|
Log-Analyse und Auswertung: Security Alert zum xtenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
04.02.2009, 18:08 | #1 |
| Security Alert zum xten Hallo Leute, hab mir irgendeinen Virus oder Trojaner, Spyware oder sonstwas gefangen. Die Boardsuche konnte mir leider nicht weiterhelfen, deswegen poste ich mein HijackThis log. Sagt mir doch bitte, was ich fixen soll und was dann im Anschluss (am Besten noch wo ;-) ) gelöscht werden muss. Vielen Dank Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 18:01:23, on 04.02.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16762) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\Explorer.EXE C:\Programme\Java\jre1.5.0_06\bin\jusched.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\Programme\iTunes\iTunesHelper.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\WINDOWS\system32\ctfmon.exe C:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\PnkBstrA.exe C:\WINDOWS\system32\svchost.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\AIM6\aim6.exe C:\Programme\AIM6\aolsoftware.exe C:\WINDOWS\system32\userinit.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\Opera\Opera.exe C:\Dokumente und Einstellungen\Matthias\Anwendungsdaten\Opera\Opera\profile\cache4\temporary_download\HiJackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = ht*p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h*tp://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [D-Link Air USB Utility] C:\Programme\D-Link\Air USB Utility\AirCFG.exe O4 - HKLM\..\Run: [ANIWZCS2Service] C:\Programme\ANI\ANIWZCS2 Service\WZCSLDR2.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Philips Intelligent Agent] "C:\Programme\Philips Intelligent Agent\Philips Intelligent Agent.exe" /SILENT O4 - HKCU\..\Run: [LightScribe Control Panel] C:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe -hidden O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {1E54D648-B804-468d-BC78-4AFFED8E262E} (System Requirements Lab) - h**tp://www.nvidia.com/content/DriverDownload/srl/3.0.0.0/srl_bin/sysreqlab3.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave FlashObject) - ht**p://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe O23 - Service: SiSoftware Database Agent Service (SandraDataSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite XIIc\Win32\RpcDataSrv.exe O23 - Service: SiSoftware Sandra Agent Service (SandraTheSrv) - SiSoftware - C:\Programme\SiSoftware\SiSoftware Sandra Lite XIIc\RpcSandraSrv.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe -- Kann es eigentlich diese Userinit.exe aus dem System32 sein? die hab ich mal umbenannt, aber die nennt sich wieder zurück |
04.02.2009, 18:29 | #2 | |
Gast | Security Alert zum xtenZitat:
Das Ergebnis, also den Logfile, stellste hier rein. Deinstaliere Spybot(uralt) und lade dir http://www.trojaner-board.de/51187-a...i-malware.html runter. Stell den Log, wenn du fertig bist hier rein. |
04.02.2009, 18:32 | #3 |
| Security Alert zum xten Die Datei wurde bereits analysiert:MD5: 788f95312e26389d596c0fa55834e106
__________________First received: 2008.11.10 20:02:10 (CET) Datum 2009.02.04 09:32:31 (CET) [<1D] Ergebnisse 0/39 Permalink: analisis/d73d2fdf9bdb2e3e269bf56ac397b969 Das ist das Virustotal logfile: Datei userinit.exe empfangen 2009.02.04 09:31:32 (CET) Status: Beendet Ergebnis: 0/39 (0.00%) Filter Drucken der Ergebnisse Antivirus Version letzte aktualisierung Ergebnis a-squared 4.0.0.93 2009.02.04 - AhnLab-V3 5.0.0.2 2009.02.04 - AntiVir 7.9.0.71 2009.02.03 - Authentium 5.1.0.4 2009.02.03 - Avast 4.8.1281.0 2009.02.03 - AVG 8.0.0.229 2009.02.03 - BitDefender 7.2 2009.02.04 - CAT-QuickHeal 10.00 2009.02.04 - ClamAV 0.94.1 2009.02.04 - Comodo 961 2009.02.03 - DrWeb 4.44.0.09170 2009.02.04 - eSafe 7.0.17.0 2009.02.01 - eTrust-Vet 31.6.6341 2009.02.04 - F-Prot 4.4.4.56 2009.02.03 - F-Secure 8.0.14470.0 2009.02.04 - Fortinet 3.117.0.0 2009.02.04 - GData 19 2009.02.04 - Ikarus T3.1.1.45.0 2009.02.04 - K7AntiVirus 7.10.617 2009.02.03 - Kaspersky 7.0.0.125 2009.02.04 - McAfee 5515 2009.02.03 - McAfee+Artemis 5515 2009.02.03 - Microsoft 1.4306 2009.02.04 - NOD32 3824 2009.02.04 - Norman 6.00.02 2009.02.03 - nProtect 2009.1.8.0 2009.02.04 - Panda 9.5.1.2 2009.02.03 - PCTools 4.4.2.0 2009.02.03 - Prevx1 V2 2009.02.04 - Rising 21.15.20.00 2009.02.04 - SecureWeb-Gateway 6.7.6 2009.02.04 - Sophos 4.38.0 2009.02.04 - Sunbelt 3.2.1835.2 2009.01.16 - Symantec 10 2009.02.04 - TheHacker 6.3.1.5.246 2009.02.04 - TrendMicro 8.700.0.1004 2009.02.04 - VBA32 3.12.8.12 2009.02.03 - ViRobot 2009.2.4.1588 2009.02.04 - VirusBuster 4.5.11.0 2009.02.03 - weitere Informationen File size: 26624 bytes MD5...: 788f95312e26389d596c0fa55834e106 SHA1..: 82189a1477487e7f679c4fa5cb19b1b74d9b73ac SHA256: f7090c739cfc4aa6280bfedc1551118f05a098b0ad71bb9541e21e6fdfed3040 SHA512: 0043faa78da22750a42889a049bffba850b4e315734ecf7faa20dba39b01c196 0cea42c14f16adcd163ae5e939adf245151b51252a3477238c79f6dc6437fe3d ssdeep: 768:riBJi8jDLIDSAaQFxfftjaLacmkLGKO4Ru8Zk:rmJbDMDSA7FxffJaLaSLG7 408Zk PEiD..: - TrID..: File type identification Win32 Executable MS Visual C++ (generic) (65.2%) Win32 Executable Generic (14.7%) Win32 Dynamic Link Library (generic) (13.1%) Generic Win/DOS Executable (3.4%) DOS Executable Generic (3.4%) PEInfo: PE Structure information ( base data ) entrypointaddress.: 0x54ad timedatestamp.....: 0x480251a8 (Sun Apr 13 18:32:08 2008) machinetype.......: 0x14c (I386) ( 3 sections ) name viradd virsiz rawdsiz ntrpy md5 .text 0x1000 0x520e 0x5400 5.95 289d6a5513176f26e7a7128ce7de1dc1 .data 0x7000 0x14c 0x200 1.86 0bb948f267e82975313a03d8c0e8a1cf .rsrc 0x8000 0xcd0 0xe00 3.78 ca6ef217502d20513696667bd5be08c3 ( 9 imports ) > USER32.dll: CreateWindowExW, DestroyWindow, RegisterClassExW, DefWindowProcW, LoadRemoteFonts, wsprintfW, GetSystemMetrics, GetKeyboardLayout, SystemParametersInfoW, GetDesktopWindow, LoadStringW, MessageBoxW, ExitWindowsEx, CharNextW > ADVAPI32.dll: RegOpenKeyExA, ReportEventW, RegisterEventSourceW, DeregisterEventSource, OpenProcessToken, RegCreateKeyExW, RegSetValueExW, GetUserNameW, RegQueryValueExW, RegOpenKeyExW, RegQueryInfoKeyW, RegCloseKey, RegQueryValueExA > CRYPT32.dll: CryptProtectData > WINSPOOL.DRV: SpoolerInit > ntdll.dll: RtlLengthSid, RtlCopySid, _itow, RtlFreeUnicodeString, DbgPrint, wcslen, wcscpy, wcscat, wcscmp, RtlInitUnicodeString, NtOpenKey, NtClose, _wcsicmp, memmove, RtlConvertSidToUnicodeString, NtQueryInformationToken > NETAPI32.dll: DsGetDcNameW, NetApiBufferFree > WLDAP32.dll: -, -, -, -, -, - > msvcrt.dll: __setusermatherr, _initterm, __getmainargs, _acmdln, _adjust_fdiv, _XcptFilter, _exit, _c_exit, __p__commode, __p__fmode, __set_app_type, _except_handler3, _controlfp, _cexit, exit > KERNEL32.dll: CompareFileTime, LoadLibraryW, GetProcAddress, FreeLibrary, lstrcpyW, CreateProcessW, lstrlenW, GetVersionExW, LocalFree, LocalAlloc, GetEnvironmentVariableW, CloseHandle, lstrcatW, WaitForSingleObject, DelayLoadFailureHook, GetStartupInfoA, GetModuleHandleA, SetUnhandledExceptionFilter, UnhandledExceptionFilter, TerminateProcess, GetSystemTimeAsFileTime, GetCurrentThreadId, GetTickCount, QueryPerformanceCounter, LoadLibraryA, InterlockedCompareExchange, LocalReAlloc, GetSystemTime, lstrcmpW, GetCurrentThread, SetThreadPriority, ExpandEnvironmentStringsW, SearchPathW, GetLastError, CreateThread, GetFileAttributesExW, GetSystemDirectoryW, SetCurrentDirectoryW, FormatMessageW, lstrcmpiW, GetCurrentProcess, GetUserDefaultLangID, GetCurrentProcessId, SetEvent, OpenEventW, Sleep, SetEnvironmentVariableW ( 0 exports ) CWSandbox info: http://research.sunbelt-software.com/partnerresource/MD5.aspx?md5=788f95312e26389d596c0fa55834e106 Was sagt mir das? |
04.02.2009, 18:39 | #4 | |
Gast | Security Alert zum xtenZitat:
|
04.02.2009, 18:42 | #5 | ||
Gast | Security Alert zum xtenZitat:
Aber die Heuristik lässt auf normal stehen! Also instalier dir Malewarebytes und stell dein Antivir richtig ein,-update beides und stell die Logs hier rein. Zitat:
Was für Merkmale zeigt den dein "Virus"? |
04.02.2009, 18:48 | #6 |
Gast | Security Alert zum xten Die "Userinit.exe" kommt bei verschiedenen Boot Prozessen zum Einsatz und verweilt z.B. beim Laden/wechseln eines Benutzerkontos noch einige Zeit (Bei mir ca. 20 Sekunden) als aktiver Prozess. Habe ich grade mal nachgeguckt.^^ |
04.02.2009, 19:00 | #7 |
| Security Alert zum xten Danke schon mal für die Tipps! Der Fehler ist ein Popup, habe ich als Anhang drangehängt. Dann kommt ein zweites großes Popup, welches mich zum Virusscan auffordert und dann, egal wohin ich klicke, lande ich auf "My Computer online Scan"... Malewarebytes läuft jetzt schon 30 min, ohne Fund. Das Ergebnis poste ich! |
04.02.2009, 19:02 | #8 |
| Security Alert zum xten SO, scan is fertig, nix gefunden ;-( Malwarebytes' Anti-Malware 1.33 Datenbank Version: 1725 Windows 5.1.2600 Service Pack 3 04.02.2009 19:01:54 mbam-log-2009-02-04 (19-01-54).txt Scan-Methode: Vollständiger Scan (C:\|) Durchsuchte Objekte: 97704 Laufzeit: 25 minute(s), 10 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Noch ne Idee? |
04.02.2009, 19:13 | #9 |
Gast | Security Alert zum xten Scan mal im abgesicherten Modus mit beiden Scannern. |
04.02.2009, 19:31 | #10 |
| Security Alert zum xten Leider auch nix gefunden ;-( Mache ich vielleicht irgendwas falsch? |
04.02.2009, 19:41 | #11 | |
| Security Alert zum xten Hallo, Zitat:
GMER - Rootkit Detection
ciao, andreas |
Themen zu Security Alert zum xten |
adobe, alert, antivir, avira, bho, bonjour, dll, einstellungen, explorer, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, monitor, opera, rundll, security, senden, spyware, system, trojaner, usb, virus, windows, windows xp |