Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Bitte mal reinschauen Helferteam (https://www.trojaner-board.de/76192-bitte-mal-reinschauen-helferteam.html)

Dodger 07.08.2009 21:04

Bitte mal reinschauen Helferteam
 
Hallo zusammen,

Da einer meiner Rechner kürzlich Probleme hatte (Danke nochmal an Chris), möchte ich auch gern mal das HJT Log meines zweiten PC durchschauen lassen, ob da u.U. Auffälligkeiten zu erkennen sind.

Wäre super :daumenhoc, wenn das jemand vom Helfer Team überprüfen könnte.
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:41:38, on 07.08.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Tall Emu\Online Armor\OAcat.exe
C:\Programme\Tall Emu\Online Armor\oasrv.exe
C:\Programme\Alwil Software\Avast4\aswUpdSv.exe
C:\Programme\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Cherry\CDI\CDI.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Alwil Software\Avast4\ashMaiSv.exe
C:\Programme\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Intel\NCS\PROSet\PRONoMgr.exe
C:\Programme\Cherry\KeyMan\KeyMan.exe
C:\Programme\D-Link\AirPlus Xtreme G\AirPlusCFG.exe
C:\Programme\Alpha Networks\ANIWZCS Service\WZCSLDR.exe
C:\Programme\NVIDIA Corporation\NvMixer\NVMixerTray.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Programme\Tall Emu\Online Armor\oaui.exe
C:\Programme\TuneUp Utilities 2007\MemOptimizer.exe
C:\Programme\Gigabyte\Gigabyte Windows Utility Manager\gwum.exe
C:\Programme\Tall Emu\Online Armor\OAhlp.exe
C:\Programme\Opera\opera.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = <edit>://www.google.de/
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Programme\Intel\NCS\PROSet\PRONoMgr.exe
O4 - HKLM\..\Run: [CherryKeyman] "C:\Programme\Cherry\KeyMan\KeyMan.exe"
O4 - HKLM\..\Run: [D-Link AirPlus Xtreme G] C:\Programme\D-Link\AirPlus Xtreme G\AirPlusCFG.exe
O4 - HKLM\..\Run: [ANIWZCSService] C:\Programme\Alpha Networks\ANIWZCS Service\WZCSLDR.exe
O4 - HKLM\..\Run: [NVMixerTray] "C:\Programme\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [@OnlineArmor GUI] "C:\Programme\Tall Emu\Online Armor\oaui.exe"
O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Programme\TuneUp Utilities 2007\MemOptimizer.exe" autostart
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: gwum.lnk = C:\Programme\Gigabyte\Gigabyte Windows Utility Manager\gwum.exe
O8 - Extra context menu item: An vorhandenes PDF anfügen - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Send to Keyman - C:\Programme\Cherry\keyman\IEMenuExtKeyman.html
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/german/partner/de/kavwebscan_unicode.cab
O16 - DPF: {9C23D886-43CB-43DE-B2DB-112A68D7E10A} (MySpace Uploader Control) - http://lads.myspace.com/upload/MySpaceUploader2.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programme\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Cherry Device Interface - Cherry Gmbh, Auerbach Germany, www.cherry.de - C:\Programme\Cherry\CDI\CDI.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Intel NCS NetService (NetSvc) - Intel(R) Corporation - C:\Programme\Intel\NCS\Sync\NetSvc.exe
O23 - Service: Online Armor Helper Service (OAcat) - Tall Emu - C:\Programme\Tall Emu\Online Armor\OAcat.exe
O23 - Service: Online Armor (SvcOnlineArmor) - Tall Emu - C:\Programme\Tall Emu\Online Armor\oasrv.exe

--
End of file - 6273 bytes

Danke und viele Grüße,
Marcus

Dodger 08.08.2009 13:53

Hi nochmal,

Habe noch etwas Merkwürdiges feststellen können.

Bei Downloads auf Filepony werden ja die Versionen erst mit Klick auf "Download lastest Version" aktiv.

Das funktioniert zwar mit dem IE, aber im Opera tut sich da nix (Im Gegensatz zu meinen anderen Rechnern, da geht es mit Opera).

Woran könnte das liegen?
Hat jemand eine Idee?

Danke und Gruß,
Marcus

Dodger 08.08.2009 17:27

Hallo Gemeinde,

hab das Opera Problem gelöst:
Die Einstellung "Herkunft (Referrer) übertragen" war wohl der Knackpunkt.

Sorry für die Anfrage.

Kann das HJT-Log trotzdem bitte jemand auf Auffälligkeiten prüfen?

Danke und Gruß,
Marcus

Interspieder 08.08.2009 17:30

Dein Log ist sauber :)

Halbstark 08.08.2009 18:17

Zitat:

Zitat von Dodger (Beitrag 454663)
...möchte ich auch gern mal das HJT Log meines zweiten PC durchschauen lassen, ob da u.U. Auffälligkeiten zu erkennen sind.

Naja...

Zitat:

Zitat von Dodger (Beitrag 454663)
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

:eek:

Cheers...

Dodger 08.08.2009 19:42

Hallo und Danke,

Ja - das weiss ich wohl - SP2 und IE6...

Leider hat mir ein versuchtes Update des IE die Nutzeranmeldung zerschossen und daher mach ich die MS-Updates seeeeehr ungern.

Hier aber noch mein RSIT nachdem Andreas mich mal wieder in die korrekte Richtung gewiesen hat.

Halbstark 08.08.2009 19:55

Zitat:

Zitat von Dodger (Beitrag 454920)
Hallo und Danke,

Ja - das weiss ich wohl - SP2 und IE6...

Leider hat mir ein versuchtes Update des IE die Nutzeranmeldung zerschossen und daher mach ich die MS-Updates seeeeehr ungern.

Hier aber noch mein RSIT nachdem Andreas mich mal wieder in die korrekte Richtung gewiesen hat.

Ich denk mal, Du solltest dir von Andreas weiterhelfen lassen...
Er ist kompetenter...:o

IMHO mit SP2 und IE6 wirst du eh nicht sehr weit kommen...:rolleyes:

Cheers...

john.doe 08.08.2009 20:35

Hallo,
Zitat:

Leider hat mir ein versuchtes Update des IE die Nutzeranmeldung zerschossen und daher mach ich die MS-Updates seeeeehr ungern.
Nein, der Rechner ist regelrecht kaputtinstalliert. Die Logs zu lesen ist eine Zumutung. :koch:

Mein Lieblingszitat von Marc:
Zitat:

Einen Mangel an IT-Sacherverstand erkennt man u.a. an einem übermäßigen Gebrauch von Sicherheits- und Optimierungstools.
1.) Deinstalliere:
  • Adobe Acrobat - Reader 6.0.2 Update
  • Adobe Acrobat 6.0.1 Professional
  • Adobe Acrobat and Reader 6.0.3 Update
  • Adobe Acrobat and Reader 6.0.4 Update
  • Adobe Acrobat and Reader 6.0.5 Update
  • Adobe Acrobat and Reader 6.0.6 Update
  • avast! Antivirus
  • Kaspersky Online Scanner
  • Online Armor 3.5
  • PowerQuest PartitionMagic 8.0 (Partitionierung erfolgt vor der Installation!)
  • TuneUp Utilities 2007

2.) Solltest du noch irgendetwas mit dem Computer verbinden, wie Memorysticks, Speicherkarten, Digitalkameras, Handy, externe Laufwerke, ... dann stecke vor dem Scan alles an.

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
ciao, andreas

Dodger 08.08.2009 22:03

Ja hallo Andreas,

Mir schwante sowas an Zitat und das trifft mich tief! Ich weiss wohl, dass das Gegenteil von "Gut" "Gut gemeint" ist.

Wobei ich nun aber mal sagen muss: Wenn jeder alles könnte, bräuchten wir uns in der IT nicht zu spezialisieren.

Ich geb mir Mühe (Er hat sich stets bemüht...ich weiss...) - nur kamen folgende Einträge nur Aufgrund der letzten 3 Wochen und der Hinweise, was man alles scannen soll und was besser und schlechter ist und das alle Software ein update braucht, erst zustande:

Zitat:

Adobe Acrobat - Reader 6.0.2 Update
Adobe Acrobat and Reader 6.0.3 Update
Adobe Acrobat and Reader 6.0.4 Update
Adobe Acrobat and Reader 6.0.5 Update
Adobe Acrobat and Reader 6.0.6 Update
avast! Antivirus
Kaspersky Online Scanner
Online Armor 3.5
Da wäre ich ja ohne die Tipps hier gar nicht drauf gekommen das überhaupt zu installieren. :mad:

hier noch das austehende mbam-log:
Code:

Malwarebytes' Anti-Malware 1.40
Datenbank Version: 2580
Windows 5.1.2600 Service Pack 2

08.08.2009 22:47:26
mbam-log-2009-08-08 (22-47-26).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 299598
Laufzeit: 2 hour(s), 35 minute(s), 35 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Also hau ich den ganzen Kram wieder aus dem System, aber was soll ich in der Zeit zum Schützen nehmen?

Danke, dass Du Dir die Zeit nimmst....Und sag mir bitte, wie ich es besser machen soll!
Ich bin leider nicht so auf dem Draht und würde das gern lernen....aber Fragen, die man stellt werden ja zum Teil auch übergangen oder ignoriert (was auf's Gleiche rauskommt :) ).

Combofix folgt noch (hab 2 kleine Jungs und bin die Woche über unterwegs - da muss ich schauen, wann ich Zeit finde alles zu machen)

Viele Grüße,
Marcus

Dodger 09.08.2009 13:18

Hallo Andreas,

Also bis auf den avast hab ich alles aus dem System entfernt.

Muss der avast komplett raus oder reicht es den zu deaktivieren während des Scans?

Wichtigere Frage: Wie lange wird der Scan ca. dauern? Ist das vergleichbar mit dem mbam? Dann würde ich es heute nicht mehr schaffen und müsste das auf kommendes WE verlegen. :(

Danke und Gruß,
Marcus

Dodger 09.08.2009 16:29

So - jetzt versteh ich auch, warum ich avast deinstallieren sollte.

Hab ich für den Scan gemacht, hier ist das Ergebnis vom Combofix.

Vielen Dank und viele Grüße,
Marcus

john.doe 09.08.2009 16:50

Zitat:

aber was soll ich in der Zeit zum Schützen nehmen?
Wieso glaubt ihr eigentlich alle, das ein Antivirenprogramm euch schützen kann? Klicke auf den dritten Link in meiner Signatur.

Es gibt da einige sehr merkwürdige Einträge, die ich noch nicht zuvor gesehen habe. Die sehen für mich alle wie Schädlinge aus. Die Dateien sind z.T. nicht sichtbar, auch wenn du Schritt 1 ausführst. Es sind z.T. Rootkits. Markiere jeweils eine Zeile, kopiere sie und füge sie im Uploadchannel ein.

Lade folgende Dateien
Code:

c:\huadio.tmp
c:\programme\Gigabyte\Gigabyte Windows Utility Manager\markfun.w32
c:\windows\system32\DRIVERS\inidvd.sys\00
c:\windows\system32\DRIVERS\inidvd.sys

bitte bei uns hoch => http://www.trojaner-board.de/54791-a...ner-board.html

Rootkitsuche mit SysProt:
  • Lade dir SysProt auf den Desktop und starte das Tool
  • Gehe dort auf den Reiter "Log"
  • Setze nun einen Haken bei:
    • Kernel Modules
    • Kernel Hooks
    • Hidden Files
    • Und Unten bei "Hidden Objects Only"
  • Drücke nun auf "Create Log"
  • Es erscheint nach einem kurzen Scan die ein Dialogfenster. Wähle dort "Scan All Drives"
  • Wenn der Scan abgeschlossen ist, beende SysProt.
  • Poste den gesamten Inhalt der "SysProtLog.txt", die auf dem Desktop zu finden ist.
ciao, andreas

Dodger 09.08.2009 18:03

Hallo Aandreas,

2 Dateien konnte ich finden und hab sie hochgeladen.

Die hier konnte ich nicht finden, hab leider auch keine Zeit mehr heute und kann erst wieder kommenden Freitag weiter machen :mad:

Code:

c:\huadio.tmp
c:\windows\system32\DRIVERS\inidvd.sys\00

Danke Dir und vielleicht sagen die ersten beiden schon etwas aus?

Viele Grüße,
Marcus

john.doe 09.08.2009 18:18

Zitat:

hab leider auch keine Zeit mehr heute und kann erst wieder kommenden Freitag weiter machen
Ich kann warten. :)
Zitat:

Die hier konnte ich nicht finden,
Das ist gut so, denn dann sind die Einträge in den Logs nur noch Reste, die wir in jedem Fall entfernen werden.
Zitat:

vielleicht sagen die ersten beiden schon etwas aus?
Die sind sauber. :daumenhoc

ciao, andreas

Dodger 10.08.2009 20:34

Hi Andreas,

bin zwar online, aber nicht an dem PC, den wir gerade in der Mangel haben.

Ich danke Dir auf jeden Fall für den bisherigen Part! :dankeschoen:

Würde mich dann kurz per PN melden, wenn wir den Rest rauswerfen können.

Dann eine schöne Woche und auf bald...viele Grüße,
Marcus

john.doe 10.08.2009 20:36

Bitte.

ciao, andreas

Dodger 15.08.2009 20:44

Hallo Andreas,
bin wieder online.

Wenn Du Zeit haben solltest, könnten wir die beiden Rudimente entfernen. :snyper:

Danke und Gruß,
Marcus

john.doe 15.08.2009 20:48

Wo ist das Log von Sysprot?

ciao, andreas

Dodger 15.08.2009 22:36

Hi Andreas,

Sorry - meine Frau hat den PC blockiert - Wochenendplanung ;o)

hier das log anbei,

viele Grüße,
Marcus

john.doe 15.08.2009 23:04

1.) Laden, Entpacken, Ausführen, alles löschen lassen => http://dlpro.antivir.com/down/window...cleaner_de.zip

2.) Installiere (Toolbars immer abwählen, Haken weg):
3.) Start => Ausführen => combofix /u => OK

4.) Lade dir ein neues ComboFix auf deinen Desktop.

5.) Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
InCDPass
InCDRm
huadio
InCDFs
JavaQuickStarterService
OAcat
SvcOnlineArmor
UxTuneUp

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PRONoMgr.exe"=-
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=-
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
[-HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=-
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\INIDVD]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\huadio]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\INIDVD]

Folder::
C:\rsit
C:\WINDOWS\SxsCaPendDel
C:\Programme\Tall Emu
C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\OnlineArmor
C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Kaspersky Lab
C:\WINDOWS\system32\Kaspersky Lab
C:\Config.Msi
C:\Programme\TuneUp Utilities 2007

File::
C:\WINDOWS\tasks\1-Klick-Wartung.job

DirLook::
C:\Programme\Virenschutz

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Log von Combofix ohne zu Editieren posten. Nur wenn dein Vor- und Nachname ersichtlich ist, dann entferne ihn.


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

Dodger 18.08.2009 08:25

Hallo Andreas,

Bin vorher nicht dazu gekommen, alle Punkte zu bearbeiten.

Die Punkte 1) und 3) hab ich erledigt, das Script liegt auch bereit, avast und den Reader hab ich auch drauf.

Kann ich das Fixen mit Combofix auch vor der Installation von SP3 und IE8 durchführen?

Dann würd ich mir vorher gern ein Image erstellen und dann die beiden Sachen installieren.

Danke Dir und viele Grüße,
Marcus

john.doe 18.08.2009 15:46

Ja, ist sogar besser. Da können einige Einträge das erfolgreiche Update behindern.

Avast erst ganz zum Schluß installieren, sonst macht der Ärger.

ciao, andreas

Dodger 19.08.2009 14:00

Hi Andreas,

Avast hab ich deinstalliert, den RegCleaner von Antivir und CCleaner laufen lassen und habe dann Dein Script mit Combofix ausgeführt.

Hier dann erst einmal das Log, bevor ich wieder irgend etwas installiere.

Dann kümmer ich mich jetzt um ein Image und werde danach SP3 und IE8 in Angriff nehmen und danach dann avast aufspielen - es sei denn, Du hast noch zu prüfende Dateien oder Scripte zum Fixen.

Vielen Dank und viele Grüße,
Marcus

Dodger 19.08.2009 14:56

HI Andreas,

habe gerade nocheinmal die Einstellungen überprüft und festgestellt, dass nicht alle versteckten Dateien und Ordner sowie Systemdateien in der Ordneransicht aktiviert waren.

Keine Ahnung warum, da dies schon immer meine Standardeinstellung war.

Daher hab ich noch einen frischen ComboFix-Scan durchgeführt und das Log anbei gelegt.

Sorry dafür und viele Grüße,
Marcus

john.doe 19.08.2009 15:06

Zitat:

es sei denn, Du hast noch zu prüfende Dateien oder Scripte zum Fixen.
Nein, sieht soweit gut aus.
Zitat:

habe gerade nocheinmal die Einstellungen überprüft und festgestellt, dass nicht alle versteckten Dateien und Ordner sowie Systemdateien in der Ordneransicht aktiviert waren.
Das war ComboFix. Der ändert das bei jedem Durchlauf, musst du danach einmal wieder richtig einstellen.

ciao, andreas

Dodger 19.08.2009 22:28

Hi Andreas,

Danke für den Tipp - habe aber ein merkwürdiges Verhalten feststellen können.

Nach dem ersten Einsatz von Combofix ist ab und an der xp-Stil nicht geladen worden. Auch unter Einstellungen zu "Anzeige" bekam ich nur "Wondows klassisch" angeboten.
Das kam aber nach einem jedesmal durchgeführten Neustart dann nicht mehr vor.
Bisher hatte ich das als nicht so wild abgelegt und dachte, das könne ich dann immer nochmal fragen - hab dazu auch nicht viel bei Google oder im Forum finden können.

Dann hab ich mir grade "Paragon Drive Bachup Free" installiert, um mir ein Image zu machen. Dabei trat nach Neustart das Prob mit dem XP-Stil wieder auf.
Also hab ich den Dienst "Designs" und die erweiterte Einstellung unter "System --> Erweitert --> Systemleistung --> Eistellungen --> visuelle Effekte --> visuelle Stile..." deaktiviert und wollte neu durchstarten, um dann neu zu aktivieren.

Da kam dann die Meldung (so ähnlich)"Starten nicht möglich, da C:\WINDOWS\system32\system nicht vorhanden oder defekt" :eek:

Da hat sich bei mir wieder Panik breit gemacht - hab den abgesicherten Modus probiert - nix zu machen. :headbang:

Dann bin ich irgendwann auf die Wiederherstellungskonsole gegangen und hab mir die Dateien in System32 angeschaut - hab nix bemerken können (system.drv war da - bin da aber nur Laie) - neu durchgestartet, da lief das System wieder.

Da lief dann aber die Windows Firewall nicht mehr.
Zwischenzeitlich (vor der Paragon Installation) hab ich versucht Dienste wie "Unterbrechungsfreie Stromversorgung", "Ablagemappe" und ähnlichen Kram zu deaktivieren.
Der von der Firewall abhängige RPC war nicht dabei.

Jetzt hab ich eine Systemwiederherstellung auf den Punkt vor der Paragon Installation vorgenommen (alle anderen Punkte der Wiederherstellung waren auch nicht mehr da - muss ich mir Sorgen machen?) - jetzt sieht es vorerst normal aus - das Sicherheitscenter/Firewall läuft auch wieder.

Gibt es ne plausible Erklärung dafür?

Danke Dir und Gruß,
Marcus

john.doe 19.08.2009 22:33

Zitat:

Gibt es ne plausible Erklärung dafür?
Nein. :)

Nun zerbrich dir nicht den Kopf über unwichtige Sachen. Ziehe dein Image, spiele die Updates auf, dann sehen wir weiter.

ciao, andreas

Dodger 19.08.2009 22:35

ok,

Danke vorerst - dann mach ich das jetzt erstmal und meld mich dann.

Viele Grüße,
Marcus

Dodger 27.08.2009 20:29

Hi Andreas,
Sorry, dass es so lang gedauert hat.

Schwere Geburt, erst hatte ich kein Glück und dann kam auch noch Pech dazu.

Also das Backup hat funktioniert mit der "Paragon Drive Backup Free"-Software, aber erst, nachdem ich umständlicherweise das Seatools für DOS benutzte, um einen Festplattenfehler zu beheben. Durch den Fehler konnte ich das Backup nicht erstellen. Das normale Seatool für Windows funktionierte auf meiner Maxtor-Platte leider nicht.
Bis ich raus hatte, dass ich es besser mit der DOS-Variante versuche, habe ich einige Tage gefummelt.

Dann konnte ich nun auch endlich IE8 und das SP3 installieren.

Hat auch funktioniert.
Nun hab ich auch avast wieder installiert. :party:

Ein Problem hab ich jetzt aber noch - unter dem SP3 bekomme ich die Windows Firewall nicht zum Laufen. Ich kann mir auch nicht erklären, woran das liegen soll. :headbang:

Soll ich das System mit CCleaner nocheinmal säubern und Dir ein bestimmtes Log posten?

Danke Dir und Gruß,
Marcus

john.doe 27.08.2009 20:38

Starte Malwarebytes, führe ein Update durch, lasse Scannen (Quickscan reicht) und poste das Log.

ciao, andreas

Dodger 27.08.2009 22:09

Hi Andreas,

hier das Log:
Code:

Malwarebytes' Anti-Malware 1.40
Datenbank Version: 2706
Windows 5.1.2600 Service Pack 3

27.08.2009 23:05:31
mbam-log-2009-08-27 (23-05-31).txt

Scan-Methode: Quick-Scan
Durchsuchte Objekte: 128042
Laufzeit: 6 minute(s), 15 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Combofix hab ich noch auf dem Rechner - soll ich das runterwerfen?

Viele Grüße,
Marcus

john.doe 27.08.2009 22:13

Start => Ausführen => combofix /u => OK

Wie geht es dem Rechner? Gibt es noch Auffälligkeiten oder Meldungen?

ciao, andreas

Dodger 27.08.2009 22:29

Hi Andreas,

soweit sieht es bisher ok aus - nur die Windows-Firewall läuft nicht - keine Ahnung, ob da ein bestimmter Service fehlt?
Ich habe aber vor/bei und nach der Installation nichts geändert und vorher war sie aktiv.

Dann würde ich jetzt noch mal durchstarten, säubern mit CCleaner und wieder neu starten.

hier ein aktuelles HJT-Log:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:23:06, on 27.08.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Alwil Software\Avast4\aswUpdSv.exe
C:\Programme\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Alpha Networks\ANIWZCS Service\WZCSLDR.exe
C:\Programme\NVIDIA Corporation\NvMixer\NVMixerTray.exe
C:\Programme\D-Link\AirPlus Xtreme G\AirPlusCFG.exe
C:\Programme\Cherry\KeyMan\KeyMan.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Gigabyte\Gigabyte Windows Utility Manager\gwum.exe
C:\Programme\Cherry\CDI\CDI.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Alwil Software\Avast4\ashMaiSv.exe
C:\Programme\Alwil Software\Avast4\ashWebSv.exe
C:\Programme\Opera\opera.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = <edit>://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = <edit>://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = <edit>://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = <edit>://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = <edit>://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [ANIWZCSService] C:\Programme\Alpha Networks\ANIWZCS Service\WZCSLDR.exe
O4 - HKLM\..\Run: [NVMixerTray] "C:\Programme\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - HKLM\..\Run: [D-Link AirPlus Xtreme G] C:\Programme\D-Link\AirPlus Xtreme G\AirPlusCFG.exe
O4 - HKLM\..\Run: [CherryKeyman] "C:\Programme\Cherry\KeyMan\KeyMan.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: gwum.lnk = C:\Programme\Gigabyte\Gigabyte Windows Utility Manager\gwum.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Send to Keyman - C:\Programme\Cherry\keyman\IEMenuExtKeyman.html
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {9C23D886-43CB-43DE-B2DB-112A68D7E10A} (MySpace Uploader Control) - <edit>://lads.myspace.com/upload/MySpaceUploader2.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programme\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Cherry Device Interface - Cherry Gmbh, Auerbach Germany, www.cherry.de - C:\Programme\Cherry\CDI\CDI.exe
O23 - Service: Intel NCS NetService (NetSvc) - Intel(R) Corporation - C:\Programme\Intel\NCS\Sync\NetSvc.exe

--
End of file - 4657 bytes

bin gleich wieder online.
Du bist aber auch immer lange vor dem Rechner aktiv, alle Achtung!

john.doe 27.08.2009 22:39

Starte HJT => Do a system scan only => Markiere:
Zitat:

Alle R0, R1, O2, O8, O9 und O16-Einträge
O4 - HKLM\..\Run: [NVMixerTray] "C:\Programme\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
=> Fix checked

Wegen der Firewall: Was sagt das Securitycenter? Lässt es sich darüber starten? Kommt eine Fehlermeldung? Wenn ja, welche?

ciao, andreas

Dodger 27.08.2009 23:17

Zitat:

=> Fix checked
durchgeführt

Zitat:

"C:\Programme\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
--> ist eigentlich für meine Soundkarte (gewesen)

Zitat:

Was sagt das Securitycenter? Lässt es sich darüber starten?
--> leider nein, das hatte ich schon versucht
Meldung:
Code:

Der Dienst "Windows-Firewall/Gemeinsame Nutzung der Internetverbindung" konnte nicht gestartet werden.
Auffälligkeiten seit SP3:
- Der Rechner benötigt wesentlich mehr Zeit, um die grundlegenden Prozesse zu starten (ca 2 bis 3 Minuten mindestens - gefühlt 30 Minuten) - das ging vorher wesentlich schneller.

- unter "Netzwerkumgebung" sehe ich nix mehr (auch im Systemtray nicht) - weder meine Firewire, noch LAN noch WLAN - die Option "Symbole für Netzwerk UPnP-Geräte einblenden" endet mit "Die Anwendung konnte nicht initialisiert werden" - dennoch startet er die WLAN-Anbindung bei Systemstart.

Nicht normal, oder?:(

john.doe 27.08.2009 23:29

Bei deinen Diensten hängt etwas quer.

Start => Ausführen => cmd => OK
Code:

sc queryex > "%userprofile%\Desktop\services.txt" & notepad "%userprofile%\Desktop\services.txt" [Enter]
Poste frische Logs von RSIT.

ciao, andreas

Dodger 27.08.2009 23:56

ok - kann wohl vorkommen - nicht schön, aber selten hoffe ich :schmoll:

also hier das Ergebnis des Sys-Prozess-Scans:
Code:

SERVICE_NAME: aswUpdSv
DISPLAY_NAME: avast! iAVS4 Control Service
        TYPE              : 110  WIN32_OWN_PROCESS (interactive)
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 1072
        FLAGS              :

SERVICE_NAME: Ati HotKey Poller
DISPLAY_NAME: Ati HotKey Poller
        TYPE              : 110  WIN32_OWN_PROCESS (interactive)
        STATE              : 4  RUNNING
                                (NOT_STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 768
        FLAGS              :

SERVICE_NAME: AudioSrv
DISPLAY_NAME: Windows Audio
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: avast! Antivirus
DISPLAY_NAME: avast! Antivirus
        TYPE              : 110  WIN32_OWN_PROCESS (interactive)
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 1120
        FLAGS              :

SERVICE_NAME: avast! Mail Scanner
DISPLAY_NAME: avast! Mail Scanner
        TYPE              : 110  WIN32_OWN_PROCESS (interactive)
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 724
        FLAGS              :

SERVICE_NAME: avast! Web Scanner
DISPLAY_NAME: avast! Web Scanner
        TYPE              : 110  WIN32_OWN_PROCESS (interactive)
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 836
        FLAGS              :

SERVICE_NAME: Browser
DISPLAY_NAME: Computerbrowser
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: Cherry Device Interface
DISPLAY_NAME: Cherry Device Interface
        TYPE              : 110  WIN32_OWN_PROCESS (interactive)
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 312
        FLAGS              :

SERVICE_NAME: CryptSvc
DISPLAY_NAME: CryptSvc
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: DcomLaunch
DISPLAY_NAME: DCOM-Server-Prozessstart
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (NOT_STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 784
        FLAGS              :

SERVICE_NAME: Dhcp
DISPLAY_NAME: DHCP-Client
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: dmserver
DISPLAY_NAME: Verwaltung logischer Datenträger
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: Dnscache
DISPLAY_NAME: DNS-Client
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 948
        FLAGS              :

SERVICE_NAME: ERSvc
DISPLAY_NAME: Fehlerberichterstattungsdienst
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: Eventlog
DISPLAY_NAME: Ereignisprotokoll
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (NOT_STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 600
        FLAGS              : RUNS_IN_SYSTEM_PROCESS

SERVICE_NAME: EventSystem
DISPLAY_NAME: COM+-Ereignissystem
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: helpsvc
DISPLAY_NAME: Hilfe und Support
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: lanmanserver
DISPLAY_NAME: Server
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: lanmanworkstation
DISPLAY_NAME: Arbeitsstationsdienst
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: LmHosts
DISPLAY_NAME: TCP/IP-NetBIOS-Hilfsprogramm
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 1048
        FLAGS              :

SERVICE_NAME: Nla
DISPLAY_NAME: NLA (Network Location Awareness)
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: PlugPlay
DISPLAY_NAME: Plug & Play
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (NOT_STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 600
        FLAGS              : RUNS_IN_SYSTEM_PROCESS

SERVICE_NAME: PolicyAgent
DISPLAY_NAME: IPSEC-Dienste
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 612
        FLAGS              : RUNS_IN_SYSTEM_PROCESS

SERVICE_NAME: ProtectedStorage
DISPLAY_NAME: Geschützter Speicher
        TYPE              : 120  WIN32_SHARE_PROCESS (interactive)
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 612
        FLAGS              : RUNS_IN_SYSTEM_PROCESS

SERVICE_NAME: RasMan
DISPLAY_NAME: RAS-Verbindungsverwaltung
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: RemoteRegistry
DISPLAY_NAME: Remote-Registrierung
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 1048
        FLAGS              :

SERVICE_NAME: RpcSs
DISPLAY_NAME: Remoteprozeduraufruf (RPC)
        TYPE              : 10  WIN32_OWN_PROCESS
        STATE              : 4  RUNNING
                                (NOT_STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 856
        FLAGS              :

SERVICE_NAME: SamSs
DISPLAY_NAME: Sicherheitskontenverwaltung
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (NOT_STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 612
        FLAGS              : RUNS_IN_SYSTEM_PROCESS

SERVICE_NAME: Schedule
DISPLAY_NAME: Taskplaner
        TYPE              : 120  WIN32_SHARE_PROCESS (interactive)
        STATE              : 4  RUNNING
                                (STOPPABLE,PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: seclogon
DISPLAY_NAME: Secondary Logon
        TYPE              : 120  WIN32_SHARE_PROCESS (interactive)
        STATE              : 4  RUNNING
                                (STOPPABLE,PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: SENS
DISPLAY_NAME: Systemereignisbenachrichtigung
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: ShellHWDetection
DISPLAY_NAME: Shellhardwareerkennung
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: Spooler
DISPLAY_NAME: Druckwarteschlange
        TYPE              : 110  WIN32_OWN_PROCESS (interactive)
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 1328
        FLAGS              :

SERVICE_NAME: srservice
DISPLAY_NAME: Systemwiederherstellungsdienst
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: stisvc
DISPLAY_NAME: Windows-Bilderfassung (WIA)
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 388
        FLAGS              :

SERVICE_NAME: TapiSrv
DISPLAY_NAME: Telefonie
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: TermService
DISPLAY_NAME: Terminaldienste
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (NOT_STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 784
        FLAGS              :

SERVICE_NAME: Themes
DISPLAY_NAME: Designs
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: TrkWks
DISPLAY_NAME: Überwachung verteilter Verknüpfungen (Client)
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: W32Time
DISPLAY_NAME: Windows-Zeitgeber
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: winmgmt
DISPLAY_NAME: Windows-Verwaltungsinstrumentation
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

SERVICE_NAME: wuauserv
DISPLAY_NAME: Automatische Updates
        TYPE              : 20  WIN32_SHARE_PROCESS
        STATE              : 4  RUNNING
                                (STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
        WIN32_EXIT_CODE    : 0        (0x0)
        SERVICE_EXIT_CODE  : 0        (0x0)
        CHECKPOINT        : 0x0
        WAIT_HINT          : 0x0
        PID                : 896
        FLAGS              :

und im Anhang die RSIT-Logs:

Dodger 28.08.2009 00:06

Tut mir wirklich leid - ab hier sehe ich nicht mehr ganz durch... (ich weiss, das macht es auch nicht besser)

Schlag mich ruhig dafür :twak:

Dodger 28.08.2009 00:23

Hi nochmal,

also wenn ich in "autoruns" nachsehe, habe ich einige "File not found"-Einträge:
Code:

HKCU\SOFTWARE\Microsoft\Internet Explorer\Desktop\Components                       
0                        File not found: About:Home
HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved                       
CPL-Erweiterung für Anzeigeverschiebung                        File not found: deskpan.dll
HKLM\System\CurrentControlSet\Services                       
Dot3svc        Dieser Dienst führt eine IEEE 802.1X-Authentifizierung auf Ethernet-Schnittstellen aus.                File not found: C:\WINDOWS\System32\dot3svc.dll
EapHost        Stellt Windows-Clients den Extensible Authentication-Protokolldienst bereit.                File not found: C:\WINDOWS\System32\eapsvc.dll
hkmsvc        Verwaltet Integritätszertifikate und -schlüssel (die von NAP verwendet werden).                File not found: C:\WINDOWS\System32\kmsvc.dll
napagent        Ermöglicht Windows-Clients die Teilnahme am Netzwerkzugriffsschutz (Network Access Protection, NAP).                File not found: C:\WINDOWS\System32\qagentrt.dll
HKLM\System\CurrentControlSet\Services                       
catchme                        File not found: C:\DOKUME~1\MARCUS~1.FIL\LOKALE~1\Temp\catchme.sys
Changer                        File not found: C:\WINDOWS\System32\Drivers\Changer.sys
ElbyCDFL                        File not found: System32\Drivers\ElbyCDFL.sys
ElbyVCD                        File not found: system32\DRIVERS\ElbyVCD.sys
i2omgmt                        File not found: C:\WINDOWS\System32\Drivers\i2omgmt.sys
lbrtfdc                        File not found: C:\WINDOWS\System32\Drivers\lbrtfdc.sys
PCIDump                        File not found: C:\WINDOWS\System32\Drivers\PCIDump.sys
PDCOMP                        File not found: C:\WINDOWS\System32\Drivers\PDCOMP.sys
PDFRAME                        File not found: C:\WINDOWS\System32\Drivers\PDFRAME.sys
PDRELI                        File not found: C:\WINDOWS\System32\Drivers\PDRELI.sys
PDRFRAME                        File not found: C:\WINDOWS\System32\Drivers\PDRFRAME.sys
WDICA                        File not found: C:\WINDOWS\System32\Drivers\WDICA.sys
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify                       
AtiExtEvent                        File not found: Ati2evxx.dll
dimsntfy                        File not found: C:\WINDOWS\System32\dimsntfy.dll

kann es daran liegen?
was für ein Scheiß.....:headbang:

john.doe 28.08.2009 16:11

Einige Dienste, die laufen müssten, laufen nicht. Dafür laufen jede Menge Dienste, die auf jeden Fall deaktiviert werden müssen.

Mich wundern deine Probleme nicht wirklich. :(

Deaktiviere alle Dienste, die Remote oder RAS im Namen tragen. Hier steht es genauer => Shutdown Windows' servers

Nimm als Referenz meine Liste (die aus Faulheit nicht wirklich sicher ist, aber besser als deine) und stelle entsprechende Dienste auf automatisch gestartet ein.

ciao, andreas

Dodger 28.08.2009 17:36

Hallo Andreas,

Ich werde mir die Dienste nachher vorknöpfen und mich an Deiner Liste orientieren.

Soweit aber folgender Punkt:
Mir fehlen tatsächlich DLL-Dateien nach der SP3 Installation.
Diese fehlenden Dateien konnte ich in der System32 nicht finden.
Daher habe ich sie mir dann von meinem anderen Rechner mit installiertem SP3 kopiert (nur die, die als fehlend gemeldet wurden und die Timestamp des SP3 trugen).

Nun hab ich die Netzwerkverbindungen wieder und die Firewall funktioniert auch.
Das kann ich doch aber nicht für alle fehlenden Dateien durchführen, oder?

Mit der Installation sind wohl einige nötige DLL auf der Strecke geblieben.

john.doe 28.08.2009 18:20

Ja. Bei dir hängt Einiges schief. :(

Ich persönlich hatte noch keine Probleme bei der Installation von SP3 und kann mir deine Probleme nicht wirklich erklären. Neuinstallation wird immer empfehlenswerter.

ciao, andreas

Dodger 29.08.2009 22:57

Hi Andreas,

Bitte droh mir nicht mit einer Neuinstallation - jezt haben wir schon soviel Arbeit hier investiert und ich bin Dir sehr dankbar für die Unterstützung.
Gerade weil ich einige Stundensätze in dem Segment kenne, weiß ich zu schätzen, was Du hier für alle Hilfesuchenden privat investierst!! :daumenhoc

Bin zwar noch nicht fertig, aber die "remote-Dienste" hab ich alle per autoruns und Suche danach gebannt.

Bei den RAS-Diensten gab es dann im Anschluss Probleme mit dem Systemstart - hat wieder länger gedauert, daher hab ich sie dann reaktiviert. Sollte ich die dann mit try'n'error einzeln ausklinken?

Seitdem ich die fehlenden dll für das Netzwerk wieder habe, ist der PC auch verdammt schnell beim Start!
Bisher scheint es auch keine weiteren Probleme zu geben.

Nur würde ich gerne die Inhalte der Ordner (system32) meiner beiden Systeme vergleichen, aber die angebotenen Funktionen der dir-Funktion machen es mir nicht sehr leicht (dir C:\WINDOWS\system32 /o:end > F:\info_test.txt) --> mit ls-Optionen oder kornshell-scripten komm ich besser zurecht :)

Den Vergleich hab ich mit totalcmd versucht - aber so hübsch ist das dann auch nicht gewesen. Dateiinhalte unter DOS - hast Du da noch nen Tip für mich, wie ich zwei Dateien bzw. Ordner sehr paraktisch auf Inhalt vergleichen kann?

Kann ich das SP3 ansonsten irgendwie auf Vollständigkeit respektive essentielle Funktion testen?

Was sollte ich sonst noch scannen oder testen? Probleme habe ich so eigentlich bisher keine.:applaus: (hoffentlich nicht zu früh gefreut, denn wie heißt es so schön: Wer zu früh lacht, der lacht nicht als Letzter - oder so ähnlich :rolleyes:)

Combofix hat mir, glaube ich, die übliche Autostartfunktion deaktiviert --> DVD, USB ect.
Ich kann auch ohne leben, würde aber gern den Vorteil nutzen, so er nicht weiter für die Sicherheit ins Gewicht fallen sollte. Das kann ich mir wahrscheinlich aber auch er-google'n, oder?

Danke und viele Grüße,
Marcus

john.doe 29.08.2009 23:37

Zitat:

Bei den RAS-Diensten gab es dann im Anschluss Probleme mit dem Systemstart - hat wieder länger gedauert, daher hab ich sie dann reaktiviert. Sollte ich die dann mit try'n'error einzeln ausklinken?
Ja, das ist eine Möglichkeit. Es geht auch so => http://dingens.org
Zitat:

Seitdem ich die fehlenden dll für das Netzwerk wieder habe, ist der PC auch verdammt schnell beim Start!
Gut, denn das wäre das erste Mal, dass ein Rechner nach SP3 langsamer ist.
Zitat:

mit ls-Optionen oder kornshell-scripten komm ich besser zurecht
Ich auch. Es gibt die ganzen Unixtools aber auch für DOS. Habe ich hier irgendwo herumfliegen.
Zitat:

hast Du da noch nen Tip für mich, wie ich zwei Dateien bzw. Ordner sehr paraktisch auf Inhalt vergleichen kann?
comp => Microsoft Windows XP - Comp
Zitat:

Kann ich das SP3 ansonsten irgendwie auf Vollständigkeit respektive essentielle Funktion testen?
Äh, keine Ahnung, das Problem hatte ich noch nicht.
Zitat:

Ich kann auch ohne leben
Tue das.
Zitat:

so er nicht weiter für die Sicherheit ins Gewicht fallen sollte.
Doch, genau deshalb sollte niemand mit aktiviertem Autoplay arbeiten, siehe hier => http://www.trojaner-board.de/68318-r...-erhalten.html
Zitat:

Das kann ich mir wahrscheinlich aber auch er-google'n, oder?
Die Boardsuche reicht => http://www.trojaner-board.de/68670-k...-combofix.html
Zitat:

Was sollte ich sonst noch scannen oder testen?
Scanner haben wir alle durch. Falls es sonst keine Auffälligkeiten oder Meldungen mehr gibt, sind wir durch.

Du bist entlassen. :)

ciao, andreas

Dodger 31.08.2009 21:36

Hallo Andreas,

chapeau monsieur - es war mir eine Ehre.

Vielen Dank für Deine Hilfe! :dankeschoen:
Dafür würd ich Dir gern einen :alc: ausgeben.

Deine Ratschläge und Tips werde ich gern beherzigen.

Wegen der UNIX-Tools: bin ich noch gar nicht drauf gekommen, dass es sowas auch für Windows geben könnte - dann werd ich mal suchen!
Das kann einem das Leben doch manchmal erleichtern.
Und "comp" kannte ich auch noch nicht, Danke auch dafür.

Das letzte HJT liest sich dank Deiner Hilfe recht entspannt, hoffe ich.
Zumindest kann ich jetzt auch die Einträge zuordnen! :taenzer:

Dann bis die Tage - ich werde mich weiter hier tummeln.

Code:

Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Alwil Software\Avast4\aswUpdSv.exe
C:\Programme\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Cherry\CDI\CDI.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Alwil Software\Avast4\ashMaiSv.exe
C:\Programme\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Alpha Networks\ANIWZCS Service\WZCSLDR.exe
C:\Programme\D-Link\AirPlus Xtreme G\AirPlusCFG.exe
C:\Programme\Cherry\KeyMan\KeyMan.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Gigabyte\Gigabyte Windows Utility Manager\gwum.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = <edit>://www.google.de/
O4 - HKLM\..\Run: [ANIWZCSService] C:\Programme\Alpha Networks\ANIWZCS Service\WZCSLDR.exe
O4 - HKLM\..\Run: [D-Link AirPlus Xtreme G] C:\Programme\D-Link\AirPlus Xtreme G\AirPlusCFG.exe
O4 - HKLM\..\Run: [CherryKeyman] "C:\Programme\Cherry\KeyMan\KeyMan.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: gwum.lnk = C:\Programme\Gigabyte\Gigabyte Windows Utility Manager\gwum.exe
O8 - Extra context menu item: Send to Keyman - C:\Programme\Cherry\keyman\IEMenuExtKeyman.html
O20 - Winlogon Notify: AutorunsDisabled - C:\WINDOWS\
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programme\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programme\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Cherry Device Interface - Cherry Gmbh, Auerbach Germany, www.cherry.de - C:\Programme\Cherry\CDI\CDI.exe
O23 - Service: Intel NCS NetService (NetSvc) - Intel(R) Corporation - C:\Programme\Intel\NCS\Sync\NetSvc.exe

--
End of file - 2685 bytes


john.doe 31.08.2009 21:39

:eek: Wo kommt denn der O20-Eintrag plötzlich her?

Den unbedingt fixen. Ansonsten ist das ein schönes kurzes Log, damit kannst du dich überall blicken lassen. :)

ciao, andreas

Dodger 31.08.2009 21:52

- done -
Oha, ich dachte, der gehört da hin, da die Autoruns automatisch von combofix deaktiviert wurden.

In dem Reg-Schlüssel hab ich dann jetzt zusätzlich den Wert "FD" gesetzt beim Eintrag "NoDriveTypeAutoRun".

Das Log ist ja Dein Verdienst, daher *Bier rüber reich* und *flupp*.

john.doe 31.08.2009 21:54

:party:

ciao, andreas


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:49 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131