|
Log-Analyse und Auswertung: Habe ein HJT-Log erstellt, kann aber leider nichts damit anfangen.Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
24.01.2009, 12:53 | #1 |
| Habe ein HJT-Log erstellt, kann aber leider nichts damit anfangen. Hallo zusammen, ich würde mich freuen wenn mir einer bei meinem Problem helfen könnte. Und zwar werde ich jedesmal auf dubiose Seiten weitergeleitet, obwohl ich diese gar nicht angeklickt habe. Hier ist mein Logfile, das ich mit HijackThis erstellt habe: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 12:04:57, on 24.01.2009 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18241) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\BullGuard Ltd\BullGuard\BullGuardUpdate.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\eHome\ehRecvr.exe C:\WINDOWS\eHome\ehSched.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\ehome\ehtray.exe C:\WINDOWS\RTHDCPL.EXE C:\WINDOWS\sm56hlpr.exe C:\Programme\Launch Manager\LaunchAp.exe C:\Programme\Launch Manager\HotkeyApp.exe C:\Programme\Launch Manager\OSD.exe C:\Programme\Launch Manager\Wbutton.exe C:\Programme\HP\HP Software Update\HPWuSchd2.exe C:\Programme\HP\hpcoretech\hpcmpmgr.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\BullGuard Ltd\BullGuard\bullguard.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\DAEMON Tools Lite\daemon.exe C:\Programme\Windows Media Player\WMPNSCFG.exe C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\WINDOWS\system32\nvsvc32.exe C:\Programme\Sceneo\Bonavista\Services\ODSBC\ODSBCService.exe C:\Programme\CyberLink\Shared Files\RichVideo.exe C:\Programme\Sceneo\Bonavista\Services\PVR\PVRService.exe C:\WINDOWS\system32\svchost.exe C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe C:\Programme\HP\Digital Imaging\bin\hpqgalry.exe C:\WINDOWS\system32\dllhost.exe C:\WINDOWS\eHome\ehmsas.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe C:\WINDOWS\system32\wuauclt.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.aldi.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = wmplayer.exe //ICWLaunch O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [SMSERIAL] C:\WINDOWS\sm56hlpr.exe O4 - HKLM\..\Run: [BullGuard] "C:\Programme\BullGuard Ltd\BullGuard\bullguard.exe" -boot O4 - HKLM\..\Run: [LaunchAp] "C:\Programme\Launch Manager\LaunchAp.exe" O4 - HKLM\..\Run: [HotkeyApp] "C:\Programme\Launch Manager\HotkeyApp.exe" O4 - HKLM\..\Run: [CtrlVol] "C:\Programme\Launch Manager\CtrlVol.exe" O4 - HKLM\..\Run: [LMgrOSD] "C:\Programme\Launch Manager\OSD.exe" O4 - HKLM\..\Run: [Wbutton] "C:\Programme\Launch Manager\Wbutton.exe" O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [LanguageShortcut] "C:\Programme\Home Cinema\PowerDVD\Language\Language.exe" O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [InstantOn] "C:\Programme\CyberLink\PowerCinema Linux\ion_install.exe /c " O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\HP\HP Software Update\HPWuSchd2.exe" O4 - HKLM\..\Run: [HP Component Manager] "C:\Programme\HP\hpcoretech\hpcmpmgr.exe" O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [BullGuard] "C:\Programme\BullGuard Ltd\BullGuard\bullguard.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun O4 - HKCU\..\Run: [WMPNSCFG] C:\Programme\Windows Media Player\WMPNSCFG.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe O4 - Global Startup: HP Image Zone Schnellstart.lnk = C:\Programme\HP\Digital Imaging\bin\hpqthb08.exe O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar2.dll/cmwordtrans.html O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1159706847550 O20 - Winlogon Notify: snjava - snjava.dll (file missing) O23 - Service: BullGuard LiveUpdate (BgLiveSvc) - BullGuard Ltd. - C:\Programme\BullGuard Ltd\BullGuard\BullGuardUpdate.exe O23 - Service: BGRaSvc - BullGuard Ltd. - C:\Programme\BullGuard Ltd\BullGuard\support\bgrasvc.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Sceneo TV Broadcast Service (ODSBC) - ODSoft multimedia - C:\Programme\Sceneo\Bonavista\Services\ODSBC\ODSBCService.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe O23 - Service: Sceneo PVR Service (srvcPVR) - Buhl Data Service GmbH - C:\Programme\Sceneo\Bonavista\Services\PVR\PVRService.exe O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe -- End of file - 8171 bytes Falls mein Problem bereits behandelt wurde, will ich mich jetzt schonmal entschuldigen, aber ich habe sowohl bei google, als auch hier im Forum gesucht und habe nichts gefunden, was mir weiterhelfen könnte. Ansonsten schon mal vielen Dank im Vorraus. |
24.01.2009, 12:58 | #2 |
| Habe ein HJT-Log erstellt, kann aber leider nichts damit anfangen. Hallo und
__________________GMER - Rootkit Detection
ciao, andreas |
24.01.2009, 13:26 | #3 |
| Habe ein HJT-Log erstellt, kann aber leider nichts damit anfangen. Danke für die schnelle Anwort, aber ich kann die besagte Seite nicht aufrufen, hängt das evtl. mit meinem Problem zusammen?
__________________Folgene Meldung kommt wenn ich auf deinen Link klicke: Firefox kann keine Verbindung zu dem Server unter www.gmer.net aufbauen. Auch über Google habe ich nach dem Programm gesucht, aber egal welche Seite ich aufrufen möchte um das Programm herunterzuladen, wird mir das gleiche Problem angezeigt. |
24.01.2009, 13:31 | #4 |
| Habe ein HJT-Log erstellt, kann aber leider nichts damit anfangen. Versuche es damit: File-Upload.net - abcd.zip Sollte sich gmer.exe nach dem Entpacken nicht starten lassen, so benenne es um in qwer.com. ciao, andreas |
24.01.2009, 13:40 | #5 |
| Habe ein HJT-Log erstellt, kann aber leider nichts damit anfangen. So das wäre dann der Link, unter dem ich die Datei hochgeladen habe. http://www.file-upload.net/download-1404037/NebKad.log.html |
24.01.2009, 13:51 | #6 |
| Habe ein HJT-Log erstellt, kann aber leider nichts damit anfangen. Deinstalliere die Agnitum Firewall. Anleitung Avenger (by swandog46) Lade dir das Tool Avenger und speichere es auf dem Desktop:
Code:
ATTFilter Files to delete: C:\WINDOWS\system32\drivers\TDSSmaxt.sys C:\WINDOWS\system32\TDSSofxh.dll C:\WINDOWS\system32\TDSSosvd.dat C:\WINDOWS\system32\TDSSnrsr.dll C:\WINDOWS\system32\TDSSriqp.dll C:\WINDOWS\system32\TDSScfum.dll C:\WINDOWS\system32\TDSSfxwp.dll C:\WINDOWS\system32\TDSSnmxh.log C:\WINDOWS\system32\TDSSsbhc.dll C:\WINDOWS\system32\TDSSrhym.log
ciao, andreas |
24.01.2009, 13:59 | #7 |
| Habe ein HJT-Log erstellt, kann aber leider nichts damit anfangen. Ich habe schon wieder das Problem, dass ich den Link nicht öffnen kann, also nicht auf "the avenger" komme. Komm ich da auch irgendwie anders dran? |
24.01.2009, 14:07 | #8 |
| Habe ein HJT-Log erstellt, kann aber leider nichts damit anfangen. |
24.01.2009, 14:15 | #9 |
| Habe ein HJT-Log erstellt, kann aber leider nichts damit anfangen. Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. Hidden driver "TDSSserv.sys" found! ImagePath: \systemroot\system32\drivers\TDSSmaxt.sys Start Type: 1 (System) Rootkit scan completed. File "C:\WINDOWS\system32\drivers\TDSSmaxt.sys" deleted successfully. File "C:\WINDOWS\system32\TDSSofxh.dll" deleted successfully. File "C:\WINDOWS\system32\TDSSosvd.dat" deleted successfully. File "C:\WINDOWS\system32\TDSSnrsr.dll" deleted successfully. File "C:\WINDOWS\system32\TDSSriqp.dll" deleted successfully. File "C:\WINDOWS\system32\TDSScfum.dll" deleted successfully. File "C:\WINDOWS\system32\TDSSfxwp.dll" deleted successfully. Error: file "C:\WINDOWS\system32\TDSSnmxh.log" not found! Deletion of file "C:\WINDOWS\system32\TDSSnmxh.log" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\TDSSsbhc.dll" not found! Deletion of file "C:\WINDOWS\system32\TDSSsbhc.dll" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist File "C:\WINDOWS\system32\TDSSrhym.log" deleted successfully. Completed script processing. ******************* Finished! Terminate. |
24.01.2009, 14:30 | #10 |
| Habe ein HJT-Log erstellt, kann aber leider nichts damit anfangen. Jetzt sollte es deinem Rechner spürbar besser gehen. Entfernen wir noch die Reste: 1.) Deinstalliere folgende Programme (Start=>Systemsteuerung=>Programme): Code:
ATTFilter Acrobat Reader (Asbach uralt) Java (deine Version stammt aus der Steinzeit) Alles von Google (Datenkrake) Code:
ATTFilter O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O20 - Winlogon Notify: snjava - snjava.dll (file missing) Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so: HTML-Code: [code] Hier das Logfile rein! [/code] 4.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten (Wächter Deines Virenscanner vor dem Scannen deaktivieren!) 5.) Superantispyware laden, starten und Log posten, so wie hier beschrieben: http://www.trojaner-board.de/51871-a...tispyware.html 6.) ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. 7.) Poste ein neues Hijackthis Logfile, nimm dazu diese umbenannte hijackthis.exe Editiere die Links und privaten Infos!! ciao, andreas |
26.01.2009, 10:33 | #11 |
| Habe ein HJT-Log erstellt, kann aber leider nichts damit anfangen. Sry, dass ich mich jetzt erst wieder melde. Ich sollte das Problem für meinen Vater lösen, doch nachdem wir uns mal wieder gestritten haben, habe ich jetzt aufgehört, weiter an seinem Problem zu arbeiten. Ich danke dir trotzdem für deine schnellen Antworten und für deine hilfreichen Tipps, die bis zu dem Streit auch gut funktioniert haben. |
Themen zu Habe ein HJT-Log erstellt, kann aber leider nichts damit anfangen. |
adobe, bho, dateien, excel, explorer, google, hijack, hijackthis, hkus\s-1-5-18, install.exe, internet, internet explorer, launch, logfile, messenger, micro, microsoft, nvidia, problem, programme, rundll, seiten, software, system, windows, windows media player, windows xp, wmp |