Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Bitte drüber schauen (https://www.trojaner-board.de/29260-bitte-drueber-schauen.html)

Frogga 15.05.2006 20:18

Bitte drüber schauen
 
Logfile of HijackThis v1.99.1
Scan saved at 21:17:27, on 15.05.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
C:\ATI-CPanel\atiptaxx.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\ctfmon.exe
D:\Programme\EA SPORTS\FIFA 06\fifa06.exe
C:\DOKUME~1\Frogga\LOKALE~1\Temp\~e5.0001
E:\Programme\mIRC\mirc.exe
C:\WINDOWS\System32\svchost.exe
E:\Programme\AntiVir PersonalEdition Classic\avguard.exe
E:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
E:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Windows Media Player\wmplayer.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Messenger\msmsgs.exe
E:\PROGRA~1\Lavasoft\AD-AWA~1\Ad-Aware.exe
E:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\Frogga\LOKALE~1\Temp\Rar$EX00.515\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = ://go.microsoft.com/fwlink/?LinkId=22028[/url]
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\ATI-CPanel\atiptaxx.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [avgnt] "E:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = E:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = E:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Download with GetRight - E:\Programme\GetRight\GRdownload.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://E:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Open with GetRight Browser - E:\Programme\GetRight\GRbrowse.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - eradate.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1145453347781
O17 - HKLM\System\CCS\Services\Tcpip\..\{1C56E53A-A9B5-4CE9-8BE6-9F93C5587253}: NameServer = 195.3.96.67 195.3.96.68
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - E:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - AVIRA GmbH - E:\Programme\AntiVir PersonalEdition Classic\avguard.exe




Es kommt ne Virusmeldung mit diesem Virus:

SPR/Processor.20

was soll ich machen?

Sunny 15.05.2006 20:30

Nabend nach WIEN:

* Bitte alle aktiven LINKS unkenntlich machen *
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h*tp://go.microsoft.com/fwlink/?LinkId=22028
(z.B. so..)

SPR/Processor.20 <--- in welcher Datei wurde denn der Virus gefunden? Sieh mal in die Report Datei von Antivir.

Ansonsten scheint dein Log sauber zu sein..

Gruß
Danie

Frogga 15.05.2006 20:52

Bin kein Wiener^^

15.05.2006,21:18:28 [WARNUNG] Enthält Signatur des SPR/Processor.20-Programmes!
C:\WINDOWS\system32\Process.exe
[INFO] Die Datei wird gelöscht!
15.05.2006,21:21:48 [WARNUNG] Enthält Signatur des SPR/Processor.20-Programmes!
C:\System Volume Information\_restore{CDBC40A0-D812-4314-B386-04B2984C7D46}\RP24\A0005632.exe
[INFO] Die Datei wird gelöscht!
15.05.2006,21:25:53 [WARNUNG] Enthält Signatur des SPR/Processor.20-Programmes!
E:\Programme\L2mFix\l2mfix\Process.exe
[INFO] Die Datei wird gelöscht!
15.05.2006,21:26:08 [WARNUNG] Enthält Signatur des SPR/Processor.20-Programmes!
E:\System Volume Information\_restore{CDBC40A0-D812-4314-B386-04B2984C7D46}\RP24\A0005633.exe
[INFO] Die Datei wird gelöscht!

Sunny 15.05.2006 20:56

Zitat:

Zitat von Frogga
Bin kein Wiener^^

Ach Nein? Und warum leitet mich die IP deines ISP direkt nach WIEN? Weil o´zapft is oder was? :lach:

Frogga 15.05.2006 21:10

Zitat:

Zitat von [Gc]Sunny
Ach Nein? Und warum leitet mich die IP deines ISP direkt nach WIEN? Weil o´zapft is oder was? :lach:

KA, aus wien bin ich auf jeden fall nicht^^ - ein stolzer TIROLER aber^^

was soll ich mitn virus machen?

Sunny 15.05.2006 21:22

Systemwiederherstellung ausschalten: so wirds gemacht..

Den System Volume Information Ordner löschen
Klicke nacheinander auf Start-->Arbeitsplatz --> Extras --> Ordneroptionen --> Ansicht

Entfernen des Häkchen vor Geschützte Systemdateien ausblenden und bestätigen mit "JA". Bildlaufleiste weiter nach unten fahren, alle Dateien und Ordner anzeigen. --> System Volume Information Ordner sichtbar gemacht.

Dann auf C: den gesamten Ordner System Volume löschen..

danach nochmal clearprog laufen lassen, Systemwiederherstellung aktivieren, und Antivir komplett scannen lassen.

Frogga 15.05.2006 22:09

Hab alles gemacht allerdings hab ich in dem System ... Ordner bei RP24 eine Datei die "change" heißt - die kann ich nicht löschen - der Rest ist entfernt!

Sunny 15.05.2006 22:24

Diese Datei ist ersmal egal, kann sein das Windows diese noch in Benutzung hat!

Hast du einen kompletten Virusscan laufen lassen? Wenn ja, hat er noch "infizierte" Datein gefunden?

Frogga 16.05.2006 16:49

Zitat:

Zitat von [Gc]Sunny
Diese Datei ist ersmal egal, kann sein das Windows diese noch in Benutzung hat!

Hast du einen kompletten Virusscan laufen lassen? Wenn ja, hat er noch "infizierte" Datein gefunden?

nein, nix mehr gefunden°!


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:37 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131