|
Log-Analyse und Auswertung: TR/Crypt.XPACK.Gen - Noch ein Fall!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
24.05.2008, 15:25 | #1 |
| TR/Crypt.XPACK.Gen - Noch ein Fall! Hallo! Heute hat mir ein Freund den Rechner seiner Tochter vorbeigebracht, weil AntiVir Arlam schlaegt. Ist ne Menge Zeuch installiert, von deren Existenz ich nicht mal wusste - was man als Teen halt so braucht. Grundsaetzlich bin ich ja immer fuer Format C: und Neuinstallation, aber dass soll auf keinen Fall passieren. Hat jemand ein paar Tipps, wie ich das Ding wieder halbwegs sauber bekomme und wieder mit halbwegs gutem Gewissen zurueck geben kann? Hier das Log: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 15:59:49, on 24.05.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16640) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\Explorer.EXE C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLService.exe C:\WINDOWS\system32\tcpsvcs.exe C:\WINDOWS\system32\svchost.exe C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLSched.exe C:\WINDOWS\system32\wscntfy.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe C:\Programme\Java\jre1.6.0_02\bin\jusched.exe C:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe C:\Programme\PC Connectivity Solution\ServiceLayer.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\USB Disk Win98 Driver\Res.EXE C:\Programme\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe C:\Programme\Winamp\winampa.exe C:\Programme\QuickTime\qttask.exe C:\Programme\CyberLink\PowerCinema\PCMService.exe C:\Programme\Hotbar\bin\10.0.368.0\OEAddOn.exe C:\Programme\Hotbar\bin\10.0.368.0\HotbarSA.exe C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Windows Live\Messenger\MsnMsgr.Exe C:\Programme\Hotbar\bin\10.0.368.0\Weather.exe C:\Programme\DNT\SimHID\SimHID.exe C:\Programme\Tenda\TWL541U\Mrv8000x.exe C:\Programme\OpenOffice.org 2.3\program\soffice.exe C:\Programme\OpenOffice.org 2.3\program\soffice.BIN c:\programme\gemeinsame dateien\installshield\updateservice\isuspm.exe C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\agent.exe C:\Dokumente und Einstellungen\Jacky\Desktop\HiJackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://search.bearshare.com/sidebar.html?src=ssb R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://search.bearshare.com/sidebar.html?src=ssb R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.bearshare.com/sidebar.html?src=ssb R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://runonce.msn.com/?v=msgrv75 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\5225\toolbaru.dll R3 - URLSearchHook: (no name) - {fb7d98cb-b228-4ecb-acac-e7101156338e} - (no file) O2 - BHO: (no name) - {0E7898A6-81BA-4094-A620-AE77DB37C8D5} - C:\WINDOWS\system32\hgGxUklJ.dll (file missing) O2 - BHO: {609b4c25-01b5-e779-80d4-04433b75cb96} - {69bc57b3-3440-4d08-977e-5b1052c4b906} - C:\WINDOWS\system32\sfhfcewy.dll (file missing) O2 - BHO: (no name) - {6D794CB4-C7CD-4c6f-BFDC-9B77AFBDC02C} - C:\WINDOWS\system32\jkkKecyx.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll (file missing) O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll (file missing) O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\5225\toolbaru.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll (file missing) O3 - Toolbar: (no name) - {07AA283A-43D7-4CBE-A064-32A21112D94D} - (no file) O3 - Toolbar: (no name) - {fb7d98cb-b228-4ecb-acac-e7101156338e} - (no file) O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\GEMEIN~1\INSTAL~1\UPDATE~1\isuspm.exe -startup O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe" -start O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe" O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [USB Storage Toolbox] C:\Programme\USB Disk Win98 Driver\Res.EXE O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe" O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [Picasa Media Detector] C:\Programme\Picasa2\PicasaMediaDetector.exe O4 - HKLM\..\Run: [PCMService] "C:\Programme\CyberLink\PowerCinema\PCMService.exe" O4 - HKLM\..\Run: [HotbarOE] C:\Programme\Hotbar\bin\10.0.368.0\OEAddOn.exe O4 - HKLM\..\Run: [HotbarSA] "C:\Programme\Hotbar\bin\10.0.368.0\HotbarSA.exe" O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [988c834f] rundll32.exe "C:\WINDOWS\system32\ldlgatht.dll",b O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\Windows Live\Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKCU\..\Run: [WeatherDPA] "C:\Programme\Hotbar\bin\10.0.368.0\Weather.exe" -auto O4 - HKCU\..\Run: [Uniblue RegistryBooster 2] C:\Programme\Uniblue\RegistryBooster 2\RegistryBooster.exe /S O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Startup: OpenOffice.org 2.3.lnk = C:\Programme\OpenOffice.org 2.3\program\quickstart.exe O4 - Global Startup: SimHID.lnk = C:\Programme\DNT\SimHID\SimHID.exe O4 - Global Startup: Tenda TWL541U.lnk = C:\Programme\Tenda\TWL541U\Mrv8000x.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra button: ShopperReports - Compare product prices - {C5428486-50A0-4a02-9D20-520B59A9F9B2} - C:\Programme\ShoppingReport\Bin\2.0.21\ShoppingReport.dll O9 - Extra button: ShopperReports - Compare travel rates - {C5428486-50A0-4a02-9D20-520B59A9F9B3} - C:\Programme\ShoppingReport\Bin\2.0.21\ShoppingReport.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {55027008-315F-4F45-BBC3-8BE119764741} (Slide Image Uploader Control) - http://www.slide.com/uploader/SlideImageUploader.cab O16 - DPF: {7E980B9B-8AE5-466A-B6D6-DA8CF814E78A} (MJLauncherCtrl Class) - http://www.bigfishgames.com/online/chainz2/mjolauncher.cab O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game01.zylom.com/activex/zylomgamesplayer.cab O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - http://www.adobe.com/products/acrobat/nos/gp.cab O20 - Winlogon Notify: jkkKecyx - C:\WINDOWS\SYSTEM32\jkkKecyx.dll O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Programme\IVT Corporation\BlueSoleil\BTNtService.exe (file missing) O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLCapSvc.exe O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Programme\CyberLink\PowerCinema\Kernel\TV\CLSched.exe O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Programme\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe O23 - Service: Google Updater Service (gusvc) - Unknown owner - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe (file missing) O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe -- End of file - 10544 bytes Vielen Dank! |
24.05.2008, 16:48 | #2 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Crypt.XPACK.Gen - Noch ein Fall!Zitat:
C:\WINDOWS\SYSTEM32\jkkKecyx.dll C:\WINDOWS\system32\ldlgatht.dll Werte diese Dateien bei Virustotal.com aus und poste die Ergebnisse. Danach sehen wir weiter.
__________________ |
24.05.2008, 19:31 | #3 | |||
| TR/Crypt.XPACK.Gen - Noch ein Fall! Toechterchen muss unbedingt ihre "lebenswichtigen" Kommunikationstools
__________________mit ihren Einstellungen behalten. Also let's go... Zitat:
Zitat:
Zitat:
|
24.05.2008, 19:41 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Crypt.XPACK.Gen - Noch ein Fall! Probieren wirs mit Combofix: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.
__________________ Logfiles bitte immer in CODE-Tags posten |
25.05.2008, 03:06 | #5 | |||
| TR/Crypt.XPACK.Gen - Noch ein Fall! OK - abgearbeitet - mit maessigem Erfolg. Mit CCleaner schien alles gut zu laufen. Mit ComboFix zunaechst auch. Nach dem von ComboFix initierten Neustart war zu lesen... Zitat:
ComboFix Zitat:
Logfile-Fenster geht auf und ich starte den Versuch uber den einzigen Browser (IE) hier das logfile zu posten. Nach kurzer Zeit, warnt der IE vor Viren und Trojanern und will Software installieren und scannen. Ich "No" Dann nochmal Neustart und AntiVir sagt wieder "TR/Crypt.XPACK.Gen" und jetzt auch noch "TR/Vundo.Gen". Der ComboFix Logfile scheint auch nicht mehr Board-konform ausgegallen zu sein. Zitat:
http://www.gigasoft.biz/combotext.txt |
25.05.2008, 12:59 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Crypt.XPACK.Gen - Noch ein Fall! Hast Du vor Combofix denn auch Virenscannerwächter temp. deaktiviert? Solltest Du lt. der Anleitung! Mit combofix alleine kannst Du nicht alles bereinigen, man muß noch manuell alles durchschauen und ggf. noch vorhandene schädliche Dateien löschen. Ich meld mich daher noch wie du da vorgehen solltest.
__________________ --> TR/Crypt.XPACK.Gen - Noch ein Fall! |
25.05.2008, 13:36 | #7 |
| TR/Crypt.XPACK.Gen - Noch ein Fall! yepp, AntiVir war deativiert - stand ja in der Anleitung. Nach dem von ComboFix verursachten Neustart war es natuerlich wieder aktiv. Auf jeden Fall schonmal Vielen Dank fuer die Muehe die Du Dir machst!!! |
25.05.2008, 13:47 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Crypt.XPACK.Gen - Noch ein Fall! Okay - werte mal diese Dateien bei Virustotal aus. AntiVir-Wächter davor wieder temp. deaktivieren, damit der nichts beeinflußt: C:\WINDOWS\system32\mswstr10.dll C:\WINDOWS\system32\msjint40.dll Schmeiß auch mal das Norton-Geraffel vom System. Bleib bei AntiVir. Mehrere Virenscanner gleichzeitig sind mehr als ungünstig! Falls sich noch weitere "krumme" Dateien im System befinden, können wir die evtl. so aufspüren: Über ein filelisting mit diesem script:Diese listing.txt z.B. bei file-upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist.
__________________ Logfiles bitte immer in CODE-Tags posten |
24.06.2008, 11:57 | #9 |
| TR/Crypt.XPACK.Gen - Noch ein Fall! Hallo, da bin ich wieder. Sorry aber ein unfreiwilliger Krankenhausaufenthalt hat mich leider aufgehalten. Nun moechte ich nochmal einen Versuch starten. Die Kiste stand jetzt die ganze Zeit unangefasst in der Ecke. Die beiden dll's habe ich jetzt mal bei Virus-Total hochgeladen und bekam die Anwort, das sie schonmal anylisiert wurden. Hier die Ergebnisse: Virustotal. MD5: 8e6d307331625b7b8a846773d36982a2 Virustotal. MD5: 1645928aeda951e72a958bf766cf33d3 Norton deinstallieren und dieses Script starten, wird schwierig - mittlerweile gehen nach dem Start 60-70 Virenmeldungen von AntiVir auf und legen den Rechner ziemlich lahm. Die beiden Dateien habe ich jetzt im abgesicherten Modus runtergeholt. Gibts noch eine Chance - mittlerweile ist es nur noch sportlicher Ehrgeiz! |
24.06.2008, 15:42 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Crypt.XPACK.Gen - Noch ein Fall! Von einem Virenscanner solltest Du Dich aber auf jedenfall trennen. Da würde ich definitiv den Norton wegschmeißen, deaktivier AntiVir notfalls solange. Folge mal bitte meinem DSS-Link in meiner Signatur und beachte die Anweisungen.
__________________ Logfiles bitte immer in CODE-Tags posten |
25.06.2008, 13:44 | #11 |
| TR/Crypt.XPACK.Gen - Noch ein Fall! Hallo, so Norton ist runter! Das DSS ergab folgendes: [edit] bitte editiere zukünftig deine links, wie es dir u.a. hier angezeigt wird: http://www.trojaner-board.de/22771-a...tml#post171958 danke GUA [/edit] |
25.06.2008, 14:18 | #12 | |
| TR/Crypt.XPACK.Gen - Noch ein Fall! Sorry, das war micht nicht klar. Ich hoffe, so geht es in Ordnung. Zitat:
|
26.06.2008, 18:29 | #13 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Crypt.XPACK.Gen - Noch ein Fall! Da ist noch einiges: Code:
ATTFilter O2 - BHO: (no name) - {547994C0-7E9B-43D6-AC14-1403C8D638D6} - C:\WINDOWS\system32\xxyxvwUm.dll O2 - BHO: (no name) - {6D794CB4-C7CD-4c6f-BFDC-9B77AFBDC02C} - C:\WINDOWS\system32\jkkKecyx.dll (file missing) O2 - BHO: {646517fc-0150-fd7a-6a24-550646877b6f} - {f6b77864-6055-42a6-a7df-0510cf715646} - C:\WINDOWS\system32\facarnsq.dll O3 - Toolbar: (no name) - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - (no file) O3 - Toolbar: (no name) - {07AA283A-43D7-4CBE-A064-32A21112D94D} - (no file) O3 - Toolbar: (no name) - {fb7d98cb-b228-4ecb-acac-e7101156338e} - (no file) O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [988c834f] rundll32.exe "C:\WINDOWS\system32\tprpbfne.dll",b O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O20 - Winlogon Notify: jkkKecyx - jkkKecyx.dll (file missing) Besorg Dir dann den Avenger und gehe nach dieser Anleitung vor aber benutze dieses Text: Code:
ATTFilter files to delete: C:\WINDOWS\system32\xxyxvwUm.dll C:\WINDOWS\system32\jkkKecyx.dll C:\WINDOWS\system32\facarnsq.dll C:\WINDOWS\system32\tprpbfne.dll registry keys to delete: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{547994C0-7E9B-43D6-AC14-1403C8D638D6} HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6D794CB4-C7CD-4c6f-BFDC-9B77AFBDC02C} HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{f6b77864-6055-42a6-a7df-0510cf715646} HKLM\software\microsoft\windows nt\currentversion\winlogon\notify\jkkKecyx registry values to delete: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run | 988c834f HKLM\SOFTWARE\Microsoft\Windows\Curr entVersion\Explorer\ShellExecuteHooks | {6D794CB4-C7CD-4c6f-BFDC-9B77AFBDC02C} Schau auch mal mit dem Registry-Editor (regedit.exe) nach diesem Eintrag: Code:
ATTFilter [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa] "Authentication Packages"= msv1_0 C:\WINDOWS\system32\xxyxvwUm.dll Code:
ATTFilter 2008-05-14 21:32:24 0 d-------- C:\Programme\BearShare Applications 2008-05-14 21:31:19 0 d-------- C:\Programme\Azureus Denk noch ans filelisting!
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu TR/Crypt.XPACK.Gen - Noch ein Fall! |
adobe, avira, bho, compare, desktop, downloader, einstellungen, explorer, format, google, hijack, hijackthis, hkus\s-1-5-18, icq, internet, internet explorer, log, microsoft, photoshop, picasa, programme, rundll, software, solution, system, tr/crypt.xpack.ge, tr/crypt.xpack.gen, urlsearchhook, usb, windows, windows xp |