![]() |
Problem mit TR/Monderb.aql Hallo allerseits ^^ Mich plagt zur Zeit ein Trojaner der scheinbar sein Unwesen unter den Namen TR/Monderb.aql (laut meinem AntiVir) treibt. Mit AntiVir lässt er sich nicht beseitigen, gelegentlich wird er erkannt, aber weder Quarantäne noch Löschen scheint zu funktionieren. Immerhin weiß ich das er sich im Ordner System32 aufhält und einmal war - genauer gesagt - von .../System32/rqRJBssp.dll die Rede. Hab schon vieles versucht um ihn loszuwerden - hab auch noch Norton Security Scan und auf Empfehlung des Forums habe ich mir Anti-Malware runtergeladen und durchziehen lassen was 20 infizierte Dateien offenbarte. Konnte aber immer noch nichts löschen bzw nichts effektiv genug. Der Trojaner sorgt dafür das einige Websiten bei mir nicht funktionieren (Dauerladen ohne das die Seite kommt), z.B. Schuelervz oder eine Suche bei Google. Zudem öffnen sich gelegentlich seltsame Nachrichten auf Englisch das mein PC infiziert wurde (wer hätte das gedacht? -.-). Sehr ärgerlich -.- Im Forum von Chip war als einzige Lösung Windows neu draufzuschmeissen, das wäre mir aber nicht so Recht, ich denke in dem Forum kann ich ausführlichere Hilfe erwarten ^^ Ich bin absoluter PC-Laie, das sollte vielleicht noch erwähnt werden ^^ Ich weiß das hier einige Andere schon Probleme mit einem Monderb-Trojaner hatte aber die ganzen Vorschläge (Anti-Maleware durchlaufen lassen und dann Antivir) scheint nicht viel zu bringen. Ich bin schon jetzt für jede Hilfe dankbar Also ich benutze WindowsXP und Hijack ergab folgendes (Entschuldige mich mal im voraus falls ich irgendwelche Links vergessen habe zu bearbeiten): Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 11:58:55, on 29.07.2008 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\RTHDCPL.EXE C:\WINDOWS\TBPanel.exe C:\Programme\Java\jre1.6.0_07\bin\jusched.exe D:\Programme\DAEMON Tools\daemon.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Picasa2\PicasaMediaDetector.exe D:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE C:\Programme\Musicmatch\Musicmatch Jukebox\mm_tray.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe C:\Programme\FRITZ!DSL\IGDCTRL.EXE C:\WINDOWS\System32\RUNDLL32.EXE C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\Windows Live\Messenger\MsnMsgr.Exe C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\PnkBstrA.exe D:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe C:\Programme\Veoh Networks\Veoh\VeohClient.exe C:\Programme\FRITZ!DSL\StCenter.exe C:\WINDOWS\System32\svchost.exe C:\PROGRA~1\GEMEIN~1\Nokia\MPAPI\MPAPI3s.exe C:\Programme\OpenOffice.org 2.3\program\soffice.exe C:\Programme\OpenOffice.org 2.3\program\soffice.BIN C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe C:\Programme\MessengerDiscovery\MessengerDiscovery Live.exe C:\Programme\ICQ6\ICQ.exe C:\WINDOWS\System32\rundll32.exe C:\WINDOWS\System32\rundll32.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://google.icq.com/search/search_frame.php R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://start.icq.com/ R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = fritz.box R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Programme\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [Gainward] C:\WINDOWS\TBPanel.exe /A O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\System32\NeroCheck.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe" O4 - HKLM\..\Run: [DAEMON Tools] "D:\Programme\DAEMON Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Picasa Media Detector] C:\Programme\Picasa2\PicasaMediaDetector.exe O4 - HKLM\..\Run: [PCSuiteTrayApplication] D:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup O4 - HKLM\..\Run: [MMTray] "C:\Programme\Musicmatch\Musicmatch Jukebox\mm_tray.exe" O4 - HKLM\..\Run: [mmtask] "C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe" O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [BM3b76c9a5] Rundll32.exe "C:\WINDOWS\System32\ghbagkkp.dll",s O4 - HKLM\..\Run: [3845fa39] rundll32.exe "C:\WINDOWS\System32\eckqlexq.dll",b O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\Windows Live\Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [PcSync] D:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog O4 - HKCU\..\Run: [Veoh] "C:\Programme\Veoh Networks\Veoh\VeohClient.exe" /VeohHide O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Startup: OpenOffice.org 2.3.lnk = C:\Programme\OpenOffice.org 2.3\program\quickstart.exe O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: FRITZ!DSL Startcenter.lnk = C:\Programme\FRITZ!DSL\StCenter.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1155337172578 O20 - AppInit_DLLs: e1.dll wzcdgwfs.dll O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\System32\PnkBstrA.exe O23 - Service: ServiceLayer - Nokia. - C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe -- End of file - 7383 bytes |
Hi, ich bräuchte die Malwarebytes Anti-Malware Logs und ein Log von DSS:
lg myrtille |
Alles klar, hier wäre ich wieder Danke für die schnell Antwort 1.Extra Deckard's System Scanner v20071014.68 Extra logfile - please post this as an attachment with your post. -------------------------------------------------------------------------------- -- System Information ---------------------------------------------------------- Microsoft Windows XP Professional (build 2600) SP 1.0 Architecture: X86; Language: German CPU 0: AMD Athlon(tm) 64 X2 Dual Core Processor 3800+ CPU 1: AMD Athlon(tm) 64 X2 Dual Core Processor 3800+ Percentage of Memory in Use: 39% Physical Memory (total/avail): 1023.23 MiB / 620.63 MiB Pagefile Memory (total/avail): 2465.19 MiB / 2123.49 MiB Virtual Memory (total/avail): 2047.88 MiB / 1921.41 MiB A: is Removable (No Media) C: is Fixed (NTFS) - 11.72 GiB total, 1.43 GiB free. D: is Fixed (NTFS) - 64.6 GiB total, 9.89 GiB free. E: is CDROM (No Media) F: is CDROM (CDFS) \\.\PHYSICALDRIVE0 - Maxtor 6Y080L0 - 76.33 GiB - 2 partitions \PARTITION0 (bootable) - Installierbares Dateisystem - 11.72 GiB - C: \PARTITION1 - Installierbares Dateisystem - 64.6 GiB - D: -- Security Center ------------------------------------------------------------- AUOptions is not configured. -- Environment Variables ------------------------------------------------------- ALLUSERSPROFILE=C:\Dokumente und Einstellungen\All Users APPDATA=C:\Dokumente und Einstellungen\p***** a******\Anwendungsdaten CLIENTNAME=Console CommonProgramFiles=C:\Programme\Gemeinsame Dateien COMPUTERNAME=P***** ComSpec=C:\WINDOWS\system32\cmd.exe HOMEDRIVE=C: HOMEPATH=\Dokumente und Einstellungen\p***** a****** LOGONSERVER=\\P***** NUMBER_OF_PROCESSORS=2 OS=Windows_NT Path=C:\WINDOWS\system32;C:\WINDOWS;C:\WINDOWS\System32\Wbem;C:\Programme\Gemeinsame Dateien\Adobe\AGL PATHEXT=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH PROCESSOR_ARCHITECTURE=x86 PROCESSOR_IDENTIFIER=x86 Family 15 Model 75 Stepping 2, AuthenticAMD PROCESSOR_LEVEL=15 PROCESSOR_REVISION=4b02 ProgramFiles=C:\Programme PROMPT=$P$G SESSIONNAME=Console SystemDrive=C: SystemRoot=C:\WINDOWS TEMP=C:\DOKUME~1\P*****~1\LOKALE~1\Temp TMP=C:\DOKUME~1\P*****~1\LOKALE~1\Temp USERDOMAIN=P***** USERNAME=p***** a****** USERPROFILE=C:\Dokumente und Einstellungen\p***** a****** windir=C:\WINDOWS -- User Profiles --------------------------------------------------------------- p**** a****** (admin) -- Add/Remove Programs --------------------------------------------------------- --> C:\Programme\Nero\Nero 7\nero\uninstall\UNNERO.exe /UNINSTALL --> C:\WINDOWS\UNNeroBackItUp.exe /UNINSTALL --> C:\WINDOWS\UNNeroMediaHome.exe /UNINSTALL --> C:\WINDOWS\UNNeroShowTime.exe /UNINSTALL --> C:\WINDOWS\UNNeroVision.exe /UNINSTALL --> C:\WINDOWS\UNRecode.exe /UNINSTALL --> rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINDOWS\INF\PCHealth.inf ABBYY FineReader 6.0 Sprint --> MsiExec.exe /I{ACF60000-22B9-4CE9-98D6-2CCF359BAC07} Adobe Acrobat 5.0 --> C:\WINDOWS\ISUNINST.EXE -f"C:\Programme\Gemeinsame Dateien\Adobe\Acrobat 5.0\NT\Uninst.isu" -c"C:\Programme\Gemeinsame Dateien\Adobe\Acrobat 5.0\NT\Uninst.dll" Adobe Common File Installer --> MsiExec.exe /I{8EDBA74D-0686-4C99-BFDD-F894678E5101} Adobe Flash Player 9 ActiveX --> C:\WINDOWS\System32\Macromed\Flash\FlashUtil9b.exe -uninstallDelete Adobe Flash Player Plugin --> C:\WINDOWS\System32\Macromed\Flash\uninstall_plugin.exe Adobe Help Center 1.0 --> MsiExec.exe /I{E9787678-119F-4D52-B551-6739B2B22101} Adobe Photoshop CS2 --> msiexec /I {236BB7C4-4419-42FD-0407-2E257A25E34D} Adobe Photoshop CS2 --> msiexec /I {236BB7C4-4419-42FD-0409-1E257A25E34D} Adobe Reader 7.1.0 --> MsiExec.exe /I{AC76BA86-7AD7-1033-7B44-A71000000002} Adobe Stock Photos 1.0 --> MsiExec.exe /I{786C5747-1033-0000-B58E-000000000001} Adobe Stock Photos 1.0 --> MsiExec.exe /I{EE0D5DCD-2B97-4473-98DF-E93C0BD92F7A} Avira AntiVir Personal - Free Antivirus --> C:\Programme\AntiVir PersonalEdition Classic\SETUP.EXE /REMOVE AVM FRITZ!DSL --> C:\WINDOWS\IsUn0407.exe -fC:\Programme\FRITZ!DSL\WebUnins.isu -cC:\Programme\FRITZ!DSL\Webunins.dll Benutzerhandbuch ESDX5000_CX4900 --> C:\Programme\EPSON\TPMANUAL\ESDX5000_CX4900\USE_G\DOCUNINS.EXE Call of Duty(R) 4 - Modern Warfare(TM) 1.3 Patch --> C:\Programme\InstallShield Installation Information\{050C1C8E-4A4D-4C2F-B9AE-67E60EE91B7F}\setup.exe -runfromtemp -l0x0409 Call of Duty(R) 4 - Modern Warfare(TM) 1.4 Patch --> C:\Programme\InstallShield Installation Information\{3BD633E0-4BF8-4499-9149-88F0767D449C}\setup.exe -runfromtemp -l0x0409 Call of Duty(R) 4 - Modern Warfare(TM) 1.5 Multiplayer Patch --> C:\Programme\InstallShield Installation Information\{8503C901-85D7-4262-88D2-8D8B2A7B08B8}\setup.exe -runfromtemp -l0x0409 dMSN --> "C:\Programme\dMSN\UninstallerData\Uninstall dMSN.exe" Doomsday --> RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{69464949-AD9C-4C98-933F-C32FFC86F3C8}\setup.exe" -l0x7 EPSON-Drucker-Software --> C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\EPUPDATE.EXE /R EPSON Attach To Email --> C:\Programme\Gemeinsame Dateien\InstallShield\Driver\8\Intel 32\IDriver.exe /M{20C45B32-5AB6-46A4-94EF-58950CAF05E5} /l1033 ADDREMOVEDLG EPSON Copy Utility 3 --> RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{67EDD823-135A-4D59-87BD-950616D6E857}\SETUP.EXE" -l0x7 -UnInstall EPSON Easy Photo Print --> RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{BC69DDB8-4840-4D9B-BB31-0D4DB2BA1312}\SETUP.EXE" -l0x7 UNINST EPSON File Manager --> RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{E86BC406-944E-41F6-ADE6-2C136734C96B}\Setup.exe" -l0x7 UNINST EPSON Scan --> C:\Programme\epson\escndv\setup\setup.exe /r EPSON Scan Assistant --> RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{2A88F1BF-7041-4E42-84B1-6B4ACB83AC64}\Setup.exe" -l0x7 -u EPSON Web-To-Page --> RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{7F14F68C-17FA-4F88-B3FD-7F449C1EBF32}\SETUP.EXE" -l0x7 -anything EXPERTool --> RunDll32 Setupapi.dll,InstallHinfSection TB.Remove 4 TBNT4.inf Fraps --> "D:\Fraps\uninstall.exe" FRITZ!Box --> C:\Programme\FRITZ!Box\install.exe -d Gemeinsam genutzte Internet-Komponenten von Westwood --> D:\Westwood\Internet\UnstllAP.EXE Hearts of Iron 2 Doomsday Armageddon Patch 1.1 --> "D:\Programme\Paradox Interactive\Doomsday\unins000.exe" High Definition Audio Driver Package - KB888111 --> "C:\WINDOWS\$NtUninstallKB888111WXP$\spuninst\spuninst.exe" HijackThis 2.0.2 --> "C:\Programme\Trend Micro\HijackThis\HijackThis.exe" /uninstall ICQ Toolbar --> regsvr32 /u /s "C:\PROGRA~1\ICQTOO~1\toolbaru.dll" ICQ6 --> "C:\Programme\InstallShield Installation Information\{60DE4033-9503-48D1-A483-7846BD217CA9}\setup.exe" -runfromtemp -l0x0009 -removeonly J2SE Runtime Environment 5.0 Update 11 --> MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0150110} Java(TM) 6 Update 2 --> MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160020} Java(TM) 6 Update 3 --> MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160030} Java(TM) 6 Update 5 --> MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160050} Java(TM) 6 Update 7 --> MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160070} Java(TM) SE Runtime Environment 6 Update 1 --> MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160010} Malwarebytes' Anti-Malware --> "C:\Programme\Malwarebytes' Anti-Malware\unins000.exe" Messenger Plus! Live --> "C:\Programme\Messenger Plus! Live\Uninstall.exe" MessengerDiscovery Live 1.5.0720 --> "C:\Programme\MessengerDiscovery\unins000.exe" Mozilla Firefox (3.0.1) --> C:\Programme\Mozilla Firefox\uninstall\helper.exe MSXML4 Parser --> MsiExec.exe /I{01501EBA-EC35-4F9F-8889-3BE346E5DA13} Musicmatch® Jukebox --> RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\09\01\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{8EF1122E-E90C-4EE9-AB0C-7FDE2BA42C26}\setup.exe" -l0x7 -uninst Nero 7 Demo --> MsiExec.exe /I{3DBD33CF-E905-7E8C-7FBF-BD80FFD71031} Nero Reloaded PlugIn Pack 2.0.4 by GEAR --> RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\10\50\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{F3D7915D-6B42-49FA-9FC8-5020479A6A57}\setup.exe" -l0x7 -removeonly Nokia Connectivity Cable Driver --> MsiExec.exe /X{6882DD11-33B8-4DEA-8305-7E765BF74BD3} Nokia PC Connectivity Solution --> MsiExec.exe /I{9F2BDC61-4D2D-47C0-BCB6-7D43D0EA7948} Nokia PC Suite --> MsiExec.exe /I{79880ACC-B5AB-486A-B95D-03F55DF3F9C6} Norton™ Security Scan --> MsiExec.exe /I{666CF041-77BE-414E-9A9D-0A227E9B48F8} NVIDIA Drivers --> C:\WINDOWS\System32\nvudisp.exe UninstallGUI oggcodecs 0.71.0946 --> C:\Programme\illiminable\oggcodecs\uninst.exe OpenOffice.org 2.3 --> MsiExec.exe /I{A625D45F-1DC4-47FB-ABCF-6B27684AA717} PCFriendly --> C:\Program Files\PCFriendly\inuninst.exe Picasa 2 --> "C:\Programme\Picasa2\Uninstall.exe" PIF DESIGNER --> RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{B90450DF-E781-46FD-B1F1-0C86DA40E443}\SETUP.EXE" -l0x7 anything Realtek High Definition Audio Driver --> RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\11\50\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}\Setup.exe" -l0x7 -removeonly Rise of Persia v2.2 --> D:\Programme\Activision\Rome - Total War\uninst-ROP.exe Rome - Total War - Alexander --> RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\11\50\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{6C1804BC-094F-431A-BEA5-37A837958029}\setup.exe" -l0x7 -removeonly Rome Total War - patch 1.3 --> RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{A5D65411-8E73-4C85-AD80-9FE8B7391CF9}\Setup.exe" -l0x9 System Requirements Lab --> C:\Programme\SystemRequirementsLab\Uninstall.exe TeamSpeak 2 RC2 --> D:\Programme\Teamspeak2_RC2\unins000.exe VeohTV BETA --> C:\Programme\InstallShield Installation Information\{0405E51E-9582-4207-8F38-AC44201D3808}\setup.exe -runfromtemp -l0x0409 Windows Driver Package - Nokia Modem (06/12/2006 6.81.0.21) --> C:\PROGRA~1\DIFX\D6ACC4BE676423A2B130B78A4B627FC457D98997\dpinst.exe /u C:\WINDOWS\System32\DRVSTORE\nokbtmdm_62A340731F8930057B44B8864F236850B0D49D65\nokbtmdm.inf Windows Live Messenger --> MsiExec.exe /X{2B091530-69AA-442E-AB09-39ED06B58220} WinRAR Archivierer --> D:\Programme\WinRAR\uninstall.exe Xfire (remove only) --> "D:\Programme\Xfire\uninst.exe" -- Application Event Log ------------------------------------------------------- Event Record #/Type5627 / Warning Event Submitted/Written: 07/28/2008 08:57:47 PM Event ID/Source: 4113 / Avira AntiVir Event Description: TR/Monderb.aglC:\WINDOWS\system32\rqRJBssp.dll Event Record #/Type5625 / Warning Event Submitted/Written: 07/28/2008 08:57:36 PM Event ID/Source: 4113 / Avira AntiVir Event Description: TR/Monderb.aglC:\WINDOWS\system32\rqRJBssp.dll Event Record #/Type5622 / Warning Event Submitted/Written: 07/28/2008 06:39:56 PM Event ID/Source: 4113 / Avira AntiVir Event Description: TR/Monderb.aglC:\WINDOWS\System32\rqRJBssp.dll Event Record #/Type5621 / Error Event Submitted/Written: 07/28/2008 02:51:14 PM Event ID/Source: 1002 / Application Hang Event Description: Stillstehende Anwendung msnmsgr.exe, Version 8.5.1302.1018, Stillstandmodul hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000. Event Record #/Type5620 / Error Event Submitted/Written: 07/28/2008 02:51:14 PM Event ID/Source: 1002 / Application Hang Event Description: Stillstehende Anwendung msnmsgr.exe, Version 8.5.1302.1018, Stillstandmodul hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000. -- Security Event Log ---------------------------------------------------------- No Errors/Warnings found. -- System Event Log ------------------------------------------------------------ Event Record #/Type79461 / Error Event Submitted/Written: 07/29/2008 04:59:26 PM Event ID/Source: 7000 / Service Control Manager Event Description: Der Dienst "Cardex" wurde aufgrund folgenden Fehlers nicht gestartet: %%183 Event Record #/Type79430 / Error Event Submitted/Written: 07/29/2008 04:54:20 PM Event ID/Source: 10005 / DCOM Event Description: Bei DCOM ist der Fehler "%%1058" aufgetreten, als der Dienst "usnjsvc" mit den Argumenten "" gestartet wurde, um den folgenden Server zu verwenden: {98AC5C33-EE18-4EC2-BE25-3B16EE8F75F1} Event Record #/Type79429 / Error Event Submitted/Written: 07/29/2008 04:54:09 PM Event ID/Source: 10005 / DCOM Event Description: Bei DCOM ist der Fehler "%%1058" aufgetreten, als der Dienst "usnjsvc" mit den Argumenten "" gestartet wurde, um den folgenden Server zu verwenden: {98AC5C33-EE18-4EC2-BE25-3B16EE8F75F1} Event Record #/Type79428 / Error Event Submitted/Written: 07/29/2008 04:53:59 PM Event ID/Source: 10005 / DCOM Event Description: Bei DCOM ist der Fehler "%%1058" aufgetreten, als der Dienst "usnjsvc" mit den Argumenten "" gestartet wurde, um den folgenden Server zu verwenden: {98AC5C33-EE18-4EC2-BE25-3B16EE8F75F1} Event Record #/Type79427 / Error Event Submitted/Written: 07/29/2008 04:53:48 PM Event ID/Source: 10005 / DCOM Event Description: Bei DCOM ist der Fehler "%%1058" aufgetreten, als der Dienst "usnjsvc" mit den Argumenten "" gestartet wurde, um den folgenden Server zu verwenden: {98AC5C33-EE18-4EC2-BE25-3B16EE8F75F1} -- End of Deckard's System Scanner: finished at 2008-07-29 17:01:26 ------------ |
2.Main Deckard's System Scanner v20071014.68 Run by p***** a****** on 2008-07-29 16:59:37 Computer is in Normal Mode. -------------------------------------------------------------------------------- -- System Restore -------------------------------------------------------------- -- Last 5 Restore Point(s) -- 10: 2008-07-29 14:54:35 UTC - RP436 - Deckard's System Scanner Restore Point 9: 2008-07-29 14:53:27 UTC - RP435 - Last known good configuration 8: 2008-07-29 14:53:14 UTC - RP434 - Entfernt Medieval II Total War 7: 2008-07-29 14:53:14 UTC - RP433 - Last known good configuration 6: 2008-07-29 14:53:13 UTC - RP432 - Systemprüfpunkt -- First Restore Point -- 1: 2008-07-29 14:53:10 UTC - RP427 - Konfiguriert Medieval II Total War Backed up registry hives. Performed disk cleanup. System Drive C: has 1.43 GiB (less than 15%) free. -- HijackThis (run as p***** a******.exe) -------------------------------------- Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 17:01:03, on 29.07.2008 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\RTHDCPL.EXE C:\WINDOWS\TBPanel.exe C:\Programme\Java\jre1.6.0_07\bin\jusched.exe D:\Programme\DAEMON Tools\daemon.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Picasa2\PicasaMediaDetector.exe D:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE C:\Programme\Musicmatch\Musicmatch Jukebox\mm_tray.exe C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe C:\WINDOWS\System32\RUNDLL32.EXE C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\WINDOWS\System32\Rundll32.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\FRITZ!DSL\IGDCTRL.EXE C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe D:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe C:\WINDOWS\System32\nvsvc32.exe C:\Programme\Veoh Networks\Veoh\VeohClient.exe C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe C:\Programme\FRITZ!DSL\StCenter.exe C:\WINDOWS\System32\PnkBstrA.exe C:\WINDOWS\System32\svchost.exe C:\Programme\OpenOffice.org 2.3\program\soffice.exe C:\PROGRA~1\GEMEIN~1\Nokia\MPAPI\MPAPI3s.exe C:\Programme\OpenOffice.org 2.3\program\soffice.BIN C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe D:\dss.exe C:\PROGRA~1\TRENDM~1\HIJACK~1\p***** a******.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/ R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = fritz.box R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O2 - BHO: (no name) - {140E04E3-8747-492E-9B69-4EE333F9474F} - C:\WINDOWS\System32\fccdcawu.dll O2 - BHO: (no name) - {42BFABD3-B070-4053-9485-30D7E000D3D3} - C:\WINDOWS\system32\rqRJBssp.dll (file missing) O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Programme\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [Gainward] C:\WINDOWS\TBPanel.exe /A O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\System32\NeroCheck.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe" O4 - HKLM\..\Run: [DAEMON Tools] "D:\Programme\DAEMON Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Picasa Media Detector] C:\Programme\Picasa2\PicasaMediaDetector.exe O4 - HKLM\..\Run: [PCSuiteTrayApplication] D:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup O4 - HKLM\..\Run: [MMTray] "C:\Programme\Musicmatch\Musicmatch Jukebox\mm_tray.exe" O4 - HKLM\..\Run: [mmtask] "C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe" O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [BM3b76c9a5] Rundll32.exe "C:\WINDOWS\System32\ghbagkkp.dll",s O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\Windows Live\Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [PcSync] D:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog O4 - HKCU\..\Run: [Veoh] "C:\Programme\Veoh Networks\Veoh\VeohClient.exe" /VeohHide O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Startup: OpenOffice.org 2.3.lnk = C:\Programme\OpenOffice.org 2.3\program\quickstart.exe O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: FRITZ!DSL Startcenter.lnk = C:\Programme\FRITZ!DSL\StCenter.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1155337172578 O20 - AppInit_DLLs: e1.dll wzcdgwfs.dll O20 - Winlogon Notify: rqRJBssp - rqRJBssp.dll (file missing) O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\System32\PnkBstrA.exe O23 - Service: ServiceLayer - Nokia. - C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe -- End of file - 7676 bytes -- File Associations ----------------------------------------------------------- .reg - regfile - shell\open\command - regedit.exe "%1" %* .scr - scrfile - shell\open\command - "%1" %* -- Drivers: 0-Boot, 1-System, 2-Auto, 3-Demand, 4-Disabled --------------------- R0 sfdrv01 (StarForce Protection Environment Driver (version 1.x)) - c:\windows\system32\drivers\sfdrv01.sys <Not Verified; Protection Technology (StarForce); SF FrontLine> R0 sfhlp02 (StarForce Protection Helper Driver (version 2.x)) - c:\windows\system32\drivers\sfhlp02.sys <Not Verified; Protection Technology (StarForce); SF FrontLine> R0 sfsync04 (StarForce Protection Synchronization Driver (version 4.x)) - c:\windows\system32\drivers\sfsync04.sys <Not Verified; Protection Technology (StarForce); SF FrontLine> R0 sfvfs02 (StarForce Protection VFS Driver (version 2.x)) - c:\windows\system32\drivers\sfvfs02.sys <Not Verified; Protection Technology; StarForce Protection System> R1 SSHDRV85 - c:\windows\system32\drivers\sshdrv85.sys <Not Verified; ; ProtectCD> R1 ssmdrv - c:\windows\system32\drivers\ssmdrv.sys <Not Verified; AVIRA GmbH; > R2 TBPanel - c:\windows\system32\drivers\tbpanel.sys <Not Verified; Windows (R) 2000 DDK provider; Windows (R) 2000 DDK driver> S1 InCDPass - c:\windows\system32\drivers\incdpass.sys (file missing) S1 InCDRm (InCD Reader) - c:\windows\system32\drivers\incdrm.sys (file missing) S3 Cardex - c:\windows\system32\drivers\tbpanel.sys <Not Verified; Windows (R) 2000 DDK provider; Windows (R) 2000 DDK driver> S3 TSP - c:\windows\system32\drivers\klif.sys (file missing) S4 InCDFs (InCD File System) - c:\windows\system32\drivers\incdfs.sys (file missing) -- Services: 0-Boot, 1-System, 2-Auto, 3-Demand, 4-Disabled -------------------- R2 AntiVirScheduler (AntiVir PersonalEdition Classic Planer) - "c:\programme\antivir personaledition classic\sched.exe" <Not Verified; Avira GmbH; AntiVir Workstation> R2 AVM IGD CTRL Service - c:\programme\fritz!dsl\igdctrl.exe <Not Verified; AVM Berlin; AVM IGD Service> R3 ServiceLayer - "c:\programme\gemeinsame dateien\pcsuite\services\servicelayer.exe" <Not Verified; Nokia.; PC Connectivity Solution> S3 de_serv (AVM FRITZ!web Routing Service) - c:\programme\gemeinsame dateien\avm\de_serv.exe <Not Verified; AVM Berlin; AVM Rocky> -- Device Manager: Disabled ---------------------------------------------------- No disabled devices found. -- Scheduled Tasks ------------------------------------------------------------- 2008-07-25 15:00:52 410 --a------ C:\WINDOWS\Tasks\Norton Security Scan.job -- Files created between 2008-06-29 and 2008-07-29 ----------------------------- 2008-07-29 16:56:02 472497 --ahs---- C:\WINDOWS\System32\uwacdccf.ini2 2008-07-29 10:36:34 91648 -----n--- C:\WINDOWS\System32\ghbagkkp.dll 2008-07-28 19:02:42 0 d-------- C:\Programme\Malwarebytes' Anti-Malware 2008-07-28 18:47:29 0 d-------- C:\Programme\Trend Micro 2008-07-28 14:44:36 0 d-------- C:\VundoFix Backups 2008-07-28 10:37:14 91648 -----n--- C:\WINDOWS\System32\fnugyewx.dll 2008-07-27 10:39:12 105472 --a------ C:\WINDOWS\System32\okubbv.dll 2008-07-27 10:39:11 105472 --a------ C:\WINDOWS\System32\xqywserl.dll 2008-07-27 10:35:28 91648 --a------ C:\WINDOWS\System32\vlfnclan.dll 2008-07-27 01:38:41 314880 -----n--- C:\WINDOWS\System32\fccdcawu.dll 2008-07-27 01:33:30 0 d-------- C:\WINDOWS\System32\kBin19 2008-07-21 19:15:53 0 d-------- C:\Programme\MessengerDiscovery 2008-07-18 14:34:10 0 d-------- C:\NVIDIA 2008-07-18 14:20:15 0 d-------- C:\Programme\SystemRequirementsLab 2008-07-16 19:50:16 0 d-------- C:\Programme\dMSN 2008-07-16 19:49:56 0 d--h----- C:\Programme\Zero G Registry 2008-07-14 19:03:32 0 d-------- C:\Programme\Messenger Plus! Live 2008-07-14 08:49:52 0 d-------- C:\Programme\Musicmatch -- Find3M Report --------------------------------------------------------------- 2008-07-29 16:58:16 0 d-------- C:\Dokumente und Einstellungen\p***** a******\Anwendungsdaten\OpenOffice.org2 2008-07-29 10:33:17 0 d--h----- C:\Programme\InstallShield Installation Information 2008-07-28 20:57:01 0 d-------- C:\Programme\Gemeinsame Dateien\Symantec Shared 2008-07-28 19:02:49 0 d-------- C:\Dokumente und Einstellungen\p***** a******\Anwendungsdaten\Malwarebytes 2008-07-28 16:10:49 0 d-------- C:\Programme\Norton Security Scan 2008-07-28 14:16:04 0 d-------- C:\Programme\ICQToolbar 2008-07-18 17:59:06 0 d-------- C:\Programme\Java 2008-07-14 08:49:52 0 d-------- C:\Dokumente und Einstellungen\p***** a******\Anwendungsdaten\Musicmatch 2008-06-22 14:52:42 0 d-------- C:\Dokumente und Einstellungen\p***** a******\Anwendungsdaten\Mozilla -- Registry Dump --------------------------------------------------------------- *Note* empty entries & legit default entries are not shown [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{140E04E3-8747-492E-9B69-4EE333F9474F}] 27.07.2008 01:38 314880 --------- C:\WINDOWS\System32\fccdcawu.dll [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{42BFABD3-B070-4053-9485-30D7E000D3D3}] C:\WINDOWS\system32\rqRJBssp.dll [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "RTHDCPL"="RTHDCPL.EXE" [01.06.2006 10:48 C:\WINDOWS\RTHDCPL.exe] "SkyTel"="SkyTel.EXE" [16.05.2006 12:04 C:\WINDOWS\SkyTel.exe] "Alcmtr"="ALCMTR.EXE" [03.05.2005 12:43 C:\WINDOWS\Alcmtr.exe] "Gainward"="C:\WINDOWS\TBPanel.exe" [03.01.2006 11:10] "NeroFilterCheck"="C:\WINDOWS\System32\NeroCheck.exe" [09.07.2001 11:50] "SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_07\bin\jusched.exe" [10.06.2008 04:27] "DAEMON Tools"="D:\Programme\DAEMON Tools\daemon.exe" [10.12.2005 16:57] "avgnt"="C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" [19.07.2008 14:26] "Picasa Media Detector"="C:\Programme\Picasa2\PicasaMediaDetector.exe" [16.06.2007 01:15] "PCSuiteTrayApplication"="D:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.exe" [15.06.2006 12:36] "MMTray"="C:\Programme\Musicmatch\Musicmatch Jukebox\mm_tray.exe" [17.01.2006 13:26] "mmtask"="C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe" [17.01.2006 13:26] "NvCplDaemon"="C:\WINDOWS\System32\NvCpl.dll" [19.04.2007 13:26] "nwiz"="nwiz.exe" [19.04.2007 13:26 C:\WINDOWS\system32\nwiz.exe] "NvMediaCenter"="C:\WINDOWS\System32\NvMcTray.dll" [19.04.2007 13:26] "BM3b76c9a5"="C:\WINDOWS\System32\ghbagkkp.dll" [29.07.2008 10:36] [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\System32\ctfmon.exe" [29.08.2002 14:00] "MsnMsgr"="C:\Programme\Windows Live\Messenger\MsnMsgr.exe" [18.10.2007 12:34] "PcSync"="D:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe" [19.06.2006 15:59] "Veoh"="C:\Programme\Veoh Networks\Veoh\VeohClient.exe" [01.04.2008 18:35] "@"="" [] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks] "{42BFABD3-B070-4053-9485-30D7E000D3D3}"= C:\WINDOWS\system32\rqRJBssp.dll [ ] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\rqRJBssp] rqRJBssp.dll [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows] "appinit_dlls"=e1.dll wzcdgwfs.dll [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa] "Authentication Packages"= msv1_0 C:\WINDOWS\System32\fccdcawu [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders] SecurityProviders msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll, -- End of Deckard's System Scanner: finished at 2008-07-29 17:01:26 ------------ |
3.Anti-Malware Log Malwarebytes' Anti-Malware 1.23 Datenbank Version: 1002 Windows 5.1.2600 Service Pack 1 16:46:15 29.07.2008 mbam-log-7-29-2008 (16-46-07).txt Scan-Methode: Vollständiger Scan (C:\|D:\|) Durchsuchte Objekte: 127988 Laufzeit: 2 hour(s), 41 minute(s), 7 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 3 Infizierte Registrierungsschlüssel: 9 Infizierte Registrierungswerte: 2 Infizierte Dateiobjekte der Registrierung: 2 Infizierte Verzeichnisse: 0 Infizierte Dateien: 12 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: C:\WINDOWS\system32\eckqlexq.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\fccdcawu.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\wcqtjp.dll (Trojan.Vundo) -> No action taken. Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{15e1407c-86d6-4400-92de-22b7367e6df1} (Trojan.Vundo) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{15e1407c-86d6-4400-92de-22b7367e6df1} (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{45e05177-834a-4c93-8b9e-de1d3913af57} (Trojan.Vundo) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{45e05177-834a-4c93-8b9e-de1d3913af57} (Trojan.Vundo) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws (Trojan.Vundo) -> No action taken. Infizierte Registrierungswerte: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\3845fa39 (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\bm3b76c9a5 (Trojan.Agent) -> No action taken. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Notification Packages (Trojan.Vundo) -> Data: c:\windows\system32\fccdcawu -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\fccdcawu -> No action taken. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\WINDOWS\system32\fccdcawu.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\uwacdccf.ini (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\uwacdccf.ini2 (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\wcqtjp.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\eckqlexq.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\qxelqkce.ini (Trojan.Vundo) -> No action taken. C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OBQTGDWZ\kb456456[1] (Trojan.Vundo) -> No action taken. C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Temporary Internet Files\Content.IE5\USOKLY2Z\kb767887[1] (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\wxqiwklp.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\ghbagkkp.dll (Trojan.Agent) -> No action taken. C:\WINDOWS\BM3b76c9a5.xml (Trojan.Vundo) -> No action taken. C:\WINDOWS\BM3b76c9a5.txt (Trojan.Vundo) -> No action taken. |
Hi, hast du Malwarebytes die Funde auch löschen lassen? Dem Log zufolge sieht es nicht so aus. :D lg myrtille |
Hi Ja habe ich getan aber einige Elemente schienen sich nicht löschen zu wollen. Die Option "Ausgewähltes entfernen" habe ich genommen oder muss man danach noch etwas machen um sie endgültig zu löschen? |
Hi, die im Hijackthislog ersichtlichen Einträge werden alle von Malwarebytes gefunden, sie sollten daher auch von Malwarebytes gelöscht werden (und Auswahl entfernen klicken reicht), eventuell ist ein Neustart nötig. lg myrtille |
Ja der PC startete danach jedes mal neu aber kaum kam wieder der Desktop in Sicht meldete sich AntiVir wegen dem Schädling. |
Hi, sehr seltsam das Ganze. Vielleicht behindern sich auch Antivir und Malwarebytes. Gehe daher bitte wie folgt vor: Anleitung Avenger (by swandog46) Lade dir das Tool Avenger und speichere es auf dem Desktop:
Code: files to delete:
Poste danach bitte auch ein Log von Hijackthis. lg myrtille |
Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! File "C:\WINDOWS\system32\fccdcawu.dll" deleted successfully. File "C:\WINDOWS\system32\uwacdccf.ini" deleted successfully. File "C:\WINDOWS\system32\uwacdccf.ini2" deleted successfully. Error: file "C:\WINDOWS\system32\wcqtjp.dll" not found! Deletion of file "C:\WINDOWS\system32\wcqtjp.dll" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\eckqlexq.dll" not found! Deletion of file "C:\WINDOWS\system32\eckqlexq.dll" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\qxelqkce.ini" not found! Deletion of file "C:\WINDOWS\system32\qxelqkce.ini" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\wxqiwklp.dll" not found! Deletion of file "C:\WINDOWS\system32\wxqiwklp.dll" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist File "C:\WINDOWS\system32\ghbagkkp.dll" deleted successfully. File "C:\WINDOWS\BM3b76c9a5.xml" deleted successfully. File "C:\WINDOWS\BM3b76c9a5.txt" deleted successfully. Error: registry key "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan" not found! Deletion of registry key "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: registry key "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM" not found! Deletion of registry key "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Registry key "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP" deleted successfully. Error: registry key "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws" not found! Deletion of registry key "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: could not delete registry value "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|3845fa39" Deletion of registry value "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|3845fa39" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Registry value "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|bm3b76c9a5" deleted successfully. Completed script processing. ******************* Finished! Terminate. |
Hier nochmals Hijack-Log Und danke für die ausführliche Antwort hab selbst ich verstanden^^ Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 23:19:10, on 29.07.2008 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\NOTEPAD.EXE C:\WINDOWS\RTHDCPL.EXE C:\WINDOWS\TBPanel.exe C:\Programme\Java\jre1.6.0_07\bin\jusched.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe C:\Programme\Picasa2\PicasaMediaDetector.exe D:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Musicmatch\Musicmatch Jukebox\mm_tray.exe C:\Programme\FRITZ!DSL\IGDCTRL.EXE C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe C:\WINDOWS\System32\RUNDLL32.EXE C:\WINDOWS\System32\ctfmon.exe C:\WINDOWS\System32\nvsvc32.exe C:\Programme\Windows Live\Messenger\MsnMsgr.Exe C:\WINDOWS\System32\PnkBstrA.exe C:\WINDOWS\System32\svchost.exe D:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe C:\Programme\Veoh Networks\Veoh\VeohClient.exe C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe C:\Programme\FRITZ!DSL\StCenter.exe C:\Programme\MessengerDiscovery\MessengerDiscovery Live.exe C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe C:\PROGRA~1\GEMEIN~1\Nokia\MPAPI\MPAPI3s.exe C:\Programme\OpenOffice.org 2.3\program\soffice.exe C:\Programme\OpenOffice.org 2.3\program\soffice.BIN C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/ R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = fritz.box R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O2 - BHO: (no name) - {140E04E3-8747-492E-9B69-4EE333F9474F} - C:\WINDOWS\System32\fccdcawu.dll (file missing) O2 - BHO: (no name) - {42BFABD3-B070-4053-9485-30D7E000D3D3} - C:\WINDOWS\system32\rqRJBssp.dll (file missing) O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Programme\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [Gainward] C:\WINDOWS\TBPanel.exe /A O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\System32\NeroCheck.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe" O4 - HKLM\..\Run: [DAEMON Tools] "D:\Programme\DAEMON Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Picasa Media Detector] C:\Programme\Picasa2\PicasaMediaDetector.exe O4 - HKLM\..\Run: [PCSuiteTrayApplication] D:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup O4 - HKLM\..\Run: [MMTray] "C:\Programme\Musicmatch\Musicmatch Jukebox\mm_tray.exe" O4 - HKLM\..\Run: [mmtask] "C:\Programme\Musicmatch\Musicmatch Jukebox\mmtask.exe" O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\Windows Live\Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [PcSync] D:\Programme\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog O4 - HKCU\..\Run: [Veoh] "C:\Programme\Veoh Networks\Veoh\VeohClient.exe" /VeohHide O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Startup: OpenOffice.org 2.3.lnk = C:\Programme\OpenOffice.org 2.3\program\quickstart.exe O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: FRITZ!DSL Startcenter.lnk = C:\Programme\FRITZ!DSL\StCenter.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe (file missing) O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1155337172578 O20 - AppInit_DLLs: e1.dll wzcdgwfs.dll O20 - Winlogon Notify: rqRJBssp - rqRJBssp.dll (file missing) O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\System32\PnkBstrA.exe O23 - Service: ServiceLayer - Nokia. - C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe -- End of file - 7712 bytes |
Sorry für den 3.Post hintereinander Aber die Websiten die davor nicht gingen funktionieren jetzt wieder ^^ Aber ist die Infizierung völlig gebannt? |
Hi, fixe bitte folgende Einträge mit Hijackthis: Zitat:
Erstell danach bitte noch einen Scan mit Kaspersky:
lg myrtille |
So das wäre auch getan Scheinbar macht noch etwas das auf den NamenTR/Vundo.it hört hier noch Ärger -.- Ergebnis von Kaspersky: Malwarebytes' Anti-Malware 1.23 Datenbank Version: 1002 Windows 5.1.2600 Service Pack 1 16:46:15 29.07.2008 mbam-log-7-29-2008 (16-46-07).txt Scan-Methode: Vollständiger Scan (C:\|D:\|) Durchsuchte Objekte: 127988 Laufzeit: 2 hour(s), 41 minute(s), 7 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 3 Infizierte Registrierungsschlüssel: 9 Infizierte Registrierungswerte: 2 Infizierte Dateiobjekte der Registrierung: 2 Infizierte Verzeichnisse: 0 Infizierte Dateien: 12 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: C:\WINDOWS\system32\eckqlexq.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\fccdcawu.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\wcqtjp.dll (Trojan.Vundo) -> No action taken. Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{15e1407c-86d6-4400-92de-22b7367e6df1} (Trojan.Vundo) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{15e1407c-86d6-4400-92de-22b7367e6df1} (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{45e05177-834a-4c93-8b9e-de1d3913af57} (Trojan.Vundo) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{45e05177-834a-4c93-8b9e-de1d3913af57} (Trojan.Vundo) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws (Trojan.Vundo) -> No action taken. Infizierte Registrierungswerte: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\3845fa39 (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\bm3b76c9a5 (Trojan.Agent) -> No action taken. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Notification Packages (Trojan.Vundo) -> Data: c:\windows\system32\fccdcawu -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\fccdcawu -> No action taken. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\WINDOWS\system32\fccdcawu.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\uwacdccf.ini (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\uwacdccf.ini2 (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\wcqtjp.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\eckqlexq.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\qxelqkce.ini (Trojan.Vundo) -> No action taken. C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OBQTGDWZ\kb456456[1] (Trojan.Vundo) -> No action taken. C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Temporary Internet Files\Content.IE5\USOKLY2Z\kb767887[1] (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\wxqiwklp.dll (Trojan.Vundo) -> No action taken. C:\WINDOWS\system32\ghbagkkp.dll (Trojan.Agent) -> No action taken. C:\WINDOWS\BM3b76c9a5.xml (Trojan.Vundo) -> No action taken. C:\WINDOWS\BM3b76c9a5.txt (Trojan.Vundo) -> No action taken. |
Hi, ich glaube da ist etwas schiefgegangen: :D Zitat:
lg myrtille |
hmm und das heisst jetzt? ^^ Also hat das Malware doch nicht die Dateien gelöscht? Aber ich hab auf jeden Fall auf Auswahl entfernen geklickt... kam aber auch ne Nachricht das nicht alles gelöscht werden konnte. Der Schädling scheint hartnäckig zu sein. Kann aber Malware nochmal durchlaufen lassen |
Das heißt das ich das Kasperskylog von gestern und nicht das Malwarebyteslog von vorgestern haben möchte. :D :blabla: :D lg myrtille |
Ach du sch... ^^ Ich hab das falsche gespeicherte Protokoll angeklickt ^^ Sorry hier ist das richtige ------------------------------------------------------------------------------- PROTOKOLL FÜR KASPERSKY ONLINE SCANNER Mittwoch, 30. Juli 2008 14:22:44 Betriebssystem: Microsoft Windows XP Professional, Service Pack 1 (Build 2600) Version von Kaspersky Online Scanner: 5.0.98.1 Letztes Update der Antiviren-Datenbanken: 30/07/2008 Anzahl der Einträge in den Antiviren-Datenbanken: 1028489 ------------------------------------------------------------------------------- Scan-Einstellungen: Folgende Antiviren-Datenbanken zur Untersuchung verwenden: Erweiterte Archive untersuchen: ja Mail-Datenbanken untersuchen: ja Untersuchungsobjekt - Arbeitsplatz: A:\ C:\ D:\ E:\ F:\ Untersuchungsergebnisse: Untersuchte Objekte insgesamt: 121096 Viren gefunden: 1 Infizierte Objekte gefunden: 3 Verdächtige Objekte gefunden: 0 Untersuchungszeit: 01:23:33 Name des infizierten Objekts / Virusname / Letzte Aktion C:\Dokumente und Einstellungen\LocalService\Cookies\index.dat Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Verlauf\History.IE5\index.dat Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\LocalService\NTUSER.DAT Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\LocalService\ntuser.dat.LOG Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\NetworkService\NTUSER.DAT Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\NetworkService\ntuser.dat.LOG Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Anwendungsdaten\OpenOffice.org2\user\uno_packages\cache\log.txt Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Anwendungsdaten\OpenOffice.org2\user\uno_packages\cache\registry\com.sun.star.comp.deployment.component.PackageRegistryBackend\common_.rdb Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\pascal andorka\Anwendungsdaten\OpenOffice.org2\user\uno_packages\cache\registry\com.sun.star.comp.deployment.component.PackageRegistryBackend\Windows_x86_.rd b Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Anwendungsdaten\OpenOffice.org2\user\uno_packages\cache\registry\com.sun.star.comp.deployment.configuration.PackageRegistryBackend\registered_ packages.db Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Anwendungsdaten\OpenOffice.org2\user\uno_packages\cache\uno_packages.db Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Cookies\index.dat Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows Live Contacts\ ****\real\members.stg Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows Live Contacts\ ****\shadow\members.stg Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Temp\~DF5090.tmp Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Temp\~DF6C01.tmp Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Temp\~DFA2E9.tmp Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Temp\~DFA3A3.tmp Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Temp\~DFB999.tmp Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Temp\~DFB9B1.tmp Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Verlauf\History.IE5\index.dat Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\Lokale Einstellungen\Verlauf\History.IE5\MSHist012008073020080731\index.dat Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\ntuser.dat Das Objekt ist gesperrt übersprungen C:\Dokumente und Einstellungen\p***** a******\ntuser.dat.LOG Das Objekt ist gesperrt übersprungen C:\Programme\FRITZ!DSL\access\access.lock Das Objekt ist gesperrt übersprungen C:\Programme\Veoh Networks\Veoh\client.log Das Objekt ist gesperrt übersprungen C:\Programme\Veoh Networks\Veoh\upload.log Das Objekt ist gesperrt übersprungen C:\System Volume Information\_restore{206176F4-29BD-41D6-BDB5-06615E74A01E}\RP439\change.log Das Objekt ist gesperrt übersprungen C:\WINDOWS\Debug\oakley.log Das Objekt ist gesperrt übersprungen C:\WINDOWS\Debug\PASSWD.LOG Das Objekt ist gesperrt übersprungen C:\WINDOWS\SchedLgU.Txt Das Objekt ist gesperrt übersprungen C:\WINDOWS\Sti_Trace.log Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\AppEvent.Evt Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\default Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\default.LOG Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\SAM Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\SAM.LOG Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\SecEvent.Evt Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\SECURITY Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\SECURITY.LOG Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\software Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\software.LOG Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\SysEvent.Evt Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\system Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\config\system.LOG Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\drivers\dtscsi.sys Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\drivers\sptd.sys Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\drivers\sptd6141.sys Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\h323log.txt Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Das Objekt ist gesperrt übersprungen C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Das Objekt ist gesperrt übersprungen C:\WINDOWS\wiadebug.log Das Objekt ist gesperrt übersprungen C:\WINDOWS\wiaservc.log Das Objekt ist gesperrt übersprungen D:\System Volume Information\MountPointManagerRemoteDatabase Das Objekt ist gesperrt übersprungen D:\System Volume Information\_restore{206176F4-29BD-41D6-BDB5-06615E74A01E}\RP427\A0180506.EXE/data0000.cab/server.exe Infizierte Objekte: Backdoor.Win32.Bifrose.fmv übersprungen D:\System Volume Information\_restore{206176F4-29BD-41D6-BDB5-06615E74A01E}\RP427\A0180506.EXE/data0000.cab Infizierte Objekte: Backdoor.Win32.Bifrose.fmv übersprungen D:\System Volume Information\_restore{206176F4-29BD-41D6-BDB5-06615E74A01E}\RP427\A0180506.EXE Rsrc-Package: infiziert - 2 übersprungen Die Untersuchung wurde abgeschlossen. |
Hi, hol da mal ganz schnell die Emailadresse raus, sonst kann die jeder lesen. Zitat:
Du kannst noch die Systemwiederherstellung deaktivieren, damit werden auch die Funde von Kaspersky gelöscht: Start->Systemsteuerung->System->Systemwiederherstellung->Systemwiederherstellung auf allen Laufwerken deaktivieren. Danach kannst du die Systemwiederherstellung wieder aktivieren. DSS und Avenger kannst du einfach löschen, Malwarebytes und Hijackthis kannst du über Start->Systemsteuerung->Software deinstallieren. Den Onlinescanner von Kaspersky brauchst du nicht zu entfernen, er befindet sich in den temporären Dateien und wird beim nächsten Löschen eben dieser entfernt werden. lg myrtille |
ok Vielen Dank für die Hilfe ^^ Noch eine letzte Frage dann: Wie editiere ich meine vorigen Posts? Ich finde da nichts??? |
Hi, editieren kannst du deinen Beitrag nur während einer Stunde. Ich hab den Beitrag mal gemeldet, wenn einer der Admins online kommt,wird er den Beitrag dann editieren. lg myrtille |
Alles klar und nochmals vielen Dank für deine Hilfe ^^ |
Hmmm wie ich schon mal erwähnt habe ist so ein Vundo-Schädling immer noch auf meinen PC. ICh würde schon gerne einen sauberen PC haben, wie könnte ich diesen Rest noch beseitigen? Weiß jemand inwiefern er schaden macht? Die Trojaner die beseitigt wurden haben ja diverse Websiten blockiert. Wäre schön hier auch noch etwas Hilfe zu bekommen ^^ Hab schon so ein Programm VundoFix runtergeladen aber war eher nutzlos wie es scheint |
Hi, ich bräuchte dann aber noch die gefundene Datei, ansonsten kann ich dir nicht helfen. Im Kasperskylog war nichts zu sehen. Wer findet denn noch was? lg myrtille |
So, Tut mir Leid das ich erst jetzt wieder etwas Zeit für den Schädling gefunden habe. Also mein Virenprogramm (Ich verwende AntiVir) scheint jetzt Vundo nicht mehr zu finden zu können aber "ganz zufällig" befinden sich 5 Dateien die nicht kontrolliert worden konnten. Da diese in System32 liegen, wo schon die vorigen Trojaner eingenistet waren und Vundo scheint hier ebenfalls zu sein, kommt bei mir gleich der Verdacht hoch. Hier habe ich mal den Log von AntiVir: Avira AntiVir Personal Erstellungsdatum der Reportdatei: Montag, 4. August 2008 00:43 Es wird nach 1528705 Virenstämmen gesucht. Lizenznehmer: Avira AntiVir PersonalEdition Classic Seriennummer: 0000149996-ADJIE-0001 Plattform: Windows XP Windowsversion: (Service Pack 1) [5.1.2600] Boot Modus: Normal gebootet Benutzername: p***** a****** Computername: P***** Versionsinformationen: BUILD.DAT : 8.1.0.326 16933 Bytes 11.07.2008 12:52:00 AVSCAN.EXE : 8.1.4.7 315649 Bytes 19.07.2008 12:26:45 AVSCAN.DLL : 8.1.4.0 48897 Bytes 19.07.2008 12:26:45 LUKE.DLL : 8.1.4.5 164097 Bytes 19.07.2008 12:26:46 LUKERES.DLL : 8.1.4.0 12545 Bytes 19.07.2008 12:26:46 ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18.07.2007 15:20:33 ANTIVIR1.VDF : 7.0.5.1 8182784 Bytes 24.06.2008 15:25:28 ANTIVIR2.VDF : 7.0.5.174 2027008 Bytes 25.07.2008 15:36:55 ANTIVIR3.VDF : 7.0.5.205 285696 Bytes 01.08.2008 15:41:02 Engineversion : 8.1.1.15 AEVDF.DLL : 8.1.0.5 102772 Bytes 16.04.2008 17:53:26 AESCRIPT.DLL : 8.1.0.61 311675 Bytes 31.07.2008 15:41:06 AESCN.DLL : 8.1.0.23 119156 Bytes 16.07.2008 11:41:08 AERDL.DLL : 8.1.0.20 418165 Bytes 25.04.2008 14:02:10 AEPACK.DLL : 8.1.2.1 364917 Bytes 16.07.2008 11:41:08 AEOFFICE.DLL : 8.1.0.21 192891 Bytes 19.07.2008 12:26:46 AEHEUR.DLL : 8.1.0.44 1343863 Bytes 25.07.2008 14:10:53 AEHELP.DLL : 8.1.0.15 115063 Bytes 29.05.2008 15:55:07 AEGEN.DLL : 8.1.0.32 315765 Bytes 31.07.2008 15:41:05 AEEMU.DLL : 8.1.0.7 430452 Bytes 31.07.2008 15:41:04 AECORE.DLL : 8.1.1.8 172406 Bytes 31.07.2008 15:41:03 AEBB.DLL : 8.1.0.1 53617 Bytes 17.07.2008 12:24:59 AVWINLL.DLL : 1.0.0.12 15105 Bytes 19.07.2008 12:26:45 AVPREF.DLL : 8.0.2.0 38657 Bytes 19.07.2008 12:26:45 AVREP.DLL : 8.0.0.2 98344 Bytes 31.07.2008 15:41:02 AVREG.DLL : 8.0.0.1 33537 Bytes 19.07.2008 12:26:45 AVARKT.DLL : 1.0.0.23 307457 Bytes 16.04.2008 17:53:25 AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 19.07.2008 12:26:45 SQLITE3.DLL : 3.3.17.1 339968 Bytes 16.04.2008 17:53:26 SMTPLIB.DLL : 1.2.0.23 28929 Bytes 19.07.2008 12:26:46 NETNT.DLL : 8.0.0.1 7937 Bytes 16.04.2008 17:53:26 RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 19.07.2008 12:26:43 RCTEXT.DLL : 8.0.52.0 86273 Bytes 19.07.2008 12:26:43 Konfiguration für den aktuellen Suchlauf: Job Name.........................: ShlExt Konfigurationsdatei..............: C:\DOKUME~1\P*****~1\LOKALE~1\Temp\47dd65a9.avp Protokollierung..................: niedrig Primäre Aktion...................: interaktiv Sekundäre Aktion.................: ignorieren Durchsuche Masterbootsektoren....: ein Durchsuche Bootsektoren..........: ein Bootsektoren.....................: C:, Durchsuche aktive Programme......: aus Durchsuche Registrierung.........: aus Suche nach Rootkits..............: aus Datei Suchmodus..................: Intelligente Dateiauswahl Durchsuche Archive...............: ein Rekursionstiefe einschränken.....: 20 Archiv Smart Extensions..........: ein Makrovirenheuristik..............: ein Dateiheuristik...................: mittel Beginn des Suchlaufs: Montag, 4. August 2008 00:43 Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\Deckard\System Scanner\backup\DOKUME~1\PASCAL~1\LOKALE~1\Temp\xzfxs7rt.exe [0] Archivtyp: CAB SFX (self extracting) --> \Disk1\data1.hdr [WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen. [WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen. C:\WINDOWS\system32\drivers\dtscsi.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\WINDOWS\system32\drivers\sptd.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\WINDOWS\system32\drivers\sptd6141.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! Ende des Suchlaufs: Montag, 4. August 2008 01:06 Benötigte Zeit: 23:15 Minute(n) Der Suchlauf wurde vollständig durchgeführt. 4293 Verzeichnisse wurden überprüft 296791 Dateien wurden geprüft 0 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 0 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 5 Dateien konnten nicht durchsucht werden 296786 Dateien ohne Befall 3247 Archive wurden durchsucht 6 Warnungen 0 Hinweise |
Hi, ich seh nur 3 Dateien im System32 Ordner die nicht kontrolliert werden konnten: Zitat:
Die Datei C:\pagefile.sys ist eine Windowsdatei auf die kein Programm zugreifen kann. Auch kein Antivirenprogramm. Das ist normal. Die letzte verbleibende Meldung besagt, dass Antivir das Archiv C:\Deckard\System Scanner\backup\DOKUME~1\PASCAL~1\LOKALE~1\Temp\xzf xs7rt.exe nicht öffnen kann.Da es sich dbaei eh um ein Backup von DSS handelt, kannst du auch einfach den Ordner Deckard löschen ;) lg myrtille |
Ok dann ist wogl doch alles im Butter ^^ Die Sache wäre dann mal gegessen und nochmals Danke ^^ |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:28 Uhr. |
Copyright ©2000-2025, Trojaner-Board