\INTERNET DOWNLOAD MANAGER\IEExt.htm O9 - Extra button: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\Programme\ICQ\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\Programme\ICQ\ICQ.exe O10 - Unknown file in Winsock LSP: c:\windows\system\idmmbc.dll O10 - Unknown file in Winsock LSP: c:\windows\system\idmmbc.dll O10 - Unknown file in Winsock LSP: c:\windows\system\idmmbc.dll O10 - Unknown file in Winsock LSP: c:\windows\system\idmmbc.dll O10 - Unknown file in Winsock LSP: c:\windows\system\idmmbc.dll O16 - DPF: {6B4788E2-BAE8-11D2-A1B4-00400512739B} (PWMediaSendControl Class) - http://216.249.24.140/code/PWActiveXImgCtl.CAB O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex...trol_v1-32.cab O16 - DPF: {5D9E4B6D-CD17-4D85-99D4-6A52B394EC3B} (WSDownloader Control) - http://www.webshots.com/samplers/WSDownloader.ocx O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/acti...l_v1-0-3-9.cab Vielen Dank schon mal für Eure Mühe. Hoffe wir bekommen es in den Griff. Gruß Peter |
04.07.2004, 21:32 | #7 |
Problem beim Auswerten des Logs Hallo and Welcome im TB Schon mal im abgesicherten Modus probiert zu fixen ? e Scan Kaspersky Virus Online Scanner Bitte hier lesen
__________________ MfG Nangie Es ist einzig und allein der Mensch, der aus der Welt ein Armenhaus gemacht hat. Lilo Keller (*1934) nachdenkliche Hausfrau |
Themen zu Problem beim Auswerten des Logs |
adobe, antivirus, antivirus scan, auswerten, bho, dateien, excel, explorer, hijack, hijackthis, installation, internet, internet explorer, launch, log, microsoft, notebook, object, problem, programme, realplay.exe, realplayer, scan, shockwave, symantec, system, tcpip, windows, windows xp |