![]() |
|
Log-Analyse und Auswertung: Habe mir wohl was eingefangenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
![]() | ![]() Habe mir wohl was eingefangen Hallo die suche Bringt mich leider nicht weiter.Da ich in solchen Dingen nicht unbedingt Ahnung habe. Mal kurz zu meinem Problem.Mein Firefox 3.0.0.5 mach seit neuestem Immer wieder neue Werbefenster auf.Habe schon gegoogelt und auch mein Viren Programm nochmals über den Rechner laufen lassen.Jedoch ohne erfolg. Habe hier mal die Logfile: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 15:41:41, on 28.12.2008 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Alwil Software\Avast4\aswUpdSv.exe C:\Programme\Alwil Software\Avast4\ashServ.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Java\jre1.5.0\bin\jusched.exe C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe C:\Programme\VIA\VIAudioi\HDADeck\HDeck.exe C:\WINDOWS\system32\VTTimer.exe C:\WINDOWS\system32\S3trayp.exe C:\Programme\iTunes\iTunesHelper.exe C:\WINDOWS\system32\ctfmon.exe C:\dokumente und einstellungen\***\lokale einstellungen\anwendungsdaten\ibpbv.exe C:\Programme\Analog Devices\Teledat 300 USB Treiber\dslmon.exe C:\Programme\OpenOffice.org 2.3\program\soffice.exe C:\Programme\OpenOffice.org 2.3\program\soffice.BIN C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\Gemeinsame Dateien\InterVideo\RegMgr\iviRegMgr.exe C:\Programme\Gemeinsame Dateien\Protexis\License Service\PsiService_2.exe C:\Programme\Alwil Software\Avast4\ashMaiSv.exe C:\Programme\Alwil Software\Avast4\ashWebSv.exe C:\Programme\iPod\bin\iPodService.exe C:\WINDOWS\System32\alg.exe C:\Programme\ArcorOnline\AOButler.exe C:\Programme\Skype\Phone\Skype.exe C:\Programme\Skype\Plugin Manager\skypePM.exe C:\Programme\Trillian\trillian.exe C:\Programme\Mozilla Firefox\firefox.exe C:\WINDOWS\system32\wbem\wmiprvse.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://www.feenix.de R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.feenix.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.feenix.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://www.feenix.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.feenix.de R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.feenix.de R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://www.arcor.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Arcor AG & Co. KG O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Ask.com Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\Supertoolbar\GenericAskToolbar.dll O3 - Toolbar: Ask.com Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\Supertoolbar\GenericAskToolbar.dll O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0\bin\jusched.exe O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [HDAudDeck] C:\Programme\VIA\VIAudioi\HDADeck\HDeck.exe 1 O4 - HKLM\..\Run: [VTTimer] VTTimer.exe O4 - HKLM\..\Run: [S3Trayp] S3trayp.exe O4 - HKLM\..\Run: [TalkAndWrite] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Skype\Plugins\Plugins\1163D2B46CC742E5A3CC9E4157887751\TalkAndWrite.exe /run O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [ibpbv] "c:\dokumente und einstellungen\***\lokale einstellungen\anwendungsdaten\ibpbv.exe" ibpbv O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Startup: OpenOffice.org 2.3.lnk = C:\Programme\OpenOffice.org 2.3\program\quickstart.exe O4 - Global Startup: DSLMON.lnk = ? O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll (file missing) O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll (file missing) O9 - Extra button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Programme\PokerStars\PokerStarsUpdate.exe O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll O17 - HKLM\System\CCS\Services\Tcpip\..\{EF4587B0-116F-4D0B-87C9-5FD80BBD3634}: NameServer = 195.50.140.252 195.50.140.114 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programme\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashMaiSv.exe O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashWebSv.exe O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: IviRegMgr - InterVideo - C:\Programme\Gemeinsame Dateien\InterVideo\RegMgr\iviRegMgr.exe O23 - Service: Protexis Licensing V2 (PSI_SVC_2) - Protexis Inc. - C:\Programme\Gemeinsame Dateien\Protexis\License Service\PsiService_2.exe -- End of file - 7004 bytes Ich hoffe ihr könnt da was erkennen und mir helfen. Geändert von davin283 (28.12.2008 um 16:18 Uhr) |
![]() | #2 | |
![]() ![]() ![]() ![]() ![]() ![]() | ![]() Habe mir wohl was eingefangen Verborgene Dateien sichtbar machen
__________________Arbeitsplatz öffnen >Extras >Ordneroptionen >den Reiter "Ansicht" >Versteckte Dateien und Ordner >"alle Dateien und Ordner anzeigen" aktivieren und >Extras >Ordneroptionen >den Reiter "Ansicht" >Dateien und Ordner >"Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren VISTA benutzer: Öffnen Sie den Explorer und gehen in der oberen linken Ecke auf „Organisieren“. Wählen Sie den Punkt Ordner und Suchoptionen. Im Register „Ansicht“ gehen Sie auf „Versteckte Dateien und Ordner“ und wählen hier, alle Dateien und Ordner anzeigen. Bestätigen Sie nun mit O.K. um diese Änderung zu übernehmen. Prüfe mal diese Datei(en) bei Virustotal Zitat:
Poste die Daten |
![]() | #3 |
![]() | ![]() Habe mir wohl was eingefangen So habs mal gemacht.
__________________Code:
ATTFilter Antivirus Version letzte aktualisierung Ergebnis a-squared 4.0.0.73 2008.12.28 - AhnLab-V3 2008.12.25.0 2008.12.27 - AntiVir 7.9.0.45 2008.12.28 - Authentium 5.1.0.4 2008.12.28 - Avast 4.8.1281.0 2008.12.27 - AVG 8.0.0.199 2008.12.28 - BitDefender 7.2 2008.12.28 - CAT-QuickHeal 10.00 2008.12.27 - ClamAV 0.94.1 2008.12.28 - Comodo 834 2008.12.28 - DrWeb 4.44.0.09170 2008.12.28 - eSafe 7.0.17.0 2008.12.28 - eTrust-Vet 31.6.6276 2008.12.24 - Ewido 4.0 2008.12.28 - F-Prot 4.4.4.56 2008.12.27 - F-Secure 8.0.14332.0 2008.12.28 - Fortinet 3.117.0.0 2008.12.28 - GData 19 2008.12.28 - Ikarus T3.1.1.45.0 2008.12.28 - K7AntiVirus 7.10.568 2008.12.27 - Kaspersky 7.0.0.125 2008.12.28 - McAfee 5477 2008.12.28 - McAfee+Artemis 5477 2008.12.28 - Microsoft 1.4205 2008.12.28 - NOD32 3719 2008.12.27 - Norman 5.80.02 2008.12.26 - Panda 9.0.0.4 2008.12.28 - PCTools 4.4.2.0 2008.12.28 - Prevx1 V2 2008.12.28 Fraudulent Security Program Rising 21.09.62.00 2008.12.28 - SecureWeb-Gateway 6.7.6 2008.12.28 - Sophos 4.37.0 2008.12.28 - Sunbelt 3.2.1809.2 2008.12.22 - Symantec 10 2008.12.28 - TheHacker 6.3.1.4.201 2008.12.28 - TrendMicro 8.700.0.1004 2008.12.26 - VBA32 3.12.8.10 2008.12.28 - ViRobot 2008.12.26.1536 2008.12.26 - VirusBuster 4.5.11.0 2008.12.28 - weitere Informationen File size: 271360 bytes MD5...: 02282459f2a0a780b5cfb668e780149e SHA1..: e2713d4cfd0c8ec21fa8a3798d0628b93096ee5b SHA256: a0e576c9fac65afbdb43bfec0149d867a9e56f797c2e55a6af16f92a1c8a0c59 SHA512: 01c897559a68109951dc71c55f309847c60b34c0e5bbbf73b3596b4e41345cf6 158f7d9f79dbdcc2b819d62327f6df4b98a28e1e358517edbc4c723033f24011 ssdeep: 6144:53zQluhO9KlxD8ICRKogDK+o8+iRfIo+8F6C:Nziuh3xgdRtGJo8+iRfI18 PEiD..: Armadillo v1.71 TrID..: File type identification Win32 Executable MS Visual C++ (generic) (65.2%) Win32 Executable Generic (14.7%) Win32 Dynamic Link Library (generic) (13.1%) Generic Win/DOS Executable (3.4%) DOS Executable Generic (3.4%) PEInfo: PE Structure information ( base data ) entrypointaddress.: 0x4304d0 timedatestamp.....: 0x43a48344 (Sat Dec 17 21:29:40 2005) machinetype.......: 0x14c (I386) ( 3 sections ) name viradd virsiz rawdsiz ntrpy md5 .text 0x1000 0x2f65c 0x2f800 7.45 a61bc915b3e2ca701d453cc82be9ed3f .rdata 0x31000 0x166e 0x1800 5.41 aadf8fdaeec5e19e3a54a99f58977518 .data 0x33000 0x10f0c 0x11000 5.62 eea6cfe9f054b590126766c359fb93c9 ( 10 imports ) > KERNEL32.dll: GetBinaryTypeW, FindResourceExA, EnumCalendarInfoW, GetCommandLineW, SuspendThread, CopyFileExW, DeleteFiber, CreateFileW, GenerateConsoleCtrlEvent, CreateMutexW, CompareStringA, GetSystemTimeAsFileTime, VirtualUnlock, LocalFileTimeToFileTime, TlsGetValue, GetOEMCP, SetConsoleOutputCP, VirtualFree, GetSystemTime, FindResourceExW, GetShortPathNameW, lstrcmpA, _llseek, FindFirstFileW, GetLongPathNameA, RaiseException, WriteConsoleOutputW, QueryDosDeviceA, GetTempFileNameA, LocalReAlloc, ReadFile, EnumResourceNamesW, MultiByteToWideChar, LoadLibraryExA, ConnectNamedPipe, SetFileAttributesA, CreatePipe, WaitNamedPipeA, CloseHandle, SetProcessShutdownParameters, GlobalFree, GetTapeParameters, WritePrivateProfileStringW, OpenFile, SetStdHandle, RemoveDirectoryW, ExitProcess, GetModuleHandleA, WritePrivateProfileSectionA, PeekNamedPipe, CreateNamedPipeW, EnumResourceLanguagesW, SetEvent, WritePrivateProfileSectionW, GetSystemDefaultLangID, GetVolumeInformationW, GetProcessTimes, GetProfileStringA, SetConsoleMode, GetDriveTypeW, _hread, InitializeCriticalSection, GlobalDeleteAtom, _lread, GetSystemInfo, GetStartupInfoA, FillConsoleOutputCharacterA, GetVersion, SetCommTimeouts, WritePrivateProfileStringA, SetThreadLocale, FlushConsoleInputBuffer, GetSystemDirectoryW, VirtualQuery, GetLocaleInfoW, WriteProcessMemory, FreeLibraryAndExitThread, SetConsoleActiveScreenBuffer, GlobalFindAtomW, FreeLibrary, PeekConsoleInputW, lstrcpyA, GetHandleInformation, AllocConsole, GetProfileIntA, EndUpdateResourceA, QueryDosDeviceW, FindFirstFileExW, EnumTimeFormatsW, lstrlenA, ClearCommBreak, VirtualAlloc > COMCTL32.dll: ImageList_GetBkColor > USER32.dll: OpenDesktopW, GetNextDlgGroupItem, TranslateMessage, MsgWaitForMultipleObjects, ToUnicode, GetWindowThreadProcessId, LoadBitmapA, GetClassInfoExA, DefDlgProcA, GetMenuInfo, IsCharAlphaA, OpenClipboard, GetUpdateRgn, LoadMenuA, InsertMenuA, LoadCursorW, GetWindowInfo, TranslateAcceleratorA, MenuItemFromPoint, DrawTextExW > OLEAUT32.dll: -, -, - > SHELL32.dll: DragFinish, SHAddToRecentDocs, SHFileOperationW, SHGetSpecialFolderPathW, SHGetPathFromIDListA, ExtractIconExW > ADVAPI32.dll: AdjustTokenPrivileges, ObjectDeleteAuditAlarmW, AddAccessDeniedAce, IsValidSid, DuplicateToken, CryptGenKey, GetSidSubAuthorityCount, CryptGetKeyParam, CryptHashData, GetSidSubAuthority, IsValidSecurityDescriptor, GetSecurityDescriptorSacl, RegReplaceKeyW, RegConnectRegistryW, CryptEncrypt, GetSecurityDescriptorDacl, CryptSetKeyParam, CryptVerifySignatureA, RegNotifyChangeKeyValue, CryptAcquireContextA, RegCreateKeyW, RegOpenKeyW, QueryServiceStatus, RegCreateKeyA > comdlg32.dll: FindTextA, ChooseFontA > GDI32.dll: SetMetaFileBitsEx, GetTextExtentPointW, SetGraphicsMode, GetObjectType, BeginPath, Ellipse, CreateCompatibleDC, LineDDA, GetTextCharacterExtra, StrokePath, StretchBlt, EnumEnhMetaFile, PlayMetaFile, SetViewportOrgEx, SetTextCharacterExtra, SetStretchBltMode, CreateICW > ole32.dll: MkParseDisplayName, CoImpersonateClient > MSVCRT.dll: __p___argc, _chdir, _memicmp, _lseeki64, _mbsnbcpy, _kbhit, _exit, _wcsnset, _wfreopen, fputs, fputwc, _controlfp, _except_handler3, __set_app_type, __p__fmode, __p__commode, _adjust_fdiv, __setusermatherr, _initterm, __getmainargs, _acmdln, _XcptFilter, _close, _umask, islower, tmpnam, _wchdir, wscanf, _mbctolower, __p__environ, _wstrtime, exit, _mbslwr, _itoa, _itow, _mbslen, swscanf, _sys_errlist, isxdigit, _wsopen, strcoll, _mbsupr, ceil ( 0 exports ) Prevx info: <a href='http://info.prevx.com/aboutprogramtext.asp?PX5=8BE56E86001430512404047B84CFBF009C5E6D28' target='_blank'>http://info.prevx.com/aboutprogramtext.asp?PX5=8BE56E86001430512404047B84CFBF009C5E6D28</a> |
![]() | #4 |
![]() ![]() ![]() ![]() ![]() ![]() | ![]() Habe mir wohl was eingefangen Benutze malwarebytes-anti-malware http://www.trojaner-board.de/51187-anleitung-malwarebytes-anti-malware.html Note: Wähle bei Reiter: “Scanner”> "Quickscan durchfuehren". “Update “> klicke “Suche nache Aktualisierungen“ “Einstellungen“ hake an “Beende Inter Explorer während des Löschvorgangs“ Scan laufen lassen und Infizierungen entfernen Und poste das Log |
![]() | #5 |
![]() | ![]() Habe mir wohl was eingefangenCode:
ATTFilter Malwarebytes' Anti-Malware 1.31 Datenbank Version: 1562 Windows 5.1.2600 Service Pack 3 28.12.2008 19:26:19 mbam-log-2008-12-28 (19-26-19).txt Scan-Methode: Quick-Scan Durchsuchte Objekte: 51598 Laufzeit: 4 minute(s), 50 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
![]() | #6 |
![]() ![]() ![]() ![]() ![]() ![]() | ![]() Habe mir wohl was eingefangen Schliesse alle Fenster und starte Hijack This Klicke: Do a Systemscan only Setze ein Häckchen in das Kästchen vor den genannten Eintrag bei O4 - HKCU\..\Run: [ibpbv] "c:\dokumente und einstellungen\***\lokale einstellungen\anwendungsdaten\ibpbv.exe" ibpbv klicke: Fix checked Starte Malwarebytes’Anti-Malware wähle Reiter " Weitere Programme " Klicke "Programm ausführen " unter FileASSASSIN Suche c:\dokumente und einstellungen\***\lokale einstellungen\anwendungsdaten\ibpbv.exe und klicke OK Benutze CCleaner http://www.trojaner-board.de/51464-anleitung-ccleaner.html Dein Java software ist veraltet, Download Java Runtime Environment (JRE) 6u11 zum Desktop Entferne ueber "Start -> Einstellungen -> Systemsteuerung -> Software Die aeltere Versionen von Java Runtime Environment (JRE of J2SE) Nachdem alles entfernt wurde --->Rechner neu starten Schliesse alle Programme auch dein Webbrowser Installiere jetzt vom Desktop aus ---> jre-6u11-windows-i586-p-s.exe Und Berichte |
![]() |
Themen zu Habe mir wohl was eingefangen |
adobe, antivirus, ask.com, avast, avast!, bho, bonjour, einstellungen, explorer, firefox, hijack, hijackthis, hkus\s-1-5-18, immer wieder, internet, internet explorer, logfile, mozilla, pdf, programm, programme, software, suche, super, system, usb, viren, werbefenster, windows, windows xp, windows xp sp3, xp sp3 |