Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   WINWORD.EXE Virus? (https://www.trojaner-board.de/17351-winword-exe-virus.html)

hwsascha 03.05.2005 09:44

WINWORD.EXE Virus?
 
Hallo Leute

Habe das Problem das ich ab und zu mal WINWORD in den Prozessen vorfinde obwohl ich es garnicht geöffnet habe. Es frisst mir dann immer recht viel Arbeitsspeicher und bremst mein System.

Weiß nicht ob das mit der täglichen Virenüberprüfung von Kaspersky zusammen hängt da ich es dahingehend auch noch nicht so genau beobachtet habe. Trotzdem hier mal mein Log:

Logfile of HijackThis v1.99.1
Scan saved at 10:37:55, on 03.05.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Programme\Gemeinsame Dateien\Logitech\QCDriver3\LVCOMS.EXE
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\DynDNS Updater\DynDNS.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Internet Download Manager\idman.exe
C:\Programme\Microsoft Office\OFFICE11\OUTLOOK.EXE
C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - C:\Programme\Internet Download Manager\IDMIECC.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [KAVPersonal50] C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe /minimize
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Programme\Corel\Corel Graphics 12\Languages\EN\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=050605 serial=dr12cng-4918107-kce lang=EN
O4 - HKLM\..\Run: [LVCOMS] C:\Programme\Gemeinsame Dateien\Logitech\QCDriver3\LVCOMS.EXE
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [DynDNS Updater] "C:\Programme\DynDNS Updater\DynDNS.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [IDMan] C:\Programme\Internet Download Manager\idman.exe /onboot
O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ?
O4 - Global Startup: Microsoft Outlook.lnk = C:\Programme\Microsoft Office\OFFICE11\OUTLOOK.EXE
O4 - Global Startup: PowerReg Scheduler.exe
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Download All Links with IDM - C:\Programme\Internet Download Manager\IEGetAll.htm
O8 - Extra context menu item: Download with IDM - C:\Programme\Internet Download Manager\IEExt.htm
O8 - Extra context menu item: Easy-WebPrint Add To Print List - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: Easy-WebPrint High Speed Print - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint Preview - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint Print - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\idmmbc.dll
O15 - Trusted Zone: http://www.foren-dienst.de
O15 - Trusted Zone: http://www.hotwheelscollectors.de
O15 - Trusted Zone: www.hwcgermany.com
O15 - Trusted Zone: http://*.hwcgermany.com
O16 - DPF: {26CBF141-7D0F-46E1-AA06-718958B6E4D2} - http://download.ebay.com/turbo_lister/DE/install.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {8EB3FF4E-86A1-4717-884D-7BA2D38272CB} (F-Secure Online Scanner) - https://www4.pc-sicherheit.web.de/ols/fscax.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{B3FF409B-6B70-4FD1-824C-EA4C93C6A59C}: NameServer = 217.237.150.97 217.237.149.161
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Programme\Kerio\Personal Firewall 4\kpf4ss.exe
O23 - Service: Windows Messenger - Unknown owner - C:\WINDOWS\System32\msmsgs.exe" -netsvcs (file missing)

felix1 03.05.2005 10:06

eScan und das Ergebnis hier posten.
http://www.trojaner-board.de/42731-escan-anleitung.html

Die 010-Einträge kannst Du eigentlich mit HJT im abgesicherten Modus fixen.

Wenn Du es nicht selbst so eingerichtet hast :confused: auch die 015.

Haui45 03.05.2005 17:18

Zitat:

Zitat von felix1
Die 010-Einträge kannst Du eigentlich mit HJT im abgesicherten Modus fixen.

Begründe diesen Vorschlag bitte.

hwsascha 03.05.2005 17:22

was aus dem log muss ich dann posten? Das log ist über 7mb groß!!! Hat mir aber nur irgendwelche errors gemeldet und nix über viren und so

felix1 03.05.2005 17:24

Googeln soll bilden:
http://www.winfuture-forum.de/index.php?showtopic=14298
Sagst Du ja selbst :aplaus:

Haui45 03.05.2005 17:27

Zitat:

Zitat von felix1

Ja, dann bilde dich mal:
http://castlecops.com/lsp-27.html
http://forum.hijackthis.de/showthread.php?t=23

Falls du also des Lesens mächtig bist: -> "Valid LSPs"

Zusätzlich sollte natürlich hinzugefügt werden, dass O10-Einträge nicht so einfach gefixt werden dürfen, aber das weißt du ja sicher, oder etwa nicht?


Zitat:

Zitat von felix1
Sagst Du ja selbst :aplaus:

Wenn man es kann...

felix1 03.05.2005 17:28

Zitat:

Zitat von hwsascha
was aus dem log muss ich dann posten? Das log ist über 7mb groß!!! Hat mir aber nur irgendwelche errors gemeldet und nix über viren und so

Dann poste erst mal die Zusammenfassung an Ende :kloppen:

felix1 03.05.2005 17:32

@Haui45
O.K. 1:0 :heulen:

hwsascha 03.05.2005 17:33

hier das Ende

Tue May 03 16:28:43 2005 => ***** Checking for specific ITW Viruses *****
Tue May 03 16:28:44 2005 => Checking for Welchia Virus...
Tue May 03 16:28:44 2005 => Checking for LovGate Virus...
Tue May 03 16:28:44 2005 => Checking for CodeRed Virus...
Tue May 03 16:28:44 2005 => Checking for OpaServ Virus...
Tue May 03 16:28:44 2005 => Checking for Sobig.e Virus...
Tue May 03 16:28:44 2005 => Checking for Winupie Virus...
Tue May 03 16:28:44 2005 => Checking for Swen Virus...
Tue May 03 16:28:44 2005 => Checking for JS.Fortnight Virus...
Tue May 03 16:28:44 2005 => Checking for Novarg Virus...
Tue May 03 16:28:44 2005 => Checking for Pagabot Virus...
Tue May 03 16:28:44 2005 => Checking for Parite.b Virus...
Tue May 03 16:28:44 2005 => Checking for Parite.a Virus...

Tue May 03 16:28:44 2005 => ***** Scanning complete. *****

Tue May 03 16:28:44 2005 => Total Objects Scanned: 69738
Tue May 03 16:28:44 2005 => Total Virus(es) Found: 0
Tue May 03 16:28:44 2005 => Total Disinfected Files: 0
Tue May 03 16:28:44 2005 => Total Files Renamed: 0
Tue May 03 16:28:44 2005 => Total Deleted Objects: 0
Tue May 03 16:28:44 2005 => Total Errors: 14
Tue May 03 16:28:44 2005 => Time Elapsed: 01:18:12
Tue May 03 16:28:44 2005 => Virus Database Date: 2005/05/03
Tue May 03 16:28:44 2005 => Virus Database Count: 120403

Tue May 03 16:28:44 2005 => Scan Completed.

Tue May 03 16:56:09 2005 => Virus Database Date: 2005/05/03
Tue May 03 16:56:09 2005 => Virus Database Count: 120403
Tue May 03 16:56:13 2005 => AV Library Unloaded (3)...


und btw... keine Ahnung von 010 oder 015 Einträgen aber die 15er sind so gewollt

felix1 03.05.2005 17:35

Dann scheint Dein System sauber zu sein, dann ändere auch nichts.

hwsascha 03.05.2005 17:38

und hier die Errors

Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry OEM32 Tools = sres32.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). Removing it.
Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry Adobe Acrobat Reader CFG = syshdeskke.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). Removing it.
Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry Windows Messenger = msmsgs.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). Removing it.
Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry OEM Tools 32 = tres32.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). Removing it.
Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry Microsoft Update = vpc32.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run). Removing it.

Tue May 03 15:11:05 2005 => Scanning HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry Windows Messenger = msmsgs.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce). Removing it.
Tue May 03 15:11:05 2005 => Scanning File C:\WINDOWS\system32\tscupgrd.exe
Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry NDIS Adapter = ndis.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce). Removing it.
Tue May 03 15:11:05 2005 => ERROR!!! Invalid Entry Win32 Configuration = videosd32.exe (in key .DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce). Removing it.

Tue May 03 15:11:07 2005 => ERROR!!! Invalid Entry \??\E:\INSTALL\GMSIPCI.SYS. Removing SYSTEM\CurrentControlSet\Services\GMSIPCI...

Tue May 03 15:11:13 2005 => ERROR!!! Invalid Entry "C:\WINDOWS\System32\msmsgs.exe" -netsvcs. Removing SYSTEM\CurrentControlSet\Services\Windows Messenger...

Tue May 03 15:19:43 2005 => Result: ERROR!!! File C:\Dokumente und Einstellungen\CCC\Favoriten\UOBUN - HOT WHEELS - ??3 UAS?? ?????? limited edition EXCLUSIVE ????? MONSTER JAM NBA PRO SHOW BUS.url: Scanning Failure!!!
Tue May 03 15:19:43 2005 => ERROR!!! ScanFile fails for C:\Dokumente und Einstellungen\CCC\Favoriten\UOBUN - HOT WHEELS - ??3 UAS?? ?????? limited edition EXCLUSIVE ????? MONSTER JAM NBA PRO SHOW BUS.url

Tue May 03 15:27:45 2005 => Result: ERROR!!! File C:\pagefile.sys: Scanning Failure!!!
Tue May 03 15:27:45 2005 => ERROR!!! ScanFile fails for C:\pagefile.sys

Tue May 03 15:49:17 2005 => Result: ERROR!!! File C:\Programme\Lavasoft\Ad-Aware SE Personal\Skins\Ad-Aware SE default.ask is Not Scanned

Tue May 03 16:26:14 2005 => Result: ERROR!!! File T:\Incoming\Kaspersky.Anti-Virus.Personal.v5.0.227.by.GEAR.for.www.goldesel.6x.to.rar is Not Scanned

hwsascha 03.05.2005 17:40

Na dann danke ich doch recht brav für die Bemühungen.

Übrigens ein tolles Forum. Habe hier schon oft gelesen und so einige Tips und Lösungen gefunden.


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:50 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131