|
Log-Analyse und Auswertung: Mehrere Trojaner (tr/drop.Rkit.ey) in Tempordner oder (tr/tool.injector.605242)Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
06.12.2009, 22:01 | #16 |
| Logfiles von RSIT (1) RSIT Logfile 1: Logfile of random's system information tool 1.06 (written by random/random) Run by yaichi_san at 2009-12-06 00:10:36 Microsoft Windows XP Home Edition Service Pack 2 System drive C: has 13 GB (15%) free of 89 GB Total RAM: 1014 MB (26% free) Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 00:10:52, on 06.12.2009 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16915) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE c:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe c:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe c:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINDOWS\system32\LEXBCES.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\LEXPPS.EXE C:\Programme\Avira\AntiVir Desktop\sched.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe C:\Programme\Tobit ClipInc\Server\ClipInc-Server.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\lxdiserv.exe C:\WINDOWS\system32\lxdicoms.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Console\NSCSRVCE.EXE C:\Programme\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\Pen_Tablet.exe C:\WINDOWS\system32\WTablet\Pen_TabletUser.exe C:\WINDOWS\system32\Pen_Tablet.exe C:\WINDOWS\system32\hkcmd.exe C:\WINDOWS\system32\igfxpers.exe C:\Programme\HP\HP Software Update\HPWuSchd2.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Programme\hpq\HP Wireless Assistant\HP Wireless Assistant.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe C:\Programme\HP\QuickPlay\QPService.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\Programme\Grisoft\AVG Anti-Spyware 7.5\avgas.exe C:\Programme\Lexmark 3500-4500 Series\lxdiamon.exe C:\WINDOWS\V0230Mon.exe C:\Programme\Creative\Creative Live! Cam\VideoFX\StartFX.exe C:\Programme\Java\jre1.6.0_07\bin\jusched.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\PROGRA~1\HPQ\SHARED\HPQTOA~1.EXE C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe c:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Adobe\Photoshop 7.0\Photoshop.exe C:\Programme\Windows Media Player\wmplayer.exe C:\Dokumente und Einstellungen\yaichi_san\Eigene Dateien\Downloads\RSIT.exe C:\Dokumente und Einstellungen\yaichi_san\Eigene Dateien\Downloads\yaichi_san.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource=10&ctid=CT2096149 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://de.yahoo.com R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://de.yahoo.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,First Home Page = http://go.microsoft.com/fwlink/?LinkId=54843 R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn4\yt.dll R3 - URLSearchHook: Eazel-DE Toolbar - {69b6939f-c70d-45c5-9bbd-e2e2cc3dd8e5} - C:\Programme\Eazel-DE\tbEaze.dll O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn4\yt.dll O2 - BHO: Lexmark Symbolleiste - {1017A80C-6F09-4548-A84D-EDD6AC9525F0} - C:\Programme\Lexmark Toolbar\toolband.dll O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Programme\BitComet\tools\BitCometBHO_1.2.1.2.dll O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file) O2 - BHO: Eazel-DE Toolbar - {69b6939f-c70d-45c5-9bbd-e2e2cc3dd8e5} - C:\Programme\Eazel-DE\tbEaze.dll O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Programme\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\5.4.4525.1752\swg.dll O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Programme\Windows Live\Toolbar\wltcore.dll O2 - BHO: SingleInstance Class - {FDAD4DA1-61A2-4FD8-9C17-86F7AC245081} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn4\YTSingleInstance.dll O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn4\yt.dll O3 - Toolbar: StumbleUpon Toolbar - {5093EB4C-3E93-40AB-9266-B607BA87BDC8} - C:\Programme\StumbleUpon\StumbleUponIEBar.dll (file missing) O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: Lexmark Symbolleiste - {1017A80C-6F09-4548-A84D-EDD6AC9525F0} - C:\Programme\Lexmark Toolbar\toolband.dll O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Programme\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Programme\Windows Live\Toolbar\wltcore.dll O3 - Toolbar: Eazel-DE Toolbar - {69b6939f-c70d-45c5-9bbd-e2e2cc3dd8e5} - C:\Programme\Eazel-DE\tbEaze.dll O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] CHDAudPropShortcut.exe O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Programme\hpq\HP Wireless Assistant\HP Wireless Assistant.exe O4 - HKLM\..\Run: [ccApp] "c:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [QPService] "C:\Programme\HP\QuickPlay\QPService.exe" O4 - HKLM\..\Run: [eabconfg.cpl] C:\Programme\HPQ\Quick Launch Buttons\EabServr.exe /Start O4 - HKLM\..\Run: [Cpqset] C:\Programme\HPQ\Default Settings\cpqset.exe O4 - HKLM\..\Run: [RecGuard] C:\Windows\SMINST\RecGuard.exe O4 - HKLM\..\Run: [Lexmark X6100 Series] "C:\Programme\Lexmark X6100 Series\lxbfbmgr.exe" O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programme\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized O4 - HKLM\..\Run: [lxdimon.exe] "C:\Programme\Lexmark 3500-4500 Series\lxdimon.exe" O4 - HKLM\..\Run: [lxdiamon] "C:\Programme\Lexmark 3500-4500 Series\lxdiamon.exe" O4 - HKLM\..\Run: [FaxCenterServer] "C:\Programme\\Lexmark Fax Solutions\fm3032.exe" /s O4 - HKLM\..\Run: [V0230Mon.exe] C:\WINDOWS\V0230Mon.exe O4 - HKLM\..\Run: [AVFX Engine] C:\Programme\Creative\Creative Live! Cam\VideoFX\StartFX.exe O4 - HKLM\..\Run: [CTRegRun] C:\WINDOWS\CTRegRun.EXE O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe" O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\Windows Live\Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [BitComet] "C:\Programme\BitComet\BitComet.exe" /tray O4 - HKCU\..\Run: [swg] "C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" O4 - HKCU\..\Run: [ClipIncSrvTray] "C:\Programme\Tobit ClipInc\Player\ClipIncTray.exe" O4 - HKCU\..\Run: [Veoh] "C:\Programme\Veoh Networks\Veoh\VeohClient.exe" /VeohHide O4 - HKCU\..\Run: [Creative Live! Cam Manager] "C:\Programme\Creative\Creative Live! Cam\Live! Cam Manager\CTLCMgr.exe" O4 - HKCU\..\Run: [Messenger (Yahoo!)] "C:\Programme\Yahoo!\Messenger\YahooMessenger.exe" -quiet O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: AOL 9.0 Tray-Symbol.lnk = C:\Programme\AOL 9.0a\aoltray.exe O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe O4 - Global Startup: TabUserW.exe.lnk = C:\WINDOWS\system32\WTablet\TabUserW.exe O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Programme\BitComet\BitComet.exe/AddLink.htm O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\Programme\BitComet\BitComet.exe/AddVideo.htm O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Programme\BitComet\BitComet.exe/AddAllLink.htm O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra button: BitComet - {D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\Programme\BitComet\tools\BitCometBHO_1.2.1.2.dll/206 (file missing) O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1203634056703 O16 - DPF: {8714912E-380D-11D5-B8AA-00D0B78F3D48} (Yahoo! Webcam Upload Wrapper) - http://chat.yahoo.com/cab/yuplapp.cab O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - c:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc) - Symantec Corporation - c:\Programme\Norton Internet Security\ccPwdSvc.exe O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - c:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - c:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: ClipInc 001 (ClipInc001) - Unknown owner - C:\Programme\Tobit ClipInc\Server\ClipInc-Server.exe O23 - Service: COM Host (comHost) - Symantec Corporation - c:\Programme\Norton Internet Security\comHost.exe O23 - Service: Google Software Updater (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: lxdiCATSCustConnectService - Lexmark International, Inc. - C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\\lxdiserv.exe O23 - Service: lxdi_device - - C:\WINDOWS\system32\lxdicoms.exe O23 - Service: Norton Protection Center-Dienst (NSCService) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Console\NSCSRVCE.EXE O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - c:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - c:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe O23 - Service: TabletServicePen - Wacom Technology, Corp. - C:\WINDOWS\system32\Pen_Tablet.exe -- End of file - 12783 bytes ======Scheduled tasks folder====== C:\WINDOWS\tasks\Google Software Updater.job ======Registry dump====== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{02478D38-C3F9-4efb-9B51-7695ECA05670}] &Yahoo! Toolbar Helper - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn4\yt.dll [2008-07-28 882416] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{1017A80C-6F09-4548-A84D-EDD6AC9525F0}] Lexmark Symbolleiste - C:\Programme\Lexmark Toolbar\toolband.dll [2007-01-26 262144] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{39F7E362-828A-4B5A-BCAF-5B79BFDFEA60}] BitComet Helper - C:\Programme\BitComet\tools\BitCometBHO_1.2.1.2.dll [2008-01-25 496952] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{5C255C8A-E604-49b4-9D64-90988571CECB}] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{69b6939f-c70d-45c5-9bbd-e2e2cc3dd8e5}] Eazel-DE Toolbar - C:\Programme\Eazel-DE\tbEaze.dll [2009-07-02 2215960] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B}] Search Helper - C:\Programme\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll [2009-05-19 137600] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9030D464-4C02-4ABF-8ECC-5164760863C6}] Windows Live Anmelde-Hilfsprogramm - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll [2009-01-22 408448] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AA58ED58-01DD-4d91-8333-CF10577473F7}] Google Toolbar Helper - c:\programme\google\googletoolbar2.dll [2007-01-19 2427968] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AF69DE43-7D58-4638-B6FA-CE66B5AD205D}] Google Toolbar Notifier BHO - C:\Programme\Google\GoogleToolbarNotifier\5.4.4525.1752\swg.dll [2009-11-02 764912] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E15A8DC0-8516-42A1-81EA-DC94EC1ACF10}] Windows Live Toolbar Helper - C:\Programme\Windows Live\Toolbar\wltcore.dll [2009-02-06 1068904] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{FDAD4DA1-61A2-4FD8-9C17-86F7AC245081}] SingleInstance Class - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn4\YTSingleInstance.dll [2008-07-28 160496] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] {EF99BD32-C1FB-11D2-892F-0090271D4F88} - Yahoo! Toolbar - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn4\yt.dll [2008-07-28 882416] {5093EB4C-3E93-40AB-9266-B607BA87BDC8} - StumbleUpon Toolbar - C:\Programme\StumbleUpon\StumbleUponIEBar.dll [] {2318C2B1-4965-11d4-9B18-009027A5CD4F} - &Google - c:\programme\google\googletoolbar2.dll [2007-01-19 2427968] {1017A80C-6F09-4548-A84D-EDD6AC9525F0} - Lexmark Symbolleiste - C:\Programme\Lexmark Toolbar\toolband.dll [2007-01-26 262144] {D0943516-5076-4020-A3B5-AEFAF26AB263} - Veoh Browser Plug-in - C:\Programme\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll [2008-06-19 352256] {21FA44EF-376D-4D53-9B0F-8A89D3229068} - &Windows Live Toolbar - C:\Programme\Windows Live\Toolbar\wltcore.dll [2009-02-06 1068904] {69b6939f-c70d-45c5-9bbd-e2e2cc3dd8e5} - Eazel-DE Toolbar - C:\Programme\Eazel-DE\tbEaze.dll [2009-07-02 2215960] [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "igfxtray"=C:\WINDOWS\system32\igfxtray.exe [2005-11-03 98304] "igfxhkcmd"=C:\WINDOWS\system32\hkcmd.exe [2005-11-03 77824] "igfxpers"=C:\WINDOWS\system32\igfxpers.exe [2005-11-03 118784] "High Definition Audio Property Page Shortcut"=C:\WINDOWS\system32\CHDAudPropShortcut.exe [2005-11-08 61952] "HP Software Update"=C:\Programme\HP\HP Software Update\HPWuSchd2.exe [2006-02-19 49152] "SynTPEnh"=C:\Programme\Synaptics\SynTP\SynTPEnh.exe [2005-11-11 761945] "hpWirelessAssistant"=C:\Programme\hpq\HP Wireless Assistant\HP Wireless Assistant.exe [2005-12-13 507904] "ccApp"=c:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe [2007-02-22 52840] "QPService"=C:\Programme\HP\QuickPlay\QPService.exe [2005-12-12 94208] "eabconfg.cpl"=C:\Programme\HPQ\Quick Launch Buttons\EabServr.exe /Start [] "Cpqset"=C:\Programme\HPQ\Default Settings\cpqset.exe [] "RecGuard"=C:\Windows\SMINST\RecGuard.exe [2005-10-11 1187840] "Lexmark X6100 Series"=C:\Programme\Lexmark X6100 Series\lxbfbmgr.exe [2003-09-23 57344] "TkBellExe"=C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe [2007-12-31 185896] "QuickTime Task"=C:\Programme\QuickTime\qttask.exe [2008-01-18 98304] "!AVG Anti-Spyware"=C:\Programme\Grisoft\AVG Anti-Spyware 7.5\avgas.exe [2007-06-11 6731312] "lxdimon.exe"=C:\Programme\Lexmark 3500-4500 Series\lxdimon.exe [2007-05-07 435120] "lxdiamon"=C:\Programme\Lexmark 3500-4500 Series\lxdiamon.exe [2007-03-05 20480] "FaxCenterServer"=C:\Programme\\Lexmark Fax Solutions\fm3032.exe [2007-05-07 312240] "V0230Mon.exe"=C:\WINDOWS\V0230Mon.exe [2006-09-07 32768] "AVFX Engine"=C:\Programme\Creative\Creative Live! Cam\VideoFX\StartFX.exe [2006-06-09 24576] "CTRegRun"=C:\WINDOWS\CTRegRun.EXE [1999-10-10 41984] "SunJavaUpdateSched"=C:\Programme\Java\jre1.6.0_07\bin\jusched.exe [2008-06-10 144784] "avgnt"=C:\Programme\Avira\AntiVir Desktop\avgnt.exe [2009-03-02 209153] [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe [2004-08-04 15360] "MsnMsgr"=C:\Programme\Windows Live\Messenger\MsnMsgr.Exe [2009-07-26 3883840] "BitComet"=C:\Programme\BitComet\BitComet.exe [2008-02-01 2194744] "swg"=C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe [2007-06-14 68856] "ClipIncSrvTray"=C:\Programme\Tobit ClipInc\Player\ClipIncTray.exe [2009-03-16 668424] "Veoh"=C:\Programme\Veoh Networks\Veoh\VeohClient.exe [2008-06-19 3664944] ""= [] "Creative Live! Cam Manager"=C:\Programme\Creative\Creative Live! Cam\Live! Cam Manager\CTLCMgr.exe [2006-05-31 143360] "Messenger (Yahoo!)"=C:\Programme\Yahoo!\Messenger\YahooMessenger.exe [2009-03-18 4363504] C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart Adobe Gamma Loader.lnk - C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe AOL 9.0 Tray-Symbol.lnk - C:\Programme\AOL 9.0a\aoltray.exe HP Digital Imaging Monitor.lnk - C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe TabUserW.exe.lnk - C:\WINDOWS\system32\WTablet\TabUserW.exe [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\igfxcui] C:\WINDOWS\system32\igfxdev.dll [2005-11-03 135168] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad] WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll [2006-10-18 133632] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks] "{57B86673-276A-48B2-BAE7-C6DBB3020EB8}"=C:\Programme\Grisoft\AVG Anti-Spyware 7.5\shellexecutehook.dll [2007-05-30 79408] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\AVG Anti-Spyware Driver] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\AVG Anti-Spyware Guard] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\AVG Anti-Spyware Driver] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\AVG Anti-Spyware Guard] [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System] "dontdisplaylastusername"=0 "legalnoticecaption"= "legalnoticetext"= "shutdownwithoutlogon"=1 "undockwithoutlogon"=1 [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer] "NoDriveTypeAutoRun"=145 [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer] "HonorAutoRunSetting"= [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list] "%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" "C:\Programme\AOL 9.0\waol.exe"="C:\Programme\AOL 9.0\waol.exe:*:Enabled:AOL Germany" "C:\Programme\Messenger\msmsgs.exe"="C:\Programme\Messenger\msmsgs.exe:*:Enabled:Windows Messenger" "C:\Programme\Yahoo!\Messenger\YahooMessenger.exe"="C:\Programme\Yahoo!\Messenger\YahooMessenger.exe:*:Enabled:Yahoo! Messenger" "C:\Programme\Yahoo!\Messenger\YServer.exe"="C:\Programme\Yahoo!\Messenger\YServer.exe:*:Enabled:Yahoo! FT Server" "C:\Programme\Gemeinsame Dateien\aol\ACS\AOLacsd.exe"="C:\Programme\Gemeinsame Dateien\aol\ACS\AOLacsd.exe:*:Enabled:AOL" "C:\Programme\Gemeinsame Dateien\aol\ACS\AOLDial.exe"="C:\Programme\Gemeinsame Dateien\aol\ACS\AOLDial.exe:*:Enabled:AOL" "C:\Programme\AOL 9.0a\waol.exe"="C:\Programme\AOL 9.0a\waol.exe:*:Enabled:AOL 9.0a" "C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe"="C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe:*:Enabled:hpqtra08.exe" "C:\Programme\HP\Digital Imaging\bin\hpqste08.exe"="C:\Programme\HP\Digital Imaging\bin\hpqste08.exe:*:Enabled:hpqste08.exe" "C:\Programme\HP\Digital Imaging\bin\hpofxm08.exe"="C:\Programme\HP\Digital Imaging\bin\hpofxm08.exe:*:Enabled:hpofxm08.exe" "C:\Programme\HP\Digital Imaging\bin\hposfx08.exe"="C:\Programme\HP\Digital Imaging\bin\hposfx08.exe:*:Enabled:hposfx08.exe" "C:\Programme\HP\Digital Imaging\bin\hposid01.exe"="C:\Programme\HP\Digital Imaging\bin\hposid01.exe:*:Enabled:hposid01.exe" "C:\Programme\HP\Digital Imaging\bin\hpqscnvw.exe"="C:\Programme\HP\Digital Imaging\bin\hpqscnvw.exe:*:Enabled:hpqscnvw.exe" "C:\Programme\HP\Digital Imaging\bin\hpqkygrp.exe"="C:\Programme\HP\Digital Imaging\bin\hpqkygrp.exe:*:Enabled:hpqkygrp.exe" "C:\Programme\HP\Digital Imaging\bin\hpqCopy.exe"="C:\Programme\HP\Digital Imaging\bin\hpqCopy.exe:*:Enabled:hpqcopy.exe" "C:\Programme\HP\Digital Imaging\bin\hpfccopy.exe"="C:\Programme\HP\Digital Imaging\bin\hpfccopy.exe:*:Enabled:hpfccopy.exe" "C:\Programme\HP\Digital Imaging\bin\hpzwiz01.exe"="C:\Programme\HP\Digital Imaging\bin\hpzwiz01.exe:*:Enabled:hpzwiz01.exe" "C:\Programme\HP\Digital Imaging\Unload\HpqPhUnl.exe"="C:\Programme\HP\Digital Imaging\Unload\HpqPhUnl.exe:*:Enabled:hpqphunl.exe" "C:\Programme\HP\Digital Imaging\Unload\HpqDIA.exe"="C:\Programme\HP\Digital Imaging\Unload\HpqDIA.exe:*:Enabled:hpqdia.exe" "C:\Programme\HP\Digital Imaging\bin\hpoews01.exe"="C:\Programme\HP\Digital Imaging\bin\hpoews01.exe:*:Enabled:hpoews01.exe" "C:\Programme\HP\Digital Imaging\bin\hpqnrs08.exe"="C:\Programme\HP\Digital Imaging\bin\hpqnrs08.exe:*:Enabled:hpqnrs08.exe" "C:\WINDOWS\system32\lxdicoms.exe"="C:\WINDOWS\system32\lxdicoms.exe:*:Enabled:Lexmark Communications System" "C:\Programme\Lexmark 3500-4500 Series\lxdiamon.exe"="C:\Programme\Lexmark 3500-4500 Series\lxdiamon.exe:*:Enabled:Lexmark Device Monitor" "C:\Programme\Lexmark 3500-4500 Series\App4R.exe"="C:\Programme\Lexmark 3500-4500 Series\App4R.exe:*:Enabled:Lexmark Imaging Studio" "C:\Programme\Abbyy FineReader 6.0 Sprint\Scan\ScanMan6.exe"="C:\Programme\Abbyy FineReader 6.0 Sprint\Scan\ScanMan6.exe:*:Enabled:ABBYY FineReader" "C:\Programme\Lexmark Fax Solutions\FaxCtr.exe"="C:\Programme\Lexmark Fax Solutions\FaxCtr.exe:*:Enabled:Fax software" "C:\Programme\Lexmark 3500-4500 Series\lxdimon.exe"="C:\Programme\Lexmark 3500-4500 Series\lxdimon.exe:*:Enabledevice Monitor" "C:\Dokumente und Einstellungen\yaichi_san\Lokale Einstellungen\Temp\lxdi\wireless\GERMAN\lxdiwpss.exe"="C:\Dokumente und Einstellungen\yaichi_san\Lokale Einstellungen\Temp\lxdi\wireless\GERMAN\lxdiwpss.exe:*:Enabled: " "C:\WINDOWS\system32\spool\drivers\w32x86\3\lxdipswx.exe"="C:\WINDOWS\system32\spool\drivers\w32x86\3\lxdipswx.exe:*:Enabled:Printer Status Window Interface" "C:\WINDOWS\system32\spool\drivers\w32x86\3\lxditime.exe"="C:\WINDOWS\system32\spool\drivers\w32x86\3\lxditime.exe:*:Enabled:Lexmark Connect Time Executable" "C:\WINDOWS\system32\spool\drivers\w32x86\3\lxdijswx.exe"="C:\WINDOWS\system32\spool\drivers\w32x86\3\lxdijswx.exe:*:Enabled:Job Status Window Interface" "C:\WINDOWS\system32\spool\drivers\w32x86\3\lxdiwbgw.exe"="C:\WINDOWS\system32\spool\drivers\w32x86\3\lxdiwbgw.exe:*:Enabled:Lexmark Web Gateway" "C:\Programme\Veoh Networks\Veoh\VeohClient.exe"="C:\Programme\Veoh Networks\Veoh\VeohClient.exe:*:Enabled:Veoh Client" "C:\Program Files\WS_FTP Pro\ftp95pro.exe"="C:\Program Files\WS_FTP Pro\ftp95pro.exe:*:Enabled:WS_FTP 95" "C:\WINDOWS\system32\dpvsetup.exe"="C:\WINDOWS\system32\dpvsetup.exe:*:Enabled:Microsoft DirectPlay Voice Test" "C:\WINDOWS\system32\rundll32.exe"="C:\WINDOWS\system32\rundll32.exe:*:Enabled:Eine DLL-Datei als Anwendung ausführen" "C:\Programme\SightSpeed\SightSpeed.exe"="C:\Programme\SightSpeed\SightSpeed.exe:*:Enabled:SightSpeed" "C:\WINDOWS\system32\LEXPPS.EXE"="C:\WINDOWS\system32\LEXPPS.EXE:*:Enabled:LEXPPS.EXE" "C:\Programme\Windows Live\Messenger\wlcsdk.exe"="C:\Programme\Windows Live\Messenger\wlcsdk.exe:*:Enabled:Windows Live Call" "C:\Programme\Windows Live\Messenger\msnmsgr.exe"="C:\Programme\Windows Live\Messenger\msnmsgr.exe:*:Enabled:Windows Live Messenger" "C:\Programme\MSN Messenger\msnmsgr.exe"="C:\Programme\MSN Messenger\msnmsgr.exe:*:Enabled:Messenger" [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list] "%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" "C:\Programme\Gemeinsame Dateien\aol\ACS\AOLacsd.exe"="C:\Programme\Gemeinsame Dateien\aol\ACS\AOLacsd.exe:*:Enabled:AOL" "C:\Programme\Gemeinsame Dateien\aol\ACS\AOLDial.exe"="C:\Programme\Gemeinsame Dateien\aol\ACS\AOLDial.exe:*:Enabled:AOL" "C:\Programme\AOL 9.0a\waol.exe"="C:\Programme\AOL 9.0a\waol.exe:*:Enabled:AOL 9.0a" "C:\Programme\Lexmark 3500-4500 Series\app4r.exe"="C:\Programme\Lexmark 3500-4500 Series\App4R.exe:*:Enabled:Lexmark Imaging Studio" "C:\Programme\Windows Live\Messenger\wlcsdk.exe"="C:\Programme\Windows Live\Messenger\wlcsdk.exe:*:Enabled:Windows Live Call" "C:\Programme\Windows Live\Messenger\msnmsgr.exe"="C:\Programme\Windows Live\Messenger\msnmsgr.exe:*:Enabled:Windows Live Messenger" [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{eea174a6-df1e-11dc-9b30-00130229bd6c}] shell\AutoRun\command - G:\Autorun.exe /run shell\Shell00\command - G:\Autorun.exe /run shell\Shell01\command - G:\Autorun.exe /action shell\Shell02\command - G:\Autorun.exe /uninstall ======List of files/folders created in the last 3 months====== 2009-12-06 00:10:36 ----D---- C:\rsit 2009-12-04 17:12:10 ----D---- C:\Programme\Malwarebytes' Anti-Malware 2009-11-30 23:26:05 ----A---- C:\WINDOWS\ntbtlog.txt 2009-11-30 19:43:48 ----D---- C:\Programme\CCleaner 2009-11-25 20:02:08 ----HDC---- C:\WINDOWS\$NtUninstallKB976098-v2$ 2009-11-25 20:01:51 ----HDC---- C:\WINDOWS\$NtUninstallKB973687$ 2009-11-24 13:35:13 ----D---- C:\Programme\Conduit 2009-11-24 13:35:06 ----D---- C:\Programme\Eazel-DE 2009-11-24 13:34:07 ----D---- C:\Programme\AC3D 6.4.30 2009-11-13 18:24:27 ----D---- C:\Programme\Avira 2009-11-13 18:24:27 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira 2009-11-12 06:52:51 ----HDC---- C:\WINDOWS\$NtUninstallKB969947$ 2009-10-26 22:31:12 ----HDC---- C:\WINDOWS\$NtUninstallKB961503$ 2009-10-25 20:00:51 ----D---- C:\Programme\Microsoft Sync Framework 2009-10-25 19:59:12 ----D---- C:\Programme\Windows Live SkyDrive 2009-10-25 19:41:00 ----A---- C:\WINDOWS\system32\d3dx9_32.dll 2009-10-25 19:40:12 ----HDC---- C:\WINDOWS\$NtUninstallWIC$ 2009-10-25 19:38:31 ----D---- C:\Programme\Microsoft 2009-10-25 19:22:39 ----D---- C:\Programme\Gemeinsame Dateien\Windows Live 2009-10-15 19:08:14 ----HDC---- C:\WINDOWS\$NtUninstallKB958869$ 2009-10-15 19:08:05 ----HDC---- C:\WINDOWS\$NtUninstallKB954155_WM9$ 2009-10-15 19:04:27 ----HDC---- C:\WINDOWS\$NtUninstallKB969059$ 2009-10-15 19:04:14 ----HDC---- C:\WINDOWS\$NtUninstallKB974112$ 2009-10-15 19:04:02 ----HDC---- C:\WINDOWS\$NtUninstallKB975025$ 2009-10-15 19:02:54 ----HDC---- C:\WINDOWS\$NtUninstallKB974571$ 2009-10-15 19:01:48 ----HDC---- C:\WINDOWS\$NtUninstallKB971486$ 2009-10-15 19:01:30 ----HDC---- C:\WINDOWS\$NtUninstallKB973525$ 2009-10-15 19:01:13 ----HDC---- C:\WINDOWS\$NtUninstallKB975467$ 2009-09-13 17:57:14 ----D---- C:\Programme\VOCALOID 2009-09-09 20:51:10 ----D---- C:\Dokumente und Einstellungen\yaichi_san\Anwendungsdaten\Malwarebytes 2009-09-09 20:50:35 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes 2009-09-09 19:01:43 ----HDC---- C:\WINDOWS\$NtUninstallKB956844$ 2009-09-09 19:01:25 ----HDC---- C:\WINDOWS\$NtUninstallKB968816_WM9$ 2009-09-09 19:01:09 ----HDC---- C:\WINDOWS\$NtUninstallKB971961$ ======List of files/folders modified in the last 3 months====== 2009-12-06 00:09:10 ----D---- C:\WINDOWS\Prefetch 2009-12-05 23:38:57 ----D---- C:\WINDOWS\Tasks 2009-12-05 19:25:08 ----D---- C:\WINDOWS\Temp 2009-12-05 11:53:24 ----D---- C:\Programme\Mozilla Firefox 2009-12-05 11:06:45 ----ASH---- C:\hpqp.ini 2009-12-05 11:06:33 ----A---- C:\XP_TV.ini 2009-12-05 11:06:29 ----D---- C:\WINDOWS\system32\CatRoot2 2009-12-05 11:06:21 ----D---- C:\Dokumente und Einstellungen\yaichi_san\Anwendungsdaten\WTablet 2009-12-05 11:06:04 ----D---- C:\Programme\Gemeinsame Dateien\Symantec Shared 2009-12-04 23:43:24 ----A---- C:\WINDOWS\SchedLgU.Txt 2009-12-04 23:27:13 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Google Updater 2009-12-04 21:47:02 ----D---- C:\WINDOWS\system32\drivers 2009-12-04 21:47:02 ----D---- C:\WINDOWS\SoftwareDistribution 2009-12-04 19:52:50 ----D---- C:\WINDOWS\system32 2009-12-04 19:19:09 ----D---- C:\No23Recorder 2009-12-04 17:12:10 ----D---- C:\Programme 2009-12-02 19:40:31 ----SD---- C:\Dokumente und Einstellungen\yaichi_san\Anwendungsdaten\Microsoft 2009-12-02 18:29:41 ----A---- C:\WINDOWS\lexstat.ini 2009-12-01 23:30:03 ----D---- C:\WINDOWS 2009-12-01 20:06:00 ----D---- C:\Downloads 2009-11-30 20:07:57 ----D---- C:\WINDOWS\Debug 2009-11-30 20:07:52 ----D---- C:\WINDOWS\Minidump 2009-11-30 19:24:04 ----HD---- C:\WINDOWS\inf 2009-11-28 10:20:29 ----D---- C:\WINDOWS\system32\CatRoot 2009-11-27 13:39:28 ----RSHD---- C:\WINDOWS\system32\dllcache 2009-11-25 20:01:07 ----HD---- C:\WINDOWS\$hf_mig$ 2009-11-25 20:00:45 ----SHD---- C:\WINDOWS\Installer 2009-11-25 20:00:45 ----D---- C:\Config.Msi 2009-11-25 20:00:43 ----D---- C:\WINDOWS\WinSxS 2009-11-25 11:33:22 ----AD---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP 2009-11-05 18:36:21 ----A---- C:\WINDOWS\system32\MRT.exe 2009-11-04 20:01:19 ----D---- C:\WINDOWS\ie7updates 2009-10-28 16:07:15 ----N---- C:\WINDOWS\system32\tzchange.exe 2009-10-26 06:59:58 ----A---- C:\WINDOWS\system32\PerfStringBackup.INI 2009-10-25 20:01:07 ----D---- C:\Programme\Windows Live 2009-10-25 20:01:04 ----D---- C:\Programme\Windows Live Toolbar 2009-10-25 19:41:34 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft 2009-10-25 19:41:01 ----D---- C:\WINDOWS\system32\DirectX 2009-10-25 19:37:40 ----RSD---- C:\WINDOWS\Fonts 2009-10-25 19:22:39 ----D---- C:\Programme\Gemeinsame Dateien 2009-10-21 05:06:57 ----A---- C:\WINDOWS\system32\mshtml.dll 2009-10-15 19:03:45 ----D---- C:\WINDOWS\system32\de-de 2009-10-15 19:03:45 ----D---- C:\Programme\Internet Explorer 2009-10-11 09:27:46 ----HD---- C:\Programme\InstallShield Installation Information 2009-10-11 09:26:40 ----D---- C:\Program Files 2009-10-05 19:34:25 ----D---- C:\GTK 2009-10-05 19:31:25 ----D---- C:\Programme\CursorXP 2009-10-02 05:46:03 ----D---- C:\WINDOWS\Help 2009-09-14 17:59:45 ----D---- C:\Dokumente und Einstellungen\yaichi_san\Anwendungsdaten\Real 2009-09-11 15:06:50 ----A---- C:\WINDOWS\system32\msv1_0.dll 2009-09-09 20:22:36 ----D---- C:\Dokumente und Einstellungen\yaichi_san\Anwendungsdaten\Adobe ======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)====== R1 AVG Anti-Spyware Driver;AVG Anti-Spyware Driver; \??\C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.sys [] R1 AvgAsCln;AVG Anti-Spyware Clean Driver; C:\WINDOWS\System32\DRIVERS\AvgAsCln.sys [2007-05-30 10872] R1 avgio;avgio; \??\C:\Programme\Avira\AntiVir Desktop\avgio.sys [] R1 avipbb;avipbb; C:\WINDOWS\system32\DRIVERS\avipbb.sys [2009-03-30 96104] R1 eabfiltr;EABFiltr; \??\C:\WINDOWS\system32\drivers\EABFiltr.sys [] R1 eeCtrl;Symantec Eraser Control driver; \??\C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\eeCtrl.sys [] R1 intelppm;Intel-Prozessortreiber; C:\WINDOWS\system32\DRIVERS\intelppm.sys [2004-08-27 40192] R1 kbdhid;Tastatur-HID-Treiber; C:\WINDOWS\system32\DRIVERS\kbdhid.sys [2004-08-04 14848] R1 ssmdrv;ssmdrv; C:\WINDOWS\system32\DRIVERS\ssmdrv.sys [2009-05-11 28520] R1 SYMTDI;SYMTDI; C:\WINDOWS\System32\Drivers\SYMTDI.SYS [2007-10-01 189320] R1 WmiAcpi;Microsoft Windows-Verwaltungsschnittstelle für ACPI; C:\WINDOWS\system32\DRIVERS\wmiacpi.sys [2004-08-03 8832] R2 avgntflt;avgntflt; C:\WINDOWS\system32\DRIVERS\avgntflt.sys [2009-07-28 55656] R2 symlcbrd;symlcbrd; \??\C:\WINDOWS\system32\drivers\symlcbrd.sys [] R3 Arp1394;1394-ARP-Clientprotokoll; C:\WINDOWS\system32\DRIVERS\arp1394.sys [2004-08-04 60800] R3 CmBatt;Microsoft-Netzteiltreiber; C:\WINDOWS\system32\DRIVERS\CmBatt.sys [2004-08-03 14080] R3 E100B;Intel(R) PRO Network Connection Driver; C:\WINDOWS\system32\DRIVERS\e100b325.sys [2005-11-03 157696] R3 EraserUtilRebootDrv;EraserUtilRebootDrv; \??\C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys [] R3 HdAudAddService;Microsoft UAA Function Driver for High Definition Audio Service; C:\WINDOWS\system32\drivers\CHDAud.sys [2005-11-08 533504] R3 HDAudBus;Microsoft UAA-Bustreiber für High Definition Audio; C:\WINDOWS\system32\DRIVERS\HDAudBus.sys [2005-01-07 138752] R3 ialm;ialm; C:\WINDOWS\system32\DRIVERS\ialmnt5.sys [2005-11-03 1353820] R3 mouhid;Maus-HID-Treiber; C:\WINDOWS\system32\DRIVERS\mouhid.sys [2001-08-18 12288] R3 NIC1394;1394-Netzwerktreiber; C:\WINDOWS\system32\DRIVERS\nic1394.sys [2004-08-04 61824] R3 sdbus;sdbus; C:\WINDOWS\system32\DRIVERS\sdbus.sys [2004-08-04 67584] R3 SymEvent;SymEvent; \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS [] R3 SYMREDRV;SYMREDRV; C:\WINDOWS\System32\Drivers\SYMREDRV.SYS [2007-10-01 23944] R3 SynTP;Synaptics TouchPad Driver; C:\WINDOWS\system32\DRIVERS\SynTP.sys [2005-11-11 191936] R3 tifm21;tifm21; C:\WINDOWS\system32\drivers\tifm21.sys [2005-09-20 162432] R3 usbehci;Miniporttreiber für erweiterten Microsoft USB 2.0-Hostcontroller; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2004-08-03 26624] R3 usbhub;USB2-aktivierter Hub; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2004-08-03 57600] R3 USBSTOR;USB-Massenspeichertreiber; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2004-08-03 26496] R3 usbuhci;Miniporttreiber für universellen Microsoft USB-Hostcontroller; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2004-08-03 20480] R3 w39n51;Intel(R) PRO/Wireless 3945ABG Adapter Driver; C:\WINDOWS\system32\DRIVERS\w39n51.sys [2006-01-31 1428096] R3 wacommousefilter;Wacom Mouse Filter Driver; C:\WINDOWS\system32\DRIVERS\wacommousefilter.sys [2007-02-16 11312] R3 wacomvhid;Wacom Virtual Hid Driver; C:\WINDOWS\system32\DRIVERS\wacomvhid.sys [2007-02-16 12848] R3 WacomVKHid;Virtual Keyboard Driver; C:\WINDOWS\system32\DRIVERS\WacomVKHid.sys [2007-02-16 11440] S3 BTWUSB;WIDCOMM USB Bluetooth Driver; C:\WINDOWS\System32\Drivers\btwusb.sys [2005-08-18 56648] S3 CCDECODE;Untertiteldecoder; C:\WINDOWS\system32\DRIVERS\CCDECODE.sys [2004-08-03 17024] S3 eabusb;eabusb; \??\C:\WINDOWS\system32\drivers\eabusb.sys [] S3 HidUsb;Microsoft HID Class-Treiber; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2001-08-17 9600] S3 HPZid412;IEEE-1284.4 Driver HPZid412; C:\WINDOWS\system32\DRIVERS\HPZid412.sys [2006-04-13 49664] S3 HPZipr12;Print Class Driver for IEEE-1284.4 HPZipr12; C:\WINDOWS\system32\DRIVERS\HPZipr12.sys [2006-04-13 16496] S3 HPZius12;USB to IEEE-1284.4 Translation Driver HPZius12; C:\WINDOWS\system32\DRIVERS\HPZius12.sys [2006-04-13 21568] S3 HSF_DPV;HSF_DPV; C:\WINDOWS\system32\DRIVERS\HSF_DPV.sys [] S3 HSFHWAZL;HSFHWAZL; C:\WINDOWS\system32\DRIVERS\HSFHWAZL.sys [] S3 MSTEE;Microsoft Streaming Tee/Sink-to-Sink-Konvertierung; C:\WINDOWS\system32\drivers\MSTEE.sys [2004-08-03 5504] S3 NABTSFEC;NABTS/FEC VBI-Codec; C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys [2004-08-03 85376] S3 NdisIP;Microsoft TV-/Videoverbindung; C:\WINDOWS\system32\DRIVERS\NdisIP.sys [2004-08-03 10880] S3 Rasirda;WAN-Miniport (IrDA); C:\WINDOWS\system32\DRIVERS\rasirda.sys [2001-08-17 19584] S3 SLIP;BDA Slip De-Framer; C:\WINDOWS\system32\DRIVERS\SLIP.sys [2004-08-03 11136] S3 SMCIRDA;SMC IrCC-Miniportgerätetreiber; C:\WINDOWS\system32\DRIVERS\smcirda.sys [2001-08-18 35913] S3 SPBBCDrv;SPBBCDrv; \??\C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCDrv.sys [] S3 streamip;BDA-IPSink; C:\WINDOWS\system32\DRIVERS\StreamIP.sys [2004-08-03 15360] S3 SYMDNS;SYMDNS; C:\WINDOWS\System32\Drivers\SYMDNS.SYS [2007-10-01 12680] S3 SYMFW;SYMFW; C:\WINDOWS\System32\Drivers\SYMFW.SYS [2007-10-01 98184] S3 SYMIDS;SYMIDS; C:\WINDOWS\System32\Drivers\SYMIDS.SYS [2007-10-01 31624] S3 SYMIDSCO;SYMIDSCO; \??\C:\PROGRA~1\GEMEIN~1\SYMANT~1\SymcData\idsdefs\20080415.002\symidsco.sys [] S3 SYMNDIS;SYMNDIS; C:\WINDOWS\System32\Drivers\SYMNDIS.SYS [2007-10-01 28040] S3 usbccgp;Microsoft Standard-USB-Haupttreiber; C:\WINDOWS\system32\DRIVERS\usbccgp.sys [2004-08-03 31616] S3 usbprint;Microsoft USB-Druckerklasse; C:\WINDOWS\system32\DRIVERS\usbprint.sys [2004-08-03 25856] S3 usbscan;USB-Scannertreiber; C:\WINDOWS\system32\DRIVERS\usbscan.sys [2004-08-03 15104] S3 V0230Vfx;V0230Vfx; C:\WINDOWS\system32\DRIVERS\V0230Vfx.sys [2006-03-24 6272] S3 V0230VID;Live! Cam Video IM Pro; C:\WINDOWS\system32\DRIVERS\V0230VID.sys [2006-09-29 500480] S3 wanatw;WAN Miniport (ATW); C:\WINDOWS\system32\DRIVERS\wanatw4.sys [] S3 winachsf;winachsf; C:\WINDOWS\system32\DRIVERS\HSF_CNXT.sys [] S3 WpdUsb;WpdUsb; C:\WINDOWS\system32\DRIVERS\wpdusb.sys [2006-10-18 38528] S3 WSTCODEC;World Standard Teletext-Codec; C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS [2004-08-03 19328] S3 WudfRd;Windows Driver Foundation - User-mode Driver Framework Reflector; C:\WINDOWS\system32\DRIVERS\wudfrd.sys [2006-09-28 82944] ======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)====== R2 AntiVirSchedulerService;Avira AntiVir Planer; C:\Programme\Avira\AntiVir Desktop\sched.exe [2009-05-13 108289] R2 AntiVirService;Avira AntiVir Guard; C:\Programme\Avira\AntiVir Desktop\avguard.exe [2009-07-21 185089] R2 AVG Anti-Spyware Guard;AVG Anti-Spyware Guard; C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe [2007-05-30 312880] R2 ccEvtMgr;Symantec Event Manager; c:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe [2007-02-22 192104] R2 ccProxy;Symantec Network Proxy; c:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe [2007-09-13 202088] R2 ccSetMgr;Symantec Settings Manager; c:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe [2007-02-22 169576] R2 ClipInc001;ClipInc 001; C:\Programme\Tobit ClipInc\Server\ClipInc-Server.exe [2009-05-27 2230024] R2 LexBceS;LexBce Server; C:\WINDOWS\system32\LEXBCES.EXE [2003-09-23 303104] R2 LightScribeService;LightScribeService Direct Disc Labeling Service; C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe [2005-11-15 73728] R2 lxdi_device;lxdi_device; C:\WINDOWS\system32\lxdicoms.exe [2007-04-26 517040] R2 lxdiCATSCustConnectService;lxdiCATSCustConnectService; C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\\lxdiserv.exe [2007-04-26 99248] R2 NSCService;Norton Protection Center-Dienst; C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Console\NSCSRVCE.EXE [2006-12-15 750720] R2 SeaPort;SeaPort; C:\Programme\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe [2009-05-19 240512] R2 Symantec Core LC;Symantec Core LC; C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe [2008-02-04 1251720] R2 TabletServicePen;TabletServicePen; C:\WINDOWS\system32\Pen_Tablet.exe [2007-09-07 1373480] R2 WudfSvc;Windows Driver Foundation - User-mode Driver Framework; C:\WINDOWS\system32\svchost.exe [2004-08-04 14336] R3 SNDSrvc;Symantec Network Drivers Service; c:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe [2007-10-01 214408] S2 gusvc;Google Software Updater; C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe [2009-03-28 183280] S2 Pml Driver HPZ12;Pml Driver HPZ12; C:\WINDOWS\system32\HPZipm12.exe [2006-03-03 69632] S3 aspnet_state;ASP.NET-Statusdienst; C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\aspnet_state.exe [2004-07-15 32768] S3 ccISPwdSvc;Symantec Internet Security Password Validation; c:\Programme\Norton Internet Security\ccPwdSvc.exe [2007-02-20 72328] S3 comHost;COM Host; c:\Programme\Norton Internet Security\comHost.exe [2007-02-01 45696] S3 IDriverT;InstallDriver Table Manager; C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe [2004-10-22 73728] S3 SPBBCSvc;Symantec SPBBCSvc; c:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe [2005-09-16 1160800] S3 WMPNetworkSvc;Windows Media Player-Netzwerkfreigabedienst; C:\Programme\Windows Media Player\WMPNetwk.exe [2006-11-03 920576] S4 hpqwmiex;hpqwmiex; C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe [2005-11-28 98304] -----------------EOF----------------- PS: Den INFOTEXT hab ich noch nicht gepostet, weil ich nicht wusste, was mit "minimiert" gemeind war..gibt es nur einen wichtigen part davon, denn man dazu benötigt, wenn ja....welcher wer das???? |
06.12.2009, 22:01 | #17 |
| Logfile von GMER GMER:
__________________Dateiname: ry2sbv1p Dateipfad: C:\Dokumente und Einstellungen\yaichi_san\Desktop Folgende Einstellungen bei GMER: Auf Button geklickt -> Einstellugen von GMER: Logfile: GMER 1.0.15.15252 - http://www.gmer.net Rootkit scan 2009-12-06 03:50:39 Windows 5.1.2600 Service Pack 2 Running: ry2sbv1p.exe; Driver: C:\DOKUME~1\YAICHI~1\LOKALE~1\Temp\kfecqkog.sys ---- System - GMER 1.0.15 ---- SSDT 85A693C0 ZwConnectPort SSDT 9FF51DFE ZwCreateKey SSDT 9FF51DF4 ZwCreateThread SSDT 9FF51E03 ZwDeleteKey SSDT 9FF51E0D ZwDeleteValueKey SSDT 9FF51E12 ZwLoadKey SSDT \??\C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.sys ZwOpenProcess [0x9FF4F8AC] SSDT 9FF51DE5 ZwOpenThread SSDT 9FF51E1C ZwReplaceKey SSDT 9FF51E17 ZwRestoreKey SSDT 9FF51E08 ZwSetValueKey SSDT \??\C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.sys ZwTerminateProcess [0x9FF4F812] ---- Kernel code sections - GMER 1.0.15 ---- init C:\WINDOWS\system32\drivers\tifm21.sys entry point in "init" section [0xB9D0AEBF] ? C:\DOKUME~1\YAICHI~1\LOKALE~1\Temp\kfecqkog.sys Das System kann die angegebene Datei nicht finden. ! ---- User code sections - GMER 1.0.15 ---- .text C:\Programme\Tobit ClipInc\Server\ClipInc-Server.exe[700] kernel32.dll!SetUnhandledExceptionFilter 7C8447ED 5 Bytes JMP 0049F8A0 C:\Programme\Tobit ClipInc\Server\ClipInc-Server.exe ---- Devices - GMER 1.0.15 ---- Device Ntfs.sys (NT File System Driver/Microsoft Corporation) Device Fastfat.SYS (Fast FAT File System Driver/Microsoft Corporation) AttachedDevice \Driver\Tcpip \Device\Ip SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation) AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.) AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 EABFiltr.sys (QLB PS/2 Keyboard filter driver/Hewlett-Packard Development Company, L.P.) AttachedDevice \Driver\Tcpip \Device\Tcp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation) AttachedDevice \Driver\Tcpip \Device\Udp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation) AttachedDevice \Driver\Tcpip \Device\RawIp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation) Device mrxsmb.sys (Windows NT SMB Minirdr/Microsoft Corporation) AttachedDevice fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation) ---- EOF - GMER 1.0.15 ---- WEITERE INFO: Als ich alle Wiederherstellungspunkte gelöscht habe und einen Punkt setzte, löschte ich die Systemwarnungen in der Quarantäne von Avira. Aber auch nur die Systempunkte. Ansich befinden sich diese zwei datein: photo_id.vir algqeh.exe immernoch in Quarantäne, deswegen hat Avira diese wohl auch nicht als Fund anerkannt!!!! HOffe, die Infos sind nicht unübersichtlich. Hab es so gut wie möglich gemacht T_T |
06.12.2009, 22:03 | #18 |
| Logfile von Avira Antivirus Logfile von Avira:
__________________Avira AntiVir Personal Erstellungsdatum der Reportdatei: Sonntag, 6. Dezember 2009 11:40 Es wird nach 1417608 Virenstämmen gesucht. Lizenznehmer : Avira AntiVir Personal - FREE Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows XP Windowsversion : (Service Pack 2) [5.1.2600] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : YOUR-6B489C839B Versionsinformationen: BUILD.DAT : 9.0.0.415 21609 Bytes 08.11.2009 09:55:00 AVSCAN.EXE : 9.0.3.10 466689 Bytes 21.11.2009 17:10:54 AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 12:04:10 LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 11:35:44 LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 10:41:59 VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 17:10:53 VBASE001.VDF : 7.10.1.0 1372672 Bytes 19.11.2009 17:10:53 VBASE002.VDF : 7.10.1.1 2048 Bytes 19.11.2009 17:10:53 VBASE003.VDF : 7.10.1.2 2048 Bytes 19.11.2009 17:10:54 VBASE004.VDF : 7.10.1.3 2048 Bytes 19.11.2009 17:10:54 VBASE005.VDF : 7.10.1.4 2048 Bytes 19.11.2009 17:10:54 VBASE006.VDF : 7.10.1.5 2048 Bytes 19.11.2009 17:10:54 VBASE007.VDF : 7.10.1.6 2048 Bytes 19.11.2009 17:10:54 VBASE008.VDF : 7.10.1.7 2048 Bytes 19.11.2009 17:10:54 VBASE009.VDF : 7.10.1.8 2048 Bytes 19.11.2009 17:10:54 VBASE010.VDF : 7.10.1.9 2048 Bytes 19.11.2009 17:10:54 VBASE011.VDF : 7.10.1.10 2048 Bytes 19.11.2009 17:10:54 VBASE012.VDF : 7.10.1.11 2048 Bytes 19.11.2009 17:10:54 VBASE013.VDF : 7.10.1.79 209920 Bytes 25.11.2009 17:18:00 VBASE014.VDF : 7.10.1.128 197632 Bytes 30.11.2009 18:24:52 VBASE015.VDF : 7.10.1.129 2048 Bytes 30.11.2009 18:24:52 VBASE016.VDF : 7.10.1.130 2048 Bytes 30.11.2009 18:24:52 VBASE017.VDF : 7.10.1.131 2048 Bytes 30.11.2009 18:24:52 VBASE018.VDF : 7.10.1.132 2048 Bytes 30.11.2009 18:24:52 VBASE019.VDF : 7.10.1.133 2048 Bytes 30.11.2009 18:24:52 VBASE020.VDF : 7.10.1.134 2048 Bytes 30.11.2009 18:24:52 VBASE021.VDF : 7.10.1.135 2048 Bytes 30.11.2009 18:24:52 VBASE022.VDF : 7.10.1.136 2048 Bytes 30.11.2009 18:24:52 VBASE023.VDF : 7.10.1.137 2048 Bytes 30.11.2009 18:24:52 VBASE024.VDF : 7.10.1.138 2048 Bytes 30.11.2009 18:24:52 VBASE025.VDF : 7.10.1.139 2048 Bytes 30.11.2009 18:24:52 VBASE026.VDF : 7.10.1.140 2048 Bytes 30.11.2009 18:24:52 VBASE027.VDF : 7.10.1.141 2048 Bytes 30.11.2009 18:24:53 VBASE028.VDF : 7.10.1.142 2048 Bytes 30.11.2009 18:24:53 VBASE029.VDF : 7.10.1.143 2048 Bytes 30.11.2009 18:24:53 VBASE030.VDF : 7.10.1.144 2048 Bytes 30.11.2009 18:24:53 VBASE031.VDF : 7.10.1.170 150528 Bytes 05.12.2009 18:25:18 Engineversion : 8.2.1.92 AEVDF.DLL : 8.1.1.2 106867 Bytes 13.11.2009 18:13:04 AESCRIPT.DLL : 8.1.2.45 586108 Bytes 17.11.2009 21:14:55 AESCN.DLL : 8.1.2.5 127346 Bytes 13.11.2009 18:12:47 AESBX.DLL : 8.1.1.1 246132 Bytes 21.11.2009 17:10:54 AERDL.DLL : 8.1.3.4 479605 Bytes 01.12.2009 18:25:00 AEPACK.DLL : 8.2.0.3 422261 Bytes 13.11.2009 18:12:19 AEOFFICE.DLL : 8.1.0.38 196987 Bytes 23.07.2009 09:59:39 AEHEUR.DLL : 8.1.0.184 2146681 Bytes 01.12.2009 18:24:59 AEHELP.DLL : 8.1.7.5 237942 Bytes 25.11.2009 17:18:03 AEGEN.DLL : 8.1.1.78 364917 Bytes 25.11.2009 17:18:02 AEEMU.DLL : 8.1.1.0 393587 Bytes 13.11.2009 18:10:28 AECORE.DLL : 8.1.8.5 180598 Bytes 02.12.2009 18:24:58 AEBB.DLL : 8.1.0.3 53618 Bytes 09.10.2008 14:32:40 AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 08:47:56 AVPREF.DLL : 9.0.3.0 44289 Bytes 13.11.2009 18:13:05 AVREP.DLL : 8.0.0.3 155905 Bytes 20.01.2009 14:34:28 AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 15:25:04 AVARKT.DLL : 9.0.0.3 292609 Bytes 24.03.2009 15:05:37 AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 10:37:04 SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 15:03:49 SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 08:21:28 NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 15:41:21 RCIMAGE.DLL : 9.0.0.25 2438913 Bytes 15.05.2009 15:35:17 RCTEXT.DLL : 9.0.73.0 87297 Bytes 21.11.2009 17:10:53 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Vollständige Systemprüfung Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp Protokollierung.......................: niedrig Primäre Aktion........................: interaktiv Sekundäre Aktion......................: ignorieren Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: C:, D:, Durchsuche aktive Programme...........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: mittel Abweichende Gefahrenkategorien........: +APPL,+GAME,+JOKE,+PCK,+PFS,+SPR, Beginn des Suchlaufs: Sonntag, 6. Dezember 2009 11:40 Der Suchlauf nach versteckten Objekten wird begonnen. Es wurden '83893' Objekte überprüft, '0' versteckte Objekte wurden gefunden. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'msiexec.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hpqste08.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SNDSrvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hpqtra08.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'HPQTOA~1.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'GoogleToolbarNotifier.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'StartFX.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'V0230Mon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lxdiamon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgas.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'realsched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'QPService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CCAPP.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'HP Wireless Assistant.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SynTPEnh.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hpwuSchd2.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'igfxpers.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hkcmd.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Pen_Tablet.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Pen_TabletUser.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Pen_Tablet.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SeaPort.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NSCSRVCE.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lxdicoms.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lxdiserv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ClipInc-Server.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'guard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LEXPPS.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LEXBCES.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'symlcsvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CCPROXY.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CCEVTMGR.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CCSETMGR.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Es wurden '57' Prozesse mit '57' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Bootsektor 'D:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Die Registry wurde durchsucht ( '67' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\hiberfil.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! [HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei. [HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann. C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! [HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei. [HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann. C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcrst.dll [WARNUNG] Die Datei konnte nicht geöffnet werden! Beginne mit der Suche in 'D:\' <HP_RECOVERY> Ende des Suchlaufs: Sonntag, 6. Dezember 2009 13:39 Benötigte Zeit: 1:58:14 Stunde(n) Der Suchlauf wurde vollständig durchgeführt. 13000 Verzeichnisse wurden überprüft 407982 Dateien wurden geprüft 0 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 0 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 3 Dateien konnten nicht durchsucht werden 407979 Dateien ohne Befall 8589 Archive wurden durchsucht 3 Warnungen 2 Hinweise 83893 Objekte wurden beim Rootkitscan durchsucht 0 Versteckte Objekte wurden gefunden Wie vorher beschrieben, stecken 2 Dateien immernoch in Quarantäne + Der Suchlauf von Avira wurde nicht im Abgesicherten Modus gestartet (nicht das man davon ausgeht)!!!! |
07.12.2009, 08:25 | #19 |
| Mehrere Trojaner (tr/drop.Rkit.ey) in Tempordner oder (tr/tool.injector.605242) Hi, da sind noch Reste eines Wurms: C:\hpqp.ini -> sicherlich von einem Wurm C:\XP_TV.ini -> nicht ganz klar... schaue mal was drin steht (öffnen oder bearbeiten) Anleitung Avenger (by swandog46) 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: 2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist. Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here") Code:
ATTFilter Files to delete: C:\hpqp.ini 4.) Um den Avenger zu starten klicke auf -> Execute Dann bestätigen mit "Yes" das der Rechner neu startet! 5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board. Hijackthis, fixen: öffne das HijackThis -- Button "scan" -- vor den nachfolgenden Einträge Häkchen setzen -- Button "Fix checked" -- PC neustarten Beim fixen müssen alle Programme geschlossen sein! (Falls vorhanden, Teatimer von Spyboot wie folgt deaktivieren: Modus-->Erweiterte Modus-->Ja-->Werkzeuge-->Resident-->dHäkchen entfernen aus der "Resident "TeaTimer" (Schutz aller Systemeinstellungen)->exit) Code:
ATTFilter R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource=10&ctid=CT2096149 O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file) O3 - Toolbar: StumbleUpon Toolbar - {5093EB4C-3E93-40AB-9266-B607BA87BDC8} - C:\Programme\StumbleUpon\StumbleUponIEBar.dll (file missing) O9 - Extra button: BitComet - {D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\Programme\BitComet\tools\BitCometBHO_1.2.1.2.dl l/206 (file missing) [HKEY_CURRENT_USER\software\microsoft\windows\curre ntversion\explorer\mountpoints2\{eea174a6-df1e-11dc-9b30-00130229bd6c}] shell\AutoRun\command - G:\Autorun.exe /run shell\Shell00\command - G:\Autorun.exe /run shell\Shell01\command - G:\Autorun.exe /action shell\Shell02\command - G:\Autorun.exe /uninstall Was ist das für eine Anwendung auf G: und was treibt der Rechner? Chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
07.12.2009, 19:15 | #20 |
| Mehrere Trojaner (tr/drop.Rkit.ey) in Tempordner oder (tr/tool.injector.605242) also die datei scheint ein Textdokument mit folgenden inhalt zu sein (wohl für´s fernsehgucken) [Setting] XP-Country=DEU XP-TVOut=16 --- mehr war nicht drin ^^; Und das G:/ erscheint, wenn cih meinen USB stick einstecke x~X Ich bin mir jetzt nicht ganz sicher, ob der beim Suchlauf steckte oder nicht. @Was treibt der Rechner: Ob er irgendwie macken hat, meinst du? Ich find, er verhält sich ganz normal x-X?! 1 Tag spinnte die CPU auslastung (war immer auf 100%) und es waren viele svchost.exe am Laufen, was jetzt nicht mehr der fall ist War aber vor den vielen Virenmeldungen in den Systempunkten .-. Und diese Dateien hier sollen sozusagen auf meinem USB-STick sein? [HKEY_CURRENT_USER\software\microsoft\windows\curre ntversion\explorer\mountpoints2\{eea174a6-df1e-11dc-9b30-00130229bd6c}] shell\AutoRun\command - G:\Autorun.exe /run shell\Shell00\command - G:\Autorun.exe /run shell\Shell01\command - G:\Autorun.exe /action shell\Shell02\command - G:\Autorun.exe /uninstall |
08.12.2009, 07:55 | #21 |
| Mehrere Trojaner (tr/drop.Rkit.ey) in Tempordner oder (tr/tool.injector.605242) Hi, ja das sollte auf dem Stick drauf sein und ausgeführt werden... Was macht der Rechner? Bei Gelegeneheit bitte folgende Datei noch bei virustotal.com prüfen lassen: C:\WINDOWS\system32\drivers\tifm21.sys chris
__________________ --> Mehrere Trojaner (tr/drop.Rkit.ey) in Tempordner oder (tr/tool.injector.605242) |
08.12.2009, 23:28 | #22 | |
| Mehrere Trojaner (tr/drop.Rkit.ey) in Tempordner oder (tr/tool.injector.605242)Zitat:
Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! File "C:\hpqp.ini" deleted successfully. Completed script processing. ******************* Finished! Terminate. Was mir noch etwas komisch vorkam ist das hier, bei MAM in der Quarantäne (die ich nun gelöscht habe) standen folgende Anwendungspfade: Hab aber das Spywareboot nicht gefunden unter C:\Dokumente und Einstellungen\yaichi\Anwendungsdaten Siehe hier: Schreib ich deswegen dazu, weil du etwas bei HijackThis und das deaktivieren von Spyboot erwähnt hast. Hab es bei der Suchfunktion eingegeben und Laufwerk C und D mit dem Namen Spybood gesucht, aber nix kam ^^; Später entdeckte ich aber bei MAM in der Quarantäne die folgenden komischen Pfade ö_Ö Virustotal MD5: 9179e07503630d6fb2e4162ff0196191 First received: 2008.03.30 18:04:55 UTC Datum 2009.11.03 15:37:44 UTC [>35D] Ergebnisse 0/41 Permalink: analisis/3230fb959d4036780f480ad5ad480b1d8a456d52575adc29174025cc0a7e239f-1257262664 Datei größe 158 Kb Dateipfad: C:\WINDOWS\system32\drivers Bei Einstellungen -> "Version" steht folgendes (c) Copyright © 2005 Texas Instruments ------ USB Stick und Ausführung der Datei: Mh..ist das ansich der Autostart des USB-sticks?Weil ich so ansich auch nicht die Anwendung oder desgleichen darauf dinden konnte. Oder hat sich das mit dem USB stick erledigt und kann abgehackt werden? Des weiteren tut es mir leid die blöde Frage zu stellen, was du mit der Frage "was treibt der rechner" genau meinst. Zwei Viren stecken noch in Quarantäne, er läuft so wie immer. Keine erneuten Virenmeldungen bis jetzt erhalten. PS: Die 2 viren in Quaranänte (wie bei dem Posting unterhalb angegeben). sollen diese noch weiter dort verweilfen oder gelöscht werden? |
09.12.2009, 07:54 | #23 |
| Mehrere Trojaner (tr/drop.Rkit.ey) in Tempordner oder (tr/tool.injector.605242) Hi, Quarantäne kann gelöscht werden. Mit "Was macht der Rechner" meinte ich, ob neue Meldungen auftauchen bezüglich Trojaner etc. oder sonst noch Auswirkungen da sind (Browserfenster die sich von selbst öffnen, Umleitungen etc.)... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
09.12.2009, 17:25 | #24 | |
| Mehrere Trojaner (tr/drop.Rkit.ey) in Tempordner oder (tr/tool.injector.605242)Zitat:
Achso...nein, bis jetzt sind keine neuen virenmeldungen gekommen, doch warten wir es ab (Bis morgen) wenn ich die Quarantäne lösche, ob nicht diese Datei algqeh.exe woanders auftaucht x~X Ich werde heute einfach zur sicherheit mal Avira Antivira + MAM im abgesicherten modus durchlaufen lassen? WÄre das ne vernünftige lösung??? (also zur sicherheit ^^) Umleitungen gibt es auch keine oder Fenster die sich öffnen (war davor schon so der fall >-<) ---- PS: Vielleicht eine Sache nur (wo ich nicht weiß, ob das was mit Viren zu tun hat). Also gelegentlich geht im Internet Browser der RECHTSKLICK nicht. Kann dann somit keine Bilder mehr abspeichern, nur über das Menü. SChließe ich alle Browser fenster und starte ich ihn komplett neu, funktioniert das alles wieder. Liegt das an einem Virus?! lg yaichino |
09.12.2009, 17:27 | #25 |
| Mehrere Trojaner (tr/drop.Rkit.ey) in Tempordner oder (tr/tool.injector.605242) Hi, kannst Du gerne machen, sinnvoller Weise vorher beide updaten... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
11.12.2009, 20:25 | #26 |
| Neuen Virus gefunden und vernichtet + Abgesicherter Modus So...hab beide Programme nochmals auf den neusten STand gebracht und im Abgesicherten Modus laufen lassen. Avira hat ansich nichts gefunden, jedoch MAM, was irgendwelche Schlüsselpasswörter von HijackThis sein sollte und wieder ein Trojaner beim Wiederherstellungspunkt. Hab einfach Systemwiederherstellung deaktiviert -> Neustart Systemwiederherstellung aktiviert -> Systempunkt gesetzt -> Neustart Was mich jetzt noch interessiert sind diese verdeckten Daten im folgenenden Pfad: Im lokalen Datenträger C sind folgende Dateien als "verdeckt": Was sind das für Dateien mit ***.sqm Ö.Ö; Die Älteste existiert seit dem 13.10 .-. ------ Und hier ein laufender Prozess, was hoffentlich nicht die algqeh32.exe nur anders benannt ist <_<;: Leider konnte ich weder von Avira noch von MAM die Logfiles posten, hab sie zwar im abgesicherten Modus gespeichert, doch in normalen Modus existieren die Dateien nicht ^^; |
12.12.2009, 13:38 | #27 | |
| Mehrere Trojaner (tr/drop.Rkit.ey) in Tempordner oder (tr/tool.injector.605242)Zitat:
Weill ich ansich das game Operation flashpoint nicht besitze ^^ ABer ich glaub, dann hat sich alles soweit bereinigen lassen, oder soll ich zuguter letzt nocheinmal als abschluss ein logfile des hijacktihis posten ? |
12.12.2009, 14:01 | #28 |
| Mehrere Trojaner (tr/drop.Rkit.ey) in Tempordner oder (tr/tool.injector.605242) Hi, kommt bei der alg.exe (=Application Layer Gateway) darauf an, wenn sie aus dem system32-Verz. stammt, sollte sie ok sein (wenn nicht dann wahrscheinlich Virus)... Neues HJ und Prevx-Scan: http://www.prevx.com/freescan.asp Falls das Tool was findet, nicht das Log posten sondern einen Screenshot des dann angezeigten Fensters... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
17.12.2009, 01:36 | #29 |
| Scan und neue Virenmeldung Vorerst sorry, wenn ich jetzt länger brauche für posts..aber weihnachtsstress *seufz Ok...hier ansich der Scan von Prevx: Hier der Fullpfad: Dateiname: Das Game hab ich schon seit langem auf dem PC oben, erkennt das Programm die Datei einfach nicht, oder hat der Virus die Datei befallen ;___; Und hier eine erneute Virenmeldung von Avira. Vor dieser Meldung war eigentlich Frieden auf dem PC. Bekommt man schnell Trojaner auf den Rechner oder war der schon oben und Avira hat ihn erst jetzt als Virus identifiziert? Bin auf keine Fremdseite sondern auf die alltäglichen Seiten gegangen und dann kam diese Meldung: |
17.12.2009, 20:23 | #30 |
| Mehrere Trojaner (tr/drop.Rkit.ey) in Tempordner oder (tr/tool.injector.605242) Hi, die Datei "gksui16.exe" sollte Adware sein, die wuktz.exe müssen wir prüfen. Beide Dateien bei Virustotal.com prüfen lassen... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
Themen zu Mehrere Trojaner (tr/drop.Rkit.ey) in Tempordner oder (tr/tool.injector.605242) |
.com, abgesicherten modus, antivir guard, antivirus, auf einmal, avira, bho, browser, desktop, firefox, google, helper, hijack, hijackthis, hkus\s-1-5-18, home, internet security, launch, mozilla, plug-in, problem gelöst, programm, prozess, security, shortcut, software, symantec, system, temp ordner, temp-ordner, trojaner, tronjaner, virus, windows, windows xp, wrapper |