![]() |
Bitte um Überprüfung von HijackThis Log sowie Malwarebytes Log Hallo! Erstmal zum Problem: Eine Freundin von mir hat per MSN einen Text geschickt bekommen mit einer Datei die angeblich Fotos enthält -> Virus (sie kennt leider den genauen Namen der Datei nicht mehr) Ihre MSN Daten sowie weitere Passwörter wurden geklaut. Ein Freund von ihr hat gemeint er hätte den Virus auch gehabt und weiß was zu tun ist.Daraufhin hat er ihr ein paar Sachen gelöscht.. Immer wenn sie den PC nun neustartet kommt nun eine Meldung: ghost.exe konnte nicht gefunden werden (rote Warnmeldung). Sie hatte gestern einen Malwarebytesscan gestartet und hatte einen Trojaner gefunden, den sie gelöscht hat. Da ich hier sehr viel über MSN Würmer gelesen habe und fast immer gelesen habe, dass man den PC neuaufsetzen sollte wollte ich mal den HijackThis log sowie den Malwarebytes log von ihr posten. (nach langem Diskutieren! Da sie der Meinung sei der Virus sei gelöscht) Code: hijackthis log Code: Malwarebytes Log Wäre dankbar wenn mir jemand helfen könnte! :) |
Hallo und :hallo: sage deiner Freundin, es sieht übelst aus. Lade die Datei Code: C:\WINDOWS\svcgost.exe ciao, andreas |
Habe die Ordneransichteneinstellungen verändert. Bin danach auf Lokaler Datenträger C und dort in den Windowsordner. Dort habe ich nach der svcgost.exe gesucht, bin aber nicht fündig geworden! (Hoffe ich bin so richtig vorgegangen!?) Bin über Teamviewer 4 auf ihrem PC und hoffe ich fange mir so nichts ein :confused: Habe meine Passwörter auf meinem PC bereits alle verändert, da ich mich dort oft eingeloggt hatte. |
Dann hat der Freund wohl das Programm gelöscht, allerdings die Registryeinträge übersehen und die verursachen die Fehlermeldungen. Starte HJT => Do a system scan only => Markiere: Code: F2 - REG:system.ini: Shell=Explorer.exe "C:\WINDOWS\svcgost.exe" Wohl ist mir bei dem Ganzen nicht, denn alles deutet auf ein RAT hin, d.h. jemand hatte vollen Zugriff auf ihren Rechner. Was der gemacht hat, ausser ihr Kennwort zu stehlen, weiß niemand, ausser ihm selber. Ich würde dringendst zur Neuinstallation raten oder sie kann die nächsten drei Tage mit Scannen verbringen. ciao, andreas |
Vielen Dank für schnellen und hilfreichen Antworten!:) Werde ihren PC nächste Woche neuinstallieren und die 3 Sachen erstma Fixen! Schönen Abend noch :dankeschoen: |
Ich hab ein Problem seit einer Weile das ein bestimmtes Programm nicht mehr geht und deshalb hab ich auch den Computer ziemlich oft neu gemacht und es hat nichts gebracht. Ich hoffe das ihr vielleicht den Fehler findet, da es eindeutig ein Fehler (Virus im system sein muss), der sich mit dem neu installieren immer wieder mit drauf spielt. Mein Computer ist auch seit einer Zeit ziemlich langsam geworden und ich denke das dies auch damit zusammenhängt. Es ist auch schon häufiger vorgekommen das der Bildschirm Plötzlich weiß mit streifen wurde und der ton stehen geblieben ist wenn man einen stick reingesteckt hat, aber dieser fehler lies sich mit dem neustart beheben ist jetzt erst wieder aufgetreten. Um das ganze euch mal zu verdeutlichen hab ich einen Log file gepostet. ^^ Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 22:55:29, on 22.04.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16827) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe c:\Programme\Microsoft SQL Server\90\Shared\sqlwriter.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\easyMule\eMule.exe C:\Programme\MediaMonkey\MediaMonkey.exe C:\Programme\Mozilla Firefox\firefox.exe C:\WINDOWS\System32\svchost.exe C:\Programme\ICQ6.5\ICQ.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/webhp?hl=zh-CN&rlz=1W1KWOP R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 O2 - BHO: IE2EMBHO Class - {0A0DDBD3-6641-40B9-873F-BBDD26D6C14E} - C:\Programme\easyMule\modules\IE2EM.dll O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\ievkbd.dll O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [eMuleAutoStart] C:\Programme\easyMule\eMule.exe -AutoStart O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'Default user') O8 - Extra context menu item: Download by easyMule - C:\Programme\easyMule\IE2EM.htm O9 - Extra button: Statistik für den Schutz des Web-Datenverkehrs - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\SCIEPlgn.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1238850882750 O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/ge...sh/swflash.cab O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd.dll O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Kaspersky Anti-Virus (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe -- End of file - 4259 bytes |
Hallo Miako13. Bitte eröffne ein eigenen Thread und lese dir einmal die Forenregeln durch. Du hast die Links in deinem Log nicht editiert (Punkt 3). |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:32 Uhr. |
Copyright ©2000-2025, Trojaner-Board