|
Log-Analyse und Auswertung: HIjackThis Log anschauenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
08.09.2004, 07:04 | #1 |
| HIjackThis Log anschauen Hallo zusammen, kann sich mal bitte jemand mein HijackThis Log anschauen? Irgendwie alles komisch ....... Vielen vielen Dank im Vorraus Logfile of HijackThis v1.98.2 Scan saved at 08:00:22, on 08.09.2004 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\WatchGuard\Mobile User VPN\IreIKE.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\AGRSMMSG.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Programme\D-Tools\daemon.exe C:\WINDOWS\system32\UMonit2K.exe C:\Program Files\Bytemobile\Macara Client\mcgui.exe C:\Programme\Gemeinsame Dateien\Nokia\NCLTools\NclTray.exe C:\Programme\Nokia\Nokia PC Suite 5\DataLayer.exe C:\WINDOWS\system32\rzbgyw.exe C:\Programme\Gemeinsame Dateien\Nokia\Services\ServiceLayer.exe C:\programme\180solutions\msbb.exe C:\WINDOWS\system32\ctfmon.exe C:\PROGRA~1\GMX\GMXSMS~1\SMSMngr.exe C:\Programme\MSN Messenger\MsnMsgr.Exe C:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe C:\Programme\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe C:\Programme\Microsoft Office\OFFICE11\ONENOTEM.EXE C:\Programme\WatchGuard\Mobile User VPN\SafeCfg.exe C:\Programme\Vodafone\VodafoneMobileConnectCard\VodafoneMobileConnectCard.exe C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe C:\WINDOWS\System32\cisvc.exe C:\WINDOWS\System32\inetsrv\inetinfo.exe C:\Programme\WatchGuard\Mobile User VPN\IPSecMon.exe C:\WINDOWS\System32\ScsiAccess.EXE C:\WINDOWS\System32\snmp.exe C:\Programme\Analog Devices\SoundMAX\SMAgent.exe C:\PROGRA~1\mozilla.org\Mozilla\Mozilla.exe C:\WINDOWS\regedit.exe C:\WINDOWS\system32\cidaemon.exe C:\WINDOWS\system32\cidaemon.exe C:\WINDOWS\system32\cidaemon.exe C:\Programme\Microsoft Office\OFFICE11\OUTLOOK.EXE C:\Programme\Microsoft Office\OFFICE11\WINWORD.EXE C:\DOKUME~1\MSTRIC~1\LOKALE~1\Temp\mwavscan.com C:\DOKUME~1\MSTRIC~1\LOKALE~1\Temp\kavss.exe C:\PROGRA~1\WINZIP\winzip32.exe C:\Dokumente und Einstellungen\mstricker\Lokale Einstellungen\Temp\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.couldnotfind.com/search_p...ount_id=145499 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.couldnotfind.com/search_p...ount_id=145499 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.slotch.com/?&account_id=145499 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.hp.com R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.couldnotfind.com/search_p...ount_id=145499 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = about:blank R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.hp.com/ R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) O2 - BHO: twaintecObj Class - {000020DD-C72E-4113-AF77-DD56626C6C42} - C:\WINDOWS\twaintec.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: BHObj Class - {8F4E5661-F99E-4B3E-8D85-0EA71C0748E4} - C:\WINDOWS\wsem301.dll O3 - Toolbar: ISTbar - {5F1ABCDB-A875-46c1-8345-B72A4567E486} - C:\Programme\ISTbar\istbar.dll O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [Cpqset] C:\Programme\HPQ\Default Settings\cpqset.exe O4 - HKLM\..\Run: [PreloadApp] c:\hp\drivers\printers\photosmart\hphprld.exe c:\hp\drivers\printers\photosmart\setup.exe -d O4 - HKLM\..\Run: [srmclean] C:\Cpqs\Scom\srmclean.exe O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programme\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [Gene USB Monitor] C:\WINDOWS\system32\UMonit2K.exe O4 - HKLM\..\Run: [Macara Client] "C:\Program Files\Bytemobile\Macara Client\mcgui.exe" -d O4 - HKLM\..\Run: [Nokia Tray Application] C:\Programme\Gemeinsame Dateien\Nokia\NCLTools\NclTray.exe O4 - HKLM\..\Run: [DataLayer] C:\Programme\Nokia\Nokia PC Suite 5\DataLayer.exe O4 - HKLM\..\Run: [ftwglinqcicb] C:\WINDOWS\system32\rzbgyw.exe O4 - HKLM\..\Run: [msbb] c:\programme\180solutions\msbb.exe O4 - HKLM\..\Run: [hybwr] C:\WINDOWS\hybwr.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [SMS-Manager] C:\PROGRA~1\GMX\GMXSMS~1\SMSMngr.exe O4 - HKCU\..\Run: [Mozilla Quick Launch] "C:\Programme\mozilla.org\Mozilla\Mozilla.exe" -turbo O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background O4 - Startup: Microsoft Office OneNote 2003 Schnellstart.lnk = C:\Programme\Microsoft Office\OFFICE11\ONENOTEM.EXE O4 - Startup: Vodafone Mobile Connect Card.lnk = C:\Programme\Vodafone\VodafoneMobileConnectCard\VodafoneMobileConnectCard.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: BTTray.lnk = ? O4 - Global Startup: KODAK Software Updater.lnk = C:\Programme\Kodak\KODAK Software Updater\7288971\Program\backWeb-7288971.exe O4 - Global Startup: Microsoft Office OneNote 2003 Schnellstart.lnk = C:\Programme\Microsoft Office\OFFICE11\ONENOTEM.EXE O4 - Global Startup: Mobile User VPN.lnk = C:\Programme\WatchGuard\Mobile User VPN\SafeCfg.exe O8 - Extra context menu item: Edit with X&ML Spy - C:\Programme\Altova\XMLSPY2004\spy.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: SideFind - {10E42047-DEB9-4535-A118-B3F6EC39B807} - C:\Programme\SideFind\sidefind.dll O9 - Extra button: Edit with XML Spy - {2222EF56-F49E-4d07-A14E-8D2B08766958} - C:\Programme\Altova\XMLSPY2004\spy.htm O9 - Extra 'Tools' menuitem: Edit with XML Spy - {2222EF56-F49E-4d07-A14E-8D2B08766958} - C:\Programme\Altova\XMLSPY2004\spy.htm O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\windows\system32\bmi_lsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\bmi_lsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\bmi_lsp.dll O12 - Plugin for .tif: C:\Programme\Internet Explorer\PLUGINS\npqtplugin5.dll O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com |
08.09.2004, 08:50 | #2 |
| HIjackThis Log anschauen - Posting gelöscht, wegen fehlerhafter Ausarbeitung, die irreführen kann. -
__________________... halte Dich bitte an MountainKings Auswertung. Shadowdance Geändert von Shadowdance (08.09.2004 um 09:25 Uhr) |
08.09.2004, 09:02 | #3 |
| HIjackThis Log anschauen Bitte HijackThis erstmal in einen eigenen Ordner kopieren und von dort ausführen. Dann die Systemwiederherstellung deaktivieren:
__________________http://www.systemwiederherstellung-d...indows-xp.html Mit HijackThis fixen: C:\WINDOWS\system32\rzbgyw.exe (Prozess vorher beenden) C:\programme\180solutions\msbb.exe (Prozess beenden) 1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.couldnotfind.com/search_...count_id=145499 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.couldnotfind.com/search_...count_id=145499 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.slotch.com/?&account_id=145499 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.hp.com R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.couldnotfind.com/search_...count_id=145499 R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.hp.com/ R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file) O2 - BHO: twaintecObj Class - {000020DD-C72E-4113-AF77-DD56626C6C42} - C:\WINDOWS\twaintec.dll O2 - BHO: BHObj Class - {8F4E5661-F99E-4B3E-8D85-0EA71C0748E4} - C:\WINDOWS\wsem301.dll O3 - Toolbar: ISTbar - {5F1ABCDB-A875-46c1-8345-B72A4567E486} - C:\Programme\ISTbar\istbar.dll O4 - HKLM\..\Run: [ftwglinqcicb] C:\WINDOWS\system32\rzbgyw.exe O4 - HKLM\..\Run: [msbb] c:\programme\180solutions\msbb.exe O4 - HKLM\..\Run: [hybwr] C:\WINDOWS\hybwr.exe O9 - Extra button: SideFind - {10E42047-DEB9-4535-A118-B3F6EC39B807} - C:\Programme\SideFind\sidefind.dll Besorge dir dirses Programm: http://www.cexx.org/lspfix.htm Damit müsstest du diese Einträge auch noch loswerden: O10 - Unknown file in Winsock LSP: c:\windows\system32\bmi_lsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\bmi_lsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\bmi_lsp.dll Falls nicht, die Einträge mit HJT fixen und dann dieses Programm zur Reparatur verwenden, falls es Probleme mit dem Internet geben sollte. Boote danach in den abgesicherten Modus, lösche die in den Einträgen aufgeführten dlls, lasse E-Scan durchlaufen, boote normal, aktiviere die Systemwiederherstellung und erstelle ein neues Log. Verzichte in Zukunft auf den IE, außer zum Windowsupdate und teste Opera, Mozilla oder Firefox als sicherere und bessere Alternativen. Edit: Überschneidung. |
08.09.2004, 09:32 | #4 |
| HIjackThis Log anschauen Hallo shadowdance, vielen Dank für deine Info. Hier schonmal vorab die Ergebnisse vom ersten EScan test: File C:\WINDOWS\nem219.dll infected by "TrojanDownloader.Win32.Dyfuca.gen" Virus. Action Taken: File Deleted. File C:\Programme\RealVNC\WinVNC\othread2.dll tagged as not-a-virus:RiskWare.RemoteAdmin.WinVNC-Based.c. No Action Taken. File C:\Programme\RealVNC\WinVNC\vnchooks.dll tagged as not-a-virus:RiskWare.RemoteAdmin.WinVNC-Based.c. No Action Taken. File C:\Programme\RealVNC\WinVNC\winvnc.exe tagged as not-a-virus:RiskWare.RemoteAdmin.WinVNC-Based.c. No Action Taken. File C:\System Volume Information\_restore{901BD9EC-42C6-4307-B24E-97B7AB4A7E38}\RP269\A0230811.dll infected by "TrojanDownloader.Win32.Dyfuca.gen" Virus. Action Taken: File Deleted. |
08.09.2004, 09:34 | #5 |
| HIjackThis Log anschauen .... zudem hat trendmicro noch folgende trojaner gefunden Troj_Agent(1) Troj_Agent(2) |
08.09.2004, 09:59 | #6 |
| HIjackThis Log anschauen Hallo MountainKing und Shadowdanc, hat alles wunderbar geklappt, vielen vielen Dank. |
08.09.2004, 10:03 | #7 |
| HIjackThis Log anschauen Poste bitte ein neues Log. Dann lies bitte auch: http://www.mathematik.uni-marburg.de...ompromise.html http://www.mathematik.uni-marburg.de...c-removal.html http://faq.underflow.de/ und überlege dir dann, ob du dir lieber die Zeit nimmst, dein System neu zu machen. |
Themen zu HIjackThis Log anschauen |
.inf, adobe, application, bho, dateien, drivers, einstellungen, excel, explorer, hijack, hijackthis, hijackthis log, internet, internet explorer, launch, log, messenger, microsoft, monitor, msn, msn messenger, programme, software, system, system32, temp, unknown file in winsock lsp, urlsearchhook, usb, vielen dank, vodafone, windows, windows messenger, windows xp, winsock |