|
Log-Analyse und Auswertung: used.exe ???Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
08.11.2004, 11:49 | #1 |
| used.exe ??? anbei mein HijackThis Logfile: Logfile of HijackThis v1.98.2 Scan saved at 11:17:21, on 08.11.2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\gearsec.exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\htpatch.exe C:\WINDOWS\System32\RunDll32.exe C:\Programme\ICQLite\ICQLite.exe C:\Programme\iTunes\iTunesHelper.exe C:\Programme\QuickTime\qttask.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\Microsoft Office\Office\1031\OLFSNT40.EXE C:\Programme\iPod\bin\iPodService.exe C:\PROGRA~1\Yahoo!\MESSEN~1\ymsgr_tray.exe C:\Programme\Microsoft Office\Office\1031\msoffice.exe C:\Programme\mozilla.org\Mozilla\mozilla.exe F:\hijackthis_198\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.party-worms.de/n/tontechniker O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Systran40premi.IEPlugIn - {CFB25594-4D5F-11D6-AB7B-00B0D094B576} - C:\Programme\Systran\4_0\Premium\IEPlugIn.dll O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [iTunesHelper] C:\Programme\iTunes\iTunesHelper.exe O4 - HKLM\..\Run: [userd] C:\WINDOWS\System32\userd.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [Yahoo! Pager] C:\PROGRA~1\Yahoo!\MESSEN~1\ypager.exe -quiet O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: Symantec Fax Starter Edition-Anschluss.lnk = C:\Programme\Microsoft Office\Office\1031\OLFSNT40.EXE O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Programme\AIM95\aim.exe O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\MSMSGS.EXE O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/acti...l_v1-0-3-9.cab O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/2104b16cd559536...dxIE601_de.cab O16 - DPF: {7589EEE6-E336-11D4-8A7E-EE1D971D9B47} (AcontiX Control) - http://secure.aconti.net/acontix/acontix.cab O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex...l_v1-0-3-0.cab Hat jemand eine Ahnung, was sich hinter der Datei userd.exe verbergen kann. Ist diese beim Systemstart erforderlich? |
08.11.2004, 14:03 | #2 |
used.exe ??? deine log sieht soweit sauber aus aber was es mit userd.exe auf sicht hat, weis ich ned. scanne mal mit escan im abgesicherten modus
__________________ |
08.11.2004, 14:35 | #3 |
| was sind das für Trojaner? escan liefertes folgendes Ergebnis:
__________________File C:\WINDOWS\htpatch.exe tagged as not-a-virus:Tool.Win32.HTPatch.a. No Action Taken. File C:\WINDOWS\htpatch.exe tagged as not-a-virus:Tool.Win32.HTPatch.a. No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temp\update.exe tagged as not-a-virus:AdWare.WinFetcher. No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temp\update_1.exe tagged as not-a-virus:AdWare.WinFetcher. No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\5ZD5UX82\internazionale_ver3[1].CAB infected by "TrojanClicker.Win32.Adpower.b" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\F60FN509\d[1].hta infected by "TrojanDropper.VBS.Inor.ag" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\F60FN509\EPlugin_DE2[1].cab infected by "TrojanClicker.Win32.XLite.b" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\F60FN509\internazionale_ver3[1].CAB infected by "TrojanClicker.Win32.Adpower.b" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JF9739SW\index[3].htm infected by "Trojan.JS.Minor.a" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JF9739SW\newobject1[1].hta infected by "TrojanDownloader.Java.Foget" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JF9739SW\newobject1[2].hta infected by "TrojanDownloader.Java.Foget" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JF9739SW\newobject1[3].hta infected by "TrojanDownloader.Java.Foget" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\JF9739SW\SI1[1].CHM infected by "TrojanDownloader.VBS.Psyme.y" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\K5WLA3SL\TR-13_trickler_4201[1].cab tagged as not-a-virus:AdWare.Gator. No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\SRHVIYV1\bridge-c46[1].cab tagged as not-a-virus:AdWare.WinAD. No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\SRHVIYV1\internazionale_ver3[2].CAB infected by "TrojanClicker.Win32.Adpower.b" Virus. Action Taken: No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\SRHVIYV1\loudtorg[1].chm tagged as not-a-virus:AdWare.WinAD. No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\SRHVIYV1\loudtorg[2].chm tagged as not-a-virus:AdWare.WinAD. No Action Taken. File C:\Dokumente und Einstellungen\Helen\Lokale Einstellungen\Temporary Internet Files\Content.IE5\Y9XEV21C\internazionale_ver3[1].CAB infected by "TrojanClicker.Win32.Adpower.b" Virus. Action Taken: No Action Taken. File C:\WINDOWS\htpatch.exe tagged as not-a-virus:Tool.Win32.HTPatch.a. No Action Taken. Was nun? |
08.11.2004, 14:45 | #4 | |
| used.exe ??? Zitat von Shadowdance Zitat:
Du kannst danach nochmal mit eScan scannen und ein Hjt Logfile posten |
Themen zu used.exe ??? |
adobe, bho, boot, dateien, dll, explorer, hijack, hijackthis, hijackthis logfile, internet, internet explorer, logfile, messenger, microsoft, nvcpl.dll, office, programme, rundll, software, symantec, system, system32, update, windows, windows xp, yahoo |