Hallo
Ich wende mich letzlich dann auch mal mit einem Thread an euch, nachdem ich die letzten 24 Stunden durch das lesen in diversen Thread eine linderung, aber keine völlige Bereinigung erfuhr.
Bei mir handelt es sich um das Problem dass
diese ganzen User hier auch schon hatten (und ich gelesen habe).
http://www.abload.de/img/recyclertvxs.jpg Die Vorgeschichte:
Ich habe eine fragliche Datei aus dem Netz geladen und danach einen Bluescreen gehabt. Nach dem starten kam ich allerdings noch in Windows und hate aber eben den besagten Fehler. Interessant ist, dass ich auf die Platten (entgegen der anderen User in den Threads) noch zugreifen kann, wenn ich einfach in der Baum-Struktur auf den Laufwerksbuchstaben drücke.
Mein System wird eigentlich geschützt mit ESET NOD32 Antivirus.
Da ich alle Threads und Google-Ergebnisse zum Thema las, habe ich auch schon diverse Logs mit Malwarebytes, HiJackThis und Eset gemacht. Mit HiJackThis fand sich am anfang auch gefährliche Einträge die ich löschte (und ich leider jetzt nichtmehr sagen kann wie diese hießen).
Ich habe das System einmal komplett neu aufgezogen von der Recovery-CD meines Notebooks (Windows Home Edition) und der Fehler trat aber immernoch auf C: auf. Ich dachte mir, dass dies vielelicht sei, weil die Recovery-CD das System nur überschreibt, nicht aber Formatiert. Ich formatiere daher C: und zog es wieder mit der Recovery-CD auf und C war zu dem Zeitpunkt nichtmehr mit diesem Fehler befallen.
Der Aktuelle Zustand:
Mein Windows XP Home Edition hat nun (nach dem format+recovery) alle aktuellen Updates inkl. SP3, wird geschützt durch ESET NOD32 Antivirus 4 (Studentenversion) und Zonealarm Firewall 6.5 (Freeware). Ich habe mit CCleaner die Registry geprüft und gesäubert.
Letzlich existiert das Problem nurnoch auf G: (Eine Truecrypt-verschlüsselte Platte) die nach dem Mounten diesen Fehler nennt. Der Trick mit dem löschen der Autoruns half bei mir nicht. Ich habe auch noch einen USB-Stick sowie zwei weitere externe Platten (Truecrypt verschlüsselt, waren auch gemountet als das Problem erstmals auftrat) die in meinen Augen nun allerdings auch kompromittiert sind und wo ich jetzt schon ratlos vorstehe die nach dem Mounten zu reinigen.
Malwarebytesm, ESET (Lokal- wie Onlinescanner) und HijackThis können
keine Fehler feststellen (weder auf C noch auf dem gemounteten G). Deher erbitte ich Hilfe von euch als meine letzet Hoffnung. :heulen:
Was kann ich noch probieren damit es weggeht?
Meine Logs: HiJackThis: Code:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:53:28, on 06.04.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Intel\Wireless\Bin\EvtEng.exe
C:\Programme\Intel\Wireless\Bin\ZcfgSvc.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\PROGRA~1\Intel\Wireless\Bin\1XConfig.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\ATKKBService.exe
C:\Programme\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\WINDOWS\system32\RemoteControlService.exe
C:\Programme\Intel\Wireless\Bin\OProtSvc.exe
C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\ATK0100\HControl.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\ASUS\ASUS Live Update\ALU.exe
C:\Programme\ASUS\Wireless Console\wcourier.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\ASUS\Power4 Gear\BatteryLife.exe
C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\ESET\ESET NOD32 Antivirus\egui.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\WINDOWS\ATK0100\ATKOSD.exe
C:\Programme\ASUS\Asus ChkMail\ChkMail.exe
C:\Programme\Malwarebytes' Anti-Malware\mbam.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\TrueCrypt\TrueCrypt.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.asus.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.asus.com
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [ASUS Live Update] C:\Programme\ASUS\ASUS Live Update\ALU.exe
O4 - HKLM\..\Run: [Wireless Console] C:\Programme\ASUS\Wireless Console\wcourier.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Power_Gear] C:\Programme\ASUS\Power4 Gear\BatteryLife.exe 1
O4 - HKLM\..\Run: [IntelZeroConfig] C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe
O4 - HKLM\..\Run: [IntelWireless] C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe /tf Intel PROSet/Wireless
O4 - HKLM\..\Run: [EOUApp] C:\Programme\Intel\Wireless\Bin\EOUWiz.exe
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [egui] "C:\Programme\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: ASUS ChkMail.lnk = C:\Programme\ASUS\Asus ChkMail\ChkMail.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.asus.com
O16 - DPF: {56762DEC-6B0D-4AB4-A8AD-989993B5D08B} (OnlineScanner Control) - http://www.eset.eu/buxus/docs/OnlineScanner.cab
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: ESET HTTP Server (EhttpSrv) - ESET - C:\Programme\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: ESET Service (ekrn) - ESET - C:\Programme\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: EvtEng - Intel Corporation - C:\Programme\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: ITE Remote Control Service (ITECIRService) - ITE Tech. Inc. - C:\WINDOWS\system32\RemoteControlService.exe
O23 - Service: OwnershipProtocol - Intel Corporation - C:\Programme\Intel\Wireless\Bin\OProtSvc.exe
O23 - Service: RegSrvc - Intel Corporation - C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
--
End of file - 5715 bytes
Malwarebytes: Code:
Malwarebytes' Anti-Malware 1.35
Datenbank Version: 1945
Windows 5.1.2600 Service Pack 3
06.04.2009 22:09:14
mbam-log-2009-04-06 (22-09-14).txt
Scan-Methode: Vollständiger Scan (C:\|G:\|)
Durchsuchte Objekte: 182026
Laufzeit: 3 hour(s), 25 minute(s), 28 second(s)
Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0
Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)
Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)
Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)
Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)
Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
Microsoft Malware Removing Tool
(Der log ist nicht kopierbar, aber es wurden 2 TRojaner gefunden und entfernt. Leider habe ich mir vor dem klicken auf schleissen nicht notiert wie sie hiessen. Verdammt. Ich lass es derzeit nochmal laufen...)
Eset Code:
Scan Log
Version of virus signature database: 3989 (20090406)
Date: 06.04.2009 Time: 16:17:11
Scanned disks, folders and files: Operating memory;G:\Boot sector;G:\
Number of scanned objects: 133655
Number of threats found: 0
Time of completion: 20:59:07 Total scanning time: 16916 sec (04:41:56)
Software-Liste: Code:
Adobe Reader 7.0
Asus ChkMail
ASUS Enhanced Display Driver
ASUS GameFace Live
ASUS Live Update
ASUS Probe V2.12
ASUS VideoSecurity Online
Asus_A_Series_ScreenSaver
ATI Control Panel
ATI Display Driver
ATK0100 ACPI UTILITY
BisonCam, NB Pro
CCleaner (remove only)
ESET NOD32 Antivirus
ESET Online Scanner
HDAUDIO SoftV92 Data Fax Modem with SmartCP
High Definition Audio - KB888111
HijackThis 2.0.2
Intel(R) PROSet/Wireless Software
Malwarebytes' Anti-Malware
Mozilla Firefox (3.0.8)
MSXML 4.0 SP2 (KB954430)
Power4 Gear
Realtek High Definition Audio Driver
Remote Controller
Synaptics Pointing Device Driver
TrueCrypt
Windows Genuine Advantage Validation Tool (KB892130)
Windows XP Service Pack 3
WinFlash
Wireless Console
ZoneAlarm
Nachtrag:
Der Inahlt einer der gelöschten autorun.inf war übrigens
Code:
[autorun]
;bzhznxrbkoabnlvmaoekbildfksftgetgvsmdiimcmaoyktsehgsbcedrbuolkkobbnxn
shellexecute="RECYCLER\S-2-2-78-100026122-100015138-100005506-6534.com d:\"
;sdywnfykmdkaaixficjxhysuqystwjkzomwmpzzrai
shell\Open\command="RECYCLER\S-2-2-78-100026122-100015138-100005506-6534.com d:\"
;zrelxafdykbcbrixwgaxsfkepjnyecw
shell=Open
Ich kam da (hoffentlich) gefahrlos dran, indem ich
in der Registry die Autorun-Ausführung für angeschlossene Geräte unterband und damit (so hoffe ich) gefahrlos auf den USB-Stick zugreifen kann. Ich lasse paralel dazu weiter Tests laufen ob es wirklich ohne Folgen war...