|
Log-Analyse und Auswertung: svchost.exe|Verbindet sich zu VIELEN IP´sWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
25.05.2009, 19:45 | #1 |
| svchost.exe|Verbindet sich zu VIELEN IP´s Vor ca. einer Woche fing das ganze an mega Lags und teilweise Baute sich auch keine Internetseite mehr auf. Habe sofort einen Member von Tomshardware geschrieben und er meinte ich sollte mal im Abgesicherten Modus und ohne Verbindung zum Internet Dr. Web und Malwarebytes durlaufen lassen paar sachen wurden gefunden jedoch bestand das problem weiterhin habe ne menge gegoogelt und bin des öfteren auf die Seite gestosen Im Net Limiter wurd mir dann erstmal angezeigt das er sich zu fast 200 IP´s verbindet die von "All over the World" herkommen. (Mein PC ist doch keine Dorfmatratze ) Ich hoffe ich mach das Richtig mit dem HijackThis log Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 20:29:50, on 25.05.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\netdde.exe C:\WINDOWS\system32\cisvc.exe C:\WINDOWS\eHome\ehRecvr.exe C:\Programme\ESET\ESET NOD32 Antivirus\ekrn.exe C:\WINDOWS\System32\svchost.exe C:\Programme\NetLimiter 2 Pro\nlsvc.exe C:\Programme\Raxco\PerfectDisk2008\PD91Agent.exe C:\WINDOWS\system32\PnkBstrA.exe C:\WINDOWS\system32\PnkBstrB.exe C:\WINDOWS\system32\vmnat.exe C:\WINDOWS\System32\dmadmin.exe C:\WINDOWS\krone.exe C:\WINDOWS\ehome\ehtray.exe C:\Programme\Razer\Diamondback 3G\razerhid.exe C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe C:\Programme\ESET\ESET NOD32 Antivirus\egui.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\WINDOWS\eHome\ehmsas.exe C:\WINDOWS\eHome\ehSched.exe C:\Programme\DAEMON Tools Lite\daemon.exe C:\Programme\Razer\Diamondback 3G\razerofa.exe C:\WINDOWS\system32\dllhost.exe C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\cidaemon.exe C:\WINDOWS\system32\cmd.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Valve\Steam\steam.exe c:\programme\valve\steam\steamapps\bleikrone\counter-strike source\hl2.exe C:\Programme\Valve\Steam\GameOverlayUI.exe C:\Programme\Opera\opera.exe C:\Programme\NetLimiter 2 Pro\NLClient.exe C:\Programme\Mozilla Thunderbird\thunderbird.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/ R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=localhost:7171 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file) F2 - REG:system.ini: Shell=krone.exe O2 - BHO: (no name) - {C2BA40A1-74F3-42BD-F434-12345A2C8953} - (no file) O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file) O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - (no file) O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe O4 - HKLM\..\Run: [Diamondback] C:\Programme\Razer\Diamondback 3G\razerhid.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe" O4 - HKLM\..\Run: [egui] "C:\Programme\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O9 - Extra button: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\WINDOWS\system32\shdocvw.dll O9 - Extra 'Tools' menuitem: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\WINDOWS\system32\shdocvw.dll O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\WINDOWS\system32\shdocvw.dll O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\programme\vmware\vmware workstation\vsocklib.dll O10 - Unknown file in Winsock LSP: c:\programme\vmware\vmware workstation\vsocklib.dll O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab56907.cab O16 - DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} (GoPetsWeb Control) - https://secure.gopetslive.com/dev/GoPetsWeb.cab O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - (no file) O20 - Winlogon Notify: bfbbpmpa - bfbbpmpa32.dll (file missing) O20 - Winlogon Notify: crypt - C:\WINDOWS\ O20 - Winlogon Notify: hgGxVOgH - C:\WINDOWS\ O20 - Winlogon Notify: RelevantKnowledge - C:\WINDOWS\ O23 - Service: Acronis Scheduler2 Service (acrsch2svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Intelligenter Hintergrundübertragungsdienst (BITS) - Unknown owner - C:\WINDOWS\ O23 - Service: CyberGhost VPN Client (CGVPNCliSrvc) - mobile concepts GmbH - C:\Programme\S.A.D\CyberGhost VPN\CGVPNCliService.exe O23 - Service: ESET HTTP Server (ehttpsrv) - ESET - C:\Programme\ESET\ESET NOD32 Antivirus\EHttpSrv.exe O23 - Service: ESET Service (ekrn) - ESET - C:\Programme\ESET\ESET NOD32 Antivirus\ekrn.exe O23 - Service: FLEXnet Licensing Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe (file missing) O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Nero BackItUp 4\NBService.exe O23 - Service: NetLimiter (nlsvc) - Locktime Software - C:\Programme\NetLimiter 2 Pro\nlsvc.exe O23 - Service: PD91Agent - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk2008\PD91Agent.exe O23 - Service: PD91Engine - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk2008\PD91Engine.exe O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe O23 - Service: Prime95 Service - Unknown owner - C:\Programme\Prime\prime95.exe (file missing) O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe O23 - Service: VMware Agent Service (ufad-ws60) - VMware, Inc. - C:\Programme\VMware\VMware Workstation\vmware-ufad.exe O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Programme\VMware\VMware Workstation\vmware-authd.exe O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe O23 - Service: Automatische Updates (wuauserv) - Unknown owner - C:\WINDOWS\ O24 - Desktop Component 0: (no name) - (no file) -- End of file - 8499 bytes |
25.05.2009, 20:11 | #2 | ||
| svchost.exe|Verbindet sich zu VIELEN IP´s Hallo und
__________________Zitat:
Zitat:
Du hast doch Acronis True Image installiert, warum spielst du nicht einfach ein sauberes Image zurück? Starte HJT => Do a system scan only => Markiere: Code:
ATTFilter F2 - REG:system.ini: Shell=krone.exe O20 - Winlogon Notify: crypt - C:\WINDOWS\ O20 - Winlogon Notify: hgGxVOgH - C:\WINDOWS\ O20 - Winlogon Notify: RelevantKnowledge - C:\WINDOWS\ O23 - Service: Automatische Updates (wuauserv) - Unknown owner - C:\WINDOWS\ ciao, andreas
__________________ |
25.05.2009, 21:02 | #3 | |
| svchost.exe|Verbindet sich zu VIELEN IP´s Das Problem ich hab den log von Malwarebyte´s damals bzw vor paar Tagen nicht gespeichert weil ich nicht gedacht hätte das ich das jetzt bräuchte
__________________Ich hab auch damals als ich meine HDD´s gespiegelt hatte bzw das Backup, die andere Platte gelöscht wegen Speicherplatz Probleme Okkey "Fix Checked" Log File Das ist jetzt das neue Log File / Dachte mit dem QUOTE sieht das schöner aus / Zitat:
|
25.05.2009, 21:15 | #4 | |
| svchost.exe|Verbindet sich zu VIELEN IP´sZitat:
Klicke auf "Für alle Neuen" in meiner Signatur, lies alles aufmerksam und arbeite die komplette Liste unter Punkt 2 ab. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
26.05.2009, 18:35 | #5 |
| svchost.exe|Verbindet sich zu VIELEN IP´s So habe das gemacht was du befohlen hast ; ) Habe die Alten LOG datein gefunden und die Neue Poste ich auch dazu als in Chronischer Rheienfolge von Alt nach Neu, komischer weise obwohl ich in letzter Zeit nicht wirklich was gemacht hatte hatt der heute wieder was gefunden... Code:
ATTFilter Malwarebytes' Anti-Malware 1.36 Datenbank Version: 2149 Windows 5.1.2600 Service Pack 3 19.05.2009 16:55:58 mbam-log-2009-05-19 (16-55-58).txt Scan-Methode: Vollständiger Scan (C:\|) Durchsuchte Objekte: 177445 Laufzeit: 53 minute(s), 54 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 1 Infizierte Registrierungsschlüssel: 15 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 3 Infizierte Verzeichnisse: 3 Infizierte Dateien: 7 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: C:\WINDOWS\system32\jkshfuiehi.dll (Trojan.Ertfor) -> Delete on reboot. Infizierte Registrierungsschlüssel: HKEY_CLASSES_ROOT\CLSID\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Zlob.H) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Ertfor) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Ertfor) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\fe345.fe345mgr (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\fe345.fe345mgr.1 (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\y537.y537mgr (Trojan.BHO) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\y537.y537mgr.1 (Trojan.BHO) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{65768b48-b004-4b26-9bac-a3bac39643d1} (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{e7f15ac4-e0a9-43f0-921b-70dfea621220} (Trojan.BHO) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\msdvdr (Rootkit.Agent) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\instkey (Trojan.Vundo) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\crypt (Trojan.Downloader) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\cs41275 (Malware.Trace) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\BIFROST1.2 (Backdoor.Bifrose) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\AGprotect (Malware.Trace) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Zlob.H) -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. Infizierte Verzeichnisse: C:\Programme\RelevantKnowledge (Spyware.Marketscore) -> Quarantined and deleted successfully. C:\WINDOWS\system32\199638 (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\WINDOWS\system32\796525 (Trojan.BHO) -> Quarantined and deleted successfully. Infizierte Dateien: C:\WINDOWS\system32\jkshfuiehi.dll (Trojan.Zlob.H) -> Delete on reboot. C:\Programme\RelevantKnowledge\rlservice.exe (Adware.RelevantKnowledge) -> Quarantined and deleted successfully. C:\Programme\RelevantKnowledge\rloci.bin (Spyware.Marketscore) -> Quarantined and deleted successfully. C:\Programme\RelevantKnowledge\rlph.dll (Spyware.Marketscore) -> Quarantined and deleted successfully. C:\Programme\RelevantKnowledge\rlxf.dll (Spyware.Marketscore) -> Quarantined and deleted successfully. C:\WINDOWS\system32\msdvdr.dat (Backdoor.HacDef) -> Quarantined and deleted successfully. C:\WINDOWS\9g2234wesdf3dfgjf23 (Worm.KoobFace) -> Quarantined and deleted successfully. Code:
ATTFilter Malwarebytes' Anti-Malware 1.36 Datenbank Version: 2149 Windows 5.1.2600 Service Pack 3 20.05.2009 23:46:48 mbam-log-2009-05-20 (23-46-48).txt ZU DEM ZEITPUNKT KEIN FUND DESHALB SPARE ICH DAS ERSTMAL Code:
ATTFilter KEIN FUND Malwarebytes' Anti-Malware 1.36 Datenbank Version: 2149 Windows 5.1.2600 Service Pack 3 21.05.2009 17:22:07 mbam-log-2009-05-21 (17-22-07).txt Code:
ATTFilter KEIN FUND Malwarebytes' Anti-Malware 1.36 Datenbank Version: 2149 Windows 5.1.2600 Service Pack 3 25.05.2009 16:45:25 mbam-log-2009-05-25 (16-45-25).txt Code:
ATTFilter Malwarebytes' Anti-Malware 1.36 Datenbank Version: 2149 Windows 5.1.2600 Service Pack 3 26.05.2009 19:13:12 mbam-log-2009-05-26 (19-13-12).txt Scan-Methode: Vollständiger Scan (C:\|E:\|) Durchsuchte Objekte: 152828 Laufzeit: 55 minute(s), 56 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 3 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 3 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Ertfor) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Ertfor) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\AGprotect (Malware.Trace) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Code:
ATTFilter Acronis*True*Image*Home Adobe Acrobat 5.0 Adobe Flash Player ActiveX Adobe Flash Player Plugin ApexDC++ 1.2.0 Apple Software Update ATI - Software Uninstall Utility ATI AVIVO Codecs ATI Catalyst Control Center ATI Display Driver ATI HYDRAVISION ATI Parental Control & Encoder ATITool Overclocking Utility aTube Catcher 1.0 Audacity 1.2.6 Audio CD (remove only) Battlefield 1942 Bonjour Catalyst Control Center - Branding CCleaner (remove only) C-Media WDM Audio Driver Command & Conquer 3 Command & Conquer™ Red Alert™ 3 Counter-Strike(TM) Counter-Strike: Source CyberGhost VPN Day of Defeat Day of Defeat: Source Deathmatch Classic DivX Codec DivX Converter DivX Player DivX Plus DirectShow Filters DivX Web Player Dr. Hardware 2008 9.0.1d EVEREST Ultimate Edition v4.50 Far Cry 2 Garry's Mod Half-Life 2: Deathmatch Hamachi 1.0.3.0 HD Tach version 3 HD Tune 2.55 HijackThis 2.0.2 HP USB Disk Storage Format Tool ICQ Toolbar ICQ6 Java(TM) 6 Update 11 Java(TM) 6 Update 7 LAME v3.98.2 for Audacity Malwarebytes' Anti-Malware Microsoft .NET Framework 2.0 Service Pack 1 Microsoft .NET Framework 2.0 Service Pack 1 Language Pack - DEU Microsoft .NET Framework 3.0 Service Pack 1 Microsoft .NET Framework 3.0 Service Pack 1 Language Pack - DEU Microsoft .NET Framework 3.5 Microsoft .NET Framework 3.5 Microsoft .NET Framework 3.5 Language Pack - deu Microsoft .NET Framework 3.5 Language Pack - DEU Microsoft Kernel-Mode Driver Framework Feature Pack 1.5 Microsoft Visual C++ 2005 Redistributable mIRC Mozilla Firefox (3.0.10) Mozilla Thunderbird (2.0.0.21) Nero - Burning Rom (Web installer) Nero 9 neroxml NetLimiter 2 Pro (remove only) OpenOffice.org 3.0 Opera 9.64 PerfectDisk 2008 Professional PunkBuster für Battlefield 1942 PunkBuster Services QSound Virtual Engine QuickPar 0.9 QuickTime Razer Diamondback 3G Realtek High Definition Audio Driver Rufus Skype™ 3.8 Spybot - Search & Destroy Team Fortress 2 TeamSpeak 2 RC2 TeamViewer 4 TightVNC 1.3.9 TreeSize Free V2.2.1 VC80CRTRedist - 8.0.50727.762 Ventrilo Client VMware Workstation VNC Free Edition 4.1.3 Wave 2 Mp3 1.1 Winamp Windows Live installer Windows Live Messenger Windows Media Player Firefox Plugin Windows XP Service Pack 3 WinRAR WinSCP 4.1.7 XML Paper Specification Shared Components Language Pack 1.0 Zattoo 3.3.0 Beta |
26.05.2009, 18:42 | #6 | |
| svchost.exe|Verbindet sich zu VIELEN IP´s Ähm, du weißt schon, was da gefunden wurde? Zitat:
Die verseuchte Kiste wieder sauber zu kriegen dauert bestimmt zwei volle Tage, eher mehr. Spricht denn irgendetwas gegen die schnellere und sicherere Methode nämlich => http://www.trojaner-board.de/51262-a...sicherung.html? ciao, andreas
__________________ --> svchost.exe|Verbindet sich zu VIELEN IP´s |
26.05.2009, 21:32 | #7 |
| svchost.exe|Verbindet sich zu VIELEN IP´s Mach mich nicht schwach. Da bin ich Lieber bereit 2 Tage dafür zu Opfern. Ich müsste all meine Server Daten, Login´s, IP`s, ect. alles aufschreiben. Nebenbei mach ich Musik die müsst ich alle umkopieren, die ganzen Treiber sind auf dem neuesten Stand hab lange gebraucht bis ich mein Realtek Sound treiber zum Laufen gebracht hatte xD Jedenfalls ne menge spricht dagegen Aber ist es denn sicher das des ding hinter her befreit ist? Ich war so Stolz darauf das ich 4 Jahre meine Kiste nicht formatieren musste. OMG!!! ^^ Wie bekomme ich den weg, den Trojaner? |
26.05.2009, 21:48 | #8 | ||
| svchost.exe|Verbindet sich zu VIELEN IP´sZitat:
Zitat:
Falls du noch irgendetwas hast, dass du mit dem Computer verbindest, wie Speicherkarten, USB-Sticks, externe Festplatten, ... dann stecke alles an. ComboFix Achtung: Die Anleitung ist veraltet. Den Teil mit der Systemwiederherstellungskonsole nicht ausführen. Die wird bei Internetverbindung automatisch installiert. Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
27.05.2009, 08:36 | #9 |
| svchost.exe|Verbindet sich zu VIELEN IP´s Habe es ausgeführt ohne das irgendein Dienst am laufen war, hat aber nach ca. 3 Minuten Neugestartet, dachte das würde länger dauern ? Wenn ich nen Zoo im PC habe dann spare ich mir ja das Eintritts Geld Code:
ATTFilter ComboFix 09-05-26.02 - bown 27.05.2009 9:27.1 - NTFSx86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2047.1625 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\bown\Desktop\ComboFix.exe AV: ESET NOD32 Antivirus 4.0 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0} Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !! . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . C:\test.txt c:\windows\system32\bfbbpmpa.dll c:\windows\system32\installer.exe . ((((((((((((((((((((((((((((((((((((((( Treiber/Dienste ))))))))))))))))))))))))))))))))))))))))))))))))) . -------\Legacy_msdvdr ((((((((((((((((((((((( Dateien erstellt von 2009-04-27 bis 2009-05-27 )))))))))))))))))))))))))))))) . 2009-05-26 15:14 . 2009-05-26 15:14 -------- d-----w c:\programme\CCleaner 2009-05-25 18:29 . 2009-05-25 18:29 -------- d-----w c:\programme\Trend Micro 2009-05-25 15:48 . 2009-05-25 15:48 -------- d-----w c:\programme\NetLimiter 2 Pro 2009-05-25 14:14 . 2009-05-25 14:14 -------- d-----w c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Malwarebytes 2009-05-25 14:13 . 2009-05-25 14:13 -------- d-----r c:\dokumente und einstellungen\Administrator\Eigene Dateien 2009-05-23 12:31 . 2009-05-24 07:40 -------- d-----w c:\programme\ApexDC++ 2009-05-21 10:31 . 2009-05-21 10:31 -------- d-----w c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\QuickPar 2009-05-21 10:30 . 2009-05-21 10:30 -------- d-----w c:\programme\QuickPar 2009-05-21 08:07 . 2009-05-21 15:23 -------- d-----w c:\programme\Half-Life 2 Ultimate Edition 6 2009-05-20 22:43 . 2009-05-20 22:43 22328 ----a-w c:\windows\system32\drivers\PnkBstrK.sys 2009-05-20 22:43 . 2009-05-20 22:43 22328 ----a-w c:\dokumente und einstellungen\bown\Anwendungsdaten\PnkBstrK.sys 2009-05-20 22:43 . 2009-05-20 22:43 107832 ----a-w c:\windows\system32\PnkBstrB.exe 2009-05-20 22:43 . 2009-05-25 11:28 -------- d-----w c:\windows\system32\LogFiles 2009-05-20 22:43 . 2009-05-20 22:43 66872 ----a-w c:\windows\system32\PnkBstrA.exe 2009-05-20 22:43 . 2009-05-20 22:43 2250024 ----a-w c:\windows\system32\pbsvc.exe 2009-05-20 22:41 . 2009-05-20 22:41 -------- d-----w c:\programme\Ubisoft 2009-05-20 22:29 . 2009-05-20 22:29 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\DAEMON Tools Lite 2009-05-20 22:29 . 2009-05-20 22:29 -------- d-----w c:\programme\DAEMON Tools Toolbar 2009-05-20 22:29 . 2009-05-21 07:44 -------- d-----w c:\programme\DAEMON Tools Lite 2009-05-20 22:28 . 2009-05-20 22:29 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\DAEMON Tools Lite 2009-05-20 22:14 . 2009-05-20 22:14 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\DAEMON Tools Pro 2009-05-20 22:13 . 2009-05-20 22:13 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\DAEMON Tools Pro 2009-05-20 21:43 . 2009-05-20 22:26 -------- d-----w c:\programme\DAEMON Tools Pro 2009-05-18 21:30 . 2009-05-18 21:30 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\Malwarebytes 2009-05-18 21:30 . 2009-04-06 13:32 15504 ----a-w c:\windows\system32\drivers\mbam.sys 2009-05-18 21:30 . 2009-05-18 21:30 -------- d-----w c:\programme\Malwarebytes' Anti-Malware 2009-05-18 21:30 . 2009-05-18 21:30 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2009-05-18 21:30 . 2009-04-06 13:32 38496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys 2009-05-16 11:55 . 2009-05-16 11:56 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\Nero 2009-05-16 11:32 . 2008-10-01 09:55 12800 ----a-w c:\dokumente und einstellungen\bown\Anwendungsdaten\Mozilla\Firefox\Profiles\wxven7mb.default\extensions\{FFA36170-80B1-4535-B0E3-A4569E497DD0}\platform\WINNT_x86-msvc\components\mgMouseService.dll 2009-05-16 07:24 . 2009-05-16 11:40 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Nero 2009-05-15 22:30 . 2009-05-15 22:31 -------- d-----w c:\programme\altbinz 2009-05-15 22:14 . 2009-05-26 15:33 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy 2009-05-15 22:14 . 2009-05-15 22:15 -------- d-----w c:\programme\Spybot - Search & Destroy 2009-05-15 19:42 . 2009-05-15 19:42 2069272 ----a-w c:\windows\system32\AutoPartNt.exe 2009-05-15 18:49 . 2009-05-15 18:49 -------- d-----w c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\ESET 2009-05-15 18:47 . 2009-05-15 18:47 -------- d-----w c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\ESET 2009-05-15 18:45 . 2009-05-15 18:45 -------- d-----w c:\programme\ESET 2009-05-15 18:45 . 2009-05-15 18:45 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\ESET 2009-05-15 18:11 . 2009-05-15 18:11 -------- d-s---w c:\windows\system32\config\systemprofile\UserData 2009-05-10 09:54 . 2009-05-10 09:54 971232 ----a-w c:\windows\system32\drivers\tdrpm147.sys 2009-05-10 09:53 . 2009-05-10 09:53 540000 ----a-w c:\windows\system32\drivers\timntr.sys 2009-05-10 09:53 . 2009-05-10 09:53 44704 ----a-w c:\windows\system32\drivers\tifsfilt.sys 2009-05-10 09:53 . 2009-05-10 09:53 134272 ----a-w c:\windows\system32\drivers\snman380.sys 2009-05-10 09:53 . 2009-05-10 09:53 -------- d-----w c:\programme\Acronis 2009-05-10 09:53 . 2009-05-10 09:53 -------- d-----w c:\programme\Gemeinsame Dateien\Acronis 2009-05-10 09:40 . 2009-05-10 09:40 212224 -c--a-w c:\windows\system32\dllcache\ndis.sys 2009-05-10 09:39 . 2009-05-15 19:29 0 ----a-w c:\windows\system32\drivers\a58cadbc.sys 2009-05-09 22:50 . 2009-05-09 22:50 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\Apple Computer 2009-05-09 22:48 . 2009-05-09 22:49 -------- d-----w c:\programme\QuickTime 2009-05-09 22:48 . 2009-05-09 22:48 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Apple Computer 2009-05-09 22:48 . 2009-05-09 22:48 -------- d-----w c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\Apple Computer 2009-04-29 20:22 . 2009-04-29 20:22 -------- d-----w c:\programme\Lame for Audacity 2009-04-29 20:06 . 2009-04-29 20:06 -------- d-----w c:\programme\Audacity . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2009-05-27 07:22 . 2004-11-11 12:00 81640 ----a-w c:\windows\system32\perfc007.dat 2009-05-27 07:22 . 2004-11-11 12:00 452222 ----a-w c:\windows\system32\perfh007.dat 2009-05-26 15:24 . 2009-02-07 11:38 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\FileMaker 2009-05-26 15:24 . 2008-12-11 20:59 -------- d-----w c:\programme\FTPRush 2009-05-26 15:24 . 2008-12-11 20:59 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\FTPRush 2009-05-26 15:24 . 2006-10-30 01:39 -------- d--h--w c:\programme\InstallShield Installation Information 2009-05-25 21:25 . 2008-08-18 18:32 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\teamspeak2 2009-05-25 18:37 . 2008-08-07 21:02 -------- d-----w c:\programme\Mozilla Thunderbird 2009-05-25 15:48 . 2008-08-20 14:54 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Locktime 2009-05-25 15:42 . 2008-08-20 14:55 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\Locktime 2009-05-24 08:12 . 2008-08-07 21:51 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\mIRC 2009-05-22 23:48 . 2008-08-07 21:51 -------- d-----w c:\programme\mIRC 2009-05-21 22:39 . 2009-02-27 16:01 -------- d-----w c:\programme\Realtek 2009-05-20 22:29 . 2008-12-07 08:47 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\DAEMON Tools 2009-05-20 22:13 . 2008-12-07 08:47 721904 ----a-w c:\windows\system32\drivers\sptd.sys 2009-05-20 21:34 . 2008-10-03 13:12 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\VMware 2009-05-19 15:25 . 2008-10-03 13:10 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\VMware 2009-05-19 15:25 . 2008-10-03 13:11 -------- d-----w c:\dokumente und einstellungen\LocalService\Anwendungsdaten\VMware 2009-05-16 11:52 . 2008-11-23 10:16 -------- d-----w c:\programme\Gemeinsame Dateien\Nero 2009-05-16 11:46 . 2008-11-23 10:16 -------- d-----w c:\programme\Nero 2009-05-15 22:23 . 2009-02-25 18:55 -------- d-----w c:\programme\Gemeinsame Dateien\Wise Installation Wizard 2009-05-15 22:23 . 2008-09-14 16:45 -------- d-----w c:\programme\Network Stumbler 2009-05-15 22:21 . 2009-02-26 17:30 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\MAGIX 2009-05-15 19:32 . 2008-08-07 20:43 -------- d-----w c:\programme\TuneUp Utilities 2008 2009-05-10 09:40 . 2004-11-11 12:00 212224 ----a-w c:\windows\system32\drivers\ndis.sys 2009-05-09 22:35 . 2008-10-13 09:23 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\dvdcss 2009-05-09 10:02 . 2009-02-19 16:14 1 ----a-w c:\dokumente und einstellungen\bown\Anwendungsdaten\OpenOffice.org\3\user\uno_packages\cache\stamp.sys 2009-04-26 21:15 . 2009-04-25 15:34 -------- d-----w c:\programme\Burn4Free Toolbar 2009-04-25 15:32 . 2009-04-25 15:30 -------- d-----w c:\programme\Audio CD 2009-04-20 20:39 . 2009-04-20 20:39 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Fugazo 2009-04-15 21:02 . 2009-03-28 14:29 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\Winamp 2009-04-13 15:01 . 2009-04-13 15:01 -------- d-----w c:\programme\VMware 2009-04-12 00:56 . 2008-08-08 17:59 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\vlc 2009-04-11 23:59 . 2009-04-11 23:58 -------- d-----w c:\programme\vlc-0.9.9 2009-04-11 17:34 . 2009-04-11 17:34 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\TeamViewer 2009-04-11 17:34 . 2009-04-11 17:34 -------- d-----w c:\programme\TeamViewer 2009-04-11 14:52 . 2009-04-11 14:45 -------- d-----w c:\dokumente und einstellungen\bown\Anwendungsdaten\GrabIt 2009-04-11 13:44 . 2008-09-11 16:23 -------- d-----w c:\programme\DivX 2009-04-11 13:44 . 2009-04-11 13:44 -------- d-----w c:\programme\Gemeinsame Dateien\DivX Shared 2009-04-09 13:21 . 2009-04-09 13:21 94360 ----a-w c:\windows\system32\drivers\epfwtdir.sys 2009-04-09 13:18 . 2009-04-09 13:18 107256 ----a-w c:\windows\system32\drivers\ehdrv.sys 2009-04-09 13:10 . 2009-04-09 13:10 113960 ----a-w c:\windows\system32\drivers\eamon.sys 2009-04-06 15:00 . 2009-04-06 15:00 -------- d-----w c:\programme\DsNET Corp 2009-03-28 14:30 . 2009-03-28 14:29 -------- d-----w c:\programme\Winamp 2009-03-26 21:05 . 2009-04-13 15:03 23216 ----a-w c:\windows\system32\drivers\VMkbd.sys 2009-03-26 21:05 . 2009-03-26 21:05 54960 ----a-w c:\windows\system32\drivers\vmci.sys 2009-03-26 21:05 . 2009-03-26 21:05 857520 ----a-w c:\windows\system32\drivers\vmx86.sys 2009-03-26 21:05 . 2009-03-26 21:05 32304 ----a-w c:\windows\system32\drivers\hcmon.sys 2009-03-26 21:05 . 2009-04-13 15:04 26288 ----a-w c:\windows\system32\drivers\vmnetuserif.sys 2009-03-26 21:04 . 2009-03-26 21:04 14896 ----a-w c:\windows\system32\drivers\vmparport.sys 2009-03-26 21:04 . 2009-04-13 15:04 326192 ----a-w c:\windows\system32\vmnetdhcp.exe 2009-03-26 21:04 . 2009-04-13 15:04 723504 ----a-w c:\windows\system32\vnetlib.dll 2009-03-26 21:04 . 2009-04-13 15:04 399920 ----a-w c:\windows\system32\vmnat.exe 2009-03-26 17:11 . 2009-03-26 17:11 248368 ----a-w c:\windows\system32\vmnc.dll 2009-03-26 15:31 . 2009-04-13 15:04 55856 ----a-r c:\windows\system32\vnetinst.dll 2009-03-26 15:31 . 2009-04-13 15:04 16560 ----a-r c:\windows\system32\drivers\vmnetadapter.sys 2009-03-26 15:31 . 2009-04-13 15:04 50736 ----a-r c:\windows\system32\vmnetbridge.dll 2009-03-26 15:31 . 2009-04-13 15:04 31280 ----a-r c:\windows\system32\drivers\vmnetbridge.sys 2009-03-26 15:31 . 2009-04-13 15:04 18736 ----a-r c:\windows\system32\drivers\vmnet.sys 2009-03-21 19:32 . 2008-12-07 15:23 25280 ----a-w c:\windows\system32\drivers\hamachi.sys 2009-03-21 00:00 . 2008-08-07 22:40 5589504 ----a-w c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software\TuneUp Utilities\WinStyler\tu_logonui.exe 2009-03-17 15:41 . 2006-10-26 23:35 19016 ----a-w c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2009-03-17 14:29 . 2009-01-13 00:26 137096 ----a-w c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\FontCache3.0.0.0.dat 2009-03-12 15:36 . 2008-08-07 22:40 2287616 ----a-w c:\windows\system32\TUKernel.exe 2009-02-24 19:34 . 2009-02-24 19:34 1044480 ----a-w c:\programme\mozilla firefox\plugins\libdivx.dll 2009-02-24 19:34 . 2009-02-24 19:34 200704 ----a-w c:\programme\mozilla firefox\plugins\ssldivx.dll 2009-02-24 19:34 . 2009-02-24 19:34 1044480 ----a-w c:\programme\opera\program\plugins\libdivx.dll 2009-02-24 19:34 . 2009-02-24 19:34 200704 ----a-w c:\programme\opera\program\plugins\ssldivx.dll 2006-11-12 23:19 . 2006-10-30 00:33 104 --sh--r c:\windows\system32\4F2D9290E8.sys 2006-11-12 23:19 . 2006-11-12 23:18 3350 --sha-w c:\windows\system32\KGyGaAvL.sys . ------- Sigcheck ------- [-] 2004-11-11 12:00 182912 558635D3AF1C7546D26067D5D9B6959E c:\windows\$NtServicePackUninstall$\ndis.sys [7] 2008-04-13 22:50 182656 1DF7F42665C94B825322FAE71721130D c:\windows\ServicePackFiles\i386\ndis.sys [-] 2009-05-10 09:40 212224 C0BE631D61A797ADC0C7259DCDAD4771 c:\windows\system32\dllcache\ndis.sys [-] 2009-05-10 09:40 212224 C0BE631D61A797ADC0C7259DCDAD4771 c:\windows\system32\drivers\ndis.sys . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Google Update"="c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe" [2009-05-26 133104] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "MSConfig"="c:\windows\PCHealth\HelpCtr\Binaries\MSConfig.exe" [2008-04-14 172544] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] "msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" [2007-10-18 5724184] [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer] "NoStartMenuMFUprogramList"= 1 (0x1) [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon] "UIHost"="c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software\TuneUp Utilities\WinStyler\tu_logonui.exe" [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager] BootExecute REG_MULTI_SZ PDBoot.exe\0autocheck autochk * [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services] "wuauserv"=2 (0x2) "WLSetupSvc"=3 (0x3) "VMware NAT Service"=2 (0x2) "VMnetDHCP"=3 (0x3) "VMAuthdService"=3 (0x3) "usnjsvc"=3 (0x3) "ufad-ws60"=3 (0x3) "TuneUp.Defrag"=3 (0x3) "Prime95 Service"=2 (0x2) "PnkBstrB"=2 (0x2) "PnkBstrA"=2 (0x2) "PD91Engine"=3 (0x3) "PD91Agent"=2 (0x2) "nlsvc"=2 (0x2) "Nero BackItUp Scheduler 4.0"=3 (0x3) "JavaQuickStarterService"=3 (0x3) "idsvc"=3 (0x3) "FLEXnet Licensing Service"=3 (0x3) "CGVPNCliSrvc"=3 (0x3) "BITS"=2 (0x2) "ATI Smart"=2 (0x2) "Ati HotKey Poller"=2 (0x2) "acrsch2svc"=3 (0x3) "ekrn"=2 (0x2) "ehttpsrv"=3 (0x3) [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] "Cmaudio"=RunDll32 cmicnfg.cpl,CMICtrlWnd "SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusDisableNotify"=dword:00000001 "UpdatesDisableNotify"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\Valve\\Steam\\SteamApps\\bleikrone\\counter-strike source\\hl2.exe"= "c:\\Programme\\Bonjour\\mDNSResponder.exe"= "c:\\Programme\\Ventrilo\\Ventrilo.exe"= "c:\\Programme\\Skype\\Phone\\Skype.exe"= "c:\\Programme\\VMware\\VMware Workstation\\vmware-authd.exe"= "c:\\Programme\\Ubisoft\\Far Cry 2\\bin\\FarCry2.exe"= "c:\\Programme\\Ubisoft\\Far Cry 2\\bin\\FC2Launcher.exe"= "c:\\Programme\\Ubisoft\\Far Cry 2\\bin\\FC2Editor.exe"= "c:\\WINDOWS\\system32\\PnkBstrA.exe"= "c:\\WINDOWS\\system32\\PnkBstrB.exe"= "c:\\Programme\\ApexDC++\\ApexDC.exe"= R0 snapman380;Acronis Snapshots Manager (Build 380);c:\windows\system32\drivers\snman380.sys [10.05.2009 11:53 134272] R0 tdrpman147;Acronis Try&Decide and Restore Points filter (build 147);c:\windows\system32\drivers\tdrpm147.sys [10.05.2009 11:54 971232] R1 ehdrv;ehdrv;c:\windows\system32\drivers\ehdrv.sys [09.04.2009 15:18 107256] R1 epfwtdir;epfwtdir;c:\windows\system32\drivers\epfwtdir.sys [09.04.2009 15:21 94360] R1 nltdi;nltdi;c:\windows\system32\drivers\nltdi.sys [23.04.2007 13:03 82200] R2 drhard;drhard;c:\windows\system32\drivers\drhard.sys [12.08.2008 13:44 23600] R2 vmci;VMware vmci;c:\windows\system32\drivers\vmci.sys [26.03.2009 23:05 54960] R3 QsndEnum;QSound Virtual Audio Devices Bus Enumerator;c:\windows\system32\drivers\QsndEnum.sys [27.02.2009 18:40 16256] R3 qveEX5;QVE for MAYA EX5 (WDM);c:\windows\system32\drivers\qveEX5.sys [22.11.2008 21:41 479104] R3 Razerlow;Diamondback 3G USB Filter Driver;c:\windows\system32\drivers\DB3G.sys [07.10.2008 16:42 13225] S1 a58cadbc;a58cadbc;c:\windows\system32\drivers\a58cadbc.sys [10.05.2009 11:39 0] S3 EverestDriver;Lavalys EVEREST Kernel Driver;c:\programme\Lavalys\EVEREST Ultimate Edition\kerneld.wnt [07.08.2008 23:09 23152] S3 ggflt;SEMC USB Flash Driver Filter;c:\windows\system32\drivers\ggflt.sys [08.08.2008 19:46 13352] S3 i740;i740;c:\windows\system32\drivers\i740nt5.sys [27.10.2006 01:37 58592] S3 RTLWUSB;Realtek RTL8187 Wireless 802.11b/g 54Mbps USB 2.0 Network Adapter;c:\windows\system32\drivers\RTL8187.sys [14.09.2008 18:44 269824] S3 s3017bus;Sony Ericsson Device 3017 driver (WDM);c:\windows\system32\drivers\s3017bus.sys [08.08.2008 11:58 83880] S3 s3017mdfl;Sony Ericsson Device 3017 USB WMC Modem Filter;c:\windows\system32\drivers\s3017mdfl.sys [08.08.2008 11:58 15016] S3 s3017mdm;Sony Ericsson Device 3017 USB WMC Modem Driver;c:\windows\system32\drivers\s3017mdm.sys [08.08.2008 11:58 110632] S3 s3017mgmt;Sony Ericsson Device 3017 USB WMC Device Management Drivers (WDM);c:\windows\system32\drivers\s3017mgmt.sys [08.08.2008 11:58 104616] S3 s3017nd5;Sony Ericsson Device 3017 USB Ethernet Emulation SEMC3017 (NDIS);c:\windows\system32\drivers\s3017nd5.sys [08.08.2008 11:58 25512] S3 s3017obex;Sony Ericsson Device 3017 USB WMC OBEX Interface;c:\windows\system32\drivers\s3017obex.sys [08.08.2008 11:58 100648] S3 s3017unic;Sony Ericsson Device 3017 USB Ethernet Emulation SEMC3017 (WDM);c:\windows\system32\drivers\s3017unic.sys [08.08.2008 11:58 110120] S3 tap0901;TAP-Win32 Adapter V9;c:\windows\system32\drivers\tap0901.sys [13.01.2009 02:29 25216] S3 v800bus;Sony Ericsson V800-Vodafone 802SE driver (WDM);c:\windows\system32\drivers\v800bus.sys [27.10.2006 17:49 52416] S3 v800mdfl;Sony Ericsson V800-Vodafone 802SE USB WMC Modem Filter;c:\windows\system32\drivers\v800mdfl.sys [27.10.2006 17:49 6160] S3 v800mdm;Sony Ericsson V800-Vodafone 802SE USB WMC Modem Driver;c:\windows\system32\drivers\v800mdm.sys [27.10.2006 17:49 84544] S3 v800mgmt;Sony Ericsson V800-Vodafone 802SE USB WMC Device Management Drivers (WDM);c:\windows\system32\drivers\v800mgmt.sys [27.10.2006 17:50 77760] S3 v800obex;Sony Ericsson V800-Vodafone 802SE USB WMC OBEX Interface;c:\windows\system32\drivers\v800obex.sys [27.10.2006 17:49 75584] S4 CGVPNCliSrvc;CyberGhost VPN Client;c:\programme\S.A.D\CyberGhost VPN\CGVPNCliService.exe [13.01.2009 02:29 1940992] S4 ekrn;ESET Service;c:\programme\ESET\ESET NOD32 Antivirus\ekrn.exe [09.04.2009 15:19 731840] S4 PD91Agent;PD91Agent;c:\programme\Raxco\PerfectDisk2008\PD91Agent.exe [25.09.2008 16:29 693512] S4 PD91Engine;PD91Engine;c:\programme\Raxco\PerfectDisk2008\PD91Engine.exe [25.09.2008 16:29 910600] HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs UxTuneUp [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\vphou] c:\windows\system32\vphou.exe . Inhalt des "geplante Tasks" Ordners 2009-05-26 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1060284298-507921405-682003330-1003.job - c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2009-05-26 17:44] . - - - - Entfernte verwaiste Registrierungseinträge - - - - SafeBoot-procexp90.Sys . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://start.icq.com/ uInternet Settings,ProxyOverride = *.local uInternet Settings,ProxyServer = http=localhost:7171 uSearchURL,(Default) = hxxp://www.google.com/keyword/%s LSP: c:\programme\VMware\VMware Workstation\vsocklib.dll DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} - hxxps://secure.gopetslive.com/dev/GoPetsWeb.cab FF - ProfilePath - c:\dokumente und einstellungen\bown\Anwendungsdaten\Mozilla\Firefox\Profiles\wxven7mb.default\ FF - prefs.js: browser.search.selectedEngine - DAEMON Search FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/firefox?client=firefox-a&rls=org.mozilla:de:official FF - plugin: c:\programme\Mozilla Firefox\plugins\np-mswmp.dll FF - plugin: c:\programme\Opera\program\plugins\npdivx32.dll FF - plugin: c:\programme\Opera\program\plugins\nppdf32.dll ---- FIREFOX Richtlinien ---- FF - user.js: network.http.max-persistent-connections-per-server - 4 FF - user.js: content.max.tokenizing.time - 200000 FF - user.js: content.notify.interval - 100000 FF - user.js: content.switch.threshold - 650000 FF - user.js: nglayout.initialpaint.delay - 300 . ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2009-05-27 09:30 Windows 5.1.2600 Service Pack 3 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** [HKEY_LOCAL_MACHINE\System\ControlSet001\Services\EverestDriver] "ImagePath"="\??\c:\programme\Lavalys\EVEREST Ultimate Edition\kerneld.wnt" . --------------------- Gesperrte Registrierungsschluessel --------------------- [HKEY_USERS\S-1-5-21-1060284298-507921405-682003330-1003\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*] "??"=hex:ac,9d,8a,9a,14,9d,d5,79,b4,e1,a0,c9,25,e0,cb,d9,9f,b6,65,1f,7f,ed,27, 00,71,ea,bf,af,6d,d2,0b,d0,ac,3b,20,a1,6b,af,b5,2a,a5,a0,87,75,69,74,62,32,\ "??"=hex:1b,74,9e,b0,34,2d,a2,53,84,d8,14,e9,41,61,7c,e7 [HKEY_USERS\S-1-5-21-1060284298-507921405-682003330-1003\Software\SecuROM\License information*] "datasecu"=hex:e4,9c,c2,9e,9d,74,47,90,26,3a,13,4f,b2,81,c5,ab,0f,0b,0a,52,66, 2c,54,73,ab,8f,9e,b6,fa,1d,88,50,60,17,ba,d9,7d,69,03,76,68,c4,33,cf,37,0c,\ "rkeysecu"=hex:29,23,be,84,e1,6c,d6,ae,52,90,49,f1,f1,bb,e9,eb . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- - - - - - - - > 'winlogon.exe'(876) c:\windows\system32\Ati2evxx.dll - - - - - - - > 'explorer.exe'(3836) c:\programme\Acronis\TrueImageHome\tishell.dll c:\programme\Acronis\TrueImageHome\timounter.dll c:\programme\Malwarebytes' Anti-Malware\mbamext.dll c:\programme\ESET\ESET NOD32 Antivirus\shellExt.dll c:\programme\WinRAR\rarext.dll c:\progra~1\TUNEUP~1\SDShelEx-win32.dll c:\programme\Gemeinsame Dateien\Nero\SMC\NeroDigitalExt.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\system32\netdde.exe c:\windows\ehome\ehRecvr.exe c:\windows\system32\rsvp.exe c:\windows\system32\wscntfy.exe . ************************************************************************** . Zeit der Fertigstellung: 2009-05-27 9:32 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2009-05-27 07:32 Vor Suchlauf: 7 Verzeichnis(se), 587.560.493.056 Bytes frei Nach Suchlauf: 6 Verzeichnis(se), 587.931.418.624 Bytes frei 329 |
27.05.2009, 16:22 | #10 |
| svchost.exe|Verbindet sich zu VIELEN IP´s TeamViewer und VLC? 1.) Deinstalliere:
ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
27.05.2009, 19:50 | #11 |
| svchost.exe|Verbindet sich zu VIELEN IP´s Am Anfang hab ich meine Server mit VNC konfiguriert schon 3 Jahre her da hab ich auch noch Windows als Server OS benützt, TeamViewer nur einmal benutzt, jetzt hab ich 2 Linux (Fedora,Ubuntu) Server die werden von mir über PuTTy und WinSCP gesteuert bzw Webmin etc. Werde die Sachen löschen und Morgen das File ausführen, heute hat die Freundin ihren Abend |
27.05.2009, 21:13 | #12 |
| svchost.exe|Verbindet sich zu VIELEN IP´s Viel Spaß, ich bin erst am WE wieder bei meiner Freundin. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
27.05.2009, 21:40 | #13 |
| svchost.exe|Verbindet sich zu VIELEN IP´s So hab es noch geschafft, AltBinz lag mir am Herzen EDIT: Bitte kürzen Sie den Text auf die maximale Länge von 25000 Zeichen. ^^ |
27.05.2009, 21:48 | #14 |
| svchost.exe|Verbindet sich zu VIELEN IP´s Lade es bei einem Filehoster hoch (z.B. www.materialordner.de) und poste hier den Link oder poste es in mehreren Stücken. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
28.05.2009, 07:48 | #15 |
| svchost.exe|Verbindet sich zu VIELEN IP´s Das war schon Spät gestern hätte mir einfallen müssen das es auch andere Methoden gibt : D http://http://bleikrone.de/log.txt http://http://bleikrone.de/info.txt EDIT: PC war nicht einmal 5 Minuten an da verbindet er zu so vielen IP`s das ich nicht einmal hinterher gekommen bin mit den Bildern, gestern Abend ist mir auch mal kurz aufgefallen das svchost.exe mal 100 Prozent an CPU hatte. http://bleikrone.de/troja1.bmp http://bleikrone.de/troja2.bmp http://bleikrone.de/troja3.bmp http://bleikrone.de/troja4.bmp Geändert von Bleikrone (28.05.2009 um 08:04 Uhr) |
Themen zu svchost.exe|Verbindet sich zu VIELEN IP´s |
abgesicherten modus, antivirus, bho, bonjour, counter-strike source, crypt, cyberghost, dateien, desktop, dr.web, eset nod32, explorer, hijack, hijackthis, hkus\s-1-5-18, hotkey, internet explorer, malwarebytes, messenger, micro, microsoft, mozilla, mozilla thunderbird, opera, problem, programme, software, sp3, system, tuneup.defrag, updates, windows, windows xp |