Ergebnis 1 bis 2 von 2

Thema: Ist mein Logfile jetzt endlich sauber?

  1. #1
    Simone46
    Gast

    Ist mein Logfile jetzt endlich sauber?

    Hallo,

    habe einige verdächtige Einträge gelöscht, die Hijackthis ermittelt hat. Mittlerweile läuft auch wieder alles ganz prima ...... aber ich bin mir nicht sicher ob jetzt alles iO ist.

    Könnte bitte mal jemand nachschauen ob noch was "verdächtiges" drin ist?

    Danke
    Code:
    Logfile of HijackThis v1.99.1
    Scan saved at 02:13:26, on 01.06.05
    Platform: Windows 98 SE (Win9x 4.10.2222A)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
    
    Running processes:
    C:\WINDOWS\SYSTEM\KERNEL32.DLL
    C:\WINDOWS\SYSTEM\MSGSRV32.EXE
    C:\WINDOWS\SYSTEM\MPREXE.EXE
    C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE
    C:\WINDOWS\SYSTEM\mmtask.tsk
    C:\WINDOWS\EXPLORER.EXE
    C:\WINDOWS\SYSTEM\SYSTRAY.EXE
    C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE
    C:\PROGRAMME\QURB\QSP-2.1.213.3\QOELOADER.EXE
    C:\WINDOWS\STARTER.EXE
    C:\PROGRAMME\ZONE LABS\ZONEALARM\ZONEALARM.EXE
    C:\WINDOWS\SYSTEM\WMIEXE.EXE
    C:\INTERNETDOWNLOAD\HIJACKTHIS.EXE
    
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://v73.us/10095/
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://v73.us/10095/search.html
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\sp.dll/sp.html
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://v73.us/10095/search.html
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://v73.us/10095/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://v73.us/10095/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://v73.us/10095/search.html
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\sp.dll/sp.html
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://v73.us/10095/search.html
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://v73.us/10095/
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://v73.us/10095/search.html
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://v73.us/10095/search.html
    R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = about:blank
    R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,(Default) = about:blank
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,First Home Page = http://v73.us/10095/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://v73.us/10095/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,First Home Page = http://v73.us/10095/
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://v73.us/10095/
    O2 - BHO: (no name) - {C37E0001-77DE-11D9-979B-00085B758069} - (no file)
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
    O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
    O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\SYSTEM\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAMME\AVPERSONAL\AVGCTRL.EXE /min
    O4 - HKLM\..\Run: [QOELOADER] C:\PROGRAMME\QURB\QSP-2.1.213.3\QOELoader.exe
    O4 - HKLM\..\Run: [MSN Messenger] C:\WINDOWS\SYSTEM\msmsgs.exe
    O4 - HKLM\..\Run: [EnsoniqMixer] starter.exe
    O4 - HKLM\..\RunServices: [TrueVector] C:\WINDOWS\SYSTEM\ZONELABS\VSMON.EXE -service
    O4 - HKLM\..\RunServices: [MiniLog] C:\WINDOWS\SYSTEM\ZONELABS\MINILOG.EXE -service
    O4 - Startup: PowerReg Scheduler.exe
    O4 - Global Startup: ZoneAlarm.lnk = C:\Programme\Zone Labs\ZoneAlarm\zonealarm.exe
    O16 - DPF: {8EB3FF4E-86A1-4717-884D-7BA2D38272CB} (F-Secure Online Scanner) - https://www6.pc-sicherheit.web.de/ols/fscax.cab
    O16 - DPF: {0A5FD7C5-A45C-49FC-ADB5-9952547D5715} (Creative Software AutoUpdate) - http://www.creative.com/su/ocx/15009/CTSUEng.cab
    O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://www.creative.com/su/ocx/15010/CTPID.cab
    O21 - SSODL: eplrr9 - {7D5CC380-BDB2-11D9-979B-0008A11C13E5} - C:\WINDOWS\SYSTEM\mspdnx.dll
    Geändert von Ruby (01.06.2005 um 04:13 Uhr) Grund: [CODE]Logfile[/CODE]

  2. #2
    Supermod a.D. Avatar von Ruby
    Registriert seit
    25.01.2005
    Ort
    The Netherlands
    Beiträge
    20.041

    AW: Ist mein Logfile jetzt endlich sauber?

    Hallo Simone
    halte dich bitte streng an diese Anleitung und die nummerierte Reihenfolge.
    Dein Rechner ist schwer kompromittiert und in der Hand Dritter.

    TEIL EINS

    Neustart in den abgesicherten Modus [F8].

    Start - ausführen - (schreib) cmd.exe [enter]

    schreib im neuen Fenster:
    md C:\Boese [enter]

    (copy&paste) move C:\WINDOWS\SYSTEM\mspdnx.dll C:\Boese

    exit

    Bitte den Ordner Boese MIT der Datei zur Analyse hochladen.

    Upload malicious software


    Logfiles bitte in vB Code posten!
    Siehe Ankündigung
    ....



    TEIL ZWEI

    Wichtiger Hinweis:

    HijackThis muss in einem eigenen Ordner laufen, um BackUps erstellen zu können.
    Es muss so aussehen: C:\HJT\HijackThis.exe
    Bitte ändern:C:\INTERNETDOWNLOAD\HIJACKTHIS.EXE

    Drucke diese Anweisung entweder aus oder speichere sie als *.txt-file,
    da du gleich im abgesicherten Modus/VGA Modus arbeiten wirst.


    Folge den Nummern in der Reihenfolge:

    Code:
    Lade nur die Programme runter, die noch nicht runtergeladen hast.
    Anweisung bitte sorgfältig lesen!
    
    Teil 1
    Lade folgende Programme runter:
    
    1-1
    Lade den EliteToolbar Remover V.1.3.0 als Zip runter,
    
    erstelle einen neuen Ordner auf der Festplatte C: (Einführung in Windows) "C:\ETR" und entpacke den EliteToolbar Remover V.1.3.0 mit allen Komponenten in diesen Ordner.
    (kostenloses Zip-Programm SIMPLYZIP)
    
    1-2
    CleanUp
    
    1-3
    Ad-Aware SE, installieren und updaten
    
    1-4
    Spybot Search & Destroy, installieren und updaten
    
    1-5
    CWShredder 2.14, installieren und updaten
    
    1-6
    about:Buster,
    entpacke es in C:\aboutbuster
    Starte das Programm:
    1. Klicke auf "Update".
    2. Klicke auf "Check For Update"
    
    (wenn derzeit keine Updates vorhanden sind, kannst du diesen Punkt überspringen.)
    3. Klicke auf "Download Update", und warte bis der Download installiert ist.
    .
    .
    .
    .
    .
    1-7
    Lade das
    msmsgs_remover.zip gegen den Wurm "SDBot.Gen" ("msmsgs.exe") runter, entpacke es auf deinem Desktop. Starte das Programm und lass ihm die Zeit, die es braucht, um diese schwerwiegende Wurmvariante von deinem Rechner zu entfernen. Es kann sein, dass es ca 30 Minuten dauert, bis das Programm fertig ist. Du musst deinen Rechner danach neu booten. -> Bitte die Anweisung von Marc genau befolgen!
    (Kostenloses Zip-Programm:  SIMPLYZIP).
    .
    .
    .
    .
    .
    1-8
    Lade die Killbox runter.
    Installiere das Programm auf deinem Desktop.
    
    1-9
    Cleaner für Windows 95/98/ME
    Verwende das Programm laut Anweisung. 
    Speichere das Logfile. 
    Poste es später.
    
    
    Teil 2
    Anleitung zur Entfernung
    
    1
    *SEHR WICHTIG*
    
    Im Windows-Explorer:
    
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Versteckte Dateien und Ordner >"alle Dateien und Ordner anzeigen" aktivieren und
    >Extras >Ordneroptionen >den Reiter "Ansicht" >Dateien und Ordner >"Geschützte Systemdateien ausblenden (empfohlen)" deaktivieren.
    
    2
    Die Killbox starten
    
    Einstellungen:
    Replace on Reboot
    Nun in die Killbox reinkopieren:
    
    C:\WINDOWS\SYSTEM\mspdnx.dll
    
    Zusätzlich die Option "Use Dummy" auswählen,
    das rote X drücken
    die erste Meldung (Confirmation) mit Ja (YES) und die Zweite mit Ja (YES) bestätigen.
    
    3
    Starte deinen Rechner neu auf in den abgesicherten Modus.(Windows)
    
    4
    Schliesse alle Programme einschliesslich Internet Explorer.
    Suche das Hosts-File auf, du findest es unter
    C:\Windows\System32\Drivers\Etc
    
    Lass Hijackthis laufen,
    
    Config< Misc Tools < Open Hosts file Manager < Delete line <
    lösche alles bis auf:
    # 102.54.94.97 rhino.acme.com # Quellserver # 38.25.63.10 x.acme.com # x-Clienthost 127.0.0.1 localhost
    Alle Einträge, die mit 127.0.0.1 anfangen, sind ok und brauchen nicht gelöscht zu werden. Wenn es bei dir keine weiteren Einträge gibt, ist es ok. 5 Lass Hijackthis laufen, klick scan und setze ein Häkchen neben jeden dieser Einträge. Drücke dann auf den Fix Button: R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hzzp://v73.us/10095/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hzzp://v73.us/10095/search.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\sp.dll/sp.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hzzp://v73.us/10095/search.html R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hzzp://v73.us/10095/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hzzp://v73.us/10095/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hzzp://v73.us/10095/search.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\sp.dll/sp.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hzzp://v73.us/10095/search.html R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hzzp://v73.us/10095/ R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = hzzp://v73.us/10095/search.html R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = hzzp://v73.us/10095/search.html R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,(Default) = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,First Home Page = hzzp://v73.us/10095/ R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = hzzp://v73.us/10095/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,First Home Page = hzzp://v73.us/10095/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = hzzp://v73.us/10095/ O2 - BHO: (no name) - {C37E0001-77DE-11D9-979B-00085B758069} - (no file) O4 - HKLM\..\Run: [MSN Messenger] C:\WINDOWS\SYSTEM\msmsgs.exe O21 - SSODL: eplrr9 - {7D5CC380-BDB2-11D9-979B-0008A11C13E5} - C:\WINDOWS\SYSTEM\mspdnx.dll Drücke auf den Fix Button. Beende das Programm HijackThis. 6 Ad-Aware SE laufen lassen. Alle roten X müssen grün gestellt werden. Lass das Programm alles entfernen, was es findet. Speichere das Logfile ab. Leere nach dem Scan alle Verzeichnisse von Ad-Aware SE und die Quarantäne-Box. 7 Spybot Search & Destroy laufen lassen. Geh auf "Advanced", unter Tools kannst du u.a. AktiveX deaktivieren. Lass das Programm alles entfernen, was es findet. Immunisiere dein System. 8 Ein Klick auf die Taste "Kill Elite Toolbar" setzt das Programm in Gang. Es scannt nun Registry, Memory und untersucht den Rechner auf das Vorhandensein bestimmter Malware. Wenn es fündig geworden ist, klappt ein schwarzes DOS-Fensterchen auf und fragt ob du möchtest, dass ein File gelöscht wird, ja oder nein. Du gibst ein "j" für "ja" ein und drückst auf [enter]. Nun scannt das Programm weiter. Wenn der Scan zuende ist, bitte das Logfile abspeichern über die Taste "Save Reg.log". Das Logfile zeigt eine Liste der Autostart-Schlüssel, Unterschlüssel und der Werte der System Registry. 9 Lass CWShredder laufen Klicke auf den fix-Button und lass das Programm dein System scannen und reinigen. 10 Lass about:Buster laufen 4. Klicke auf "Start". (Warte bis der initiale ADS Scan fertig ist.) 5. Klicke "Yes", um zu erlauben, dass jede IE-Anwendung beendet wird. (Watre bis der about:blank Scan fertig ist.) 6. Klicke auf "Ok", um den Scan nochmal laufen zu lassen. 7. Klicke auf "Yes", um zu erlauben, dass jede IE-Anwendung beendet wird. 8. Klicke auf "Yes", um die zweite Runde zu beginnen. 9. Klicke auf "Save log" (speichere das Logfile). 10. Klicke auf "Exit". 11. Klicke auf "Exit". 11 Boote deinen Rechner wieder in den normalen Modus. 12 Lass CleanUp laufen Geh zu "option" -> Wähle ‘custom’ -> Setze Häkchen bei: * Cookies * Prefetch * Temp * All users. Drücke den 'cleanup' Button 13 Führe einen mwavscan durch 1) Lege einen Ordner c:\bases an (Einführung in Windows) 2) Download der mwav.exe 3) Entpacke die Datei (mit einem Zip-Programm SIMPLYZIP) !!! Die Datei mwav.exe MUSS in diesen Ordner c:\bases entpackt werden. wenn der Pfad nicht genau so angegeben wird, funktioniert der scanner/updater nicht! 4) Doppelklick auf die Datei kavupd.exe, damit wird der update gestartet. 5) Wechsle in den abgesicherten Modus von Windows 6) Öffne den Explorer, navigiere zum Ordner c:\bases, starte mwavscan.com, schließe den Explorer. 7) Überprüfe die Einstellungen, unter scan option-->memory, startup folders, registry, system folders und services sowie drive (auswahl) und scan all files sollten aktiviert sein, dann den Button *SCAN/CLEAN* drücken. Angehakt werden soll alles, was auf dieser Abbildung zu sehen ist:
    8) Wenn der Scan beendet ist (dauert ca. 1 Stunde), wechselst du zurück in den normalen Modus. 9) Nun öffnest du mit einem Editor die mwav.log und wählst unter bearbeiten -> suchen, hier gibst du "tagged as" ein
    -> jede Zeile in der "tagged as" bzw. "infected" steht, markieren, und hier einfügen, weitersuchen usw.
    (Beispiel: file C:\WINDOWS\sssasasb32.exe infected by "Trojan-Downloader.Win32.Agent.ig" Virus. Action: Action Taken)
    Ganz unten steht die Zusammenfassung, diese auch hier posten : =>Total Number of Files Scanned: =>Total Number of Virus(es) Found: =>Total Number of Disinfected Files: =>Total Number of Files Renamed: =>Total Number of Deleted Files: =>Total Number of Errors: ***** Scanning complete. ***** 14 Vergib eine neue Startseite für den Internet Explorer. Konfiguriere den IE wie hier empfohlen: Sicherheitseinstellungen! . .
    Poste das Ergebnis des mwavScan.

    -> Poste das SpHjfix Logfile.
    -> Poste das About:Buster Logfile.
    -> Poste das ETR Logfile.
    -> Poste das Ad-Aware SE Logfile.
    -> Poste das HJT Logfile.



    Anmerkung:

    Du hast zwei sehr gefährliche Würmer auf dem Rechner.
    Dein Rechner befindet sich in der Hand krimineller Dritter.
    Sollte dir diese Anleitung zu mühsam sein,
    musst du deinen Rechner formatieren und neu aufsetzen.
    Eine Anleitung dazu findest du
    hier
    Du musst auf jeden Fall alle deine Passworte ändern, da sie als bekannt vorausgesetzt werden können.


    Troj/Haxdoor-X

    zu finden in der Datei: C:\WINDOWS\SYSTEM\mspdnx.dll

    # Ermöglicht Dritten den Zugriff auf den Computer
    # Verändert Daten auf dem Computer
    # Lädt Code aus dem Internet herunter
    # Reduziert die Systemsicherheit


    W32/Forbot-BD
    alias Backdoor.Win32.Wootbot.gen

    Er verbirgt sich hinter diesem Namen:
    [MSN Messenger] C:\WINDOWS\SYSTEM\msmsgs.exe
    und hat mit dem MSN-Messenger nur den Namen gemeinsam.

    * Ermöglicht Dritten den Zugriff auf den Computer
    * Löscht Dateien vom Computer
    * Stiehlt Daten
    * Reduziert die Systemsicherheit
    * Installiert sich in der Registrierung

    -----------------------
    Du hast sehr gefährliche Würmer auf deinem System.
    Bitte bis zu einer eventuellen Reinigung oder dem Formatieren deines Systems
    kein Online-Banking, File-sharing, Mailing, Messaging betreiben.
    Keine Up und Downloads, ausser auf Security Seiten.
    Mehr Information hierzu unter "System-Pflege" (meine Signatur).

    -----------------------

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Ähnliche Themen

  1. logfile sauber?
    Von chilliepower im Forum Archiv
    Antworten: 1
    Letzter Beitrag: 04.05.2005, 13:05
  2. Ist dieser logfile sauber?
    Von wildcat im Forum Archiv
    Antworten: 3
    Letzter Beitrag: 28.04.2005, 05:01
  3. Mein Logfile
    Von Seppl im Forum Archiv
    Antworten: 13
    Letzter Beitrag: 24.03.2005, 07:45
  4. Ist diese Logfile sauber?
    Von ewebgum im Forum Archiv
    Antworten: 1
    Letzter Beitrag: 20.02.2005, 13:06
  5. Need Help Removing Ceres (HT Logfile)
    Von Unregistered im Forum Archiv
    Antworten: 0
    Letzter Beitrag: 24.01.2005, 20:55

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •