![]() |
| |||||||
Log-Analyse und Auswertung: System sehr langsam; Wurmkur?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
| |
| | #1 |
| > MalwareDB ![]() ![]() ![]() ![]() ![]() | System sehr langsam; Wurmkur? Meldet ZoneAlarm den Zugriff immer noch? Du meinst der Infektionszeitpunkt liegt mehr als 30 Tage zurück? Das ist dann aber schon sehr lange, warum meldest Du Dich erst jetzt? Filelist 1. Lade das filelist.zip auf deinen Desktop herunter. 2. Entpacke die Zip-Datei auf deinen Desktop (mit einem Packprogramm), öffne die nun auf deinem Destop vorhandene filelist.bat mit einem Doppelklick auf die Datei 3. Dein Editor (Textverarbeitungsprogramm) wird sich öffnen 4. Markiere von diesem Inhalt aus jedem Verzeichnis jeweils die letzten 30 Tage, wähle kopieren, füge diese Dateien in deinem nächsten Beitrag ein. Dies sind die Verzeichnisse von denen wir jeweils die letzten 30 Tage sehen wollen: Verzeichnis von C:\ Verzeichnis von C:\WINDOWS\system32 Verzeichnis von C:\WINDOWS Verzeichnis von C:\WINDOWS\Prefetch (Windows XP) Verzeichnis von C:\WINDOWS\tasks Verzeichnis von C:\WINDOWS\Temp Verzeichnis von C:\DOCUME~1\Name\LOCALS~1\Temp Credits to Karl83 / KarlKarl ![]() Zur weiteren Untersuchtung würde ich gerne folgende Tools anwenden lassen Flister
GMER - Rootkit Detection * Lade GMER von hier * entpacke es auf den Dektop * Dopperlklicke die gmer.exe * Der Reiter Rootkit oben ist schon angewählt ![]() * Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern * nach Beendigung des Scan, drücke "Copy" * nun kannst Du das Ergebnis hier posten * Sollte GMER sagen "Gmer hasen´t found any System Modifikation", so hat GMER keine Einträge gefunden. Edit: Datei angehängt
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall Geändert von BataAlexander (09.06.2008 um 14:12 Uhr) |
| | #2 | |
![]() | System sehr langsam; Wurmkur?Zitat:
FileList zählt auf: Code:
ATTFilter ----- Root -----------------------------
Datentr„ger in Laufwerk C: ist Volume
Volumeseriennummer: 88A6-807F
Verzeichnis von C:\
09.06.2008 13:43 8.534 ComboFix.txt
08.06.2008 16:28 3.691 rapport.txt
27.01.2008 04:35 2.689 pjx_log.txt
21.12.2007 14:57 211 boot.ini
13 Datei(en) 318.858 Bytes
0 Verzeichnis(se), 8.756.428.800 Bytes frei
----- System32 -------------------------
Datentr„ger in Laufwerk C: ist Volume
Volumeseriennummer: 88A6-807F
Verzeichnis von C:\WINDOWS\system32
09.06.2008 13:45 353.365 vsconfig.xml
09.06.2008 11:26 88.818 nvapps.xml
08.06.2008 16:26 0 tmp.txt
08.06.2008 16:26 1.916 tmp.reg
07.06.2008 07:10 47.616 _fsmgmt.dl_
06.06.2008 09:56 17.920 _sec_pol_._x_
01.06.2008 19:58 2.206 wpa.dbl
28.05.2008 17:39 47.616 _fsmgmt.dl_.tm_
10.05.2008 20:16 392.296 perfh009.dat
10.05.2008 20:16 58.596 perfc009.dat
10.05.2008 20:16 405.118 perfh007.dat
10.05.2008 20:16 70.580 perfc007.dat
10.05.2008 20:16 938.224 PerfStringBackup.INI
07.05.2008 18:32 236.760 FNTCACHE.DAT
18.04.2008 00:35 6.074 jupdate-1.6.0_04-b12.log
02.04.2008 12:26 802 qtplugin.log
02.04.2008 12:25 28.672 qttask.exe
21.02.2008 06:33 4.212 zllictbl.dat
01.02.2008 01:50 98.304 CmdLineExt.dll
14.01.2008 14:15 81.920 frapsvid.dll
14.12.2007 01:59 139.264 javaws.exe
14.12.2007 01:59 69.632 javacpl.cpl
14.12.2007 00:57 135.168 javaw.exe
14.12.2007 00:57 135.168 java.exe
----- Prefetch -------------------------
Datentr„ger in Laufwerk C: ist Volume
Volumeseriennummer: 88A6-807F
Verzeichnis von C:\WINDOWS\Prefetch
09.06.2008 14:51 14.366 CMD.EXE-087B4001.pf
09.06.2008 14:50 40.054 WINZIP32.EXE-335422C1.pf
09.06.2008 14:24 22.750 I_VIEW32.EXE-0B6C3BA4.pf
09.06.2008 14:23 11.650 RUNDLL32.EXE-451FC2C0.pf
09.06.2008 13:58 78.076 PIDGIN.EXE-2C4BB40A.pf
09.06.2008 13:53 45.330 TASKMGR.EXE-20256C55.pf
09.06.2008 13:52 14.918 NOTEPAD.EXE-336351A9.pf
09.06.2008 13:48 53.182 WMIPRVSE.EXE-28F301A9.pf
09.06.2008 13:46 24.558 WINPOOCH.EXE-312C0E50.pf
09.06.2008 13:46 112.100 FIREFOX.EXE-1D57670A.pf
09.06.2008 13:45 24.518 VSMON.EXE-1609C098.pf
09.06.2008 13:45 38.746 ZLCLIENT.EXE-0120F620.pf
09.06.2008 13:43 22.380 REGEDIT.EXE-1B606482.pf
09.06.2008 13:43 16.944 IMAPI.EXE-0BF740A4.pf
09.06.2008 13:41 28.896 CSCRIPT.EXE-1C26180C.pf
09.06.2008 13:33 11.218 FIND.EXE-0EC32F1E.pf
09.06.2008 13:25 16.532 RUNONCE.EXE-2803F297.pf
09.06.2008 12:14 43.918 DOSBOX.EXE-39F1FAE3.pf
09.06.2008 11:36 46.462 WINAMP.EXE-08C38ED9.pf
09.06.2008 11:35 21.004 SWHELP~1.EXE-0DF9F700.pf
09.06.2008 11:28 15.012 SVCHOST.EXE-3530F672.pf
09.06.2008 11:27 664.116 NTOSBOOT-B00DFAAD.pf
09.06.2008 09:17 100.478 THUNDERBIRD.EXE-031A6371.pf
09.06.2008 08:21 17.564 RUNDLL32.EXE-2E5AF1D7.pf
09.06.2008 08:15 37.886 EINSTEIN.EXE-05B4D7C7.pf
09.06.2008 08:12 137.290 GMPLAYER.EXE-36FDA605.pf
09.06.2008 06:22 13.268 7ZG.EXE-189F3F41.pf
09.06.2008 06:22 45.350 7ZFM.EXE-24800234.pf
09.06.2008 06:10 12.994 CALC.EXE-02CD573A.pf
08.06.2008 16:28 13.748 NOTEPAD.EXE-189578DA.pf
08.06.2008 16:28 7.634 SWREG.EXE-2467CF6C.pf
08.06.2008 16:28 4.336 SRCHSTS.EXE-3185996B.pf
08.06.2008 16:28 11.498 404FIX.EXE-29A19DFE.pf
08.06.2008 16:28 12.462 VACFIX.EXE-2F7F9484.pf
08.06.2008 16:27 59.406 IEDFIX.EXE-0D7F86A4.pf
08.06.2008 16:26 6.754 SWREG.EXE-3688D00C.pf
08.06.2008 16:25 15.038 CHKNTFS.EXE-31921D64.pf
08.06.2008 16:25 19.984 POLICIES.EXE-2BA58425.pf
08.06.2008 16:24 35.510 SMITFRAUDFIX.EXE-1DB855A8.pf
08.06.2008 14:29 15.920 LOGONUI.EXE-0AF22957.pf
08.06.2008 11:51 17.222 CLAMSCAN.EXE-0448C2CF.pf
08.06.2008 11:50 53.982 CLAMWIN.EXE-1BD4F8BC.pf
08.06.2008 11:37 9.670 LONGX912.EXE-135ACE67.pf
08.06.2008 11:37 9.514 LONGX911.EXE-2670BFD9.pf
08.06.2008 11:35 22.314 MSPAINT.EXE-11CBB631.pf
08.06.2008 11:21 29.834 RUNDLL32.EXE-26C45206.pf
08.06.2008 11:18 60.580 ACRORD32.EXE-0BE2C5CE.pf
08.06.2008 11:16 24.134 WORDPAD.EXE-1EFCC5C1.pf
08.06.2008 10:44 27.918 RUNDLL32.EXE-44A0B4BC.pf
08.06.2008 09:55 16.916 NETSTAT.EXE-2B2B4428.pf
08.06.2008 09:39 15.356 RUNDLL32.EXE-1BDFE655.pf
08.06.2008 09:09 54.844 RUNDLL32.EXE-19A2E01D.pf
08.06.2008 09:06 20.742 FRESHCLAM.EXE-192A6E22.pf
08.06.2008 08:37 21.870 MSCONFIG.EXE-35E4DAE9.pf
08.06.2008 08:26 52.752 PATCH.EXE-1C04A9C8.pf
08.06.2008 08:23 24.132 IPCONFIG.EXE-2395F30B.pf
08.06.2008 08:05 16.722 RUNDLL32.EXE-272EEB25.pf
08.06.2008 07:41 14.746 RUNDLL32.EXE-3ECB4619.pf
08.06.2008 05:37 368.792 Layout.ini
07.06.2008 17:22 8.584 TIMESEAL.EXE-11B49BFC.pf
07.06.2008 17:06 43.058 BABASCHESS.EXE-3AA55092.pf
07.06.2008 10:50 33.554 MIRC.EXE-2490861F.pf
07.06.2008 10:50 10.664 AGENTSVR.EXE-002E45AB.pf
07.06.2008 08:55 15.412 RUNDLL32.EXE-48644FAA.pf
07.06.2008 01:20 15.412 RUNDLL32.EXE-4B78C176.pf
06.06.2008 23:57 25.020 ENIGMA.EXE-166B7815.pf
06.06.2008 20:48 97.142 AVIDEMUX2_GTK.EXE-258AD76B.pf
06.06.2008 20:31 14.506 SNDVOL32.EXE-383480B7.pf
06.06.2008 19:23 58.592 AUDACITY.EXE-23DBBCC2.pf
06.06.2008 09:56 10.482 SECPOL.EXE-021898F8.pf
06.06.2008 09:26 48.678 DFRGNTFS.EXE-269967DF.pf
06.06.2008 09:26 16.118 DEFRAG.EXE-273F131E.pf
05.06.2008 21:19 15.178 RUNDLL32.EXE-2FEB5EB0.pf
05.06.2008 21:19 16.666 RUNDLL32.EXE-4295CF68.pf
05.06.2008 21:16 30.352 IEXPLORE.EXE-2CA9778D.pf
05.06.2008 19:55 15.368 RUNDLL32.EXE-12045FDF.pf
05.06.2008 07:48 15.154 RUNDLL32.EXE-3AC9A2E8.pf
05.06.2008 07:35 41.928 DRWTSN32.EXE-2B4B52AC.pf
05.06.2008 07:35 80.184 DWWIN.EXE-30875ADC.pf
05.06.2008 07:12 15.178 RUNDLL32.EXE-14788325.pf
05.06.2008 07:12 83.778 WINRAR.EXE-3588DFE8.pf
05.06.2008 07:01 15.292 RUNDLL32.EXE-48FF9EDA.pf
05.06.2008 06:01 75.526 OTR MULTIDECODER.EXE-22471678.pf
05.06.2008 04:32 41.312 MNPLAYER.EXE-2FC6F4E4.pf
05.06.2008 03:31 18.758 RUNDLL32.EXE-21B03B88.pf
05.06.2008 03:31 18.620 RUNDLL32.EXE-4B504E61.pf
05.06.2008 03:07 34.170 RUNDLL32.EXE-14D95A46.pf
04.06.2008 23:04 17.188 RUNDLL32.EXE-12E27DD0.pf
04.06.2008 16:23 13.058 PING.EXE-31216D26.pf
04.06.2008 14:24 13.312 TRACERT.EXE-0E419688.pf
04.06.2008 01:00 57.648 WORDVIEW.EXE-108548A1.pf
04.06.2008 00:47 16.072 STEAM.EXE-25824B4E.pf
03.06.2008 23:58 21.520 STEAMTMP.EXE-104E27DE.pf
03.06.2008 23:57 33.168 MSIEXEC.EXE-2F8A8CAE.pf
03.06.2008 23:57 9.576 STEAMSERVICE.EXE-0E41E3AC.pf
03.06.2008 11:49 15.178 RUNDLL32.EXE-4D0895BF.pf
03.06.2008 08:26 24.716 SOFFICE.EXE-04734775.pf
03.06.2008 08:26 100.456 SOFFICE.BIN-0C62DC9C.pf
03.06.2008 08:26 8.434 STCLIENT_WRAPPER.EXE-097360FB.pf
03.06.2008 08:26 10.028 SWRITER.EXE-078FAAB6.pf
03.06.2008 08:18 34.294 RUNDLL32.EXE-46811884.pf
03.06.2008 04:34 10.162 SCALC.EXE-12899C16.pf
03.06.2008 02:32 15.432 RUNDLL32.EXE-26ADFB2C.pf
02.06.2008 13:56 15.336 RUNDLL32.EXE-17DA2819.pf
02.06.2008 13:11 15.432 RUNDLL32.EXE-3DE40378.pf
02.06.2008 12:15 34.226 RUNDLL32.EXE-39BF3569.pf
02.06.2008 12:15 45.122 MPLAYERC.EXE-2C78AEED.pf
02.06.2008 03:20 15.710 RUNDLL32.EXE-150C2EC3.pf
01.06.2008 21:34 18.078 DUMPCAP.EXE-2E7FBBCB.pf
01.06.2008 21:32 51.524 WIRESHARK.EXE-18ECBF48.pf
01.06.2008 21:28 31.000 WINPCAP_4_0_2.EXE-2B2D2C83.pf
01.06.2008 21:27 14.786 WIRESHARK V1_00.EXE-2F90FF0F.pf
01.06.2008 20:40 19.602 FFMPEG.EXE-04CB5217.pf
01.06.2008 20:40 22.500 MMC.EXE-0F82E66C.pf
01.06.2008 20:40 18.026 IS-7MNGV.TMP-0E98929A.pf
01.06.2008 20:40 13.798 MOBILE MEDIA CONVERTER.EXE-3AAFD2AF.pf
01.06.2008 20:35 34.074 RUNDLL32.EXE-3C05F6C9.pf
01.06.2008 20:32 34.050 RUNDLL32.EXE-2DB141E4.pf
01.06.2008 20:26 22.210 MPLAYER.EXE-1D63E8FD.pf
01.06.2008 20:20 13.630 RUNDLL32.EXE-249D069D.pf
01.06.2008 05:31 31.816 SLSK.EXE-28D9E96F.pf
31.05.2008 19:55 15.394 ALG.EXE-0F138680.pf
31.05.2008 19:55 17.714 RUNDLL32.EXE-415F88EC.pf
31.05.2008 19:55 12.260 DUMPREP.EXE-1B46F901.pf
31.05.2008 19:55 23.368 RUNDLL32.EXE-2AFB7DC8.pf
31.05.2008 19:55 11.530 NWIZ.EXE-2D0F9FBC.pf
31.05.2008 19:55 18.402 RUNDLL32.EXE-35A483DA.pf
31.05.2008 01:54 15.452 RUNDLL32.EXE-2A83BA1B.pf
28.05.2008 21:58 120.832 VLC.EXE-29851A71.pf
19.05.2008 00:46 16.626 RUNDLL32.EXE-2A94BB85.pf
130 Datei(en) 4.813.316 Bytes
0 Verzeichnis(se), 8.756.301.824 Bytes frei
----- Windows --------------------------
Datentr„ger in Laufwerk C: ist Volume
Volumeseriennummer: 88A6-807F
Verzeichnis von C:\WINDOWS
09.06.2008 13:38 370 system.ini
09.06.2008 11:26 159 wiadebug.log
09.06.2008 11:26 0 0.log
09.06.2008 11:24 50 wiaservc.log
09.06.2008 11:24 2.048 bootstat.dat
09.06.2008 09:22 1.579.215 setupapi.log
09.06.2008 09:14 193.892 WindowsUpdate.log
09.06.2008 08:28 32.596 SchedLgU.Txt
09.06.2008 05:56 662.478 ntbtlog.txt
20.05.2008 15:58 677 mozver.dat
19.05.2008 11:43 193 PCWGXDRV.INI
10.05.2008 20:48 875 win.ini
08.05.2008 00:20 2.898 scummvm.ini
29.04.2008 10:58 177.755 setupact.log
13.03.2008 04:15 754 WORDPAD.INI
29.02.2008 13:26 14 system ini-zeile.txt
29.02.2008 13:26 390 system.edit.txt
29.02.2008 13:07 84.940 DirectX.log
26.02.2008 12:05 230 RomeTW.ini
30.01.2008 15:20 520 netdet.ini
30.01.2008 15:18 249.856 Setup1.exe
30.01.2008 15:18 73.216 ST6UNST.EXE
29.01.2008 20:57 19.106 wmsetup.log
28.01.2008 08:35 0 PROTOCOL.INI
19.01.2008 01:21 33 Hex Workshop
18.01.2008 17:55 170 HEXWORKS.INI
08.01.2008 19:08 69 NeroDigital.ini
05.01.2008 12:15 155 winamp.ini
22.12.2007 20:56 23.552 comsetup.log
22.12.2007 20:56 13.873 ntdtcsetup.log
22.12.2007 20:55 1.760 regopt.log
22.12.2007 20:54 1.664 imsins.log
22.12.2007 20:54 33.843 FaxSetup.log
22.12.2007 20:54 2.636 ocmsn.log
22.12.2007 20:54 4.376 medctroc.Log
22.12.2007 20:54 35.429 ocgen.log
22.12.2007 20:54 2.403 msgsocm.log
22.12.2007 20:54 5.061 netfxocm.log
22.12.2007 20:54 25.496 tsoc.log
22.12.2007 20:54 94.182 iis6.log
22.12.2007 20:54 1.333 tabletoc.log
22.12.2007 20:54 22.974 msmqinst.log
21.12.2007 14:55 921.654 boot.bmp
21.12.2007 14:43 227 system.old
----- Tasks ----------------------------
Datentr„ger in Laufwerk C: ist Volume
Volumeseriennummer: 88A6-807F
Verzeichnis von C:\WINDOWS\tasks
09.06.2008 11:24 6 SA.DAT
18.08.2001 14:00 65 desktop.ini
2 Datei(en) 71 Bytes
0 Verzeichnis(se), 8.756.301.824 Bytes frei
----- Wintemp --------------------------
Datentr„ger in Laufwerk C: ist Volume
Volumeseriennummer: 88A6-807F
Verzeichnis von C:\WINDOWS\temp
09.06.2008 13:45 256 ZLT06936.TMP
09.06.2008 13:45 256 ZLT0692d.TMP
2 Datei(en) 512 Bytes
0 Verzeichnis(se), 8.756.301.824 Bytes frei
----- Temp -----------------------------
Datentr„ger in Laufwerk C: ist Volume
Volumeseriennummer: 88A6-807F
Verzeichnis von C:\DOKUME~1\NAME\LOKALE~1\Temp
09.06.2008 14:51 131.017 filelist.txt
09.06.2008 14:50 634 filelist.zip
2 Datei(en) 131.651 Bytes
0 Verzeichnis(se), 8.756.297.728 Bytes frei
Um beides direkt hier einfügen war's ca. 40.000 Zeichen zu lang. Kein Scherz! Dazu muss ich sagen, daß die Dateien mit dem _Untenstrich davor von mir selbst (im abgesicherten Modus) per Hand umbenannt wurden, nachdem ClamAV da angeschlagen hatte. An alle hilfsbereiten Erklärbären: BataAlexander ist erstmal weg, wie er mir eben mitteilte. Wenn also bitte jemand anders übernehmen könnte...? edit: Achso, ob ZoneAlarm noch den Kontaktaufnahme-Versuch meldet? Nee, dieses 4-6malige rauswählen hat der Knilch dankenswerterweise eingestellt. Der fragt nur noch ein einziges Mal, wenn er merkt, daß es softwareseitig ans Netz geht. Geändert von Knecht_0473 (09.06.2008 um 14:53 Uhr) Grund: post scriptum |
| | #3 |
![]() | System sehr langsam; Wurmkur? Kann mir noch jemand weiterhelfen?
__________________Wenn das die Forenregeln nicht zu sehr untergräbt, erinnere ich einmal am Tag an mein Anliegen. |
| | #4 |
![]() | System sehr langsam; Wurmkur? Hallo-ho? Will mir keiner mehr helfen? Ich glaub, ich frag bald mal in nem anderen Forum. |
| | #5 | |
| > MalwareDB ![]() ![]() ![]() ![]() ![]() | System sehr langsam; Wurmkur? Ich sehe da nichts, alles nur Zonealarm und Alcohol Einträge. Diese Dateien Zitat:
Woe verhält sich der Rechner denn nun?
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
| | #6 | |
![]() | System sehr langsam; Wurmkur? Hab ich doch schon. Siehe mein allererster Beitrag: Zitat:
Direkt da drüber hatte ich Screenshots entsprechender VirusTotal-Ergebnisse. Gerne mache ich das für dich nochmal: secpol http://s6.directupload.net/images/080612/smyyzgbj.png fsmgmt http://s2.directupload.net/images/080612/fwx52d9z.png Zur momentanen Lage: Der Kerl fragt gelegentlich noch nach, ob er online darf. (Das sieht dann so aus.) Allerdings nur noch alle paar Stunden einmal. Und insgesamt alles sehr langsam. Wenn ich den RPC-svchost-Prozess beende wird's wieder flüssig, aber nach einer Minute ist dann automatisch Schluss (s.o.). Geändert von Knecht_0473 (12.06.2008 um 09:38 Uhr) |
| | #7 |
| > MalwareDB ![]() ![]() ![]() ![]() ![]() | System sehr langsam; Wurmkur? Bitte führe einmal dies aus. SDFIX ausführen Download SDFix und speichere es auf dem Desktop. Mache einen Doppelklick auf die SDFix.exe und wähle "Install" um es in den Ordner X:\SDFix zu entpacken (X = Dein Windowslaufwerk)
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
| | #8 |
![]() | System sehr langsam; Wurmkur? SDFix sagt Code:
ATTFilter SDFix: Version 1.191
Run by Administrator on 12.06.2008 at 17:25
Microsoft Windows XP [Version 5.1.2600]
Running From: D:\Filme\SDFix\SDFix
Checking Services :
Restoring Windows Registry Values
Restoring Windows Default Hosts File
Ob sich die Geschwindigkeit verändert kann ich noch nicht sagen. Jedenfalls hat Winpooch sich mal wieder über svchost beschwert und beim Anschalten des Modems kam auch wieder eine ZoneAlarm-Meldung wie oben. |
![]() |
| Themen zu System sehr langsam; Wurmkur? |
| 1.exe, adobe, analysis, application, attention, bho, cs3, ctfmon.exe, einstellungen, explorer, firefox, frage, hijack, hijackthis, hkus\s-1-5-18, home, homepage, internet, internet explorer, langsam, logfile, malware, monitor, mozilla, mozilla firefox, prozesse, rundll, sehr langsam, software, system, userinit.exe, virus, von selbst, windows, windows xp |