Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Hilfe bei Logfileauswertung

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 18.08.2005, 09:17   #1
Miramax
 
Hilfe bei Logfileauswertung - Standard

Hilfe bei Logfileauswertung



Hi Leute,

ich habe mal einen Hijackscan durchgeführt, da ich z.B den ISTbar Trojaner auf dem System habe. Würde mich freuen, wenn ihr mir sagen könntet was ich fixen muss. Danke.



Logfile of HijackThis v1.99.1
Scan saved at 10:00:15, on 18.08.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
D:\Programme\AVPersonal\AVGUARD.EXE
D:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
D:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\rvwnifje.exe
C:\WINDOWS\System32\ctfmon.exe
D:\Programme\NetWaiting\netwaiting.exe
D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
C:\WINDOWS\System32\devldr32.exe
D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
D:\Programme\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
D:\Programme\Spybot - Search & Destroy\SpybotSD.exe
D:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\ArcorOnline\Arcor.exe
D:\Programme\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.de
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von Arcor
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O2 - BHO: BHObj Class - {00000010-6F7D-442C-93E3-4A4827C2E4C8} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Programme\Spybot - Search & Destroy\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AVGCtrl] D:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [xiybuCD] C:\WINDOWS\rvwnifje.exe
O4 - HKLM\..\Run: [IST Service] C:\Programme\ISTsvc\istsvc.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ModemOnHold] D:\Programme\NetWaiting\netwaiting.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: hpoddt01.exe.lnk = ?
O4 - Global Startup: hp psc 1000 series.lnk = ?
O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ?
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {386A771C-E96A-421F-8BA7-32F1B706892F} (Installer Class) - http://www.xxxtoolbar.com/ist/softwa...006_cracks.cab
O16 - DPF: {91433D86-9F27-402C-B5E3-DEBDD122C339} - http://www.netvenda.com/sites/games-ww/dew/games5.cab
O16 - DPF: {9E98E84C-79E1-49C3-82EB-798FCD552EFB} (VacPro.internazionale_ver4) - http://advnt01.com/dialer/internazionale_ver4.CAB
O18 - Filter: text/html - {A0A9475A-85C2-401C-B3FE-25BE1989CC42} - C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\microsoft\internet explorer\V0.34.dat
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - D:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - D:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe

Alt 18.08.2005, 14:36   #2
Gigamail
 
Hilfe bei Logfileauswertung - Standard

Hilfe bei Logfileauswertung



Hallo Miramax

erstes Problem was du hast, ein Uraltsystem wobei mich da noch wundert, damit du dir nicht noch mehr eingefangen hast
Zitat:
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Du solltest unbedingt Dein System updaten
Windowsupdate oder CD-Bestellung SP2

C:\WINDOWS\rvwnifje.exe
beende den Prozess im Taskmanager und lasse mal die Datei hier scannen und teile das Ergebnis mit, für die Aktion solltest du deinen Virenscanner deaktivieren

Deinstalliere unter Software alle dubiosen und dir nichbekannten Programme wie z.B Istbar

da du Spybot schon hast,lade Dir noch
Ad-Aware und update beide Programme.
Lade dir auch den eScan, aber noch nicht scannen. Halte dich dabei bitte genau an die Anleitung (siehe meine Signatur)


--> boote in den abgesicherter Modus , deaktiviere die
Systemwiederherstellung , und fixe dann mit Hijack This (Häk'chen setzen und auf Fix Checked klicken ) Anleitung


folgende Einträge:

O4 - HKLM\..\Run: [xiybuCD] C:\WINDOWS\rvwnifje.exe
O4 - HKLM\..\Run: [IST Service] C:\Programme\ISTsvc\istsvc.exe
O16 - DPF: {386A771C-E96A-421F-8BA7-32F1B706892F} (Installer Class) - h**p://www.xxxtoolbar.com/ist/softw...0006_cracks.cab
O16 - DPF: {91433D86-9F27-402C-B5E3-DEBDD122C339} - h**p://www.netvenda.com/sites/games-ww/dew/games5.cab
O16 - DPF: {9E98E84C-79E1-49C3-82EB-798FCD552EFB} (VacPro.internazionale_ver4) - h**p://advnt01.com/dialer/internazionale_ver4.CAB
O18 - Filter: text/html - {A0A9475A-85C2-401C-B3FE-25BE1989CC42} - C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\microsoft\internet explorer\V0.34.dat

lösche von Hand folgende Datei/Ordner:

C:\Programme\ISTsvc
C:\WINDOWS\rvwnifje.exe

scanne jetzt nacheinander mit Spybot und Ad-aware und lösche alle Funde, sollte bei irgent einem Scan ein Dialer mit gefunden werden, solltest du ihn auf Diskette sichern wegen eventueller Beweisführung, es sei denn du gehst ausschliesslich mit DSL ins Netz.
Scanne dann noch mit eScan und teile uns das Ergebnis mit der beschriebenen find.bat mit (in der Anleitung unter Punkt [5])

Boote danach neu poste ein neues HJT und die Ergebnisse von eScan
__________________

__________________

Alt 19.08.2005, 21:14   #3
Miramax
 
Hilfe bei Logfileauswertung - Standard

Hilfe bei Logfileauswertung



HI gigamail, danke für die ausführliche Anleitung habe mal alles (außer Windowsupdate, muss noch die CD Auftreiben, hab nur Modemverbindung an dem PC) durchgeführt. Hier sind die Ergebnisse.

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "infected"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Fri Aug 19 21:16:39 2005 => System found infected with RedV Spyware/Adware (insthelp.dll)! Action taken: No Action Taken.
Fri Aug 19 21:16:39 2005 => System found infected with roings Spyware/Adware (objsafe.tlb)! Action taken: No Action Taken.
Fri Aug 19 21:40:41 2005 => Scanning Folder: D:\Programme\AVPersonal\INFECTED\*.*
Fri Aug 19 21:40:41 2005 => Scanning File D:\Programme\AVPersonal\INFECTED\C6QPB0.EXE.VIR
Fri Aug 19 21:40:41 2005 => File D:\Programme\AVPersonal\INFECTED\C6QPB0.EXE.VIR infected by "Trojan-Downloader.Win32.IstBar.kp" Virus! Action Taken: No Action Taken.
Fri Aug 19 21:58:43 2005 => Total Disinfected Files: 0
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "tagged"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Fri Aug 19 21:05:39 2005 => Offending Folder found: C:\PROGRA~1\sidefind
Fri Aug 19 21:16:39 2005 => Offending file found: C:\DOKUME~1\***~1\LOKALE~1\Temp\insthelp.dll
Fri Aug 19 21:16:39 2005 => Offending file found: C:\WINDOWS\System32\objsafe.tlb
Fri Aug 19 21:58:43 2005 => Total Virus(es) Found: 4
Fri Aug 19 21:58:43 2005 => Total Errors: 49
Fri Aug 19 21:58:43 2005 => Time Elapsed: 00:53:50
Fri Aug 19 21:58:43 2005 => Total Objects Scanned: 45611
Fri Aug 19 21:04:01 2005 => Virus Database Date: 2005/08/17
Fri Aug 19 21:58:44 2005 => Virus Database Date: 2005/08/17
Fri Aug 19 22:00:44 2005 => Virus Database Date: 2005/08/17
Fri Aug 19 22:01:46 2005 => Virus Database Date: 2005/08/17
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
~~~~~~~ © Haui ;-) ~~~~~~~
~~~~~~~ Dank an Cidre ~~~~~~~


Hijackthis:

Logfile of HijackThis v1.99.1
Scan saved at 20:34:41, on 19.08.2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
D:\Programme\AVPersonal\AVGUARD.EXE
D:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
D:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
D:\Programme\NetWaiting\netwaiting.exe
D:\Programme\Spybot - Search & Destroy\TeaTimer.exe
D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpohmr08.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\wkcalrem.exe
C:\WINDOWS\System32\devldr32.exe
D:\Programme\Hewlett-Packard\Digital Imaging\bin\hpoevm08.exe
D:\Programme\Hewlett-Packard\Digital Imaging\Bin\hpoSTS08.exe
C:\Programme\ArcorOnline\Arcor.exe
C:\Programme\Internet Explorer\iexplore.exe
D:\Programme\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.de
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.google.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von Arcor
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AVGCtrl] D:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ModemOnHold] D:\Programme\NetWaiting\netwaiting.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: hpoddt01.exe.lnk = ?
O4 - Global Startup: hp psc 1000 series.lnk = ?
O4 - Global Startup: Erinnerungen für Microsoft Works-Kalender.lnk = ?
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{619E474F-B0EA-4212-833A-812FD04BD0EF}: NameServer = 195.50.140.252 145.253.2.174
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - D:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - D:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe

Die Datei C:\WINDOWS\rvwnifje.exe habe ich net gefunden.

MfG
Miramax
__________________

Alt 20.08.2005, 12:22   #4
Gigamail
 
Hilfe bei Logfileauswertung - Standard

Hilfe bei Logfileauswertung



Ok,

das Log sieht jetzt nicht ganz schlecht aus. Den Eintrag kannst du noch fixen
Zitat:
R3 - Default URLSearchHook is missing
das mit dem Windowsupdate solltest du wirklich schnell erledigen, am beste ist du gehst bis zum Update nicht mehr ins Netz, sonst ist die Gefahr einer richtigen Verseuchung sehr sehr groß.

Leere den Quarantäneordner von Antivir
Lade ClearProg = =>Haken setzen bei alles löschen und auf ok.


Lade den Total Commander und nehme folgende Einstellung vor:

Total Commander öffnen --> Konfigurieren --> Einstellungen --> Ansicht --> Haken bei "Versteckte und Systemdateien anzeigen (nur für Experten)" --> Ok
Gehe im rechten Fenster zum entsprechenden Ordner/Datei (mit Leertaste oder rechter Maustaste markieren --> F8 --> JA)


Lösche im Totalcommander folgendes von Hand.
C:\PROGRA~1\sidefind
C:\WINDOWS\System32\objsafe.tlb ---> diese Datei solltest du mal auf Diskette sichern(falls du eine höhere Telefonrechnung hast) da sie zu einem Dialer gehört siehe dazu hier
und suche auf deiner Platte ob noch Dateien und Regschlüssel bei dir vorhanden sind. Wenn ja solltest du die auch mit sichern und danach vom Rechner löschen.
Die eine Datei scheint wirklich nicht mehr da zu sein, geladen ist sie jedenfalls nicht mehr. Kontrolliere das aber nochmal im Totalcommander.
Deaktiviere dieSystemwiederherstellung boote danach neu und aktiviere die Systemwiederherstellung
Dein Problem sollte dann gelöst sein.


Hinweis:
Verwende in Zukunft den IE nur noch für Windowsupdates, die aber regelmässig durchführen, ansosten zum Onlinegehen sichere Browser verwenden.


http://filepony.de/download-opera/

http://www.mozilla.org/

http://www.thunderbird-mail.de/thunderbird/
__________________
Gruß Gigamail

eScan-Anleitung und Download



Alt 22.08.2005, 09:07   #5
Miramax
 
Hilfe bei Logfileauswertung - Standard

Hilfe bei Logfileauswertung



Hab alles gemacht. Vielen Dank.

MfG
Miramax


Antwort

Themen zu Hilfe bei Logfileauswertung
acrobat, adobe, antivir, bho, button, dateien, einstellungen, excel, explorer, hijackthis, hotkey, internet, internet explorer, links, messenger, microsoft, programme, software, system, system32, trojaner, update, urlsearchhook, windows, windows xp



Ähnliche Themen: Hilfe bei Logfileauswertung


  1. Logfileauswertung mit OTL
    Log-Analyse und Auswertung - 26.09.2012 (2)
  2. Logfileauswertung
    Mülltonne - 11.10.2009 (1)
  3. hilfe bei der logfileauswertung
    Mülltonne - 30.09.2008 (0)
  4. Internet plötzlich sehr langsam...Hilfe bei der Logfileauswertung
    Log-Analyse und Auswertung - 25.08.2008 (2)
  5. TR Vundo und TR monder: Hilfe bei Logfileauswertung gesucht
    Log-Analyse und Auswertung - 15.06.2008 (1)
  6. HiJackThis Logfileauswertung bitte um Hilfe
    Log-Analyse und Auswertung - 28.04.2008 (7)
  7. Bitte um Hilfe bei HiJackThis-Logfileauswertung - PC verhält sich merkwürdig.
    Log-Analyse und Auswertung - 17.01.2008 (4)
  8. Logfileauswertung (Hilfe) + System Friert manschmal ein
    Log-Analyse und Auswertung - 09.11.2007 (7)
  9. Bitte um Hilfe / Logfileauswertung
    Mülltonne - 06.11.2007 (0)
  10. Logfileauswertung
    Mülltonne - 03.06.2007 (1)
  11. Hilfe bei Logfileauswertung
    Log-Analyse und Auswertung - 05.11.2006 (3)
  12. Logfileauswertung
    Log-Analyse und Auswertung - 26.03.2006 (1)
  13. Hilfe!! PC spinnt - Bitte um Logfileauswertung
    Log-Analyse und Auswertung - 02.01.2006 (3)
  14. Logfileauswertung
    Log-Analyse und Auswertung - 18.08.2005 (2)
  15. Logfileauswertung
    Log-Analyse und Auswertung - 18.08.2005 (1)
  16. Bräuchte mal eure Hilfe zur Logfileauswertung
    Log-Analyse und Auswertung - 06.02.2005 (8)

Zum Thema Hilfe bei Logfileauswertung - Hi Leute, ich habe mal einen Hijackscan durchgeführt, da ich z.B den ISTbar Trojaner auf dem System habe. Würde mich freuen, wenn ihr mir sagen könntet was ich fixen muss. - Hilfe bei Logfileauswertung...
Archiv
Du betrachtest: Hilfe bei Logfileauswertung auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.