![]() |
|
Log-Analyse und Auswertung: Ich bin am EndeWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() | #1 |
![]() ![]() | ![]() Ich bin am Ende Hallo mein PC ist verseucht und ich weiß einfach nicht mehr weiter. Ich habe versucht bei GData anzurufen, aber abgesehen davon, daß die Schweine 14 Ct/Min. kosten (01805 Hotline) bin ich in der Warteschlage so weit hinten, daß ich nicht mehr dran komme ohne ein Vermögen zu hinterlassen. Und wer weiß wie kompetent die an der Hotline sind. Folgendes Problem: - Mein Windows Theme ist plötzlich auf "Classic" gewechselt (graue Task Leiste, etc.) - Wenn ich Windows Update öffnen will, werde ich auf Google umgeleitet (Sowohl IE7 als auch Firefox 3.0.7) - Wenn ich GDatas Virensignaturen updaten will, erscheint eine Meldung (habe ich als JPG angehängt) und ich werde nicht mehr zu deren Server verbunde. - Ebenso zum Adaware Server kann keine Verbindung mehr hergestellt werden. Ich bin verzweifelt und bitte euch daher um eure Hilfe. Vielen Dank! ec8or ps. Dies ist mein privater PC. Hier noch meine Hijack Log von vorhin: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 17:55:23, on 12.03.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16762) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Programme\Lavasoft\Ad-Aware\AAWService.exe C:\WINDOWS\system32\spoolsv.exe F:\Programme\GData Antivirus 2009\AVKTray\AVKTray.exe C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe F:\Programme\GData Antivirus 2009\AVK\AVKService.exe F:\Programme\GData Antivirus 2009\AVK\AVKWCtl.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe F:\Progs\Internet\Firefox\firefox.exe F:\Progs\Sicherheit\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///D:/Eigene%20Webs/FBAV/links/halamadrid.htm R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = O2 - BHO: G DATA WebFilter Class - {0124123D-61B4-456f-AF86-78C53A0790C5} - F:\Programme\GData Antivirus 2009\Webfilter\AVKWebIE.dll O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Canon Easy Web Print Helper - {68F9551E-0411-48E4-9AAF-4BC42A6A46BE} - F:\Progs\Treiber\Canon\Easy-WebPrint\EWPBrowseLoader.dll O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - F:\Progs\Medien\Java\bin\ssv.dll O2 - BHO: iFinger plugin / Browser helper object - {A114D52B-870C-4F15-8021-B6D7F91A054B} - F:\Programme\iFinger\plugins\IE.ifp O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - F:\Progs\Medien\Java\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - F:\Progs\Medien\Java\lib\deploy\jqs\ie\jqs_plugin.dll O3 - Toolbar: G DATA WebFilter - {0124123D-61B4-456f-AF86-78C53A0790C5} - F:\Programme\GData Antivirus 2009\Webfilter\AVKWebIE.dll O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - F:\Progs\Treiber\Canon\Easy-WebPrint\Toolband.dll O4 - HKLM\..\Run: [G DATA AntiVirus Trayapplication] F:\Programme\GData Antivirus 2009\AVKTray\AVKTray.exe O4 - HKLM\..\Run: [Ad-Watch] C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Vidalia] "F:\Progs\Sicherheit\Vidalia Bundle\Vidalia\vidalia.exe" O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user') O8 - Extra context menu item: Easy-WebPrint - Drucken - res://F:\Progs\Treiber\Canon\Easy-WebPrint\Toolband.dll/RC_Print.html O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://F:\Progs\Treiber\Canon\Easy-WebPrint\Toolband.dll/RC_HSPrint.html O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://F:\Progs\Treiber\Canon\Easy-WebPrint\Toolband.dll/RC_Preview.html O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://F:\Progs\Treiber\Canon\Easy-WebPrint\Toolband.dll/RC_AddToList.html O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://F:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000 O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - F:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL O9 - Extra button: iFinger - {936E5D60-596C-11D3-BB96-00600816DF55} - C:\WINDOWS\system32\SHDOCVW.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O20 - Winlogon Notify: WgaLogon,Logoff,0,WLEventLogoff - C:\WINDOWS\ O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: G DATA AntiVirus Proxy (AVKProxy) - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe O23 - Service: G DATA Scheduler (AVKService) - G DATA Software AG - F:\Programme\GData Antivirus 2009\AVK\AVKService.exe O23 - Service: AntiVirus Wächter (AVKWCtl) - G DATA Software AG - F:\Programme\GData Antivirus 2009\AVK\AVKWCtl.exe O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\AAWService.exe -- End of file - 5830 bytes Code:
ATTFilter GMER 1.0.15.14878 - http://www.gmer.net Rootkit scan 2009-03-12 19:00:36 Windows 5.1.2600 Service Pack 3 ---- System - GMER 1.0.15 ---- SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwClose [0xF16EC3B0] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwCreateKey [0xF16ED090] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwDeleteKey [0xF16ED1B2] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwDeleteValueKey [0xF16ED1D4] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwOpenKey [0xF16ED118] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwOpenProcess [0xF16EC2D6] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwSetValueKey [0xF16ED184] Code 82DC5238 ZwEnumerateKey Code 82DC33B8 ZwFlushInstructionCache Code 82DC3158 ZwQueryValueKey Code 82DC530E IofCallDriver Code 82DC53E6 IofCompleteRequest ---- Kernel code sections - GMER 1.0.15 ---- .text ntoskrnl.exe!IofCallDriver 804E37C5 5 Bytes JMP 82DC5313 .text ntoskrnl.exe!IofCompleteRequest 804E3BF6 5 Bytes JMP 82DC53EB PAGE ntoskrnl.exe!ZwQueryValueKey 8056A392 5 Bytes JMP 82DC315C PAGE ntoskrnl.exe!ZwFlushInstructionCache 8056E43A 5 Bytes JMP 82DC33BC PAGE ntoskrnl.exe!ZwEnumerateKey 805735B4 5 Bytes JMP 82DC523C ---- User code sections - GMER 1.0.15 ---- .text F:\Progs\Internet\Firefox\firefox.exe[2552] WS2_32.dll!send 71A14C27 5 Bytes JMP 009E000A .text F:\Progs\Internet\Firefox\firefox.exe[2552] WS2_32.dll!WSARecv 71A14CB5 5 Bytes JMP 00A1000A .text F:\Progs\Internet\Firefox\firefox.exe[2552] WS2_32.dll!recv 71A1676F 5 Bytes JMP 009F000A .text F:\Progs\Internet\Firefox\firefox.exe[2552] WS2_32.dll!WSASend 71A168FA 5 Bytes JMP 00A0000A ---- Devices - GMER 1.0.15 ---- Device \Driver\Tcpip \Device\Ip GDTdiIcpt.sys (G DATA Software AG) Device \Driver\Tcpip \Device\Tcp GDTdiIcpt.sys (G DATA Software AG) AttachedDevice \Driver\Tcpip \Device\Tcp Lbd.sys (Boot Driver/Lavasoft AB) Device \Driver\Tcpip \Device\Udp GDTdiIcpt.sys (G DATA Software AG) Device \Driver\Tcpip \Device\RawIp GDTdiIcpt.sys (G DATA Software AG) Device \Driver\Tcpip \Device\IPMULTICAST GDTdiIcpt.sys (G DATA Software AG) AttachedDevice \FileSystem\Fastfat \Fat fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation) ---- Modules - GMER 1.0.15 ---- Module \systemroot\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys (*** hidden *** ) B2FAD000-B2FC0000 (77824 bytes) ---- Services - GMER 1.0.15 ---- Service C:\WINDOWS\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys (*** hidden *** ) [SYSTEM] gaopdxserv.sys <-- ROOTKIT !!! ---- Registry - GMER 1.0.15 ---- Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@start 1 Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@type 1 Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@imagepath \systemroot\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@group file system Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules@gaopdxserv \\?\globalroot\systemroot\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules@gaopdxl \\?\globalroot\systemroot\system32\gaopdxlvpsojjetltrntyxviqageqdtetuxlaa.dll Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@start 1 Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@type 1 Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@imagepath \systemroot\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@group file system Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys\modules Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys\modules@gaopdxserv \\?\globalroot\systemroot\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys\modules@gaopdxl \\?\globalroot\systemroot\system32\gaopdxlvpsojjetltrntyxviqageqdtetuxlaa.dll ---- Files - GMER 1.0.15 ---- File C:\WINDOWS\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys <-- ROOTKIT !!! File C:\WINDOWS\system32\gaopdxlvpsojjetltrntyxviqageqdtetuxlaa.dll File C:\WINDOWS\system32\gaopdxcounter ---- EOF - GMER 1.0.15 ---- |
Themen zu Ich bin am Ende |
0 bytes, ad-aware, ad-watch, adobe, antivirus, bho, browser, canon, controlset002, explorer, firefox, g data, gdata, google, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, kompetent, log-file, object, plug-in, problem, registry, security, server, sicherheit, software, system, udp, windows, windows xp, zwcreatekey, zwopenkey |