Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Bitte HiJackThis prüfen, möglicher Trojaner! (https://www.trojaner-board.de/77299-bitte-hijackthis-pruefen-moeglicher-trojaner.html)

Damiani 10.09.2009 18:26

Bitte HiJackThis prüfen, möglicher Trojaner!
 
So, hallo zusammen.
Ich hab letztens einen Trojaner bei mir auf dem PC entdeckt durch eine Meldung von Kaspersky. Ich konnte ihn nur beschränkt durchlassen und habe am Ende festgestellt, dass ich ihn nicht weglöschen konnte, weil er sich in C:/RECYCLER verbarrikadiert hatte und durch die Kombination Total Commander+Unlocker der Trojaner jeden Löschvorgang abbrach bzw. verweigerte. So entschloß ich mich den PC neu aufzusetzen und jede Partition zu löschen, aber davor noch knapp 20 GB an Musik und Bildern auf einer Externen Festplatte zu sichern. Nach der Windows-Installation war alles wieder ganz normal und beschloß die Festplatte bei mir an den PC anzuschließen, dabei spuckte Kaspersky die gleiche Meldung wieder raus und gab mir an, dass eine verdächtige Aktivität auf der Festplatte sei, die er nicht als Virus oder desgleichen erkannt hatte. Somit fand ich in RECYCLER wieder schl.exe und auf der Festplatte war jetzt unter dem Pfad F:\CLICK\jack.exe\... ein neues Ding aufgetaucht.

Hier nun zu der HiJackThis-Logfile:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:24:46, on 10.09.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\SYOS\System32\smss.exe
C:\SYOS\system32\winlogon.exe
C:\SYOS\system32\services.exe
C:\SYOS\system32\lsass.exe
C:\SYOS\system32\svchost.exe
C:\SYOS\System32\svchost.exe
C:\SYOS\system32\spoolsv.exe
C:\SYOS\system32\nvsvc32.exe
C:\SYOS\system32\RUNDLL32.EXE
C:\SYOS\RTHDCPL.EXE
C:\SYOS\system32\ctfmon.exe
C:\SYOS\explorer.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\ievkbd.dll
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\SYOS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\SYOS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\SYOS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\SYOS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetupo.dll" "%SystemRoot%\System32\syssetup.dll" (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\SYOS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetupo.dll" "%SystemRoot%\System32\syssetup.dll" (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\SYOS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetupo.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\SYOS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetupo.dll" "%SystemRoot%\System32\syssetup.dll" (User 'Default user')
O8 - Extra context menu item: Hinzufügen zu Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\ie_banner_deny.htm
O9 - Extra button: &Virtuelle Tastatur - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O9 - Extra button: Li&nks untersuchen - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=about:blank
O17 - HKLM\System\CCS\Services\Tcpip\..\{9E725C80-0215-4339-8A99-484796C8751F}: NameServer = 62.109.123.197 213.191.74.19
O20 - AppInit_DLLs: C:\PROGRA~1\Kaspersky Lab\Kaspersky Internet Security 2010\mzvkbd.dll,C:\PROGRA~1\Kaspersky Lab\Kaspersky Internet Security 2010\mzvkbd3.dll,C:\PROGRA~1\Kaspersky Lab\Kaspersky Internet Security 2010\kloehk.dll
O23 - Service: Kaspersky Internet Security (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\SYOS\system32\nvsvc32.exe

--
End of file - 4034 bytes


Ich bitte um Hilfe!!!

MfG

kira 10.09.2009 18:40

Hallo und Herzlich Willkommen! :)

Wenn du eine infizierte Datei sicherst auf externe Festplatte und nachher wieder ins Pc steckst...ist eh klar ;)

- Die Anweisungen bitte gründlich lesen und immer streng einhalten, da ich die Reihenfolge nach bestimmten Kriterien vorbereitet habe:

1.
ich brauche mehr `Übersicht` bzw Daten über einen längeren Zeitraum - dazu bitte Versteckte - und Systemdateien sichtbar machen::
→ Klicke unter Start auf Arbeitsplatz.
→ Klicke im Menü Extras auf Ordneroptionen.
→ Dateien und Ordner/Erweiterungen bei bekannten Dateitypen ausblenden → Haken entfernen
→ Geschützte und Systemdateien ausblenden → Haken entfernen
→ Versteckte Dateien und Ordner/Alle Dateien und Ordner anzeigen → Haken setzen.
→ Bei "Geschützte Systemdateien ausblenden" darf kein Häkchen sein und "Alle Dateien und Ordner anzeigen" muss aktiviert sein.

2.
Für XP und Win2000 (ansonsten auslassen)
→ lade Dir das filelist.zip auf deinen Desktop herunter
→ entpacke die Zip-Datei auf deinen Desktop
→ starte nun mit einem Doppelklick auf die Datei "filelist.bat" - Dein Editor (Textverarbeitungsprogramm) wird sich öffnen
→ kopiere aus die erzeugten Logfile alle 7 Verzeichnisse ("C\...") usw - aber nur die Einträge der letzten 6 Monate - hier in deinem Thread
** vor jedem Eintrag steht ein Datum, also Einträge, die älter als 6 Monate sind bitte herauslöschen!

3.
Ich würde gerne noch all deine installierten Programme sehen:
Lade dir das Tool ccleaner herunter
installieren ("Füge CCleaner Yahoo! Toolbar hinzu" abwählen)→ starten→ unter Options settings-> "german" einstellen
dann klick auf "Extra (um die installierten Programme auch anzuzeigen)→ weiter auf "Als Textdatei speichern..."
wird eine Textdatei (*.txt) erstellt, kopiere dazu den Inhalt und füge ihn da ein

Zitat:

Damit dein Thread übersichtlicher und schön lesbar bleibt, am besten nutze den Code-Tags für deinen Post:
→ vor dein Log schreibst Du:[code]
hier kommt dein Logfile rein
→ dahinter:[/code]

gruß
Coverflow

Damiani 10.09.2009 19:22

So, gesagt getan, hier ist das, was mr die .bat rausgehauen hat, hab natürlich jeden Eintrag rausgelöscht, der nichts mehr mit vor 6 Monatn zu tun hatte. Darunter folgt die install.txt und nochmal das HiJackThis-Logfile.

Code:

----- Root -----------------------------
 Volume in Laufwerk C: hat keine Bezeichnung.
 Volumeseriennummer: 20F8-6811

 Verzeichnis von C:\

10.09.2009  20:10                43 filelist.txt
10.09.2009  19:51    1.509.949.440 pagefile.sys
09.09.2009  23:51                86 CSB.LOG
09.09.2009  23:49              347 RHDSetup.log
09.09.2009  23:48              217 boot.ini
09.09.2009  23:44            2.089 UpdatePack.log
09.09.2009  23:31                0 MSDOS.SYS
09.09.2009  23:31                0 IO.SYS
09.09.2009  23:31                0 CONFIG.SYS
09.09.2009  23:31                0 AUTOEXEC.BAT

              13 Datei(en)  1.510.255.922 Bytes
              0 Verzeichnis(se), 79.468.654.592 Bytes frei
 
----- Windows --------------------------
 Volume in Laufwerk C: hat keine Bezeichnung.
 Volumeseriennummer: 20F8-6811

 Verzeichnis von C:\SYOS

10.09.2009  19:58            13.558 WindowsUpdate.log
10.09.2009  19:53                0 0.log
10.09.2009  19:51            2.048 bootstat.dat
10.09.2009  18:32                0 nsreg.dat
10.09.2009  17:58          323.999 setupapi.log
10.09.2009  00:27                50 wiaservc.log
10.09.2009  00:27              509 wiadebug.log
10.09.2009  00:27                0 Sti_Trace.log
10.09.2009  00:25            1.298 regopt.log
10.09.2009  00:25              231 system.ini
10.09.2009  00:01            1.210 SchedLgU.Txt
09.09.2009  23:50              917 spupdsvc.log
09.09.2009  23:48          418.604 iis6.log
09.09.2009  23:48            18.668 tabletoc.log
09.09.2009  23:48          132.610 comsetup.log
09.09.2009  23:48          168.329 tsoc.log
09.09.2009  23:48            1.355 imsins.log
09.09.2009  23:48            20.037 ocmsn.log
09.09.2009  23:48            78.613 ntdtcsetup.log
09.09.2009  23:48          128.191 KB888111.log
09.09.2009  23:48          189.353 ocgen.log
09.09.2009  23:48            25.287 MedCtrOC.log
09.09.2009  23:48            18.175 msgsocm.log
09.09.2009  23:48            63.438 netfxocm.log
09.09.2009  23:48          357.464 FaxSetup.log
09.09.2009  23:48          114.722 msmqinst.log
09.09.2009  23:48            6.042 DPINST.LOG
09.09.2009  23:44              829 OEWABLog.txt
09.09.2009  23:44            1.355 imsins.BAK
09.09.2009  23:44            26.022 KB901190.log
09.09.2009  23:44            26.479 KB911927.log
09.09.2009  23:44            13.258 updspapi.log
09.09.2009  23:43            25.092 KB913446.log
09.09.2009  23:43            23.907 KB911564.log
09.09.2009  23:43            39.854 wmsetup.log
09.09.2009  23:43            24.356 KB911565.log
09.09.2009  23:43            25.712 KB908519.log
09.09.2009  23:43            23.765 KB900485.log
09.09.2009  23:42            26.409 KB912919.log
09.09.2009  23:42            24.218 KB898900.log
09.09.2009  23:42            25.252 KB896427.log
09.09.2009  23:42            25.223 KB908521.log
09.09.2009  23:42            24.653 KB910437.log
09.09.2009  23:41            27.612 KB905915.log
09.09.2009  23:41            22.406 KB896424.log
09.09.2009  23:41            19.374 KB907865.log
09.09.2009  23:41            21.591 KB905749.log
09.09.2009  23:41            20.981 KB905414.log
09.09.2009  23:40            19.834 KB904706.log
09.09.2009  23:40            25.310 KB902400.log
09.09.2009  23:40            16.423 KB901017.log
09.09.2009  23:40            18.573 KB900725.log
09.09.2009  23:40            15.418 KB899589.log
09.09.2009  23:39            15.348 KB900930.log
09.09.2009  23:39            15.849 KB899591.log
09.09.2009  23:39            15.903 KB899588.log
09.09.2009  23:39            15.402 KB899587.log
09.09.2009  23:39            14.868 KB896423.log
09.09.2009  23:39            16.345 KB894391.log
09.09.2009  23:38            14.555 KB893756.log
09.09.2009  23:38            13.533 KB901214.log
09.09.2009  23:38            11.856 KB898458.log
09.09.2009  23:38            13.164 KB896428.log
09.09.2009  23:38            13.485 KB896422.log
09.09.2009  23:38            13.983 KB896358.log
09.09.2009  23:38            13.666 KB890046.log
09.09.2009  23:37            13.316 KB893086.log
09.09.2009  23:37            14.125 KB890859.log
09.09.2009  23:37            11.064 KB885523.log
09.09.2009  23:37            10.269 KB887797.log
09.09.2009  23:37            9.636 KB887742.log
09.09.2009  23:37            9.902 KB893066.log
09.09.2009  23:36            9.435 KB888113.log
09.09.2009  23:36            9.649 KB891781.log
09.09.2009  23:36            10.081 KB873333.log
09.09.2009  23:36            7.922 KB890047.log
09.09.2009  23:36            7.268 KB888302.log
09.09.2009  23:36            6.846 KB887472.log
09.09.2009  23:36            6.965 KB890175.log
09.09.2009  23:36            7.059 KB886185.log
09.09.2009  23:36            7.483 KB885835.log
09.09.2009  23:35            6.517 KB873339.log
09.09.2009  23:35            6.409 KB885836.log
09.09.2009  23:35            5.268 KB884020.log
09.09.2009  23:35            6.576 KB885894.log
09.09.2009  23:35            6.113 KB898461.log
09.09.2009  23:35              241 wmsetup10.log
09.09.2009  23:34          316.640 WMSysPr9.prx
09.09.2009  23:34          705.713 setuplog.txt
09.09.2009  23:34                49 oobeact.log
09.09.2009  23:34            8.192 REGLOCS.OLD
09.09.2009  23:33          171.244 setupact.log
09.09.2009  23:33              310 setuperr.log
09.09.2009  23:31                0 control.ini
09.09.2009  23:31              477 win.ini
09.09.2009  23:31            4.029 ODBCINST.INI
09.09.2009  23:30              749 WindowsShell.Manifest
09.09.2009  23:29            1.023 sessmgr.setup.log
09.09.2009  23:28                37 vbaddin.ini
09.09.2009  23:28                36 vb.ini
09.09.2009  23:28              133 DtcInstall.log
09.09.2009  23:27              200 cmsetacl.log
09.09.2009  07:50              545 PKUNZIP.PIF
09.09.2009  07:50              545 NOCLOSE.PIF
09.09.2009  07:50              545 UC.PIF
09.09.2009  07:50              545 ARJ.PIF
09.09.2009  07:50              545 RAR.PIF
09.09.2009  07:50              545 LHA.PIF
09.09.2009  07:50              545 PKZIP.PIF

            152 Datei(en)    44.619.304 Bytes
              0 Verzeichnis(se), 79.468.642.304 Bytes frei
 
 
----- System 32 (Achtung: Zeitfenster beachten!) ---
 Volume in Laufwerk C: hat keine Bezeichnung.
 Volumeseriennummer: 20F8-6811

 Verzeichnis von C:\SYOS\system32

10.09.2009  19:51            81.496 nvapps.xml
10.09.2009  00:27                0 h323log.txt
09.09.2009  23:58          316.924 perfh007.dat
09.09.2009  23:58          311.740 perfh009.dat
09.09.2009  23:58            40.128 perfc009.dat
09.09.2009  23:58            48.354 perfc007.dat
09.09.2009  23:58          723.744 PerfStringBackup.INI
09.09.2009  23:50          940.794 LoopyMusic.wav
09.09.2009  23:50          146.650 BuzzingBee.wav
09.09.2009  23:50            90.296 FNTCACHE.DAT
09.09.2009  23:35            16.832 amcompat.tlb
09.09.2009  23:35            23.392 nscompat.tlb
09.09.2009  23:34            2.206 wpa.dbl
09.09.2009  23:33            1.678 $winnt$.inf
09.09.2009  23:31            2.951 CONFIG.NT
09.09.2009  23:30              488 logonui.exe.manifest
09.09.2009  23:30              488 WindowsLogon.manifest
09.09.2009  23:30              749 wuaucpl.cpl.manifest
09.09.2009  23:30              749 sapi.cpl.manifest
09.09.2009  23:30              749 cdplayer.exe.manifest
09.09.2009  23:30              749 nwc.cpl.manifest
09.09.2009  23:30              749 ncpa.cpl.manifest
09.09.2009  23:28            21.740 emptyregdb.dat
25.05.2009  05:21          219.664 klogon.dll

            1944 Datei(en)    386.461.740 Bytes
              0 Verzeichnis(se), 79.468.462.080 Bytes frei
 
----- Prefetch -------------------------
 Volume in Laufwerk C: hat keine Bezeichnung.
 Volumeseriennummer: 20F8-6811

 Verzeichnis von C:\SYOS\Prefetch

10.09.2009  20:10            15.348 FIND.EXE-34989FA8.pf
10.09.2009  19:53            24.204 WUAUCLT.EXE-2DE5007C.pf
10.09.2009  19:53            17.380 ALG.EXE-18258C0E.pf
10.09.2009  19:52          373.222 NTOSBOOT-B00DFAAD.pf
10.09.2009  17:37            38.038 MSIEXEC.EXE-2D5B1A5D.pf
09.09.2009  23:58            66.064 WMIADAP.EXE-2818A338.pf
09.09.2009  23:43            26.422 UNREGMP2.EXE-1C2C82DA.pf
09.09.2009  23:42            9.706 REG.EXE-18CBF966.pf
09.09.2009  23:41            57.436 WINDOWSXP-KB905915-X86-DEU.EX-19D8AEBD.pf
09.09.2009  23:41            5.382 ARPIDFIX.EXE-09204CA5.pf
09.09.2009  23:41            72.524 UPDATE.EXE-0599007A.pf
09.09.2009  23:41            46.798 WINDOWSXP-KB896424-X86-DEU.EX-3994B800.pf
09.09.2009  23:41            63.664 UPDATE.EXE-1136E116.pf
09.09.2009  23:41            3.384 ARPIDFIX.EXE-3ADEC2E7.pf
09.09.2009  23:41            35.914 WINDOWSXP-KB907865-X86-DEU.EX-3B30FFD5.pf
09.09.2009  23:41            65.774 UPDATE.EXE-20C752E8.pf
09.09.2009  23:41            3.420 ARPIDFIX.EXE-256F4F0C.pf
09.09.2009  23:41            39.226 WINDOWSXP-KB905749-X86-DEU.EX-04D97EFB.pf
09.09.2009  23:41            63.534 UPDATE.EXE-161FBBE1.pf
09.09.2009  23:41            3.408 ARPIDFIX.EXE-1D3E2A26.pf
09.09.2009  23:41            40.918 WINDOWSXP-KB905414-X86-DEU.EX-23A170B0.pf
09.09.2009  23:40            73.340 UPDATE.EXE-27FF9059.pf
09.09.2009  23:40            37.808 WINDOWSXP-KB904706-V2-X86-DEU-11E7EAF8.pf
09.09.2009  23:40            3.372 ARPIDFIX.EXE-381B2C52.pf
09.09.2009  23:40            71.256 UPDATE.EXE-26CB148E.pf
09.09.2009  23:40            62.386 WINDOWSXP-KB902400-X86-DEU.EX-2F54B341.pf
09.09.2009  23:40            3.336 ARPIDFIX.EXE-1A1B8C94.pf
09.09.2009  23:40            72.532 UPDATE.EXE-1EB578B1.pf
09.09.2009  23:40            38.810 WINDOWSXP-KB901017-X86-DEU.EX-36830F73.pf
09.09.2009  23:40            3.408 ARPIDFIX.EXE-0416745B.pf
09.09.2009  23:40            68.994 UPDATE.EXE-04ECF527.pf
09.09.2009  23:40            57.128 WINDOWSXP-KB900725-X86-DEU.EX-19B824F7.pf
09.09.2009  23:39            64.642 UPDATE.EXE-31328A7F.pf
09.09.2009  23:39            3.336 ARPIDFIX.EXE-0D719677.pf
09.09.2009  23:39            38.596 WINDOWSXP-KB899589-X86-DEU.EX-0F9016A8.pf
09.09.2009  23:39            73.236 UPDATE.EXE-0F656AEF.pf
09.09.2009  23:39            42.122 WINDOWSXP-KB900930-X86-DEU.EX-0DA3767C.pf
09.09.2009  23:39            65.946 UPDATE.EXE-138A0AFE.pf
09.09.2009  23:39            3.372 ARPIDFIX.EXE-32D8E1BB.pf
09.09.2009  23:39            40.238 WINDOWSXP-KB899591-X86-DEU.EX-09755908.pf
09.09.2009  23:39            6.244 ARPIDFIX.EXE-15E459D9.pf
09.09.2009  23:39            69.066 UPDATE.EXE-2F56B374.pf
09.09.2009  23:39            40.362 WINDOWSXP-KB899588-X86-DEU.EX-1D90F928.pf
09.09.2009  23:39            3.396 ARPIDFIX.EXE-1DDB0C20.pf
09.09.2009  23:39            67.474 UPDATE.EXE-206EAD7B.pf
09.09.2009  23:39            37.802 WINDOWSXP-KB899587-X86-DEU.EX-219DC643.pf
09.09.2009  23:39            66.836 UPDATE.EXE-1556A86F.pf
09.09.2009  23:39            3.384 ARPIDFIX.EXE-1789F5DB.pf
09.09.2009  23:39            37.130 WINDOWSXP-KB896423-X86-DEU.EX-2B93D580.pf
09.09.2009  23:38            73.252 UPDATE.EXE-1A087BE8.pf
09.09.2009  23:38            46.176 WINDOWSXP-KB894391-X86-DEU.EX-20B22713.pf
09.09.2009  23:38            3.482 ARPIDFIX.EXE-07471AE2.pf
09.09.2009  23:38            68.750 UPDATE.EXE-3A87748E.pf
09.09.2009  23:38            38.822 WINDOWSXP-KB893756-X86-DEU.EX-0DA1AC2A.pf
09.09.2009  23:38            73.178 UPDATE.EXE-2F0937F5.pf
09.09.2009  23:38            44.024 WINDOWSXP-KB901214-X86-DEU.EX-1D6DB8E1.pf
09.09.2009  23:38            28.714 STEPBYSTEPINTERACTIVETRAINING-00CBFBAD.pf
09.09.2009  23:38            36.298 UPDATE.EXE-015B4373.pf
09.09.2009  23:38            68.204 UPDATE.EXE-0C01BEE7.pf
09.09.2009  23:38            40.234 WINDOWSXP-KB896428-X86-DEU.EX-28C701D6.pf
09.09.2009  23:38            76.488 UPDATE.EXE-08667D3C.pf
09.09.2009  23:38            35.320 WINDOWSXP-KB896422-X86-DEU.EX-1E07D707.pf
09.09.2009  23:38            71.354 UPDATE.EXE-00153759.pf
09.09.2009  23:38            42.104 WINDOWSXP-KB896358-X86-DEU.EX-18AA8527.pf
09.09.2009  23:38            71.290 UPDATE.EXE-082E5887.pf
09.09.2009  23:38            26.630 WINDOWSXP-KB890046-X86-DEU.EX-2F0EEF5C.pf
09.09.2009  23:37            74.800 UPDATE.EXE-285F9F37.pf
09.09.2009  23:37            48.554 WINDOWSXP-KB893086-X86-DEU.EX-3B307FAA.pf
09.09.2009  23:37            57.028 UPDATE.EXE-365B9DE3.pf
09.09.2009  23:37            59.436 WINDOWSXP-KB890859-X86-DEU.EX-264C7D27.pf
09.09.2009  23:37            67.480 UPDATE.EXE-2D900758.pf
09.09.2009  23:37            41.550 WINDOWSXP-KB885523-X86-DEU.EX-0D14B1F1.pf
09.09.2009  23:37            69.982 UPDATE.EXE-2FE01E80.pf
09.09.2009  23:37            40.564 WINDOWSXP-KB887797-X86-DEU.EX-2E982E37.pf
09.09.2009  23:37            68.216 UPDATE.EXE-155D05D3.pf
09.09.2009  23:37            43.348 WINDOWSXP-KB887742-X86-DEU.EX-01B16C8C.pf
09.09.2009  23:37            67.056 UPDATE.EXE-14D310EB.pf
09.09.2009  23:37            38.410 WINDOWSXP-KB893066-V2-X86-DEU-1D6CB665.pf
09.09.2009  23:36            65.882 UPDATE.EXE-24D7B060.pf
09.09.2009  23:36            41.810 WINDOWSXP-KB888113-X86-DEU.EX-1251AC56.pf
09.09.2009  23:36            65.962 UPDATE.EXE-27AD2732.pf
09.09.2009  23:36            42.084 WINDOWSXP-KB891781-X86-DEU.EX-08AC3AA3.pf
09.09.2009  23:36            69.562 UPDATE.EXE-0A588BC0.pf
09.09.2009  23:36            36.966 WINDOWSXP-KB873333-X86-DEU.EX-1D5D22F3.pf
09.09.2009  23:36            66.014 UPDATE.EXE-2AD54446.pf
09.09.2009  23:36            51.084 WINDOWSXP-KB890047-X86-DEU.EX-210E0CDC.pf
09.09.2009  23:36            71.800 UPDATE.EXE-24C55218.pf
09.09.2009  23:36            48.076 WINDOWSXP-KB888302-X86-DEU.EX-07829AA5.pf
09.09.2009  23:36            66.818 UPDATE.EXE-1EDFC819.pf
09.09.2009  23:36            31.828 WINDOWSXP-KB887472-X86-DEU.EX-1882B3FC.pf
09.09.2009  23:36            65.584 UPDATE.EXE-250C246B.pf
09.09.2009  23:36            37.152 WINDOWSXP-KB890175-X86-DEU.EX-370AF906.pf
09.09.2009  23:36            47.534 WINDOWSXP-KB886185-X86-DEU.EX-169CF7C4.pf
09.09.2009  23:36            69.426 UPDATE.EXE-3ABE56BD.pf
09.09.2009  23:35            63.318 UPDATE.EXE-15F064DA.pf
09.09.2009  23:35            51.912 WINDOWSXP-KB885835-X86-DEU.EX-0C0E6233.pf
09.09.2009  23:35            67.360 UPDATE.EXE-25F76F2D.pf
09.09.2009  23:35            38.966 WINDOWSXP-KB873339-X86-DEU.EX-281C4DC2.pf
09.09.2009  23:35            58.018 UPDATE.EXE-18408CF9.pf
09.09.2009  23:35            38.940 WINDOWSXP-KB885836-X86-DEU.EX-1A0F44B3.pf
09.09.2009  23:35            61.078 UPDATE.EXE-39B23519.pf
09.09.2009  23:35            42.326 WINDOWSXP-KB884020-X86-DEU.EX-15B36CE3.pf
09.09.2009  23:35            62.184 UPDATE.EXE-3A73DFE8.pf
09.09.2009  23:35            36.430 WINDOWSXP-KB885894-X86-DEU.EX-3900CCB3.pf
09.09.2009  23:35            22.378 WINDOWSXP-KB898461-X86-DEU.EX-1B55DFD4.pf
09.09.2009  23:35            56.840 UPDATE.EXE-0D6F59D0.pf
09.09.2009  23:35            9.136 WMENC.EXE-2032199C.pf
09.09.2009  23:35            6.088 WMENCAGT.EXE-02D2EE12.pf
09.09.2009  23:35            5.216 MSI118.TMP-04DEF70B.pf
09.09.2009  23:35            5.358 SETTMP.EXE-111E9301.pf
09.09.2009  23:35            13.482 WMSTYPELIB.EXE-215AFC45.pf
09.09.2009  23:35            46.514 RUNDLL32.EXE-4350335E.pf
09.09.2009  23:35            20.964 WMFDIST.EXE-0261AD7B.pf
09.09.2009  23:35            18.144 SETUP_WM.EXE-2F8B9E0B.pf
09.09.2009  23:35            34.334 WMASFDIST.EXE-08B3DCAD.pf
09.09.2009  23:35            45.384 RUNDLL32.EXE-474BA590.pf
09.09.2009  23:35            54.680 WMENCODER.EXE-14F26780.pf
09.09.2009  23:35            5.672 WMPENC.EXE-18EEC116.pf
09.09.2009  23:35            66.190 SVCHOST.EXE-27B4B099.pf
09.09.2009  23:34            31.474 MIGRATE.EXE-24FE1E77.pf
09.09.2009  23:34            13.098 UNREGMP2.EXE-1B56491C.pf
09.09.2009  23:34            11.756 LOGAGENT.EXE-3A60AF58.pf
09.09.2009  23:34            12.190 DRMUPGDS.EXE-0251DC2E.pf
09.09.2009  23:34            7.754 CSRSS.EXE-1DFF142E.pf
09.09.2009  23:34            53.594 SETUP_WM.EXE-344330D8.pf
09.09.2009  23:34            59.300 WINLOGON.EXE-052038E4.pf
09.09.2009  23:34            1.132 SERVICES.EXE-21A18274.pf
09.09.2009  23:34            5.560 LSASS.EXE-2C244CD6.pf
09.09.2009  23:34            10.332 SPOOLSV.EXE-06E499A3.pf
09.09.2009  23:34            12.666 OOBEBALN.EXE-00F0FF3C.pf
            130 Datei(en)      5.775.412 Bytes
              0 Verzeichnis(se), 79.468.535.808 Bytes frei
 
----- Tasks ----------------------------
 Volume in Laufwerk C: hat keine Bezeichnung.
 Volumeseriennummer: 20F8-6811

 Verzeichnis von C:\SYOS\tasks

10.09.2009  19:51                6 SA.DAT
              2 Datei(en)            71 Bytes
              0 Verzeichnis(se), 79.468.544.000 Bytes frei
 
----- Windows/Temp -----------------------
 Volume in Laufwerk C: hat keine Bezeichnung.
 Volumeseriennummer: 20F8-6811

 Verzeichnis von C:\SYOS\Temp

10.09.2009  20:09            32.768 cch47.tmp
10.09.2009  20:09            32.768 cch48.tmp
10.09.2009  20:08            32.768 cch3E.tmp
10.09.2009  20:08            32.768 cch3D.tmp
              4 Datei(en)        131.072 Bytes
              0 Verzeichnis(se), 79.468.539.904 Bytes frei
 
----- Temp -----------------------------
 Volume in Laufwerk C: hat keine Bezeichnung.
 Volumeseriennummer: 20F8-6811

 Verzeichnis von C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp

10.09.2009  19:45          109.279 Setup Log 2009-09-10 #001.txt
10.09.2009  19:44            3.076 Setup Log 2009-09-10 #003.txt
10.09.2009  19:44            6.915 Setup Log 2009-09-10 #002.txt
10.09.2009  17:38            2.855 kl-setup-2009-09-10-17-37-27.log
10.09.2009  17:38        5.933.698 kl-install-2009-09-10-17-37-27.log
10.09.2009  17:38          401.542 ucaevents.log
09.09.2009  23:50            24.082 SWEDISH.bin
09.09.2009  23:50            27.753 Spanish.bin
09.09.2009  23:50            25.082 Greek.bin
09.09.2009  23:50            19.553 Hebrew.bin
09.09.2009  23:50            26.080 Hungarian.bin
09.09.2009  23:50            22.857 Finnish.bin
09.09.2009  23:50            16.408 SimChin.bin
09.09.2009  23:50            21.914 English.bin
09.09.2009  23:50            21.976 Thai.bin
09.09.2009  23:50            22.253 Turkish.bin
09.09.2009  23:50            21.964 Norwegian.bin
09.09.2009  23:50            24.221 Polish.bin
09.09.2009  23:50            25.071 Portuguese(Brazil).bin
09.09.2009  23:50            26.260 Portuguese.bin
09.09.2009  23:50            26.126 Russian.bin
09.09.2009  23:50            24.312 Czech.bin
09.09.2009  23:50            27.410 Italian.bin
09.09.2009  23:50            20.972 Arabic.bin
09.09.2009  23:50            20.135 Korean.bin
09.09.2009  23:50            24.297 Japanese.bin
09.09.2009  23:50            25.753 German.bin
09.09.2009  23:50            27.235 French.bin
09.09.2009  23:50            25.747 Dutch.bin
09.09.2009  23:50            16.949 TradChin.bin
09.09.2009  23:50            22.783 Danish.bin

              32 Datei(en)      7.165.622 Bytes
              0 Verzeichnis(se), 79.468.539.904 Bytes frei

Code:

CCleaner (remove only)
High Definition Audio - KB888111
HijackThis 2.0.2
Kaspersky Internet Security 2010
Mozilla Firefox (3.5.3)
NVIDIA Drivers
Realtek High Definition Audio Driver
Spyware Doctor 6.1
Total Commander (Remove or Repair)
Windows Media Encoder 9-Reihe
Windows-Treiberpaket - Advanced Micro Devices (AmdK8) Processor  (05/27/2006 1.3.2.0)

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:22:03, on 10.09.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\SYOS\System32\smss.exe
C:\SYOS\system32\csrss.exe
C:\SYOS\system32\winlogon.exe
C:\SYOS\system32\services.exe
C:\SYOS\system32\lsass.exe
C:\SYOS\system32\svchost.exe
C:\SYOS\system32\svchost.exe
C:\SYOS\System32\svchost.exe
C:\SYOS\system32\svchost.exe
C:\SYOS\system32\svchost.exe
C:\SYOS\system32\spoolsv.exe
C:\SYOS\Explorer.EXE
C:\SYOS\system32\RUNDLL32.EXE
C:\SYOS\RTHDCPL.EXE
C:\Programme\Spyware Doctor\pctsTray.exe
C:\SYOS\system32\ctfmon.exe
C:\SYOS\system32\nvsvc32.exe
C:\Programme\Spyware Doctor\pctsAuxs.exe
C:\Programme\Spyware Doctor\pctsSvc.exe
C:\SYOS\system32\wdfmgr.exe
C:\SYOS\System32\alg.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe
C:\SYOS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\ievkbd.dll
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\SYOS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\SYOS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe"
O4 - HKLM\..\Run: [ISTray] "C:\Programme\Spyware Doctor\pctsTray.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\SYOS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\SYOS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetupo.dll" "%SystemRoot%\System32\syssetup.dll" (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\SYOS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetupo.dll" "%SystemRoot%\System32\syssetup.dll" (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\SYOS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetupo.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\SYOS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetupo.dll" "%SystemRoot%\System32\syssetup.dll" (User 'Default user')
O8 - Extra context menu item: Hinzufügen zu Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\ie_banner_deny.htm
O9 - Extra button: &Virtuelle Tastatur - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O9 - Extra button: Li&nks untersuchen - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=about:blank
O17 - HKLM\System\CCS\Services\Tcpip\..\{F0AF7CB4-E62E-4A3C-9DCE-AEB1889C4456}: NameServer = 62.109.123.197 213.191.74.19
O20 - AppInit_DLLs: C:\PROGRA~1\Kaspersky Lab\Kaspersky Internet Security 2010\mzvkbd.dll,C:\PROGRA~1\Kaspersky Lab\Kaspersky Internet Security 2010\mzvkbd3.dll,C:\PROGRA~1\Kaspersky Lab\Kaspersky Internet Security 2010\kloehk.dll
O23 - Service: Kaspersky Internet Security (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\SYOS\system32\nvsvc32.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Programme\Spyware Doctor\pctsAuxs.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Programme\Spyware Doctor\pctsSvc.exe

--
End of file - 4627 bytes

MfG

kira 10.09.2009 19:34

was ist "SYOS"?
und die Softwareliste v. Ccleaner scheint mir etwas zu kurz zu sein..? Vollständig gepostet? Oder zuerst mal so wenig drauf?


- Jedes Speichermedium (wie USB-Sticks/Platten usw ) bitte anschließen und dabei die [SHIFT]-Taste gedrückt halten!
- Lade dir FindyKill.exe von hier herunter und speichere die Datei auf dem Desktop.
  • Doppelklick auf die Datei, um FindyKill -> installieren
  • akzeptiere die Nutzungsbedingungen (I agree with the above terms and conditions anhaken) und installiere das Programm in den vorgegebenen Pfad (C:\Programme\FindyKill).
  • Beantworte die Frage, ob dort der Ordner FindyKill angelegt werden soll mit Ja und starte die Installation.
  • Doppelklicke das FindyKill-Icon auf dem Desktop.
  • Vista-User starten mit Rechtsklick und als Administrator!
  • Es öffnet sich ein DOS-Fenster.
  • Wähle "F" + Entertaste,
  • im nächsten Screen die "2" + Entertaste, um die Bereinigung der Infektionen zu starten.
  • Wenn der Scan beginnt, wird FindyKill eine Warnung anzeigen, dass Windows evtl. neu gestartet werden muss, akzeptiere das mit OK.
  • Es wird eine Datenträgerbereinigung durchgeführt.
  • Wenn der Suchlauf beendet ist, siehst Du (ggfs. nach Neustart) im DOS-Fenster den Hinweis "Nettoyage effetuee!".
  • Das Fenster schließen.
  • Poste den Bericht, der unter C:\FindyKill.txt zu finden ist, hier in den Thread.

Damiani 10.09.2009 19:56

Hier ist der Bericht, aber es kam irgendwie war eigenartiges raus, anscheinend kannst du wohl mehr damit anfangen.

Code:

############################## | FindyKill V5.010 |
MfG

kira 10.09.2009 20:17

na das ist nicht ganz..viel zu kurz? etwas schief gegangen? ode das Log hast Du nicht vollständig gepostet?

Damiani 10.09.2009 20:32

Musst dich leider enttäuschen, das ist alles, was in der Log-File stand, ich hab es auch nochmal gestartet und es kam genau das gleich nochmal heraus.

MfG

EDIT: Bevor ich das vergesse zu erwähnen. FindyKill brauche ich nicht zu installieren, ich konnte es auch so von Anfang an starten und nach dem neustart stand auch kein "Nettoyage effetuee!"

Sorry, falls diese Info wichtig war...

kira 10.09.2009 20:39

stelle bitte mal Spyware Doctor ab (wenn nicht Kaufversion empfehle Dir zu deinstallieren)
ansonsten: Start --> Ausführen ---> "Services.msc" --> (reinschreiben ohne ""--> OK" auf "Manuell" stellen:
Code:

sdAuxService
sdCoreService

- versuche mal für die Zeit bis FindyKill läuft, dein Kaspersky zu deaktivieren, aber danach gleich wieder einschalten

Damiani 10.09.2009 22:31

SO, jetzt hats geklappt und er hat ein paar interessante Sachen gefunden, ich poste das einfach mal:

Code:

############################## | FindyKill V5.010 |

# User : Administrator (Administratoren) # DEEPTHOUGHT
# Update on 09/09/2009 by Chiquitine29
# Start at: 22:03:28 | 10.09.2009
# Website : http://pagesperso-orange.fr/NosTools/index.html

# AMD Athlon(tm) 64 X2 Dual Core Processor 4400+
# Microsoft Windows XP Professional (5.1.2600 32-bit) # Service Pack 2
# Internet Explorer 6.0.2900.2180
# Windows Firewall Status : Enabled
# AV : Kaspersky Internet Security 9.0.0.459 [ (!) Disabled | Updated ]
# FW : Kaspersky Internet Security[ (!) Disabled ]9.0.0.459

# A:\ # 3,5 Zoll-Diskettenlaufwerk
# C:\ # Lokale Festplatte # 78,13 Go (74,14 Go free) # NTFS
# D:\ # Lokale Festplatte # 107,42 Go (107,36 Go free) # NTFS
# E:\ # CD
# F:\ # Lokale Festplatte # 465,75 Go (50,07 Go free) [Süß] # NTFS

############################## | Processus actifs |

C:\SYOS\System32\smss.exe
C:\SYOS\system32\csrss.exe
C:\SYOS\system32\winlogon.exe
C:\SYOS\system32\services.exe
C:\SYOS\system32\lsass.exe
C:\SYOS\system32\svchost.exe
C:\SYOS\system32\logonui.exe
C:\SYOS\system32\svchost.exe
C:\SYOS\System32\svchost.exe
C:\SYOS\system32\svchost.exe
C:\SYOS\system32\svchost.exe
C:\SYOS\system32\spoolsv.exe
C:\SYOS\system32\userinit.exe
C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe
C:\SYOS\Explorer.EXE
C:\RECYCLER\S-1-5-21-9565980191-9182257228-485767978-5392\schl.exe
C:\SYOS\system32\nvsvc32.exe
C:\SYOS\system32\wdfmgr.exe
C:\SYOS\system32\wbem\wmiprvse.exe

################## | C: |

Supprimé ! F:\autorun.inf 

################## | C:\SYOS |


################## | C:\SYOS\system32 |


################## | C:\SYOS\system32\drivers |


################## | C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten |

################## | Autres suppression ... |


################## | Temporary Internet Files |


################## | Registre / Clés infectieuses |

Supprimé ! [HKLM\software\microsoft\security center] "AntiVirusDisableNotify" 
Supprimé ! [HKLM\software\microsoft\security center] "AntiVirusOverride" 
Supprimé ! [HKLM\software\microsoft\security center] "FirewallDisableNotify" 
Supprimé ! [HKLM\software\microsoft\security center] "FirewallOverride" 
Supprimé ! [HKLM\software\microsoft\security center] "UpdatesDisableNotify" 

################## | Etat / Services / Informations |

# Mode sans echec : OK


# Affichage des fichiers cachés : OK

# Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )
# Ip6Fw -> Start = 2 ( Good = 2 | Bad = 4 )
# SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )
# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )


################## | PEH ... |


################## | Cracks / Keygens / Serials |


################## | ! Fin du rapport # FindyKill V5.010 ! |


kira 10.09.2009 23:19

hi

1
- FindyKill deinstallieren:
-Doppelklicke das FindyKill-Icon auf dem Desktop.- mit Rechtsklick und als Administrator ausführen!
- Es öffnet sich ein DOS-Fenster wähle "F" + Entertaste
- im nächsten Screen die "3" + Entertaste, um die Deinstallation zu starten.
- lösche den Ordner C:\Programme\FindyKill und die Datei C:\findykill.txt manuell und leere den Papierkorb.

2.
Externe Festplatte etc bitte erneut anschließen
Lass bitte mal den Kaspersky über das System laufen (vorher updaten)--> alle Funde in Quarantäne verschieben, poste die Report-Datei

Damiani 12.09.2009 22:24

Hey.
Ich hab jetzt Kaspersky Internet Security 2010 geupdatet und rüberlaufen lassen und er hat in den verseuchetn Ordnern nichts gefunden. FindyKill wurde davor deinstalliert und die jeweils dazugehörigen Ordner wurden gelöscht.

Damiani 13.09.2009 17:07

Scheint wohl nichts mehr zu bringen...
Lohnt es sich doch lieber nochmal aufzusetzen?

kira 13.09.2009 18:22

Zitat:

Zitat von Damiani (Beitrag 465208)
Scheint wohl nichts mehr zu bringen...
Lohnt es sich doch lieber nochmal aufzusetzen?

ich würde zuerst noch nicht machen, da bis jetzt nichts schlimmes rausgekommen

mein Vorschlag wäre:

1.
- Downloade Dr. Web CureIt! Anleitung findest du unter folgendem Link: → *klick*
Jedes Speichermedium (wie USB-Sticks/Platten usw ) bitte anschließen und dabei die [SHIFT]-Taste gedrückt halten!

2.
auch da alle Speichermedien bitte anschließen
- eventuell kannst Du noch dein Sytem mit mindestens 3 Onlinescanner prüfen/reinigen:
- Vor dem Scan Einstellungen im Internet Explorer: Extras → Internetoptionen → Sicherheit → Stufe anpassen: alles auf Standardstufe stellen
- Active X erlauben
- Nicht gleichzeitig scannen! Nach jedem Scanvorgang starte dein System neu auf
- speichere und poste das Logfile des Scans - die Ergebnisse als*.txt Datei speichern

Damiani 13.09.2009 21:27

Ok, das erledige ich morgen, weil ich heute keine Zeit mehr habe, vor allem will anscheinend der Trojaner mit mir spielen. Jetzt entsteht immer wieder eine IEXPLORER.exe Fehlermeldung, wenn ich ihn ausschalte. Dann passiert es mir auch manchmal, dass die Taskleiste einfach verschwindet bzw. mit einem schwarzen Balken ersetzt wird.

Damiani 14.09.2009 19:42

So, er hat nichts gefunden; alle vier Dienste haben es nicht geschafft irgendetwas zu finden.

Code:

a-squared Web Malware Scanner v. 4.0

Scan Einstellungen:

Objekte: Speicher, Traces, Cookies, C:\, D:\
Archiv Scan: Ein
Heuristik: Aus
ADS Scan: Ein

Scan Start:        14.09.2009 20:10:02


Gescannt

Dateien:        17378
Traces:        323522
Cookies:        193
Prozesse:        22

Gefunden

Dateien:        0
Traces:        0
Cookies:        14
Prozesse:        0

Scan Ende:        14.09.2009 20:15:31
Scan Zeit:        00:05:29

Das ist das einzige, was er gefunden hat, ein paar Cookies.


EDIT: Ich hab mich jetzt mal so in meinem Ordner umgeschaut und die Datei schl.exe ist jetzt in C:\RECYCLER sichtbar.

kira 14.09.2009 23:25

hi

lade bitte bei Virustotal hoch:
→ besuche die Seite von virustotal und die Datei/en aus Codebox bitte prüfen lassen - inklusive Dateigröße und Name, MD5 und SHA1 auch mitkopieren:
Code:

schl.exe
→ Klicke auf "Durchsuchen"
→ Suche die Datei auf deinem Rechner→ Doppelklick auf die zu prüfende Datei (oder kopiere den Inhalt ab aus der Codebox)
→ "Senden der Datei" und Warte, bis der Scandurchlauf aller Virenscanner beendet ist
→ das Ergebnis wie Du es bekommst da reinkoperen (inklusive Dateigröße und Name, MD5 und SHA1)

Damiani 15.09.2009 16:25

So, hab es jetzt rüberlaufen lassen, hier ist das, was dabei rauskam:

Code:

Antivirus          Version          letzte aktualisierung          Ergebnis
a-squared        4.5.0.24        2009.09.15        -
AhnLab-V3        5.0.0.2        2009.09.15        -
AntiVir        7.9.1.14        2009.09.15        -
Antiy-AVL        2.0.3.7        2009.09.15        -
Authentium        5.1.2.4        2009.09.15        -
Avast        4.8.1351.0        2009.09.14        -
AVG        8.5.0.412        2009.09.15        -
BitDefender        7.2        2009.09.15        -
CAT-QuickHeal        10.00        2009.09.15        -
ClamAV        0.94.1        2009.09.15        -
Comodo        2326        2009.09.15        -
DrWeb        5.0.0.12182        2009.09.15        -
eSafe        7.0.17.0        2009.09.15        -
eTrust-Vet        31.6.6738        2009.09.15        -
F-Prot        4.5.1.85        2009.09.15        -
F-Secure        8.0.14470.0        2009.09.15        -
Fortinet        3.120.0.0        2009.09.15        -
GData        19        2009.09.15        -
Ikarus        T3.1.1.72.0        2009.09.15        -
Jiangmin        11.0.800        2009.09.15        -
K7AntiVirus        7.10.845        2009.09.15        -
Kaspersky        7.0.0.125        2009.09.15        -
McAfee        5741        2009.09.14        -
McAfee+Artemis        5741        2009.09.14        -
McAfee-GW-Edition        6.8.5        2009.09.15        -
Microsoft        1.5005        2009.09.15        -
NOD32        4427        2009.09.15        a variant of Win32/Injector.ZJ
Norman        6.01.09        2009.09.15        -
nProtect        2009.1.8.0        2009.09.15        -
Panda        10.0.2.2        2009.09.14        -
PCTools        4.4.2.0        2009.09.14        -
Prevx        3.0        2009.09.15        -
Rising        21.47.14.00        2009.09.15        -
Sophos        4.45.0        2009.09.15        -
Sunbelt        3.2.1858.2        2009.09.15        -
Symantec        1.4.4.12        2009.09.15        -
TheHacker        6.3.4.4.404        2009.09.15        -
TrendMicro        8.950.0.1094        2009.09.15        -
VBA32        3.12.10.10        2009.09.14        -
ViRobot        2009.9.15.1937        2009.09.15        -
VirusBuster        4.6.5.0        2009.09.14        -
weitere Informationen
File size: 157696 bytes
MD5...: cc49055b671da3ef11f185525b91fcc6
SHA1..: 8a0aa9474c5b3ac9a967f3d4a83518f621d3c49d
SHA256: b472a2f85bb7129de229f8c823414975ed262245fc02668d2a981f37756258b4
ssdeep: 3072:wFb4+Q8wJno2cnSo2IZMe277rDsC5z5n5mnMXl1aNaJOsJ:ubVlw9qSWBU7
rDsC35dV8Na0s
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x49bc
timedatestamp.....: 0x4aa1c799 (Sat Sep 05 02:06:17 2009)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x3bae 0x3c00 5.71 f75f397cb63fb66ea33ea07a3be8945d
.rdata 0x5000 0x8fe 0xa00 4.86 8890580a53577715c21bf12a27331a78
.data 0x6000 0x874 0x800 5.96 130118eb69a79fd162c1922f4bda36b8
.rsrc 0x7000 0x21408 0x21600 7.79 8471db664461d440e6187adcf0e3a3fe

( 6 imports )
> KERNEL32.dll: GetCurrentThread, GetTickCount, GetStartupInfoA, GetModuleHandleA, CreateThread, Sleep
> USER32.dll: SetWindowPos, PostQuitMessage, DestroyWindow, DefWindowProcA, DispatchMessageA, TranslateMessage, GetMessageA, UpdateWindow, ShowWindow, CreateWindowExA, RegisterClassExA, SetWindowPlacement, LoadIconA, MessageBoxA, MsgWaitForMultipleObjects, LoadCursorA
> ole32.dll: CoInitialize
> GDI32.dll: GetStockObject
> MSVCP60.dll: __Tidy@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@AAEX_N@Z, __C@_1___Nullstr@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@CAPBDXZ@4DB, _find@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEIPBDII@Z, _npos@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@2IB, _substr@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBE_AV12@II@Z, _replace@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV12@IIABV12@II@Z, __1_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@XZ, _assign@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV12@PBDI@Z
> MSVCRT.dll: malloc, _controlfp, __set_app_type, __p__fmode, __p__commode, _adjust_fdiv, __setusermatherr, _initterm, __getmainargs, _acmdln, exit, _XcptFilter, _exit, _except_handler3, _EH_prolog, strcpy, memcpy, strlen, __2@YAPAXI@Z, getenv, sprintf, _stricmp, memset, memmove, strcmp, __CxxFrameHandler

( 0 exports )
RDS...: NSRL Reference Data Set
-
pdfid.: -
trid..: Win64 Executable Generic (80.9%)
Win32 Executable Generic (8.0%)
Win32 Dynamic Link Library (generic) (7.1%)
Generic Win/DOS Executable (1.8%)
DOS Executable Generic (1.8%)


kira 15.09.2009 23:30

hi:)

Ich möchte, dass die Ergebnisse die Dateiname auch beinhaltet!
Beispiel - das zu postende logfile von virustotal soll so wie hier aussehen :
Code:

Datei schl.exe  empfangen 2009.xx.xx xx:xx:xx (CET)
Antivirus        Version        letzte aktualisierung        Ergebnis
a-squared        4.0.0.73        2009.01.28        -
AhnLab-V3        5.0.0.2        2009.01.28        -
AntiVir        7.9.0.60        2009.01.28        -
Authentium        5.1.0.4        2009.01.27        -
Avast        4.8.1281.0        2009.01.27        -
AVG        8.0.0.229        2009.01.28        -

- also bitte die Dateiüberprüfung wiederholen!
- genaue Pfad mir bitte auch angeben "C:\...

Damiani 15.09.2009 23:42

Code:

Datei schl.exe empfangen 2009.09.15 22:36:38 (UTC)
Ergebnis: 1/41 (2.44%)
       
       
Antivirus        Version        letzte aktualisierung        Ergebnis
a-squared        4.5.0.24        2009.09.16        -
AhnLab-V3        5.0.0.2        2009.09.15        -
AntiVir        7.9.1.18        2009.09.15        -
Antiy-AVL        2.0.3.7        2009.09.15        -
Authentium        5.1.2.4        2009.09.15        -
Avast        4.8.1351.0        2009.09.15        -
AVG        8.5.0.412        2009.09.16        -
BitDefender        7.2        2009.09.15        -
CAT-QuickHeal        10.00        2009.09.15        -
ClamAV        0.94.1        2009.09.15        -
Comodo        2330        2009.09.16        -
DrWeb        5.0.0.12182        2009.09.16        -
eSafe        7.0.17.0        2009.09.15        -
eTrust-Vet        31.6.6739        2009.09.16        -
F-Prot        4.5.1.85        2009.09.15        -
F-Secure        8.0.14470.0        2009.09.15        -
Fortinet        3.120.0.0        2009.09.15        -
GData        19        2009.09.15        -
Ikarus        T3.1.1.72.0        2009.09.15        -
Jiangmin        11.0.800        2009.09.15        -
K7AntiVirus        7.10.845        2009.09.15        -
Kaspersky        7.0.0.125        2009.09.15        -
McAfee        5742        2009.09.15        -
McAfee+Artemis        5742        2009.09.15        -
McAfee-GW-Edition        6.8.5        2009.09.15        -
Microsoft        1.5005        2009.09.16        -
NOD32        4427        2009.09.15        a variant of Win32/Injector.ZJ
Norman        6.01.09        2009.09.15        -
nProtect        2009.1.8.0        2009.09.15        -
Panda        10.0.2.2        2009.09.15        -
PCTools        4.4.2.0        2009.09.14        -
Prevx        3.0        2009.09.16        -
Rising        21.47.14.00        2009.09.15        -
Sophos        4.45.0        2009.09.15        -
Sunbelt        3.2.1858.2        2009.09.15        -
Symantec        1.4.4.12        2009.09.16        -
TheHacker        6.3.4.4.404        2009.09.15        -
TrendMicro        8.950.0.1094        2009.09.15        -
VBA32        3.12.10.10        2009.09.15        -
ViRobot        2009.9.15.1937        2009.09.15        -
VirusBuster        4.6.5.0        2009.09.15        -
weitere Informationen
File size: 157696 bytes
MD5...: cc49055b671da3ef11f185525b91fcc6
SHA1..: 8a0aa9474c5b3ac9a967f3d4a83518f621d3c49d
SHA256: b472a2f85bb7129de229f8c823414975ed262245fc02668d2a981f37756258b4
ssdeep: 3072:wFb4+Q8wJno2cnSo2IZMe277rDsC5z5n5mnMXl1aNaJOsJ:ubVlw9qSWBU7
rDsC35dV8Na0s
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x49bc
timedatestamp.....: 0x4aa1c799 (Sat Sep 05 02:06:17 2009)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x3bae 0x3c00 5.71 f75f397cb63fb66ea33ea07a3be8945d
.rdata 0x5000 0x8fe 0xa00 4.86 8890580a53577715c21bf12a27331a78
.data 0x6000 0x874 0x800 5.96 130118eb69a79fd162c1922f4bda36b8
.rsrc 0x7000 0x21408 0x21600 7.79 8471db664461d440e6187adcf0e3a3fe

( 6 imports )
> KERNEL32.dll: GetCurrentThread, GetTickCount, GetStartupInfoA, GetModuleHandleA, CreateThread, Sleep
> USER32.dll: SetWindowPos, PostQuitMessage, DestroyWindow, DefWindowProcA, DispatchMessageA, TranslateMessage, GetMessageA, UpdateWindow, ShowWindow, CreateWindowExA, RegisterClassExA, SetWindowPlacement, LoadIconA, MessageBoxA, MsgWaitForMultipleObjects, LoadCursorA
> ole32.dll: CoInitialize
> GDI32.dll: GetStockObject
> MSVCP60.dll: __Tidy@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@AAEX_N@Z, __C@_1___Nullstr@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@CAPBDXZ@4DB, _find@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEIPBDII@Z, _npos@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@2IB, _substr@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBE_AV12@II@Z, _replace@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV12@IIABV12@II@Z, __1_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@XZ, _assign@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV12@PBDI@Z
> MSVCRT.dll: malloc, _controlfp, __set_app_type, __p__fmode, __p__commode, _adjust_fdiv, __setusermatherr, _initterm, __getmainargs, _acmdln, exit, _XcptFilter, _exit, _except_handler3, _EH_prolog, strcpy, memcpy, strlen, __2@YAPAXI@Z, getenv, sprintf, _stricmp, memset, memmove, strcmp, __CxxFrameHandler

( 0 exports )
RDS...: NSRL Reference Data Set
-
pdfid.: -
trid..: Win64 Executable Generic (80.9%)
Win32 Executable Generic (8.0%)
Win32 Dynamic Link Library (generic) (7.1%)
Generic Win/DOS Executable (1.8%)
DOS Executable Generic (1.8%)

So, das müsste es sein.

Der Pfad lautet:

C:\RECYCLER\S-1-5-21-9565980191-9182257228-485767978-5392\schl.exe

kira 15.09.2009 23:54

da die Datei noch "Relativ unbekannt" ist, lass uns sie noch schnell hochladen, damit sie zu den AV-Programm Herstellern weitergeleitet werden kann bzw zur weitere Analyse:

Datei Upload
C:\RECYCLER\S-1-5-21-9565980191-9182257228-485767978-5392\schl.exe
  • Gib im Kommentarfeld Folgendes an:
  • "Unknown file"
  • deine eMail Adresse, damit du benachrichtigt werden kannst, um was es sich bei dieser Datei handelt.
  • diese Information:
Code:

Datei schl.exe empfangen 2009.09.15 22:36:38 (UTC)
Ergebnis: 1/41 (2.44%)
       
       
Antivirus        Version        letzte aktualisierung        Ergebnis
a-squared        4.5.0.24        2009.09.16        -
AhnLab-V3        5.0.0.2        2009.09.15        -
AntiVir        7.9.1.18        2009.09.15        -
Antiy-AVL        2.0.3.7        2009.09.15        -
Authentium        5.1.2.4        2009.09.15        -
Avast        4.8.1351.0        2009.09.15        -
AVG        8.5.0.412        2009.09.16        -
BitDefender        7.2        2009.09.15        -
CAT-QuickHeal        10.00        2009.09.15        -
ClamAV        0.94.1        2009.09.15        -
Comodo        2330        2009.09.16        -
DrWeb        5.0.0.12182        2009.09.16        -
eSafe        7.0.17.0        2009.09.15        -
eTrust-Vet        31.6.6739        2009.09.16        -
F-Prot        4.5.1.85        2009.09.15        -
F-Secure        8.0.14470.0        2009.09.15        -
Fortinet        3.120.0.0        2009.09.15        -
GData        19        2009.09.15        -
Ikarus        T3.1.1.72.0        2009.09.15        -
Jiangmin        11.0.800        2009.09.15        -
K7AntiVirus        7.10.845        2009.09.15        -
Kaspersky        7.0.0.125        2009.09.15        -
McAfee        5742        2009.09.15        -
McAfee+Artemis        5742        2009.09.15        -
McAfee-GW-Edition        6.8.5        2009.09.15        -
Microsoft        1.5005        2009.09.16        -
NOD32        4427        2009.09.15        a variant of Win32/Injector.ZJ
Norman        6.01.09        2009.09.15        -
nProtect        2009.1.8.0        2009.09.15        -
Panda        10.0.2.2        2009.09.15        -
PCTools        4.4.2.0        2009.09.14        -
Prevx        3.0        2009.09.16        -
Rising        21.47.14.00        2009.09.15        -
Sophos        4.45.0        2009.09.15        -
Sunbelt        3.2.1858.2        2009.09.15        -
Symantec        1.4.4.12        2009.09.16        -
TheHacker        6.3.4.4.404        2009.09.15        -
TrendMicro        8.950.0.1094        2009.09.15        -
VBA32        3.12.10.10        2009.09.15        -
ViRobot        2009.9.15.1937        2009.09.15        -
VirusBuster        4.6.5.0        2009.09.15        -
weitere Informationen
File size: 157696 bytes
MD5...: cc49055b671da3ef11f185525b91fcc6
SHA1..: 8a0aa9474c5b3ac9a967f3d4a83518f621d3c49d
SHA256: b472a2f85bb7129de229f8c823414975ed262245fc02668d2a981f37756258b4
ssdeep: 3072:wFb4+Q8wJno2cnSo2IZMe277rDsC5z5n5mnMXl1aNaJOsJ:ubVlw9qSWBU7
rDsC35dV8Na0s
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x49bc
timedatestamp.....: 0x4aa1c799 (Sat Sep 05 02:06:17 2009)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x3bae 0x3c00 5.71 f75f397cb63fb66ea33ea07a3be8945d
.rdata 0x5000 0x8fe 0xa00 4.86 8890580a53577715c21bf12a27331a78
.data 0x6000 0x874 0x800 5.96 130118eb69a79fd162c1922f4bda36b8
.rsrc 0x7000 0x21408 0x21600 7.79 8471db664461d440e6187adcf0e3a3fe

( 6 imports )
> KERNEL32.dll: GetCurrentThread, GetTickCount, GetStartupInfoA, GetModuleHandleA, CreateThread, Sleep
> USER32.dll: SetWindowPos, PostQuitMessage, DestroyWindow, DefWindowProcA, DispatchMessageA, TranslateMessage, GetMessageA, UpdateWindow, ShowWindow, CreateWindowExA, RegisterClassExA, SetWindowPlacement, LoadIconA, MessageBoxA, MsgWaitForMultipleObjects, LoadCursorA
> ole32.dll: CoInitialize
> GDI32.dll: GetStockObject
> MSVCP60.dll: __Tidy@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@AAEX_N@Z, __C@_1___Nullstr@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@CAPBDXZ@4DB, _find@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEIPBDII@Z, _npos@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@2IB, _substr@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBE_AV12@II@Z, _replace@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV12@IIABV12@II@Z, __1_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@XZ, _assign@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV12@PBDI@Z
> MSVCRT.dll: malloc, _controlfp, __set_app_type, __p__fmode, __p__commode, _adjust_fdiv, __setusermatherr, _initterm, __getmainargs, _acmdln, exit, _XcptFilter, _exit, _except_handler3, _EH_prolog, strcpy, memcpy, strlen, __2@YAPAXI@Z, getenv, sprintf, _stricmp, memset, memmove, strcmp, __CxxFrameHandler

( 0 exports )
RDS...: NSRL Reference Data Set
-
pdfid.: -
trid..: Win64 Executable Generic (80.9%)
Win32 Executable Generic (8.0%)
Win32 Dynamic Link Library (generic) (7.1%)
Generic Win/DOS Executable (1.8%)
DOS Executable Generic (1.8%)

  • Drücke nun auf den Button "Send File"
  • **Damit wir mit dem nächsten Schritt fortfahren können, teile uns mit, ob es dir gelungen ist, die Datei/en hochzuladen.
    .

Damiani 15.09.2009 23:58

Hochladen ist gelungen.

Damiani 16.09.2009 21:03

Und wie sieht jetzt der nächste Schritt aus?

kira 16.09.2009 22:47

hi

Bevor wir witer machen:
Da jederzeit etwas passieren kann, wenn du wichtige Daten hast die Du sichern möchtest, empfehle ich Dir es jetzt machen (wie Bilder, Musik usw)
Unabhängig von einem Befall (weil ja kann eine Festplatte auch kaputt gehen, oder es gibt andere technische Probleme ), sollte man regelmäßig Sicherung machen und an einem sicheren Ort bewahren, wie CD und DVD, aber besser auf externe Festplatten oder/und USB-Sticks
Mache das jetzt bitte!


- Speichermedien wie Externe Festplatte/USB-Stick usw bitte anschließen, halte dabei die Shift-Taste gedrückt!
- Lade das Combofix von einem der folgenden Download Spiegel herunter:
BleepingComputer - ForoSpyware

- Wichtig!: Vor dem Speichern auf Desktop, benenne ComboFix.exe um in "cftest.exe" - installiere auf den Desktop
- Antiviren, - und andere Schutz/Spyprogramme bitte deaktivieren
- Schließe jeder externe Datenträger (USB Stick und USB Festplatte etc) an dein Computer an - dabei die Shift-Taste bitte unbedingt gedrückt halten!
- Per Doppelklick die ComboFix.exe starten und den Anweisungen folgen
- Falls die Microsoft-Windows-Wiederherstellungskonsole auf dein Rechner nicht installiert ist, und wenn du direkt gefragt wirst, es zu ermöglichen stimme dem Lizenzvertrag zu. Danach erscheint ein Fenster zur Bestätigung, ansonsten wird ComboFix mit der Arbeit fortfahren
- bestätige mit "ja", damit den Suchlauf automatisch beginnen kann
Zitat:

Achtung! Während ComboFix läuft: Ab sofort die Maus nicht mehr bewegen oder/und auf dem PC irgendetwas machen!!
** Für alle die das Tool benutzen, eine gewisse Vorsicht geboten, also die Reihenfolge und Anweisungen gründlich lesen und streng einhalten!!
- wird ein Log-Datei - C:\ComboFix.txt erstellt, deren Inhalte bitte posten
** Eine bebilderte Anleitung findest Du hier: bleepingcomputer.com/combofix/Anleitung
**Danach nicht vergessen die Schutzprogramme wieder aktivieren!!

Damiani 17.09.2009 17:13

So, der hat mir das ganze eklige Zeug weggelöscht, was mir bekannt war. Wenn ich mich nicht irre, dann muss ich dir tausend Dank aussprechen. :)

Hier noch zur Log-File:

Code:

ComboFix 09-09-16.05 - Administrator 17.09.2009 18:06.1.2 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.2.1252.49.1031.18.959.683 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Administrator\Desktop\cftest.exe
AV: Kaspersky Internet Security *On-access scanning disabled* (Updated) {2C4D4BC6-0793-4956-A9F9-E252435469C0}
FW: Kaspersky Internet Security *disabled* {2C4D4BC6-0793-4956-A9F9-E252435469C0}
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\recycler\S-1-5-21-9565980191-9182257228-485767978-5392
c:\recycler\S-1-5-21-9565980191-9182257228-485767978-5392\Desktop.ini
c:\recycler\S-1-5-21-9565980191-9182257228-485767978-5392\schl.exe
c:\syos\Downloaded Program Files\bdcore.dll
c:\syos\Downloaded Program Files\libfn.dll
F:\Autorun.inf

.
(((((((((((((((((((((((  Dateien erstellt von 2009-08-17 bis 2009-09-17  ))))))))))))))))))))))))))))))
.

2009-09-16 22:13 . 2009-09-16 22:13        --------        d-----w-        c:\syos\system32\KB905474
2009-09-16 22:13 . 2009-03-10 20:26        1436544        ----a-w-        c:\syos\system32\KB905474\wganotifypackageinner.exe
2009-09-16 22:13 . 2009-03-10 20:18        455048        ----a-w-        c:\syos\system32\KB905474\wgasetup.exe
2009-09-16 16:05 . 2009-09-16 16:05        --------        d-----w-        c:\syos\ServicePackFiles
2009-09-15 23:12 . 2009-09-15 23:20        --------        d-----w-        c:\syos\system32\CatRoot_bak
2009-09-15 23:11 . 2008-06-14 17:57        273024        ------w-        c:\syos\system32\drivers\bthport.sys
2009-09-15 22:09 . 2009-09-15 22:09        --------        d-s---w-        c:\dokumente und einstellungen\Administrator\UserData
2009-09-15 18:07 . 2009-09-17 15:57        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Tracing
2009-09-15 18:06 . 2009-09-15 18:06        --------        d-----w-        c:\programme\Microsoft
2009-09-15 18:06 . 2009-09-15 18:06        --------        d-----w-        c:\programme\Windows Live SkyDrive
2009-09-15 18:06 . 2009-09-15 18:06        --------        d-----w-        c:\programme\Windows Live
2009-09-15 18:03 . 2009-09-15 18:03        --------        d-----w-        c:\programme\Gemeinsame Dateien\Windows Live
2009-09-14 18:27 . 2009-09-14 18:32        --------        d-----w-        c:\syos\BDOSCAN8
2009-09-14 13:30 . 2009-09-14 13:30        --------        d-----w-        c:\dokumente und einstellungen\Administrator\DoctorWeb
2009-09-13 16:48 . 2009-09-13 16:48        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Identities
2009-09-12 23:23 . 2009-09-13 13:19        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\NOS
2009-09-10 21:39 . 2009-09-15 18:07        12568        ----a-w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-09-10 18:16 . 2009-09-10 18:16        --------        d-----w-        c:\programme\CCleaner
2009-09-10 17:49 . 2009-09-10 17:50        --------        d-----w-        c:\programme\Unlocker
2009-09-10 17:44 . 2009-09-10 19:42        --------        d---a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP
2009-09-10 17:38 . 2009-09-10 17:38        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\GHISLER
2009-09-10 16:45 . 2009-09-10 16:45        --------        d-----w-        C:\totalcmd
2009-09-10 16:45 . 2009-09-10 16:45        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Anwendungsdaten\GHISLER
2009-09-10 16:45 . 2009-09-09 05:50        545        ----a-w-        c:\syos\UC.PIF
2009-09-10 16:45 . 2009-09-09 05:50        545        ----a-w-        c:\syos\RAR.PIF
2009-09-10 16:45 . 2009-09-09 05:50        545        ----a-w-        c:\syos\PKZIP.PIF
2009-09-10 16:45 . 2009-09-09 05:50        545        ----a-w-        c:\syos\PKUNZIP.PIF
2009-09-10 16:45 . 2009-09-09 05:50        545        ----a-w-        c:\syos\NOCLOSE.PIF
2009-09-10 16:45 . 2009-09-09 05:50        545        ----a-w-        c:\syos\LHA.PIF
2009-09-10 16:45 . 2009-09-09 05:50        545        ----a-w-        c:\syos\ARJ.PIF
2009-09-10 16:38 . 2009-09-10 16:38        --------        d-----w-        c:\programme\Trend Micro
2009-09-10 16:32 . 2009-09-10 16:32        0        ----a-w-        c:\syos\nsreg.dat
2009-09-10 16:32 . 2009-09-10 16:32        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Mozilla
2009-09-10 15:45 . 2009-09-10 15:45        604140        --sha-w-        c:\syos\system32\drivers\ISwift3.dat
2009-09-10 15:38 . 2009-09-10 21:27        107547        ----a-w-        c:\syos\system32\drivers\klin.dat
2009-09-10 15:38 . 2009-09-10 21:27        95259        ----a-w-        c:\syos\system32\drivers\klick.dat
2009-09-10 15:37 . 2009-09-17 15:57        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab
2009-09-10 15:37 . 2009-09-10 15:37        --------        d-----w-        c:\programme\Kaspersky Lab
2009-09-10 15:37 . 2009-09-10 15:37        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-09-16 16:16 . 2001-08-18 11:00        48354        ----a-w-        c:\syos\system32\perfc007.dat
2009-09-16 16:16 . 2001-08-18 11:00        316924        ----a-w-        c:\syos\system32\perfh007.dat
2009-09-10 16:00 . 2009-05-24 13:30        128016        ----a-w-        c:\syos\system32\drivers\kl1.sys
2009-09-09 21:48 . 2009-09-09 21:48        --------        d-----w-        c:\programme\Realtek
2009-09-09 21:48 . 2009-09-09 21:48        --------        d--h--w-        c:\programme\InstallShield Installation Information
2009-09-09 21:48 . 2009-09-09 21:48        --------        d-----w-        c:\programme\DIFX
2009-09-09 21:46 . 2009-09-09 21:46        --------        d-----w-        c:\programme\Gemeinsame Dateien\InstallShield
2009-09-09 21:35 . 2009-09-09 21:35        --------        d-----w-        c:\programme\Windows Media-Komponenten
2009-09-09 21:31 . 2009-09-09 21:31        --------        d-----w-        c:\programme\microsoft frontpage
2009-09-09 21:30 . 2009-09-09 21:30        --------        d-----w-        c:\programme\Online-Dienste
2009-09-09 21:29 . 2009-09-09 21:29        --------        d-----w-        c:\programme\Gemeinsame Dateien\Dienste
2009-09-09 21:28 . 2009-09-09 21:28        21740        ----a-w-        c:\syos\system32\emptyregdb.dat
2009-08-14 04:58 . 2009-09-10 17:44        7396        ----a-w-        c:\syos\system32\drivers\pctcore.cat
2009-08-05 09:05 . 2004-08-03 21:57        206336        ----a-w-        c:\syos\system32\mswebdvd.dll
2009-07-29 04:48 . 2004-08-03 21:57        119808        ----a-w-        c:\syos\system32\t2embed.dll
2009-07-29 04:48 . 2001-08-18 11:00        82432        ----a-w-        c:\syos\system32\fontsub.dll
2009-07-26 14:44 . 2009-07-26 14:44        48448        ----a-w-        c:\syos\system32\sirenacm.dll
2009-07-17 18:56 . 2004-08-03 21:57        58880        ----a-w-        c:\syos\system32\atl.dll
2009-07-13 08:08 . 2004-08-03 21:57        286720        ----a-w-        c:\syos\system32\wmpdxm.dll
2009-06-26 16:17 . 2004-08-03 21:57        665088        ----a-w-        c:\syos\system32\wininet.dll
2009-06-26 16:16 . 2004-08-03 21:57        81920        ----a-w-        c:\syos\system32\ieencode.dll
2009-06-25 18:34 . 2004-08-03 21:57        95744        ----a-w-        c:\syos\system32\mqsec.dll
2009-06-25 18:34 . 2004-08-03 21:57        661504        ----a-w-        c:\syos\system32\mqqm.dll
2009-06-25 18:34 . 2004-08-03 21:57        533504        ----a-w-        c:\syos\system32\mqutil.dll
2009-06-25 18:34 . 2004-08-03 21:57        517120        ----a-w-        c:\syos\system32\mqsnap.dll
2009-06-25 18:34 . 2004-08-03 21:57        48640        ----a-w-        c:\syos\system32\mqupgrd.dll
2009-06-25 18:34 . 2004-08-03 21:57        47104        ----a-w-        c:\syos\system32\mqdscli.dll
2009-06-25 18:34 . 2004-08-03 21:57        225280        ----a-w-        c:\syos\system32\mqoa.dll
2009-06-25 18:34 . 2004-08-03 21:57        186880        ----a-w-        c:\syos\system32\mqtrig.dll
2009-06-25 18:34 . 2004-08-03 21:57        177152        ----a-w-        c:\syos\system32\mqrt.dll
2009-06-25 18:34 . 2004-08-03 21:57        16896        ----a-w-        c:\syos\system32\mqise.dll
2009-06-25 18:34 . 2004-08-03 21:57        138240        ----a-w-        c:\syos\system32\mqad.dll
2009-06-25 18:34 . 2004-08-03 21:57        123392        ----a-w-        c:\syos\system32\mqrtdep.dll
2009-06-22 11:49 . 2004-08-03 21:58        117248        ----a-w-        c:\syos\system32\mqtgsvc.exe
2009-06-22 11:49 . 2004-08-03 21:58        19968        ----a-w-        c:\syos\system32\mqbkup.exe
2009-06-22 11:49 . 2004-08-03 21:58        4608        ----a-w-        c:\syos\system32\mqsvc.exe
2009-06-22 11:48 . 2004-08-03 19:58        91776        ----a-w-        c:\syos\system32\drivers\mqac.sys
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" [2009-07-26 3883840]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\syos\system32\NvCpl.dll" [2006-10-31 7634944]
"NvMediaCenter"="c:\syos\system32\NvMcTray.dll" [2006-10-31 86016]
"AVP"="c:\programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe" [2009-05-25 303376]
"nwiz"="nwiz.exe" - c:\syos\system32\nwiz.exe [2006-10-31 1622016]
"RTHDCPL"="RTHDCPL.EXE" - c:\syos\RTHDCPL.exe [2006-10-30 16269312]
"SkyTel"="SkyTel.EXE" - c:\syos\SkyTel.exe [2006-05-16 2879488]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\syos\system32\CTFMON.EXE" [2004-08-03 15360]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nlsf"="move" [X]
"tscuninstall"="c:\syos\system32\tscupgrd.exe" [2004-08-03 44544]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoResolveTrack"= 1 (0x1)

[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"NoResolveTrack"= 1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=

R0 klbg;Kaspersky Lab Boot Guard Driver;c:\syos\system32\drivers\klbg.sys [15.12.2008 20:41 33808]
R3 klim5;Kaspersky Anti-Virus NDIS Filter;c:\syos\system32\drivers\klim5.sys [13.05.2009 17:46 31760]
R3 klmouflt;Kaspersky Lab KLMOUFLT;c:\syos\system32\drivers\klmouflt.sys [16.05.2009 20:59 19472]
.
Inhalt des "geplante Tasks" Ordners

2009-09-17 c:\syos\Tasks\WGASetup.job
- c:\syos\system32\KB905474\wgasetup.exe [2009-09-16 20:18]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = about:blank
TCP: {F0AF7CB4-E62E-4A3C-9DCE-AEB1889C4456} = 62.109.123.197 213.191.74.19
FF - ProfilePath - c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Mozilla\Firefox\Profiles\nclyxb5a.default\
FF - prefs.js: browser.startup.homepage - hxxp://de.start3.mozilla.com/firefox?client=firefox-a&rls=org.mozilla:de:official
FF - component: c:\programme\Mozilla Firefox\extensions\linkfilter@kaspersky.ru\components\KavLinkFilter.dll
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-09-17 18:09
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\SYOS\\system32\\Macromed\\Flash\\FlashUtil10c.exe,-101"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\Elevation]
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\LocalServer32]
@="c:\\SYOS\\system32\\Macromed\\Flash\\FlashUtil10c.exe"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}]
@Denied: (A 2) (Everyone)
@="IFlashBroker3"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
Zeit der Fertigstellung: 2009-09-17 18:09
ComboFix-quarantined-files.txt  2009-09-17 16:09

Vor Suchlauf: 10 Verzeichnis(se), 77.277.200.384 Bytes frei
Nach Suchlauf: 11 Verzeichnis(se), 77.504.249.856 Bytes frei

WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\SYOS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\SYOS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect /usepmtimer

188        --- E O F ---        2009-09-16 22:13


kira 18.09.2009 23:22

hi

1.
- den Quarantäne Ordner überall leeren - Antivirus bzw Anti-Spy-Programm usw
- CombiFix entfernen:
Start --> Ausführen -->Kopiere rein Combofix /u --> OK
Entferne auf C:\ Qoobox (falls noch vorhanden) -->Papierkorb leeren
oder einfach nur entfernen, C:\ Qoobox (falls noch vorhanden) auch löschen-->Papierkorb leeren

2.
alle Anwendungen schließen → Ordner für temporäre Dateien bitte leeren
**Lösche nur den Inhalt der Ordner, nicht die Ordner selbst! - Dateien, die noch in Benutzung sind,nicht löschbar.
  • Start → ausführen "cleanmgr" reinschreiben ohne "" → "ok" - die Temporary Files, Temporary Internet Files, und der Papierkorb (Recycle Bin) muss geleert werden→ "Ok"
  • Start → ausführen → %temp% reinschreiben ohne ""→ "Ok"
  • für jedes Benutzerkonto bitte durchführen
  • anschließend den Papierkorb leeren
- Ordnerinhalt überall markieren und löschen

3.
reinige dein System mit Ccleaner:
  • "Cleaner"→ "Analysieren"→ Klick auf den Button "Start CCleaner"
  • "Registry""Fehler suchen"→ "Fehler beheben"→ "Alle beheben"
  • Starte dein System neu auf

4.
  • lade Dir SUPERAntiSpyware FREE Edition herunter.
  • installiere das Programm und update online.
  • starte SUPERAntiSpyware und klicke auf "Ihren Computer durchsuchen"
  • setze ein Häkchen bei "Kompletter Scan" und klicke auf "Weiter"
  • anschließend alle gefundenen Schadprogramme werden aufgelistet, bei alle Funde Häkchen setzen und mit "OK" bestätigen
  • auf "Weiter" klicken dann "OK" und auf "Fertig stellen"
  • um die Ergebnisse anzuzeigen: auf "Präferenzen" dann auf den "Statistiken und Protokolle" klicken
  • drücke auf "Protokoll anzeigen" - anschließend diesen Bericht bitte speichern und hier posten

*** Wie läuft der Rechner denn nun?

Damiani 19.09.2009 14:41

So, ich hab bis jetzt alles befolgt, außer das bei 4. stehen geblieben bin.
Da steht jetzt schon seit ca. 3 1/2 Stunden:

"Please wait while the installer determines your disk space requirements..."

Ist das normal?

Angeschlossen ist eine Festplatte mit 200 GB und eine externe mit 500.

Damiani 19.09.2009 17:59

Von 13 bis 19 Uhr stand da ständig

Zitat:

Zitat von Damiani (Beitrag 466681)
"Please wait while the installer determines your disk space requirements..."

So brach ich ab, ist das normal?

Damiani 20.09.2009 17:10

So, bin alles durchgeganegn, aber gefunden habe ich nichts:

Code:

SUPERAntiSpyware Scann-Protokoll
http://www.superantispyware.com

Generiert 09/20/2009 bei 06:09 PM

Version der Applikation : 4.29.1002

Version der Kern-Datenbank : 4112
Version der Spur-Datenbank : 2052

Scan Art      : kompletter Scann
Totale Scann-Zeit : 00:20:33

Gescannte Speicherelemente  : 567
Erfasste Speicher-Bedrohungen  : 0
Gescannte Register-Elemente  : 3629
Erfasste Register-Bedrohungen  : 0
Gescannte Datei-Elemente    : 14576
Erfasste Datei-Elemente  : 0

Combofix fand noch etwas:

Code:

ComboFix 09-09-18.02 - Administrator 19.09.2009 12:08.2.2 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.2.1252.49.1031.18.959.670 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Administrator\Desktop\cftest.exe
Benutzte Befehlsschalter :: / u
AV: Kaspersky Internet Security *On-access scanning disabled* (Updated) {2C4D4BC6-0793-4956-A9F9-E252435469C0}
FW: Kaspersky Internet Security *disabled* {2C4D4BC6-0793-4956-A9F9-E252435469C0}
 * Neuer Wiederherstellungspunkt wurde erstellt
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\syos\Alcmtr.exe

.
(((((((((((((((((((((((  Dateien erstellt von 2009-08-19 bis 2009-09-19  ))))))))))))))))))))))))))))))
.

2009-09-18 13:25 . 2009-09-18 13:25        --------        d-----w-        c:\programme\Gemeinsame Dateien\DVDVideoSoft
2009-09-18 13:25 . 2009-09-18 13:25        --------        d-----w-        c:\programme\DVDVideoSoft
2009-09-17 21:58 . 2009-09-17 21:58        411368        ----a-w-        c:\syos\system32\deploytk.dll
2009-09-17 21:58 . 2009-09-17 21:58        --------        d-----w-        c:\programme\Java
2009-09-17 21:46 . 2009-09-17 21:47        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Temp
2009-09-17 21:46 . 2009-09-17 21:47        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Google
2009-09-17 16:05 . 2009-09-17 16:09        --------        d-----w-        C:\cftest
2009-09-16 22:13 . 2009-09-16 22:13        --------        d-----w-        c:\syos\system32\KB905474
2009-09-16 22:13 . 2009-03-10 20:26        1436544        ----a-w-        c:\syos\system32\KB905474\wganotifypackageinner.exe
2009-09-16 22:13 . 2009-03-10 20:18        455048        ----a-w-        c:\syos\system32\KB905474\wgasetup.exe
2009-09-16 16:05 . 2009-09-16 16:05        --------        d-----w-        c:\syos\ServicePackFiles
2009-09-15 23:12 . 2009-09-15 23:20        --------        d-----w-        c:\syos\system32\CatRoot_bak
2009-09-15 23:11 . 2008-06-14 17:57        273024        ------w-        c:\syos\system32\drivers\bthport.sys
2009-09-15 22:09 . 2009-09-15 22:09        --------        d-s---w-        c:\dokumente und einstellungen\Administrator\UserData
2009-09-15 18:07 . 2009-09-19 09:25        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Tracing
2009-09-15 18:06 . 2009-09-15 18:06        --------        d-----w-        c:\programme\Microsoft
2009-09-15 18:06 . 2009-09-15 18:06        --------        d-----w-        c:\programme\Windows Live SkyDrive
2009-09-15 18:06 . 2009-09-15 18:06        --------        d-----w-        c:\programme\Windows Live
2009-09-15 18:03 . 2009-09-15 18:03        --------        d-----w-        c:\programme\Gemeinsame Dateien\Windows Live
2009-09-14 18:27 . 2009-09-14 18:32        --------        d-----w-        c:\syos\BDOSCAN8
2009-09-14 13:30 . 2009-09-14 13:30        --------        d-----w-        c:\dokumente und einstellungen\Administrator\DoctorWeb
2009-09-13 16:48 . 2009-09-13 16:48        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Identities
2009-09-12 23:23 . 2009-09-18 13:15        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\NOS
2009-09-10 21:39 . 2009-09-15 18:07        12568        ----a-w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-09-10 18:16 . 2009-09-10 18:16        --------        d-----w-        c:\programme\CCleaner
2009-09-10 17:49 . 2009-09-10 17:50        --------        d-----w-        c:\programme\Unlocker
2009-09-10 17:44 . 2009-09-10 19:42        --------        d---a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP
2009-09-10 17:38 . 2009-09-10 17:38        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\GHISLER
2009-09-10 16:45 . 2009-09-10 16:45        --------        d-----w-        C:\totalcmd
2009-09-10 16:45 . 2009-09-10 16:45        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Anwendungsdaten\GHISLER
2009-09-10 16:45 . 2009-09-09 05:50        545        ----a-w-        c:\syos\UC.PIF
2009-09-10 16:45 . 2009-09-09 05:50        545        ----a-w-        c:\syos\RAR.PIF
2009-09-10 16:45 . 2009-09-09 05:50        545        ----a-w-        c:\syos\PKZIP.PIF
2009-09-10 16:45 . 2009-09-09 05:50        545        ----a-w-        c:\syos\PKUNZIP.PIF
2009-09-10 16:45 . 2009-09-09 05:50        545        ----a-w-        c:\syos\NOCLOSE.PIF
2009-09-10 16:45 . 2009-09-09 05:50        545        ----a-w-        c:\syos\LHA.PIF
2009-09-10 16:45 . 2009-09-09 05:50        545        ----a-w-        c:\syos\ARJ.PIF
2009-09-10 16:38 . 2009-09-10 16:38        --------        d-----w-        c:\programme\Trend Micro
2009-09-10 16:32 . 2009-09-10 16:32        0        ----a-w-        c:\syos\nsreg.dat
2009-09-10 16:32 . 2009-09-10 16:32        --------        d-----w-        c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Mozilla
2009-09-10 15:45 . 2009-09-10 15:45        604140        --sha-w-        c:\syos\system32\drivers\ISwift3.dat
2009-09-10 15:38 . 2009-09-10 21:27        107547        ----a-w-        c:\syos\system32\drivers\klin.dat
2009-09-10 15:38 . 2009-09-10 21:27        95259        ----a-w-        c:\syos\system32\drivers\klick.dat
2009-09-10 15:37 . 2009-09-19 09:25        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab
2009-09-10 15:37 . 2009-09-10 15:37        --------        d-----w-        c:\programme\Kaspersky Lab
2009-09-10 15:37 . 2009-09-10 15:37        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-09-16 16:16 . 2001-08-18 11:00        48354        ----a-w-        c:\syos\system32\perfc007.dat
2009-09-16 16:16 . 2001-08-18 11:00        316924        ----a-w-        c:\syos\system32\perfh007.dat
2009-09-10 16:00 . 2009-05-24 13:30        128016        ----a-w-        c:\syos\system32\drivers\kl1.sys
2009-09-09 21:48 . 2009-09-09 21:48        --------        d-----w-        c:\programme\Realtek
2009-09-09 21:48 . 2009-09-09 21:48        --------        d--h--w-        c:\programme\InstallShield Installation Information
2009-09-09 21:48 . 2009-09-09 21:48        --------        d-----w-        c:\programme\DIFX
2009-09-09 21:46 . 2009-09-09 21:46        --------        d-----w-        c:\programme\Gemeinsame Dateien\InstallShield
2009-09-09 21:35 . 2009-09-09 21:35        --------        d-----w-        c:\programme\Windows Media-Komponenten
2009-09-09 21:31 . 2009-09-09 21:31        --------        d-----w-        c:\programme\microsoft frontpage
2009-09-09 21:30 . 2009-09-09 21:30        --------        d-----w-        c:\programme\Online-Dienste
2009-09-09 21:29 . 2009-09-09 21:29        --------        d-----w-        c:\programme\Gemeinsame Dateien\Dienste
2009-09-09 21:28 . 2009-09-09 21:28        21740        ----a-w-        c:\syos\system32\emptyregdb.dat
2009-08-14 04:58 . 2009-09-10 17:44        7396        ----a-w-        c:\syos\system32\drivers\pctcore.cat
2009-08-05 09:05 . 2004-08-03 21:57        206336        ----a-w-        c:\syos\system32\mswebdvd.dll
2009-07-29 04:48 . 2004-08-03 21:57        119808        ----a-w-        c:\syos\system32\t2embed.dll
2009-07-29 04:48 . 2001-08-18 11:00        82432        ----a-w-        c:\syos\system32\fontsub.dll
2009-07-26 14:44 . 2009-07-26 14:44        48448        ----a-w-        c:\syos\system32\sirenacm.dll
2009-07-17 18:56 . 2004-08-03 21:57        58880        ----a-w-        c:\syos\system32\atl.dll
2009-07-13 08:08 . 2004-08-03 21:57        286720        ----a-w-        c:\syos\system32\wmpdxm.dll
2009-06-26 16:17 . 2004-08-03 21:57        665088        ------w-        c:\syos\system32\wininet.dll
2009-06-26 16:16 . 2004-08-03 21:57        81920        ----a-w-        c:\syos\system32\ieencode.dll
2009-06-25 18:34 . 2004-08-03 21:57        95744        ----a-w-        c:\syos\system32\mqsec.dll
2009-06-25 18:34 . 2004-08-03 21:57        661504        ----a-w-        c:\syos\system32\mqqm.dll
2009-06-25 18:34 . 2004-08-03 21:57        533504        ----a-w-        c:\syos\system32\mqutil.dll
2009-06-25 18:34 . 2004-08-03 21:57        517120        ----a-w-        c:\syos\system32\mqsnap.dll
2009-06-25 18:34 . 2004-08-03 21:57        48640        ----a-w-        c:\syos\system32\mqupgrd.dll
2009-06-25 18:34 . 2004-08-03 21:57        47104        ----a-w-        c:\syos\system32\mqdscli.dll
2009-06-25 18:34 . 2004-08-03 21:57        225280        ----a-w-        c:\syos\system32\mqoa.dll
2009-06-25 18:34 . 2004-08-03 21:57        186880        ----a-w-        c:\syos\system32\mqtrig.dll
2009-06-25 18:34 . 2004-08-03 21:57        177152        ----a-w-        c:\syos\system32\mqrt.dll
2009-06-25 18:34 . 2004-08-03 21:57        16896        ----a-w-        c:\syos\system32\mqise.dll
2009-06-25 18:34 . 2004-08-03 21:57        138240        ----a-w-        c:\syos\system32\mqad.dll
2009-06-25 18:34 . 2004-08-03 21:57        123392        ----a-w-        c:\syos\system32\mqrtdep.dll
2009-06-22 11:49 . 2004-08-03 21:58        117248        ----a-w-        c:\syos\system32\mqtgsvc.exe
2009-06-22 11:49 . 2004-08-03 21:58        19968        ----a-w-        c:\syos\system32\mqbkup.exe
2009-06-22 11:49 . 2004-08-03 21:58        4608        ----a-w-        c:\syos\system32\mqsvc.exe
2009-06-22 11:48 . 2004-08-03 19:58        91776        ----a-w-        c:\syos\system32\drivers\mqac.sys
.

(((((((((((((((((((((((((((((  SnapShot@2009-09-17_16.09.19  )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-09-12 11:37 . 2009-09-17 21:55        84661              c:\syos\system32\Macromed\Flash\uninstall_plugin.exe
+ 2009-09-17 21:58 . 2009-09-17 21:58        149280              c:\syos\system32\javaws.exe
+ 2009-09-17 21:58 . 2009-09-17 21:58        145184              c:\syos\system32\javaw.exe
+ 2009-09-17 21:58 . 2009-09-17 21:58        145184              c:\syos\system32\java.exe
+ 2009-09-17 21:58 . 2009-09-17 21:58        1757696              c:\syos\Installer\2a5b55.msi
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" [2009-07-26 3883840]
"Google Update"="c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe" [2009-09-17 133104]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\syos\system32\NvCpl.dll" [2006-10-31 7634944]
"NvMediaCenter"="c:\syos\system32\NvMcTray.dll" [2006-10-31 86016]
"AVP"="c:\programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe" [2009-05-25 303376]
"SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2009-09-17 149280]
"nwiz"="nwiz.exe" - c:\syos\system32\nwiz.exe [2006-10-31 1622016]
"RTHDCPL"="RTHDCPL.EXE" - c:\syos\RTHDCPL.exe [2006-10-30 16269312]
"SkyTel"="SkyTel.EXE" - c:\syos\SkyTel.exe [2006-05-16 2879488]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\syos\system32\CTFMON.EXE" [2004-08-03 15360]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nlsf"="move" [X]
"tscuninstall"="c:\syos\system32\tscupgrd.exe" [2004-08-03 44544]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoResolveTrack"= 1 (0x1)

[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"NoResolveTrack"= 1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=

R0 klbg;Kaspersky Lab Boot Guard Driver;c:\syos\system32\drivers\klbg.sys [15.12.2008 20:41 33808]
R3 klim5;Kaspersky Anti-Virus NDIS Filter;c:\syos\system32\drivers\klim5.sys [13.05.2009 17:46 31760]
R3 klmouflt;Kaspersky Lab KLMOUFLT;c:\syos\system32\drivers\klmouflt.sys [16.05.2009 20:59 19472]
.
Inhalt des "geplante Tasks" Ordners

2009-09-17 c:\syos\Tasks\GoogleUpdateTaskUserS-1-5-21-343818398-1326574676-725345543-500Core.job
- c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2009-09-17 21:46]

2009-09-19 c:\syos\Tasks\GoogleUpdateTaskUserS-1-5-21-343818398-1326574676-725345543-500UA.job
- c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2009-09-17 21:46]

2009-09-19 c:\syos\Tasks\WGASetup.job
- c:\syos\system32\KB905474\wgasetup.exe [2009-09-16 20:18]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = about:blank
TCP: {F0AF7CB4-E62E-4A3C-9DCE-AEB1889C4456} = 62.109.123.197 213.191.74.19
FF - ProfilePath - c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Mozilla\Firefox\Profiles\nclyxb5a.default\
FF - prefs.js: browser.startup.homepage - hxxp://de.start3.mozilla.com/firefox?client=firefox-a&rls=org.mozilla:de:official
FF - component: c:\programme\Mozilla Firefox\extensions\linkfilter@kaspersky.ru\components\KavLinkFilter.dll
FF - plugin: c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Google\Update\1.2.183.7\npGoogleOneClick8.dll
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-09-19 12:09
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\SYOS\\system32\\Macromed\\Flash\\FlashUtil10c.exe,-101"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\Elevation]
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\LocalServer32]
@="c:\\SYOS\\system32\\Macromed\\Flash\\FlashUtil10c.exe"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}]
@Denied: (A 2) (Everyone)
@="IFlashBroker3"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
Zeit der Fertigstellung: 2009-09-19 12:10
ComboFix-quarantined-files.txt  2009-09-19 10:10
ComboFix2.txt  2009-09-17 16:09

Vor Suchlauf: 11 Verzeichnis(se), 77.075.652.608 Bytes frei
Nach Suchlauf: 12 Verzeichnis(se), 77.052.547.072 Bytes frei

201        --- E O F ---        2009-09-16 22:13


kira 20.09.2009 18:25

hi

1.
CombiFix entfernen:
Start --> Ausführen -->Kopiere rein Combofix /u --> OK
Entferne auf C:\ Qoobox (falls noch vorhanden) -->Papierkorb leeren
oder einfach nur entfernen, C:\ Qoobox (falls noch vorhanden) auch löschen-->Papierkorb leeren

2.
Externe Platte, Usb etc bitte witerhin anschließen

3.
Lass bitte mal den Kaspersky über das System laufen (vorher updaten)--> Funde in Quarantäne verschieben, poste die Report-Datei

Damiani 22.09.2009 13:19

So, es wurde nichts gefunden.
Hab alles so gemacht, wie es gesagt wurde und scheint alles ok zu sein, laut Scanner.

kira 22.09.2009 19:14

hi

Läuft dein System stabil? Hast du sonst noch Probleme?

Damiani 22.09.2009 19:29

Nein, Probleme habe ich bis jetzt keine mehr gehabt.

Soll ich vielleicht noch einmal eine HiJackThis-Logfile posten, um sicher zu gehen?

kira 22.09.2009 20:12

hi

1.
Zum Schluss, scanne dein Sytem mit mindestens 3 Onlinescanner (Externe Sachen bitte anschliessen):
- Einstellungen Internet Explorer: Extras → Internetoptionen → Sicherheit → Stufe anpassen: alles auf Standardstufe stellen
- Active X erlauben - dies ist notwendig, damit auf deine Festplatte zugegriffen werden kann
- nach jedem Scanvorgang starte dein system neu auf
- speichere und poste das Logfile des Scans - die Ergebnisse als*.txt Datei speichern
2.
Trend Micro HijackThis-Logfile - Keine offenen Fenster, solang bis HijackThis läuft!!

Damiani 23.09.2009 17:52

So, hab geprüft, nichts gefunden.

Hier die HiJackThis-Logfile:

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:51:33, on 23.09.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\SYOS\System32\smss.exe
C:\SYOS\system32\winlogon.exe
C:\SYOS\system32\services.exe
C:\SYOS\system32\lsass.exe
C:\SYOS\system32\svchost.exe
C:\SYOS\System32\svchost.exe
C:\SYOS\system32\spoolsv.exe
C:\SYOS\Explorer.EXE
C:\SYOS\system32\RUNDLL32.EXE
C:\SYOS\RTHDCPL.EXE
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Unlocker\UnlockerAssistant.exe
C:\Programme\Windows Live\Messenger\msnmsgr.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programme\RocketDock\RocketDock.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\SYOS\system32\nvsvc32.exe
C:\SYOS\system32\wbem\wmiapsrv.exe
C:\Programme\Windows Live\Contacts\wlcomm.exe
C:\Programme\Skype\Phone\Skype.exe
C:\Programme\Skype\Plugin Manager\skypePM.exe
C:\Programme\Winamp\winamp.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\ievkbd.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Programme\Google\Google Toolbar\GoogleToolbar_32.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\5.2.4204.1700\swg.dll
O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Programme\Google\Google Toolbar\Component\fastsearch_B7C5AC242193BB3E.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Programme\Google\Google Toolbar\GoogleToolbar_32.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\SYOS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\SYOS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programme\Unlocker\UnlockerAssistant.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [swg] "C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
O4 - HKCU\..\Run: [RocketDock] "C:\Programme\RocketDock\RocketDock.exe"
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\SYOS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetupo.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\SYOS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetupo.dll" "%SystemRoot%\System32\syssetup.dll" (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: Hinzufügen zu Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\ie_banner_deny.htm
O9 - Extra button: &Virtuelle Tastatur - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O9 - Extra button: (no name) - {5067A26B-1337-4436-8AFE-EE169C2DA79F} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra 'Tools' menuitem: Skype add-on for Internet Explorer - {5067A26B-1337-4436-8AFE-EE169C2DA79F} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Programme\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\SYOS\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\SYOS\bdoscandel.exe (file missing)
O9 - Extra button: Li&nks untersuchen - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=about:blank
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (a-squared Scanner) - http://ax.emsisoft.com/asquared.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{F0AF7CB4-E62E-4A3C-9DCE-AEB1889C4456}: NameServer = 62.109.123.197 213.191.74.19
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: C:\PROGRA~1\Kaspersky Lab\Kaspersky Internet Security 2010\kloehk.dll
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Kaspersky Internet Security (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\SYOS\system32\nvsvc32.exe

--
End of file - 7374 bytes


kira 23.09.2009 18:59

hi

1.
Zum Schluss, führe den folgenden Schritt aus:
** Rechten Maustaste auf den "Arbeitsplatz"→ auf "Eigenschaften"→ Registerkarte "Systemwiederherstellung"→ "Systemwiederherstellung deaktivieren"→ auf "OK"→ alles schließen→ Rechner neu starten→die Standardeinstellung wiederherzustellen(SWH wieder"aktivieren")

2.
Du Könntest Dein System ein wenig "flotter" machen (Empfehlungen/Vorschläge):
Programme im Autostart sind Programme, die sich (mit oder ohne Zustimmung des Users) im Autostart eingetragen haben und sofort mit Windows hochfahren. Je mehr Programme hier aufgeführt sind, umso langsamer startet Windows!
"Start→ ausführen→ "msconfig" (reinschreiben ohne ""→ OK" - it-academy.cc - pqtuning.de
Einfach dort den Haken herausnehmen, dann die Programme starten nicht mehr automatisch. (oder mit HijackThis fixen)
Du kannst aber jeder zeit manuell starten - (nach deinen Bedürfnissen anpassen, es ist immer Benutzerspezifisch,ein allgemein gültiges Rezept gibt es nicht)
Wird noch nach dem nächsten Neustart wieder ein Hinweisfenster erscheinen, da ist ein Haken setzen : `Meldung nicht mehr anzeigen und dieses Programm beim Windows-Star nicht mehr starten`
- auf keinen Fall Grafiktreibers, Sound, Firewall und Anti-Viren-Programmen abschalten!!
Oder mit HJT fixen: alle Programme, Browser etc schließen→ HijackTis starten→ "Do a system scan only" anklicken→ Eintrag auswählen→ "Fix checked"klicken→ PC neu aufstarten
HijackThis erstellt ein Backup, Falls bei "Fixen" etwas schief geht, kann man unter "View the list of backups"- die Objekte wiederherstellen
[code]
Ausschaltkandidaten sind:
Code:

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\SYOS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\SYOS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\SYOS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetupo.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\SYOS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetupo.dll" "%SystemRoot%\System32\syssetup.dll" (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe

3.
HijackThis starten: Einträge 08,-09,-014,-016 und 018 - kannst alle mit HijackThis fixen, NICHT wo etwas mit `KASPERSKY` steht!

4.
- Überflüssige Dienste belasten nur den Prozessor und Arbeitsspeicher, daher solltest Du abschalten:
Code:

O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe

- unter `Systemsteuerung - Verwaltung - Dienste oder [Windows-Taste]+[R], gibst Du in das Dialogfenster den Befehl services.msc -> Ok
mit der rechten Maustaste auf den Dienstnamen klicken→ wähle `Eigenschaften`→ `Starttyp`→ Manuell, damit wird der Dienst ruhiggestellt. Oder kannst Du mit dem Starttyp `Manuell` den Dienst erst dann zu starten, wenn ein Programm ihn benötigt.

- Kannst du die Programme die wir verwendet haben und nicht brauchst entfernen, bis auf:
Code:

HijackThis/Trend Micro
hjtscanlist
CCleaner

Die sind nützliche Programme, die bei Probleme/Notfall können sehr hilfreich sein!

Ändere deine Passworte und Zugangsdaten! - von einem sauberen System aus
Zitat:

Da der Bestand der Datenbank wird täglich ergänzt und erweitert bzw werden mit der aktuellen Virendefinition die Informationen über den betroffenen Virus aufgenommen, empfehle ich dir mindestens einmal pro Woche (später genügt es sicherlich einmal im Monat) dein System Online Scannen lassen (immer mit einen anderen Scanner), um eine zweite Meinung einzuholen
(benutzen meist ActiveX und/oder Java): Kostenlose Online Scanner -
Lesestoff:
ich wünsche dir alles Gute:)

Damiani 23.09.2009 21:38

Ich danke dir nochmal und jetzt hoffe, dass mir nichts blödes mehr passiert.
Jetzt weiß ich ja, wo ich mich dann zu melden habe. ; )

MfG Damiani

lunar 01.10.2009 07:33

hallo zusammen..

ich hatte die gleichen dateien auf der platte..
auf meinen usb-laufwerken war ein versteckter ordner namens "click" (papierkorbsymbol) in dem sich die jack.exe und eine desktop.ini befanden..
dazu kam eine autorun.inf die man nicht ohne weiteres öffnen konnte da der explorer die datei blockierte.. nach dem einsatz von file & folder unlocker konnte ich sie jedoch auslesen und den offensichtlichen verdacht bestätigen das sie die jack.exe über die autoplay funktion ausführt...

auf meinem systemlaufwerk befanden sich im recylcer\x-x-x-xx-xxxxxxxxxx-xxxxxxxxx-xxxxxxxxxx-xxxx\ eine schl.exe und eine weitere desktop.ini...
die schl.exe wird über dir registrierung beim starten von windows ausgeführt: pfad: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\WinLogon
schlüssel: Taskman
der wert ist natürlich der pfad der schl.exe..

die jack.exe sorgt dafür das die schl.exe aufs systemlaufwerk kopiert wird und die schl.exe infiziert jedes usb-laufwerk mit dem click ordner und der autorun.inf...

nachdem ich diese infos zusammengetragen hatte war es nicht sonderlich schwer die dateien manuell zu löschen und den registry eintrag zu entfernen..

ich hatte in der zeit in der diese programme auf der platte waren keine probleme mit dem system...

nun zu meiner eigentlichen frage: kann jemand informationen dazu geben was dieser schädling genau tut? auf dem infiziertem system befinden sich ein haufen passwörter und andere sensible daten und.. nun ja.. meine eltern haben eine heidenangst das diese daten nun in falschen händen sein könnten..
konkret will meine mom wissen ob es möglich ist das ihr amazon account geklaut wird da sie dort ihre bankverbindung angegeben hat und das passwort zum anmelden über firefox gespeichert ist (natürlich längst geändert-> verstehe selbst nicht warum die sone panik haben :) ) ...

wäre schön wenn hier jemand etwas genaueres weis damit meine eltern es schriftlich haben denn mir glauben sie eh kein wort :)

liebe grüße
lunar

edit: was mich persönlich noch interessiert ist wie dieses programm im hintergrund laufen konnte ohne von hijackthis oder diversen taskmanager-apps gefunden zu werden.. die jack bzw schl.exe sind nie irgendwo aufgetaucht und doch müssen sie ja aktiv gewesen sein da sie beim anstecken eines usb-laufwerks sofort den ordner und die autorun.inf erstellt haben..

kira 01.10.2009 17:38

@lunar

Allgemeine Forenregeln: Neue Thread eröffnen!
Also bitte nicht in die Threads anderer User hineinposten,sondern suche dir das richtige Unterforum für deine Frage aus!
Dort "Neues Thema" auswählen und dein Problem so kurz und detailliert wie möglich beschreiben:)

gruß
Coverflow


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:48 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131