|
Log-Analyse und Auswertung: Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute TrojanerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
20.02.2008, 12:44 | #1 |
| Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner Hallo, seit gestern habe ich regelmäßig ein Pop-up mit einer Virenwarnung, die aussagt: Trojan Adware.W32.ExpDwnlodr spyware detected und mich dann auf eine Website ziehen will. Hab einiges drüber gelesen und auch versucht es mit SmitfraudFix zu beheben. Ohne Erfolg. Ebenso habe ich eine Norton Antivir Warnung bekommen über den HTTP Trojan Vundo Activity. Dafür habe ich ein Symantec Removal Tool genutzt. Hoffe der ist weg. Das Pop-up bleibt allerdings. Ad-Aware hat auch einmal klar Tisch gemacht. Ohne Erfolg bzgl. dem Pop-up. Als ich dann HJT nutzen wollte, beendete sich das Programm immer, sobald ich auf Log speichern klickte. Hab die Exe einfach in ABC umbenannt, nun ging es. Meine letzte Hoffnung ist nun, dass ihr mir mit dem Log helfen könnt. Wäre euch sehr dankbar. __________ Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 12:32:34, on 20.2.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Windows Defender\MsMpEng.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\system32\slserv.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\sistray.EXE C:\Programme\Java\jre1.6.0_03\bin\jusched.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Windows Defender\MSASCui.exe C:\Programme\Multimedia Keyboard\KbdAp32A.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\Programme\iTunes\iTunesHelper.exe C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\WINDOWS\system32\msiconf.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Logitech\SetPoint\SetPoint.exe C:\Programme\Gemeinsame Dateien\Logitech\KHAL\KHALMNPR.EXE C:\Programme\iPod\bin\iPodService.exe C:\Programme\Microsoft Office\OFFICE11\OUTLOOK.EXE C:\Programme\Microsoft Office\OFFICE11\WINWORD.EXE C:\Programme\Mozilla Firefox\firefox.exe C:\Dokumente und Einstellungen\xxx\Desktop\ABC.exe R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = 100.100.100.1 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 100.100.100.1:3128 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 3000 1000 8000;<local> O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: {b3640cf4-a5ef-c158-c1d4-75388a73fdd0} - {0ddf37a8-8357-4d1c-851c-fe5a4fc0463b} - C:\WINDOWS\system32\imiihjse.dll O2 - BHO: (no name) - {182C7ED7-E56D-4509-9D9B-AC49318D9895} - C:\WINDOWS\system32\ssqqrqq.dll O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Programme\Gemeinsame Dateien\Symantec Shared\coShared\Browser\1.5\NppBho.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O2 - BHO: (no name) - {AC297A4F-452C-4409-A7A0-C13858D4E360} - C:\WINDOWS\system32\ddccy.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: Show Norton Toolbar - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Programme\Gemeinsame Dateien\Symantec Shared\coShared\Browser\1.5\UIBHO.dll O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\System32\sistray.EXE O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_03\bin\jusched.exe" O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [Windows Defender] "C:\Programme\Windows Defender\MSASCui.exe" -hide O4 - HKLM\..\Run: [FLMK08KB] C:\Programme\Multimedia Keyboard\KbdAp32A.exe O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [osCheck] "C:\Programme\Norton Internet Security\osCheck.exe" O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll" O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [mspd] C:\WINDOWS\system32\mspd.exe O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" O4 - HKLM\..\Run: [34b821ea] rundll32.exe "C:\WINDOWS\system32\nkktiawg.dll",b O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKCU\..\Run: [msiconf.exe] msiconf.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Audible Download Manager.lnk = C:\Programme\Audible\Bin\AudibleDownloadHelper.exe O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6A344D34-5231-452A-8A57-D064AC9B7862} (Symantec Download Manager) - https://webdl.symantec.com/activex/symdlmgr.cab O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1163577680265 O17 - HKLM\System\CCS\Services\Tcpip\..\{14917138-20D5-4E11-ADDB-ACADB897622B}: NameServer = 100.100.100.1 O17 - HKLM\System\CCS\Services\Tcpip\..\{FA5ED244-C85A-408A-A01A-D41CF4EDFBB4}: NameServer = 100.100.100.1 O17 - HKLM\System\CS1\Services\Tcpip\..\{14917138-20D5-4E11-ADDB-ACADB897622B}: NameServer = 100.100.100.1 O20 - Winlogon Notify: ssqqrqq - C:\WINDOWS\SYSTEM32\ssqqrqq.dll O20 - Winlogon Notify: winjvd32 - winjvd32.dll (file missing) O21 - SSODL: RomAlrt - {97a27373-658b-42cb-b0ab-2f6cc721e6f9} - C:\WINDOWS\Installer\{97a27373-658b-42cb-b0ab-2f6cc721e6f9}\RomAlrt.dll O21 - SSODL: zip - {76ddbbf1-650c-4b8a-b2a0-2a751836f267} - C:\WINDOWS\Installer\{76ddbbf1-650c-4b8a-b2a0-2a751836f267}\zip.dll O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe O23 - Service: Adobe Active File Monitor V4 (AdobeActiveFileMonitor4.0) - Unknown owner - C:\Programme\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: Automatisches LiveUpdate - Scheduler - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\VAScanner\comHost.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - C:\Programme\Norton Internet Security\isPwdSvc.exe O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Programme\WinPcap\rpcapd.exe O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe O23 - Service: Symantec Core LC - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe -- End of file - 10791 bytes ______________ Danke für die Mühe |
20.02.2008, 23:53 | #2 | |
/// TB-Ausbilder | Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner Hi,
__________________lasse bitte folgende Datei bei virustotal auswerten: Zitat:
Anleitung VundoFix: * Lade dir vundofix.exe * Doppelklick VundoFix.exe * Klicke "Scan" --> Vundo button. * Nach dem Scannen, klicke den "Remove" Vundo button. * Man wird nun gefragt, ob man "remove" will --> klicke YES * Danach werden alle Desktop-Symbole verschwinden * Dann wird man gefragt, ob der PC neustarten soll --> klicke OK. * Es sollte sich ein Logfile öffnen, poste dieses im Board Anleitung SmitfraudFix: Lade dir dieses Tool -> SmitfraudFix -Starte es dann und lass das System durchsuchen. (Option 1) -Poste danach wie in der Anleitung beschrieben, das Ergebnis des Scans Danach greifen wir dann richtig an. lg myrtille |
21.02.2008, 09:49 | #3 |
| Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner Vielen vielen Dank fürs Helfen.
__________________Virustotal sagt folgendes: MD5: a5ae20750b3cd9f16e851da7827250e1 Datum 2008.02.16 00:33:46 (CET) [>5D] Ergebnisse 0/32 Permalink: hxxp://www.virustotal.com/de/analisis/1996cdfd9bfc6b1025d7b0e926d52b4d Nun lasse ich VundoFix laufen. |
21.02.2008, 10:19 | #4 |
| Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner So, VundoFix hat nix gefunden, von daher auch keine Desktop Symbole gelöscht und kein Report ausgegeben. Allerdings: Ich habe gestern (hoffentlich nicht zu voreilig?) aus der Hüfte geschossen und Blacklight sowie ComboFix drüber gejagt. Ergebnisse von gestern: 02/20/08 15:32:14 [Info]: BlackLight Engine 1.0.67 initialized 02/20/08 15:32:14 [Info]: OS: 5.1 build 2600 (Service Pack 2) 02/20/08 15:32:14 [Note]: 7019 4 02/20/08 15:32:14 [Note]: 7005 0 02/20/08 15:32:20 [Note]: 7006 0 02/20/08 15:32:20 [Note]: 7011 956 02/20/08 15:32:20 [Note]: 7026 0 02/20/08 15:32:20 [Note]: 7026 0 02/20/08 15:32:24 [Note]: FSRAW library version 1.7.1024 02/20/08 15:42:07 [Note]: 2000 1012 02/20/08 15:43:35 [Note]: 7007 0 ComboFix 08-02-20.2 - Tobias 2008-02-20 17:02:26.1 - NTFSx86 Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1031.18.541 [GMT 1:00] ausgeführt von:: C:\Dokumente und Einstellungen\XXX\Desktop\ComboFix.exe WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !! . (((((((((((((((((((((((((((((((((((( Weitere L”schungen )))))))))))))))))))))))))))))))))))))))))))))))) . C:\WINDOWS\system32\ddccy.dll C:\WINDOWS\system32\ssqqrqq.dll C:\WINDOWS\system32\ddccy.dll C:\WINDOWS\system32\gwaitkkn.ini C:\WINDOWS\system32\imiihjse.dll C:\WINDOWS\system32\mcrh.tmp C:\WINDOWS\system32\msiconf.exe C:\WINDOWS\system32\nkktiawg.dll C:\WINDOWS\system32\ssqqrqq.dll C:\WINDOWS\system32\tuvtttq.dll C:\WINDOWS\system32\winupdate.exe C:\WINDOWS\system32\yccdd.ini C:\WINDOWS\system32\yccdd.ini2 . ((((((((((((((((((((((( Dateien erstellt von 2008-01-20 bis 2008-02-20 )))))))))))))))))))))))))))))) . 2008-02-20 08:56 . 2008-02-20 16:43 3,816 --a------ C:\WINDOWS\system32\tmp.reg 2008-02-20 07:30 . 2008-02-20 07:30 15,872 --a------ C:\Programme\tmp406468.exe 2008-02-20 07:30 . 2008-02-20 07:30 15,872 --a------ C:\Programme\tmp406421.exe 2008-02-19 16:59 . 2008-02-19 16:59 <DIR> d-------- C:\Programme\Lavasoft 2008-02-19 16:59 . 2008-02-19 17:02 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Lavasoft 2008-02-19 16:58 . 2008-02-19 16:58 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Wise Installation Wizard 2008-02-19 16:50 . 2008-02-19 17:00 <DIR> d-------- C:\Dokumente und Einstellungen\XXX\Anwendungsdaten\WinXProtector 2008-02-19 11:36 . 2008-02-19 11:36 15,872 --a------ C:\Programme\tmp11075218.exe 2008-02-19 11:36 . 2008-02-19 11:36 15,872 --a------ C:\Programme\tmp11075125.exe 2008-02-19 11:36 . 2008-02-19 11:36 15,872 --a------ C:\Programme\tmp11074671.exe 2008-01-21 14:46 . 2008-01-25 18:17 215 --a------ C:\WINDOWS\url2bmp.INI . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2008-02-20 16:08 --------- d-----w C:\Programme\Gemeinsame Dateien\Symantec Shared 2008-02-20 15:58 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec 2008-02-05 12:56 --------- d-----w C:\Programme\Gemeinsame Dateien\Adobe 2008-02-01 11:11 805 ----a-w C:\WINDOWS\system32\drivers\SYMEVENT.INF 2008-02-01 11:11 123,952 ----a-w C:\WINDOWS\system32\drivers\SYMEVENT.SYS 2008-02-01 11:11 10,740 ----a-w C:\WINDOWS\system32\drivers\SYMEVENT.CAT 2008-02-01 11:11 --------- d-----w C:\Programme\Symantec 2008-01-30 13:52 --------- d-----w C:\Programme\iPodder 2008-01-30 13:52 --------- d-----w C:\Programme\FlashGet 2008-01-18 15:07 --------- d-----w C:\Dokumente und Einstellungen\XXX\Anwendungsdaten\Screeny 2008-01-18 15:02 74,752 ----a-w C:\WINDOWS\ST6UNST.EXE 2008-01-18 15:02 716,800 ------w C:\WINDOWS\Setup1.exe 2008-01-17 15:47 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\pdf995 2008-01-15 08:54 10,537 ----a-w C:\WINDOWS\system32\drivers\COH_Mon.cat 2008-01-15 04:28 706 ----a-w C:\WINDOWS\system32\drivers\COH_Mon.inf 2008-01-12 17:32 23,904 ----a-w C:\WINDOWS\system32\drivers\COH_Mon.sys 2008-01-10 16:22 --------- d-----w C:\Programme\VistaCodecPack 2007-11-20 13:46 45,056 -c--a-w C:\WINDOWS\NCUNINST.EXE 2007-06-21 12:19 50 -c--a-w C:\Programme\NORTON Internet Security.txt 2007-06-21 12:16 47,231,928 -c--a-w C:\Programme\NIS071020GE.exe 2006-10-17 07:18 34,473,519 -c--a-w C:\Programme\NAV061220GE.exe 2006-08-31 15:27 598,399 -c--a-w C:\Programme\JHymn_0_9_2_win.zip 2006-08-31 14:16 4,506,024 -c--a-w C:\Programme\Cole2k.Media.-.Nero.Audio.Plugin.Pack V1.5.3.Setup.exe 2006-07-18 08:41 588,201 -c--a-w C:\Programme\lame3.96.1.zip 2006-03-28 08:09 1,181,812 -c--a-w C:\Programme\flvplayer_setup.exe 2006-01-11 20:31 992,399 ----a-w C:\Programme\JHymn.exe 2005-12-12 13:05 9,873,824 ----a-w C:\Programme\fotokasten_Comfort_2.0.exe 2005-02-14 11:21 3,483,648 -c--a-w C:\Programme\PDF_Maker.exe 2004-07-26 10:12 187,904 -c--a-w C:\Programme\lame.exe 2004-07-21 14:27 1,950,272 -c--a-w C:\Programme\ppviewer.exe 2003-10-23 15:52 40,960 -c--a-w C:\Programme\Uninstall_CDS.exe . (((((((((((((((((((((((((((( Autostart Punkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . REGEDIT4 *Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt. [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 00:57 15360] "swg"="C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-06-21 09:50 68856] "msiconf.exe"="msiconf.exe" [] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SiSUSBRG"="C:\WINDOWS\SiSUSBrg.exe" [2002-07-12 11:15 106496] "Cmaudio"="cmicnfg.cpl" [] "SiS Tray"="C:\WINDOWS\System32\sistray.EXE" [2003-10-30 13:10 667648] "SiS Windows KeyHook"="C:\WINDOWS\System32\keyhook.exe" [2003-10-30 13:09 249856] "NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 11:50 155648] "SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 00:11 132496] "SoundMan"="SOUNDMAN.EXE" [2006-03-01 09:22 577536 C:\WINDOWS\SOUNDMAN.EXE] "Windows Defender"="C:\Programme\Windows Defender\MSASCui.exe" [2006-11-03 18:20 866584] "FLMK08KB"="C:\Programme\Multimedia Keyboard\KbdAp32A.exe" [2007-02-27 16:16 380928] "ccApp"="C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" [2007-01-09 22:59 115816] "osCheck"="C:\Programme\Norton Internet Security\osCheck.exe" [2007-01-14 00:11 771704] "Symantec PIF AlertEng"="C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2007-03-12 09:22 517768] "Adobe Reader Speed Launcher"="C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-10-10 19:51 39792] "QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2007-06-29 05:24 286720] "mspd"="C:\WINDOWS\system32\mspd.exe" [2003-08-27 22:22 389632] "iTunesHelper"="C:\Programme\iTunes\iTunesHelper.exe" [2007-09-26 13:42 267064] "Acrobat Assistant 7.0"="C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" [2005-03-03 21:47 483328] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-04 00:57 15360] "DWQueuedReporting"="C:\PROGRA~1\GEMEIN~1\MICROS~1\DW\dwtrig20.exe" [2005-04-25 12:45 36040] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad] "RomAlrt"= {97a27373-658b-42cb-b0ab-2f6cc721e6f9} - C:\WINDOWS\Installer\{97a27373-658b-42cb-b0ab-2f6cc721e6f9}\RomAlrt.dll [2008-02-19 11:35 14374] "zip"= {76ddbbf1-650c-4b8a-b2a0-2a751836f267} - C:\WINDOWS\Installer\{76ddbbf1-650c-4b8a-b2a0-2a751836f267}\zip.dll [2008-02-20 07:33 24102] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\winjvd32] winjvd32.dll R2 ACEDRV09;ACEDRV09;C:\WINDOWS\system32\drivers\ACEDRV09.sys [2007-09-24 13:24] R2 Automatisches LiveUpdate - Scheduler;Automatisches LiveUpdate - Scheduler;"C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe" [2007-01-10 12:45] S3 BQS88CDC;BenQ S88 Driver;C:\WINDOWS\system32\DRIVERS\bqs88cdc.sys [2004-12-07 05:52] S3 MTK;Media Technology Kernel Driver;C:\WINDOWS\system32\Drivers\fide.sys [2004-05-28 08:46] S3 NPF;NetGroup Packet Filter Driver;C:\WINDOWS\system32\drivers\npf.sys [2007-01-25 18:31] [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{0787c824-44a9-11db-aa6b-000b6a483ab3}] \Shell\AutoRun\command - E:\setupSNK.exe [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{0925b69e-2f7d-11dc-ab8d-0019212982d6}] \Shell\AutoRun\command - explorer.exe http://"www.web-stick.com" [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{553d41d3-e8c3-11db-ab31-0019212982d6}] \Shell\AutoRun\command - F:\podcastready.exe *Newly Created Service* - COMHOST . Inhalt des "geplante Tasks" Ordners "2008-02-20 16:11:40 C:\WINDOWS\Tasks\MP Scheduled Scan.job" - C:\Programme\Windows Defender\MpCmdRun.exe "2007-06-21 09:53:22 C:\WINDOWS\Tasks\Norton Internet Security - Systemprüfung ausführen - Tobias.job" ____________ Zusatzinfo: Ab danach gab Norton immer eine fehlermeldung beim Phishing Schutz aus. Nach befolgter Anweisung auf den Symantec Seiten und Eintrag in der Registry geht das aber wieder. Und heute morgen gab es folgende Fehlermeldungen: Norton blockierte Downloader.MisleadApp Und synpower.exe, winsys.exe, svhost.exe und 16sv.exe wollten nach aussen Kontakt aufnehmen, hab die Firewall mal blocken lassen. Nun der heutige Scan von SmitfraudFix: SmitFraudFix v2.292 Scan done at 10:09:05.31, 2008-02-21 Run from C:\Dokumente und Einstellungen\XXX\Desktop\Sicherheit\SmitfraudFix OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT The filesystem type is NTFS Fix run in normal mode »»»»»»»»»»»»»»»»»»»»»»»» Process C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\savedump.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Windows Defender\MsMpEng.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\system32\slserv.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\sistray.EXE C:\Programme\Java\jre1.6.0_03\bin\jusched.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Windows Defender\MSASCui.exe C:\Programme\Multimedia Keyboard\KbdAp32A.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\iTunes\iTunesHelper.exe C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\Programme\Logitech\SetPoint\SetPoint.exe C:\Programme\Gemeinsame Dateien\Logitech\KHAL\KHALMNPR.EXE C:\Programme\iPod\bin\iPodService.exe C:\WINDOWS\system32\cmd.exe »»»»»»»»»»»»»»»»»»»»»»»» hosts »»»»»»»»»»»»»»»»»»»»»»»» C:\ »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32 »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles »»»»»»»»»»»»»»»»»»»»»»»» C:\Dokumente und Einstellungen\XXX »»»»»»»»»»»»»»»»»»»»»»»» C:\Dokumente und Einstellungen\XXX\Application Data »»»»»»»»»»»»»»»»»»»»»»»» Start Menu »»»»»»»»»»»»»»»»»»»»»»»» C:\DOKUME~1\XXX\FAVORI~1 »»»»»»»»»»»»»»»»»»»»»»»» Desktop »»»»»»»»»»»»»»»»»»»»»»»» C:\Programme »»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys »»»»»»»»»»»»»»»»»»»»»»»» Desktop Components »»»»»»»»»»»»»»»»»»»»»»»» IEDFix !!!Attention, following keys are not inevitably infected!!! IEDFix Credits: Malware Analysis & Diagnostic Code: S!Ri »»»»»»»»»»»»»»»»»»»»»»»» VACFix !!!Attention, following keys are not inevitably infected!!! VACFix Credits: Malware Analysis & Diagnostic Code: S!Ri »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler !!!Attention, following keys are not inevitably infected!!! SrchSTS.exe by S!Ri Search SharedTaskScheduler's .dll »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs !!!Attention, following keys are not inevitably infected!!! [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] "AppInit_DLLs"="" »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System !!!Attention, following keys are not inevitably infected!!! [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "System"="" »»»»»»»»»»»»»»»»»»»»»»»» Rustock »»»»»»»»»»»»»»»»»»»»»»»» DNS Description: Realtek RTL8139-Familie-PCI-Fast Ethernet-NIC - Paketplaner-Miniport DNS Server Search Order: 100.100.100.1 Description: Realtek RTL8139-Familie-PCI-Fast Ethernet-NIC - Paketplaner-Miniport DNS Server Search Order: 100.100.100.1 HKLM\SYSTEM\CCS\Services\Tcpip\..\{14917138-20D5-4E11-ADDB-ACADB897622B}: NameServer=100.100.100.1 HKLM\SYSTEM\CCS\Services\Tcpip\..\{FA5ED244-C85A-408A-A01A-D41CF4EDFBB4}: NameServer=100.100.100.1 HKLM\SYSTEM\CS1\Services\Tcpip\..\{14917138-20D5-4E11-ADDB-ACADB897622B}: NameServer=100.100.100.1 HKLM\SYSTEM\CS1\Services\Tcpip\..\{FA5ED244-C85A-408A-A01A-D41CF4EDFBB4}: NameServer=100.100.100.1 HKLM\SYSTEM\CS3\Services\Tcpip\..\{14917138-20D5-4E11-ADDB-ACADB897622B}: NameServer=100.100.100.1 HKLM\SYSTEM\CS3\Services\Tcpip\..\{FA5ED244-C85A-408A-A01A-D41CF4EDFBB4}: NameServer=100.100.100.1 »»»»»»»»»»»»»»»»»»»»»»»» Scanning for wininet.dll infection »»»»»»»»»»»»»»»»»»»»»»»» End Dann bin ich mal gespannt wie es weiter geht. Schon im vorraus vielen Dank |
21.02.2008, 10:24 | #5 | |
/// TB-Ausbilder | Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner Naja, wenn du Combofix vorher hast drüberlaufen lassen, ist es kein Wunder, das Vundofix nichts gefunden hat. Zitat:
lg myrtille |
21.02.2008, 10:24 | #6 |
| Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner letzter Zusatz: Hatte gestern auch Vundo Removal Tool laufen lassen. Der hatte was gefunden. Ergebnis: Symantec Trojan.Vundo Removal Tool 1.5.0 The process "iexplore.exe" might be affected by the threat. It has been suspended. The process "iexplore.exe" might be affected by the threat. It has been terminated. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\SRTSP\Quarantine: (not scanned) C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\SRTSP\SrtETmp: (not scanned) C:\Dokumente und Einstellungen\ZKM-AMD-2400: (not scanned) C:\System Volume Information: (not scanned) Trojan.Vundo has been successfully removed from your computer! Here is the report: The total number of the scanned files: 64467 The number of deleted files: 0 The number of viral processes terminated: 1 The number of viral processes suspended: 1 The number of viral threads terminated: 0 The number of registry entries fixed: 0 |
21.02.2008, 10:38 | #7 |
| Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner Virustotal sagt: Datei SYNPOWER.EXE-05F263C9.pf empfangen 2008.02.21 10:26:58 (CET) Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt Ergebnis: 0/32 (0%) Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 2008.2.20.0 2008.02.20 - AntiVir 7.6.0.67 2008.02.21 - Authentium 4.93.8 2008.02.21 - Avast 4.7.1098.0 2008.02.20 - AVG 7.5.0.516 2008.02.21 - BitDefender 7.2 2008.02.21 - CAT-QuickHeal 9.50 2008.02.20 - ClamAV 0.92.1 2008.02.21 - DrWeb 4.44.0.09170 2008.02.21 - eSafe 7.0.15.0 2008.02.20 - eTrust-Vet 31.3.5552 2008.02.21 - Ewido 4.0 2008.02.20 - FileAdvisor 1 2008.02.21 - Fortinet 3.14.0.0 2008.02.19 - F-Prot 4.4.2.54 2008.02.20 - F-Secure 6.70.13260.0 2008.02.21 - Ikarus T3.1.1.20 2008.02.21 - Kaspersky 7.0.0.125 2008.02.21 - McAfee 5234 2008.02.20 - Microsoft 1.3204 2008.02.20 - NOD32v2 2891 2008.02.21 - Norman 5.80.02 2008.02.20 - Panda 9.0.0.4 2008.02.20 - Prevx1 V2 2008.02.21 - Rising 20.32.31.00 2008.02.21 - Sophos 4.26.0 2008.02.21 - Sunbelt 3.0.884.0 2008.02.19 - Symantec 10 2008.02.21 - TheHacker 6.2.9.225 2008.02.21 - VBA32 3.12.6.1 2008.02.17 - VirusBuster 4.3.26:9 2008.02.20 - Webwasher-Gateway 6.6.2 2008.02.21 - weitere Informationen File size: 17690 bytes MD5: 68377eb01552f60d494ef81057eda1d6 SHA1: 2528dfceb2dbb03bb605f88506cc634ec8e71995 PEiD: - _______ Die anderen Dateien lassen sich per Windowssuche nicht finden...gibts da sonst noch ne Lösung? Neu ist auch: Wenn ich Word starte, kriege ich ne Fehlermeldung: Dies ist kein gültiges Maß Wenn ich auf ok klicke, gehts aber normal weiter. Geändert von Tobasco (21.02.2008 um 10:45 Uhr) |
21.02.2008, 10:47 | #8 |
/// TB-Ausbilder | Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner Hi, du hast die Prefetchdatei hochgeladen, nicht die Datei selber. Die Dateien müssten sich mE unter C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Temp befinden. Mach erstmal alle Dateien sichtbar: anleitung und versuch dein Glück nochmal. Du scheinst dir was recht neues eingefangen zu haben, ich guck mal ob ich irgendwie Infos finde. lg myrtille |
21.02.2008, 10:56 | #9 |
| Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner Wenn ich zwar nicht weiss was eine Prefetech Datei ist ... du hast dennoch recht Hab sie nun alle gefunden und sie enthalten auch was (scheinen alle vom selben zu sein, oder?: 16sv.exe: MD5: 19dea565264fd824ff5ebb22d3b38f3c Datum 2008.02.19 07:04:51 (CET) [>2D] Ergebnisse 7/31 Permalink: hxxp://www.virustotal.com/de/analisis/994954a9b1882c662e14d047e4b32645 svhost.exe: MD5: 19dea565264fd824ff5ebb22d3b38f3c Datum 2008.02.19 07:04:51 (CET) [>2D] Ergebnisse 7/31 Permalink: hxxp://www.virustotal.com/de/analisis/994954a9b1882c662e14d047e4b32645 synpower.exe: MD5: 19dea565264fd824ff5ebb22d3b38f3c Datum 2008.02.19 07:04:51 (CET) [>2D] Ergebnisse 7/31 Permalink: hxxp://www.virustotal.com/de/analisis/994954a9b1882c662e14d047e4b32645 winsys.exe MD5: 19dea565264fd824ff5ebb22d3b38f3c Datum 2008.02.19 07:04:51 (CET) [>2D] Ergebnisse 7/31 Permalink: hxxp://www.virustotal.com/de/analisis/994954a9b1882c662e14d047e4b32645 |
21.02.2008, 11:17 | #10 |
/// TB-Ausbilder | Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner Ok, super... Ich find nichts sinnvolles... arbeite bitte mal diese Anleitung ab: Falls sich noch weitere "krumme" Dateien im System befinden, können wir die evtl. so aufspüren: Über ein filelisting mit diesem script:Diese listing.txt z.B. bei File-Upload.net - Ihr kostenloser File Hoster! hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist. Ich melde mich dnan heute abend wieder. lg myrtille |
21.02.2008, 11:33 | #11 |
| Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner Ist hochgeladen: http://www.file-upload.net/download-681225/listing.txt.html Hab nur ein paar private Sachen mit XXX anonymisiert, da es Arbeitssachen sind. Allerdings sind das Word-Dokumente. Eventuell ist ganz unten, letzter Block, WinXProtector interessant. Der nervte vorgestern mal, mit Warnmeldungen und der Nachfrage Vollversionen von deren Antivir-ENgines zu kaufen. Dachte davon wäre alles gelöscht gewesen, aber unter Anwendungsdaten liegts wohl noch. Danke |
21.02.2008, 12:22 | #12 |
| Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner Hab mal zu WinXProtector gegoogelt: hxxp://ftp.spycatcher.com/src/info.php?id=5159101 Könnte das schuld sein? zumindest für einen Teil passt das wie die Faust aufs Auge. Aber die anderen infizierten Dateien ändern ihre Namen, werden also wohl von irgendwas ständig neu generiert. |
21.02.2008, 17:29 | #13 |
/// TB-Ausbilder | Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner Jein Das du die PopUps kommen glaube ich gern, Vundo macht sowas gerne. Allerdings dachte ich, dass wir den los wären. Kommen die Popups denn immernoch? (Durchaus möglich a) weiß ich nicht so recht, was die Dateien tun, scheint aber Adware zu sein und b) hab ihc sie bis jetzt immer im Zusammenhang mit ähnlichen "Werbeprogrammen" gesehen, wenn auch nicht immer Vundo) Ich meld mich nachher nochmal EDIT: Lass der Vollständigkeit halber noch folgendes bei Virustotal auswerten: C:\WINDOWS\Installer\{97a27373-658b-42cb-b0ab-2f6cc721e6f9}\RomAlrt.dll C:\WINDOWS\Installer\{76ddbbf1-650c-4b8a-b2a0-2a751836f267}\zip.dll lg myrtille |
21.02.2008, 17:55 | #14 |
| Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner Nein, die Pop-ups kommen nicht mehr. Derzeitig hab ich ausschlielich folgende Auswirkungen: Vorhin machte fast alles macken, manchmal konnt ich nichts mehr klicken, keine Ordner öffnen, erst wenn ich alles andere geschlossen habe etc. Nachm Neustart gehts nun wieder. Dauerhaft ist, das Word ne Fehlermeldung ausgibt, wie vorher schon beschrieben. Und die infizierten Dateien im temp Ordner wechseln, sprich sind immer mal mit anderen Namen da (aber selbe Auswertung bei Virustotal) Bei den neuen beiden Dateien scheinst du auch ins Schwarze getroffen zu haben, Auswertungen: C:\WINDOWS\Installer\{97a27373-658b-42cb-b0ab-2f6cc721e6f9}\RomAlrt.dll hxxp://www.virustotal.com/de/analisis/d5f7ce6ea30c91424e55be33aa1285f0 C:\WINDOWS\Installer\{76ddbbf1-650c-4b8a-b2a0-2a751836f267}\zip.dll http://www.virustotal.com/de/analisis/032feb74058e9a490e2c671f9a37d710 Nochmals vielen Dank, dass die Hilfe immer so schnell kommt. Bin gespannt, wies weitergeht mit dem Kruppzeug hier |
21.02.2008, 18:51 | #15 | |
> MalwareDB | Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner *tag* Ich find die hier ja auch spannend Zitat:
|
Themen zu Pop-ups mit Virenwarnung, HJT-Starten unterbinden - vermute Trojaner |
ad-aware, antivir, bho, browser, desktop, excel, exe, firefox, google, helfen, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, internet security, mozilla, mozilla firefox, pop-up, programm, s-1-5-18, security, software, spyware, symantec, system, trojane, trojaner, unterbinden, vundo, warnung, windows, windows defender, windows xp |