![]() |
Hi Arne, ich benutze Windows XP 64bit, weil das hier eine professionelle Workstation ist - mein Musikstudio läuft auf dem Rechner hier. Ist für die Programme mit denen ich arbeite einfach die ressourcenschonenste und stabilste Art zu arbeiten...aber halt auch sehr anfällig :). Wegen IE6...puh, den benutz ich ja nie, da hab ich ihn auch nie geupdated...:D Vielen vielen Dank erstmal!! Ich finde das Engagement auf dieser Seite hier einfach grandios. Das System läuft nach Ausführen des Fixes nochmal um einiges schneller. Hier der Log: All processes killed ========== OTL ========== 64bit-Registry value HKEY_USERS\S-1-5-21-1842288277-1471284191-759357367-500\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\\{01E04581-4EEE-11D0-BFE9-00AA005B4383} deleted successfully. 64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{01E04581-4EEE-11D0-BFE9-00AA005B4383}\ deleted successfully. 64bit-Registry value HKEY_USERS\S-1-5-21-1842288277-1471284191-759357367-500\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{01E04581-4EEE-11D0-BFE9-00AA005B4383} deleted successfully. Unable to delete 64bit registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{01E04581-4EEE-11D0-BFE9-00AA005B4383}\ . 64bit-Registry value HKEY_USERS\S-1-5-21-1842288277-1471284191-759357367-500\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{0E5CBF21-D15F-11D0-8301-00AA005B4383} deleted successfully. 64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0E5CBF21-D15F-11D0-8301-00AA005B4383}\ deleted successfully. 64bit-Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\FirefaceMixTray deleted successfully. 64bit-Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\FirefaceTray deleted successfully. Registry value HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce\\tscuninstall deleted successfully. Registry value HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\RunOnce\\tscuninstall not found. Registry value HKEY_USERS\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\RunOnce\\tscuninstall deleted successfully. Registry value HKEY_USERS\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\RunOnce\\tscuninstall deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktop deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktopChanges deleted successfully. Registry key HKEY_USERS\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Recovery\ not found. Registry value HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry key HKEY_USERS\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Recovery\ not found. Registry value HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun not found. Registry key HKEY_USERS\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Recovery\ not found. Registry value HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry key HKEY_USERS\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Recovery\ not found. Registry value HKEY_USERS\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry key HKEY_USERS\S-1-5-21-1842288277-1471284191-759357367-500\Software\Policies\Microsoft\Internet Explorer\Recovery\ deleted successfully. Registry value HKEY_USERS\S-1-5-21-1842288277-1471284191-759357367-500\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. 64bit-Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\\{AEB6717E-7E19-11d0-97EE-00C04FD91972} deleted successfully. 64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{AEB6717E-7E19-11d0-97EE-00C04FD91972}\ deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! C:\AUTOEXEC.BAT moved successfully. File not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{78d84f1e-bdb9-11e0-b5ef-001838027a82}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{78d84f1e-bdb9-11e0-b5ef-001838027a82}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{78d84f1e-bdb9-11e0-b5ef-001838027a82}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{78d84f1e-bdb9-11e0-b5ef-001838027a82}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{78d84f1e-bdb9-11e0-b5ef-001838027a82}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{78d84f1e-bdb9-11e0-b5ef-001838027a82}\ not found. File H:\setup.exe -a not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{830fd1ae-d208-11dd-b41a-001838027a82}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{830fd1ae-d208-11dd-b41a-001838027a82}\ not found. File ej10fkdo.bat not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{830fd1ae-d208-11dd-b41a-001838027a82}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{830fd1ae-d208-11dd-b41a-001838027a82}\ not found. File ej10fkdo.bat not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{afc11654-e986-11de-8a30-001838027a82}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{afc11654-e986-11de-8a30-001838027a82}\ not found. File H:\i.cmd not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{afc11654-e986-11de-8a30-001838027a82}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{afc11654-e986-11de-8a30-001838027a82}\ not found. File H:\i.cmd not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f04714d7-327b-11de-b292-001838027a82}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f04714d7-327b-11de-b292-001838027a82}\ not found. File i.cmd not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f04714d7-327b-11de-b292-001838027a82}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f04714d7-327b-11de-b292-001838027a82}\ not found. File i.cmd not found. C:\Documents and Settings\All Users\Application Data\~8o7DZORhtBWtPF moved successfully. C:\Documents and Settings\All Users\Application Data\~8o7DZORhtBWtPFr moved successfully. C:\Documents and Settings\All Users\Application Data\8o7DZORhtBWtPF moved successfully. ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temp folder emptied: 250728851 bytes ->Temporary Internet Files folder emptied: 49554 bytes ->Java cache emptied: 473570 bytes ->Google Chrome cache emptied: 134263687 bytes ->Flash cache emptied: 3084855 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 294060 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 32902 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: UpdatusUser ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 294060 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 2168024 bytes %systemroot%\System32 .tmp files removed: 4265 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 176027 bytes %systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 97500617 bytes %systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 33170 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 466,00 mb C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully OTL by OldTimer - Version 3.2.39.1 log created on 03212012_171321 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
WindowsXP x64 ist nicht gerade verbreitet. Zudem sollten alle Ansprüche mit dem wesentlich besser unterstütztem Vista oder 7 x64 auch abgedeckt werden aber nun gut... Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm! Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C:) nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten! http://saved.im/mtkwmtcxexhp/setting...8_16-25-18.jpg |
Hi Arne, hier der TDSS-Log (uguru, fireface und nvnusbaudio sind von mir bekannte und verwendete Programme/Treiber, bei dem vierten bin ich mir aber nicht sicher): Code: 11:39:40.0687 3188 TDSS rootkit removing tool 2.7.22.0 Mar 21 2012 17:40:00 |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
|
Hi Arne, ComboFix unterstützt leider Windows XP64bit nicht...wir brauchen wohl eine andere Lösung :( |
Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop. Hinweis: Bitte den Virenscanner abstellen bevor du aswMBR ausführst, denn v.a. Avira meldet darin oft einen Fehalalrm!
|
Hier der Log: aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software Run date: 2012-03-22 15:43:10 ----------------------------- 15:43:10.015 OS Version: Windows x64 5.2.3790 Service Pack 2 15:43:10.015 Number of processors: 4 586 0x1707 15:43:10.015 ComputerName: GREGSEN UserName: 15:43:11.562 Initialize success 15:45:03.859 AVAST engine defs: 12032000 15:45:09.593 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-4 15:45:09.593 Disk 0 Vendor: WDC_WD1600AAJS-22L7A0 01.03E01 Size: 152627MB BusType: 3 15:45:09.593 Disk 1 \Device\Harddisk1\DR1 -> \Device\Ide\IdeDeviceP1T0L0-18 15:45:09.593 Disk 1 Vendor: WDC_WD1600AAJS-22L7A0 01.03E01 Size: 152627MB BusType: 3 15:45:09.609 Disk 2 \Device\Harddisk2\DR2 -> \Device\Ide\IdeDeviceP3T0L0-2d 15:45:09.609 Disk 2 Vendor: ST3500418AS CC38 Size: 476940MB BusType: 3 15:45:09.625 Disk 0 MBR read successfully 15:45:09.625 Disk 0 MBR scan 15:45:09.750 Disk 0 Windows XP default MBR code 15:45:09.796 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 152625 MB offset 63 15:45:09.843 Disk 0 scanning C:\WINDOWS\system32\drivers 15:45:17.546 Service scanning 15:45:31.500 Modules scanning 15:45:31.500 Disk 0 trace - called modules: 15:45:31.500 ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys atapi.sys pciide.sys PCIIDEX.SYS hal.dll 15:45:31.500 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0xfffffadf37f0f060] 15:45:31.500 3 CLASSPNP.SYS[fffffadf295c58c9] -> nt!IofCallDriver -> \Device\0000006f[0xfffffadf38e14e60] 15:45:31.500 5 ACPI.sys[fffffadf297a9e69] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP0T0L0-4[0xfffffadf38fd3a40] 15:45:32.156 AVAST engine scan C:\WINDOWS 15:45:49.343 AVAST engine scan C:\WINDOWS\system32 15:47:47.515 AVAST engine scan C:\WINDOWS\system32\drivers 15:47:58.187 AVAST engine scan C:\Documents and Settings\Administrator 15:52:24.843 File: C:\Documents and Settings\Administrator\My Documents\Downloads\CryptLoad\ocr\megaupload.com\AntiCaptcha\megafree.exe **INFECTED** Win32:Spyware-gen [Spy] 15:58:57.281 AVAST engine scan C:\Documents and Settings\All Users 16:03:13.968 Scan finished successfully 16:14:33.187 Disk 0 MBR has been saved successfully to "C:\Documents and Settings\Administrator\Desktop\MBR.dat" 16:14:33.187 The log file has been saved successfully to "C:\Documents and Settings\Administrator\Desktop\aswMBR.txt" |
Zitat:
|
...ich hab's nie runtergeladen O_o ich weiß nichtmal, was das ist! |
Lösch bitte den Ordner \CryptLoad in C:\Documents and Settings\Administrator\My Documents\Downloads Mach danach ein neues Log mit aswMBR |
Hi Arne, hier der neue Log: aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software Run date: 2012-03-22 16:37:55 ----------------------------- 16:37:55.062 OS Version: Windows x64 5.2.3790 Service Pack 2 16:37:55.062 Number of processors: 4 586 0x1707 16:37:55.062 ComputerName: GREGSEN UserName: 16:37:56.640 Initialize success 16:40:45.156 AVAST engine defs: 12032000 16:42:13.781 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-4 16:42:13.781 Disk 0 Vendor: WDC_WD1600AAJS-22L7A0 01.03E01 Size: 152627MB BusType: 3 16:42:13.781 Disk 1 \Device\Harddisk1\DR1 -> \Device\Ide\IdeDeviceP1T0L0-18 16:42:13.781 Disk 1 Vendor: WDC_WD1600AAJS-22L7A0 01.03E01 Size: 152627MB BusType: 3 16:42:13.781 Disk 2 \Device\Harddisk2\DR2 -> \Device\Ide\IdeDeviceP3T0L0-2d 16:42:13.781 Disk 2 Vendor: ST3500418AS CC38 Size: 476940MB BusType: 3 16:42:13.796 Disk 0 MBR read successfully 16:42:13.796 Disk 0 MBR scan 16:42:13.843 Disk 0 Windows XP default MBR code 16:42:13.859 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 152625 MB offset 63 16:42:13.906 Disk 0 scanning C:\WINDOWS\system32\drivers 16:42:24.562 Service scanning 16:42:37.203 Modules scanning 16:42:37.203 Disk 0 trace - called modules: 16:42:37.234 ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys atapi.sys pciide.sys PCIIDEX.SYS hal.dll 16:42:37.234 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0xfffffadf37f0f060] 16:42:37.234 3 CLASSPNP.SYS[fffffadf295c58c9] -> nt!IofCallDriver -> \Device\0000006f[0xfffffadf38e14e60] 16:42:37.234 5 ACPI.sys[fffffadf297a9e69] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP0T0L0-4[0xfffffadf38fd3a40] 16:42:38.078 AVAST engine scan C:\WINDOWS 16:42:49.687 AVAST engine scan C:\WINDOWS\system32 16:44:58.296 AVAST engine scan C:\WINDOWS\system32\drivers 16:45:07.812 AVAST engine scan C:\Documents and Settings\Administrator 16:54:03.625 AVAST engine scan C:\Documents and Settings\All Users 16:57:34.437 Scan finished successfully 17:04:57.859 Disk 0 MBR has been saved successfully to "C:\Documents and Settings\Administrator\Desktop\MBR.dat" 17:04:57.875 The log file has been saved successfully to "C:\Documents and Settings\Administrator\Desktop\aswMBR.txt" |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt: ESET Online Scanner
|
Hallo Arne, super, tausend Dank dir. Hier die Vollscan-Logs von Malwarebytes, SuperAntiSpyware und ESET: Malwarebytes: Malwarebytes Anti-Malware 1.60.1.1000 Malwarebytes : Free anti-malware, anti-virus and spyware removal download Datenbank Version: v2012.03.23.05 Windows XP Service Pack 2 x64 NTFS Internet Explorer 8.0.6001.18702 Administrator :: GREGSEN [Administrator] 24.03.2012 11:56:25 mbam-log-2012-03-24 (13-13-17).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 580111 Laufzeit: 1 Stunde(n), 12 Minute(n), 42 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Ende) SASW: SUPERAntiSpyware Scan Log SUPERAntiSpyware.com | Remove Malware | Remove Spyware - AntiMalware, AntiSpyware, AntiAdware! Generated 03/24/2012 at 03:52 AM Application Version : 5.0.1146 Core Rules Database Version : 8376 Trace Rules Database Version: 6188 Scan type : Complete Scan Total Scan Time : 03:21:52 Operating System Information Windows XP Professional 64-bit, Service Pack 2 (Build 5.02.3790) Administrator Memory items scanned : 367 Memory threats detected : 0 Registry items scanned : 65153 Registry threats detected : 1 File items scanned : 454056 File threats detected : 1 Disabled.SecurityCenterOption (x64) HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER#UPDATESDISABLENOTIFY Trojan.Agent/Gen C:\PROGRAM FILES (X86)\DAWN OF WAR\PATCH\LOBBYROOMS.LUA ESET: ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=77f868b0b0ef86439fed1a800ffabf5c # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-03-24 03:49:01 # local_time=2012-03-24 04:49:01 (+0100, W. Europe Standard Time) # country="Germany" # lang=1033 # osver=5.2.3790 NT Service Pack 2 # compatibility_mode=512 16777215 100 0 0 0 0 0 # compatibility_mode=1280 16777191 100 0 347743 347743 0 0 # compatibility_mode=8192 67108863 100 0 3798 3798 0 0 # scanned=453568 # found=3 # cleaned=0 # scan_time=12625 C:\Documents and Settings\Administrator\My Documents\Downloads\daemon4123-lite.exe Win32/Adware.Toolbar.Shopper application (unable to clean) 00000000000000000000000000000000 I D:\Program Files (x86)\DAEMON Tools Lite\uninst.exe Win32/Adware.Toolbar.Shopper application (unable to clean) 00000000000000000000000000000000 I I:\Downloads\daemon4123-lite.exe Win32/Adware.Toolbar.Shopper application (unable to clean) 00000000000000000000000000000000 I |
Zitat:
|
Hi Arne, soweit ich das sehen kann ist das eine ganz normale Datei, die zum Spiel "Dawn of War" gehört - das zocke ich ab und zu mal. Sieht für meine Begriffe nicht verdächtig aus...was meinst du? |
Alle Zeitangaben in WEZ +1. Es ist jetzt 22:04 Uhr. |
Copyright ©2000-2025, Trojaner-Board