Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojaner-Vermutung (https://www.trojaner-board.de/71992-trojaner-vermutung.html)

geissi 13.04.2009 22:43

Trojaner-Vermutung
 
Hallo.
Ich habe das Bedenken, dass ich mir einen Trojaner eingefangen habe, da ich ständig Meldungen bekomme, dass ich einen Trojaner in 'C:\WINDOWS\system32\drivers\fips32cup.sys' habe. Zudem bekomme ich ständig die Meldung, dass 'svchost.exe' geschlossen wird. Mein ANti-Viren-System kann sich leider auch nicht mehr updaten.
Was ich bisher gemacht habe, ist 'Spybot-SD' und 'Malwarebytes' Anti-Virensystem' durchlaufen zu lassen, wobei ich bei beiden eine Menge an Treffern bekam, dann nochmal drüberlaufen ließ und dann beide keine Treffer mehr anzeigten.
Ich hoffe, Ihr könnt mir weiterhelfen. Hier mein Log:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:24:21, on 13.04.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\HPZipm12.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe
C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Moilla Firefox\firefox.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe
C:\Dokumente und Einstellungen\***\***exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [Markus] C:\Dokumente und Einstellungen\***\***.exe /i
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6.5\ICQ.exe" silent
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = ?
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O20 - AppInit_DLLs: C:\WINDOWS\system32\mmmhcvei.dll
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe

--
End of file - 5330 bytes

undoreal 14.04.2009 12:21

Hallöle geissi :hallo:

Poste bitte den Malwarebytes und Spybot Bericht und poste auch die AntiVir Meldungen. Die kompletten Dateipfade und die Schädlingsbezeichnungen sind sehr wichtig.

Wie heisst die .exe Datei hier?
Zitat:

C:\Dokumente und Einstellungen\***\***.exe
Oder steht dort dein Name drinn?

geissi 14.04.2009 13:09

Also:
Bei der .exe Datei steht mein Name drin.

Hier die letzten Berichte von Antivir:
C:\WINDOWS\system32\drivers\fips32cup.sys
Ist das Trojanische Pferd TR/Crypt.XDR.Gen

C:\WINDOWS\system32\drivers\nicsk32.sys
Ist das Trojanische Pferd TR/Crypt.XDR.Gen


C:\WINDOWS\system32\drivers\port135sik.sys
Ist das Trojanische Pferd TR/Crypt.XDR.Gen


C:\WINDOWS\system32\drivers\securentm.sys
Ist das Trojanische Pferd TR/Crypt.XDR.Gen

Nachfolgend kommen die letzen Berichte von Malwarebytes und Spybot. Falls Ihr die davor liegenden auch benötigt, müsst Ihr mal kurz anfragen.

Malwarebytes:
Malwarebytes' Anti-Malware 1.36
Datenbank Version: 1945
Windows 5.1.2600 Service Pack 3

14.04.2009 13:24:49
mbam-log-2009-04-14 (13-24-47).txt

Scan-Methode: Vollständiger Scan (A:\|C:\|D:\|E:\|F:\|G:\|)
Durchsuchte Objekte: 121206
Laufzeit: 17 minute(s), 20 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 7

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\WINDOWS\system32\drivers\securentm.sys (Rootkit.Agent) -> No action taken.
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN10.tmp (Trojan.Agent) -> No action taken.
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN11.tmp (Trojan.Agent) -> No action taken.
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN13.tmp (Trojan.Agent) -> No action taken.
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN14.tmp (Trojan.Agent) -> No action taken.
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\BN15.tmp (Trojan.Agent) -> No action taken.
C:\WINDOWS\Temp\BN12.tmp (Trojan.Agent) -> No action taken.

Den Spybot-Bericht reiche ich dir nachher dann nach.
Ich hoffe, die bisherigen Berichte bringen Euch etwas.

SkyFire 14.04.2009 13:14

hallo und :hallo:

hast du die infizierten dateien gelöscht? wenn nicht mach das bitte!!!!

danach mach bitte noch ein neues update!!!!!

mfg SkyFire

geissi 14.04.2009 14:39

Die Dateien von Malwarebytes habe ich gelöscht ja.
Das Update von Malwarebytes funzt aber nie, weil immer eine Fehlermeldung kommt, dass es geschlossen werden muss.

Was soll ich denn eigentlich bei den Meldungen von Antivir machen?
Es zeigt ja immer den gleichen Trojaner an.

Hier ein Bericht von Spybot:


--- Spybot - Search & Destroy version: 1.6.2 (build: 20090126) ---

2009-01-26 blindman.exe (1.0.0.8)
2009-01-26 SDFiles.exe (1.6.1.7)
2009-01-26 SDMain.exe (1.0.0.6)
2009-01-26 SDShred.exe (1.0.2.5)
2009-01-26 SDUpdate.exe (1.6.0.12)
2009-01-26 SpybotSD.exe (1.6.2.46)
2009-03-05 TeaTimer.exe (1.6.6.32)
2009-04-12 unins000.exe (51.49.0.0)
2009-01-26 Update.exe (1.6.0.7)
2009-01-26 advcheck.dll (1.6.2.15)
2007-04-02 aports.dll (2.1.0.0)
2008-06-14 DelZip179.dll (1.79.11.1)
2009-01-26 SDHelper.dll (1.6.2.14)
2008-06-19 sqlite3.dll
2009-01-26 Tools.dll (2.1.6.10)
2009-01-16 UninsSrv.dll (1.0.0.0)
2009-03-25 Includes\Adware.sbi
2009-03-25 Includes\AdwareC.sbi
2009-01-22 Includes\Cookies.sbi
2009-03-31 Includes\Dialer.sbi
2009-03-25 Includes\DialerC.sbi
2009-01-22 Includes\HeavyDuty.sbi
2009-02-10 Includes\Hijackers.sbi
2009-03-03 Includes\HijackersC.sbi
2009-03-17 Includes\Keyloggers.sbi
2009-03-17 Includes\KeyloggersC.sbi
2004-11-29 Includes\LSP.sbi
2009-04-07 Includes\Malware.sbi
2009-04-07 Includes\MalwareC.sbi
2009-03-25 Includes\PUPS.sbi
2009-03-31 Includes\PUPSC.sbi
2009-01-22 Includes\Revision.sbi
2009-01-13 Includes\Security.sbi
2009-03-23 Includes\SecurityC.sbi
2008-06-03 Includes\Spybots.sbi
2008-06-03 Includes\SpybotsC.sbi
2009-04-07 Includes\Spyware.sbi
2009-04-07 Includes\SpywareC.sbi
2009-04-07 Includes\Tracks.uti
2009-04-08 Includes\Trojans.sbi
2009-04-07 Includes\TrojansC.sbi
2008-03-04 Plugins\Chai.dll
2008-03-05 Plugins\Fennel.dll
2008-02-26 Plugins\Mate.dll
2007-12-24 Plugins\TCPIPAddress.dll


--- System information ---
Windows XP (Build: 2600) Service Pack 3 (5.1.2600)
/ MSXML4SP2: Security update for MSXML4 SP2 (KB954430)
/ Windows Media Player: Sicherheitsupdate für Windows Media Player (KB952069)
/ Windows XP: Sicherheitsupdate für Windows XP (KB923689)
/ Windows XP: Sicherheitsupdate für Windows XP (KB941569)
/ Windows XP / SP3: Update für Windows XP (KB898461)
/ Windows XP / SP3: Windows XP Service Pack 3
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB938464-v2)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB946648)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB950760)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB950762)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB950974)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951066)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951376-v2)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951698)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB951748)
/ Windows XP / SP4: Update für Windows XP (KB951978)
/ Windows XP / SP4: Hotfix für Windows XP (KB952287)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB952954)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB954459)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB954600)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB955069)
/ Windows XP / SP4: Update für Windows XP (KB955839)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB956802)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB956803)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB956841)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB957097)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958215)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958644)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958687)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB958690)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB960225)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB960714)
/ Windows XP / SP4: Sicherheitsupdate für Windows XP (KB960715)
/ Windows XP / SP4: Update für Windows XP (KB967715)

SkyFire 14.04.2009 14:57

1.)
Zitat:

Das Update von Malwarebytes funzt aber nie
das ist egal!!!! mach trotzdem noch eins!!!!

2.)hol dir mal bitte superantispyware von hier!!!!

(dabei ist auch die anleitung!!!)

mach damit dann bitte auch noch ein update und poste es hierher!!!

mfg SkyFire

geissi 14.04.2009 15:00

Ich habe noch nie ein Update mit Malewarebytes gemacht.
Bisher nur runtergeladen und den Scan durchlaufen lassn.
Das andere lade ich mir jetzt.

SkyFire 14.04.2009 15:02

ach und mache bitte nochmal das hier mit HJT:

Starte nochmals HijackThis

* Klick "open the Misc Tools section"
* Klick "Open Uninstall Manager"
* Klick "Save List" (jetzt wird eine uninstall_list.txt im Ordner HijackThis angelegt.)
* Diese Datei öffnest du, und kopiertst ihren Inhalt hier in deinem Thread.

die liste postest du mir dann bitte wieder!!!

mfg SkyFire

geissi 14.04.2009 15:14

Ich muss sagen, ich habe die Befürchtung, dass sich das Programm wieder nicht updaten lässt. Soll ich jetzt trotzdem einen Scan durchführen lassen?

SkyFire 14.04.2009 15:21

ohhhh.... ich glaube du hast mich falsch verstanden für mich ist update gleich suchlauf!!!!!

mach dann bitte noch einen "suchlauf"!!!

mfg SkyFire

RushHour777 14.04.2009 15:30

ich hbae oftmals diesen eintrag gesehen

O4 - HKCU\..\Run: [Markus] C:\Dokumente und Einstellungen\***\***.exe /i

hast dzu da gemacht (dickgedrukt)

rest überlasse ich skyfire

mfg RushHour777

geissi 14.04.2009 16:11

Ich weiß selbst nicht so genau, warum das dabei ist.
Hatte eigentlich nebenher keine Aktivität laufen.
Habe jetzt aber ne Meldung mit einem anderen Trojanischen Pferd von AntiVir:
C:\System Volum Information\...\A0001144.dll
Ist das Trojanische Pferd TR/Dldr.Delphi.Gen

SkyFire 14.04.2009 16:22

1.)
Zitat:

Ich weiß selbst nicht so genau, warum das dabei ist.
HJT zeigt alle exen ect. auf deinem rechner an!!!

2.)
Zitat:

Habe jetzt aber ne Meldung mit einem anderen Trojanischen Pferd von AntiVir:
C:\System Volum Information\...\A0001144.dll
Ist das Trojanische Pferd TR/Dldr.Delphi.Gen
den kriegen wir auch noch in den griff!!!!!!

3.) mach bitte die suchläufe und poste sie mir!!!!

mfg SkyFire

geissi 14.04.2009 16:33

mein Suchlauf von SUPER AntiSpyware läuft schon.. ;)
nur das schon über eine Stunde..

SkyFire 14.04.2009 16:40

und mawarebytes?????

und das hier:http://www.trojaner-board.de/71992-t...tml#post428598

mfg SkyFire

undoreal 14.04.2009 17:01

@SkyFire: Satzzeichen sind keine Rudeltiere.. ;)

Halte dich bitte ein bischen zurück und gebe nur dann Hilfe wenn du wirklich weisst was du tust. Das bezweifel ich grade ein bischen.
Generell gilt folgendes: http://www.trojaner-board.de/69603-f...dem-forum.html

@geissi: Ich benötige den vollen Dateipfad hier:
Zitat:

C:\Dokumente und Einstellungen\***\***.exe
Schicke ih mir bitte pern PN zu.
Danach geht es weiter. Alle anderen Hilfestellungen ignoriere bitte vorerst.

geissi 14.04.2009 17:10

Müsste ich dir geschickt haben.
Denke aber, dass das eine Profilnachricht gewesen sein dürfte.

undoreal 14.04.2009 17:12

=) jo. War eine Profilnachricht. Ich hab's wieder raus genommen.
Wenn da dein Nachname nicht drinn steht musst du auch nicht unbedingt editieren.. ;)



Dateien Online überprüfen lassen:


* Lasse dir auch die versteckten Dateien anzeigen!

* Rufe die Seite Virtustotal auf.

* Dort suche über den "Durchsuchen"-Button folgende Datei raus und lade sie durch Druck auf den "Senden der Datei"-Button hoch.

Zitat:

C:\Dokumente und Einstellungen\Markus\Markus.exe
Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
* Sollte die Datei bereits analysiert worden sein so lasse sie unbedingt trotzdem nocheinmal analysieren!
* Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.


GMER - Rootkit Detection
  • Lade Gmer von hier
  • entpacke es auf den Dektop
  • Doppelklicke die gmer.exe
  • Der Reiter Rootkit oben ist schon angewählt
http://saved.im/mzaxndu2m2ni_vs/gmerzj1oo1.jpg
  • Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
  • nach Beendigung des Scan, drücke "Copy"
  • nun kannst Du das Ergebnis hier posten
  • Sollte Gmer sagen "Gmer hasen´t found any System Modifikation", so hat Gmer keine Einträge gefunden.

geissi 14.04.2009 17:21

Ich habe folgende Fragen:
Soll ich nur die Datei
C:\Dokumente und Einstellungen\Markus\Markus.exe
hochladen oder auch andere?
Bei der Datei kommt:

Die Datei wurde bereits analysiert:
MD5: 69492a0890932e58e21626c04efb69f6
First received: 2009.04.11 19:35:04 (CET)
Datum 2009.04.13 17:06:42 (CET) [+1D]
Ergebnisse 10/40
Permalink: analisis/58996bb694b3be5a0f74a18388b56567

Der Permalink führt zu der Website:
http://www.virustotal.com/de/analisis/58996bb694b3be5a0f74a18388b56567

Und eine weitere Frage:
Was soll ich denn eigentlich bei den Meldungen von AntiVir machen?
Soll ich da die Viren immer in die Quarantäne verschieben?

undoreal 14.04.2009 17:24

Du solltest nur die eine hochladen, ja.

Bei dir läuft wie vermutet ein Backdoor Trojaner. Der ermöglicht VollZugriff auf deinen Rechner und ist deentsprechend gefährlich. Du solltest deinen Rechner neuaufsetzten um keine ganz bösen Überraschungen zu erleben.


Bereinigung nach einer Kompromitierung


Hinweis: Die Analyse eines Virenscanners ist völlig unzureichend, um Aussagen über das System zu machen, kann aber als Hilfsmittel eingesetzt werden, sofern er von einem sauberen System aus betrieben wird.

Leider tauchen momentan immer mehr Schädlinge auf die sich in den Master Boot Record, kurz MBR einschreiben. Dieser wird bei einer herkömmlichen Neuinstallation nicht komplett überschrieben und stellt somit ein erhebliches Sicherheitsrisiko dar. Vor der Neuinstallation sollte daher sichergegangen werden, dass der MBR in Ordnung ist.

Master Boot Record überprüfen:

Lade dir die mbr.exe von gmer auf den Desktop und führe die Datei mit Administrator-Rechten aus.

Sollte ein MBR Rootkit gefunden worde sein, das wird im log durch den Ausdruck
Zitat:

MBR rootkit code detected !
indiziert, musst du eine Bereinigung vornehmen.
Downloade dir dafür die mbr.bat.txt von BataAlexander und speichere sie neben der mbr.exe auf dem Desktop.
Ändere die Endung der mbr.txt.bat in mbr.bat Eine vernünftige Ordneransicht ist dafür nötig.
Dann führe die mbr.bat. durch einen Doppelklick aus.
Dabei muss sich die mbr.exe von gmer ebenfalls auf dem Desktop befinden!

Der MBR wird bereinigt und es erscheint ein log. Dieses log solltest du hier posten!
Nachdem das O.k. durch deinen Helfer gegeben wurde kannst du mit der sicheren Neuinstallation beginnen.

Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch:

Neuaufsetzen des Systems mit abschließender Absicherung.

Wenn du diese Anleitung zum Neuaufsetzen nicht ganz genau befolgst ist das Neuaufsetzen sinnlos!

Alle Festplatten müssen komplett formatiert werden!

Daten solltest du am besten keine sichern.
Wenn du sehr wichtige, unersetzliche Dateien sichern möchtest so musst du dies nach strengen Kriterien tun:

a) Die Datei darf nicht ausführbar sein. Das heisst sie darf keine der hier aufgeführte Dateiendung haben. Beachte bitte, dass einige Schädlinge ihre Dateiendung tarnen. Abhilfe schafft hier eine vernünftige Ordneransicht.

b) Jede Datei sollte, bevor sie wieder auf den frischen Rechner gelangt mit MWAV/eScan durchsucht werden.

c) Auch wenn du die Punkte a) und b) ganz genau einhältst sind die Dateien nicht vertrauenswürdig!!
Schädlinge können auch nicht-ausführbare Dateien wie .mp3 .doc usw. infizieren!! Und MWAV sowie andere AV-Scanner findet nur einen Bruchteil aller infizierten Dateien!
Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!!

geissi 14.04.2009 17:27

Ich muss sagen, dass ich glaube, die Überprüfung der alten Datei zu dir geschickt zu haben.
Sie wird in 13 bis 19 Minuten neu überprüft.
Was soll ich jetzt machen?
Ich habe gerade schon gmer laufen.

geissi 14.04.2009 17:37

Hier nun die neue Überprüfung:

Datei Markus.exe empfangen 2009.04.14 18:19:10 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 19/40 (47.5%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: 3.
Geschätzte Startzeit ist zwischen 70 und 100 Sekunden.
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:

Antivirus Version letzte aktualisierung Ergebnis
a-squared 4.0.0.101 2009.04.14 Virus.Win32.Rootkit.CF!IK
AhnLab-V3 5.0.0.2 2009.04.14 Win-Trojan/Agent2.20435.B
AntiVir 7.9.0.143 2009.04.14 TR/Kobcka.HV.4
Antiy-AVL 2.0.3.1 2009.04.14 -
Authentium 5.1.2.4 2009.04.14 -
Avast 4.8.1335.0 2009.04.14 Win32:Rootkit-CF
AVG 8.5.0.285 2009.04.14 Downloader.Small.FQL
BitDefender 7.2 2009.04.14 Trojan.Kobcka.HV
CAT-QuickHeal 10.00 2009.04.14 -
ClamAV 0.94.1 2009.04.14 -
Comodo 1113 2009.04.14 -
DrWeb 4.44.0.09170 2009.04.14 Trojan.DownLoad.33158
eSafe 7.0.17.0 2009.04.13 -
eTrust-Vet 31.6.6455 2009.04.14 -
F-Prot 4.4.4.56 2009.04.14 -
F-Secure 8.0.14470.0 2009.04.14 -
Fortinet 3.117.0.0 2009.04.14 PossibleThreat
GData 19 2009.04.14 Trojan.Kobcka.HV
Ikarus T3.1.1.49.0 2009.04.14 Virus.Win32.Rootkit.CF
K7AntiVirus 7.10.700 2009.04.11 -
Kaspersky 7.0.0.125 2009.04.14 -
McAfee 5584 2009.04.14 -
McAfee+Artemis 5584 2009.04.14 Generic!Artemis
McAfee-GW-Edition 6.7.6 2009.04.14 Trojan.Kobcka.HV.4
Microsoft 1.4502 2009.04.14 -
NOD32 4007 2009.04.14 Win32/TrojanDownloader.Wigon.CA
Norman 6.00.06 2009.04.14 -
nProtect 2009.1.8.0 2009.04.14 -
Panda 10.0.0.14 2009.04.14 Suspicious file
PCTools 4.4.2.0 2009.04.14 -
Prevx1 V2 2009.04.14 High Risk Cloaked Malware
Rising 21.25.14.00 2009.04.14 Trojan.DL.Win32.Nodef.kr
Sophos 4.40.0 2009.04.14 Mal/Pushdo-A
Sunbelt 3.2.1858.2 2009.04.13 -
Symantec 1.4.4.12 2009.04.14 Downloader
TheHacker 6.3.4.0.306 2009.04.12 Trojan/Agent2.hoy
TrendMicro 8.700.0.1004 2009.04.14 -
VBA32 3.12.10.2 2009.04.12 -
ViRobot 2009.4.14.1692 2009.04.14 -
VirusBuster 4.6.5.0 2009.04.14 -
weitere Informationen
File size: 20435 bytes
MD5...: 69492a0890932e58e21626c04efb69f6
SHA1..: 5b43be26ed55ac515c9ef17728d3d50abfd4c356
SHA256: bf49a2d87c50afd26d6d3420eedd633d50c4b12403c3fa1f47943b9b9fec2d62
SHA512: 121781d59fe90f981223c7569901ed636dbcaafe9f687c14e0ec1db3ef68c893
b22de663c21090eecbe2ff5e59bcd052f523e3b132dfe1a7d46df9e322315ce9
ssdeep: 384:1VUAbNOcTwazhhpfY57XoLrbOywc2CsGwYijX/1WEPOn:1K+9dfYxXA+aZEP
1WEPI
PEiD..: -
TrID..: File type identification
Win32 Executable Generic (42.3%)
Win32 Dynamic Link Library (generic) (37.6%)
Generic Win/DOS Executable (9.9%)
DOS Executable Generic (9.9%)
VXD Driver (0.1%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x114c
timedatestamp.....: 0x49df1343 (Fri Apr 10 09:37:07 2009)
machinetype.......: 0x14c (I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x988 0x98c 6.48 9264ba40ea914701e240e2748591c773
.data 0x2000 0x45e 0x460 4.88 56cf267339276447a2da941f557ce9f9
.rsrc 0x3000 0x3dd0 0x3dd3 7.98 045d88849fbe747f1672f04de7bd5227

( 2 imports )
> KERNEL32.dll: CreateThread, ExitProcess, ExitThread, GetLastError, GetModuleHandleA, GetSystemInfo, GetVersionExA, LocalAlloc, WaitForSingleObject
> USER32.dll: BeginPaint, BlockInput, CharUpperA, CreateDialogParamA, CreateWindowExA, DefWindowProcA, DispatchMessageA, EndDialog, EndPaint, FindWindowA, GetAsyncKeyState, GetClassInfoExA, GetMessageA, GetSystemMetrics, GetTopWindow, LoadCursorA, LoadIconA, MessageBoxA, RegisterWindowMessageA, SetDlgItemInt, SetFocus, SetWindowTextA, ShowWindow, TranslateMessage, UpdateWindow

( 0 exports )
RDS...: NSRL Reference Data Set
-
Prevx info: <a href='http://info.prevx.com/aboutprogramtext.asp?PX5=C8BD6751D3C1436A4FA30000BB355E00AA76C5A6' target='_blank'>http://info.prevx.com/aboutprogramtext.asp?PX5=C8BD6751D3C1436A4FA30000BB355E00AA76C5A6</a>
ThreatExpert info: <a href='http://www.threatexpert.com/report.aspx?md5=69492a0890932e58e21626c04efb69f6' target='_blank'>http://www.threatexpert.com/report.aspx?md5=69492a0890932e58e21626c04efb69f6</a>

geissi 14.04.2009 17:45

Der Bericht von GMER ist leider zu lang für das Forum mit 134026 Zeichen.
Falls jemand daran interessiert ist, soll er sich melden..

geissi 14.04.2009 17:50

Das kam bei der mbr.exe heraus:

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK

john.doe 14.04.2009 17:53

Lade das Gmer-Log bei einem Filehoster hoch (z.B. www.materialordner.de) und poste den Link. Das hier hast du hoffentlich gelesen?

ciao, andreas

geissi 14.04.2009 18:07

Ich habe den Link ziemlich gelesen, ja.
Nun wollte ich aber fragen, was aufgrund meines Logs der mbr.exe Datei zu tun ist.

john.doe 14.04.2009 18:10

Lade bitte das Gmer-Log hoch und poste den Link. Das MBR-Log sagt, dass dein MBR sauber ist.

ciao, andreas

geissi 14.04.2009 18:17

Ich lasse gerade nochmal GMER durchlaufen.
Danach lade ich es hoch.

geissi 14.04.2009 18:45

Hier der Link:
http://www.materialordner.de/ccFf7cLfPjbzWzY2q9LzWTKswOwZ5am7.html

john.doe 14.04.2009 18:56

Schau selbst: http://www.bitdefender.de/VIRUS-1000...an.kobcka.html

Neuinstallation ist in jedem Fall der schnellere und sicherere Weg.

Poste bitte ein aktuelles HJT-Log.

ciao, andreas

geissi 14.04.2009 19:00

Auf der Seite war eben mein Virus oder?
Ich habe mal eine Frage und zwar, was soll ich denn grundsätzlich machen, wenn ich von AntiVir eine Meldung von einem Virus bekomme?
Soll ich ihn in die Quarantäne verschieben, ihn löschen oder was ganz anderes?

Hier der Bericht:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:58:54, on 14.04.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\HPZipm12.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Programme\Moilla Firefox\firefox.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\System32\svchost.exe
C:\Dokumente und Einstellungen\Markus\Markus.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [Markus] C:\Dokumente und Einstellungen\Markus\Markus.exe /i
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6.5\ICQ.exe" silent
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = ?
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O20 - AppInit_DLLs: C:\WINDOWS\system32\mmmhcvei.dll
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe

--
End of file - 5553 bytes

undoreal 14.04.2009 19:03

Trenne den Rechner vom Netz und setze ihn neu auf!

Zitat:

Ich habe mal eine Frage und zwar, was soll ich denn grundsätzlich machen, wenn ich von AntiVir eine Meldung von einem Virus bekomme?
Wenn du von AntiVir die Meldung bekommst ist es eh zu spät. Dazu sollte es also erst garnicht kommen!
Quarantäne ist nie verkehrt.

john.doe 14.04.2009 19:09

Starte HJT => Do a system scan only => Markiere:
Zitat:

O4 - HKCU\..\Run: [Markus] C:\Dokumente und Einstellungen\Markus\Markus.exe /i
O20 - AppInit_DLLs: C:\WINDOWS\system32\mmmhcvei.dll
=> Fix checked => Neustart => Neues HJT posten.

ciao, andreas

geissi 14.04.2009 19:21

Habe das eben gemacht.
Hier das Log:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:19:49, on 14.04.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programme\Moilla Firefox\firefox.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\HPZipm12.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6.5\ICQ.exe" silent
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = ?
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe

--
End of file - 5237 bytes

john.doe 14.04.2009 19:27

1.) Deinstalliere Spybot und SuperAntiSpyware.

2.) Falls du noch irgendetwas hast, dass du mit dem Computer verbindest, wie Speicherkarten, USB-Sticks, externe Festplatten, ... dann stecke alles an.

ComboFix

Achtung: Die Anleitung ist veraltet. Den Teil mit der Systemwiederherstellungskonsole nicht ausführen. Die wird bei Internetverbindung automatisch installiert.

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.

    Sollte sich ComboFix nicht starten lassen, dann benenne es um in cf.com und versuche es nocheinmal.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

ciao, andreas

geissi 14.04.2009 19:33

Ich habe eine Frage zu 2.
Muss ich da denn alles anstecken, wenn ich externe Festplatten oder USB-Sticks habe?
Was bringt es mir denn dann?
Daten habe ich größtenteils schon runtergesichert.

john.doe 14.04.2009 19:37

Zitat:

Muss ich da denn alles anstecken, wenn ich externe Festplatten oder USB-Sticks habe?
Nein, das ist ein Textbaustein, der für autorun.inf-Teile gedacht ist. Es schadet allerdings auch nicht. Die Daten auf den Externen werden nicht gescannt, nur das Hauptverzeichnis.
Zitat:

Was bringt es mir denn dann?
Falls da noch mehr sein sollte, dann kannst du sicher sein, nicht von deinen externen Laufwerken infiziert zu werden.
Zitat:

Daten habe ich größtenteils schon runtergesichert.
Um deine Daten mache dir keine Sorgen, die werden nicht angetastet, nicht einmal gescannt.

ciao, andreas

geissi 15.04.2009 13:25

Ich habe mit CCleaner das System bereinigt.
Nur eine Datei in der Registry lässt sich einfach nicht löschen:
Ungenutzte Datei-Endungen {80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79}

Und ich wollte sagen, dass sich heute mein AntiVir mal wieder geupdatet hat.
Das ging ja die ganze Zeit nicht.

geissi 15.04.2009 13:39

Ich habe ComboFix durchlaufen lassen und muss sagen, dass es wirklich sehr zügig ging. Nun warte ich auf weitere Anweisungen.
Hier nun das Log von ComboFix:

ComboFix 09-04-15.08 - Markus 15.04.2009 14:33.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.511.293 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Markus\Desktop\ComboFix.exe
AV: AntiVir Desktop *On-access scanning disabled* (Updated)
* Neuer Wiederherstellungspunkt wurde erstellt
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\dokumente und einstellungen\Markus\Markus.exe

.
((((((((((((((((((((((( Dateien erstellt von 2009-03-15 bis 2009-04-15 ))))))))))))))))))))))))))))))
.

2009-04-14 14:05 . 2009-04-14 14:05 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
2009-04-14 14:05 . 2009-04-15 10:44 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\SUPERAntiSpyware.com
2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\Malwarebytes
2009-04-13 20:43 . 2009-04-06 13:32 15504 ----a-w c:\windows\system32\drivers\mbam.sys
2009-04-13 20:43 . 2009-04-06 13:32 38496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys
2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-04-13 12:01 . 2009-02-13 09:31 55640 ----a-w c:\windows\system32\drivers\avgntflt.sys
2009-04-13 12:01 . 2009-04-13 12:01 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira
2009-04-12 12:16 . 2009-04-15 10:40 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2009-04-10 15:25 . 2009-04-10 15:24 73728 ----a-w c:\windows\system32\javacpl.cpl
2009-04-06 08:01 . 2009-04-10 08:43 2048 ----a-w C:\aufgaben.isl
2009-04-06 07:22 . 2009-04-06 07:22 -------- d-----w c:\windows\Downloaded Installations
2009-04-04 10:46 . 2009-04-04 10:46 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Identities
2009-04-04 10:46 . 2009-04-04 10:46 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Ahead
2009-04-02 16:08 . 2009-04-02 16:08 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\HP
2009-04-02 12:06 . 2008-12-11 11:31 27904 ----a-w c:\windows\system32\uxtuneup.dll
2009-04-02 12:06 . 2009-04-02 12:06 360192 ----a-w c:\windows\system32\TuneUpDefragService.exe
2009-03-31 13:31 . 2009-04-02 12:06 603904 ----a-w c:\windows\system32\TUProgSt.exe
2009-03-31 13:24 . 2009-03-31 13:24 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software
2009-03-31 13:23 . 2009-03-31 13:23 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software
2009-03-31 13:22 . 2009-04-02 12:05 -------- d-sh--w c:\dokumente und einstellungen\All Users\Anwendungsdaten\{55A29068-F2CE-456C-9148-C869879E2357}
2009-03-31 11:51 . 2009-04-06 20:52 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\dvdcss
2009-03-30 19:10 . 2009-03-30 19:28 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\vlc
2009-03-28 13:08 . 2009-03-28 13:08 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HFKids
2009-03-28 13:02 . 2009-03-28 13:04 -------- d-----w c:\dokumente und einstellungen\Julian\Anwendungsdaten\HFKids
2009-03-26 14:02 . 2008-12-17 18:16 481792 ----a-w c:\windows\system32\SQLite3.dll
2009-03-21 17:11 . 2009-03-21 17:11 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\AdobeUM
2009-03-21 17:10 . 2009-03-21 17:11 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Adobe
2009-03-19 18:34 . 2009-04-10 15:09 151 ----a-w c:\windows\PhotoSnapViewer.INI
2009-03-18 19:20 . 2009-03-18 19:20 -------- d-----w c:\windows\uninstall\Zauberschule
2009-03-18 19:18 . 2009-03-18 19:19 -------- d-----w c:\windows\uninstall\Sudoku für Kids
2009-03-18 19:17 . 2009-03-18 19:17 -------- d-----w c:\windows\uninstall\QuizTime Junior
2009-03-18 19:16 . 2009-03-18 19:17 -------- d-----w c:\windows\uninstall\Wort- und Sprachspiele
2009-03-18 18:10 . 2009-03-18 18:11 -------- d-----w c:\windows\uninstall\Gedächtnis- und Intelligenzspiele
2009-03-18 18:09 . 2009-03-18 19:20 -------- d-----w c:\windows\uninstall
2009-03-18 18:09 . 2009-03-18 18:09 -------- d-----w c:\windows\uninstall\Kinder- und Lernspiele mit Fiona und Fabian
2009-03-18 18:07 . 2009-03-18 18:07 54032 ----a-w c:\windows\_BB6627C.TTF
2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER5.JIM
2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER4.JIM
2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER3.JIM
2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER2.JIM
2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER1.JIM
2009-03-18 18:06 . 2009-03-18 18:06 41736 ----a-w c:\windows\macromix.dll
2009-03-18 18:06 . 2009-03-18 18:06 30544 ----a-w c:\windows\dirdib.drv
2009-03-18 18:05 . 2009-03-18 18:05 205 ----a-w c:\windows\verkehr.ini
2009-03-18 18:05 . 2009-03-18 18:05 0 ----a-w c:\windows\MTB40.INI
2009-03-18 18:05 . 1995-06-13 14:10 54272 ----a-w c:\windows\system\oshtools.dll
2009-03-18 18:05 . 2009-03-18 18:05 -------- d-----w C:\Franzis
2009-03-18 18:03 . 1998-06-17 22:00 89360 ----a-w c:\windows\system32\VB5DB.DLL
2009-03-18 17:42 . 2009-03-18 17:42 -------- d-----w c:\windows\USMPrefs
2009-03-18 17:34 . 2009-03-18 17:34 9472 ----a-w c:\windows\system32\drivers\lemsgt.sys
2009-03-18 17:34 . 2009-03-18 17:34 137344 ----a-w c:\windows\system32\drivers\hwpsgt.sys
2009-03-18 17:34 . 2008-10-16 13:06 268648 ----a-w c:\windows\system32\mucltui.dll
2009-03-18 17:34 . 2008-10-16 13:06 208744 ----a-w c:\windows\system32\muweb.dll
2009-03-18 17:34 . 2008-10-16 13:06 27496 ----a-w c:\windows\system32\mucltui.dll.mui
2009-03-18 13:28 . 2009-03-18 13:28 -------- d-s---w c:\dokumente und einstellungen\Markus\UserData
2009-03-17 18:40 . 2009-04-10 20:02 69 ----a-w c:\windows\NeroDigital.ini
2009-03-17 18:26 . 2009-04-15 10:43 -------- d-----w c:\dokumente und einstellungen\Markus\Tracing
2009-03-17 16:34 . 2009-03-17 16:34 -------- d-----w c:\windows\Sun
2009-03-17 16:33 . 2009-04-10 15:24 410984 ----a-w c:\windows\system32\deploytk.dll
2009-03-16 20:32 . 2008-08-14 13:19 2068352 -c----w c:\windows\system32\dllcache\ntkrnlpa.exe
2009-03-16 20:32 . 2008-08-14 13:19 2147840 -c----w c:\windows\system32\dllcache\ntkrnlmp.exe
2009-03-16 20:32 . 2008-08-14 13:19 2191488 -c----w c:\windows\system32\dllcache\ntoskrnl.exe
2009-03-16 20:32 . 2008-08-14 13:19 2026496 -c----w c:\windows\system32\dllcache\ntkrpamp.exe
2009-03-16 20:25 . 2009-03-16 20:25 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HP Product Assistant
2009-03-16 20:17 . 2009-03-16 20:17 221 ----a-w c:\windows\HP_RedboxHprblog_HPSU.ini
2009-03-16 16:41 . 2008-06-14 17:32 273024 -c----w c:\windows\system32\dllcache\bthport.sys
2009-03-16 16:40 . 2008-10-16 01:00 671744 -c----w c:\windows\system32\dllcache\wininet.dll
2009-03-16 16:40 . 2008-10-16 01:00 1499136 -c----w c:\windows\system32\dllcache\shdocvw.dll
2009-03-16 16:40 . 2008-10-16 01:00 620544 -c----w c:\windows\system32\dllcache\urlmon.dll
2009-03-16 16:40 . 2008-12-12 17:01 3088896 -c----w c:\windows\system32\dllcache\mshtml.dll
2009-03-16 16:39 . 2009-04-04 09:08 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\ICQ
2009-03-16 14:18 . 2008-10-24 11:21 455296 -c----w c:\windows\system32\dllcache\mrxsmb.sys
2009-03-16 14:17 . 2008-12-11 10:57 333952 -c----w c:\windows\system32\dllcache\srv.sys
2009-03-16 14:16 . 2008-05-01 14:34 331776 -c----w c:\windows\system32\dllcache\msadce.dll
2009-03-16 14:15 . 2008-04-11 19:04 691712 -c----w c:\windows\system32\dllcache\inetcomm.dll
2009-03-16 14:07 . 2009-03-16 14:07 0 ----a-w c:\windows\nsreg.dat
2009-03-16 14:07 . 2009-03-16 14:07 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Mozilla
2009-03-16 14:07 . 2008-10-15 16:35 337408 -c----w c:\windows\system32\dllcache\netapi32.dll
2009-03-16 14:06 . 2008-09-04 17:15 1106944 -c----w c:\windows\system32\dllcache\msxml3.dll

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-04-15 12:23 . 2009-03-16 14:07 -------- d-----w c:\programme\Moilla Firefox
2009-04-15 12:15 . 2009-04-15 12:15 -------- d-----w c:\programme\CCleaner
2009-04-15 10:44 . 2009-04-14 14:05 -------- d-----w c:\programme\SUPERAntiSpyware
2009-04-15 10:42 . 2009-04-12 12:16 -------- d-----w c:\programme\Spybot - Search & Destroy
2009-04-13 21:14 . 2009-04-13 21:14 -------- d-----w c:\programme\Trend Micro
2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\programme\Malwarebytes' Anti-Malware
2009-04-13 12:01 . 2009-04-13 12:01 -------- d-----w c:\programme\Avira
2009-04-12 17:13 . 2009-03-20 13:47 -------- d-----w c:\programme\flatster
2009-04-12 17:08 . 2009-04-12 17:07 -------- d-----w c:\programme\BOINC
2009-04-02 12:06 . 2009-03-31 13:23 -------- d-----w c:\programme\TuneUp Utilities 2009
2009-03-31 12:52 . 2009-03-15 20:16 43904 ----a-w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-03-31 12:48 . 2003-04-02 12:00 70778 ----a-w c:\windows\system32\perfc007.dat
2009-03-31 12:48 . 2003-04-02 12:00 405448 ----a-w c:\windows\system32\perfh007.dat
2009-03-30 19:08 . 2009-03-30 19:08 -------- d-----w c:\programme\VideoLAN
2009-03-18 18:04 . 2009-03-15 18:02 -------- d--h--w c:\programme\InstallShield Installation Information
2009-03-18 17:34 . 2009-03-18 17:34 -------- d-----w c:\programme\Atari
2009-03-17 18:23 . 2009-03-17 18:23 -------- d-----w c:\programme\Microsoft
2009-03-17 18:23 . 2009-03-17 18:22 -------- d-----w c:\programme\Windows Live
2009-03-17 18:23 . 2009-03-17 18:23 -------- d-----w c:\programme\Windows Live SkyDrive
2009-03-17 17:55 . 2009-03-17 17:55 -------- d-----w c:\programme\Gemeinsame Dateien\Windows Live
2009-03-17 16:33 . 2009-03-17 16:33 -------- d-----w c:\programme\Java
2009-03-17 14:29 . 2009-03-16 16:39 -------- d-----w c:\programme\Common Files
2009-03-16 21:33 . 2009-03-16 21:33 -------- d-----w c:\programme\MSXML 4.0
2009-03-16 20:27 . 2009-03-16 20:26 502 ----a-w C:\updatedatfix.log
2009-03-16 20:27 . 2009-03-15 17:56 -------- d-----w c:\programme\HP
2009-03-15 20:01 . 2009-03-15 20:01 99840 ----a-w c:\windows\system32\drivers\ACEDRV06.sys
2009-03-15 20:00 . 2009-03-15 20:00 -------- d-----w c:\programme\Gemeinsame Dateien\Adobe
2009-03-15 19:56 . 2009-03-15 19:56 -------- d-----w c:\programme\Baumhaus
2009-03-15 19:45 . 2009-03-15 18:02 -------- d-----w c:\programme\Gemeinsame Dateien\InstallShield
2009-03-15 19:43 . 2009-03-15 19:43 42944 ----a-w c:\dokumente und einstellungen\Julian\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-03-15 19:36 . 2009-03-15 19:35 -------- d-----w c:\programme\Gemeinsame Dateien\LightScribe
2009-03-15 19:35 . 2009-03-15 19:35 -------- d-----w c:\dokumente und einstellungen\Albin\Anwendungsdaten\Ahead
2009-03-15 19:35 . 2009-03-15 19:35 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Ahead
2009-03-15 19:34 . 2009-03-15 19:32 -------- d-----w c:\programme\Gemeinsame Dateien\Ahead
2009-03-15 19:32 . 2009-03-15 19:32 -------- d-----w c:\programme\Nero
2009-03-15 19:32 . 2009-03-15 19:32 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Nero
2009-03-15 18:54 . 2009-03-15 17:55 -------- d-----w c:\dokumente und einstellungen\Albin\Anwendungsdaten\HP
2009-03-15 18:54 . 2009-03-15 17:55 42944 ----a-w c:\dokumente und einstellungen\Albin\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-03-15 18:49 . 2009-03-15 18:49 -------- d-----w c:\programme\Microsoft.NET
2009-03-15 18:20 . 2009-03-15 17:50 76487 ----a-w c:\windows\PCHealth\HelpCtr\OfflineCache\index.dat
2009-03-15 18:16 . 2003-04-02 12:00 251712 --sha-r C:\ntldr
2009-03-15 18:04 . 2009-03-15 18:04 -------- d-----w c:\programme\AMD
2009-03-15 18:01 . 2009-03-15 17:55 80433 ----a-w c:\windows\hpfins05.dat
2009-03-15 17:59 . 2009-03-15 17:59 -------- d-----w c:\programme\Gemeinsame Dateien\HP
2009-03-15 17:59 . 2009-03-15 17:59 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HP
2009-03-15 17:50 . 2009-03-15 17:50 -------- d-----w c:\programme\microsoft frontpage
2009-03-15 17:49 . 2009-03-15 17:49 -------- d-----w c:\programme\Online-Dienste
2009-03-15 17:48 . 2009-03-15 17:48 -------- d-----w c:\programme\Gemeinsame Dateien\Dienste
2009-03-15 17:48 . 2009-03-15 17:48 21740 ----a-w c:\windows\system32\emptyregdb.dat
2009-02-16 22:17 . 2009-03-15 18:06 453152 ----a-w c:\windows\system32\NVUNINST.EXE
2009-02-09 14:04 . 2003-04-02 12:00 1846912 ----a-w c:\windows\system32\win32k.sys
2009-02-06 17:52 . 2009-02-06 17:52 49504 ----a-w c:\windows\system32\sirenacm.dll
.

(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" [2009-02-06 3885408]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" [2007-06-01 153136]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-02-18 13680640]
"SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2009-04-10 148888]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"LightScribe Control Panel"=c:\programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe -hidden
"msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" /background
"ICQ"="c:\programme\ICQ6.5\ICQ.exe" silent

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"HP Software Update"=c:\programme\HP\HP Software Update\HPWuSchd2.exe
"NeroFilterCheck"=c:\programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe
"NvMediaCenter"=RUNDLL32.EXE c:\windows\system32\NvMcTray.dll,NvTaskbarInit
"SoundMan"=SOUNDMAN.EXE
"nwiz"=nwiz.exe /install

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\WINDOWS\\system32\\userinit.exe"=
"c:\\Programme\\TuneUp Utilities 2009\\OneClickStarter.exe"=
"c:\\Programme\\Java\\jre6\\bin\\jusched.exe"=

R2 acpi32;acpi32; [x]
R2 amd64si;amd64si; [x]
R2 ati64si;ati64si; [x]
R2 fips32cup;fips32cup; [x]
R2 i386si;i386si; [x]
R2 ksi32sk;ksi32sk; [x]
R2 netsik;netsik; [x]
R2 nicsk32;nicsk32; [x]
R2 port135sik;port135sik; [x]
S2 ACEDRV06;ACEDRV06;c:\windows\system32\drivers\ACEDRV06.sys [2009-03-15 99840]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [2009-03-05 108289]


--- Andere Dienste/Treiber im Speicher ---

*Deregistered* - SASDIFSV

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}]
"c:\programme\Gemeinsame Dateien\LightScribe\LSRunOnce.exe"
.
Inhalt des "geplante Tasks" Ordners

2009-04-15 c:\windows\Tasks\1-Klick-Wartung.job
- c:\programme\TuneUp Utilities 2009\OneClickStarter.exe [2008-12-11 17:07]
.
.
------- Zusätzlicher Suchlauf -------
.
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
FF - ProfilePath - c:\dokumente und einstellungen\Markus\Anwendungsdaten\Mozilla\Firefox\Profiles\kqdixtsa.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2157306&SearchSource=3&q={searchTerms}
FF - component: c:\dokumente und einstellungen\Markus\Anwendungsdaten\Mozilla\Firefox\Profiles\kqdixtsa.default\extensions\{af58b183-6841-4626-bfc8-cde80a9ef051}\components\FFExternalAlert.dll

---- FIREFOX Richtlinien ----
FF - user.js: network.http.max-connections-per-server - 6
FF - user.js: network.http.max-persistent-connections-per-server - 3
.

**************************************************************************

catchme 0.3.1375 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-04-15 14:35
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\h–€|ÿÿÿÿ¤•€|ù•6~*]
"7040111900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(824)
c:\programme\SUPERAntiSpyware\SASWINLO.dll
.
Zeit der Fertigstellung: 2009-04-15 14:36
ComboFix-quarantined-files.txt 2009-04-15 12:36

Vor Suchlauf: 13 Verzeichnis(se), 22.286.655.488 Bytes frei
Nach Suchlauf: 12 Verzeichnis(se), 22.425.698.304 Bytes frei

WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /fastdetect /NoExecute=OptIn

242 --- E O F --- 2009-03-22 21:38

john.doe 15.04.2009 15:59

Zitat:

Ungenutzte Datei-Endungen {80b8c23c-16e0-4cd8-bbc3-cecec9a78b79}
Die gehört zu Avira. Man kann sie im abgesicherten Modus entfernen, ob das sinnvoll ist sei dahingestellt. ;)
Zitat:

Und ich wollte sagen, dass sich heute mein AntiVir mal wieder geupdatet hat.
:daumenhoc

Du hast deinen Autostart ja gut aufgeräumt. :)

1.) Deinstalliere:
  • TuneUp Utilities
  • SuperAntiSpyware

2.) Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
acpi32
amd64si
ati64si
fips32cup
i386si
ksi32sk
netsik
nicsk32
port135sik

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"=-
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
[-HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\Programme\\TuneUp Utilities 2009\\OneClickStarter.exe"=-

Folder::
c:\dokumente und einstellungen\All Users\Anwendungsdaten\{55A29068-F2CE-456C-9148-C869879E2357}
c:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
c:\dokumente und einstellungen\Markus\Anwendungsdaten\SUPERAntiSpyware.com
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
c:\programme\SUPERAntiSpyware
c:\programme\Spybot - Search & Destroy
c:\programme\Online-Dienste

File::
c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
c:\windows\system32\perfc007.dat
c:\windows\system32\perfh007.dat
C:\updatedatfix.log
c:\dokumente und einstellungen\Julian\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
c:\dokumente und einstellungen\Albin\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
c:\windows\Tasks\1-Klick-Wartung.job

DirLook::
c:\windows\Downloaded Installations

FileLook::
C:\aufgaben.isl
c:\windows\system32\SQLite3.dll

SysRst::

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt mit der rechten Maustaste auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Combofix nochmal ausführen, das System neu starten und das Log von Combofix posten


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

geissi 15.04.2009 17:30

TuneUp Utilities habe ich deinstalliert, SuperAntiSpyware habe ich schon davor deinstalliert gehabt.
War das mit dem Autostart Ironie, oder Ernst?

Hier der Log von ComboFix:
ComboFix 09-04-15.08 - Markus 15.04.2009 18:21.2 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.511.205 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Markus\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Markus\Desktop\cfscript.txt
AV: AntiVir Desktop *On-access scanning disabled* (Updated)
* Neuer Wiederherstellungspunkt wurde erstellt

FILE ::
c:\dokumente und einstellungen\Albin\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
c:\dokumente und einstellungen\Julian\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
C:\updatedatfix.log
c:\windows\system32\perfc007.dat
c:\windows\system32\perfh007.dat
c:\windows\Tasks\1-Klick-Wartung.job
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\dokumente und einstellungen\Albin\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
c:\dokumente und einstellungen\All Users\Anwendungsdaten\{55A29068-F2CE-456C-9148-C869879E2357}
c:\dokumente und einstellungen\All Users\Anwendungsdaten\{55A29068-F2CE-456C-9148-C869879E2357}\{CB46EC13-5F35-46E4-8E48-8354D5478100}.msi
c:\dokumente und einstellungen\All Users\Anwendungsdaten\{55A29068-F2CE-456C-9148-C869879E2357}\{FB68628E-8FB9-41C2-BA55-D129249EE2AF}.msi
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Configuration.ini
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090412-1726.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090412-1741.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090412-1853.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090412-1916.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090412-1953.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090412-2009.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090413-1332.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090413-1345.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090413-1346.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090413-1346.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090413-1347.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090413-1354.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090414-1105.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090414-1120.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090414-1126.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090414-1141.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090414-1356.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090414-1510.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.090414-1526.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Fixes.090412-1852.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Fixes.090412-2039.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Fixes.090413-1346.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Fixes.090414-1126.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Fixes.090414-1528.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Resident.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Update downloads.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\ProcCache.sbc
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsAppFirewallBypass.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsAppFirewallBypass1.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsAppFirewallBypass2.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsAppFirewallBypass3.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass1.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass2.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass3.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass4.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass5.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass6.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass7.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterFirewallBypass8.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\WinAgentmds.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\WinAgentmds1.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\WinAgentmds2.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\WinAgentmds3.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\WinAgentmds4.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\WinAgentmds5.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Snapshots2\RegBHO-Global.reg
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Snapshots2\RegUS1-Markus.reg
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Snapshots2\Timestamps.ini
c:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
c:\dokumente und einstellungen\Julian\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
c:\dokumente und einstellungen\Markus\Anwendungsdaten\SUPERAntiSpyware.com
c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
c:\programme\Online-Dienste
c:\programme\Online-Dienste\An weitere Internetdienstanbieter verweisen.lnk
c:\programme\Spybot - Search & Destroy
c:\programme\Spybot - Search & Destroy\advcheck.dll
c:\programme\Spybot - Search & Destroy\TeaTimer.exe
c:\programme\SUPERAntiSpyware
C:\updatedatfix.log
c:\windows\system32\perfc007.dat
c:\windows\system32\perfh007.dat

.
((((((((((((((((((((((((((((((((((((((( Treiber/Dienste )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_AMD64SI
-------\Legacy_ATI64SI
-------\Legacy_NETSIK
-------\Service_acpi32
-------\Service_amd64si
-------\Service_ati64si
-------\Service_fips32cup
-------\Service_i386si
-------\Service_ksi32sk
-------\Service_netsik
-------\Service_nicsk32
-------\Service_port135sik


((((((((((((((((((((((( Dateien erstellt von 2009-03-15 bis 2009-04-15 ))))))))))))))))))))))))))))))
.

2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\Malwarebytes
2009-04-13 20:43 . 2009-04-06 13:32 15504 ----a-w c:\windows\system32\drivers\mbam.sys
2009-04-13 20:43 . 2009-04-06 13:32 38496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys
2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-04-13 12:01 . 2009-02-13 09:31 55640 ----a-w c:\windows\system32\drivers\avgntflt.sys
2009-04-13 12:01 . 2009-04-13 12:01 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira
2009-04-10 15:25 . 2009-04-10 15:24 73728 ----a-w c:\windows\system32\javacpl.cpl
2009-04-06 08:01 . 2009-04-10 08:43 2048 ----a-w C:\aufgaben.isl
2009-04-06 07:22 . 2009-04-06 07:22 -------- d-----w c:\windows\Downloaded Installations
2009-04-04 10:46 . 2009-04-04 10:46 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Identities
2009-04-04 10:46 . 2009-04-04 10:46 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Ahead
2009-04-02 16:08 . 2009-04-02 16:08 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\HP
2009-03-31 13:31 . 2009-04-02 12:06 603904 ----a-w c:\windows\system32\TUProgSt.exe
2009-03-31 13:24 . 2009-03-31 13:24 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software
2009-03-31 13:23 . 2009-03-31 13:23 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software
2009-03-31 11:51 . 2009-04-06 20:52 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\dvdcss
2009-03-30 19:10 . 2009-03-30 19:28 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\vlc
2009-03-28 13:08 . 2009-03-28 13:08 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HFKids
2009-03-28 13:02 . 2009-03-28 13:04 -------- d-----w c:\dokumente und einstellungen\Julian\Anwendungsdaten\HFKids
2009-03-26 14:02 . 2008-12-17 18:16 481792 ----a-w c:\windows\system32\SQLite3.dll
2009-03-21 17:11 . 2009-03-21 17:11 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\AdobeUM
2009-03-21 17:10 . 2009-03-21 17:11 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Adobe
2009-03-19 18:34 . 2009-04-10 15:09 151 ----a-w c:\windows\PhotoSnapViewer.INI
2009-03-18 19:20 . 2009-03-18 19:20 -------- d-----w c:\windows\uninstall\Zauberschule
2009-03-18 19:18 . 2009-03-18 19:19 -------- d-----w c:\windows\uninstall\Sudoku für Kids
2009-03-18 19:17 . 2009-03-18 19:17 -------- d-----w c:\windows\uninstall\QuizTime Junior
2009-03-18 19:16 . 2009-03-18 19:17 -------- d-----w c:\windows\uninstall\Wort- und Sprachspiele
2009-03-18 18:10 . 2009-03-18 18:11 -------- d-----w c:\windows\uninstall\Gedächtnis- und Intelligenzspiele
2009-03-18 18:09 . 2009-03-18 19:20 -------- d-----w c:\windows\uninstall
2009-03-18 18:09 . 2009-03-18 18:09 -------- d-----w c:\windows\uninstall\Kinder- und Lernspiele mit Fiona und Fabian
2009-03-18 18:07 . 2009-03-18 18:07 54032 ----a-w c:\windows\_BB6627C.TTF
2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER5.JIM
2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER4.JIM
2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER3.JIM
2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER2.JIM
2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER1.JIM
2009-03-18 18:06 . 2009-03-18 18:06 41736 ----a-w c:\windows\macromix.dll
2009-03-18 18:06 . 2009-03-18 18:06 30544 ----a-w c:\windows\dirdib.drv
2009-03-18 18:05 . 2009-03-18 18:05 205 ----a-w c:\windows\verkehr.ini
2009-03-18 18:05 . 2009-03-18 18:05 0 ----a-w c:\windows\MTB40.INI
2009-03-18 18:05 . 1995-06-13 14:10 54272 ----a-w c:\windows\system\oshtools.dll
2009-03-18 18:05 . 2009-03-18 18:05 -------- d-----w C:\Franzis
2009-03-18 18:03 . 1998-06-17 22:00 89360 ----a-w c:\windows\system32\VB5DB.DLL
2009-03-18 17:42 . 2009-03-18 17:42 -------- d-----w c:\windows\USMPrefs
2009-03-18 17:34 . 2009-03-18 17:34 9472 ----a-w c:\windows\system32\drivers\lemsgt.sys
2009-03-18 17:34 . 2009-03-18 17:34 137344 ----a-w c:\windows\system32\drivers\hwpsgt.sys
2009-03-18 17:34 . 2008-10-16 13:06 268648 ----a-w c:\windows\system32\mucltui.dll
2009-03-18 17:34 . 2008-10-16 13:06 208744 ----a-w c:\windows\system32\muweb.dll
2009-03-18 17:34 . 2008-10-16 13:06 27496 ----a-w c:\windows\system32\mucltui.dll.mui
2009-03-18 13:28 . 2009-03-18 13:28 -------- d-s---w c:\dokumente und einstellungen\Markus\UserData
2009-03-17 18:40 . 2009-04-10 20:02 69 ----a-w c:\windows\NeroDigital.ini
2009-03-17 18:26 . 2009-04-15 16:24 -------- d-----w c:\dokumente und einstellungen\Markus\Tracing
2009-03-17 16:34 . 2009-03-17 16:34 -------- d-----w c:\windows\Sun
2009-03-17 16:33 . 2009-04-10 15:24 410984 ----a-w c:\windows\system32\deploytk.dll
2009-03-16 20:32 . 2008-08-14 13:19 2068352 -c----w c:\windows\system32\dllcache\ntkrnlpa.exe
2009-03-16 20:32 . 2008-08-14 13:19 2147840 -c----w c:\windows\system32\dllcache\ntkrnlmp.exe
2009-03-16 20:32 . 2008-08-14 13:19 2191488 -c----w c:\windows\system32\dllcache\ntoskrnl.exe
2009-03-16 20:32 . 2008-08-14 13:19 2026496 -c----w c:\windows\system32\dllcache\ntkrpamp.exe
2009-03-16 20:25 . 2009-03-16 20:25 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HP Product Assistant
2009-03-16 20:17 . 2009-03-16 20:17 221 ----a-w c:\windows\HP_RedboxHprblog_HPSU.ini
2009-03-16 16:41 . 2008-06-14 17:32 273024 -c----w c:\windows\system32\dllcache\bthport.sys
2009-03-16 16:40 . 2008-10-16 01:00 671744 -c----w c:\windows\system32\dllcache\wininet.dll
2009-03-16 16:40 . 2008-10-16 01:00 1499136 -c----w c:\windows\system32\dllcache\shdocvw.dll
2009-03-16 16:40 . 2008-10-16 01:00 620544 -c----w c:\windows\system32\dllcache\urlmon.dll
2009-03-16 16:40 . 2008-12-12 17:01 3088896 -c----w c:\windows\system32\dllcache\mshtml.dll
2009-03-16 16:39 . 2009-04-04 09:08 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\ICQ

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-04-15 16:14 . 2009-03-16 14:07 -------- d-----w c:\programme\Moilla Firefox
2009-04-15 12:15 . 2009-04-15 12:15 -------- d-----w c:\programme\CCleaner
2009-04-13 21:14 . 2009-04-13 21:14 -------- d-----w c:\programme\Trend Micro
2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\programme\Malwarebytes' Anti-Malware
2009-04-13 12:01 . 2009-04-13 12:01 -------- d-----w c:\programme\Avira
2009-04-12 17:13 . 2009-03-20 13:47 -------- d-----w c:\programme\flatster
2009-04-12 17:08 . 2009-04-12 17:07 -------- d-----w c:\programme\BOINC
2009-03-30 19:08 . 2009-03-30 19:08 -------- d-----w c:\programme\VideoLAN
2009-03-18 18:04 . 2009-03-15 18:02 -------- d--h--w c:\programme\InstallShield Installation Information
2009-03-18 17:34 . 2009-03-18 17:34 -------- d-----w c:\programme\Atari
2009-03-17 18:23 . 2009-03-17 18:23 -------- d-----w c:\programme\Microsoft
2009-03-17 18:23 . 2009-03-17 18:22 -------- d-----w c:\programme\Windows Live
2009-03-17 18:23 . 2009-03-17 18:23 -------- d-----w c:\programme\Windows Live SkyDrive
2009-03-17 17:55 . 2009-03-17 17:55 -------- d-----w c:\programme\Gemeinsame Dateien\Windows Live
2009-03-17 16:33 . 2009-03-17 16:33 -------- d-----w c:\programme\Java
2009-03-17 14:29 . 2009-03-16 16:39 -------- d-----w c:\programme\Common Files
2009-03-16 21:33 . 2009-03-16 21:33 -------- d-----w c:\programme\MSXML 4.0
2009-03-16 20:27 . 2009-03-15 17:56 -------- d-----w c:\programme\HP
2009-03-15 20:01 . 2009-03-15 20:01 99840 ----a-w c:\windows\system32\drivers\ACEDRV06.sys
2009-03-15 20:00 . 2009-03-15 20:00 -------- d-----w c:\programme\Gemeinsame Dateien\Adobe
2009-03-15 19:56 . 2009-03-15 19:56 -------- d-----w c:\programme\Baumhaus
2009-03-15 19:45 . 2009-03-15 18:02 -------- d-----w c:\programme\Gemeinsame Dateien\InstallShield
2009-03-15 19:36 . 2009-03-15 19:35 -------- d-----w c:\programme\Gemeinsame Dateien\LightScribe
2009-03-15 19:35 . 2009-03-15 19:35 -------- d-----w c:\dokumente und einstellungen\Albin\Anwendungsdaten\Ahead
2009-03-15 19:35 . 2009-03-15 19:35 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Ahead
2009-03-15 19:34 . 2009-03-15 19:32 -------- d-----w c:\programme\Gemeinsame Dateien\Ahead
2009-03-15 19:32 . 2009-03-15 19:32 -------- d-----w c:\programme\Nero
2009-03-15 19:32 . 2009-03-15 19:32 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Nero
2009-03-15 18:54 . 2009-03-15 17:55 -------- d-----w c:\dokumente und einstellungen\Albin\Anwendungsdaten\HP
2009-03-15 18:49 . 2009-03-15 18:49 -------- d-----w c:\programme\Microsoft.NET
2009-03-15 18:20 . 2009-03-15 17:50 76487 ----a-w c:\windows\PCHealth\HelpCtr\OfflineCache\index.dat
2009-03-15 18:16 . 2003-04-02 12:00 251712 --sha-r C:\ntldr
2009-03-15 18:04 . 2009-03-15 18:04 -------- d-----w c:\programme\AMD
2009-03-15 18:01 . 2009-03-15 17:55 80433 ----a-w c:\windows\hpfins05.dat
2009-03-15 17:59 . 2009-03-15 17:59 -------- d-----w c:\programme\Gemeinsame Dateien\HP
2009-03-15 17:59 . 2009-03-15 17:59 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HP
2009-03-15 17:50 . 2009-03-15 17:50 -------- d-----w c:\programme\microsoft frontpage
2009-03-15 17:48 . 2009-03-15 17:48 -------- d-----w c:\programme\Gemeinsame Dateien\Dienste
2009-03-15 17:48 . 2009-03-15 17:48 21740 ----a-w c:\windows\system32\emptyregdb.dat
2009-02-16 22:17 . 2009-03-15 18:06 453152 ----a-w c:\windows\system32\NVUNINST.EXE
2009-02-09 14:04 . 2003-04-02 12:00 1846912 ----a-w c:\windows\system32\win32k.sys
2009-02-06 17:52 . 2009-02-06 17:52 49504 ----a-w c:\windows\system32\sirenacm.dll
.

(((((((((((((((((((((((((((((((((((((((((((( Look )))))))))))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\aufgaben.isl -- Not a PE file.
File Size: 2048
Created Time: 2009-04-06 08:01
Modified Time: 2009-04-10 08:43
Accessed Time: 2009-04-15 16:21
MD5: 6949EA5BDE6CD2413658CA658FDE551E
SHA: 084F1EC5C7DF56C1F34C5D74FF40F1CE0F1F2A5B


---- c:\windows\system32\SQLite3.dll ----
Company: SQLite Development Team
File Description: SQLite Dynamic Link Library (No TCL)
File Version: 3, 6, 7, 0
Product Name: SQLite Dynamic Link Library (No TCL)
Copyright: 2000-2008 Public Domain
Original file name: SQLite3.dll
File Size: 481792
Created Time: 2009-03-26 14:02
Modified Time: 2008-12-17 18:16
Accessed Time: 2009-04-15 16:21
MD5: D59C5FD7F59F864A7F9C5CA52C99FBE7
SHA: 0BD9473185A1ED1C299FAB3ACA77823388B860E3

---- Directory of c:\windows\Downloaded Installations ----

2009-04-06 07:22 . 2009-04-06 07:53 6026752 ----a-w c:\windows\Downloaded Installations\{7215C1C4-C8EB-4522-AE70-91C7DD8A11C0}\BOINC.msi


((((((((((((((((((((((((((((( SnapShot@2009-04-15_12.35.10 )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-04-15 16:24 . 2009-04-15 16:24 16384 c:\windows\temp\Perflib_Perfdata_600.dat
+ 2009-04-15 16:23 . 2005-10-20 18:02 163328 c:\windows\ERDNT\subs\ERDNT.EXE
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" [2009-02-06 3885408]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" [2007-06-01 153136]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-02-18 13680640]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\WINDOWS\\system32\\userinit.exe"=
"c:\\Programme\\Java\\jre6\\bin\\jusched.exe"=

R2 securentm;securentm; [x]
R2 systemntmi;systemntmi; [x]
R2 ws2_32sik;ws2_32sik; [x]
S2 ACEDRV06;ACEDRV06;c:\windows\system32\drivers\ACEDRV06.sys [2009-03-15 99840]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [2009-03-05 108289]


[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}]
"c:\programme\Gemeinsame Dateien\LightScribe\LSRunOnce.exe"
.
.
------- Zusätzlicher Suchlauf -------
.
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
FF - ProfilePath - c:\dokumente und einstellungen\Markus\Anwendungsdaten\Mozilla\Firefox\Profiles\kqdixtsa.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2157306&SearchSource=3&q={searchTerms}
FF - component: c:\dokumente und einstellungen\Markus\Anwendungsdaten\Mozilla\Firefox\Profiles\kqdixtsa.default\extensions\{af58b183-6841-4626-bfc8-cde80a9ef051}\components\FFExternalAlert.dll

---- FIREFOX Richtlinien ----
FF - user.js: network.http.max-connections-per-server - 6
FF - user.js: network.http.max-persistent-connections-per-server - 3
.

**************************************************************************

catchme 0.3.1375 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-04-15 18:24
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\h–€|ÿÿÿÿ¤•€|ù•6~*]
"7040111900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(812)
c:\windows\system32\sirenacm.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\HP\Digital Imaging\bin\hpqtra08.exe
c:\programme\Avira\AntiVir Desktop\avguard.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
c:\windows\system32\nvsvc32.exe
c:\windows\system32\HPZipm12.exe
c:\windows\system32\wdfmgr.exe
c:\programme\HP\Digital Imaging\bin\hpqste08.exe
c:\programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
c:\programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-04-15 18:27 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2009-04-15 16:27
ComboFix2.txt 2009-04-15 12:36

Vor Suchlauf: 13 Verzeichnis(se), 22.405.193.728 Bytes frei
Nach Suchlauf: 12 Verzeichnis(se), 22.294.962.176 Bytes frei

320 --- E O F --- 2009-03-22 21:38

john.doe 15.04.2009 17:42

Zitat:

War das mit dem Autostart Ironie, oder Ernst?
Ernst.
Zitat:

[HKEY_CURRENT_USER\software\microsoft\windows\curre ntversion\run-]
"LightScribe Control Panel"=c:\programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe -hidden
"msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" /background
"ICQ"="c:\programme\ICQ6.5\ICQ.exe" silent

[HKEY_LOCAL_MACHINE\software\microsoft\windows\curr entversion\run-]
"HP Software Update"=c:\programme\HP\HP Software Update\HPWuSchd2.exe
"NeroFilterCheck"=c:\programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe
"NvMediaCenter"=RUNDLL32.EXE c:\windows\system32\NvMcTray.dll,NvTaskbarInit
"SoundMan"=SOUNDMAN.EXE
"nwiz"=nwiz.exe /install
Alles Einträge, die du mit msconfig gekillt hast.

Im ComboFix-Log tauchen ja ständig neue auf. :(

Egal, löschen wir dir auch noch den Rest der Festplatte weg. :D

Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
securentm
systemntmi
ws2_32sik

Folder::
c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software
c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software
c:\programme\TuneUp Software

File::
c:\windows\system32\TUProgSt.exe
c:\windows\Downloaded Installations\{7215C1C4-C8EB-4522-AE70-91C7DD8A11C0}\BOINC.msi

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt mit der rechten Maustaste auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Combofix nochmal ausführen, das System neu starten und das Log von Combofix posten


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

geissi 15.04.2009 17:58

ComboFix 09-04-15.08 - Markus 15.04.2009 18:48.3 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.511.243 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Markus\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Markus\Desktop\cfscript.txt
AV: AntiVir Desktop *On-access scanning disabled* (Updated)
* Neuer Wiederherstellungspunkt wurde erstellt

FILE ::
c:\windows\Downloaded Installations\{7215C1C4-C8EB-4522-AE70-91C7DD8A11C0}\BOINC.msi
c:\windows\system32\TUProgSt.exe
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software
c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Program Statistics\ProgramStatistics.tudb
c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software\TuneUp Utilities\StartUp Manager\Deaktivierte Objekte Alle Benutzer\Adobe Reader - Schnellstart.lnk
c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software
c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000001.rcb
c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000002.rcb
c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000003.rcb
c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000004.rcb
c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000005.rcb
c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000006.rcb
c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000007.rcb
c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000008.rcb
c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000009.rcb
c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Backups\00000010.rcb
c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\Dashboard\IntegratorStates.bin
c:\dokumente und einstellungen\Markus\Anwendungsdaten\TuneUp Software\TuneUp Utilities\StartUp Manager\PreviousEntries.dat
c:\windows\Downloaded Installations\{7215C1C4-C8EB-4522-AE70-91C7DD8A11C0}\BOINC.msi
c:\windows\system32\TUProgSt.exe

.
((((((((((((((((((((((((((((((((((((((( Treiber/Dienste )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_SECURENTM
-------\Service_securentm
-------\Service_systemntmi
-------\Service_ws2_32sik


((((((((((((((((((((((( Dateien erstellt von 2009-03-15 bis 2009-04-15 ))))))))))))))))))))))))))))))
.

2009-04-15 16:45 . 2009-04-15 16:45 -------- d-----w c:\windows\SxsCaPendDel
2009-04-15 16:44 . 2009-04-15 16:44 43904 ----a-w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\Malwarebytes
2009-04-13 20:43 . 2009-04-06 13:32 15504 ----a-w c:\windows\system32\drivers\mbam.sys
2009-04-13 20:43 . 2009-04-06 13:32 38496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys
2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-04-13 12:01 . 2009-02-13 09:31 55640 ----a-w c:\windows\system32\drivers\avgntflt.sys
2009-04-13 12:01 . 2009-04-13 12:01 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira
2009-04-10 15:25 . 2009-04-10 15:24 73728 ----a-w c:\windows\system32\javacpl.cpl
2009-04-06 08:01 . 2009-04-10 08:43 2048 ----a-w C:\aufgaben.isl
2009-04-06 07:22 . 2009-04-06 07:22 -------- d-----w c:\windows\Downloaded Installations
2009-04-04 10:46 . 2009-04-04 10:46 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Identities
2009-04-04 10:46 . 2009-04-04 10:46 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Ahead
2009-04-02 16:08 . 2009-04-02 16:08 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\HP
2009-03-31 11:51 . 2009-04-06 20:52 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\dvdcss
2009-03-30 19:10 . 2009-03-30 19:28 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\vlc
2009-03-28 13:08 . 2009-03-28 13:08 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HFKids
2009-03-28 13:02 . 2009-03-28 13:04 -------- d-----w c:\dokumente und einstellungen\Julian\Anwendungsdaten\HFKids
2009-03-26 14:02 . 2008-12-17 18:16 481792 ----a-w c:\windows\system32\SQLite3.dll
2009-03-21 17:11 . 2009-03-21 17:11 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\AdobeUM
2009-03-21 17:10 . 2009-03-21 17:11 -------- d-----w c:\dokumente und einstellungen\Markus\Lokale Einstellungen\Anwendungsdaten\Adobe
2009-03-19 18:34 . 2009-04-10 15:09 151 ----a-w c:\windows\PhotoSnapViewer.INI
2009-03-18 19:20 . 2009-03-18 19:20 -------- d-----w c:\windows\uninstall\Zauberschule
2009-03-18 19:18 . 2009-03-18 19:19 -------- d-----w c:\windows\uninstall\Sudoku für Kids
2009-03-18 19:17 . 2009-03-18 19:17 -------- d-----w c:\windows\uninstall\QuizTime Junior
2009-03-18 19:16 . 2009-03-18 19:17 -------- d-----w c:\windows\uninstall\Wort- und Sprachspiele
2009-03-18 18:10 . 2009-03-18 18:11 -------- d-----w c:\windows\uninstall\Gedächtnis- und Intelligenzspiele
2009-03-18 18:09 . 2009-03-18 19:20 -------- d-----w c:\windows\uninstall
2009-03-18 18:09 . 2009-03-18 18:09 -------- d-----w c:\windows\uninstall\Kinder- und Lernspiele mit Fiona und Fabian
2009-03-18 18:07 . 2009-03-18 18:07 54032 ----a-w c:\windows\_BB6627C.TTF
2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER5.JIM
2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER4.JIM
2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER3.JIM
2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER2.JIM
2009-03-18 18:06 . 2009-03-18 18:06 126 ----a-w C:\LERNER1.JIM
2009-03-18 18:06 . 2009-03-18 18:06 41736 ----a-w c:\windows\macromix.dll
2009-03-18 18:06 . 2009-03-18 18:06 30544 ----a-w c:\windows\dirdib.drv
2009-03-18 18:05 . 2009-03-18 18:05 205 ----a-w c:\windows\verkehr.ini
2009-03-18 18:05 . 2009-03-18 18:05 0 ----a-w c:\windows\MTB40.INI
2009-03-18 18:05 . 1995-06-13 14:10 54272 ----a-w c:\windows\system\oshtools.dll
2009-03-18 18:05 . 2009-03-18 18:05 -------- d-----w C:\Franzis
2009-03-18 18:03 . 1998-06-17 22:00 89360 ----a-w c:\windows\system32\VB5DB.DLL
2009-03-18 17:42 . 2009-03-18 17:42 -------- d-----w c:\windows\USMPrefs
2009-03-18 17:34 . 2009-03-18 17:34 9472 ----a-w c:\windows\system32\drivers\lemsgt.sys
2009-03-18 17:34 . 2009-03-18 17:34 137344 ----a-w c:\windows\system32\drivers\hwpsgt.sys
2009-03-18 17:34 . 2008-10-16 13:06 268648 ----a-w c:\windows\system32\mucltui.dll
2009-03-18 17:34 . 2008-10-16 13:06 208744 ----a-w c:\windows\system32\muweb.dll
2009-03-18 17:34 . 2008-10-16 13:06 27496 ----a-w c:\windows\system32\mucltui.dll.mui
2009-03-18 13:28 . 2009-03-18 13:28 -------- d-s---w c:\dokumente und einstellungen\Markus\UserData
2009-03-17 18:40 . 2009-04-10 20:02 69 ----a-w c:\windows\NeroDigital.ini
2009-03-17 18:26 . 2009-04-15 16:24 -------- d-----w c:\dokumente und einstellungen\Markus\Tracing
2009-03-17 16:34 . 2009-03-17 16:34 -------- d-----w c:\windows\Sun
2009-03-17 16:33 . 2009-04-10 15:24 410984 ----a-w c:\windows\system32\deploytk.dll
2009-03-16 20:32 . 2008-08-14 13:19 2068352 -c----w c:\windows\system32\dllcache\ntkrnlpa.exe
2009-03-16 20:32 . 2008-08-14 13:19 2147840 -c----w c:\windows\system32\dllcache\ntkrnlmp.exe
2009-03-16 20:32 . 2008-08-14 13:19 2191488 -c----w c:\windows\system32\dllcache\ntoskrnl.exe
2009-03-16 20:32 . 2008-08-14 13:19 2026496 -c----w c:\windows\system32\dllcache\ntkrpamp.exe
2009-03-16 20:25 . 2009-03-16 20:25 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HP Product Assistant
2009-03-16 20:17 . 2009-03-16 20:17 221 ----a-w c:\windows\HP_RedboxHprblog_HPSU.ini

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-04-15 16:27 . 2009-03-16 14:07 -------- d-----w c:\programme\Moilla Firefox
2009-04-15 12:15 . 2009-04-15 12:15 -------- d-----w c:\programme\CCleaner
2009-04-13 21:14 . 2009-04-13 21:14 -------- d-----w c:\programme\Trend Micro
2009-04-13 20:43 . 2009-04-13 20:43 -------- d-----w c:\programme\Malwarebytes' Anti-Malware
2009-04-13 12:01 . 2009-04-13 12:01 -------- d-----w c:\programme\Avira
2009-04-12 17:13 . 2009-03-20 13:47 -------- d-----w c:\programme\flatster
2009-04-12 17:08 . 2009-04-12 17:07 -------- d-----w c:\programme\BOINC
2009-04-04 09:08 . 2009-03-16 16:39 -------- d-----w c:\dokumente und einstellungen\Markus\Anwendungsdaten\ICQ
2009-03-30 19:08 . 2009-03-30 19:08 -------- d-----w c:\programme\VideoLAN
2009-03-18 18:04 . 2009-03-15 18:02 -------- d--h--w c:\programme\InstallShield Installation Information
2009-03-18 17:34 . 2009-03-18 17:34 -------- d-----w c:\programme\Atari
2009-03-17 18:23 . 2009-03-17 18:23 -------- d-----w c:\programme\Windows Live SkyDrive
2009-03-17 17:55 . 2009-03-17 17:55 -------- d-----w c:\programme\Gemeinsame Dateien\Windows Live
2009-03-17 16:33 . 2009-03-17 16:33 -------- d-----w c:\programme\Java
2009-03-17 14:29 . 2009-03-16 16:39 -------- d-----w c:\programme\Common Files
2009-03-16 21:33 . 2009-03-16 21:33 -------- d-----w c:\programme\MSXML 4.0
2009-03-16 20:27 . 2009-03-15 17:56 -------- d-----w c:\programme\HP
2009-03-15 20:01 . 2009-03-15 20:01 99840 ----a-w c:\windows\system32\drivers\ACEDRV06.sys
2009-03-15 20:00 . 2009-03-15 20:00 -------- d-----w c:\programme\Gemeinsame Dateien\Adobe
2009-03-15 19:56 . 2009-03-15 19:56 -------- d-----w c:\programme\Baumhaus
2009-03-15 19:45 . 2009-03-15 18:02 -------- d-----w c:\programme\Gemeinsame Dateien\InstallShield
2009-03-15 19:36 . 2009-03-15 19:35 -------- d-----w c:\programme\Gemeinsame Dateien\LightScribe
2009-03-15 19:35 . 2009-03-15 19:35 -------- d-----w c:\dokumente und einstellungen\Albin\Anwendungsdaten\Ahead
2009-03-15 19:35 . 2009-03-15 19:35 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Ahead
2009-03-15 19:34 . 2009-03-15 19:32 -------- d-----w c:\programme\Gemeinsame Dateien\Ahead
2009-03-15 19:32 . 2009-03-15 19:32 -------- d-----w c:\programme\Nero
2009-03-15 19:32 . 2009-03-15 19:32 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Nero
2009-03-15 18:54 . 2009-03-15 17:55 -------- d-----w c:\dokumente und einstellungen\Albin\Anwendungsdaten\HP
2009-03-15 18:49 . 2009-03-15 18:49 -------- d-----w c:\programme\Microsoft.NET
2009-03-15 18:20 . 2009-03-15 17:50 76487 ----a-w c:\windows\PCHealth\HelpCtr\OfflineCache\index.dat
2009-03-15 18:16 . 2003-04-02 12:00 251712 --sha-r C:\ntldr
2009-03-15 18:04 . 2009-03-15 18:04 -------- d-----w c:\programme\AMD
2009-03-15 18:01 . 2009-03-15 17:55 80433 ----a-w c:\windows\hpfins05.dat
2009-03-15 17:59 . 2009-03-15 17:59 -------- d-----w c:\programme\Gemeinsame Dateien\HP
2009-03-15 17:59 . 2009-03-15 17:59 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\HP
2009-03-15 17:50 . 2009-03-15 17:50 -------- d-----w c:\programme\microsoft frontpage
2009-03-15 17:48 . 2009-03-15 17:48 -------- d-----w c:\programme\Gemeinsame Dateien\Dienste
2009-03-15 17:48 . 2009-03-15 17:48 21740 ----a-w c:\windows\system32\emptyregdb.dat
2009-02-16 22:17 . 2009-03-15 18:06 453152 ----a-w c:\windows\system32\NVUNINST.EXE
2009-02-09 14:04 . 2003-04-02 12:00 1846912 ----a-w c:\windows\system32\win32k.sys
.

((((((((((((((((((((((((((((( SnapShot@2009-04-15_12.35.10 )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-04-15 16:50 . 2009-04-15 16:50 16384 c:\windows\temp\Perflib_Perfdata_e0.dat
+ 2009-04-15 16:49 . 2005-10-20 18:02 163328 c:\windows\ERDNT\subs\ERDNT.EXE
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe" [2007-06-01 153136]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-02-18 13680640]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"c:\\WINDOWS\\system32\\userinit.exe"=
"c:\\Programme\\Java\\jre6\\bin\\jusched.exe"=

S2 ACEDRV06;ACEDRV06;c:\windows\system32\drivers\ACEDRV06.sys [2009-03-15 99840]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [2009-03-05 108289]


[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}]
"c:\programme\Gemeinsame Dateien\LightScribe\LSRunOnce.exe"
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

HKCU-Run-msnmsgr - c:\programme\Windows Live\Messenger\msnmsgr.exe


.
------- Zusätzlicher Suchlauf -------
.
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
FF - ProfilePath - c:\dokumente und einstellungen\Markus\Anwendungsdaten\Mozilla\Firefox\Profiles\kqdixtsa.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2157306&SearchSource=3&q={searchTerms}
FF - component: c:\dokumente und einstellungen\Markus\Anwendungsdaten\Mozilla\Firefox\Profiles\kqdixtsa.default\extensions\{af58b183-6841-4626-bfc8-cde80a9ef051}\components\FFExternalAlert.dll

---- FIREFOX Richtlinien ----
FF - user.js: network.http.max-connections-per-server - 6
FF - user.js: network.http.max-persistent-connections-per-server - 3
.

**************************************************************************

catchme 0.3.1375 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-04-15 18:54
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\h–€|ÿÿÿÿ¤•€|ù•6~*]
"7040111900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\Avira\AntiVir Desktop\avguard.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
c:\windows\system32\nvsvc32.exe
c:\windows\system32\HPZipm12.exe
c:\windows\system32\wdfmgr.exe
c:\programme\HP\Digital Imaging\bin\hpqtra08.exe
c:\programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe
c:\programme\Gemeinsame Dateien\Ahead\Lib\NMIndexStoreSvr.exe
c:\programme\HP\Digital Imaging\bin\hpqste08.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-04-15 18:56 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2009-04-15 16:56
ComboFix2.txt 2009-04-15 16:27
ComboFix3.txt 2009-04-15 12:36

Vor Suchlauf: 13 Verzeichnis(se), 22.215.368.704 Bytes frei
Nach Suchlauf: 12 Verzeichnis(se), 22.232.444.928 Bytes frei

218 --- E O F --- 2009-03-22 21:38

john.doe 15.04.2009 18:02

Wie geht es dem Rechner? Kommen noch Meldungen von Avira?

ciao, andreas

geissi 15.04.2009 18:04

Ich würde sagen, dem Rechner geht es gut.
Meldungen vom AVP kamen keine mehr, wenn du AntiVir meinst ;)
Denkst du, der Trojaner ist soweit im Griff?

john.doe 15.04.2009 18:10

Sollte beim nächsten Scan nichts mehr gefunden werden, dann hast du es geschafft. :)

Kaspersky Online Scan

Überprüfe Dein komplettes System mit dem Kaspersky Online-Scanner. Bitte während des Scans alle evtl. vorhandenen externen Festplatten einschalten/anschließen. Außerdem während des Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliche) abstellen und nicht vergessen, sie hinterher wieder einzuschalten.
  • Kaspersky Online Scanner
    • Anmerkung für Vista-User: Bitte den Browser unbedingt als Administrator starten.
    • Java muss installiert, aktiv und erlaubt sein.
    • Bebilderte Anleitung von sundavis.
    • Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick.
    • Wir werden Dir helfen, die Funde manuell vom System zu entfernen.
    • Die Datenschutzerklärung akzeptieren.
    • Programm installieren lassen.
    • Update der Signaturen installieren lassen.
    • Wenn der Status "Complete" ist,
    • Scan-Einstellungen (Settings) Standard lassen
    • Links den Link "My Computer" anklicken.
    • Scan beginnt automatisch.
    • Wenn der Scan fertig ist, auf "View scan report" klicken,
    • "Save report as" und Dateityp auf .txt umstellen,
    • und auf dem Desktop als Kaspersky.txt speichern.
    • Logdatei hier posten.
    • Deinstallation ist nicht nötig, alle Dateien werden in temporären Ordnern gespeichert.

ciao, andreas

geissi 15.04.2009 23:10

Hey.. Ich habe ein Problem und zwar hat der Scanner bei 1:13:26 und 8% des gesamten gescannten einfach aufgehört.
Ich denke mal nicht, dass er sich aufgehängt hat, da ja alles andere noch funktioniert.
Soll ich nun erneut scannen, wobei ich da die Befürchtung habe, dass dies erneut auftritt.
Die Datei liegt auf einer externen Festplatte.

john.doe 15.04.2009 23:20

Dann scanne nur die interne. Die externe kannst du mit dem normalen Scanner testen.

ciao, andreas

geissi 16.04.2009 00:50

Wie es aussieht, scheint der PC clean zu sein.
Jetzt habe ich aber eine Frage, welche Tools denn gut wären, um eine erneute Infektion zu vermeiden, also eben erschweren.
Bisher hatte ich immer Spybot und eben AntiVir auf dem PC.

Hier nun der Scan-Bericht:

--------------------------------------------------------------------------------
KASPERSKY ONLINE SCANNER 7.0 REPORT
Thursday, April 16, 2009
Operating System: Microsoft Windows XP Home Edition Service Pack 3 (build 2600)
Kaspersky Online Scanner version: 7.0.26.13
Program database last update: Wednesday, April 15, 2009 23:49:41
Records in database: 2048659
--------------------------------------------------------------------------------

Scan settings:
Scan using the following database: extended
Scan archives: yes
Scan mail databases: yes

Scan area - My Computer:
A:\
C:\
D:\
E:\
F:\
G:\

Scan statistics:
Files scanned: 38756
Threat name: 0
Infected objects: 0
Suspicious objects: 0
Duration of the scan: 01:15:46

No malware has been detected. The scan area is clean.

The selected area was scanned.

undoreal 16.04.2009 14:30

Zitat:

scheint der PC clean zu sein.
wenn du Glück hast...

Zitat:

um eine erneute Infektion zu vermeiden
halte dich an folgende Richtlinien.
  • Installiere keine Anti-Spyware/Anti-Malware oder sonstige "Sicherheits"-Programme sondern nur ein normales AntiViren Programm wie zum Beispiel: AntiVir free, Panda, Kaspersky's Internet Security 2009 oder avast free.
    Mit einem Anti-Malware-Scanner ohne Wächter wie SuperAntiSpyware oder Anti-Malware kann der PC bei Verdacht überprüft werden.
    .
  • Halte immer alle Anwendungen aktuell (Secunia PSI kann hier wertvolle Hilfe leisten).
    .
  • Update die Viren-Signaturen deines Anti-Viren Programmes reglemäßig.
    .
  • Beachte bitte, dass jegliche Anti-Viren Scanner (auch in Kombination) nur einen Bruchteil aller Schädlinge finden!
    .
  • Update auch regelmäßig die Hardwaretreiber (Grafikkarte, Soundkarte).
    .
  • Das Windows Update sollte automatisch erfolgen -> Der Frischmacher.
    .
  • Das aktuelle ServicePack sollte installiert sein:.
  • Eine vernünftige Ordneransicht erschwert es Malware sich vor dir zu verstecken -> Einstellungen.
    .
  • Bei Windows Vista können einige Dienste deaktiviert werden: TechNET
    .
  • Windows-Firewall aktivieren: (Wenn beim installiertem AV-Prog eine Firewall dabei ist so kann diese verwendet werden!).
  • Es ist nicht sinnvoll eine personal/Desktop Firewall wie Zone-Alarm, Commodo o.ä. zu installieren. Diese erhöhen keines Falls die Systemsicherheit! Weiter Infos
    .
  • Internetoptionen sicher gestallten: Start->Systemsteuerung->Internetoptionen
    • Sicherheit: -> höchste Stufe
      Wähle danach: Stufe anpassen. Ändere die Einstellung: Anwendungen und uns. Dateien starten -> "Bestätigen"
      und Installation von Desktopobj. -> "Bestätigen".
    • Datenschutz: -> alle Cookies blockieren
    Nutze nicht den MS-InternetExplorer sondern einen alternativen Browser wie FireFox, Opera o.ä..
    .
  • Räume den Rechner regelmäßig mit dem cCleaner auf; Punkte 1&2.
    .
  • Als letztes der wichtigste Punkt: Downloade dir keine illegalen oder nicht vertrauenswürdigen Daten aus dem Internet! Besonders Filesharing Tauschbörsen wie eMule, Kazaa, Bittorrent und andere Peer-to-Peer (P2P) Netzwerke sind extrem gefährlich! Sehr häufig sind die Dateien mit Schädlingen infiziert die von keinem Virenscanner entdeckt werden!!
    .
    Allgemeine Informationen zu dieser Problematik

Häufig gestellte Fragen: XP | Vista



Zusätzlich kannst du natürlich immer gerne hier posten wenn du absolut nicht weiterkommst.. ;)

geissi 16.04.2009 15:19

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Donnerstag, 16. April 2009 15:11

Es wird nach 1355225 Virenstämmen gesucht.

Lizenznehmer : Avira AntiVir Personal - FREE Antivirus
Seriennummer : 0000149996-ADJIE-0000001
Plattform : Windows XP
Windowsversion : (Service Pack 3) [5.1.2600]
Boot Modus : Normal gebootet
Benutzername : SYSTEM
Computername : GEISSENDOERFER

Versionsinformationen:
BUILD.DAT : 9.0.0.387 17962 Bytes 24.03.2009 11:03:00
AVSCAN.EXE : 9.0.3.3 464641 Bytes 24.02.2009 10:13:22
AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 10:04:10
LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 09:35:44
LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 08:41:59
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 10:30:36
ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11.02.2009 18:33:26
ANTIVIR2.VDF : 7.1.3.0 1330176 Bytes 01.04.2009 12:03:09
ANTIVIR3.VDF : 7.1.3.61 278528 Bytes 16.04.2009 12:02:44
Engineversion : 8.2.0.143
AEVDF.DLL : 8.1.1.0 106868 Bytes 27.01.2009 15:36:42
AESCRIPT.DLL : 8.1.1.75 373113 Bytes 15.04.2009 12:03:47
AESCN.DLL : 8.1.1.10 127348 Bytes 15.04.2009 12:03:43
AERDL.DLL : 8.1.1.3 438645 Bytes 29.10.2008 16:24:41
AEPACK.DLL : 8.1.3.12 397687 Bytes 15.04.2009 12:03:42
AEOFFICE.DLL : 8.1.0.36 196987 Bytes 26.02.2009 18:01:56
AEHEUR.DLL : 8.1.0.116 1708407 Bytes 15.04.2009 12:03:37
AEHELP.DLL : 8.1.2.2 119158 Bytes 26.02.2009 18:01:56
AEGEN.DLL : 8.1.1.34 340340 Bytes 15.04.2009 12:03:21
AEEMU.DLL : 8.1.0.9 393588 Bytes 09.10.2008 12:32:40
AECORE.DLL : 8.1.6.9 176500 Bytes 15.04.2009 12:03:17
AEBB.DLL : 8.1.0.3 53618 Bytes 09.10.2008 12:32:40
AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 06:47:56
AVPREF.DLL : 9.0.0.1 43777 Bytes 03.12.2008 09:39:55
AVREP.DLL : 8.0.0.3 155905 Bytes 20.01.2009 12:34:28
AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 13:25:04
AVARKT.DLL : 9.0.0.1 292609 Bytes 09.02.2009 05:52:20
AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 08:37:04
SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 13:03:49
SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 06:21:28
NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 13:41:21
RCIMAGE.DLL : 9.0.0.21 2438401 Bytes 09.02.2009 09:41:16
RCTEXT.DLL : 9.0.35.0 87809 Bytes 11.03.2009 13:50:50

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp
Protokollierung.......................: niedrig
Primäre Aktion........................: reparieren
Sekundäre Aktion......................: umbenennen
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:,
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: ein
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel

Beginn des Suchlaufs: Donnerstag, 16. April 2009 15:11

Untersuchung der Systemdateien wird begonnen:
Signiert -> 'C:\WINDOWS\system32\svchost.exe'
Signiert -> 'C:\WINDOWS\system32\winlogon.exe'
Signiert -> 'C:\WINDOWS\explorer.exe'
Signiert -> 'C:\WINDOWS\system32\smss.exe'
Signiert -> 'C:\WINDOWS\system32\wininet.DLL'
Signiert -> 'C:\WINDOWS\system32\wsock32.DLL'
Signiert -> 'C:\WINDOWS\system32\ws2_32.DLL'
Signiert -> 'C:\WINDOWS\system32\services.exe'
Signiert -> 'C:\WINDOWS\system32\lsass.exe'
Signiert -> 'C:\WINDOWS\system32\csrss.exe'
Signiert -> 'C:\WINDOWS\system32\drivers\kbdclass.sys'
Signiert -> 'C:\WINDOWS\system32\spoolsv.exe'
Signiert -> 'C:\WINDOWS\system32\alg.exe'
Signiert -> 'C:\WINDOWS\system32\wuauclt.exe'
Signiert -> 'C:\WINDOWS\system32\advapi32.DLL'
Signiert -> 'C:\WINDOWS\system32\user32.DLL'
Signiert -> 'C:\WINDOWS\system32\gdi32.DLL'
Signiert -> 'C:\WINDOWS\system32\kernel32.DLL'
Signiert -> 'C:\WINDOWS\system32\ntdll.DLL'
Signiert -> 'C:\WINDOWS\system32\ntoskrnl.exe'
Signiert -> 'C:\WINDOWS\system32\ctfmon.exe'
Die Systemdateien wurden durchsucht ('21' Dateien)

Der Suchlauf nach versteckten Objekten wird begonnen.
Es wurden '28715' Objekte überprüft, '0' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HPZipm12.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpqste08.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NMIndexStoreSvr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NMIndexingService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpqtra08.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NMBgMonitor.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '29' Prozesse mit '29' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:

Der Suchlauf über die Bootsektoren wird begonnen:

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
Die Registry wurde durchsucht ( '50' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <Windows>
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
[HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei.
[HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.
C:\Qoobox\Quarantine\C\Dokumente und Einstellungen\Markus\Markus.exe.vir
[FUND] Ist das Trojanische Pferd TR/Kobcka.HV.4
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a593388.qua erstellt ( QUARANTÄNE )
C:\System Volume Information\_restore{8C830453-C471-40F5-B163-0BB2B8F1A10E}\RP4\A0002148.dll
[FUND] Ist das Trojanische Pferd TR/Trash.Gen
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a1733b5.qua erstellt ( QUARANTÄNE )
[HINWEIS] Die Datei wurde nach 'A0002148.dll.VIR' umbenannt!
C:\System Volume Information\_restore{8C830453-C471-40F5-B163-0BB2B8F1A10E}\RP4\A0002160.sys
[FUND] Ist das Trojanische Pferd TR/Trash.Gen
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a1733b6.qua erstellt ( QUARANTÄNE )
[HINWEIS] Die Datei wurde nach 'A0002160.sys.VIR' umbenannt!
C:\System Volume Information\_restore{8C830453-C471-40F5-B163-0BB2B8F1A10E}\RP9\A0002509.exe
[FUND] Ist das Trojanische Pferd TR/Kobcka.HV.4
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a1733f1.qua erstellt ( QUARANTÄNE )
[HINWEIS] Die Datei wurde nach 'A0002509.exe.VIR' umbenannt!
Beginne mit der Suche in 'D:\' <Daten>


Ende des Suchlaufs: Donnerstag, 16. April 2009 15:54
Benötigte Zeit: 43:53 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

3207 Verzeichnisse wurden überprüft
234526 Dateien wurden geprüft
4 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
4 Dateien wurden in die Quarantäne verschoben
3 Dateien wurden umbenannt
1 Dateien konnten nicht durchsucht werden
234521 Dateien ohne Befall
1949 Archive wurden durchsucht
1 Warnungen
5 Hinweise
28715 Objekte wurden beim Rootkitscan durchsucht
0 Versteckte Objekte wurden gefunden

john.doe 16.04.2009 15:25

1.) Start => Ausführen => combofix /u => OK

2.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.
Nach Neustart kann sie wieder aktiviert werden.

Bist entlassen. :daumenhoc

ciao, andreas

geissi 16.04.2009 16:14

so. habe das nun gemacht.
soll ich nun alle PW's ändern?
und ich habe was schönes gesehen:
http://www.chip.de/artikel/Diese-Gratis-Software-gehoert-auf-jeden-PC-2_35367425.html
diese Artikel sollten ja recht gut sein. Soll ich mir die auch laden?
und den Beitrag von undoreal soll ich ernst nehmen oder?

Ich wollte euch jetzt aber mal Danke sagen.
Kann ich denn vielleicht in euerem Forum euch etwas helfen oder ist das denn nicht möglich?
Ich weiß vielleicht nicht viel, doch ich denke schon, dass ich vielleicht auch jemandem mal helfen könnte.

john.doe 16.04.2009 16:50

Zitat:

soll ich nun alle PW's ändern?
Schadet nicht.
Zitat:

diese Artikel sollten ja recht gut sein.
Sagt wer?
Zitat:

Soll ich mir die auch laden?
Falls du möglichst viel unnützen Schrott auf deinem Rechner haben willst, dann ja. Einige Funktionen von XP-Antispy sind nicht verkehrt, lassen sich allerdings genauso gut hiermit erledigen: Die deutsche WinFAQ im Internet
Zitat:

und den Beitrag von undoreal soll ich ernst nehmen oder?
Ja.
Zitat:

Kann ich denn vielleicht in euerem Forum euch etwas helfen oder ist das denn nicht möglich?
Wollen wollen viele, nur können können nur wenige. :(

Fange doch hiermit an: http://www.trojaner-board.de/70547-l...ennotfall.html

ciao, andreas

geissi 16.04.2009 17:17

Gut danke.

Zitat:

Sagt wer?
Das könnte man denken, da Chip ja eigentlich ein angesehenes Online-Portal für Programme aller Art ist.

Zitat:

Wollen wollen viele, nur können können nur wenige.

Fange doch hiermit an: http://www.trojaner-board.de/70547-l...ennotfall.html
Ich werde mich mal in das Geschehen reinarbeiten.

Ich habe aber noch zwei Fragen:
Bleibt denn dieser Thread eigentlich immer verfügbar?
Und ist denn ein Mac wirklich gar nicht anfällig gegen Viren?

Gruß

john.doe 16.04.2009 17:25

Zitat:

Das könnte man denken,
Falsch gedenkt. ;) Chip steht in der Meinung von Experten nur minimal über Computerbild. :)
Zitat:

Bleibt denn dieser Thread eigentlich immer verfügbar?
Immer ist ein sehr weiter Begriff, aber das nächste Jahr mit Sicherheit. :)
Zitat:

Und ist denn ein Mac wirklich gar nicht anfällig gegen Viren?
Der ist grundsätzlich genauso anfällig wie ein PC, aber die Schädlingsprogrammierer haben kein Interesse an MACs sowie auch Linux, weil das zuwenige haben. :)

ciao, andreas

geissi 17.04.2009 18:35

Habe nun meine externe Festplatte mal prüfen lassn.
Jetzt wusste ich nicht ganz, ob die auch wirklich clean ist.
Wäre schön, wenn den Log sich mal jemand anschauen würde:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Freitag, 17. April 2009 17:15

Es wird nach 1355692 Virenstämmen gesucht.

Lizenznehmer : Avira AntiVir Personal - FREE Antivirus
Seriennummer : 0000149996-ADJIE-0000001
Plattform : Windows XP
Windowsversion : (Service Pack 3) [5.1.2600]
Boot Modus : Normal gebootet
Benutzername : Markus
Computername : ***

Versionsinformationen:
BUILD.DAT : 9.0.0.387 17962 Bytes 24.03.2009 11:03:00
AVSCAN.EXE : 9.0.3.3 464641 Bytes 24.02.2009 10:13:22
AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 10:04:10
LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 09:35:44
LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 08:41:59
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 10:30:36
ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11.02.2009 18:33:26
ANTIVIR2.VDF : 7.1.3.63 1588224 Bytes 16.04.2009 11:57:04
ANTIVIR3.VDF : 7.1.3.70 16384 Bytes 17.04.2009 11:57:04
Engineversion : 8.2.0.143
AEVDF.DLL : 8.1.1.0 106868 Bytes 27.01.2009 15:36:42
AESCRIPT.DLL : 8.1.1.75 373113 Bytes 15.04.2009 12:03:47
AESCN.DLL : 8.1.1.10 127348 Bytes 15.04.2009 12:03:43
AERDL.DLL : 8.1.1.3 438645 Bytes 29.10.2008 16:24:41
AEPACK.DLL : 8.1.3.12 397687 Bytes 15.04.2009 12:03:42
AEOFFICE.DLL : 8.1.0.36 196987 Bytes 26.02.2009 18:01:56
AEHEUR.DLL : 8.1.0.116 1708407 Bytes 15.04.2009 12:03:37
AEHELP.DLL : 8.1.2.2 119158 Bytes 26.02.2009 18:01:56
AEGEN.DLL : 8.1.1.34 340340 Bytes 15.04.2009 12:03:21
AEEMU.DLL : 8.1.0.9 393588 Bytes 09.10.2008 12:32:40
AECORE.DLL : 8.1.6.9 176500 Bytes 15.04.2009 12:03:17
AEBB.DLL : 8.1.0.3 53618 Bytes 09.10.2008 12:32:40
AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 06:47:56
AVPREF.DLL : 9.0.0.1 43777 Bytes 03.12.2008 09:39:55
AVREP.DLL : 8.0.0.3 155905 Bytes 20.01.2009 12:34:28
AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 13:25:04
AVARKT.DLL : 9.0.0.1 292609 Bytes 09.02.2009 05:52:20
AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 08:37:04
SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 13:03:49
SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 06:21:28
NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 13:41:21
RCIMAGE.DLL : 9.0.0.21 2438401 Bytes 09.02.2009 09:41:16
RCTEXT.DLL : 9.0.35.0 87809 Bytes 11.03.2009 13:50:50

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Manuelle Auswahl
Konfigurationsdatei...................: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\PROFILES\folder.avp
Protokollierung.......................: niedrig
Primäre Aktion........................: reparieren
Sekundäre Aktion......................: umbenennen
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: G:,
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: ein
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel

Beginn des Suchlaufs: Freitag, 17. April 2009 17:15

Untersuchung der Systemdateien wird begonnen:
Signiert -> 'C:\WINDOWS\system32\svchost.exe'
Signiert -> 'C:\WINDOWS\system32\winlogon.exe'
Signiert -> 'C:\WINDOWS\explorer.exe'
Signiert -> 'C:\WINDOWS\system32\smss.exe'
Signiert -> 'C:\WINDOWS\system32\wininet.DLL'
Signiert -> 'C:\WINDOWS\system32\wsock32.DLL'
Signiert -> 'C:\WINDOWS\system32\ws2_32.DLL'
Signiert -> 'C:\WINDOWS\system32\services.exe'
Signiert -> 'C:\WINDOWS\system32\lsass.exe'
Signiert -> 'C:\WINDOWS\system32\csrss.exe'
Signiert -> 'C:\WINDOWS\system32\drivers\kbdclass.sys'
Signiert -> 'C:\WINDOWS\system32\spoolsv.exe'
Signiert -> 'C:\WINDOWS\system32\alg.exe'
Signiert -> 'C:\WINDOWS\system32\wuauclt.exe'
Signiert -> 'C:\WINDOWS\system32\advapi32.DLL'
Signiert -> 'C:\WINDOWS\system32\user32.DLL'
Signiert -> 'C:\WINDOWS\system32\gdi32.DLL'
Signiert -> 'C:\WINDOWS\system32\kernel32.DLL'
Signiert -> 'C:\WINDOWS\system32\ntdll.DLL'
Signiert -> 'C:\WINDOWS\system32\ntoskrnl.exe'
Signiert -> 'C:\WINDOWS\system32\ctfmon.exe'
Die Systemdateien wurden durchsucht ('21' Dateien)

Der Suchlauf nach versteckten Objekten wird begonnen.
Es wurden '28668' Objekte überprüft, '0' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ICQ.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Staemme-1.4.1.14.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iTunesHelper.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iPodService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mDNSResponder.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AppleMobileDeviceService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NMIndexStoreSvr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NMIndexingService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpqste08.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HPZipm12.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpqtra08.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NMBgMonitor.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '34' Prozesse mit '34' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:

Der Suchlauf über die Bootsektoren wird begonnen:

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
Die Registry wurde durchsucht ( '53' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'G:\' <FreeAgent Drive>
G:\aktueller pc\DivXInstaller7.exe
[0] Archivtyp: NSIS
--> ProgramFilesDir/[UnknownDir]
[WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen.
[WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen.
G:\aktueller pc\RSD_0.532_Cap_5.rar
[0] Archivtyp: RAR
--> RSD 0.532 Cap 5\Plugins\YCPlugins\ddlwarez.dll
[FUND] Ist das Trojanische Pferd TR/Spy.Agent.BJJ
--> RSD 0.532 Cap 5\Plugins\YCPlugins\lix.dll
[FUND] Ist das Trojanische Pferd TR/Spy.Agent.BHU
--> RSD 0.532 Cap 5\RSD.exe
[FUND] Ist das Trojanische Pferd TR/Agent.729600
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a2c9e64.qua erstellt ( QUARANTÄNE )
[HINWEIS] Die Datei wurde nach 'RSD_0.532_Cap_5.rar.VIR' umbenannt!
G:\aktueller pc\Wechseldatenträger (K)\other\DigitalRed Shuffleboard v20\b-shuff2.zip
[0] Archivtyp: ZIP
--> Shuffleboard.2.00.7650.exe
[FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a5ba426.qua erstellt ( QUARANTÄNE )
[HINWEIS] Die Datei wurde nach 'b-shuff2.zip.VIR' umbenannt!
G:\Musik\Sicherung\Desktop\Handy Games\DigitalRed Shuffleboard v20\b-shuff2.zip
[0] Archivtyp: ZIP
--> Shuffleboard.2.00.7650.exe
[FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a5bb4ca.qua erstellt ( QUARANTÄNE )
[HINWEIS] Die Datei wurde nach 'b-shuff2.zip.VIR' umbenannt!
G:\_Sicherung\Albin\Lokale Einstellungen\Anwendungsdaten\Opera\Opera\profile\cache4\opr00271
[0] Archivtyp: NSIS
--> [PluginsDir]/modern-header.bmp
[WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen.
[WARNUNG] Aus diesem Archiv können keine weiteren Dateien ausgepackt werden. Das Archiv wird geschlossen.
G:\_Sicherung\ich\Lokale Einstellungen\Anwendungsdaten\gmkqk.exe
[FUND] Ist das Trojanische Pferd TR/Dropper.Gen
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4a53bb27.qua erstellt ( QUARANTÄNE )
[HINWEIS] Die Datei wurde nach 'gmkqk.exe.VIR' umbenannt!


Ende des Suchlaufs: Freitag, 17. April 2009 19:25
Benötigte Zeit: 2:10:00 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

10557 Verzeichnisse wurden überprüft
482414 Dateien wurden geprüft
6 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
4 Dateien wurden in die Quarantäne verschoben
4 Dateien wurden umbenannt
0 Dateien konnten nicht durchsucht werden
482408 Dateien ohne Befall
10918 Archive wurden durchsucht
4 Warnungen
4 Hinweise
28668 Objekte wurden beim Rootkitscan durchsucht
0 Versteckte Objekte wurden gefunden

undoreal 17.04.2009 18:37

Da sind wieder Funde bei...

Ich würde den Rechner auf jeden Fall neuaufsetzten.
Aber auf mich hört ja scheinbar niemand... :rolleyes:

RushHour777 17.04.2009 19:02

@undoreal

Zitat:

Da sind wieder Funde bei...

Ich würde den Rechner auf jeden Fall neuaufsetzten.
Aber auf mich hört ja scheinbar niemand...
ich setze mein system immer nach einen virus angriff auf egal wie gut man ihn entfehrnt hat weil immer noch ein risiko besteht kommt aber selten (garnicht) vor

@john doe

Zitat:

Wollen wollen viele, nur können können nur wenige.

Fange doch hiermit an: Lernen zu bereinigen - Der Virennotfall ^^

ciao, andreas
danke dafür ist interesant zu lesen

mfg RushHour777

geissi 18.04.2009 10:38

Zitat:

Da sind wieder Funde bei...

Ich würde den Rechner auf jeden Fall neuaufsetzten.
Aber auf mich hört ja scheinbar niemand...
Das Problem ist ja, dass das meine externe Festplatte ist.
Wie soll ich die denn neu aufsetzen?

undoreal 18.04.2009 21:24

Es geht weniger um die Festplatte als um deinen Rechner.

Ich würde die Festplatte formatieren und den Rechner anschlieend neuaufsetzte und absichern. Alles Andere ist unverantwortlich.

geissi 20.04.2009 18:29

Da habe ich dann nur das Problem: Was mache ich mit meinen Dateien?
Da ist schon ganz schön massig was drauf..

undoreal 20.04.2009 20:18

Windows neuinstallieren:

Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch:

Neuaufsetzen des Systems mit abschließender Absicherung.

Wenn du diese Anleitung zum Neuaufsetzen nicht ganz genau befolgst ist das Neuaufsetzen sinnlos!

Alle Festplatten müssen komplett formatiert werden!

Daten solltest du am besten keine sichern.
Wenn du sehr wichtige, unersetzliche Dateien sichern möchtest so musst du dies nach strengen Kriterien tun:

a) Die Datei darf nicht ausführbar sein. Das heisst sie darf keine der hier aufgeführte Dateiendung haben. Beachte bitte, dass einige Schädlinge ihre Dateiendung tarnen. Abhilfe schafft hier eine vernünftige Ordneransicht.

b) Jede Datei sollte, bevor sie wieder auf den frischen Rechner gelangt mit MWAV/eScan durchsucht werden.

c) Auch wenn du die Punkte a) und b) ganz genau einhältst sind die Dateien nicht vertrauenswürdig!!
Schädlinge können auch nicht-ausführbare Dateien wie .mp3 .doc usw. infizieren!! Und MWAV sowie andere AV-Scanner findet nur einen Bruchteil aller infizierten Dateien!
Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!!

geissi 22.04.2009 16:02

Kann man auch den PC neuaufsetzen, wenn Viren auf dem PC sind?

geissi 22.04.2009 16:41

Aktueller Stand bei mir:
Gestern hatte ich 3 Meldungen von AntiVir. Heute noch keine.
Heute steckt aber auch keine externe Festplatte am PC.
Die Viren von gestern:
C:\Dokumente und Einstellungen\Markus\Lokale Einstellungen\Temporary Internet Files\Content.IE5\KVYL8YFI\yhjnijhnfgh[1].exe
Ist das Trojanische Pferd TR/Dropper.Gen

C:\Dokumente und Einstellungen\Markus\Lokale Einstellungen\Temporary Internet Files\Content.IE5\KVYL8YFI\yhjnijhnfgh[2].exe
Ist das Trojanische Pferd TR/Dropper.Gen

C:\WINDOWS\system32\~.exe
Ist das Trojanische Pferd TR/Dropper.Gen

Hier der vollständige Scan heute von AntiVir: (keine externe Festplatte angeschlossen)


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Mittwoch, 22. April 2009 17:03

Es wird nach 1361504 Virenstämmen gesucht.

Lizenznehmer : Avira AntiVir Personal - FREE Antivirus
Seriennummer : 0000149996-ADJIE-0000001
Plattform : Windows XP
Windowsversion : (Service Pack 3) [5.1.2600]
Boot Modus : Normal gebootet
Benutzername : SYSTEM
Computername : ***

Versionsinformationen:
BUILD.DAT : 9.0.0.387 17962 Bytes 24.03.2009 11:03:00
AVSCAN.EXE : 9.0.3.3 464641 Bytes 24.02.2009 10:13:22
AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 10:04:10
LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 09:35:44
LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 08:41:59
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 10:30:36
ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11.02.2009 18:33:26
ANTIVIR2.VDF : 7.1.3.63 1588224 Bytes 16.04.2009 11:57:04
ANTIVIR3.VDF : 7.1.3.91 98304 Bytes 22.04.2009 13:57:34
Engineversion : 8.2.0.148
AEVDF.DLL : 8.1.1.0 106868 Bytes 27.01.2009 15:36:42
AESCRIPT.DLL : 8.1.1.75 373113 Bytes 15.04.2009 12:03:47
AESCN.DLL : 8.1.1.10 127348 Bytes 15.04.2009 12:03:43
AERDL.DLL : 8.1.1.3 438645 Bytes 29.10.2008 16:24:41
AEPACK.DLL : 8.1.3.14 397685 Bytes 18.04.2009 12:03:09
AEOFFICE.DLL : 8.1.0.36 196987 Bytes 26.02.2009 18:01:56
AEHEUR.DLL : 8.1.0.119 1724791 Bytes 18.04.2009 12:03:04
AEHELP.DLL : 8.1.2.2 119158 Bytes 26.02.2009 18:01:56
AEGEN.DLL : 8.1.1.36 340341 Bytes 18.04.2009 12:02:48
AEEMU.DLL : 8.1.0.9 393588 Bytes 09.10.2008 12:32:40
AECORE.DLL : 8.1.6.9 176500 Bytes 15.04.2009 12:03:17
AEBB.DLL : 8.1.0.3 53618 Bytes 09.10.2008 12:32:40
AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 06:47:56
AVPREF.DLL : 9.0.0.1 43777 Bytes 03.12.2008 09:39:55
AVREP.DLL : 8.0.0.3 155905 Bytes 20.01.2009 12:34:28
AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 13:25:04
AVARKT.DLL : 9.0.0.1 292609 Bytes 09.02.2009 05:52:20
AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 08:37:04
SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 13:03:49
SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 06:21:28
NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 13:41:21
RCIMAGE.DLL : 9.0.0.21 2438401 Bytes 09.02.2009 09:41:16
RCTEXT.DLL : 9.0.35.0 87809 Bytes 11.03.2009 13:50:50

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp
Protokollierung.......................: niedrig
Primäre Aktion........................: reparieren
Sekundäre Aktion......................: umbenennen
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:,
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: ein
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel

Beginn des Suchlaufs: Mittwoch, 22. April 2009 17:03

Untersuchung der Systemdateien wird begonnen:
Signiert -> 'C:\WINDOWS\system32\svchost.exe'
Signiert -> 'C:\WINDOWS\system32\winlogon.exe'
Signiert -> 'C:\WINDOWS\explorer.exe'
Signiert -> 'C:\WINDOWS\system32\smss.exe'
Signiert -> 'C:\WINDOWS\system32\wininet.DLL'
Signiert -> 'C:\WINDOWS\system32\wsock32.DLL'
Signiert -> 'C:\WINDOWS\system32\ws2_32.DLL'
Signiert -> 'C:\WINDOWS\system32\services.exe'
Signiert -> 'C:\WINDOWS\system32\lsass.exe'
Signiert -> 'C:\WINDOWS\system32\csrss.exe'
Signiert -> 'C:\WINDOWS\system32\drivers\kbdclass.sys'
Signiert -> 'C:\WINDOWS\system32\spoolsv.exe'
Signiert -> 'C:\WINDOWS\system32\alg.exe'
Signiert -> 'C:\WINDOWS\system32\wuauclt.exe'
Signiert -> 'C:\WINDOWS\system32\advapi32.DLL'
Signiert -> 'C:\WINDOWS\system32\user32.DLL'
Signiert -> 'C:\WINDOWS\system32\gdi32.DLL'
Signiert -> 'C:\WINDOWS\system32\kernel32.DLL'
Signiert -> 'C:\WINDOWS\system32\ntdll.DLL'
Signiert -> 'C:\WINDOWS\system32\ntoskrnl.exe'
Signiert -> 'C:\WINDOWS\system32\ctfmon.exe'
Die Systemdateien wurden durchsucht ('21' Dateien)

Der Suchlauf nach versteckten Objekten wird begonnen.
Es wurden '31802' Objekte überprüft, '0' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'calc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'java.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wlcomm.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NMIndexStoreSvr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iPodService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NMIndexingService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpqste08.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wdfmgr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TUProgSt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HPZipm12.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hpqtra08.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mDNSResponder.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AppleMobileDeviceService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msnmsgr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ICQ.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NMBgMonitor.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iTunesHelper.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '38' Prozesse mit '38' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:

Der Suchlauf über die Bootsektoren wird begonnen:

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
Die Registry wurde durchsucht ( '54' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <Windows>
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
[HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei.
[HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.
Beginne mit der Suche in 'D:\' <Daten>


Ende des Suchlaufs: Mittwoch, 22. April 2009 17:33
Benötigte Zeit: 29:24 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

5227 Verzeichnisse wurden überprüft
252863 Dateien wurden geprüft
0 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
0 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
1 Dateien konnten nicht durchsucht werden
252862 Dateien ohne Befall
2119 Archive wurden durchsucht
1 Warnungen
1 Hinweise
31802 Objekte wurden beim Rootkitscan durchsucht
0 Versteckte Objekte wurden gefunden


----
Ich persönlich glaube, dass sich auf meiner externen Festplatte ein Virus oder so etwas ähnliches befindet, da in den letzten Tagen auch schon Meldungen von AntiVir kamen, als sie am PC angeschlossen war.
Falls zusätzliche Dinge benötigt werden, müsst ihr es nur reinschreiben.
Alle bisherigen Meldungen von AntiVir (ab 17.04) sind in der Quarantäne und somit auffindbar.

ciao.

undoreal 23.04.2009 15:23

Hallöle.

Jetzt setzte den Rechner endlich neu auf! :zzwhip:
Das ist schon lange von Nöten.
Daten sicherst du wie unten beschrieben und danach müssen alle Festplatten komplett formatiert werden! Dazu gehört natürlich auch die Externe.

geissi 24.04.2009 14:19

Ich habe mal eine Frage zum Neuaufsetzen und zwar:
Wo finde ich denn meine Treiber, die ich dann kopieren kann?
Die Anleitung, wo ich welche Hardware von mir finde, habe ich schon gelesen..

undoreal 24.04.2009 15:09

Treiber.de zum Beispiel. Besser ist natürlich immer die Herstellerseite. Wenn du zum Beispiel die CD für deine Grafik Karte nicht mehr hast dann guckst du einfach drauf es für eine ist. Ist es z.B. eine Nvidia xy dann gehst du auf Nvidia.de suchst dir den Punkt Treiber Download heraus und suchst dir deinen Treiber. Alles ganz easy.

geissi 04.05.2009 20:05

Bringt es denn nun etwas, den PC neuaufzusetzen, wenn ein Virus auf ihm ist?
Ist der danach weg?

undoreal 05.05.2009 13:21

Zitat:

Bringt es denn nun etwas, den PC neuaufzusetzen, wenn ein Virus auf ihm ist?
Ist der danach weg?
Jo. Wenn du nach meiner Anleitung neuaufsetzt ist er danach ganz sicher sauber.

geissi 09.05.2009 13:09

So. Habe das nun gemacht. Soll ich jetzt noch mal nen Log schicken, damit er auch wirklich sauber ist?

undoreal 10.05.2009 20:57

Brauchst du nicht. Wie gesagt: Wenn du so neuaufgestzt hast wie beschrieben ist der Rechner auf jeden Fall sauber!

Und hier noch ein paar Sachen damit der Rechner ab jetzt auch sauber bleibt.. ;)
  • Installiere keine Anti-Spyware/Anti-Malware oder sonstige "Sicherheits"-Programme sondern nur ein normales AntiViren Programm wie zum Beispiel: AntiVir free, Panda, Kaspersky's Internet Security 2009 oder avast free.
    Mit einem Anti-Malware-Scanner ohne Wächter wie SuperAntiSpyware oder Anti-Malware kann der PC bei Verdacht überprüft werden.
    .
  • Halte immer alle Anwendungen aktuell (Secunia PSI kann hier wertvolle Hilfe leisten).
    .
  • Update die Viren-Signaturen deines Anti-Viren Programmes reglemäßig.
    .
  • Beachte bitte, dass jegliche Anti-Viren Scanner (auch in Kombination) nur einen Bruchteil aller Schädlinge finden!
    .
  • Update auch regelmäßig die Hardwaretreiber (Grafikkarte, Soundkarte).
    .
  • Das Windows Update sollte automatisch erfolgen -> Der Frischmacher.
    .
  • Das aktuelle ServicePack sollte installiert sein:.
  • Eine vernünftige Ordneransicht erschwert es Malware sich vor dir zu verstecken -> Einstellungen.
    .
  • Die Windwos Autorun Funktion muss deaktiviert werden
    .
  • Bei Windows Vista können einige Dienste deaktiviert werden: TechNET
    .
  • Windows-Firewall aktivieren: (Wenn beim installiertem AV-Prog eine Firewall dabei ist so kann diese verwendet werden!).
  • Der Windows Autorun sollte deaktiviert werden.
    .
  • Es ist nicht sinnvoll eine personal/Desktop Firewall wie Zone-Alarm, Commodo o.ä. zu installieren. Diese erhöhen keines Falls die Systemsicherheit! Weiter Infos
    .
  • Internetoptionen sicher gestallten: Start->Systemsteuerung->Internetoptionen
    • Sicherheit: -> höchste Stufe
      Wähle danach: Stufe anpassen. Ändere die Einstellung: Anwendungen und uns. Dateien starten -> "Bestätigen"
      und Installation von Desktopobj. -> "Bestätigen".
    • Datenschutz: -> alle Cookies blockieren
    Nutze nicht den MS-InternetExplorer sondern einen alternativen Browser wie FireFox, Opera o.ä..
    .
  • Räume den Rechner regelmäßig mit dem cCleaner auf; Punkte 1&2.
    .
  • Als letztes der wichtigste Punkt: Downloade dir keine illegalen oder nicht vertrauenswürdigen Daten aus dem Internet! Besonders Filesharing Tauschbörsen wie eMule, Kazaa, Bittorrent und andere Peer-to-Peer (P2P) Netzwerke sind extrem gefährlich! Sehr häufig sind die Dateien mit Schädlingen infiziert die von keinem Virenscanner entdeckt werden!!
    .
    Allgemeine Informationen zu dieser Problematik

Häufig gestellte Fragen: XP | Vista



Zusätzlich kannst du natürlich immer gerne hier posten wenn du absolut nicht weiterkommst.. ;)

geissi 16.05.2009 12:02

Ich glaube, ich habe schon wieder was drauf.
Habe mal Malwarebytes durlaufen lassn:
Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2139
Windows 5.1.2600 Service Pack 3

16.05.2009 12:55:43
mbam-log-2009-05-16 (12-55-43).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 126123
Laufzeit: 42 minute(s), 42 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

-----

Nur AntiVir meldet ein gefährliches Backdooprogram:
D:\System Volum Information\_restore{5271576B-ACDC-47B3-8DE8-2F508CCA098D}\RP30\A0005411.exe.VIR
Enhält ein Erkennungsmuster des (gefährlichen) Backdoorprogrammes BDS/Bifrose.avuh.2

undoreal 17.05.2009 09:33

:uglyhammer: was hast du an Daten vom alten Rechner mitgenommen? Ich sagte doch das nichts gesichert werden darf! (Bzw. nur unter größten Sicherheitsvorkehrungen)

geissi 17.05.2009 16:55

ich habe nichts mitgenommen.
habe mir zwar reihenweise sachen gespeichert, aber noch gar nichts drauf.
aber ich muss sagen, ich habe mir auch schon sachen runtergeladen, wie z.B. TubeBox. Bei denen weiss ich nicht immer ob die nicht ganz virenfrei sind, aber ich will ja auch nicht ohne Programme auf dem PC leben.

undoreal 17.05.2009 20:26

Die Meldung im Restore BEreich könnte rein theoretisch auch eine Falschmeldung sein. Allerdings glaube ich da nicht so recht drann wenn du AntiVir auf Standard KOnfigurationen fährst.
Außerdem habe ich bisher keine Bifrost Fehlermeldung in dem Bereich gesehen..

TubeBox und andere Programme sind natürlich so eine Sache... Das Prog selbst ist denke ich mal sauber. Soweit ich das beurteilen kann aber ich könnte mir gut vorstellen, dass es da viele Schlupfmöglichkeiten für Schädlinge gibt.
Myspace, Twitter, YouTube sowie sämtliche FileSharing Börsen sind die reinsten Virenschleudern...

geissi 18.05.2009 17:00

Mh. Da wirst du wohl Recht haben.
Wie soll ich denn jetzt mit meinem PC weiterverfahren?
Und wie sollte ich Daten auf Viren überprüfen?
Mit www.virustotal.com?
Aber wenn es dann Viren sind, sind sie ja auch auf meinem PC, selbst wenn ich die dann wieder lösche.


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:33 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19