Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Viele Malware! Muss ich formatieren?

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 13.11.2008, 19:17   #1
GSX750F
 
Viele Malware! Muss ich formatieren? - Icon27

Viele Malware! Muss ich formatieren?



Hallo!

Ich bin neu hier und habe mich angemeldet da ich gleich mal ein Problem habe.
Mir hatte es AntiVirus Pro2009 unten rechts im Tray angezeigt, da ich wusste das es Malware ist, habe ich bei google danach gesucht und bin auf Spyhunter gestossen. nachdem ich das installiert hatte, habe ich bei google geschaut und bin auf dieses Forum gestossen und habe gelesen, das dieses auch Malware ist. Bin also voll reingetretten, in die Virenseuche

Wollte nun fragen ob meine festplatte noch zu retten ist, oder ob es solche Trojaner bzw. Viren sind die nur durch plattmachen verschwinden. Habe eine Logfile gemacht.

Und meinen Kaspersky kann ich auch nicht mehr öffnen.

Bitte helft mir!

Danke


Scan saved at 18:42:51, on 13.11.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.20900)
Boot mode: Normal

Running processes:
C:\WINXP\System32\smss.exe
C:\WINXP\system32\csrss.exe
C:\WINXP\system32\winlogon.exe
C:\WINXP\system32\services.exe
C:\WINXP\system32\lsass.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\System32\svchost.exe
C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\Explorer.EXE
C:\WINXP\system32\spoolsv.exe
D:\Programme\Borland\InterBase\bin\ibguard.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
C:\WINXP\system32\IoctlSvc.exe
D:\Programme\Sceneo\Bonavista\Services\PVR\PVRService.exe
D:\Programme\Borland\InterBase\bin\ibserver.exe
C:\WINXP\system32\wbem\wmiapsrv.exe
C:\WINXP\System32\alg.exe
C:\WINXP\System32\svchost.exe
C:\WINXP\system32\ctfmon.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Programme\Windows Live\Messenger\msnmsgr.exe
C:\Programme\Windows Live\Messenger\usnsvc.exe
C:\Programme\Prüfung\prüfung.com
C:\WINXP\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
O2 - BHO: (no name) - {8192BC16-D082-4489-B284-9E490E51B0B7} - C:\WINXP\system32\awtSLfef.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [AVP] "D:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe"
O4 - HKLM\..\Run: [brastk] brastk.exe
O4 - HKLM\..\Run: [SpyHunter Security Suite] C:\Programme\Enigma Software Group\SpyHunter\SpyHunter3.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINXP\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O8 - Extra context menu item: An vorhandenes PDF anfügen - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Senden an &Bluetooth-Gerät... - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: Statistik für den Schutz des Web-Datenverkehrs - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - D:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\SCIEPlgn.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINXP\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O20 - AppInit_DLLs: karna.dat
O20 - Winlogon Notify: yayxwTji - yayxwTji.dll (file missing)
O23 - Service: Kaspersky Anti-Virus (AVP) - Kaspersky Lab - D:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InterBase Guardian (InterBaseGuardian) - Borland Software Corporation - D:\Programme\Borland\InterBase\bin\ibguard.exe
O23 - Service: InterBase Server (InterBaseServer) - Borland Software Corporation - D:\Programme\Borland\InterBase\bin\ibserver.exe
O23 - Service: InterBase InterClient Server (InterServer) - InterBase - D:\Programme\Borland\InterBase\InterClient\bin\interserver.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINXP\system32\IoctlSvc.exe
O23 - Service: Sceneo PVR Service (srvcPVR) - Buhl Data Service GmbH - D:\Programme\Sceneo\Bonavista\Services\PVR\PVRService.exe

--
End of file - 6412 bytes

Alt 13.11.2008, 20:13   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Viele Malware! Muss ich formatieren? - Standard

Viele Malware! Muss ich formatieren?



Hallo und

Acker diese Punkte für weitere Analysen ab:

1.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.

2.) Führe dieses MBR-Tool aus und poste die Ausgabe

3.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten

4.) Führe Silentrunners nach dieser Anleitung aus und poste das Logfile (mit Codetags umschlossen), falls es zu groß sein sollte kannst Du es (gezippt) bei file-upload.net hochladen und hier verlinken.

5.) ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so:

HTML-Code:
[code] Hier das Logfile rein! [/code]
6.) Mach auch ein Filelisting mit diesem script:
  • Script abspeichern per Rechtsklick, speichern unter auf dem Desktop
  • Doppelklick auf listing8.cmd auf dem Desktop
  • nach kurzer Zeit erscheint eine listing.txt auf dem Desktop

Diese listing.txt z.B. bei File-Upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist.

7.) Poste ein neues Hijackthis Logfile, nimm dazu diese umbenannte hijackthis.exe - editiere die Links und privaten Infos!!
__________________

__________________

Alt 14.11.2008, 15:20   #3
GSX750F
 
Viele Malware! Muss ich formatieren? - Standard

Viele Malware! Muss ich formatieren?



Hallo, also punkt 1 ist erledigt, aber jetzt gibts schon probleme, ich komme nicht auf die seiten drauf, wo ich die progis downloaden soll. könntest mir die programme vielleicht in ein archiv packen und bei rapidshare hochladen oder so? hab mal ein bild rangehängt von dem fehler, welcher überall kommt bei.


MBR-Tool

Blacklight und Malwarebytes Antimalware

und

ComboFix

Danke erstmal.
__________________
Miniaturansicht angehängter Grafiken
Viele Malware! Muss ich formatieren?-fehler.jpg  

Geändert von GSX750F (14.11.2008 um 15:40 Uhr)

Alt 14.11.2008, 18:35   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Viele Malware! Muss ich formatieren? - Cool

Viele Malware! Muss ich formatieren?



Hier isses, hoffe die funzen => File-Upload.net - tools-tb.rar

Passwort des RAR-Archivs: root24
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 16.11.2008, 03:11   #5
GSX750F
 
Viele Malware! Muss ich formatieren? - Standard

Viele Malware! Muss ich formatieren?



Hi.

Vielen Dank für deine Hilfe, hab die Progis erhalten und downlaoden können. hier die logs.

MBR:

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


Blacklight:

11/16/08 02:56:31 [Info]: BlackLight Engine 2.2.1092 initialized
11/16/08 02:56:31 [Info]: OS: 5.1 build 2600 (Service Pack 2)
11/16/08 02:56:32 [Note]: 7019 4
11/16/08 02:56:32 [Note]: 7005 0
11/16/08 02:56:36 [Note]: 7006 0
11/16/08 02:56:36 [Note]: 7011 488
11/16/08 02:56:36 [Note]: 7035 0
11/16/08 02:56:36 [Note]: 7026 0
11/16/08 02:56:36 [Note]: 7026 0
11/16/08 02:56:38 [Note]: FSRAW library version 1.7.1024
11/16/08 02:59:58 [Note]: 7007 0


Malwarebytes:

Malwarebytes' Anti-Malware 1.30
Datenbank Version: 1306
Windows 5.1.2600 Service Pack 2

16.11.2008 02:53:01
mbam-log-2008-11-16 (02-52-56).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 103232
Laufzeit: 25 minute(s), 38 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 2
Infizierte Registrierungsschlüssel: 12
Infizierte Registrierungswerte: 3
Infizierte Dateiobjekte der Registrierung: 2
Infizierte Verzeichnisse: 0
Infizierte Dateien: 40

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
C:\WINXP\system32\awtSLfef.dll (Trojan.Vundo.H) -> No action taken.
C:\WINXP\system32\yquareeb.dll (Trojan.Vundo.H) -> No action taken.

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{19fc87ef-f682-434a-afd5-7419d378f523} (Trojan.Vundo.H) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{19fc87ef-f682-434a-afd5-7419d378f523} (Trojan.Vundo.H) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{ade0aa90-4a92-46a8-a90e-202065df476d} (Trojan.Vundo) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{64d65210-d4e8-4244-8e8e-5581500e1e52} (Trojan.Vundo) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{4391283b-f149-4424-ab36-2f504ec67840} (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\tdssdata (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\tdss (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Track System (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken.

Infizierte Registrierungswerte:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\6878ced9 (Trojan.Vundo.H) -> No action taken.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\brastk (Trojan.FakeAlert) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\brastk (Trojan.FakeAlert) -> No action taken.

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Notification Packages (Trojan.Vundo.H) -> Data: c:\winxp\system32\awtslfef -> No action taken.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\winxp\system32\awtslfef -> No action taken.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\WINXP\system32\awtSLfef.dll (Trojan.Vundo.H) -> No action taken.
C:\WINXP\system32\fefLStwa.ini (Trojan.Vundo.H) -> No action taken.
C:\WINXP\system32\fefLStwa.ini2 (Trojan.Vundo.H) -> No action taken.
C:\WINXP\system32\irxctdkf.dll (Trojan.Vundo.H) -> No action taken.
C:\WINXP\system32\fkdtcxri.ini (Trojan.Vundo.H) -> No action taken.
C:\WINXP\system32\yquareeb.dll (Trojan.Vundo.H) -> No action taken.
C:\WINXP\system32\beerauqy.ini (Trojan.Vundo.H) -> No action taken.
C:\Dokumente und Einstellungen\J\Lokale Einstellungen\Temporary Internet Files\Content.IE5\9QAH6ZRX\nd82m0[1] (Trojan.Vundo) -> No action taken.
C:\Dokumente und Einstellungen\J\Lokale Einstellungen\Temporary Internet Files\Content.IE5\9QAH6ZRX\upd105320[1] (Trojan.Vundo) -> No action taken.
C:\Dokumente und Einstellungen\J\Lokale Einstellungen\Temporary Internet Files\Content.IE5\EOC0YOZ6\kb600179[1] (Trojan.Vundo) -> No action taken.
C:\Dokumente und Einstellungen\J\Lokale Einstellungen\Temporary Internet Files\Content.IE5\EOC0YOZ6\kb600179[2] (Trojan.Vundo) -> No action taken.
C:\Dokumente und Einstellungen\J\Lokale Einstellungen\Temporary Internet Files\Content.IE5\Q0IZWAKT\nd82m0[1] (Trojan.Vundo) -> No action taken.
C:\Dokumente und Einstellungen\J\Lokale Einstellungen\Temporary Internet Files\Content.IE5\T79EXEV4\upd[1] (Trojan.Vundo) -> No action taken.
C:\WINXP\karna.dat (Trojan.FakeAlert) -> No action taken.
C:\WINXP\system32\grbxpgxs.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\gvqdujll.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\poryitvb.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\afhingbu.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\pcohgx.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\twuyqx.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\iyumgxpd.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\karna.dat (Trojan.FakeAlert) -> No action taken.
C:\WINXP\system32\xnsven.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\gbekry.dll (Trojan.Vundo) -> No action taken.
D:\Programme auf DVD\NeRo 8.3.2.1\Keygen NEW.exe (Trojan.Agent) -> No action taken.
D:\System Volume Information\_restore{8CE82A71-F0A2-47D6-807E-E569804F8F14}\RP79\A0027446.exe (Trojan.Downloader) -> No action taken.
C:\WINXP\system32\delself.bat (Malware.Trace) -> No action taken.
C:\WINXP\system32\drivers\beep.sys (Fake.Beep.Sys) -> No action taken.
C:\WINXP\system32\dllcache\beep.sys (Fake.Beep.Sys) -> No action taken.
C:\WINXP\system32\khfFUMGw.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\brastk.exe (Trojan.FakeAlert) -> No action taken.
C:\WINXP\system32\wini10804.exe (Trojan.FakeAlert) -> No action taken.
C:\WINXP\system32\brastk.exe (Trojan.FakeAlert) -> No action taken.
C:\WINXP\system32\TDSScfub.dll (Rootkit.Agent) -> No action taken.
C:\WINXP\system32\TDSSfpmp.dll (Rootkit.Agent) -> No action taken.
C:\WINXP\system32\TDSSnrsr.dll (Rootkit.Agent) -> No action taken.
C:\WINXP\system32\TDSSoeqh.dll (Rootkit.Agent) -> No action taken.
C:\WINXP\system32\TDSSriqp.dll (Rootkit.Agent) -> No action taken.
C:\WINXP\system32\TDSStkdv.log (Trojan.TDSS) -> No action taken.
C:\WINXP\system32\drivers\TDSSpaxt.sys (Rootkit.Agent) -> No action taken.


Alt 16.11.2008, 03:12   #6
GSX750F
 
Viele Malware! Muss ich formatieren? - Standard

Viele Malware! Muss ich formatieren?



Silentrunners:

"Silent Runners.vbs", revision 58, http://www.silentrunners.org/
Operating System: Windows XP SP2
Output limited to non-default values, except where indicated by "{++}"


Startup items buried in registry:
---------------------------------

HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ {++}
"ctfmon.exe" = "C:\WINXP\system32\ctfmon.exe" [MS]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"AVP" = ""D:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe"" ["Kaspersky Lab"]
"SpyHunter Security Suite" = "C:\Programme\Enigma Software Group\SpyHunter\SpyHunter3.exe" ["Enigma Software Group USA, LLC."]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "CPL-Erweiterung für Anzeigeverschiebung"
-> {HKLM...CLSID} = "CPL-Erweiterung für Anzeigeverschiebung"
\InProcServer32\(Default) = "deskpan.dll" [file not found]
"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "Erweiterung für HyperTerminal-Icons"
-> {HKLM...CLSID} = "HyperTerminal Icon Ext"
\InProcServer32\(Default) = "C:\WINXP\system32\hticons.dll" ["Hilgraeve, Inc."]
"{EFA24E62-B078-11d0-89E4-00C04FC9E26E}" = "History Band"
-> {HKLM...CLSID} = "History Band"
\InProcServer32\(Default) = "C:\WINXP\system32\shdocvw.dll" [MS]
"{6af09ec9-b429-11d4-a1fb-0090960218cb}" = "My Bluetooth Places"
-> {HKLM...CLSID} = "Bluetooth-Umgebung"
\InProcServer32\(Default) = "C:\WINXP\system32\btneighborhood.dll" ["Broadcom Corporation."]
"{7842554E-6BED-11D2-8CDB-B05550C10000}" = "Monitor"
-> {HKLM...CLSID} = "Monitor Class"
\InProcServer32\(Default) = "C:\WINXP\system32\btncopy.dll" ["Broadcom Corporation."]
"{2F603045-309F-11CF-9774-0020AFD0CFF6}" = "Synaptics Control Panel"
-> {HKLM...CLSID} = (no title provided)
\InProcServer32\(Default) = "C:\Programme\Synaptics\SynTP\SynTPCpl.dll" ["Synaptics, Inc."]
"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]
"{97F68CE3-7146-45FF-BE24-D9A7DD7CB8A2}" = "NeroCoverEd Live Icons"
-> {HKLM...CLSID} = "NeroCoverEdLiveIcons Class"
\InProcServer32\(Default) = "C:\Programme\Nero\Nero8\Nero CoverDesigner\CoverEdExtension.dll" ["Nero AG"]
"{B327765E-D724-4347-8B16-78AE18552FC3}" = "NeroDigitalIconHandler"
-> {HKLM...CLSID} = "NeroDigitalIconHandler Class"
\InProcServer32\(Default) = "C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroDigitalExt.dll" ["Nero AG"]
"{7F1CF152-04F8-453A-B34C-E609530A9DC8}" = "NeroDigitalPropSheetHandler"
-> {HKLM...CLSID} = "NeroDigitalPropSheetHandler Class"
\InProcServer32\(Default) = "C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroDigitalExt.dll" ["Nero AG"]
"{FC9FB64A-1EB2-4CCF-AF5E-1A497A9B5C2D}" = "Messenger Sharing Folders"
-> {HKLM...CLSID} = "Meine freigegebenen Ordner"
\InProcServer32\(Default) = "C:\Programme\Windows Live\Messenger\fsshext.8.5.1302.1018.dll" [MS]
"{85E0B171-04FA-11D1-B7DA-00A0C90348D6}" = "Statistik für den Schutz des Web-Datenverkehrs"
-> {HKLM...CLSID} = "Statistik für den Schutz des Web-Datenverkehrs"
\InProcServer32\(Default) = "D:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\SCIEPlgn.dll" ["Kaspersky Lab"]
"{D25B2CAB-8A9A-4517-A9B2-CB5F68A5A802}" = "Adobe.Acrobat.ContextMenu"
-> {HKLM...CLSID} = "Acrobat Elements Context Menu"
\InProcServer32\(Default) = "D:\Programme\Adobe\Acrobat 8.0\Acrobat Elements\ContextMenu.dll" ["Adobe Systems Inc."]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\
<<!>> "{3CCDF8CE-C339-4DD6-AD4F-CA7230C7E2F2}" = "*b" (unwritable string)
-> {HKLM...CLSID} = (no title provided)
\InProcServer32\(Default) = "C:\WINXP\system32\yayxwTji.dll" [file not found]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\
"WPDShServiceObj" = "{AAA288BA-9A4C-45B0-95D7-94D524869DB5}"
-> {HKLM...CLSID} = "WPDShServiceObj Class"
\InProcServer32\(Default) = "C:\WINXP\system32\wpdshserviceobj.dll" [MS]

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Aedebug\
<<!>> "Debugger" = "D:\Programme\Borland\Delphi7\Bin\bordbg70.exe -aeargs %ld %ld" ["Borland Software Corporation"]

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
<<!>> igfxcui\DLLName = "igfxdev.dll" ["Intel Corporation"]
<<!>> klogon\DLLName = "C:\WINXP\system32\klogon.dll" ["Kaspersky Lab"]
<<!>> yayxwTji\DLLName = "yayxwTji.dll" [file not found]

HKLM\SOFTWARE\Classes\Folder\shellex\ColumnHandlers\
{7D4D6379-F301-4311-BEBA-E26EB0561882}\(Default) = "NeroDigitalExt.NeroDigitalColumnHandler"
-> {HKLM...CLSID} = "NeroDigitalColumnHandler Class"
\InProcServer32\(Default) = "C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroDigitalExt.dll" ["Nero AG"]
{F9DB5320-233E-11D1-9F84-707F02C10627}\(Default) = "PDF Column Info"
-> {HKLM...CLSID} = "PDF Shell Extension"
\InProcServer32\(Default) = "C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.dll" ["Adobe Systems, Inc."]

HKLM\SOFTWARE\Classes\*\shellex\ContextMenuHandlers\
Adobe.Acrobat.ContextMenu\(Default) = "{D25B2CAB-8A9A-4517-A9B2-CB5F68A5A802}"
-> {HKLM...CLSID} = "Acrobat Elements Context Menu"
\InProcServer32\(Default) = "D:\Programme\Adobe\Acrobat 8.0\Acrobat Elements\ContextMenu.dll" ["Adobe Systems Inc."]
Cover Designer\(Default) = "{73FCA462-9BD5-4065-A73F-A8E5F6904EF7}"
-> {HKLM...CLSID} = "NeroCoverEdContextMenu Class"
\InProcServer32\(Default) = "C:\Programme\Nero\Nero8\Nero CoverDesigner\CoverEdExtension.dll" ["Nero AG"]
Kaspersky Anti-Virus\(Default) = "{dd230880-495a-11d1-b064-008048ec2fc5}"
-> {HKLM...CLSID} = (no title provided)
\InProcServer32\(Default) = "D:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\ShellEx.dll" ["Kaspersky Lab"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]

HKLM\SOFTWARE\Classes\Directory\shellex\ContextMenuHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]

HKLM\SOFTWARE\Classes\Folder\shellex\ContextMenuHandlers\
Adobe.Acrobat.ContextMenu\(Default) = "{D25B2CAB-8A9A-4517-A9B2-CB5F68A5A802}"
-> {HKLM...CLSID} = "Acrobat Elements Context Menu"
\InProcServer32\(Default) = "D:\Programme\Adobe\Acrobat 8.0\Acrobat Elements\ContextMenu.dll" ["Adobe Systems Inc."]
Kaspersky Anti-Virus\(Default) = "{dd230880-495a-11d1-b064-008048ec2fc5}"
-> {HKLM...CLSID} = (no title provided)
\InProcServer32\(Default) = "D:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\ShellEx.dll" ["Kaspersky Lab"]
MBAMShlExt\(Default) = "{57CE581A-0CB6-4266-9CA0-19364C90A0B3}"
-> {HKLM...CLSID} = "MBAMShlExt Class"
\InProcServer32\(Default) = "C:\Programme\Malwarebytes' Anti-Malware\mbamext.dll" ["Malwarebytes Corporation"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]

HKLM\SOFTWARE\Classes\AllFilesystemObjects\shellex\ContextMenuHandlers\
MBAMShlExt\(Default) = "{57CE581A-0CB6-4266-9CA0-19364C90A0B3}"
-> {HKLM...CLSID} = "MBAMShlExt Class"
\InProcServer32\(Default) = "C:\Programme\Malwarebytes' Anti-Malware\mbamext.dll" ["Malwarebytes Corporation"]


Group Policies {GPedit.msc branch and setting}:
-----------------------------------------------

Note: detected settings may not have any effect.

HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\

"ClearRecentDocsOnExit" = (REG_DWORD) dword:0x00000001
{unrecognized setting}

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\

"shutdownwithoutlogon" = (REG_DWORD) dword:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
Shutdown: Allow system to be shut down without having to log on}

"undockwithoutlogon" = (REG_DWORD) dword:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
Devices: Allow undock without having to log on}


Active Desktop and Wallpaper:
-----------------------------

Active Desktop may be disabled at this entry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState

Displayed if Active Desktop enabled and wallpaper not set by Group Policy:
HKCU\Software\Microsoft\Internet Explorer\Desktop\General\
"Wallpaper" = "C:\WINXP\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp"

Displayed if Active Desktop disabled and wallpaper not set by Group Policy:
HKCU\Control Panel\Desktop\
"Wallpaper" = "C:\Dokumente und Einstellungen\Julian\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp"


Windows Portable Device AutoPlay Handlers
-----------------------------------------

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\Handlers\

DVBViewerCD\
"Provider" = "DVBViewer"
"InvokeProgID" = "DVBViewer.Autorun"
"InvokeVerb" = "playcd"
HKLM\SOFTWARE\Classes\DVBViewer.Autorun\shell\playcd\command\(Default) = ""D:\Programme\DVBViewer\dvbviewer.exe" "-a:%L"" ["CM&V Hackbart"]

DVBViewerDVD\
"Provider" = "DVBViewer"
"InvokeProgID" = "DVBViewer.Autorun"
"InvokeVerb" = "playdvd"
HKLM\SOFTWARE\Classes\DVBViewer.Autorun\shell\playdvd\command\(Default) = ""D:\Programme\DVBViewer\dvbviewer.exe" "-a:%L"" ["CM&V Hackbart"]

DVBViewerMedia\
"Provider" = "DVBViewer"
"InvokeProgID" = "DVBViewer.Autorun"
"InvokeVerb" = "playmedia"
HKLM\SOFTWARE\Classes\DVBViewer.Autorun\shell\playmedia\command\(Default) = ""D:\Programme\DVBViewer\dvbviewer.exe" "-a:%L"" ["CM&V Hackbart"]

MSWPDShellNamespaceHandler\
"Provider" = "@%SystemRoot%\System32\WPDShextRes.dll,-501"
"CLSID" = "{A55803CC-4D53-404c-8557-FD63DBA95D24}"
"InitCmdLine" = " "
-> {HKLM...CLSID} = "WPDShextAutoplay"
\LocalServer32\(Default) = "C:\WINXP\system32\WPDShextAutoplay.exe" [MS]

NeroAutoPlay8AudioToNeroDigital\
"Provider" = "Nero Burning ROM"
"InvokeProgID" = "Nero.AutoPlay8"
"InvokeVerb" = "AudioToNeroDigital_PlayCDAudioOnArrival"
HKLM\SOFTWARE\Classes\Nero.AutoPlay8\shell\AudioToNeroDigital_PlayCDAudioOnArrival\command\(Default) = "C:\Programme\Nero\Nero8\Nero Burning Rom\nero.exe /Dialog:SaveTracks %L" ["Nero AG"]

NeroAutoPlay8CDAudio\
"Provider" = "Nero Express"
"InvokeProgID" = "Nero.AutoPlay8"
"InvokeVerb" = "CDAudio_HandleCDBurningOnArrival"
HKLM\SOFTWARE\Classes\Nero.AutoPlay8\shell\CDAudio_HandleCDBurningOnArrival\command\(Default) = "C:\Programme\Nero\Nero8\Nero Burning Rom\nero.exe -w /New:AudioCD" ["Nero AG"]

NeroAutoPlay8CopyCD\
"Provider" = "Nero Burning ROM"
"InvokeProgID" = "Nero.AutoPlay8"
"InvokeVerb" = "CopyCD_PlayMusicFilesOnArrival"
HKLM\SOFTWARE\Classes\Nero.AutoPlay8\shell\CopyCD_PlayMusicFilesOnArrival\command\(Default) = "C:\Programme\Nero\Nero8\Nero Burning Rom\nero.exe /DialogiscCopy %L" ["Nero AG"]

NeroAutoPlay8DataDisc_CD\
"Provider" = "Nero Express"
"InvokeProgID" = "Nero.AutoPlay8"
"InvokeVerb" = "DataDisc_CD_HandleCDBurningOnArrival"
HKLM\SOFTWARE\Classes\Nero.AutoPlay8\shell\DataDisc_CD_HandleCDBurningOnArrival\command\(Default) = "C:\Programme\Nero\Nero8\Nero Burning Rom\nero.exe -w /New:ISODisc /Media:CD %L" ["Nero AG"]

NeroAutoPlay8DataDisc_DVD\
"Provider" = "Nero Express"
"InvokeProgID" = "Nero.AutoPlay8"
"InvokeVerb" = "DataDisc_DVD_HandleDVDBurningOnArrival"
HKLM\SOFTWARE\Classes\Nero.AutoPlay8\shell\DataDisc_DVD_HandleDVDBurningOnArrival\command\(Default) = "C:\Programme\Nero\Nero8\Nero Burning Rom\nero.exe -w /New:ISODisc /MediaVD %L" ["Nero AG"]

NeroAutoPlay8LaunchNeroStartSmart\
"Provider" = "Nero StartSmart"
"InvokeProgID" = "Nero.AutoPlay8"
"InvokeVerb" = "LaunchNeroStartSmart_HandleDVDBurningOnArrival"
HKLM\SOFTWARE\Classes\Nero.AutoPlay8\shell\LaunchNeroStartSmart_HandleDVDBurningOnArrival\command\(Default) = "C:\Programme\Nero\Nero8\Nero StartSmart\NeroStartSmart.exe /AutoPlay" ["Nero AG"]

NeroAutoPlay8PlayAudioCD\
"Provider" = "Nero ShowTime"
"InvokeProgID" = "Nero.AutoPlay8"
"InvokeVerb" = "PlayAudioCD_PlayMusicFilesOnArrival"
HKLM\SOFTWARE\Classes\Nero.AutoPlay8\shell\PlayAudioCD_PlayMusicFilesOnArrival\command\(Default) = "C:\Programme\Nero\Nero8\Nero ShowTime\ShowTime.exe /Play %L" ["Nero AG"]

NeroAutoPlay8PlayDVD\
"Provider" = "Nero ShowTime"
"InvokeProgID" = "Nero.AutoPlay8"
"InvokeVerb" = "PlayDVD_PlayVideoFilesOnArrival"
HKLM\SOFTWARE\Classes\Nero.AutoPlay8\shell\PlayDVD_PlayVideoFilesOnArrival\command\(Default) = "C:\Programme\Nero\Nero8\Nero ShowTime\ShowTime.exe /Play %L" ["Nero AG"]

NeroAutoPlay8RipCD\
"Provider" = "Nero Burning ROM"
"InvokeProgID" = "Nero.AutoPlay8"
"InvokeVerb" = "RipCD_PlayCDAudioOnArrival"
HKLM\SOFTWARE\Classes\Nero.AutoPlay8\shell\RipCD_PlayCDAudioOnArrival\command\(Default) = "C:\Programme\Nero\Nero8\Nero Burning Rom\nero.exe /Dialog:SaveTracks %L" ["Nero AG"]

NeroAutoPlay8TranscodeVideo\
"Provider" = "Nero Recode"
"InvokeProgID" = "Nero.AutoPlay8"
"InvokeVerb" = "TranscodeVideo_PlayDVDMovieOnArrival"
HKLM\SOFTWARE\Classes\Nero.AutoPlay8\shell\TranscodeVideo_PlayDVDMovieOnArrival\command\(Default) = "C:\Programme\Nero\Nero8\Nero Recode\Recode.exe /New:CopyDVDVideo" ["Nero AG"]

NeroAutoPlay8VideoCapture\
"Provider" = "Nero Vision"
"ProgID" = "Shell.HWEventHandlerShellExecute"
"InitCmdLine" = ""C:\Programme\Nero\Nero8\Nero Vision\NeroVision.exe" /New:VideoCapture"
HKLM\SOFTWARE\Classes\Shell.HWEventHandlerShellExecute\CLSID\(Default) = "{FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}"
-> {HKLM...CLSID} = "ShellExecute HW Event Handler"
\LocalServer32\(Default) = "rundll32.exe shell32.dll,SHCreateLocalServerRunDll {FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}" [MS]

NeroAutoPlay8ViewPhotos\
"Provider" = "Nero PhotoSnap Viewer"
"InvokeProgID" = "Nero.AutoPlay8"
"InvokeVerb" = "ViewPhotos_ShowPicturesOnArrival"
HKLM\SOFTWARE\Classes\Nero.AutoPlay8\shell\ViewPhotos_ShowPicturesOnArrival\command\(Default) = "C:\Programme\Nero\Nero8\Nero PhotoSnap\PhotoSnapViewer.exe /" ["Nero AG"]


Winsock2 Service Provider DLLs:
-------------------------------

Namespace Service Providers

HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]

Transport Service Providers

HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
%SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 15
%SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05


Toolbars, Explorer Bars, Extensions:
------------------------------------

Toolbars

HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar\
"{47833539-D0C5-4125-9FA8-0819E2EAAC93}" = (no title provided)
-> {HKLM...CLSID} = "Adobe PDF"
\InProcServer32\(Default) = "D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll" ["Adobe Systems Incorporated"]

Explorer Bars

HKLM\SOFTWARE\Microsoft\Internet Explorer\Explorer Bars\
{182EC0BE-5110-49C8-A062-BEB1D02A220B}\(Default) = (no title provided)
-> {HKLM...CLSID} = "Adobe PDF"
\InProcServer32\(Default) = "D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll" ["Adobe Systems Incorporated"]

HKLM\SOFTWARE\Classes\CLSID\{85E0B171-04FA-11D1-B7DA-00A0C90348D6}\(Default) = "Statistik für den Schutz des Web-Datenverkehrs"
Implemented Categories\{00021493-0000-0000-C000-000000000046}\ [vertical bar]
InProcServer32\(Default) = "D:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\SCIEPlgn.dll" ["Kaspersky Lab"]

Extensions (Tools menu items, main toolbar menu buttons)

HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\
{1F460357-8A94-4D71-9CA3-AA4ACF32ED8E}\
"ButtonText" = "Statistik für den Schutz des Web-Datenverkehrs"

{E2E2DD38-D088-4134-82B7-F2BA38496583}\
"MenuText" = "@xpsp3res.dll,-20001"
"Exec" = "%windir%\Network Diagnostic\xpnetdiag.exe" [MS]

{E59EB121-F339-4851-A3BA-FE49C35617C2}\
"ButtonText" = "ICQ6"
"MenuText" = "ICQ6"
"Exec" = "C:\Programme\ICQ6\ICQ.exe" ["ICQ, Inc."]


Running Services (Display Name, Service Name, Path {Service DLL}):
------------------------------------------------------------------

Bluetooth Service, btwdins, "C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe" ["Broadcom Corporation."]
InterBase Guardian, InterBaseGuardian, "D:\Programme\Borland\InterBase\bin\ibguard.exe" ["Borland Software Corporation"]
InterBase Server, InterBaseServer, "D:\Programme\Borland\InterBase\bin\ibserver.exe" ["Borland Software Corporation"]
Java Quick Starter, JavaQuickStarterService, ""C:\Programme\Java\jre6\bin\jqs.exe" -service -config "C:\Programme\Java\jre6\lib\deploy\jqs\jqs.conf"" ["Sun Microsystems, Inc."]
Kaspersky Anti-Virus, AVP, ""D:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe" -r" ["Kaspersky Lab"]
Nero BackItUp Scheduler 3, Nero BackItUp Scheduler 3, "C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe" ["Nero AG"]
PLFlash DeviceIoControl Service, PLFlash DeviceIoControl Service, "C:\WINXP\system32\IoctlSvc.exe" ["Prolific Technology Inc."]
Sceneo PVR Service, srvcPVR, "D:\Programme\Sceneo\Bonavista\Services\PVR\PVRService.exe" ["Buhl Data Service GmbH"]
WMI-Leistungsadapter, WmiApSrv, "C:\WINXP\system32\wbem\wmiapsrv.exe" [MS]


Print Monitors:
---------------

HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors\
Adobe PDF Port\Driver = "C:\WINXP\system32\AdobePDF.dll" ["Adobe Systems Incorporated."]
Bluetooth-Druckeranschluss\Driver = "bthcrp.dll" ["Broadcom Corporation."]


---------- (launch time: 2008-11-16 03:00:42)
<<!>>: Suspicious data at a malware launch point.

+ This report excludes default entries except where indicated.
+ To see *everywhere* the script checks and *everything* it finds,
launch it from a command prompt or a shortcut with the -all parameter.
+ To search all directories of local fixed drives for DESKTOP.INI
DLL launch points, use the -supp parameter or answer "No" at the
first message box and "Yes" at the second message box.
---------- (total run time: 38 seconds, including 6 seconds for message boxes)



wegen dem 5. punkt, wusste ich noch nicht ob ich den gleich machen soll. sagt mir bescheid wenn ich ihn noch machen soll. bis dahin erstmal vielen vielen dank. sehr nettes, hilfsbereites und schnelles forum*gute nacht*

Alt 16.11.2008, 17:59   #7
GSX750F
 
Viele Malware! Muss ich formatieren? - Standard

Viele Malware! Muss ich formatieren?



soll ich nun punkt 5 noch ausführen, oder erst auf anweisung von einem profi hier???

danke

Alt 17.11.2008, 10:14   #8
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Viele Malware! Muss ich formatieren? - Icon32

Viele Malware! Muss ich formatieren?



Einfach die Liste abackern
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 17.11.2008, 15:24   #9
GSX750F
 
Viele Malware! Muss ich formatieren? - Standard

Viele Malware! Muss ich formatieren?



Oh sollte ja Codetags setzen. naja ich schreib nochmal alles, der übersicht wegen.

Also Punkt 1 OK

Punkt 2: MBR

Code:
ATTFilter
 
Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
         
Punkt 3:

Blacklight:

Code:
ATTFilter
11/16/08 02:56:31 [Info]: BlackLight Engine 2.2.1092 initialized
11/16/08 02:56:31 [Info]: OS: 5.1 build 2600 (Service Pack 2)
11/16/08 02:56:32 [Note]: 7019 4
11/16/08 02:56:32 [Note]: 7005 0
11/16/08 02:56:36 [Note]: 7006 0
11/16/08 02:56:36 [Note]: 7011 488
11/16/08 02:56:36 [Note]: 7035 0
11/16/08 02:56:36 [Note]: 7026 0
11/16/08 02:56:36 [Note]: 7026 0
11/16/08 02:56:38 [Note]: FSRAW library version 1.7.1024
11/16/08 02:59:58 [Note]: 7007 0
         
MalwareBytes Antimalware:

Code:
ATTFilter
Malwarebytes' Anti-Malware 1.30
Datenbank Version: 1306
Windows 5.1.2600 Service Pack 2

16.11.2008 02:53:01
mbam-log-2008-11-16 (02-52-56).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 103232
Laufzeit: 25 minute(s), 38 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 2
Infizierte Registrierungsschlüssel: 12
Infizierte Registrierungswerte: 3
Infizierte Dateiobjekte der Registrierung: 2
Infizierte Verzeichnisse: 0
Infizierte Dateien: 40

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
C:\WINXP\system32\awtSLfef.dll (Trojan.Vundo.H) -> No action taken.
C:\WINXP\system32\yquareeb.dll (Trojan.Vundo.H) -> No action taken.

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Explorer\Browser Helper Objects\{19fc87ef-f682-434a-afd5-7419d378f523} (Trojan.Vundo.H) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{19fc87ef-f682-434a-afd5-7419d378f523} (Trojan.Vundo.H) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{ade0aa90-4a92-46a8-a90e-202065df476d} (Trojan.Vundo) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{64d65210-d4e8-4244-8e8e-5581500e1e52} (Trojan.Vundo) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{4391283b-f149-4424-ab36-2f504ec67840} (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\tdssdata (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\tdss (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Track System (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken.

Infizierte Registrierungswerte:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run\6878ced9 (Trojan.Vundo.H) -> No action taken.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\Cur rentVersion\Run\brastk (Trojan.FakeAlert) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run\brastk (Trojan.FakeAlert) -> No action taken.

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\LSA\Notification Packages (Trojan.Vundo.H) -> Data: c:\winxp\system32\awtslfef -> No action taken.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\winxp\system32\awtslfef -> No action taken.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\WINXP\system32\awtSLfef.dll (Trojan.Vundo.H) -> No action taken.
C:\WINXP\system32\fefLStwa.ini (Trojan.Vundo.H) -> No action taken.
C:\WINXP\system32\fefLStwa.ini2 (Trojan.Vundo.H) -> No action taken.
C:\WINXP\system32\irxctdkf.dll (Trojan.Vundo.H) -> No action taken.
C:\WINXP\system32\fkdtcxri.ini (Trojan.Vundo.H) -> No action taken.
C:\WINXP\system32\yquareeb.dll (Trojan.Vundo.H) -> No action taken.
C:\WINXP\system32\beerauqy.ini (Trojan.Vundo.H) -> No action taken.
C:\Dokumente und Einstellungen\J\Lokale Einstellungen\Temporary Internet Files\Content.IE5\9QAH6ZRX\nd82m0[1] (Trojan.Vundo) -> No action taken.
C:\Dokumente und Einstellungen\J\Lokale Einstellungen\Temporary Internet Files\Content.IE5\9QAH6ZRX\upd105320[1] (Trojan.Vundo) -> No action taken.
C:\Dokumente und Einstellungen\J\Lokale Einstellungen\Temporary Internet Files\Content.IE5\EOC0YOZ6\kb600179[1] (Trojan.Vundo) -> No action taken.
C:\Dokumente und Einstellungen\J\Lokale Einstellungen\Temporary Internet Files\Content.IE5\EOC0YOZ6\kb600179[2] (Trojan.Vundo) -> No action taken.
C:\Dokumente und Einstellungen\J\Lokale Einstellungen\Temporary Internet Files\Content.IE5\Q0IZWAKT\nd82m0[1] (Trojan.Vundo) -> No action taken.
C:\Dokumente und Einstellungen\J\Lokale Einstellungen\Temporary Internet Files\Content.IE5\T79EXEV4\upd[1] (Trojan.Vundo) -> No action taken.
C:\WINXP\karna.dat (Trojan.FakeAlert) -> No action taken.
C:\WINXP\system32\grbxpgxs.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\gvqdujll.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\poryitvb.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\afhingbu.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\pcohgx.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\twuyqx.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\iyumgxpd.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\karna.dat (Trojan.FakeAlert) -> No action taken.
C:\WINXP\system32\xnsven.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\system32\gbekry.dll (Trojan.Vundo) -> No action taken.
D:\Programme auf DVD\NeRo 8.3.2.1\Keygen NEW.exe (Trojan.Agent) -> No action taken.
D:\System Volume Information\_restore{8CE82A71-F0A2-47D6-807E-E569804F8F14}\RP79\A0027446.exe (Trojan.Downloader) -> No action taken.
C:\WINXP\system32\delself.bat (Malware.Trace) -> No action taken.
C:\WINXP\system32\drivers\beep.sys (Fake.Beep.Sys) -> No action taken.
C:\WINXP\system32\dllcache\beep.sys (Fake.Beep.Sys) -> No action taken.
C:\WINXP\system32\khfFUMGw.dll (Trojan.Vundo) -> No action taken.
C:\WINXP\brastk.exe (Trojan.FakeAlert) -> No action taken.
C:\WINXP\system32\wini10804.exe (Trojan.FakeAlert) -> No action taken.
C:\WINXP\system32\brastk.exe (Trojan.FakeAlert) -> No action taken.
C:\WINXP\system32\TDSScfub.dll (Rootkit.Agent) -> No action taken.
C:\WINXP\system32\TDSSfpmp.dll (Rootkit.Agent) -> No action taken.
C:\WINXP\system32\TDSSnrsr.dll (Rootkit.Agent) -> No action taken.
C:\WINXP\system32\TDSSoeqh.dll (Rootkit.Agent) -> No action taken.
C:\WINXP\system32\TDSSriqp.dll (Rootkit.Agent) -> No action taken.
C:\WINXP\system32\TDSStkdv.log (Trojan.TDSS) -> No action taken.
C:\WINXP\system32\drivers\TDSSpaxt.sys (Rootkit.Agent) -> No action taken.
         

Alt 17.11.2008, 15:36   #10
GSX750F
 
Viele Malware! Muss ich formatieren? - Standard

Viele Malware! Muss ich formatieren?



Punkt 4 Silentrunner

Silentrunner gezippt auf file-upload
KLICK

Punkt 5 CombiFix

Code:
ATTFilter
ComboFix 08-11-12.02 - J 2008-11-17 15:01:41.1 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.2.1252.1.1031.18.684 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\J\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\J\Desktop\WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
 * Neuer Wiederherstellungspunkt wurde erstellt
.

((((((((((((((((((((((((((((((((((((   Weitere Löschungen   ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\winxp\system32\av.dat
c:\winxp\system32\Cfx32.lic
c:\winxp\system32\cfx32.ocx
c:\winxp\system32\eodeumkp.ini
c:\winxp\system32\qralhfbu.ini
c:\winxp\system32\qvutcjnn.ini
D:\install.exe

.
(((((((((((((((((((((((((((((((((((((((   Treiber/Dienste   )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_TDSSSERV.SYS
-------\Service_TDSSserv.sys


(((((((((((((((((((((((   Dateien erstellt von 2008-10-17 bis 2008-11-17  ))))))))))))))))))))))))))))))
.

2008-11-17 15:04 . 2008-11-17 15:04	<DIR>	d--------	c:\winxp\system32\xircom
2008-11-17 15:04 . 2008-11-17 15:04	<DIR>	d--------	c:\programme\microsoft frontpage
2008-11-16 02:25 . 2008-11-16 02:25	<DIR>	d--------	c:\programme\Malwarebytes' Anti-Malware
2008-11-16 02:25 . 2008-11-16 02:25	<DIR>	d--------	c:\dokumente und einstellungen\J\Anwendungsdaten\Malwarebytes
2008-11-16 02:25 . 2008-11-16 02:25	<DIR>	d--------	c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2008-11-16 02:25 . 2008-10-22 16:10	38,496	--a------	c:\winxp\system32\drivers\mbamswissarmy.sys
2008-11-16 02:25 . 2008-10-22 16:10	15,504	--a------	c:\winxp\system32\drivers\mbam.sys
2008-11-14 15:28 . 2008-11-14 15:28	<DIR>	d--h-----	c:\winxp\PIF
2008-11-13 18:41 . 2008-11-13 18:41	<DIR>	d--------	c:\programme\Prüfung
2008-11-13 18:26 . 2008-11-13 18:40	<DIR>	d--------	c:\programme\Trend Micro
2008-11-13 18:01 . 2008-11-13 18:01	<DIR>	d--------	c:\programme\Enigma Software Group
2008-11-13 07:16 . 2008-11-13 07:23	527	--a------	c:\winxp\system32\TDSSosvd.dat
2008-11-12 17:44 . 2008-11-12 17:44	<DIR>	d--------	c:\programme\PC-TV
2008-11-12 17:43 . 2004-07-25 06:59	8,256	-r-------	c:\winxp\system32\UDTTLOAD.CAT
2008-11-12 17:43 . 2004-07-25 06:59	8,252	-r-------	c:\winxp\system32\UDTTCAP.CAT
2008-11-12 16:53 . 2008-11-12 17:07	466	--a------	c:\winxp\wininit.ini
2008-11-12 16:51 . 2008-11-12 16:51	<DIR>	d--------	c:\dokumente und einstellungen\J\Anwendungsdaten\Thinstall
2008-11-12 16:26 . 2008-11-12 16:26	<DIR>	d--------	c:\dokumente und einstellungen\All Users\Anwendungsdaten\CMUV
2008-11-12 15:54 . 2008-11-12 17:28	<DIR>	d--------	c:\dokumente und einstellungen\J\TV-Browser
2008-11-12 15:53 . 2008-11-12 15:53	<DIR>	d--------	c:\programme\Java
2008-11-12 15:53 . 2008-11-12 15:53	410,976	--a------	c:\winxp\system32\deploytk.dll
2008-11-12 15:53 . 2008-11-12 15:53	73,728	--a------	c:\winxp\system32\javacpl.cpl
2008-11-12 15:39 . 2008-11-12 15:39	<DIR>	d--------	c:\dokumente und einstellungen\J\Anwendungsdaten\TVcentral-Core
2008-11-12 15:38 . 2008-11-12 15:42	<DIR>	d--------	c:\dokumente und einstellungen\J\Anwendungsdaten\VMedia
2008-11-12 15:38 . 2004-08-03 23:10	85,376	--a------	c:\winxp\system32\drivers\NABTSFEC.sys
2008-11-12 15:38 . 2004-08-03 23:10	19,328	--a------	c:\winxp\system32\drivers\WSTCODEC.SYS
2008-11-12 15:38 . 2004-08-03 23:10	17,024	--a------	c:\winxp\system32\drivers\CCDECODE.sys
2008-11-12 15:38 . 2004-08-04 00:58	16,384	--a------	c:\winxp\system32\ipsink.ax
2008-11-12 15:38 . 2004-08-03 23:10	15,360	--a------	c:\winxp\system32\drivers\StreamIP.sys
2008-11-12 15:38 . 2004-08-03 23:10	11,136	--a------	c:\winxp\system32\drivers\SLIP.sys
2008-11-12 15:38 . 2004-08-03 23:10	10,880	--a------	c:\winxp\system32\drivers\NdisIP.sys
2008-11-12 15:38 . 2004-08-03 22:58	5,504	--a------	c:\winxp\system32\drivers\MSTEE.sys
2008-11-12 15:37 . 2004-08-04 00:58	91,136	--a------	c:\winxp\system32\kswdmcap.ax
2008-11-12 15:37 . 2004-08-04 00:58	61,952	--a------	c:\winxp\system32\kstvtune.ax
2008-11-12 15:37 . 2004-08-04 00:57	54,272	--a------	c:\winxp\system32\vfwwdm32.dll
2008-11-12 15:37 . 2004-08-04 00:58	43,008	--a------	c:\winxp\system32\ksxbar.ax
2008-11-12 15:37 . 2004-08-04 00:58	28,672	--a------	c:\winxp\system32\vidcap.ax
2008-11-12 15:36 . 2004-07-25 06:59	18,560	-r-------	c:\winxp\system32\drivers\UDTTload.sys
2008-11-12 15:36 . 2004-07-25 06:59	15,744	-ra------	c:\winxp\system32\drivers\UDTTcap.sys
2008-11-12 15:34 . 2008-11-12 15:34	<DIR>	d--------	c:\programme\Gemeinsame Dateien\Sonavis
2008-11-12 15:34 . 2008-11-12 15:35	<DIR>	d--------	c:\programme\Gemeinsame Dateien\Buhl Data Service
2008-11-12 15:34 . 2007-05-07 16:37	120,320	--a------	c:\winxp\system32\UnzDll.dll
2008-11-12 15:34 . 2007-05-07 16:37	44,544	--a------	c:\winxp\system32\msxml4a.dll
2008-11-12 15:26 . 2008-11-12 15:26	<DIR>	d--------	c:\programme\Gemeinsame Dateien\Macrovision Shared
2008-11-12 15:26 . 2008-11-12 15:26	<DIR>	d--------	c:\dokumente und einstellungen\All Users\Anwendungsdaten\FLEXnet
2008-11-12 15:18 . 2008-11-12 15:26	<DIR>	d--------	c:\programme\Gemeinsame Dateien\Adobe
2008-11-11 19:19 . 2008-11-11 19:26	96,976	--a------	c:\winxp\system32\drivers\klin.dat
2008-11-11 19:19 . 2008-11-11 19:19	87,855	--a------	c:\winxp\system32\drivers\klick.dat
2008-11-11 19:18 . 2008-11-17 14:40	<DIR>	d--------	c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab
2008-11-11 19:18 . 2008-11-17 15:03	2,017,824	--ahs----	c:\winxp\system32\drivers\fidbox.dat
2008-11-11 19:18 . 2008-11-17 15:03	286,752	--ahs----	c:\winxp\system32\drivers\fidbox2.dat
2008-11-11 19:18 . 2008-11-17 15:03	17,892	--ahs----	c:\winxp\system32\drivers\fidbox.idx
2008-11-11 19:18 . 2008-11-17 15:03	3,108	--ahs----	c:\winxp\system32\drivers\fidbox2.idx
2008-11-11 18:54 . 2008-11-12 15:32	<DIR>	d-a------	c:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP
2008-11-08 19:57 . 2008-11-08 20:01	<DIR>	d--------	c:\dokumente und einstellungen\J\.borland
2008-11-08 19:36 . 2008-11-08 19:36	<DIR>	d--------	c:\dokumente und einstellungen\J\WINDOWS
2008-11-08 19:36 . 1998-10-29 16:45	306,688	--a------	c:\winxp\IsUninst.exe
2008-11-08 19:36 . 1999-10-23 14:41	55,808	---------	c:\winxp\system32\ActPanel.dll
2008-11-08 19:23 . 2001-11-29 01:50	430,080	--a------	c:\winxp\system32\ibmgr.cpl
2008-11-08 19:23 . 2001-11-29 01:50	376,832	--a------	c:\winxp\system32\gds32.dll
2008-11-08 19:23 . 2001-11-29 01:50	177,152	--a------	c:\winxp\system32\ibinstall.dll
2008-11-08 19:23 . 2001-11-29 01:50	28,672	--a------	c:\winxp\system32\ibxml.dll
2008-11-06 12:32 . 2008-11-06 12:50	<DIR>	d--------	c:\programme\Spiele
2008-11-05 11:56 . 2008-11-09 14:40	<DIR>	d--------	c:\winxp\ShellNew
2008-10-24 13:35 . 2008-10-15 17:54	339,456	---------	c:\winxp\system32\dllcache\netapi32.dll
2008-10-22 02:00 . 2008-10-22 02:00	<DIR>	d--------	c:\programme\MSXML 4.0
2008-10-21 14:28 . 2008-11-15 16:04	69	--a------	c:\winxp\NeroDigital.ini
2008-10-21 05:56 . 2008-10-22 02:12	<DIR>	d--------	c:\winxp\system32\CatRoot_bak
2008-10-21 05:55 . 2007-12-11 20:53	2,455,488	---------	c:\winxp\system32\dllcache\ieapfltr.dat
2008-10-21 05:55 . 2007-12-11 20:53	1,040,384	---------	c:\winxp\system32\dllcache\ieframe.dll.mui
2008-10-21 05:52 . 2007-10-09 16:07	100,352	---------	c:\winxp\system32\dllcache\6to4svc.dll
2008-10-21 05:51 . 2008-06-14 18:57	273,024	---------	c:\winxp\system32\drivers\bthport.sys
2008-10-21 05:51 . 2008-06-14 18:57	273,024	---------	c:\winxp\system32\dllcache\bthport.sys
2008-10-21 05:50 . 2008-08-28 11:35	333,056	---------	c:\winxp\system32\dllcache\srv.sys
2008-10-21 05:49 . 2008-09-15 16:13	1,847,040	---------	c:\winxp\system32\dllcache\win32k.sys
2008-10-21 05:47 . 2008-08-14 14:36	2,188,288	---------	c:\winxp\system32\dllcache\ntoskrnl.exe
2008-10-21 05:47 . 2008-08-14 14:35	2,145,280	---------	c:\winxp\system32\dllcache\ntkrnlmp.exe
2008-10-21 05:47 . 2008-08-14 14:36	2,065,280	---------	c:\winxp\system32\dllcache\ntkrnlpa.exe
2008-10-21 05:47 . 2008-08-14 14:35	2,023,424	---------	c:\winxp\system32\dllcache\ntkrpamp.exe
2008-10-21 05:45 . 2008-05-08 13:14	203,008	---------	c:\winxp\system32\dllcache\rmcast.sys
2008-10-21 05:44 . 2008-04-11 19:40	683,520	---------	c:\winxp\system32\dllcache\inetcomm.dll
2008-10-21 05:44 . 2008-05-01 15:30	331,776	---------	c:\winxp\system32\dllcache\msadce.dll
2008-10-21 05:37 . 2007-07-30 18:19	271,224	--a------	c:\winxp\system32\mucltui.dll
2008-10-21 05:37 . 2007-07-30 18:19	207,736	--a------	c:\winxp\system32\muweb.dll
2008-10-21 05:37 . 2007-07-30 18:18	30,072	--a------	c:\winxp\system32\mucltui.dll.mui
2008-10-20 19:25 . 2008-10-20 19:26	<DIR>	d--------	c:\programme\ICQ6
2008-10-20 19:25 . 2008-10-31 10:09	<DIR>	d--------	c:\dokumente und einstellungen\J\Anwendungsdaten\ICQ
2008-10-20 19:22 . 2008-10-20 19:22	<DIR>	d--------	c:\dokumente und einstellungen\J\Contacts
2008-10-20 19:16 . 2008-10-20 19:21	<DIR>	d--------	c:\programme\Windows Live
2008-10-20 19:16 . 2008-10-20 19:21	<DIR>	d--hsc---	c:\programme\Gemeinsame Dateien\WindowsLiveInstaller
2008-10-20 19:16 . 2008-10-20 19:16	<DIR>	d--------	c:\dokumente und einstellungen\All Users\Anwendungsdaten\WLInstaller
2008-10-20 17:43 . 2008-10-20 17:43	<DIR>	d--------	c:\dokumente und einstellungen\J\Bluetooth Software
2008-10-20 17:43 . 2008-10-20 16:47	<DIR>	d--h-----	c:\dokumente und einstellungen\Default User\Vorlagen
2008-10-20 17:43 . 2008-10-20 17:43	<DIR>	dr-------	c:\dokumente und einstellungen\Default User\Startmenü
2008-10-20 17:43 . 2008-10-20 17:43	<DIR>	d--h-----	c:\dokumente und einstellungen\Default User\Netzwerkumgebung
2008-10-20 17:43 . 2008-10-20 17:43	<DIR>	dr-h-----	c:\dokumente und einstellungen\Default User\Lokale Einstellungen
2008-10-20 17:43 . 2008-10-20 17:43	<DIR>	d--------	c:\dokumente und einstellungen\Default User\Favoriten
2008-10-20 17:43 . 2008-10-20 17:43	<DIR>	d--h-----	c:\dokumente und einstellungen\Default User\Druckumgebung
2008-10-20 17:43 . 2008-10-20 17:43	<DIR>	dr-h-----	c:\dokumente und einstellungen\Default User\Anwendungsdaten
2008-10-20 17:43 . 2008-10-20 17:43	<DIR>	d--h-----	c:\dokumente und einstellungen\All Users\Vorlagen
2008-10-20 17:43 . 2008-11-13 18:01	<DIR>	dr-------	c:\dokumente und einstellungen\All Users\Startmenü
2008-10-20 17:43 . 2008-10-20 17:43	<DIR>	d--------	c:\dokumente und einstellungen\All Users\Favoriten
2008-10-20 17:43 . 2008-10-20 16:47	<DIR>	dr-------	c:\dokumente und einstellungen\All Users\Dokumente
2008-10-20 17:43 . 2008-11-16 02:25	<DIR>	dr-h-----	c:\dokumente und einstellungen\All Users\Anwendungsdaten
2008-10-20 17:42 . 2008-10-20 16:50	<DIR>	d--h-----	c:\dokumente und einstellungen\Default User
2008-10-20 17:42 . 2008-10-20 16:49	<DIR>	d--------	c:\dokumente und einstellungen\All Users

.
((((((((((((((((((((((((((((((((((((   Find3M Bericht   ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-11-12 16:44	---------	d--h--w	c:\programme\InstallShield Installation Information
2008-10-20 17:30	---------	d-----w	c:\programme\Gemeinsame Dateien\Ahead
2008-10-20 17:30	---------	d-----w	c:\programme\Ahead
2008-10-20 17:26	---------	d-----w	c:\programme\NeroInstall.bak
2008-10-20 17:24	---------	d-----w	c:\dokumente und einstellungen\J\Anwendungsdaten\Nero
2008-10-20 17:23	---------	d-----w	c:\programme\Gemeinsame Dateien\Nero
2008-10-20 17:22	---------	d-----w	c:\programme\Nero
2008-10-20 17:22	---------	d-----w	c:\dokumente und einstellungen\All Users\Anwendungsdaten\Nero
2008-10-20 16:52	---------	d-----w	c:\programme\Intel
2008-10-20 16:49	---------	d-----w	c:\programme\Synaptics
2008-10-20 16:49	---------	d-----w	c:\programme\Gemeinsame Dateien\InstallShield
2008-10-20 16:39	---------	d-----w	c:\programme\WIDCOMM
2008-10-20 16:36	822,272	----a-w	c:\winxp\system32\drivers\BCMWL5.SYS
2008-10-20 16:36	---------	d-----w	c:\programme\Broadcom
2008-10-20 16:36	---------	d-----w	c:\dokumente und einstellungen\J\Anwendungsdaten\InstallShield
2008-10-20 16:05	---------	d-----w	c:\programme\Analog Devices
2008-10-20 16:02	---------	d-----w	c:\programme\Hewlett-Packard
2008-10-20 15:49	---------	d-----w	c:\programme\Online-Dienste
2008-10-20 15:48	---------	d-----w	c:\programme\Gemeinsame Dateien\Dienste
2008-10-20 15:47	---------	d-----w	c:\programme\Windows Media Connect 2
.

((((((((((((((((((((((((((((   Autostartpunkte der Registrierung   ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\winxp\system32\ctfmon.exe" [2004-08-03 15360]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SpyHunter Security Suite"="c:\programme\Enigma Software Group\SpyHunter\SpyHunter3.exe" [2008-09-10 864256]
"AVP"="d:\programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe" [2008-07-29 206088]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\winxp\system32\CTFMON.EXE" [2004-08-03 15360]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nltide_2"="shell32" [X]
"nltide_3"="advpack.dll" [2008-08-26 c:\winxp\system32\advpack.dll]

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Acrobat - Schnellstart.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Acrobat - Schnellstart.lnk
backup=c:\winxp\pss\Adobe Acrobat - Schnellstart.lnkCommon Startup

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader Synchronizer.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader Synchronizer.lnk
backup=c:\winxp\pss\Adobe Reader Synchronizer.lnkCommon Startup

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^BTTray.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\BTTray.lnk
backup=c:\winxp\pss\BTTray.lnkCommon Startup

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^WinManager.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\WinManager.lnk
backup=c:\winxp\pss\WinManager.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KernelFaultCheck]
c:\winxp\system32\dumprep 0 -k [X]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Acrobat Assistant 8.0]
--a------ 2006-10-22 23:24 620152 d:\programme\Adobe\Acrobat 8.0\Acrobat\acrotray.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ctfmon.exe]
--a------ 2004-08-03 20:57 15360 c:\winxp\system32\ctfmon.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HotKeysCmds]
--a------ 2008-09-11 10:17 172032 c:\winxp\system32\hkcmd.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IgfxTray]
--a------ 2008-09-11 10:17 143360 c:\winxp\system32\igfxtray.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
--a------ 2008-02-28 16:07 1828136 c:\programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NBKeyScan]
--a------ 2008-02-18 15:29 2221352 c:\programme\Nero\Nero8\Nero BackItUp\NBKeyScan.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
--a------ 2008-02-28 08:59 570664 c:\programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Persistence]
--a------ 2008-09-11 10:16 143360 c:\winxp\system32\igfxpers.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMAX]
--a------ 2006-07-13 07:12 729088 c:\programme\Analog Devices\SoundMAX\SMax4.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMAXPnP]
--a------ 2007-01-05 16:36 872448 c:\programme\Analog Devices\Core\smax4pnp.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
--a------ 2008-11-12 15:53 136600 c:\programme\Java\jre6\bin\jusched.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SynTPEnh]
--a------ 2007-06-07 16:47 827392 c:\programme\Synaptics\SynTP\SynTPEnh.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\TVBroadcast]
--a------ 2008-04-11 16:20 937984 d:\programme\Sceneo\Bonavista\Services\ODSBC\ODSBCApp.exe

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programme\\Windows Live\\Messenger\\livecall.exe"=
"c:\\Programme\\ICQ6\\ICQ.exe"=
"d:\\Programme\\Metin2_Germany\\Metin.exe"=
"d:\\Dokumente und Einstellungen\\All Users\\Anwendungsdaten\\Kaspersky Lab Setup Files\\Kaspersky Anti-Virus 2009\\german\\setup.exe"=

R0 klbg;Kaspersky Lab Boot Guard Driver;c:\winxp\system32\drivers\klbg.sys [2008-01-29 32784]
R2 srvcPVR;Sceneo PVR Service;d:\programme\Sceneo\Bonavista\Services\PVR\PVRService.exe [2008-04-22 1808896]
R3 klim5;Kaspersky Anti-Virus NDIS Filter;c:\winxp\system32\DRIVERS\klim5.sys [2008-04-30 24592]
S3 InterServer;InterBase InterClient Server;d:\programme\Borland\InterBase\InterClient\bin\interserver.exe [2001-11-29 114176]
S3 NAL;Nal Service ;c:\winxp\system32\Drivers\iqvw32.sys [2007-09-10 30816]
S3 UDTTload;DVB-T USB adapter firmware loader;c:\winxp\system32\DRIVERS\UDTTload.sys [2004-07-25 18560]
S3 UDTTUSB;USBDTT - USB DVB-T adapter Driver;c:\winxp\system32\Drivers\UDTTcap.sys [2004-07-25 15744]
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

ShellExecuteHooks-{3CCDF8CE-C339-4DD6-AD4F-CA7230C7E2F2} - c:\winxp\system32\yayxwTji.dll
Notify-yayxwTji - yayxwTji.dll
MSConfigStartUp-6878ced9 - c:\winxp\system32\irxctdkf.dll
MSConfigStartUp-brastk - brastk.exe
MSConfigStartUp-Generic Host - wauclt.exe


.
------- Zusätzlicher Suchlauf -------
.
FireFox -: Profile - c:\dokumente und einstellungen\J\Anwendungsdaten\Mozilla\Firefox\Profiles\64dodvpl.default\
FireFox -: prefs.js - STARTUP.HOMEPAGE - hxxp://www.ebay.de/
FF -: plugin - c:\programme\Java\jre6\bin\new_plugin\npdeploytk.dll
FF -: plugin - c:\programme\Java\jre6\bin\new_plugin\npjp2.dll
FF -: plugin - c:\programme\Mozilla Firefox\plugins\npdeploytk.dll
FF -: plugin - d:\programme\Adobe\Acrobat 8.0\Acrobat\browser\nppdf32.dll
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-11-17 15:04:13
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
d:\programme\Borland\InterBase\bin\ibguard.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\programme\Nero\Nero8\Nero BackItUp\NBService.exe
c:\winxp\system32\IoctlSvc.exe
d:\programme\Borland\InterBase\bin\ibserver.exe
c:\winxp\system32\wbem\wmiapsrv.exe
c:\winxp\system32\wscntfy.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2008-11-17 15:07:04 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2008-11-17 14:06:59

Vor Suchlauf: 3.693.957.120 Bytes frei
Nach Suchlauf: 3,690,586,112 Bytes frei

WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINXP
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINXP="Microsoft Windows XP Professional" /noexecute=optin /fastdetect

281	--- E O F ---	2008-10-25 01:27:06
         
Punkt 6

Listing8 gezippt auf file-upload
KLICK

Alt 17.11.2008, 15:38   #11
GSX750F
 
Viele Malware! Muss ich formatieren? - Standard

Viele Malware! Muss ich formatieren?



Punkt 7 HiJackThis

Code:
ATTFilter
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:18:59, on 17.11.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.20900)
Boot mode: Normal

Running processes:
C:\WINXP\System32\smss.exe
C:\WINXP\system32\winlogon.exe
C:\WINXP\system32\services.exe
C:\WINXP\system32\lsass.exe
C:\WINXP\system32\svchost.exe
C:\WINXP\System32\svchost.exe
C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\WINXP\system32\spoolsv.exe
C:\WINXP\system32\ctfmon.exe
D:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe
D:\Programme\Borland\InterBase\bin\ibguard.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
C:\WINXP\system32\IoctlSvc.exe
D:\Programme\Sceneo\Bonavista\Services\PVR\PVRService.exe
D:\Programme\Borland\InterBase\bin\ibserver.exe
C:\WINXP\system32\wbem\wmiapsrv.exe
C:\WINXP\system32\wscntfy.exe
C:\WINXP\system32\wuauclt.exe
C:\WINXP\explorer.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\J\Desktop\qlketzd.com

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [SpyHunter Security Suite] C:\Programme\Enigma Software Group\SpyHunter\SpyHunter3.exe
O4 - HKLM\..\Run: [AVP] "D:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINXP\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINXP\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O8 - Extra context menu item: An vorhandenes PDF anfügen - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Senden an &Bluetooth-Gerät... - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://D:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: Statistik für den Schutz des Web-Datenverkehrs - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - D:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\SCIEPlgn.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O23 - Service: Kaspersky Anti-Virus (AVP) - Kaspersky Lab - D:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InterBase Guardian (InterBaseGuardian) - Borland Software Corporation - D:\Programme\Borland\InterBase\bin\ibguard.exe
O23 - Service: InterBase Server (InterBaseServer) - Borland Software Corporation - D:\Programme\Borland\InterBase\bin\ibserver.exe
O23 - Service: InterBase InterClient Server (InterServer) - InterBase - D:\Programme\Borland\InterBase\InterClient\bin\interserver.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINXP\system32\IoctlSvc.exe
O23 - Service: Sceneo PVR Service (srvcPVR) - Buhl Data Service GmbH - D:\Programme\Sceneo\Bonavista\Services\PVR\PVRService.exe

--
End of file - 5756 bytes
         
Sorry nochmal das ich in den ersten beiden Antworten die CodeTags vergessen habe.
Ich hoffe ihr könnt mit den ganzen LogFiles was anfangen.
DANKE erstmal für eure Hilfe

Alt 17.11.2008, 18:38   #12
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Viele Malware! Muss ich formatieren? - Standard

Viele Malware! Muss ich formatieren?



Ähm, hast Du mit MBAM auch alle Funde beseitigen lassen? Im Logfile steht nämlich überall No Action taken

Code:
ATTFilter
C:\WINXP\system32\TDSScfub.dll (Rootkit.Agent) -> No action taken.
C:\WINXP\system32\TDSSfpmp.dll (Rootkit.Agent) -> No action taken.
C:\WINXP\system32\TDSSnrsr.dll (Rootkit.Agent) -> No action taken.
C:\WINXP\system32\TDSSoeqh.dll (Rootkit.Agent) -> No action taken.
C:\WINXP\system32\TDSSriqp.dll (Rootkit.Agent) -> No action taken.
C:\WINXP\system32\TDSStkdv.log (Trojan.TDSS) -> No action taken.
C:\WINXP\system32\drivers\TDSSpaxt.sys (Rootkit.Agent) -> No action taken.
         
Bei diesem komsichen TDSS-Schädling (Rootkit!!) solltest Du Dir auch besser überlegen, das System neu aufzusetzen.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 17.11.2008, 22:33   #13
GSX750F
 
Viele Malware! Muss ich formatieren? - Standard

Viele Malware! Muss ich formatieren?



Hallo nochmal...

also ich hab nochmal MBAM durchlaufen lassen, mit folgendem ergebnis.

Code:
ATTFilter
Malwarebytes' Anti-Malware 1.30
Datenbank Version: 1306
Windows 5.1.2600 Service Pack 2

17.11.2008 22:28:19
mbam-log-2008-11-17 (22-28-19).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 107657
Laufzeit: 27 minute(s), 47 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
         
heist das jetzt er ist wieder OK? ich las nochmal spaßenshalber KasperSky2009 durchlaufen. Empfielst du mir KasperSky als AntiViren Software, oder was würdest mir empfehlen?

danke erstmal für deine hilfe

Alt 18.11.2008, 08:50   #14
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Viele Malware! Muss ich formatieren? - Icon32

Viele Malware! Muss ich formatieren?



Zitat:
oder was würdest mir empfehlen?
Wie gesagt, sinnvoll in Deinem Fall wäre ein Neuaufsetzen.
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu Viele Malware! Muss ich formatieren?
adobe, antivirus, avp, avp.exe, bho, enigma, explorer, festplatte, firefox, frage, google, hkus\s-1-5-18, internet, internet explorer, kaspersky, konvertieren, logfile, malware, mozilla, pdf, pdf-datei, problem, schutz, security, security suite, senden, software, system, trojaner, windows, windows xp




Ähnliche Themen: Viele Malware! Muss ich formatieren?


  1. Sehr viele Viren/Malware. Wie vorgehen? (PC von Feundin)
    Log-Analyse und Auswertung - 14.07.2015 (5)
  2. Malware findet übertrieben viele Schädlinge
    Plagegeister aller Art und deren Bekämpfung - 17.10.2014 (9)
  3. Malwarebytes Anti-Malware viele Funde, z.B. SpyEyes, Exploit.Drop2
    Plagegeister aller Art und deren Bekämpfung - 13.08.2014 (15)
  4. Viele Fehler mit Malwarebites Anti-Malware gefunden
    Log-Analyse und Auswertung - 21.07.2014 (43)
  5. Viele PUP und Suspicious:W32/Malware!Gemini
    Log-Analyse und Auswertung - 19.03.2014 (15)
  6. Nach Trojaner Festplatte formatieren - Was muss ich beachten?
    Alles rund um Windows - 05.09.2013 (5)
  7. Malware findet sehr viele infizierte Objekte - Search Protect A
    Log-Analyse und Auswertung - 12.08.2013 (9)
  8. Malewarebytes Anti-Malware und viele PUP.LoadTubes
    Plagegeister aller Art und deren Bekämpfung - 30.01.2013 (17)
  9. Win7 formatieren geht nicht / Malware,Trojaner
    Log-Analyse und Auswertung - 22.01.2013 (3)
  10. Malewarebytes Anti-Malware und viele PUP.LoadTubes
    Plagegeister aller Art und deren Bekämpfung - 25.10.2012 (19)
  11. Viele Bedrohung in Malwarebytes Anti-Malware
    Plagegeister aller Art und deren Bekämpfung - 17.10.2012 (4)
  12. Malware durch Festplatte formatieren entfernen?
    Diskussionsforum - 13.10.2012 (9)
  13. Kann auf festplatte nicht zugreifen (muss vorher formatieren aber brauche die daten die drauf sind)
    Netzwerk und Hardware - 06.08.2011 (7)
  14. Muss formatieren kann aber keine Daten sichern?
    Diskussionsforum - 16.07.2011 (6)
  15. Hatte eine smitfraud Variante auf einem Rechner und viele viele andere malware
    Log-Analyse und Auswertung - 06.01.2011 (0)
  16. Browser muss immer 2 mal gestartet werden (Malware?)
    Alles rund um Windows - 18.04.2009 (1)
  17. "Programm muss beendet werden"+Unendlich viele Spybot Meldungen!
    Log-Analyse und Auswertung - 02.03.2008 (2)

Zum Thema Viele Malware! Muss ich formatieren? - Hallo! Ich bin neu hier und habe mich angemeldet da ich gleich mal ein Problem habe. Mir hatte es AntiVirus Pro2009 unten rechts im Tray angezeigt, da ich wusste das - Viele Malware! Muss ich formatieren?...
Archiv
Du betrachtest: Viele Malware! Muss ich formatieren? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.