Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Hilfe bei HJT & RR Auswertung

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 17.02.2008, 18:02   #1
Elchen25
 
Hilfe bei HJT & RR Auswertung - Standard

Hilfe bei HJT & RR Auswertung



Hallo,

nachdem ich heute den Rootkitrevealer über meinen Computer habe laufen lassen ist folgendes dabei rausgekommen:

HKLM\SECURITY\Policy\Secrets\SAC* 19.09.2002 15:49 0 bytes Key name contains embedded nulls (*)
HKLM\SECURITY\Policy\Secrets\SAI* 19.09.2002 15:49 0 bytes Key name contains embedded nulls (*)

Ich habe dann noch einen Scan mit HJT durchgeführt:

Logfile:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:37:34, on 17.02.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
C:\WINDOWS\VMSnap5.EXE
C:\WINDOWS\Domino.EXE
C:\Programme\Winamp\winampa.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\MSN Messenger\MsnMsgr.Exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Trend Micro\HijackThis\HJT.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://runonce.msn.com/?v=msgrv75
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\Windows Live Toolbar\msntb.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\Windows Live Toolbar\msntb.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [VMSnap5] C:\WINDOWS\VMSnap5.EXE
O4 - HKLM\..\Run: [Domino] C:\WINDOWS\Domino.EXE
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: Add to Windows &Live Favorites - h**p://favorites.live.com/quickadd.aspx
O8 - Extra context menu item: In neuer Registerkarte im Hintergrund öffnen - res://C:\Programme\Windows Live Toolbar\Components\de-de\msntabres.dll.mui/229?de2e2955cc0545b5b64a89a15cff3b7c
O8 - Extra context menu item: In neuer Registerkarte im Vordergrund öffnen - res://C:\Programme\Windows Live Toolbar\Components\de-de\msntabres.dll.mui/230?de2e2955cc0545b5b64a89a15cff3b7c
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: AccSys WiFi Component (accsvc) - AccSys GmbH - C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe
O23 - Service: ACPNWLBOMVXA - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\ACPNWLBOMVXA.exe (file missing)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: ETPONQG - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\ETPONQG.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: ITRPKH - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\ITRPKH.exe (file missing)
O23 - Service: JJSSY - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\JJSSY.exe (file missing)
O23 - Service: JZIJHX - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\JZIJHX.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: QNFYKC - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\QNFYKC.exe (file missing)
O23 - Service: RPZU - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\RPZU.exe (file missing)
O23 - Service: SYV - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\SYV.exe (file missing)
O23 - Service: Virtual CD v4 Security service (VCDSecS) - Unknown owner - C:\Programme\Virtual CD v4\System\vcdsecs.exe (file missing)
O23 - Service: XKIO - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\XKIO.exe (file missing)
O23 - Service: ZUEVQMOSC - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\ZUEVQMOSC.exe (file missing)

--
End of file - 6824 bytes


Da ich leider von der ganzen Materie keine Ahnung habe, würde ich mich freuen, wenn mir jemand sagen könnte, ob sich dahinter irgendwas böses versteckt und wenn ja, was ich dagegen tun kann.

Vielen Dank schonmal im Voraus,
Elchen

Alt 17.02.2008, 18:30   #2
Franz1968
/// Helfer-Team
 
Hilfe bei HJT & RR Auswertung - Standard

Hilfe bei HJT & RR Auswertung



Hallo,

Rootkit-Revealer dürfte ok sein, im HijackThis-Logfile stehen dagegen zwei fragwürdige Einträge:

Zitat:
C:\WINDOWS\VMSnap5.EXE
C:\WINDOWS\Domino.EXE
Diese lasse bitte auf virustotal.com auswerten und poste im Anschluss hier die kompletten Ergebnisse.
Zitat:
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O23 - Service: ACPNWLBOMVXA - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\ACPNWLBOMVXA.exe (file missing)
O23 - Service: ETPONQG - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\ETPONQG.exe (file missing)
O23 - Service: ITRPKH - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\ITRPKH.exe (file missing)
O23 - Service: JJSSY - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\JJSSY.exe (file missing)
O23 - Service: JZIJHX - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\JZIJHX.exe (file missing)
O23 - Service: QNFYKC - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\QNFYKC.exe (file missing)
O23 - Service: RPZU - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\RPZU.exe (file missing)
O23 - Service: SYV - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\SYV.exe (file missing)
O23 - Service: XKIO - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\XKIO.exe (file missing)
O23 - Service: ZUEVQMOSC - Unknown owner - C:\DOKUME~1\***\LOKALE~1\Temp\ZUEVQMOSC.exe (file missing)
Das sind Überreste eines Messengers bzw. des Rootkit-Revealers (warum hast du ihn überhaupt benutzt? ); du kannst sie mit HijackThis fixen. Vorher den TeaTimer deaktivieren!
__________________

__________________

Alt 17.02.2008, 19:22   #3
Elchen25
 
Hilfe bei HJT & RR Auswertung - Standard

Hilfe bei HJT & RR Auswertung



Hallo Franz,

so, habe jetzt die von dir angegebenen Sachen mit Highjack this gefixt.

Das folgende kam beim Scan durch Virustotal raus:

C:\WINDOWS\VMSnap5.EXE

Status: Beendet
Ergebnis: 0/32 (0%)

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.2.16.10 2008.02.15 -
AntiVir 7.6.0.67 2008.02.15 -
Authentium 4.93.8 2008.02.17 -
Avast 4.7.1098.0 2008.02.16 -
AVG 7.5.0.516 2008.02.17 -
BitDefender 7.2 2008.02.17 -
CAT-QuickHeal None 2008.02.16 -
ClamAV 0.92.1 2008.02.17 -
DrWeb 4.44.0.09170 2008.02.17 -
eSafe 7.0.15.0 2008.02.17 -
eTrust-Vet 31.3.5541 2008.02.15 -
Ewido 4.0 2008.02.17 -
FileAdvisor 1 2008.02.17 -
Fortinet 3.14.0.0 2008.02.17 -
F-Prot 4.4.2.54 2008.02.17 -
F-Secure 6.70.13260.0 2008.02.17 -
Ikarus T3.1.1.20 2008.02.17 -
Kaspersky 7.0.0.125 2008.02.17 -
McAfee 5231 2008.02.15 -
Microsoft 1.3204 2008.02.17 -
NOD32v2 2881 2008.02.17 -
Norman 5.80.02 2008.02.15 -
Panda 9.0.0.4 2008.02.17 -
Rising 20.31.50.00 2008.02.16 -
Sophos 4.26.0 2008.02.17 -
Sunbelt 2.2.907.0 2008.02.16 -
Symantec 10 2008.02.17 -
TheHacker 6.2.9.222 2008.02.16 -
VBA32 3.12.6.1 2008.02.17 -
VirusBuster 4.3.26:9 2008.02.17 -
Webwasher-Gateway 6.6.2 2008.02.15 -
weitere Informationen
File size: 49152 bytes
MD5: ae67805e669087f93ea9e01cc5bc907a
SHA1: a903b1c2114fe96f2bda356de01ce696771de22b
PEiD: InstallShield 2000

und C:\WINDOWS\Domino.EXE

Status: Beendet
Ergebnis: 0/32 (0%)

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.2.16.10 2008.02.15 -
AntiVir 7.6.0.67 2008.02.15 -
Authentium 4.93.8 2008.02.17 -
Avast 4.7.1098.0 2008.02.16 -
AVG 7.5.0.516 2008.02.17 -
BitDefender 7.2 2008.02.17 -
CAT-QuickHeal None 2008.02.16 -
ClamAV 0.92.1 2008.02.17 -
DrWeb 4.44.0.09170 2008.02.17 -
eSafe 7.0.15.0 2008.02.17 -
eTrust-Vet 31.3.5541 2008.02.15 -
Ewido 4.0 2008.02.17 -
FileAdvisor 1 2008.02.17 -
Fortinet 3.14.0.0 2008.02.17 -
F-Prot 4.4.2.54 2008.02.17 -
F-Secure 6.70.13260.0 2008.02.17 -
Ikarus T3.1.1.20 2008.02.17 -
Kaspersky 7.0.0.125 2008.02.17 -
McAfee 5231 2008.02.15 -
Microsoft 1.3204 2008.02.17 -
NOD32v2 2881 2008.02.17 -
Norman 5.80.02 2008.02.15 -
Panda 9.0.0.4 2008.02.17 -
Prevx1 V2 2008.02.17 -
Rising 20.31.50.00 2008.02.16 -
Sophos 4.26.0 2008.02.17 -
Sunbelt 2.2.907.0 2008.02.16 -
Symantec 10 2008.02.17 -
TheHacker 6.2.9.222 2008.02.16 -
VBA32 3.12.6.1 2008.02.17 -
VirusBuster 4.3.26:9 2008.02.17 -
Webwasher-Gateway 6.6.2 2008.02.15 -
weitere Informationen
File size: 49152 bytes
MD5: e45b115037c5cb7d880236862eb7c704
SHA1: ac70dd3908ca902bfc7c60655eac9ad8e42df3ff
PEiD: InstallShield 2000

Kannst du damit was anfangen?

Lg,
Elchen
__________________

Alt 18.02.2008, 09:37   #4
Franz1968
/// Helfer-Team
 
Hilfe bei HJT & RR Auswertung - Standard

Hilfe bei HJT & RR Auswertung



Zitat:
Zitat von Elchen25 Beitrag anzeigen
Kannst du damit was anfangen?
Es bedeutet, dass die beiden Dateien mit einer hinreichenden Wahrscheinlichkeit frei von Malware sind, und das wollte ich wissen.
__________________
Alle Tipps und Anleitungen ohne Gewähr

Alt 18.02.2008, 09:44   #5
Elchen25
 
Hilfe bei HJT & RR Auswertung - Standard

Hilfe bei HJT & RR Auswertung



Hi,

na das ist mal ne gute Nachricht

Vielen Dank für deine Hilfe,
Elchen


Antwort

Themen zu Hilfe bei HJT & RR Auswertung
ad-aware, adobe, antivir, auswertung, avira, bho, components, computer, explorer, hijack, hijackthis, hintergrund, hkus\s-1-5-18, internet, internet explorer, keine ahnung, microsoft, nvidia, programme, rundll, s-1-5-18, scan, secrets, security, software, system, temp, windows, windows xp



Ähnliche Themen: Hilfe bei HJT & RR Auswertung


  1. Hilfe bei der Auswertung
    Log-Analyse und Auswertung - 28.02.2009 (1)
  2. Hilfe bei Auswertung
    Mülltonne - 17.10.2008 (0)
  3. Hilfe bei der Auswertung
    Log-Analyse und Auswertung - 05.09.2008 (16)
  4. Hilfe bei der Auswertung
    Mülltonne - 26.06.2008 (0)
  5. Auswertung und Hilfe
    Log-Analyse und Auswertung - 15.06.2008 (2)
  6. Viren??Würmer..HILFE! Bitte um Hilfe bei der Auswertung meines hijackthis-log
    Mülltonne - 14.11.2007 (0)
  7. Hilfe bei Log-Auswertung
    Plagegeister aller Art und deren Bekämpfung - 21.08.2006 (1)
  8. Hilfe bei Auswertung
    Log-Analyse und Auswertung - 21.01.2006 (4)
  9. Hilfe bei der Auswertung
    Log-Analyse und Auswertung - 16.06.2005 (1)
  10. Hilfe bei Auswertung
    Log-Analyse und Auswertung - 12.06.2005 (12)
  11. Hilfe! Auswertung
    Log-Analyse und Auswertung - 05.06.2005 (1)
  12. Hilfe bei Auswertung!!!
    Log-Analyse und Auswertung - 22.02.2005 (7)
  13. Hilfe bei Auswertung
    Log-Analyse und Auswertung - 12.02.2005 (4)
  14. Hilfe bei Auswertung
    Log-Analyse und Auswertung - 11.12.2004 (1)
  15. hilfe bei der auswertung
    Log-Analyse und Auswertung - 14.11.2004 (13)
  16. Hilfe bei Auswertung
    Log-Analyse und Auswertung - 19.09.2004 (4)
  17. Hilfe bei Log-Auswertung
    Log-Analyse und Auswertung - 26.08.2004 (2)

Zum Thema Hilfe bei HJT & RR Auswertung - Hallo, nachdem ich heute den Rootkitrevealer über meinen Computer habe laufen lassen ist folgendes dabei rausgekommen: HKLM\SECURITY\Policy\Secrets\SAC* 19.09.2002 15:49 0 bytes Key name contains embedded nulls (*) HKLM\SECURITY\Policy\Secrets\SAI* 19.09.2002 15:49 - Hilfe bei HJT & RR Auswertung...
Archiv
Du betrachtest: Hilfe bei HJT & RR Auswertung auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.