|
Log-Analyse und Auswertung: Pc neu aufgesetztWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
28.02.2009, 10:59 | #1 |
| Pc neu aufgesetzt Guten Morgen, Ich habe meinen Pc neu aufgesetzt, da mein gesamter internetverkehr über die ukraine geleitet wurde. Nun habe ich meinen Pc neu aufgesetzt und wollte wissen was ich jetzt am besten mache.Antivir und spybot habe ich installiert und sind auf dem neusten stand.Ich weiß, dass ich noch SP3 installieren muss. Ich wollte einfach mal wissen wie man sienen Pc am besten schützt. hier mein System: Platform: Windows XP SP1 (WinNT 5.01.2600) Amd Sempron 2600+ 1,5 Gb RAM Hier noch mein hijack-log-file Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 10:49:42, on 28.02.2009 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Programme\VIA\RAID\raid_tool.exe C:\Programme\Analog Devices\SoundMAX\SMax4PNP.exe C:\Programme\Analog Devices\SoundMAX\Smax4.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\kernel.exe C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\sc_watch.exe C:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\PROFIL~1.EXE C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe C:\Programme\Analog Devices\SoundMAX\SMAgent.exe C:\PROGRA~1\T-Online\T-ONLI~1\Notifier\Notifier.exe C:\WINDOWS\System32\wpabaln.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Spybot - Search & Destroy\SpybotSD.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\ICQLite\ICQLite.exe C:\Programme\T-Online\T-Online_Software_6\Browser\Browser.exe c:\programme\t-online\t-online_software_6\browser\dlman.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/ O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [RaidTool] C:\Programme\VIA\RAID\raid_tool.exe O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\SoundMAX\SMax4PNP.exe O4 - HKLM\..\Run: [SoundMAX] "C:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray O4 - HKLM\..\Run: [ICQ Lite] "C:\Programme\ICQLite\ICQLite.exe" -minimize O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6\ICQ.exe" silent O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Programme\ICQLite\ICQLite.exe -trayboot O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{5593E181-AE16-4714-AFB0-74FC33DF7171}: NameServer = 217.237.150.115 217.237.151.205 O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: T-Online WLAN Adapter Steuerungsdienst (MZCCntrl) - Deutsche Telekom AG, Marmiko IT-Solutions GmbH - C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programme\Analog Devices\SoundMAX\SMAgent.exe -- End of file - 5431 bytes danke schonmal für jede Hilfe Killtrojans |
28.02.2009, 14:03 | #2 |
| Pc neu aufgesetzt Hallo Killtrojans,
__________________wenn Du eine Weile ohne Service Pack 3 im Internet surfst, kannst Du gleich wieder alles neu installieren. Dann hast Du sehr schnell wieder Viren auf Deinem Computer. Spybot bring sowieso nichts. Kannst Du gleich wieder deinstallieren. Antivir ist ganz nett und völlig ausreichend. Der beste Virenschutz ist immernoch, Updates zu machen und nichts aus dem Internet runterladen (außer von offiziellen und vertrauenswürdigen Seiten). Die Windows-Firewall ist ausreichend. Wenn Du über einen Router ins Internet gehst, dann nutze auch dessen Firewall konfiguriere diese sicher. Weiter brauchst Du keinen Virenschutz. Grüße a5cl3p1o5
__________________ |
28.02.2009, 18:19 | #3 |
| Pc neu aufgesetzt Ich würde mir gerne SP3 runterladen aber wenn ich auf "www.microsoft.de" gehe sagt mir mein IE(Firefox) das diese seite nicht gefunden werden konnte :S
__________________updates und sonst alles geht einwandfrei....mein log-file ist auch okk? danke für die hilfe |
28.02.2009, 18:26 | #4 |
| Pc neu aufgesetzt Hallo, ... Windows Update Start->Windows Update->Schnellsuche (geht nur als Admin und mit IE>5) Deinstaliere Spybot (veraltet) Lade dir stattdessen Malewarebytes Allgemein kannste dir diese Seite mal angucken... Unter "nach der Neuinstallation folgende Massnahmen getroffen werden:"
__________________ _____________________________________________ „Optimismus ist nur ein Mangel an Information.“ Heiner Müller Sicherheit?->Allgemeine Informationen Der Plural von Virus heisst "Vira"! virus(viri, n.) Substantiv O-Deklination Nom.pl/Akk.pl. |
28.02.2009, 20:20 | #5 |
| Pc neu aufgesetzt ich kann jetzt nichts mehr runterladen was mit "sicherheit" zu tuen hat eben hat mir antivir einen wurm gemeldet ich hab immer auf löschen gedrückt, da er ziemlich oft kam ich brauche hilfe |
28.02.2009, 21:34 | #6 |
| Pc neu aufgesetzt GMER - Rootkit Detection
__________________ --> Pc neu aufgesetzt |
28.02.2009, 22:03 | #7 |
| Pc neu aufgesetzt soo GMER hat was gefunden... GMER 1.0.14.14536 - http://www.gmer.net Rootkit scan 2009-02-28 22:01:14 Windows 5.1.2600 Service Pack 1 ---- System - GMER 1.0.14 ---- SSDT F7A97204 ZwCreateThread SSDT F7A971F0 ZwOpenProcess SSDT F7A971F5 ZwOpenThread SSDT F7A971FF ZwTerminateProcess SSDT F7A971FA ZwWriteVirtualMemory ---- Kernel code sections - GMER 1.0.14 ---- .text ntoskrnl.exe!KeInitializeInterrupt + B67 804DA23C 1 Byte [ 06 ] .text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 1E0 8050265C 4 Bytes [ 04, 72, A9, F7 ] .text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 2F4 80502770 4 Bytes [ F0, 71, A9, F7 ] .text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 30C 80502788 4 Bytes [ F5, 71, A9, F7 ] .text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 510 8050298C 4 Bytes [ FF, 71, A9, F7 ] .text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 560 805029DC 4 Bytes [ FA, 71, A9, F7 ] ---- Devices - GMER 1.0.14 ---- AttachedDevice \FileSystem\Ntfs \Ntfs avgntmgr.sys (Avira AntiVir File Filter Driver Manager/Avira GmbH) ---- Services - GMER 1.0.14 ---- Service C:\WINDOWS\system32\svchost.exe (*** hidden *** ) [AUTO] wgbnbvs <-- ROOTKIT !!! ---- Registry - GMER 1.0.14 ---- Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs@DisplayName Security Image Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs@Type 32 Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs@Start 2 Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs@ErrorControl 0 Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs@ImagePath %SystemRoot%\system32\svchost.exe -k netsvcs Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs@ObjectName LocalSystem Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs@Description Stellt drei Verwaltungsdienste bereit: den Katalogdatenbankdienst, der die Signaturen von Windows-Dateien best?tigt; den Dienst f?r gesch?tzten Stammspeicher, der Zertifikate vertrauensw?rdiger Stammzertifizierungsstellen zu diesem Computer hinzuf?gt und entfernt und den Schl?sseldienst, der diesen Computer bei Einschreibungen in Zertifikate unterst?tzt. Wenn dieser Dienst beendet wird, werden diese Verwaltungsdienste nicht korrekt funktionieren. Wenn dieser Dienst deaktiviert wird, werden alle von diesem Dienst explizit abh?ngigen Dienste nicht gestartet werden k?nnen. Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs\Parameters Reg HKLM\SYSTEM\CurrentControlSet\Services\wgbnbvs\Parameters@ServiceDll C:\WINDOWS\System32\wvrhwjk.dll Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs@DisplayName Security Image Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs@Type 32 Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs@Start 2 Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs@ErrorControl 0 Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs@ImagePath %SystemRoot%\system32\svchost.exe -k netsvcs Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs@ObjectName LocalSystem Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs@Description Stellt drei Verwaltungsdienste bereit: den Katalogdatenbankdienst, der die Signaturen von Windows-Dateien best?tigt; den Dienst f?r gesch?tzten Stammspeicher, der Zertifikate vertrauensw?rdiger Stammzertifizierungsstellen zu diesem Computer hinzuf?gt und entfernt und den Schl?sseldienst, der diesen Computer bei Einschreibungen in Zertifikate unterst?tzt. Wenn dieser Dienst beendet wird, werden diese Verwaltungsdienste nicht korrekt funktionieren. Wenn dieser Dienst deaktiviert wird, werden alle von diesem Dienst explizit abh?ngigen Dienste nicht gestartet werden k?nnen. Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs\Parameters Reg HKLM\SYSTEM\ControlSet002\Services\wgbnbvs\Parameters@ServiceDll C:\WINDOWS\System32\wvrhwjk.dll ---- Files - GMER 1.0.14 ---- File C:\Dokumente und Einstellungen\Huraz\Cookies\huraz@uyeler.mynet[1].txt 256 bytes File C:\Dokumente und Einstellungen\Huraz\Lokale Einstellungen\Temp\TmpICQMagic_{05736BBE-C20F-4F10-A6DE-4DB1E3564B0E}9496.html 0 bytes File C:\Dokumente und Einstellungen\Huraz\Lokale Einstellungen\Temp\TmpICQMagic_{EC202595-1DFD-4301-A1EA-13C1E331B505}20830.html 983 bytes ---- EOF - GMER 1.0.14 ---- danke für die gute hilfe hier |
28.02.2009, 22:52 | #8 |
| Pc neu aufgesetzt Und hat sich was getan? Zur Sicherheit führe einmal bitte dieses Werkzeug aus:MBR-Tool Das Ergebis stellste hier rein. Ab hier hilft dir John
__________________ _____________________________________________ „Optimismus ist nur ein Mangel an Information.“ Heiner Müller Sicherheit?->Allgemeine Informationen Der Plural von Virus heisst "Vira"! virus(viri, n.) Substantiv O-Deklination Nom.pl/Akk.pl. Geändert von 4RobSen8 (28.02.2009 um 23:11 Uhr) |
28.02.2009, 23:11 | #9 |
| Pc neu aufgesetzt getan? wie meinst du das? was sollte ich eig machen nachdem scan mit tralala.exe? nur das ergebnis posten oder? was anders kann man da auch nich machen oder? naja hier der bericht vom mbr.. is alles okk Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net device: opened successfully user: MBR read successfully kernel: MBR read successfully user & kernel MBR OK |
28.02.2009, 23:26 | #10 | |
| Pc neu aufgesetzt Oder auch nicht.^^ Zitat:
__________________ _____________________________________________ „Optimismus ist nur ein Mangel an Information.“ Heiner Müller Sicherheit?->Allgemeine Informationen Der Plural von Virus heisst "Vira"! virus(viri, n.) Substantiv O-Deklination Nom.pl/Akk.pl. |
28.02.2009, 23:34 | #11 |
| Pc neu aufgesetzt ich kann nicht auf "microsoft" zugreifen dda steht immer " Die seite www.microsoft.com lonnte nicht gefunden werden"????? was soll das hmm muss ich wohl von meinem freund sp3 runderladen undauf den stick von ihm ziehen |
01.03.2009, 18:16 | #12 |
/// Helfer-Team | Pc neu aufgesetzt moin, ich glaube, dass das hier: Code:
ATTFilter Service C:\WINDOWS\system32\svchost.exe (*** hidden *** ) [AUTO] wgbnbvs <-- ROOTKIT !!! Wie kommst du eigentlich auf die Idee, mit SP1 ins Netz zu gehen? An meiner Stelle würde ich Neuaufsetzen und anschließend min. SP2 offline aufspielen, sonst geht der Spaß von vorne los! Gruß Handball10 |
01.03.2009, 18:28 | #13 | |
Administrator > Competence Manager | Pc neu aufgesetztZitat:
Ich würde hier ebenfalls nochmal neu aufsetzen und wie handball10 sagte vor dem ersten Gang ins Netz das SP2 sowie alle weiteren Updates einspielen!
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
02.03.2009, 19:20 | #14 |
| Pc neu aufgesetzt Danke für eure Hilfe habe jetzt SP3 drauf und den MSIE7 danke wollt ihr noch ein hijack-log-file haben? so als kontrolle? dann hier:P ogfile of Trend Micro HijackThis v2.0.2 Scan saved at 19:19:29, on 02.03.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2900.5512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\Programme\VIA\RAID\raid_tool.exe C:\Programme\Analog Devices\SoundMAX\SMax4PNP.exe C:\Programme\Analog Devices\SoundMAX\Smax4.exe C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Analog Devices\SoundMAX\SMAgent.exe C:\WINDOWS\system32\wpabaln.exe C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\kernel.exe C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\sc_watch.exe C:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\PROFIL~1.EXE C:\PROGRA~1\T-Online\T-ONLI~1\Notifier\Notifier.exe C:\PROGRAMME\T-ONLINE\T-ONLINE_SOFTWARE_6\BASIS-SOFTWARE\BASIS2\UPDATE.EXE C:\Programme\Internet Explorer\iexplore.exe C:\DOKUME~1\Huraz\LOKALE~1\Temp\AutoRun.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 O4 - HKLM\..\Run: [RaidTool] C:\Programme\VIA\RAID\raid_tool.exe O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\SoundMAX\SMax4PNP.exe O4 - HKLM\..\Run: [SoundMAX] "C:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\RunOnce: [NoIE4StubProcessing] C:\WINDOWS\system32\reg.exe DELETE "HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components" /v "NoIE4StubProcessing" /f O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{844CC644-2617-4D4F-9798-D24D0E44B96E}: NameServer = 217.237.150.115 217.237.151.205 O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: T-Online WLAN Adapter Steuerungsdienst (MZCCntrl) - Deutsche Telekom AG, Marmiko IT-Solutions GmbH - C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programme\Analog Devices\SoundMAX\SMAgent.exe -- End of file - 4545 bytes wenn nochwas ist melden danke für die Hilfe ich werde in Zukunft besser aufpassen |
02.03.2009, 20:08 | #15 |
/// Helfer-Team | Pc neu aufgesetzt moin, lass bitte folgende Datei bei Virustotal auswerten: Code:
ATTFilter C:\DOKUME~1\Huraz\LOKALE~1\Temp\AutoRun.exe Poste anschließend das Logfile der Auswertung. Gruß Handball10 |
Themen zu Pc neu aufgesetzt |
adapter, antivirus, avira, bho, browser, check, dateien, explorer, free, hijackthis, hkus\s-1-5-18, hotkey, internet explorer, micro, microsoft, neu, neu aufgesetzt, programme, software, sp3, system, system32, ukraine, windows, windows xp, wlan |