HijackThis - Logfile-Auswertung

  • Moin,

    nachdem ich in letzter Zeit öfter über Logfiles gestolpert bin und diese in diesem Forum hier und da verstreut sind, nun hier die Möglichkeit, sich näher damit zu befassen.

    Ich selber habe keine Ahnung was sie aussagen, bin aber daran interessiert, daß sich das ändert.


  • Im Autostart hat eigentlich nichts anderes als die Virensoftware
    was zu suchen. Du musst dein HijackThis ausmisten,und das geht
    wenn Du deine LogFile hier.....

    http://www.hijackthis.de/

    einfügst,wirst Du dort alle Info`s bekommen was raus musst.

    Dann musst Du noch deine Dienste optimieren,und so auch unnötige Prozesse beenden. Hier ist alles genau beschrieben...

    Windows 2000/XP - Diensteoptimierung -Workaround-

    http://www.pc-experience.de/wbb2/thread.php?threadid=14361

    Richtig runter scrollen,und da ist dann jeder Dienst beschrieben
    ob er nötig ist oder nicht.. :wink:


    Wenn Du die Schritte alle so vollzogen hast wie ich geschrieben habe,dann müsste dein Logfile anschließend ungefähr so aussehen.
    Je nach dem was Du für eine Viren Software installiert hast...


    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 15:06:55, on 06.08.2008
    Platform: Windows XP SP3 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16674)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe
    D:\Programme\Trend Micro\HijackThis\HijackThis.exe

    O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\ievkbd.dll
    O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe"
    O8 - Extra context menu item: Hinzufügen zu Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\ie_banner_deny.htm
    O9 - Extra button: Statistik für den Schutz des Web-Datenverkehrs - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\SCIEPlgn.dll
    O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd.dll,C:\PROGRA~1\KASPER~1\KASPER~1\adialhk.dll
    O23 - Service: Kaspersky Internet Security (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe

  • Wer des Englischen mächtig ist, kann dieses HiJackThis Tutorial lesen um zu verstehen, was die Einträge bedeuten.

    Zitat von Panther1

    Im Autostart hat eigentlich nichts anderes als die Virensoftware
    was zu suchen. ....
    Je nach dem was Du für eine Viren Software installiert hast...

    Also ich bin immer ganz froh, wenn Virensoftware gar nicht auf meinem Computer auftaucht. Im Autostart möchte ich sie um keinen Preis der Welt haben. Und vorsätzlich installieren tu ich sie auch nicht. :wink:

    Was alles beim Start von Windows mitgestartet werden sollte hängt ganz davon ab, welche Software-Pakete installiert sind, wie der Rechner konfiguriert ist, was für periphere Geräte angeschlossen sind, etc., etc., etc. Jeder allgemeine Ratschlag: "Ein Logfile sollte nur diese Einträge enthalten." ist Scharlatanerie. Damit kann man schnell erreichen, das bestimmte Dienste/Geräte nicht funktionieren, die ein anderer nie benötigt, auf die man selbst aber angewiesen ist. Man kann immer nur im speziellen Sagen, was unbedingt gefixt werden muß, weil es schädlich ist, und was gefixt werden kann, weil es nicht schädlich ist, aber auch erst gestartet werden kann, wenn man es wirklich braucht.

  • Zitat von Panther1

    Wenn Du die Schritte alle so vollzogen hast wie ich geschrieben habe,dann müsste dein Logfile anschließend ungefähr so aussehen.


    Ganz sicher nicht. Diese Einstellungen sind sehr individuell und hängen davon ab welche Hardware man hat und was man sonst noch so gerne verwendet.

    Zu sagen ein Logfile müsste dann so oder so ungefähr aussehen ist als ob Linux User Kernel Configs posten und bewerten würden welche die beste ist.

    Mozilla/5.0 (X11; U; Linux x86_64; de-DE; rv:1.9.1.1) Gecko/20090702 Firefox/3.5

  • Zitat von Wurstwasser

    Ich finde es ziemlich dämlich, alles aus dem Autostart zu nehmen.
    Ich hab so einige Tools, die bei mir dauernd mit laufen, ich wäre ja schön blöd, die alle händisch zu starten.


    Vollquote!
    Dämlich ist es für dich, für andere vielleicht nicht.
    Ich sehe nicht ein, (wenn es mein System wäre)
    warum Java Updater , NeroCheck, WinAmp, Windows LiveMessenger und O&O Defrag beim Systemstart mitgestartet werden sollte.
    Das sind alles unnötige Dienste, die das Arbeiten und/oder Surfen verlangsamen können. (Meine Meinung!)
    Aber dämlich ist das nicht, nur anwenderspezifisch! :wink:
    @Maximale Eleganz: Bei dir sind Kaspersky und Steganos installiert? Zwei Sicherheitstools nebeneinander können auch zu Problemen führen.

  • Zitat von Junker Jörg


    Also ich bin immer ganz froh, wenn Virensoftware gar nicht auf meinem Computer auftaucht. Im Autostart möchte ich sie um keinen Preis der Welt haben. Und vorsätzlich installieren tu ich sie auch nicht. :wink:

    Dann gehst Du aber sehr leichtsinnig mit deinem Rechner um,weil
    " gute " Sicherheitssoftware meistens im Echtzeitschutz läuft.

    Wie soll denn der Virenscanner merken wenn Du ein Schädling auf deinen Rechner hast?

    1. Erst gar nicht installiert ist ?
    2. Auch nicht im Autostart und im Hintergrund läuft ?

    Ich kann Dir IT-Fachseiten zeigen wo das gleiche drin steht.

  • Zitat von Panther1

    Dann gehst Du aber sehr leichtsinnig mit deinem Rechner um,weil " gute " Sicherheitssoftware meistens im Echtzeitschutz läuft.


    Die 0815 Sicherheitssoftware wartet darauf dass was passiert und guckt dann nach. Bei jedem Update der Virensignaturen wird die Datenbank größer und fetter werden und der Scanner braucht länger.
    Mal abgesehen davon dass es immernoch eine Frage des Kernels ist ob irgendwas in Echtzeit passiert oder nicht. Wenn der Echtzeit nicht unterstützt gibt es die nicht da kann die Sicherheitssoftware noch so toll sein.

    Mozilla/5.0 (X11; U; Linux x86_64; de-DE; rv:1.9.1.1) Gecko/20090702 Firefox/3.5

  • Abends.

    Zitat von Junker Jörg

    Also ich bin immer ganz froh, wenn Virensoftware gar nicht auf meinem Computer auftaucht. Im Autostart möchte ich sie um keinen Preis der Welt haben. Und vorsätzlich installieren tu ich sie auch nicht.


    Dem kann ich eigentlich nur zustimmen.
    Teilweise.
    Die Virensoftware , die ich freiwillig installiert habe , war meist auch
    im AutoStart... :lol:
    Entspinnt sich eine Diskussion um "Ironie-Tags"?
    8)
    Fragt sich

    P.

  • Zitat von DasIch

    Wenn der Echtzeit nicht unterstützt gibt es die nicht da kann die Sicherheitssoftware noch so toll sein.

    guter Ansatz, von der Seite habe ich das Thema VScan noch nicht betrachtet!

    Meine aktuell benutzte Konfiguration !
    Nicht der Wind bestimmt die Richtung, sondern das Segel ! (Lao Xiang, China)
    Wandel und Wechsel liebt, wer lebt ! (Richard Wagner, Bayreuth)
    Seit wann sind wir dem Wähler - und nicht nur Gott - Rechenschaft schuldig ?! (CSU, München)

  • Zitat von liracon

    guter Ansatz, von der Seite habe ich das Thema VScan noch nicht betrachtet!


    Man sollte dabei beachten dass es bei Echtzeit darum geht zu garantieren dass eine bestimmte Sache in einer bestimmten Zeit ausgeführt wird, egal wie. Wirklich bemerken wird man dass erst wenn das System unter Volllast läuft und selbst dann haben unter *nix z.B. Prozesse von root Vorrang, ähnlich wird es unter Windows sein.

    Trotzdem bin ich der Meinung dass der prinzipielle Ansatz bei der herkömmlichen Antivirensoftware nicht der richtige ist. Sinnvoller sind meiner Meinung nach Systeme wie SELinux, AppArmor oder auch TrustedBSD. Der Meinung scheint unter anderem auch die NSA, Darpa und co. zu sein.
    Diese Lösungen sind allerdings alle nur unter Linux und/oder BSD mit entsprechendem Kernel lauffähig, irgendwie ironisch dass es soetwas nur für die ohnehin sichersten Betriebssysteme die momentan verfügbar sind gibt.

    Mozilla/5.0 (X11; U; Linux x86_64; de-DE; rv:1.9.1.1) Gecko/20090702 Firefox/3.5

  • Zitat von Panther1

    Dann gehst Du aber sehr leichtsinnig mit deinem Rechner um,weil
    " gute " Sicherheitssoftware meistens im Echtzeitschutz läuft.

    Häh? Seit wann bietet Virensoftware Schutz? Und welche "IT-Fachseite" behauptet das? Ich war bisher der Meinung, Viren sind schädlich und keine Sicherheitssoftware. Deshalb habe ich auch einen Virenscanner laufen, auch als Antivirensoftware bezeichnet.

    Wenn du weiter in Foren aktiv sein willst, solltest du, um Mißverständnisse zu vermeiden, dich mal mit Emoticons (auch Smilies genannt) auseinandersetzen. Hättest du das schon getan, wäre dir anhand dieses Smily :wink: (für dich im Klartext: Augenzwinkern) die wahre Bedeutung meiner Aussage bewußt geworden.

  • Zitat von Boersenfeger


    Dämlich ist es für dich, für andere vielleicht nicht.


    Ich hatte doch geschrieben, nicht "alles" aus dem Autostartordner zu nehmen.
    Das, was ich nicht brauche, dass kommt da raus.
    Das, was jeden Tag permanent mitlaufen soll, kommt da rein.
    Für wen wäre eine andere Vorgehensweise (also das, was man sowieso immer startet, nicht automatisch starten zu lassen) denn nicht dämlich?

  • Zitat von Wurstwasser

    Für wen wäre eine andere Vorgehensweise (also das, was man sowieso immer startet, nicht automatisch starten zu lassen) denn nicht dämlich?


    Im Prinzip gebe ich dir recht.
    Ich gehe jeden Tag ins Internet.
    Aber nicht unmittelbar nach dem Systemstart.
    Also habe ich hier eine Batch laufen, die ich, wenn ich ins Internet möchte, ausführe und die mir dann den Fx,
    mein Mailprogramm, sowie noch 2 andere Tools startet. Wie gesagt, ist halt Geschmackssache :wink: