WinFuture-Forum.de: Hijackthis Log File - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Sicherheit
  • 2 Seiten +
  • 1
  • 2

Hijackthis Log File


#1 Mitglied ist offline   helix 

  • Gruppe: aktive Mitglieder
  • Beiträge: 13
  • Beigetreten: 18. März 04
  • Reputation: 0
  • Wohnort:Ostdeutschland/Thüringen/Eisenberg

geschrieben 15. Juni 2004 - 02:48

Zitat

tja das ist die frage die DU dir stellen musst
schade dass mein guide noch nicht online ist... schau aber in den nächsten tagen im sicherheits-forum nach, denn ich glaube kaum dass dein system jetzt wieder ganz sauber ist... kurzfassung : ad-aware, spybot search&destroy und hijackthis downloaden (links mit google leicht zu finden), im abgesicherten modus starten, virenscanner manuel starten und scannen, mcafee stinger scannen, ad-aware full-scan und search&destroy scannen.. neu booten, hijackthis scannen, log speichern und im sicherheits-forum posten... ausserdem mit diesem tool ganz leicht ungebrauchte dienste abschalten, da kommt auch ohne firewall nix


das hat strider mir gesagt und ich hab es hiermit getan ;)

Angehängte Datei(en)


0

Anzeige



#2 Mitglied ist offline   Stulle 

  • Gruppe: aktive Mitglieder
  • Beiträge: 763
  • Beigetreten: 04. Dezember 03
  • Reputation: 0
  • Wohnort:Brotbackautomat
  • Interessen:viele

geschrieben 15. Juni 2004 - 07:26

  • D:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
  • O4 - HKLM\..\Run: [SunJavaUpdateSched] D:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
brauchst Du nicht.
..................................

Die Signatur ist verloren gegangen. Eingefügtes Bild
0

#3 Mitglied ist offline   Matze 

  • Gruppe: aktive Mitglieder
  • Beiträge: 661
  • Beigetreten: 29. Februar 04
  • Reputation: 0
  • Geschlecht:Männlich

geschrieben 15. Juni 2004 - 12:03

>D:\WINDOWS\System32\ssms.exe
>O4 - HKLM\..\RunServices: [Scan Register] ssms.exe
>O4 - HKLM\..\Run: [Scan Register] ssms.exe
Wurm (W32/Gismo-A)

>O4 - HKLM\..\Run: [2kadiras] 2kadiras.exe
>O4 - HKLM\..\Run: [9xadiras] 9xadiras.exe
Böse Spyware.

>O4 - Startup: Trillian.lnk = ?
>O4 - Global Startup: DSLMON.lnk = ?
Unnötig

Dieser Beitrag wurde von MatzeSZ bearbeitet: 15. Juni 2004 - 12:05

Lorem ipsum dolor sit amet, consetetur sadipscing elitr.
0

#4 Mitglied ist offline   Zeitzer 

  • Gruppe: Mitglieder
  • Beiträge: 1
  • Beigetreten: 28. November 03
  • Reputation: 0

geschrieben 15. Juni 2004 - 12:39

Hier mein Txt. Vieleicht gibt es da auch was zu löschen.

TXT File
0

#5 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 15. Juni 2004 - 12:44

>C:\WINDOWS\system32\altsvc.exe
Verdächtig.

>C:\WINDOWS\system32\lssas.exe
Böse. Sober-Wurm. Sowas kommt von grenzenlosem Klickwahn bei eMails oder Warez aus Tauschbörsen...

>R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Browser - Tuned by WinExperts
LOL. Genau.

>R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = wmplayer.exe
Merkwüridg.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#6 Mitglied ist offline   Matze 

  • Gruppe: aktive Mitglieder
  • Beiträge: 661
  • Beigetreten: 29. Februar 04
  • Reputation: 0
  • Geschlecht:Männlich

geschrieben 15. Juni 2004 - 13:21

>R3 - Default URLSearchHook is missing
Fixen

>R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = wmplayer.exe
Hatte ich vorhin schon bei einem gesehen. Sehr merkwürdig.

>C:\WINDOWS\System32\alg.exe
WindowsFirewall - überflüssig.

>O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
Absicht?
Lorem ipsum dolor sit amet, consetetur sadipscing elitr.
0

#7 Mitglied ist offline   belia269 

  • Gruppe: aktive Mitglieder
  • Beiträge: 365
  • Beigetreten: 09. Mai 04
  • Reputation: 0
  • Wohnort:Dawoihleb

geschrieben 15. Juni 2004 - 14:15

...

Dieser Beitrag wurde von belia269 bearbeitet: 01. Juni 2009 - 08:17

Eingefügtes Bild
0

#8 Mitglied ist offline   Pergon 

  • Gruppe: Mitglieder
  • Beiträge: 14
  • Beigetreten: 29. März 04
  • Reputation: 0
  • Wohnort:Köln

geschrieben 15. Juni 2004 - 14:26

Es gibt einen Wurm der sich den LSASS Namen zu nutzen macht- der Wurm heist aber soviel ich weis "issas.exe" und der Dienst heist halt "lsass.exe" - ein kleiner aber nicht zu verachtender Unterschied. Den Dienst LSASS hat und sollte jeder laufen lassen weil dieser andere steuert. Jetzt nicht meckern - ich kann das nicht besser ausdrücken weil ich da kein Spezi bin ;-)
0

#9 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 15. Juni 2004 - 14:26

lsass -> gut
lssas -> böse

Man beachte den feinen Unterschied.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#10 Mitglied ist offline   Pergon 

  • Gruppe: Mitglieder
  • Beiträge: 14
  • Beigetreten: 29. März 04
  • Reputation: 0
  • Wohnort:Köln

geschrieben 15. Juni 2004 - 14:31

GENAU !!!


Ich werd dieser Tage auch mal ein hijacklog hier posten - hab das selber noch nie gemacht - kenne mich da zu wenig aus und bin schon gespannt auf euer Feedback!
0

#11 Mitglied ist offline   belia269 

  • Gruppe: aktive Mitglieder
  • Beiträge: 365
  • Beigetreten: 09. Mai 04
  • Reputation: 0
  • Wohnort:Dawoihleb

geschrieben 15. Juni 2004 - 14:39

Den feinen Unterschied hatte ich leider nicht beachtet/gemerkt...
DANKE

Und die letzten 2 Einträge? Bei der Automatischen Auswertung kam "Eventuell böse"!!
Eingefügtes Bild
0

#12 Mitglied ist offline   Matze 

  • Gruppe: aktive Mitglieder
  • Beiträge: 661
  • Beigetreten: 29. Februar 04
  • Reputation: 0
  • Geschlecht:Männlich

geschrieben 15. Juni 2004 - 15:05

Die letzten 2 Einträge sind beide auch gut, weil die IP-Adresse "217.237.151.161" eine von T-Online ist. -
Die automatische Auswertung kann leider nicht für dich beurteilen ob die IP-Adresse gut oder schlecht ist. Ich bin aber dabei gesamte Adressbereiche als gut zu deklarieren.
Lorem ipsum dolor sit amet, consetetur sadipscing elitr.
0

#13 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 15. Juni 2004 - 16:35

Ähm... ganze Adressbereiche? Es geht dort um _DNS-Server_.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#14 Mitglied ist offline   Matze 

  • Gruppe: aktive Mitglieder
  • Beiträge: 661
  • Beigetreten: 29. Februar 04
  • Reputation: 0
  • Geschlecht:Männlich

geschrieben 15. Juni 2004 - 20:51

Zitat (Rika: 15.06.2004, 17:35)

Ähm... ganze Adressbereiche? Es geht dort um _DNS-Server_.

Das weiß ich. Aber es gibt ja mehr als nur eine IP Adresse von T-Online die als "Gut" zu deklarieren ist. Wenn ich dem Script jetzt sage es soll alle IP-Adressen von T-Online als Gut deklarieren benötige ich logischerweise einen Adressbereich.

Korrigiere mich wenn ich falsch liege. :rolleyes:
Lorem ipsum dolor sit amet, consetetur sadipscing elitr.
0

#15 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 15. Juni 2004 - 21:13

Damit deklarierst du aber auch mögliche bösartige Fake-DNS-Server, die im gleichen Adressbereich liegen, als gutartig.
Daher würde ich allerhöchstens 217.237.149-151.*, 194.25.2* und 217.5.100.* akzeptieren.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

Thema verteilen:


  • 2 Seiten +
  • 1
  • 2

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0