Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   browser lädt mal und dann wieder nicht (https://www.trojaner-board.de/59701-browser-laedt-mal-dann.html)

JJolly 11.09.2008 18:15

browser lädt mal und dann wieder nicht
 
ich habe da mit meinem ff dauernd das problem gehabt das er daueraktualisiert hat.so hab ich alles deinstaliert ...alle ordner gelöscht und lesezeichen usw.....
und ihn neu installiert...er war superschnell und alles schien i. o.
2 tage später fing der wieder an zu spacken...ich den provider angerufen weil ich ihn gar nich mehr aufbekam aber im irc und icq ohne probs on war und gefragt ob es an der leitung liegt.mein upload war auch sehr mies . der behauptete alles sei ok mit der leitung aber mein pc hat ein massives prob -.- das er nur nen weissen browser zeigt wäre ein zeichen dafür ...komischerweise obwohl der techniker meines providers nichts änderte oder so läuft der browser grade einwandfrei....naja mein g-data und sämtliche andere viren und schädlingsscans zeigen mir nichts an ausser das meine mirc exe fast regelmäßig in quarantäne verschwindet....ok lange rede kurzer sinn bitte sagt mir ob da doch was merkwürdiges ist :(
thx

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:24:35, on 11.09.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16705)
Boot mode: Normal

Code:

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\G DATA AntiVirenKit\AVK\AVKService.exe
C:\Programme\G DATA AntiVirenKit\AVK\AVKWCtl.exe
C:\WINDOWS\System32\PAStiSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RunDll32.exe
C:\Programme\G DATA AntiVirenKit\AVKTray\AVKTray.exe
C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE
C:\DOKUME~1\NOKIAP~1\TRAYAP~1.EXE
C:\Programme\Winamp\Winampa.exe
C:\Programme\Java\jre1.6.0_05\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Timerle\Timerle.exe
C:\PROGRA~1\GEMEIN~1\PCSuite\Services\SERVIC~1.EXE
C:\Programme\OpenOffice.org 2.1\program\soffice.exe
C:\Programme\OpenOffice.org 2.1\program\soffice.BIN
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\ICQ6\ICQ.exe
C:\WINDOWS\system32\mmc.exe
C:\Programme\Teamspeak2_RC2\TeamSpeak.exe
C:\WINDOWS\system32\DfrgNtfs.exe
C:\Programme\MSN Messenger\msnmsgr.exe
C:\Programme\MSN Messenger\usnsvc.exe
C:\Dokumente und Einstellungen\***\Desktop\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://de.rd.yahoo.com/customize/ie/defaults/sp/msgr8/*h**p://de.search.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://start.icq.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://alice.aol.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://alice.aol.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = h**p://de.rd.yahoo.com/customize/ie/defaults/su/msgr8/*h**p://de.search.yahoo.com
R3 - URLSearchHook: (no name) - {24188A84-476E-6EE8-6D51-19E4CAB5BDC7} - (no file)
R3 - URLSearchHook: (no name) - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)
R3 - URLSearchHook: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {1A0AADCD-3A72-4b5f-900F-E3BB5A838E2A} - (no file)
O2 - BHO: (no name) - {24188A84-476E-6EE8-6D51-19E4CAB5BDC7} - (no file)
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: (no name) - {E1412445-4FF8-410e-8D24-F2CF86B171A4} - (no file)
O3 - Toolbar: (no name) - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AVKTray] "C:\Programme\G DATA AntiVirenKit\AVKTray\AVKTray.exe"
O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\DOKUME~1\NOKIAP~1\TRAYAP~1.EXE
O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [CamserviceDP] C:\Programme\Hercules\DualPix Exchange\Camservice.exe /startup
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Timerle] "C:\Programme\Timerle\Timerle.exe" -q
O4 - HKCU\..\Policies\Explorer\Run: [{907B412C-05F6-1031-0811-030409240031}] "C:\Programme\Gemeinsame Dateien\{907B412C-05F6-1031-0811-030409240031}\Update.exe" mc-110-12-0001411
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST'Smiley wink
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST'Smiley wink
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM'Smiley wink
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user'Smiley wink
O4 - Startup: OpenOffice.org 2.1.lnk = C:\Programme\OpenOffice.org 2.1\program\quickstart.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader
eader_sl.exe
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin
pjpi160_07.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin
pjpi160_07.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programme\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - h**p://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - h**p://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{1C3C2C9A-C850-4E50-9525-934ED086445B}: NameServer = 192.168.1.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{57DDF28C-7B02-4388-86A9-052E39BE3183}: NameServer = 213.191.74.18 62.109.123.196
O17 - HKLM\System\CS1\Services\Tcpip\..\{1C3C2C9A-C850-4E50-9525-934ED086445B}: NameServer = 192.168.1.1
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe (file missing)
O23 - Service: AVKProxy - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
O23 - Service: AVK Service (AVKService) - G DATA Software AG - C:\Programme\G DATA AntiVirenKit\AVK\AVKService.exe
O23 - Service: AVK Wächter (AVKWCtl) - Unknown owner - C:\Programme\G DATA AntiVirenKit\AVK\AVKWCtl.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe
O24 - Desktop Component 0: (no name) - file:///C:/Dokumente%20und%20Einstellungen/***/Eigene%20Dateien/Meine%20empfangenen%20Dateien/Eigene%20Bilder/polle5xl.jpg


Aulinger2000 12.09.2008 10:25

Hallo und Wilkommen,

Diesen Eintrag musst du Fixxen:

O4 - HKCU\..\Policies\Explorer\Run: [{907B412C-05F6-1031-0811-030409240031}] "C:\Programme\Gemeinsame Dateien\{907B412C-05F6-1031-0811-030409240031}\Update.exe" mc-110-12-0001411

Des weiteren solltest du alle No-Name Dateien - Missing File Dateien auch fixxen den da hast du eine ganze menge von
z.B.
O3 - Toolbar: (no name) - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)

O2 - BHO: (no name) - {E1412445-4FF8-410e-8D24-F2CF86B171A4} - (no file)


Du hast noch ein paar unbekannte Prozesse da musst du selber entscheiden ob du sie fixxt :

pjpi160_07.dll

eader_sl.exe

Sonst kann ich zum Glück nichts mehr erkennen.
Nach dem du die fixxungen gemacht hast erstell bitte ein neues Logfile :rolleyes:

mfg Auliunger

schrauber 12.09.2008 12:33

hi,

diese datei bitte bei virustotal scannen lassen, button filter drücken, ergebnis hier posten.

Code:

C:\Programme\Gemeinsame Dateien\{907B412C-05F6-1031-0811-030409240031}\Update.exe


gruß

schrauber

JJolly 12.09.2008 13:19

erstmal danke sehr für die schnelle antwort.
so ich habe zwar den ordner gefunden jedoch konnte ich ihn nicht öffnen auch nicht nachdem ich bei extras =>ordneroptionen=>ansicht=>alle dateien u. ordner anzeigen ein haken machte.gebe ich den gewünschten link in meiner datei bei dateinamen ein und öffne, erhalte ich die meldung das nichts gefunden werden konnte...ich hoffe das bedeutet einfach nur das der ordner leer ist.
ja also ging leider nicht.

was ist mit aulingers diagnose eigentlich...ich kenn den ja nicht und habe k a ob ich ihm vertrauen kann (er gehört ja nicht zum team....sry aulinger ^^).vorerst habe ich mich nur daran gehalten was schrauber schrieb :)
den ich mal freundlich bitte mir weiter zu helfen ....ich liebe mein pc^^
danke schonmal für die hilfe
JJolly

schrauber 12.09.2008 13:21

naja, ich gehöre auch nicht zum team, die teamis hier sind in grün gehalten, ich bin nur blau :D

hast du versucht den dateipfad, den ich dir gegeben hab direkt in das eingabefeld bei virustotal zu kopieren? also ohne datei suchen zu gehen, einfach rüberkopieren?


gruß

schrauber

JJolly 12.09.2008 13:35

ja klar das hab ich als erstes versucht aber dann geht ja immer meine datei auf -.- leider....ich kann ja auch nichts sehen in dem ordner bzw. halt ein strahlend weisses fenster...

es erscheint :
C:\Programme\Gemeinsame Dateien\{907B412C-05F6-1031-0811-030409240031}\Update.exe
pfad existiert nicht.
überprüfen sie,ob der pfad richtig ist. :(

schrauber 12.09.2008 13:43

ein hijackthis-log bitte, diesmal komplett, mit kopf.

JJolly 12.09.2008 13:50

oh sry kopf ab oO hab ich nichma bemerkt ....pls nochma komplett
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14:48:03, on 12.09.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16705)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\G DATA AntiVirenKit\AVK\AVKService.exe
C:\Programme\G DATA AntiVirenKit\AVK\AVKWCtl.exe
C:\WINDOWS\System32\PAStiSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\G DATA AntiVirenKit\AVKTray\AVKTray.exe
C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE
C:\DOKUME~1\NOKIAP~1\TRAYAP~1.EXE
C:\Programme\Java\jre1.6.0_05\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Timerle\Timerle.exe
C:\PROGRA~1\GEMEIN~1\PCSuite\Services\SERVIC~1.EXE
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\ICQ6\ICQ.exe
C:\Dokumente und Einstellungen\Gamers.IRC\mirc.exe
C:\Programme\Teamspeak2_RC2\TeamSpeak.exe
C:\WINDOWS\system32\mspaint.exe
C:\Dokumente und Einstellungen\Besitzer\Desktop\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://de.rd.yahoo.com/customize/ie/defaults/sp/msgr8/*http://de.search.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://alice.aol.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://alice.aol.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://de.rd.yahoo.com/customize/ie/defaults/su/msgr8/*http://de.search.yahoo.com
R3 - URLSearchHook: (no name) - {24188A84-476E-6EE8-6D51-19E4CAB5BDC7} - (no file)
R3 - URLSearchHook: (no name) - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)
R3 - URLSearchHook: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {1A0AADCD-3A72-4b5f-900F-E3BB5A838E2A} - (no file)
O2 - BHO: (no name) - {24188A84-476E-6EE8-6D51-19E4CAB5BDC7} - (no file)
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: (no name) - {E1412445-4FF8-410e-8D24-F2CF86B171A4} - (no file)
O3 - Toolbar: (no name) - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AVKTray] "C:\Programme\G DATA AntiVirenKit\AVKTray\AVKTray.exe"
O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\DOKUME~1\NOKIAP~1\TRAYAP~1.EXE
O4 - HKLM\..\Run: [WinampAgent] "C:\Programme\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [CamserviceDP] C:\Programme\Hercules\DualPix Exchange\Camservice.exe /startup
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Timerle] "C:\Programme\Timerle\Timerle.exe" -q
O4 - HKCU\..\Policies\Explorer\Run: [{907B412C-05F6-1031-0811-030409240031}] "C:\Programme\Gemeinsame Dateien\{907B412C-05F6-1031-0811-030409240031}\Update.exe" mc-110-12-0001411
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 2.1.lnk = C:\Programme\OpenOffice.org 2.1\program\quickstart.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\npjpi160_07.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\npjpi160_07.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programme\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{1C3C2C9A-C850-4E50-9525-934ED086445B}: NameServer = 192.168.1.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{57DDF28C-7B02-4388-86A9-052E39BE3183}: NameServer = 213.191.74.18 62.109.123.196
O17 - HKLM\System\CS1\Services\Tcpip\..\{1C3C2C9A-C850-4E50-9525-934ED086445B}: NameServer = 192.168.1.1
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe (file missing)
O23 - Service: AVKProxy - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
O23 - Service: AVK Service (AVKService) - G DATA Software AG - C:\Programme\G DATA AntiVirenKit\AVK\AVKService.exe
O23 - Service: AVK Wächter (AVKWCtl) - Unknown owner - C:\Programme\G DATA AntiVirenKit\AVK\AVKWCtl.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe
O24 - Desktop Component 0: (no name) - file:///C:/Dokumente%20und%20Einstellungen/Besitzer/Eigene%20Dateien/Meine%20empfangenen%20Dateien/Eigene%20Bilder/polle5xl.jpg

--
End of file - 7313 bytes


schrauber 12.09.2008 13:53

lasse Malwarebytes Antimalware scannen, funde löschen lassen, log hier posten.


gruß

schrauber

JJolly 12.09.2008 17:22

so hier der bericht :

Code:

Malwarebytes' Anti-Malware 1.28
Datenbank Version: 1141
Windows 5.1.2600 Service Pack 3

12.09.2008 17:50:02
mbam-log-2008-09-12 (17-50-02).txt

Scan-Methode: Vollständiger Scan (A:\|C:\|D:\|E:\|F:\|)
Durchsuchte Objekte: 101006
Laufzeit: 2 hour(s), 10 minute(s), 49 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 6
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 4
Infizierte Dateien: 15

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CLASSES_ROOT\Interface\{2bb15d36-43be-4743-a3a0-3308f4b1a610} (Adware.Delphinmediaviewer) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{41700749-a109-4254-af13-be54011e8783} (Adware.Delphinmediaviewer) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Typelib\{2a7db8d1-43be-4ad3-a81e-9bb8c9d00073} (Adware.Delphinmediaviewer) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{e1412445-4ff8-410e-8d24-f2cf86b171a4} (Adware.Popups) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{39d37d53-eab9-4e04-9ac2-1d72f051590c} (Adware.Popups) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\webHancer (Adware.WebHancer) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
C:\Programme\Outerinfo (Adware.Outerinfo) -> Quarantined and deleted successfully.
C:\Programme\InetGet2 (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Programme\PeDevice (Adware.Popups) -> Quarantined and deleted successfully.
C:\Programme\PeDevice\tmp (Adware.Popups) -> Quarantined and deleted successfully.

Infizierte Dateien:
C:\Programme\Outerinfo\outerinfo.ico (Adware.Outerinfo) -> Quarantined and deleted successfully.
C:\Programme\Outerinfo\Terms.rtf (Adware.Outerinfo) -> Quarantined and deleted successfully.
C:\Programme\PeDevice\communication.xml (Adware.Popups) -> Quarantined and deleted successfully.
C:\Programme\PeDevice\Domain.Watchlist.txt (Adware.Popups) -> Quarantined and deleted successfully.
C:\Programme\PeDevice\pae-options.xml (Adware.Popups) -> Quarantined and deleted successfully.
C:\Programme\PeDevice\pae_url.xml (Adware.Popups) -> Quarantined and deleted successfully.
C:\Programme\PeDevice\pedevPS.dll (Adware.Popups) -> Quarantined and deleted successfully.
C:\Programme\PeDevice\Preparation.dll (Adware.Popups) -> Quarantined and deleted successfully.
C:\Programme\PeDevice\search.watchlist.txt (Adware.Popups) -> Quarantined and deleted successfully.
C:\Programme\PeDevice\statistic.xml (Adware.Popups) -> Quarantined and deleted successfully.
C:\Programme\PeDevice\watchlist.xml (Adware.Popups) -> Quarantined and deleted successfully.
C:\Programme\PeDevice\tmp\last_popup_content.html (Adware.Popups) -> Quarantined and deleted successfully.
C:\Programme\PeDevice\tmp\tmp.html (Adware.Popups) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\ClickToFindandFixErrors_4.ico (Malware.Trace) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\ClickToFindandFixErrors_RON.ico (Malware.Trace) -> Quarantined and deleted successfully.


schrauber 12.09.2008 17:23

Lade Combofix von einem der folgenden Download-Spiegel herunter:

BleepingComputer.com - ForoSpyware.com - GeeksTogo.com

und speichere das Programm auf den Desktop, nicht woanders hin, das ist wichtig!
Wenn Du ComboFix bereits vorher auf dem Rechner hattest, lösche die alte Version, da ComboFix laufend aktualisiert wird.

Vorbereitung und wichtige Hinweise
  • Bitte während des Scans mit Combofix Antiviren- sowie Antispy-Programme,
    die Firewall und evtl. vorhandenes Skript-Blocking deaktivieren.
  • Liste der zu deaktivierenden Programme. Bei Unklarheiten bitte vorher fragen.
  • Bitte die Wiederherstellungskonsole nach dieser ausführlichen Anleitung installieren.
    .
    http://i266.photobucket.com/albums/ii277/sUBs_/RC1.gif
    .
  • Bitte während des Laufs von Combofix nicht in das Combofix-Fenster klicken.
  • Das könnte Dein System einfrieren oder hängen bleiben lassen.
  • Es kann circa eine Viertelstunde dauern, bis der Scan fertig ist.
  • ComboFix wird Deine Einstellungen in Bezug auf den Bildschirmschoner zurücksetzen.
  • Diese Einstellungen kannst Du nach Beendigung unserer Bereinigung wieder erneuern.
  • Mache nichts anderes, wenn es Dir nicht gelungen ist, Combofix laufen zu lassen.
  • Teile uns das mit und warte auf unsere Anweisungen.
Anwendung
  • Schließe alle Anwendungen, wenn Du Combofix laufen lässt.
  • Mache einen Doppelklick auf die ComboFix.exe und folge den Anweisungen.
  • Wird eine Infektion gefunden, startet Combofix den Rechner automatisch neu, um die Entfernung zu vervollständigen.
  • Schließe das Fenster von Combofix nicht, sonst wirst Du einen leeren Desktop zurück behalten.
  • Wenn der Scan beendet ist, wird ein Logfile erstellt, zu finden unter C:\ComboFix.txt
  • Nicht vergessen, die deaktivierten Programme wieder zu aktivieren!
  • Poste den Inhalt des Combofix-Logfiles hier in den Thread.
Hinweis für Mitleser

Bitte Combofix nicht auf eigene Faust einsetzen. Wenn keine entsprechende Infektion vorliegt, kann das den Rechner lahmlegen und/oder nachhaltig schädigen!



gruß

schrauber

JJolly 12.09.2008 17:35

also das hört sich ja krass an...mit deinem liste link bin ich etwas überfordert und frag lieber noch mal mein adblock ist aus und mein g-data auch....gibts jetzt noch ne firewall die ich irgendwo deaktivieren soll???
oder reicht das dann so ich mache nichts auf nur das krasse combofix ding richtig...bis es fertig ist

schrauber 12.09.2008 17:36

und zu aller erst die wiederherstellungskonsole installieren ;)

DJINNI 12.09.2008 17:41

..das währe was für Blacklight (hab ich hier gelernt?!)

schrauber 12.09.2008 17:43

kommt drauf an, ich steh aber eher auf catchme, is in cf integriert ;)

DJINNI 12.09.2008 17:47

..das kenn ich noch garn nicht (smile)
hatte Gott sei Dank noch nicht die Ehre!

JJolly 12.09.2008 17:51

schön das es euch gut geht und ihr euch amüsiert^^ mir ist schlecht und ich wage es kaum zu beginnen ....

DJINNI 12.09.2008 18:02

..wieso gegen die vorher gelinkte Anleitung ist nichts Einzuwenden?

schrauber 12.09.2008 18:09

jetzt hau rein, wenn die wiederherstellungskonsole installiert ist ist alles easy :)

JJolly 12.09.2008 18:35

mag sein aber ich bin ein n00b :)
ist das das wiederherstellungsteil?

Code:

winxpsp1_de_hom_bf.exe
sry das ich frage aber wie erwähnt ich bin kein creck^^und die hilfe hier ist super ....ich bin das problem^^

DJINNI 12.09.2008 19:28

..you get in to shit easy, but getting out! is the Hardest...Formatier.

schrauber 13.09.2008 14:42

du musst die wiederherstellungskonsole für SP2 nehmen.


@DJINNI

:twak:

hast du speziell was gegen mich oder warum postest du überwiegend in "meinen" threads rum?? das nervt so langsam :D

JJolly 13.09.2008 15:54

soooooooooooooooooo ich bin noch hier nach combofix ich hoffe das ist nen gutes omen :D
der log und büdde büdde ne antwort =D
und ganz lieben dank :)

Code:

ComboFix 08-09-12.09 - Besitzer 2008-09-13 16:26:57.1 - NTFSx86
ausgeführt von:: C:\Dokumente und Einstellungen\Besitzer\Desktop\ComboFix.exe
Command switches used :: C:\Dokumente und Einstellungen\Besitzer\Desktop\WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo\arch\1001.dfn
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo\keys.dat
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo\mon0104.dbd
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo\mon0106.ddx
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo\mon0204.ddx
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo\mon0315.ddx
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo\mon0412.ddx
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo\mon0504.ddx
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo\mon0904.ddx
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo\mon1125.ddx
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo\mon1204.ddx
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo\mon1215.dbd
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo\mon1909.ddx
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo\mon1920.dbd
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo\mon2007.dbd
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\vidmon\vidmon.inf
C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\SSEMBL~1
C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\YMBOLS~1
C:\Dokumente und Einstellungen\Besitzer\Eigene Dateien\ICROSO~1
C:\Dokumente und Einstellungen\Besitzer\Eigene Dateien\SEMBLY~1
C:\Dokumente und Einstellungen\Besitzer\Startmenü\Programme\Outerinfo
C:\lswmv.ini
C:\Programme\Gemeinsame Dateien\{307B4~1
C:\Programme\Gemeinsame Dateien\{907B4~1
C:\Programme\Gemeinsame Dateien\uninstall information
C:\Programme\ipwins
C:\Programme\ipwins\pop80.tmp
C:\Programme\ipwins\popC0.tmp
C:\Programme\ipwins\set1.tmp
C:\Programme\ipwins\set3.tmp
C:\Programme\ipwins\set4.tmp
C:\Programme\ipwins\set5.tmp
C:\Programme\ipwins\set6.tmp
C:\Programme\ipwins\set7.tmp
C:\Programme\ipwins\Uninst.exe
C:\WINDOWS\crosof~1
C:\WINDOWS\stem32~1
C:\WINDOWS\system32\nfomon
C:\WINDOWS\system32\nfomon\License.txt
C:\WINDOWS\system32\vidmon
C:\WINDOWS\system32\wnsintit.exe
C:\WINDOWS\system32\ymante~1

.
(((((((((((((((((((((((  Dateien erstellt von 2008-08-13 bis 2008-09-13  ))))))))))))))))))))))))))))))
.

2008-09-12 14:59 . 2008-09-12 15:00        <DIR>        d--------        C:\Programme\Malwarebytes' Anti-Malware
2008-09-12 14:59 . 2008-09-12 14:59        <DIR>        d--------        C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Malwarebytes
2008-09-12 14:59 . 2008-09-12 14:59        <DIR>        d--------        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
2008-09-12 14:59 . 2008-09-10 00:04        38,528        --a------        C:\WINDOWS\system32\drivers\mbamswissarmy.sys
2008-09-12 14:59 . 2008-09-10 00:03        17,200        --a------        C:\WINDOWS\system32\drivers\mbam.sys
2008-09-12 09:34 . 2008-09-12 09:34        <DIR>        d--------        C:\Programme\Opera
2008-09-10 23:41 . 2008-09-10 23:44        <DIR>        d--------        C:\Programme\Ufasoft
2008-09-10 23:41 . 2008-09-10 23:41        <DIR>        d--------        C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Ufasoft
2008-09-10 01:15 . 2008-04-14 04:22        516,768        --a--c---        C:\WINDOWS\system32\dllcache\ativvaxx.dll
2008-09-10 01:15 . 2008-04-14 04:22        516,768        --a------        C:\WINDOWS\system32\ativvaxx.dll
2008-09-10 01:15 . 2008-04-14 04:22        32,768        --a--c---        C:\WINDOWS\system32\dllcache\ativtmxx.dll
2008-09-10 01:15 . 2008-04-14 04:22        32,768        --a------        C:\WINDOWS\system32\ativtmxx.dll
2008-09-10 01:15 . 2008-04-14 04:23        23,040        --a--c---        C:\WINDOWS\system32\dllcache\ativmvxx.ax
2008-09-10 01:15 . 2008-04-14 04:23        23,040        --a------        C:\WINDOWS\system32\ativmvxx.ax
2008-09-10 01:15 . 2008-04-14 04:23        9,728        --a--c---        C:\WINDOWS\system32\dllcache\ativdaxx.ax
2008-09-10 01:15 . 2008-04-14 04:23        9,728        --a------        C:\WINDOWS\system32\ativdaxx.ax
2008-09-10 01:09 . 2008-09-10 01:09        <DIR>        d--------        C:\ATI
2008-09-10 00:39 . 2008-09-10 00:39        23,600        --a------        C:\WINDOWS\system32\drivers\TVICHW32.SYS
2008-09-09 23:15 . 2008-09-09 23:15        <DIR>        d--------        C:\Programme\ATI Technologies
2008-09-08 18:08 . 2007-11-01 21:57        2,756,096        --a------        C:\Dokumente und Einstellungen\Gamers.IRC\mirc.exe
2008-09-07 09:49 . 2008-09-07 09:49        <DIR>        d--------        C:\Programme\Alice Software
2008-09-07 09:49 . 2008-09-07 09:49        <DIR>        d--------        C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Hansenet
2008-09-06 23:52 . 2008-09-06 23:52        <DIR>        d--------        C:\WINDOWS\system32\de
2008-09-06 23:52 . 2008-09-06 23:52        <DIR>        d--------        C:\WINDOWS\system32\bits
2008-09-06 23:52 . 2008-09-06 23:53        <DIR>        d--------        C:\WINDOWS\l2schemas
2008-09-06 23:41 . 2008-09-06 23:54        <DIR>        d--------        C:\WINDOWS\ServicePackFiles
2008-09-06 22:57 . 2008-09-06 22:57        <DIR>        d--------        C:\WINDOWS\EHome
2008-09-06 11:06 . 2004-07-17 22:55        129,045        ---------        C:\WINDOWS\system32\drivers\cxthsfs2.cty
2008-08-13 20:05 . 2008-04-11 21:04        691,712        -----c---        C:\WINDOWS\system32\dllcache\inetcomm.dll
2008-08-13 00:55 . 2008-08-13 08:53        <DIR>        d--------        C:\WINDOWS\SxsCaPendDel

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-09-13 14:29        ---------        d--h--w        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\vidmon
2008-09-13 14:29        ---------        d--h--w        C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nfo
2008-09-13 14:17        ---------        d-----w        C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\OpenOffice.org2
2008-09-13 09:43        ---------        d-----w        C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\teamspeak2
2008-09-09 23:13        ---------        d--h--w        C:\Programme\InstallShield Installation Information
2008-09-07 15:10        ---------        d-----w        C:\Programme\MSN Messenger
2008-08-31 07:28        ---------        d-----w        C:\Programme\ICQ6
2008-08-12 22:55        ---------        d-----w        C:\Programme\Windows Live
2008-07-26 11:27        ---------        d-----w        C:\Programme\Timerle
2008-07-26 11:27        ---------        d-----w        C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Timerle
2008-07-26 00:24        ---------        d-----w        C:\Programme\Gemeinsame Dateien\Adobe
2008-07-26 00:12        ---------        d-----w        C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\AdobeUM
2008-07-18 20:10        94,920        ----a-w        C:\WINDOWS\system32\cdm.dll
2008-07-18 20:10        53,448        ----a-w        C:\WINDOWS\system32\wuauclt.exe
2008-07-18 20:10        45,768        ----a-w        C:\WINDOWS\system32\wups2.dll
2008-07-18 20:10        36,552        ----a-w        C:\WINDOWS\system32\wups.dll
2008-07-18 20:09        563,912        ----a-w        C:\WINDOWS\system32\wuapi.dll
2008-07-18 20:09        325,832        ----a-w        C:\WINDOWS\system32\wucltui.dll
2008-07-18 20:09        205,000        ----a-w        C:\WINDOWS\system32\wuweb.dll
2008-07-18 20:09        1,811,656        ----a-w        C:\WINDOWS\system32\wuaueng.dll
2008-07-18 20:07        270,880        ----a-w        C:\WINDOWS\system32\mucltui.dll
2008-07-18 20:07        210,976        ----a-w        C:\WINDOWS\system32\muweb.dll
2008-07-18 15:29        ---------        d-----w        C:\Programme\Sun
2008-07-18 15:25        ---------        d-----w        C:\Programme\Java
2008-07-18 14:20        ---------        d-----w        C:\Programme\ICQToolbar
2008-07-18 13:38        ---------        d-----w        C:\Programme\CCleaner
2008-07-15 19:02        ---------        d-----w        C:\Programme\Hercules
2008-07-07 20:26        253,952        ----a-w        C:\WINDOWS\system32\es.dll
2008-06-24 16:42        74,240        ----a-w        C:\WINDOWS\system32\mscms.dll
2008-06-24 16:12        295,936        ------w        C:\WINDOWS\system32\wmpeffects.dll
2008-06-23 16:14        826,368        ----a-w        C:\WINDOWS\system32\wininet.dll
2008-06-20 17:46        247,296        ----a-w        C:\WINDOWS\system32\mswsock.dll
2008-01-13 18:43        53,482        ----a-w        C:\Dokumente und Einstellungen\Gamers.IRC\uninstall.exe
2007-01-12 13:03        14        ----a-w        C:\Dokumente und Einstellungen\Besitzer\getfile.dat
2004-05-05 14:25        328,704        ----a-w        C:\Dokumente und Einstellungen\Nokia PC Suite 6\ContactsEditor.exe
2004-05-03 12:36        946,176        ----a-w        C:\Dokumente und Einstellungen\Nokia PC Suite 6\PcSync2.exe
2004-05-03 12:26        536,576        ----a-w        C:\Dokumente und Einstellungen\Nokia PC Suite 6\PCSyncLV.exe
2004-04-22 11:55        1,355,776        ----a-w        C:\Dokumente und Einstellungen\Nokia PC Suite 6\Nokia Audio Manager 4.0.exe
2004-04-17 15:05        335,872        ----a-w        C:\Dokumente und Einstellungen\Nokia PC Suite 6\NokiaApplicationInstaller.exe
2004-04-17 07:20        454,656        ----a-w        C:\Dokumente und Einstellungen\Nokia PC Suite 6\NokiaImageConverter.exe
2004-04-15 08:33        819,200        ----a-w        C:\Dokumente und Einstellungen\Nokia PC Suite 6\NokiaSoundConverter.exe
2004-04-14 16:45        333,824        ----a-w        C:\Dokumente und Einstellungen\Nokia Multimedia Player\NokiaMultimediaPlayer.exe
2004-04-14 16:19        1,081,344        ----a-w        C:\Dokumente und Einstellungen\Nokia PC Suite 6\NPE4.6.exe
2004-04-13 15:28        209,408        ----a-w        C:\Dokumente und Einstellungen\Nokia Modem Options\ModemOptions.exe
2004-04-13 13:44        201,728        ----a-w        C:\Dokumente und Einstellungen\Nokia Modem Options\ModemSetup.exe
2004-04-08 15:27        328,192        ----a-w        C:\Dokumente und Einstellungen\Nokia PC Suite 6\NokiaContentCopier.exe
2004-03-23 11:20        147,968        ----a-w        C:\Dokumente und Einstellungen\Nokia PC Suite 6\TrayApplication.exe
2004-03-22 16:17        344,064        ----a-w        C:\Dokumente und Einstellungen\Nokia PC Suite 6\LaunchApplication.exe
1999-06-30 13:06        151,552        ----a-w        C:\WINDOWS\inf\Agfa\message.exe
.

((((((((((((((((((((((((((((  Autostart Punkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2008-04-14 15360]
"Timerle"="C:\Programme\Timerle\Timerle.exe" [2006-02-19 160899]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"KernelFaultCheck"="C:\WINDOWS\system32\dumprep 0 -k" [X]
"NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 155648]
"AVKTray"="C:\Programme\G DATA AntiVirenKit\AVKTray\AVKTray.exe" [2006-09-07 868352]
"DataLayer"="C:\PROGRA~1\GEMEIN~1\PCSuite\DATALA~1\DATALA~1.EXE" [2004-05-06 1159168]
"PCSuiteTrayApplication"="C:\DOKUME~1\NOKIAP~1\TRAYAP~1.EXE" [2004-03-23 147968]
"WinampAgent"="C:\Programme\Winamp\Winampa.exe" [2007-05-15 35328]
"CamserviceDP"="C:\Programme\Hercules\DualPix Exchange\Camservice.exe" [2007-08-10 81920]
"SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 144784]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2008-04-14 15360]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]
"DisableClock"= 0 (0x0)

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"RestrictRun"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Programme\\Messenger\\msmsgs.exe"=
"C:\\Programme\\Mozilla Firefox\\firefox.exe"=
"C:\\Programme\\MSN Messenger\\msrr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Dokumente und Einstellungen\\Gamers.IRC\\mirc.exe"=
"C:\\Programme\\ICQ6\\ICQ.exe"=
"C:\\WINDOWS\\system32\\dpvsetup.exe"=
"C:\\Programme\\Hercules\\DualPix Exchange\\ControlUI.exe"=
"C:\\Programme\\Hercules\\DualPix Exchange\\Station2.exe"=
"C:\\Programme\\MSN Messenger\\msnmsgr.exe"=
"C:\\Programme\\MSN Messenger\\livecall.exe"=

R3 camfilt2;camfilt2;C:\WINDOWS\system32\Drivers\camfilt2.sys [2007-05-29 12:23]
R3 PAC207;SoC PC-Camera;C:\WINDOWS\system32\DRIVERS\pfc027.sys []
R3 PDNMp50;PDNMp50 NDIS Protocol Driver;C:\WINDOWS\system32\drivers\PDNMp50.sys [2006-11-28 23:46]
R3 PDNSp50;PDNSp50 NDIS Protocol Driver;C:\WINDOWS\system32\drivers\PDNSp50.sys [2006-11-28 23:46]
R3 teamviewervpn;TeamViewer VPN Adapter;C:\WINDOWS\system32\DRIVERS\teamviewervpn.sys [2008-01-25 11:12]
R3 UfasoftSnifDriver4;Ufasoft Snif Driver v4;C:\Programme\Ufasoft\Sniffer\usft_sn4.sys []
S0 PDDSLHND;PDDSLHND;C:\WINDOWS\system32\DRIVERS\PDDSLHND.syS [2005-06-23 17:16]
S2 AVKProxy;AVKProxy;C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe [2006-08-23 16:08]
S2 AVKService;AVK Service;C:\Programme\G DATA AntiVirenKit\AVK\AVKService.exe [2006-09-04 12:41]
S2 AVKWCtl;AVK Wächter;C:\Programme\G DATA AntiVirenKit\AVK\AVKWCtl.exe [2006-09-11 21:42]
S2 GDTdiInterceptor;GDTdiInterceptor;C:\WINDOWS\system32\drivers\GDTdiIcpt.sys [2007-01-12 15:10]
S3 GDMnIcpt;GDMnIcpt;C:\WINDOWS\system32\drivers\MiniIcpt.sys [2007-01-12 15:10]
S3 HookCentre;HookCentre;C:\WINDOWS\system32\drivers\HookCentre.sys [2007-01-12 15:10]
S3 PDDSLADP;ProDyne DSL Adapter;C:\WINDOWS\system32\DRIVERS\PDDSLADP.SYS [2005-06-23 17:16]


*Newly Created Service* - CATCHME
*Newly Created Service* - PROCEXP90
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

URLSearchHooks-{24188A84-476E-6EE8-6D51-19E4CAB5BDC7} - (no file)
BHO-{24188A84-476E-6EE8-6D51-19E4CAB5BDC7} - (no file)
HKLM-Run-Cmaudio - cmicnfg.cpl
HKLM-RunOnce-<NO NAME> - (no file)
HKCU-Explorer_Run-{907B412C-05F6-1031-0811-030409240031} - C:\Programme\Gemeinsame Dateien\{907B412C-05F6-1031-0811-030409240031}\Update.exe


.
------- Zusätzlicher Scan -------
.
FireFox -: Profile - C:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Mozilla\Firefox\Profiles\843byvzd.default\
FF -: plugin - C:\Programme\Adobe\Acrobat 7.0\Reader\browser\nppdf32.dll
FF -: plugin - C:\Programme\Yahoo!\Common\npyaxmpb.dll
.

**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-09-13 16:31:33
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Einträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

Prozess: C:\WINDOWS\system32\winlogon.exe
-> C:\WINDOWS\system32\Ati2evxx.dll
.
Zeit der Fertigstellung: 2008-09-13 16:35:03
ComboFix-quarantined-files.txt  2008-09-13 14:34:59

Pre-Run: 12 Verzeichnis(se), 34,920,812,544 Bytes frei
Post-Run: 16 Verzeichnis(se), 34,896,142,336 Bytes frei

WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
C:\CMDCONS\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect

230        --- E O F ---        2008-09-10 11:53:33


schrauber 13.09.2008 16:01

Kaspersky Online Scan
Überprüfe Dein komplettes System mit dem Kaspersky Online-Scanner. Bitte während des Scans alle evtl. vorhandenen externen Festplatten einschalten/anschließen. Außerdem während des Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliche) abstellen und nicht vergessen, sie hinterher wieder einzuschalten. Java muss aktiv sein. Bei Nutzung des Internet Explorer musst Du die ActiveX Steuerelemente (Controls) zulassen. Wenn es nicht funktioniert, die jeweilige Seite zu den Sicheren hinzufügen bzw. die Sicherheitseinstellungen (Extras => Internetoptionen) für die Internetzone herabsetzen (danach aber sofort wieder hochsetzen). Der Scan kann auch mit dem Firefox ausgeführt werden. Dafür muss Java installiert und aktiv/erlaubt sein. Bebilderte Anleitung von sundavis.

Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick.
Wir werden Dir helfen, die Funde manuell vom System zu entfernen.
  • Browser öffnen und
  • Kaspersky Online Scanner ansurfen.
  • Die Datenschutzerklärung akzeptieren.
  • Die nötigen ActiveX-Steuerelemente installieren lassen.
  • Update der Signaturen installieren lassen => Weiter
  • Scan-Einstellungen => Standard wählen => OK
  • Link "Arbeitsplatz" anklicken
  • Scan beginnt automatisch
  • Untersuchung wurde abgeschlossen => Protokoll speichern als...
  • Dateityp auf .txt umstellen => und auf dem Desktop als Kaspersky.txt speichern
  • Logdatei hier posten.
  • Deinstallation
  • nicht nötig, alle Dateien werden in temporären Ordnern gespeichert
    => C:\Dokumente und Einstellungen\<Benutzername>\Lokale Einstellungen\Temp\jkos-<Benutzername>
Zitat:

Online-Scanner sind alle reine On-Demand-Scanner. Sie durchsuchen einzelne Dateien oder Verzeichnisse, wahlweise die gesamte Festplatte, haben keinen Hintergrundwächter oder andere residente Prozesse. Dardurch verbrauchen sie außer Festplattenspeicher keine Resourcen und man kann beliebig viele gleichzeitig installieren. Die Online-Scanner sind gut geeignet, um sich eine zweite Meinung einzuholen.

DJINNI 13.09.2008 16:53

..tut mir Leid wenn ich dich nerv, ist ungewollt!
Doch muß ich dir sagen das du dich wieder auf ein Programm verläßt!?
Der sieht auch nicht alles, vor allem nichts Neues!

schrauber 13.09.2008 17:28

Zitat:

Doch muß ich dir sagen das du dich wieder auf ein Programm verläßt!?
Der sieht auch nicht alles, vor allem nichts Neues!
kennst du die progs? die programmierer? kannst du zwischen malwaredateien und guten unterscheiden?

JJolly 13.09.2008 19:44

sry wenn ich ma dazwischenrede...bisher hat alles super geklappt das kaspersky war bei 89% es gab 2 einträge von meim gamers.irc den kann mein virenprogramm ja auch nich leiden ...denn hatte ich keine verbindung zum server aber nur bei dem scan auf der seite.(der rest war urplötzlich am lahmen und denn am dauerladen) -.- und bevor ich es gerallt hab hab ich es geschlossen...den scan der ja keine verb. mehr zum server hatte :(
nach 2 h ....ich fang denn nochma an wa ....oder nicht??:confused:??

jolly<<<:snyper:

schrauber 13.09.2008 21:20

ich brauch nen komplettscan von kaspersky :o

JJolly 13.09.2008 21:29

ja,ich bin grad wieder bei 51%....:koch:

JJolly 13.09.2008 23:01

so mein kaspersky scan ist fertig*hüpf*
Code:

--------------------------------------------------------------------------------
KASPERSKY ONLINE SCANNER 7 REPORT
 Saturday, September 13, 2008
 Operating System: Microsoft Windows XP Home Edition Service Pack 3 (build 2600)
 Kaspersky Online Scanner 7 version: 7.0.25.0
 Program database last update: Saturday, September 13, 2008 18:24:52
 Records in database: 1221655
--------------------------------------------------------------------------------

Scan settings:
        Scan using the following database: extended
        Scan archives: yes
        Scan mail databases: yes

Scan area - My Computer:
        A:\
        C:\
        D:\
        E:\
        F:\

Scan statistics:
        Files scanned: 81723
        Threat name: 1
        Infected objects: 3
        Suspicious objects: 0
        Duration of the scan: 02:38:59


File name / Threat name / Threats count
C:\Dokumente und Einstellungen\Gamers.IRC\mirc.exe/C:\Dokumente und Einstellungen\Gamers.IRC\mirc.exe        Infected: not-a-virus:Client-IRC.Win32.mIRC.631        1
C:\Dokumente und Einstellungen\Besitzer\Desktop\girc520.exe        Infected: not-a-virus:Client-IRC.Win32.mIRC.631        1
C:\Dokumente und Einstellungen\Gamers.IRC\mirc.exe        Infected: not-a-virus:Client-IRC.Win32.mIRC.631        1

The selected area was scanned.


schrauber 14.09.2008 07:33

Tool-Bereinigung mit OTMoveIt2
Bitte lade Dir OTMoveIt von OldTimer herunter.
  • Speichere es auf Deinem Desktop.
  • Doppelklick auf OTMoveIt2.exe um das Programm auszuführen.
  • Klicke auf den Button "CleanUp!"
  • Eine Datei* sollte nun heruntergeladen werden.
    *Das ist eine Datei mit einer Liste von Helferprogrammen, die dann automatisch von Deinem System entfernt werden.
  • OTMoveit fragt eventuell nach einem Neustart.
    Sollte es dies tun, so lasse dies bitte zu.
Anmerkung: Nach dem Neustart werden OTMoveIt2 und andere Helferprogramme, die Du im Laufe der Bereinigung heruntergeladen hast, nicht mehr vorhanden sein. Sie wurden entfernt. Es ist daher Ok, wenn diese Programme nicht mehr vorhanden sind.

====

Systemwiederherstellung deaktivieren und wieder aktivieren:
  • •*Windows XP: Deaktiviere die
    Systemwiederherstellung
    •*Start => ausführen => tippe sysdm.cpl => Ok oder Enter drücken
    •*Wähle den Reiter Systemwiederherstellung
    •*Mache einen Haken bei "Systemwiederherstellung auf allen Laufwerken deaktivieren" => drücke "übernehmen"
    •*der Rechner rattert eine Weile heftig vor sich hin, wenn er fertig ist,
    •*den Haken wieder entfernen und OK drücken
    •*wahlweise kannst Du die Systemwiederherstellung für einzelne Partitionen ausschalten

====

F-Secure onlinescan

F-Secure Support-Seiten: F-Secure Online-Virenscanner

====

heues hjt-logfile bitte

JJolly 14.09.2008 09:25

dies werde ich gleich tun...aber eine kurze zwischenfrage hab ich noch.du wirst ja sicher den IRC kennen und den nutze ich eigtl. ständig und halt am liebsten mit meim gamers.irc clienten/programm was weiss ich wie man es genau nennt.
ich hab dauernd das problem das er in quarantäne verschoben wird .zwar kann ich ihn dann desinfizieren und wieder rausholen aber mich interessiert halt mal ob das wirklich etwas mit bedrohung fürs system zu tun hat oder ob das an etwas anderem liegt das die mirc oder girc.exe dauernd eingefangen wird.
eigentlich mag ich keinen anderen clienten,da der gamers einfach tolle funktionen hat, aber wenn du mir nun sagst (falls du dich auskennst damit) nimm den auf kein fall oder sowas ,joar denn muss ich mir mal was anderes überlegen :(
wie gesagt ich wär dankbar wenn du mich diesbezüglich auch etwas informieren könntest...ansonsten dank ich dir schonmal für die gespendete hilfe und aufmerksamkeit :) hab ja auch wieder ne menge gelernt...
LG jolly

schrauber 14.09.2008 09:31

ich hab das teil noch nie benutzt und werd es auch nie. ich kenne es halt nur als malware-fund, jeder rechner auf dem es ist wird es angemeckert. da muss ja dann was dran sein :(.

lass es doch mal hier scannen

virustotal

und poste mir das ergebnis, je nachdem welche und wieviele av-hersteller es anmeckern kann man schon mehr sagen.

JJolly 14.09.2008 10:09

oje ich hoffe ich poste das richtige ...naja wenns falsch ist mach ich es nochmal ....unglaublich das es menschen gibt die aus diesem bericht was lesen können...

Code:

Datei girc520.exe empfangen 2008.09.14 10:54:11 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 3/36 (8.34%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: ___.
Geschätzte Startzeit is zwischen ___ und ___ .
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:       
       
Antivirus        Version        letzte aktualisierung        Ergebnis
AhnLab-V3        2008.9.13.0        2008.09.12        -
AntiVir        7.8.1.28        2008.09.12        -
Authentium        5.1.0.4        2008.09.13        -
Avast        4.8.1195.0        2008.09.13        -
AVG        8.0.0.161        2008.09.13        -
BitDefender        7.2        2008.09.14        Application.Motherboardmonitor.B
CAT-QuickHeal        9.50        2008.09.13        -
ClamAV        0.93.1        2008.09.14        -
DrWeb        4.44.0.09170        2008.09.14        -
eSafe        7.0.17.0        2008.09.11        -
eTrust-Vet        31.6.6087        2008.09.12        -
Ewido        4.0        2008.09.14        -
F-Prot        4.4.4.56        2008.09.14        -
F-Secure        8.0.14332.0        2008.09.14        Client-IRC.Win32.mIRC.631
Fortinet        3.113.0.0        2008.09.14        -
GData        19        2008.09.14        -
Ikarus        T3.1.1.34.0        2008.09.14        -
K7AntiVirus        7.10.454        2008.09.13        -
Kaspersky        7.0.0.125        2008.09.14        not-a-virus:Client-IRC.Win32.mIRC.631
McAfee        5383        2008.09.12        -
Microsoft        1.3903        2008.09.14        -
NOD32v2        3440        2008.09.13        -
Norman        5.80.02        2008.09.12        -
Panda        9.0.0.4        2008.09.13        -
PCTools        4.4.2.0        2008.09.13        -
Prevx1        V2        2008.09.14        -
Rising        20.61.42.00        2008.09.12        -
Sophos        4.33.0        2008.09.14        -
Sunbelt        3.1.1633.1        2008.09.13        -
Symantec        10        2008.09.14        -
TheHacker        6.3.0.9.082        2008.09.14        -
TrendMicro        8.700.0.1004        2008.09.12        -
VBA32        3.12.8.5        2008.09.13        -
ViRobot        2008.9.12.1375        2008.09.12        -
VirusBuster        4.5.11.0        2008.09.14        -
Webwasher-Gateway        6.6.2        2008.09.14        -
weitere Informationen
File size: 3548921 bytes
MD5...: ba00309b243f6d0f2023dbe3ba852f22
SHA1..: b4c5bee59fb9083fca985d124b3b17d066e8d808
SHA256: 013f5f4af172c520f73ddbf13c9f086ee8578d2528d0383e6132d87a8b61a01e
SHA512: 1b1aafeb23b88482cc07135f1176482a157226144b161e97b6da1dd6a51a3acc
d3bb26e96152f2b7df225b37d71d19d6a63537443a0875c34cd90f5a34503b8e
PEiD..: -
TrID..: File type identification
Win32 Executable MS Visual C++ (generic) (65.2%)
Win32 Executable Generic (14.7%)
Win32 Dynamic Link Library (generic) (13.1%)
Generic Win/DOS Executable (3.4%)
DOS Executable Generic (3.4%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x403225
timedatestamp.....: 0x47eebf2f (Sat Mar 29 22:14:07 2008)
machinetype.......: 0x14c (I386)

( 5 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x5934 0x5a00 6.46 663546ac41801daf2dc51f560ec05a56
.rdata 0x7000 0x1190 0x1200 5.18 db16645055619c0cc73276ff5c3adb75
.data 0x9000 0x1af98 0x400 4.70 f0511f18783910813a0de0de02bc1206
.ndata 0x24000 0x18000 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e
.rsrc 0x3c000 0x4de0 0x4e00 4.61 b7b41b992a1c0e17c78b39e1012c1c10

( 8 imports )
> KERNEL32.dll: CompareFileTime, SearchPathA, GetShortPathNameA, GetFullPathNameA, MoveFileA, SetCurrentDirectoryA, GetFileAttributesA, GetLastError, CreateDirectoryA, SetFileAttributesA, Sleep, GetTickCount, CreateFileA, GetFileSize, GetModuleFileNameA, GetCurrentProcess, CopyFileA, ExitProcess, SetFileTime, GetTempPathA, GetCommandLineA, SetErrorMode, LoadLibraryA, lstrcpynA, GetDiskFreeSpaceA, GlobalUnlock, GlobalLock, CreateThread, CreateProcessA, RemoveDirectoryA, GetTempFileNameA, lstrlenA, lstrcatA, GetSystemDirectoryA, GetVersion, CloseHandle, lstrcmpiA, lstrcmpA, ExpandEnvironmentStringsA, GlobalFree, GlobalAlloc, WaitForSingleObject, GetExitCodeProcess, GetModuleHandleA, LoadLibraryExA, GetProcAddress, FreeLibrary, MultiByteToWideChar, WritePrivateProfileStringA, GetPrivateProfileStringA, WriteFile, ReadFile, MulDiv, SetFilePointer, FindClose, FindNextFileA, FindFirstFileA, DeleteFileA, GetWindowsDirectoryA
> USER32.dll: EndDialog, ScreenToClient, GetWindowRect, EnableMenuItem, GetSystemMenu, SetClassLongA, IsWindowEnabled, SetWindowPos, GetSysColor, GetWindowLongA, SetCursor, LoadCursorA, CheckDlgButton, GetMessagePos, LoadBitmapA, CallWindowProcA, IsWindowVisible, CloseClipboard, SetClipboardData, EmptyClipboard, RegisterClassA, TrackPopupMenu, AppendMenuA, CreatePopupMenu, GetSystemMetrics, SetDlgItemTextA, GetDlgItemTextA, MessageBoxIndirectA, CharPrevA, DispatchMessageA, PeekMessageA, DestroyWindow, CreateDialogParamA, SetTimer, SetWindowTextA, PostQuitMessage, SetForegroundWindow, wsprintfA, SendMessageTimeoutA, FindWindowExA, SystemParametersInfoA, CreateWindowExA, GetClassInfoA, DialogBoxParamA, CharNextA, OpenClipboard, ExitWindowsEx, IsWindow, GetDlgItem, SetWindowLongA, LoadImageA, GetDC, EnableWindow, InvalidateRect, SendMessageA, DefWindowProcA, BeginPaint, GetClientRect, FillRect, DrawTextA, EndPaint, ShowWindow
> GDI32.dll: SetBkColor, GetDeviceCaps, DeleteObject, CreateBrushIndirect, CreateFontIndirectA, SetBkMode, SetTextColor, SelectObject
> SHELL32.dll: SHGetPathFromIDListA, SHBrowseForFolderA, SHGetFileInfoA, ShellExecuteA, SHFileOperationA, SHGetSpecialFolderLocation
> ADVAPI32.dll: RegQueryValueExA, RegSetValueExA, RegEnumKeyA, RegEnumValueA, RegOpenKeyExA, RegDeleteKeyA, RegDeleteValueA, RegCloseKey, RegCreateKeyExA
> COMCTL32.dll: ImageList_AddMasked, ImageList_Destroy, -, ImageList_Create
> ole32.dll: CoTaskMemFree, OleInitialize, OleUninitialize, CoCreateInstance
> VERSION.dll: GetFileVersionInfoSizeA, GetFileVersionInfoA, VerQueryValueA

( 0 exports )


schrauber 14.09.2008 10:11

naja schlimm ist was anderes, sieht gut aus :)

JJolly 14.09.2008 10:20

ok...ich geh mal davon aus das ich nochmal nen scan durchführen sollte mit diesem F-secure....joar ging leider nicht er zeigte mir das an :

Code:

Browser not supported

Your browser is not supported. F-Secure Online Scanner requires Microsoft® Internet Explorer 5™ or later with ActiveX enabled.


schrauber 14.09.2008 10:28

der geht nur mit internet explorer

JJolly 14.09.2008 11:03

hatte ich vermutet also was genau klick ich denn dann wenn der scan durch ist? ich habe 2 optionen zur wahl einmal zeige die letzten ereignisse oder analysiere die datei....was genau brauchst du?beides ?
danke du bist echt ein goldstück :)

schrauber 14.09.2008 11:05

ehm... wenn du dateien online scannen willst immer "analysiere die datei".

aber ich dachte wir reden vom f-secure onlinescan??

Zitat:

ok...ich geh mal davon aus das ich nochmal nen scan durchführen sollte mit diesem F-secure....joar ging leider nicht er zeigte mir das an :

Code:

Browser not supported

Your browser is not supported. F-Secure Online Scanner requires Microsoft® Internet Explorer 5™ or l


der geht nur mit dem ie :D

JJolly 14.09.2008 11:12

sry ich bin sehr aufmerksam danke ich bin hier eben durcheinander gekommen^^
aber jetzt :D

JJolly 14.09.2008 15:49

schrauber26?mein f-secure-scan ist nun durch und mir fehlt sowas wie ein bericht...bzw. etwas was ich dir nun zeige.
was klick ich nun an?ich hab zur auswahl einmal "bereinigung" und "benutzer entscheidet abhängig vom jeweiligen"....was immer....?
es gibt 4 spyware.
thx schonmal :daumenhoc

schrauber 14.09.2008 15:59

bereinigung, dann bericht anzeigen, speichern unter "scan.txt" auf dem desktop, hier posten :)

JJolly 14.09.2008 16:16

so das ist sicher falsch so aber speichern unter hab ich nirgends gefunden ...sry
falls du es anders brauchst bitt ich dich um hilfestellung wie ich auf der seite zu speichern unter kommen soll =(

Code:

Scanning Report
Sunday, September 14, 2008 12:24:07 - 17:05:41

Computer name: :D
Scanning type: Scan system for malware, rootkits
Target: C:\ D:\
Result: 4 malware found
Client-IRC.Win32.mIRC (spyware)

    * System

TrackingCookie.2o7 (spyware)

    * System

TrackingCookie.Atwola (spyware)

    * System

TrackingCookie.Webtrends (spyware)

    * System

Statistics
Scanned:

    * Files: 69479
    * System: 3305
    * Not scanned: 6

Actions:

    * Disinfected: 0
    * Renamed: 0
    * Deleted: 0
    * None: 4
    * Submitted: 0

Files not scanned:

    * C:\PAGEFILE.SYS
    * C:\WINDOWS\SYSTEM32\CONFIG\DEFAULT
    * C:\WINDOWS\SYSTEM32\CONFIG\SAM
    * C:\WINDOWS\SYSTEM32\CONFIG\SECURITY
    * C:\WINDOWS\SYSTEM32\CONFIG\SOFTWARE
    * C:\WINDOWS\SYSTEM32\CONFIG\SYSTEM

Options
Scanning engines:

    * F-Secure USS: 2.30.0
    * F-Secure Hydra: 2.8.8110, 2008-09-13
    * F-Secure AVP: 7.0.171, 2008-09-14
    * F-Secure Pegasus: 1.20.0, 2008-08-09
    * F-Secure Blacklight: 2.2.1092

Scanning options:

    * Scan defined files: COM EXE SYS OV? BIN SCR DLL SHS HTM HTML HTT VBS JS INF VXD DO? XL? RTF CPL WIZ HTA PP? PWZ P?T MSO PIF . ACM ASP AX CNV CSC DRV INI MDB MPD MPP MPT OBD OBT OCX PCI TLB TSP WBK WBT WPC WSH VWP WML BOO HLP TD0 TT6 MSG ASD JSE VBE WSC CHM EML PRC SHB LNK WSF {* PDF ZL? XML ZIP XXX ANI AVB BAT CMD JPG LSP MAP MHT MIF PHP POT SWF WMF NWS TAR
    * Use Advanced heuristics

      Copyright © 1998-2007 Product support |Send virus sample to F-Secure
      F-Secure assumes no responsibility for material created or published by third parties that F-Secure World Wide Web pages have a link to. Unless you have clearly stated otherwise, by submitting material to any of our servers, for example by E-mail or via our F-Secure's CGI E-mail, you agree that the material you make available may be published in the F-Secure World Wide Pages or hard-copy publications. You will reach F-Secure public web site by clicking on underlined links. While doing this, your access will be logged to our private access statistics with your domain name.This information will not be given to any third party. You agree not to take action against us in relation to material that you submit. Unless you have clearly stated otherwise, by submitting material you warrant that F-Secure may incorporate any concepts described in it in the F-Secure products/publications without liability.


schrauber 14.09.2008 17:01

clean :daumenhoc

JJolly 14.09.2008 18:32

:party: :taenzer: THX
schrauber das nenn ich support ich danke dir für deine ausführliche begleitung *knicksmach*.ich hatte ja echt schiss zu beginn aber du hast es ja drauf :) und ich werd künftig früher hier erscheinen bevor alles spackt,und hoffe du kannst mir denn wieder unter die arme greifen.
dabei dacht ich wenn ich mein virenprogramm sogar bezahle -.- das ich geschützt bin. ich cleane scanne und lade so gut wie nichts :( naja denn weiterhin allen viel erfolg im kampf gegen alle pc-krankheiten...
bis bald jolly

p.s.mach ich jetzt nen wiederherstellungspunkt?oder hilft der mir eh nich weiter...

schrauber 14.09.2008 18:35

Zitat:

Zitat von schrauber26 (Beitrag 372825)
Tool-Bereinigung mit OTMoveIt2
Systemwiederherstellung deaktivieren und wieder aktivieren:
  • •*Windows XP: Deaktiviere die
    Systemwiederherstellung
    •*Start => ausführen => tippe sysdm.cpl => Ok oder Enter drücken
    •*Wähle den Reiter Systemwiederherstellung
    •*Mache einen Haken bei "Systemwiederherstellung auf allen Laufwerken deaktivieren" => drücke "übernehmen"
    •*der Rechner rattert eine Weile heftig vor sich hin, wenn er fertig ist,
    •*den Haken wieder entfernen und OK drücken
    •*wahlweise kannst Du die Systemwiederherstellung für einzelne Partitionen ausschalten

sollte eigentlich hiermit erledigt sein, kannste aber nochmal von hand machen :)


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:02 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131