Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Bitte mal HJT Log durchschauen

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 24.02.2007, 18:14   #1
Mitchel
 
Bitte mal HJT Log durchschauen - Standard

Bitte mal HJT Log durchschauen



Guten Abend zusammen,

nachdem ihr mir vor nicht allzu langer Zeit bei meinem Desktop so wunderbar und kompetent geholfen habt :aplaus: , wende ich mich wieder an euch. Diesmal geht es um den Laptop eines Kollegen, bei dem ich mir gut vorstellen kann das er kompromittiert ist.

Symptome sind folgende:

Es laufen insgesamt laut Task Manager 47 Prozesse und mehr
Darunter läuft teilweise, der Prozess svchost.exe bis zu 9 mal
In regelmäßigen Abständen ( ca. alle 10 sek. fährt die Prozessorauslastung auf 100% hoch)
Weiterhin scheint etwas mit der Graka/der Darstellung nicht zu stimmen, teilweise hat man Querstreifen über den kompletten Bildschirm und wenn man im abgesicherten Modus ist, sieht der Bildschirm wie ein Schachbrett aus und nich wirklich nach 16 Bit Darstellung.

Zur Verteidigung des Kollegen, muss ich sagen, dass er enau wie ich nicht so versiert ist wie manch anderer hier.

Solche Programme, wie Spybot kannte er bis diese Woche nicht.
Als Antivirenprogramm benutzt er G-data, wobei dort die Virusdefinitionen laut dem Programm selbst nicht up to date waren.

Nach dem wir am Donnerstag, mal Spybot drüber laufen liessen, spuckte dieser weit über 10000 Treffer aus. OK in diesem Falle kann man schon sagen, dass das System kompromittiert ist.

Es hat sich aber an den ganzen oben beschriebenen Symptome nichts geändert. Als ich versuchte, Blacklight von einem USB Stick aus laufen zu lassen, wurde mir dies verweigert mit der Begründund das der Benutzer nicht über die erforderlichen Rechte verfüge, obwohl er als Computeradmin deklariert ist

Hier mal das HJT, welches nach der dem Spybot Durchlauf erstellt wurde:

Logfile of HijackThis v1.99.1
Scan saved at 12:58:13, on 22.02.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16414)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\0190_U~1\w0svc.exe
C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
C:\Programme\Virenschutz\AVKService.exe
C:\Programme\Virenschutz\AVKWCtl.exe
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Programme\Spyware Doctor\sdhelp.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Home Cinema\PowerCinema\PCMService.exe
C:\PROGRA~1\MI948F~1\GAMECO~1\Common\SWTrayV4.exe
C:\PROGRA~1\0190_U~1\WARN0190.EXE
C:\Programme\Gemeinsame Dateien\G DATA\AVKMail\AVKPOP.EXE
C:\Programme\HP\HP Software Update\HPWuSchd2.exe
C:\Programme\HP\hpcoretech\hpcmpmgr.exe
C:\Programme\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
C:\Programme\Spyware Doctor\swdoctor.exe
C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkCalRem.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\HP\Digital Imaging\bin\hpqgalry.exe
C:\Dokumente und Einstellungen\Andreas\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://www.medion.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.aldi.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: myBar BHO - {0494D0D1-F8E0-41ad-92A3-14154ECE70AC} - C:\Programme\MyWay\myBar\1.bin\MYBAR.DLL
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll
O2 - BHO: (no name) - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll
O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O2 - BHO: (no name) - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)
O3 - Toolbar: My &Search Bar - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - C:\Programme\MyWay\myBar\1.bin\MYBAR.DLL
O3 - Toolbar: (no name) - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [PCMService] "C:\Programme\Home Cinema\PowerCinema\PCMService.exe"
O4 - HKLM\..\Run: [SideWinderTrayV4] C:\PROGRA~1\MI948F~1\GAMECO~1\Common\SWTrayV4.exe
O4 - HKLM\..\Run: [0190/0900 Warner präsentiert von AOL] C:\PROGRA~1\0190_U~1\WARN0190.EXE
O4 - HKLM\..\Run: [AVK Mail Checker] "C:\Programme\Gemeinsame Dateien\G DATA\AVKMail\AVKPOP.EXE"
O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Programme\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Spyware Doctor] "C:\Programme\Spyware Doctor\swdoctor.exe" /Q
O4 - Startup: WKCALREM.LNK = C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkCalRem.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: HP Image Zone Schnellstart.lnk = C:\Programme\HP\Digital Imaging\bin\hpqthb08.exe
O8 - Extra context menu item: &Google Search - res://c:\programme\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra button: MedionShop - {7288F092-0E1C-48D7-852C-D5718D4EC435} - h**p://www.medionshop.de/ (file missing) (HKCU)
O11 - Options group: [INTERNATIONAL] International*
O14 - IERESET.INF: START_PAGE_URL=h**p://www.aldi.com
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h**p://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: haufereader - {39198710-62F7-42CD-9458-069843FA5D32} - C:\Programme\Haufe\HaufeReader\HRInstmon.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: 0190/0900 Warner Überwachungsdienst (0190_0900_Warner_MonitorService) - Mirko Böer - C:\PROGRA~1\0190_U~1\w0svc.exe
O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: AVK Service (AVKService) - Unknown owner - C:\Programme\Virenschutz\AVKService.exe
O23 - Service: G DATA Virenschutz Wächter (AVKWCtl) - Unknown owner - C:\Programme\Virenschutz\AVKWCtl.exe
O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Programme\Spyware Doctor\sdhelp.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUpUtilities2006\WinStylerThemeSvc.exe
O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe

Bitte schaut mal drüber, ob ihr noch was findet ausser dem was Spydoctor gefunden hat. Ob ich da an ein Log komme kann ich euch leider nicht sagen, die andere Frage ist ob ihr euch ein Log anschauen wollt in dem mehr als 10000 Treffer verzeichnet sind.

Bitte schreibt alle verdächtigen Einträge mal auf. Kann denn ein eventueller Fund auch Ursache für die Symptome der Graka sein oder hat der Kollege da noch die Möglichkeit seine Garantie in Anspruch zu nehmen? Wenn ich mir die Anzahl der Treffer von Spydoctor anschaue, wird er um eine Neuauflage wohl nicht rumkommen.

Vielen Dank im Voraus


PS: Falls doch noch Namen oder Links ersichtlich sind, bitte verzeiht hab 3 mal durchgeschaut.

PPS: Noch eine Frage in eigener Sache, nachdem ich nun fast jeden Tag hier im Forum lese, hab ich immer wieder Kritik an meinem Antiviren Programm gelesen. Zur Zeit nutze ich Norton Antivirus 2004 Pro. Laut einigen Usern hier ist dieses Programm ein Ressourcenfresser.
Welches könnt ihr empfehlen, da ich mit Kaspersky liebäugel.
Weiterhin würde mich euer Rat interessieren, welche Firewall eurer Meinung nach geeignet ist? ( Ich weiss Meinungen sind subjektiv und jeder hat seinen eigenen Ansprüche an eine Firewall).


MfG

Alt 24.02.2007, 22:55   #2
undoreal
/// AVZ-Toolkit Guru
 
Bitte mal HJT Log durchschauen - Standard

Bitte mal HJT Log durchschauen



Hallo.

Sooooooo schlimm sieht das garnicht aus.


Mache einen scan and remove hiermit.

Fixe wenn noch vorhanden bitte folgende Einträge:

*O2 - BHO: myBar BHO - {0494D0D1-F8E0-41ad-92A3-14154ECE70AC} - C:\Programme\MyWay\myBar\1.bin\MYBAR.DLL*
*O3 - Toolbar: My &Search Bar - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - C:\Programme\MyWay\myBar\1.bin\MYBAR.DLL*

Dann poste ein neues logFile.

OT: Kaspersky Internet Security (Kis) + RouterFireWall + WindowsFirewall ^^ + comsafe + dingens + eing. Benutzer = perfekt.. meine Empfehlung..
siehe auch Signatur.

Gruss

Undoreal
__________________

__________________

Antwort

Themen zu Bitte mal HJT Log durchschauen
abgesicherten modus, antivirus, bho, bildschirm, browser, desktop, ellung, frage, g data, g-data, google, hijack, hijackthis, home, immer wieder, internet, internet explorer, kaspersky, kompetent, object, pc tools spyware doctor, prozesse, shockwave, software, spyware, stick, stimme, svchost.exe, system, träge, usb, windows, windows xp



Ähnliche Themen: Bitte mal HJT Log durchschauen


  1. bitte logfile durchschauen
    Log-Analyse und Auswertung - 01.10.2009 (8)
  2. Bitte mal das Logfile durchschauen!
    Log-Analyse und Auswertung - 15.04.2009 (7)
  3. Bitte Durchschauen!?
    Log-Analyse und Auswertung - 21.09.2008 (7)
  4. Bitte mal durchschauen
    Mülltonne - 21.09.2008 (0)
  5. Bitte mal durchschauen
    Mülltonne - 19.09.2008 (0)
  6. Bitte Log mal durchschauen
    Mülltonne - 24.06.2008 (0)
  7. Hilfe! Bitte mal die Log durchschauen :-(
    Log-Analyse und Auswertung - 19.12.2007 (5)
  8. bitte mal log durchschauen :)
    Log-Analyse und Auswertung - 27.09.2007 (4)
  9. Bitte Lgfile durchschauen
    Mülltonne - 28.07.2007 (0)
  10. Bitte durchschauen.
    Log-Analyse und Auswertung - 15.05.2007 (1)
  11. Logfile bitte mal durchschauen
    Log-Analyse und Auswertung - 18.04.2007 (8)
  12. bitte durchschauen!
    Log-Analyse und Auswertung - 04.02.2006 (3)
  13. HJT bitte mal durchschauen
    Log-Analyse und Auswertung - 27.07.2005 (1)
  14. Bitte Logfile durchschauen!
    Log-Analyse und Auswertung - 12.04.2005 (3)
  15. Bitte mal durchschauen
    Log-Analyse und Auswertung - 15.03.2005 (11)
  16. meine HJT log - bitte mal durchschauen
    Log-Analyse und Auswertung - 31.01.2005 (2)
  17. Bitte mal durchschauen
    Log-Analyse und Auswertung - 28.01.2005 (11)

Zum Thema Bitte mal HJT Log durchschauen - Guten Abend zusammen, nachdem ihr mir vor nicht allzu langer Zeit bei meinem Desktop so wunderbar und kompetent geholfen habt :aplaus: , wende ich mich wieder an euch. Diesmal geht - Bitte mal HJT Log durchschauen...
Archiv
Du betrachtest: Bitte mal HJT Log durchschauen auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.