Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   HDplugin Virus,wie beseitigen? (https://www.trojaner-board.de/70769-hdplugin-virus-beseitigen.html)

simagain 07.03.2009 18:15

HDplugin Virus,wie beseitigen?
 
Hey ihr da draußen,
Also ich hab mir ein HDplugin.dll Virus eingefangen, dadurch kann ich die Festplatten durch daraufklicken nichtmehr löschen und AV kann nichtmehr updaten, was es sonst noch macht weiß ich nicht.

Ich hab schon meine Daten die ich benötige gesichert und dann das ganze system formatiert und neu aufgesetzt.

Virus immer noch da.

Escan,Avira usw finden auch nichts.
Das Problem sollte mit der Killbox zu lösen sein jedoch ist mein PROBLEM:
Ich weiß nicht mit welchem Prog ich ein scannen soll und anhand dessen ich ein Log kriege wo die infizierten Dateien drin sind.Wie mach ich das?

Was braucht ihr hier für ein Log um mir zu helfen?

Bitte um schnelle Hilfe.

Ps: Dieser hier hat das gleiche Problem,und diese vorgehensweise sollte auch funktionieren: http://www.trojaner-board.de/20238-h...os-werden.html


Lg simagain

Angel21 07.03.2009 18:27

zu aller erst benötigen wir ein HiJackThis log und zudem wäre noch der report von antivir wichtig, danke :)

jokl202 07.03.2009 18:31

Ja, stimmt. Das wär halt super. Zudem, wie hast du ihn dir denn eingefangen?

simagain 07.03.2009 18:49

Eingefangen hab ich ihn mir durch iein video das ich anschaun wollte.Da stand dann:Zum Ansehen dieses Videos müssen sie ein Live HDplugin installieren.Jetzt installieren?

Jo,das war er dann.


Hijack this Log:



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:48:09, on 07.03.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lavasoft\Ad-Aware\AAWService.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\PROGRA~1\eScan\TRAYICOS.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\eScan\TRAYSSER.EXE
C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWASER.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWAgent.exe
C:\PROGRA~1\eScan\consctl.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRA~1\eScan\VISTA\avpmapp.exe
C:\PROGRA~1\eScan\Vista\escanmon.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Steam\Steam.exe
C:\Programme\Opera\Opera.exe
c:\programme\steam\steamapps\simagain\counter-strike source\hl2.exe
C:\Programme\Steam\GameOverlayUI.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

O2 - BHO: Ask.com Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\Supertoolbar\GenericAskToolbar.dll
O3 - Toolbar: Ask.com Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\Supertoolbar\GenericAskToolbar.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [eScan Updater] C:\PROGRA~1\eScan\TRAYICOS.EXE /App
O4 - HKLM\..\Run: [MailScan Dispatcher] "C:\PROGRA~1\eScan\LAUNCH.EXE" /startup
O4 - HKLM\..\Run: [Ad-Watch] C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Steam] "C:\Programme\Steam\Steam.exe" -silent
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{0DD0E93F-6149-4D14-8284-FD8D2D6DF3D5}: NameServer = 85.255.112.155,85.255.112.153
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.112.155,85.255.112.153
O17 - HKLM\System\CS1\Services\Tcpip\..\{0DD0E93F-6149-4D14-8284-FD8D2D6DF3D5}: NameServer = 85.255.112.155,85.255.112.153
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.112.155,85.255.112.153
O17 - HKLM\System\CS2\Services\Tcpip\..\{0DD0E93F-6149-4D14-8284-FD8D2D6DF3D5}: NameServer = 85.255.112.155,85.255.112.153
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.112.155,85.255.112.153
O23 - Service: eScan Monitor Service - MicroWorld Technologies Inc. - C:\PROGRA~1\eScan\VISTA\avpmapp.exe
O23 - Service: eScan Server-Updater (eScan-trayicos) - MicroWorld Technologies Inc. - C:\PROGRA~1\eScan\TRAYSSER.EXE
O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\AAWService.exe
O23 - Service: MWAgent - MicroWorld Technologies Inc. - C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWASER.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 3980 bytes




Hier noch AVIRA Report:






Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Samstag, 7. März 2009 19:01

Es wird nach 1038808 Virenstämmen gesucht.

Lizenznehmer: Avira AntiVir PersonalEdition Classic
Seriennummer: 0000149996-ADJIE-0001
Plattform: Windows XP
Windowsversion: (Service Pack 2) [5.1.2600]
Boot Modus: Normal gebootet
Benutzername: SYSTEM
Computername: SIMAGAIN

Versionsinformationen:
BUILD.DAT : 8.2.0.337 16934 Bytes 18.11.2008 13:01:00
AVSCAN.EXE : 8.1.4.10 315649 Bytes 18.11.2008 08:21:23
AVSCAN.DLL : 8.1.4.0 48897 Bytes 09.05.2008 11:27:06
LUKE.DLL : 8.1.4.5 164097 Bytes 12.06.2008 12:44:16
LUKERES.DLL : 8.1.4.0 12545 Bytes 09.05.2008 11:40:42
ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 11:30:36
ANTIVIR1.VDF : 7.1.0.56 411136 Bytes 09.11.2008 16:57:13
ANTIVIR2.VDF : 7.1.0.89 221184 Bytes 16.11.2008 16:16:47
ANTIVIR3.VDF : 7.1.0.97 45056 Bytes 17.11.2008 16:38:59
Engineversion : 8.2.0.31
AEVDF.DLL : 8.1.0.6 102772 Bytes 14.10.2008 10:05:56
AESCRIPT.DLL : 8.1.1.15 332156 Bytes 11.11.2008 14:00:07
AESCN.DLL : 8.1.1.5 123251 Bytes 07.11.2008 15:06:41
AERDL.DLL : 8.1.1.3 438645 Bytes 04.11.2008 13:58:38
AEPACK.DLL : 8.1.3.4 393591 Bytes 11.11.2008 09:41:39
AEOFFICE.DLL : 8.1.0.30 196986 Bytes 07.11.2008 15:06:41
AEHEUR.DLL : 8.1.0.71 1487222 Bytes 07.11.2008 15:06:41
AEHELP.DLL : 8.1.1.3 119157 Bytes 07.11.2008 15:06:41
AEGEN.DLL : 8.1.1.0 319859 Bytes 07.11.2008 15:06:41
AEEMU.DLL : 8.1.0.9 393588 Bytes 14.10.2008 10:05:56
AECORE.DLL : 8.1.4.1 172405 Bytes 07.11.2008 15:06:41
AEBB.DLL : 8.1.0.3 53618 Bytes 14.10.2008 10:05:56
AVWINLL.DLL : 1.0.0.12 15105 Bytes 09.07.2008 08:40:02
AVPREF.DLL : 8.0.2.0 38657 Bytes 16.05.2008 09:27:58
AVREP.DLL : 8.0.0.2 98344 Bytes 31.07.2008 12:02:15
AVREG.DLL : 8.0.0.1 33537 Bytes 09.05.2008 11:26:37
AVARKT.DLL : 1.0.0.23 307457 Bytes 12.02.2008 08:29:19
AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12.06.2008 12:27:46
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22.01.2008 17:28:02
SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12.06.2008 12:49:36
NETNT.DLL : 8.0.0.1 7937 Bytes 25.01.2008 12:05:07
RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 12.06.2008 13:45:01
RCTEXT.DLL : 8.0.52.0 86273 Bytes 27.06.2008 13:32:05

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: C:\Programme\Avira\AntiVir PersonalEdition Classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:,
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Intelligente Dateiauswahl
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: mittel

Beginn des Suchlaufs: Samstag, 7. März 2009 19:01

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'GameOverlayUI.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hl2.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'opera.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Steam.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wscntfy.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'escanmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SCANNINGPROCESS.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avpmapp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'unsecapp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CONSCTL.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MWAGENT.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvsvc32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MWASER.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TRAYSSER.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TRAYICOS.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'rundll32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RTHDCPL.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AAWService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '39' Prozesse mit '39' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '47' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\Dokumente und Einstellungen\Simon\Lokale Einstellungen\Temp\tmp7.tmp
[FUND] Ist das Trojanische Pferd TR/Patched.CK.56
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a22b840.qua' verschoben!
C:\Dokumente und Einstellungen\Simon\Lokale Einstellungen\Temp\tmp8A.tmp
[FUND] Ist das Trojanische Pferd TR/Patched.CK.56
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a22b847.qua' verschoben!


Ende des Suchlaufs: Samstag, 7. März 2009 19:18
Benötigte Zeit: 16:45 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

3136 Verzeichnisse wurden überprüft
157962 Dateien wurden geprüft
2 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
2 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
1 Dateien konnten nicht durchsucht werden
157959 Dateien ohne Befall
1517 Archive wurden durchsucht
1 Warnungen
2 Hinweise





hat einen TR/Patched.CK.56 gefunden ?




lg simagain

john.doe 07.03.2009 19:15

Hallo und :hallo:

Benutze die Forensuche und suche nach ukraine, odessa oder DNS-Changer (oder allen drei). Alle deine Internetanfragen landen dort. Solltest du kein Onlinebanking betreiben oder keine z.B. Ebaykonten o.ä. besitzen, dann können wir eine Bereinigung durchführen.

Falls du sicher sein möchtest, dann kommt nur http://www.trojaner-board.de/51262-a...sicherung.html in Frage.

Ansonsten sollte es dir schon bedeutend besser gehen, wenn du unsere Liste durchgelesen und abgearbeitet hast: http://www.trojaner-board.de/69886-a...-beachten.html

ciao, andreas

simagain 07.03.2009 19:28

hm,was hat das mit Internetanfragen zu tun?
Danke dass du mich drauf hinweißt,neu aufgesetzt hab ich ja schon und alles formatiert.Jedoch einige Dateien gesichert und wieder drauf gemacht weil ich sie einfach brauche.

Kann mir jemand anhand den Logs helfen?Was davon muss ich mit Killbox löschen?

Wenn alles nciht funktioniert muss ich wohl alles komplett runterhaun,wär nicht gut für mich.Hab viele alte Videos und Bilder drauf usw unter den gesichterten Dateien die ich wieder draufgespielt habe, die will ich ja behalten.

Was sagen die Logs aus?


Lg simagain

john.doe 07.03.2009 19:42

Solange du Killbox für die Lösung deiner Probleme hältst, ist dir nicht zu helfen. Da du meine Hinweise offensichtlich ignorierst, weiß ich wirklich nicht, wie ich dir noch helfen soll.

Kurz vorm Aufgeben,
andreas

Angel21 07.03.2009 19:43

hallo,

1. vertraue john.doe, gehe nach dem vor, was er dir rät.
2. du hast ein Trojan.DNSchanger drauf (bitte KEIN OnlineBanking etc. mehr)
3. da du ein Trojan.DNSChanger drauf hast nützt es meist nicht nur das BS neu aufzusetzen. Gibt Fälle, da muss man sogar den Router nochmal neu einstellen.
4. folge der Reihenfolge, die dir john.doe rät komplett, von a bis z.
5. hol dir SP 3 und IE 7.
6. viel Glück und Erfolg.

simagain 07.03.2009 19:51

okay,dann hör ich lieber auf John.
Ich hab dazu noch ein paar fragen,ich hab ein heimnetzwerk (Fritzbox + Dlan)
Kann sich der Virus darüber verbreiten?Und geht er normalerweise auch in Fotos/videos oder andere Daten?

warum ie 7?Ich bevorzuge eig. Opera.

John,ich betreibe Onlinebanking und habe eine WEb.de Email-Adresse.
Dazu noch Accounts bei vielen Foren usw.Aber seit ich das System komplett neu aufgesetzt habe habe ich mich dort nichtmehr eingeloggt also sollten davon doch jegliche Datenw eg sein oder?Passwort und Benutzername?

Was rätst du mir jetzt des Weiteren?
Was wäre die sicherste Methode ihn zu beseitigen?Womit bin ich auf der sicheren Seite?Die ANleitung zum Neuaufsetzen?

Wusste nicht dass der Virus so schlimm sein kann...

Lg simagain

Angel21 07.03.2009 19:57

hallo,

warst du während der Zeit, wo du das Problem entdeckt hast, in deinem Onlinebanking Konto? wenn dem so sei lass es lieber sperren.(oder schau zumindest von der EC Karte auf nem Geldautomaten nach, ob alles okay ist).....oder schau von einem sauberen PC deine Transfers an, ob alles dementsprechend gemacht wurde, wie du es dir vorgestellt hattes.
Denn wer weiß, was die schon alles haben an deinen Daten.

und ja ein Virus (Trojaner, Malware, etc.) kann sich übers Netzwerk verbreiten.

Rest erklärt John.Doe, und brav zuhören, bitte :)

simagain 07.03.2009 20:02

okay,Danke.Hoffe er erklärt mir das nochmal alles.Nein,während ich ihn "eingefangen" habe war ich nicht in meinem Konto drin, danach auch nichtmehr.Kann ich internet denn anlassen?

Lg simagain

Angel21 07.03.2009 20:05

Hallöle ^^

Wie gesagt, der Rest erklärt John.Doe und ja, wenn du nur den PC hast zum Hierreinkommen, dann lass Inet an, brauchste im Laufe der Bereinigung denke ich eh nochmal.
Grüße und viel Erfolg.

simagain 07.03.2009 20:17

Hab mir grad den ganzen Artikel von der Bereinigung und Neuaufsetzung angeschaut,ich habe selber alles schon so gemacht wie es dort steht. Also von Cd booten, komplett formatieren.Alles...
Kann mir nicht erklären warum der Virus noch da ist.

Lg simagain

john.doe 07.03.2009 20:22

Zitat:

Kann ich internet denn anlassen?
Falls dir kein anderer Rechner zur Verfügung steht, dann bleibt dir keine andere Wahl. Sei dir aber bewusst, dass alle deine Interneteingaben mitgelesen bzw. verändert werden können.
Zitat:

Kann sich der Virus darüber verbreiten?
Grundsätzlich ja. Falls du sichere Kennwörter benutzt, dann ist es unwahrscheinlich.
Zitat:

Und geht er normalerweise auch in Fotos/videos oder andere Daten?
Auch das ist möglich, wenn auch unwahrscheinlich.
Zitat:

Passwort und Benutzername?
Benutzernamen zu wechseln ist nicht notwendig. Kennwörter schon und zwar alle. Entweder von einem sauberen Rechner aus und im Anschluss, wenn der Rechner wieder sauber ist.
Zitat:

Was rätst du mir jetzt des Weiteren?
Die Liste abzuarbeiten, so wie es hier alle (naja, die meisten) machen. Wenn du die fehlenden drei Logs gepostet hast, dann melde ich mich wieder.
Zitat:

Wusste nicht dass der Virus so schlimm sein kann...
Ja, den Irrtum begehen viele.

ciao, andreas

simagain 07.03.2009 20:25

Dannw erde ich das gleich machen.Kann ich trotzdem die nötigsten Sachen sowie bilder usw auf einer externen Platte sichern oder rätst du mir davon ab?

Kann ich irgendwie seriös abchecken ob die Daten die ich sichern will sauber sind?

Danke für deine Antworten

Angel21 07.03.2009 20:32

Zitat:

Kann ich trotzdem die nötigsten Sachen sowie bilder usw auf einer externen Platte sichern oder rätst du mir davon ab?
Diese Dateien kannst du im Anschluss von einem Antivirprogramm auswerten lassen.

Und nun zu dem was dir John.Doe ans Herz legt.
Zitat:

Wenn du die fehlenden drei Logs gepostet hast, dann melde ich mich wieder.
Auf in den Kampf :)

john.doe 07.03.2009 20:34

Zitat:

Kann ich trotzdem die nötigsten Sachen sowie bilder usw auf einer externen Platte sichern oder rätst du mir davon ab?
Alle nicht ausführbaren Daten, wie Bilder, Videos und Musik gelten als relativ sicher und können ohne Bedenken gesichert werden. Allerdings wäre es möglich, dass du dich selber nach der Neuinstallation wieder infiziert hast. Der hier musste dreimal neuinstallieren: http://www.trojaner-board.de/68318-r...-erhalten.html

Hänge die externe Festplatte bei dem Scan von MalwareBytes mit an, sowie alle sonstigen Datenträger, die du mit dem Computer jemals verbunden hast.

Zitat:

Kann ich irgendwie seriös abchecken ob die Daten die ich sichern will sauber sind?
Ja, dafür gibt es genügend Scanner. Einem würde ich nicht vertrauen, aber mit einer Kombination aus mehreren kann man relativ sicher sein.

ciao, andreas

simagain 07.03.2009 21:04

okay,Dankeschön.Welche fehlenden 3 Logs sind gemeint (hab ich nciht ganz verstanden irgendwie) ? Die aus der Anleitung "Für alle Hilfesuchenden! Was muss ich vor der Eröffnung eines Themas beachten"?

oder von beliebigen 3 Scannern?

Soll ich vor der Neuaufsetzung nochmal scannen oder erst danach?

Lg simagain

Angel21 07.03.2009 21:07

Genau die aus der Anleitung bitte :)

simagain 07.03.2009 21:09

Zitat:

Zitat von Angel21 (Beitrag 419184)
Genau die aus der Anleitung bitte :)

okay, vor der Neuaufsetzung auch nochmal scannen?
`
lg simagain

Angel21 07.03.2009 21:16

DU machst NICHTS erstmal mit neuaufsetzen.
DU holst dir erstmal die 3 Logs, das sich John.doe sie anschauen kann um näheres sagen zu können.
Man sollte, wenn man in so einem Forum ist, nichts selber versuchen, ohne einen Kompetenzler & dessen Anleitung, denn dadurch kann die Bereinigung des Systems noch schwerer sein, wenn man einen fehler begeht.
Also schön auf die Person achten, die dir hilft und nach Seiner/Ihrer Anleitung gehen.

Und nun hole dir erstmal NUR die 3 Logs. Bitte nichts in Eigenregie durchführen, danke :)

john.doe 07.03.2009 21:19

@Angel21
Du bist wirklich ein Engel. http://www.cosgan.de/images/smilie/liebe/n020.gif

Angel21 07.03.2009 21:21

ui, dankeschön xD mal schnell und glaubhaft meinen Heiligenschein putze! ;)

simagain 07.03.2009 21:45

sodala, ccleaner ausgeführt und leider ewig lang an Malewarebyte rumgesessen.Hab es jetzt zig mal runtergeladen und es geht einfach nicht auf.Kann es nie öffnen, geht nicht.

Was soll ich tun?Kann mal einer von euch probieren ob es bei euch geht?
Die Homepage von denen ist nämlich auch down.

Danke

simagain

Angel21 07.03.2009 21:47

Ich schaue mir das mal an, einen Moment bitte ^^

Angel21 07.03.2009 21:50

Hole es dir mal von der Seite Malwarebytes.org
Habs getestet und ausprobiert, hier geht es ^^

simagain 07.03.2009 21:52

Zitat:

Zitat von Angel21 (Beitrag 419195)
Hole es dir mal von der Seite Malwarebytes.org
Habs getestet und ausprobiert, hier geht es ^^

Dort steht bei mir:
Code:

Fehler!
Ein Zugriff auf den Server ist nicht möglich.

Die von Ihnen aufgerufene Adresse http://www.malwarebytes.org/mbam.php ist zurzeit nicht erreichbar. Bitte überprüfen Sie die korrekte Schreibweise der Webadresse (URL) und versuchen Sie dann die Seite neu zu laden.
Stellen Sie sicher, dass eine Verbindung mit dem Internet besteht und überprüfen Sie, ob andere Programme mit derselben Verbindung funktionieren.

vielleicht vom Virus geblockt?okay,es wird SICHER vom Virus geblockt, da auch die anderen Anfangsprogramme genauso geblockt wurden: Kurz kommt die Sanduhr am Pfeil und dann passiert nichts.
:(,lg



Dafür hier die anderen Logs:

Hijack this:





Zitat:

Scan saved at 21:51:40, on 07.03.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lavasoft\Ad-Aware\AAWService.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\PROGRA~1\eScan\TRAYICOS.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\eScan\TRAYSSER.EXE
C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWASER.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWAgent.exe
C:\PROGRA~1\eScan\consctl.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Steam\Steam.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Opera\Opera.exe
C:\PROGRA~1\eScan\VISTA\avpmapp.exe
C:\PROGRA~1\eScan\Vista\escanmon.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

O2 - BHO: Ask.com Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\Supertoolbar\GenericAskToolbar.dll
O3 - Toolbar: Ask.com Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\Supertoolbar\GenericAskToolbar.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [eScan Updater] C:\PROGRA~1\eScan\TRAYICOS.EXE /App
O4 - HKLM\..\Run: [MailScan Dispatcher] "C:\PROGRA~1\eScan\LAUNCH.EXE" /startup
O4 - HKLM\..\Run: [Ad-Watch] C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Steam] "c:\programme\steam\steam.exe" -silent
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{0DD0E93F-6149-4D14-8284-FD8D2D6DF3D5}: NameServer = 85.255.112.155,85.255.112.153
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.112.155,85.255.112.153
O17 - HKLM\System\CS1\Services\Tcpip\..\{0DD0E93F-6149-4D14-8284-FD8D2D6DF3D5}: NameServer = 85.255.112.155,85.255.112.153
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.112.155,85.255.112.153
O17 - HKLM\System\CS2\Services\Tcpip\..\{0DD0E93F-6149-4D14-8284-FD8D2D6DF3D5}: NameServer = 85.255.112.155,85.255.112.153
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.112.155,85.255.112.153
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: eScan Monitor Service - MicroWorld Technologies Inc. - C:\PROGRA~1\eScan\VISTA\avpmapp.exe
O23 - Service: eScan Server-Updater (eScan-trayicos) - MicroWorld Technologies Inc. - C:\PROGRA~1\eScan\TRAYSSER.EXE
O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\AAWService.exe
O23 - Service: MWAgent - MicroWorld Technologies Inc. - C:\Programme\Gemeinsame Dateien\MicroWorld\Agent\MWASER.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe





und die save_list:
Zitat:

Ad-Aware
Ad-Aware
Adobe Flash Player 10 Plugin
ALLNET168205 Utility
Ask.com Toolbar
Avira AntiVir Personal - Free Antivirus
CCleaner (remove only)
eScan Anti-Virus (AV) Edition für Windows
High Definition Audio Driver Package - KB888111
HijackThis 2.0.2
Malwarebytes' Anti-Malware
Microsoft Visual C++ 2005 Redistributable
NVIDIA Drivers
NVIDIA PhysX v8.09.04
Opera 9.64
REALTEK GbE & FE Ethernet PCI-E NIC Driver
Realtek High Definition Audio Driver
Steam
TeamSpeak 2 RC2
Trillian
Visual C++ 2008 x86 Runtime - (v9.0.30729)
Visual C++ 2008 x86 Runtime - v9.0.30729.01
lg

john.doe 07.03.2009 21:59

Versuche meine "Geheimwaffe" Quietscheentchen.

Falls es sich installieren lässt, führe vor dem Scan unbedingt ein Update durch.

Falls es sich nicht installieren lässt, dann
ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

ciao, andreas

Angel21 07.03.2009 21:59

Dann warte mit Malwarebytes bis John.Doe antwortet, haste schon den Bericht von CCleaner? Wenn ja, dann poste ihn mal hier ^^


huch, hat sich erledigt xD

simagain 07.03.2009 22:45

Das Quietscheentchen ging leider nicht *lach*.

Aber ich hab dann folgendes gemacht:Ich hab ComboFix ausgeführt.
Am Anfang des Scans sagte es mir dass Irgendwelche Internetdateien gefunden wurden die gelöscht werden müssten:

C:\WINDOWS\system32\drivers\gaopdxmburrwowbnmpfqxsbrfoawhtkspylqbd.sys
" \ " \ " \gaopdxmtnqwmkjneonwevnjkbwkjfxnmtnthks.dll

Combofix bootete neu und fuhr fort mit dem Scannen.Leider war bei dem Neustart mein Av wieder aktiv, also brach ich vorsichtshalber per Strg+alt+entf den Combofix Scanvorgang ab und löschte AV von meinem Pc.

So aus Spaß auf Malewarebyte geklickt und es ging.
Malewarebyte Log und Combofix Log folgen in den nächsten 10 Minuten.

:D,Lg simagain

Angel21 07.03.2009 23:00

mach erst mal Malwarebytes, dann combofix bitte

simagain 07.03.2009 23:16

hier das malewarebyte Log:

Code:

Malwarebytes' Anti-Malware 1.34
Datenbank Version: 1749
Windows 5.1.2600 Service Pack 2

2009-03-07 23:15:22
mbam-log-2009-03-07 (23-15-22).txt

Scan-Methode: Vollständiger Scan (C:\|E:\|F:\|)
Durchsuchte Objekte: 142054
Laufzeit: 34 minute(s), 1 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 6
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\NameServer (Trojan.DNSChanger) -> Data: 85.255.112.155,85.255.112.153 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{0dd0e93f-6149-4d14-8284-fd8d2d6df3d5}\NameServer (Trojan.DNSChanger) -> Data: 85.255.112.155,85.255.112.153 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\NameServer (Trojan.DNSChanger) -> Data: 85.255.112.155,85.255.112.153 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{0dd0e93f-6149-4d14-8284-fd8d2d6df3d5}\NameServer (Trojan.DNSChanger) -> Data: 85.255.112.155,85.255.112.153 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip\Parameters\NameServer (Trojan.DNSChanger) -> Data: 85.255.112.155,85.255.112.153 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip\Parameters\Interfaces\{0dd0e93f-6149-4d14-8284-fd8d2d6df3d5}\NameServer (Trojan.DNSChanger) -> Data: 85.255.112.155,85.255.112.153 -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Sehr komisch, nichts gefunden?


Combofix Log:


Zitat:

ComboFix 09-03-06.02 - Simon 2009-03-07 23:19:42.2 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.2046.1737 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Simon\Eigene Dateien\ComboFix.exe
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\autorun.inf
c:\dokumente und einstellungen\Simon\Uninstall.exe
c:\windows\regedit.com
c:\windows\system32\drivers\gaopdxkkqqkojtllghlurspwampmmcxobvuvjt.sys
c:\windows\system32\drivers\gaopdxmburrwowbnmpfqxsbrfoawhtkspylqbd.sys
c:\windows\system32\gaopdxcounter
c:\windows\system32\gaopdxmtnqwmkjneonwevnjkbwkjfxnmtnthks.dll
c:\windows\system32\taskmgr.com
F:\Autorun.inf
f:\recycler\S-8-7-62-100030998-100007019-100028898-3164.com

.
((((((((((((((((((((((( Dateien erstellt von 2009-02-07 bis 2009-03-07 ))))))))))))))))))))))))))))))
.

2009-03-07 22:38 . 2009-03-07 22:38 <DIR> d-------- c:\dokumente und einstellungen\Simon\Anwendungsdaten\Malwarebytes
2009-03-07 22:25 . 2009-03-07 22:26 2,533,020 --a------ c:\windows\REGBK00.ZIP
2009-03-07 21:44 . 2009-03-07 22:02 <DIR> d-------- c:\programme\Malwarebytes' Anti-Malware
2009-03-07 21:44 . 2009-02-11 10:19 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
2009-03-07 21:44 . 2009-02-11 10:19 15,504 --a------ c:\windows\system32\drivers\mbam.sys
2009-03-07 21:37 . 2009-03-07 21:37 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-03-07 21:33 . 2009-03-07 21:33 <DIR> d-------- c:\programme\CCleaner
2009-03-07 17:31 . 2009-03-06 20:03 626,688 --a------ c:\windows\system32\msvcr80.dll
2009-03-07 17:31 . 2009-03-06 20:03 548,864 --a------ c:\windows\system32\msvcp80.dll
2009-03-07 17:31 . 2009-03-07 17:31 28,672 --a------ c:\windows\system32\eEmpty.exe
2009-03-07 17:31 . 2009-03-06 20:03 522 --a------ c:\windows\system32\Microsoft.VC80.CRT.manifest
2009-03-07 17:28 . 2009-03-07 17:28 <DIR> d-------- c:\programme\Trend Micro
2009-03-07 17:18 . 2009-03-07 17:18 <DIR> d-------- c:\dokumente und einstellungen\Administrator\Eigene Dateien
2009-03-07 16:45 . 2009-03-07 16:45 664 --a------ c:\windows\system32\d3d9caps.dat
2009-03-07 16:44 . 2009-03-06 19:09 <DIR> d--h----- c:\dokumente und einstellungen\Administrator\Vorlagen
2009-03-07 16:44 . 2009-03-06 19:01 <DIR> dr------- c:\dokumente und einstellungen\Administrator\Startmenü
2009-03-07 16:44 . 2009-03-06 19:01 <DIR> d--h----- c:\dokumente und einstellungen\Administrator\Netzwerkumgebung
2009-03-07 16:44 . 2009-03-07 23:20 <DIR> d--h----- c:\dokumente und einstellungen\Administrator\Lokale Einstellungen
2009-03-07 16:44 . 2009-03-06 19:01 <DIR> d-------- c:\dokumente und einstellungen\Administrator\Favoriten
2009-03-07 16:44 . 2009-03-06 19:01 <DIR> d--h----- c:\dokumente und einstellungen\Administrator\Druckumgebung
2009-03-07 16:44 . 2009-03-06 19:01 <DIR> dr-h----- c:\dokumente und einstellungen\Administrator\Anwendungsdaten
2009-03-07 16:44 . 2009-03-07 17:18 <DIR> d-------- c:\dokumente und einstellungen\Administrator
2009-03-07 16:08 . 2009-03-07 22:37 <DIR> d----c--- c:\windows\system32\DRVSTORE
2009-03-07 16:05 . 2009-03-07 16:05 <DIR> d-------- c:\programme\Alwil Software
2009-03-07 16:05 . 2003-03-18 21:20 1,060,864 --a------ c:\windows\system32\MFC71.dll
2009-03-07 16:05 . 2003-03-18 20:14 499,712 --a------ c:\windows\system32\MSVCP71.dll
2009-03-07 16:05 . 2003-02-21 04:42 348,160 --a------ c:\windows\system32\MSVCR71.dll
2009-03-07 16:01 . 2009-03-07 22:37 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Lavasoft
2009-03-07 16:00 . 2009-03-07 16:00 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files
2009-03-07 15:59 . 2009-03-07 15:59 <DIR> d-------- C:\!KillBox
2009-03-07 00:04 . 2009-03-07 00:04 <DIR> d-------- c:\programme\Teamspeak2_RC2
2009-03-07 00:04 . 2009-03-07 00:05 <DIR> d-------- c:\dokumente und einstellungen\Simon\Anwendungsdaten\teamspeak2
2009-03-07 00:04 . 2009-03-07 00:04 34,064 --a------ c:\windows\system32\lhacm.acm
2009-03-06 20:24 . 2009-03-06 20:24 22 --a------ c:\dokumente und einstellungen\Simon\zipnew.dat
2009-03-06 20:24 . 2009-03-06 20:24 20 --a------ c:\dokumente und einstellungen\Simon\rarnew.dat
2009-03-06 20:23 . 2008-09-30 22:17 <DIR> d-------- c:\dokumente und einstellungen\Simon\Formats
2009-03-06 20:23 . 2008-09-30 22:17 968,704 --a------ c:\dokumente und einstellungen\Simon\WinRAR.exe
2009-03-06 20:23 . 2008-09-30 22:17 323,072 --a------ c:\dokumente und einstellungen\Simon\Rar.exe
2009-03-06 20:23 . 2008-09-16 20:17 204,800 --a------ c:\dokumente und einstellungen\Simon\UnRAR.exe
2009-03-06 20:23 . 2008-09-16 20:18 132,608 --a------ c:\dokumente und einstellungen\Simon\RarExt.dll
2009-03-06 20:23 . 2008-06-20 00:41 62,464 --a------ c:\dokumente und einstellungen\Simon\RarExt64.dll
2009-03-06 20:23 . 2008-06-20 19:13 44,032 --a------ c:\dokumente und einstellungen\Simon\RarExtLoader.exe
2009-03-06 20:21 . 2009-03-07 21:24 <DIR> d-------- c:\programme\Trillian
2009-03-06 20:01 . 2009-03-07 22:25 <DIR> d-------- C:\PUB
2009-03-06 20:01 . 2009-03-07 22:25 <DIR> d-------- c:\programme\Gemeinsame Dateien\MicroWorld
2009-03-06 20:01 . 2009-03-06 20:01 <DIR> d-------- c:\dokumente und einstellungen\remoteservice\Vorlagen
2009-03-06 20:01 . 2009-03-06 20:01 <DIR> d-------- c:\dokumente und einstellungen\remoteservice\Startmenü
2009-03-06 20:01 . 2009-03-06 20:01 <DIR> d-------- c:\dokumente und einstellungen\remoteservice\Favoriten
2009-03-06 20:01 . 2009-03-06 20:01 <DIR> d-------- c:\dokumente und einstellungen\remoteservice\Dokumente
2009-03-06 20:01 . 2009-03-06 20:01 <DIR> d-------- c:\dokumente und einstellungen\remoteservice\Anwendungsdaten
2009-03-06 20:01 . 2009-03-06 20:01 <DIR> d-------- c:\dokumente und einstellungen\remoteservice
2009-03-06 20:01 . 2009-03-06 20:01 <DIR> d-------- c:\dokumente und einstellungen\LocalService\Vorlagen
2009-03-06 20:01 . 2009-03-06 20:01 <DIR> d-------- c:\dokumente und einstellungen\LocalService\Startmenü
2009-03-06 20:01 . 2009-03-06 20:01 <DIR> d-------- c:\dokumente und einstellungen\LocalService\Favoriten
2009-03-06 20:01 . 2009-03-06 20:01 <DIR> d-------- c:\dokumente und einstellungen\LocalService\Dokumente
2009-03-06 20:01 . 2004-08-04 00:58 153,600 --a------ c:\windows\R.COM
2009-03-06 20:01 . 2004-08-04 00:58 140,800 --a------ c:\windows\system32\T.COM
2009-03-06 20:01 . 2009-03-06 20:01 70,020 --a------ c:\windows\winsbak2.reg
2009-03-06 20:01 . 2009-03-06 20:01 9,106 --a------ c:\windows\winsbak.reg
2009-03-06 20:01 . 2009-03-06 19:08 211 --a------ C:\bootini.ins
2009-03-06 20:01 . 2009-03-07 22:25 0 --a------ C:\23990098.$$$
2009-03-06 20:00 . 2008-07-16 17:47 1,540,096 --a------ c:\windows\system32\contfilt.dll
2009-03-06 20:00 . 2008-07-16 16:57 155,648 --a------ c:\windows\system32\mwnsp.dll
2009-03-06 20:00 . 2000-04-03 22:00 130,560 --a------ c:\windows\system32\ZIPDLL.DLL
2009-03-06 20:00 . 2005-10-09 18:53 125,440 --a------ c:\windows\system32\UNZDLL.DLL
2009-03-06 20:00 . 2008-07-16 16:09 49,152 --a------ c:\windows\killproc.exe
2009-03-06 20:00 . 2005-04-03 13:08 8,464 --a------ c:\windows\system32\sporder.dll
2009-03-06 20:00 . 2005-04-03 13:08 8,464 --a------ c:\windows\sporder.dll
2009-03-06 20:00 . 1997-09-18 06:12 8,192 --a------ c:\windows\sporder.exe

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-03-07 22:18 --------- d-----w c:\programme\Steam
2009-03-07 15:07 --------- d-----w c:\programme\Gemeinsame Dateien\Wise Installation Wizard
2009-03-06 18:53 --------- d-----w c:\programme\Opera
2009-03-06 18:48 --------- d-----w c:\programme\200MbpsPLC
2009-03-06 18:44 --------- d-----w c:\programme\AGEIA Technologies
2009-03-06 18:35 315,392 ----a-w c:\windows\HideWin.exe
2009-03-06 18:35 --------- d--h--w c:\programme\InstallShield Installation Information
2009-03-06 18:35 --------- d-----w c:\programme\Realtek
2009-03-06 18:35 --------- d-----w c:\programme\Gemeinsame Dateien\InstallShield
2009-03-06 18:35 --------- d-----w c:\programme\Driver
2009-03-06 18:34 --------- d-----w c:\dokumente und einstellungen\Simon\Anwendungsdaten\InstallShield
2009-03-06 18:12 --------- d-----w c:\programme\microsoft frontpage
2009-03-06 18:11 --------- d-----w c:\programme\Online-Dienste
2009-03-06 18:10 --------- d-----w c:\programme\Gemeinsame Dateien\Dienste
.

(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2004-08-04 15360]
"Steam"="c:\programme\steam\steam.exe" [2009-03-06 1410296]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-09-17 13574144]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-09-17 86016]
"RTHDCPL"="RTHDCPL.EXE" [2007-12-20 c:\windows\RTHDCPL.exe]
"nwiz"="nwiz.exe" [2008-09-17 c:\windows\system32\nwiz.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute REG_MULTI_SZ \0

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"enablefirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\PROGRA~1\\GEMEIN~1\\MICROW~1\\Agent\\MWAGENT.EXE"=

R1 BIOS;BIOS;c:\windows\system32\drivers\BIOS.sys [2009-03-06 13696]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\C]
\Shell\AutoRun\command - c:\windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RECYCLER\S-1-3-44-100024830-100019149-100011082-8669.com c:\
\Shell\Open\command - RECYCLER\S-1-3-44-100024830-100019149-100011082-8669.com c:\
.
Inhalt des "geplante Tasks" Ordners

2009-03-07 c:\windows\Tasks\Ad-Aware Update (Weekly).job
- c:\programme\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe []
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-03-07 23:20:39
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2009-03-07 23:21:11
ComboFix-quarantined-files.txt 2009-03-07 22:21:10

Vor Suchlauf: 10 Verzeichnis(se), 174,819,889,152 Bytes frei
Nach Suchlauf: 10 Verzeichnis(se), 174,871,216,128 Bytes frei

152



lg simagain

Sunny 07.03.2009 23:17

Zitat:

Zitat von simagain (Beitrag 419201)
Combofix bootete neu und fuhr fort mit dem Scannen.Leider war bei dem Neustart mein Av wieder aktiv, also brach ich vorsichtshalber per Strg+alt+entf den Combofix Scanvorgang ab und löschte AV von meinem Pc.

Tu so etwas nie wieder!

Combofix weiß damit umzugehen das nach einem Neustart die AV-Software wieder aktiviert wird!
Problematisch ist es nur weil CF auch einige Systemtreiber kurzzeitig zurücksetzt, unter anderem die Internetverbindung...

simagain 07.03.2009 23:26

Zitat:

Zitat von [GC]Sunny (Beitrag 419211)
Tu so etwas nie wieder!

Combofix weiß damit umzugehen das nach einem Neustart die AV-Software wieder aktiviert wird!
Problematisch ist es nur weil CF auch einige Systemtreiber kurzzeitig zurücksetzt, unter anderem die Internetverbindung...

:/,mist.Ich werds mir einverleiben.Danke.
Hab gedacht beenden wäre besser als laufen lassen. :headbang:

Über derartige Programme weiß ich leider auch nichts.

Lg simagain

john.doe 07.03.2009 23:30

Was ist dein Laufwerk F:?
Hattest du wirklich alle externen Datenträger angeschlossen?

ciao, andreas

simagain 07.03.2009 23:39

Jap,2 stück.Volume ( F: ) ist ein externer, Datalux ( E: ) der andere.

Da steht es :
Zitat:

Scan-Methode: Vollständiger Scan (C:\|E:\|F:\|)
Durchsuchte Objekte: 142054
Laufzeit: 34 minute(s), 1 second(s)

john.doe 07.03.2009 23:47

Du hast dich nach der Neuinstallation mit deinem externen F: Laufwerk gleich wieder neu infiziert. Hast du noch irgendetwas mit dem Rechner verbunden, wie Handy, Memorycards, Memorysticks, Kamera, .... ? Wir müssen alles erwischen, sonst ist der ganze Aufwand vergeblich.

ciao, andreas

simagain 07.03.2009 23:49

nein,habe sonst absolut nichtsmehr dran.Nur die 2 Festplatten.Ja F: ist die Platte auf der ich meine Daten gesichert habe die ich brauche.

Was muss ich nun tun?

Lg simagain

john.doe 08.03.2009 00:02

Gibt zwei Möglichkeiten:

1.) Neuinstallation. Danach werde ich dich scannen lassen, bist du blau wirst, um die externen Datenträger sauber zu bekommen.

2.) Bereinigung. Da werde ich dich allerdings scannen lassen, bis du schwarz wirst, also überlege dir gut, ob du das willst.

Die erste Möglichkeit ist schneller und sicherer, deine Entscheidung. AdAware wird nicht mehr installiert.

ciao, andreas

Angel21 08.03.2009 00:05

Adaware ist eh zeimlich veralteter Kram, genau wie Spybot - kann/könnte mich Spybot S&D nicht wirklich anschließen. ^^

simagain 08.03.2009 00:07

hm,okay.Dann nehme ich wohl die 1.).
Muss ich am Anfang gleich Antivir oder irgendwelche Viren-Programme draufspielen oder kann ich das lassen?

Ich werde gleich morgen in der Früh neu aufsetzen.
Soll ich dann den Datenträger F: erstmal nciht anschließen und scannen ob vor dem Anschluss alles sicher ist?

Lg sima

john.doe 08.03.2009 00:21

Ich persönlich nutze kein Antivirenprogramm ausser brain.exe. Wenn du dem Irrglauben abschwörst, ein Sicherheitsprogramm könne dich beschützen, dann installiere Avira. Aber sei dir bewusst, das es kein wirklicher Schutz ist.

Schützen kannst du dich mit diesen einfachen Regeln (versuche die Regel zu finden, gegen die du verstossen hast und lerne daraus): http://www.trojaner-board.de/69792-r...tml#post412719

Wichtig ist es, alle Sicherheitsupdates von MS zu installieren. Vor der Neuinstallation das SP3 und MSIE 7 downloaden, Verbindung zum Internet trennen, Neuinstallation, SP3 draufspielen, MSIE 7 installieren, Verbindung zum Internet herstellen und umgehend alle Updates von http://update.microsoft.com installieren. Autoplay abschalten, die externen Festplatten anschliessen und mit folgenden Scannern testen:

1.) Führe Superantispyware nach dieser Anleitung aus und poste das Log: http://www.trojaner-board.de/51871-a...tispyware.html

2.) Vollständigen Scan mit MalwareBytes.

3.) CureIT Dr.Web
  • Downloade Dr.Web CureIt!
  • Speichere es auf deinem Desktop.
  • Entpacke es in einen eigenen Ordner.
  • Lies nun zuerst die deutsche Anleitung und drucke sie dir aus.
  • Lass alle Malware in den Quarantaene Ordner verschieben.
  • Ignoriere eventuelle Warnungen seitens deines AV Programms, du kannst auch offline gehen und -> dann dein AV Programm während des Scannens mit Dr.Web CureIt! abstellen.
  • Vergiss bitte nicht, dein AV Programm nach dem Scan wieder anzustellen.
  • Speichere das Logfile - siehe Anleitung - und poste es.

4.) Panda Active Scan
Folgende Seite führt dich durch die Installation: PandaActiveScan2.0 Installation

Drücke auf Jetzt Scannen!

Eine Registrierung ist nicht erforderlich!

Nachdem der Scan abgeschlossen ist drücke auf das Text-Icon Export und speichere das log auf dem Desktop.
Öffne die Datei ActiveScan.txt die sich nun auf deinem Desktop befindet und poste uns den Inhalt.
5.) Überprüfe den Rechner mit dem AVP-Tool sowie mit PrevXCSI.

Logs nur posten, falls etwas gefunden wird. Zum Abschluss ein HJT-Log posten.

ciao, andreas

simagain 08.03.2009 00:33

:D, Vielen Dank für's Helfen, mach mich gleich morgen fleißig ans Werk. ;)
Dann lass ich die ganzen Antivir-Programme in Zukunft weg.

Danke für die klaren Anweisungen.Bis morgen so um Mittag rum sind die ganzen Logs wahrscheinlich da.

Achja, die Pfade in den Logs, dort habe ich meinen Namen nicht bearbeitet (wie es eig. in den Regeln steht) da es nicht mein vollständiger ist sondern nur Simon, könnte jeder sein.Aber dürfte kein Problem sein oder?

lg sima

Angel21 08.03.2009 00:34

Ich würds trotzdem wegXXXen ;)

simagain 08.03.2009 00:38

Ich weiß nicht ob das was zur Sache tut, ich konnte wegen dem Virus nie per Doppelklick eine Festplatte öffnen.Jetzt geht es, wegen Combofix wahrscheinlich.

Lg simagain

simagain 08.03.2009 13:33

Also es wird noch etwas dauern bis ich alle Logs habe.
Schon allein der Superantispyware Scan dauert über eine Stunde.
Und den muss ich ja dann nochmal im abgesichterten Modus durchführen.
Kann gegen NAchmittag werden bis ich alles hab oder frühen Abend.


SUPERAntiSpyware-Log:
Zitat:

SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 03/08/2009 at 01:35 PM

Application Version : 4.25.1014

Core Rules Database Version : 3788
Trace Rules Database Version: 1745

Scan type : Complete Scan
Total Scan Time : 00:45:15

Memory items scanned : 344
Memory threats detected : 0
Registry items scanned : 3136
Registry threats detected : 0
File items scanned : 82326
File threats detected : 5

Adware.Tracking Cookie
C:\Dokumente und Einstellungen\Simon\Cookies\simon@counter.hitslink[1].txt
C:\Dokumente und Einstellungen\Simon\Cookies\simon@atdmt[1].txt
C:\Dokumente und Einstellungen\Simon\Cookies\simon@ad.yieldmanager[1].txt
C:\Dokumente und Einstellungen\Simon\Cookies\simon@adserver.easyad[1].txt
C:\Dokumente und Einstellungen\Simon\Cookies\simon@doubleclick[1].txt

Lg simagain

john.doe 08.03.2009 13:36

Das mit dem abgesicherten Modus kannst du dir schenken. Bin von gleich bis morgen abend nicht erreichbar, also nicht wundern.

ciao, andreas

simagain 08.03.2009 15:12

okay, hab den leider schon durchgeführt.
Also der im abgesichterten Modus hat NICHTS mehr gefunden.
Malewarebytes hat ebenfalls NICHTS infiziertes gefunden.

Ps:Hab natürlich auch nach Neuinstallation gleich Sp3 + Ie7 drauf gemacht ;).

Lg simagain

simagain 09.03.2009 18:14

Da ich heute mit Dr.CureIt über 4 stunden lang gescannt habe und das Programm sich gegen Ende aufgehangen hat muss ich den Scanvorgang leider wiederholen.

Ich werde den Pc heute über Nacht mit CureIt und Panda durchscannen und morgen gleich die Logs posten.

Tut mir Leid wegen der Verzögerung.

John.doe, vielleicht kannst du morgen Nachmittag oder Abend mal hier rein schauen wegen den Logs ;). Wäre super.

Lg simagain

Wenn jemand den Doppelpost verschmelzen könnte soll er dies bitte tun.:heilig:

john.doe 09.03.2009 19:25

Zitat:

Hab natürlich auch nach Neuinstallation gleich Sp3 + Ie7 drauf gemacht
http://www.cosgan.de/images/smilie/liebe/n020.gif
Zitat:

vielleicht kannst du morgen Nachmittag oder Abend mal hier rein schauen wegen den Logs
:daumenhoc

ciao, andreas

simagain 11.03.2009 07:04

So, hier das Active Scan-Log:

Code:

;***********************************************************************************************************************************************************************************
ANALYSIS: 2009-03-11 06:14:59
PROTECTIONS: 0
MALWARE: 5
SUSPECTS: 2
;***********************************************************************************************************************************************************************************
PROTECTIONS
Description                                  Version                      Active    Updated
;===================================================================================================================================================================================
;===================================================================================================================================================================================
MALWARE
Id        Description                        Type                Active    Severity  Disinfectable  Disinfected Location
;===================================================================================================================================================================================
00003650  Joke/Buttons                      Jokes              No        0        Yes            No          E:\XXX\Simpsons\Lustig mp3\Lustig zum ausprobieren\klick\klick.exe
00003650  Joke/Buttons                      Jokes              No        0        Yes            No          E:\XXX\Simpsons\Lustig mp3\Lustig zum ausprobieren\klick\henri bilder.exe
00003650  Joke/Buttons                      Jokes              No        0        Yes            No          E:\XXX\Simpsons\Lustig mp3\Lustig zum ausprobieren\klick.zip[klick.exe]
00049146  Joke/Bean                          Jokes              No        0        Yes            No          E:\XXX\Simpsons\Lustig mp3\Lustig zum ausprobieren\bean.zip[bean.exe]
00049146  Joke/Bean                          Jokes              No        0        Yes            No          E:\XXX\Simpsons\Lustig mp3\Lustig zum ausprobieren\bean\bean.exe
00091369  Joke/Geschenk                      Jokes              No        0        Yes            No          E:\XXX\Simpsons\Lustig mp3\Lustig zum ausprobieren\coladosenhalter\coladosenhalter.exe
00091369  Joke/Geschenk                      Jokes              No        0        Yes            No          E:\XXX\Simpsons\Lustig mp3\Lustig zum ausprobieren\coladosenhalter.zip[coladosenhalter.exe]
00415129  Trj/Agent.DIL                      Virus/Trojan        No        0        Yes            No          E:\XXX\Simpsons\Lustig mp3\Lustig zum ausprobieren\lichtschalter.zip[lichtschalter.exe]
00415129  Trj/Agent.DIL                      Virus/Trojan        No        0        Yes            No          E:\XXX\Simpsons\Lustig mp3\Lustig zum ausprobieren\lichtschalter\lichtschalter.exe
03074964  Trj/CI.A                          Virus/Trojan        No        0        Yes            No          E:\XXX\Alles Musik\Handy\All XXX² User XXX³ cause of new BS\Downloads\ComboFix.exe
;===================================================================================================================================================================================
SUSPECTS
Sent      Location                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              k>
;===================================================================================================================================================================================
No        E:\XXX²\fritzboxreebot\biocfg\WinRAR_3.80_Professional\winrar380pro.exe                                                                                                                                                                                                                                                                                                                                                                                                                                              k>
No        E:\System Volume Information\_restore{ACD73A35-B685-4BDE-87F1-EC11BB1FAA01}\RP5\A0000368.exe                                                                                                                                                                                                                                                                                                                                                                                                                          k>
;===================================================================================================================================================================================
VULNERABILITIES
Id        Severity  Description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                k>
;===================================================================================================================================================================================
;===================================================================================================================================================================================





HijackThis Log:

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 06:42:59, on 11.03.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\avmwlanstick\WlanNetService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\avmwlanstick\wlangui.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\WINDOWS\System32\svchost.exe
C:\Dokumente und Einstellungen\Simon\Desktop\Virus Removal Tool\is-GSFCG\is-GSFCG.exe
C:\Programme\Prevx\prevx.exe
C:\Programme\Prevx\prevx.exe
C:\Programme\OpenOffice.org 3\program\swriter.exe
C:\Programme\OpenOffice.org 3\program\soffice.exe
C:\Programme\OpenOffice.org 3\program\soffice.bin
C:\Programme\Opera\opera.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: Ask.com Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\Supertoolbar\GenericAskToolbar.dll
O3 - Toolbar: Ask.com Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\Supertoolbar\GenericAskToolbar.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [AVMWlanClient] C:\Programme\avmwlanstick\wlangui.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKCU\..\Run: [Steam] "C:\Programme\Steam\Steam.exe" -silent
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: is-GSFCG.lnk = C:\Dokumente und Einstellungen\Simon\Desktop\Virus Removal Tool\is-GSFCG\startup.exe
O4 - Startup: OpenOffice.org 3.0.lnk = C:\Programme\OpenOffice.org 3\program\quickstart.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1236511992203
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: AVM WLAN Connection Service - AVM Berlin - C:\Programme\avmwlanstick\WlanNetService.exe
O23 - Service: CSIScanner - Prevx - C:\Programme\Prevx\prevx.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 4864 bytes

PrevX CSI hat NICHTS gefunden.


Und das Kaspersky Scan-Log ist viel zu groß um es anzuhängen oder in Posts zu posten.Wie soll ich es hier reinbringen, oder wo soll ich es hochladen?
Konnte die Namen in dem Kaspersky-Log unmöglich wegXXXen weil das Log einfach viel zu groß ist und die Namen viel zu oft vorkommen.

Gibt es da ein Programm dass die Namen automatisch wegXXXt?
Hätte da nämlich gerne 3 Namen weggeXXXt.

CureIt Dr.Web hat sich schon wieder (wie jedes mal) bei der gleichen Datei aufgehängt.Habe diese Datei nun gelöscht und es ist gerade am Scannen.

Lg simagain

john.doe 11.03.2009 18:08

Zitat:

E:\XXX²\fritzboxreebot\biocfg\WinRAR_3.80_Professional\winrar380pro.exe
Wenn ich den Dateinamen google, warum lande ich nur bei Torrents und solchen Seiten:
Zitat:

winrar precracked
:koch:

Zitat:

Wie soll ich es hier reinbringen, oder wo soll ich es hochladen?
Datei Upload, Bilder hochladen, Datei Hosting auf Materialordner.de

ciao, andreas

simagain 11.03.2009 18:50

Willst du damit sagen dass es illegal runtergeladen ist?
Die ganze Platte und die über 200GB darauf gehören meinem Bruder, ich frag ihn wo er es her hat.
Ich habs nun eh sofort gelöscht.
Wenn du andere illegale Dateien findest bitte sag es mir, die will ich sofort runter haben.

Lg simagain

john.doe 11.03.2009 19:01

Hab gerade noch einmal ein Blick auf das HJT-Log geworfen. :eek:

Deinstalliere:
  • SuperAntiSpyware
  • Prevx
  • Panda Online Scanner
  • Ask Toolbar (Adware)

ciao, andreas

simagain 11.03.2009 20:26

Kaspersky Log:

http://www.2shared.com/file/5058099/dc9ab4f2/Kaspscan.html


Hab gelöscht.

Lg simagain

john.doe 11.03.2009 20:51

148,614 KB :eek: Das dauert. :(

Allerdings schon interessant, was einige Leute bei sich so alles auf der Festplatte haben. :kloppen:

simagain 11.03.2009 21:57

Dr.Web Log:

Code:

init.lua;C:\Dokumente und Einstellungen\Administrator\DoctorWeb\Quarantine;Modifikation von VBS.LoveLetter;Verschoben.;
init___0.lua;C:\Dokumente und Einstellungen\Administrator\DoctorWeb\Quarantine;Modifikation von VBS.LoveLetter;Verschoben.;
init___1.lua;C:\Dokumente und Einstellungen\Administrator\DoctorWeb\Quarantine;Modifikation von VBS.LoveLetter;Verschoben.;
mirc631.exe/data002\data015;C:\Dokumente und Einstellungen\Administrator\DoctorWeb\Quarantine\mirc631.exe/data002;Program.mIRC.623;;
data002;C:\Dokumente und Einstellungen\Administrator\DoctorWeb\Quarantine;Archiv enthält infizierte Objekte;;
mirc631.exe;C:\Dokumente und Einstellungen\Administrator\DoctorWeb\Quarantine;Archiv enthält infizierte Objekte;Verschoben.;
A0004824.exe/data002\data015;C:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP19\A0004824.exe/data002;Program.mIRC.623;;
data002;C:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP19;Archiv enthält infizierte Objekte;;
A0004824.exe;C:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP19;Archiv enthält infizierte Objekte;Verschoben.;
A0004847.exe/data002\data015;C:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP19\A0004847.exe/data002;Program.mIRC.623;;
data002;C:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP19;Archiv enthält infizierte Objekte;;
A0004847.exe;C:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP19;Archiv enthält infizierte Objekte;Verschoben.;
avinstall.exe/data019\data044;E:\XXX\Alles Musik\Handy\All Simon User Simagain cause of new BS\Downloads\avinstall.exe/data019;Wahrscheinlich SCRIPT.BATCH.IRC.WORM.Virus;;
data019;E:\XXX\Alles Musik\Handy\All Simon User Simagain cause of new BS\Downloads;Container enthält infizierte Objekte;;
avinstall.exe;E:\Henri\Alles Musik\Handy\All Simon User Simagain cause of new BS\Downloads;Archiv enthält infizierte Objekte;Verschoben.;
ComboFix.exe/data002\327882R2FWJFW\C.bat;E:\Henri\Alles Musik\Handy\All Simon User Simagain cause of new BS\Downloads\ComboFix.exe/data002;Wahrscheinlich BATCH.Virus;;
ComboFix.exe/data002\327882R2FWJFW\FIND3M.bat;E:\Henri\Alles Musik\Handy\All Simon User Simagain cause of new BS\Downloads\ComboFix.exe/data002;Wahrscheinlich SCRIPT.Virus;;
ComboFix.exe/data002\327882R2FWJFW\psexec.cfexe;E:\Henri\Alles Musik\Handy\All Simon User Simagain cause of new BS\Downloads\ComboFix.exe/data002;Program.PsExec.171;;
data002;E:\XXX\Alles Musik\Handy\All Simon User Simagain cause of new BS\Downloads;Archiv enthält infizierte Objekte;;
ComboFix.exe;E:\XXX\Alles Musik\Handy\All Simon User Simagain cause of new BS\Downloads;Container enthält infizierte Objekte;Verschoben.;
mirc.exe;E:\XXX\Alles Musik\Handy\All Simon User Simagain cause of new BS\Programme\mIRC\backup;Program.mIRC.621;;
coladosenhalter.exe;E:\Henri\Simpsons\Lustig mp3\Lustig zum ausprobieren\coladosenhalter;Joke.Geschenk;;
henri bilder.exe;E:\Henri\Simpsons\Lustig mp3\Lustig zum ausprobieren\klick;Joke.Buttons;;
klick.exe;E:\XXX\Simpsons\Lustig mp3\Lustig zum ausprobieren\klick;Joke.Buttons;;
awn2k3ek.exe\data029;E:\XXX\fritzboxreebot\awn2k3ek.exe;Wahrscheinlich BACKDOOR.Trojan;;
awn2k3ek.exe\data064;E:\XXX\fritzboxreebot\awn2k3ek.exe;Wahrscheinlich BACKDOOR.Trojan;;
awn2k3ek.exe;E:\simon\fritzboxreebot;Archiv enthält infizierte Objekte;Verschoben.;
init.lua;E:\XXX\steamapps\simagain\garrysmod\garrysmod\addons\dismembermod 1.9\lua\bodies\vortigaunt;Modifikation von VBS.LoveLetter;Verschoben.;
init.lua;E:\XXX\steamapps\simagain\garrysmod\garrysmod\addons\lua\bodies\vortigaunt;Modifikation von VBS.LoveLetter;Verschoben.;
init.lua;E:\XXX\steamapps\simagain\garrysmod\garrysmod\lua\bodies\vortigaunt;Modifikation von VBS.LoveLetter;Verschoben.;
A0000341.com;E:\System Volume Information\_restore{5DD6B5CD-6D91-462D-A513-D9905B7F2E2A}\RP2;BackDoor.Tdss.82;Gelöscht.;
A0004510.exe/data002\data015;E:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP16\A0004510.exe/data002;Program.mIRC.623;;
data002;E:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP16;Archiv enthält infizierte Objekte;;
A0004510.exe;E:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP16;Archiv enthält infizierte Objekte;Verschoben.;
A0004871.exe/data019\data044;E:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP20\A0004871.exe/data019;Wahrscheinlich SCRIPT.BATCH.IRC.WORM.Virus;;
data019;E:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP20;Container enthält infizierte Objekte;;
A0004871.exe;E:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP20;Archiv enthält infizierte Objekte;Verschoben.;
A0004872.exe/data002\327882R2FWJFW\C.bat;E:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP20\A0004872.exe/data002;Wahrscheinlich BATCH.Virus;;
A0004872.exe/data002\327882R2FWJFW\FIND3M.bat;E:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP20\A0004872.exe/data002;Wahrscheinlich SCRIPT.Virus;;
A0004872.exe/data002\327882R2FWJFW\psexec.cfexe;E:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP20\A0004872.exe/data002;Program.PsExec.171;;
data002;E:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP20;Archiv enthält infizierte Objekte;;
A0004872.exe;E:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP20;Container enthält infizierte Objekte;Verschoben.;
A0004964.exe\data029;E:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP20\A0004964.exe;Wahrscheinlich BACKDOOR.Trojan;;
A0004964.exe\data064;E:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP20\A0004964.exe;Wahrscheinlich BACKDOOR.Trojan;;
A0004964.exe;E:\System Volume Information\_restore{FDCF37CE-C363-48A3-9C97-AD649DACC3EC}\RP20;Archiv enthält infizierte Objekte;Verschoben.;


lg simagain

john.doe 11.03.2009 22:43

1.) Hole diese Datei aus der Quarantäne und lasse sie bei Virustotal auswerten.
Code:

awn2k3ek.exe
2.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.

Nach Neustart kann sie wieder aktiviert werden.

3.) Deinstalliere Doctor Web und lösche den Ordner C:\Dokumente und Einstellungen\Administrator\DoctorWeb\

ciao, andreas

simagain 11.03.2009 23:00

Zitat:

Zitat von john.doe (Beitrag 420401)
1.) Hole diese Datei aus der Quarantäne und lasse sie bei Virustotal auswerten.
Code:

awn2k3ek.exe

wie hole ich ihn aus der Quarantäne?

lg simagain

john.doe 11.03.2009 23:43

Zitat:

wie hole ich ihn aus der Quarantäne?
Das kann nur funktionieren, wenn du es in Quarantäne geschickt und nicht gelöscht hast. Den Pfad findest du auf dem Tab Action. Da ist aber noch mehr Zeug. Also immer weiter scannen.

ciao, andreas

simagain 12.03.2009 18:10

Mit welchen Programmen soll ich nun weiter scannen?
Ist der HD - Plugin Virus schon weg?

lg simagain

john.doe 12.03.2009 18:29

Zitat:

Ist der HD - Plugin Virus schon weg?
Ja. Poste bitte ein aktuelles HJT-Log.
Zitat:

Mit welchen Programmen soll ich nun weiter scannen?
Wahlweise zwei von diesen hier:
Kaspersky Lab: Anti-Virus, Internet Security, Mobile Security & Antiviren-Software und Services f&#252;r Unternehmen
BitDefender Online Scanner - Free Online Virus Scan
F-Secure Support-Seiten: F-Secure Online-Virenscanner
Kostenloser Online Virus und Spyware Scanner - Trend Micro Deutschland

ciao, andreas

simagain 12.03.2009 19:06

UUUiii :party:
Danke vielmals :D


Ich hab bei Dr.Web den Pfad: %USERPROFILE%\DoctorWeb\Quarantine\
Das ist die Quarantäne.Wie komm ich in dieses Verzeichniss? Ich finds nicht...


Hier das Hijackthis-Log:

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:04:52, on 12.03.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\avmwlanstick\WlanNetService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\avmwlanstick\wlangui.exe
C:\Programme\Java\jre1.6.0_07\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Steam\Steam.exe
C:\Programme\OpenOffice.org 3\program\soffice.exe
C:\Programme\OpenOffice.org 3\program\soffice.bin
C:\WINDOWS\System32\svchost.exe
C:\Programme\Java\jre1.6.0_07\bin\jucheck.exe
C:\Programme\Opera\opera.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [AVMWlanClient] C:\Programme\avmwlanstick\wlangui.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Steam] "C:\Programme\Steam\Steam.exe" -silent
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: is-GSFCG.lnk = C:\Dokumente und Einstellungen\Simon\Desktop\Virus Removal Tool\is-GSFCG\startup.exe
O4 - Startup: OpenOffice.org 3.0.lnk = C:\Programme\OpenOffice.org 3\program\quickstart.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1236511992203
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: AVM WLAN Connection Service - AVM Berlin - C:\Programme\avmwlanstick\WlanNetService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 4063 bytes


Ich werd mit diesen programmen weiterscannen.Kann ich einfach alles löschen was ich finde?


lg simagain

john.doe 12.03.2009 19:23

Zitat:

Ich finds nicht...
Egal.
Zitat:

Kann ich einfach alles löschen was ich finde?
Ich traue keinem AVP, aber im Zweifelsfall lieber löschen lassen.

Dein Java ist veraltet und das Virus Removal Tool kann deinstalliert werden.

ciao, andreas


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:53 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29