|
Log-Analyse und Auswertung: Bitte logfile ansehenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.07.2009, 18:03 | #1 |
| Bitte logfile ansehen kann sich die jemand mal genauer anschauen? der eintrag 17 kommt mir komisch vor 192.168.1.1 ist mein router und mein rechner hat die 25 am ende aber die gezeigte ip wurde von mir nirgends vergeben noch angegeben was ist das? Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 17:07:48, on 12.07.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16735) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Creative\Shared Files\CTAudSvc.exe C:\WINDOWS\system32\CTsvcCDA.EXE C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\userinit.exe C:\WINDOWS\Explorer.EXE C:\Programme\Creative\Shared Files\Module Loader\DLLML.exe C:\Programme\Creative\SBAudigy4\Surround Mixer\CTSysVol.exe C:\Programme\Creative\SBAudigy4\Entertainment Center\RcMan.exe C:\Programme\Creative\MediaSource\Detector\CTDetect.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R1 - HKCU\Software\Microsoft\Internet Explorer\Main,First Home Page = http://go.microsoft.com/fwlink/?LinkId=54843 R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/ R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\ievkbd.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O2 - BHO: Adblock Pro - {F385C231-605B-4d8f-ACA9-DBFF765BBE17} - C:\Programme\Adblock Pro\AdblockPro.dll O3 - Toolbar: TerraTec Home Cinema - {AD6E6555-FB2C-47D4-8339-3E2965509877} - C:\PROGRA~1\TerraTec\TERRAT~1\THCDES~1.DLL O4 - HKLM\..\Run: [amd_dc_opt] C:\Programme\AMD\Dual-Core Optimizer\amd_dc_opt.exe O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe" O4 - HKLM\..\Run: [AudioDrvEmulator] "C:\Programme\Creative\Shared Files\Module Loader\DLLML.exe" -1 AudioDrvEmulator "C:\Programme\Creative\Shared Files\Module Loader\Audio Emulator\AudDrvEm.dll" O4 - HKLM\..\Run: [CTSysVol] C:\Programme\Creative\SBAudigy4\Surround Mixer\CTSysVol.exe /r O4 - HKCU\..\Run: [RemoteCenter] "C:\Programme\Creative\SBAudigy4\Entertainment Center\RcMan.exe" O4 - HKCU\..\Run: [Creative Detector] C:\Programme\Creative\MediaSource\Detector\CTDetect.exe /R O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?') O4 - HKUS\S-1-5-21-1844237615-746137067-839522115-1003\..\Run: [RemoteCenter] "C:\Programme\Creative\SBAudigy4\Entertainment Center\RcMan.exe" (User '?') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present O9 - Extra button: Trace - {04849C74-016E-4a43-8AA5-1F01DE57F4A1} - C:\WINDOWS\system32\shdocvw.dll O9 - Extra 'Tools' menuitem: VisualRoute Trace - {04849C74-016E-4a43-8AA5-1F01DE57F4A1} - C:\WINDOWS\system32\shdocvw.dll O9 - Extra button: Statistik für den Schutz des Web-Datenverkehrs - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\SCIEPlgn.dll O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~4\INetRepl.dll O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~4\INetRepl.dll O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~4\INetRepl.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Adblock Pro Preferences - {E7FD3540-AB30-40f1-91E7-101F733C1FD5} - C:\Programme\Adblock Pro\AdblockPro.dll O9 - Extra 'Tools' menuitem: Adblock Pro Preferences - {E7FD3540-AB30-40f1-91E7-101F733C1FD5} - C:\Programme\Adblock Pro\AdblockPro.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing) O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing) O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{00B1395B-CE0B-434B-A6E6-300B66A3828F}: NameServer = 192.168.182.11 O17 - HKLM\System\CCS\Services\Tcpip\..\{08E66A70-EEC9-4B4A-8C1E-C90CE6E291DC}: NameServer = 192.168.1.1 O17 - HKLM\System\CCS\Services\Tcpip\..\{D32B3D9F-38FF-4308-8D74-A1835FDF7E5D}: NameServer = 192.168.182.11 O17 - HKLM\System\CS1\Services\Tcpip\..\{00B1395B-CE0B-434B-A6E6-300B66A3828F}: NameServer = 192.168.182.11 O17 - HKLM\System\CS2\Services\Tcpip\..\{00B1395B-CE0B-434B-A6E6-300B66A3828F}: NameServer = 192.168.182.11 O17 - HKLM\System\CS3\Services\Tcpip\..\{00B1395B-CE0B-434B-A6E6-300B66A3828F}: NameServer = 192.168.182.11 O17 - HKLM\System\CS4\Services\Tcpip\..\{00B1395B-CE0B-434B-A6E6-300B66A3828F}: NameServer = 192.168.182.11 O17 - HKLM\System\CS5\Services\Tcpip\..\{00B1395B-CE0B-434B-A6E6-300B66A3828F}: NameServer = 192.168.182.11 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\WINDOWS\system32\skype4com.dll O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~2\mzvkbd.dll,C:\PROGRA~1\KASPER~1\KASPER~2\mzvkbd3.dll O23 - Service: Kaspersky Anti-Virus (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe O23 - Service: Creative Audio Engine Licensing Service - Creative Labs - C:\Programme\Gemeinsame Dateien\Creative Labs Shared\Service\CTAELicensing.exe O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.EXE O23 - Service: Crypkey License - Kenonic Controls Ltd. - C:\WINDOWS\SYSTEM32\crypserv.exe O23 - Service: Creative Audio Service (CTAudSvcService) - Creative Technology Ltd - C:\Programme\Creative\Shared Files\CTAudSvc.exe |
12.07.2009, 19:08 | #2 |
/// Selecta Jahrusso | Bitte logfile ansehenDie IP geht schon in Ordnung Macht der Rechner Probleme?
__________________ |
12.07.2009, 19:10 | #3 |
| Bitte logfile ansehen nein macht keine probleme,a ber was heisst die ip geht schon in ordnung?
__________________ |
12.07.2009, 19:15 | #4 | |
/// Selecta Jahrusso | Bitte logfile ansehen Ja Aber hier kannst Du dich noch etwas genauer damit befassen bevor es Dir keine Ruhe lässt Zitat:
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
12.07.2009, 19:21 | #5 |
| Bitte logfile ansehen danke, soweit auch klar ich kann ja mit den rechnern wenn ich denen selbst ip´s vergebe auch kommunizieren 192.168.1.xxx allerdings könnte ich nicht mit der ip kommunizieren 192.168.182.11 eben weil dort 182.11. steht und nicht 1.x am ende daher wunderts mich, wie das dort rein kommt wie kann ich das ändern? andere rechner die am router hängen bei mir zeigen eben diesen eintrag nicht an sondern nur die 192.168.1.1. die eben der router ist. Geändert von kerstin22 (12.07.2009 um 19:27 Uhr) |
13.07.2009, 15:56 | #6 |
/// Selecta Jahrusso | Bitte logfile ansehen Hallo Router bzw. Netzwerkverbindungen sind eigentlich nicht mein Ding, aber ich gehe davon aus das der User seinen Router (wahrscheinlich FitzBox) als DNS-Server eingestellt hat! Das würde zumindest die IP 192.168.182.11 erklären. d.h. der Router hat im Netzwerk die IP 192.168.1.1, dieser widerum im LAN, also als DNS Server, die 192.168.182.11. Somit kommuniziert, formatiert der Router seine Daten mit dem Internet bzw. deren Server... Verständlich?
__________________ --> Bitte logfile ansehen |
13.07.2009, 16:56 | #7 |
| Bitte logfile ansehen soweit super erklärt danke das würde auch erklären warum bei meinen anderen rechnern die ein os besitzen welches noch nicht solange auf den systemen ist wie auf meinem hauptrechner, dieser eintrag bei nem HijackThis scan nicht auftauchen denn an meinem rechner war tatsächlich mal eine fritzbox das ist allerdings schon 2 jahre her daher sicherlich noch der eintrag weil das system solange stabiel läuft mittlerweile habe ich aber einen draytek router kann man diese einträge die dann somit unnütze sind .. wenn sie von der fritz box her rühren.. entfernen? wenn ja wie und wo mache ich das? |
13.07.2009, 19:03 | #8 |
/// Selecta Jahrusso | Bitte logfile ansehen Wie erwähnt ist das nicht so ganz mein Ding, aber man lernt dazu Du kannst diese O17 Einträge mit HJT testweise einmal fixen starte HJT >> do a scan only >> setze einen Hacken bei den O17 Einträgen was Dich stören Starte den Rechner neu auf bitte fixe niemals ohne Anweisung sollte es dadurch Probleme geben starte HJT >> view list of Backups >> Hacken bei den gefixten Einträgen machen >> restore Starte den Rechner neu auf dann ist wieder alles beim alten
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
14.07.2009, 10:16 | #9 | |
| Bitte logfile ansehenZitat:
Grundsätzlich kannst Du einfach im Konfigurationsdialog Deiner Netzwerkverbindung unter DNS-Server den ungültigen Eintrag löschen und die IP Deines Routers eintragen. Standard bei SoHo-Routern ist, dass DHCP-, DNS-Server und Gateway auf ein und dieselbe IP sind. Vorteil bei manueller Adressvergabe ist, dass genau das konfiguriert ist, was Du vorgibst. Zudem ist das Portforwarding häufig einfacher, weil klar ist, welche IP der Client hat. Bei Adressvergabe per DHCP ist man doch etwas beweglicher, ohne static dhcp ist aber mMn nichts sinnvolles damit anzufangen. Marc
__________________ When you contact tech support, a lot of people feel like they're either talking to an idiot or being treated like one. |
Themen zu Bitte logfile ansehen |
adblock, avp, avp.exe, bho, cs3, dateien, explorer, helper, hijack, hijackthis, hkus\s-1-5-18, home, internet, internet explorer, kaspersky, logfile, messenger, micro, microsoft, object, plug-in, preferences, programme, router, schutz, software, sp3, system, windows, windows xp |