Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   immer werbung bei allen browsern (https://www.trojaner-board.de/61099-immer-werbung-allen-browsern.html)

patrick007 01.10.2008 16:33

immer werbung bei allen browsern
 
hallo

schon seit längerer Zeit öffnen meine Browser Internet Explorer und Firefiox andauernd Werbung.
Ich habe mich im Internet mal umgeschaut und habe festgestellt das dieser Hijack seien könnte. dazu habe ich mir HijackThis runtergeladen und dann kommt dieser logfile:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:20:02, on 30.09.2008
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Users\Meyer\AppData\Local\wakadne.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\Windows\ehome\ehmsas.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Common Files\Logitech\KhalShared\KHALMNPR.EXE
C:\Windows\System32\mobsync.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
C:\Program Files\Internet Explorer\ieuser.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Windows\system32\conime.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\Windows\system32\msfeedssync.exe
C:\Windows\system32\SearchFilterHost.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.sweetim.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\4.1.805.1852\swg.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe" /systray /nologon
O4 - HKCU\..\Run: [AdobeUpdater] C:\Program Files\Common Files\Adobe\Updater5\AdobeUpdater.exe
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKCU\..\Run: [UIWatcher] C:\Program Files\Ashampoo\Ashampoo UnInstaller Platinum 2\UIWatcher.exe
O4 - HKCU\..\Run: [wakadne] "c:\users\***\appdata\local\wakadne.exe" wakadne
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~4.0_0\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~4.0_0\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O13 - Gopher Prefix:
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

--
End of file - 8083 bytes

nun möchte ich wissen welche dateien schädlich für meinen PC sind und wie ich diese wieder löschen kann.
schon mal danke für alle antworten.

mfg patrick007

cosinus 01.10.2008 21:22

Hallo und :hallo:

Acker diese Punkte für weitere Analysen ab:

1.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.

2.) Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen:
Code:

C:\Users\Meyer\AppData\Local\wakadne.exe
3.) Führe dieses MBR-Tool aus und poste die Ausgabe

4.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten

5.) Führe Silentrunners nach dieser Anleitung aus und poste das Logfile (mit Codetags umschlossen), falls es zu groß sein sollte kannst Du es (gezippt) bei file-upload.net hochladen und hier verlinken.

6.) ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so:

HTML-Code:

[code] Hier das Logfile rein! [/code]
7.) Mach auch ein Filelisting mit diesem script:
  • Script abspeichern per Rechtsklick, speichern unter auf dem Desktop
  • Doppelklick auf listing8.cmd auf dem Desktop
  • nach kurzer Zeit erscheint eine listing.txt auf dem Desktop

Diese listing.txt z.B. bei File-Upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist.

patrick007 02.10.2008 12:30

danke dafür aber hast du für den 2. punkt auch eine erklärung von Vista?

mfg patrick

cosinus 03.10.2008 20:00

Unter Vista sollte das fast genauso sein. Einfach mal schaun. Ansonsten schau erstmal so nach ob die Datei sichtbar ist.

patrick007 04.10.2008 10:00

ich bin jetzt bei dem punkt wo man die dateien bei virustotal auswerten lässt. das ist ja diese datei
Code:

C:\Users\Meyer\AppData\Local\wakadne.exe
aber falls ich das suche dann steht da nur
Code:

C:\Users\Meyer\AppData\Local\wakadne.bat
mfg patrick

cosinus 04.10.2008 11:15

Dann überspring diesen Punkt mit der Auswertung erstmal. Mach beim MBR-Tool weiter.

patrick007 04.10.2008 11:28

dîeses mbr tool klappt irgendwie net. also ich hab das aufem desktop gespeichert und wenn ich das öffne dann kommt da ganz kurz ein schwarzer kasten. der wird sehr schnell wieder automatisch geschlossen.

cosinus 04.10.2008 11:32

Das Tool sollte eigentlich ein Logfile hinterlassen und zwar genau in dem Pfad, von wo Du es auch ausgeführt hast (wahrscheinlich der Desktop). Womöglich scheitert das auch an fehlenden Rechten (Vista sei Dank :mad:) - klick die mbr.exe mit Rechts an => als Administrator ausführen. Dann sollte das Logfile eigentlich da sein.

patrick007 04.10.2008 11:35

das ist bei mir das logfile:
Code:

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


cosinus 04.10.2008 12:03

Das ist Okay. :cool: Mach mit Punkt (4) weiter.

patrick007 04.10.2008 16:55

hier der bericht von malware
Code:

Malwarebytes' Anti-Malware 1.28
Datenbank Version: 1227
Windows 6.0.6001 Service Pack 1

04.10.2008 17:50:42
mbam-log-2008-10-04 (17-50-42).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 152722
Laufzeit: 1 hour(s), 25 minute(s), 23 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

und der andere bericht kommt später

patrick007 04.10.2008 17:15

hier der andere bericht
Code:

10/04/08 18:04:17 [Info]: BlackLight Engine 2.2.1092 initialized
10/04/08 18:04:17 [Info]: OS: 6.0 build 6001 (Service Pack 1)
10/04/08 18:04:17 [Note]: 7019 4
10/04/08 18:04:17 [Note]: 7005 0
10/04/08 18:04:20 [Note]: 7006 0
10/04/08 18:04:20 [Note]: 7027 0
10/04/08 18:04:20 [Note]: 7035 0
10/04/08 18:04:20 [Note]: 7026 0
10/04/08 18:04:20 [Note]: 7026 0
10/04/08 18:04:23 [Note]: FSRAW library version 1.7.1024
10/04/08 18:06:12 [Note]: 4015 8836
10/04/08 18:06:12 [Note]: 4027 8836 196608
10/04/08 18:06:12 [Note]: 4020 8834 196608
10/04/08 18:06:12 [Note]: 4018 8834 196608


cosinus 05.10.2008 20:54

Und was ist mit den anderen??

Anleitung Avenger (by swandog46)

Lade dir das Tool Avenger und speichere es auf dem Desktop:
  • Kopiere nun folgenden Text in das weiße Feld bei -> "input script here"
Code:

files to delete:
C:\Users\Meyer\AppData\Local\wakadne.exe
C:\Users\Meyer\AppData\Local\wakadne.bat

http://mitglied.lycos.de/efunction/tb/avenger.png
  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.
  • Poste ein neues Hijackthis Logfile, nimm dazu diese umbenannte hijackthis.exe - editiere die Links und privaten Infos!!

myrtille 06.10.2008 01:09

Wenn ich kurz stören darf: Erstell bitte ein Log mit folgendem Tool:
  • Lade dir nun Navilog herunter indem du den Link per Rechtsklick anwähghlst und Speichern unter anwählst. Speicher die Datei auf deinem Desktop
  • Rufe navilog1.exe per Rechtsklick auf und wähle "Ausführen als Administrator" aus um das Programm zu installieren.
Rufe die Verknüpfung zu Navilog per Rechtsklick auf und wähle "Ausführen als Admininstrator" aus
  • Wähle E für Englisch im Sprachenmenü
  • Wähle 1 im nächsten Menü um "Suche" auszuwählen. Bestätige mit Enter.
  • Die Dauer des Scans kann variieren, bitte abwarten. Wenn du aufgefordert wirst, eine Taste zu drücken, tue dies bitte.
  • Ein neues Dokument sollte erstellt und geöffnet werden: fixnavi.txt.
  • Bitte füge den Inhalt dieser Datei in deine nächste Antwort ein.
Der Bericht wird außerdem im Hauptverzeichnis (z.B.: "C:\") erstellt.

Hinweis:
Navilog1.exe wir von einigen Antivirenprogrammen als bösartig erkannt. Dies ist ein Fehlalarm. Die Nachricht bitte ignorieren.

lg myrtille

patrick007 06.10.2008 19:30

hier der logfile von avenger
Code:

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform:  Windows Vista

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File "C:\Users\***\AppData\Local\wakadne.exe" deleted successfully.
File "C:\Users\***\AppData\Local\wakadne.bat" deleted successfully.

Completed script processing.

*******************

Finished!  Terminate.


patrick007 06.10.2008 19:36

hier hijack this
Code:

ufgeLogfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:31:13, on 06.10.2008
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\Windows\ehome\ehmsas.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Common Files\Logitech\KhalShared\KHALMNPR.EXE
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\System32\mobsync.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\ICQ6\ICQ.exe
C:\Users\***\Download\qlketzd.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\4.1.805.1852\swg.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe" /systray /nologon
O4 - HKCU\..\Run: [AdobeUpdater] C:\Program Files\Common Files\Adobe\Updater5\AdobeUpdater.exe
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKCU\..\Run: [wakadne] "c:\users\meyer\appdata\local\wakadne.exe" wakadne
O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~4.0_0\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~4.0_0\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O13 - Gopher Prefix:
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

--
End of file - 7292 bytes


cosinus 06.10.2008 19:42

Code:

O4 - HKCU\..\Run: [wakadne] "c:\users\meyer\appdata\local\wakadne.exe" wakadne
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe (file missing)

Diese Einträge würde ich fixen. Der eine ist der Autostarteintrag zur eben gelöschten Datei, die anderen sind verwaiste Einträge, da PartyPoker anscheinend nicht mehr existiert. :rolleyes:

Bring noch das Logfile vom Navilog, wie myrtille beschrieben hatte.

patrick007 06.10.2008 19:48

was bedeutet fixen eigentlich? das ist doch was mit HijackThis oder?

patrick007 06.10.2008 19:59

hier ist das logfile von Navilog
Code:

Search Navipromo version 3.6.6 began on 06.10.2008 at 20:39:43,75

!!! Warning, this report may include legitimate files/programs !!!
!!! Post this report on the forum you are being helped !!!
!!! Don't continue with removal unless instructed by an authorized helper !!!
Fix running from C:\Program Files\navilog1
Actual User Account : "***"

Updated on 29.09.2008 at 17h30 by IL-MAFIOSO

Microsoft Windows Vista 6.0.6001
Version Internet Explorer : 7.0.6001.18000
Filesystem type : NTFS

Search done in normal mode

*** Searching for installed Software ***


*** Search folders in "C:\Windows" ***


*** Search folders in "C:\Program Files" ***


*** Search folders in "c:\progra~2\micros~1\windows\startm~1\programs" ***


*** Search folders in "c:\progra~2\micros~1\windows\startm~1" ***


*** Search folders in "C:\ProgramData" ***


*** Search folders in "c:\users\***\appdata\roaming\micros~1\windows\startm~1\programs" ***


*** Search folders in "C:\Users\***\AppData\Local\virtualstore\Program Files" ***


*** Search folders in "C:\Users\***\AppData\Roaming" ***


*** Search with Catchme-rootkit/stealth malware detector by gmer ***
for more info : http://www.gmer.net


myrtille 08.10.2008 11:45

Hi,

das Logfile ist nicht vollständig. :D Schau bitte nochmal nach, ob das wirklich alles ist, was in der Datei stand.

lg myrtille

patrick007 08.10.2008 12:00

ich lass das grad noch mal durchlaufen. was bedeutet eigentlich fixen?

patrick007 08.10.2008 12:09

so das müsste das vollständige logfile von navilog sein
Code:


*** Search with GenericNaviSearch ***
!!! Possibility of legitimate files in the result !!!
!!! Must always be checked before manually deleting !!!

* Scan in "C:\Windows\system32" *

* Scan in "C:\Users\***\AppData\Local\Microsoft" *

* Scan in "C:\Users\***\AppData\Local\virtualstore\windows\system32" *

* Scan in "C:\Users\***\AppData\Local" *



*** Search files ***



*** Search specific Registry keys ***

HKEY_CURRENT_USER\Software\Lanconfig found !

*** Complementary Search ***
(Search specific files)

1)Search new Instant Access files :


2)Heuristic Search :

* In "C:\Windows\system32" :


* In "C:\Users\***\AppData\Local\Microsoft" :


* In "C:\Users\***\AppData\Local\virtualstore\windows\system32" :


* In "C:\Users\***\AppData\Local" :

wakadne.dat found !
wakadne_nav.dat found !
wakadne_navps.dat found !


myrtille 08.10.2008 12:54

Joah, und da sind sie ja. :D


Rufe die Verknüpfung zu Navilog per Rechtsklick auf und wähle "Ausführen als Admininstrator" aus
  • Wähle die Option 2
  • Das Programm wird nun deinen Rechner neustarten. Schließe also alle Fenster und bestätige den Neustart.
    Sollte der Rechner nicht neustarten, tue dies bitte manuell.
  • Nach dem Neustart läuft der Fix zuende. Bitte einfach abwarten, bis NaviFix beendet ist und keine Fenster öffnen.
  • Es öffnet sich erneut ein Fenster mit dem Scanergebnis. Speichere das Ergebnis ab und schließe den Editor. Nun sollten deine Desktopsymbole wieder erscheinen
  • Das Scanergebnis bitte hier posten.

Sollten die Desktopsymbole nicht von selbst wieder erscheinen, rufe mit Strg+Alt+Entf den Taskmanager auf und wähle unter Prozesse->Neuen Task ausführen aus. Gib dort explorer ein.

Zum Fixen bitte wie folgt vor gehen:
  • Rufe bitte Hijackthis erneut auf.
  • Klick auf Do a system scan only
  • Setzen einen Haken vor folgende Einträge (wenn sie noch vorhanden sind. ;) )
    Zitat:

    O4 - HKCU\..\Run: [wakadne] "c:\users\meyer\appdata\local\wakadne.exe" wakadne
    O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe (file missing)
    O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe (file missing)
  • Klicke unten auf Fix checked
  • Poste danach ein neues Hijackthislog hier.

lg myrtille

Mrdekadent 09.10.2008 19:07

HAbe dieses LOgFile erstellt aber keine Ahnungdavon.



[edit]

Bitte eröffne, wie jeder andere hier auch, für dein Problem eine eigenes Thema.
Nur so wird sichergestellt as jedem User übersichtlich und individuell geholfen werden kann.


Danke. :)

[/edit]

patrick007 09.10.2008 19:13

hi

hier is mein navilog logfile.
Code:

Navipromo Removal version 3.6.6 started on 09.10.2008 at 20:06:53,88

Fix running from C:\Program Files\navilog1
Actual User Account : "***"

Updated on 29.09.2008 at 17h30 by IL-MAFIOSO

Microsoft Windows Vista 6.0.6001
Internet Explorer : 7.0.6001.18000
Filesystem type : NTFS

Automatic removal
with Catchme and GNS results


Cleanning stage done on Reboot

 
*** fsbl1.txt not found ***
(Check that Catchme found nothing in Search Mode)
 

*** Deleting with Backups GenericNaviSearch results ***

* Deletion in "C:\Windows\System32" *


* Deletion in "C:\Users\***\AppData\Local\Microsoft" *


* Deletion in "C:\Users\***\AppData\Local\virtualstore\windows\system32" *


* Deletion in "C:\Users\***\AppData\Local" *



*** Deleting folders in "C:\Windows" ***


*** Deleting folders in "C:\Program Files" ***


*** Deleting folders in "c:\progra~2\micros~1\windows\startm~1\programs" ***


*** Deleting folders in "c:\progra~2\micros~1\windows\startm~1" ***


*** Deleting folders in "C:\ProgramData" ***


*** Deleting folders in c:\users\***\appdata\roaming\micros~1\windows\startm~1\programs ***


*** Deleting folders in "C:\Users\***\AppData\Local\virtualstore\Program Files" ***


*** Deleting folders in "C:\Users\***\AppData\Roaming" ***



*** Deleting files ***


*** Deleting temporary files ***

Cleaning of C:\Windows\Temp done !
Cleaning of C:\Users\***\AppData\Local\Temp done !

*** Complementary Search ***
(Search specific files)

1)Deletion with backups new Instant Access files:

2)Heuristic search and deletion with backups :


* In "C:\Windows\system32" *


* In "C:\Users\***\AppData\Local\Microsoft" *


* In "C:\Users\***\AppData\Local\virtualstore\windows\system32" *


* In "C:\Users\***\AppData\Local" *


wakadne.dat found !
Copy wakadne.dat done !
wakadne.dat deleted !

wakadne_nav.dat found !
Copy wakadne_nav.dat done !
wakadne_nav.dat deleted !

wakadne_navps.dat found !
Copy wakadne_navps.dat done !
wakadne_navps.dat deleted !


*** Copy Registry to Safebackup folder ***

Backing up Registry done !

*** Cleaning Registry ***

Registry cleaned


*** Certificates ***

Egroup Certificate deleted !
Electronic-Group Certificate deleted !
Montorgueil Certificate not found !
OOO-Favorit Certificate deleted !
Sunny-Day-Design-Ltd Certificate not found !


*** Cleaning stage complete on 09.10.2008 at 20:10:40,83 ***


myrtille 09.10.2008 19:25

Sieht gut aus. :) Die Popups sollten damit aufgehört haben, oder?

Poste bitte mal nen aktuelles Hijackthislogfile.

lg myrtille

patrick007 10.10.2008 17:08

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:07:49, on 10.10.2008
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe
C:\Windows\System32\rundll32.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Logitech\SetPoint\SetPoint.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
C:\Program Files\Common Files\Logitech\KhalShared\KHALMNPR.EXE
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\ICQ6\ICQ.exe
C:\Users\***\Download\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\4.1.805.1852\swg.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe" /systray /nologon
O4 - HKCU\..\Run: [AdobeUpdater] C:\Program Files\Common Files\Adobe\Updater5\AdobeUpdater.exe
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~4.0_0\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\PROGRA~1\Java\JRE16~4.0_0\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O13 - Gopher Prefix:
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

--
End of file - 7185 bytes


myrtille 10.10.2008 17:11

Sieht gut aus. :)

Deinstallier bitte Navilog über Systemsteuerung->Programme und Funktionen und lösche den Ordner C:\programme\navilog

lg myrtille

patrick007 10.10.2008 17:13

jo hab ich

myrtille 10.10.2008 17:15

Das wärs dann gewesen. :D

Du kannst auch Hijackthis noch deinstallieren und besuche vielleicht noch Secunia und überprüfe bitte ob deine Software aktuell ist. (Dazu wird Java benötigt)

Wenn du all diese Schritte durchgeführt hast, und keine Probleme aufgetreten sind, dann kannst du noch die Systemwiederherstellung de- und reaktivieren, indem du unter Start->Systemsteuerung->System->Systemwiederherstellung den Haken bei "Systemwiederherstellung auf allen Laufwerken deaktivieren" setzt und später wieder rausnimmst.
Damit werden alle Wiederherstellungspunkte und darin eventuell vorhandene Reste der Infektion gelöscht.

lg myrtille

patrick007 10.10.2008 17:17

vielleicht stürzt mein pc ja jetzt nich mehr immer ab wenn ich google earth starte

patrick007 10.10.2008 17:19

muss ich alle programme die secunia gefunden hat akutalisieren? also das zeigt an das das system up-to-date ist.

myrtille 10.10.2008 17:20

Probieren geht über studieren. :blabla:

Seit wann passiert das denn? Gibt es ne Fehlermeldung?

lg myrtille

patrick007 10.10.2008 17:24

also ich probier das jetzt mal aus. es gibt nie ne fehlermeldung weil der pc immer hakt und dann muss ich ihn neustarten und task manager lässt sich auch nicht öffnen.

myrtille 10.10.2008 17:26

Hi,

lass bitte nochmal Malwarebytes den Rechner überprüfen und poste das Log dann hier.

lg myrtille

patrick007 10.10.2008 17:29

ok mach ich

patrick007 11.10.2008 00:01

hier das malwarebytes logfile
Code:

Malwarebytes' Anti-Malware 1.28
Datenbank Version: 1227
Windows 6.0.6001 Service Pack 1

11.10.2008 01:00:48
mbam-log-2008-10-11 (01-00-48).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 153799
Laufzeit: 1 hour(s), 26 minute(s), 15 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)


myrtille 11.10.2008 16:54

Hmm, also sieht nicht so aus als würde der Taskmanager durch Malware geblockt.

Ich bräuchte den genauen Text der Fehlermeldungen um mich weiter zu informieren.

lg myrtille

cosinus 11.10.2008 18:04

Äh was ist eigentlich mit Combofix? Ich seh hier kein Logfile davon... :confused:

patrick007 11.10.2008 18:28

hier ist das logfile von combofix
Code:

ComboFix 08-10-10.09 - Meyer 2008-10-11 19:20:42.1 - NTFSx86
Microsoft® Windows Vista™ Home Premium  6.0.6001.1.1252.1.1031.18.1390 [GMT 2:00]
ausgeführt von:: C:\Users\***\Documents\Desktop\Desktop\ComboFix.exe
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Users\Meyer\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Videos.url
C:\Users\***\FAVORI~1\Videos.url
C:\Users\***\Favorites\Videos.url
C:\Windows\system32\MSINET.oca

.
(((((((((((((((((((((((  Dateien erstellt von 2008-09-11 bis 2008-10-11  ))))))))))))))))))))))))))))))
.

2008-10-11 19:16 . 2008-10-11 19:16        <DIR>        d--------        C:\Program Files\CCleaner
2008-10-10 14:08 . 2008-10-10 14:08        124,688        --a------        C:\Windows\System32\MSWINSCK.OCX
2008-10-10 14:08 . 2008-10-10 14:08        18,944        --a------        C:\Windows\System32\wk32.dll
2008-10-10 14:08 . 2008-10-10 14:08        3,584        --a------        C:\Windows\System32\ic32.dll
2008-10-05 15:05 . 2008-10-05 15:06        <DIR>        d--------        C:\Users\***\AppData\Roaming\vlc
2008-10-04 16:22 . 2008-10-04 16:24        <DIR>        d--------        C:\Program Files\Malwarebytes' Anti-Malware
2008-10-04 16:22 . 2008-09-10 00:04        38,528        --a------        C:\Windows\System32\drivers\mbamswissarmy.sys
2008-10-04 16:22 . 2008-09-10 00:03        17,200        --a------        C:\Windows\System32\drivers\mbam.sys
2008-10-01 17:25 . 2008-10-01 17:25        <DIR>        d--------        C:\Users\***\AppData\Roaming\Malwarebytes
2008-10-01 17:25 . 2008-10-01 17:25        <DIR>        d--------        C:\Users\All Users\Malwarebytes
2008-10-01 17:25 . 2008-10-01 17:25        <DIR>        d--------        C:\ProgramData\Malwarebytes
2008-09-30 18:10 . 2008-09-30 18:10        <DIR>        d--------        C:\Program Files\Trend Micro
2008-09-28 21:27 . 2008-09-28 21:29        <DIR>        d--------        C:\Users\All Users\Lavasoft
2008-09-28 21:27 . 2008-09-28 21:29        <DIR>        d--------        C:\ProgramData\Lavasoft
2008-09-28 21:27 . 2008-09-28 21:27        <DIR>        d--------        C:\Program Files\Lavasoft
2008-09-28 21:25 . 2008-09-30 20:59        <DIR>        d--------        C:\Windows\DED53B0BB67C4244AE6AD6FD3C28D1EF.TMP
2008-09-28 21:25 . 2008-09-28 21:25        <DIR>        d--------        C:\Program Files\Common Files\Wise Installation Wizard
2008-09-20 10:20 . 2008-09-20 10:20        <DIR>        dr-------        C:\Windows\System32\config\systemprofile\Videos
2008-09-20 10:20 . 2008-09-20 10:20        <DIR>        dr-------        C:\Windows\System32\config\systemprofile\Saved Games
2008-09-20 10:20 . 2008-09-20 10:20        <DIR>        dr-------        C:\Windows\System32\config\systemprofile\Pictures
2008-09-20 10:20 . 2008-09-20 10:20        <DIR>        dr-------        C:\Windows\System32\config\systemprofile\Music
2008-09-20 10:20 . 2008-09-20 10:20        <DIR>        dr-------        C:\Windows\System32\config\systemprofile\Links
2008-09-20 10:20 . 2008-09-20 10:20        <DIR>        dr-------        C:\Windows\System32\config\systemprofile\Downloads
2008-09-20 10:20 . 2008-09-20 10:20        <DIR>        dr-------        C:\Windows\System32\config\systemprofile\Documents
2008-09-20 10:20 . 2008-09-20 10:20        <DIR>        d--------        C:\Users\All Users\Electronic Arts
2008-09-20 10:20 . 2008-09-20 10:20        <DIR>        d--------        C:\ProgramData\Electronic Arts
2008-09-20 10:19 . 2008-09-20 10:20        <DIR>        dr-------        C:\Windows\System32\config\systemprofile\Searches
2008-09-20 10:16 . 2008-03-05 15:56        3,786,760        --a------        C:\Windows\System32\D3DX9_37.dll
2008-09-20 10:16 . 2007-07-19 18:14        3,727,720        --a------        C:\Windows\System32\d3dx9_35.dll
2008-09-20 10:16 . 2007-05-16 16:45        3,497,832        --a------        C:\Windows\System32\d3dx9_34.dll
2008-09-20 10:16 . 2007-03-12 16:42        3,495,784        --a------        C:\Windows\System32\d3dx9_33.dll
2008-09-20 10:16 . 2006-11-29 13:06        3,426,072        --a------        C:\Windows\System32\d3dx9_32.dll
2008-09-20 10:16 . 2006-09-28 16:05        2,414,360        --a------        C:\Windows\System32\d3dx9_31.dll
2008-09-20 10:16 . 2007-04-04 18:53        81,768        --a------        C:\Windows\System32\xinput1_3.dll
2008-09-20 10:11 . 2008-09-20 10:23        <DIR>        d--------        C:\FIFA 09 Demo
2008-09-17 17:38 . 2008-09-17 17:38        <DIR>        d--------        C:\Users\All Users\Ashampoo
2008-09-17 17:38 . 2008-09-17 17:38        <DIR>        d--------        C:\ProgramData\Ashampoo
2008-09-17 17:34 . 2008-09-17 17:34        <DIR>        d--------        C:\Users\All Users\ebay
2008-09-17 17:34 . 2008-09-17 17:34        <DIR>        d--------        C:\ProgramData\ebay
2008-09-12 18:50 . 2008-09-22 16:14        <DIR>        d--------        C:\Program Files\ICQ6

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-10-11 17:14        ---------        d-----w        C:\Users\***\AppData\Roaming\Skype
2008-10-11 16:40        ---------        d-----w        C:\Users\***\AppData\Roaming\skypePM
2008-10-10 21:44        ---------        d-----w        C:\Users\***\AppData\Roaming\ICQ
2008-10-10 19:55        ---------        d-----w        C:\ProgramData\Google Updater
2008-10-10 19:46        ---------        d-----w        C:\ProgramData\AntiVir PersonalEdition Classic
2008-10-05 13:04        ---------        d-----w        C:\Program Files\VideoLAN
2008-10-01 16:35        ---------        d-----w        C:\Program Files\GameSpy Arcade
2008-09-20 08:23        ---------        d--h--w        C:\Program Files\InstallShield Installation Information
2008-09-20 08:16        ---------        d-----w        C:\Program Files\EA SPORTS
2008-09-11 13:29        ---------        d-----w        C:\ProgramData\TrackMania
2008-09-06 21:57        ---------        d-----w        C:\Program Files\Google
2008-09-06 15:40        ---------        d-----w        C:\Users\***\AppData\Roaming\FileZilla
2008-09-05 13:26        ---------        d-----w        C:\Program Files\TmNationsForever
2008-09-01 12:51        ---------        d-----w        C:\Program Files\Sony Ericsson
2008-08-24 06:05        ---------        d-----w        C:\Users\***\AppData\Roaming\Logitech
2008-08-24 06:03        0        ---ha-w        C:\Windows\system32\drivers\Msft_Kernel_LUsbFilt_01005.Wdf
2008-08-24 06:03        0        ---ha-w        C:\Windows\system32\drivers\Msft_Kernel_LMouFilt_01005.Wdf
2008-08-24 06:03        0        ---ha-w        C:\Windows\system32\drivers\Msft_Kernel_LHidFilt_01005.Wdf
2008-08-24 06:02        ---------        d-----w        C:\Program Files\Common Files\Logitech
2008-08-24 06:01        ---------        d-----w        C:\ProgramData\Logitech
2008-08-24 06:01        ---------        d-----w        C:\ProgramData\LogiShrd
2008-08-24 06:01        ---------        d-----w        C:\Program Files\Logitech
2008-08-19 08:15        ---------        d-----w        C:\Program Files\Microsoft Silverlight
2008-08-14 13:08        ---------        d-----w        C:\Program Files\Windows Mail
2008-08-02 03:26        36,864        ----a-w        C:\Windows\System32\cdd.dll
2008-07-31 03:32        460,288        ----a-w        C:\Windows\AppPatch\AcSpecfc.dll
2008-07-31 03:32        28,160        ----a-w        C:\Windows\System32\Apphlpdm.dll
2008-07-31 03:32        2,154,496        ----a-w        C:\Windows\AppPatch\AcGenral.dll
2008-07-31 03:32        173,056        ----a-w        C:\Windows\AppPatch\AcXtrnal.dll
2008-07-31 01:13        4,240,384        ----a-w        C:\Windows\System32\GameUXLegacyGDFs.dll
2008-07-19 05:10        53,448        ----a-w        C:\Windows\System32\wuauclt.exe
2008-07-19 05:10        45,768        ----a-w        C:\Windows\System32\wups2.dll
2008-07-19 05:10        36,552        ----a-w        C:\Windows\System32\wups.dll
2008-07-19 05:09        563,912        ----a-w        C:\Windows\System32\wuapi.dll
2008-07-19 05:09        1,811,656        ----a-w        C:\Windows\System32\wuaueng.dll
2008-07-19 03:44        83,456        ----a-w        C:\Windows\System32\wudriver.dll
2008-07-19 03:44        1,524,736        ----a-w        C:\Windows\System32\wucltux.dll
2008-07-18 20:08        163,904        ----a-w        C:\Windows\System32\wuwebv.dll
2008-07-18 18:44        31,232        ----a-w        C:\Windows\System32\wuapp.exe
2008-07-16 01:32        2,048        ----a-w        C:\Windows\System32\tzres.dll
2008-06-25 13:06        174        --sha-w        C:\Program Files\desktop.ini
2008-03-15 08:43        32        ----a-w        C:\Users\All Users\ezsid.dat
2008-03-15 08:43        32        ----a-w        C:\ProgramData\ezsid.dat
2007-06-28 13:29        16,384        --sha-w        C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
2007-06-28 13:29        32,768        --sha-w        C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat
2007-06-28 13:29        16,384        --sha-w        C:\Windows\ServiceProfiles\LocalService\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="C:\Program Files\Windows Sidebar\sidebar.exe" [2008-01-19 1233920]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe" [2007-03-12 153136]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-06-29 68856]
"ehTray.exe"="C:\Windows\ehome\ehTray.exe" [2008-01-19 125952]
"Sony Ericsson PC Suite"="C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe" [2008-02-20 360448]
"AdobeUpdater"="C:\Program Files\Common Files\Adobe\Updater5\AdobeUpdater.exe" [2007-03-01 2321600]
"Skype"="C:\Program Files\Skype\Phone\Skype.exe" [2008-02-01 21898024]
"AlcoholAutomount"="C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" [2007-12-22 221568]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RemoteControl"="C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe" [2006-11-23 56928]
"LanguageShortcut"="C:\Program Files\CyberLink\PowerDVD\Language\Language.exe" [2006-12-05 54832]
"NeroFilterCheck"="C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe" [2007-03-09 153136]
"avgnt"="C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe" [2008-07-18 266497]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 40048]
"SoundMAXPnP"="C:\Program Files\Analog Devices\Core\smax4pnp.exe" [2007-03-05 868352]
"NvSvc"="C:\Windows\system32\nvsvc.dll" [2007-09-12 86016]
"NvCplDaemon"="C:\Windows\system32\NvCpl.dll" [2007-09-12 8497696]
"NvMediaCenter"="C:\Windows\system32\NvMcTray.dll" [2007-09-12 81920]
"Kernel and Hardware Abstraction Layer"="KHALMNPR.EXE" [2007-04-11 C:\Windows\KHALMNPR.Exe]

C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\
Logitech SetPoint.lnk - C:\Program Files\Logitech\SetPoint\SetPoint.exe [2008-08-24 692224]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc\S-1-5-21-518828407-832848686-3804761394-1000]
"EnableNotificationsRef"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules]
"{7A52EFB8-B784-4E41-B4B6-129A76C8EEBB}"= UDP:C:\Program Files\GameSpy Arcade\Aphex.exe:GameSpy Arcade
"{1732000A-FE8A-470B-A9EE-B5620D9F6D13}"= TCP:C:\Program Files\GameSpy Arcade\Aphex.exe:GameSpy Arcade
"TCP Query User{D37B5A46-404E-463E-9FA4-53DDA605F5B3}C:\\program files\\ubisoft\\xiii\\system\\xiii.exe"= UDP:C:\program files\ubisoft\xiii\system\xiii.exe:XIII
"UDP Query User{4E60BA58-4223-4B9E-B8EA-44FD5AE267AF}C:\\program files\\ubisoft\\xiii\\system\\xiii.exe"= TCP:C:\program files\ubisoft\xiii\system\xiii.exe:XIII
"TCP Query User{4B50D624-88D8-4191-8FC9-423EF4194EDF}C:\\program files\\zattoo\\zattood.exe"= UDP:C:\program files\zattoo\zattood.exe:zattood
"UDP Query User{89CFCB5C-D446-4048-B978-D91FFBC4A8B7}C:\\program files\\zattoo\\zattood.exe"= TCP:C:\program files\zattoo\zattood.exe:zattood
"TCP Query User{1BCD10EB-023A-44AE-A90F-E38392703793}C:\\program files\\zattoo\\zattoo.exe"= UDP:C:\program files\zattoo\zattoo.exe:
"UDP Query User{91A5D9FE-0E1E-462D-8CAE-CFF6A3C02F33}C:\\program files\\zattoo\\zattoo.exe"= TCP:C:\program files\zattoo\zattoo.exe:
"TCP Query User{3FD261E6-06E4-474C-902E-743DE06C35D4}C:\\program files\\konami\\pro evolution soccer 2008\\pes2008.exe"= UDP:C:\program files\konami\pro evolution soccer 2008\pes2008.exe:Pro Evolution Soccer 2008
"UDP Query User{04DF2199-7E61-46DB-86A9-FD4201C134B6}C:\\program files\\konami\\pro evolution soccer 2008\\pes2008.exe"= TCP:C:\program files\konami\pro evolution soccer 2008\pes2008.exe:Pro Evolution Soccer 2008
"TCP Query User{67D25E9E-5BEA-4A44-95E5-C6FE5DBF3D06}C:\\program files\\tmnationsforever\\tmforever.exe"= UDP:C:\program files\tmnationsforever\tmforever.exe:TmForever
"UDP Query User{27F74CCB-DDA5-4A27-86D0-F693BC0DB914}C:\\program files\\tmnationsforever\\tmforever.exe"= TCP:C:\program files\tmnationsforever\tmforever.exe:TmForever

R1 hwinterface;hwinterface;C:\Windows\system32\Drivers\hwinterface.sys [2007-03-27 3026]
R3 netr73;Conceptronic RT73 Wireles Driver for Vista;C:\Windows\system32\DRIVERS\netr73.sys [2007-05-11 329728]
S3 s716bus;Sony Ericsson Device 716 driver (WDM);C:\Windows\system32\DRIVERS\s716bus.sys [2007-04-04 83208]
S3 s716mdfl;Sony Ericsson Device 716 USB WMC Modem Filter;C:\Windows\system32\DRIVERS\s716mdfl.sys [2007-04-04 15112]
S3 s716mdm;Sony Ericsson Device 716 USB WMC Modem Driver;C:\Windows\system32\DRIVERS\s716mdm.sys [2007-04-04 108552]
S3 s716mgmt;Sony Ericsson Device 716 USB WMC Device Management Drivers (WDM);C:\Windows\system32\DRIVERS\s716mgmt.sys [2007-04-04 100360]
S3 s716nd5;Sony Ericsson Device 716 USB Ethernet Emulation SEMC716 (NDIS);C:\Windows\system32\DRIVERS\s716nd5.sys [2007-04-04 23176]
S3 s716obex;Sony Ericsson Device 716 USB WMC OBEX Interface;C:\Windows\system32\DRIVERS\s716obex.sys [2007-04-04 98568]
S3 s716unic;Sony Ericsson Device 716 USB Ethernet Emulation SEMC716 (WDM);C:\Windows\system32\DRIVERS\s716unic.sys [2007-04-04 98952]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
HPZ12        REG_MULTI_SZ          Pml Driver HPZ12 Net Driver HPZ12

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{6aac7b3a-2f1f-11dd-a01a-001a923be07a}]
\shell\AutoRun\command - I:\Autorun.exe

*Newly Created Service* - PROCEXP90
.
Inhalt des "geplante Tasks" Ordners

2008-10-11 C:\Windows\Tasks\User_Feed_Synchronization-{4027E0E3-2040-43D2-90C5-099EE65C532F}.job
- C:\Windows\system32\msfeedssync.exe [2008-01-19 09:33]
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

WebBrowser-{EEE6C35B-6118-11DC-9C72-001320C79847} - (no file)


.
------- Zusätzlicher Suchlauf -------
.
FireFox -: Profile - C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\ny8mbemp.default\
FireFox -: prefs.js - SEARCH.DEFAULTURL - hxxp://www.yodl.de/href.php?hrefname=FF-splug_google&q=
FireFox -: prefs.js - STARTUP.HOMEPAGE - hxxp://speed.travian.de/dorf1.php
FF -: plugin - C:\Program Files\Google\Google Updater\2.3.1334.1308\npCIDetect13.dll
.

**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-10-11 19:24:24
Windows 6.0.6001 Service Pack 1 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2008-10-11 19:26:03
ComboFix-quarantined-files.txt  2008-10-11 17:26:00

Vor Suchlauf: 14 Verzeichnis(se), 272.133.861.376 Bytes frei
Nach Suchlauf: 22 Verzeichnis(se), 272,094,822,400 Bytes frei

192        --- E O F ---        2008-10-11 11:07:53


cosinus 12.10.2008 19:38

Code:

2008-10-10 14:08 . 2008-10-10 14:08        18,944        --a------        C:\Windows\System32\wk32.dll
2008-10-10 14:08 . 2008-10-10 14:08        3,584        --a------        C:\Windows\System32\ic32.dll

Bitte mal bei Virsutotal auswerten lassen!

Code:

C:\Windows\DED53B0BB67C4244AE6AD6FD3C28D1EF.TMP
Den Inhalt bitte überprüfen!

patrick007 12.10.2008 23:23

wie meinst du das wie ich den inhalt ünerprüfen soll.

mfg patrick007

myrtille 13.10.2008 00:38

Hi,

Zitat:

C:\Windows\DED53B0BB67C4244AE6AD6FD3C28D1EF.TMP
ist ein Ordner. root24 würde gerne wissen was für dateien in dem ordner sind.

lg myrtille

patrick007 13.10.2008 15:00

diese dateien sind in dem ordner
Code:

WiseCustCall64.dll
Code:

WiseCustomCall.dll
Code:

WiseCustomCalla.dll
Code:

WiseCustomCalla1.dll

cosinus 13.10.2008 16:18

Werte diese vier Dateien nacheinander bei Virustotal aus und poste die Ergebnisse oder den Link dazu.

patrick007 14.10.2008 00:51

das 1. Virustotal. MD5: 17b02da7b1859ed911b67139c854723f

das 2. Virustotal. MD5: cbd0520ec2fb08be91dd9ef8a3d7e872 suspected of Win32.BrokenEmbeddedSignature (paranoid heuristics)

das 3. Virustotal. MD5: 14e7eb216f5350002eaec854aa5946e3

und das 4. Virustotal. MD5: 5268171e100d50592c2923b94bf7c0e8

cosinus 14.10.2008 17:56

Hast Du noch die Ergebnisse so? Virustotal ist gerade down... :mad:

patrick007 17.10.2008 20:14

wie sehen die ergebnisse denn ungefähr aus?

mfg patrick007

cosinus 19.10.2008 00:14

Virustotal geht wieder. Die Dateien scheinen sauber zu sein.


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:41 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131