Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Würde jemand mein HJT Log checken...?

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 09.01.2005, 23:11   #1
sluglicker
 
Würde jemand mein HJT Log checken...? - Standard

Würde jemand mein HJT Log checken...?



Hallo!
Mein Rechner hat nach einiger Zeit nach dem Einschalten nicht mehr reagiert.
Seltsamerweise hatte ich auch auf einmal die Google Toolbar obwohl ich sie nie installiert hatte.
Die Maus ließ sich bewegen - aber ich konnte weder Programme starten noch den Rechner über das Startmenü ausschalten. Ich habe dann mit HJT gescannt, das Log online auswerten lassen und drei empfohlene Sachen gefixt.

Hier ist mein Log vor dem fixen:

Logfile of HijackThis v1.99.0
Scan saved at 23:24:39, on 09.01.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Acronis\TrueImage\TrueImageMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\CTHELPER.EXE
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Creative\SBAudigy\TaskBar\CTLTray.exe
C:\Programme\Creative\SBAudigy\TaskBar\CTLTask.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\System32\CTsvcCDA.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
D:\SoftWare\hijackthis_199\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blanc
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Programme\Intel\NCS\PROSet\PRONoMgr.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] C:\Programme\Creative\SBAudigy\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [CTStartup] C:\Programme\Creative\Splash Screen\CTEaxSpl.EXE /run
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Acronis True Image Monitor] C:\Programme\Acronis\TrueImage\TrueImageMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [CTRegRun] C:\WINDOWS\CTRegRun.EXE
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [TaskTray] C:\Programme\Creative\SBAudigy\TaskBar\CTLTray.exe
O4 - HKCU\..\Run: [TaskBar] C:\Programme\Creative\SBAudigy\TaskBar\CTLTask.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: Yahoo! Dominoes - http://download.games.yahoo.com/game...s/y/dot8_x.cab
O16 - DPF: Yahoo! Freecell Solitaire - http://yog55.games.scd.yahoo.com/yog/y/fs10_x.cab
O16 - DPF: Yahoo! Gin - http://download.games.yahoo.com/game...ts/y/nt1_x.cab
O16 - DPF: Yahoo! Graffiti - http://download.games.yahoo.com/game...s/y/grt5_x.cab
O16 - DPF: Yahoo! Literati - http://download.games.yahoo.com/game...ts/y/tt1_x.cab
O16 - DPF: Yahoo! Towers 2.0 - http://download.games.yahoo.com/game...s/y/ywt0_x.cab
O16 - DPF: {2048B51E-8D74-4762-82CE-B48CF545EEEA} - http://x.secureloader.com/download/dialer/cax.cab
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/11d524f7...dxIE601_de.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/...eInstaller.exe
O16 - DPF: {91413D86-9F27-402C-B5E3-DEBDD122C339} - http://content.netvenda.com/sites/ga.../de/games5.cab
O16 - DPF: {9D0A9D98-5221-430A-A02D-76F0827C82D1} (ADialer Class) - http://www.dialer-shop.com/im2/hardissimo.cab
O16 - DPF: {A031D222-B496-11D2-9CC8-00105A10AAF6} (WONWebLauncher Class) - http://hoyle.vugames.com/cab/WONWebLauncherControl.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{AF7D9F06-E091-4A61-A0AA-CCE72D62F527}: NameServer = 217.237.151.97 217.237.150.33
O23 - Service: Acronis Scheduler2 Service - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe
O23 - Service: Intel NCS NetService - Intel(R) Corporation - C:\Programme\Intel\NCS\Sync\NetSvc.exe
O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Alt 09.01.2005, 23:13   #2
sluglicker
 
Würde jemand mein HJT Log checken...? - Standard

Würde jemand mein HJT Log checken...?



...und hier danach:


Logfile of HijackThis v1.99.0
Scan saved at 23:49:52, on 09.01.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
D:\SoftWare\hijackthis_199\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blanc
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Programme\Intel\NCS\PROSet\PRONoMgr.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] C:\Programme\Creative\SBAudigy\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [CTStartup] C:\Programme\Creative\Splash Screen\CTEaxSpl.EXE /run
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Acronis True Image Monitor] C:\Programme\Acronis\TrueImage\TrueImageMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [CTRegRun] C:\WINDOWS\CTRegRun.EXE
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [TaskTray] C:\Programme\Creative\SBAudigy\TaskBar\CTLTray.exe
O4 - HKCU\..\Run: [TaskBar] C:\Programme\Creative\SBAudigy\TaskBar\CTLTask.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: Yahoo! Dominoes - http://download.games.yahoo.com/game...s/y/dot8_x.cab
O16 - DPF: Yahoo! Freecell Solitaire - http://yog55.games.scd.yahoo.com/yog/y/fs10_x.cab
O16 - DPF: Yahoo! Gin - http://download.games.yahoo.com/game...ts/y/nt1_x.cab
O16 - DPF: Yahoo! Graffiti - http://download.games.yahoo.com/game...s/y/grt5_x.cab
O16 - DPF: Yahoo! Literati - http://download.games.yahoo.com/game...ts/y/tt1_x.cab
O16 - DPF: Yahoo! Towers 2.0 - http://download.games.yahoo.com/game...s/y/ywt0_x.cab
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/11d524f7...dxIE601_de.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/...eInstaller.exe
O16 - DPF: {A031D222-B496-11D2-9CC8-00105A10AAF6} (WONWebLauncher Class) - http://hoyle.vugames.com/cab/WONWebLauncherControl.cab
O23 - Service: Acronis Scheduler2 Service - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe
O23 - Service: Intel NCS NetService - Intel(R) Corporation - C:\Programme\Intel\NCS\Sync\NetSvc.exe
O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe


...bis jetzt läuft die Kiste wiedr tadellos. Oder habe ich etwas übersehen??

Danke und viele Grüße,
s
__________________


Alt 09.01.2005, 23:18   #3
sluglicker
 
Würde jemand mein HJT Log checken...? - Standard

Würde jemand mein HJT Log checken...?



zu früh gefreut!
Nach einiger Zeit kann ich keine Programme mehr ausführen und noch nicht mal Windows beenden...noch nicht mal der Taskmanager geht auf.
Was kann ich tun???

Vielen Dank für die Hilfe,

s
__________________

Alt 10.01.2005, 11:53   #4
chaosman
 
Würde jemand mein HJT Log checken...? - Standard

Würde jemand mein HJT Log checken...?



@sluglicker
mache bitte ein logfile aus dem normalen modus
im logfile ist nicht viel zu sehen, aber nach deine beschreibung würde ich lieber etwas tiefer suchen
lade dir escan hier
lese der anleitung
mache es genauso wie beschrieben wird
überprüfe Deinen Rechner zunächst mit dem eScan: lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus. Beachte, dass der eScan ab Version 4.5.1 gefundene Malware nicht löscht. Das wird von Hand auf Anweisung durch uns gemacht.

Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre)
scan dauert mindestens 1 stunde
chaosman
__________________
Bonus vir semper tiro

Alt 11.01.2005, 07:29   #5
sluglicker
 
Würde jemand mein HJT Log checken...? - Standard

Würde jemand mein HJT Log checken...?



Hallo!
Erst mal vielen Dank für die Hilfe...!

Habe es genau so gemacht wie beschrieben.
Hier ist das Ergebnis des Scans mit eScan (Suche nach "infected" im MWAV.LOG):

File C:\WINDOWS\system32\OLibrary.dll infected by "not-a-virus:AdWare.OLibrary" Virus. Action Taken: No Action Taken.

File C:\DOKUME~1\TATTI&~1\LOKALE~1\TEMPOR~1\Content.IE5\M5PU3MHS\ind[1].htm infected by "Trojan-Downloader.VBS.Small.e" Virus. Action Taken: No Action Taken.

File C:\Dokumente und Einstellungen\Tatti&Sami\Lokale Einstellungen\Temporary Internet Files\Content.IE5\M5PU3MHS\ind[1].htm infected by "Trojan-Downloader.VBS.Small.e" Virus. Action Taken: No Action Taken.

C:\Programme\AVPersonal\INFECTED\*.*

File C:\Programme\NavExcel\NavHelper\v2.0(2).4\v2.0.4.cab infected by "not-a-virus:AdWare.NavExcel" Virus. Action Taken: No Action Taken.

File C:\Programme\NavExcel\NavHelper\v2.0.4\NHelper.dll infected by "not-a-virus:AdWare.NavExcel" Virus. Action Taken: No Action Taken.

File C:\Programme\NavExcel\NavHelper\v2.0.4\NHUninstaller.exe infected by "not-a-virus:AdWare.NavExcel" Virus. Action Taken: No Action Taken.

File C:\Programme\NavExcel\NavHelper\v2.0.4\NHUpdater.exe infected by "not-a-virus:AdWare.NavExcel" Virus. Action Taken: No Action Taken.

C:\WINDOWS\Downloaded Program Files\hdplugin1015.dll infected by "not-a-virus:AdWare.Gator.1015" Virus. Action Taken: No Action Taken.


Allerdings war in der Maske nach dem Scan in der "Virus Log Information" folgendes zu lesen:
File C:\WINDOWS\system32\KILLAPPS.EXE tagged as not-a-virus:RiskWare.Tool.KillApp.b. No Action Taken.

File C:\WINDOWS\system32\OLibrary.dll infected by "not-a-virus:AdWare.OLibrary" Virus. Action Taken: No Action Taken.

File C:\DOKUME~1\TATTI&~1\LOKALE~1\TEMPOR~1\Content.IE5\M5PU3MHS\ind[1].htm infected by "Trojan-Downloader.VBS.Small.e" Virus. Action Taken: No Action Taken.

File C:\Dokumente und Einstellungen\Tatti&Sami\Lokale Einstellungen\Temporary Internet Files\Content.IE5\M5PU3MHS\ind[1].htm infected by "Trojan-Downloader.VBS.Small.e" Virus. Action Taken: No Action Taken.

File C:\Programme\NavExcel\NavHelper\v2.0(2).4\v2.0.4.cab infected by "not-a-virus:AdWare.NavExcel" Virus. Action Taken: No Action Taken.

File C:\Programme\NavExcel\NavHelper\v2.0.4\NHelper.dll infected by "not-a-virus:AdWare.NavExcel" Virus. Action Taken: No Action Taken.

File C:\Programme\NavExcel\NavHelper\v2.0.4\NHUninstaller.exe infected by "not-a-virus:AdWare.NavExcel" Virus. Action Taken: No Action Taken.

File C:\Programme\NavExcel\NavHelper\v2.0.4\NHUpdater.exe infected by "not-a-virus:AdWare.NavExcel" Virus. Action Taken: No Action Taken.

File C:\System Volume Information\_restore{CBE837DA-BDA2-423D-9FA9-AF0C488687AE}\RP338\A0024734.EXE tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.

File C:\WINDOWS\Downloaded Program Files\hdplugin1015.dll infected by "not-a-virus:AdWare.Gator.1015" Virus. Action Taken: No Action Taken.

File C:\WINDOWS\system32\KILLAPPS.EXE tagged as not-a-virus:RiskWare.Tool.KillApp.b. No Action Taken.

File C:\WINDOWS\system32\OLibrary.dll infected by "not-a-virus:AdWare.OLibrary" Virus. Action Taken: No Action Taken.

File D:\SoftWare\setup.exe infected by "not-a-virus:AdWare.NavExcel.d" Virus. Action Taken: No Action Taken.

File D:\SoftWare\PicTexter.zip tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.

File D:\SoftWare\acw21t.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.


Und am Ende des MWAV.LOG steht folgendes:

Tue Jan 11 01:22:52 2005 => ***** Scanning complete. *****

Tue Jan 11 01:22:52 2005 => Total Files Scanned: 122552
Tue Jan 11 01:22:52 2005 => Total Virus(es) Found: 15
Tue Jan 11 01:22:52 2005 => Total Disinfected Files: 0
Tue Jan 11 01:22:52 2005 => Total Files Renamed: 0
Tue Jan 11 01:22:52 2005 => Total Deleted Files: 0
Tue Jan 11 01:22:52 2005 => Total Errors: 43
Tue Jan 11 01:22:52 2005 => Time Elapsed: 02:44:42
Tue Jan 11 01:22:52 2005 => Virus Database Date: 2005/01/10
Tue Jan 11 01:22:52 2005 => Virus Database Count: 115148

Tue Jan 11 01:22:52 2005 => Scan Completed.


Viele Grüße,
s


Geändert von sluglicker (11.01.2005 um 07:42 Uhr)

Alt 11.01.2005, 18:02   #6
Shadowdance
 
Würde jemand mein HJT Log checken...? - Standard

Würde jemand mein HJT Log checken...?



@ sluglicker

lade das Clear Prog runter, leere damit u.a. die Ordner

C:\DOKUME~1\TATTI&~1\LOKALE~1\TEMPOR~1\Content.IE5
C:\Dokumente und Einstellungen\Tatti&Sami\Lokale Einstellungen\Temporary Internet s\Content.IE5

--> "Windows Explorer -> "Extras/Ordneroptionen" -> "Ansicht" -> Haken entfernen bei "Geschützte Systemdateien ausblenden (empfohlen)" und "Alle Dateien und Ordner anzeigen" aktivieren" (Cidre)

diese Malware-Einträge bitte löschen:

--> Boote in den abgesicherten Modus, deaktiviere die Systemwiederherstellung. Treffer markieren/kopieren, in die Windows Suche übertragen -> löschen!

C:\WINDOWS\system32\KILLAPPS.EXE
C:\WINDOWS\system32\OLibrary.dll
C:\WINDOWS\Downloaded Program s\hdplugin1015.dll
C:\WINDOWS\system32\KILLAPPS.EXE
C:\WINDOWS\system32\OLibrary.dll

Nach dem löschen in den normalen Modus booten und die Systemwiederherstellung wieder aktivieren.

Lade Dir hier das Entfernungstool von Adware 'Ad-Aware 6 Personal' runter, scanne damit Deinen Rechner und lasse alle bestehenden Probleme beheben.

Erstelle ein neues Hijack This Logfile und poste es.

Alt 11.01.2005, 23:05   #7
sluglicker
 
Würde jemand mein HJT Log checken...? - Standard

Würde jemand mein HJT Log checken...?



Hallo!

Die Ordner
C:\DOKUME~1\TATTI&~1\LOKALE~1\TEMPOR~1\Content.IE5
C:\Dokumente und Einstellungen\Tatti&Sami\Lokale Einstellungen\Temporary Internet Files\Content.IE5
habe ich mit ClearProg über "InternetExplorer" -> "Temporary Internetfiles (Cache)" -> löschen geleert. - War das so richtig??

Das hier
C:\WINDOWS\system32\KILLAPPS.EXE
C:\WINDOWS\system32\OLibrary.dll
habe ich entfernt wie beschrieben.
Als ich das
C:\WINDOWS\Downloaded Program s\hdplugin1015.dll
gesucht habe, habe ich folgende Meldung erhalten:
"C:\WINDOWS\Downloaded Program s bezieht sich auf einen Pfad , der nicht mehr verfügbar ist. Dieser kann auf der Festplatte des Computers oder im Netzwerk sein. Stellen sie sicher, dass der Datenträger kprrekt eingelegt, bzw. dass eine Verbindung mit dem Internet oder dem eigenen Netzwerk besteht und wiederholen sie den Vorgang. Es kann sein, dass die Information in einen anderen Pfad verschoben wurden, wenn der Pfad weiterhin nicht ermittelt werden kann."
Wurde also nicht gefunden...konnte ich auch nicht löschen.


Dann habe ich Ad-Aware (im normalen Modus) laufen lassen. Dabei ist der Rechner abgeraucht. Habe dann den Scan mit Ad-Aware im abgesicherten Modus wiederholt. Sämtliche verdächtigen Treffer habe ich entfernt (sind aber noch in der Quarantäne).

HJT habe ich danach auch im abgesicherten Modus laufen lassen.

Hier das Log:

Logfile of HijackThis v1.99.0
Scan saved at 23:37:16, on 11.01.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
D:\SoftWare\hijackthis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blanc
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Programme\Intel\NCS\PROSet\PRONoMgr.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] C:\Programme\Creative\SBAudigy\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [CTStartup] C:\Programme\Creative\Splash Screen\CTEaxSpl.EXE /run
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Acronis True Image Monitor] C:\Programme\Acronis\TrueImage\TrueImageMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [TaskTray] C:\Programme\Creative\SBAudigy\TaskBar\CTLTray.exe
O4 - HKCU\..\Run: [TaskBar] C:\Programme\Creative\SBAudigy\TaskBar\CTLTask.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: Yahoo! Dominoes - http://download.games.yahoo.com/game...s/y/dot8_x.cab
O16 - DPF: Yahoo! Freecell Solitaire - http://yog55.games.scd.yahoo.com/yog/y/fs10_x.cab
O16 - DPF: Yahoo! Gin - http://download.games.yahoo.com/game...ts/y/nt1_x.cab
O16 - DPF: Yahoo! Graffiti - http://download.games.yahoo.com/game...s/y/grt5_x.cab
O16 - DPF: Yahoo! Literati - http://download.games.yahoo.com/game...ts/y/tt1_x.cab
O16 - DPF: Yahoo! Towers 2.0 - http://download.games.yahoo.com/game...s/y/ywt0_x.cab
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/11d524f7...dxIE601_de.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/...eInstaller.exe
O16 - DPF: {91413D86-9F27-402C-B5E3-DEBDD122C339} -
O16 - DPF: {9D0A9D98-5221-430A-A02D-76F0827C82D1} -
O16 - DPF: {A031D222-B496-11D2-9CC8-00105A10AAF6} (WONWebLauncher Class) - http://hoyle.vugames.com/cab/WONWebLauncherControl.cab
O23 - Service: Acronis Scheduler2 Service - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe
O23 - Service: Intel NCS NetService - Intel(R) Corporation - C:\Programme\Intel\NCS\Sync\NetSvc.exe
O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe


Vielen Dank für die Hilfe,
s

Alt 13.01.2005, 10:23   #8
sluglicker
 
Würde jemand mein HJT Log checken...? - Standard

Würde jemand mein HJT Log checken...?



Hallo!
Ich habe noch immer die selben Probleme...habe auch noch mal mit AntiVir (im abgesicherten Modus) gescanned - es wurde aber nichts gefunden...

Ich vermute meine Probleme haben irgendwas mit dem IE zu tun. Wie oben schon beschrieben lassen sich nach kurzer Zeit (ca. 15 Min.) keine Programme mehr starten und die die schon laufen reagieren nicht mehr. Sobald ich aber den IE schließe, kann ich immerhin den Rechner ganz normal runterfahren.

s

Alt 14.01.2005, 10:56   #9
sluglicker
 
Würde jemand mein HJT Log checken...? - Standard

Würde jemand mein HJT Log checken...?



ich habe jetzt auch noch mal mit stinger gesucht - erfolglos...
wenn keinem etwas einfällt muß ich wohl meine kiste platt machen... ist das wirklich nötig?

Alt 14.01.2005, 19:29   #10
*Christian*
Gast
 
Würde jemand mein HJT Log checken...? - Standard

Würde jemand mein HJT Log checken...?



Fixe dies:

O16 - DPF: Yahoo! Dominoes - http://download.games.yahoo.com/gam...ts/y/dot8_x.cab
O16 - DPF: Yahoo! Freecell Solitaire - http://yog55.games.scd.yahoo.com/yog/y/fs10_x.cab
O16 - DPF: Yahoo! Gin - http://download.games.yahoo.com/gam...nts/y/nt1_x.cab
O16 - DPF: Yahoo! Graffiti - http://download.games.yahoo.com/gam...ts/y/grt5_x.cab
O16 - DPF: Yahoo! Literati - http://download.games.yahoo.com/gam...nts/y/tt1_x.cab
O16 - DPF: Yahoo! Towers 2.0 - http://download.games.yahoo.com/gam...ts/y/ywt0_x.cab
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://www.cult3d.com/download/cult.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/11d524f...RdxIE601_de.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52...meInstaller.exe
O16 - DPF: {91413D86-9F27-402C-B5E3-DEBDD122C339} -
O16 - DPF: {9D0A9D98-5221-430A-A02D-76F0827C82D1} -
O16 - DPF: {A031D222-B496-11D2-9CC8-00105A10AAF6} (WONWebLauncher Class) - http://hoyle.vugames.com/cab/WONWebLauncherControl.cab

Alt 15.01.2005, 19:36   #11
sluglicker
 
Würde jemand mein HJT Log checken...? - Standard

Würde jemand mein HJT Log checken...?



ok. habe ich im abgesicherten modus gemacht.
leider noch keine besserung.
hier das hjt log (im normalen modus gemacht) nach dem fixen.

Logfile of HijackThis v1.99.0
Scan saved at 21:00:28, on 15.01.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Acronis\TrueImage\TrueImageMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\CTHELPER.EXE
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Creative\SBAudigy\TaskBar\CTLTray.exe
C:\Programme\Creative\SBAudigy\TaskBar\CTLTask.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\System32\CTsvcCDA.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\Programme\Outlook Express\msimn.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Internet Explorer\iexplore.exe
D:\SoftWare\hijackthis_199\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blanc
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Programme\Intel\NCS\PROSet\PRONoMgr.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] C:\Programme\Creative\SBAudigy\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [CTStartup] C:\Programme\Creative\Splash Screen\CTEaxSpl.EXE /run
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Acronis True Image Monitor] C:\Programme\Acronis\TrueImage\TrueImageMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [TaskTray] C:\Programme\Creative\SBAudigy\TaskBar\CTLTray.exe
O4 - HKCU\..\Run: [TaskBar] C:\Programme\Creative\SBAudigy\TaskBar\CTLTask.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: Yahoo! Dominoes -
O16 - DPF: Yahoo! Freecell Solitaire -
O16 - DPF: Yahoo! Gin -
O16 - DPF: Yahoo! Graffiti -
O16 - DPF: Yahoo! Literati -
O16 - DPF: Yahoo! Towers 2.0 -
O16 - DPF: {2048B51E-8D74-4762-82CE-B48CF545EEEA} -
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} -
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} -
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} -
O16 - DPF: {91413D86-9F27-402C-B5E3-DEBDD122C339} -
O16 - DPF: {9D0A9D98-5221-430A-A02D-76F0827C82D1} -
O16 - DPF: {A031D222-B496-11D2-9CC8-00105A10AAF6} -
O17 - HKLM\System\CCS\Services\Tcpip\..\{AF7D9F06-E091-4A61-A0AA-CCE72D62F527}: NameServer = 217.237.151.97 217.237.150.33
O23 - Service: Acronis Scheduler2 Service - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe
O23 - Service: Intel NCS NetService - Intel(R) Corporation - C:\Programme\Intel\NCS\Sync\NetSvc.exe
O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe


Was ist denn das hier eigentlich:

O16 - DPF: {2048B51E-8D74-4762-82CE-B48CF545EEEA} -
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} -
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} -
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} -
O16 - DPF: {91413D86-9F27-402C-B5E3-DEBDD122C339} -
O16 - DPF: {9D0A9D98-5221-430A-A02D-76F0827C82D1} -
O16 - DPF: {A031D222-B496-11D2-9CC8-00105A10AAF6} -
O17 - HKLM\System\CCS\Services\Tcpip\..\{AF7D9F06-E091-4A61-A0AA-CCE72D62F527}: NameServer = 217.237.151.97 217.237.150.33

ich weiß zwar nicht, ob das irgendwas mit meinem problem zu tun hat, aber ich habe folgendes entdeckt:

das activex steuerelement mit der id {9F1C11AA-197B-4942-BA54-47A8489BB47F} (codebasis: http://v4.windowsupdate.microsoft.co...016.5659953704 hat den status "beschädigt"

Geändert von sluglicker (15.01.2005 um 21:07 Uhr)

Alt 16.01.2005, 11:10   #12
Shadowdance
 
Würde jemand mein HJT Log checken...? - Standard

Würde jemand mein HJT Log checken...?



@ sluglicker

hier die automatische Auswertung Deines Hijack This Logfiles. Schau es Dir an. Zum Fixen in den abgesicherten Modus booten, die Systemwiederherstellung deaktivieren, siehe Anleitung. Nach dem Fixen mit Hijack This in den normalen Modus booten und die Systemwiederherstellung wieder aktivieren. Neu booten.

Alt 16.01.2005, 12:05   #13
sluglicker
 
Würde jemand mein HJT Log checken...? - Standard

Würde jemand mein HJT Log checken...?



@shadowdance:
danke, aber das: http://www.hijackthis.de/logfiles/f3...add899cda.html ist nicht mein logfile...da liegt wohl eine verwechslung vor...ich habe weder norton ghost noch norton antivirus auf meinem system.

das hier http://www.hijackthis.de/logfiles/a7...7819013c6.html
ist die automatische auswertung von meinem log...
ich werde jetzt mal alles was "eventuell böse" ist fixen.

bin echt kurz davor die kiste platt zu machen.
dazu hätte ich auch noch ne frage: ich würde dazu alle partitionen neu formatieren, möchte aber meine dateien (fotos etc.) gerne behalten. da aber der rechner nach ca. 15 min. den geist aufgibt und ich in dieser zeit bestimmt nicht alles auf meine externe platte geschoben habe dachte ich, daß ich das im abgesicherten modus machen könnte...guter plan?

best,
s

Alt 16.01.2005, 12:46   #14
sluglicker
 
Würde jemand mein HJT Log checken...? - Standard

Würde jemand mein HJT Log checken...?



neues log, neues glück...
ich habe es gemacht wie beschrieben. was ich gefixt habe erscheint in der automatischen auswertung noch immer mit "sollte gefixt werden"

hier das aktuelle log:

Logfile of HijackThis v1.99.0
Scan saved at 13:41:46, on 16.01.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Acronis\TrueImage\TrueImageMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\CTHELPER.EXE
C:\Programme\AVPersonal\AVGNT.EXE
C:\Programme\Creative\SBAudigy\TaskBar\CTLTray.exe
C:\Programme\Creative\SBAudigy\TaskBar\CTLTask.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\WINDOWS\System32\CTsvcCDA.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\WINDOWS\system32\wuauclt.exe
D:\SoftWare\hijackthis_199\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blanc
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Programme\Intel\NCS\PROSet\PRONoMgr.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] C:\Programme\Creative\SBAudigy\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [CTStartup] C:\Programme\Creative\Splash Screen\CTEaxSpl.EXE /run
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Acronis True Image Monitor] C:\Programme\Acronis\TrueImage\TrueImageMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [TaskTray] C:\Programme\Creative\SBAudigy\TaskBar\CTLTray.exe
O4 - HKCU\..\Run: [TaskBar] C:\Programme\Creative\SBAudigy\TaskBar\CTLTask.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O16 - DPF: Yahoo! Dominoes -
O16 - DPF: Yahoo! Freecell Solitaire -
O16 - DPF: Yahoo! Gin -
O16 - DPF: Yahoo! Graffiti -
O16 - DPF: Yahoo! Literati -
O16 - DPF: Yahoo! Towers 2.0 -
O16 - DPF: {2048B51E-8D74-4762-82CE-B48CF545EEEA} -
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} -
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} -
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} -
O16 - DPF: {91413D86-9F27-402C-B5E3-DEBDD122C339} -
O16 - DPF: {9D0A9D98-5221-430A-A02D-76F0827C82D1} -
O16 - DPF: {A031D222-B496-11D2-9CC8-00105A10AAF6} -
O23 - Service: Acronis Scheduler2 Service - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe
O23 - Service: Intel NCS NetService - Intel(R) Corporation - C:\Programme\Intel\NCS\Sync\NetSvc.exe
O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

...und die online auswertung dazu:
http://www.hijackthis.de/logfiles/e4...566979cb1.html

Alt 16.01.2005, 16:33   #15
Shadowdance
 
Würde jemand mein HJT Log checken...? - Standard

Würde jemand mein HJT Log checken...?



Hallo sluglicker,

dass ich bei Dir das falsche Logfile verlinkt habe, bedauere ich. Ich hatte mit dem verlinken dieses Logfiles einige Probleme. Es wollte einfach nicht klappen. Dabei muss ich dann wohl versehentlich ein anderes Logfile im Zwischenspeicher meines Browsers gehabt haben.

Ich verlinke übrigens aus der automatischen Auswertung gespeicherte Logfiles ausschließlich dann, wenn es - nach meinem Dafürhalten - keine aussergewöhnlichen Besonderheiten mehr gibt. Dein Logfile sieht an sich gut aus. Es gibt ein paar nicht bekannte Einträge, die Du, anhand des in der automatischen Auswertung gespeicherten Logfiles, selbst erkennen kannst und Dir somit überlegen kannst, ob Du die Einträge und die dazugehörigen Programme auf Deinem Rechner behalten willst oder nicht. Mehr kann ich Dir hier im Forum auch nicht zeigen.

Meiner Ansicht besteht kein Grund, den Rechner platt zu machen. Zumindest nicht nach dem, was das Logfile zeigt.

O16 -> ActiveX-Objekte (auch bekannt als Downloaded Program Files)
O17 - Lop.com-Domain Veränderungen
(siehe dazu: HijackThis Anleitung)

Um ganz sicher zu gehen, wäre es gut, wenn Du Deinen Rechner mit dem eScan prüfst:

Erstelle für den eScan einen neuen Ordner (=Verzeichnis) "bases" auf "c:\". Lade den eScan runter, entpacke ihn mit einem Zip-Programm in diesen neuen Ordner. Beachte dazu die Anleitung. Update den eScan online (siehe Anleitung) und führe ihn offline im abgesicherten Modus aus. Der eScan braucht ca 1 Stunde. Die gefundenen Viren werden von Hand gelöscht. Wir geben am Forum Anleitung dazu.

Teile uns bitte mit: wieviel Viren auf Deinem Rechner gefunden wurden - es sieht so aus:

=>Total Number of Files Scanned:
=>Total Number of Virus(es) Found:
***** Scanning complete. *****

Wie die Viren heißen, möchten wir auch wissen: "öffne die mwav.log (oder die mwXface.log) -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Cidre zitiert)

Antwort

Themen zu Würde jemand mein HJT Log checken...?
adobe, antivir, antivir update, askbar, auf einmal, auswerten, avg, bho, dateien, drivers, explorer, google, hijack, hijackthis, hotkey, internet, internet explorer, log, maus, mein log, microsoft, programme, software, starten, system, tcpip, windows, windows messenger, windows xp, windows\system32\drivers, yahoo



Ähnliche Themen: Würde jemand mein HJT Log checken...?


  1. Ich würde gerne wissen ob mein PC wirklich rein ist. OTL Logfile inc.
    Log-Analyse und Auswertung - 05.07.2011 (1)
  2. würde jemand diesen logfile kontrollieren?
    Log-Analyse und Auswertung - 19.12.2010 (26)
  3. Mein Account bei WoW würde gehackt
    Log-Analyse und Auswertung - 11.05.2010 (1)
  4. Wer würde sich mein Log-file mal ansehen
    Log-Analyse und Auswertung - 21.01.2007 (2)
  5. Welcher Profi würde sich mal mein Log-File ansehen
    Mülltonne - 18.01.2007 (0)
  6. Kann mal jemand bitte mein Logfile checken !
    Log-Analyse und Auswertung - 31.07.2006 (2)
  7. Hallo! Wäre jemand so nett und würde mir das auswerten?
    Log-Analyse und Auswertung - 07.06.2006 (9)
  8. Es währe nett wenn sich jemand mein HiJackthis Log-file ansehen würde.
    Log-Analyse und Auswertung - 25.04.2006 (16)
  9. Kann das mal jemand checken?Seit neustem startet auch noch mein Pc neu..
    Log-Analyse und Auswertung - 05.03.2006 (4)
  10. würde mir jemand dieses logfile auswerten?
    Log-Analyse und Auswertung - 03.02.2006 (4)
  11. TR/Dldr.Mediket.S.2 würde ich gerne loswerden, kann mir jemand helfen?
    Plagegeister aller Art und deren Bekämpfung - 30.09.2005 (5)
  12. Büdde; Würde jemand mein HijackThis Log auswerten
    Log-Analyse und Auswertung - 17.07.2005 (6)
  13. kann jemand mein log checken
    Log-Analyse und Auswertung - 02.06.2005 (0)
  14. Würde bitte jemand mal mein Logfile checken??
    Log-Analyse und Auswertung - 04.05.2005 (2)
  15. würde bitte jemand mein log ansehn?
    Log-Analyse und Auswertung - 26.02.2005 (5)
  16. Würde gerne meinen hijackthis Logfile von euch checken lassen. Vielen Dank
    Log-Analyse und Auswertung - 04.11.2004 (3)
  17. Würde sich mal bitte jemand mit Ahnung meine LOG anschauen
    Log-Analyse und Auswertung - 25.09.2004 (2)

Zum Thema Würde jemand mein HJT Log checken...? - Hallo! Mein Rechner hat nach einiger Zeit nach dem Einschalten nicht mehr reagiert. Seltsamerweise hatte ich auch auf einmal die Google Toolbar obwohl ich sie nie installiert hatte. Die Maus - Würde jemand mein HJT Log checken...?...
Archiv
Du betrachtest: Würde jemand mein HJT Log checken...? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.