|
Plagegeister aller Art und deren Bekämpfung: Virus oder nicht?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
20.05.2008, 15:53 | #1 |
| Virus oder nicht? Hallo, beim Scannen hat heute GDATA einen Virus entdeckt. Virus: Rootkit-gen[Rtk](EngineB) Infiziert ist die Datei: slnthal.sy_ Ordner: Windows\System32\ReinstallBackups\0007\DriverFiles Weiß jemand, ob das eine Falschmeldung ist? Der Virus wurde erst im April in die Datenbank aufgenommen - nach dem Zeitpunkt, zum dem ich den letzten Scan durchgeführt habe. Die Datei ist anscheinend eine Modem-Driver-Datei, so viel habe ich ergoogeln können, allerdings bin ich schon seit Jahren nicht mehr mit einem Modem unterwegs. Weiß jemand, was für ein Verzeichnis das "Reinstall Backups" ist? Kann ich das File bedenkenlos in Quarantäne verschieben ... bisher habe ich es nur loggen lassen, um ein Nichtstarten von Windows zu vermeiden. Anbei auch ein Hijack-This-Scan: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 16:50:40, on 20.05.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16640) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\brsvc01a.exe C:\WINDOWS\system32\brss01a.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe C:\Programme\G DATA AntiVirus\AVK\AVKService.exe C:\Programme\G DATA AntiVirus\AVK\AVKWCtl.exe C:\WINDOWS\system32\cisvc.exe C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe C:\HP\KBD\KBD.EXE C:\Programme\D-Link\AirPlus G\AirGCFG.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\Programme\ANI\ANIWZCS2 Service\WZCSLDR2.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe C:\Programme\Java\jre1.6.0_03\bin\jusched.exe C:\Programme\G DATA AntiVirus\AVKTray\AVKTray.exe C:\PROGRA~1\MICROS~3\wcescomm.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Google\Google Updater\GoogleUpdater.exe C:\PROGRA~1\MICROS~3\rapimgr.exe C:\Programme\SpeedFan\speedfan.exe C:\WINDOWS\system32\cidaemon.exe C:\Programme\Microsoft Office\Office10\WINWORD.EXE C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Outlook Express\msimn.exe C:\Programme\Microsoft Encarta\Encarta Enzyklopädie Professional 2003\EDICT.EXE C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=DE_DE&c=Q105&bd=pavilion&pf=desktop R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Arcor AG & Co. KG O2 - BHO: IE7Pro - {00011268-E188-40DF-A514-835FCD78B1BF} - C:\Programme\IEPro\iepro.dll O2 - BHO: G DATA WebFilter Class - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA AntiVirus\Webfilter\AVKWebIE.dll O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: CmjBrowserHelperObject Object - {07A11D74-9D25-4fea-A833-8B0D76A5577A} - C:\Programme\Mindjet\MindManager 7\Mm7InternetExplorer.dll O2 - BHO: bho2gr Class - {31FF080D-12A3-439A-A2EF-4BA95A3148E8} - C:\Programme\GetRight\xx2gr.dll O2 - BHO: Bugnosis - {3A6514CD-A457-11D4-8AF3-000102686B79} - (no file) O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll O3 - Toolbar: HP-Ansicht - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Programme\HP\Digital Imaging\bin\HPDTLK02.dll O3 - Toolbar: (no name) - {930E4DE1-973D-42D6-BF6E-6788E06BD003} - (no file) O3 - Toolbar: G DATA WebFilter - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA AntiVirus\Webfilter\AVKWebIE.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE O4 - HKLM\..\Run: [D-Link AirPlus G] C:\Programme\D-Link\AirPlus G\AirGCFG.exe O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [ANIWZCS2Service] C:\Programme\ANI\ANIWZCS2 Service\WZCSLDR2.exe O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_03\bin\jusched.exe" O4 - HKLM\..\Run: [AVKTray] "C:\Programme\G DATA AntiVirus\AVKTray\AVKTray.exe" O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRA~1\MICROS~3\wcescomm.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - Global Startup: Google Updater.lnk = C:\Programme\Google\Google Updater\GoogleUpdater.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: IE7Pro Preferences - {0026439F-A980-4f18-8C95-4F1CBBF9C1D8} - C:\Programme\IEPro\iepro.dll O9 - Extra 'Tools' menuitem: IE7Pro Preferences - {0026439F-A980-4f18-8C95-4F1CBBF9C1D8} - C:\Programme\IEPro\iepro.dll O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll O9 - Extra button: An Mindjet MindManager senden - {941E1A34-C6AF-4baa-A973-224F9C3E04BF} - C:\Programme\Mindjet\MindManager 7\Mm7InternetExplorer.dll O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Researcher\EROPROJ.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1125419105453 O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O23 - Service: AccSys WiFi Component (accsvc) - AccSys GmbH - C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe O23 - Service: ANIWZCSd Service (ANIWZCSdService) - Alpha Networks Inc. - C:\Programme\ANI\ANIWZCS2 Service\ANIWZCSdS.exe O23 - Service: G DATA AntiVirus Proxy (AVKProxy) - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe O23 - Service: G DATA Scheduler (AVKService) - G DATA Software AG - C:\Programme\G DATA AntiVirus\AVK\AVKService.exe O23 - Service: AntiVirus Wächter (AVKWCtl) - G DATA Software AG - C:\Programme\G DATA AntiVirus\AVK\AVKWCtl.exe O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Programme\MAGIX\Common\Database\bin\fbserver.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe -- End of file - 9688 bytes |
21.05.2008, 10:41 | #2 |
| Virus oder nicht? Leider wurden gestern meine beiden Nachpostings gelöscht - warum auch immer. Diese Zensur finde ich etwas merkwürdig.
__________________Leider wurde bisher auch noch keine Antwort auf mein Posting gegeben - das wundert mich nur insofern, da allen Neupostings gestern relativ schnell geantwortet wurde und Hilfe geleistet wurde. Falls mein Eingangs-Posting irgendetwas beinhaltet, was hier auf Missbilligung stößt, dann äußert dies bitte, anstatt mich zu ignorieren und meine Fragen, ob mir niemand helfen will, wieder zu löschen. |
21.05.2008, 11:22 | #3 | |
/// TB-Ausbilder | Virus oder nicht? Jedes Posting geht mal unter. Ich hatte deinen Beitrag bisher tatsächlich noch nicht gelesen.
__________________Allerdings zeigt eine Suche zu diesem Thema schnell, dass du deine Antwort an sich schon hast: chip.de Was eventuell andere davon abgehalten hat, die ganze Sache nochmal mit dir durchzuexen. Eine weitere Möglichkeit die Datei zu kontrollieren, wäre der MD5/SHA6, den du bei der Analyse bei Virustotal leider nicht mitkopiert hast. Wenn du die Werte (und die Dateigröße) nachreichen könntest, könnte man noch ein wenig weitersuchen. Ansonsten würd ich dir raten, dich entweder mit einem Verdacht auf FP im Avastforum anzumelden und dich von den Leuten dort bzgl Avast-Erkennungen beraten zu lassen. Oder die Datei direkt an Avast zu schicken: Zitat:
lg myrtille
__________________ |
21.05.2008, 14:12 | #4 | |
| Virus oder nicht?Zitat:
Hier noch einmal die Meldung von virus.total. weitere Informationen File size: 100176 bytes MD5...: f06507086ff9bfdbcf3c5098a4848b5d SHA1..: 393682745ebb53c93372ffc9d39942946056a514 SHA256: 6a3b42e422d034e84732c62a10fd54240713b36b18240fe59c89806e2ad595a3 SHA512: 9ac3d765d2edcca1263abd625001120a9db0a2a820ccba399f590d97280d5d5e b35cd7836ff39085fe1e1894a3c3e84f1932aa887ac925a40cf8a9842365b21c PEiD..: - PEInfo: PE Structure information ( base data ) entrypointaddress.: 0x267f8 timedatestamp.....: 0x418645d4 (Mon Nov 01 14:19:00 2004) machinetype.......: 0x14c (I386) ( 9 sections ) name viradd virsiz rawdsiz ntrpy md5 _LDATA 0x340 0x288a 0x28a0 5.99 03ea7fece6c563dd80d80897c74eef0c .text 0x2be0 0x10a36 0x10a40 6.49 67d8b8231c2459288f5dc235b62456b0 _LTEXT 0x13620 0x1fd0 0x1fe0 6.40 54f70c8920fa62d1fcb4c375f42c5a2d .data 0x15600 0x610 0x620 1.33 2302407097812c6ac59f6e61e945359b .CRT 0x15c20 0xc 0x20 0.60 d6088404df3e8be5ccb8637d3f58214e PAGE 0x15c40 0xb90 0xba0 5.93 c5365047e7a897c57fbc4ec1b436493b INIT 0x167e0 0xa2e 0xa40 6.17 533be03a01b658641efd878ad6ee2cf0 .rsrc 0x17220 0x2f0 0x300 3.14 72e4073637b5d0748b5321d9672309ee .reloc 0x17520 0x11c4 0x11e0 6.20 d04f1da43f173bb0a5fbce4b5c2d8203 ( 3 imports ) > SlWdmSup.sys: _SLWDMSUP_LoadDriver@4, _SLWDMSUP_UnloadDriver@4 > ntoskrnl.exe: ExQueueWorkItem, _allmul, KeInitializeSpinLock, KeInitializeSemaphore, ObfDereferenceObject, KefReleaseSpinLockFromDpcLevel, KeDelayExecutionThread, RtlAppendUnicodeStringToString, RtlInitUnicodeString, InterlockedExchange, ZwClose, IoCreateSymbolicLink, KeWaitForSingleObject, IoDeleteDevice, IoDeleteSymbolicLink, IofCompleteRequest, KeRemoveEntryDeviceQueue, IoReleaseCancelSpinLock, IoAcquireCancelSpinLock, IoStartPacket, KeQuerySystemTime, DbgPrint, _vsnprintf, IofCallDriver, IoBuildDeviceIoControlRequest, KeInitializeEvent, IoGetDeviceObjectPointer, IoCreateDevice, memmove, RtlAnsiStringToUnicodeString, KeReleaseSemaphore, RtlIntegerToUnicodeString, ZwOpenKey, ZwCreateKey, ZwQueryValueKey, ZwSetValueKey, IoStartNextPacket, IoRegisterShutdownNotification, IoUnregisterShutdownNotification, RtlInitAnsiString, RtlUnwind, strncpy, sprintf, strstr, _alldiv, toupper, ExAllocatePoolWithTag, ExFreePool > HAL.dll: KfAcquireSpinLock, KfReleaseSpinLock, KeQueryPerformanceCounter, KfRaiseIrql, KeGetCurrentIrql, KfLowerIrql ( 0 exports ) Danke für den Tipp, das File an Avast zu senden, mache ich auch noch, habe es bisher an GDATA weitergeleitet. Danke für deine Hilfe! |
21.05.2008, 14:24 | #5 |
/// TB-Ausbilder | Virus oder nicht? Hi, also die Datei ist mit der Größe als Treiber bekannt: Link Was meine Meinung nur bestätigt. Die bemängelte Datei ist allerdings ein Backup des Treibers der sich in C:\windows\system32\drivers befinden sollte. Ist die Datei dort in derselben Größe vorhanden, würd ichs darauf beruhen lassen und warten, dass Avast! reagiert. Theoretisch sollte Avast! dir antworten, leider ist Avast! in der Hinsicht manchmal sehr langsam. Würde mich freuen, wenn du die erhaltene Antwort hier posten könntest (auch wenn es erst in 2 Wochen sein sollte ) lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
21.05.2008, 15:55 | #6 |
| Virus oder nicht? Ich habe die beiden Dateien verglichen. Die "Größe auf dem Datenträger" ist identisch, allerdings der Punkt "Größe" unterschiedlich. Kann das sein,dass das an der Unterschiedlichen Endung .sys ggenüber .sy_ liegt? Beide Dateien wurden 2005 erstellt, allerdings in unterschiedlichen Monaten. Eventuell ist die eine Datei ein Update? Ich melde mich auf jeden Fall, wenn ich eine Info erhalte. Geändert von Crox11 (21.05.2008 um 16:01 Uhr) |
21.05.2008, 16:15 | #7 |
/// TB-Ausbilder | Virus oder nicht? Ich denk es liegt eher daran, dass die Datei eine Sicherung ist. Meines Erachtens wurde für die Datei in System32-Ordner eine Ausnahme von der Erkennung gemacht, diese Ausnahme wurde für die Sicherung in dem Reinstall-Ordner (noch) nicht gemacht, sodass die Datei jetzt erkannt wird. Die Endung ist vollkommen normal für Dateien aus den Sicherungsordnern von Windows. lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
01.06.2008, 18:36 | #8 | |
| Virus oder nicht?Zitat:
Hallo Myrtille, wie versprochen das Feedback. Avast hat mir bisher nicht geschrieben, aber ich habe in den letzten Tagen die Datei mehrfach scannen lassen. Heute wurde kein Virus mehr in der Datei angesagt - d.h. sie war clean und die Signaturen wurden angepasst. Nochmals vielen Dank für deine Hilfe! Corx11 |
01.06.2008, 18:42 | #9 |
/// TB-Ausbilder | Virus oder nicht? Thx für das Feedback! Gut das die Signaturen aktualisiert wurden. Schade, dass da kein Feedback von Avast kam. Aber das wichtigste ist wohl, dass man jetzt eigentlich sicher sein kann, dass die Datei sauber ist/war. Lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
Themen zu Virus oder nicht? |
adobe, antivirus, bho, dll, engineb, excel, explorer, firefox, g data, gdata, google, hijackthis, internet, internet explorer, magix, mozilla, mozilla firefox, nvidia, outlook express, pdf, preferences, quara, rundll, scan, senden, server, software, starten, system, virus, windows, windows xp |