|
Log-Analyse und Auswertung: Ich bin am EndeWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.03.2009, 19:58 | #1 |
| Ich bin am Ende Hallo mein PC ist verseucht und ich weiß einfach nicht mehr weiter. Ich habe versucht bei GData anzurufen, aber abgesehen davon, daß die Schweine 14 Ct/Min. kosten (01805 Hotline) bin ich in der Warteschlage so weit hinten, daß ich nicht mehr dran komme ohne ein Vermögen zu hinterlassen. Und wer weiß wie kompetent die an der Hotline sind. Folgendes Problem: - Mein Windows Theme ist plötzlich auf "Classic" gewechselt (graue Task Leiste, etc.) - Wenn ich Windows Update öffnen will, werde ich auf Google umgeleitet (Sowohl IE7 als auch Firefox 3.0.7) - Wenn ich GDatas Virensignaturen updaten will, erscheint eine Meldung (habe ich als JPG angehängt) und ich werde nicht mehr zu deren Server verbunde. - Ebenso zum Adaware Server kann keine Verbindung mehr hergestellt werden. Ich bin verzweifelt und bitte euch daher um eure Hilfe. Vielen Dank! ec8or ps. Dies ist mein privater PC. Hier noch meine Hijack Log von vorhin: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 17:55:23, on 12.03.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16762) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Programme\Lavasoft\Ad-Aware\AAWService.exe C:\WINDOWS\system32\spoolsv.exe F:\Programme\GData Antivirus 2009\AVKTray\AVKTray.exe C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe F:\Programme\GData Antivirus 2009\AVK\AVKService.exe F:\Programme\GData Antivirus 2009\AVK\AVKWCtl.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe F:\Progs\Internet\Firefox\firefox.exe F:\Progs\Sicherheit\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///D:/Eigene%20Webs/FBAV/links/halamadrid.htm R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = O2 - BHO: G DATA WebFilter Class - {0124123D-61B4-456f-AF86-78C53A0790C5} - F:\Programme\GData Antivirus 2009\Webfilter\AVKWebIE.dll O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Canon Easy Web Print Helper - {68F9551E-0411-48E4-9AAF-4BC42A6A46BE} - F:\Progs\Treiber\Canon\Easy-WebPrint\EWPBrowseLoader.dll O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - F:\Progs\Medien\Java\bin\ssv.dll O2 - BHO: iFinger plugin / Browser helper object - {A114D52B-870C-4F15-8021-B6D7F91A054B} - F:\Programme\iFinger\plugins\IE.ifp O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - F:\Progs\Medien\Java\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - F:\Progs\Medien\Java\lib\deploy\jqs\ie\jqs_plugin.dll O3 - Toolbar: G DATA WebFilter - {0124123D-61B4-456f-AF86-78C53A0790C5} - F:\Programme\GData Antivirus 2009\Webfilter\AVKWebIE.dll O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - F:\Progs\Treiber\Canon\Easy-WebPrint\Toolband.dll O4 - HKLM\..\Run: [G DATA AntiVirus Trayapplication] F:\Programme\GData Antivirus 2009\AVKTray\AVKTray.exe O4 - HKLM\..\Run: [Ad-Watch] C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Vidalia] "F:\Progs\Sicherheit\Vidalia Bundle\Vidalia\vidalia.exe" O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user') O8 - Extra context menu item: Easy-WebPrint - Drucken - res://F:\Progs\Treiber\Canon\Easy-WebPrint\Toolband.dll/RC_Print.html O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://F:\Progs\Treiber\Canon\Easy-WebPrint\Toolband.dll/RC_HSPrint.html O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://F:\Progs\Treiber\Canon\Easy-WebPrint\Toolband.dll/RC_Preview.html O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://F:\Progs\Treiber\Canon\Easy-WebPrint\Toolband.dll/RC_AddToList.html O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://F:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000 O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - F:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL O9 - Extra button: iFinger - {936E5D60-596C-11D3-BB96-00600816DF55} - C:\WINDOWS\system32\SHDOCVW.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O20 - Winlogon Notify: WgaLogon,Logoff,0,WLEventLogoff - C:\WINDOWS\ O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: G DATA AntiVirus Proxy (AVKProxy) - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe O23 - Service: G DATA Scheduler (AVKService) - G DATA Software AG - F:\Programme\GData Antivirus 2009\AVK\AVKService.exe O23 - Service: AntiVirus Wächter (AVKWCtl) - G DATA Software AG - F:\Programme\GData Antivirus 2009\AVK\AVKWCtl.exe O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\AAWService.exe -- End of file - 5830 bytes Code:
ATTFilter GMER 1.0.15.14878 - http://www.gmer.net Rootkit scan 2009-03-12 19:00:36 Windows 5.1.2600 Service Pack 3 ---- System - GMER 1.0.15 ---- SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwClose [0xF16EC3B0] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwCreateKey [0xF16ED090] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwDeleteKey [0xF16ED1B2] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwDeleteValueKey [0xF16ED1D4] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwOpenKey [0xF16ED118] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwOpenProcess [0xF16EC2D6] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwSetValueKey [0xF16ED184] Code 82DC5238 ZwEnumerateKey Code 82DC33B8 ZwFlushInstructionCache Code 82DC3158 ZwQueryValueKey Code 82DC530E IofCallDriver Code 82DC53E6 IofCompleteRequest ---- Kernel code sections - GMER 1.0.15 ---- .text ntoskrnl.exe!IofCallDriver 804E37C5 5 Bytes JMP 82DC5313 .text ntoskrnl.exe!IofCompleteRequest 804E3BF6 5 Bytes JMP 82DC53EB PAGE ntoskrnl.exe!ZwQueryValueKey 8056A392 5 Bytes JMP 82DC315C PAGE ntoskrnl.exe!ZwFlushInstructionCache 8056E43A 5 Bytes JMP 82DC33BC PAGE ntoskrnl.exe!ZwEnumerateKey 805735B4 5 Bytes JMP 82DC523C ---- User code sections - GMER 1.0.15 ---- .text F:\Progs\Internet\Firefox\firefox.exe[2552] WS2_32.dll!send 71A14C27 5 Bytes JMP 009E000A .text F:\Progs\Internet\Firefox\firefox.exe[2552] WS2_32.dll!WSARecv 71A14CB5 5 Bytes JMP 00A1000A .text F:\Progs\Internet\Firefox\firefox.exe[2552] WS2_32.dll!recv 71A1676F 5 Bytes JMP 009F000A .text F:\Progs\Internet\Firefox\firefox.exe[2552] WS2_32.dll!WSASend 71A168FA 5 Bytes JMP 00A0000A ---- Devices - GMER 1.0.15 ---- Device \Driver\Tcpip \Device\Ip GDTdiIcpt.sys (G DATA Software AG) Device \Driver\Tcpip \Device\Tcp GDTdiIcpt.sys (G DATA Software AG) AttachedDevice \Driver\Tcpip \Device\Tcp Lbd.sys (Boot Driver/Lavasoft AB) Device \Driver\Tcpip \Device\Udp GDTdiIcpt.sys (G DATA Software AG) Device \Driver\Tcpip \Device\RawIp GDTdiIcpt.sys (G DATA Software AG) Device \Driver\Tcpip \Device\IPMULTICAST GDTdiIcpt.sys (G DATA Software AG) AttachedDevice \FileSystem\Fastfat \Fat fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation) ---- Modules - GMER 1.0.15 ---- Module \systemroot\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys (*** hidden *** ) B2FAD000-B2FC0000 (77824 bytes) ---- Services - GMER 1.0.15 ---- Service C:\WINDOWS\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys (*** hidden *** ) [SYSTEM] gaopdxserv.sys <-- ROOTKIT !!! ---- Registry - GMER 1.0.15 ---- Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@start 1 Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@type 1 Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@imagepath \systemroot\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@group file system Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules@gaopdxserv \\?\globalroot\systemroot\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules@gaopdxl \\?\globalroot\systemroot\system32\gaopdxlvpsojjetltrntyxviqageqdtetuxlaa.dll Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@start 1 Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@type 1 Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@imagepath \systemroot\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@group file system Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys\modules Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys\modules@gaopdxserv \\?\globalroot\systemroot\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys Reg HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys\modules@gaopdxl \\?\globalroot\systemroot\system32\gaopdxlvpsojjetltrntyxviqageqdtetuxlaa.dll ---- Files - GMER 1.0.15 ---- File C:\WINDOWS\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys <-- ROOTKIT !!! File C:\WINDOWS\system32\gaopdxlvpsojjetltrntyxviqageqdtetuxlaa.dll File C:\WINDOWS\system32\gaopdxcounter ---- EOF - GMER 1.0.15 ---- |
12.03.2009, 20:13 | #2 |
| Ich bin am Ende Hallo und
__________________Ach, das gaodingens mal wieder. Woher wusstest du, das du GMER laufen lassen musst? 1.) Anleitung Avenger (by swandog46) Lade dir das Tool Hopsassa und speichere es auf dem Desktop:
Code:
ATTFilter Drivers to delete: gaopdxserv.sys Registry keys to delete: HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys Files to delete: C:\WINDOWS\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys C:\WINDOWS\system32\gaopdxlvpsojjetltrntyxviqageqdtetuxlaa.dll C:\WINDOWS\system32\gaopdxcounter
2.) Poste ein neues Gmer-Log. ciao, andreas
__________________ Geändert von john.doe (12.03.2009 um 20:40 Uhr) Grund: Schimpfe von meiner Heldin Myrtille bekommen. |
12.03.2009, 21:17 | #3 |
| Ich bin am Ende hallo Andreas ! Ich habe gelesen, daß bei anderen Problemen auch ein GMER Log benötigt wird, also hab ich den schon mal vorsorglich gemacht.
__________________Also hier das Avenger Log: Code:
ATTFilter Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! Driver "gaopdxserv.sys" deleted successfully. Registry key "HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys" deleted successfully. File "C:\WINDOWS\system32\drivers\gaopdxhrhcgqomupotlxrujyulhqvwpjbouijk.sys" deleted successfully. File "C:\WINDOWS\system32\gaopdxlvpsojjetltrntyxviqageqdtetuxlaa.dll" deleted successfully. File "C:\WINDOWS\system32\gaopdxcounter" deleted successfully. Completed script processing. ******************* Finished! Terminate. und hier das frische GMER Log: Code:
ATTFilter GMER 1.0.15.14878 - http://www.gmer.net Rootkit scan 2009-03-12 21:16:59 Windows 5.1.2600 Service Pack 3 ---- System - GMER 1.0.15 ---- SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwClose [0xF18CE3B0] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwCreateKey [0xF18CF090] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwDeleteKey [0xF18CF1B2] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwDeleteValueKey [0xF18CF1D4] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwOpenKey [0xF18CF118] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwOpenProcess [0xF18CE2D6] SSDT \??\C:\WINDOWS\system32\drivers\HookCentre.sys (Security Hook/G DATA Software AG) ZwSetValueKey [0xF18CF184] ---- Kernel code sections - GMER 1.0.15 ---- ? iqjoo.sys Das System kann die angegebene Datei nicht finden. ! ---- Devices - GMER 1.0.15 ---- Device \Driver\Tcpip \Device\Ip GDTdiIcpt.sys (G DATA Software AG) Device \Driver\Tcpip \Device\Tcp GDTdiIcpt.sys (G DATA Software AG) AttachedDevice \Driver\Tcpip \Device\Tcp Lbd.sys (Boot Driver/Lavasoft AB) Device \Driver\Tcpip \Device\Udp GDTdiIcpt.sys (G DATA Software AG) Device \Driver\Tcpip \Device\RawIp GDTdiIcpt.sys (G DATA Software AG) Device \Driver\Tcpip \Device\IPMULTICAST GDTdiIcpt.sys (G DATA Software AG) AttachedDevice \FileSystem\Fastfat \Fat fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation) ---- Registry - GMER 1.0.15 ---- Reg HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\BITS@StateIndex 0 ---- EOF - GMER 1.0.15 ---- vielen Dank Dir nochmal!! LG ec8or |
12.03.2009, 21:27 | #4 |
| Ich bin am Ende Ja, die Rootkits werden immer häufiger. Dem Rechner sollte es jetzt bedeutend besser gehen. Deshalb arbeite bitte die Liste unter Punkt 2 ab: http://www.trojaner-board.de/69886-a...-beachten.html ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
12.03.2009, 23:29 | #5 |
| Ich bin am Ende ok, also hier das LOG von Malwarebytes. Code:
ATTFilter Malwarebytes' Anti-Malware 1.34 Datenbank Version: 1841 Windows 5.1.2600 Service Pack 3 12.03.2009 23:24:31 mbam-log-2009-03-12 (23-24-31).txt Scan-Methode: Vollständiger Scan (C:\|D:\|E:\|F:\|G:\|) Durchsuchte Objekte: 146276 Laufzeit: 49 minute(s), 41 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Dokumente und Einstellungen\Administrator\Desktop\svchost.exe.jpg (Heuristics.Reserved.Word.Exploit) -> Not selected for removal. und hier der Hijack Log: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 23:26:58, on 12.03.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16762) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Programme\Lavasoft\Ad-Aware\AAWService.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe F:\Programme\GData Antivirus 2009\AVK\AVKService.exe F:\Programme\GData Antivirus 2009\AVK\AVKWCtl.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe C:\WINDOWS\system32\taskmgr.exe F:\Progs\Internet\Firefox\firefox.exe F:\Programme\GData Antivirus 2009\AVK\AVK.exe F:\Progs\Sicherheit\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///D:/Eigene%20Webs/FBAV/links/halamadrid.htm R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 O2 - BHO: G DATA WebFilter Class - {0124123D-61B4-456f-AF86-78C53A0790C5} - F:\Programme\GData Antivirus 2009\Webfilter\AVKWebIE.dll O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Canon Easy Web Print Helper - {68F9551E-0411-48E4-9AAF-4BC42A6A46BE} - F:\Progs\Treiber\Canon\Easy-WebPrint\EWPBrowseLoader.dll O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - F:\Progs\Medien\Java\bin\ssv.dll O2 - BHO: iFinger plugin / Browser helper object - {A114D52B-870C-4F15-8021-B6D7F91A054B} - F:\Programme\iFinger\plugins\IE.ifp O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - F:\Progs\Medien\Java\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - F:\Progs\Medien\Java\lib\deploy\jqs\ie\jqs_plugin.dll O3 - Toolbar: G DATA WebFilter - {0124123D-61B4-456f-AF86-78C53A0790C5} - F:\Programme\GData Antivirus 2009\Webfilter\AVKWebIE.dll O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - F:\Progs\Treiber\Canon\Easy-WebPrint\Toolband.dll O4 - HKLM\..\Run: [Ad-Watch] C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] F:\Progs\Sicherheit\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user') O8 - Extra context menu item: Easy-WebPrint - Drucken - res://F:\Progs\Treiber\Canon\Easy-WebPrint\Toolband.dll/RC_Print.html O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://F:\Progs\Treiber\Canon\Easy-WebPrint\Toolband.dll/RC_HSPrint.html O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://F:\Progs\Treiber\Canon\Easy-WebPrint\Toolband.dll/RC_Preview.html O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://F:\Progs\Treiber\Canon\Easy-WebPrint\Toolband.dll/RC_AddToList.html O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://F:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000 O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - F:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL O9 - Extra button: iFinger - {936E5D60-596C-11D3-BB96-00600816DF55} - C:\WINDOWS\system32\SHDOCVW.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: G DATA AntiVirus Proxy (AVKProxy) - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe O23 - Service: G DATA Scheduler (AVKService) - G DATA Software AG - F:\Programme\GData Antivirus 2009\AVK\AVKService.exe O23 - Service: AntiVirus Wächter (AVKWCtl) - G DATA Software AG - F:\Programme\GData Antivirus 2009\AVK\AVKWCtl.exe O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\AAWService.exe -- End of file - 5135 bytes was sagst Du dazu Andreas? Besser oder muss da noch was gemacht werden? Danke !!! |
12.03.2009, 23:35 | #6 | |
| Ich bin am EndeZitat:
Was tummelt sich denn so alles bei dir auf dem Desktop? Fehlt da nicht noch die Liste der installierten Programme? Lass SUPERAntiSpyware noch laufen und poste das Log. Sieht aber insgesamt freundlich aus. Hast dich offensichtlich frühzeitig gemeldet. ciao, andreas
__________________ --> Ich bin am Ende |
13.03.2009, 00:43 | #7 |
| Ich bin am Ende Hi Andreas... also die Datei auf meinem Desktop ist nur ein Screenshot den ich etwas verdächtig benannt habe ! Nix weiter. SUPER AntiSpyware hat nix gefunden bei mir, nur eines nämlich "RSIT.exe", was aber eines der Tools zum Lod Dateien erstellen ist. Ich werds eh bald löschen wenn ich das hier überwunden habe. und hier noch das Hijack Uninstall Log: Code:
ATTFilter 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) AC-3 ACM Codec Ad-Aware Ad-Aware Adobe Flash Player 10 ActiveX Adobe Flash Player 10 Plugin Adobe Reader 9 - Deutsch Applian FLV Player ArcSoft PhotoStudio 5.5 ATI - Software Uninstall Utility ATI Catalyst Control Center ATI Display Driver Canon CanoScan Toolbox 4.8 Canon iP4300 Canon iP4300 Benutzerregistrierung Canon Setup Utility 2.3 Canon Utilities Easy-PhotoPrint Canon Utilities Easy-PrintToolBox CCleaner (remove only) CD-LabelPrint CloneCD Cool Edit 2000 DivX Codec DivX Converter DivX Plus DirectShow Filters DivX Web Player Easy-WebPrint FastStone Image Viewer 3.6 FlashFXP v3 Fraunhofer MP3 Codec Pro 1.263 G DATA AntiVirus HijackThis 2.0.2 Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595) iFinger 2.1 JAP Java(TM) 6 Update 11 Juice 2.2 Malwarebytes' Anti-Malware Microsoft .NET Framework 2.0 Service Pack 1 Language Pack - DEU Microsoft .NET Framework 2.0 Service Pack 2 Microsoft .NET Framework 3.0 Service Pack 2 Microsoft .NET Framework 3.5 SP1 Microsoft .NET Framework 3.5 SP1 Microsoft Expression Web Microsoft Expression Web Microsoft Expression Web MUI (English) Microsoft Office Access MUI (German) 2007 Microsoft Office Enterprise 2007 Microsoft Office Enterprise 2007 Microsoft Office Excel MUI (German) 2007 Microsoft Office Groove MUI (German) 2007 Microsoft Office InfoPath MUI (German) 2007 Microsoft Office OneNote MUI (German) 2007 Microsoft Office Outlook MUI (German) 2007 Microsoft Office PowerPoint MUI (German) 2007 Microsoft Office Proof (English) 2007 Microsoft Office Proof (French) 2007 Microsoft Office Proof (German) 2007 Microsoft Office Proof (Italian) 2007 Microsoft Office Proof (Spanish) 2007 Microsoft Office Proofing (English) 2007 Microsoft Office Proofing (German) 2007 Microsoft Office Publisher MUI (German) 2007 Microsoft Office Shared MUI (English) 2007 Microsoft Office Shared MUI (German) 2007 Microsoft Office Shared Setup Metadata MUI (English) 2007 Microsoft Office Word MUI (German) 2007 Microsoft Silverlight Mozilla Firefox (3.0.7) Nero 7 Ultra Edition Office-Bibliothek 4.0 PDFCreator Pegasus Imaging PICVideo Motion JPEG 3.0 PowerQuest PartitionMagic 8.0 QuickTime Sicherheitsupdate für Windows XP (KB958687) Skype™ 3.8 Stellarium 0.10.0 TMPGEnc 4.0 XPress Trillian TuneUp Utilities 2009 VC80CRTRedist - 8.0.50727.762 Winamp (remove only) WinRAR archiver xp-AntiSpy 3.97 was meinste.. alles gesund mittlerweile? Was ist mit der Datei "mscorsvw.exe" in meinem Task-Manager und was ist mit "UNSECAPP.EXE"? Vielen Dank !! |
13.03.2009, 16:56 | #8 | ||
| Ich bin am EndeZitat:
Zitat:
1.) Deinstalliere:
2.) Installiere: Download der Java-Software von Sun Microsystems 3.) Fixe mit HJT folgende Einträge: Code:
ATTFilter O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user') O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] F:\Progs\Sicherheit\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
14.03.2009, 19:02 | #9 |
| Ich bin am Ende Hey Andreas... ich hab jetzt wieder ein stabiles System. Ich wollte Dir nochmals danken! Ich finde es wirklich sehr toll, daß Du Dir diese Mühe machst und anderen hilfst auch wenn Du davon im Prinzip nicht hast... ehrlich, meine Hochachtung!!! Ich danke Dir ganz herzlich und wünsche alles Gute weiterhin!! LG ec8or |
14.03.2009, 19:04 | #10 |
| Ich bin am Ende Danke, dass du dich nochmal gemeldet hast. Das ist alles Andere als selbstverständlich. Schönes Wochenende, Andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
14.03.2009, 19:25 | #11 |
/// the machine /// TB-Ausbilder | Ich bin am Ende schon praktisch in zwei foren gleichzeitig hilfe zu fordern und zu bekommen, und wenn dann noch zwei unterschiedliche leutz am rechner rum reinigen, ist das besonders sicher http://www.hijackthis-forum.de/hijackthis-logfiles/38991-ich-bin-am-ende.html
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
14.03.2009, 20:29 | #12 |
| Ich bin am Ende Ich haette da noch was anzubieten http://board.protecus.de/t36437.htm
__________________ MfG Ralf |
14.03.2009, 20:37 | #13 |
| Ich bin am Ende Damit ziehe ich meinen Dank natürlich zurück. Irgendwie erinnert er mich hieran: netzwelt.de Forum - Einzelnen Beitrag anzeigen - Habe Probleme Mit recycler\s-4-1-94-100007784.... - Beitrag 7 netzwelt.de Forum - Einzelnen Beitrag anzeigen - Habe Probleme Mit recycler\s-4-1-94-100007784.... - Beitrag 8 Der war noch dreister. Eine aufrichtige Entschuldigung an schrauber. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
16.03.2009, 00:12 | #14 |
| Ich bin am Ende Hallo Andreas Schrauber hat bereits meine Entschuldigung. Nun auch hier, es tut mir leid! Es war nicht in Ordnung von mir und ich werde nicht mehr in meheren Foren posten, falls nochmals jemand bereit sein sollte mir zu helfen. Ich habe bisher noch nicht so ein Problem gehabt mit dem PC und dachte, daß es einfach Glück bedarf so eine präzise Hilfe zu bekommen. Ich wusste nicht, daß ihr so engagiert heft, was ich natürlich toll finde und wofür ich mich letztlich nochmals bedanke. Einen schönen Abend noch. ec8or |
Themen zu Ich bin am Ende |
0 bytes, ad-aware, ad-watch, adobe, antivirus, bho, browser, canon, controlset002, explorer, firefox, g data, gdata, google, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, kompetent, log-file, object, plug-in, problem, registry, security, server, sicherheit, software, system, udp, windows, windows xp, zwcreatekey, zwopenkey |