Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Bitte um Log-Analyse!

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 04.09.2007, 20:29   #1
Nova:Prospekt
 
Bitte um Log-Analyse! - Beitrag

Bitte um Log-Analyse!



Hallo zusammen, da ich durch ein Trojaner-Problem auf euer Board gestoßen bin, hab ich gemerkt, dass in den hijack-logs informationen angezeigt werden, von denen viele vorher noch nichts wussten, wie spyware usw. und da ich mich mit diesen Informationen selber nicht so gut auskenne, hätte ich die bitte, meinen folgenden Log einmal zu analysieren und mir vielleicht evtl. Gefährdungen und die dazugehörigen Lösungen zu posten! Da ein geschultes Auge einfach mehr entdeckt, als der Laihe!
Vielen Danke im Voraus und ein Kompliment an euch für diese überaus hilfereiche Seite!
Liebe Grüße
Nova:Prospekt!


Hier der Log:


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:08:02, on 04.09.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\Mixer.exe
C:\Programme\Java\jre1.6.0_02\bin\jusched.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\Programme\QuickTime\qttask.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Dokumente und Einstellungen\David\Eigene Dateien\ICQ6\ICQ.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programme\Steam\Steam.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\David\LOKALE~1\Temp\Rar$EX00.062\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www7.einfachstarten.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [StartCCC] C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Programme\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Oden] "C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe" -vt ndrv
O4 - HKCU\..\Run: [Pex] C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe
O4 - HKCU\..\Run: [Program Booster] C:\Programme\MOette\ProgramBooster\pboost.exe
O4 - HKCU\..\Run: [ICQ] "C:\Dokumente und Einstellungen\David\Eigene Dateien\ICQ6\ICQ.exe" silent
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [Steam] "C:\Programme\Steam\Steam.exe" -silent
O4 - HKCU\..\Policies\Explorer\Run: [{48433E2D-0707-1031-0805-030408250031}] "C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe" mc-110-12-0000272
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &eBay Search - res://C:\Programme\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html
O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Dokumente und Einstellungen\Horst\Eigene Dateien\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Dokumente und Einstellungen\David\Eigene Dateien\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - ****://a1540.g.akamai.net/7/1540/52/20060511/qtinstall.info.apple.com/qtactivex/qtplugin.cab[/url]
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) -
***://go.microsoft.com/fwlink/?linkid=39204[/url]
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - ****://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1156337006390[/url]
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - ****://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1156336973171[/url]
O23 - Service: AntiDialer - Maximum Protection Firewall 2006 (AntiDialerSrv) - Unknown owner - C:\WINDOWS\system32\tinsp\Wcead\AntiDialerSrv.exe (file missing)
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - Unknown owner - C:\MAGIX\Common\Database\bin\fbserver.exe (file missing)
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Unknown owner - C:\Programme\iPod\bin\iPodService.exe (file missing)
O23 - Service: MSCSPTISRV - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\MSCSPTISRV.exe
O23 - Service: PACSPTISVR - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\PACSPTISVR.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared files\RichVideo.exe (file missing)
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Programme\Gemeinsame Dateien\Sony Shared\AVLib\SPTISRV.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

--
End of file - 9606 bytes

Alt 04.09.2007, 21:01   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Bitte um Log-Analyse! - Standard

Bitte um Log-Analyse!



Hallo.

Da sind eine Reihe von Kandidaten:

C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe
C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe
C:\Programme\MOette\ProgramBooster\pboost.exe
C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe


Werte diese Dateien nacheinander bei Virustotal aus und poste jew. die Ergebnisse jeder Datei inkl. Prüfsummen (md5 und sha1).
Bei der zweiten Datei wird es sich vermutlich um

C:\Dokumente und Einstellungen\David\Eigene Dateien\tasks\rundll32.exe

Das müsstest du dort im Ordner mal genauer nachschauen wie Objekte da wirklich heißen, der Platzhalter "?" gibt das aus der Ferne nicht her.
__________________

__________________

Alt 04.09.2007, 21:27   #3
Nova:Prospekt
 
Bitte um Log-Analyse! - Beitrag

Bitte um Log-Analyse!



Hallo,
danke für die schnelle Antwort,
bei der Analyse kam bei allen Datein:

0 bytes size received / Se ha recibido un archivo vacio

und die Datei mit den 2 "?" befindet sich nicht in dem vom log angegebenen Ordner

Gruß
Nova:Prospekt
__________________

Alt 04.09.2007, 21:36   #4
Nova:Prospekt
 
Bitte um Log-Analyse! - Standard

Bitte um Log-Analyse!



Allerdings, stelle ich gerade fest,dass wenn ich die Datein in der Suche eingebe, sie vorhanden sind, aber in völlig anderen Ordnern, hauptsächlich in C:/WINDOWS/system32
soll ich die gleichnamigen Datein die ich in der Suche finde in VirusTotal analysieren und das Ergebnis posten!
Danke
Gruß

Alt 04.09.2007, 21:41   #5
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Bitte um Log-Analyse! - Standard

Bitte um Log-Analyse!



Dann mach es mal bitte so:

1.) Lade dir das Tool Avenger und speichere es auf dem Desktop:



2.) Klicke nun auf die Option „Input Script manually“ -> klicke jetzt auf die Lupe und kopiere folgenden Text rein:
Zitat:
Files to delete:
C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe
C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe
C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe
3.) Klicke nun auf die „grüne Ampel“, das Script fängt an zu arbeiten.



4.) Danach das System unverzüglich neu starten lassen
5.) Poste den Inhalt der C:\avenger.txt Datei.
6.) Entpacke die vom Avenger gelöschten Dateien aus dem Zipfile C:\avenger\backup.zip (führe sie nicht aus!) - und werte sie einzeln bei Virustotal aus. Werte nicht das Zip-Archiv aus!

Mach zusätzlich bitte auch einen Check mit Blacklight und eScan - poste die Logfiles.

__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 05.09.2007, 01:08   #6
Nova:Prospekt
 
Bitte um Log-Analyse! - Beitrag

Bitte um Log-Analyse!



Hey ho,
also der momentane Stand der Dinge,
in dem entpackten Archiv von avenger befand sich nur
der Log-File vom Scan und eine Registrierungsdatei mit dem Namen "Backup"
Hier die 2 Logs, als erstes der avenger-Log und der 2.Log, ist der von escan - der Blacklight-Scan ergab keine Funde!
Hoffe du kannst damit was anfangen, schonmal Danke für die Hilfe und deine Mühe!
Gruß
Nova:Prospekt



Avenger-Log:

Logfile of The Avenger version 1, by Swandog46
Running from registry key:
\Registry\Machine\System\CurrentControlSet\Services\bxaiswvx

*******************

Script file located at: \??\C:\WINDOWS\system32\xpscyqhe.txt
Script file opened successfully.

Script file read successfully

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:



Could not open file C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe for deletion
Deletion of file C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe failed!

Could not process line:
C:\DOKUME~1\David\ANWEND~1\WNSXS~1\userinit.exe
Status: 0xc000003a



Could not open file C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe for deletion
Deletion of file C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe failed!

Could not process line:
C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\r?ndll32.exe
Status: 0xc0000033



Could not open file C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe for deletion
Deletion of file C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe failed!

Could not process line:
C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\Update.exe
Status: 0xc000003a


Completed script processing.

*******************

Finished! Terminate.


escan-Log:



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Header
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
find.bat Version 2007.06.16.01

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: NETWORK

eScan Version: 9.4.1
Sprache: German
Virus-Datenbank Datum: 9/4/2007

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Infektionsmeldungen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Object "grokster Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "sw Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "smitfraud Browser Hijacker" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "sw Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
System found infected with h@tkeysh@@k Spyware/Adware (h@tkeysh@@k.dll)! Action taken: Keine Aktion vorgenommen.
System found infected with ezula Spyware/Adware (internet.lnk)! Action taken: Keine Aktion vorgenommen.
System found infected with hotbar Spyware/Adware (games.lnk)! Action taken: Keine Aktion vorgenommen.
System found infected with thelocalsearch Spyware/Adware (basis.xml)! Action taken: Keine Aktion vorgenommen.
System found infected with purityscan Spyware/Adware (loading.html)! Action taken: Keine Aktion vorgenommen.
System found infected with thelocalsearch Spyware/Adware (basis.xml)! Action taken: Keine Aktion vorgenommen.
System found infected with purityscan Spyware/Adware (loading.html)! Action taken: Keine Aktion vorgenommen.
System found infected with thelocalsearch Spyware/Adware (basis.xml)! Action taken: Keine Aktion vorgenommen.
System found infected with purityscan Spyware/Adware (loading.html)! Action taken: Keine Aktion vorgenommen.
System found infected with thelocalsearch Spyware/Adware (basis.xml)! Action taken: Keine Aktion vorgenommen.
System found infected with purityscan Spyware/Adware (loading.html)! Action taken: Keine Aktion vorgenommen.


~~~~~~~~~~~
Dateien
~~~~~~~~~~~
~~~~ Infected files
~~~~~~~~~~~
Datei C:\Dokumente und Einstellungen\David\Eigene Dateien\Setups\BF2_Patch_1.41.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
~~~~~~~~~~~
~~~~ Tagged files
~~~~~~~~~~~
Datei C:\Dokumente und Einstellungen\David\Eigene Dateien\HackBack\pantsoff.exe//data0003 markiert als not-a-virus:PSWTool.Win32.Finder.d. Keine Aktion vorgenommen.
File C:\Dokumente und Einstellungen\David\Eigene Dateien\HackBack\prolangeweile.zip/prolangeweile.exe markiert als "not-virus:BadJoke.Win32.VB.ai". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
~~~~~~~~~~~
~~~~ Offending files
~~~~~~~~~~~
Offending file found: C:\WINDOWS\system32\h@tkeysh@@k.dll
Offending file found: C:\Dokumente und Einstellungen\David\Desktop\internet.lnk
Offending file found: C:\Dokumente und Einstellungen\David\Recent\games.lnk
Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\cze\basis.xml
Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\cze\loading.html
Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\deu\basis.xml
Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\deu\loading.html
Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\eng\basis.xml
Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\eng\loading.html
Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\rus\basis.xml
Offending file found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\icq619_55_43\toolbar\rus\loading.html
~~~~~~~~~~~
Ordner
~~~~~~~~~~~
Offending Folder found: C:\DOKUME~1\David\LOKALE~1\Temp\sw
Offending Folder found: C:\Dokumente und Einstellungen\David\Anwendungsdaten\icq\bart\1024
Offending Folder found: C:\Dokumente und Einstellungen\David\Lokale Einstellungen\temp\sw
~~~~~~~~~~~
Registry
~~~~~~~~~~~
Offending Key found: HKLM\Software\magnet !!!
Offending Key found: HKLM\System\CurrentControlSet\Services\nwsapagent !!!
Offending Key found: HKLM\System\ControlSet001\Services\nwsapagent !!!
Offending Key found: HKLM\System\ControlSet002\Services\nwsapagent !!!
Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{1d427f73-a319-11db-9171-00e04cb12610} !!!
Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{61095e7f-b84a-11db-91b1-00e04cb12610} !!!
Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{cc8f2dfe-9b4f-11db-9140-806d6172696f} !!!
Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{d97d14c6-1f26-11dc-92cd-00e04cb12610} !!!


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Diverses
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Prozesse und Module
~~~~~~~~~~~~~~~~~~~~~~
Invalid Entry DllName = appmgmts.dll (in key SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{c6dc5466-785a-11d2-84d0-00c04fb169f7}). Deleting Registry Key {c6dc5466-785a-11d2-84d0-00c04fb169f7}...
Invalid Entry DllName = winbjv32.dll (in key SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\winbjv32). Deleting Registry Key winbjv32...
~~~~~~~~~~~~~~~~~~~~~~
Scanfehler
~~~~~~~~~~~~~~~~~~~~~~
C:\DOKUME~1\David\LOKALE~1\Temp\GLB131.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt...
C:\DOKUME~1\David\LOKALE~1\Temp\GLB147.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt...
C:\DOKUME~1\David\LOKALE~1\Temp\SIntf16.dll nicht gescannt. Wahrscheinlich durch Passwort geschützt...
C:\Dokumente und Einstellungen\David\Lokale Einstellungen\Temp\GLB131.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt...
C:\Dokumente und Einstellungen\David\Lokale Einstellungen\Temp\GLB147.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt...
C:\Dokumente und Einstellungen\David\Lokale Einstellungen\Temp\SIntf16.dll nicht gescannt. Wahrscheinlich durch Passwort geschützt...
~~~~~~~~~~~~~~~~~~~~~~
Hosts-Datei
~~~~~~~~~~~~~~~~~~~~~~
DataBasePath: %SystemRoot%\System32\drivers\etc
Zeilen die nicht dem Standard entsprechen:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Gescannte Dateien: 120363
Gefundene Viren: 25
Anzahl der desinfizierten Dateien: 0
Umbenannte Dateien: 0
Anzahl der gelöschten Dateien: 0
Anzahl Fehler: 649
Dauer des Scans bisher: 01:42:55
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan-Optionen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Specherüberprüfung: Aktiviert
Registry Überprüfung: Aktiviert
System-Ordner Überprüfung: Aktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Festplatten: Deaktiviert
Überprüfung aller Festplatten :Aktiviert

Batchstart: 1:23:40,06
Batchende: 1:24:01,75

Alt 05.09.2007, 01:34   #7
BataAlexander
> MalwareDB
 
Bitte um Log-Analyse! - Standard

Bitte um Log-Analyse!



Nova

Will Dich nicht ablenken, und auch cosinus nicht stören, aber etwas versuchen.

ModGreper

* Lade Modgreper von hier.
* Entpacke es nach c:\
* Lade die mg.bat von hier .
* Speicher diese auf dem Desktop
* Klicke die mg.bat an, ein schwarzes Fenster erscheint
* nachdem dieses verschwunden ist Öffne mit dem Explorer oder über den Arbeitsplatz
* dort liegt nun die Datei c:\modgreper.txt, diese mit einem Doppelklick öffnen
* poste den Inhalt der modgreper.txt im Forum

----
modGREPER findet verteckte Module unter Windows 2000/XP/2003. Es durchsucht den Kernel Speicher um dort Strukturen von gültigen Modul Beschreibungsobjekten zu finden.

Bata

Alt 05.09.2007, 11:48   #8
Nova:Prospekt
 
Bitte um Log-Analyse! - Beitrag

Bitte um Log-Analyse!



Hey ho,
kein Problem, ist ja nur zu meinem Vorteil, so hab den Greper mal durchgejagt und hier ist der Log:
Vielen Dank für deine Unterstützung
Gruß
Nova:Prospekt

MG-Log:


? f7724000 - f780e000 : sptd.sys
? eeb4f000 - eeb67000 : \SystemRoot\System32\Drivers\dump_atapi.sys
? f7d8f000 - f7d91000 : \SystemRoot\System32\Drivers\dump_WMILIB.SYS

Alt 05.09.2007, 14:28   #9
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Bitte um Log-Analyse! - Standard

Bitte um Log-Analyse!



Die Dateien vom MG-Log sehen legitim aus. Lt. Google-Suche sind das Treiber von MS.

Avenger konnte die Dateien nicht löschen, da sie anscheinend nicht mehr vorhanden sind. Sind die Ordner, in den sie lagen denn noch vorhanden? Das wären

C:\DOKUME~1\David\ANWEND~1\WNSXS~1\
C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\
C:\Programme\Gemeinsame Dateien\{48433E2D-0707-1031-0805-030408250031}\


Schau da mal bitte nach, aber lass dir vorher alle Dateien anzeigen.

Escan hat zwar ne Menge Fehlalarme erzeugt, aber diese Dateien könnten wohl ohne Probleme gelöscht werden:
Zitat:
C:\Dokumente und Einstellungen\David\Eigene Dateien\Setups\BF2_Patch_1.41.exe
C:\Dokumente und Einstellungen\David\Eigene Dateien\HackBack\pantsoff.exe
C:\Dokumente und Einstellungen\David\Eigene Dateien\HackBack\prolangeweile.zip
C:\WINDOWS\system32\h@tkeysh@@k.dll
Einige Dateien davon sehen aus, als hättest du die bewusst drin - überleg dir das ob du diese wirklich brauchst, oder ob es nicht besser wäre diese doch zu löschen.

Ebenfalls löschen kannst du mal deine Tempdateien, also leere die Ordner

c:\windows\temp
C:\Dokumente und Einstellungen\David\Lokale Einstellungen\Temp


Danach erstellst du mal ein Logfile mit Filelist:

1. Lade das filelist.zip auf deinen Desktop herunter.
2. Entpacke die Zip-Datei auf deinen Desktop (mit WINZIP), öffne die nun auf deinem Destop vorhandene filelist.bat mit einem Doppelklick auf die Datei
3. Dein Editor (Textverarbeitungsprogramm) wird sich öffnen
4. Markiere von diesem Inhalt aus jedem Verzeichnis jeweils die letzten 30 Tage, wähle kopieren, füge diese Dateien in deinem nächsten Beitrag ein.

Dies sind die Verzeichnisse von denen wir jeweils die letzten 30 Tage sehen wollen:
Verzeichnis von C:\
Verzeichnis von C:\WINDOWS\system32
Verzeichnis von C:\WINDOWS
Verzeichnis von C:\WINDOWS\Prefetch (Windows XP)
Verzeichnis von C:\WINDOWS\tasks
Verzeichnis von C:\WINDOWS\Temp
Verzeichnis von C:\DOCUME~1\Name\LOCALS~1\Temp
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 05.09.2007, 18:06   #10
Nova:Prospekt
 
Bitte um Log-Analyse! - Beitrag

Bitte um Log-Analyse!



Hi,
nein die Ordner sind nicht vorhanden:

C:\DOKUME~1\David\ANWEND~1\WNSXS~1\
C:\Dokumente und Einstellungen\David\Eigene Dateien\?asks\
C:\Programme\GemeinsameDateien\{48433E2D-0707-1031-0805-030408250031}\

Bei den 4 Datein, hab ich alle gelöscht, bis auf:

C:\WINDOWS\system32\h@tkeysh@@k.dll

da diese Datei nicht existiert!

Die 2 besagten Temp Ordner hab ich geleert, was wie es aussah auch nötig war, eine Frage, was für einen Nutzen haben die Temporären Datein?

So und hier die Verzeichnisse,
in dem Verzeichniss von C:\WINDOWS\Temp ist keine Datei vorhanden, da ich diesen Ordner ja davor geleert hab und in dem Verzeichnis von C:\DOCUME~1\Name\LOCALS~1\Temp befindet sich aUch nur eine Datei, die ich beim entleeren nicht löschen konnte!
Wieder einmal Danke, für deine Mühe!
Gruß
Nova:Prospekt

C:/ - Verzeichnis:

05.09.2007 18:42 4.774 check_LSA7.txt
05.09.2007 18:25 1.073.270.784 hiberfil.sys
05.09.2007 18:25 1.609.801.728 pagefile.sys
05.09.2007 13:48 153 VundoFix.txt
05.09.2007 12:45 30.643 modGREPER-0.3-bin.zip
04.09.2007 22:49 2.864 avenger.txt
04.09.2007 21:54 211 boot.ini
04.01.2007 14:03 12.409.125 AVG7QT.DAT
23.08.2006 11:26 0 IO.SYS
23.08.2006 11:26 0 CONFIG.SYS
23.08.2006 11:26 0 MSDOS.SYS
23.08.2006 11:26 0 AUTOEXEC.BAT
22.01.2006 15:51 57.344 modgreper.exe
22.01.2006 15:13 4.608 modgreper.sys
04.08.2004 14:00 4.952 bootfont.bin
04.08.2004 14:00 251.184 ntldr
04.08.2004 14:00 47.564 NTDETECT.COM


C:/WINDOWS/system32 - Verzeichnis:

05.09.2007 18:42 759.937 vvvwa.ini
05.09.2007 18:28 2.206 wpa.dbl
05.09.2007 02:17 720.812 vvvwa.bak2
04.09.2007 20:46 398 errorlog.txt
04.09.2007 14:16 6.488 vvvwa.bak1
04.09.2007 14:16 244.832 awvvv.dll
02.09.2007 14:43 98.304 CmdLineExt.dll
29.08.2007 12:38 249.852 TZLog.log
03.08.2007 06:34 16.789.464 MRT.exe
30.07.2007 19:20 30.040 wuaucpl.cpl.mui
30.07.2007 19:20 30.040 wuapi.dll.mui
30.07.2007 19:19 1.712.984 wuaueng.dll
30.07.2007 19:19 549.720 wuapi.dll
30.07.2007 19:19 325.976 wucltui.dll
30.07.2007 19:19 203.096 wuweb.dll
30.07.2007 19:19 216.408 wuaucpl.cpl
30.07.2007 19:19 92.504 cdm.dll
30.07.2007 19:19 53.080 wuauclt.exe
30.07.2007 19:19 43.352 wups2.dll
30.07.2007 19:19 271.224 mucltui.dll
30.07.2007 19:19 207.736 muweb.dll
30.07.2007 19:18 34.136 wucltui.dll.mui
30.07.2007 19:18 30.072 mucltui.dll.mui
30.07.2007 19:18 33.624 wups.dll
30.07.2007 19:18 20.824 wuaueng.dll.mui
26.07.2007 21:44 5.214 jupdate-1.6.0_02-b06.log
19.07.2007 08:56 3.583.488 mshtml.dll
18.07.2007 14:42 60.416 tzchange.exe
12.07.2007 02:22 139.264 javaws.exe
12.07.2007 02:22 69.632 javacpl.cpl
12.07.2007 01:22 135.168 javaw.exe
12.07.2007 01:22 135.168 java.exe
11.07.2007 15:51 398.018 perfh009.dat
11.07.2007 15:51 60.826 perfc009.dat
11.07.2007 15:51 411.894 perfh007.dat
11.07.2007 15:51 73.298 perfc007.dat
11.07.2007 15:51 916.950 PerfStringBackup.INI
29.06.2007 21:05 520.192 ati2sgag.exe
27.06.2007 16:05 823.808 wininet.dll
27.06.2007 16:05 232.960 webcheck.dll
27.06.2007 16:05 1.152.000 urlmon.dll
27.06.2007 16:05 105.984 url.dll
27.06.2007 16:05 102.400 occache.dll
27.06.2007 16:05 671.232 mstime.dll
27.06.2007 16:05 193.024 msrating.dll
27.06.2007 16:05 477.696 mshtmled.dll
27.06.2007 16:05 459.264 msfeeds.dll
27.06.2007 16:05 52.224 msfeedsbs.dll
27.06.2007 16:05 27.648 jsproxy.dll
27.06.2007 16:05 1.824.256 inetcpl.cpl
27.06.2007 16:04 267.776 iertutil.dll
27.06.2007 16:04 6.058.496 ieframe.dll
27.06.2007 16:04 44.544 iernonce.dll
27.06.2007 16:04 384.512 iedkcs32.dll
27.06.2007 16:04 383.488 ieapfltr.dll
27.06.2007 16:04 230.400 ieaksie.dll
27.06.2007 16:04 132.608 extmgr.dll
27.06.2007 16:04 153.088 ieakeng.dll
27.06.2007 16:04 124.928 advpack.dll
27.06.2007 10:27 13.824 ieudinit.exe
27.06.2007 10:27 63.488 ie4uinit.exe
27.06.2007 09:00 161.792 ieakui.dll
27.06.2007 03:59 344.064 ATIDEMGX.dll
27.06.2007 03:58 269.312 ati2dvag.dll
27.06.2007 03:56 307.200 atiiiexx.dll
27.06.2007 03:51 143.360 atipdlxx.dll
27.06.2007 03:51 122.880 Oemdspif.dll
27.06.2007 03:51 26.112 Ati2mdxx.exe
27.06.2007 03:50 43.520 ati2edxx.dll
27.06.2007 03:50 118.784 ati2evxx.dll
27.06.2007 03:49 483.328 ati2evxx.exe
27.06.2007 03:48 53.248 ATIDDC.DLL
27.06.2007 03:44 8.232.960 atioglx2.dll
27.06.2007 03:41 2.940.992 ati3duag.dll
27.06.2007 03:31 1.519.744 ativvaxx.dll
27.06.2007 03:30 972.072 ativva6x.dat
27.06.2007 03:30 3.107.788 ativva5x.dat
27.06.2007 03:19 5.435.392 atioglxx.dll
27.06.2007 03:17 266.240 atikvmag.dll
27.06.2007 03:16 17.408 atitvo32.dll
27.06.2007 03:14 176.128 atiok3x2.dll
27.06.2007 03:10 376.832 ati2cqag.dll
26.06.2007 08:08 1.104.896 msxml3.dll
19.06.2007 15:31 282.112 gdi32.dll
11.06.2007 23:51 10.834.944 wmp.dll
05.06.2007 19:40 149.278 atiicdxx.dat
28.05.2007 21:46 34.308 BASSMOD.dll
17.05.2007 17:30 318.976 avisynth.dll
17.05.2007 13:28 549.376 oleaut32.dll
16.05.2007 17:11 683.520 inetcomm.dll
14.05.2007 15:24 394.240 Smab.dll
08.05.2007 15:03 1.275.392 msxml4.dll
26.04.2007 22:20 4.254 jupdate-1.6.0_01-b06.log
25.04.2007 16:22 144.896 schannel.dll
18.04.2007 18:13 2.854.400 msi.dll
17.04.2007 11:32 2.455.488 ieapfltr.dat
16.04.2007 17:53 1.058.304 kernel32.dll
13.04.2007 03:21 271.360 mscoree.dll
12.04.2007 03:33 7.069 atifglpf.xml
05.04.2007 12:41 229..592 FNTCACHE.DAT


C:/WINDOWS - Verzeichnis:

05.09.2007 18:27 0 0.log
05.09.2007 18:26 1.488.088 WindowsUpdate.log
05.09.2007 18:26 159 wiadebug.log
05.09.2007 18:26 50 wiaservc.log
05.09.2007 18:25 2.048 bootstat.dat
05.09.2007 15:04 32.554 SchedLgU.Txt
04.09.2007 23:19 50 LIC.XXX
04.09.2007 23:15 199.836 ntbtlog.txt
04.09.2007 23:03 917 win.ini
04.09.2007 21:54 435 SYSTEM.INI
04.09.2007 20:48 187.221 setupact.log
04.09.2007 12:22 126.587 wmsetup.log
04.09.2007 07:55 112.453 iis6.log
04.09.2007 07:55 282.789 tsoc.log
04.09.2007 07:55 249.279 comsetup.log
04.09.2007 07:55 151.781 ntdtcsetup.log
04.09.2007 07:55 1.355 imsins.log
04.09.2007 07:55 40.617 ocmsn.log
04.09.2007 07:55 8.241 KB939683.log
04.09.2007 07:55 36.924 msgsocm.log
04.09.2007 07:55 367.181 ocgen.log
04.09.2007 07:55 719.875 FaxSetup.log
04.09.2007 07:55 841.446 setupapi.log
02.09.2007 13:41 362 MusicMaker.INI
02.09.2007 00:42 1.409 QTFont.for
02.09.2007 00:42 54.156 QTFont.qfn
01.09.2007 00:58 323 doom3.ini
30.08.2007 00:53 116 NeroDigital.ini
29.08.2007 12:38 1.374 imsins.BAK
29.08.2007 12:38 21.830 KB933360.log
23.08.2007 15:22 124 CMMPLAY.INI
20.08.2007 15:57 105 avmsysnet.log
20.08.2007 14:33 1.506 avmadd32.log
20.08.2007 13:31 298.880 DirectX.log
15.08.2007 19:02 93.582 spupdsvc.log
15.08.2007 13:08 19.834 KB936021.log
15.08.2007 13:08 138.926 updspapi.log
15.08.2007 13:07 19.349 KB938828.log
15.08.2007 13:07 18.718 KB921503.log
15.08.2007 13:07 18.521 KB938829.log
15.08.2007 13:06 23.341 KB937143-IE7.log
15.08.2007 13:05 12.405 KB938127-IE7.log
15.08.2007 13:05 292.788 msxml4-KB936181-enu.LOG
15.08.2007 13:05 9.522 KB936782.log
26.07.2007 12:33 5.702 ModemLog_Kommunikationskabel zwischen zwei Computern.txt
20.07.2007 18:31 1.322 mozver.dat
14.07.2007 22:43 1.544 avmadd321.log
06.07.2007 19:14 358 nsw.log
22.06.2007 16:24 3.244 level.ini
22.06.2007 16:20 912 LevelEditor.INI
13.06.2007 15:55 18.081 KB929123.log
13.06.2007 15:55 17.323 KB935840.log
13.06.2007 15:54 16.962 KB935839.log
13.06.2007 15:54 22.620 KB933566-IE7.log
13.06.2007 15:21 1.036.288 explorer.exe
26.05.2007 14:51 8.189 KB927891.log
09.05.2007 17:24 18.110 KB931768-IE7.log
09.05.2007 17:24 10.947 KB930916.log
09.05.2007 15:20 20.089 wmsetup10.log
03.05.2007 19:52 11.557 atiogl.xml
11.04.2007 13:44 14.697 KB931784.log
11.04.2007 13:44 12.971 KB931261.log
11.04.2007 13:44 12.457 KB930178.log
11.04.2007 13:43 14.124 KB932168.log
05.04.2007 11:04 12.704 KB925902.log
13.03.2007 22:40 4.871 KB929399.log
13.03.2007 22:39 12.410 KB929338.log
28.02.2007 16:17 12.822 WgaNotify.log
18.02.2007 12:57 316 Sampler.INI
18.02.2007 12:57 28 Robota.INI
18.02.2007 12:56 393 BeatBox.INI
15.02.2007 20:54 23.086 KB927779.log
15.02.2007 20:54 20.039 KB927802.log
15.02.2007 20:53 19.765 KB928255.log
15.02.2007 20:53 16.221 KB924667.log
15.02.2007 20:53 28.702 KB931836.log
15.02.2007 20:52 18.418 KB926436.log
15.02.2007 20:52 12.824 KB928090-IE7.log
15.02.2007 20:51 12.429 KB918118.log
15.02.2007 20:50 12.067 KB928843.log
13.02.2007 21:37 0 nsreg.dat
07.02.2007 21:36 649 GEARInstall.log
03.02.2007 17:19 400 ODBC.INI
28.01.2007 18:52 6.642 mgxoschk.ini
27.01.2007 02:17 13.668 Logic Fun.PRF
26.01.2007 18:06 0 musiceditor.INI
26.01.2007 15:31 101 CMMIXER.INI
11.01.2007 17:10 18.049 dasetup.log


C:/WINDOWS/prefech - Verzeichnis

05.09.2007 18:42 11.666 FIND.EXE-0EC32F1E.pf
05.09.2007 18:42 13.938 CMD.EXE-087B4001.pf
05.09.2007 18:42 33.580 WINRAR.EXE-3588DFE8.pf
05.09.2007 18:41 17.852 VERCLSID.EXE-3667BD89.pf
05.09.2007 18:28 82.884 FIREFOX.EXE-1D57670A.pf
05.09.2007 18:28 40.168 WGATRAY.EXE-0ED38BED.pf
05.09.2007 18:28 30.750 WMIPRVSE.EXE-28F301A9.pf
05.09.2007 18:27 21.882 WUAUCLT.EXE-399A8E72.pf
05.09.2007 18:27 35.866 ALG.EXE-0F138680.pf
05.09.2007 18:27 41.820 IMAPI.EXE-0BF740A4.pf
05.09.2007 18:27 42.160 ICQ.EXE-1D3A911E.pf
05.09.2007 18:27 22.758 GOOGLETOOLBARNOTIFIER.EXE-09E6E9C6.pf
05.09.2007 18:27 12.142 READER_SL.EXE-1EA4C8B2.pf
05.09.2007 18:27 14.614 CTFMON.EXE-0E17969B.pf
05.09.2007 18:27 51.070 AVGNT.EXE-36CA4640.pf
05.09.2007 18:26 54.596 AVGCC.EXE-36A38F59.pf
05.09.2007 18:26 16.678 STARWINDSERVICEAE.EXE-02EEFACF.pf
05.09.2007 18:26 30.180 AVGEMC.EXE-361B4758.pf
05.09.2007 18:26 10.258 JUSCHED.EXE-20EE5D4A.pf
05.09.2007 18:26 9.928 AVGUPSVC.EXE-28C59C55.pf
05.09.2007 18:26 21.418 MIXER.EXE-3A40481D.pf
05.09.2007 18:26 20.008 AVGAMSVR.EXE-13835775.pf
05.09.2007 18:26 5.990 ATI2SGAG.EXE-034D00DE.pf
05.09.2007 18:26 33.272 SCHED.EXE-236A886F.pf
05.09.2007 18:26 47.890 AVGUARD.EXE-3490B18B.pf
05.09.2007 18:26 62.922 SPOOLSV.EXE-282F76A7.pf
05.09.2007 18:25 36.182 SVCHOST.EXE-3530F672.pf
05.09.2007 18:25 14.396 ATI2EVXX.EXE-19D16EB9.pf
05.09.2007 18:25 26.614 LOGONUI.EXE-0AF22957.pf
05.09.2007 18:25 27.492 LSASS.EXE-20DB6D1B.pf
05.09.2007 14:07 80.830 WMPLAYER.EXE-09969333.pf
05.09.2007 14:03 42.090 WOW.EXE-1DC320E6.pf
05.09.2007 14:03 74.950 LAUNCHER.EXE-37FEA5BF.pf
05.09.2007 14:00 31.704 GTA-VC.EXE-1BBE3666.pf
05.09.2007 13:58 34.822 AD-AWARE.EXE-308139F4.pf
05.09.2007 13:57 13.848 SERVICES.EXE-2F433351.pf
05.09.2007 13:54 23.842 TASKMGR.EXE-20256C55.pf
05.09.2007 13:54 18.378 VUNDOFIX.EXE-2750E093.pf
05.09.2007 13:52 115.592 EXPLORER.EXE-082F38A9.pf
05.09.2007 13:50 28.362 GUARDGUI.EXE-1BD45C30.pf
05.09.2007 13:45 64.020 AVSCAN.EXE-05AECC0E.pf
05.09.2007 13:43 20.072 CSTART.EXE-10AD7302.pf
05.09.2007 13:35 56.584 AVCENTER.EXE-37584419.pf
05.09.2007 13:33 18.704 NOTEPAD.EXE-336351A9.pf
05.09.2007 13:17 105.200 AVNOTIFY.EXE-22AE9451.pf
05.09.2007 13:12 17.114 EVEREST POKER.NET.EXE-355DC959.pf
05.09.2007 13:10 61.626 OIS.EXE-0E0BCC15.pf
05.09.2007 12:49 3.774 MODGREPER.EXE-06FDC9E4.pf
05.09.2007 09:24 226.752 Layout.ini
05.09.2007 08:31 55.116 AVGW.EXE-00A2F684.pf
05.09.2007 08:31 37.372 AVGINET.EXE-3038B75E.pf
05.09.2007 08:30 15.994 JANQOFYC.EXE-05845D58.pf
05.09.2007 02:02 14.472 REGEDIT.EXE-1B606482.pf
05.09.2007 01:59 82.206 IEXPLORE.EXE-2CA9778D.pf
05.09.2007 01:50 18.610 FSBL.EXE-24635D10.pf
05.09.2007 01:34 3.776 SIMCITY 4_UNINST.EXE-233F4F93.pf
05.09.2007 01:34 14.214 REGSVR32.EXE-25EEFE2F.pf
05.09.2007 01:34 12.830 SC4_UNINST.EXE-1F864842.pf
05.09.2007 01:33 14.192 EAUNINSTALL.EXE-242F7470.pf
05.09.2007 01:33 13.746 EAUNINSTALL.EXE-01476283.pf
05.09.2007 01:31 14.292 FSBL.EXE-2679E2E9.pf
04.09.2007 23:04 17.846 DOWNLOAD.EXE-392A5020.pf
04.09.2007 23:02 16.368 MWAVL.EXE-13B8498F.pf
04.09.2007 23:02 54.724 SCANNINGPROCESS.EXE-2D16A769.pf
04.09.2007 23:02 39.378 MEXE.COM-1E438334.pf
04.09.2007 23:02 75.424 MWAV.EXE-18C1A036.pf
04.09.2007 22:51 23.550 MSCONFIG.EXE-35E4DAE9.pf
04.09.2007 22:51 4.162 ZIP.EXE-1BAD456F.pf
04.09.2007 22:51 11.826 ATTRIB.EXE-39EAFB02.pf
04.09.2007 22:48 12.698 AVENGER.EXE-02EE3BF7.pf
04.09.2007 22:46 12.772 AVENGER.EXE-29E8A50A.pf
04.09.2007 22:23 25.410 WORDPAD.EXE-1EFCC5C1.pf
04.09.2007 21:07 20.392 HIJACKTHIS.EXE-1D29209F.pf
04.09.2007 21:03 53.814 STEAM.EXE-25824B4E.pf
04.09.2007 21:03 9.306 BJPSMAIN.EXE-13BB334D.pf
04.09.2007 21:02 13.852 QTTASK.EXE-2D7EEF34.pf
04.09.2007 21:02 6.470 NEROCHECK.EXE-092C6DFA.pf
04.09.2007 21:00 11.238 VUNDOFIXSVC.EXE-18ADD79E.pf
04.09.2007 20:59 14.856 VUNDOFIX.EXE-2064265E.pf
04.09.2007 20:56 13.154 AVENGER.EXE-17883B94.pf
04.09.2007 20:54 14.058 AVENGER.EXE-3152DB39.pf
04.09.2007 20:50 5.026 OSE.EXE-313A091F.pf
04.09.2007 20:48 60.102 CLEANMGR.EXE-1F86EA8E.pf
04.09.2007 20:45 13.286 AVENGER.EXE-2A830715.pf
04.09.2007 20:29 12.758 AVENGER.EXE-0468E47D.pf
04.09.2007 20:28 13.154 AVENGER.EXE-373CFB92.pf
04.09.2007 20:28 12.818 AVENGER.EXE-37B8E805.pf
04.09.2007 20:25 12.782 AVENGER.EXE-23EECBF1.pf
04.09.2007 20:23 12.590 AVENGER.EXE-006C8574.pf
04.09.2007 20:04 14.904 TOOL_DE[1].COM-1722FBF1.pf
04.09.2007 19:59 14.898 DELASSI.EXE-225613A3.pf
04.09.2007 19:08 37.098 UPDATE.EXE-13D57D76.pf
04.09.2007 19:08 13.224 PREUPD.EXE-358AA1C1.pf
04.09.2007 10:22 52.808 WINLOGON.EXE-32C57D49.pf
04.09.2007 10:22 18.328 CSRSS.EXE-12B63473.pf



C:/WINDOWS/tasks - Verzeichnis:


05.09.2007 18:25 6 SA.DAT
31.08.2007 15:00 392 Norton Security Scan.job
24.08.2007 11:05 276 AppleSoftwareUpdate.job
04.08.2004 14:00 65 desktop.ini


C:/WINDOWS/temp - Verzeichnis:


nicht vorhanden, Ordner geleert

C:/DOKUME~1/David/LOKALE~1/Temp - Verzeichnis:


05.09.2007 18:42 122.685 filelist.txt
05.09.2007 18:27 0 JET5F6C.tmp
__________________
//:://Höre niemals auf anzufangen und fange niemals an aufzuhören!//:://

Alt 05.09.2007, 18:46   #11
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Bitte um Log-Analyse! - Standard

Bitte um Log-Analyse!



Zitat:
Die 2 besagten Temp Ordner hab ich geleert, was wie es aussah auch nötig war, eine Frage, was für einen Nutzen haben die Temporären Datein?
Temporäre Dateien sind Arbeitsdateien, wo Programme in ihrer laufenden session eben wie der Name es schon sagt, temporär Daten ablegen. Nur leider werden diese eben nicht immer gelöscht, wenn die Programme beendet werden, obwohl sie beim nächsten Programmstart eigentlich keinen Nutzen mehr haben.

Siehe auch Temporäre Datei - Wikipedia

Ich bin die Dateilisten jetzt einmal grob durchgegangen, aufgefallen sind mir:

Zitat:
c:\windows\system32\vvvwa.ini
c:\windows\system32\vvvwa.bak2
c:\windows\system32\vvvwa.bak1
c:\windows\system32\awvvv.dll
Werte diese mal nacheinander bei Virustotal aus und poste die Ergebnisse.
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 05.09.2007, 19:59   #12
Nova:Prospekt
 
Bitte um Log-Analyse! - Beitrag

Bitte um Log-Analyse!



Hey,
hier sind die Ergebnisse:
Gruß
Nova:Prospekt!

c:\windows\system32\vvvwa.ini = Ergebnis: 0/32
c:\windows\system32\vvvwa.bak2 = Ergebnis: 0/32
c:\windows\system32\vvvwa.bak1 = Ergebnis: 0/32

c:windows\system32\awvvv.dl = Ergebnis: 12/32

AVG Adware Generic2.OXR
BitDefender Generic.Virtumonde.1.B961C702
eSafe Suspicious Trojan/Worm
eTrust-Vet Win32/Vundo!generic
F-Secure W32/Vundo.dam
Ikarus Generic.Virtumonde.1
Norman W32/Vundo.dam
Panda Suspicious file
Sophos Virtumundo
Sunbelt VIPRE.Suspicious
VirusBuster Adware.Vundo.P.Gen
Webwasher-Gateway Trojan.Virtumod.S
__________________
//:://Höre niemals auf anzufangen und fange niemals an aufzuhören!//:://

Alt 05.09.2007, 21:21   #13
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Bitte um Log-Analyse! - Standard

Bitte um Log-Analyse!



Ok, mach es so

1.) Lade dir das Tool Avenger und speichere es auf dem Desktop:



2.) Klicke nun auf die Option „Input Script manually“ -> klicke jetzt auf die Lupe und kopiere folgenden Text rein:
Zitat:
Files to delete:
c:\windows\system32\vvvwa.ini
c:\windows\system32\vvvwa.bak2
c:\windows\system32\vvvwa.bak1
c:\windows\system32\awvvv.dll
3.) Klicke nun auf die „grüne Ampel“, das Script fängt an zu arbeiten.



4.) Danach das System unverzüglich neu starten lassen
5.) Poste den Inhalt der C:\avenger.txt Datei.
6.) Mach mit Filelist eine neues Logfile und poste es.
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 05.09.2007, 22:38   #14
Nova:Prospekt
 
Bitte um Log-Analyse! - Beitrag

Bitte um Log-Analyse!



So, hier der gewünscht Avenger-Log
und wieder einmal Danke für deine Hilfe
Gruß
Nova:Prospekt


Logfile of The Avenger version 1, by Swandog46
Running from registry key:
\Registry\Machine\System\CurrentControlSet\Services\vxiqsseu

*******************

Script file located at: \??\C:\WINDOWS\system32\qcpbdutb.txt
Script file opened successfully.

Script file read successfully

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

File c:\windows\system32\vvvwa.ini deleted successfully.
File c:\windows\system32\vvvwa.bak2 deleted successfully.
File c:\windows\system32\vvvwa.bak1 deleted successfully.
File c:\windows\system32\awvvv.dll deleted successfully.

Completed script processing.

*******************

Finished! Terminate.
__________________
//:://Höre niemals auf anzufangen und fange niemals an aufzuhören!//:://

Alt 05.09.2007, 22:46   #15
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Bitte um Log-Analyse! - Standard

Bitte um Log-Analyse!



Punkt 6 bitte nicht vergessen!
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Antwort

Themen zu Bitte um Log-Analyse!
adobe, adobe reader, alert, antivir, avira, cyberlink, danke, e-mail, ebay, einstellungen, excel, explorer, file missing, firefox, firewall, google, hijackthis, hkus\s-1-5-18, internet, internet explorer, magix, mozilla, mozilla firefox, object, programme, s-1-5-18, server, software, spyware, sun java, system, temp, trend micro, unknown file in winsock lsp, urlsearchhook, userinit.exe, windows, windows messenger, windows xp



Ähnliche Themen: Bitte um Log-Analyse!


  1. Bitte um Analyse
    Log-Analyse und Auswertung - 30.04.2009 (6)
  2. bitte um analyse
    Mülltonne - 20.04.2008 (1)
  3. Bitte um Log Analyse
    Mülltonne - 04.01.2008 (0)
  4. Bitte um Analyse von HJT-Log
    Log-Analyse und Auswertung - 30.12.2007 (3)
  5. Bitte Um Analyse
    Log-Analyse und Auswertung - 28.12.2007 (0)
  6. Keylogger ?! Bitte Analyse !
    Log-Analyse und Auswertung - 24.12.2007 (2)
  7. Log-Analyse - BITTE
    Log-Analyse und Auswertung - 06.09.2007 (4)
  8. Bitte um Analyse des Log-Files
    Log-Analyse und Auswertung - 05.06.2007 (2)
  9. Bitte um Logfile analyse
    Log-Analyse und Auswertung - 30.03.2007 (2)
  10. Bitte um Logfile Analyse
    Log-Analyse und Auswertung - 30.03.2007 (2)
  11. bitte um Logfile Analyse
    Log-Analyse und Auswertung - 30.03.2007 (1)
  12. bitte um analyse und lösungsvorschläge
    Mülltonne - 09.11.2006 (1)
  13. Bitte um analyse
    Log-Analyse und Auswertung - 07.08.2006 (2)
  14. Bitte um HiJackThis Log analyse
    Log-Analyse und Auswertung - 02.11.2005 (2)
  15. bitte um analyse
    Log-Analyse und Auswertung - 21.09.2005 (2)
  16. Bitte um Logfile-Analyse...
    Log-Analyse und Auswertung - 13.03.2005 (6)
  17. Hijackthis, bitte um analyse :)
    Log-Analyse und Auswertung - 23.10.2004 (4)

Zum Thema Bitte um Log-Analyse! - Hallo zusammen, da ich durch ein Trojaner-Problem auf euer Board gestoßen bin, hab ich gemerkt, dass in den hijack-logs informationen angezeigt werden, von denen viele vorher noch nichts wussten, wie - Bitte um Log-Analyse!...
Archiv
Du betrachtest: Bitte um Log-Analyse! auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.