|
Log-Analyse und Auswertung: Angelina Virus, computer fährt sich selbst runterWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
21.06.2010, 12:44 | #1 |
| Angelina Virus, computer fährt sich selbst runter Hallo liebe Computerkenner, ich habe hier einen Computer dessen Browser sehr oft hängt und der dann bis 100 zählt und neustartet, dann fragt er ob man im abgesicherten oder im Normalmodus hochfahren möchte. Antivir hat 2 Funde gemeldet, unten fiindet ihr den Hijack log und den antivir Report. Ich würde mich sehr über eure Hilfe freuen. Avira AntiVir Personal Erstellungsdatum der Reportdatei: Dienstag, 25. Mai 2010 15:45 Es wird nach 2151742 Virenstämmen gesucht. Das Programm läuft als uneingeschränkte Vollversion. Online-Dienste stehen zur Verfügung. Lizenznehmer : Avira AntiVir Personal - FREE Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows Vista Windowsversion : (Service Pack 1) [6.0.6001] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : SKORPION Versionsinformationen: BUILD.DAT : 10.0.0.567 32097 Bytes 19.04.2010 15:50:00 AVSCAN.EXE : 10.0.3.0 433832 Bytes 01.04.2010 11:37:35 AVSCAN.DLL : 10.0.3.0 56168 Bytes 30.03.2010 10:42:16 LUKE.DLL : 10.0.2.3 104296 Bytes 07.03.2010 17:32:59 LUKERES.DLL : 10.0.0.0 13672 Bytes 14.01.2010 10:59:47 VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 08:05:36 VBASE001.VDF : 7.10.1.0 1372672 Bytes 19.11.2009 18:27:49 VBASE002.VDF : 7.10.3.1 3143680 Bytes 20.01.2010 16:37:42 VBASE003.VDF : 7.10.3.75 996864 Bytes 26.01.2010 15:37:42 VBASE004.VDF : 7.10.4.203 1579008 Bytes 05.03.2010 10:29:03 VBASE005.VDF : 7.10.6.82 2494464 Bytes 15.04.2010 13:32:08 VBASE006.VDF : 7.10.6.83 2048 Bytes 15.04.2010 13:32:08 VBASE007.VDF : 7.10.6.84 2048 Bytes 15.04.2010 13:32:08 VBASE008.VDF : 7.10.6.85 2048 Bytes 15.04.2010 13:32:08 VBASE009.VDF : 7.10.6.86 2048 Bytes 15.04.2010 13:32:08 VBASE010.VDF : 7.10.6.87 2048 Bytes 15.04.2010 13:32:08 VBASE011.VDF : 7.10.6.88 2048 Bytes 15.04.2010 13:32:08 VBASE012.VDF : 7.10.6.89 2048 Bytes 15.04.2010 13:32:08 VBASE013.VDF : 7.10.6.90 2048 Bytes 15.04.2010 13:32:08 VBASE014.VDF : 7.10.6.123 126464 Bytes 19.04.2010 13:32:09 VBASE015.VDF : 7.10.6.152 123392 Bytes 21.04.2010 13:32:10 VBASE016.VDF : 7.10.6.178 122880 Bytes 22.04.2010 13:32:11 VBASE017.VDF : 7.10.6.206 120320 Bytes 26.04.2010 13:32:12 VBASE018.VDF : 7.10.6.232 99328 Bytes 28.04.2010 13:32:13 VBASE019.VDF : 7.10.7.2 155648 Bytes 30.04.2010 13:32:14 VBASE020.VDF : 7.10.7.26 119808 Bytes 04.05.2010 13:32:14 VBASE021.VDF : 7.10.7.51 118272 Bytes 06.05.2010 13:32:15 VBASE022.VDF : 7.10.7.75 404992 Bytes 10.05.2010 13:32:17 VBASE023.VDF : 7.10.7.100 125440 Bytes 13.05.2010 13:32:18 VBASE024.VDF : 7.10.7.119 177664 Bytes 17.05.2010 13:32:19 VBASE025.VDF : 7.10.7.139 129024 Bytes 19.05.2010 13:32:20 VBASE026.VDF : 7.10.7.157 145920 Bytes 21.05.2010 13:32:21 VBASE027.VDF : 7.10.7.158 2048 Bytes 21.05.2010 13:32:21 VBASE028.VDF : 7.10.7.159 2048 Bytes 21.05.2010 13:32:21 VBASE029.VDF : 7.10.7.160 2048 Bytes 21.05.2010 13:32:21 VBASE030.VDF : 7.10.7.161 2048 Bytes 21.05.2010 13:32:21 VBASE031.VDF : 7.10.7.166 64000 Bytes 25.05.2010 13:32:22 Engineversion : 8.2.1.242 AEVDF.DLL : 8.1.2.0 106868 Bytes 25.05.2010 13:32:38 AESCRIPT.DLL : 8.1.3.29 1343866 Bytes 25.05.2010 13:32:38 AESCN.DLL : 8.1.6.1 127347 Bytes 25.05.2010 13:32:35 AESBX.DLL : 8.1.3.1 254324 Bytes 25.05.2010 13:32:39 AERDL.DLL : 8.1.4.6 541043 Bytes 25.05.2010 13:32:35 AEPACK.DLL : 8.2.1.1 426358 Bytes 19.03.2010 11:34:51 AEOFFICE.DLL : 8.1.1.0 201081 Bytes 25.05.2010 13:32:33 AEHEUR.DLL : 8.1.1.27 2670967 Bytes 25.05.2010 13:32:33 AEHELP.DLL : 8.1.11.3 242039 Bytes 01.04.2010 15:05:25 AEGEN.DLL : 8.1.3.9 377203 Bytes 25.05.2010 13:32:26 AEEMU.DLL : 8.1.2.0 393588 Bytes 25.05.2010 13:32:25 AECORE.DLL : 8.1.15.3 192886 Bytes 25.05.2010 13:32:24 AEBB.DLL : 8.1.1.0 53618 Bytes 25.05.2010 13:32:24 AVWINLL.DLL : 10.0.0.0 19304 Bytes 14.01.2010 10:59:10 AVPREF.DLL : 10.0.0.0 44904 Bytes 14.01.2010 10:59:07 AVREP.DLL : 10.0.0.8 62209 Bytes 18.02.2010 15:47:40 AVREG.DLL : 10.0.3.0 53096 Bytes 01.04.2010 11:35:44 AVSCPLR.DLL : 10.0.3.0 83816 Bytes 01.04.2010 11:39:49 AVARKT.DLL : 10.0.0.14 227176 Bytes 01.04.2010 11:22:11 AVEVTLOG.DLL : 10.0.0.8 203112 Bytes 26.01.2010 08:53:25 SQLITE3.DLL : 3.6.19.0 355688 Bytes 28.01.2010 11:57:53 AVSMTP.DLL : 10.0.0.17 63848 Bytes 16.03.2010 14:38:54 NETNT.DLL : 10.0.0.0 11624 Bytes 19.02.2010 13:40:55 RCIMAGE.DLL : 10.0.0.26 2550120 Bytes 28.01.2010 12:10:08 RCTEXT.DLL : 10.0.53.0 98152 Bytes 09.04.2010 13:14:28 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Vollständige Systemprüfung Konfigurationsdatei...................: C:\program files\avira\antivir desktop\sysscan.avp Protokollierung.......................: niedrig Primäre Aktion........................: interaktiv Sekundäre Aktion......................: ignorieren Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: C:, D:, Durchsuche aktive Programme...........: ein Laufende Programme erweitert..........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: mittel Abweichende Gefahrenkategorien........: +APPL,+GAME,+JOKE,+PCK,+PFS,+SPR, Beginn des Suchlaufs: Dienstag, 25. Mai 2010 15:45 Der Suchlauf nach versteckten Objekten wird begonnen. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'Aurora.scr' - '26' Modul(e) wurden durchsucht Durchsuche Prozess 'TrustedInstaller.exe' - '56' Modul(e) wurden durchsucht Durchsuche Prozess 'wuauclt.exe' - '36' Modul(e) wurden durchsucht Durchsuche Prozess 'consent.exe' - '57' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '30' Modul(e) wurden durchsucht Durchsuche Prozess 'vssvc.exe' - '49' Modul(e) wurden durchsucht Durchsuche Prozess 'avscan.exe' - '77' Modul(e) wurden durchsucht Durchsuche Prozess 'avscan.exe' - '29' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '83' Modul(e) wurden durchsucht Durchsuche Prozess 'iPodService.exe' - '30' Modul(e) wurden durchsucht Durchsuche Prozess 'NMIndexingService.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'soffice.BIN' - '87' Modul(e) wurden durchsucht Durchsuche Prozess 'NMIndexStoreSvr.exe' - '53' Modul(e) wurden durchsucht Durchsuche Prozess 'ehmsas.exe' - '19' Modul(e) wurden durchsucht Durchsuche Prozess 'soffice.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'RocketDock.exe' - '33' Modul(e) wurden durchsucht Durchsuche Prozess 'TeaTimer.exe' - '33' Modul(e) wurden durchsucht Durchsuche Prozess 'NMBgMonitor.exe' - '39' Modul(e) wurden durchsucht Durchsuche Prozess 'ehtray.exe' - '26' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '54' Modul(e) wurden durchsucht Durchsuche Prozess 'iTunesHelper.exe' - '74' Modul(e) wurden durchsucht Durchsuche Prozess 'igfxsrvc.exe' - '25' Modul(e) wurden durchsucht Durchsuche Prozess 'winampa.exe' - '17' Modul(e) wurden durchsucht Durchsuche Prozess 'rundll32.exe' - '45' Modul(e) wurden durchsucht Durchsuche Prozess 'igfxpers.exe' - '22' Modul(e) wurden durchsucht Durchsuche Prozess 'hkcmd.exe' - '23' Modul(e) wurden durchsucht Durchsuche Prozess 'GrooveMonitor.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'jusched.exe' - '29' Modul(e) wurden durchsucht Durchsuche Prozess 'BJMYPRT.EXE' - '20' Modul(e) wurden durchsucht Durchsuche Prozess 'IAAnotif.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'ODSBCApp.exe' - '48' Modul(e) wurden durchsucht Durchsuche Prozess 'SynTPEnh.exe' - '27' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '35' Modul(e) wurden durchsucht Durchsuche Prozess 'wmpnetwk.exe' - '74' Modul(e) wurden durchsucht Durchsuche Prozess 'wmpnscfg.exe' - '29' Modul(e) wurden durchsucht Durchsuche Prozess 'SDWinSec.exe' - '44' Modul(e) wurden durchsucht Durchsuche Prozess 'SearchIndexer.exe' - '59' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '7' Modul(e) wurden durchsucht Durchsuche Prozess 'ULCDRSvr.exe' - '5' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '44' Modul(e) wurden durchsucht Durchsuche Prozess 'PVRService.exe' - '76' Modul(e) wurden durchsucht Durchsuche Prozess 'SeaPort.exe' - '56' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '42' Modul(e) wurden durchsucht Durchsuche Prozess 'LVPrcSrv.exe' - '29' Modul(e) wurden durchsucht Durchsuche Prozess 'avshadow.exe' - '33' Modul(e) wurden durchsucht Durchsuche Prozess 'GCS.exe' - '131' Modul(e) wurden durchsucht Durchsuche Prozess 'LSSrvc.exe' - '20' Modul(e) wurden durchsucht Durchsuche Prozess 'iviRegMgr.exe' - '16' Modul(e) wurden durchsucht Durchsuche Prozess 'IJPLMSVC.EXE' - '20' Modul(e) wurden durchsucht Durchsuche Prozess 'ICQ Service.exe' - '34' Modul(e) wurden durchsucht Durchsuche Prozess 'Iaantmon.exe' - '14' Modul(e) wurden durchsucht Durchsuche Prozess 'servicecontroller.exe' - '36' Modul(e) wurden durchsucht Durchsuche Prozess 'mDNSResponder.exe' - '35' Modul(e) wurden durchsucht Durchsuche Prozess 'AppleMobileDeviceService.exe' - '31' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '65' Modul(e) wurden durchsucht Durchsuche Prozess 'taskeng.exe' - '48' Modul(e) wurden durchsucht Durchsuche Prozess 'sm56hlpr.exe' - '37' Modul(e) wurden durchsucht Durchsuche Prozess 'RtHDVCpl.exe' - '49' Modul(e) wurden durchsucht Durchsuche Prozess 'Explorer.EXE' - '133' Modul(e) wurden durchsucht Durchsuche Prozess 'taskeng.exe' - '81' Modul(e) wurden durchsucht Durchsuche Prozess 'Dwm.exe' - '37' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '58' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '56' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '88' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '86' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '88' Modul(e) wurden durchsucht Durchsuche Prozess 'SLsvc.exe' - '23' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '155' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '117' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '67' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '35' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '40' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '31' Modul(e) wurden durchsucht Durchsuche Prozess 'lsm.exe' - '22' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '60' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '33' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '14' Modul(e) wurden durchsucht Durchsuche Prozess 'wininit.exe' - '26' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '14' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '2' Modul(e) wurden durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [FUND] Enthält Code des Angelina-Virus [HINWEIS] Der Sektor wurde nicht neu geschrieben! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [FUND] Enthält Code des Angelina-Virus [HINWEIS] Der Sektor wurde nicht neu geschrieben! Bootsektor 'D:\' [FUND] Enthält Code des Angelina-Virus [HINWEIS] Der Sektor wurde nicht neu geschrieben! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Die Registry wurde durchsucht ( '2196' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' <BOOT> Beginne mit der Suche in 'D:\' <RECOVER> Ende des Suchlaufs: Dienstag, 25. Mai 2010 19:58 Benötigte Zeit: 4:13:12 Stunde(n) Der Suchlauf wurde vollständig durchgeführt. 37894 Verzeichnisse wurden überprüft 746379 Dateien wurden geprüft 3 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 0 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 0 Dateien konnten nicht durchsucht werden 746379 Dateien ohne Befall 7322 Archive wurden durchsucht 0 Warnungen 3 Hinweise 690866 Objekte wurden beim Rootkitscan durchsucht 0 Versteckte Objekte wurden gefunden Logfile of Trend Micro HijackThis v2.0.4 Scan saved at 20:13:21, on 25.05.2010 Platform: Windows Vista SP1 (WinNT 6.00.1905) MSIE: Internet Explorer v7.00 (7.00.6001.18444) Boot mode: Normal Running processes: C:\Windows\system32\Dwm.exe C:\Windows\system32\taskeng.exe C:\Windows\Explorer.EXE C:\Windows\RtHDVCpl.exe C:\Program Files\Motorola\SMSERIAL\sm56hlpr.exe C:\Program Files\Windows Media Player\wmpnscfg.exe C:\Program Files\Sceneo\Bonavista\Services\ODSBC\ODSBCApp.exe C:\Program Files\Intel\Intel Matrix Storage Manager\IAAnotif.exe C:\Program Files\Canon\MyPrinter\BJMYPRT.EXE C:\Program Files\Java\jre6\bin\jusched.exe C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe C:\Windows\System32\hkcmd.exe C:\Windows\System32\igfxpers.exe C:\Windows\System32\rundll32.exe C:\Program Files\Winamp\winampa.exe C:\Windows\system32\igfxsrvc.exe C:\Program Files\iTunes\iTunesHelper.exe C:\Program Files\Avira\AntiVir Desktop\avgnt.exe C:\Windows\ehome\ehtray.exe C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe C:\Program Files\RocketDock\RocketDock.exe C:\Program Files\OpenOffice.org 2.4\program\soffice.exe C:\Windows\ehome\ehmsas.exe C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe C:\Program Files\OpenOffice.org 2.4\program\soffice.BIN C:\Windows\system32\wuauclt.exe C:\Program Files\Microsoft Office\Office12\WINWORD.EXE C:\Program Files\Microsoft\Office Live\OfficeLiveSignIn.exe C:\Program Files\Safari\Safari.exe C:\Users\SKORPI~1.N\AppData\Local\Temp\29vmceg8.tmp\HiJackThis204.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://start.icq.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://www.aldi.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = R3 - URLSearchHook: Winamp Search Class - {57BCA5FA-5DBB-45a2-B558-1755C3F6253B} - C:\Program Files\Winamp Toolbar\winamptb.dll R3 - URLSearchHook: ICQToolBar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQ6Toolbar\ICQToolBar.dll O1 - Hosts: ::1 localhost O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: AskBar BHO - {201f27d4-3704-41d6-89c1-aa35e39143ed} - C:\Program Files\AskBarDis\bar\bin\askBar.dll O2 - BHO: Winamp Toolbar Loader - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Program Files\Winamp Toolbar\winamptb.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file) O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Program Files\Winamp Toolbar\winamptb.dll O3 - Toolbar: Ask Toolbar - {3041d03e-fd4b-44e0-b742-2d9b88305f98} - C:\Program Files\AskBarDis\bar\bin\askBar.dll O3 - Toolbar: ICQToolBar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQ6Toolbar\ICQToolBar.dll O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files\Windows Live\Toolbar\wltcore.dll O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe O4 - HKLM\..\Run: [SMSERIAL] C:\Program Files\Motorola\SMSERIAL\sm56hlpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [TVBroadcast] C:\Program Files\Sceneo\Bonavista\Services\ODSBC\ODSBCApp.exe O4 - HKLM\..\Run: [IAAnotif] "C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe" O4 - HKLM\..\Run: [UVS10 Preload] C:\Program Files\Ulead Systems\Ulead VideoStudio SE DVD\uvPL.exe O4 - HKLM\..\Run: [toolbar_eula_launcher] C:\Program Files\GoogleEULA\EULALauncher.exe O4 - HKLM\..\Run: [CanonSolutionMenu] C:\Program Files\Canon\SolutionMenu\CNSLMAIN.exe /logon O4 - HKLM\..\Run: [CanonMyPrinter] C:\Program Files\Canon\MyPrinter\BJMyPrt.exe /logon O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe" O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe" O4 - HKLM\..\Run: [IgfxTray] C:\Windows\system32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\Windows\system32\hkcmd.exe O4 - HKLM\..\Run: [Persistence] C:\Windows\system32\igfxpers.exe O4 - HKLM\..\Run: [Cm106Sound] RunDll32 cm106.cpl,CMICtrlWnd O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe" O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Program Files\Common Files\Apple\Mobile Device Support\AppleSyncNotifier.exe O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Program Files\Logitech\Logitech WebCam Software\LWS.exe" /hide O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background O4 - HKCU\..\Run: [BGNewsAgent] "C:\Program Files\BullGuard Software\BullGuard\BgNewsUI.exe" O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe O4 - HKCU\..\Run: [RocketDock] "C:\Program Files\RocketDock\RocketDock.exe" O4 - HKCU\..\Run: [Logitech Vid] "C:\Program Files\Logitech\Logitech Vid\vid.exe" -bootmode O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun O4 - HKUS\S-1-5-18\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe (User 'Default user') O4 - Startup: Logitech . Produktregistrierung.lnk = C:\Program Files\Logitech\Logitech WebCam Software\eReg.exe O4 - Startup: OpenOffice.org 2.4.lnk = C:\Program Files\OpenOffice.org 2.4\program\quickstart.exe O4 - Startup: Xfire.lnk = C:\Program Files\Xfire\Xfire.exe O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000 O9 - Extra button: eBay - Der weltweite Online-Marktplatz - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - h**p://rover.ebay.com/rover/1/707-1170-17534-22/4 (file missing) O9 - Extra 'Tools' menuitem: eBay - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - h**p://rover.ebay.com/rover/1/707-1170-17534-22/4 (file missing) O9 - Extra button: In Blog veröffentlichen - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll O9 - Extra 'Tools' menuitem: In Windows Live Writer in Blog veröffentliche&n - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe O9 - Extra button: eBay - Der weltweite Online-Marktplatz - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - h**p://rover.ebay.com/rover/1/707-1170-17534-22/4 (file missing) (HKCU) O9 - Extra 'Tools' menuitem: eBay - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - h**p://rover.ebay.com/rover/1/707-1170-17534-22/4 (file missing) (HKCU) O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1183949065925 O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h**p://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\Windows\system32\browseui.dll O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe O23 - Service: Dienst "Bonjour" (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Program Files\ALDI Foto Service Nord\Common\Database\bin\fbserver.exe O23 - Service: GnabService - Empolis GmbH - c:\program files\common files\gnab\service\servicecontroller.exe O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe O23 - Service: ICQ Service - Unknown owner - C:\Program Files\ICQ6Toolbar\ICQ Service.exe O23 - Service: PIXMA Extended Survey Program (IJPLMSVC) - Unknown owner - C:\Program Files\Canon\IJPLM\IJPLMSVC.EXE O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe O23 - Service: IviRegMgr - InterVideo - C:\Program Files\Common Files\InterVideo\RegMgr\iviRegMgr.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Program Files\Common Files\LogiShrd\LVMVFM\LVPrcSrv.exe O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe O23 - Service: Sceneo PVR Service (srvcPVR) - Buhl Data Service GmbH - C:\Program Files\Sceneo\Bonavista\Services\PVR\PVRService.exe O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe -- End of file - 12992 bytes |
21.06.2010, 14:27 | #2 |
Dr. Web Deutschland | Angelina Virus, computer fährt sich selbst runter Hallo Wald200,
__________________und hallo auch an alle anderen (dies ist mein erster Beitrag hier ). Da in deiner Registry als "Default_Page_URL" des Internet Explorers aldi.com eingetragen ist und es sich außerdem bei der Antivir- Fundmeldung um einen Bootsektorvirus handeln soll, könnten folgende Links (und das entsprechende Tool von Medion) dir weiterhelfen (sofern es sich bei besagtem PC auch noch um ein MD96290- Notebook handelt): hxxp://winfuture.de/news,34278.html hxxp://www.pcwelt.de/start/sicherheit/antivirus/news/93640/128kb_medion_tool_loescht_virus/ Mfg spiderlily |
21.06.2010, 14:41 | #3 |
/// Malware-holic | Angelina Virus, computer fährt sich selbst runter hi, erst mal möchte ich einen überblick über dein system gewinnen.
__________________ootl: Systemscan mit OTL download otl: http://filepony.de/download-otl/ Doppelklick auf die OTL.exe (user von Windows 7 und Vista: Rechtsklick als Administrator ausführen) 1. Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output 2. Hake an "scan all users" 3. Unter "Extra Registry wähle: "Use Safelist" "LOP Check" "Purity Check" 4. Kopiere in die Textbox: netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe /md5start userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll logevent.dll iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles CREATERESTOREPOINT 5. Klicke "run Scan" 6. 2 reporte werden erstellt: OTL.Txt Extras.Txt eventuell musst du sie aufteilen. danach führe den tipp von spiderlily * aus. thx dafür. |
05.07.2010, 14:26 | #4 |
| Angelina Virus, computer fährt sich selbst runter Hallo, vielen Dank für die Hilfe, Hier sind die beiden Scanergebnisse: OTL logfile created on: 05.07.2010 14:33:27 - Run 1 OTL by OldTimer - Version 3.2.7.1 Folder = C:\Users\s.k.o.r.p.i.o.n\Downloads Windows Vista Home Premium Edition Service Pack 1 (Version = 6.0.6001) - Type = NTWorkstation Internet Explorer (Version = 7.0.6001.18000) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,00 Gb Available Physical Memory | 55,00% Memory free 4,00 Gb Paging File | 3,00 Gb Available in Paging File | 75,00% Paging File free Paging file location(s): ?:\pagefile.sys [binary data] %SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files Drive C: | 119,00 Gb Total Space | 36,66 Gb Free Space | 30,81% Space Free | Partition Type: NTFS Drive D: | 30,04 Gb Total Space | 20,57 Gb Free Space | 68,47% Space Free | Partition Type: FAT32 E: Drive not present or media not loaded F: Drive not present or media not loaded G: Drive not present or media not loaded H: Drive not present or media not loaded I: Drive not present or media not loaded Computer Name: SKORPION Current User Name: s.k.o.r.p.i.o.n Logged in as Administrator. Current Boot Mode: Normal Scan Mode: All users OTL Extras logfile created on: 05.07.2010 14:33:27 - Run 1 OTL by OldTimer - Version 3.2.7.1 Folder = C:\Users\s.k.o.r.p.i.o.n\Downloads Windows Vista Home Premium Edition Service Pack 1 (Version = 6.0.6001) - Type = NTWorkstation Internet Explorer (Version = 7.0.6001.18000) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,00 Gb Available Physical Memory | 55,00% Memory free 4,00 Gb Paging File | 3,00 Gb Available in Paging File | 75,00% Paging File free Paging file location(s): ?:\pagefile.sys [binary data] %SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files Drive C: | 119,00 Gb Total Space | 36,66 Gb Free Space | 30,81% Space Free | Partition Type: NTFS Drive D: | 30,04 Gb Total Space | 20,57 Gb Free Space | 68,47% Space Free | Partition Type: FAT32 E: Drive not present or media not loaded F: Drive not present or media not loaded G: Drive not present or media not loaded H: Drive not present or media not loaded I: Drive not present or media not loaded Computer Name: SKORPION Current User Name: s.k.o.r.p.i.o.n Logged in as Administrator. Current Boot Mode: Normal Scan Mode: All users Spiderlily: Ich habe das MEdion Programm heruntergeladen und ich bekomme die MEldung: Progamm konnte nicht richtig ausgeführt werden. DankeDanke |
12.07.2010, 16:33 | #5 |
/// Malware-holic | Angelina Virus, computer fährt sich selbst runter bitte erstelle und poste ein combofix log. Ein Leitfaden und Tutorium zur Nutzung von ComboFix instaliere die recovery konsole, die brauchen wir dann. |
14.07.2010, 10:38 | #6 |
| Angelina Virus, computer fährt sich selbst runter Hallo, ich habe versucht alle antivirus programme zu deaktivieren, obwohl ich mein antivir schon komplett deistalliert habe zeigt combofix beim start die warnmeldung dass ein realtimescanner von antivir aktiv ist. ich finde aber keine antivir programmkomponenten mehr. |
14.07.2010, 11:12 | #7 |
| Angelina Virus, computer fährt sich selbst runter hier ist der log, Combofix Logfile: Code:
ATTFilter ComboFix 10-07-13.08 - s.k.o.r.p.i.o.n 14.07.2010 11:39:08.1.2 - x86 Microsoft® Windows Vista™ Home Premium 6.0.6001.1.1252.49.1031.18.2037.1075 [GMT 2:00] ausgeführt von:: c:\users\s.k.o.r.p.i.o.n\Desktop\ComboFix.exe SP: Avira AntiVir PersonalEdition *enabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7} SP: Spybot - Search and Destroy *disabled* (Outdated) {ED588FAF-1B8F-43B4-ACA8-8E3C85DADBE9} SP: Windows-Defender *enabled* (Updated) {D68DDC3A-831F-4FAE-9E44-DA132C1ACF46} . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\users\s.k.o.r.p.i.o.n\antivir_workstation_win7u_de_h270.exe c:\users\s.k.o.r.p.i.o.n\AXDIST.EXE c:\windows\TEMP\logishrd\LVPrcInj01.dll . ((((((((((((((((((((((( Dateien erstellt von 2010-06-14 bis 2010-07-14 )))))))))))))))))))))))))))))) . 2010-07-14 09:47 . 2010-07-14 09:50 -------- d-----w- c:\users\s.k.o.r.p.i.o.n\AppData\Local\temp 2010-07-14 09:47 . 2010-07-14 09:47 -------- d-----w- c:\users\skorpian\AppData\Local\temp 2010-07-14 09:47 . 2010-07-14 09:47 -------- d-----w- c:\users\Gast\AppData\Local\temp 2010-07-14 09:47 . 2010-07-14 09:47 -------- d-----w- c:\users\Default\AppData\Local\temp 2010-07-12 11:52 . 2010-07-12 11:52 -------- d-----w- c:\users\s.k.o.r.p.i.o.n\AppData\Roaming\Malwarebytes 2010-07-12 11:52 . 2010-04-29 13:39 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys 2010-07-12 11:52 . 2010-07-12 11:52 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware 2010-07-12 11:52 . 2010-07-12 11:52 -------- d-----w- c:\programdata\Malwarebytes 2010-07-12 11:52 . 2010-04-29 13:39 20952 ----a-w- c:\windows\system32\drivers\mbam.sys 2010-07-08 20:01 . 2009-04-01 16:33 -------- d-----w- c:\users\s.k.o.r.p.i.o.n\Cunninlynguists-Strange_Journey_Volume_One-2009-CMS 2010-06-30 21:56 . 2009-02-10 14:18 -------- d-----w- c:\users\s.k.o.r.p.i.o.n\Tua-Grau-WEB-DE-2009 2010-06-30 15:56 . 2010-06-30 15:56 -------- d-----w- c:\users\s.k.o.r.p.i.o.n\AppData\Local\AOL 2010-06-30 15:56 . 2010-06-30 15:58 -------- d-----w- c:\program files\ICQ7.2 2010-06-28 20:09 . 2010-06-28 20:09 -------- d-----w- c:\program files\Common Files\Skype 2010-06-25 09:16 . 2010-04-14 17:47 293376 ----a-w- c:\windows\system32\psisdecd.dll 2010-06-25 09:16 . 2010-04-14 17:46 428544 ----a-w- c:\windows\system32\EncDec.dll 2010-06-25 09:09 . 2009-11-08 08:55 99176 ----a-w- c:\windows\system32\PresentationHostProxy.dll 2010-06-25 09:09 . 2009-11-08 08:55 49472 ----a-w- c:\windows\system32\netfxperf.dll 2010-06-25 09:09 . 2009-11-08 08:55 297808 ----a-w- c:\windows\system32\mscoree.dll 2010-06-25 09:09 . 2009-11-08 08:55 295264 ----a-w- c:\windows\system32\PresentationHost.exe 2010-06-25 09:09 . 2009-11-08 08:55 1130824 ----a-w- c:\windows\system32\dfshim.dll 2010-06-24 07:31 . 2010-04-16 16:05 28672 ----a-w- c:\windows\system32\Apphlpdm.dll 2010-06-24 07:31 . 2010-04-16 14:17 4240384 ----a-w- c:\windows\system32\GameUXLegacyGDFs.dll 2010-06-23 14:58 . 2010-06-23 14:58 -------- d-----w- c:\program files\iPod 2010-06-23 14:50 . 2010-06-23 14:50 -------- d-----w- c:\program files\Bonjour . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2010-07-14 09:31 . 2008-01-11 14:16 -------- d-----w- c:\users\s.k.o.r.p.i.o.n\AppData\Roaming\OpenOffice.org2 2010-07-13 20:43 . 2007-09-07 20:43 -------- d-----w- c:\users\s.k.o.r.p.i.o.n\AppData\Roaming\ICQ 2010-07-13 20:41 . 2009-09-11 20:59 -------- d-----w- c:\users\s.k.o.r.p.i.o.n\AppData\Roaming\Xfire 2010-07-04 21:29 . 2007-10-27 12:35 -------- d-----w- c:\users\s.k.o.r.p.i.o.n\AppData\Roaming\Skype 2010-07-04 21:18 . 2008-04-05 22:28 -------- d-----w- c:\users\s.k.o.r.p.i.o.n\AppData\Roaming\skypePM 2010-06-30 18:25 . 2009-07-13 15:48 -------- d-----w- c:\program files\ICQ6Toolbar 2010-06-30 15:57 . 2009-07-13 15:43 -------- d-----w- c:\program files\ICQ6.5 2010-06-30 15:57 . 2007-06-19 13:16 -------- d--h--w- c:\program files\InstallShield Installation Information 2010-06-30 15:57 . 2009-07-13 15:47 -------- d-----w- c:\programdata\ICQ 2010-06-28 20:10 . 2010-06-28 20:10 56 ---ha-w- c:\programdata\ezsidmv.dat 2010-06-28 20:09 . 2007-06-20 11:41 -------- d-----r- c:\program files\Skype 2010-06-28 20:09 . 2007-06-20 11:41 -------- d-----w- c:\programdata\Skype 2010-06-25 09:14 . 2006-11-02 15:33 638748 ----a-w- c:\windows\system32\perfh007.dat 2010-06-25 09:14 . 2006-11-02 15:33 130668 ----a-w- c:\windows\system32\perfc007.dat 2010-06-25 09:12 . 2008-05-01 17:15 -------- d-----w- c:\program files\Microsoft.NET 2010-06-23 14:59 . 2007-11-09 17:09 -------- d-----w- c:\program files\iTunes 2010-06-23 14:58 . 2007-09-07 20:29 -------- d-----w- c:\program files\Common Files\Apple 2010-06-23 14:41 . 2008-03-21 16:25 -------- d-----w- c:\program files\Safari 2010-06-12 20:12 . 2006-11-02 11:18 -------- d-----w- c:\program files\Windows Mail 2010-06-12 18:55 . 2007-06-20 12:02 -------- d-----w- c:\programdata\Microsoft Help 2010-06-05 11:23 . 2008-05-01 20:57 -------- d-----w- c:\program files\Microsoft Silverlight 2010-05-26 16:16 . 2010-06-11 21:01 34304 ----a-w- c:\windows\system32\atmlib.dll 2010-05-26 14:25 . 2010-06-11 21:01 289792 ----a-w- c:\windows\system32\atmfd.dll 2010-05-25 13:13 . 2010-05-25 13:13 -------- d-----w- c:\program files\CleanUp! 2010-05-24 20:50 . 2007-09-07 20:32 -------- d-----w- c:\users\s.k.o.r.p.i.o.n\AppData\Roaming\Apple Computer 2010-05-18 14:35 . 2010-05-18 14:35 91424 ----a-w- c:\windows\system32\dnssd.dll 2010-05-18 14:35 . 2010-05-18 14:35 107808 ----a-w- c:\windows\system32\dns-sd.exe 2010-05-12 09:21 . 2009-10-03 00:26 221568 ------w- c:\windows\system32\MpSigStub.exe 2010-05-04 18:42 . 2010-06-11 21:01 833024 ----a-w- c:\windows\system32\wininet.dll 2010-05-04 18:37 . 2010-06-11 21:01 78336 ----a-w- c:\windows\system32\ieencode.dll 2010-05-04 16:53 . 2010-06-11 21:01 26624 ----a-w- c:\windows\system32\ieUnatt.exe 2010-05-01 13:53 . 2010-06-11 21:01 2036224 ----a-w- c:\windows\system32\win32k.sys 2010-04-23 13:55 . 2010-05-26 12:01 2048 ----a-w- c:\windows\system32\tzres.dll 2010-04-16 16:10 . 2010-06-11 21:01 1314816 ----a-w- c:\windows\system32\quartz.dll 2008-05-10 14:52 . 2008-05-10 14:51 16758784 ----a-w- c:\program files\gimp-2.4.5-i686-setup.exe 2008-04-05 21:12 . 2008-04-05 21:12 1364 ----a-w- c:\program files\DivX Movies.lnk 2008-04-05 21:12 . 2008-04-05 21:12 939 ----a-w- c:\program files\DivX Player.lnk 2008-04-05 21:12 . 2008-04-05 21:12 950 ----a-w- c:\program files\DivX Converter.lnk 2008-04-05 21:12 . 2008-04-05 21:10 17067560 ----a-w- c:\program files\DivXInstaller.exe 2008-04-05 11:59 . 2008-04-05 11:42 134509028 ----a-w- c:\program files\OOo_2.4.0_Win32Intel_install_wJRE_de.exe 2008-04-04 16:01 . 2008-04-04 16:01 1730 ----a-w- c:\program files\QuickTime Player.lnk 2008-01-11 14:04 . 2008-01-11 13:50 113658554 ----a-w- c:\program files\OOo_2.3.1_Win32Intel_install_de.exe 2007-11-23 20:22 . 2007-11-23 20:22 902 ----a-w- c:\program files\GIMP 2.lnk 2007-11-23 20:20 . 2007-11-23 20:19 15180000 ----a-w- c:\program files\gimp-2.4.2-i686-setup.exe 2007-11-21 22:03 . 2007-11-21 22:03 6219320 ----a-w- c:\program files\picasaweb-setup-3736.exe 2007-11-20 21:08 . 2007-11-20 21:07 4217146 ----a-w- c:\program files\Last.fm-1.3.2.13b.exe 2007-11-16 22:41 . 2007-11-16 22:40 2572307 ----a-w- c:\program files\bigFM.exe 2007-11-16 22:33 . 2007-11-16 22:33 1339901 ----a-w- c:\program files\ixPlayer2Setup.exe 2007-11-04 19:18 . 2007-11-04 19:18 1059 ----a-w- c:\program files\Spybot - Search & Destroy.lnk 2007-11-04 18:37 . 2007-11-04 18:34 7467056 ----a-w- c:\program files\spybotsd151.exe 2007-11-03 23:03 . 2007-11-03 23:00 17544048 ----a-w- c:\program files\setupger.exe 2007-04-17 08:30 . 2007-04-17 08:30 8192 --sha-w- c:\windows\Users\Default\NTUSER.DAT . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks] "{57BCA5FA-5DBB-45a2-B558-1755C3F6253B}"= "c:\program files\Winamp Toolbar\winamptb.dll" [2008-03-19 1267040] [HKEY_CLASSES_ROOT\clsid\{57bca5fa-5dbb-45a2-b558-1755c3f6253b}] [HKEY_CLASSES_ROOT\WINAMPTB.AOLTBSearch.1] [HKEY_CLASSES_ROOT\TypeLib\{538CD77C-BFDD-49b0-9562-77419CAB89D1}] [HKEY_CLASSES_ROOT\WINAMPTB.AOLTBSearch] [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{201f27d4-3704-41d6-89c1-aa35e39143ed}] 2008-08-26 09:32 279944 ----a-w- c:\program files\AskBarDis\bar\bin\askBar.dll [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] "{3041d03e-fd4b-44e0-b742-2d9b88305f98}"= "c:\program files\AskBarDis\bar\bin\askBar.dll" [2008-08-26 279944] [HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}] [HKEY_CLASSES_ROOT\TypeLib\{4b1c1e16-6b34-430e-b074-5928eca4c150}] [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-19 125952] "BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\program files\Common Files\Ahead\Lib\NMBgMonitor.exe" [2006-12-23 143360] "SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2007-08-31 1460560] "RocketDock"="c:\program files\RocketDock\RocketDock.exe" [2007-09-02 495616] "Logitech Vid"="c:\program files\Logitech\Logitech Vid\vid.exe" [2009-07-16 5458704] "Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2008-01-19 1233920] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Windows Defender"="c:\program files\Windows Defender\MSASCui.exe" [2008-01-19 1008184] "RtHDVCpl"="RtHDVCpl.exe" [2007-02-15 4390912] "SMSERIAL"="c:\program files\Motorola\SMSERIAL\sm56hlpr.exe" [2006-11-22 630784] "SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2007-02-15 857648] "NeroFilterCheck"="c:\program files\Common Files\Ahead\Lib\NeroCheck.exe" [2006-01-12 155648] "TVBroadcast"="c:\program files\Sceneo\Bonavista\Services\ODSBC\ODSBCApp.exe" [2007-05-08 790016] "IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\Iaanotif.exe" [2006-11-15 151552] "UVS10 Preload"="c:\program files\Ulead Systems\Ulead VideoStudio SE DVD\uvPL.exe" [2006-08-10 36864] "CanonSolutionMenu"="c:\program files\Canon\SolutionMenu\CNSLMAIN.exe" [2007-05-15 644696] "CanonMyPrinter"="c:\program files\Canon\MyPrinter\BJMyPrt.exe" [2007-04-04 1603152] "SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-06-14 148888] "GrooveMonitor"="c:\program files\Microsoft Office\Office12\GrooveMonitor.exe" [2008-10-25 31072] "IgfxTray"="c:\windows\system32\igfxtray.exe" [2008-02-11 141848] "HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2008-02-11 166424] "Persistence"="c:\windows\system32\igfxpers.exe" [2008-02-11 133656] "WinampAgent"="c:\program files\Winamp\winampa.exe" [2008-04-01 36352] "AppleSyncNotifier"="c:\program files\Common Files\Apple\Mobile Device Support\AppleSyncNotifier.exe" [2010-03-16 47392] "Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-10-15 39792] "LogitechQuickCamRibbon"="c:\program files\Logitech\Logitech WebCam Software\LWS.exe" [2009-10-14 2793304] "QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2010-03-17 421888] "iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2010-06-15 141624] " Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2010-04-29 1090952] c:\users\Gast\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ Last.fm Helper.lnk - c:\program files\Last.fm\LastFMHelper.exe [2007-11-20 106496] OpenOffice.org 2.4.lnk - c:\program files\OpenOffice.org 2.4\program\quickstart.exe [2008-1-21 393216] c:\users\s.k.o.r.p.i.o.n\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ OpenOffice.org 2.4.lnk - c:\program files\OpenOffice.org 2.4\program\quickstart.exe [2008-1-21 393216] Xfire.lnk - c:\program files\Xfire\Xfire.exe [2010-3-26 3250576] [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "aux3"=wdmaud.drv [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinDefend] @="Service" [HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc] "AntiVirusOverride"=dword:00000001 R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384] R3 FirebirdServerMAGIXInstance;Firebird Server - MAGIX Instance;c:\program files\ALDI Foto Service Nord\Common\Database\bin\fbserver.exe [2005-11-17 1527900] R3 RTL8187B;Realtek RTL8187B Wireless 802.11g 54Mbps USB 2.0 Network Adapter;c:\windows\system32\DRIVERS\RTL8187B.sys [2007-07-05 277504] R3 USBMULCD;USB Multi-Channel Audio Device Interface;c:\windows\system32\drivers\CM106.sys [2007-07-20 1313792] R3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [2010-03-18 753504] S2 GnabService;GnabService;c:\program files\common files\gnab\service\servicecontroller.exe [2007-04-13 36864] S2 ICQ Service;ICQ Service;c:\program files\ICQ6Toolbar\ICQ Service.exe [2010-06-02 246520] S2 SBSDWSCService;SBSD Security Center Service;c:\program files\Spybot - Search & Destroy\SDWinSec.exe [2007-08-31 600912] S2 srvcPVR;Sceneo PVR Service;c:\program files\Sceneo\Bonavista\Services\PVR\PVRService.exe [2007-05-04 1600512] . Inhalt des "geplante Tasks" Ordners 2010-07-13 c:\windows\Tasks\User_Feed_Synchronization-{279E8636-9E75-4620-AF9B-C74A2B47B508}.job - c:\windows\system32\msfeedssync.exe [2008-06-04 07:33] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://start.icq.com/ uInternet Settings,ProxyOverride = *.local uSearchAssistant = hxxp://www.google.com/ie IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000 IE: {{0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - hxxp://rover.ebay.com/rover/1/707-1170-17534-22/4 IE: {{72EFBFE4-C74F-4187-AEFD-73EA3BE968D6} - c:\program files\ICQ7.2\ICQ.exe FF - ProfilePath - c:\users\s.k.o.r.p.i.o.n\AppData\Roaming\Mozilla\Firefox\Profiles\vcfewey5.default\ FF - prefs.js: browser.search.defaulturl - hxxp://slirsredirect.search.aol.com/slirs_http/sredir?sredir=2685&invocationType=tb50ffwinampie7&query= FF - prefs.js: browser.search.selectedEngine - Google FF - prefs.js: browser.startup.homepage - hxxp://start.icq.com/ FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=1.1.6&q= FF - component: c:\program files\Mozilla Firefox\extensions\{AB2CE124-6272-4b12-94A9-7303C7397BD1}\components\SkypeFfComponent.dll FF - component: c:\users\s.k.o.r.p.i.o.n\AppData\Roaming\Mozilla\Firefox\Profiles\vcfewey5.default\extensions\{0b38152b-1b20-484d-a11f-5e04a9b0661f}\components\WinampTBPlayer.dll FF - plugin: c:\program files\DivX\DivX Plus Web Player\npdivx32.dll FF - plugin: c:\program files\Microsoft\Office Live\npOLW.dll FF - plugin: c:\program files\Mozilla Firefox\plugins\np-mswmp.dll FF - plugin: c:\program files\Windows Live\Photo Gallery\NPWLPG.dll FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ ---- FIREFOX Richtlinien ---- pref(dom.disable_open_during_load, false);c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true); c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.lu", true); c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nu", true); c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nz", true); c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true); c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--p1ai", true); c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbayh7gpa", true); c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.tel", true); c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false); c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.proxy.type", 5); c:\program files\Mozilla Firefox\greprefs\all.js - pref("dom.ipc.plugins.timeoutSecs", 45); c:\program files\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false); c:\program files\Mozilla Firefox\greprefs\all.js - pref("accelerometer.enabled", true); c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true); c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", ""); c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false); c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties"); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties"); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.nptest.dll", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npswf32.dll", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npctrl.dll", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npqtplugin.dll", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false); . - - - - Entfernte verwaiste Registrierungseinträge - - - - HKCU-Run-msnmsgr - c:\program files\MSN Messenger\msnmsgr.exe HKCU-Run-BGNewsAgent - c:\program files\BullGuard Software\BullGuard\BgNewsUI.exe HKCU-Run-Picasa Media Detector - c:\program files\Picasa2\PicasaMediaDetector.exe HKLM-Run-toolbar_eula_launcher - c:\program files\GoogleEULA\EULALauncher.exe HKLM-Run-Cm106Sound - cm106.cpl HKU-Default-Run-Picasa Media Detector - c:\program files\Picasa2\PicasaMediaDetector.exe AddRemove-Winamp Toolbar for Firefox - c:\users\s.k.o.r.p.i.o.n\AppData\Roaming\Mozilla\Firefox\Profiles\vcfewey5.default\extensions\{0b38152b-1b20-484d-a11f-5e04a9b0661f}\uninstall.exe ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2010-07-14 11:50 Windows 6.0.6001 Service Pack 1 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 "MSCurrentCountry"=dword:000000b5 . ------------------------ Weitere laufende Prozesse ------------------------ . c:\program files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe c:\program files\Bonjour\mDNSResponder.exe c:\program files\Intel\Intel Matrix Storage Manager\Iaantmon.exe c:\program files\Medion\MEDIONbox\Program\GCS.exe c:\program files\Canon\IJPLM\IJPLMSVC.EXE c:\program files\Common Files\InterVideo\RegMgr\iviRegMgr.exe c:\program files\Common Files\LightScribe\LSSrvc.exe c:\program files\Common Files\LogiShrd\LVMVFM\LVPrcSrv.exe c:\program files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe c:\program files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe c:\windows\system32\conime.exe c:\program files\Windows Media Player\wmpnscfg.exe c:\program files\Windows Media Player\wmpnetwk.exe c:\windows\servicing\TrustedInstaller.exe . ************************************************************************** . Zeit der Fertigstellung: 2010-07-14 12:02:56 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2010-07-14 10:02 Vor Suchlauf: 10 Verzeichnis(se), 42.653.966.336 Bytes frei Nach Suchlauf: 14 Verzeichnis(se), 42.977.337.344 Bytes frei - - End Of File - - 74E9C5686A97EA170EDC087862B662A1 |
14.07.2010, 11:20 | #8 |
| Angelina Virus, computer fährt sich selbst runter combofix hat mich nicht, wie i tutorial beschrieben dazu aufgefordert eine recovery console zu installieren, sollte ich das trotzdem tun? |
14.07.2010, 11:59 | #9 |
/// Malware-holic | Angelina Virus, computer fährt sich selbst runter ja. sagte ich doch :-) |
Themen zu Angelina Virus, computer fährt sich selbst runter |
0 bytes, antivir guard, ask toolbar, askbar, bho, bonjour, browser, canon, computer, desktop, dwm.exe, ebay, gcs.exe, hijack, hijackthis, hkus\s-1-5-18, hängt, internet, internet explorer, jusched.exe, local\temp, lws.exe, nt.dll, object, picasa, plug-in, programm, recover, registry, rundll, safer networking, security, senden, server, service pack 1, software, suchlauf, svchost.exe, uleadburninghelper, versteckte objekte, verweise, virus, windows, wuauclt.exe |