|
Log-Analyse und Auswertung: 'TR/Agent.MP.122' Wer hilft mir?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
15.10.2008, 21:02 | #1 |
| 'TR/Agent.MP.122' Wer hilft mir? Hallo, DAnk zweier surfbegeisterter Kids habe ich folgenden Warnhinweise erhalten: In der Datei 'C:\Dokumente und Einstellungen\xxxx\Lokale Einstellungen\Temp\mProjector3896786836\mPlayer.3.0.9.dll' wurde ein Virus oder unerwünschtes Programm 'TR/Agent.MP.122' [trojan] gefunden. Hier das Log-file Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 21:55:36, on 15.10.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16705) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Programme\QuickTime\qttask.exe C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe C:\Programme\Java\jre1.6.0_03\bin\jusched.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\Garmin\gStart.exe C:\Programme\Skype\Phone\Skype.exe C:\Programme\Kodak\Kodak EasyShare software\bin\EasyShare.exe C:\Programme\Gemeinsame Dateien\Teleca Shared\CapabilityManager.exe C:\Programme\Microsoft Office\OFFICE11\OUTLOOK.EXE C:\Programme\Microsoft Office\OFFICE11\WINWORD.EXE C:\WINDOWS\system32\wuauclt.exe C:\Programme\Gemeinsame Dateien\Teleca Shared\Generic.exe C:\Programme\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe C:\Programme\Internet Explorer\IEXPLORE.EXE C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.hp.com/ O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar4.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\4.1.805.4472\swg.dll O3 - Toolbar: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar4.dll O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [SetRefresh] C:\Programme\Compaq\SetRefresh\SetRefresh.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_03\bin\jusched.exe" O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKCU\..\Run: [gStart] C:\Garmin\gStart.exe O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_9 -reboot 1 O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Kodak EasyShare Software.lnk = C:\Programme\Kodak\Kodak EasyShare software\bin\EasyShare.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra button: eBay - {C1514B92-E6E2-4be8-B93C-8A44D1F3011F} - C:\Programme\Supreme Auction\ebay.url (HKCU) O9 - Extra button: Supreme Auction - {DFE4453A-65DF-47d5-BF37-3D0FD37FBDBB} - C:\Programme\Supreme Auction\SupremeAuction.exe (HKCU) O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} - https://www-secure.symantec.com/techsupp/asa/LSSupCtl.cab O16 - DPF: {3451DEDE-631F-421C-8127-FD793AFC6CC8} (ActiveDataInfo Class) - https://www-secure.symantec.com/techsupp/asa/ctrl/SymAData.cab O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe -- End of file - 7124 bytes Was muss/kann ich als sehr unerfahrener User machen? LG |
15.10.2008, 21:23 | #2 |
/// AVZ-Toolkit Guru | 'TR/Agent.MP.122' Wer hilft mir? Halli hallo speckerle
__________________Um alle weiteren Hilfeleistungen zu erleichtern und deine Systemsicherheit zu erhöhen arbeite bitte folgendes gründlich ab:
Konfiguriere AntiVir aggressiv, update die Signaturen (Datenbanken) und führe einen kompletten Scan im abgesicherten Modus durch. So wird der abgesicherte Modus am einfachsten aufgerufen: KLICK mich Poste natürlich das log. Scanne deinen Rechner zusätzlich mit SUPERAntiSpyware und Anti-Malware und poste auch diese logs. Surfen deine "Kleinen" mit Admin-Rechten? Wenn ja dann soltest du das schnellstens ändern. Oder alle paar Monate den Rechner platt machen..
__________________ |
15.10.2008, 23:03 | #3 |
| 'TR/Agent.MP.122' Wer hilft mir? Hallo Speckerle,
__________________nur eine kurze Frage. Sind diese Warnhinweise direkt beim Surfen Deiner Kids aufgetreten, oder ggf. als sie ein CD-Rom Spiel von einer Fast-Food-Kette gespielt haben. So ist es nämlich heute meiner Nichte ergangen. Beim Aufrufen des Spiels kam auch der von Dir genannte Warnhinweis. Vielen Dank für Deine Antort. Tom62 |
15.10.2008, 23:15 | #4 |
| 'TR/Agent.MP.122' Wer hilft mir? Hallo undoreal, Danke für deinen ausführlichen Tipp. Folgendes habe ich bereits erledigt: 1. "Spybot, AdAware, Spyware Doctor und sonstige Anti-Spy/Malware Programme sowie personal-Firewalls wie ZoneAlarm" habe ich meines Wissens nicht installiert 2. Software Updates muss ich noch einen Neustart machen-war aber kein Problem 3.Update der Viren-Signaturen habe ich mit Antivir gemacht 4.Treiberupdate der Hardware da hatte ich meine Probleme. Wie geht das? Systemsteuerung-Hardware und dann ??? 5.Windows Update erledigt 6.Installation des aktuellen ServicePacks läuft gerade 7.Vernünftige Ordneransicht erledigt 8.Abschalten unnötiger Dienste erl. 9.Firewall aktivieren erl. 10.Internetoptionen sicher gestallten Sicherheit: -> höchste Stufe aktiviert, aber dann Probleme beim Downloaden 11.cCleaner erl. 12.Konfiguriere AntiVirerl. Fehlt noch: abgesicherte Modus- da muss ich ja bei XP die F8-Taste drücken. Was muss ich noch machen bzw.wie geht scannen im abgesicherten Modus? Scanne deinen Rechner zusätzlich mit SUPERAntiSpyware und Anti-Malware So, das war es für heute Abend/Nacht. Warte jetzt noch den einen download ab und dann geht es ab ins Bett. Die Übeltäter müssen kurz nach 6 Uhr aufstehen- ich dann natürlich auch. Soweit schon mal herzlichen Dank. speckerle |
15.10.2008, 23:20 | #5 |
| 'TR/Agent.MP.122' Wer hilft mir? Hallo tom62, upps, du kennst meine Kinder ? Mein Jüngster hat gestern die CD-Rom eines renommierten Fastfood-Restaurants eingelegt. Das Spiel ist allerdings schon recht alt (halbes Jahr mindestens). Hat absolut null gebockt und hat meinen Bildschirmschoner verstellt (werde ich nun als nächstes wieder ändern). Wäre der Hammer, wenn ich die ganzen Änderungen nur wg. dem Hamburgerverkäufer machen musste. Wenn ja, wechsle ich zur Konkurrenz! Lg und melde dich bitte nochmals, damit ich weiß, was du gemacht hast. speckerle |
16.10.2008, 07:28 | #6 | |
/// AVZ-Toolkit Guru | 'TR/Agent.MP.122' Wer hilft mir?Zitat:
__________________ --> 'TR/Agent.MP.122' Wer hilft mir? |
16.10.2008, 07:55 | #7 |
| 'TR/Agent.MP.122' Wer hilft mir? Hallo, habe mich heute MOrgen voller Elan an den PC gesetzt. Es stimmt nun auf einmal etwas mit der LAN-Verbindung nicht. Ich könnte heulen. Habe folgendes gemacht: F8 beim Start gedrückt gehalten und alle Stecker kontrolliert. NIchts. Sitze nun am Rechner meiner Söhne und hoffe auf Hilfe Beide Rechner sind per Funk mit dem Geschäftsrechner verbunden. Die Übertragung bei Rechner 2 funktioniert. Wie geht scannen im abgesicherten Modus? Falls ich das Teil zum Arbeiten überreden kann, werde ich das umgehend machen. LG speckerle |
16.10.2008, 08:22 | #8 |
/// AVZ-Toolkit Guru | 'TR/Agent.MP.122' Wer hilft mir? Systemsteuerung > wähle Netzwerk und Internet Verbindungen oder mach einen Doppelklick auf Netzwerk-Verbindungen > Klick mit der rechten Maustaste auf Default Connection (Normale Verindung), das ist normalerweise die örtliche Umgebung, Kabel oder DSL Verbindung > Klick mit der linken Maustaste auf Eigenschaften > Doppelklick auf Internet Protocol (TCP/IP) > wähle den Knopf der dafür steht, dass die DNS Verbindung automatisch aufrecht erhalten wird > zweimal auf "OK" klicken > den Rechner neu starten (Diese Einstellungen sind nicht auf allen Systemen gleich oder vorhanden) Du kannst auch versuchen die NEtzwerkverbindung reparieren zu lassen. Das wirde dir links angeboten wenn du sie in der Netzwerkumgebung markiert hast. So wird der abgesicherte Modus am einfachsten aufgerufen: KLICK mich Dort startest du einfach AntiVir und machst einen Vollscan.
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
16.10.2008, 09:46 | #9 |
| 'TR/Agent.MP.122' Wer hilft mir? Hallo, anscheinend stimmt etwas mit dem Netzwerkkabel nicht. Werde in der Firma alle Leitungen checken lassen. Kann ja aber eigentlich nicht mit meinen Änderungen zu tun haben, oder? Gruß speckerle |
16.10.2008, 12:02 | #10 |
| 'TR/Agent.MP.122' Wer hilft mir? Hallo, die Verbindungen wurden geckeckt. Es liegt kein Problem am Server vor. Was mich auch wundert ist, dass ich meinen alten Rechner noch nutzen kann (switch-Schalter) und den Rechner, mit dem ich das Problem gestern hatte, stellt keine Verbindung zum Internet her bzw.empängt/sendet keine mails. Was kann ich machen? Den Tipp von heute Morgen habe ich schon ausprobiert. Maske sieht bei mir anders aus, scheint aber alles zu stimmen. Hilft es im abgesicherten Modus alles auf z.b. vorgestern zurückzusetzen? Sind dann die Änderungen z.B.bei Antivir wieder wie vorher? Habe auch Modzilla neu installiert bzw.ungedatet. Liegt es daran? LG speckerle |
16.10.2008, 12:28 | #11 |
| 'TR/Agent.MP.122' Wer hilft mir? -Nur zwischenrein- Welche Dienst wurden alle abgeschaltet bzw. welche auswahl hast du hier getroffen? Die Änderungen werden in der Registry unter: HKEY_LOCAL_MACHINE\Software\fdik\Windows-Dienste abschalten\Backup zwischengespeichert. http://www.ntsvcfg.de/ DHCP: Die DHCP-Erkennung arbeitet unter Umständen nicht zuverlässig, sodaß der Dienst "DHCP-Client" fälschlicherweise beendet wird. Falls Ihr Rechner DHCP benötigt (z.B. bei Verwendung von DVB-Karten / Internetdiensten via Satellit, DSL-Router oder Kabelmodem), überprüfen Sie, ob der Dienst "DHCP-Client" gestartet ist. ICS / XP-Firewall: In Verbindung mit der Internetverbindungsfreigabe (Internet Connection Sharing, ICS) in Windows 2000 und XP sind vereinzelt Probleme berichtet worden. Demnach können die Clienten nicht mehr über den ICS-Rechner das Internet nutzen. Ursache sind meist die Dienste "Gemeinsame Nutzung der Internetverbindung", "SSDP-Suchdienst", "Universeller Plug & Play Gerätehost" sowie in seltenen Fällen der Dienst "DHCP-Client". Diese werden durch das Script deaktiviert bzw auf manuell gesetzt und müssen erneut aktiviert werden, falls auf ICS nicht verzichtet werden kann. -Sonst bei den Netzwerkern nachfragen- chris and out
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
16.10.2008, 12:45 | #12 |
| 'TR/Agent.MP.122' Wer hilft mir? Hallo, habe alles so gemacht, wie es am Anfang dieses Threads empfohlen wurde. |
16.10.2008, 12:48 | #13 |
| 'TR/Agent.MP.122' Wer hilft mir? Upps, da war ich zu schnell. Weiter geht es: Die Website kann ich nicht aufrufen, da ich ja keinen Kontakt zum Internet habe. Wie kann ich das mit "hkey..."prüfen? Wie komme ich da ran? Letzendlich noch die XP Firewall. Wie kann ich diese entfernen? Bringt es was, wenn ich im abgesicherten Modus alles auf den Stand von vorgestern bringe? Sind dann alle Einstellungen wie z.B. bei Antivir wieder zurückgesetzt? Grüße speckerle |
16.10.2008, 12:49 | #14 |
| 'TR/Agent.MP.122' Wer hilft mir? Hi, [@tschuldigung undoreal], aber da gibt es drei Möglichkeiten: http://www.dingens.org/winsec.png Wenn die Defaulteinstellung ausgewählt wurde, dann dürfte Internet tatsächlich nicht mehr laufen... Oder hast Du Option 2 ausgewählt...? Bevor ich zurücksetzte, würde ich die angegebenen Dienste versuchen per Hand zu starten über: Start->Einstellungen->Systemsteuerung->Verwaltung->Dienste Dort die Einstellungen zu den angegebenen Diensten prüfen und ggf. ändern. An die Registry kommst Du per: Start->Ausführen->Regedit Aber ich würde momentan die Finger davon lassen, da kann man sehr viel kaputt machen Ich will mich auch nicht länger einmischen, da warte bitte auf undoreal! chris -und wech-
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
16.10.2008, 12:51 | #15 |
| 'TR/Agent.MP.122' Wer hilft mir? Hallo, was kann ich nun tun? Komme ja zum Nachschauen nicht ins Internet? LG speckerle |
Themen zu 'TR/Agent.MP.122' Wer hilft mir? |
.dll, adobe, antivir, application, avira, bho, downloader, ebay, einstellungen, excel, explorer, google, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, monitor, photoshop, pop-up-blocker, programm, refresh, software, system, temp, trojan, virus, windows, windows xp |