![]() |
|
Log-Analyse und Auswertung: Notebook reagiert nach dem Hochfahren länger nichtWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 | |
/// AVZ-Toolkit Guru ![]() ![]() ![]() ![]() ![]() | ![]() Notebook reagiert nach dem Hochfahren länger nichtZitat:
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
![]() | #2 |
![]() | ![]() Notebook reagiert nach dem Hochfahren länger nicht Ja, Scan erfolgreich beendet oder sowas. Und ein komplett leeres Reportfeld.
__________________ |
![]() | #3 |
/// AVZ-Toolkit Guru ![]() ![]() ![]() ![]() ![]() | ![]() Notebook reagiert nach dem Hochfahren länger nicht Die logs sind sauber. Wie geht's dem Rechner?
__________________
__________________ |
![]() | #4 |
![]() | ![]() Notebook reagiert nach dem Hochfahren länger nicht Danke fürs Log-Checken! Nach dem Hochfahren hält er sich immer noch gut ne Minute damit auf bei ausgelastetem CPU offenbar mit avgrsx.exe zu kämpfen (hat auch später noch 27.000 k Speicherauslastung), danach ist er aber wieder flott. Heute stürzte der Windows-Explorer 4-5mal ab, als ich im Bilderordner war, mit der Behauptung "dtw32.exe hat ein Problem festgestellt und muss beendet werden." - Dateiname aus dem Kopf zitiert, der Fehler ließ sich grade nicht provozieren. - Früher hatte ich das einmal im Monat, meist auch im Bilderordner... Und die "bösen" Dateien im Mailordner hab ich ja auch nicht gelöscht - muss ich die noch irgendwie rauswerfen? |
![]() | #5 |
/// AVZ-Toolkit Guru ![]() ![]() ![]() ![]() ![]() | ![]() Notebook reagiert nach dem Hochfahren länger nicht Die Meldung und die Abstürze gefallen mir nicht... Wen er das nächste mal eine Fehlermeldung bringt dann schreibe diese unbedingt mit und poste sie hier!!! Systembereinigung
![]()
![]()
Systemanalyse
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
![]() | #6 |
![]() | ![]() Notebook reagiert nach dem Hochfahren länger nicht Wichtig! Wann soll ich meine Systemwiederherstellung wieder einschalten? Nach dem nächsten Hochfahren? Die beiden Logs von AVZ: Code:
ATTFilter AVZ Antiviral Toolkit log; AVZ version is 4.30 Scanning started at 18.12.2008 21:53:19 Database loaded: signatures - 201253, NN profile(s) - 2, microprograms of healing - 56, signature database released 18.12.2008 21:40 Heuristic microprograms loaded: 372 SPV microprograms loaded: 9 Digital signatures of system files loaded: 74370 Heuristic analyzer mode: Maximum heuristics level Healing mode: enabled Windows version: 5.1.2600, Service Pack 3 ; AVZ is launched with administrator rights System Restore: Disabled 1. Searching for Rootkits and programs intercepting API functions 1.1 Searching for user-mode API hooks Analysis: kernel32.dll, export table found in section .text Analysis: ntdll.dll, export table found in section .text Analysis: user32.dll, export table found in section .text Analysis: advapi32.dll, export table found in section .text Analysis: ws2_32.dll, export table found in section .text Analysis: wininet.dll, export table found in section .text Analysis: rasapi32.dll, export table found in section .text Analysis: urlmon.dll, export table found in section .text Analysis: netapi32.dll, export table found in section .text 1.4 Searching for masking processes and drivers Searching for masking processes and drivers - complete Driver loaded successfully 1.5 Checking of IRP handlers \driver\tcpip[IRP_MJ_CLOSE] = F048C5A8 -> C:\WINDOWS\System32\Drivers\avgtdix.sys \driver\tcpip[IRP_MJ_INTERNAL_DEVICE_CONTROL] = F048D43E -> C:\WINDOWS\System32\Drivers\avgtdix.sys Checking - complete 2. Scanning memory Number of processes found: 28 Analyzer: process under analysis is 616 C:\WINDOWS\StartupMonitor.exe [ES]:Application has no visible windows [ES]:Located in system folder [ES]:Registered in autoruns !! Analyzer: process under analysis is 640 C:\Programme\Acer\Launch Manager\PowerKey.exe [ES]:Application has no visible windows [ES]:Registered in autoruns !! Analyzer: process under analysis is 1076 C:\Programme\Acer\Launch Manager\LaunchAp.exe [ES]:Application has no visible windows [ES]:Registered in autoruns !! Analyzer: process under analysis is 1084 C:\Programme\Acer\Launch Manager\KeyHook.exe [ES]:Application has no visible windows [ES]:Registered in autoruns !! Analyzer: process under analysis is 1380 C:\Programme\Acer\Launch Manager\HotkeyApp.exe [ES]:Application has no visible windows [ES]:Registered in autoruns !! Analyzer: process under analysis is 1520 C:\Programme\Acer\Launch Manager\CtrlVol.exe [ES]:Application has no visible windows [ES]:Registered in autoruns !! Analyzer: process under analysis is 1312 C:\Programme\Gigaset WLAN Adapter 54\WLANMonitor2003.exe [ES]:Application has no visible windows [ES]:Registered in autoruns !! Number of modules loaded: 274 Scanning memory - complete 3. Scanning disks Direct reading C:\Dokumente und Einstellungen\LocalService\Cookies\index.dat Direct reading C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat Direct reading C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat Direct reading C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Verlauf\History.IE5\index.dat Direct reading C:\Dokumente und Einstellungen\LocalService\NTUSER.DAT Direct reading C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat Direct reading C:\Dokumente und Einstellungen\NetworkService\NTUSER.DAT Direct reading C:\Dokumente und Einstellungen\tine\Cookies\index.dat C:\Dokumente und Einstellungen\tine\Desktop\Virus Removal Tool\is-BEFQC\is-BEFQC.com - PE file with modified extension, allowing its launch (often typical for viruses)(dangerousness level is 35%) File quarantined succesfully (C:\Dokumente und Einstellungen\tine\Desktop\Virus Removal Tool\is-BEFQC\is-BEFQC.com) Direct reading C:\Dokumente und Einstellungen\tine\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat Direct reading C:\Dokumente und Einstellungen\tine\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat Direct reading C:\Dokumente und Einstellungen\tine\Lokale Einstellungen\Verlauf\History.IE5\index.dat Direct reading C:\Dokumente und Einstellungen\tine\Lokale Einstellungen\Verlauf\History.IE5\MSHist012008121820081219\index.dat Direct reading C:\Dokumente und Einstellungen\tine\NTUSER.DAT C:\Programme\OpenOffice.org 2.2\program\crashrep.com - PE file with modified extension, allowing its launch (often typical for viruses)(dangerousness level is 35%) File quarantined succesfully (C:\Programme\OpenOffice.org 2.2\program\crashrep.com) C:\Programme\OpenOffice.org 2.2\program\invocation.uno.dll >>> suspicion for Backdoor.Win32.UltimateDefender.grg ( 09E25293 05903389 00213166 002769BD 44544) File quarantined succesfully (C:\Programme\OpenOffice.org 2.2\program\invocation.uno.dll) C:\Programme\OpenOffice.org 2.2\program\unopkg.com - PE file with modified extension, allowing its launch (often typical for viruses)(dangerousness level is 35%) File quarantined succesfully (C:\Programme\OpenOffice.org 2.2\program\unopkg.com) C:\Programme\Trillian\yahoo.bak - PE file with non-standard extension(dangerousness level is 5%) File quarantined succesfully (C:\Programme\Trillian\yahoo.bak) C:\WINDOWS\$NtServicePackUninstall$\format.com - PE file with modified extension, allowing its launch (often typical for viruses)(dangerousness level is 35%) File quarantined succesfully (C:\WINDOWS\$NtServicePackUninstall$\format.com) C:\WINDOWS\$NtServicePackUninstall$\more.com - PE file with modified extension, allowing its launch (often typical for viruses)(dangerousness level is 35%) File quarantined succesfully (C:\WINDOWS\$NtServicePackUninstall$\more.com) C:\WINDOWS\$NtServicePackUninstall$\tree.com - PE file with modified extension, allowing its launch (often typical for viruses)(dangerousness level is 35%) File quarantined succesfully (C:\WINDOWS\$NtServicePackUninstall$\tree.com) Direct reading C:\WINDOWS\SchedLgU.Txt Direct reading C:\WINDOWS\SoftwareDistribution\ReportingEvents.log Direct reading C:\WINDOWS\system32\CatRoot2\edb.log Direct reading C:\WINDOWS\system32\CatRoot2\tmp.edb Direct reading C:\WINDOWS\system32\CatRoot2\{127D0A1D-4EF2-11D1-8608-00C04FC295EE}\catdb Direct reading C:\WINDOWS\system32\CatRoot2\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\catdb Direct reading C:\WINDOWS\system32\config\AppEvent.Evt Direct reading C:\WINDOWS\system32\config\DEFAULT Direct reading C:\WINDOWS\system32\config\SAM Direct reading C:\WINDOWS\system32\config\SecEvent.Evt Direct reading C:\WINDOWS\system32\config\SECURITY Direct reading C:\WINDOWS\system32\config\SOFTWARE Direct reading C:\WINDOWS\system32\config\SysEvent.Evt Direct reading C:\WINDOWS\system32\config\SYSTEM Direct reading C:\WINDOWS\system32\drivers\fidbox.idx Direct reading C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Direct reading C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP Direct reading C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP Direct reading C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Direct reading C:\WINDOWS\WindowsUpdate.log 4. Checking Winsock Layered Service Provider (SPI/LSP) LSP settings checked. No errors detected 5. Searching for keyboard/mouse/windows events hooks (Keyloggers, Trojan DLLs) C:\WINDOWS\system32\avgrsstx.dll --> Suspicion for Keylogger or Trojan DLL C:\WINDOWS\system32\avgrsstx.dll>>> Behavioural analysis Behaviour typical for keyloggers not detected File quarantined succesfully (C:\WINDOWS\system32\avgrsstx.dll) C:\Programme\Acer\Launch Manager\powerkey.dll --> Suspicion for Keylogger or Trojan DLL C:\Programme\Acer\Launch Manager\powerkey.dll>>> Behavioural analysis 1. Reacts to events: keyboard C:\Programme\Acer\Launch Manager\powerkey.dll>>> Neural net: file with probability 70.60% like a typical keyboard/mouse events interceptor File quarantined succesfully (C:\Programme\Acer\Launch Manager\powerkey.dll) C:\Programme\Acer\Launch Manager\hookdll.dll --> Suspicion for Keylogger or Trojan DLL C:\Programme\Acer\Launch Manager\hookdll.dll>>> Behavioural analysis 1. Reacts to events: keyboard C:\Programme\Acer\Launch Manager\hookdll.dll>>> Neural net: file with probability 99.92% like a typical keyboard/mouse events interceptor File quarantined succesfully (C:\Programme\Acer\Launch Manager\hookdll.dll) Note: Do NOT delete suspicious files, send them for analysis (see FAQ for more details), because there are lots of useful hooking DLLs 6. Searching for opened TCP/UDP ports used by malicious programs Checking disabled by user 7. Heuristic system check Latent loading of libraries through AppInit_DLLs suspected: "avgrsstx.dll" Checking - complete 8. Searching for vulnerabilities >> Services: potentially dangerous service allowed: TermService (Terminaldienste) >> Services: potentially dangerous service allowed: SSDPSRV (SSDP-Suchdienst) >> Services: potentially dangerous service allowed: Schedule (Taskplaner) >> Services: potentially dangerous service allowed: mnmsrvc (NetMeeting-Remotedesktop-Freigabe) >> Services: potentially dangerous service allowed: RDSessMgr (Sitzungs-Manager für Remotedesktophilfe) > Services: please bear in mind that the set of services depends on the use of the PC (home PC, office PC connected to corporate network, etc)! >> Security: disk drives' autorun is enabled >> Security: administrative shares (C$, D$ ...) are enabled >> Security: anonymous user access is enabled >> Security: sending Remote Assistant queries is enabled Checking - complete 9. Troubleshooting wizard >> HDD autorun are allowed >> Autorun from network drives are allowed >> Removable media autorun are allowed Checking - complete Files scanned: 179863, extracted from archives: 130388, malicious software found 0, suspicions - 1 Scanning finished at 18.12.2008 22:37:11 Time of scanning: 00:43:56 If you have a suspicion on presence of viruses or questions on the suspected objects, you can address h**t://virusinfo.info conference Code:
ATTFilter C:\WINDOWS\System32\Drivers\avgtdix.sys;4;Kernel-mode hook C:\Dokumente und Einstellungen\tine\Desktop\Virus Removal Tool\is-BEFQC\is-BEFQC.com;3;PE file with modified extension, allowing its launch (often typical for viruses)(dangerousness level is 35%) C:\Programme\OpenOffice.org 2.2\program\crashrep.com;3;PE file with modified extension, allowing its launch (often typical for viruses)(dangerousness level is 35%) C:\Programme\OpenOffice.org 2.2\program\invocation.uno.dll;2;Suspicion for Backdoor.Win32.UltimateDefender.grg ( 09E25293 05903389 00213166 002769BD 44544) C:\Programme\OpenOffice.org 2.2\program\unopkg.com;3;PE file with modified extension, allowing its launch (often typical for viruses)(dangerousness level is 35%) C:\Programme\Trillian\yahoo.bak;3;PE file with non-standard extension(dangerousness level is 5%) C:\WINDOWS\$NtServicePackUninstall$\format.com;3;PE file with modified extension, allowing its launch (often typical for viruses)(dangerousness level is 35%) C:\WINDOWS\$NtServicePackUninstall$\more.com;3;PE file with modified extension, allowing its launch (often typical for viruses)(dangerousness level is 35%) C:\WINDOWS\$NtServicePackUninstall$\tree.com;3;PE file with modified extension, allowing its launch (often typical for viruses)(dangerousness level is 35%) C:\WINDOWS\system32\avgrsstx.dll;5;Suspicion for Keylogger or Trojan DLL C:\Programme\Acer\Launch Manager\powerkey.dll;5;Suspicion for Keylogger or Trojan DLL C:\Programme\Acer\Launch Manager\hookdll.dll;5;Suspicion for Keylogger or Trojan DLL h**p://rapidshare.com/files/174678691/avz_sysinfo.zip.html |
![]() | #7 | ||||
/// AVZ-Toolkit Guru ![]() ![]() ![]() ![]() ![]() | ![]() Notebook reagiert nach dem Hochfahren länger nichtZitat:
![]() Hab' ich doch geschrieben... Wenn wir hier fertig sind kannst du sie wieder aktivieren. Wechsel bitte in die AVZ Quarantäne und stelle folgende Dateien wieder her: Zitat:
Dateien Online überprüfen lassen: * Lasse dir auch die versteckten Dateien anzeigen! * Rufe die Seite Virtustotal auf. * Dort suche über den "Durchsuchen"-Button folgende Datei raus und lade sie durch Druck auf den "Senden der Datei"-Button hoch. Zitat:
* Sollte die Datei bereits analysiert worden sein so lasse sie unbedingt trotzdem nocheinmal analysieren! * Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen. Führe danach folgendes Skript mit AVZ aus (File -> Custom Skript): Zitat:
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
![]() |
Themen zu Notebook reagiert nach dem Hochfahren länger nicht |
acer, adapter, bho, desktop, e-mail, einstellungen, explorer, festplatte, hijack, hkus\s-1-5-18, internet, internet explorer, launch, logfile, messenger, micro, microsoft, neue, neue festplatte, notebook, programme, prozesse, software, sp3, system, windows, windows xp, windows xp sp3, wlan, xp sp3 |