![]() |
|
Log-Analyse und Auswertung: Nach ausführen einer .exe, komische Prozesse am laufenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() | #1 |
![]() | ![]() Nach ausführen einer .exe, komische Prozesse am laufen Guten Abend! Also ich habe heute unglücklicherweise eine exe ausgeführt die ich erst für eine .rar-Archiv hielt. Ich habe direkt gemerkt, dass irgendwas nicht stimmt und Avira AntiVir runtergeladen und einen Scan gemacht. Alle "infizierten" Daten habe ich dann löschen lassen. Aber dies hat nichts geholfen. Hab dann den PC neu gestartet und musste feststellen, dass sich nach dem Anmelden nur der "eigene dokumente" Ordner öffnet(glaube der wars), ich musste den Explorer über "Ausführen" öffnen. Ein paar Sachen die mir jetzt schon komisch aufgefallen sind, sind z.B. dass ich kein Recht hab das Systemwiederherzustellen und auch keine berechtigung hab die Ordneroptionen zuändern obwohl ich als Administrator eingeloggt bin. So sind jetzt die Dateiendungen und versteckte Ordner ausgeblendet obwohl ich sie vorher immer eingeblendet hatte. Außerdem ertönt machnmal ein komischer Piep-Ton der sich dann nach ein paar Sekunden nochmal wiederholt. Mein Betriebssystem ist Windows 7 32Bit Hier mal der HijackThis Log: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 00:52:24, on 06.04.2010 Platform: Unknown Windows (WinNT 6.01.3504) MSIE: Unable to get Internet Explorer version! Boot mode: Normal Running processes: C:\Windows\system32\Dwm.exe C:\Windows\system32\taskhost.exe C:\Program Files\TuneUp Utilities 2010\TuneUpUtilitiesApp32.exe C:\Windows\System32\rundll32.exe C:\Windows\explorer.exe C:\Program Files\ONAIR\ONAIR.exe C:\Windows.old\Program Files\RocketDock\RocketDock.exe C:\Program Files\Spamihilator\spamihilator.exe C:\Program Files\MediaMonkey\MediaMonkey.exe C:\Windows.old\Program Files\Mozilla Firefox\firefox.exe C:\Program Files\CCleaner\ccleaner.exe C:\Users\Alex\AppData\Local\Temp\Xxk.exe C:\Program Files\Java\jre6\bin\javaw.exe C:\Windows\system32\NOTEPAD.EXE C:\Program Files\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mystart.incredimail.com/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O2 - BHO: C:\Windows\system32\qu0scnb.dll - {A9BA40A1-74F1-52BD-F431-00B15A2C8953} - C:\Windows\system32\qu0scnb.dll (file missing) O4 - HKLM\..\Run: [ Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent O4 - HKCU\..\Run: [ONAIR] C:\Program Files\ONAIR\ONAIR.exe O4 - HKCU\..\Run: [RocketDock] "C:\Windows.old\Program Files\RocketDock\RocketDock.exe" O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETZWERKDIENST') O4 - Startup: Spamihilator.lnk = C:\Program Files\Spamihilator\spamihilator.exe O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000 O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL O13 - Gopher Prefix: O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe O23 - Service: AVM WLAN Connection Service - AVM Berlin - C:\Program Files\avmwlanstick\WlanNetService.exe O23 - Service: Dienst "Bonjour" (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe O23 - Service: ServiceLayer - Nokia - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files\Common Files\Steam\SteamService.exe O23 - Service: @C:\Program Files\TuneUp Utilities 2010\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Program Files\TuneUp Utilities 2010\TuneUpDefragService.exe O23 - Service: TuneUp Utilities Service (TuneUp.UtilitiesSvc) - TuneUp Software - C:\Program Files\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe -- End of file - 4858 bytes Code:
ATTFilter Malwarebytes' Anti-Malware 1.45 www.malwarebytes.org Datenbank Version: 3958 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 06.04.2010 00:51:02 mbam-log-2010-04-06 (00-51-02).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 106267 Laufzeit: 4 Minute(n), 38 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 6 Infizierte Registrierungswerte: 4 Infizierte Dateiobjekte der Registrierung: 3 Infizierte Verzeichnisse: 0 Infizierte Dateien: 14 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_CURRENT_USER\Software\YVIBBBHA8C (Trojan.Agent) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe (Trojan.Downloader) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\XML (Trojan.FakeAlert) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Handle (Malware.Trace) -> No action taken. HKEY_CURRENT_USER\Software\WEK9EMDHI9 (Trojan.Agent) -> No action taken. HKEY_CLASSES_ROOT\ididp (Trojan.Sasfis) -> No action taken. Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\yvibbbha8c (Trojan.FakeAlert) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\idstrf (Malware.Trace) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\winid (Malware.Trace) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\nofolderoptions (Hijack.FolderOptions) -> No action taken. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell) -> Bad: (explorer.exe rundll32.exe syce.xto nqxwp) Good: (Explorer.exe) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions (Hijack.FolderOptions) -> Bad: (1) Good: (0) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools (Hijack.Regedit) -> Bad: (1) Good: (0) -> No action taken. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\lsass.exe (Trojan.Agent) -> No action taken. C:\Windows\System32\wuaucldt.exe (Trojan.Downloader) -> No action taken. C:\Windows\System32\syce.xto (Backdoor.Bot) -> No action taken. C:\Windows\system32\Drivers\vlzmzq.sys (Rootkit.Agent) -> No action taken. C:\Windows\System32\drivers\zpnitljty3.sys (Rootkit.Tent) -> No action taken. C:\Users\Alex\AppData\Local\Temp\20EF.tmp (Backdoor.Bot) -> No action taken. C:\Users\Alex\wuaucldt.exe (Trojan.Downloader) -> No action taken. C:\Users\Alex\AppData\Local\Temp\Xxk.exe (Trojan.FakeAlert) -> No action taken. C:\Windows\System32\sshnas21.dll (Trojan.Downloader) -> No action taken. C:\Windows\Tasks\{66BA574B-1E11-49b8-909C-8CC9E0E8E015}.job (Trojan.Downloader) -> No action taken. C:\Users\Alex\AppData\Roaming\logs.dat (Bifrose.Trace) -> No action taken. C:\Users\Alex\AppData\Local\Temp\taskmgr.exe (Trojan.Downloader) -> No action taken. C:\Windows\Tasks\{35DC3473-A719-4d14-B7C1-FD326CA84A0C}.job (Trojan.Downloader) -> No action taken. C:\Users\Alex\AppData\Local\Temp\jisfije9fjoiee.tmp (Trojan.Downloader) -> No action taken. Geändert von killy22 (06.04.2010 um 00:17 Uhr) |
Themen zu Nach ausführen einer .exe, komische Prozesse am laufen |
antivir, antivir guard, avira, bho, bifrose.trace, bonjour, desktop, excel, exe, explorer, firefox, hijack, hijack.folderoptions, hijack.regedit, hijack.shell, hijackthis, hijackthis log, infizierte, internet, internet explorer, local\temp, logfile, malwarebytes' anti-malware, mozilla, prozesse, rundll, scan, software, stick, taskmgr.exe, temp, trojan.downloader, trojan.sasfis, versteckte ordner, windows, windows.old, wlan, wuaucld |