Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   svchost.exe|Verbindet sich zu VIELEN IP´s (https://www.trojaner-board.de/73497-svchost-exe-verbindet-vielen-ip-s.html)

Bleikrone 25.05.2009 19:45

svchost.exe|Verbindet sich zu VIELEN IP´s
 
Vor ca. einer Woche fing das ganze an mega Lags und teilweise Baute sich auch keine Internetseite mehr auf. Habe sofort einen Member von Tomshardware geschrieben und er meinte ich sollte mal im Abgesicherten Modus und ohne Verbindung zum Internet Dr.Web und Malwarebytes durlaufen lassen paar sachen wurden gefunden jedoch bestand das problem weiterhin habe ne menge gegoogelt und bin des öfteren auf die Seite gestosen

Im Net Limiter wurd mir dann erstmal angezeigt das er sich zu fast 200 IP´s verbindet die von "All over the World" herkommen. http://bleikrone.de/meinenerven.bmp (Mein PC ist doch keine Dorfmatratze ;))


Ich hoffe ich mach das Richtig mit dem HijackThis log

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:29:50, on 25.05.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\netdde.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\Programme\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\NetLimiter 2 Pro\nlsvc.exe
C:\Programme\Raxco\PerfectDisk2008\PD91Agent.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\WINDOWS\system32\vmnat.exe
C:\WINDOWS\System32\dmadmin.exe
C:\WINDOWS\krone.exe
C:\WINDOWS\ehome\ehtray.exe
C:\Programme\Razer\Diamondback 3G\razerhid.exe
C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\Programme\ESET\ESET NOD32 Antivirus\egui.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\eHome\ehmsas.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Programme\DAEMON Tools Lite\daemon.exe
C:\Programme\Razer\Diamondback 3G\razerofa.exe
C:\WINDOWS\system32\dllhost.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\cmd.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Valve\Steam\steam.exe
c:\programme\valve\steam\steamapps\bleikrone\counter-strike source\hl2.exe
C:\Programme\Valve\Steam\GameOverlayUI.exe
C:\Programme\Opera\opera.exe
C:\Programme\NetLimiter 2 Pro\NLClient.exe
C:\Programme\Mozilla Thunderbird\thunderbird.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=localhost:7171
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
F2 - REG:system.ini: Shell=krone.exe
O2 - BHO: (no name) - {C2BA40A1-74F3-42BD-F434-12345A2C8953} - (no file)
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - (no file)
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [Diamondback] C:\Programme\Razer\Diamondback 3G\razerhid.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [egui] "C:\Programme\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra 'Tools' menuitem: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\programme\vmware\vmware workstation\vsocklib.dll
O10 - Unknown file in Winsock LSP: c:\programme\vmware\vmware workstation\vsocklib.dll
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab56907.cab
O16 - DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} (GoPetsWeb Control) - https://secure.gopetslive.com/dev/GoPetsWeb.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - (no file)
O20 - Winlogon Notify: bfbbpmpa - bfbbpmpa32.dll (file missing)
O20 - Winlogon Notify: crypt - C:\WINDOWS\
O20 - Winlogon Notify: hgGxVOgH - C:\WINDOWS\
O20 - Winlogon Notify: RelevantKnowledge - C:\WINDOWS\
O23 - Service: Acronis Scheduler2 Service (acrsch2svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Intelligenter Hintergrundübertragungsdienst (BITS) - Unknown owner - C:\WINDOWS\
O23 - Service: CyberGhost VPN Client (CGVPNCliSrvc) - mobile concepts GmbH - C:\Programme\S.A.D\CyberGhost VPN\CGVPNCliService.exe
O23 - Service: ESET HTTP Server (ehttpsrv) - ESET - C:\Programme\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: ESET Service (ekrn) - ESET - C:\Programme\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: FLEXnet Licensing Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe (file missing)
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Nero BackItUp 4\NBService.exe
O23 - Service: NetLimiter (nlsvc) - Locktime Software - C:\Programme\NetLimiter 2 Pro\nlsvc.exe
O23 - Service: PD91Agent - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk2008\PD91Agent.exe
O23 - Service: PD91Engine - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk2008\PD91Engine.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
O23 - Service: Prime95 Service - Unknown owner - C:\Programme\Prime\prime95.exe (file missing)
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: VMware Agent Service (ufad-ws60) - VMware, Inc. - C:\Programme\VMware\VMware Workstation\vmware-ufad.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Programme\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe
O23 - Service: Automatische Updates (wuauserv) - Unknown owner - C:\WINDOWS\
O24 - Desktop Component 0: (no name) - (no file)

--
End of file - 8499 bytes

john.doe 25.05.2009 20:11

Hallo und :hallo:
Zitat:

Dr.Web und Malwarebytes durlaufen lassen paar sachen wurden gefunden
Poste bitte alle Logs, es ist wichtig, was wo gefunden wurde.
Zitat:

(Mein PC ist doch keine Dorfmatratze )
Zur Zeit schon. :D

Du hast doch Acronis True Image installiert, warum spielst du nicht einfach ein sauberes Image zurück?

Starte HJT => Do a system scan only => Markiere:
Code:

F2 - REG:system.ini: Shell=krone.exe
O20 - Winlogon Notify: crypt - C:\WINDOWS\
O20 - Winlogon Notify: hgGxVOgH - C:\WINDOWS\
O20 - Winlogon Notify: RelevantKnowledge - C:\WINDOWS\
O23 - Service: Automatische Updates (wuauserv) - Unknown owner - C:\WINDOWS\

=> Fix checked => Neustart => Neues HJT-Log posten.

ciao, andreas

Bleikrone 25.05.2009 21:02

Das Problem ich hab den log von Malwarebyte´s damals bzw vor paar Tagen nicht gespeichert weil ich nicht gedacht hätte das ich das jetzt bräuchte:heulen:

Ich hab auch damals als ich meine HDD´s gespiegelt hatte bzw das Backup, die andere Platte gelöscht wegen Speicherplatz Probleme:headbang:

Okkey "Fix Checked" Log File
Das ist jetzt das neue Log File / Dachte mit dem QUOTE sieht das schöner aus ;) /

Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:58:26, on 25.05.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\netdde.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\Programme\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\NetLimiter 2 Pro\nlsvc.exe
C:\Programme\Raxco\PerfectDisk2008\PD91Agent.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\WINDOWS\system32\vmnat.exe
C:\WINDOWS\System32\dmadmin.exe
C:\WINDOWS\krone.exe
C:\WINDOWS\ehome\ehtray.exe
C:\Programme\Razer\Diamondback 3G\razerhid.exe
C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\Programme\ESET\ESET NOD32 Antivirus\egui.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\eHome\ehmsas.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Programme\DAEMON Tools Lite\daemon.exe
C:\Programme\Razer\Diamondback 3G\razerofa.exe
C:\WINDOWS\system32\dllhost.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Valve\Steam\steam.exe
C:\Programme\NetLimiter 2 Pro\NLClient.exe
C:\Programme\WinSCP\WinSCP.exe
C:\Programme\Opera\opera.exe
C:\Programme\altbinz\altbinz.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=localhost:7171
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
F2 - REG:system.ini: Shell=krone.exe
O2 - BHO: (no name) - {C2BA40A1-74F3-42BD-F434-12345A2C8953} - (no file)
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - (no file)
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [Diamondback] C:\Programme\Razer\Diamondback 3G\razerhid.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [egui] "C:\Programme\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra 'Tools' menuitem: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\programme\vmware\vmware workstation\vsocklib.dll
O10 - Unknown file in Winsock LSP: c:\programme\vmware\vmware workstation\vsocklib.dll
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} (GoPetsWeb Control) - https://secure.gopetslive.com/dev/GoPetsWeb.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - (no file)
O23 - Service: Acronis Scheduler2 Service (acrsch2svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Intelligenter Hintergrundübertragungsdienst (BITS) - Unknown owner - C:\WINDOWS\
O23 - Service: CyberGhost VPN Client (CGVPNCliSrvc) - mobile concepts GmbH - C:\Programme\S.A.D\CyberGhost VPN\CGVPNCliService.exe
O23 - Service: ESET HTTP Server (ehttpsrv) - ESET - C:\Programme\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: ESET Service (ekrn) - ESET - C:\Programme\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: FLEXnet Licensing Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe (file missing)
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Nero BackItUp 4\NBService.exe
O23 - Service: NetLimiter (nlsvc) - Locktime Software - C:\Programme\NetLimiter 2 Pro\nlsvc.exe
O23 - Service: PD91Agent - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk2008\PD91Agent.exe
O23 - Service: PD91Engine - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk2008\PD91Engine.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
O23 - Service: Prime95 Service - Unknown owner - C:\Programme\Prime\prime95.exe (file missing)
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: VMware Agent Service (ufad-ws60) - VMware, Inc. - C:\Programme\VMware\VMware Workstation\vmware-ufad.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Programme\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe
O23 - Service: Automatische Updates (wuauserv) - Unknown owner - C:\WINDOWS\
O24 - Desktop Component 0: (no name) - (no file)

--
End of file - 8154 bytes

john.doe 25.05.2009 21:15

Zitat:

Dachte mit dem QUOTE sieht das schöner aus
Noch besser wäre es mit CODE gewesen. ;)

Klicke auf "Für alle Neuen" in meiner Signatur, lies alles aufmerksam und arbeite die komplette Liste unter Punkt 2 ab.

ciao, andreas

Bleikrone 26.05.2009 18:35

So habe das gemacht was du befohlen hast ; )
Habe die Alten LOG datein gefunden und die Neue Poste ich auch dazu als in Chronischer Rheienfolge von Alt nach Neu, komischer weise obwohl ich in letzter Zeit nicht wirklich was gemacht hatte hatt der heute wieder was gefunden...

Code:

Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2149
Windows 5.1.2600 Service Pack 3

19.05.2009 16:55:58
mbam-log-2009-05-19 (16-55-58).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 177445
Laufzeit: 53 minute(s), 54 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 1
Infizierte Registrierungsschlüssel: 15
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 3
Infizierte Verzeichnisse: 3
Infizierte Dateien: 7

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
C:\WINDOWS\system32\jkshfuiehi.dll (Trojan.Ertfor) -> Delete on reboot.

Infizierte Registrierungsschlüssel:
HKEY_CLASSES_ROOT\CLSID\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Zlob.H) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Ertfor) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Ertfor) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fe345.fe345mgr (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fe345.fe345mgr.1 (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\y537.y537mgr (Trojan.BHO) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\y537.y537mgr.1 (Trojan.BHO) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{65768b48-b004-4b26-9bac-a3bac39643d1} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{e7f15ac4-e0a9-43f0-921b-70dfea621220} (Trojan.BHO) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\msdvdr (Rootkit.Agent) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\instkey (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\crypt (Trojan.Downloader) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\cs41275 (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\BIFROST1.2 (Backdoor.Bifrose) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\AGprotect (Malware.Trace) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Zlob.H) -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
C:\Programme\RelevantKnowledge (Spyware.Marketscore) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\199638 (Trojan.FakeAlert) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\796525 (Trojan.BHO) -> Quarantined and deleted successfully.

Infizierte Dateien:
C:\WINDOWS\system32\jkshfuiehi.dll (Trojan.Zlob.H) -> Delete on reboot.
C:\Programme\RelevantKnowledge\rlservice.exe (Adware.RelevantKnowledge) -> Quarantined and deleted successfully.
C:\Programme\RelevantKnowledge\rloci.bin (Spyware.Marketscore) -> Quarantined and deleted successfully.
C:\Programme\RelevantKnowledge\rlph.dll (Spyware.Marketscore) -> Quarantined and deleted successfully.
C:\Programme\RelevantKnowledge\rlxf.dll (Spyware.Marketscore) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\msdvdr.dat (Backdoor.HacDef) -> Quarantined and deleted successfully.
C:\WINDOWS\9g2234wesdf3dfgjf23 (Worm.KoobFace) -> Quarantined and deleted successfully.

Code:

Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2149
Windows 5.1.2600 Service Pack 3

20.05.2009 23:46:48
mbam-log-2009-05-20 (23-46-48).txt

ZU DEM ZEITPUNKT KEIN FUND DESHALB SPARE ICH DAS ERSTMAL

Code:

KEIN FUND
Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2149
Windows 5.1.2600 Service Pack 3

21.05.2009 17:22:07
mbam-log-2009-05-21 (17-22-07).txt

Code:

KEIN FUND
Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2149
Windows 5.1.2600 Service Pack 3

25.05.2009 16:45:25
mbam-log-2009-05-25 (16-45-25).txt

Code:

Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2149
Windows 5.1.2600 Service Pack 3

26.05.2009 19:13:12
mbam-log-2009-05-26 (19-13-12).txt

Scan-Methode: Vollständiger Scan (C:\|E:\|)
Durchsuchte Objekte: 152828
Laufzeit: 55 minute(s), 56 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 3
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 3
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Ertfor) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Ertfor) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\AGprotect (Malware.Trace) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

UND ZUM LETZTEN MEINE GANZEN PROGRAMME:
Code:

Acronis*True*Image*Home
Adobe Acrobat 5.0
Adobe Flash Player ActiveX
Adobe Flash Player Plugin
ApexDC++ 1.2.0
Apple Software Update
ATI - Software Uninstall Utility
ATI AVIVO Codecs
ATI Catalyst Control Center
ATI Display Driver
ATI HYDRAVISION
ATI Parental Control & Encoder
ATITool Overclocking Utility
aTube Catcher 1.0
Audacity 1.2.6
Audio CD (remove only)
Battlefield 1942
Bonjour
Catalyst Control Center - Branding
CCleaner (remove only)
C-Media WDM Audio Driver
Command & Conquer 3
Command & Conquer™ Red Alert™ 3
Counter-Strike(TM)
Counter-Strike: Source
CyberGhost VPN
Day of Defeat
Day of Defeat: Source
Deathmatch Classic
DivX Codec
DivX Converter
DivX Player
DivX Plus DirectShow Filters
DivX Web Player
Dr. Hardware 2008 9.0.1d
EVEREST Ultimate Edition v4.50
Far Cry 2
Garry's Mod
Half-Life 2: Deathmatch
Hamachi 1.0.3.0
HD Tach version 3
HD Tune 2.55
HijackThis 2.0.2
HP USB Disk Storage Format Tool
ICQ Toolbar
ICQ6
Java(TM) 6 Update 11
Java(TM) 6 Update 7
LAME v3.98.2 for Audacity
Malwarebytes' Anti-Malware
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 1 Language Pack - DEU
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.0 Service Pack 1 Language Pack - DEU
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Language Pack - deu
Microsoft .NET Framework 3.5 Language Pack - DEU
Microsoft Kernel-Mode Driver Framework Feature Pack 1.5
Microsoft Visual C++ 2005 Redistributable
mIRC
Mozilla Firefox (3.0.10)
Mozilla Thunderbird (2.0.0.21)
Nero - Burning Rom (Web installer)
Nero 9
neroxml
NetLimiter 2 Pro (remove only)
OpenOffice.org 3.0
Opera 9.64
PerfectDisk 2008 Professional
PunkBuster für Battlefield 1942
PunkBuster Services
QSound Virtual Engine
QuickPar 0.9
QuickTime
Razer Diamondback 3G
Realtek High Definition Audio Driver
Rufus
Skype™ 3.8
Spybot - Search & Destroy
Team Fortress 2
TeamSpeak 2 RC2
TeamViewer 4
TightVNC 1.3.9
TreeSize Free V2.2.1
VC80CRTRedist - 8.0.50727.762
Ventrilo Client
VMware Workstation
VNC Free Edition 4.1.3
Wave 2 Mp3 1.1
Winamp
Windows Live installer
Windows Live Messenger
Windows Media Player Firefox Plugin
Windows XP Service Pack 3
WinRAR
WinSCP 4.1.7
XML Paper Specification Shared Components Language Pack 1.0
Zattoo 3.3.0 Beta


john.doe 26.05.2009 18:42

Ähm, du weißt schon, was da gefunden wurde?
Zitat:

HKEY_CURRENT_USER\SOFTWARE\BIFROST1.2 (Backdoor.Bifrose)
Dann schau mal: Bifrost (trojan horse) - Wikipedia, the free encyclopedia

Die verseuchte Kiste wieder sauber zu kriegen dauert bestimmt zwei volle Tage, eher mehr.

Spricht denn irgendetwas gegen die schnellere und sicherere Methode nämlich => http://www.trojaner-board.de/51262-a...sicherung.html?

ciao, andreas

Bleikrone 26.05.2009 21:32

Mach mich nicht schwach. Da bin ich Lieber bereit 2 Tage dafür zu Opfern.
Ich müsste all meine Server Daten, Login´s, IP`s, ect. alles aufschreiben.
Nebenbei mach ich Musik die müsst ich alle umkopieren, die ganzen Treiber sind auf dem neuesten Stand hab lange gebraucht bis ich mein Realtek Sound treiber zum Laufen gebracht hatte xD Jedenfalls ne menge spricht dagegen :D
Aber ist es denn sicher das des ding hinter her befreit ist?
Ich war so Stolz darauf das ich 4 Jahre meine Kiste nicht formatieren musste.

OMG!!! ^^

Wie bekomme ich den weg, den Trojaner?

john.doe 26.05.2009 21:48

Zitat:

Aber ist es denn sicher das des ding hinter her befreit ist?
Nein, genau das ist doch der Punkt. :)
Zitat:

Wie bekomme ich den weg, den Trojaner?
Wenn es nur einer wäre, dann wäre es kein Problem, du hast da einen ganzen Zoo. :)

Falls du noch irgendetwas hast, dass du mit dem Computer verbindest, wie Speicherkarten, USB-Sticks, externe Festplatten, ... dann stecke alles an.

ComboFix

Achtung: Die Anleitung ist veraltet. Den Teil mit der Systemwiederherstellungskonsole nicht ausführen. Die wird bei Internetverbindung automatisch installiert.

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.

    Sollte sich ComboFix nicht starten lassen, dann benenne es um in cofi.exe und versuche es nocheinmal.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

ciao, andreas

Bleikrone 27.05.2009 08:36

Habe es ausgeführt ohne das irgendein Dienst am laufen war, hat aber nach ca. 3 Minuten Neugestartet, dachte das würde länger dauern ?

Wenn ich nen Zoo im PC habe dann spare ich mir ja das Eintritts Geld :rolleyes:



Code:

ComboFix 09-05-26.02 - bown 27.05.2009  9:27.1 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.2047.1625 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\bown\Desktop\ComboFix.exe
AV: ESET NOD32 Antivirus 4.0 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}

Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\test.txt
c:\windows\system32\bfbbpmpa.dll
c:\windows\system32\installer.exe

.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_msdvdr


(((((((((((((((((((((((  Dateien erstellt von 2009-04-27 bis 2009-05-27  ))))))))))))))))))))))))))))))
.

2009-05-26 15:14 . 2009-05-26 15:14        --------        d-----w        c:\programme\CCleaner
2009-05-25 18:29 . 2009-05-25 18:29        --------        d-----w        c:\programme\Trend Micro
2009-05-25 15:48 . 2009-05-25 15:48        --------        d-----w        c:\programme\NetLimiter 2 Pro
2009-05-25 14:14 . 2009-05-25 14:14        --------        d-----w        c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Malwarebytes
2009-05-25 14:13 . 2009-05-25 14:13        --------        d-----r        c:\dokumente und einstellungen\Administrator\Eigene Dateien
2009-05-23 12:31 . 2009-05-24 07:40        --------        d-----w        c:\programme\ApexDC++
2009-05-21 10:31 . 2009-05-21 10:31        --------        d-----w        c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\QuickPar
2009-05-21 10:30 . 2009-05-21 10:30        --------        d-----w        c:\programme\QuickPar
2009-05-21 08:07 . 2009-05-21 15:23        --------        d-----w        c:\programme\Half-Life 2 Ultimate Edition 6
2009-05-20 22:43 . 2009-05-20 22:43        22328        ----a-w        c:\windows\system32\drivers\PnkBstrK.sys
2009-05-20 22:43 . 2009-05-20 22:43        22328        ----a-w        c:\dokumente und einstellungen\bown\Anwendungsdaten\PnkBstrK.sys
2009-05-20 22:43 . 2009-05-20 22:43        107832        ----a-w        c:\windows\system32\PnkBstrB.exe
2009-05-20 22:43 . 2009-05-25 11:28        --------        d-----w        c:\windows\system32\LogFiles
2009-05-20 22:43 . 2009-05-20 22:43        66872        ----a-w        c:\windows\system32\PnkBstrA.exe
2009-05-20 22:43 . 2009-05-20 22:43        2250024        ----a-w        c:\windows\system32\pbsvc.exe
2009-05-20 22:41 . 2009-05-20 22:41        --------        d-----w        c:\programme\Ubisoft
2009-05-20 22:29 . 2009-05-20 22:29        --------        d-----w        c:\dokumente und einstellungen\All Users\Anwendungsdaten\DAEMON Tools Lite
2009-05-20 22:29 . 2009-05-20 22:29        --------        d-----w        c:\programme\DAEMON Tools Toolbar
2009-05-20 22:29 . 2009-05-21 07:44        --------        d-----w        c:\programme\DAEMON Tools Lite
2009-05-20 22:28 . 2009-05-20 22:29        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\DAEMON Tools Lite
2009-05-20 22:14 . 2009-05-20 22:14        --------        d-----w        c:\dokumente und einstellungen\All Users\Anwendungsdaten\DAEMON Tools Pro
2009-05-20 22:13 . 2009-05-20 22:13        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\DAEMON Tools Pro
2009-05-20 21:43 . 2009-05-20 22:26        --------        d-----w        c:\programme\DAEMON Tools Pro
2009-05-18 21:30 . 2009-05-18 21:30        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\Malwarebytes
2009-05-18 21:30 . 2009-04-06 13:32        15504        ----a-w        c:\windows\system32\drivers\mbam.sys
2009-05-18 21:30 . 2009-05-18 21:30        --------        d-----w        c:\programme\Malwarebytes' Anti-Malware
2009-05-18 21:30 . 2009-05-18 21:30        --------        d-----w        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-05-18 21:30 . 2009-04-06 13:32        38496        ----a-w        c:\windows\system32\drivers\mbamswissarmy.sys
2009-05-16 11:55 . 2009-05-16 11:56        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\Nero
2009-05-16 11:32 . 2008-10-01 09:55        12800        ----a-w        c:\dokumente und einstellungen\bown\Anwendungsdaten\Mozilla\Firefox\Profiles\wxven7mb.default\extensions\{FFA36170-80B1-4535-B0E3-A4569E497DD0}\platform\WINNT_x86-msvc\components\mgMouseService.dll
2009-05-16 07:24 . 2009-05-16 11:40        --------        d-----w        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Nero
2009-05-15 22:30 . 2009-05-15 22:31        --------        d-----w        c:\programme\altbinz
2009-05-15 22:14 . 2009-05-26 15:33        --------        d-----w        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2009-05-15 22:14 . 2009-05-15 22:15        --------        d-----w        c:\programme\Spybot - Search & Destroy
2009-05-15 19:42 . 2009-05-15 19:42        2069272        ----a-w        c:\windows\system32\AutoPartNt.exe
2009-05-15 18:49 . 2009-05-15 18:49        --------        d-----w        c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\ESET
2009-05-15 18:47 . 2009-05-15 18:47        --------        d-----w        c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\ESET
2009-05-15 18:45 . 2009-05-15 18:45        --------        d-----w        c:\programme\ESET
2009-05-15 18:45 . 2009-05-15 18:45        --------        d-----w        c:\dokumente und einstellungen\All Users\Anwendungsdaten\ESET
2009-05-15 18:11 . 2009-05-15 18:11        --------        d-s---w        c:\windows\system32\config\systemprofile\UserData
2009-05-10 09:54 . 2009-05-10 09:54        971232        ----a-w        c:\windows\system32\drivers\tdrpm147.sys
2009-05-10 09:53 . 2009-05-10 09:53        540000        ----a-w        c:\windows\system32\drivers\timntr.sys
2009-05-10 09:53 . 2009-05-10 09:53        44704        ----a-w        c:\windows\system32\drivers\tifsfilt.sys
2009-05-10 09:53 . 2009-05-10 09:53        134272        ----a-w        c:\windows\system32\drivers\snman380.sys
2009-05-10 09:53 . 2009-05-10 09:53        --------        d-----w        c:\programme\Acronis
2009-05-10 09:53 . 2009-05-10 09:53        --------        d-----w        c:\programme\Gemeinsame Dateien\Acronis
2009-05-10 09:40 . 2009-05-10 09:40        212224        -c--a-w        c:\windows\system32\dllcache\ndis.sys
2009-05-10 09:39 . 2009-05-15 19:29        0        ----a-w        c:\windows\system32\drivers\a58cadbc.sys
2009-05-09 22:50 . 2009-05-09 22:50        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\Apple Computer
2009-05-09 22:48 . 2009-05-09 22:49        --------        d-----w        c:\programme\QuickTime
2009-05-09 22:48 . 2009-05-09 22:48        --------        d-----w        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Apple Computer
2009-05-09 22:48 . 2009-05-09 22:48        --------        d-----w        c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\Apple Computer
2009-04-29 20:22 . 2009-04-29 20:22        --------        d-----w        c:\programme\Lame for Audacity
2009-04-29 20:06 . 2009-04-29 20:06        --------        d-----w        c:\programme\Audacity

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-05-27 07:22 . 2004-11-11 12:00        81640        ----a-w        c:\windows\system32\perfc007.dat
2009-05-27 07:22 . 2004-11-11 12:00        452222        ----a-w        c:\windows\system32\perfh007.dat
2009-05-26 15:24 . 2009-02-07 11:38        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\FileMaker
2009-05-26 15:24 . 2008-12-11 20:59        --------        d-----w        c:\programme\FTPRush
2009-05-26 15:24 . 2008-12-11 20:59        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\FTPRush
2009-05-26 15:24 . 2006-10-30 01:39        --------        d--h--w        c:\programme\InstallShield Installation Information
2009-05-25 21:25 . 2008-08-18 18:32        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\teamspeak2
2009-05-25 18:37 . 2008-08-07 21:02        --------        d-----w        c:\programme\Mozilla Thunderbird
2009-05-25 15:48 . 2008-08-20 14:54        --------        d-----w        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Locktime
2009-05-25 15:42 . 2008-08-20 14:55        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\Locktime
2009-05-24 08:12 . 2008-08-07 21:51        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\mIRC
2009-05-22 23:48 . 2008-08-07 21:51        --------        d-----w        c:\programme\mIRC
2009-05-21 22:39 . 2009-02-27 16:01        --------        d-----w        c:\programme\Realtek
2009-05-20 22:29 . 2008-12-07 08:47        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\DAEMON Tools
2009-05-20 22:13 . 2008-12-07 08:47        721904        ----a-w        c:\windows\system32\drivers\sptd.sys
2009-05-20 21:34 . 2008-10-03 13:12        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\VMware
2009-05-19 15:25 . 2008-10-03 13:10        --------        d-----w        c:\dokumente und einstellungen\All Users\Anwendungsdaten\VMware
2009-05-19 15:25 . 2008-10-03 13:11        --------        d-----w        c:\dokumente und einstellungen\LocalService\Anwendungsdaten\VMware
2009-05-16 11:52 . 2008-11-23 10:16        --------        d-----w        c:\programme\Gemeinsame Dateien\Nero
2009-05-16 11:46 . 2008-11-23 10:16        --------        d-----w        c:\programme\Nero
2009-05-15 22:23 . 2009-02-25 18:55        --------        d-----w        c:\programme\Gemeinsame Dateien\Wise Installation Wizard
2009-05-15 22:23 . 2008-09-14 16:45        --------        d-----w        c:\programme\Network Stumbler
2009-05-15 22:21 . 2009-02-26 17:30        --------        d-----w        c:\dokumente und einstellungen\All Users\Anwendungsdaten\MAGIX
2009-05-15 19:32 . 2008-08-07 20:43        --------        d-----w        c:\programme\TuneUp Utilities 2008
2009-05-10 09:40 . 2004-11-11 12:00        212224        ----a-w        c:\windows\system32\drivers\ndis.sys
2009-05-09 22:35 . 2008-10-13 09:23        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\dvdcss
2009-05-09 10:02 . 2009-02-19 16:14        1        ----a-w        c:\dokumente und einstellungen\bown\Anwendungsdaten\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
2009-04-26 21:15 . 2009-04-25 15:34        --------        d-----w        c:\programme\Burn4Free Toolbar
2009-04-25 15:32 . 2009-04-25 15:30        --------        d-----w        c:\programme\Audio CD
2009-04-20 20:39 . 2009-04-20 20:39        --------        d-----w        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Fugazo
2009-04-15 21:02 . 2009-03-28 14:29        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\Winamp
2009-04-13 15:01 . 2009-04-13 15:01        --------        d-----w        c:\programme\VMware
2009-04-12 00:56 . 2008-08-08 17:59        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\vlc
2009-04-11 23:59 . 2009-04-11 23:58        --------        d-----w        c:\programme\vlc-0.9.9
2009-04-11 17:34 . 2009-04-11 17:34        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\TeamViewer
2009-04-11 17:34 . 2009-04-11 17:34        --------        d-----w        c:\programme\TeamViewer
2009-04-11 14:52 . 2009-04-11 14:45        --------        d-----w        c:\dokumente und einstellungen\bown\Anwendungsdaten\GrabIt
2009-04-11 13:44 . 2008-09-11 16:23        --------        d-----w        c:\programme\DivX
2009-04-11 13:44 . 2009-04-11 13:44        --------        d-----w        c:\programme\Gemeinsame Dateien\DivX Shared
2009-04-09 13:21 . 2009-04-09 13:21        94360        ----a-w        c:\windows\system32\drivers\epfwtdir.sys
2009-04-09 13:18 . 2009-04-09 13:18        107256        ----a-w        c:\windows\system32\drivers\ehdrv.sys
2009-04-09 13:10 . 2009-04-09 13:10        113960        ----a-w        c:\windows\system32\drivers\eamon.sys
2009-04-06 15:00 . 2009-04-06 15:00        --------        d-----w        c:\programme\DsNET Corp
2009-03-28 14:30 . 2009-03-28 14:29        --------        d-----w        c:\programme\Winamp
2009-03-26 21:05 . 2009-04-13 15:03        23216        ----a-w        c:\windows\system32\drivers\VMkbd.sys
2009-03-26 21:05 . 2009-03-26 21:05        54960        ----a-w        c:\windows\system32\drivers\vmci.sys
2009-03-26 21:05 . 2009-03-26 21:05        857520        ----a-w        c:\windows\system32\drivers\vmx86.sys
2009-03-26 21:05 . 2009-03-26 21:05        32304        ----a-w        c:\windows\system32\drivers\hcmon.sys
2009-03-26 21:05 . 2009-04-13 15:04        26288        ----a-w        c:\windows\system32\drivers\vmnetuserif.sys
2009-03-26 21:04 . 2009-03-26 21:04        14896        ----a-w        c:\windows\system32\drivers\vmparport.sys
2009-03-26 21:04 . 2009-04-13 15:04        326192        ----a-w        c:\windows\system32\vmnetdhcp.exe
2009-03-26 21:04 . 2009-04-13 15:04        723504        ----a-w        c:\windows\system32\vnetlib.dll
2009-03-26 21:04 . 2009-04-13 15:04        399920        ----a-w        c:\windows\system32\vmnat.exe
2009-03-26 17:11 . 2009-03-26 17:11        248368        ----a-w        c:\windows\system32\vmnc.dll
2009-03-26 15:31 . 2009-04-13 15:04        55856        ----a-r        c:\windows\system32\vnetinst.dll
2009-03-26 15:31 . 2009-04-13 15:04        16560        ----a-r        c:\windows\system32\drivers\vmnetadapter.sys
2009-03-26 15:31 . 2009-04-13 15:04        50736        ----a-r        c:\windows\system32\vmnetbridge.dll
2009-03-26 15:31 . 2009-04-13 15:04        31280        ----a-r        c:\windows\system32\drivers\vmnetbridge.sys
2009-03-26 15:31 . 2009-04-13 15:04        18736        ----a-r        c:\windows\system32\drivers\vmnet.sys
2009-03-21 19:32 . 2008-12-07 15:23        25280        ----a-w        c:\windows\system32\drivers\hamachi.sys
2009-03-21 00:00 . 2008-08-07 22:40        5589504        ----a-w        c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software\TuneUp Utilities\WinStyler\tu_logonui.exe
2009-03-17 15:41 . 2006-10-26 23:35        19016        ----a-w        c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-03-17 14:29 . 2009-01-13 00:26        137096        ----a-w        c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\FontCache3.0.0.0.dat
2009-03-12 15:36 . 2008-08-07 22:40        2287616        ----a-w        c:\windows\system32\TUKernel.exe
2009-02-24 19:34 . 2009-02-24 19:34        1044480        ----a-w        c:\programme\mozilla firefox\plugins\libdivx.dll
2009-02-24 19:34 . 2009-02-24 19:34        200704        ----a-w        c:\programme\mozilla firefox\plugins\ssldivx.dll
2009-02-24 19:34 . 2009-02-24 19:34        1044480        ----a-w        c:\programme\opera\program\plugins\libdivx.dll
2009-02-24 19:34 . 2009-02-24 19:34        200704        ----a-w        c:\programme\opera\program\plugins\ssldivx.dll
2006-11-12 23:19 . 2006-10-30 00:33        104        --sh--r        c:\windows\system32\4F2D9290E8.sys
2006-11-12 23:19 . 2006-11-12 23:18        3350        --sha-w        c:\windows\system32\KGyGaAvL.sys
.

------- Sigcheck -------

[-] 2004-11-11 12:00        182912        558635D3AF1C7546D26067D5D9B6959E        c:\windows\$NtServicePackUninstall$\ndis.sys
[7] 2008-04-13 22:50        182656        1DF7F42665C94B825322FAE71721130D        c:\windows\ServicePackFiles\i386\ndis.sys
[-] 2009-05-10 09:40        212224        C0BE631D61A797ADC0C7259DCDAD4771        c:\windows\system32\dllcache\ndis.sys
[-] 2009-05-10 09:40        212224        C0BE631D61A797ADC0C7259DCDAD4771        c:\windows\system32\drivers\ndis.sys
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Google Update"="c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe" [2009-05-26 133104]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSConfig"="c:\windows\PCHealth\HelpCtr\Binaries\MSConfig.exe" [2008-04-14 172544]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
"msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" [2007-10-18 5724184]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoStartMenuMFUprogramList"= 1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon]
"UIHost"="c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software\TuneUp Utilities\WinStyler\tu_logonui.exe"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute        REG_MULTI_SZ          PDBoot.exe\0autocheck autochk *

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"wuauserv"=2 (0x2)
"WLSetupSvc"=3 (0x3)
"VMware NAT Service"=2 (0x2)
"VMnetDHCP"=3 (0x3)
"VMAuthdService"=3 (0x3)
"usnjsvc"=3 (0x3)
"ufad-ws60"=3 (0x3)
"TuneUp.Defrag"=3 (0x3)
"Prime95 Service"=2 (0x2)
"PnkBstrB"=2 (0x2)
"PnkBstrA"=2 (0x2)
"PD91Engine"=3 (0x3)
"PD91Agent"=2 (0x2)
"nlsvc"=2 (0x2)
"Nero BackItUp Scheduler 4.0"=3 (0x3)
"JavaQuickStarterService"=3 (0x3)
"idsvc"=3 (0x3)
"FLEXnet Licensing Service"=3 (0x3)
"CGVPNCliSrvc"=3 (0x3)
"BITS"=2 (0x2)
"ATI Smart"=2 (0x2)
"Ati HotKey Poller"=2 (0x2)
"acrsch2svc"=3 (0x3)
"ekrn"=2 (0x2)
"ehttpsrv"=3 (0x3)

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Cmaudio"=RunDll32 cmicnfg.cpl,CMICtrlWnd
"SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Valve\\Steam\\SteamApps\\bleikrone\\counter-strike source\\hl2.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\Ventrilo\\Ventrilo.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
"c:\\Programme\\VMware\\VMware Workstation\\vmware-authd.exe"=
"c:\\Programme\\Ubisoft\\Far Cry 2\\bin\\FarCry2.exe"=
"c:\\Programme\\Ubisoft\\Far Cry 2\\bin\\FC2Launcher.exe"=
"c:\\Programme\\Ubisoft\\Far Cry 2\\bin\\FC2Editor.exe"=
"c:\\WINDOWS\\system32\\PnkBstrA.exe"=
"c:\\WINDOWS\\system32\\PnkBstrB.exe"=
"c:\\Programme\\ApexDC++\\ApexDC.exe"=

R0 snapman380;Acronis Snapshots Manager (Build 380);c:\windows\system32\drivers\snman380.sys [10.05.2009 11:53 134272]
R0 tdrpman147;Acronis Try&Decide and Restore Points filter (build 147);c:\windows\system32\drivers\tdrpm147.sys [10.05.2009 11:54 971232]
R1 ehdrv;ehdrv;c:\windows\system32\drivers\ehdrv.sys [09.04.2009 15:18 107256]
R1 epfwtdir;epfwtdir;c:\windows\system32\drivers\epfwtdir.sys [09.04.2009 15:21 94360]
R1 nltdi;nltdi;c:\windows\system32\drivers\nltdi.sys [23.04.2007 13:03 82200]
R2 drhard;drhard;c:\windows\system32\drivers\drhard.sys [12.08.2008 13:44 23600]
R2 vmci;VMware vmci;c:\windows\system32\drivers\vmci.sys [26.03.2009 23:05 54960]
R3 QsndEnum;QSound Virtual Audio Devices Bus Enumerator;c:\windows\system32\drivers\QsndEnum.sys [27.02.2009 18:40 16256]
R3 qveEX5;QVE for MAYA EX5 (WDM);c:\windows\system32\drivers\qveEX5.sys [22.11.2008 21:41 479104]
R3 Razerlow;Diamondback 3G USB Filter Driver;c:\windows\system32\drivers\DB3G.sys [07.10.2008 16:42 13225]
S1 a58cadbc;a58cadbc;c:\windows\system32\drivers\a58cadbc.sys [10.05.2009 11:39 0]
S3 EverestDriver;Lavalys EVEREST Kernel Driver;c:\programme\Lavalys\EVEREST Ultimate Edition\kerneld.wnt [07.08.2008 23:09 23152]
S3 ggflt;SEMC USB Flash Driver Filter;c:\windows\system32\drivers\ggflt.sys [08.08.2008 19:46 13352]
S3 i740;i740;c:\windows\system32\drivers\i740nt5.sys [27.10.2006 01:37 58592]
S3 RTLWUSB;Realtek RTL8187 Wireless 802.11b/g 54Mbps USB 2.0 Network Adapter;c:\windows\system32\drivers\RTL8187.sys [14.09.2008 18:44 269824]
S3 s3017bus;Sony Ericsson Device 3017 driver (WDM);c:\windows\system32\drivers\s3017bus.sys [08.08.2008 11:58 83880]
S3 s3017mdfl;Sony Ericsson Device 3017 USB WMC Modem Filter;c:\windows\system32\drivers\s3017mdfl.sys [08.08.2008 11:58 15016]
S3 s3017mdm;Sony Ericsson Device 3017 USB WMC Modem Driver;c:\windows\system32\drivers\s3017mdm.sys [08.08.2008 11:58 110632]
S3 s3017mgmt;Sony Ericsson Device 3017 USB WMC Device Management Drivers (WDM);c:\windows\system32\drivers\s3017mgmt.sys [08.08.2008 11:58 104616]
S3 s3017nd5;Sony Ericsson Device 3017 USB Ethernet Emulation SEMC3017 (NDIS);c:\windows\system32\drivers\s3017nd5.sys [08.08.2008 11:58 25512]
S3 s3017obex;Sony Ericsson Device 3017 USB WMC OBEX Interface;c:\windows\system32\drivers\s3017obex.sys [08.08.2008 11:58 100648]
S3 s3017unic;Sony Ericsson Device 3017 USB Ethernet Emulation SEMC3017 (WDM);c:\windows\system32\drivers\s3017unic.sys [08.08.2008 11:58 110120]
S3 tap0901;TAP-Win32 Adapter V9;c:\windows\system32\drivers\tap0901.sys [13.01.2009 02:29 25216]
S3 v800bus;Sony Ericsson V800-Vodafone 802SE driver (WDM);c:\windows\system32\drivers\v800bus.sys [27.10.2006 17:49 52416]
S3 v800mdfl;Sony Ericsson V800-Vodafone 802SE USB WMC Modem Filter;c:\windows\system32\drivers\v800mdfl.sys [27.10.2006 17:49 6160]
S3 v800mdm;Sony Ericsson V800-Vodafone 802SE USB WMC Modem Driver;c:\windows\system32\drivers\v800mdm.sys [27.10.2006 17:49 84544]
S3 v800mgmt;Sony Ericsson V800-Vodafone 802SE USB WMC Device Management Drivers (WDM);c:\windows\system32\drivers\v800mgmt.sys [27.10.2006 17:50 77760]
S3 v800obex;Sony Ericsson V800-Vodafone 802SE USB WMC OBEX Interface;c:\windows\system32\drivers\v800obex.sys [27.10.2006 17:49 75584]
S4 CGVPNCliSrvc;CyberGhost VPN Client;c:\programme\S.A.D\CyberGhost VPN\CGVPNCliService.exe [13.01.2009 02:29 1940992]
S4 ekrn;ESET Service;c:\programme\ESET\ESET NOD32 Antivirus\ekrn.exe [09.04.2009 15:19 731840]
S4 PD91Agent;PD91Agent;c:\programme\Raxco\PerfectDisk2008\PD91Agent.exe [25.09.2008 16:29 693512]
S4 PD91Engine;PD91Engine;c:\programme\Raxco\PerfectDisk2008\PD91Engine.exe [25.09.2008 16:29 910600]

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
UxTuneUp

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\vphou]
c:\windows\system32\vphou.exe
.
Inhalt des "geplante Tasks" Ordners

2009-05-26 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1060284298-507921405-682003330-1003.job
- c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2009-05-26 17:44]
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

SafeBoot-procexp90.Sys


.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://start.icq.com/
uInternet Settings,ProxyOverride = *.local
uInternet Settings,ProxyServer = http=localhost:7171
uSearchURL,(Default) = hxxp://www.google.com/keyword/%s
LSP: c:\programme\VMware\VMware Workstation\vsocklib.dll
DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} - hxxps://secure.gopetslive.com/dev/GoPetsWeb.cab
FF - ProfilePath - c:\dokumente und einstellungen\bown\Anwendungsdaten\Mozilla\Firefox\Profiles\wxven7mb.default\
FF - prefs.js: browser.search.selectedEngine - DAEMON Search
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/firefox?client=firefox-a&rls=org.mozilla:de:official
FF - plugin: c:\programme\Mozilla Firefox\plugins\np-mswmp.dll
FF - plugin: c:\programme\Opera\program\plugins\npdivx32.dll
FF - plugin: c:\programme\Opera\program\plugins\nppdf32.dll

---- FIREFOX Richtlinien ----
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: content.max.tokenizing.time - 200000
FF - user.js: content.notify.interval - 100000
FF - user.js: content.switch.threshold - 650000
FF - user.js: nglayout.initialpaint.delay - 300
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-05-27 09:30
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\EverestDriver]
"ImagePath"="\??\c:\programme\Lavalys\EVEREST Ultimate Edition\kerneld.wnt"
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\S-1-5-21-1060284298-507921405-682003330-1003\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:ac,9d,8a,9a,14,9d,d5,79,b4,e1,a0,c9,25,e0,cb,d9,9f,b6,65,1f,7f,ed,27,
  00,71,ea,bf,af,6d,d2,0b,d0,ac,3b,20,a1,6b,af,b5,2a,a5,a0,87,75,69,74,62,32,\
"??"=hex:1b,74,9e,b0,34,2d,a2,53,84,d8,14,e9,41,61,7c,e7

[HKEY_USERS\S-1-5-21-1060284298-507921405-682003330-1003\Software\SecuROM\License information*]
"datasecu"=hex:e4,9c,c2,9e,9d,74,47,90,26,3a,13,4f,b2,81,c5,ab,0f,0b,0a,52,66,
  2c,54,73,ab,8f,9e,b6,fa,1d,88,50,60,17,ba,d9,7d,69,03,76,68,c4,33,cf,37,0c,\
"rkeysecu"=hex:29,23,be,84,e1,6c,d6,ae,52,90,49,f1,f1,bb,e9,eb
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(876)
c:\windows\system32\Ati2evxx.dll

- - - - - - - > 'explorer.exe'(3836)
c:\programme\Acronis\TrueImageHome\tishell.dll
c:\programme\Acronis\TrueImageHome\timounter.dll
c:\programme\Malwarebytes' Anti-Malware\mbamext.dll
c:\programme\ESET\ESET NOD32 Antivirus\shellExt.dll
c:\programme\WinRAR\rarext.dll
c:\progra~1\TUNEUP~1\SDShelEx-win32.dll
c:\programme\Gemeinsame Dateien\Nero\SMC\NeroDigitalExt.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\netdde.exe
c:\windows\ehome\ehRecvr.exe
c:\windows\system32\rsvp.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-05-27  9:32 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2009-05-27 07:32

Vor Suchlauf: 7 Verzeichnis(se), 587.560.493.056 Bytes frei
Nach Suchlauf: 6 Verzeichnis(se), 587.931.418.624 Bytes frei

329


john.doe 27.05.2009 16:22

TeamViewer und VLC? :D

1.) Deinstalliere:
  • Adobe Acrobat 5.0
  • Adobe Flash Player ActiveX
  • Adobe Flash Player Plugin
  • AltBinz
  • Apple Software Update
  • Bonjour
  • Daemon Tools Toolbar
  • Google Update
  • ICQ Toolbar
  • ICQ6
  • Java(TM) 6 Update 11
  • Java(TM) 6 Update 7
  • Perfect Disk, Raxco
  • Skype™ 3.8
  • Spybot - Search & Destroy
  • TuneUp Utilities
2.) Systemdetails mit RSIT prüfen
  • Lade Random's System Information Tool (RSIT) von random/random herunter,
  • speichere es auf Deinem Desktop.
  • Starte mit Doppelklick die RSIT.exe.
  • Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren.
  • Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage.
  • Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet.
  • Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread.

ciao, andreas

Bleikrone 27.05.2009 19:50

Am Anfang hab ich meine Server mit VNC konfiguriert schon 3 Jahre her da hab ich auch noch Windows als Server OS benützt, TeamViewer nur einmal benutzt, jetzt hab ich 2 Linux (Fedora,Ubuntu) Server die werden von mir über PuTTy und WinSCP gesteuert bzw Webmin etc.

Werde die Sachen löschen und Morgen das File ausführen, heute hat die Freundin ihren Abend ;)

john.doe 27.05.2009 21:13

Viel Spaß, ich bin erst am WE wieder bei meiner Freundin. :(

ciao, andreas

Bleikrone 27.05.2009 21:40

So hab es noch geschafft, AltBinz lag mir am Herzen ;)

EDIT: Bitte kürzen Sie den Text auf die maximale Länge von 25000 Zeichen.

^^

john.doe 27.05.2009 21:48

Lade es bei einem Filehoster hoch (z.B. www.materialordner.de) und poste hier den Link oder poste es in mehreren Stücken.

ciao, andreas

Bleikrone 28.05.2009 07:48

Das war schon Spät gestern hätte mir einfallen müssen das es auch andere Methoden gibt : D

http://http://bleikrone.de/log.txt

http://http://bleikrone.de/info.txt

EDIT: PC war nicht einmal 5 Minuten an da verbindet er zu so vielen IP`s das ich nicht einmal hinterher gekommen bin mit den Bildern, gestern Abend ist mir auch mal kurz aufgefallen das svchost.exe mal 100 Prozent an CPU hatte.

http://bleikrone.de/troja1.bmp
http://bleikrone.de/troja2.bmp
http://bleikrone.de/troja3.bmp
http://bleikrone.de/troja4.bmp

Bleikrone 28.05.2009 12:52

Mir ist gerade ein Fehler aufgefallen EDIT: Funktion ging irgendwie auch nicht

http://bleikrone.de/log.txt
http://bleikrone.de/info.txt

john.doe 28.05.2009 15:54

Port 25, du versendest wie ein Weltmeister Spams. Trenne grundsätzlich die Verbindung zum Internet, falls du sie nicht zwingend brauchst, sonst wird es dir bald gehen wie dem hier => http://www.trojaner-board.de/66946-r...infiziert.html (Punkt 1)

1.) Deinstalliere
  • ApexDC++
  • AltBinz
Es tangiert mich nur peripher, dass du daran hängst. Wenn du mir beweisen kannst, dass du dich nicht mit Downloads über diese Programme infiziert hast, dann darfst du die behalten, ansonsten kommen die weg.

2.) Starte HJT => Do a system scan only => Markiere:
Code:

Alle R0, R1, O3, O9, O16 und O20-Einträge
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

=> Fix checked => Neustart

Warnung! Benutzung des Scriptes auf eigene Gefahr. Ich lösche alles, das ich nicht kenne. Falls nach dem Script keine Besserung eintritt => Neuinstallation

3.) Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
a58cadbc
ah66ppwl
MHN

Registry::
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\bfbbpmpa]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"Google Update"=-
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]

Folder::
C:\Programme\Spybot - Search & Destroy
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
C:\Config.Msi
C:\Programme\altbinz
C:\rsit
C:\Dokumente und Einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\Google\Update
C:\Programme\ApexDC++

File::
C:\WINDOWS\system32\Log.txt
C:\WINDOWS\system32\bfbbpmpa.dll
C:\WINDOWS\tasks\AppleSoftwareUpdate.job
C:\WINDOWS\tasks\GoogleUpdateTaskUserS-1-5-21-1060284298-507921405-682003330-1003.job

DirLook::
C:\Programme\aaa
C:\Programme\QuickPar

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt mit der rechten Maustaste auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Combofix nochmal ausführen, das System neu starten und das Log von Combofix posten


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

Bleikrone 28.05.2009 18:40

Okkey hab ich so gemacht, den Log stell ich wieder als Link da.

http://bleikrone.de/log.txt

john.doe 28.05.2009 18:53

Da ist er. Du hattest da noch einen zweiten RAT (SubSeven), von dem dich allerdings Spybot bewahrt hat (oder auch nicht). Dem Rechner wirst du nie wieder vertrauen können.

Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Registry::
[-HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\vphou]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"=-
[-HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=-
"UpdatesDisableNotify"=-

File::
c:\windows\system32\vphou.exe

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt mit der rechten Maustaste auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Combofix nochmal ausführen, das System neu starten und das Log von Combofix posten


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

Bleikrone 28.05.2009 20:06

Hui, aber warum werd ich ihm nie wieder trauen können?
Aber er ist mein bester Freund ;) *haha* warn witz ^^

http://bleikrone.de/log.txt

john.doe 28.05.2009 20:10

Entweder das falsche Log oder das falsche Script. :(

ciao, andreas

p.s.: Das richtige findest du mit:

Start => Ausführen => c:\combofix.txt => OK.

Bleikrone 28.05.2009 21:58

Entschuldigung mein Fehler hier das Richtige ;)

http://bleikrone.de/ComboFix.txt

john.doe 28.05.2009 22:10

1.) Was meldet NetLimiter?

2.) Deaktiviere den Wächter von NOD32.

3.) Packe den Ordner c:\qoobox mit Zip oder Rar, lade das Archiv bei einem Filehoster hoch (z.B. www.materialordner.de) und schicke mir den Link als PN.

4.) Aktiviere den Wächter von NOD32.

5.) Erstelle ein Filelisting.
  • Lade die Datei listing0.bat auf deinen Desktop
  • Doppelklicke auf listing0.bat
  • Am Ende befindet sich eine Datei listing.txt auf dem Desktop. Die bei einem Filehoster (z.B. Materialordner.de) hochladen und hier den Link posten.

6.) GMER - Rootkit Detection

http://pic.leech.it/i/ab0bc/635985fgmer60.jpg
  • Lade Trallala von file-upload.net
  • Klick auf Download (rechts in der Mitte) und speichere es auf den Desktop
  • Doppelklick auf Trallala.exe
  • Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
  • nach Beendigung des Scan, drücke "Copy"
  • nun kannst Du das Ergebnis hier einfügen. Sollte das Log zu lang sein, dann lade es bei einem Filehoster wie z.B. Materialordner hoch und poste den Link.
  • Sollte Gmer sagen "Gmer hasen´t found any System Modifikation", so hat Gmer keine Einträge gefunden.

ciao, andreas

Bleikrone 29.05.2009 16:55

NetLimiter zeigt immer noch an das er verbinden will, aber hab den Port bzw. die Verbindung erstmal gekappt von dem Dienst svchost.exe

hier die txt. datein ich denk mal du wirst jetzt schon bei deiner Freundin sein :bussi:

Ich wünsch dir ein erholsames verlängertes Wochenende ; )

http://bleikrone.de/gmer.txt

http://bleikrone.de/listing.txt

john.doe 29.05.2009 17:07

Warum hast du die listing.txt editiert?

ciao, andreas

Bleikrone 29.05.2009 18:02

Wie meinst Editiert Oo ?
hab einfach das listinig.txt aufm Server gehauen hab damit nichts gemacht.

john.doe 29.05.2009 18:10

Windows benutzt als Zeilenendekennung 0d 0a, so ist es auch im gmerlog zu sehen, aber im listing.txt ist nur 0a. Das ist unter Unix/Linux üblich, wird allerdings auch von einigen Editoren benutzt, aber weder das ursprüngliche Listing noch das evtl. benutzte Listing von Notepad benutzen 0a sondern 0d 0a.

Ergo: Da hat jemand editiert und ich wüsste jetzt gerne warum.

Das ist mir übrigens aufgefallen, als ich die Links angeklickt habe. Beim Gmerlog hat Opera das als Textdatei angezeigt, bei listing.txt kam die Speicherndialogbox, weil Opera mit nur 0a nichts anfangen konnte.

ciao, andreas

Bleikrone 29.05.2009 21:05

Oo Bahnhof... ich werd sofort alles beide nochmal machen, und nochmal Posten,

Bleikrone 30.05.2009 06:45

So , habs nochmal gemacht, genauso wie ichs gestern gemacht hatte hoffentlich fehlt nichts.

http://bleikrone.de/gmer.txt

http://bleikrone.de/listing.txt

john.doe 01.06.2009 15:31

1.) Blacklight ausführen und Logfile posten (Wächter Deines Virenscanner vor dem Scannen deaktivieren!)

2.) Führe Superantispyware nach dieser Anleitung aus und poste das Log: http://www.trojaner-board.de/51871-a...tispyware.html

3.) CureIT Dr.Web
  • Downloade Dr.Web CureIt!
  • Speichere es auf deinem Desktop.
  • Entpacke es in einen eigenen Ordner.
  • Lies nun zuerst die deutsche Anleitung und drucke sie dir aus.
  • Lass alle Malware in den Quarantaene Ordner verschieben.
  • Ignoriere eventuelle Warnungen seitens deines AV Programms, du kannst auch offline gehen und -> dann dein AV Programm während des Scannens mit Dr.Web CureIt! abstellen.
  • Vergiss bitte nicht, dein AV Programm nach dem Scan wieder anzustellen.
  • Speichere das Logfile - siehe Anleitung - und poste es.

4.) Panda Active Scan
Folgende Seite führt dich durch die Installation: PandaActiveScan2.0 Installation

Drücke auf Jetzt Scannen!

Eine Registrierung ist nicht erforderlich!

Nachdem der Scan abgeschlossen ist drücke auf das Text-Icon Export und speichere das log auf dem Desktop.
Öffne die Datei ActiveScan.txt die sich nun auf deinem Desktop befindet und poste uns den Inhalt.
5.) Überprüfe den Rechner mit dem AVP-Tool sowie mit PrevXCSI.

ciao, andreas


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:20 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131