Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Brauch Hilfe beim Auswerten! *nixpeil* :-) (https://www.trojaner-board.de/18976-brauch-hilfe-beim-auswerten-nixpeil.html)

oceanlab 15.06.2005 13:29

Brauch Hilfe beim Auswerten! *nixpeil* :-)
 
Einen schönen guten Tag,

habe ein Problem mit dem Auslesen der Log Dateien, weil ich nicht kapiere was gut & was böse ist. :heulen:

Habe mir auch die Anleitung dazu durchgelesen, aber es trotzdem nicht geschnallt! Schon mal vielen Dank für eure Hilfe! :crazy:

Logfile of HijackThis v1.99.1
Scan saved at 13:50:23, on 15.06.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\brss01a.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\Server-Dateien\safir\FM_Dienst\FM_Dienst.exe
C:\WINDOWS\system32\HPConfig.exe
C:\Programme\HP Web Jetadmin\hpwebjetd.exe
C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro 5\kavmm.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\RadioSvr.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Hewlett-Packard\HP Treiber für mobiles Drucken\HPBMOBIL.EXE
C:\WINDOWS\System32\tcpsvcs.exe
C:\Programme\Hewlett-Packard\HP Notebook Utilities\hptasks.exe
C:\WINDOWS\system32\dla\tfswctrl.exe
C:\Programme\Hewlett-Packard\Toolbox\StatusClient\StatusClient.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\FreePDF_XP\fpassist.exe
C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro 5\kav.exe
C:\WINDOWS\system32\carpserv.exe
C:\WINDOWS\system32\atiptaxx.exe
C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd2.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\MSN Messenger\MsnMsgr.Exe
C:\Programme\HP Web Jetadmin\hpwebjetd.exe
C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Programme\T-COM\T-COM WLAN Manager T-Sinus 154data\Installer\WINXP\DTUSB11GMonitor.exe
C:\Programme\Hewlett-Packard\Toolbox\jre\bin\javaw.exe
C:\Dokumente und Einstellungen\Name\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.t-online.de/
O4 - HKLM\..\Run: [pdfFactory Pro Dispatcher v2] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fppdis2a.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [HP Treiber für mobiles Drucken] C:\Programme\Hewlett-Packard\HP Treiber für mobiles Drucken\HPBMOBIL.EXE
O4 - HKLM\..\Run: [HP Display Settings] C:\Programme\Hewlett-Packard\HP Notebook Utilities\hptasks.exe /s
O4 - HKLM\..\Run: [QT4HPOT] C:\PROGRA~1\HEWLET~1\ONE-TO~1\OneTouch.EXE
O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe
O4 - HKLM\..\Run: [HPPresentationReady] C:\Programme\Hewlett-Packard\HP Presentation Ready\PresRdy.exe -r
O4 - HKLM\..\Run: [StatusClient 2.6] C:\Programme\Hewlett-Packard\Toolbox\StatusClient\StatusClient.exe /auto
O4 - HKLM\..\Run: [TomcatStartup 2.5] C:\Programme\Hewlett-Packard\Toolbox\hpbpsttp.exe
O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKLM\..\Run: [KAV50] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro 5\kav.exe" -run -n PersonalPro -v 5.0.0.0 -chkss
O4 - HKLM\..\Run: [Norton Antivirus AV] C:\WINDOWS\FVProtect.exe
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [HP TV Now] C:\Programme\Hewlett-Packard\HP TV Now\HpTvNow.exe /RK
O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd2.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Update Service] C:\PROGRA~1\GEMEIN~1\TEKNUM~1\update.exe /startup
O4 - Global Startup: hpoddt01.exe.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: T-COM WLAN Manager T-Sinus 154data.lnk = C:\Programme\T-COM\T-COM WLAN Manager T-Sinus 154data\Installer\WINXP\DTUSB11GMonitor.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {88D969C0-F192-11D4-A65F-0040963251E5} (XML DOM Document 4.0) - h**p://cm4all08.kundenserver.de/apps/static/activey/Dateiname.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) -h**p://messenger.msn.com/download/msnmessengersetupdownloader.cab
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: FM_Dienst - safir Wirtschaftsinformationsdienst GmbH - C:\Server-Dateien\safir\FM_Dienst\FM_Dienst.exe
O23 - Service: HP Configuration Interface Service (HPConfig) - Hewlett-Packard - C:\WINDOWS\system32\HPConfig.exe
O23 - Service: HP RF Device Service (HpRfDev) - Hewlett-Packard - C:\WINDOWS\system32\HpRfDev.exe
O23 - Service: HP Web Jetadmin (HPWebJetadmin) - Unknown owner - C:\Programme\HP Web Jetadmin\hpwebjetd.exe" -k runservice (file missing)
O23 - Service: Kaspersky Anti-Virus Service (KLBLMain) - Unknown owner - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro 5\kavmm.exe" -run bl -n PersonalPro -v 5.0.0.0 -ttsr 10000000 (file missing)
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: RadioSvr - Hewlett-Packard - C:\WINDOWS\system32\RadioSvr.exe

B-Con 15.06.2005 15:08

Logfile hier rein kopieren: Log-Analyzer

Habs eben mal gemacht, nix wildes drin.

Gigamail 15.06.2005 15:53

@ B-Con

Zitat:

Habs eben mal gemacht, nix wildes drin.
wie kommst du auf das Ergebnis :balla:
Zitat:

O4 - HKLM\..\Run: [Norton Antivirus AV] C:\WINDOWS\FVProtect.exe
---> ist der hier

@ oceanlab

da ist sicher noch mehr drin scanne mal mit eScan, Anleitung beachten

Erstelle für den eScan einen neuen Ordner (=Verzeichnis) "C:\bases_x" . Lade den eScan runter, entpacke ihn mit einem Zip-Programm in diesen neuen Ordner. Beachte dazu die Anleitung .Update den eScan online (siehe Anleitung) und führe ihn offline im abgesicherten Modus aus (Haken setzen bei All Local Drives und All Scan Files).Der eScan braucht ca 1 Stunde. Die gefundenen Viren werden von hand gelöscht. Wir geben am Forum Anleitung dazu.

--> Teile uns bitte mit: wieviel Viren auf Deinem Rechner gefunden wurden - das geht so:

Mittels Rechtsklick --> "Ziel speichern unter..." diese Datei runterladen entpacken und ausführen. Dann einfach den Inhalt der c:\eScan_neu.txt hier posten.Funktioniert nur, wenn du eScan gemäß der Anleitung ausführst!
(Zitat: Haui45)

oceanlab 16.06.2005 14:12

Moin nochmal,

habe jetzt mit eScan und Find.bat mal nen anderen PC durchgecheckt, als die Datei die ich gestern hier gepostet hab, weil ich mit der Deaktivierung der Systemwiederherstellung Angst hatte, bei meinem PC wo ALLES drauf ist, das dann alles weg ist... :) Hmmm, komisches Deutsch, aber ich glaub so isses richtig geschrieben. :lach:

Ich bin mir nur nicht sicher ob ich alles richtig gemacht hab mit Find.bat, weil ich das dann irgendwann beendet hab, obwohl der noch am brasseln war und nicht fertig wurde. Ich poste hier jetzt nur mal ein kleinen Teil von der escan_neu.txt, weil wenn ich versuche alles reinzukopieren reagiert mein IE nicht mehr. :lach:

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "infected"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~

C:\>if not eXist c:\bases_x\mwav.log goto 1

C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>C:\eScan_neu.txt

C:\>echo Funde für "infected" 1>>C:\eScan_neu.txt

C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>>C:\eScan_neu.txt

C:\>find /i "infected" c:\bases_x\mwav.log 1>>C:\eScan_neu.txt

C:\>if not eXist c:\bases_x\mwav.log goto 1

C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>C:\eScan_neu.txt

C:\>echo Funde für "infected" 1>>C:\eScan_neu.txt

C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>>C:\eScan_neu.txt

C:\>find /i "infected" c:\bases_x\mwav.log 1>>C:\eScan_neu.txt

C:\>if not eXist c:\bases_x\mwav.log goto 1

C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>C:\eScan_neu.txt

C:\>echo Funde für "infected" 1>>C:\eScan_neu.txt

C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>>C:\eScan_neu.txt

C:\>find /i "infected" c:\bases_x\mwav.log 1>>C:\eScan_neu.txt

C:\>if not eXist c:\bases_x\mwav.log goto 1

C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>C:\eScan_neu.txt

C:\>echo Funde für "infected" 1>>C:\eScan_neu.txt

C:\>echo ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ 1>>C:\eScan_neu.txt

C:\>find /i "infected" c:\bases_x\mwav.log 1>>C:\eScan_neu.txt


Und das wiederholt sich immer wieder. Die Datei hat eine Größe von über 5 MB. :confused:

Er hat auf jeden Fall auch hier eine Spyware gefunden. Muss ich die Auswertung von eScan auch mitveröffenltichen? Das sind nämlich 5997 Seiten und das könnte was lange dauern bis das hier gepostet ist. Ich kann das aber auf nen Webspace laden. Nützt das was?

oceanlab

dartus 16.06.2005 14:21

Hallo oceanlab,

eine andere Möglichkeit, die aber auch in der Anleitung beschrieben wird:
Zitat:

Alternativ:
Öffne die 'mwav.log' im Ordner 'C:\Bases_X' -> Bearbeiten -> Suchen -> infected oder tagged eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen.
dartus

oceanlab 16.06.2005 14:35

Da findet der aber nix, obwohl der ja vorhin nen Virus gefunden hat. Ich bin wieder überfragt! :balla:

Das ist das einzige was mir jetzt Aufschluß darüber gibt, das ich nen Virus aufm PC hab:

Thu Jun 16 13:02:54 2005 => Total Objects Scanned: 153734
Thu Jun 16 13:02:54 2005 => Total Virus(es) Found: 1
Thu Jun 16 13:02:54 2005 => Total Disinfected Files: 0

Danke & Gruß


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:31 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131