Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: PC spielt verrückt, Destop schwarz nach Anmeldung

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 12.01.2010, 21:01   #1
Memo9c
 
PC spielt verrückt, Destop schwarz nach Anmeldung - Standard

PC spielt verrückt, Destop schwarz nach Anmeldung



Abend,
das Problem ist wie folgt:
Nach der Windowsanmeldung, wenn eigendlich das Desktop erscheinen sollte, ist der Bildschirm schwarz, bis auf den Mauszeiger.
Den Taskmanager konnte ich noch öffnen, und desktop.exe war aktiv. Komischerweiße erschien mein Desktop nachdem ich versucht habe icq.exe mit dem Taskmanager zu starten. Nur spielt jetzt alles verrückt:
programme und ordner liesen sich nicht öffnen, avast meldete einen RPC-Fehler und startete nicht mehr, allgemein war der Computer plötzlich total langsam.
Leider hab ich so gut wie keine Ahnung auf dem Gebiet.

Zu meinem Rechner:
Windows 7 pro 64bit, AMD Phenomon II X2 550 Prozessor,
4096MB RAM, Radeon HD 4890

vieleicht sagt euch die HijackThis log was:

ogfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:09:03, on 12.01.2010
Platform: Unknown Windows (WinNT 6.01.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16385)
Boot mode: Normal

Running processes:
C:\Program Files (x86)\DAEMON Tools Lite\DTLite.exe
C:\Program Files (x86)\Skype\Phone\Skype.exe
C:\Program Files (x86)\DeviceVM\Browser Configuration Utility\BCU.exe
C:\Program Files (x86)\Winamp\winampa.exe
C:\Program Files (x86)\Skype\Plugin Manager\skypePM.exe
C:\Program Files (x86)\Mozilla Firefox\firefox.exe
C:\Program Files (x86)\Skype\Toolbars\Shared\SkypeNames.exe
C:\Program Files (x86)\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - URLSearchHook: SearchHook Class - {BC86E1AB-EDA5-4059-938F-CE307B0C6F0A} - C:\Program Files (x86)\DeviceVM\Browser Configuration Utility\AddressBarSearch.dll
F2 - REG:system.ini: UserInit=userinit.exe
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O4 - HKLM\..\Run: [BCU] "C:\Program Files (x86)\DeviceVM\Browser Configuration Utility\BCU.exe"
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [ATICustomerCare] "C:\Program Files (x86)\ATI\ATICustomerCare\ATICustomerCare.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files (x86)\Winamp\winampa.exe"
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files (x86)\DAEMON Tools Lite\DTLite.exe" -autorun
O4 - HKCU\..\Run: [Skype] "C:\Program Files (x86)\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [Steam] "C:\Program Files (x86)\Steam\Steam.exe" -silent
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETZWERKDIENST')
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files (x86)\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files (x86)\ICQ6.5\ICQ.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~2\COMMON~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: C:\Windows\SysWOW64\guard32.dll
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: AMD External Events Utility - Unknown owner - C:\Windows\system32\atiesrxx.exe (file missing)
O23 - Service: Browser Configuration Utility Service (BCUService) - DeviceVM, Inc. - C:\Program Files (x86)\DeviceVM\Browser Configuration Utility\BCUService.exe
O23 - Service: COMODO Internet Security Helper Service (cmdAgent) - COMODO - C:\Program Files\COMODO\COMODO Internet Security\cmdagent.exe
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: ES lite Service for program management. (ES lite Service) - Unknown owner - C:\Program Files (x86)\Gigabyte\EasySaver\ESSVR.EXE
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: LogMeIn Hamachi 2.0 Tunneling Engine (Hamachi2Svc) - LogMeIn Inc. - C:\Program Files (x86)\LogMeIn Hamachi\hamachi-2.exe
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files (x86)\Common Files\Steam\SteamService.exe
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

--
End of file - 7154 bytes

Liee Grüße und vielen Dank,
Memo9c

Alt 13.01.2010, 10:22   #2
kira
/// Helfer-Team
 
PC spielt verrückt, Destop schwarz nach Anmeldung - Standard

PC spielt verrückt, Destop schwarz nach Anmeldung



Hallo und Herzlich Willkommen!

- Die Anweisungen bitte gründlich lesen und immer streng einhalten, da ich die Reihenfolge nach bestimmten Kriterien vorbereitet habe:
- Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen

1.
Schliesse alle Programme einschliesslich Internet Explorer und fixe mit Hijackthis die Einträge aus der nachfolgenden Codebox (HijackThis starten→ "Do a system scan only"→ Einträge auswählen→ Häckhen setzen→ "Fix checked"klicken→ PC neu aufstarten):
HijackThis erstellt ein Backup, Falls bei "Fixen" etwas schief geht, kann man unter "View the list of backups"- die Objekte wiederherstellen
Code:
ATTFilter
R3 - URLSearchHook: SearchHook Class - {BC86E1AB-EDA5-4059-938F-CE307B0C6F0A} - C:\Program Files (x86)\DeviceVM\Browser Configuration Utility\AddressBarSearch.dll
         
2.
Lade Dir Malwarebytes Anti-Malware von→ malwarebytes.org
  • Installieren und per Doppelklick starten.
  • Deutsch einstellen und gleich mal die Datenbanken zu aktualisieren - online updaten
  • "Komplett Scan durchführen" wählen (überall Haken setzen)
  • wenn der Scanvorgang beendet ist, klicke auf "Zeige Resultate"
  • alle Funde markieren und auf "Löschen" - "Ausgewähltes entfernen") klicken.
  • Poste das Ergebnis hier in den Thread - den Bericht findest Du unter "Scan-Berichte"
eine bebilderte Anleitung findest Du hier: Malwarebytes Anti-Malware

3.
- Lade dir RSIT - http://filepony.de/download-rsit/:
- an einen Ort deiner Wahl und führe die rsit.exe aus
- wird "Hijackthis" auch von RSIT installiert und ausgeführt
- RSIT erstellt 2 Logfiles (C:\rsit\log.txt und C:\rsit\info.txt) mit erweiterten Infos von deinem System - diese beide bitte komplett hier posten
**Kannst Du das Log in Textdatei speichern und hier anhängen (auf "Erweitert" klicken)

4.
Ich würde gerne noch all deine installierten Programme sehen:
Lade dir das Tool CCleaner herunter
installieren ("Füge CCleaner Yahoo! Toolbar hinzu" abwählen)→ starten→ unter Options settings-> "german" einstellen
dann klick auf "Extra (um die installierten Programme auch anzuzeigen)→ weiter auf "Als Textdatei speichern..."
wird eine Textdatei (*.txt) erstellt, kopiere dazu den Inhalt und füge ihn da ein

Zitat:
Damit dein Thread übersichtlicher und schön lesbar bleibt, am besten nutze den Code-Tags für deinen Post:
→ vor dein Log schreibst Du:[code]
hier kommt dein Logfile rein
→ dahinter:[/code]
gruß
Coverflow
__________________


Alt 13.01.2010, 18:44   #3
Memo9c
 
PC spielt verrückt, Destop schwarz nach Anmeldung - Standard

PC spielt verrückt, Destop schwarz nach Anmeldung



1. Hijackthis habe ich ausgeführt und die entsprechende Zeile gefixt.

2. Hier ist das Ergebnis von Malewarebytes Anti Maleware:
Code:
ATTFilter
Malwarebytes' Anti-Malware 1.44
Datenbank Version: 3554
Windows 6.1.7600
Internet Explorer 8.0.7600.16385

13.01.2010 17:35:18
mbam-log-2010-01-13 (17-35-18).txt

Scan-Methode: Vollständiger Scan (A:\|C:\|D:\|E:\|)
Durchsuchte Objekte: 259784
Laufzeit: 17 minute(s), 11 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 1
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoActiveDesktopChanges (Hijack.DisplayProperties) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
         
Hijack ist infiziert? Ich bin irgendwie verwirrt. Oder ist das normal ?

3. Als ich RSIT ausgeführt habe, blieb der balken bei "Listening services and drivers" sehen und eine Fehlermeldung erschien:

AutoIt Error

Line -1:
Error: Variable used without being declared.

4. und hier sind meine installierten Programme:
Code:
ATTFilter
Adobe AIR	Adobe Systems Inc.	05.01.2010		1.5.3.9120
Adobe Flash Player 10 ActiveX	Adobe Systems Incorporated	03.01.2010		10.0.42.34
Adobe Flash Player 10 Plugin	Adobe Systems Incorporated	02.01.2010		10.0.42.34
Adobe Reader 9.2 - Deutsch	Adobe Systems Incorporated	05.01.2010	239,0MB	9.2.0
ATI Catalyst Install Manager	ATI Technologies, Inc.	03.01.2010		3.0.754.0
Browser Configuration Utility	DeviceVM	02.01.2010		1.1.11.0
Call of Duty Modern Warfare 2	Activision	06.01.2010		
Call of Duty(R) 4 - Modern Warfare(TM)	Activision	03.01.2010	2.247,2MB	1.7
CCleaner	Piriform	12.01.2010		2.27
COMODO Internet Security	COMODO	02.01.2010		3.13.125662.579
Counter-Strike: Source	Valve	03.01.2010		
Crysis WARHEAD(R)	Electronic Arts	03.01.2010		
Crysis(R)	Electronic Arts	02.01.2010	2.125,0MB	1.00.0000
Day of Defeat: Source	Valve	04.01.2010		
EasySaver B9.0904.1	Gigabyte	03.01.2010		1.00.0000
Half-Life 2: Deathmatch	Valve	04.01.2010		
HijackThis 2.0.2	TrendMicro	05.01.2010		2.0.2
ICQ6.5	ICQ	03.01.2010		6.5
League of Legends		06.01.2010		
LogMeIn Hamachi	LogMeIn, Inc.	03.01.2010		2.0.1.66
Malwarebytes' Anti-Malware	Malwarebytes Corporation	12.01.2010	7,66MB	
Microsoft Visual C++ 2005 Redistributable	Microsoft Corporation	02.01.2010	0,42MB	8.0.56336
Microsoft Visual C++ 2005 Redistributable (x64)	Microsoft Corporation	03.01.2010		8.0.56336
Microsoft Visual C++ 2008 Redistributable - x64 9.0.30729.4148	Microsoft Corporation	03.01.2010		9.0.30729.4148
Mozilla Firefox (3.5.7)	Mozilla	05.01.2010		3.5.7 (de)
Mozilla Thunderbird (3.0)	Mozilla	02.01.2010		3.0 (de)
Panda ActiveScan 2.0	Panda Security	11.01.2010	3,91MB	01.03.04.0001
Realtek Ethernet Controller  Driver	Realtek	02.01.2010		1.00.0008
Realtek HDMI Audio Driver for ATI	Realtek Semiconductor Corp.	02.01.2010		6.0.1.5897
Realtek High Definition Audio Driver	Realtek Semiconductor Corp.	02.01.2010		6.0.1.5919
Skype web features	Skype Technologies S.A.	03.01.2010	4,32MB	1.0.3971
Skype™ 4.1	Skype Technologies S.A.	03.01.2010	31,1MB	4.1.179
Steam	Valve	03.01.2010	1,47MB	1.0.0.0
VLC media player 1.0.3	VideoLAN Team	03.01.2010		1.0.3
Winamp	Nullsoft, Inc	07.01.2010		5.571 
Winamp Anwendungserkennung	Nullsoft, Inc	07.01.2010	0,12MB	1.0.0.1
WinRAR		02.01.2010
         
Ich weiß jetzt nicht was mir das alles sagen soll.

Vielen Dank für die Hilfe,
liebe Grüße Memo9c
__________________

Alt 14.01.2010, 15:14   #4
kira
/// Helfer-Team
 
PC spielt verrückt, Destop schwarz nach Anmeldung - Standard

PC spielt verrückt, Destop schwarz nach Anmeldung



ja, hast Du Win7/64 Bit...?

- Bitte unbedingt alle vorhandenen externen Laufwerke inkl. evtl. vorhandener USB-Sticks an den Rechner anschließen, aber dabei die Shift-Taste gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird.
- Führe dann einen Komplett-Systemcheck mit Nod32 - die Scanergebnis als *.txt Dateien speichern)
- (ESET Online Scanner
Vor dem Scan Einstellungen im Internet Explorer:
- "Extras→ Internetoptionen→ Sicherheit":
- alles auf Standardstufe stellen
- Active X erlauben

** Besteht dein Problem nach wie vor?

Antwort

Themen zu PC spielt verrückt, Destop schwarz nach Anmeldung
adobe, avast, bho, bildschirm, browser, computer, desktop, explorer, firefox, gigabyte, hijack, hijackthis, hijackthis log, internet, internet explorer, internet security, log, lsass.exe, microsoft, mozilla, nicht öffnen, object, ordner, problem, prozessor, security, software, starten., syswow64, taskmanager, toolbars, wmp




Ähnliche Themen: PC spielt verrückt, Destop schwarz nach Anmeldung


  1. Bildschirm bleibt schwarz nach Anmeldung (Windows 7)
    Plagegeister aller Art und deren Bekämpfung - 06.05.2014 (11)
  2. Pc spielt verrückt
    Plagegeister aller Art und deren Bekämpfung - 31.05.2013 (27)
  3. Taskmanager spielt verrückt
    Plagegeister aller Art und deren Bekämpfung - 11.02.2013 (1)
  4. Zwei Laptops - Ähnliches Problem - Bildschirm nach Anmeldung Schwarz mit Mauszeiger - Win7
    Plagegeister aller Art und deren Bekämpfung - 18.01.2012 (0)
  5. google spielt verrückt
    Antiviren-, Firewall- und andere Schutzprogramme - 20.04.2010 (3)
  6. Windows XP spielt verrückt
    Log-Analyse und Auswertung - 07.04.2010 (2)
  7. PC spielt verrückt
    Plagegeister aller Art und deren Bekämpfung - 25.10.2009 (1)
  8. Maus spielt verrückt
    Log-Analyse und Auswertung - 17.03.2009 (0)
  9. Pc spielt Verrückt.
    Log-Analyse und Auswertung - 21.02.2009 (6)
  10. PC spielt verrückt -.-
    Log-Analyse und Auswertung - 13.01.2009 (1)
  11. Nach besuch von Webseite spielt Hardware verrückt
    Plagegeister aller Art und deren Bekämpfung - 06.06.2008 (3)
  12. IE spielt verrückt
    Mülltonne - 14.11.2007 (0)
  13. iexplore.exe spielt verrückt
    Plagegeister aller Art und deren Bekämpfung - 02.06.2007 (19)
  14. destop schwarz?
    Log-Analyse und Auswertung - 27.04.2006 (1)
  15. rad spielt verrückt?
    Alles rund um Windows - 23.03.2005 (4)
  16. ie spielt verrückt
    Plagegeister aller Art und deren Bekämpfung - 27.12.2003 (18)
  17. Tastatur spielt verrückt??!?!ß
    Netzwerk und Hardware - 04.10.2003 (9)

Zum Thema PC spielt verrückt, Destop schwarz nach Anmeldung - Abend, das Problem ist wie folgt: Nach der Windowsanmeldung, wenn eigendlich das Desktop erscheinen sollte, ist der Bildschirm schwarz, bis auf den Mauszeiger. Den Taskmanager konnte ich noch öffnen, und - PC spielt verrückt, Destop schwarz nach Anmeldung...
Archiv
Du betrachtest: PC spielt verrückt, Destop schwarz nach Anmeldung auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.