![]() |
w32 spybot worm und trojan horse Ich weiß nicht wie ich die entfernen soll??? Hier ist mein logfile: Logfile of HijackThis v1.99.1 Scan saved at 21:09:25, on 03.06.2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Norton AntiVirus\navapsvc.exe C:\WINDOWS\System32\nvsvc32.exe C:\PROGRA~1\NORTON~1\navapw32.exe C:\Programme\CyberLink\PowerDVD\PDVDServ.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\Oleco\_Oleco.exe D:\Download\exe Dateien1\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [ElbyCheckElbyCDFL] "C:\Programme\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Researcher\EROPROJ.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll O23 - Service: AOL Instant Messanger (AIM) - Unknown owner - C:\WINDOWS\aim.exe O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe _____________ Anm. Aktive Links editiert! Beachte zukünftig die Hinweise dieser Anleitung: HiJackThis. LG Cidre S-Mod TB |
warum nimmt sich keiner meinen Problemen an???? Es ging sonst immer so schnell! Ich hab schon versucht die zu löschen über abgesicherten modus und regedit. exe aber ich finde die nich!!!!! |
Hallo, es würde mich bei deinem Patchstand nicht wundern, wenn tatsächlich ein W32/Spybot aktiv wäre. Warum ist dein System nicht up to date? Lade und scanne mit eScan AntiVirus im abgesicherten Modus und poste uns die Virus Log Information. Sollte sich anschließend der Fund auch hier bestätigen, dann wäre es zur deiner eigenen Sicherheit sinnvoller, wenn dein System neu aufgesetzt wird und entsprechende Absicherungsmaßnahmen eingeleitet werden. btw: Übe dich etwas in Geduld, denn die Hilfestellungen erfolgen hier in der Freizeit und sind kostenlos. |
Ja sorry bin bißchen nervös weil wir demnächst den Anbieter wechseln. Da soll der Pc laufen. Wo krieg ich denn den patch??? Bei microsoft????? |
Natürlich, bekommst du die Service Packs, Updates und Patches kostenlos beim Hersteller, sprich Microsoft. |
Soll ich jetzt hier rein dieses ellenlange log posten??? |
Du sollst lediglich das Scanergebnis und die infected und tagged Funde posten, nicht die mwav.log. |
Fri Jun 03 22:08:16 2005 => ***** Scanning Registry and File system for Adware/Spyware ***** Fri Jun 03 22:08:38 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken. Fri Jun 03 22:08:38 2005 => Object "Alexa Spyware/Adware" found in File System! Action Taken: No Action Taken. Fri Jun 03 22:09:10 2005 => ***** Scanning Registry for errors created because of Adware/Spyware ***** Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\WINDOWS\System32\MSXML3A.DLL". Action Taken: No Action Taken. Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\WINDOWS\System32\pxwma.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\Programme\Ahead\CoverDesigner\covered-jpn.nls". Action Taken: No Action Taken. Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\Programme\Ahead\Nero BackItUp\BackItUp-Jpn.nls". Action Taken: No Action Taken. Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\DOKUME~1\Christ\LOKALE~1\Temp\_ISTMP2.DIR\_ISTMP0.DIR\FileGrp\Msvcrt10.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:14 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\Programme\Symantec\SYMEVNT1.DLL". Action Taken: No Action Taken. Fri Jun 03 22:09:14 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\WINDOWS\System32\SYMEVNT1.DLL". Action Taken: No Action Taken. Fri Jun 03 22:09:15 2005 => Entry "HKCR\CLSID\{08EDF4EE-8574-11D4-A90B-0050DACE2436}" refers to invalid object "C:\Programme\InterVideo\Installer\InstallAgent.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:17 2005 => Entry "HKCR\CLSID\{27E5654E-79DF-11D4-A90B-0050DACE2436}" refers to invalid object "C:\Programme\InterVideo\Installer\CastanetObj.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:17 2005 => Entry "HKCR\CLSID\{2B7E6AA9-C4FA-4951-815B-4AFE39D81453}" refers to invalid object "C:\Programme\Messenger\msgsc.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:20 2005 => Entry "HKCR\CLSID\{6802E635-CB18-F544-790D-700BAC51E508}" refers to invalid object "C:\Programme\Symantec\LiveUpdate\ProductRegCom_2_5.DLL". Action Taken: No Action Taken. Fri Jun 03 22:09:23 2005 => Entry "HKCR\CLSID\{9EFBF860-5685-11D3-AA3D-00C04F4C5275}" refers to invalid object "cdooff.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:25 2005 => Entry "HKCR\CLSID\{C8CE6FC1-CCF1-11D6-B8A5-000064657374}" refers to invalid object "C:\Programme\Mozilla1.7.5\PalmSyncProxy.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:27 2005 => Entry "HKCR\CLSID\{F840F991-BD3F-4FC9-A24A-3345AA297EC2}" refers to invalid object "C:\WINDOWS\System32\Niunjs.dll". Action Taken: No Action Taken. Fri Jun 03 22:09:35 2005 => Entry "HKCR\MailFileAtt" refers to invalid object "{00020D05-0000-0000-C000-000000000046}". Action Taken: No Action Taken. Fri Jun 03 22:09:36 2005 => Entry "HKCR\mapifvbx.object" refers to invalid object "{41116C00-8B90-101B-96CD-00AA003B14FC}". Action Taken: No Action Taken. Fri Jun 03 22:09:36 2005 => Entry "HKCR\mapifvbx.object.1" refers to invalid object "{41116C00-8B90-101B-96CD-00AA003B14FC}". Action Taken: No Action Taken. |
Das sind alle Dateien die der scan mir als infiziert angezeigt hat!!!! |
Das glaube ich dir nicht! Warum führst du es nicht einfach so aus, wie es in der Anleitung beschrieben ist?! Zitat:
|
Okay ich geb mir nochmal Mühe! |
Funde für "infected" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Sat Jun 04 15:22:19 2005 => File C:\WINDOWS\aim.exe infected by "Backdoor.Win32.SdBot.xd" Virus! Action Taken: No Action Taken. Sat Jun 04 15:22:24 2005 => File C:\WINDOWS\SYSTEM32\RDRIV.SYS infected by "Trojan.Win32.Rootkit.l" Virus! Action Taken: No Action Taken. Sat Jun 04 15:22:28 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken. Sat Jun 04 15:24:17 2005 => File C:\WINDOWS\System32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken. Sat Jun 04 15:49:16 2005 => File C:\Programme\Norton AntiVirus\Quarantine\5F985F13.exe infected by "Backdoor.Win32.SdBot.xd" Virus! Action Taken: No Action Taken. Sat Jun 04 16:02:28 2005 => File C:\WINDOWS\system32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken. Sat Jun 04 16:09:55 2005 => Scanning File E:\Music\Bands\Bad Religion\Bad Religion - Infected.mp3 Sat Jun 04 16:11:04 2005 => Total Disinfected Files: 0 Sun Jun 05 08:00:23 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken. Sun Jun 05 08:00:44 2005 => Total Disinfected Files: 0 Sun Jun 05 12:45:00 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken. Sun Jun 05 12:46:52 2005 => File C:\WINDOWS\System32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken. Sun Jun 05 13:14:21 2005 => File C:\Programme\Norton AntiVirus\Quarantine\5F985F13.exe infected by "Backdoor.Win32.SdBot.xd" Virus! Action Taken: No Action Taken. Sun Jun 05 13:27:16 2005 => File C:\WINDOWS\system32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken. Sun Jun 05 13:36:39 2005 => Total Disinfected Files: 0 Sun Jun 05 13:55:58 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken. Sun Jun 05 14:46:19 2005 => Total Disinfected Files: 0 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Funde für "tagged" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Sat Jun 04 15:32:41 2005 => Scanning File C:\MAGIX\Media_Manager_2004\Icons\Tagged Image File Format.ico Sat Jun 04 16:05:04 2005 => File D:\Download\exe Dateien1\DivXPro511Adware.exe tagged as "not-a-virus:AdWare.Gator.3202". Action Taken: No Action Taken. Sat Jun 04 16:06:32 2005 => File D:\Download\exe Dateien1\spyblocs.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. Sun Jun 05 12:55:36 2005 => Scanning File C:\MAGIX\Media_Manager_2004\Icons\Tagged Image File Format.ico Sun Jun 05 13:30:17 2005 => File D:\Download\exe Dateien1\DivXPro511Adware.exe tagged as "not-a-virus:AdWare.Gator.3202". Action Taken: No Action Taken. Sun Jun 05 13:32:07 2005 => File D:\Download\exe Dateien1\spyblocs.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken. Das merkwürdige ist, das ich den Trojaner und den Spybot worm erst angezeigt bekommen habe nachdem ich mir spybot runtergeladen habe. Ich hoffe ihr könnt damit was anfangen. |
Hallo, auf deinem System befindet sich neben dem Sdbot-XD auch noch ein Rootkit. => Dein System ist als kompromittiert anzusehen und sollte neu aufgesetzt werden. |
Scheiße aber danke an alle ihr seid echt nen Superteam....... |
Alle Zeitangaben in WEZ +1. Es ist jetzt 21:53 Uhr. |
Copyright ©2000-2025, Trojaner-Board