Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Pc neu aufgesetzt

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 28.02.2009, 10:59   #1
Killtrojans
 
Pc neu aufgesetzt - Standard

Pc neu aufgesetzt



Guten Morgen, Ich habe meinen Pc neu aufgesetzt, da mein gesamter internetverkehr über die ukraine geleitet wurde. Nun habe ich meinen Pc neu aufgesetzt und wollte wissen was ich jetzt am besten mache.Antivir und spybot habe ich installiert und sind auf dem neusten stand.Ich weiß, dass ich noch SP3 installieren muss. Ich wollte einfach mal wissen wie man sienen Pc am besten schützt. hier mein System:

Platform: Windows XP SP1 (WinNT 5.01.2600)
Amd Sempron 2600+
1,5 Gb RAM

Hier noch mein hijack-log-file

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:49:42, on 28.02.2009
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\VIA\RAID\raid_tool.exe
C:\Programme\Analog Devices\SoundMAX\SMax4PNP.exe
C:\Programme\Analog Devices\SoundMAX\Smax4.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\kernel.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\sc_watch.exe
C:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\PROFIL~1.EXE
C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
C:\Programme\Analog Devices\SoundMAX\SMAgent.exe
C:\PROGRA~1\T-Online\T-ONLI~1\Notifier\Notifier.exe
C:\WINDOWS\System32\wpabaln.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Spybot - Search & Destroy\SpybotSD.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\ICQLite\ICQLite.exe
C:\Programme\T-Online\T-Online_Software_6\Browser\Browser.exe
c:\programme\t-online\t-online_software_6\browser\dlman.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/
O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [RaidTool] C:\Programme\VIA\RAID\raid_tool.exe
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\SoundMAX\SMax4PNP.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [ICQ Lite] "C:\Programme\ICQLite\ICQLite.exe" -minimize
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6\ICQ.exe" silent
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{5593E181-AE16-4714-AFB0-74FC33DF7171}: NameServer = 217.237.150.115 217.237.151.205
O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: T-Online WLAN Adapter Steuerungsdienst (MZCCntrl) - Deutsche Telekom AG, Marmiko IT-Solutions GmbH - C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programme\Analog Devices\SoundMAX\SMAgent.exe

--
End of file - 5431 bytes

danke schonmal für jede Hilfe

Killtrojans

Alt 28.02.2009, 14:03   #2
a5cl3p1o5
 
Pc neu aufgesetzt - Standard

Pc neu aufgesetzt



Hallo Killtrojans,

wenn Du eine Weile ohne Service Pack 3 im Internet surfst, kannst Du gleich wieder alles neu installieren. Dann hast Du sehr schnell wieder Viren auf Deinem Computer.
Spybot bring sowieso nichts. Kannst Du gleich wieder deinstallieren. Antivir ist ganz nett und völlig ausreichend. Der beste Virenschutz ist immernoch, Updates zu machen und nichts aus dem Internet runterladen (außer von offiziellen und vertrauenswürdigen Seiten).
Die Windows-Firewall ist ausreichend. Wenn Du über einen Router ins Internet gehst, dann nutze auch dessen Firewall konfiguriere diese sicher.
Weiter brauchst Du keinen Virenschutz.

Grüße
a5cl3p1o5
__________________

__________________

Alt 28.02.2009, 18:19   #3
Killtrojans
 
Pc neu aufgesetzt - Standard

Pc neu aufgesetzt



Ich würde mir gerne SP3 runterladen aber wenn ich auf "www.microsoft.de" gehe sagt mir mein IE(Firefox) das diese seite nicht gefunden werden konnte :S
updates und sonst alles geht einwandfrei....mein log-file ist auch okk? danke für die hilfe
__________________

Alt 28.02.2009, 18:26   #4
4RobSen8
 
Pc neu aufgesetzt - Standard

Pc neu aufgesetzt



Hallo, ...

Windows Update

Start->Windows Update->Schnellsuche
(geht nur als Admin und mit IE>5)

Deinstaliere Spybot (veraltet)
Lade dir stattdessen Malewarebytes

Allgemein kannste dir diese Seite mal angucken...

Unter "nach der Neuinstallation folgende Massnahmen getroffen werden:"
__________________
_____________________________________________
„Optimismus ist nur ein Mangel an Information.“
Heiner Müller

Sicherheit?->Allgemeine Informationen

Der Plural von Virus heisst "Vira"!
virus(viri, n.) Substantiv O-Deklination Nom.pl/Akk.pl.

Alt 28.02.2009, 20:20   #5
Killtrojans
 
Pc neu aufgesetzt - Standard

Pc neu aufgesetzt



ich kann jetzt nichts mehr runterladen was mit "sicherheit" zu tuen hat eben hat mir antivir einen wurm gemeldet ich hab immer auf löschen gedrückt, da er ziemlich oft kam ich brauche hilfe


Alt 28.02.2009, 21:34   #6
4RobSen8
 
Pc neu aufgesetzt - Standard

Pc neu aufgesetzt



GMER - Rootkit Detection
  • Lade Tralala von File-Upload.net - Tralala.exe
  • Klick auf Download (rechts in der Mitte) und speichere es auf den Desktop
  • Doppelklick auf Tralala.exe

  • Der Reiter Rootkit oben ist schon angewählt
  • Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
  • nach Beendigung des Scan, drücke "Copy"
  • nun kannst Du das Ergebnis hier einfügen. Sollte das Log zu lang sein, dann lade es bei einem Filehoster wie z.B. Materialordner.de hoch und poste den Link.
  • Sollte GMER sagen "Gmer hasen´t found any System Modifikation", so hat GMER keine Einträge gefunden.
__________________
--> Pc neu aufgesetzt

Alt 28.02.2009, 22:03   #7
Killtrojans
 
Pc neu aufgesetzt - Standard

Pc neu aufgesetzt



soo GMER hat was gefunden...

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2009-02-28 22:01:14
Windows 5.1.2600 Service Pack 1


---- System - GMER 1.0.14 ----

SSDT F7A97204 ZwCreateThread
SSDT F7A971F0 ZwOpenProcess
SSDT F7A971F5 ZwOpenThread
SSDT F7A971FF ZwTerminateProcess
SSDT F7A971FA ZwWriteVirtualMemory

---- Kernel code sections - GMER 1.0.14 ----

.text ntoskrnl.exe!KeInitializeInterrupt + B67 804DA23C 1 Byte [ 06 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 1E0 8050265C 4 Bytes [ 04, 72, A9, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 2F4 80502770 4 Bytes [ F0, 71, A9, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 30C 80502788 4 Bytes [ F5, 71, A9, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 510 8050298C 4 Bytes [ FF, 71, A9, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 560 805029DC 4 Bytes [ FA, 71, A9, F7 ]

---- Devices - GMER 1.0.14 ----

AttachedDevice \FileSystem\Ntfs \Ntfs avgntmgr.sys (Avira AntiVir File Filter Driver Manager/Avira GmbH)

---- Services - GMER 1.0.14 ----

Service C:\WINDOWS\system32\svchost.exe (*** hidden *** ) [AUTO] wgbnbvs <-- ROOTKIT !!!

---- Registry - GMER 1.0.14 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs@DisplayName Security Image
Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs@Type 32
Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs@Start 2
Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs@ErrorControl 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs@ImagePath %SystemRoot%\system32\svchost.exe -k netsvcs
Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs@ObjectName LocalSystem
Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs@Description Stellt drei Verwaltungsdienste bereit: den Katalogdatenbankdienst, der die Signaturen von Windows-Dateien best?tigt; den Dienst f?r gesch?tzten Stammspeicher, der Zertifikate vertrauensw?rdiger Stammzertifizierungsstellen zu diesem Computer hinzuf?gt und entfernt und den Schl?sseldienst, der diesen Computer bei Einschreibungen in Zertifikate unterst?tzt. Wenn dieser Dienst beendet wird, werden diese Verwaltungsdienste nicht korrekt funktionieren. Wenn dieser Dienst deaktiviert wird, werden alle von diesem Dienst explizit abh?ngigen Dienste nicht gestartet werden k?nnen.
Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs\Parameters
Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs\Parameters@ServiceDll C:\WINDOWS\System32\wvrhwjk.dll
Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs@DisplayName Security Image
Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs@Type 32
Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs@Start 2
Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs@ErrorControl 0
Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs@ImagePath %SystemRoot%\system32\svchost.exe -k netsvcs
Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs@ObjectName LocalSystem
Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs@Description Stellt drei Verwaltungsdienste bereit: den Katalogdatenbankdienst, der die Signaturen von Windows-Dateien best?tigt; den Dienst f?r gesch?tzten Stammspeicher, der Zertifikate vertrauensw?rdiger Stammzertifizierungsstellen zu diesem Computer hinzuf?gt und entfernt und den Schl?sseldienst, der diesen Computer bei Einschreibungen in Zertifikate unterst?tzt. Wenn dieser Dienst beendet wird, werden diese Verwaltungsdienste nicht korrekt funktionieren. Wenn dieser Dienst deaktiviert wird, werden alle von diesem Dienst explizit abh?ngigen Dienste nicht gestartet werden k?nnen.
Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs\Parameters
Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs\Parameters@ServiceDll C:\WINDOWS\System32\wvrhwjk.dll

---- Files - GMER 1.0.14 ----

File C:\Dokumente und Einstellungen\Huraz\Cookies\huraz@uyeler.mynet[1].txt 256 bytes
File C:\Dokumente und Einstellungen\Huraz\Lokale Einstellungen\Temp\TmpICQMagic_{05736BBE-C20F-4F10-A6DE-4DB1E3564B0E}9496.html 0 bytes
File C:\Dokumente und Einstellungen\Huraz\Lokale Einstellungen\Temp\TmpICQMagic_{EC202595-1DFD-4301-A1EA-13C1E331B505}20830.html 983 bytes

---- EOF - GMER 1.0.14 ----

danke für die gute hilfe hier

Antwort

Themen zu Pc neu aufgesetzt
adapter, antivirus, avira, bho, browser, check, dateien, explorer, free, hijackthis, hkus\s-1-5-18, hotkey, internet explorer, micro, microsoft, neu, neu aufgesetzt, programme, software, sp3, system, system32, ukraine, windows, windows xp, wlan




Ähnliche Themen: Pc neu aufgesetzt


  1. System neu aufgesetzt. Was hat das log zu bedeuten?
    Plagegeister aller Art und deren Bekämpfung - 21.11.2013 (19)
  2. System neu aufgesetzt, mehrere MBR Laufwerke?
    Plagegeister aller Art und deren Bekämpfung - 20.06.2013 (9)
  3. flacor.dat -> System neu aufgesetzt
    Plagegeister aller Art und deren Bekämpfung - 29.08.2010 (1)
  4. Neu aufgesetzt, formatiert etc.
    Plagegeister aller Art und deren Bekämpfung - 25.08.2009 (10)
  5. Nach virus neu aufgesetzt...
    Log-Analyse und Auswertung - 17.02.2009 (1)
  6. Neu aufgesetzt - trotzdem lahm
    Log-Analyse und Auswertung - 27.01.2009 (3)
  7. System neu aufgesetzt nach Trojanerbefall
    Log-Analyse und Auswertung - 07.10.2008 (1)
  8. Xp neu aufgesetzt....Trojaner noch da.
    Log-Analyse und Auswertung - 27.05.2008 (7)
  9. Schon x mal neu aufgesetzt
    Plagegeister aller Art und deren Bekämpfung - 27.09.2007 (6)
  10. zum 3.Mal neu aufgesetzt-bitte überprüfen!
    Log-Analyse und Auswertung - 16.05.2007 (1)
  11. System neu aufgesetzt - ist es sauber?
    Log-Analyse und Auswertung - 26.04.2006 (9)
  12. Was soll das? Neu aufgesetzt und trotzdem Probleme?!
    Plagegeister aller Art und deren Bekämpfung - 07.03.2006 (10)
  13. habe neu aufgesetzt und habe neu aufgesetzt und komme nicht mehr ins netz
    Log-Analyse und Auswertung - 09.02.2006 (2)
  14. bitte um Hilfe ( PC ist neu aufgesetzt)
    Log-Analyse und Auswertung - 26.09.2005 (3)
  15. PC neu aufgesetzt - nun alles okay?
    Log-Analyse und Auswertung - 23.08.2005 (1)
  16. system neu aufgesetzt
    Log-Analyse und Auswertung - 01.03.2005 (6)
  17. neu aufgesetzt
    Plagegeister aller Art und deren Bekämpfung - 01.10.2004 (4)

Zum Thema Pc neu aufgesetzt - Guten Morgen, Ich habe meinen Pc neu aufgesetzt, da mein gesamter internetverkehr über die ukraine geleitet wurde. Nun habe ich meinen Pc neu aufgesetzt und wollte wissen was ich jetzt - Pc neu aufgesetzt...
Archiv
Du betrachtest: Pc neu aufgesetzt auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.