Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Ich versteh den Log auch nicht.. | Hab große Probleme mit dem PC (https://www.trojaner-board.de/11446-versteh-log-hab-grosse-probleme-pc.html)

m00 31.12.2004 02:40

Ich versteh den Log auch nicht.. | Hab große Probleme mit dem PC
 
Ist da irgendwas kaputt oder so? Ich hab große Probleme mit meinem
PC.... Ich brauche schon über 5 Minuten das der PC hochgefahren ist..
Vielleicht kann mir jemand helfen:

Pc:
Amd Athlon Xp 3000+ (2,1 Ghz)
512 Mb DDR-Ram
Windows Xp Home Edition (Sp1!)
... wenn mehr Infos gebraucht werden, bin ich
gerne dazu bereit.

Logfile of HijackThis v1.99.0
Scan saved at 02:39:49, on 31.12.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\WindowBlinds\wbload.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SYSTEM32\GEARSEC.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\Programme\Norton AntiVirus\SAVScan.exe
C:\ATI-CPanel\atiptaxx.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\Philips\PSA2\skin\qvecplsk.exe
C:\WINDOWS\System32\ctfmon.exe
C:\PROGRA~1\POP-UP~1\PSFree.exe
C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\Messenger\msmsgs.exe
C:\Dokumente und Einstellungen\Rene\Eigene Dateien\Pr0gZ 'n AppZ\hijackthis199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de/login
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://www.arcor.de/login
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot2\SDHelper.dll
O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ATIPTA] C:\ATI-CPanel\atiptaxx.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [QveCtl2Tray] C:\Programme\Philips\PSA2\skin\qvecplsk.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [PopUpStopperFreeEdition] "C:\PROGRA~1\POP-UP~1\PSFree.exe"
O8 - Extra context menu item: &NeoTrace It! - C:\PROGRA~1\NEOTRA~1\NTXcontext.htm
O8 - Extra context menu item: Download with NetPumper - C:\Programme\NetPumper\AddUrl.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: PicGrab - {4BC08BFC-E36C-493B-897B-C72AA99B20C5} - C:\Programme\PicGrab\iestarter.exe (HKCU)
O9 - Extra button: NeoTrace It! - {9885224C-1217-4c5f-83C2-00002E6CEF2B} - C:\PROGRA~1\NEOTRA~1\NTXtoolbar.htm (HKCU)
O9 - Extra button: (no name) - {D2CFA8C4-2D2C-4298-A677-49268A4C50A2} - C:\Programme\PicGrab\iestarter.exe (HKCU)
O9 - Extra 'Tools' menuitem: &PicGrab starten - {D2CFA8C4-2D2C-4298-A677-49268A4C50A2} - C:\Programme\PicGrab\iestarter.exe (HKCU)
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/acti..._v1-0-3-17.cab
O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://files.ea.com/downloads/rtpatch/v2/EARTPX.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1093873553250
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {B9191F79-5613-4C76-AA2A-398534BB8999} - http://us.dl1.yimg.com/download.yaho...tocomplete.cab
O16 - DPF: {FA3662C3-B8E8-11D6-A667-0010B556D978} (IWinAmpActiveX Class) - http://cdn.digitalcity.com/_media/dalaillama/ampx.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{8C926DCF-1D5C-4E77-AEA9-769B412B95F4}: NameServer = 217.237.150.141 217.237.150.97
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\SYSTEM32\GEARSEC.EXE
O23 - Service: Norton AntiVirus Auto-Protect-Dienst - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe


Ein gutes neues Jahr wünsche ich.

/edit: Ich sollte vielleicht noch erwähnen, das allgemein alles langsamer
geht... Spiele kann ich kaum spielen (Fifa 05, Unreal 2, Unreal 2k3 + 2k4)
Bis vor einiger Zeit bzw. vor ein paar Tagen war das kein Problem..
Ich hab SpyBot durchlaufen lassen, TuneUp mach ich eigentlich täglich,
Ad-Aware mach ich wöchentlich, PcBugDoctor ebenfalls....
AntiVirenprogramm ist schon lange Norton Antivirus 2004..

Shadowdance 31.12.2004 18:09

@ m00,

mit bloßem Auge sieht Dein Logfile garnicht so schlecht aus. Es gibt ein paar Einträge, die zu fixen wären. Aber ich denke, es ist besser, wenn Du Deinen Rechner mit dem eScan im abgesicherten Modus überprüfst. Dann haben wir Gewissheit, ob und wenn ja, welche Viren Du auf Deinem System hast. Lies Dir bitte die Anleitung und die weiterführenden Links genau durch, das erspart Fragen und Installationsfehler.

Poste dann das Ergebnis des eScan: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre)

SD

m00 01.01.2005 18:38

Jetzt bekomme ich die ersten Bluescreens... Virenprüfungen
habe ich schon viele gemacht.. sowohl mit Norton Antivir (natürlich
up to date) als auch mit Stinger etc... Wobei ich ja der Meinung
bin, das Bluescreens nicht durch Viren hervorgerufen werden...
Also die Meldung vom Bluescreen:


BAD_POOL_CALLER
dann der Standardtext und noch ein paar Zahlenreihen...

Ich hab natürlich mal gegooglet... Dann stand da was von
Com Port deaktivieren... Aber ich hab nicht wirklich eine Ahnung
a) wie das geht.
b) was ich damit bewirke.
c) was ich eigentlich deaktiviere (Verständnisfrage).


Naja, vielleicht weiß jemand Rat....

chaosman 01.01.2005 19:34

@m00
lass doch mal escan laufen wie Shadowdance postete
überprüfe Deinen Rechner zunächst mit dem eScan: lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus. Beachte, dass der eScan ab Version 4.5.1 gefundene Malware nicht löscht. Das wird von Hand auf Anweisung durch uns gemacht.

Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre)

chaosman

m00 03.01.2005 01:14

Na gut.. hab alles so gemacht...
Hier Log: (darf ich auch die Errors posten? Ich mach einfach mal)

Sun Jan 02 18:54:13 2005 => File C:\WINDOWS\NDNuninstall4_85.exe infected by "not-a-virus:AdWare.NewDotNet" Virus. Action Taken: No Action Taken.
Sun Jan 02 18:54:18 2005 => File C:\WINDOWS\unstall.exe infected by "not-a-virus:AdWare.MediaMotor.a" Virus. Action Taken: No Action Taken.
Sun Jan 02 18:56:11 2005 => File C:\WINDOWS\System32\smsc.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
Sun Jan 02 19:00:01 2005 => File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\DyFuCAInternetOptimizer6.zip infected by "Password-protected-EXE" Virus. Action Taken: No Action Taken.
Sun Jan 02 19:41:32 2005 => File C:\Dokumente und Einstellungen\Rene\Eigene Dateien\Pr0gZ 'n AppZ\NetPumper_Setup.exe infected by "not-a-virus:AdWare.SaveNow.v" Virus. Action Taken: No Action Taken.
Sun Jan 02 20:49:21 2005 => File C:\System Volume Information\_restore{CAECF8C2-C19D-4723-99C5-64CC129C4EFB}\RP221\A0019901.dll infected by "not-a-virus:AdWare.NewDotNet" Virus. Action Taken: No Action Taken.
Sun Jan 02 20:58:07 2005 => File C:\WINDOWS\NDNuninstall4_85.exe infected by "not-a-virus:AdWare.NewDotNet" Virus. Action Taken: No Action Taken.
Sun Jan 02 21:10:46 2005 => File C:\WINDOWS\system32\smsc.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
Sun Jan 02 21:12:00 2005 => File C:\WINDOWS\unstall.exe infected by "not-a-virus:AdWare.MediaMotor.a" Virus. Action Taken: No Action Taken.


Errors:
Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry Win32 USB2.0 Driver = w32usb2.exe. Removing it.
Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry System Service = systems.exe. Removing it.
Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry Win32 USB2.0 Driver = w32usb2.exe. Removing it.
Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry Win32 USB2 Driver = svchosting.exe. Removing it.
Sun Jan 02 18:54:00 2005 => ERROR!!! Invalid Entry System32\Drivers\USB6599.sys in SYSTEM\CurrentControlSet\Services\VM6599VM11...
Sun Jan 02 18:59:58 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\AlexaRelated.zip is Not Scanned
Bei SpyBot hab ich ganz viele Errors immer Recovery
Sun Jan 02 20:49:18 2005 => Result: ERROR!!! File C:\System Volume Information\_restore{CAECF8C2-C19D-4723-99C5-64CC129C4EFB}\RP220\A0019873.exe is Not Scanned
Sun Jan 02 20:02:04 2005 => ERROR!!! ScanFile fails for C:\pagefile.sys

Ich hoffe nun kann mir jemand helfen, schönen Montag noch :(

MountainKing 03.01.2005 01:31

Da sieht man mal wieder, wie schnell man sich auf den ersten Blick täuschen kann, denn dein HJT-Log sieht zunächst eigentlich wirklich nicht übel aus.
Das E-Scan-Ergebnis:

C:\WINDOWS\System32\smsc.exe infected by "Backdoor.Win32.Rbot.gen
Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry Win32 USB2.0 Driver = w32usb2.exe. Removing it.
Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry System Service = systems.exe. Removing it.
Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry Win32 USB2.0 Driver = w32usb2.exe. Removing it.
Sun Jan 02 18:53:48 2005 => ERROR!!! Invalid Entry Win32 USB2 Driver = svchosting.exe. Removing it.

zeigt allerdings, dass bei dir mehrere der aktuell gefährlichsten Backdoorprogramme laufen/liefen (rbot, forbot, agobot). Besonders interessant ist, dass C:\WINDOWS\System32\smsc.exe noch ganz normal vorhanden ist, allerdings nicht im Log bei den zu startenden Programmen auftaucht.
Also ich fürchte, dein Rechner gehört seit geraumer Zeit nicht mehr dir (deine Probleme können sehr gut daher kommen, dass Systemdateien manipuliert und verändert sind) und empfehle dringend einen sauberen Schnitt:

http://board.protecus.de/showtopic.p...me=1097944155&

Für die Zukunft:

http://www.mathematik.uni-marburg.de...ompromise.html

m00 03.01.2005 17:23

Wirklich keine andere Möglichkeit als format c:?

Haui45 03.01.2005 17:28

Um's abzukürzen: Nein.
Bitte lesen:
Windows neu aufsetzen
Lutz über Datensicherung (auf ausführbare Dateien solltest du jedoch ganz verzichten)
Pflichtlektüre
Über die Entfernung von Schädlingen
Bitte beim Formatieren an die verlinkte Anleitung halten.


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:37 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19