Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Ich schon wieder...

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 10.01.2005, 19:32   #1
Zrubsel
 
Ich schon wieder... - Standard

Ich schon wieder...



Hallo, Community..
sitze grad vor dem Rechner der Schwiegereltern in spe - da beide wirklich reine User sind, wollte ich eben mal eure Meinung zum Log hören...

Danke schon mal im Voraus

Zrubsel

Logfile of HijackThis v1.99.0
Scan saved at 20:21:00, on 10.01.2005
Platform: Windows 2000 SP2 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\msdtc.exe
C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\ZONELABS\vsmon.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe
C:\WINNT\System32\inetsrv\inetinfo.exe
C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe
C:\WINNT\system32\Dfssvc.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\anvshell.exe
C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe
E:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\AOLSP Scheduler.exe
C:\WINNT\System32\internat.exe
C:\Programme\Microsoft Money\System\reminder.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
C:\Programme\AOL 9.0\aoltray.exe
C:\Programme\AOL 9.0\waol.exe
C:\Programme\AOL 9.0\shellmon.exe
C:\Programme\Gemeinsame Dateien\Aol\aoltpspd.exe
C:\WINNT\System32\mdm.exe
C:\Programme\Purplehills\BVS Solitaire Collection\CARDS.EXE
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\Rar$EX00.641\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.startseite.de/searchbar
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - E:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [anvshell] anvshell.exe
O4 - HKLM\..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe
O4 - HKLM\..\Run: [Zone Labs Client] E:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [BDMCon] c:\PROGRA~1\softwin\BITDEF~1\bdmcon.exe
O4 - HKLM\..\Run: [BDNewsAgent] c:\programme\softwin\bitdefender professional edition\bdnagent.exe
O4 - HKLM\..\Run: [BDSwitchAgent] C:\Programme\Softwin\BitDefender Professional Edition\bdswitch.exe
O4 - HKLM\..\Run: [AOL Spyware Protection] "C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\AOLSP Scheduler.exe"
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [Reminder] C:\Programme\Microsoft Money\System\reminder.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] e:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
O4 - Global Startup: AOL 9.0 Tray-Symbol.lnk = C:\Programme\AOL 9.0\aoltray.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
O16 - DPF: {4A3CF76B-EC7A-405D-A67D-8DC6B52AB35B} (QDiagAOLCCUpdateObj Class) - http://aolcc.aol.de/computercheckup/qdiagcc.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{58977E05-0A92-4023-967E-C15388674C4F}: NameServer = 205.188.146.145
O23 - Service: AOL Connectivity Service - America Online, Inc. - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
O23 - Service: AOL Privacy Protection Service - Unknown - C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\\aolserv.exe
O23 - Service: BitDefender Scan Server - Unknown - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINNT\system32\ZONELABS\vsmon.exe
O23 - Service: BitDefender Virus Shield - Unknown - C:\Programme\Softwin\BitDefender Professional Edition\vsserv.exe
O23 - Service: BitDefender Communicator - Softwin - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe

Alt 10.01.2005, 19:40   #2
chaosman
 
Ich schon wieder... - Standard

Ich schon wieder...



@Zrubsel
gebe HJT einen eigene ordner
wechsle in den abgesicherten modus und fixe mit HJT
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.startseite.de/searchbar
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
lösche danach manuell
C:\WINNT\web\related.htm
neu starten
wolltest du das logfile bloß überprüfen lassen, oder hast du ein problem?
chaosman
__________________

__________________

Alt 10.01.2005, 19:43   #3
Zrubsel
 
Ich schon wieder... - Standard

Ich schon wieder...



Hallo, Chaosman

Eigentlich wollte ichs nur eben mal prüfen lassen, Probleme sehe ich so auf den ersten Blick nicht in diesem Rechner - eben dreimal hintereinander Laufzeitfehler, aber das muss ich mir nochmal in Ruhe angucken, habs auch nicht mitgeschrieben, welche Meldung ausgespuckt wurde

Gruss, Zrubsel
__________________

Alt 10.01.2005, 19:44   #4
chaosman
 
Ich schon wieder... - Standard

Ich schon wieder...



@Zrubsel
außer was ich dir gepostet hatte, war ansonsten nichts besonderes.


chaosman
__________________
Bonus vir semper tiro

Alt 10.01.2005, 19:49   #5
Zrubsel
 
Ich schon wieder... - Standard

Ich schon wieder...



Danke Dir, werd grad erstmal alles in die Wege leiten...


Gruss Zrubsel

P.S.: je länger ich mich mit den Logs beschäftige, desto klarer wird mir die Logik...


Alt 20.01.2005, 21:38   #6
Zrubsel
 
Ich schon wieder... - Standard

Ich schon wieder...



So, kleiner Nachtrag - hab heute wieder zwei Stunden an diesem Rechner gesessen...
Nachdem aus einem mir nicht bekannten Grunde Zonealarm plötzlich Zustände kriegte und jeglicher Browser nur noch auf die Homepage von Zonelabs wollte (ich hab dann auch noch die Erläuterung der "Firewall" gesehen, das sie den Internetverkehr geblockt hätte), riet ich erst mal, den Rechner vom Netz zu nehmen.
Als ich endlich davor sass, versuchte ich, Hijackthis zu starten, Fenster poppte auf, schloss sich aber automatisch nach einigen Sekunden wieder, ebenso wie regedit.
Im abgesicherten Modus lief beides ohne Probleme, Logfile konnte erstellt werden.
Ich hab dann einige Einträge im abgesicherten Modus gefixt, danach lief der Rechner langsam wieder an, Hjackthis liess sich starten, regedit ebenso.
MBSA hat mir zwar einige Meldungen gebracht, aber nichts hochgradig sicherheitsrelevantes...
Opera und IE sind auch wieder steuerbar, wenn auch sich die Startseite im IE nur per Registry ändern lässt (Unter Internet Optionen nur graues Feld und graue Schaltflächen, in der Registry, war ein redirect eingetragen, der sich bei Anwahl als http:/// darstellte)
Ich trau der Sache aber immer noch nicht so recht, wenn sich mal einer die Mühe machen könnte und mal über die Logfiles schaut?!

Gruss, Zrubsel

Logfile of HijackThis v1.99.0
Scan saved at 16:18:55, on 20.01.2005
Platform: Windows 2000 SP2 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.EXE
C:\WINNT\explorer.exe
C:\Dokumente und Einstellungen\Administrator\Desktop\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - E:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [anvshell] anvshell.exe
O4 - HKLM\..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe
O4 - HKLM\..\Run: [Zone Labs Client] E:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [BDSwitchAgent] C:\Programme\Softwin\BitDefender Professional Edition\bdswitch.exe
O4 - HKLM\..\Run: [AOL Spyware Protection] "C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\AOLSP Scheduler.exe"
O4 - HKLM\..\Run: [Microsoft System Checkup] libsysmgr.exe
O4 - HKLM\..\Run: [NT Logging Service] syslog32.exe
O4 - HKLM\..\RunServices: [Microsoft System Checkup] libsysmgr.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [Reminder] C:\Programme\Microsoft Money\System\reminder.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] e:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
O4 - Global Startup: AOL 9.0 Tray-Symbol.lnk = C:\Programme\AOL 9.0\aoltray.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
O16 - DPF: {4A3CF76B-EC7A-405D-A67D-8DC6B52AB35B} (QDiagAOLCCUpdateObj Class) - http://aolcc.aol.de/computercheckup/qdiagcc.cab
O23 - Service: AOL Connectivity Service - America Online, Inc. - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
O23 - Service: AOL Privacy Protection Service - Unknown - C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\\aolserv.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: NT login service - Unknown - C:\WINNT\System32\libsysmgr.exe
O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINNT\system32\ZONELABS\vsmon.exe

Und hier das letzte geschriebene:
Logfile of HijackThis v1.99.0
Scan saved at 18:59:04, on 20.01.2005
Platform: Windows 2000 SP2 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\msdtc.exe
C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\Dfssvc.exe
C:\WINNT\Explorer.EXE
C:\WINNT\anvshell.exe
C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe
C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\AOLSP Scheduler.exe
C:\WINNT\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
C:\WINNT\explorer.exe
C:\WINNT\System32\mdm.exe
C:\Dokumente und Einstellungen\Administrator\Desktop\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir...ie&ar=iesearch
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.microsoft.com/isapi/redir...r=6&ar=msnhome
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.microsoft.com/isapi/redir...ie&ar=iesearch
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir...ie&ar=iesearch
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = <local>
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - E:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [anvshell] anvshell.exe
O4 - HKLM\..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe
O4 - HKLM\..\Run: [AOL Spyware Protection] "C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\AOLSP Scheduler.exe"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] e:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
O4 - Global Startup: AOL 9.0 Tray-Symbol.lnk = C:\Programme\AOL 9.0\aoltray.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O23 - Service: AOL Connectivity Service - America Online, Inc. - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
O23 - Service: AOL Privacy Protection Service - Unknown - C:\PROGRA~1\GEMEIN~1\aol\AOLPRI~1\\aolserv.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe

Alt 20.01.2005, 21:42   #7
Chris14
 

Ich schon wieder... - Standard

Ich schon wieder...



ohoh
das ist sehr schlecht..
da ist:

1. W32/Sdbot-L8
und W32/Sdbot-IK
drauf.

sofort neuinstallieren und Cidre's Rat befolgen
und lass endlich mal die firewall weg. es gibt genug trojaner die firewalls ausschalten können.
achja du brauchst garkeine einzige dfw wenn du dich an die anleitung genauestens hälst!!

Alt 20.01.2005, 22:15   #8
Zrubsel
 
Ich schon wieder... - Standard

Ich schon wieder...



Na, klasse...
Das gibt ja wieder ein grosses heulen und zähneknirschen...
Vor allem, bis ich wieder mal (!) erklärt hab, warum man nicht mit Adminrechten online geht (Zitat: "aber dann funktioniert das und das und das doch nicht!"), warum man seinen Virenscanner möglichst NICHT abschaltet, ebenso die "Firewall" (ich weiss, ist nicht sehr beliebt, aber wenns schon mal 5% abhält, hats schon seine Schuldigkeit getan). Dann pfuscht meist auch noch ein selbst ernannter Experte im System rum, der natürlich alle Dienste wieder freigibt, die ich gesperrt habe ("Nein nein, den Nachrichtendienst brauchst du, sonst kannst du keine EMails lesen" - DEN Spruch kommentiere ich jetzt mal nicht).

Also.... heisst jetzt für die lieben Leute: Rechner vom Netz, Datensicherung, Kaffee kochen zwecks Neuinstallation...
Zudem kommt noch die Anschaffung eines Routers (Brauchen die eh demnächst; Passwort behalte ich dann aber), eingeschränkter Account (Adminpasswort behalte ich auch für mich); und sollte das alles noch nichts nützen und es wird wieder alles unterlaufen, dann sollen sie halt sehen, wie sie den Rechner in Schuss halten, dann aber ohne mein Zutun!

Gruss, Zrubsel

P.S.: Danke Dir, Chris :-)

Antwort

Themen zu Ich schon wieder...
acrobat, adobe, bho, bitdefender, button, dateien, defender, explorer, hijack, hijackthis, internet, internet explorer, links, log, microsoft, monitor, privacy protection, programme, server, software, spyware, spyware protection, system, system32, tcpip, temp, virus, windows



Ähnliche Themen: Ich schon wieder...


  1. Leider wieder mal was bzw. schon wieder eingefangen
    Plagegeister aller Art und deren Bekämpfung - 06.04.2015 (9)
  2. Schon wieder PUP..
    Log-Analyse und Auswertung - 24.09.2013 (5)
  3. Schon wieder!
    Log-Analyse und Auswertung - 02.03.2008 (15)
  4. Schon wieder verseucht?!
    Log-Analyse und Auswertung - 14.12.2007 (0)
  5. Schon wieder!!!!!!!
    Plagegeister aller Art und deren Bekämpfung - 06.07.2007 (9)
  6. schon wieder!!!
    Log-Analyse und Auswertung - 23.09.2006 (2)
  7. Schon wieder...
    Log-Analyse und Auswertung - 20.05.2006 (2)
  8. Schon Wieder
    Plagegeister aller Art und deren Bekämpfung - 05.02.2006 (35)
  9. und schon wieder...
    Log-Analyse und Auswertung - 15.11.2005 (1)
  10. Schon wieder..
    Log-Analyse und Auswertung - 03.08.2005 (5)
  11. Und schon nerve ich schon wieder...
    Log-Analyse und Auswertung - 20.07.2005 (4)
  12. Schon wieder
    Log-Analyse und Auswertung - 02.03.2005 (1)
  13. Was ist das schon wieder?
    Plagegeister aller Art und deren Bekämpfung - 24.02.2005 (6)
  14. ...ich schon wieder....
    Plagegeister aller Art und deren Bekämpfung - 23.09.2004 (11)
  15. schon wieder :(
    Log-Analyse und Auswertung - 14.07.2004 (16)

Zum Thema Ich schon wieder... - Hallo, Community.. sitze grad vor dem Rechner der Schwiegereltern in spe - da beide wirklich reine User sind, wollte ich eben mal eure Meinung zum Log hören... Danke schon mal - Ich schon wieder......
Archiv
Du betrachtest: Ich schon wieder... auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.