Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: w32 spybot worm und trojan horse

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 03.06.2005, 20:12   #1
peacock
 
w32 spybot worm und trojan horse - Standard

w32 spybot worm und trojan horse



Ich weiß nicht wie ich die entfernen soll???

Hier ist mein logfile:
Logfile of HijackThis v1.99.1
Scan saved at 21:09:25, on 03.06.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Oleco\_Oleco.exe
D:\Download\exe Dateien1\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll
O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [ElbyCheckElbyCDFL] "C:\Programme\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O23 - Service: AOL Instant Messanger (AIM) - Unknown owner - C:\WINDOWS\aim.exe
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton AntiVirus\navapsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe
_____________
Anm.
Aktive Links editiert!
Beachte zukünftig die Hinweise dieser Anleitung: HiJackThis.


LG Cidre
S-Mod TB

Geändert von Cidre (03.06.2005 um 20:33 Uhr)

Alt 03.06.2005, 20:24   #2
peacock
 
w32 spybot worm und trojan horse - Standard

w32 spybot worm und trojan horse



warum nimmt sich keiner meinen Problemen an????

Es ging sonst immer so schnell!

Ich hab schon versucht die zu löschen über abgesicherten modus und

regedit. exe aber ich finde die nich!!!!!
__________________


Alt 03.06.2005, 20:31   #3
Cidre
Administrator, a.D.
 
w32 spybot worm und trojan horse - Standard

w32 spybot worm und trojan horse



Hallo,

es würde mich bei deinem Patchstand nicht wundern, wenn tatsächlich ein W32/Spybot aktiv wäre.
Warum ist dein System nicht up to date?

Lade und scanne mit eScan AntiVirus im abgesicherten Modus und poste uns die Virus Log Information.
Sollte sich anschließend der Fund auch hier bestätigen, dann wäre es zur deiner eigenen Sicherheit sinnvoller, wenn dein System neu aufgesetzt wird und entsprechende Absicherungsmaßnahmen eingeleitet werden.

btw:
Übe dich etwas in Geduld, denn die Hilfestellungen erfolgen hier in der Freizeit und sind kostenlos.
__________________
__________________

Alt 03.06.2005, 20:36   #4
peacock
 
w32 spybot worm und trojan horse - Standard

w32 spybot worm und trojan horse



Ja sorry bin bißchen nervös weil wir demnächst den Anbieter wechseln. Da

soll der Pc laufen. Wo krieg ich denn den patch??? Bei microsoft?????

Alt 03.06.2005, 20:38   #5
Cidre
Administrator, a.D.
 
w32 spybot worm und trojan horse - Standard

w32 spybot worm und trojan horse



Natürlich, bekommst du die Service Packs, Updates und Patches kostenlos beim Hersteller, sprich Microsoft.

__________________
Gruß, Cidre


Alt 03.06.2005, 21:15   #6
peacock
 
w32 spybot worm und trojan horse - Standard

w32 spybot worm und trojan horse



Soll ich jetzt hier rein dieses ellenlange log posten???

Alt 03.06.2005, 22:07   #7
Cidre
Administrator, a.D.
 
w32 spybot worm und trojan horse - Standard

w32 spybot worm und trojan horse



Du sollst lediglich das Scanergebnis und die infected und tagged Funde posten, nicht die mwav.log.
__________________
Gruß, Cidre


Alt 03.06.2005, 22:53   #8
peacock
 
w32 spybot worm und trojan horse - Standard

w32 spybot worm und trojan horse



Fri Jun 03 22:08:16 2005 => ***** Scanning Registry and File system for Adware/Spyware *****
Fri Jun 03 22:08:38 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken.
Fri Jun 03 22:08:38 2005 => Object "Alexa Spyware/Adware" found in File System! Action Taken: No Action Taken.


Fri Jun 03 22:09:10 2005 => ***** Scanning Registry for errors created because of Adware/Spyware *****
Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\WINDOWS\System32\MSXML3A.DLL". Action Taken: No Action Taken.

Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\WINDOWS\System32\pxwma.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\Programme\Ahead\CoverDesigner\covered-jpn.nls". Action Taken: No Action Taken.

Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\Programme\Ahead\Nero BackItUp\BackItUp-Jpn.nls". Action Taken: No Action Taken.

Fri Jun 03 22:09:11 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\DOKUME~1\Christ\LOKALE~1\Temp\_ISTMP2.DIR\_ISTMP0.DIR\FileGrp\Msvcrt10.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:14 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\Programme\Symantec\SYMEVNT1.DLL". Action Taken: No Action Taken.

Fri Jun 03 22:09:14 2005 => Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDlls" refers to invalid object "C:\WINDOWS\System32\SYMEVNT1.DLL". Action Taken: No Action Taken.

Fri Jun 03 22:09:15 2005 => Entry "HKCR\CLSID\{08EDF4EE-8574-11D4-A90B-0050DACE2436}" refers to invalid object "C:\Programme\InterVideo\Installer\InstallAgent.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:17 2005 => Entry "HKCR\CLSID\{27E5654E-79DF-11D4-A90B-0050DACE2436}" refers to invalid object "C:\Programme\InterVideo\Installer\CastanetObj.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:17 2005 => Entry "HKCR\CLSID\{2B7E6AA9-C4FA-4951-815B-4AFE39D81453}" refers to invalid object "C:\Programme\Messenger\msgsc.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:20 2005 => Entry "HKCR\CLSID\{6802E635-CB18-F544-790D-700BAC51E508}" refers to invalid object "C:\Programme\Symantec\LiveUpdate\ProductRegCom_2_5.DLL". Action Taken: No Action Taken.

Fri Jun 03 22:09:23 2005 => Entry "HKCR\CLSID\{9EFBF860-5685-11D3-AA3D-00C04F4C5275}" refers to invalid object "cdooff.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:25 2005 => Entry "HKCR\CLSID\{C8CE6FC1-CCF1-11D6-B8A5-000064657374}" refers to invalid object "C:\Programme\Mozilla1.7.5\PalmSyncProxy.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:27 2005 => Entry "HKCR\CLSID\{F840F991-BD3F-4FC9-A24A-3345AA297EC2}" refers to invalid object "C:\WINDOWS\System32\Niunjs.dll". Action Taken: No Action Taken.

Fri Jun 03 22:09:35 2005 => Entry "HKCR\MailFileAtt" refers to invalid object "{00020D05-0000-0000-C000-000000000046}". Action Taken: No Action Taken.

Fri Jun 03 22:09:36 2005 => Entry "HKCR\mapifvbx.object" refers to invalid object "{41116C00-8B90-101B-96CD-00AA003B14FC}". Action Taken: No Action Taken.

Fri Jun 03 22:09:36 2005 => Entry "HKCR\mapifvbx.object.1" refers to invalid object "{41116C00-8B90-101B-96CD-00AA003B14FC}". Action Taken: No Action Taken.

Alt 04.06.2005, 12:58   #9
peacock
 
w32 spybot worm und trojan horse - Standard

w32 spybot worm und trojan horse



Das sind alle Dateien die der scan mir als infiziert angezeigt hat!!!!

Alt 04.06.2005, 13:10   #10
Cidre
Administrator, a.D.
 
w32 spybot worm und trojan horse - Standard

w32 spybot worm und trojan horse



Das glaube ich dir nicht!
Warum führst du es nicht einfach so aus, wie es in der Anleitung beschrieben ist?!
Zitat:
Anmerkung:
Die Find.bat ist momentan nicht ausführbar, darum diese Alternative vorläufig anwenden!
__________________
Gruß, Cidre


Alt 04.06.2005, 13:16   #11
peacock
 
w32 spybot worm und trojan horse - Standard

w32 spybot worm und trojan horse



Okay ich geb mir nochmal Mühe!

Alt 05.06.2005, 14:14   #12
peacock
 
w32 spybot worm und trojan horse - Standard

w32 spybot worm und trojan horse



Funde für "infected"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Sat Jun 04 15:22:19 2005 => File C:\WINDOWS\aim.exe infected by "Backdoor.Win32.SdBot.xd" Virus! Action Taken: No Action Taken.
Sat Jun 04 15:22:24 2005 => File C:\WINDOWS\SYSTEM32\RDRIV.SYS infected by "Trojan.Win32.Rootkit.l" Virus! Action Taken: No Action Taken.
Sat Jun 04 15:22:28 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken.
Sat Jun 04 15:24:17 2005 => File C:\WINDOWS\System32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken.
Sat Jun 04 15:49:16 2005 => File C:\Programme\Norton AntiVirus\Quarantine\5F985F13.exe infected by "Backdoor.Win32.SdBot.xd" Virus! Action Taken: No Action Taken.
Sat Jun 04 16:02:28 2005 => File C:\WINDOWS\system32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken.
Sat Jun 04 16:09:55 2005 => Scanning File E:\Music\Bands\Bad Religion\Bad Religion - Infected.mp3
Sat Jun 04 16:11:04 2005 => Total Disinfected Files: 0
Sun Jun 05 08:00:23 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken.
Sun Jun 05 08:00:44 2005 => Total Disinfected Files: 0
Sun Jun 05 12:45:00 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken.
Sun Jun 05 12:46:52 2005 => File C:\WINDOWS\System32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken.
Sun Jun 05 13:14:21 2005 => File C:\Programme\Norton AntiVirus\Quarantine\5F985F13.exe infected by "Backdoor.Win32.SdBot.xd" Virus! Action Taken: No Action Taken.
Sun Jun 05 13:27:16 2005 => File C:\WINDOWS\system32\i infected by "Trojan-Downloader.BAT.Ftp.ab" Virus! Action Taken: No Action Taken.
Sun Jun 05 13:36:39 2005 => Total Disinfected Files: 0
Sun Jun 05 13:55:58 2005 => System found infected with Alexa Spyware/Adware ({c95fe080-8f5d-11d2-a20b-00aa003c157a})! Action taken: No Action Taken.
Sun Jun 05 14:46:19 2005 => Total Disinfected Files: 0
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Funde für "tagged"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Sat Jun 04 15:32:41 2005 => Scanning File C:\MAGIX\Media_Manager_2004\Icons\Tagged Image File Format.ico
Sat Jun 04 16:05:04 2005 => File D:\Download\exe Dateien1\DivXPro511Adware.exe tagged as "not-a-virus:AdWare.Gator.3202". Action Taken: No Action Taken.
Sat Jun 04 16:06:32 2005 => File D:\Download\exe Dateien1\spyblocs.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.
Sun Jun 05 12:55:36 2005 => Scanning File C:\MAGIX\Media_Manager_2004\Icons\Tagged Image File Format.ico
Sun Jun 05 13:30:17 2005 => File D:\Download\exe Dateien1\DivXPro511Adware.exe tagged as "not-a-virus:AdWare.Gator.3202". Action Taken: No Action Taken.
Sun Jun 05 13:32:07 2005 => File D:\Download\exe Dateien1\spyblocs.exe tagged as not-a-virus:Tool.Win32.Reboot. No Action Taken.


Das merkwürdige ist, das ich den Trojaner und den Spybot worm erst angezeigt bekommen habe nachdem ich mir spybot runtergeladen habe.
Ich hoffe ihr könnt damit was anfangen.

Alt 05.06.2005, 18:03   #13
Haui45
 
w32 spybot worm und trojan horse - Standard

w32 spybot worm und trojan horse



Hallo,

auf deinem System befindet sich neben dem Sdbot-XD auch noch ein Rootkit.

=> Dein System ist als kompromittiert anzusehen und sollte neu aufgesetzt werden.

Alt 05.06.2005, 20:10   #14
peacock
 
w32 spybot worm und trojan horse - Standard

w32 spybot worm und trojan horse



Scheiße aber danke an alle ihr seid echt nen Superteam.......

Antwort

Themen zu w32 spybot worm und trojan horse
adobe, antivirus, bho, browser, cyberlink, drivers, entfernen, excel, exe dateien, explorer, hijack, hijackthis, icqtoolbar, instant messanger, internet, internet explorer, logfile, monitor, nvidia, programme, rundll, scan, security, security center, software, spyware, symantec, system, trojan, urlsearchhook, windows, windows xp



Ähnliche Themen: w32 spybot worm und trojan horse


  1. spybot, worm, usw.
    Plagegeister aller Art und deren Bekämpfung - 19.07.2010 (18)
  2. Trojan Horse und Trojan.Zlob entfernen
    Plagegeister aller Art und deren Bekämpfung - 16.06.2010 (5)
  3. Trojan Horse gefunden: ldpinch trojan
    Mülltonne - 23.10.2007 (0)
  4. Norton blockiert Trojan.Vundo bzw. Trojan Horse
    Plagegeister aller Art und deren Bekämpfung - 01.07.2007 (2)
  5. kniffliges Problem mit W32.spybot.worm
    Plagegeister aller Art und deren Bekämpfung - 30.11.2005 (2)
  6. W32.Spybot.Worm
    Plagegeister aller Art und deren Bekämpfung - 10.09.2005 (1)
  7. W32.Spybot.Worm in Explorer.exe
    Plagegeister aller Art und deren Bekämpfung - 20.11.2004 (7)
  8. W32.Spybot.Worm
    Plagegeister aller Art und deren Bekämpfung - 16.11.2004 (1)
  9. W32.Spybot.Worm - und kein Ende
    Plagegeister aller Art und deren Bekämpfung - 27.10.2004 (7)
  10. HILFE--W32.Spybot.Worm
    Plagegeister aller Art und deren Bekämpfung - 30.09.2004 (1)
  11. w32.spybot.worm
    Plagegeister aller Art und deren Bekämpfung - 26.08.2004 (12)
  12. w32.spybot.worm
    Plagegeister aller Art und deren Bekämpfung - 16.08.2004 (2)
  13. W32.Spybot.Worm brauche hilfe !!!
    Antiviren-, Firewall- und andere Schutzprogramme - 15.07.2004 (11)
  14. W32.Spybot.Worm
    Plagegeister aller Art und deren Bekämpfung - 18.06.2004 (3)
  15. W32.spybot.Worm
    Plagegeister aller Art und deren Bekämpfung - 22.01.2004 (10)
  16. Virus? Worm/SpyBot.P2P.Gen
    Plagegeister aller Art und deren Bekämpfung - 01.12.2003 (6)
  17. Worm-P2P.Spybot.102
    Plagegeister aller Art und deren Bekämpfung - 24.10.2003 (13)

Zum Thema w32 spybot worm und trojan horse - Ich weiß nicht wie ich die entfernen soll??? Hier ist mein logfile: Logfile of HijackThis v1.99.1 Scan saved at 21:09:25, on 03.06.2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer - w32 spybot worm und trojan horse...
Archiv
Du betrachtest: w32 spybot worm und trojan horse auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.