Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Bitte um Unterstützung / CoolWWWSearch (https://www.trojaner-board.de/47641-bitte-um-unterstuetzung-coolwwwsearch.html)

83Mario83 02.01.2008 14:14

Bitte um Unterstützung / CoolWWWSearch
 
Hallo

ich brauche Unterstützung bei meinem Trojaner Problem. Wäre super, wenn mir jemand helfen könnte.
Das Problem machte sich bemerkbar, indem Suchergebnisse bei google hin und wieder auf andere Webseiten als die angeklickten führten. Antivir hat nichts gefunden. Ich habe dann gestern Spybot aktualisiert und im abgesicherten Modus laufen lassen. Das Programm hat mehrere Probleme gefunden (u.a. CoolWWWSearch) und angeblich behoben. Das Problem mit google trat aber immernoch auf. Dann habe ich heute nochmal getestet und plötzlich kein Problem mehr mit google festgestellt. Trotzdem nochmal Spybot laufen lassen (diesmal nicht im abgesicherten Modus) und schon wieder findet das Progrogramm CoolWWWSearch. Auch unter einem anderen Benutzerkonnto konnte Spybot diesen Trojaner finden. Wie werde ich das Teil bloß los? Der CWShredder findet nichts.

Hier mein Highjackthis log

Code:

Logfile of HijackThis v1.99.1
Scan saved at 14:03:43, on 02.01.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\UAService7.exe
c:\programme\pinnacle\shared files\programs\mediaserver\pmshost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Nokia\Nokia PC Suite 6\Launch Application 2.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE
C:\Programme\Pinnacle\Shared Files\Programs\USBTip\USBTip.exe
C:\PROGRA~1\GEMEIN~1\PCSuite\Services\SERVIC~1.EXE
C:\WINDOWS\system32\sistray.EXE
C:\WINDOWS\system32\keyhook.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\Dokumente und Einstellungen\Mario\Eigene Dateien\Allerlei\Viren\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Arcor AG & Co. KG
O2 - BHO: (no name) - {2273492E-FE60-454C-894C-71880767E02C} - C:\WINDOWS\system32\crypt32o.dll (file missing)
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Class - {9CAA18AE-D292-6BEC-6BD6-BA8F78834AD3} - C:\WINDOWS\msao.dll (file missing)
O2 - BHO: PDFCreator Toolbar Helper - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:\Programme\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll
O3 - Toolbar: PDFCreator Toolbar - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:\Programme\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programme\Nokia\Nokia PC Suite 6\Launch Application 2.exe -onlytray
O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [CloneCDTray] "C:\Programme\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [wlconfig] "C:\Programme\WLAN Monitor\wlconfig.exe" -autostart
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [USB2Check] RUNDLL32.EXE "C:\WINDOWS\system32\PCLECoInst.dll",CheckUSBController
O4 - HKLM\..\Run: [USBToolTip] "C:\Programme\Pinnacle\Shared Files\\Programs\USBTip\USBTip.exe"
O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\system32\sistray.EXE
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1140778813593
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - h**p://acs.pandasoftware.com/activescan/as5free/asinst.cab
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: AccSys WiFi Component (accsvc) - AccSys GmbH - C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: MSSQL$PINNACLESYS - Unknown owner - C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe" -sPINNACLESYS (file missing)
O23 - Service: Pinnacle Systems Media Service (PinnacleSys.MediaServer) - Pinnacle Systems - c:\programme\pinnacle\shared files\programs\mediaserver\pmshost.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SQLAgent$PINNACLESYS - Unknown owner - C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlagent.EXE" -i PINNACLESYS (file missing)
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\system32\UAService7.exe

Danke schonmal für eure Hilfe

Gruß
Mario

BataAlexander 02.01.2008 15:09

Die Datei

C:\WINDOWS\system32\crypt32o.dll

bei VirusTotal - Free Online Virus and Malware Scan prüfen lassen und das Ergebnis hier posten (mit MD5 /SHA1).

MWAV (eScan) - Free Antivirus

-> Lies dir folgende Anleitung genau durch und arbeite sie ab
-> Anleitung eScan
Wichtig: Poste im Anschluss das Ergebnis mit Hilfe der *find.bat'.
(rechte Maustaste auf den LINK 'find.bat' , dann "Ziel Speichern unter" -> Desktop)

Dauer des eScan: ca. 2-3 Stunden, je nach System!

83Mario83 02.01.2008 15:37

Hallo,

die Datei crypt32o.dll konnte ich nicht finden. Meinst du crypt32.dll ? Diese Datei habe ich testen lassen mit folgendem Ergebnis:

Datei crypt32.dll empfangen 2008.01.02 15:28:48 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt


Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.2.10 2008.01.02 -
AntiVir 7.6.0.46 2008.01.02 -
Authentium 4.93.8 2008.01.02 -
Avast 4.7.1098.0 2008.01.01 -
AVG 7.5.0.516 2008.01.02 -
BitDefender 7.2 2008.01.02 -
CAT-QuickHeal 9.00 2007.12.31 -
ClamAV 0.91.2 2008.01.02 -
DrWeb 4.44.0.09170 2008.01.02 -
eSafe 7.0.15.0 2008.01.01 -
eTrust-Vet 31.3.5424 2008.01.02 -
Ewido 4.0 2008.01.02 -
FileAdvisor 1 2008.01.02 -
Fortinet 3.14.0.0 2008.01.02 -
F-Prot 4.4.2.54 2008.01.01 -
F-Secure 6.70.13030.0 2008.01.02 -
Ikarus T3.1.1.15 2008.01.02 -
Kaspersky 7.0.0.125 2008.01.02 -
McAfee 5196 2007.12.31 -
Microsoft 1.3109 2008.01.02 -
NOD32v2 2761 2008.01.02 -
Norman 5.80.02 2008.01.02 -
Panda 9.0.0.4 2008.01.01 -
Prevx1 V2 2008.01.02 -
Rising 20.25.22.00 2008.01.02 -
Sophos 4.24.0 2008.01.02 -
Sunbelt 2.2.907.0 2007.12.30 -
Symantec 10 2008.01.02 -
TheHacker 6.2.9.176 2008.01.01 -
VBA32 3.12.2.5 2008.01.02 -
VirusBuster 4.3.26:9 2008.01.02 -
Webwasher-Gateway 6.6.2 2008.01.02 -
weitere Informationen
File size: 602624 bytes
MD5: 1389f9c42873a9a408842fc192ae5f84
SHA1: 587fef9deddbe297b11b6ee8703a957218dbea81
PEiD: -

Um eScan werde ich mich jetzt kümmern.

BataAlexander 02.01.2008 15:40

Meinte ich nicht, lass den eScan mal durchlaufen. Nicht wundern der spuckt ziemlich viele Fehlermeldungen aus.

83Mario83 02.01.2008 16:18

Anscheinend bin ich zu blöd, escan zu benutzen...
Ich gehe über einen Router ins Internet, habe deshalb die Anleitung EScan mit Router befolgt. Im abgesicherten Modus konnte ich Escan aber nicht updaten. Dann habe ich die 2. Anleitung befolgt und Escan im "normalen" Modus aktualisiert. Zurück in den abgesicherten Modus, das gleiche Profil aufgerufen, in dem ich Escan vorher aktualisiert hatte, und über Start->Ausführen mwavscan.com eingegeben. Da erhalte ich aber eine Fehlermeldung, dass mwavscan.com nicht gefunden werden konnte. Was mache ich falsch?

BataAlexander 02.01.2008 18:59

Downloaden, entpacken, starten, updaten und dann in den abgesicherten Modus wechseln sollte zum Ziel führen.

83Mario83 02.01.2008 20:58

Soweit funktioniert das dann auch. Nur wie starte ich das Programm dann im abgesicherten Modus? Wenn ich die mwav.exe wieder öffne, wird Escan natürlich wieder entpackt und ich müsste es wieder updaten. Wenn´ich über Start->Ausführen->mwavscan.com gehe, kommt diese Fehlermeldung, dass mwavscan.com nicht gefunden wird.

BataAlexander 03.01.2008 01:31

Welches PackProgramm nutzt Du?
Rechtsklick auf die Datei mwav.exe und "entpacken nach" o.ä. (je nach Programm) wählen.
Dann weißt Du wo das Programm liegt.

83Mario83 07.01.2008 12:44

Hallo,

ich habe heute nochmal Zeit gefunden, mich um das Problem zu kümmern. Ich habe escan manuell in einen Ordner entpackt und konnte da auch die mwavscan.com finden. Jetzt habe ich aber das Problem, dass beim klicken auf aktualisieren eine Fehlermeldung kommt: Download abgebrochen. Mit google habe ich alte Foreneinträge gefunden, in denen zu lesen ist, dass die Virensignaturen mit denen von Kaspersky identisch sind. Kann man die auch irgendwie manuell downloaden und in den entsprechenden Ordner entpacken? Damit könnte ich ausschließen, dass es sich um ein Serverproblem bei escan handelt.

BataAlexander 07.01.2008 13:16

Kann auch durchaus sein, das Du Dir die eScan nun am besten mal neu runterladen musst.
Kompatibel sind die Signaturen leider nicht.

83Mario83 07.01.2008 13:18

Jetzt verstehe ich die Welt nicht mehr...
Ich habe das Programm nochmal neu heruntergeladen und wie eben entpackt. Die mwavscan.com ist jetzt wieder verschwunden. Dafür gibt es eine mexe.com, mit der ich das Programm normal starten und auch updaten kann. Jetzt läuft der Scan im abgesicherten Modus. Es ist auch schon was gefunden worden :(

BataAlexander 07.01.2008 13:30

Zitat:

Zitat von 83Mario83 (Beitrag 314408)
Es ist auch schon was gefunden worden :(

Das ist normal bei dem Programm..., erstmal abwarten.

83Mario83 07.01.2008 16:29

So, escan ist fertig und hat folgendes ausgespuckt:

Code:

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
Header
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
find.bat Version 2007.06.16.01

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: MINIMAL
   
eScan Version: 9.6.4
Sprache: German
Virus-Datenbank Datum: 1/7/2008 
 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
Infektionsmeldungen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
 Object "hsa Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "srchasst Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "sw Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "istbar Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "grokster Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "netpumper Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "grokster Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "netpumper Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "netpumper Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 System found infected with bargainbuddy Spyware/Adware ({9388907f-82f5-434d-a941-bb802c6dd7c1})! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 
 
~~~~~~~~~~~
Dateien
~~~~~~~~~~~
~~~~ Infected files
~~~~~~~~~~~
 Datei C:\WINDOWS\addbp.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\addos.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\apiie32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\apimq32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\apiuz32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\appha.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\appqo.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\atlxn32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\crnh32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\crpy.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\d3wn.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\ipnp32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javaab32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javalc.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javamy.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javaqb.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javaya32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\mfcsb32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\msjm.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\nethq32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\ntib32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\sdkyq.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\syscg32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\winbj32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\winbr32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\windk.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\winyb32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\addju.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\apikr32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\apitj.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\apixk32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\atlsv32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\cric32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\d3uk32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\iekr.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\iplx32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javagm.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javakx.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javaod.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javatn.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javavc.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javayu.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\mfcbe32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\mfcgo32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\msim.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\netio.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\ntdw32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\sdkfr.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\sdkqb32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\sdkqr.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\syszj32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\winbn32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\winoz32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\winqk32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\Dokumente und Einstellungen\Mario\Eigene Dateien\Programmdateien\iTunesSetup.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP297\snapshot\MFEX-1.DAT//PE_Patch.UPX//UPX infiziert von "Trojan-Downloader.Win32.Injecter.dd" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP298\snapshot\MFEX-1.DAT//PE_Patch.UPX//UPX infiziert von "Trojan-Downloader.Win32.Injecter.dd" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP299\snapshot\MFEX-1.DAT//PE_Patch.UPX//UPX infiziert von "Trojan-Downloader.Win32.Injecter.dd" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP300\snapshot\MFEX-1.DAT//PE_Patch.UPX//UPX infiziert von "Trojan-Downloader.Win32.Injecter.dd" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP301\snapshot\MFEX-1.DAT//PE_Patch.UPX//UPX infiziert von "Trojan-Downloader.Win32.Injecter.dd" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP303\A0013662.exe//PE_Patch.UPX//UPX infiziert von "Trojan-Downloader.Win32.Injecter.dd" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\addbp.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\addos.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\apiie32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\apimq32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\apiuz32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\appha.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\appqo.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\atlxn32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\crnh32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\crpy.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\d3wn.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\ipnp32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javaab32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javalc.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javamy.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javaqb.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javaya32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\mfcsb32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\msjm.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\nethq32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\ntib32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\sdkyq.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\syscg32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\addju.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\apikr32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\apitj.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\apixk32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\atlsv32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\cric32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\d3uk32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\iekr.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\iplx32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javagm.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javakx.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javaod.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javatn.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javavc.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javayu.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\mfcbe32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\mfcgo32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\msim.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\netio.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\ntdw32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\sdkfr.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\sdkqb32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\sdkqr.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\syszj32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\winbn32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\winoz32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\winqk32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\winbj32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\winbr32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\windk.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\winyb32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
~~~~~~~~~~~
~~~~ Tagged files
~~~~~~~~~~~
 File C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP308\A0014248.exe markiert als "not-a-virus:FraudTool.Win32.SpySheriff.b". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
~~~~~~~~~~~
~~~~ Offending files
~~~~~~~~~~~
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\bsc5\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\gpn\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\lbn\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\ngc2000\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\ocl\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\rc3\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\sac\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\bsc5\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\gpn\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\lbn\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\ngc2000\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\ocl\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\rc3\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\sac\43.dat
~~~~~~~~~~~
Ordner
~~~~~~~~~~~
 Offending Folder found: C:\Dokumente und Einstellungen\Mario\Startmenü\programme\download-service\netpumper
 Offending Folder found: C:\Dokumente und Einstellungen\Mario\Startmenü\Programme\download-service\netpumper
~~~~~~~~~~~
Registry
~~~~~~~~~~~
 Offending Key found: HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\hsa !!!
 Offending Key found: HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\searchassistant !!!
 Offending Key found: HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\sw !!!
 Offending Key found: HKLM\Software\ist !!!
 Offending Key found: HKLM\Software\magnet !!!
 Offending Key found: HKCU\software\microsoft\windows\currentversion\explorer\menuorder\start menu2\programs\netpumper !!!
 Offending Key found: HKCR\magnet !!!
 Offending Key found: HKLM\System\CurrentControlSet\Services\nwsapagent !!!
 Offending Key found: HKLM\System\ControlSet002\Services\nwsapagent !!!
 Offending Key found: HKLM\System\ControlSet003\Services\nwsapagent !!!
 Offending Key found: HKLM\System\ControlSet004\Services\nwsapagent !!!
 
 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
Diverses
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
~~~~~~~~~~~~~~~~~~~~~~
Prozesse und Module
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Scanfehler
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Hosts-Datei
~~~~~~~~~~~~~~~~~~~~~~
DataBasePath: %SystemRoot%\System32\drivers\etc
Zeilen die nicht dem Standard entsprechen:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
 Gescannte Dateien: 156338
 Gefundene Viren: 144
 Anzahl der desinfizierten Dateien: 0
 Umbenannte Dateien: 0
 Anzahl der gelöschten Dateien: 0
 Anzahl Fehler: 365
 Dauer des Scans bisher: 02:57:29
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
Scan-Optionen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
 Specherüberprüfung: Aktiviert
 Registry Überprüfung: Aktiviert
 System-Ordner Überprüfung: Aktiviert
 Überprüfung der Systembereiche: Deaktiviert
 Überprüfung der Dienste: Aktiviert
 Überprüfung der Festplatten: Deaktiviert
 Überprüfung aller Festplatten :Aktiviert
 
Batchstart: 16:21:49,25
Batchende: 16:22:01,15

Was muss ich als nächstes tun?

BataAlexander 07.01.2008 16:41

Agent.bi, schon mal blöd.

Als nächstes:
Combofix

Download ComboFix von hier oder hier auf Deinen Desktop.
Mache einen Doppelklick auf combofix.exe
Wenn combofix fertig ist, legt es ein Logfile an. Poste dieses Logfile und ein neues HJT Logfile als nächste Antwort
Achtung: Während Combofix läuft klicke nichts an, und benutze den Rechner nicht.

83Mario83 07.01.2008 17:07

Hallo

hier das log file von Combofix:

Code:

ComboFix 08-01-07.5 - Mario 2008-01-07 16:51:17.1 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.2.1252.1.1031.18.142 [GMT 1:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Mario\Desktop\ComboFix.exe
 * Neuer Wiederherstellungspunkt wurde erstellt
.

((((((((((((((((((((((((((((((((((((  Weitere L”schungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Dokumente und Einstellungen\Werner\Anwendungsdaten\install.dat
C:\WINDOWS\regedit.com
C:\WINDOWS\system32\drivers\npf.sys
C:\WINDOWS\system32\Packet.dll
C:\WINDOWS\system32\taskmgr.com
C:\WINDOWS\system32\WanPacket.dll
C:\WINDOWS\system32\wpcap.dll

.
(((((((((((((((((((((((((((((((((((((((  Drivers/Services  )))))))))))))))))))))))))))))))))))))))))))))))))

.
-------\LEGACY_NPF
-------\LEGACY_NWSAPAGENT
-------\NPF
-------\NwSapAgent


(((((((((((((((((((((((  Dateien erstellt von 2007-12-07 bis 2008-01-07  ))))))))))))))))))))))))))))))
.

2008-01-07 16:50 . 2000-08-31 08:00        51,200        --a------        C:\WINDOWS\NirCmd.exe
2008-01-07 16:15 . 2008-01-07 16:15        87        --a------        C:\23990098.$$$
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\zts2.exe
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\system32\vcmgcd32.dll
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\system32\iifgfgf.dll
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\rundll16.exe
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\rundl132.dll
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\logo1_.exe
2008-01-07 13:08 . 2008-01-07 13:17        <DIR>        d--------        C:\mwav
2008-01-02 12:29 . 2008-01-02 12:30        <DIR>        d--------        C:\WINDOWS\system32\de-de
2008-01-02 12:23 . 2007-10-11 00:46        6,065,664        -----c---        C:\WINDOWS\system32\dllcache\ieframe.dll
2008-01-02 12:23 . 2007-07-01 04:31        2,455,488        -----c---        C:\WINDOWS\system32\dllcache\ieapfltr.dat
2008-01-02 12:23 . 2007-07-01 04:36        1,040,384        -----c---        C:\WINDOWS\system32\dllcache\ieframe.dll.mui
2008-01-02 12:23 . 2007-10-11 00:46        459,264        -----c---        C:\WINDOWS\system32\dllcache\msfeeds.dll
2008-01-02 12:23 . 2007-10-11 00:46        383,488        -----c---        C:\WINDOWS\system32\dllcache\ieapfltr.dll
2008-01-02 12:23 . 2007-10-11 00:46        267,776        -----c---        C:\WINDOWS\system32\dllcache\iertutil.dll
2008-01-02 12:23 . 2007-10-11 00:46        63,488        -----c---        C:\WINDOWS\system32\dllcache\icardie.dll
2008-01-02 12:23 . 2007-10-11 00:46        52,224        -----c---        C:\WINDOWS\system32\dllcache\msfeedsbs.dll
2008-01-02 12:23 . 2007-10-10 11:59        13,824        -----c---        C:\WINDOWS\system32\dllcache\ieudinit.exe
2008-01-02 11:30 . 2007-06-05 10:56        44,928        --a------        C:\WINDOWS\system32\drivers\SDTHOOK.SYS
2007-12-29 16:47 . 2007-12-30 15:08        54,156        --ah-----        C:\WINDOWS\QTFont.qfn
2007-12-29 16:47 . 2007-12-29 16:47        1,409        --a------        C:\WINDOWS\QTFont.for
2007-12-27 19:58 . 2007-12-27 19:58        <DIR>        d--------        C:\Programme\Multimedia V3.52
2007-12-27 19:58 . 2003-08-19 14:11        241,664        --a------        C:\WINDOWS\system32\Keyhook.exe
2007-12-27 19:58 . 2003-08-18 05:21        28,416        ---------        C:\WINDOWS\system32\sisesc.sys
2007-12-27 19:58 . 2003-01-07 02:56        1,671        ---------        C:\WINDOWS\system32\SiSService.ini
2007-12-27 19:56 . 2007-12-27 19:58        <DIR>        d--------        C:\WINDOWS\system32\trayres
2007-12-27 19:25 . 2002-08-20 14:58        139,264        --a------        C:\WINDOWS\system32\IDEproperty.dll
2007-12-27 19:25 . 2002-10-17 15:14        49,024        --a------        C:\WINDOWS\system32\drivers\sisidex.sys
2007-12-27 19:25 . 2002-08-20 17:19        9,472        --a------        C:\WINDOWS\system32\drivers\sisperf.sys
2007-12-27 19:24 . 2003-03-25 17:50        4,096        --a------        C:\WINDOWS\system32\drivers\siside.sys
2007-12-27 18:14 . 2008-01-02 11:30        <DIR>        d--------        C:\WINDOWS\system32\AppCert
2007-12-27 18:10 . 2007-12-27 19:49        <DIR>        d--------        C:\Programme\sisagp
2007-12-27 17:38 . 2004-08-03 23:10        51,328        --a------        C:\WINDOWS\system32\drivers\msdv.sys
2007-12-27 17:38 . 2004-08-03 23:10        51,328        --a--c---        C:\WINDOWS\system32\dllcache\msdv.sys
2007-12-27 17:38 . 2004-08-03 23:10        48,128        --a------        C:\WINDOWS\system32\drivers\61883.sys
2007-12-27 17:38 . 2004-08-03 23:10        48,128        --a--c---        C:\WINDOWS\system32\dllcache\61883.sys
2007-12-27 17:38 . 2004-08-03 23:10        38,912        --a------        C:\WINDOWS\system32\drivers\avc.sys
2007-12-27 17:38 . 2004-08-03 23:10        38,912        --a--c---        C:\WINDOWS\system32\dllcache\avc.sys
2007-12-27 17:37 . 2007-12-27 17:37        <DIR>        d--------        C:\Dokumente und Einstellungen\Werner\Anwendungsdaten\Pinnacle Systems
2007-12-27 17:37 . 2002-07-26 18:02        153,088        --a------        C:\Programme\UNWISE.EXE
2007-12-27 17:30 . 2007-12-27 17:30        49        --a------        C:\WINDOWS\system32\blue.SITENAME
2007-12-27 17:30 . 2007-12-28 20:33        17        --a------        C:\WINDOWS\MovingPicture.ini
2007-12-27 17:29 . 2002-12-17 17:23        33,340        --a------        C:\WINDOWS\system32\dbmsqlgc.dll
2007-12-27 17:29 . 2002-10-20 15:05        24,576        --a------        C:\WINDOWS\system32\dbmsgnet.dll
2007-12-27 17:29 . 2007-12-27 17:44        455        --a------        C:\WINDOWS\VFO.VST
2007-12-27 17:23 . 2007-12-27 17:23        <DIR>        d--------        C:\Programme\proDAD
2007-12-27 17:14 . 2007-12-27 17:14        <DIR>        d--------        C:\Programme\AdorageI-SAL
2007-12-27 17:14 . 2007-12-27 17:17        <DIR>        d--------        C:\Programme\AdorageI-GfxDatas
2007-12-27 16:59 . 2002-09-24 11:12        2,653,888        --a------        C:\WINDOWS\system32\LTRDG13n.OCX
2007-12-27 16:59 . 2002-09-24 11:12        534,192        --a------        C:\WINDOWS\system32\LTRVW13N.OCX
2007-12-27 16:59 . 2002-09-24 11:12        466,624        --a------        C:\WINDOWS\system32\LTRPR13n.DLL
2007-12-27 16:59 . 2005-07-12 14:25        401,408        --a------        C:\WINDOWS\system32\pvmjpg30.dll
2007-12-27 16:59 . 2002-09-24 11:12        194,248        --a------        C:\WINDOWS\system32\LTRFD13n.DLL
2007-12-27 16:59 . 2002-09-24 11:12        185,856        --a------        C:\WINDOWS\system32\lfpng13s.dll
2007-12-27 16:59 . 2002-09-24 11:12        79,360        --a------        C:\WINDOWS\system32\lfeps13s.dll
2007-12-27 16:59 . 2002-09-24 11:12        74,752        --a------        C:\WINDOWS\system32\lfgif13s.dll
2007-12-27 16:59 . 2003-04-21 16:11        44,544        --a------        C:\WINDOWS\system32\msxml4a.dll
2007-12-27 16:01 . 2003-11-10 17:06        26,624        ---------        C:\WINDOWS\system32\PSDrvCheck.JP
2007-12-27 16:01 . 2003-11-10 17:06        26,624        ---------        C:\WINDOWS\system32\PSDrvCheck.IT
2007-12-27 16:01 . 2003-11-10 17:06        26,624        ---------        C:\WINDOWS\system32\PSDrvCheck.FR
2007-12-27 16:01 . 2003-11-10 17:06        26,624        ---------        C:\WINDOWS\system32\PSDrvCheck.ES
2007-12-27 16:01 . 2003-11-10 17:06        26,624        ---------        C:\WINDOWS\system32\PSDrvCheck.DE
2007-12-27 16:01 . 2003-11-10 17:06        16,896        ---------        C:\WINDOWS\system32\PSDrvCheck.NL
2007-12-27 16:01 . 2003-10-21 10:02        16,896        ---------        C:\WINDOWS\system32\PSDrvCheck.KO
2007-12-27 15:15 . 2007-12-27 15:15        <DIR>        d--------        C:\Programme\Microsoft SQL Server
2007-12-27 15:14 . 2007-12-27 17:26        <DIR>        d--------        C:\WINDOWS\Cache
2007-12-27 15:14 . 2003-03-19 04:04        765,952        ---------        C:\WINDOWS\system32\msvcp71d.dll
2007-12-27 15:14 . 2003-03-19 04:03        544,768        ---------        C:\WINDOWS\system32\msvcr71d.dll
2007-12-27 15:11 . 2007-12-27 15:11        <DIR>        d--------        C:\WINDOWS\system32\URTTemp
2007-12-27 15:05 . 2007-12-27 15:05        <DIR>        d--------        C:\Programme\SmartSound Software
2007-12-27 15:05 . 2007-12-28 23:45        <DIR>        d--------        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SmartSound Software Inc
2007-12-27 15:04 . 2003-11-25 06:02        196,096        --a------        C:\WINDOWS\system32\macd32.dll
2007-12-27 15:04 . 2005-07-13 16:55        171,008        --a------        C:\WINDOWS\system32\drivers\MarvinBus.sys
2007-12-27 15:04 . 2003-11-25 06:02        138,752        --a------        C:\WINDOWS\system32\mase32.dll
2007-12-27 15:04 . 2003-11-25 06:02        136,192        --a------        C:\WINDOWS\system32\mamc32.dll
2007-12-27 15:04 . 2003-11-25 06:02        57,856        --a------        C:\WINDOWS\system32\masd32.dll
2007-12-27 15:04 . 2003-11-25 06:02        27,648        --a------        C:\WINDOWS\system32\ma32.dll
2007-12-27 15:04 . 2008-01-06 14:48        359        --a------        C:\WINDOWS\VFO.INI
2007-12-27 15:02 . 2003-11-21 17:48        61,440        --a------        C:\WINDOWS\system32\MFC71ITA.DLL
2007-12-27 15:02 . 2003-11-21 17:48        61,440        --a------        C:\WINDOWS\system32\MFC71FRA.DLL
2007-12-27 15:02 . 2003-11-21 17:48        61,440        --a------        C:\WINDOWS\system32\MFC71ESP.DLL
2007-12-27 15:02 . 2003-11-21 17:48        57,344        --a------        C:\WINDOWS\system32\MFC71ENU.DLL
2007-12-27 15:02 . 2006-04-21 10:00        49,152        --a------        C:\WINDOWS\system32\PCLEGetGuid.dll
2007-12-27 15:02 . 2003-11-21 17:48        49,152        --a------        C:\WINDOWS\system32\MFC71KOR.DLL
2007-12-27 15:02 . 2003-11-21 17:48        49,152        --a------        C:\WINDOWS\system32\MFC71JPN.DLL
2007-12-27 15:02 . 2003-11-21 17:48        45,056        --a------        C:\WINDOWS\system32\MFC71CHT.DLL
2007-12-27 15:02 . 2003-11-21 17:48        40,960        --a------        C:\WINDOWS\system32\MFC71CHS.DLL
2007-12-27 15:01 . 2007-12-27 17:32        <DIR>        d--------        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Pinnacle Studio
2007-12-27 14:54 . 2007-12-27 17:37        <DIR>        d--------        C:\Programme\Pinnacle
2007-12-27 14:54 . 2007-12-27 17:30        <DIR>        d--------        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Pinnacle
2007-12-27 14:54 . 2005-02-09 12:59        14,165        --a------        C:\WINDOWS\system32\drivers\Pclepci.sys
2007-12-18 20:41 . 2001-08-18 04:22        12,288        --a------        C:\WINDOWS\system32\drivers\mouhid.sys
2007-12-18 20:41 . 2001-08-18 04:22        12,288        --a--c---        C:\WINDOWS\system32\dllcache\mouhid.sys
2007-12-18 20:41 . 2001-08-17 14:02        9,600        --a------        C:\WINDOWS\system32\drivers\hidusb.sys
2007-12-18 20:41 . 2001-08-17 14:02        9,600        --a--c---        C:\WINDOWS\system32\dllcache\hidusb.sys
2007-12-11 13:43 . 2007-12-11 13:43        <DIR>        d--------        C:\WINDOWS\SIS
2007-12-11 13:43 . 2007-12-27 19:36        <DIR>        d--------        C:\Programme\SiS VGA Utilities V3.83
2007-12-11 13:43 . 2003-08-19 14:12        667,648        --a------        C:\WINDOWS\system32\sistray.exe
2007-12-11 13:43 . 2003-08-19 06:09        176,128        ---------        C:\WINDOWS\system32\SiSApCom.dll

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-01-07 15:58        ---------        d-----w        C:\Programme\WLAN Monitor
2008-01-02 11:12        ---------        d-----w        C:\Programme\QuickTime
2008-01-02 11:02        ---------        d-----w        C:\Programme\Gemeinsame Dateien\AccSys
2007-12-31 12:13        ---------        d-----w        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2007-12-27 17:11        ---------        d--h--w        C:\Programme\InstallShield Installation Information
2007-11-13 10:25        20,480        ----a-w        C:\WINDOWS\system32\drivers\secdrv.sys
2007-04-18 15:30        81,440        ----a-w        C:\Dokumente und Einstellungen\Werner\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2007-04-11 16:29        81,440        ----a-w        C:\Dokumente und Einstellungen\Ilse\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2005-06-20 15:32        68,792        ----a-w        C:\Dokumente und Einstellungen\Mario\Anwendungsdaten\GDIPFONTCACHEV1.DAT
.

((((((((((((((((((((((((((((  Autostart Punkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{2273492E-FE60-454C-894C-71880767E02C}]
                        C:\WINDOWS\system32\crypt32o.dll

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{9CAA18AE-D292-6BEC-6BD6-BA8F78834AD3}]
                        C:\WINDOWS\msao.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 00:57 15360]
"MSMSGS"="C:\Programme\Messenger\msmsgs.exe" [2004-10-13 17:24 1694208]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoundMan"="SOUNDMAN.EXE" [2003-08-15 07:34 57344 C:\WINDOWS\SOUNDMAN.EXE]
"PCSuiteTrayApplication"="C:\Programme\Nokia\Nokia PC Suite 6\Launch Application 2.exe" [2004-11-25 12:59 143360]
"DataLayer"="C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE" [2004-12-09 12:14 1068032]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2005-03-13 00:02 98304]
"CloneCDTray"="C:\Programme\SlySoft\CloneCD\CloneCDTray.exe" [2004-06-28 03:33 57344]
"avgnt"="C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" [2007-10-23 17:31 249896]
"wlconfig"="C:\Programme\WLAN Monitor\wlconfig.exe" [2006-03-06 12:45 1347584]
"PinnacleDriverCheck"="C:\WINDOWS\system32\PSDrvCheck.exe" [2004-03-11 01:26 406016]
"USB2Check"="C:\WINDOWS\system32\PCLECoInst.dll" [2004-09-21 03:22 73728]
"USBToolTip"="C:\Programme\Pinnacle\Shared Files\\Programs\USBTip\USBTip.exe" [2006-06-01 03:37 196608]
"SiS Tray"="C:\WINDOWS\system32\sistray.EXE" [2003-08-19 14:12 667648]
"SiS Windows KeyHook"="C:\WINDOWS\system32\keyhook.exe" [2003-08-19 14:11 241664]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-04 00:57 15360]

R0 a19346b;a19346b;C:\WINDOWS\system32\DRIVERS\a19346b.sys [2004-04-30 09:37]
R0 a19346c;a19346c;C:\WINDOWS\system32\Drivers\a19346c.sys [2004-04-30 09:33]
R0 avgntmgr;avgntmgr;C:\WINDOWS\system32\drivers\avgntmgr.sys [2007-09-12 20:36]
R1 avgntdd;avgntdd;C:\WINDOWS\system32\DRIVERS\avgntdd.sys [2007-09-12 20:36]
R1 SiSEsc;SISLIB_ESC;C:\WINDOWS\system32\sisesc.sys [2003-08-18 05:21]
R2 accsvc;AccSys WiFi Component;C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe [2006-01-11 09:06]
R3 AVMWAN;AVM NDIS WAN CAPI-Treiber;C:\WINDOWS\system32\DRIVERS\avmwan.sys [2001-08-17 12:13]
R3 fpcibase;AVM ISDN-Controller FRITZ!Card PCI;C:\WINDOWS\system32\DRIVERS\fpcibase.sys [2001-08-17 12:14]

.
Inhalt des "geplante Tasks" Ordners
"2008-01-05 18:05:47 C:\WINDOWS\Tasks\Symantec NetDetect.job"
- C:\Programme\Symantec\LiveUpdate\NDETECT.EXE
.
**************************************************************************

catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-01-07 16:59:09
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Eintr„ge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- DLLs Loaded Under Running Processes ---------------------

PROCESS: C:\WINDOWS\Explorer.EXE [6.00.2900.3156]
-> C:\WINDOWS\system32\AppCert\prx97w.dll
.
Zeit der Fertigstellung: 2008-01-07 17:03:23 - machine was rebooted
ComboFix-quarantined-files.txt  2008-01-07 16:03:19
.
2008-01-03 20:45:56        --- E O F ---

Und so siehts jetzt bei Hijackthis aus:

Code:

Logfile of HijackThis v1.99.1
Scan saved at 17:05:27, on 07.01.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\UAService7.exe
c:\programme\pinnacle\shared files\programs\mediaserver\pmshost.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Nokia\Nokia PC Suite 6\Launch Application 2.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\WLAN Monitor\wlconfig.exe
C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE
C:\Programme\Pinnacle\Shared Files\Programs\USBTip\USBTip.exe
C:\WINDOWS\system32\sistray.EXE
C:\WINDOWS\system32\keyhook.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\GEMEIN~1\PCSuite\Services\SERVIC~1.EXE
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\Dokumente und Einstellungen\Mario\Eigene Dateien\Allerlei\Viren\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmx.net/de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: (no name) - {2273492E-FE60-454C-894C-71880767E02C} - C:\WINDOWS\system32\crypt32o.dll (file missing)
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Class - {9CAA18AE-D292-6BEC-6BD6-BA8F78834AD3} - C:\WINDOWS\msao.dll (file missing)
O2 - BHO: PDFCreator Toolbar Helper - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:\Programme\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll
O3 - Toolbar: PDFCreator Toolbar - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:\Programme\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programme\Nokia\Nokia PC Suite 6\Launch Application 2.exe -onlytray
O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [CloneCDTray] "C:\Programme\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [wlconfig] "C:\Programme\WLAN Monitor\wlconfig.exe" -autostart
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [USB2Check] RUNDLL32.EXE "C:\WINDOWS\system32\PCLECoInst.dll",CheckUSBController
O4 - HKLM\..\Run: [USBToolTip] "C:\Programme\Pinnacle\Shared Files\\Programs\USBTip\USBTip.exe"
O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\system32\sistray.EXE
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1140778813593
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: AccSys WiFi Component (accsvc) - AccSys GmbH - C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: MSSQL$PINNACLESYS - Unknown owner - C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe" -sPINNACLESYS (file missing)
O23 - Service: Pinnacle Systems Media Service (PinnacleSys.MediaServer) - Pinnacle Systems - c:\programme\pinnacle\shared files\programs\mediaserver\pmshost.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SQLAgent$PINNACLESYS - Unknown owner - C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlagent.EXE" -i PINNACLESYS (file missing)
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\system32\UAService7.exe


BataAlexander 07.01.2008 17:32

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Quotebox in das Notepad Fenster ein.


Zitat:

File::
C:\WINDOWS\addbp.exe
C:\WINDOWS\addos.exe
C:\WINDOWS\apiie32.exe
C:\WINDOWS\apimq32.exe
C:\WINDOWS\apiuz32.exe
C:\WINDOWS\appha.exe
C:\WINDOWS\appqo
C:\WINDOWS\atlxn32.exe
C:\WINDOWS\crnh32.exe
C:\WINDOWS\crpy.exe
C:\WINDOWS\d3wn.exe
C:\WINDOWS\ipnp32.exe
C:\WINDOWS\javaab32.exe
C:\WINDOWS\javalc.exe
C:\WINDOWS\javamy.exe
C:\WINDOWS\javaqb.exe
C:\WINDOWS\javaya32.exe
C:\WINDOWS\mfcsb32.exe
C:\WINDOWS\msjm.exe
C:\WINDOWS\nethq32.exe
C:\WINDOWS\ntib32.ex
C:\WINDOWS\sdkyq.exe
C:\WINDOWS\syscg32.exe
C:\WINDOWS\winbj32.exe
C:\WINDOWS\winbr32.exe
C:\WINDOWS\windk.exe
C:\WINDOWS\winyb32.exe
C:\WINDOWS\system32\addju.exe
C:\WINDOWS\system32\apikr32.exe
C:\WINDOWS\system32\apitj.exe
C:\WINDOWS\system32\apixk32.exe
C:\WINDOWS\system32\atlsv32.exe
C:\WINDOWS\system32\cric32.exe
C:\WINDOWS\system32\d3uk32.exe
C:\WINDOWS\system32\iekr.exe
C:\WINDOWS\system32\iplx32.exe
C:\WINDOWS\system32\javagm.exe
C:\WINDOWS\system32\javakx.exe
C:\WINDOWS\system32\javaod.exe
C:\WINDOWS\system32\javatn.exe
C:\WINDOWS\system32\javavc.exe
C:\WINDOWS\system32\javayu.exe
C:\WINDOWS\system32\mfcbe32.exe
C:\WINDOWS\system32\mfcgo32.exe
C:\WINDOWS\system32\msim.exe
C:\WINDOWS\system32\netio.exe
C:\WINDOWS\system32\ntdw32.exe
C:\WINDOWS\system32\sdkfr.exe
C:\WINDOWS\system32\sdkqb32.exe
C:\WINDOWS\system32\sdkqr.exe
C:\WINDOWS\system32\syszj32.exe
C:\WINDOWS\system32\winbn32.exe
C:\WINDOWS\system32\winoz32.exe
C:\WINDOWS\system32\winqk32.exe
C:\WINDOWS\addbp.exe
C:\WINDOWS\addos.exe
C:\WINDOWS\apiie32.exe
C:\WINDOWS\apimq32.exe
C:\WINDOWS\apiuz32.exe
C:\WINDOWS\appha.exe
C:\WINDOWS\appqo.exe
C:\WINDOWS\atlxn32.exe
C:\WINDOWS\crnh32.exe
C:\WINDOWS\crpy.exe
C:\WINDOWS\d3wn.exe
C:\WINDOWS\ipnp32.exe
C:\WINDOWS\javaab32.exe
C:\WINDOWS\javalc.exe
C:\WINDOWS\javamy.exe
C:\WINDOWS\javaqb.exe
C:\WINDOWS\javaya32.exe
C:\WINDOWS\mfcsb32.exe
C:\WINDOWS\msjm.exe
C:\WINDOWS\nethq32.exe
C:\WINDOWS\ntib32.exe
C:\WINDOWS\sdkyq.exe
C:\WINDOWS\syscg32.exe
C:\WINDOWS\system32\addju.exe
C:\WINDOWS\system32\apikr32.exe
C:\WINDOWS\system32\apitj.exe
C:\WINDOWS\system32\apixk32.exe
C:\WINDOWS\system32\atlsv32.exe
C:\WINDOWS\system32\cric32.exe
C:\WINDOWS\system32\d3uk32.exe
C:\WINDOWS\system32\iekr.exe
C:\WINDOWS\system32\iplx32.exe
C:\WINDOWS\system32\javagm.exe
C:\WINDOWS\system32\javakx.exe
C:\WINDOWS\system32\javaod.exe
C:\WINDOWS\system32\javatn.exe
C:\WINDOWS\system32\javavc.exe
C:\WINDOWS\system32\javayu.exe
C:\WINDOWS\system32\mfcbe32.exe
C:\WINDOWS\system32\mfcgo32.exe
C:\WINDOWS\system32\msim.exe
C:\WINDOWS\system32\netio.exe
C:\WINDOWS\system32\ntdw32.exe
C:\WINDOWS\system32\sdkfr.exe
C:\WINDOWS\system32\sdkqb32.exe
C:\WINDOWS\system32\sdkqr.exe
C:\WINDOWS\system32\syszj32.exe
C:\WINDOWS\system32\winbn32.exe
C:\WINDOWS\system32\winoz32.exe
C:\WINDOWS\system32\winqk32.exe
C:\WINDOWS\winbj32.exe
C:\WINDOWS\winbr32.exe
C:\WINDOWS\windk.exe
C:\WINDOWS\winyb32.exe
C:\WINDOWS\system32\crypt32o.dll
C:\WINDOWS\msao.dll

Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{2273492E-FE60-454C-894C-71880767E02C}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{9CAA18AE-D292-6BEC-6BD6-BA8F78834AD3}]

3. Speichere im Notepad als CFScript.txt auf dem Dektop.

4. Dann ziehe die CFScript.txt auf die ComboFix.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.
http://users.pandora.be/bluepatchy/m...s/CFScript.gif



5. Nach dem Neustart (es wird gefrat ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt
Ein neues HijackThis log.

83Mario83 07.01.2008 17:58

Es wurde nichtnach einem Neustart gefragt, habe trotzdem Windows neu gestartet und dann das Hijackthislog erstellt.

Combofix:

Code:

ComboFix 08-01-07.5 - Mario 2008-01-07 17:45:12.2 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.2.1252.1.1031.18.136 [GMT 1:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Mario\Desktop\ComboFix.exe
Command switches used :: C:\Dokumente und Einstellungen\Mario\Desktop\CFScript.txt
 * Neuer Wiederherstellungspunkt wurde erstellt

FILE
C:\WINDOWS\addbp.exe
C:\WINDOWS\addos.exe
C:\WINDOWS\apiie32.exe
C:\WINDOWS\apimq32.exe
C:\WINDOWS\apiuz32.exe
C:\WINDOWS\appha.exe
C:\WINDOWS\appqo
C:\WINDOWS\appqo.exe
C:\WINDOWS\atlxn32.exe
C:\WINDOWS\crnh32.exe
C:\WINDOWS\crpy.exe
C:\WINDOWS\d3wn.exe
C:\WINDOWS\ipnp32.exe
C:\WINDOWS\javaab32.exe
C:\WINDOWS\javalc.exe
C:\WINDOWS\javamy.exe
C:\WINDOWS\javaqb.exe
C:\WINDOWS\javaya32.exe
C:\WINDOWS\mfcsb32.exe
C:\WINDOWS\msao.dll
C:\WINDOWS\msjm.exe
C:\WINDOWS\nethq32.exe
C:\WINDOWS\ntib32.ex
C:\WINDOWS\ntib32.exe
C:\WINDOWS\sdkyq.exe
C:\WINDOWS\syscg32.exe
C:\WINDOWS\system32\addju.exe
C:\WINDOWS\system32\apikr32.exe
C:\WINDOWS\system32\apitj.exe
C:\WINDOWS\system32\apixk32.exe
C:\WINDOWS\system32\atlsv32.exe
C:\WINDOWS\system32\cric32.exe
C:\WINDOWS\system32\crypt32o.dll
C:\WINDOWS\system32\d3uk32.exe
C:\WINDOWS\system32\iekr.exe
C:\WINDOWS\system32\iplx32.exe
C:\WINDOWS\system32\javagm.exe
C:\WINDOWS\system32\javakx.exe
C:\WINDOWS\system32\javaod.exe
C:\WINDOWS\system32\javatn.exe
C:\WINDOWS\system32\javavc.exe
C:\WINDOWS\system32\javayu.exe
C:\WINDOWS\system32\mfcbe32.exe
C:\WINDOWS\system32\mfcgo32.exe
C:\WINDOWS\system32\msim.exe
C:\WINDOWS\system32\netio.exe
C:\WINDOWS\system32\ntdw32.exe
C:\WINDOWS\system32\sdkfr.exe
C:\WINDOWS\system32\sdkqb32.exe
C:\WINDOWS\system32\sdkqr.exe
C:\WINDOWS\system32\syszj32.exe
C:\WINDOWS\system32\winbn32.exe
C:\WINDOWS\system32\winoz32.exe
C:\WINDOWS\system32\winqk32.exe
C:\WINDOWS\winbj32.exe
C:\WINDOWS\winbr32.exe
C:\WINDOWS\windk.exe
C:\WINDOWS\winyb32.exe
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\addbp.exe
C:\WINDOWS\addos.exe
C:\WINDOWS\apiie32.exe
C:\WINDOWS\apimq32.exe
C:\WINDOWS\apiuz32.exe
C:\WINDOWS\appha.exe
C:\WINDOWS\appqo.exe
C:\WINDOWS\atlxn32.exe
C:\WINDOWS\crnh32.exe
C:\WINDOWS\crpy.exe
C:\WINDOWS\d3wn.exe
C:\WINDOWS\ipnp32.exe
C:\WINDOWS\javaab32.exe
C:\WINDOWS\javalc.exe
C:\WINDOWS\javamy.exe
C:\WINDOWS\javaqb.exe
C:\WINDOWS\javaya32.exe
C:\WINDOWS\mfcsb32.exe
C:\WINDOWS\msjm.exe
C:\WINDOWS\nethq32.exe
C:\WINDOWS\ntib32.exe
C:\WINDOWS\sdkyq.exe
C:\WINDOWS\syscg32.exe
C:\WINDOWS\system32\addju.exe
C:\WINDOWS\system32\apikr32.exe
C:\WINDOWS\system32\apitj.exe
C:\WINDOWS\system32\apixk32.exe
C:\WINDOWS\system32\atlsv32.exe
C:\WINDOWS\system32\cric32.exe
C:\WINDOWS\system32\d3uk32.exe
C:\WINDOWS\system32\iekr.exe
C:\WINDOWS\system32\iplx32.exe
C:\WINDOWS\system32\javagm.exe
C:\WINDOWS\system32\javakx.exe
C:\WINDOWS\system32\javaod.exe
C:\WINDOWS\system32\javatn.exe
C:\WINDOWS\system32\javavc.exe
C:\WINDOWS\system32\javayu.exe
C:\WINDOWS\system32\mfcbe32.exe
C:\WINDOWS\system32\mfcgo32.exe
C:\WINDOWS\system32\msim.exe
C:\WINDOWS\system32\netio.exe
C:\WINDOWS\system32\ntdw32.exe
C:\WINDOWS\system32\sdkfr.exe
C:\WINDOWS\system32\sdkqb32.exe
C:\WINDOWS\system32\sdkqr.exe
C:\WINDOWS\system32\syszj32.exe
C:\WINDOWS\system32\winbn32.exe
C:\WINDOWS\system32\winoz32.exe
C:\WINDOWS\system32\winqk32.exe
C:\WINDOWS\winbj32.exe
C:\WINDOWS\winbr32.exe
C:\WINDOWS\windk.exe
C:\WINDOWS\winyb32.exe

.
(((((((((((((((((((((((  Dateien erstellt von 2007-12-07 bis 2008-01-07  ))))))))))))))))))))))))))))))
.

2008-01-07 16:50 . 2000-08-31 08:00        51,200        --a------        C:\WINDOWS\NirCmd.exe
2008-01-07 16:15 . 2008-01-07 16:15        87        --a------        C:\23990098.$$$
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\zts2.exe
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\system32\vcmgcd32.dll
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\system32\iifgfgf.dll
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\rundll16.exe
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\rundl132.dll
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\logo1_.exe
2008-01-07 13:08 . 2008-01-07 13:17        <DIR>        d--------        C:\mwav
2008-01-02 12:29 . 2008-01-02 12:30        <DIR>        d--------        C:\WINDOWS\system32\de-de
2008-01-02 12:23 . 2007-10-11 00:46        6,065,664        -----c---        C:\WINDOWS\system32\dllcache\ieframe.dll
2008-01-02 12:23 . 2007-07-01 04:31        2,455,488        -----c---        C:\WINDOWS\system32\dllcache\ieapfltr.dat
2008-01-02 12:23 . 2007-07-01 04:36        1,040,384        -----c---        C:\WINDOWS\system32\dllcache\ieframe.dll.mui
2008-01-02 12:23 . 2007-10-11 00:46        459,264        -----c---        C:\WINDOWS\system32\dllcache\msfeeds.dll
2008-01-02 12:23 . 2007-10-11 00:46        383,488        -----c---        C:\WINDOWS\system32\dllcache\ieapfltr.dll
2008-01-02 12:23 . 2007-10-11 00:46        267,776        -----c---        C:\WINDOWS\system32\dllcache\iertutil.dll
2008-01-02 12:23 . 2007-10-11 00:46        63,488        -----c---        C:\WINDOWS\system32\dllcache\icardie.dll
2008-01-02 12:23 . 2007-10-11 00:46        52,224        -----c---        C:\WINDOWS\system32\dllcache\msfeedsbs.dll
2008-01-02 12:23 . 2007-10-10 11:59        13,824        -----c---        C:\WINDOWS\system32\dllcache\ieudinit.exe
2008-01-02 11:30 . 2007-06-05 10:56        44,928        --a------        C:\WINDOWS\system32\drivers\SDTHOOK.SYS
2007-12-29 16:47 . 2007-12-30 15:08        54,156        --ah-----        C:\WINDOWS\QTFont.qfn
2007-12-29 16:47 . 2007-12-29 16:47        1,409        --a------        C:\WINDOWS\QTFont.for
2007-12-27 19:58 . 2007-12-27 19:58        <DIR>        d--------        C:\Programme\Multimedia V3.52
2007-12-27 19:58 . 2003-08-19 14:11        241,664        --a------        C:\WINDOWS\system32\Keyhook.exe
2007-12-27 19:58 . 2003-08-18 05:21        28,416        ---------        C:\WINDOWS\system32\sisesc.sys
2007-12-27 19:58 . 2003-01-07 02:56        1,671        ---------        C:\WINDOWS\system32\SiSService.ini
2007-12-27 19:56 . 2007-12-27 19:58        <DIR>        d--------        C:\WINDOWS\system32\trayres
2007-12-27 19:25 . 2002-08-20 14:58        139,264        --a------        C:\WINDOWS\system32\IDEproperty.dll
2007-12-27 19:25 . 2002-10-17 15:14        49,024        --a------        C:\WINDOWS\system32\drivers\sisidex.sys
2007-12-27 19:25 . 2002-08-20 17:19        9,472        --a------        C:\WINDOWS\system32\drivers\sisperf.sys
2007-12-27 19:24 . 2003-03-25 17:50        4,096        --a------        C:\WINDOWS\system32\drivers\siside.sys
2007-12-27 18:14 . 2008-01-02 11:30        <DIR>        d--------        C:\WINDOWS\system32\AppCert
2007-12-27 18:10 . 2007-12-27 19:49        <DIR>        d--------        C:\Programme\sisagp
2007-12-27 17:38 . 2004-08-03 23:10        51,328        --a------        C:\WINDOWS\system32\drivers\msdv.sys
2007-12-27 17:38 . 2004-08-03 23:10        51,328        --a--c---        C:\WINDOWS\system32\dllcache\msdv.sys
2007-12-27 17:38 . 2004-08-03 23:10        48,128        --a------        C:\WINDOWS\system32\drivers\61883.sys
2007-12-27 17:38 . 2004-08-03 23:10        48,128        --a--c---        C:\WINDOWS\system32\dllcache\61883.sys
2007-12-27 17:38 . 2004-08-03 23:10        38,912        --a------        C:\WINDOWS\system32\drivers\avc.sys
2007-12-27 17:38 . 2004-08-03 23:10        38,912        --a--c---        C:\WINDOWS\system32\dllcache\avc.sys
2007-12-27 17:37 . 2007-12-27 17:37        <DIR>        d--------        C:\Dokumente und Einstellungen\Werner\Anwendungsdaten\Pinnacle Systems
2007-12-27 17:37 . 2002-07-26 18:02        153,088        --a------        C:\Programme\UNWISE.EXE
2007-12-27 17:30 . 2007-12-27 17:30        49        --a------        C:\WINDOWS\system32\blue.SITENAME
2007-12-27 17:30 . 2007-12-28 20:33        17        --a------        C:\WINDOWS\MovingPicture.ini
2007-12-27 17:29 . 2002-12-17 17:23        33,340        --a------        C:\WINDOWS\system32\dbmsqlgc.dll
2007-12-27 17:29 . 2002-10-20 15:05        24,576        --a------        C:\WINDOWS\system32\dbmsgnet.dll
2007-12-27 17:29 . 2007-12-27 17:44        455        --a------        C:\WINDOWS\VFO.VST
2007-12-27 17:23 . 2007-12-27 17:23        <DIR>        d--------        C:\Programme\proDAD
2007-12-27 17:14 . 2007-12-27 17:14        <DIR>        d--------        C:\Programme\AdorageI-SAL
2007-12-27 17:14 . 2007-12-27 17:17        <DIR>        d--------        C:\Programme\AdorageI-GfxDatas
2007-12-27 16:59 . 2002-09-24 11:12        2,653,888        --a------        C:\WINDOWS\system32\LTRDG13n.OCX
2007-12-27 16:59 . 2002-09-24 11:12        534,192        --a------        C:\WINDOWS\system32\LTRVW13N.OCX
2007-12-27 16:59 . 2002-09-24 11:12        466,624        --a------        C:\WINDOWS\system32\LTRPR13n.DLL
2007-12-27 16:59 . 2005-07-12 14:25        401,408        --a------        C:\WINDOWS\system32\pvmjpg30.dll
2007-12-27 16:59 . 2002-09-24 11:12        194,248        --a------        C:\WINDOWS\system32\LTRFD13n.DLL
2007-12-27 16:59 . 2002-09-24 11:12        185,856        --a------        C:\WINDOWS\system32\lfpng13s.dll
2007-12-27 16:59 . 2002-09-24 11:12        79,360        --a------        C:\WINDOWS\system32\lfeps13s.dll
2007-12-27 16:59 . 2002-09-24 11:12        74,752        --a------        C:\WINDOWS\system32\lfgif13s.dll
2007-12-27 16:59 . 2003-04-21 16:11        44,544        --a------        C:\WINDOWS\system32\msxml4a.dll
2007-12-27 16:01 . 2003-11-10 17:06        26,624        ---------        C:\WINDOWS\system32\PSDrvCheck.JP
2007-12-27 16:01 . 2003-11-10 17:06        26,624        ---------        C:\WINDOWS\system32\PSDrvCheck.IT
2007-12-27 16:01 . 2003-11-10 17:06        26,624        ---------        C:\WINDOWS\system32\PSDrvCheck.FR
2007-12-27 16:01 . 2003-11-10 17:06        26,624        ---------        C:\WINDOWS\system32\PSDrvCheck.ES
2007-12-27 16:01 . 2003-11-10 17:06        26,624        ---------        C:\WINDOWS\system32\PSDrvCheck.DE
2007-12-27 16:01 . 2003-11-10 17:06        16,896        ---------        C:\WINDOWS\system32\PSDrvCheck.NL
2007-12-27 16:01 . 2003-10-21 10:02        16,896        ---------        C:\WINDOWS\system32\PSDrvCheck.KO
2007-12-27 15:15 . 2007-12-27 15:15        <DIR>        d--------        C:\Programme\Microsoft SQL Server
2007-12-27 15:14 . 2007-12-27 17:26        <DIR>        d--------        C:\WINDOWS\Cache
2007-12-27 15:14 . 2003-03-19 04:04        765,952        ---------        C:\WINDOWS\system32\msvcp71d.dll
2007-12-27 15:14 . 2003-03-19 04:03        544,768        ---------        C:\WINDOWS\system32\msvcr71d.dll
2007-12-27 15:11 . 2007-12-27 15:11        <DIR>        d--------        C:\WINDOWS\system32\URTTemp
2007-12-27 15:05 . 2007-12-27 15:05        <DIR>        d--------        C:\Programme\SmartSound Software
2007-12-27 15:05 . 2007-12-28 23:45        <DIR>        d--------        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SmartSound Software Inc
2007-12-27 15:04 . 2003-11-25 06:02        196,096        --a------        C:\WINDOWS\system32\macd32.dll
2007-12-27 15:04 . 2005-07-13 16:55        171,008        --a------        C:\WINDOWS\system32\drivers\MarvinBus.sys
2007-12-27 15:04 . 2003-11-25 06:02        138,752        --a------        C:\WINDOWS\system32\mase32.dll
2007-12-27 15:04 . 2003-11-25 06:02        136,192        --a------        C:\WINDOWS\system32\mamc32.dll
2007-12-27 15:04 . 2003-11-25 06:02        57,856        --a------        C:\WINDOWS\system32\masd32.dll
2007-12-27 15:04 . 2003-11-25 06:02        27,648        --a------        C:\WINDOWS\system32\ma32.dll
2007-12-27 15:04 . 2008-01-06 14:48        359        --a------        C:\WINDOWS\VFO.INI
2007-12-27 15:02 . 2003-11-21 17:48        61,440        --a------        C:\WINDOWS\system32\MFC71ITA.DLL
2007-12-27 15:02 . 2003-11-21 17:48        61,440        --a------        C:\WINDOWS\system32\MFC71FRA.DLL
2007-12-27 15:02 . 2003-11-21 17:48        61,440        --a------        C:\WINDOWS\system32\MFC71ESP.DLL
2007-12-27 15:02 . 2003-11-21 17:48        57,344        --a------        C:\WINDOWS\system32\MFC71ENU.DLL
2007-12-27 15:02 . 2006-04-21 10:00        49,152        --a------        C:\WINDOWS\system32\PCLEGetGuid.dll
2007-12-27 15:02 . 2003-11-21 17:48        49,152        --a------        C:\WINDOWS\system32\MFC71KOR.DLL
2007-12-27 15:02 . 2003-11-21 17:48        49,152        --a------        C:\WINDOWS\system32\MFC71JPN.DLL
2007-12-27 15:02 . 2003-11-21 17:48        45,056        --a------        C:\WINDOWS\system32\MFC71CHT.DLL
2007-12-27 15:02 . 2003-11-21 17:48        40,960        --a------        C:\WINDOWS\system32\MFC71CHS.DLL
2007-12-27 15:01 . 2007-12-27 17:32        <DIR>        d--------        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Pinnacle Studio
2007-12-27 14:54 . 2007-12-27 17:37        <DIR>        d--------        C:\Programme\Pinnacle
2007-12-27 14:54 . 2007-12-27 17:30        <DIR>        d--------        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Pinnacle
2007-12-27 14:54 . 2005-02-09 12:59        14,165        --a------        C:\WINDOWS\system32\drivers\Pclepci.sys
2007-12-18 20:41 . 2001-08-18 04:22        12,288        --a------        C:\WINDOWS\system32\drivers\mouhid.sys
2007-12-18 20:41 . 2001-08-18 04:22        12,288        --a--c---        C:\WINDOWS\system32\dllcache\mouhid.sys
2007-12-18 20:41 . 2001-08-17 14:02        9,600        --a------        C:\WINDOWS\system32\drivers\hidusb.sys
2007-12-18 20:41 . 2001-08-17 14:02        9,600        --a--c---        C:\WINDOWS\system32\dllcache\hidusb.sys
2007-12-11 13:43 . 2007-12-11 13:43        <DIR>        d--------        C:\WINDOWS\SIS
2007-12-11 13:43 . 2007-12-27 19:36        <DIR>        d--------        C:\Programme\SiS VGA Utilities V3.83
2007-12-11 13:43 . 2003-08-19 14:12        667,648        --a------        C:\WINDOWS\system32\sistray.exe
2007-12-11 13:43 . 2003-08-19 06:09        176,128        ---------        C:\WINDOWS\system32\SiSApCom.dll

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-01-07 15:58        ---------        d-----w        C:\Programme\WLAN Monitor
2008-01-02 11:12        ---------        d-----w        C:\Programme\QuickTime
2008-01-02 11:02        ---------        d-----w        C:\Programme\Gemeinsame Dateien\AccSys
2007-12-31 12:13        ---------        d-----w        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2007-12-27 17:11        ---------        d--h--w        C:\Programme\InstallShield Installation Information
2007-11-13 10:25        20,480        ----a-w        C:\WINDOWS\system32\drivers\secdrv.sys
2007-10-29 22:42        1,293,312        ----a-w        C:\WINDOWS\system32\quartz.dll
2007-10-25 08:28        222,720        ----a-w        C:\WINDOWS\system32\wmasf.dll
2007-04-18 15:30        81,440        ----a-w        C:\Dokumente und Einstellungen\Werner\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2007-04-11 16:29        81,440        ----a-w        C:\Dokumente und Einstellungen\Ilse\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2005-06-20 15:32        68,792        ----a-w        C:\Dokumente und Einstellungen\Mario\Anwendungsdaten\GDIPFONTCACHEV1.DAT
.

((((((((((((((((((((((((((((  Autostart Punkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 00:57 15360]
"MSMSGS"="C:\Programme\Messenger\msmsgs.exe" [2004-10-13 17:24 1694208]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoundMan"="SOUNDMAN.EXE" [2003-08-15 07:34 57344 C:\WINDOWS\SOUNDMAN.EXE]
"PCSuiteTrayApplication"="C:\Programme\Nokia\Nokia PC Suite 6\Launch Application 2.exe" [2004-11-25 12:59 143360]
"DataLayer"="C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE" [2004-12-09 12:14 1068032]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2005-03-13 00:02 98304]
"CloneCDTray"="C:\Programme\SlySoft\CloneCD\CloneCDTray.exe" [2004-06-28 03:33 57344]
"avgnt"="C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" [2007-10-23 17:31 249896]
"wlconfig"="C:\Programme\WLAN Monitor\wlconfig.exe" [2006-03-06 12:45 1347584]
"PinnacleDriverCheck"="C:\WINDOWS\system32\PSDrvCheck.exe" [2004-03-11 01:26 406016]
"USB2Check"="C:\WINDOWS\system32\PCLECoInst.dll" [2004-09-21 03:22 73728]
"USBToolTip"="C:\Programme\Pinnacle\Shared Files\\Programs\USBTip\USBTip.exe" [2006-06-01 03:37 196608]
"SiS Tray"="C:\WINDOWS\system32\sistray.EXE" [2003-08-19 14:12 667648]
"SiS Windows KeyHook"="C:\WINDOWS\system32\keyhook.exe" [2003-08-19 14:11 241664]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-04 00:57 15360]

C:\Dokumente und Einstellungen\All Users\Startmen\Programme\Autostart\
Adobe Gamma Loader.lnk - C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe [2004-12-31 14:28:11]
Microsoft Office.lnk - C:\Programme\Microsoft Office\Office10\OSA.EXE [2001-02-13 01:01:04]

R0 a19346b;a19346b;C:\WINDOWS\system32\DRIVERS\a19346b.sys [2004-04-30 09:37]
R0 a19346c;a19346c;C:\WINDOWS\system32\Drivers\a19346c.sys [2004-04-30 09:33]
R0 avgntmgr;avgntmgr;C:\WINDOWS\system32\drivers\avgntmgr.sys [2007-09-12 20:36]
R1 avgntdd;avgntdd;C:\WINDOWS\system32\DRIVERS\avgntdd.sys [2007-09-12 20:36]
R1 SiSEsc;SISLIB_ESC;C:\WINDOWS\system32\sisesc.sys [2003-08-18 05:21]
R2 accsvc;AccSys WiFi Component;C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe [2006-01-11 09:06]
R3 AVMWAN;AVM NDIS WAN CAPI-Treiber;C:\WINDOWS\system32\DRIVERS\avmwan.sys [2001-08-17 12:13]
R3 fpcibase;AVM ISDN-Controller FRITZ!Card PCI;C:\WINDOWS\system32\DRIVERS\fpcibase.sys [2001-08-17 12:14]

.
Inhalt des "geplante Tasks" Ordners
"2008-01-05 18:05:47 C:\WINDOWS\Tasks\Symantec NetDetect.job"
- C:\Programme\Symantec\LiveUpdate\NDETECT.EXE
.
**************************************************************************

catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-01-07 17:49:39
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Einträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2008-01-07 17:50:36
ComboFix-quarantined-files.txt  2008-01-07 16:50:09
ComboFix2.txt  2008-01-07 16:03:24
.
2008-01-03 20:45:56        --- E O F ---

Hijackthis:

Code:

Logfile of HijackThis v1.99.1
Scan saved at 17:56:00, on 07.01.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\UAService7.exe
c:\programme\pinnacle\shared files\programs\mediaserver\pmshost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Nokia\Nokia PC Suite 6\Launch Application 2.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\WLAN Monitor\wlconfig.exe
C:\Programme\Pinnacle\Shared Files\Programs\USBTip\USBTip.exe
C:\WINDOWS\system32\sistray.EXE
C:\WINDOWS\system32\keyhook.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE
C:\PROGRA~1\GEMEIN~1\PCSuite\Services\SERVIC~1.EXE
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Dokumente und Einstellungen\Mario\Eigene Dateien\Allerlei\Viren\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmx.net/de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: PDFCreator Toolbar Helper - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:\Programme\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll
O3 - Toolbar: PDFCreator Toolbar - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:\Programme\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programme\Nokia\Nokia PC Suite 6\Launch Application 2.exe -onlytray
O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [CloneCDTray] "C:\Programme\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [wlconfig] "C:\Programme\WLAN Monitor\wlconfig.exe" -autostart
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [USB2Check] RUNDLL32.EXE "C:\WINDOWS\system32\PCLECoInst.dll",CheckUSBController
O4 - HKLM\..\Run: [USBToolTip] "C:\Programme\Pinnacle\Shared Files\\Programs\USBTip\USBTip.exe"
O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\system32\sistray.EXE
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1140778813593
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: AccSys WiFi Component (accsvc) - AccSys GmbH - C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: MSSQL$PINNACLESYS - Unknown owner - C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe" -sPINNACLESYS (file missing)
O23 - Service: Pinnacle Systems Media Service (PinnacleSys.MediaServer) - Pinnacle Systems - c:\programme\pinnacle\shared files\programs\mediaserver\pmshost.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SQLAgent$PINNACLESYS - Unknown owner - C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlagent.EXE" -i PINNACLESYS (file missing)
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\system32\UAService7.exe


BataAlexander 07.01.2008 18:16

Das Log sieht für gut aus.
Clone Cd solltest Du besser vom Rechner entfernen, könnte z.B. ein mögliches Einfallstor gewesen sein.

Stelle Antir ein, wie hier beschrieben, Update die Siganturen und führe einen Systemscan aus. Vorher aber noch den Ordner C:\Combofix löschen.
Falls dort noch etwas gefunden wird, das Log hier posten!

83Mario83 07.01.2008 18:27

Super, ich hatte schon Angst, ich müsste das System neu aufsetzen. Vielen Dank für die Unterstützung!
Ich habe CloneCD und CloneDVD deinstalliert (die habe ich sowieso nie wirklich gebraucht). Aber wo genau ist denn beschrieben, wie ich Antivir einstellen soll?

Gruß
Mario

BataAlexander 07.01.2008 18:29

Glatt den Link vergessen. Link

83Mario83 07.01.2008 19:34

Antivir hat etwas gefunden:

Code:


AntiVir PersonalEdition Classic
Erstellungsdatum der Reportdatei: Montag, 7. Januar 2008  18:37

Es wird nach 1004655 Virenstämmen gesucht.

Lizenznehmer:    Avira AntiVir PersonalEdition Classic
Seriennummer:    0000149996-ADJIE-0001
Plattform:        Windows XP
Windowsversion:  (Service Pack 2)  [5.1.2600]
Benutzername:    SYSTEM
Computername:    EX-VIRENKISTE

Versionsinformationen:
BUILD.DAT    : 270          15603 Bytes  19.09.2007 13:29:00
AVSCAN.EXE  : 7.0.6.1      290856 Bytes  12.09.2007 19:36:41
AVSCAN.DLL  : 7.0.6.0      57384 Bytes  12.09.2007 19:36:41
LUKE.DLL    : 7.0.5.3      147496 Bytes  12.09.2007 19:36:42
LUKERES.DLL  : 7.0.6.0      10792 Bytes  12.09.2007 19:36:42
ANTIVIR0.VDF : 6.40.0.0    11030528 Bytes  18.07.2007 16:46:04
ANTIVIR1.VDF : 7.0.1.95    3367424 Bytes  14.12.2007 07:37:38
ANTIVIR2.VDF : 7.0.1.170    311296 Bytes  28.12.2007 19:55:07
ANTIVIR3.VDF : 7.0.1.200    141312 Bytes  07.01.2008 17:36:40
AVEWIN32.DLL : 7.6.0.46    3084800 Bytes  22.12.2007 07:37:38
AVWINLL.DLL  : 1.0.0.7      14376 Bytes  22.04.2007 11:11:18
AVPREF.DLL  : 7.0.2.2      25640 Bytes  12.09.2007 19:36:41
AVREP.DLL    : 7.0.0.1      155688 Bytes  22.04.2007 11:11:21
AVPACK32.DLL : 7.6.0.2      360488 Bytes  22.12.2007 07:37:39
AVREG.DLL    : 7.0.1.6      30760 Bytes  12.09.2007 19:36:41
AVARKT.DLL  : 1.0.0.20    278568 Bytes  12.09.2007 19:36:40
AVEVTLOG.DLL : 7.0.0.20      86056 Bytes  12.09.2007 19:36:40
NETNT.DLL    : 7.0.0.0        7720 Bytes  22.04.2007 11:11:20
RCIMAGE.DLL  : 7.0.1.30    2342952 Bytes  12.09.2007 19:36:27
RCTEXT.DLL  : 7.0.62.0      90152 Bytes  12.09.2007 19:36:27
SQLITE3.DLL  : 3.3.17.1    339968 Bytes  12.09.2007 19:36:42

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: aus
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:,
Durchsuche Speicher..............: ein
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: aus
Archiv Smart Extensions..........: ein
Abweichende Archivtypen..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox,
Makrovirenheuristik..............: ein
Dateiheuristik...................: hoch
Abweichende Gefahrenkategorien...: +GAME,+JOKE,+PCK,+SPR,

Beginn des Suchlaufs: Montag, 7. Januar 2008  18:37

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SERVIC~1.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DATALA~1.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Keyhook.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sistray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'USBTip.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WLConfig.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'qttask.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Launch Application 2.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SOUNDMAN.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PMSHost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'UAService7.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sqlservr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'accsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '36' Prozesse mit '36' Modulen durchsucht

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
      [HINWEIS]  Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '28' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
      [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\Programme\BlazeVideo\BlazeDVD 7 Professional\BlazeDVDCtrl.dll
      [FUND]      Die Datei ist mit einem ungewöhnlichen Laufzeitpacker komprimiert (PCK/Asprotect). Bitte verifizieren Sie den Ursprung dieser Datei.
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '47e36999.qua' verschoben!
C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP322\A0015240.dll
      [FUND]      Die Datei ist mit einem ungewöhnlichen Laufzeitpacker komprimiert (PCK/Asprotect). Bitte verifizieren Sie den Ursprung dieser Datei.
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '47b26d67.qua' verschoben!
C:\WINDOWS\system32\AppCert\prx97w.dll
      [FUND]      Enthält Erkennungsmuster des SPR/SpamTool.Age.EH-Programmes
      [WARNUNG]  Beim Versuch eine Sicherungskopie der Datei anzulegen ist ein Fehler aufgetreten und die Datei wurde nicht gelöscht. Fehlernummer: 16003
      [WARNUNG]  Die Datei konnte nicht gelöscht werden!
C:\WINDOWS\system32\drivers\atapi.sys
      [WARNUNG]  Die Datei konnte nicht geöffnet werden!


Ende des Suchlaufs: Montag, 7. Januar 2008  19:31
Benötigte Zeit: 53:43 min

Der Suchlauf wurde vollständig durchgeführt.

  6585 Verzeichnisse wurden überprüft
 337166 Dateien wurden geprüft
      3 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      2 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      2 Dateien konnten nicht durchsucht werden
 337163 Dateien ohne Befall
  11984 Archive wurden durchsucht
      3 Warnungen
    34 Hinweise


BataAlexander 08.01.2008 16:12

Das Log ist fast Ok. Wenn Du BlazeDVD 7 Professional kennst und die Herkunft kennst und Ok ist, kannst Du die Dateien wiederherstellen.
Für das andere:

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Quotebox in das Notepad Fenster ein.

[QUOTE]
File::
C:\WINDOWS\system32\AppCert\prx97w.dll


3. Speichere im Notepad als CFScript.txt auf dem Dektop.

4. Dann ziehe die CFScript.txt auf die ComboFix.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.
http://users.pandora.be/bluepatchy/m...s/CFScript.gif

5. Nach dem Neustart (es wird gefrat ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

83Mario83 08.01.2008 17:33

Hallo

Der Antivir Guard hat sich jetzt zweimal wegen dieser 'C:\WINDOWS\system32\AppCert\prx97w.dll' gemeldet.

Combofix hat gemeldet, dass der Löschvorgang falsch programmiert oder fehlerhaft sei:
Code:

ComboFix 08-01-07.5 - Mario 2008-01-08 17:23:11.3 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.2.1252.1.1031.18.130 [GMT 1:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Mario\Desktop\ComboFix.exe
Command switches used :: C:\Dokumente und Einstellungen\Mario\Desktop\CFScript.txt
 * Neuer Wiederherstellungspunkt wurde erstellt

FILE
C:\WINDOWS\system32\AppCert\prx97w.dll
.

(((((((((((((((((((((((  Dateien erstellt von 2007-12-08 bis 2008-01-08  ))))))))))))))))))))))))))))))
.

2008-01-07 16:50 . 2000-08-31 08:00        51,200        --a------        C:\WINDOWS\NirCmd.exe
2008-01-07 16:15 . 2008-01-07 16:15        87        --a------        C:\23990098.$$$
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\zts2.exe
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\system32\vcmgcd32.dll
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\system32\iifgfgf.dll
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\rundll16.exe
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\rundl132.dll
2008-01-07 13:16 . 2008-01-07 13:16        <DIR>        d-a------        C:\WINDOWS\logo1_.exe
2008-01-07 13:08 . 2008-01-07 13:17        <DIR>        d--------        C:\mwav
2008-01-02 12:29 . 2008-01-02 12:30        <DIR>        d--------        C:\WINDOWS\system32\de-de
2008-01-02 12:23 . 2007-10-11 00:46        6,065,664        -----c---        C:\WINDOWS\system32\dllcache\ieframe.dll
2008-01-02 12:23 . 2007-07-01 04:31        2,455,488        -----c---        C:\WINDOWS\system32\dllcache\ieapfltr.dat
2008-01-02 12:23 . 2007-07-01 04:36        1,040,384        -----c---        C:\WINDOWS\system32\dllcache\ieframe.dll.mui
2008-01-02 12:23 . 2007-10-11 00:46        459,264        -----c---        C:\WINDOWS\system32\dllcache\msfeeds.dll
2008-01-02 12:23 . 2007-10-11 00:46        383,488        -----c---        C:\WINDOWS\system32\dllcache\ieapfltr.dll
2008-01-02 12:23 . 2007-10-11 00:46        267,776        -----c---        C:\WINDOWS\system32\dllcache\iertutil.dll
2008-01-02 12:23 . 2007-10-11 00:46        63,488        -----c---        C:\WINDOWS\system32\dllcache\icardie.dll
2008-01-02 12:23 . 2007-10-11 00:46        52,224        -----c---        C:\WINDOWS\system32\dllcache\msfeedsbs.dll
2008-01-02 12:23 . 2007-10-10 11:59        13,824        -----c---        C:\WINDOWS\system32\dllcache\ieudinit.exe
2008-01-02 11:30 . 2007-06-05 10:56        44,928        --a------        C:\WINDOWS\system32\drivers\SDTHOOK.SYS
2007-12-27 19:58 . 2007-12-27 19:58        <DIR>        d--------        C:\Programme\Multimedia V3.52
2007-12-27 19:58 . 2003-08-19 14:11        241,664        --a------        C:\WINDOWS\system32\Keyhook.exe
2007-12-27 19:58 . 2003-08-18 05:21        28,416        ---------        C:\WINDOWS\system32\sisesc.sys
2007-12-27 19:58 . 2003-01-07 02:56        1,671        ---------        C:\WINDOWS\system32\SiSService.ini
2007-12-27 19:56 . 2007-12-27 19:58        <DIR>        d--------        C:\WINDOWS\system32\trayres
2007-12-27 19:25 . 2002-08-20 14:58        139,264        --a------        C:\WINDOWS\system32\IDEproperty.dll
2007-12-27 19:25 . 2002-10-17 15:14        49,024        --a------        C:\WINDOWS\system32\drivers\sisidex.sys
2007-12-27 19:25 . 2002-08-20 17:19        9,472        --a------        C:\WINDOWS\system32\drivers\sisperf.sys
2007-12-27 19:24 . 2003-03-25 17:50        4,096        --a------        C:\WINDOWS\system32\drivers\siside.sys
2007-12-27 18:14 . 2008-01-08 17:17        <DIR>        d--------        C:\WINDOWS\system32\AppCert
2007-12-27 18:10 . 2007-12-27 19:49        <DIR>        d--------        C:\Programme\sisagp
2007-12-27 17:38 . 2004-08-03 23:10        51,328        --a------        C:\WINDOWS\system32\drivers\msdv.sys
2007-12-27 17:38 . 2004-08-03 23:10        51,328        --a--c---        C:\WINDOWS\system32\dllcache\msdv.sys
2007-12-27 17:38 . 2004-08-03 23:10        48,128        --a------        C:\WINDOWS\system32\drivers\61883.sys
2007-12-27 17:38 . 2004-08-03 23:10        48,128        --a--c---        C:\WINDOWS\system32\dllcache\61883.sys
2007-12-27 17:38 . 2004-08-03 23:10        38,912        --a------        C:\WINDOWS\system32\drivers\avc.sys
2007-12-27 17:38 . 2004-08-03 23:10        38,912        --a--c---        C:\WINDOWS\system32\dllcache\avc.sys
2007-12-27 17:37 . 2007-12-27 17:37        <DIR>        d--------        C:\Dokumente und Einstellungen\Werner\Anwendungsdaten\Pinnacle Systems
2007-12-27 17:37 . 2002-07-26 18:02        153,088        --a------        C:\Programme\UNWISE.EXE
2007-12-27 17:30 . 2007-12-27 17:30        49        --a------        C:\WINDOWS\system32\blue.SITENAME
2007-12-27 17:30 . 2007-12-28 20:33        17        --a------        C:\WINDOWS\MovingPicture.ini
2007-12-27 17:29 . 2002-12-17 17:23        33,340        --a------        C:\WINDOWS\system32\dbmsqlgc.dll
2007-12-27 17:29 . 2002-10-20 15:05        24,576        --a------        C:\WINDOWS\system32\dbmsgnet.dll
2007-12-27 17:29 . 2007-12-27 17:44        455        --a------        C:\WINDOWS\VFO.VST
2007-12-27 17:23 . 2007-12-27 17:23        <DIR>        d--------        C:\Programme\proDAD
2007-12-27 17:14 . 2007-12-27 17:14        <DIR>        d--------        C:\Programme\AdorageI-SAL
2007-12-27 17:14 . 2007-12-27 17:17        <DIR>        d--------        C:\Programme\AdorageI-GfxDatas
2007-12-27 16:59 . 2002-09-24 11:12        2,653,888        --a------        C:\WINDOWS\system32\LTRDG13n.OCX
2007-12-27 16:59 . 2002-09-24 11:12        534,192        --a------        C:\WINDOWS\system32\LTRVW13N.OCX
2007-12-27 16:59 . 2002-09-24 11:12        466,624        --a------        C:\WINDOWS\system32\LTRPR13n.DLL
2007-12-27 16:59 . 2005-07-12 14:25        401,408        --a------        C:\WINDOWS\system32\pvmjpg30.dll
2007-12-27 16:59 . 2002-09-24 11:12        194,248        --a------        C:\WINDOWS\system32\LTRFD13n.DLL
2007-12-27 16:59 . 2002-09-24 11:12        185,856        --a------        C:\WINDOWS\system32\lfpng13s.dll
2007-12-27 16:59 . 2002-09-24 11:12        79,360        --a------        C:\WINDOWS\system32\lfeps13s.dll
2007-12-27 16:59 . 2002-09-24 11:12        74,752        --a------        C:\WINDOWS\system32\lfgif13s.dll
2007-12-27 16:59 . 2003-04-21 16:11        44,544        --a------        C:\WINDOWS\system32\msxml4a.dll
2007-12-27 16:01 . 2003-11-10 17:06        26,624        ---------        C:\WINDOWS\system32\PSDrvCheck.JP
2007-12-27 16:01 . 2003-11-10 17:06        26,624        ---------        C:\WINDOWS\system32\PSDrvCheck.IT
2007-12-27 16:01 . 2003-11-10 17:06        26,624        ---------        C:\WINDOWS\system32\PSDrvCheck.FR
2007-12-27 16:01 . 2003-11-10 17:06        26,624        ---------        C:\WINDOWS\system32\PSDrvCheck.ES
2007-12-27 16:01 . 2003-11-10 17:06        26,624        ---------        C:\WINDOWS\system32\PSDrvCheck.DE
2007-12-27 16:01 . 2003-11-10 17:06        16,896        ---------        C:\WINDOWS\system32\PSDrvCheck.NL
2007-12-27 16:01 . 2003-10-21 10:02        16,896        ---------        C:\WINDOWS\system32\PSDrvCheck.KO
2007-12-27 15:15 . 2007-12-27 15:15        <DIR>        d--------        C:\Programme\Microsoft SQL Server
2007-12-27 15:14 . 2007-12-27 17:26        <DIR>        d--------        C:\WINDOWS\Cache
2007-12-27 15:14 . 2003-03-19 04:04        765,952        ---------        C:\WINDOWS\system32\msvcp71d.dll
2007-12-27 15:14 . 2003-03-19 04:03        544,768        ---------        C:\WINDOWS\system32\msvcr71d.dll
2007-12-27 15:11 . 2007-12-27 15:11        <DIR>        d--------        C:\WINDOWS\system32\URTTemp
2007-12-27 15:05 . 2007-12-27 15:05        <DIR>        d--------        C:\Programme\SmartSound Software
2007-12-27 15:05 . 2007-12-28 23:45        <DIR>        d--------        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SmartSound Software Inc
2007-12-27 15:04 . 2003-11-25 06:02        196,096        --a------        C:\WINDOWS\system32\macd32.dll
2007-12-27 15:04 . 2005-07-13 16:55        171,008        --a------        C:\WINDOWS\system32\drivers\MarvinBus.sys
2007-12-27 15:04 . 2003-11-25 06:02        138,752        --a------        C:\WINDOWS\system32\mase32.dll
2007-12-27 15:04 . 2003-11-25 06:02        136,192        --a------        C:\WINDOWS\system32\mamc32.dll
2007-12-27 15:04 . 2003-11-25 06:02        57,856        --a------        C:\WINDOWS\system32\masd32.dll
2007-12-27 15:04 . 2003-11-25 06:02        27,648        --a------        C:\WINDOWS\system32\ma32.dll
2007-12-27 15:04 . 2008-01-06 14:48        359        --a------        C:\WINDOWS\VFO.INI
2007-12-27 15:02 . 2003-11-21 17:48        61,440        --a------        C:\WINDOWS\system32\MFC71ITA.DLL
2007-12-27 15:02 . 2003-11-21 17:48        61,440        --a------        C:\WINDOWS\system32\MFC71FRA.DLL
2007-12-27 15:02 . 2003-11-21 17:48        61,440        --a------        C:\WINDOWS\system32\MFC71ESP.DLL
2007-12-27 15:02 . 2003-11-21 17:48        57,344        --a------        C:\WINDOWS\system32\MFC71ENU.DLL
2007-12-27 15:02 . 2006-04-21 10:00        49,152        --a------        C:\WINDOWS\system32\PCLEGetGuid.dll
2007-12-27 15:02 . 2003-11-21 17:48        49,152        --a------        C:\WINDOWS\system32\MFC71KOR.DLL
2007-12-27 15:02 . 2003-11-21 17:48        49,152        --a------        C:\WINDOWS\system32\MFC71JPN.DLL
2007-12-27 15:02 . 2003-11-21 17:48        45,056        --a------        C:\WINDOWS\system32\MFC71CHT.DLL
2007-12-27 15:02 . 2003-11-21 17:48        40,960        --a------        C:\WINDOWS\system32\MFC71CHS.DLL
2007-12-27 15:01 . 2007-12-27 17:32        <DIR>        d--------        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Pinnacle Studio
2007-12-27 14:54 . 2007-12-27 17:37        <DIR>        d--------        C:\Programme\Pinnacle
2007-12-27 14:54 . 2007-12-27 17:30        <DIR>        d--------        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Pinnacle
2007-12-27 14:54 . 2005-02-09 12:59        14,165        --a------        C:\WINDOWS\system32\drivers\Pclepci.sys
2007-12-18 20:41 . 2001-08-18 04:22        12,288        --a------        C:\WINDOWS\system32\drivers\mouhid.sys
2007-12-18 20:41 . 2001-08-18 04:22        12,288        --a--c---        C:\WINDOWS\system32\dllcache\mouhid.sys
2007-12-18 20:41 . 2001-08-17 14:02        9,600        --a------        C:\WINDOWS\system32\drivers\hidusb.sys
2007-12-18 20:41 . 2001-08-17 14:02        9,600        --a--c---        C:\WINDOWS\system32\dllcache\hidusb.sys
2007-12-11 13:43 . 2007-12-11 13:43        <DIR>        d--------        C:\WINDOWS\SIS
2007-12-11 13:43 . 2007-12-27 19:36        <DIR>        d--------        C:\Programme\SiS VGA Utilities V3.83
2007-12-11 13:43 . 2003-08-19 14:12        667,648        --a------        C:\WINDOWS\system32\sistray.exe
2007-12-11 13:43 . 2003-08-19 06:09        176,128        ---------        C:\WINDOWS\system32\SiSApCom.dll
2007-12-11 13:43 . 2007-10-03 15:57        110,592        ---------        C:\WINDOWS\system32\TVMode.dll
2007-12-11 13:43 . 2007-10-03 15:58        65,536        ---------        C:\WINDOWS\system32\SiSHook.dll

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-01-08 16:16        ---------        d-----w        C:\Programme\WLAN Monitor
2008-01-07 17:23        ---------        d-----w        C:\Programme\SlySoft
2008-01-02 11:12        ---------        d-----w        C:\Programme\QuickTime
2008-01-02 11:02        ---------        d-----w        C:\Programme\Gemeinsame Dateien\AccSys
2007-12-31 12:13        ---------        d-----w        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2007-12-27 17:11        ---------        d--h--w        C:\Programme\InstallShield Installation Information
2007-11-13 10:25        20,480        ----a-w        C:\WINDOWS\system32\drivers\secdrv.sys
2007-10-29 22:42        1,293,312        ----a-w        C:\WINDOWS\system32\quartz.dll
2007-10-25 08:28        222,720        ----a-w        C:\WINDOWS\system32\wmasf.dll
2007-04-18 15:30        81,440        ----a-w        C:\Dokumente und Einstellungen\Werner\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2007-04-11 16:29        81,440        ----a-w        C:\Dokumente und Einstellungen\Ilse\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2005-06-20 15:32        68,792        ----a-w        C:\Dokumente und Einstellungen\Mario\Anwendungsdaten\GDIPFONTCACHEV1.DAT
.

((((((((((((((((((((((((((((  Autostart Punkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 00:57 15360]
"MSMSGS"="C:\Programme\Messenger\msmsgs.exe" [2004-10-13 17:24 1694208]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoundMan"="SOUNDMAN.EXE" [2003-08-15 07:34 57344 C:\WINDOWS\SOUNDMAN.EXE]
"PCSuiteTrayApplication"="C:\Programme\Nokia\Nokia PC Suite 6\Launch Application 2.exe" [2004-11-25 12:59 143360]
"DataLayer"="C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE" [2004-12-09 12:14 1068032]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2005-03-13 00:02 98304]
"avgnt"="C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" [2007-10-23 17:31 249896]
"wlconfig"="C:\Programme\WLAN Monitor\wlconfig.exe" [2006-03-06 12:45 1347584]
"PinnacleDriverCheck"="C:\WINDOWS\system32\PSDrvCheck.exe" [2004-03-11 01:26 406016]
"USB2Check"="C:\WINDOWS\system32\PCLECoInst.dll" [2004-09-21 03:22 73728]
"USBToolTip"="C:\Programme\Pinnacle\Shared Files\\Programs\USBTip\USBTip.exe" [2006-06-01 03:37 196608]
"SiS Tray"="C:\WINDOWS\system32\sistray.EXE" [2003-08-19 14:12 667648]
"SiS Windows KeyHook"="C:\WINDOWS\system32\keyhook.exe" [2003-08-19 14:11 241664]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-04 00:57 15360]

C:\Dokumente und Einstellungen\All Users\Startmen\Programme\Autostart\
Adobe Gamma Loader.lnk - C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe [2004-12-31 14:28:11]
Microsoft Office.lnk - C:\Programme\Microsoft Office\Office10\OSA.EXE [2001-02-13 01:01:04]

R0 a19346b;a19346b;C:\WINDOWS\system32\DRIVERS\a19346b.sys [2004-04-30 09:37]
R0 a19346c;a19346c;C:\WINDOWS\system32\Drivers\a19346c.sys [2004-04-30 09:33]
R0 avgntmgr;avgntmgr;C:\WINDOWS\system32\drivers\avgntmgr.sys [2007-09-12 20:36]
R1 avgntdd;avgntdd;C:\WINDOWS\system32\DRIVERS\avgntdd.sys [2007-09-12 20:36]
R1 SiSEsc;SISLIB_ESC;C:\WINDOWS\system32\sisesc.sys [2003-08-18 05:21]
R2 accsvc;AccSys WiFi Component;C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe [2006-01-11 09:06]
R3 AVMWAN;AVM NDIS WAN CAPI-Treiber;C:\WINDOWS\system32\DRIVERS\avmwan.sys [2001-08-17 12:13]
R3 fpcibase;AVM ISDN-Controller FRITZ!Card PCI;C:\WINDOWS\system32\DRIVERS\fpcibase.sys [2001-08-17 12:14]

.
Inhalt des "geplante Tasks" Ordners
"2008-01-07 18:06:45 C:\WINDOWS\Tasks\Symantec NetDetect.job"
- C:\Programme\Symantec\LiveUpdate\NDETECT.EXE
.
**************************************************************************

catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-01-08 17:27:18
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Einträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2008-01-08 17:28:21
ComboFix-quarantined-files.txt  2008-01-08 16:27:52
ComboFix2.txt  2008-01-07 16:50:37
ComboFix3.txt  2008-01-07 16:03:24
.
2008-01-03 20:45:56        --- E O F ---

Hijackthis:

Code:

Logfile of HijackThis v1.99.1
Scan saved at 17:30:54, on 08.01.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\UAService7.exe
c:\programme\pinnacle\shared files\programs\mediaserver\pmshost.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Nokia\Nokia PC Suite 6\Launch Application 2.exe
C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE
C:\Programme\QuickTime\qttask.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\WLAN Monitor\wlconfig.exe
C:\Programme\Pinnacle\Shared Files\Programs\USBTip\USBTip.exe
C:\WINDOWS\system32\sistray.EXE
C:\WINDOWS\system32\keyhook.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\system32\wuauclt.exe
C:\PROGRA~1\GEMEIN~1\PCSuite\Services\SERVIC~1.EXE
C:\WINDOWS\explorer.exe
C:\Dokumente und Einstellungen\Mario\Eigene Dateien\Allerlei\Viren\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.gmx.net/de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: PDFCreator Toolbar Helper - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:\Programme\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll
O3 - Toolbar: PDFCreator Toolbar - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:\Programme\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programme\Nokia\Nokia PC Suite 6\Launch Application 2.exe -onlytray
O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [wlconfig] "C:\Programme\WLAN Monitor\wlconfig.exe" -autostart
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [USB2Check] RUNDLL32.EXE "C:\WINDOWS\system32\PCLECoInst.dll",CheckUSBController
O4 - HKLM\..\Run: [USBToolTip] "C:\Programme\Pinnacle\Shared Files\\Programs\USBTip\USBTip.exe"
O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\system32\sistray.EXE
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\system32\keyhook.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1140778813593
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: AccSys WiFi Component (accsvc) - AccSys GmbH - C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: MSSQL$PINNACLESYS - Unknown owner - C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe" -sPINNACLESYS (file missing)
O23 - Service: Pinnacle Systems Media Service (PinnacleSys.MediaServer) - Pinnacle Systems - c:\programme\pinnacle\shared files\programs\mediaserver\pmshost.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SQLAgent$PINNACLESYS - Unknown owner - C:\Programme\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlagent.EXE" -i PINNACLESYS (file missing)
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\system32\UAService7.exe


BataAlexander 08.01.2008 17:49

Anleitung Killbox:

Lade dir folgendes Tool herunter -> KILLBOX
-Starte dann das Programm
-klick auf die Option -> "delete on reboot"
-kopiere diesen Text unter -> "Full Path of File to delete"

Zitat:

C:\WINDOWS\system32\AppCert
Nun auf das rote "x" klicken und das System neustarten lassen

http://scr.softonic.com/s2/46000/46370/0_killbox.gif

83Mario83 08.01.2008 17:57

Nach dem Neustart hat sich wieder Antivir gemeldet:

Erst

Code:

In der Datei 'C:\Dokumente und Einstellungen\Mario\Lokale Einstellungen\Temporary Internet Files\Content.IE5\WAGFU78E\prx97w[1].dll'
wurde ein Virus oder unerwünschtes Programm 'SPR/SpamTool.Age.EH' [SPR/SpamTool.Age.EH] gefunden.
Ausgeführte Aktion: Datei löschen

Dann:

Code:

In der Datei 'C:\WINDOWS\system32\AppCert\prx97w.dll'
wurde ein Virus oder unerwünschtes Programm 'SPR/SpamTool.Age.EH' [SPR/SpamTool.Age.EH] gefunden.
Ausgeführte Aktion: Datei löschen

Diese Datei scheint bei jedem Neustart wiederzukommen.

Ich habe mir diesen AppCert Ordner mal angesehen. Da befinden sich vier Dateien:

filter.drv
options.dat
wnl32.dll
wsil32.dll

Google findet zumindest bei den letzten beiden Dateien Hinweise auf Trojaner.

BataAlexander 08.01.2008 18:02

- Lade ATF- The Cleaner
- Doppelklicke die ATF-CLeaner.exe um das Programm zu starten
- Unter Main, wähle alle
- Klicke den Empty selected Button
- Wenn Du Firefox benutzt, klicke den Firefox Button und wähle alle
- Drücke den Empty Selected Button
Wichtig. Wenn Du Deine Passwörter behalten willst, sage nein bei dem Prompt
- Wenn Du Opera benutzt, klicke Opera und wähle alle
- Drücke den Empty Selected Button
Wichtig. Wenn Du Deine Passwörter behalten willst, sage nein bei dem Prompt
- Klicke Exit im Main Menü um das Programm zu schließen

Führe Killbox für den Ordner wieder aus.

83Mario83 08.01.2008 18:15

Hat leider nichts gebracht. Nach dem Neustart ist der Ordner noch da und nach ein paar Sekunden
kommen wieder die Antivir-Meldungen wegen der prx97w.dll :mad:

BataAlexander 08.01.2008 18:17

Ok, GMER - Rootkit Detection

* Lade Gmer von hier
* entpacke es auf den Dektop
* Dopperlklicke die gmer.exe
* Der Reiter Rootkit oben ist schon angewählt
* Entferne die Häckchen rechts bei -System, -Section, -IAT/EAT, -Devices, -Module, -Processes, -Threads, -Libraries
http://img464.imageshack.us/img464/9996/gmerzj1.jpg

* Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
* nach Beendigung des Scan, drücke "Copy"
* nun kannst Du das Ergebnis hier posten
* Sollte Gmer sagen "Gmer hasen´t found any System Modifikation", so hat Gmer keine Einträge gefunden.

83Mario83 08.01.2008 18:37

Und das kam dabei raus:

Code:

GMER 1.0.13.12551 - http://www.gmer.net
Rootkit scan 2008-01-08 18:36:07
Windows 5.1.2600 Service Pack 2


---- Registry - GMER 1.0.13 ----

Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32@ThreadingModel                    Apartment
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32@cd042efbbd7f7af1647644e76e06692b  0x2E 0xE8 0xE1 0x00 ...
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32@ThreadingModel                    Apartment
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32@bca643cdc5c2726b20d2ecedcc62c59b  0x71 0x3B 0x04 0x66 ...
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32@ThreadingModel                    Apartment
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32@2c81e34222e8052573023a60d06dd016  0x25 0xDA 0xEC 0x7E ...
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32@ThreadingModel                    Apartment
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32@2582ae41fb52324423be06337561aa48  0x3E 0x1E 0x9E 0xE0 ...
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32@ThreadingModel                    Apartment
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32@caaeda5fd7a9ed7697d9686d4b818472  0xE9 0x02 0x6C 0xFA ...
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32@ThreadingModel                    Apartment
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32@a4a1bcf2cc2b8bc3716b74b2b4522f5d  0x50 0x93 0xE5 0xAB ...
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32@ThreadingModel                    Apartment
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32@4d370831d2c43cd13623e232fed27b7b  0xFB 0xA7 0x78 0xE6 ...
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32@ThreadingModel                    Apartment
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32@1d68fe701cdea33e477eb204b76f993d  0x83 0x6C 0x56 0x8B ...
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32@ThreadingModel                    Apartment
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32@1fac81b91d8e3c5aa4b0a51804d844a3  0x51 0xFA 0x6E 0x91 ...
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32@ThreadingModel                    Apartment
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32@f5f62a6129303efb32fbe080bb27835b  0xB1 0xCD 0x45 0x5A ...
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32@ThreadingModel                    Apartment
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32@fd4e2e1a3940b94dceb5a6a021f2e3c6  0xF8 0x31 0x0F 0xA9 ...
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32@ThreadingModel                    Apartment
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg  \Registry\MACHINE\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32@8a8aec57dd6508a385616fbc86791ec2  0x05 0x73 0x21 0xDD ...

---- EOF - GMER 1.0.13 ----


BataAlexander 08.01.2008 18:38

Ok, das ist in Ordnung und gut so.

MWAV (eScan) - Free Antivirus

-> Lies dir folgende Anleitung genau durch und arbeite sie ab
-> Anleitung eScan
Wichtig: Poste im Anschluss das Ergebnis mit Hilfe der *find.bat'.
(rechte Maustaste auf den LINK 'find.bat' , dann "Ziel Speichern unter" -> Desktop)

Dauer des eScan: ca. 2-3 Stunden, je nach System!

83Mario83 08.01.2008 18:40

Das hab ich doch schonmal gemacht.? Na dann auf ein neues...

BataAlexander 08.01.2008 18:48

Zitat:

Zitat von 83Mario83 (Beitrag 314762)
Das hab ich doch schonmal gemacht.? Na dann auf ein neues...

Genau, ich würd das gern noch mal in neu sehen :)
Edit :Poste mal bitte das Killbox Log C:\!KillBox\Logs\kb.log

83Mario83 08.01.2008 18:58

Jetzt läuft escan schon. Ich poste dann beide logs, wenn escan fertig ist.

83Mario83 08.01.2008 21:43

So, hier das escan log:

Code:

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
Header
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
find.bat Version 2007.06.16.01

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: MINIMAL
   
eScan Version: 9.6.4
Sprache: German
Virus-Datenbank Datum: 1/8/2008 
 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
Infektionsmeldungen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
 Object "hsa Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "srchasst Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "sw Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "istbar Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "grokster Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "netpumper Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "grokster Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "linkmedia Trojan" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "netpumper Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 Object "netpumper Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
 System found infected with bargainbuddy Spyware/Adware ({9388907f-82f5-434d-a941-bb802c6dd7c1})! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 System found infected with networkessentials Spyware/Adware (43.dat)! Action taken: Keine Aktion vorgenommen.
 
 
~~~~~~~~~~~
Dateien
~~~~~~~~~~~
~~~~ Infected files
~~~~~~~~~~~
 Datei C:\WINDOWS\addbp.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\addos.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\apiie32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\apimq32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\apiuz32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\appha.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\appqo.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\atlxn32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\crnh32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\crpy.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\d3wn.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\ipnp32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javaab32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javalc.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javamy.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javaqb.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javaya32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\mfcsb32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\msjm.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\nethq32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\ntib32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\sdkyq.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\syscg32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\winbj32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\winbr32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\windk.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\winyb32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\addju.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\apikr32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\apitj.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\apixk32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\atlsv32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\cric32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\d3uk32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\iekr.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\iplx32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javagm.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javakx.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javaod.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javatn.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javavc.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javayu.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\mfcbe32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\mfcgo32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\msim.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\netio.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\ntdw32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\sdkfr.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\sdkqb32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\sdkqr.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\syszj32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\winbn32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\winoz32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\winqk32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\Dokumente und Einstellungen\Mario\Eigene Dateien\Programmdateien\iTunesSetup.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP297\snapshot\MFEX-1.DAT//PE_Patch.UPX//UPX infiziert von "Trojan-Downloader.Win32.Injecter.dd" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP298\snapshot\MFEX-1.DAT//PE_Patch.UPX//UPX infiziert von "Trojan-Downloader.Win32.Injecter.dd" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP299\snapshot\MFEX-1.DAT//PE_Patch.UPX//UPX infiziert von "Trojan-Downloader.Win32.Injecter.dd" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP300\snapshot\MFEX-1.DAT//PE_Patch.UPX//UPX infiziert von "Trojan-Downloader.Win32.Injecter.dd" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP301\snapshot\MFEX-1.DAT//PE_Patch.UPX//UPX infiziert von "Trojan-Downloader.Win32.Injecter.dd" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP303\A0013662.exe//PE_Patch.UPX//UPX infiziert von "Trojan-Downloader.Win32.Injecter.dd" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\addbp.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\addos.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\apiie32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\apimq32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\apiuz32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\appha.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\appqo.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\atlxn32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\crnh32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\crpy.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\d3wn.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\ipnp32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javaab32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javalc.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javamy.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javaqb.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\javaya32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\mfcsb32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\msjm.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\nethq32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\ntib32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\sdkyq.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\syscg32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\addju.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\apikr32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\apitj.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\apixk32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\atlsv32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\cric32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\d3uk32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\iekr.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\iplx32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javagm.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javakx.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javaod.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javatn.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javavc.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\javayu.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\mfcbe32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\mfcgo32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\msim.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\netio.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\ntdw32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\sdkfr.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\sdkqb32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\sdkqr.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\syszj32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\winbn32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\winoz32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\system32\winqk32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\winbj32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\winbr32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\windk.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
 Datei C:\WINDOWS\winyb32.exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
~~~~~~~~~~~
~~~~ Tagged files
~~~~~~~~~~~
 File C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP308\A0014248.exe markiert als "not-a-virus:FraudTool.Win32.SpySheriff.b". Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
~~~~~~~~~~~
~~~~ Offending files
~~~~~~~~~~~
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\bsc5\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\gpn\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\lbn\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\ngc2000\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\ocl\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\rc3\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\sac\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\bsc5\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\gpn\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\lbn\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\ngc2000\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\ocl\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\rc3\43.dat
 Offending file found: C:\Dokumente und Einstellungen\Mario\Eigene Dateien\astronomie\carteduciel\cat\sac\43.dat
~~~~~~~~~~~
Ordner
~~~~~~~~~~~
 Offending Folder found: C:\Dokumente und Einstellungen\Mario\Startmenü\programme\download-service\netpumper
 Offending Folder found: C:\Dokumente und Einstellungen\Mario\Startmenü\Programme\download-service\netpumper
~~~~~~~~~~~
Registry
~~~~~~~~~~~
 Offending Key found: HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\hsa !!!
 Offending Key found: HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\searchassistant !!!
 Offending Key found: HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\sw !!!
 Offending Key found: HKLM\Software\ist !!!
 Offending Key found: HKLM\Software\magnet !!!
 Offending Key found: HKCU\software\microsoft\windows\currentversion\explorer\menuorder\start menu2\programs\netpumper !!!
 Offending Key found: HKCR\magnet !!!
 Offending Key found: HKLM\System\CurrentControlSet\Services\nwsapagent !!!
 Offending Key found: HKLM\System\ControlSet002\Services\nwsapagent !!!
 Offending Key found: HKLM\System\ControlSet003\Services\nwsapagent !!!
 Offending Key found: HKLM\System\ControlSet004\Services\nwsapagent !!!
 
 
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
Diverses
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
~~~~~~~~~~~~~~~~~~~~~~
Prozesse und Module
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Scanfehler
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Hosts-Datei
~~~~~~~~~~~~~~~~~~~~~~
DataBasePath: %SystemRoot%\System32\drivers\etc
Zeilen die nicht dem Standard entsprechen:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
 Gescannte Dateien: 156338
 Gefundene Viren: 144
 Anzahl der desinfizierten Dateien: 0
 Umbenannte Dateien: 0
 Anzahl der gelöschten Dateien: 0
 Anzahl Fehler: 365
 Dauer des Scans bisher: 02:57:29
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
Scan-Optionen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 
 Specherüberprüfung: Aktiviert
 Registry Überprüfung: Aktiviert
 System-Ordner Überprüfung: Aktiviert
 Überprüfung der Systembereiche: Deaktiviert
 Überprüfung der Dienste: Aktiviert
 Überprüfung der Festplatten: Deaktiviert
 Überprüfung aller Festplatten :Aktiviert
 
Batchstart: 21:38:15,60
Batchende: 21:38:49,21

Und die Killbox liefert folgendes:

Code:

Pocket Killbox version 2.0.0.881
Running on Windows XP as Mario(Administrator)
was started @ Dienstag, Januar 08, 2008, 5:51 PM
 
# 1 [Delete on Reboot]
Path = C:\WINDOWS\system32\AppCert

 
I Rebooted @ 5:52:07 PM
Killbox Closed(Exit) @ 5:52:11 PM
__________________________________________________
 
Pocket Killbox version 2.0.0.881
Running on Windows XP as Mario(Administrator)
was started @ Dienstag, Januar 08, 2008, 6:09 PM
 
# 1 [Delete on Reboot]
Path = C:\WINDOWS\system32\AppCert

 
I Rebooted @ 6:09:25 PM
Killbox Closed(Exit) @ 6:09:29 PM
__________________________________________________


BataAlexander 09.01.2008 09:17

Bitte lasse Dr. Web CureIt wie hier angegeben laufen.

Poste dann das Log
Zitat:

Poste bitte das, was drweb gefunden hat. Dazu unter: Start - Ausführen

%userprofile%\doctorweb\cureit.log

eingeben und "enter" drücken.

83Mario83 09.01.2008 15:06

Hallo,

folgendes hat Dr.Web gefunden (hab ich aus der CSV-Datei):

Code:

wlconfig.exe        c:\programme\wlan monitor        Modifikation von BackDoor.Generic.396        Verschoben.
A0014248.exe        C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP308        Adware.Spysheriff        Verschoben.
A0015396.exe        C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP323        Modifikation von BackDoor.Generic.396        Verschoben.



Das CureIt log ist 12MB groß, soll ich das wirklich posten?

BataAlexander 09.01.2008 16:13

12MB :eek:

Das lassen wir dann mal.

Aber diese Datei
C:\System Volume Information\_restore{E5B31A70-D00A-4340-8860-1C029CB37891}\RP323\A0015396.exe

Bitte bei VirusTotal - Free Online Virus and Malware Scan prüfen und auswerten lassen.

83Mario83 09.01.2008 16:54

Die Seite ist aber extrem langsam heute. Die Überprüfung hat 14 Minuten gedauert...

Der Ordner C:\System Volume Information existiert garnicht. Die Datei A0015396.exe wurde von Dr.Web in ein Quarantäne Verzeichnis verschoben. Sie scheint zum WLAN Monitor von meinem Arcor Router zu gehören, hat zumindest das gleiche Arcor Icon und wenn ich mit dem Zeiger über die Datei gehe, erscheinen Informationen wie

Beschreibung: WLAN Monitor
Firma: AccSys GmbH

Ich habe die Datei bei VirusTotal hochgeladen mit folgendem Ergebnis:
Code:

Datei A0015396.exe empfangen 2008.01.09 16:40:59 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt


Ergebnis: 1/32 (3.13%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: 24.
Geschätzte Startzeit is zwischen 76 und 109 Sekunden.
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
 Filter Drucken der Ergebnisse 
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
 Email: 
 

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.10.10 2008.01.09 -
AntiVir 7.6.0.46 2008.01.09 -
Authentium 4.93.8 2008.01.09 -
Avast 4.7.1098.0 2008.01.08 -
AVG 7.5.0.516 2008.01.09 -
BitDefender 7.2 2008.01.09 -
CAT-QuickHeal 9.00 2008.01.07 -
ClamAV 0.91.2 2008.01.09 -
DrWeb 4.44.0.09170 2008.01.09 modification of BackDoor.Generic.396
eSafe 7.0.15.0 2008.01.08 -
eTrust-Vet 31.3.5444 2008.01.09 -
Ewido 4.0 2008.01.09 -
FileAdvisor 1 2008.01.09 -
Fortinet 3.14.0.0 2008.01.09 -
F-Prot 4.4.2.54 2008.01.08 -
F-Secure 6.70.13030.0 2008.01.09 -
Ikarus T3.1.1.20 2008.01.09 -
Kaspersky 7.0.0.125 2008.01.09 -
McAfee 5202 2008.01.08 -
Microsoft 1.3109 2008.01.09 -
NOD32v2 2778 2008.01.09 -
Norman 5.80.02 2008.01.09 -
Panda 9.0.0.4 2008.01.08 -
Prevx1 V2 2008.01.09 -
Rising 20.26.21.00 2008.01.09 -
Sophos 4.24.0 2008.01.09 -
Sunbelt 2.2.907.0 2008.01.09 -
Symantec 10 2008.01.09 -
TheHacker 6.2.9.184 2008.01.08 -
VBA32 3.12.2.5 2008.01.09 -
VirusBuster 4.3.26:9 2008.01.09 -
Webwasher-Gateway 6.6.2 2008.01.09 -
weitere Informationen
File size: 1347584 bytes
MD5: 166e2f3ad4ca92fe50641cd25bd7c1c1
SHA1: 465443be0182641a8c69c6cb8b15e8112ca34aec
PEiD: -

Die Datei A0014248.exe liefert keine Informationen und hat ein anderes Icon. Soll ich die auch mal hochladen?

83Mario83 09.01.2008 17:14

Und das kam bei der anderen Datei raus:

Code:

Datei A0014248.exe empfangen 2008.01.09 16:56:13 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt


Ergebnis: 27/32 (84.38%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: 14.
Geschätzte Startzeit is zwischen 79 und 113 Sekunden.
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
 Filter Drucken der Ergebnisse 
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
 Email: 
 

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.10.10 2008.01.09 -
AntiVir 7.6.0.46 2008.01.09 ADSPY/AdSpy.Gen
Authentium 4.93.8 2008.01.09 -
Avast 4.7.1098.0 2008.01.08 Win32:Spyware-gen
AVG 7.5.0.516 2008.01.09 Adware Generic.CDK
BitDefender 7.2 2008.01.09 Application.Adware.SpySheriff
CAT-QuickHeal 9.00 2008.01.07 FraudTool.SpySheriff.b (Not a Virus)
ClamAV 0.91.2 2008.01.09 Adware.SpySheriff-3
DrWeb 4.44.0.09170 2008.01.09 Adware.Spysheriff
eSafe 7.0.15.0 2008.01.08 FraudTool.Win32.SpyS
eTrust-Vet 31.3.5444 2008.01.09 -
Ewido 4.0 2008.01.09 Adware.Spysheriff
FileAdvisor 1 2008.01.09 -
Fortinet 3.14.0.0 2008.01.09 Adware/SpySheriff
F-Prot 4.4.2.54 2008.01.08 W32/SpySher.N
F-Secure 6.70.13030.0 2008.01.09 W32/Spywad.GO
Ikarus T3.1.1.20 2008.01.09 not-a-virus:.FraudTool.Win32.SpySheriff.b
Kaspersky 7.0.0.125 2008.01.09 not-a-virus:FraudTool.Win32.SpySheriff.b
McAfee 5202 2008.01.08 potentially unwanted program Adware-SpySheriff
Microsoft 1.3109 2008.01.09 Program:Win32/SpySheriff
NOD32v2 2778 2008.01.09 Win32/Adware.SpySheriff
Norman 5.80.02 2008.01.09 W32/Spywad.GO
Panda 9.0.0.4 2008.01.08 Adware/Spytrooper
Prevx1 V2 2008.01.09 Generic.Malware
Rising 20.26.21.00 2008.01.09 Trojan.Clicker.Spywad.l
Sophos 4.24.0 2008.01.09 -
Sunbelt 2.2.907.0 2008.01.09 SpySheriff (v)
Symantec 10 2008.01.09 SpySheriff
TheHacker 6.2.9.184 2008.01.08 Aplicacion/SpySheriff.b
VBA32 3.12.2.5 2008.01.09 Adware.SpySheriff
VirusBuster 4.3.26:9 2008.01.09 Adware.SpySheriff.G
Webwasher-Gateway 6.6.2 2008.01.09 Ad-Spyware.AdSpy.Gen
weitere Informationen
File size: 36864 bytes
MD5: ceea028f27a1283b99bf2e9cfb5e1cc5
SHA1: 80424cf5369f7568983fbbf80feb70fcbecad17f
PEiD: Armadillo v1.71
Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=9570888E00136C7C9000000C12184E0040A0AC59


BataAlexander 09.01.2008 17:21

Gut :) Den bekommen wir weg.

Wir brauchen ein neues, größeres Filelist
Über ein filelisting mit diesem script:

- Script abspeichern per Rechtsklick, speichern unter auf dem Desktop
- Doppelklick auf listing6.cmd auf dem Desktop
- nach kurzer Zeit erscheint eine listing.txt auf dem Desktop
Diese listing.txt z.B. bei rapidshare hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist.

83Mario83 09.01.2008 17:25

Da ist sie:

http://rapidshare.de/files/38253072/listing.txt.html

BataAlexander 10.01.2008 09:05

Dein Rechner war schon mal infiziert?
ich frage wegen
05.01.2006 13:46 1.379 c:\smitfiles.txt
29.06.2007 09:38 581.632 C:\WINDOWS\gmer.exe (die gmer taucht später noch mal auf)

was war es damals?


Dateien Online überprüfen lassen:

* Suche die Seite Virtustotal auf, klicke auf den Button „Durchsuchen“ und suche folgende Datei/Dateien:
(lass auch die versteckten Dateien anzeigen!)
Zitat:

C:\WINDOWS\zotzw.dat
C:\WINDOWS\3Gsauron.INI
dhgtb.dat
oirmx.txt

Folgende Datei/en Ordner löschen (wenn nicht auffindbar, dies bitte posten)

C:\Windows\windt32.dll
C:\WINDOWS
C:\bases_x
C:\mwav
C:\!KillBox
C:\QooBox
C:\c9ea8c921710dc36fcac
C:\WINDOWS\system32\Uninstall.ico
C:\WINDOWS\system32\Help.ico
C:\WINDOWS\system32\pavas.ico

Die Programme

C:\Programme\SlySoft
C:\Programme\eDonkey2000
C:\Programme\Shareaza

sind zumindest zu überdenken. Die Slysoft Produkte hast Du ja schon gelöscht, diesen Ordner kannst Du also auch schon mal löschen.

83Mario83 10.01.2008 18:12

[QUOTE=BataAlexander;315040]Folgende Datei/en Ordner löschen (wenn nicht auffindbar, dies bitte posten)


C:\WINDOWS
[\QUOTE]

???

Ich soll den ganzen Windows Ordner löschen??

Der Rechner war schonmal infiziert, ich kann dir aber leider nicht mehr sagen, was das Problem war.

83Mario83 10.01.2008 18:24

Bis auf den Windows Ordner habe ich alles gelöscht, ohne Probleme. Die drei Programme sind jetzt auch deinstalliert und die Ordner gelöscht. Die Untersuchung der vier Dateien bei VirusTotal läuft noch.

83Mario83 10.01.2008 18:37

Hier die Ergebnisse von VirusTotal:

zotzw.dat:

Code:

Datei zotzw.dat empfangen 2008.01.10 18:05:22 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt


Ergebnis: 2/32 (6.25%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: ___.
Geschätzte Startzeit is zwischen ___ und ___ .
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
 Filter Drucken der Ergebnisse 
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
 Email: 
 

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.11.10 2008.01.10 -
AntiVir 7.6.0.46 2008.01.10 -
Authentium 4.93.8 2008.01.09 -
Avast 4.7.1098.0 2008.01.09 -
AVG 7.5.0.516 2008.01.10 -
BitDefender 7.2 2008.01.10 -
CAT-QuickHeal 9.00 2008.01.10 -
ClamAV 0.91.2 2008.01.10 -
DrWeb 4.44.0.09170 2008.01.10 -
eSafe 7.0.15.0 2008.01.09 -
eTrust-Vet 31.3.5446 2008.01.10 -
Ewido 4.0 2008.01.10 -
FileAdvisor 1 2008.01.10 -
Fortinet 3.14.0.0 2008.01.10 -
F-Prot 4.4.2.54 2008.01.09 -
F-Secure 6.70.13030.0 2008.01.10 -
Ikarus T3.1.1.20 2008.01.10 -
Kaspersky 7.0.0.125 2008.01.10 -
McAfee 5203 2008.01.09 -
Microsoft 1.3109 2008.01.10 BrowserModifier:Win32/IEFeats
NOD32v2 2780 2008.01.10 -
Norman 5.80.02 2008.01.10 -
Panda 9.0.0.4 2008.01.10 -
Prevx1 V2 2008.01.10 -
Rising 20.26.32.00 2008.01.10 -
Sophos 4.24.0 2008.01.10 -
Sunbelt 2.2.907.0 2008.01.10 Looking-For.Home Search Assistant
Symantec 10 2008.01.10 -
TheHacker 6.2.9.185 2008.01.09 -
VBA32 3.12.2.5 2008.01.10 -
VirusBuster 4.3.26:9 2008.01.10 -
Webwasher-Gateway 6.0.1 2008.01.10 -
weitere Informationen
File size: 3567 bytes
MD5: f1e3d0e7eb8d3b4bccaf090f9667338f
SHA1: 5988a02a7936f024085fb2cf5b42885f20dd31f4
PEiD: -

3GSauron.INI:

Code:

Datei 3Gsauron.INI empfangen 2008.01.10 18:09:50 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt


Ergebnis: 0/32 (0%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: 5.
Geschätzte Startzeit is zwischen 50 und 72 Sekunden.
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
 Filter Drucken der Ergebnisse 
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
 Email: 
 

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.11.10 2008.01.10 -
AntiVir 7.6.0.46 2008.01.10 -
Authentium 4.93.8 2008.01.09 -
Avast 4.7.1098.0 2008.01.09 -
AVG 7.5.0.516 2008.01.10 -
BitDefender 7.2 2008.01.10 -
CAT-QuickHeal 9.00 2008.01.10 -
ClamAV 0.91.2 2008.01.10 -
DrWeb 4.44.0.09170 2008.01.10 -
eSafe 7.0.15.0 2008.01.09 -
eTrust-Vet 31.3.5446 2008.01.10 -
Ewido 4.0 2008.01.10 -
FileAdvisor 1 2008.01.10 -
Fortinet 3.14.0.0 2008.01.10 -
F-Prot 4.4.2.54 2008.01.09 -
F-Secure 6.70.13030.0 2008.01.10 -
Ikarus T3.1.1.20 2008.01.10 -
Kaspersky 7.0.0.125 2008.01.10 -
McAfee 5203 2008.01.09 -
Microsoft 1.3109 2008.01.10 -
NOD32v2 2780 2008.01.10 -
Norman 5.80.02 2008.01.10 -
Panda 9.0.0.4 2008.01.10 -
Prevx1 V2 2008.01.10 -
Rising 20.26.32.00 2008.01.10 -
Sophos 4.24.0 2008.01.10 -
Sunbelt 2.2.907.0 2008.01.10 -
Symantec 10 2008.01.10 -
TheHacker 6.2.9.185 2008.01.09 -
VBA32 3.12.2.5 2008.01.10 -
VirusBuster 4.3.26:9 2008.01.10 -
Webwasher-Gateway 6.0.1 2008.01.10 -
weitere Informationen
File size: 392 bytes
MD5: fb2058c9e189d9447a53ba0532ff628a
SHA1: cff46f0f07ffd2fadebed0134bfe3dbccaba98c9
PEiD: -

dhgtb.dat:

Code:

Datei dhgtb.dat empfangen 2008.01.10 18:19:20 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt


Ergebnis: 2/32 (6.25%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: 1.
Geschätzte Startzeit is zwischen 38 und 54 Sekunden.
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
 Filter Drucken der Ergebnisse 
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
 Email: 
 

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.11.10 2008.01.10 -
AntiVir 7.6.0.46 2008.01.10 -
Authentium 4.93.8 2008.01.09 -
Avast 4.7.1098.0 2008.01.09 -
AVG 7.5.0.516 2008.01.10 -
BitDefender 7.2 2008.01.10 Application.Coolwebsearch.A
CAT-QuickHeal 9.00 2008.01.10 -
ClamAV 0.91.2 2008.01.10 -
DrWeb 4.44.0.09170 2008.01.10 -
eSafe 7.0.15.0 2008.01.09 -
eTrust-Vet 31.3.5446 2008.01.10 -
Ewido 4.0 2008.01.10 -
FileAdvisor 1 2008.01.10 -
Fortinet 3.14.0.0 2008.01.10 -
F-Prot 4.4.2.54 2008.01.09 -
F-Secure 6.70.13030.0 2008.01.10 -
Ikarus T3.1.1.20 2008.01.10 -
Kaspersky 7.0.0.125 2008.01.10 -
McAfee 5204 2008.01.10 -
Microsoft 1.3109 2008.01.10 -
NOD32v2 2780 2008.01.10 -
Norman 5.80.02 2008.01.10 -
Panda 9.0.0.4 2008.01.10 -
Prevx1 V2 2008.01.10 Generic.Malware
Rising 20.26.32.00 2008.01.10 -
Sophos 4.24.0 2008.01.10 -
Sunbelt 2.2.907.0 2008.01.10 -
Symantec 10 2008.01.10 -
TheHacker 6.2.9.185 2008.01.09 -
VBA32 3.12.2.5 2008.01.10 -
VirusBuster 4.3.26:9 2008.01.10 -
Webwasher-Gateway 6.0.1 2008.01.10 -
weitere Informationen
File size: 11736 bytes
MD5: bc0ee6478702215e36074f67b7191ff4
SHA1: 666f7112c62fb6d91994d95adf24753607b78f6d
PEiD: -
Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=BC0EE647D88702212D5E0036074F6700B7191FF4

oirmx.txt

Code:

Datei oirmx.txt empfangen 2008.01.10 18:26:07 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt


Ergebnis: 0/32 (0%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: 2.
Geschätzte Startzeit is zwischen 41 und 59 Sekunden.
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
 Filter Drucken der Ergebnisse 
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
 Email: 
 

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.11.10 2008.01.10 -
AntiVir 7.6.0.46 2008.01.10 -
Authentium 4.93.8 2008.01.09 -
Avast 4.7.1098.0 2008.01.09 -
AVG 7.5.0.516 2008.01.10 -
BitDefender 7.2 2008.01.10 -
CAT-QuickHeal 9.00 2008.01.10 -
ClamAV 0.91.2 2008.01.10 -
DrWeb 4.44.0.09170 2008.01.10 -
eSafe 7.0.15.0 2008.01.09 -
eTrust-Vet 31.3.5446 2008.01.10 -
Ewido 4.0 2008.01.10 -
FileAdvisor 1 2008.01.10 -
Fortinet 3.14.0.0 2008.01.10 -
F-Prot 4.4.2.54 2008.01.09 -
F-Secure 6.70.13030.0 2008.01.10 -
Ikarus T3.1.1.20 2008.01.10 -
Kaspersky 7.0.0.125 2008.01.10 -
McAfee 5204 2008.01.10 -
Microsoft 1.3109 2008.01.10 -
NOD32v2 2780 2008.01.10 -
Norman 5.80.02 2008.01.10 -
Panda 9.0.0.4 2008.01.10 -
Prevx1 V2 2008.01.10 -
Rising 20.26.32.00 2008.01.10 -
Sophos 4.24.0 2008.01.10 -
Sunbelt 2.2.907.0 2008.01.10 -
Symantec 10 2008.01.10 -
TheHacker 6.2.9.185 2008.01.09 -
VBA32 3.12.2.5 2008.01.10 -
VirusBuster 4.3.26:9 2008.01.10 -
Webwasher-Gateway 6.0.1 2008.01.10 -
weitere Informationen
File size: 9237 bytes
MD5: 4fa5dc65ddc540ed8cadce39b2dfcf83
SHA1: c4b4279955f48912aff57cf834d4f74aa7b47a36
PEiD: -


BataAlexander 10.01.2008 18:42

Zitat:

Ich soll den ganzen Windows Ordner löschen??
Nein, das muss ein posting Fehler von mir gewesen sein.
Sry

Lösche die
dhgtb.dat
zotzw.dat

Dann führe nochmal einen Scan mit Avira aus.

83Mario83 10.01.2008 19:55

Antivir ist durch und hat bis auf zwei Warnungen nichts gefunden:

Code:


AntiVir PersonalEdition Classic
Erstellungsdatum der Reportdatei: Donnerstag, 10. Januar 2008  18:56

Es wird nach 1024328 Virenstämmen gesucht.

Lizenznehmer:    Avira AntiVir PersonalEdition Classic
Seriennummer:    0000149996-ADJIE-0001
Plattform:        Windows XP
Windowsversion:  (Service Pack 2)  [5.1.2600]
Benutzername:    SYSTEM
Computername:    EX-VIRENKISTE

Versionsinformationen:
BUILD.DAT    : 270          15603 Bytes  19.09.2007 13:29:00
AVSCAN.EXE  : 7.0.6.1      290856 Bytes  12.09.2007 19:36:41
AVSCAN.DLL  : 7.0.6.0      57384 Bytes  12.09.2007 19:36:41
LUKE.DLL    : 7.0.5.3      147496 Bytes  12.09.2007 19:36:42
LUKERES.DLL  : 7.0.6.0      10792 Bytes  12.09.2007 19:36:42
ANTIVIR0.VDF : 6.40.0.0    11030528 Bytes  18.07.2007 16:46:04
ANTIVIR1.VDF : 7.0.1.95    3367424 Bytes  14.12.2007 07:37:38
ANTIVIR2.VDF : 7.0.1.205    620544 Bytes  08.01.2008 16:15:38
ANTIVIR3.VDF : 7.0.1.220    109568 Bytes  10.01.2008 17:56:26
AVEWIN32.DLL : 7.6.0.46    3084800 Bytes  22.12.2007 07:37:38
AVWINLL.DLL  : 1.0.0.7      14376 Bytes  22.04.2007 11:11:18
AVPREF.DLL  : 7.0.2.2      25640 Bytes  12.09.2007 19:36:41
AVREP.DLL    : 7.0.0.1      155688 Bytes  22.04.2007 11:11:21
AVPACK32.DLL : 7.6.0.2      360488 Bytes  22.12.2007 07:37:39
AVREG.DLL    : 7.0.1.6      30760 Bytes  12.09.2007 19:36:41
AVARKT.DLL  : 1.0.0.20    278568 Bytes  12.09.2007 19:36:40
AVEVTLOG.DLL : 7.0.0.20      86056 Bytes  12.09.2007 19:36:40
NETNT.DLL    : 7.0.0.0        7720 Bytes  22.04.2007 11:11:20
RCIMAGE.DLL  : 7.0.1.30    2342952 Bytes  12.09.2007 19:36:27
RCTEXT.DLL  : 7.0.62.0      90152 Bytes  12.09.2007 19:36:27
SQLITE3.DLL  : 3.3.17.1    339968 Bytes  12.09.2007 19:36:42

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: aus
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:,
Durchsuche Speicher..............: ein
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: aus
Archiv Smart Extensions..........: ein
Abweichende Archivtypen..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox,
Makrovirenheuristik..............: ein
Dateiheuristik...................: hoch
Abweichende Gefahrenkategorien...: +GAME,+JOKE,+PCK,+SPR,

Beginn des Suchlaufs: Donnerstag, 10. Januar 2008  18:56

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DATALA~1.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Keyhook.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sistray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'USBTip.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SERVIC~1.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'qttask.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Launch Application 2.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SOUNDMAN.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PMSHost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'UAService7.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sqlservr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'accsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '34' Prozesse mit '34' Modulen durchsucht

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
      [HINWEIS]  Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '28' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
      [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\WINDOWS\system32\drivers\atapi.sys
      [WARNUNG]  Die Datei konnte nicht geöffnet werden!


Ende des Suchlaufs: Donnerstag, 10. Januar 2008  19:48
Benötigte Zeit: 52:08 min

Der Suchlauf wurde vollständig durchgeführt.

  6545 Verzeichnisse wurden überprüft
 335645 Dateien wurden geprüft
      0 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      2 Dateien konnten nicht durchsucht werden
 335645 Dateien ohne Befall
  11982 Archive wurden durchsucht
      2 Warnungen
    34 Hinweise

Was ist mit dem Ordner C:\Windows\system32\AppCert ?

essenrwe07 10.01.2008 20:38

Hallo Mario. Sorry, habe selber riesiges Problem und bin zu doof in diesem Forum eine Frage zu erstellen. Die FAQ bringt mich auch nicht weiter. Da steht etwas von "Thema erstellen" Button betätigen. Woooooo ist denn der ? Angemeldet und registriert bin ich. Suche jetzt schon 45 Minuten. Hoffe du kannst mir weiterhelfen.

83Mario83 10.01.2008 20:47

Schau dir mal folgendes Bild an:

http://rapidshare.de/files/38264360/NeuesThema.jpg.html

essenrwe07 10.01.2008 21:09

Ich glaube, ich schilder mein Problem lieber nicht, wenn ich schon zu blöde bin, den Button zu finden ;-)
Habe überall gesucht, ohne ein Hauptthema zu wählen.
Danke für deine Hilfe, kann dann jetzt an mein eigentliches Problem gehen :-)

BataAlexander 11.01.2008 14:16

Zitat:

Was ist mit dem Ordner C:\Windows\system32\AppCert ?
den haben wir mit Killbox gelöscht.
Die Antivir Meldungen sind ok und normal. Seit sehe ich Dein System im Moment als sauber.:aplaus:
Ohne Deine aktive Teilnahme wär das nicht möglich gewesen.:daumenhoc

83Mario83 11.01.2008 19:35

Der Ordner ist nicht gelöscht. Da sind auch noch Dateien drin. Darf ich den manuell löschen? Komplett wie er ist?

Vielen Dank auf jeden Fall für deine Hilfe. Aus dem ganzen Kauderwelsch werde ich nämlich überhaupt nicht schlau. Ich hätte den PC niemal alleine sauber gekriegt.

BataAlexander 11.01.2008 20:05

Versuche den Ordner manuell zu löschen! Dann den Papierkorb leeren!

83Mario83 12.01.2008 12:01

Hallo,
ich muss mich nochmal melden. Der Ordner lässt sich nicht löschen. Es erscheint eine Fehlermeldung, dass die Datei hb13a.dll nicht gelöscht werden kann, Zugriff verweigert. Stellen sie sicher, dass die Datei nicht benutzt wird.
Ich hab mal alle Dateien bei VirusTotal gechecked:

Code:

Datei hb13a.dll empfangen 2008.01.12 11:26:58 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt


Ergebnis: 0/31 (0%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: 4.
Geschätzte Startzeit is zwischen 47 und 68 Sekunden.
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
 Filter Drucken der Ergebnisse 
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
 Email: 
 

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.12.10 2008.01.11 -
AntiVir 7.6.0.46 2008.01.11 -
Authentium 4.93.8 2008.01.12 -
Avast 4.7.1098.0 2008.01.11 -
AVG 7.5.0.516 2008.01.11 -
BitDefender 7.2 2008.01.12 -
CAT-QuickHeal 9.00 2008.01.12 -
ClamAV 0.91.2 2008.01.11 -
DrWeb 4.44.0.09170 2008.01.12 -
eSafe 7.0.15.0 2008.01.10 -
eTrust-Vet 31.3.5451 2008.01.11 -
Ewido 4.0 2008.01.11 -
FileAdvisor 1 2008.01.12 -
Fortinet 3.14.0.0 2008.01.12 -
F-Prot 4.4.2.54 2008.01.11 -
F-Secure 6.70.13030.0 2008.01.11 -
Ikarus T3.1.1.20 2008.01.12 -
Kaspersky 7.0.0.125 2008.01.12 -
McAfee 5205 2008.01.11 -
Microsoft 1.3109 2008.01.12 -
NOD32v2 2785 2008.01.11 -
Norman 5.80.02 2008.01.11 -
Panda 9.0.0.4 2008.01.11 -
Prevx1 V2 2008.01.12 -
Rising 20.26.52.00 2008.01.12 -
Sophos 4.24.0 2008.01.12 -
Sunbelt 2.2.907.0 2008.01.12 -
TheHacker 6.2.9.186 2008.01.11 -
VBA32 3.12.2.5 2008.01.12 -
VirusBuster 4.3.26:9 2008.01.11 -
Webwasher-Gateway 6.6.2 2008.01.12 -

Code:

Datei filter.drv empfangen 2008.01.12 11:37:12 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt


Ergebnis: 0/32 (0%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: 3.
Geschätzte Startzeit is zwischen 44 und 63 Sekunden.
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
 Filter Drucken der Ergebnisse 
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
 Email: 
 

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.12.10 2008.01.11 -
AntiVir 7.6.0.46 2008.01.11 -
Authentium 4.93.8 2008.01.12 -
Avast 4.7.1098.0 2008.01.11 -
AVG 7.5.0.516 2008.01.11 -
BitDefender 7.2 2008.01.12 -
CAT-QuickHeal 9.00 2008.01.12 -
ClamAV 0.91.2 2008.01.11 -
DrWeb 4.44.0.09170 2008.01.12 -
eSafe 7.0.15.0 2008.01.10 -
eTrust-Vet 31.3.5451 2008.01.11 -
Ewido 4.0 2008.01.11 -
FileAdvisor 1 2008.01.12 -
Fortinet 3.14.0.0 2008.01.12 -
F-Prot 4.4.2.54 2008.01.11 -
F-Secure 6.70.13030.0 2008.01.11 -
Ikarus T3.1.1.20 2008.01.12 -
Kaspersky 7.0.0.125 2008.01.12 -
McAfee 5205 2008.01.11 -
Microsoft 1.3109 2008.01.12 -
NOD32v2 2785 2008.01.11 -
Norman 5.80.02 2008.01.11 -
Panda 9.0.0.4 2008.01.11 -
Prevx1 V2 2008.01.12 -
Rising 20.26.52.00 2008.01.12 -
Sophos 4.24.0 2008.01.12 -
Sunbelt 2.2.907.0 2008.01.12 -
Symantec 10 2008.01.12 -
TheHacker 6.2.9.186 2008.01.11 -
VBA32 3.12.2.5 2008.01.12 -
VirusBuster 4.3.26:9 2008.01.11 -
Webwasher-Gateway 6.6.2 2008.01.12 -
weitere Informationen
File size: 24 bytes
MD5: 6539c04bcc6bb28d496cf5943919dc48
SHA1: b196a2d9edfd06db4fcf36fdb439d2bcdd84ac3f
PEiD: -

Code:

Datei options.dat empfangen 2008.01.12 11:44:22 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt


Ergebnis: 0/32 (0%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: 2.
Geschätzte Startzeit is zwischen 41 und 59 Sekunden.
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
 Filter Drucken der Ergebnisse 
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
 Email: 
 

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.12.10 2008.01.11 -
AntiVir 7.6.0.46 2008.01.11 -
Authentium 4.93.8 2008.01.12 -
Avast 4.7.1098.0 2008.01.11 -
AVG 7.5.0.516 2008.01.11 -
BitDefender 7.2 2008.01.12 -
CAT-QuickHeal 9.00 2008.01.12 -
ClamAV 0.91.2 2008.01.11 -
DrWeb 4.44.0.09170 2008.01.12 -
eSafe 7.0.15.0 2008.01.10 -
eTrust-Vet 31.3.5451 2008.01.11 -
Ewido 4.0 2008.01.11 -
FileAdvisor 1 2008.01.12 -
Fortinet 3.14.0.0 2008.01.12 -
F-Prot 4.4.2.54 2008.01.11 -
F-Secure 6.70.13030.0 2008.01.11 -
Ikarus T3.1.1.20 2008.01.12 -
Kaspersky 7.0.0.125 2008.01.12 -
McAfee 5205 2008.01.11 -
Microsoft 1.3109 2008.01.12 -
NOD32v2 2785 2008.01.11 -
Norman 5.80.02 2008.01.11 -
Panda 9.0.0.4 2008.01.11 -
Prevx1 V2 2008.01.12 -
Rising 20.26.52.00 2008.01.12 -
Sophos 4.24.0 2008.01.12 -
Sunbelt 2.2.907.0 2008.01.12 -
Symantec 10 2008.01.12 -
TheHacker 6.2.9.186 2008.01.11 -
VBA32 3.12.2.5 2008.01.12 -
VirusBuster 4.3.26:9 2008.01.11 -
Webwasher-Gateway 6.6.2 2008.01.12 -
weitere Informationen
File size: 1 bytes
MD5: 55a54008ad1ba589aa210d2629c1df41
SHA1: bf8b4530d8d246dd74ac53a13471bba17941dff7
PEiD: -

Code:

Datei wnl32.dll empfangen 2008.01.12 11:50:52 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt


Ergebnis: 2/32 (6.25%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: 5.
Geschätzte Startzeit is zwischen 50 und 72 Sekunden.
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
 Filter Drucken der Ergebnisse 
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
 Email: 
 

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.12.10 2008.01.11 -
AntiVir 7.6.0.46 2008.01.11 -
Authentium 4.93.8 2008.01.12 -
Avast 4.7.1098.0 2008.01.11 -
AVG 7.5.0.516 2008.01.11 -
BitDefender 7.2 2008.01.12 -
CAT-QuickHeal 9.00 2008.01.12 -
ClamAV 0.91.2 2008.01.11 -
DrWeb 4.44.0.09170 2008.01.12 -
eSafe 7.0.15.0 2008.01.10 -
eTrust-Vet 31.3.5451 2008.01.11 -
Ewido 4.0 2008.01.11 -
FileAdvisor 1 2008.01.12 -
Fortinet 3.14.0.0 2008.01.12 -
F-Prot 4.4.2.54 2008.01.11 -
F-Secure 6.70.13030.0 2008.01.11 -
Ikarus T3.1.1.20 2008.01.12 -
Kaspersky 7.0.0.125 2008.01.12 -
McAfee 5205 2008.01.11 -
Microsoft 1.3109 2008.01.12 Trojan:Win32/Fursto.gen!A
NOD32v2 2785 2008.01.11 -
Norman 5.80.02 2008.01.11 -
Panda 9.0.0.4 2008.01.11 Trj/Downloader.RDL
Prevx1 V2 2008.01.12 -
Rising 20.26.52.00 2008.01.12 -
Sophos 4.24.0 2008.01.12 -
Sunbelt 2.2.907.0 2008.01.12 -
Symantec 10 2008.01.12 -
TheHacker 6.2.9.186 2008.01.11 -
VBA32 3.12.2.5 2008.01.12 -
VirusBuster 4.3.26:9 2008.01.11 -
Webwasher-Gateway 6.6.2 2008.01.12 -
weitere Informationen
File size: 67492 bytes
MD5: 85d0a7c2a5ebe9e8542b00c15aa95f5f
SHA1: 6a65baf0a67d50972b7fc64188f52ea9fb802abe
PEiD: Armadillo v1.xx - v2.xx

Code:

Datei wsil32.dll empfangen 2008.01.12 11:56:31 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt


Ergebnis: 2/31 (6.46%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: 6.
Geschätzte Startzeit is zwischen 54 und 77 Sekunden.
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
 Filter Drucken der Ergebnisse 
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
 Email: 
 

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.1.12.10 2008.01.11 -
AntiVir 7.6.0.46 2008.01.11 -
Authentium 4.93.8 2008.01.12 -
Avast 4.7.1098.0 2008.01.11 -
AVG 7.5.0.516 2008.01.11 -
BitDefender 7.2 2008.01.12 -
CAT-QuickHeal 9.00 2008.01.12 TrojanDownloader.Agent.fmm
ClamAV 0.91.2 2008.01.11 -
DrWeb 4.44.0.09170 2008.01.12 -
eSafe 7.0.15.0 2008.01.10 -
eTrust-Vet 31.3.5451 2008.01.11 -
Ewido 4.0 2008.01.11 -
FileAdvisor 1 2008.01.12 -
Fortinet 3.14.0.0 2008.01.12 -
F-Prot 4.4.2.54 2008.01.11 -
F-Secure 6.70.13030.0 2008.01.11 -
Ikarus T3.1.1.20 2008.01.12 -
Kaspersky 7.0.0.125 2008.01.12 -
McAfee 5205 2008.01.11 -
Microsoft 1.3109 2008.01.12 Trojan:Win32/Fursto.E
NOD32v2 2785 2008.01.11 -
Norman 5.80.02 2008.01.11 -
Panda 9.0.0.4 2008.01.11 -
Prevx1 V2 2008.01.12 -
Rising 20.26.52.00 2008.01.12 -
Sophos 4.24.0 2008.01.12 -
Sunbelt 2.2.907.0 2008.01.12 -
TheHacker 6.2.9.186 2008.01.11 -
VBA32 3.12.2.5 2008.01.12 -
VirusBuster 4.3.26:9 2008.01.11 -
Webwasher-Gateway 6.6.2 2008.01.12 -
weitere Informationen
File size: 24576 bytes
MD5: e04f052d215391d25b598ee177a92e71
SHA1: 122eb5d28da7703e2b3387436b064b970ebc742d
PEiD: -

Ich könnte den Ordner ja mit der Killbox löschen, nur traue ich mich nicht so recht, weil ich in diesem Thread gelesen habe, dass jemand nach der Löschung erhebliche Probleme mit Windows hatte.

BataAlexander 13.01.2008 14:00

In Dem Thread, lagen die Probleme aber auch imho etwas anders.
Dennoch ist vor der Verwendung jeden "Tools" zu bedenken, dass sie Probleme mit sich bringen können.
Imho hatten wir den Ordner eigentlich schon hier gelöscht, seh aber im später geposteten Log grad, dass das wohl nicht passiert ist.

83Mario83 13.01.2008 17:21

Dann versuche ich den Ordner mal mit der KillBox zu löschen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:59 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131