Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   weisser Bildschirm Windows Vista nach dem hochfahren (https://www.trojaner-board.de/134723-weisser-bildschirm-windows-vista-hochfahren.html)

Nacktmulle 09.05.2013 21:46

weisser Bildschirm Windows Vista nach dem hochfahren
 
Hallo,
seit heute Nachmittag fährt mein PC nicht mehr hoch bzw. bleibt der Bildschirm weiss, habe über DOS schon gesehen das in Avira zero access.gen und Crypt.pack.gen in Quarantäne ist(oder auch nicht), als der PC heute noch funktioniert hat, hat Avira total gesponnen.
Hoffentlich kann mir jemand helfen, schonmal vielen Dank:headbang:

ryder 09.05.2013 21:56

!! Hinweis an Mitlesende !!
Dieses Thema und die Anweisungen sind nur für diesen speziellen Fall gedacht.
Sie könnten andere Computer schwer beschädigen. Öffnet bitte euer eigenes Thema.


:hallo:

Ich werde dir bei deinem Problem helfen. Die Bereinigung funktioniert nur, wenn du dich an die folgenden Regeln hälst:
Bitte lesen:
Regeln für die Bereinigung
  • Illegal genutzte Software
    Beim ersten Anzeichen wird der Support ohne Diskussion eingestellt. Also sorge bitte vorher dafür, dass hier nichts mehr auftaucht.
  • Keine Garantie
    Wir werden uns Mühe geben, aber einen 100% sicheren und sauberen Computer bekommst du nicht zurück. Der einzig sichere Weg ist die Formatierung mit Neuaufsetzen.
  • Keine Alleingänge
    Die Bereinigung funktioniert nur, wenn du genau das machst, was ich anweise. Installiere/deinstalliere keine Software, führe keine Scans durch, die ich dir nicht angewiesen habe. Poste dein Thema in keinem anderen Forum und folge nicht den Anweisungen anderer Helfer. Du raubst damit allen Beteiligten nur Zeit.
  • Aufmerksam lesen und nachfragen
    Lies jede Anleitung genau durch. Bei Unklarheiten bitte vorher nachfragen. Arbeite die Schritte in der Reihenfolge ab und antworte dann erst nach dem letzten Schritt oder wenn du eine Frage hast.
  • Richtig antworten
    • Nachdem du alle Schritte abgearbeitet hast gibst du mir bitte zu jedem Schritt eine Rückmeldung (Logfile oder Antwort) und das gesammelt in einer Antwort.
    • Mache deinen Namen nur dann unkenntlich, wenn es wirklich sein muss.
    • Logfiles bitte zwischen Code-Tags platzieren (im Antwortfenster das #-Symbol anklicken) sieht dann so aus:
      [CODE] (Logfile) [/CODE]
    • Hinweis in eigener Sache: Angehängte oder gezippte Logfiles erschweren mir die Arbeit massiv! Mache das also nur, wenn das Logfile zu groß ist, um es direkt zu posten.
  • Keine privaten Nachrichten
    Ich sehe es, wenn du geantwortet hast, du mußt mich nicht benachrichtigen. Schicke mir nur dann eine PM wenn ich drei Tage nicht geantwortet habe und nur dann.
  • Wie läuft die Bereinigung ab?
    Ganz grob: Analyse > Bereinigung > Kontrolle mit Updates > Fertig. Ob fertig oder nicht werde ich dir ganz deutlich mitteilen, du brauchst nicht nachzufragen.


Scan mit Farbar's Recovery Scan Tool

Downloade dir bitte die passende Version des Tools (im Zweifel beide) und speichere diese auf einen USB Stick:
Farbar Recovery Scan Tool 32-Bit-Version
Farbar Recovery Scan Tool 64-Bit-Version

Scanne jetzt nach der bebilderten Anleitung oder verwende die folgende Kurzanleitung:

Schließe den USB Stick an das infizierte System an und boote das System in die System Reparatur Option.

Über den Boot Manager
  • Starte den Rechner neu auf.
  • Während dem Hochfahren drücke mehrmals die F8 Taste
  • Wähle nun Computer reparieren.
  • Wähle dein Betriebssystem und Benutzerkonto und klicke jeweils "Weiter".

Mit Windows CD/DVD
  • Lege die Windows CD in dein Laufwerk.
  • Starte den Rechner neu auf und starte von der CD
  • Wähle die Spracheinstellungen und klicke "Weiter".
  • Klicke auf Computerreparaturoptionen !!
  • Wähle dein Betriebssystem und Benutzerkonto und klicke jeweils "Weiter".


Wähle in den Reparaturoptionen Eingabeaufforderung
  • Gib nun bitte notepad ein und drücke Enter.
  • Im öffnenden Textdokument: Datei > Speichern unter... und wähle Computer
    Hier wird dir der Laufwerksbuchstabe deines USB Sticks angezeigt.
  • Schließe Notepad wieder
  • Gib nun bitte folgenden Befehl ein.
    e:\frst.exe bzw. e:\frst64.exe
    Hinweis: e steht für den Laufwerksbuchstaben deines USB Sticks. Gegebenfalls anpassen.
  • Akzeptiere den Disclaimer mit Yes und klicke Scan
Das Tool erstellt eine FRST.txt auf deinem USB Stick. Poste den Inhalt bitte hier.

Nacktmulle 09.05.2013 22:10

Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 08-05-2013
Ran by SYSTEM on 10-05-2013 02:28:36
Running from F:\
Windows Vista (TM) Home Premium Service Pack 1 (X64) OS Language: German Standard
Internet Explorer Version 8
Boot Mode: Recovery
The current controlset is ControlSet003
ATTENTION!:=====> FRST is updated to run from normal or Safe mode to produce a full FRST.txt log and an extra Addition.txt log.

==================== Registry (Whitelisted) ==================

HKLM\...\Run: [RtHDVCpl] RAVCpl64.exe [x]
HKLM\...\Run: [Skytel] Skytel.exe [x]
HKLM\...\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup [15880224 2009-01-05] (NVIDIA Corporation)
HKLM\...\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit [82464 2009-01-05] (NVIDIA Corporation)
HKLM\...\Run: [AdobeAAMUpdater-1.0] "C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe" [499608 2011-06-16] (Adobe Systems Incorporated)
HKLM\...D6A79037F57F\InprocServer32: [Default-fastprox] C:\$Recycle.Bin\S-1-5-18\$56db5b97e90e821e69cce228d9c47ce4\n. ATTENTION! ====> ZeroAccess
HKLM-x32\...\Run: [MarketingTools] "C:\Program Files (x86)\Sony\Marketing Tools\MarketingTools.exe" [26112 2009-08-17] (Sony Corporation)
HKLM-x32\...\Run: [] [x]
HKLM-x32\...\Run: [avgnt] "C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe" /min [348664 2012-08-11] (Avira Operations GmbH & Co. KG)
HKLM-x32\...\Run: [BambooCore] "C:\Program Files (x86)\Bamboo Dock\BambooCore.exe" [646744 2013-01-01] ()
HKLM-x32\...\Run: [Adobe ARM] "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [946352 2012-12-03] (Adobe Systems Incorporated)
HKLM-x32\...\Run: [Adobe Acrobat Speed Launcher] "C:\Program Files (x86)\Adobe\Acrobat 10.0\Acrobat\Acrobat_sl.exe" [39136 2012-12-18] (Adobe Systems Incorporated)
HKLM-x32\...\Run: [Acrobat Assistant 8.0] "C:\Program Files (x86)\Adobe\Acrobat 10.0\Acrobat\Acrotray.exe" [825560 2012-12-18] (Adobe Systems Inc.)
HKLM-x32\...\Run: [APSDaemon] "C:\Program Files (x86)\Common Files\Apple\Apple Application Support\APSDaemon.exe" [59280 2012-11-28] (Apple Inc.)
HKLM-x32\...\Run: [QuickTime Task] "C:\Program Files (x86)\QuickTime\QTTask.exe" -atboottime [421888 2012-10-25] (Apple Inc.)
HKLM-x32\...\Run: [iTunesHelper] "C:\Program Files (x86)\iTunes\iTunesHelper.exe" [152544 2012-12-12] (Apple Inc.)
HKU\Default\...\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter [2438656 2009-04-11] (Microsoft Corporation)
HKU\Default\...\Run: [NSUFloatingUI] "C:\Program Files\Sony\Network Utility\LANUtil.exe" [334848 2008-12-21] (Sony Corporation)
HKU\Default User\...\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter [2438656 2009-04-11] (Microsoft Corporation)
HKU\Default User\...\Run: [NSUFloatingUI] "C:\Program Files\Sony\Network Utility\LANUtil.exe" [334848 2008-12-21] (Sony Corporation)
HKU\Janine\...\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter [2438656 2009-04-11] (Microsoft Corporation)
HKU\Janine\...\Run: [NSUFloatingUI] "C:\Program Files\Sony\Network Utility\LANUtil.exe" [334848 2008-12-21] (Sony Corporation)
HKU\Janine\...\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe [138240 2008-01-21] (Microsoft Corporation)
HKU\Janine\...\Run: [AdobeBridge] [x]
HKU\Janine\...\Run: [WMPNSCFG] C:\Program Files (x86)\Windows Media Player\WMPNSCFG.exe [x]
HKU\Janine\...\Run: [Kyuzu] C:\Users\Janine\AppData\Roaming\Faaq\mauss.exe [233472 2011-07-07] ()
HKU\Janine\...\Winlogon: [Shell] explorer.exe,C:\Users\Janine\AppData\Roaming\skype.dat [106496 2011-11-18] () <==== ATTENTION
Startup: C:\ProgramData\Start Menu\Programs\Startup\WinZip Quick Pick.lnk
ShortcutTarget: WinZip Quick Pick.lnk -> C:\Program Files (x86)\WinZip\WZQKPICK32.EXE (WinZip Computing, S.L.)
SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\Windows\System32\webcheck.dll (Microsoft Corporation)

==================== Services (Whitelisted) =================

S3 ACDaemon; C:\Program Files (x86)\Common Files\ArcSoft\Connection Service\Bin\ACService.exe [113152 2010-03-18] (ArcSoft Inc.)
S2 AdobeActiveFileMonitor10.0; C:\Program Files (x86)\Adobe\Elements 10 Organizer\PhotoshopElementsFileAgent.exe [169624 2011-09-14] (Adobe Systems Incorporated)
S2 AntiVirSchedulerService; C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe [86224 2012-05-09] (Avira Operations GmbH & Co. KG)
S2 AntiVirService; C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe [110032 2012-05-09] (Avira Operations GmbH & Co. KG)
S3 hpqcxs08; C:\Program Files (x86)\Digital Imaging\bin\hpqcxs08.dll [225280 2007-03-13] (Hewlett-Packard Co.)
S2 hpqddsvc; C:\Program Files (x86)\Digital Imaging\bin\hpqddsvc.dll [131072 2007-03-13] (Hewlett-Packard Co.)
S4 IJPLMSVC; C:\Program Files (x86)\Canon\IJPLM\IJPLMSVC.EXE [137680 2010-07-27] ()
S4 MyWebSearchService; C:\PROGRA~2\MYWEBS~1\bar\2.bin\mwssvc.exe [28762 2011-04-04] (MyWebSearch.com)
S2 NSUService; C:\Program Files\sony\Network Utility\NSUService.exe [361472 2008-12-21] (Sony Corporation)
S3 PACSPTISVR; C:\Program Files (x86)\Common Files\Sony Shared\AVLib\PACSPTISVR.exe [114688 2009-01-07] (Sony Corporation)
S2 ProtexisLicensing; C:\Windows\SysWOW64\PSIService.exe [177704 2007-06-05] ()
S2 RtkAudioService; C:\Windows\RtkAudioService.exe [141344 2008-11-12] (Realtek Semiconductor)
S4 SOHDBSvr; C:\Program Files (x86)\Common Files\Sony Shared\SOHLib\SOHDBSvr.exe [70952 2009-01-20] (Sony Corporation)
S4 SOHPlMgr; C:\Program Files (x86)\Common Files\Sony Shared\SOHLib\SOHPlMgr.exe [91432 2009-01-20] (Sony Corporation)
S4 uCamMonitor; C:\Program Files (x86)\ArcSoft\Magic-i Visual Effects 2\uCamMonitor.exe [104960 2008-09-18] (ArcSoft, Inc.)
S3 VAIO Entertainment TV Device Arbitration Service; C:\Program Files (x86)\Common Files\Sony Shared\VAIO Entertainment Platform\VzHardwareResourceManager\VzHardwareResourceManager\VzHardwareResourceManager.exe [69632 2009-01-21] (Sony Corporation)
S3 Vcsw; C:\Program Files (x86)\Common Files\Sony Shared\VAIO Entertainment Platform\VCSW\VCSW.exe [313264 2009-01-21] (Sony Corporation)
S2 VzCdbSvc; C:\Program Files (x86)\Common Files\Sony Shared\VAIO Entertainment Platform\VzCdb\VzCdbSvc.exe [192512 2009-01-21] (Sony Corporation)
S3 aspnet_state; %SystemRoot%\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe [x]
S3 msiserver; %systemroot%\system32\msiexec /V [x]

==================== Drivers (Whitelisted) ====================

S3 ArcSoftKsUFilter; C:\Windows\System32\DRIVERS\ArcSoftKsUFilter.sys [19968 2008-04-24] (ArcSoft, Inc.)
S3 AVerBDA6x_x64; C:\Windows\System32\DRIVERS\AVerBDA716x_x64.sys [1315584 2008-11-10] (AVerMedia TECHNOLOGIES, Inc.)
S2 avgntflt; C:\Windows\System32\DRIVERS\avgntflt.sys [98848 2012-05-09] (Avira GmbH)
S1 avipbb; C:\Windows\System32\DRIVERS\avipbb.sys [132832 2012-05-09] (Avira GmbH)
S1 avkmgr; C:\Windows\System32\DRIVERS\avkmgr.sys [27760 2011-09-16] (Avira GmbH)
S1 DMICall; C:\Windows\SysWow64\DRIVERS\DMICall.sys [10216 2008-11-24] (Sony Corporation)
S2 risdptsk; C:\Windows\System32\DRIVERS\risdsn64.sys [76288 2008-10-23] (REDC)
S3 IpInIp; system32\DRIVERS\ipinip.sys [x]
S3 NwlnkFlt; system32\DRIVERS\nwlnkflt.sys [x]
S3 NwlnkFwd; system32\DRIVERS\nwlnkfwd.sys [x]

==================== NetSvcs (Whitelisted) ===================


==================== One Month Created Files and Folders ========

2013-05-10 05:00 - 2013-05-10 05:00 - 00100412 ____A C:\OTL.Txt
2013-05-10 02:28 - 2013-05-10 02:28 - 00000000 ____D C:\FRST
2013-05-10 00:52 - 2013-05-10 00:52 - 00002620 ____A C:\Users\Janine\AppData\Local\VWL8564.tmp
2013-05-10 00:52 - 2013-05-10 00:52 - 00001792 ____A C:\Users\Janine\AppData\Local\dd_vcredistMSI6DE1.txt
2013-05-10 00:51 - 2013-05-10 00:52 - 00012838 ____A C:\Users\Janine\AppData\Local\dd_vcredistUI6DE1.txt
2013-05-09 14:53 - 2013-05-10 00:48 - 00000004 ____A C:\Users\Janine\AppData\Roaming\skype.ini
2013-05-09 14:47 - 2013-05-09 14:49 - 00000000 ____D C:\Users\Janine\AppData\Roaming\Gucueh
2013-05-09 14:47 - 2013-05-09 14:47 - 00000000 ____D C:\Users\Janine\AppData\Roaming\Hoys
2013-05-09 14:47 - 2013-05-09 14:47 - 00000000 ____D C:\Users\Janine\AppData\Roaming\Faaq
2013-05-08 11:39 - 2013-05-08 11:39 - 142608624 ____A (Microsoft Corporation) C:\Users\Janine\wlsetup-all_de_16.4.3505.0912.exe
2013-04-24 18:39 - 2013-03-03 20:13 - 01513320 ____A (Microsoft Corporation) C:\Windows\System32\Drivers\ntfs.sys
2013-04-23 17:44 - 2013-03-08 05:17 - 02425344 ____A (Microsoft Corporation) C:\Windows\System32\mstscax.dll
2013-04-23 17:44 - 2013-03-08 04:52 - 02067968 ____A (Microsoft Corporation) C:\Windows\SysWOW64\mstscax.dll
2013-04-23 17:42 - 2013-03-11 14:33 - 04691304 ____A (Microsoft Corporation) C:\Windows\System32\ntoskrnl.exe
2013-04-23 17:42 - 2013-03-09 05:16 - 00085504 ____A (Microsoft Corporation) C:\Windows\System32\csrsrv.dll
2013-04-23 17:42 - 2013-03-09 02:48 - 00075264 ____A (Microsoft Corporation) C:\Windows\System32\smss.exe
2013-04-23 17:42 - 2013-03-05 02:57 - 02774016 ____A (Microsoft Corporation) C:\Windows\System32\win32k.sys
2013-04-23 17:41 - 2013-03-08 05:18 - 00451072 ____A (Microsoft Corporation) C:\Windows\System32\winsrv.dll
2013-04-23 17:41 - 2013-03-01 20:12 - 01489408 ____A (Microsoft Corporation) C:\Windows\System32\urlmon.dll
2013-04-23 17:41 - 2013-03-01 20:12 - 01147392 ____A (Microsoft Corporation) C:\Windows\System32\wininet.dll
2013-04-23 17:41 - 2013-03-01 20:12 - 00108032 ____A (Microsoft Corporation) C:\Windows\System32\url.dll
2013-04-23 17:41 - 2013-03-01 20:10 - 00243712 ____A (Microsoft Corporation) C:\Windows\System32\occache.dll
2013-04-23 17:41 - 2013-03-01 20:09 - 01062912 ____A (Microsoft Corporation) C:\Windows\System32\mstime.dll
2013-04-23 17:41 - 2013-03-01 20:08 - 09332736 ____A (Microsoft Corporation) C:\Windows\System32\mshtml.dll
2013-04-23 17:41 - 2013-03-01 20:08 - 00742912 ____A (Microsoft Corporation) C:\Windows\System32\msfeeds.dll
2013-04-23 17:41 - 2013-03-01 20:08 - 00098304 ____A (Microsoft Corporation) C:\Windows\System32\mshtmled.dll
2013-04-23 17:41 - 2013-03-01 20:08 - 00071680 ____A (Microsoft Corporation) C:\Windows\System32\msfeedsbs.dll
2013-04-23 17:41 - 2013-03-01 20:07 - 12508160 ____A (Microsoft Corporation) C:\Windows\System32\ieframe.dll
2013-04-23 17:41 - 2013-03-01 20:07 - 02356736 ____A (Microsoft Corporation) C:\Windows\System32\iertutil.dll
2013-04-23 17:41 - 2013-03-01 20:07 - 01538560 ____A (Microsoft Corporation) C:\Windows\System32\inetcpl.cpl
2013-04-23 17:41 - 2013-03-01 20:07 - 00459776 ____A (Microsoft Corporation) C:\Windows\System32\iedkcs32.dll
2013-04-23 17:41 - 2013-03-01 20:07 - 00252416 ____A (Microsoft Corporation) C:\Windows\System32\iepeers.dll
2013-04-23 17:41 - 2013-03-01 20:07 - 00219136 ____A (Microsoft Corporation) C:\Windows\System32\ieui.dll
2013-04-23 17:41 - 2013-03-01 20:07 - 00132096 ____A (Microsoft Corporation) C:\Windows\System32\iesysprep.dll
2013-04-23 17:41 - 2013-03-01 20:07 - 00077312 ____A (Microsoft Corporation) C:\Windows\System32\iesetup.dll
2013-04-23 17:41 - 2013-03-01 20:07 - 00072192 ____A (Microsoft Corporation) C:\Windows\System32\iernonce.dll
2013-04-23 17:41 - 2013-03-01 20:07 - 00056832 ____A (Microsoft Corporation) C:\Windows\System32\licmgr10.dll
2013-04-23 17:41 - 2013-03-01 20:07 - 00031744 ____A (Microsoft Corporation) C:\Windows\System32\jsproxy.dll
2013-04-23 17:41 - 2013-03-01 13:23 - 01212928 ____A (Microsoft Corporation) C:\Windows\SysWOW64\urlmon.dll
2013-04-23 17:41 - 2013-03-01 13:23 - 00916480 ____A (Microsoft Corporation) C:\Windows\SysWOW64\wininet.dll
2013-04-23 17:41 - 2013-03-01 13:23 - 00105984 ____A (Microsoft Corporation) C:\Windows\SysWOW64\url.dll
2013-04-23 17:41 - 2013-03-01 13:21 - 00206848 ____A (Microsoft Corporation) C:\Windows\SysWOW64\occache.dll
2013-04-23 17:41 - 2013-03-01 13:19 - 06012416 ____A (Microsoft Corporation) C:\Windows\SysWOW64\mshtml.dll
2013-04-23 17:41 - 2013-03-01 13:19 - 00630272 ____A (Microsoft Corporation) C:\Windows\SysWOW64\msfeeds.dll
2013-04-23 17:41 - 2013-03-01 13:19 - 00611840 ____A (Microsoft Corporation) C:\Windows\SysWOW64\mstime.dll
2013-04-23 17:41 - 2013-03-01 13:19 - 00067072 ____A (Microsoft Corporation) C:\Windows\SysWOW64\mshtmled.dll
2013-04-23 17:41 - 2013-03-01 13:19 - 00055296 ____A (Microsoft Corporation) C:\Windows\SysWOW64\msfeedsbs.dll
2013-04-23 17:41 - 2013-03-01 13:18 - 00043520 ____A (Microsoft Corporation) C:\Windows\SysWOW64\licmgr10.dll
2013-04-23 17:41 - 2013-03-01 13:18 - 00025600 ____A (Microsoft Corporation) C:\Windows\SysWOW64\jsproxy.dll
2013-04-23 17:41 - 2013-03-01 13:17 - 11111424 ____A (Microsoft Corporation) C:\Windows\SysWOW64\ieframe.dll
2013-04-23 17:41 - 2013-03-01 13:17 - 02004992 ____A (Microsoft Corporation) C:\Windows\SysWOW64\iertutil.dll
2013-04-23 17:41 - 2013-03-01 13:17 - 01469440 ____A (Microsoft Corporation) C:\Windows\SysWOW64\inetcpl.cpl
2013-04-23 17:41 - 2013-03-01 13:17 - 00387584 ____A (Microsoft Corporation) C:\Windows\SysWOW64\iedkcs32.dll
2013-04-23 17:41 - 2013-03-01 13:17 - 00184320 ____A (Microsoft Corporation) C:\Windows\SysWOW64\iepeers.dll
2013-04-23 17:41 - 2013-03-01 13:17 - 00164352 ____A (Microsoft Corporation) C:\Windows\SysWOW64\ieui.dll
2013-04-23 17:41 - 2013-03-01 13:17 - 00109056 ____A (Microsoft Corporation) C:\Windows\SysWOW64\iesysprep.dll
2013-04-23 17:41 - 2013-03-01 13:17 - 00071680 ____A (Microsoft Corporation) C:\Windows\SysWOW64\iesetup.dll
2013-04-23 17:41 - 2013-03-01 13:17 - 00055808 ____A (Microsoft Corporation) C:\Windows\SysWOW64\iernonce.dll
2013-04-23 17:41 - 2013-03-01 12:06 - 00479232 ____A (Microsoft Corporation) C:\Windows\System32\html.iec
2013-04-23 17:41 - 2013-03-01 11:37 - 00385024 ____A (Microsoft Corporation) C:\Windows\SysWOW64\html.iec
2013-04-23 17:41 - 2013-03-01 10:38 - 00162816 ____A (Microsoft Corporation) C:\Windows\System32\ieUnatt.exe
2013-04-23 17:41 - 2013-03-01 10:38 - 00070656 ____A (Microsoft Corporation) C:\Windows\System32\ie4uinit.exe
2013-04-23 17:41 - 2013-03-01 10:37 - 00012288 ____A (Microsoft Corporation) C:\Windows\System32\msfeedssync.exe
2013-04-23 17:41 - 2013-03-01 10:36 - 01638912 ____A (Microsoft Corporation) C:\Windows\System32\mshtml.tlb
2013-04-23 17:41 - 2013-03-01 09:52 - 00174080 ____A (Microsoft Corporation) C:\Windows\SysWOW64\ie4uinit.exe
2013-04-23 17:41 - 2013-03-01 09:52 - 00133632 ____A (Microsoft Corporation) C:\Windows\SysWOW64\ieUnatt.exe
2013-04-23 17:41 - 2013-03-01 09:51 - 00013312 ____A (Microsoft Corporation) C:\Windows\SysWOW64\msfeedssync.exe
2013-04-23 17:41 - 2013-03-01 09:50 - 01638912 ____A (Microsoft Corporation) C:\Windows\SysWOW64\mshtml.tlb
2013-04-23 17:32 - 2013-04-23 17:32 - 15859416 ____A (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerInstaller.exe

==================== One Month Modified Files and Folders =======

2013-05-10 05:00 - 2013-05-10 05:00 - 00100412 ____A C:\OTL.Txt
2013-05-10 02:28 - 2013-05-10 02:28 - 00000000 ____D C:\FRST
2013-05-10 01:17 - 2009-08-17 16:26 - 00000000 ___AD C:\users\Janine
2013-05-10 00:52 - 2013-05-10 00:52 - 00002620 ____A C:\Users\Janine\AppData\Local\VWL8564.tmp
2013-05-10 00:52 - 2013-05-10 00:52 - 00001792 ____A C:\Users\Janine\AppData\Local\dd_vcredistMSI6DE1.txt
2013-05-10 00:52 - 2013-05-10 00:51 - 00012838 ____A C:\Users\Janine\AppData\Local\dd_vcredistUI6DE1.txt
2013-05-10 00:48 - 2013-05-09 14:53 - 00000004 ____A C:\Users\Janine\AppData\Roaming\skype.ini
2013-05-10 00:48 - 2009-03-17 11:38 - 00028672 ____A C:\ProgramData\nvModes.001
2013-05-10 00:47 - 2006-11-02 16:07 - 00000000 ___RD C:\Users\Public\Recorded TV
2013-05-10 00:41 - 2006-11-02 16:42 - 00000006 ___AH C:\Windows\Tasks\SA.DAT
2013-05-10 00:41 - 2006-11-02 16:22 - 00003616 ___AH C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0
2013-05-10 00:41 - 2006-11-02 16:22 - 00003616 ___AH C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0
2013-05-10 00:31 - 2009-08-17 15:46 - 01632484 ____A C:\Windows\WindowsUpdate.log
2013-05-10 00:28 - 2009-03-17 10:35 - 00001076 ____A C:\Windows\bthservsdp.dat
2013-05-10 00:28 - 2006-11-02 16:42 - 00032632 ____A C:\Windows\Tasks\SCHEDLGU.TXT
2013-05-10 00:22 - 2008-01-21 12:10 - 01474544 ____A C:\Windows\System32\PerfStringBackup.INI
2013-05-10 00:22 - 2008-01-21 12:09 - 00639210 ____A C:\Windows\System32\perfh007.dat
2013-05-10 00:22 - 2008-01-21 12:09 - 00131250 ____A C:\Windows\System32\perfc007.dat
2013-05-09 23:59 - 2009-03-17 11:38 - 00042654 ____A C:\ProgramData\nvModes.dat
2013-05-09 23:22 - 2012-04-17 08:21 - 00000884 ____A C:\Windows\Tasks\Adobe Flash Player Updater.job
2013-05-09 14:49 - 2013-05-09 14:47 - 00000000 ____D C:\Users\Janine\AppData\Roaming\Gucueh
2013-05-09 14:47 - 2013-05-09 14:47 - 00000000 ____D C:\Users\Janine\AppData\Roaming\Hoys
2013-05-09 14:47 - 2013-05-09 14:47 - 00000000 ____D C:\Users\Janine\AppData\Roaming\Faaq
2013-05-09 14:04 - 2011-03-28 23:08 - 00000000 ____D C:\Users\Janine\Documents\My Scans
2013-05-09 14:00 - 2009-11-01 16:13 - 00000000 ____D C:\Users\Janine\AppData\Roaming\Image Zone Express
2013-05-09 13:51 - 2012-11-11 21:04 - 00001929 ____A C:\Users\Public\Desktop\Adobe Acrobat X Pro.lnk
2013-05-08 12:03 - 2011-11-09 22:34 - 00000000 ____D C:\Users\Janine\Desktop\Studium
2013-05-08 11:39 - 2013-05-08 11:39 - 142608624 ____A (Microsoft Corporation) C:\Users\Janine\wlsetup-all_de_16.4.3505.0912.exe
2013-05-02 01:06 - 2009-12-10 10:42 - 00278800 ____N (Microsoft Corporation) C:\Windows\System32\MpSigStub.exe
2013-04-24 18:01 - 2006-11-02 16:21 - 05013144 ____A C:\Windows\System32\FNTCACHE.DAT
2013-04-24 17:45 - 2006-11-02 13:35 - 72702784 ____A (Microsoft Corporation) C:\Windows\System32\mrt.exe
2013-04-23 17:48 - 2012-04-17 08:21 - 00693976 ____A (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerApp.exe
2013-04-23 17:48 - 2011-11-24 19:51 - 00073432 ____A (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerCPLApp.cpl
2013-04-23 17:32 - 2013-04-23 17:32 - 15859416 ____A (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerInstaller.exe

ZeroAccess:
C:\$Recycle.Bin\S-1-5-21-3357093865-3299791683-4155477853-1000\$56db5b97e90e821e69cce228d9c47ce4

ZeroAccess:
C:\$Recycle.Bin\S-1-5-18\$56db5b97e90e821e69cce228d9c47ce4

Other Malware:
===========
C:\Users\Janine\AppData\Roaming\skype.dat
C:\Users\Janine\AppData\Roaming\skype.ini
C:\ProgramData\ezsidmv.dat
C:\ProgramData\nvModes.dat

==================== Known DLLs (Whitelisted) ================


==================== Bamital & volsnap Check =================

C:\Windows\System32\winlogon.exe => MD5 is legit
C:\Windows\System32\wininit.exe => MD5 is legit
C:\Windows\SysWOW64\wininit.exe => MD5 is legit
C:\Windows\explorer.exe => MD5 is legit
C:\Windows\SysWOW64\explorer.exe => MD5 is legit
C:\Windows\System32\svchost.exe => MD5 is legit
C:\Windows\SysWOW64\svchost.exe => MD5 is legit
C:\Windows\System32\services.exe => MD5 is legit
C:\Windows\System32\User32.dll => MD5 is legit
C:\Windows\SysWOW64\User32.dll => MD5 is legit
C:\Windows\System32\userinit.exe => MD5 is legit
C:\Windows\SysWOW64\userinit.exe => MD5 is legit
C:\Windows\System32\Drivers\volsnap.sys
[2013-01-01 22:01] - [2012-08-21 12:50] - 0267648 ____A (Microsoft Corporation) 582F710097B46140F5A89A19A6573D4B


==================== EXE ASSOCIATION =====================

HKLM\...\.exe: exefile => OK
HKLM\...\exefile\DefaultIcon: %1 => OK
HKLM\...\exefile\open\command: "%1" %* => OK

==================== Restore Points =========================

Restore point made on: 2013-02-17 12:18:18
Restore point made on: 2013-02-17 22:32:17
Restore point made on: 2013-03-14 20:54:35
Restore point made on: 2013-04-06 19:45:00
Restore point made on: 2013-04-06 23:16:28
Restore point made on: 2013-04-07 14:57:58
Restore point made on: 2013-04-07 19:29:34
Restore point made on: 2013-04-23 17:44:41
Restore point made on: 2013-04-24 17:40:04
Restore point made on: 2013-05-04 19:29:50
Restore point made on: 2013-05-08 11:28:01
Restore point made on: 2013-05-09 13:25:31
Restore point made on: 2013-05-09 14:50:53

==================== Memory info ===========================

Percentage of memory in use: 13%
Total physical RAM: 4030.26 MB
Available physical RAM: 3467.12 MB
Total Pagefile: 3776.51 MB
Available Pagefile: 3437.81 MB
Total Virtual: 8192 MB
Available Virtual: 8191.89 MB

==================== Drives ================================

Drive c: () (Fixed) (Total:916.97 GB) (Free:794.79 GB) NTFS (Disk=0 Partition=2) ==>[Drive with boot components (obtained from BCD)]
Drive e: (Recovery) (Fixed) (Total:14.54 GB) (Free:0.82 GB) NTFS (Disk=0 Partition=1) ==>[System with boot components (obtained from reading drive)]
Drive f: () (Removable) (Total:7.52 GB) (Free:7.51 GB) FAT32 (Disk=1 Partition=1)
Drive x: (Boot) (Fixed) (Total:0.06 GB) (Free:0.06 GB) NTFS

==================== MBR & Partition Table ==================

========================================================
Disk: 0 (MBR Code: Windows Vista) (Size: 932 GB) (Disk ID: 463BF0A1)
Partition 1: (Not Active) - (Size=15 GB) - (Type=27)
Partition 2: (Active) - (Size=917 GB) - (Type=07 NTFS)

========================================================
Disk: 1 (Size: 8 GB) (Disk ID: 6F20736B)
Partition 1: (Not Active) - (Size=544 GB) - (Type=72)
Partition 2: (Not Active) - (Size=923 GB) - (Type=65)
Partition 3: (Not Active) - (Size=923 GB) - (Type=79)
Partition 4: (Not Active) - (Size=27 MB) - (Type=0D)


Last Boot: 2013-05-10 00:47

==================== End Of Log ============================

ryder 10.05.2013 20:14


Lesestoff:
Rootkit-Warnung
Dein Computer wurde mit einem besonderen Schädling infiziert, der sich vor herkömmlichen Virenscannern und dem Betriebssystem selbst verstecken kann. Zusätzlich hat so ein Schädling meist auch Backdoor-Funktionalität, reißt also ganz bewußt Löcher durch alle Schutzmaßnahmen, damit er weiteren Schadcode nachladen oder die Daten, die er so sammelt, an die "bösen Jungs" weiterleiten kann. Was heißt das jetzt für dich?
  • Entscheide bitte ganz bewußt, ob du mit der Bereinigung fortfahren möchtest. Ein einmal derartig kompromittiertes System kann man niemals mit 100%iger Sicherheit wieder absichern. Auch wenn wir gute Chancen haben, deinen Computer zu bereinigen, kann es dennoch möglich sein, dass uns am Ende nur die Neuinstallation bleibt.
  • Wenn du mit diesem Computer beispielsweise Onlinebanking machst, dann solltest du zumindest dein Passwort von deiner Bank ändern lassen, wenn du ein ansonsten sicheres Verfahren wie beispielsweise "chip-TAN-comfort" nutzt. Hast du noch alte TAN-Bögen auf Papierbasis? Dann ist es höchste Zeit dich bei deiner Bank zu melden und notfalls das Konto temporär sperren zu lassen. Der Sperrnotruf 116 116 von www.sperr-notruf.de kann Tag und Nacht dafür benutzt werden.
  • Hast du ansonsten sensible Daten auf deinem Computer, dann solltest du auch darüber nachdenken, wie du damit umgehst, dass sie sich praktisch "jeder" ansehen konnte.

Teile mir also mit, wie du dich entschieden hast.



Lesestoff:
Banking-Trojaner
Wenn du mit diesem Computer beispielsweise Onlinebanking machst, dann solltest du zumindest dein Passwort von deiner Bank ändern lassen, wenn du ein ansonsten sicheres Verfahren wie beispielsweise "chip-TAN-comfort" nutzt. Hast du noch alte TAN-Bögen auf Papierbasis? Dann ist es höchste Zeit dich bei deiner Bank zu melden und notfalls das Konto temporär sperren zu lassen. Der Sperrnotruf 116 116 von www.sperr-notruf.de kann Tag und Nacht dafür benutzt werden.




Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!)
Fix mit FRST

Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste und schreibe notepad in das Ausführen Fenster.

Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument
Code:

C:\Users\Janine\AppData\Roaming\skype.dat
C:\Users\Janine\AppData\Roaming\skype.ini
C:\ProgramData\ezsidmv.dat
C:\ProgramData\nvModes.dat

Speichere diese bitte als Fixlist.txt auf deinem USB Stick.
  • Starte deinen Rechner erneut in die Reparaturoptionen
  • Starte nun die FRST.exe erneut und klicke den Fix Button.
Das Tool erstellt eine Fixlog.txt auf deinem USB Stick. Poste den Inhalt bitte hier.

Schritt 2:
Boote jetzt wieder normal.


Schritt 3:
Scan mit Combofix
WARNUNG an die MITLESER:
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!

Downloade dir bitte Combofix vom folgenden Downloadspiegel: Link
  • WICHTIG: Speichere Combofix auf deinem Desktop.
  • Deaktiviere bitte alle deine Antivirensoftware sowie Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören. Combofix meckert auch manchmal trotzdem noch, das kannst du dann ignorieren, mir aber bitte mitteilen.
  • Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
  • Während Combofix läuft bitte nicht am Computer arbeiten, die Maus bewegen oder ins Combofixfenster klicken!
  • Wenn Combofix fertig ist, wird es ein Logfile erstellen.
  • Bitte poste die C:\Combofix.txt in deiner nächsten Antwort (möglichst in CODE-Tags).
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.


Nacktmulle 11.05.2013 20:02

hallo ryder,
vielen Dank, ich habe mich entschieden es auszuprobieren

ryder 11.05.2013 20:26

Schön und wo sind dann die Logfiles?

Nacktmulle 11.05.2013 20:36

Zitat:

Zitat von Nacktmulle (Beitrag 1060338)
hallo ryder,
vielen Dank, ich habe mich entschieden es auszuprobieren

aber wie kann ich die antivirensoftware deaktivieren wenn ich keinen zugriff auf meinen rechner habe:kaffee:

kann combofix nicht ausführen, wenn avira läuft, ich hab ja keinen zugriff auf meinen rechner??? sorry aber so viel ahnung hab ich nicht, danke

combofix geht nicht weil ich nicht weiss wie ich avira deaktiviere ohne zugriff auf den pc

combofix geht nicht weil ich nicht weiss wie ich avira deaktiviere ohne zugriff auf den pc

ryder 11.05.2013 22:27

Nach dem Entfernen mit FRST, kannst du wieder ganz normal booten.

ryder 13.05.2013 21:36

Hallo, benötigst Du noch weiterhin Hilfe ?

Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten.

Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist

ryder 15.05.2013 16:54

Fehlende Rückmeldung
Dieses Thema wurde aus den Abos gelöscht. Somit bekomm ich keine Benachrichtigung über neue Antworten.
PM an mich falls Du denoch weiter machen willst. Keine Logfiles einsenden, nur kurzer Hinweis, nachdem du deine Logfiles hier eingestellt hast.

Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner schon sauber ist.

Jeder andere bitte hier klicken und einen eigenen Thread erstellen


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:58 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131