Computerhilfen.de Logo
Forum
Tipps
News
Frage stellen

Logfile of HijackThis v1.97.7

Hab immer noch ein kleines Problem:

Und zwar verzeichnet mein Traffic-Proggie (DU Meter) in  sehr regelmässigen Abständen (ca. 10 sekunden)
downloads(!) und ich hab keinen Schimmer, was es sein könnte. Wenns uploads wären, könnte es Spyware oder ein Trojaner sein, aber so? Hat wer eine Idee, was der Urheber dieser Sache sein könnte?

Hier mal mein Logfile:

Logfile of HijackThis v1.97.7
Scan saved at 15:07:52, on 16.05.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\Java\j2re1.4.2_01\bin\jusched.exe
C:\WINDOWS\System32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\brss01a.exe
C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
C:\Programme\Logitech\MouseWare\system\em_exec.exe
C:\WINDOWS\System32\atievxx.exe
C:\Programme\Norton AntiVirus\navapsvc.exe
C:\Programme\Norton SystemWorks\Norton Utilities\NPROTECT.EXE
C:\PROGRA~1\NORTON~2\SPEEDD~1\nopdb.exe
C:\Programme\Norton AntiVirus\SAVScan.exe
C:\Programme\Gemeinsame Dateien\Adobe\Web\AOM.exe
F:\WG\HijackThis.exe

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_01\bin\jusched.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [Belt] C:\WINDOWS\Belt.exe
O4 - HKLM\..\Run: [DU Meter] C:\Programme\DU Meter\DUMeter.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [CHZ FreeMeX] C:\Programme\freemex\FREEMEX.EXE
O4 - HKCU\..\Run: [SIM] C:\Programme\SIM\sim.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O9 - Extra 'Tools' menuitem: Sun Java Konsole (HKLM)
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/swdir.cab
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38117.295
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab



Antworten zu Logfile of HijackThis v1.97.7:

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Was isn das?

C:\WINDOWS\System32\brsvc01a.exe
C:\WINDOWS\System32\brss01a.exe

mal prüfen
falls unbekannt.

den hier fixen:

O4 - HKLM\..\Run: [Belt] C:\WINDOWS\Belt.exe

Datei entfernen

O4 - HKCU\..\Run: [SIM] C:\Programme\SIM\sim.exe
prüfen, falls unbekannt.

sonst ok soweit

Zitat
Zitat
Was isn das?

C:\WINDOWS\System32\brsvc01a.exe
C:\WINDOWS\System32\brss01a.exe

mal prüfen
falls unbekannt.

sind beide sauber, k.A. aber was es für files sind..

Zitat
den hier fixen:

O4 - HKLM\..\Run: [Belt] C:\WINDOWS\Belt.exe

Datei entfernen

erledigt.. danke schön..

Zitat
O4 - HKCU\..\Run: [SIM] C:\Programme\SIM\sim.exe
prüfen, falls unbekannt.

schon mal was hier von gehört? :) ICQ mag ich nicht, S.I.M. gehört die Welt ;)

danke noch für die schnelle Antwort
« Letzte Änderung: 16.05.04, 16:00:46 von ziger »

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Nee bisher hatte ich noch nix davon gehört. Ich nehm Trillian, der SIM sieht aber wirklich wie ein 1:1 Clone aus von ICQ, also auch für Winodws. Na ja interessant.

nein, 1:1 ist es bestimmt nicht. Unterstützt noch AIM; MSN; Jabber; LiveJournal und Yahoo! Zudem kannst du mehrere Accounts (auch mehrere Accounts desselben Nachrichtendienstes) gleichzeitig am Laufen haben. Ausserdem kannst du auch dein SIM sehr individuell gestalten.

PS: das "problem" mit den downloads besteht immer noch..

hab auch noch den Spybot drüber gejagt, hat aber nichts gefunden. Muss ich mich damit qabfinden oder ist es schlicht "normal", dass ein Computer alle 10 Sekunden kleine Pakete (so 0.2Kb) schickt?

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

ja trillian kann das auch, zusätzlich noch IRC.

Na ja wenn so ein Messenger z.B. läuft, dann kann das schon normal sein, dass da Pakete hin und hergeschickt werden, denk ich.

Jep,das ist normal.Ich hab auch mal DU Meter benutzt und  dieser minimale Datenverkehr ist normal und war bei mir auch,es stehen immer irgendwelche Verbindungen und daher wird's wohl kommen.

bitte um hilfe mit "Show Trashcan" im IE unter extras.
hier das log
schon mal danke im voraus.


Logfile of HijackThis v1.98.2
Scan saved at 19:44:13, on 21.10.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\rundll32.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Download 1\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.t-online.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.bild.t-online.de
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer +++ Tuning Edition
O1 - Hosts: 64.91.255.87 www.dcsresearch.com
O1 - Hosts: 64.91.255.87 www.dcsresearch.com
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Outpost Firewall] C:\PROGRA~1\Agnitum\OUTPOS~1.0\outpost.exe /waitservice
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O8 - Extra context menu item: &Download the file(s) in D.S.Code - C:\Download\ds lite 2.05\DSLite2\dl_text.html
O8 - Extra context menu item: &Download the file(s) in D.S.Code-File - C:\Download\ds lite 2.05\DSLite2\dl_url.html
O8 - Extra context menu item: Alles mit FlashGet laden - C:\PROGRA~1\FlashGet\jc_all.htm
O8 - Extra context menu item: Mit FlashGet laden - C:\PROGRA~1\FlashGet\jc_link.htm
O9 - Extra button: (no name) - c95fe080-8f5d-112d-a20b-00aa003c157a - (no file)
O9 - Extra button: ICQ 4.1 - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra button: D.S.Lite - {F8475519-8412-4D40-A46E-692D9D04DF7F} - C:\Download\ds lite 2.05\DSLite2\DSLite.exe (file missing)
O9 - Extra 'Tools' menuitem: &D.S.Lite - {F8475519-8412-4D40-A46E-692D9D04DF7F} - C:\Download\ds lite 2.05\DSLite2\DSLite.exe (file missing)
O9 - Extra button: Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - C:\Programme\Agnitum\Outpost Firewall 1.0\trash.exe (HKCU)
O9 - Extra 'Tools' menuitem: Show Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - C:\Programme\Agnitum\Outpost Firewall 1.0\trash.exe (HKCU)
O12 - Plugin for .mid: C:\Programme\Internet Explorer\PLUGINS\npqtplugin.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.bild.t-online.de
O16 - DPF: ConferenceRoom Java Client - http://irc1.bluewin.ch/java/cr.cab
O16 - DPF: {11111111-1111-1111-1111-110046106099} - mhtml:file://C:NO_SUCH_MHT.MHT!http://www.clubonly18.com/go.exe
O16 - DPF: {53B8B406-42E4-4DD3-96E7-9DEC8CEB3DD8} (ICQVideoControl Class) - http://xtraz.icq.com/xtraz/activex/ICQVideoControl.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1093088263671
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {8FA9D107-547B-4DBC-9D88-FABD891EDB0A} (shizmoo Class) - http://playroom.icq.com/odyssey_web8.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://arcade.icq.com/carlo/zuma/popcaploader_v5.cab
O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} (MCSendMessageHandler Class) - http://xtraz.icq.com/xtraz/activex/MISBH.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{A6828236-82FE-4F34-937F-114EAC2B2EC7}: NameServer = 212.185.248.116,194.25.2.129

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Hallo, die automatische log Auswertung kannst du selbst machen hier: http://www.hijackthis.de/

evtl. Fixen: (nicht wenn SIS-Treiber installiert)
 'C:\WINDOWS\system32\slserv.exe    
Nasty   running process. (slserv.exe)
slserv.exe   If you have SiS Drivers installed, this entry is normal. It could also mean that you have been infected by the W32/Gaobot.CR virus. Use an Antivirus to check this. '

Die nächsten beiden in jedem Fall:

'O1 - Hosts: 64.91.255.87 www.dcsresearch.com    
Nasty   This entry should be fixed immediately!   Must be fixed!
  O1 - Hosts: 64.91.255.87 www.dcsresearch.com    
Nasty   This entry should be fixed immediately!   Must be fixed!'



Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Und bitte für ein neues Problem einen eigenen Thread starten.


« G-Data AntivirenKIT winupd.dll »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
Spyware
Als Spyware bezeichnet man Programme, Dateien und Funktionen, die Daten über das Surfverhalten an den Hersteller der Spyware verschicken. Meistens kommen diese Anh&a...

Trojaner
Als Trojanisches Pferd, kurz auch Trojaner, versteht man Computerprogramme, die getarnt von einer nützlichen Anwendung, ohne Wissen des Anwenders im Hintergrund Scha...

Logfile
Eine Log-Datei ist eine Datei mit einer Art Protokoll, dass Aufschluss gibt über jegliche Aktivität auf einem Rechner. Das automatrisch geführte Protokoll ...