Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: komisch ^^

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 29.08.2004, 14:15   #1
flo1984
 
komisch ^^ - Standard

komisch ^^



nachdem ich edonkey installt hab ...
tauchten so komisch progs auf als ich HijackThis startete...

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Microsoft IntelliPoint\point32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\ICQ\Icq.exe
C:\Programme\Rafterman Script 7.0\mirc.exe
C:\Programme\Web_Rebates\WebRebates1.exe
C:\Program Files\webHancer\programs\whAgent.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Web_Rebates\WebRebates0.exe
C:\Dokumente und Einstellungen\Flo\Eigene Dateien\Downloads\PROGRAMME\VIRENPROGS\HIJACKTHIS1982\HIJACKTHIS.EXE
C:\Programme\Mozilla Firefox\firefox.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
O2 - BHO: URLLink Class - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\Programme\NewDotNet\newdotnet3_88.dll
O2 - BHO: WhIeHelperObj Class - {c900b400-cdfe-11d3-976a-00e02913a9e0} - C:\Program Files\webHancer\programs\whiehlpr.dll
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [IntelliPoint] "C:\Programme\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [WebRebates0] "C:\Programme\Web_Rebates\WebRebates0.exe"
O4 - HKLM\..\Run: [webHancer Agent] "C:\Program Files\webHancer\Programs\whAgent.exe"
O4 - HKLM\..\Run: [webHancer Survey Companion] "C:\Program Files\webHancer\Programs\whSurvey.exe"
O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup
O4 - HKLM\..\RunOnce: [djtopr1150.exe] "C:\DOKUME~1\Flo\LOKALE~1\Temp\djtopr1150.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O8 - Extra context menu item: Web Rebates - file://C:\Programme\Web_Rebates\Sy1150\Tp1150\scri1150a.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by WebHancer
O10 - Hijacked Internet access by WebHancer
O10 - Hijacked Internet access by WebHancer
O10 - Hijacked Internet access by WebHancer
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by WebHancer
O17 - HKLM\System\CCS\Services\Tcpip\..\{C5F84B56-C6FA-40AC-AEF1-DD484B7DBD4C}: NameServer = 217.237.150.33 194.25.2.129

die 010er mein ich kann mir jemmand sagen was das heissen soll ?
bzw steht irgendwo auf einer seite was von denen gefährlich ist, das ich nicht immer anchfragen muss =)

mfg flo

Alt 29.08.2004, 14:43   #2
Cidre
Administrator, a.D.
 
komisch ^^ - Standard

komisch ^^



Hallo erstmal,
soviel Zeit sollte eigentlich sein, oder?

Lade zur Sicherheit LSP-Fix, falls du keine I-net Verbindung mehr herstsellen kannst, dann wende dieses Tool an.

Deinstalliere unter Software:
Net.net oder Newdotnet
WebHancer
Web_Rebates

Wechsle in den abgesicherten Modus und Fixe danach diese Einträge:
O2 - BHO: URLLink Class - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\Programme\NewDotNet\newdotnet3_88.dll
O2 - BHO: WhIeHelperObj Class - {c900b400-cdfe-11d3-976a-00e02913a9e0} - C:\Program Files\webHancer\programs\whiehlpr.dllO4 - HKLM\..\Run: [WebRebates0] "C:\Programme\Web_Rebates\WebRebates0.exe"
O4 - HKLM\..\Run: [webHancer Agent] "C:\Program Files\webHancer\Programs\whAgent.exe"
O4 - HKLM\..\Run: [webHancer Survey Companion] "C:\Program Files\webHancer\Programs\whSurvey.exe"
O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup
O4 - HKLM\..\RunOnce: [djtopr1150.exe] "C:\DOKUME~1\Flo\LOKALE~1\Temp\djtopr1150.exe"
O8 - Extra context menu item: Web Rebates - file://C:\Programme\Web_Rebates\Sy1150\Tp1150\scri1150a.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by WebHancer
O10 - Hijacked Internet access by WebHancer
O10 - Hijacked Internet access by WebHancer
O10 - Hijacked Internet access by WebHancer
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by WebHancer

Danach diese Dateien löschen:
Ordner C:\Program Files\webHancer
Ordner C:\Programme\Web_Rebates
Fullscan mit aktualisierten AVPersonal

Neues Log-File posten.

Zitat:
die 010er mein ich kann mir jemmand sagen was das heissen soll ?
bzw steht irgendwo auf einer seite was von denen gefährlich ist, das ich nicht immer anchfragen muss =)
Winsock Veränderungen!
Siehe ht tp://www.trojaner-info.de/anleitungen/hijackthis/htlogtutorial.html
__________________

__________________

Alt 29.08.2004, 15:02   #3
Shadowdance
 
komisch ^^ - Standard

komisch ^^



Welcome back @ flo1984,

bitte mit Hijack This im abgesicherten Modus fixen:

O2 - BHO: URLLink Class - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\Programme\NewDotNet\newdotnet3_88.dll
O2 - BHO: WhIeHelperObj Class - {c900b400-cdfe-11d3-976a-00e02913a9e0} - C:\Program Files\webHancer\programs\whiehlpr.dll

O4 - HKLM\..\Run: [IntelliPoint] "C:\Programme\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [WebRebates0] "C:\Programme\Web_Rebates\WebRebates0.exe"
O4 - HKLM\..\Run: [webHancer Agent] "C:\Program Files\webHancer\Programs\whAgent.exe"
O4 - HKLM\..\Run: [webHancer Survey Companion] "C:\Program Files\webHancer\Programs\whSurvey.exe"
O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup
O4 - HKLM\..\RunOnce: [djtopr1150.exe] "C:\DOKUME~1\Flo\LOKALE~1\Temp\djtopr1150.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O8 - Extra context menu item: Web Rebates - file://C:\Programme\Web_Rebates\Sy1150\Tp1150\scri1150a.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)


Bitte mit
Spybot-Search &Destroy 1.3 (Browser-Hijacking - Entfernung) löschen:

O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by WebHancer
O10 - Hijacked Internet access by WebHancer
O10 - Hijacked Internet access by WebHancer
O10 - Hijacked Internet access by WebHancer
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by WebHancer


Bitte löschen, am besten eScan im abgesicherten Modus offline drüberlaufen lassen:

C:\Programme\Web_Rebates\WebRebates1.exe
C:\Program Files\webHancer\programs\whAgent.exe
C:\Programme\Web_Rebates\WebRebates0.exe


SD


@ Cidre ... ich sah Dich nicht ... sorry
__________________

Alt 29.08.2004, 15:09   #4
Cidre
Administrator, a.D.
 
komisch ^^ - Standard

komisch ^^



Zitat:
@ Cidre ... ich sah Dich nicht ... sorry
Kein Problem.
Doppelt gemoppelt, hält besser.
__________________
Gruß, Cidre


Alt 30.08.2004, 19:11   #5
flo1984
 
komisch ^^ - Standard

komisch ^^



Vielen dank für die hilfe
nu is wieder alles im grünen bereich =)


Antwort

Themen zu komisch ^^
bho, button, dateien, dll, einstellungen, firefox, gefährlich, hijack, hijackthis, icq, internet, internet explorer, java, microsoft, mozilla, mozilla firefox, nvcpl.dll, programme, rundll, script, seite, software, sun java, system, system32, tcpip, temp, tools, windows




Ähnliche Themen: komisch ^^


  1. O.exe oder 0.exe, komisch
    Plagegeister aller Art und deren Bekämpfung - 19.02.2012 (3)
  2. PC läuft langsam, und komisch :(
    Plagegeister aller Art und deren Bekämpfung - 20.01.2011 (17)
  3. Rechner ist Toal komisch!
    Log-Analyse und Auswertung - 28.12.2009 (6)
  4. PC verhällt sich komisch
    Log-Analyse und Auswertung - 28.07.2009 (12)
  5. firefox (stürtzt komisch ab)
    Alles rund um Windows - 11.04.2009 (1)
  6. firefox(stürtzt komisch ab):
    Plagegeister aller Art und deren Bekämpfung - 11.04.2009 (1)
  7. Pc verhält sich komisch
    Log-Analyse und Auswertung - 31.01.2009 (1)
  8. PC reagiert komisch
    Log-Analyse und Auswertung - 24.06.2008 (1)
  9. Komisch ?!?!
    Antiviren-, Firewall- und andere Schutzprogramme - 21.08.2007 (1)
  10. Komisch Komisch Komschi.......!
    Alles rund um Windows - 06.08.2007 (2)
  11. Irgendwie komisch
    Log-Analyse und Auswertung - 30.08.2006 (1)
  12. Komisch?!
    Plagegeister aller Art und deren Bekämpfung - 09.12.2005 (2)
  13. UDP komisch Ports (Help)
    Plagegeister aller Art und deren Bekämpfung - 30.06.2005 (7)
  14. Sehr komisch
    Plagegeister aller Art und deren Bekämpfung - 19.06.2005 (4)
  15. Komisch !
    Lob, Kritik und Wünsche - 14.04.2005 (2)
  16. komisch komisch
    Plagegeister aller Art und deren Bekämpfung - 15.03.2005 (2)
  17. komisch komisch!
    Plagegeister aller Art und deren Bekämpfung - 18.01.2005 (3)

Zum Thema komisch ^^ - nachdem ich edonkey installt hab ... tauchten so komisch progs auf als ich HijackThis startete... C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\Programme\Microsoft IntelliPoint\point32.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\AVPersonal\AVWUPSRV.EXE - komisch ^^...
Archiv
Du betrachtest: komisch ^^ auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.