Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   1000 .exe dateien im Windows Ordner..HJT log (https://www.trojaner-board.de/11719-1000-exe-dateien-windows-ordner-hjt-log.html)

zenselmann 06.01.2005 08:51

1000 .exe dateien im Windows Ordner..HJT log
 
Habe seit kurem immer wieder zig exe dateien im windows ordner stehen und meine sanduhr geht vom mauszeiger net weg....könt ihr mir bitte die LOG mal auswerten, habe davon keine ahnung!
Danke

Logfile of HijackThis v1.99.0
Scan saved at 08:42:01, on 06.01.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\ICQLite\ICQLite.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\rundll32.exe
C:\Programme\Tweak-XP Pro\tranicon.exe
C:\Programme\Tweak-XP Pro\transtask.exe
C:\Programme\Zone Labs\ZoneAlarm\zonealarm.exe
C:\WINDOWS\explorer.exe
c:\Program Files\interMute\SpySubtract\SpySub.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\PROGRA~1\WINZIP\winzip32.exe
C:\Dokumente und Einstellungen\Tomasz\Eigene Dateien\incoming\HijackThis.exe
C:\WINDOWS\yhylsrv.exe
C:\WINDOWS\afyvsrv.exe
C:\WINDOWS\nahsrv.exe
C:\WINDOWS\tyhsrv.exe
C:\WINDOWS\ctqbsrv.exe
C:\WINDOWS\irqpsrv.exe
C:\WINDOWS\vmzsrv.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.buldog-search.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.redkaos.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.blue-cable.de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Let's go surfin.....
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Realtime Audio Engine] mmrtkrnl.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NAV CfgWiz] C:\Programme\Gemeinsame Dateien\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [WCSE Mgr] C:\WINDOWS\wscmgr.exe
O4 - HKLM\..\Run: [SzaxSrv32] C:\WINDOWS\szaxsrv.exe
O4 - HKLM\..\Run: [FujSrv32] C:\WINDOWS\fujsrv.exe
O4 - HKLM\..\Run: [WjebSrv32] C:\WINDOWS\wjebsrv.exe
O4 - HKCU\..\Run: [TransparentIcons] "C:\Programme\Tweak-XP Pro\tranicon.exe" -ex
O4 - HKCU\..\Run: [TransTask] "C:\Programme\Tweak-XP Pro\transtask.exe"
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: SpySubtract.lnk = C:\Program Files\InterMute\SpySubtract\SpySub.exe
O4 - Global Startup: ZoneAlarm.lnk = C:\Programme\Zone Labs\ZoneAlarm\zonealarm.exe
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: MP3 - {AF0828BC-CB46-4C8D-95B6-8A7C4988F9FF} - c:\euro-libremp3-de\local.html (file missing)
O9 - Extra button: ICQ 4 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O14 - IERESET.INF: START_PAGE_URL=http://www.blue-cable.de/
O15 - Trusted Zone: *.clickspring.net
O15 - Trusted Zone: *.crazywinnings.com
O15 - Trusted Zone: *.flingstone.com
O15 - Trusted Zone: *.my-internet.info
O15 - Trusted Zone: *.slotchbar.com
O15 - Trusted Zone: *.topconverting.com
O15 - Trusted Zone: *.windupdates.com
O15 - Trusted Zone: *.ysbweb.com
O15 - Trusted Zone: *.clickspring.net (HKLM)
O15 - Trusted Zone: *.crazywinnings.com (HKLM)
O15 - Trusted Zone: *.flingstone.com (HKLM)
O15 - Trusted Zone: *.my-internet.info (HKLM)
O15 - Trusted Zone: *.slotchbar.com (HKLM)
O15 - Trusted Zone: *.topconverting.com (HKLM)
O15 - Trusted Zone: *.windupdates.com (HKLM)
O15 - Trusted Zone: *.ysbweb.com (HKLM)
O16 - DPF: {51EA44E6-C8C3-4E30-8F3D-D8EE71A44DCB} (Upload Control) - https://img.web.de/v/fotoalbum/activex/upload_1115.cab
O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://www.ea.com/downloads/rtpatch/EARTPX.cab
O16 - DPF: {DF6504AC-3EFE-4287-B259-FB299B069C95} (WEBDE Fotoalbum Upload Control) - https://img.web.de/v/fotoalbum/activex/upload_1119.cab
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Cidre 06.01.2005 12:31

Lade und scanne mit eScan AntiVirus im abgesicherten Modus wie beschrieben.
Poste anschliessend die Virus Log Information von eScan AntiVirus:
Öffne die mwav.log -> Bearbeiten -> Suchen -> infected oder tagged eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen.

zenselmann 06.01.2005 21:08

Hier sind die gefunden Dateien....hatte aber vorher schon paar gelöscht.....

Diese kann ich nirgends auf meinem rechner finden, obwohl ich schon alle optionen bei den orderoptionen aktiviert habe(die Ordner existieren nicht (C:\DOKUME~1\Tomasz\LOKALE~1\TEMPOR~1\Content.IE5\7ESJZ1CL) …!
irgendeine ahnung?!?

Log von eScan AntiVirus:

File C:\DOKUME~1\Tomasz\LOKALE~1\TEMPOR~1\Content.IE5\7ESJZ1CL\AdmilliServ[1].exe infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\Tomasz\LOKALE~1\TEMPOR~1\Content.IE5\GX67WTQR\AdmilliKeep[1].exe infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\Tomasz\LOKALE~1\TEMPOR~1\Content.IE5\ODO78R87\bunSetup[1].cab infected by "not-a-virus:AdWare.Sahat.f" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\Tomasz\LOKALE~1\TEMPOR~1\Content.IE5\OH6J0P2N\AdmilliComm[1].dll infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken.
File C:\DOKUME~1\Tomasz\LOKALE~1\TEMPOR~1\Content.IE5\SPQ3W1IV\bridge-c11[1].cab infected by "not-a-virus:AdWare.WinAD.j" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Tomasz\Lokale Einstellungen\Temporary Internet Files\Content.IE5\7ESJZ1CL\AdmilliServ[1].exe infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Tomasz\Lokale Einstellungen\Temporary Internet Files\Content.IE5\GX67WTQR\AdmilliKeep[1].exe infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Tomasz\Lokale Einstellungen\Temporary Internet Files\Content.IE5\ODO78R87\bunSetup[1].cab infected by "not-a-virus:AdWare.Sahat.f" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Tomasz\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OH6J0P2N\AdmilliComm[1].dll infected by "not-a-virus:AdWare.WinAD.k" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\Tomasz\Lokale Einstellungen\Temporary Internet Files\Content.IE5\SPQ3W1IV\bridge-c11[1].cab infected by "not-a-virus:AdWare.WinAD.j" Virus. Action Taken: No Action Taken.
File C:\Programme\AVPersonal\INFECTED\JQVORMF.DLL.VIR infected by "Trojan-Dropper.Win32.Small.nz" Virus. Action Taken: No Action Taken.
File C:\SIERRA\Half-Life\hltv.exe tagged as not-a-virus:RiskWare.Proxy.Hltv. No Action Taken.


Davon gibs 237!!!!!
alle im restore ordner!

File C:\System Volume Information\_restore{EC6A3E06-FC19-4813-817A-AD86252D858A}\RP169\A0025242.dll infected by "Trojan-Downloader.Win32.Small.acp" Virus. Action Taken: No Action Taken.

kann ich dir löschen?!?!

Danke

Chris14 06.01.2005 21:13

oh das mit den temporary is klar. der ordner in dem temporay internet files ist nicht sichtbar. den leeren kannste aber mit clearprog (final 1.4.1 nehmen).
das mit der systemwiederherstellung ist wohl einfach. rechtsklick auf arbeitsplatz einstellungen, systemwiederherstellung, systemwiederherstellung auf jedem laufwerk deaktivieren" haken hin. in abgesicherten modus gehen und im ordner c:\system volume information\ alle dateien und ordner löschen (es gibt keinen anderen weg). start in den normalen modus, wieder das gleiche aber den haken wieder weg. dann sind die viren weg.

cronos 06.01.2005 21:29

Zitat:

Zitat von Chris14
das mit der systemwiederherstellung ist wohl einfach. rechtsklick auf arbeitsplatz einstellungen, systemwiederherstellung, systemwiederherstellung auf jedem laufwerk deaktivieren" haken hin. in abgesicherten modus gehen und im ordner c:\system volume information\ alle dateien und ordner löschen (es gibt keinen anderen weg). start in den normalen modus, wieder das gleiche aber den haken wieder weg. dann sind die viren weg.

Das geht auch einfacher:
Systemwiederherstellung deaktivieren, wie oben beschrieben--->dann Neustart--->Systemwiederherstellung aktivieren.
Das wars.

Chris14 06.01.2005 21:35

hm? ich dachte dass man die ordner dann manuell löschen muss. nya ich machs auf die sichere methode..

cronos 06.01.2005 21:40

@ Chris

Das reicht völlig aus, da alle Wiederherstellungspunkte gelöscht werden.

zenselmann 06.01.2005 21:41

also ich konnt e weder im abgesciherten modus noch im normalen auf den ordner zugreifen....
hoffe er hat das jetzt gelöscht....habe ihn ja hoch und runter gefahren... :crazy:
lasse jetzt noch mal eScan drüberlaufen und melde mich moin nochmal...

schönen dank auf jeden fall!

Chris14 06.01.2005 21:43

ahso. ich hab die systemwiederherstellung nie benutzt (für mich unnütze speicherverschwendung). deswegen kenn ich die auch noch net so.

zenselmann 06.01.2005 21:44

noch was andres....was nun eigentlich mit den mittlerweile knapp1000 exe dateien in meinem Windows ordner....wie bekomm ich n die wech?!?!

cronos 06.01.2005 21:45

@ zenselmann

Wenn du diesen Ordner meinst:
c:\system volume information\

Auf den musst du nicht zugreifen-gehe ein fach wie ich oben beschrieben hab vor,dann sollte zumindest der:

C:\System Volume Information\_restore{EC6A3E06-FC19-4813-817A-AD86252D858A}\RP169\A0025242.dll

weg sein

Haui45 06.01.2005 21:50

Poste mal bite folgendes aus der mwav.log (im Ordner C:\bases)
Zitat:

Total Number of Files Scanned:
Total Number of Virus(es) Found:
Total Number of Disinfected Files:
Total Number of Files Renamed:
Total Number of Deleted Files:
Total Number of Errors:
Time Elapsed:
Virus Database Date: 2005/01/05

zenselmann 06.01.2005 21:52

Thu Jan 06 20:30:08 2005 => Total Files Scanned: 88772
Thu Jan 06 20:30:08 2005 => Total Virus(es) Found: 377
Thu Jan 06 20:30:08 2005 => Total Disinfected Files: 0
Thu Jan 06 20:30:08 2005 => Total Files Renamed: 0
Thu Jan 06 20:30:08 2005 => Total Deleted Files: 0
Thu Jan 06 20:30:08 2005 => Total Errors: 236
Thu Jan 06 20:30:08 2005 => Time Elapsed: 05:41:43
Thu Jan 06 20:30:08 2005 => Virus Database Date: 2005/01/05
Thu Jan 06 20:30:08 2005 => Virus Database Count: 114704

Thu Jan 06 20:30:08 2005 => Scan Completed.

Haui45 06.01.2005 21:56

Du hast eScan korrekt ausgeführt :daumenhoc
Werden die .exe-Dateien von eScan beanstandet?
Um was für Dateien handelt es sich (Eigenschaften, Dateinamen)?
Sitzen sie wirklich direkt in C:\Windows?

zenselmann 06.01.2005 21:59

kleine auswahl....

Thu Jan 06 20:30:00 2005 => Scanning File C:\WINDOWS\zavsrv.exe
Thu Jan 06 20:30:00 2005 => Scanning File C:\WINDOWS\zaxsrv.exe
Thu Jan 06 20:30:00 2005 => Scanning File C:\WINDOWS\zcjsrv.exe
Thu Jan 06 20:30:00 2005 => Scanning File C:\WINDOWS\zclsrv.exe
Thu Jan 06 20:30:01 2005 => Scanning File C:\WINDOWS\zctsrv.exe
Thu Jan 06 20:30:01 2005 => Scanning File C:\WINDOWS\zczsrv.exe
Thu Jan 06 20:30:01 2005 => Scanning File C:\WINDOWS\zefsrv.exe
Thu Jan 06 20:30:01 2005 => Scanning File C:\WINDOWS\zepsrv.exe
Thu Jan 06 20:30:01 2005 => Scanning File C:\WINDOWS\zetsrv.exe
Thu Jan 06 20:30:01 2005 => Scanning File C:\WINDOWS\zevsrv.exe
Thu Jan 06 20:30:01 2005 => Scanning File C:\WINDOWS\zexsrv.exe
Thu Jan 06 20:30:02 2005 => Scanning File C:\WINDOWS\zezsrv.exe
Thu Jan 06 20:30:02 2005 => Scanning File C:\WINDOWS\zgfsrv.exe
Thu Jan 06 20:30:02 2005 => Scanning File C:\WINDOWS\zgnsrv.exe
Thu Jan 06 20:30:02 2005 => Scanning File C:\WINDOWS\zgvsrv.exe
Thu Jan 06 20:30:02 2005 => Scanning File C:\WINDOWS\zgxsrv.exe
Thu Jan 06 20:30:02 2005 => Scanning File C:\WINDOWS\zihsrv.exe
Thu Jan 06 20:30:02 2005 => Scanning File C:\WINDOWS\zipsrv.exe
Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zivsrv.exe
Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zixsrv.exe
Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zkdsrv.exe
Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zkhsrv.exe
Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zkpsrv.exe
Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zkvsrv.exe
Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zmbsrv.exe
Thu Jan 06 20:30:03 2005 => Scanning File C:\WINDOWS\zmfsrv.exe
Thu Jan 06 20:30:04 2005 => Scanning File C:\WINDOWS\zmpsrv.exe
Thu Jan 06 20:30:04 2005 => Scanning File C:\WINDOWS\zmtsrv.exe
Thu Jan 06 20:30:04 2005 => Scanning File C:\WINDOWS\zmvsrv.exe
Thu Jan 06 20:30:04 2005 => Scanning File C:\WINDOWS\zofsrv.exe
Thu Jan 06 20:30:04 2005 => Scanning File C:\WINDOWS\zorsrv.exe
Thu Jan 06 20:30:04 2005 => Scanning File C:\WINDOWS\zotsrv.exe
Thu Jan 06 20:30:04 2005 => Scanning File C:\WINDOWS\zqhsrv.exe
Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zqjsrv.exe
Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zqpsrv.exe
Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zqrsrv.exe
Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zqtsrv.exe
Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zqvsrv.exe
Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zqxsrv.exe
Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zqzsrv.exe
Thu Jan 06 20:30:05 2005 => Scanning File C:\WINDOWS\zslsrv.exe
Thu Jan 06 20:30:06 2005 => Scanning File C:\WINDOWS\zsrsrv.exe
Thu Jan 06 20:30:06 2005 => Scanning File C:\WINDOWS\zsxsrv.exe
Thu Jan 06 20:30:06 2005 => Scanning File C:\WINDOWS\zufsrv.exe
Thu Jan 06 20:30:06 2005 => Scanning File C:\WINDOWS\zutsrv.exe
Thu Jan 06 20:30:06 2005 => Scanning File C:\WINDOWS\zwpsrv.exe
Thu Jan 06 20:30:06 2005 => Scanning File C:\WINDOWS\zwrsrv.exe
Thu Jan 06 20:30:06 2005 => Scanning File C:\WINDOWS\zwzsrv.exe
Thu Jan 06 20:30:07 2005 => Scanning File C:\WINDOWS\zybsrv.exe
Thu Jan 06 20:30:07 2005 => Scanning File C:\WINDOWS\zyhsrv.exe
Thu Jan 06 20:30:07 2005 => Scanning File C:\WINDOWS\zynsrv.exe
Thu Jan 06 20:30:07 2005 => Scanning File C:\WINDOWS\zypsrv.exe
Thu Jan 06 20:30:07 2005 => Scanning File C:\WINDOWS\zyzsrv.exe

werden nicht beanstandet...bilden sich aber immer neu wenn ich sie glöscht habe....
wenn ich paar prozesse im Taskmanager kille geht dies nicht mehr...werd emich morgen nochmal damit auseinander setzen ...vielleicht finde ich des Pudels kern... :teufel3:

Danke erstaml!


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:08 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19