Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojanerbefall: werde Vundo und Monder nicht los (https://www.trojaner-board.de/66575-trojanerbefall-vundo-monder-los.html)

maddox 16.12.2008 15:01

Trojanerbefall: werde Vundo und Monder nicht los
 
Hallo Trojaner-Boarder und -Boarderinnen!

habe seit ein paar Tagen ziemliche Probleme mit Trojanern. Soweit ich mich erinnere, fing es an, als ich eine Bedienungsanleitung von der Sony-Website runtergeladen hatte. Nehme aber an, dass die Trojaner doch eher von woanders kommen.
Wahrscheinlich hängen folgende Symptome mit dem Trojaner-Befall zusammen: Ab und zu öffnet sich der Internet Explorer von alleine (nutze eigentlich nur Firefox) und versucht, mich auf obskure "Trojaner-Sicherheits-Checks" einzulassen. Habe leider vergessen, mir die Website aufzuschreiben. Außderdem meldet Windows (noch das gute alte XP) beim Starten eine fehlende dll, die mir auch sehr verdächtig erscheint (poste die gleich noch mal nach, wenn ich neu gestartet habe).
AntiVir meldet beim Suchlauf immer mal wieder Funde, dann wieder scheint alles ok zu sein (eine Frage am Rande: Falls ich eine verdächtige Datei checken lassen wollte: Habe nicht herausfinden können, wo das sogenannte Quarantäne-Verzeichnis von AntiVir eigentlich ist, in das die Dateien verschoben werden).

Vielen Dank schon mal im Voraus für etwaige Hilfsversuche.

Gruß, maddox


Hier sind ein logfile von AntiVir (noch ohne Win32-Dateiheuristik beim Scannen bei der Win32-Dateiheuristik) und das von HiJackThis, ich poste gleich noch ein 2. logfile von AntiVir hinterher, in dem dann die Einstellung für die Win32-Dateiheuristik auf "Erkennungsstufe hoch" stand):
  1. AntiVir 1, vom 15.12., ohne Win32-Dateiheuristik:
    Code:

    Avira AntiVir Personal
    Erstellungsdatum der Reportdatei: Montag, 15. Dezember 2008  15:20

    Es wird nach 1087356 Virenstämmen gesucht.

    Lizenznehmer:    Avira AntiVir PersonalEdition Classic
    Seriennummer:    0000149996-ADJIE-0001
    Plattform:        Windows XP
    Windowsversion:  (Service Pack 2)  [5.1.2600]
    Boot Modus:      Normal gebootet
    Benutzername:    SYSTEM
    Computername:    SAPHIRA0106

    Versionsinformationen:
    BUILD.DAT    : 8.2.0.337      16934 Bytes  18.11.2008 13:01:00
    AVSCAN.EXE    : 8.1.4.10      315649 Bytes  25.11.2008 16:28:10
    AVSCAN.DLL    : 8.1.4.0        48897 Bytes  18.07.2008 07:30:02
    LUKE.DLL      : 8.1.4.5      164097 Bytes  18.07.2008 07:30:04
    LUKERES.DLL  : 8.1.4.0        12545 Bytes  18.07.2008 07:30:04
    ANTIVIR0.VDF  : 7.1.0.0    15603712 Bytes  27.10.2008 19:02:28
    ANTIVIR1.VDF  : 7.1.0.197    1170432 Bytes  07.12.2008 08:30:46
    ANTIVIR2.VDF  : 7.1.0.230    156160 Bytes  14.12.2008 09:52:02
    ANTIVIR3.VDF  : 7.1.0.233      12800 Bytes  15.12.2008 09:52:02
    Engineversion : 8.2.0.45 
    AEVDF.DLL    : 8.1.0.6      102772 Bytes  15.10.2008 17:40:04
    AESCRIPT.DLL  : 8.1.1.19      336252 Bytes  11.12.2008 18:36:24
    AESCN.DLL    : 8.1.1.5      123251 Bytes  08.11.2008 10:04:40
    AERDL.DLL    : 8.1.1.3      438645 Bytes  06.11.2008 07:10:50
    AEPACK.DLL    : 8.1.3.4      393591 Bytes  12.11.2008 07:25:00
    AEOFFICE.DLL  : 8.1.0.33      196987 Bytes  11.12.2008 18:36:22
    AEHEUR.DLL    : 8.1.0.75    1524087 Bytes  11.12.2008 18:36:20
    AEHELP.DLL    : 8.1.2.0      119159 Bytes  21.11.2008 15:43:04
    AEGEN.DLL    : 8.1.1.8      323956 Bytes  11.12.2008 18:36:16
    AEEMU.DLL    : 8.1.0.9      393588 Bytes  15.10.2008 17:39:58
    AECORE.DLL    : 8.1.5.2      172405 Bytes  29.11.2008 08:07:02
    AEBB.DLL      : 8.1.0.3        53618 Bytes  15.10.2008 17:39:56
    AVWINLL.DLL  : 1.0.0.12      15105 Bytes  18.07.2008 07:30:02
    AVPREF.DLL    : 8.0.2.0        38657 Bytes  18.07.2008 07:30:02
    AVREP.DLL    : 8.0.0.2        98344 Bytes  03.08.2008 15:35:26
    AVREG.DLL    : 8.0.0.1        33537 Bytes  18.07.2008 07:30:02
    AVARKT.DLL    : 1.0.0.23      307457 Bytes  21.04.2008 14:56:14
    AVEVTLOG.DLL  : 8.0.0.16      119041 Bytes  18.07.2008 07:30:02
    SQLITE3.DLL  : 3.3.17.1      339968 Bytes  21.04.2008 14:56:14
    SMTPLIB.DLL  : 1.2.0.23      28929 Bytes  18.07.2008 07:30:04
    NETNT.DLL    : 8.0.0.1        7937 Bytes  21.04.2008 14:56:14
    RCIMAGE.DLL  : 8.0.0.51    2371841 Bytes  18.07.2008 07:30:00
    RCTEXT.DLL    : 8.0.52.0      86273 Bytes  18.07.2008 07:30:00

    Konfiguration für den aktuellen Suchlauf:
    Job Name.........................: Vollständige Systemprüfung
    Konfigurationsdatei..............: c:\programme\antivir personaledition classic\sysscan.avp
    Protokollierung..................: niedrig
    Primäre Aktion...................: interaktiv
    Sekundäre Aktion.................: ignorieren
    Durchsuche Masterbootsektoren....: ein
    Durchsuche Bootsektoren..........: ein
    Bootsektoren.....................: C:, D:,
    Durchsuche aktive Programme......: ein
    Durchsuche Registrierung.........: ein
    Suche nach Rootkits..............: aus
    Datei Suchmodus..................: Alle Dateien
    Durchsuche Archive...............: ein
    Rekursionstiefe einschränken.....: 20
    Archiv Smart Extensions..........: ein
    Makrovirenheuristik..............: ein
    Dateiheuristik...................: aus

    Beginn des Suchlaufs: Montag, 15. Dezember 2008  15:20

    Der Suchlauf über gestartete Prozesse wird begonnen:
    Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'WMIPRVSE.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SOFFICE.BIN' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SOFFICE.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'OLFSNT40.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'ATKOSD.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'RUNDLL32.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'RUNDLL32.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'ALG.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'CTFMON.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'RUNDLL32.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'BatteryLife.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'qttask.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'TotRecSched.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'PDVDServ.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'AVGNT.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'EOUWiz.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'iFrmewrk.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SynTPEnh.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SynTPLpr.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'WCOURIER.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'ALU.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'RTHDCPL.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'HControl.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess '1XConfig.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'EXPLORER.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'ZCfgSvc.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'CALMAIN.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SPMGR.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'RegSrvc.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'OProtSvc.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'NVSVC32.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'IGDCTRL.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'ATKKBService.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'AVGUARD.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SCHED.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SPOOLSV.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'S24EvMon.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'EvtEng.exe' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'LSASS.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SERVICES.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'WINLOGON.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'CSRSS.EXE' - '1' Modul(e) wurden durchsucht
    Durchsuche Prozess 'SMSS.EXE' - '1' Modul(e) wurden durchsucht
    Es wurden '52' Prozesse mit '52' Modulen durchsucht

    Der Suchlauf über die Masterbootsektoren wird begonnen:
    Masterbootsektor HD0
        [INFO]      Es wurde kein Virus gefunden!

    Der Suchlauf über die Bootsektoren wird begonnen:
    Bootsektor 'C:\'
        [INFO]      Es wurde kein Virus gefunden!
    Bootsektor 'D:\'
        [INFO]      Es wurde kein Virus gefunden!

    Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
    C:\WINDOWS\system32\kpcelquc.dll
        [FUND]      Ist das Trojanische Pferd TR/Monder.acfd
        [WARNUNG]  Die Datei konnte nicht gelöscht werden!
        [HINWEIS]  Es wird versucht die Aktion mit Hilfe der ARK lib durchzuführen.
        [HINWEIS]  Die Datei wurde gelöscht.

    Die Registry wurde durchsucht ( '69' Dateien ).


    Der Suchlauf über die ausgewählten Dateien wird begonnen:

    Beginne mit der Suche in 'C:\'
    C:\ARK51.tmp
        [FUND]      Ist das Trojanische Pferd TR/Monder.acfd
        [WARNUNG]  Beim Versuch eine Sicherungskopie der Datei anzulegen ist ein Fehler aufgetreten und die Datei wurde nicht gelöscht. Fehlernummer: 26003
        [WARNUNG]  Die Datei konnte nicht gelöscht werden!
        [HINWEIS]  Es wird versucht die Aktion mit Hilfe der ARK lib durchzuführen.
        [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4bcf2586.qua' verschoben!
    C:\pagefile.sys
        [WARNUNG]  Die Datei konnte nicht geöffnet werden!
    C:\hiberfil.sys
        [WARNUNG]  Die Datei konnte nicht geöffnet werden!
    C:\WINDOWS\system32\qpsjuviu.dll
        [FUND]      Ist das Trojanische Pferd TR/Monder.abwh
        [HINWEIS]  Die Datei wurde gelöscht.
    C:\WINDOWS\system32\pxfmmmpe.dll
        [FUND]      Ist das Trojanische Pferd TR/Monder.abwi
        [HINWEIS]  Die Datei wurde gelöscht.
    C:\WINDOWS\system32\imeqmrbe.dll
        [FUND]      Ist das Trojanische Pferd TR/Monder.acfd
        [HINWEIS]  Die Datei wurde gelöscht.
    C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\bbzvqp.dll
        [FUND]      Ist das Trojanische Pferd TR/Monder.abwh
        [HINWEIS]  Die Datei wurde gelöscht.
    C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OHIJWXYN\zc113432[1]
        [FUND]      Ist das Trojanische Pferd TR/Monder.acfd
        [HINWEIS]  Die Datei wurde gelöscht.
    Beginne mit der Suche in 'D:\'


    Ende des Suchlaufs: Montag, 15. Dezember 2008  16:03
    Benötigte Zeit: 42:19 Minute(n)

    Der Suchlauf wurde vollständig durchgeführt.

      8197 Verzeichnisse wurden überprüft
     349133 Dateien wurden geprüft
          7 Viren bzw. unerwünschte Programme wurden gefunden
          0 Dateien wurden als verdächtig eingestuft
          6 Dateien wurden gelöscht
          0 Viren bzw. unerwünschte Programme wurden repariert
          1 Dateien wurden in die Quarantäne verschoben
          0 Dateien wurden umbenannt
          2 Dateien konnten nicht durchsucht werden
     349124 Dateien ohne Befall
      7971 Archive wurden durchsucht
          4 Warnungen
          7 Hinweise

  2. HiJackThis:
    Code:

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 14:02:22, on 16.12.2008
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16762)
    Boot mode: Normal

    Running processes:
    C:\Programme\Intel\Wireless\Bin\ZcfgSvc.exe
    C:\WINDOWS\Explorer.EXE
    C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
    C:\WINDOWS\ATK0100\HControl.exe
    C:\WINDOWS\RTHDCPL.EXE
    C:\Programme\ASUS\ASUS Live Update\ALU.exe
    C:\Programme\ASUS\Wireless Console\wcourier.exe
    C:\Programme\Synaptics\SynTP\SynTPLpr.exe
    C:\Programme\Synaptics\SynTP\SynTPEnh.exe
    C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe
    C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
    C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
    C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
    C:\Programme\HighCriteria\TotalRecorder\TotRecSched.exe
    C:\Programme\QuickTime\qttask.exe
    C:\Programme\ASUS\Power4 Gear\BatteryLife.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\WINDOWS\ATK0100\ATKOSD.exe
    C:\WINDOWS\system32\rundll32.exe
    C:\WINDOWS\system32\rundll32.exe
    C:\Programme\Microsoft Office 2000\Office\1031\OLFSNT40.EXE
    C:\Programme\OpenOffice.org 2.0\program\soffice.exe
    C:\Programme\OpenOffice.org 2.0\program\soffice.BIN
    C:\Programme\Mozilla Firefox\firefox.exe
    C:\Programme\Trend Micro\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.asus.com
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://www.asus.com/
    O4 - HKLM\..\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe
    O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
    O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
    O4 - HKLM\..\Run: [ASUS Live Update] C:\Programme\ASUS\ASUS Live Update\ALU.exe
    O4 - HKLM\..\Run: [Wireless Console] C:\Programme\ASUS\Wireless Console\wcourier.exe
    O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
    O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
    O4 - HKLM\..\Run: [IntelZeroConfig] C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe
    O4 - HKLM\..\Run: [IntelWireless] C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe /tf Intel PROSet/Wireless
    O4 - HKLM\..\Run: [EOUApp] C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
    O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe"
    O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
    O4 - HKLM\..\Run: [TotalRecorderScheduler] "C:\Programme\HighCriteria\TotalRecorder\TotRecSched.exe"
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [Power_Gear] C:\Programme\ASUS\Power4 Gear\BatteryLife.exe 1
    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
    O4 - HKLM\..\Run: [c4641d4e] rundll32.exe "C:\WINDOWS\system32\wfdkbdxo.dll",b
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
    O4 - HKCU\..\Run: [AnyDVD] C:\Programme\SlySoft\AnyDVD\AnyDVDtray.exe
    O4 - HKCU\..\Run: [MSServer] rundll32.exe C:\DOKUME~1\XXX\LOKALE~1\Temp\byXPJApQ.dll,#1
    O4 - HKCU\..\Run: [prunnet] "C:\WINDOWS\system32\prunnet.exe"
    O4 - HKCU\..\Run: [cmds] rundll32.exe C:\DOKUME~1\XXX\LOKALE~1\Temp\cbXPiFYo.dll,c
    O4 - HKCU\..\Run: [gadcom] "C:\Dokumente und Einstellungen\XXX\Anwendungsdaten\gadcom\gadcom.exe" 61A847B5BBF72813329B385772FF01F0B3E35B6638993F4661AA4EBD86D67C56389B284534F310
    O4 - HKCU\..\Run: [MS Juan] rundll32 "C:\DOKUME~1\XXX\LOKALE~1\Temp\odssfl.dll",run
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O4 - Startup: OpenOffice.org 2.0.lnk = C:\Programme\OpenOffice.org 2.0\program\quickstart.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office 2000\Office\OSA9.EXE
    O4 - Global Startup: Symantec Fax Starter Edition-Anschluss.lnk = C:\Programme\Microsoft Office 2000\Office\1031\OLFSNT40.EXE
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O14 - IERESET.INF: START_PAGE_URL=h**p://www.asus.com
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
    O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
    O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
    O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
    O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE
    O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Programme\Canon\CAL\CALMAIN.exe
    O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
    O23 - Service: EvtEng - Intel Corporation - C:\Programme\Intel\Wireless\Bin\EvtEng.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
    O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
    O23 - Service: OwnershipProtocol - Intel Corporation - C:\Programme\Intel\Wireless\Bin\OProtSvc.exe
    O23 - Service: RegSrvc - Intel Corporation - C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
    O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation  - C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
    O23 - Service: spmgr - Unknown owner - C:\Programme\ASUS\NB Probe\SPM\spmgr.exe

    --
    End of file - 7466 bytes


maddox 16.12.2008 15:15

So, folgende 3 (!) dlls wurden beim Start moniert:
  • odssfl.dll
  • byXPJApQ.dll
  • wfdkbdxo.dll
Jeweils mit folgender Meldung, wobei die drei Fragezeichen für die jeweilige dll stehen:
Code:

Fehler beim Laden von C:\DOKUME~1\XXX\LOKALE~1\Temp\???
Das angegebene Modul wurde nicht gefunden.

Hier noch das 2. logfile von AntiVir, mit hoher Erkennungsstufe für die Win32-Dateiheuristik:
Code:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Dienstag, 16. Dezember 2008  14:20

Es wird nach 1088754 Virenstämmen gesucht.

Lizenznehmer:    Avira AntiVir PersonalEdition Classic
Seriennummer:    0000149996-ADJIE-0001
Plattform:        Windows XP
Windowsversion:  (Service Pack 2)  [5.1.2600]
Boot Modus:      Normal gebootet
Benutzername:    SYSTEM
Computername:    SAPHIRA0106

Versionsinformationen:
BUILD.DAT    : 8.2.0.337      16934 Bytes  18.11.2008 13:01:00
AVSCAN.EXE    : 8.1.4.10      315649 Bytes  25.11.2008 16:28:10
AVSCAN.DLL    : 8.1.4.0        48897 Bytes  18.07.2008 07:30:02
LUKE.DLL      : 8.1.4.5      164097 Bytes  18.07.2008 07:30:04
LUKERES.DLL  : 8.1.4.0        12545 Bytes  18.07.2008 07:30:04
ANTIVIR0.VDF  : 7.1.0.0    15603712 Bytes  27.10.2008 19:02:28
ANTIVIR1.VDF  : 7.1.0.197    1170432 Bytes  07.12.2008 08:30:46
ANTIVIR2.VDF  : 7.1.0.230    156160 Bytes  14.12.2008 09:52:02
ANTIVIR3.VDF  : 7.1.0.238      36352 Bytes  16.12.2008 08:28:10
Engineversion : 8.2.0.45 
AEVDF.DLL    : 8.1.0.6      102772 Bytes  15.10.2008 17:40:04
AESCRIPT.DLL  : 8.1.1.19      336252 Bytes  11.12.2008 18:36:24
AESCN.DLL    : 8.1.1.5      123251 Bytes  08.11.2008 10:04:40
AERDL.DLL    : 8.1.1.3      438645 Bytes  06.11.2008 07:10:50
AEPACK.DLL    : 8.1.3.4      393591 Bytes  12.11.2008 07:25:00
AEOFFICE.DLL  : 8.1.0.33      196987 Bytes  11.12.2008 18:36:22
AEHEUR.DLL    : 8.1.0.75    1524087 Bytes  11.12.2008 18:36:20
AEHELP.DLL    : 8.1.2.0      119159 Bytes  21.11.2008 15:43:04
AEGEN.DLL    : 8.1.1.8      323956 Bytes  11.12.2008 18:36:16
AEEMU.DLL    : 8.1.0.9      393588 Bytes  15.10.2008 17:39:58
AECORE.DLL    : 8.1.5.2      172405 Bytes  29.11.2008 08:07:02
AEBB.DLL      : 8.1.0.3        53618 Bytes  15.10.2008 17:39:56
AVWINLL.DLL  : 1.0.0.12      15105 Bytes  18.07.2008 07:30:02
AVPREF.DLL    : 8.0.2.0        38657 Bytes  18.07.2008 07:30:02
AVREP.DLL    : 8.0.0.2        98344 Bytes  03.08.2008 15:35:26
AVREG.DLL    : 8.0.0.1        33537 Bytes  18.07.2008 07:30:02
AVARKT.DLL    : 1.0.0.23      307457 Bytes  21.04.2008 14:56:14
AVEVTLOG.DLL  : 8.0.0.16      119041 Bytes  18.07.2008 07:30:02
SQLITE3.DLL  : 3.3.17.1      339968 Bytes  21.04.2008 14:56:14
SMTPLIB.DLL  : 1.2.0.23      28929 Bytes  18.07.2008 07:30:04
NETNT.DLL    : 8.0.0.1        7937 Bytes  21.04.2008 14:56:14
RCIMAGE.DLL  : 8.0.0.51    2371841 Bytes  18.07.2008 07:30:00
RCTEXT.DLL    : 8.0.52.0      86273 Bytes  18.07.2008 07:30:00

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: C:\Programme\AntiVir PersonalEdition Classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: reparieren
Sekundäre Aktion.................: löschen
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, D:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: hoch

Beginn des Suchlaufs: Dienstag, 16. Dezember 2008  14:20

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'notepad.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HijackThis.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'FIREFOX.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SOFFICE.BIN' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SOFFICE.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'OLFSNT40.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RUNDLL32.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RUNDLL32.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ATKOSD.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CTFMON.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BatteryLife.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'qttask.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TotRecSched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PDVDServ.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AVGNT.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EOUWiz.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iFrmewrk.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SynTPEnh.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SynTPLpr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WCOURIER.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ALU.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RTHDCPL.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HControl.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess '1XConfig.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EXPLORER.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ZCfgSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WMIPRVSE.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ALG.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CALMAIN.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SPMGR.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RegSrvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'OProtSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NVSVC32.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'IGDCTRL.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ATKKBService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AVGUARD.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SCHED.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SPOOLSV.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'S24EvMon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EvtEng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'LSASS.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SERVICES.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WINLOGON.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CSRSS.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SMSS.EXE' - '1' Modul(e) wurden durchsucht
Es wurden '54' Prozesse mit '54' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '68' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\hiberfil.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\ARK3.tmp
    [FUND]      Ist das Trojanische Pferd TR/Vundo.NU
    [HINWEIS]  Eine Sicherungskopie wurde unter dem Namen 4992ab80.qua erstellt ( QUARANTÄNE )
    [WARNUNG]  Die Datei konnte nicht gelöscht werden!
    [HINWEIS]  Es wird versucht die Aktion mit Hilfe der ARK lib durchzuführen.
    [HINWEIS]  Die Datei wurde gelöscht.
C:\pagefile.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'D:\'


Ende des Suchlaufs: Dienstag, 16. Dezember 2008  14:53
Benötigte Zeit: 33:04 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

  8349 Verzeichnisse wurden überprüft
 349592 Dateien wurden geprüft
      1 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      1 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      1 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      2 Dateien konnten nicht durchsucht werden
 349589 Dateien ohne Befall
  7979 Archive wurden durchsucht
      3 Warnungen
      1 Hinweise

Gruß, maddox

Argus 16.12.2008 16:39

Schliesse alle Fenster und starte Hijack This
Klicke: Do a Systemscan only
Setze ein Häckchen in das Kästchen vor den genannten Eintrag bei

O4 - HKLM\..\Run: [c4641d4e] rundll32.exe "C:\WINDOWS\system32\wfdkbdxo.dll",b
O4 - HKCU\..\Run: [MSServer] rundll32.exe C:\DOKUME~1\XXX\LOKALE~1\Temp\byXPJApQ.dll,#1
O4 - HKCU\..\Run: [prunnet] "C:\WINDOWS\system32\prunnet.exe"
O4 - HKCU\..\Run: [cmds] rundll32.exe C:\DOKUME~1\XXX\LOKALE~1\Temp\cbXPiFYo.dll,c
O4 - HKCU\..\Run: [gadcom] "C:\Dokumente und Einstellungen\XXX\Anwendungsdaten\gadcom\gadcom.exe" 61A847B5BBF72813329B385772FF01F0B3E35B6638993F4661AA4EBD86D67C56389B284534F310
O4 - HKCU\..\Run: [MS Juan] rundll32 "C:\DOKUME~1\XXX\LOKALE~1\Temp\odssfl.dll",run

klicke: Fix checked

Dein Internet Explorer muss geschlossen wenn Du Fix Checked klickst

Benutze malwarebytes-anti-malware
http://www.trojaner-board.de/51187-anleitung-malwarebytes-anti-malware.html
Note: Wähle bei Reiter:
“Scanner”> "Quickscan durchfuehren".
“Update “> klicke “Suche nache Aktualisierungen“
“Einstellungen“ hake an “Beende Inter Explorer während des Löschvorgangs“
Scan laufen lassen
Und poste das Log

maddox 16.12.2008 18:34

Danke für die schnelle Antwort!

Hier das logfile von malewarebytes:
Code:

Malwarebytes' Anti-Malware 1.31
Database version: 1506
Windows 5.1.2600 Service Pack 2

16.12.2008 18:32:25
mbam-log-2008-12-16 (18-32-13).txt

Scan type: Quick Scan
Objects scanned: 59103
Time elapsed: 4 minute(s), 28 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 1
Registry Keys Infected: 7
Registry Values Infected: 1
Registry Data Items Infected: 0
Folders Infected: 2
Files Infected: 2

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\cbXPiFYo.dll (Trojan.Vundo) -> No action taken.

Registry Keys Infected:
HKEY_CURRENT_USER\SOFTWARE\{5222008a-dd62-49c7-a735-7bd18ecc7350} (Rogue.VirusRemover) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\virusremover2008 (Rogue.VirusRemove) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\MS Juan (Trojan.Vundo) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\instkey (Trojan.Vundo) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\MS Track System (Trojan.Vundo) -> No action taken.

Registry Values Infected:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\cmds (Trojan.Vundo) -> No action taken.

Registry Data Items Infected:
(No malicious items detected)

Folders Infected:
C:\Programme\Network Monitor (Trojan.DNSChanger) -> No action taken.
C:\Dokumente und Einstellungen\XXX\Anwendungsdaten\gadcom (Trojan.Agent) -> No action taken.

Files Infected:
C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\cbXPiFYo.dll (Trojan.Vundo) -> No action taken.
C:\Programme\Network Monitor\netmon.exe (Trojan.DNSChanger) -> No action taken.

Gruß, maddox

john.doe 16.12.2008 18:57

Hast du beim mbam auch Löschen lassen, wie es in der Anleitung steht?
http://www.trojaner-board.de/51187-a...i-malware.html

Poste bitte ein aktuelles HJT-Log. Kopiere diesmal alles mit und vergiss nicht die Links zu deaktivieren.

Ich werde mal übernehmen. root24, Argus :confused:

ciao, andreas

maddox 16.12.2008 19:52

Sorry, war wohl nicht ganz aufmerksam beim Lesen der Anleitung. Hier also der log vom kompletten scan durch malwarbytes:
Code:

Malwarebytes' Anti-Malware 1.31
Database version: 1506
Windows 5.1.2600 Service Pack 2

16.12.2008 19:48:42
mbam-log-2008-12-16 (19-48-42).txt

Scan type: Full Scan (C:\|D:\|)
Objects scanned: 122085
Time elapsed: 33 minute(s), 53 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 1
Registry Keys Infected: 0
Registry Values Infected: 1
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 2

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\cbXPiFYo.dll (Trojan.Vundo) -> Delete on reboot.

Registry Keys Infected:
(No malicious items detected)

Registry Values Infected:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\cmds (Trojan.Vundo) -> Quarantined and deleted successfully.

Registry Data Items Infected:
(No malicious items detected)

Folders Infected:
(No malicious items detected)

Files Infected:
C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\cbXPiFYo.dll (Trojan.Vundo) -> Delete on reboot.
C:\WINDOWS\QWRtaW4\asappsrv.dll (Adware.CommAd) -> Quarantined and deleted successfully.

Mach jetzt den reboot, den das Programm fordert und poste dann den HiJackThis-log.

Gruß, maddox

maddox 16.12.2008 20:03

So, hier der aktuelle HJT-Report:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:56:46, on 16.12.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\Programme\Intel\Wireless\Bin\ZcfgSvc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\ATK0100\HControl.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\ASUS\ASUS Live Update\ALU.exe
C:\Programme\ASUS\Wireless Console\wcourier.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe
C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Java\jre1.6.0_05\bin\jusched.exe
C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
C:\Programme\HighCriteria\TotalRecorder\TotRecSched.exe
C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\ASUS\Power4 Gear\BatteryLife.exe
C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Microsoft Office 2000\Office\1031\OLFSNT40.EXE
C:\Programme\OpenOffice.org 2.0\program\soffice.exe
C:\Programme\OpenOffice.org 2.0\program\soffice.BIN
C:\Programme\Mozilla Firefox\firefox.exe
C:\WINDOWS\ATK0100\ATKOSD.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.asus.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://www.asus.com/
O4 - HKLM\..\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [ASUS Live Update] C:\Programme\ASUS\ASUS Live Update\ALU.exe
O4 - HKLM\..\Run: [Wireless Console] C:\Programme\ASUS\Wireless Console\wcourier.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [IntelZeroConfig] C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe
O4 - HKLM\..\Run: [IntelWireless] C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [EOUApp] C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [TotalRecorderScheduler] "C:\Programme\HighCriteria\TotalRecorder\TotRecSched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Power_Gear] C:\Programme\ASUS\Power4 Gear\BatteryLife.exe 1
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [AnyDVD] C:\Programme\SlySoft\AnyDVD\AnyDVDtray.exe
O4 - HKCU\..\Run: [cmds] rundll32.exe C:\DOKUME~1\XXX\LOKALE~1\Temp\cbXPiFYo.dll,c
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 2.0.lnk = C:\Programme\OpenOffice.org 2.0\program\quickstart.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office 2000\Office\OSA9.EXE
O4 - Global Startup: Symantec Fax Starter Edition-Anschluss.lnk = C:\Programme\Microsoft Office 2000\Office\1031\OLFSNT40.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=h**p://www.asus.com
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Programme\Canon\CAL\CALMAIN.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: EvtEng - Intel Corporation - C:\Programme\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: OwnershipProtocol - Intel Corporation - C:\Programme\Intel\Wireless\Bin\OProtSvc.exe
O23 - Service: RegSrvc - Intel Corporation - C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation  - C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: spmgr - Unknown owner - C:\Programme\ASUS\NB Probe\SPM\spmgr.exe

--
End of file - 7027 bytes

Mir fällt natürlich auf, dass der folgende Eintrag immer noch da steht, obwohl er doch schon mal gelöscht worden war oder zumindest gelöscht werden sollte:
Code:

O4 - HKCU\..\Run: [cmds] rundll32.exe C:\DOKUME~1\XXX\LOKALE~1\Temp\cbXPiFYo.dll,c
Gruß, maddox

john.doe 16.12.2008 20:37

1.) Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen:
Code:

C:\Dokumente und Einstellungen\XXX\Anwendungsdaten\Lokale Einstellungen\Temp\cbXPiFYo.dll
Solltest du die Datei nicht finden, so lasse alle Dateien mit der Endung .dll aus dem Ordner
C:\Dokumente und Einstellungen\XXX\Anwendungsdaten\Lokale Einstellungen\Temp\ auswerten.

2.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.

3.) Führe dieses MBR-Tool aus und poste die Ausgabe

4.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten (Wächter Deines Virenscanner vor dem Scannen deaktivieren!)

5.) Führe Silentrunners nach dieser Anleitung aus und poste das Logfile (mit Codetags umschlossen), falls es zu groß sein sollte kannst Du es (gezippt) bei file-upload.net hochladen und hier verlinken.

6.) ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so:

HTML-Code:

[code] Hier das Logfile rein! [/code]
7.) Mach auch ein Filelisting mit diesem script:
  • Script abspeichern per Rechtsklick, speichern unter auf dem Desktop
  • Doppelklick auf listing8.cmd auf dem Desktop
  • nach kurzer Zeit erscheint eine listing.txt auf dem Desktop

Diese listing.txt z.B. bei File-Upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist.

8.) Poste ein neues Hijackthis Logfile, nimm dazu diese umbenannte hijackthis.exe
Editiere die Links und privaten Infos!!

ciao, andreas

maddox 16.12.2008 21:53

So, dann wollen wir mal:

Als 1. die VirusTotal-Auswertung von cbXPiFYo.dll:
Code:

Datei cbXPiFYo.dll empfangen 2008.12.16 21:42:29 (CET)
Ergebnis: 5/38 (13.16%)
       
Antivirus        Version                letzte aktualisierung        Ergebnis
AhnLab-V3        2008.12.17.0        2008.12.16                        -
AntiVir        7.9.0.45                2008.12.16                        -
Authentium        5.1.0.4                2008.12.16                        -
Avast                4.8.1281.0                2008.12.16                        -
AVG                8.0.0.199                2008.12.16                        Vundo.CE
BitDefender        7.2                        2008.12.16                        -
CAT-QuickHeal 10.00                2008.12.16                        -
ClamAV        0.94.1                2008.12.16                        -
Comodo        764                        2008.12.16                        -
DrWeb        4.44.0.09170        2008.12.16                        Trojan.Virtumod.855
eSafe                7.0.17.0                2008.12.16                        -
eTrust-Vet        31.6.6263                2008.12.16                        -
Ewido              4.0                        2008.12.16                        -
F-Prot        4.4.4.56                2008.12.16                        -
F-Secure        8.0.14332.0                2008.12.16                        -
Fortinet        3.117.0.0                2008.12.16                        -
GData        19                        2008.12.16                        -
Ikarus        T3.1.1.45.0                2008.12.16                        -
K7AntiVirus        7.10.555                2008.12.16                        -
Kaspersky        7.0.0.125                2008.12.16                        -
McAfee        5465                        2008.12.15                        -
McAfee+Artemis        5466                2008.12.16                        -
Microsoft        1.4205                2008.12.16                        Trojan:Win32/Vundo.D
NOD32        3696                        2008.12.16                        -
Norman        5.80.02                2008.12.16                        -
Panda        9.0.0.4                2008.12.15                        -
PCTools        4.4.2.0                2008.12.16                        -
Prevx1        V2                        2008.12.16                        -
Rising        21.08.12.00                2008.12.16                        AdWare.Win32.Undef.drs
SecureWeb-Gateway 6.7.6        2008.12.16                        -
Sophos        4.36.0                2008.12.16                        Troj/Virtum-Gen
Sunbelt        3.2.1801.2                2008.12.11                        -
Symantec        10                        2008.12.16                        -
TheHacker        6.3.1.4.189                2008.12.16                        -
TrendMicro        8.700.0.1004        2008.12.16                        -
VBA32        3.12.8.10                2008.12.16                        -
ViRobot        2008.12.16.1521        2008.12.16                        -
VirusBuster        4.5.11.0                2008.12.16                        -
weitere Informationen
File size: 302592 bytes
MD5...: bede091ea1f175b9a4051fc07867154e
SHA1..: f2d6874176b03f09a74260913c3491ccc1bef46e
SHA256: 9177f08589d200d9c4678a00dc6fe7e89b589ff012fa37614615f68acc0f1cf3
SHA512: 46538ff2e99e80fc2484f000c52ef9ac18b2943cdbe0d5da432c7a83fc85ec00
41ea2c55ceadbb1c3828f25ab2f73ae3383e72693e2ffbe3623e7650723f0288
ssdeep: 6144:86zFj6lI7uKDANzUnr2+D0xP34iU+4/hgOCcB+v+oaLABK+HW:1zF2+7uKD
moZDhiU//eJMoaLAK
PEiD..: -
TrID..: File type identification
Win32 Executable Generic (38.5%)
Win32 Dynamic Link Library (generic) (34.2%)
Clipper DOS Executable (9.1%)
Generic Win/DOS Executable (9.0%)
DOS Executable Generic (9.0%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x1009f022
timedatestamp.....: 0x48236402 (Thu May 08 20:35:14 2008)
machinetype.......: 0x14c (I386)

( 5 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x1000 0x200 7.51 b1095254c42170f4dbc355f10186b625
.rdata 0x2000 0x1000 0x200 7.59 47806500e89126ffb996790b4ecd4c40
.data 0x3000 0x9b000 0x46a00 8.00 502b160cd84b5220f8d5a30ede33ed91
.data 0x9e000 0x1000 0x400 2.27 8cdd8b3b89cab926b208664db64230b9
.pdata 0x9f000 0x3000 0x2800 4.89 4056ae8224c42028e960272717fad943

( 4 imports )
> USER32.dll: SystemParametersInfoA, GetSystemMetrics
> KERNEL32.dll: ExitProcess, GetSystemInfo, CreateFileA
> GDI32.dll: CreateHalftonePalette
> comdlg32.dll: PrintDlgExW

( 0 exports )


maddox 16.12.2008 22:04

So, Systemwiederherstellung ist deaktiviert.

mbr.log hört sich für mich Laien nicht so gut an, oder muss ich das als Admin machen? Probier ich gleich auch noch mal aus.
Code:

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: error reading MBR
kernel: error reading MBR

Lasse gerade malwarebytes laufen. Logfile kommt sofort, wenn der scan abgeschlossen ist.

Gruß, maddox

john.doe 16.12.2008 22:50

Versuche mbr noch einmal im abgesicherten Modus zu starten.

maddox 16.12.2008 22:51

Malwarebytes' Anti-Malware:
Code:

Malwarebytes' Anti-Malware 1.31
Database version: 1508
Windows 5.1.2600 Service Pack 2

16.12.2008 22:45:50
mbam-log-2008-12-16 (22-45-50).txt

Scan type: Full Scan (C:\|D:\|)
Objects scanned: 122215
Time elapsed: 42 minute(s), 39 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 1
Registry Keys Infected: 4
Registry Values Infected: 3
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 3

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\cbXPiFYo.dll (Trojan.Vundo) -> Delete on reboot.

Registry Keys Infected:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\MS Juan (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\MS Track System (Trojan.Vundo) -> Quarantined and deleted successfully.

Registry Values Infected:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\cmds (Trojan.Vundo) -> Delete on reboot.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\c4641d4e (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\MS Juan (Trojan.Agent) -> Quarantined and deleted successfully.

Registry Data Items Infected:
(No malicious items detected)

Folders Infected:
(No malicious items detected)

Files Infected:
C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\cbXPiFYo.dll (Trojan.Vundo) -> Delete on reboot.
C:\WINDOWS\system32\pjijgxbf.dll (Trojan.Agent) -> Delete on reboot.
C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\jrorbh.dll (Trojan.Agent) -> Delete on reboot.

Mache gleich den reboot und mach mich an die anderen Punkte.

maddox 16.12.2008 23:20

Weiß nicht, wie ich BlackLight ein log-file entlocken soll. Jedenfalls liefert der scan keine "hidden items".

Habe gerade bemerkt, dass ich den Viren-Wächter beim letzten Anti-Malware-Scan nicht deaktiviert hatte, seufz. Also noch mal das Ganze.

john.doe 16.12.2008 23:23

:) Kann passieren.

Das Logfile findest du im selben Ordner, in dem sich fsbl.exe befindet.
Es hat den Namen: fsbl-<date-and-time>.log

maddox 16.12.2008 23:58

Also hier noch mal Anti-Malware bei deaktiviertem Virenwächter:
Code:

Malwarebytes' Anti-Malware 1.31
Datenbank Version: 1508
Windows 5.1.2600 Service Pack 2

16.12.2008 23:50:11
mbam-log-2008-12-16 (23-50-11).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 122840
Laufzeit: 37 minute(s), 1 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 4

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\WINDOWS\system32\pjijgxbf.dll (Trojan.Vundo.H) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\fbxgjijp.ini (Trojan.Vundo.H) -> Quarantined and deleted successfully.
C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\cbXPiFYo.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OLYNO5AB\zc113432[1] (Trojan.Vundo.H) -> Quarantined and deleted successfully.

Probier als nächstes die mbr-Geschichte im abgesicherten Modus.

maddox 17.12.2008 00:01

Hallo john.doe, hier noch der BlackLight-logfile:
Code:

12/16/08 23:01:01 [Info]: BlackLight Engine 2.2.1092 initialized
12/16/08 23:01:01 [Info]: OS: 5.1 build 2600 (Service Pack 2)
12/16/08 23:01:01 [Note]: 7019 4
12/16/08 23:01:01 [Note]: 7005 0
12/16/08 23:01:06 [Note]: 7006 0
12/16/08 23:01:06 [Note]: 7011 1264
12/16/08 23:01:07 [Note]: 7035 0
12/16/08 23:01:07 [Note]: 7026 0
12/16/08 23:01:07 [Note]: 7026 0
12/16/08 23:01:08 [Note]: FSRAW library version 1.7.1024
12/16/08 23:09:34 [Note]: 7007 0

Gruß, maddox

maddox 17.12.2008 00:11

Hier nun das mbr.log aus dem abgesicherten Modus:
Code:

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


maddox 17.12.2008 00:20

Und hier kommt das Silentrunner-log:
Code:

"Silent Runners.vbs", revision 59, h**p://www.silentrunners.org/
Operating System: Windows XP SP2
Output limited to non-default values, except where indicated by "{++}"


Startup items buried in registry:
---------------------------------

HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ {++}
"CTFMON.EXE" = "C:\WINDOWS\system32\ctfmon.exe" [MS]
"MSMSGS" = ""C:\Programme\Messenger\msmsgs.exe" /background" [MS]
"AnyDVD" = "C:\Programme\SlySoft\AnyDVD\AnyDVDtray.exe" ["SlySoft, Inc."]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"HControl" = "C:\WINDOWS\ATK0100\HControl.exe" [empty string]
"RTHDCPL" = "RTHDCPL.EXE" ["Realtek Semiconductor Corp."]
"Alcmtr" = "ALCMTR.EXE" ["Realtek Semiconductor Corp."]
"ASUS Live Update" = "C:\Programme\ASUS\ASUS Live Update\ALU.exe" [empty string]
"NB Probe" = "(empty string)" [file not found]
"Wireless Console" = "C:\Programme\ASUS\Wireless Console\wcourier.exe" [empty string]
"SynTPLpr" = "C:\Programme\Synaptics\SynTP\SynTPLpr.exe" ["Synaptics, Inc."]
"SynTPEnh" = "C:\Programme\Synaptics\SynTP\SynTPEnh.exe" ["Synaptics, Inc."]
"IntelZeroConfig" = "C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe" ["Intel Corporation"]
"(Default)" = "(empty string)" [file not found]
"IntelWireless" = "C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe /tf Intel PROSet/Wireless" ["Intel Corporation"]
"EOUApp" = "C:\Programme\Intel\Wireless\Bin\EOUWiz.exe" ["Intel Corporation"]
"avgnt" = ""C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min" ["Avira GmbH"]
"NeroFilterCheck" = "C:\WINDOWS\system32\NeroCheck.exe" ["Ahead Software Gmbh"]
"SunJavaUpdateSched" = ""C:\Programme\Java\jre1.6.0_05\bin\jusched.exe"" ["Sun Microsystems, Inc."]
"RemoteControl" = "C:\Programme\CyberLink\PowerDVD\PDVDServ.exe" ["Cyberlink Corp."]
"TotalRecorderScheduler" = ""C:\Programme\HighCriteria\TotalRecorder\TotRecSched.exe"" ["High Criteria inc."]
"QuickTime Task" = ""C:\Programme\QuickTime\qttask.exe" -atboottime" ["Apple Computer, Inc."]
"KernelFaultCheck" = "C:\WINDOWS\system32\dumprep 0 -k"
"NvCplDaemon" = "RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup" [MS]
"nwiz" = "nwiz.exe /install" ["NVIDIA Corporation"]
"Power_Gear" = "C:\Programme\ASUS\Power4 Gear\BatteryLife.exe 1" ["ASUSTeK Computer Inc."]
"Adobe Reader Speed Launcher" = ""C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"" ["Adobe Systems Incorporated"]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = (no title provided)
  -> {HKLM...CLSID} = "Adobe PDF Reader"
                  \InProcServer32\(Default) = "C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll" ["Adobe Systems Incorporated"]
{761497BB-D6F0-462C-B6EB-D4DAF1D92D43}\(Default) = (no title provided)
  -> {HKLM...CLSID} = "SSVHelper Class"
                  \InProcServer32\(Default) = "C:\Programme\Java\jre1.6.0_05\bin\ssv.dll" ["Sun Microsystems, Inc."]

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "CPL-Erweiterung für Anzeigeverschiebung"
  -> {HKLM...CLSID} = "CPL-Erweiterung für Anzeigeverschiebung"
                  \InProcServer32\(Default) = "deskpan.dll" [file not found]
"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "Erweiterung für HyperTerminal-Icons"
  -> {HKLM...CLSID} = "HyperTerminal Icon Ext"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\hticons.dll" ["Hilgraeve, Inc."]
"{2F603045-309F-11CF-9774-0020AFD0CFF6}" = "Synaptics Control Panel"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = "C:\Programme\Synaptics\SynTP\SynTPCpl.dll" ["Synaptics, Inc."]
"{45AC2688-0253-4ED8-97DE-B5370FA7D48A}" = "Shell Extension for Malware scanning"
  -> {HKLM...CLSID} = "Shell Extension for Malware scanning"
                  \InProcServer32\(Default) = "C:\Programme\AntiVir PersonalEdition Classic\shlext.dll" ["Avira GmbH"]
"{59850401-6664-101B-B21C-00AA004BA90B}" = "Microsoft Office Binder Unbind"
  -> {HKLM...CLSID} = "Microsoft Office Binder Unbind"
                  \InProcServer32\(Default) = "C:\PROGRA~1\MICROS~2\Office\1031\UNBIND.DLL" [MS]
"{0006F045-0000-0000-C000-000000000046}" = "Microsoft Outlook Custom Icon Handler"
  -> {HKLM...CLSID} = "Outlook-Dateisymbolerweiterung"
                  \InProcServer32\(Default) = "C:\PROGRA~1\MICROS~2\Office\OLKFSTUB.DLL" [MS]
"{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" = "OpenOffice.org Column Handler"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = ""C:\Programme\OpenOffice.org 2.0\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
"{087B3AE3-E237-4467-B8DB-5A38AB959AC9}" = "OpenOffice.org Infotip Handler"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = ""C:\Programme\OpenOffice.org 2.0\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
"{63542C48-9552-494A-84F7-73AA6A7C99C1}" = "OpenOffice.org Property Sheet Handler"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = ""C:\Programme\OpenOffice.org 2.0\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
"{3B092F0C-7696-40E3-A80F-68D74DA84210}" = "OpenOffice.org Thumbnail Viewer"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = ""C:\Programme\OpenOffice.org 2.0\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
"{cc86590a-b60a-48e6-996b-41d25ed39a1e}" = "Portable Media Devices Menu"
  -> {HKLM...CLSID} = "Portable Media Devices Menu"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\Audiodev.dll" [MS]
"{A70C977A-BF00-412C-90B7-034C51DA2439}" = "NvCpl DesktopContext Class"
  -> {HKLM...CLSID} = "DesktopContext Class"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\nvcpl.dll" ["NVIDIA Corporation"]
"{FFB699E0-306A-11d3-8BD1-00104B6F7516}" = "Play on my TV helper"
  -> {HKLM...CLSID} = "NVIDIA CPL Extension"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\nvcpl.dll" ["NVIDIA Corporation"]
"{1CDB2949-8F65-4355-8456-263E7C208A5D}" = "Desktop Explorer"
  -> {HKLM...CLSID} = "Desktop Explorer"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\nvshell.dll" ["NVIDIA Corporation"]
"{1E9B04FB-F9E5-4718-997B-B8DA88302A47}" = "Desktop Explorer Menu"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\nvshell.dll" ["NVIDIA Corporation"]
"{1E9B04FB-F9E5-4718-997B-B8DA88302A48}" = "nView Desktop Context Menu"
  -> {HKLM...CLSID} = "nView Desktop Context Menu"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\nvshell.dll" ["NVIDIA Corporation"]
"{1530F7EE-5128-43BD-9977-84A4B0FAD7DF}" = "PhotoToys"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\phototoys.dll" [MS]
"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
  -> {HKLM...CLSID} = "WinRAR"
                  \InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
<<!>> IntelWireless\DLLName = "C:\Programme\Intel\Wireless\Bin\LgNotify.dll" ["Intel Corporation"]

HKLM\SOFTWARE\Classes\Folder\shellex\ColumnHandlers\
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}\(Default) = "OpenOffice.org Column Handler"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = ""C:\Programme\OpenOffice.org 2.0\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
{F9DB5320-233E-11D1-9F84-707F02C10627}\(Default) = "PDF Column Info"
  -> {HKLM...CLSID} = "PDF Shell Extension"
                  \InProcServer32\(Default) = "C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.dll" ["Adobe Systems, Inc."]

HKLM\SOFTWARE\Classes\*\shellex\ContextMenuHandlers\
Shell Extension for Malware scanning\(Default) = "{45AC2688-0253-4ED8-97DE-B5370FA7D48A}"
  -> {HKLM...CLSID} = "Shell Extension for Malware scanning"
                  \InProcServer32\(Default) = "C:\Programme\AntiVir PersonalEdition Classic\shlext.dll" ["Avira GmbH"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                  \InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]

HKLM\SOFTWARE\Classes\Directory\shellex\ContextMenuHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                  \InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]

HKLM\SOFTWARE\Classes\Folder\shellex\ContextMenuHandlers\
MBAMShlExt\(Default) = "{57CE581A-0CB6-4266-9CA0-19364C90A0B3}"
  -> {HKLM...CLSID} = "MBAMShlExt Class"
                  \InProcServer32\(Default) = "C:\Programme\Malwarebytes' Anti-Malware\mbamext.dll" ["Malwarebytes Corporation"]
Shell Extension for Malware scanning\(Default) = "{45AC2688-0253-4ED8-97DE-B5370FA7D48A}"
  -> {HKLM...CLSID} = "Shell Extension for Malware scanning"
                  \InProcServer32\(Default) = "C:\Programme\AntiVir PersonalEdition Classic\shlext.dll" ["Avira GmbH"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                  \InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]

HKLM\SOFTWARE\Classes\AllFilesystemObjects\shellex\ContextMenuHandlers\
MBAMShlExt\(Default) = "{57CE581A-0CB6-4266-9CA0-19364C90A0B3}"
  -> {HKLM...CLSID} = "MBAMShlExt Class"
                  \InProcServer32\(Default) = "C:\Programme\Malwarebytes' Anti-Malware\mbamext.dll" ["Malwarebytes Corporation"]


Group Policies {policy setting}:
--------------------------------

Note: detected settings may not have any effect.

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\

"shutdownwithoutlogon" = (REG_DWORD) dword:0x00000001
{Shutdown: Allow system to be shut down without having to log on}

"undockwithoutlogon" = (REG_DWORD) dword:0x00000001
{Devices: Allow undock without having to log on}


Active Desktop and Wallpaper:
-----------------------------

Active Desktop may be disabled at this entry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState

Displayed if Active Desktop enabled and wallpaper not set by Group Policy:
HKCU\Software\Microsoft\Internet Explorer\Desktop\General\
"Wallpaper" = "C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp"

Displayed if Active Desktop disabled and wallpaper not set by Group Policy:
HKCU\Control Panel\Desktop\
"Wallpaper" = "C:\Dokumente und Einstellungen\Admin\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp"


Enabled Screen Saver:
---------------------

HKCU\Control Panel\Desktop\
"SCRNSAVE.EXE" = "C:\WINDOWS\system32\logon.scr" [MS]


Windows Portable Device AutoPlay Handlers
-----------------------------------------

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\Handlers\

CanonCW50PicturesOnArrival\
"Provider" = "Canon CameraWindow"
"InvokeProgID" = "Cw50.AutoplayHandler"
"InvokeVerb" = "open"
HKLM\SOFTWARE\Classes\Cw50.AutoplayHandler\shell\open\command\(Default) = "C:\Programme\Canon\CameraWindow\CameraWindowMC\CameraLauncher.exe" [file not found]

CanonZB4PicturesOnArrival\
"Provider" = "Canon ZoomBrowser EX"
"InvokeProgID" = "Zb.AutoplayHandler"
"InvokeVerb" = "open"
HKLM\SOFTWARE\Classes\Zb.AutoplayHandler\shell\open\command\(Default) = "C:\Programme\Canon\ZoomBrowser EX MCU\MCULauncher.exe" [null data]

DVDDecrypterPlayDVDMovieOnArrival\
"Provider" = "DVD Decrypter"
"InvokeProgID" = "DVDDecrypter"
"InvokeVerb" = "PlayDVDMovieOnArrival_Decrypt"
HKLM\SOFTWARE\Classes\DVDDecrypter\shell\PlayDVDMovieOnArrival_Decrypt\Command\(Default) = ""C:\Programme\DVD Decrypter\DVDDecrypter.exe" /MODE READ /SOURCE "%1"" ["LIGHTNING UK!"]

NeroAutoPlay2CDAudio\
"Provider" = "Nero Express"
"InvokeProgID" = "Nero.AutoPlay2"
"InvokeVerb" = "HandleCDBurningOnArrival_CDAudio"
HKLM\SOFTWARE\Classes\Nero.AutoPlay2\shell\HandleCDBurningOnArrival_CDAudio\command\(Default) = "C:\Programme\Ahead\nero\nero.exe /w /New:AudioCD /Drive:%L" ["Ahead Software AG"]

NeroAutoPlay2CopyCD\
"Provider" = "Nero Express"
"InvokeProgID" = "Nero.AutoPlay2"
"InvokeVerb" = "PlayCDAudioOnArrival_CopyCD"
HKLM\SOFTWARE\Classes\Nero.AutoPlay2\shell\PlayCDAudioOnArrival_CopyCD\command\(Default) = "C:\Programme\Ahead\nero\nero.exe /w /Dialog:DiscCopy /Drive:%L" ["Ahead Software AG"]

NeroAutoPlay2DataDisc\
"Provider" = "Nero Express"
"InvokeProgID" = "Nero.AutoPlay2"
"InvokeVerb" = "HandleCDBurningOnArrival_DataDisc"
HKLM\SOFTWARE\Classes\Nero.AutoPlay2\shell\HandleCDBurningOnArrival_DataDisc\command\(Default) = "C:\Programme\Ahead\nero\nero.exe /w /New:ISODisc /Drive:%L" ["Ahead Software AG"]

NeroAutoPlay2LaunchNeroStartSmart\
"Provider" = "Nero StartSmart"
"InvokeProgID" = "Nero.AutoPlay2"
"InvokeVerb" = "HandleCDBurningOnArrival_LaunchNeroStartSmart"
HKLM\SOFTWARE\Classes\Nero.AutoPlay2\shell\HandleCDBurningOnArrival_LaunchNeroStartSmart\command\(Default) = "C:\Programme\Ahead\Nero StartSmart\NeroStartSmart.exe /AutoPlay /Drive:%L" ["Ahead Software AG"]

NeroAutoPlay2PlayAudioCD\
"Provider" = "Nero Media Player"
"InvokeProgID" = "Nero.AutoPlay2"
"InvokeVerb" = "PlayMusicFilesOnArrival_PlayAudioCD"
HKLM\SOFTWARE\Classes\Nero.AutoPlay2\shell\PlayMusicFilesOnArrival_PlayAudioCD\command\(Default) = "C:\Programme\Ahead\NeroMediaPlayer\NeroMediaPlayer.exe /Play %L" ["Ahead software"]

NeroAutoPlay2VideoCapture\
"Provider" = "NeroVision Express SE"
"ProgID" = "Shell.HWEventHandlerShellExecute"
"InitCmdLine" = ""C:\Programme\Ahead\NeroVision\NeroVision.exe" /New:VideoCapture"
HKLM\SOFTWARE\Classes\Shell.HWEventHandlerShellExecute\CLSID\(Default) = "{FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}"
  -> {HKLM...CLSID} = "ShellExecute HW Event Handler"
                  \LocalServer32\(Default) = "rundll32.exe shell32.dll,SHCreateLocalServerRunDll {FFB8655F-81B9-4fce-B89C-9A6BA76D13E7}" [MS]

NeroAutoPlay2ViewPhotos\
"Provider" = "Nero PhotoSnap Viewer"
"InvokeProgID" = "Nero.AutoPlay2"
"InvokeVerb" = "ShowPicturesOnArrival_ViewPhotos"
HKLM\SOFTWARE\Classes\Nero.AutoPlay2\shell\ShowPicturesOnArrival_ViewPhotos\command\(Default) = "C:\Programme\Ahead\Nero PhotoSnap\PhotoSnapViewer.exe  /Drive:%L" ["Ahead Software AG"]

PDVDPlayDVDMovieOnArrival\
"Provider" = "PowerDVD"
"InvokeProgID" = "DVD"
"InvokeVerb" = "PlayWithPowerDVD"
HKLM\SOFTWARE\Classes\DVD\shell\PlayWithPowerDVD\Command\(Default) = ""C:\Programme\CyberLink\PowerDVD\PowerDVD.exe" "%l"" ["CyberLink Corp."]

VLCPlayCDAudioOnArrival\
"Provider" = "VideoLAN VLC media player"
"InvokeProgID" = "VLC.CDAudio"
"InvokeVerb" = "play"
HKLM\SOFTWARE\Classes\VLC.CDAudio\shell\play\command\(Default) = "C:\Programme\VideoLAN\VLC\vlc.exe --one-instance-when-started-from-file cdda:%1" ["VideoLAN Team"]

VLCPlayDVDMovieOnArrival\
"Provider" = "VideoLAN VLC media player"
"InvokeProgID" = "VLC.DVDMovie"
"InvokeVerb" = "play"
HKLM\SOFTWARE\Classes\VLC.DVDMovie\shell\play\command\(Default) = "C:\Programme\VideoLAN\VLC\vlc.exe --one-instance-when-started-from-file dvd:%1" ["VideoLAN Team"]


Startup items in "Admin" & "All Users" startup folders:
-------------------------------------------------------

C:\Dokumente und Einstellungen\Admin\Startmenü\Programme\Autostart
"Picture Motion Browser Medien-Prüfung" -> shortcut to: "C:\Programme\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe /nobaloononstart" ["Sony Corporation"]

C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart
"Microsoft Office" -> shortcut to: "C:\Programme\Microsoft Office 2000\Office\OSA9.EXE -b -l" [MS]
"Symantec Fax Starter Edition-Anschluss" -> shortcut to: "C:\Programme\Microsoft Office 2000\Office\1031\OLFSNT40.EXE" [MS]


Enabled Scheduled Tasks:
------------------------

"Low Battery Alarm Program" -> WARNING -- The file "Low Battery Alarm Program.job" is corrupt! (no executable)
"iczxfdbx" -> launches: "C:\WINDOWS\system32\rundll32.exe "C:\DOKUME~1\XXX\LOKALE~1\Temp\jkkJYsTJ.dll",d" [MS]


Winsock2 Service Provider DLLs:
-------------------------------

Namespace Service Providers

HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]

Transport Service Providers

HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
%SystemRoot%\system32\mswsock.dll [MS], 01 - 04, 07 - 28
%SystemRoot%\system32\rsvpsp.dll [MS], 05 - 06


Toolbars, Explorer Bars, Extensions:
------------------------------------

Extensions (Tools menu items, main toolbar menu buttons)

HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\
{08B0E5C0-4FCB-11CF-AAA5-00401C608501}\
"MenuText" = "Sun Java Konsole"
"CLSIDExtension" = "{CAFEEFAC-0016-0000-0005-ABCDEFFEDCBC}"
  -> {HKCU...CLSID} = "Java Plug-in 1.6.0_05"
                  \InProcServer32\(Default) = "C:\Programme\Java\jre1.6.0_05\bin\ssv.dll" ["Sun Microsystems, Inc."]
  -> {HKLM...CLSID} = "Java Plug-in 1.6.0_05"
                  \InProcServer32\(Default) = "C:\Programme\Java\jre1.6.0_05\bin\npjpi160_05.dll" ["Sun Microsystems, Inc."]

{E2E2DD38-D088-4134-82B7-F2BA38496583}\
"MenuText" = "@xpsp3res.dll,-20001"
"Exec" = "%windir%\Network Diagnostic\xpnetdiag.exe" [MS]

{FB5F1910-F110-11D2-BB9E-00C04F795683}\
"ButtonText" = "Messenger"
"MenuText" = "Windows Messenger"
"Exec" = "C:\Programme\Messenger\msmsgs.exe" [MS]


Running Services (Display Name, Service Name, Path {Service DLL}):
------------------------------------------------------------------

AntiVir PersonalEdition Classic Service, AntiVirService, "C:\Programme\AntiVir PersonalEdition Classic\avguard.exe" ["Avira GmbH"]
AntiVir Scheduler, AntiVirScheduler, "C:\Programme\AntiVir PersonalEdition Classic\sched.exe" ["Avira GmbH"]
ATK Keyboard Service, ATKKeyboardService, "C:\WINDOWS\ATKKBService.exe" ["ASUSTeK COMPUTER INC."]
AVM IGD CTRL Service, AVM IGD CTRL Service, "C:\Programme\FRITZ!DSL\IGDCTRL.EXE" ["AVM Berlin"]
Canon Camera Access Library 8, CCALib8, "C:\Programme\Canon\CAL\CALMAIN.exe" ["Canon Inc."]
EvtEng, EvtEng, "C:\Programme\Intel\Wireless\Bin\EvtEng.exe" ["Intel Corporation"]
NVIDIA Display Driver Service, NVSvc, "C:\WINDOWS\system32\nvsvc32.exe" ["NVIDIA Corporation"]
OwnershipProtocol, OwnershipProtocol, "C:\Programme\Intel\Wireless\Bin\OProtSvc.exe" ["Intel Corporation"]
RegSrvc, RegSrvc, "C:\Programme\Intel\Wireless\Bin\RegSrvc.exe" ["Intel Corporation"]
Spectrum24 Event Monitor, S24EventMonitor, "C:\Programme\Intel\Wireless\Bin\S24EvMon.exe" ["Intel Corporation "]
spmgr, spmgr, "C:\Programme\ASUS\NB Probe\SPM\spmgr.exe" [empty string]
Windows User Mode Driver Framework, UMWdf, "C:\WINDOWS\system32\wdfmgr.exe" [MS]


Print Monitors:
---------------

HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors\
OLFax Ports\Driver = "OLFMNT40.DLL" [MS]


---------- (launch time: 2008-12-17 00:14:35)
<<!>>: Suspicious data at a malware launch point.

+ This report excludes default entries except where indicated.
+ To see *everywhere* the script checks and *everything* it finds,
  launch it from a command prompt or a shortcut with the -all parameter.
+ The search for DESKTOP.INI DLL launch points on all local fixed drives
  took 130 seconds.
---------- (total run time: 176 seconds)

Setz mich als nächstes an ComboFix. Gruß, maddox

maddox 17.12.2008 00:45

System mit dem CCleaner bereinigt, dann ComboFix::
Code:

ComboFix 08-12-15.08 - Admin 2008-12-17  0:40:09.1 - FAT32x86
Microsoft Windows XP Home Edition  5.1.2600.2.1252.1.1031.18.1023.649 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Admin\Desktop\ComboFix.exe
 * Neuer Wiederherstellungspunkt wurde erstellt
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\dokumente und einstellungen\XXX\Lokale Einstellungen\Temporary Internet Files\fbk.sts
c:\temp\1cb
c:\temp\1cb\syscheck.log
c:\temp\DIV55
c:\temp\DIV55\xDb.log
c:\windows\system32\cuqlecpk.ini
c:\windows\system32\ebrmqemi.ini
c:\windows\system32\eopqykpy.ini
c:\windows\system32\epmmmfxp.ini
c:\windows\system32\fussqvwu.dll
c:\windows\system32\kfwoesrj.ini
c:\windows\system32\mdm.exe
c:\windows\system32\oxdbkdfw.ini
c:\windows\Tasks\iczxfdbx.job

.
(((((((((((((((((((((((  Dateien erstellt von 2008-11-16 bis 2008-12-16  ))))))))))))))))))))))))))))))
.

2008-12-17 00:30 . 2008-12-17 00:30        <DIR>        d--------        c:\programme\CCleaner
2008-12-16 18:12 . 2008-12-16 18:12        <DIR>        d--------        c:\dokumente und einstellungen\XXX\Anwendungsdaten\Malwarebytes
2008-12-16 18:07 . 2008-12-16 18:07        <DIR>        d--------        c:\programme\Malwarebytes' Anti-Malware
2008-12-16 18:07 . 2008-12-16 18:07        <DIR>        d--------        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2008-12-16 18:07 . 2008-12-16 18:07        <DIR>        d--------        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Malwarebytes
2008-12-16 18:07 . 2008-12-03 19:52        38,496        --a------        c:\windows\system32\drivers\mbamswissarmy.sys
2008-12-16 18:07 . 2008-12-03 19:52        15,504        --a------        c:\windows\system32\drivers\mbam.sys
2008-12-16 14:01 . 2008-12-16 14:01        <DIR>        d--------        c:\programme\Trend Micro
2008-12-15 20:49 . 2006-02-01 12:22        <DIR>        d--------        c:\dokumente und einstellungen\Administrator\WINDOWS
2008-12-15 20:49 . 2006-02-01 12:05        <DIR>        d--h-----        c:\dokumente und einstellungen\Administrator\Vorlagen
2008-12-15 20:49 . 2006-02-01 12:05        <DIR>        dr-------        c:\dokumente und einstellungen\Administrator\Startmenü
2008-12-15 20:49 . 2006-02-01 12:05        <DIR>        d--h-----        c:\dokumente und einstellungen\Administrator\Netzwerkumgebung
2008-12-15 20:49 . 2006-02-01 12:05        <DIR>        d--h-----        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen
2008-12-15 20:49 . 2006-02-01 12:33        <DIR>        dr-------        c:\dokumente und einstellungen\Administrator\Favoriten
2008-12-15 20:49 . 2006-02-01 12:33        <DIR>        dr-------        c:\dokumente und einstellungen\Administrator\Eigene Dateien
2008-12-15 20:49 . 2006-02-01 12:05        <DIR>        d--h-----        c:\dokumente und einstellungen\Administrator\Druckumgebung
2008-12-15 20:49 . 2006-02-01 12:30        <DIR>        d--------        c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Symantec
2008-12-15 20:49 . 2006-02-01 12:38        <DIR>        d--------        c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Intel
2008-12-15 20:49 . 2006-02-01 12:05        <DIR>        dr-h-----        c:\dokumente und einstellungen\Administrator\Anwendungsdaten
2008-12-15 20:49 . 2008-12-15 20:49        <DIR>        d--------        c:\dokumente und einstellungen\Administrator
2008-12-12 22:13 . 2008-12-14 18:06        162        --a------        c:\windows\wininit.ini
2008-12-11 22:24 . 2008-12-11 22:24        <DIR>        d--------        c:\windows\system32\LS4
2008-12-11 22:24 . 2008-12-11 22:24        <DIR>        d--------        c:\windows\system32\AT
2008-12-11 22:24 . 2008-12-11 22:24        <DIR>        d--hs----        c:\windows\QWRtaW4
2008-12-11 22:23 . 2008-12-11 22:24        <DIR>        d--------        C:\Temp

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-10-24 11:10        453,632        ----a-w        c:\windows\system32\drivers\mrxsmb.sys
2008-10-24 11:10        453,632        ----a-w        c:\windows\system32\dllcache\mrxsmb.sys
2008-10-23 12:59        283,648        ----a-w        c:\windows\system32\gdi32.dll
2008-10-23 12:59        283,648        ----a-w        c:\windows\system32\dllcache\gdi32.dll
2008-10-21 21:34        ---------        d-----w        c:\programme\Triplot
2008-10-17 00:34        3,593,216        ----a-w        c:\windows\system32\dllcache\mshtml.dll
2008-10-16 13:13        202,776        ----a-w        c:\windows\system32\wuweb.dll
2008-10-16 13:13        202,776        ----a-w        c:\windows\system32\dllcache\wuweb.dll
2008-10-16 13:13        1,809,944        ----a-w        c:\windows\system32\wuaueng.dll
2008-10-16 13:13        1,809,944        ----a-w        c:\windows\system32\dllcache\wuaueng.dll
2008-10-16 13:12        561,688        ----a-w        c:\windows\system32\wuapi.dll
2008-10-16 13:12        561,688        ----a-w        c:\windows\system32\dllcache\wuapi.dll
2008-10-16 13:12        323,608        ----a-w        c:\windows\system32\wucltui.dll
2008-10-16 13:12        323,608        ----a-w        c:\windows\system32\dllcache\wucltui.dll
2008-10-16 13:11        13,824        ------w        c:\windows\system32\dllcache\ieudinit.exe
2008-10-16 13:10        70,656        ----a-w        c:\windows\system32\dllcache\ie4uinit.exe
2008-10-16 13:09        92,696        ----a-w        c:\windows\system32\dllcache\cdm.dll
2008-10-16 13:09        92,696        ----a-w        c:\windows\system32\cdm.dll
2008-10-16 13:09        51,224        ----a-w        c:\windows\system32\wuauclt.exe
2008-10-16 13:09        51,224        ----a-w        c:\windows\system32\dllcache\wuauclt.exe
2008-10-16 13:09        43,544        ----a-w        c:\windows\system32\wups2.dll
2008-10-16 13:08        34,328        ----a-w        c:\windows\system32\wups.dll
2008-10-16 13:08        34,328        ----a-w        c:\windows\system32\dllcache\wups.dll
2008-10-15 17:57        332,800        ----a-w        c:\windows\system32\dllcache\netapi32.dll
2008-10-15 07:06        633,632        ----a-w        c:\windows\system32\dllcache\iexplore.exe
2008-10-15 07:04        161,792        ----a-w        c:\windows\system32\dllcache\ieakui.dll
2008-10-03 10:15        247,326        ----a-w        c:\windows\system32\strmdll.dll
2008-10-03 10:15        247,326        ----a-w        c:\windows\system32\dllcache\strmdll.dll
2008-09-30 15:43        1,286,152        ----a-w        c:\windows\system32\msxml4.dll
1999-03-11 18:22        99,840        ----a-w        c:\programme\Gemeinsame Dateien\IRAABOUT.DLL
1998-12-09 03:53        70,144        ----a-w        c:\programme\Gemeinsame Dateien\IRAMDMTR.DLL
1998-12-09 03:53        48,640        ----a-w        c:\programme\Gemeinsame Dateien\IRALPTTR.DLL
1998-12-09 03:53        31,744        ----a-w        c:\programme\Gemeinsame Dateien\IRAWEBTR.DLL
1998-12-09 03:53        186,368        ----a-w        c:\programme\Gemeinsame Dateien\IRAREG.DLL
1998-12-09 03:53        17,920        ----a-w        c:\programme\Gemeinsame Dateien\IRASRIAL.DLL
2006-05-06 17:42        7,260,160        ----a-w        c:\programme\mozilla firefox\plugins\libvlc.dll
2005-07-29 15:24        472        --sha-r        c:\windows\QWRtaW4\kqlQuqb.vbs
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2004-08-04 15360]
"MSMSGS"="c:\programme\Messenger\msmsgs.exe" [2004-10-13 1694208]
"AnyDVD"="c:\programme\SlySoft\AnyDVD\AnyDVDtray.exe" [2008-08-22 2173888]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"HControl"="c:\windows\ATK0100\HControl.exe" [2005-07-28 102400]
"ASUS Live Update"="c:\programme\ASUS\ASUS Live Update\ALU.exe" [2003-09-19 172032]
"Wireless Console"="c:\programme\ASUS\Wireless Console\wcourier.exe" [2005-07-22 57344]
"SynTPLpr"="c:\programme\Synaptics\SynTP\SynTPLpr.exe" [2005-07-28 82009]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2005-08-01 729177]
"IntelZeroConfig"="c:\programme\Intel\Wireless\bin\ZCfgSvc.exe" [2005-05-31 401408]
"IntelWireless"="c:\programme\Intel\Wireless\Bin\ifrmewrk.exe" [2005-06-03 385024]
"EOUApp"="c:\programme\Intel\Wireless\Bin\EOUWiz.exe" [2005-05-31 356352]
"avgnt"="c:\programme\AntiVir PersonalEdition Classic\avgnt.exe" [2008-07-18 266497]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"SunJavaUpdateSched"="c:\programme\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 144784]
"RemoteControl"="c:\programme\CyberLink\PowerDVD\PDVDServ.exe" [2004-03-17 32768]
"TotalRecorderScheduler"="c:\programme\HighCriteria\TotalRecorder\TotRecSched.exe" [2005-10-13 81920]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2006-03-26 155648]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2005-12-04 7340032]
"Power_Gear"="c:\programme\ASUS\Power4 Gear\BatteryLife.exe" [2005-06-16 86016]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792]
"RTHDCPL"="RTHDCPL.EXE" [2005-09-06 c:\windows\RTHDCPL.EXE]
"nwiz"="nwiz.exe" [2005-12-04 c:\windows\system32\nwiz.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]

c:\dokumente und einstellungen\XXX\Startmen\Programme\Autostart\
OpenOffice.org 2.0.lnk - c:\programme\OpenOffice.org 2.0\program\quickstart.exe [2005-12-14 61440]

c:\dokumente und einstellungen\Admin\Startmen\Programme\Autostart\
Picture Motion Browser Medien-Prfung.lnk - c:\programme\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe [2007-09-08 344064]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Microsoft Office.lnk - c:\programme\Microsoft Office 2000\Office\OSA9.EXE [1999-02-17 65588]
Symantec Fax Starter Edition-Anschluss.lnk - c:\programme\Microsoft Office 2000\Office\1031\OLFSNT40.EXE [1999-03-11 46080]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\IntelWireless]
2005-05-31 22:46 110592 c:\programme\Intel\Wireless\Bin\LgNotify.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.asv2"= asusasv2.dll
"mixer"= DrvTrNTm.dll
"wave"= DrvTrNTm.dll

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Mustrum\\Mustrum.exe"=
"c:\\Programme\\ASUS\\ASUS Live Update\\LiveUpdt.exe"=
"c:\\Programme\\FRITZ!DSL\\IGDCTRL.EXE"=
"c:\\Programme\\FRITZ!DSL\\FBOXUPD.EXE"=
"c:\\Programme\\Zattoo\\zattood.exe"=
"c:\\Programme\\Zattoo\\Zattoo2.exe"=
"c:\\Programme\\Zattoo\\Zattoo.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\uTorrent\\uTorrent.exe"=
"c:\\Programme\\Malwarebytes' Anti-Malware\\mbam.exe"=

R0 avgntmgr;avgntmgr;c:\windows\system32\drivers\avgntmgr.sys [2006-02-01 22336]
R0 R592;R592;c:\windows\system32\DRIVERS\R592.sys [2006-02-01 57088]
R0 risdpntk;risdpntk;c:\windows\system32\DRIVERS\risdpntk.sys [2006-02-01 27264]
R1 avgntdd;avgntdd;c:\windows\system32\DRIVERS\avgntdd.sys [2006-02-01 45376]
R1 tvtool;tvtool;\??\c:\programme\TVTool\tvtool.sys [1996-04-03 5248]
R3 Video3D;ASUS Video3D Service;c:\windows\system32\Drivers\Video3D.sys [2004-07-06 44544]
S3 AVMUNET;AVM FRITZ!Box;c:\windows\system32\DRIVERS\avmunet.sys [2006-02-26 15104]
.
Inhalt des "geplante Tasks" Ordners
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

HKLM-Run-NB Probe - (no file)


.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.asus.com
uInternet Connection Wizard,ShellNext = hxxp://www.asus.com/
uSearchURL,(Default) = hxxp://www.google.com/keyword/%s
FF - ProfilePath - c:\dokumente und einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - hxxp://www.spiegel.de
FF - plugin: c:\programme\Mozilla Firefox\plugins\npvlc.dll
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, h**p://www.gmer.net
Rootkit scan 2008-12-17 00:41:28
Windows 5.1.2600 Service Pack 2 FAT NTAPI

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(1056)
c:\programme\Intel\Wireless\Bin\LgNotify.dll
.
Zeit der Fertigstellung: 2008-12-17  0:42:02
ComboFix-quarantined-files.txt  2008-12-16 23:42:02

Vor Suchlauf: 5.992.480.768 Bytes frei
Nach Suchlauf: 6,204,555,264 Bytes frei

WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect

195        --- E O F ---        2008-12-15 16:45:15


john.doe 17.12.2008 00:46

Gotcha. Direkt nach ComboFix mache folgendes:

Lade LopSD auf den Desktop,
Doppelklick um es zu starten ,Tippe D (Deutsch), [Enter] und tippe 2.
Poste anschliessend die Datei LopR.txt[/QUOTE]

maddox 17.12.2008 01:05

Hier noch schnell der Link zum logfile des Skriptes "listing8":
http://www.file-upload.net/download-1321075/listing.txt.html

Und nun zu LopSD:
Code:


  --------------------\\  Lop S&D 4.2.4-9c  XP/Vista

  Microsoft Windows XP Home Edition ( v5.1.2600 ) Service Pack 2
  X86-based PC ( Uniprocessor Free :        Intel(R) Pentium(R) M processor 1.73GHz )
  BIOS : Default System BIOS
  USER : Admin ( Administrator )
  BOOT : Normal boot
  Antivirus : AntiVir PersonalEdition Classic Virenschutz 0.0.0.0 (Activated)
  C:\ (Local Disk) - FAT32 - Total:32 Go (Free:5 Go)
  D:\ (Local Disk) - FAT32 - Total:21 Go (Free:8 Go)
  E:\ (CD or DVD)
  F:\ (USB)
  G:\ (USB)

  "C:\Lop SD" ( MAJ : 01-11-2008|16:30 )
  Option : [2] ( 17.12.2008| 0:59 )

 
  \\\\\\\\\\\\\\\\\\\\\\\\\\\\\\

 
  --------------------\\  Ordner Verzeichnis unter ANWEND~1

  [01.02.2006|12:12] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Identities
  [01.02.2006|12:38] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Intel
  [01.02.2006|12:36] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Macromedia
  [01.02.2006|12:04] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Microsoft
  [01.02.2006|12:30] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Symantec
  [0|Datei(en)] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Bytes
  [7|Verzeichnis(se),] C:\DOKUME~1\DEFAUL~1\ANWEND~1\Bytes frei

  [08.09.2007|22:25] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Adobe
  [07.02.2006|22:20] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Ahead
  [01.02.2006|14:20] C:\DOKUME~1\ALLUSE~1\ANWEND~1\AntiVir PersonalEdition Classic
  [26.03.2006|22:51] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Apple Computer
  [08.02.2006|09:04] C:\DOKUME~1\ALLUSE~1\ANWEND~1\CyberLink
  [28.11.2007|14:59] C:\DOKUME~1\ALLUSE~1\ANWEND~1\DVD Shrink
  [01.02.2006|12:37] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Intel
  [16.12.2008|18:07] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Malwarebytes
  [01.02.2006|12:04] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Microsoft
  [29.08.2006|16:36] C:\DOKUME~1\ALLUSE~1\ANWEND~1\nView_Profiles
  [01.02.2006|12:17] C:\DOKUME~1\ALLUSE~1\ANWEND~1\SBSI
  [24.11.2007|19:09] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Skype
  [08.05.2008|22:32] C:\DOKUME~1\ALLUSE~1\ANWEND~1\SlySoft
  [22.05.2008|12:38] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Sony Corporation
  [01.02.2006|12:29] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Symantec
  [23.08.2008|22:17] C:\DOKUME~1\ALLUSE~1\ANWEND~1\TEMP
  [18.03.2008|22:20] C:\DOKUME~1\ALLUSE~1\ANWEND~1\ZoomBrowser
  [0|Datei(en)] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Bytes
  [19|Verzeichnis(se),] C:\DOKUME~1\ALLUSE~1\ANWEND~1\Bytes frei

  [01.02.2006|12:04] C:\DOKUME~1\NETWOR~1\ANWEND~1\Microsoft
  [0|Datei(en)] C:\DOKUME~1\NETWOR~1\ANWEND~1\Bytes
  [3|Verzeichnis(se),] C:\DOKUME~1\NETWOR~1\ANWEND~1\Bytes frei

  [25.08.2008|20:27] C:\DOKUME~1\LOCALS~1\ANWEND~1\Adobe
  [01.02.2006|12:04] C:\DOKUME~1\LOCALS~1\ANWEND~1\Microsoft
  [0|Datei(en)] C:\DOKUME~1\LOCALS~1\ANWEND~1\Bytes
  [4|Verzeichnis(se),] C:\DOKUME~1\LOCALS~1\ANWEND~1\Bytes frei

  [23.08.2008|21:58] C:\DOKUME~1\ADMIN\ANWEND~1\.RawTherapee
  [26.02.2006|22:32] C:\DOKUME~1\ADMIN\ANWEND~1\Adobe
  [26.02.2006|23:36] C:\DOKUME~1\ADMIN\ANWEND~1\AdobeUM
  [26.03.2006|22:53] C:\DOKUME~1\ADMIN\ANWEND~1\Apple Computer
  [09.02.2006|08:14] C:\DOKUME~1\ADMIN\ANWEND~1\Google
  [23.08.2008|21:52] C:\DOKUME~1\ADMIN\ANWEND~1\gtk-2.0
  [29.01.2007|22:57] C:\DOKUME~1\ADMIN\ANWEND~1\Help
  [01.02.2006|12:12] C:\DOKUME~1\ADMIN\ANWEND~1\Identities
  [01.02.2006|12:38] C:\DOKUME~1\ADMIN\ANWEND~1\Intel
  [01.02.2006|12:36] C:\DOKUME~1\ADMIN\ANWEND~1\Macromedia
  [16.12.2008|18:07] C:\DOKUME~1\ADMIN\ANWEND~1\Malwarebytes
  [01.02.2006|12:04] C:\DOKUME~1\ADMIN\ANWEND~1\Microsoft
  [07.02.2006|22:44] C:\DOKUME~1\ADMIN\ANWEND~1\Microsoft Web Folders
  [01.02.2006|14:22] C:\DOKUME~1\ADMIN\ANWEND~1\Mozilla
  [27.05.2006|17:13] C:\DOKUME~1\ADMIN\ANWEND~1\Pixum
  [24.11.2007|20:25] C:\DOKUME~1\ADMIN\ANWEND~1\Skype
  [30.01.2008|22:29] C:\DOKUME~1\ADMIN\ANWEND~1\Sony Corporation
  [24.11.2007|20:43] C:\DOKUME~1\ADMIN\ANWEND~1\Sun
  [01.02.2006|12:30] C:\DOKUME~1\ADMIN\ANWEND~1\Symantec
  [08.04.2006|18:29] C:\DOKUME~1\ADMIN\ANWEND~1\Talkback
  [08.04.2006|18:28] C:\DOKUME~1\ADMIN\ANWEND~1\Thunderbird
  [06.09.2008|17:08] C:\DOKUME~1\ADMIN\ANWEND~1\uTorrent
  [23.05.2006|10:03] C:\DOKUME~1\ADMIN\ANWEND~1\vlc
  [06.09.2008|17:26] C:\DOKUME~1\ADMIN\ANWEND~1\WinRAR
  [23.08.2008|22:09] C:\DOKUME~1\ADMIN\ANWEND~1\ZoomBrowser EX
  [0|Datei(en)] C:\DOKUME~1\ADMIN\ANWEND~1\Bytes
  [27|Verzeichnis(se),] C:\DOKUME~1\ADMIN\ANWEND~1\Bytes frei

  [01.02.2006|16:01] C:\DOKUME~1\XXX\ANWEND~1\Adobe
  [23.05.2006|09:48] C:\DOKUME~1\XXX\ANWEND~1\CyberLink
  [28.11.2007|08:42] C:\DOKUME~1\XXX\ANWEND~1\dvdcss
  [25.11.2006|17:13] C:\DOKUME~1\XXX\ANWEND~1\Google
  [21.09.2008|15:01] C:\DOKUME~1\XXX\ANWEND~1\gtk-2.0
  [21.09.2007|18:34] C:\DOKUME~1\XXX\ANWEND~1\Help
  [01.02.2006|12:12] C:\DOKUME~1\XXX\ANWEND~1\Identities
  [25.11.2006|17:13] C:\DOKUME~1\XXX\ANWEND~1\InstallShield
  [25.11.2006|17:13] C:\DOKUME~1\XXX\ANWEND~1\InstallShield Installation Information
  [01.02.2006|12:38] C:\DOKUME~1\XXX\ANWEND~1\Intel
  [28.11.2007|07:40] C:\DOKUME~1\XXX\ANWEND~1\IrfanView
  [01.02.2006|12:36] C:\DOKUME~1\XXX\ANWEND~1\Macromedia
  [16.12.2008|18:12] C:\DOKUME~1\XXX\ANWEND~1\Malwarebytes
  [01.02.2006|12:04] C:\DOKUME~1\XXX\ANWEND~1\Microsoft
  [01.02.2006|15:10] C:\DOKUME~1\XXX\ANWEND~1\Mozilla
  [08.02.2006|09:37] C:\DOKUME~1\XXX\ANWEND~1\OpenOffice.org2
  [27.05.2006|17:15] C:\DOKUME~1\XXX\ANWEND~1\Pixum
  [07.05.2008|22:41] C:\DOKUME~1\XXX\ANWEND~1\Skype
  [18.03.2008|22:08] C:\DOKUME~1\XXX\ANWEND~1\Sony Corporation
  [03.03.2006|19:26] C:\DOKUME~1\XXX\ANWEND~1\Sun
  [01.02.2006|12:30] C:\DOKUME~1\XXX\ANWEND~1\Symantec
  [08.04.2006|18:38] C:\DOKUME~1\XXX\ANWEND~1\Talkback
  [08.04.2006|18:38] C:\DOKUME~1\XXX\ANWEND~1\Thunderbird
  [23.05.2006|10:27] C:\DOKUME~1\XXX\ANWEND~1\vlc
  [0|Datei(en)] C:\DOKUME~1\XXX\ANWEND~1\Bytes
  [26|Verzeichnis(se),] C:\DOKUME~1\XXX\ANWEND~1\Bytes frei

  [20.02.2006|22:03] C:\DOKUME~1\YYY\ANWEND~1\Adobe
  [12.11.2006|14:17] C:\DOKUME~1\YYY\ANWEND~1\Apple Computer
  [21.02.2006|21:47] C:\DOKUME~1\YYY\ANWEND~1\Help
  [01.02.2006|12:12] C:\DOKUME~1\YYY\ANWEND~1\Identities
  [01.02.2006|12:38] C:\DOKUME~1\YYY\ANWEND~1\Intel
  [01.02.2006|12:36] C:\DOKUME~1\YYY\ANWEND~1\Macromedia
  [01.02.2006|12:04] C:\DOKUME~1\YYY\ANWEND~1\Microsoft
  [01.02.2006|16:17] C:\DOKUME~1\YYY\ANWEND~1\Mozilla
  [13.03.2006|14:45] C:\DOKUME~1\YYY\ANWEND~1\Sun
  [01.02.2006|12:30] C:\DOKUME~1\YYY\ANWEND~1\Symantec
  [03.11.2006|08:27] C:\DOKUME~1\YYY\ANWEND~1\Talkback
  [06.12.2006|12:14] C:\DOKUME~1\YYY\ANWEND~1\vlc
  [0|Datei(en)] C:\DOKUME~1\YYY\ANWEND~1\Bytes
  [14|Verzeichnis(se),] C:\DOKUME~1\YYY\ANWEND~1\Bytes frei

  [01.02.2006|12:12] C:\DOKUME~1\LIEBEL~1\ANWEND~1\Identities
  [01.02.2006|12:38] C:\DOKUME~1\LIEBEL~1\ANWEND~1\Intel
  [01.02.2006|12:36] C:\DOKUME~1\LIEBEL~1\ANWEND~1\Macromedia
  [01.02.2006|12:04] C:\DOKUME~1\LIEBEL~1\ANWEND~1\Microsoft
  [11.02.2006|20:37] C:\DOKUME~1\LIEBEL~1\ANWEND~1\Mozilla
  [01.02.2006|12:30] C:\DOKUME~1\LIEBEL~1\ANWEND~1\Symantec
  [17.04.2007|21:31] C:\DOKUME~1\LIEBEL~1\ANWEND~1\Talkback
  [0|Datei(en)] C:\DOKUME~1\LIEBEL~1\ANWEND~1\Bytes
  [9|Verzeichnis(se),] C:\DOKUME~1\LIEBEL~1\ANWEND~1\Bytes frei

  [01.02.2006|12:12] C:\DOKUME~1\ADMINI~1\ANWEND~1\Identities
  [01.02.2006|12:38] C:\DOKUME~1\ADMINI~1\ANWEND~1\Intel
  [01.02.2006|12:36] C:\DOKUME~1\ADMINI~1\ANWEND~1\Macromedia
  [01.02.2006|12:04] C:\DOKUME~1\ADMINI~1\ANWEND~1\Microsoft
  [01.02.2006|12:30] C:\DOKUME~1\ADMINI~1\ANWEND~1\Symantec
  [0|Datei(en)] C:\DOKUME~1\ADMINI~1\ANWEND~1\Bytes
  [7|Verzeichnis(se),] C:\DOKUME~1\ADMINI~1\ANWEND~1\Bytes frei
 
  --------------------\\  Geplante Aufgaben unter C:\WINDOWS\Tasks

  [20.09.2007 21:32][--a------] C:\WINDOWS\tasks\Low Battery Alarm Program.job
  [17.12.2008 00:42][--ah-----] C:\WINDOWS\tasks\SA.DAT
  [04.08.2004 14:00][-r-h-----] C:\WINDOWS\tasks\desktop.ini

  --------------------\\  Ordner Verzeichnis unter C:\Programme

  [01.02.2006|12:18] C:\Programme\Adobe
  [07.02.2006|22:20] C:\Programme\Ahead
  [01.02.2006|14:20] C:\Programme\AntiVir PersonalEdition Classic
  [01.02.2006|12:22] C:\Programme\ASUS
  [23.08.2008|22:17] C:\Programme\BreezeSys
  [10.05.2006|18:55] C:\Programme\Canon
  [17.12.2008|00:30] C:\Programme\CCleaner
  [16.04.2006|23:52] C:\Programme\CD Audio Reader Filter
  [06.09.2008|15:26] C:\Programme\CD Bremse
  [01.02.2006|12:10] C:\Programme\ComPlus Applications
  [01.02.2006|12:36] C:\Programme\CONEXANT
  [16.08.2006|08:43] C:\Programme\COWON
  [08.02.2006|09:04] C:\Programme\CyberLink
  [01.02.2006|14:43] C:\Programme\Debugging Tools for Windows
  [09.02.2006|09:18] C:\Programme\DeskClock
  [16.04.2006|20:50] C:\Programme\DirectVobSub
  [16.04.2006|23:57] C:\Programme\DivX
  [16.04.2006|23:55] C:\Programme\DivX_311alpha
  [08.05.2008|15:16] C:\Programme\DVD Decrypter
  [28.11.2007|14:59] C:\Programme\DVD Shrink
  [20.09.2007|21:39] C:\Programme\ExplorerXP
  [08.02.2006|00:15] C:\Programme\Freeciv-gtk2-2.0.7
  [30.01.2008|22:30] C:\Programme\FRITZ!Box
  [30.01.2008|22:31] C:\Programme\FRITZ!DSL
  [01.02.2006|12:35] C:\Programme\GameFace Messenger
  [08.02.2006|00:00] C:\Programme\Gekko Mahjongg
  [01.02.2006|12:05] C:\Programme\Gemeinsame Dateien
  [08.02.2006|10:15] C:\Programme\GIMP-2.0
  [08.02.2006|00:04] C:\Programme\gnubackgammon
  [24.06.2007|22:12] C:\Programme\Google
  [08.02.2006|10:13] C:\Programme\GTK
  [05.08.2008|21:07] C:\Programme\Hewlett-Packard
  [09.02.2006|21:13] C:\Programme\HighCriteria
  [05.08.2008|21:07] C:\Programme\hp deskjet 845c series
  [06.02.2007|23:00] C:\Programme\ImageMagick-6.3.2-Q16
  [01.02.2006|12:19] C:\Programme\InstallShield Installation Information
  [01.02.2006|12:25] C:\Programme\Intel
  [01.02.2006|12:10] C:\Programme\Internet Explorer
  [08.02.2006|00:02] C:\Programme\IrfanView
  [07.02.2006|23:39] C:\Programme\Java
  [25.07.2006|11:59] C:\Programme\KeePass Password Safe
  [16.12.2008|18:07] C:\Programme\Malwarebytes' Anti-Malware
  [01.02.2006|12:09] C:\Programme\Messenger
  [01.02.2006|12:12] C:\Programme\microsoft frontpage
  [07.02.2006|22:43] C:\Programme\Microsoft Office 2000
  [07.02.2006|22:52] C:\Programme\Microsoft Visual Studio
  [16.04.2006|23:53] C:\Programme\Monkey Audio Source Filter
  [01.02.2006|12:10] C:\Programme\Movie Maker
  [01.02.2006|14:22] C:\Programme\Mozilla Firefox
  [08.04.2006|18:28] C:\Programme\Mozilla Thunderbird
  [01.02.2006|12:09] C:\Programme\MSN
  [01.02.2006|12:09] C:\Programme\MSN Gaming Zone
  [29.01.2007|23:08] C:\Programme\MSXML 4.0
  [08.02.2006|00:01] C:\Programme\Mustrum
  [07.02.2006|23:43] C:\Programme\NCBuy
  [01.02.2006|12:10] C:\Programme\NetMeeting
  [14.02.2006|23:17] C:\Programme\Network Stumbler
  [01.02.2006|12:09] C:\Programme\Online Services
  [01.02.2006|12:11] C:\Programme\Online-Dienste
  [08.02.2006|00:17] C:\Programme\OpenOffice.org 2.0
  [01.02.2006|12:10] C:\Programme\Outlook Express
  [08.02.2006|00:12] C:\Programme\pathological
  [27.05.2006|17:13] C:\Programme\Pixum
  [01.02.2006|14:34] C:\Programme\ProcessExplorer
  [20.07.2006|09:54] C:\Programme\pscp
  [20.07.2006|09:51] C:\Programme\PuTTY
  [26.03.2006|22:52] C:\Programme\QuickTime
  [01.02.2006|12:19] C:\Programme\Realtek
  [08.02.2006|00:07] C:\Programme\Risiko
  [03.08.2006|09:40] C:\Programme\SigmaTel
  [24.11.2007|19:10] C:\Programme\Skype
  [08.05.2008|22:29] C:\Programme\SlySoft
  [07.02.2006|22:47] C:\Programme\Snapshot Viewer
  [08.09.2007|21:31] C:\Programme\Sony
  [01.02.2006|12:23] C:\Programme\Synaptics
  [08.02.2006|00:08] C:\Programme\Tetris Unlimited
  [09.03.2006|21:34] C:\Programme\TrekStor
  [16.12.2008|14:01] C:\Programme\Trend Micro
  [21.10.2008|22:34] C:\Programme\Triplot
  [29.08.2006|14:14] C:\Programme\TVTool
  [01.02.2006|12:33] C:\Programme\Uninstall Information
  [06.09.2008|17:08] C:\Programme\uTorrent
  [23.05.2006|10:00] C:\Programme\VideoLAN
  [01.02.2006|12:09] C:\Programme\Windows Media Player
  [01.02.2006|12:09] C:\Programme\Windows NT
  [01.02.2006|12:11] C:\Programme\WindowsUpdate
  [06.09.2008|17:26] C:\Programme\WinRAR
  [01.02.2006|12:12] C:\Programme\xerox
  [16.04.2006|23:54] C:\Programme\XVID Decoder
  [18.03.2008|22:18] C:\Programme\Zattoo
  [16.04.2006|20:47] C:\Programme\Zoom Player
  [0|Datei(en)] C:\Programme\Bytes
  [93|Verzeichnis(se),] C:\Programme\Bytes frei

  --------------------\\  Ordner Verzeichnis unter C:\Programme\Gemeinsame Dateien

  [08.09.2007|22:25] C:\Programme\Gemeinsame Dateien\Adobe
  [07.02.2006|22:20] C:\Programme\Gemeinsame Dateien\Ahead
  [30.01.2008|22:31] C:\Programme\Gemeinsame Dateien\AVM
  [18.03.2008|22:19] C:\Programme\Gemeinsame Dateien\Canon
  [07.02.2006|22:52] C:\Programme\Gemeinsame Dateien\Designer
  [01.02.2006|12:10] C:\Programme\Gemeinsame Dateien\Dienste
  [01.02.2006|12:19] C:\Programme\Gemeinsame Dateien\InstallShield
  [07.02.2006|23:39] C:\Programme\Gemeinsame Dateien\Java
  [07.02.2006|22:36] C:\Programme\Gemeinsame Dateien\LightScribe
  [01.02.2006|12:05] C:\Programme\Gemeinsame Dateien\Microsoft Shared
  [01.02.2006|12:10] C:\Programme\Gemeinsame Dateien\MSSoap
  [07.02.2006|22:30] C:\Programme\Gemeinsame Dateien\Nero
  [01.02.2006|12:05] C:\Programme\Gemeinsame Dateien\ODBC
  [24.11.2007|19:10] C:\Programme\Gemeinsame Dateien\Skype
  [01.02.2006|12:05] C:\Programme\Gemeinsame Dateien\SpeechEngines
  [08.02.2006|09:47] C:\Programme\Gemeinsame Dateien\SWF Studio
  [01.02.2006|12:10] C:\Programme\Gemeinsame Dateien\System
  [0|Datei(en)] C:\Programme\Gemeinsame Dateien\Bytes
  [19|Verzeichnis(se),] C:\Programme\Gemeinsame Dateien\Bytes frei

  --------------------\\  Process

  ( 51 Processes )

  ... OK !

  --------------------\\  Ueberpruefung mit S_Lop

  Kein Lop Ordner gefunden !
 
  --------------------\\  Suche nach Lop Dateien - Ordnern

  Kein Lop Ordner gefunden !
 
  --------------------\\  Suche innerhalb der Registry
 
  ..... OK !

  --------------------\\  Ueberpruefung der Hosts Datei

  Hosts Datei SAUBER


  --------------------\\  Suche nach verborgenen Dateien mit Catchme
 
  catchme 0.3.1353 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, h**p://www.gmer.net
  Rootkit scan 2008-12-17 01:03:08
  Windows 5.1.2600 Service Pack 2 FAT NTAPI
  scanning hidden processes ...
  scanning hidden files ...
  scan completed successfully
  hidden processes: 0
  hidden files: 0
 
  --------------------\\  Suche nach anderen Infektionen


  Kein anderen Infektionen gefunden !

  [F:3][D:0]-> C:\DOKUME~1\Admin\LOKALE~1\Temp
  [F:1][D:0]-> C:\DOKUME~1\Admin\Cookies
  [F:2][D:0]-> C:\DOKUME~1\Admin\LOKALE~1\TEMPOR~1\content.IE5
  [F:2][D:0]-> C:\Recycled

  1 - "C:\Lop SD\LopR_1.txt" - 17.12.2008| 1:03 - Option : [2]

  --------------------\\  Scan beendet um  1:03:46


maddox 17.12.2008 01:12

Aktueller HJT-log mit der umbenannten Datei:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 01:10:28, on 17.12.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Intel\Wireless\Bin\EvtEng.exe
C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\ATKKBService.exe
C:\Programme\FRITZ!DSL\IGDCTRL.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Intel\Wireless\Bin\OProtSvc.exe
C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
C:\Programme\ASUS\NB Probe\SPM\spmgr.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Intel\Wireless\Bin\ZcfgSvc.exe
C:\Programme\Canon\CAL\CALMAIN.exe
C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
C:\WINDOWS\ATK0100\HControl.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\ASUS\Wireless Console\wcourier.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe
C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Java\jre1.6.0_05\bin\jusched.exe
C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
C:\Programme\HighCriteria\TotalRecorder\TotRecSched.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\ASUS\Power4 Gear\BatteryLife.exe
C:\WINDOWS\ATK0100\ATKOSD.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Microsoft Office 2000\Office\1031\OLFSNT40.EXE
C:\Programme\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
C:\Programme\Java\jre1.6.0_05\bin\jucheck.exe
C:\WINDOWS\explorer.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Admin\Desktop\qlketzd.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.asus.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://www.asus.com/
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [ASUS Live Update] C:\Programme\ASUS\ASUS Live Update\ALU.exe
O4 - HKLM\..\Run: [Wireless Console] C:\Programme\ASUS\Wireless Console\wcourier.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [IntelZeroConfig] C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe
O4 - HKLM\..\Run: [IntelWireless] C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [EOUApp] C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [TotalRecorderScheduler] "C:\Programme\HighCriteria\TotalRecorder\TotRecSched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Power_Gear] C:\Programme\ASUS\Power4 Gear\BatteryLife.exe 1
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [AnyDVD] C:\Programme\SlySoft\AnyDVD\AnyDVDtray.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Picture Motion Browser Medien-Prüfung.lnk = C:\Programme\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office 2000\Office\OSA9.EXE
O4 - Global Startup: Symantec Fax Starter Edition-Anschluss.lnk = C:\Programme\Microsoft Office 2000\Office\1031\OLFSNT40.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=h**p://www.asus.com
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Programme\Canon\CAL\CALMAIN.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: EvtEng - Intel Corporation - C:\Programme\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: OwnershipProtocol - Intel Corporation - C:\Programme\Intel\Wireless\Bin\OProtSvc.exe
O23 - Service: RegSrvc - Intel Corporation - C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation  - C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: spmgr - Unknown owner - C:\Programme\ASUS\NB Probe\SPM\spmgr.exe

--
End of file - 7662 bytes

Gruß, maddox

john.doe 17.12.2008 16:39

Gibt es noch Probleme?

Starte HJT => Do a system scan only => Markiere:
Code:

O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O14 - IERESET.INF: START_PAGE_URL=h**p://www.asus.com

=> Fix checked

Fangen wir mit Aufräumen an:
Start => Ausführen => combofix /u => OK

Du solltest dir SP3 installieren: Windows XP Service Pack 3

Das aktuelle Java gibt es hier: Download der Java-Software von Sun Microsystems

Acrobat Reader ist auch veraltet.

ciao, andreas

maddox 17.12.2008 17:17

Sieht im Moment gut aus, hatte noch einmal einen unerwünschten Eintrag bei HJT, aber den scheine ich jetzt losgeworden zu sein.

Habe auch die drei von dir angegebenen Stellen mit HJT gefixt, combofix deinstalliert und bin gerade dabei, Service Pack und aktuelle Adobe- und Java-Software zu installieren.

Werde dann noch mal ein HJT-log posten. Aber ich denke, das Problem ist behoben.

Vielen, vielen Dank für die Hilfe!!!

Viele Grüße, maddox

maddox 17.12.2008 21:44

So, zum Abschluss noch das aktuelle HJT-log:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:22:58, on 17.12.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\Programme\Intel\Wireless\Bin\ZcfgSvc.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
C:\WINDOWS\ATK0100\HControl.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\ASUS\ASUS Live Update\ALU.exe
C:\Programme\ASUS\Wireless Console\wcourier.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe
C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
C:\Programme\HighCriteria\TotalRecorder\TotRecSched.exe
C:\Programme\ASUS\Power4 Gear\BatteryLife.exe
C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe
C:\WINDOWS\ATK0100\ATKOSD.exe
C:\Programme\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Microsoft Office 2000\Office\1031\OLFSNT40.EXE
C:\Programme\OpenOffice.org 2.0\program\soffice.exe
C:\Programme\OpenOffice.org 2.0\program\soffice.BIN
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.asus.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://www.asus.com/
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [ASUS Live Update] C:\Programme\ASUS\ASUS Live Update\ALU.exe
O4 - HKLM\..\Run: [Wireless Console] C:\Programme\ASUS\Wireless Console\wcourier.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [IntelZeroConfig] C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe
O4 - HKLM\..\Run: [IntelWireless] C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [EOUApp] C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [TotalRecorderScheduler] "C:\Programme\HighCriteria\TotalRecorder\TotRecSched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Power_Gear] C:\Programme\ASUS\Power4 Gear\BatteryLife.exe 1
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [AnyDVD] C:\Programme\SlySoft\AnyDVD\AnyDVDtray.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 2.0.lnk = C:\Programme\OpenOffice.org 2.0\program\quickstart.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office 2000\Office\OSA9.EXE
O4 - Global Startup: Symantec Fax Starter Edition-Anschluss.lnk = C:\Programme\Microsoft Office 2000\Office\1031\OLFSNT40.EXE
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Programme\Canon\CAL\CALMAIN.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: EvtEng - Intel Corporation - C:\Programme\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: OwnershipProtocol - Intel Corporation - C:\Programme\Intel\Wireless\Bin\OProtSvc.exe
O23 - Service: RegSrvc - Intel Corporation - C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation  - C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: spmgr - Unknown owner - C:\Programme\ASUS\NB Probe\SPM\spmgr.exe

--
End of file - 6999 bytes

Noch mal danke! Grüße, maddox

undoreal 17.12.2008 21:45

Überprüfe dein System bitte noch mit SuperAntiSpyware und poste das log.
Poste auch ein frisches HJT log.

Wie geht es dem Rechner ?

maddox 17.12.2008 23:29

Seufz, hab ich mich wohl zu früh gefreut. Hier das log von SuperAntiSpyware:
Code:

SUPERAntiSpyware Scan Log
h**p://www.superantispyware.com

Generated 12/17/2008 at 11:21 PM

Application Version : 4.23.1006

Core Rules Database Version : 3677
Trace Rules Database Version: 1656

Scan type      : Complete Scan
Total Scan Time : 01:18:48

Memory items scanned      : 558
Memory threats detected  : 0
Registry items scanned    : 5903
Registry threats detected : 2
File items scanned        : 83280
File threats detected    : 92

Rogue.Component/Trace
        HKU\S-1-5-21-2652405549-1100770144-591726082-1006\Software\Microsoft\CS41275
        HKU\S-1-5-21-2652405549-1100770144-591726082-1006\Software\Microsoft\FIAS4018

Trojan.Unknown Origin
        C:\WINDOWS\QWRTAW4\KQLQUQB.VBS

Adware.Tracking Cookie
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@ads.wwe[1].txt
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@doubleclick[1].txt
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@adsrevenue[1].txt
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@wmvmedialease[1].txt
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@myroitracking[2].txt
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@mansion.122.2o7[1].txt
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@adtrafficstats[2].txt
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@ad.zanox[2].txt
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@www.zanox-affiliate[1].txt
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@de.powerfulvirusremover2008[1].txt
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@serving.adsrevenue.clicksor[2].txt
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@creative.adsrevenue[1].txt
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@ad.yieldmanager[1].txt
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@statse.webtrendslive[2].txt
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@doubleclick[2].txt
        C:\Dokumente und Einstellungen\XXX\Cookies\XXX@tradedoubler[1].txt
        .doubleclick.net [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        de.sitestat.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .tradedoubler.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .tradedoubler.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .tradedoubler.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .nba.112.2o7.net [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .2o7.net [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .2o7.net [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .2o7.net [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .2o7.net [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .2o7.net [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .adserv.quality-channel.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .mediaplex.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .mediaplex.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .komtrack.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .komtrack.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        as1.falkag.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        as1.falkag.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        as1.falkag.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        as1.falkag.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        as1.falkag.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .as-eu.falkag.net [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .adfarm1.adition.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .adfarm1.adition.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .serving-sys.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .serving-sys.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .serving-sys.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .serving-sys.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .serving-sys.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .bs.serving-sys.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .imrworldwide.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .imrworldwide.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        track.webtrekk.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .atdmt.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        ad.zanox.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .tracking.3gnet.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        nordclick-livingathome-afp.2a.premium-link.net [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .hmt.connexpromotions.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .hmt.connexpromotions.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .mediavantage.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        statse.webtrendslive.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .apmebf.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        partners.webmasterplan.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .e-2dj6wfkoskd5sbq.stats.esomniture.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .spylog.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .hotlog.ru [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .advertising.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .advertising.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .advertising.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .questionmarket.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .questionmarket.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .valueclick.net [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .adopt.euroclick.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .kanoodle.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        ad.yieldmanager.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .fastclick.net [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .tribalfusion.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .tacoda.net [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .tacoda.net [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        id153.qualitraffic.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .axelspringer.122.2o7.net [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .xiti.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .jobscanner.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .hasenet.122.2o7.net [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .adtech.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .adtech.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .e-2dj6wfk4ogajakp.stats.esomniture.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .tracking.quisma.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        www.empfindsam.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        www.empfindsam.de [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        de.sitestat.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .maxserving.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        stat.onestat.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        stat.onestat.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]
        .e-2dj6wjlokjd5eao.stats.esomniture.com [ C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\cookies.txt ]

Was nun?

Gruß, maddox

maddox 17.12.2008 23:32

Ach so, und noch mal HJT:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:31:20, on 17.12.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Intel\Wireless\Bin\EvtEng.exe
C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\ATKKBService.exe
C:\Programme\FRITZ!DSL\IGDCTRL.EXE
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Intel\Wireless\Bin\OProtSvc.exe
C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
C:\Programme\ASUS\NB Probe\SPM\spmgr.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Canon\CAL\CALMAIN.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\system32\winlogon.exe
C:\Programme\Intel\Wireless\Bin\ZcfgSvc.exe
C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\ATK0100\HControl.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\ASUS\ASUS Live Update\ALU.exe
C:\Programme\ASUS\Wireless Console\wcourier.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe
C:\WINDOWS\ATK0100\ATKOSD.exe
C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
C:\Programme\HighCriteria\TotalRecorder\TotRecSched.exe
C:\Programme\ASUS\Power4 Gear\BatteryLife.exe
C:\Programme\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Microsoft Office 2000\Office\1031\OLFSNT40.EXE
C:\Programme\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\notepad.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.web.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://www.asus.com/
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [ASUS Live Update] C:\Programme\ASUS\ASUS Live Update\ALU.exe
O4 - HKLM\..\Run: [Wireless Console] C:\Programme\ASUS\Wireless Console\wcourier.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [IntelZeroConfig] C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe
O4 - HKLM\..\Run: [IntelWireless] C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [EOUApp] C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [TotalRecorderScheduler] "C:\Programme\HighCriteria\TotalRecorder\TotRecSched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Power_Gear] C:\Programme\ASUS\Power4 Gear\BatteryLife.exe 1
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [AnyDVD] C:\Programme\SlySoft\AnyDVD\AnyDVDtray.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-21-2652405549-1100770144-591726082-1006\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'XXX')
O4 - HKUS\S-1-5-21-2652405549-1100770144-591726082-1006\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime (User 'XXX')
O4 - HKUS\S-1-5-21-2652405549-1100770144-591726082-1006\..\Run: [AnyDVD] C:\Programme\SlySoft\AnyDVD\AnyDVDtray.exe (User 'XXX')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - S-1-5-21-2652405549-1100770144-591726082-1006 Startup: OpenOffice.org 2.0.lnk = C:\Programme\OpenOffice.org 2.0\program\quickstart.exe (User 'XXX')
O4 - Startup: Picture Motion Browser Medien-Prüfung.lnk = C:\Programme\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office 2000\Office\OSA9.EXE
O4 - Global Startup: Symantec Fax Starter Edition-Anschluss.lnk = C:\Programme\Microsoft Office 2000\Office\1031\OLFSNT40.EXE
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Programme\Canon\CAL\CALMAIN.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: EvtEng - Intel Corporation - C:\Programme\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: OwnershipProtocol - Intel Corporation - C:\Programme\Intel\Wireless\Bin\OProtSvc.exe
O23 - Service: RegSrvc - Intel Corporation - C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation  - C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: spmgr - Unknown owner - C:\Programme\ASUS\NB Probe\SPM\spmgr.exe

--
End of file - 8679 bytes


maddox 17.12.2008 23:39

Muss für heute leider auch Schluss machen. Danke bis hierher, maddox

undoreal 18.12.2008 15:45

Anleitung Avenger (by swandog46)

Lade dir das Tool Avenger und speichere es auf dem Desktop:
  • Kopiere nun folgenden Text in das weiße Feld bei -> "input script here"
Code:

Files to delete:



Folders to delete:
C:\WINDOWS\QWRTAW4

http://saved.im/mzi3ndg3nta0/aven.jpg
  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.



CureIT Dr.Web
  • Downloade Dr.Web CureIt!
  • Speichere es auf deinem Desktop.
  • Entpacke es in einen eigenen Ordner.
  • Lies nun zuerst die deutsche Anleitung und drucke sie dir aus.
  • Lass alle Malware in den Quarantaene Ordner verschieben.
  • Ignoriere eventuelle Warnungen seitens deines AV Programms, du kannst auch offline gehen und -> dann dein AV Programm während des Scannens mit Dr.Web CureIt! abstellen.
  • Vergiss bitte nicht, dein AV Programm nach dem Scan wieder anzustellen.
  • Speichere das Logfile - siehe Anleitung - und poste es.



Panda Active Scan
Folgende Seite führt dich durch die Installation: PandaActiveScan2.0 Installation

Drücke auf Jetzt Scannen!

Eine Registrierung ist nicht erforderlich!

Nachdem der Scan abgeschlossen ist drücke auf das Text-Icon Export und speichere das log auf dem Desktop.
Öffne die Datei ActiveScan.txt die sich nun auf deinem Desktop befindet und poste uns den Inhalt.

Und überprüfe den Rechner mit dem AVP-Tool sowie mit PrevXCSI.

maddox 18.12.2008 17:13

OK, werde ich alles nacheinander abarbeiten. Kann allerdings erst spät heute abend damit anfangen. Mal sehen, wie weit ich komme. Melde mich wieder, sobald ich was habe.

Gruß, maddox

maddox 18.12.2008 23:51

Als erstes also das avenger-log:
Code:

Logfile of The Avenger Version 2.0, (c) by Swandog46
h**p://swandog46.geekstogo.com

Platform:  Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

Folder "C:\WINDOWS\QWRTAW4" deleted successfully.

Completed script processing.

*******************

Finished!  Terminate.

Mache mich jetzt an Dr. Web's CureIt.

maddox 19.12.2008 08:56

Und hier CureIt im abgesicherten Modus:
Code:

Silent Runners.vbs;C:\Dokumente und Einstellungen\All Users\Dokumente\Trojanerbekämpfung\Silent Runners;Wahrscheinlich BATCH.Virus;;
Gruß, maddox

maddox 19.12.2008 12:36

ActiveScan:
Code:

;***********************************************************************************************************************************************************************************
ANALYSIS: 2008-12-19 12:20:09
PROTECTIONS: 4
MALWARE: 13
SUSPECTS: 2
;***********************************************************************************************************************************************************************************
PROTECTIONS
Description                                  Version                      Active    Updated
;===================================================================================================================================================================================
AntiVir PersonalEdition Classic Virenschutz  6.38.1.195
                  Yes      Yes
AntiVir PersonalEdition Classic Virenschutz  0.0.0.0                      Yes      No
Avira AntiVir PersonalEdition                8.0.1.30                      Yes      Yes
AntiVir PersonalEdition Classic Virenschutz  0.0.0.0                      Yes      Yes
;===================================================================================================================================================================================
MALWARE
Id        Description                        Type                Active    Severity  Disinfectable  Disinfected Location
;===================================================================================================================================================================================
00139061  Cookie/Doubleclick                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.doubleclick.net/]
00139064  Cookie/Atlas DMT                  TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.atdmt.com/]
00145738  Cookie/Mediaplex                  TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.mediaplex.com/]
00147036  Cookie/Adverserve                  TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\COOKIES.TXT[.adverserve.net/]
00167704  Cookie/Xiti                        TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.xiti.com/]
00168090  Cookie/Serving-sys                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.serving-sys.com/]
00168090  Cookie/Serving-sys                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.serving-sys.com/]
00168090  Cookie/Serving-sys                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.serving-sys.com/]
00168090  Cookie/Serving-sys                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.serving-sys.com/]
00168090  Cookie/Serving-sys                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.serving-sys.com/]
00168090  Cookie/Serving-sys                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.serving-sys.com/]
00168093  Cookie/Serving-sys                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.bs.serving-sys.com/]
00168095  Cookie/888                        TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\XXX\Cookies\XXX@888[1].txt
00168113  Cookie/fe.lea.lycos                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\YYY\Anwendungsdaten\Mozilla\Firefox\Profiles\3os17w69.default\COOKIES.TXT[fe.lea.lycos.de/]
00168113  Cookie/fe.lea.lycos                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[fe.lea.lycos.de/]
00171982  Cookie/QuestionMarket              TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.questionmarket.com/]
00171982  Cookie/QuestionMarket              TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.questionmarket.com/]
00262492  Adware/CommAd                      Adware              No        0        Yes            No          C:\System Volume Information\_restore{6BB66CAF-05E6-4747-9BC4-21B622F1214D}\RP23\A0004824.VBS
00273339  Cookie/Smartadserver              TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.smartadserver.com/]
00273339  Cookie/Smartadserver              TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.smartadserver.com/]
00273339  Cookie/Smartadserver              TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.smartadserver.com/]
00273339  Cookie/Smartadserver              TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\v5ur13me.default\SESSION.OLD[.smartadserver.com/]
03899172  Generic Malware                    Virus/Trojan        No        0        Yes            No          C:\Dokumente und Einstellungen\All Users\Dokumente\Trojanerbekämpfung\MBR.EXE
;===================================================================================================================================================================================
SUSPECTS
Sent      Location                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              C
;===================================================================================================================================================================================
No        C:\Dokumente und Einstellungen\Admin\Desktop\LopSD.exe                                                                                                                                                                                                                                                                                                                                                                                                                                                                C
No        C:\Lop SD\CATCHME.EXE                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                C
;===================================================================================================================================================================================
VULNERABILITIES
Id        Severity  Description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                C
;===================================================================================================================================================================================
;===================================================================================================================================================================================

PrevxSCI meldet LopSD.exe als 'Threat' und 'Malicious Software'

Kaspersky Virus Removal Tool (das ist doch das, was du als AVP Tool bezeichnet hast, oder? Fand die Website ein bisschen unübersichtlich.) werde ich als nächstes machen.

undoreal 19.12.2008 13:25

Die logs sehen gut aus. Wie geht's dem Rechner?

maddox 19.12.2008 13:51

Lasse gerade noch das AVP Tool scannen, hat bisher nix gefunden, dauert aber noch 2 bis 3 Stunden, bis alles geprüft ist.
Ansonsten ist mein subjektiver Eindruck, dass es ziemlich lange dauert, bis Desktop und Shortcut-Leiste geladen sind, nachdem man sich eingeloggt hat. Ist aber, wie gesagt, gerade ein subjektiver Eindruck. SuperAntiSpyWare lädt sich auch in die Shortcut-Leiste, wird da vielleicht auch eine Art Schnell-Scan durchgeführt, der dann eben ein bisschen Zeit braucht?
Wie ist das eigentlich mit den ganzen Programmen, die ich installiert habe: Soll ich die drauflassen oder deinstallieren?

Gruß, maddox

undoreal 19.12.2008 13:59

SASW sollte ohne Wächter benutzt werden! (Prog öffnen -> Preferences -> Start SASW when Windows starts => Haken raus!)

Ich würde das Prog sowie alle anderen aber eh wieder deinstallieren!

Und hier noch ein paar Sachen damit der Rechner danach auch sauber bleibt..
  • Installiere keine Anti-Spyware/Anti-Malware oder sonstige "Sicherheits"-Programme sondern nur ein normales AntiViren Programm wie zum Beispiel: Avira AntiVir free, Kaspersky oder avast free.
    Mit einem Anti-Malware-Scanner ohne Wächter wie SuperAntiSpyware oder Anti-Malware kann der PC bei Verdacht überprüft werden.
    .
  • Halte immer alle Anwendungen aktuell (Secunia PSI kann hier wertvolle Hilfe leisten).
    .
  • Update die Viren-Signaturen deines Anti-Viren Programmes reglemäßig.
    .
  • Beachte bitte, dass jegliche Anti-Viren Scanner (auch in Kombination) nur einen Bruchteil aller Schädlinge finden!
    .
  • Update auch regelmäßig die Hardwaretreiber (Grafikkarte, Soundkarte).
    .
  • Das Windows Update sollte automatisch erfolgen -> Der Frischmacher.
    .
  • Das aktuelle ServicePack sollte installiert sein:.
  • Eine vernünftige Ordneransicht erschwert es Malware sich vor dir zu verstecken -> Einstellungen.
    .
  • Bei Windows Vista können einige Dienste deaktiviert werden: TechNET
    .
  • Windows-Firewall aktivieren: (Wenn beim installiertem AV-Prog eine Firewall dabei ist so kann diese verwendet werden!).
  • Internetoptionen sicher gestallten: Start->Systemsteuerung->Internetoptionen
    • Sicherheit: -> höchste Stufe
      Wähle danach: Stufe anpassen. Ändere die Einstellung: Anwendungen und uns. Dateien starten -> "Bestätigen" und Installation von Desktopobj. -> "Bestätigen".
    • Datenschutz: -> alle Cookies blockieren
    Nutze nicht den MS-InternetExplorer sondern einen alternativen Browser wie FireFox, Opera o.ä..
    .
  • Räume den Rechner regelmäßig mit dem cCleaner auf; Punkte 1&2.
    .
  • Als letztes der wichtigste Punkt: Downloade dir keine illegalen oder nicht vertrauenswürdigen Daten aus dem Internet! Besonders Filesharing Tauschbörsen wie eMule, Kazaa, Bittorrent und andere Peer-to-Peer (P2P) Netzwerke sind extrem gefährlich! Sehr häufig sind die Dateien mit Schädlingen infiziert die von keinem Virenscanner entdeckt werden!!
    .
    Allgemeine Informationen zu dieser Problematik

Häufig gestellte Fragen: XP | Vista



Poste nachdem du das gemacht hast bitte ein abschließendes HJT log.

maddox 19.12.2008 21:55

Puh, da bin ich wieder. Habe soweit möglich versucht, mich an die Tipps zu halten.

Hier das abschließende HJT-log:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:53:12, on 19.12.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Intel\WiFi\bin\S24EvMon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\ATKKBService.exe
C:\Programme\FRITZ!DSL\IGDCTRL.EXE
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Intel\WirelessCommon\RegSrvc.exe
C:\Programme\ASUS\NB Probe\SPM\spmgr.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Canon\CAL\CALMAIN.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\ASUS\ASUS Live Update\ALU.exe
C:\Programme\ASUS\Wireless Console\wcourier.exe
C:\Programme\Synaptics\SynTP\SynTPLpr.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
C:\Programme\HighCriteria\TotalRecorder\TotRecSched.exe
C:\Programme\ASUS\Power4 Gear\BatteryLife.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\Intel\WiFi\bin\ZCfgSvc.exe
C:\Programme\Gemeinsame Dateien\Intel\WirelessCommon\iFrmewrk.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Programme\Microsoft Office 2000\Office\1031\OLFSNT40.EXE
C:\Programme\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
C:\Programme\Secunia\PSI\psi.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\OpenOffice.org 2.0\program\soffice.exe
C:\Programme\OpenOffice.org 2.0\program\soffice.BIN
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.web.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://www.asus.com/
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [ASUS Live Update] C:\Programme\ASUS\ASUS Live Update\ALU.exe
O4 - HKLM\..\Run: [Wireless Console] C:\Programme\ASUS\Wireless Console\wcourier.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programme\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [TotalRecorderScheduler] "C:\Programme\HighCriteria\TotalRecorder\TotRecSched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Power_Gear] C:\Programme\ASUS\Power4 Gear\BatteryLife.exe 1
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Programme\Intel\WiFi\bin\ZCfgSvc.exe"
O4 - HKLM\..\Run: [IntelWireless] "C:\Programme\Gemeinsame Dateien\Intel\WirelessCommon\iFrmewrk.exe" /tf Intel Wireless Tray
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [AnyDVD] C:\Programme\SlySoft\AnyDVD\AnyDVDtray.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Picture Motion Browser Medien-Prüfung.lnk = C:\Programme\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
O4 - Startup: Secunia PSI.lnk = C:\Programme\Secunia\PSI\psi.exe
O4 - Startup: OpenOffice.org 2.0.lnk = C:\Programme\OpenOffice.org 2.0\program\quickstart.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office 2000\Office\OSA9.EXE
O4 - Global Startup: Symantec Fax Starter Edition-Anschluss.lnk = C:\Programme\Microsoft Office 2000\Office\1031\OLFSNT40.EXE
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Programme\Canon\CAL\CALMAIN.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Intel® PROSet/Wireless Registry Service (RegSrvc) - Intel(R) Corporation - C:\Programme\Gemeinsame Dateien\Intel\WirelessCommon\RegSrvc.exe
O23 - Service: Intel® PROSet/Wireless WiFi Service (S24EventMonitor) - Intel(R) Corporation - C:\Programme\Intel\WiFi\bin\S24EvMon.exe
O23 - Service: spmgr - Unknown owner - C:\Programme\ASUS\NB Probe\SPM\spmgr.exe

--
End of file - 7758 bytes

Vielen Danke für die kompetente Hilfe!

maddox

undoreal 20.12.2008 00:43

Das sieht alles gut aus!

Auf nimmer wiedersehen.. ;) ^^ :daumenhoc


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:37 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131