Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojaner TR/Dropper.Gen bzw. Trojan.SpyEyes.R bei Online-Banking Sparkasse (https://www.trojaner-board.de/102689-trojaner-tr-dropper-gen-bzw-trojan-spyeyes-r-online-banking-sparkasse.html)

DefLeppard 19.08.2011 04:51

Trojaner TR/Dropper.Gen bzw. Trojan.SpyEyes.R bei Online-Banking Sparkasse
 
Hallo und Guten Morgen,

gestern Abend wurde ich nach der Eingabe von Benutzername und PIN auf der Online-Banking-Seite meiner Sparkasse durch einen Pop-Up-Kasten in grammatikalisch seltsamem Deutsch aufgefordert, auf der folgenden Seite TAN-Nummern einzugeben. Ich habe die Seite dann sofort per Task-Manager entfernt und einen Antivir-Vollscan gestartet; während des Scans meldete sich der Antivir-Guard, er habe den o.a. Trojaner gefunden. Habe auf Entfernen geklickt, Antivir hat folgenden Report erstellt:

Code:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Donnerstag, 18. August 2011  21:35

Es wird nach 3268970 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - Free Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows Vista
Windowsversion : (Service Pack 2)  [6.0.6002]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : MICHAEL-PC-NEU

Versionsinformationen:
BUILD.DAT      : 10.2.0.700    35934 Bytes  21.07.2011 16:49:00
AVSCAN.EXE    : 10.3.0.7      484008 Bytes  28.06.2011 17:23:16
AVSCAN.DLL    : 10.0.5.0      57192 Bytes  28.06.2011 17:23:16
LUKE.DLL      : 10.3.0.5      45416 Bytes  28.06.2011 17:23:16
LUKERES.DLL    : 10.0.0.0      13672 Bytes  14.01.2010 10:59:47
AVSCPLR.DLL    : 10.3.0.7      119656 Bytes  28.06.2011 17:23:16
AVREG.DLL      : 10.3.0.9      88833 Bytes  12.07.2011 16:44:27
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 23:36:24
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 18:33:19
VBASE002.VDF  : 7.11.3.0    1950720 Bytes  09.02.2011 21:53:10
VBASE003.VDF  : 7.11.5.225  1980416 Bytes  07.04.2011 14:34:07
VBASE004.VDF  : 7.11.8.178  2354176 Bytes  31.05.2011 16:10:51
VBASE005.VDF  : 7.11.10.251  1788416 Bytes  07.07.2011 21:43:52
VBASE006.VDF  : 7.11.13.60  6411776 Bytes  16.08.2011 13:31:47
VBASE007.VDF  : 7.11.13.61      2048 Bytes  16.08.2011 13:31:47
VBASE008.VDF  : 7.11.13.62      2048 Bytes  16.08.2011 13:31:47
VBASE009.VDF  : 7.11.13.63      2048 Bytes  16.08.2011 13:31:47
VBASE010.VDF  : 7.11.13.64      2048 Bytes  16.08.2011 13:31:47
VBASE011.VDF  : 7.11.13.65      2048 Bytes  16.08.2011 13:31:47
VBASE012.VDF  : 7.11.13.66      2048 Bytes  16.08.2011 13:31:47
VBASE013.VDF  : 7.11.13.95    166400 Bytes  17.08.2011 16:56:18
VBASE014.VDF  : 7.11.13.125  209920 Bytes  18.08.2011 19:31:47
VBASE015.VDF  : 7.11.13.126    2048 Bytes  18.08.2011 19:31:47
VBASE016.VDF  : 7.11.13.127    2048 Bytes  18.08.2011 19:31:47
VBASE017.VDF  : 7.11.13.128    2048 Bytes  18.08.2011 19:31:47
VBASE018.VDF  : 7.11.13.129    2048 Bytes  18.08.2011 19:31:47
VBASE019.VDF  : 7.11.13.130    2048 Bytes  18.08.2011 19:31:47
VBASE020.VDF  : 7.11.13.131    2048 Bytes  18.08.2011 19:31:47
VBASE021.VDF  : 7.11.13.132    2048 Bytes  18.08.2011 19:31:47
VBASE022.VDF  : 7.11.13.133    2048 Bytes  18.08.2011 19:31:47
VBASE023.VDF  : 7.11.13.134    2048 Bytes  18.08.2011 19:31:48
VBASE024.VDF  : 7.11.13.135    2048 Bytes  18.08.2011 19:31:48
VBASE025.VDF  : 7.11.13.136    2048 Bytes  18.08.2011 19:31:48
VBASE026.VDF  : 7.11.13.137    2048 Bytes  18.08.2011 19:31:48
VBASE027.VDF  : 7.11.13.138    2048 Bytes  18.08.2011 19:31:48
VBASE028.VDF  : 7.11.13.139    2048 Bytes  18.08.2011 19:31:48
VBASE029.VDF  : 7.11.13.140    2048 Bytes  18.08.2011 19:31:48
VBASE030.VDF  : 7.11.13.141    2048 Bytes  18.08.2011 19:31:48
VBASE031.VDF  : 7.11.13.144    2048 Bytes  18.08.2011 19:31:48
Engineversion  : 8.2.6.32 
AEVDF.DLL      : 8.1.2.1      106868 Bytes  29.07.2010 22:55:00
AESCRIPT.DLL  : 8.1.3.74    1622393 Bytes  05.08.2011 21:37:05
AESCN.DLL      : 8.1.7.2      127349 Bytes  22.11.2010 13:13:08
AESBX.DLL      : 8.2.1.34      323957 Bytes  01.06.2011 21:46:40
AERDL.DLL      : 8.1.9.13      639349 Bytes  14.07.2011 20:21:31
AEPACK.DLL    : 8.2.9.5      676214 Bytes  14.07.2011 20:21:18
AEOFFICE.DLL  : 8.1.2.13      201083 Bytes  28.07.2011 17:55:56
AEHEUR.DLL    : 8.1.2.155    3617144 Bytes  17.08.2011 00:00:12
AEHELP.DLL    : 8.1.17.7      254327 Bytes  28.07.2011 17:54:21
AEGEN.DLL      : 8.1.5.7      401778 Bytes  05.08.2011 21:37:01
AEEMU.DLL      : 8.1.3.0      393589 Bytes  22.11.2010 13:12:09
AECORE.DLL    : 8.1.22.4      196983 Bytes  14.07.2011 20:20:10
AEBB.DLL      : 8.1.1.0        53618 Bytes  24.04.2010 00:08:14
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  14.01.2010 10:59:10
AVPREF.DLL    : 10.0.3.2      44904 Bytes  28.06.2011 17:23:16
AVREP.DLL      : 10.0.0.10    174120 Bytes  17.05.2011 17:58:50
AVARKT.DLL    : 10.0.26.1    255336 Bytes  28.06.2011 17:23:16
AVEVTLOG.DLL  : 10.0.0.9      203112 Bytes  28.06.2011 17:23:16
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  28.01.2010 11:57:53
AVSMTP.DLL    : 10.0.0.17      63848 Bytes  16.03.2010 14:38:54
NETNT.DLL      : 10.0.0.0      11624 Bytes  19.02.2010 13:40:55
RCIMAGE.DLL    : 10.0.0.35    2589544 Bytes  28.06.2011 17:23:16
RCTEXT.DLL    : 10.0.64.0      98664 Bytes  28.06.2011 17:23:16

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: avguard_async_scan
Konfigurationsdatei...................: C:\ProgramData\Avira\AntiVir Desktop\TEMP\AVGUARD_4f28f6ec\guard_slideup.avp
Protokollierung.......................: standard
Primäre Aktion........................: reparieren
Sekundäre Aktion......................: quarantäne
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: aus
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: aus
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: ein
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Abweichende Archivtypen...............: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox,
Makrovirenheuristik...................: ein
Dateiheuristik........................: vollständig
Abweichende Gefahrenkategorien........: +APPL,+GAME,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Donnerstag, 18. August 2011  21:35

Der Suchlauf nach versteckten Objekten wird begonnen.
Eine Instanz der ARK Library läuft bereits.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'vssvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'symlcsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmpnetwk.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AVWEBGRD.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Remote UI Service.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mediaserver.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WUDFHost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MCLServiceATL.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ISSM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'eRecoveryService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SearchIndexer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SeaPort.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RichVideo.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Iaantmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DQLWinService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avshadow.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ALUSchedulerSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AlertService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MemCheck.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ERAGENT.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmpnscfg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CCU_Engine.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sidebar.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Updater.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BJMYPRT.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'IntelHCTAgent.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CCU_TrayIcon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'eDSloader.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SysMonitor.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'IAAnotif.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ccApp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RtHDVCpl.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MSASCui.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Explorer.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Dwm.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AppSvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ccSvcHst.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SLsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsm.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wininit.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht

Untersuchung der Systemdateien wird begonnen:
Signiert -> 'C:\Windows\system32\svchost.exe'
Signiert -> 'C:\Windows\system32\winlogon.exe'
Signiert -> 'C:\Windows\explorer.exe'
Signiert -> 'C:\Windows\system32\smss.exe'
Signiert -> 'C:\Windows\system32\wininet.DLL'
Signiert -> 'C:\Windows\system32\wsock32.DLL'
Signiert -> 'C:\Windows\system32\ws2_32.DLL'
Signiert -> 'C:\Windows\system32\services.exe'
Signiert -> 'C:\Windows\system32\lsass.exe'
Signiert -> 'C:\Windows\system32\csrss.exe'
Signiert -> 'C:\Windows\system32\drivers\kbdclass.sys'
Signiert -> 'C:\Windows\system32\spoolsv.exe'
Signiert -> 'C:\Windows\system32\alg.exe'
Signiert -> 'C:\Windows\system32\wuauclt.exe'
Signiert -> 'C:\Windows\system32\advapi32.DLL'
Signiert -> 'C:\Windows\system32\user32.DLL'
Signiert -> 'C:\Windows\system32\gdi32.DLL'
Signiert -> 'C:\Windows\system32\kernel32.DLL'
Signiert -> 'C:\Windows\system32\ntdll.DLL'
Signiert -> 'C:\Windows\system32\ntoskrnl.exe'
Signiert -> 'C:\Windows\system32\ctfmon.exe'
Die Systemdateien wurden durchsucht ('21' Dateien)

Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\SystemData\217FA966F96.exe'
C:\SystemData\217FA966F96.exe
  --> Object
      [FUND]      Ist das Trojanische Pferd TR/Dropper.Gen
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA
  [HINWEIS]  Der Registrierungseintrag <HKEY_USERS\S-1-5-21-268781420-675918931-1357402409-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\2F7ZUJ7G5IWWVF3VVSPLWEESR> wurde erfolgreich repariert.
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4bcbc20a.qua' verschoben!


Ende des Suchlaufs: Donnerstag, 18. August 2011  21:35
Benötigte Zeit: 00:29 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

      0 Verzeichnisse wurden überprüft
    77 Dateien wurden geprüft
      1 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      1 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      0 Dateien konnten nicht durchsucht werden
    76 Dateien ohne Befall
      0 Archive wurden durchsucht
      0 Warnungen
      1 Hinweise

Der anschließende Vollscan mit Malwarebytes brachte folgendes Ergebnis:

Code:

Malwarebytes' Anti-Malware 1.51.1.1800
www.malwarebytes.org

Datenbank Version: 7502

Windows 6.0.6002 Service Pack 2
Internet Explorer 9.0.8112.16421

19.08.2011 03:29:21
mbam-log-2011-08-19 (03-29-21).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|)
Durchsuchte Objekte: 543071
Laufzeit: 3 Stunde(n), 54 Minute(n), 3 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\systemdata\217fa966f96.exe (Trojan.SpyEyes.R) -> Quarantined and deleted successfully.

Den Fund habe ich im Anschluss manuell in der Quarantäne gelöscht. Danach der Quickscan:

Code:

Malwarebytes' Anti-Malware 1.51.1.1800
www.malwarebytes.org

Datenbank Version: 7502

Windows 6.0.6002 Service Pack 2
Internet Explorer 9.0.8112.16421

19.08.2011 05:18:59
mbam-log-2011-08-19 (05-18-59).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 169890
Laufzeit: 5 Minute(n), 20 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Muss ich mir wegen des Trojaners/der Trojaner noch weitere Sorgen machen und weitere Scans durchführen ? Wenn ja, welche ?

Meine PIN im Online-Banking habe ich bereits geändert (bin im chipTAN-Verfahren mit Kartenlesegerät). Kann ich das Online-Banking so benutzen ?

Unmittelbar bevor ich die Misere beim Online-Banking überhaupt bemerkt habe, habe ich auf einer https-Seite (UCI-Kinowelt) meiner Kreditkarten-Daten eingegeben. Kann/können der/die Trojaner davon etwas abgegriffen haben ?

Habe im Netzwerk noch einen zweiten (alten) PC an meinem ersten PC dranhängen, der allerdings keine Probleme auf der Online-Banking-Seite macht bzw. gemacht hat. Kann der theoretisch auch noch infiziert sein ?

Für eine (schnelle) Hilfe bei den o.a. Fragen wäre ich SEHR DANKBAR. VIELEN DANK im Voraus !! :dankeschoen:

Viele Grüße von
Michael

DefLeppard 19.08.2011 18:20

Hallo und Guten Abend,

ich habe heute sicherheitshalber mal eine vollständige Systemprüfung mit Antivir gemacht, hier der Report:

Code:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Freitag, 19. August 2011  13:45

Es wird nach 3270814 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - Free Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows Vista
Windowsversion : (Service Pack 2)  [6.0.6002]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : MICHAEL-PC-NEU

Versionsinformationen:
BUILD.DAT      : 10.2.0.700    35934 Bytes  21.07.2011 16:49:00
AVSCAN.EXE    : 10.3.0.7      484008 Bytes  28.06.2011 17:23:16
AVSCAN.DLL    : 10.0.5.0      57192 Bytes  28.06.2011 17:23:16
LUKE.DLL      : 10.3.0.5      45416 Bytes  28.06.2011 17:23:16
LUKERES.DLL    : 10.0.0.0      13672 Bytes  14.01.2010 10:59:47
AVSCPLR.DLL    : 10.3.0.7      119656 Bytes  28.06.2011 17:23:16
AVREG.DLL      : 10.3.0.9      88833 Bytes  12.07.2011 16:44:27
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 23:36:24
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 18:33:19
VBASE002.VDF  : 7.11.3.0    1950720 Bytes  09.02.2011 21:53:10
VBASE003.VDF  : 7.11.5.225  1980416 Bytes  07.04.2011 14:34:07
VBASE004.VDF  : 7.11.8.178  2354176 Bytes  31.05.2011 16:10:51
VBASE005.VDF  : 7.11.10.251  1788416 Bytes  07.07.2011 21:43:52
VBASE006.VDF  : 7.11.13.60  6411776 Bytes  16.08.2011 13:31:47
VBASE007.VDF  : 7.11.13.61      2048 Bytes  16.08.2011 13:31:47
VBASE008.VDF  : 7.11.13.62      2048 Bytes  16.08.2011 13:31:47
VBASE009.VDF  : 7.11.13.63      2048 Bytes  16.08.2011 13:31:47
VBASE010.VDF  : 7.11.13.64      2048 Bytes  16.08.2011 13:31:47
VBASE011.VDF  : 7.11.13.65      2048 Bytes  16.08.2011 13:31:47
VBASE012.VDF  : 7.11.13.66      2048 Bytes  16.08.2011 13:31:47
VBASE013.VDF  : 7.11.13.95    166400 Bytes  17.08.2011 16:56:18
VBASE014.VDF  : 7.11.13.125  209920 Bytes  18.08.2011 19:31:47
VBASE015.VDF  : 7.11.13.126    2048 Bytes  18.08.2011 19:31:47
VBASE016.VDF  : 7.11.13.127    2048 Bytes  18.08.2011 19:31:47
VBASE017.VDF  : 7.11.13.128    2048 Bytes  18.08.2011 19:31:47
VBASE018.VDF  : 7.11.13.129    2048 Bytes  18.08.2011 19:31:47
VBASE019.VDF  : 7.11.13.130    2048 Bytes  18.08.2011 19:31:47
VBASE020.VDF  : 7.11.13.131    2048 Bytes  18.08.2011 19:31:47
VBASE021.VDF  : 7.11.13.132    2048 Bytes  18.08.2011 19:31:47
VBASE022.VDF  : 7.11.13.133    2048 Bytes  18.08.2011 19:31:47
VBASE023.VDF  : 7.11.13.134    2048 Bytes  18.08.2011 19:31:48
VBASE024.VDF  : 7.11.13.135    2048 Bytes  18.08.2011 19:31:48
VBASE025.VDF  : 7.11.13.136    2048 Bytes  18.08.2011 19:31:48
VBASE026.VDF  : 7.11.13.137    2048 Bytes  18.08.2011 19:31:48
VBASE027.VDF  : 7.11.13.138    2048 Bytes  18.08.2011 19:31:48
VBASE028.VDF  : 7.11.13.139    2048 Bytes  18.08.2011 19:31:48
VBASE029.VDF  : 7.11.13.140    2048 Bytes  18.08.2011 19:31:48
VBASE030.VDF  : 7.11.13.141    2048 Bytes  18.08.2011 19:31:48
VBASE031.VDF  : 7.11.13.148    29184 Bytes  19.08.2011 11:44:26
Engineversion  : 8.2.6.32 
AEVDF.DLL      : 8.1.2.1      106868 Bytes  29.07.2010 22:55:00
AESCRIPT.DLL  : 8.1.3.74    1622393 Bytes  05.08.2011 21:37:05
AESCN.DLL      : 8.1.7.2      127349 Bytes  22.11.2010 13:13:08
AESBX.DLL      : 8.2.1.34      323957 Bytes  01.06.2011 21:46:40
AERDL.DLL      : 8.1.9.13      639349 Bytes  14.07.2011 20:21:31
AEPACK.DLL    : 8.2.9.5      676214 Bytes  14.07.2011 20:21:18
AEOFFICE.DLL  : 8.1.2.13      201083 Bytes  28.07.2011 17:55:56
AEHEUR.DLL    : 8.1.2.155    3617144 Bytes  17.08.2011 00:00:12
AEHELP.DLL    : 8.1.17.7      254327 Bytes  28.07.2011 17:54:21
AEGEN.DLL      : 8.1.5.7      401778 Bytes  05.08.2011 21:37:01
AEEMU.DLL      : 8.1.3.0      393589 Bytes  22.11.2010 13:12:09
AECORE.DLL    : 8.1.22.4      196983 Bytes  14.07.2011 20:20:10
AEBB.DLL      : 8.1.1.0        53618 Bytes  24.04.2010 00:08:14
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  14.01.2010 10:59:10
AVPREF.DLL    : 10.0.3.2      44904 Bytes  28.06.2011 17:23:16
AVREP.DLL      : 10.0.0.10    174120 Bytes  17.05.2011 17:58:50
AVARKT.DLL    : 10.0.26.1    255336 Bytes  28.06.2011 17:23:16
AVEVTLOG.DLL  : 10.0.0.9      203112 Bytes  28.06.2011 17:23:16
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  28.01.2010 11:57:53
AVSMTP.DLL    : 10.0.0.17      63848 Bytes  16.03.2010 14:38:54
NETNT.DLL      : 10.0.0.0      11624 Bytes  19.02.2010 13:40:55
RCIMAGE.DLL    : 10.0.0.35    2589544 Bytes  28.06.2011 17:23:16
RCTEXT.DLL    : 10.0.64.0      98664 Bytes  28.06.2011 17:23:16

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: C:\program files\avira\antivir desktop\sysscan.avp
Protokollierung.......................: standard
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:, E:,
Durchsuche aktive Programme...........: ein
Laufende Programme erweitert..........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: ein
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: erweitert
Abweichende Gefahrenkategorien........: +APPL,+GAME,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Freitag, 19. August 2011  13:45

Der Suchlauf nach versteckten Objekten wird begonnen.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'mbam.exe' - '63' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '81' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '29' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '76' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '30' Modul(e) wurden durchsucht
Durchsuche Prozess 'vssvc.exe' - '56' Modul(e) wurden durchsucht
Durchsuche Prozess 'mbamservice.exe' - '40' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '49' Modul(e) wurden durchsucht
Durchsuche Prozess 'symlcsvc.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '21' Modul(e) wurden durchsucht
Durchsuche Prozess 'mobsync.exe' - '47' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmpnetwk.exe' - '73' Modul(e) wurden durchsucht
Durchsuche Prozess 'AVWEBGRD.EXE' - '48' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '50' Modul(e) wurden durchsucht
Durchsuche Prozess 'Remote UI Service.exe' - '47' Modul(e) wurden durchsucht
Durchsuche Prozess 'mediaserver.exe' - '114' Modul(e) wurden durchsucht
Durchsuche Prozess 'WUDFHost.exe' - '33' Modul(e) wurden durchsucht
Durchsuche Prozess 'MCLServiceATL.exe' - '30' Modul(e) wurden durchsucht
Durchsuche Prozess 'ISSM.exe' - '41' Modul(e) wurden durchsucht
Durchsuche Prozess 'eRecoveryService.exe' - '47' Modul(e) wurden durchsucht
Durchsuche Prozess 'SearchIndexer.exe' - '66' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '7' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '49' Modul(e) wurden durchsucht
Durchsuche Prozess 'SeaPort.exe' - '56' Modul(e) wurden durchsucht
Durchsuche Prozess 'RichVideo.exe' - '22' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '43' Modul(e) wurden durchsucht
Durchsuche Prozess 'LSSrvc.exe' - '20' Modul(e) wurden durchsucht
Durchsuche Prozess 'Iaantmon.exe' - '14' Modul(e) wurden durchsucht
Durchsuche Prozess 'DQLWinService.exe' - '21' Modul(e) wurden durchsucht
Durchsuche Prozess 'avshadow.exe' - '33' Modul(e) wurden durchsucht
Durchsuche Prozess 'ALUSchedulerSvc.exe' - '48' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '72' Modul(e) wurden durchsucht
Durchsuche Prozess 'AlertService.exe' - '34' Modul(e) wurden durchsucht
Durchsuche Prozess 'ERAGENT.EXE' - '41' Modul(e) wurden durchsucht
Durchsuche Prozess 'MemCheck.exe' - '34' Modul(e) wurden durchsucht
Durchsuche Prozess 'CCU_Engine.exe' - '56' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmpnscfg.exe' - '42' Modul(e) wurden durchsucht
Durchsuche Prozess 'sidebar.exe' - '109' Modul(e) wurden durchsucht
Durchsuche Prozess 'mbamgui.exe' - '50' Modul(e) wurden durchsucht
Durchsuche Prozess 'Updater.exe' - '34' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '41' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '57' Modul(e) wurden durchsucht
Durchsuche Prozess 'BJMYPRT.EXE' - '32' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '69' Modul(e) wurden durchsucht
Durchsuche Prozess 'IntelHCTAgent.exe' - '101' Modul(e) wurden durchsucht
Durchsuche Prozess 'CCU_TrayIcon.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'eDSloader.exe' - '41' Modul(e) wurden durchsucht
Durchsuche Prozess 'SysMonitor.exe' - '40' Modul(e) wurden durchsucht
Durchsuche Prozess 'IAAnotif.exe' - '54' Modul(e) wurden durchsucht
Durchsuche Prozess 'ccApp.exe' - '119' Modul(e) wurden durchsucht
Durchsuche Prozess 'RtHDVCpl.exe' - '56' Modul(e) wurden durchsucht
Durchsuche Prozess 'MSASCui.exe' - '48' Modul(e) wurden durchsucht
Durchsuche Prozess 'Explorer.EXE' - '149' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '88' Modul(e) wurden durchsucht
Durchsuche Prozess 'Dwm.exe' - '40' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '61' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '56' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '84' Modul(e) wurden durchsucht
Durchsuche Prozess 'AppSvc32.exe' - '60' Modul(e) wurden durchsucht
Durchsuche Prozess 'ccSvcHst.exe' - '119' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '94' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '87' Modul(e) wurden durchsucht
Durchsuche Prozess 'SLsvc.exe' - '23' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '37' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '30' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '150' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '97' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '69' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '52' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '41' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '40' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsm.exe' - '22' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '61' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '39' Modul(e) wurden durchsucht
Durchsuche Prozess 'wininit.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '14' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '14' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '2' Modul(e) wurden durchsucht

Untersuchung der Systemdateien wird begonnen:
Signiert -> 'C:\Windows\system32\svchost.exe'
Signiert -> 'C:\Windows\system32\winlogon.exe'
Signiert -> 'C:\Windows\explorer.exe'
Signiert -> 'C:\Windows\system32\smss.exe'
Signiert -> 'C:\Windows\system32\wininet.DLL'
Signiert -> 'C:\Windows\system32\wsock32.DLL'
Signiert -> 'C:\Windows\system32\ws2_32.DLL'
Signiert -> 'C:\Windows\system32\services.exe'
Signiert -> 'C:\Windows\system32\lsass.exe'
Signiert -> 'C:\Windows\system32\csrss.exe'
Signiert -> 'C:\Windows\system32\drivers\kbdclass.sys'
Signiert -> 'C:\Windows\system32\spoolsv.exe'
Signiert -> 'C:\Windows\system32\alg.exe'
Signiert -> 'C:\Windows\system32\wuauclt.exe'
Signiert -> 'C:\Windows\system32\advapi32.DLL'
Signiert -> 'C:\Windows\system32\user32.DLL'
Signiert -> 'C:\Windows\system32\gdi32.DLL'
Signiert -> 'C:\Windows\system32\kernel32.DLL'
Signiert -> 'C:\Windows\system32\ntdll.DLL'
Signiert -> 'C:\Windows\system32\ntoskrnl.exe'
Signiert -> 'C:\Windows\system32\ctfmon.exe'
Die Systemdateien wurden durchsucht ('21' Dateien)

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD1
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD2
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD3
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD4
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD5
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'E:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
Die Registry wurde durchsucht ( '1422' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <ACER>
Beginne mit der Suche in 'D:\' <DATA>
Beginne mit der Suche in 'E:\' <DATA>
E:\NIP-Activity original\Kathi\Series 2 Bonn - Park\zip\kathi2.2.zip
  [0] Archivtyp: ZIP
  --> kathi2.2/kathi0589.jpg
      [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
  [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
E:\NIP-Activity original\Kathi\Series 3 Bonn - Park  Rhine\zip\kathi3.1.zip
  [0] Archivtyp: ZIP
  --> kathi3.1/kathi0874.jpg
      [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
  [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
E:\NIP-Activity original\Tanja S\Series 3 Cologne\zip\tanja_s3.1.zip
  [0] Archivtyp: ZIP
  --> tanja_s3.1/s3tanjas0653.jpg
      [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
  [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
E:\NIP-Activity original\Tanja S\Series 3 Cologne\zip\tanja_s3.11-12.zip
  [0] Archivtyp: ZIP
  --> tanja_s3.12/s3tanjas1149.jpg
      [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
  [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
E:\NIP-Activity original\Tanja S\Series 3 Cologne\zip\tanja_s3.2.zip
  [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
E:\SCORELAND Original\Gianna Rossi\Photos\Gianna Rossi Bikini Girl 70 Images\GiannaRossi_1600.zip
  [0] Archivtyp: ZIP
  --> GiannaRossi03.jpg
      [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
  [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
E:\SCORELAND Original\Gianna Rossi\Photos\Jungle Gianna 100 Images\GiannaRossi_1600.zip
  [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
E:\SCORELAND Original\Gianna Rossi\Photos\Pounding The Pledges 48 Images\DressingRoom1600.zip
  [0] Archivtyp: ZIP
  --> DressingRoom04.jpg
      [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
  [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
E:\SCORELAND Original\Gianna Rossi\Photos\Pounding The Pledges 48 Images\Group1600.zip
  [0] Archivtyp: ZIP
  --> Group13.jpg
      [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
  [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
E:\SCORELAND Original\Minka\Photos\Minka's Fashion-Titas! 100 Images\Minka_1600.zip
  [0] Archivtyp: ZIP
  --> Minka026.jpg
      [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
  [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
E:\SCORELAND Original\Minka\Photos\Minka's Fashion-Titas! 99 Images\Minka_1600.zip
  [0] Archivtyp: ZIP
  --> Minka76.jpg
      [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!
  [WARNUNG]  Die temporäre Datei konnte nicht geöffnet werden!


Ende des Suchlaufs: Freitag, 19. August 2011  19:00
Benötigte Zeit:  5:14:56 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

  29234 Verzeichnisse wurden überprüft
 904666 Dateien wurden geprüft
      0 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      0 Dateien konnten nicht durchsucht werden
 904666 Dateien ohne Befall
  5195 Archive wurden durchsucht
    20 Warnungen
      0 Hinweise
 672873 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden

Ebenfalls habe ich parallel einen Vollscan mit Malwarebytes gemacht, hier die Logdatei:

Code:

Malwarebytes' Anti-Malware 1.51.1.1800
www.malwarebytes.org

Datenbank Version: 7506

Windows 6.0.6002 Service Pack 2
Internet Explorer 9.0.8112.16421

19.08.2011 18:30:50
mbam-log-2011-08-19 (18-30-49).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|)
Durchsuchte Objekte: 542220
Laufzeit: 4 Stunde(n), 42 Minute(n), 52 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Ich würde mich sehr freuen, wenn jemand im Hinblick auf meine Fragen von heute Morgen früh (s.o.) mal drüberschauen könnte, was hier noch zu tun ist.

Vielen Dank im Voraus !! :dankeschoen:

Schöne Grüße von
Michael

DefLeppard 20.08.2011 15:52

Hallo und Guten Tag,

ich habe zur Vorsicht bei meinem alten PC, der im Netzwerk mit meinem neuen PC (s.o.) verbunden ist, eine vollständige Systemprüfung mit Antivir durchlaufen lassen. Hier der Report:

Code:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Freitag, 19. August 2011  23:31

Es wird nach 3273812 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - Free Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows XP
Windowsversion : (Service Pack 3)  [5.1.2600]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : PC-ALT

Versionsinformationen:
BUILD.DAT      : 10.2.0.700    35934 Bytes  21.07.2011 16:49:00
AVSCAN.EXE    : 10.3.0.7      484008 Bytes  28.06.2011 17:40:58
AVSCAN.DLL    : 10.0.5.0      57192 Bytes  28.06.2011 17:40:58
LUKE.DLL      : 10.3.0.5      45416 Bytes  28.06.2011 17:41:00
LUKERES.DLL    : 10.0.0.0      13672 Bytes  14.01.2010 09:59:47
AVSCPLR.DLL    : 10.3.0.7      119656 Bytes  28.06.2011 17:41:00
AVREG.DLL      : 10.3.0.9      88833 Bytes  13.07.2011 20:35:38
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 19:15:42
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 18:42:31
VBASE002.VDF  : 7.11.3.0    1950720 Bytes  09.02.2011 21:03:58
VBASE003.VDF  : 7.11.5.225  1980416 Bytes  07.04.2011 14:42:20
VBASE004.VDF  : 7.11.8.178  2354176 Bytes  31.05.2011 20:00:43
VBASE005.VDF  : 7.11.10.251  1788416 Bytes  07.07.2011 20:00:01
VBASE006.VDF  : 7.11.13.60  6411776 Bytes  16.08.2011 20:20:02
VBASE007.VDF  : 7.11.13.61      2048 Bytes  16.08.2011 20:20:02
VBASE008.VDF  : 7.11.13.62      2048 Bytes  16.08.2011 20:20:02
VBASE009.VDF  : 7.11.13.63      2048 Bytes  16.08.2011 20:20:02
VBASE010.VDF  : 7.11.13.64      2048 Bytes  16.08.2011 20:20:02
VBASE011.VDF  : 7.11.13.65      2048 Bytes  16.08.2011 20:20:03
VBASE012.VDF  : 7.11.13.66      2048 Bytes  16.08.2011 20:20:03
VBASE013.VDF  : 7.11.13.95    166400 Bytes  17.08.2011 20:20:03
VBASE014.VDF  : 7.11.13.125  209920 Bytes  18.08.2011 20:20:03
VBASE015.VDF  : 7.11.13.126    2048 Bytes  18.08.2011 20:20:03
VBASE016.VDF  : 7.11.13.127    2048 Bytes  18.08.2011 20:20:04
VBASE017.VDF  : 7.11.13.128    2048 Bytes  18.08.2011 20:20:04
VBASE018.VDF  : 7.11.13.129    2048 Bytes  18.08.2011 20:20:04
VBASE019.VDF  : 7.11.13.130    2048 Bytes  18.08.2011 20:20:04
VBASE020.VDF  : 7.11.13.131    2048 Bytes  18.08.2011 20:20:04
VBASE021.VDF  : 7.11.13.132    2048 Bytes  18.08.2011 20:20:04
VBASE022.VDF  : 7.11.13.133    2048 Bytes  18.08.2011 20:20:04
VBASE023.VDF  : 7.11.13.134    2048 Bytes  18.08.2011 20:20:04
VBASE024.VDF  : 7.11.13.135    2048 Bytes  18.08.2011 20:20:05
VBASE025.VDF  : 7.11.13.136    2048 Bytes  18.08.2011 20:20:05
VBASE026.VDF  : 7.11.13.137    2048 Bytes  18.08.2011 20:20:05
VBASE027.VDF  : 7.11.13.138    2048 Bytes  18.08.2011 20:20:05
VBASE028.VDF  : 7.11.13.139    2048 Bytes  18.08.2011 20:20:05
VBASE029.VDF  : 7.11.13.140    2048 Bytes  18.08.2011 20:20:05
VBASE030.VDF  : 7.11.13.141    2048 Bytes  18.08.2011 20:20:05
VBASE031.VDF  : 7.11.13.154    71680 Bytes  19.08.2011 20:09:27
Engineversion  : 8.2.6.32 
AEVDF.DLL      : 8.1.2.1      106868 Bytes  01.08.2010 22:40:43
AESCRIPT.DLL  : 8.1.3.74    1622393 Bytes  08.08.2011 17:37:51
AESCN.DLL      : 8.1.7.2      127349 Bytes  27.11.2010 14:38:27
AESBX.DLL      : 8.2.1.34      323957 Bytes  05.06.2011 20:00:51
AERDL.DLL      : 8.1.9.13      639349 Bytes  14.07.2011 22:14:25
AEPACK.DLL    : 8.2.9.5      676214 Bytes  14.07.2011 22:14:24
AEOFFICE.DLL  : 8.1.2.13      201083 Bytes  08.08.2011 17:37:50
AEHEUR.DLL    : 8.1.2.155    3617144 Bytes  18.08.2011 20:20:08
AEHELP.DLL    : 8.1.17.7      254327 Bytes  08.08.2011 17:37:46
AEGEN.DLL      : 8.1.5.7      401778 Bytes  08.08.2011 17:37:46
AEEMU.DLL      : 8.1.3.0      393589 Bytes  27.11.2010 14:38:21
AECORE.DLL    : 8.1.22.4      196983 Bytes  14.07.2011 22:14:20
AEBB.DLL      : 8.1.1.0        53618 Bytes  23.04.2010 21:01:35
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  14.01.2010 09:59:10
AVPREF.DLL    : 10.0.3.2      44904 Bytes  28.06.2011 17:40:58
AVREP.DLL      : 10.0.0.10    174120 Bytes  23.05.2011 12:20:05
AVARKT.DLL    : 10.0.26.1    255336 Bytes  28.06.2011 17:40:57
AVEVTLOG.DLL  : 10.0.0.9      203112 Bytes  28.06.2011 17:40:57
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  28.01.2010 10:57:53
AVSMTP.DLL    : 10.0.0.17      63848 Bytes  16.03.2010 13:38:54
NETNT.DLL      : 10.0.0.0      11624 Bytes  19.02.2010 12:40:55
RCIMAGE.DLL    : 10.0.0.35    2589544 Bytes  28.06.2011 17:40:55
RCTEXT.DLL    : 10.0.64.0      98664 Bytes  28.06.2011 17:40:55

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp
Protokollierung.......................: standard
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:, E:, F:, I:, J:, K:, L:,
Durchsuche aktive Programme...........: ein
Laufende Programme erweitert..........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: erweitert
Abweichende Gefahrenkategorien........: +APPL,+GAME,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Freitag, 19. August 2011  23:31

Der Suchlauf nach versteckten Objekten wird begonnen.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'msdtc.exe' - '40' Modul(e) wurden durchsucht
Durchsuche Prozess 'dllhost.exe' - '60' Modul(e) wurden durchsucht
Durchsuche Prozess 'dllhost.exe' - '45' Modul(e) wurden durchsucht
Durchsuche Prozess 'vssvc.exe' - '48' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '67' Modul(e) wurden durchsucht
Durchsuche Prozess 'mbamgui.exe' - '28' Modul(e) wurden durchsucht
Durchsuche Prozess 'mbamservice.exe' - '43' Modul(e) wurden durchsucht
Durchsuche Prozess 'mbam.exe' - '63' Modul(e) wurden durchsucht
Durchsuche Prozess 'Adobe_Updater.exe' - '68' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '69' Modul(e) wurden durchsucht
Durchsuche Prozess 'realsched.exe' - '28' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '35' Modul(e) wurden durchsucht
Durchsuche Prozess 'AVWEBGRD.EXE' - '40' Modul(e) wurden durchsucht
Durchsuche Prozess 'floater.exe' - '19' Modul(e) wurden durchsucht
Durchsuche Prozess 'avshadow.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'uphclean.exe' - '9' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '39' Modul(e) wurden durchsucht
Durchsuche Prozess 'MZCCntrl.exe' - '6' Modul(e) wurden durchsucht
Durchsuche Prozess 'gearsec.exe' - '9' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '62' Modul(e) wurden durchsucht
Durchsuche Prozess 'FINDFAST.EXE' - '23' Modul(e) wurden durchsucht
Durchsuche Prozess 'WZQKPICK.EXE' - '18' Modul(e) wurden durchsucht
Durchsuche Prozess 'GoogleToolbarNotifier.exe' - '55' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'Updater.exe' - '55' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '59' Modul(e) wurden durchsucht
Durchsuche Prozess 'qttask.exe' - '20' Modul(e) wurden durchsucht
Durchsuche Prozess 'MSASCui.exe' - '35' Modul(e) wurden durchsucht
Durchsuche Prozess 'wpctrl.exe' - '25' Modul(e) wurden durchsucht
Durchsuche Prozess 'Matrox.PowerDesk.PDeskNet.exe' - '78' Modul(e) wurden durchsucht
Durchsuche Prozess 'pstrip.exe' - '22' Modul(e) wurden durchsucht
Durchsuche Prozess 'WDVRCtrl.exe' - '20' Modul(e) wurden durchsucht
Durchsuche Prozess 'EM_EXEC.EXE' - '34' Modul(e) wurden durchsucht
Durchsuche Prozess 'Explorer.EXE' - '136' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '34' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '55' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '62' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '31' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '33' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '157' Modul(e) wurden durchsucht
Durchsuche Prozess 'MsMpEng.exe' - '43' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '39' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '53' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '59' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '36' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '72' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '12' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '2' Modul(e) wurden durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD1
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'E:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'F:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'I:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'J:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'K:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'L:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
Die Registry wurde durchsucht ( '1450' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <DRIVE_C>
Beginne mit der Suche in 'D:\' <DRIVE_D>
Beginne mit der Suche in 'E:\' <DRIVE_E>
Beginne mit der Suche in 'F:\' <DRIVE_F>
Beginne mit der Suche in 'I:\' <DRIVE I>
Beginne mit der Suche in 'J:\' <DRIVE J>
Beginne mit der Suche in 'K:\' <DRIVE K>
Beginne mit der Suche in 'L:\' <DRIVE L>


Ende des Suchlaufs: Samstag, 20. August 2011  15:35
Benötigte Zeit: 16:04:05 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

  16894 Verzeichnisse wurden überprüft
 1128079 Dateien wurden geprüft
      0 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      0 Dateien konnten nicht durchsucht werden
 1128079 Dateien ohne Befall
  11906 Archive wurden durchsucht
      0 Warnungen
      0 Hinweise
 430466 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden

Soweit eigentlich alles unauffällig. Parallel habe ich einen Vollscan mit Malwarebytes gemacht. In der Logdatei steht schon mehr drin:

Code:

Malwarebytes' Anti-Malware 1.51.1.1800
www.malwarebytes.org

Datenbank Version: 7513

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

20.08.2011 15:50:53
mbam-log-2011-08-20 (15-50-53).txt

Art des Suchlaufs: Vollständiger Suchlauf (A:\|C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|K:\|L:\|)
Durchsuchte Objekte: 649185
Laufzeit: 8 Stunde(n), 53 Minute(n), 28 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{B64F4A7C-97C9-11DA-8BDE-F66BAD1E3F3A} (Rogue.WinAntiVirus) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\programme\paragon software\festplatten manager\WinHDM\Resource\GER_RC.dll (Trojan.Agent) -> Quarantined and deleted successfully.

Malwarebytes verlangt nach dem Löschen der Schädlinge einen Neustart. Beim Hochfahren bekam ich dann einen blauen Bildschirm, dann abgesicherter Modus, von da wieder neu gestartet, jetzt problemlos. Malwarebytes zeigt die Funde (s.o.) allerdings wieder in Quarantäne an. Manuell gelöscht, anschließend Quickscan mit dieser Logdatei:

Code:

Malwarebytes' Anti-Malware 1.51.1.1800
www.malwarebytes.org

Datenbank Version: 7517

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

20.08.2011 16:14:58
mbam-log-2011-08-20 (16-14-58).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 168337
Laufzeit: 7 Minute(n), 20 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Ich wäre sehr dankbar, wenn jemand mal drüberschauen könnte, was jetzt mit den beiden Rechnern evtl. noch gemacht werden muss. Auf meine obigen Fragen in den beiden vorstehenden Posts von gestern nehme ich Bezug.

Vielen Dank im Voraus ! :dankeschoen:

Viele Grüße
Michael

DefLeppard 21.08.2011 17:24

Hallo und Guten Abend,

wollte mich und mein Thema nur mal kurz in Erinnerung bringen ... Falls ich beim Posten etwas falsch gemacht habe, wäre ich für einen Hinweis dankbar.

Viele Grüße
Michael

DefLeppard 22.08.2011 16:03

Hallo und Guten Tag,

habe endlich mal Eure Anleitung zur Themen-Erstellung gelesen, sorry ! Beim Download von OTL schlägt gewaltig der Antivir-Scanner auf Trojaner an, ist das normal ? Die otl.txt, extras.txt und gmer.txt für meinen neuen Rechner mit dem Trojaner-Befall von letzten Donnerstag (Online-Banking) hänge ich an. Mache die gleichen Prozeduren noch mit meinem alten Rechner, melde mich dann wieder. Defogger auf "disabled" lassen, ist das richtig ?

Viele Grüße
Michael

DefLeppard 22.08.2011 17:25

Hallo, bin schon wieder da,

hänge nun die otl.txt, extras.txt und gmer.txt für meinen alten Rechner (im Netzwerk mit dem neuen) an. Beim Download von OTL diesmal keinerlei Meldung von Antivir. Defogger auch hier auf "disabled" lassen, ist das richtig ?

Viele Grüße und Dank vorab für die Hilfe :dankeschoen:
Michael

PS: gmer.txt lässt sich nicht als Anhang laden, deshalb hier:

Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2011-08-22 17:58:10
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3 Maxtor_6Y120L0 rev.YAR41VW0
Running: 5f4bbk12.exe; Driver: C:\DOKUME~1\Michael\LOKALE~1\Temp\kxldapow.sys


---- System - GMER 1.0.15 ----

SSDT  F8CDECC6                                        ZwCreateKey
SSDT  F8CDECBC                                        ZwCreateThread
SSDT  F8CDECCB                                        ZwDeleteKey
SSDT  F8CDECD5                                        ZwDeleteValueKey
SSDT  F8CDECDA                                        ZwLoadKey
SSDT  F8CDECA8                                        ZwOpenProcess
SSDT  F8CDECAD                                        ZwOpenThread
SSDT  F8CDECE4                                        ZwReplaceKey
SSDT  F8CDECDF                                        ZwRestoreKey
SSDT  F8CDECD0                                        ZwSetValueKey
SSDT  \??\C:\WINDOWS\system32\Drivers\uphcleanhlp.sys  ZwUnloadKey [0xF14E26D0]

---- Kernel code sections - GMER 1.0.15 ----

?    C:\WINDOWS\system32\Drivers\uphcleanhlp.sys      Das System kann die angegebene Datei nicht finden. !

---- EOF - GMER 1.0.15 ----

OTL.txt wg. der Größe als Zip (hoffe, dass es geklappt hat !)

DefLeppard 22.08.2011 22:21

Hallo und Guten Abend,

ich bitte höflichst um Entschuldigung, falls ich nerven sollte. Aber ich poste hier fleißig seit fast vier Tagen meine Fragen und habe bisher keinerlei Antwort bekommen. Bei anderen Usern scheint das innerhalb von wenigen Stunden zu klappen. Mache ich irgendetwas falsch ? Bitte gebt mir einen Hinweis, und lasst mich bitte nicht hängen ! Bin der Verzweiflung nahe ! Benutze meine PCs nicht nur privat, sondern benötige sie auch dringend für eine aufwendige Wohnungsverwaltung.

Vielen Dank im Voraus für Eure Aufmerksamkeit und Unterstützung !
:dankeschoen:

Viele Grüße
Michael

cosinus 23.08.2011 11:01

Zitat:

c:\systemdata\217fa966f96.exe (Trojan.SpyEyes.R)
Eins vorweg: Es sollte hinlänglich bekannt sein, dass eine Bereinigung keine 100% Sicherheit (in Bezug auf Entfernung der Infektion) liefert und man den Rechner plätten und neu installieren sollte, wenn man kritische Dinge wie zB Onlinebanking in Zukunft weiterhin sicher erledigen will. Gerade beim BKA-Fake seh ich häufig noch SpyEyes-Infektionen - SpyEyes ist ein gefährlicher Keylogger, der sämtliche Tastaturanschläge aufzeichnet und so prinzipiell jedes eingetippte Passwort klauen kann!
Falls du lieber eine Neuinstallation vornehmen und vorher noch alle relevanten Daten sichern willst, folgst du zuerst dem 2. Link in meiner Signatur zur Datensicherung über Ubuntu oder einer anderen beliebigen Live-CD, anschließend dem Artikel zur Neuinstallation von Windows. Natürlich änderst du dann auch sämtliche Passwörter, wenn das System frisch installiert wurde!

Wichtig: Sichere über die Live-CD nur reine Datendateien, KEINE ausführbaren Dateien wie Programme/Spiele oder Setupdateien!

DefLeppard 23.08.2011 11:50

Hallo Arne,

vielen Dank für Deine Antwort !

Da es hundertprozentige Sicherheit nirgends gibt, und ich beim Online-Banking im chipTan-Verfahren mit Kartenlesegerät dabei bin, meine Frage: Sinnvolle Alternativen zur Neuinstallation (zwei Rechner, Netzwerk) ?

Falls nein, überlege ich, mir ggf. einen Ersatzrechner zu kaufen und nur noch mit dem die sicherheitsrelevanten Dinge im Netz zu erledigen (abgesetzt von den anderen PCs). Bräuchte ich dann auch einen neuen Router ?

Und noch etwas: Ist der keylogger denn derzeit noch aktiv ? Keine Eingaben von Passwörtern oder Kreditkartennummern auf https-Seiten im Internet möglich ? Kommt der keylogger da dran ?

Vor Bemerken des Befalls habe ich meine Kreditkartennummer auf einer https-Seite (UCI-Kinowelt) eingegeben, mir fiel noch auf, dass die Zahlen verzögert zum Eintippen auf der Seite erschienen. Soll ich die Karte besser sperren lassen ??

Vielen Dank für die Hilfe
Michael

cosinus 23.08.2011 12:27

Zitat:

und ich beim Online-Banking im chipTan-Verfahren mit Kartenlesegerät dabei bin, meine Frage: Sinnvolle Alternativen zur Neuinstallation (zwei Rechner, Netzwerk) ?
Wenn es unbedingt Bereinigung sein soll, dann Onlinebanking über Live-CD wie Bankix (ist ein angepasstes Live-Linux). Dafür braucht man dann auch keinen zweiten Rechner, muss aber jew. immer den Rechner von dieser Bankix-CD booten.



Führe auch bitte ESET aus, danach sehen wir weiter.


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset

n.

DefLeppard 23.08.2011 15:06

Hallo Arne,

hier kommt der Inhalt der Logdatei von ESET für meinen neuen Rechner:

Code:

ESETSmartInstaller@High as CAB hook log:
OnlineScanner.ocx - registred OK
# version=7
# iexplore.exe=9.00.8112.16421 (WIN7_IE9_RTM.110308-0330)
# OnlineScanner.ocx=1.0.0.6528
# api_version=3.0.2
# EOSSerial=c2fed0879592af46b7151a73a8de442b
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2011-08-23 01:58:18
# local_time=2011-08-23 03:58:18 (+0100, Mitteleuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=6.0.6002 NT Service Pack 2
# compatibility_mode=1797 16775165 100 100 0 88996513 1880 0
# compatibility_mode=3584 16777215 100 0 0 0 0 0
# compatibility_mode=5892 16776573 100 100 14669 151632677 0 0
# compatibility_mode=8192 67108863 100 0 200 200 0 0
# scanned=399966
# found=0
# cleaned=0
# scan_time=7949

Ich mache den gleichen Scan vorsichtshalber noch für meinen alten Rechner im Netzwerk. Melde mich in ein paar Stunden ...

Vielen Dank u. Grüße
Michael

cosinus 23.08.2011 19:29

Wieso sind noch Dutzende Symnetc-Einträge im Log, wenn du AntIVir als Virenscanner nutzt!
Umgehend den ganzen NortonIS-/Symtec-Kram deinstallieren, zwei Virenscanner/Suites sind kontraproduktiv!

Mach danach ein neues CustomLog mit OTL.

Und wirf hier in diesen nicht Logs von verschiedenen Rechnern rein! Pro Rechner einen separaten Strang!

DefLeppard 23.08.2011 20:15

Hallo Arne,

ich habe das ganze Norton-/Symantec-Zeug bereits beim Installieren von Antivir deinstalliert. Die Dateien sind da wohl übrig geblieben.

Für meinen alten PC habe ich einen neuen Strang aufgemacht.

Schreibst Du mir noch, was ich beim Custom Log mit OTL in die Box kopieren muss ?

Vielen Dank
Michael

cosinus 23.08.2011 20:40

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:

:OTL
PRC - [2011.06.25 12:30:46 | 000,884,696 | ---- | M] ({StringFileInfo_CompanyName}) -- C:\Programme\Ask.com\Updater\Updater.exe
PRC - [2007.09.26 11:53:56 | 000,554,352 | ---- | M] (Symantec Corporation) -- C:\Programme\Symantec\LiveUpdate\AluSchedulerSvc.exe
PRC - [2006.11.21 06:39:34 | 000,107,624 | ---- | M] (Symantec Corporation) -- c:\Programme\Common Files\Symantec Shared\ccSvcHst.exe
PRC - [2006.11.21 06:39:22 | 000,107,112 | ---- | M] (Symantec Corporation) -- C:\Programme\Common Files\Symantec Shared\ccApp.exe
PRC - [2006.11.21 06:38:24 | 000,046,736 | ---- | M] (Symantec Corporation) -- c:\Programme\Common Files\Symantec Shared\AppCore\AppSvc32.exe
MOD - [2006.11.21 06:35:52 | 000,009,384 | ---- | M] () -- c:\Programme\Norton Internet Security\Norton AntiVirus\NAVShExt.loc
SRV - [2008.01.29 17:38:32 | 000,583,048 | ---- | M] (Symantec Corporation) [Auto | Stopped] -- C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe -- (LiveUpdate Notice Service)
SRV - [2007.09.26 11:53:56 | 002,999,664 | ---- | M] (Symantec Corporation) [On_Demand | Stopped] -- C:\Programme\Symantec\LiveUpdate\LuComServer_3_2.EXE -- (LiveUpdate)
SRV - [2007.09.26 11:53:56 | 000,554,352 | ---- | M] (Symantec Corporation) [Auto | Running] -- C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe -- (Automatisches LiveUpdate - Scheduler)
SRV - [2006.11.21 06:39:34 | 000,107,624 | ---- | M] (Symantec Corporation) [Auto | Running] -- c:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe -- (LiveUpdate Notice Ex)
SRV - [2006.11.21 06:39:34 | 000,107,624 | ---- | M] (Symantec Corporation) [Auto | Running] -- c:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe -- (CLTNetCnService)
SRV - [2006.11.21 06:39:34 | 000,107,624 | ---- | M] (Symantec Corporation) [Auto | Running] -- c:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe -- (ccSetMgr)
SRV - [2006.11.21 06:39:34 | 000,107,624 | ---- | M] (Symantec Corporation) [Auto | Running] -- c:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe -- (ccEvtMgr)
SRV - [2006.11.21 06:38:24 | 000,046,736 | ---- | M] (Symantec Corporation) [Auto | Running] -- c:\Program Files\Common Files\Symantec Shared\AppCore\AppSvc32.exe -- (SymAppCore)
SRV - [2006.11.21 06:37:18 | 000,049,296 | ---- | M] (Symantec Corporation) [On_Demand | Stopped] -- c:\Program Files\Common Files\Symantec Shared\VAScanner\comHost.exe -- (comHost)
SRV - [2006.11.21 06:36:32 | 000,080,552 | ---- | M] (Symantec Corporation) [On_Demand | Stopped] -- c:\Program Files\Norton Internet Security\isPwdSvc.exe -- (ISPwdSvc)
DRV - [2007.12.23 22:36:36 | 000,123,952 | ---- | M] (Symantec Corporation) [Kernel | On_Demand | Running] -- C:\Windows\System32\drivers\SYMEVENT.SYS -- (SymEvent)
DRV - [2007.12.17 11:00:00 | 000,865,904 | ---- | M] (Symantec Corporation) [Kernel | On_Demand | Stopped] -- C:\ProgramData\Symantec\Definitions\VirusDefs\20080105.009\NAVEX15.SYS -- (NAVEX15)
DRV - [2007.12.17 11:00:00 | 000,081,232 | ---- | M] (Symantec Corporation) [Kernel | On_Demand | Stopped] -- C:\ProgramData\Symantec\Definitions\VirusDefs\20080105.009\NAVENG.SYS -- (NAVENG)
DRV - [2007.12.01 00:57:12 | 000,317,616 | ---- | M] (Symantec Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\srtspl.sys -- (SRTSPL)
DRV - [2007.12.01 00:57:12 | 000,279,088 | ---- | M] (Symantec Corporation) [File_System | On_Demand | Stopped] -- C:\Windows\System32\drivers\srtsp.sys -- (SRTSP)
DRV - [2007.12.01 00:57:12 | 000,043,696 | ---- | M] (Symantec Corporation) [Kernel | System | Running] -- C:\Windows\System32\drivers\srtspx.sys -- (SRTSPX)
DRV - [2007.11.06 18:07:18 | 000,180,272 | ---- | M] (Symantec Corporation) [Kernel | System | Running] -- C:\ProgramData\Symantec\Definitions\SymcData\idsdefs\20071220.001\IDSvix86.sys -- (IDSvix86)
DRV - [2007.10.30 20:55:44 | 000,037,936 | ---- | M] (Symantec Corporation) [Kernel | On_Demand | Running] -- C:\Windows\System32\Drivers\SYMNDISV.SYS -- (SYMNDISV)
DRV - [2007.10.30 20:55:38 | 000,191,536 | ---- | M] (Symantec Corporation) [Kernel | System | Running] -- C:\Windows\System32\Drivers\SYMTDI.SYS -- (SYMTDI)
DRV - [2007.10.30 20:55:34 | 000,027,696 | ---- | M] (Symantec Corporation) [Kernel | On_Demand | Running] -- C:\Windows\System32\Drivers\SYMREDRV.SYS -- (SYMREDRV)
DRV - [2007.10.30 20:55:28 | 000,039,856 | ---- | M] (Symantec Corporation) [Kernel | On_Demand | Running] -- C:\Windows\System32\Drivers\SYMIDS.SYS -- (SYMIDS)
DRV - [2007.10.30 20:55:20 | 000,145,968 | ---- | M] (Symantec Corporation) [Kernel | On_Demand | Running] -- C:\Windows\System32\Drivers\SYMFW.SYS -- (SYMFW)
DRV - [2007.10.30 20:55:14 | 000,012,848 | ---- | M] (Symantec Corporation) [Kernel | On_Demand | Running] -- C:\Windows\System32\Drivers\SYMDNS.SYS -- (SYMDNS)
DRV - [2007.10.16 10:20:06 | 000,395,312 | ---- | M] (Symantec Corporation) [Kernel | System | Running] -- C:\Programme\Common Files\Symantec Shared\EENGINE\eeCtrl.sys -- (eeCtrl)
DRV - [2007.10.16 10:20:06 | 000,112,688 | ---- | M] (Symantec Corporation) [Kernel | On_Demand | Running] -- C:\Programme\Common Files\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys -- (EraserUtilRebootDrv)
DRV - [2006.11.21 06:40:42 | 000,406,672 | ---- | M] (Symantec Corporation) [Kernel | System | Running] -- C:\Programme\Common Files\Symantec Shared\SPBBC\SPBBCDrv.sys -- (SPBBCDrv)
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Search Bar =
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,SEARCH PAGE =
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,SearchMigratedDefaultName = Yahoo! Search
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,SearchMigratedDefaultURL = http://search.yahoo.com/search?p={searchTerms}&ei=utf-8&fr=b1ie7
O3 - HKLM\..\Toolbar: (Show Norton Toolbar) - {90222687-F593-4738-B738-FBEE9C7B26DF} - c:\Programme\Common Files\Symantec Shared\coShared\Browser\1.0\UIBHO.dll (Symantec Corporation)
O4 - HKLM..\Run: []  File not found
O4 - HKLM..\Run: [ApnUpdater] C:\Program Files\Ask.com\Updater\Updater.exe ({StringFileInfo_CompanyName})
O4 - HKCU..\Run: [捁牥吠畯r]  File not found
O4 - HKCU..\Run: [捁牥吠畯⁲敒業摮牥]  File not found
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006.09.18 23:43:36 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
@Alternate Data Stream - 126 bytes -> C:\ProgramData\TEMP:A9662AE0
:Files
C:\Programme\Common Files\Symantec Shared
c:\Program Files\Norton Internet Security
C:\Programme\Symantec
C:\Programme\Ask.com
:Commands
[purity]
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

DefLeppard 23.08.2011 21:44

Hallo Arne,

hier das Logfile vom OTL-Fix:

Code:

========== OTL ==========
Process Updater.exe killed successfully!
No active process named AluSchedulerSvc.exe was found!
No active process named ccSvcHst.exe was found!
No active process named ccApp.exe was found!
No active process named AppSvc32.exe was found!
Service LiveUpdate Notice Service stopped successfully!
Service LiveUpdate Notice Service deleted successfully!
C:\Programme\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe moved successfully.
Error: No service named LiveUpdate was found to stop!
Service\Driver key LiveUpdate not found.
File C:\Programme\Symantec\LiveUpdate\LuComServer_3_2.EXE not found.
Error: No service named Automatisches LiveUpdate - Scheduler was found to stop!
Service\Driver key Automatisches LiveUpdate - Scheduler not found.
File C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe not found.
Service LiveUpdate Notice Ex stopped successfully!
Service LiveUpdate Notice Ex deleted successfully!
File c:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe not found.
Service CLTNetCnService stopped successfully!
Service CLTNetCnService deleted successfully!
File c:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe not found.
Error: No service named ccSetMgr was found to stop!
Service\Driver key ccSetMgr not found.
File c:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe not found.
Error: No service named ccEvtMgr was found to stop!
Service\Driver key ccEvtMgr not found.
File c:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe not found.
Error: No service named SymAppCore was found to stop!
Service\Driver key SymAppCore not found.
File c:\Program Files\Common Files\Symantec Shared\AppCore\AppSvc32.exe not found.
Error: No service named comHost was found to stop!
Service\Driver key comHost not found.
File c:\Program Files\Common Files\Symantec Shared\VAScanner\comHost.exe not found.
Error: No service named ISPwdSvc was found to stop!
Service\Driver key ISPwdSvc not found.
File c:\Program Files\Norton Internet Security\isPwdSvc.exe not found.
Error: No service named SymEvent was found to stop!
Service\Driver key SymEvent not found.
File C:\Windows\System32\drivers\SYMEVENT.SYS not found.
Error: No service named NAVEX15 was found to stop!
Service\Driver key NAVEX15 not found.
C:\ProgramData\Symantec\Definitions\VirusDefs\20080105.009\NAVEX15.SYS moved successfully.
Error: No service named NAVENG was found to stop!
Service\Driver key NAVENG not found.
C:\ProgramData\Symantec\Definitions\VirusDefs\20080105.009\NAVENG.SYS moved successfully.
Error: No service named SRTSPL was found to stop!
Service\Driver key SRTSPL not found.
File C:\Windows\System32\drivers\srtspl.sys not found.
Error: No service named SRTSP was found to stop!
Service\Driver key SRTSP not found.
File C:\Windows\System32\drivers\srtsp.sys not found.
Error: No service named SRTSPX was found to stop!
Service\Driver key SRTSPX not found.
File C:\Windows\System32\drivers\srtspx.sys not found.
Error: No service named IDSvix86 was found to stop!
Service\Driver key IDSvix86 not found.
File C:\ProgramData\Symantec\Definitions\SymcData\idsdefs\20071220.001\IDSvix86.sys not found.
Error: No service named SYMNDISV was found to stop!
Service\Driver key SYMNDISV not found.
File C:\Windows\System32\Drivers\SYMNDISV.SYS not found.
Error: No service named SYMTDI was found to stop!
Service\Driver key SYMTDI not found.
File C:\Windows\System32\Drivers\SYMTDI.SYS not found.
Error: No service named SYMREDRV was found to stop!
Service\Driver key SYMREDRV not found.
File C:\Windows\System32\Drivers\SYMREDRV.SYS not found.
Error: No service named SYMIDS was found to stop!
Service\Driver key SYMIDS not found.
File C:\Windows\System32\Drivers\SYMIDS.SYS not found.
Error: No service named SYMFW was found to stop!
Service\Driver key SYMFW not found.
File C:\Windows\System32\Drivers\SYMFW.SYS not found.
Error: No service named SYMDNS was found to stop!
Service\Driver key SYMDNS not found.
File C:\Windows\System32\Drivers\SYMDNS.SYS not found.
Service eeCtrl stopped successfully!
Service eeCtrl deleted successfully!
C:\Programme\Common Files\Symantec Shared\EENGINE\eeCtrl.sys moved successfully.
Service EraserUtilRebootDrv stopped successfully!
Service EraserUtilRebootDrv deleted successfully!
C:\Programme\Common Files\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys moved successfully.
Error: No service named SPBBCDrv was found to stop!
Service\Driver key SPBBCDrv not found.
File C:\Programme\Common Files\Symantec Shared\SPBBC\SPBBCDrv.sys not found.
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main\\Search Bar| /E : value set successfully!
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main\\SEARCH PAGE| /E : value set successfully!
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main\\SearchMigratedDefaultName| /E : value set successfully!
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main\\SearchMigratedDefaultURL| /E : value set successfully!
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{90222687-F593-4738-B738-FBEE9C7B26DF} not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{90222687-F593-4738-B738-FBEE9C7B26DF}\ not found.
File c:\Programme\Common Files\Symantec Shared\coShared\Browser\1.0\UIBHO.dll not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ApnUpdater deleted successfully.
C:\Programme\Ask.com\Updater\Updater.exe moved successfully.
Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\捁牥吠畯r deleted successfully.
Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\捁牥吠畯⁲敒業摮牥 deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
C:\autoexec.bat moved successfully.
ADS C:\ProgramData\TEMP:A9662AE0 deleted successfully.
========== FILES ==========
C:\Programme\Common Files\Symantec Shared\SPManifests folder moved successfully.
C:\Programme\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\Languages\07\01 folder moved successfully.
C:\Programme\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\Languages\07 folder moved successfully.
C:\Programme\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\Languages folder moved successfully.
C:\Programme\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08} folder moved successfully.
C:\Programme\Common Files\Symantec Shared\PIF folder moved successfully.
C:\Programme\Common Files\Symantec Shared\Help folder moved successfully.
C:\Programme\Common Files\Symantec Shared\EENGINE folder moved successfully.
C:\Programme\Common Files\Symantec Shared\COH folder moved successfully.
C:\Programme\Common Files\Symantec Shared\CCPD-LC folder moved successfully.
C:\Programme\Common Files\Symantec Shared folder moved successfully.
File\Folder c:\Program Files\Norton Internet Security not found.
File\Folder C:\Programme\Symantec not found.
File\Folder C:\Programme\Ask.com not found.
========== COMMANDS ==========
C:\Windows\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
 
OTL by OldTimer - Version 3.2.26.5 log created on 08232011_224019

Viele Grüße
Michael

cosinus 23.08.2011 22:29

Hoffe ich hab nicht zuviel von Norton/Symantec gekillt :snyper: ;)

Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.

http://www.trojaner-board.de/attachm...rnen-start.png


Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen:
Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop.
Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern )
http://www.trojaner-board.de/images/icons/icon4.gif Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif

DefLeppard 23.08.2011 23:10

Hallo Arne,

hier kommt die Logdatei von Kaspersky:

Code:

2011/08/24 00:02:26.0373 2016        TDSS rootkit removing tool 2.5.17.0 Aug 22 2011 15:46:57
2011/08/24 00:02:26.0638 2016        ================================================================================
2011/08/24 00:02:26.0638 2016        SystemInfo:
2011/08/24 00:02:26.0638 2016       
2011/08/24 00:02:26.0638 2016        OS Version: 6.0.6002 ServicePack: 2.0
2011/08/24 00:02:26.0638 2016        Product type: Workstation
2011/08/24 00:02:26.0638 2016        ComputerName: MICHAEL-PC-NEU
2011/08/24 00:02:26.0638 2016        UserName: MICHAEL
2011/08/24 00:02:26.0638 2016        Windows directory: C:\Windows
2011/08/24 00:02:26.0638 2016        System windows directory: C:\Windows
2011/08/24 00:02:26.0638 2016        Processor architecture: Intel x86
2011/08/24 00:02:26.0638 2016        Number of processors: 4
2011/08/24 00:02:26.0638 2016        Page size: 0x1000
2011/08/24 00:02:26.0638 2016        Boot type: Normal boot
2011/08/24 00:02:26.0638 2016        ================================================================================
2011/08/24 00:02:27.0153 2016        Initialize success
2011/08/24 00:04:21.0470 4808        ================================================================================
2011/08/24 00:04:21.0470 4808        Scan started
2011/08/24 00:04:21.0470 4808        Mode: Manual;
2011/08/24 00:04:21.0470 4808        ================================================================================
2011/08/24 00:04:22.0172 4808        ACPI            (82b296ae1892fe3dbee00c9cf92f8ac7) C:\Windows\system32\drivers\acpi.sys
2011/08/24 00:04:22.0219 4808        adp94xx        (2edc5bbac6c651ece337bde8ed97c9fb) C:\Windows\system32\drivers\adp94xx.sys
2011/08/24 00:04:22.0266 4808        adpahci        (b84088ca3cdca97da44a984c6ce1ccad) C:\Windows\system32\drivers\adpahci.sys
2011/08/24 00:04:22.0312 4808        adpu160m        (7880c67bccc27c86fd05aa2afb5ea469) C:\Windows\system32\drivers\adpu160m.sys
2011/08/24 00:04:22.0344 4808        adpu320        (9ae713f8e30efc2abccd84904333df4d) C:\Windows\system32\drivers\adpu320.sys
2011/08/24 00:04:22.0406 4808        AFD            (3911b972b55fea0478476b2e777b29fa) C:\Windows\system32\drivers\afd.sys
2011/08/24 00:04:22.0468 4808        agp440          (ef23439cdd587f64c2c1b8825cead7d8) C:\Windows\system32\drivers\agp440.sys
2011/08/24 00:04:22.0515 4808        aic78xx        (ae1fdf7bf7bb6c6a70f67699d880592a) C:\Windows\system32\drivers\djsvs.sys
2011/08/24 00:04:22.0593 4808        aliide          (90395b64600ebb4552e26e178c94b2e4) C:\Windows\system32\drivers\aliide.sys
2011/08/24 00:04:22.0624 4808        amdagp          (2b13e304c9dfdfa5eb582f6a149fa2c7) C:\Windows\system32\drivers\amdagp.sys
2011/08/24 00:04:22.0656 4808        amdide          (0577df1d323fe75a739c787893d300ea) C:\Windows\system32\drivers\amdide.sys
2011/08/24 00:04:22.0687 4808        AmdK7          (dc487885bcef9f28eece6fac0e5ddfc5) C:\Windows\system32\drivers\amdk7.sys
2011/08/24 00:04:22.0734 4808        AmdK8          (0ca0071da4315b00fc1328ca86b425da) C:\Windows\system32\drivers\amdk8.sys
2011/08/24 00:04:22.0843 4808        arc            (5f673180268bb1fdb69c99b6619fe379) C:\Windows\system32\drivers\arc.sys
2011/08/24 00:04:22.0905 4808        arcsas          (957f7540b5e7f602e44648c7de5a1c05) C:\Windows\system32\drivers\arcsas.sys
2011/08/24 00:04:22.0968 4808        Aspi32          (b979979ab8027f7f53fb16ec4229b7db) C:\Windows\system32\drivers\Aspi32.sys
2011/08/24 00:04:22.0999 4808        AsyncMac        (53b202abee6455406254444303e87be1) C:\Windows\system32\DRIVERS\asyncmac.sys
2011/08/24 00:04:23.0030 4808        atapi          (4f4fcb8b6ea06784fb6d475b7ec7300f) C:\Windows\system32\drivers\atapi.sys
2011/08/24 00:04:23.0108 4808        avgio          (0b497c79824f8e1bf22fa6aacd3de3a0) C:\Program Files\Avira\AntiVir Desktop\avgio.sys
2011/08/24 00:04:23.0155 4808        avgntflt        (1e4114685de1ffa9675e09c6a1fb3f4b) C:\Windows\system32\DRIVERS\avgntflt.sys
2011/08/24 00:04:23.0217 4808        avipbb          (0f78d3dae6dedd99ae54c9491c62adf2) C:\Windows\system32\DRIVERS\avipbb.sys
2011/08/24 00:04:23.0280 4808        Beep            (67e506b75bd5326a3ec7b70bd014dfb6) C:\Windows\system32\drivers\Beep.sys
2011/08/24 00:04:23.0326 4808        bowser          (35f376253f687bde63976ccb3f2108ca) C:\Windows\system32\DRIVERS\bowser.sys
2011/08/24 00:04:23.0389 4808        BrFiltLo        (9f9acc7f7ccde8a15c282d3f88b43309) C:\Windows\system32\drivers\brfiltlo.sys
2011/08/24 00:04:23.0420 4808        BrFiltUp        (56801ad62213a41f6497f96dee83755a) C:\Windows\system32\drivers\brfiltup.sys
2011/08/24 00:04:23.0467 4808        Brserid        (b304e75cff293029eddf094246747113) C:\Windows\system32\drivers\brserid.sys
2011/08/24 00:04:23.0514 4808        BrSerWdm        (203f0b1e73adadbbb7b7b1fabd901f6b) C:\Windows\system32\drivers\brserwdm.sys
2011/08/24 00:04:23.0560 4808        BrUsbMdm        (bd456606156ba17e60a04e18016ae54b) C:\Windows\system32\drivers\brusbmdm.sys
2011/08/24 00:04:23.0607 4808        BrUsbSer        (af72ed54503f717a43268b3cc5faec2e) C:\Windows\system32\drivers\brusbser.sys
2011/08/24 00:04:23.0623 4808        BTHMODEM        (ad07c1ec6665b8b35741ab91200c6b68) C:\Windows\system32\drivers\bthmodem.sys
2011/08/24 00:04:23.0670 4808        cdfs            (7add03e75beb9e6dd102c3081d29840a) C:\Windows\system32\DRIVERS\cdfs.sys
2011/08/24 00:04:23.0701 4808        cdrom          (6b4bffb9becd728097024276430db314) C:\Windows\system32\DRIVERS\cdrom.sys
2011/08/24 00:04:23.0748 4808        circlass        (da8e0afc7baa226c538ef53ac2f90897) C:\Windows\system32\drivers\circlass.sys
2011/08/24 00:04:23.0794 4808        CLFS            (d7659d3b5b92c31e84e53c1431f35132) C:\Windows\system32\CLFS.sys
2011/08/24 00:04:23.0857 4808        cmdide          (45201046c776ffdaf3fc8a0029c581c8) C:\Windows\system32\drivers\cmdide.sys
2011/08/24 00:04:23.0872 4808        Compbatt        (82b8c91d327cfecf76cb58716f7d4997) C:\Windows\system32\drivers\compbatt.sys
2011/08/24 00:04:23.0919 4808        crcdisk        (2a213ae086bbec5e937553c7d9a2b22c) C:\Windows\system32\drivers\crcdisk.sys
2011/08/24 00:04:23.0966 4808        Crusoe          (22a7f883508176489f559ee745b5bf5d) C:\Windows\system32\drivers\crusoe.sys
2011/08/24 00:04:24.0028 4808        DfsC            (622c41a07ca7e6dd91770f50d532cb6c) C:\Windows\system32\Drivers\dfsc.sys
2011/08/24 00:04:24.0060 4808        disk            (5d4aefc3386920236a548271f8f1af6a) C:\Windows\system32\drivers\disk.sys
2011/08/24 00:04:24.0138 4808        drmkaud        (97fef831ab90bee128c9af390e243f80) C:\Windows\system32\drivers\drmkaud.sys
2011/08/24 00:04:24.0169 4808        DXGKrnl        (c68ac676b0ef30cfbb1080adce49eb1f) C:\Windows\System32\drivers\dxgkrnl.sys
2011/08/24 00:04:24.0216 4808        e1express      (908ed85b7806e8af3af5e9b74f7809d4) C:\Windows\system32\DRIVERS\e1e6032.sys
2011/08/24 00:04:24.0247 4808        E1G60          (f88fb26547fd2ce6d0a5af2985892c48) C:\Windows\system32\DRIVERS\E1G60I32.sys
2011/08/24 00:04:24.0309 4808        Ecache          (7f64ea048dcfac7acf8b4d7b4e6fe371) C:\Windows\system32\drivers\ecache.sys
2011/08/24 00:04:24.0356 4808        elxstor        (e8f3f21a71720c84bcf423b80028359f) C:\Windows\system32\drivers\elxstor.sys
2011/08/24 00:04:24.0465 4808        exfat          (22b408651f9123527bcee54b4f6c5cae) C:\Windows\system32\drivers\exfat.sys
2011/08/24 00:04:24.0528 4808        fastfat        (1e9b9a70d332103c52995e957dc09ef8) C:\Windows\system32\drivers\fastfat.sys
2011/08/24 00:04:24.0574 4808        fdc            (afe1e8b9782a0dd7fb46bbd88e43f89a) C:\Windows\system32\DRIVERS\fdc.sys
2011/08/24 00:04:24.0621 4808        FileInfo        (a8c0139a884861e3aae9cfe73b208a9f) C:\Windows\system32\drivers\fileinfo.sys
2011/08/24 00:04:24.0652 4808        Filetrace      (0ae429a696aecbc5970e3cf2c62635ae) C:\Windows\system32\drivers\filetrace.sys
2011/08/24 00:04:24.0684 4808        flpydisk        (6603957eff5ec62d25075ea8ac27de68) C:\Windows\system32\DRIVERS\flpydisk.sys
2011/08/24 00:04:24.0715 4808        FltMgr          (01334f9ea68e6877c4ef05d3ea8abb05) C:\Windows\system32\drivers\fltmgr.sys
2011/08/24 00:04:24.0762 4808        fssfltr        (574cea4d3510ec905c0163c42d305ba5) C:\Windows\system32\DRIVERS\fssfltr.sys
2011/08/24 00:04:24.0808 4808        Fs_Rec          (65ea8b77b5851854f0c55c43fa51a198) C:\Windows\system32\drivers\Fs_Rec.sys
2011/08/24 00:04:24.0824 4808        gagp30kx        (4e1cd0a45c50a8882616cae5bf82f3c5) C:\Windows\system32\drivers\gagp30kx.sys
2011/08/24 00:04:24.0871 4808        HdAudAddService (cb04c744be0a61b1d648faed182c3b59) C:\Windows\system32\drivers\HdAudio.sys
2011/08/24 00:04:24.0918 4808        HDAudBus        (062452b7ffd68c8c042a6261fe8dff4a) C:\Windows\system32\DRIVERS\HDAudBus.sys
2011/08/24 00:04:24.0949 4808        HECI            (d0fc694df051bc65946db616f20d1168) C:\Windows\system32\DRIVERS\HECI.sys
2011/08/24 00:04:24.0980 4808        HidBth          (1338520e78d90154ed6be8f84de5fceb) C:\Windows\system32\drivers\hidbth.sys
2011/08/24 00:04:25.0011 4808        HidIr          (ff3160c3a2445128c5a6d9b076da519e) C:\Windows\system32\drivers\hidir.sys
2011/08/24 00:04:25.0042 4808        HidUsb          (cca4b519b17e23a00b826c55716809cc) C:\Windows\system32\DRIVERS\hidusb.sys
2011/08/24 00:04:25.0074 4808        HpCISSs        (df353b401001246853763c4b7aaa6f50) C:\Windows\system32\drivers\hpcisss.sys
2011/08/24 00:04:25.0120 4808        HTTP            (f870aa3e254628ebeafe754108d664de) C:\Windows\system32\drivers\HTTP.sys
2011/08/24 00:04:25.0167 4808        i2omp          (324c2152ff2c61abae92d09f3cca4d63) C:\Windows\system32\drivers\i2omp.sys
2011/08/24 00:04:25.0214 4808        i8042prt        (22d56c8184586b7a1f6fa60be5f5a2bd) C:\Windows\system32\DRIVERS\i8042prt.sys
2011/08/24 00:04:25.0276 4808        iaStor          (e9f704ca833bd24bfaa3b4a59707633a) C:\Windows\system32\DRIVERS\iaStor.sys
2011/08/24 00:04:25.0308 4808        iaStorV        (c957bf4b5d80b46c5017bf0101e6c906) C:\Windows\system32\drivers\iastorv.sys
2011/08/24 00:04:25.0354 4808        iirsp          (2d077bf86e843f901d8db709c95b49a5) C:\Windows\system32\drivers\iirsp.sys
2011/08/24 00:04:25.0417 4808        int15          (9d64201c9e5ac8d1f088762ba00ff3ab) C:\Acer\Empowering Technology\eRecovery\int15.sys
2011/08/24 00:04:25.0479 4808        IntcAzAudAddService (a47b2875680ad67b35c6150bd0203056) C:\Windows\system32\drivers\RTKVHDA.sys
2011/08/24 00:04:25.0588 4808        IntelDH        (b7a420e4b137176234272d5ca9d51a49) C:\Windows\system32\Drivers\IntelDH.sys
2011/08/24 00:04:25.0620 4808        intelide        (97469037714070e45194ed318d636401) C:\Windows\system32\drivers\intelide.sys
2011/08/24 00:04:25.0651 4808        intelppm        (224191001e78c89dfa78924c3ea595ff) C:\Windows\system32\DRIVERS\intelppm.sys
2011/08/24 00:04:25.0682 4808        IpFilterDriver  (62c265c38769b864cb25b4bcf62df6c3) C:\Windows\system32\DRIVERS\ipfltdrv.sys
2011/08/24 00:04:25.0729 4808        IPMIDRV        (40f34f8aba2a015d780e4b09138b6c17) C:\Windows\system32\drivers\ipmidrv.sys
2011/08/24 00:04:25.0776 4808        IPNAT          (8793643a67b42cec66490b2a0cf92d68) C:\Windows\system32\DRIVERS\ipnat.sys
2011/08/24 00:04:25.0822 4808        IRENUM          (109c0dfb82c3632fbd11949b73aeeac9) C:\Windows\system32\drivers\irenum.sys
2011/08/24 00:04:25.0838 4808        isapnp          (350fca7e73cf65bcef43fae1e4e91293) C:\Windows\system32\drivers\isapnp.sys
2011/08/24 00:04:25.0885 4808        iScsiPrt        (232fa340531d940aac623b121a595034) C:\Windows\system32\DRIVERS\msiscsi.sys
2011/08/24 00:04:25.0932 4808        iteatapi        (bced60d16156e428f8df8cf27b0df150) C:\Windows\system32\drivers\iteatapi.sys
2011/08/24 00:04:25.0994 4808        iteraid        (06fa654504a498c30adca8bec4e87e7e) C:\Windows\system32\drivers\iteraid.sys
2011/08/24 00:04:26.0041 4808        kbdclass        (37605e0a8cf00cbba538e753e4344c6e) C:\Windows\system32\DRIVERS\kbdclass.sys
2011/08/24 00:04:26.0072 4808        kbdhid          (ede59ec70e25c24581add1fbec7325f7) C:\Windows\system32\DRIVERS\kbdhid.sys
2011/08/24 00:04:26.0103 4808        KSecDD          (86165728af9bf72d6442a894fdfb4f8b) C:\Windows\system32\Drivers\ksecdd.sys
2011/08/24 00:04:26.0181 4808        lltdio          (d1c5883087a0c3f1344d9d55a44901f6) C:\Windows\system32\DRIVERS\lltdio.sys
2011/08/24 00:04:26.0228 4808        LSI_FC          (a2262fb9f28935e862b4db46438c80d2) C:\Windows\system32\drivers\lsi_fc.sys
2011/08/24 00:04:26.0244 4808        LSI_SAS        (30d73327d390f72a62f32c103daf1d6d) C:\Windows\system32\drivers\lsi_sas.sys
2011/08/24 00:04:26.0290 4808        LSI_SCSI        (e1e36fefd45849a95f1ab81de0159fe3) C:\Windows\system32\drivers\lsi_scsi.sys
2011/08/24 00:04:26.0322 4808        luafv          (8f5c7426567798e62a3b3614965d62cc) C:\Windows\system32\drivers\luafv.sys
2011/08/24 00:04:26.0368 4808        MBAMProtector  (eca00eed9ab95489007b0ef84c7149de) C:\Windows\system32\drivers\mbam.sys
2011/08/24 00:04:26.0400 4808        megasas        (d153b14fc6598eae8422a2037553adce) C:\Windows\system32\drivers\megasas.sys
2011/08/24 00:04:26.0446 4808        Modem          (e13b5ea0f51ba5b1512ec671393d09ba) C:\Windows\system32\drivers\modem.sys
2011/08/24 00:04:26.0493 4808        monitor        (0a9bb33b56e294f686abb7c1e4e2d8a8) C:\Windows\system32\DRIVERS\monitor.sys
2011/08/24 00:04:26.0524 4808        mouclass        (5bf6a1326a335c5298477754a506d263) C:\Windows\system32\DRIVERS\mouclass.sys
2011/08/24 00:04:26.0540 4808        mouhid          (93b8d4869e12cfbe663915502900876f) C:\Windows\system32\DRIVERS\mouhid.sys
2011/08/24 00:04:26.0571 4808        MountMgr        (bdafc88aa6b92f7842416ea6a48e1600) C:\Windows\system32\drivers\mountmgr.sys
2011/08/24 00:04:26.0618 4808        mpio            (583a41f26278d9e0ea548163d6139397) C:\Windows\system32\drivers\mpio.sys
2011/08/24 00:04:26.0665 4808        mpsdrv          (22241feba9b2defa669c8cb0a8dd7d2e) C:\Windows\system32\drivers\mpsdrv.sys
2011/08/24 00:04:26.0696 4808        Mraid35x        (4fbbb70d30fd20ec51f80061703b001e) C:\Windows\system32\drivers\mraid35x.sys
2011/08/24 00:04:26.0727 4808        MRxDAV          (82cea0395524aacfeb58ba1448e8325c) C:\Windows\system32\drivers\mrxdav.sys
2011/08/24 00:04:26.0758 4808        mrxsmb          (1e94971c4b446ab2290deb71d01cf0c2) C:\Windows\system32\DRIVERS\mrxsmb.sys
2011/08/24 00:04:26.0805 4808        mrxsmb10        (4fccb34d793b116423209c0f8b7a3b03) C:\Windows\system32\DRIVERS\mrxsmb10.sys
2011/08/24 00:04:26.0836 4808        mrxsmb20        (c3cb1b40ad4a0124d617a1199b0b9d7c) C:\Windows\system32\DRIVERS\mrxsmb20.sys
2011/08/24 00:04:26.0868 4808        msahci          (742aed7939e734c36b7e8d6228ce26b7) C:\Windows\system32\drivers\msahci.sys
2011/08/24 00:04:26.0899 4808        msdsm          (3fc82a2ae4cc149165a94699183d3028) C:\Windows\system32\drivers\msdsm.sys
2011/08/24 00:04:26.0930 4808        Msfs            (a9927f4a46b816c92f461acb90cf8515) C:\Windows\system32\drivers\Msfs.sys
2011/08/24 00:04:26.0977 4808        msisadrv        (0f400e306f385c56317357d6dea56f62) C:\Windows\system32\drivers\msisadrv.sys
2011/08/24 00:04:27.0024 4808        MSKSSRV        (d8c63d34d9c9e56c059e24ec7185cc07) C:\Windows\system32\drivers\MSKSSRV.sys
2011/08/24 00:04:27.0070 4808        MSPCLOCK        (1d373c90d62ddb641d50e55b9e78d65e) C:\Windows\system32\drivers\MSPCLOCK.sys
2011/08/24 00:04:27.0102 4808        MSPQM          (b572da05bf4e098d4bba3a4734fb505b) C:\Windows\system32\drivers\MSPQM.sys
2011/08/24 00:04:27.0133 4808        MsRPC          (b49456d70555de905c311bcda6ec6adb) C:\Windows\system32\drivers\MsRPC.sys
2011/08/24 00:04:27.0164 4808        mssmbios        (e384487cb84be41d09711c30ca79646c) C:\Windows\system32\DRIVERS\mssmbios.sys
2011/08/24 00:04:27.0195 4808        MSTEE          (7199c1eec1e4993caf96b8c0a26bd58a) C:\Windows\system32\drivers\MSTEE.sys
2011/08/24 00:04:27.0211 4808        Mup            (6a57b5733d4cb702c8ea4542e836b96c) C:\Windows\system32\Drivers\mup.sys
2011/08/24 00:04:27.0273 4808        NativeWifiP    (85c44fdff9cf7e72a40dcb7ec06a4416) C:\Windows\system32\DRIVERS\nwifi.sys
2011/08/24 00:04:27.0304 4808        NDIS            (1357274d1883f68300aeadd15d7bbb42) C:\Windows\system32\drivers\ndis.sys
2011/08/24 00:04:27.0351 4808        NdisTapi        (0e186e90404980569fb449ba7519ae61) C:\Windows\system32\DRIVERS\ndistapi.sys
2011/08/24 00:04:27.0398 4808        Ndisuio        (d6973aa34c4d5d76c0430b181c3cd389) C:\Windows\system32\DRIVERS\ndisuio.sys
2011/08/24 00:04:27.0414 4808        NdisWan        (818f648618ae34f729fdb47ec68345c3) C:\Windows\system32\DRIVERS\ndiswan.sys
2011/08/24 00:04:27.0476 4808        NDProxy        (71dab552b41936358f3b541ae5997fb3) C:\Windows\system32\drivers\NDProxy.sys
2011/08/24 00:04:27.0492 4808        NetBIOS        (bcd093a5a6777cf626434568dc7dba78) C:\Windows\system32\DRIVERS\netbios.sys
2011/08/24 00:04:27.0538 4808        netbt          (ecd64230a59cbd93c85f1cd1cab9f3f6) C:\Windows\system32\DRIVERS\netbt.sys
2011/08/24 00:04:27.0585 4808        nfrd960        (2e7fb731d4790a1bc6270accefacb36e) C:\Windows\system32\drivers\nfrd960.sys
2011/08/24 00:04:27.0616 4808        nmsgopro        (acc8d7fc0da793450f5f257d9ce4ff75) C:\Windows\system32\DRIVERS\nmsgopro.sys
2011/08/24 00:04:27.0648 4808        nmsunidr        (64fa28c15dd71a80bef3527e1ef07df6) C:\Windows\system32\DRIVERS\nmsunidr.sys
2011/08/24 00:04:27.0663 4808        Npfs            (d36f239d7cce1931598e8fb90a0dbc26) C:\Windows\system32\drivers\Npfs.sys
2011/08/24 00:04:27.0694 4808        nsiproxy        (609773e344a97410ce4ebf74a8914fcf) C:\Windows\system32\drivers\nsiproxy.sys
2011/08/24 00:04:27.0741 4808        Ntfs            (6a4a98cee84cf9e99564510dda4baa47) C:\Windows\system32\drivers\Ntfs.sys
2011/08/24 00:04:27.0850 4808        NTIDrvr        (7f1c1f78d709c4a54cbb46ede7e0b48d) C:\Windows\system32\DRIVERS\NTIDrvr.sys
2011/08/24 00:04:27.0866 4808        ntrigdigi      (e875c093aec0c978a90f30c9e0dfbb72) C:\Windows\system32\drivers\ntrigdigi.sys
2011/08/24 00:04:27.0897 4808        Null            (c5dbbcda07d780bda9b685df333bb41e) C:\Windows\system32\drivers\Null.sys
2011/08/24 00:04:28.0084 4808        nvlddmkm        (351265910a8ef5fc6cc4535a00054049) C:\Windows\system32\DRIVERS\nvlddmkm.sys
2011/08/24 00:04:28.0256 4808        nvraid          (e69e946f80c1c31c53003bfbf50cbb7c) C:\Windows\system32\drivers\nvraid.sys
2011/08/24 00:04:28.0287 4808        nvstor          (9e0ba19a28c498a6d323d065db76dffc) C:\Windows\system32\drivers\nvstor.sys
2011/08/24 00:04:28.0303 4808        nv_agp          (07c186427eb8fcc3d8d7927187f260f7) C:\Windows\system32\drivers\nv_agp.sys
2011/08/24 00:04:28.0396 4808        ohci1394        (6f310e890d46e246e0e261a63d9b36b4) C:\Windows\system32\DRIVERS\ohci1394.sys
2011/08/24 00:04:28.0443 4808        Parport        (8a79fdf04a73428597e2caf9d0d67850) C:\Windows\system32\DRIVERS\parport.sys
2011/08/24 00:04:28.0474 4808        partmgr        (57389fa59a36d96b3eb09d0cb91e9cdc) C:\Windows\system32\drivers\partmgr.sys
2011/08/24 00:04:28.0490 4808        Parvdm          (6c580025c81caf3ae9e3617c22cad00e) C:\Windows\system32\DRIVERS\parvdm.sys
2011/08/24 00:04:28.0537 4808        pci            (941dc1d19e7e8620f40bbc206981efdb) C:\Windows\system32\drivers\pci.sys
2011/08/24 00:04:28.0599 4808        pciide          (3b1901e401473e03eb8c874271e50c26) C:\Windows\system32\drivers\pciide.sys
2011/08/24 00:04:28.0615 4808        pcmcia          (e6f3fb1b86aa519e7698ad05e58b04e5) C:\Windows\system32\drivers\pcmcia.sys
2011/08/24 00:04:28.0677 4808        PEAUTH          (6349f6ed9c623b44b52ea3c63c831a92) C:\Windows\system32\drivers\peauth.sys
2011/08/24 00:04:28.0771 4808        PptpMiniport    (ecfffaec0c1ecd8dbc77f39070ea1db1) C:\Windows\system32\DRIVERS\raspptp.sys
2011/08/24 00:04:28.0802 4808        Processor      (0e3cef5d28b40cf273281d620c50700a) C:\Windows\system32\drivers\processr.sys
2011/08/24 00:04:28.0864 4808        PSched          (99514faa8df93d34b5589187db3aa0ba) C:\Windows\system32\DRIVERS\pacer.sys
2011/08/24 00:04:28.0880 4808        PSDFilter      (88b72d2a800300eb05c69f3c6c3180f2) C:\Windows\system32\DRIVERS\psdfilter.sys
2011/08/24 00:04:28.0927 4808        PSDNServ        (9649e11fc5459bf6b2c9e8e327e45c3a) C:\Windows\system32\drivers\PSDNServ.sys
2011/08/24 00:04:28.0927 4808        psdvdisk        (3d0be1373b9dfe9fc7b64f090e4d59e3) C:\Windows\system32\drivers\psdvdisk.sys
2011/08/24 00:04:28.0989 4808        ql2300          (ccdac889326317792480c0a67156a1ec) C:\Windows\system32\drivers\ql2300.sys
2011/08/24 00:04:29.0098 4808        ql40xx          (81a7e5c076e59995d54bc1ed3a16e60b) C:\Windows\system32\drivers\ql40xx.sys
2011/08/24 00:04:29.0145 4808        QWAVEdrv        (9f5e0e1926014d17486901c88eca2db7) C:\Windows\system32\drivers\qwavedrv.sys
2011/08/24 00:04:29.0161 4808        RasAcd          (147d7f9c556d259924351feb0de606c3) C:\Windows\system32\DRIVERS\rasacd.sys
2011/08/24 00:04:29.0192 4808        Rasl2tp        (a214adbaf4cb47dd2728859ef31f26b0) C:\Windows\system32\DRIVERS\rasl2tp.sys
2011/08/24 00:04:29.0239 4808        RasPppoe        (509a98dd18af4375e1fc40bc175f1def) C:\Windows\system32\DRIVERS\raspppoe.sys
2011/08/24 00:04:29.0270 4808        RasSstp        (2005f4a1e05fa09389ac85840f0a9e4d) C:\Windows\system32\DRIVERS\rassstp.sys
2011/08/24 00:04:29.0301 4808        rdbss          (b14c9d5b9add2f84f70570bbbfaa7935) C:\Windows\system32\DRIVERS\rdbss.sys
2011/08/24 00:04:29.0348 4808        RDPCDD          (89e59be9a564262a3fb6c4f4f1cd9899) C:\Windows\system32\DRIVERS\RDPCDD.sys
2011/08/24 00:04:29.0379 4808        rdpdr          (e8bd98d46f2ed77132ba927fccb47d8b) C:\Windows\system32\drivers\rdpdr.sys
2011/08/24 00:04:29.0395 4808        RDPENCDD        (9d91fe5286f748862ecffa05f8a0710c) C:\Windows\system32\drivers\rdpencdd.sys
2011/08/24 00:04:29.0426 4808        RDPWD          (30bfbdfb7f95559ede971f9ddb9a00ba) C:\Windows\system32\drivers\RDPWD.sys
2011/08/24 00:04:29.0488 4808        rspndr          (9c508f4074a39e8b4b31d27198146fad) C:\Windows\system32\DRIVERS\rspndr.sys
2011/08/24 00:04:29.0520 4808        sbp2port        (3ce8f073a557e172b330109436984e30) C:\Windows\system32\drivers\sbp2port.sys
2011/08/24 00:04:29.0566 4808        secdrv          (90a3935d05b494a5a39d37e71f09a677) C:\Windows\system32\drivers\secdrv.sys
2011/08/24 00:04:29.0598 4808        Serenum        (ce9ec966638ef0b10b864ddedf62a099) C:\Windows\system32\DRIVERS\serenum.sys
2011/08/24 00:04:29.0644 4808        Serial          (6d663022db3e7058907784ae14b69898) C:\Windows\system32\DRIVERS\serial.sys
2011/08/24 00:04:29.0676 4808        sermouse        (8af3d28a879bf75db53a0ee7a4289624) C:\Windows\system32\drivers\sermouse.sys
2011/08/24 00:04:29.0707 4808        sffdisk        (103b79418da647736ee95645f305f68a) C:\Windows\system32\drivers\sffdisk.sys
2011/08/24 00:04:29.0738 4808        sffp_mmc        (8fd08a310645fe872eeec6e08c6bf3ee) C:\Windows\system32\drivers\sffp_mmc.sys
2011/08/24 00:04:29.0769 4808        sffp_sd        (9cfa05fcfcb7124e69cfc812b72f9614) C:\Windows\system32\drivers\sffp_sd.sys
2011/08/24 00:04:29.0800 4808        sfloppy        (46ed8e91793b2e6f848015445a0ac188) C:\Windows\system32\drivers\sfloppy.sys
2011/08/24 00:04:29.0832 4808        sisagp          (d2a595d6eebeeaf4334f8e50efbc9931) C:\Windows\system32\drivers\sisagp.sys
2011/08/24 00:04:29.0863 4808        SiSRaid2        (cedd6f4e7d84e9f98b34b3fe988373aa) C:\Windows\system32\drivers\sisraid2.sys
2011/08/24 00:04:29.0878 4808        SiSRaid4        (df843c528c4f69d12ce41ce462e973a7) C:\Windows\system32\drivers\sisraid4.sys
2011/08/24 00:04:29.0910 4808        Smb            (7b75299a4d201d6a6533603d6914ab04) C:\Windows\system32\DRIVERS\smb.sys
2011/08/24 00:04:29.0956 4808        spldr          (7aebdeef071fe28b0eef2cdd69102bff) C:\Windows\system32\drivers\spldr.sys
2011/08/24 00:04:30.0003 4808        srv            (41987f9fc0e61adf54f581e15029ad91) C:\Windows\system32\DRIVERS\srv.sys
2011/08/24 00:04:30.0066 4808        srv2            (ff33aff99564b1aa534f58868cbe41ef) C:\Windows\system32\DRIVERS\srv2.sys
2011/08/24 00:04:30.0081 4808        srvnet          (7605c0e1d01a08f3ecd743f38b834a44) C:\Windows\system32\DRIVERS\srvnet.sys
2011/08/24 00:04:30.0144 4808        ssmdrv          (a36ee93698802cd899f98bfd553d8185) C:\Windows\system32\DRIVERS\ssmdrv.sys
2011/08/24 00:04:30.0190 4808        swenum          (7ba58ecf0c0a9a69d44b3dca62becf56) C:\Windows\system32\DRIVERS\swenum.sys
2011/08/24 00:04:30.0222 4808        Symc8xx        (192aa3ac01df071b541094f251deed10) C:\Windows\system32\drivers\symc8xx.sys
2011/08/24 00:04:30.0237 4808        Sym_hi          (8c8eb8c76736ebaf3b13b633b2e64125) C:\Windows\system32\drivers\sym_hi.sys
2011/08/24 00:04:30.0268 4808        Sym_u3          (8072af52b5fd103bbba387a1e49f62cb) C:\Windows\system32\drivers\sym_u3.sys
2011/08/24 00:04:30.0346 4808        Tcpip          (2756186e287139310997090797e0182b) C:\Windows\system32\drivers\tcpip.sys
2011/08/24 00:04:30.0393 4808        Tcpip6          (2756186e287139310997090797e0182b) C:\Windows\system32\DRIVERS\tcpip.sys
2011/08/24 00:04:30.0440 4808        tcpipreg        (608c345a255d82a6289c2d468eb41fd7) C:\Windows\system32\drivers\tcpipreg.sys
2011/08/24 00:04:30.0471 4808        TDPIPE          (5dcf5e267be67a1ae926f2df77fbcc56) C:\Windows\system32\drivers\tdpipe.sys
2011/08/24 00:04:30.0502 4808        TDTCP          (389c63e32b3cefed425b61ed92d3f021) C:\Windows\system32\drivers\tdtcp.sys
2011/08/24 00:04:30.0549 4808        tdx            (76b06eb8a01fc8624d699e7045303e54) C:\Windows\system32\DRIVERS\tdx.sys
2011/08/24 00:04:30.0596 4808        TermDD          (3cad38910468eab9a6479e2f01db43c7) C:\Windows\system32\DRIVERS\termdd.sys
2011/08/24 00:04:30.0674 4808        TSHWMDTCP      (3f6dc449398b21c213dcdd18f460df72) C:\Program Files\Intel\IntelDH\Intel Media Server\Media Server\bin\TSHWMDTCP.sys
2011/08/24 00:04:30.0705 4808        tssecsrv        (dcf0f056a2e4f52287264f5ab29cf206) C:\Windows\system32\DRIVERS\tssecsrv.sys
2011/08/24 00:04:30.0736 4808        tunmp          (caecc0120ac49e3d2f758b9169872d38) C:\Windows\system32\DRIVERS\tunmp.sys
2011/08/24 00:04:30.0768 4808        tunnel          (300db877ac094feab0be7688c3454a9c) C:\Windows\system32\DRIVERS\tunnel.sys
2011/08/24 00:04:30.0814 4808        uagp35          (c3ade15414120033a36c0f293d4a4121) C:\Windows\system32\drivers\uagp35.sys
2011/08/24 00:04:30.0846 4808        UBHelper        (e0c67be430c6de490d6ccaecfa071f9e) C:\Windows\system32\drivers\UBHelper.sys
2011/08/24 00:04:30.0877 4808        udfs            (d9728af68c4c7693cb100b8441cbdec6) C:\Windows\system32\DRIVERS\udfs.sys
2011/08/24 00:04:30.0939 4808        uliagpkx        (75e6890ebfce0841d3291b02e7a8bdb0) C:\Windows\system32\drivers\uliagpkx.sys
2011/08/24 00:04:30.0970 4808        uliahci        (3cd4ea35a6221b85dcc25daa46313f8d) C:\Windows\system32\drivers\uliahci.sys
2011/08/24 00:04:31.0017 4808        UlSata          (8514d0e5cd0534467c5fc61be94a569f) C:\Windows\system32\drivers\ulsata.sys
2011/08/24 00:04:31.0064 4808        ulsata2        (38c3c6e62b157a6bc46594fada45c62b) C:\Windows\system32\drivers\ulsata2.sys
2011/08/24 00:04:31.0111 4808        umbus          (32cff9f809ae9aed85464492bf3e32d2) C:\Windows\system32\DRIVERS\umbus.sys
2011/08/24 00:04:31.0142 4808        usbccgp        (caf811ae4c147ffcd5b51750c7f09142) C:\Windows\system32\DRIVERS\usbccgp.sys
2011/08/24 00:04:31.0173 4808        usbcir          (e9476e6c486e76bc4898074768fb7131) C:\Windows\system32\drivers\usbcir.sys
2011/08/24 00:04:31.0220 4808        usbehci        (79e96c23a97ce7b8f14d310da2db0c9b) C:\Windows\system32\DRIVERS\usbehci.sys
2011/08/24 00:04:31.0251 4808        usbhub          (4673bbcb006af60e7abddbe7a130ba42) C:\Windows\system32\DRIVERS\usbhub.sys
2011/08/24 00:04:31.0282 4808        usbohci        (38dbc7dd6cc5a72011f187425384388b) C:\Windows\system32\drivers\usbohci.sys
2011/08/24 00:04:31.0329 4808        usbprint        (e75c4b5269091d15a2e7dc0b6d35f2f5) C:\Windows\system32\DRIVERS\usbprint.sys
2011/08/24 00:04:31.0345 4808        USBSTOR        (be3da31c191bc222d9ad503c5224f2ad) C:\Windows\system32\DRIVERS\USBSTOR.SYS
2011/08/24 00:04:31.0376 4808        usbuhci        (814d653efc4d48be3b04a307eceff56f) C:\Windows\system32\DRIVERS\usbuhci.sys
2011/08/24 00:04:31.0438 4808        vga            (7d92be0028ecdedec74617009084b5ef) C:\Windows\system32\DRIVERS\vgapnp.sys
2011/08/24 00:04:31.0470 4808        VgaSave        (2e93ac0a1d8c79d019db6c51f036636c) C:\Windows\System32\drivers\vga.sys
2011/08/24 00:04:31.0501 4808        viaagp          (045d9961e591cf0674a920b6ba3ba5cb) C:\Windows\system32\drivers\viaagp.sys
2011/08/24 00:04:31.0532 4808        ViaC7          (56a4de5f02f2e88182b0981119b4dd98) C:\Windows\system32\drivers\viac7.sys
2011/08/24 00:04:31.0563 4808        viaide          (fd2e3175fcada350c7ab4521dca187ec) C:\Windows\system32\drivers\viaide.sys
2011/08/24 00:04:31.0594 4808        volmgr          (69503668ac66c77c6cd7af86fbdf8c43) C:\Windows\system32\drivers\volmgr.sys
2011/08/24 00:04:31.0626 4808        volmgrx        (23e41b834759917bfd6b9a0d625d0c28) C:\Windows\system32\drivers\volmgrx.sys
2011/08/24 00:04:31.0657 4808        volsnap        (147281c01fcb1df9252de2a10d5e7093) C:\Windows\system32\drivers\volsnap.sys
2011/08/24 00:04:31.0688 4808        vsmraid        (d984439746d42b30fc65a4c3546c6829) C:\Windows\system32\drivers\vsmraid.sys
2011/08/24 00:04:31.0735 4808        WacomPen        (48dfee8f1af7c8235d4e626f0c4fe031) C:\Windows\system32\drivers\wacompen.sys
2011/08/24 00:04:31.0766 4808        Wanarp          (55201897378cca7af8b5efd874374a26) C:\Windows\system32\DRIVERS\wanarp.sys
2011/08/24 00:04:31.0797 4808        Wanarpv6        (55201897378cca7af8b5efd874374a26) C:\Windows\system32\DRIVERS\wanarp.sys
2011/08/24 00:04:31.0813 4808        Wd              (afc5ad65b991c1e205cf25cfdbf7a6f4) C:\Windows\system32\drivers\wd.sys
2011/08/24 00:04:31.0860 4808        Wdf01000        (b6f0a7ad6d4bd325fbcd8bac96cd8d96) C:\Windows\system32\drivers\Wdf01000.sys
2011/08/24 00:04:31.0938 4808        WmiAcpi        (701a9f884a294327e9141d73746ee279) C:\Windows\system32\drivers\wmiacpi.sys
2011/08/24 00:04:32.0000 4808        WpdUsb          (de9d36f91a4df3d911626643debf11ea) C:\Windows\system32\DRIVERS\wpdusb.sys
2011/08/24 00:04:32.0031 4808        ws2ifsl        (e3a3cb253c0ec2494d4a61f5e43a389c) C:\Windows\system32\drivers\ws2ifsl.sys
2011/08/24 00:04:32.0094 4808        WSVD            (2584df81cc9f7e7bd3545691106f8cae) C:\Windows\system32\drivers\WSVD.sys
2011/08/24 00:04:32.0140 4808        WUDFRd          (ac13cb789d93412106b0fb6c7eb2bcb6) C:\Windows\system32\DRIVERS\WUDFRd.sys
2011/08/24 00:04:32.0172 4808        MBR (0x1B8)    (a863475757cc50891aa8458c415e4b25) \Device\Harddisk0\DR0
2011/08/24 00:04:32.0234 4808        MBR (0x1B8)    (5c616939100b85e558da92b899a0fc36) \Device\Harddisk1\DR1
2011/08/24 00:04:32.0250 4808        Boot (0x1200)  (053b4d7940b891966893a4dcfa987bcb) \Device\Harddisk0\DR0\Partition0
2011/08/24 00:04:32.0281 4808        Boot (0x1200)  (24473cb9ca1a447b4fd0abd040365bb2) \Device\Harddisk0\DR0\Partition1
2011/08/24 00:04:32.0281 4808        Boot (0x1200)  (c1d5286338bf783582a2fa60313134d9) \Device\Harddisk1\DR1\Partition0
2011/08/24 00:04:32.0296 4808        ================================================================================
2011/08/24 00:04:32.0296 4808        Scan finished
2011/08/24 00:04:32.0296 4808        ================================================================================
2011/08/24 00:04:32.0296 5120        Detected object count: 0
2011/08/24 00:04:32.0296 5120        Actual detected object count: 0

Viele Grüße und hier schon mal VIELEN DANK FÜR DIE HILFE !
Michael

cosinus 24.08.2011 09:36

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

DefLeppard 24.08.2011 13:10

Hallo Arne,

hier die Logdatei von ComboFix:

Code:

ComboFix 11-08-24.02 - MICHAEL 24.08.2011  13:48:14.1.4 - x86
Microsoft® Windows Vista™ Home Premium  6.0.6002.2.1252.49.1031.18.2030.1157 [GMT 2:00]
ausgeführt von:: c:\users\MICHAEL\Desktop\ComboFix.exe
AV: AntiVir Desktop *Disabled/Updated* {090F9C29-64CE-6C6F-379C-5901B49A85B7}
SP: AntiVir Desktop *Disabled/Updated* {B26E7DCD-42F4-63E1-0D2C-6273CF1DCF0A}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
C:\SystemData
c:\systemdata\AE1E1FC359DE710
c:\users\MICHAEL\AppData\Roaming\ACD Systems\ACDSee\ImageDB.ddf
.
.
(((((((((((((((((((((((  Dateien erstellt von 2011-07-24 bis 2011-08-24  ))))))))))))))))))))))))))))))
.
.
2011-08-24 11:21 . 2011-07-11 13:25        2048        ----a-w-        c:\windows\system32\tzres.dll
2011-08-23 20:40 . 2011-08-23 20:40        --------        d-----w-        C:\_OTL
2011-08-23 11:42 . 2011-08-23 11:42        --------        d-----w-        c:\program files\ESET
2011-08-23 07:41 . 2011-08-12 02:44        7152464        ----a-w-        c:\programdata\Microsoft\Windows Defender\Definition Updates\{E56744FE-5279-4468-926B-A237C8D27817}\mpengine.dll
2011-08-18 21:29 . 2011-08-18 21:29        --------        d-----w-        c:\users\MICHAEL\AppData\Roaming\Malwarebytes
2011-08-18 21:29 . 2011-07-06 17:52        41272        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2011-08-18 21:29 . 2011-08-18 21:29        --------        d-----w-        c:\programdata\Malwarebytes
2011-08-18 21:29 . 2011-08-18 21:29        --------        d-----w-        c:\program files\Malwarebytes' Anti-Malware
2011-08-18 21:29 . 2011-07-06 17:52        22712        ----a-w-        c:\windows\system32\drivers\mbam.sys
2011-08-11 00:38 . 2011-06-17 16:03        375808        ----a-w-        c:\windows\system32\winsrv.dll
2011-08-11 00:38 . 2011-07-06 15:31        214016        ----a-w-        c:\windows\system32\drivers\mrxsmb10.sys
2011-08-11 00:38 . 2011-06-06 10:59        2409784        ----a-w-        c:\program files\Windows Mail\OESpamFilter.dat
2011-08-11 00:38 . 2011-06-20 08:54        3602832        ----a-w-        c:\windows\system32\ntkrnlpa.exe
2011-08-11 00:38 . 2011-06-20 08:54        3550096        ----a-w-        c:\windows\system32\ntoskrnl.exe
2011-08-11 00:38 . 2011-06-17 20:13        905104        ----a-w-        c:\windows\system32\drivers\tcpip.sys
2011-08-09 15:19 . 2011-08-09 15:19        159744        ----a-w-        c:\program files\Internet Explorer\Plugins\npqtplugin7.dll
2011-08-09 15:19 . 2011-08-09 15:19        159744        ----a-w-        c:\program files\Internet Explorer\Plugins\npqtplugin6.dll
2011-08-09 15:19 . 2011-08-09 15:19        159744        ----a-w-        c:\program files\Internet Explorer\Plugins\npqtplugin5.dll
2011-08-09 15:19 . 2011-08-09 15:19        159744        ----a-w-        c:\program files\Internet Explorer\Plugins\npqtplugin4.dll
2011-08-09 15:19 . 2011-08-09 15:19        159744        ----a-w-        c:\program files\Internet Explorer\Plugins\npqtplugin3.dll
2011-08-09 15:19 . 2011-08-09 15:19        159744        ----a-w-        c:\program files\Internet Explorer\Plugins\npqtplugin2.dll
2011-08-09 15:19 . 2011-08-09 15:19        159744        ----a-w-        c:\program files\Internet Explorer\Plugins\npqtplugin.dll
2011-08-09 15:19 . 2011-08-09 15:19        --------        d-----w-        c:\program files\QuickTime
2011-08-09 15:19 . 2011-08-09 15:19        --------        d-----w-        c:\programdata\Apple Computer
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-08-13 15:44 . 2011-05-19 17:55        404640        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2011-07-05 16:37 . 2011-07-05 16:37        94208        ----a-w-        c:\windows\system32\QuickTimeVR.qtx
2011-07-05 16:37 . 2011-07-05 16:37        69632        ----a-w-        c:\windows\system32\QuickTime.qts
2011-06-28 17:23 . 2009-06-24 18:09        66616        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
2011-06-28 17:23 . 2009-06-24 18:09        138192        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2011-06-02 13:34 . 2011-07-13 21:04        2043392        ----a-w-        c:\windows\system32\win32k.sys
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}]
2011-06-25 10:30        1491928        ----a-w-        c:\program files\Ask.com\GenericAskToolbar.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\program files\Ask.com\GenericAskToolbar.dll" [2011-06-25 1491928]
.
[HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1]
[HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd]
.
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\program files\Ask.com\GenericAskToolbar.dll" [2011-06-25 1491928]
.
[HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1]
[HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd]
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-04-11 1233920]
"WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-19 202240]
"ISUSPM Startup"="c:\program files\Common Files\InstallShield\UpdateService\ISUSPM.exe" [2005-08-11 249856]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RtHDVCpl"="RtHDVCpl.exe" [2006-11-09 3784704]
"IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\Iaanotif.exe" [2006-09-29 151552]
"Acer Empowering Technology Monitor"="c:\windows\system32\SysMonitor.exe" [2006-11-23 319488]
"eDataSecurity Loader"="c:\acer\Empowering Technology\eDataSecurity\eDSloader.exe" [2006-11-17 453120]
"CCUTRAYICON"="c:\program files\Intel\IntelDH\CCU\CCU_TrayIcon.exe" [2006-11-18 182744]
"NMSSupport"="c:\program files\Common Files\Intel\IntelDH\NMS\Support\IntelHCTAgent.exe" [2006-09-26 423424]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2010-11-02 281768]
"CanonSolutionMenu"="c:\program files\Canon\SolutionMenu\CNSLMAIN.exe" [2008-03-11 689488]
"CanonMyPrinter"="c:\program files\Canon\MyPrinter\BJMyPrt.exe" [2008-03-18 1848648]
"NvSvc"="c:\windows\system32\nvsvc.dll" [2008-01-10 92704]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-01-10 8530464]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-01-10 88608]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2011-07-05 421888]
"Malwarebytes' Anti-Malware"="c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe" [2011-07-06 449584]
.
c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\
Adobe Reader Speed Launch.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2004-12-14 29696]
Empowering Technology Launcher.lnk - c:\acer\Empowering Technology\eAPLauncher.exe [2006-12-15 528384]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux"=wdmaud.drv
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
.
R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
R3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [2010-03-18 753504]
R3 WSVD;WSVD;c:\windows\system32\drivers\WSVD.sys [2006-09-19 80744]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [2011-04-27 136360]
S2 AntiVirWebService;Avira AntiVir WebGuard;c:\program files\Avira\AntiVir Desktop\AVWEBGRD.EXE [2011-06-28 428200]
S2 DQLWinService;DQLWinService;c:\program files\Common Files\Intel\IntelDH\NMS\AdpPlugins\DQLWinService.exe [2006-10-29 208896]
S2 MBAMService;MBAMService;c:\program files\Malwarebytes' Anti-Malware\mbamservice.exe [2011-07-06 366640]
S2 nmsgopro;GoProto Protocol Driver for NMS;c:\windows\system32\DRIVERS\nmsgopro.sys [2006-09-27 28672]
S2 nmsunidr;UniDriver for NMS;c:\windows\system32\DRIVERS\nmsunidr.sys [2006-10-19 7424]
S3 IntelDH;IntelDH Driver;c:\windows\system32\Drivers\IntelDH.sys [2007-10-08 5504]
S3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [2011-07-06 22712]
.
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
LocalServiceAndNoImpersonation        REG_MULTI_SZ          FontCache
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = about:blank
uSearchMigratedDefaultURL =
mStart Page = hxxp://de.intl.acer.yahoo.com
uSearchURL,(Default) = hxxp://de.rd.yahoo.com/customize/ycomp/defaults/su/*hxxp://de.yahoo.com
LSP: c:\program files\Avira\AntiVir Desktop\avsda.dll
TCP: DhcpNameServer = 192.168.2.1
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
HKLM-Run-IgfxTray - c:\windows\system32\igfxtray.exe
HKLM-Run-HotKeysCmds - c:\windows\system32\hkcmd.exe
HKLM-Run-Persistence - c:\windows\system32\igfxpers.exe
HKLM-Run-Acer Tour - (no file)
HKLM-Run-eRecoveryService - (no file)
HKLM-Run-Symantec PIF AlertEng - c:\program files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2011-08-24 13:56
Windows 6.0.6002 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
.
c:\users\MICHAEL\AppData\Local\Temp\catchme.dll 53248 bytes executable
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 1
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'Explorer.exe'(2176)
c:\windows\system32\MsnChatHook.dll
c:\windows\system32\sysenv.dll
c:\windows\system32\ShowErrMsg.dll
.
Zeit der Fertigstellung: 2011-08-24  14:00:28
ComboFix-quarantined-files.txt  2011-08-24 12:00
.
Vor Suchlauf: 12 Verzeichnis(se), 171.810.484.224 Bytes frei
Nach Suchlauf: 16 Verzeichnis(se), 171.340.488.704 Bytes frei
.
- - End Of File - - 4A661F45CA579E153470E5492E6902DE

Viele Grüße
Michael

cosinus 24.08.2011 14:24

Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.

Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM!


Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe - (aswMBR.exe Anleitung)
    Ab Windows Vista (oder höher) bitte mit Rechtsklick "als Administrator ausführen" starten".
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. (Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen )
    Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS-Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort.

Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung

Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).


DefLeppard 24.08.2011 15:38

Hallo Arne,

GMER ist 2x abgestürzt, beim ersten Mal das System (Bluescreen) gleich mit, ich lasse das mal ...

Hier die Logdatei von OSAM:

Code:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 16:14:58 on 24.08.2011

OS: Windows Vista Home Premium Edition Service Pack 2 (Build 6002), 32-bit
Default Browser: Microsoft Corporation Internet Explorer 9.00.8112.16421

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"FINDFAST.CPL" - "Microsoft Corporation" - C:\Windows\system32\FINDFAST.CPL
"FlashPlayerCPLApp.cpl" - "Adobe Systems Incorporated" - C:\Windows\system32\FlashPlayerCPLApp.cpl
"ISUSPM.cpl" - "Macrovision Corporation" - C:\Windows\system32\ISUSPM.cpl
"MLCFG32.CPL" - "Microsoft Corporation" - C:\Windows\system32\MLCFG32.CPL
"ODBCCP32.CPL" - "Microsoft Corporation" - C:\Windows\system32\ODBCCP32.CPL
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"QuickTime" - "Apple Inc." - C:\Program Files\QuickTime\QTSystem\QuickTime.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"Aspi32" (Aspi32) - "Adaptec" - C:\Windows\system32\drivers\Aspi32.sys
"avgio" (avgio) - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\avgio.sys
"avgntflt" (avgntflt) - "Avira GmbH" - C:\Windows\System32\DRIVERS\avgntflt.sys
"avipbb" (avipbb) - "Avira GmbH" - C:\Windows\System32\DRIVERS\avipbb.sys
"catchme" (catchme) - ? - C:\Users\MICHAEL\AppData\Local\Temp\catchme.sys  (File not found)
"FssFltr" (fssfltr) - "Microsoft Corporation" - C:\Windows\System32\DRIVERS\fssfltr.sys
"igfx" (igfx) - ? - C:\Windows\System32\DRIVERS\igdkmd32.sys  (File not found)
"int15" (int15) - ? - C:\Acer\Empowering Technology\eRecovery\int15.sys  (File found, but it contains no detailed information)
"IP in IP Tunnel Driver" (IpInIp) - ? - C:\Windows\System32\DRIVERS\ipinip.sys  (File not found)
"IPX Traffic Filter Driver" (NwlnkFlt) - ? - C:\Windows\System32\DRIVERS\nwlnkflt.sys  (File not found)
"IPX Traffic Forwarder Driver" (NwlnkFwd) - ? - C:\Windows\System32\DRIVERS\nwlnkfwd.sys  (File not found)
"MBAMProtector" (MBAMProtector) - "Malwarebytes Corporation" - C:\Windows\system32\drivers\mbam.sys
"PSDFilter" (PSDFilter) - "HiTRUST" - C:\Windows\System32\DRIVERS\psdfilter.sys
"PSDNSERVER" (PSDNServ) - "HiTRUST" - C:\Windows\System32\drivers\PSDNServ.sys
"psdvdisk" (psdvdisk) - "HiTRUST" - C:\Windows\System32\drivers\psdvdisk.sys
"pxdiifod" (pxdiifod) - ? - C:\Users\MICHAEL\AppData\Local\Temp\pxdiifod.sys  (Hidden registry entry, rootkit activity | File not found)
"SDDMI2" (SDDMI2) - ? - C:\Windows\system32\DDMI2.sys  (File not found)
"ssmdrv" (ssmdrv) - "Avira GmbH" - C:\Windows\System32\DRIVERS\ssmdrv.sys
"TSHWMDTCP" (TSHWMDTCP) - ? - C:\Program Files\Intel\IntelDH\Intel Media Server\Media Server\bin\TSHWMDTCP.sys  (File found, but it contains no detailed information)
"UBHelper" (UBHelper) - ? - C:\Windows\system32\drivers\UBHelper.sys  (File found, but it contains no detailed information)
"Upper Class Filter Driver" (NTIDrvr) - "NewTech Infosystems, Inc." - C:\Windows\System32\DRIVERS\NTIDrvr.sys
"WSVD" (WSVD) - "Wasay" - C:\Windows\system32\drivers\WSVD.sys

[Explorer]
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll
-----( HKLM\Software\Classes\Protocols\Handler )-----
{828030A1-22C1-4009-854F-8E305202313F} "livecall" - "Microsoft Corporation" - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
{828030A1-22C1-4009-854F-8E305202313F} "msnim" - "Microsoft Corporation" - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
{03C514A3-1EFB-4856-9F99-10D7BE1653C0} "Windows Live Mail HTML Asynchronous Pluggable Protocol Handler" - "Microsoft Corporation" - C:\Program Files\Windows Live\Mail\mailcomm.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{911051fa-c21c-4246-b470-070cd8df6dc4} ".cab or .zip files" - ? -  (File not found | COM-object registry key not found)
{23170F69-40C1-278A-1000-000100020000} "7-Zip Shell Extension" - "Igor Pavlov" - C:\Program Files\7-Zip\7-zip.dll
{1b24a030-9b20-49bc-97ac-1be4426f9e59} "ActiveDirectory Folder" - ? -  (File not found | COM-object registry key not found)
{34449847-FD14-4fc8-A75A-7432F5181EFB} "ActiveDirectory Folder" - ? -  (File not found | COM-object registry key not found)
{0563DB41-F538-4B37-A92D-4659049B7766} "CLSID_WLMCMimeFilter" - "Microsoft Corporation" - C:\Program Files\Windows Live\Mail\mailcomm.dll
{0F8604A5-4ECE-4DE1-BA7D-CF10F8AA4F48} "Contacts folder" - ? -  (File not found | COM-object registry key not found)
{2C2577C2-63A7-40e3-9B7F-586602617ECB} "Explorer Query Band" - ? -  (File not found | COM-object registry key not found)
{FAC3CBF6-8697-43d0-BAB9-DCD1FCE19D75} "IE User Assist" - ? -  (File not found | COM-object registry key not found)
{BB7DF450-F119-11CD-8465-00AA00425D90} "Microsoft Access Custom Icon Handler" - "Microsoft Corporation" - C:\Program Files\Microsoft Office\Office\soa800.dll
{59850401-6664-101B-B21C-00AA004BA90B} "Microsoft Office Sammelmappen-Teiler" - "Microsoft Corporation" - C:\Program Files\Microsoft Office\Office\UNBIND.DLL
{D0FAC080-AE1A-11ce-8016-CE90976DC901} "Picture Publisher File Viewer" - ? - C:\Windows\system32\ppiv30.dll  (File found, but it contains no detailed information)
{00020d75-0000-0000-c000-000000000046} "Posteingang" - "Microsoft Corporation" - C:\Program Files\Windows Messaging\mlshext.dll
{F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4} "RealOne Player Context Menu Class" - "RealNetworks, Inc." - C:\Program Files\Real\RealPlayer\rpshell.dll
{C8494E42-ACDD-4739-B0FB-217361E4894F} "Sam Account Folder" - ? -  (File not found | COM-object registry key not found)
{E29F9716-5C08-4FCD-955A-119FDB5A522D} "Sam Account Folder" - ? -  (File not found | COM-object registry key not found)
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\shlext.dll
{2BE99FD4-A181-4996-BFA9-58C5FFD11F6C} "Windows Live Photo Gallery Autoplay Drop Target" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\WLXPhotoGallery.exe
{00F30F64-AC33-42F5-8FD1-5DC2D3FDE06C} "Windows Live Photo Gallery Editor Drop Target" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\WLXPhotoGallery.exe
{00F3712A-CA79-45B4-9E4D-D7891E7F8B9D} "Windows Live Photo Gallery Editor Shim" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll
{00F30F90-3E96-453B-AFCD-D71989ECC2C7} "Windows Live Photo Gallery Viewer Autoplay Shim" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll
{00F33137-EE26-412F-8D71-F84E4C2C6625} "Windows Live Photo Gallery Viewer Autoplay Shim" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll
{00F374B7-B390-4884-B372-2FC349F2172B} "Windows Live Photo Gallery Viewer Drop Target" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\WLXPhotoGallery.exe
{00F346CB-35A4-465B-8B8F-65A29DBAB1F6} "Windows Live Photo Gallery Viewer Shim" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll
{da67b8ad-e81b-4c70-9b91b417b5e33527} "Windows Search Shell Service" - ? -  (File not found | COM-object registry key not found)
{B41DB860-8EE4-11D2-9906-E49FADC173CA} "WinRAR" - ? - C:\Program Files\WinRAR\rarext.dll
{06A2568A-CED6-4187-BB20-400B8C02BE5A} "{06A2568A-CED6-4187-BB20-400B8C02BE5A}" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\WLXPhotoAcquireWizard.exe

[Internet Explorer]
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
<binary data> "&Windows Live Toolbar" - "Microsoft Corporation" - C:\Program Files\Windows Live\Toolbar\wltcore.dll
<binary data> "Acer eDataSecurity Management" - "HiTRUST" - C:\Windows\system32\eDStoolbar.dll
<binary data> "Avira SearchFree Toolbar plus WebGuard" - "Ask" - C:\Program Files\Ask.com\GenericAskToolbar.dll
ITBar7Height "ITBar7Height" - ? -  (File not found | COM-object registry key not found)
<binary data> "ITBar7Layout" - ? -  (File not found | COM-object registry key not found)
<binary data> "ITBarLayout" - ? -  (File not found | COM-object registry key not found)
-----( HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks )-----
{EF99BD32-C1FB-11D2-892F-0090271D4F88} "Yahoo! Toolbar mit Pop-Up-Blocker" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{7530BFB8-7293-4D34-9923-61A11451AFC5} "OnlineScanner Control" - "ESET" - C:\PROGRA~1\ESET\ESETON~1\ONLINE~1.OCX / hxxp://download.eset.com/special/eos/OnlineScanner.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
{5F7B1267-94A9-47F5-98DB-E99415F33AEC} "In Blog veröffentlichen" - "Microsoft Corporation" - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar )-----
<binary data> "&Windows Live Toolbar" - "Microsoft Corporation" - C:\Program Files\Windows Live\Toolbar\wltcore.dll
<binary data> "Acer eDataSecurity Management" - "HiTRUST" - C:\Windows\system32\eDStoolbar.dll
<binary data> "Avira SearchFree Toolbar plus WebGuard" - "Ask" - C:\Program Files\Ask.com\GenericAskToolbar.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} "AcroIEHlprObj Class" - "Adobe Systems Incorporated" - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
{D4027C7F-154A-4066-A1AD-4243D8127440} "Avira SearchFree Toolbar plus WebGuard" - "Ask" - C:\Program Files\Ask.com\GenericAskToolbar.dll
{3049C3E9-B461-4BC5-8870-4C09146192CA} "RealPlayer Download and Record Plugin for Internet Explorer" - "RealPlayer" - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll
{6EBF7485-159F-4bff-A14F-B9E3AAC4465B} "Search Helper" - "Microsoft Corporation" - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll
{83A2F9B1-01A2-4AA5-87D1-45B6B8505E96} "ShowBarObj Class" - ? - C:\Windows\system32\ActiveToolBand.dll  (File not found)
{9030D464-4C02-4ABF-8ECC-5164760863C6} "Windows Live Anmelde-Hilfsprogramm" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
{E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} "Windows Live Toolbar Helper" - "Microsoft Corporation" - C:\Program Files\Windows Live\Toolbar\wltcore.dll
{5C255C8A-E604-49b4-9D64-90988571CECB} "{5C255C8A-E604-49b4-9D64-90988571CECB}" - ? -  (File not found | COM-object registry key not found)

[Logon]
-----( %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup )-----
"desktop.ini" - ? - C:\Users\MICHAEL\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini
-----( %AllUsersProfile%\Microsoft\Windows\Start Menu\Programs\Startup )-----
"Adobe Reader Speed Launch.lnk" - "Adobe Systems Incorporated" - C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe  (Shortcut exists | File exists)
"desktop.ini" - ? - C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini
"Empowering Technology Launcher.lnk" - "Acer Inc." - C:\Acer\Empowering Technology\eAPLauncher.exe  (Shortcut exists | File exists)
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"ISUSPM Startup" - "Macrovision Corporation" - "C:\Program Files\Common Files\InstallShield\UpdateService\ISUSPM.exe" -startup
-----( HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd )-----
"StartupPrograms" - ? - rdpclip  (File not found)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"Acer Empowering Technology Monitor" - ? - C:\Windows\system32\SysMonitor.exe
"avgnt" - "Avira GmbH" - "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
"CanonMyPrinter" - "CANON INC." - C:\Program Files\Canon\MyPrinter\BJMyPrt.exe /logon
"CanonSolutionMenu" - "CANON INC." - C:\Program Files\Canon\SolutionMenu\CNSLMAIN.exe /logon
"CCUTRAYICON" - "Intel(R) Corporation" - C:\Program Files\Intel\IntelDH\CCU\CCU_TrayIcon.exe
"eDataSecurity Loader" - "HiTRUST" - C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe
"IAAnotif" - "Intel Corporation" - "C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe"
"Malwarebytes' Anti-Malware" - "Malwarebytes Corporation" - "C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray
"NMSSupport" - "Intel Corporation" - "C:\Program Files\Common Files\Intel\IntelDH\NMS\Support\IntelHCTAgent.exe" /startup
"QuickTime Task" - "Apple Inc." - "C:\Program Files\QuickTime\QTTask.exe" -atboottime

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"@C:\Windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe,-100" (WPFFontCache_v0400) - "Microsoft Corporation" - C:\Windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe
"Avira AntiVir Guard" (AntiVirService) - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
"Avira AntiVir Planer" (AntiVirSchedulerService) - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\sched.exe
"Avira AntiVir WebGuard" (AntiVirWebService) - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\AVWEBGRD.EXE
"Cyberlink RichVideo Service(CRVS)" (RichVideo) - ? - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
"DQLWinService" (DQLWinService) - ? - C:\Program Files\Common Files\Intel\IntelDH\NMS\AdpPlugins\DQLWinService.exe
"ePerformance Service" (AcerMemUsageCheckService) - ? - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
"eRecovery Service" (eRecoveryService) - "Acer Inc." - C:\Acer\Empowering Technology\eRecovery\eRecoveryService.exe
"Intel(R) Alert Service" (AlertService) - "Intel(R) Corporation" - C:\Program Files\Intel\IntelDH\CCU\AlertService.exe
"Intel(R) Application Tracker" (MCLServiceATL) - "Intel(R) Corporation" - C:\Program Files\Intel\IntelDH\Intel Media Server\Shells\MCLServiceATL.exe
"Intel(R) Matrix Storage Event Monitor" (IAANTMON) - "Intel Corporation" - C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe
"Intel(R) Remoting Service" (Remote UI Service) - "Intel(R) Corporation" - C:\Program Files\Intel\IntelDH\Intel Media Server\Shells\Remote UI Service.exe
"Intel(R) Software Services Manager" (ISSM) - "Intel(R) Corporation" - C:\Program Files\Intel\IntelDH\Intel Media Server\Media Server\bin\ISSM.exe
"Intel(R) Viiv(TM) Media Server" (M1 Server) - ? - C:\Program Files\Intel\IntelDH\Intel Media Server\Media Server\bin\mediaserver.exe
"LightScribeService Direct Disc Labeling Service" (LightScribeService) - "Hewlett-Packard Company" - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
"MBAMService" (MBAMService) - "Malwarebytes Corporation" - C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe
"Microsoft .NET Framework NGEN v4.0.30319_X86" (clr_optimization_v4.0.30319_32) - "Microsoft Corporation" - C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe
"SeaPort" (SeaPort) - "Microsoft Corporation" - C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
"Windows Live Family Safety" (fsssvc) - "Microsoft Corporation" - C:\Program Files\Windows Live\Family Safety\fsssvc.exe

[Winlogon]
-----( HKCU\Control Panel\Desktop )-----
"SCRNSAVE.EXE" - ? - C:\Windows\ACER(N~1.SCR  (File found, but it contains no detailed information)
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify )-----
"igfxcui" - ? - igfxdev.dll  (File not found)

[Winsock Providers]
-----( HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries )-----
"AVSDA" - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\avsda.dll

===[ Logfile end ]=========================================[ Logfile end ]===

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru

Hier die Logdatei von aswMBR:

Code:

aswMBR version 0.9.8.978 Copyright(c) 2011 AVAST Software
Run date: 2011-08-24 16:18:34
-----------------------------
16:18:34.101    OS Version: Windows 6.0.6002 Service Pack 2
16:18:34.101    Number of processors: 4 586 0xF07
16:18:34.101    ComputerName: MICHAEL-PC-NEU  UserName: MICHAEL
16:18:34.881    Initialize success
16:20:03.608    AVAST engine defs: 11082401
16:20:31.594    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1
16:20:31.594    Disk 0 Vendor: WDC_WD50 12.0 Size: 476940MB BusType: 3
16:20:31.594    Disk 1  \Device\Harddisk1\DR1 -> \Device\Ide\IAAStorageDevice-2
16:20:31.594    Disk 1 Vendor: WDC_WD50 12.0 Size: 476940MB BusType: 3
16:20:31.610    Disk 0 MBR read successfully
16:20:31.610    Disk 0 MBR scan
16:20:31.625    Disk 0 unknown MBR code
16:20:31.625    Disk 0 scanning sectors +976768065
16:20:31.703    Disk 0 scanning C:\Windows\system32\drivers
16:20:38.942    Service scanning
16:20:39.971    Modules scanning
16:20:43.403    Disk 0 trace - called modules:
16:20:43.419    ntkrnlpa.exe CLASSPNP.SYS disk.sys iaStor.sys hal.dll
16:20:43.419    1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x86104ac8]
16:20:43.434    3 CLASSPNP.SYS[881bd8b3] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-1[0x84e98030]
16:20:44.230    AVAST engine scan C:\Windows
16:20:47.615    AVAST engine scan C:\Windows\system32
16:22:27.455    AVAST engine scan C:\Windows\system32\drivers
16:22:34.818    AVAST engine scan C:\Users\MICHAEL
16:25:33.891    AVAST engine scan C:\ProgramData
16:26:38.366    Scan finished successfully
16:30:00.739    Disk 0 MBR has been saved successfully to "C:\Users\MICHAEL\Desktop\MBR.dat"
16:30:00.754    The log file has been saved successfully to "C:\Users\MICHAEL\Desktop\aswMBR.txt"

Viele Grüße
Michael

cosinus 25.08.2011 09:37

Zitat:

16:20:31.625 Disk 0 unknown MBR code
Wir sollten den MBR manuell fixen. Sichere für den Fall der Fälle alle wichtigen Daten, auch wenn normalerweise immer alles glatt geht.
Starte erneut aswMBR und drücke auf den Button FixMBR.
Starte Windows neu und erstelle ein neues Log mit aswmbr.

DefLeppard 25.08.2011 13:23

Hallo Arne,

hier die Logdatei über den Fix:

Code:

aswMBR version 0.9.8.978 Copyright(c) 2011 AVAST Software
Run date: 2011-08-25 13:43:46
-----------------------------
13:43:46.722    OS Version: Windows 6.0.6002 Service Pack 2
13:43:46.722    Number of processors: 4 586 0xF07
13:43:46.722    ComputerName: MICHAEL-PC-NEU  UserName: MICHAEL
13:44:14.334    Initialize success
13:44:18.593    AVAST engine defs: 11082401
13:45:27.686    Verifying
13:45:37.701    Disk 0 Windows 600 MBR fixed successfully
14:02:32.587    Disk 0 MBR has been saved successfully to "C:\Users\MICHAEL\Desktop\MBR.dat"
14:02:32.587    The log file has been saved successfully to "C:\Users\MICHAEL\Desktop\aswMBR.txt"

Und hier die Logdatei über den Scan danach:

Code:

aswMBR version 0.9.8.978 Copyright(c) 2011 AVAST Software
Run date: 2011-08-25 14:08:23
-----------------------------
14:08:23.590    OS Version: Windows 6.0.6002 Service Pack 2
14:08:23.590    Number of processors: 4 586 0xF07
14:08:23.590    ComputerName: MICHAEL-PC-NEU  UserName: MICHAEL
14:08:44.462    Initialize success
14:08:48.612    AVAST engine defs: 11082401
14:09:23.509    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1
14:09:23.509    Disk 0 Vendor: WDC_WD50 12.0 Size: 476940MB BusType: 3
14:09:23.509    Disk 1  \Device\Harddisk1\DR1 -> \Device\Ide\IAAStorageDevice-2
14:09:23.509    Disk 1 Vendor: WDC_WD50 12.0 Size: 476940MB BusType: 3
14:09:23.525    Disk 0 MBR read successfully
14:09:23.525    Disk 0 MBR scan
14:09:23.525    Disk 0 Windows VISTA default MBR code
14:09:23.540    Disk 0 scanning sectors +976768065
14:09:23.618    Disk 0 scanning C:\Windows\system32\drivers
14:09:32.261    Service scanning
14:09:33.322    Modules scanning
14:09:36.473    Disk 0 trace - called modules:
14:09:36.488    ntkrnlpa.exe CLASSPNP.SYS disk.sys iaStor.sys hal.dll
14:09:36.488    1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x86023108]
14:09:36.504    3 CLASSPNP.SYS[881b88b3] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-1[0x84e99030]
14:09:37.284    AVAST engine scan C:\Windows
14:09:45.412    AVAST engine scan C:\Windows\system32
14:12:08.089    AVAST engine scan C:\Windows\system32\drivers
14:12:15.702    AVAST engine scan C:\Users\MICHAEL
14:16:11.746    AVAST engine scan C:\ProgramData
14:17:19.418    Scan finished successfully
14:18:15.220    Disk 0 MBR has been saved successfully to "C:\Users\MICHAEL\Desktop\MBR.dat"
14:18:15.220    The log file has been saved successfully to "C:\Users\MICHAEL\Desktop\aswMBR.txt"

Viele Grüße
Michael

cosinus 25.08.2011 15:12

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!


Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt:


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


DefLeppard 25.08.2011 23:49

Hallo Arne,

hier die Logdatei des Vollscans mit Malwarebytes:

Code:

Malwarebytes' Anti-Malware 1.51.1.1800
www.malwarebytes.org

Datenbank Version: 7566

Windows 6.0.6002 Service Pack 2
Internet Explorer 9.0.8112.16421

25.08.2011 22:02:23
mbam-log-2011-08-25 (22-02-23).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|)
Durchsuchte Objekte: 544296
Laufzeit: 3 Stunde(n), 31 Minute(n), 23 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Und hier die Logdatei des Vollscans mit SUPERAntiSpyware:

Code:

SUPERAntiSpyware Scan Log
hxxp://www.superantispyware.com

Generated 08/26/2011 at 00:18 AM

Application Version : 5.0.1118

Core Rules Database Version : 7601
Trace Rules Database Version: 5413

Scan type      : Complete Scan
Total Scan Time : 05:53:37

Operating System Information
Windows Vista Home Premium 32-bit, Service Pack 2 (Build 6.00.6002)
UAC On - Administrator

Memory items scanned      : 768
Memory threats detected  : 0
Registry items scanned    : 38573
Registry threats detected : 5
File items scanned        : 363988
File threats detected    : 0

Browser Hijacker.Deskbar
        HKCR\Interface\{4897BBA6-48D9-468C-8EFA-846275D7701B}
        HKCR\Interface\{4897BBA6-48D9-468C-8EFA-846275D7701B}\ProxyStubClsid
        HKCR\Interface\{4897BBA6-48D9-468C-8EFA-846275D7701B}\ProxyStubClsid32
        HKCR\Interface\{4897BBA6-48D9-468C-8EFA-846275D7701B}\TypeLib
        HKCR\Interface\{4897BBA6-48D9-468C-8EFA-846275D7701B}\TypeLib#Version

Die Funde habe ich nach dem Scan - wie vom Programm vorgegeben - direkt gelöscht, nach dem Neustart tauchten die Funde allerdings wieder in der Quarantäne auf. Ich habe dann nochmal gelöscht, nach weiterem Neustart ist die Quarantäne nun leer.

Wegen des Vollscans mit ESET melde ich mich später nochmal.

Viele Grüße
Michael

DefLeppard 26.08.2011 13:42

Hallo Arne,

hier die aktuelle Logdatei von ESET:

Code:

# version=7
# iexplore.exe=9.00.8112.16421 (WIN7_IE9_RTM.110308-0330)
# OnlineScanner.ocx=1.0.0.6528
# api_version=3.0.2
# EOSSerial=c2fed0879592af46b7151a73a8de442b
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2011-08-26 12:34:54
# local_time=2011-08-26 02:34:54 (+0100, Mitteleuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=6.0.6002 NT Service Pack 2
# compatibility_mode=1797 16775165 100 100 42611 89250786 25637 0
# compatibility_mode=3584 16777215 100 0 0 0 0 0
# compatibility_mode=5892 16776573 100 100 640 151886950 0 0
# compatibility_mode=8192 67108863 100 0 254473 254473 0 0
# scanned=398371
# found=0
# cleaned=0
# scan_time=7872

Viele Grüße
Michael

cosinus 26.08.2011 18:30

Ok, nur ein paar Überreste.
Rechner soweit wieder im Lot?

DefLeppard 26.08.2011 21:16

Hallo Arne,

erstmal VIELEN, VIELEN DANK für Deine Unterstützung und Hilfe bis hierher !!:dankeschoen: Was hätte ich ohne Dich und dieses Board hier gemacht ? Mein Rechner läuft soweit derzeit wieder normal. Banking allerdings vorsichtshalber bis auf Weiteres am Terminal meiner Bankfiliale ...

Ich melde mich in Kürze nochmal, habe dann noch ein paar Fragen.

Nochmals vielen Dank und Grüße
Michael

cosinus 27.08.2011 10:04

Zitat:

Banking allerdings vorsichtshalber bis auf Weiteres am Terminal meiner Bankfiliale ...
Gute Entscheidung. Alternativ über die Linux-Live-CD Bankix


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:11 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131