Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Alles rund um Windows (https://www.trojaner-board.de/alles-rund-um-windows/)
-   -   Fehlermeldung unter Windows XP : " ungültiges laufwerk : F:\ " (https://www.trojaner-board.de/58943-fehlermeldung-windows-xp-ungueltiges-laufwerk-f.html)

captn future 01.09.2008 20:06

Fehlermeldung unter Windows XP : " ungültiges laufwerk : F:\ "
 
hallo,

nachdem mir google nicht genau weiterhelfen konnte versuche ich es hier.
ich benutze windows XP
Windowsversion: (Service Pack 2) [5.1.2600]
Boot Modus: Normal gebootet

wenn ich zb opera installieren will oder ein altes java update unter software enfernen will kommt gleich am anfang die meldung " ungültiges laufwerk : F:\ " und danach noch die meldung " schwerwiegender fehler bei der installation " und das obwohl ich es doch deinstallieren will und davon abgesehen weiss ich nicht welches laufwerk F das sein soll,ist doch alles unter C normalerweise ?!

habe unter ausführen "command" und dann im fenster "set" eingegeben aber keine hinweise auf laufwerk F sehen können...weiss jemand woran es liegen könnte?

ich hatte übrigens vor kurzem einen virtumonde virus drauf den ich laut antivir und zahlreichen anderen programmen beseitigen konnte mit hilfe dieses forums http://www.trojaner-board.de/57187-p...gen-nicht.html
und bis vor kurzem kam ausserdem jedes mal eine "daemon tools" installations fehlermeldung beim hochfahren obwohl ich das programm schon vor langer zeit gelöscht habe...

mehr auffäligkeiten fallen mir erstmal nicht ein...hoffe ich komme hier weiter,danke im vorraus.

cad 02.09.2008 18:01

Hallo captn future :)

Bitte deaktiviere den Teatimer
Daemontools deinstallieren
Poste anschließend ein HijackThis-Logfile
Falls sich noch weitere "krumme" Dateien im System befinden, können wir die evtl. so aufspüren:
Über ein filelisting mit diesem script:

- Script abspeichern per Rechtsklick, speichern unter auf dem Desktop
- Doppelklick auf listing6.cmd auf dem Desktop
- nach kurzer Zeit erscheint eine listing.txt auf dem Desktop
Diese listing.txt z.B. bei rapidshare hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist.

Gruß cad

captn future 03.09.2008 18:34

hallo cad,danke für die hilfe erstmal.

hier das logfile

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:32:01, on 03.09.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16705)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Unlocker\UnlockerAssistant.exe
C:\Programme\Java\jre1.6.0_07\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\OpenOffice.org 2.0\program\soffice.exe
C:\Programme\OpenOffice.org 2.0\program\soffice.BIN
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\msiexec.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: (no name) -  - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: (no name) - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programme\Unlocker\UnlockerAssistant.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [NBJ] "C:\Programme\Ahead\Nero BackItUp\NBJ.exe"
O4 - HKCU\..\Run: [Noun Hide] C:\DOKUME~1\ADMINI~1\ANWEND~1\SHOWTH~1\AudioLongPlay.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 2.0.lnk = C:\Programme\OpenOffice.org 2.0\program\quickstart.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {59136DB4-6CA3-4B40-8F2F-BBF84B6F1E91} (Attachment Upload Control) - https://stream.web.de/mail/activex/mail_upload_11213.cab
O20 - AppInit_DLLs: vdjevq.dll mrovnj.dll
O20 - Winlogon Notify: geBqQGaX - C:\WINDOWS\
O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
--
End of file - 5516 bytes

und das ist der link

http://rapidshare.de/files/40386473/1.txt.html

teatimer war doch von dem einen schutzprogramm,name fällt mir nicht ein...das programm habe ich jedenfalls wie alle anderen bis auf antivir auf anraten deinstalliert.daemon tools habe ich auch vor langer zeit deinstalliert nur diese merkwürdige meldung kam jedes mal bis vor ein paar wochen...

myrtille 03.09.2008 19:40

Hi,

da sind noch Reste deiner Infektion vorhanden, auch wenn ich nicht denke, dass die Probleme direkt daher kommen sollte man doch aufräumen. :D

Mache bitte folgendes:

Anleitung Avenger (by swandog46) Lade dir das Tool Avenger und speichere es auf dem Desktop:
  • Kopiere nun folgenden Text in das weiße Feld bei -> "input script here"
Code:

Files to delete:
C:\WINDOWS\system32\83f0cb69-.txt
C:\WINDOWS\system32\olgmmnbh.dll
C:\WINDOWS\system32\jpsoiyjx.dll
C:\WINDOWS\system32\jjivlheg.dll
C:\WINDOWS\system32\ppxuwx.dll
C:\WINDOWS\system32\nftskmax.dll
C:\WINDOWS\system32\slwdyl.dll
C:\WINDOWS\system32\qiuppcww.dll
C:\WINDOWS\system32\snyvxigy.tmp
C:\WINDOWS\system32\yftywsac.dll
C:\WINDOWS\system32\riyylh.dll
C:\WINDOWS\system32\adfqzs.dll
C:\WINDOWS\system32\wppohfbt.dll
C:\WINDOWS\system32\hglnitqs.dll
C:\WINDOWS\system32\qvjdrv.dll
C:\WINDOWS\system32\dkseqcey.dll
C:\WINDOWS\system32\tsvmaudv.dll
C:\WINDOWS\system32\fxradx.dll
C:\WINDOWS\system32\glmltprl.dll
C:\WINDOWS\system32\xflikinb.dll
C:\WINDOWS\system32\ksllkv.dll
C:\WINDOWS\system32\tglmqrxe.dll
C:\WINDOWS\system32\unnysc.dll
C:\WINDOWS\system32\singydwg.dll
C:\WINDOWS\system32\vnxpawau.dll
C:\WINDOWS\system32\lkpygl.dll
C:\WINDOWS\system32\dpgenlbe.dll

Folders to delete:
C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Show that

http://saved.im/mzi3ndg3nta0/aven.jpg
  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.

Rufe danach Hijackthis auf und fixe folgende Einträge:
Zitat:

R3 - URLSearchHook: (no name) - - (no file)
O3 - Toolbar: (no name) - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKCU\..\Run: [Noun Hide] C:\DOKUME~1\ADMINI~1\ANWEND~1\SHOWTH~1\AudioLongPlay.exe
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing)
O20 - AppInit_DLLs: vdjevq.dll mrovnj.dll
O20 - Winlogon Notify: geBqQGaX - C:\WINDOWS\

Der Teatimer gehört zu Spybot und ist auf einem sauberen System eventuell hilfreich, auf infizierten Systemen behindert er jedoch die Bereinigung, deswegen sollte er deaktiviert werden. Da du das Programm aber eh deinstalliert hast, ist das nicht mehr weiter wichtig.

Wenn du diese Schritte durchgeführt hast, erstelle bitte noch ein Log mit RSIT. Es werden 2 Dateien erstellt (log.txt und info.txt). Poste den Inhalt beider Dateien, sowie das Logfile von Avenger bitte hier.

lg myrtille

captn future 03.09.2008 20:21

hallo myrtille,
hätte ich nicht gedacht das da noch reste drauf sind...
genau,spybot war es.

so,hier der avenger editor

Code:

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform:  Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File "C:\WINDOWS\system32\83f0cb69-.txt" deleted successfully.
File "C:\WINDOWS\system32\olgmmnbh.dll" deleted successfully.
File "C:\WINDOWS\system32\jpsoiyjx.dll" deleted successfully.
File "C:\WINDOWS\system32\jjivlheg.dll" deleted successfully.
File "C:\WINDOWS\system32\ppxuwx.dll" deleted successfully.
File "C:\WINDOWS\system32\nftskmax.dll" deleted successfully.
File "C:\WINDOWS\system32\slwdyl.dll" deleted successfully.
File "C:\WINDOWS\system32\qiuppcww.dll" deleted successfully.
File "C:\WINDOWS\system32\snyvxigy.tmp" deleted successfully.
File "C:\WINDOWS\system32\yftywsac.dll" deleted successfully.
File "C:\WINDOWS\system32\riyylh.dll" deleted successfully.
File "C:\WINDOWS\system32\adfqzs.dll" deleted successfully.
File "C:\WINDOWS\system32\wppohfbt.dll" deleted successfully.
File "C:\WINDOWS\system32\hglnitqs.dll" deleted successfully.
File "C:\WINDOWS\system32\qvjdrv.dll" deleted successfully.
File "C:\WINDOWS\system32\dkseqcey.dll" deleted successfully.
File "C:\WINDOWS\system32\tsvmaudv.dll" deleted successfully.
File "C:\WINDOWS\system32\fxradx.dll" deleted successfully.
File "C:\WINDOWS\system32\glmltprl.dll" deleted successfully.
File "C:\WINDOWS\system32\xflikinb.dll" deleted successfully.
File "C:\WINDOWS\system32\ksllkv.dll" deleted successfully.
File "C:\WINDOWS\system32\tglmqrxe.dll" deleted successfully.
File "C:\WINDOWS\system32\unnysc.dll" deleted successfully.
File "C:\WINDOWS\system32\singydwg.dll" deleted successfully.
File "C:\WINDOWS\system32\vnxpawau.dll" deleted successfully.
File "C:\WINDOWS\system32\lkpygl.dll" deleted successfully.
File "C:\WINDOWS\system32\dpgenlbe.dll" deleted successfully.
Folder "C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Show that" deleted successfully.

Completed script processing.

*******************

Finished!  Terminate.

der log - editor


Code:

Logfile of random's system information tool (written by random/random)
Run by Administrator at 2008-09-03 21:16:30
Microsoft Windows XP Professional Service Pack 2
System drive C: has 945 MB (11%) free of 9 GB
Total RAM: 191 MB (16% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:17:14, on 03.09.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16705)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Unlocker\UnlockerAssistant.exe
C:\Programme\Java\jre1.6.0_07\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\OpenOffice.org 2.0\program\soffice.exe
C:\Programme\OpenOffice.org 2.0\program\soffice.BIN
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\RSIT.exe
C:\Programme\Trend Micro\HijackThis\Administrator.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programme\Unlocker\UnlockerAssistant.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [NBJ] "C:\Programme\Ahead\Nero BackItUp\NBJ.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 2.0.lnk = C:\Programme\OpenOffice.org 2.0\program\quickstart.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {59136DB4-6CA3-4B40-8F2F-BBF84B6F1E91} (Attachment Upload Control) - https://stream.web.de/mail/activex/mail_upload_11213.cab
O23 - Service: Avira AntiVir Personal – Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe

--
End of file - 4953 bytes

Scheduled tasks folder

C:\WINDOWS\tasks\A88B31359188A779.job

Registry dump

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{761497BB-D6F0-462C-B6EB-D4DAF1D92D43}]
SSVHelper Class - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll [2008-06-10 509328]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9030D464-4C02-4ABF-8ECC-5164760863C6}]
Windows Live Sign-in Helper - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll [2006-07-07 324416]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NeroFilterCheck"=C:\WINDOWS\system32\NeroCheck.exe [2001-07-09 155648]
"TkBellExe"=C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe [2007-06-15 180269]
"WinampAgent"=C:\Programme\Winamp\winampa.exe [2008-04-01 36352]
"avgnt"=C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe [2008-02-12 262401]
"UnlockerAssistant"=C:\Programme\Unlocker\UnlockerAssistant.exe [2008-05-02 15872]
"KernelFaultCheck"=C:\WINDOWS\system32\dumprep 0 -k []
"SunJavaUpdateSched"=C:\Programme\Java\jre1.6.0_07\bin\jusched.exe [2008-06-10 144784]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe [2004-11-11 15360]
"NBJ"=C:\Programme\Ahead\Nero BackItUp\NBJ.exe [2005-06-02 1957888]
"MSMSGS"=C:\Programme\Messenger\msmsgs.exe [2004-10-13 1694208]

C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart
Microsoft Office.lnk - C:\Programme\Microsoft Office\Office10\OSA.EXE

C:\Dokumente und Einstellungen\Administrator\Startmenü\Programme\Autostart
OpenOffice.org 2.0.lnk - C:\Programme\OpenOffice.org 2.0\program\quickstart.exe

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WgaLogon]
C:\WINDOWS\system32\WgaLogon.dll [2006-06-27 3584]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll [2006-10-18 133632]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]
"SecurityProviders"=msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll,

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\Programme\MSN Messenger\msnmsgr.exe"="C:\Programme\MSN Messenger\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
"C:\Programme\MSN Messenger\livecall.exe"="C:\Programme\MSN Messenger\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"
"C:\Programme\SopCast\SopCast.exe"="C:\Programme\SopCast\SopCast.exe:*:Enabled:SopCast Main Application"
"C:\Programme\concept design\onlineTV 4\onlineTV.exe"="C:\Programme\concept design\onlineTV 4\onlineTV.exe:*:Enabled:onlineTV"
"C:\Programme\Bonjour\mDNSResponder.exe"="C:\Programme\Bonjour\mDNSResponder.exe:*:Enabled:Bonjour"
"C:\Programme\SopCast\adv\SopAdver.exe"="C:\Programme\SopCast\adv\SopAdver.exe:*:Enabled:SopCast Adver"
"C:\Programme\ICQ6\ICQ.exe"="C:\Programme\ICQ6\ICQ.exe:*:Enabled:ICQ6"
"C:\Programme\Internet Explorer\iexplore.exe"="C:\Programme\Internet Explorer\iexplore.exe:*:Enabled:Internet Explorer"
"C:\Programme\uTorrent\uTorrent.exe"="C:\Programme\uTorrent\uTorrent.exe:*:Enabled:µTorrent"
"C:\Programme\eMule\emule.exe"="C:\Programme\eMule\emule.exe:*:Enabled:eMule Plus"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\Programme\MSN Messenger\msncall.exe"="C:\Programme\MSN Messenger\msncall.exe:*:Enabled:Windows Live Messenger 8.0 (Phone)"
"C:\Programme\concept design\onlineTV 3\onlineTV.exe"="C:\Programme\concept design\onlineTV 3\onlineTV.exe:*:Enabled:onlineTV"
"C:\Programme\MSN Messenger\msnmsgr.exe"="C:\Programme\MSN Messenger\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
"C:\Programme\MSN Messenger\livecall.exe"="C:\Programme\MSN Messenger\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"
"C:\Programme\concept design\onlineTV 4\onlineTV.exe"="C:\Programme\concept design\onlineTV 4\onlineTV.exe:*:Enabled:onlineTV"

File associations

.reg - open - regedit.exe "%1" %*
.scr - open - "%1" %*

List of files/folders created in the last three months

2008-09-03 21:16:30 ----D---- C:\rsit
2008-09-03 20:51:21 ----D---- C:\Avenger
2008-09-03 20:51:20 ----A---- C:\avenger.txt
2008-09-03 19:37:03 ----D---- C:\WINDOWS\temp
2008-09-02 22:52:45 ----D---- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\gtk-2.0
2008-09-02 19:24:34 ----D---- C:\Programme\GIMP-2.0
2008-09-01 18:55:15 ----D---- C:\ComboFix
2008-09-01 18:55:10 ----A---- C:\WINDOWS\system32\CF30998.exe
2008-09-01 18:54:52 ----A---- C:\Bug.txt
2008-08-31 18:56:14 ----A---- C:\WINDOWS\system32\javaws.exe
2008-08-31 18:56:14 ----A---- C:\WINDOWS\system32\javaw.exe
2008-08-31 18:56:14 ----A---- C:\WINDOWS\system32\java.exe
2008-08-15 17:54:11 ----D---- C:\Programme\uTorrent
2008-08-15 17:53:52 ----D---- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\uTorrent
2008-08-15 17:46:17 ----D---- C:\Programme\eMule
2008-08-15 02:18:54 ----HDC---- C:\WINDOWS\$NtUninstallKB952954$
2008-08-15 02:18:28 ----HDC---- C:\WINDOWS\$NtUninstallKB946648$
2008-08-15 02:17:58 ----HDC---- C:\WINDOWS\$NtUninstallKB953839$
2008-08-15 02:17:16 ----HDC---- C:\WINDOWS\$NtUninstallKB950974$
2008-08-15 02:12:17 ----HDC---- C:\WINDOWS\$NtUninstallKB951072-v2$
2008-08-15 02:11:42 ----HDC---- C:\WINDOWS\$NtUninstallKB952287$
2008-08-15 02:09:05 ----A---- C:\WINDOWS\imsins.BAK
2008-08-15 02:08:47 ----HDC---- C:\WINDOWS\$NtUninstallKB951066$
2008-08-15 01:57:03 ----D---- C:\Programme\PhotoFiltre
2008-08-06 23:51:59 ----D---- C:\Programme\Unlocker
2008-08-05 22:51:32 ----D---- C:\WINDOWS\system32\Kaspersky Lab
2008-08-05 17:05:24 ----D---- C:\Programme\Mozilla Firefox
2008-08-05 16:35:47 ----SHD---- C:\RECYCLER
2008-08-04 23:38:25 ----A---- C:\ComboFix.txt
2008-08-04 16:13:01 ----HDC---- C:\WINDOWS\$NtUninstallKB951748$
2008-08-04 16:12:29 ----D---- C:\WINDOWS\ie7updates
2008-08-04 16:11:58 ----HDC---- C:\WINDOWS\$NtUninstallKB932823-v3$
2008-08-04 14:04:21 ----D---- C:\WINDOWS\erdnt
2008-08-02 22:03:08 ----D---- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Malwarebytes
2008-08-02 22:02:08 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
2008-08-02 18:27:51 ----D---- C:\52b642604ea6cd2c63ac1c
2008-08-02 18:22:34 ----D---- C:\1b58c85c19a9ef0ff6e039d7
2008-08-02 18:12:41 ----D---- C:\Programme\Trend Micro
2008-08-02 18:01:21 ----D---- C:\WINDOWS\WBEM
2008-08-02 18:01:15 ----D---- C:\WINDOWS\system32\de-de
2008-08-02 17:57:28 ----HDC---- C:\WINDOWS\ie7
2008-08-02 17:55:21 ----HDC---- C:\WINDOWS\$NtServicePackUninstallIDNMitigationAPIs$
2008-08-02 17:51:06 ----HDC---- C:\WINDOWS\$NtServicePackUninstallNLSDownlevelMapping$
2008-08-02 17:40:53 ----HDC---- C:\WINDOWS\$NtUninstallKB915865$
2008-08-02 17:35:31 ----N---- C:\WINDOWS\system32\xmllite.dll
2008-07-28 21:21:35 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira
2008-07-26 11:34:11 ----A---- C:\WINDOWS\wininit.ini
2008-07-25 22:26:01 ----D---- C:\Programme\Spybot - Search & Destroy
2008-07-23 20:49:32 ----D---- C:\Programme\Show that
2008-07-14 22:21:33 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ICQ
2008-07-14 22:20:11 ----D---- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\ICQ
2008-07-14 22:16:48 ----D---- C:\Programme\ICQ6
2008-06-21 03:04:52 ----HDC---- C:\WINDOWS\$NtUninstallKB951376-v2$
2008-06-11 03:07:54 ----HDC---- C:\WINDOWS\$NtUninstallKB951698$
2008-06-11 03:07:23 ----HDC---- C:\WINDOWS\$NtUninstallKB950762$
2008-06-11 03:05:56 ----HDC---- C:\WINDOWS\$NtUninstallKB950759$
2008-06-11 03:04:46 ----HDC---- C:\WINDOWS\$NtUninstallKB950760$
2008-06-11 03:03:42 ----HDC---- C:\WINDOWS\$NtUninstallKB951376$

List of drivers

R1 Aspi32;Aspi32; C:\WINDOWS\system32\drivers\Aspi32.sys [1999-09-10 25244]
R1 avgio;avgio; \??\C:\Programme\Avira\AntiVir PersonalEdition Classic\avgio.sys []
R1 avipbb;avipbb; C:\WINDOWS\system32\DRIVERS\avipbb.sys [2008-03-04 79424]
R1 ssmdrv;ssmdrv; C:\WINDOWS\system32\DRIVERS\ssmdrv.sys [2007-11-08 21248]
R3 avgntflt;avgntflt; \??\C:\Programme\Avira\AntiVir PersonalEdition Classic\avgntflt.sys []
R3 EL90XBC;3Com EtherLink XL 90XB/C-Adaptertreiber; C:\WINDOWS\system32\DRIVERS\el90xbc5.sys [2001-08-17 66591]
R3 es1969;ESS 1969-Audiotreiber (WDM); C:\WINDOWS\system32\drivers\es1969.sys [2001-08-17 72192]
R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2004-08-03 1897408]
R3 usbhub;USB2-aktivierter Hub; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2004-11-11 57600]
R3 usbuhci;Miniporttreiber für universellen Microsoft USB-Hostcontroller; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2004-11-11 20480]
S3 hidgame;Microsoft HID-zu-Joystickanschlussaktivierung; C:\WINDOWS\system32\DRIVERS\hidgame.sys [2001-08-17 8576]
S3 HPZius12;USB to IEEE-1284.4 Translation Driver HPZius12; C:\WINDOWS\system32\DRIVERS\HPZius12.sys [2005-10-29 21568]
S3 NtApm;Herkömmlicher NT APM-Schnittstellentreiber; C:\WINDOWS\system32\DRIVERS\NtApm.sys [2001-08-18 9472]
S3 susbser;BenQ Siemens USB Device for Legacy Serial Communication; C:\WINDOWS\system32\DRIVERS\susbser.sys [2006-05-31 91136]
S3 usbccgp;Microsoft Standard-USB-Haupttreiber; C:\WINDOWS\system32\DRIVERS\usbccgp.sys [2004-08-03 31616]
S3 usbprint;Microsoft USB-Druckerklasse; C:\WINDOWS\system32\DRIVERS\usbprint.sys [2004-08-03 25856]
S3 usbscan;USB-Scannertreiber; C:\WINDOWS\system32\DRIVERS\usbscan.sys [2004-08-03 15104]
S3 USBSTOR;USB-Massenspeichertreiber; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2004-08-03 26496]
S3 WudfPf;Windows Driver Foundation - User-mode Driver Framework Platform Driver; C:\WINDOWS\system32\DRIVERS\WudfPf.sys [2006-09-28 77568]
S3 WudfRd;Windows Driver Foundation - User-mode Driver Framework Reflector; C:\WINDOWS\system32\DRIVERS\wudfrd.sys [2006-09-28 82944]
S4 ACPI;ACPI; C:\WINDOWS\system32\drivers\ACPI.sys []
S4 IntelIde;IntelIde; C:\WINDOWS\system32\drivers\IntelIde.sys []

List of services

R2 AntiVirScheduler;Avira AntiVir Personal – Free Antivirus Planer; C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe [2008-03-07 68865]
R2 AntiVirService;Avira AntiVir Personal – Free Antivirus Guard; C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe [2008-03-26 147201]
R2 Bonjour Service;Bonjour-Dienst; C:\Programme\Bonjour\mDNSResponder.exe [2007-07-24 229376]
S3 usnjsvc;Messenger USN Journal Reader-Service für freigegebene Ordner; C:\Programme\MSN Messenger\usnsvc.exe [2007-01-19 97136]
S3 WudfSvc;Windows Driver Foundation - User-mode Driver Framework; C:\WINDOWS\system32\svchost.exe [2004-11-11 14336]

-----------------EOF-----------------


captn future 03.09.2008 20:24

und der info - editor

Code:

info.txt logfile of random's system information tool 2008-09-03 21:17:22

Uninstall list

-->C:\Programme\Gemeinsame Dateien\Real\Update_OB\r1puninst.exe RealNetworks|RealPlayer|6.0
-->C:\WINDOWS\UNNeroVision.exe /UNINSTALL
-->rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINDOWS\INF\PCHealth.inf
Adobe Flash Player ActiveX-->C:\WINDOWS\system32\Macromed\Flash\uninstall_activeX.exe
Avira AntiVir Personal – Free Antivirus-->C:\Programme\Avira\AntiVir PersonalEdition Classic\SETUP.EXE /REMOVE
BEWERBUNGS-MASTER-->C:\WINDOWS\st6unst.exe -n "C:\Programme\BEWERBUNGS-MASTER\ST6UNST.LOG" 
Bonjour-->MsiExec.exe /I{47BF1BD6-DCAC-468F-A0AD-E5DECC2211C3}
concept/design onlineTV 4-->"C:\Programme\concept design\onlineTV 4\unins000.exe"
eMule-->"C:\Programme\eMule\Uninstall.exe"
GIMP 2.4.7-->"C:\Programme\GIMP-2.0\setup\unins000.exe"
Google Earth-->MsiExec.exe /I{1E04F83B-2AB9-4301-9EF7-E86307F79C72}
HijackThis 2.0.2-->"C:\Programme\Trend Micro\HijackThis\HijackThis.exe" /uninstall
Hotfix for Windows Media Format 11 SDK (KB929399)-->"C:\WINDOWS\$NtUninstallKB929399$\spuninst\spuninst.exe"
Hotfix for Windows XP (KB915865)-->"C:\WINDOWS\$NtUninstallKB915865$\spuninst\spuninst.exe"
Hotfix for Windows XP (KB926239)-->"C:\WINDOWS\$NtUninstallKB926239$\spuninst\spuninst.exe"
Hotfix für Windows XP (KB952287)-->"C:\WINDOWS\$NtUninstallKB952287$\spuninst\spuninst.exe"
ICQ6-->"C:\Programme\InstallShield Installation Information\{60DE4033-9503-48D1-A483-7846BD217CA9}\setup.exe" -runfromtemp -l0x0009 -removeonly
J2SE Runtime Environment 5.0 Update 10-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0150100}
Java(TM) 6 Update 7-->MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160070}
Microsoft Compression Client Pack 1.0 for Windows XP-->"C:\WINDOWS\$NtUninstallMSCompPackV1$\spuninst\spuninst.exe"
Microsoft Internationalized Domain Names Mitigation APIs-->"C:\WINDOWS\$NtServicePackUninstallIDNMitigationAPIs$\spuninst\spuninst.exe"
Microsoft National Language Support Downlevel APIs-->"C:\WINDOWS\$NtServicePackUninstallNLSDownlevelMapping$\spuninst\spuninst.exe"
Microsoft User-Mode Driver Framework Feature Pack 1.0-->"C:\WINDOWS\$NtUninstallWudf01000$\spuninst\spuninst.exe"
Microsoft Word 2002-->MsiExec.exe /I{911B0407-6000-11D3-8CFE-0050048383C9}
Microsoft Works Suite-Add-Ins für Microsoft Word-->MsiExec.exe /I{90F1DDBF-0C56-44B0-A920-72CC90C51565}
Microsoft Works-->MsiExec.exe /I{4EA2F95F-A537-4d17-9E7F-6B3FF8D9BBE3}
Mozilla Firefox (3.0.1)-->C:\Programme\Mozilla Firefox\uninstall\helper.exe
MSN Toolbar-->C:\Programme\MSN Apps\MSN Toolbar\01.02.5000.1021\de\mtbs.exe c
MSXML 4.0 SP2 (KB927978)-->MsiExec.exe /I{37477865-A3F1-4772-AD43-AAFC6BCFF99F}
MSXML 4.0 SP2 (KB936181)-->MsiExec.exe /I{C04E32E0-0416-434D-AFB9-6969D703A9EF}
Nero OEM-->C:\Programme\Ahead\nero\uninstall\UNNERO.exe /UNINSTALL
Nero Suite-->C:\Programme\Gemeinsame Dateien\Nero\Uninstall\Setup.exe /uninstall ExtraUninstallID=""
OpenOffice.org 2.0-->MsiExec.exe /I{21E90952-11F1-4473-9D6C-2EE09BCB10C3}
PhotoFiltre-->"C:\Programme\PhotoFiltre\Uninst.exe"
RealPlayer-->C:\Programme\Gemeinsame Dateien\Real\Update_OB\r1puninst.exe RealNetworks|RealPlayer|6.0
Setup-Start von Microsoft Works Suite 2006-->C:\Programme\Microsoft Works Suite 2006\Setup\Launcher.exe /ARP D:\
Sicherheitsupdate für Windows Internet Explorer 7 (KB938127)-->"C:\WINDOWS\ie7updates\KB938127-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB950759)-->"C:\WINDOWS\ie7updates\KB950759-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB953838)-->"C:\WINDOWS\ie7updates\KB953838-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Media Player 10 (KB911565)-->"C:\WINDOWS\$NtUninstallKB911565$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Media Player 10 (KB917734)-->"C:\WINDOWS\$NtUninstallKB917734_WMP10$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Media Player 10 (KB936782)-->"C:\WINDOWS\$NtUninstallKB936782_WMP10$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Media Player 6.4 (KB925398)-->"C:\WINDOWS\$NtUninstallKB925398_WMP64$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB890046)-->"C:\WINDOWS\$NtUninstallKB890046$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB893756)-->"C:\WINDOWS\$NtUninstallKB893756$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB896358)-->"C:\WINDOWS\$NtUninstallKB896358$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB896422)-->"C:\WINDOWS\$NtUninstallKB896422$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB896423)-->"C:\WINDOWS\$NtUninstallKB896423$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB896424)-->"C:\WINDOWS\$NtUninstallKB896424$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB896428)-->"C:\WINDOWS\$NtUninstallKB896428$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB899587)-->"C:\WINDOWS\$NtUninstallKB899587$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB899589)-->"C:\WINDOWS\$NtUninstallKB899589$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB899591)-->"C:\WINDOWS\$NtUninstallKB899591$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB900725)-->"C:\WINDOWS\$NtUninstallKB900725$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB901017)-->"C:\WINDOWS\$NtUninstallKB901017$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB901214)-->"C:\WINDOWS\$NtUninstallKB901214$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB902400)-->"C:\WINDOWS\$NtUninstallKB902400$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB904706)-->"C:\WINDOWS\$NtUninstallKB904706$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB905414)-->"C:\WINDOWS\$NtUninstallKB905414$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB905749)-->"C:\WINDOWS\$NtUninstallKB905749$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB908519)-->"C:\WINDOWS\$NtUninstallKB908519$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB908531)-->"C:\WINDOWS\$NtUninstallKB908531$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB911280)-->"C:\WINDOWS\$NtUninstallKB911280$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB911562)-->"C:\WINDOWS\$NtUninstallKB911562$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB911567)-->"C:\WINDOWS\$NtUninstallKB911567$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB911927)-->"C:\WINDOWS\$NtUninstallKB911927$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB912812)-->"C:\WINDOWS\$NtUninstallKB912812$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB912919)-->"C:\WINDOWS\$NtUninstallKB912919$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB913446)-->"C:\WINDOWS\$NtUninstallKB913446$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB913580)-->"C:\WINDOWS\$NtUninstallKB913580$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB914388)-->"C:\WINDOWS\$NtUninstallKB914388$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB914389)-->"C:\WINDOWS\$NtUninstallKB914389$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB916281)-->"C:\WINDOWS\$NtUninstallKB916281$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB917159)-->"C:\WINDOWS\$NtUninstallKB917159$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB917344)-->"C:\WINDOWS\$NtUninstallKB917344$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB917422)-->"C:\WINDOWS\$NtUninstallKB917422$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB917953)-->"C:\WINDOWS\$NtUninstallKB917953$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB918118)-->"C:\WINDOWS\$NtUninstallKB918118$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB918439)-->"C:\WINDOWS\$NtUninstallKB918439$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB918899)-->"C:\WINDOWS\$NtUninstallKB918899$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB919007)-->"C:\WINDOWS\$NtUninstallKB919007$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB920213)-->"C:\WINDOWS\$NtUninstallKB920213$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB920214)-->"C:\WINDOWS\$NtUninstallKB920214$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB920670)-->"C:\WINDOWS\$NtUninstallKB920670$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB920683)-->"C:\WINDOWS\$NtUninstallKB920683$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB920685)-->"C:\WINDOWS\$NtUninstallKB920685$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB921398)-->"C:\WINDOWS\$NtUninstallKB921398$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB921503)-->"C:\WINDOWS\$NtUninstallKB921503$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB921883)-->"C:\WINDOWS\$NtUninstallKB921883$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB922616)-->"C:\WINDOWS\$NtUninstallKB922616$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB922760)-->"C:\WINDOWS\$NtUninstallKB922760$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB922819)-->"C:\WINDOWS\$NtUninstallKB922819$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB923191)-->"C:\WINDOWS\$NtUninstallKB923191$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB923414)-->"C:\WINDOWS\$NtUninstallKB923414$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB923689)-->"C:\WINDOWS\$NtUninstallKB923689$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB923694)-->"C:\WINDOWS\$NtUninstallKB923694$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB923980)-->"C:\WINDOWS\$NtUninstallKB923980$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB924191)-->"C:\WINDOWS\$NtUninstallKB924191$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB924270)-->"C:\WINDOWS\$NtUninstallKB924270$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB924496)-->"C:\WINDOWS\$NtUninstallKB924496$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB924667)-->"C:\WINDOWS\$NtUninstallKB924667$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB925454)-->"C:\WINDOWS\$NtUninstallKB925454$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB925486)-->"C:\WINDOWS\$NtUninstallKB925486$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB925902)-->"C:\WINDOWS\$NtUninstallKB925902$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB926255)-->"C:\WINDOWS\$NtUninstallKB926255$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB926436)-->"C:\WINDOWS\$NtUninstallKB926436$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB927779)-->"C:\WINDOWS\$NtUninstallKB927779$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB927802)-->"C:\WINDOWS\$NtUninstallKB927802$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB928090)-->"C:\WINDOWS\$NtUninstallKB928090$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB928255)-->"C:\WINDOWS\$NtUninstallKB928255$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB928843)-->"C:\WINDOWS\$NtUninstallKB928843$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB929123)-->"C:\WINDOWS\$NtUninstallKB929123$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB929969)-->"C:\WINDOWS\$NtUninstallKB929969$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB930178)-->"C:\WINDOWS\$NtUninstallKB930178$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB931261)-->"C:\WINDOWS\$NtUninstallKB931261$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB931768)-->"C:\WINDOWS\$NtUninstallKB931768$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB931784)-->"C:\WINDOWS\$NtUninstallKB931784$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB932168)-->"C:\WINDOWS\$NtUninstallKB932168$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB933566)-->"C:\WINDOWS\$NtUninstallKB933566$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB933729)-->"C:\WINDOWS\$NtUninstallKB933729$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB935839)-->"C:\WINDOWS\$NtUninstallKB935839$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB935840)-->"C:\WINDOWS\$NtUninstallKB935840$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB936021)-->"C:\WINDOWS\$NtUninstallKB936021$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB937143)-->"C:\WINDOWS\$NtUninstallKB937143$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB937894)-->"C:\WINDOWS\$NtUninstallKB937894$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB938127)-->"C:\WINDOWS\$NtUninstallKB938127$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB938829)-->"C:\WINDOWS\$NtUninstallKB938829$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB939653)-->"C:\WINDOWS\$NtUninstallKB939653$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB941202)-->"C:\WINDOWS\$NtUninstallKB941202$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB941568)-->"C:\WINDOWS\$NtUninstallKB941568$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB941569)-->"C:\WINDOWS\$NtUninstallKB941569$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB941644)-->"C:\WINDOWS\$NtUninstallKB941644$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB941693)-->"C:\WINDOWS\$NtUninstallKB941693$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB942615)-->"C:\WINDOWS\$NtUninstallKB942615$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB943055)-->"C:\WINDOWS\$NtUninstallKB943055$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB943460)-->"C:\WINDOWS\$NtUninstallKB943460$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB943485)-->"C:\WINDOWS\$NtUninstallKB943485$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB944338)-->"C:\WINDOWS\$NtUninstallKB944338$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB944533)-->"C:\WINDOWS\$NtUninstallKB944533$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB944653)-->"C:\WINDOWS\$NtUninstallKB944653$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB945553)-->"C:\WINDOWS\$NtUninstallKB945553$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB946026)-->"C:\WINDOWS\$NtUninstallKB946026$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB946648)-->"C:\WINDOWS\$NtUninstallKB946648$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB947864)-->"C:\WINDOWS\$NtUninstallKB947864$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB948590)-->"C:\WINDOWS\$NtUninstallKB948590$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB948881)-->"C:\WINDOWS\$NtUninstallKB948881$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB950749)-->"C:\WINDOWS\$NtUninstallKB950749$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB950759)-->"C:\WINDOWS\$NtUninstallKB950759$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB950760)-->"C:\WINDOWS\$NtUninstallKB950760$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB950762)-->"C:\WINDOWS\$NtUninstallKB950762$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB950974)-->"C:\WINDOWS\$NtUninstallKB950974$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951066)-->"C:\WINDOWS\$NtUninstallKB951066$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951376)-->"C:\WINDOWS\$NtUninstallKB951376$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951376-v2)-->"C:\WINDOWS\$NtUninstallKB951376-v2$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951698)-->"C:\WINDOWS\$NtUninstallKB951698$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951748)-->"C:\WINDOWS\$NtUninstallKB951748$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB952954)-->"C:\WINDOWS\$NtUninstallKB952954$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB953839)-->"C:\WINDOWS\$NtUninstallKB953839$\spuninst\spuninst.exe"
SopCast 3.0.3-->C:\Programme\SopCast\uninst.exe
SweetIM For Internet Explorer 1.0a-->MsiExec.exe /X{BBB1528C-2F8C-4526-9C8E-699F17AF21CA}
Unlocker 1.8.7-->C:\Programme\Unlocker\uninst.exe
Update für Windows XP (KB894391)-->"C:\WINDOWS\$NtUninstallKB894391$\spuninst\spuninst.exe"
Update für Windows XP (KB898461)-->"C:\WINDOWS\$NtUninstallKB898461$\spuninst\spuninst.exe"
Update für Windows XP (KB900485)-->"C:\WINDOWS\$NtUninstallKB900485$\spuninst\spuninst.exe"
Update für Windows XP (KB910437)-->"C:\WINDOWS\$NtUninstallKB910437$\spuninst\spuninst.exe"
Update für Windows XP (KB916595)-->"C:\WINDOWS\$NtUninstallKB916595$\spuninst\spuninst.exe"
Update für Windows XP (KB920872)-->"C:\WINDOWS\$NtUninstallKB920872$\spuninst\spuninst.exe"
Update für Windows XP (KB922582)-->"C:\WINDOWS\$NtUninstallKB922582$\spuninst\spuninst.exe"
Update für Windows XP (KB927891)-->"C:\WINDOWS\$NtUninstallKB927891$\spuninst\spuninst.exe"
Update für Windows XP (KB929338)-->"C:\WINDOWS\$NtUninstallKB929338$\spuninst\spuninst.exe"
Update für Windows XP (KB930916)-->"C:\WINDOWS\$NtUninstallKB930916$\spuninst\spuninst.exe"
Update für Windows XP (KB931836)-->"C:\WINDOWS\$NtUninstallKB931836$\spuninst\spuninst.exe"
Update für Windows XP (KB932823-v3)-->"C:\WINDOWS\$NtUninstallKB932823-v3$\spuninst\spuninst.exe"
Update für Windows XP (KB933360)-->"C:\WINDOWS\$NtUninstallKB933360$\spuninst\spuninst.exe"
Update für Windows XP (KB936357)-->"C:\WINDOWS\$NtUninstallKB936357$\spuninst\spuninst.exe"
Update für Windows XP (KB938828)-->"C:\WINDOWS\$NtUninstallKB938828$\spuninst\spuninst.exe"
Update für Windows XP (KB942763)-->"C:\WINDOWS\$NtUninstallKB942763$\spuninst\spuninst.exe"
Update für Windows XP (KB942840)-->"C:\WINDOWS\$NtUninstallKB942840$\spuninst\spuninst.exe"
Update für Windows XP (KB946627)-->"C:\WINDOWS\$NtUninstallKB946627$\spuninst\spuninst.exe"
Update für Windows XP (KB951072-v2)-->"C:\WINDOWS\$NtUninstallKB951072-v2$\spuninst\spuninst.exe"
Winamp-->"C:\Programme\Winamp\UninstWA.exe"
Windows Installer 3.1 (KB893803)-->"C:\WINDOWS\$MSI31Uninstall_KB893803v2$\spuninst\spuninst.exe"
Windows Internet Explorer 7-->"C:\WINDOWS\ie7\spuninst\spuninst.exe"
Windows Live Messenger-->MsiExec.exe /I{279DB581-239C-4E13-97F8-0F48E40BE75C}
Windows Live Sign-in Assistant-->MsiExec.exe /I{22B3CC30-77B8-419C-AA4B-F571FDF5D66D}
Windows Media Format 11 runtime-->"C:\Programme\Windows Media Player\wmsetsdk.exe" /UninstallAll
Windows Media Format 11 runtime-->"C:\WINDOWS\$NtUninstallWMFDist11$\spuninst\spuninst.exe"
Windows XP-Hotfix - KB873339-->C:\WINDOWS\$NtUninstallKB873339$\spuninst\spuninst.exe
Windows XP-Hotfix - KB885250-->C:\WINDOWS\$NtUninstallKB885250$\spuninst\spuninst.exe
Windows XP-Hotfix - KB885835-->C:\WINDOWS\$NtUninstallKB885835$\spuninst\spuninst.exe
Windows XP-Hotfix - KB885836-->C:\WINDOWS\$NtUninstallKB885836$\spuninst\spuninst.exe
Windows XP-Hotfix - KB885884-->C:\WINDOWS\$NtUninstallKB885884$\spuninst\spuninst.exe
Windows XP-Hotfix - KB886185-->C:\WINDOWS\$NtUninstallKB886185$\spuninst\spuninst.exe
Windows XP-Hotfix - KB887472-->C:\WINDOWS\$NtUninstallKB887472$\spuninst\spuninst.exe
Windows XP-Hotfix - KB887742-->C:\WINDOWS\$NtUninstallKB887742$\spuninst\spuninst.exe
Windows XP-Hotfix - KB888113-->C:\WINDOWS\$NtUninstallKB888113$\spuninst\spuninst.exe
Windows XP-Hotfix - KB888302-->C:\WINDOWS\$NtUninstallKB888302$\spuninst\spuninst.exe
Windows XP-Hotfix - KB890859-->"C:\WINDOWS\$NtUninstallKB890859$\spuninst\spuninst.exe"
Windows XP-Hotfix - KB891781-->C:\WINDOWS\$NtUninstallKB891781$\spuninst\spuninst.exe
WinRAR Archivierer-->C:\Programme\WinRAR\uninstall.exe

Hosts File

127.0.0.1 bin.errorprotector.com ## added by CiD
127.0.0.1 br.errorsafe.com ## added by CiD
127.0.0.1 br.winantivirus.com ## added by CiD
127.0.0.1 br.winfixer.com ## added by CiD
127.0.0.1 de.errorsafe.com ## added by CiD
127.0.0.1 de.winantivirus.com ## added by CiD
127.0.0.1 download.cdn.winsoftware.com ## added by CiD
127.0.0.1 download.errorsafe.com ## added by CiD
127.0.0.1 download.systemdoctor.com ## added by CiD
127.0.0.1 download.winantispyware.com ## added by CiD

Security center information

AV: Avira AntiVir PersonalEdition

Environment variables

"ComSpec"=%SystemRoot%\system32\cmd.exe
"Path"=%systemroot%\system32;%systemroot%;%systemroot%\system32\wbem;C:\Programme\ESTsoft\ALZip
"windir"=%SystemRoot%
"FP_NO_HOST_CHECK"=NO
"OS"=Windows_NT
"PROCESSOR_ARCHITECTURE"=x86
"PROCESSOR_LEVEL"=6
"PROCESSOR_IDENTIFIER"=x86 Family 6 Model 7 Stepping 3, GenuineIntel
"PROCESSOR_REVISION"=0703
"NUMBER_OF_PROCESSORS"=1
"PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
"TEMP"=%SystemRoot%\TEMP
"TMP"=%SystemRoot%\TEMP

-----------------EOF-----------------

hab ausserdem die 8 sachen gefixed im hijackthis

myrtille 03.09.2008 20:38

Hi,

und es geht weiter. :D

Bitte nochmal Avenger mit folgendem Skript:
Code:

Files to delete:
C:\WINDOWS\tasks\A88B31359188A779.job

Folders to delete:
C:\Programme\Show that

Öffne dann bitte folgende Datei mit einem Texteditor:
Code:

C:\windows\system32\drivers\etc\hosts
und ersetze den Inhalt dort mit folgendem:
Zitat:

# Copyright (c) 1993-2006 Microsoft Corp.
#
# This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
#
# This file contains the mappings of IP addresses to host names. Each
# entry should be kept on an individual line. The IP address should
# be placed in the first column followed by the corresponding host name.
# The IP address and the host name should be separated by at least one
# space.
#
# Additionally, comments (such as these) may be inserted on individual
# lines or following the machine name denoted by a '#' symbol.
#
# For example:
#
# 102.54.94.97 rhino.acme.com # source server
# 38.25.63.10 x.acme.com # x client host

127.0.0.1 localhost
Rufe dann bitte die Kommandozeile auf (Start->ausführen->cmd eingeben) auf und tippe dort folgendes ein: set>tmp.txt&&tmp.txt.
Kopiere den Inhalt der sich öffnenden Datei in deine nächste Antwort.

lg myrtille

captn future 04.09.2008 00:23

genau..."weiter,immer weiter"

dazu hätte ich 2 fragen:
1:den kompletten inhalt läschen im hosts-editor oder nur den deutschen gegen den englischen teil aus diesem thread auswechseln?
und abschließend auf speichern gehen?
2:in der kommandozeile erscheint die meldung " der befehl tmp.txt. wurde falsch geschrieben oder konnte nicht gefunden werden "
hab dein befehl so kopiert wie er war und dort eingesetztzt und auch danach nochmal manuell eingetippt wieder falsch gewesen... set>tmp.txt&&tmp.txt.

myrtille 04.09.2008 00:52

Hi,

wichtig ist eigentlich, dass alle Einträge vor denen 127.0.0.1 steht gelöscht werden. Am Schluss sollte nur der eine Eintrag übrig bleiben(plus dem deutschen oder englischen Text):
Code:

127.0.0.1 localhost
Zitat:

2:in der kommandozeile erscheint die meldung " der befehl tmp.txt. wurde falsch geschrieben oder konnte nicht gefunden werden "
hab dein befehl so kopiert wie er war und dort eingesetztzt und auch danach nochmal manuell eingetippt wieder falsch gewesen... set>tmp.txt&&tmp.txt.
Mein Fehler. Der Punkt gehörte zum Satzende und nicht zum Befehl. Gib bitte folgendes ein:
set>tmp.txt&&tmp.txt
lg myrtille

captn future 04.09.2008 15:31

oh,da hätte ich auch selber auf den punkt kommen können hehe...

das ist der inhalt

ALLUSERSPROFILE=C:\Dokumente und Einstellungen\All Users
APPDATA=C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten
CLIENTNAME=Console
CommonProgramFiles=C:\Programme\Gemeinsame Dateien
COMPUTERNAME=HOMEPC
ComSpec=C:\WINDOWS\system32\cmd.exe
FP_NO_HOST_CHECK=NO
HOMEDRIVE=C:
HOMEPATH=\Dokumente und Einstellungen\Administrator
LOGONSERVER=\\HOMEPC
NUMBER_OF_PROCESSORS=1
OS=Windows_NT
Path=C:\WINDOWS\system32;C:\WINDOWS;C:\WINDOWS\system32\wbem;C:\Programme\ESTsoft\ALZip;C:\Programme\ESTsoft\ALZip\
PATHEXT=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
PROCESSOR_ARCHITECTURE=x86
PROCESSOR_IDENTIFIER=x86 Family 6 Model 7 Stepping 3, GenuineIntel
PROCESSOR_LEVEL=6
PROCESSOR_REVISION=0703
ProgramFiles=C:\Programme
PROMPT=$P$G
SESSIONNAME=Console
SystemDrive=C:
SystemRoot=C:\WINDOWS
TEMP=C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp
TMP=C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp
USERDOMAIN=HOMEPC
USERNAME=Administrator
USERPROFILE=C:\Dokumente und Einstellungen\Administrator
windir=C:\WINDOWS
__COMPAT_LAYER=EnableNXShowUI



und im hosts editor stand das sichergestellt werden müsse ob der pfad richtig eingegeben ist und das speichern nicht möglich ist.worauf aber doch eine speichermöglichkeit unter dem ordner "etc" möglich wurde...ist das richtig so?

myrtille 04.09.2008 15:41

Hi,
Zitat:

Und im hosts editor stand das sichergestellt werden müsse ob der pfad richtig eingegeben ist und das speichern nicht möglich ist.worauf aber doch eine speichermöglichkeit unter dem ordner "etc" möglich wurde...ist das richtig so?
das hört sich etwas seltsam an. Hast du home oder Pro?
Mache sicherheitshalber bitte noch nen Scan mit Rootkitrevealer:
RootkitRevealer scannen lassen
  • Lade RootkitRevealer runter und entpacke das Archiv in einen eigenen Ordner, z.B. C:\programme\rootkitrevealer.
  • Starte in diesem Ordner RootkitRevealer.exe. Alle anderen Programme schließen.
  • Starte durch Klick auf "Scan".
  • Wenn der Scan fertig ist das Logfile mit File -> Save abspeichern.


Aber ich denke, dass die Malware damit entfernt sein dürfte.

lg myrtille

captn future 04.09.2008 17:31

scan complete: 18 discrepancies found

sagt der scan,aber wenn ich abspeichere,aufmache und den inhalt hier einfügen will dann ist er beim wiederaufmachen komplett leer...ich versteh das nicht.

ausserdem hat antivir angeblich einen trojaner bei mir gefunden,das hat er auch nicht mehr gemeldet seit ich den virus drauf hatte....

myrtille 04.09.2008 18:26

Hi,

was meldet AntiVir denn? Versuch bitte mal Blacklight statt Rootkitrevealer: Blacklight

Einfach ausführen. Wenn nichts gefunden wird ist auch gut.

lg myrtille

captn future 04.09.2008 20:05

nun waren es sogar 117 discrepancies,aber anzeigen im txt will er nach wie vor nicht...viele davon kamen vom ordner "system volume information" daher kam übrigens auch das trojanische pferd das von antivir entdeckt wurde...

blacklight hat keine versteckten dateien gefunden.

ich hab mich auf dieser seite damals informiert wie man versteckte ordner sichtbar macht,diese funktion ist bei mir nach wie vor eingeschaltet,ist das irgendwie wichtig bzw sollte es besser wieder ausgeschaltet sein?

myrtille 04.09.2008 20:11

Hi,

Rootkitscanner interessieren sich nicht für Einstellungen unter Vista. ;)

Wenn Blacklight nichts findet sollte das eigentlich in Ordnung sein.

Um die Systemwiederherstellung kümmern wir uns ganz am Schluss. Sie kann noch hilfreich sein und die Einträge dort stellen eigentlich keine Gefahr dar.

Der set-Befehl hat leider, wie du schon sagtest, auch keine Aufklärung gebracht.

Hast du denn in letzter Zeit etwas installiert? Klappt das? Was hast du zuletzt installiert bevor die Fehlerauftraten?

lg myrtille

captn future 04.09.2008 23:45

ja also die meißten sachen lassen sich schon installieren wie jetzt die programme zb die du mir vorgeschlagen hast,oder auch unter software entfernen konnte ich auch das meißte deinstallieren,nur eben bei disem java update und beim versuch mir opera zu installieren klappte das bisher nicht,wo es noch probleme gibt kann ich nicht sagen da ich sonst noch nichts anderes bemerkt habe bisher...ausser beim versuch cds zu brennen,wo es meißt probleme gibt,aber das ist schon so seit ich den pc habe...
was ich zuletzt isntalliert habe bevor die probleme mit laufwerk f kamen kann ich leider zeitlich nicht eingrenzen,es war auf jeden fall aber NACHDEM ich den virus bekam vor einigen wochen,mit dem start des viruses(den ich bekam weil ich kurz zuvor homebrew videospiele gezogen habe) bekam ich auch diese daemon tools meldung und probleme mit firefox und internet insgesamt,worauf ich versucht hatte mir opera zu installieren in der hoffnung das es dort besser gehen würde(in meinem anderen thread habe ich ja beschrieben wie stockend alles zu der zeit war),worauf ich diese laufwerk f meldungen bekam...
der virus wurde irgendwann besiegt,die daemon tools meldungen verschwanden,nur dieses laufwerk f problem besteht...ich würd fast wetten das ich zur zeit auch gar nicht cds erfolgreich brennen kann...
hab ausserdem gerade wieder versucht dieses alte java update zu löschen(wurde hier geraten mit alten updates),aber wieder ging es nicht.

myrtille 08.09.2008 12:27

Hi,
ich vermute, dass die Javaversion, die du nicht deinstallieren kannst die 5.10 ist?
Kannst du denn die andere Javaversion (die aktuelle) problemlos deinstallieren und installieren?
Hast du die Systemwiederherstellung aktiviert? Eventuell reicht es wenn du dein System zu einem früheren Zeitpunkt wieder herstellst?

Führe dann bitte mal folgende Batch aus: (Text in Editor kopieren, Datei als tb.bat abspeichern und ausführen)
Code:

@echo off
reg query HKey_Local_Machine\Software\Microsoft\Windows\CurrentVersion\uninstall\{3248F0A8-6813-11D6-A77B-00B0D0150100} >%temp%\tmp.txt

reg query HKey_Local_Machine\Software\Microsoft\Windows\CurrentVersion\uninstall\{3248F0A8-6813-11D6-A77B-00B0D0160070} >>%temp%\tmp.txt


reg query "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders" >>%temp%\tmp.txt

reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders" >>%temp%\tmp.txt

%temp%\tmp.txt

del %temp%\tmp.txt

Poste den Inhalt der aufgehenden Textdatei dann hier.

lg myrtille

captn future 08.09.2008 15:52

also wieder das aufmachen und dort den text einfügen :

" C:\windows\system32\drivers\etc\hosts " ?!

-ja,es ist die version 5.10
-ja,andere versionen ließen sich deinstallieren
-ja,systemwiederherstellung wurde mir im anderen thread damals angeraten durchzuführen,was ich auch getan hatte.ob sie aktiviert ist kann ich nicht sagen,da ich nicht weiss wie man das rausfindet...bin damals davon ausgegangen das ein einmaliger vorgang ist.

habe vorhin mal den antivir durchlaufen lassen

Code:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Montag, 8. September 2008  15:27

Es wird nach 1602105 Virenstämmen gesucht.

Lizenznehmer:    Avira AntiVir PersonalEdition Classic
Seriennummer:    0000149996-ADJIE-0001
Plattform:        Windows XP
Windowsversion:  (Service Pack 2)  [5.1.2600]
Boot Modus:      Normal gebootet
Benutzername:    SYSTEM
Computername:    HOMEPC

Versionsinformationen:
BUILD.DAT    : 8.1.00.295      16479 Bytes  09.04.2008 16:22:00
AVSCAN.EXE    : 8.1.2.12      311553 Bytes  18.03.2008 09:02:52
AVSCAN.DLL    : 8.1.1.0        57601 Bytes  30.01.2008 15:10:50
LUKE.DLL      : 8.1.2.9        151809 Bytes  28.02.2008 08:41:20
LUKERES.DLL  : 8.1.2.0        12545 Bytes  19.02.2008 08:39:40
ANTIVIR0.VDF  : 6.40.0.0    11030528 Bytes  18.07.2007 10:33:34
ANTIVIR1.VDF  : 7.0.5.1      8182784 Bytes  24.06.2008 19:27:23
ANTIVIR2.VDF  : 7.0.6.94      2998784 Bytes  31.08.2008 13:55:58
ANTIVIR3.VDF  : 7.0.6.125      226816 Bytes  07.09.2008 19:02:24
Engineversion : 8.1.1.28 
AEVDF.DLL    : 8.1.0.5        102772 Bytes  25.02.2008 09:58:21
AESCRIPT.DLL  : 8.1.0.70      319866 Bytes  04.09.2008 17:15:37
AESCN.DLL    : 8.1.0.23      119156 Bytes  01.08.2008 19:27:35
AERDL.DLL    : 8.1.1.1        397683 Bytes  04.09.2008 17:15:37
AEPACK.DLL    : 8.1.2.1        364917 Bytes  01.08.2008 19:27:34
AEOFFICE.DLL  : 8.1.0.23      196987 Bytes  04.09.2008 17:15:35
AEHEUR.DLL    : 8.1.0.51      1397111 Bytes  04.09.2008 17:15:35
AEHELP.DLL    : 8.1.0.15      115063 Bytes  01.08.2008 19:27:31
AEGEN.DLL    : 8.1.0.36      315764 Bytes  31.08.2008 13:52:35
AEEMU.DLL    : 8.1.0.7        430452 Bytes  01.08.2008 19:27:30
AECORE.DLL    : 8.1.1.11      172406 Bytes  04.09.2008 17:15:33
AEBB.DLL      : 8.1.0.1        53617 Bytes  01.08.2008 19:27:29
AVWINLL.DLL  : 1.0.0.7        14593 Bytes  23.01.2008 17:05:55
AVPREF.DLL    : 8.0.0.1        25857 Bytes  18.02.2008 10:29:37
AVREP.DLL    : 8.0.0.2        98344 Bytes  01.08.2008 19:27:28
AVREG.DLL    : 8.0.0.0        30977 Bytes  23.01.2008 17:05:52
AVARKT.DLL    : 1.0.0.23      307457 Bytes  12.02.2008 08:29:19
AVEVTLOG.DLL  : 8.0.0.11      114945 Bytes  28.02.2008 08:31:27
SQLITE3.DLL  : 3.3.17.1      339968 Bytes  22.01.2008 17:28:02
SMTPLIB.DLL  : 1.2.0.19        28929 Bytes  23.01.2008 17:06:34
NETNT.DLL    : 8.0.0.1          7937 Bytes  25.01.2008 12:05:07
RCIMAGE.DLL  : 8.0.0.35      2371841 Bytes  10.03.2008 14:34:46
RCTEXT.DLL    : 8.0.32.0        86273 Bytes  06.03.2008 11:58:49

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:,
Durchsuche Speicher..............: ein
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Intelligente Dateiauswahl
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: mittel

Beginn des Suchlaufs: Montag, 8. September 2008  15:27

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.bin' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mDNSResponder.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'UnlockerAssistant.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winampa.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'realsched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '30' Prozesse mit '30' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
      [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
      [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '24' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\hiberfil.sys
      [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\pagefile.sys
      [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\System Volume Information\_restore{4111560F-C45B-4F5B-BDC9-9A9D5E65B6B2}\RP1\A0003084.dll
      [FUND]      Ist das Trojanische Pferd TR/Vundo.fhh.29
      [HINWEIS]  Die Datei wurde gelöscht.
C:\System Volume Information\_restore{4111560F-C45B-4F5B-BDC9-9A9D5E65B6B2}\RP1\A0003087.dll
      [FUND]      Ist das Trojanische Pferd TR/Monder.exn
      [HINWEIS]  Die Datei wurde gelöscht.
C:\System Volume Information\_restore{4111560F-C45B-4F5B-BDC9-9A9D5E65B6B2}\RP1\A0003094.dll
      [FUND]      Ist das Trojanische Pferd TR/Vundo.fhh.31
      [HINWEIS]  Die Datei wurde gelöscht.
C:\System Volume Information\_restore{4111560F-C45B-4F5B-BDC9-9A9D5E65B6B2}\RP1\A0003099.dll
      [FUND]      Ist das Trojanische Pferd TR/Vundo.fhh.29
      [HINWEIS]  Die Datei wurde gelöscht.


Ende des Suchlaufs: Montag, 8. September 2008  16:17
Benötigte Zeit: 50:59 min

Der Suchlauf wurde vollständig durchgeführt.

  4019 Verzeichnisse wurden überprüft
 169713 Dateien wurden geprüft
      4 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      4 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      2 Dateien konnten nicht durchsucht werden
 169709 Dateien ohne Befall
  1585 Archive wurden durchsucht
      2 Warnungen
      4 Hinweise


myrtille 08.09.2008 16:26

Liste der Anhänge anzeigen (Anzahl: 1)
Hi,
Zitat:

also wieder das aufmachen und dort den text einfügen :

" C:\windows\system32\drivers\etc\hosts " ?!
Nein, nein. :D
Ich hab geschlafen, das geht mittlerweile viel einfacher. :D Lade bitte die angehängte Datei herunter und führe sie per Doppelklick aus. :)

@systemwiederherstellung
Die Systemwiederherstellung scheint aktiv zu sein, du findest sie unter Start->Alle Programme->Zubehör->Systemsteuerung->Systemwiederherstellung.
Dort wählst du "Computer zu einem früheren Zeitpunkt wiederherstellen" aus und klickst auf "weiter". Wähle dann einen Zeitpunkt aus, zudem das Problem noch nicht Bestand und klicke auf weiter.

lg myrtille

captn future 09.09.2008 14:54

verstehe.hab nun die datei gespeichert,aufgemacht,darauf kam dieses cmd fenster und der editor.den txt des editors habe ich gelöscht und den von dir angegebenen eingesetzt.beim speichern unter tb.bat kommt die meldung das eine solche datei bereits besteht und ob ich sie ersetzen will...datei gesucht,nicht gefunden und schließlich doch auf ersetzen gedrückt.
danach nochmal auf ausführen gecklickt und dann kam der txt :

Code:

! REG.EXE VERSION 3.0

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\uninstall\{3248F0A8-6813-11D6-A77B-00B0D0150100}
    DisplayIcon        REG_SZ        C:\Programme\Java\jre1.5.0_10\\bin\javaws.exe
    AuthorizedCDFPrefix        REG_SZ       
    Comments        REG_SZ       
    Contact        REG_SZ        http://java.com
    DisplayVersion        REG_SZ        1.5.0.100
    HelpLink        REG_EXPAND_SZ        http://java.com
    HelpTelephone        REG_SZ       
    InstallDate        REG_SZ        20070123
    InstallLocation        REG_SZ       
    InstallSource        REG_SZ        http://javadl.sun.com/webapps/download/GetFile/1.5.0_10-b03/windows-i586//
    ModifyPath        REG_EXPAND_SZ        MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0150100}
    NoRepair        REG_DWORD        0x1
    Publisher        REG_SZ        Sun Microsystems, Inc.
    Readme        REG_EXPAND_SZ        C:\Programme\Java\jre1.5.0_10\README.txt
    Size        REG_SZ       
    EstimatedSize        REG_DWORD        0x1e06d
    UninstallString        REG_EXPAND_SZ        MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0150100}
    URLInfoAbout        REG_SZ        http://java.com
    URLUpdateInfo        REG_SZ        http://java.sun.com
    VersionMajor        REG_DWORD        0x1
    VersionMinor        REG_DWORD        0x5
    WindowsInstaller        REG_DWORD        0x1
    Version        REG_DWORD        0x1050000
    Language        REG_DWORD        0x0
    DisplayName        REG_SZ        J2SE Runtime Environment 5.0 Update 10

! REG.EXE VERSION 3.0

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\uninstall\{3248F0A8-6813-11D6-A77B-00B0D0160070}
    DisplayIcon        REG_SZ        C:\Programme\Java\jre1.6.0_07\\bin\javaws.exe
    AuthorizedCDFPrefix        REG_SZ       
    Comments        REG_SZ       
    Contact        REG_SZ        http://java.com
    DisplayVersion        REG_SZ        1.6.0.70
    HelpLink        REG_EXPAND_SZ        http://java.com
    HelpTelephone        REG_SZ       
    InstallDate        REG_SZ        20080831
    InstallLocation        REG_SZ       
    InstallSource        REG_SZ        http://javadl.sun.com/webapps/download/GetFile/1.6.0_07-b06/windows-i586/
    ModifyPath        REG_EXPAND_SZ        MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160070}
    NoRepair        REG_DWORD        0x1
    Publisher        REG_SZ        Sun Microsystems, Inc.
    Readme        REG_EXPAND_SZ        C:\Programme\Java\jre1.6.0_07\README.txt
    Size        REG_SZ       
    EstimatedSize        REG_DWORD        0x1c93a
    UninstallString        REG_EXPAND_SZ        MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160070}
    URLInfoAbout        REG_SZ        http://java.com
    URLUpdateInfo        REG_SZ        http://java.sun.com
    VersionMajor        REG_DWORD        0x1
    VersionMinor        REG_DWORD        0x6
    WindowsInstaller        REG_DWORD        0x1
    Version        REG_DWORD        0x1060000
    Language        REG_DWORD        0x0
    DisplayName        REG_SZ        Java(TM) 6 Update 7

! REG.EXE VERSION 3.0

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders
    AppData        REG_EXPAND_SZ        %USERPROFILE%\Anwendungsdaten
    Desktop        REG_EXPAND_SZ        %USERPROFILE%\Desktop
    Favorites        REG_EXPAND_SZ        %USERPROFILE%\Favoriten
    NetHood        REG_EXPAND_SZ        %USERPROFILE%\Netzwerkumgebung
    Personal        REG_EXPAND_SZ        %USERPROFILE%\Eigene Dateien
    PrintHood        REG_EXPAND_SZ        %USERPROFILE%\Druckumgebung
    Programs        REG_EXPAND_SZ        %USERPROFILE%\Startmenü\Programme
    SendTo        REG_EXPAND_SZ        %USERPROFILE%\SendTo
    Start Menu        REG_EXPAND_SZ        %USERPROFILE%\Startmenü
    Startup        REG_EXPAND_SZ        %USERPROFILE%\Startmenü\Programme\Autostart
    Templates        REG_EXPAND_SZ        %USERPROFILE%\Vorlagen
    My Pictures        REG_SZ        F:\Eigene Bilder
    Local Settings        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen
    Local AppData        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen\Anwendungsdaten
    Cache        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen\Temporary Internet Files
    Cookies        REG_EXPAND_SZ        %USERPROFILE%\Cookies
    History        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen\Verlauf

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders\New

! REG.EXE VERSION 3.0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders
    Common Desktop        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Desktop
    Common Start Menu        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Startmenü
    Common Programs        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Startmenü\Programme
    Common Startup        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Startmenü\Programme\Autostart
    Common AppData        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Anwendungsdaten
    Common Templates        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Vorlagen
    Common Favorites        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Favoriten
    Common Documents        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Dokumente

war das richtig oder falsch?
systemwiederherstellung geht bei mir nur unter september,dh die tage lassen sich bestimmen,aber kein vorheriger monat...

myrtille 09.09.2008 15:11

Hi,

alles richtig. :)

deine Eigenen Bilder liegen auf F:
Zitat:

My Pictures REG_SZ F:\Eigene Bilder
Ist das gewollt? wann hast du diese Änderung vorgenommen? (wenn sie gewollt ist) Ist das Laufwerk F verfügbar?

Ich würde vorschlagen, wenn das keine gewollte Veränderung ist, dass du den Eintrag wieder auf seinen Standard zurücksetzt:
  • Start->Ausführen->regedit eingeben. Es sollte sich der Registrierungseditor öffnen.
  • Erstelle nun als erstes ein Backup: Klicke auf Datei und dann auf Exportieren. Speichere die Datei unter Backup.reg ab.
  • Navigiere nun zu dem Schlüssel:
    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders
  • Mache einen Rechtsklick auf My Pictures und wähle Ändern aus.
  • Gib dort unter Wert folgendes ein:
    %userprofile%\Eigene Dateien\Eigene Bilder

Funktioniert das deinstallieren danach?

lg myrtille

captn future 09.09.2008 15:55

ich kann mir es nicht erklären wie die bilder dahin gekommen sind...ich habe auch unter arbeitsplatz noch nie ein laufwerk f angezeigt bekommen,es sei den man steckt ein externes gerät an...
hab versucht zu deinstallieren,nun kam diese meldung
" zugriff auf die netzwerkadresse %userprofile%\Eigene Dateien\Eigene Bilder
war nicht möglich "

danach wieder:" schwerwiegender fehler bei der installation "...

es hat aber nichts damit zufällig zu tun gehabt das ich bei dem schlüssel das wort " userprofile " klein geschrieben habe,während die anderen pfade userprofile in der großschrift abgebildet hatten?

myrtille 09.09.2008 16:13

Liste der Anhänge anzeigen (Anzahl: 1)
Hi,
Zitat:

" zugriff auf die netzwerkadresse %userprofile%\Eigene Dateien\Eigene Bilder
Nun, dann wissen wir auf jedenfall, wo das Problem liegt. :D Es ist nur noch die Frage wie wir den Eintrag "anpassen" müssen. :D

Zitat:

es hat aber nichts damit zufällig zu tun gehabt das ich bei dem schlüssel das wort " userprofile " klein geschrieben habe,während die anderen pfade userprofile in der großschrift abgebildet hatten?
Nein, daran dürfte es eigentlich nicht liegen. Windows unterscheidet nicht zwischen groß- und kleinbuchstaben.

@Problemlösung

Versuch bitte folgendes:
Lad dir die angehängte Datei herunter. Führe sie per Doppelklick aus.
Es sollte sich wieder ein Fenster öffnen. Kopiere den Inhalt ab und poste ihn hier.

lg myrtille

captn future 09.09.2008 16:21

hier ist es

Code:

! REG.EXE VERSION 3.0

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders
    AppData        REG_EXPAND_SZ        %USERPROFILE%\Anwendungsdaten
    Desktop        REG_EXPAND_SZ        %USERPROFILE%\Desktop
    Favorites        REG_EXPAND_SZ        %USERPROFILE%\Favoriten
    NetHood        REG_EXPAND_SZ        %USERPROFILE%\Netzwerkumgebung
    Personal        REG_EXPAND_SZ        %USERPROFILE%\Eigene Dateien
    PrintHood        REG_EXPAND_SZ        %USERPROFILE%\Druckumgebung
    Programs        REG_EXPAND_SZ        %USERPROFILE%\Startmenü\Programme
    SendTo        REG_EXPAND_SZ        %USERPROFILE%\SendTo
    Start Menu        REG_EXPAND_SZ        %USERPROFILE%\Startmenü
    Startup        REG_EXPAND_SZ        %USERPROFILE%\Startmenü\Programme\Autostart
    Templates        REG_EXPAND_SZ        %USERPROFILE%\Vorlagen
    Local Settings        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen
    Local AppData        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen\Anwendungsdaten
    Cache        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen\Temporary Internet Files
    Cookies        REG_EXPAND_SZ        %USERPROFILE%\Cookies
    History        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen\Verlauf
    my pictures        REG_EXPAND_SZ        C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\Eigene Bilder

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders\New


myrtille 09.09.2008 16:24

Hi,

das sieht imho gut aus. Was sagt die Deinstallation?

lg myrtille

captn future 09.09.2008 16:35

hehe,meine virtuelle verbeugung vor myrtille:daumenhoc
endlich ist diese alte java update weg und ich um 120 mb reicher und hoffentlich sicherer :D

würd dazu aber noch gerne wissen:
wenn eigene bilder angeblich unter f waren,wo sind sie dann jetzt?
diese backup datei kann ich irgendwie nicht öffnen,sind sie dort?

myrtille 09.09.2008 16:48

Hi,

die Backupdatei war für den Fall, dass mit den Veränderungen, die wir vorgenommen haben, etwas schiefgehen sollte.
Sie enthält die Registry deines Rechners, also im großen und ganzen sämtliche Einstellungen die Du und alle Programme an deinem Rechner vorgenommen hast.

Eine dieser Einstellungen ist auch der Ort, an dem sich "Eigene Bilder" befinden soll.
Als wir anfingen, stand bei My Pictures der Pfad F:\Eigene Bilder. Verschiedene Programme haben bei der (De)Installation versucht diesen Ordner aufzurufen und konnten ihn nicht finden. Weswegen wir ihn auf ein anderes Verzeichnis gelegt haben.
Wenn du jetzt nachschaust, wirst du sehen, dass dort C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\Eigene Bilder steht. Dort schauen Programme jetzt als erstes nach Bildern.

Wenn du deine Bilder woanders aufbewahren willst, dann kannst du den Pfad genauso ändern, wie ich es dir unten beschrieben hatte.
Das einzige Kritierium ist, dass der Rechner bei Bedarf auf den Ordner in dem deine Bilder sein sollen zugreifen kann. (Eine Externe Platte ist zum Beispiel eine eher mäßige Wahl)

lg myrtille

captn future 09.09.2008 16:57

ach so,ich hatte schon gedacht das unter f ein ordner mit bildern abgelegt wurde.dann war es also dort nur ein pfad...zumahl ich ja eigene bilder auch die ganze zeit unter eigene dateien drauf hatte,einzige ausnahme war als ich den virus hatte und einige wichtige daten auf eine externe speicherwuelle notfalls "retten" wollte...
kann ich diese backup datei jetzt eigentlich löschen oder ist es besser sie zu behalten?
was mache ich nun mit den 4 trojaner unter system volume information?

myrtille 09.09.2008 17:13

Hi,

die Backupdatei kannst du löschen. Ebenso kannst du löschen: Die ganzen .bat-Dateien die ich dich herunterladen lassen hab, sowie TheAvenger und filelisting8.cmd, rootkitrevealer und rsit.

Hijackthis kannst du über Start->Systemsteuerung->Software deinstallieren.

Wenn du all diese Schritte durchgeführt hast, und keine Probleme aufgetreten sind, dann kannst du noch die Systemwiederherstellung de- und reaktivieren, indem du unter Start->Systemsteuerung->System->Systemwiederherstellung den Haken bei "Systemwiederherstellung auf allen Laufwerken deaktivieren" setzt und später wieder rausnimmst.
Damit werden alle Wiederherstellungspunkte und darin eventuell vorhandene Reste der Infektion gelöscht.

lg myrtille

captn future 10.09.2008 16:58

jawohl,es ist alles so eingetreten wie du es beschrieben hast,vielen dank für eine kompetente und schnelle hilfe bei der problembewältigung,ich kann mich nur immer wieder bedanken :daumenhoc:daumenhoc:daumenhoc

myrtille 10.09.2008 17:00

Gern geschehen. :)


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:31 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131