Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: WINWORD.EXE Virus?

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 03.05.2005, 09:44   #1
hwsascha
 
WINWORD.EXE Virus? - Standard

WINWORD.EXE Virus?



Hallo Leute

Habe das Problem das ich ab und zu mal WINWORD in den Prozessen vorfinde obwohl ich es garnicht geöffnet habe. Es frisst mir dann immer recht viel Arbeitsspeicher und bremst mein System.

Weiß nicht ob das mit der täglichen Virenüberprüfung von Kaspersky zusammen hängt da ich es dahingehend auch noch nicht so genau beobachtet habe. Trotzdem hier mal mein Log:

Logfile of HijackThis v1.99.1
Scan saved at 10:37:55, on 03.05.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Programme\Gemeinsame Dateien\Logitech\QCDriver3\LVCOMS.EXE
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\DynDNS Updater\DynDNS.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Internet Download Manager\idman.exe
C:\Programme\Microsoft Office\OFFICE11\OUTLOOK.EXE
C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - C:\Programme\Internet Download Manager\IDMIECC.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [KAVPersonal50] C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe /minimize
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Programme\Corel\Corel Graphics 12\Languages\EN\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=050605 serial=dr12cng-4918107-kce lang=EN
O4 - HKLM\..\Run: [LVCOMS] C:\Programme\Gemeinsame Dateien\Logitech\QCDriver3\LVCOMS.EXE
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [DynDNS Updater] "C:\Programme\DynDNS Updater\DynDNS.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [IDMan] C:\Programme\Internet Download Manager\idman.exe /onboot
O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ?
O4 - Global Startup: Microsoft Outlook.lnk = C:\Programme\Microsoft Office\OFFICE11\OUTLOOK.EXE
O4 - Global Startup: PowerReg Scheduler.exe
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Download All Links with IDM - C:\Programme\Internet Download Manager\IEGetAll.htm
O8 - Extra context menu item: Download with IDM - C:\Programme\Internet Download Manager\IEExt.htm
O8 - Extra context menu item: Easy-WebPrint Add To Print List - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: Easy-WebPrint High Speed Print - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint Preview - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint Print - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
O15 - Trusted Zone: http://www.foren-dienst.de
O15 - Trusted Zone: http://www.hotwheelscollectors.de
O15 - Trusted Zone: www.hwcgermany.com
O15 - Trusted Zone: http://*.hwcgermany.com
O16 - DPF: {26CBF141-7D0F-46E1-AA06-718958B6E4D2} - http://download.ebay.com/turbo_lister/DE/install.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {8EB3FF4E-86A1-4717-884D-7BA2D38272CB} (F-Secure Online Scanner) - https://www4.pc-sicherheit.web.de/ols/fscax.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{B3FF409B-6B70-4FD1-824C-EA4C93C6A59C}: NameServer = 217.237.150.97 217.237.149.161
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe
O23 - Service: Windows Messenger - Unknown owner - C:\WINDOWS\System32\msmsgs.exe" -netsvcs (file missing)

Alt 03.05.2005, 10:06   #2
felix1
/// Helfer-Team
 
WINWORD.EXE Virus? - Standard

WINWORD.EXE Virus?



eScan und das Ergebnis hier posten.
http://www.trojaner-board.de/42731-escan-anleitung.html

Die 010-Einträge kannst Du eigentlich mit HJT im abgesicherten Modus fixen.

Wenn Du es nicht selbst so eingerichtet hast auch die 015.
__________________


Alt 03.05.2005, 17:18   #3
Haui45
 
WINWORD.EXE Virus? - Standard

WINWORD.EXE Virus?



Zitat:
Zitat von felix1
Die 010-Einträge kannst Du eigentlich mit HJT im abgesicherten Modus fixen.
Begründe diesen Vorschlag bitte.
__________________

Alt 03.05.2005, 17:22   #4
hwsascha
 
WINWORD.EXE Virus? - Standard

WINWORD.EXE Virus?



was aus dem log muss ich dann posten? Das log ist über 7mb groß!!! Hat mir aber nur irgendwelche errors gemeldet und nix über viren und so

Alt 03.05.2005, 17:24   #5
felix1
/// Helfer-Team
 
WINWORD.EXE Virus? - Standard

WINWORD.EXE Virus?



Googeln soll bilden:
http://www.winfuture-forum.de/index.php?showtopic=14298
Sagst Du ja selbst :aplaus:


Alt 03.05.2005, 17:27   #6
Haui45
 
WINWORD.EXE Virus? - Standard

WINWORD.EXE Virus?



Zitat:
Zitat von felix1
Ja, dann bilde dich mal:
http://castlecops.com/lsp-27.html
http://forum.hijackthis.de/showthread.php?t=23

Falls du also des Lesens mächtig bist: -> "Valid LSPs"

Zusätzlich sollte natürlich hinzugefügt werden, dass O10-Einträge nicht so einfach gefixt werden dürfen, aber das weißt du ja sicher, oder etwa nicht?


Zitat:
Zitat von felix1
Sagst Du ja selbst :aplaus:
Wenn man es kann...

Alt 03.05.2005, 17:28   #7
felix1
/// Helfer-Team
 
WINWORD.EXE Virus? - Standard

WINWORD.EXE Virus?



Zitat:
Zitat von hwsascha
was aus dem log muss ich dann posten? Das log ist über 7mb groß!!! Hat mir aber nur irgendwelche errors gemeldet und nix über viren und so
Dann poste erst mal die Zusammenfassung an Ende

Alt 03.05.2005, 17:32   #8
felix1
/// Helfer-Team
 
WINWORD.EXE Virus? - Standard

WINWORD.EXE Virus?



@Haui45
O.K. 1:0

Alt 03.05.2005, 17:33   #9
hwsascha
 
WINWORD.EXE Virus? - Standard

WINWORD.EXE Virus?



hier das Ende

Tue May 03 16:28:43 2005 => ***** Checking for specific ITW Viruses *****
Tue May 03 16:28:44 2005 => Checking for Welchia Virus...
Tue May 03 16:28:44 2005 => Checking for LovGate Virus...
Tue May 03 16:28:44 2005 => Checking for CodeRed Virus...
Tue May 03 16:28:44 2005 => Checking for OpaServ Virus...
Tue May 03 16:28:44 2005 => Checking for Sobig.e Virus...
Tue May 03 16:28:44 2005 => Checking for Winupie Virus...
Tue May 03 16:28:44 2005 => Checking for Swen Virus...
Tue May 03 16:28:44 2005 => Checking for JS.Fortnight Virus...
Tue May 03 16:28:44 2005 => Checking for Novarg Virus...
Tue May 03 16:28:44 2005 => Checking for Pagabot Virus...
Tue May 03 16:28:44 2005 => Checking for Parite.b Virus...
Tue May 03 16:28:44 2005 => Checking for Parite.a Virus...

Tue May 03 16:28:44 2005 => ***** Scanning complete. *****

Tue May 03 16:28:44 2005 => Total Objects Scanned: 69738
Tue May 03 16:28:44 2005 => Total Virus(es) Found: 0
Tue May 03 16:28:44 2005 => Total Disinfected Files: 0
Tue May 03 16:28:44 2005 => Total Files Renamed: 0
Tue May 03 16:28:44 2005 => Total Deleted Objects: 0
Tue May 03 16:28:44 2005 => Total Errors: 14
Tue May 03 16:28:44 2005 => Time Elapsed: 01:18:12
Tue May 03 16:28:44 2005 => Virus Database Date: 2005/05/03
Tue May 03 16:28:44 2005 => Virus Database Count: 120403

Tue May 03 16:28:44 2005 => Scan Completed.

Tue May 03 16:56:09 2005 => Virus Database Date: 2005/05/03
Tue May 03 16:56:09 2005 => Virus Database Count: 120403
Tue May 03 16:56:13 2005 => AV Library Unloaded (3)...


und btw... keine Ahnung von 010 oder 015 Einträgen aber die 15er sind so gewollt

Alt 03.05.2005, 17:35   #10
felix1
/// Helfer-Team
 
WINWORD.EXE Virus? - Standard

WINWORD.EXE Virus?



Dann scheint Dein System sauber zu sein, dann ändere auch nichts.

Alt 03.05.2005, 17:38   #11
hwsascha
 
WINWORD.EXE Virus? - Standard

WINWORD.EXE Virus?



und hier die Errors

Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry OEM32 Tools = sres32.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). Removing it.
Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry Adobe Acrobat Reader CFG = syshdeskke.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). Removing it.
Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry Windows Messenger = msmsgs.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). Removing it.
Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry OEM Tools 32 = tres32.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). Removing it.
Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry Microsoft Update = vpc32.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). Removing it.

Tue May 03 15:11:05 2005 => Scanning HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry Windows Messenger = msmsgs.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce). Removing it.
Tue May 03 15:11:05 2005 => Scanning File C:\WINDOWS\system32\tscupgrd.exe
Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry NDIS Adapter = ndis.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce). Removing it.
Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry Win32 Configuration = videosd32.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce). Removing it.

Tue May 03 15:11:07 2005 => ERROR!!! Invalid Entry \??\E:\INSTALL\GMSIPCI.SYS. Removing SYSTEM\CurrentControlSet\Services\GMSIPCI...

Tue May 03 15:11:13 2005 => ERROR!!! Invalid Entry "C:\WINDOWS\System32\msmsgs.exe" -netsvcs. Removing SYSTEM\CurrentControlSet\Services\Windows Messenger...

Tue May 03 15:19:43 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\CCC\Favoriten\UOBUN - HOT WHEELS - ??3 UAS?? ?????? limited edition EXCLUSIVE ????? MONSTER JAM NBA PRO SHOW BUS.url: Scanning Failure!!!
Tue May 03 15:19:43 2005 => ERROR!!! ScanFile fails for C:\Dokumente und Einstellungen\CCC\Favoriten\UOBUN - HOT WHEELS - ??3 UAS?? ?????? limited edition EXCLUSIVE ????? MONSTER JAM NBA PRO SHOW BUS.url

Tue May 03 15:27:45 2005 => Result: ERROR!!! File C:\pagefile.sys: Scanning Failure!!!
Tue May 03 15:27:45 2005 => ERROR!!! ScanFile fails for C:\pagefile.sys

Tue May 03 15:49:17 2005 => Result: ERROR!!! File C:\Programme\Lavasoft\Ad-Aware SE Personal\Skins\Ad-Aware SE default.ask is Not Scanned

Tue May 03 16:26:14 2005 => Result: ERROR!!! File T:\Incoming\Kaspersky.Anti-Virus.Personal.v5.0.227.by.GEAR.for.www.goldesel.6x.to.rar is Not Scanned

Alt 03.05.2005, 17:40   #12
hwsascha
 
WINWORD.EXE Virus? - Standard

WINWORD.EXE Virus?



Na dann danke ich doch recht brav für die Bemühungen.

Übrigens ein tolles Forum. Habe hier schon oft gelesen und so einige Tips und Lösungen gefunden.

Antwort

Themen zu WINWORD.EXE Virus?
adobe, antivirus, antivirus scan, bho, canon, computer, excel, explorer, f-secure, file missing, firewall, helper, hijack, hijackthis, hängt, internet, internet explorer, kaspersky, konvertieren, log, mein log, nvcpl.dll, pdf, pdf-datei, problem, programme, prozesse, rundll, software, symantec, unknown file in winsock lsp, virus, windows, windows messenger, windows xp, winword



Ähnliche Themen: WINWORD.EXE Virus?


  1. Fund von TR/Dropper.Gen durch Antivir in C:\Programme\Microsoft Office\Office12\WINWORD.EX
    Log-Analyse und Auswertung - 06.05.2012 (1)
  2. Antivir rescue cd schlägt fehl. WINWORD Makro Virus? MS office anwendungen infiziert excel
    Plagegeister aller Art und deren Bekämpfung - 13.04.2011 (15)
  3. Virus versenden; virus angriff; virus schützen; rache;
    Log-Analyse und Auswertung - 06.12.2010 (10)
  4. AVG Anti Virus free meldet Virus PSW.Generic7.BWMP, Virus läßt sich nicht beseitigen
    Plagegeister aller Art und deren Bekämpfung - 30.10.2010 (21)
  5. winword.exe Download Meldung beim Versuch, Word zu öffnen
    Plagegeister aller Art und deren Bekämpfung - 10.06.2010 (1)
  6. Virus nach Download? ( winword.exe ) Bitte um Hilfe
    Plagegeister aller Art und deren Bekämpfung - 20.05.2009 (1)
  7. Winword.exe verursacht 100% CPU-Auslastung! Bitte Hijackthis log auswerten!
    Log-Analyse und Auswertung - 17.02.2009 (13)
  8. Winword.exe Problem !
    Plagegeister aller Art und deren Bekämpfung - 10.01.2007 (10)
  9. Prozess WINWORD.exe
    Plagegeister aller Art und deren Bekämpfung - 12.03.2006 (3)

Zum Thema WINWORD.EXE Virus? - Hallo Leute Habe das Problem das ich ab und zu mal WINWORD in den Prozessen vorfinde obwohl ich es garnicht geöffnet habe. Es frisst mir dann immer recht viel Arbeitsspeicher - WINWORD.EXE Virus?...
Archiv
Du betrachtest: WINWORD.EXE Virus? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.