|
Log-Analyse und Auswertung: Unerwünschte pop-upsWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
08.11.2008, 13:08 | #1 |
| Unerwünschte pop-ups Hallo Gestern öffneten sich bei mir c.a alle 10 Minuten ein kleines und ein großes (IE) Fenster mit Werbung (Ich benutze Firefox). Normale Werbung kanns nicht gewesen sein weil sie sich auch geöffnet haben , wenn gread nicht im Internet war. Ich hab mein PC mit dem Spyware Doctor gescannt und der hat "advertisement" dateien gefunden (die er auch repariert hat). Außerdem war bei Software ein Proramm Namens "Internet Speed Monitor" drauf (Die Werbeseite die sich auch immer Automatisch geöffnet hat) ich habs Deinstalliert. Hat aber alles nix gebracht, die Fenster haben sich heut Morgen als ich mein PC gestartet hab wieder gemeldet.Aber seit dem nicht mehr! Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 13:01:26, on 08.11.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16735) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe E:\nero\InCD\InCDsrv.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\Bonjour\mDNSResponder.exe C:\WINDOWS\System32\cisvc.exe C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe C:\Programme\ICQ6Toolbar\ICQ Service.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\WINDOWS\System32\nvsvc32.exe C:\Programme\Spyware Doctor\pctsAuxs.exe C:\WINDOWS\system32\firefox.exe C:\Programme\Spyware Doctor\pctsSvc.exe C:\Programme\Java\jre1.6.0_05\bin\jusched.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Gemeinsame Dateien\Ulead Systems\AutoDetector\monitor.exe E:\nero\InCD\InCD.exe E:\iTunes\iTunesHelper.exe C:\Programme\Spyware Doctor\pctsTray.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\Programme\Messenger\msmsgs.exe C:\PROGRA~1\ICQ6\ICQ.exe C:\Dokumente und Einstellungen\\Anwendungsdaten\gadcom\gadcom.exe C:\Dokumente und Einstellungen\\Anwendungsdaten\Gool\Gool.exe C:\Programme\GetPack\GetPack24.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\Mozilla Firefox\firefox.exe C:\WINDOWS\system32\wuauclt.exe E:\HJTI\HijackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local R3 - URLSearchHook: ICQToolBar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQ6Toolbar\ICQToolBar.dll R3 - URLSearchHook: (no name) - - (no file) O2 - BHO: My Search BHO - {014DA6C1-189F-421a-88CD-07CFE51CFF10} - C:\Programme\MySearch\bar\1.bin\S4BAR.DLL O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file) O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\4.1.805.4472\swg.dll O3 - Toolbar: ICQToolBar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQ6Toolbar\ICQToolBar.dll O3 - Toolbar: My &Search Bar - {014DA6C9-189F-421a-88CD-07CFE51CFF10} - C:\Programme\MySearch\bar\1.bin\S4BAR.DLL O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe" O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [Ulead AutoDetector v2] C:\Programme\Gemeinsame Dateien\Ulead Systems\AutoDetector\monitor.exe O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [InCD] E:\nero\InCD\InCD.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "E:\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [ISTray] "C:\Programme\Spyware Doctor\pctsTray.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [SpybotSD TeaTimer] E:\Sicherheit\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\MSN Messenger\msnmsgr.exe" /background O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [ICQ] "C:\PROGRA~1\ICQ6\ICQ.exe" silent O4 - HKCU\..\Run: [Windows Update] C:\WINDOWS\system32\firefox.exe O4 - HKCU\..\Run: [gadcom] "C:\Dokumente und Einstellungen\Basti\Anwendungsdaten\gadcom\gadcom.exe" 61A847B5BBF728133B993F466188719AB689201522886B092CBD44BD8689220221DD3257 O4 - HKCU\..\Run: [Gool] "C:\Dokumente und Einstellungen\Basti\Anwendungsdaten\Gool\Gool.exe" O4 - HKCU\..\Run: [GetPack24] "C:\Programme\GetPack\GetPack24.exe" O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: phase6_17_erinnerung.lnk = E:\Phase 6\WinStart\WinStart.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - E:\Poker\PartyPoker\RunApp.exe O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - E:\Poker\PartyPoker\RunApp.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: ICQ Service - Unknown owner - C:\Programme\ICQ6Toolbar\ICQ Service.exe O23 - Service: InCD Helper (InCDsrv) - Nero AG - E:\nero\InCD\InCDsrv.exe O23 - Service: InCD Helper (read only) (InCDsrvR) - Nero AG - C:\Programme\Ahead\InCD\InCDsrv.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Programme\Spyware Doctor\pctsAuxs.exe O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Programme\Spyware Doctor\pctsSvc.exe O23 - Service: Messenger USN Journal Reader-Service für freigegebene Ordner (usnjsvc) - Unknown owner - C:\Programme\MSN Messenger\usnsvc.exe (file missing) Irgendwas auffälliges? Kann ich mir sicher sein das alles wieder auber ist ? MFG Sebi |
08.11.2008, 13:33 | #2 |
Gesperrt | Unerwünschte pop-ups Das ist doppelt, scan mal beide, irgendeines ist infiziert, mit einer hohen sicherheit! Viele trojaner etc werden über die msmgs - msnmsrg - etc getrarnt!
__________________Geh mal ins command und geb mal netstat -a und netstat -b und poste es hier! O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\MSN Messenger\msnmsgr.exe" /background EDIT:\\ Scann auch mal nach Malware,viren,autodownloader,autopopus etc, sowas in der art hatte ich auch mal, war so n kleines ding in meiner registry, bin ich drauf habs raus gemacht, alles wunderbar! |
08.11.2008, 15:18 | #3 |
| Unerwünschte pop-ups Hey,
__________________C:\Dokumente und Einstellungen\\Anwendungsdaten\gadcom\gadcom .exe diese Datei hat mein Virenscan als Trojaner erkannt, benutze avg, bin aber leider auch nur Leihe. Evtl. hilft es Dir. Anscheinend ist das Ding seit ca. 6.11. unterwegs. |
08.11.2008, 16:17 | #4 |
| Unerwünschte pop-ups @Luca: Meinste das: Microsoft(R) Windows DOS (C)Copyright Microsoft Corp 1990-2001. C:\DOKUME~1\-???>netstat -a Aktive Verbindungen Proto Lokale Adresse Remoteadresse Status TCP windows-???:epmap windows-???:0 ABHÖREN TCP windows-???:microsoft-ds windows-???:0 ABHÖREN TCP windows-???:1039 windows-???:0 ABHÖREN TCP windows-???:1165 localhost:1166 HERGESTELLT TCP windows-???:1166 localhost:1165 HERGESTELLT TCP windows-???:1168 localhost:1169 HERGESTELLT TCP windows-???:1169 localhost:1168 HERGESTELLT TCP windows-???:5354 windows-???:0 ABHÖREN TCP windows-???:netbios-ssn windows-???:0 ABHÖREN TCP windows-???:1053 fk-in-f99.google.com:http SCHLIESSEN_WARTEN TCP windows-???:1054 bw-in-f102.google.com:http SCHLIESSEN_WARTEN TCP windows-???:1056 64.12.25.8:5190 HERGESTELLT TCP windows-???:1179 80.77.216.21:http HERGESTELLT TCP windows-???:1181 demdvip1.doubleclick.net:http HERGESTELLT TCP windows-???:1182 80.77.216.21:http HERGESTELLT TCP windows-???:1184 demdvip1.doubleclick.net:http HERGESTELLT TCP windows-???:1189 80.77.216.21:http HERGESTELLT TCP windows-???:1285 cg-in-f93.google.com:http SCHLIESSEN_WARTEN TCP windows-???:1287 dslb-088-072-075-191.pools.arcor-ip.net:555 S _GESENDET UDP windows-???:microsoft-ds *:* UDP windows-???:isakmp *:* UDP windows-???:1025 *:* UDP windows-???:4500 *:* UDP windows-???:57549 *:* UDP windows-???:ntp *:* UDP windows-???:1034 *:* UDP windows-???:1900 *:* UDP windows-???:ntp *:* UDP windows-???:netbios-ns *:* UDP windows-???:netbios-dgm *:* UDP windows-???:1900 *:* UDP windows-???:5353 *:* Microsoft(R) Windows DOS (C)Copyright Microsoft Corp 1990-2001. C:\DOKUME~1\-???> netstat -b Aktive Verbindungen Proto Lokale Adresse Remoteadresse Status PID TCP windows-???:1400 dslb-088-072-075-191.pools.arcor-ip.net:555 SYN _GESENDET 200 [firefox.exe] TCP windows-???:1165 localhost:1166 HERGESTELLT 3816 [firefox.exe] TCP windows-???:1166 localhost:1165 HERGESTELLT 3816 [firefox.exe] TCP windows-???:1168 localhost:1169 HERGESTELLT 3816 [firefox.exe] TCP windows-???:1169 localhost:1168 HERGESTELLT 3816 [firefox.exe] TCP windows-???:1056 64.12.25.8:5190 HERGESTELLT 1120 [ICQ.exe] TCP windows-???:1346 demdvip2.doubleclick.net:http HERGESTELLT 3 816 [firefox.exe] TCP windows-???:1356 93.188.130.57:http HERGESTELLT 3816 [firefox.exe] TCP windows-???:1361 87.79.26.27:http HERGESTELLT 3816 [firefox.exe] TCP windows-???:1362 87.79.26.27:http HERGESTELLT 3816 [firefox.exe] TCP windows-???:1365 a85-183-195-138.deploy.akamaitechnologies.com:ht tp HERGESTELLT 3816 [firefox.exe] TCP windows-???:1053 fk-in-f99.google.com:http SCHLIESSEN_WARTEN 1248 [GoogleToolbarNotifier.exe] TCP windows--???:1054 bw-in-f102.google.com:http SCHLIESSEN_WARTEN 1248 [GoogleToolbarNotifier.exe] TCP windows-???:1322 212.162.62.43:http ZULETZT_ACK 3816 [firefox.exe] TCP windows-???:1323 212.162.62.43:http ZULETZT_ACK 3816 [firefox.exe] TCP windows-???:1381 62-90-134-28.barak.net.il:http WARTEND 0 C:\DOKUME~1\-??? > Geändert von Sebi030791 (08.11.2008 um 16:51 Uhr) |
08.11.2008, 17:36 | #5 |
| Unerwünschte pop-ups Hallo mach bitte alle versteckten Dateien und Ordner sichtbar und dann würde ich mal diese Dateien (Pfad beachten) C:\WINDOWS\system32\firefox.exe C:\Dokumente und Einstellungen\Basti\Anwendungsdaten\gadcom\gadcom. exe hier Virustotal, hier virscan.org oder hier Jotti überprüfen (kann einige Minuten dauern), poste die gesamten Ergebnisse mit der Angabe der Größe der hochgeladenen Datei sowie die MD5 und SHA1 Angaben oder verlinke auf die Auswertung, bitte auch wenn nichts gefunden wurde. MFG
__________________ Kein Support per PN - Bitte im Forum posten. Wenn du das Forum unterstützen möchtest Genitiv ins Wasser, weil es dativ ist http://www.vivaconagua.org/ |
09.11.2008, 14:41 | #6 |
| Unerwünschte pop-ups C:\WINDOWS\system32\firefox.exe giebts nicht C:\Dokumente und Einstellungen\Basti\Anwendungsdaten\gadcom\gadcom. exe hat AVG entfernt^^ Geändert von Sebi030791 (09.11.2008 um 14:48 Uhr) |
09.11.2008, 17:17 | #7 | |
| Unerwünschte pop-ups Hallo Zitat:
http://www.trojaner-board.de/51262-a...sicherung.html Ändere nach der Neuinstallation oder von einem sauberen System aus alle deine Pass- und Kennwörter. Wenn du eine Sicherung deiner Daten durchführen möchtest lass die Finger von ausführbare Dateien und Dateien aus unsicheren Quellen wie P2P, Musik, Videos, Bilder und Officedateien können i.d.R. problemlos gesichert werden, sollten aber vor dem wiederverwenden mit einem aktuellem Antivirenprogramm überprüft werden. MFG
__________________ Kein Support per PN - Bitte im Forum posten. Wenn du das Forum unterstützen möchtest Genitiv ins Wasser, weil es dativ ist http://www.vivaconagua.org/ |
09.11.2008, 19:34 | #8 | |
| Unerwünschte pop-upsZitat:
Ich weiß aber nicht, ob ich noch meine Windows XP CD habe. Wenn nicht, kann/darf ich dann die von nem anderen PC nehmen ? Geändert von Sebi030791 (09.11.2008 um 19:48 Uhr) |
09.11.2008, 22:20 | #9 | ||
| Unerwünschte pop-ups Hallo Zitat:
Zitat:
MFG
__________________ Kein Support per PN - Bitte im Forum posten. Wenn du das Forum unterstützen möchtest Genitiv ins Wasser, weil es dativ ist http://www.vivaconagua.org/ |
11.11.2008, 15:34 | #10 | |
| Unerwünschte pop-upsZitat:
Einer meiner kleinen Brüder hat wahrscheinlich im Bios rumgespielt und nun funzt das CD Laufwerk nicht mehr. Mir ist das bisher noch nicht aufgefallen weil ich eh immer ein externes Laufwerk benutze. Das CD Laufwerk wird zwar im Arbeitsplatz angezeigt. Liest aber keine CDs... Es kommt immer die Meldung "Bitte CD einlegen". Man hört auch nicht das es arbeitet und die Lampe leuchtet auch nicht. Ich kann also nicht von CD booten^^ Ist das vlt Laufwerk kaputt ? Kann ich eventuell vom externen Laufwerk booten oder muss ich Bootdisketten erstellen? MFG Sebi MFG Sebi |
12.11.2008, 06:14 | #11 | ||
| Unerwünschte pop-ups Hallo Zitat:
Zitat:
MFG
__________________ Kein Support per PN - Bitte im Forum posten. Wenn du das Forum unterstützen möchtest Genitiv ins Wasser, weil es dativ ist http://www.vivaconagua.org/ |
Themen zu Unerwünschte pop-ups |
adobe, alle 10 minuten, bho, bonjour, einstellungen, explorer, firefox, google, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, monitor, mozilla, my search, mysearch, nvidia, pdf, pop-up, pop-ups, rundll, security, sicherheit, software, spyware, system, urlsearchhook, werbung, windows, windows xp |