Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Seit heute morgen -Bonjour-

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 08.02.2008, 05:34   #1
Vaaan
 
Seit heute morgen -Bonjour- - Standard

Seit heute morgen -Bonjour-



Guten Morgen!

Seit gestern läuft mein Netz richtig lahm an und vor kurzem
hatte ich auch nur immer 22 Prozesse im Hintergrund laufen, heute sind es 26 und mit IExplorer 27!
Am meisten stört mich dieses Bonjour und Windows Live\WLLoginProxy.exe, ich benutze den Messnger aber warum Proxy? Diese exe wurd vorher nie im Taskmanager angezeigt! ... aber vielleicht hab ich auch noch was anderes übersehen. Der Rechner braucht 3 Minuten zum Hochfahren.
Was ich Rot markier hab ich im Taskmanager vorher noch nie gesehen ...


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 06:05:33, on 08.02.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\nvsvc32.exeC:\WINDOWS\Explorer.EXE
C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe
C:\Programme\Windows Live\Messenger\msnmsgr.exe
C:\Programme\Windows Live\Messenger\usnsvc.exeC:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WLLoginProxy.exeC:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: RocketDock.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe
O4 - Startup: TransBar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\TransBar\TransBar.exe
O8 - Extra context menu item: Hinzufügen zu Kaspersky Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\ie_banner_deny.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Statistik für Web-Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll
O9 - Extra button: Internet Radio by Endicosoft.com - {1F958B09-3312-7f0e-9723-4C1324C57B20} - C:\Programme\Internet Radio\Radio.exe
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - h**p://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - h**p://gfx1.hotmail.com/mail/w2/resources/MSNPUpld.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1195445535093
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - h**p://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - h**p://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O16 - DPF: {FD0B6769-6490-4A91-AA0A-B5AE0DC75AC9} (Performance Viewer Activex Control) - h**ps://secure.logmein.com/activex/RACtrl.cab
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~2\KASPER~1.0\adialhk.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Kaspersky Internet Security 7.0 (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

--
End of file - 6410 bytes


Wenn Ihr irgendwas findet ...
Ich bedanke mich schonmal im voraus für die Mühe!

Alt 08.02.2008, 05:57   #2
myrtille
/// TB-Ausbilder
 
Seit heute morgen -Bonjour- - Standard

Seit heute morgen -Bonjour-



Hi,
die Dateien sind alle gutartig.
Wlloginproxy.exe (=live login helper) und usnsvc.exe (=Messenger Sharing USN Journal Reader Service) gehören zum Windows Live Messenger (=WLM), der Bonjour-service ist ursprünglich von Apple wird aber auch von anderen Programmen genutzt.

Wieso die heute aufgetaucht sind? Da kann ich nur raten.
Hast du gestern vielleicht ein Programm installiert? Irgendwelche Einstellungen an WLM oder IE geändert? Oder sowas Ähnliches getan? (wlloginproxy soll zb bei einem Update auf WLM 8 und höher installiert werden, ebenso wie bei einer neuen installation über nen bestimmten installer)
Scheinbar lässt sich die wlloginproxy im InternetExplorer unter Addons auch wieder deaktivieren.
Die zweite WindowsLiveMessengerdatei lässt sich wohl im Messenger wie folgt deaktivieren:
ADMIN TOOLS -> SERVICES -> DISABLE MESSENGER SHARING SERVICES USN JOURNAL READER SERVICE

Wie du dir den Bonjourservice eingefangen hast weiß ich nicht. Sicher, dass der nicht schon länger drauf ist? Evtl mal Photoshop oder iTunes oder Ähnliches installiert?

Die letzte Datei gehört übrigens zu deiner Graphikkarte und dürfte ebenfalls schon länger auf deinem Rechner sein. (Ist aber wohl auch keine zwingend notwendige Komponente).

Die Infos sind alle nur gegoogelt, ich hab nichts selbst überprüft, aber ich denke, dass es deine Frage zumindest halbwegs beantworten dürfte, oder?

lg myrtille

PS:
Ok, vllt bin ich ein wenig müder als ich dachte.. hoffe der Text lässt sich jetzt besser lesen.
Die Infos zu WLLoginproxy.exe hab ich übrigens in diesem Thema über lange Hochfahrzeiten und Probleme mit Internetverbindungen gefunden:IE7 Start up problem - MSDN Forums
Es ist also nicht unwahrscheilich, dass dein Problem mit eben dieser Datei zusammenhängt. Die genaue Ursache hab ich nicht gefunden, aber es wurden ein paar Mal fehlerhafte/fehlgeschlagene Updates genannt. Sollte ein deaktivieren der Dateien keinen Erfolg bringen, wäre das wohl der nächste Ansatzpunkt.
__________________


Geändert von myrtille (08.02.2008 um 06:09 Uhr)

Alt 08.02.2008, 06:08   #3
Vaaan
 
Seit heute morgen -Bonjour- - Standard

Seit heute morgen -Bonjour-



Wow ..

danke für die schnelle Antwort!
Hab eben auch gegoogelt und dieeses Bon... wird auch von Dreamweaver
geladen ...

Kann ich das einfach ausschalten? Ich habs denn wohl erst heut morgen gesehen weil ich den Trainingsmodus der Firewall eingeschaltet hab, da ich Emails von Programmherstellern die ich installiert hab bekommen habe obwohl ich mich dort nicht registriert hab oder jemals irgendwo meine E-Mailadresse eingegeben habe! Kann doch nur heißen das da irgendwo auf der Platte was meine Outlookdaten ausspioniert oder? Eine andere Erklärung hab ich dafür kaum!
Die Emailadresse auf die mir geschrieben wurde ist meine als 1. eingetragene in Outlook.

Das mit dem ausschalten der Services probier ich gleich!

Danke nochmals ..
__________________

Alt 08.02.2008, 06:19   #4
myrtille
/// TB-Ausbilder
 
Seit heute morgen -Bonjour- - Standard

Seit heute morgen -Bonjour-



Da kenn ich mich ehrlich gesagt zu wenig aus. Halte es allerdings für unwahrscheinlich, denn solch ein Verhalten wäre mittlerweile sicher aufgefallen und hätte einen Rieseneklat produziert.
Vielleicht hast du die Email irgendwo bei der Registrierungangegeben? (Evtl auch auf nem Stück Papier beim Kauf der Software?)

Bonjour solltest du auch deaktivieren können. Soweit ich weiß dient es dazu interaktives Arbeiten in größeren Netzwerken zu ermöglichen. Hat also für einen Einzelanwender keine großen Nutzen.
Informier dich aber bitte vorher auf den Adobeseiten (die, die ich normalerweise verlinke gibts nicht *grml* ) ob und wie man den Dienst deaktiviert, ohne sich das Programm zu zerschießen.

EDIT:
Also den Dienst kannst du wohl relativ bedenkenlos einfach deaktivieren: Start->Ausführen->services.msc eingeben
Den Bonjour-dienst raussuchen beenden und dann deaktivieren. Solltest du später feststellen, dass du den Dienst doch brauchst, kannst du ihn einfach wieder aktivieren.
Die richtigen Probleme treten wohl erst auf, wenn man versucht Bonjour komplett zu deinstallieren, wovon ich auch abraten würde

Geändert von myrtille (08.02.2008 um 06:41 Uhr)

Alt 08.02.2008, 07:42   #5
Lucky
/// Helfer-Team
 
Seit heute morgen -Bonjour- - Standard

Seit heute morgen -Bonjour-



Bei iTunes kann man ihn deaktivieren wenn man die Suche nach freigegebenen Bibliothek deaktiviert. Vielleicht gibts bei Dreamweaver sowas auch? :| Ansonsten wie myrtille schon schreibt, Dienst stoppen, hilft aufjedenfall.

__________________
Kein Support per PM!

Antwort

Themen zu Seit heute morgen -Bonjour-
adobe, appinit_dlls, bho, bonjour, computer, excel, hijack, hijackthis, hintergrund, hkus\s-1-5-18, internet, internet explorer, internet security, kaspersky, microsoft, nvidia, pdf, performance, programme, prozesse, rundll, s-1-5-18, security, software, system, taskmanager, tuneup.defrag, vista, warum, windows, windows xp



Ähnliche Themen: Seit heute morgen -Bonjour-


  1. Seit heute morgen, folgende Meldung:Script.Trojan-Ransom.Browlock.E (Engine B)
    Plagegeister aller Art und deren Bekämpfung - 02.07.2015 (1)
  2. PC von heute auf morgen plötzlich langsam! Virus?
    Plagegeister aller Art und deren Bekämpfung - 25.05.2015 (3)
  3. Seit heute morgen GraKa immer ausgelastet nach Neustart !
    Plagegeister aller Art und deren Bekämpfung - 28.04.2015 (4)
  4. FPS gesunken von heute auf morgen
    Plagegeister aller Art und deren Bekämpfung - 22.06.2014 (10)
  5. "bundestrojaner" seit heute morgen auf pc
    Log-Analyse und Auswertung - 11.06.2013 (10)
  6. Seit Heute Morgen CPU Auslastung immer 100%
    Plagegeister aller Art und deren Bekämpfung - 19.12.2012 (20)
  7. Browser von heute auf morgen extrem langsam und einige Seiten öffnen sich gar nicht !
    Plagegeister aller Art und deren Bekämpfung - 24.10.2012 (3)
  8. Laptop von heute auf morgen langsamer.
    Log-Analyse und Auswertung - 26.06.2012 (1)
  9. Windows Firewall heute morgen einfach deaktiviert, warum?
    Log-Analyse und Auswertung - 30.10.2009 (1)
  10. Seit heute ständig werbung bei Firefox und IE8
    Log-Analyse und Auswertung - 14.10.2009 (6)
  11. PC bootet seit heute schlecht/langsam
    Plagegeister aller Art und deren Bekämpfung - 23.07.2009 (0)
  12. Mein PC ist seit heute morgen sehr langsam
    Log-Analyse und Auswertung - 31.10.2008 (34)
  13. 1.400 SPAM -Mails heute morgen...alle als MAILER-DEAMON@failure notice
    Plagegeister aller Art und deren Bekämpfung - 11.06.2008 (2)
  14. TR/Dldr.WMA.Wimad.N seit heute morgen =((
    Mülltonne - 03.05.2008 (0)
  15. Boot-und Geschwindigkeitseinbruch bei Notebook von heute auf morgen
    Log-Analyse und Auswertung - 13.09.2007 (3)
  16. Logfile zu posting heute morgen
    Mülltonne - 29.07.2007 (0)
  17. Virusmeldung seit heute morgen.
    Plagegeister aller Art und deren Bekämpfung - 30.05.2005 (11)

Zum Thema Seit heute morgen -Bonjour- - Guten Morgen! Seit gestern läuft mein Netz richtig lahm an und vor kurzem hatte ich auch nur immer 22 Prozesse im Hintergrund laufen, heute sind es 26 und mit IExplorer - Seit heute morgen -Bonjour-...
Archiv
Du betrachtest: Seit heute morgen -Bonjour- auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.