Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Firefox öffnet ungewollt Websites + Generic Host Problem (https://www.trojaner-board.de/92143-firefox-oeffnet-ungewollt-websites-generic-host-problem.html)

muso 23.10.2010 16:21

Firefox öffnet ungewollt Websites + Generic Host Problem
 
Seid gegrüßt liebe Mitglieder dieses Forums!

Hab seid ein paar Tagen trotz System Recovery mit ein paar Problemen zu kämpfen.


Folgende Software wurde nach der Neuinstallation ua. installiert:

WinFuture_WinXPsp2_UpdatePack_2.52_Juli-2010-Vollversion
WindowsXP-KB835935-SP2-DEU
dopdf-7
PDF Creator
..

Hier nun die Probleme:

1. Sobald ich 10 min im Internet bin komt die Fehlermeldung "Generic Host Process for Win32 Services hat ein Problem festgestellt und muss beendet werden." Danach wird die Verbindung nach einiger Zeit unterbrochen und ich muss neu starten um eine neue Verbindung zu bekommen.
(Das Problem bestand bereits vor der Neuinstallation)

2. Firefox öffnet ungewolllt irgendwelche Webseiten. Und manchmal, wenn ich Googleergebnisse anclicke, werde ich nicht auf die gewünschte Seite geleitet, sonder auf mir unbekanntes Terrain.

3. Explorer.exe scheint bei Anmeldung abzustürzen. Muss erst den Prozess im Taskmanager beenden und neustarten. Dann geht es!

4. Benutze eine externe USB Festplatte, die normalerweise immer am Port hing. Neuerdings kann Windows damit nicht mehr starten. Es kommt ganz kurz ein Bluescreen und danach werde ich gefragt, ob im abgesicherten Modus gestartet werden soll. Wenn die Platte ausgestöpselt ist kann ich Windows ganz normal starten.
(Das Problem bestand bereits vor der Neuinstallation)


hab schon mehrmals mit Antivir, CCleaner und AntiMalwareBytes gescannt, aber ohne Funde.

Ich hoffe, jemand kann mir helfen.



Hier mein mbam-log

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 4924

Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180

23.10.2010 14:24:01
mbam-log-2010-10-23 (14-24-01).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 191732
Laufzeit: 22 Minute(n), 52 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)



und hier hijackthis log file:

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 15:26:45, on 23.10.2010
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Intel\Wireless\Bin\EvtEng.exe
C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Acer\Empowering Technology\admServ.exe
C:\Programme\Avira\AntiVir Desktop\avshadow.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Acer\Empowering Technology\eRecovery\Monitor.exe
C:\PROGRA~1\LAUNCH~1\LManager.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\PDFCreator\PDFCreator.exe
C:\WINDOWS\system32\igfxext.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\DOKUME~1\ALEXAN~1.HEI\LOKALE~1\Temp\RtkBtMnt.exe
C:\PROGRA~1\MICROS~2\Office10\OUTLOOK.EXE
C:\Programme\Microsoft Office\Office10\WINWORD.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Dokumente und Einstellungen\***\Eigene Dateien\Downloads\HiJackThis204.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://global.acer.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - (no file)
O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\WINDOWS\system32\eDStoolbar.dll
O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [AzMixerSel] C:\Programme\Realtek\InstallShield\AzMixerSel.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [ePower_DMC] C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [ccleaner] "C:\Programme\CCleaner\CCleaner.exe" /AUTO
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: PDFCreator.lnk = C:\Programme\PDFCreator\PDFCreator.exe
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: AdminWorks Agent X6 (AWService) - Avocent Inc. - C:\Acer\Empowering Technology\admServ.exe
O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe (file missing)
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - C:\Programme\WinPcap\rpcapd.exe (file missing)
O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\S24EvMon.exe

--
End of file - 5969 bytes

Swisstreasure 23.10.2010 18:31

:hallo:

Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
  • Bitte arbeite alle Schritte der Reihe nach ab.
  • Lese die Anleitungen sorgfältig. Sollte es Probleme geben, bitte stoppen und hier so gut es geht beschreiben.
  • Nur Scanns durchführen zu denen Du von einem Helfer aufgefordert wirst.
  • Bitte kein Crossposting ( posten in mehreren Foren).
  • Installiere oder Deinstalliere während der Bereinigung keine Software ausser Du wurdest dazu aufgefordert.
  • Lese Dir die Anleitung zuerst vollständig durch. Sollte etwas unklar sein, frage bevor Du beginnst.
  • Poste die Logfiles direkt in deinen Thread. Nicht anhängen ausser ich fordere Dich dazu auf. Erschwert mir nämlich das auswerten.

Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg.
Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist.

Vista und Win7 User
Alle Tools mit Rechtsklick "als Administrator ausführen" starten.

Schritt 1

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
drivers32 /all
%SYSTEMDRIVE%\*.*
%systemroot%\system32\*.wt
%systemroot%\system32\*.ruy
%systemroot%\Fonts\*.com
%systemroot%\Fonts\*.dll
%systemroot%\Fonts\*.ini
%systemroot%\Fonts\*.ini2
%systemroot%\system32\spool\prtprocs\w32x86\*.*
%systemroot%\REPAIR\*.bak1
%systemroot%\REPAIR\*.ini
%systemroot%\system32\*.jpg
%systemroot%\*.scr
%systemroot%\*._sy
%APPDATA%\Adobe\Update\*.*
%ALLUSERSPROFILE%\Favorites\*.*
%APPDATA%\Microsoft\*.*
%PROGRAMFILES%\*.*
%APPDATA%\Update\*.*
%systemroot%\*. /mp /s
CREATERESTOREPOINT
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\user32.dll /md5
%systemroot%\system32\ws2_32.dll /md5
%systemroot%\system32\ws2help.dll /md5
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\Results\Install|LastSuccessTime /rs


Schritt 2

Rootkit-Suche mit Gmer

Was sind Rootkits?

Wichtig: Bei jedem Rootkit-Scans soll/en:
  • Deaktiviere zunächst nach dieser Anleitung evtl. vorhandene CD-Emulatoren wie Alcohol, Daemon-Tools oder ähnliche.
  • Alle anderen Programme gegen Viren, Spyware, usw. deaktiviert sein,
  • keine Verbindung zu einem Netzwerk/Internet bestehen (WLAN nicht vergessen),
  • nichts am Rechner getan werden,
  • nach jedem Scan der Rechner neu gestartet werden.
  • Nicht vergessen, nach dem Rootkit-Scan die Security-Programme wieder einzuschalten!

Lade Dir Gmer von dieser Seite herunter
(auf den Button Download EXE drücken) und das Programm auf dem Desktop speichern.
  • Alle anderen Programme sollen geschlossen sein.
  • Starte gmer.exe (hat einen willkürlichen Programm-Namen).
  • Vista-User mit Rechtsklick und als Administrator starten.
  • Gmer startet automatisch einen ersten Scan.
  • Sollte sich ein Fenster mit folgender Warnung öffnen:
    Code:

    WARNING !!!
    GMER has found system modification, which might have been caused by ROOTKIT activity.
    Do you want to fully scan your system?

  • Unbedingt auf "No" klicken,
    in dem Fall über den Save-Button das bisherige Resultat auf dem Desktop als gmer_first.log speichern.

    .
  • Falls das nicht der Fall war, wähle nun den Reiter "Rootkit/Malware",
  • Hake an: System, Sections, Devices, Modules, Processes, Threads, Libraries, Services, Registry und Files.
  • Wichtig: "Show all" darf nicht angehakt sein!
  • Starte den Scan durch Drücken des Buttons "Scan".
    Mache nichts am Computer während der Scan läuft (unten links wird angezeigt, was gerade gescannt wird).
  • Wenn der Scan fertig ist, bleibt die Zeile leer.
    Kllicke auf "Save" und speichere das Logfile als gmer.log auf dem Desktop.
    Mit "Ok" wird Gmer beendet.
Antiviren-Programm und sonstige Scanner wieder einschalten, bevor Du ins Netz gehst!

Nun das Logfile in Code-Tags posten.

muso 24.10.2010 18:23

kann das extra.txt nirgends finden. kann das sein?

muso 24.10.2010 18:26

das otl log file ist wohl zu groß. ich bekommen immer die meldung "die seite kann nicht angezeigt werden". soll ich es dann doch anhängen?

Swisstreasure 24.10.2010 20:41

Ja hänge es an.

muso 25.10.2010 09:11

ok, anbei....

der antivirguard hat beim scan den zugriff auf autorun.inf blockiert.

danke!

muso 25.10.2010 15:11

habe mir jetzt mal meinen alten desktop pc für meine alltägliche arbeit fitt gemacht, solange bis der schaden behoben ist. das system ist absolut sauber. jetzt stellt sich mir die frage ob es riskant wäre die usb-platte, die ja bisher am fehlerhaften bzw. infizierten notebook hing, anzuschließen? die virenscanner haben jedenfalls nichts gefunden.

Swisstreasure 25.10.2010 20:17

Wie ich sehe hast Du schon felissig selber jegliche Programme durchlaufen lassen. Dies ist gar nicht gut. Poste mir bitte:
C:\ComboFix.txt

Bei der Platte stelle einfach zwingend den Autorun ab wie hier beschrieben.

muso 25.10.2010 20:21

hab ich jetzt nochmal nach anweisung aus einem ähnlichen thread die otl log files erstellt. und zwar nach dieser anweisung:

"
Doppelklick auf die OTL.exe
(user von Windows 7 und Vista: Rechtsklick als Administrator ausführen)
1. Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
2. Hake an "scan all users"
3. Unter "Extra Registry wähle:
"Use Safelist" "LOP Check" "Purity Check"
4. Kopiere in die Textbox:
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT
5. Klicke "Scan"
6. 2 reporte werden erstellt:
OTL.Txt
Extras.Txt
poste beide
"

anbei beide logs.

muso 25.10.2010 20:28

ok, combofix log kommt sofort. muss nochmal eins erstellen, da ich das alte bereits gelöscht hatte.

muso 25.10.2010 20:36

masterbootsektor laut combofix infiziert. rootkit aktivitäten festgestellt! nur zur info: während der erstellung des combo fix hatte ich die usb platte drin. dann wurde nach combofix der rechner neu gestartet. die platte musste ich dann rausnehmen, sonst hätte windows nicht geladen. ist das ein problem? also combo arbeitet jetzt weiter aber ohne dass die usb platte am port hängt.

Swisstreasure 25.10.2010 20:40

Zitat:

Zitat von muso (Beitrag 582396)
hab ich jetzt nochmal nach anweisung aus einem ähnlichen thread die otl log files erstellt. und zwar nach dieser anweisung:
anbei beide logs.

Was soll das? Wieos machst Du das? Ich gebe Dir die Anweisung und Du machst genau NUR das!

muso 25.10.2010 20:48

ok, sorry. hatte mich gewundert, dass kein extras.txt dabei war. hoffe, das war jetzt nicht zu kontraproduktiv.

anbei das combofix log:


Combofix Logfile:
Code:

ComboFix 10-10-24.06 - *** 25.10.2010  21:34:24.2.2 - x86
Microsoft Windows XP Home Edition  5.1.2600.2.1252.49.1031.18.502.227 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\***\Desktop\ComboFix.exe
AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
.

(((((((((((((((((((((((  Dateien erstellt von 2010-09-25 bis 2010-10-25  ))))))))))))))))))))))))))))))
.

2010-10-25 07:34 . 2010-10-25 07:58        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\WinZip
2010-10-24 11:02 . 2010-10-24 11:02        --------        d-----w-        c:\windows\system32\config\systemprofile\Anwendungsdaten\Softland
2010-10-22 13:40 . 2010-10-22 14:50        --------        d-----w-        c:\dokumente und einstellungen\Internet
2010-10-22 12:35 . 2004-03-08 23:00        662288        ----a-w-        c:\windows\system32\MSCOMCT2.OCX
2010-10-22 12:35 . 2001-10-28 15:42        116224        ----a-w-        c:\windows\system32\pdfcmnnt.dll
2010-10-22 12:35 . 1998-06-23 23:00        137000        ----a-w-        c:\windows\system32\MSMAPI32.OCX
2010-10-22 12:35 . 1998-07-06 16:56        125712        ----a-w-        c:\windows\system32\VB6DE.DLL
2010-10-22 12:35 . 1998-07-06 16:55        158208        ----a-w-        c:\windows\system32\MSCMCDE.DLL
2010-10-22 12:35 . 1998-07-06 16:55        64512        ----a-w-        c:\windows\system32\MSCC2DE.DLL
2010-10-22 12:35 . 1998-07-05 23:00        23552        ----a-w-        c:\windows\system32\MSMPIDE.DLL
2010-10-22 12:35 . 2010-10-22 12:36        --------        d-----w-        c:\programme\PDFCreator
2010-10-22 12:07 . 2010-10-22 12:07        --------        d-----w-        c:\programme\Gemeinsame Dateien\Adobe
2010-10-22 11:47 . 2010-10-22 11:47        --------        d-----w-        c:\dokumente und einstellungen\LocalService\Anwendungsdaten\Softland
2010-10-22 11:47 . 2010-02-05 13:00        1700352        ----a-w-        c:\windows\system32\GdiPlus.dll
2010-10-22 11:47 . 2010-10-22 11:47        --------        d-----w-        c:\programme\Softland
2010-10-22 08:41 . 2010-04-29 13:39        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2010-10-22 08:41 . 2010-10-22 08:41        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2010-10-22 08:41 . 2010-04-29 13:39        20952        ----a-w-        c:\windows\system32\drivers\mbam.sys
2010-10-22 08:41 . 2010-10-22 08:42        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2010-10-21 13:24 . 2010-10-21 13:24        --------        d-s---w-        c:\dokumente und einstellungen\LocalService\UserData
2010-10-21 11:06 . 2010-10-22 10:47        --------        d-----w-        c:\windows\system32\NtmsData
2010-10-21 09:29 . 2010-10-21 09:29        --------        d-----w-        c:\programme\CCleaner
2010-10-21 08:23 . 2010-10-23 11:46        --------        d-----w-        c:\dokumente und einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Adobe
2010-10-20 17:25 . 2010-10-20 17:28        --------        d-----w-        c:\programme\Mozilla Thunderbird
2010-10-20 17:24 . 2010-10-20 17:24        --------        d-----w-        c:\programme\Google
2010-10-20 15:37 . 2010-10-20 15:37        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\McAfee
2010-10-20 11:52 . 2010-10-20 11:52        --------        d-----w-        c:\windows\system32\wbem\Repository
2010-10-20 11:52 . 2004-08-03 21:07        59264        ----a-w-        c:\windows\system32\drivers\usbaudio.sys
2010-10-20 11:52 . 2004-08-03 21:07        59264        ----a-w-        c:\windows\system32\dllcache\usbaudio.sys
2010-10-20 11:16 . 2010-10-20 11:54        --------        d-s---w-        c:\dokumente und einstellungen\***
2010-10-20 10:59 . 2010-10-21 12:02        --------        d-----w-        c:\programme\PDF Blender
2010-10-20 10:55 . 2005-10-20 12:21        5616        ----a-w-        c:\windows\system32\drivers\ma006100.bin
2010-10-20 10:55 . 2010-10-20 10:55        --------        d-----w-        c:\programme\M-Audio Transit
2010-10-20 10:54 . 2010-10-20 10:54        --------        d-----w-        c:\programme\M-Audio
2010-10-20 10:54 . 2009-05-18 21:33        16496        ----a-r-        c:\windows\system32\drivers\HPZipr12.sys
2010-10-20 10:54 . 2009-05-18 21:33        49920        ----a-r-        c:\windows\system32\drivers\HPZid412.sys
2010-10-20 10:53 . 1999-09-10 10:06        5600        ----a-w-        c:\windows\system\WINASPI.DLL
2010-10-20 10:53 . 1999-09-10 10:06        4672        ----a-w-        c:\windows\system\WOWPOST.EXE
2010-10-20 10:53 . 1999-09-10 10:06        45056        ----a-w-        c:\windows\system32\WNASPI32.DLL
2010-10-20 10:53 . 1999-09-10 10:06        25244        ----a-w-        c:\windows\system32\drivers\ASPI32.SYS
2010-10-20 10:53 . 2009-04-20 10:23        315904        ----a-w-        c:\windows\system32\Spool\prtprocs\w32x86\hpfpp70w.dll
2010-10-20 10:53 . 2009-04-20 10:23        123904        ----a-w-        c:\windows\system32\hpf3l70w.dll
2010-10-20 10:53 . 2009-06-01 23:35        452408        ----a-r-        c:\windows\system32\hpzids01.dll
2010-10-20 10:53 . 2010-10-20 10:53        --------        d-----w-        c:\programme\1X-Ripper
2010-10-20 10:53 . 2010-10-20 10:53        --------        d-----w-        c:\programme\mresreg
2010-10-20 10:53 . 2009-05-18 21:33        21568        ----a-r-        c:\windows\system32\drivers\HPZius12.sys
2010-10-20 10:53 . 2004-08-03 21:01        25856        ----a-w-        c:\windows\system32\drivers\usbprint.sys
2010-10-20 10:53 . 2004-08-03 21:01        25856        ----a-w-        c:\windows\system32\dllcache\usbprint.sys
2010-10-20 10:52 . 2009-05-18 21:33        309760        ----a-r-        c:\windows\system32\difxapi.dll
2010-10-20 10:52 . 2009-06-01 23:36        315392        ----a-r-        c:\windows\system32\hpwvst01.dll
2010-10-20 10:52 . 2009-05-18 21:33        372736        ----a-r-        c:\windows\system32\hppldcoi.dll
2010-10-20 10:52 . 2009-06-01 23:36        966656        ----a-r-        c:\windows\system32\hpwtiop5.dll
2010-10-20 10:52 . 2009-06-01 23:36        749568        ----a-r-        c:\windows\system32\hpwwiax6.dll
2010-10-20 10:52 . 2004-08-03 20:58        15104        ----a-w-        c:\windows\system32\drivers\usbscan.sys
2010-10-20 10:52 . 2004-08-03 20:58        15104        ----a-w-        c:\windows\system32\dllcache\usbscan.sys
2010-10-20 10:50 . 2004-08-04 03:00        31616        ----a-w-        c:\windows\system32\drivers\usbccgp.sys
2010-10-20 10:50 . 2004-08-04 03:00        31616        ----a-w-        c:\windows\system32\dllcache\usbccgp.sys
2010-10-20 10:49 . 2010-10-20 10:49        --------        d-----w-        c:\windows\system32\config\systemprofile\Anwendungsdaten\Application Updater
2010-10-20 10:44 . 2010-10-20 10:44        --------        d-----w-        c:\programme\MSECache
2010-10-20 10:44 . 2010-10-20 10:44        --------        d-----w-        c:\programme\VideoLAN
2010-10-20 10:43 . 2010-10-20 10:43        --------        d-----w-        c:\programme\FileZilla FTP Client
2010-10-20 10:43 . 2010-10-20 10:43        --------        d-----w-        c:\programme\ASIO4ALL v2
2010-10-20 10:34 . 2010-10-20 10:38        --------        d-----w-        c:\programme\FeedReader30
2010-10-20 09:34 . 2010-10-20 09:34        --------        d-s---w-        c:\dokumente und einstellungen\NetworkService\UserData
2010-10-20 01:34 . 2010-10-20 01:34        --------        d-----w-        c:\programme\Avira
2010-10-20 01:34 . 2010-10-20 01:34        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira
2010-10-20 01:34 . 2010-03-01 08:05        124784        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2010-10-20 01:34 . 2010-02-16 12:24        60936        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
2010-10-20 01:34 . 2009-05-11 10:49        45416        ----a-w-        c:\windows\system32\drivers\avgntdd.sys
2010-10-20 01:34 . 2009-05-11 10:49        22360        ----a-w-        c:\windows\system32\drivers\avgntmgr.sys
2010-10-20 01:28 . 2010-10-20 01:28        --------        d-----w-        c:\windows\ShellNew
2010-10-20 01:18 . 2009-11-27 17:33        17920        ----a-w-        c:\windows\system32\dllcache\msyuv.dll
2010-10-20 01:18 . 2009-11-27 16:37        8704        ----a-w-        c:\windows\system32\dllcache\tsbyuv.dll
2010-10-20 01:18 . 2009-11-27 16:37        48128        ----a-w-        c:\windows\system32\dllcache\iyuv_32.dll
2010-10-20 01:11 . 2010-02-16 19:23        2189184        ----a-w-        c:\windows\system32\dllcache\ntoskrnl.exe
2010-10-20 01:11 . 2010-02-16 19:23        2024448        ----a-w-        c:\windows\system32\dllcache\ntkrpamp.exe
2010-10-20 01:11 . 2010-02-17 12:23        2066048        ----a-w-        c:\windows\system32\dllcache\ntkrnlpa.exe
2010-10-20 01:11 . 2010-02-16 19:23        2146304        ----a-w-        c:\windows\system32\dllcache\ntkrnlmp.exe
2010-10-20 01:09 . 2010-10-20 01:10        --------        d-----w-        c:\programme\MSXML 6.0
2010-10-20 01:09 . 2010-10-20 01:09        --------        d-----w-        c:\programme\MSXML 4.0
2010-10-20 01:09 . 2008-06-14 17:57        273024        ----a-w-        c:\windows\system32\dllcache\bthport.sys
2010-10-20 00:52 . 2006-10-31 10:26        36864        ----a-w-        c:\windows\system32\dllcache\hidclass.sys
2010-10-20 00:50 . 2006-11-08 08:51        62336        ----a-w-        c:\windows\system32\drivers\rspndr.sys
2010-10-20 00:50 . 2006-11-08 08:51        10752        ----a-w-        c:\windows\system32\rspndr.exe
2010-10-20 00:48 . 2006-06-01 18:47        27648        ----a-w-        c:\windows\system32\dllcache\jgpl400.dll
2010-10-20 00:48 . 2006-06-01 18:47        163840        ----a-w-        c:\windows\system32\dllcache\jgdw400.dll
2010-10-20 00:48 . 2006-08-18 12:38        52736        ----a-w-        c:\windows\system32\dllcache\wzcsapi.dll
2010-10-20 00:48 . 2006-08-18 12:38        476160        ----a-w-        c:\windows\system32\dllcache\wzcsvc.dll
2010-10-20 00:48 . 2006-08-18 09:36        14592        ----a-w-        c:\windows\system32\dllcache\ndisuio.sys
2010-10-20 00:47 . 2010-02-24 12:31        454016        ----a-w-        c:\windows\system32\dllcache\mrxsmb.sys
2010-10-20 00:45 . 2006-03-17 00:38        28672        ----a-w-        c:\windows\system32\verclsid.exe
2010-10-20 00:45 . 2010-10-20 00:45        --------        d-----w-        c:\windows\system32\de
2010-10-20 00:44 . 2006-01-11 01:20        33792        ----a-w-        c:\windows\system32\mmcperf.exe
2010-10-20 00:44 . 2006-01-09 23:11        184320        ----a-w-        c:\windows\system32\microsoft.managementconsole.dll
2010-10-20 00:44 . 2006-01-09 23:11        106496        ----a-w-        c:\windows\system32\mmcfxcommon.dll
2010-10-20 00:44 . 2006-01-09 13:11        397312        ----a-w-        c:\windows\system32\mmcex.dll
2010-10-20 00:41 . 2006-05-12 04:04        6144        ----a-w-        c:\windows\system32\kbdpash.dll
2010-10-20 00:41 . 2006-05-12 04:04        6144        ----a-w-        c:\windows\system32\kbdnepr.dll
2010-10-20 00:41 . 2006-05-12 04:04        6144        ----a-w-        c:\windows\system32\kbdiultn.dll
2010-10-20 00:41 . 2006-05-12 04:04        6144        ----a-w-        c:\windows\system32\kbdbhc.dll
2010-10-20 00:23 . 2010-10-20 00:23        --------        d-----w-        c:\windows\ServicePackFiles
2010-10-20 00:21 . 2004-07-17 09:40        19528        ----a-w-        c:\windows\000001_.tmp
2010-10-20 00:21 . 2010-10-20 00:21        --------        d-----w-        c:\windows\EHome
2010-10-20 00:10 . 2004-08-04 03:00        26496        ----a-w-        c:\windows\system32\dllcache\usbstor.sys
2010-10-20 00:06 . 2010-10-20 00:06        --------        d-----w-        c:\windows\Acer
2010-10-20 00:03 . 2005-09-26 14:40        258048        ----a-w-        c:\windows\system32\Uninstall_eRecovery.exe
2010-10-20 00:02 . 2006-01-23 10:41        78208        ----a-w-        c:\windows\system32\drivers\epm-shd.sys
2010-10-20 00:02 . 2006-01-23 10:41        4096        ----a-w-        c:\windows\system32\drivers\epm-psd.sys
2010-10-20 00:01 . 2010-10-20 10:52        --------        dc----w-        c:\windows\system32\DRVSTORE
2010-10-20 00:01 . 2010-10-20 00:01        21275        ----a-w-        c:\windows\system32\drivers\AegisP.sys
2010-10-20 00:01 . 2010-10-20 00:01        --------        d-----w-        c:\windows\system32\config\systemprofile\Anwendungsdaten\Intel
2010-10-20 00:01 . 2010-10-20 00:01        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Intel
2010-10-20 00:01 . 2006-04-10 08:09        61440        ----a-w-        c:\windows\system32\acerGina.dll
2010-10-20 00:00 . 2010-10-20 00:00        --------        d-----w-        c:\programme\Launch Manager
2010-10-20 00:00 . 2004-12-09 10:04        5120        ----a-w-        c:\windows\system32\FILTRCOI.DLL
2010-10-20 00:00 . 2004-12-08 12:10        16896        ----a-w-        c:\windows\system32\drivers\DKbFltr.SYS
2010-10-19 23:59 . 2006-01-20 13:56        53248        ----a-w-        c:\windows\system32\acpimof.dll
2010-10-19 23:59 . 2006-01-20 13:56        225350        ----a-w-        c:\windows\system32\Epm-Po.dll
2010-10-19 23:58 . 2010-10-19 23:58        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\CyberLink
2010-10-19 23:58 . 2003-04-23 16:29        221215        ----a-w-        c:\windows\system32\Divxdec.ax
2010-10-19 23:57 . 2006-08-09 20:29        44544        ----a-w-        c:\windows\system32\msxml4a.dll
2010-10-19 23:56 . 2010-10-24 17:26        --------        d-----w-        c:\dokumente und einstellungen\Büro
2010-10-19 23:55 . 2006-08-29 21:21        --------        d-----w-        c:\windows\system32\config\systemprofile\Anwendungsdaten\AOL
2010-10-19 23:55 . 2006-08-29 21:21        --------        d-----w-        c:\windows\system32\config\systemprofile\Anwendungsdaten\You've Got Pictures Screensaver
2010-10-19 23:55 . 2006-08-25 05:51        --------        d-----w-        c:\windows\system32\config\systemprofile\Anwendungsdaten\Acer

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-10-19 23:48 . 2004-06-25 15:13        69        ----a-w-        c:\windows\HotFix.bat
.

(((((((((((((((((((((((((((((  SnapShot@2010-10-23_11.36.43  )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-10-25 07:35 . 2010-10-25 07:35        29184              c:\windows\Installer\{CD95F661-A5C4-44F5-A6AA-ECDD91C240BD}\IconCD95F6617.exe
+ 2010-10-25 07:35 . 2010-10-25 07:35        632320              c:\windows\Installer\{CD95F661-A5C4-44F5-A6AA-ECDD91C240BD}\IconCD95F66110.exe
+ 2010-10-25 07:35 . 2010-10-25 07:35        1559552              c:\windows\Installer\a99a2.msi
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ccleaner"="c:\programme\CCleaner\CCleaner.exe" [2010-09-24 1786168]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LaunchApp"="Alaunch" [X]
"igfxtray"="c:\windows\system32\igfxtray.exe" [2006-03-23 94208]
"igfxhkcmd"="c:\windows\system32\hkcmd.exe" [2006-03-23 77824]
"igfxpers"="c:\windows\system32\igfxpers.exe" [2006-03-23 118784]
"RTHDCPL"="RTHDCPL.EXE" [2006-06-28 16248320]
"AzMixerSel"="c:\programme\Realtek\InstallShield\AzMixerSel.exe" [2005-12-21 53248]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2006-03-03 761946]
"IMJPMIG8.1"="c:\windows\IME\imjp8_1\IMJPMIG.EXE" [2004-08-04 208952]
"MSPY2002"="c:\windows\system32\IME\PINTLGNT\ImScInst.exe" [2004-08-04 59392]
"PHIME2002ASync"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-04 455168]
"PHIME2002A"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-04 455168]
"LManager"="c:\progra~1\LAUNCH~1\LManager.exe" [2006-07-20 593920]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2010-03-02 282792]
"ePower_DMC"="c:\acer\Empowering Technology\ePower\ePower_DMC.exe" [2006-08-10 352256]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2006-08-29 98304]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Microsoft Office.lnk - c:\programme\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]
PDFCreator.lnk - c:\programme\PDFCreator\PDFCreator.exe [2010-10-22 3096576]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Acer ePower Management]
2006-05-22 10:54        3080704        ----a-w-        c:\acer\Empowering Technology\ePower\Acer ePower Management.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ADMTray.exe]
2005-10-24 14:45        2462208        ----a-w-        c:\acer\Empowering Technology\admtray.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM]
2010-09-20 21:07        932288        ----a-r-        c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2010-09-23 02:47        35760        ----a-w-        c:\programme\Adobe\Reader 9.0\Reader\reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BluetoothAuthenticationAgent]
2004-08-03 22:58        110592        ----a-w-        c:\windows\system32\bthprops.cpl

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\eDataSecurity Loader]
2005-12-27 13:50        69632        ----a-w-        c:\acer\Empowering Technology\eDataSecurity\eDSloader.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ePower_DMC]
2006-08-10 17:29        352256        ----a-w-        c:\acer\Empowering Technology\ePower\ePower_DMC.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\eRecoveryService]
2006-01-24 16:00        397312        ----a-w-        c:\acer\Empowering Technology\eRecovery\Monitor.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ntiMUI]
2006-05-15 09:15        45056        ----a-w-        c:\programme\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2006-08-29 21:21        98304        ----a-w-        c:\programme\QuickTime\qttask.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SkyTel]
2006-05-16 16:04        2879488        ----a-w-        c:\windows\SkyTel.exe

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Microsoft Office\\Office10\\OUTLOOK.EXE"=
"c:\\Programme\\Outlook Express\\msimn.exe"=

R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [20.10.2010 03:34 135336]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://global.acer.com
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
FF - ProfilePath - c:\dokumente und einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\hexyvwxv.default\
FF - plugin: c:\programme\Google\Picasa3\npPicasa3.dll
FF - plugin: c:\programme\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll

---- FIREFOX Richtlinien ----
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--fiqz9s", true); // Traditional
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--fiqs8s", true); // Simplified
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--j6w193g", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4a87g", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbqly7c0a67fbc", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbqly7cvafr", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--kpry57d", true);  // Traditional
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--kprw13d", true);  // Simplified
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2010-10-25 21:40
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************

Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.0 by Gmer, hxxp://www.gmer.net
Windows 5.1.2600

device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe catchme.sys CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x82D76446]<<
1 ntkrnlpa!IofCallDriver[0x804EF1A0] -> \Device\Harddisk0\DR0[0x82D5A170]
2 ntkrnlpa[0x804EF1A0] -> CLASSPNP.SYS[0xF86D605B] -> \Device\Harddisk0\DR0[0x82D5A170]
3 CLASSPNP[0xF86D605B] -> ntkrnlpa!IofCallDriver[0x804EF1A0] -> \Device\000000ae[0x82D00188]
4 ntkrnlpa[0x804EF1A0] -> ACPI.sys[0xF84CB620] -> \Device\000000ae[0x82D00188]
5 ACPI[0xF84CB620] -> ntkrnlpa!IofCallDriver[0x804EF1A0] -> [0x82D50D98]
\Driver\atapi[0x82D58490] -> IRP_MJ_CREATE -> 0x82D76446
6 ntkrnlpa[0x804EF1A0] -> UNKNOWN[0x82D76449] -> [0x82D50D98]
kernel: MBR read successfully
detected hooks:
\Device\Ide\IdeDeviceP0T0L0-4 -> \??\IDE#DiskTOSHIBA_MK8032GAX_______________________AD001A__#5&181b2661&0&0.0.0#{53f56307-b6bf-11d0-94f2-00a0c91efb8b} device not found
\Driver\Disk -> CLASSPNP.SYS @ 0xf86d9fc3
\Driver\ACPI -> ACPI.sys @ 0xf84cbcb8
\Driver\atapi DriverStartIo -> 0x82D76292
\Driver\atapi -> atapi.sys @ 0xf844d7b4
IoDeviceObjectType -> DeleteProcedure -> ntkrnlpa.exe @ 0x80582544
 SecurityProcedure -> ntkrnlpa.exe @ 0x80582be6
\Device\Harddisk0\DR0 -> DeleteProcedure -> ntkrnlpa.exe @ 0x80582544
 SecurityProcedure -> ntkrnlpa.exe @ 0x80582be6
NDIS: Broadcom 440x 10/100 Integrated Controller -> SendCompleteHandler -> NDIS.sys @ 0xf8314ba0
 PacketIndicateHandler -> NDIS.sys @ 0xf8303a0b
 SendHandler -> NDIS.sys @ 0xf8317b31
user != kernel MBR !!!
sectors 156301232 (+255): user != kernel

**************************************************************************
.
Zeit der Fertigstellung: 2010-10-25  21:42:22
ComboFix-quarantined-files.txt  2010-10-25 19:42
ComboFix2.txt  2010-10-23 11:39

Vor Suchlauf: 12 Verzeichnis(se), 26.948.322.816 Bytes frei
Nach Suchlauf: 13 Verzeichnis(se), 26.943.321.088 Bytes frei

- - End Of File - - FCECD4A2E2B5F2E35CE6A33DAE2084D6

--- --- ---

Swisstreasure 26.10.2010 21:52

Kontrolle mit MBR -t, ob Master Boot Record in Ordnung ist (MBR-Rootkit)
  • Downloade die MBR.exe von Gmer und
    kopiere die Datei mbr.exe in den Ordner C:\Windows\system32.
    Falls Du den Ordner nicht sehen kannst, diese Einstellungen in den Ordneroptionen vornehmen.
  • Start => ausführen => cmd (da reinschreiben) => OK
    es öffnet sich eine Eingabeaufforderung.

    Nach dem Prompt (>_) folgenden Text aus der Codebox manuell eingeben oder alternativ den mit STRG + C ins Clipboard kopieren und einfügen.
    Einfügen in der Eingabeaufforderung: in der Titelleiste einen Rechtsklick machen => Bearbeiten => einfügen.

    Code:

    mbr.exe -t > C:\mbr.log & C:\mbr.log
    (Enter drücken)
  • Nach kurzer Zeit wird sich Dein Editor öffnen und die Datei C:\mbr.log beinhalten.
    Bitte kopiere den Inhalt hier in Deinen Thread.

muso 26.10.2010 22:10

Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.1 by Gmer, hxxp://www.gmer.net
Windows 5.1.2600 Disk: TOSHIBA_MK8032GAX rev.AD001A -> \Device\Ide\IdeDeviceP0T0L0-4

device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x82D10446]<<
1 ntkrnlpa!IofCallDriver[0x804EF1A0] -> \Device\Harddisk0\DR0[0x82D42030]
3 CLASSPNP[0xF86D605B] -> ntkrnlpa!IofCallDriver[0x804EF1A0] -> \Device\000000ae[0x82D1D180]
5 ACPI[0xF84CB620] -> ntkrnlpa!IofCallDriver[0x804EF1A0] -> [0x82D5CD98]
\Driver\atapi[0x82D7E290] -> IRP_MJ_CREATE -> 0x82D10446
error: Read \Device\Ide\IdeDeviceP0T0L0-4 Das System kann die angegebene Datei nicht finden.
kernel: MBR read successfully
detected hooks:
\Device\Ide\IdeDeviceP0T0L0-4 -> \??\IDE#DiskTOSHIBA_MK8032GAX_______________________AD001A__#5&181b2661&0&0.0.0#{53f56307-b6bf-11d0-94f2-00a0c91efb8b} device not found
\Driver\atapi DriverStartIo -> 0x82D10292
user & kernel MBR OK

Swisstreasure 26.10.2010 22:12

Hast Du jetzt eine externe Platte angeschlossen??


AVZ Antiviral Toolkit ist ein russisches Projekt, welches auch in englisch verfügbar ist. Das Programm prüft auf Viren, Adware, Spyware, Dialer, verdächtige Software (Risktools), Hacktools und Rootkits. AVZ ist ein sehr mächtiges Tool, bitte nichts "auf eigene Faust" machen.

Lege Dir nun auf der Festplatte C: den Ordner AVZ an.
Bitte lade AVZ4 ( by oleg ) herunter und speichere es unter C:\AVZ.
  • Öffne den Ordner avz4 und benenne die avz.exe in iwas.com um.
  • Doppelklick auf die iwas.com um das Tool zu starten.
  • Wähle Links oben File und hier Database- Update. Danach drücke den Start Button.
  • Nachdem das Update erfolgreich durchgeführt wurde wähle erneut File aus und gehe auf Standard Skripts.
    Note: Sollte AVZ sich nicht updaten lassen, poste mir die erstellte Fehlermeldung. Fahre aber bitte mit den nächsten Schritte normal fort.
  • Setze ein Häckchen bei 3. Advanced System Analysis with malware removal enabled..
  • Klicke nun den Button Execute selected scripts.
Daraufhin wird die Log-Datei virusinfo_syscure.zip im Unterverzeichnis C:\AVZ\LOG gespeichert.

Starte den Rechner neu auf
  • Starte AVZ erneut durch Klick auf die iwas.com.
  • Danach wähle im Menü File Standard Skripts.
  • Setze nun ein Häkchen bei 2. Advanced System Analysis.
Es wird eine virusinfo_syscheck.zip Datei im Unterverzeichnis C:\AVZ\LOG gespeichert.

Starte den Rechner erneut neu auf

Hänge nun folgende Dateien hier an.
virusinfo_syscheck.zip
virusinfo_syscure.zip

Hier findest Du eine bebilderte Anleitung für AVZ.
Wie hänge ich Dateien an?

muso 26.10.2010 22:29

nein keine platte am port. ok?

muso 26.10.2010 23:38

anbei die files...

(und wie gesagt alles heute durchgeführt ohne dass externe Medien angeschlossen waren.)

Avira hat sich zweimal gemeldet mit "Zu Ihrer Sicherheit wurde der Zugriff auf die Datei C:autorun.inf blockiert". 1x während der "Advanced System Analysis with malware removal enabled.." und 1x gerade eben, während ich das hier eintrage.


gruß

Swisstreasure 27.10.2010 11:24

Schritt 1

Scan mit SystemLook

Lade SystemLook von jpshortstuff von einem der folgenden Spiegel herunter und speichere das Tool auf dem Desktop.

Download Mirror #1 - Download Mirror #2
  • Doppelklick auf die SystemLook.exe, um das Tool zu starten.
    Vista-User mit Rechtsklick und als Administrator starten.
  • Kopiere den Inhalt der folgenden Codebox in das Textfeld des Tools:

    Code:

    :content
    c:\windows\HotFix.bat

  • Klicke nun auf den Button Look, um den Scan zu starten.
  • Wenn der Suchlauf beendet ist, wird sich Dein Editor mit den Ergebnissen öffnen, diese hier in den Thread posten.
  • Die Ergebnisse werden auf dem Desktop als SystemLook.txt gespeichert.

Schritt 2

MBR mit MBRCheck prüfen

Lade MBRCheck.exe herunter und speichere das Tool auf deinem Desktop (nicht woanders hin).
XP Benutzer: Doppelklick auf die MBRCheck.exe, um das Tool zu starten.
Vista und Windows 7 Benutzer: Rechtsklick auf die MBRCheck.exe und Als Administrator starten wählen.
Es wird sich ein Eingabe-Fenster mit einigen Angaben öffnen.

Wenn der Scan beendet ist, was mit Done! gemeldet wird, klicke Enter, um das Eingabe-Fenster zu schließen.
Poste mir den Inhalt von MBRCheck_<datum>.txt vom Desktop hier in den Thread.

muso 27.10.2010 11:52

SystemLook 04.09.10 by jpshortstuff
Log created at 12:51 on 27/10/2010 by ***
Administrator - Elevation successful

Invalid Context: content

No Context: c:\windows\HotFix.bat

-= EOF =-

Swisstreasure 27.10.2010 11:58

Hast du das Script genau so übernommen wie oben?

muso 27.10.2010 11:59

Liste der Anhänge anzeigen (Anzahl: 1)
MBR Check erwartet eine Eingabe. Siehe Screenshot anbei.

muso 27.10.2010 12:04

ja, script wurde genau so übernommen.

:content
c:\windows\HotFix.bat

Swisstreasure 27.10.2010 12:44

Sagt Dir die Datei etwas?

muso 27.10.2010 12:50

welche meinst du genau?

Swisstreasure 27.10.2010 13:22

Diese:
c:\windows\HotFix.bat

muso 27.10.2010 13:46

nein, das sagt mir gar nichts.

Swisstreasure 28.10.2010 18:29

start --> ausführen (Vista User: suche starten) --> notepad (reinschreiben)
Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument

Code:

@echo off
cd \
type C:\windows\hotfix.bat > "%temp%\look.txt"
notepad "%temp%\look.txt"


Speichere diese unter Test.bat auf Deinem Desktop.
Wähle bei Dateityp alle Dateien aus.
Bei Codierung bitte ANSI auswählen.
Doppelklick auf die Test.bat
Vista- User: Mit Rechtsklick "als Administrator starten" ausführen

muso 28.10.2010 23:06

erledigt. darauf hin ist der editor mit der text datei look.txt aufgegangen. mit folgendem inhalt:

rem

START /WAIT C:\WINDOWS\ADDITEM.EXE C:\WINDOWS\EMEAPAGE.INI

Swisstreasure 29.10.2010 21:37

Wirst Du noch Weitergeleitet? Wenn ja, nur auf dem FF oder IE und FF?

muso 31.10.2010 11:46

werde immer noch weitergeleitet, ff und explorer. google ergebnisse werden nur zum teil direkt angesteuert. oft lande ich aber auch auf seiten wie ask.com, epretoria.com oder spiritmi.com.

der windows explorer stürzt auch immer noch ab teilweise.

internet verbindung wurde auch gerade mal wieder gekappt.

heute allerdings noch keine generic host fehlermeldung!

Swisstreasure 31.10.2010 21:17

Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Lade ComboFix von einem der unten aufgeführten Links herunter. Du musst diese umbenennen, bevor Du es auf den Desktop speicherst. Speichere ComboFix auf deinen Desktop.**NB: Es ist wichtig, das ComboFix.exe auf dem Desktop gespeichert wird**

http://i266.photobucket.com/albums/i...ownload_FF.gif

http://i94.photobucket.com/albums/l8...x-Download.png
  • Deaktivere Deine Anti-Virus- und Anti-Spyware-Programme. Normalerweise kannst Du dies über einen Rechtsklick auf das Systemtray-Icon tun. Die Programme könnten sonst eventuell unsere Programme bei deren Arbeit stören.
  • Doppel-klicke auf ComboFix.exe und folge den Aufforderungen.
    • Wenn ComboFix fertig ist, wird es ein Log für dich erstellen.
    • Bitte poste mir den Inhalt von C:\ComboFix.txt hier in de Thread.

muso 01.11.2010 20:17

Combofix Logfile:
Code:

ComboFix 10-10-31.04 - *** 01.11.2010  20:00:37.3.2 - x86
Microsoft Windows XP Home Edition  5.1.2600.2.1252.49.1031.18.502.213 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\***\Desktop\Combo-Fix.exe
AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\system32\components

.
\\.\PhysicalDrive0 - Bootkit TDL4 was found and disinfected
.
(((((((((((((((((((((((  Dateien erstellt von 2010-10-01 bis 2010-11-01  ))))))))))))))))))))))))))))))
.

2010-11-01 18:59 . 2010-11-01 18:59        --------        d-----w-        c:\windows\LastGood
2010-10-31 08:57 . 2010-10-31 08:57        --------        d-----w-        c:\windows\system32\uninstall
2010-10-31 08:57 . 2010-10-31 08:57        --------        d-----w-        c:\windows\system32\plugins
2010-10-31 08:57 . 2010-10-31 08:57        --------        d-----w-        c:\windows\system32\chrome
2010-10-26 21:30 . 2010-10-26 21:31        --------        d-----w-        C:\AVZ
2010-10-26 21:07 . 2010-10-26 21:05        80384        ----a-w-        c:\windows\system32\mbr.exe
2010-10-25 21:00 . 2010-10-25 21:21        --------        d-----w-        c:\windows\BDOSCAN8
2010-10-25 07:34 . 2010-10-25 07:58        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\WinZip
2010-10-24 11:02 . 2010-10-24 11:02        --------        d-----w-        c:\windows\system32\config\systemprofile\Anwendungsdaten\Softland
2010-10-22 13:40 . 2010-10-30 20:54        --------        d-----w-        c:\dokumente und einstellungen\Internet
2010-10-22 12:35 . 2004-03-08 23:00        662288        ----a-w-        c:\windows\system32\MSCOMCT2.OCX
2010-10-22 12:35 . 2001-10-28 15:42        116224        ----a-w-        c:\windows\system32\pdfcmnnt.dll
2010-10-22 12:35 . 1998-06-23 23:00        137000        ----a-w-        c:\windows\system32\MSMAPI32.OCX
2010-10-22 12:35 . 1998-07-06 16:56        125712        ----a-w-        c:\windows\system32\VB6DE.DLL
2010-10-22 12:35 . 1998-07-06 16:55        158208        ----a-w-        c:\windows\system32\MSCMCDE.DLL
2010-10-22 12:35 . 1998-07-06 16:55        64512        ----a-w-        c:\windows\system32\MSCC2DE.DLL
2010-10-22 12:35 . 1998-07-05 23:00        23552        ----a-w-        c:\windows\system32\MSMPIDE.DLL
2010-10-22 12:35 . 2010-10-22 12:36        --------        d-----w-        c:\programme\PDFCreator
2010-10-22 12:07 . 2010-10-22 12:07        --------        d-----w-        c:\programme\Gemeinsame Dateien\Adobe
2010-10-22 11:47 . 2010-10-22 11:47        --------        d-----w-        c:\dokumente und einstellungen\LocalService\Anwendungsdaten\Softland
2010-10-22 11:47 . 2010-02-05 13:00        1700352        ----a-w-        c:\windows\system32\GdiPlus.dll
2010-10-22 11:47 . 2010-10-22 11:47        --------        d-----w-        c:\programme\Softland
2010-10-22 08:41 . 2010-04-29 13:39        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2010-10-22 08:41 . 2010-10-22 08:41        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2010-10-22 08:41 . 2010-04-29 13:39        20952        ----a-w-        c:\windows\system32\drivers\mbam.sys
2010-10-22 08:41 . 2010-10-22 08:42        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2010-10-21 13:24 . 2010-10-21 13:24        --------        d-s---w-        c:\dokumente und einstellungen\LocalService\UserData
2010-10-21 11:06 . 2010-10-22 10:47        --------        d-----w-        c:\windows\system32\NtmsData
2010-10-21 09:29 . 2010-10-21 09:29        --------        d-----w-        c:\programme\CCleaner
2010-10-21 08:23 . 2010-10-23 11:46        --------        d-----w-        c:\dokumente und einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Adobe
2010-10-20 17:25 . 2010-10-20 17:28        --------        d-----w-        c:\programme\Mozilla Thunderbird
2010-10-20 17:24 . 2010-10-20 17:24        --------        d-----w-        c:\programme\Google
2010-10-20 15:37 . 2010-10-20 15:37        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\McAfee
2010-10-20 11:52 . 2010-10-20 11:52        --------        d-----w-        c:\windows\system32\wbem\Repository
2010-10-20 11:52 . 2004-08-03 21:07        59264        ----a-w-        c:\windows\system32\drivers\usbaudio.sys
2010-10-20 11:52 . 2004-08-03 21:07        59264        ----a-w-        c:\windows\system32\dllcache\usbaudio.sys
2010-10-20 11:16 . 2010-10-20 11:54        --------        d-s---w-        c:\dokumente und einstellungen\***
2010-10-20 10:59 . 2010-10-21 12:02        --------        d-----w-        c:\programme\PDF Blender
2010-10-20 10:55 . 2005-10-20 12:21        5616        ----a-w-        c:\windows\system32\drivers\ma006100.bin
2010-10-20 10:55 . 2010-10-20 10:55        --------        d-----w-        c:\programme\M-Audio Transit
2010-10-20 10:54 . 2010-10-20 10:54        --------        d-----w-        c:\programme\M-Audio
2010-10-20 10:54 . 2009-05-18 21:33        16496        ----a-r-        c:\windows\system32\drivers\HPZipr12.sys
2010-10-20 10:54 . 2009-05-18 21:33        49920        ----a-r-        c:\windows\system32\drivers\HPZid412.sys
2010-10-20 10:53 . 1999-09-10 10:06        5600        ----a-w-        c:\windows\system\WINASPI.DLL
2010-10-20 10:53 . 1999-09-10 10:06        4672        ----a-w-        c:\windows\system\WOWPOST.EXE
2010-10-20 10:53 . 1999-09-10 10:06        45056        ----a-w-        c:\windows\system32\WNASPI32.DLL
2010-10-20 10:53 . 1999-09-10 10:06        25244        ----a-w-        c:\windows\system32\drivers\ASPI32.SYS
2010-10-20 10:53 . 2009-04-20 10:23        315904        ----a-w-        c:\windows\system32\Spool\prtprocs\w32x86\hpfpp70w.dll
2010-10-20 10:53 . 2009-04-20 10:23        123904        ----a-w-        c:\windows\system32\hpf3l70w.dll
2010-10-20 10:53 . 2009-06-01 23:35        452408        ----a-r-        c:\windows\system32\hpzids01.dll
2010-10-20 10:53 . 2010-10-20 10:53        --------        d-----w-        c:\programme\1X-Ripper
2010-10-20 10:53 . 2010-10-20 10:53        --------        d-----w-        c:\programme\mresreg
2010-10-20 10:53 . 2009-05-18 21:33        21568        ----a-r-        c:\windows\system32\drivers\HPZius12.sys
2010-10-20 10:53 . 2004-08-03 21:01        25856        ----a-w-        c:\windows\system32\drivers\usbprint.sys
2010-10-20 10:53 . 2004-08-03 21:01        25856        ----a-w-        c:\windows\system32\dllcache\usbprint.sys
2010-10-20 10:52 . 2009-05-18 21:33        309760        ----a-r-        c:\windows\system32\difxapi.dll
2010-10-20 10:52 . 2009-06-01 23:36        315392        ----a-r-        c:\windows\system32\hpwvst01.dll
2010-10-20 10:52 . 2009-05-18 21:33        372736        ----a-r-        c:\windows\system32\hppldcoi.dll
2010-10-20 10:52 . 2009-06-01 23:36        966656        ----a-r-        c:\windows\system32\hpwtiop5.dll
2010-10-20 10:52 . 2009-06-01 23:36        749568        ----a-r-        c:\windows\system32\hpwwiax6.dll
2010-10-20 10:52 . 2004-08-03 20:58        15104        ----a-w-        c:\windows\system32\drivers\usbscan.sys
2010-10-20 10:52 . 2004-08-03 20:58        15104        ----a-w-        c:\windows\system32\dllcache\usbscan.sys
2010-10-20 10:50 . 2004-08-04 03:00        31616        ----a-w-        c:\windows\system32\drivers\usbccgp.sys
2010-10-20 10:50 . 2004-08-04 03:00        31616        ----a-w-        c:\windows\system32\dllcache\usbccgp.sys
2010-10-20 10:49 . 2010-10-20 10:49        --------        d-----w-        c:\windows\system32\config\systemprofile\Anwendungsdaten\Application Updater
2010-10-20 10:44 . 2010-10-20 10:44        --------        d-----w-        c:\programme\MSECache
2010-10-20 10:44 . 2010-10-20 10:44        --------        d-----w-        c:\programme\VideoLAN
2010-10-20 10:43 . 2010-10-20 10:43        --------        d-----w-        c:\programme\FileZilla FTP Client
2010-10-20 10:43 . 2010-10-20 10:43        --------        d-----w-        c:\programme\ASIO4ALL v2
2010-10-20 10:34 . 2010-10-20 10:38        --------        d-----w-        c:\programme\FeedReader30
2010-10-20 09:34 . 2010-10-20 09:34        --------        d-s---w-        c:\dokumente und einstellungen\NetworkService\UserData
2010-10-20 01:34 . 2010-10-20 01:34        --------        d-----w-        c:\programme\Avira
2010-10-20 01:34 . 2010-10-20 01:34        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira
2010-10-20 01:34 . 2010-03-01 08:05        124784        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2010-10-20 01:34 . 2010-02-16 12:24        60936        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
2010-10-20 01:34 . 2009-05-11 10:49        45416        ----a-w-        c:\windows\system32\drivers\avgntdd.sys
2010-10-20 01:34 . 2009-05-11 10:49        22360        ----a-w-        c:\windows\system32\drivers\avgntmgr.sys
2010-10-20 01:28 . 2010-10-20 01:28        --------        d-----w-        c:\windows\ShellNew
2010-10-20 01:18 . 2009-11-27 17:33        17920        ----a-w-        c:\windows\system32\dllcache\msyuv.dll
2010-10-20 01:18 . 2009-11-27 16:37        8704        ----a-w-        c:\windows\system32\dllcache\tsbyuv.dll
2010-10-20 01:18 . 2009-11-27 16:37        48128        ----a-w-        c:\windows\system32\dllcache\iyuv_32.dll
2010-10-20 01:11 . 2010-02-16 19:23        2189184        ----a-w-        c:\windows\system32\dllcache\ntoskrnl.exe
2010-10-20 01:11 . 2010-02-16 19:23        2024448        ----a-w-        c:\windows\system32\dllcache\ntkrpamp.exe
2010-10-20 01:11 . 2010-02-17 12:23        2066048        ----a-w-        c:\windows\system32\dllcache\ntkrnlpa.exe
2010-10-20 01:11 . 2010-02-16 19:23        2146304        ----a-w-        c:\windows\system32\dllcache\ntkrnlmp.exe
2010-10-20 01:09 . 2010-10-20 01:10        --------        d-----w-        c:\programme\MSXML 6.0
2010-10-20 01:09 . 2010-10-20 01:09        --------        d-----w-        c:\programme\MSXML 4.0
2010-10-20 01:09 . 2008-06-14 17:57        273024        ----a-w-        c:\windows\system32\dllcache\bthport.sys
2010-10-20 00:52 . 2006-10-31 10:26        36864        ----a-w-        c:\windows\system32\dllcache\hidclass.sys
2010-10-20 00:50 . 2006-11-08 08:51        62336        ----a-w-        c:\windows\system32\drivers\rspndr.sys
2010-10-20 00:50 . 2006-11-08 08:51        10752        ----a-w-        c:\windows\system32\rspndr.exe
2010-10-20 00:48 . 2006-06-01 18:47        27648        ----a-w-        c:\windows\system32\dllcache\jgpl400.dll
2010-10-20 00:48 . 2006-06-01 18:47        163840        ----a-w-        c:\windows\system32\dllcache\jgdw400.dll
2010-10-20 00:48 . 2006-08-18 12:38        52736        ----a-w-        c:\windows\system32\dllcache\wzcsapi.dll
2010-10-20 00:48 . 2006-08-18 12:38        476160        ----a-w-        c:\windows\system32\dllcache\wzcsvc.dll
2010-10-20 00:48 . 2006-08-18 09:36        14592        ----a-w-        c:\windows\system32\dllcache\ndisuio.sys
2010-10-20 00:47 . 2010-02-24 12:31        454016        ----a-w-        c:\windows\system32\dllcache\mrxsmb.sys
2010-10-20 00:45 . 2006-03-17 00:38        28672        ----a-w-        c:\windows\system32\verclsid.exe
2010-10-20 00:45 . 2010-10-20 00:45        --------        d-----w-        c:\windows\system32\de
2010-10-20 00:44 . 2006-01-11 01:20        33792        ----a-w-        c:\windows\system32\mmcperf.exe
2010-10-20 00:44 . 2006-01-09 23:11        184320        ----a-w-        c:\windows\system32\microsoft.managementconsole.dll
2010-10-20 00:44 . 2006-01-09 23:11        106496        ----a-w-        c:\windows\system32\mmcfxcommon.dll
2010-10-20 00:44 . 2006-01-09 13:11        397312        ----a-w-        c:\windows\system32\mmcex.dll
2010-10-20 00:41 . 2006-05-12 04:04        6144        ----a-w-        c:\windows\system32\kbdpash.dll
2010-10-20 00:41 . 2006-05-12 04:04        6144        ----a-w-        c:\windows\system32\kbdnepr.dll
2010-10-20 00:41 . 2006-05-12 04:04        6144        ----a-w-        c:\windows\system32\kbdiultn.dll
2010-10-20 00:41 . 2006-05-12 04:04        6144        ----a-w-        c:\windows\system32\kbdbhc.dll
2010-10-20 00:23 . 2010-10-20 00:23        --------        d-----w-        c:\windows\ServicePackFiles
2010-10-20 00:21 . 2004-07-17 09:40        19528        ----a-w-        c:\windows\000001_.tmp
2010-10-20 00:21 . 2010-10-20 00:21        --------        d-----w-        c:\windows\EHome
2010-10-20 00:10 . 2004-08-04 03:00        26496        ----a-w-        c:\windows\system32\dllcache\usbstor.sys
2010-10-20 00:06 . 2010-10-20 00:06        --------        d-----w-        c:\windows\Acer
2010-10-20 00:03 . 2005-09-26 14:40        258048        ----a-w-        c:\windows\system32\Uninstall_eRecovery.exe
2010-10-20 00:02 . 2006-01-23 10:41        78208        ----a-w-        c:\windows\system32\drivers\epm-shd.sys
2010-10-20 00:02 . 2006-01-23 10:41        4096        ----a-w-        c:\windows\system32\drivers\epm-psd.sys
2010-10-20 00:01 . 2010-10-20 10:52        --------        dc----w-        c:\windows\system32\DRVSTORE
2010-10-20 00:01 . 2010-10-20 00:01        21275        ----a-w-        c:\windows\system32\drivers\AegisP.sys
2010-10-20 00:01 . 2010-10-20 00:01        --------        d-----w-        c:\windows\system32\config\systemprofile\Anwendungsdaten\Intel
2010-10-20 00:01 . 2010-10-20 00:01        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Intel
2010-10-20 00:01 . 2006-04-10 08:09        61440        ----a-w-        c:\windows\system32\acerGina.dll
2010-10-20 00:00 . 2010-10-20 00:00        --------        d-----w-        c:\programme\Launch Manager
2010-10-20 00:00 . 2004-12-09 10:04        5120        ----a-w-        c:\windows\system32\FILTRCOI.DLL
2010-10-20 00:00 . 2004-12-08 12:10        16896        ----a-w-        c:\windows\system32\drivers\DKbFltr.SYS
2010-10-19 23:59 . 2006-01-20 13:56        53248        ----a-w-        c:\windows\system32\acpimof.dll
2010-10-19 23:59 . 2006-01-20 13:56        225350        ----a-w-        c:\windows\system32\Epm-Po.dll

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-10-19 23:48 . 2004-06-25 15:13        69        ----a-w-        c:\windows\HotFix.bat
.

(((((((((((((((((((((((((((((  SnapShot@2010-10-23_11.36.43  )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-08-06 18:24 . 2009-08-06 18:24        44768              c:\windows\system32\wups2.dll
+ 2004-08-04 03:00 . 2009-08-06 18:24        53472              c:\windows\system32\wuauclt.exe
+ 2010-11-01 18:59 . 2009-08-06 18:24        35552              c:\windows\system32\SoftwareDistribution\Setup\ServiceStartup\wups.dll\7.4.7600.226\wups.dll
- 2006-08-29 21:18 . 2010-10-20 01:29        53770              c:\windows\system32\perfc009.dat
+ 2006-08-29 21:18 . 2010-10-31 08:24        53770              c:\windows\system32\perfc009.dat
+ 2006-08-29 21:18 . 2010-10-31 08:24        64848              c:\windows\system32\perfc007.dat
- 2006-08-29 21:18 . 2010-10-20 01:29        64848              c:\windows\system32\perfc007.dat
+ 2004-08-04 03:00 . 2009-08-06 18:24        53472              c:\windows\system32\dllcache\wuauclt.exe
+ 2004-08-04 03:00 . 2009-08-06 18:24        96480              c:\windows\system32\dllcache\cdm.dll
+ 2004-08-04 03:00 . 2009-08-06 18:24        96480              c:\windows\system32\cdm.dll
+ 2010-11-01 18:59 . 2004-08-04 03:00        36864              c:\windows\LastGood\system32\wups.dll
+ 2010-11-01 18:59 . 2004-08-04 03:00        66560              c:\windows\LastGood\system32\cdm.dll
+ 2010-10-25 07:35 . 2010-10-25 07:35        29184              c:\windows\Installer\{CD95F661-A5C4-44F5-A6AA-ECDD91C240BD}\IconCD95F6617.exe
+ 2010-10-19 23:00 . 2010-10-19 23:00        73666              c:\windows\Downloaded Program Files\tscan1.dat
+ 2010-10-19 23:00 . 2010-10-19 23:00        98112              c:\windows\Downloaded Program Files\scrauth.dat
+ 2010-02-10 05:22 . 2010-02-10 05:22        42112              c:\windows\Downloaded Program Files\ecmldr32.dll
+ 2009-01-05 12:44 . 2009-01-05 12:44        53248              c:\windows\bdoscandel.exe
+ 2010-10-25 21:01 . 2010-10-25 21:01        86016              c:\windows\BDOSCAN8\librtvr.dll
+ 2010-10-25 21:01 . 2010-10-25 21:01        27136              c:\windows\BDOSCAN8\avxt.dll
+ 2010-10-25 21:01 . 2010-10-25 21:01        10240              c:\windows\BDOSCAN8\avxs.dll
+ 2010-10-25 21:01 . 2010-10-25 21:01        45056              c:\windows\BDOSCAN8\avxdisk.dll
+ 2010-10-25 23:45 . 2010-10-25 23:45        2072              c:\windows\Downloaded Program Files\vscanmsx.dat
+ 2010-10-19 23:00 . 2010-10-19 23:00        3852              c:\windows\Downloaded Program Files\tscan1hd.dat
+ 2010-10-19 23:00 . 2010-10-19 23:00        1957              c:\windows\Downloaded Program Files\tinfl.dat
+ 2010-10-19 23:00 . 2010-10-19 23:00        2504              c:\windows\Downloaded Program Files\catalog.dat
+ 2004-08-04 03:00 . 2009-08-06 18:24        209632              c:\windows\system32\wuweb.dll
+ 2004-08-04 03:00 . 2009-08-06 18:24        327896              c:\windows\system32\wucltui.dll
+ 2004-08-04 03:00 . 2009-08-06 18:23        575704              c:\windows\system32\wuapi.dll
+ 2006-08-29 21:18 . 2010-10-31 08:24        382026              c:\windows\system32\perfh009.dat
- 2006-08-29 21:18 . 2010-10-20 01:29        382026              c:\windows\system32\perfh009.dat
+ 2006-08-29 21:18 . 2010-10-31 08:24        393086              c:\windows\system32\perfh007.dat
- 2006-08-29 21:18 . 2010-10-20 01:29        393086              c:\windows\system32\perfh007.dat
+ 2004-08-04 03:00 . 2009-08-06 18:24        209632              c:\windows\system32\dllcache\wuweb.dll
+ 2004-08-04 03:00 . 2009-08-06 18:24        327896              c:\windows\system32\dllcache\wucltui.dll
+ 2004-08-04 03:00 . 2009-08-06 18:23        575704              c:\windows\system32\dllcache\wuapi.dll
+ 2010-11-01 18:59 . 2004-08-04 03:00        120320              c:\windows\LastGood\system32\wuweb.dll
+ 2010-11-01 18:59 . 2004-08-04 03:00        113664              c:\windows\LastGood\system32\wucltui.dll
+ 2010-11-01 18:59 . 2004-08-04 03:00        111616              c:\windows\LastGood\system32\wuauclt.exe
+ 2010-11-01 18:59 . 2004-08-04 03:00        431616              c:\windows\LastGood\system32\wuapi.dll
+ 2010-10-25 07:35 . 2010-10-25 07:35        632320              c:\windows\Installer\{CD95F661-A5C4-44F5-A6AA-ECDD91C240BD}\IconCD95F66110.exe
+ 2010-10-19 23:00 . 2010-10-19 23:00        986663              c:\windows\Downloaded Program Files\virscan8.dat
+ 2010-10-19 23:00 . 2010-10-19 23:00        397504              c:\windows\Downloaded Program Files\virscan6.dat
+ 2010-10-19 23:00 . 2010-10-19 23:00        320295              c:\windows\Downloaded Program Files\virscan4.dat
+ 2010-10-19 23:00 . 2010-10-19 23:00        156332              c:\windows\Downloaded Program Files\virscan3.dat
+ 2010-10-19 23:00 . 2010-10-19 23:00        573672              c:\windows\Downloaded Program Files\virscan2.dat
+ 2010-10-19 23:00 . 2010-10-19 23:00        504708              c:\windows\Downloaded Program Files\tcscan9.dat
+ 2010-10-19 23:00 . 2010-10-19 23:00        159628              c:\windows\Downloaded Program Files\tcscan8.dat
+ 2010-02-10 05:24 . 2010-02-10 05:24        284048              c:\windows\Downloaded Program Files\rufsi.dll
+ 2010-10-19 23:00 . 2010-10-19 23:00        177520              c:\windows\Downloaded Program Files\naveng32.dll
+ 2010-02-10 05:22 . 2010-02-10 05:22        201896              c:\windows\Downloaded Program Files\navapi32.dll
+ 2009-01-05 12:44 . 2009-01-05 12:44        741376              c:\windows\Downloaded Program Files\ipsupd.dll
+ 2010-10-19 23:00 . 2010-10-19 23:00        279920              c:\windows\Downloaded Program Files\ecmsvr32.dll
+ 2010-02-10 05:24 . 2010-02-10 05:24        264080              c:\windows\Downloaded Program Files\avsniffdlgs.dll
+ 2010-02-10 05:24 . 2010-02-10 05:24        337808              c:\windows\Downloaded Program Files\avsniff.dll
+ 2009-01-05 12:44 . 2010-10-25 21:01        142848              c:\windows\BDOSCAN8\libfn.dll
+ 2009-01-05 12:44 . 2009-01-05 12:44        741376              c:\windows\BDOSCAN8\ipsupd.dll
+ 2009-01-05 12:44 . 2010-10-25 21:06        108448              c:\windows\BDOSCAN8\bdcore.dll
+ 2004-08-04 03:00 . 2009-08-06 18:23        1929952              c:\windows\system32\wuaueng.dll
+ 2004-08-04 03:00 . 2009-08-06 18:23        1929952              c:\windows\system32\dllcache\wuaueng.dll
+ 2010-11-01 18:59 . 2004-08-04 03:00        1134592              c:\windows\LastGood\system32\wuaueng.dll
+ 2010-10-25 07:35 . 2010-10-25 07:35        1559552              c:\windows\Installer\a99a2.msi
+ 2010-10-19 23:00 . 2010-10-19 23:00        5125099              c:\windows\Downloaded Program Files\virscan9.dat
+ 2010-10-19 23:00 . 2010-10-19 23:00        1042557              c:\windows\Downloaded Program Files\virscan1.dat
+ 2010-10-19 23:00 . 2010-10-19 23:00        8081975              c:\windows\Downloaded Program Files\tcdefs.dat
+ 2010-10-19 23:00 . 2010-10-19 23:00        1717616              c:\windows\Downloaded Program Files\navex32a.dll
+ 2010-10-19 23:00 . 2010-10-19 23:00        87503337              c:\windows\Downloaded Program Files\virscan7.dat
+ 2010-10-19 23:00 . 2010-10-19 23:00        15953175              c:\windows\Downloaded Program Files\virscan5.dat
+ 2010-10-19 23:00 . 2010-10-19 23:00        21666473              c:\windows\Downloaded Program Files\tcscan7.dat
.
-- Snapshot auf jetziges Datum zurückgesetzt --
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ccleaner"="c:\programme\CCleaner\CCleaner.exe" [2010-09-24 1786168]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LaunchApp"="Alaunch" [X]
"igfxtray"="c:\windows\system32\igfxtray.exe" [2006-03-23 94208]
"igfxhkcmd"="c:\windows\system32\hkcmd.exe" [2006-03-23 77824]
"igfxpers"="c:\windows\system32\igfxpers.exe" [2006-03-23 118784]
"RTHDCPL"="RTHDCPL.EXE" [2006-06-28 16248320]
"AzMixerSel"="c:\programme\Realtek\InstallShield\AzMixerSel.exe" [2005-12-21 53248]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2006-03-03 761946]
"IMJPMIG8.1"="c:\windows\IME\imjp8_1\IMJPMIG.EXE" [2004-08-04 208952]
"MSPY2002"="c:\windows\system32\IME\PINTLGNT\ImScInst.exe" [2004-08-04 59392]
"PHIME2002ASync"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-04 455168]
"PHIME2002A"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-04 455168]
"LManager"="c:\progra~1\LAUNCH~1\LManager.exe" [2006-07-20 593920]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2010-03-02 282792]
"ePower_DMC"="c:\acer\Empowering Technology\ePower\ePower_DMC.exe" [2006-08-10 352256]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2006-08-29 98304]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Microsoft Office.lnk - c:\programme\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]
PDFCreator.lnk - c:\programme\PDFCreator\PDFCreator.exe [2010-10-22 3096576]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Acer ePower Management]
2006-05-22 10:54        3080704        ----a-w-        c:\acer\Empowering Technology\ePower\Acer ePower Management.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ADMTray.exe]
2005-10-24 14:45        2462208        ----a-w-        c:\acer\Empowering Technology\admtray.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM]
2010-09-20 21:07        932288        ----a-r-        c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2010-09-23 02:47        35760        ----a-w-        c:\programme\Adobe\Reader 9.0\Reader\reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BluetoothAuthenticationAgent]
2004-08-03 22:58        110592        ----a-w-        c:\windows\system32\bthprops.cpl

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\eDataSecurity Loader]
2005-12-27 13:50        69632        ----a-w-        c:\acer\Empowering Technology\eDataSecurity\eDSloader.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ePower_DMC]
2006-08-10 17:29        352256        ----a-w-        c:\acer\Empowering Technology\ePower\ePower_DMC.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\eRecoveryService]
2006-01-24 16:00        397312        ----a-w-        c:\acer\Empowering Technology\eRecovery\Monitor.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ntiMUI]
2006-05-15 09:15        45056        ----a-w-        c:\programme\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2006-08-29 21:21        98304        ----a-w-        c:\programme\QuickTime\qttask.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SkyTel]
2006-05-16 16:04        2879488        ----a-w-        c:\windows\SkyTel.exe

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Microsoft Office\\Office10\\OUTLOOK.EXE"=
"c:\\Programme\\Outlook Express\\msimn.exe"=

R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [20.10.2010 02:34 135336]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://global.acer.com/
uInternet Connection Wizard,ShellNext = hxxp://global.acer.com/
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
FF - ProfilePath - c:\dokumente und einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\hexyvwxv.default\
FF - plugin: c:\programme\Google\Picasa3\npPicasa3.dll
FF - plugin: c:\programme\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll

---- FIREFOX Richtlinien ----
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--fiqz9s", true); // Traditional
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--fiqs8s", true); // Simplified
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--j6w193g", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4a87g", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbqly7c0a67fbc", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbqly7cvafr", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--kpry57d", true);  // Traditional
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--kprw13d", true);  // Simplified
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2010-11-01 20:06
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2010-11-01  20:09:13
ComboFix-quarantined-files.txt  2010-11-01 19:09
ComboFix2.txt  2010-10-25 19:42
ComboFix3.txt  2010-10-23 11:39

Vor Suchlauf: 13 Verzeichnis(se), 26.471.771.648 Bytes frei
Nach Suchlauf: 15 Verzeichnis(se), 26.471.797.760 Bytes frei

- - End Of File - - FE761BB300BAB30C8EFA958E8CB47D4F

--- --- ---

Swisstreasure 01.11.2010 21:03

und? Rückmeldung bitte ;)

muso 01.11.2010 21:23

sieht soweit gut aus. probeweise über google ein paar links angeclickt. jedes mal ohne ominöse umwege!!
das wär ja toll, wenn das problem jetzt behoben wäre und der rechner wieder voll eingesetzt kann. ich danke dir schonmal für deine hilfe und geduld!

sollte noch was merkwürdiges auftreten diese woche melde ich mich nochmal.

viele grüße


:dankeschoen:

Swisstreasure 02.11.2010 07:29

Wir sind noch nicht ganz durch :) Melde mich am Abend wieder.

Swisstreasure 02.11.2010 18:39

Schritt 1

Combofix deinstallieren

Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking (Norton) und Anti-Malware Programme deaktivieren.

Start => Ausführen (bei Vista (Windows-Taste + R) => dort reinschreiben Combo-Fix.exe /uninstall => Enter drücken - damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch daraus die Schädlinge verschwinden. Es wird ein neuer Systemwiederherstellungspunkt erstellt. Gleichzeitig setzt Combofix die Zeiteinstellungen wieder auf die Ursprungseinstellungen, und setzt die Systemeinstellungen wieder so zurück, dass Dateierweiterungen und Systemdateien versteckt sind, was Du bei Bedarf im Explorer unter Extras => Ordneroptionen aber wieder ändern bzw. Deinen persönlichen Vorlieben entsprechend anpassen kannst.

Schritt 2

ESET Online Scanner
Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.
  • Anmerkung für Vista und Win7 User: Bitte den Browser unbedingt als Administrator starten.
  • Dein Anti-Virus-Programm während des Scans deaktivieren.

    Button http://img695.imageshack.us/img695/1599/eset1l.jpg (<< klick) drücken.
    • Firefox-User:
      Bitte esetsmartinstaller_enu.exe downloaden.Das Firefox-Addon auf dem Desktop speichern und dann installieren.
    • IE-User:
      müssen das Installieren eines ActiveX Elements erlauben.
  • Setze den einen Hacken bei Yes, i accept the Terms of Use.
  • Drücke den http://img707.imageshack.us/img707/687/starteg.jpg Button.
  • Warte bis die Komponenten herunter geladen wurden.
  • Setze einen Haken bei "Scan archives".
  • Gehe sicher das bei Remove Found Threads kein Hacken gesetzt ist.
  • http://img707.imageshack.us/img707/687/starteg.jpg drücken.
  • Die Signaturen werden herunter geladen.Der Scan beginnt automatisch.
Wenn der Scan beendet wurde
  • Klicke Finish.
  • Browser schließen.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt suchen und mit Deinem Editor öffnen.
  • Logfile hier posten.

muso 19.11.2010 08:32

servus,
kann das combi nicht deinstallieren:

"combo-fix.exe konnte nicht gefunden werden. Stellen Sie sicher...."

gruß

Swisstreasure 21.11.2010 12:38

Hast Du es genau so eingefügt mit gross und kleinschreibweise:
Zitat:

Combo-Fix.exe /uninstall

muso 21.11.2010 14:01

ja genauso. habs eben auch nochmal mit copy + paste gemacht mit selben resultat.

Swisstreasure 21.11.2010 14:10

Ist dann Combofix noch auf Deinem Desktop??

Versuche einmal
Zitat:

Combofix /uninstall

muso 21.11.2010 19:40

ja, ist noch auf dem desktop. die andere schreibweise funktioniert leider auch nicht!

Swisstreasure 21.11.2010 22:49

Wie läuft es denn sonst so?

muso 22.11.2010 08:26

habe combofix jetzt deinstallieren können. (hab vorher vergessen, mich als admin einzuloggen, sorry)
system läuft problemlos und bisher ist mir nichts verdächtiges mehr aufgefallen.

muso 22.11.2010 08:41

der scan hat nicht funktioniert.

ESETSmartInstaller@High as downloader log:
all ok
esets_scanner_update returned -1 esets_gle=0
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6211
# api_version=3.0.2
# EOSSerial=d01acc037e4dee4793f486e846836366
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2010-11-22 07:33:51
# local_time=2010-11-22 08:33:51 (+0100, Westeuropäische Normalzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 2
# compatibility_mode=512 16777215 100 0 0 0 0 0
# compatibility_mode=1797 16775141 100 93 265988 49504323 130948 0
# compatibility_mode=8192 67108863 100 0 3726 3726 0 0
# scanned=0
# found=0
# cleaned=0
# scan_time=0
esets_scanner_update returned -1 esets_gle=0
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6211
# api_version=3.0.2
# EOSSerial=d01acc037e4dee4793f486e846836366
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2010-11-22 07:37:25
# local_time=2010-11-22 08:37:25 (+0100, Westeuropäische Normalzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 2
# compatibility_mode=512 16777215 100 0 0 0 0 0
# compatibility_mode=1797 16775141 100 93 266202 49504537 131162 0
# compatibility_mode=8192 67108863 100 0 3940 3940 0 0
# scanned=0
# found=0
# cleaned=0
# scan_time=0
esets_scanner_update returned -1 esets_gle=0
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6211
# api_version=3.0.2
# EOSSerial=d01acc037e4dee4793f486e846836366
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2010-11-22 07:39:17
# local_time=2010-11-22 08:39:17 (+0100, Westeuropäische Normalzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 2
# compatibility_mode=512 16777215 100 0 0 0 0 0
# compatibility_mode=1797 16775141 100 93 266314 49504649 131274 0
# compatibility_mode=8192 67108863 100 0 4052 4052 0 0
# scanned=0
# found=0
# cleaned=0
# scan_time=0
esets_scanner_update returned -1 esets_gle=0
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6211
# api_version=3.0.2
# EOSSerial=d01acc037e4dee4793f486e846836366
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2010-11-22 07:40:23
# local_time=2010-11-22 08:40:23 (+0100, Westeuropäische Normalzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 2
# compatibility_mode=512 16777215 100 0 0 0 0 0
# compatibility_mode=1797 16775141 100 93 266380 49504715 131340 0
# compatibility_mode=8192 67108863 100 0 4118 4118 0 0
# scanned=0
# found=0
# cleaned=0
# scan_time=230744192

Swisstreasure 22.11.2010 14:32

Logfile ist sauber :daumenhoc

Hier noch die letzten paar Schritte zur Säuberung Deines Rechners.

Schritt 1

Systemwiederherstellungpunkte leeren

Windows +E Taste drücken --> Rechtsklick über Laufwerk C --> Eigenschaften --> Bereinigen --> weitere Optionen --> Systemwiederherstellung und Schattenkopien bereinigen.

Schritt 2

Tool CleanUp

Starte bitte die OTL.exe.
Klicke nun auf den Bereinigung Button. Dies wird die meisten Tools und Logfiles entfernen.
Sollte denoch etwas bestehen bleiben, bitte manuell entfernen sowie den Papierkorb leeren.


Schritt 3

Automatische Updates

Sehen wir nach ob die Updates für Windows sich automatisch downloaden. Das ist der beste Weg um all die Sicherheits- Patches und Fixes zu erhalten.

Windows + R Taste drücken. Kopiere nun folgenden Text in die Kommandozeile

RunDll32.exe shell32.dll,Control_RunDLL wscui.cpl

und klicke auf OK.
Stelle sicher das die automatischen Updates aktiviert sind.


Schritt 4

Um Dich für die Zukunft vor weiteren Infizierungen zu schützen empfehle ich Dir noch ein paar Programme.
  • SpywareBlaster
    Ein Tutorial zur Verwendung findest Du Hier

  • MalwareBytes Anti Malware
    Dies ist eines der besten Anti-Malware Tools auf dem Markt. Es ist ein On- Demond Scan Tool welches viele aktuelle Malware erkennt und auch entfernt.
    Update das Tool und lass es einmal in der Woche laufen. Die Kaufversion biete zudem noch einen Hintergrundwächter.
    Ein Tutorial zur Verwendung findest Du hier.
    Hinweis: MBAM ersetzt keine Anti- Viren- Software.

  • Temp File Cleaner
    TFC ist ein wirklich starkes Tool zum entfernen von Temp Dateien vom IE und WIndows, leert den Papierkorb und noch viel mehr.
    Ausserdem hilft es Deinen Computer zu beschleunigen.
    Du kannst Dir TFC ( by OldTimer ) hier downloaden.

  • MVPs hosts file
    Ein Tutorial findest Du hier. Leider habe ich bis jetzt kein deutschsprachiges gefunden.

  • Halte Dein System aktuell
    Ich kann gar nicht oft genug betonen, wie wichtig es ist, dass der PC auf dem aktuellsten Stand der Dinge ist.
    Es werden oft genug Sicherheitslücken in Windows eigenen Anwendungen gefunden. Diese "Löcher" gehören entfernt, weil Angreifer diese womöglich nutzen um unauthorisiert auf Dein System zu zugreifen.
    Jeden zweiten Dienstag im Monat ist Update Tag. Besuche bitte dazu die Microsoft Update Seite.

  • Halte Deine Software aktuell
    Der einfachste Weg dafür ist der Secunia Online Software.


Schritt 5

Tipps für sicheres Surfen

Das sind meine Vorschläge.
Verwende einen alternativen Browser statt den IE.
Ich empfehle Mozilla Firefox.

Für Firefox gibt es verschiedenste AddOns um sicher durch das WWW zu kommen.
  • NoScript
    Dieses AddOn blockt JavaScript, Java and Flash und andere Plugins. Sie werden nur dann ausgeführt wenn Du es bestätigst.

  • AdblockPlus
    Dieses AddOn blockt die meisten Werbung von selbst. Ein Rechtsklick auf den Banner um diesen zu AdBlockPlus hinzu zu fügen reicht und dieser wird nicht mehr geladen.
    Es spart ausserdem Downloadkapazität.

  • WOT (Web of trust)
    Dieses AddOn warnt Dich bevor Du eine als schädlich gemeldete Seite besuchst.


Don'ts
  • Klicke nicht auf alles nur weil es Dich dazu auffordert und schön bunt ist.
  • verwende keine peer to peer oder Filesharing Software (Emule, uTorrent,..)
  • Lass die Finger von Cracks, Keygens, Serials oder anderer illegaler Software.
  • Öffne keine Anhänge von Dir nicht bekannten Emails. Achte vor allem auf die Dateiendung wie zb deinFoto.jpg.exe

Nun bleibt mir nur noch dir viel Spass beim sicheren Surfen zu wünschen.

Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so das ich diesen Thread aus meinen Abos löschen kann.


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:41 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19