Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: spoolsv.exe im Tempverzeichnis

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 06.12.2008, 15:09   #16
undoreal
/// AVZ-Toolkit Guru
 
spoolsv.exe im Tempverzeichnis - Standard

spoolsv.exe im Tempverzeichnis



Zitat:
noch zwei weitere Rechner habe (unter anderem, der von dem ich schreibe)
sind die ordentlich gepatch? ALso garantiert alle Windows Patche eingespielt? Service Pack 3?
Sind Netzwerkfreigaben vorhanden?
Wenn die Rechner nicht ordentlich gepatcht sind und/oder Netzwerfreigaben vorhanden sind besteht ein extrem großes Risiko!!!!

Zitat:
Ich dachte hier erst einmal an Wireshark, wobei es natürlich schwierig ist vom versuchten System aus damit zu agieren.
in der Tat bringt das vom infizierten System aus garnichts!
Du könntest einen TestRechner zwischen Router und den infizierten Comp setzten und alles mitloggen. Wie das geht kann dir Karl genauer erleutern aber was bringt das? Das ist 'ne Heiden Arbeit und den TestRechner darfst du danach eh platt machen...

Neuaufsetzen geht wesentlich schneller..

Zitat:
Weil sich so ein Trojaner ja nicht ohne Rootkit als Prozess verstecken kann - oder?
Oh doch.
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Alt 06.12.2008, 15:28   #17
lippo
 
spoolsv.exe im Tempverzeichnis - Standard

spoolsv.exe im Tempverzeichnis



Zitat:
sind die ordentlich gepatch? ALso garantiert alle Windows Patche eingespielt? Service Pack 3?
Sind Netzwerkfreigaben vorhanden?
Eigentlich sind die alle hübsch gepacht (wie aber der Laptop auch) und nur der eine Rechner hat eine Festplatte (nicht die Systemfestplatte!) freigegeben.


Zitat:
in der Tat bringt das vom infizierten System aus garnichts!
Du könntest einen TestRechner zwischen Router und den infizierten Comp setzten und alles mitloggen. Wie das geht kann dir Karl genauer erleutern aber was bringt das? Das ist 'ne Heiden Arbeit und den TestRechner darfst du danach eh platt machen...

Neuaufsetzen geht wesentlich schneller..
Da wirst du wohl recht haben, aber heute ist ja zufälligerweise Samstag und mir ist gerade die neue c't ins Haus geflattert. Wie der Zufall es so will, liegt exakt dieser Ausgabe die alljährliche Notfall-CD mit bei.
Ich konnte es mir nicht verkneifen, diese direkt in den Laptop zu stecken und einmal zu schauen was Knoopichillin denn so findet.

Der Test läuft gerade noch, allerdings wurden bereits Spuren vom Wurm Netsky.AP und Netsky.P.Expl gefunden. Besonders tragisch ist das wohl in der Hinsicht, dass die Funde aus meiner XAMPP-Installation stammen. Folglich wurde von mir also Spam/Trojaner Mails verschickt

Oh ... ist gerade reingekommen ... im Mülleimer wurde nun der Trojaner TR/Agent.iob gefunden ... in der im Threadtitel erwähnten spoolsv.exe.

Na gut ... den Scan werde ich wohl auf jedenfall noch durchlaufen lassen und dann auch meine anderen Systeme einmal durchschauen lassen.

Die Befunde würde ich hier natürlich nur alzugerne posten (hoffe ja immer noch mich irgendwie vor der Neuinstallation zu drücken ). Ansonsten werde ich mich morgen wohl mit den Re-Installationstipps näher vertraut machen.

Ach so ... außerdem hoffe ich natürlich, dass mein rebellisches Verhalten - bin ja schließlich nicht einfach den Instruktionen gefolgt - in Ordnung ist. Freue mich jedenfalls über die schnellen Antworten und die super Hilfe ^^
__________________


Alt 06.12.2008, 15:44   #18
john.doe
 
spoolsv.exe im Tempverzeichnis - Standard

spoolsv.exe im Tempverzeichnis



Zitat:
Zitat von undoreal Beitrag anzeigen
@ john.doe: Ist dir eigentlich klar was du hier grade versuchst zu bereinigen?
Falls du mein letztes Posting aufmerksam liest, könntest du bemerken, dass ich noch bei der Analyse war.
Zitat:
Ich denke nicht oder?
Sry, aber deine Art stinkt mir. Und mit dieser Meinung bin ich wohl nicht alleine.

ciao, andreas
__________________

Alt 06.12.2008, 15:45   #19
undoreal
/// AVZ-Toolkit Guru
 
spoolsv.exe im Tempverzeichnis - Standard

spoolsv.exe im Tempverzeichnis



wie kannst du das
Zitat:
hoffe ja immer noch mich irgendwie vor der Neuinstallation zu drücken
mit dem hier
Zitat:
allerdings wurden bereits Spuren vom Wurm Netsky.AP und Netsky.P.Expl gefunden. Besonders tragisch ist das wohl in der Hinsicht, dass die Funde aus meiner XAMPP-Installation stammen. Folglich wurde von mir also Spam/Trojaner Mails verschickt
guten Gewissens in einem Post schreiben?

Nun mach den Rechner endlich platt!
Sonst wird das 'ne Katastrophe! Ich sag's dir!
_
Zitat:
nur der eine Rechner hat eine Festplatte (nicht die Systemfestplatte!) freigegeben.
Für den solltest du gleich einen extra Thread erstellen! Wenn du hier den Link zum anderen Thread reinpostest nehme ich ihn mir vor...
Denn die SdBots suchen nach jeder Netzwerkfreigabe und kopieren sich dann fleißig dorthin. Ob das der Systemordner oder Platte ist ist denen völlig egal. (Wer gibt schon seinen system Ordner frei? ^^) Infiziert wird der Rechner trotzdem.
Scanne den PC mit Knoppix und poste das log im neuen Thread. Poste auch ein HJT log.
_
Und setzte den Rechner um den es in diesem Thread geht nach Anleitung neu auf!
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Alt 06.12.2008, 16:11   #20
undoreal
/// AVZ-Toolkit Guru
 
spoolsv.exe im Tempverzeichnis - Icon32

spoolsv.exe im Tempverzeichnis



@ Andreas:

Du musst dich nicht gleich so angegriffen fühlen!
Ich wollte lediglich Schlimmeres verhindern denn der TO folgt dir wenn du ihm Hilfestellung gibst. Daher sollte man das nur tun wenn man absolut fit ist. (Übrigens hast du fixen lassen, das gehört nicht zur Analyse. Aber lasse wir diese Haarspallterei..)
Der Rechner gehörte dringend vom Netz!!! Der TO verliert seine persönlichen Daten wenn du ihm nicht sagst, dass er ausspioniert wird. Und das war aus dem ersten log ersichtlich..
Zweitens musst du mal zusammen rechnen wieviel Zeit der TO jetzt schon für die "Analyse" vergeudet hat... Da hätte er dreimal Neuaufsetzen können; was er eh tun muss. Zusätzlich habe ich es jetzt schwer ihn dazu zu bewegen weil er natürlich Blut geleckt hat und denkt den Rechner so bereinigen zu könnnen..
Und dass dir meine Art stinkt überrascht mich nicht.. Allerdings müssen solche Töne ab und an angeschlagen werden um dem TO klare Anweisungen geben zu können die zum Ziel führen.
Wir haben hier einen "Board-Standard" der sehr wichtig für eine professionelle Hilfeleistung hier im Board ist.
Leider haben wir zur Weinachtszeit nicht genug kompetente Leute um alle Posts mitzulesen, dafür aber viele neue, unerfahrene User die den TOs mehr schlecht als Recht Hilfe geben können...
Übrigens mische ich mich ganz allgemein erst sehr spät ein und lange nicht immer obwohl es nötig wäre...
Wenn du helfen möchtest dann kannst du das nur wenn du lernst.
Die erste Zeit nur mitlesen ist da die beste Möglichkeit. Und das eine ganze Weile! Wenn du dann Fragen hast schreib die älteren Hasen per PN an und lass dir einzelne Sachen erklären.
Wenn wir Zeit haben und die Fragen gut gestellt sind werden die meisten hier sich gerne die Zeit nehmen sie zu beantworten!
Und wenn du dann Hilfestellung gibst trau dich erstmal nur an die "einfachen" Sachen und bitte uns bei Unsicherheiten um Rat.
Wir lesen hier leider im Moment zu viele unsichere Hilfeleistungen und müssen daher mal wieder ein bischen eingreifen..
lieben Gruß

__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Geändert von undoreal (06.12.2008 um 16:25 Uhr)

Alt 06.12.2008, 19:35   #21
lippo
 
spoolsv.exe im Tempverzeichnis - Standard

spoolsv.exe im Tempverzeichnis



Hmmm ... das Logfile vom Scan sollte eigentlich irgendwo auf meiner Platte sein ... habe aber nichts gefunden - egal!
Bin gerade dabei alle mir wichtigen Daten zu kopieren. Allerdings habe ich dich direkt noch ein paar Fragen.

1) Ich sichere die Dateien gerade auf eine externe Festplatte, soll ich diese dann mit MWAV/eScan auf einem anderen Rechner durchsuchen? Und wenn ich das auf einem anderen Rechner mache. Muss ich diesen dann auch im abgesicherten Modus starten, wie in der Anleitung angegeben? *sich nicht vorstellen kann, wozu das gut sein soll*

2) Arbeitet ihr auch alle mit eingeschränkten Benutzerrechten, habe mir hierzu mal nen Artikel in der c't angeschaut. Mich überzeugte das nicht so, soll ja an allen Enden und Ecken zu Problemen führen.

3) Wie meinst du das mit dem KnoppixScan? Geht auch Knoopicillin? ^^ Da weiß ich wenigstens mit um . Bzw. wie kriegt man denn nun raus, dass mein Rechner zu einem Botnetzwerk gehört - kriegt man das nur durch abhören der Netzwerkverbindung raus?

4) Kann man jetzt eigentlich ruhigen Gewissens die WindowsUpdates nach der Neuinstallation aus dem Internet beziehen oder soll ich die lieber mit einem anderen Rechner herunterladen und dann via USBstick kopieren?

Geändert von lippo (06.12.2008 um 19:38 Uhr) Grund: Punkt 4 hätte ich fast vergessen!

Alt 07.12.2008, 15:07   #22
undoreal
/// AVZ-Toolkit Guru
 
spoolsv.exe im Tempverzeichnis - Standard

spoolsv.exe im Tempverzeichnis



1) Ich würde die Platte von einer live CD aus scannen oder im abgesicherten Modus.

2) Also das Arbeiten mit eingeschränkten Rechten macht durchaus Sinn. Mehr als jedes AntiViren Programm...

3)
Zitat:
Geht auch Knoopicillin?
^^ ja..

4) Also wenn du das Service Pack 3 offline aufspielst kannst du die anderen Updates danach ruhig automatisch einspielen lassen..
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Antwort

Themen zu spoolsv.exe im Tempverzeichnis
adobe, avg, avg free, bho, cisco vpn, defender, excel, explorer, helper, hijack, hijackthis, hkus\s-1-5-18, immer wieder, internet, internet explorer, konvertieren, logfile, malwarebytes anti-malware, notebook, ordner, pdf, pdf-datei, problem, programme, prozesse, rootkit, rundll, scan, sicherheit, software, super, windows, windows xp, windows xp sp3, xp sp3




Ähnliche Themen: spoolsv.exe im Tempverzeichnis


  1. Trojaner: _ex-68.exe im Tempverzeichnis
    Plagegeister aller Art und deren Bekämpfung - 30.01.2012 (12)
  2. R.A.T infiziert? 16x svchost, ein Leerlaufprozess, 1x spoolsv und ein paar weitere Sachen offen
    Plagegeister aller Art und deren Bekämpfung - 30.07.2011 (4)
  3. pc lahm: igfxtray.exe" oder doch spoolsv.exe entfernen?
    Log-Analyse und Auswertung - 06.12.2009 (3)
  4. Virus oder nicht? spoolsv.exe
    Log-Analyse und Auswertung - 07.11.2009 (3)
  5. Unsicher wegen spoolsv.exe
    Log-Analyse und Auswertung - 03.11.2009 (2)
  6. spoolsv.exe - habe keinen Drucker!
    Plagegeister aller Art und deren Bekämpfung - 15.03.2009 (11)
  7. spoolsv.exe - Problem
    Log-Analyse und Auswertung - 29.10.2008 (4)
  8. Warum will spoolsv.exe ins Internet?
    Plagegeister aller Art und deren Bekämpfung - 22.07.2008 (4)
  9. PC langsam (spoolsv) HiJackThisLog-File
    Log-Analyse und Auswertung - 28.06.2008 (0)
  10. TR/Autorun.KT - Problem mit spoolsv.exe
    Log-Analyse und Auswertung - 30.04.2008 (1)
  11. Ich kann nicht mehr Drucken / C:\WINDOWS\system32\spoolsv.exe
    Log-Analyse und Auswertung - 11.01.2008 (0)
  12. spoolsv.exe lastet CPU zu 100% aus!
    Log-Analyse und Auswertung - 05.09.2006 (4)
  13. Trojaner mit spoolsv.exe? Kann jemand helfen?
    Log-Analyse und Auswertung - 01.03.2006 (8)
  14. spoolsv.exe cpuauslastung 99%
    Plagegeister aller Art und deren Bekämpfung - 03.12.2005 (2)
  15. spoolsv.exe will ins Internet!
    Plagegeister aller Art und deren Bekämpfung - 26.07.2005 (7)
  16. spoolsv.exe verhindert Internetzugriff
    Plagegeister aller Art und deren Bekämpfung - 06.10.2004 (8)

Zum Thema spoolsv.exe im Tempverzeichnis - Zitat: noch zwei weitere Rechner habe (unter anderem, der von dem ich schreibe) sind die ordentlich gepatch? ALso garantiert alle Windows Patche eingespielt? Service Pack 3? Sind Netzwerkfreigaben vorhanden? Wenn - spoolsv.exe im Tempverzeichnis...
Archiv
Du betrachtest: spoolsv.exe im Tempverzeichnis auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.