Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Ungereimtheiten, Verdacht, komme nicht weiter

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 23.06.2011, 11:50   #1
bernd48
 
Ungereimtheiten, Verdacht, komme nicht weiter - Standard

Ungereimtheiten, Verdacht, komme nicht weiter



Hallo geschätzes Board!

mein System läuft eigentlich seit Langem recht gut, hatte es auch mit Hilfe vom TB so gut es ging aufgesetzt, kaum Dienste zugelassen, alle Ports versucht zu schließen etc. Mittlerweile ist alles auch schon etwas alt und für neue Hardware und win7 wird schon gespart, soviel schonmal vorweg. Dennoch gibts ein paar Dinge, die ich mir nicht erklären kann und man will ja keinen Schädling haben und auch bei der späteren Übertragung der vielen Daten auf das kommende neue System sollen keine Seuchen verschleppt werden, also folgende Merkwürdigkeiten.


-trojancheck bringt unreproduzierbar ein Meldungsfenster 'ungültige Zeigeroperation'

-in meiner Kerio PFW hatte ich ein paar Regeln, die das Verbinden von Programmen nach draußen verbieten, glaube es war adobe, tcpview und java-irgendwas, weiß leider nicht mehr was genau, sind aber weg

-im log von malewarebytes ist unter 'Win32 Services (SafeList)' der Eintrag
SRV - (Fax) -- C:\WINNT\system32\FAXSVC.EXE (Microsoft Corporation)
aber ich habe den Dienst Faxdienst (C:\WINNT\system32\faxsvc.exe) unter Computerverwaltung auf *deaktiviert* gesetzt (schon immer)

-im log von malewarebytes sind unter 'Files - Modified Within 30 Days' zwei Einträge von MBAM von Ende Mai 2011, aber ich kenne malewarebytes erst seit ein paar Tagen, seitdem ich hier im Board lese.



Die scans von MBAM und Superantispywar haben ewig gedauert (fanden wohl aber nichts).
Gmer lief nur im abgesicherten Modus. Beim ersten Scan hatte ich die richtigen Gmer-Einstellungen verpeilt, sodaß er stundenlang lief und seehr viele 'Ergebnisse' zeigte, den button 'save' gabs nicht. Also nochmal, mit den geforderten Einstellungen (wieder kein 'save' butten vorhanden) also logs von Hand abgetippt. Während des scans kamen die Windowsfenster:
KerioFirewallDriver unable to attach TCP
KerioFirewallDriver unable to attach UDP
KerioFirewallDriver unable to attach IP
KerioFirewallDriver unable to attach RawIp
(Falls es von Bedeutung ist, ein DWORD Entry "AlwaysSecure" mit dem Wert 1 in
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\fwdrv] ist vorhanden, nach hxxp://board.protecus.de/showtopic.php?threadid=211, scan erfolgte vom Netz getrennt.)



Ich würde mich wirklich sehr freuen, wenn ein Helfer da mal draufschauen könnte, ich bin mir ziemlich unschlüssig.

Allerbesten Dank und Grüße,
Bernd48

Alt 23.06.2011, 15:41   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ungereimtheiten, Verdacht, komme nicht weiter - Standard

Ungereimtheiten, Verdacht, komme nicht weiter



Zitat:
PRC - C:\Programme\Kerio\Personal Firewall\PERSFW.exe (Kerio Technologies)
Mit sowas kann man keine Ports schließen, wenn werden damit je nach Regelwerk die Pakete "nur" gefiltert. Ports schließt man, indem man die Dienste beendet, die diese Ports erst geöffnet haben.

Ist der Rechner so alt oder gibt es einen anderen Grund dafür, dass du noch Windows 2000 verwendest?

Zitat:
SRV - (Fax) -- C:\WINNT\system32\FAXSVC.EXE (Microsoft Corporation)
aber ich habe den Dienst Faxdienst (C:\WINNT\system32\faxsvc.exe) unter Computerverwaltung auf *deaktiviert* gesetzt (schon immer)
Der ist tatsächlich deaktiviert und somit auch nicht gestartet?

Zitat:
Während des scans kamen die Windowsfenster:
KerioFirewallDriver unable to attach TCP
Sieht man ja, dass das Registry-Einträge der PFW von Kerio ist (PFWs sind meist sinnfrei bis kontraproduktiv)
Hängt dieser Rechner direkt am Internet oder geht das über einen Router?
__________________

__________________

Alt 24.06.2011, 10:24   #3
bernd48
 
Ungereimtheiten, Verdacht, komme nicht weiter - Standard

Ungereimtheiten, Verdacht, komme nicht weiter



Zitat:
Zitat von cosinus Beitrag anzeigen
Mit sowas kann man keine Ports schließen, wenn werden damit je nach Regelwerk die Pakete "nur" gefiltert. Ports schließt man, indem man die Dienste beendet, die diese Ports erst geöffnet haben.
Ja stimmt genau, das hatte ich auch schon beim Systemaufsetzen beherzigt, halt all die Maßnahmen von ntsvcfg.de hatte ich gemacht. Es gibt keinen Dienst, der einen Port offenhält. Außer der 44334 von Kerio ist offen (standardmäßig, wohl zur Remoteadministration vorgesehen, die ist aber disabled gesetzt). Der Rechner ist über zehn Jahre alt, vor ungefähr acht habe ich ihn bekommen, die Platten fomatiert und w2k aufgespielt, seitdem läuft er eigentlich gut (Surfen und Schreibkram). Die Kerio wurde dermaleinst allgemein als gut befunden, sozusagen als Wächter, falls irgendwas *rausflüstern* will. Deine kritischen Anmerkungen verstehe ich schon, man könnte halt die Brechstange an 44334 ansetzen..


Zitat:
Zitat von cosinus Beitrag anzeigen
Der ist tatsächlich deaktiviert und somit auch nicht gestartet?
Der Faxdienst war immer -und ist derweil auch- unter Computerverwaltung/ Dienste deaktiviert. Ich habe mal mit HijackThis eine Liste der laufenden Processe geloggt, da ist auch keine faxsvc.exe zu sehen. Ich gehe demnach davon aus, dass faxsvc.exe nicht läuft. Ich weiß leider nicht, was die OTL Sektion
========== Win32 Services (SafeList) ========== ist, in der eben faxsvc.exe auftaucht.


Zitat:
Zitat von cosinus Beitrag anzeigen
Hängt dieser Rechner direkt am Internet oder geht das über einen Router?
Ja, er war immer direkt am Internet, wenn man den Router des ISP (kabeldeutschland) nicht berücksichtigt. Seit Kurzem habe ich selbst auch einen Router vor dem Rechner, die sporadischen 'ungültige Zeigeroperation' von Trojancheck kamen aber auch schon vorher.

Danke und Grüße,
bernd48
__________________

Alt 24.06.2011, 11:09   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ungereimtheiten, Verdacht, komme nicht weiter - Standard

Ungereimtheiten, Verdacht, komme nicht weiter



Zitat:
Ja, er war immer direkt am Internet, wenn man den Router des ISP (kabeldeutschland) nicht berücksichtigt.
Entweder direkt oder über Router. Aber wenn er am Router hängt und dann sich diesen einfach nur wegdenkt, dann ist der Rechner immer noch nicht direkt im Netz.

Was ich meinte:

Direktbetrieb im Internet => der PC hat eine öffentliche WAN-IP, eben die vom ISP dynamisch zugeteilt. Damit bist du weltweit erreichbar

Über Router => Der Router hat die WAN-IP vom Provider, der Router stellt das Gateway und die Firewall dar, die Rechner hinter/am Router bekommen IP-Adressen zB aus dem Bereich 192.168.1.0/24 - solche private IP-Adressen werden im Internet NICHT geroutet und somit ist kein Rechner hinter dem Router direkt erreichbar.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 24.06.2011, 12:16   #5
bernd48
 
Ungereimtheiten, Verdacht, komme nicht weiter - Standard

Ungereimtheiten, Verdacht, komme nicht weiter



Ok, sorry.
Nochmal präzise, er war immer direkt am Netz, seit Kurzem habe ich einen Router davor.
Mfg bernd48


Alt 24.06.2011, 13:07   #6
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ungereimtheiten, Verdacht, komme nicht weiter - Standard

Ungereimtheiten, Verdacht, komme nicht weiter



Mit Router ist sowas wie Kerio noch überflüssiger als eine PFW ohnehin schon ist
__________________
--> Ungereimtheiten, Verdacht, komme nicht weiter

Alt 24.06.2011, 14:53   #7
bernd48
 
Ungereimtheiten, Verdacht, komme nicht weiter - Standard

Ungereimtheiten, Verdacht, komme nicht weiter



Gut :-)


Ich will mal nochma' zu den logs fragen. Weil keiner was dazu gesagt hatte, nehme ich an, es ist alles wie es muß?
Demnach werde ich vor dem Anstecken der alten Platten an den neuen Rechner nochmal MBAM und SUPERAntiSpyware laufen lassen und bei grünen Lampen ist's dann gut? (OSAM noch?)

Grüße,
bernd48

Alt 24.06.2011, 15:17   #8
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ungereimtheiten, Verdacht, komme nicht weiter - Standard

Ungereimtheiten, Verdacht, komme nicht weiter



Zitat:
FF - prefs.js..network.proxy.ftp: "127.0.0.1"
FF - prefs.js..network.proxy.ftp_port: 4001
FF - prefs.js..network.proxy.gopher: "127.0.0.1"
FF - prefs.js..network.proxy.gopher_port: 4001
FF - prefs.js..network.proxy.http: "127.0.0.1"
FF - prefs.js..network.proxy.http_port: 4001
FF - prefs.js..network.proxy.no_proxies_on: ""
FF - prefs.js..network.proxy.ssl: "127.0.0.1"
FF - prefs.js..network.proxy.ssl_port: 4001
Hast DU diese Proxyeinträge gemacht?
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 24.06.2011, 15:42   #9
bernd48
 
Ungereimtheiten, Verdacht, komme nicht weiter - Standard

Ungereimtheiten, Verdacht, komme nicht weiter



Ja, hab ich. Manchmal wenns anonym sein soll, nehme ich den JavaAnonProxy (JAP) und das müsste die Einstellung des Firefox dazu sein, bzw. die Proxy Einstellung in Java ist auch so gesetzt, dass die des Browsers genommen wird.

Alt 24.06.2011, 21:06   #10
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ungereimtheiten, Verdacht, komme nicht weiter - Standard

Ungereimtheiten, Verdacht, komme nicht weiter



Bislang ist alles unauffällig.

Zitat:
SRV - (Fax) -- C:\WINNT\system32\FAXSVC.EXE (Microsoft Corporation)
aber ich habe den Dienst Faxdienst (C:\WINNT\system32\faxsvc.exe) unter Computerverwaltung auf *deaktiviert* gesetzt (schon immer)
Kann ich mir nur so erklären, dass bestimmte "Standarddienste" angezeigt werden egal ob aktiv oder inaktiv. Welchen Sinn das jetzt macht, will und kann ich nicht diskutieren, nur sieht man in OTL-Logs eine Menge an Diensten, die NICHT schädlich bzw. die legitim und wichtig für das System sind.

Zitat:
Während des scans kamen die Windowsfenster:
KerioFirewallDriver unable to attach TCP
Sind wie schon gesagt Einträge von Kerio. Sonst nichts. Kerio nun deinstalliert?
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu Ungereimtheiten, Verdacht, komme nicht weiter
adobe, button, check, deaktiviert, folge, hardware, kerio, log, mbam, microsoft, neue, nicht mehr, ports, programme, regeln, schließen, schädling, services, system, system32, verdacht, win, win32, win7




Ähnliche Themen: Ungereimtheiten, Verdacht, komme nicht weiter


  1. Bundestrojaner KOMME NICHT WEITER
    Plagegeister aller Art und deren Bekämpfung - 05.10.2012 (4)
  2. Adserverplus - Was kann ich tun? Komme nicht weiter...
    Log-Analyse und Auswertung - 25.07.2012 (1)
  3. 50€ Virus komme nicht weiter
    Log-Analyse und Auswertung - 15.02.2012 (4)
  4. BKA-Virus ...komme nicht mehr weiter
    Log-Analyse und Auswertung - 09.01.2012 (1)
  5. bundespolizei trojaner komme nicht weiter
    Log-Analyse und Auswertung - 21.12.2011 (25)
  6. Ich komme nicht weiter
    Alles rund um Windows - 07.04.2011 (15)
  7. Trojaner TR/Vundo (komme nicht weiter)
    Log-Analyse und Auswertung - 19.04.2008 (8)
  8. Virtumonde --> ich komme nicht weiter
    Log-Analyse und Auswertung - 18.10.2007 (3)
  9. Komme nicht mehr weiter
    Plagegeister aller Art und deren Bekämpfung - 28.02.2007 (6)
  10. Spyware? - Komme nicht weiter
    Plagegeister aller Art und deren Bekämpfung - 16.11.2006 (2)
  11. DNS-Entführung ?? Ich komme nicht weiter ...
    Log-Analyse und Auswertung - 10.08.2006 (10)
  12. komme nicht weiter
    Log-Analyse und Auswertung - 20.07.2006 (3)
  13. Komme nicht weiter
    Plagegeister aller Art und deren Bekämpfung - 11.02.2006 (1)
  14. Komme nicht mehr weiter....
    Log-Analyse und Auswertung - 18.08.2005 (6)
  15. komme nicht mehr weiter
    Log-Analyse und Auswertung - 18.03.2005 (1)
  16. Komme nicht weiter ..............
    Log-Analyse und Auswertung - 02.02.2005 (5)

Zum Thema Ungereimtheiten, Verdacht, komme nicht weiter - Hallo geschätzes Board! mein System läuft eigentlich seit Langem recht gut, hatte es auch mit Hilfe vom TB so gut es ging aufgesetzt, kaum Dienste zugelassen, alle Ports versucht zu - Ungereimtheiten, Verdacht, komme nicht weiter...
Archiv
Du betrachtest: Ungereimtheiten, Verdacht, komme nicht weiter auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.