Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Browser biegt beim surfen zu Primosearch ab, Sicherheitsseiten werden blockiert (https://www.trojaner-board.de/79810-browser-biegt-beim-surfen-primosearch-ab-sicherheitsseiten-blockiert.html)

wechselbalg 27.11.2009 12:51

Browser biegt beim surfen zu Primosearch ab, Sicherheitsseiten werden blockiert
 
Hallo Leute,

brauche das erste Mal seit geraumer Zeit Hilfe bei einem Sicherheitsproblem. Mein Browser wird entführt (folge ich bei google weiterführenden Links, lande ich häufig bei Primosearch). Beim Recherchieren, was das sein könnte, fiel mir dann auf, dass sich der Computer bei Downloads von hijackthis und MalwareBytes Anti Malware äußerst sperrig anstellt.

Aufgefallen, dass was nicht stimmt, ist mir Sonntag, als ich auf der Suche nach einem Linkchecker mit "Xenu's Link Sleuth" seit langem mal wieder ein Programm aus dem Internet gezogen habe. Vielleicht tue ich jetzt gerade dem Autor des Programmes Unrecht, und mein System war bereits vorher kontaminiert. Auf jeden Fall ließ sich Xenu installieren, aber nach dem Starten passierte - nichts.
Am Montag dann wurde das erste Mal mein Browser gehijackt (Primosearch begegnet mir beim googlen seitdem immer mal wieder), am Dienstag fiel mir auf, dass ich meinen harmlosen Lieblingseditor "Textpad" nicht mehr öffnen konnte und dass der Taskmanager Dinge zeigt, die ich zuvor noch nicht bewusst wahrgenommen hatte. Mittwoch habe ich dann angefangen, mich mit dem Thema (Google-) Links werde auf andere URL geleitet zu befassen. Auf der Suche nach solchen Programmen wie hijackthis oder MBAM musste ich dann meinen eigenen Rechner überlisten.
Jetzt sitz ich hier vor dem hijackthis Log und mir kommt die Hälfte verdächtig vor. Mag aber auch daran liegen, dass IBM den Rechnern einen Haufen Software mit auf den Weg gibt, von denen ich auch als erfahrener Anwender nicht weiß, was wichtig ist und was nicht.

Hier das hijackthis.log:

Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 03:32:06, on 27.11.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\ibmpmsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Intel\Wireless\Bin\EvtEng.exe
C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\system32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\brss01a.exe
C:\WINDOWS\system32\IPSSVC.EXE
C:\Programme\ThinkPad\ConnectUtilities\AcPrfMgrSvc.exe
C:\Programme\ThinkPad\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\system32\cisvc.exe
C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\Lenovo\tvt_reg_monitor_svc.exe
E:\Programme\Tools\TOMTOM home\TomTom HOME 2\TomTomHOMEService.exe
C:\WINDOWS\System32\TPHDEXLG.EXE
C:\WINDOWS\system32\TpKmpSVC.exe
C:\Programme\IBM ThinkVantage\Rescue and Recovery\rrservice.exe
C:\Programme\Gemeinsame Dateien\Lenovo\Scheduler\tvtsched.exe
C:\WINDOWS\system32\UStorSrv.exe
C:\Programme\ThinkPad\ConnectUtilities\AcSvc.exe
c:\programme\lenovo\system update\suservice.exe
C:\Programme\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\tp4serv.exe
C:\WINDOWS\system32\TpShocks.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\PROGRA~1\ThinkPad\UTILIT~1\EzEjMnAp.Exe
C:\PROGRA~1\Lenovo\PkgMgr\HOTKEY\TPHKMGR.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lenovo\PkgMgr\HOTKEY\TPONSCR.exe
C:\Programme\Lenovo\PkgMgr\HOTKEY_1\TpScrex.exe
C:\Programme\Analog Devices\Core\smax4pnp.exe
C:\PROGRA~1\Intel\Wireless\Bin\Dot1XCfg.exe
C:\PROGRA~1\THINKV~2\PrdCtr\LPMGR.exe
C:\Programme\IBM ThinkVantage\Client Security Solution\cssauth.exe
C:\Programme\IBM ThinkVantage\SafeGuard PrivateDisk\pdservice.exe
C:\Programme\ThinkPad\ConnectUtilities\ACTray.exe
C:\Programme\ThinkPad\ConnectUtilities\ACWLIcon.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Java\jre1.6.0_02\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\Lenovo\Scheduler\scheduler_proxy.exe
C:\WINDOWS\system32\ctfmon.exe
E:\Programme\Tools\nokia\Nokia PC Suite 7\Nokia PC Suite 7\PCSuite.exe
C:\Programme\PC Connectivity Solution\ServiceLayer.exe
C:\Programme\PC Connectivity Solution\Transports\NclMSBTSrv.exe
C:\Programme\PC Connectivity Solution\Transports\NclBCBTSrv.exe
C:\Dokumente und Einstellungen\Admin\Desktop\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h++p://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h++p://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h++p://www.comdirect.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h++p://www.lenovo.com/de/de
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.1.33:
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = fritz.box
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programme\Tools\Adobe Acrobat Reader\Programm\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll (file missing)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll (file missing)
O4 - HKLM\..\Run: [TrackPointSrv] tp4serv.exe
O4 - HKLM\..\Run: [TPKMAPHELPER] C:\Programme\ThinkPad\Utilities\TpKmapAp.exe -helper
O4 - HKLM\..\Run: [TpShocks] TpShocks.exe
O4 - HKLM\..\Run: [TP4EX] tp4ex.exe
O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [EZEJMNAP] C:\PROGRA~1\ThinkPad\UTILIT~1\EzEjMnAp.Exe
O4 - HKLM\..\Run: [TPHOTKEY] C:\PROGRA~1\Lenovo\PkgMgr\HOTKEY\TPHKMGR.exe
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] C:\Programme\Analog Devices\SoundMAX\Smax4.exe /tray
O4 - HKLM\..\Run: [LPManager] C:\PROGRA~1\THINKV~2\PrdCtr\LPMGR.exe
O4 - HKLM\..\Run: [cssauth] "C:\Programme\IBM ThinkVantage\Client Security Solution\cssauth.exe" silent
O4 - HKLM\..\Run: [PDService.exe] "C:\Programme\IBM ThinkVantage\SafeGuard PrivateDisk\pdservice.exe"
O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Programme\Diskeeper Corporation\Diskeeper\DkIcon.exe"
O4 - HKLM\..\Run: [ACTray] C:\Programme\ThinkPad\ConnectUtilities\ACTray.exe
O4 - HKLM\..\Run: [ACWLIcon] C:\Programme\ThinkPad\ConnectUtilities\ACWLIcon.exe
O4 - HKLM\..\Run: [PWRMGRTR] rundll32 C:\PROGRA~1\ThinkPad\UTILIT~1\PWRMGRTR.DLL,PwrMgrBkGndMonitor
O4 - HKLM\..\Run: [BLOG] rundll32 C:\PROGRA~1\ThinkPad\UTILIT~1\BatLogEx.DLL,StartBattLog
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TVT Scheduler Proxy] C:\Programme\Gemeinsame Dateien\Lenovo\Scheduler\scheduler_proxy.exe
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] E:\Programme\Tools\Sicherheit Virenschutz\Malware Bytes\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Terminkalender] E:\Programme\Tools\Kalender\bitwerk\Terminkalender\Terminkalender.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_8 -reboot 1
O4 - HKCU\..\Run: [TomTomHOME.exe] "E:\Programme\Tools\TOMTOM home\TomTom HOME 2\TomTomHOMERunner.exe" -s
O4 - HKCU\..\Run: [PC Suite Tray] "E:\Programme\Tools\nokia\Nokia PC Suite 7\Nokia PC Suite 7\PCSuite.exe" -onlytray
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = E:\Programme\Tools\Adobe Acrobat Reader\Programm\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Google-Suche - res://C:\Programme\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://C:\Programme\Google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://C:\Programme\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Senden an &Bluetooth - C:\Programme\ThinkPad\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Verweisseiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://C:\Programme\Google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\Internet\ICQ\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\Internet\ICQ\ICQLite\ICQLite.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O11 - Options group: [JAVA_IBM] Java (IBM)
O14 - IERESET.INF: START_PAGE_URL=h++p://www.lenovo.com/de/de
O16 - DPF: {11260943-421B-11D0-8EAC-0000C07D88CF} (iPIX ActiveX Control) - h++p://www.burj-al-arab.com/flashcab/ipix/ipixx.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - h++p://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h++p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1146586819194
O16 - DPF: {C14C9409-1E1B-4F00-94AD-70F055AA71B2} (TradeSignal express) - h++p://www.tradesignalonline.com/wpa/tsb/2.7.0.45/components/tsbt-2-7-0-45.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - h++p://arcade.icq.com/carlo/zuma/popcaploader_v5.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{4F4DE277-C8CE-49D0-B82F-D8C6714B8B56}: NameServer = 192.168.178.2,192.168.178.1
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: ACNotify - ACNotify.dll (file missing)
O23 - Service: Ac Profile Manager Service (AcPrfMgrSvc) - Unknown owner - C:\Programme\ThinkPad\ConnectUtilities\AcPrfMgrSvc.exe
O23 - Service: Access Connections Main Service (AcSvc) - Lenovo - C:\Programme\ThinkPad\ConnectUtilities\AcSvc.exe
O23 - Service: pcAnywhere Host-Modul (awhost32) - Symantec Corporation - E:\Programme\Tools\PC-Anywhere\awhost32.exe
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programme\ThinkPad\Bluetooth Software\bin\btwdins.exe
O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: ThinkPad PM Service (IBMPMSVC) - Unknown owner - C:\WINDOWS\system32\ibmpmsvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: IPS-Basisservice (IPSSVC) - Lenovo Group Limited - C:\WINDOWS\system32\IPSSVC.EXE
O23 - Service: IBM PSA Access Driver Control (PsaSrv) - Unknown owner - C:\WINDOWS\system32\PsaSrv.exe (file missing)
O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: System Update (SUService) - Lenovo Group Limited - c:\programme\lenovo\system update\suservice.exe
O23 - Service: ThinkVantage Registry Monitor Service - Lenovo Group Limited - C:\Programme\Gemeinsame Dateien\Lenovo\tvt_reg_monitor_svc.exe
O23 - Service: TomTomHOMEService - TomTom - E:\Programme\Tools\TOMTOM home\TomTom HOME 2\TomTomHOMEService.exe
O23 - Service: ThinkPad HDD APS Logging Service (TPHDEXLGSVC) - Lenovo. - C:\WINDOWS\System32\TPHDEXLG.EXE
O23 - Service: IBM KCU Service (TpKmpSVC) - Unknown owner - C:\WINDOWS\system32\TpKmpSVC.exe
O23 - Service: TSS Core Service (TSSCoreService) - IBM - C:\Programme\IBM ThinkVantage\Client Security Solution\ibmtcsd.exe
O23 - Service: TVT Backup Service - Unknown owner - C:\Programme\IBM ThinkVantage\Rescue and Recovery\rrservice.exe
O23 - Service: TVT Scheduler - Lenovo Group Limited - C:\Programme\Gemeinsame Dateien\Lenovo\Scheduler\tvtsched.exe
O23 - Service: UStorage Server Service - OTi - C:\WINDOWS\system32\UStorSrv.exe

--
End of file - 12286 bytes



Ich konnte dank USB-Stick nach einigen Versuchen auch GMER installieren. Das Logfile hab ich auch, es hat aber 117 kB, deshalb habe ich es mal hierhin gelegt.

Was nicht funktioniert, ist MalwareBytes Anti-Malware durchlaufen zu lassen. Das Programm schließt sich nach wenigen Sekunden (so es sich denn überhaupt öffnen lässt). Hab ich noch nicht erlebt, sowas. Benötige Eure Hilfe. Danke.

cosinus 27.11.2009 14:21

Hallo,
erstell bitte Logfiles mit RSIT und OTL:

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

Die Logfiles kannst Du auch wieder beim techdeopt hinterlegen wenn Du willst. Oder bei file-upload.net hochladen und hier verlinken.

wechselbalg 27.11.2009 15:23

Gerne, hier OTL1:
otl.txt

OTL2: Extras.txt

RSIT1:
RSIT-info

RSIT2:
RSIT-log.txt

Gruß,
wechselbalg

wechselbalg 28.11.2009 18:14

Hm, keiner ne Idee?

wechselbalg 28.11.2009 18:56

Macht es evtl. Sinn, die Festplatte auszubauen, als externe an den Zweitrechner dran zu stöpseln und dort irgendwelche Tests durchlaufen lasse?

cosinus 28.11.2009 20:59

Sorry, hab Deinen Strang übersehen - ich behandel hier auch noch andere Fälle. Ich seh mir Deine Logs mal eben an. :o

cosinus 28.11.2009 21:23

Code:

O27 - HKLM IFEO\userinit.exe: Debugger - pxkuzuwjb.exe
Der einzige Eintrag der mir auffiel. War aber nur in einem der OTL-Logs zu sehen.

Fragen:
  1. Existiert bei Dir die Datei pxkuzuwjb.exe ? Steht leider kein Pfad da, versuch die mal über die Windows-Suche ausfindig zu machen. Geschützte Systemdateien und versteckte Dateien dabei berücksichtigen
  2. Wenn die Datei existent ist, kannst Du die bitte bei Virustotal.com auswerten lassen und hier den Ergebnislink posten?

wechselbalg 28.11.2009 22:52

Hi Arne,

jau, die Datei existiert in C:/windows/system32/
Sie ließ sich nur im abgesicherten Modus kopieren.
Die Dateiinfo im Windows-Explorer sagt:
"Find String (grep) Utility, die Datei hat 45 kB und sagt, dass sie vom 14.04.08 stamme.

virustotal sagt:
Zitat:

Die Datei wurde bereits analysiert:
MD5: add40079df2012dbd77b90288678b75c
First received: 2009.11.18 16:02:02 UTC
Datum 2009.11.18 21:22:50 UTC [>10D]
Ergebnisse 3/40
Permalink: analisis/a6b209bcf0838031e95fc2c04ea456f161d275d12214a9b2d444b54c60a54ba6-1258579370
hier der Link zur virustotal Ergebnisseite

Sieht so aus, als hast Du ein gutes Gespür gehabt, mehrere Virenscanner schlagen an:

Comodo 3070 2009.11.28 TrojWare.Win32.Trojan.Agent.Gen
DrWeb 5.0.0.12182 2009.11.28 Trojan.Siggen.26748
McAfee+Artemis 5816 2009.11.28 Artemis!ADD40079DF20
NOD32 4645 2009.11.28 a variant of Win32/Kryptik.BBM
Prevx 3.0 2009.11.28 Medium Risk Malware
Sophos 4.48.0 2009.11.28 Mal/FakeAV-BT

Was mache ich da jetzt am besten?

Danke Dir.

cosinus 28.11.2009 23:04

Lad die Datei mal bei uns hoch => http://www.trojaner-board.de/54791-a...ner-board.html

Danach den Avenger anwenden

Vorbereitungen:
a) Deaktiviere den Hintergrundwächter vom Virenscanner.
b) Stöpsele alle externen Datenträger vom Rechner ab.


Danach:

1.) Lade Dir von hier Avenger als gehweg.exe => File-Upload.net - gehweg.exe auf den Desktop

2.) Doppelklick die Datei "gehweg.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen:

http://mitglied.lycos.de/efunction/tb123/avenger.png

3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld:
Code:

files to delete:
c:\windows\system32\pxkuzuwjb.exe

4.) Geh in "The Avenger" nun oben auf "Load Script", dort auf "Paste from Clipboard".

5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein.

6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso.

7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.


Mach anschließend ein Filelisting mit diesem script:
  • Script herunterladen, speichern unter auf dem Desktop
  • Doppelklick auf listing8.cmd auf dem Desktop
  • nach kurzer Zeit erscheint eine listing.txt auf dem Desktop

Diese listing.txt z.B. bei File-Upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist.

wechselbalg 29.11.2009 13:43

Hui, es gibt Interessantes zu berichten:
Avenger ließ sich problemlos aufspielen. Ich habe die Codezeilen allerdings nicht kopiert, sondern abgetippt, da nur noch der Zweitrechner ins Internet darf. Avenger startet den Rechner neu, bei IBM kommt dann die Authentifizierung mit Fingerprint, dann kommt "Benutzereinstellungen werden geladen", dann sofort die Meldung "Abmeldung", wie man es vom Benutzerwechsel kennt, dann "Benutzereinstellungen werden gespeichert", und dann fordert mich der Rechner wieder auf, den Finger über den Sensor zu führen (das IBM-Gegenstück zur Anmeldung bei Windows).

Bin also beim normalen Start in einer Endlosschleife gefangen. Gut, ich probiere es mal im Abgesicherten:
Windows-Anmeldung...
Benutzereinstellungen werden geladen...
Abmeldung.
... dann passiert lange nix.
-> Drücken Sie Strg+Alt+Entf, um sich anzumelden.
Scheiße. Ebenfalls Endlosschleife. Nur ohne Fingerprint-Treiber.

Den Avenger kannte unser Freund wohl schon. Schiedsrichter vermeldet: Die Partie endete Remis, und ich muss jetzt wohl ohne Windows auskommen.

Kann folgendes anbieten:
-Abgesicherter Modus mit Eingabeaufforderung (müsste wohl noch gehen, hab ich aber nicht probiert)
-Anmelden als anderer Benutzer. Glaube, ich kann mich noch als "Administrator" anmelden. Vorher war ich Benutzer "Admin" (beide haben Admin-Rechte)

Gruß,
Wechselbalg

PS1: Den Trojaner habe ich Euch hochgeladen.
PS2: Xenu's Link Sleuth wars nicht, habe den Programmierer kontaktiert. Er sagt, das Programm im Downloadbereich seines Server ist noch genau so, wie er es da hingetan habe. Und er verbreite keine Malware. Glaube ich ihm.

cosinus 29.11.2009 14:11

Deine Antwort wirft ein paar Fragen auf.

Zitat:

Den Avenger kannte unser Freund wohl schon.
Du darfst Dir den Avenger nicht als "Virenscanner" oder sowas in der Art vorstellen. Das Tool ist einfach nur ein erweiterter Löschapparat wenn man so will, er untersucht keine Dateien sondern arbeitet einfach das Script ab. Ok, der Avenger kann auch noch noch Rootkits scannen, er kann aber in dem Sinn keine Viren erkennen.

Zitat:

-Anmelden als anderer Benutzer.
Ist das jetzt nur eine Vermutung oder hast Du es ausprobiert?

Zitat:

PS2: Xenu's Link Sleuth wars nicht, habe den Programmierer kontaktiert. Er sagt, das Programm im Downloadbereich seines Server ist noch genau so, wie er es da hingetan habe. Und er verbreite keine Malware. Glaube ich ihm.
Wer soll das sein, um welches Programm handelt es sich da? :confused:

wechselbalg 29.11.2009 15:09

ok, habe jetzt auch probiert, mich mit dem User "Administrator" anzumelden. Gleiche Endlosschleife wie bei "Admin".

Xenu ist ein Programm, um eine (in der Regel die eigene) Homepage auf broken links zu scannen. Man kann es seit ewigen Zeiten direkt beim Programmierer runterziehen. Xenu hatte ich letztes Wochenende installiert und es ließ sich anschließend nicht starten. So fiel mir das erste Mal auf, dass was nicht stimmt. Xenu war aber nicht der Übeltäter, sondern nur das erste Opfer.

Aber ich muss etwas beichten: mir ist eben erst eingefallen, dass ich bei meinen Versuchen, Malwarebytes zum Laufen zu bringen, auch MBR vom Desktop aus gestartet hatte. Kanns sein, dass sich evtl. MBR und Avenger nicht vertragen und die Endlosschleife evtl. daher kommt?

cosinus 29.11.2009 15:23

Nö, MBR und Avenger vertragen sich. Mir ist da nichts bekannt, dass beim Einsatz dieser beiden Tools es dann zu Endlosschleifen kommt, ich glaube eher das liegt am Löschen der Datei pxkuzuwjb.exe.

Ich hätte da mal ne Idee, besorg Dir mal eine Live-CD (Bart, Knoppix oder PartedMagic) und kopier irgendeine harmlose *.exe-Datei (zB notepad.exe) umbenannt nach
c:\windows\system32\pxkuzuwjb.exe


möglicherweise will der Rechner noch diese pxkuzuwjb.exe starten, weil die aber weg ist, kommt gleich das Abmelden. Von daher will ich mal wissen was passiert, wenn er diese Datei in Form einer umbenannten harmlosen Datei vorfindet ;)

wechselbalg 01.12.2009 00:58

uff - nachdem ich mir eine Dockingstation besorgt habe, konnte ich den Rechner mit alternativem Betriebssystem booten (ist einer ohne CD-ROM. Und die Versuche, ihn mit dem USB-Stick zum Laufen zu bringen, haben schön Zeit gekostet - ohne Resultat, versteht sich...).

Sodele, habe notepad als pxk_sonstwas getarnt und siehe, der Rechner bootet (zu 3/4 jedenfalls), dann geht das Notepad auf und zeigt mir die userinit.exe als Textfile. Der Rechner ist also der felsenfesten Überzeugung, dass diese pxk-virusdatei gebraucht wird und dass userinit.exe mit (oder in?!) diesem Programm geöffnet gehört. Mit unserer Notepad-Fälschung geht das natürlich schief, aber ich sitze vor einem immerhin so weit geladenen Windows, dass ich über Start -> ausführen -> explorer ein betriebsbereites System vor mir habe. Und als wäre nix gewesen, begrüßte mich in dem "von Hand" geladenen Desktop das Logfile vom Avenger. Hier isses:

Zitat:

Logfile of The Avenger Version 2.0, (c) by Swandog46
Swandog46's Public Anti-Malware Tools

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File "c:\windows\system32\pxkuzuwjb.exe" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.
Ja, und wo die Kiste wieder reagiert, komm ich auch problemlos an das gewünschte Listing aus listing8.

Lässt sich evtl. durch einen Registry-Scan feststellen, wo diese pxk-Datei aufgerufen wird?

cosinus 01.12.2009 08:17

Ja das lässt sich feststellen. Ist aber ein rel. unbekannter Schlüssel, ganz schön gemein von den Autoren da was hin zu platzieren. Andererseits find ich das echt grässlich in Windows, wie viele verschiedene Möglichkeiten es gibt, Programme systemweit automatisch zu starten :mad:

Der Eintrag war dieser hier:
Code:

O27 - HKLM IFEO\userinit.exe: Debugger - pxkuzuwjb.exe
"Übersetzt" für die Registry sollte das dieser Schlüssel sein:

Code:

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
Du müsstest dort wahrscheinlich einen Schlüssel (Ordnersymbol) mit dem gleichen Namen der Datei (pxkuzuwjb.exe) finden.
Wahrscheinlicher ist aber, dass da im Schlüssel "userinit.exe" ein Wert namens Debugger mit dem Inhalt 'pxkuzuwjb.exe' existiert. Diesen löschen. Du kannst die Registry doch öffnen oder?

wechselbalg 01.12.2009 11:09

Hi, zweiteres war der Fall. In userinit.exe stand der Verweis zu pxk_ als Debugger. Den Debugger-Eintrag hab ich jetzt gelöscht (vorher die Registry exportiert).

Mir fallen zwei Dinge auf. Erstens: In diesem Registrierungsverzeichnis (IFEO) tauchen opera.exe, safari.exe und chrome.exe auf. Alle mit Eintrag: Debugger C:\Programme\Internet Explorer\iexplorer.exe
Ich weiß ganz genau, dass ich keinerlei alternativen Browser angefasst habe. Im Zweitrechner gibts solche Einträge nicht.

Dafür werd ich hier gerade auch beim Zweitrechner schon ganz wuschig: Beim Öffnen der Registry im Zweitrechner zeigt mir diese genau HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options !!!!!!!
Als wär das das gängigste Verzeichnis in der Registry....das kann doch kein Zufall sein!?!

Zweitens: In beiden Registries ist in dem Schlüsselzweig noch ein Eintrag namens mngreg.exe; Unterschlüssel:
Standard (Wert nicht gesetzt)
und
ApplicationGoo mit nem langem Reg_Binary Wert.
Googelt man unter mngreg32.exe, kommen nur Treffer von Leuten mit verseuchten Systemen.

PS: hochfahren geht jetzt wieder normal.

cosinus 01.12.2009 11:42

Zitat:

Zitat von wechselbalg (Beitrag 484258)
Ich weiß ganz genau, dass ich keinerlei alternativen Browser angefasst habe. Im Zweitrechner gibts solche Einträge nicht.

Dann lösch die Schlüssel. Wahrscheinlich sollte mit diesen Einträgen sichergestellt werden, dass Du immer den IE startest, egal welchen Browser Du öffnest. :)

Zitat:

Als wär das das gängigste Verzeichnis in der Registry....das kann doch kein Zufall sein!?!
Da dürften schon "von Haus" aus einige Schlüssel drin stehen. Erst wenn im Schlüssel noch ein "Debugger" steht und der den Wert einer anderen Datei hat, dann wird quasi umgelenkt => Image File Execution Options

Zitat:

Googelt man unter mngreg32.exe, kommen nur Treffer von Leuten mit verseuchten Systemen.
Den Schlüssel hab ich aber auch drin.Scheint ne MS-Office-Geschichte zu sein... :confused:

Zitat:

PS: hochfahren geht jetzt wieder normal.
Sehr schön! :daumenhoc
Biegt der Browser noch ab? Sicherheitsseiten noch blockiert?

wechselbalg 01.12.2009 19:24

Habe jetzt die Schlüssel aus der Registry entfernt, die den iexplore.exe als Debugger drin hatten (Chrome, Safari...), ferner die Registry nochmal nach "pxkuz" durchsucht (keine Treffer). Edit: das bringt wohl offenbar nix, "notep" als Suchwort bringt auch keine Treffer, obwohl ich weiß, dass es Schlüssel gibt, die das Wort notepad enthalten). Dann neu hochgefahren.

Aaaber: Den IE aufgemacht, in Google "fantastic" eingegeben. Zweiter Treffer ist irgendsone Filmwerbung von Kinowelt. Anklicken führt auf einem sauberen Rechner direkt zu Kinowelt, auf meinem Rechner zu h++p://bcczzoot.com/in.cgi&parameter=fantastic&ur=1&HTTP_REFERER=31201
und zwar als untere Seite in einem Frameset.

Malwarebytes startet das Update, das wird dann aber in der Hälfte abgebrochen. Malwarebytes wird ebenfalls nach ein paar Sekunden abgeschossen. Man kann genau auf Scan klicken, dann geht das Fenster zu.

Gruß, wechselbalg.

PS: Kann man die Registry dahingehend untersuchen, dass man alle Schlüssel aufgelistet bekommt, in denen ein Debugger vorkommt?

cosinus 01.12.2009 19:29

Wir sollten uns jetzt nicht zu sehr auf die Image File Executions konzentrieren und alles andere außer acht lassen.

Es wird Zeit für Combofix:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

wechselbalg 01.12.2009 20:49

Da bin ich wieder. Combofix lief durch. Hat so weit ich das überblicke nur den popcaploader gefunden. Hier das Log:

Code:

ComboFix 09-12-01.01 - Admin 01.12.2009 19:57.1.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.1014.531 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Admin\Desktop\CombFi.exe
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\Downloaded Program Files\popcaploader.dll
c:\windows\Downloaded Program Files\popcaploader.inf

.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_NPF


(((((((((((((((((((((((  Dateien erstellt von 2009-11-01 bis 2009-12-01  ))))))))))))))))))))))))))))))
.

2009-12-01 18:20 . 2009-09-10 13:54        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2009-12-01 18:20 . 2009-09-10 13:53        19160        ----a-w-        c:\windows\system32\drivers\mbam.sys
2009-11-30 22:58 . 2008-04-14 02:22        70144        ----a-w-        c:\windows\system32\pxkuzuwjb.exe
2009-11-27 14:13 . 2009-11-27 14:15        --------        d-----w-        C:\rsit
2009-11-27 01:17 . 2009-11-27 01:17        --------        d-----w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Malwarebytes
2009-11-27 01:16 . 2009-11-27 01:16        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-11-21 10:54 . 2009-11-21 10:54        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche47.exe.pif
2009-11-14 12:32 . 2009-11-14 12:32        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche46.exe.pif
2009-11-07 07:40 . 2009-11-07 07:40        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche45.exe.pif
2009-11-07 07:40 . 2009-11-07 07:40        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche45.exe.pif

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-11-27 00:33 . 2006-04-03 07:51        --------        d--h--w-        c:\programme\InstallShield Installation Information
2009-11-27 00:30 . 1979-12-31 22:00        80314        ----a-w-        c:\windows\system32\perfc007.dat
2009-11-27 00:30 . 1979-12-31 22:00        449390        ----a-w-        c:\windows\system32\perfh007.dat
2009-11-21 10:54 . 2006-11-25 12:48        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche47.exe.pif
2009-11-20 00:00 . 2007-01-01 19:46        --------        d-----w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Skype
2009-11-14 12:32 . 2006-11-18 12:37        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche46.exe.pif
2009-10-31 11:22 . 2009-10-31 11:22        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche44.exe.pif
2009-10-31 11:22 . 2008-11-01 14:34        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche44.exe.pif
2009-10-24 10:32 . 2009-10-24 10:32        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche43.exe.pif
2009-10-24 10:32 . 2009-10-24 10:32        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche43.exe.pif
2009-10-03 11:08 . 2009-10-03 11:08        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche40(2009-10-03,13-01).exe.pif
2009-10-03 11:08 . 2009-10-03 11:08        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche40(2009-10-03,13-01).exe.pif
2009-10-03 11:02 . 2009-10-03 11:02        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche40.exe.pif
2009-10-03 11:02 . 2007-10-06 16:57        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche40.exe.pif
2009-09-26 11:22 . 2009-09-26 11:22        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche39.exe.pif
2009-09-26 11:22 . 2008-09-27 09:42        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche39.exe.pif
2009-09-25 05:35 . 1979-12-31 22:00        672768        ----a-w-        c:\windows\system32\wininet.dll
2009-09-25 05:35 . 1979-12-31 22:00        81920        ----a-w-        c:\windows\system32\ieencode.dll
2009-09-12 12:44 . 2009-09-12 12:44        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche37.exe.pif
2009-09-12 12:44 . 2009-09-12 12:44        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche37.exe.pif
2009-09-11 14:17 . 1979-12-31 22:00        136192        ----a-w-        c:\windows\system32\msv1_0.dll
2009-09-11 10:07 . 2009-09-11 10:07        34        ----a-w-        c:\windows\system32\BD8860DN.DAT
2009-09-05 17:10 . 2009-09-05 17:10        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche36.exe.pif
2009-09-05 17:10 . 2009-09-05 17:10        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche36.exe.pif
2009-09-04 21:03 . 1979-12-31 22:00        58880        ----a-w-        c:\windows\system32\msasn1.dll
2009-09-03 21:05 . 2009-09-03 21:05        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche34(2009-08-22,13-14).exe.pif
2009-09-03 21:05 . 2009-09-03 21:05        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche34(2009-08-22,13-13).exe.pif
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"updateMgr"="c:\programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_8 -reboot 1" [X]
"PC Suite Tray"="e:\programme\Tools\nokia\Nokia PC Suite 7\Nokia PC Suite 7\PCSuite.exe" [2009-06-25 1414144]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"cssauth"="c:\programme\IBM ThinkVantage\Client Security Solution\cssauth.exe silent" [X]
"TPKMAPHELPER"="c:\programme\ThinkPad\Utilities\TpKmapAp.exe" [2005-10-28 864256]
"igfxtray"="c:\windows\system32\igfxtray.exe" [2005-12-14 98304]
"igfxhkcmd"="c:\windows\system32\hkcmd.exe" [2005-12-14 77824]
"igfxpers"="c:\windows\system32\igfxpers.exe" [2005-12-14 118784]
"EZEJMNAP"="c:\progra~1\ThinkPad\UTILIT~1\EzEjMnAp.Exe" [2005-11-17 237568]
"TPHOTKEY"="c:\progra~1\Lenovo\PkgMgr\HOTKEY\TPHKMGR.exe" [2005-12-15 94208]
"SoundMAXPnP"="c:\programme\Analog Devices\Core\smax4pnp.exe" [2005-12-15 925696]
"LPManager"="c:\progra~1\THINKV~2\PrdCtr\LPMGR.exe" [2005-11-23 106496]
"PDService.exe"="c:\programme\IBM ThinkVantage\SafeGuard PrivateDisk\pdservice.exe" [2005-11-15 49152]
"DiskeeperSystray"="c:\programme\Diskeeper Corporation\Diskeeper\DkIcon.exe" [2005-11-29 196696]
"ACTray"="c:\programme\ThinkPad\ConnectUtilities\ACTray.exe" [2006-04-17 409600]
"ACWLIcon"="c:\programme\ThinkPad\ConnectUtilities\ACWLIcon.exe" [2006-04-17 98304]
"PWRMGRTR"="c:\progra~1\ThinkPad\UTILIT~1\PWRMGRTR.DLL" [2005-12-06 151552]
"BLOG"="c:\progra~1\ThinkPad\UTILIT~1\BatLogEx.DLL" [2005-12-06 208896]
"SunJavaUpdateSched"="c:\programme\Java\jre1.6.0_02\bin\jusched.exe" [2007-07-12 132496]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2006-11-05 98304]
"TVT Scheduler Proxy"="c:\programme\Gemeinsame Dateien\Lenovo\Scheduler\scheduler_proxy.exe" [2008-03-04 487424]
"TrackPointSrv"="tp4serv.exe" - c:\windows\system32\tp4serv.exe [2005-07-13 94208]
"TpShocks"="TpShocks.exe" - c:\windows\system32\TpShocks.exe [2005-11-07 106496]
"TP4EX"="tp4ex.exe" - c:\windows\system32\TP4EX.exe [2005-10-16 65536]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Adobe Reader - Schnellstart.lnk - e:\programme\Tools\Adobe Acrobat Reader\Programm\Reader\reader_sl.exe [2004-12-14 29696]
Microsoft Office.lnk - c:\programme\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PCANotify]
2003-05-29 09:00        8704        ----a-w-        c:\windows\system32\PCANotify.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\psfus]
2005-12-08 12:59        39936        ----a-w-        c:\windows\system32\psqlpwd.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\tpfnf2]
2005-07-05 21:45        28672        ----a-w-        c:\windows\system32\notifyf2.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\tphotkey]
2005-11-30 18:16        24576        ----a-w-        c:\windows\system32\tphklock.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"LoadAppInit_DLLs"=1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"midi9"=c:\windows\rfj.old 2yKOEBOFFO

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Notification Packages        REG_MULTI_SZ          scecli psqlpwd

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\Programme\\ThinkPad\\ConnectUtilities\\ACMainGUI.exe"=
"c:\\WINDOWS\\system32\\sessmgr.exe"=
"e:\\Programme\\Tools\\PC-Anywhere\\awrem32.exe"=
"e:\\Programme\\Tools\\PC-Anywhere\\Winaw32.exe"=
"e:\\Programme\\Tools\\PC-Anywhere\\awhost32.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"e:\\Programme\\Internet\\Skype\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"5661:TCP"= 5661:TCP:PC-Anywhere
"5632:UDP"= 5632:UDP:PC-Anywhere

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)
"AllowInboundTimestampRequest"= 1 (0x1)
"AllowInboundMaskRequest"= 1 (0x1)
"AllowInboundRouterRequest"= 1 (0x1)

R2 PrivateDisk;PrivateDisk;c:\programme\IBM ThinkVantage\SafeGuard PrivateDisk\privatediskm.sys [15.11.2005 12:11 46142]
R2 smi2;smi2;c:\programme\SMI2\smi2.sys [21.12.2005 15:45 3968]
R2 smihlp;SMI helper driver;c:\programme\ThinkVantage Fingerprint Software\smihlp.sys [08.12.2005 13:44 3328]
R3 Tp4Track;PS/2 TrackPoint Driver;c:\windows\system32\drivers\tp4track.sys [31.12.1979 23:00 13840]
S3 AVMUNET;AVM FRITZ!Box;c:\windows\system32\drivers\avmunet.sys [16.06.2009 17:35 15104]
.
Inhalt des "geplante Tasks" Ordners

2009-12-01 c:\windows\Tasks\PMTask.job
- c:\progra~1\ThinkPad\UTILIT~1\PWMIDTSK.EXE [2006-04-03 23:12]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.comdirect.de
uInternet Settings,ProxyServer = 192.168.1.33:
uInternet Settings,ProxyOverride = fritz.box
IE: &Google-Suche - c:\programme\Google\GoogleToolbar1.dll/cmsearch.html
IE: &Ins Deutsche übersetzen - c:\programme\Google\GoogleToolbar1.dll/cmwordtrans.html
IE: Im Cache gespeicherte Seite - c:\programme\Google\GoogleToolbar1.dll/cmcache.html
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
IE: Senden an &Bluetooth - c:\programme\ThinkPad\Bluetooth Software\btsendto_ie_ctx.htm
IE: Verweisseiten - c:\programme\Google\GoogleToolbar1.dll/cmbacklinks.html
IE: Ähnliche Seiten - c:\programme\Google\GoogleToolbar1.dll/cmsimilar.html
TCP: {4F4DE277-C8CE-49D0-B82F-D8C6714B8B56} = 192.168.178.2,192.168.178.1
DPF: {C14C9409-1E1B-4F00-94AD-70F055AA71B2} - hxxp://www.tradesignalonline.com/wpa/tsb/2.7.0.45/components/tsbt-2-7-0-45.cab
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

HKCU-Run-Terminkalender - e:\programme\Tools\Kalender\bitwerk\Terminkalender\Terminkalender.exe
HKCU-Run-TomTomHOME.exe - e:\programme\Tools\TOMTOM home\TomTom HOME 2\TomTomHOMERunner.exe
Notify-ACNotify - ACNotify.dll
Notify-NavLogon - (no file)
AddRemove-TrueCrypt - e:\programme\Tools\verschlüsseln\TrueCrypt6.2a\TrueCrypt Setup.exe



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-12-01 20:15
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(944)
c:\windows\system32\tvt_gina.dll
c:\programme\ThinkPad\ConnectUtilities\ACGina.dll
c:\programme\ThinkPad\ConnectUtilities\ACHelper.dll
c:\programme\ThinkPad\ConnectUtilities\AcSvcStub.dll
c:\programme\ThinkPad\ConnectUtilities\AcLocSettings.dll
c:\programme\ThinkPad\ConnectUtilities\Res\GR\ACGinaRes.dll
c:\windows\system32\vrlogon.dll
c:\programme\ThinkPad\ConnectUtilities\ACNotify.dll
c:\windows\system32\psqlpwd.dll
c:\programme\ThinkVantage Fingerprint Software\infra.dll
c:\programme\ThinkVantage Fingerprint Software\homefus2.dll
c:\windows\system32\biologon.dll
c:\programme\ThinkVantage Fingerprint Software\homepass.dll
c:\programme\ThinkVantage Fingerprint Software\bio.dll
c:\programme\ThinkVantage Fingerprint Software\remote.dll
c:\programme\ThinkVantage Fingerprint Software\crypto.dll
c:\windows\system32\tphklock.dll

- - - - - - - > 'lsass.exe'(1000)
c:\windows\system32\psqlpwd.dll
c:\programme\ThinkVantage Fingerprint Software\infra.dll
c:\programme\ThinkVantage Fingerprint Software\homefus2.dll

- - - - - - - > 'explorer.exe'(3552)
c:\windows\system32\PROCHLP.DLL
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\ibmpmsvc.exe
c:\programme\Intel\Wireless\Bin\EvtEng.exe
c:\programme\Intel\Wireless\Bin\S24EvMon.exe
c:\windows\system32\brss01a.exe
c:\windows\system32\IPSSVC.EXE
c:\programme\ThinkPad\Bluetooth Software\bin\btwdins.exe
c:\programme\Intel\Wireless\Bin\RegSrvc.exe
c:\programme\Gemeinsame Dateien\Lenovo\tvt_reg_monitor_svc.exe
c:\windows\System32\TPHDEXLG.EXE
c:\programme\IBM ThinkVantage\Client Security Solution\ibmtcsd.exe
c:\programme\IBM ThinkVantage\Rescue and Recovery\rrservice.exe
c:\programme\Gemeinsame Dateien\Lenovo\Scheduler\tvtsched.exe
c:\windows\system32\wdfmgr.exe
c:\windows\system32\UStorSrv.exe
c:\programme\ThinkPad\ConnectUtilities\AcSvc.exe
c:\programme\lenovo\system update\suservice.exe
c:\programme\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe
c:\windows\system32\wscntfy.exe
c:\programme\Lenovo\PkgMgr\HOTKEY_1\TpScrex.exe
c:\programme\IBM ThinkVantage\Client Security Solution\cssauth.exe
c:\windows\system32\rundll32.exe
c:\programme\PC Connectivity Solution\ServiceLayer.exe
c:\programme\PC Connectivity Solution\Transports\NclMSBTSrv.exe
c:\programme\PC Connectivity Solution\Transports\NclBCBTSrv.exe
c:\programme\IBM ThinkVantage\Client Security Solution\pwmgr.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-12-01 20:19 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2009-12-01 19:19

Vor Suchlauf: 1,181,442,048 Bytes frei
Nach Suchlauf: 1,745,510,400 Bytes frei

WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect

- - End Of File - - B748026FFF8019034C5A8776BE6F935B

Nicht von den MWochexx / Wochexx-Dateien ablenken lassen, das ist das wöchentliche Update meiner Börsendaten von Lenz&Partner (selbstentpackende Archive). Da keine entsprechende Warnung oder Entschuldigung auf deren Homepage veröffentlicht wurde, waren die Files höchstwahrscheinlich clean.

Kleine Anmerkung am Rande: nachdem Combofix runtergefahren hatte, war der Screen nach dem automatischen Neustart erstmal komplett schwarz mit weißem Mauszeiger. Im Zweiten Anlauf (normales Starten, nicht Wiederherstellung) startete der Rechner dann normal.

CCleaner ist ebenfalls durchgelaufen. Der hat die Registry um rund 300 Einträge gekürzt.

Die Probleme bei Malwarebytes sind unverändert. Internet Explorer habbich nicht getestet.

cosinus 01.12.2009 21:17

Code:

2009-11-30 22:58 . 2008-04-14 02:22        70144        ----a-w-        c:\windows\system32\pxkuzuwjb.exe
Die Datei ist wieder/noch (?) da! Oder ist das die umbenannte notepad.exe?

Code:

c:\windows\system32\BD8860DN.DAT
c:\windows\rfj.old

Bei Virustotal auswerten lassen und Ergebnislinks posten.

wechselbalg 01.12.2009 22:48

das pxku_File ist definitiv das umbenannte Notepad. Habs jetzt gelöscht.

Die BD8860DN-dat hat nur 1 KB, Check ergab: sauber.

rfj.old hingegen ist der nächste Treffer:
AVG 8.5.0.426 2009.12.01 Delf.NLP
BitDefender 7.2 2009.12.01 Gen:Trojan.Kates.lG8@ayeDK6hi
ClamAV 0.94.1 2009.12.01 -
DrWeb 5.0.0.12182 2009.12.01 Trojan.Packed.194
eSafe 7.0.17.0 2009.12.01 -
Fortinet 4.0.14.0 2009.12.01 -
GData 19 2009.12.01 Gen:Trojan.Kates.lG8@ayeDK6hi
K7AntiVirus 7.10.906 2009.11.27 -
McAfee-GW-Edition 6.8.5 2009.12.01 Trojan.PSW.Kates.CA.3
Microsoft 1.5302 2009.12.01 Trojan:Win32/Daonol.gen!A
Norman 6.03.02 2009.12.01 -
Panda 10.0.2.2 2009.12.01 Trj/KillAV.FJ
PCTools 7.0.3.5 2009.12.01 Trojan-PSW.Daonol
VBA32 3.12.12.0 2009.11.30 Trojan-PSW.Win32.Kates.q
VirusBuster 5.0.21.0 2009.12.01 -

Hier die Übersicht

cosinus 01.12.2009 23:23

Die rfj.old bitte wieder bei uns hochladen. Das wäre schon wichtig wenn Du das machst, damit möglichst schnell möglichst viele AV-Labs Signaturen für diesen wohl noch recht neuen Schädling erstellen können.

Danach müssen wir scripten:

Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Code:

KILLALL::

Registry::
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"midi9"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"=-

File::
c:\windows\system32\BD8860DN.DAT
c:\windows\rfj.old

3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die ComboFix.exe bzw. cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.

http://users.pandora.be/bluepatchy/m...s/CFScript.gif

6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

wechselbalg 02.12.2009 01:55

ok, die rfj.old-Datei ist bei Euch.

Combofix blieb beim Runterfahren hängen: ich hatte einen leeren Desktop vor mir, Maus ließ sich noch bewegen, also hab ich mittels Task-Manager -> neuer Task -> "explorer" für eine Arbeitsumgebung gesorgt. Kein Logfile gesehen, also Neustart. Aber auch jetzt wird kein Logfile eingeblendet. Hm, aber dafür gibts was anderes Interessantes zu beobachten:

http://techdepot.gmxhome.de/hardcopy_.jpg

Auf der Suche nach dem Combofix-Log (nicht gefunden in C:\Combofix.txt, also gesucht in C:\CombFi\*) wird dieser Ordner als "Unter-"Arbeitsplatz angezeigt, womit sich die im Bild zu sehende Endlos-Kaskade bilden lässt. Netter Effekt :singsing:

Auch das Durchsuchen der Festplatte führt in eine Endlosschleife. Fürchte, wir müssen ohne das Log auskommen...naja, schaun wir mal weiter:
die dat-Datei ist aus \system32\ verschwunden, aber die rfj.old ist noch da - aber: sie hat nur noch 100 kB, vorher warens 179 kB.

Virustotal sagt zu dieser veränderten Datei folgendes:

Antivirus Version letzte aktualisierung Ergebnis
a-squared 4.5.0.43 2009.12.01 Trojan-PWS.Win32.Kates!IK
AhnLab-V3 5.0.0.2 2009.12.01 -
AntiVir 7.9.1.88 2009.12.01 TR.PSW.Kates.CA.3
Antiy-AVL 2.0.3.7 2009.12.01 Trojan/Win32.Kates.gen
Authentium 5.2.0.5 2009.12.01 W32/Pws.BNTH
Avast 4.8.1351.0 2009.12.01 -
AVG 8.5.0.426 2009.12.01 -
BitDefender 7.2 2009.12.02 -
CAT-QuickHeal 10.00 2009.12.01 -
ClamAV 0.94.1 2009.12.01 -
Comodo 3103 2009.12.01 -
DrWeb 5.0.0.12182 2009.12.01 -
eSafe 7.0.17.0 2009.12.01 -
eTrust-Vet 35.1.7151 2009.12.01 -
F-Prot 4.5.1.85 2009.12.01 W32/Pws.BNTH
F-Secure 9.0.15370.0 2009.11.29 -
Fortinet 4.0.14.0 2009.12.01 -
GData 19 2009.12.02 -
Ikarus T3.1.1.74.0 2009.12.01 Trojan-PWS.Win32.Kates
Jiangmin 11.0.800 2009.12.01 Trojan/PSW.Kates.bv
K7AntiVirus 7.10.906 2009.11.27 -
Kaspersky 7.0.0.125 2009.12.02 -
McAfee 5819 2009.12.01 potentially unwanted program Corrupt-07!0D5EF96FE6E5
McAfee+Artemis 5819 2009.12.01 potentially unwanted program Corrupt-07!0D5EF96FE6E5
McAfee-GW-Edition 6.8.5 2009.12.01 Trojan.PSW.Kates.CA.3
Microsoft 1.5302 2009.12.01 -
NOD32 4653 2009.12.02 -
Norman 6.03.02 2009.12.01 -
nProtect 2009.1.8.0 2009.11.28 Trojan/W32.Daonol.Gen
Panda 10.0.2.2 2009.12.01 -
PCTools 7.0.3.5 2009.12.02 -
Prevx 3.0 2009.12.02 -
Rising 22.24.01.09 2009.12.01 -
Sophos 4.48.0 2009.12.02 -
Sunbelt 3.2.1858.2 2009.12.02 -
Symantec 1.4.4.12 2009.12.02 -
TheHacker 6.5.0.2.083 2009.12.01 -
TrendMicro 9.100.0.1001 2009.12.01 -
VBA32 3.12.12.0 2009.11.30 -
ViRobot 2009.12.1.2065 2009.12.01 -
VirusBuster 5.0.21.0 2009.12.01 -

Hier der Link dazu

...also schon erheblich weniger Treffer als im Urzustand.

Was machen wir denn da? Hm, auch auf die Gefahr hin, dass ich jetzt verhauen werde, ich habe einfach nochmal Combofix durchlaufen lassen (ohne Parameter). Jetzt lief es durch. Hier das Log:

Code:

ComboFix 09-12-01.01 - Admin 02.12.2009  2:05.3.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.1014.568 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Admin\Desktop\CombFi.exe
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\rfj.old
.
---- Vorheriger Suchlauf -------
.
c:\windows\rfj.old
c:\windows\system32\BD8860DN.DAT

.
(((((((((((((((((((((((  Dateien erstellt von 2009-11-02 bis 2009-12-02  ))))))))))))))))))))))))))))))
.

2009-12-01 18:20 . 2009-09-10 13:54        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2009-12-01 18:20 . 2009-09-10 13:53        19160        ----a-w-        c:\windows\system32\drivers\mbam.sys
2009-11-27 14:13 . 2009-11-27 14:15        --------        d-----w-        C:\rsit
2009-11-27 01:17 . 2009-11-27 01:17        --------        d-----w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Malwarebytes
2009-11-27 01:16 . 2009-11-27 01:16        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-11-21 10:54 . 2009-11-21 10:54        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche47.exe.pif
2009-11-14 12:32 . 2009-11-14 12:32        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche46.exe.pif
2009-11-07 07:40 . 2009-11-07 07:40        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche45.exe.pif
2009-11-07 07:40 . 2009-11-07 07:40        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche45.exe.pif

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-11-27 00:33 . 2006-04-03 07:51        --------        d--h--w-        c:\programme\InstallShield Installation Information
2009-11-27 00:30 . 1979-12-31 22:00        80314        ----a-w-        c:\windows\system32\perfc007.dat
2009-11-27 00:30 . 1979-12-31 22:00        449390        ----a-w-        c:\windows\system32\perfh007.dat
2009-11-21 10:54 . 2006-11-25 12:48        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche47.exe.pif
2009-11-20 00:00 . 2007-01-01 19:46        --------        d-----w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Skype
2009-11-14 12:32 . 2006-11-18 12:37        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche46.exe.pif
2009-10-31 11:22 . 2009-10-31 11:22        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche44.exe.pif
2009-10-31 11:22 . 2008-11-01 14:34        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche44.exe.pif
2009-10-24 10:32 . 2009-10-24 10:32        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche43.exe.pif
2009-10-24 10:32 . 2009-10-24 10:32        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche43.exe.pif
2009-10-03 11:08 . 2009-10-03 11:08        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche40(2009-10-03,13-01).exe.pif
2009-10-03 11:08 . 2009-10-03 11:08        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche40(2009-10-03,13-01).exe.pif
2009-10-03 11:02 . 2009-10-03 11:02        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche40.exe.pif
2009-10-03 11:02 . 2007-10-06 16:57        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche40.exe.pif
2009-09-26 11:22 . 2009-09-26 11:22        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche39.exe.pif
2009-09-26 11:22 . 2008-09-27 09:42        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche39.exe.pif
2009-09-25 05:35 . 1979-12-31 22:00        672768        ------w-        c:\windows\system32\wininet.dll
2009-09-25 05:35 . 1979-12-31 22:00        81920        ----a-w-        c:\windows\system32\ieencode.dll
2009-09-12 12:44 . 2009-09-12 12:44        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche37.exe.pif
2009-09-12 12:44 . 2009-09-12 12:44        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche37.exe.pif
2009-09-11 14:17 . 1979-12-31 22:00        136192        ----a-w-        c:\windows\system32\msv1_0.dll
2009-09-05 17:10 . 2009-09-05 17:10        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche36.exe.pif
2009-09-05 17:10 . 2009-09-05 17:10        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche36.exe.pif
2009-09-04 21:03 . 1979-12-31 22:00        58880        ----a-w-        c:\windows\system32\msasn1.dll
2009-09-03 21:05 . 2009-09-03 21:05        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Mwoche34(2009-08-22,13-14).exe.pif
2009-09-03 21:05 . 2009-09-03 21:05        2855        ----a-w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Microsoft\Office\Zuletzt verwendet\Woche34(2009-08-22,13-13).exe.pif
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PC Suite Tray"="e:\programme\Tools\nokia\Nokia PC Suite 7\Nokia PC Suite 7\PCSuite.exe" [2009-06-25 1414144]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"cssauth"="c:\programme\IBM ThinkVantage\Client Security Solution\cssauth.exe silent" [X]
"TPKMAPHELPER"="c:\programme\ThinkPad\Utilities\TpKmapAp.exe" [2005-10-28 864256]
"igfxtray"="c:\windows\system32\igfxtray.exe" [2005-12-14 98304]
"igfxhkcmd"="c:\windows\system32\hkcmd.exe" [2005-12-14 77824]
"igfxpers"="c:\windows\system32\igfxpers.exe" [2005-12-14 118784]
"EZEJMNAP"="c:\progra~1\ThinkPad\UTILIT~1\EzEjMnAp.Exe" [2005-11-17 237568]
"TPHOTKEY"="c:\progra~1\Lenovo\PkgMgr\HOTKEY\TPHKMGR.exe" [2005-12-15 94208]
"SoundMAXPnP"="c:\programme\Analog Devices\Core\smax4pnp.exe" [2005-12-15 925696]
"LPManager"="c:\progra~1\THINKV~2\PrdCtr\LPMGR.exe" [2005-11-23 106496]
"PDService.exe"="c:\programme\IBM ThinkVantage\SafeGuard PrivateDisk\pdservice.exe" [2005-11-15 49152]
"DiskeeperSystray"="c:\programme\Diskeeper Corporation\Diskeeper\DkIcon.exe" [2005-11-29 196696]
"ACTray"="c:\programme\ThinkPad\ConnectUtilities\ACTray.exe" [2006-04-17 409600]
"ACWLIcon"="c:\programme\ThinkPad\ConnectUtilities\ACWLIcon.exe" [2006-04-17 98304]
"PWRMGRTR"="c:\progra~1\ThinkPad\UTILIT~1\PWRMGRTR.DLL" [2005-12-06 151552]
"BLOG"="c:\progra~1\ThinkPad\UTILIT~1\BatLogEx.DLL" [2005-12-06 208896]
"SunJavaUpdateSched"="c:\programme\Java\jre1.6.0_02\bin\jusched.exe" [2007-07-12 132496]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2006-11-05 98304]
"TVT Scheduler Proxy"="c:\programme\Gemeinsame Dateien\Lenovo\Scheduler\scheduler_proxy.exe" [2008-03-04 487424]
"TrackPointSrv"="tp4serv.exe" - c:\windows\system32\tp4serv.exe [2005-07-13 94208]
"TpShocks"="TpShocks.exe" - c:\windows\system32\TpShocks.exe [2005-11-07 106496]
"TP4EX"="tp4ex.exe" - c:\windows\system32\TP4EX.exe [2005-10-16 65536]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Adobe Reader - Schnellstart.lnk - e:\programme\Tools\Adobe Acrobat Reader\Programm\Reader\reader_sl.exe [2004-12-14 29696]
Microsoft Office.lnk - c:\programme\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PCANotify]
2003-05-29 09:00        8704        ----a-w-        c:\windows\system32\PCANotify.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\psfus]
2005-12-08 12:59        39936        ----a-w-        c:\windows\system32\psqlpwd.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\tpfnf2]
2005-07-05 21:45        28672        ----a-w-        c:\windows\system32\notifyf2.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\tphotkey]
2005-11-30 18:16        24576        ----a-w-        c:\windows\system32\tphklock.dll

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Notification Packages        REG_MULTI_SZ          scecli psqlpwd

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\Programme\\ThinkPad\\ConnectUtilities\\ACMainGUI.exe"=
"c:\\WINDOWS\\system32\\sessmgr.exe"=
"e:\\Programme\\Tools\\PC-Anywhere\\awrem32.exe"=
"e:\\Programme\\Tools\\PC-Anywhere\\Winaw32.exe"=
"e:\\Programme\\Tools\\PC-Anywhere\\awhost32.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"e:\\Programme\\Internet\\Skype\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"5661:TCP"= 5661:TCP:PC-Anywhere
"5632:UDP"= 5632:UDP:PC-Anywhere

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)
"AllowInboundTimestampRequest"= 1 (0x1)
"AllowInboundMaskRequest"= 1 (0x1)
"AllowInboundRouterRequest"= 1 (0x1)

R2 PrivateDisk;PrivateDisk;c:\programme\IBM ThinkVantage\SafeGuard PrivateDisk\privatediskm.sys [15.11.2005 12:11 46142]
R2 smi2;smi2;c:\programme\SMI2\smi2.sys [21.12.2005 15:45 3968]
R2 smihlp;SMI helper driver;c:\programme\ThinkVantage Fingerprint Software\smihlp.sys [08.12.2005 13:44 3328]
R3 Tp4Track;PS/2 TrackPoint Driver;c:\windows\system32\drivers\tp4track.sys [31.12.1979 23:00 13840]
S3 AVMUNET;AVM FRITZ!Box;c:\windows\system32\drivers\avmunet.sys [16.06.2009 17:35 15104]
.
Inhalt des "geplante Tasks" Ordners

2009-12-02 c:\windows\Tasks\PMTask.job
- c:\progra~1\ThinkPad\UTILIT~1\PWMIDTSK.EXE [2006-04-03 23:12]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.comdirect.de
uInternet Settings,ProxyServer = 192.168.1.33:
uInternet Settings,ProxyOverride = fritz.box
IE: &Google-Suche - c:\programme\Google\GoogleToolbar1.dll/cmsearch.html
IE: &Ins Deutsche übersetzen - c:\programme\Google\GoogleToolbar1.dll/cmwordtrans.html
IE: Im Cache gespeicherte Seite - c:\programme\Google\GoogleToolbar1.dll/cmcache.html
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
IE: Senden an &Bluetooth - c:\programme\ThinkPad\Bluetooth Software\btsendto_ie_ctx.htm
IE: Verweisseiten - c:\programme\Google\GoogleToolbar1.dll/cmbacklinks.html
IE: Ähnliche Seiten - c:\programme\Google\GoogleToolbar1.dll/cmsimilar.html
TCP: {4F4DE277-C8CE-49D0-B82F-D8C6714B8B56} = 192.168.178.2,192.168.178.1
DPF: {C14C9409-1E1B-4F00-94AD-70F055AA71B2} - hxxp://www.tradesignalonline.com/wpa/tsb/2.7.0.45/components/tsbt-2-7-0-45.cab
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-12-02 02:14
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(952)
c:\windows\system32\tvt_gina.dll
c:\programme\ThinkPad\ConnectUtilities\ACGina.dll
c:\programme\ThinkPad\ConnectUtilities\ACHelper.dll
c:\programme\ThinkPad\ConnectUtilities\AcSvcStub.dll
c:\programme\ThinkPad\ConnectUtilities\AcLocSettings.dll
c:\programme\ThinkPad\ConnectUtilities\Res\GR\ACGinaRes.dll
c:\windows\system32\vrlogon.dll
c:\windows\system32\psqlpwd.dll
c:\programme\ThinkVantage Fingerprint Software\infra.dll
c:\programme\ThinkVantage Fingerprint Software\homefus2.dll
c:\windows\system32\biologon.dll
c:\programme\ThinkVantage Fingerprint Software\homepass.dll
c:\programme\ThinkVantage Fingerprint Software\bio.dll
c:\programme\ThinkVantage Fingerprint Software\remote.dll
c:\windows\system32\tphklock.dll
c:\programme\ThinkVantage Fingerprint Software\crypto.dll

- - - - - - - > 'lsass.exe'(1008)
c:\windows\system32\psqlpwd.dll
c:\programme\ThinkVantage Fingerprint Software\infra.dll
c:\programme\ThinkVantage Fingerprint Software\homefus2.dll

- - - - - - - > 'explorer.exe'(3408)
c:\windows\system32\PROCHLP.DLL
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\ibmpmsvc.exe
c:\programme\Intel\Wireless\Bin\EvtEng.exe
c:\programme\Intel\Wireless\Bin\S24EvMon.exe
c:\windows\system32\brss01a.exe
c:\windows\system32\IPSSVC.EXE
c:\programme\ThinkPad\Bluetooth Software\bin\btwdins.exe
c:\programme\Intel\Wireless\Bin\RegSrvc.exe
c:\programme\Gemeinsame Dateien\Lenovo\tvt_reg_monitor_svc.exe
c:\windows\System32\TPHDEXLG.EXE
c:\programme\IBM ThinkVantage\Client Security Solution\ibmtcsd.exe
c:\programme\IBM ThinkVantage\Rescue and Recovery\rrservice.exe
c:\programme\Gemeinsame Dateien\Lenovo\Scheduler\tvtsched.exe
c:\windows\system32\wdfmgr.exe
c:\windows\system32\UStorSrv.exe
c:\programme\lenovo\system update\suservice.exe
c:\programme\ThinkPad\ConnectUtilities\AcSvc.exe
c:\programme\ThinkPad\ConnectUtilities\SvcGuiHlpr.exe
c:\windows\system32\wscntfy.exe
c:\programme\IBM ThinkVantage\Client Security Solution\cssauth.exe
c:\programme\Lenovo\PkgMgr\HOTKEY_1\TpScrex.exe
c:\windows\system32\rundll32.exe
c:\programme\PC Connectivity Solution\ServiceLayer.exe
c:\programme\PC Connectivity Solution\Transports\NclMSBTSrv.exe
c:\programme\PC Connectivity Solution\Transports\NclBCBTSrv.exe
c:\programme\IBM ThinkVantage\Client Security Solution\pwmgr.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-12-02 02:18 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2009-12-02 01:18
ComboFix2.txt  2009-12-01 19:19

Vor Suchlauf: 2,030,809,088 Bytes frei
Nach Suchlauf: 1,994,145,792 Bytes frei

- - End Of File - - DDD00F930718331A40024A6835F74FE3


cosinus 02.12.2009 09:35

Ist die rfj.old nun weg? Lässt MalwareBytes sich nun starten?

wechselbalg 02.12.2009 12:41

Malwarebytes ließ sich updaten und starten. Hier das Log:

Zitat:

Malwarebytes' Anti-Malware 1.41
Datenbank Version: 3275
Windows 5.1.2600 Service Pack 3

02.12.2009 12:19:47
mbam-log-2009-12-02 (12-19-17).txt

Scan-Methode: Vollständiger Scan (C:\|E:\|R:\|)
Durchsuchte Objekte: 266900
Laufzeit: 1 hour(s), 30 minute(s), 10 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\System Volume Information\_restore{017226FB-C5FE-4999-80EB-E41B3BDA380B}\RP748\A0123424.exe (Trojan.JSRedir.M) -> No action taken.
C:\System Volume Information\_restore{017226FB-C5FE-4999-80EB-E41B3BDA380B}\RP766\A0130666.exe (Trojan.Banker) -> No action taken.
Habe MBAM angewiesen, diese beiden Dateien zu löschen.
Frage dazu: die Dateien liegen da in den Wiederherstellungspunkten (die ich nie benutzt habe) rum. Was hat der In-die-Welt-Setzer davon, wenn sie nicht gestartet werden? Oder ist das ein Indiz dafür, dass zum Zeitpunkt dieses Wiederherstellungspunktes der jeweilige Trojaner gerade auf dem Rechner wirkte?

Textpad lässt sich wieder ausführen.
Edit: Surfen geht auch wieder, ohne dass der IE in unerwünschte Richtungen abdriftet.

cosinus 02.12.2009 12:44

Ich würde sicherheitshalber die Wiederherstellunsgpunkte löschen.
Mein Standardtext dazu ;) :
Zitat:

Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde.
Ist dieser Kaskadierungseffekt durch Combofix nopch da? Sowas hab ich noch nie erlebt :confused:
Hast Du mit dem CCleaner auch alle Temdateien gelöscht? Im listing.txt waren noch etliche Uralte Tempdateien zu sehen.

wechselbalg 02.12.2009 13:03

Nach dem erneuten Hochfahren gestern Nacht war der ulkige Kaskadierungseffekt weg. Muss mit dem Absturz in ComboFix zusammengehangen haben. Mit Absicht können das nur wenige... :D

Im Moment läuft gerade Avira Antivir durch. Und die Datenträgerbereinigung ist nach dem Deaktivieren der Systemwiederherstellung auch angesprungen.
Wenn der Rechner wieder Land sieht, gucke ich nochmal, was mit den Temp-Dateien los ist (hatte in CCleaner eigentlich alle Haken gesetzt).

Hat Eure Kaffeekasse eine Kontoverbindung oder einen Paypal-Account?

cosinus 02.12.2009 13:06

Zitat:

Hat Eure Kaffeekasse eine Kontoverbindung oder einen Paypal-Account?
Nein aber Du kann meine Kontonummer + BLZ bekommen :D :huepp:

wechselbalg 02.12.2009 14:47

So, Avira Antivir hat noch ein faules Ei entdeckt:
in C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\KH87MWPP

war eine Datei namens Win32[1].exe, die als TR/Inject.M identifiziert wurde.

CCleaner habe ich auch nochmal laufen lassen.

cosinus 02.12.2009 14:50

Auch noch im Systemprofil!! :eek:

Bitte alles manuell löshen was hier drin ist, also den Ordner 'content.ie' wegmachen.

Code:

C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5
Geht auch mit diesem Befehl:

Code:

rd "C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5" /s /q

wechselbalg 02.12.2009 15:43

äh, das war jetzt mißverständlich. Den Ordner leeren oder den Ordner komplett löschen? Aber ist wohl in der Praxis egal, habe den Ordner content.IE5 jetzt nur geleert, nicht gelöscht.

Tja, damit ist der Fall wohl im Endspurt, ich geh jetzt mal her und ändere meine Passwörter und suche mir mal in aller Ruhe die Installations-CDs zusammen, die ich wohl demnächst der Reihe nach benötigen werde.

Meinem Internet Explorer traue ich jetzt auch nicht mehr sonderlich über den Weg. Erstens wurden mit viel Liebe zum Detail die Registry-Einstellungen erstellt, die auch bei Chrome und Safari dafür sorgen, dass IE geöffnet wird (warum?), zweitens fragte IE mich gestern Nacht nach dem MBAM-Intermezzo, ob er der Standard-Browser sein darf (das Fenster hatte ich das letzte Mal vor 3 Jahren gesehen, als ich die Kiste aufgesetzt habe. Antwort war damals "ja - und nicht mehr fragen"). Dann war gestern das IE-Icon auf dem Desktop, das hab ich in den Papierkorb verschoben. Und heute nach dem Hochfahren war erneut ein IE-Icon auf dem Desktop. Programme, die sich so komisch vordrängeln, sind mir suspekt.

cosinus 02.12.2009 20:18

Wie ich sehe hast Du keinen Virenscanner installiert. Laut HJT-Logfile jedenfalls :rolleyes:
Das allein ist nicht schlimm, ich habs auf meiner Windows-Kiste auch nicht, jedenfalls keinen mit Echtzeitscanner ;)

Du könntest Dir mal AntiVir Free installieren und einen Kontrollscan mit aggressiven Einstellungen machen => Anleitung AntiVir aggressive Einstellungen

wechselbalg 03.12.2009 01:28

Nach dem jetzt auch noch die Firma Kaspersky Kontakt mit mir aufgenommen hat, dass auf einer Homepage, auf die ich Zugriff habe, der Trojaner Gumblar verbreitet wird, kristallisiert sich langsam raus, wie ich mir die Scheiße an die Hacke geholt habe: Ich habe hier einen alten Adobe Reader in der Version 7 auf der Kiste und mein Flash hatte ich auch ewig nicht mehr aktualisiert (weil ich das viele Geblinke nicht brauche. Finde es ohne Flash viel angenehmer).

Das war die Sicherheitslücke: c't - 03.06.09 - Zehntausende Webseiten fallen Massenhack zum Opfer

Auf meinem Rechner wurde zumindest ein FTP Zugang ausgespäht und prompt hat derjenige die entsprechende Page mit Schadcode präpariert. Da infizierten sich jetzt all diejenigen, die unsere Seite angesurft haben (und nicht laufend die neuesten Windows/Office/Firewall/Antivir/Browser/Flash/divx/RealPlayer/dot.net/Adobe/undschlagmichtot-Updates gezogen haben). Naja, wunderbar. Jetzt weiß ich es. Webmaster werden gebeten auch ihr Scheiß Flash permanent aktualisieren...

cosinus 03.12.2009 08:18

Zitat:

Zitat von wechselbalg (Beitrag 484533)
Hat Eure Kaffeekasse eine Kontoverbindung oder einen Paypal-Account?

Jetzt ja :) http://www.trojaner-board.de/79994-s...ndenkonto.html

cosinus 03.12.2009 08:22

Zitat:

Zitat von wechselbalg (Beitrag 484688)
...die unsere Seite angesurft haben (und nicht laufend die neuesten Windows/Office/Firewall/Antivir/Browser/Flash/divx/RealPlayer/dot.net/Adobe/undschlagmichtot-Updates gezogen haben). Naja, wunderbar. Jetzt weiß ich es. Webmaster werden gebeten auch ihr Scheiß Flash permanent aktualisieren...

Ja, da sieht man mal wieder, dass Patchen durch nichts zu ersetzen ist... ;)


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:06 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131