|
Log-Analyse und Auswertung: kein windowsupdate möglich, malware startet nicht, ad-aware findet nichtsWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
11.06.2009, 16:25 | #1 |
| kein windowsupdate möglich, malware startet nicht, ad-aware findet nichts Hallo ihr! Ich hab das Forum jetzt schon einige Male durchsucht und mehrere ganz ähnliche Probleme gefunden, komme aber nicht weiter als bis hierher: Beim Versuch, Windows Update zu starten wird in jedem Browser auf Google umgeleitet, ebenso werden funde bei google beim draufklicken plötzlich zu Ebay und anderem....Downloads bei microsoft gehen auch zum größten Teil nicht. AntiVir hat einen Trojaner gefunden und in Quarantäne geschoben, Ausschnitt aus dem Bericht: Code:
ATTFilter Beginne mit der Suche in 'C:\' C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! [HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei. [HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann. Beginne mit der Suche in 'D:\' <ACERDATA> D:\RECYCLER\S-0-2-79-100028639-100010276-100014960-4471.com [FUND] Ist das Trojanische Pferd TR/TDss.adkg D:\RECYCLER\S-3-3-88-100001079-100008493-100020745-3540.com [FUND] Ist das Trojanische Pferd TR/TDss.adkg D:\RECYCLER\S-5-4-43-100010707-100007555-100031572-7737.com [FUND] Ist das Trojanische Pferd TR/TDss.adkg D:\RECYCLER\S-1-9-58-100029757-100009690-100005902-4076.com [FUND] Ist das Trojanische Pferd TR/TDss.adkg Beginne mit der Desinfektion: D:\RECYCLER\S-0-2-79-100028639-100010276-100014960-4471.com [FUND] Ist das Trojanische Pferd TR/TDss.adkg [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a60fe74.qua' verschoben! D:\RECYCLER\S-3-3-88-100001079-100008493-100020745-3540.com [FUND] Ist das Trojanische Pferd TR/TDss.adkg [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a63fe74.qua' verschoben! D:\RECYCLER\S-5-4-43-100010707-100007555-100031572-7737.com [FUND] Ist das Trojanische Pferd TR/TDss.adkg [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a65fe74.qua' verschoben! D:\RECYCLER\S-1-9-58-100029757-100009690-100005902-4076.com [FUND] Ist das Trojanische Pferd TR/TDss.adkg [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a61fe74.qua' verschoben! Sorry, wahrscheinlich ist die Frage dumm, aber ich kenn mich halt gar nicht aus: kann ich diese files gefahrlos löschen ohne das was anderes mit kaputt geht? können die in Quarantäne immer noch Schaden anrichten? jedenfalls probleme mit iexplore und updates immer noch da...... naja, danach hab ich jedenfalls CCleaner laufen lassen, was im anderen Beitrag empfohlen wurde, und danach mein glück mit Ad-Aware versucht, der hat nichts gefunden. Anti Malware konnte zwar installiert, aber nicht gestartet werden. Das Root-Kit von Anti-Vir und HijackThis haben folgende Berichte geliefert (nochmal sorry, falls das alles recht konfus und unüberlegt ist...) : Code Tags Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 16:56:02, on 11.06.2009 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Intel\WiFi\bin\S24EvMon.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\WINDOWS\Explorer.EXE C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\Intel\WiFi\bin\EvtEng.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\WINDOWS\RTHDCPL.EXE C:\Programme\iTunes\iTunesHelper.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\Programme\ICQ6Toolbar\ICQ Service.exe C:\PROGRA~1\T-DSLS~1\SpeedMgr.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\Programme\Intel\WiFi\bin\ZCfgSvc.exe C:\Programme\Gemeinsame Dateien\Intel\WirelessCommon\iFrmewrk.exe C:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Skype\Phone\Skype.exe C:\WINDOWS\system32\nvsvc32.exe C:\Programme\Gemeinsame Dateien\Intel\WirelessCommon\RegSrvc.exe C:\Programme\T-Online\DSL-Manager\DslMgr.exe C:\WINDOWS\system32\wbem\unsecapp.exe C:\DOKUME~1\User\LOKALE~1\Temp\RtkBtMnt.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe C:\Programme\iPod\bin\iPodService.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe C:\Programme\T-DSL SpeedManager\tsmsvc.exe C:\Programme\T-Online\DSL-Manager\DslMgrSvc.exe C:\Programme\Skype\Plugin Manager\skypePM.exe C:\WINDOWS\system32\wbem\wmiapsrv.exe C:\Programme\Lavasoft\Ad-Aware\AAWService.exe C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe C:\DOKUME~1\User\LOKALE~1\Temp\Temporäres Verzeichnis 1 für antivir_rootkit.zip\avirarkd.exe C:\DOKUME~1\User\LOKALE~1\Temp\pqlhrjxw.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Dokumente und Einstellungen\User\Eigene Dateien\hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local R3 - URLSearchHook: (no name) - - (no file) R3 - URLSearchHook: ICQToolBar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQ6Toolbar\ICQToolBar.dll O3 - Toolbar: ICQToolBar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQ6Toolbar\ICQToolBar.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [AzMixerSel] C:\Programme\Realtek\InstallShield\AzMixerSel.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\PROGRA~1\T-DSLS~1\SpeedMgr.exe" O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Programme\Intel\WiFi\bin\ZCfgSvc.exe" O4 - HKLM\..\Run: [IntelWireless] "C:\Programme\Gemeinsame Dateien\Intel\WirelessCommon\iFrmewrk.exe" /tf Intel Wireless Tray O4 - HKLM\..\Run: [Ad-Watch] C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent O4 - HKCU\..\Run: [LightScribe Control Panel] C:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe -hidden O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - S-1-5-18 Startup: DSL-Manager.lnk = C:\Programme\T-Online\DSL-Manager\DslMgr.exe (User 'SYSTEM') O4 - .DEFAULT Startup: DSL-Manager.lnk = C:\Programme\T-Online\DSL-Manager\DslMgr.exe (User 'Default user') O4 - Startup: DSL-Manager.lnk = C:\Programme\T-Online\DSL-Manager\DslMgr.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: TraXEx 3.2.lnk = C:\Programme\TraXEx\TraXEx.exe O9 - Extra button: IE-Spuren löschen - {6C7C0C9A-B51D-4ADB-A74D-C4E33744F866} - C:\Programme\TraXEx\Integration\TraXEx Internet Explorer.lnk O9 - Extra button: Löschautomat - {8DA7743F-9274-4BE8-899E-C0FF6ED61B00} - C:\Programme\TraXEx\Integration\TraXEx Löschautomat.lnk O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{2AD3AFD2-B871-4DFB-B59B-4EEEF696F829}: NameServer = 85.255.112.155,85.255.112.153 O17 - HKLM\System\CCS\Services\Tcpip\..\{3BD4CCBB-4358-4EFF-82AB-4744C2210638}: NameServer = 85.255.112.155,85.255.112.153 O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.112.155,85.255.112.153 O17 - HKLM\System\CS1\Services\Tcpip\..\{2AD3AFD2-B871-4DFB-B59B-4EEEF696F829}: NameServer = 85.255.112.155,85.255.112.153 O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.112.155,85.255.112.153 O17 - HKLM\System\CS2\Services\Tcpip\..\{2AD3AFD2-B871-4DFB-B59B-4EEEF696F829}: NameServer = 85.255.112.155,85.255.112.153 O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.112.155,85.255.112.153 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Automatisches LiveUpdate - Scheduler - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel(R) Corporation - C:\Programme\Intel\WiFi\bin\EvtEng.exe O23 - Service: ICQ Service - Unknown owner - C:\Programme\ICQ6Toolbar\ICQ Service.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\AAWService.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel(R) Corporation - C:\Programme\Gemeinsame Dateien\Intel\WirelessCommon\RegSrvc.exe O23 - Service: Intel(R) PROSet/Wireless WiFi Service (S24EventMonitor) - Intel(R) Corporation - C:\Programme\Intel\WiFi\bin\S24EvMon.exe O23 - Service: DSL-Manager (TDslMgrService) - T-Systems Enterprise Services GmbH - C:\Programme\T-Online\DSL-Manager\DslMgrSvc.exe O23 - Service: TSMService - T-Systems Nova, Berkom - C:\Programme\T-DSL SpeedManager\tsmsvc.exe -- End of file - 8916 bytes Avira AntiRootkit Tool (1.1.0.1) ======================================================================================================== - Scan started Donnerstag, 11. Juni 2009 - 16:37:25 ======================================================================================================== -------------------------------------------------------------------------------------------------------- Configuration: -------------------------------------------------------------------------------------------------------- - [X] Scan files - [X] Scan registry - [X] Scan processes - [ ] Fast scan - Working disk total size : 53.70 GB - Working disk free size : 44.60 GB (83 %) -------------------------------------------------------------------------------------------------------- Results: Hidden key : HKEY_LOCAL_MACHINE\Software\gxvxc Hidden key : HKEY_LOCAL_MACHINE\System\ControlSet001\Services\gxvxcserv.sys\modules Hidden value : HKEY_LOCAL_MACHINE\System\ControlSet001\Services\gxvxcserv.sys -> start Hidden value : HKEY_LOCAL_MACHINE\System\ControlSet001\Services\gxvxcserv.sys -> type Hidden value : HKEY_LOCAL_MACHINE\System\ControlSet001\Services\gxvxcserv.sys -> imagepath Hidden value : HKEY_LOCAL_MACHINE\System\ControlSet001\Services\gxvxcserv.sys -> group Hidden key : HKEY_LOCAL_MACHINE\System\ControlSet002\Services\gxvxcserv.sys\modules Hidden value : HKEY_LOCAL_MACHINE\System\ControlSet002\Services\gxvxcserv.sys -> start Hidden value : HKEY_LOCAL_MACHINE\System\ControlSet002\Services\gxvxcserv.sys -> type Hidden value : HKEY_LOCAL_MACHINE\System\ControlSet002\Services\gxvxcserv.sys -> imagepath Hidden value : HKEY_LOCAL_MACHINE\System\ControlSet002\Services\gxvxcserv.sys -> group -------------------------------------------------------------------------------------------------------- Files: 0/23089 Registry items: 11/176692 Processes: 0/54 Scan time: 00:00:35 -------------------------------------------------------------------------------------------------------- Active processes: - pqlhrjxw.exe (PID 2828) (Avira AntiRootkit Tool) - System (PID 4) - smss.exe (PID 1172) - csrss.exe (PID 1248) - winlogon.exe (PID 1280) - services.exe (PID 1324) - lsass.exe (PID 1336) - svchost.exe (PID 1520) - svchost.exe (PID 1588) - svchost.exe (PID 1628) - S24EvMon.exe (PID 1784) - svchost.exe (PID 1804) - svchost.exe (PID 1860) - spoolsv.exe (PID 360) - sched.exe (PID 432) - explorer.exe (PID 848) - avguard.exe (PID 988) - AppleMobileDeviceService.exe (PID 1004) - AluSchedulerSvc.exe (PID 1028) - mDNSResponder.exe (PID 1128) - EvtEng.exe (PID 1152) - rundll32.exe (PID 1340) - RTHDCPL.exe (PID 1388) - iTunesHelper.exe (PID 1772) - avgnt.exe (PID 1828) - ICQ Service.exe (PID 1960) - SpeedMgr.exe (PID 208) - LSSrvc.exe (PID 272) - ZCfgSvc.exe (PID 276) - iFrmewrk.exe (PID 476) - LightScribeControlPanel.exe (PID 492) - NMBgMonitor.exe (PID 572) - msmsgs.exe (PID 580) - Skype.exe (PID 596) - nvsvc32.exe (PID 464) - RegSrvc.exe (PID 1396) - wdfmgr.exe (PID 972) - DslMgr.exe (PID 1216) - unsecapp.exe (PID 3344) - wmiprvse.exe (PID 3420) - RtkBtMnt.exe (PID 3632) - NMIndexingService.exe (PID 2288) - iPodService.exe (PID 2492) - wmiprvse.exe (PID 2500) - NMIndexStoreSvr.exe (PID 2720) - TSMSvc.exe (PID 3568) - DslMgrSvc.exe (PID 2512) - alg.exe (PID 2336) - skypePM.exe (PID 2072) - wmiapsrv.exe (PID 1952) - AAWService.exe (PID 3992) - unsecapp.exe (PID 3088) - AAWTray.exe (PID 2152) - avirarkd.exe (PID 3832) ======================================================================================================== - Scan finished Donnerstag, 11. Juni 2009 - 16:38:00 ======================================================================================================== Vielen vielen Dank für Eure Hilfe........ |
Themen zu kein windowsupdate möglich, malware startet nicht, ad-aware findet nichts |
ad-aware, ad-watch, anti malware, antivir guard, avira, bonjour, browser, controlset002, desktop, ebay, firefox, frage, geliefert, google, handel, hijack, hijackthis, hkus\s-1-5-18, iexplore, internet explorer, malware, malwarebytes' anti-malware, mozilla, realtek, registry, rojaner gefunden, software, starten, symantec, trojaner, trojaner gefunden, updates, windows, windows xp |