Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   PC sher langsamm bei hochfahren (https://www.trojaner-board.de/39118-pc-sher-langsamm-hochfahren.html)

Eddi Eagle 20.05.2007 23:12

PC sher langsamm bei hochfahren
 
Hallo zusammen!
Zuerst einmal wollte ich sagen das ich hier schon einiges durchgelesen haben und sagen muss dass das Forum wirklich gut ist, hier wird dir geholfen! :)

Nun zu meinem Problem, mein PC fährt sehr langsam hoch, das bedeutet wenn man das XP Logo sieht und unten der kleine Balken wander, bleibt der auch mal stehen und stockt auch mal! Dann kommt ein Schwarzer Bildschirm, dann erst die Benutzerauswahl. Ich habe einen Startsound eingestellt und der kommt nur zerhackt an! Danach dauert es ewig bis ich meine Programme (Firefox) öffnen kann. Und die allgemeine Internetverbindung ist auch langsamer als sonst, spiele stocken teilweise (online) so viel :blabla: :blabla: hier das Log File:


Logfile of HijackThis v1.99.1
Scan saved at 23:50:14, on 20.05.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5700.0007)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\G DATA AntiVirenKit\AVK\AVKService.exe
C:\Programme\G DATA AntiVirenKit\AVK\AVKWCtl.exe
C:\WINDOWS\system32\lvhidsvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\UAService7.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\soundman.exe
C:\Programme\Siemens\Gigaset USB Adapter 54\PRISMSVR.EXE
C:\Programme\Java\jre1.5.0_09\bin\jusched.exe
C:\Programme\QuickTime\qttask.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\LogMeIn\LogMeInSystray.exe
C:\Programme\G DATA AntiVirenKit\AVKTray\AVKTray.exe
C:\Programme\TVR\RecSche.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Siemens\Gigaset USB Adapter 54\GigasetUSBMonitor.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\TVR\TVR.exe
C:\Programme\TVR\video.ex_
C:\DOKUME~1\Eddi\LOKALE~1\Temp\Temporäres Verzeichnis 1 für hijackthis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.web.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=54729
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=55245&clcid={SUB_CLCID}
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von AOL
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - D:\Downloads\ICQToolbar\toolbaru.dll
O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - D:\Downloads\ICQToolbar\toolbaru.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {398A38C5-EE42-50AD-C94F-147E8B9CC3C7} - (no file)
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll
O3 - Toolbar: (no name) - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - (no file)
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - D:\Downloads\ICQToolbar\toolbaru.dll
O4 - HKLM\..\Run: [soundmanager] soundman.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [PRISMSVR.EXE] "C:\Programme\Siemens\Gigaset USB Adapter 54\PRISMSVR.EXE" /APPLY
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_09\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [LogMeIn GUI] "C:\Programme\LogMeIn\LogMeInSystray.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [AVKTray] "C:\Programme\G DATA AntiVirenKit\AVKTray\AVKTray.exe"
O4 - HKLM\..\Run: [RecSche] "C:\Programme\TVR\RecSche.exe"
O4 - HKLM\..\Run: [ScanRegistry] C:\W
O4 - HKLM\..\Run: [dmfsi.exe] C:\WINDOWS\system32\dmfsi.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Startup: firefox.exe.lnk = C:\Programme\Mozilla Firefox\firefox.exe
O4 - Global Startup: Gigaset WLAN Adapter Monitor.lnk = C:\Programme\Siemens\Gigaset USB Adapter 54\GigasetUSBMonitor.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Downloads\ICQLitepro7\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Downloads\ICQLitepro7\ICQLite.exe
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O9 - Extra button: AOL 7.0 - {19454A3D-27E1-4803-A857-B76F21B1680B} - C:\Programme\AOL 7.0\aol.exe (file missing) (HKCU)
O9 - Extra button: MedionShop - {811DDDB7-933B-4717-8A6B-4F86A67E0F9F} - http://www.medionshop.de/ (file missing) (HKCU)
O11 - Options group: [INTERNATIONAL] International*
O14 - IERESET.INF: START_PAGE_URL=http://www.aol.de
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?LinkID=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1119824104390
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{26AF1CB3-3EF3-4C62-826D-16BF43FB3D63}: NameServer = 85.255.115.4,85.255.112.15
O17 - HKLM\System\CCS\Services\Tcpip\..\{90B5D551-40AA-4243-8EC3-F202E3446460}: NameServer = 85.255.115.4,85.255.112.15
O17 - HKLM\System\CCS\Services\Tcpip\..\{9EF2F568-698F-4EFF-9797-CAFAA434967C}: NameServer = 85.255.115.4,85.255.112.15
O17 - HKLM\System\CCS\Services\Tcpip\..\{B92F8065-880D-4978-865D-663ED42C87C8}: NameServer = 85.255.115.4,85.255.112.15
O17 - HKLM\System\CCS\Services\Tcpip\..\{C2A6E0E0-BFEA-4D37-B8F5-0EBDB2145560}: NameServer = 85.255.115.4,85.255.112.15
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.115.4 85.255.112.15
O17 - HKLM\System\CS2\Services\Tcpip\..\{26AF1CB3-3EF3-4C62-826D-16BF43FB3D63}: NameServer = 85.255.115.4,85.255.112.15
O17 - HKLM\System\CS4\Services\Tcpip\Parameters: NameServer = 85.255.115.4 85.255.112.15
O17 - HKLM\System\CS4\Services\Tcpip\..\{26AF1CB3-3EF3-4C62-826D-16BF43FB3D63}: NameServer = 85.255.115.4,85.255.112.15
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.115.4 85.255.112.15
O20 - Winlogon Notify: LMIinit - LMIinit.dll (file missing)
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AVKProxy - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
O23 - Service: AVK Service (AVKService) - G DATA Software AG - C:\Programme\G DATA AntiVirenKit\AVK\AVKService.exe
O23 - Service: AVK Wächter (AVKWCtl) - Unknown owner - C:\Programme\G DATA AntiVirenKit\AVK\AVKWCtl.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - D:\Tools\Common\Database\bin\fbserver.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Remote HID Service (LvHidSvc) - Philips - C:\WINDOWS\system32\lvhidsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\System32\UAService7.exe


Frag mich nicht warum aber kann es am dem hier liegen:
C:\Windows\system32\dmfsi.exe

Ich habe das mit dem CCleaner aus dem Autotart gelöscht aber er ist wieder da obwohl ich die Systemherstellung ausgeschaltet hab!

Habe zudem Spybot und a-squared ausgeführt aber nichts brauchbares gefunden.

Könnt ihr mir helfen oder ist mein Rechner einfach nur Schrott?

Zu Info mehr als Zocken und Internet kann ich nicht, also seit nicht zu hart mit mir :heilig:

Vielen Danke für eure hilfe!

Eddi Eagle 21.05.2007 10:24

Ach so nochetwas, heute ging mein Rechner einfach aus, als er grade mal 5 Minuten an war und ich im Netz was gucken wollte.

Blauer Bildschirm mit der Info. Rechner runtergefahren damit er nicht beschädigt wird und so was. Da stand dann auch: DRIVER_IRQL_NOT_LESS_OR_EQUAL jemand eine Ahnung was das ist? :(

myrtille 21.05.2007 10:36

Hi,
Zum ersten Post:
Lass mal folgende Dateien:
Zitat:

C:\WINDOWS\soundman.exe
C:\W
C:\WINDOWS\system32\dmfsi.exe
bei virustotal auswerten. Beim mittleren gehe ich nicht davon aus, dass das hochladen funktioniert, aber versuchen kann man ja mal. ;)

Lass außerdem bitte noch einen eScan drüberlaufen und poste das Ergebnis der find.bat hier. (Im Punkt 12. den Teil mit der find.zip überspringen und direkt zur find.bat übergehen)

Zum 2. Post

Bei der Fehlermeldung wäre es noch wichtig die komplette Fehlermeldung zu wissen. So kann die Meldung viele Ursachen haben.

lg myrtille

Eddi Eagle 21.05.2007 22:53

Danke myrtille, werde ich machen!

Aber dieses dmfsi.exe kann ich nciht finden, auch wenn ich auch die unsichbaren ordner durchsuche!

myrtille 21.05.2007 23:54

Du kannst auch einfach mal versuchen, den Pfad bei Virustotal einzugeben. Wenn die Datei nicht verschlüsselt ist, sollte das auch funktionieren. :)

lg myrtille

Eddi Eagle 22.05.2007 13:33

Liste der Anhänge anzeigen (Anzahl: 1)
Also ich habe mal ein großes Fragezeichen zu dem escan!

Hab ihn mir runter gelanden und im Abgesicherten modus laufen lassen (nur scannen) er hat auch was gefunden, aber nach fast 14 stunden war es mit dann doch zu viel! kann ich auch nur C:\Windowas scannen oder kann das programm die gefundenen Spyware sachen gleich neutraliesieren?

Hier mal ein kleiner Screenshot!

Werd nochmal Virustotal versuchen! :( Mit Virsustotal geht nicht, er erkennt dort keine Datein :-(

myrtille 22.05.2007 16:32

Also zum eScan:
1) Der eScan braucht häufig mal länger, wie groß sind denn deine Platten?
14 Stunden gehören jedoch nicht zur Tagesordnung, auch wenns nicht unmöglich ist, dass es so lange dauert

2) Ich glaub, dass er löschen kann, davon möchte ich aber absolut abraten, da eScan häufig gute Dateien als Malware erkennt und du dir das System endgültig zerschießen kannst.


Hast du den Soundman mal ausgewertet? Dateien sichtbar machen und dann mal die Windowssuche bemühen.


lg myrtille

Eddi Eagle 22.05.2007 18:54

Liste der Anhänge anzeigen (Anzahl: 1)
Also insgesammt 120 GB, aufgeteilt auf C:, D:, E:, aber gut 70GB belegt!

Ich habe jetzt mal nur C: gescannt, aber wie soll das denn funktionieren?
Die Auswertedatei herunterladen:
http://files.trojaner-board.de/find.bat
Wenn ich da drauf klicke kommt ein Fenster das so aussihet wie Notepad, aber keine Zip Datei zum entpacken :confused:

Also Soundman glaube ich ist "Clean" aber lassen ihn mal von Virustotal scannen!

Habe mittels meinem Antiviren Kit die anwendung dmsfi.exe geblockt, aber der will immer wieder die Registrierung ändern!

Hey myrtille, Danke schonmal für deine Hilfe! :daumenhoc

myrtille 22.05.2007 19:04

Zitat:

Zitat von Eddi Eagle (Beitrag 270016)
Also insgesammt 120 GB, aufgeteilt auf C:, D:, E:, aber gut 70GB belegt!

Ich habe jetzt mal nur C: gescannt, aber wie soll das denn funktionieren?
Die Auswertedatei herunterladen:
http://files.trojaner-board.de/find.bat
Wenn ich da drauf klicke kommt ein Fenster das so aussihet wie Notepad, aber keine Zip Datei zum entpacken :confused:

Normalerweise sag ich das ja immer dazu. http://i47.photobucket.com/albums/f1...G/peinlich.gif
Die Anleitung, sowie die find.bat befindet sich derzeit im Umbau, daher ist alles etwas umständlicher.
Nachdem du auf den Link geklickt hast, einmal rechtsklick, dann "speichern unter" und schon hast du die find.bat auf deinem Rechner. Dann den Teil mit der find.zip einfach ignorieren und gleich mit der find.bat weitermachen.

Zitat:

Also Soundman glaube ich ist "Clean" aber lassen ihn mal von Virustotal scannen!
Meistens ist er sauber, allerdings schaut der Bub bei dir etwas anders aus, als ich ihn erwartet hätte. ;)
Normale:
Zitat:

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
bei dir:

Zitat:

O4 - HKLM\..\Run: [soundmanager] soundman.exe
Das muss zwar nix heißen, kann aber. ;)

lg myrtille

irrlicht 22.05.2007 19:39

Hallo,

ich denke mal "myrtille" hat diesen Kamerad ins Auge gefasst :W32/Agobot-JS - Wurm - Sophos Bedrohungsanalyse

Zitat:

Also Soundman glaube ich ist "Clean"
Meine Mama hatte bei solchen Sätzen immer den Finger gehoben und gesagt "Glauben heiß,nicht wissen"

Irgendwie sind solche Sätze gültig für die Ewigkeit....:D

Dazu dann mal eine Frage.....
deine Soundkarte ist eine "realtek" ?
Irrlicht

Eddi Eagle 22.05.2007 22:12

Liste der Anhänge anzeigen (Anzahl: 1)
So habe Soundman mal mit Virustotal gescannt! Das ergebniss könnt ihr euch unten ansehen!

Zu irrlicht, puh keine Ahnung ist eine onboard Soundkarte, sagt dir Avance AC`97 Audio was? so stehts im Gerätemanager!

Morgen machen ich nochmal einen escan von C: und versuche das nochmal mit der find.bat datei :o

Eddi Eagle 23.05.2007 20:32

Ich habe jetzt wie mytrille beschrieben hat, alle Ordner sichtbar gemacht, aber diese dmfsi.exe ist nicht aufzufinden! Das kann doch nicht sein! :schrei:
Steht im Autostart und ist nicht aufzufinde... grrrr

Sunny 23.05.2007 20:43

*muss mich mal kurz einmischen* :o

@Eddi


Dein Problem liegt auch noch ganz woanders, bei dir ist eine Umleitung deiner Internet-Daten über einen ausländischen Server aktiviert. (Proxy)

Arbeite diese Punkte durch:



DNS-Einträge entfernen:



Achtung:
Solltest du Probleme mit deiner Internet Verbindung bekommen:
Systemsteuerung > wähle Netzwerk und Internet Verbindungen oder mach einen
Doppelklick auf Netzwerk-Verbindungen > Klick mit der rechten Maustaste
auf Default Connection (Normale Verindung), das ist normalerweise die
örtliche Umgebung, Kabel oder DSL Verbindung > Klick mit der linken
Maustaste auf Eigenschaften > Doppelklick auf Internet Protocol (TCP/IP) >
wähle den Knopf der dafür steht, dass die DNS Verbindung automatisch
aufrecht erhalten wird > zweimal auf "OK" klicken > den Rechner neu
starten (Diese Einstellungen sind nicht auf allen Systemen gleich oder
vorhanden)

-Lade dir Fixwareout.exe herunter und speichere es auf dem Desktop.
-installiere das Tool und achte darauf das "Run fixit" aktiviert ist.
-klicke nun auf "Finish", der Scan wird starten und bald wirst du aufgefordert
einen Neustart durchzuführen, tu dieses. (der Neustart wird sich dann etwas verzögern, das ist normal!)
-achte nun auf die Hinweise die gegeben werden

Fixe nun mit HijackThis folgende Einträge im Logfile:

Zitat:

O17 - HKLM\System\CCS\Services\Tcpip\..\{26AF1CB3-3EF3-4C62-826D-16BF43FB3D63}: NameServer = 85.255.115.4,85.255.112.15
O17 - HKLM\System\CCS\Services\Tcpip\..\{90B5D551-40AA-4243-8EC3-F202E3446460}: NameServer = 85.255.115.4,85.255.112.15
O17 - HKLM\System\CCS\Services\Tcpip\..\{9EF2F568-698F-4EFF-9797-CAFAA434967C}: NameServer = 85.255.115.4,85.255.112.15
O17 - HKLM\System\CCS\Services\Tcpip\..\{B92F8065-880D-4978-865D-663ED42C87C8}: NameServer = 85.255.115.4,85.255.112.15
O17 - HKLM\System\CCS\Services\Tcpip\..\{C2A6E0E0-BFEA-4D37-B8F5-0EBDB2145560}: NameServer = 85.255.115.4,85.255.112.15
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.115.4 85.255.112.15
O17 - HKLM\System\CS2\Services\Tcpip\..\{26AF1CB3-3EF3-4C62-826D-16BF43FB3D63}: NameServer = 85.255.115.4,85.255.112.15
O17 - HKLM\System\CS4\Services\Tcpip\Parameters: NameServer = 85.255.115.4 85.255.112.15
O17 - HKLM\System\CS4\Services\Tcpip\..\{26AF1CB3-3EF3-4C62-826D-16BF43FB3D63}: NameServer = 85.255.115.4,85.255.112.15
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.115.4 85.255.112.15

Anleitung Avenger:

1.) Lade dir das Tool Avenger und speichere es auf dem Desktop:

http://virus-protect.org/artikel/bilder/avanger.png

2.) Klicke nun auf die Option „Input Script manually“ -> klicke jetzt auf die Lupe und kopiere folgenden Text rein:

Zitat:

Files to delete:
C:\WINDOWS\system32\dmfsi.exe
3.) Klicke nun auf die „grüne Ampel“, das Script fängt an zu arbeiten.

http://virus-protect.org/artikel/bilder/avenger4.png

4.) Danach das System unverzüglich neu starten lassen
5.) Lass eScan nochmal laufen, erstelle und poste ein neues Logfile.
Poste ausserdem den Inhalt der C:\avenger.txt Datei.

Mit HijackThis fixen:


Zitat:

O2 - BHO: (no name) - {398A38C5-EE42-50AD-C94F-147E8B9CC3C7} - (no file)
O3 - Toolbar: (no name) - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - (no file)
O4 - HKLM\..\Run: [ScanRegistry] C:\W
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe (file missing)
O9 - Extra button: AOL 7.0 - {19454A3D-27E1-4803-A857-B76F21B1680B} - C:\Programme\AOL 7.0\aol.exe (file missing) (HKCU)
O9 - Extra button: MedionShop - {811DDDB7-933B-4717-8A6B-4F86A67E0F9F} - http://www.medionshop.de/ (file missing) (HKCU)
O20 - Winlogon Notify: LMIinit - LMIinit.dll (file missing)

Poste danach auf jeden Fall nochmal ein neues Hijacklog!

Gruß
Sunny

Eddi Eagle 23.05.2007 22:07

@Sunny

Puh alles Chinesich für mich, aber ich werde es morgen versuchen!:dummguck:

Eddi Eagle 25.05.2007 14:23

Zitat:

Zitat von Eddi Eagle (Beitrag 269785)
DRIVER_IRQL_NOT_LESS_OR_EQUAL jemand eine

nochmal dazu!
Das einzige brauchbare was ich aus dem BlueScreen entnehmen konnte war das hier! : "SE4501D.sys"

Der Rest sind Nullen und Einsen und bei paar Xse :confused:

myrtille 25.05.2007 14:25

Genau die 0 und 1 brauchen wir. ;) EDIT: Und die X bitte auch. ;)
Die stehen da nicht zum Spass, sondern kodieren die Fehlermeldung. ;)
Wobei natürlich der Name des Verursachers auch nett ist. :)

EDIT^2: Die von dir genannte Datei scheint ein Treiber für den Siemens Gigaset Usb Adapter zu sein. Ist die dazugehörige Software aktuell?

Hast du Sunnys Anweisungen befolgt?

lg myrtille

Eddi Eagle 25.05.2007 20:59

Also muss mal ehrlich sein, hatte keine Zeit um Sunny´s Anweisungen aufzuführen :heulen: Aber werde ich noch bestimmt machen! Will ja einen cleaner Rechner haben :-))

Hm ob der Siemenstreiber aktuell ist? gute Frage, denker der ist so 2 Jahr alt :-)

Und jetzt kommt die Hammerfrage, wenn mein Rechner abschmiert, also diesen Blue Screen macht, sollte ich mir dann alles abschreiben, oder gibt es eine Möglichkeit diesen (großen) Text zu makieren oder kopieren???

Der Mensch ist ja Faul! :-)


MfG
Eddi Eagle

P.S.: nochamal danke das ihr euch so bemüht. :aplaus: Wenn ich euch nicht hätte, hätte ich wohl schon längst aufgegeben und format c: gemacht :heulen:

Eddi Eagle 28.05.2007 14:53

Zitat:

Zitat von myrtille (Beitrag 270554)
Genau die 0 und 1 brauchen wir. ;) EDIT: Und die X bitte auch. ;)
Die stehen da nicht zum Spass, sondern kodieren die Fehlermeldung. ;)
Wobei natürlich der Name des Verursachers auch nett ist. :)

lg myrtille

Hoffe ihr könnt damit was anfangen!

BLUE SCREEN:

Technische Information:
***STOP:0x00000D1 (0x048D0CC4,0x00000002,0x00000000,0x048D0CC4)

Anderer BLUE SCREEN:

Technische Information:
***STOP:0x000000D1 (0xCE00FFE2, 0x00000002, 0x00000000, 0xF1394B44)
SE4501D.sys Address F1394B44 base at F1369000, Date Stamp 40bb30d3


MfG
Eddi Eagle

myrtille 01.06.2007 20:50

under construction

Eddi Eagle 02.06.2007 16:10

Zitat:

Zitat von myrtille (Beitrag 271717)
under construction

alles klar :-)

myrtille 11.06.2007 13:59

Das hab ich total vergessen. :o

Ich kenn mich mit den Fehlermeldungen einfach nicht aus und weiß nicht so recht was ich dir empfehlen soll. Ein Update von Siemens sollte wahrscheinlich helfen.


Wie siehts an der Virenfront aus?

Eddi Eagle 11.06.2007 21:34

Mich vergessen? :(

Klar kann passieren. :D

Bin jetzt aber schon auf dem Tricher einfachmal den Rechner neu zu machen.
Das tut dem bestimmt auch mal ganz gut nach so 3 Jahren!
Und ich kann wieder enspannt mit dem Ding arbeiten.

Dazu hab ich mal gleich ein paar Fragen, reichte es "nur" C: zu formatieren (Partition)? Oder sollte man wenn dann doch lieber die ganze Festplatte formatieren?

Nächste Frage:

Wie sieht das mit Windows XP aus, wenn ich formatiert haben muss ich die Windowsversion noch irgentwie aktivieren oder anmelden?

Und noch eine Frage, wenn ich das alles geschafft haben, was sollte auf meinem Rechner drauf sein, an Anti Spy Programmen?

Ich hab GDataAntiviren Kit und wollte noch den CCLeaner draufmachen, Könnt ihr mir noch was empfehlen?

Hoffe das waren nicht zu viele Fragen auf einmal :-))

myrtille 11.06.2007 23:15

Ist mit Sicherheit einfacher. :D

Fürs Neumachen haben wir diese schöne Anleitung:
Neuaufsetzen

Da werden die meisten Fragen beantwortet. Unter anderem, dass es eigentlich reichen sollte die C-Partition zu löschen.
Das mit dem aktivieren weiß ich ehrlich gesagt selbst nicht. Wichtig ist, dass du die gesamten Windowsupdates vor dem ersten Internetbetrieb aufspielst. Es gibt Studien (und Selbstversuche. ;)) die zeigen, dass es nicht mehr als 4 Minuten dauert bis eine Windowsschachstelle ausgenutzt wurde und Schadprogramme aufm Rechner sind.
"Aktivieren" tust du Windows dann spätestens beim nächsten Update...

Softwaretechnisch bin ich auch nicht so firm, ich hab glaub Symantec und Zonealarm aufm Rechner, aber nutze sie eigentlich nicht. Der Trick ist die Trojaner nicht reinzulassen. ;) Dann brauch man die Software auch recht selten.... Ansonsten kannst du dich mal durch den "Welche Programme nutzt ihr" oÄ Thread lesen... link

lg myrtille

Eddi Eagle 29.06.2007 15:25

Liste der Anhänge anzeigen (Anzahl: 1)
So bin wieder, leider :(

Also ich haben meinen Rechner formatiert und WindowsXP neusten aufgespielt, danach gleich mein Antivir Programm aufgespiel, dann XP per Windows Update auf den neusten Stand gebracht.
Dachnach meinen Sound wieder instand gesetzt :)

So alles perfekt!
Dann hab ich eine Spiel draufgespiel "Dawn of War, Dark Crusade" und dieses auf den neusten Stand gebracht.

Heute fahr ich die Kiste hoch und es fängt an wie vor dem Neuaufspielen.
Windows bei hochfahren sehr langsam, kleiner Blauer Balken stockt teilweise, Sound stockt beim hochfahren und beim abspielen.

Der Screenshot zeigt meinen Rechner über Meine IP
So ich komme aus Wolfsburg, also warum ist der Einwahlknoten nicht näher?
Sunny hatt ja das mal geschrieben.

Bin echt am rande des:balla:

Zitat:

Zitat von [Gc]Sunny (Beitrag 270266)
*muss mich mal kurz einmischen* :o

@Eddi


Dein Problem liegt auch noch ganz woanders, bei dir ist eine Umleitung deiner Internet-Daten über einen ausländischen Server aktiviert. (Proxy)

[/CENTER]

Gruß
Sunny


Eddi Eagle 12.07.2007 11:30

Keiner eine Idee? :(

myrtille 12.07.2007 11:55

Mal abgesehen davon, dass man SP2 einspielen sollte bevor man online geht, ist es nicht unüblich, dass solche Programme "Mist" anzeigen.
Wichtig ist eigentlich, dass dein Provider stimmt. :)

Daher sehe ich da grade kein Problem. ;) (Außer der Provider stimmt auch nicht? :confused: Ist aber sehr sehr unwahrscheinlich, weil die Leute in Deutschland haftbar wären. Es hat schon ihren Grund, dass sie ihre illegalen Machenschaften aus Ländern betreiben, die nicht so rigide Reglungen haben ;))

Was das langsame Hochfahren angeht: Es ist natürlich immernoch möglich, dass du (auch) ein Hardwareproblem hast, dann würden sich Bluescreens, Ausfälle etc natürlich nicht durch ein Neuaufsetzen beheben lassen.

Zur Sicherheit kannst du ja mal ein neues HJT-Log erstellen, ich sehs mir dann mal an (noch heute, versprochen! ;) Dauert keine 10 Tage. ;))

lg myrtille

Eddi Eagle 14.07.2007 21:12

Also SP2 und ALLE Windows Updates habe ich drauf!

Das komisch ist echt, das die kiste lief, bis ich mir das Spiel installierte ,was ich aber jetzt deinstallierte habe!

Hm habe noch eine TV Karte drinne, aber noch nicht installiert, könnte die Mucken machen? Einen Blue Screen hatte ich (bis jetzt) zum Glück nicht mehr :-) Werde die Karte auch mal ausbauen!

Ach ja mein Provider ist "1und1" deswegen wundert es mich was "Host Europe GmbH" ist...

Das HJT-Log mach ich morgen, liege grade etwas fach, Mandelentzündung, aber danke das du es dir ansiehst @myrtille

KarlKarl 14.07.2007 21:58

Hi,

prüf doch mal das hier: Systemsteuerung -> System -> Register Hardware -> Gerätemanager. Dort "IDE ATA/ATAPI-Controller" aufklappen, für jeden Eintrag darunter Rechtsklick -> Eigenschaften. Dort jeweils bei den Channels nachsehen, welcher "Transfer Mode" eingestellt ist. Es sollte etwas mit "DMA" sein, auf keinen Fall was mit "PIO". Normalerweise ist es am besten, wenn "Let BIOS select transfer mode" gewählt ist.

Windows neigt manchmal, da auf PIO runter zu gehen, z.B. wenn es mit schadhaften CDs konfrontiert wird. Dummerweise stellt es das nicht von selber zurück. Ein weiteres Anzeichen ist nach dem Start im Process Explorer erkennbar: Wenn die CPU sehr viel im Pseudoprozess "Interrupts" verweilt.

Gruß, Karl

Eddi Eagle 15.07.2007 12:03

Liste der Anhänge anzeigen (Anzahl: 1)
Hallo Karl Karl,

hab mal nach gesehen.
Beim Primären IDE Kanal ist POI eingestellt, aber ausgewählt habe ich DMA wenn möglich, beim Sekundären IDE Kanal ist Ultra DMA eingestellt. Hab zwar keine Ahnaung was das bedeutet, aber beim erstem IDE nimmt er nur POI :mad:

KarlKarl 15.07.2007 12:41

Ich nehme mal an, dass das deine Systemplatte ist.

Anstelle mir an den Details jetzt die Finger wund zu tippen, stelle ich mal diesen Link rein: http://winhlp.com/WxDMA_D.htm

Eddi Eagle 16.07.2007 16:58

@Karl Karl, jo ist mein System, werde mir mal die Seiten durchlesen.


Für myrtille: (sorry

Logfile of HijackThis v1.99.1
Scan saved at 17:55:22, on 16.07.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Siemens\Gigaset USB Adapter 54\PRISMSVR.EXE
C:\Programme\G DATA AntiVirenKit\AVKTray\AVKTray.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Winamp\winampa.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Siemens\Gigaset USB Adapter 54\GigasetUSBMonitor.exe
C:\Programme\G DATA AntiVirenKit\AVK\AVKService.exe
C:\Programme\G DATA AntiVirenKit\AVK\AVKWCtl.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Eddi\Eigene Dateien\Programme\AntiSpy\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O4 - HKLM\..\Run: [PRISMSVR.EXE] "C:\Programme\Siemens\Gigaset USB Adapter 54\PRISMSVR.EXE" /APPLY
O4 - HKLM\..\Run: [AVKTray] "C:\Programme\G DATA AntiVirenKit\AVKTray\AVKTray.exe"
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Gigaset WLAN Adapter Monitor.lnk = C:\Programme\Siemens\Gigaset USB Adapter 54\GigasetUSBMonitor.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/wind...?1182944423562
O17 - HKLM\System\CCS\Services\Tcpip\..\{4914CF50-3D49-4BD7-AB7F-F2ABEDB3A64B}: NameServer = 192.168.122.252,192.168.122.253
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AVKProxy - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
O23 - Service: AVK Service (AVKService) - G DATA Software AG - C:\Programme\G DATA AntiVirenKit\AVK\AVKService.exe
O23 - Service: AVK Wächter (AVKWCtl) - Unknown owner - C:\Programme\G DATA AntiVirenKit\AVK\AVKWCtl.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe


...und kann man ihn noch retten? :crazy:

myrtille 16.07.2007 17:02

Zitat:

Zitat von Eddi Eagle (Beitrag 280397)
Für mytrill:

Ich glaub das üben wir nochmal! :kloppen: ;)

Ansonsten sieht dein Log sauber aus. :)

Den Rest lass ich euch zwei Männer mal ausdiskutieren. ;) Ich mach nur Schädlingsbekämpfung. ;)

Eddi Eagle 16.07.2007 17:21

Zitat:

Zitat von myrtille (Beitrag 280399)
Ich glaub das üben wir nochmal! :kloppen: ;)

Ansonsten sieht dein Log sauber aus. :)


hehe sorry... :o

Aber danke das du noch mal drüber geguckt hast! :bussi:

Eddi Eagle 23.07.2007 15:02

Liste der Anhänge anzeigen (Anzahl: 1)
Hey Karl Karl

ich hab mir brav alles durchgelesen und dann die regedit einträge gelöscht und das Ergebnis kannste unten sehen.

Mein PC ist wieder normal schnell :party: DANKE!

Euer Forum ist klasse! :daumenhoc

Eddi Eagle


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:45 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131