|
Log-Analyse und Auswertung: Bitte Hilfe -> Logfile of HijackThisWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
01.07.2004, 20:31 | #1 |
| Bitte Hilfe -> Logfile of HijackThis Logfile of HijackThis v1.98.0 Scan saved at 21:28:36, on 01.07.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.3790.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\WINDOWS\System32\ezSP_Px.exe C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe C:\programme\u-storage tools\ustorage.exe C:\WINDOWS\System32\drivers\CDAC11BA.EXE C:\Programme\Logitech\MouseWare\system\em_exec.exe D:\foxserv\mysql\bin\mysqld-nt.exe C:\Programme\Norton AntiVirus\AdvTools\NPROTECT.EXE C:\WINDOWS\System32\devldr32.exe C:\Programme\Millenium.IRC\mirc.exe C:\Programme\Opera7\Opera.exe C:\mwav.exe C:\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.de/keyword/%s R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost F0 - system.ini: Shell= F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe, O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [VOBRegCheck] C:\WINDOWS\System32\VOBREGCheck.exe -CheckReg O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe O4 - HKLM\..\Run: [UStorag] c:\programme\u-storage tools\ustorage.exe sys_auto_run C:\Programme\U-Storage Tools O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Programme\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL O4 - HKLM\..\Run: [CloneCDTray] "C:\Programme\Elaborate Bytes\CloneCD\CloneCDTray.exe" /s O4 - HKCU\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\Symantec\LIVEUP~1\SNDMon.EXE O8 - Extra context menu item: in/mit BitSpirit runterladen - I:\BitSpirit\bsurl.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file) O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file) O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab O16 - DPF: {6B4788E2-BAE8-11D2-A1B4-00400512739B} (PWMediaSendControl Class) - http://216.249.24.140/code/PWActiveXImgCtl.CAB O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex...l_v1-0-3-0.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{2928AE9D-FC18-415D-A1FF-B2ADF89057F2}: NameServer = 192.168.2.1 O17 - HKLM\System\CCS\Services\Tcpip\..\{4FDFCDC4-8C6B-4ECC-AA52-2A4C498A8A61}: NameServer = 192.168.2.1 O17 - HKLM\System\CCS\Services\Tcpip\..\{7BCA44F5-6AAD-4E92-84F8-F3767FC09404}: NameServer = 192.168.120.252,192.168.120.253 O17 - HKLM\System\CS1\Services\Tcpip\..\{2928AE9D-FC18-415D-A1FF-B2ADF89057F2}: NameServer = 192.168.2.1 O17 - HKLM\System\CS2\Services\Tcpip\..\{2928AE9D-FC18-415D-A1FF-B2ADF89057F2}: NameServer = 192.168.2.1 |
02.07.2004, 07:41 | #2 | ||
| Bitte Hilfe -> Logfile of HijackThis Hallo TobiDD,
__________________führe mal folgende Schritte durch Zitat:
Zitat:
zu guter letzt Rechner wieder im normal Modus starten und falls immer noch Probleme bestehen, neues Logfile posten |
02.07.2004, 10:03 | #3 |
| Bitte Hilfe -> Logfile of HijackThis Hallo,
__________________ich bekomme diese Search for Seite einfach nicht weg. Hijack hat folgende einträge: Logfile of HijackThis v1.98.0 Scan saved at 10:18:29, on 02.07.2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\AVPersonal\AVWUPSRV.EXE C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\Dokumente und Einstellungen\Ralf\Eigene Dateien\hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOKUME~1\Ralf\LOKALE~1\Temp\sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOKUME~1\Ralf\LOKALE~1\Temp\sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOKUME~1\Ralf\LOKALE~1\Temp\sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOKUME~1\Ralf\LOKALE~1\Temp\sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\Ralf\LOKALE~1\Temp\sp.html R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\Ralf\LOKALE~1\Temp\sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank F0 - system.ini: Shell= F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe, O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: (no name) - {E11771B7-FB35-4D50-81A3-8D0963357ABF} - C:\WINDOWS\System32\aogoica.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [AWatch] C:\Programme\FRITZ!DSL\Awatch.exe O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [Microsoft Update] navmgrd.exe O4 - HKLM\..\Run: [Microsoft Update Time] wuam.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe O4 - HKLM\..\RunServices: [Microsoft Update] navmgrd.exe O4 - HKLM\..\RunServices: [Microsoft Update Time] wuam.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [Microsoft Update] navmgrd.exe O4 - HKCU\..\Run: [Microsoft Update Time] wuam.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: Zone Labs Security.lnk = C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file) O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file) O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file) O17 - HKLM\System\CCS\Services\Tcpip\..\{005B2FB8-8BB5-4471-900B-D0D42FFA2F4F}: NameServer = 192.168.122.252,192.168.122.253 O17 - HKLM\System\CCS\Services\Tcpip\..\{654C1EDD-0645-487F-A8AF-9D2636880E8D}: NameServer = 217.237.151.225 194.25.2.129 O17 - HKLM\System\CS1\Services\Tcpip\..\{005B2FB8-8BB5-4471-900B-D0D42FFA2F4F}: NameServer = 192.168.122.252,192.168.122.253 O17 - HKLM\System\CS2\Services\Tcpip\..\{005B2FB8-8BB5-4471-900B-D0D42FFA2F4F}: NameServer = 192.168.122.252,192.168.122.253 O18 - Filter: text/html - {CBE76952-7167-4EBF-8C4A-C678A796EB87} - C:\WINDOWS\System32\aogoica.dll O18 - Filter: text/plain - {CBE76952-7167-4EBF-8C4A-C678A796EB87} - C:\WINDOWS\System32\aogoica.dll Bitte helft mir |
02.07.2004, 10:20 | #4 |
Bitte Hilfe -> Logfile of HijackThis Schau mal hier --> Automatische Hijackthis Auswertung
__________________ MfG Nangie Es ist einzig und allein der Mensch, der aus der Welt ein Armenhaus gemacht hat. Lilo Keller (*1934) nachdenkliche Hausfrau |
02.07.2004, 10:24 | #5 |
| Bitte Hilfe -> Logfile of HijackThis Vielen Dank, hat aber leider nicht funktioniert. |
02.07.2004, 10:25 | #6 | |||||
| Bitte Hilfe -> Logfile of HijackThis @witchblade: Hi Auch Du bitte: Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Geändert von Radja (02.07.2004 um 10:36 Uhr) |
02.07.2004, 12:05 | #7 |
| Bitte Hilfe -> Logfile of HijackThis Hallo, es hat geklappt. Super und vielen Dank. |
02.07.2004, 12:09 | #8 |
| Bitte Hilfe -> Logfile of HijackThis freut mich, keine Ursache PS: was hat denn Kaspersky zur navmgrd.exe gesagt? |
02.07.2004, 16:36 | #9 |
| Bitte Hilfe -> Logfile of HijackThis Hab ich gar nicht testen lassen. Escan hat es direkt gelöscht |
05.07.2004, 10:47 | #10 |
| Bitte Hilfe -> Logfile of HijackThis Habe mich leider zu früh gefreut. Die Seite ist wieder da!!! |
05.07.2004, 17:07 | #11 |
| Bitte Hilfe -> Logfile of HijackThis dann bitte nochmal log posten. habe wir mit sicherheit was übersehen |
08.07.2004, 12:18 | #12 |
| Bitte Hilfe -> Logfile of HijackThis Mir ist etwas aufgefallen. Immer wenn ich die Seite wieder wegbekommen habe, dann wird am nächsten Tag oder auch früher im Ordner Windows/system32 eine neu Datei .dll erstell die immer 30 kb groß ist. Sie hat aber immer einen anderen Namen. Soll ich dir die mal schicken? |
08.07.2004, 12:21 | #13 |
| Bitte Hilfe -> Logfile of HijackThis Logfile of HijackThis v1.98.0 Scan saved at 13:23:06, on 08.07.2004 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\FRITZ!DSL\Awatch.exe C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\Dokumente und Einstellungen\Ralf\Eigene Dateien\hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOKUME~1\Ralf\LOKALE~1\Temp\sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOKUME~1\Ralf\LOKALE~1\Temp\sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOKUME~1\Ralf\LOKALE~1\Temp\sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOKUME~1\Ralf\LOKALE~1\Temp\sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\Ralf\LOKALE~1\Temp\sp.html R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOKUME~1\Ralf\LOKALE~1\Temp\sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank F0 - system.ini: Shell= F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe, O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: (no name) - {88B5203F-6945-4B44-8CB1-572E1FB7F9CD} - C:\WINDOWS\System32\bhofp.dll (file missing)O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [AWatch] C:\Programme\FRITZ!DSL\Awatch.exe O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - Startup: Microsoft Outlook starten.lnk = C:\Programme\Microsoft Office\Office10\OUTLOOK.EXE O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: Zone Labs Security.lnk = C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O17 - HKLM\System\CCS\Services\Tcpip\..\{005B2FB8-8BB5-4471-900B-D0D42FFA2F4F}: NameServer = 192.168.122.252,192.168.122.253 O17 - HKLM\System\CCS\Services\Tcpip\..\{654C1EDD-0645-487F-A8AF-9D2636880E8D}: NameServer = 217.237.151.225 194.25.2.129 O17 - HKLM\System\CS1\Services\Tcpip\..\{005B2FB8-8BB5-4471-900B-D0D42FFA2F4F}: NameServer = 192.168.122.252,192.168.122.253 O17 - HKLM\System\CS2\Services\Tcpip\..\{005B2FB8-8BB5-4471-900B-D0D42FFA2F4F}: NameServer = 192.168.122.252,192.168.122.253 O18 - Filter: text/html - {397937B0-F6E1-40B6-B2D5-973ED3E191F4} - C:\WINDOWS\System32\bhofp.dll O18 - Filter: text/plain - {397937B0-F6E1-40B6-B2D5-973ED3E191F4} - C:\WINDOWS\System32\bhofp.dll Habe mal die Einträge mit der dll Datei makiert. Benenne ich diese um ist die Search for Seite erstmal weg. Kommt aber irgendwann wieder. |
08.07.2004, 13:46 | #14 | ||
Bitte Hilfe -> Logfile of HijackThisZitat:
Dein Win XP bitte updaten !! ************************************ Hab das mal gemacht - das Ergebnis (ohne Gewähr) : Zitat:
__________________ MfG Nangie Es ist einzig und allein der Mensch, der aus der Welt ein Armenhaus gemacht hat. Lilo Keller (*1934) nachdenkliche Hausfrau |
Themen zu Bitte Hilfe -> Logfile of HijackThis |
adobe, antivirus, bho, check, dateien, drivers, excel, explorer, hijack, hijackthis, hilfe, icq, internet, internet explorer, logfile, microsoft, monitor, opera, programme, software, sun java, symantec, system, system32, tcpip, userinit, userinit.exe, windows, windows xp, windows\system32\drivers |