Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Log File

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 10.06.2006, 13:27   #1
Opama
 
Log File - Icon21

Log File



Hallo, der rechner meines vaters hat woll ein kleines problem!
und zwar geht wenn ich den i-net explorer aufmache immer wieder die seite about:blank auf wo ich eigentlich google also startseite gemacht habe! aber bei about:blank kommt da immer ein fenster, das mein ein prog runterladen soll gegeb spyware! natürlich mach ich das nich! gestern habe ich ihn dann endlich mal zone labs drauf gemacht weil er es noch nich hatte!
dann kommen schon die ersten meldungen!
Folgende dateien hat er mir gemelden:
users32.exe
project1
und die datei runsrv32.exe start es immer wenn ich den rechner an mache! da wird dann irgendwas angezeigt! das kann ich aber nich lesen weil das viel zu schenll wieder weg ist!

dann habe ich mal dieses HijackThis durchlaufen lassen und hier das ergebnis!

Logfile of HijackThis v1.99.1
Scan saved at 14:15:21, on 10.06.2006
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
D:\C16_serv\c16_wsvc.exe
C:\WINDOWS\System32\drivers\IMountSRV.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\RunDll32.exe
G:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
G:\Programme\3.0\Apps\apdproxy.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programme\MediaKey\Versato.exe
G:\Programme\Common\Bin\WinCinemaMgr.exe
C:\Programme\MediaKey\MePlayer.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\MediaKey\OSD.EXE
C:\Programme\MediaKey\MailChk.exe
G:\Programme\ZoneAlarm\zlclient.exe
C:\WINDOWS\System32\users32.exe
G:\WinRAR\WinRAR.exe
C:\DOKUME~1\g\LOKALE~1\Temp\Rar$EX01.281\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = h**p://www.helmut-haas.de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\SYSTEM\blank.htm
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = ftp=ftp-proxy.btx.dtag.de:80;http=www-proxy.btx.dtag.de:80
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = ;*.t-online.de; localhost;<local>
O2 - BHO: (no name) - {00000000-59D4-4008-9058-080011001200} - (no file)
O2 - BHO: (no name) - {00000000-C1EC-0345-6EC2-4D0300000000} - (no file)
O2 - BHO: (no name) - {00000000-F09C-02B4-6EC2-AD0300000000} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - G:\Programme\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {3ceff6cd-6f08-4e4d-bccd-ff7415288c3b} - (no file)
O2 - BHO: adobepnl.ADOBE_PANEL - {5E8FA924-DEF0-4E71-8A82-A11CA0C1413B} - C:\WINDOWS\System32\adobepnl.dll
O2 - BHO: (no name) - {77701e16-9bfe-4b63-a5b4-7bd156758a37} - (no file)
O2 - BHO: (no name) - {7b55bb05-0b4d-44fd-81a6-b136188f5deb} - (no file)
O2 - BHO: (no name) - {8333c319-0669-4893-a418-f56d9249fca6} - (no file)
O2 - BHO: (no name) - {e52dedbb-d168-4bdb-b229-c48160800e81} - (no file)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [ToADiMon.exe] G:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe -TOnlineAutodialStart
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [Adobe Photo Downloader] "G:\Programme\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [Adware.Srv32] C:\WINDOWS\System32\runsrv32.exe
O4 - HKLM\..\Run: [Transponder] C:\WINDOWS\System32\susp.exe
O4 - HKLM\..\Run: [Zone Labs Client] G:\Programme\ZoneAlarm\zlclient.exe
O4 - HKLM\..\RunOnce: [srePostpone] rundll32.exe c:\windows\system32\zonelabs\srescan.dll,DoSpecialAction
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [IncrediMail] C:\Programme\IncrediMail\bin\IncMail.exe /c
O4 - HKCU\..\Run: [taskdir] C:\WINDOWS\System32\taskdir.exe
O4 - Startup: Verknüpfung mit zlclient.lnk = C:\Programme\ZoneAlarm\zlclient.exe
O4 - Global Startup: GStartup.lnk = C:\Programme\Gemeinsame Dateien\GMT\GMT.exe
O4 - Global Startup: Versato.lnk = C:\Programme\MediaKey\Versato.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = G:\Programme\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = G:\Programme\Reader\reader_sl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_02\bin\npjpi150_02.dll
O12 - Plugin for .vem: C:\Programme\Internet Explorer\Plugins\npkit32.dll
O13 - WWW. Prefix: http://
O15 - Trusted Zone: h**p://*.msn.com (HKLM)
O16 - DPF: Win32 Classes -
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1135347700968
O16 - DPF: {BC35E1AD-B98B-408E-8BC8-BF17CC09A981} (Axis MPEG HTTP Stream Source) - h**p://217.29.141.70/activex/AMC_mpeg2.cab
O23 - Service: CONZEPT 16 Database Server (conzept16_server) - Unknown owner - D:\C16_serv\c16_wsvc.exe
O23 - Service: IMountSRV - Unknown owner - C:\WINDOWS\System32\drivers\IMountSRV.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\SYSTEM32\ZONELABS\vsmon.exe

Villeicht könnt ihr mir helfen!
das is nämlich sein arbeitsrechner den er immer brauch!

MfG Opama

PS: rechtschreibfehler könnt ihr behalten!

Alt 10.06.2006, 14:10   #2
Markus1234
 
Log File - Standard

Log File



Zitat:
das is nämlich sein arbeitsrechner den er immer brauch!
Dann würde ich gerne wissen welcher Firma er angehört, diese werde ich garantiert niemals in Anspruch nehmen

Ein komplett ungepatches System mit evtl. Kundendaten zu füttern ist verantwortungslos. Es ist weder ein Servicepack, noch irgendein Windows-Update installiert.

Infolgedessen haben sich einige Netzwerkwürmer eingenistet.
Ich werde noch schnell einige Informationen zu diesen beschaffen, damit wir wissen womit man es hir zu tun hat. Wenn es sich um Viren handelt, die Code nachladen, oder direkt Backdoorfunktionalität beinhalten, so wirst du/er nicht um eine Neuinstallation herum kommen (inkl. formatieren).

Nachtrag folgt in wenigen Minuten.

mfg,
Markus

Nachtrag:

Das hier konnte ich schonmal garnicht einordnen, lass die Datei doch mal bei Virustotal.com scannen (interessiert mich persönlich).
Zitat:
D:\C16_serv\c16_wsvc.exe
Zitat:
O20 - Winlogon Notify: winuqw32 - C:\WINNT\SYSTEM32\winuqw32.dll
Hierbei handelt es sich meines Erachtens um einen Backdoor. Klick mich

Ich zitiere mich von einem vorherigen Beitrag:

Zitat:
Modifies data on the computer
Drops more malware
Downloads code from the internet
Reduces system security
Installs adware
Downloads updates

Meine Empfehlung an dich ist das Neuafusetzen des Systemes mit sofortiger anschließender Sicherung.

Wichtig ist, dass noch vor dem ersten Kontakt zum Internet das SP2 installiert ist, also noch vor dem Formatieren Stecker ziehn und erst nach beendeter Installation vom SP2 (nach dem Neustart) den Stecker wieder in Betrieb nehmen.

Hier gibt es eine sehr gute Anleitung zum Neuafusetzen - wenn du sie punktgenau befolgst, wirst du weniger bis keine solche Probleme mehr haben.

mfg,
Markus
__________________


Geändert von Markus1234 (10.06.2006 um 14:16 Uhr)

Alt 10.06.2006, 14:32   #3
BataAlexander
> MalwareDB
 
Log File - Standard

Log File



Hallo,
Zitat:
Zitat von Markus1234
Dann würde ich gerne wissen welcher Firma er angehört, diese werde ich garantiert niemals in Anspruch nehmen
aber Markus, steht doch im Log ****helmut-h**s.**
Ansonsten kann ich bei diesem System, mit deratigem Befall + geschäftlicher Nutzung nur raten jegliches Arbeiten mit Internetverbindung sein zu lassen und den Rechner Neu aufzusetzen, eine Anleitung dazu findest Du in meiner Signatur verlinkt.

Gruß

Schrulli
__________________
__________________

Alt 10.06.2006, 14:37   #4
Opama
 
Log File - Icon21

Log File



also die datei
D:\C16_serv\c16_wsvc.exe
gehört zu einen seiner wichtigen arbeitsprogramme!
und wenn ich die andere datei lösch ich mal! nur wie soll ich die löschen?

MfG Opama

Alt 10.06.2006, 14:42   #5
BataAlexander
> MalwareDB
 
Log File - Standard

Log File



Hallo,
Zitat:
Zitat von Opama
D:\C16_serv\c16_wsvc.exe
auch wegen solcherlei Sachen sollte man dann doch nur Fachfirmen an Firmenrechner lassen, die sehen dann die Zusammenhänge, weiterhin ist an diesem System imho nichts mehr zu retten.
Dann noch: Kein Support für Produktivsysteme!

Gruß

Schrulli

__________________
If every computer is running a diverse ecosystem, crackers will have
no choice but to resort to small-scale, targetted attacks, and the
days of mass-market malware will be over
[...].
Stuart Udall

Antwort

Themen zu Log File
.com, adobe reader, bho, dll, downloader, drivers, explorer, file, ftp, google, hijack, hijackthis, immer wieder, internet, internet explorer, log, log file, monitor, nvidia, pop-up-blocker, problem, programme, rundll, schreibfehler, software, spyware, system, t-online, temp, wieder weg, windows, windows xp, windows\system32\drivers



Ähnliche Themen: Log File


  1. PWS:Win32/Zbot malware : Trojan.Phex.TGen (File) und Trojan.Agent.IET (Registry Value und File)
    Log-Analyse und Auswertung - 16.01.2013 (15)
  2. File Restore / File Recovery - bin ich wieder clean?
    Plagegeister aller Art und deren Bekämpfung - 03.11.2012 (1)
  3. failed to save all components to file system 32 0000198f this file is corrupted unreadable
    Log-Analyse und Auswertung - 30.03.2012 (13)
  4. "Failed to save all components from the file System32\00001590. The file is corrupted unreadable.."
    Log-Analyse und Auswertung - 29.12.2011 (14)
  5. failed to save all components to file system 32 0000198f this file is corrupted unreadable
    Log-Analyse und Auswertung - 11.11.2011 (24)
  6. Firefox.exe "wird gerade verwendet" - HiJackThis Log-File und AntiVir Log-File
    Log-Analyse und Auswertung - 23.07.2009 (2)
  7. HiJackThis Log File und Gmer file Für Rootkit Problem
    Log-Analyse und Auswertung - 28.02.2009 (12)
  8. HiJack Log-File, Malwarebytes Log File und DSS, bitte um Rat!:-(
    Log-Analyse und Auswertung - 17.06.2008 (2)
  9. Log fIle von combofix und erneutes HiJack Log-file
    Mülltonne - 03.05.2008 (0)
  10. Log-File
    Log-Analyse und Auswertung - 18.08.2007 (2)
  11. Log File
    Log-Analyse und Auswertung - 26.04.2007 (8)
  12. HJT Log-File ok ?
    Log-Analyse und Auswertung - 21.01.2007 (3)
  13. LOG File
    Log-Analyse und Auswertung - 16.10.2005 (1)
  14. Log File
    Log-Analyse und Auswertung - 31.03.2005 (4)
  15. Log file
    Log-Analyse und Auswertung - 07.01.2005 (5)
  16. Log File
    Log-Analyse und Auswertung - 15.11.2004 (1)
  17. Log File
    Log-Analyse und Auswertung - 07.11.2004 (8)

Zum Thema Log File - Hallo, der rechner meines vaters hat woll ein kleines problem! und zwar geht wenn ich den i-net explorer aufmache immer wieder die seite about :blank auf wo ich eigentlich google - Log File...
Archiv
Du betrachtest: Log File auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.