Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Crypt.XPACK.Gen gelöscht, oder nicht? (https://www.trojaner-board.de/70473-tr-crypt-xpack-gen-geloescht.html)

cooLpaC 27.02.2009 16:49

TR/Crypt.XPACK.Gen gelöscht, oder nicht?
 
Hallo Experten,

ich habe schon gegooglet etc., aber nichts passendes gefunden. Und zwar hat gestern mein AntiVir Alarm geschlagen. Und zwar handelte sich um den sehr bekannten TR/Crypt.XPACK.Gen Trojaner. Nun stand da, dass er sich in der .exe Datei C:/Windows/xmlinst.exe befand, also hab ich kurzer Hand, und ohne nachzudenken, diese .exe gelöscht. Nun stellen sich mir zwei Fragen:

1. War diese Datei wichtig?

2. Ist der Trojaner jetzt vom PC? (Mein AntiVir finden keinen mehr, auch die Kaspersky Onlinedurchsuchung nicht.)

(Ich besitze Windows Vista)


Vielen Dank für die Hilfe schon mal im Voraus.

Jig Saw 27.02.2009 16:51

Lop S&D

Lade dir Lop S&D herunter.

Deaktivier bitte dein Antivirenprogramm während des folgenden Scans

Führe Lop S&D.exe per Doppelklick aus.
Wähle die Sprache deiner Wahl und anschließend die Option 1 (Suche)
Warte bis der Scanbericht erstellt wird (Du findest ihn unter C:\lopR.txt, sollte der Bericht nicht erscheinen)

(Sollte dein Desktop verschwinden, drücke bitte Ctrl + Alt + Entf um den Taskmanager zu starten. Wähle unter Datei, neuen Task aus und gib dort explorer.exe ein)

Natürlich alles nur, wenn du als Admin eingeloggt bist.

LucaNsf23 27.02.2009 16:54


[edit]

Hier geht es für dich weiter -> http://www.trojaner-board.de/70474-generic12-bjfr.html

Danke. :)

[GC]Sunny
[/edit]

Jig Saw 27.02.2009 17:32

@ Sunny
hast du das jetzt an Email Adresse gesehen dass es selbe User ist?

Sunny 27.02.2009 17:39

Zitat:

Zitat von Jig Saw (Beitrag 416834)
@ Sunny
hast du das jetzt an Email Adresse gesehen dass es selbe User ist?

Was meinst du?

Ich habe nur gesehen das der User in allen möglichen Themen dazwischengepostet hat, anstatt gleich sein eigenes Thema zu erstellen. ;)
(so wie es sein sollte. :D)

cooLpaC 27.02.2009 17:50

So sry dass es so lange gedauert hat. Meine Internetverbindung wird immer unterbrochen. Liegt das vllt. an diesem Trojaner? :rolleyes:

Hm da steht zwar: USER: Florizwei (Not Administrator ! ) aber ich bin Admin. Oder soll ich es nochmal machen, mit Rechtsklick "Als Admin ausführen"?

So hier ist der Bericht:

--------------------\\ Lop S&D 4.2.5-0 XP/Vista

Microsoft® Windows Vista™ Home Premium ( v6.0.6001 ) Service Pack 1
X86-based PC ( Multiprocessor Free : Intel(R) Core(TM)2 Duo CPU T8100 @ 2.10GHz )
BIOS : Phoenix TrustedCore(tm) NB Service Pack 3B Version 0.00 03SR
USER : Florizwei ( Not Administrator ! )
BOOT : Normal boot
Firewall : ZoneAlarm Firewall 7.1.254.000 (Activated)
C:\ (Local Disk) - NTFS - Total:111 Go (Free:51 Go)
D:\ (Local Disk) - NTFS - Total:110 Go (Free:96 Go)
E:\ (CD or DVD) - CDFS - Total:0 Go (Free:0 Go)

"C:\Lop SD" ( MAJ : 19-12-2008|23:40 )
Option : [1] ( 27.02.2009|17:31 )

[ UAC => 1 ]

--------------------\\ Ordner Verzeichnis unter Local

[25.02.2009|00:59] C:\Users\***AppData\Local\Adobe
[21.06.2008|13:33] C:\Users\***\AppData\Local\Anwendungsdaten
[02.12.2008|19:27] C:\Users\***\AppData\Local\Apple
[02.12.2008|19:32] C:\Users\***\AppData\Local\Apple Computer
[10.08.2008|22:08] C:\Users\***\AppData\Local\ApplicationHistory
[05.02.2009|21:53] C:\Users\***\AppData\Local\AquaMark3
[11.08.2008|16:37] C:\Users\***\AppData\Local\ashampoo
[06.11.2008|11:23] C:\Users\***\AppData\Local\d3d8caps.dat
[06.11.2008|11:23] C:\Users\***\AppData\Local\d3d9caps.dat
[25.02.2009|00:10] C:\Users\***\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[11.08.2008|16:05] C:\Users\***\AppData\Local\Downloaded Installations
[15.10.2008|18:01] C:\Users\***\AppData\Local\FRITZ!
[21.06.2008|16:32] C:\Users\***\AppData\Local\fusioncache.dat
[22.06.2008|11:55] C:\Users\***\AppData\Local\GameSpy
[29.12.2008|02:31] C:\Users\***\AppData\Local\gctmp
[25.01.2009|13:54] C:\Users\***\AppData\Local\GDIPFONTCACHEV1.DAT
[27.02.2009|17:20] C:\Users\***\AppData\Local\IconCache.db
[27.12.2008|01:35] C:\Users\***\AppData\Local\Microsoft
[20.07.2008|14:24] C:\Users\***\AppData\Local\Microsoft Games
[25.01.2009|19:10] C:\Users\***\AppData\Local\Microsoft Help
[11.08.2008|13:46] C:\Users\***\AppData\Local\Mozilla
[26.06.2008|19:45] C:\Users\***\AppData\Local\Oblivion
[17.09.2008|20:06] C:\Users\***\AppData\Local\PunkBuster
[17.12.2008|15:05] C:\Users\***\AppData\Local\Richi
[27.02.2009|17:31] C:\Users***\AppData\Local\Temp
[21.06.2008|13:33] C:\Users\***\AppData\Local\Temporary Internet Files
[05.12.2008|14:25] C:\Users\***\AppData\Local\TVU Networks
[21.06.2008|13:33] C:\Users\***\AppData\Local\Verlauf
[21.06.2008|16:34] C:\Users\***\AppData\Local\VirtualStore
[19.07.2008|22:22] C:\Users\***\AppData\Local\World in Conflict
[29.12.2008|01:33] C:\Users\***\AppData\Local\Xenocode
[6|Datei(en),] C:\Users\***\AppData\Local\Bytes
[27|Verzeichnis(se),] C:\Users\***\AppData\Local\Bytes frei

--------------------\\ Geplante Aufgaben unter C:\Windows\Tasks

[27.02.2009 17:22][--ah-----] C:\Windows\tasks\SA.DAT
[27.02.2009 17:21][--a------] C:\Windows\tasks\SCHEDLGU.TXT

--------------------\\ Ordner Verzeichnis unter C:\ProgramData

[29.12.2007|03:28] C:\ProgramData\{623D32E9-0C62-4453-AD44-98B31F52A5E1}
[25.02.2009|01:00] C:\ProgramData\Adobe
[11.08.2008|16:08] C:\ProgramData\Ahead
[08.06.2008|14:51] C:\ProgramData\Anwendungsdaten
[02.11.2006|14:02] C:\ProgramData\Application Data
[19.06.2008|17:52] C:\ProgramData\ashampoo
[10.08.2008|15:04] C:\ProgramData\Avira
[26.01.2009|13:15] C:\ProgramData\CheckPoint
[20.06.2008|23:17] C:\ProgramData\CyberLink
[02.11.2006|14:02] C:\ProgramData\Desktop
[02.11.2006|14:02] C:\ProgramData\Documents
[08.06.2008|14:51] C:\ProgramData\Dokumente
[11.08.2008|16:05] C:\ProgramData\Electronic Arts
[14.12.2008|17:35] C:\ProgramData\ezsid.dat
[08.11.2008|18:07] C:\ProgramData\ezsidmv.dat
[08.06.2008|14:51] C:\ProgramData\Favoriten
[02.11.2006|14:02] C:\ProgramData\Favorites
[17.02.2009|19:37] C:\ProgramData\FLEXnet
[11.02.2009|18:46] C:\ProgramData\FreeDownloadManager.ORG
[01.12.2008|20:20] C:\ProgramData\ICQ
[20.06.2008|11:55] C:\ProgramData\InstallShield
[19.06.2008|17:35] C:\ProgramData\LightScribe
[26.01.2009|13:10] C:\ProgramData\McAfee
[18.12.2008|17:00] C:\ProgramData\Messenger Plus!
[21.01.2009|23:28] C:\ProgramData\Microsoft
[24.01.2009|03:05] C:\ProgramData\Microsoft Help
[29.12.2007|02:14] C:\ProgramData\Movie
[02.12.2008|15:57] C:\ProgramData\NVIDIA
[19.11.2008|03:55] C:\ProgramData\PrettyMay
[11.01.2009|13:53] C:\ProgramData\Skype
[02.11.2006|14:02] C:\ProgramData\Start Menu
[08.06.2008|14:51] C:\ProgramData\Startmenü
[29.12.2008|05:30] C:\ProgramData\Symantec
[02.11.2006|14:02] C:\ProgramData\Templates
[05.12.2008|14:25] C:\ProgramData\TVU Networks
[08.06.2008|14:51] C:\ProgramData\Vorlagen
[06.02.2009|19:32] C:\ProgramData\WindowsSearch
[27.12.2008|01:28] C:\ProgramData\WLInstaller
[26.02.2009|18:08] C:\ProgramData\Xfire
[2|Datei(en),] C:\ProgramData\Bytes
[39|Verzeichnis(se),] C:\ProgramData\Bytes frei

--------------------\\ Ordner Verzeichnis unter C:\Program Files

[29.12.2007|03:28] C:\Program Files\Activation Assistant for the 2007 Microsoft Office suites
[25.02.2009|01:01] C:\Program Files\Adobe
[24.01.2009|17:51] C:\Program Files\Adobe Media Player
[14.09.2008|17:09] C:\Program Files\AGEIA Technologies
[05.12.2008|14:18] C:\Program Files\Ashampoo
[10.08.2008|15:04] C:\Program Files\Avira
[29.12.2008|03:10] C:\Program Files\AviSynth 2.5
[20.02.2009|23:11] C:\Program Files\Common Files
[29.12.2007|02:04] C:\Program Files\CyberLink
[02.01.2009|20:51] C:\Program Files\DVDVideoSoft
[12.02.2009|14:39] C:\Program Files\EA GAMES
[18.01.2009|15:37] C:\Program Files\FileZilla FTP Client
[11.02.2009|18:47] C:\Program Files\Free Download Manager
[20.02.2009|23:11] C:\Program Files\FRITZ!Box
[20.02.2009|23:11] C:\Program Files\FRITZ!BoxPrint
[20.02.2009|23:11] C:\Program Files\FRITZ!DSL
[26.02.2009|14:25] C:\Program Files\G4box
[01.11.2008|13:18] C:\Program Files\GameSpy Arcade
[08.06.2008|14:51] C:\Program Files\Gemeinsame Dateien [C:\Program Files\Common Files]
[01.12.2008|20:21] C:\Program Files\ICQ6.5
[14.02.2009|00:51] C:\Program Files\InstallShield Installation Information
[29.12.2007|01:56] C:\Program Files\Intel
[02.12.2008|19:29] C:\Program Files\Internet Explorer
[14.12.2008|16:52] C:\Program Files\Java
[03.02.2009|13:33] C:\Program Files\Maxis
[12.02.2009|18:03] C:\Program Files\Messenger Plus! Live
[23.10.2008|18:47] C:\Program Files\Microsoft Games
[21.01.2009|18:44] C:\Program Files\Microsoft Office
[21.01.2009|23:28] C:\Program Files\Microsoft Small Business
[30.10.2008|16:14] C:\Program Files\Microsoft SQL Server
[21.01.2009|18:44] C:\Program Files\Microsoft Works
[21.01.2009|23:31] C:\Program Files\Microsoft.NET
[02.12.2008|16:17] C:\Program Files\Movie Maker
[06.02.2009|15:53] C:\Program Files\Mozilla Firefox
[02.11.2006|13:37] C:\Program Files\MSBuild
[29.12.2007|02:08] C:\Program Files\MSSOAP
[10.08.2008|22:04] C:\Program Files\MSXML 4.0
[29.10.2008|21:52] C:\Program Files\OpenAL
[18.02.2009|21:18] C:\Program Files\PKR
[29.12.2007|01:51] C:\Program Files\Realtek
[02.11.2006|13:37] C:\Program Files\Reference Assemblies
[29.12.2008|17:06] C:\Program Files\Reganam
[29.12.2007|03:35] C:\Program Files\Samsung
[13.02.2009|23:46] C:\Program Files\Sierra
[11.01.2009|13:53] C:\Program Files\Skype
[17.02.2009|19:42] C:\Program Files\Softnyx
[29.12.2007|01:53] C:\Program Files\Synaptics
[01.01.2009|17:48] C:\Program Files\Total Video Converter
[02.11.2006|14:01] C:\Program Files\Uninstall Information
[24.12.2008|06:23] C:\Program Files\VideoLAN
[29.12.2007|01:54] C:\Program Files\WIDCOMM
[02.12.2008|16:17] C:\Program Files\Windows Calendar
[02.12.2008|16:17] C:\Program Files\Windows Collaboration
[02.12.2008|16:17] C:\Program Files\Windows Defender
[02.12.2008|16:17] C:\Program Files\Windows Journal
[27.12.2008|01:35] C:\Program Files\Windows Live
[12.02.2009|12:44] C:\Program Files\Windows Mail
[02.12.2008|16:17] C:\Program Files\Windows Media Player
[08.06.2008|14:51] C:\Program Files\Windows NT
[02.12.2008|16:17] C:\Program Files\Windows Photo Gallery
[02.12.2008|16:17] C:\Program Files\Windows Sidebar
[14.02.2009|15:01] C:\Program Files\WinRAR
[14.02.2009|02:44] C:\Program Files\Wolfenstein - Enemy Territory
[26.02.2009|18:05] C:\Program Files\Xfire
[26.01.2009|13:03] C:\Program Files\Zone Labs
[0|Datei(en),] C:\Program Files\Bytes
[67|Verzeichnis(se),] C:\Program Files\Bytes frei

--------------------\\ Ordner Verzeichnis unter C:\Program Files\Common Files

[25.02.2009|01:02] C:\Program Files\Common Files\Adobe
[24.01.2009|17:47] C:\Program Files\Common Files\Adobe AIR
[11.08.2008|16:07] C:\Program Files\Common Files\Ahead
[20.02.2009|23:11] C:\Program Files\Common Files\AVM
[21.01.2009|18:44] C:\Program Files\Common Files\DESIGNER
[02.01.2009|20:52] C:\Program Files\Common Files\DVDVideoSoft
[21.10.2008|12:12] C:\Program Files\Common Files\INCA Shared
[20.06.2008|11:44] C:\Program Files\Common Files\InstallShield
[10.08.2008|20:44] C:\Program Files\Common Files\Java
[29.12.2007|02:01] C:\Program Files\Common Files\LightScribe
[23.01.2009|18:23] C:\Program Files\Common Files\Macrovision Shared
[24.01.2009|03:03] C:\Program Files\Common Files\microsoft shared
[29.12.2007|02:08] C:\Program Files\Common Files\MSSoap
[11.08.2008|16:09] C:\Program Files\Common Files\Nero
[12.08.2008|00:23] C:\Program Files\Common Files\PX Storage Engine
[02.11.2006|12:18] C:\Program Files\Common Files\Services
[11.01.2009|13:53] C:\Program Files\Common Files\Skype
[02.11.2006|12:18] C:\Program Files\Common Files\SpeechEngines
[21.01.2009|23:28] C:\Program Files\Common Files\System
[07.11.2008|03:04] C:\Program Files\Common Files\Windows Live
[17.10.2008|23:28] C:\Program Files\Common Files\WindowsLiveInstaller
[20.02.2009|23:10] C:\Program Files\Common Files\Wise Installation Wizard
[0|Datei(en),] C:\Program Files\Common Files\Bytes
[24|Verzeichnis(se),] C:\Program Files\Common Files\Bytes frei

--------------------\\ Process

( 72 Processes )

... OK !

--------------------\\ Ueberpruefung mit S_Lop

Kein Lop Ordner gefunden !

--------------------\\ Suche nach Lop Dateien - Ordnern

C:\Users\***\AppData\Local\Temp\msgpl_1259.tmp
C:\Users\***\AppData\Local\Temp\msgpl_3215.tmp
C:\Users\***\AppData\Local\Temp\msgpl_3564.tmp
C:\Users\***\AppData\Local\Temp\msgpl_3aba.tmp
C:\Users\***\AppData\Local\Temp\msgpl_4d96.tmp
C:\Users\***\AppData\Local\Temp\msgpl_509b.tmp
C:\Users\***\AppData\Local\Temp\msgpl_541a.tmp
C:\Users\***\AppData\Local\Temp\msgpl_575c.tmp
C:\Users\***\AppData\Local\Temp\msgpl_6127.tmp
C:\Users\***\AppData\Local\Temp\msgpl_652b.tmp
C:\Users\***\AppData\Local\Temp\msgpl_6f0f.tmp
C:\Users\***\AppData\Local\Temp\msgpl_722a.tmp
C:\Users\***\AppData\Local\Temp\msgpl_9af0.tmp
C:\Users\***\AppData\Local\Temp\msgpl_aca2.tmp
C:\Users\***\AppData\Local\Temp\msgpl_b843.tmp
C:\Users\***\AppData\Local\Temp\msgpl_bf43.tmp
C:\Users\***\AppData\Local\Temp\msgpl_c3a8.tmp
C:\Users\***\AppData\Local\Temp\msgpl_c990.tmp
C:\Users\***\AppData\Local\Temp\msgpl_dc3b.tmp
C:\Users\***\AppData\Local\Temp\msgpl_f000.tmp
C:\Users\***\AppData\Local\Temp\msgpl_fa53.tmp
C:\Users\***\AppData\Roaming\MICROS~1\Windows\Cookies\florizwei@advertising[2].txt
C:\Users\***\AppData\Roaming\MICROS~1\Windows\Cookies\florizwei@adopt.euroclick[2].txt

--------------------\\ Suche innerhalb der Registry

..... OK !

--------------------\\ Ueberpruefung der Hosts Datei

Hosts Datei SAUBER


--------------------\\ Suche nach verborgenen Dateien mit Catchme

catchme 0.3.1353 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-02-27 17:31:47
Windows 6.0.6001 Service Pack 1 NTFS
scanning hidden processes ...
scanning hidden files ...
scan completed successfully
hidden processes: 0
hidden files: 6

--------------------\\ Suche nach anderen Infektionen

--------------------\\ Cracks & Keygens ..

C:\Users\***\Music\youtube\Hip-Hop & R'n'B\lil -wayne feat. fat joe - crackhouse.mp3


[F:420][D:44]-> C:\Users\***\AppData\Local\Temp
[F:298][D:1]-> C:\Users\***\AppData\Roaming\MICROS~1\Windows\Cookies
[F:1046][D:26]-> C:\Users\***\AppData\Local\MICROS~1\Windows\TEMPOR~1\content.IE5
[F:75][D:7]-> C:\$Recycle.Bin

1 - "C:\Lop SD\LopR_1.txt" - 27.02.2009|17:33 - Option : [1]

--------------------\\ Scan beendet um 17:33:34
[ UAC => 1 ]

Jig Saw 27.02.2009 18:42

@ Sunny ups ich dachte das wären gleiche User und er hätte sich einen neuen Account gemacht, weil ihm woanders nicht geholfen wird


@ cooLpaC
sorry ich bin grad an einem anderen PC ich muss erstmal die ganzen Anleitungen holen, warte einen Moment ;)

cooLpaC 27.02.2009 19:03

Na klar, immer ruhig. :)

Jig Saw 27.02.2009 19:32

EDIT: das ganze kann hier abgebrochen werden wenn du pes 2009 spielst oder installiert hast!


Hallo :hallo:


Es sollte klar sein, dass die Bereinigung zeitaufwendiger ist als das Neuaufsetzen, deswegen sich bitte gleich überlegen ob man nicht doch Neuaufsetzen will. Neuaufsetzen ist außerdem sicherer als die Bereinigung, selbst ein Computer mit sauberen HiJackThis Log kann stark versucht sein.
Es ist wichtig, dass du genau das machst was man dir sagt. Es sollten keine zusätzlichen Programme installiert werden, wenn man es dir nicht sagt. Beachte bitte die NUBs. Auch wenn die Symptome nach den ersten abgearbeiteten Punkten verschwinden, heißt es noch lange nicht, dass der PC wirklich sauber ist.
Deswegen abwarten bis man dir sagt, dass der PC wirklich sauber ist. Am Besten die Anleitung sich ausdrucken. Alle Programme die in der Anleitung aufgeführt werden, sind Freeware Programme. Es steht bei den meisten Programmen eine Vollversion zur Verfügung, die man bezahlen muss. Bitte nur die Freeversionen nehmen, eine Vollversion ist unnötig!
Die Anleitung sollte in genau dieser Reihenfolge abgearbeitet werden.

Wichtig:
Bitte während der Bereinigung alle externen Medien wie, USB-Sticks, Speicherkarten, externe Festplatten an den PC anschließen.

Vista User:
  • Alle Programme und Tools, die angeordnet werde, mit Rechtsklick anklicken und "als Administrator ausführen"
  • Bitte mitteilen ob es sich um eine 64 Bit Version handelt, da viele Programme unter dieser Version nicht laufen




~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 1
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Deaktivieren der Systemwiederherstellung

Windows XP:
  • Start => Ausführen => sysdm.cpl eingeben => "OK" drücken
  • Wähle den Reiter "Systemwiederherstellung"
  • Einen Haken bei "Systemwiederherstellung auf allen Laufwerken deaktivieren" setzen => "übernehmen" drücken
  • Jetzt den PC booten, der Start kann eine Weile dauern
  • Den Haken bei "Systemwiederherstellung auf allen Laufwerken deaktivieren" entfernen und "OK" drücken

Erklärung
Im Verlauf der Infektion wurden auch infizierte Dateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 2
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Deinstalliere bitte alle Toolbars (ICQ, Google, Askbar...) und unnötige Software wie Spybot S&D, Spyware Doctor, Trojancheck, a-squared free, Zone Alarm, COMODO, eScan und Ad-Aware etc…
Außerdem sollte alles von Google (Toolbar, Updater...) entfernt werden.
Arbeitsplatz => Software => ausgewähltes komplett entfernen
Statt Zone Alarm und COMODO sollte die Windows Firewall benutzt werden:
Arbeitsplatz => Systemsteuerung => Netzwerk – und Internetverbindungen => Windows Firewall => Haken bei „aktiv“ setzen
davor sollte die Firewall deinstalliert werden. Ist eine Antiviren Suite mit integrierter Fireall installiert, kann diese bleiben.



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 3
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

CCleaner
  • Downloade Ccleaner und speichere die Datei auf dem Desktop
  • Doppelklick auf die Instalationsdatei => mit "Ausführen" bestätigen" => "Deutsch" als Sprache wählen
  • Auf "weiter >" klicken, falls die Lizenzbedingungen zustimmen, dann auf "annehmen" drücken
  • Das angegebene Zielverzeichnis mit "weiter >" bestätigen
  • Den Haken bei Yahoo Toolbar wegnehmen => dann "installieren" => auf "fertig stellen" klicken um die Instalation abzuschließen
  • Mit Doppelklick CCleaner öffnen
  • Den Browser schließen => auf "Analysieren" klicken => auf Starte "CCleaner"
  • "Registry" wählen => auf "Nach Fehlern suchen" klicken => auf "Fehler beheben" klicken
  • Diese Prozedur bei jedem Benutzerkonto durchführen
  • Als letztes "Extras" wählen => auf " Als Textdatei speichern..." klicken => speichere die Textdatei auf dem Desktop um sie danach hier zu posten


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 4
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

In Zukunft nicht den MS Internet Explorer, sondern einen alternativen Browser wie z.B. Firefox oder Opera.
Der Internet Explorer sollte auschließlich für das Windows Update verwendet werden.
Nach der Bereinigung oder dem Neuaufsetzen sollte Firefox sicher konfiguriert werden mit NoScript



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 5
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Chache leeren

Um den Cache zu löschen, drücke diese Tastenkombination bei geöffnetem FF (FireFox):
Code:

Strg + Umschalt + Entf


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 6
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Das Service Pack (SP) kann man beim CCleaner oben nachschauen. Sollte bei XP nur das SP1 installiert sein, hat die Bereinigung keinen Sinn mehr und es kann Neuaufgesetzt werden.
Sollte bei vista das SP1 fehlen hat ebenfalls keinen Sinn mehr, das System sollte auch Neuaufgesetzt werden.

Aktualisieren des Systems:
Start => Alle Programme => Windows Update
Über die benutzerdefinierte Suche fehlende Updates herunterladen und installieren. Auch den Internet Explorer aktualisieren, Version 8 ist die aktuellste.



~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 7
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Konfiguriere die Ordneransicht vernünftig um => Ordneransicht


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Punkt 8
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

mal sehen was der hier hinkriegt:

SDFix anwenden:
  • Lade das SDFix von AndyManchesta herunter und speichere es auf deinem Desktop.
  • Bennene die Datei in asdf.com um. Mach einen Doppelklick auf die Datei SDFix.exe, wähle installieren, um das Programm in seinen eigenen Ordner in C:\ zu entpacken:
    http://img.bleepingcomputer.com/swr-...ix-install.jpg
  • Starte deinen Rechner neu, diesmal in den abgesicherten Modus <= Hinweise beachten!
  • Öffne den neu entstandenen SDFix Ordner, mach einen Doppelklick auf die RunThis.bat, um das Skript zu starten.
  • Gib ein Y ein, um den Reinigungsprozess zu beginnen.
  • Das Programm wird alle Trojaner Dienste und die dazugehörigen Registrierungseinträge löschen, die es findet.
  • Nun wirst du darum gebeten, eine Taste zu drücken, damit dein Rechner neustarten kann.
  • Drücke auf eine Taste. Jetzt wird dein Rechner neu aufgestartet.
  • Wenn der Rechner neu aufgestartet ist, wird das Fixtool nocheinmal laufen, um den Reinigungsprozess zu vervollständigen.
  • Wenn das Programm angibt, dass es beendet ist (Finished), drücke wieder auf irgendeine Taste, um das Skript zu beenden und deine Desktop Icons wieder zu laden.
  • Wenn die Desktop Icons wieder da sind, wird das Skript ein Fenster öffnen und das Ergebnis als einen Report.txt im Ordner SDFix speichern.
  • Kopiere den Inhalt dieses Report.txt und poste ihn, zusammen mit einem neuen HiJackThis Logfile in deinem nächsten Posting.

cooLpaC 27.02.2009 19:52

Also gehe ich mal davon aus, dass der Trojaner noch auf meinem Laptop ist. Aber warum zeigt mein AntiViren Programm nichts mehr an?

Jig Saw 27.02.2009 19:55

kann verschiedene Ursachen haben, aber spielst du pes 2009 oder ist es bei dir installiert?

cooLpaC 27.02.2009 20:05

Nein, ich bevorzuge Fifa. ^^

Jig Saw 27.02.2009 20:07

Ehrlich gesagt wärs für dich besser hättest du pes 2009 gezockt statt Fifa dann wärs höchstwahrscheinlich eine false positiv :D

aber mach weiter mit der Anleitung

cooLpaC 27.02.2009 21:25

Hab jetzt alles gemacht, bin jetzt im abgesicherten Modus gewesen, wollte runthis.bat starten, ging aber nicht, es kam ein blaues kleines Fenster, das gleich wieder geschlossen wurde.

Was tun?

Jig Saw 27.02.2009 21:27

Malwarebytes' Anti-Malware
  • Downloade Malwarebytes' Anti-Malware >>hier<< oder falls Malware verhindenr sollte dass der Link nicht geht versuche es mit diesem
  • Installiere Anti-Malware unter dem vorgegebenen Pfad
  • Vor jedem Scan solltest du Malwarebytes' Anti-Malware updaten, indem du die Option "Update" wählst => klicke auf den Button "Suche nach Aktualisierungen"
  • Gehe nun wieder zurück zu "Scanner" und führe einen Vollständigen Suchlauf durch! => klicke nun auf "Scan"
  • Klicke alle Laufwerke an => drücke "Scan starten"
  • Lasse alle Funde löschen!
  • Poste anschließend das enstandene Logfile


SUPERAntiSpyware
  • Downloade SASW >>hier<<
  • Installiere das SASW für alle Benutzer mit den vorgegebenen Installationseinstellungen
  • Starte es und klicke auf "Check for Updates...". Nachdem dem Update erscheint ein Protokollfenster, schließe es mit "close"
  • Klicke im Hauptmenü auf "Preferences", wähle den Reiter "General and Startup", bei dem Kästchen "Start SUPERAntispyware when Windows starts" sollte kein Haken sein
  • Wähle nun den Reiter "Scanning Control" und setze Haken bei:
  • Close browseres before scanning
  • Scan for tracking cookies
  • Resolve Links/Shortcuts during scan (.Ink)
  • Scan Alternate Data Streams
  • Use Kernel Direct File Access (recommended)
  • Use Kernel Direct Registry Access (recommended)
  • Use Direct Disk Access (recommended)
  • Display scan option in Explorer context (right-click) menu
  • Klicke im Hauptmenü den Button "Scan your Computer..."
  • Wähle in der Scan Location alle Festplatten und externe Datenträger aus
  • Klicke auf "Perform Complete Scan" und gehe auf "weiter"
  • Achte darauf dass die Funde in der Box markiert sind, danach klicke auf "weiter"
  • Das Log findest du unter "Preferences..." => "Statistics/Logs" => klicke das Log an => "View Log..."
  • Poste nun das Log


ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so:

HTML-Code:

[code] Hier das Logfile rein! [/code]

dann noch einmal versuchen mit SDFix

cooLpaC 27.02.2009 21:56

Muss ich das mit dem Combofix machen, habe Angst was falsch zu machen. Auf der einen Seite steht man muss eine Wiederherstellungskonsole erstellen, die auf der WindowsCD drauf ist, ich habe aber keine.

Jig Saw 27.02.2009 21:57

Du musst keine Widerherstellungskonsole installieren, deine Entscheidung aber ich glaube bei dem Vorgang kann CF bei Internetverbindung die Wiederherstellungskonsole installieren.

cooLpaC 27.02.2009 22:16

Ich hab' aber echt Angst das zu machen. Immerhin bin ich völliger Noob auf dem Gebiet. Nützen dir die anderen LogFiles ohne CF nichts?

Jig Saw 27.02.2009 22:22

Ich hab bisher so gut wie keinen Fall erlebt, bei einem wo CF das System zerschossen hat. Voraussetzen ist natürlich, dass man die Anleitung ganz genau befolgt. Schau dir mal die von Bleepingcomputer an :)
dort wird alles ganz genau und bebildert erklärt, das müsstest du doch hinkriegen :party:
Außerdem was hast du zu verlieren? Wenn CF das System zerschießt dann setzt du Neuauf und dann hast du auch deinen "netten Freund" los :)

cooLpaC 27.02.2009 22:24

Ich kann nicht neuaufsetzen, da ich keine Windows CD habe, wie schon gesagt.

Jig Saw 27.02.2009 22:28

Dann lass es erstmal weg, aber könnte ich den Bericht haben von Avira?

unten rechts auf das Avira Symbol klicken und dann Bericht/Ereignis und dann das TR/Crypt.XPACK.Gen posten das gesamte was Avira sagt.

Aber dann mach mit der Anleitung weiter

cooLpaC 27.02.2009 22:34

Ja bin schon dabei, dauert nur ewig, weil wie gesagt die Internetverbindung dauernd unterbrochen wird. -.-

Hier der Bericht:
Code:

In der Datei 'C:\Windows\System32\xmlinst.exe'
wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen' [trojan] gefunden.
Ausgeführte Aktion: Datei löschen


Jig Saw 27.02.2009 22:40

Mach dich auf die Suche nach dieser Datei:
Code:

C:\Windows\System32\xmlinst.exe
gebe mir bescheid ob es diese noch gibt

Lade am besten besten beide Dateien herunter (MBAM und SASW) und installier beide. Dann druckst du die Anleitung aus die ich gepostet habe. Dann kannst du dein Rechner vom Internet trennen. Nach dem du alles gemacht hast kannst du dich melden.

cooLpaC 27.02.2009 22:42

Neenee, die Datei habe ich schon gelöscht. Die gibts nichtmehr.

Jig Saw 27.02.2009 22:42

Die kann sich auch wiederherstellen ;)
deswegen guck nochmal :)
das wär wichtig

cooLpaC 27.02.2009 22:47

Nö ist weg. Hab sie gestern Abend gelöscht. Finde sie auch nichtmehr.

Jig Saw 27.02.2009 22:58

dann mach weiter mit MBAM und SASW :)

cooLpaC 27.02.2009 22:59

Ist das gut oder schlecht, dass die Datei weg ist? xD

Achja, kann den PC nicht vom Inet trennen, weil ich keinen Drucker im Moment habe.

Jig Saw 27.02.2009 23:01

Das ist gut :)
aber du kannst doch die Anleitung in ein Word Dokumt oder als Textdokument.txt speichern dann kannst du es auch offline anschauen :)

cooLpaC 27.02.2009 23:04

Sry bin etwas durcheinander, das kann man natürlich machen. xD

Jig Saw 27.02.2009 23:07

Kein Problem
immer cooL bleiben ;)

cooLpaC 27.02.2009 23:33

Hier erstma der Log von SUPERAntiSpyware:
Code:

SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 02/27/2009 at 11:24 PM

Application Version : 4.25.1014

Core Rules Database Version : 3778
Trace Rules Database Version: 1737

Scan type      : Complete Scan
Total Scan Time : 00:47:30

Memory items scanned      : 767
Memory threats detected  : 0
Registry items scanned    : 7677
Registry threats detected : 2
File items scanned        : 25806
File threats detected    : 11

Adware.MyWebSearch/FunWebProducts
        HKCR\CLSID\{9AFB8248-617F-460d-9366-D71CDEDA3179}
        HKCR\CLSID\{9AFB8248-617F-460d-9366-D71CDEDA3179}\TreatAs

Adware.Tracking Cookie
        C:\Users\Gast\AppData\Roaming\Microsoft\Windows\Cookies\Low\gast@ad.adnet[1].txt
        C:\Users\Gast\AppData\Roaming\Microsoft\Windows\Cookies\Low\gast@adtech[1].txt
        C:\Users\Gast\AppData\Roaming\Microsoft\Windows\Cookies\Low\gast@ads.adshopping[2].txt
        C:\Users\Gast\AppData\Roaming\Microsoft\Windows\Cookies\Low\gast@ads.quartermedia[2].txt
        C:\Users\Gast\AppData\Roaming\Microsoft\Windows\Cookies\Low\gast@4stats[2].txt
        C:\Users\Gast\AppData\Roaming\Microsoft\Windows\Cookies\Low\gast@adfarm1.adition[1].txt
        C:\Users\Gast\AppData\Roaming\Microsoft\Windows\Cookies\Low\gast@ads.habbogroup[2].txt
        C:\Users\Gast\AppData\Roaming\Microsoft\Windows\Cookies\Low\gast@atdmt[1].txt
        C:\Users\Gast\AppData\Roaming\Microsoft\Windows\Cookies\Low\gast@countomat[1].txt
        C:\Users\Gast\AppData\Roaming\Microsoft\Windows\Cookies\Low\gast@doubleclick[2].txt

Trace.Known Threat Sources
        C:\Users\Gast\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\ONJ8CMHD\6HCA4MKM5DCAKH2MHXCAV7HTY8CAS39GA0CAXQMK00CAW4QR98CA698NVJCARMT550CAC096VMCAYZZD0FCAY3C1SSCAH7Q40XCAL5QJ6UCA1XWESXCAJD9JYWCAU0EIY3CAKX3JYZCAU1CJKBCAYJDXV7.jpg

CCleaner:
Code:

Activation Assistant for the 2007 Microsoft Office suites        Microsoft Corporation
Adobe AIR        Adobe Systems Inc.
Adobe Flash Player 10 ActiveX        Adobe Systems Incorporated
Adobe Flash Player 10 Plugin        Adobe Systems Incorporated
Adobe Media Player        Adobe Systems Incorporated
Adobe Reader 8.1.0 - Deutsch        Adobe Systems Incorporated
Adobe Shockwave Player 11        Adobe Systems, Inc.
AGEIA PhysX v7.09.13        AGEIA Technologies, Inc.
Ashampoo Burning Studio 2009        ashampoo GmbH & Co. KG
Avira AntiVir Personal - Free Antivirus        Avira GmbH
AVM FRITZ!Box Dokumentation        AVM Berlin
AVM FRITZ!Box Druckeranschluss        AVM Berlin
AVM FRITZ!DSL        AVM Berlin
CCleaner (remove only)        Piriform
Cross Fire En        G4box Inc.
DVD Suite        CyberLink Corporation
Easy Battery Manager       
Easy Display Manager        Samsung
Easy Network Manager 3.0        Ihr Firmenname
Easy SpeedUp Manager       
FEARCombat        Vivendi Universal Games, Inc.
FileZilla Client 3.2.0       
Free 3GP Video Converter version 3.1        DVD Video Soft Limited.
Free Audio Converter version 1.1        DVD Video Soft Limited.
Free Download Manager 3.0        FreeDownloadManager.ORG
Free YouTube to Mp3 Converter version 3.1        DVD Video Soft Limited.
ICQ6.5        ICQ
imagine digital freedom - Samsung        Samsung Electronics Co., LTD
Intel(R) PROSet/Wireless Software        Intel Corporation
Java(TM) 6 Update 11        Sun Microsystems, Inc.
Java(TM) 6 Update 7        Sun Microsystems, Inc.
Kaspersky Online Scanner        Kaspersky Lab
LabelPrint 2.0       
Messenger Plus! Live        Patchou
Microsoft .NET Framework 1.1       
Microsoft .NET Framework 1.1 Hotfix (KB929729)       
Microsoft Office 2003 Web Components        Microsoft Corporation
Microsoft Office 2007 Primary Interop Assemblies        Microsoft Corporation
Microsoft Office Home and Student 2007        Microsoft Corporation
Microsoft Office Small Business Connectivity Components        Microsoft Corporation
Microsoft SQL Server Native Client        Microsoft Corporation
Microsoft SQL Server VSS Writer        Microsoft Corporation
Microsoft Visual C++ 2005 Redistributable        Microsoft Corporation
Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022        Microsoft Corporation
Microsoft Works        Microsoft Corporation
Mozilla Firefox (3.0.6)        Mozilla
MSXML 4.0 SP2 (KB936181)        Microsoft Corporation
MSXML 4.0 SP2 (KB941833)        Microsoft Corporation
MSXML 4.0 SP2 (KB954430)        Microsoft Corporation
Nero Suite       
NVIDIA Drivers       
OpenAL       
PKR        PKR Ltd
Play AVStation        Ihr Firmenname
PlayCamera       
Power2Go 5.0       
PowerDirector       
PowerDVD        CyberLink Corporation
PowerProducer        CyberLink Corp.
PunkBuster Services        Even Balance, Inc.
Realtek High Definition Audio Driver        Realtek Semiconductor Corp.
Samsung Magic Doctor        Samsung Electronics Co., LTD
Samsung Recovery Solution II        Samsung
Samsung Update Plus        Samsung Electronics Co., LTD
SimCity 4 Deluxe       
Skype™ Beta 4.0        Skype Technologies S.A.
Synaptics Pointing Device Driver        Synaptics
Uninstall 1.0.0.1       
Unterstützungsdateien für das Microsoft SQL Server-Setup (Englisch)        Microsoft Corporation
User Guide       
VLC media player 0.9.8a        VideoLAN Team
WIDCOMM Bluetooth Software 6.0.1.5500        WIDCOMM, Inc.
Windows Live Anmelde-Assistent        Microsoft Corporation
Windows Live installer        Microsoft Corporation
Windows Live Mail        Microsoft Corporation
Windows Live Messenger        Microsoft Corporation
Windows Media Player Firefox Plugin        Microsoft Corp
Wolfenstein - Enemy Territory       
Xfire (remove only)


cooLpaC 27.02.2009 23:59

Malware läuft schon 2 Std 10 Min. -.-

Jig Saw 28.02.2009 00:06

Bei mir läuft er 13 Minuten :D
Hat er schon was gefunden? Alles was er gefunden hat löschen!

cooLpaC 28.02.2009 00:30

Code:

Malwarebytes' Anti-Malware 1.34
Datenbank Version: 1811
Windows 6.0.6001 Service Pack 1

28.02.2009 00:29:41
mbam-log-2009-02-28 (00-29-41).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|E:\|)
Durchsuchte Objekte: 200576
Laufzeit: 2 hour(s), 32 minute(s), 41 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Nichts gefunden. :)

Jig Saw 28.02.2009 00:35

poste bitte ein neues HiJackThis

cooLpaC 28.02.2009 00:48

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:46:19, on 28.02.2009
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Common Files\LightScribe\LightScribeControlPanel.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\ICQ6.5\ICQ.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Program Files\FRITZ!DSL\StCenter.exe
C:\Program Files\Xfire\Xfire.exe
C:\Windows\ehome\ehmsas.exe
C:\Windows\system32\wbem\unsecapp.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BtStackServer.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
C:\ProgramData\Skype\Plugins\Plugins\903CB56BA52F42478957BE8314837A86\PamelaPCR.exe
C:\Program Files\Samsung\Samsung Update Plus\SLUTrayNotifier.exe
C:\PROGRA~1\FREEDO~1\fdm.exe
C:\Program Files\Microsoft Office\Office12\WINWORD.EXE
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Users\Florizwei\Desktop\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http:\\www.samsungcomputer.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - URLSearchHook: (no name) -  - (no file)
O1 - Hosts: ::1 localhost
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: FDMIECookiesBHO Class - {CC59E0F9-7E43-44FA-9FAA-8377850BF205} - C:\Program Files\Free Download Manager\iefdm2.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter
O4 - HKCU\..\Run: [LightScribe Control Panel] C:\Program Files\Common Files\LightScribe\LightScribeControlPanel.exe -hidden
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKCU\..\Run: [ICQ] "C:\Program Files\ICQ6.5\ICQ.exe" silent
O4 - Startup: Xfire.lnk = C:\Program Files\Xfire\Xfire.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: FRITZ!DSL Startcenter.lnk = ?
O8 - Extra context menu item: Alles mit FDM herunterladen - file://C:\Program Files\Free Download Manager\dlall.htm
O8 - Extra context menu item: Auswahl mit FDM herunterladen - file://C:\Program Files\Free Download Manager\dlselected.htm
O8 - Extra context menu item: Bild an &Bluetooth-Gerät senden... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Datei mit FDM herunterladen - file://C:\Program Files\Free Download Manager\dllink.htm
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Seite an &Bluetooth-Gerät senden... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O8 - Extra context menu item: Videos mit FDM herunterladen - file://C:\Program Files\Free Download Manager\dlfvideo.htm
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe
O13 - Gopher Prefix:
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/german/partner/de/kavwebscan_unicode.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {69EF49E5-FE46-4B92-B5FA-2193AB7A6B8A} (GameLauncher Control) - http://www.acclaim.com/cabs/acclaim_v4.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: AVM IGD CTRL Service (IGDCTRL) - AVM Berlin - C:\Program Files\FRITZ!DSL\IGDCTRL.EXE
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: PnkBstrA - Unknown owner - C:\Windows\system32\PnkBstrA.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
O23 - Service: Samsung Update Plus - Unknown owner - C:\Program Files\Samsung\Samsung Update Plus\SLUBackgroundService.exe

--
End of file - 9372 bytes

Sowas hier?

Jig Saw 28.02.2009 00:54

Ich glaub aber ich bin nicht mehr in der Lage ihn auszuwerten für heute *gähn*

aber mache das noch bitte:


Gmer

http://www.chip.de/ii/183398422_fb183cfed7.gif
  • Donwloade Gmer
  • Entpacke es auf dem Desktop
  • Trenne dich physikalisch vom Internet (Lan Kabel ziehen)
  • Schließe bitte alle Anwendungen, auch das Antivirusprogramm
  • Starte den Scan mit Gmer mit "Scan", mache in der Zeit nichts auch keine Mausbewegungen und Tastatureingaben
  • Ist der Scan fertig, klicke auf "Copy" und poste dann hier deine Anwort in dem du den Log reinkopierst
  • Beende Gmer mit "OK"

cooLpaC 28.02.2009 01:54

Code:

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2009-02-28 01:53:35
Windows 5.1.2600 Service Pack 2


---- System - GMER 1.0.14 ----

SSDT            9AD7DAF4                                                                                  ZwCreateThread
SSDT            9AD7DAE0                                                                                  ZwOpenProcess
SSDT            9AD7DAE5                                                                                  ZwOpenThread
SSDT            \??\C:\Program Files\SUPERAntiSpyware\SASKUTIL.sys                                        ZwTerminateProcess [0x9B964F20]
SSDT            9AD7DAEA                                                                                  ZwWriteVirtualMemory

INT 0x51        ?                                                                                        FFFFFFFF
INT 0x51        ?                                                                                        857D9B18
INT 0x52        ?                                                                                        FFFFFFFF
INT 0x52        ?                                                                                        00000052
INT 0x61        ?                                                                                        FFFFFFFF
INT 0x61        ?                                                                                        85690890
INT 0x61        ?                                                                                        FFFFFF00
INT 0x62        ?                                                                                        FFFFFFFF
INT 0x62        ?                                                                                        857D9B18
INT 0x71        ?                                                                                        FFFFFFFF
INT 0x71        ?                                                                                        85690890
INT 0x71        ?                                                                                        FFFFFF00
INT 0x72        ?                                                                                        FFFFFFFF
INT 0x72        ?                                                                                        857D9B18
INT 0x82        ?                                                                                        FFFFFFFF
INT 0x82        ?                                                                                        84A088A0
INT 0x92        ?                                                                                        FFFFFFFF
INT 0x92        ?                                                                                        84A088A0
INT 0xA2        ?                                                                                        FFFFFFFF
INT 0xA2        ?                                                                                        857D9E40
INT 0xB0        ?                                                                                        FFFFFFFF
INT 0xB0        ?                                                                                        85968528
INT 0xB1        ?                                                                                        FFFFFFFF
INT 0xB1        ?                                                                                        5F534750
INT 0xB3        ?                                                                                        FFFFFFFF
INT 0xB3        ?                                                                                        857D9B18
.text          ...                                                                                     

---- Devices - GMER 1.0.14 ----

AttachedDevice  \Driver\kbdclass \Device\KeyboardClass0                                                  Wdf01000.sys (WDF Dynamic/Microsoft Corporation)
AttachedDevice  \Driver\kbdclass \Device\KeyboardClass1                                                  Wdf01000.sys (WDF Dynamic/Microsoft Corporation)

Device          \Driver\BTHUSB \Device\00000070                                                          bthport.sys (Bluetooth-Bustreiber/Microsoft Corporation)
Device          \Driver\BTHUSB \Device\00000070                                                          bthport.sys (Bluetooth-Bustreiber/Microsoft Corporation)
Device          \Driver\BTHUSB \Device\00000072                                                          bthport.sys (Bluetooth-Bustreiber/Microsoft Corporation)
Device          \Driver\BTHUSB \Device\00000072                                                          bthport.sys (Bluetooth-Bustreiber/Microsoft Corporation)

---- Registry - GMER 1.0.14 ----

Reg            HKLM\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\001dd9ed112e             
Reg            HKLM\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\001dd9f60035             
Reg            HKLM\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\001e4ceefb4a             
Reg            HKLM\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\001e4ceefb4a@001963f95df3  0x43 0xE3 0xF9 0xA5 ...
Reg            HKLM\SYSTEM\ControlSet002\Services\BTHPORT\Parameters\Keys\001dd9ed112e                 
Reg            HKLM\SYSTEM\ControlSet002\Services\BTHPORT\Parameters\Keys\001dd9f60035                 
Reg            HKLM\SYSTEM\ControlSet002\Services\BTHPORT\Parameters\Keys\001e4ceefb4a                 
Reg            HKLM\SYSTEM\ControlSet002\Services\BTHPORT\Parameters\Keys\001e4ceefb4a@001963f95df3      0x43 0xE3 0xF9 0xA5 ...
Reg            HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion@CurrentVersion                          6.0
Reg            HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion@ProductName                            Windows Vista (TM) Home Premium
Reg            HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion@CSDVersion                              Service Pack 1
Reg            HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32@VIDC.IV41                    IR41_32.AX

---- EOF - GMER 1.0.14 ----

Edit:// mir allerdings etwas unvollständig vor. :S

cooLpaC 28.02.2009 13:13

Bin ich befreit oder nicht? :D

Jig Saw 28.02.2009 13:16

Warte bitte, aber ich bin verwirrt :confused:
Hast du Vista oder XP?

cooLpaC 28.02.2009 13:26

Vista? Steht doch überall.

cooLpaC 28.02.2009 13:27

Achso, weil da SP2 steht. Ja habe keine Ahnung.

Jig Saw 28.02.2009 13:28

Zitat:

Windows 5.1.2600 Service Pack 2
Nicht, überall...
aber ich komme nacher nochmal und schaue mir deine Logs an :)
Gibt es noch Auffäligkeiten? Meckert Avira rum? Ist dein PC sehr langsam? Alles okay beim Surfen?

cooLpaC 28.02.2009 13:30

Also, seitdem ich die ganzen Sachen durchlaufen lassen habe, werde ich nichtmehr von Internet getrennt. Avira meckert nicht, auch sonst sind keine Auffälligkeiten zu merken. Meine CPUauslastung ist geringer als sonst, früher ~30% jetzt nurnoch 15%.

Jig Saw 28.02.2009 13:32

Update Avira und lass dein System noch einmal kompett scannen und poste das Log hier.
Ich bin dann mal weg

cooLpaC 28.02.2009 14:25

So, hoffe das war's endlich. :S


Code:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Samstag, 28. Februar 2009  13:35

Es wird nach 1271369 Virenstämmen gesucht.

Lizenznehmer:    Avira AntiVir PersonalEdition Classic
Seriennummer:    0000149996-ADJIE-0001
Plattform:        Windows Vista
Windowsversion:  (Service Pack 1)  [6.0.6001]
Boot Modus:      Normal gebootet
Benutzername:    SYSTEM
Computername:    FLORISLAPPI

Versionsinformationen:
BUILD.DAT    : 8.2.0.337      16934 Bytes  18.11.2008 13:01:00
AVSCAN.EXE    : 8.1.4.10      315649 Bytes  26.01.2009 21:30:10
AVSCAN.DLL    : 8.1.4.0        48897 Bytes  09.05.2008 11:27:06
LUKE.DLL      : 8.1.4.5      164097 Bytes  12.06.2008 12:44:16
LUKERES.DLL  : 8.1.4.0        12545 Bytes  09.05.2008 11:40:42
ANTIVIR0.VDF  : 7.1.0.0    15603712 Bytes  27.10.2008 21:30:14
ANTIVIR1.VDF  : 7.1.2.12    3336192 Bytes  11.02.2009 22:38:28
ANTIVIR2.VDF  : 7.1.2.55      248832 Bytes  20.02.2009 11:56:19
ANTIVIR3.VDF  : 7.1.2.96      190976 Bytes  28.02.2009 12:34:00
Engineversion : 8.2.0.98 
AEVDF.DLL    : 8.1.1.0      106868 Bytes  01.02.2009 21:40:13
AESCRIPT.DLL  : 8.1.1.56      352634 Bytes  28.02.2009 12:34:10
AESCN.DLL    : 8.1.1.7      127347 Bytes  13.02.2009 22:38:37
AERDL.DLL    : 8.1.1.3      438645 Bytes  26.01.2009 21:30:19
AEPACK.DLL    : 8.1.3.8      397684 Bytes  04.02.2009 21:58:38
AEOFFICE.DLL  : 8.1.0.36      196987 Bytes  28.02.2009 12:34:07
AEHEUR.DLL    : 8.1.0.100    1618295 Bytes  26.02.2009 11:43:34
AEHELP.DLL    : 8.1.2.2      119158 Bytes  28.02.2009 12:34:03
AEGEN.DLL    : 8.1.1.22      336245 Bytes  26.02.2009 11:43:27
AEEMU.DLL    : 8.1.0.9      393588 Bytes  20.10.2008 11:43:20
AECORE.DLL    : 8.1.6.6      176501 Bytes  22.02.2009 11:56:21
AEBB.DLL      : 8.1.0.3        53618 Bytes  20.10.2008 11:43:14
AVWINLL.DLL  : 1.0.0.12      15105 Bytes  09.07.2008 08:40:02
AVPREF.DLL    : 8.0.2.0        38657 Bytes  16.05.2008 09:27:58
AVREP.DLL    : 8.0.0.2        98344 Bytes  10.08.2008 14:07:27
AVREG.DLL    : 8.0.0.1        33537 Bytes  09.05.2008 11:26:37
AVARKT.DLL    : 1.0.0.23      307457 Bytes  12.02.2008 08:29:19
AVEVTLOG.DLL  : 8.0.0.16      119041 Bytes  12.06.2008 12:27:46
SQLITE3.DLL  : 3.3.17.1      339968 Bytes  22.01.2008 17:28:02
SMTPLIB.DLL  : 1.2.0.23      28929 Bytes  12.06.2008 12:49:36
NETNT.DLL    : 8.0.0.1        7937 Bytes  25.01.2008 12:05:07
RCIMAGE.DLL  : 8.0.0.51    2371841 Bytes  12.06.2008 13:45:01
RCTEXT.DLL    : 8.0.52.0      86273 Bytes  27.06.2008 13:32:05

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\program files\avira\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:, D:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Intelligente Dateiauswahl
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: mittel

Beginn des Suchlaufs: Samstag, 28. Februar 2009  13:35

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SLUTrayNotifier.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PamelaPCR.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'skypePM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'usnsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WmiPrvSE.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sidebar.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BTStackServer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'conime.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'unsecapp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'StCenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmpnetwk.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ehmsas.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BTTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ICQ.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmpnscfg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Skype.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WmiPrvSE.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msnmsgr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ehtray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'LightScribeControlPanel.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sidebar.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PDVDServ.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SynTPEnh.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RtHDVCpl.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MSASCui.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'dmhkcore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EasySpeedUpManager.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MagicDoctorKbdHk.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WCScheduler.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'EasyBatteryMgr3.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'dwm.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'taskeng.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SearchIndexer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RichVideo.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PnkBstrA.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'LSSrvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'IGDCTRL.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'agrsmsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SLsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'audiodg.exe' - '0' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsm.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wininit.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '73' Prozesse mit '73' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '51' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\hiberfil.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\pagefile.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
Beginne mit der Suche in 'D:\'


Ende des Suchlaufs: Samstag, 28. Februar 2009  14:21
Benötigte Zeit: 45:48 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

  18791 Verzeichnisse wurden überprüft
 537915 Dateien wurden geprüft
      0 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      2 Dateien konnten nicht durchsucht werden
 537913 Dateien ohne Befall
  2693 Archive wurden durchsucht
      2 Warnungen
      0 Hinweise


Jig Saw 28.02.2009 14:41

Nein, ich arbeite gerade dein HJT durch da müssen wir ein bisschen was fixen.

aber lade diese Datei, bei www.virustotal.com hoch und geb mir dann den Link:
Code:

C:\Program Files\Microsoft Office\Office12\WINWORD.EXE
die Datei kann gut aber auch böse sein

das hier fixen:
Code:

O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {69EF49E5-FE46-4B92-B5FA-2193AB7A6B8A} (GameLauncher Control) - http://www.acclaim.com/cabs/acclaim_v4.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
R3 - URLSearchHook: (no name) -  - (no file)
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)


cooLpaC 28.02.2009 14:49

http://www.virustotal.com/reanalisis.html?f3c922561d0d09a139e35086d9807f69

Den hier?

Jig Saw 28.02.2009 14:53

Fixe noch das aus meinem letzten Post. Dann versuche es erneut mit SDFix, wenn das nicht klappt müssen wir mit Combofix ran!

cooLpaC 28.02.2009 14:55

Liste der Anhänge anzeigen (Anzahl: 1)
Die O16 Daten und die O2 Datei gehen nicht, da kommt eine Fehlermeldung:

Jig Saw 28.02.2009 14:58

versuche es mal wie in der Anleitung im abgesicherten Modus ;)

dann kannst du auch gleich SDFix ausprobieren

cooLpaC 28.02.2009 15:21

Hoffe mal das ist es, hab nämlich was anderes geklickt, das Andere ging nicht.^^

Code:

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-02-28 15:12:13
Windows 6.0.6001 Service Pack 1 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\001dd9ed112e]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\001dd9f60035]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\001e4ceefb4a]
"001963f95df3"=hex:43,e3,f9,a5,cd,f2,95,18,43,4c,a0,54,46,8b,d9,54
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\BTHPORT\Parameters\Keys\001dd9ed112e]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\BTHPORT\Parameters\Keys\001dd9f60035]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\BTHPORT\Parameters\Keys\001e4ceefb4a]
"001963f95df3"=hex:43,e3,f9,a5,cd,f2,95,18,43,4c,a0,54,46,8b,d9,54

scanning hidden registry entries ...

scanning hidden files ...


Jig Saw 28.02.2009 15:30

ich glaub du hast catchme.exe angeklickt statt runthis.bat :D
Kann das sein?

cooLpaC 28.02.2009 15:35

Ja, weil runthis nicht geht. :( Woran liegt's?

Jig Saw 28.02.2009 15:44

Kannst du mir noch mal das Datum sagen, wann Avira den Fund gemacht hat oder seit wann es Probleme gibt?

1.)Lade dir HJTscanlist.zip. -(Punkt 7) herunter anschließend das erhaltene Logfile hier posten.

2.)ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

cooLpaC 28.02.2009 16:40

In der Datei 'C:\Windows\System32\xmlinst.exe'
wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen' [trojan] gefunden.
Ausgeführte Aktion: Zugriff verweigern

Datum: 27.02.2009 - Zeit: 02:07:32

Probleme habe ich ja keine deswegen.

Jig Saw 28.02.2009 16:42

perfekt, mach das was ich dir gesagt habe (HJT Scan List und Combofix)

cooLpaC 28.02.2009 16:49

Das HiJack Log kann ich nicht posten, es ist zu groß.

Jig Saw 28.02.2009 16:50

dann lade es hoch
File-Upload.net - Ihr kostenloser File Hoster!

cooLpaC 28.02.2009 16:55

http://www.fileuploadx.de/660548

cooLpaC 28.02.2009 16:56

Sag wenn du's hast, dann kann ich's wieder löschen.

Jig Saw 28.02.2009 17:00

ich habs allerdings wird die Auswertung ein bisschen dauern, aber mache mit Combofix weiter

cooLpaC 28.02.2009 17:13

Code:

ComboFix 09-02-27.02 - Florizwei 2009-02-28 17:06:53.1 - NTFSx86
Microsoft® Windows Vista™ Home Premium  6.0.6001.1.1252.1.1031.18.2046.1314 [GMT 1:00]
ausgeführt von:: c:\users\Florizwei\Desktop\ComboFix.exe
 * Neuer Wiederherstellungspunkt wurde erstellt
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

D:\install.exe

.
(((((((((((((((((((((((  Dateien erstellt von 2009-01-28 bis 2009-02-28  ))))))))))))))))))))))))))))))
.

2009-02-28 16:40 . 2009-02-28 16:40        <DIR>        d--------        c:\program files\Trend Micro
2009-02-28 15:42 . 2008-11-06 02:03        <DIR>        d--------        C:\SDFix
2009-02-28 00:58 . 2009-02-28 01:22        250        --a------        c:\windows\gmer.ini
2009-02-27 21:46 . 2009-02-27 21:46        <DIR>        d--------        c:\users\Florizwei\AppData\Roaming\Malwarebytes
2009-02-27 21:46 . 2009-02-27 21:46        <DIR>        d--------        c:\users\All Users\Malwarebytes
2009-02-27 21:46 . 2009-02-27 21:46        <DIR>        d--------        c:\programdata\Malwarebytes
2009-02-27 21:46 . 2009-02-27 21:46        <DIR>        d--------        c:\program files\Malwarebytes' Anti-Malware
2009-02-27 21:46 . 2009-02-11 10:19        38,496        --a------        c:\windows\System32\drivers\mbamswissarmy.sys
2009-02-27 21:46 . 2009-02-11 10:19        15,504        --a------        c:\windows\System32\drivers\mbam.sys
2009-02-27 21:43 . 2009-02-27 21:43        <DIR>        d--------        c:\users\All Users\SUPERAntiSpyware.com
2009-02-27 21:43 . 2009-02-27 21:43        <DIR>        d--------        c:\programdata\SUPERAntiSpyware.com
2009-02-27 21:41 . 2009-02-27 21:41        <DIR>        d--------        c:\users\Florizwei\AppData\Roaming\SUPERAntiSpyware.com
2009-02-27 21:41 . 2009-02-27 21:41        <DIR>        d--------        c:\program files\SUPERAntiSpyware
2009-02-27 21:38 . 2009-02-27 21:40        <DIR>        d-a------        c:\users\All Users\TEMP
2009-02-27 21:38 . 2009-02-27 21:40        <DIR>        d-a------        c:\programdata\TEMP
2009-02-27 20:57 . 2008-07-27 19:03        282,112        --a------        c:\windows\System32\mscoree.dll
2009-02-27 20:57 . 2008-07-27 19:03        158,720        --a------        c:\windows\System32\mscorier.dll
2009-02-27 20:57 . 2008-07-27 19:03        96,760        --a------        c:\windows\System32\dfshim.dll
2009-02-27 20:57 . 2008-07-27 19:03        83,968        --a------        c:\windows\System32\mscories.dll
2009-02-27 20:57 . 2008-07-27 19:03        41,984        --a------        c:\windows\System32\netfxperf.dll
2009-02-27 20:22 . 2009-02-27 20:22        <DIR>        d--------        c:\program files\CCleaner
2009-02-27 02:42 . 2009-02-27 02:42        <DIR>        d--------        c:\windows\System32\Kaspersky Lab
2009-02-26 18:05 . 2009-02-28 16:11        <DIR>        d--------        c:\users\Florizwei\AppData\Roaming\Xfire
2009-02-26 18:05 . 2009-02-26 18:08        <DIR>        d--------        c:\users\All Users\Xfire
2009-02-26 18:05 . 2009-02-26 18:08        <DIR>        d--------        c:\programdata\Xfire
2009-02-26 18:05 . 2009-02-26 18:05        <DIR>        d--------        c:\program files\Xfire
2009-02-26 14:25 . 2009-02-26 14:25        <DIR>        d--------        c:\program files\G4box
2009-02-20 23:11 . 2009-02-20 23:11        <DIR>        d--------        c:\program files\Common Files\AVM
2009-02-20 23:11 . 2006-12-14 12:42        69,120        -ra------        c:\windows\System32\avmadd32.dll
2009-02-20 23:11 . 2006-05-29 01:00        16,384        -ra------        c:\windows\System32\avmprmon.dll
2009-02-18 19:43 . 2009-02-18 21:18        <DIR>        d--------        c:\program files\PKR
2009-02-17 19:42 . 2009-02-17 19:42        <DIR>        d--------        c:\program files\Softnyx
2009-02-17 19:37 . 2009-02-17 19:37        <DIR>        d--------        c:\users\All Users\FLEXnet
2009-02-17 19:37 . 2009-02-17 19:37        <DIR>        d--------        c:\programdata\FLEXnet
2009-02-16 15:53 . 2008-12-05 05:32        428,544        --a------        c:\windows\System32\EncDec.dll
2009-02-16 15:53 . 2008-12-05 05:32        293,376        --a------        c:\windows\System32\psisdecd.dll
2009-02-16 15:53 . 2008-12-05 05:31        217,088        --a------        c:\windows\System32\psisrndr.ax
2009-02-16 15:53 . 2008-12-05 05:31        177,664        --a------        c:\windows\System32\mpg2splt.ax
2009-02-16 15:53 . 2008-12-05 05:31        80,896        --a------        c:\windows\System32\MSNP.ax
2009-02-13 23:46 . 2009-02-13 23:46        <DIR>        d--------        c:\program files\Sierra
2009-02-11 19:32 . 2009-02-14 02:44        <DIR>        d--------        c:\program files\Wolfenstein - Enemy Territory
2009-02-11 18:46 . 2009-02-28 17:02        <DIR>        d--------        c:\users\Florizwei\AppData\Roaming\Free Download Manager
2009-02-11 18:46 . 2009-02-11 18:46        <DIR>        d--------        c:\users\All Users\FreeDownloadManager.ORG
2009-02-11 18:46 . 2009-02-11 18:46        <DIR>        d--------        c:\programdata\FreeDownloadManager.ORG
2009-02-11 18:46 . 2009-02-11 18:47        <DIR>        d--------        c:\program files\Free Download Manager
2009-02-11 18:45 . 2009-01-15 04:36        1,383,424        --a------        c:\windows\System32\mshtml.tlb
2009-02-11 18:45 . 2009-01-15 07:11        827,392        --a------        c:\windows\System32\wininet.dll
2009-02-11 01:14 . 2009-02-11 01:14        42,320        --a------        c:\windows\System32\xfcodec.dll
2009-02-06 19:32 . 2009-02-06 19:32        <DIR>        d--------        c:\users\All Users\WindowsSearch
2009-02-06 19:32 . 2009-02-06 19:32        <DIR>        d--------        c:\programdata\WindowsSearch
2009-02-05 21:20 . 2009-02-05 21:20        <DIR>        d--------        c:\windows\System32\Futuremark
2009-02-05 21:20 . 2008-04-22 08:53        27,672        -ra------        c:\windows\System32\drivers\Entech.sys
2009-02-03 13:33 . 2009-02-03 13:33        533        --a------        c:\windows\eReg.dat
2009-01-29 15:57 . 2009-02-03 13:33        <DIR>        d--------        c:\program files\Maxis

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-02-28 16:01        ---------        d-----w        c:\users\Florizwei\AppData\Roaming\Skype
2009-02-28 15:11        ---------        d-----w        c:\users\Florizwei\AppData\Roaming\skypePM
2009-02-28 10:43        144,963        ----a-w        c:\users\Florizwei\AppData\Roaming\nvModes.dat
2009-02-27 20:41        ---------        d-----w        c:\program files\Common Files\Wise Installation Wizard
2009-02-25 00:02        ---------        d-----w        c:\program files\Common Files\Adobe
2009-02-20 22:11        ---------        d-----w        c:\program files\FRITZ!DSL
2009-02-20 22:11        ---------        d-----w        c:\program files\FRITZ!BoxPrint
2009-02-20 22:11        ---------        d-----w        c:\program files\FRITZ!Box
2009-02-20 13:05        ---------        d-----w        c:\users\Florizwei\AppData\Roaming\FRITZ!
2009-02-14 01:53        201,440        ----a-w        c:\windows\System32\PnkBstrB.exe
2009-02-14 01:53        138,512        ----a-w        c:\windows\system32\drivers\PnkBstrK.sys
2009-02-13 23:51        ---------        d--h--w        c:\program files\InstallShield Installation Information
2009-02-12 17:03        ---------        d-----w        c:\program files\Messenger Plus! Live
2009-02-12 13:39        ---------        d-----w        c:\program files\EA GAMES
2009-02-12 11:44        ---------        d-----w        c:\program files\Windows Mail
2009-01-31 18:39        ---------        d-----w        c:\users\Florizwei\AppData\Roaming\FileZilla
2009-01-26 12:15        ---------        d-----w        c:\programdata\CheckPoint
2009-01-26 12:10        ---------        d-----w        c:\programdata\McAfee
2009-01-24 16:51        ---------        d-----w        c:\program files\Adobe Media Player
2009-01-24 16:47        ---------        d-----w        c:\program files\Common Files\Adobe AIR
2009-01-24 16:05        ---------        d-----w        c:\users\Florizwei\AppData\Roaming\Download Manager
2009-01-24 02:05        ---------        d-----w        c:\programdata\Microsoft Help
2009-01-23 17:23        ---------        d-----w        c:\program files\Common Files\Macrovision Shared
2009-01-21 22:31        ---------        d-----w        c:\program files\Microsoft.NET
2009-01-21 22:28        ---------        d-----w        c:\program files\Microsoft Small Business
2009-01-21 17:44        ---------        d-----w        c:\program files\Microsoft Works
2009-01-18 14:37        ---------        d-----w        c:\program files\FileZilla FTP Client
2009-01-11 12:53        ---------        d-----w        c:\programdata\Skype
2009-01-11 12:53        ---------        d-----w        c:\program files\Common Files\Skype
2009-01-11 12:53        ---------        d-----r        c:\program files\Skype
2009-01-09 06:13        ---------        d-----w        c:\users\Gast\AppData\Roaming\FRITZ!
2009-01-02 19:52        ---------        d-----w        c:\program files\Common Files\DVDVideoSoft
2009-01-02 19:51        ---------        d-----w        c:\program files\DVDVideoSoft
2009-01-01 18:16        ---------        d-----w        c:\users\Florizwei\AppData\Roaming\gtk-2.0
2009-01-01 16:48        ---------        d-----w        c:\program files\Total Video Converter
2008-12-29 16:06        ---------        d-----w        c:\program files\Reganam
2008-12-29 04:30        ---------        d-----w        c:\programdata\Symantec
2008-12-29 04:23        86,016        ----a-w        c:\windows\System32\OpenAL32.dll
2008-12-29 02:10        ---------        d-----w        c:\program files\AviSynth 2.5
2008-12-14 16:35        32        ----a-w        c:\users\All Users\ezsid.dat
2008-12-14 16:35        32        ----a-w        c:\programdata\ezsid.dat
2008-12-14 15:52        410,984        ----a-w        c:\windows\System32\deploytk.dll
2008-12-02 15:30        174        --sha-w        c:\program files\desktop.ini
2008-12-02 13:47        82,432        ----a-w        c:\windows\System32\axaltocm.dll
2008-12-02 13:47        101,888        ----a-w        c:\windows\System32\ifxcardm.dll
2008-11-08 17:07        56        ---ha-w        c:\users\All Users\ezsidmv.dat
2008-11-08 17:07        56        ---ha-w        c:\programdata\ezsidmv.dat
2008-11-04 23:32        214        ----a-w        c:\users\Florizwei\AppData\Roaming\wklnhst.dat
2008-07-31 13:26        27,744        ----a-w        c:\users\Gast\AppData\Roaming\nvModes.dat
2008-06-21 13:03        22,328        ----a-w        c:\users\Florizwei\AppData\Roaming\PnkBstrK.sys
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2008-01-19 1233920]
"LightScribe Control Panel"="c:\program files\Common Files\LightScribe\LightScribeControlPanel.exe" [2007-07-18 451872]
"ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-19 125952]
"MsnMsgr"="c:\program files\Windows Live\Messenger\MsnMsgr.Exe" [2007-10-18 5724184]
"Skype"="c:\program files\Skype\Phone\Skype.exe" [2008-12-20 24260392]
"WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-19 202240]
"ICQ"="c:\program files\ICQ6.5\ICQ.exe" [2008-11-30 172792]
"WindowsWelcomeCenter"="oobefldr.dll" [2008-01-19 c:\windows\System32\oobefldr.dll]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2007-03-24 857648]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-10 40048]
"RemoteControl"="c:\program files\CyberLink\PowerDVD\PDVDServ.exe" [2007-01-08 68640]
"LanguageShortcut"="c:\program files\CyberLink\PowerDVD\Language\Language.exe" [2007-01-08 52256]
"avgnt"="c:\program files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2008-12-14 136600]
"NvSvc"="c:\windows\system32\nvsvc.dll" [2007-10-24 86016]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2007-10-24 8501792]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2007-10-24 81920]
"RtHDVCpl"="RtHDVCpl.exe" [2007-09-13 c:\windows\RtHDVCpl.exe]

c:\users\Florizwei\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
Xfire.lnk - c:\program files\Xfire\Xfire.exe [2009-02-11 3008336]

c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\
BTTray.lnk - c:\program files\WIDCOMM\Bluetooth Software\BTTray.exe [2007-09-05 727592]
FRITZ!DSL Startcenter.lnk - c:\windows\Installer\{2457326B-C110-40C3-89B0-889CC913871A}\Icon2457326B4.exe [2009-02-20 29184]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\program files\SUPERAntiSpyware\SASSEH.DLL" [2008-05-13 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
2008-12-22 11:05 356352 c:\program files\SUPERAntiSpyware\SASWINLO.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.i420"= i420vfw.dll
"msacm.clmp3enc"= c:\progra~1\CYBERL~1\Power2Go\CLMP3Enc.ACM
"VIDC.XFR1"= xfcodec.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\McAfeeAntiSpyware]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules]
"{AEF93C65-FC34-47E6-96BA-E0C169B1E112}"= c:\program files\CyberLink\PowerDVD\PowerDVD.EXE:CyberLink PowerDVD
"{04BF8A2F-A82D-4BE0-9FCD-D1FB0975C2E3}"= c:\program files\CyberLink\PowerDirector\PDR.EXE:CyberLink PowerDirector
"TCP Query User{58C61879-6AF0-4214-8931-222D07304DD4}c:\\program files\\ea games\\battlefield 2\\bf2_w32ded.exe"= UDP:c:\program files\ea games\battlefield 2\bf2_w32ded.exe:Bf2_w32ded
"UDP Query User{31C0CE86-178D-407B-9BB9-241ACB7DCB15}c:\\program files\\ea games\\battlefield 2\\bf2_w32ded.exe"= TCP:c:\program files\ea games\battlefield 2\bf2_w32ded.exe:Bf2_w32ded
"{A5E1E818-0932-49A4-93C4-0399510D144C}"= UDP:c:\windows\System32\PnkBstrA.exe:PnkBstrA
"{4054DA00-7AB6-47B9-97D8-59F7BF1DC4E9}"= TCP:c:\windows\System32\PnkBstrA.exe:PnkBstrA
"{C32029BD-E090-42F1-A00B-BA2878321808}"= UDP:c:\windows\System32\PnkBstrB.exe:PnkBstrB
"{3F3414B7-F74F-4662-8FDE-670C8B9F3891}"= TCP:c:\windows\System32\PnkBstrB.exe:PnkBstrB
"{2EFA23D7-D08F-4121-BB03-6948EFF11E6D}"= UDP:c:\program files\THQ\Gas Powered Games\GPGNet\GPG.Multiplayer.Client.exe:GPGNet - Supreme Commander
"{8F825598-0C01-44B9-A119-FA72EFEB20C3}"= TCP:c:\program files\THQ\Gas Powered Games\GPGNet\GPG.Multiplayer.Client.exe:GPGNet - Supreme Commander
"TCP Query User{6F9510CD-AAEF-496C-9920-9BAF582204BF}c:\\program files\\icq6\\icq.exe"= UDP:c:\program files\icq6\icq.exe:ICQ Library
"UDP Query User{BC8D5B01-4066-496A-86DE-31895688F071}c:\\program files\\icq6\\icq.exe"= TCP:c:\program files\icq6\icq.exe:ICQ Library
"TCP Query User{81E4FD0B-DCCD-411F-98DB-C2F938FF4484}c:\\program files\\electronic arts\\eadm\\core.exe"= UDP:c:\program files\electronic arts\eadm\core.exe:EA Download Manager
"UDP Query User{3AED077D-847C-491C-AE02-D2A4A7CFD03E}c:\\program files\\electronic arts\\eadm\\core.exe"= TCP:c:\program files\electronic arts\eadm\core.exe:EA Download Manager
"TCP Query User{0E81A1AA-D036-4BB5-A044-81E08B82C70C}c:\\program files\\ea games\\mohaa\\mohaa.exe"= UDP:c:\program files\ea games\mohaa\mohaa.exe:Medal of Honor Allied Assault(tm)
"UDP Query User{04B492AB-9EBF-4ACD-9614-338ABCE7BF29}c:\\program files\\ea games\\mohaa\\mohaa.exe"= TCP:c:\program files\ea games\mohaa\mohaa.exe:Medal of Honor Allied Assault(tm)
"TCP Query User{3CFC1881-C0E0-4E35-B0B2-89F6BC2B98DF}c:\\program files\\gamespy arcade\\aphex.exe"= UDP:c:\program files\gamespy arcade\aphex.exe:GameSpy Arcade 1.08
"UDP Query User{CC4E22A0-C3AA-4BF3-8112-D3DD63E22193}c:\\program files\\gamespy arcade\\aphex.exe"= TCP:c:\program files\gamespy arcade\aphex.exe:GameSpy Arcade 1.08
"{83C4A1B0-A021-4102-AFC1-013F2F50DE21}"= UDP:c:\program files\Unreal Tournament 3 (LG)\Binaries\UT3.exe:Unreal Tournament 3
"{CD4B9B3C-2CF4-4728-951E-237E04482E48}"= TCP:c:\program files\Unreal Tournament 3 (LG)\Binaries\UT3.exe:Unreal Tournament 3
"TCP Query User{D6CFC2BE-9C66-4102-A28B-8F984D6094AE}c:\\program files\\mozilla firefox\\firefox.exe"= UDP:c:\program files\mozilla firefox\firefox.exe:Firefox
"UDP Query User{B70B557F-C74A-4A3B-8448-36B5CCB60970}c:\\program files\\mozilla firefox\\firefox.exe"= TCP:c:\program files\mozilla firefox\firefox.exe:Firefox
"TCP Query User{947424FC-AF5D-417A-94A4-1E2070135038}c:\\program files\\wolfenstein - enemy territory\\et.exe"= UDP:c:\program files\wolfenstein - enemy territory\et.exe:ET
"UDP Query User{FAC7F89A-C142-4D9C-873E-492F0E9CDC0D}c:\\program files\\wolfenstein - enemy territory\\et.exe"= TCP:c:\program files\wolfenstein - enemy territory\et.exe:ET
"TCP Query User{B9905A38-8CE8-4737-9503-A81E86A5DA31}c:\\program files\\lucasarts\\star wars empire at war\\gamedata\\fpupdate.exe"= UDP:c:\program files\lucasarts\star wars empire at war\gamedata\fpupdate.exe:fpupdate
"UDP Query User{3F10EFF6-26BE-40D2-9A5E-8803A3611AA8}c:\\program files\\lucasarts\\star wars empire at war\\gamedata\\fpupdate.exe"= TCP:c:\program files\lucasarts\star wars empire at war\gamedata\fpupdate.exe:fpupdate
"TCP Query User{F6C4BF30-E17E-40DE-B59C-7471ACE5A7F9}c:\\program files\\ubisoft\\blue byte\\die siedler - das erbe der könige\\bin\\settlershok.exe"= UDP:c:\program files\ubisoft\blue byte\die siedler - das erbe der könige\bin\settlershok.exe:THE SETTLERS - Heritage of Kings
"UDP Query User{133A0686-6F89-4203-BAF5-16B98A35F6DE}c:\\program files\\ubisoft\\blue byte\\die siedler - das erbe der könige\\bin\\settlershok.exe"= TCP:c:\program files\ubisoft\blue byte\die siedler - das erbe der könige\bin\settlershok.exe:THE SETTLERS - Heritage of Kings
"TCP Query User{B0ED50CD-3708-4360-9836-5806FBDEE892}c:\\program files\\xfire\\xfire.exe"= UDP:c:\program files\xfire\xfire.exe:Xfire
"UDP Query User{E79F202D-3407-43DD-A0F2-3359D3725BC6}c:\\program files\\xfire\\xfire.exe"= TCP:c:\program files\xfire\xfire.exe:Xfire
"TCP Query User{C90DA8F7-9F7C-4EFB-97CA-6B1B231676BF}c:\\program files\\windows sidebar\\sidebar.exe"= UDP:c:\program files\windows sidebar\sidebar.exe:Windows-Sidebar
"UDP Query User{75151376-109A-4601-9896-627F43DA540E}c:\\program files\\windows sidebar\\sidebar.exe"= TCP:c:\program files\windows sidebar\sidebar.exe:Windows-Sidebar
"TCP Query User{C8CA047D-C0AF-4628-8541-71E5014D7599}c:\\users\\florizwei\\downloads\\9dragons_downloader_us_6-20-2008.exe"= UDP:c:\users\florizwei\downloads\9dragons_downloader_us_6-20-2008.exe:9dragons_downloader_us_6-20-2008.exe
"UDP Query User{0BBFAB83-5986-4E39-AFAD-95927FE5111F}c:\\users\\florizwei\\downloads\\9dragons_downloader_us_6-20-2008.exe"= TCP:c:\users\florizwei\downloads\9dragons_downloader_us_6-20-2008.exe:9dragons_downloader_us_6-20-2008.exe
"{6CFAEC46-4801-4A79-8147-EE93905FBAAF}"= UDP:c:\program files\FRITZ!DSL\IGDCTRL.EXE:AVM FRITZ!DSL - igdctrl.exe
"{0FC24476-C0C4-4E94-9DC4-A6E04058E985}"= TCP:c:\program files\FRITZ!DSL\IGDCTRL.EXE:AVM FRITZ!DSL - igdctrl.exe
"{AD9FD85F-B0EF-4B4B-BAE8-791624B8F1CA}"= UDP:c:\program files\FRITZ!DSL\FBOXUPD.EXE:AVM FRITZ!DSL - fboxupd.exe
"{B93A5DB7-7699-4373-A141-210ECA352553}"= TCP:c:\program files\FRITZ!DSL\FBOXUPD.EXE:AVM FRITZ!DSL - fboxupd.exe
"{E9E150F9-7B8F-4A6D-83C4-732292EC81D5}"= UDP:c:\program files\FRITZ!DSL\WebwaIgd.exe:AVM FRITZ!DSL - webwaigd.exe
"{E15C0FB4-BBF2-4E85-87BC-7EFAEDC18EE9}"= TCP:c:\program files\FRITZ!DSL\WebwaIgd.exe:AVM FRITZ!DSL - webwaigd.exe
"TCP Query User{8E839761-9B44-4205-858B-E7BCA46452BF}c:\\users\\florizwei\\desktop\\9dragons_downloader_us_6-20-2008.exe"= UDP:c:\users\florizwei\desktop\9dragons_downloader_us_6-20-2008.exe:9dragons_downloader_us_6-20-2008.exe
"UDP Query User{EED93ACE-673B-40AF-BBED-DD9BC32F6811}c:\\users\\florizwei\\desktop\\9dragons_downloader_us_6-20-2008.exe"= TCP:c:\users\florizwei\desktop\9dragons_downloader_us_6-20-2008.exe:9dragons_downloader_us_6-20-2008.exe
"TCP Query User{6E175B3C-2B8C-43A8-B97F-8D1D1D885F56}c:\\program files\\common files\\pocketsoft\\rtpatch\\autortp\\artpschd.exe"= UDP:c:\program files\common files\pocketsoft\rtpatch\autortp\artpschd.exe:artpschd
"UDP Query User{CF00887E-FACA-4302-A01B-5CA13ADC3FE7}c:\\program files\\common files\\pocketsoft\\rtpatch\\autortp\\artpschd.exe"= TCP:c:\program files\common files\pocketsoft\rtpatch\autortp\artpschd.exe:artpschd
"TCP Query User{338BD657-452B-4461-BDCD-019CCE3F2504}c:\\program files\\microsoft games\\age of empires ii\\age2_x1\\age2_x1.exe"= UDP:c:\program files\microsoft games\age of empires ii\age2_x1\age2_x1.exe:Age of Empires II Expansion
"UDP Query User{E000F3CE-4CEF-4E92-9803-C96F9208E96C}c:\\program files\\microsoft games\\age of empires ii\\age2_x1\\age2_x1.exe"= TCP:c:\program files\microsoft games\age of empires ii\age2_x1\age2_x1.exe:Age of Empires II Expansion
"TCP Query User{A8EFA53D-16EF-4E94-BEF6-792FB2C7E796}c:\\regnum online\\liveserver\\roclientgame.exe"= UDP:c:\regnum online\liveserver\roclientgame.exe:RegnumOnline
"UDP Query User{29FB7B77-363F-46CD-B48B-A70FBDA0F0A9}c:\\regnum online\\liveserver\\roclientgame.exe"= TCP:c:\regnum online\liveserver\roclientgame.exe:RegnumOnline
"{3D810A07-B587-4ADC-84E1-1A47886A9F04}"= c:\program files\Windows Live\Messenger\livecall.exe:Windows Live Messenger (Phone)
"TCP Query User{24C62352-BD83-4E7C-8FE2-1978433A00EA}c:\\program files\\tvuplayer\\tvuplayer.exe"= UDP:c:\program files\tvuplayer\tvuplayer.exe:TVUPlayer Component
"UDP Query User{E2DD9CA7-D826-4963-8F2A-F82F4BF9A32F}c:\\program files\\tvuplayer\\tvuplayer.exe"= TCP:c:\program files\tvuplayer\tvuplayer.exe:TVUPlayer Component
"TCP Query User{AB5655CE-23BF-43D5-B236-3DE207BF90C6}c:\\program files\\gtactix\\gtactix.exe"= UDP:c:\program files\gtactix\gtactix.exe:Gtactix
"UDP Query User{5448DDFD-5A74-4FA2-A97D-38A6347C2E90}c:\\program files\\gtactix\\gtactix.exe"= TCP:c:\program files\gtactix\gtactix.exe:Gtactix
"{3AADE218-3381-4879-B06B-BB45CED126EC}"= c:\program files\Skype\Phone\Skype.exe:Skype
"{3560F2CC-8033-481D-8A42-6910E1B65FC5}"= UDP:c:\program files\Microsoft Office\Office12\ONENOTE.EXE:Microsoft Office OneNote
"{50A58B55-42A9-4EB9-97B9-6C17C8DEBEAF}"= TCP:c:\program files\Microsoft Office\Office12\ONENOTE.EXE:Microsoft Office OneNote
"{13A51C9D-3D0A-42E7-AE03-C6E514028063}"= UDP:c:\program files\Sierra\FEARCombat\FEARMP.exe:FEAR Combat
"{BE507B38-0439-4D55-A952-E116B8E1A28E}"= TCP:c:\program files\Sierra\FEARCombat\FEARMP.exe:FEAR Combat
"{2D17DFE2-F366-489D-95E2-79730EB02E36}"= Disabled:UDP:E:\fsetup.exe:AVM FSetup Application
"{4184D9B9-9B4C-48AB-B5E3-4FCB85C8D2B2}"= Disabled:TCP:E:\fsetup.exe:AVM FSetup Application

R1 SASDIFSV;SASDIFSV;c:\program files\SUPERAntiSpyware\sasdifsv.sys [2009-02-17 8944]
R1 SASKUTIL;SASKUTIL;c:\program files\SUPERAntiSpyware\SASKUTIL.SYS [2009-02-17 55024]
R2 IGDCTRL;AVM IGD CTRL Service;c:\program files\FRITZ!DSL\IGDCTRL.EXE [2007-09-04 87344]
R2 KMDFMEMIO;SAMSUNG Kernel Driver;c:\windows\System32\drivers\KMDFMEMIO.sys [2007-12-29 13312]
R2 SVKP;SVKP;c:\windows\System32\SVKP.sys [2008-07-31 2368]
S3 NETw2v32;Intel(R) PRO/Wireless 2915ABG Network Connection Driver for Windows Vista;c:\windows\System32\drivers\NETw2v32.sys [2006-11-02 2589184]
S3 SASENUM;SASENUM;c:\program files\SUPERAntiSpyware\SASENUM.SYS [2009-02-17 7408]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
bthsvcs        REG_MULTI_SZ          BthServ

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{402bb94d-dde6-11dc-9416-806e6f6e6963}]
\shell\AutoRun\command - E:\RunGame.exe

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{debfab10-55ae-11dd-ba93-806e6f6e6963}]
\shell\AutoRun\command - F:\start.bat

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}]
"c:\program files\Common Files\LightScribe\LSRunOnce.exe"
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

WebBrowser-{8FF5E180-ABDE-46EB-B09E-D2AAB95CABE3} - (no file)


.
------- Zusätzlicher Suchlauf -------
.
uInternet Settings,ProxyOverride = *.local
IE: Alles mit FDM herunterladen - file://c:\program files\Free Download Manager\dlall.htm
IE: Auswahl mit FDM herunterladen - file://c:\program files\Free Download Manager\dlselected.htm
IE: Bild an &Bluetooth-Gerät senden... - c:\program files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
IE: Datei mit FDM herunterladen - file://c:\program files\Free Download Manager\dllink.htm
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
IE: Seite an &Bluetooth-Gerät senden... - c:\program files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
IE: Videos mit FDM herunterladen - file://c:\program files\Free Download Manager\dlfvideo.htm
FF - ProfilePath - c:\users\Florizwei\AppData\Roaming\Mozilla\Firefox\Profiles\aooygi5k.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - www.tcm-gaming.de
        1 Datei(en) verschoben.
FF - component: c:\program files\Free Download Manager\Firefox\Extension\components\vmsfdmff.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\np-mswmp.dll

---- FIREFOX Richtlinien ----
FF - user.js: yahoo.homepage.dontask - true.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-02-28 17:09:02
Windows 6.0.6001 Service Pack 1 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2009-02-28 17:11:17
ComboFix-quarantined-files.txt  2009-02-28 16:10:21

Vor Suchlauf: 20 Verzeichnis(se), 66.807.234.560 Bytes frei
Nach Suchlauf: 20 Verzeichnis(se), 66,778,152,960 Bytes frei

274        --- E O F ---        2009-02-27 20:04:04

Ich habe mich überwunden. xD

cooLpaC 28.02.2009 17:20

Wie krieg ich CF wieder vom LapTop runter? Oder soll es noch drauf bleiben?

Jig Saw 28.02.2009 17:21

OK für die beiden Logs brauche ich eine gewisse Zeit.
Gibt es eine Besserung?

cooLpaC 28.02.2009 17:26

Was soll sich denn verbessert haben? Wie gesagt ich habe keine Probleme.:confused:

Jig Saw 28.02.2009 17:28

Irgendetwas blockiert SDFix und will sich versteckt halten.

Kannst du runthis.bat noch einmal versuchen?

cooLpaC 28.02.2009 17:42

Nee geht nicht.

Jig Saw 28.02.2009 17:43

Versuche mal das auswerten zu lassen bei Virsutotal:
Code:

WmiPrvSE.exe
dllhost.exe

Den Pfad musst du selber herausfinden

EDIT:
und diese Datei auch noch:
Code:

conime.exe

cooLpaC 28.02.2009 17:48

Und wie finmde ich den heraus?

Jig Saw 28.02.2009 17:52

Zuerst einmal eine andere Frage hast du irgendetwas mit Bluetooth installiert?

Mit der Windowssuche oder mal im Ordner: C:\WINDOWS\System32\ schauen


also hier eine Liste:
Code:

BTTray.exe
WmiPrvSE.exe
dllhost.exe
conime.exe


cooLpaC 28.02.2009 17:56

Ja habe ich, warum?

Also die Suche ergibt nichts.

cooLpaC 28.02.2009 18:00

Conime.exe hab ich.
Dllhost.exe hab ich.

Anderen Beiden finde ich weder über die Suche, noch im System32 Ordner.

Jig Saw 28.02.2009 18:01

Weil diese Dienste auch als böse anerkannt werden, hättest du gesagt ich hab nichts auf dem Rechner müsstest du sofort Neuaufsetzen.

Konntest du bei allen nicht finden?

versuche mal im Ordner:
Code:

C:\WINDOWS
und
Code:

C:\WINDOWS\system32
zu suchen

Ein Tip: klicke auf eine Datei (ACHTUNG: nur ein Klick) in dem jeweiligen Ordner und klicke auf deiner Tastatur dann den ersten Buchstaben, so kannst du manuel suchen.


EDIT: lade sie bei Virustotal hoch und gib mir den Link

cooLpaC 28.02.2009 18:09

Conime:
Code:

http://www.virustotal.com/de/reanalisis.html?50afaa2c7fc5e45eff4bb2a8b33bb686
ddlhost:
Code:

http://www.virustotal.com/de/reanalisis.html?bc3e4784f20b6585ad3b74169d2f3774
Anderen finde ich nicht.

Jig Saw 28.02.2009 18:14

na gut dann muss ich weiter schauen
wenn das so weiter geht kriegst du bald einen roten Stern :D

cooLpaC 28.02.2009 18:15

Dagegen hätte ich nichts. xD Hautpsache der Trojaner ist weg :D

Jig Saw 28.02.2009 18:20

So sicher bin ich mir da nicht ob es bei einem trojaner bleibt :(

cooLpaC 28.02.2009 18:21

Was, warum?

Jig Saw 28.02.2009 18:24

Es könnte ein Wurm, eine Backdoor und Rootkits sein etc
dann müsstest du auf jeden fall Neuaufsetzen!
aber mache mal das:

FindyKill - Bereinigung

**Falls Du seit der Infektion USB-Sticks, externe Festplatten oder Flash-Karten benutzt hast, schließe diese unbedingt an den Rechner an, damit auch diese bereinigt werden.(über die ganze Reinigungszeit!!) FindyKill ist ein französischsprachiges Programm, geeignet für WindowsXP und Vista.

Falls noch nicht vorhanden, lade FindyKill.exe von hier herunter und speichere die Datei auf dem Desktop. Mache einen Doppelklick auf die Datei, um FindyKill zu installieren, akzeptiere die Nutzungsbedingungen (I agree with the above terms and conditions anhaken) und installiere das Programm in den vorgegebenen Pfad (C:\Programme\FindyKill). Beantworte die Frage, ob dort der Ordner FindyKill angelegt werden soll mit Ja und starte die Installation.
  • Doppelklicke das FindyKill-Icon auf dem Desktop.
  • Vista-User starten mit Rechtsklick und als Administrator!
  • Es öffnet sich ein DOS-Fenster.
  • Wähle "F" + Entertaste,
  • im nächsten Screen die "2" + Entertaste, um die Bereinigung der Infektionen zu starten.
  • Wenn der Scan beginnt, wird FindyKill eine Warnung anzeigen, dass Windows evtl. neu gestartet werden muss, akzeptiere das mit OK.
  • Es wird eine Datenträgerbereinigung durchgeführt.
  • Wenn der Suchlauf beendet ist, siehst Du (ggfs. nach Neustart) im DOS-Fenster den Hinweis "Nettoyage effetuee!".
  • Das Fenster schließen.
  • Poste den Bericht, der unter C:\FindyKill.txt zu finden ist, hier in den Thread.

cooLpaC 28.02.2009 18:49

Code:

############################## [ FindyKill V4.718 ]

# User : Florizwei (Administratoren) # FLORISLAPPI
# Update on 27/02/09 by Chiquitine29
# Start at: 18:39:32 | 28.02.2009

# Intel(R) Core(TM)2 Duo CPU    T8100  @ 2.10GHz
# Microsoft® Windows Vista™ Home Premium  (6.0.6001 32-bit) # Service Pack 1
# Internet Explorer 7.0.6001.18000
# Windows Firewall Status : Disabled

# C:\ # Lokale Festplatte # 111,88 Go (62,96 Go free) # NTFS
# D:\ # Lokale Festplatte # 111 Go (96,28 Go free) # NTFS
# E:\ # CD # 641,28 Mo (0 Mo free) [SC4DELUXE2] # CDFS
 
############################## [ Active Processes ]
 
C:\Windows\System32\smss.exe
C:\Windows\system32\csrss.exe
C:\Windows\system32\wininit.exe
C:\Windows\system32\csrss.exe
C:\Windows\system32\services.exe
C:\Windows\system32\lsass.exe
C:\Windows\system32\lsm.exe
C:\Windows\system32\winlogon.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\svchost.exe
C:\Windows\System32\svchost.exe
C:\Windows\System32\svchost.exe
C:\Windows\System32\svchost.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\SLsvc.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\svchost.exe
C:\Windows\System32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\agrsmsvc.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Windows\system32\svchost.exe
C:\Program Files\FRITZ!DSL\IGDCTRL.EXE
C:\Program Files\Common Files\LightScribe\LSSrvc.exe
C:\Windows\system32\PnkBstrA.exe
C:\Windows\system32\svchost.exe
C:\Program Files\CyberLink\Shared Files\RichVideo.exe
C:\Windows\system32\svchost.exe
C:\Windows\System32\svchost.exe
C:\Windows\system32\SearchIndexer.exe
C:\Windows\system32\taskeng.exe
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Program Files\Samsung\EBM\EasyBatteryMgr3.exe
C:\Program Files\Samsung\Samsung Magic Doctor\MagicDoctorKbdHk.exe
C:\Program Files\Samsung\Samsung Recovery Solution II\WCScheduler.exe
C:\Program Files\SAMSUNG\EasySpeedUpManager\EasySpeedUpManager.exe
C:\Program Files\Samsung\Easy Display Manager\dmhkcore.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Windows\System32\rundll32.exe
C:\Windows\System32\rundll32.exe
C:\Windows\system32\wbem\wmiprvse.exe
C:\Program Files\Common Files\LightScribe\LightScribeControlPanel.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\ICQ6.5\ICQ.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe
C:\Program Files\FRITZ!DSL\StCenter.exe
C:\Program Files\Windows Media Player\wmpnetwk.exe
C:\Program Files\Xfire\Xfire.exe
C:\Windows\ehome\ehmsas.exe
C:\Windows\system32\wbem\unsecapp.exe
C:\Windows\system32\conime.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BtStackServer.exe
C:\Windows\system32\wbem\wmiprvse.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\Program Files\Windows Live\Mail\wlmail.exe
C:\ProgramData\Skype\Plugins\Plugins\903CB56BA52F42478957BE8314837A86\PamelaPCR.exe
C:\PROGRA~1\FREEDO~1\fdm.exe
C:\Program Files\Samsung\Samsung Update Plus\SLUTrayNotifier.exe
C:\Windows\system32\SearchProtocolHost.exe
C:\Windows\system32\SearchFilterHost.exe
 
################## [ Infected Files / Folders C:\ ]
 
 
################## [ C:\Windows ]
 
 
################## [ C:\Windows\system32 ]
 
 
################## [ C:\Windows\system32\drivers ]
 
 
################## [ C:\.. Application Data ... ]
 
 
################## [  Registry / Infected keys ] 
 
 
################## [ Cleaning Removable drives ] 
 
# Deleting files :
 
Not deleted !! - E:\autorun.inf 
 
################## [ Registry / Mountpoint2 ]
 
# -> Not found !
 
################## [ Searching Other Infections ]
 
 
################## [ ! End of Report # FindyKill V4.718 ! ]

Wenn es sowas sein sollte, kann ich den Laptop weghauen, ich hab keine Windows CD.

Jig Saw 28.02.2009 19:13

Mach dir mal keine Sorgen wegen der CD ;)

cooLpaC 28.02.2009 19:40

Wie hoch ist die Wahrscheinlichkeit ca. in Prozent, dass ich nen Rootkit oder sowas drauf habe. :(

Jig Saw 28.02.2009 19:42

Rootkit an sich ist kein Grund Neuaufzusetzen doch der Rootkit will ja irgendetwas tarnen, kann gut möglich sein, dass es Wurm oder eine Backdoor ist.

cooLpaC 28.02.2009 19:44

Was konntest du bis jetzt durch die ganzen Logfiles rausfinden? Ist es was schlimmes? - Lol, wie beim Arzt hier. xD -

Jig Saw 28.02.2009 19:58

Es gibt mehrere Dinge die mir aufgefallen sind, zum einen kleinere. Es gibt eine Schwellung im Bereich des Articulatio genus das deutet auf eine Luxation hin.
Auch konnten wir einen Tumor im Bereich des Hypothalamus feststellen, den müssten wir chirugisch entfernen. Allerdings könnte er sich schon über die Lymphknoten ausgebreitet haben. Es sieht Leider nicht gut aus :(


Nein Spaß bei Seite, ich ackere gerade dein CF Log durch

cooLpaC 28.02.2009 19:59

Dachte schon "was willer jetz von mir?" xD. Daraus schließe ich du hast noch nichts schlimmes entdeckt? Naja, hoffe mal dem ist so. :)

Jig Saw 28.02.2009 20:08

An deiner Stelle würde ich hoffen, dass ich was entdecke :D

okay wir scannen noch mal nach Rootkits:

Avira AntiRootkit Tool
  • Downloade Avira AntiRootkit Tool von >>hier<< oder >>hier<< und speichere es auf dem Desktop
  • Entpacke und installiere es
  • Start => Avira RootKit Detection
  • Versichere, dich dass alle Kästchen einen Hacken haben außer "Fast Scan"
  • Schließe nun alle Programme auch dein AV-Prog und trenne dich physikalisch von der Internet Verbindung
  • Falls Rootkits gefunden wurden klicke auf "Quarantine all" danach 2 mal "OK"
  • Klicke auf View report und kopiere den gesamten Text und speichere den gesamten Text als eine Textdatei
  • Boote den PC neu und danach noch einmal einen Scan durchführen
  • den report jetzt posten


Blacklight scannen lassen
  • Lade F-Secure Blacklight runter in einen eigenen Ordner, z.B. C:\programme\blacklight. Sollte der Download nicht klappen, dann probiere es mit diesem Link.
  • Starte in diesem Ordner blbeta.exe. Alle anderen Programme schließen.
  • Klick "I accept the agreement", "next", "Scan".
  • Wenn der Scan fertig ist beende Blacklight mit "Close".
  • Im Verzeichnis von Blacklight findest Du das erstellte Log fsbl-XXX.log, anstelle der XXX steht eine längere Folge von Ziffern.



Panda AntiRootkit

  • Lade dir bitte Panda's AntiRootkit.zip und entpacke es auf dem Desktop.
  • Starte die PAVARK.exe durch einen Doppelklick.
  • Setze für die Option In-depth Scan ein Häkchen. Der Rechner muss danach neugestartet werden damit ein Treiber installiert werden kann.
  • Starte den Scan nach dem Neustarte mit einem Klick auf Scan starten.
  • Sollten Rootkits gefunden worden sein werden sie dir im zweiten Schritt aufgelistet. Es ist unbedingt notwendig, dass wir diese Informationen erhalten!
    Kopiere bzw. tippe sie also entweder ab oder erstelle einen Screenshot und stelle uns diesen zur Verfügung.
  • Bereinige die Funde anschließend!


GMER - Rootkit Detection
  • Lade Gmer von hier
  • entpacke es auf den Dektop
  • Doppelklicke die gmer.exe
  • Der Reiter Rootkit oben ist schon angewählt
http://saved.im/mzaxndu2m2ni_vs/gmerzj1oo1.jpg
  • Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
  • nach Beendigung des Scan, drücke "Copy"
  • nun kannst Du das Ergebnis hier posten
  • Sollte Gmer sagen "Gmer hasen´t found any System Modifikation", so hat Gmer keine Einträge gefunden.

cooLpaC 28.02.2009 20:09

Aber warum bist du dir so sicher, dass etwas drauf ist, wenn du doch nichts erkennst?

Jig Saw 28.02.2009 20:14

Weil runthis.bat nicht geht und ich im HiJackThis Forum auch mal kurz reingeschaut hab.

Die Rootkits tarnen und wenn etwas drauf ist, aber man es nicht sieht könnte es ein Rootkit sein ;)

cooLpaC 28.02.2009 20:16

Vielleicht habe ich etwas falsch gemacht, da stand i.etwas mit umbennen was ich nicht gemacht habe. Kenne mich nicht aus, kann du's mir vllt nochmal Schritt für Schritt erklären?

Jig Saw 28.02.2009 20:22

OK deinstalliere SDFix und lösche den Ordner, der müsste bei C:\Alle Programme sein

mach aber erst mal das in meinem vorvorlezten Post mit den ganzen Antirootkits

cooLpaC 28.02.2009 20:40

AVIRA:
Code:

Avira AntiRootkit Tool - Beta (1.0.1.17)

========================================================================================================
 - Scan started Samstag, 28. Februar 2009 - 20:37:13
========================================================================================================

--------------------------------------------------------------------------------------------------------
  Configuration:
--------------------------------------------------------------------------------------------------------
 - [X] Scan files
 - [X] Scan registry
 - [X] Scan processes
 - [ ] Fast scan
 - Working disk total size : 111.88 GB
 - Working disk free size : 62.79 GB (56 %)
--------------------------------------------------------------------------------------------------------

Scan task finished. No hidden objects detected!

--------------------------------------------------------------------------------------------------------
Files: 0/0
Registry items: 0/0
Processes: 0/0
Scan time: 00:00:00
--------------------------------------------------------------------------------------------------------
Active processes:
========================================================================================================
 - Scan finished  Samstag, 28. Februar 2009 - 20:37:13
========================================================================================================

BLACKLIGHT:
Code:

02/28/09 20:24:15 [Info]: BlackLight Engine 2.2.1092 initialized
02/28/09 20:24:15 [Info]: OS: 6.0 build 6001 (Service Pack 1)
02/28/09 20:24:15 [Note]: 7019 4
02/28/09 20:24:15 [Note]: 7005 0
02/28/09 20:24:21 [Note]: 7006 0
02/28/09 20:24:21 [Note]: 7027 0
02/28/09 20:24:21 [Note]: 7035 0
02/28/09 20:24:21 [Note]: 7026 0
02/28/09 20:24:21 [Note]: 7026 0
02/28/09 20:24:23 [Note]: FSRAW library version 1.7.1024
02/28/09 20:25:27 [Note]: 4015 63661
02/28/09 20:25:27 [Note]: 4027 63661 196608
02/28/09 20:25:27 [Note]: 4020 63660 196608
02/28/09 20:25:27 [Note]: 4018 63660 196608
02/28/09 20:26:01 [Note]: 4015 552
02/28/09 20:26:01 [Note]: 4027 552 65536
02/28/09 20:26:01 [Note]: 4020 5 327680
02/28/09 20:26:01 [Note]: 4018 5 327680
02/28/09 20:26:06 [Note]: 4015 39132
02/28/09 20:26:06 [Note]: 4027 39132 196608
02/28/09 20:26:06 [Note]: 4020 552 65536
02/28/09 20:26:06 [Note]: 4018 552 65536
02/28/09 20:26:26 [Note]: 4015 1445
02/28/09 20:26:26 [Note]: 4027 1445 65536
02/28/09 20:26:26 [Note]: 4020 552 65536
02/28/09 20:26:26 [Note]: 4018 552 65536
02/28/09 20:35:15 [Note]: 7007 0

Beim Andern kommt "Operating System not supportet"

Und Gmer hab ich ja schon gemacht...

EDIT:\\ Es wurde nichts gefunden. ;)

Jig Saw 28.02.2009 20:45

Was ist mit Panda? den Gmer Logfile würde ich trotzdem gerne sehen.

cooLpaC 28.02.2009 21:11

http://www.file-upload.net/download-1491060/fgh.log.html

Zitat:

Beim Andern kommt "Operating System not supportet"
War auf Panda bezogen. ;)

Jig Saw 28.02.2009 21:21

Lass mal das bei Virustotal auswerten:
Code:

C:\Program Files\Windows Live\Messenger\msnmsgr.exe
ich muss sagen bis jetzt gibt es noch keine Lösung für TR/Crypt.XPACK.Gen

EDIT:
drücke die Windows Taste und R gleichzeitig
dann gibst du regedit.exe ein und dann OK
es erscheint ein Fenster oben auf bearbeiten dann suchen...
dann suchst du nach server.exe
dann sagst du mir was gefunden wurde

cooLpaC 28.02.2009 21:29

Vielleicht habe ich ihn, indem ich diese eine .exe gelöscht habe, entfernt?

vllt habe ich ja sowas? Also nen Fehlalarm? KLICK

http://www.virustotal.com/de/reanalisis.html?525c10f6a3d96e24ea79455b44e2c80e

Jig Saw 28.02.2009 21:33

Hab ich auch schon gelesen, aber die empfehlen Spybot und lassen den HJT online auswerten. Aber eine Lösung haben die auch nicht.

drücke die Windows Taste und R gleichzeitig
dann gibst du regedit.exe ein und dann OK
es erscheint ein Fenster oben auf bearbeiten dann suchen...
dann suchst du nach server.exe
dann sagst du mir was gefunden wurd


aber SDFix wird blockiert

cooLpaC 28.02.2009 21:33

Liste der Anhänge anzeigen (Anzahl: 1)
Hier noch server.exe Dingenskirchen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:33 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27