Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Warnung vor VLC Player von vlc.de - Adware und mehr?

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 15.12.2008, 20:20   #1
gezopfer
 
Warnung vor VLC Player von vlc.de - Adware und mehr? - Standard

Warnung vor VLC Player von vlc.de - Adware und mehr?



Hallo,

ich bin auf einen recht miesen Trick von Frank Bohling, dem Betreiber der Seite vlc.de rein gefallen. Frank Bohling bietet auf der Seite vlc.de verschiedene Open Source Programme, wie zum Beispiel den VLC Player, Firefox 3.0 oder Open Office zum Download an. [..]. Nach der Installation des VLC Players (vlc-0.9.8a-win32.exe) wurde die Startseite von Firefox und Internet Explorer auf losstarten.de gesetzt. Die Seite losstarten.de wird, wie soll es anders sein, ebenfalls von Frank Bohling betrieben.
Ein erneutes festlegen auf die Startseite heise.de hat nichts gebracht. Beim nächsten Start stand in der URL hiese.de.

Ich möchte mit diesem Post nicht nur Hilfe suchen, sondern alle eindringlich davor warnen, Software von dieser Seite herunter zu laden. Die Programme stehen auf der Seite immer noch zum Download.

Gibt es die Möglichkeit, oder ist von euch hier im Forum so fit, die Exe in der Installationsroutine zu durchforsten? Hier sollte sich ja zweifelsfrei feststellen lassen, welche Schadsoftware hier ausgeliefert wird.

Zum anderen habe ich ein Hijack-Log erstellt, dass eventuell Auskunft gibt. Über ein Feedback würde ich mich natürlich freuen.

Ach ja, nach meinem Fehler habe ich Ad Adware installiert. Dieses Programm konnte zumindest das Problem mit der Startseite lösen. Mein Virenprogramm hat keinen Alarm geschlagen. Weder beim Prüfen der Exe, als beim Installieren der Datei. Ich verwende G Data Antivirus. Da ich mir aber nicht sicher bin, ob das alles war

Ist vielleicht schon jemand Opfer von vlc.de geworden?

Danke für eure Hilfe im Voraus!
HiJackthis Logfile:
Code:
ATTFilter
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:14:33, on 15.12.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal
 
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\AppleOSSMgr.exe
C:\WINDOWS\system32\AppleTimeSrv.exe
C:\Programme\G DATA AntiVirus\AVK\AVKService.exe
C:\Programme\G DATA AntiVirus\AVK\AVKWCtl.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\cisvc.exe
C:\Programme\Hotspot Shield\bin\openvpnas.exe
C:\WINDOWS\system32\oodag.exe
C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\HPZipm12.exe
C:\Programme\SigmaTel\C-Major Audio\WDM\STacSV.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\IRW.exe
C:\Programme\TortoiseSVN\bin\TSVNCache.exe
C:\Programme\Notebook Hardware Control\nhc.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Programme\Boot Camp\KbdMgr.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\G DATA AntiVirus\AVKTray\AVKTray.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\Skype\Phone\Skype.exe
C:\Programme\Rainlendar2\Rainlendar2.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\AnVir Task Manager Free\AnVir.exe
C:\Programme\Extensis\Suitcase 9.2\Suitcase.exe
C:\Programme\DSProjekt\DSProjekt.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\Programme\Skype\Plugin Manager\skypePM.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Miranda IM\miranda32.exe
C:\Dokumente und Einstellungen\-----\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe
C:\Dokumente und Einstellungen\-----\Desktop\HiJackThis.exe
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.msn.de/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: G DATA WebFilter Class - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA AntiVirus\Webfilter\AVKWebIE.dll
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_10\bin\ssv.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\Programme\FlashFXP\IEFlash.dll
O2 - BHO: SmartSelect - {F4971EE7-DAA0-4053-9964-665D8EE6A077} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O2 - BHO: Hotspot Shield Class - {F9E4A054-E9B1-4BC3-83A3-76A1AE736170} - C:\Programme\Hotspot Shield\hssie\HssIE.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: G DATA WebFilter - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA AntiVirus\Webfilter\AVKWebIE.dll
O4 - HKLM\..\Run: [IRW] C:\WINDOWS\system32\IRW.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [ATIPTA] "C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [NotebookHardwareControl] "C:\Programme\Notebook Hardware Control\nhc.exe" -quiet
O4 - HKLM\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKLM\..\Run: [Apple_KbdMgr] C:\Programme\Boot Camp\KbdMgr.exe
O4 - HKLM\..\Run: [AVKTray] "C:\Programme\G DATA AntiVirus\AVKTray\AVKTray.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [Rainlendar2] C:\Programme\Rainlendar2\Rainlendar2.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [AnVir Task Manager Free] "C:\Programme\AnVir Task Manager Free\AnVir.exe" Minimized
O4 - HKCU\..\RunOnce: [FFTI] C:\Dokumente und Einstellungen\-----\Anwendungsdaten\Mozilla\Firefox\Profiles\g0exwy1w.default\extensions\{B13721C7-F507-4982-B2E5-502A71474FED}\ffti.exe /VERYSILENT /SUPPRESSMSGBOXES /NORESTART /DestPath="C:\Dokumente und Einstellungen\-----\Anwendungsdaten\Mozilla\Firefox\Profiles/g0exwy1w.default\extensions\{B13721C7-F507-4982-B2E5-502A71474FED}"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Suitcase Startup.lnk = ?
O8 - Extra context menu item: An vorhandene PDF-Datei anfügen - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Linkziel an vorhandene PDF-Datei anhängen - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Linkziel in Adobe PDF konvertieren - res://C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - hxxp://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1191825155859
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: hplun.dll 
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Apple OS Switch Manager (AppleOSSMgr) - Unknown owner - C:\WINDOWS\system32\AppleOSSMgr.exe
O23 - Service: Apple-Time-Server (AppleTimeSrv) - Apple Inc. - C:\WINDOWS\system32\AppleTimeSrv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: G DATA AntiVirus Proxy (AVKProxy) - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
O23 - Service: G DATA Scheduler (AVKService) - G DATA Software AG - C:\Programme\G DATA AntiVirus\AVK\AVKService.exe
O23 - Service: AntiVirus Wächter (AVKWCtl) - G DATA Software AG - C:\Programme\G DATA AntiVirus\AVK\AVKWCtl.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Hotspot Shield Service (HotspotShieldService) - Unknown owner - C:\Programme\Hotspot Shield\bin\openvpnas.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\HPZipm12.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Programme\WinPcap\rpcapd.exe
O23 - Service: SigmaTel Audio Service (STacSV) - SigmaTel, Inc. - C:\Programme\SigmaTel\C-Major Audio\WDM\STacSV.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
 
--
End of file - 9924 bytes
         
--- --- ---

Alt 15.12.2008, 20:30   #2
undoreal
/// AVZ-Toolkit Guru
 
Warnung vor VLC Player von vlc.de - Adware und mehr? - Standard

Warnung vor VLC Player von vlc.de - Adware und mehr?



Halli hallo.

Um dich ein bischen zu trösten: Die Seite ist wirklich "gut" gemacht. Auf sowas reinzufallen ist keine Schande!

An dieser Stelle wieder der Appell: Programme nur von der originalen Herstellerseite dowloaden!

Ist bei vlc.de natürlich echt link gemacht aber videolan.org würde nicht OpenOffice und sonstiges anbieten; als Tip für die Zukunft..

Mein Kaspersky schlägt jedenfalls an
Zitat:
15.12.2008 20:25:04 ht***/w*w.vlc.de/download/vlc/vlc-0.9.8a-win32.exe//vlcsetup.exe
Firefox
Gefunden: Trojan-Downloader.Win32.Agent.auie
AdAware solltest du wieder deinstallieren! Das ist nicht sonderlich toll und schreibt sich überall rein..

Da die exe einen Downloader beinhaltet kann man leider nicht genau nachvollziehen was da nach geladen wurde..

Ich kann aber mal gucken ob ich was finde..

Fixe mit HJT folgende Einträge:
Zitat:
O4 - HKCU\..\RunOnce: [FFTI] C:\Dokumente und Einstellungen\-----\Anwendungsdaten\Mozilla\Firefox\Profiles\g0exwy1w .default\extensions\{B13721C7-F507-4982-B2E5-502A71474FED}\ffti.exe /VERYSILENT /SUPPRESSMSGBOXES /NORESTART /DestPath="C:\Dokumente und Einstellungen\-----\Anwendungsdaten\Mozilla\Firefox\Profiles/g0exwy1w.default\ex tensions\{B13721C7-F507-4982-B2E5-502A71474FED}"

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\HPZipm1 2.exe

Dateien Online überprüfen lassen:


* Lasse dir auch die versteckten Dateien anzeigen!

* Rufe die Seite Virtustotal auf.

* Dort suche über den "Durchsuchen"-Button folgende Datei raus und lade sie durch Druck auf den "Senden der Datei"-Button hoch.

Zitat:
C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\HPZipm1 2.exe
Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
* Sollte die Datei bereits analysiert worden sein so lasse sie unbedingt trotzdem nocheinmal analysieren!
* Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.

Scanne den Rechner danach bitte mit Anti-Malware und poste das log.

Dann:


ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.

Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

Danach:
Systemanalyse
  • Deaktiviere die Systemwiederherstellung auf allen Laufwerken. Nachdem die Bereinigung KOMPLETT beendet ist kann sie wieder aktiviert werden.
  • Räume mit cCleaner auf. (Punkt 1 & 2)
  • Deaktiviere den Wächter/On-Access-Modul (Echtzeit-Scanner) deines AntiViren Programmes und schließe alle AntiViren Programme komplett!
  • Downloade AVZ und speichere es in einen eigenen Ordner auf dem Desktop.
  • Entpacke es in diesem Ordner und starte die Anwendung durch einen Doppelklick auf die AVZ.exe.
  • Unter AVZPM -> Install extended monitoring driver wählen. Der Treiber wird installiert.
  • Starte den Rechner neu. öffne abermals die AVZ.exe und gehe sicher, dass der AVZPM Driver installiert ist.
  • Unter AVZGuard -> Enable AVZGuard wählen. => Der Wächter verhindert die Ausführung aller anderen Anwendungen und muss nach der Analyse unbedingt wieder deaktviert werden!!
  • Unter File -> Database Update Start drücken.
  • Während des Scans sollte der Rechner weiterhin Verbindung mit dem Internet haben.
  • Im Hauptfenster den Start Button drücken.
  • Danach unter File -> System Analys, die Option Attach System Analysis log to ZIP anhaken und Start drücken. Wähle als Speicherort den von dir erstellten AVZ-Ordner.
  • Deaktiviere den AVZGuard!
  • Nachdem der Scan beendet ist lade die avz_sysinfo.zip bei Rapidshare hoch und poste den Download-Link.
__________________

__________________

Geändert von undoreal (15.12.2008 um 20:35 Uhr)

Alt 15.12.2008, 21:04   #3
gezopfer
 
Warnung vor VLC Player von vlc.de - Adware und mehr? - Standard

Warnung vor VLC Player von vlc.de - Adware und mehr?



Hallo undoreal,

vielen Dank für die unglaublich schnelle Antwort. Ich bin bereits beim Scannen mit Anti Malware. Parallel habe ich auch noch einen Scan mit Spybot Search & Destroy laufen. Das habe ich an andere Stelle noch als Empfehlung bekommen.
__________________

Alt 15.12.2008, 21:18   #4
undoreal
/// AVZ-Toolkit Guru
 
Warnung vor VLC Player von vlc.de - Adware und mehr? - Standard

Warnung vor VLC Player von vlc.de - Adware und mehr?



Stop den Spybot Scan.. Dann läuft MBA schneller durch und die Beiden zanken sich nicht.
Spybot findet eh fast nichts... Das Prog war mal gut, ist es aber lange nicht mehr...

PS: Bitte folge nur einem Hilfe-Strang! Sonst stelle ich den Support ein.
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Alt 15.12.2008, 23:46   #5
gezopfer
 
Warnung vor VLC Player von vlc.de - Adware und mehr? - Standard

Warnung vor VLC Player von vlc.de - Adware und mehr?



so, beide sind durch und gezankt wurde auch nicht (hätte mir gerade noch gefehlt) :-). hab das fein nacheinander gemacht.

Anti Malware Ergebnis war erfreulich:

Code:
ATTFilter
Malwarebytes' Anti-Malware 1.31
Datenbank Version: 1502
Windows 5.1.2600 Service Pack 3

15.12.2008 23:42:52
mbam-log-2008-12-15 (23-42-52).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 216554
Laufzeit: 2 hour(s), 24 minute(s), 52 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
         
Weiter mit COMBOFIX


Alt 16.12.2008, 01:01   #6
gezopfer
 
Warnung vor VLC Player von vlc.de - Adware und mehr? - Standard

Warnung vor VLC Player von vlc.de - Adware und mehr?



So, hier nun das Log von Combofix

Code:
ATTFilter
ComboFix 08-12-15.01 - ****** 2008-12-16  0:31:19.1 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.3.1252.1.1031.18.2032.1214 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\tlange\Desktop\ComboFix.exe
 * Neuer Wiederherstellungspunkt wurde erstellt
.

(((((((((((((((((((((((   Dateien erstellt von 2008-11-15 bis 2008-12-15  ))))))))))))))))))))))))))))))
.

2008-12-15 20:59 . 2008-12-15 20:59	<DIR>	d--------	c:\programme\Malwarebytes' Anti-Malware
2008-12-15 20:59 . 2008-12-15 20:59	<DIR>	d--------	c:\dokumente und einstellungen\tlange\Anwendungsdaten\Malwarebytes
2008-12-15 20:59 . 2008-12-15 20:59	<DIR>	d--------	c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2008-12-15 20:59 . 2008-12-03 19:52	38,496	--a------	c:\windows\system32\drivers\mbamswissarmy.sys
2008-12-15 20:59 . 2008-12-03 19:52	15,504	--a------	c:\windows\system32\drivers\mbam.sys
2008-12-15 20:33 . 2008-12-16 00:38	<DIR>	d--------	c:\programme\Spybot - Search & Destroy
2008-12-15 20:33 . 2008-12-16 00:02	<DIR>	d--------	c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2008-12-15 16:26 . 2008-12-15 16:26	<DIR>	d--------	c:\dokumente und einstellungen\tlange\Anwendungsdaten\vlc
2008-12-14 19:30 . 2008-12-15 20:48	<DIR>	d--------	c:\dokumente und einstellungen\All Users\Anwendungsdaten\Lavasoft
2008-12-14 18:50 . 2008-12-15 15:48	<DIR>	d--------	c:\programme\AnVir Task Manager Free
2008-12-13 17:21 . 2008-12-13 20:11	<DIR>	d--------	c:\dokumente und einstellungen\tlange\Anwendungsdaten\dvdcss
2008-12-13 17:03 . 2008-12-13 17:03	<DIR>	d--------	c:\programme\VideoLAN
2008-12-12 11:13 . 2008-12-13 14:43	54,156	--ah-----	c:\windows\QTFont.qfn
2008-12-12 11:13 . 2008-12-12 11:13	1,409	--a------	c:\windows\QTFont.for
2008-11-15 18:05 . 2008-11-15 18:06	<DIR>	d--------	c:\programme\Hotspot Shield

.
((((((((((((((((((((((((((((((((((((   Find3M Bericht   ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-12-15 23:44	22,528	----a-w	c:\windows\system32\drivers\nhcDriver.sys
2008-12-15 23:44	---------	d-----w	c:\dokumente und einstellungen\*****\Anwendungsdaten\Skype
2008-12-15 23:42	---------	d-----w	c:\programme\DSProjekt
2008-12-15 19:48	---------	d-----w	c:\programme\Gemeinsame Dateien\Wise Installation Wizard
2008-12-15 18:29	---------	d-----w	c:\programme\Mozilla Thunderbird
2008-12-15 17:48	---------	d-----w	c:\programme\FlashFXP
2008-12-15 13:37	103,486	----a-w	c:\programme\firebird.log
2008-12-11 19:19	---------	d-----w	c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft Help
2008-11-29 06:10	---------	d-----w	c:\programme\WinSCP3
2008-11-22 13:24	---------	d-----w	c:\programme\Miranda IM
2008-11-11 10:12	---------	d-----w	c:\programme\NOS
2008-11-11 10:12	---------	d-----w	c:\dokumente und einstellungen\All Users\Anwendungsdaten\NOS
2008-10-29 08:19	---------	d-----w	c:\programme\Replay Media Catcher
2008-10-29 08:10	323,584	----a-w	c:\windows\system32\AUDIOGENIE2.DLL
2008-10-29 08:10	237,568	----a-w	c:\windows\system32\rmc_rtspdl.dll
2008-10-29 08:10	156,672	----a-w	c:\windows\system32\rmc_fixasf.exe
2008-10-24 11:21	455,296	----a-w	c:\windows\system32\drivers\mrxsmb.sys
2008-10-23 12:36	286,720	----a-w	c:\windows\system32\gdi32.dll
2008-10-22 06:51	---------	d-----w	c:\programme\Microsoft Silverlight
2008-10-16 13:13	202,776	----a-w	c:\windows\system32\wuweb.dll
2008-10-16 13:13	1,809,944	----a-w	c:\windows\system32\wuaueng.dll
2008-10-16 13:12	561,688	----a-w	c:\windows\system32\wuapi.dll
2008-10-16 13:12	323,608	----a-w	c:\windows\system32\wucltui.dll
2008-10-16 13:09	92,696	----a-w	c:\windows\system32\cdm.dll
2008-10-16 13:09	51,224	----a-w	c:\windows\system32\wuauclt.exe
2008-10-16 13:09	43,544	----a-w	c:\windows\system32\wups2.dll
2008-10-16 13:08	34,328	----a-w	c:\windows\system32\wups.dll
2008-10-16 13:06	268,648	----a-w	c:\windows\system32\mucltui.dll
2008-10-16 13:06	208,744	----a-w	c:\windows\system32\muweb.dll
2008-10-16 01:00	671,744	----a-w	c:\windows\system32\wininet.dll
2008-10-03 10:03	247,326	----a-w	c:\windows\system32\strmdll.dll
2008-09-30 15:43	1,286,152	----a-w	c:\windows\system32\msxml4.dll
2008-09-23 17:44	94,208	----a-w	c:\windows\DUMP4d45.tmp
2008-09-15 15:24	1,846,528	----a-w	c:\windows\system32\win32k.sys
2007-03-09 07:12	27,648	--sha-w	c:\windows\system32\AVSredirect.dll
.

((((((((((((((((((((((((((((   Autostartpunkte der Registrierung   ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{F9E4A054-E9B1-4BC3-83A3-76A1AE736170}]
2008-11-15 18:05	200192	--a------	c:\programme\Hotspot Shield\hssie\HssIE.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\1TortoiseNormal]
@="{C5994560-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994560-53D9-4125-87C9-F193FC689CB2}]
2008-01-16 16:52	80384	--a------	c:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\2TortoiseModified]
@="{C5994561-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994561-53D9-4125-87C9-F193FC689CB2}]
2008-01-16 16:52	80384	--a------	c:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\3TortoiseConflict]
@="{C5994562-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994562-53D9-4125-87C9-F193FC689CB2}]
2008-01-16 16:52	80384	--a------	c:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\4TortoiseLocked]
@="{C5994563-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994563-53D9-4125-87C9-F193FC689CB2}]
2008-01-16 16:52	80384	--a------	c:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\5TortoiseReadOnly]
@="{C5994564-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994564-53D9-4125-87C9-F193FC689CB2}]
2008-01-16 16:52	80384	--a------	c:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\6TortoiseDeleted]
@="{C5994565-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994565-53D9-4125-87C9-F193FC689CB2}]
2008-01-16 16:52	80384	--a------	c:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\7TortoiseAdded]
@="{C5994566-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994566-53D9-4125-87C9-F193FC689CB2}]
2008-01-16 16:52	80384	--a------	c:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\8TortoiseIgnored]
@="{C5994567-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994567-53D9-4125-87C9-F193FC689CB2}]
2008-01-16 16:52	80384	--a------	c:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\9TortoiseUnversioned]
@="{C5994568-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994568-53D9-4125-87C9-F193FC689CB2}]
2008-01-16 16:52	80384	--a------	c:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Skype"="c:\programme\Skype\Phone\Skype.exe" [2007-03-30 25263144]
"Rainlendar2"="c:\programme\Rainlendar2\Rainlendar2.exe" [2007-01-01 986112]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"AnVir Task Manager Free"="c:\programme\AnVir Task Manager Free\AnVir.exe" [2008-11-13 1544416]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IRW"="c:\windows\system32\IRW.exe" [2008-04-15 147456]
"ATIPTA"="c:\programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2006-03-02 344064]
"NotebookHardwareControl"="c:\programme\Notebook Hardware Control\nhc.exe" [2007-05-04 2629632]
"StartCCC"="c:\programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2008-01-21 61440]
"Apple_KbdMgr"="c:\programme\Boot Camp\KbdMgr.exe" [2008-04-15 423216]
"AVKTray"="c:\programme\G DATA AntiVirus\AVKTray\AVKTray.exe" [2008-02-11 603720]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 c:\windows\system32\bthprops.cpl]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\*****\Startmen\Programme\Autostart\
DS Projekt.lnk - c:\programme\DSProjekt\DSProjekt.exe [2008-01-15 2147328]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Suitcase Startup.lnk - c:\programme\Extensis\Suitcase 9.2\Suitcase.exe [2007-01-12 3170304]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"msacm.ac3filter"= ac3filter.acm
"vidc.hfyu"= huffyuv.dll
"msacm.divxa32"= DivXa32.acm
"msacm.l3codec"= l3codecp.acm

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" -atboottime
"FreePDF Assistant"=c:\programme\FreePDF_XP\fpassist.exe
"SunJavaUpdateSched"="c:\programme\Java\jre1.5.0_10\bin\jusched.exe"

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Macromedia\\Dreamweaver MX\\Dreamweaver.exe"=
"c:\\Programme\\Macromedia\\Fireworks MX\\Fireworks.exe"=
"c:\\Programme\\Sorenson Media\\Sorenson Squeeze\\Squeeze.exe"=
"c:\\Programme\\Miranda IM\\miranda32.exe"=
"c:\\Programme\\Macromedia\\FreeHand 10\\FreeHand 10.exe"=
"c:\\Programme\\FlashFXP\\FlashFXP.exe"=
"c:\\Programme\\Nortel Networks\\Extranet.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\WINDOWS\\system32\\LEXPPS.EXE"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\dplaysvr.exe"=
"c:\\Programme\\Microsoft Games\\Age of Empires II\\age2_x1\\age2_x1.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=

R1 BC_3DES;BC_3DES;c:\windows\system32\drivers\BC_3DES.sys [2007-01-25 27240]
R1 BC_BF128;BC_BF128;c:\windows\system32\drivers\BC_BF128.sys [2007-01-25 21608]
R1 BC_BF448;BC_BF448;c:\windows\system32\drivers\BC_BF448.sys [2007-01-25 21608]
R1 BC_BFish;BC_BFish;c:\windows\system32\drivers\BC_BFish.sys [2007-01-25 21608]
R1 BC_CAST;BC_CAST;c:\windows\system32\drivers\BC_CAST.sys [2007-01-25 30056]
R1 BC_DES;BC_DES;c:\windows\system32\drivers\BC_DES.sys [2007-01-25 26984]
R1 BC_Gost;BC_Gost;c:\windows\system32\drivers\BC_Gost.sys [2007-01-25 17128]
R1 BC_RC6;BC_RC6;c:\windows\system32\drivers\BC_RC6.sys [2007-01-25 23656]
R1 BC_RIJN;BC_RIJN;c:\windows\system32\drivers\BC_RIJN.sys [2007-01-25 42472]
R1 BC_SERP;BC_SERP;c:\windows\system32\drivers\BC_SERP.sys [2007-01-25 29672]
R1 BC_TFISH;BC_TFISH;c:\windows\system32\drivers\BC_TFISH.sys [2007-01-25 28648]
R1 bcbus;BestCrypt bus driver;c:\windows\system32\DRIVERS\bcbus.sys [2007-01-25 47464]
R1 fsh;fsh;c:\windows\system32\drivers\fsh.sys [2007-01-25 18920]
R1 OxFWLF;OxFWLF;\??\c:\windows\system32\drivers\OxFWLF.sys [2007-04-08 12043]
R2 AppleOSSMgr;Apple OS Switch Manager;c:\windows\system32\AppleOSSMgr.exe [2008-04-15 132400]
R2 AppleTimeSrv;Apple-Time-Server;c:\windows\system32\AppleTimeSrv.exe [2008-04-15 99632]
R2 AVKProxy;G DATA AntiVirus Proxy;"c:\programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe" [2008-09-08 718408]
R2 AVKService;G DATA Scheduler;c:\programme\G DATA AntiVirus\AVK\AVKService.exe [2008-09-08 427592]
R2 AVKWCtl;AntiVirus Wächter;c:\programme\G DATA AntiVirus\AVK\AVKWCtl.exe [2008-09-08 1127816]
R2 GDTdiInterceptor;GDTdiInterceptor;\??\c:\windows\system32\drivers\GDTdiIcpt.sys [2008-09-08 41928]
R2 KeyAgent;KeyAgent;\??\c:\windows\system32\drivers\KeyAgent.sys [2008-04-15 5504]
R2 MacHALDriver;Mac HAL;\??\c:\windows\system32\drivers\MacHALDriver.sys [2008-04-15 6528]
R3 aapltctp;Apple Trackpad Enabler;c:\windows\system32\DRIVERS\aapltctp.sys [2006-10-19 4224]
R3 aapltp;Apple Trackpad;c:\windows\system32\DRIVERS\aapltp.sys [2006-10-19 35072]
R3 applebt;Apple Built-in Bluetooth;c:\windows\system32\DRIVERS\applebt.sys [2007-06-18 9088]
R3 Eacfilt;Eacfilt Miniport;c:\windows\system32\DRIVERS\eacfilt.sys [2007-08-27 11001]
R3 GDMnIcpt;GDMnIcpt;\??\c:\windows\system32\drivers\MiniIcpt.sys [2006-12-22 46536]
R3 HookCentre;HookCentre;\??\c:\windows\system32\drivers\HookCentre.sys [2008-09-08 32200]
R3 IRRemoteFlt;IR Receiver Filter Driver;c:\windows\system32\DRIVERS\IRFilter.sys [2007-06-18 16512]
R3 keymagic;USB Keyboard HID Filter;c:\windows\system32\DRIVERS\KeyMagic.sys [2006-12-22 19968]
R3 mhk;mhk;c:\windows\system32\drivers\mhk.sys [2007-01-25 14312]
R3 moh;moh;c:\windows\system32\drivers\moh.sys [2007-01-25 9704]
S2 IPSECEXT;Nortel Extranet Access Protocol;c:\windows\system32\DRIVERS\ipsecw2k.sys [2007-08-27 148688]
S3 BLUETOOTH_KICKER;Apple Bluetooth Kicker Driver;c:\windows\system32\Drivers\BthKicker.sys [2006-08-24 7424]
S3 BthKicker;Apple Bluetooth Device Driver;c:\windows\system32\DRIVERS\BthKicker.sys [2006-08-24 7424]
S3 iSightUpdate;iSight Update Driver;c:\windows\system32\DRIVERS\iSightUP.sys [2006-09-05 17664]
S3 NPF;NetGroup Packet Filter Driver;c:\windows\system32\drivers\npf.sys [2007-01-25 42000]
S3 OxUSBLF;Oxsemi USB filter driver;c:\windows\system32\DRIVERS\OxUSBLF.sys [2007-04-08 7296]
S3 StartupDiskDriver;StartupDiskDriver;\??\c:\windows\system32\DRIVERS\StartupDiskDriver.sys [2006-09-26 4736]
S3 WDC_SAM;WD SCSI Pass Thru driver;c:\windows\system32\DRIVERS\wdcsam.sys [2006-09-07 10112]

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
UxTuneUp

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{6fa635c2-952f-11dc-837f-444553544200}]
\Shell\AutoRun\command - E:\LaunchU3.exe -a

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{c2e2399a-d41a-11dc-83f9-444553544200}]
\Shell\AutoRun\command - f:\wd_windows_tools\WDEULA.exe

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{d47209a7-87d2-11dc-8355-444553544200}]
\Shell\AutoRun\command - E:\LaunchU3.exe -a

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{f7d380f8-8fc5-11dc-836b-444553544200}]
\Shell\AutoRun\command - e:\wd_windows_tools\setup.exe
.
Inhalt des "geplante Tasks" Ordners

2008-12-15 c:\windows\Tasks\1-Klick-Wartung.job
- c:\programme\TuneUp Utilities 2008\OneClickStarter.exe [2008-05-17 14:04]

2008-11-06 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2008-04-11 16:57]

2008-12-15 c:\windows\Tasks\GoogleUpdateTaskUser.job
- c:\dokumente und einstellungen\*****\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2008-09-02 21:56]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.msn.de/
uInternet Settings,ProxyOverride = *.local
IE: An vorhandene PDF-Datei anfügen - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
IE: In Adobe PDF konvertieren - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
IE: Linkziel an vorhandene PDF-Datei anhängen - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Linkziel in Adobe PDF konvertieren - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
FF - ProfilePath - c:\dokumente und einstellungen\*****\Anwendungsdaten\Mozilla\Firefox\Profiles\g0exwy1w.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.heise.de
FF - plugin: c:\programme\Java\jre1.5.0_10\bin\NPJava11.dll
FF - plugin: c:\programme\Java\jre1.5.0_10\bin\NPJava12.dll
FF - plugin: c:\programme\Java\jre1.5.0_10\bin\NPJava13.dll
FF - plugin: c:\programme\Java\jre1.5.0_10\bin\NPJava14.dll
FF - plugin: c:\programme\Java\jre1.5.0_10\bin\NPJava32.dll
FF - plugin: c:\programme\Java\jre1.5.0_10\bin\NPJPI150_10.dll
FF - plugin: c:\programme\Java\jre1.5.0_10\bin\NPOJI610.dll
FF - plugin: c:\programme\Microsoft Silverlight\2.0.31005.0\npctrl.1.0.30716.0.dll
FF - plugin: c:\programme\Microsoft Silverlight\2.0.31005.0\npctrl.dll
FF - plugin: c:\windows\system32\C2MP\npdivx32.dll
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, h**p://www.gmer.net
Rootkit scan 2008-12-16 00:41:23
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(140)
c:\windows\system32\Ati2evxx.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\ati2evxx.exe
c:\windows\system32\ati2evxx.exe
c:\windows\system32\LEXBCES.EXE
c:\windows\system32\LEXPPS.EXE
c:\programme\TortoiseSVN\bin\TSVNCache.exe
c:\programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
c:\programme\Bonjour\mDNSResponder.exe
c:\programme\Hotspot Shield\bin\openvpnas.exe
c:\windows\system32\oodag.exe
c:\programme\SigmaTel\C-Major Audio\WDM\stacsv.exe
c:\programme\Skype\Plugin Manager\skypePM.exe
c:\programme\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2008-12-16  0:50:17 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2008-12-15 23:50:08

Vor Suchlauf: 21 Verzeichnis(se), 18.032.295.936 Bytes frei
Nach Suchlauf: 21 Verzeichnis(se), 18,170,716,160 Bytes frei

269	--- E O F ---	2008-12-11 19:19:25
         

Alt 16.12.2008, 01:44   #7
gezopfer
 
Warnung vor VLC Player von vlc.de - Adware und mehr? - Standard

Warnung vor VLC Player von vlc.de - Adware und mehr?



so, nun hab ich auch noch AVZ laufen lassen. die datei befindet sich unter
http://rapidshare.com/files/173741580/avz_sysinfo.zip.html

Schon jetzt vielen Dank für eure Hilfe und Mühe

Alt 16.12.2008, 09:30   #8
undoreal
/// AVZ-Toolkit Guru
 
Warnung vor VLC Player von vlc.de - Adware und mehr? - Standard

Warnung vor VLC Player von vlc.de - Adware und mehr?



Deinstalliere bitte VLC.

Hast du dir DVD CSS absichtlich installiert?

Was ist TortoiseOverlays?

Anleitung Avenger (by swandog46)

Lade dir das Tool Avenger und speichere es auf dem Desktop:
  • Doppelklick auf das Avenger-Symbol
  • Kopiere nun folgenden Text in das weiße Feld bei -> "input script here"
Code:
ATTFilter
Files to delete:
c:\windows\QTFont.qfn
c:\windows\QTFont.for



Folders to delete:
c:\dokumente und einstellungen\tlange\Anwendungsdaten\vlc
c:\programme\VideoLAN
         
  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.


Dateien Online überprüfen lassen:


* Lasse dir auch die versteckten Dateien anzeigen!

* Rufe die Seite Virtustotal auf.

* Dort suche über den "Durchsuchen"-Button folgende Datei raus und lade sie durch Druck auf den "Senden der Datei"-Button hoch.

Zitat:
c:\windows\system32\drivers\nhcDriver.sys
c:\windows\DUMP4d45.tmp
c:\programme\dsprojekt\dsprojekt.exe
C:\WINDOWS\system32\mkunicode.dll
C:\WINDOWS\system32\mmfinfo.dll
C:\WINDOWS\system32\vp7dec_settings.cpl
Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
* Sollte die Datei bereits analysiert worden sein so lasse sie unbedingt trotzdem nocheinmal analysieren!
* Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.

Führe danach folgendes Skript mit AVZ aus (File -> Custom Skript):
Zitat:
begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{8FFBE65D-2C9C-4669-84BD-5829DC0B603C}');
DelBHO('{DFB852A3-47F8-48C4-A200-58CAB36FD2A2}');
BC_DeleteFile('C:\WINDOWS\system32\vp7dec_settings.cpl');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Der Rechner startet dabei neu!

PS: Bei dir laufen jede Menge inaktiver Treiber und dein Autostart sieht auch recht zu gemüllt aus... Der Rechner könnte eine Generalüberholung gut brauchen..
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Geändert von undoreal (16.12.2008 um 09:38 Uhr)

Alt 16.12.2008, 17:22   #9
gezopfer
 
Warnung vor VLC Player von vlc.de - Adware und mehr? - Standard

Warnung vor VLC Player von vlc.de - Adware und mehr?



hallo undoreal,

abermals vielen dank für deine hilfe.

c:\programme\dsprojekt\dsprojekt.exe ist die zeiterfassung
TortoiseOverlays gehört sicher zu tortoise ein svn tool (versionsverwaltung)
DVD CSS habe ich glaub irgendwann mal testweise drauf gehabt. oder es ist mit einem codecpackage mit installiert worden
vls hatte ich deinstalliert. die version, die du da siehst ist von der originalseite. :-)

das mit den treibern könnte vielleicht daran liegen, dass ich ein macbook mit boorcamp verwende?
das mit der autostart finde ich auch recht nervenaufreibend. wollte das ganze mal mit taskfree reinigen oder gibt es da etwas, daß du empfehlen würdest?

so ... ich mach mich mal ans weitere säubern.

Alt 16.12.2008, 18:10   #10
KarlKarl
/// Helfer-Team
 
Warnung vor VLC Player von vlc.de - Adware und mehr? - Standard

Warnung vor VLC Player von vlc.de - Adware und mehr?



Hi,

ich habe gerade zweimal runtergeladen, die erste Datei von vlc.de, die zweite von videolan.org, der Originalseite.
Code:
ATTFilter
C:\Dokumente und Einstellungen\KARL\Desktop>md5sum vlc-0.9.8a-win32_vlc_de.exe
d18c0bc161a35d2b60640ae34c57c16a *vlc-0.9.8a-win32_vlc_de.exe

C:\Dokumente und Einstellungen\KARL\Desktop>md5sum vlc-0.9.8a-win32_videolan_org.exe
d18c0bc161a35d2b60640ae34c57c16a *vlc-0.9.8a-win32_videolan_org.exe
         
Da sollte man sich mit Äußerungen wie "Allerdings wurden die Installroutinen manipuliert." zurückhalten. Es sei denn, der Download von der Originalseite ist ebenfalls manipuliert. Sonst drohen schnell Klagen wegen übler Nachrede, usw.

Dennoch sollte man immer von der Originalseite laden. Eine Menge Leute fallen zum Beispiel auf einen mit der Google Toolbar infizierten Firefox von einer anderen Seite rein.

Gruß, Karl

Alt 16.12.2008, 18:41   #11
undoreal
/// AVZ-Toolkit Guru
 
Warnung vor VLC Player von vlc.de - Adware und mehr? - Standard

Warnung vor VLC Player von vlc.de - Adware und mehr?



Zitat:
Zitat von KarlKarl Beitrag anzeigen
Hi,

ich habe gerade zweimal runtergeladen, die erste Datei von vlc.de, die zweite von videolan.org, der Originalseite.
Code:
ATTFilter
C:\Dokumente und Einstellungen\KARL\Desktop>md5sum vlc-0.9.8a-win32_vlc_de.exe
d18c0bc161a35d2b60640ae34c57c16a *vlc-0.9.8a-win32_vlc_de.exe

C:\Dokumente und Einstellungen\KARL\Desktop>md5sum vlc-0.9.8a-win32_videolan_org.exe
d18c0bc161a35d2b60640ae34c57c16a *vlc-0.9.8a-win32_videolan_org.exe
         
Da sollte man sich mit Äußerungen wie "Allerdings wurden die Installroutinen manipuliert." zurückhalten. Es sei denn, der Download von der Originalseite ist ebenfalls manipuliert. Sonst drohen schnell Klagen wegen übler Nachrede, usw.

Dennoch sollte man immer von der Originalseite laden. Eine Menge Leute fallen zum Beispiel auf einen mit der Google Toolbar infizierten Firefox von einer anderen Seite rein.

Gruß, Karl
Hi Karl.
Kaspersky (siehe unten) schlägt aber eindeutig Alarm. Kein heuristischer sondern ein Signaturen Fund..


@ gezopfer:
Zitat:
wollte das ganze mal mit taskfree reinigen oder gibt es da etwas, daß du empfehlen würdest?
Start -> ausführen -> msconfig -> Autostart..
Der CCleaner hat auch eine Funktion zum Entrümpeln des Autostarts...
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Alt 16.12.2008, 18:45   #12
KarlKarl
/// Helfer-Team
 
Warnung vor VLC Player von vlc.de - Adware und mehr? - Standard

Warnung vor VLC Player von vlc.de - Adware und mehr?



Hab kein Kaspersky. Heißt dann aber, dass VLC grundsätzlich verseucht ist, die Dateien sind identisch, damit müsste dann auch die Datei auf der Originalseite verseucht sein.

Alt 16.12.2008, 19:48   #13
gezopfer
 
Warnung vor VLC Player von vlc.de - Adware und mehr? - Standard

Warnung vor VLC Player von vlc.de - Adware und mehr?



Hallo KarlKarl,

es geht um den VLC Player von VLC.de, wie auch im Topic gepostet. Der VLC Player von vlc.de ist verseucht! Lade dir die Version dort herunter. [..]. Nach der Installation waren die Startseiten von Firefox und Internet Explorer auf losstarten.de umgebogen. Diese Seite gehört ebenfalls Frank Bohling. Da braucht man wirklich nur 1 und 1 zusammen zu zählen.

Alt 16.12.2008, 19:51   #14
undoreal
/// AVZ-Toolkit Guru
 
Warnung vor VLC Player von vlc.de - Adware und mehr? - Standard

Warnung vor VLC Player von vlc.de - Adware und mehr?



Zitat:
Heißt dann aber, dass VLC grundsätzlich verseucht ist, die Dateien sind identisch, damit müsste dann auch die Datei auf der Originalseite verseucht sein.
lol ! Nein! =)
Ich nutze den vlc Player und habe es grade nochmal ausprobiert: von videolan.org => kein Kaspersky Alarm
von vlc.de => Meldung wie unten gepostet.
Kann das ein DriveBy sein oder hat es da jemand wirklich fertig gebracht die md5 zu fälschen?! Ich hab' letztens erst gelesen, dass das über Kollisionen machbar ist...
Selbst SHA-1 ist nicht unknackbar..
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Alt 17.12.2008, 00:32   #15
KarlKarl
/// Helfer-Team
 
Warnung vor VLC Player von vlc.de - Adware und mehr? - Standard

Warnung vor VLC Player von vlc.de - Adware und mehr?



Beide von mir runtergeladene Dateien sind identisch vom ersten bis zum letzten Bit. Dann bleibt nur der Schluss, dass vlc,de nicht jedem die infizierte Datei liefert. Ich bin es gewohnt, dass all diese tollen Seuchen auf meinen Computern nicht ankommen wollen, egal wieviel Mühe ich mir auch gebe, echt frustrierend

Antwort

Themen zu Warnung vor VLC Player von vlc.de - Adware und mehr?
ad-aware, adware, anvir, computer, einstellungen, feedback, fehler, frank bohling, g data, hijackthis, hkus\s-1-5-18, hotspot, hotspot shield, installation, internet, internet explorer, konvertieren, mozilla, nicht sicher, open office, pdf-datei, problem, software, system, trick, tuneup.defrag, vlc.de, warnung, windows, windows xp, xp sp3




Ähnliche Themen: Warnung vor VLC Player von vlc.de - Adware und mehr?


  1. ADWARE/Adware.gen7 + vllt noch andere Sachen auf dem PC/ CD-Laufwerk geht nicht mehr
    Plagegeister aller Art und deren Bekämpfung - 30.01.2015 (3)
  2. Pop ups von Flash Player Updates etc. + Flash Player funktioniert nicht mehr
    Plagegeister aller Art und deren Bekämpfung - 24.07.2014 (8)
  3. in PPopup vom flash Player: Seite kann nicht angezeigt werden! Aktualisieren sie Player auf die neueste Version!
    Plagegeister aller Art und deren Bekämpfung - 26.06.2014 (21)
  4. Windows Vista runterladen neuer player für movie4k.to und geht nicht mehr auf google start seite
    Log-Analyse und Auswertung - 25.05.2014 (15)
  5. Trojaner gefunden TR/Dldr.Agent.314440 und verschiedene Adwares ADWARE/EoRezo.AF, ADWARE/Adware.Gen7, ADWARE/AgentCV.A.2919
    Log-Analyse und Auswertung - 02.05.2014 (19)
  6. windows defender-warnung Adware: win32/PriceGong
    Plagegeister aller Art und deren Bekämpfung - 20.02.2013 (40)
  7. Adobe Flash Player funktioniert nicht mehr
    Plagegeister aller Art und deren Bekämpfung - 23.09.2012 (33)
  8. VLC Player öffnet sich ca. 60 mal und mehr ! TROJANER !
    Alles rund um Windows - 20.10.2011 (1)
  9. PC von Adware.Agent.ZGen, Adware.ClickPotato, Adware.ShopperReports, Adware.Hotbar, Adwa angegriffen
    Mülltonne - 30.06.2011 (0)
  10. Autorun.inf Datei auf dem Mp3 Player & Adware.Agent auf dem Pc
    Log-Analyse und Auswertung - 09.08.2010 (16)
  11. Media player bei Windows 7 funktioniert nicht mehr.
    Alles rund um Windows - 06.12.2009 (1)
  12. Nach Flash Player Download kann ich keine runtergeladen exe-dateien mehr öffnen!
    Plagegeister aller Art und deren Bekämpfung - 09.06.2008 (3)
  13. ewido anti-spyware WARNUNG: ADWARE.VIRTUMONDE
    Log-Analyse und Auswertung - 18.07.2006 (16)
  14. Adware Warnung
    Plagegeister aller Art und deren Bekämpfung - 21.05.2006 (22)
  15. Videos gehen nicht mehr - cannot create DirectShow Player! Und Kaspersky Prob!
    Alles rund um Windows - 24.09.2005 (3)
  16. MP3-Player funktioniert nicht mehr
    Netzwerk und Hardware - 09.01.2005 (6)
  17. RealOne Player - kein InternetRadio mehr...
    Alles rund um Windows - 24.06.2003 (9)

Zum Thema Warnung vor VLC Player von vlc.de - Adware und mehr? - Hallo, ich bin auf einen recht miesen Trick von Frank Bohling, dem Betreiber der Seite vlc.de rein gefallen. Frank Bohling bietet auf der Seite vlc.de verschiedene Open Source Programme, wie - Warnung vor VLC Player von vlc.de - Adware und mehr?...
Archiv
Du betrachtest: Warnung vor VLC Player von vlc.de - Adware und mehr? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.