|
Log-Analyse und Auswertung: Fake.AlertWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
15.02.2009, 13:41 | #1 |
| Fake.Alert Mein Antiviren system hat gerade in "H:\Dokumente und Einstellungen\***\Lokale Einstellungen\temp\Upgrader3.exe" Einen Trojan.Fake.Alert gefunden. danach wollte ich GMER scannen, was aber zu einen blue screen führte: HijackLogFile: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 13:35:06, on 15.02.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18372) Boot mode: Normal Running processes: H:\WINDOWS\System32\smss.exe H:\WINDOWS\system32\winlogon.exe H:\WINDOWS\system32\services.exe H:\WINDOWS\system32\savedump.exe H:\WINDOWS\system32\lsass.exe H:\WINDOWS\system32\svchost.exe H:\WINDOWS\System32\svchost.exe H:\WINDOWS\system32\spoolsv.exe H:\Programme\avmwlanstick\WlanNetService.exe H:\Programme\F-Secure Internet Security\Anti-Virus\fsgk32st.exe H:\Programme\F-Secure Internet Security\Common\FSMA32.EXE H:\Programme\F-Secure Internet Security\Anti-Virus\FSGK32.EXE H:\WINDOWS\System32\GEARSec.exe H:\Programme\F-Secure Internet Security\Common\FSMB32.EXE H:\Programme\Java\jre6\bin\jqs.exe H:\Programme\Google\Update\GoogleUpdate.exe H:\Programme\Symantec\Norton Ghost\Agent\PQV2iSvc.exe H:\Programme\F-Secure Internet Security\Common\FCH32.EXE H:\WINDOWS\system32\PnkBstrA.exe H:\WINDOWS\system32\svchost.exe H:\Programme\F-Secure Internet Security\Anti-Virus\fsqh.exe H:\Programme\F-Secure Internet Security\Common\FAMEH32.EXE H:\WINDOWS\Explorer.EXE H:\Programme\F-Secure Internet Security\FSAUA\program\fsaua.exe H:\Programme\F-Secure Internet Security\Anti-Virus\fssm32.exe H:\Programme\F-Secure Internet Security\FWES\Program\fsdfwd.exe H:\Programme\F-Secure Internet Security\FSAUA\program\fsus.exe H:\Programme\F-Secure Internet Security\Anti-Virus\fsav32.exe H:\WINDOWS\SOUNDMAN.EXE H:\Programme\Symantec\Norton Ghost\Agent\GhostTray.exe H:\Programme\avmwlanstick\wlangui.exe H:\WINDOWS\system32\hkcmd.exe H:\WINDOWS\system32\igfxpers.exe H:\Programme\F-Secure Internet Security\Common\FSM32.EXE H:\Programme\Java\jre6\bin\jusched.exe H:\WINDOWS\system32\ctfmon.exe H:\Programme\F-Secure Internet Security\FSGUI\fsguidll.exe H:\WINDOWS\system32\wuauclt.exe H:\Programme\Mozilla Firefox 3.1 Beta 2\firefox.exe H:\Dokumente und Einstellungen\***\Desktop\wc\hijackthis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = file://H:\Dokumente und Einstellungen\***\Eigene Dateien\ws.js O2 - BHO: (no name) - {055FD26D-3A88-4e15-963D-DC8493744B1D} - (no file) O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - H:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (file missing) O2 - BHO: (no name) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - (no file) O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - H:\Programme\Real\RealPlayer\rpbrowserrecordplugin.dll O2 - BHO: (no name) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - (no file) O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - H:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - (no file) O2 - BHO: (no name) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - (no file) O2 - BHO: QUICKfind BHO Object - {C08DF07A-3E49-4E25-9AB0-D3882835F153} - H:\Programme\TEXTware\QUICKfind\PlugIns\IEHelp.dll O2 - BHO: (no name) - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - (no file) O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - H:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - H:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [Norton Ghost 9.0] H:\Programme\Symantec\Norton Ghost\Agent\GhostTray.exe O4 - HKLM\..\Run: [AVMWlanClient] H:\Programme\avmwlanstick\wlangui.exe O4 - HKLM\..\Run: [IgfxTray] H:\WINDOWS\system32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] H:\WINDOWS\system32\hkcmd.exe O4 - HKLM\..\Run: [Persistence] H:\WINDOWS\system32\igfxpers.exe O4 - HKLM\..\Run: [F-Secure Manager] "H:\Programme\F-Secure Internet Security\Common\FSM32.EXE" /splash O4 - HKLM\..\Run: [F-Secure TNB] "H:\Programme\F-Secure Internet Security\FSGUI\TNBUtil.exe" /CHECKALL /WAITFORSW O4 - HKLM\..\Run: [SunJavaUpdateSched] "H:\Programme\Java\jre6\bin\jusched.exe" O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKCU\..\Run: [ctfmon.exe] H:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] H:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] H:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: Add to AMV Convert Tool... - C:\AMVConverter\grab.html O8 - Extra context menu item: MediaManager tool grab multimedia file - C:\MediaManager\grab.html O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - H:\WINDOWS\system32\shdocvw.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - H:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - H:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - H:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - H:\Programme\ICQ6\ICQ.exe O16 - DPF: {0B79F48A-E8D6-11DB-9283-E25056D89593} (F-Secure Online Scanner 3.1) - h**p://support.f-secure.com/ols/fscax.cab O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} - O16 - DPF: {39B0684F-D7BF-4743-B050-FDC3F48F7E3B} (CDownloadCtrl Object) - h**p://w*w.fileplanet.com/fpdlmgr/cabs/FPDC_2.3.6.108.cab O16 - DPF: {69EF49E5-FE46-4B92-B5FA-2193AB7A6B8A} (GameLauncher Control) - h**p://w*w.acclaim.com/cabs/acclaim_v4.cab O16 - DPF: {745395C8-D0E1-4227-8586-624CA9A10A8D} (AxisMediaControl Class) - h**p://82.151.42.188:89//activex/AMC.cab O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - h**p://83.116.235.34/activex/AxisCamControl.cab O16 - DPF: {CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA} (Java Plug-in 1.6.0_11) - O23 - Service: Adobe LM Service - Adobe Systems - H:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Apache2.2 - Unknown owner - H:\php\apache\bin\Apache.exe (file missing) O23 - Service: AVM WLAN Connection Service - AVM Berlin - H:\Programme\avmwlanstick\WlanNetService.exe O23 - Service: FSGKHS (F-Secure Gatekeeper Handler Starter) - F-Secure Corporation - H:\Programme\F-Secure Internet Security\Anti-Virus\fsgk32st.exe O23 - Service: FileZilla Server FTP server (FileZilla Server) - Unknown owner - h:\php\FileZillaFTP\FileZillaServer.exe (file missing) O23 - Service: F-Secure Automatic Update Agent (FSAUA) - F-Secure Corporation - H:\Programme\F-Secure Internet Security\FSAUA\program\fsaua.exe O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - H:\Programme\F-Secure Internet Security\FWES\Program\fsdfwd.exe O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - H:\Programme\F-Secure Internet Security\Common\FSMA32.EXE O23 - Service: GEARSecurity - GEAR Software - H:\WINDOWS\System32\GEARSec.exe O23 - Service: Google Update Service (gupdate1c9891ed707cb6a) (gupdate1c9891ed707cb6a) - Google Inc. - H:\Programme\Google\Update\GoogleUpdate.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - H:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - H:\Programme\Java\jre6\bin\jqs.exe O23 - Service: Norton Ghost - Symantec Corporation - H:\Programme\Symantec\Norton Ghost\Agent\PQV2iSvc.exe O23 - Service: PnkBstrA - Unknown owner - H:\WINDOWS\system32\PnkBstrA.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - H:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - H:\WINDOWS\System32\TuneUpDefragService.exe -- End of file - 8745 bytes |
15.02.2009, 14:30 | #2 |
| Fake.Alert außerdem kann ich nicht mehr mit icq connecten
__________________ |
15.02.2009, 15:45 | #3 |
| Fake.Alert jetzt update f secure nicht mehr D:
__________________ |
15.02.2009, 15:53 | #4 |
/// Selecta Jahrusso | Fake.Alert Bitte editiere jede neue Erkenntnis wir sehen sonst nicht ob dein Problem schon in Arbeit ist Lass uns Helfer etwas Zeit--->auch wir haben ein Privatleben und machen dies hier in unserer Freizeit |
15.02.2009, 15:55 | #5 |
| Fake.Alert hät ich ja geht aber nicht mehr fsecure updateprüfung geht wieder komisch D: |
17.02.2009, 16:41 | #6 |
| Fake.Alert ich habe mit AVG Anti-Rootkit Free gescannt und er hat diesen rootkit unter H:\windows\drivers\ gefunden: ajjoflbf.sys und unter H:\Dokumente und Einstellungen\***\Previews\ und unter H:\Dokumente und Einstellungen\***\Eigene Dateien\Previews\ sind jeweils 2 dateien mit den gleichen icon und den namen: "Arcanum.exe" und "Throne Of Darkness.exe" welche 53,5 mb und 64,3 mb groß sind und ich schon nie gesehen habe. sind wohl keine viren da sie am 2 dezember 2005 erstellt wurden und zu der zeit ich kein internet hatte f secure hat gerade FakeAlert gefunden in der datei gdsi.sys Geändert von Yoshi- (17.02.2009 um 17:16 Uhr) |
17.02.2009, 17:35 | #7 |
| Fake.Alert wtf nachjeden entfernen und neustart des treibers wird ein andere gefunden mit anderen namen und jedesmal wenn ich bei avenger auf execute drücke findet f secure fakelalert in einen treiber und immer andere name |
19.02.2009, 20:02 | #8 |
| Fake.Alert hab neuinstalliert kann geschlossen werden |
Themen zu Fake.Alert |
acroiehelper.dll, adobe, bho, bonjour, desktop, einstellungen, explorer, f-secure, firefox, ftp, google, google update, gupdate, helper, hijackthis, hkus\s-1-5-18, internet, internet explorer, internet security, mozilla, object, plug-in, scan, security, server, software, stick, symantec, system, temp, trojan.fake.alert, tuneup.defrag, windows, windows xp |