Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Plagegeist stört Google und behindert mein Internet (https://www.trojaner-board.de/69662-plagegeist-stoert-google-behindert-internet.html)

BOZZ_ONLINE 05.02.2009 21:59

Plagegeist stört Google und behindert mein Internet
 
Hi, ich hab folgendes Problem:

Wenn ich bei google etwas in die Suche eingebe, z.B. marmelade, dann bekomme ich bei Firefox wie gewohnt die Trefferliste angezeigt. Klicke ich dann auf den ersten Link, öffnet sich ein neues Tab und irgend eine komische Seite verlinkt mich automatisch zu eBay, google, etc. Das Google-Tab bleibt unverändert.

Bei Opera verändert sich das Layout der google-Seite und selbiges Problem tritt auf.
Desweiteren hatte ich auch bemerkt, dass mein Task-Manager blockiert war, es kam die Meldung, ein Admin hätte ihn ausgeschaltet.
Das Problem konnte ich aber beheben, da ich laut Anleitung einen bestimmten Wert gelöscht habe, der dies verursacht.

Mein Antivir hat bei einem Virenscan einen Virus angezeigt, nachdem ich den gelöscht hatte, gabs keine Veränderung. Aufgrund einiger google-Recherche kam ich dann durch dieses Forum auf das Programm "HijackThis", mit welchem ich einen weiteren Störenfried ausmachen und eliminieren konnte. Mein Problem bleibt immernoch.
In einem anderen Thread hier im Forum hatte ein Online-Antivierenprogramm Erfolg gezeigt, nämlich Panda ActiveScan. Wenn ich das Programm jedoch bemühen will, wird versucht, ein Steuerelement herunter geladen zu werden, was aber nicht funktioniert. Es wird als abgebrochen.

Hätte von Euch jemand Abhilfe für mein Problem, bzw. wüsste ein alternatives Programm, welches die selben Fähigkeiten besitzt?

Mir scheint auch, als ob mein i-net dadurch sehr langsam wird.

Auf Ratschlag eines Freundes sollte ich das Programm "Malwarebytes - Anti Malware" benutzen, aber ich stehe vor einem weiteren Problem: Ich habe versucht, Malwarebytes herunter zu laden und bei vielen Downloadlinks wurde mir der Zugriff verweigert. Ich habe es dann irgendwie doch geschafft, allerdings geschieht, wenn ich die exe Datei öffne nichts. Im Task-Manager finde ich zwar, dass sie ausgeführt wird, aber sie arbeitet nicht. Bei der CPU-Auslastung steht dann 00, beim Speicher aber 2000k

Ein weiterer Vorschlag war dann noch, Kaspersky Internet Security 2009 zu probieren und als ich dann versuchte, mehr über Kaspersky Internet Security heraus zu finden, bin auf das Programm brain.exe gestoßen, welches um Längen besser sein soll, jedoch konnte ich das auch nicht herunter laden.

Mittlerweile bin ich sehr ratlos und mache mir immer mehr Gedanken, was der Störenfried sonnst noch alles anrichtet...

Auf Wunsch kann ich mein HIghjack Protokoll posten, jedoch ist laut Auswertung nichts mehr böses darin enthalten (nach meiner Beurteilung nach jedenfalls nicht^^)

BOZZ_ONLINE 06.02.2009 14:48

Achso, falls das noch wichtig ist: Auswirkungen auf den Offlinebetrieb habe ich bisher keine bemerkt.

Jig Saw 06.02.2009 15:05

Hallo BOZZ_ONLINE :hallo:


Es sollte klar sein, dass die Bereinigung zeitaufwendiger ist als das Neuaufsetzen, deswegen sich bitte gleich überlegen ob man nicht doch Neuaufsetzen will. Neuaufsetzen ist außerdem sicherer als die Bereinigung, selbst ein Computer mit sauberen HiJackThis Log kann stark versucht sein.
Es ist wichtig, dass du genau das machst was man dir sagt. Es sollten keine zusätzlichen Programme installiert werden, wenn man es dir nicht sagt. Beachte bitte die NUBs. Auch wenn die Symptome nach den ersten abgearbeiteten Punkten verschwinden, heißt es noch lange nicht, dass der PC wirklich sauber ist.
Deswegen abwarten bis man dir sagt, dass der PC wirklich sauber ist. Am Besten die Anleitung sich ausdrucken. Alle Programme die in der Anleitung aufgeführt werden, sind Freeware Programme. Es steht bei den meisten Programmen eine Vollversion zur Verfügung, die man bezahlen muss. Bitte nur die Freeversionen nehmen, eine Vollversion ist unnötig!
Die Anleitung sollte in genau dieser Reihenfolge abgearbeitet werden.

Wichtig:
Bitte während der Bereinigung alle externen Medien wie, USB-Sticks, Speicherkarten, externe Festplatten an den PC anschließen.

Vista User:
  • Alle Programme und Tools, die angeordnet werde, mit Rechtsklick anklicken und "als Administrator ausführen"
  • Bitte mitteilen ob es sich um eine 64 Bit Version handelt, da viele Programme unter dieser Version nicht laufen




~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 1
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Deaktivieren der Systemwiederherstellung

Windows XP:
  • Start => Ausführen => sysdm.cpl eingeben => "OK" drücken
  • Wähle den Reiter "Systemwiederherstellung"
  • Einen Haken bei "Systemwiederherstellung auf allen Laufwerken deaktivieren" setzen => "übernehmen" drücken
  • Jetzt den PC booten, der Start kann eine Weile dauern
  • Den Haken bei "Systemwiederherstellung auf allen Laufwerken deaktivieren" entfernen und "OK" drücken
  • Windows Vista:
  • Windows Vista Symbol anklicken
  • In die Suche "Wiederherstellung" eingeben => das gefundene Tool starten
  • Klicke auf den link systemwiederherstellung aktivieren - deaktivieren
  • Klicke im nächsten Hilfefenster auf >> Klicken Sie hier, um "System" zu öffnen.<<
  • Wähle "Computerschutz" => dann fortsetzen Auswahl* treffen, für welche datei die SWH aktiviert werden soll
  • Button "übernehmen" drücken => sofort ein SWHP erstellen in dem du den Button "erstellen" drückst. Wenn du die Systemwiederherstellung wieder deaktivieren möchtest, dann die *Auswahl aufheben, das ausschalten bestätigen und den Button "übernehmen" drücken.

Erklärung
Im Verlauf der Infektion wurden auch infizierte Dateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 2
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Deinstalliere bitte alle Toolbars (ICQ, Google, Askbar...) und unnötige Software wie Spybot S&D, Spyware Doctor, Trojancheck, a-squared free, Zone Alarm, COMODO, eScan und Ad-Aware etc…
Außerdem sollte alles von Google (Toolbar, Updater...) entfernt werden.
Arbeitsplatz => Software => ausgewähltes komplett entfernen
Statt Zone Alarm und COMODO sollte die Windows Firewall benutzt werden:
Arbeitsplatz => Systemsteuerung => Netzwerk – und Internetverbindungen => Windows Firewall => Haken bei „aktiv“ setzen
davor sollte die Firewall deinstalliert werden. Ist eine Antiviren Suite mit integrierter Fireall installiert, kann diese bleiben.



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 3
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

CCleaner
  • Downloade CCleaner und speichere die Datei auf dem Desktop
  • Doppelklick auf die Instalationsdatei => mit "Ausführen" bestätigen" => "Deutsch" als Sprache wählen
  • Auf "weiter >" klicken, falls die Lizenzbedingungen zustimmen, dann auf "annehmen" drücken
  • Das angegebene Zielverzeichnis mit "weiter >" bestätigen
  • Den Haken bei Yahoo Toolbar wegnehmen => dann "installieren" => auf "fertig stellen" klicken um die Instalation abzuschließen
  • Mit Doppelklick CCleaner öffnen
  • Den Browser schließen => auf "Analysieren" klicken => auf Starte "CCleaner"
  • "Registry" wählen => auf "Nach Fehlern suchen" klicken => auf "Fehler beheben" klicken
  • Diese Prozedur bei jedem Benutzerkonto durchführen
  • Als letztes "Extras" wählen => auf " Als Textdatei speichern..." klicken => speichere die Textdatei auf dem Desktop um sie danach hier zu posten


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 4
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

In Zukunft nicht den MS Internet Explorer, sondern einen alternativen Browser wie z.B. Firefox oder Opera.
Der Internet Explorer sollte auschließlich für das Windows Update verwendet werden.
Nach der Bereinigung oder dem Neuaufsetzen sollte Firefox sicher konfiguriert werden mit NoScript



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 5
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Das Service Pack (SP) kann man beim CCleaner oben nachschauen. Sollte bei XP nur das SP1 installiert sein, hat die Bereinigung keinen Sinn mehr und es kann Neuaufgesetzt werden.
Sollte bei vista das SP1 fehlen hat ebenfalls keinen Sinn mehr, das System sollte auch Neuaufgesetzt werden.

Aktualisieren des Systems:
Start => Alle Programme => Windows Update
Über die benutzerdefinierte Suche fehlende Updates herunterladen und installieren. Auch den Internet Explorer aktualisieren, Version 8 ist die aktuellste.



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 6
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Konfiguriere die Ordneransicht vernünftig um => Ordneransicht


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 7
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Bitte lade Dir Navilog1 von IL-MAFIOSO herunter.
  • Führe die Datei navilog1.exe aus, eine Installationsroutine wird beginnen.
  • Sollte das Programm nach Abschluß der Installation nicht automatisch gestartet werden, führe es bitte per Doppelklick auf das Navilog1-Shortcut auf deinem Desktop aus.
  • Wähle E für Englisch im Sprachenmenü
  • Wähle 1 im nächsten Menü um "Suche" auszuwählen. Bestätige mit Enter.
  • Die Dauer des Scans kann variieren, bitte abwarten. Wenn du aufgefordert wirst, eine Taste zu drücken, tue dies bitte.
  • Ein neues Dokument sollte erstellt und geöffnet werden: fixnavi.txt.
  • Bitte füge den Inhalt dieser Datei in deine nächste Antwort ein.
Der Bericht wird außerdem im Hauptverzeichnis (z.B.: "C:\") erstellt.

Hinweis:
Navilog1.exe wir von einigen Antivirenprogrammen als bösartig erkannt. Dies ist ein Fehlalarm. Die Nachricht bitte ignorieren.

BOZZ_ONLINE 06.02.2009 17:32

HI, vielen Dank für deine Antwort.

Ich habe die komplette Liste durchgearbeitet und bin dabei u.a. auf ein paar kleine Schwierigkeiten gestoßen.

Beim deinstallieren konnte ich einen Ordner namens "Shizmoo" aus dem Verzeichnis Programme nicht löschen. Es handelt sich dabei um ein ICQ-Game, wobei in dem verbleibenden Ordner nur die Unistall.exe vorhanden ist.

Unter dem Punkt Software war das Spiel ebenfalls gelistet, beim entfernen hat sich das Programm "Software" aufgehängt. Nach dem beenden und neu starten des Programmes war der Eintrag "Shizmoo" weg.
Der Ordner ist aber immernoch vorhanden.

Dann bezüglich der Windwos Firewall, die war schon aktiviert, soll ich einen Haken bei "Keine Ausnahmen" setzen?

Zitat:

Report des CCleaners
Adobe Bridge 1.0
Adobe Flash Player 10 Plugin
Adobe Flash Player ActiveX
Adobe Photoshop CS
Adobe Photoshop CS2
Adobe Reader 7.1.0 - Deutsch
Air USB Utility
ANIO Service
ANIWZCS2 Service
Anno 1701
Anti-Leech Plugin for Internet Explorer
Avira AntiVir Personal - Free Antivirus
AVM FRITZ!DSL
Breed
CCleaner (remove only)
Counter-Strike 1.6
dBpowerAMP WMA V9 Codec
Digital Camera Driver
DivX
DivX Content Uploader
DivX Player
DivX Web Player
Dungeon Keeper 2
Favorit
Free YouTube to Mp3 Converter version 3.1
FRITZ!Box
Gadwin PrintScreen
GameSpy Arcade
Google Earth
Grand Theft Auto San Andreas
Half-Life
HaufeReader
Hexenküche 4.1
HijackThis 1.99.1
J2SE Runtime Environment 5.0 Update 5
Java 2 Runtime Environment, SE v1.4.2_06
Java(TM) 6 Update 7
Juiced
Käfer Total
KalOnlineEng
K-Lite Codec Pack 2.82 Full
Krankheitssimulator
Logitech® Camera-Treiber
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft Age of Empires II
Microsoft Compression Client Pack 1.0 for Windows XP
Microsoft Encarta 98 Enzyklopädie
Microsoft Office XP Professional mit FrontPage
Microsoft User-Mode Driver Framework Feature Pack 1.0
Microsoft Visual C++ 2005 Redistributable
Moorhuhn 3
Mozilla Firefox (3.0.6)
MSXML 4.0 SP2 (KB927978)
MSXML 4.0 SP2 (KB936181)
MSXML 4.0 SP2 (KB954430)
Nero Suite
Nix
NVIDIA Drivers
NVIDIA Windows 95/98/ME/2000/XP Stereo Drivers
Octava SD4
OpenOffice.org Installer 1.0
Opera 9.24
PaperPort Image Printer
PCFriendly
PokerStars
Pool 'm Up
QIP 2005 Uninstall
QIP Infium 9021 Jeak-Edition
QuickTime
Realtek AC'97 Audio
Santa Claus in Trouble
ScanSoft PaperPort 11
Serious Sam: The Second Encounter
Singles2
Skype 2.5
SpeechRedist
Steam
Steuer 2004
Steuer 2005
Steuer 2006
Steuer 2007
Steuer Hilfesammlung
Steuer Hilfesammlung Version 12
Steuer Hilfesammlung Version 2
Stronghold
Tactical Ops
Tank Arena
TeamSpeak 2 RC2
The I of the Dragon
Tony Hawk's Pro Skater 2
TrackMania Nations ESWC 1.7.9
TuneUp Utilities 2007
Unreal Tournament 2004
VideoLAN VLC media player 0.8.4a
Wars & Warriors: Jeanne d'Arc
Windows Media Format 11 runtime
Windows Media Player 11
Windows XP Service Pack 3
WinRAR Archivierer
Soll ich auch die Liste der beiden anderen Benutzerkonten posten?

Das nächste Problem, welches auftrat war, dass ich nicht zum Windows-Updater kam, bzw. die Seite nicht geöffnet wurde.
Ich habe dann versucht, die Seite bei Mozilla zu googeln und den gefundenen Link zu öffnen, aber auch dies ging nicht. Mir wurde gesagt, dass es sich um einen richtigen Link handelt, allerdings kann er nicht geöffnet werden.

Ich habe Bei meinem XP Das Servicepack 3.

Ich vermute, dass ich Windwosmäßig auf dem neusten Stand bin, denn heute morgen wurde rechts unten in der Task-Leiste ein gelbes Schutzschild angezeigt, welches besagte, dass von Windwos Updates herunter geladen werden.

"NoScript" werde ich nach Bereinigung aufsetzen.

Kann ich bei den Benutzerkonten die Verknüpfung zum Internetexplorer löschen, denn mein Vater wird ihn ansonnsten immer wieder benutzen.

Zu guter Letzt noch der Report vom Navilog1:

Zitat:

Original von fixnavi.txt
Search Navipromo version 3.7.1 began on 06.02.2009 at 17:08:14,33

!!! Warning, this report may include legitimate files/programs !!!
!!! Post this report on the forum you are being helped !!!
!!! Don't continue with removal unless instructed by an authorized helper !!!

Fix running from C:\Programme\navilog1

Updated on 02.01.2009 at 19h00 by IL-MAFIOSO

Microsoft Windows XP Home Edition ( v5.1.2600 ) Service Pack 3
X86-based PC ( Uniprocessor Free : AMD Athlon(tm) XP 2800+ )
BIOS : Phoenix - AwardBIOS v6.00PG
USER : Florian ( Administrator )
BOOT : Normal boot

Antivirus : AntiVir PersonalEdition Classic Virenschutz 6.38.1.45
(Activated)


A:\ (USB)
C:\ (Local Disk) - NTFS - Total:153 Go (Free:77 Go)
D:\ (CD or DVD) - UDF - Total:3 Go (Free:0 Go)
E:\ (CD or DVD) - CDFS - Total:3 Go (Free:0 Go)
F:\ (USB)
G:\ (USB)
H:\ (CD or DVD)
I:\ (CD or DVD)
J:\ (USB)
K:\ (USB)
L:\ (USB)
M:\ (CD or DVD)


Search done in normal mode

*** Searching for installed Software ***


*** Search folders in "C:\WINDOWS" ***


*** Search folders in "C:\Programme" ***


*** Search folders in "C:\Dokumente und Einstellungen\All Users\startm~1\progra~1" ***


*** Search folders in "C:\Dokumente und Einstellungen\All Users\startm~1" ***


*** Search folders in "c:\dokume~1\alluse~1\anwend~1" ***


*** Search folders in "C:\Dokumente und Einstellungen\Florian\anwend~1" ***


*** Search folders in "C:\DOKUME~1\GNTER~1\anwend~1" ***


*** Search folders in "C:\DOKUME~1\Steffi\anwend~1" ***


*** Search folders in "C:\Dokumente und Einstellungen\Florian\lokale~1\anwend~1" ***


*** Search folders in "C:\DOKUME~1\GNTER~1\lokale~1\anwend~1" ***


*** Search folders in "C:\DOKUME~1\Steffi\lokale~1\anwend~1" ***


*** Search folders in "C:\Dokumente und Einstellungen\Florian\startm~1\progra~1" ***


*** Search folders in "C:\DOKUME~1\GNTER~1\startm~1\progra~1" ***


*** Search folders in "C:\DOKUME~1\Steffi\startm~1\progra~1" ***


*** Search with Catchme-rootkit/stealth malware detector by gmer ***
for more info : http://www.gmer.net



*** Search with GenericNaviSearch ***
!!! Possibility of legitimate files in the result !!!
!!! Must always be checked before manually deleting !!!

* Scan in "C:\WINDOWS\system32" *

* Scan in "C:\Dokumente und Einstellungen\Florian\lokale~1\anwend~1" *

Files found :

kmcek.exe found !
kmcek.dat found !
kmcek_nav.dat found !
kmcek_navps.dat found !

* Scan in "C:\DOKUME~1\GNTER~1\lokale~1\anwend~1" *

* Scan in "C:\DOKUME~1\Steffi\lokale~1\anwend~1" *



*** Search files ***


C:\WINDOWS\system32\nvs2.inf found !

*** Search specific Registry keys ***
!! Following keys are not certainly all infected !!

HKEY_CURRENT_USER\Software\Lanconfig

*** Complementary Search ***
(Search specific files)

1)Search new Instant Access files :


2)Heuristic Search :

* In "C:\WINDOWS\system32" :


* In "C:\Dokumente und Einstellungen\Florian\lokale~1\anwend~1" :

kmcek.exe found !
kmcek.dat found !
kmcek_nav.dat found !
kmcek_navps.dat found !

* In "C:\DOKUME~1\GNTER~1\lokale~1\anwend~1" :


* In "C:\DOKUME~1\Steffi\lokale~1\anwend~1" :


3)Certificates Search :

Egroup certificate found !
Electronic-Group certificate found !
Montorgueil certificate not found !
OOO-Favorit certificate found !
Sunny-Day-Design-Ltd certificate not found !

4)Search others known folders and files :



*** Search completed on 06.02.2009 at 17:19:18,72 ***

Vielen vielen Dank schon mal für die Hilfe.

Jig Saw 06.02.2009 17:40

Das mit dem Spiel ist kein Problem.

Hauptsache du hast das SP3.


Rufe das Programm bitte erneut auf und wähle die Option 2
  • Das Programm wird nun deinen Rechner neustarten. Schließe also alle Fenster und bestätige den Neustart.
  • Sollte der Rechner nicht neustarten, tue dies bitte manuell.
  • Nach dem Neustart läuft der Fix zuende. Bitte einfach abwarten, bis NaviFix beendet ist und keine Fenster öffnen.
  • Es öffnet sich erneut ein Fenster mit dem Scanergebnis. Speichere das Ergebnis ab und schließe den Editor. Nun sollten deine Desktopsymbole wieder erscheinen
  • Das Scanergebnis bitte hier posten.
Sollten die Desktopsymbole nicht von selbst wieder erscheinen, rufe mit [Strg][Alt][Entf] den Taskmanager auf und wähle unter Prozesse => Neuer Task ausführen aus. Gib dort explorer ein.


Gmer


http://www.chip.de/ii/183398422_fb183cfed7.gif

  • Donwloade Gmer
  • Entpacke es auf dem Desktop
  • Trenne dich physikalisch vom Internet (Lan Kabel ziehen)
  • Schließe bitte alle Anwendungen, auch das Antivirusprogramm
  • Starte den Scan mit Gmer mit "Scan", mache in der Zeit nichts auch keine Mausbewegungen und Tastatureingaben
  • Ist der Scan fertig, klicke auf "Copy" und poste dann hier deine Anwort in dem du den Log reinkopierst
  • Beende Gmer mit "OK"

BOZZ_ONLINE 06.02.2009 18:23

HI,

hier der zweite Bericht:
Zitat:

Navipromo Removal version 3.7.1 started on 06.02.2009 at 18:06:23,74

Fix running from C:\Programme\navilog1

Updated on 02.01.2009 at 19h00 by IL-MAFIOSO

Microsoft Windows XP Home Edition ( v5.1.2600 ) Service Pack 3
X86-based PC ( Uniprocessor Free : AMD Athlon(tm) XP 2800+ )
BIOS : Phoenix - AwardBIOS v6.00PG
USER : Florian ( Administrator )
BOOT : Normal boot

Antivirus : AntiVir PersonalEdition Classic Virenschutz 6.38.1.45
(Activated)


A:\ (USB)
C:\ (Local Disk) - NTFS - Total:153 Go (Free:77 Go)
D:\ (CD or DVD) - UDF - Total:3 Go (Free:0 Go)
E:\ (CD or DVD) - CDFS - Total:3 Go (Free:0 Go)
F:\ (USB)
G:\ (USB)
H:\ (CD or DVD)
I:\ (CD or DVD)
J:\ (USB)
K:\ (USB)
L:\ (USB)
M:\ (CD or DVD)


Automatic removal
with Catchme and GNS results


Cleanning stage done on Reboot


*** fsbl1.txt not found ***
(Check that Catchme found nothing in Search Mode)


*** Deleting with Backups GenericNaviSearch results ***

* Deletion in "C:\WINDOWS\System32" *



* Deletion in "C:\Dokumente und Einstellungen\Florian\lokale~1\anwend~1" *


kmcek.exe found !
Copy kmcek.exe done !
kmcek.exe deleted !

kmcek.dat found !
Copy kmcek.dat done !
kmcek.dat deleted !

kmcek_nav.dat found !
Copy kmcek_nav.dat done !
kmcek_nav.dat deleted !

kmcek_navps.dat found !
Copy kmcek_navps.dat done !
kmcek_navps.dat deleted !


* Deletion in "C:\DOKUME~1\GNTER~1\lokale~1\anwend~1" *


* Deletion in "C:\DOKUME~1\Steffi\lokale~1\anwend~1" *



*** Deleting folders in "C:\WINDOWS" ***


*** Deleting folders in "C:\Programme" ***


*** Deleting folders in "C:\Dokumente und Einstellungen\All Users\startm~1\progra~1" ***


*** Deleting folders in "C:\Dokumente und Einstellungen\All Users\startm~1" ***


*** Deleting folders in "c:\dokume~1\alluse~1\anwend~1" ***


*** Deleting folders in "C:\Dokumente und Einstellungen\Florian\anwend~1" ***


*** Deleting folders in "C:\DOKUME~1\GNTER~1\anwend~1" ***


*** Deleting folders in "C:\DOKUME~1\Steffi\anwend~1" ***


*** Deleting folders in "C:\Dokumente und Einstellungen\Florian\lokale~1\anwend~1" ***


*** Deleting folders in "C:\DOKUME~1\GNTER~1\lokale~1\anwend~1" ***


*** Deleting folders in "C:\DOKUME~1\Steffi\lokale~1\anwend~1" ***


*** Deleting folders in "C:\Dokumente und Einstellungen\Florian\startm~1\progra~1" ***


*** Deleting folders in "C:\DOKUME~1\GNTER~1\startm~1\progra~1" ***


*** Deleting folders in "C:\DOKUME~1\Steffi\startm~1\progra~1" ***



*** Deleting files ***

C:\WINDOWS\system32\nvs2.inf deleted !

*** Deleting temporary files ***

Cleaning of C:\WINDOWS\Temp done !
Cleaning of C:\Dokumente und Einstellungen\Florian\lokale~1\Temp done !

*** Complementary Search ***
(Search specific files)

1)Deletion with backups new Instant Access files:

2)Heuristic search and deletion with backups :


* In "C:\WINDOWS\system32" *


* In "C:\Dokumente und Einstellungen\Florian\lokale~1\anwend~1" *


* In "C:\DOKUME~1\GNTER~1\lokale~1\anwend~1" *


* In "C:\DOKUME~1\Steffi\lokale~1\anwend~1" *


*** Copy Registry to Safebackup folder ***

Backing up Registry done !

*** Cleaning Registry ***

Registry cleaned


*** Certificates ***

Egroup Certificate deleted !
Electronic-Group Certificate deleted !
Montorgueil Certificate not found !
OOO-Favorit Certificate deleted !
Sunny-Day-Design-Ltd Certificate not found !

*** Search others known folders and files ***



*** Cleaning stage complete on 06.02.2009 at 18:09:31,12 ***

Bei Gmer habe ich allerdings Probleme.

Über deinen geposteten Link habe ich wieder das Problem, dass weder Mozilla, noch Opera die Seite öffnen kann.
Ich habe mir dann Gmer gegoogelt und bei Chip.de gefunden.

Ich habe es dann runtergeladen, allerdings passierte, nachdem ich es gestartet hatte, nichts. Ich habe dann in Task-Manager geschaut und dort bei den Prozessen gesehen, dass Gmer.exe dort aufgeführt ist, allerdings mit 00 CPU-Auslastung, was für mich so viel bedeutet wie, es läuft nicht.
Selbigs hatte ich ja bei dem Programm "Malwarebytes - Anti Malware" festgestellt.

Was ist denn bezüglich der anderen Fragen aus meinem letzten Post?

NOch eine Frage: Reicht es für Gmer, wenn ich rechts unten in der Task-Leiste beim AntiVir Guard das Häkchen vom aktivieren entferne, denn ich weiß nicht, wie ich das beenden soll.

Schon mal vielen vielen Dank an dieser Stelle

Jig Saw 06.02.2009 19:14

Okay da ist noch was aktiv.

Ja Wenn das Häkchen weg ist dann ist der Hintergrundwächter deaktiviert.

Lassen wir Blacklight von der Leine.

HiJackThis
  • Downloade HiJackThis auf dem Desktop von >>hier<<
  • Bennene die heruntergeladene Datei z.B. in asdf.com um. Bitte auf die Endung achten!
  • Installiere HiJackThis unter dem angegebenen Pfad
  • Wenn du mit den Lizenzbedingungen einverstanden bist, bestätige mit "I Accept"
  • Es erscheint das "Main menu"
  • Klicke auf den Button "do a system scan and save a logfile"
  • Es erscheint ein Logfile, kopiere alles und poste es hier
  • Wenn verlangt wird, dass ein neuer HiJackThis Log gepostet werden soll, dann mache erneut einen System Scan und poste das neu entstandene Logfile

SUPERAntiSpyware
  • Downloade SASW >>hier<<
  • Installiere das SASW für alle Benutzer mit den vorgegebenen Installationseinstellungen
  • Starte es und klicke auf "Check for Updates...". Nachdem dem Update erscheint ein Protokollfenster, schließe es mit "close"
  • Klicke im Hauptmenü auf "Preferences", wähle den Reiter "General and Startup", bei dem Kästchen "Start SUPERAntispyware when Windows starts" sollte kein Haken sein
  • Wähle nun den Reiter "Scanning Control" und setze Haken bei:
  • Close browseres before scanning
  • Scan for tracking cookies
  • Resolve Links/Shortcuts during scan (.Ink)
  • Scan Alternate Data Streams
  • Use Kernel Direct File Access (recommended)
  • Use Kernel Direct Registry Access (recommended)
  • Use Direct Disk Access (recommended)
  • Display scan option in Explorer context (right-click) menu

Wechsel in den abgesicherten Modus:
  • Starte den PC neu
  • Drücke beim Hochfahren mehrmals die Taste [F8]
  • Es erscheint ein Windows-Menü, navigiere dich mit den Pfeiltasten zu der Option abgesicherter Modus
  • bestätige mit der Eingabetaste
  • Starte nun im abgesichertem Modus SASW
  • Klicke im Hauptmenü den Button "Scan your Computer..."
  • Wähle in der Scan Location alle Festplatten und externe Datenträger aus
  • Klicke auf "Perform Complete Scan" und gehe auf "weiter"
  • Achte darauf dass die Funde in der Box markiert sind, danach klicke auf "weiter"
  • Das Log findest du unter "Preferences..." => "Statistics/Logs" => klicke das Log an => "View Log..."
  • Poste nun das Log

Jig Saw 07.02.2009 10:53

Naachtrag
Nach dem dein PC wieder clean sein wird wird das hier abgearbeitet:

BOZZ_ONLINE 07.02.2009 13:13

HI,
ich habe jetzt das Problem, dass ich HijackThis gelöscht habe, kann das neue aber nicht downloaden, da ich die verlinkte Seite nicht öffnen kann. Über googkle komme ich auch nicht an das Programm.

Mit TuneUp Utilies 2007 konnte ich die gelöschte Datei auch nicht wieder holen.

Mit SUPERAntiSpyware verhällt es sich wie bei HijackThis.

Jig Saw 07.02.2009 20:50

Was ist mit Blacklight?


Versuch es mal mit diesen Links:

BOZZ_ONLINE 08.02.2009 00:26

Hi,
ich habe HijackThis von Pc-Welt runter geladen, ebenso Blacklight, SuperAntispyware allerdings nicht. Wo könnte ich das herbekommen?

HIer der Bericht von HighJackthis:
Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:20:56, on 08.02.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
C:\Programme\G DATA\TotalCare\AVK\AVKService.exe
C:\Programme\G DATA\TotalCare\AVK\AVKWCtl.exe
C:\Programme\FRITZ!DSL\IGDCTRL.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\G DATA\TotalCare\Firewall\GDFwSvc.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
C:\Programme\G DATA\TotalCare\Firewall\GDFirewallTray.exe
C:\Programme\G DATA\TotalCare\AVKTray\AVKTray.exe
C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Gadwin Systems\PrintScreen\PrintScreen.exe
C:\Programme\Brother\ControlCenter3\brccMCtl.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Brother\Brmfcmon\BrMfcmon.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Dokumente und Einstellungen\Florian\Desktop\asdf\asdf.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von 1 & 1 Internet AG
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [PaperPort PTD] "C:\Programme\ScanSoft\PaperPort\pptd40nt.exe"
O4 - HKLM\..\Run: [IndexSearch] "C:\Programme\ScanSoft\PaperPort\IndexSearch.exe"
O4 - HKLM\..\Run: [PPort11reminder] "C:\Programme\ScanSoft\PaperPort\Ereg\Ereg.exe" -r "C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft\PaperPort\11\Config\Ereg\Ereg.ini
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [GDFirewallTray] C:\Programme\G DATA\TotalCare\Firewall\GDFirewallTray.exe
O4 - HKLM\..\Run: [G DATA AntiVirus Trayapplication] C:\Programme\G DATA\TotalCare\AVKTray\AVKTray.exe
O4 - HKLM\..\Run: [BrMfcWnd] C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe /AUTORUN
O4 - HKLM\..\Run: [ControlCenter3] C:\Programme\Brother\ControlCenter3\brctrcen.exe /autorun
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Gadwin PrintScreen 2.6] C:\Programme\Gadwin Systems\PrintScreen\PrintScreen.exe /nosplash
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O14 - IERESET.INF: START_PAGE_URL=http://www.1und1.de/Herzlich_Willkommen/b1/
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {62789780-B744-11D0-986B-00609731A21D} (Autodesk MapGuide ActiveX Control) - http://pub.plan.at/mgaxctrlde.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {A672558F-A878-4D5A-A921-627C091CEB60} (Flatcast Producer 4.15) - http://www.flatcast.com/de/download/NpFp415.dll
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {E55FD215-A32E-43FE-A777-A7E8F165F551} (Flatcast Viewer 4.15) - http://www.flatcast.com/de/download/NpFv415.dll
O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} (MCSendMessageHandler Class) - http://xtraz.icq.com/xtraz/activex/MISBH.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{D3E63EEB-EBBA-468C-9F30-5E2797CC0A8B}: NameServer = 192.168.122.252,192.168.122.253
O18 - Protocol: haufereader - (no CLSID) - (no file)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: G DATA AntiVirus Proxy (AVKProxy) - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
O23 - Service: G DATA Scheduler (AVKService) - G DATA Software AG - C:\Programme\G DATA\TotalCare\AVK\AVKService.exe
O23 - Service: AntiVirus Wächter (AVKWCtl) - G DATA Software AG - C:\Programme\G DATA\TotalCare\AVK\AVKWCtl.exe
O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: G DATA Backup Service - G DATA Software AG - C:\Programme\G DATA\TotalCare\AVKBackup\AVKBackupService.exe
O23 - Service: G DATA Tuner Service - G DATA Software AG - C:\Programme\G DATA\TotalCare\AVKTuner\AVKTunerService.exe
O23 - Service: G DATA Personal Firewall (GDFwSvc) - G DATA Software AG - C:\Programme\G DATA\TotalCare\Firewall\GDFwSvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O24 - Desktop Component 0: (no name) - http://www.chip.de/ii/29179727_131d347da9.jpg
O24 - Desktop Component 2: XXX On Ice - http://www.xxxonice.com/

--
End of file - 8206 bytes
Frage zu dem letzten Eintrag: Ist das eine unzüchtige Seite?

So, ich habe Blacklight drüber laufen lassen und es hat nichts gefunden.

Jig Saw 08.02.2009 12:58

Welche Antiviren Suiten sind denn bei dir installiert? Welche Firewalls benutzt du?

Du benutzt das kostenlose Avira also einen Hintergrundwächter und du benutzt G Data mit Hintergrundwächter und Firewall?


Starte HJT => Do a system scan only => Markiere:
Code:

O18 - Protocol: haufereader - (no CLSID) - (no file)
Du klickst einfach auf SASW dann erscheint eine Anleitung, bei der man es auch herunterladen kann.

Dasselbe mit Malwarebytes machen, einen vollständigen Scan im normalen Modus das Logfile posten.

BOZZ_ONLINE 08.02.2009 13:39

HI,
den Eintrag habe ich gelöscht.

Bei Malwarebyte'sAntiMalware hatte die Installation verdächtig lange gedauert, dann beim ausführen erscheint es nur im Task-Manager unter den Prozessen, aber es tut sich nix.

SuperAntiSpyware konnte ich über den Link hier im T-B nicht downloaden, ich hatte es bei FilePony gefunden, allerdings kann ich die Setup-Datei nicht ausführen, es kommt als die Meldung, dass ein Fehler vorliegt und die Anwendung beendet werden muss.

Mir wurde eben gesagt, dass jemand da war, der G-Data aufgespielt hat und einen kompletten VIerenscan durchgeführt hat. Der hat zwar Viren gefunden, allerdings waren das alles Fehlermeldungen, denn es handelte sich um Daten in Pc-Spielen.

Ja, es ist der Hintergrundwächter von Avira und G-Data und die Firewall von G-Data und die von Windows aktiv.
Soll ich die von G-Data deaktivieren?

Ich wollte, sobald der Pc sauber ist, die beiden Antivierenprogramme deinstallieren und auf Brain.exe wechseln.

So langsam bin ich mit dem Plagegeist echt am verzweifeln... -.-

Jig Saw 08.02.2009 14:54

Es gibt 2 Möglichkeiten:

Möglichkeit 1:
Du deinstallierst G Data und lässt Avira und die Windows Firewall aktiv.


Möglichkeit2:
Du deinstallierst Avira und deaktivierst die Windows Firewall somit lässt du G Data aktiv.


Dann berichte ob sich etwas verändert hat.

BOZZ_ONLINE 08.02.2009 15:25

So, ich habe Antivir deinstalliert. Die Windows Firewall war schon inaktiv.

Mir ist aufgefallen, dass der Pc beim hochfahren so einen kurzen Brummer von sich lässt, wenn er fast komplett hochgefharen ist, also wenn er schon beim Benutzer eingeloggt und fast alle Autostartprogramme gestartet hat.

Die Setupdatei von SupterAntispyware funktioniert immernoch nicht und Malwerebyte's Anti-Malweare funktioniert auch nicht.

Ich bin so langsam am verzweifeln...

Jig Saw 08.02.2009 18:34

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

Ich denke nicht dass das Brummen von der Software kommt, das sehen wir dann noch. War das schon immer oder erst seit dem es die Probleme gibt?

Dann sehen ob es sich verbessert hat.

BOZZ_ONLINE 08.02.2009 20:21

Ne, das Problem mit dem brummen kam heute erst.

Ich kontne das Programm ComboFix von dem angegebenen Link nicht herunter laden und konnte es auch nicht über google bekommen. Könntest du es mir per Email schicken?

Jig Saw 08.02.2009 20:25

hier:
http://rapidshare.com/files/195658105/ComboFix.exe.html

BOZZ_ONLINE 08.02.2009 20:48

Kleine Frage, wie schließt man G-Data komplett? Weil da sind nur Funktionen, wo man es deaktivieren kann, nicht aber ausschalten.

Jig Saw 08.02.2009 20:56

Genau wissen weis ich auch nicht, aber ich denke mal dass wenn du mit rechtsklick auf das symbol gehst dass dann schutz anhalten oder beenden oder deaktiviren steht.

Deaktivieren reicht auch.

BOZZ_ONLINE 08.02.2009 21:09

Nun, das Problem ist, das auch dieses Programm nicht startet... -.-

Ich krieg die Kriese...

Jig Saw 08.02.2009 21:12

Eine Idee hab ich noch, ich hab ja eigentlich auch damit gerechnet dass Combofix nicht startet.

SDFix anwenden:
  • Lade das SDFix von AndyManchesta herunter und speichere es auf deinem Desktop.
  • Mach einen Doppelklick auf die Datei SDFix.exe, wähle installieren, um das Programm in seinen eigenen Ordner in C:\ zu entpacken:
    http://img.bleepingcomputer.com/swr-...ix-install.jpg
  • Starte deinen Rechner neu, diesmal in den abgesicherten Modus <= Hinweise beachten!
  • Öffne den neu entstandenen SDFix Ordner, mach einen Doppelklick auf die RunThis.bat, um das Skript zu starten.
  • Gib ein Y ein, um den Reinigungsprozess zu beginnen.
  • Das Programm wird alle Trojaner Dienste und die dazugehörigen Registrierungseinträge löschen, die es findet.
  • Nun wirst du darum gebeten, eine Taste zu drücken, damit dein Rechner neustarten kann.
  • Drücke auf eine Taste. Jetzt wird dein Rechner neu aufgestartet.
  • Wenn der Rechner neu aufgestartet ist, wird das Fixtool nocheinmal laufen, um den Reinigungsprozess zu vervollständigen.
  • Wenn das Programm angibt, dass es beendet ist (Finished), drücke wieder auf irgendeine Taste, um das Skript zu beenden und deine Desktop Icons wieder zu laden.
  • Wenn die Desktop Icons wieder da sind, wird das Skript ein Fenster öffnen und das Ergebnis als einen Report.txt im Ordner SDFix speichern.
  • Kopiere den Inhalt dieses Report.txt und poste ihn, zusammen mit einem neuen HiJackThis Logfile in deinem nächsten Posting.

BOZZ_ONLINE 08.02.2009 22:47

Könntest du SDFix hochladen? Weil ich kanns wieder nicht runterladen ._.

Jig Saw 09.02.2009 17:41

Hier bitteschön:
RapidShare Webhosting + Webspace

benenne die datei in adsf.com um. Wenn das nicht klappt, dann versuche das Umbennen auch bei Combofix. Sollte das mit SDFix geklappt haben, dann lass Combofix ran und dann Malwarebytes und dann SUPERAntispyware .

BOZZ_ONLINE 09.02.2009 23:53

Zitat:

SDFix

SDFix: Version 1.240
Run by Florian on 09.02.2009 at 23:01

Microsoft Windows XP [Version 5.1.2600]
Running From: C:\SDFix

Checking Services :

Name :
noskrnl.sys

Path :
\??\C:\WINDOWS\system32\noskrnl.sys

noskrnl.sys - Deleted



Restoring Default Security Values
Restoring Default Hosts File

Rebooting


Checking Files :

Trojan Files Found:

C:\WINDOWS\NDNUNI~3.EXE - Deleted
C:\WINDOWS\system32\TDSSlxcp.dll - Deleted
C:\WINDOWS\system32\TDSSmtvd.dat - Deleted
C:\WINDOWS\system32\TDSSkkai.log - Deleted


Could Not Remove C:\WINDOWS\system32\TDSSoiqt.dll
Could Not Remove C:\WINDOWS\system32\TDSShrxx.dll
Could Not Remove C:\WINDOWS\system32\TDSSvkql.dll
Could Not Remove C:\WINDOWS\system32\TDSSxfmm.dll



Removing Temp Files

ADS Check :



Final Check :

catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-02-09 23:48:28
Windows 5.1.2600 Service Pack 3 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

disk error: C:\WINDOWS\system32\config\system, 0
scanning hidden registry entries ...

disk error: C:\WINDOWS\system32\config\software, 0
disk error: C:\Dokumente und Einstellungen\Florian\ntuser.dat, 0
scanning hidden files ...

disk error: C:\WINDOWS\

please note that you need administrator rights to perform deep scan

Remaining Services :




Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Programme\\FRITZ!DSL\\FritzDsl.exe"="C:\\Programme\\FRITZ!DSL\\FritzDsl.exe:*:Enabled:FRITZ!web DSL"
"C:\\Programme\\Messenger\\msmsgs.exe"="C:\\Programme\\Messenger\\msmsgs.exe:*:Enabled:Windows Messenger"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\\Programme\\Valve\\hl.exe"="C:\\Programme\\Valve\\hl.exe:*:Enabled:Half-Life Launcher"
"C:\\Programme\\Mozilla Firefox\\firefox.exe"="C:\\Programme\\Mozilla Firefox\\firefox.exe:*:Enabled:Firefox"
"C:\\Programme\\Valve\\Steam\\SteamApps\\bozz_online\\counter-strike\\hl.exe"="C:\\Programme\\Valve\\Steam\\SteamApps\\bozz_online\\counter-strike\\hl.exe:*:Enabled:Half-Life Launcher"
"C:\\Dokumente und Einstellungen\\Florian\\Desktop\\Flo\\Programme\\qip\\qip.exe"="C:\\Dokumente und Einstellungen\\Florian\\Desktop\\Flo\\Programme\\qip\\qip.exe:*:Enabled:Quiet Internet Pager"
"C:\\Programme\\qip\\qip.exe"="C:\\Programme\\qip\\qip.exe:*:Enabled:Quiet Internet Pager"
"C:\\Programme\\MSN Messenger\\msnmsgr.exe"="C:\\Programme\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
"C:\\Programme\\MSN Messenger\\livecall.exe"="C:\\Programme\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"
"C:\\Programme\\Haufe\\iDesk\\iDeskService\\pythonw.exe"="C:\\Programme\\Haufe\\iDesk\\iDeskService\\pythonw.exe:*:Enabled:pythonw"
"C:\\Programme\\EnemyTerritory2.60b\\ET.exe"="C:\\Programme\\EnemyTerritory2.60b\\ET.exe:*:Enabled:ET"
"C:\\Programme\\TrackMania Nations ESWC\\TmNationsESWC.exe"="C:\\Programme\\TrackMania Nations ESWC\\TmNationsESWC.exe:*:Enabled:TmNationsESWC"
"C:\\Programme\\Microsoft Games\\Age of Empires II\\empires2.EXE"="C:\\Programme\\Microsoft Games\\Age of Empires II\\empires2.EXE:*:Enabled:Age of Empires II"
"C:\\UT2004\\System\\UT2004.exe"="C:\\UT2004\\System\\UT2004.exe:*:Enabled:UT2004"
"C:\\Programme\\Skype\\Phone\\Skype.exe"="C:\\Programme\\Skype\\Phone\\Skype.exe:*:Enabled:Skype"
"C:\\Programme\\Opera\\Opera.exe"="C:\\Programme\\Opera\\Opera.exe:*:Disabled:Opera Internet Browser"
"C:\\Programme\\FRITZ!DSL\\IGDCTRL.EXE"="C:\\Programme\\FRITZ!DSL\\IGDCTRL.EXE:*:Enabled:FRITZ!DSL - igdctrl.exe"
"I:\\fsetup.exe"="I:\\fsetup.exe:*:Enabled:AVM FSetup Application"
"C:\\Programme\\FRITZ!DSL\\FBOXUPD.EXE"="C:\\Programme\\FRITZ!DSL\\FBOXUPD.EXE:*:Enabled:AVM FRITZ!Box Firmware-Update"
"C:\\Programme\\THQ\\Juiced\\Juiced.exe"="C:\\Programme\\THQ\\Juiced\\Juiced.exe:*:Enabled:Juiced"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Programme\\onlineTV 2\\onlineTV.exe"="C:\\Programme\\onlineTV 2\\onlineTV.exe:*:Enabled:onlineTV"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\\Programme\\MSN Messenger\\msnmsgr.exe"="C:\\Programme\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
"C:\\Programme\\MSN Messenger\\livecall.exe"="C:\\Programme\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"

Remaining Files :

C:\WINDOWS\system32\TDSSoiqt.dll Found
C:\WINDOWS\system32\TDSShrxx.dll Found
C:\WINDOWS\system32\TDSSvkql.dll Found
C:\WINDOWS\system32\TDSSxfmm.dll Found

File Backups: - C:\SDFix\backups\backups.zip

Files with Hidden Attributes :

Sun 27 Nov 2005 4,348 ..SH. --- "C:\Dokumente und Einstellungen\All Users\DRM\DRMv1.bak"
Fri 15 Dec 2006 0 A.SH. --- "C:\Dokumente und Einstellungen\All Users\DRM\Cache\Indiv01.tmp"
Wed 19 Nov 2003 1,125,167 A..H. --- "C:\Programme\Google\require\comedy\Soundkartoffel.exe"
Mon 16 Jan 2006 111,967 A..H. --- "C:\Programme\Google\require\fonts\drift.zip"
Sun 18 Feb 2007 181,729 A..H. --- "C:\Programme\Google\require\fonts\el_font_gohtic.zip"
Mon 16 Jan 2006 26,142 A..H. --- "C:\Programme\Google\require\fonts\fontz_354_cocacola.zip"
Mon 16 Jan 2006 7,278 A..H. --- "C:\Programme\Google\require\fonts\fontz_498_graffiti.zip"
Mon 16 Jan 2006 32,223 A..H. --- "C:\Programme\Google\require\fonts\fontz_44_bloodofdracula.zip"
Mon 16 Jan 2006 14,506 A..H. --- "C:\Programme\Google\require\fonts\fontz_1008_monsterfreak.zip"
Mon 16 Jan 2006 232,304 A..H. --- "C:\Programme\Google\require\fonts\fontz_1011_charming.zip"
Mon 16 Jan 2006 26,234 A..H. --- "C:\Programme\Google\require\fonts\fontz_1038_csnpwdt.zip"
Mon 16 Jan 2006 44,461 A..H. --- "C:\Programme\Google\require\fonts\fontz_1056_electronics.zip"
Mon 16 Jan 2006 77,337 A..H. --- "C:\Programme\Google\require\fonts\rothenburg.zip"
Sun 10 Feb 2008 27,172,823 A..H. --- "C:\Programme\Google\require\Handygames, fun & shit\274_games.zip"
Wed 2 Nov 2005 15,974,943 A..H. --- "C:\Programme\Google\require\Programme\AlienMorph.zip"
Mon 6 Jun 2005 687,057 A..H. --- "C:\Programme\Google\require\Programme\HamachiSetup-0.9.9.7.exe"
Thu 10 Feb 2005 417,792 A..H. --- "C:\Programme\Google\require\Programme\lupe.exe"
Wed 10 Nov 2004 238,592 A..H. --- "C:\Programme\Google\require\Programme\pdx-cpd6.exe"
Mon 7 Apr 2008 71,816 A..H. --- "C:\Programme\Google\require\Handygames, fun & shit\225.Java.Games.240x320.Fullscreen\JADMaker.zip"
Mon 13 Aug 2001 763,258 A..H. --- "C:\Programme\Google\require\Programme\scherz\alkoholwaffe.exe"
Mon 16 Nov 1998 207,360 A..HR --- "C:\Programme\Google\require\Programme\scherz\bean.exe"
Sun 15 Jul 2001 583,985 A..H. --- "C:\Programme\Google\require\Programme\scherz\bierbrille1.exe"
Wed 3 Jul 2002 906,837 A..H. --- "C:\Programme\Google\require\Programme\scherz\britney.exe"
Fri 4 Jun 1999 407,119 A..H. --- "C:\Programme\Google\require\Programme\scherz\dipsy.exe"
Sun 30 Nov 1997 1,039,872 A..HR --- "C:\Programme\Google\require\Programme\scherz\fred.exe"
Thu 26 Aug 2004 667,960 A..H. --- "C:\Programme\Google\require\Programme\scherz\karnickel.exe"
Mon 1 Dec 2003 1,179,138 A..H. --- "C:\Programme\Google\require\Programme\scherz\maus.exe"
Tue 30 Oct 2001 22,016 A..HR --- "C:\Programme\Google\require\Programme\scherz\pause.exe"
Sat 27 Mar 1999 1,212,416 A..H. --- "C:\Programme\Google\require\Programme\scherz\peepshow.exe"
Tue 30 Oct 2001 356,352 A..HR --- "C:\Programme\Google\require\Programme\scherz\showergirl.exe"
Tue 30 Nov 2004 29,698 A..H. --- "C:\Programme\Google\require\Programme\scherz\traumfrau-generator.exe"
Fri 6 Apr 2001 20,480 A..H. --- "C:\Programme\Google\require\Programme\scherz\Alcotest\Alcotest.exe"
Mon 11 Feb 2002 102,400 A..H. --- "C:\Programme\Google\require\Programme\scherz\alkomat\alkomat.exe"
Tue 7 Mar 2000 618,793 A..H. --- "C:\Programme\Google\require\Programme\scherz\fart\fart.exe"
Thu 25 Feb 1999 290,304 A..HR --- "C:\Programme\Google\require\Programme\scherz\message\message.exe"
Sat 2 Feb 2002 19,456 A..H. --- "C:\Programme\Google\require\Programme\scherz\mouseScherz\mouseScherz.exe"

Finished!

Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:53:31, on 09.02.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
C:\Programme\G DATA\TotalCare\AVK\AVKService.exe
C:\Programme\G DATA\TotalCare\AVK\AVKWCtl.exe
C:\Programme\FRITZ!DSL\IGDCTRL.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\G DATA\TotalCare\Firewall\GDFwSvc.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
C:\Programme\QuickTime\qttask.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
C:\Programme\G DATA\TotalCare\Firewall\GDFirewallTray.exe
C:\Programme\G DATA\TotalCare\AVKTray\AVKTray.exe
C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Gadwin Systems\PrintScreen\PrintScreen.exe
C:\Programme\Brother\ControlCenter3\brccMCtl.exe
C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Programme\Brother\Brmfcmon\BrMfcmon.exe
C:\Dokumente und Einstellungen\Florian\Desktop\highjackthis\asdf.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer bereitgestellt von 1 & 1 Internet AG
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [PaperPort PTD] "C:\Programme\ScanSoft\PaperPort\pptd40nt.exe"
O4 - HKLM\..\Run: [IndexSearch] "C:\Programme\ScanSoft\PaperPort\IndexSearch.exe"
O4 - HKLM\..\Run: [PPort11reminder] "C:\Programme\ScanSoft\PaperPort\Ereg\Ereg.exe" -r "C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft\PaperPort\11\Config\Ereg\Ereg.ini
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [GDFirewallTray] C:\Programme\G DATA\TotalCare\Firewall\GDFirewallTray.exe
O4 - HKLM\..\Run: [G DATA AntiVirus Trayapplication] C:\Programme\G DATA\TotalCare\AVKTray\AVKTray.exe
O4 - HKLM\..\Run: [BrMfcWnd] C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe /AUTORUN
O4 - HKLM\..\Run: [ControlCenter3] C:\Programme\Brother\ControlCenter3\brctrcen.exe /autorun
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Gadwin PrintScreen 2.6] C:\Programme\Gadwin Systems\PrintScreen\PrintScreen.exe /nosplash
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O14 - IERESET.INF: START_PAGE_URL=http://www.1und1.de/Herzlich_Willkommen/b1/
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary...r.cab31267.cab
O16 - DPF: {62789780-B744-11D0-986B-00609731A21D} (Autodesk MapGuide ActiveX Control) - http://pub.plan.at/mgaxctrlde.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
O16 - DPF: {A672558F-A878-4D5A-A921-627C091CEB60} (Flatcast Producer 4.15) - http://www.flatcast.com/de/download/NpFp415.dll
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/Ms...Downloader.cab
O16 - DPF: {E55FD215-A32E-43FE-A777-A7E8F165F551} (Flatcast Viewer 4.15) - http://www.flatcast.com/de/download/NpFv415.dll
O16 - DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} (MCSendMessageHandler Class) - http://xtraz.icq.com/xtraz/activex/MISBH.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{D3E63EEB-EBBA-468C-9F30-5E2797CC0A8B}: NameServer = 192.168.122.252,192.168.122.253
O18 - Protocol: haufereader - (no CLSID) - (no file)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: G DATA AntiVirus Proxy (AVKProxy) - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
O23 - Service: G DATA Scheduler (AVKService) - G DATA Software AG - C:\Programme\G DATA\TotalCare\AVK\AVKService.exe
O23 - Service: AntiVirus Wächter (AVKWCtl) - G DATA Software AG - C:\Programme\G DATA\TotalCare\AVK\AVKWCtl.exe
O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: G DATA Backup Service - G DATA Software AG - C:\Programme\G DATA\TotalCare\AVKBackup\AVKBackupService.exe
O23 - Service: G DATA Tuner Service - G DATA Software AG - C:\Programme\G DATA\TotalCare\AVKTuner\AVKTunerService.exe
O23 - Service: G DATA Personal Firewall (GDFwSvc) - G DATA Software AG - C:\Programme\G DATA\TotalCare\Firewall\GDFwSvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O24 - Desktop Component 0: (no name) - http://www.chip.de/ii/29179727_131d347da9.jpg
O24 - Desktop Component 2: XXX On Ice - http://www.xxxonice.com/

--
End of file - 7665 bytes
Weitere Logs folgen

BOZZ_ONLINE 10.02.2009 00:32

Combofix::
Zitat:

ComboFix 09-02-08.02 - Florian 2009-02-10 0:18:33.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.1.1031.18.1023.629 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Florian\Desktop\ComboFix.exe
AV: AntiVir PersonalEdition Classic Virenschutz *On-access scanning enabled* (Updated)
AV: G DATA TotalCare 2009 *On-access scanning disabled* (Outdated)
FW: G DATA Personal Firewall *enabled*
* Resident AV is active

.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\programme\XPPoliceAntivirus
c:\programme\XPPoliceAntivirus\AVCoreFn.dll
c:\programme\XPPoliceAntivirus\bdconf.cfg
c:\programme\XPPoliceAntivirus\Core.dll
c:\programme\XPPoliceAntivirus\Plugins\ceva_dll.cvd
c:\programme\XPPoliceAntivirus\Plugins\ceva_emu.cvd
c:\programme\XPPoliceAntivirus\Plugins\ceva_vfs.cvd
c:\programme\XPPoliceAntivirus\Plugins\ceva_vfs.ivd
c:\programme\XPPoliceAntivirus\Plugins\cevakrnl.cvd
c:\programme\XPPoliceAntivirus\Plugins\cevakrnl.ivd
c:\programme\XPPoliceAntivirus\Plugins\cevakrnl.rvd
c:\programme\XPPoliceAntivirus\Plugins\cookie.cvd
c:\programme\XPPoliceAntivirus\Plugins\cran.cvd
c:\programme\XPPoliceAntivirus\Plugins\cran.ivd
c:\programme\XPPoliceAntivirus\Plugins\e_spyw.cvd
c:\programme\XPPoliceAntivirus\Plugins\e_spyw.ivd
c:\programme\XPPoliceAntivirus\Plugins\emalware.ivd
c:\programme\XPPoliceAntivirus\Plugins\gvmscripts.cvd
c:\programme\XPPoliceAntivirus\Plugins\hpe.cvd
c:\programme\XPPoliceAntivirus\Plugins\java.cvd
c:\programme\XPPoliceAntivirus\Plugins\mdx_97.cvd
c:\programme\XPPoliceAntivirus\Plugins\mdx_97.ivd
c:\programme\XPPoliceAntivirus\Plugins\mdx_w95.cvd
c:\programme\XPPoliceAntivirus\Plugins\mdx_x95.cvd
c:\programme\XPPoliceAntivirus\Plugins\mdx_xf.cvd
c:\programme\XPPoliceAntivirus\Plugins\mobmalware.cvd
c:\programme\XPPoliceAntivirus\Plugins\na.cvd
c:\programme\XPPoliceAntivirus\Plugins\nelf.cvd
c:\programme\XPPoliceAntivirus\Plugins\regarch.cvd
c:\programme\XPPoliceAntivirus\Plugins\regscan.cvd
c:\programme\XPPoliceAntivirus\Plugins\rup.cvd
c:\programme\XPPoliceAntivirus\Plugins\sdx.cvd
c:\programme\XPPoliceAntivirus\Plugins\sdx.ivd
c:\programme\XPPoliceAntivirus\Plugins\unpack.cvd
c:\programme\XPPoliceAntivirus\Plugins\unpack.ivd
c:\programme\XPPoliceAntivirus\Plugins\vb0.dat
c:\programme\XPPoliceAntivirus\Plugins\vb1.dat
c:\programme\XPPoliceAntivirus\Plugins\vb2.dat
c:\programme\XPPoliceAntivirus\Plugins\ve.cvd
c:\programme\XPPoliceAntivirus\Plugins\ve.ivd
c:\programme\XPPoliceAntivirus\Plugins\vedata.cvd
c:\programme\XPPoliceAntivirus\sounds\alert.wav
c:\programme\XPPoliceAntivirus\sounds\click.wav
c:\programme\XPPoliceAntivirus\sounds\fire.wav
c:\programme\XPPoliceAntivirus\xppolice.exe
c:\windows\jestertb.dll
c:\windows\system32\drivers\TDSSpqlt.sys
c:\windows\system32\TDSShrxx.dll
c:\windows\system32\TDSSkhyp.log
c:\windows\system32\TDSSkkai.log
c:\windows\system32\TDSSlxcp.dll
c:\windows\system32\TDSSmtvd.dat
c:\windows\system32\TDSSnmxh.log
c:\windows\system32\TDSSoiqt.dll
c:\windows\system32\TDSSsahc.dll
c:\windows\system32\TDSSvkql.dll
c:\windows\system32\TDSSxfmm.dll

.
((((((((((((((((((((((((((((((((((((((( Treiber/Dienste )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Service_TDSSserv.sys
-------\Legacy_TDSSserv.sys


((((((((((((((((((((((( Dateien erstellt von 2009-01-09 bis 2009-02-09 ))))))))))))))))))))))))))))))
.

2009-02-09 22:59 . 2009-02-09 22:59 580,096 --a--c--- c:\windows\system32\dllcache\user32.dll
2009-02-09 22:51 . 2009-02-09 22:51 <DIR> d-------- c:\windows\ERUNT
2009-02-09 22:47 . 2009-02-09 23:48 <DIR> d-------- C:\SDFix
2009-02-08 13:14 . 2009-02-08 13:14 <DIR> d-------- c:\programme\Malwarebytes' Anti-Malware
2009-02-08 13:14 . 2009-02-08 13:14 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-02-08 13:14 . 2009-01-14 16:11 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
2009-02-08 13:14 . 2009-01-14 16:11 15,504 --a------ c:\windows\system32\drivers\mbam.sys
2009-02-07 16:03 . 2009-02-07 16:03 <DIR> d-------- C:\Brother
2009-02-07 16:03 . 2002-11-26 13:43 106,496 --------- c:\windows\system32\BrMuSNMP.dll
2009-02-07 16:03 . 2007-02-06 19:50 61,952 --------- c:\windows\system32\BrNetSti.dll
2009-02-07 16:03 . 2006-12-26 19:39 37,376 --------- c:\windows\system32\Brnsplg.dll
2009-02-07 16:03 . 2007-01-26 15:06 34,816 --------- c:\windows\system32\BrWiaNCp.dll
2009-02-07 16:03 . 2007-01-26 15:05 18,944 --------- c:\windows\system32\BrnStiCp.cpl
2009-02-07 16:03 . 2006-11-20 20:48 9,728 --------- c:\windows\system32\BrSti07a.dll
2009-02-07 16:02 . 2009-02-07 16:02 <DIR> d-------- c:\dokumente und einstellungen\Florian\Anwendungsdaten\InstallShield
2009-02-07 15:25 . 2009-02-07 15:25 68,296 --a------ c:\windows\system32\drivers\GRD.sys
2009-02-07 15:21 . 2009-02-07 15:21 50,888 --a------ c:\windows\system32\drivers\MiniIcpt.sys
2009-02-07 15:21 . 2009-02-07 15:21 32,200 --a------ c:\windows\system32\drivers\HookCentre.sys
2009-02-07 15:20 . 2009-02-07 15:20 <DIR> d--hs---- C:\#GDATA.Trash.Store#
2009-02-07 15:20 . 2009-02-07 15:20 50,888 --a------ c:\windows\system32\drivers\GDTdiIcpt.sys
2009-02-07 15:20 . 2009-02-07 15:20 22,272 --a------ c:\windows\system32\drivers\GDNdisIc.sys
2009-02-07 15:19 . 2009-02-07 15:20 <DIR> d-------- c:\programme\Gemeinsame Dateien\G DATA
2009-02-07 15:19 . 2009-02-07 15:19 <DIR> d-------- c:\programme\G DATA
2009-02-07 15:19 . 2009-02-07 15:29 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\G DATA
2009-02-06 17:06 . 2009-02-06 18:09 <DIR> d-------- c:\programme\Navilog1
2009-02-06 16:46 . 2009-02-06 16:46 <DIR> d-------- c:\programme\CCleaner
2009-02-06 16:45 . 2009-02-10 00:16 54,156 --ah----- c:\windows\QTFont.qfn
2009-02-06 16:45 . 2009-02-10 00:16 1,409 --a------ c:\windows\QTFont.for
2009-02-05 18:20 . 2009-02-05 18:20 <DIR> d-------- c:\programme\Panda Security
2009-01-23 17:16 . 2009-01-23 17:16 <DIR> d-------- c:\programme\ReflexiveArcade
2009-01-21 22:44 . 2009-01-21 22:44 <DIR> d-------- c:\programme\QIP Infium
2009-01-20 23:03 . 2009-01-20 23:03 75 --a------ c:\windows\muserr.ini
2009-01-20 22:24 . 2009-01-20 22:24 <DIR> d-------- c:\programme\Obtiv
2009-01-20 22:24 . 2009-01-20 22:24 <DIR> d-------- c:\programme\Gemeinsame Dateien\Obtiv
2009-01-20 22:24 . 2009-01-21 23:39 2,019 --a------ c:\windows\musi.ini
2009-01-20 22:23 . 2009-01-20 22:23 <DIR> d-------- c:\dokumente und einstellungen\Steffi\WINDOWS
2009-01-10 00:13 . 2009-01-10 00:13 0 --a------ c:\windows\graphedit.INI

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-02-06 15:36 --------- d-----w c:\programme\Gemeinsame Dateien\DVDVIDEOSOFT
2009-02-06 15:31 --------- d-----w c:\programme\HP DeskJet 690C Serie
2009-02-06 15:26 --------- d-----w c:\programme\Spybot - Search & Destroy
2009-02-06 15:25 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2009-01-27 00:07 --------- d-----w c:\programme\GameSpy Arcade
2009-01-26 23:40 --------- d-----w c:\programme\Opera
2009-01-23 18:05 --------- d-----w c:\programme\TrackMania Nations ESWC
2009-01-09 16:59 --------- d-----w c:\programme\PokerStars
2009-01-06 23:52 --------- d-----w c:\programme\Google
2009-01-03 20:59 --------- d-----w c:\dokumente und einstellungen\Steffi\Anwendungsdaten\THQ
2008-12-30 17:53 --------- d-----w c:\dokumente und einstellungen\Günter\Anwendungsdaten\FRITZ!
2008-12-24 00:18 98,304 ----a-w c:\windows\system32\CmdLineExt.dll
2008-12-23 23:39 --------- d-----w c:\programme\EA GAMES
2008-12-23 23:37 --------- d-----w c:\dokumente und einstellungen\Steffi\Anwendungsdaten\vlc
2008-12-11 10:57 333,952 ----a-w c:\windows\system32\drivers\srv.sys
2008-12-09 21:46 --------- d-----w c:\dokumente und einstellungen\Steffi\Anwendungsdaten\ScanSoft
2007-09-13 13:04 35,952 ----a-w c:\dokumente und einstellungen\Günter\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2007-06-12 21:20 35,952 ----a-w c:\dokumente und einstellungen\Florian\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2005-11-12 11:34 21 ----a-w c:\programme\AVPersonalAVWIN.INI
2005-02-07 14:53 55 ----a-w c:\dokumente und einstellungen\Florian\config.dat
2008-08-19 10:18 32,768 --sha-w c:\windows\system32\config\systemprofile\Lokale Einstellungen\Verlauf\History.IE5\MSHist012008081920080820\index.dat
.

(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"Gadwin PrintScreen 2.6"="c:\programme\Gadwin Systems\PrintScreen\PrintScreen.exe" [2003-07-16 913408]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"SunJavaUpdateSched"="c:\programme\Java\jre1.5.0_05\bin\jusched.exe" [2005-08-26 36975]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2006-01-25 77824]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2005-12-10 7311360]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2005-12-10 86016]
"LVCOMSX"="c:\windows\system32\LVCOMSX.EXE" [2005-07-19 221184]
"SSBkgdUpdate"="c:\programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" [2006-10-25 210472]
"PaperPort PTD"="c:\programme\ScanSoft\PaperPort\pptd40nt.exe" [2007-01-29 30248]
"IndexSearch"="c:\programme\ScanSoft\PaperPort\IndexSearch.exe" [2007-01-29 46632]
"PPort11reminder"="c:\programme\ScanSoft\PaperPort\Ereg\Ereg.exe" [2007-02-01 255528]
"GDFirewallTray"="c:\programme\G DATA\TotalCare\Firewall\GDFirewallTray.exe" [2008-08-19 1037992]
"G DATA AntiVirus Trayapplication"="c:\programme\G DATA\TotalCare\AVKTray\AVKTray.exe" [2008-08-19 994376]
"BrMfcWnd"="c:\programme\Brother\Brmfcmon\BrMfcWnd.exe" [2007-03-12 663552]
"ControlCenter3"="c:\programme\Brother\ControlCenter3\brctrcen.exe" [2007-01-26 65536]
"SoundMan"="SOUNDMAN.EXE" [2004-06-18 c:\windows\SOUNDMAN.EXE]
"nwiz"="nwiz.exe" [2005-12-10 c:\windows\system32\nwiz.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\Gnter\Startmen\Programme\Autostart\
FRITZ!DSL Startcenter.lnk - c:\programme\FRITZ!DSL\StCenter.exe [2008-07-29 679936]

c:\dokumente und einstellungen\Florian\Startmen\Programme\Autostart\
Adobe Gamma.lnk - c:\programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe [2006-01-11 113664]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Adobe Gamma Loader.lnk - c:\programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe [2006-01-11 113664]
Adobe Reader - Schnellstart.lnk - c:\programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2008-04-23 29696]
Microsoft Office.lnk - c:\programme\Microsoft Office\Office10\OSA.EXE [2001-02-13 83360]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools]
--a------ 2005-11-08 23:00 128920 c:\programme\DAEMON Tools\daemon.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Steam]
--a------ 2007-12-09 22:31 1266936 c:\programme\Valve\Steam\Steam.exe

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\FRITZ!DSL\\FritzDsl.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\Valve\\hl.exe"=
"c:\\Programme\\Mozilla Firefox\\firefox.exe"=
"c:\\Programme\\Valve\\Steam\\SteamApps\\bozz_online\\counter-strike\\hl.exe"=
"c:\\Dokumente und Einstellungen\\Florian\\Desktop\\Flo\\Programme\\qip\\qip.exe"=
"c:\\Programme\\qip\\qip.exe"=
"c:\\Programme\\TrackMania Nations ESWC\\TmNationsESWC.exe"=
"c:\\Programme\\Microsoft Games\\Age of Empires II\\empires2.EXE"=
"c:\\UT2004\\System\\UT2004.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
"c:\\Programme\\Opera\\Opera.exe"=
"c:\\Programme\\FRITZ!DSL\\IGDCTRL.EXE"=
"c:\\Programme\\FRITZ!DSL\\FBOXUPD.EXE"=
"c:\\Programme\\THQ\\Juiced\\Juiced.exe"=

R0 GDNdisIc;GDNdisIc;c:\windows\system32\drivers\GDNdisIc.sys [2009-02-07 22272]
R1 GRD;G DATA Rootkit Detector Driver;c:\windows\system32\drivers\GRD.sys [2009-02-07 68296]
R1 NETDSL;AVM PPP over Ethernet;c:\windows\system32\drivers\NETDSL.SYS [2004-10-30 11264]
R2 aadev;AVM ADSL Adapter Device;c:\windows\system32\drivers\Aadev.sys [2004-10-30 28160]
R2 AVKProxy;G DATA AntiVirus Proxy;c:\programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe [2008-08-19 724040]
R2 AVKService;G DATA Scheduler;c:\programme\G DATA\TotalCare\AVK\AVKService.exe [2008-08-19 386120]
R2 AVKWCtl;AntiVirus Wächter;c:\programme\G DATA\TotalCare\AVK\AVKWCtl.exe [2008-08-14 1185496]
R2 GDTdiInterceptor;GDTdiInterceptor;c:\windows\system32\drivers\GDTdiIcpt.sys [2009-02-07 50888]
R3 GDFwSvc;G DATA Personal Firewall;c:\programme\G DATA\TotalCare\Firewall\GDFwSvc.exe [2008-08-15 1395616]
R3 GDMnIcpt;GDMnIcpt;c:\windows\system32\drivers\MiniIcpt.sys [2009-02-07 50888]
R3 HookCentre;HookCentre;c:\windows\system32\drivers\HookCentre.sys [2009-02-07 32200]
R3 NETFWDSL;AVM FRITZ!web DSL PPP;c:\windows\system32\drivers\Netfwdsl.sys [2004-10-30 367104]
R3 PRISM_USB;D-Link Air Wireless USB Adapter Driver;c:\windows\system32\drivers\PRISMUSB.sys [2003-10-02 666624]
S3 G DATA Backup Service;G DATA Backup Service;c:\programme\G DATA\TotalCare\AVKBackup\AVKBackupService.exe [2008-08-22 882760]
S3 G DATA Tuner Service;G DATA Tuner Service;c:\programme\G DATA\TotalCare\AVKTuner\AVKTunerService.exe [2008-08-19 925768]
S3 SetupNTGLM7X;SetupNTGLM7X;\??\h:\ntglm7x.sys --> h:\NTGLM7X.sys [?]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\D]
\Shell\AutoRun\command - D:\setup.exe

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\E]
\Shell\AutoRun\command - E:\setup.exe

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{4274b61a-df87-11da-ad37-00119583079b}]
\Shell\AutoRun\command - D:\setup.exe

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{8280a7d4-625a-11dd-b702-00040effffff}]
\Shell\AutoRun\command - E:\setup.exe
.
Inhalt des "geplante Tasks" Ordners

2009-02-06 c:\windows\Tasks\1-Klick-Wartung.job
- c:\programme\TuneUp Utilities 2007\SystemOptimizer.exe []
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

URLSearchHooks-(Default) - (no file)
MSConfigStartUp-BearShare - c:\programme\BearShare\BearShare.exe
MSConfigStartUp-IncrediMail - c:\programme\IncrediMail\bin\IncMail.exe


.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
uSearchMigratedDefaultURL = hxxp://www.google.com/search?q={searchTerms}&sourceid=ie7&rls=com.microsoft:en-US&ie=utf8&oe=utf8
uInternet Connection Wizard,ShellNext = iexplore
uSearchURL,(Default) = hxxp://www.google.com/keyword/%s
IE: &Add animation to IncrediMail Style Box - c:\progra~1\INCRED~1\bin\resources\WebMenuImg.htm
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
TCP: {D3E63EEB-EBBA-468C-9F30-5E2797CC0A8B} = 192.168.122.252,192.168.122.253
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
DPF: {A672558F-A878-4D5A-A921-627C091CEB60} - hxxp://www.flatcast.com/de/download/NpFp415.dll
DPF: {E55FD215-A32E-43FE-A777-A7E8F165F551} - hxxp://www.flatcast.com/de/download/NpFv415.dll
DPF: {FB48C7B0-EB66-4BE6-A1C5-9DDF3C37249A} - hxxp://xtraz.icq.com/xtraz/activex/MISBH.cab
FF - ProfilePath - c:\dokumente und einstellungen\Florian\Anwendungsdaten\Mozilla\Firefox\Profiles\v82wcusv.default\

---- FIREFOX Richtlinien ----
FF - user.js: yahoo.homepage.dontask - true.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-02-10 00:23:00
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(784)
c:\windows\system32\ACTIVEDS.dll
.
Zeit der Fertigstellung: 2009-02-10 0:24:41
ComboFix-quarantined-files.txt 2009-02-09 23:24:33

Vor Suchlauf: 31 Verzeichnis(se), 82,081,832,960 Bytes frei
Nach Suchlauf: 31 Verzeichnis(se), 82,199,207,936 Bytes frei

WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect

271 --- E O F --- 2009-01-14 13:22:34

Jig Saw 10.02.2009 07:03

Juhu ein Erfolgserlebnis

Wie gehts jetzt dem Computer?


Gmer


http://www.chip.de/ii/183398422_fb183cfed7.gif

  • Donwloade Gmer
  • Entpacke es auf dem Desktop
  • Trenne dich physikalisch vom Internet (Lan Kabel ziehen)
  • Schließe bitte alle Anwendungen, auch das Antivirusprogramm
  • Starte den Scan mit Gmer mit "Scan", mache in der Zeit nichts auch keine Mausbewegungen und Tastatureingaben
  • Ist der Scan fertig, klicke auf "Copy" und poste dann hier deine Anwort in dem du den Log reinkopierst
  • Beende Gmer mit "OK"


Dann bitte einen Malwarebytes Scan und einen SUPERAntispyware

zu aller letzt ein neuer HijAckthis Logfile

PS: ich werd mir die Logs noch später anschauen (SDFix, Combofix und HJT)

BOZZ_ONLINE 10.02.2009 09:04

Auf jeden Fall ein großer Schritt. SDFix hat sozusagen den AUsschlag gegeben. Über Nacht habe ich noch Malwerebyte's Antimelware drüber laufen lassen, hier die Logfile:

Zitat:

Malwarebytes' Anti-Malware 1.33
Datenbank Version: 1654
Windows 5.1.2600 Service Pack 3

10.02.2009 08:59:39
mbam-log-2009-02-10 (08-59-39).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 200427
Laufzeit: 2 hour(s), 13 minute(s), 39 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 16
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 5
Infizierte Dateien: 29

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CLASSES_ROOT\CLSID\{f80c1d93-0d22-436e-963e-9d3156997a4e} (Adware.Accoona) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{1e1b2879-88ff-11d3-8d96-d7acac95951a} (Trojan.BHO) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{42f2c9ba-614f-47c0-b3e3-ecfd34eed658} (Adware.ISTBar) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{7c559105-9ecf-42b8-b3f7-832e75edd959} (Adware.ISTBar) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{1d4db7d2-6ec9-47a3-bd87-1e41684e07bb} (Adware.MyWebSearch) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{944864a5-3916-46e2-96a9-a2e84f3f1208} (Adware.Accoona) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{364b6276-c6c1-40b6-a6d7-6c48871fd707} (Adware.Accoona) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{1678f7e1-c422-11d0-ad7d-00400515caaa} (Spyware.Comet.Cursor) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{8fcdf9d9-a28b-480f-8c3d-581f119a8ab8} (Adware.180Solutions) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks\{944864a5-3916-46e2-96a9-a2e84f3f1208} (Adware.Accoona) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\TypeLib\{056738e1-e15c-11d6-b876-0050bf5d85c7} (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{056738ed-e15c-11d6-b876-0050bf5d85c7} (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{056738ee-e15c-11d6-b876-0050bf5d85c7} (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{056738ee-e15c-11d6-b876-0050bf5d85c7} (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\anti-leech alie (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Anti-Leech (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
C:\Programme\Anti-Leech (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.1.8 (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.1.9 (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.2.1 (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.2.2 (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.

Infizierte Dateien:
C:\Qoobox\Quarantine\C\WINDOWS\system32\TDSShrxx.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
C:\Qoobox\Quarantine\C\WINDOWS\system32\TDSSoiqt.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
C:\Qoobox\Quarantine\C\WINDOWS\system32\TDSSvkql.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
C:\Qoobox\Quarantine\C\WINDOWS\system32\TDSSxfmm.dll.vir (Trojan.TDSS) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{2BF8F105-4573-4889-8EA6-F748D57C43DF}\RP0\A0000001.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{2BF8F105-4573-4889-8EA6-F748D57C43DF}\RP0\A0000002.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{2BF8F105-4573-4889-8EA6-F748D57C43DF}\RP0\A0000003.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{2BF8F105-4573-4889-8EA6-F748D57C43DF}\RP0\A0000004.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.1.8\al2np.dll (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.1.8\alhlp.exe (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.1.8\alie.dll (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.1.8\alie.inf (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.1.8\iesetup2.exe (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.1.9\al2np.dll (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.1.9\alhlp.exe (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.1.9\alie.dll (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.1.9\alie.inf (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.1.9\iesetup2.exe (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.2.1\al2np.dll (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.2.1\alhlp.exe (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.2.1\alie.dll (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.2.1\alie.inf (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.2.1\iesetup2.exe (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.2.2\al2np.dll (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.2.2\alhlp.exe (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.2.2\alie.dll (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.2.2\alie.inf (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\Programme\Anti-Leech\ALIE_1.0.2.2\iesetup2.exe (Trojan.AntiLeechPlugin) -> Quarantined and deleted successfully.
C:\WINDOWS\screen.scr (Trojan.Dropper) -> Quarantined and deleted successfully.
Heute Mittag lasse ich dann Gmer drüber laufen und SuperAntiSpyweare und setzte das NoScript bei Firefix auf.

Das Problem mit Google ist schon mal verschwunden.

Vielen Vielen Dank schon mal =):party:

Wie kann ich mich deiner Meinung nach in Zukunft am besten vor solchen Angriffen schützen?

Jig Saw 10.02.2009 12:08

Lasse Gmer scannen und poste das Ergebniss. Ich sag dir dann wann du SASW scannen lassen sollst.


Wie kann man sich am besten vor Angriffen in der Zukunft schützen?

Eigentlich ist das ganz einfach. Halte dein System immer aktuel mit Windows Updates. Außerdem solltest du nicht nur Windows an sich aktuel halten sondern auch die Software die installiert ist d.h. Updates und SPs.

Ich zitiere Undoreal mal:

Zitat:

Zitat von undoreal (Beitrag 362126)
  • Software Updates aller installierten Programme auf die neueste Version (Secunia PSI kann hier wertvolle Hilfe leisten).
    .
  • Update der Viren-Signaturen deines Anti-Viren Programmes.
    .
  • Treiberupdate der Hardware (Grafikkarte, Soundkarte).
    .
  • Windows Update -> Der Frischmacher.
    .
  • Vernünftige Ordneransicht -> Einstellungen.
    .
  • Abschalten unnötiger Dienste:
    XP_ dingens.org
    Vista_ TechNET
    .
  • Firewall aktivieren: (Wenn beim installiertem AV-Prog eine Firewall dabei ist so kann diese verwendet werden!)
    XP_ Firewall
    Vista_ Firewall
    .
    Oben genannte Konfigurationen sind grundlegend wichtig! Führe sie also gewissenhaft durch und poste wenn es zu Problemen gekommen ist die du nicht selbstständig mit Hilfe der Boardsuche, Google oder Freunden lösen konntest.

    Häufig gestellte Fragen: XP | Vista


Außerdem solltest du brain.exe benutzen. Was ist brain.exe?
ich zitiere mal mich:

Zitat:

Zitat von Jig Saw (Beitrag 411860)
also brain.exe heißt:
  • nicht immer auf OK klicken wo es dran steht
  • ausgewählte Software benutzen, nicht jeden Müll installieren
  • keine Daten aus unsicheren Quellen benutzen oder herunterladen (P2P)
  • nur auf sichere Internetseiten verkehren, vor allem keine Links von unseriösen Seiten anklicken und dann auf der Seite Angaben oder Passwörter von sich machen (Phishing)

einfach sein Gehirn einschalten


Man braucht keine teure Sicherheitssoftware. Es reicht die Windows Firewall und z.b. Avira. Alles kostenlos

BOZZ_ONLINE 10.02.2009 16:24

HIer der Gmer Log

Zitat:

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2009-02-10 16:23:25
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.14 ----

SSDT sptd.sys ZwEnumerateKey [0xF7500C22]
SSDT sptd.sys ZwEnumerateValueKey [0xF7500F9A]

---- Devices - GMER 1.0.14 ----

Device \FileSystem\Ntfs \Ntfs 86F92C78
Device \FileSystem\Fastfat \Fat 86E23808

AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

Device \Driver\Tcpip \Device\Ip GDTdiIcpt.sys (G DATA Software AG)
Device \Driver\Tcpip \Device\Tcp GDTdiIcpt.sys (G DATA Software AG)
Device \Driver\Tcpip \Device\Udp GDTdiIcpt.sys (G DATA Software AG)
Device \Driver\Tcpip \Device\RawIp GDTdiIcpt.sys (G DATA Software AG)

---- EOF - GMER 1.0.14 ----
Ich werde die Tipps beherzigen, danke =)

EDIT: Mir ist aufgefallen, dass mein Pc irgendwie immernoch langsam läuft. Kann es durch die Belastung der Scanprogramme kommen?

Jig Saw 10.02.2009 16:27

ach kein Ding sowas machi ch gerne deswegen bin ich hier :)

Du kannst jetzt mit Superantispyware weiter machen und dann Malwarebytes updaten und nochmal scannen lassen.

Alle Logfiles posten

BOZZ_ONLINE 10.02.2009 22:36

HIer der Log von SuperAntispyware:
Zitat:

SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 02/10/2009 at 06:32 PM

Application Version : 4.25.1012

Core Rules Database Version : 3748
Trace Rules Database Version: 1715

Scan type : Complete Scan
Total Scan Time : 01:46:40

Memory items scanned : 442
Memory threats detected : 0
Registry items scanned : 5646
Registry threats detected : 2
File items scanned : 150358
File threats detected : 1

Adware.F1 Organizer
HKU\S-1-5-21-1177238915-1326574676-839522115-1004\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000EF1-0786-4633-87C6-1AA7A44296DA}

Adware.IWantSearchBar
HKU\S-1-5-21-1177238915-1326574676-839522115-1004\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{0E1230F8-EA50-42A9-983C-D22ABC2EED3B}

Adware.Vundo/Variant-MSFake
C:\PROGRAMME\NAVILOG1\REG.EXE

Mit MalwareBytes einen Komplettscan machen oder einen Quickscan?

In der Anleitung zu Superantispyware steht ja, dass man dann, nachdem du den Log ausgewertet hast, noch einen Scan im abgesicherten Modus machen sollte. Ist der dann nötig?

BOZZ_ONLINE 11.02.2009 09:14

HIer der Log von Malwarebytes'

Zitat:

Malwarebytes' Anti-Malware 1.33
Datenbank Version: 1654
Windows 5.1.2600 Service Pack 3

11.02.2009 09:12:35
mbam-log-2009-02-11 (09-12-35).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 201356
Laufzeit: 2 hour(s), 18 minute(s), 38 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Jig Saw 11.02.2009 12:55

Bitte deinstalliere:
  • SASW
  • MBAM wenn du willst kannst dus behalten
  • Gmer
  • Navilog falls nich schon geschehen
  • SDFix


Deinstalliere Combofix

Um Combofix zu loeschen(den qoobox ordner) gebe unter Start /Ausführen "combofix /u" ein. Ohne die " natürlich.

http://img247.imageshack.us/img247/7...ombofixvs6.jpg


und beachte diesen Post: http://www.trojaner-board.de/69662-p...tml#post411372


Führe das aus: http://filepony.de/download-javara/
das ist eine Java Version die die alte deinstalliert und installiert die neuste Version:

* Doppelklicke die JavaRa.exe, um das Programm zu starten.
* Die Sprache auswählen, nimm Englisch und klicke "Select".
* Klicke auf Remove Older Versions, um alte Java-Versionen, die auf dem Rechner installiert sind, zu entfernen.
* Klicke auf Yes wenn es verlangt wird. Wenn JavaRa fertig, erscheint eine Notiz, dass ein Logfile erstellt wurde, klicke OK.
* Das Logfile wird im Editor geöffnet, bitte speichern und später hier posten.
* Rechner neu starten.


Danach darf nur noch Java(TM) 6 Update 11 vorhanden sein, kann sein, dass Du das Update 7 noch manuell über Systemsteuerung => Software deinstallieren musst.

Danach machen wir Online Scans

BOZZ_ONLINE 11.02.2009 15:51

Zitat:

JavaRa 1.13 Removal Log.

Report follows after line.

------------------------------------

The JavaRa removal process was started on Wed Feb 11 15:49:25 2009

Found and removed: C:\Programme\Java\j2re1.4.2_06

Found and removed: C:\Programme\Java\jre1.5.0_05

Found and removed: C:\Windows\Installer\{7148F0A8-6813-11D6-A77B-00B0D0142060}

Found and removed: SOFTWARE\JavaSoft\Java Runtime Environment\1.4

Found and removed: Software\JavaSoft\Java2D\1.5.0_02

Found and removed: Software\JavaSoft\Java2D\1.5.0_05

Found and removed: SOFTWARE\Classes\CLSID\{CAFEEFAC-0015-0000-0005-ABCDEFFEDCBA}

Found and removed: SOFTWARE\Classes\Installer\Features\8A0F842331866D117AB7000B0D510005

Found and removed: SOFTWARE\Classes\Installer\Products\8A0F842331866D117AB7000B0D510005

Found and removed: SOFTWARE\Classes\Installer\UpgradeCodes\7A0F842331866D117AB7000B0D510005

Found and removed: SOFTWARE\Classes\JavaPlugin.150_05

Found and removed: SOFTWARE\Classes\JavaWebStart.isInstalled.1.5.0.0

Found and removed: SOFTWARE\JavaSoft\Java Plug-in\1.5.0_05

Found and removed: SOFTWARE\JavaSoft\Java Runtime Environment\1.5

Found and removed: SOFTWARE\JavaSoft\Java Runtime Environment\1.5.0_05

Found and removed: SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0015-0000-0005-ABCDEFFEDCBA}

Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\ACBB9B2318A96D117A58000B0D510005

Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\8A0F842331866D117AB7000B0D510005

Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{3248F0A8-6813-11D6-A77B-00B0D0150050}

Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{7148F0A8-6813-11D6-A77B-00B0D0142060}

Found and removed: SOFTWARE\Classes\CLSID\{CAFEEFAC-0014-0002-0006-ABCDEFFEDCBA}

Found and removed: SOFTWARE\Classes\CLSID\{CAFEEFAC-0014-0002-0006-ABCDEFFEDCBB}

Found and removed: SOFTWARE\Classes\Installer\Products\8A0F841731866D117AB7000B0D410206

Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\8A0F841731866D117AB7000B0D410206

Found and removed: SOFTWARE\Classes\JavaPlugin.142_06

Found and removed: SOFTWARE\JavaSoft\Java Plug-in\1.4.2_06

Found and removed: SOFTWARE\JavaSoft\Java Runtime Environment\1.4.2_06

Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.4.2_06

Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.5.0_05

Found and removed: SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0014-0002-0006-ABCDEFFEDCBA}

Found and removed: Software\Classes\JavaPlugin.142_06

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0000-0003-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0000-0004-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0000-0005-ABCDEFFEDCBA}

Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1

Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1_02

Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1_03

Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1_04

Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.2

Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.2.0_01

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0000-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0001-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0001-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0002-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0002-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0003-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0003-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0004-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0004-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0005-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0005-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0006-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0006-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0007-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0007-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0008-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0008-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0009-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0009-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0010-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0010-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0011-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0011-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0012-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0012-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0013-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0013-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0014-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0014-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0015-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0015-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0016-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0016-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0017-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0017-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0018-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0018-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0019-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0019-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0020-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0020-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0021-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0021-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0022-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0022-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0023-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0023-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0024-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0024-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0025-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0025-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0026-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0026-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0027-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0027-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0028-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0028-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0029-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0029-ABCDEFFEDCBB}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0030-ABCDEFFEDCBA}

Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0030-ABCDEFFEDCBB}

------------------------------------

Finished reporting.



Sooo, alles deinstalliert.

Das Javading, kann das auch wieder weg?

Und wie schauts aus mit Blacklight, CCleaner und ComboFix?

Jig Saw 11.02.2009 15:58

Das Javading brauchst du z.b. für deinen Browser.

Ich hab doch ne Anleitung gepostet zu Combofix und Blacklight kannst du auch löschen. CCleaner kannst du drauf lassen ich finde das ziemlich gut es löscht unnütze Dateien etc.



Kaspersky - Onlinescanner


Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick über die vorhandene Malware.

---> hier herunterladen => Online-Viren-Scanner
=> Hinweise zu älteren Versionen beachten!
=> Voraussetzung: Internet Explorer 6.0 oder höher
=> die nötigen ActiveX-Steuerelemente installieren => Update der Signaturen => Weiter
=> Scan-Einstellungen => Standard wählen => OK => Link "Arbeitsplatz" anklicken
=> Scan beginnt automatisch => Untersuchung wurde abgeschlossen => Protokoll speichern als
=> Dateityp auf .txt umstellen => auf dem Desktop als Kaspersky.txt speichern => Log hier posten
=> Deinstallation => Systemsteuerung => Software => Kaspersky Online Scanner entfernen



Panda Active Scan
Folgende Seite führt dich durch die Installation: PandaActiveScan2.0 Installation

Drücke auf Jetzt Scannen!

Eine Registrierung ist nicht erforderlich!

Nachdem der Scan abgeschlossen ist drücke auf das Text-Icon Export und speichere das log auf dem Desktop.
Öffne die Datei ActiveScan.txt die sich nun auf deinem Desktop befindet und poste uns den Inhalt.

BOZZ_ONLINE 14.02.2009 18:25

Als Dateianhänge der Kaspersky-Log und der Panda-Log

http://rapidshare.com/files/198064677/Kaspersky.txt.html

http://rapidshare.com/files/198064872/ActiveScan.txt.html

BOZZ_ONLINE 18.02.2009 16:16

Soo, ich war ja ein paar Tage nicht online gewesen, da ein weiterer Anschlag auf meinen PC verübt wurde.
Es kam eine Warnmeldung, dass die Datei GDFwSc.exe einen Fehler hat und beendet werden muss. Die Datei hat etwas mit der G-Data Firewall zutun. Dadurch konnte ich auch nicht ins Internet.
Ein Freund von mir hatte in erfahrung gebracht, dass man diese und eine weitere Datei im abgesicherten Modus austauschen muss und dann klappts wieder.

Das habe ich getan und nun bin ich wieder hier.

Ich habe nun beschlossen, dass ich meinen PC neu aufsetze.

Ich habe mir auch eine externe Festplatte zugelegt um meine Dateien darauf zu speichern.
Nun habe ich folgendes Problem: Jener, der für mich nachgeguckt hatte, hatte einen USB-Stick von mir, auf dem ich ihm Textdokumente gezogen hatte. Er hat ein Mac-Book und hat mir gesagt, dass ein Programm vom USB-Stick sich öffnen wollte, aber das ging nicht. Fazit, der USB-Stick ist infiziert.
Wenn ich ejtzt meine Dateien auf der externen sichern will, dann überträgt sich ja der Virus/Wurm/Schädling ja auch auf die externe und sobald ich die Dateien auf das neu aufgesetzte System ziehen will, habe ich den Schädling ja wieder da.

Was soll ich machen???

Jig Saw 19.02.2009 17:20

Tut mir Leid für meine späte Antwort.

Ich zitiere mal Beta Alexander:

Zitat:

Zitat von BataAlexander (Beitrag 345543)
Flashdisinfector
  • Lade Flash_Disinfector.exe und speichere es auf Deinen Desktop.
  • Doppleklicke Flash_Disinfector.exe um es zu starten und folge den Anweisungen.
  • Das Programm bittet Dich Flash Drives (USB Sticks/Festplatten) und alle entfernbaren Medien (auch Dein Handy) anzuschließen. Bitte mach dies und erlaube dem Programm diese Laufwerke auch zu reinigen. Stecke ach den USB Stick von deinem Freund ran
  • Warte bis das Programm den Scan abgeschlossen hat und schließe das Programm dann.
  • Reboote Deinen Rechner wenn Du die obigen Punkte ausgeführt hast.


BOZZ_ONLINE 19.02.2009 22:29

Die exe Datei dann nach dem neu aufsetzen ausführen?
Bereinigt die dann auch mein Laufwerk C:/ ?

Hast du die letzen beiden hochgeladenen Logs durchgeguckt? Denn da wurden ja noch ein paar Schädlinge gefunden, die auf die externe Festplatte kommen würden und sobald der PC neu aufgesetzt wurde, dann auch auf den neu aufgesetzten. Oder würde Flashdisinfector die Schädlinge ebenfalls entfernen?

Vielen Dank schon mal =)

Jig Saw 20.02.2009 14:31

Ich hab mir die Logs nicht angeschaut da du ha sinnvollerweise Neuaufsetzen wolltest.

Der Flashdisinfector ist für die externen Geräte gedacht, dann kann dein Freund wieder seinen USB Stick anschließen und dann formatieren ohne Angst zu haben, dass er die Schädlinge bekommt.

Du setzt nach dieser Anleitung auf:
http://www.trojaner-board.de/51262-a...sicherung.html

du hast dir ja extra eine Externe Festplatte gekauft um dir manche Dateien zu sichern. Beim Anstecken solltest du die Shift Taste drücken, damit eine Verseuchung verhindert wird. Du solltest keine ausführbaren dir auf die Festplatte ziehen nur Bilder Musik Textdokumente etc. . Nach dem du dein PC aufgesetzt hast steckst du die Festplatte ran und wieder die Shift Taste drücken und dann scannst du die Festplatte nur um sicher zu gehen.

BOZZ_ONLINE 20.02.2009 15:06

Eine kleine Frage hätte ich noch:
MIt ausführbaren Dateien sind ja .exe dateien gemeint. Ich hätte da jetzt mind. eine, die ich auf jeden Fall bräuchte. Welche Möglichkeit ist mir hierbei gegeben, um diese zu sichern? Würde brennen etwas bringen?

EDIT: Bezüglich den .exe Dateien, wie schaut es denn aus wegen Treiebrn und vor allem dem ServicePack 3 für Windows?
Ich habe hier zwar ein paar Treiber-CD's, allerdings sind die auch schon ca. 6 Jahre alt, oder würden die noch genügen, um denn neu aufgesetzten PC aufzufrischen?

Jig Saw 20.02.2009 16:45

steht das nich alles in der Anleitung drin?

Scan die exe Datei mit mehreren Scannern und nach dem Neuaufsetzen nochmal. Die Scanner davor updaten. Du kannst sie auch bei Virustotal.com hochladen.

Lad dir das Service Pack3 herunter und brenne es auf eine CD und installiere sie dann offline. Downloaddetails: Windows XP Service Pack 3-Netzwerkinstallationspaket f&#252;r IT-Spezialisten und Entwickler

Die alten Treiber genügen erstmal die kannst du ja dann später online bei den Hersteller Webseiten updaten.


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:30 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131