|
Log-Analyse und Auswertung: Mit PSGuard infiziert - schon fast alles versuchtWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
30.09.2005, 12:06 | #1 |
| Mit PSGuard infiziert - schon fast alles versucht Hab seit gestern ein Riesenproblem, denn auf meinem PC ist der PSGuard . Trotz des Ausprobierens von escan-Checkb9 ist er immer noch da... Hatte vorher eScan installiert und ebenso wie HijackThis rüberlaufen lassen. Nun weiß ich nicht mehr weiter ....Bin kein Experte, was mach ich falsch, wer kann mir helfen ?? Danke im voraus - Volker |
30.09.2005, 12:11 | #2 |
| Mit PSGuard infiziert - schon fast alles versucht Hallo,
__________________befolge bitte diese Anleitung Schritt für Schritt,und poste danach die Logs von Smitrem, Escan(C:\eScan_neu.txt), und HijackThis wie beschrieben. Grüße Wildone |
01.10.2005, 08:48 | #3 | |
| Mit PSGuard infiziert - schon fast alles versuchtZitat:
Fatal error: Maximum execution time of 30 seconds exceeded in /www/htdocs/tbcom/includes/functions_newpost.php on line 1101 Mach ich was falsch?? |
01.10.2005, 08:50 | #4 | |
| Mit PSGuard infiziert - schon fast alles versuchtZitat:
Hallo, ich habe jetzt Smitrem rüberlaufen lassen (wie es für die automatische Entfernung empfohlen wird) - scheinbar ist PSGuard jetzt weg ! Habe danach auch die anderen Programme nach vorherigem Update gemäß Anweisung rüberlaufen lassen (adaware, spybot,escan), zum Schluss hijackthis. Weiß jetzt nicht, ob ich wieder "sauber" bin wegen möglicher anderer Viren/Trojaner, ich poste hier dann mal die Logfiles, bitte schaut sie euch mal an und sagt mir, was ich vielleicht noch machen muss. Smitfiles-Logfile: smitRem log file version 2.5 by noahdfear ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Pre-run Files Present ~~~ Program Files ~~~ ~~~ Shortcuts ~~~ ~~~ Favorites ~~~ ~~~ system32 folder ~~~ ~~~ Icons in System32 ~~~ ~~~ Windows directory ~~~ ~~~ Drive root ~~~ ~~~ Miscellaneous Files/folders ~~~ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Post-run Files Present ~~~ Program Files ~~~ ~~~ Shortcuts ~~~ ~~~ Favorites ~~~ ~~~ system32 folder ~~~ ~~~ Icons in System32 ~~~ ~~~ Windows directory ~~~ ~~~ Drive root ~~~ ~~~ Miscellaneous Files/folders ~~~ ~~~ Wininet.dll ~~~ CLEAN! |
01.10.2005, 08:51 | #5 | |
| Mit PSGuard infiziert - schon fast alles versuchtZitat:
Logfile von Find.rar (escan_neu): ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Funde für "infected" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Fri Sep 30 15:08:13 2005 => System found infected with netster Spyware/Adware ({56336bcb-3d8a-11d6-a00b-0050da18de71})! Action taken: No Action Taken. Fri Sep 30 15:08:17 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken. Fri Sep 30 15:08:17 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken. Fri Sep 30 15:08:18 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken. Fri Sep 30 15:08:18 2005 => System found infected with ezula Spyware/Adware (internet.url)! Action taken: No Action Taken. Fri Sep 30 15:08:18 2005 => System found infected with midaddle Spyware/Adware (b.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:18 2005 => System found infected with whenu.savenow Spyware/Adware (e.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:18 2005 => System found infected with midaddle Spyware/Adware (h.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:18 2005 => System found infected with whenu.savenow Spyware/Adware (i.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:18 2005 => System found infected with whenu.savenow Spyware/Adware (m.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:18 2005 => System found infected with midaddle Spyware/Adware (n.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:18 2005 => System found infected with whenu.savenow Spyware/Adware (p.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:18 2005 => System found infected with whenu.savenow Spyware/Adware (q.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:18 2005 => System found infected with unknown pest Spyware/Adware (r.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:18 2005 => System found infected with ezula toptext Spyware/Adware (t.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:18 2005 => System found infected with midaddle Spyware/Adware (u.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:18 2005 => System found infected with whenu.savenow Spyware/Adware (v.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:19 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken. Fri Sep 30 15:08:21 2005 => System found infected with whenu.savenow Spyware/Adware (common[1].js)! Action taken: No Action Taken. Fri Sep 30 15:08:21 2005 => System found infected with whenu.savenow Spyware/Adware (common[1].js)! Action taken: No Action Taken. Fri Sep 30 15:08:21 2005 => System found infected with whenu.savenow Spyware/Adware (ticker[1].js)! Action taken: No Action Taken. Fri Sep 30 15:08:21 2005 => System found infected with whenu.savenow Spyware/Adware (common[1].js)! Action taken: No Action Taken. Fri Sep 30 15:08:21 2005 => System found infected with whenu.savenow Spyware/Adware (common[1].js)! Action taken: No Action Taken. Fri Sep 30 15:08:21 2005 => System found infected with whenu.savenow Spyware/Adware (ticker[1].js)! Action taken: No Action Taken. Fri Sep 30 15:08:22 2005 => System found infected with zipitpro Spyware/Adware (history.lnk)! Action taken: No Action Taken. Fri Sep 30 15:08:22 2005 => System found infected with zipitpro Spyware/Adware (history.lnk)! Action taken: No Action Taken. Fri Sep 30 15:08:22 2005 => System found infected with midaddle Spyware/Adware (b.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:22 2005 => System found infected with whenu.savenow Spyware/Adware (e.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:22 2005 => System found infected with midaddle Spyware/Adware (h.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:22 2005 => System found infected with whenu.savenow Spyware/Adware (i.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:22 2005 => System found infected with whenu.savenow Spyware/Adware (m.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:22 2005 => System found infected with midaddle Spyware/Adware (n.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:22 2005 => System found infected with whenu.savenow Spyware/Adware (p.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:22 2005 => System found infected with whenu.savenow Spyware/Adware (q.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:22 2005 => System found infected with unknown pest Spyware/Adware (r.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:22 2005 => System found infected with ezula toptext Spyware/Adware (t.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:22 2005 => System found infected with midaddle Spyware/Adware (u.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:22 2005 => System found infected with whenu.savenow Spyware/Adware (v.dll)! Action taken: No Action Taken. Fri Sep 30 15:08:23 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken. Fri Sep 30 15:08:25 2005 => System found infected with zipitpro Spyware/Adware (C:\WINDOWS\iun6002.exe)! Action taken: No Action Taken. Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\intell32.exe.bkp infected by "Trojan.Win32.Small.ev" Virus! Action Taken: No Action Taken. Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\msmsgs.exe.bkp infected by "Trojan-Downloader.Win32.Zlob.as" Virus! Action Taken: No Action Taken. Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\od9271800.so.bkp infected by "Trojan.Win32.Dialer.lw" Virus! Action Taken: No Action Taken. Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\oleext.dll.bkp infected by "Trojan.Win32.Small.ev" Virus! Action Taken: No Action Taken. Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\q197406.dll.bkp infected by "Trojan-Downloader.Win32.Delf.wp" Virus! Action Taken: No Action Taken. Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\q200218.dll.bkp infected by "Trojan-Downloader.Win32.Delf.wp" Virus! Action Taken: No Action Taken. Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\q200296.dll.bkp infected by "Trojan-Downloader.Win32.Delf.wp" Virus! Action Taken: No Action Taken. Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\q20861750.dll.bkp infected by "Trojan-Downloader.Win32.Delf.wp" Virus! Action Taken: No Action Taken. Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\tstlb.hta.bkp infected by "Trojan-Downloader.VBS.Psyme.av" Virus! Action Taken: No Action Taken. Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\uninstiu.exe.bkp infected by "Trojan.Win32.Small.ev" Virus! Action Taken: No Action Taken. Fri Sep 30 15:48:04 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.* Fri Sep 30 15:48:29 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\curing_an_infected_file_after_a_scan.html Fri Sep 30 15:48:29 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\deleting_an_infected_file_after_a_scan.html Fri Sep 30 15:48:34 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\infected_files.html Fri Sep 30 15:48:34 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\infected_files_02.html Fri Sep 30 15:48:34 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\infected_object.html Fri Sep 30 15:48:36 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\moving_an_infected_file_after_a_scan.html Fri Sep 30 15:48:43 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\remove_infected_macros.html Fri Sep 30 15:48:44 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\renaming_an_infected_file_after_a_scan.html Fri Sep 30 15:48:46 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\send_infected_files_only.html Fri Sep 30 15:48:51 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\viewing_details_about_an_infected_file.html Fri Sep 30 15:54:28 2005 => File C:\Programme\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken. Fri Sep 30 17:18:40 2005 => File D:\Programme, die ich immer brauche\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken. Fri Sep 30 17:21:25 2005 => File E:\Downloads\Desktop-Späße\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken. Fri Sep 30 17:26:09 2005 => File E:\Downloads\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken. Fri Sep 30 17:28:31 2005 => File E:\Downloads\VideoCodec3_05b.exe infected by "Trojan-Downloader.Win32.Zlob.as" Virus! Action Taken: No Action Taken. Fri Sep 30 18:45:05 2005 => File F:\Dateiensicherung komplett\Programme, die ich immer brauche v. D\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken. Fri Sep 30 18:49:06 2005 => File F:\Dateiensicherung komplett\Downloads von E\Desktop-Späße\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken. Fri Sep 30 18:53:01 2005 => File F:\Dateiensicherung komplett\Downloads von E\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken. Fri Sep 30 20:38:55 2005 => File K:\Spiele\Desktop-Späße\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken. Fri Sep 30 20:41:39 2005 => Total Disinfected Files: 0 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Funde für "tagged" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Fri Sep 30 15:08:15 2005 => Offending Key found: HKLM\Software\freshdevices !!! Fri Sep 30 15:08:15 2005 => Offending Key found: HKCU\Software\freshdevices !!! Fri Sep 30 15:08:15 2005 => Offending Key found: HKCU\software\microsoft\windows\currentversion\explorer\menuorder\start menu\programs\freshdevices !!! Fri Sep 30 15:08:15 2005 => Offending Key found: HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu\Programs\freshdevices !!! Fri Sep 30 15:08:16 2005 => Offending Folder found: C:\WINDOWS\DOWNLO~1\conflict.1 Fri Sep 30 15:08:17 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Favoriten\billigflüge und hotels\expedia.url Fri Sep 30 15:08:17 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Favoriten\malediven komplett\reiseveranstalter, lastminute, reisepreis-vergleich\expedia.url Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Favoriten\reiseveranstalter, lastminute, reisepreis-vergleich\expedia.url Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Favoriten\suchmaschinen\lycos\nachrichten\internet.url Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\b.dll Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\e.dll Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\h.dll Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\i.dll Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\m.dll Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\n.dll Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\p.dll Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\q.dll Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\r.dll Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\t.dll Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\u.dll Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\v.dll Fri Sep 30 15:08:19 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\alles f. bernd - malediven komplett\malediven komplett\reiseveranstalter, lastminute, reisepreis-vergleich\expedia.url Fri Sep 30 15:08:21 2005 => Offending file found: C:\Dokumente und Einstellungen\V*********k\Lokale Einstellungen\temporary internet files\content.ie5\clijc1ub\common[1].js Fri Sep 30 15:08:21 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Lokale Einstellungen\temporary internet files\content.ie5\gh8z47s3\common[1].js Fri Sep 30 15:08:21 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Lokale Einstellungen\temporary internet files\content.ie5\hzjfd1w6\ticker[1].js Fri Sep 30 15:08:21 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Lokale Einstellungen\Temporary Internet Files\content.ie5\clijc1ub\common[1].js Fri Sep 30 15:08:21 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Lokale Einstellungen\Temporary Internet Files\content.ie5\gh8z47s3\common[1].js Fri Sep 30 15:08:21 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Lokale Einstellungen\Temporary Internet Files\content.ie5\hzjfd1w6\ticker[1].js Fri Sep 30 15:08:22 2005 => Offending Folder found: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\kazaa Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\pdfcreator\history.lnk Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\All Users\Startmenü\programme\pdfcreator\history.lnk Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\b.dll Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\e.dll Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\h.dll Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\i.dll Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\m.dll Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\n.dll Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\p.dll Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\q.dll Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\r.dll Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\t.dll Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\u.dll Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\v.dll Fri Sep 30 15:08:23 2005 => Offending file found: C:\Dokumente und Einstellungen\V*******k\Eigene Dateien\alles f. bernd - malediven komplett\malediven komplett\reiseveranstalter, lastminute, reisepreis-vergleich\expedia.url Fri Sep 30 15:08:25 2005 => Offending file found: C:\WINDOWS\iun6002.exe Fri Sep 30 20:41:39 2005 => Total Virus(es) Found: 65 Fri Sep 30 20:41:39 2005 => Total Errors: 863 Fri Sep 30 20:41:39 2005 => Time Elapsed: 05:33:51 Fri Sep 30 20:41:39 2005 => Total Objects Scanned: 278516 Fri Sep 30 20:41:39 2005 => Virus Database Date: 2005/09/30 Fri Sep 30 23:40:14 2005 => Virus Database Date: 2005/09/30 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ ~~~~~~~ © Haui ;-) ~~~~~~~ ~~~~~~~ Dank an Cidre ~~~~~~~ |
01.10.2005, 08:52 | #6 | |
| Mit PSGuard infiziert - schon fast alles versuchtZitat:
Logfile of HijackThis v1.99.1 Scan saved at 23:50:44, on 30.09.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\brss01a.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Programme\QuickTime\qttask.exe C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\system32\cisvc.exe C:\WINDOWS\System32\CTsvcCDA.exe C:\WINDOWS\System32\gearsec.exe C:\Programme\CA\eTrust Antivirus\InoRpc.exe C:\Programme\CA\eTrust Antivirus\InoRT.exe C:\Programme\CA\eTrust Antivirus\InoTask.exe C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\Programme\VeriSign\NAVI\naviagent.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\MsPMSPSv.exe C:\WINDOWS\system32\cidaemon.exe C:\WINDOWS\Explorer.EXE E:\Downloads\Hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.t-online.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://www.aldi.com R3 - URLSearchHook: i-Nav IDN SearchHook - {CE000994-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll (file missing) O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (file missing) O2 - BHO: i-Nav IDN Resolver - {CE000992-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll (file missing) O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - Global Startup: eBay Toolbar.LNK = C:\Programme\eBay\eBay Toolbar\4.2.0.3\ebaytbar.exe O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar1.dll/cmwordtrans.html O8 - Extra context menu item: Bild in &Microsoft PhotoDraw öffnen - res://C:\PROGRA~1\MICROS~4\Office\1031\phdintl.dll/phdContext.htm O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll O9 - Extra button: onlineTV Global - {3548129F-2CE0-46E6-BFDD-ACDF061C5D8A} - C:\Programme\onlineTV Global\onlineTV.exe O9 - Extra button: Preispiraten 2.02 - {86DE8B3B-1EB7-4386-84BD-EBE94348A913} - C:\Programme\Preispiraten 2.0b\preispiraten2.exe O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Reference 2001\EROProj.dll O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: Hilfe zu i-Nav - {CE000992-A58C-4441-8938-744CD72AB27F} - h**p://idn.verisign-grs.com/plug-in/support/index.jsp (file missing) O9 - Extra 'Tools' menuitem: Hilfe zu i-Nav - {CE000992-A58C-4441-8938-744CD72AB27F} - h**p://idn.verisign-grs.com/plug-in/support/index.jsp (file missing) O9 - Extra button: (no name) - {CE000996-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll (file missing) O9 - Extra 'Tools' menuitem: Optionen für i-Nav - {CE000996-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll (file missing) O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra button: MedionShop - {07E3F115-C445-480D-94CB-ECA914A353CE} - h**p://www.medionshop.de/ (file missing) (HKCU) O14 - IERESET.INF: START_PAGE_URL=http://www.aldi.com O16 - DPF: ppctlcab - h**p://ppupdates.ca.com/downloads/scanner/ppctlcab.cab O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - h**p://ppupdates.ca.com/downloads/scanner/axscanner.cab O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - h**p://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-17.cab O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - h**p://software-dl.real.com/04a30f04300bfbf27206/netzip/RdxIE601_de.cab O16 - DPF: {86A88967-7A20-11D2-8EDA-00600818EDB1} (ParallelGraphics Cortona Control) - h**p://www.parallelgraphics.com/bin/cortvrml.cab O16 - DPF: {A922B6AB-3B87-11D3-B3C2-0008C7DA6CB9} (InetDownload Class) - h**p://www.arcor.de/vod/dmd/WMDownload.cab O16 - DPF: {CC05BC12-2AA2-4AC7-AC81-0E40F83B1ADF} (Live365Player Class) - h**p://www.live365.com/players/play365.cab O16 - DPF: {DF6504AC-3EFE-4287-B259-FB299B069C95} (WEBDE Fotoalbum Upload Control) - h**ps://img.web.de/v/aktenkoffer/activex/upload_1118.cab O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe O23 - Service: Gear Security Service (GEARSecurity) - GEAR Software - C:\WINDOWS\System32\gearsec.exe O23 - Service: eTrust Antivirus RPC Server (InoRPC) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRpc.exe O23 - Service: eTrust Antivirus Realtime Server (InoRT) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRT.exe O23 - Service: eTrust Antivirus Job Server (InoTask) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoTask.exe O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe O23 - Service: VeriSign Updater (navi) - VeriSign, Inc. - C:\Programme\VeriSign\NAVI\naviagent.exe O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe Hab auch noch das Logfile von Escan (mwave), aber das ist sicher viel zu groß zum posten ca. 40 Mb!! Wenn ihr das aber auch noch braucht, poste ich es... Besten Dank im voraus - Mann, bin ich froh, dass der PSGuard (scheinbar) weg ist!! |
14.10.2005, 01:31 | #7 |
| Mit PSGuard infiziert - schon fast alles versucht Hallo Wildone, bist du in Urlaub oder warum geht seit meinem letzten Posting vor fast 2 Wochen nix mehr? Ich dachte, man wird geholfen.... |
14.10.2005, 18:37 | #8 |
/// Helfer-Team | Mit PSGuard infiziert - schon fast alles versucht Lade und update Ad-aware und Spybot und lasse die Programme laufen. http://www.comsafe.de/download.html Installiere cleanup, rufe es auf und setze den Haken bei alles löschen und dann Löschen drücken. http://www.clearprog.de/ Lösche die Quarantäneordner des AV-Programmes. Lösche die Datei mwav.log im Verzeichnis c:\bases_x. Neuer escan. Neues HJT-Log. |
15.10.2005, 14:12 | #9 | |
| Mit PSGuard infiziert - schon fast alles versuchtZitat:
|
15.10.2005, 14:19 | #10 |
| Mit PSGuard infiziert - schon fast alles versucht Hallo, da dein System von Spy/Adware nur so strozt solltest du zusätzlich noch Ewido im abgesicherten Modus drüberlaufen lassen, dann die C:\Bases_X\MWAV.EXE löschen einen neuen Scan mit Escan machen, und dann das neue Log posten. Grüße Wildone |
16.10.2005, 14:15 | #11 | |
| Mit PSGuard infiziert - schon fast alles versuchtZitat:
Hijack: Logfile of HijackThis v1.99.1 Scan saved at 07:13:31, on 16.10.2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\brss01a.exe C:\WINDOWS\Explorer.EXE C:\Programme\QuickTime\qttask.exe C:\Programme\Java\jre1.5.0_04\bin\jusched.exe C:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\system32\cisvc.exe C:\WINDOWS\System32\CTsvcCDA.exe C:\Programme\ewido\security suite\ewidoctrl.exe C:\Programme\ewido\security suite\ewidoguard.exe C:\WINDOWS\System32\gearsec.exe C:\Programme\CA\eTrust Antivirus\InoRpc.exe C:\Programme\CA\eTrust Antivirus\InoRT.exe C:\Programme\CA\eTrust Antivirus\InoTask.exe C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\Programme\VeriSign\NAVI\naviagent.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\MsPMSPSv.exe C:\WINDOWS\system32\cidaemon.exe C:\Hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.t-online.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.aldi.com R3 - URLSearchHook: i-Nav IDN SearchHook - {CE000994-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (file missing) O2 - BHO: i-Nav IDN Resolver - {CE000992-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe O4 - HKLM\..\Run: [ALDI_NORD_FotoSuite_Download] "C:\Programme\ALDI Foto Service Nord\ALDI_Foto_Service\FotoSuite.exe" /autorun O4 - Global Startup: eBay Toolbar.LNK = C:\Programme\eBay\eBay Toolbar\4.2.0.3\ebaytbar.exe O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar1.dll/cmwordtrans.html O8 - Extra context menu item: Bild in &Microsoft PhotoDraw öffnen - res://C:\PROGRA~1\MICROS~4\Office\1031\phdintl.dll/phdContext.htm O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll O9 - Extra button: onlineTV Global - {3548129F-2CE0-46E6-BFDD-ACDF061C5D8A} - C:\Programme\onlineTV Global\onlineTV.exe O9 - Extra button: Preispiraten 2.02 - {86DE8B3B-1EB7-4386-84BD-EBE94348A913} - C:\Programme\Preispiraten 2.0b\preispiraten2.exe O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Reference 2001\EROProj.dll O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: Hilfe zu i-Nav - {CE000992-A58C-4441-8938-744CD72AB27F} - http://idn.verisign-grs.com/plug-in/support/index.jsp (file missing) O9 - Extra 'Tools' menuitem: Hilfe zu i-Nav - {CE000992-A58C-4441-8938-744CD72AB27F} - http://idn.verisign-grs.com/plug-in/support/index.jsp (file missing) O9 - Extra button: (no name) - {CE000996-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll O9 - Extra 'Tools' menuitem: Optionen für i-Nav - {CE000996-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra button: MedionShop - {07E3F115-C445-480D-94CB-ECA914A353CE} - http://www.medionshop.de/ (file missing) (HKCU) O14 - IERESET.INF: START_PAGE_URL=http://www.aldi.com O16 - DPF: ppctlcab - http://ppupdates.ca.com/downloads/scanner/ppctlcab.cab O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - http://ppupdates.ca.com/downloads/scanner/axscanner.cab O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-17.cab O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://software-dl.real.com/04a30f04300bfbf27206/netzip/RdxIE601_de.cab O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1129300366890 O16 - DPF: {86A88967-7A20-11D2-8EDA-00600818EDB1} (ParallelGraphics Cortona Control) - http://www.parallelgraphics.com/bin/cortvrml.cab O16 - DPF: {A922B6AB-3B87-11D3-B3C2-0008C7DA6CB9} (InetDownload Class) - http://www.arcor.de/vod/dmd/WMDownload.cab O16 - DPF: {CC05BC12-2AA2-4AC7-AC81-0E40F83B1ADF} (Live365Player Class) - http://www.live365.com/players/play365.cab O16 - DPF: {DF6504AC-3EFE-4287-B259-FB299B069C95} (WEBDE Fotoalbum Upload Control) - https://img.web.de/v/aktenkoffer/activex/upload_1118.cab O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe O23 - Service: ewido security suite control - ewido networks - C:\Programme\ewido\security suite\ewidoctrl.exe O23 - Service: ewido security suite guard - ewido networks - C:\Programme\ewido\security suite\ewidoguard.exe O23 - Service: Gear Security Service (GEARSecurity) - GEAR Software - C:\WINDOWS\System32\gearsec.exe O23 - Service: eTrust Antivirus RPC Server (InoRPC) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRpc.exe O23 - Service: eTrust Antivirus Realtime Server (InoRT) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRT.exe O23 - Service: eTrust Antivirus Job Server (InoTask) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoTask.exe O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe O23 - Service: VeriSign Updater (navi) - VeriSign, Inc. - C:\Programme\VeriSign\NAVI\naviagent.exe O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe Smitrem: smitRem log file version 2.5 by noahdfear ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Pre-run Files Present ~~~ Program Files ~~~ ~~~ Shortcuts ~~~ ~~~ Favorites ~~~ ~~~ system32 folder ~~~ ~~~ Icons in System32 ~~~ ~~~ Windows directory ~~~ ~~~ Drive root ~~~ ~~~ Miscellaneous Files/folders ~~~ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Post-run Files Present ~~~ Program Files ~~~ ~~~ Shortcuts ~~~ ~~~ Favorites ~~~ ~~~ system32 folder ~~~ ~~~ Icons in System32 ~~~ ~~~ Windows directory ~~~ ~~~ Drive root ~~~ ~~~ Miscellaneous Files/folders ~~~ ~~~ Wininet.dll ~~~ CLEAN! Ist da irgendwas faul, was muss ich ändern/jetzt machen? _____________ Anm. Aktive Links editiert! Beachte zukünftig die Hinweise dieser Ankündigung. Gruß Cidre S-Mod TB Geändert von Cidre (16.10.2005 um 15:07 Uhr) |
16.10.2005, 16:54 | #12 |
| Mit PSGuard infiziert - schon fast alles versucht Hallo, ähm, ich wollte ein neues Log von Escan (und ich meinte beim löschen nicht die MWAV.EXE sondern die MWAV.LOG!!), nicht von Smitrem oder HijackThis. Grüße Wildone |
17.10.2005, 14:35 | #13 | |
| Mit PSGuard infiziert - schon fast alles versuchtZitat:
habe jetzt escan nochmal drüberlaufen lassen (hat fast 6 Stunden gedauert). Kann aber mwav.log nicht posten, da die Datei einfach zu groß ist (fast 40 Mb). Mit Hilfe von Find.rar hab ich dann folgende neue Info erhalten, reicht das aus? eScan_neu.txt: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Funde für "infected" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Mon Oct 17 09:05:47 2005 => System found infected with netster Spyware/Adware ({56336bcb-3d8a-11d6-a00b-0050da18de71})! Action taken: No Action Taken. Mon Oct 17 09:05:51 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken. Mon Oct 17 09:05:51 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken. Mon Oct 17 09:05:52 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken. Mon Oct 17 09:05:52 2005 => System found infected with ezula Spyware/Adware (internet.url)! Action taken: No Action Taken. Mon Oct 17 09:05:52 2005 => System found infected with midaddle Spyware/Adware (b.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:52 2005 => System found infected with whenu.savenow Spyware/Adware (e.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:52 2005 => System found infected with midaddle Spyware/Adware (h.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:52 2005 => System found infected with whenu.savenow Spyware/Adware (i.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:52 2005 => System found infected with whenu.savenow Spyware/Adware (m.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:52 2005 => System found infected with midaddle Spyware/Adware (n.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:52 2005 => System found infected with whenu.savenow Spyware/Adware (p.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:52 2005 => System found infected with whenu.savenow Spyware/Adware (q.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:52 2005 => System found infected with unknown pest Spyware/Adware (r.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:52 2005 => System found infected with ezula toptext Spyware/Adware (t.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:52 2005 => System found infected with midaddle Spyware/Adware (u.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:52 2005 => System found infected with whenu.savenow Spyware/Adware (v.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:54 2005 => System found infected with zipitpro Spyware/Adware (history.lnk)! Action taken: No Action Taken. Mon Oct 17 09:05:54 2005 => System found infected with zipitpro Spyware/Adware (history.lnk)! Action taken: No Action Taken. Mon Oct 17 09:05:55 2005 => System found infected with midaddle Spyware/Adware (b.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:55 2005 => System found infected with whenu.savenow Spyware/Adware (e.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:55 2005 => System found infected with midaddle Spyware/Adware (h.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:55 2005 => System found infected with whenu.savenow Spyware/Adware (i.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:55 2005 => System found infected with whenu.savenow Spyware/Adware (m.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:55 2005 => System found infected with midaddle Spyware/Adware (n.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:55 2005 => System found infected with whenu.savenow Spyware/Adware (p.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:55 2005 => System found infected with whenu.savenow Spyware/Adware (q.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:55 2005 => System found infected with unknown pest Spyware/Adware (r.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:55 2005 => System found infected with ezula toptext Spyware/Adware (t.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:55 2005 => System found infected with midaddle Spyware/Adware (u.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:55 2005 => System found infected with whenu.savenow Spyware/Adware (v.dll)! Action taken: No Action Taken. Mon Oct 17 09:05:56 2005 => System found infected with zipitpro Spyware/Adware (C:\WINDOWS\iun6002.exe)! Action taken: No Action Taken. Mon Oct 17 09:49:36 2005 => Scanne Verzeichniss: C:\Programme\AVPersonal\INFECTED\*.* Mon Oct 17 09:50:05 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\curing_an_infected_file_after_a_scan.html Mon Oct 17 09:50:05 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\deleting_an_infected_file_after_a_scan.html Mon Oct 17 09:50:10 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\infected_files.html Mon Oct 17 09:50:10 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\infected_files_02.html Mon Oct 17 09:50:10 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\infected_object.html Mon Oct 17 09:50:12 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\moving_an_infected_file_after_a_scan.html Mon Oct 17 09:50:21 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\remove_infected_macros.html Mon Oct 17 09:50:22 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\renaming_an_infected_file_after_a_scan.html Mon Oct 17 09:50:26 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\send_infected_files_only.html Mon Oct 17 09:50:34 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\viewing_details_about_an_infected_file.html ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Funde für "tagged" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Mon Oct 17 09:47:37 2005 => Scanne Datei C:\Programme\ALDI Foto Service Nord\ALDI_Foto_Manager_Free\Icons\Tagged Image File Format.ico ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Statistiken: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ Mon Oct 17 09:05:49 2005 => Offending Key found: HKLM\Software\freshdevices !!! Mon Oct 17 09:05:49 2005 => Offending Key found: HKCU\Software\freshdevices !!! Mon Oct 17 09:05:49 2005 => Offending Key found: HKCU\software\microsoft\windows\currentversion\explorer\menuorder\start menu\programs\freshdevices !!! Mon Oct 17 09:05:49 2005 => Offending Key found: HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu\Programs\freshdevices !!! Mon Oct 17 09:05:50 2005 => Offending Folder found: C:\WINDOWS\DOWNLO~1\conflict.1 Mon Oct 17 09:05:51 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Favoriten\billigflüge und hotels\expedia.url Mon Oct 17 09:05:51 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Favoriten\malediven komplett\reiseveranstalter, lastminute, reisepreis-vergleich\expedia.url Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Favoriten\reiseveranstalter, lastminute, reisepreis-vergleich\expedia.url Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Favoriten\suchmaschinen\lycos\nachrichten\internet.url Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\b.dll Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\e.dll Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\h.dll Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\i.dll Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\m.dll Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\n.dll Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\p.dll Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\q.dll Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\r.dll Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\t.dll Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\u.dll Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\v.dll Mon Oct 17 09:05:54 2005 => Offending Folder found: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\kazaa Mon Oct 17 09:05:54 2005 => Offending file found: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\pdfcreator\history.lnk Mon Oct 17 09:05:54 2005 => Offending file found: C:\Dokumente und Einstellungen\All Users\Startmenü\programme\pdfcreator\history.lnk Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\b.dll Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\e.dll Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\h.dll Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\i.dll Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\m.dll Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\n.dll Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\p.dll Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\q.dll Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\r.dll Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\t.dll Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\u.dll Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\v.dll Mon Oct 17 09:05:56 2005 => Offending file found: C:\WINDOWS\iun6002.exe ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~ ~~~~~~~ © Haui ;-) ~~~~~~~ ~~~~~~~ Dank an Cidre ~~~~~~~ Gibt es denn trotzdem eine Möglichkeit, die komplette Datei mwav.log zu posten, obwohl sie so groß ist? Habs paarmal versucht, ergab aber immer einen Abbruch... |
17.10.2005, 15:02 | #14 |
| Mit PSGuard infiziert - schon fast alles versucht Hallo, du brauchst nicht die gesammte MWAV.LOG posten, alles was relevant ist steht in der von der von der find.bat erstellten Datei, die du gepostest hast. Deinstalliere folgende Programme über Systemsteuerung>>Software folgende Programme: Kazaa zitipro dann gehst du in den abgesicherten Modus und löschst folgende Dateien: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\b.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\e.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\h.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\i.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\m.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\n.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\p.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\q.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\r.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\t.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\u.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\v.dll C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\pdfcreator\history.lnk C:\Dokumente und Einstellungen\All Users\Startmenü\programme\pdfcreator\history.lnk C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\b.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\e.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\h.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\i.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\m.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\n.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\p.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\q.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\r.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\t.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\u.dll C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\v.dll (oder falls nichts sonst wichtiges drinn ist den ganzen Ordner C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls) Grüße Wildone |
17.10.2005, 15:05 | #15 |
| Mit PSGuard infiziert - schon fast alles versucht Hallo Wildone, ich nochmal. Wenn du die komplette mwav.log Datei brauchst, könnte ich sie dir ja vielleicht gezipt (ist dann nur noch ca. 1,6 Mb groß) per Mail schicken. Bräuchte dann aber deine E-Mail-Adresse, kannst sie mir ja per PN zuschicken... |
Themen zu Mit PSGuard infiziert - schon fast alles versucht |
confused, experte, falsch, gestern, helfen, heulen, hijack, hijackthis, infiziert, installier, installiert, nicht mehr, problem, psguard, riesenproblem, trotz, versuch, versucht, volker |