![]() |
Trojaner-Vermutung Hallo. Ich habe das Bedenken, dass ich mir einen Trojaner eingefangen habe, da ich ständig Meldungen bekomme, dass ich einen Trojaner in 'C:\WINDOWS\system32\drivers\fips32cup.sys' habe. Zudem bekomme ich ständig die Meldung, dass 'svchost.exe' geschlossen wird. Mein ANti-Viren-System kann sich leider auch nicht mehr updaten. Was ich bisher gemacht habe, ist 'Spybot-SD' und 'Malwarebytes' Anti-Virensystem' durchlaufen zu lassen, wobei ich bei beiden eine Menge an Treffern bekam, dann nochmal drüberlaufen ließ und dann beide keine Treffer mehr anzeigten. Ich hoffe, Ihr könnt mir weiterhelfen. Hier mein Log: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 23:24:21, on 13.04.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\System32\HPZipm12.exe C:\WINDOWS\System32\TUProgSt.exe C:\WINDOWS\System32\wbem\wmiapsrv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\wscntfy.exe C:\Programme\Java\jre6\bin\jusched.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Moilla Firefox\firefox.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe C:\Dokumente und Einstellungen\***\***exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe" O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [Markus] C:\Dokumente und Einstellungen\***\***.exe /i O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6.5\ICQ.exe" silent O4 - Global Startup: Adobe Reader - Schnellstart.lnk = ? O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O20 - AppInit_DLLs: C:\WINDOWS\system32\mmmhcvei.dll O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe -- End of file - 5330 bytes |
Hallöle geissi :hallo: Poste bitte den Malwarebytes und Spybot Bericht und poste auch die AntiVir Meldungen. Die kompletten Dateipfade und die Schädlingsbezeichnungen sind sehr wichtig. Wie heisst die .exe Datei hier? Zitat:
|
Also: Bei der .exe Datei steht mein Name drin. Hier die letzten Berichte von Antivir: C:\WINDOWS\system32\drivers\fips32cup.sys Ist das Trojanische Pferd TR/Crypt.XDR.Gen C:\WINDOWS\system32\drivers\nicsk32.sys Ist das Trojanische Pferd TR/Crypt.XDR.Gen C:\WINDOWS\system32\drivers\port135sik.sys Ist das Trojanische Pferd TR/Crypt.XDR.Gen C:\WINDOWS\system32\drivers\securentm.sys Ist das Trojanische Pferd TR/Crypt.XDR.Gen Nachfolgend kommen die letzen Berichte von Malwarebytes und Spybot. Falls Ihr die davor liegenden auch benötigt, müsst Ihr mal kurz anfragen. Malwarebytes: Malwarebytes' Anti-Malware 1.36 Datenbank Version: 1945 Windows 5.1.2600 Service Pack 3 14.04.2009 13:24:49 mbam-log-2009-04-14 (13-24-47).txt Scan-Methode: Vollständiger Scan (A:\|C:\|D:\|E:\|F:\|G:\|) Durchsuchte Objekte: 121206 Laufzeit: 17 minute(s), 20 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 7 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\WINDOWS\system32\drivers\securentm.sys (Rootkit.Agent) -> No action taken. C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN10.tmp (Trojan.Agent) -> No action taken. C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN11.tmp (Trojan.Agent) -> No action taken. C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN13.tmp (Trojan.Agent) -> No action taken. C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN14.tmp (Trojan.Agent) -> No action taken. C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN15.tmp (Trojan.Agent) -> No action taken. C:\WINDOWS\Temp\BN12.tmp (Trojan.Agent) -> No action taken. Den Spybot-Bericht reiche ich dir nachher dann nach. Ich hoffe, die bisherigen Berichte bringen Euch etwas. |
hallo und :hallo: hast du die infizierten dateien gelöscht? wenn nicht mach das bitte!!!! danach mach bitte noch ein neues update!!!!! mfg SkyFire |
Die Dateien von Malwarebytes habe ich gelöscht ja. Das Update von Malwarebytes funzt aber nie, weil immer eine Fehlermeldung kommt, dass es geschlossen werden muss. Was soll ich denn eigentlich bei den Meldungen von Antivir machen? Es zeigt ja immer den gleichen Trojaner an. Hier ein Bericht von Spybot: --- Spybot - Search & Destroy version: 1.6.2 (build: 20090126) --- 2009-01-26 blindman.exe (1.0.0.8) 2009-01-26 SDFiles.exe (1.6.1.7) 2009-01-26 SDMain.exe (1.0.0.6) 2009-01-26 SDShred.exe (1.0.2.5) 2009-01-26 SDUpdate.exe (1.6.0.12) 2009-01-26 SpybotSD.exe (1.6.2.46) 2009-03-05 TeaTimer.exe (1.6.6.32) 2009-04-12 unins000.exe (51.49.0.0) 2009-01-26 Update.exe (1.6.0.7) 2009-01-26 advcheck.dll (1.6.2.15) 2007-04-02 aports.dll (2.1.0.0) 2008-06-14 DelZip179.dll (1.79.11.1) 2009-01-26 SDHelper.dll (1.6.2.14) 2008-06-19 sqlite3.dll 2009-01-26 Tools.dll (2.1.6.10) 2009-01-16 UninsSrv.dll (1.0.0.0) 2009-03-25 Includes\Adware.sbi 2009-03-25 Includes\AdwareC.sbi 2009-01-22 Includes\Cookies.sbi 2009-03-31 Includes\Dialer.sbi 2009-03-25 Includes\DialerC.sbi 2009-01-22 Includes\HeavyDuty.sbi 2009-02-10 Includes\Hijackers.sbi 2009-03-03 Includes\HijackersC.sbi 2009-03-17 Includes\Keyloggers.sbi 2009-03-17 Includes\KeyloggersC.sbi 2004-11-29 Includes\LSP.sbi 2009-04-07 Includes\Malware.sbi 2009-04-07 Includes\MalwareC.sbi 2009-03-25 Includes\PUPS.sbi 2009-03-31 Includes\PUPSC.sbi 2009-01-22 Includes\Revision.sbi 2009-01-13 Includes\Security.sbi 2009-03-23 Includes\SecurityC.sbi 2008-06-03 Includes\Spybots.sbi 2008-06-03 Includes\SpybotsC.sbi 2009-04-07 Includes\Spyware.sbi 2009-04-07 Includes\SpywareC.sbi 2009-04-07 Includes\Tracks.uti 2009-04-08 Includes\Trojans.sbi 2009-04-07 Includes\TrojansC.sbi 2008-03-04 Plugins\Chai.dll 2008-03-05 Plugins\Fennel.dll 2008-02-26 Plugins\Mate.dll 2007-12-24 Plugins\TCPIPAddress.dll --- System information --- Windows XP (Build: 2600) Service Pack 3 (5.1.2600) / MSXML4SP2: Security update for MSXML4 SP2 (KB954430) / Windows Media Player: Sicherheitsupdate für Windows Media Player (KB952069) / Windows XP: Sicherheitsupdate für Windows XP (KB923689) / Windows XP: Sicherheitsupdate für Windows XP (KB941569) / Windows XP / SP3: Update für Windows XP (KB898461) / Windows XP / SP3: Windows XP Service Pack 3 / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB938464-v2) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB946648) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB950760) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB950762) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB950974) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951066) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951376-v2) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951698) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951748) / Windows XP / SP4: Update für Windows XP (KB951978) / Windows XP / SP4: Hotfix für Windows XP (KB952287) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB952954) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB954459) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB954600) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB955069) / Windows XP / SP4: Update für Windows XP (KB955839) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB956802) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB956803) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB956841) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB957097) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958215) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958644) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958687) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958690) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB960225) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB960714) / Windows XP / SP4: Sicherheitsupdate für Windows XP (KB960715) / Windows XP / SP4: Update für Windows XP (KB967715) |
1.) Zitat:
2.)hol dir mal bitte superantispyware von hier!!!! (dabei ist auch die anleitung!!!) mach damit dann bitte auch noch ein update und poste es hierher!!! mfg SkyFire |
Ich habe noch nie ein Update mit Malewarebytes gemacht. Bisher nur runtergeladen und den Scan durchlaufen lassn. Das andere lade ich mir jetzt. |
ach und mache bitte nochmal das hier mit HJT: Starte nochmals HijackThis * Klick "open the Misc Tools section" * Klick "Open Uninstall Manager" * Klick "Save List" (jetzt wird eine uninstall_list.txt im Ordner HijackThis angelegt.) * Diese Datei öffnest du, und kopiertst ihren Inhalt hier in deinem Thread. die liste postest du mir dann bitte wieder!!! mfg SkyFire |
Ich muss sagen, ich habe die Befürchtung, dass sich das Programm wieder nicht updaten lässt. Soll ich jetzt trotzdem einen Scan durchführen lassen? |
ohhhh.... ich glaube du hast mich falsch verstanden für mich ist update gleich suchlauf!!!!! mach dann bitte noch einen "suchlauf"!!! mfg SkyFire |
ich hbae oftmals diesen eintrag gesehen O4 - HKCU\..\Run: [Markus] C:\Dokumente und Einstellungen\***\***.exe /i hast dzu da gemacht (dickgedrukt) rest überlasse ich skyfire mfg RushHour777 |
Ich weiß selbst nicht so genau, warum das dabei ist. Hatte eigentlich nebenher keine Aktivität laufen. Habe jetzt aber ne Meldung mit einem anderen Trojanischen Pferd von AntiVir: C:\System Volum Information\...\A0001144.dll Ist das Trojanische Pferd TR/Dldr.Delphi.Gen |
1.) Zitat:
2.) Zitat:
3.) mach bitte die suchläufe und poste sie mir!!!! mfg SkyFire |
mein Suchlauf von SUPER AntiSpyware läuft schon.. ;) nur das schon über eine Stunde.. |
|
@SkyFire: Satzzeichen sind keine Rudeltiere.. ;) Halte dich bitte ein bischen zurück und gebe nur dann Hilfe wenn du wirklich weisst was du tust. Das bezweifel ich grade ein bischen. Generell gilt folgendes: http://www.trojaner-board.de/69603-f...dem-forum.html @geissi: Ich benötige den vollen Dateipfad hier: Zitat:
Danach geht es weiter. Alle anderen Hilfestellungen ignoriere bitte vorerst. |
Müsste ich dir geschickt haben. Denke aber, dass das eine Profilnachricht gewesen sein dürfte. |
=) jo. War eine Profilnachricht. Ich hab's wieder raus genommen. Wenn da dein Nachname nicht drinn steht musst du auch nicht unbedingt editieren.. ;) Dateien Online überprüfen lassen: * Lasse dir auch die versteckten Dateien anzeigen! * Rufe die Seite Virtustotal auf. * Dort suche über den "Durchsuchen"-Button folgende Datei raus und lade sie durch Druck auf den "Senden der Datei"-Button hoch. Zitat:
* Sollte die Datei bereits analysiert worden sein so lasse sie unbedingt trotzdem nocheinmal analysieren! * Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen. GMER - Rootkit Detection
|
Ich habe folgende Fragen: Soll ich nur die Datei C:\Dokumente und Einstellungen\Markus\Markus.exe hochladen oder auch andere? Bei der Datei kommt: Die Datei wurde bereits analysiert: MD5: 69492a0890932e58e21626c04efb69f6 First received: 2009.04.11 19:35:04 (CET) Datum 2009.04.13 17:06:42 (CET) [+1D] Ergebnisse 10/40 Permalink: analisis/58996bb694b3be5a0f74a18388b56567 Der Permalink führt zu der Website: http://www.virustotal.com/de/analisis/58996bb694b3be5a0f74a18388b56567 Und eine weitere Frage: Was soll ich denn eigentlich bei den Meldungen von AntiVir machen? Soll ich da die Viren immer in die Quarantäne verschieben? |
Du solltest nur die eine hochladen, ja. Bei dir läuft wie vermutet ein Backdoor Trojaner. Der ermöglicht VollZugriff auf deinen Rechner und ist deentsprechend gefährlich. Du solltest deinen Rechner neuaufsetzten um keine ganz bösen Überraschungen zu erleben. Bereinigung nach einer Kompromitierung Hinweis: Die Analyse eines Virenscanners ist völlig unzureichend, um Aussagen über das System zu machen, kann aber als Hilfsmittel eingesetzt werden, sofern er von einem sauberen System aus betrieben wird. Leider tauchen momentan immer mehr Schädlinge auf die sich in den Master Boot Record, kurz MBR einschreiben. Dieser wird bei einer herkömmlichen Neuinstallation nicht komplett überschrieben und stellt somit ein erhebliches Sicherheitsrisiko dar. Vor der Neuinstallation sollte daher sichergegangen werden, dass der MBR in Ordnung ist. Master Boot Record überprüfen: Lade dir die mbr.exe von gmer auf den Desktop und führe die Datei mit Administrator-Rechten aus. Sollte ein MBR Rootkit gefunden worde sein, das wird im log durch den Ausdruck Zitat:
Downloade dir dafür die mbr.bat.txt von BataAlexander und speichere sie neben der mbr.exe auf dem Desktop.Nachdem das O.k. durch deinen Helfer gegeben wurde kannst du mit der sicheren Neuinstallation beginnen. Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch:Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!! |
Ich muss sagen, dass ich glaube, die Überprüfung der alten Datei zu dir geschickt zu haben. Sie wird in 13 bis 19 Minuten neu überprüft. Was soll ich jetzt machen? Ich habe gerade schon gmer laufen. |
Hier nun die neue Überprüfung: Datei Markus.exe empfangen 2009.04.14 18:19:10 (CET) Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt Ergebnis: 19/40 (47.5%) Laden der Serverinformationen... Ihre Datei wartet momentan auf Position: 3. Geschätzte Startzeit ist zwischen 70 und 100 Sekunden. Dieses Fenster bis zum Abschluss des Scans nicht schließen. Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen. Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut. Ihre Datei wird momentan von VirusTotal überprüft, Ergebnisse werden sofort nach der Generierung angezeigt. Filter Filter Drucken der Ergebnisse Drucken der Ergebnisse Datei existiert nicht oder dessen Lebensdauer wurde überschritten Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet. SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist. Email: Antivirus Version letzte aktualisierung Ergebnis a-squared 4.0.0.101 2009.04.14 Virus.Win32.Rootkit.CF!IK AhnLab-V3 5.0.0.2 2009.04.14 Win-Trojan/Agent2.20435.B AntiVir 7.9.0.143 2009.04.14 TR/Kobcka.HV.4 Antiy-AVL 2.0.3.1 2009.04.14 - Authentium 5.1.2.4 2009.04.14 - Avast 4.8.1335.0 2009.04.14 Win32:Rootkit-CF AVG 8.5.0.285 2009.04.14 Downloader.Small.FQL BitDefender 7.2 2009.04.14 Trojan.Kobcka.HV CAT-QuickHeal 10.00 2009.04.14 - ClamAV 0.94.1 2009.04.14 - Comodo 1113 2009.04.14 - DrWeb 4.44.0.09170 2009.04.14 Trojan.DownLoad.33158 eSafe 7.0.17.0 2009.04.13 - eTrust-Vet 31.6.6455 2009.04.14 - F-Prot 4.4.4.56 2009.04.14 - F-Secure 8.0.14470.0 2009.04.14 - Fortinet 3.117.0.0 2009.04.14 PossibleThreat GData 19 2009.04.14 Trojan.Kobcka.HV Ikarus T3.1.1.49.0 2009.04.14 Virus.Win32.Rootkit.CF K7AntiVirus 7.10.700 2009.04.11 - Kaspersky 7.0.0.125 2009.04.14 - McAfee 5584 2009.04.14 - McAfee+Artemis 5584 2009.04.14 Generic!Artemis McAfee-GW-Edition 6.7.6 2009.04.14 Trojan.Kobcka.HV.4 Microsoft 1.4502 2009.04.14 - NOD32 4007 2009.04.14 Win32/TrojanDownloader.Wigon.CA Norman 6.00.06 2009.04.14 - nProtect 2009.1.8.0 2009.04.14 - Panda 10.0.0.14 2009.04.14 Suspicious file PCTools 4.4.2.0 2009.04.14 - Prevx1 V2 2009.04.14 High Risk Cloaked Malware Rising 21.25.14.00 2009.04.14 Trojan.DL.Win32.Nodef.kr Sophos 4.40.0 2009.04.14 Mal/Pushdo-A Sunbelt 3.2.1858.2 2009.04.13 - Symantec 1.4.4.12 2009.04.14 Downloader TheHacker 6.3.4.0.306 2009.04.12 Trojan/Agent2.hoy TrendMicro 8.700.0.1004 2009.04.14 - VBA32 3.12.10.2 2009.04.12 - ViRobot 2009.4.14.1692 2009.04.14 - VirusBuster 4.6.5.0 2009.04.14 - weitere Informationen File size: 20435 bytes MD5...: 69492a0890932e58e21626c04efb69f6 SHA1..: 5b43be26ed55ac515c9ef17728d3d50abfd4c356 SHA256: bf49a2d87c50afd26d6d3420eedd633d50c4b12403c3fa1f47943b9b9fec2d62 SHA512: 121781d59fe90f981223c7569901ed636dbcaafe9f687c14e0ec1db3ef68c893 b22de663c21090eecbe2ff5e59bcd052f523e3b132dfe1a7d46df9e322315ce9 ssdeep: 384:1VUAbNOcTwazhhpfY57XoLrbOywc2CsGwYijX/1WEPOn:1K+9dfYxXA+aZEP 1WEPI PEiD..: - TrID..: File type identification Win32 Executable Generic (42.3%) Win32 Dynamic Link Library (generic) (37.6%) Generic Win/DOS Executable (9.9%) DOS Executable Generic (9.9%) VXD Driver (0.1%) PEInfo: PE Structure information ( base data ) entrypointaddress.: 0x114c timedatestamp.....: 0x49df1343 (Fri Apr 10 09:37:07 2009) machinetype.......: 0x14c (I386) ( 3 sections ) name viradd virsiz rawdsiz ntrpy md5 .text 0x1000 0x988 0x98c 6.48 9264ba40ea914701e240e2748591c773 .data 0x2000 0x45e 0x460 4.88 56cf267339276447a2da941f557ce9f9 .rsrc 0x3000 0x3dd0 0x3dd3 7.98 045d88849fbe747f1672f04de7bd5227 ( 2 imports ) > KERNEL32.dll: CreateThread, ExitProcess, ExitThread, GetLastError, GetModuleHandleA, GetSystemInfo, GetVersionExA, LocalAlloc, WaitForSingleObject > USER32.dll: BeginPaint, BlockInput, CharUpperA, CreateDialogParamA, CreateWindowExA, DefWindowProcA, DispatchMessageA, EndDialog, EndPaint, FindWindowA, GetAsyncKeyState, GetClassInfoExA, GetMessageA, GetSystemMetrics, GetTopWindow, LoadCursorA, LoadIconA, MessageBoxA, RegisterWindowMessageA, SetDlgItemInt, SetFocus, SetWindowTextA, ShowWindow, TranslateMessage, UpdateWindow ( 0 exports ) RDS...: NSRL Reference Data Set - Prevx info: <a href='http://info.prevx.com/aboutprogramtext.asp?PX5=C8BD6751D3C1436A4FA30000BB355E00AA76C5A6' target='_blank'>http://info.prevx.com/aboutprogramtext.asp?PX5=C8BD6751D3C1436A4FA30000BB355E00AA76C5A6</a> ThreatExpert info: <a href='http://www.threatexpert.com/report.aspx?md5=69492a0890932e58e21626c04efb69f6' target='_blank'>http://www.threatexpert.com/report.aspx?md5=69492a0890932e58e21626c04efb69f6</a> |
Der Bericht von GMER ist leider zu lang für das Forum mit 134026 Zeichen. Falls jemand daran interessiert ist, soll er sich melden.. |
Das kam bei der mbr.exe heraus: Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net device: opened successfully user: MBR read successfully kernel: MBR read successfully user & kernel MBR OK |
Lade das Gmer-Log bei einem Filehoster hoch (z.B. www.materialordner.de) und poste den Link. Das hier hast du hoffentlich gelesen? ciao, andreas |
Ich habe den Link ziemlich gelesen, ja. Nun wollte ich aber fragen, was aufgrund meines Logs der mbr.exe Datei zu tun ist. |
Lade bitte das Gmer-Log hoch und poste den Link. Das MBR-Log sagt, dass dein MBR sauber ist. ciao, andreas |
Ich lasse gerade nochmal GMER durchlaufen. Danach lade ich es hoch. |
Hier der Link: http://www.materialordner.de/ccFf7cLfPjbzWzY2q9LzWTKswOwZ5am7.html |
Schau selbst: http://www.bitdefender.de/VIRUS-1000...an.kobcka.html Neuinstallation ist in jedem Fall der schnellere und sicherere Weg. Poste bitte ein aktuelles HJT-Log. ciao, andreas |
Auf der Seite war eben mein Virus oder? Ich habe mal eine Frage und zwar, was soll ich denn grundsätzlich machen, wenn ich von AntiVir eine Meldung von einem Virus bekomme? Soll ich ihn in die Quarantäne verschieben, ihn löschen oder was ganz anderes? Hier der Bericht: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 19:58:54, on 14.04.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\WINDOWS\Explorer.EXE C:\Programme\Java\jre6\bin\jusched.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\System32\HPZipm12.exe C:\WINDOWS\System32\TUProgSt.exe C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe C:\Programme\Moilla Firefox\firefox.exe C:\WINDOWS\system32\wscntfy.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe C:\WINDOWS\System32\wbem\wmiapsrv.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe C:\WINDOWS\System32\svchost.exe C:\Dokumente und Einstellungen\Markus\Markus.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe" O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [Markus] C:\Dokumente und Einstellungen\Markus\Markus.exe /i O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6.5\ICQ.exe" silent O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = ? O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O20 - AppInit_DLLs: C:\WINDOWS\system32\mmmhcvei.dll O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe -- End of file - 5553 bytes |
Trenne den Rechner vom Netz und setze ihn neu auf! Zitat:
Quarantäne ist nie verkehrt. |
Starte HJT => Do a system scan only => Markiere: Zitat:
ciao, andreas |
Habe das eben gemacht. Hier das Log: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 20:19:49, on 14.04.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\WINDOWS\Explorer.EXE C:\Programme\Java\jre6\bin\jusched.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe C:\Programme\Moilla Firefox\firefox.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\System32\HPZipm12.exe C:\WINDOWS\System32\TUProgSt.exe C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe C:\WINDOWS\system32\wscntfy.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe C:\WINDOWS\System32\wbem\wmiapsrv.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe" O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6.5\ICQ.exe" silent O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = ? O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe -- End of file - 5237 bytes |
1.) Deinstalliere Spybot und SuperAntiSpyware. 2.) Falls du noch irgendetwas hast, dass du mit dem Computer verbindest, wie Speicherkarten, USB-Sticks, externe Festplatten, ... dann stecke alles an. ComboFix Achtung: Die Anleitung ist veraltet. Den Teil mit der Systemwiederherstellungskonsole nicht ausführen. Die wird bei Internetverbindung automatisch installiert. Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. ciao, andreas |
Ich habe eine Frage zu 2. Muss ich da denn alles anstecken, wenn ich externe Festplatten oder USB-Sticks habe? Was bringt es mir denn dann? Daten habe ich größtenteils schon runtergesichert. |
Zitat:
Zitat:
Zitat:
ciao, andreas |
Ich habe mit CCleaner das System bereinigt. Nur eine Datei in der Registry lässt sich einfach nicht löschen: Ungenutzte Datei-Endungen {80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} Und ich wollte sagen, dass sich heute mein AntiVir mal wieder geupdatet hat. Das ging ja die ganze Zeit nicht. |
Ich habe ComboFix durchlaufen lassen und muss sagen, dass es wirklich sehr zügig ging. Nun warte ich auf weitere Anweisungen. Hier nun das Log von ComboFix: ComboFix 09-04-15.08 - Markus 15.04.2009 14:33.1 - NTFSx86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.511.293 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\Markus\Desktop\ComboFix.exe AV: AntiVir Desktop *On-access scanning disabled* (Updated) * Neuer Wiederherstellungspunkt wurde erstellt . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\dokumente und einstellungen\Markus\Markus.exe . ((((((((((((((((((((((( Dateien erstellt von 2009-03-15 bis 2009-04-15 )))))))))))))))))))))))))))))) . 2009-04-14 14:05 . 2009-04-14 14:05 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com 2009-04-14 14:05 . 2009-04-15 10:44 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\SUPERAntiSpyware.com 2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\Malwarebytes 2009-04-13 20:43 . 2009-04-06 13:32 15504 ----a-w c:\windows\system32\drivers\mbam.sys 2009-04-13 20:43 . 2009-04-06 13:32 38496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys 2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2009-04-13 12:01 . 2009-02-13 09:31 55640 ----a-w c:\windows\system32\drivers\avgntflt.sys 2009-04-13 12:01 . 2009-04-13 12:01 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira 2009-04-12 12:16 . 2009-04-15 10:40 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy 2009-04-10 15:25 . 2009-04-10 15:24 73728 ----a-w c:\windows\system32\javacpl.cpl 2009-04-06 08:01 . 2009-04-10 08:43 2048 ----a-w C:\aufgaben.isl 2009-04-06 07:22 . 2009-04-06 07:22 -------- d-----w c:\windows\Downloaded Installations 2009-04-04 10:46 . 2009-04-04 10:46 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Identities 2009-04-04 10:46 . 2009-04-04 10:46 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Ahead 2009-04-02 16:08 . 2009-04-02 16:08 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\HP 2009-04-02 12:06 . 2008-12-11 11:31 27904 ----a-w c:\windows\system32\uxtuneup.dll 2009-04-02 12:06 . 2009-04-02 12:06 360192 ----a-w c:\windows\system32\TuneUpDefragService.exe 2009-03-31 13:31 . 2009-04-02 12:06 603904 ----a-w c:\windows\system32\TUProgSt.exe 2009-03-31 13:24 . 2009-03-31 13:24 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software 2009-03-31 13:23 . 2009-03-31 13:23 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software 2009-03-31 13:22 . 2009-04-02 12:05 -------- d-sh--w c:\dokumente und einstellungen\All Users\Anwendungsdaten\{55A29068-F2CE-456C-9148-C869879E2357} 2009-03-31 11:51 . 2009-04-06 20:52 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\dvdcss 2009-03-30 19:10 . 2009-03-30 19:28 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\vlc 2009-03-28 13:08 . 2009-03-28 13:08 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HFKids 2009-03-28 13:02 . 2009-03-28 13:04 -------- d-----w c:\dokumente und einstellungen\Julian\Anwendungsdaten\HFKids 2009-03-26 14:02 . 2008-12-17 18:16 481792 ----a-w c:\windows\system32\SQLite3.dll 2009-03-21 17:11 . 2009-03-21 17:11 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\AdobeUM 2009-03-21 17:10 . 2009-03-21 17:11 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Adobe 2009-03-19 18:34 . 2009-04-10 15:09 151 ----a-w c:\windows\PhotoSnapViewer.INI 2009-03-18 19:20 . 2009-03-18 19:20 -------- d-----w c:\windows\uninstall\Zauberschule 2009-03-18 19:18 . 2009-03-18 19:19 -------- d-----w c:\windows\uninstall\Sudoku für Kids 2009-03-18 19:17 . 2009-03-18 19:17 -------- d-----w c:\windows\uninstall\QuizTime Junior 2009-03-18 19:16 . 2009-03-18 19:17 -------- d-----w c:\windows\uninstall\Wort- und Sprachspiele 2009-03-18 18:10 . 2009-03-18 18:11 -------- d-----w c:\windows\uninstall\Gedächtnis- und Intelligenzspiele 2009-03-18 18:09 . 2009-03-18 19:20 -------- d-----w c:\windows\uninstall 2009-03-18 18:09 . 2009-03-18 18:09 -------- d-----w c:\windows\uninstall\Kinder- und Lernspiele mit Fiona und Fabian 2009-03-18 18:07 . 2009-03-18 18:07 54032 ----a-w c:\windows\_BB6627C.TTF 2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER5.JIM 2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER4.JIM 2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER3.JIM 2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER2.JIM 2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER1.JIM 2009-03-18 18:06 . 2009-03-18 18:06 41736 ----a-w c:\windows\macromix.dll 2009-03-18 18:06 . 2009-03-18 18:06 30544 ----a-w c:\windows\dirdib.drv 2009-03-18 18:05 . 2009-03-18 18:05 205 ----a-w c:\windows\verkehr.ini 2009-03-18 18:05 . 2009-03-18 18:05 0 ----a-w c:\windows\MTB40.INI 2009-03-18 18:05 . 1995-06-13 14:10 54272 ----a-w c:\windows\system\oshtools.dll 2009-03-18 18:05 . 2009-03-18 18:05 -------- d-----w C:\Franzis 2009-03-18 18:03 . 1998-06-17 22:00 89360 ----a-w c:\windows\system32\VB5DB.DLL 2009-03-18 17:42 . 2009-03-18 17:42 -------- d-----w c:\windows\USMPrefs 2009-03-18 17:34 . 2009-03-18 17:34 9472 ----a-w c:\windows\system32\drivers\lemsgt.sys 2009-03-18 17:34 . 2009-03-18 17:34 137344 ----a-w c:\windows\system32\drivers\hwpsgt.sys 2009-03-18 17:34 . 2008-10-16 13:06 268648 ----a-w c:\windows\system32\mucltui.dll 2009-03-18 17:34 . 2008-10-16 13:06 208744 ----a-w c:\windows\system32\muweb.dll 2009-03-18 17:34 . 2008-10-16 13:06 27496 ----a-w c:\windows\system32\mucltui.dll.mui 2009-03-18 13:28 . 2009-03-18 13:28 -------- d-s---w c:\dokumente und einstellungen\Markus\UserData 2009-03-17 18:40 . 2009-04-10 20:02 69 ----a-w c:\windows\NeroDigital.ini 2009-03-17 18:26 . 2009-04-15 10:43 -------- d-----w c:\dokumente und einstellungen\Markus\Tracing 2009-03-17 16:34 . 2009-03-17 16:34 -------- d-----w c:\windows\Sun 2009-03-17 16:33 . 2009-04-10 15:24 410984 ----a-w c:\windows\system32\deploytk.dll 2009-03-16 20:32 . 2008-08-14 13:19 2068352 -c----w c:\windows\system32\dllcache\ntkrnlpa.exe 2009-03-16 20:32 . 2008-08-14 13:19 2147840 -c----w c:\windows\system32\dllcache\ntkrnlmp.exe 2009-03-16 20:32 . 2008-08-14 13:19 2191488 -c----w c:\windows\system32\dllcache\ntoskrnl.exe 2009-03-16 20:32 . 2008-08-14 13:19 2026496 -c----w c:\windows\system32\dllcache\ntkrpamp.exe 2009-03-16 20:25 . 2009-03-16 20:25 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HP Product Assistant 2009-03-16 20:17 . 2009-03-16 20:17 221 ----a-w c:\windows\HP_RedboxHprblog_HPSU.ini 2009-03-16 16:41 . 2008-06-14 17:32 273024 -c----w c:\windows\system32\dllcache\bthport.sys 2009-03-16 16:40 . 2008-10-16 01:00 671744 -c----w c:\windows\system32\dllcache\wininet.dll 2009-03-16 16:40 . 2008-10-16 01:00 1499136 -c----w c:\windows\system32\dllcache\shdocvw.dll 2009-03-16 16:40 . 2008-10-16 01:00 620544 -c----w c:\windows\system32\dllcache\urlmon.dll 2009-03-16 16:40 . 2008-12-12 17:01 3088896 -c----w c:\windows\system32\dllcache\mshtml.dll 2009-03-16 16:39 . 2009-04-04 09:08 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\ICQ 2009-03-16 14:18 . 2008-10-24 11:21 455296 -c----w c:\windows\system32\dllcache\mrxsmb.sys 2009-03-16 14:17 . 2008-12-11 10:57 333952 -c----w c:\windows\system32\dllcache\srv.sys 2009-03-16 14:16 . 2008-05-01 14:34 331776 -c----w c:\windows\system32\dllcache\msadce.dll 2009-03-16 14:15 . 2008-04-11 19:04 691712 -c----w c:\windows\system32\dllcache\inetcomm.dll 2009-03-16 14:07 . 2009-03-16 14:07 0 ----a-w c:\windows\nsreg.dat 2009-03-16 14:07 . 2009-03-16 14:07 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Mozilla 2009-03-16 14:07 . 2008-10-15 16:35 337408 -c----w c:\windows\system32\dllcache\netapi32.dll 2009-03-16 14:06 . 2008-09-04 17:15 1106944 -c----w c:\windows\system32\dllcache\msxml3.dll . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2009-04-15 12:23 . 2009-03-16 14:07 -------- d-----w c:\programme\Moilla Firefox 2009-04-15 12:15 . 2009-04-15 12:15 -------- d-----w c:\programme\CCleaner 2009-04-15 10:44 . 2009-04-14 14:05 -------- d-----w c:\programme\SUPERAntiSpyware 2009-04-15 10:42 . 2009-04-12 12:16 -------- d-----w c:\programme\Spybot - Search & Destroy 2009-04-13 21:14 . 2009-04-13 21:14 -------- d-----w c:\programme\Trend Micro 2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\programme\Malwarebytes' Anti-Malware 2009-04-13 12:01 . 2009-04-13 12:01 -------- d-----w c:\programme\Avira 2009-04-12 17:13 . 2009-03-20 13:47 -------- d-----w c:\programme\flatster 2009-04-12 17:08 . 2009-04-12 17:07 -------- d-----w c:\programme\BOINC 2009-04-02 12:06 . 2009-03-31 13:23 -------- d-----w c:\programme\TuneUp Utilities 2009 2009-03-31 12:52 . 2009-03-15 20:16 43904 ----a-w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2009-03-31 12:48 . 2003-04-02 12:00 70778 ----a-w c:\windows\system32\perfc007.dat 2009-03-31 12:48 . 2003-04-02 12:00 405448 ----a-w c:\windows\system32\perfh007.dat 2009-03-30 19:08 . 2009-03-30 19:08 -------- d-----w c:\programme\VideoLAN 2009-03-18 18:04 . 2009-03-15 18:02 -------- d--h--w c:\programme\InstallShield Installation Information 2009-03-18 17:34 . 2009-03-18 17:34 -------- d-----w c:\programme\Atari 2009-03-17 18:23 . 2009-03-17 18:23 -------- d-----w c:\programme\Microsoft 2009-03-17 18:23 . 2009-03-17 18:22 -------- d-----w c:\programme\Windows Live 2009-03-17 18:23 . 2009-03-17 18:23 -------- d-----w c:\programme\Windows Live SkyDrive 2009-03-17 17:55 . 2009-03-17 17:55 -------- d-----w c:\programme\Gemeinsame Dateien\Windows Live 2009-03-17 16:33 . 2009-03-17 16:33 -------- d-----w c:\programme\Java 2009-03-17 14:29 . 2009-03-16 16:39 -------- d-----w c:\programme\Common Files 2009-03-16 21:33 . 2009-03-16 21:33 -------- d-----w c:\programme\MSXML 4.0 2009-03-16 20:27 . 2009-03-16 20:26 502 ----a-w C:\updatedatfix.log 2009-03-16 20:27 . 2009-03-15 17:56 -------- d-----w c:\programme\HP 2009-03-15 20:01 . 2009-03-15 20:01 99840 ----a-w c:\windows\system32\drivers\ACEDRV06.sys 2009-03-15 20:00 . 2009-03-15 20:00 -------- d-----w c:\programme\Gemeinsame Dateien\Adobe 2009-03-15 19:56 . 2009-03-15 19:56 -------- d-----w c:\programme\Baumhaus 2009-03-15 19:45 . 2009-03-15 18:02 -------- d-----w c:\programme\Gemeinsame Dateien\InstallShield 2009-03-15 19:43 . 2009-03-15 19:43 42944 ----a-w c:\dokumente und einstellungen\Julian\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2009-03-15 19:36 . 2009-03-15 19:35 -------- d-----w c:\programme\Gemeinsame Dateien\LightScribe 2009-03-15 19:35 . 2009-03-15 19:35 -------- d-----w c:\dokumente und einstellungen\Albin\Anwendungsdaten\Ahead 2009-03-15 19:35 . 2009-03-15 19:35 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Ahead 2009-03-15 19:34 . 2009-03-15 19:32 -------- d-----w c:\programme\Gemeinsame Dateien\Ahead 2009-03-15 19:32 . 2009-03-15 19:32 -------- d-----w c:\programme\Nero 2009-03-15 19:32 . 2009-03-15 19:32 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Nero 2009-03-15 18:54 . 2009-03-15 17:55 -------- d-----w c:\dokumente und einstellungen\Albin\Anwendungsdaten\HP 2009-03-15 18:54 . 2009-03-15 17:55 42944 ----a-w c:\dokumente und einstellungen\Albin\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2009-03-15 18:49 . 2009-03-15 18:49 -------- d-----w c:\programme\Microsoft.NET 2009-03-15 18:20 . 2009-03-15 17:50 76487 ----a-w c:\windows\PCHealth\HelpCtr\OfflineCache\index.dat 2009-03-15 18:16 . 2003-04-02 12:00 251712 --sha-r C:\ntldr 2009-03-15 18:04 . 2009-03-15 18:04 -------- d-----w c:\programme\AMD 2009-03-15 18:01 . 2009-03-15 17:55 80433 ----a-w c:\windows\hpfins05.dat 2009-03-15 17:59 . 2009-03-15 17:59 -------- d-----w c:\programme\Gemeinsame Dateien\HP 2009-03-15 17:59 . 2009-03-15 17:59 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HP 2009-03-15 17:50 . 2009-03-15 17:50 -------- d-----w c:\programme\microsoft frontpage 2009-03-15 17:49 . 2009-03-15 17:49 -------- d-----w c:\programme\Online-Dienste 2009-03-15 17:48 . 2009-03-15 17:48 -------- d-----w c:\programme\Gemeinsame Dateien\Dienste 2009-03-15 17:48 . 2009-03-15 17:48 21740 ----a-w c:\windows\system32\emptyregdb.dat 2009-02-16 22:17 . 2009-03-15 18:06 453152 ----a-w c:\windows\system32\NVUNINST.EXE 2009-02-09 14:04 . 2003-04-02 12:00 1846912 ----a-w c:\windows\system32\win32k.sys 2009-02-06 17:52 . 2009-02-06 17:52 49504 ----a-w c:\windows\system32\sirenacm.dll . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" [2009-02-06 3885408] "BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" [2007-06-01 153136] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-02-18 13680640] "SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2009-04-10 148888] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153] [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-] "LightScribe Control Panel"=c:\programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe -hidden "msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" /background "ICQ"="c:\programme\ICQ6.5\ICQ.exe" silent [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] "HP Software Update"=c:\programme\HP\HP Software Update\HPWuSchd2.exe "NeroFilterCheck"=c:\programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe "NvMediaCenter"=RUNDLL32.EXE c:\windows\system32\NvMcTray.dll,NvTaskbarInit "SoundMan"=SOUNDMAN.EXE "nwiz"=nwiz.exe /install [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\Messenger\\msmsgs.exe"= "c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"= "c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"= "c:\\WINDOWS\\system32\\userinit.exe"= "c:\\Programme\\TuneUp Utilities 2009\\OneClickStarter.exe"= "c:\\Programme\\Java\\jre6\\bin\\jusched.exe"= R2 acpi32;acpi32; [x] R2 amd64si;amd64si; [x] R2 ati64si;ati64si; [x] R2 fips32cup;fips32cup; [x] R2 i386si;i386si; [x] R2 ksi32sk;ksi32sk; [x] R2 netsik;netsik; [x] R2 nicsk32;nicsk32; [x] R2 port135sik;port135sik; [x] S2 ACEDRV06;ACEDRV06;c:\windows\system32\drivers\ACEDRV06.sys [2009-03-15 99840] S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [2009-03-05 108289] --- Andere Dienste/Treiber im Speicher --- *Deregistered* - SASDIFSV HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs UxTuneUp [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}] "c:\programme\Gemeinsame Dateien\LightScribe\LSRunOnce.exe" . Inhalt des "geplante Tasks" Ordners 2009-04-15 c:\windows\Tasks\1-Klick-Wartung.job - c:\programme\TuneUp Utilities 2009\OneClickStarter.exe [2008-12-11 17:07] . . ------- Zusätzlicher Suchlauf ------- . IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 FF - ProfilePath - c:\dokumente und einstellungen\Markus\Anwendungsdaten\Mozilla\Firefox\Profiles\kqdixtsa.default\ FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2157306&SearchSource=3&q={searchTerms} FF - component: c:\dokumente und einstellungen\Markus\Anwendungsdaten\Mozilla\Firefox\Profiles\kqdixtsa.default\extensions\{af58b183-6841-4626-bfc8-cde80a9ef051}\components\FFExternalAlert.dll ---- FIREFOX Richtlinien ---- FF - user.js: network.http.max-connections-per-server - 6 FF - user.js: network.http.max-persistent-connections-per-server - 3 . ************************************************************************** catchme 0.3.1375 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2009-04-15 14:35 Windows 5.1.2600 Service Pack 3 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\h–€|ÿÿÿÿ¤•€|ù•6~*] "7040111900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- - - - - - - - > 'winlogon.exe'(824) c:\programme\SUPERAntiSpyware\SASWINLO.dll . Zeit der Fertigstellung: 2009-04-15 14:36 ComboFix-quarantined-files.txt 2009-04-15 12:36 Vor Suchlauf: 13 Verzeichnis(se), 22.286.655.488 Bytes frei Nach Suchlauf: 12 Verzeichnis(se), 22.425.698.304 Bytes frei WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /fastdetect /NoExecute=OptIn 242 --- E O F --- 2009-03-22 21:38 |
Zitat:
Zitat:
Du hast deinen Autostart ja gut aufgeräumt. :) 1.) Deinstalliere:
2.) Scripten mit Combofix
Code: KILLALL::
Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann. ciao, andreas |
TuneUp Utilities habe ich deinstalliert, SuperAntiSpyware habe ich schon davor deinstalliert gehabt. War das mit dem Autostart Ironie, oder Ernst? Hier der Log von ComboFix: ComboFix 09-04-15.08 - Markus 15.04.2009 18:21.2 - NTFSx86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.511.205 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\Markus\Desktop\ComboFix.exe Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Markus\Desktop\cfscript.txt AV: AntiVir Desktop *On-access scanning disabled* (Updated) * Neuer Wiederherstellungspunkt wurde erstellt FILE :: c:\dokumente und einstellungen\Albin\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT c:\dokumente und einstellungen\Julian\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT C:\updatedatfix.log c:\windows\system32\perfc007.dat c:\windows\system32\perfh007.dat c:\windows\Tasks\1-Klick-Wartung.job . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\dokumente und einstellungen\Albin\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT c:\dokumente und einstellungen\All Users\Anwendungsdaten\{55A29068-F2CE-456C-9148-C869879E2357} c:\dokumente und einstellungen\All Users\Anwendungsdaten\{55A29068-F2CE-456C-9148-C869879E2357}\{CB46EC13-5F35-46E4-8E48-8354D5478100}.msi c:\dokumente und einstellungen\All Users\Anwendungsdaten\{55A29068-F2CE-456C-9148-C869879E2357}\{FB68628E-8FB9-41C2-BA55-D129249EE2AF}.msi c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Configuration.ini c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090412-1726.log c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090412-1741.txt c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090412-1853.log c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090412-1916.txt c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090412-1953.log c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090412-2009.txt c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090413-1332.log c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090413-1345.txt c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090413-1346.log c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090413-1346.txt c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090413-1347.log c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090413-1354.txt c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090414-1105.log c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090414-1120.txt c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090414-1126.log c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090414-1141.txt c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090414-1356.log c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090414-1510.log c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090414-1526.txt c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Fixes.090412-1852.txt c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Fixes.090412-2039.txt c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Fixes.090413-1346.txt c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Fixes.090414-1126.txt c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Fixes.090414-1528.txt c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Resident.log c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Update downloads.log c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\ProcCache.sbc c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsAppFirewallBypass.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsAppFirewallBypass1.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsAppFirewallBypass2.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsAppFirewallBypass3.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass1.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass2.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass3.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass4.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass5.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass6.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass7.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass8.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\WinAgentmds.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\WinAgentmds1.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\WinAgentmds2.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\WinAgentmds3.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\WinAgentmds4.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\WinAgentmds5.zip c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Snapshots2\RegBHO-Global.reg c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Snapshots2\RegUS1-Markus.reg c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Snapshots2\Timestamps.ini c:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com c:\dokumente und einstellungen\Julian\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT c:\dokumente und einstellungen\Markus\Anwendungsdaten\SUPERAntiSpyware.com c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT c:\programme\Online-Dienste c:\programme\Online-Dienste\An weitere Internetdienstanbieter verweisen.lnk c:\programme\Spybot - Search & Destroy c:\programme\Spybot - Search & Destroy\advcheck.dll c:\programme\Spybot - Search & Destroy\TeaTimer.exe c:\programme\SUPERAntiSpyware C:\updatedatfix.log c:\windows\system32\perfc007.dat c:\windows\system32\perfh007.dat . ((((((((((((((((((((((((((((((((((((((( Treiber/Dienste ))))))))))))))))))))))))))))))))))))))))))))))))) . -------\Legacy_AMD64SI -------\Legacy_ATI64SI -------\Legacy_NETSIK -------\Service_acpi32 -------\Service_amd64si -------\Service_ati64si -------\Service_fips32cup -------\Service_i386si -------\Service_ksi32sk -------\Service_netsik -------\Service_nicsk32 -------\Service_port135sik ((((((((((((((((((((((( Dateien erstellt von 2009-03-15 bis 2009-04-15 )))))))))))))))))))))))))))))) . 2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\Malwarebytes 2009-04-13 20:43 . 2009-04-06 13:32 15504 ----a-w c:\windows\system32\drivers\mbam.sys 2009-04-13 20:43 . 2009-04-06 13:32 38496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys 2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2009-04-13 12:01 . 2009-02-13 09:31 55640 ----a-w c:\windows\system32\drivers\avgntflt.sys 2009-04-13 12:01 . 2009-04-13 12:01 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira 2009-04-10 15:25 . 2009-04-10 15:24 73728 ----a-w c:\windows\system32\javacpl.cpl 2009-04-06 08:01 . 2009-04-10 08:43 2048 ----a-w C:\aufgaben.isl 2009-04-06 07:22 . 2009-04-06 07:22 -------- d-----w c:\windows\Downloaded Installations 2009-04-04 10:46 . 2009-04-04 10:46 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Identities 2009-04-04 10:46 . 2009-04-04 10:46 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Ahead 2009-04-02 16:08 . 2009-04-02 16:08 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\HP 2009-03-31 13:31 . 2009-04-02 12:06 603904 ----a-w c:\windows\system32\TUProgSt.exe 2009-03-31 13:24 . 2009-03-31 13:24 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software 2009-03-31 13:23 . 2009-03-31 13:23 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software 2009-03-31 11:51 . 2009-04-06 20:52 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\dvdcss 2009-03-30 19:10 . 2009-03-30 19:28 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\vlc 2009-03-28 13:08 . 2009-03-28 13:08 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HFKids 2009-03-28 13:02 . 2009-03-28 13:04 -------- d-----w c:\dokumente und einstellungen\Julian\Anwendungsdaten\HFKids 2009-03-26 14:02 . 2008-12-17 18:16 481792 ----a-w c:\windows\system32\SQLite3.dll 2009-03-21 17:11 . 2009-03-21 17:11 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\AdobeUM 2009-03-21 17:10 . 2009-03-21 17:11 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Adobe 2009-03-19 18:34 . 2009-04-10 15:09 151 ----a-w c:\windows\PhotoSnapViewer.INI 2009-03-18 19:20 . 2009-03-18 19:20 -------- d-----w c:\windows\uninstall\Zauberschule 2009-03-18 19:18 . 2009-03-18 19:19 -------- d-----w c:\windows\uninstall\Sudoku für Kids 2009-03-18 19:17 . 2009-03-18 19:17 -------- d-----w c:\windows\uninstall\QuizTime Junior 2009-03-18 19:16 . 2009-03-18 19:17 -------- d-----w c:\windows\uninstall\Wort- und Sprachspiele 2009-03-18 18:10 . 2009-03-18 18:11 -------- d-----w c:\windows\uninstall\Gedächtnis- und Intelligenzspiele 2009-03-18 18:09 . 2009-03-18 19:20 -------- d-----w c:\windows\uninstall 2009-03-18 18:09 . 2009-03-18 18:09 -------- d-----w c:\windows\uninstall\Kinder- und Lernspiele mit Fiona und Fabian 2009-03-18 18:07 . 2009-03-18 18:07 54032 ----a-w c:\windows\_BB6627C.TTF 2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER5.JIM 2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER4.JIM 2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER3.JIM 2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER2.JIM 2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER1.JIM 2009-03-18 18:06 . 2009-03-18 18:06 41736 ----a-w c:\windows\macromix.dll 2009-03-18 18:06 . 2009-03-18 18:06 30544 ----a-w c:\windows\dirdib.drv 2009-03-18 18:05 . 2009-03-18 18:05 205 ----a-w c:\windows\verkehr.ini 2009-03-18 18:05 . 2009-03-18 18:05 0 ----a-w c:\windows\MTB40.INI 2009-03-18 18:05 . 1995-06-13 14:10 54272 ----a-w c:\windows\system\oshtools.dll 2009-03-18 18:05 . 2009-03-18 18:05 -------- d-----w C:\Franzis 2009-03-18 18:03 . 1998-06-17 22:00 89360 ----a-w c:\windows\system32\VB5DB.DLL 2009-03-18 17:42 . 2009-03-18 17:42 -------- d-----w c:\windows\USMPrefs 2009-03-18 17:34 . 2009-03-18 17:34 9472 ----a-w c:\windows\system32\drivers\lemsgt.sys 2009-03-18 17:34 . 2009-03-18 17:34 137344 ----a-w c:\windows\system32\drivers\hwpsgt.sys 2009-03-18 17:34 . 2008-10-16 13:06 268648 ----a-w c:\windows\system32\mucltui.dll 2009-03-18 17:34 . 2008-10-16 13:06 208744 ----a-w c:\windows\system32\muweb.dll 2009-03-18 17:34 . 2008-10-16 13:06 27496 ----a-w c:\windows\system32\mucltui.dll.mui 2009-03-18 13:28 . 2009-03-18 13:28 -------- d-s---w c:\dokumente und einstellungen\Markus\UserData 2009-03-17 18:40 . 2009-04-10 20:02 69 ----a-w c:\windows\NeroDigital.ini 2009-03-17 18:26 . 2009-04-15 16:24 -------- d-----w c:\dokumente und einstellungen\Markus\Tracing 2009-03-17 16:34 . 2009-03-17 16:34 -------- d-----w c:\windows\Sun 2009-03-17 16:33 . 2009-04-10 15:24 410984 ----a-w c:\windows\system32\deploytk.dll 2009-03-16 20:32 . 2008-08-14 13:19 2068352 -c----w c:\windows\system32\dllcache\ntkrnlpa.exe 2009-03-16 20:32 . 2008-08-14 13:19 2147840 -c----w c:\windows\system32\dllcache\ntkrnlmp.exe 2009-03-16 20:32 . 2008-08-14 13:19 2191488 -c----w c:\windows\system32\dllcache\ntoskrnl.exe 2009-03-16 20:32 . 2008-08-14 13:19 2026496 -c----w c:\windows\system32\dllcache\ntkrpamp.exe 2009-03-16 20:25 . 2009-03-16 20:25 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HP Product Assistant 2009-03-16 20:17 . 2009-03-16 20:17 221 ----a-w c:\windows\HP_RedboxHprblog_HPSU.ini 2009-03-16 16:41 . 2008-06-14 17:32 273024 -c----w c:\windows\system32\dllcache\bthport.sys 2009-03-16 16:40 . 2008-10-16 01:00 671744 -c----w c:\windows\system32\dllcache\wininet.dll 2009-03-16 16:40 . 2008-10-16 01:00 1499136 -c----w c:\windows\system32\dllcache\shdocvw.dll 2009-03-16 16:40 . 2008-10-16 01:00 620544 -c----w c:\windows\system32\dllcache\urlmon.dll 2009-03-16 16:40 . 2008-12-12 17:01 3088896 -c----w c:\windows\system32\dllcache\mshtml.dll 2009-03-16 16:39 . 2009-04-04 09:08 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\ICQ . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2009-04-15 16:14 . 2009-03-16 14:07 -------- d-----w c:\programme\Moilla Firefox 2009-04-15 12:15 . 2009-04-15 12:15 -------- d-----w c:\programme\CCleaner 2009-04-13 21:14 . 2009-04-13 21:14 -------- d-----w c:\programme\Trend Micro 2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\programme\Malwarebytes' Anti-Malware 2009-04-13 12:01 . 2009-04-13 12:01 -------- d-----w c:\programme\Avira 2009-04-12 17:13 . 2009-03-20 13:47 -------- d-----w c:\programme\flatster 2009-04-12 17:08 . 2009-04-12 17:07 -------- d-----w c:\programme\BOINC 2009-03-30 19:08 . 2009-03-30 19:08 -------- d-----w c:\programme\VideoLAN 2009-03-18 18:04 . 2009-03-15 18:02 -------- d--h--w c:\programme\InstallShield Installation Information 2009-03-18 17:34 . 2009-03-18 17:34 -------- d-----w c:\programme\Atari 2009-03-17 18:23 . 2009-03-17 18:23 -------- d-----w c:\programme\Microsoft 2009-03-17 18:23 . 2009-03-17 18:22 -------- d-----w c:\programme\Windows Live 2009-03-17 18:23 . 2009-03-17 18:23 -------- d-----w c:\programme\Windows Live SkyDrive 2009-03-17 17:55 . 2009-03-17 17:55 -------- d-----w c:\programme\Gemeinsame Dateien\Windows Live 2009-03-17 16:33 . 2009-03-17 16:33 -------- d-----w c:\programme\Java 2009-03-17 14:29 . 2009-03-16 16:39 -------- d-----w c:\programme\Common Files 2009-03-16 21:33 . 2009-03-16 21:33 -------- d-----w c:\programme\MSXML 4.0 2009-03-16 20:27 . 2009-03-15 17:56 -------- d-----w c:\programme\HP 2009-03-15 20:01 . 2009-03-15 20:01 99840 ----a-w c:\windows\system32\drivers\ACEDRV06.sys 2009-03-15 20:00 . 2009-03-15 20:00 -------- d-----w c:\programme\Gemeinsame Dateien\Adobe 2009-03-15 19:56 . 2009-03-15 19:56 -------- d-----w c:\programme\Baumhaus 2009-03-15 19:45 . 2009-03-15 18:02 -------- d-----w c:\programme\Gemeinsame Dateien\InstallShield 2009-03-15 19:36 . 2009-03-15 19:35 -------- d-----w c:\programme\Gemeinsame Dateien\LightScribe 2009-03-15 19:35 . 2009-03-15 19:35 -------- d-----w c:\dokumente und einstellungen\Albin\Anwendungsdaten\Ahead 2009-03-15 19:35 . 2009-03-15 19:35 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Ahead 2009-03-15 19:34 . 2009-03-15 19:32 -------- d-----w c:\programme\Gemeinsame Dateien\Ahead 2009-03-15 19:32 . 2009-03-15 19:32 -------- d-----w c:\programme\Nero 2009-03-15 19:32 . 2009-03-15 19:32 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Nero 2009-03-15 18:54 . 2009-03-15 17:55 -------- d-----w c:\dokumente und einstellungen\Albin\Anwendungsdaten\HP 2009-03-15 18:49 . 2009-03-15 18:49 -------- d-----w c:\programme\Microsoft.NET 2009-03-15 18:20 . 2009-03-15 17:50 76487 ----a-w c:\windows\PCHealth\HelpCtr\OfflineCache\index.dat 2009-03-15 18:16 . 2003-04-02 12:00 251712 --sha-r C:\ntldr 2009-03-15 18:04 . 2009-03-15 18:04 -------- d-----w c:\programme\AMD 2009-03-15 18:01 . 2009-03-15 17:55 80433 ----a-w c:\windows\hpfins05.dat 2009-03-15 17:59 . 2009-03-15 17:59 -------- d-----w c:\programme\Gemeinsame Dateien\HP 2009-03-15 17:59 . 2009-03-15 17:59 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HP 2009-03-15 17:50 . 2009-03-15 17:50 -------- d-----w c:\programme\microsoft frontpage 2009-03-15 17:48 . 2009-03-15 17:48 -------- d-----w c:\programme\Gemeinsame Dateien\Dienste 2009-03-15 17:48 . 2009-03-15 17:48 21740 ----a-w c:\windows\system32\emptyregdb.dat 2009-02-16 22:17 . 2009-03-15 18:06 453152 ----a-w c:\windows\system32\NVUNINST.EXE 2009-02-09 14:04 . 2003-04-02 12:00 1846912 ----a-w c:\windows\system32\win32k.sys 2009-02-06 17:52 . 2009-02-06 17:52 49504 ----a-w c:\windows\system32\sirenacm.dll . (((((((((((((((((((((((((((((((((((((((((((( Look ))))))))))))))))))))))))))))))))))))))))))))))))))))))))) . C:\aufgaben.isl -- Not a PE file. File Size: 2048 Created Time: 2009-04-06 08:01 Modified Time: 2009-04-10 08:43 Accessed Time: 2009-04-15 16:21 MD5: 6949EA5BDE6CD2413658CA658FDE551E SHA: 084F1EC5C7DF56C1F34C5D74FF40F1CE0F1F2A5B ---- c:\windows\system32\SQLite3.dll ---- Company: SQLite Development Team File Description: SQLite Dynamic Link Library (No TCL) File Version: 3, 6, 7, 0 Product Name: SQLite Dynamic Link Library (No TCL) Copyright: 2000-2008 Public Domain Original file name: SQLite3.dll File Size: 481792 Created Time: 2009-03-26 14:02 Modified Time: 2008-12-17 18:16 Accessed Time: 2009-04-15 16:21 MD5: D59C5FD7F59F864A7F9C5CA52C99FBE7 SHA: 0BD9473185A1ED1C299FAB3ACA77823388B860E3 ---- Directory of c:\windows\Downloaded Installations ---- 2009-04-06 07:22 . 2009-04-06 07:53 6026752 ----a-w c:\windows\Downloaded Installations\{7215C1C4-C8EB-4522-AE70-91C7DD8A11C0}\BOINC.msi ((((((((((((((((((((((((((((( SnapShot@2009-04-15_12.35.10 ))))))))))))))))))))))))))))))))))))))))) . + 2009-04-15 16:24 . 2009-04-15 16:24 16384 c:\windows\temp\Perflib_Perfdata_600.dat + 2009-04-15 16:23 . 2005-10-20 18:02 163328 c:\windows\ERDNT\subs\ERDNT.EXE . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" [2009-02-06 3885408] "BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" [2007-06-01 153136] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-02-18 13680640] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153] [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\Messenger\\msmsgs.exe"= "c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"= "c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"= "c:\\WINDOWS\\system32\\userinit.exe"= "c:\\Programme\\Java\\jre6\\bin\\jusched.exe"= R2 securentm;securentm; [x] R2 systemntmi;systemntmi; [x] R2 ws2_32sik;ws2_32sik; [x] S2 ACEDRV06;ACEDRV06;c:\windows\system32\drivers\ACEDRV06.sys [2009-03-15 99840] S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [2009-03-05 108289] [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}] "c:\programme\Gemeinsame Dateien\LightScribe\LSRunOnce.exe" . . ------- Zusätzlicher Suchlauf ------- . IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 FF - ProfilePath - c:\dokumente und einstellungen\Markus\Anwendungsdaten\Mozilla\Firefox\Profiles\kqdixtsa.default\ FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2157306&SearchSource=3&q={searchTerms} FF - component: c:\dokumente und einstellungen\Markus\Anwendungsdaten\Mozilla\Firefox\Profiles\kqdixtsa.default\extensions\{af58b183-6841-4626-bfc8-cde80a9ef051}\components\FFExternalAlert.dll ---- FIREFOX Richtlinien ---- FF - user.js: network.http.max-connections-per-server - 6 FF - user.js: network.http.max-persistent-connections-per-server - 3 . ************************************************************************** catchme 0.3.1375 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2009-04-15 18:24 Windows 5.1.2600 Service Pack 3 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\h–€|ÿÿÿÿ¤•€|ù•6~*] "7040111900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- - - - - - - - > 'winlogon.exe'(812) c:\windows\system32\sirenacm.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\programme\HP\Digital Imaging\bin\hpqtra08.exe c:\programme\Avira\AntiVir Desktop\avguard.exe c:\programme\Java\jre6\bin\jqs.exe c:\programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe c:\windows\system32\nvsvc32.exe c:\windows\system32\HPZipm12.exe c:\windows\system32\wdfmgr.exe c:\programme\HP\Digital Imaging\bin\hpqste08.exe c:\programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe c:\programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe . ************************************************************************** . Zeit der Fertigstellung: 2009-04-15 18:27 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2009-04-15 16:27 ComboFix2.txt 2009-04-15 12:36 Vor Suchlauf: 13 Verzeichnis(se), 22.405.193.728 Bytes frei Nach Suchlauf: 12 Verzeichnis(se), 22.294.962.176 Bytes frei 320 --- E O F --- 2009-03-22 21:38 |
Zitat:
Zitat:
Im ComboFix-Log tauchen ja ständig neue auf. :( Egal, löschen wir dir auch noch den Rest der Festplatte weg. :D Scripten mit Combofix
Code: KILLALL::
Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann. ciao, andreas |
ComboFix 09-04-15.08 - Markus 15.04.2009 18:48.3 - NTFSx86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.511.243 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\Markus\Desktop\ComboFix.exe Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Markus\Desktop\cfscript.txt AV: AntiVir Desktop *On-access scanning disabled* (Updated) * Neuer Wiederherstellungspunkt wurde erstellt FILE :: c:\windows\Downloaded Installations\{7215C1C4-C8EB-4522-AE70-91C7DD8A11C0}\BOINC.msi c:\windows\system32\TUProgSt.exe . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Program Statistics\ProgramStatistics.tudb c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software\TuneUp Utilities\StartUp Manager\Deaktivierte Objekte Alle Benutzer\Adobe Reader - Schnellstart.lnk c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000001.rcb c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000002.rcb c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000003.rcb c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000004.rcb c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000005.rcb c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000006.rcb c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000007.rcb c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000008.rcb c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000009.rcb c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000010.rcb c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Dashboard\IntegratorStates.bin c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\StartUp Manager\PreviousEntries.dat c:\windows\Downloaded Installations\{7215C1C4-C8EB-4522-AE70-91C7DD8A11C0}\BOINC.msi c:\windows\system32\TUProgSt.exe . ((((((((((((((((((((((((((((((((((((((( Treiber/Dienste ))))))))))))))))))))))))))))))))))))))))))))))))) . -------\Legacy_SECURENTM -------\Service_securentm -------\Service_systemntmi -------\Service_ws2_32sik ((((((((((((((((((((((( Dateien erstellt von 2009-03-15 bis 2009-04-15 )))))))))))))))))))))))))))))) . 2009-04-15 16:45 . 2009-04-15 16:45 -------- d-----w c:\windows\SxsCaPendDel 2009-04-15 16:44 . 2009-04-15 16:44 43904 ----a-w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\Malwarebytes 2009-04-13 20:43 . 2009-04-06 13:32 15504 ----a-w c:\windows\system32\drivers\mbam.sys 2009-04-13 20:43 . 2009-04-06 13:32 38496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys 2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2009-04-13 12:01 . 2009-02-13 09:31 55640 ----a-w c:\windows\system32\drivers\avgntflt.sys 2009-04-13 12:01 . 2009-04-13 12:01 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira 2009-04-10 15:25 . 2009-04-10 15:24 73728 ----a-w c:\windows\system32\javacpl.cpl 2009-04-06 08:01 . 2009-04-10 08:43 2048 ----a-w C:\aufgaben.isl 2009-04-06 07:22 . 2009-04-06 07:22 -------- d-----w c:\windows\Downloaded Installations 2009-04-04 10:46 . 2009-04-04 10:46 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Identities 2009-04-04 10:46 . 2009-04-04 10:46 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Ahead 2009-04-02 16:08 . 2009-04-02 16:08 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\HP 2009-03-31 11:51 . 2009-04-06 20:52 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\dvdcss 2009-03-30 19:10 . 2009-03-30 19:28 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\vlc 2009-03-28 13:08 . 2009-03-28 13:08 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HFKids 2009-03-28 13:02 . 2009-03-28 13:04 -------- d-----w c:\dokumente und einstellungen\Julian\Anwendungsdaten\HFKids 2009-03-26 14:02 . 2008-12-17 18:16 481792 ----a-w c:\windows\system32\SQLite3.dll 2009-03-21 17:11 . 2009-03-21 17:11 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\AdobeUM 2009-03-21 17:10 . 2009-03-21 17:11 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Adobe 2009-03-19 18:34 . 2009-04-10 15:09 151 ----a-w c:\windows\PhotoSnapViewer.INI 2009-03-18 19:20 . 2009-03-18 19:20 -------- d-----w c:\windows\uninstall\Zauberschule 2009-03-18 19:18 . 2009-03-18 19:19 -------- d-----w c:\windows\uninstall\Sudoku für Kids 2009-03-18 19:17 . 2009-03-18 19:17 -------- d-----w c:\windows\uninstall\QuizTime Junior 2009-03-18 19:16 . 2009-03-18 19:17 -------- d-----w c:\windows\uninstall\Wort- und Sprachspiele 2009-03-18 18:10 . 2009-03-18 18:11 -------- d-----w c:\windows\uninstall\Gedächtnis- und Intelligenzspiele 2009-03-18 18:09 . 2009-03-18 19:20 -------- d-----w c:\windows\uninstall 2009-03-18 18:09 . 2009-03-18 18:09 -------- d-----w c:\windows\uninstall\Kinder- und Lernspiele mit Fiona und Fabian 2009-03-18 18:07 . 2009-03-18 18:07 54032 ----a-w c:\windows\_BB6627C.TTF 2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER5.JIM 2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER4.JIM 2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER3.JIM 2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER2.JIM 2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER1.JIM 2009-03-18 18:06 . 2009-03-18 18:06 41736 ----a-w c:\windows\macromix.dll 2009-03-18 18:06 . 2009-03-18 18:06 30544 ----a-w c:\windows\dirdib.drv 2009-03-18 18:05 . 2009-03-18 18:05 205 ----a-w c:\windows\verkehr.ini 2009-03-18 18:05 . 2009-03-18 18:05 0 ----a-w c:\windows\MTB40.INI 2009-03-18 18:05 . 1995-06-13 14:10 54272 ----a-w c:\windows\system\oshtools.dll 2009-03-18 18:05 . 2009-03-18 18:05 -------- d-----w C:\Franzis 2009-03-18 18:03 . 1998-06-17 22:00 89360 ----a-w c:\windows\system32\VB5DB.DLL 2009-03-18 17:42 . 2009-03-18 17:42 -------- d-----w c:\windows\USMPrefs 2009-03-18 17:34 . 2009-03-18 17:34 9472 ----a-w c:\windows\system32\drivers\lemsgt.sys 2009-03-18 17:34 . 2009-03-18 17:34 137344 ----a-w c:\windows\system32\drivers\hwpsgt.sys 2009-03-18 17:34 . 2008-10-16 13:06 268648 ----a-w c:\windows\system32\mucltui.dll 2009-03-18 17:34 . 2008-10-16 13:06 208744 ----a-w c:\windows\system32\muweb.dll 2009-03-18 17:34 . 2008-10-16 13:06 27496 ----a-w c:\windows\system32\mucltui.dll.mui 2009-03-18 13:28 . 2009-03-18 13:28 -------- d-s---w c:\dokumente und einstellungen\Markus\UserData 2009-03-17 18:40 . 2009-04-10 20:02 69 ----a-w c:\windows\NeroDigital.ini 2009-03-17 18:26 . 2009-04-15 16:24 -------- d-----w c:\dokumente und einstellungen\Markus\Tracing 2009-03-17 16:34 . 2009-03-17 16:34 -------- d-----w c:\windows\Sun 2009-03-17 16:33 . 2009-04-10 15:24 410984 ----a-w c:\windows\system32\deploytk.dll 2009-03-16 20:32 . 2008-08-14 13:19 2068352 -c----w c:\windows\system32\dllcache\ntkrnlpa.exe 2009-03-16 20:32 . 2008-08-14 13:19 2147840 -c----w c:\windows\system32\dllcache\ntkrnlmp.exe 2009-03-16 20:32 . 2008-08-14 13:19 2191488 -c----w c:\windows\system32\dllcache\ntoskrnl.exe 2009-03-16 20:32 . 2008-08-14 13:19 2026496 -c----w c:\windows\system32\dllcache\ntkrpamp.exe 2009-03-16 20:25 . 2009-03-16 20:25 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HP Product Assistant 2009-03-16 20:17 . 2009-03-16 20:17 221 ----a-w c:\windows\HP_RedboxHprblog_HPSU.ini . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2009-04-15 16:27 . 2009-03-16 14:07 -------- d-----w c:\programme\Moilla Firefox 2009-04-15 12:15 . 2009-04-15 12:15 -------- d-----w c:\programme\CCleaner 2009-04-13 21:14 . 2009-04-13 21:14 -------- d-----w c:\programme\Trend Micro 2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\programme\Malwarebytes' Anti-Malware 2009-04-13 12:01 . 2009-04-13 12:01 -------- d-----w c:\programme\Avira 2009-04-12 17:13 . 2009-03-20 13:47 -------- d-----w c:\programme\flatster 2009-04-12 17:08 . 2009-04-12 17:07 -------- d-----w c:\programme\BOINC 2009-04-04 09:08 . 2009-03-16 16:39 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\ICQ 2009-03-30 19:08 . 2009-03-30 19:08 -------- d-----w c:\programme\VideoLAN 2009-03-18 18:04 . 2009-03-15 18:02 -------- d--h--w c:\programme\InstallShield Installation Information 2009-03-18 17:34 . 2009-03-18 17:34 -------- d-----w c:\programme\Atari 2009-03-17 18:23 . 2009-03-17 18:23 -------- d-----w c:\programme\Windows Live SkyDrive 2009-03-17 17:55 . 2009-03-17 17:55 -------- d-----w c:\programme\Gemeinsame Dateien\Windows Live 2009-03-17 16:33 . 2009-03-17 16:33 -------- d-----w c:\programme\Java 2009-03-17 14:29 . 2009-03-16 16:39 -------- d-----w c:\programme\Common Files 2009-03-16 21:33 . 2009-03-16 21:33 -------- d-----w c:\programme\MSXML 4.0 2009-03-16 20:27 . 2009-03-15 17:56 -------- d-----w c:\programme\HP 2009-03-15 20:01 . 2009-03-15 20:01 99840 ----a-w c:\windows\system32\drivers\ACEDRV06.sys 2009-03-15 20:00 . 2009-03-15 20:00 -------- d-----w c:\programme\Gemeinsame Dateien\Adobe 2009-03-15 19:56 . 2009-03-15 19:56 -------- d-----w c:\programme\Baumhaus 2009-03-15 19:45 . 2009-03-15 18:02 -------- d-----w c:\programme\Gemeinsame Dateien\InstallShield 2009-03-15 19:36 . 2009-03-15 19:35 -------- d-----w c:\programme\Gemeinsame Dateien\LightScribe 2009-03-15 19:35 . 2009-03-15 19:35 -------- d-----w c:\dokumente und einstellungen\Albin\Anwendungsdaten\Ahead 2009-03-15 19:35 . 2009-03-15 19:35 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Ahead 2009-03-15 19:34 . 2009-03-15 19:32 -------- d-----w c:\programme\Gemeinsame Dateien\Ahead 2009-03-15 19:32 . 2009-03-15 19:32 -------- d-----w c:\programme\Nero 2009-03-15 19:32 . 2009-03-15 19:32 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Nero 2009-03-15 18:54 . 2009-03-15 17:55 -------- d-----w c:\dokumente und einstellungen\Albin\Anwendungsdaten\HP 2009-03-15 18:49 . 2009-03-15 18:49 -------- d-----w c:\programme\Microsoft.NET 2009-03-15 18:20 . 2009-03-15 17:50 76487 ----a-w c:\windows\PCHealth\HelpCtr\OfflineCache\index.dat 2009-03-15 18:16 . 2003-04-02 12:00 251712 --sha-r C:\ntldr 2009-03-15 18:04 . 2009-03-15 18:04 -------- d-----w c:\programme\AMD 2009-03-15 18:01 . 2009-03-15 17:55 80433 ----a-w c:\windows\hpfins05.dat 2009-03-15 17:59 . 2009-03-15 17:59 -------- d-----w c:\programme\Gemeinsame Dateien\HP 2009-03-15 17:59 . 2009-03-15 17:59 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HP 2009-03-15 17:50 . 2009-03-15 17:50 -------- d-----w c:\programme\microsoft frontpage 2009-03-15 17:48 . 2009-03-15 17:48 -------- d-----w c:\programme\Gemeinsame Dateien\Dienste 2009-03-15 17:48 . 2009-03-15 17:48 21740 ----a-w c:\windows\system32\emptyregdb.dat 2009-02-16 22:17 . 2009-03-15 18:06 453152 ----a-w c:\windows\system32\NVUNINST.EXE 2009-02-09 14:04 . 2003-04-02 12:00 1846912 ----a-w c:\windows\system32\win32k.sys . ((((((((((((((((((((((((((((( SnapShot@2009-04-15_12.35.10 ))))))))))))))))))))))))))))))))))))))))) . + 2009-04-15 16:50 . 2009-04-15 16:50 16384 c:\windows\temp\Perflib_Perfdata_e0.dat + 2009-04-15 16:49 . 2005-10-20 18:02 163328 c:\windows\ERDNT\subs\ERDNT.EXE . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" [2007-06-01 153136] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-02-18 13680640] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153] [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\Messenger\\msmsgs.exe"= "c:\\WINDOWS\\system32\\userinit.exe"= "c:\\Programme\\Java\\jre6\\bin\\jusched.exe"= S2 ACEDRV06;ACEDRV06;c:\windows\system32\drivers\ACEDRV06.sys [2009-03-15 99840] S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [2009-03-05 108289] [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}] "c:\programme\Gemeinsame Dateien\LightScribe\LSRunOnce.exe" . - - - - Entfernte verwaiste Registrierungseinträge - - - - HKCU-Run-msnmsgr - c:\programme\Windows Live\Messenger\msnmsgr.exe . ------- Zusätzlicher Suchlauf ------- . IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 FF - ProfilePath - c:\dokumente und einstellungen\Markus\Anwendungsdaten\Mozilla\Firefox\Profiles\kqdixtsa.default\ FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2157306&SearchSource=3&q={searchTerms} FF - component: c:\dokumente und einstellungen\Markus\Anwendungsdaten\Mozilla\Firefox\Profiles\kqdixtsa.default\extensions\{af58b183-6841-4626-bfc8-cde80a9ef051}\components\FFExternalAlert.dll ---- FIREFOX Richtlinien ---- FF - user.js: network.http.max-connections-per-server - 6 FF - user.js: network.http.max-persistent-connections-per-server - 3 . ************************************************************************** catchme 0.3.1375 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2009-04-15 18:54 Windows 5.1.2600 Service Pack 3 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\h–€|ÿÿÿÿ¤•€|ù•6~*] "7040111900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL" . ------------------------ Weitere laufende Prozesse ------------------------ . c:\programme\Avira\AntiVir Desktop\avguard.exe c:\programme\Java\jre6\bin\jqs.exe c:\programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe c:\windows\system32\nvsvc32.exe c:\windows\system32\HPZipm12.exe c:\windows\system32\wdfmgr.exe c:\programme\HP\Digital Imaging\bin\hpqtra08.exe c:\programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe c:\programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe c:\programme\HP\Digital Imaging\bin\hpqste08.exe c:\windows\system32\wscntfy.exe . ************************************************************************** . Zeit der Fertigstellung: 2009-04-15 18:56 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2009-04-15 16:56 ComboFix2.txt 2009-04-15 16:27 ComboFix3.txt 2009-04-15 12:36 Vor Suchlauf: 13 Verzeichnis(se), 22.215.368.704 Bytes frei Nach Suchlauf: 12 Verzeichnis(se), 22.232.444.928 Bytes frei 218 --- E O F --- 2009-03-22 21:38 |
Wie geht es dem Rechner? Kommen noch Meldungen von Avira? ciao, andreas |
Ich würde sagen, dem Rechner geht es gut. Meldungen vom AVP kamen keine mehr, wenn du AntiVir meinst ;) Denkst du, der Trojaner ist soweit im Griff? |
Sollte beim nächsten Scan nichts mehr gefunden werden, dann hast du es geschafft. :) Kaspersky Online Scan Überprüfe Dein komplettes System mit dem Kaspersky Online-Scanner. Bitte während des Scans alle evtl. vorhandenen externen Festplatten einschalten/anschließen. Außerdem während des Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliche) abstellen und nicht vergessen, sie hinterher wieder einzuschalten.
ciao, andreas |
Hey.. Ich habe ein Problem und zwar hat der Scanner bei 1:13:26 und 8% des gesamten gescannten einfach aufgehört. Ich denke mal nicht, dass er sich aufgehängt hat, da ja alles andere noch funktioniert. Soll ich nun erneut scannen, wobei ich da die Befürchtung habe, dass dies erneut auftritt. Die Datei liegt auf einer externen Festplatte. |
Dann scanne nur die interne. Die externe kannst du mit dem normalen Scanner testen. ciao, andreas |
Wie es aussieht, scheint der PC clean zu sein. Jetzt habe ich aber eine Frage, welche Tools denn gut wären, um eine erneute Infektion zu vermeiden, also eben erschweren. Bisher hatte ich immer Spybot und eben AntiVir auf dem PC. Hier nun der Scan-Bericht: -------------------------------------------------------------------------------- KASPERSKY ONLINE SCANNER 7.0 REPORT Thursday, April 16, 2009 Operating System: Microsoft Windows XP Home Edition Service Pack 3 (build 2600) Kaspersky Online Scanner version: 7.0.26.13 Program database last update: Wednesday, April 15, 2009 23:49:41 Records in database: 2048659 -------------------------------------------------------------------------------- Scan settings: Scan using the following database: extended Scan archives: yes Scan mail databases: yes Scan area - My Computer: A:\ C:\ D:\ E:\ F:\ G:\ Scan statistics: Files scanned: 38756 Threat name: 0 Infected objects: 0 Suspicious objects: 0 Duration of the scan: 01:15:46 No malware has been detected. The scan area is clean. The selected area was scanned. |
Zitat:
Zitat:
Häufig gestellte Fragen: XP | Vista Zusätzlich kannst du natürlich immer gerne hier posten wenn du absolut nicht weiterkommst.. ;) |
Avira AntiVir Personal Erstellungsdatum der Reportdatei: Donnerstag, 16. April 2009 15:11 Es wird nach 1355225 Virenstämmen gesucht. Lizenznehmer : Avira AntiVir Personal - FREE Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows XP Windowsversion : (Service Pack 3) [5.1.2600] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : GEISSENDOERFER Versionsinformationen: BUILD.DAT : 9.0.0.387 17962 Bytes 24.03.2009 11:03:00 AVSCAN.EXE : 9.0.3.3 464641 Bytes 24.02.2009 10:13:22 AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 10:04:10 LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 09:35:44 LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 08:41:59 ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 10:30:36 ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11.02.2009 18:33:26 ANTIVIR2.VDF : 7.1.3.0 1330176 Bytes 01.04.2009 12:03:09 ANTIVIR3.VDF : 7.1.3.61 278528 Bytes 16.04.2009 12:02:44 Engineversion : 8.2.0.143 AEVDF.DLL : 8.1.1.0 106868 Bytes 27.01.2009 15:36:42 AESCRIPT.DLL : 8.1.1.75 373113 Bytes 15.04.2009 12:03:47 AESCN.DLL : 8.1.1.10 127348 Bytes 15.04.2009 12:03:43 AERDL.DLL : 8.1.1.3 438645 Bytes 29.10.2008 16:24:41 AEPACK.DLL : 8.1.3.12 397687 Bytes 15.04.2009 12:03:42 AEOFFICE.DLL : 8.1.0.36 196987 Bytes 26.02.2009 18:01:56 AEHEUR.DLL : 8.1.0.116 1708407 Bytes 15.04.2009 12:03:37 AEHELP.DLL : 8.1.2.2 119158 Bytes 26.02.2009 18:01:56 AEGEN.DLL : 8.1.1.34 340340 Bytes 15.04.2009 12:03:21 AEEMU.DLL : 8.1.0.9 393588 Bytes 09.10.2008 12:32:40 AECORE.DLL : 8.1.6.9 176500 Bytes 15.04.2009 12:03:17 AEBB.DLL : 8.1.0.3 53618 Bytes 09.10.2008 12:32:40 AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 06:47:56 AVPREF.DLL : 9.0.0.1 43777 Bytes 03.12.2008 09:39:55 AVREP.DLL : 8.0.0.3 155905 Bytes 20.01.2009 12:34:28 AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 13:25:04 AVARKT.DLL : 9.0.0.1 292609 Bytes 09.02.2009 05:52:20 AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 08:37:04 SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 13:03:49 SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 06:21:28 NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 13:41:21 RCIMAGE.DLL : 9.0.0.21 2438401 Bytes 09.02.2009 09:41:16 RCTEXT.DLL : 9.0.35.0 87809 Bytes 11.03.2009 13:50:50 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Vollständige Systemprüfung Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp Protokollierung.......................: niedrig Primäre Aktion........................: reparieren Sekundäre Aktion......................: umbenennen Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: C:, D:, Durchsuche aktive Programme...........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: ein Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: mittel Beginn des Suchlaufs: Donnerstag, 16. April 2009 15:11 Untersuchung der Systemdateien wird begonnen: Signiert -> 'C:\WINDOWS\system32\svchost.exe' Signiert -> 'C:\WINDOWS\system32\winlogon.exe' Signiert -> 'C:\WINDOWS\explorer.exe' Signiert -> 'C:\WINDOWS\system32\smss.exe' Signiert -> 'C:\WINDOWS\system32\wininet.DLL' Signiert -> 'C:\WINDOWS\system32\wsock32.DLL' Signiert -> 'C:\WINDOWS\system32\ws2_32.DLL' Signiert -> 'C:\WINDOWS\system32\services.exe' Signiert -> 'C:\WINDOWS\system32\lsass.exe' Signiert -> 'C:\WINDOWS\system32\csrss.exe' Signiert -> 'C:\WINDOWS\system32\drivers\kbdclass.sys' Signiert -> 'C:\WINDOWS\system32\spoolsv.exe' Signiert -> 'C:\WINDOWS\system32\alg.exe' Signiert -> 'C:\WINDOWS\system32\wuauclt.exe' Signiert -> 'C:\WINDOWS\system32\advapi32.DLL' Signiert -> 'C:\WINDOWS\system32\user32.DLL' Signiert -> 'C:\WINDOWS\system32\gdi32.DLL' Signiert -> 'C:\WINDOWS\system32\kernel32.DLL' Signiert -> 'C:\WINDOWS\system32\ntdll.DLL' Signiert -> 'C:\WINDOWS\system32\ntoskrnl.exe' Signiert -> 'C:\WINDOWS\system32\ctfmon.exe' Die Systemdateien wurden durchsucht ('21' Dateien) Der Suchlauf nach versteckten Objekten wird begonnen. Es wurden '28715' Objekte überprüft, '0' versteckte Objekte wurden gefunden. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'HPZipm12.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hpqste08.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NMIndexStoreSvr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NMIndexingService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hpqtra08.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NMBgMonitor.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Es wurden '29' Prozesse mit '29' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Der Suchlauf über die Bootsektoren wird begonnen: Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Die Registry wurde durchsucht ( '50' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' <Windows> C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! [HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei. [HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann. C:\Qoobox\Quarantine\C\Dokumente und Einstellungen\Markus\Markus.exe.vir [FUND] Ist das Trojanische Pferd TR/Kobcka.HV.4 [HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a593388.qua erstellt ( QUARANTÄNE ) C:\System Volume Information\_restore{8C830453-C471-40F5-B163-0BB2B8F1A10E}\RP4\A0002148.dll [FUND] Ist das Trojanische Pferd TR/Trash.Gen [HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a1733b5.qua erstellt ( QUARANTÄNE ) [HINWEIS] Die Datei wurde nach 'A0002148.dll.VIR' umbenannt! C:\System Volume Information\_restore{8C830453-C471-40F5-B163-0BB2B8F1A10E}\RP4\A0002160.sys [FUND] Ist das Trojanische Pferd TR/Trash.Gen [HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a1733b6.qua erstellt ( QUARANTÄNE ) [HINWEIS] Die Datei wurde nach 'A0002160.sys.VIR' umbenannt! C:\System Volume Information\_restore{8C830453-C471-40F5-B163-0BB2B8F1A10E}\RP9\A0002509.exe [FUND] Ist das Trojanische Pferd TR/Kobcka.HV.4 [HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a1733f1.qua erstellt ( QUARANTÄNE ) [HINWEIS] Die Datei wurde nach 'A0002509.exe.VIR' umbenannt! Beginne mit der Suche in 'D:\' <Daten> Ende des Suchlaufs: Donnerstag, 16. April 2009 15:54 Benötigte Zeit: 43:53 Minute(n) Der Suchlauf wurde vollständig durchgeführt. 3207 Verzeichnisse wurden überprüft 234526 Dateien wurden geprüft 4 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 4 Dateien wurden in die Quarantäne verschoben 3 Dateien wurden umbenannt 1 Dateien konnten nicht durchsucht werden 234521 Dateien ohne Befall 1949 Archive wurden durchsucht 1 Warnungen 5 Hinweise 28715 Objekte wurden beim Rootkitscan durchsucht 0 Versteckte Objekte wurden gefunden |
1.) Start => Ausführen => combofix /u => OK 2.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde. Nach Neustart kann sie wieder aktiviert werden. Bist entlassen. :daumenhoc ciao, andreas |
so. habe das nun gemacht. soll ich nun alle PW's ändern? und ich habe was schönes gesehen: http://www.chip.de/artikel/Diese-Gratis-Software-gehoert-auf-jeden-PC-2_35367425.html diese Artikel sollten ja recht gut sein. Soll ich mir die auch laden? und den Beitrag von undoreal soll ich ernst nehmen oder? Ich wollte euch jetzt aber mal Danke sagen. Kann ich denn vielleicht in euerem Forum euch etwas helfen oder ist das denn nicht möglich? Ich weiß vielleicht nicht viel, doch ich denke schon, dass ich vielleicht auch jemandem mal helfen könnte. |
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Fange doch hiermit an: http://www.trojaner-board.de/70547-l...ennotfall.html ciao, andreas |
Gut danke. Zitat:
Zitat:
Ich habe aber noch zwei Fragen: Bleibt denn dieser Thread eigentlich immer verfügbar? Und ist denn ein Mac wirklich gar nicht anfällig gegen Viren? Gruß |
Zitat:
Zitat:
Zitat:
ciao, andreas |
Habe nun meine externe Festplatte mal prüfen lassn. Jetzt wusste ich nicht ganz, ob die auch wirklich clean ist. Wäre schön, wenn den Log sich mal jemand anschauen würde: Avira AntiVir Personal Erstellungsdatum der Reportdatei: Freitag, 17. April 2009 17:15 Es wird nach 1355692 Virenstämmen gesucht. Lizenznehmer : Avira AntiVir Personal - FREE Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows XP Windowsversion : (Service Pack 3) [5.1.2600] Boot Modus : Normal gebootet Benutzername : Markus Computername : *** Versionsinformationen: BUILD.DAT : 9.0.0.387 17962 Bytes 24.03.2009 11:03:00 AVSCAN.EXE : 9.0.3.3 464641 Bytes 24.02.2009 10:13:22 AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 10:04:10 LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 09:35:44 LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 08:41:59 ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 10:30:36 ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11.02.2009 18:33:26 ANTIVIR2.VDF : 7.1.3.63 1588224 Bytes 16.04.2009 11:57:04 ANTIVIR3.VDF : 7.1.3.70 16384 Bytes 17.04.2009 11:57:04 Engineversion : 8.2.0.143 AEVDF.DLL : 8.1.1.0 106868 Bytes 27.01.2009 15:36:42 AESCRIPT.DLL : 8.1.1.75 373113 Bytes 15.04.2009 12:03:47 AESCN.DLL : 8.1.1.10 127348 Bytes 15.04.2009 12:03:43 AERDL.DLL : 8.1.1.3 438645 Bytes 29.10.2008 16:24:41 AEPACK.DLL : 8.1.3.12 397687 Bytes 15.04.2009 12:03:42 AEOFFICE.DLL : 8.1.0.36 196987 Bytes 26.02.2009 18:01:56 AEHEUR.DLL : 8.1.0.116 1708407 Bytes 15.04.2009 12:03:37 AEHELP.DLL : 8.1.2.2 119158 Bytes 26.02.2009 18:01:56 AEGEN.DLL : 8.1.1.34 340340 Bytes 15.04.2009 12:03:21 AEEMU.DLL : 8.1.0.9 393588 Bytes 09.10.2008 12:32:40 AECORE.DLL : 8.1.6.9 176500 Bytes 15.04.2009 12:03:17 AEBB.DLL : 8.1.0.3 53618 Bytes 09.10.2008 12:32:40 AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 06:47:56 AVPREF.DLL : 9.0.0.1 43777 Bytes 03.12.2008 09:39:55 AVREP.DLL : 8.0.0.3 155905 Bytes 20.01.2009 12:34:28 AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 13:25:04 AVARKT.DLL : 9.0.0.1 292609 Bytes 09.02.2009 05:52:20 AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 08:37:04 SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 13:03:49 SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 06:21:28 NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 13:41:21 RCIMAGE.DLL : 9.0.0.21 2438401 Bytes 09.02.2009 09:41:16 RCTEXT.DLL : 9.0.35.0 87809 Bytes 11.03.2009 13:50:50 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Manuelle Auswahl Konfigurationsdatei...................: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\PROFILES\folder.avp Protokollierung.......................: niedrig Primäre Aktion........................: reparieren Sekundäre Aktion......................: umbenennen Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: G:, Durchsuche aktive Programme...........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: ein Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: mittel Beginn des Suchlaufs: Freitag, 17. April 2009 17:15 Untersuchung der Systemdateien wird begonnen: Signiert -> 'C:\WINDOWS\system32\svchost.exe' Signiert -> 'C:\WINDOWS\system32\winlogon.exe' Signiert -> 'C:\WINDOWS\explorer.exe' Signiert -> 'C:\WINDOWS\system32\smss.exe' Signiert -> 'C:\WINDOWS\system32\wininet.DLL' Signiert -> 'C:\WINDOWS\system32\wsock32.DLL' Signiert -> 'C:\WINDOWS\system32\ws2_32.DLL' Signiert -> 'C:\WINDOWS\system32\services.exe' Signiert -> 'C:\WINDOWS\system32\lsass.exe' Signiert -> 'C:\WINDOWS\system32\csrss.exe' Signiert -> 'C:\WINDOWS\system32\drivers\kbdclass.sys' Signiert -> 'C:\WINDOWS\system32\spoolsv.exe' Signiert -> 'C:\WINDOWS\system32\alg.exe' Signiert -> 'C:\WINDOWS\system32\wuauclt.exe' Signiert -> 'C:\WINDOWS\system32\advapi32.DLL' Signiert -> 'C:\WINDOWS\system32\user32.DLL' Signiert -> 'C:\WINDOWS\system32\gdi32.DLL' Signiert -> 'C:\WINDOWS\system32\kernel32.DLL' Signiert -> 'C:\WINDOWS\system32\ntdll.DLL' Signiert -> 'C:\WINDOWS\system32\ntoskrnl.exe' Signiert -> 'C:\WINDOWS\system32\ctfmon.exe' Die Systemdateien wurden durchsucht ('21' Dateien) Der Suchlauf nach versteckten Objekten wird begonnen. Es wurden '28668' Objekte überprüft, '0' versteckte Objekte wurden gefunden. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ICQ.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'Staemme-1.4.1.14.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iTunesHelper.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iPodService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'mDNSResponder.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'AppleMobileDeviceService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NMIndexStoreSvr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NMIndexingService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hpqste08.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'HPZipm12.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hpqtra08.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NMBgMonitor.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Es wurden '34' Prozesse mit '34' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Der Suchlauf über die Bootsektoren wird begonnen: Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Die Registry wurde durchsucht ( '53' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'G:\' <FreeAgent Drive> G:\aktueller pc\DivXInstaller7.exe [0] Archivtyp: NSIS --> ProgramFilesDir/[UnknownDir] [WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen. [WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen. G:\aktueller pc\RSD_0.532_Cap_5.rar [0] Archivtyp: RAR --> RSD 0.532 Cap 5\Plugins\YCPlugins\ddlwarez.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BJJ --> RSD 0.532 Cap 5\Plugins\YCPlugins\lix.dll [FUND] Ist das Trojanische Pferd TR/Spy.Agent.BHU --> RSD 0.532 Cap 5\RSD.exe [FUND] Ist das Trojanische Pferd TR/Agent.729600 [HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a2c9e64.qua erstellt ( QUARANTÄNE ) [HINWEIS] Die Datei wurde nach 'RSD_0.532_Cap_5.rar.VIR' umbenannt! G:\aktueller pc\Wechseldatenträger (K)\other\DigitalRed Shuffleboard v20\b-shuff2.zip [0] Archivtyp: ZIP --> Shuffleboard.2.00.7650.exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen [HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a5ba426.qua erstellt ( QUARANTÄNE ) [HINWEIS] Die Datei wurde nach 'b-shuff2.zip.VIR' umbenannt! G:\Musik\Sicherung\Desktop\Handy Games\DigitalRed Shuffleboard v20\b-shuff2.zip [0] Archivtyp: ZIP --> Shuffleboard.2.00.7650.exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen [HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a5bb4ca.qua erstellt ( QUARANTÄNE ) [HINWEIS] Die Datei wurde nach 'b-shuff2.zip.VIR' umbenannt! G:\_Sicherung\Albin\Lokale Einstellungen\Anwendungsdaten\Opera\Opera\profile\cache4\opr00271 [0] Archivtyp: NSIS --> [PluginsDir]/modern-header.bmp [WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen. [WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen. G:\_Sicherung\ich\Lokale Einstellungen\Anwendungsdaten\gmkqk.exe [FUND] Ist das Trojanische Pferd TR/Dropper.Gen [HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a53bb27.qua erstellt ( QUARANTÄNE ) [HINWEIS] Die Datei wurde nach 'gmkqk.exe.VIR' umbenannt! Ende des Suchlaufs: Freitag, 17. April 2009 19:25 Benötigte Zeit: 2:10:00 Stunde(n) Der Suchlauf wurde vollständig durchgeführt. 10557 Verzeichnisse wurden überprüft 482414 Dateien wurden geprüft 6 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 4 Dateien wurden in die Quarantäne verschoben 4 Dateien wurden umbenannt 0 Dateien konnten nicht durchsucht werden 482408 Dateien ohne Befall 10918 Archive wurden durchsucht 4 Warnungen 4 Hinweise 28668 Objekte wurden beim Rootkitscan durchsucht 0 Versteckte Objekte wurden gefunden |
Da sind wieder Funde bei... Ich würde den Rechner auf jeden Fall neuaufsetzten. Aber auf mich hört ja scheinbar niemand... :rolleyes: |
@undoreal Zitat:
@john doe Zitat:
mfg RushHour777 |
Zitat:
Wie soll ich die denn neu aufsetzen? |
Es geht weniger um die Festplatte als um deinen Rechner. Ich würde die Festplatte formatieren und den Rechner anschlieend neuaufsetzte und absichern. Alles Andere ist unverantwortlich. |
Da habe ich dann nur das Problem: Was mache ich mit meinen Dateien? Da ist schon ganz schön massig was drauf.. |
Windows neuinstallieren: Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch:Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!! |
Kann man auch den PC neuaufsetzen, wenn Viren auf dem PC sind? |
Aktueller Stand bei mir: Gestern hatte ich 3 Meldungen von AntiVir. Heute noch keine. Heute steckt aber auch keine externe Festplatte am PC. Die Viren von gestern: C:\Dokumente und Einstellungen\Markus\Lokale Einstellungen\Temporary Internet Files\Content.IE5\KVYL8YFI\yhjnijhnfgh[1].exe Ist das Trojanische Pferd TR/Dropper.Gen C:\Dokumente und Einstellungen\Markus\Lokale Einstellungen\Temporary Internet Files\Content.IE5\KVYL8YFI\yhjnijhnfgh[2].exe Ist das Trojanische Pferd TR/Dropper.Gen C:\WINDOWS\system32\~.exe Ist das Trojanische Pferd TR/Dropper.Gen Hier der vollständige Scan heute von AntiVir: (keine externe Festplatte angeschlossen) Avira AntiVir Personal Erstellungsdatum der Reportdatei: Mittwoch, 22. April 2009 17:03 Es wird nach 1361504 Virenstämmen gesucht. Lizenznehmer : Avira AntiVir Personal - FREE Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows XP Windowsversion : (Service Pack 3) [5.1.2600] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : *** Versionsinformationen: BUILD.DAT : 9.0.0.387 17962 Bytes 24.03.2009 11:03:00 AVSCAN.EXE : 9.0.3.3 464641 Bytes 24.02.2009 10:13:22 AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 10:04:10 LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 09:35:44 LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 08:41:59 ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 10:30:36 ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11.02.2009 18:33:26 ANTIVIR2.VDF : 7.1.3.63 1588224 Bytes 16.04.2009 11:57:04 ANTIVIR3.VDF : 7.1.3.91 98304 Bytes 22.04.2009 13:57:34 Engineversion : 8.2.0.148 AEVDF.DLL : 8.1.1.0 106868 Bytes 27.01.2009 15:36:42 AESCRIPT.DLL : 8.1.1.75 373113 Bytes 15.04.2009 12:03:47 AESCN.DLL : 8.1.1.10 127348 Bytes 15.04.2009 12:03:43 AERDL.DLL : 8.1.1.3 438645 Bytes 29.10.2008 16:24:41 AEPACK.DLL : 8.1.3.14 397685 Bytes 18.04.2009 12:03:09 AEOFFICE.DLL : 8.1.0.36 196987 Bytes 26.02.2009 18:01:56 AEHEUR.DLL : 8.1.0.119 1724791 Bytes 18.04.2009 12:03:04 AEHELP.DLL : 8.1.2.2 119158 Bytes 26.02.2009 18:01:56 AEGEN.DLL : 8.1.1.36 340341 Bytes 18.04.2009 12:02:48 AEEMU.DLL : 8.1.0.9 393588 Bytes 09.10.2008 12:32:40 AECORE.DLL : 8.1.6.9 176500 Bytes 15.04.2009 12:03:17 AEBB.DLL : 8.1.0.3 53618 Bytes 09.10.2008 12:32:40 AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 06:47:56 AVPREF.DLL : 9.0.0.1 43777 Bytes 03.12.2008 09:39:55 AVREP.DLL : 8.0.0.3 155905 Bytes 20.01.2009 12:34:28 AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 13:25:04 AVARKT.DLL : 9.0.0.1 292609 Bytes 09.02.2009 05:52:20 AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 08:37:04 SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 13:03:49 SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 06:21:28 NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 13:41:21 RCIMAGE.DLL : 9.0.0.21 2438401 Bytes 09.02.2009 09:41:16 RCTEXT.DLL : 9.0.35.0 87809 Bytes 11.03.2009 13:50:50 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Vollständige Systemprüfung Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp Protokollierung.......................: niedrig Primäre Aktion........................: reparieren Sekundäre Aktion......................: umbenennen Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: C:, D:, Durchsuche aktive Programme...........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: ein Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: mittel Beginn des Suchlaufs: Mittwoch, 22. April 2009 17:03 Untersuchung der Systemdateien wird begonnen: Signiert -> 'C:\WINDOWS\system32\svchost.exe' Signiert -> 'C:\WINDOWS\system32\winlogon.exe' Signiert -> 'C:\WINDOWS\explorer.exe' Signiert -> 'C:\WINDOWS\system32\smss.exe' Signiert -> 'C:\WINDOWS\system32\wininet.DLL' Signiert -> 'C:\WINDOWS\system32\wsock32.DLL' Signiert -> 'C:\WINDOWS\system32\ws2_32.DLL' Signiert -> 'C:\WINDOWS\system32\services.exe' Signiert -> 'C:\WINDOWS\system32\lsass.exe' Signiert -> 'C:\WINDOWS\system32\csrss.exe' Signiert -> 'C:\WINDOWS\system32\drivers\kbdclass.sys' Signiert -> 'C:\WINDOWS\system32\spoolsv.exe' Signiert -> 'C:\WINDOWS\system32\alg.exe' Signiert -> 'C:\WINDOWS\system32\wuauclt.exe' Signiert -> 'C:\WINDOWS\system32\advapi32.DLL' Signiert -> 'C:\WINDOWS\system32\user32.DLL' Signiert -> 'C:\WINDOWS\system32\gdi32.DLL' Signiert -> 'C:\WINDOWS\system32\kernel32.DLL' Signiert -> 'C:\WINDOWS\system32\ntdll.DLL' Signiert -> 'C:\WINDOWS\system32\ntoskrnl.exe' Signiert -> 'C:\WINDOWS\system32\ctfmon.exe' Die Systemdateien wurden durchsucht ('21' Dateien) Der Suchlauf nach versteckten Objekten wird begonnen. Es wurden '31802' Objekte überprüft, '0' versteckte Objekte wurden gefunden. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'calc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'java.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wlcomm.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NMIndexStoreSvr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iPodService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NMIndexingService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hpqste08.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'TUProgSt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'HPZipm12.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hpqtra08.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'mDNSResponder.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'AppleMobileDeviceService.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'msnmsgr.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ICQ.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NMBgMonitor.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'iTunesHelper.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Es wurden '38' Prozesse mit '38' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Der Suchlauf über die Bootsektoren wird begonnen: Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Die Registry wurde durchsucht ( '54' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' <Windows> C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! [HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei. [HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann. Beginne mit der Suche in 'D:\' <Daten> Ende des Suchlaufs: Mittwoch, 22. April 2009 17:33 Benötigte Zeit: 29:24 Minute(n) Der Suchlauf wurde vollständig durchgeführt. 5227 Verzeichnisse wurden überprüft 252863 Dateien wurden geprüft 0 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 0 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 1 Dateien konnten nicht durchsucht werden 252862 Dateien ohne Befall 2119 Archive wurden durchsucht 1 Warnungen 1 Hinweise 31802 Objekte wurden beim Rootkitscan durchsucht 0 Versteckte Objekte wurden gefunden ---- Ich persönlich glaube, dass sich auf meiner externen Festplatte ein Virus oder so etwas ähnliches befindet, da in den letzten Tagen auch schon Meldungen von AntiVir kamen, als sie am PC angeschlossen war. Falls zusätzliche Dinge benötigt werden, müsst ihr es nur reinschreiben. Alle bisherigen Meldungen von AntiVir (ab 17.04) sind in der Quarantäne und somit auffindbar. ciao. |
Hallöle. Jetzt setzte den Rechner endlich neu auf! :zzwhip: Das ist schon lange von Nöten. Daten sicherst du wie unten beschrieben und danach müssen alle Festplatten komplett formatiert werden! Dazu gehört natürlich auch die Externe. |
Ich habe mal eine Frage zum Neuaufsetzen und zwar: Wo finde ich denn meine Treiber, die ich dann kopieren kann? Die Anleitung, wo ich welche Hardware von mir finde, habe ich schon gelesen.. |
Treiber.de zum Beispiel. Besser ist natürlich immer die Herstellerseite. Wenn du zum Beispiel die CD für deine Grafik Karte nicht mehr hast dann guckst du einfach drauf es für eine ist. Ist es z.B. eine Nvidia xy dann gehst du auf Nvidia.de suchst dir den Punkt Treiber Download heraus und suchst dir deinen Treiber. Alles ganz easy. |
Bringt es denn nun etwas, den PC neuaufzusetzen, wenn ein Virus auf ihm ist? Ist der danach weg? |
Zitat:
|
So. Habe das nun gemacht. Soll ich jetzt noch mal nen Log schicken, damit er auch wirklich sauber ist? |
Brauchst du nicht. Wie gesagt: Wenn du so neuaufgestzt hast wie beschrieben ist der Rechner auf jeden Fall sauber! Und hier noch ein paar Sachen damit der Rechner ab jetzt auch sauber bleibt.. ;)
Häufig gestellte Fragen: XP | Vista Zusätzlich kannst du natürlich immer gerne hier posten wenn du absolut nicht weiterkommst.. ;) |
Ich glaube, ich habe schon wieder was drauf. Habe mal Malwarebytes durlaufen lassn: Malwarebytes' Anti-Malware 1.36 Datenbank Version: 2139 Windows 5.1.2600 Service Pack 3 16.05.2009 12:55:43 mbam-log-2009-05-16 (12-55-43).txt Scan-Methode: Vollständiger Scan (C:\|D:\|) Durchsuchte Objekte: 126123 Laufzeit: 42 minute(s), 42 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) ----- Nur AntiVir meldet ein gefährliches Backdooprogram: D:\System Volum Information\_restore{5271576B-ACDC-47B3-8DE8-2F508CCA098D}\RP30\A0005411.exe.VIR Enhält ein Erkennungsmuster des (gefährlichen) Backdoorprogrammes BDS/Bifrose.avuh.2 |
:uglyhammer: was hast du an Daten vom alten Rechner mitgenommen? Ich sagte doch das nichts gesichert werden darf! (Bzw. nur unter größten Sicherheitsvorkehrungen) |
ich habe nichts mitgenommen. habe mir zwar reihenweise sachen gespeichert, aber noch gar nichts drauf. aber ich muss sagen, ich habe mir auch schon sachen runtergeladen, wie z.B. TubeBox. Bei denen weiss ich nicht immer ob die nicht ganz virenfrei sind, aber ich will ja auch nicht ohne Programme auf dem PC leben. |
Die Meldung im Restore BEreich könnte rein theoretisch auch eine Falschmeldung sein. Allerdings glaube ich da nicht so recht drann wenn du AntiVir auf Standard KOnfigurationen fährst. Außerdem habe ich bisher keine Bifrost Fehlermeldung in dem Bereich gesehen.. TubeBox und andere Programme sind natürlich so eine Sache... Das Prog selbst ist denke ich mal sauber. Soweit ich das beurteilen kann aber ich könnte mir gut vorstellen, dass es da viele Schlupfmöglichkeiten für Schädlinge gibt. Myspace, Twitter, YouTube sowie sämtliche FileSharing Börsen sind die reinsten Virenschleudern... |
Mh. Da wirst du wohl Recht haben. Wie soll ich denn jetzt mit meinem PC weiterverfahren? Und wie sollte ich Daten auf Viren überprüfen? Mit www.virustotal.com? Aber wenn es dann Viren sind, sind sie ja auch auf meinem PC, selbst wenn ich die dann wieder lösche. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 19:33 Uhr. |
Copyright ©2000-2025, Trojaner-Board