Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: hatte Trojaner, ist logfile jetzt ok?

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 23.08.2008, 10:22   #1
LadyByron
 
hatte Trojaner, ist logfile jetzt ok? - Standard

hatte Trojaner, ist logfile jetzt ok?



Hallo an alle!
Ich hatte diverse Malware, Keylogger etc. auf einem (Fremd-) Rechner, unter anderem den, der die Meldung ""Warning! Spyware detected on your computer!"" erzeugt.
Habe SDFIX (im abges. Modus) , Blacklight (kein Befund), Adaware, Stinger (kein Fund) und zuletzt nochmal Avira Antivir laufen lassen. Antivir hat zuletzt 3 Trojaner gefunden und in Quarantäne verschoben.
Es ist jetzt keine unbekannte Software mehr auf dem Rechner (laut Systemsteuerung/ Software)
Kann mir jemand sagen, ob ich den Rechner wieder sauber ist?
Neuaufsetzten ist aus verschiedenen Gründen gerade nicht gut möglich, wird evt. später gemacht. Außerdem werde ich dem Besitzer sagen, das er sämtliche Passwörter ändern soll.
Ich poste mal hier den Report von SDFIX, den HJT-Report, und den Antivir-Report. Ich danke für eure Hilfe!
OS: XP-Home SP2
______________________-
SDFIX:


SDFix: Version 1.218
Run by User on 23.08.2008 at 09:24

Microsoft Windows XP [Version 5.1.2600]
Running From: C:\SDFix

Checking Services :

Name :
sysrest.sys

Path :
\??\C:\WINDOWS\system32\sysrest.sys

sysrest.sys - Deleted



Restoring Default Security Values
Restoring Default Hosts File
Restoring Default Desktop Wallpaper

Rebooting


Checking Files :

Trojan Files Found:

C:\Programme\rhcjocj0epb7\database.dat - Deleted
C:\Programme\rhcjocj0epb7\license.txt - Deleted
C:\Programme\rhcjocj0epb7\MFC71.dll - Deleted
C:\Programme\rhcjocj0epb7\MFC71ENU.DLL - Deleted
C:\Programme\rhcjocj0epb7\msvcp71.dll - Deleted
C:\Programme\rhcjocj0epb7\msvcr71.dll - Deleted
C:\Programme\rhcjocj0epb7\rhcjocj0epb7.exe - Deleted
C:\Programme\rhcjocj0epb7\rhcjocj0epb7.exe.local - Deleted
C:\Programme\rhcjocj0epb7\Uninstall.exe - Deleted
C:\WINDOWS\SYSTEM32\PHCNOC~1.BMP - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt24.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt2B.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt2D.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt2E.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt2F.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt30.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt31.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt32.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt33.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt34.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt35.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt36.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt37.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt38.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt39.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt3A.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt3B.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt3C.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt3D.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt3E.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt3F.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt40.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt41.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt42.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt44.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt45.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt46.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt47.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt48.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt49.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt4A.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt4B.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt4D.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt4F.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt51.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt52.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt53.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt54.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt55.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt56.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt57.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt59.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt5A.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt5D.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt5E.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt61.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt62.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt63.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt64.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt65.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt67.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt6D.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt6F.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt78.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt8F.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt93.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt97.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt99.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt9A.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt9D.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt9E.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.tt9F.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttA1.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttA3.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttA5.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttA7.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttA8.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttA9.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttAB.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttAC.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttAD.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttB0.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttB1.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttB2.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttB4.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttB5.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttB6.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttB7.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttB9.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttBB.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttBD.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttBF.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttC1.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttC3.tmp - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\.ttD1.tmp - Deleted
C:\Dokumente und Einstellungen\User\Anwendungsdaten\Microsoft\Internet Explorer\Quick Launch\Antivirus XP 2008.lnk - Deleted
C:\Dokumente und Einstellungen\All Users\Desktop\Antivirus XP 2008.lnk - Deleted
C:\DOKUME~1\User\LOKALE~1\Temp\linux - Deleted



Folder C:\Programme\rhcjocj0epb7 - Removed
Folder C:\Dokumente und Einstellungen\User\Anwendungsdaten\rhcjocj0epb7 - Removed


Removing Temp Files

ADS Check :



Final Check :

catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-08-23 09:38:19
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

scanning hidden registry entries ...

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Prefetcher]
"TracesProcessed"=dword:00000068
"TracesSuccessful"=dword:00000005

scanning hidden files ...

C:\WINDOWS\SoftwareDistribution\WuRedir\9482F4B4-E343-43B6-B170-9A65BC822C77\wuredir.cab.bak 7196 bytes

scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 1


Remaining Services :




Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

Remaining Files :


File Backups: - C:\SDFix\backups\backups.zip

Files with Hidden Attributes :

Sat 16 Aug 2008 6,104,632 A..H. --- "C:\Programme\Picasa2\setup.exe"
Fri 27 Apr 2007 4,348 ..SH. --- "C:\Dokumente und Einstellungen\All Users\DRM\DRMv1.bak"
Fri 27 Apr 2007 401 ..SH. --- "C:\Dokumente und Einstellungen\All Users\DRM\DRMv15.bak"
Mon 22 Jul 2002 418,816 ...HR --- "C:\WINDOWS\system32\Tools\All.exe"
Fri 19 Jul 2002 390,144 ...HR --- "C:\WINDOWS\system32\Tools\Change.exe"
Fri 19 Jul 2002 574,464 ...HR --- "C:\WINDOWS\system32\Tools\CheckPath.exe"
Tue 20 Aug 2002 430,592 ...HR --- "C:\WINDOWS\system32\Tools\Counter.exe"
Tue 23 Jul 2002 390,656 ...HR --- "C:\WINDOWS\system32\Tools\DelFolders.exe"
Fri 22 Nov 2002 399,872 ...HR --- "C:\WINDOWS\system32\Tools\DirectSetup.exe"
Fri 19 Jul 2002 388,096 ...HR --- "C:\WINDOWS\system32\Tools\RegClean.exe"
Fri 19 Jul 2002 388,608 ...HR --- "C:\WINDOWS\system32\Tools\Regexe.exe"
Mon 2 Dec 2002 431,616 ...HR --- "C:\WINDOWS\system32\Tools\Restart.exe"
Fri 19 Jul 2002 388,096 ...HR --- "C:\WINDOWS\system32\Tools\RunRegexe.exe"
Sun 17 Feb 2008 19,968 ...H. --- "C:\Dokumente und Einstellungen\User\Anwendungsdaten\Microsoft\Word\~WRL0005.tmp"
Tue 2 Jan 2007 906,752 ...H. --- "C:\Dokumente und Einstellungen\User\Anwendungsdaten\Microsoft\Word\~WRL1484.tmp"
Tue 2 Jan 2007 910,848 ...H. --- "C:\Dokumente und Einstellungen\User\Anwendungsdaten\Microsoft\Word\~WRL1695.tmp"
Tue 2 Jan 2007 914,432 ...H. --- "C:\Dokumente und Einstellungen\User\Anwendungsdaten\Microsoft\Word\~WRL3516.tmp"
Tue 2 Jan 2007 900,096 ...H. --- "C:\Dokumente und Einstellungen\User\Anwendungsdaten\Microsoft\Word\~WRL3903.tmp"
Thu 14 Sep 2006 19,456 ...H. --- "C:\Dokumente und Einstellungen\User\Desktop\Schule\Vorlagen\~WRL2756.tmp"
Fri 27 Apr 2007 4,348 ...H. --- "C:\Dokumente und Einstellungen\User\Eigene Dateien\Eigene Musik\Lizenzsicherung\drmv1key.bak"
Tue 13 May 2008 401 A..H. --- "C:\Dokumente und Einstellungen\User\Eigene Dateien\Eigene Musik\Lizenzsicherung\drmv1lic.bak"
Fri 27 Apr 2007 312 ...H. --- "C:\Dokumente und Einstellungen\User\Eigene Dateien\Eigene Musik\Lizenzsicherung\drmv2key.bak"
Tue 13 May 2008 1,536 A..H. --- "C:\Dokumente und Einstellungen\User\Eigene Dateien\Eigene Musik\Lizenzsicherung\drmv2lic.bak"

Finished!

__________________________
HIJACKTHIS

Logfile of HijackThis v1.99.1
Scan saved at 09:53:49, on 23.08.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Silicon Integrated Systems\SiSRaidPackage\SRaid.exe
C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Skype\Phone\Skype.exe
C:\Programme\Java\jre1.5.0_04\bin\jucheck.exe
C:\Programme\tclocklight-040702-3\tclock.exe
C:\Programme\HP DeskJet 710C Series\ereg\Remind32.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Skype\Plugin Manager\SkypePM.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\User\Desktop\Wartung Conny\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\tbuF\toolbaru.dll
O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\Programme\ICQToolbar\tbuF\toolbaru.dll
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\tbuF\toolbaru.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SiSRaid] C:\Programme\Silicon Integrated Systems\SiSRaidPackage\SRaid.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [hpfsched] C:\WINDOWS\hpfsched.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [tclock] C:\Programme\tclocklight-040702-3\tclock.exe
O4 - Startup: Reminder-hpc41001.lnk = C:\Programme\HP DeskJet 710C Series\ereg\Remind32.exe
O4 - Global Startup: EPSON Status Monitor 3 Environment Check 2.lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O21 - SSODL: FvmnFYgi - {8CBC197B-2616-B3D1-EB91-DCE68FF40F8F} - C:\WINDOWS\system32\cfjs.dll
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe
_______________________________
Antivir



Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Samstag, 23. August 2008 09:56

Es wird nach 1567803 Virenstämmen gesucht.

Lizenznehmer: Avira AntiVir PersonalEdition Classic
Seriennummer: 0000149996-ADJIE-0001
Plattform: Windows XP
Windowsversion: (Service Pack 2) [5.1.2600]
Boot Modus: Normal gebootet
Benutzername: SYSTEM
Computername: USER-35BDDF79C7

Versionsinformationen:
BUILD.DAT : 8.1.0.331 16934 Bytes 12.08.2008 11:44:00
AVSCAN.EXE : 8.1.4.7 315649 Bytes 18.07.2008 11:39:33
AVSCAN.DLL : 8.1.4.0 48897 Bytes 18.07.2008 11:39:33
LUKE.DLL : 8.1.4.5 164097 Bytes 18.07.2008 11:39:33
LUKERES.DLL : 8.1.4.0 12545 Bytes 18.07.2008 11:39:33
ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18.07.2007 17:19:23
ANTIVIR1.VDF : 7.0.5.1 8182784 Bytes 24.06.2008 16:27:10
ANTIVIR2.VDF : 7.0.6.10 2587136 Bytes 14.08.2008 13:29:11
ANTIVIR3.VDF : 7.0.6.57 233984 Bytes 22.08.2008 14:55:24
Engineversion : 8.1.1.23
AEVDF.DLL : 8.1.0.5 102772 Bytes 18.04.2008 15:54:45
AESCRIPT.DLL : 8.1.0.68 315770 Bytes 22.08.2008 14:55:33
AESCN.DLL : 8.1.0.23 119156 Bytes 18.07.2008 11:39:33
AERDL.DLL : 8.1.0.20 418165 Bytes 28.04.2008 14:01:34
AEPACK.DLL : 8.1.2.1 364917 Bytes 18.07.2008 11:39:33
AEOFFICE.DLL : 8.1.0.22 192890 Bytes 22.08.2008 14:55:30
AEHEUR.DLL : 8.1.0.50 1388918 Bytes 22.08.2008 14:55:28
AEHELP.DLL : 8.1.0.15 115063 Bytes 29.05.2008 13:47:58
AEGEN.DLL : 8.1.0.36 315764 Bytes 22.08.2008 14:55:25
AEEMU.DLL : 8.1.0.7 430452 Bytes 06.08.2008 13:59:03
AECORE.DLL : 8.1.1.8 172406 Bytes 06.08.2008 13:59:02
AEBB.DLL : 8.1.0.1 53617 Bytes 18.07.2008 11:39:33
AVWINLL.DLL : 1.0.0.12 15105 Bytes 18.07.2008 11:39:33
AVPREF.DLL : 8.0.2.0 38657 Bytes 18.07.2008 11:39:33
AVREP.DLL : 8.0.0.2 98344 Bytes 06.08.2008 13:59:02
AVREG.DLL : 8.0.0.1 33537 Bytes 18.07.2008 11:39:33
AVARKT.DLL : 1.0.0.23 307457 Bytes 18.04.2008 15:54:44
AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 18.07.2008 11:39:32
SQLITE3.DLL : 3.3.17.1 339968 Bytes 18.04.2008 15:54:45
SMTPLIB.DLL : 1.2.0.23 28929 Bytes 18.07.2008 11:39:33
NETNT.DLL : 8.0.0.1 7937 Bytes 18.04.2008 15:54:45
RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 18.07.2008 11:39:30
RCTEXT.DLL : 8.0.52.0 86273 Bytes 18.07.2008 11:39:30

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, F:, G:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Intelligente Dateiauswahl
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: mittel

Beginn des Suchlaufs: Samstag, 23. August 2008 09:56

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'notepad.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HijackThis.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'skypePM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Remind32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'tclock.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jucheck.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Skype.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Sraid.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SOUNDMAN.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SAgent2.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'aawservice.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '34' Prozesse mit '34' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
[INFO] Es wurde kein Virus gefunden!
Masterbootsektor HD1
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'F:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'G:\'
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '46' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\hiberfil.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\System Volume Information\_restore{BAABB61D-F458-4010-A5F3-83F3E5539426}\RP11\A0000117.exe
[FUND] Ist das Trojanische Pferd TR/Dldr.FraudLoa.NC
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '48dfc52b.qua' verschoben!
C:\System Volume Information\_restore{BAABB61D-F458-4010-A5F3-83F3E5539426}\RP12\A0000192.scr
[FUND] Ist das Trojanische Pferd TR/Peed.A.661
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '48dfc530.qua' verschoben!
C:\System Volume Information\_restore{BAABB61D-F458-4010-A5F3-83F3E5539426}\RP12\A0000193.exe
[FUND] Ist das Trojanische Pferd TR/Dropper.Gen
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '49b71e41.qua' verschoben!
Beginne mit der Suche in 'F:\'
Beginne mit der Suche in 'G:\'


Ende des Suchlaufs: Samstag, 23. August 2008 10:11
Benötigte Zeit: 14:33 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

3103 Verzeichnisse wurden überprüft
122306 Dateien wurden geprüft
3 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
3 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
2 Dateien konnten nicht durchsucht werden
122301 Dateien ohne Befall
575 Archive wurden durchsucht
2 Warnungen
3 Hinweise

Alt 23.08.2008, 10:27   #2
Olle
 
hatte Trojaner, ist logfile jetzt ok? - Standard

hatte Trojaner, ist logfile jetzt ok?



ich sehe nix, was aber auch nicht viel heißt, aber du solltest unbedingt mal deine progs aufn aktuellen stand bringen. SP2 ist veraltet, IE 6 ist veraltet und dein HijackThis ist auch schon nicht mehr das neueste..
__________________


Alt 23.08.2008, 10:29   #3
LadyByron
 
hatte Trojaner, ist logfile jetzt ok? - Standard

hatte Trojaner, ist logfile jetzt ok?



Logfile mit neuem Hijackthis:
_____________________--


Logfile of HijackThis v1.99.1
Scan saved at 09:53:49, on 23.08.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Silicon Integrated Systems\SiSRaidPackage\SRaid.exe
C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Skype\Phone\Skype.exe
C:\Programme\Java\jre1.5.0_04\bin\jucheck.exe
C:\Programme\tclocklight-040702-3\tclock.exe
C:\Programme\HP DeskJet 710C Series\ereg\Remind32.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Skype\Plugin Manager\SkypePM.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\User\Desktop\Wartung Conny\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\tbuF\toolbaru.dll
O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\Programme\ICQToolbar\tbuF\toolbaru.dll
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\tbuF\toolbaru.dll
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SiSRaid] C:\Programme\Silicon Integrated Systems\SiSRaidPackage\SRaid.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [hpfsched] C:\WINDOWS\hpfsched.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [tclock] C:\Programme\tclocklight-040702-3\tclock.exe
O4 - Startup: Reminder-hpc41001.lnk = C:\Programme\HP DeskJet 710C Series\ereg\Remind32.exe
O4 - Global Startup: EPSON Status Monitor 3 Environment Check 2.lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O21 - SSODL: FvmnFYgi - {8CBC197B-2616-B3D1-EB91-DCE68FF40F8F} - C:\WINDOWS\system32\cfjs.dll
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe
__________________

Alt 23.08.2008, 10:33   #4
LadyByron
 
hatte Trojaner, ist logfile jetzt ok? - Standard

hatte Trojaner, ist logfile jetzt ok?



Ach und danke für die schnelle Rückmeldung, Olle!
Der IE wird nicht benutzt, gehen mit Firefox rein.
SP3 weiß ich nicht, ob danach alles so stabil läuft??!!

Alt 23.08.2008, 10:38   #5
LadyByron
 
hatte Trojaner, ist logfile jetzt ok? - Standard

hatte Trojaner, ist logfile jetzt ok?



Der einzige Prozeßß den ich verdächtig finde, ist:
C:\WINDOWS\system32\cfjs.dll
Google spuckt nix dazu aus.


Antwort

Themen zu hatte Trojaner, ist logfile jetzt ok?
0 bytes, 1.tmp, 8.tmp, ad-aware, antivir, antivirus, application, avira, besitzer, bho, computer, desktop, drivers, firefox, hijack, hijackthis, install.exe, internet, internet explorer, kein fund, launch, logfile, malware, mozilla, mozilla firefox, notepad.exe, nt.dll, object, picasa, quara, registry, scan, security, software, spyware, suchlauf, trojaner, trojaner gefunden, urlsearchhook, verweise, virus gefunden, windows, windows xp, ändern



Ähnliche Themen: hatte Trojaner, ist logfile jetzt ok?


  1. Win 7: Hatte Chimera Ransomware Befall, ist jetzt wieder alles "sicher" ?
    Log-Analyse und Auswertung - 07.10.2015 (11)
  2. Hatte den Trojaner Nation zoom-jetzt fehlen mir Treiber
    Plagegeister aller Art und deren Bekämpfung - 04.02.2014 (17)
  3. Hatte Exoloit Java/ CVE 2012 und 2013 ist mein PC jetzt sauber?
    Plagegeister aller Art und deren Bekämpfung - 17.04.2013 (17)
  4. logfile analyse, hatte 15 warnung bei antivirus und google funktioniert nicht mehr, hilfe?
    Log-Analyse und Auswertung - 01.08.2012 (1)
  5. Hatte Trojaner, habe ihn entfernt. AntiVir bringt jetzt Meldung "verstecktes Objekt" = Trojaner?
    Plagegeister aller Art und deren Bekämpfung - 11.02.2011 (21)
  6. Hatte den ICQ Virus auf meinen System ist es jetzt wieder Sauber?
    Log-Analyse und Auswertung - 08.06.2010 (1)
  7. Hatte Backddor Trojaner. Jetzt wieder clean?
    Log-Analyse und Auswertung - 25.05.2010 (15)
  8. Norton hatte was gefunden - HJT logfile überprüfen
    Log-Analyse und Auswertung - 23.06.2009 (0)
  9. trojaner gehabt - logfile jetzt sauber?
    Log-Analyse und Auswertung - 17.08.2008 (3)
  10. trojaner gehabt - logfile jetzt sauber?
    Mülltonne - 13.08.2008 (0)
  11. Logfile- hatte Trojaner Meldung,bitte helf mir
    Log-Analyse und Auswertung - 16.07.2008 (2)
  12. Habe/Hatte Virus!! Hier mein Logfile!
    Log-Analyse und Auswertung - 27.05.2008 (4)
  13. hatte TR/Small.38912 seitdem Bildruckeln bitte logfile anschauen
    Log-Analyse und Auswertung - 01.01.2008 (0)
  14. Auswertung Logfile ob jetzt alles clean ist!
    Log-Analyse und Auswertung - 25.11.2006 (1)
  15. Hatte VIREN, wer kontrolliert mein HJT Logfile? BITTE!
    Log-Analyse und Auswertung - 03.10.2006 (3)
  16. Bitte Logfile mal durchschaun, hab bzw. hatte trojaner an bord!!
    Mülltonne - 07.09.2006 (1)
  17. Neue Logfile - Ist das System jetzt o.k.??
    Log-Analyse und Auswertung - 11.12.2004 (4)

Zum Thema hatte Trojaner, ist logfile jetzt ok? - Hallo an alle! Ich hatte diverse Malware, Keylogger etc. auf einem (Fremd-) Rechner, unter anderem den, der die Meldung ""Warning! Spyware detected on your computer!"" erzeugt. Habe SDFIX (im abges. - hatte Trojaner, ist logfile jetzt ok?...
Archiv
Du betrachtest: hatte Trojaner, ist logfile jetzt ok? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.