Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: System sehr langsam; Wurmkur?

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 09.06.2008, 13:40   #1
BataAlexander
> MalwareDB
 
System sehr langsam; Wurmkur? - Standard

System sehr langsam; Wurmkur?



Meldet ZoneAlarm den Zugriff immer noch?
Du meinst der Infektionszeitpunkt liegt mehr als 30 Tage zurück? Das ist dann aber schon sehr lange, warum meldest Du Dich erst jetzt?

Filelist

1. Lade das filelist.zip auf deinen Desktop herunter.
2. Entpacke die Zip-Datei auf deinen Desktop (mit einem Packprogramm), öffne die nun auf deinem Destop vorhandene filelist.bat mit einem Doppelklick auf die Datei
3. Dein Editor (Textverarbeitungsprogramm) wird sich öffnen
4. Markiere von diesem Inhalt aus jedem Verzeichnis jeweils die letzten 30 Tage, wähle kopieren, füge diese Dateien in deinem nächsten Beitrag ein.

Dies sind die Verzeichnisse von denen wir jeweils die letzten 30 Tage sehen wollen:
Verzeichnis von C:\
Verzeichnis von C:\WINDOWS\system32
Verzeichnis von C:\WINDOWS
Verzeichnis von C:\WINDOWS\Prefetch (Windows XP)
Verzeichnis von C:\WINDOWS\tasks
Verzeichnis von C:\WINDOWS\Temp
Verzeichnis von C:\DOCUME~1\Name\LOCALS~1\Temp
Credits to Karl83 / KarlKarl


Zur weiteren Untersuchtung würde ich gerne folgende Tools anwenden lassen

Flister
  • Lade Dir Flister von hier auf den Desktop.
  • Entpacke das Archiv auf den Dektop in das Verzeichnis Flister.
  • Lade die angehängte flister.bat.txt Datei ins selbe Verzeichnis.
  • Benenne die Datei flister.bat.txt in flister.bat um.
  • Klicke die flister.bat Datei an. Kurz darauf erscheint eine ergebnis.txt Datei im selben Ordner.
  • Diese Datei an Deinen nächsten Post anhängen.

GMER - Rootkit Detection

* Lade GMER von hier
* entpacke es auf den Dektop
* Dopperlklicke die gmer.exe
* Der Reiter Rootkit oben ist schon angewählt



* Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
* nach Beendigung des Scan, drücke "Copy"
* nun kannst Du das Ergebnis hier posten
* Sollte GMER sagen "Gmer hasen´t found any System Modifikation", so hat GMER keine Einträge gefunden.

Edit: Datei angehängt
__________________
If every computer is running a diverse ecosystem, crackers will have
no choice but to resort to small-scale, targetted attacks, and the
days of mass-market malware will be over
[...].
Stuart Udall

Geändert von BataAlexander (09.06.2008 um 14:12 Uhr)

Alt 09.06.2008, 14:46   #2
Knecht_0473
 
System sehr langsam; Wurmkur? - Standard

System sehr langsam; Wurmkur?



Zitat:
Zitat von BataAlexander Beitrag anzeigen
Meldet ZoneAlarm den Zugriff immer noch?
Du meinst der Infektionszeitpunkt liegt mehr als 30 Tage zurück? Das ist dann aber schon sehr lange, warum meldest Du Dich erst jetzt?
Naja, das war ja mein erster Satz (s.o.) daß das meiste noch lief, wenn auch sehr langsam und es mir eher egal war, bis mir auffiel, daß die Krätze auch meinen USB-Stick befallen wollte.

FileList zählt auf:
Code:
ATTFilter
----- Root ----------------------------- 
 Datentr„ger in Laufwerk C: ist Volume
 Volumeseriennummer: 88A6-807F

 Verzeichnis von C:\

09.06.2008  13:43             8.534 ComboFix.txt
08.06.2008  16:28             3.691 rapport.txt
27.01.2008  04:35             2.689 pjx_log.txt
21.12.2007  14:57               211 boot.ini
              13 Datei(en)        318.858 Bytes
               0 Verzeichnis(se),  8.756.428.800 Bytes frei
 
----- System32 ------------------------- 
 Datentr„ger in Laufwerk C: ist Volume
 Volumeseriennummer: 88A6-807F

 Verzeichnis von C:\WINDOWS\system32

09.06.2008  13:45           353.365 vsconfig.xml
09.06.2008  11:26            88.818 nvapps.xml
08.06.2008  16:26                 0 tmp.txt
08.06.2008  16:26             1.916 tmp.reg
07.06.2008  07:10            47.616 _fsmgmt.dl_
06.06.2008  09:56            17.920 _sec_pol_._x_
01.06.2008  19:58             2.206 wpa.dbl
28.05.2008  17:39            47.616 _fsmgmt.dl_.tm_
10.05.2008  20:16           392.296 perfh009.dat
10.05.2008  20:16            58.596 perfc009.dat
10.05.2008  20:16           405.118 perfh007.dat
10.05.2008  20:16            70.580 perfc007.dat
10.05.2008  20:16           938.224 PerfStringBackup.INI
07.05.2008  18:32           236.760 FNTCACHE.DAT
18.04.2008  00:35             6.074 jupdate-1.6.0_04-b12.log
02.04.2008  12:26               802 qtplugin.log
02.04.2008  12:25            28.672 qttask.exe
21.02.2008  06:33             4.212 zllictbl.dat
01.02.2008  01:50            98.304 CmdLineExt.dll
14.01.2008  14:15            81.920 frapsvid.dll
14.12.2007  01:59           139.264 javaws.exe
14.12.2007  01:59            69.632 javacpl.cpl
14.12.2007  00:57           135.168 javaw.exe
14.12.2007  00:57           135.168 java.exe

----- Prefetch ------------------------- 
 Datentr„ger in Laufwerk C: ist Volume
 Volumeseriennummer: 88A6-807F

 Verzeichnis von C:\WINDOWS\Prefetch

09.06.2008  14:51            14.366 CMD.EXE-087B4001.pf
09.06.2008  14:50            40.054 WINZIP32.EXE-335422C1.pf
09.06.2008  14:24            22.750 I_VIEW32.EXE-0B6C3BA4.pf
09.06.2008  14:23            11.650 RUNDLL32.EXE-451FC2C0.pf
09.06.2008  13:58            78.076 PIDGIN.EXE-2C4BB40A.pf
09.06.2008  13:53            45.330 TASKMGR.EXE-20256C55.pf
09.06.2008  13:52            14.918 NOTEPAD.EXE-336351A9.pf
09.06.2008  13:48            53.182 WMIPRVSE.EXE-28F301A9.pf
09.06.2008  13:46            24.558 WINPOOCH.EXE-312C0E50.pf
09.06.2008  13:46           112.100 FIREFOX.EXE-1D57670A.pf
09.06.2008  13:45            24.518 VSMON.EXE-1609C098.pf
09.06.2008  13:45            38.746 ZLCLIENT.EXE-0120F620.pf
09.06.2008  13:43            22.380 REGEDIT.EXE-1B606482.pf
09.06.2008  13:43            16.944 IMAPI.EXE-0BF740A4.pf
09.06.2008  13:41            28.896 CSCRIPT.EXE-1C26180C.pf
09.06.2008  13:33            11.218 FIND.EXE-0EC32F1E.pf
09.06.2008  13:25            16.532 RUNONCE.EXE-2803F297.pf
09.06.2008  12:14            43.918 DOSBOX.EXE-39F1FAE3.pf
09.06.2008  11:36            46.462 WINAMP.EXE-08C38ED9.pf
09.06.2008  11:35            21.004 SWHELP~1.EXE-0DF9F700.pf
09.06.2008  11:28            15.012 SVCHOST.EXE-3530F672.pf
09.06.2008  11:27           664.116 NTOSBOOT-B00DFAAD.pf
09.06.2008  09:17           100.478 THUNDERBIRD.EXE-031A6371.pf
09.06.2008  08:21            17.564 RUNDLL32.EXE-2E5AF1D7.pf
09.06.2008  08:15            37.886 EINSTEIN.EXE-05B4D7C7.pf
09.06.2008  08:12           137.290 GMPLAYER.EXE-36FDA605.pf
09.06.2008  06:22            13.268 7ZG.EXE-189F3F41.pf
09.06.2008  06:22            45.350 7ZFM.EXE-24800234.pf
09.06.2008  06:10            12.994 CALC.EXE-02CD573A.pf
08.06.2008  16:28            13.748 NOTEPAD.EXE-189578DA.pf
08.06.2008  16:28             7.634 SWREG.EXE-2467CF6C.pf
08.06.2008  16:28             4.336 SRCHSTS.EXE-3185996B.pf
08.06.2008  16:28            11.498 404FIX.EXE-29A19DFE.pf
08.06.2008  16:28            12.462 VACFIX.EXE-2F7F9484.pf
08.06.2008  16:27            59.406 IEDFIX.EXE-0D7F86A4.pf
08.06.2008  16:26             6.754 SWREG.EXE-3688D00C.pf
08.06.2008  16:25            15.038 CHKNTFS.EXE-31921D64.pf
08.06.2008  16:25            19.984 POLICIES.EXE-2BA58425.pf
08.06.2008  16:24            35.510 SMITFRAUDFIX.EXE-1DB855A8.pf
08.06.2008  14:29            15.920 LOGONUI.EXE-0AF22957.pf
08.06.2008  11:51            17.222 CLAMSCAN.EXE-0448C2CF.pf
08.06.2008  11:50            53.982 CLAMWIN.EXE-1BD4F8BC.pf
08.06.2008  11:37             9.670 LONGX912.EXE-135ACE67.pf
08.06.2008  11:37             9.514 LONGX911.EXE-2670BFD9.pf
08.06.2008  11:35            22.314 MSPAINT.EXE-11CBB631.pf
08.06.2008  11:21            29.834 RUNDLL32.EXE-26C45206.pf
08.06.2008  11:18            60.580 ACRORD32.EXE-0BE2C5CE.pf
08.06.2008  11:16            24.134 WORDPAD.EXE-1EFCC5C1.pf
08.06.2008  10:44            27.918 RUNDLL32.EXE-44A0B4BC.pf
08.06.2008  09:55            16.916 NETSTAT.EXE-2B2B4428.pf
08.06.2008  09:39            15.356 RUNDLL32.EXE-1BDFE655.pf
08.06.2008  09:09            54.844 RUNDLL32.EXE-19A2E01D.pf
08.06.2008  09:06            20.742 FRESHCLAM.EXE-192A6E22.pf
08.06.2008  08:37            21.870 MSCONFIG.EXE-35E4DAE9.pf
08.06.2008  08:26            52.752 PATCH.EXE-1C04A9C8.pf
08.06.2008  08:23            24.132 IPCONFIG.EXE-2395F30B.pf
08.06.2008  08:05            16.722 RUNDLL32.EXE-272EEB25.pf
08.06.2008  07:41            14.746 RUNDLL32.EXE-3ECB4619.pf
08.06.2008  05:37           368.792 Layout.ini
07.06.2008  17:22             8.584 TIMESEAL.EXE-11B49BFC.pf
07.06.2008  17:06            43.058 BABASCHESS.EXE-3AA55092.pf
07.06.2008  10:50            33.554 MIRC.EXE-2490861F.pf
07.06.2008  10:50            10.664 AGENTSVR.EXE-002E45AB.pf
07.06.2008  08:55            15.412 RUNDLL32.EXE-48644FAA.pf
07.06.2008  01:20            15.412 RUNDLL32.EXE-4B78C176.pf
06.06.2008  23:57            25.020 ENIGMA.EXE-166B7815.pf
06.06.2008  20:48            97.142 AVIDEMUX2_GTK.EXE-258AD76B.pf
06.06.2008  20:31            14.506 SNDVOL32.EXE-383480B7.pf
06.06.2008  19:23            58.592 AUDACITY.EXE-23DBBCC2.pf
06.06.2008  09:56            10.482 SECPOL.EXE-021898F8.pf
06.06.2008  09:26            48.678 DFRGNTFS.EXE-269967DF.pf
06.06.2008  09:26            16.118 DEFRAG.EXE-273F131E.pf
05.06.2008  21:19            15.178 RUNDLL32.EXE-2FEB5EB0.pf
05.06.2008  21:19            16.666 RUNDLL32.EXE-4295CF68.pf
05.06.2008  21:16            30.352 IEXPLORE.EXE-2CA9778D.pf
05.06.2008  19:55            15.368 RUNDLL32.EXE-12045FDF.pf
05.06.2008  07:48            15.154 RUNDLL32.EXE-3AC9A2E8.pf
05.06.2008  07:35            41.928 DRWTSN32.EXE-2B4B52AC.pf
05.06.2008  07:35            80.184 DWWIN.EXE-30875ADC.pf
05.06.2008  07:12            15.178 RUNDLL32.EXE-14788325.pf
05.06.2008  07:12            83.778 WINRAR.EXE-3588DFE8.pf
05.06.2008  07:01            15.292 RUNDLL32.EXE-48FF9EDA.pf
05.06.2008  06:01            75.526 OTR MULTIDECODER.EXE-22471678.pf
05.06.2008  04:32            41.312 MNPLAYER.EXE-2FC6F4E4.pf
05.06.2008  03:31            18.758 RUNDLL32.EXE-21B03B88.pf
05.06.2008  03:31            18.620 RUNDLL32.EXE-4B504E61.pf
05.06.2008  03:07            34.170 RUNDLL32.EXE-14D95A46.pf
04.06.2008  23:04            17.188 RUNDLL32.EXE-12E27DD0.pf
04.06.2008  16:23            13.058 PING.EXE-31216D26.pf
04.06.2008  14:24            13.312 TRACERT.EXE-0E419688.pf
04.06.2008  01:00            57.648 WORDVIEW.EXE-108548A1.pf
04.06.2008  00:47            16.072 STEAM.EXE-25824B4E.pf
03.06.2008  23:58            21.520 STEAMTMP.EXE-104E27DE.pf
03.06.2008  23:57            33.168 MSIEXEC.EXE-2F8A8CAE.pf
03.06.2008  23:57             9.576 STEAMSERVICE.EXE-0E41E3AC.pf
03.06.2008  11:49            15.178 RUNDLL32.EXE-4D0895BF.pf
03.06.2008  08:26            24.716 SOFFICE.EXE-04734775.pf
03.06.2008  08:26           100.456 SOFFICE.BIN-0C62DC9C.pf
03.06.2008  08:26             8.434 STCLIENT_WRAPPER.EXE-097360FB.pf
03.06.2008  08:26            10.028 SWRITER.EXE-078FAAB6.pf
03.06.2008  08:18            34.294 RUNDLL32.EXE-46811884.pf
03.06.2008  04:34            10.162 SCALC.EXE-12899C16.pf
03.06.2008  02:32            15.432 RUNDLL32.EXE-26ADFB2C.pf
02.06.2008  13:56            15.336 RUNDLL32.EXE-17DA2819.pf
02.06.2008  13:11            15.432 RUNDLL32.EXE-3DE40378.pf
02.06.2008  12:15            34.226 RUNDLL32.EXE-39BF3569.pf
02.06.2008  12:15            45.122 MPLAYERC.EXE-2C78AEED.pf
02.06.2008  03:20            15.710 RUNDLL32.EXE-150C2EC3.pf
01.06.2008  21:34            18.078 DUMPCAP.EXE-2E7FBBCB.pf
01.06.2008  21:32            51.524 WIRESHARK.EXE-18ECBF48.pf
01.06.2008  21:28            31.000 WINPCAP_4_0_2.EXE-2B2D2C83.pf
01.06.2008  21:27            14.786 WIRESHARK V1_00.EXE-2F90FF0F.pf
01.06.2008  20:40            19.602 FFMPEG.EXE-04CB5217.pf
01.06.2008  20:40            22.500 MMC.EXE-0F82E66C.pf
01.06.2008  20:40            18.026 IS-7MNGV.TMP-0E98929A.pf
01.06.2008  20:40            13.798 MOBILE MEDIA CONVERTER.EXE-3AAFD2AF.pf
01.06.2008  20:35            34.074 RUNDLL32.EXE-3C05F6C9.pf
01.06.2008  20:32            34.050 RUNDLL32.EXE-2DB141E4.pf
01.06.2008  20:26            22.210 MPLAYER.EXE-1D63E8FD.pf
01.06.2008  20:20            13.630 RUNDLL32.EXE-249D069D.pf
01.06.2008  05:31            31.816 SLSK.EXE-28D9E96F.pf
31.05.2008  19:55            15.394 ALG.EXE-0F138680.pf
31.05.2008  19:55            17.714 RUNDLL32.EXE-415F88EC.pf
31.05.2008  19:55            12.260 DUMPREP.EXE-1B46F901.pf
31.05.2008  19:55            23.368 RUNDLL32.EXE-2AFB7DC8.pf
31.05.2008  19:55            11.530 NWIZ.EXE-2D0F9FBC.pf
31.05.2008  19:55            18.402 RUNDLL32.EXE-35A483DA.pf
31.05.2008  01:54            15.452 RUNDLL32.EXE-2A83BA1B.pf
28.05.2008  21:58           120.832 VLC.EXE-29851A71.pf
19.05.2008  00:46            16.626 RUNDLL32.EXE-2A94BB85.pf
             130 Datei(en)      4.813.316 Bytes
               0 Verzeichnis(se),  8.756.301.824 Bytes frei
 
----- Windows -------------------------- 
 Datentr„ger in Laufwerk C: ist Volume
 Volumeseriennummer: 88A6-807F

 Verzeichnis von C:\WINDOWS

09.06.2008  13:38               370 system.ini
09.06.2008  11:26               159 wiadebug.log
09.06.2008  11:26                 0 0.log
09.06.2008  11:24                50 wiaservc.log
09.06.2008  11:24             2.048 bootstat.dat
09.06.2008  09:22         1.579.215 setupapi.log
09.06.2008  09:14           193.892 WindowsUpdate.log
09.06.2008  08:28            32.596 SchedLgU.Txt
09.06.2008  05:56           662.478 ntbtlog.txt
20.05.2008  15:58               677 mozver.dat
19.05.2008  11:43               193 PCWGXDRV.INI
10.05.2008  20:48               875 win.ini
08.05.2008  00:20             2.898 scummvm.ini
29.04.2008  10:58           177.755 setupact.log
13.03.2008  04:15               754 WORDPAD.INI
29.02.2008  13:26                14 system ini-zeile.txt
29.02.2008  13:26               390 system.edit.txt
29.02.2008  13:07            84.940 DirectX.log
26.02.2008  12:05               230 RomeTW.ini
30.01.2008  15:20               520 netdet.ini
30.01.2008  15:18           249.856 Setup1.exe
30.01.2008  15:18            73.216 ST6UNST.EXE
29.01.2008  20:57            19.106 wmsetup.log
28.01.2008  08:35                 0 PROTOCOL.INI
19.01.2008  01:21                33 Hex Workshop
18.01.2008  17:55               170 HEXWORKS.INI
08.01.2008  19:08                69 NeroDigital.ini
05.01.2008  12:15               155 winamp.ini
22.12.2007  20:56            23.552 comsetup.log
22.12.2007  20:56            13.873 ntdtcsetup.log
22.12.2007  20:55             1.760 regopt.log
22.12.2007  20:54             1.664 imsins.log
22.12.2007  20:54            33.843 FaxSetup.log
22.12.2007  20:54             2.636 ocmsn.log
22.12.2007  20:54             4.376 medctroc.Log
22.12.2007  20:54            35.429 ocgen.log
22.12.2007  20:54             2.403 msgsocm.log
22.12.2007  20:54             5.061 netfxocm.log
22.12.2007  20:54            25.496 tsoc.log
22.12.2007  20:54            94.182 iis6.log
22.12.2007  20:54             1.333 tabletoc.log
22.12.2007  20:54            22.974 msmqinst.log
21.12.2007  14:55           921.654 boot.bmp
21.12.2007  14:43               227 system.old

 
----- Tasks ---------------------------- 
 Datentr„ger in Laufwerk C: ist Volume
 Volumeseriennummer: 88A6-807F

 Verzeichnis von C:\WINDOWS\tasks

09.06.2008  11:24                 6 SA.DAT
18.08.2001  14:00                65 desktop.ini
               2 Datei(en)             71 Bytes
               0 Verzeichnis(se),  8.756.301.824 Bytes frei
 
----- Wintemp -------------------------- 
 Datentr„ger in Laufwerk C: ist Volume
 Volumeseriennummer: 88A6-807F

 Verzeichnis von C:\WINDOWS\temp

09.06.2008  13:45               256 ZLT06936.TMP
09.06.2008  13:45               256 ZLT0692d.TMP
               2 Datei(en)            512 Bytes
               0 Verzeichnis(se),  8.756.301.824 Bytes frei
 
----- Temp ----------------------------- 
 Datentr„ger in Laufwerk C: ist Volume
 Volumeseriennummer: 88A6-807F

 Verzeichnis von C:\DOKUME~1\NAME\LOKALE~1\Temp

09.06.2008  14:51           131.017 filelist.txt
09.06.2008  14:50               634 filelist.zip
               2 Datei(en)        131.651 Bytes
               0 Verzeichnis(se),  8.756.297.728 Bytes frei
         
Und schließlich das GMER-Protokoll und die ewig lange System32-Liste von fLister.
Um beides direkt hier einfügen war's ca. 40.000 Zeichen zu lang. Kein Scherz!
Dazu muss ich sagen, daß die Dateien mit dem _Untenstrich davor von mir selbst (im abgesicherten Modus) per Hand umbenannt wurden, nachdem ClamAV da angeschlagen hatte.


An alle hilfsbereiten Erklärbären:
BataAlexander ist erstmal weg, wie er mir eben mitteilte.
Wenn also bitte jemand anders übernehmen könnte...?


edit: Achso, ob ZoneAlarm noch den Kontaktaufnahme-Versuch meldet?
Nee, dieses 4-6malige rauswählen hat der Knilch dankenswerterweise eingestellt. Der fragt nur noch ein einziges Mal, wenn er merkt, daß es softwareseitig ans Netz geht.
__________________


Geändert von Knecht_0473 (09.06.2008 um 14:53 Uhr) Grund: post scriptum

Alt 10.06.2008, 04:20   #3
Knecht_0473
 
System sehr langsam; Wurmkur? - Standard

System sehr langsam; Wurmkur?



Kann mir noch jemand weiterhelfen?

Wenn das die Forenregeln nicht zu sehr untergräbt, erinnere ich einmal am Tag an mein Anliegen.
__________________

Alt 11.06.2008, 17:26   #4
Knecht_0473
 
System sehr langsam; Wurmkur? - Standard

System sehr langsam; Wurmkur?



Hallo-ho?
Will mir keiner mehr helfen?

Ich glaub, ich frag bald mal in nem anderen Forum.

Alt 11.06.2008, 21:28   #5
BataAlexander
> MalwareDB
 
System sehr langsam; Wurmkur? - Standard

System sehr langsam; Wurmkur?



Ich sehe da nichts, alles nur Zonealarm und Alcohol Einträge.

Diese Dateien
Zitat:
C:\WINDOWS\system32\_fsmgmt.dl_
C:\WINDOWS\system32_sec_pol_._x_
C:\WINDOWS\system32_fsmgmt.dl_.tm_
bei VirusTotal - Free Online Virus and Malware Scan scannen lassen und das Ergebnis hier posten.

Woe verhält sich der Rechner denn nun?

__________________
If every computer is running a diverse ecosystem, crackers will have
no choice but to resort to small-scale, targetted attacks, and the
days of mass-market malware will be over
[...].
Stuart Udall

Alt 12.06.2008, 09:10   #6
Knecht_0473
 
System sehr langsam; Wurmkur? - Standard

System sehr langsam; Wurmkur?



Hab ich doch schon.
Siehe mein allererster Beitrag:
Zitat:
Danach hab ich mal HijackThis gucken lassen. Der fand im System32-Ordner eine secpol.exe, auch "Niojec.gen"-infiziert. Außerdem wurde beim Start eine fsmgmt.dll geladen, auch "Eldorado"-infiziert, laut VirusTotal.
Danach hab ich die umbenannt, deswegen heißen die jetzt so komisch. Alles bereits erklärt.
Direkt da drüber hatte ich Screenshots entsprechender VirusTotal-Ergebnisse.

Gerne mache ich das für dich nochmal:

secpol
http://s6.directupload.net/images/080612/smyyzgbj.png

fsmgmt
http://s2.directupload.net/images/080612/fwx52d9z.png

Zur momentanen Lage: Der Kerl fragt gelegentlich noch nach, ob er online darf. (Das sieht dann so aus.) Allerdings nur noch alle paar Stunden einmal.
Und insgesamt alles sehr langsam. Wenn ich den RPC-svchost-Prozess beende wird's wieder flüssig, aber nach einer Minute ist dann automatisch Schluss (s.o.).

Geändert von Knecht_0473 (12.06.2008 um 09:38 Uhr)

Alt 12.06.2008, 10:31   #7
BataAlexander
> MalwareDB
 
System sehr langsam; Wurmkur? - Standard

System sehr langsam; Wurmkur?



Bitte führe einmal dies aus.

SDFIX ausführen

Download SDFix und speichere es auf dem Desktop.
Mache einen Doppelklick auf die SDFix.exe und wähle "Install" um es in den Ordner X:\SDFix zu entpacken
(X = Dein Windowslaufwerk)
  • Bitte starte Deinen Pc im abgesicherten Modus neu
  • Starte den PC neu
  • Nachdem dein Rechner einmal bei starten gepiept hat, bevor das Windows Logo erscheint, drücke die F8 Taste mehrfach
  • Anstatt Windows normal zu starten wird ein Menü erscheinen
  • Wähle die Option "Starte Windows im abgesicherten Modus", dann drücke "Enter"
  • Wähle Deinen Anmeldenamen
  • Im abgesicherten Modus, gehst Du zum SDFix Ordner X:\SDFix (X = Dein Windowslaufwerk)
  • Öffne den Ordner und doppelklicke die Datei RunThis.bat um das Script zu starten
  • Drücke "Y" um das Script zu starten.
  • Es entfernt bösartige Dienste und repariert die Registry. Wenn es durchgelaufen ist, bittet es eine Taste zu drücken um zu rebooten.
  • Drücke eine Taste um zu reboooten.
  • Dein System wird länger brauchen um jetzt wieder im normalen Modus zu starten, denn das fixtool startet mit und löscht noch einige Dateien.
  • Wenn der Desktop geladen ist, ist das Fixtool mit der Bereinigung fertig und sagt das auch, jetzt drücke eine Taste um das Script zu beenden und Deinen Desktop zu laden.
  • Jetzt öffne den SDFix Ordner auf Deinem Desktop und copy & paste den Inhalt der Report.txt in Deinen Thread.
__________________
If every computer is running a diverse ecosystem, crackers will have
no choice but to resort to small-scale, targetted attacks, and the
days of mass-market malware will be over
[...].
Stuart Udall

Alt 12.06.2008, 16:46   #8
Knecht_0473
 
System sehr langsam; Wurmkur? - Standard

System sehr langsam; Wurmkur?



SDFix sagt
Code:
ATTFilter
SDFix: Version 1.191 
Run by Administrator on 12.06.2008 at 17:25

Microsoft Windows XP [Version 5.1.2600]
Running From: D:\Filme\SDFix\SDFix

Checking Services :


Restoring Windows Registry Values
Restoring Windows Default Hosts File
         
Sieht ja mal nicht nach viel aus.
Ob sich die Geschwindigkeit verändert kann ich noch nicht sagen.
Jedenfalls hat Winpooch sich mal wieder über svchost beschwert und beim Anschalten des Modems kam auch wieder eine ZoneAlarm-Meldung wie oben.

Antwort

Themen zu System sehr langsam; Wurmkur?
1.exe, adobe, analysis, application, attention, bho, cs3, ctfmon.exe, einstellungen, explorer, firefox, frage, hijack, hijackthis, hkus\s-1-5-18, home, homepage, internet, internet explorer, langsam, logfile, malware, monitor, mozilla, mozilla firefox, prozesse, rundll, sehr langsam, software, system, userinit.exe, virus, von selbst, windows, windows xp




Ähnliche Themen: System sehr langsam; Wurmkur?


  1. System läuft sehr langsam - vor allem Internetseiten
    Log-Analyse und Auswertung - 23.10.2015 (3)
  2. Windows 8.1 System sehr langsam... woran liegt's?
    Alles rund um Windows - 27.03.2015 (10)
  3. System/-start sehr langsam
    Alles rund um Windows - 04.02.2015 (7)
  4. System/Spiele sehr langsam und ruckelig
    Alles rund um Windows - 24.12.2014 (7)
  5. PC sehr langsam nach System neuinstallation
    Plagegeister aller Art und deren Bekämpfung - 20.06.2013 (15)
  6. CPU Auslastung 100%/System sehr langsam
    Log-Analyse und Auswertung - 07.02.2012 (8)
  7. System sehr langsam! TR/Spyeye.FA?
    Plagegeister aller Art und deren Bekämpfung - 01.06.2011 (10)
  8. System ist sehr langsam geworden
    Log-Analyse und Auswertung - 22.07.2010 (1)
  9. System- und Internetverbindung sehr langsam
    Log-Analyse und Auswertung - 12.08.2009 (4)
  10. System plötzlich sehr langsam
    Log-Analyse und Auswertung - 06.04.2009 (0)
  11. rundll32.exe belegt 98% - system ist sehr langsam
    Plagegeister aller Art und deren Bekämpfung - 09.10.2008 (0)
  12. System sehr langsam!!!
    Log-Analyse und Auswertung - 10.09.2008 (1)
  13. System sehr langsam, bitte Hijack auswerten!
    Log-Analyse und Auswertung - 11.11.2007 (1)
  14. System sehr Langsam und Sound stockt.
    Log-Analyse und Auswertung - 28.09.2007 (2)
  15. System sehr langsam
    Log-Analyse und Auswertung - 29.01.2007 (8)
  16. System sehr Langsam
    Log-Analyse und Auswertung - 08.10.2005 (2)
  17. System ist aufeinmal sehr langsam
    Plagegeister aller Art und deren Bekämpfung - 05.07.2005 (1)

Zum Thema System sehr langsam; Wurmkur? - Meldet ZoneAlarm den Zugriff immer noch? Du meinst der Infektionszeitpunkt liegt mehr als 30 Tage zurück? Das ist dann aber schon sehr lange, warum meldest Du Dich erst jetzt? Filelist - System sehr langsam; Wurmkur?...
Archiv
Du betrachtest: System sehr langsam; Wurmkur? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.