Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Sauberes XP nach entfernen von ueber 400 Schaedlingen (v.a. Trojaner)? (https://www.trojaner-board.de/77015-sauberes-xp-entfernen-400-schaedlingen-v-a-trojaner.html)

malwarefight 01.09.2009 14:41

Sauberes XP nach entfernen von ueber 400 Schaedlingen (v.a. Trojaner)?
 
Hallo,

Ich mache gerade ein Praktikum in Russland und arbeite an den Rechnern meiner Gastfamilie (falls ihr euch wundert, dass einige Ausgaben in kyrillisch sind). Bevor ich jedoch diesen PC ordentlich bedienen konnte (und wollte) musste ich erst einige Dinge fixen: Es waren weder eine aktuelle Windows-Version noch ein aktuelles Antiviren-Programm auf dem Rechner installiert (der Norton-AV war vom 4. April!), sodass ein Schadbefall groesseren Ausmasses vorprogrammiert war.

Ich bin nun folgendermassen vorgegangen:

1) Download des aktuellen Avira Antivir und Malwarebytes’ Anti-Malware
2) Internetverbindung getrennt
3) Mbam drueberlaufen lassen (Kurz- und Langfassung) -> 84 Schaedlinge entdeckt und nach Neustart entfernt (Logs poste ich hier jetzt mal nicht, da es sonst zuviel wird, aber ich kann sie auf Anfrage gerne posten)
4) Norton deinstalliert (ueber Systemsteuerung -> nicht restlos entfernt, da noch Eset-Ordner und –Dateien vorhanden, aber der On-Access-Guard ist weg, sodass ich Avira installieren konnte)
5) Avira installiert -> nach Gesamtcheck 278 Schadprogramme gefunden (Trojaner, Viren, Wuermer, Spyware, Adware, die ganze Palette), und diese in Quarantaene verschoben und spaeter entfernt. Log ist leider zu lang zum posten, bei Bedarf teile ich ihn in kleine Haechen auf und poste ihn
Danach habe ich das Internet wieder angeschlossen, Mbam und Avira geupdatet und im abgesicherten Modus drueberlaufen lassen, keine Funde mehr J ; Log hier:
Code:

 

Avira AntiVir Personal
Report file date: 25 августа 2009 г.  07:40

Scanning for 1656284 virus strains and unwanted programs.

Licensee        : Avira AntiVir Personal - FREE Antivirus
Serial number  : 0000149996-ADJIE-0000001
Platform        : Windows XP
Windows version : (Service Pack 2)  [5.1.2600]
Boot mode      : Save mode
Username        : Администратор
Computer name  : ***

Version information:
BUILD.DAT      : 9.0.0.407    17961 Bytes  29.07.2009 10:34:00
AVSCAN.EXE      : 9.0.3.7      466689 Bytes  21.07.2009 08:36:14
AVSCAN.DLL      : 9.0.3.0      40705 Bytes  27.02.2009 05:58:24
LUKE.DLL        : 9.0.3.2      209665 Bytes  20.02.2009 06:35:49
LUKERES.DLL    : 9.0.2.0      12033 Bytes  27.02.2009 05:58:52
ANTIVIR0.VDF    : 7.1.0.0    15603712 Bytes  27.10.2008 07:30:36
ANTIVIR1.VDF    : 7.1.4.132  5707264 Bytes  24.06.2009 04:21:42
ANTIVIR2.VDF    : 7.1.5.146  3087360 Bytes  21.08.2009 04:03:22
ANTIVIR3.VDF    : 7.1.5.155    72192 Bytes  24.08.2009 16:32:29
Engineversion  : 8.2.1.3 
AEVDF.DLL      : 8.1.1.1      106868 Bytes  28.07.2009 08:31:50
AESCRIPT.DLL    : 8.1.2.25    459130 Bytes  24.08.2009 04:03:32
AESCN.DLL      : 8.1.2.4      127348 Bytes  23.07.2009 04:59:39
AERDL.DLL      : 8.1.2.4      430452 Bytes  23.07.2009 04:59:39
AEPACK.DLL      : 8.1.3.18    401783 Bytes  28.07.2009 08:31:50
AEOFFICE.DLL    : 8.1.0.38    196987 Bytes  23.07.2009 04:59:39
AEHEUR.DLL      : 8.1.0.155  1921400 Bytes  24.08.2009 04:03:31
AEHELP.DLL      : 8.1.6.0      233846 Bytes  24.08.2009 04:03:25
AEGEN.DLL      : 8.1.1.57    356725 Bytes  24.08.2009 04:03:24
AEEMU.DLL      : 8.1.0.9      393588 Bytes  09.10.2008 09:32:40
AECORE.DLL      : 8.1.7.6      184694 Bytes  23.07.2009 04:59:39
AEBB.DLL        : 8.1.0.3      53618 Bytes  09.10.2008 09:32:40
AVWINLL.DLL    : 9.0.0.3      18177 Bytes  12.12.2008 03:47:59
AVPREF.DLL      : 9.0.0.1      43777 Bytes  05.12.2008 05:32:15
AVREP.DLL      : 8.0.0.3      155905 Bytes  20.01.2009 09:34:28
AVREG.DLL      : 9.0.0.0      36609 Bytes  05.12.2008 05:32:09
AVARKT.DLL      : 9.0.0.3      292609 Bytes  24.03.2009 10:05:41
AVEVTLOG.DLL    : 9.0.0.7      167169 Bytes  30.01.2009 05:37:08
SQLITE3.DLL    : 3.6.1.0      326401 Bytes  28.01.2009 10:03:49
SMTPLIB.DLL    : 9.2.0.25      28417 Bytes  02.02.2009 03:21:33
NETNT.DLL      : 9.0.0.0      11521 Bytes  05.12.2008 05:32:10
RCIMAGE.DLL    : 9.0.0.25    2438913 Bytes  15.05.2009 10:39:58
RCTEXT.DLL      : 9.0.37.0      86785 Bytes  17.04.2009 05:19:48

Configuration settings for the scan:
Jobname.............................: Complete system scan
Configuration file..................: c:\program files\avira\antivir desktop\sysscan.avp
Logging.............................: low
Primary action......................: interactive
Secondary action....................: ignore
Scan master boot sector.............: on
Scan boot sector....................: on
Boot sectors........................: C:, D:,
Process scan........................: on
Scan registry.......................: on
Search for rootkits.................: on
Integrity checking of system files..: off
Scan all files......................: All files
Scan archives.......................: on
Recursion depth.....................: 20
Smart extensions....................: on
Macro heuristic.....................: on
File heuristic......................: medium
Deviating risk categories...........: +SPR,

Start of the scan: 25 августа 2009 г.  07:40

Starting search for hidden objects.
The driver could not be initialized.

The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'wmiprvse.exe' - '1' Module(s) have been scanned
Scan process 'explorer.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned
12 processes with 12 modules were scanned

Starting master boot sector scan:
Master boot sector HD0
    [INFO]      No virus was found!

Start scanning boot sectors:
Boot sector 'C:\'
    [INFO]      No virus was found!
Boot sector 'D:\'
    [INFO]      No virus was found!

Starting to scan executable files (registry).
The registry was scanned ( '43' files ).


Starting the file scan:

Begin scan in 'C:\'
C:\pagefile.sys
    [WARNING]  The file could not be opened!
    [NOTE]      This file is a Windows system file.
    [NOTE]      This file cannot be opened for scanning.
Begin scan in 'D:\' <Work>
D:\RealPlayer10-5GOLD_bb.exe
    [WARNING]  The file could not be opened!
D:\Distrib\Arc\WinAce\wace211.exe
  [0] Archive type: ACE SFX (self extracting)
    --> winace.cnt
      [WARNING]  Out of memory! The virus or unwanted program was not deleted!
    --> winace_enu.cnt
      [WARNING]  No further files can be extracted from this archive. The archive will be closed
    [WARNING]  No further files can be extracted from this archive. The archive will be closed
D:\WUTemp\Мои Документы\Ira_photo\Свадьбы\Пашина свадьба\венчание .jpeg
  [0] Archive type: MacBinary
    --> pasha3.rsrc
      [WARNING]  The file could not be read!
    [WARNING]  The file could not be read!


End of the scan: 25 августа 2009 г.  11:26
Used time:  3:46:05 Hour(s)

The scan has been done completely.

  6810 Scanned directories
 408391 Files were scanned
      0 Viruses and/or unwanted programs were found
      0 Files were classified as suspicious
      0 files were deleted
      0 Viruses and unwanted programs were repaired
      0 Files were moved to quarantine
      0 Files were renamed
      2 Files cannot be scanned
 408389 Files not concerned
  13455 Archives were scanned
      7 Warnings
      1 Notes

Soweit war ich ganz zufrieden, der PC war wieder wesentlich schneller und alle verdaechtigen Prozesse sind aus dem Taskmanager verschwunden. Natuerlich konnte ich mir nicht sicher sein, da bei einer so starken Verseuchung eine Neuinstallation eigentlich vonnoeten waere. Auch ein Windows-Update habe ich bis heute noch nicht ausgefuehrt, da meine Gastgeberin das eher ablehnt.

malwarefight 01.09.2009 14:45

Teil 2 - Sauberes XP nach entfernen von ueber 400 Schaedlingen (v.a. Trojaner)?
 
So weit, so gut. Aber dann, 5 Tage spaeter, meldet Avira wieder einige Funde, und nach einem weiteren Suchlauf meldet es wieder 85 Schaedlinge, welche sich alle in den „System Volume Information“ Ordnern der Laufwerke befinden (die gleichenSchaedlinge, die ich 5 Tage vorher schon in Quarantaene geschoben habe). Log hier:
Code:



Avira AntiVir Personal
Report file date: 30 августа 2009 г.  00:27

Scanning for 1668725 virus strains and unwanted programs.

Licensee        : Avira AntiVir Personal - FREE Antivirus
Serial number  : 0000149996-ADJIE-0000001
Platform        : Windows XP
Windows version : (Service Pack 2)  [5.1.2600]
Boot mode      : Normally booted
Username        : SYSTEM
Computer name  : ***

Version information:
BUILD.DAT      : 9.0.0.407    17961 Bytes  29.07.2009 10:34:00
AVSCAN.EXE      : 9.0.3.7      466689 Bytes  21.07.2009 08:36:14
AVSCAN.DLL      : 9.0.3.0      40705 Bytes  27.02.2009 05:58:24
LUKE.DLL        : 9.0.3.2      209665 Bytes  20.02.2009 06:35:49
LUKERES.DLL    : 9.0.2.0      12033 Bytes  27.02.2009 05:58:52
ANTIVIR0.VDF    : 7.1.0.0    15603712 Bytes  27.10.2008 07:30:36
ANTIVIR1.VDF    : 7.1.4.132  5707264 Bytes  24.06.2009 04:21:42
ANTIVIR2.VDF    : 7.1.5.146  3087360 Bytes  21.08.2009 04:03:22
ANTIVIR3.VDF    : 7.1.5.179    236544 Bytes  28.08.2009 07:28:17
Engineversion  : 8.2.1.7 
AEVDF.DLL      : 8.1.1.1      106868 Bytes  28.07.2009 08:31:50
AESCRIPT.DLL    : 8.1.2.26    463227 Bytes  26.08.2009 14:36:20
AESCN.DLL      : 8.1.2.4      127348 Bytes  23.07.2009 04:59:39
AERDL.DLL      : 8.1.2.4      430452 Bytes  23.07.2009 04:59:39
AEPACK.DLL      : 8.1.3.18    401783 Bytes  28.07.2009 08:31:50
AEOFFICE.DLL    : 8.1.0.38    196987 Bytes  23.07.2009 04:59:39
AEHEUR.DLL      : 8.1.0.155  1921400 Bytes  24.08.2009 04:03:31
AEHELP.DLL      : 8.1.6.0      233846 Bytes  24.08.2009 04:03:25
AEGEN.DLL      : 8.1.1.59    356725 Bytes  26.08.2009 14:36:18
AEEMU.DLL      : 8.1.0.9      393588 Bytes  09.10.2008 09:32:40
AECORE.DLL      : 8.1.7.6      184694 Bytes  23.07.2009 04:59:39
AEBB.DLL        : 8.1.0.3      53618 Bytes  09.10.2008 09:32:40
AVWINLL.DLL    : 9.0.0.3      18177 Bytes  12.12.2008 03:47:59
AVPREF.DLL      : 9.0.0.1      43777 Bytes  05.12.2008 05:32:15
AVREP.DLL      : 8.0.0.3      155905 Bytes  20.01.2009 09:34:28
AVREG.DLL      : 9.0.0.0      36609 Bytes  05.12.2008 05:32:09
AVARKT.DLL      : 9.0.0.3      292609 Bytes  24.03.2009 10:05:41
AVEVTLOG.DLL    : 9.0.0.7      167169 Bytes  30.01.2009 05:37:08
SQLITE3.DLL    : 3.6.1.0      326401 Bytes  28.01.2009 10:03:49
SMTPLIB.DLL    : 9.2.0.25      28417 Bytes  02.02.2009 03:21:33
NETNT.DLL      : 9.0.0.0      11521 Bytes  05.12.2008 05:32:10
RCIMAGE.DLL    : 9.0.0.25    2438913 Bytes  15.05.2009 10:39:58
RCTEXT.DLL      : 9.0.37.0      86785 Bytes  17.04.2009 05:19:48

Configuration settings for the scan:
Jobname.............................: Complete system scan
Configuration file..................: c:\program files\avira\antivir desktop\sysscan.avp
Logging.............................: low
Primary action......................: interactive
Secondary action....................: ignore
Scan master boot sector.............: on
Scan boot sector....................: on
Boot sectors........................: C:, D:,
Process scan........................: on
Scan registry.......................: on
Search for rootkits.................: on
Integrity checking of system files..: off
Scan all files......................: All files
Scan archives.......................: on
Recursion depth.....................: 20
Smart extensions....................: on
Macro heuristic.....................: on
File heuristic......................: medium
Deviating risk categories...........: +SPR,

Start of the scan: 30 августа 2009 г.  00:27

Starting search for hidden objects.
'32302' objects were checked, '0' hidden objects were found.

The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'wscntfy.exe' - '1' Module(s) have been scanned
Scan process 'alg.exe' - '1' Module(s) have been scanned
Scan process 'SERVIC~1.EXE' - '1' Module(s) have been scanned
Scan process 'nvsvc32.exe' - '1' Module(s) have been scanned
Scan process 'MPAPI3s.exe' - '1' Module(s) have been scanned
Scan process 'CTDevSrv.exe' - '1' Module(s) have been scanned
Scan process 'AppleMobileDeviceService.exe' - '1' Module(s) have been scanned
Scan process 'avguard.exe' - '1' Module(s) have been scanned
Scan process 'GoogleToolbarNotifier.exe' - '1' Module(s) have been scanned
Scan process 'SoftAuto.exe' - '1' Module(s) have been scanned
Scan process 'PcSync2.exe' - '1' Module(s) have been scanned
Scan process 'ctfmon.exe' - '1' Module(s) have been scanned
Scan process 'avgnt.exe' - '1' Module(s) have been scanned
Scan process 'explorer.exe' - '1' Module(s) have been scanned
Scan process 'sched.exe' - '1' Module(s) have been scanned
Scan process 'spoolsv.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned
29 processes with 29 modules were scanned

Starting master boot sector scan:
Master boot sector HD0
    [INFO]      No virus was found!

Start scanning boot sectors:
Boot sector 'C:\'
    [INFO]      No virus was found!
Boot sector 'D:\'
    [INFO]      No virus was found!

Starting to scan executable files (registry).
The registry was scanned ( '43' files ).


Starting the file scan:

Begin scan in 'C:\'
C:\hiberfil.sys
    [WARNING]  The file could not be opened!
    [NOTE]      This file is a Windows system file.
    [NOTE]      This file cannot be opened for scanning.
C:\pagefile.sys
    [WARNING]  The file could not be opened!
    [NOTE]      This file is a Windows system file.
    [NOTE]      This file cannot be opened for scanning.
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056129.exe
    [DETECTION] Is the TR/PSW.Magania.bcum Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056130.exe
    [DETECTION] Is the TR/PSW.Magania.bdkg Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056131.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056133.cmd
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056134.exe
    [DETECTION] Is the TR/PSW.OnlGames.ZBA Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056135.cmd
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056136.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056137.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056139.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056140.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056141.cmd
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056142.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056143.exe
    [DETECTION] Is the TR/PSW.Magania.bshm Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056144.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056145.exe
    [DETECTION] Is the TR/PSW.Magania.bagb Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056146.cmd
    [DETECTION] Is the TR/Drop.Agent.ahdz Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056147.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056149.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056150.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056152.bat
    [DETECTION] Is the TR/PSW.Magania.bami Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056153.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056154.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056155.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056156.bat
    [DETECTION] Is the TR/PSW.Gamania.HWE Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056157.bat
    [DETECTION] Is the TR/PSW.Magania.beea Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056158.com
    [DETECTION] Is the TR/PSW.Agent.108517 Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056159.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056160.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056161.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056162.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056163.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056165.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056166.exe
    [DETECTION] Is the TR/PSW.Magania.bdbx Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056167.exe
    [DETECTION] Is the TR/Dropper.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056168.dll
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056169.dll
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
Begin scan in 'D:\' <Work>
D:\RealPlayer10-5GOLD_bb.exe
    [WARNING]  The file could not be opened!
D:\Distrib\Arc\WinAce\wace211.exe
  [0] Archive type: ACE SFX (self extracting)
    --> winace.cnt
      [WARNING]  Out of memory! The virus or unwanted program was not deleted!
    --> winace_enu.cnt
      [WARNING]  No further files can be extracted from this archive. The archive will be closed
    [WARNING]  No further files can be extracted from this archive. The archive will be closed
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056170.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056171.exe
    [DETECTION] Is the TR/PSW.Magania.bcum Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056172.exe
    [DETECTION] Is the TR/PSW.Magania.bdkg Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056173.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056175.cmd
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056176.exe
    [DETECTION] Is the TR/PSW.OnlGames.ZBA Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056177.cmd
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056178.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056179.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056181.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056182.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056183.com
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056184.cmd
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056185.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056186.exe
    [DETECTION] Is the TR/PSW.Magania.bshm Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056187.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056188.exe
    [DETECTION] Is the TR/PSW.Magania.bagb Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056189.exe
    [DETECTION] Is the TR/PSW.Magania.bamj Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056190.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056191.cmd
    [DETECTION] Is the TR/Drop.Agent.ahdz Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056192.exe
    [DETECTION] Is the TR/PSW.Magania.amjz Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056193.com
    [DETECTION] Is the TR/PSW.Magania.bgho Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056194.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056196.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056197.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056199.bat
    [DETECTION] Is the TR/PSW.Magania.bami Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056200.exe
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056201.exe
    [DETECTION] Is the TR/PSW.Magania.azuj Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056202.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056203.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056204.cmd
    [DETECTION] Is the TR/Drop.Agent.ahdz Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056205.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056206.bat
    [DETECTION] Is the TR/PSW.Gamania.HWE Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056207.bat
    [DETECTION] Is the TR/PSW.Magania.beea Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056208.cmd
    [DETECTION] Is the TR/PSW.Magania.azlm Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056209.com
    [DETECTION] Is the TR/PSW.Agent.108517 Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056210.exe
    [DETECTION] Is the TR/PSW.Magania.bchv Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056211.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056212.bat
    [DETECTION] Is the TR/PSW.Magania.bcop Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056213.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056214.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056215.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056216.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056217.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056219.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056220.exe
    [DETECTION] Is the TR/PSW.Magania.bdbx Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056221.exe
    [DETECTION] Contains recognition pattern of the DR/Sniffer.Q dropper
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056222.exe
    [DETECTION] Is the TR/Gendal.86833 Trojan
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056223.exe
    [DETECTION] Contains recognition pattern of the WORM/SdBot.420352 worm
D:\WUTemp\Мои Документы\Ira_photo\Свадьбы\Пашина свадьба\венчание .jpeg
  [0] Archive type: MacBinary
    --> pasha3.rsrc
      [WARNING]  The file could not be read!
    [WARNING]  The file could not be read!


malwarefight 01.09.2009 14:48

Teil 3 - Sauberes XP nach entfernen von ueber 400 Schaedlingen (v.a. Trojaner)?
 
Hier der 2. Teil des Avira Logfiles (die Beschraenkung auf 25000 Zeichen zwingt mich leider zu dieser umstaendlichen Posting-Methode, ich hoffe, das ist ok):

Code:

Beginning disinfection:
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056129.exe
    [DETECTION] Is the TR/PSW.Magania.bcum Trojan
    [NOTE]      The file was moved to '4aca22dd.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056130.exe
    [DETECTION] Is the TR/PSW.Magania.bdkg Trojan
    [NOTE]      The file was moved to '4bad862e.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056131.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4bbf42d6.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056133.cmd
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
    [NOTE]      The file was moved to '4bb255be.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056134.exe
    [DETECTION] Is the TR/PSW.OnlGames.ZBA Trojan
    [NOTE]      The file was moved to '4bb35df6.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056135.cmd
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
    [NOTE]      The file was moved to '4bbc450e.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056136.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4bbe7a9e.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056137.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4bb86a6e.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056139.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '49f16c86.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056140.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '49f674fe.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056141.cmd
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
    [NOTE]      The file was moved to '49f77f36.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056142.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '49f4476e.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056143.exe
    [DETECTION] Is the TR/PSW.Magania.bshm Trojan
    [NOTE]      The file was moved to '49f54fa6.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056144.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '498a579e.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056145.exe
    [DETECTION] Is the TR/PSW.Magania.bagb Trojan
    [NOTE]      The file was moved to '498b5fd6.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056146.cmd
    [DETECTION] Is the TR/Drop.Agent.ahdz Trojan
    [NOTE]      The file was moved to '4988a60e.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056147.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4989ae46.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056149.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '498eb6be.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056150.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4aca22de.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056152.bat
    [DETECTION] Is the TR/PSW.Magania.bami Trojan
    [NOTE]      The file was moved to '498c812f.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056153.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '498d8967.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056154.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4982915f.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056155.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '49839997.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056156.bat
    [DETECTION] Is the TR/PSW.Gamania.HWE Trojan
    [NOTE]      The file was moved to '4980e1cf.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056157.bat
    [DETECTION] Is the TR/PSW.Magania.beea Trojan
    [NOTE]      The file was moved to '4981e807.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056158.com
    [DETECTION] Is the TR/PSW.Agent.108517 Trojan
    [NOTE]      The file was moved to '4986f07f.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056159.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4987f8b7.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056160.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4984c0ef.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056161.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4985cb27.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056162.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '499ad31f.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056163.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '499bdb57.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056165.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4999238f.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056166.exe
    [DETECTION] Is the TR/PSW.Magania.bdbx Trojan
    [NOTE]      The file was moved to '499e2bc7.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056167.exe
    [DETECTION] Is the TR/Dropper.Gen Trojan
    [NOTE]      The file was moved to '499f323f.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056168.dll
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '499c3a77.qua'!
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056169.dll
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '499d02af.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056170.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '49947437.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056171.exe
    [DETECTION] Is the TR/PSW.Magania.bcum Trojan
    [NOTE]      The file was moved to '49911d4f.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056172.exe
    [DETECTION] Is the TR/PSW.Magania.bdkg Trojan
    [NOTE]      The file was moved to '49966587.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056173.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '499312df.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056175.cmd
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
    [NOTE]      The file was moved to '49957c6f.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056176.exe
    [DETECTION] Is the TR/PSW.OnlGames.ZBA Trojan
    [NOTE]      The file was moved to '49920ae7.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056177.cmd
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
    [NOTE]      The file was moved to '4aca22df.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056178.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '49aa4498.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056179.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '49a84ca8.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056181.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '49a954f0.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056182.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '49ae5f38.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056183.com
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
    [NOTE]      The file was moved to '4dfa64a0.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056184.cmd
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
    [NOTE]      The file was moved to '4dfb6ce8.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056185.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4df87730.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056186.exe
    [DETECTION] Is the TR/PSW.Magania.bshm Trojan
    [NOTE]      The file was moved to '4df97f78.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056187.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4dfe4780.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056188.exe
    [DETECTION] Is the TR/PSW.Magania.bagb Trojan
    [NOTE]      The file was moved to '4dff4fc8.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056189.exe
    [DETECTION] Is the TR/PSW.Magania.bamj Trojan
    [NOTE]      The file was moved to '4dfc5610.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056190.com
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4dfd5e58.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056191.cmd
    [DETECTION] Is the TR/Drop.Agent.ahdz Trojan
    [NOTE]      The file was moved to '4aca22e0.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056192.exe
    [DETECTION] Is the TR/PSW.Magania.amjz Trojan
    [NOTE]      The file was moved to '4df3aea9.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056193.com
    [DETECTION] Is the TR/PSW.Magania.bgho Trojan
    [NOTE]      The file was moved to '4df0b6f1.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056194.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4df1b939.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056196.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4df68141.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056197.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4df78989.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056199.bat
    [DETECTION] Is the TR/PSW.Magania.bami Trojan
    [NOTE]      The file was moved to '4df491d1.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056200.exe
    [DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
    [NOTE]      The file was moved to '4df59819.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056201.exe
    [DETECTION] Is the TR/PSW.Magania.azuj Trojan
    [NOTE]      The file was moved to '4d8ae191.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056202.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4d8be9d9.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056203.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4d88f1e1.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056204.cmd
    [DETECTION] Is the TR/Drop.Agent.ahdz Trojan
    [NOTE]      The file was moved to '4d89f829.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056205.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '4d8ec071.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056206.bat
    [DETECTION] Is the TR/PSW.Gamania.HWE Trojan
    [NOTE]      The file was moved to '4d8fc8b9.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056207.bat
    [DETECTION] Is the TR/PSW.Magania.beea Trojan
    [NOTE]      The file was moved to '4dec6759.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056208.cmd
    [DETECTION] Is the TR/PSW.Magania.azlm Trojan
    [NOTE]      The file was moved to '492067c1.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056209.com
    [DETECTION] Is the TR/PSW.Agent.108517 Trojan
    [NOTE]      The file was moved to '49216e09.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056210.exe
    [DETECTION] Is the TR/PSW.Magania.bchv Trojan
    [NOTE]      The file was moved to '49295ec1.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056211.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '492ea109.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056212.bat
    [DETECTION] Is the TR/PSW.Magania.bcop Trojan
    [NOTE]      The file was moved to '49afaca1.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056213.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '49acb4e9.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056214.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '49adbf31.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056215.exe
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '49a28779.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056216.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '49a38f81.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056217.bat
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '49a097c9.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056219.cmd
    [DETECTION] Is the TR/Crypt.ZPACK.Gen Trojan
    [NOTE]      The file was moved to '49a19e11.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056220.exe
    [DETECTION] Is the TR/PSW.Magania.bdbx Trojan
    [NOTE]      The file was moved to '49a6e659.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056221.exe
    [DETECTION] Contains recognition pattern of the DR/Sniffer.Q dropper
    [NOTE]      The file was moved to '49a7ee61.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056222.exe
    [DETECTION] Is the TR/Gendal.86833 Trojan
    [NOTE]      The file was moved to '4aca22e1.qua'!
D:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP117\A0056223.exe
    [DETECTION] Contains recognition pattern of the WORM/SdBot.420352 worm
    [NOTE]      The file was moved to '49a5fef2.qua'!


End of the scan: 30 августа 2009 г.  12:56
Used time: 59:57 Minute(s)

The scan has been done completely.

  6914 Scanned directories
 388671 Files were scanned
    85 Viruses and/or unwanted programs were found
      0 Files were classified as suspicious
      0 files were deleted
      0 Viruses and unwanted programs were repaired
    85 Files were moved to quarantine
      0 Files were renamed
      3 Files cannot be scanned
 388583 Files not concerned
  13437 Archives were scanned
      8 Warnings
    87 Notes
  32302 Objects were scanned with rootkit scan
      0 Hidden objects were found

Danach habe ich dann fleissig Threads gelesen und habe daraufhin die Systemwiederherstellung deaktiviert, neugestartet und diese wieder aktiviert. Jetzt frage ich mich nur, ob dies das Problem loest, oder ob es doch etwas tiefer im System hakt (Rootkit, Backdoor, etc.), da ich diesen Rechner zumindest fuer die naechsten Wochen benutzen muss (inkl. Mail-Programme etc., und die Passwoerter wuerde ich ungern ausspioniert sehen).

malwarefight 01.09.2009 14:50

Teil 4 - Sauberes XP nach entfernen von ueber 400 Schaedlingen (v.a. Trojaner)?
 
Deshalb habe ich alle Schritte fuer’s posten (Ccleaner, Mbam meldet keine Funde und RSIT) erfuellt und hoffe nun auf eure Hilfe, da ich mit meinem „Rechner-von-Schadrogrammen-befreien“-Latein am Ende bin und mich mit HiJack This - Reporten nicht wirklich gut auskenne (m.E. sind einige merkwuerdige Prozesse im Log- bzw. Infofile, aber sicher bin ich mir nicht).

Vielen Dank fuer eure Hilfe im Voraus! Wenn ihr noch irgendetwas braucht, dann meldet euch!

Infofile RSIT/HiJack This:
Code:

info.txt logfile of random's system information tool 1.06 2009-09-01 15:14:27

======Uninstall list======

-->"C:\Documents and Settings\All Users\Application Data\{549E12A2-AFC9-415A-8917-B8D197926D0C}\setup.exe" REMOVE=TRUE MODIFY=FALSE
-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\PROFES~1\RunTime\09\01\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{7B9AE66C-2A8F-4FB2-85D7-416AFFAE8408}\setup.exe" -l0x9
-->rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINDOWS\INF\PCHealth.inf
Adobe Flash Player 10 ActiveX-->C:\WINDOWS\system32\Macromed\Flash\uninstall_activeX.exe
Adobe Flash Player 10 Plugin-->C:\WINDOWS\system32\Macromed\Flash\uninstall_plugin.exe
Adobe Reader 7.0 - Russian-->MsiExec.exe /I{AC76BA86-7AD7-1049-7B44-A70000000000}
Apple Mobile Device Support-->MsiExec.exe /I{3EBD3749-304E-4A4C-9575-C00E5F015217}
Apple Software Update-->MsiExec.exe /I{6956856F-B6B3-4BE0-BA0B-8F495BE32033}
AudibleManager-->C:\Program Files\Audible\Bin\Upgrade.exe /Uninstall
Avira AntiVir Personal - Free Antivirus-->C:\Program Files\Avira\AntiVir Desktop\setup.exe /REMOVE
Back2Life-->C:\Program Files\Total Commander XP\Utils\Back2Life\Back2Life.exe /uninstall
CCleaner (remove only)-->"C:\Program Files\CCleaner\uninst.exe"
Creative Audio Console-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\PROFES~1\RunTime\09\01\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{7B9AE66C-2A8F-4FB2-85D7-416AFFAE8408}\setup.exe" -l0x9  /remove
Creative Centrale-->"C:\Documents and Settings\All Users\Application Data\{B953802D-D7B1-4AC2-AF3C-79E4D168CF1F}\Setup.exe" REMOVE=TRUE MODIFY=FALSE
Creative Centrale-->C:\Documents and Settings\All Users\Application Data\{B953802D-D7B1-4AC2-AF3C-79E4D168CF1F}\Setup.exe
Creative Software Update-->C:\Documents and Settings\All Users\Application Data\{549E12A2-AFC9-415A-8917-B8D197926D0C}\setup.exe
Creative ZEN X-Fi User's Guide-->"C:\Program Files\Creative\Creative ZEN X-Fi\UGRemove.exe" /Product_Name:ZENX-FI
Google Toolbar for Internet Explorer-->"C:\Program Files\Google\Google Toolbar\Component\GoogleToolbarManager_9DE96A29E721D90A.exe" /uninstall
Google Toolbar for Internet Explorer-->MsiExec.exe /I{18455581-E099-4BA8-BC6B-F34B2F06600C}
HijackThis 2.0.2-->"C:\Program Files\HiJack This\HijackThis.exe" /uninstall
Hotfix for Windows Media Format 11 SDK (KB929399)-->"C:\WINDOWS\$NtUninstallKB929399$\spuninst\spuninst.exe"
Hotfix for Windows XP (KB915865)-->"C:\WINDOWS\$NtUninstallKB915865$\spuninst\spuninst.exe"
Hotfix for Windows XP (KB926239)-->"C:\WINDOWS\$NtUninstallKB926239$\spuninst\spuninst.exe"
iTunes-->MsiExec.exe /I{B045B608-4A47-4C77-9EAD-06C394503306}
K-Lite Mega Codec Pack 1.47-->"C:\Program Files\K-Lite Codec Pack\unins000.exe"
Malwarebytes' Anti-Malware-->"C:\Program Files\Malwarebytes' Anti-Malware\unins000.exe"
Microsoft Compression Client Pack 1.0 for Windows XP-->"C:\WINDOWS\$NtUninstallMSCompPackV1$\spuninst\spuninst.exe"
Microsoft Internationalized Domain Names Mitigation APIs-->"C:\WINDOWS\$NtServicePackUninstallIDNMitigationAPIs$\spuninst\spuninst.exe"
Microsoft National Language Support Downlevel APIs-->"C:\WINDOWS\$NtServicePackUninstallNLSDownlevelMapping$\spuninst\spuninst.exe"
Microsoft User-Mode Driver Framework Feature Pack 1.0-->"C:\WINDOWS\$NtUninstallWudf01000$\spuninst\spuninst.exe"
Microsoft Visual C++ 2005 Redistributable-->MsiExec.exe /X{7299052b-02a4-4627-81f2-1818da5d550d}
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17-->MsiExec.exe /X{9A25302D-30C0-39D9-BD6F-21E6EC160475}
Mozilla Firefox (3.5.2)-->C:\Program Files\Mozilla Firefox\uninstall\helper.exe
MSXML 4.0 SP2 (KB936181)-->MsiExec.exe /I{C04E32E0-0416-434D-AFB9-6969D703A9EF}
Nero 8 Micro v8.3.2.1-->"C:\Program Files\Nero\unins000.exe"
Nokia Connectivity Cable Driver-->MsiExec.exe /X{B7757137-0A71-4A9F-8A82-1AE4A1B73420}
Nokia PC Suite-->MsiExec.exe /I{FF059F2A-62A7-4E6A-B305-559591D2769E}
NVIDIA Drivers-->C:\WINDOWS\system32\nvudisp.exe UninstallGUI
QuickTime-->MsiExec.exe /I{95A890AA-B3B1-44B6-9C18-A8F7AB3EE7FC}
Skype™ 3.8-->MsiExec.exe /X{5C82DAE5-6EB0-4374-9254-BE3319BA4E82}
Total Commander 6.53 eXtended Pack-->"C:\Program Files\Total Commander XP\unins000.exe"
Winamp (remove only)-->"C:\Program Files\Winamp\UninstWA.exe"
Windows Installer 3.1 (KB893803)-->"C:\WINDOWS\$MSI31Uninstall_KB893803v2$\spuninst\spuninst.exe"
Windows Internet Explorer 7-->"C:\WINDOWS\ie7\spuninst\spuninst.exe"
Windows Media Format 11 runtime-->"C:\Program Files\Windows Media Player\wmsetsdk.exe" /UninstallAll
Windows Media Format 11 runtime-->"C:\WINDOWS\$NtUninstallWMFDist11$\spuninst\spuninst.exe"
Windows Media Player 11-->"C:\WINDOWS\$NtUninstallwmp11$\spuninst\spuninst.exe"
Архиватор WinRAR-->C:\Program Files\WinRAR\uninstall.exe
ДубльГИС Новосибирск-->"C:\Program Files\2gis\Nsk\unins000.exe"
Исправление для Windows Internet Explorer 7 (KB947864)-->"C:\WINDOWS\ie7updates\KB947864-IE7\spuninst\spuninst.exe"
Исправление для Windows XP (KB914440)-->"C:\WINDOWS\$NtUninstallKB914440$\spuninst\spuninst.exe"
Исправление для Windows XP (KB952287)-->"C:\WINDOWS\$NtUninstallKB952287$\spuninst\spuninst.exe"
Исправление для проигрывателя Windows Media 11 - (KB939683)-->"C:\WINDOWS\$NtUninstallKB939683$\spuninst\spuninst.exe"
Обновление безопасности для Windows Internet Explorer 7 (KB938127)-->"C:\WINDOWS\ie7updates\KB938127-IE7\spuninst\spuninst.exe"
Обновление безопасности для Windows Internet Explorer 7 (KB944533)-->"C:\WINDOWS\ie7updates\KB944533-IE7\spuninst\spuninst.exe"
Обновление безопасности для Windows Internet Explorer 7 (KB950759)-->"C:\WINDOWS\ie7updates\KB950759-IE7\spuninst\spuninst.exe"
Обновление безопасности для Windows Internet Explorer 7 (KB953838)-->"C:\WINDOWS\ie7updates\KB953838-IE7\spuninst\spuninst.exe"
Обновление безопасности для Windows Internet Explorer 7 (KB956390)-->"C:\WINDOWS\ie7updates\KB956390-IE7\spuninst\spuninst.exe"
Обновление безопасности для Windows XP - (KB941569)-->"C:\WINDOWS\$NtUninstallKB941569$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB890046)-->"C:\WINDOWS\$NtUninstallKB890046$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB893756)-->"C:\WINDOWS\$NtUninstallKB893756$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB896358)-->"C:\WINDOWS\$NtUninstallKB896358$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB896423)-->"C:\WINDOWS\$NtUninstallKB896423$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB896428)-->"C:\WINDOWS\$NtUninstallKB896428$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB899587)-->"C:\WINDOWS\$NtUninstallKB899587$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB899591)-->"C:\WINDOWS\$NtUninstallKB899591$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB900725)-->"C:\WINDOWS\$NtUninstallKB900725$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB901017)-->"C:\WINDOWS\$NtUninstallKB901017$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB901214)-->"C:\WINDOWS\$NtUninstallKB901214$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB902400)-->"C:\WINDOWS\$NtUninstallKB902400$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB905414)-->"C:\WINDOWS\$NtUninstallKB905414$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB905749)-->"C:\WINDOWS\$NtUninstallKB905749$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB908519)-->"C:\WINDOWS\$NtUninstallKB908519$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB911562)-->"C:\WINDOWS\$NtUninstallKB911562$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB911927)-->"C:\WINDOWS\$NtUninstallKB911927$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB913580)-->"C:\WINDOWS\$NtUninstallKB913580$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB914388)-->"C:\WINDOWS\$NtUninstallKB914388$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB914389)-->"C:\WINDOWS\$NtUninstallKB914389$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB918118)-->"C:\WINDOWS\$NtUninstallKB918118$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB918439)-->"C:\WINDOWS\$NtUninstallKB918439$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB919007)-->"C:\WINDOWS\$NtUninstallKB919007$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB920213)-->"C:\WINDOWS\$NtUninstallKB920213$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB920670)-->"C:\WINDOWS\$NtUninstallKB920670$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB920683)-->"C:\WINDOWS\$NtUninstallKB920683$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB920685)-->"C:\WINDOWS\$NtUninstallKB920685$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB922819)-->"C:\WINDOWS\$NtUninstallKB922819$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB923191)-->"C:\WINDOWS\$NtUninstallKB923191$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB923414)-->"C:\WINDOWS\$NtUninstallKB923414$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB923980)-->"C:\WINDOWS\$NtUninstallKB923980$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB924270)-->"C:\WINDOWS\$NtUninstallKB924270$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB924496)-->"C:\WINDOWS\$NtUninstallKB924496$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB924667)-->"C:\WINDOWS\$NtUninstallKB924667$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB925902)-->"C:\WINDOWS\$NtUninstallKB925902$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB926255)-->"C:\WINDOWS\$NtUninstallKB926255$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB926436)-->"C:\WINDOWS\$NtUninstallKB926436$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB927779)-->"C:\WINDOWS\$NtUninstallKB927779$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB927802)-->"C:\WINDOWS\$NtUninstallKB927802$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB928255)-->"C:\WINDOWS\$NtUninstallKB928255$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB928843)-->"C:\WINDOWS\$NtUninstallKB928843$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB929123)-->"C:\WINDOWS\$NtUninstallKB929123$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB930178)-->"C:\WINDOWS\$NtUninstallKB930178$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB931261)-->"C:\WINDOWS\$NtUninstallKB931261$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB931784)-->"C:\WINDOWS\$NtUninstallKB931784$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB932168)-->"C:\WINDOWS\$NtUninstallKB932168$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB933729)-->"C:\WINDOWS\$NtUninstallKB933729$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB935839)-->"C:\WINDOWS\$NtUninstallKB935839$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB935840)-->"C:\WINDOWS\$NtUninstallKB935840$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB936021)-->"C:\WINDOWS\$NtUninstallKB936021$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB937894)-->"C:\WINDOWS\$NtUninstallKB937894$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB938127)-->"C:\WINDOWS\$NtUninstallKB938127$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB938464)-->"C:\WINDOWS\$NtUninstallKB938464$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB941202)-->"C:\WINDOWS\$NtUninstallKB941202$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB941568)-->"C:\WINDOWS\$NtUninstallKB941568$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB941644)-->"C:\WINDOWS\$NtUninstallKB941644$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB941693)-->"C:\WINDOWS\$NtUninstallKB941693$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB943055)-->"C:\WINDOWS\$NtUninstallKB943055$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB943460)-->"C:\WINDOWS\$NtUninstallKB943460$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB943485)-->"C:\WINDOWS\$NtUninstallKB943485$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB944338)-->"C:\WINDOWS\$NtUninstallKB944338$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB944653)-->"C:\WINDOWS\$NtUninstallKB944653$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB945553)-->"C:\WINDOWS\$NtUninstallKB945553$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB946026)-->"C:\WINDOWS\$NtUninstallKB946026$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB946648)-->"C:\WINDOWS\$NtUninstallKB946648$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB947864)-->"C:\WINDOWS\$NtUninstallKB947864$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB948590)-->"C:\WINDOWS\$NtUninstallKB948590$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB948881)-->"C:\WINDOWS\$NtUninstallKB948881$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB950749)-->"C:\WINDOWS\$NtUninstallKB950749$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB950760)-->"C:\WINDOWS\$NtUninstallKB950760$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB950762)-->"C:\WINDOWS\$NtUninstallKB950762$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB950974)-->"C:\WINDOWS\$NtUninstallKB950974$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB951066)-->"C:\WINDOWS\$NtUninstallKB951066$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB951376)-->"C:\WINDOWS\$NtUninstallKB951376$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB951376-v2)-->"C:\WINDOWS\$NtUninstallKB951376-v2$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB951698)-->"C:\WINDOWS\$NtUninstallKB951698$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB951748)-->"C:\WINDOWS\$NtUninstallKB951748$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB952954)-->"C:\WINDOWS\$NtUninstallKB952954$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB953839)-->"C:\WINDOWS\$NtUninstallKB953839$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB954211)-->"C:\WINDOWS\$NtUninstallKB954211$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB956391)-->"C:\WINDOWS\$NtUninstallKB956391$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB956803)-->"C:\WINDOWS\$NtUninstallKB956803$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB956841)-->"C:\WINDOWS\$NtUninstallKB956841$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB957095)-->"C:\WINDOWS\$NtUninstallKB957095$\spuninst\spuninst.exe"
Обновление безопасности для Windows XP (KB958644)-->"C:\WINDOWS\$NtUninstallKB958644$\spuninst\spuninst.exe"
Обновление безопасности для проигрывателя Windows Media - (KB911564)-->"C:\WINDOWS\$NtUninstallKB911564$\spuninst\spuninst.exe"
Обновление безопасности для проигрывателя Windows Media 11 - (KB936782)-->"C:\WINDOWS\$NtUninstallKB936782_WMP11$\spuninst\spuninst.exe"
Обновление безопасности для проигрывателя Windows Media 11 - (KB954154)-->"C:\WINDOWS\$NtUninstallKB954154_WM11$\spuninst\spuninst.exe"
Обновление безопасности для проигрывателя Windows Media 6.4 - (KB925398)-->"C:\WINDOWS\$NtUninstallKB925398_WMP64$\spuninst\spuninst.exe"
Обновление безопасности для проигрывателя Windows Media 9 - (KB936782)-->"C:\WINDOWS\$NtUninstallKB936782_WMP9$\spuninst\spuninst.exe"
Обновление для Windows XP (KB894391)-->"C:\WINDOWS\$NtUninstallKB894391$\spuninst\spuninst.exe"
Обновление для Windows XP (KB898461)-->"C:\WINDOWS\$NtUninstallKB898461$\spuninst\spuninst.exe"
Обновление для Windows XP (KB900485)-->"C:\WINDOWS\$NtUninstallKB900485$\spuninst\spuninst.exe"
Обновление для Windows XP (KB904942)-->"C:\WINDOWS\$NtUninstallKB904942$\spuninst\spuninst.exe"
Обновление для Windows XP (KB908531)-->"C:\WINDOWS\$NtUninstallKB908531$\spuninst\spuninst.exe"
Обновление для Windows XP (KB910437)-->"C:\WINDOWS\$NtUninstallKB910437$\spuninst\spuninst.exe"
Обновление для Windows XP (KB911280)-->"C:\WINDOWS\$NtUninstallKB911280$\spuninst\spuninst.exe"
Обновление для Windows XP (KB916595)-->"C:\WINDOWS\$NtUninstallKB916595$\spuninst\spuninst.exe"
Обновление для Windows XP (KB920872)-->"C:\WINDOWS\$NtUninstallKB920872$\spuninst\spuninst.exe"
Обновление для Windows XP (KB922582)-->"C:\WINDOWS\$NtUninstallKB922582$\spuninst\spuninst.exe"
Обновление для Windows XP (KB927891)-->"C:\WINDOWS\$NtUninstallKB927891$\spuninst\spuninst.exe"
Обновление для Windows XP (KB930916)-->"C:\WINDOWS\$NtUninstallKB930916$\spuninst\spuninst.exe"
Обновление для Windows XP (KB932823-v3)-->"C:\WINDOWS\$NtUninstallKB932823-v3$\spuninst\spuninst.exe"
Обновление для Windows XP (KB936357)-->"C:\WINDOWS\$NtUninstallKB936357$\spuninst\spuninst.exe"
Обновление для Windows XP (KB938828)-->"C:\WINDOWS\$NtUninstallKB938828$\spuninst\spuninst.exe"
Обновление для Windows XP (KB942763)-->"C:\WINDOWS\$NtUninstallKB942763$\spuninst\spuninst.exe"
Обновление для Windows XP (KB951072-v2)-->"C:\WINDOWS\$NtUninstallKB951072-v2$\spuninst\spuninst.exe"
Пакет исправлений для Windows XP - KB873339-->C:\WINDOWS\$NtUninstallKB873339$\spuninst\spuninst.exe
Пакет исправлений для Windows XP - KB885835-->C:\WINDOWS\$NtUninstallKB885835$\spuninst\spuninst.exe
Пакет исправлений для Windows XP - KB885836-->C:\WINDOWS\$NtUninstallKB885836$\spuninst\spuninst.exe
Пакет исправлений для Windows XP - KB886185-->C:\WINDOWS\$NtUninstallKB886185$\spuninst\spuninst.exe
Пакет исправлений для Windows XP - KB887472-->C:\WINDOWS\$NtUninstallKB887472$\spuninst\spuninst.exe
Пакет исправлений для Windows XP - KB888302-->C:\WINDOWS\$NtUninstallKB888302$\spuninst\spuninst.exe
Пакет исправлений для Windows XP - KB890859-->"C:\WINDOWS\$NtUninstallKB890859$\spuninst\spuninst.exe"
Пакет исправлений для Windows XP - KB891781-->C:\WINDOWS\$NtUninstallKB891781$\spuninst\spuninst.exe
Проигрыватель Windows Media 11-->"C:\Program Files\Windows Media Player\Setup_wm.exe" /Uninstall
Расширенный выпуск Microsoft Office 2000-->MsiExec.exe /I{00000419-78E1-11D2-B60F-006097C998E7}

======Security center information======

AV: AntiVir Desktop

======System event log======

Computer Name: ***
Event Code: 7
Message: Неверный блок на устройстве \Device\Harddisk0\D.

Record Number: 19141
Source Name: Disk
Time Written: 20090823214139.000000+360
Event Type: ошибка
User:

Computer Name: ***
Event Code: 7
Message: Неверный блок на устройстве \Device\Harddisk0\D.

Record Number: 19140
Source Name: Disk
Time Written: 20090823214138.000000+360
Event Type: ошибка
User:

Computer Name: ***
Event Code: 7
Message: Неверный блок на устройстве \Device\Harddisk0\D.

Record Number: 19139
Source Name: Disk
Time Written: 20090823214137.000000+360
Event Type: ошибка
User:

Computer Name: ***
Event Code: 7
Message: Неверный блок на устройстве \Device\Harddisk0\D.

Record Number: 19138
Source Name: Disk
Time Written: 20090823214135.000000+360
Event Type: ошибка
User:

Computer Name: ***
Event Code: 7
Message: Неверный блок на устройстве \Device\Harddisk0\D.

Record Number: 19137
Source Name: Disk
Time Written: 20090823214134.000000+360
Event Type: ошибка
User:

=====Application event log=====

Computer Name: ***
Event Code: 1517
Message: Реестр пользователя ***\*** был сохранен в то время, как приложение или служба продолжали использовать его во время выхода из системы. Используемая реестром пользователя память не была освобождена. Реестр будет выгружен, когда он не будет использоваться.


Возможная причина - службы, выполняемые от имени пользователя. Попробуйте изменить настройку служб и задать их выполнение с учетными записями LocalService или NetworkService.

Record Number: 1281
Source Name: Userenv
Time Written: 20081216025204.000000+360
Event Type: предупреждение
User: NT AUTHORITY\SYSTEM

Computer Name: ***
Event Code: 1800
Message: Служба центра обеспечения безопасности Windows запущена.

Record Number: 1280
Source Name: SecurityCenter
Time Written: 20081215211127.000000+360
Event Type: информация
User:

Computer Name: ***
Event Code: 1517
Message: Реестр пользователя ***\*** был сохранен в то время, как приложение или служба продолжали использовать его во время выхода из системы. Используемая реестром пользователя память не была освобождена. Реестр будет выгружен, когда он не будет использоваться.


Возможная причина - службы, выполняемые от имени пользователя. Попробуйте изменить настройку служб и задать их выполнение с учетными записями LocalService или NetworkService.

Record Number: 1279
Source Name: Userenv
Time Written: 20081215011737.000000+360
Event Type: предупреждение
User: NT AUTHORITY\SYSTEM

Computer Name: ***
Event Code: 1800
Message: Служба центра обеспечения безопасности Windows запущена.

Record Number: 1278
Source Name: SecurityCenter
Time Written: 20081214020451.000000+360
Event Type: информация
User:

Computer Name: ***
Event Code: 1517
Message: Реестр пользователя ***\*** был сохранен в то время, как приложение или служба продолжали использовать его во время выхода из системы. Используемая реестром пользователя память не была освобождена. Реестр будет выгружен, когда он не будет использоваться.


Возможная причина - службы, выполняемые от имени пользователя. Попробуйте изменить настройку служб и задать их выполнение с учетными записями LocalService или NetworkService.

Record Number: 1277
Source Name: Userenv
Time Written: 20081213014850.000000+360
Event Type: предупреждение
User: NT AUTHORITY\SYSTEM

======Environment variables======

"ComSpec"=%SystemRoot%\system32\cmd.exe
"Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;C:\Program Files\K-Lite Codec Pack\QuickTime\QTSystem\
"windir"=%SystemRoot%
"FP_NO_HOST_CHECK"=NO
"OS"=Windows_NT
"PROCESSOR_ARCHITECTURE"=x86
"PROCESSOR_LEVEL"=15
"PROCESSOR_IDENTIFIER"=x86 Family 15 Model 2 Stepping 9, GenuineIntel
"PROCESSOR_REVISION"=0209
"NUMBER_OF_PROCESSORS"=2
"PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
"TEMP"=%SystemRoot%\TEMP
"TMP"=%SystemRoot%\TEMP
"CLASSPATH"=.;C:\Program Files\K-Lite Codec Pack\QuickTime\QTSystem\QTJava.zip
"QTJAVA"=C:\Program Files\K-Lite Codec Pack\QuickTime\QTSystem\QTJava.zip

-----------------EOF-----------------


malwarefight 01.09.2009 14:51

letzter Teil - Sauberes XP nach entfernen von ueber 400 Schaedlingen (v.a. Trojaner)?
 
Logfile RSIT/HiJack This:
Code:

Logfile of random's system information tool 1.06 (written by random/random)
Run by *** at 2009-09-01 15:14:21
Microsoft Windows XP Professional Service Pack 2
System drive C: has 3 GB (29%) free of 10 GB
Total RAM: 511 MB (57% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:14:25, on 01.09.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe
C:\Program Files\Creative\Software Update 3\SoftAuto.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Creative\Shared Files\CTDevSrv.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\PROGRA~1\COMMON~1\Nokia\MPAPI\MPAPI3s.exe
C:\PROGRA~1\COMMON~1\PCSuite\Services\SERVIC~1.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\Documents and Settings\***\Рабочий стол\RSIT.exe
C:\Program Files\HiJack This\***.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.1.1309.15642\swg.dll
O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [PcSync] C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
O4 - HKCU\..\Run: [SoftAuto.exe] "C:\Program Files\Creative\Software Update 3\SoftAuto.exe"
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h**p://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {EDFCB7CB-942C-4822-AF14-F0B687409848} (Image Uploader Control) - h**p://vkontakte.ru/uploader/ImageUploader4.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O18 - Filter: x-sdch - {B1759355-3EEC-4C1E-B0F1-B719FE26E377} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll
O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: CT Device Query service (CTDevice_Srv) - Creative Technology Ltd - C:\Program Files\Creative\Shared Files\CTDevSrv.exe
O23 - Service: Creative Centrale Media Server (CTUPnPSv) - Creative Technology Ltd - C:\Program Files\Creative\Creative Centrale\CTUPnPSv.exe
O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe
O23 - Service: Сервис iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

--
End of file - 7359 bytes

======Scheduled tasks folder======

C:\WINDOWS\tasks\AppleSoftwareUpdate.job

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}]
AcroIEHlprObj Class - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll [2004-12-14 63136]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{22BF413B-C6D2-4d91-82A9-A0F997BA588C}]
Skype add-on (mastermind) - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll [2008-11-18 1082880]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AA58ED58-01DD-4d91-8333-CF10577473F7}]
Google Toolbar Helper - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll [2009-06-19 259696]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AF69DE43-7D58-4638-B6FA-CE66B5AD205D}]
Google Toolbar Notifier BHO - C:\Program Files\Google\GoogleToolbarNotifier\5.1.1309.15642\swg.dll [2009-08-03 669168]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{C84D72FE-E17D-4195-BB24-76C02E2E7C4E}]
Google Dictionary Compression sdch - C:\Program Files\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll [2009-04-26 470512]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
{2318C2B1-4965-11d4-9B18-009027A5CD4F} - Google Toolbar - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll [2009-06-19 259696]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2006-07-12 7626752]
"QuickTime Task"=C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe [2007-06-29 286720]
"KernelFaultCheck"=C:\WINDOWS\system32\dumprep 0 -k []
"avgnt"=C:\Program Files\Avira\AntiVir Desktop\avgnt.exe [2009-03-02 209153]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe [2004-08-18 15360]
"PcSync"=C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe [2005-11-30 1306624]
"SoftAuto.exe"=C:\Program Files\Creative\Software Update 3\SoftAuto.exe [2008-05-28 401408]
"swg"=C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe [2009-01-11 68856]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE]
C:\WINDOWS\system32\CTFMON.EXE [2004-08-18 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTHelper]
C:\WINDOWS\CTHELPER.EXE [2006-08-11 17920]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTxfiHlp]
C:\WINDOWS\system32\CTXFIHLP.EXE [2006-08-11 18944]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
D:\itunes\iTunesHelper.exe [2007-09-26 267064]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
C:\WINDOWS\system32\NvCpl.dll [2006-07-12 7626752]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvMediaCenter]
C:\WINDOWS\system32\NvMcTray.dll [2006-07-12 86016]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
nwiz.exe /install []

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PCSuiteTrayApplication]
C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE [2005-12-13 217088]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
C:\Program Files\K-Lite Codec Pack\QuickTime\QTTask.exe [2007-06-29 286720]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
C:\Program Files\Winamp\winampa.exe [2005-10-27 33792]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Главное меню^Программы^Автозагрузка^Microsoft Office.lnk]
C:\PROGRA~1\MICROS~2\Office\OSA9.EXE [2005-03-03 65588]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Главное меню^Программы^Автозагрузка^Ускоренный запуск Adobe Reader.lnk]
C:\PROGRA~1\Adobe\ACROBA~1.0\Reader\READER~1.EXE [2004-12-14 29696]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll [2006-10-18 133632]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=145

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\Program Files\StrongDC\StrongDC.exe"="C:\Program Files\StrongDC\StrongDC.exe:*:Enabled:StrongDC++"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"D:\StrongDC\StrongDC.exe"="D:\StrongDC\StrongDC.exe:*:Enabled:StrongDC++"
"D:\itunes\iTunes.exe"="D:\itunes\iTunes.exe:*:Enabled:iTunes"
"C:\Program Files\Skype\Phone\Skype.exe"="C:\Program Files\Skype\Phone\Skype.exe:*:Enabled:Skype"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{33247e06-8af5-11de-a4df-000c6e8b6f7b}]
shell\AutoRun\command - F:\lcw.exe
shell\open\command - F:\lcw.exe

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{33247e07-8af5-11de-a4df-000c6e8b6f7b}]
shell\AutoRun\command - G:\6fq.com
shell\open\command - G:\6fq.com

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{4cd72544-25a9-11de-a472-000c6e8b6f7b}]
shell\AutoRun\command - F:\lcw.exe
shell\open\command - F:\lcw.exe

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{67eef1df-eaf3-11dc-8f91-806d6172696f}]
shell\AutoRun\command - g8k.exe
shell\open\command - g8k.exe

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{8847b55c-de56-11dd-a424-000c6e8b6f7b}]
shell\AutoRun\command - F:\uvsqfgwd.cmd
shell\open\command - F:\a81lkgv.com

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{89fa744b-872b-11dd-a3d1-000c6e8b6f7b}]
shell\AutoRun\command - F:\wm93r0.com
shell\explore\command - F:\wm93r0.com
shell\open\command - F:\wm93r0.com

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{f0e6de33-8112-11de-a4cc-000c6e8b6f7b}]
shell\AutoRun\command - F:\toe.cmd
shell\open\command - F:\toe.cmd


======List of files/folders created in the last 1 months======

2009-09-01 15:14:21 ----D---- C:\rsit
2009-09-01 15:07:38 ----D---- C:\Program Files\CCleaner
2009-09-01 14:37:40 ----D---- C:\Program Files\HiJack This
2009-08-24 09:58:52 ----D---- C:\Documents and Settings\***\Application Data\Mozilla
2009-08-24 09:37:03 ----D---- C:\Program Files\Avira
2009-08-24 09:37:03 ----D---- C:\Documents and Settings\All Users\Application Data\Avira
2009-08-23 22:21:57 ----D---- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2009-08-23 22:20:57 ----D---- C:\Documents and Settings\***\Application Data\Malwarebytes
2009-08-23 22:20:51 ----D---- C:\Program Files\Malwarebytes' Anti-Malware
2009-08-23 22:20:51 ----D---- C:\Documents and Settings\All Users\Application Data\Malwarebytes
2009-08-23 22:19:47 ----D---- C:\Program Files\Mozilla Firefox

======List of files/folders modified in the last 1 months======

2009-09-01 15:08:54 ----D---- C:\WINDOWS\Temp
2009-09-01 15:08:54 ----D---- C:\WINDOWS\Minidump
2009-09-01 15:08:54 ----D---- C:\WINDOWS\Debug
2009-09-01 15:08:54 ----D---- C:\WINDOWS
2009-09-01 15:08:49 ----D---- C:\WINDOWS\Prefetch
2009-09-01 15:07:38 ----RD---- C:\Program Files
2009-09-01 14:19:40 ----SHD---- C:\System Volume Information
2009-09-01 14:19:40 ----D---- C:\WINDOWS\system32\Restore
2009-09-01 14:19:12 ----D---- C:\WINDOWS\system32\CatRoot2
2009-09-01 14:18:08 ----N---- C:\WINDOWS\SchedLgU.Txt
2009-08-28 12:51:57 ----D---- C:\Documents and Settings\***\Application Data\Skype
2009-08-28 08:37:45 ----D---- C:\Documents and Settings\***\Application Data\skypePM
2009-08-25 11:30:54 ----SH---- C:\boot.ini
2009-08-25 11:30:54 ----A---- C:\WINDOWS\win.ini
2009-08-25 11:30:54 ----A---- C:\WINDOWS\system.ini
2009-08-25 07:38:34 ----D---- C:\WINDOWS\system32\drivers
2009-08-24 11:25:26 ----D---- C:\WINDOWS\system32
2009-08-24 09:37:15 ----HD---- C:\WINDOWS\inf
2009-08-24 09:35:51 ----SHD---- C:\WINDOWS\Installer
2009-08-24 09:35:49 ----D---- C:\WINDOWS\WinSxS
2009-08-16 15:06:03 ----D---- C:\Program Files\Winamp
2009-08-14 23:34:25 ----SD---- C:\WINDOWS\Downloaded Program Files

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 avgio;avgio; \??\C:\Program Files\Avira\AntiVir Desktop\avgio.sys []
R1 avipbb;avipbb; C:\WINDOWS\system32\DRIVERS\avipbb.sys [2009-03-30 96104]
R1 intelppm;Драйвер Intel процессора; C:\WINDOWS\system32\DRIVERS\intelppm.sys [2004-08-18 40448]
R1 ssmdrv;ssmdrv; C:\WINDOWS\system32\DRIVERS\ssmdrv.sys [2009-05-11 28520]
R2 avgntflt;avgntflt; C:\WINDOWS\system32\DRIVERS\avgntflt.sys [2009-07-28 55656]
R3 Arp1394;Протокол клиента 1394 ARP; C:\WINDOWS\system32\DRIVERS\arp1394.sys [2004-08-18 60800]
R3 ctac32k;Creative AC3 Software Decoder; C:\WINDOWS\system32\drivers\ctac32k.sys [2006-08-11 502272]
R3 ctaud2k;Creative Audio Driver (WDM); C:\WINDOWS\system32\drivers\ctaud2k.sys [2006-08-11 499584]
R3 ctgame;Game Port; C:\WINDOWS\system32\DRIVERS\ctgame.sys [2002-12-30 12160]
R3 ctprxy2k;Creative Proxy Driver; C:\WINDOWS\system32\drivers\ctprxy2k.sys [2006-08-11 7168]
R3 ctsfm2k;Creative SoundFont Management Device Driver; C:\WINDOWS\system32\drivers\ctsfm2k.sys [2006-08-11 143872]
R3 EL2000;3Com 3C2000x EtherLink XL Adapter; C:\WINDOWS\system32\DRIVERS\EL2K_XP.sys [2008-03-05 147328]
R3 emupia;E-mu Plug-in Architecture Driver; C:\WINDOWS\system32\drivers\emupia2k.sys [2006-08-11 78336]
R3 GEARAspiWDM;GEARAspiWDM; C:\WINDOWS\System32\Drivers\GEARAspiWDM.sys [2006-09-19 15664]
R3 ha10kx2k;Creative Hardware Abstract Layer Driver; C:\WINDOWS\system32\drivers\ha10kx2k.sys [2006-08-11 766976]
R3 hap16v2k;Creative P16V HAL Driver; C:\WINDOWS\system32\drivers\hap16v2k.sys [2006-08-11 154112]
R3 NIC1394;Сетевой драйвер 1394; C:\WINDOWS\system32\DRIVERS\nic1394.sys [2004-08-18 61824]
R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2006-07-12 3934592]
R3 ossrv;Creative OS Services Driver; C:\WINDOWS\system32\drivers\ctoss2k.sys [2006-08-11 116224]
R3 usbehci;Драйвер минипорта Microsoft USB 2.0 расширенного хост-контроллера; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2004-08-18 26624]
R3 usbhub;USB2 концентратор; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2004-08-18 57600]
R3 usbuhci;Драйвер минипорта Microsoft USB универсального хост-контроллера; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2004-08-18 20480]
S3 AVPsys;AVPsys; \??\C:\WINDOWS\system32\drivers\cdaudio.sys []
S3 ctdvda2k;Creative DVD-Audio Device Driver; C:\WINDOWS\system32\drivers\ctdvda2k.sys [2005-11-10 340704]
S3 hap17v2k;Creative P17V HAL Driver; C:\WINDOWS\system32\drivers\hap17v2k.sys [2006-08-11 180224]
S3 iztwg;iztwg; \??\C:\WINDOWS\system32\03.tmp []
S3 Nokia USB Generic;Nokia USB Generic; C:\WINDOWS\system32\drivers\nmwcdc.sys [2005-10-13 8704]
S3 Nokia USB Modem;Nokia USB Modem; C:\WINDOWS\system32\drivers\nmwcdcm.sys [2005-10-13 12800]
S3 Nokia USB Phone Parent;Nokia USB Phone Parent; C:\WINDOWS\system32\drivers\nmwcd.sys [2005-10-13 124928]
S3 Nokia USB Port;Nokia USB Port; C:\WINDOWS\system32\drivers\nmwcdcj.sys [2005-10-13 12800]
S3 ojcbx;ojcbx; \??\C:\WINDOWS\system32\01.tmp []
S3 USBAAPL;Apple Mobile USB Driver; C:\WINDOWS\System32\Drivers\usbaapl.sys [2007-09-06 30336]
S3 USBSTOR;Драйвер запоминающих устройств для USB; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2004-08-03 26496]
S3 WpdUsb;WpdUsb; C:\WINDOWS\system32\DRIVERS\wpdusb.sys [2006-10-18 38528]
S3 WudfRd;Windows Driver Foundation - User-mode Driver Framework Reflector; C:\WINDOWS\system32\DRIVERS\wudfrd.sys [2006-09-28 82944]
S4 WS2IFSL;Среда Windows Socket 2.0 поддержки поставщиков не-IFS служб; C:\WINDOWS\System32\drivers\ws2ifsl.sys [2004-08-18 12032]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 AntiVirSchedulerService;Avira AntiVir Scheduler; C:\Program Files\Avira\AntiVir Desktop\sched.exe [2009-05-13 108289]
R2 AntiVirService;Avira AntiVir Guard; C:\Program Files\Avira\AntiVir Desktop\avguard.exe [2009-07-21 185089]
R2 Apple Mobile Device;Apple Mobile Device; C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe [2007-09-06 110592]
R2 CTDevice_Srv;CT Device Query service; C:\Program Files\Creative\Shared Files\CTDevSrv.exe [2007-04-02 61440]
R2 NVSvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2006-07-12 155715]
R2 WudfSvc;Windows Driver Foundation - User-mode Driver Framework; C:\WINDOWS\system32\svchost.exe [2004-08-18 14336]
S3 CTUPnPSv;Creative Centrale Media Server; C:\Program Files\Creative\Creative Centrale\CTUPnPSv.exe [2008-05-21 64000]
S3 gusvc;Google Software Updater; C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe [2009-04-26 182768]
S3 iPod Service;Сервис iPod; C:\Program Files\iPod\bin\iPodService.exe [2007-09-26 503608]
S3 WMPNetworkSvc;Служба общих сетевых ресурсов проигрывателя Windows Media; C:\Program Files\Windows Media Player\WMPNetwk.exe [2006-11-02 914944]

-----------------EOF-----------------


Angel21 01.09.2009 15:18

Privet,

hallo und guten Tag - Ich würde laut der Funde den PC neuaufsetzen, da ist auch noch viel mehr als nur das was Avira fand.
Avira fand auch ne Menge an Malware, das System war Monate oder gar Jahre nicht richtig gepatcht. Dort sind einige Passwordstealer, einiges an Bots drauf und auch noch sehr wahrscheinlich ein Rootkit oder mehrere.

Also ich würde das System plätten.

Wie willst Du es handhaben (bzw. deine Gastfamilie)?

Nach dem Neuaufsetzen würde ich sofort alle Pass- und Kennwörter abändern / abändern lassen, da Passwordstealer (Passwortstehler).

malwarefight 01.09.2009 15:32

Plattmachen...
 
Oh, danke fuer die schnelle Antwort!!

Hm, das Neuaufsetzen waere auch meine erste Wahl, allerdings sind die Leute hier nicht so begeistert davon...

Das System war wie gesagt gut 4 Monate lang ohne aktuellen Virenschutz, geschweige denn Windows-Updates unterwegs (und natuerlich mit IE gesurft) :pfui:
Es ist halt bloed, da ich hier auch meine Dokumente, Praesentationen und Tabellen draufhabe, fuer die Arbeit, die ich hier zu erledigen habe, und mich zur Datensicherung auch in Email einloggen muss bzw. meinen USB-Stick anschliessen muss. Und dieser PC ist der einzige Internetzugang und Arbeitsplatz, den ich im Moment habe. :headbang:

Was mich ausserdem wundert, ist, dass das System sehr stabil und ressourcenschonend laueft (zumindest laut Taskmanager, der evtl. aber auch kompromittiert ist) und auch keine Fehlermeldungen etc. anzeigt. :confused:

Meinst du, dass sich die ganzen Schaedlinge so tief ins System eingenistet haben, dass man auf der normalen Oberflaeche und auch im Safeboot nichts mehr davon mitbekommt?
Wie sieht's aus mit speziellen Rootkit-Tools (Blacklight, Avenger, etc.), sollte ich die mal drueberlaufen lassen? Oder ComboFix?
Und welche Eintraege findest du besonders auffaellig bzw. besorgniserregend? (vielleicht lerne ich dann irgendwann auch mal, HiJack This Files richtig zu interpretieren). ;-)
Ich finde z.B. die beiden Prozesse smlogsvc.exe und mnmsrvc.exe merkwuerdig, da ich den Remote-Service von Windows abgeschaltet habe, und diese Prozesse m.E. hier nichts zu suchen haben.

Nochmals vielen Dank fuer deine schnelle Antwort und fuer evtl. weitere Info!

Angel21 01.09.2009 16:09

Zitat:

Zitat von malwarefight (Beitrag 461661)
Oh, danke fuer die schnelle Antwort!!

Hm, das Neuaufsetzen waere auch meine erste Wahl, allerdings sind die Leute hier nicht so begeistert davon...

Das System war wie gesagt gut 4 Monate lang ohne aktuellen Virenschutz, geschweige denn Windows-Updates unterwegs (und natuerlich mit IE gesurft) :pfui:
Es ist halt bloed, da ich hier auch meine Dokumente, Praesentationen und Tabellen draufhabe, fuer die Arbeit, die ich hier zu erledigen habe, und mich zur Datensicherung auch in Email einloggen muss bzw. meinen USB-Stick anschliessen muss. Und dieser PC ist der einzige Internetzugang und Arbeitsplatz, den ich im Moment habe. :headbang:

Was mich ausserdem wundert, ist, dass das System sehr stabil und ressourcenschonend laueft (zumindest laut Taskmanager, der evtl. aber auch kompromittiert ist) und auch keine Fehlermeldungen etc. anzeigt. :confused:

Meinst du, dass sich die ganzen Schaedlinge so tief ins System eingenistet haben, dass man auf der normalen Oberflaeche und auch im Safeboot nichts mehr davon mitbekommt?
Und welche Eintraege findest du besonders auffaellig bzw. besorgniserregend? (vielleicht lerne ich dann irgendwann auch mal, HiJack This Files richtig zu interpretieren). ;-)

Nochmals vielen Dank fuer deine schnelle Antwort und fuer evtl. weitere Info!

Privetski,

Naja, das ist deren Entscheidung, wenn sie ihr PC nicht neuaufsetzen wollen, wieso wollen sie ihr PC nicht neuaufsetzen, Gründe?
Ich meine begeistert ist keiner von der Nachricht, aber wieso sind sie nicht begeistert? Die können Problemlos ihr Daten sichern wie Bilder, Lieder & Dokumente.


Immens besorgniserregend finde ich die beiden Treiber/Dienste:
S3 ojcbx;ojcbx; \??\C:\WINDOWS\system32\01.tmp []
S3 iztwg;iztwg; \??\C:\WINDOWS\system32\03.tmp []
google sagt zu beiden nichts. Sind unbekannt somit wohl schädlich.

Ich finde zwar die Anzahl der Malware besorgniserregend, aber WAS gefunden wurde ist weitaus besorgniserregender.

Zitat:

85 Viruses and/or unwanted programs were found
Alleine NUR von Avira o.o

Zudem ist noch Adobe Reader 7.0 nicht gepatcht, aktuell is 9.1
Und die Google Toolbar for Internet Explorer ist nicht zu übersehen ;)

Also meine Tendenz liegt immer noch beim neuaufsetzen. :)

Poka :)

malwarefight 01.09.2009 18:00

komplizierte Angelegenheit
 
Jaja, meine Gastgeberin hat ihren Rechner selbst als "Zoo fuer Viren" bezeichnet.
Als ich ihr von den ueber 400 Tierchen erzaehlte (84 in Mbam + 278 in Avira + 85 beim 2. Suchlauf in Avira) und meinte, dass sie einen neuen Rekord aufgestellt hat (zumindest fuer alle bisher von mir bearbeiteten Rechner) entgegnete sie, dass es das letzte mal mehr als 720 (!!!) waren :eek:

Diese beiden .tmp Dateien, die du genannt hast, sind mir erst gar nicht aufgefallen, aber mit Sicherheit was Boesartiges (wahrscheinlich nur die Spitze des Eisberges).

Naja, hier zum Problem mit dem Neuaufsetzen: sie finden nicht alle CDs wieder, um die Programme (z.B. Nokia Handy, Office) und um Windows neu zu installieren :twak:

Morgen werde ich erst mal eine externe Platte kaufen, sodass ich zumindest die Dateien sichern kann (die ueblichen Multimedien). Dann wuerde ich gerne versuchen, das Ding noch irgendwie zu retten, und sei es mit den radikalsten und verwegensten Mitteln (der Rettungsversuch an sich ist schon verwegen).

Dann natuerlich die von dir genannten Programme fixen (Google Toolbar und Adobe Reader) und Windows updaten (Problem: Windows Genuine Advantage will normalerweise eine Registrierungsnummer, und die ist soweit ich weiss auf der Verpackung der Windows-CD, die nicht mehr auffindbar ist...)

Ich weiss, dass ich hier zuwider des gesunden Menschenverstandes handele, aber ich wuerde wirklich gerne alles versuchen, um den PC wieder auf den richtigen Weg zu bringen ohne Neuinstallation (nach dem Motto "Trial and Error"). Wenn das nicht funktionieren sollte, kann ich als letztes Mittel immer noch neu installieren, wenn ich auch noch nicht genau weiss, wie das hier gehen soll.

Ja, das ist so der aktuelle Stand. Ich danke dir nochmals fuer deinen guten Ratschlag, das System neu aufzusetzen, auch wenn ich ihn vorerst nicht befolgen werde.

Koenntest du mir trotzdem vielleicht ein paar Hinweise liefern, welche Programme (Avenger, Blacklight, Combofix) ich am besten zur Reinigung einsetzen soll?
Und was mir auch noch Kopfzerbrechen bereitet ist die gute Performanz und geringe Auslastung des total verseuchten Computers. Hast du da vielleicht eine Erklaerung?

Spacibo,
Sonja

Angel21 01.09.2009 18:14

Hat der PC keine Recovery Console oder ähnliches? Vllt. hat sie ein Backup/Image?

Ich kann dir nur anraten erstmal alle Daten zu sichern und dann versuchen den PC irgendwie platt zu machen.
Da ist man froh, wenn man ein Image hat, dass man einfach zurückspielen müsste :)


Avenger und Combofix sind beides sehr mächtige Tools, damit muss man vorsichtig umgehen.

Poste dochmal das Malwarebytes Log, mich würde zudem noch interessieren, was MBAM fand.


Zitat:

Und was mir auch noch Kopfzerbrechen bereitet ist die gute Performanz und geringe Auslastung des total verseuchten Computers. Hast du da vielleicht eine Erklaerung?
Jeder Computer reagiert anders auf Malware, das kann man so nicht pauschalisieren.
Aber ich denke da Avira + MBAM inner super Team arbeit bisher viel erledigten und fanden dürfte der Größte Mist weg sein.

Lass doch nochmal Superantispyware laufen und deaktiviere die Systemwiederherstellung.

Zitat:

Spacibo,
Bashalsk :D

malwarefight 01.09.2009 18:39

Mbam-Logs - Teil 1
 
Privjet,

hier sind alle Mbam-Logs (nur die infizierten natuerlich):

Code:

Malwarebytes' Anti-Malware 1.40
Database version: 2551
Windows 5.1.2600 Service Pack 2

23.08.2009 22:29:30
mbam-log-2009-08-23 (22-29-26).txt

Scan type: Quick Scan
Objects scanned: 22232
Time elapsed: 4 minute(s), 26 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 1
Registry Keys Infected: 1
Registry Values Infected: 1
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 37

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
C:\WINDOWS\system32\e8main1.dll (Spyware.OnlineGames) -> No action taken.

Registry Keys Infected:
HKEY_CLASSES_ROOT\CLSID\{bb4c402f-882a-4526-8c08-51278ea437c1} (Spyware.OnlineGames) -> No action taken.

Registry Values Infected:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{bb4c402f-882a-4526-8c08-51278ea437c1} (Spyware.OnlineGames) -> No action taken.

Registry Data Items Infected:
(No malicious items detected)

Folders Infected:
(No malicious items detected)

Files Infected:
C:\WINDOWS\system32\e8main1.dll (Spyware.OnlineGames) -> No action taken.
C:\WINDOWS\system32\01.tmp (Worm.Conficker) -> No action taken.
C:\WINDOWS\system32\03.tmp (Worm.Conficker) -> No action taken.
C:\WINDOWS\system32\sqccyf.dll (Worm.Conficker) -> No action taken.
C:\1ogf.exe (Spyware.OnlineGames) -> No action taken.
C:\28b6ry9r.exe (Spyware.OnlineGames) -> No action taken.
C:\2a.exe (Spyware.OnlineGames) -> No action taken.
C:\3.cmd (Spyware.OnlineGames) -> No action taken.
C:\ej10fkdo.bat (Spyware.OnlineGames) -> No action taken.
C:\eyt.exe (Spyware.OnlineGames) -> No action taken.
C:\foikf6np.bat (Spyware.OnlineGames) -> No action taken.
C:\fsaht.cmd (Spyware.OnlineGames) -> No action taken.
C:\gbm6n.exe (Spyware.OnlineGames) -> No action taken.
C:\hkn6k.bat (Spyware.OnlineGames) -> No action taken.
C:\husyu8n.exe (Spyware.OnlineGames) -> No action taken.
C:\i.cmd (Spyware.OnlineGames) -> No action taken.
C:\icxpa.cmd (Spyware.OnlineGames) -> No action taken.
C:\j.cmd (Spyware.OnlineGames) -> No action taken.
C:\lc.exe (Spyware.OnlineGames) -> No action taken.
C:\n68mqcra.exe (Trojan.Agent) -> No action taken.
C:\nu.cmd (Spyware.OnlineGames) -> No action taken.
C:\rwj0.cmd (Spyware.OnlineGames) -> No action taken.
C:\sm.exe (Worm.Autorun) -> No action taken.
C:\6phx.com (Spyware.OnlineGames) -> No action taken.
C:\8.exe (Spyware.OnlineGames) -> No action taken.
C:\8r.cmd (Spyware.OnlineGames) -> No action taken.
C:\9max.cmd (Spyware.OnlineGames) -> No action taken.
C:\boyedt.com (Spyware.OnlineGames) -> No action taken.
C:\cqxj.exe (Spyware.OnlineGames) -> No action taken.
C:\d9c.bat (Trojan.Magania) -> No action taken.
C:\uhoxajc.cmd (Spyware.OnlineGames) -> No action taken.
C:\ukvr.bat (Spyware.OnlineGames) -> No action taken.
C:\upw.bat (Spyware.OnlineGames) -> No action taken.
C:\vwewav8.com (Spyware.OnlineGames) -> No action taken.
C:\yhh.bat (Spyware.OnlineGames) -> No action taken.
C:\ymxf2.exe (Spyware.OnlineGames) -> No action taken.
C:\ysep1.exe (Spyware.OnlineGames) -> No action taken.

Code:

Malwarebytes' Anti-Malware 1.40
Database version: 2551
Windows 5.1.2600 Service Pack 2

24.08.2009 7:15:37
mbam-log-2009-08-24 (07-15-34).txt

Scan type: Quick Scan
Objects scanned: 109308
Time elapsed: 12 minute(s), 1 second(s)

Memory Processes Infected: 1
Memory Modules Infected: 2
Registry Keys Infected: 1
Registry Values Infected: 5
Registry Data Items Infected: 1
Folders Infected: 0
Files Infected: 71

Memory Processes Infected:
C:\WINDOWS\AhnRpta.exe (Trojan.Backdoor) -> No action taken.

Memory Modules Infected:
C:\WINDOWS\system32\e8main1.dll (Spyware.OnlineGames) -> No action taken.
C:\WINDOWS\system32\pytdfse0.dll (Spyware.OnlineGames) -> No action taken.

Registry Keys Infected:
HKEY_CLASSES_ROOT\CLSID\{bb4c402f-882a-4526-8c08-51278ea437c1} (Spyware.OnlineGames) -> No action taken.

Registry Values Infected:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{bb4c402f-882a-4526-8c08-51278ea437c1} (Spyware.OnlineGames) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\cdoosoft (Spyware.OnlineGames) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\kmmsoft (Spyware.OnlineGames) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\kxswsoft (Spyware.OnlineGames) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\54dfsger (Spyware.OnlineGames) -> No action taken.

Registry Data Items Infected:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue (Hijack.System.Hidden) -> Bad: (0) Good: (1) -> No action taken.

Folders Infected:
(No malicious items detected)

Files Infected:
C:\WINDOWS\system32\e8main1.dll (Spyware.OnlineGames) -> No action taken.
C:\WINDOWS\system32\01.tmp (Worm.Conficker) -> No action taken.
C:\WINDOWS\system32\03.tmp (Worm.Conficker) -> No action taken.
C:\WINDOWS\system32\sqccyf.dll (Worm.Conficker) -> No action taken.
C:\1ogf.exe (Spyware.OnlineGames) -> No action taken.
C:\28b6ry9r.exe (Spyware.OnlineGames) -> No action taken.
C:\2a.exe (Spyware.OnlineGames) -> No action taken.
C:\3.cmd (Spyware.OnlineGames) -> No action taken.
C:\ej10fkdo.bat (Spyware.OnlineGames) -> No action taken.
C:\eyt.exe (Spyware.OnlineGames) -> No action taken.
C:\foikf6np.bat (Spyware.OnlineGames) -> No action taken.
C:\fsaht.cmd (Spyware.OnlineGames) -> No action taken.
C:\gbm6n.exe (Spyware.OnlineGames) -> No action taken.
C:\hkn6k.bat (Spyware.OnlineGames) -> No action taken.
C:\husyu8n.exe (Spyware.OnlineGames) -> No action taken.
C:\i.cmd (Spyware.OnlineGames) -> No action taken.
C:\icxpa.cmd (Spyware.OnlineGames) -> No action taken.
C:\j.cmd (Spyware.OnlineGames) -> No action taken.
C:\lc.exe (Spyware.OnlineGames) -> No action taken.
C:\n68mqcra.exe (Trojan.Agent) -> No action taken.
C:\nu.cmd (Spyware.OnlineGames) -> No action taken.
C:\rwj0.cmd (Spyware.OnlineGames) -> No action taken.
C:\sm.exe (Worm.Autorun) -> No action taken.
C:\6phx.com (Spyware.OnlineGames) -> No action taken.
C:\8.exe (Spyware.OnlineGames) -> No action taken.
C:\8r.cmd (Spyware.OnlineGames) -> No action taken.
C:\9max.cmd (Spyware.OnlineGames) -> No action taken.
C:\boyedt.com (Spyware.OnlineGames) -> No action taken.
C:\cqxj.exe (Spyware.OnlineGames) -> No action taken.
C:\d9c.bat (Trojan.Magania) -> No action taken.
C:\uhoxajc.cmd (Spyware.OnlineGames) -> No action taken.
C:\ukvr.bat (Spyware.OnlineGames) -> No action taken.
C:\upw.bat (Spyware.OnlineGames) -> No action taken.
C:\vwewav8.com (Spyware.OnlineGames) -> No action taken.
C:\yhh.bat (Spyware.OnlineGames) -> No action taken.
C:\ymxf2.exe (Spyware.OnlineGames) -> No action taken.
C:\ysep1.exe (Spyware.OnlineGames) -> No action taken.
C:\u3uvew6.bat (Trojan.Agent) -> No action taken.
C:\n.exe (Trojan.Agent) -> No action taken.
C:\o.exe (Trojan.Agent) -> No action taken.
C:\WINDOWS\system32\olhrwef.exe (Trojan.Agent) -> No action taken.
C:\rvbi.cmd (Trojan.Agent) -> No action taken.
C:\toe.cmd (Trojan.Agent) -> No action taken.
C:\Documents and Settings\Лиза\Local Settings\Temp\herss.exe (Spyware.OnlineGames) -> No action taken.
C:\WINDOWS\system32\afmain0.dll (Trojan.Agent) -> No action taken.
C:\WINDOWS\system32\ierdfgh.exe (Spyware.OnlineGames) -> No action taken.
C:\WINDOWS\system32\pytdfse0.dll (Spyware.OnlineGames) -> No action taken.
C:\WINDOWS\system32\pytdfse1.dll (Spyware.OnlineGames) -> No action taken.
C:\WINDOWS\system32\nmdfgds0.dll (Spyware.OnlineGames) -> No action taken.
C:\WINDOWS\system32\nmdfgds1.dll (Spyware.OnlineGames) -> No action taken.
C:\WINDOWS\AhnRpta.exe (Trojan.Backdoor) -> No action taken.
C:\hbs.exe (Spyware.OnlineGames) -> No action taken.
C:\g1ljsm.com (Spyware.OnlineGames) -> No action taken.
C:\a81lkgv.com (Spyware.OnlineGames) -> No action taken.
C:\sfwypsy.exe (Spyware.OnlineGames) -> No action taken.
C:\WINDOWS\system32\xvassdf.exe (Spyware.OnlineGames) -> No action taken.
C:\WINDOWS\system32\4tddfwq0.dll (Spyware.OnlineGames) -> No action taken.
C:\Documents and Settings\***\Local Settings\Temp\xvassdf.exe (Spyware.OnlineGames) -> No action taken.
C:\ju.com (Spyware.OnlineGames) -> No action taken.
C:\0xuc.com (Trojan.Agent) -> No action taken.
C:\fbak.exe (Trojan.Agent) -> No action taken.
C:\w.com (Trojan.Agent) -> No action taken.
C:\q9.cmd (Spyware.OnlineGames) -> No action taken.
C:\WINDOWS\system32\e8main0.dll (Worm.Autorun) -> No action taken.
C:\WINDOWS\Temp\cvasds0.dll (Spyware.OnlineGames) -> No action taken.
C:\WINDOWS\Temp\cvasds1.dll (Spyware.OnlineGames) -> No action taken.
C:\Documents and Settings\***\Local Settings\Temp\cvasds0.dll (Spyware.OnlineGames) -> No action taken.
C:\Documents and Settings\***\Local Settings\Temp\cvasds1.dll (Spyware.OnlineGames) -> No action taken.
C:\Documents and Settings\***\Local Settings\Temp\cvasds2.dll (Spyware.OnlineGames) -> No action taken.
C:\Documents and Settings\***\Local Settings\Temp\cvasds3.dll (Spyware.OnlineGames) -> No action taken.
C:\WINDOWS\Temp\herss.exe (Spyware.OnlineGames) -> No action taken.


Angel21 01.09.2009 18:48

Das schockt mich um ehrlich zu sein sehr, wie deine Gastfamilie da noch so "locker & lässig" sein kann, die Funde sind schon ziemlich interessant und krass.

Entferne alles gefundene von MBAM, danach geht es hier entlang zu Gmer, lasse Gmer durchlaufen, wie in der Anleitung beschrieben.

Gmer Anleitung: http://www.trojaner-board.de/74908-a...t-scanner.html

malwarefight 01.09.2009 18:48

Mbam-Logs - Teil 2
 
Code:

Malwarebytes' Anti-Malware 1.40
Database version: 2551
Windows 5.1.2600 Service Pack 2

24.08.2009 8:51:37
mbam-log-2009-08-24 (08-51-32).txt

Scan type: Full Scan (C:\|D:\|)
Objects scanned: 203427
Time elapsed: 1 hour(s), 18 minute(s), 10 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 1
Registry Data Items Infected: 1
Folders Infected: 0
Files Infected: 35

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
(No malicious items detected)

Registry Keys Infected:
(No malicious items detected)

Registry Values Infected:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\cdoosoft (Spyware.OnlineGames) -> No action taken.

Registry Data Items Infected:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue (Hijack.System.Hidden) -> Bad: (0) Good: (1) -> No action taken.

Folders Infected:
(No malicious items detected)

Files Infected:
D:\1ogf.exe (Spyware.OnlineGames) -> No action taken.
D:\28b6ry9r.exe (Spyware.OnlineGames) -> No action taken.
D:\2a.exe (Spyware.OnlineGames) -> No action taken.
D:\3.cmd (Spyware.OnlineGames) -> No action taken.
D:\6phx.com (Spyware.OnlineGames) -> No action taken.
D:\8.exe (Spyware.OnlineGames) -> No action taken.
D:\8r.cmd (Spyware.OnlineGames) -> No action taken.
D:\9max.cmd (Spyware.OnlineGames) -> No action taken.
D:\ej10fkdo.bat (Spyware.OnlineGames) -> No action taken.
D:\eyt.exe (Spyware.OnlineGames) -> No action taken.
D:\foikf6np.bat (Spyware.OnlineGames) -> No action taken.
D:\fsaht.cmd (Spyware.OnlineGames) -> No action taken.
D:\gbm6n.exe (Spyware.OnlineGames) -> No action taken.
D:\hkn6k.bat (Spyware.OnlineGames) -> No action taken.
D:\husyu8n.exe (Spyware.OnlineGames) -> No action taken.
D:\i.cmd (Spyware.OnlineGames) -> No action taken.
D:\icxpa.cmd (Spyware.OnlineGames) -> No action taken.
D:\d9c.bat (Trojan.Magania) -> No action taken.
D:\sm.exe (Worm.Autorun) -> No action taken.
D:\boyedt.com (Spyware.OnlineGames) -> No action taken.
D:\lc.exe (Spyware.OnlineGames) -> No action taken.
D:\uhoxajc.cmd (Spyware.OnlineGames) -> No action taken.
D:\ukvr.bat (Spyware.OnlineGames) -> No action taken.
D:\upw.bat (Spyware.OnlineGames) -> No action taken.
D:\vwewav8.com (Spyware.OnlineGames) -> No action taken.
D:\rwj0.cmd (Spyware.OnlineGames) -> No action taken.
D:\n68mqcra.exe (Trojan.Agent) -> No action taken.
D:\nu.cmd (Spyware.OnlineGames) -> No action taken.
D:\yhh.bat (Spyware.OnlineGames) -> No action taken.
D:\ymxf2.exe (Spyware.OnlineGames) -> No action taken.
D:\ysep1.exe (Spyware.OnlineGames) -> No action taken.
D:\j.cmd (Spyware.OnlineGames) -> No action taken.
D:\cqxj.exe (Spyware.OnlineGames) -> No action taken.
C:\Documents and Settings\***\Local Settings\Temp\herss.exe (Spyware.OnlineGames) -> No action taken.
C:\Documents and Settings\***\Local Settings\Temp\cvasds0.dll (Spyware.OnlineGames) -> No action taken.

Ich habe die Dateien danach natuerlich loeschen lassen (manche erst nach Neustart entfernbar).
Ich habe Mbam und Avira beide im SafeBoot ausgefuehrt, bis keines mehr Schadprogramme gefunden hat (im full scan natuerlich).

Deinen Rat mit SuperAntiSyware und Gmer werde ich morgen umsetzen, da es hier schon fast 1 Uhr nacht ist und ich doch etwas muede bin (obwohl ich sehr gerne an diesem Rechner weiter rumwerkeln wuerde).

Ein Image gibt es (ich bin versucht zu sagen: natuerlich) nicht, und die Systemwiederherstellung kann man vergessen, da diese ja genauso verseucht ist (habe gerade heute den neuen Wiederherstellungspunkt gesetzt, aber war offensichtlich eine relativ sinnlose Aktion). Das waere ja auch zu schoen gewesen. Ja, und diese von dir angesprochene Lockerheit war im Satz "der Rechner ist alt und ein bisschen langsam" enthalten, mit der mir der PC vorgestellt wurde, oder auch in "ach ja, ab und zu gehen ein paar komische Fenster auf".... Mir als Sicherheits-Freak stehen da alle Haare zu Berge!! Ich fuehle mich bei der Benutzung eines "unauffaelligen" Windows-Systems schon unwohl genug...

Ich werde mich dann morgen mit neuen Logfiles und einem gesicherten System melden, sodass wir dann weitersehen koennen. Bis dahin erst mal viel Spass mit den Mbam-Logfiles! (wenn du noch mehr willst: ich kann auch gerne das Avira-File mit den 278 Schaedlingen posten ;-) Und wenn dir noch was einfaellt: immer her damit.

Spacibo i spokoinoi notsch!
Sonja

P.S. Linux 4ever!! (for reasons please see above) :daumenhoc

malwarefight 02.09.2009 04:32

SuperSpyware-Log
 
Guten Morgen,

hier wie erwuenscht der Log von SuperSpyware (nach Anleitung konfiguriert):
Code:

SUPERAntiSpyware Scan Log
h**p://www.superantispyware.com

Generated 09/02/2009 at 09:45 AM

Application Version : 4.27.1002

Core Rules Database Version : 4081
Trace Rules Database Version: 2021

Scan type      : Complete Scan
Total Scan Time : 01:52:26

Memory items scanned      : 399
Memory threats detected  : 0
Registry items scanned    : 4165
Registry threats detected : 0
File items scanned        : 113523
File threats detected    : 71

Adware.Tracking Cookie
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad12.bannerbank[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@234.media.lbn[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@120.media.lbn[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@120.rbcmedia[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@150.media.lbn[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@150.rbcmedia[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@2o7[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@468.media.lbn[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@468.rbcmedia[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@accounts[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad.100.tbn[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad1.bb[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad3.bannerbank[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad.text-ent.tbn[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad4.bannerbank[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad.600.tbn[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad6.bannerbank[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad7.bannerbank[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad.bannerbank[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad.ent.tbn[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad.ir[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@adrevolver[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad.rich1.adbn[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ads.adfox[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ads.maxlab[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ads.us.e-planning[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad.tbn[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@adtech[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad.text.tbn[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad.top1.adbn[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad.vba[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@advertising[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ad.yieldmanager[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@atdmt[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@atwola[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@banner.kiev[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@banner.klerk[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@count.rbc[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@counter.credo[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@counter.plugin[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@data2.perf.overture[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@data4.perf.overture[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@doubleclick[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@engine.adnet[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@hotlog[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@media.academ[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@mediaplex[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@mywebsearch[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@overture[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@ozon.122.2o7[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@perf.overture[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@questionmarket[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@rotabanner234.utro[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@revsci[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@rotabanner468.utro[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@rotabanner.dni[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@rotabanner.izvestia[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@rotabanner.rian[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@rotabanner100.utro[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@spylog[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@statcounter[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@tns-counter[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@tribalfusion[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@txt.media.lbn[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@warlog[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@www.234.media.lbn[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@www.234.rbcmedia[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@www.bannerhouse[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@www.spycounter[2].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@xiti[1].txt
        D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@yadro[2].txt

Also laut den herkoemmlichen Mitteln (Avira, Mbam, SuperAntiSyware) ist das System in Ordnung, aber RSIT/HiJackThis erzaehlt uns ja was anderes. Vielleicht koennte ich alle merkwuerdigen Eintraege (v.a. die beiden .tmp's und auch die 4 CMD.EXE-Eintraege, die in einem anderen Thread erfolgreich gefixt wurden) mit HiJackThis fixen und dann nochmal das neue Log hier posten? Und vielleicht auch mal ein "aggressiver" Avira-Scan im SafeBoot? Gibt es eigentlich einen Unterschied, ob ich den Safeboot mittels Konsole (msregedit) oder mittels SuperSpyware mache? (nur mal so aus Interesse)

Inzwischen habe ich auch die Google Toolbar und den Adobe Reader entfernt (ersetzt durch Foxit Reader ohne Toolbars).

Was mir noch aufgefallen ist: ich kann im Arbeitsplatz die Festplatte D nicht oeffnen - ich bekomme immer die Meldung, dass es nicht geoeffnet werden kann und ich mir aus der Liste ein Programm aussuchen soll, das ich dann zum oeffnen benutzen kann. Daraus werde ich nicht schlau, da ich das sonst nur von Dateien kenne. Ich kann allerdings auf Dateien von D zugreifen und Ordner ansteuern, halt nur nicht direkt vom Arbeitsplatz aus. Auch im Infolog von RSIT meldet er einen Fehler im Laufwerk D ("Ungültige Block auf dem Gerät" in der Google-Uebersetzung ;-) Irgendwelche Ideen dazu?

Ich werde mich dann wieder melden, sobald ich die Daten gesichert und Gmer drueberlaufen gelassen habe. Bin mal gespannt, ob der zur Abwechslung mal was findet... :rolleyes:

Bis dann!
Sonja

Angel21 02.09.2009 17:48

Zitat:

Ich werde mich dann wieder melden, sobald ich die Daten gesichert und GMER drueberlaufen gelassen habe. Bin mal gespannt, ob der zur Abwechslung mal was findet...
Naja, man wills nicht hoffen, aber ich nehme an, dass er was finden könnte. Aber malen wir mal nicht den Teufel an die Wand und hoffen auf was Gutes xD

malwarefight 03.09.2009 08:29

GMER-log
 
Hallo,

nachdem ich alle Daten auf 13 DVDs gesichert habe (externe Festplatten sind hier in Russland wahnsinnig teuer), konnte ich nun endlich GMER durchlaufen lassen.
Beim ersten Versuch wollte ich die Laufwerke C und D durchsuchen lassen, doch nach 40 Min. hat sich Windows nach einem schwerwiegenden Systemfehler neugestartet. Daraufhin habe ich dann GMER nur C durchsuchen lassen, was relativ schnell ging und mir folgenden Log ausgespuckt hat (leider mit Rootkit-Fund :koch:):
Code:

GMER 1.0.15.15077 [wqew7rip.exe] - h**p://www.gmer.net
Rootkit scan 2009-09-03 14:17:16
Windows 5.1.2600 Service Pack 2


---- System - GMER 1.0.15 ----

SSDT    F8C57EAE                                                                                                                                                                                                ZwCreateKey
SSDT    F8C57EA4                                                                                                                                                                                                ZwCreateThread
SSDT    F8C57EB3                                                                                                                                                                                                ZwDeleteKey
SSDT    F8C57EBD                                                                                                                                                                                                ZwDeleteValueKey
SSDT    F8C57EC2                                                                                                                                                                                                ZwLoadKey
SSDT    F8C57E90                                                                                                                                                                                                ZwOpenProcess
SSDT    F8C57E95                                                                                                                                                                                                ZwOpenThread
SSDT    F8C57ECC                                                                                                                                                                                                ZwReplaceKey
SSDT    F8C57EC7                                                                                                                                                                                                ZwRestoreKey
SSDT    F8C57EB8                                                                                                                                                                                                ZwSetValueKey
SSDT    F8C57E9F                                                                                                                                                                                                ZwTerminateProcess

---- Services - GMER 1.0.15 ----

Service  C:\WINDOWS\system32\svchost.exe (*** hidden *** )                                                                                                                                                        [AUTO] wfccfw                                                                                                                                                                                        <-- ROOTKIT !!!

---- Registry - GMER 1.0.15 ----

Reg      HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@!\0045\4B\0045\0042\4>\49\4 \0000\0044\0040\4?\4B\0045\4@\4 \0001\0003\09\0004                        1?
Reg      HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0L\0002\0T\0P\0)                                            1?
Reg      HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0P\0P\0T\0P\0)                                              1?
Reg      HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0P\0P\0P\0o\0E\0)                                          1?
Reg      HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\37\4@\4O\4<\4>\49\4 \0?\0040\4@\0040\4;\4;\0045\4;\4L\4=\4K\49\4 \0?\4>\4@\4B\4                      1?
Reg      HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0I\0P\0)                                                    1?
Reg      HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0?\4;\0040\4=\48\4@\4>\0042\4I\48\4:\0040\4 \0?\0040\4:\0045\4B\4>\0042\4  1?2?
Reg      HKLM\SYSTEM\CurrentControlSet\Services\wfccfw@DisplayName                                                                                                                                                System Helper
Reg      HKLM\SYSTEM\CurrentControlSet\Services\wfccfw@Type                                                                                                                                                      32
Reg      HKLM\SYSTEM\CurrentControlSet\Services\wfccfw@Start                                                                                                                                                      2
Reg      HKLM\SYSTEM\CurrentControlSet\Services\wfccfw@ErrorControl                                                                                                                                              0
Reg      HKLM\SYSTEM\CurrentControlSet\Services\wfccfw@ImagePath                                                                                                                                                  %SystemRoot%\system32\svchost.exe -k netsvcs
Reg      HKLM\SYSTEM\CurrentControlSet\Services\wfccfw@ObjectName                                                                                                                                                LocalSystem
Reg      HKLM\SYSTEM\CurrentControlSet\Services\wfccfw@Description                                                                                                                                                ????????????? ????????? ???????, ????? ??? ??????????? ? Windows, ? ???? ? ????????? ? ?????? ??????????????.  ?????????? ??????????? ?? ???????  ''COM+ ????????? ???????'', ???????? ??????????.
Reg      HKLM\SYSTEM\CurrentControlSet\Services\wfccfw\Parameters                                                                                                                                               
Reg      HKLM\SYSTEM\CurrentControlSet\Services\wfccfw\Parameters@ServiceDll                                                                                                                                      C:\WINDOWS\system32\sqccyf.dll
Reg      HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@!\0045\4B\0045\0042\4>\49\4 \0000\0044\0040\4?\4B\0045\4@\4 \0001\0003\09\0004                            1?
Reg      HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0L\0002\0T\0P\0)                                                1?
Reg      HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0P\0P\0T\0P\0)                                                  1?
Reg      HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0P\0P\0P\0o\0E\0)                                              1?
Reg      HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\37\4@\4O\4<\4>\49\4 \0?\0040\4@\0040\4;\4;\0045\4;\4L\4=\4K\49\4 \0?\4>\4@\4B\4                          1?
Reg      HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0I\0P\0)                                                        1?
Reg      HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0?\4;\0040\4=\48\4@\4>\0042\4I\48\4:\0040\4 \0?\0040\4:\0045\4B\4>\0042\4      1?2?
Reg      HKLM\SYSTEM\ControlSet002\Services\wfccfw@DisplayName                                                                                                                                                    System Helper
Reg      HKLM\SYSTEM\ControlSet002\Services\wfccfw@Type                                                                                                                                                          32
Reg      HKLM\SYSTEM\ControlSet002\Services\wfccfw@Start                                                                                                                                                          2
Reg      HKLM\SYSTEM\ControlSet002\Services\wfccfw@ErrorControl                                                                                                                                                  0
Reg      HKLM\SYSTEM\ControlSet002\Services\wfccfw@ImagePath                                                                                                                                                      %SystemRoot%\system32\svchost.exe -k netsvcs
Reg      HKLM\SYSTEM\ControlSet002\Services\wfccfw@ObjectName                                                                                                                                                    LocalSystem
Reg      HKLM\SYSTEM\ControlSet002\Services\wfccfw@Description                                                                                                                                                    ????????????? ????????? ???????, ????? ??? ??????????? ? Windows, ? ???? ? ????????? ? ?????? ??????????????.  ?????????? ??????????? ?? ???????  ''COM+ ????????? ???????'', ???????? ??????????.
Reg      HKLM\SYSTEM\ControlSet002\Services\wfccfw\Parameters (not active ControlSet)                                                                                                                           
Reg      HKLM\SYSTEM\ControlSet002\Services\wfccfw\Parameters@ServiceDll                                                                                                                                          C:\WINDOWS\system32\sqccyf.dll

---- EOF - GMER 1.0.15 ----

So, wie sehen denn jetzt die naechsten Schritte aus? Jetzt muss ich wohl doch mit haerteren Mitteln ran....

Danke fuer die Hilfe!
Sonja

Angel21 03.09.2009 18:07

Lade mal diese Datei:
Zitat:

O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe
bei VirusTotal - Free Online Virus and Malware Scan hoch. Kopiere das Resultat hier rein.

malwarefight 03.09.2009 18:23

smlogsvc.exe - Virustotal-Report
 
Here we go...
Code:


File smlogsvc.exe received on 2009.09.03 17:11:55 (UTC)
Current status: Loading ... queued waiting scanning finished NOT FOUND STOPPED
Result: 0/41 (0%)

Antivirus          Version          Last Update          Result
a-squared        4.5.0.24        2009.09.03        -
AhnLab-V3        5.0.0.2        2009.09.03        -
AntiVir        7.9.1.8        2009.09.03        -
Antiy-AVL        2.0.3.7        2009.09.03        -
Authentium        5.1.2.4        2009.09.03        -
Avast        4.8.1335.0        2009.09.03        -
AVG        8.5.0.409        2009.09.03        -
BitDefender        7.2        2009.09.03        -
CAT-QuickHeal        10.00        2009.09.02        -
ClamAV        0.94.1        2009.09.03        -
Comodo        2196        2009.09.03        -
DrWeb        5.0.0.12182        2009.09.03        -
eSafe        7.0.17.0        2009.09.03        -
eTrust-Vet        31.6.6718        2009.09.03        -
F-Prot        4.5.1.85        2009.09.03        -
F-Secure        8.0.14470.0        2009.09.03        -
Fortinet        3.120.0.0        2009.09.03        -
GData        19        2009.09.03        -
Ikarus        T3.1.1.72.0        2009.09.03        -
Jiangmin        11.0.800        2009.09.03        -
K7AntiVirus        7.10.835        2009.09.03        -
Kaspersky        7.0.0.125        2009.09.03        -
McAfee        5730        2009.09.03        -
McAfee+Artemis        5730        2009.09.03        -
McAfee-GW-Edition        6.8.5        2009.09.03        -
Microsoft        1.5005        2009.09.03        -
NOD32        4392        2009.09.03        -
Norman        6.01.09        2009.09.02        -
nProtect        2009.1.8.0        2009.09.03        -
Panda        10.0.2.2        2009.09.03        -
PCTools        4.4.2.0        2009.09.03        -
Prevx        3.0        2009.09.03        -
Rising        21.45.14.00        2009.09.01        -
Sophos        4.45.0        2009.09.03        -
Sunbelt        3.2.1858.2        2009.09.02        -
Symantec        1.4.4.12        2009.09.03        -
TheHacker        6.3.4.3.396        2009.09.03        -
TrendMicro        8.950.0.1094        2009.09.03        -
VBA32        3.12.10.10        2009.09.03        -
ViRobot        2009.9.3.1916        2009.09.03        -
VirusBuster        4.6.5.0        2009.09.03        -

Additional information
File size: 91648 bytes
MD5...: 0122a6025e708fd8c60bf041dffd933f
SHA1..: 213e2308a69a44f7247ecce8056f99a28dc26b1c
SHA256: 95cfa43b380d158c33f36075701a7f9d439fb0a139e4a1e068a3885ebf98f520
ssdeep: 1536:vS2t2mgA1b0GyMw1V0oAjGw97Qime5l7l+aK3xGgss8UwYqu:vtvePyG0E9
4l+amGgss8Qqu
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x9963
timedatestamp.....: 0x41107b42 (Wed Aug 04 05:59:30 2004)
machinetype.......: 0x14c (I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x1064e 0x10800 6.47 7dc4278423b780c246709e70479497cb
.data 0x12000 0x2394 0xa00 4.06 27291e4880e6429386c21d058f932a90
.rsrc 0x15000 0x4e90 0x5000 4.00 445084bf64afd5d139623fdc0002820f

( 7 imports )
> ADVAPI32.dll: RegCloseKey, RegQueryValueExW, RegOpenKeyExW, ReportEventW, RegSetValueExW, SetServiceStatus, RegEnumKeyExW, QueryTraceW, CreateProcessAsUserW, UpdateTraceW, DeregisterEventSource, RegisterServiceCtrlHandlerW, StartServiceCtrlDispatcherW, RegisterEventSourceW, ControlService, CloseServiceHandle, OpenServiceW, OpenSCManagerW, StopTraceW, EnableTrace, StartTraceW, WmiNotificationRegistrationW
> KERNEL32.dll: FormatMessageW, LoadLibraryW, lstrcpyW, HeapFree, lstrlenW, HeapAlloc, GetProcessHeap, CloseHandle, GetLastError, CreateFileW, SetErrorMode, ExpandEnvironmentStringsW, SystemTimeToFileTime, GetLocalTime, EnterCriticalSection, LeaveCriticalSection, WaitForSingleObject, lstrcmpiW, CreateDirectoryW, GetFullPathNameW, lstrcpynW, CreateProcessW, SetEvent, CreateThread, CreateEventW, GetSystemTimeAsFileTime, DeleteCriticalSection, WaitForMultipleObjects, ResetEvent, Sleep, InitializeCriticalSection, FreeLibrary, lstrcatW, SetLastError, SetThreadPriority, GetCurrentThread, QueryPerformanceCounter, GetTickCount, GetCurrentThreadId, GetCurrentProcessId, TerminateProcess, GetCurrentProcess, UnhandledExceptionFilter, SetUnhandledExceptionFilter, GetCommandLineA, GetVersionExA, WideCharToMultiByte, ExitProcess, GetProcAddress, GetModuleHandleA, WriteFile, GetStdHandle, GetModuleFileNameA, FreeEnvironmentStringsA, GetEnvironmentStrings, FreeEnvironmentStringsW, GetEnvironmentStringsW, SetHandleCount, GetFileType, GetStartupInfoA, HeapDestroy, HeapCreate, VirtualFree, VirtualProtect, GetSystemInfo, VirtualQuery, MultiByteToWideChar, LCMapStringA, LCMapStringW, RtlUnwind, InterlockedExchange, LoadLibraryA, GetACP, GetOEMCP, GetCPInfo, VirtualAlloc, HeapReAlloc, GetStringTypeA, GetStringTypeW, GetLocaleInfoA, SetFilePointer, SetStdHandle, FlushFileBuffers, GetModuleHandleW
> USER32.dll: LoadStringW
> ntdll.dll: NtWaitForSingleObject, NtWaitForMultipleObjects
> NETAPI32.dll: NetMessageBufferSend
> SHLWAPI.dll: -
> pdh.dll: PdhPlaGetLogFileNameW, PdhPlaGetInfoW, PdhiPlaRunAs, PdhSetDefaultRealTimeDataSource, PdhAddCounterW, PdhAdd009CounterW, PdhGetFormattedCounterValue, PdhCollectQueryData, PdhCloseQuery, PdhOpenQueryH, PdhGetLogFileSize, PdhCloseLog, PdhUpdateLogW, PdhOpenLogW, PdhExpandWildCardPathW, PdhParseCounterPathW, PdhiPlaFormatBlanksW

( 0 exports )
RDS...: NSRL Reference Data Set
-
pdfid.: -
trid..: Win32 Executable MS Visual C++ (generic) (65.2%)
Win32 Executable Generic (14.7%)
Win32 Dynamic Link Library (generic) (13.1%)
Generic Win/DOS Executable (3.4%)
DOS Executable Generic (3.4%)

Ich sollte vielleicht noch erwaehnen, dass ich hier von einer Ubuntu-9.04-LiveDVD aus agiere (ich hatte leider erst heute diese simple, aber sehr wirksame Idee). Weiss nicht, ob das was ausmacht, aber mir bereitet es grosse Freude, endlich wieder ein Linux in Griffweite zu haben! :singsing:

Noch was anderes: die beiden von dir beanstandeten tmp-Dateien scheinen zum Conficker-Wurm gehoert zu haben (ich waehle hier die Vergangenheitsform, da Mbam Conficker "entfernt" hat, die Dienste gestopt sind und mir als Dateigroesse 0 kb angegeben wird, weshalb ich die Dateien auch nicht bei virustotal pruefen lassen konnte).

Am meisten Sorgen machen mir die ganzen aktivierten Windows-Remote-Control-Dienste, die eigentlich aufgrund Deaktivierung nicht laufen duerften. Vlt. ein Backdoor?

Greetz,
Sonja

Angel21 03.09.2009 18:27

Hallo,

bist du der russischen Sprache sehr mächtig und kannst du kyrillisch? Wenn ja würde ich bei deinem problem dich lieber an VirusInfo weiterleiten, da dort ebenso gleichsprachig gesprochen wird.

Würdest du das tun? Oder sind die Fremdsprachenkenntnisse eher mager?

malwarefight 03.09.2009 18:32

Aehem, mein russisch beschraenkt sich leider auf Hoeflichkeitsfloskeln und leichte Fragen, um wieder zurueckzufinden wenn ich mich (mal wieder) verlaufen hab. Ein russischsprachiges Forum kommt somit fuer mich nicht in Frage.

Wenn du aber irgendetwas uebersetzt haben moechtest ist das gar kein Problem (Russen gibt es hier schliesslich genug ;-)

Also immer her mit den Fragen, ich bin bereit!

Angel21 03.09.2009 18:35

Kann den deine Gastfamilie dir das nicht übersetzen? :)

malwarefight 03.09.2009 18:57

Ja, doch, das meinte ich doch gerade?

Aber falls du findest, dass ein russischsprachiges Forum deshalb besser sei, so stimme ich dir hier nicht zu, da die Uebersetzung (bzw. Sinnfindung) von Meldungen usw. relativ leicht ist, aber mit den Leuten zu diskutieren und die Anweisungen genau auf Russisch auszufueren, ist wieder eine andere Sache... Und wie du ja schon gesehen hast, sind sie hier was Computer angeht absolute Laien, Manches musste ich mir hier am Rechner selbst zusammensuchen (z.B. Systemsteuerung, etc.)

Wie sieht's denn nun aus mit den Logs, soll ich noch irgendein Programm drueberlaufen lassen, oder was uebersetzen lassen? Gmer hat ja ein nettes Rootkit gefunden, oder ist das vlt. ein Fehlalarm (waere ja zu schoen um wahr zu sein)? Und die Remote-Prozesse?

Ich geh jetzt mal ins Bett (hab gerade festgestellt, dass es auf 2 Uhr zugeht.. hatte mich schon gewundert, weshalb ich muede bin) und werde mich dann morgen wieder melden, und etwaige Anweisungen ausfuehren (und um vlt. wieder etwas schlauer bzgl. dieses PCs zu sein).

Spokoinoi Notch (dafuer reichen meine Kenntnisse noch) ;-)
Sonja

Angel21 03.09.2009 19:26

Ne Frage: ist das ein russisches XP?

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Wichtig! Bitte die combofix.exe per Rechtsklick, "Ziel speichern unter" unter smss.exe abspeichern!
Besonders hartnäckige Malware erkennt eine combofix.exe und würde sich vor ihr gezielt verstecken!


Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die in smss.exe umbenannte combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so:

HTML-Code:

[code] Hier das Logfile rein! [/code]

malwarefight 04.09.2009 08:22

ComboFix-Log
 
Hallo, hier bin ich wieder

Ich hab deine Anleitung befolgt und folgenden Log von ComboFix bekommen:
Code:

ComboFix 09-09-03.02 - *** 04.09.2009 13:59.1.2 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.2.1251.7.1049.18.511.289 [GMT 6:00]
Running from: c:\documents and settings\***\Рабочий стол\ComboFix.exe
AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.

(((((((((((((((((((((((((((((((((((((((  Other Deletions  )))))))))))))))))))))))))))))))))))))))))))))))))
.

D:\80avp08.com
D:\u.bat
D:\w.com

.
(((((((((((((((((((((((((((((((((((((((  Drivers/Services  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_KAVSYS
-------\Service_AVPsys


(((((((((((((((((((((((((  Files Created from 2009-08-04 to 2009-09-04  )))))))))))))))))))))))))))))))
.

2009-09-03 06:04 . 2009-09-03 06:04        --------        d-----w-        c:\program files\VideoLAN
2009-09-02 05:01 . 2009-09-02 05:01        --------        d-----w-        c:\documents and settings\***\Application Data\Foxit
2009-09-02 05:01 . 2009-09-02 05:01        --------        d-----w-        c:\program files\Foxit Software
2009-09-02 01:47 . 2009-09-02 01:47        --------        d-----w-        c:\documents and settings\All Users\Application Data\SUPERAntiSpyware.com
2009-09-02 01:46 . 2009-09-02 01:46        --------        d-----w-        c:\program files\SUPERAntiSpyware
2009-09-02 01:46 . 2009-09-02 01:46        --------        d-----w-        c:\documents and settings\***\Application Data\SUPERAntiSpyware.com
2009-09-02 01:45 . 2009-09-02 01:45        --------        d-----w-        c:\program files\Common Files\Wise Installation Wizard
2009-09-01 09:14 . 2009-09-01 09:14        --------        d-----w-        C:\rsit
2009-09-01 09:07 . 2009-09-01 09:07        --------        d-----w-        c:\program files\CCleaner
2009-09-01 08:37 . 2009-09-01 09:14        --------        d-----w-        c:\program files\HiJack This
2009-08-24 16:37 . 2009-08-24 16:37        --------        d-----w-        c:\documents and settings\Администратор\Application Data\Malwarebytes
2009-08-24 03:58 . 2009-08-24 03:58        0        ----a-w-        c:\windows\nsreg.dat
2009-08-24 03:58 . 2009-08-24 03:58        --------        d-----w-        c:\documents and settings\***\Local Settings\Application Data\Mozilla
2009-08-24 03:37 . 2009-07-28 10:33        55656        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
2009-08-24 03:37 . 2009-03-30 04:33        96104        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2009-08-24 03:37 . 2009-02-13 06:29        22360        ----a-w-        c:\windows\system32\drivers\avgntmgr.sys
2009-08-24 03:37 . 2009-02-13 06:17        45416        ----a-w-        c:\windows\system32\drivers\avgntdd.sys
2009-08-24 03:37 . 2009-08-24 03:37        --------        d-----w-        c:\program files\Avira
2009-08-24 03:37 . 2009-08-24 03:37        --------        d-----w-        c:\documents and settings\All Users\Application Data\Avira
2009-08-23 16:21 . 2009-08-24 01:24        --------        d-----w-        c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2009-08-23 16:20 . 2009-08-23 16:20        --------        d-----w-        c:\documents and settings\***\Application Data\Malwarebytes
2009-08-23 16:20 . 2009-08-03 07:36        38160        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2009-08-23 16:20 . 2009-08-23 16:20        --------        d-----w-        c:\program files\Malwarebytes' Anti-Malware
2009-08-23 16:20 . 2009-08-23 16:20        --------        d-----w-        c:\documents and settings\All Users\Application Data\Malwarebytes
2009-08-23 16:20 . 2009-08-03 07:36        19096        ----a-w-        c:\windows\system32\drivers\mbam.sys

.
((((((((((((((((((((((((((((((((((((((((  Find3M Report  ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-09-03 05:58 . 2009-01-03 12:30        --------        d-----w-        c:\documents and settings\***\Application Data\Skype
2009-09-03 05:39 . 2009-01-03 12:30        --------        d-----w-        c:\documents and settings\***\Application Data\skypePM
2009-09-02 04:44 . 2009-01-03 12:23        --------        d-----w-        c:\program files\Google
2009-08-16 09:06 . 2008-03-05 16:43        --------        d-----w-        c:\program files\Winamp
.

(((((((((((((((((((((((((((((((((((((  Reg Loading Points  ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PcSync"="c:\program files\Nokia\Nokia PC Suite 6\PcSync2.exe" [2005-11-30 1306624]
"SoftAuto.exe"="c:\program files\Creative\Software Update 3\SoftAuto.exe" [2008-05-28 401408]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2006-07-12 7626752]
"QuickTime Task"="c:\program files\K-Lite Codec Pack\QuickTime\qttask.exe" [2007-06-29 286720]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-18 15360]

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\program files\SUPERAntiSpyware\SASSEH.DLL" [2008-05-13 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
2008-12-22 06:05        356352        ----a-w-        c:\program files\SUPERAntiSpyware\SASWINLO.dll

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Главное меню^Программы^Автозагрузка^Microsoft Office.lnk]
path=c:\documents and settings\All Users\Главное меню\Программы\Автозагрузка\Microsoft Office.lnk
backup=c:\windows\pss\Microsoft Office.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Главное меню^Программы^Автозагрузка^Ускоренный запуск Adobe Reader.lnk]
path=c:\documents and settings\All Users\Главное меню\Программы\Автозагрузка\Ускоренный запуск Adobe Reader.lnk
backup=c:\windows\pss\Ускоренный запуск Adobe Reader.lnkCommon Startup

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"d:\\StrongDC\\StrongDC.exe"=
"d:\\itunes\\iTunes.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3763:TCP"= 3763:TCP:hlpshl

R1 SASDIFSV;SASDIFSV;c:\program files\SUPERAntiSpyware\sasdifsv.sys [05.08.2009 16:06 9968]
R1 SASKUTIL;SASKUTIL;c:\program files\SUPERAntiSpyware\SASKUTIL.SYS [05.08.2009 16:06 74480]
R2 AntiVirSchedulerService;Avira AntiVir Scheduler;c:\program files\Avira\AntiVir Desktop\sched.exe [24.08.2009 9:37 108289]
R3 ctgame;Game Port;c:\windows\system32\drivers\ctgame.sys [30.12.2002 10:53 12160]
S2 wfccfw;System Helper;c:\windows\system32\svchost.exe -k netsvcs [18.08.2004 18:00 14336]
S3 CTUPnPSv;Creative Centrale Media Server;c:\program files\Creative\Creative Centrale\CTUPnPSv.exe [21.05.2008 17:42 64000]
S3 iztwg;iztwg;\??\c:\windows\system32\03.tmp --> c:\windows\system32\03.tmp [?]
S3 ojcbx;ojcbx;\??\c:\windows\system32\01.tmp --> c:\windows\system32\01.tmp [?]
S3 SASENUM;SASENUM;c:\program files\SUPERAntiSpyware\SASENUM.SYS [05.08.2009 16:06 7408]

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
wfccfw
.
Contents of the 'Scheduled Tasks' folder

2009-08-27 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 06:34]
.
.
------- Supplementary Scan -------
.
uStart Page = about:blank
FF - ProfilePath - c:\documents and settings\***\Application Data\Mozilla\Firefox\Profiles\8j9a2wcz.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nppl3260.dll
FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nprpjplug.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npFoxitReaderPlugin.dll
FF - plugin: d:\itunes\Mozilla Plugins\npitunes.dll
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, h**p://www.gmer.net
Rootkit scan 2009-09-04 14:04
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ... 

scanning hidden autostart entries ...

scanning hidden files ... 

scan completed successfully
hidden files: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\iztwg]
"ImagePath"="\??\c:\windows\system32\03.tmp"

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\ojcbx]
"ImagePath"="\??\c:\windows\system32\01.tmp"

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\wfccfw]
"ServiceDll"="c:\windows\system32\sqccyf.dll"
.
--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(688)
c:\program files\SUPERAntiSpyware\SASWINLO.dll

- - - - - - - > 'explorer.exe'(1124)
c:\windows\system32\WPDShServiceObj.dll
c:\program files\Nokia\Nokia PC Suite 6\PhoneBrowser.dll
c:\program files\Nokia\Nokia PC Suite 6\PCSCM.dll
c:\windows\system32\ConnAPI.DLL
c:\program files\Nokia\Nokia PC Suite 6\Lang\PhoneBrowser_rus.nlr
c:\program files\Nokia\Nokia PC Suite 6\Resource\PhoneBrowser_Nokia.ngr
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Other Running Processes ------------------------
.
c:\program files\Avira\AntiVir Desktop\avguard.exe
c:\program files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\program files\Creative\Shared Files\CTDevSrv.exe
c:\windows\system32\nvsvc32.exe
c:\windows\system32\wscntfy.exe
c:\progra~1\COMMON~1\Nokia\MPAPI\MPAPI3s.exe
c:\progra~1\COMMON~1\PCSuite\Services\SERVIC~1.EXE
.
**************************************************************************
.
Completion time: 2009-09-04 14:07 - machine was rebooted
ComboFix-quarantined-files.txt  2009-09-04 08:07

Pre-Run: 3*177*705*472 байт свободно
Post-Run: 3*136*237*568 байт свободно

156        --- E O F ---        2008-10-25 18:12

Mmh, was mich wundert, ist das ComboFix auch Gmer laufen laesst, aber das es hier nichts findet (im Gegensatz zu der svchost.exe vom Gmer-Suchlauf vorher). Auch hat sich die smss.exe nach Neustart in ComboFix.exe umbenannt, ist das normal? :confused:

Kann ich mit Gmer eigentlich auch fixen, oder macht es das sogar automatisch? Und wie sieht's mit HJT-Fixen aus, zumindest die beiden tmp's und die 4 CMD's koennte man damit doch entfernen, oder nicht? :kloppen:

Ach ja, und das hier ist die russische Variante des XP, deshalb so viel kyrillisch (und fuer mich eine etwas erschwerte Bedienung).

Bin gespannt, was ihr anzubieten habt :daumenhoc

Sonja

malwarefight 04.09.2009 08:35

RSIT-log
 
Ich hab auch mal gerade noch einmal RSIT drueberlaufen lassen, nach all den Aenderungen gibt's da vielleicht was Neues....
Code:

Logfile of random's system information tool 1.06 (written by random/random)
Run by *** at 2009-09-04 14:26:36
Microsoft Windows XP Professional Service Pack 2
System drive C: has 3 GB (30%) free of 10 GB
Total RAM: 511 MB (59% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14:26:52, on 04.09.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Creative\Shared Files\CTDevSrv.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe
C:\PROGRA~1\COMMON~1\Nokia\MPAPI\MPAPI3s.exe
C:\PROGRA~1\COMMON~1\PCSuite\Services\SERVIC~1.EXE
C:\WINDOWS\explorer.exe
C:\Documents and Settings\Лиза\Рабочий стол\RSIT.exe
C:\Program Files\HiJack This\***.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [PcSync] C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
O4 - HKCU\..\Run: [SoftAuto.exe] "C:\Program Files\Creative\Software Update 3\SoftAuto.exe"
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {EDFCB7CB-942C-4822-AF14-F0B687409848} (Image Uploader Control) - http://vkontakte.ru/uploader/ImageUploader4.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: CT Device Query service (CTDevice_Srv) - Creative Technology Ltd - C:\Program Files\Creative\Shared Files\CTDevSrv.exe
O23 - Service: Creative Centrale Media Server (CTUPnPSv) - Creative Technology Ltd - C:\Program Files\Creative\Creative Centrale\CTUPnPSv.exe
O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe
O23 - Service: Сервис iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

--
End of file - 5863 bytes

======Scheduled tasks folder======

C:\WINDOWS\tasks\AppleSoftwareUpdate.job

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{22BF413B-C6D2-4d91-82A9-A0F997BA588C}]
Skype add-on (mastermind) - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll [2008-11-18 1082880]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2006-07-12 7626752]
"QuickTime Task"=C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe [2007-06-29 286720]
"avgnt"=C:\Program Files\Avira\AntiVir Desktop\avgnt.exe [2009-03-02 209153]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"PcSync"=C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe [2005-11-30 1306624]
"SoftAuto.exe"=C:\Program Files\Creative\Software Update 3\SoftAuto.exe [2008-05-28 401408]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE]
C:\WINDOWS\system32\CTFMON.EXE [2004-08-18 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTHelper]
C:\WINDOWS\CTHELPER.EXE [2006-08-11 17920]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTxfiHlp]
C:\WINDOWS\system32\CTXFIHLP.EXE [2006-08-11 18944]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
D:\itunes\iTunesHelper.exe [2007-09-26 267064]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
C:\WINDOWS\system32\NvCpl.dll [2006-07-12 7626752]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvMediaCenter]
C:\WINDOWS\system32\NvMcTray.dll [2006-07-12 86016]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
nwiz.exe /install []

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PCSuiteTrayApplication]
C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE [2005-12-13 217088]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
C:\Program Files\K-Lite Codec Pack\QuickTime\QTTask.exe [2007-06-29 286720]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
C:\Program Files\Winamp\winampa.exe [2005-10-27 33792]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Главное меню^Программы^Автозагрузка^Microsoft Office.lnk]
C:\PROGRA~1\MICROS~2\Office\OSA9.EXE [2005-03-03 65588]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Главное меню^Программы^Автозагрузка^Ускоренный запуск Adobe Reader.lnk]
C:\PROGRA~1\Adobe\ACROBA~1.0\Reader\READER~1.EXE  []

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\!SASWinLogon]
C:\Program Files\SUPERAntiSpyware\SASWINLO.dll [2008-12-22 356352]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll [2006-10-18 133632]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"=C:\Program Files\SUPERAntiSpyware\SASSEH.DLL [2008-05-13 77824]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=323
"NoDriveAutoRun"=67108863
"NoDrives"=0

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveAutoRun"=
"NoDriveTypeAutoRun"=
"NoDrives"=

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"D:\StrongDC\StrongDC.exe"="D:\StrongDC\StrongDC.exe:*:Enabled:StrongDC++"
"D:\itunes\iTunes.exe"="D:\itunes\iTunes.exe:*:Enabled:iTunes"
"C:\Program Files\Skype\Phone\Skype.exe"="C:\Program Files\Skype\Phone\Skype.exe:*:Enabled:Skype"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

======List of files/folders created in the last 1 months======

2009-09-04 14:07:51 ----D---- C:\WINDOWS\temp
2009-09-04 14:07:49 ----A---- C:\ComboFix.txt
2009-09-04 13:58:15 ----A---- C:\WINDOWS\zip.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\SWXCACLS.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\SWSC.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\SWREG.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\sed.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\PEV.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\NIRCMD.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\grep.exe
2009-09-04 13:58:11 ----D---- C:\WINDOWS\ERDNT
2009-09-04 13:58:07 ----D---- C:\Qoobox
2009-09-03 12:04:05 ----D---- C:\Program Files\VideoLAN
2009-09-02 11:01:44 ----D---- C:\Documents and Settings\Лиза\Application Data\Foxit
2009-09-02 11:01:11 ----D---- C:\Program Files\Foxit Software
2009-09-02 10:44:29 ----D---- C:\WINDOWS\system32\appmgmt
2009-09-02 10:41:55 ----SHD---- C:\Config.Msi
2009-09-02 07:47:01 ----D---- C:\Documents and Settings\All Users\Application Data\SUPERAntiSpyware.com
2009-09-02 07:46:50 ----D---- C:\Program Files\SUPERAntiSpyware
2009-09-02 07:46:50 ----D---- C:\Documents and Settings\Лиза\Application Data\SUPERAntiSpyware.com
2009-09-02 07:45:55 ----D---- C:\Program Files\Common Files\Wise Installation Wizard
2009-09-01 15:14:21 ----D---- C:\rsit
2009-09-01 15:07:38 ----D---- C:\Program Files\CCleaner
2009-09-01 14:37:40 ----D---- C:\Program Files\HiJack This
2009-08-24 09:58:52 ----D---- C:\Documents and Settings\***\Application Data\Mozilla
2009-08-24 09:37:03 ----D---- C:\Program Files\Avira
2009-08-24 09:37:03 ----D---- C:\Documents and Settings\All Users\Application Data\Avira
2009-08-23 22:21:57 ----D---- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2009-08-23 22:20:57 ----D---- C:\Documents and Settings\Лиза\Application Data\Malwarebytes
2009-08-23 22:20:51 ----D---- C:\Program Files\Malwarebytes' Anti-Malware
2009-08-23 22:20:51 ----D---- C:\Documents and Settings\All Users\Application Data\Malwarebytes
2009-08-23 22:19:47 ----D---- C:\Program Files\Mozilla Firefox

======List of files/folders modified in the last 1 months======

2009-09-04 14:07:52 ----D---- C:\WINDOWS\system32\drivers
2009-09-04 14:07:52 ----D---- C:\WINDOWS\system32
2009-09-04 14:07:51 ----D---- C:\WINDOWS
2009-09-04 14:06:56 ----RSHDC---- C:\WINDOWS\system32\dllcache
2009-09-04 14:05:07 ----D---- C:\WINDOWS\system32\CatRoot2
2009-09-04 14:05:02 ----A---- C:\WINDOWS\system.ini
2009-09-04 14:03:29 ----D---- C:\WINDOWS\system32\config
2009-09-04 14:02:06 ----D---- C:\WINDOWS\AppPatch
2009-09-04 14:02:03 ----D---- C:\Program Files\Common Files
2009-09-04 13:59:02 ----A---- C:\WINDOWS\SchedLgU.Txt
2009-09-04 13:58:15 ----SHD---- C:\System Volume Information
2009-09-04 13:58:15 ----D---- C:\WINDOWS\system32\Restore
2009-09-04 13:58:11 ----D---- C:\WINDOWS\Prefetch
2009-09-04 13:14:01 ----D---- C:\WINDOWS\Minidump
2009-09-03 15:23:18 ----RD---- C:\Program Files
2009-09-03 11:58:16 ----D---- C:\Documents and Settings\***\Application Data\Skype
2009-09-03 11:39:04 ----D---- C:\Documents and Settings\***\Application Data\skypePM
2009-09-02 10:44:50 ----D---- C:\Program Files\Google
2009-09-02 10:44:50 ----D---- C:\Documents and Settings\All Users\Application Data\Google
2009-09-02 10:44:49 ----SHD---- C:\WINDOWS\Installer
2009-09-01 15:08:54 ----D---- C:\WINDOWS\Debug
2009-08-25 11:30:54 ----SH---- C:\boot.ini
2009-08-25 11:30:54 ----A---- C:\WINDOWS\win.ini
2009-08-24 09:37:15 ----HD---- C:\WINDOWS\inf
2009-08-24 09:35:49 ----D---- C:\WINDOWS\WinSxS
2009-08-16 15:06:03 ----D---- C:\Program Files\Winamp
2009-08-14 23:34:25 ----SD---- C:\WINDOWS\Downloaded Program Files

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 avgio;avgio; \??\C:\Program Files\Avira\AntiVir Desktop\avgio.sys []
R1 avipbb;avipbb; C:\WINDOWS\system32\DRIVERS\avipbb.sys [2009-03-30 96104]
R1 intelppm;Драйвер Intel процессора; C:\WINDOWS\system32\DRIVERS\intelppm.sys [2004-08-18 40448]
R1 SASDIFSV;SASDIFSV; \??\C:\Program Files\SUPERAntiSpyware\SASDIFSV.SYS []
R1 SASKUTIL;SASKUTIL; \??\C:\Program Files\SUPERAntiSpyware\SASKUTIL.sys []
R1 ssmdrv;ssmdrv; C:\WINDOWS\system32\DRIVERS\ssmdrv.sys [2009-05-11 28520]
R2 avgntflt;avgntflt; C:\WINDOWS\system32\DRIVERS\avgntflt.sys [2009-07-28 55656]
R3 Arp1394;Протокол клиента 1394 ARP; C:\WINDOWS\system32\DRIVERS\arp1394.sys [2004-08-18 60800]
R3 catchme;catchme; \??\C:\ComboFix\catchme.sys []
R3 ctac32k;Creative AC3 Software Decoder; C:\WINDOWS\system32\drivers\ctac32k.sys [2006-08-11 502272]
R3 ctaud2k;Creative Audio Driver (WDM); C:\WINDOWS\system32\drivers\ctaud2k.sys [2006-08-11 499584]
R3 ctgame;Game Port; C:\WINDOWS\system32\DRIVERS\ctgame.sys [2002-12-30 12160]
R3 ctprxy2k;Creative Proxy Driver; C:\WINDOWS\system32\drivers\ctprxy2k.sys [2006-08-11 7168]
R3 ctsfm2k;Creative SoundFont Management Device Driver; C:\WINDOWS\system32\drivers\ctsfm2k.sys [2006-08-11 143872]
R3 EL2000;3Com 3C2000x EtherLink XL Adapter; C:\WINDOWS\system32\DRIVERS\EL2K_XP.sys [2008-03-05 147328]
R3 emupia;E-mu Plug-in Architecture Driver; C:\WINDOWS\system32\drivers\emupia2k.sys [2006-08-11 78336]
R3 GEARAspiWDM;GEARAspiWDM; C:\WINDOWS\System32\Drivers\GEARAspiWDM.sys [2006-09-19 15664]
R3 ha10kx2k;Creative Hardware Abstract Layer Driver; C:\WINDOWS\system32\drivers\ha10kx2k.sys [2006-08-11 766976]
R3 hap16v2k;Creative P16V HAL Driver; C:\WINDOWS\system32\drivers\hap16v2k.sys [2006-08-11 154112]
R3 NIC1394;Сетевой драйвер 1394; C:\WINDOWS\system32\DRIVERS\nic1394.sys [2004-08-18 61824]
R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2006-07-12 3934592]
R3 ossrv;Creative OS Services Driver; C:\WINDOWS\system32\drivers\ctoss2k.sys [2006-08-11 116224]
R3 usbehci;Драйвер минипорта Microsoft USB 2.0 расширенного хост-контроллера; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2004-08-18 26624]
R3 usbhub;USB2 концентратор; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2004-08-18 57600]
R3 usbuhci;Драйвер минипорта Microsoft USB универсального хост-контроллера; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2004-08-18 20480]
S3 ctdvda2k;Creative DVD-Audio Device Driver; C:\WINDOWS\system32\drivers\ctdvda2k.sys [2005-11-10 340704]
S3 hap17v2k;Creative P17V HAL Driver; C:\WINDOWS\system32\drivers\hap17v2k.sys [2006-08-11 180224]
S3 iztwg;iztwg; \??\C:\WINDOWS\system32\03.tmp []
S3 Nokia USB Generic;Nokia USB Generic; C:\WINDOWS\system32\drivers\nmwcdc.sys [2005-10-13 8704]
S3 Nokia USB Modem;Nokia USB Modem; C:\WINDOWS\system32\drivers\nmwcdcm.sys [2005-10-13 12800]
S3 Nokia USB Phone Parent;Nokia USB Phone Parent; C:\WINDOWS\system32\drivers\nmwcd.sys [2005-10-13 124928]
S3 Nokia USB Port;Nokia USB Port; C:\WINDOWS\system32\drivers\nmwcdcj.sys [2005-10-13 12800]
S3 ojcbx;ojcbx; \??\C:\WINDOWS\system32\01.tmp []
S3 SASENUM;SASENUM; \??\C:\Program Files\SUPERAntiSpyware\SASENUM.SYS []
S3 USBAAPL;Apple Mobile USB Driver; C:\WINDOWS\System32\Drivers\usbaapl.sys [2007-09-06 30336]
S3 USBSTOR;Драйвер запоминающих устройств для USB; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2004-08-03 26496]
S3 WpdUsb;WpdUsb; C:\WINDOWS\system32\DRIVERS\wpdusb.sys [2006-10-18 38528]
S3 WudfRd;Windows Driver Foundation - User-mode Driver Framework Reflector; C:\WINDOWS\system32\DRIVERS\wudfrd.sys [2006-09-28 82944]
S4 WS2IFSL;Среда Windows Socket 2.0 поддержки поставщиков не-IFS служб; C:\WINDOWS\System32\drivers\ws2ifsl.sys [2004-08-18 12032]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 AntiVirSchedulerService;Avira AntiVir Scheduler; C:\Program Files\Avira\AntiVir Desktop\sched.exe [2009-05-13 108289]
R2 AntiVirService;Avira AntiVir Guard; C:\Program Files\Avira\AntiVir Desktop\avguard.exe [2009-07-21 185089]
R2 Apple Mobile Device;Apple Mobile Device; C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe [2007-09-06 110592]
R2 CTDevice_Srv;CT Device Query service; C:\Program Files\Creative\Shared Files\CTDevSrv.exe [2007-04-02 61440]
R2 NVSvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2006-07-12 155715]
R2 WudfSvc;Windows Driver Foundation - User-mode Driver Framework; C:\WINDOWS\system32\svchost.exe [2004-08-18 14336]
S3 CTUPnPSv;Creative Centrale Media Server; C:\Program Files\Creative\Creative Centrale\CTUPnPSv.exe [2008-05-21 64000]
S3 iPod Service;Сервис iPod; C:\Program Files\iPod\bin\iPodService.exe [2007-09-26 503608]
S3 WMPNetworkSvc;Служба общих сетевых ресурсов проигрывателя Windows Media; C:\Program Files\Windows Media Player\WMPNetwk.exe [2006-11-02 914944]

-----------------EOF-----------------


Angel21 04.09.2009 17:01

Anleitung Avenger (by swandog46)

Lade dir das Tool Hopsassa und speichere es auf dem Desktop:
  • Kopiere nun folgenden Text in das weiße Feld bei -> "input script here"
Code:

files to delete:
c:\windows\system32\sqccyf.dll
c:\windows\system32\01.tmp
c:\windows\system32\03.tmp

registry keys to delete:
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\iztwg
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\ojcbx
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\wfccfw

drivers to delete:
wfccfw
iztwg
ojcbx

http://saved.im/mzi3ndg3nta0/aven.jpg
  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.

malwarefight 06.09.2009 17:45

Avenger-log
 
Hi!

Sorry fuer die verzoegerte Antowrt, aber ich war die letzten zwei Tage auf einer Konferenz und konnte somit mich nicht weiter meinem Lieblings-PC kuemmern :uglyhammer:

Hier der gewuenschte Log von Avenger:
Code:

Logfile of The Avenger Version 2.0, (c) by Swandog46
h**p://swandog46.geekstogo.com

Platform:  Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error:  file "c:\windows\system32\sqccyf.dll" not found!
Deletion of file "c:\windows\system32\sqccyf.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  file "c:\windows\system32\01.tmp" not found!
Deletion of file "c:\windows\system32\01.tmp" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  file "c:\windows\system32\03.tmp" not found!
Deletion of file "c:\windows\system32\03.tmp" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist

Registry key "HKEY_LOCAL_MACHINE\System\ControlSet001\Services\iztwg" deleted successfully.
Registry key "HKEY_LOCAL_MACHINE\System\ControlSet001\Services\ojcbx" deleted successfully.
Registry key "HKEY_LOCAL_MACHINE\System\ControlSet001\Services\wfccfw" deleted successfully.

Error:  registry key "\Registry\Machine\System\CurrentControlSet\Services\wfccfw" not found!
Deletion of driver "wfccfw" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  registry key "\Registry\Machine\System\CurrentControlSet\Services\iztwg" not found!
Deletion of driver "iztwg" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  registry key "\Registry\Machine\System\CurrentControlSet\Services\ojcbx" not found!
Deletion of driver "ojcbx" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Completed script processing.

*******************

Finished!  Terminate.

Hm, konnte einige Dateien nicht finden, HJT hingegen schon (und mit der Ubuntu-Live-DVD habe ich die Dateien in diesem Ordner auch gesehen). Ideen?

Danke vielmals!

Angel21 06.09.2009 17:58

1. Poste ein erneutes Gmer Log bitte.

2. Danach eine neue RSIT (nur die Log.txt)

3. Kaspersky - Onlinescanner

Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick über die vorhandene Malware.

---> hier herunterladen => Kaspersky Online Scanner
=> Hinweise zu älteren Versionen beachten!
=> Voraussetzung: Internet Explorer 6.0 oder höher
=> die nötigen ActiveX-Steuerelemente installieren => Update der Signaturen => Weiter
=> Scan-Einstellungen => Standard wählen => OK => Link "Arbeitsplatz" anklicken
=> Scan beginnt automatisch => Untersuchung wurde abgeschlossen => Protokoll speichern als
=> Dateityp auf .txt umstellen => auf dem Desktop als Kaspersky.txt speichern => Log hier posten
=> Deinstallation => Systemsteuerung => Software => Kaspersky Online Scanner entfernen

malwarefight 06.09.2009 19:28

GMER-log Nr. 2
 
Wow, danke fuer die wieder mal schnelle Antwort!

Hier Punkt 1, der GMER-log:
Code:

GMER 1.0.15.15077 [p9i2wwe5.exe] - h**p://www.gmer.net
Rootkit scan 2009-09-07 01:13:23
Windows 5.1.2600 Service Pack 2


---- System - GMER 1.0.15 ----

SSDT  F8C0C696                                                                                                                                                                                                ZwCreateKey
SSDT  F8C0C68C                                                                                                                                                                                                ZwCreateThread
SSDT  F8C0C69B                                                                                                                                                                                                ZwDeleteKey
SSDT  F8C0C6A5                                                                                                                                                                                                ZwDeleteValueKey
SSDT  F8C0C6AA                                                                                                                                                                                                ZwLoadKey
SSDT  F8C0C678                                                                                                                                                                                                ZwOpenProcess
SSDT  F8C0C67D                                                                                                                                                                                                ZwOpenThread
SSDT  F8C0C6B4                                                                                                                                                                                                ZwReplaceKey
SSDT  F8C0C6AF                                                                                                                                                                                                ZwRestoreKey
SSDT  F8C0C6A0                                                                                                                                                                                                ZwSetValueKey
SSDT  F8C0C687                                                                                                                                                                                                ZwTerminateProcess

---- Kernel code sections - GMER 1.0.15 ----

?    ajlwr.sys                                                                                                                                                                                                Не удается найти указанный файл. !

---- Registry - GMER 1.0.15 ----

Reg  HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@!\0045\4B\0045\0042\4>\49\4 \0000\0044\0040\4?\4B\0045\4@\4 \0001\0003\09\0004                        1?
Reg  HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0L\0002\0T\0P\0)                                            1?
Reg  HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0P\0P\0T\0P\0)                                              1?
Reg  HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0P\0P\0P\0o\0E\0)                                          1?
Reg  HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\37\4@\4O\4<\4>\49\4 \0?\0040\4@\0040\4;\4;\0045\4;\4L\4=\4K\49\4 \0?\4>\4@\4B\4                      1?
Reg  HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0I\0P\0)                                                    1?
Reg  HKLM\SYSTEM\CurrentControlSet\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0?\4;\0040\4=\48\4@\4>\0042\4I\48\4:\0040\4 \0?\0040\4:\0045\4B\4>\0042\4  1?2?
Reg  HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@!\0045\4B\0045\0042\4>\49\4 \0000\0044\0040\4?\4B\0045\4@\4 \0001\0003\09\0004                            1?
Reg  HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0L\0002\0T\0P\0)                                                1?
Reg  HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0P\0P\0T\0P\0)                                                  1?
Reg  HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0P\0P\0P\0o\0E\0)                                              1?
Reg  HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\37\4@\4O\4<\4>\49\4 \0?\0040\4@\0040\4;\4;\0045\4;\4L\4=\4K\49\4 \0?\4>\4@\4B\4                          1?
Reg  HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0W\0A\0N\0 \0(\0I\0P\0)                                                        1?
Reg  HKLM\SYSTEM\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions@\34\48\4=\48\4?\4>\4@\4B\4 \0?\4;\0040\4=\48\4@\4>\0042\4I\48\4:\0040\4 \0?\0040\4:\0045\4B\4>\0042\4      1?2?

---- EOF - GMER 1.0.15 ----

Das finde ich wahnsinnig interessant, dass er jetzt statt des Rootkits svchost.exe lauter lustige Netzwerk-Resgistryschluessel findet (wobei lustig in diesem Fall wohl weniger angebracht ist :(
Die russische Meldung "Не удается найти указанный файл.!" zu ajlwr.sys lautet uebersetzt uebrigens "Konnte angegebene Datei nicht finden.!"

Angel21 06.09.2009 19:33

Das Gmer-Log sieht schonmal sehr viel freundlicher aus :)
Bitte noch den Rest abarbeiten :)

malwarefight 06.09.2009 19:33

RSIT-log Nr. 3
 
Und hier noch der RSIT-log:
Code:

Logfile of random's system information tool 1.06 (written by random/random)
Run by *** at 2009-09-07 01:16:15
Microsoft Windows XP Professional Service Pack 2
System drive C: has 3 GB (29%) free of 10 GB
Total RAM: 511 MB (54% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 1:16:22, on 07.09.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Creative\Shared Files\CTDevSrv.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe
C:\Program Files\Creative\Software Update 3\SoftAuto.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\COMMON~1\Nokia\MPAPI\MPAPI3s.exe
C:\PROGRA~1\COMMON~1\PCSuite\Services\SERVIC~1.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\Лиза\Рабочий стол\RSIT.exe
C:\Program Files\HiJack This\***.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [PcSync] C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
O4 - HKCU\..\Run: [SoftAuto.exe] "C:\Program Files\Creative\Software Update 3\SoftAuto.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {EDFCB7CB-942C-4822-AF14-F0B687409848} (Image Uploader Control) - http://vkontakte.ru/uploader/ImageUploader4.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: CT Device Query service (CTDevice_Srv) - Creative Technology Ltd - C:\Program Files\Creative\Shared Files\CTDevSrv.exe
O23 - Service: Creative Centrale Media Server (CTUPnPSv) - Creative Technology Ltd - C:\Program Files\Creative\Creative Centrale\CTUPnPSv.exe
O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe
O23 - Service: Сервис iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

--
End of file - 6048 bytes

======Scheduled tasks folder======

C:\WINDOWS\tasks\AppleSoftwareUpdate.job

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{22BF413B-C6D2-4d91-82A9-A0F997BA588C}]
Skype add-on (mastermind) - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll [2008-11-18 1082880]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2006-07-12 7626752]
"QuickTime Task"=C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe [2007-06-29 286720]
"avgnt"=C:\Program Files\Avira\AntiVir Desktop\avgnt.exe [2009-03-02 209153]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"PcSync"=C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe [2005-11-30 1306624]
"SoftAuto.exe"=C:\Program Files\Creative\Software Update 3\SoftAuto.exe [2008-05-28 401408]
"ctfmon.exe"=C:\WINDOWS\system32\ctfmon.exe [2004-08-18 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE]
C:\WINDOWS\system32\CTFMON.EXE [2004-08-18 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTHelper]
C:\WINDOWS\CTHELPER.EXE [2006-08-11 17920]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTxfiHlp]
C:\WINDOWS\system32\CTXFIHLP.EXE [2006-08-11 18944]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
D:\itunes\iTunesHelper.exe [2007-09-26 267064]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
C:\WINDOWS\system32\NvCpl.dll [2006-07-12 7626752]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvMediaCenter]
C:\WINDOWS\system32\NvMcTray.dll [2006-07-12 86016]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
nwiz.exe /install []

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PCSuiteTrayApplication]
C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE [2005-12-13 217088]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
C:\Program Files\K-Lite Codec Pack\QuickTime\QTTask.exe [2007-06-29 286720]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
C:\Program Files\Winamp\winampa.exe [2005-10-27 33792]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Главное меню^Программы^Автозагрузка^Microsoft Office.lnk]
C:\PROGRA~1\MICROS~2\Office\OSA9.EXE [2005-03-03 65588]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Главное меню^Программы^Автозагрузка^Ускоренный запуск Adobe Reader.lnk]
C:\PROGRA~1\Adobe\ACROBA~1.0\Reader\READER~1.EXE  []

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\!SASWinLogon]
C:\Program Files\SUPERAntiSpyware\SASWINLO.dll [2008-12-22 356352]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll [2006-10-18 133632]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"=C:\Program Files\SUPERAntiSpyware\SASSEH.DLL [2008-05-13 77824]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=323
"NoDriveAutoRun"=67108863
"NoDrives"=0

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveAutoRun"=
"NoDriveTypeAutoRun"=
"NoDrives"=

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"D:\StrongDC\StrongDC.exe"="D:\StrongDC\StrongDC.exe:*:Enabled:StrongDC++"
"D:\itunes\iTunes.exe"="D:\itunes\iTunes.exe:*:Enabled:iTunes"
"C:\Program Files\Skype\Phone\Skype.exe"="C:\Program Files\Skype\Phone\Skype.exe:*:Enabled:Skype"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

======List of files/folders created in the last 1 months======

2009-09-06 23:49:53 ----SHD---- C:\RECYCLER
2009-09-06 23:39:44 ----D---- C:\Avenger
2009-09-06 23:39:44 ----A---- C:\avenger.txt
2009-09-05 00:37:31 ----D---- C:\Documents and Settings\***\Application Data\vlc
2009-09-05 00:37:31 ----D---- C:\Documents and Settings\***\Application Data\dvdcss
2009-09-04 14:07:51 ----D---- C:\WINDOWS\temp
2009-09-04 14:07:49 ----A---- C:\ComboFix.txt
2009-09-04 13:58:15 ----A---- C:\WINDOWS\zip.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\SWXCACLS.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\SWSC.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\SWREG.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\sed.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\PEV.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\NIRCMD.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\grep.exe
2009-09-04 13:58:11 ----D---- C:\WINDOWS\ERDNT
2009-09-04 13:58:07 ----D---- C:\Qoobox
2009-09-03 12:04:05 ----D---- C:\Program Files\VideoLAN
2009-09-02 11:01:44 ----D---- C:\Documents and Settings\***\Application Data\Foxit
2009-09-02 11:01:11 ----D---- C:\Program Files\Foxit Software
2009-09-02 10:44:29 ----D---- C:\WINDOWS\system32\appmgmt
2009-09-02 10:41:55 ----SHD---- C:\Config.Msi
2009-09-02 07:47:01 ----D---- C:\Documents and Settings\All Users\Application Data\SUPERAntiSpyware.com
2009-09-02 07:46:50 ----D---- C:\Program Files\SUPERAntiSpyware
2009-09-02 07:46:50 ----D---- C:\Documents and Settings\***\Application Data\SUPERAntiSpyware.com
2009-09-02 07:45:55 ----D---- C:\Program Files\Common Files\Wise Installation Wizard
2009-09-01 15:14:21 ----D---- C:\rsit
2009-09-01 15:07:38 ----D---- C:\Program Files\CCleaner
2009-09-01 14:37:40 ----D---- C:\Program Files\HiJack This
2009-08-24 09:58:52 ----D---- C:\Documents and Settings\Лиза\Application Data\Mozilla
2009-08-24 09:37:03 ----D---- C:\Program Files\Avira
2009-08-24 09:37:03 ----D---- C:\Documents and Settings\All Users\Application Data\Avira
2009-08-23 22:21:57 ----D---- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2009-08-23 22:20:57 ----D---- C:\Documents and Settings\***\Application Data\Malwarebytes
2009-08-23 22:20:51 ----D---- C:\Program Files\Malwarebytes' Anti-Malware
2009-08-23 22:20:51 ----D---- C:\Documents and Settings\All Users\Application Data\Malwarebytes
2009-08-23 22:19:47 ----D---- C:\Program Files\Mozilla Firefox

======List of files/folders modified in the last 1 months======

2009-09-07 01:15:31 ----D---- C:\WINDOWS\system32\CatRoot2
2009-09-07 01:14:35 ----A---- C:\WINDOWS\SchedLgU.Txt
2009-09-07 00:41:04 ----D---- C:\WINDOWS\Prefetch
2009-09-06 23:39:44 ----D---- C:\WINDOWS\system32\drivers
2009-09-06 23:39:44 ----D---- C:\WINDOWS
2009-09-04 16:52:59 ----D---- C:\Documents and Settings\***\Application Data\skypePM
2009-09-04 16:52:54 ----D---- C:\Documents and Settings\***\Application Data\Skype
2009-09-04 14:07:52 ----D---- C:\WINDOWS\system32
2009-09-04 14:06:56 ----RSHDC---- C:\WINDOWS\system32\dllcache
2009-09-04 14:05:02 ----A---- C:\WINDOWS\system.ini
2009-09-04 14:03:29 ----D---- C:\WINDOWS\system32\config
2009-09-04 14:02:06 ----D---- C:\WINDOWS\AppPatch
2009-09-04 14:02:03 ----D---- C:\Program Files\Common Files
2009-09-04 13:58:15 ----SHD---- C:\System Volume Information
2009-09-04 13:58:15 ----D---- C:\WINDOWS\system32\Restore
2009-09-04 13:14:01 ----D---- C:\WINDOWS\Minidump
2009-09-03 15:23:18 ----RD---- C:\Program Files
2009-09-02 10:44:50 ----D---- C:\Program Files\Google
2009-09-02 10:44:50 ----D---- C:\Documents and Settings\All Users\Application Data\Google
2009-09-02 10:44:49 ----SHD---- C:\WINDOWS\Installer
2009-09-01 15:08:54 ----D---- C:\WINDOWS\Debug
2009-08-25 11:30:54 ----SH---- C:\boot.ini
2009-08-25 11:30:54 ----A---- C:\WINDOWS\win.ini
2009-08-24 09:37:15 ----HD---- C:\WINDOWS\inf
2009-08-24 09:35:49 ----D---- C:\WINDOWS\WinSxS
2009-08-16 15:06:03 ----D---- C:\Program Files\Winamp
2009-08-14 23:34:25 ----SD---- C:\WINDOWS\Downloaded Program Files

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 avgio;avgio; \??\C:\Program Files\Avira\AntiVir Desktop\avgio.sys []
R1 avipbb;avipbb; C:\WINDOWS\system32\DRIVERS\avipbb.sys [2009-03-30 96104]
R1 intelppm;Драйвер Intel процессора; C:\WINDOWS\system32\DRIVERS\intelppm.sys [2004-08-18 40448]
R1 SASDIFSV;SASDIFSV; \??\C:\Program Files\SUPERAntiSpyware\SASDIFSV.SYS []
R1 SASKUTIL;SASKUTIL; \??\C:\Program Files\SUPERAntiSpyware\SASKUTIL.sys []
R1 ssmdrv;ssmdrv; C:\WINDOWS\system32\DRIVERS\ssmdrv.sys [2009-05-11 28520]
R2 avgntflt;avgntflt; C:\WINDOWS\system32\DRIVERS\avgntflt.sys [2009-07-28 55656]
R3 Arp1394;Протокол клиента 1394 ARP; C:\WINDOWS\system32\DRIVERS\arp1394.sys [2004-08-18 60800]
R3 ctac32k;Creative AC3 Software Decoder; C:\WINDOWS\system32\drivers\ctac32k.sys [2006-08-11 502272]
R3 ctaud2k;Creative Audio Driver (WDM); C:\WINDOWS\system32\drivers\ctaud2k.sys [2006-08-11 499584]
R3 ctgame;Game Port; C:\WINDOWS\system32\DRIVERS\ctgame.sys [2002-12-30 12160]
R3 ctprxy2k;Creative Proxy Driver; C:\WINDOWS\system32\drivers\ctprxy2k.sys [2006-08-11 7168]
R3 ctsfm2k;Creative SoundFont Management Device Driver; C:\WINDOWS\system32\drivers\ctsfm2k.sys [2006-08-11 143872]
R3 EL2000;3Com 3C2000x EtherLink XL Adapter; C:\WINDOWS\system32\DRIVERS\EL2K_XP.sys [2008-03-05 147328]
R3 emupia;E-mu Plug-in Architecture Driver; C:\WINDOWS\system32\drivers\emupia2k.sys [2006-08-11 78336]
R3 GEARAspiWDM;GEARAspiWDM; C:\WINDOWS\System32\Drivers\GEARAspiWDM.sys [2006-09-19 15664]
R3 ha10kx2k;Creative Hardware Abstract Layer Driver; C:\WINDOWS\system32\drivers\ha10kx2k.sys [2006-08-11 766976]
R3 hap16v2k;Creative P16V HAL Driver; C:\WINDOWS\system32\drivers\hap16v2k.sys [2006-08-11 154112]
R3 NIC1394;Сетевой драйвер 1394; C:\WINDOWS\system32\DRIVERS\nic1394.sys [2004-08-18 61824]
R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2006-07-12 3934592]
R3 ossrv;Creative OS Services Driver; C:\WINDOWS\system32\drivers\ctoss2k.sys [2006-08-11 116224]
R3 usbehci;Драйвер минипорта Microsoft USB 2.0 расширенного хост-контроллера; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2004-08-18 26624]
R3 usbhub;USB2 концентратор; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2004-08-18 57600]
R3 usbuhci;Драйвер минипорта Microsoft USB универсального хост-контроллера; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2004-08-18 20480]
S3 catchme;catchme; \??\C:\ComboFix\catchme.sys []
S3 ctdvda2k;Creative DVD-Audio Device Driver; C:\WINDOWS\system32\drivers\ctdvda2k.sys [2005-11-10 340704]
S3 hap17v2k;Creative P17V HAL Driver; C:\WINDOWS\system32\drivers\hap17v2k.sys [2006-08-11 180224]
S3 Nokia USB Generic;Nokia USB Generic; C:\WINDOWS\system32\drivers\nmwcdc.sys [2005-10-13 8704]
S3 Nokia USB Modem;Nokia USB Modem; C:\WINDOWS\system32\drivers\nmwcdcm.sys [2005-10-13 12800]
S3 Nokia USB Phone Parent;Nokia USB Phone Parent; C:\WINDOWS\system32\drivers\nmwcd.sys [2005-10-13 124928]
S3 Nokia USB Port;Nokia USB Port; C:\WINDOWS\system32\drivers\nmwcdcj.sys [2005-10-13 12800]
S3 SASENUM;SASENUM; \??\C:\Program Files\SUPERAntiSpyware\SASENUM.SYS []
S3 USBAAPL;Apple Mobile USB Driver; C:\WINDOWS\System32\Drivers\usbaapl.sys [2007-09-06 30336]
S3 USBSTOR;Драйвер запоминающих устройств для USB; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2004-08-03 26496]
S3 WpdUsb;WpdUsb; C:\WINDOWS\system32\DRIVERS\wpdusb.sys [2006-10-18 38528]
S3 WudfRd;Windows Driver Foundation - User-mode Driver Framework Reflector; C:\WINDOWS\system32\DRIVERS\wudfrd.sys [2006-09-28 82944]
S4 WS2IFSL;Среда Windows Socket 2.0 поддержки поставщиков не-IFS служб; C:\WINDOWS\System32\drivers\ws2ifsl.sys [2004-08-18 12032]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 AntiVirSchedulerService;Avira AntiVir Scheduler; C:\Program Files\Avira\AntiVir Desktop\sched.exe [2009-05-13 108289]
R2 AntiVirService;Avira AntiVir Guard; C:\Program Files\Avira\AntiVir Desktop\avguard.exe [2009-07-21 185089]
R2 Apple Mobile Device;Apple Mobile Device; C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe [2007-09-06 110592]
R2 CTDevice_Srv;CT Device Query service; C:\Program Files\Creative\Shared Files\CTDevSrv.exe [2007-04-02 61440]
R2 NVSvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2006-07-12 155715]
R2 WudfSvc;Windows Driver Foundation - User-mode Driver Framework; C:\WINDOWS\system32\svchost.exe [2004-08-18 14336]
S3 CTUPnPSv;Creative Centrale Media Server; C:\Program Files\Creative\Creative Centrale\CTUPnPSv.exe [2008-05-21 64000]
S3 iPod Service;Сервис iPod; C:\Program Files\iPod\bin\iPodService.exe [2007-09-26 503608]
S3 WMPNetworkSvc;Служба общих сетевых ресурсов проигрывателя Windows Media; C:\Program Files\Windows Media Player\WMPNetwk.exe [2006-11-02 914944]

-----------------EOF-----------------

Juhu, die tmp-Eintraege sind endlich verschwunden! :Boogie:

Morgen werde ich dann das Kaspersky-Ergebnis posten, da es mir fuer heute Nacht doch zu lange wird. Ich bin mal wieder gespannt, was der so alles findet bzw. nicht findet!

malwarefight 07.09.2009 10:55

Kaspersky-Online-Scan-Log
 
Hier noch der Log von Kaspersky (hat ganze 5 Stunden gedauert!):
Code:

-------------------------------------------------------------------------------
 PROTOKOLL FÜR KASPERSKY ONLINE SCANNER
 Montag, 7. September 2009 15:51:31
 Betriebssystem: Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
 Version von Kaspersky Online Scanner: 5.0.98.2
 Letztes Update der Antiviren-Datenbanken:  7/09/2009
 Anzahl der Einträge in den Antiviren-Datenbanken: 2755086
-------------------------------------------------------------------------------

Scan-Einstellungen:
        Folgende Antiviren-Datenbanken zur Untersuchung verwenden: Erweiterte
        Archive untersuchen: ja
        Mail-Datenbanken untersuchen: ja

Untersuchungsobjekt - Arbeitsplatz:
        A:\
        C:\
        D:\
        E:\

Untersuchungsergebnisse:
        Untersuchte Objekte insgesamt: 91812
        Viren gefunden: 2
        Infizierte Objekte gefunden: 17
        Verdächtige Objekte gefunden: 0
        Untersuchungszeit: 05:14:57

Name des infizierten Objekts / Virusname / Letzte Aktion
C:\Documents and Settings\All Users\Application Data\Avira\AntiVir Desktop\TEMP\avguard.tmp        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\LocalService\Cookies\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\LocalService\Local Settings\History\History.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\LocalService\NTUSER.DAT        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\LocalService\ntuser.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\NetworkService\NTUSER.DAT        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\NetworkService\ntuser.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\***\Cookies\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\***\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\***\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\***\Local Settings\History\History.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\***\Local Settings\Temporary Internet Files\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\***\Local Settings\Temporary Internet Files\Content.IE5\index.dat        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\***\NTUSER.DAT        Das Objekt ist gesperrt        übersprungen
C:\Documents and Settings\***\ntuser.dat.LOG        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\MountPointManagerRemoteDatabase        Das Objekt ist gesperrt        übersprungen
C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP3\change.log        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\Debug\PASSWD.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\SchedLgU.Txt        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\SoftwareDistribution\ReportingEvents.log        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\02.tmp        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\CatRoot2\edb.log        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\CatRoot2\tmp.edb        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\AppEvent.Evt        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\default        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\default.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\Internet.evt        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\SAM        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\SAM.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\SecEvent.Evt        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\SECURITY        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\SECURITY.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\software        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\software.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\SysEvent.Evt        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\system        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\config\system.LOG        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\h323log.txt        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\LogFiles\WUDF\WUDFTrace.etl        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP        Das Objekt ist gesperrt        übersprungen
C:\WINDOWS\WindowsUpdate.log        Das Objekt ist gesperrt        übersprungen
D:\Distrib\Secure\Radmin\Radmin20.exe/R_server.exe        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.RAdmin.20        übersprungen
D:\Distrib\Secure\Radmin\Radmin20.exe/raddrv.dll        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.RAdmin.20        übersprungen
D:\Distrib\Secure\Radmin\Radmin20.exe/AdmDll.dll        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.RAdmin.20        übersprungen
D:\Distrib\Secure\Radmin\Radmin20.exe/Radmin.exe        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.RAdmin.20        übersprungen
D:\Distrib\Secure\Radmin\Radmin20.exe        Vise: infiziert - 4        übersprungen
D:\Distrib\Secure\Radmin\radmin21.zip/RADMIN21.EXE/AdmDll.dll        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.RAdmin.20        übersprungen
D:\Distrib\Secure\Radmin\radmin21.zip/RADMIN21.EXE/raddrv.dll        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.RAdmin.20        übersprungen
D:\Distrib\Secure\Radmin\radmin21.zip/RADMIN21.EXE/radmin.exe        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.RAdmin.21        übersprungen
D:\Distrib\Secure\Radmin\radmin21.zip/RADMIN21.EXE/r_server.exe        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.RAdmin.21        übersprungen
D:\Distrib\Secure\Radmin\radmin21.zip/RADMIN21.EXE        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.RAdmin.21        übersprungen
D:\Distrib\Secure\Radmin\radmin21.zip        ZIP: infiziert - 5        übersprungen
D:\Distrib\Secure\Radmin\radminru.zip/radminru.exe/AdmDll.dll        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.RAdmin.20        übersprungen
D:\Distrib\Secure\Radmin\radminru.zip/radminru.exe/raddrv.dll        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.RAdmin.20        übersprungen
D:\Distrib\Secure\Radmin\radminru.zip/radminru.exe/radmin.exe        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.RAdmin.21        übersprungen
D:\Distrib\Secure\Radmin\radminru.zip/radminru.exe/r_server.exe        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.RAdmin.21        übersprungen
D:\Distrib\Secure\Radmin\radminru.zip/radminru.exe        Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.RAdmin.21        übersprungen
D:\Distrib\Secure\Radmin\radminru.zip        ZIP: infiziert - 5        übersprungen
D:\System Volume Information\MountPointManagerRemoteDatabase        Das Objekt ist gesperrt        übersprungen

Die Untersuchung wurde abgeschlossen.

Der RAdmin scheint noch ein Ueberbleibsel des alten Betriebssystems zu sein, zumindest ist er nicht installiert und auch nicht in der Registry.
Was mich wundert ist hingegen der Eintrag "C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP3\change.log", da ich die Systemwiederherstellung deaktiviert habe und eigentlich nix mehr drin sein sollte. Und dann wieder mal unsere Lieblings-02.tmp-Datei.

Was mir noch aufgefallen ist: ich kann die D-Platte nicht mehr normal oeffnen (es kommt immer das "Oeffnen mit..." Fenster mit Programmliste). Dieses Verhalten tritt erst auf, seit ich Avira und Malwarebytes installiert habe und mit der Systemreinigung angefangen habe. Deshalb wuerde die Erklaerung von Chris4You ganz gut passen (aus einem anderen Thema, aber zum gleichen Sachverhalt):
Zitat:

Ich würde eher annehmen dass noch nicht alles beseitigt wurde und ev. noch ein kleines Rootkit sein Unwesen treibt bzw. auf jeden Fall mountpoints verbogen sind...
So, wie sieht denn der Status Quo des Rechners aus?

Thx!

Angel21 07.09.2009 18:00

Radmin <<<Fernsteuerungssoftware, frage mal deine Gastfamilie wozu sie diesen benötigten.

Panda Active Scan
Folgende Seite führt dich durch die Installation: PandaActiveScan2.0 Installation

Drücke auf Jetzt Scannen!

Eine Registrierung ist nicht erforderlich!

Nachdem der Scan abgeschlossen ist drücke auf das Text-Icon Export und speichere das log auf dem Desktop.
Öffne die Datei ActiveScan.txt die sich nun auf deinem Desktop befindet und poste uns den Inhalt.

malwarefight 08.09.2009 06:46

PandaActiveScan-Log
 
Hier der Panda-Log (ging zum Glueck schneller als Kaspersky):
Code:

;***********************************************************************************************************************************************************************************
ANALYSIS: 2009-09-08 11:34:58
PROTECTIONS: 1
MALWARE: 4
SUSPECTS: 7
;***********************************************************************************************************************************************************************************
PROTECTIONS
Description                                  Version                      Active    Updated
;===================================================================================================================================================================================
AntiVir Desktop                              9.0.1.32                      Yes      Yes
;===================================================================================================================================================================================
MALWARE
Id        Description                        Type                Active    Severity  Disinfectable  Disinfected Location
;===================================================================================================================================================================================
00167642  Cookie/Com.com                    TrackingCookie      No        0        Yes            No          D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Cookies\администратор@com[1].txt
00590315  Rootkit/Agent.LNB                  HackTools          No        0        Yes            No          C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP3\A0000136.sys
01675833  Trj/SMSlock.C                      Virus/Trojan        No        0        Yes            No          C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP3\A0000134.exe
02885963  Rootkit/Booto.C                    Virus/Worm          No        0        Yes            No          C:\System Volume Information\_restore{604E0E7F-B06F-4102-AEE5-4EE4F8C03AAF}\RP1\A0000026.sys
;===================================================================================================================================================================================
SUSPECTS
Sent      Location                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             
;===================================================================================================================================================================================
No        D:\Distrib\Antivirus\symantec\Symantec AntiVirus Corporate Edition v9.0\Rollout\AVServer\CLIENTS\WIN32\Data1.cab[vpshell2.dll.ECFEE69D_DA66_4F00_ABE5_54E931059C01]
No        D:\Distrib\Antivirus\symantec\Symantec AntiVirus Corporate Edition v9.0\Rollout\AVServer\SERVER\WINNT\Data1.cab[vpshell2.dll.ECFEE69D_DA66_4F00_ABE5_54E931059C01]
No        D:\Distrib\Antivirus\symantec\Symantec AntiVirus Corporate Edition v9.0\SAV\Data1.cab[vpshell2.dll.ECFEE69D_DA66_4F00_ABE5_54E931059C01]
No        D:\Distrib\Antivirus\symantec\Symantec AntiVirus Corporate Edition v9.0\SAVWin64\Data1.cab[vpshell2.dll.ECFEE69D_DA66_4F00_ABE5_54E931059C01]
No        D:\Distrib\Multimedia\CDCopy\Nero\Nero 5.5.9.14\tsrh-nero55914_kg.zip[tsrh-nero55914_kg.exe]                                                                                                                                                                                                                                                                                                                                                                                                                         
No        D:\Distrib\Secure\Radmin\radminru.zip[radminru.exe]                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
No        D:\Distrib\Utils\Disk\Acronis\acronis5.zip[acrkggui.exe]                                                                                                                                                                                                                                                                                                                                                                                                                                                             
;===================================================================================================================================================================================
VULNERABILITIES
Id        Severity  Description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               
;===================================================================================================================================================================================
  211784  HIGH      MS09-032                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  211781  HIGH      MS09-029                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  210625  HIGH      MS09-026                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  210624  HIGH      MS09-025                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  210621  HIGH      MS09-022                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  210618  HIGH      MS09-019                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  208380  HIGH      MS09-015                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  208379  HIGH      MS09-014                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  208378  HIGH      MS09-013                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  208377  HIGH      MS09-012                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  206981  HIGH      MS09-007                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  206980  HIGH      MS09-006                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  205735  HIGH      MS09-002                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  204670  HIGH      MS09-001                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  203806  HIGH      MS08-078                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  203508  HIGH      MS08-073                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  203505  HIGH      MS08-071                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
  202465  HIGH      MS08-068                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 
;===================================================================================================================================================================================

Das ist ja echt zum verrueckt werden! :headbang:

Schon wieder sind die Schaedlinge in der "System Volume Information" aufgetaucht, obwohl ich diese ausgeschaltet habe. Nachdem ich jetzt aber mal in der Systemsteuerung nachgeschaut habe, sehe ich, dass sie wieder an ist! Da dies nicht manuell ausgehfuehrt wurde, muss irgendeine Software (entweder die ganzen Rettungsprogramme oder die Schadprogramme) die Systemwiederherstellung wieder eingeschaltet haben.
Ich werde jetzt mal die Systemwiederherstellung ausschalten und neustarten, dann lasse ich mal noch Mbam im QuickScan drueberlaufen.

Ach ja, ich liebe Computer....

malwarefight 08.09.2009 09:38

weiteres Mbam-Log
 
Hi!

So, die Systemwiederherstellung ist jetzt fuer's erste mal wieder lahmgelegt.
Der QuickScan mit Mbam hat aber wieder etwas anderes gefunden:
Code:

Malwarebytes' Anti-Malware 1.40
Database version: 2756
Windows 5.1.2600 Service Pack 2

08.09.2009 11:58:21
mbam-log-2009-09-08 (11-58-16).txt

Scan type: Quick Scan
Objects scanned: 91287
Time elapsed: 3 minute(s), 58 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 0
Registry Data Items Infected: 1
Folders Infected: 0
Files Infected: 0

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
(No malicious items detected)

Registry Keys Infected:
(No malicious items detected)

Registry Values Infected:
(No malicious items detected)

Registry Data Items Infected:
HKEY_CLASSES_ROOT\Drive\shell\(default) (Hijack.Drives) -> Bad: (open) Good: (none) -> No action taken.

Folders Infected:
(No malicious items detected)

Files Infected:
(No malicious items detected)

Ich habe den Eintrag dann entfernen lassen und bei erneutem Scan zeigt er mir keine Funde mehr an.

Was mich noch interessieren wuerde: war dieser "svchost.exe", den Gmer beim ersten Mal gefunden hat, wirklich ein Rootkit oder eher ein Fehlalarm?

Und noch zu deiner Frage: meine Gastfamilie hier hat noch nie etwas von RAdmin gehoert, geschweige denn diese Programm installiert. Der PC wurde ihnen immer von Bekannten aufgesetzt, die sich mit Computern auskennen, und ich nehme an, dass jemand von denen dieses Programm damals installiert hat.
Kann ich eigentlich die nicht mehr notwendigen und nicht erwuenschten Sachen (wie z.B. dieser RAdmin und Dateien der ehemaligen Win2000-Partition) einfach vom Laufwerk D loeschen? Mir ist sowieso nicht ganz klar, weshalb man seine alte Partition konserviert, anstatt nur die gesicherten Mediadateien zu behalten, denn man braucht sie ja definitiv nicht mehr.

OK, das war's soweit mal wieder von mir.
Sonja

Angel21 08.09.2009 13:44

Zitat:

Das ist ja echt zum verrueckt werden!
Eine Neuinstallation hätte die Sache von anfang an erleichtert :D

Entferne alles von Panda gefundene.

1. Rootkitsuche mit SysProt
  • Lade dir SysProt auf den Desktop und starte das Tool
  • Gehe dort auf den Reiter "Log"
  • Setze nun einen Haken bei:
    • Kernel Modules
    • Kernel Hooks
    • Hidden Files
    • Und unten bei "Hidden Objects Only"
  • Drücke nun auf "Create Log"
  • Es erscheint nach einem kurzen Scan die ein Dialogfenster. Wähle dort "Scan All Drives"
  • Wenn der Scan abgeschlossen ist, beende SysProt.
  • Poste den gesamten Inhalt der "SysProtLog.txt", die auf dem Desktop zu finden ist.

2. Überprüfe den Rechner mit PrevXCSI. Poste ein Screenshot falls etwas gefunden werden sollte.

3. Neues Avira - Log in diesen Agressiven Einstellungen!

4. Erneute RSIT

5. Wie geht es dem Rechner nun? Auffälligkeiten?

malwarefight 08.09.2009 15:25

Sysprot und Prevx
 
Hallo,

hier wieder mal ein paar Logs (die Schaedlinge in der Systeme Volume Control wurden durch Deaktivierung der Systemwiederherstellung entfernt, zudem habe ich einige Sachen wie z.B. RAdmin von Volume D runtergeschmissen):

1) Sysprot:
Code:

SysProt AntiRootkit v1.0.1.0
by swatkat

******************************************************************************************
******************************************************************************************
******************************************************************************************
******************************************************************************************
Kernel Modules:
Module Name: \SystemRoot\System32\Drivers\dump_atapi.sys
Service Name: ---
Module Base: F65E6000
Module End: F65FE000
Hidden: Yes

Module Name: \SystemRoot\System32\Drivers\dump_WMILIB.SYS
Service Name: ---
Module Base: F8A7F000
Module End: F8A81000
Hidden: Yes

******************************************************************************************
******************************************************************************************
No Kernel Hooks found

******************************************************************************************
******************************************************************************************
Hidden files/folders:
Object: D:\Headquarters\El talisman!!!.doc
Status: Hidden

Object: D:\Headquarters\Exams2009\***\Salzburg\Theorieprufungen_Juni_2009_-_Version_17.3.2009.doc
Status: Hidden

Object: D:\Headquarters\stuff\Ole.doc
Status: Hidden

Object: D:\Multimedia\latina(ot Goshy)\Новая папка (2)\Anoranza por una Conga.wma
Status: Hidden

Object: D:\System Volume Information\MountPointManagerRemoteDatabase
Status: Access denied

Object: D:\System Volume Information\tracking.log
Status: Access denied

Object: D:\System Volume Information\_restore{37A2F048-7689-44E6-A130-FACD56A28E3D}
Status: Access denied

Object: D:\Скопировано с диска C\Рабочий стол\S telefona\$tuff\I love Koln
Status: Hidden

Object: D:\Скопировано с диска C\Файлы с диска С\Новая папка\Documents and Settings\Администратор.ROMASHKI\Application Data\Microsoft\Office\Последние файлы\El talisman!!!.LNK
Status: Hidden

Object: C:\Cecilia Bartoli\1991 - Mozart Arias (1991 Decca 1991)\01 - 'Non so piu' (Cherubino), Le nozze di Figaro (K492), act I, aria.mp3
Status: Hidden

Object: C:\Cecilia Bartoli\1991 - Mozart Arias (1991 Decca 1991)\04 - 'E amore un ladroncello' (Dorabella), Cosi fan tutte (K588), act II, aria.mp3
Status: Hidden

Object: C:\Cecilia Bartoli\1991 - Mozart Arias (1991 Decca 1991)\10 - 'Ecco il punto, o Vitellia... Non piu di fiori' (Vitellia), Laclemenza di Tit....mp3
Status: Hidden

Object: C:\Documents and Settings\***\Избранное\Berlin - Die Zauberflote in der U-Bahn - Online Musik Magazin.url
Status: Hidden

Object: C:\Documents and Settings\***\Избранное\Deutschkenntnisse  MDW  Universitat fur Musik und darstellende Kunst Wien.url
Status: Hidden

Object: C:\Documents and Settings\***\Избранное\Die Zauberflote in der U-Bahn.url
Status: Hidden

Object: C:\Documents and Settings\***\Избранное\Hochschule fur Musik Wurzburg  Bewerbung - Zulassung.url
Status: Hidden

Object: C:\Documents and Settings\***\Избранное\Homepage der Staatlichen Hochschule fur Musik und Darstellende Kunst Mannheim.url
Status: Hidden

Object: C:\Documents and Settings\***\Избранное\Zulassungsvoraussetzung allgemein  MDW  Universitat fur Musik und darstellende Kunst Wien.url
Status: Hidden

Object: C:\Documents and Settings\***\Рабочий стол\***\Saalannisch.doc
Status: Hidden

Object: C:\System Volume Information\MountPointManagerRemoteDatabase
Status: Access denied

Object: C:\System Volume Information\tracking.log
Status: Access denied

2) Prevx:
Aehem, ich habe versucht, das Bildchen als .doc-File anzuhaengen, aber die Datei ist zu gross. Eine andere Art und Weise, den Screenshot zu posten, habe ich nicht gefunden, deshalb hier die Transkription der 2 Funde:
"2 infections have been identified on your system
Status: Threat, Name: user32.dll in c:\windows\system32\, Threat Identified: malware component
Status: Threat, Name: winlogon.exe in c:\windows\system32\, Threat Identified: malware component"

3) Avira und RSIT-Log folgen in ca. 2 Stunden

malwarefight 08.09.2009 16:42

Avira und RSIT-log
 
3) Avira:
Code:

Scanning for 1695182 virus strains and unwanted programs.

Licensee        : Avira AntiVir Personal - FREE Antivirus
Serial number  : 0000149996-ADJIE-0000001
Boot mode      : Normally booted

Starting search for hidden objects.
'30403' objects were checked, '0' hidden objects were found.

The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'wscntfy.exe' - '1' Module(s) have been scanned
Scan process 'avguard.exe' - '1' Module(s) have been scanned
Scan process 'alg.exe' - '1' Module(s) have been scanned
Scan process 'SERVIC~1.EXE' - '1' Module(s) have been scanned
Scan process 'MPAPI3s.exe' - '1' Module(s) have been scanned
Scan process 'nvsvc32.exe' - '1' Module(s) have been scanned
Scan process 'CTDevSrv.exe' - '1' Module(s) have been scanned
Scan process 'AppleMobileDeviceService.exe' - '1' Module(s) have been scanned
Scan process 'ctfmon.exe' - '1' Module(s) have been scanned
Scan process 'SoftAuto.exe' - '1' Module(s) have been scanned
Scan process 'PcSync2.exe' - '1' Module(s) have been scanned
Scan process 'avgnt.exe' - '1' Module(s) have been scanned
Scan process 'explorer.exe' - '1' Module(s) have been scanned
Scan process 'sched.exe' - '1' Module(s) have been scanned
Scan process 'spoolsv.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned
29 processes with 29 modules were scanned

Starting master boot sector scan:
Master boot sector HD0
    [INFO]      No virus was found!

Start scanning boot sectors:
Boot sector 'C:\'
    [INFO]      No virus was found!
Boot sector 'D:\'
    [INFO]      No virus was found!

Starting to scan executable files (registry).
The registry was scanned ( '43' files ).


Starting the file scan:

Begin scan in 'C:\'
C:\hiberfil.sys
    [WARNING]  The file could not be opened!
    [NOTE]      This file is a Windows system file.
    [NOTE]      This file cannot be opened for scanning.
C:\pagefile.sys
    [WARNING]  The file could not be opened!
    [NOTE]      This file is a Windows system file.
    [NOTE]      This file cannot be opened for scanning.
Begin scan in 'D:\' <Work>
D:\RealPlayer10-5GOLD_bb.exe
    [WARNING]  The file could not be opened!
D:\Distrib\Arc\WinAce\wace211.exe
  [0] Archive type: ACE SFX (self extracting)
    --> winace.cnt
      [WARNING]  Out of memory! The virus or unwanted program was not deleted!
    --> winace_enu.cnt
      [WARNING]  No further files can be extracted from this archive. The archive will be closed
    [WARNING]  No further files can be extracted from this archive. The archive will be closed
D:\WUTemp\Мои Документы\***\Свадьбы\Пашина свадьба\венчание .jpeg
  [0] Archive type: MacBinary
    --> pasha3.rsrc
      [WARNING]  The file could not be read!
    [WARNING]  The file could not be read!

Used time: 54:17 Minute(s)

The scan has been done completely.

  6593 Scanned directories
 366204 Files were scanned
      0 Viruses and/or unwanted programs were found
      0 Files were classified as suspicious
      0 files were deleted
      0 Viruses and unwanted programs were repaired
      0 Files were moved to quarantine
      0 Files were renamed
      3 Files cannot be scanned
 366201 Files not concerned
  12460 Archives were scanned
      8 Warnings
      2 Notes
  30403 Objects were scanned with rootkit scan
      0 Hidden objects were found

4) RSIT:
Code:

Logfile of Trend Micro HijackThis v2.0.2
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe
C:\Program Files\Creative\Software Update 3\SoftAuto.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Creative\Shared Files\CTDevSrv.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\PROGRA~1\COMMON~1\Nokia\MPAPI\MPAPI3s.exe
C:\PROGRA~1\COMMON~1\PCSuite\Services\SERVIC~1.EXE
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\svchost.exe
C:\Documents and Settings\***\Рабочий стол\RSIT.exe
C:\Program Files\HiJack This\***.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [PcSync] C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
O4 - HKCU\..\Run: [SoftAuto.exe] "C:\Program Files\Creative\Software Update 3\SoftAuto.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {EDFCB7CB-942C-4822-AF14-F0B687409848} (Image Uploader Control) - http://vkontakte.ru/uploader/ImageUploader4.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: CSIScanner - Prevx - C:\Program Files\Prevx\prevx.exe
O23 - Service: CT Device Query service (CTDevice_Srv) - Creative Technology Ltd - C:\Program Files\Creative\Shared Files\CTDevSrv.exe
O23 - Service: Creative Centrale Media Server (CTUPnPSv) - Creative Technology Ltd - C:\Program Files\Creative\Creative Centrale\CTUPnPSv.exe
O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe
O23 - Service: Сервис iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

--
End of file - 6119 bytes

======Scheduled tasks folder======

C:\WINDOWS\tasks\AppleSoftwareUpdate.job

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{22BF413B-C6D2-4d91-82A9-A0F997BA588C}]
Skype add-on (mastermind) - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll [2008-11-18 1082880]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2006-07-12 7626752]
"QuickTime Task"=C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe [2007-06-29 286720]
"avgnt"=C:\Program Files\Avira\AntiVir Desktop\avgnt.exe [2009-03-02 209153]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"PcSync"=C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe [2005-11-30 1306624]
"SoftAuto.exe"=C:\Program Files\Creative\Software Update 3\SoftAuto.exe [2008-05-28 401408]
"ctfmon.exe"=C:\WINDOWS\system32\ctfmon.exe [2004-08-18 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE]
C:\WINDOWS\system32\CTFMON.EXE [2004-08-18 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTHelper]
C:\WINDOWS\CTHELPER.EXE [2006-08-11 17920]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTxfiHlp]
C:\WINDOWS\system32\CTXFIHLP.EXE [2006-08-11 18944]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
D:\itunes\iTunesHelper.exe [2007-09-26 267064]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
C:\WINDOWS\system32\NvCpl.dll [2006-07-12 7626752]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvMediaCenter]
C:\WINDOWS\system32\NvMcTray.dll [2006-07-12 86016]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
nwiz.exe /install []

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PCSuiteTrayApplication]
C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE [2005-12-13 217088]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
C:\Program Files\K-Lite Codec Pack\QuickTime\QTTask.exe [2007-06-29 286720]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
C:\Program Files\Winamp\winampa.exe [2005-10-27 33792]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Главное меню^Программы^Автозагрузка^Microsoft Office.lnk]
C:\PROGRA~1\MICROS~2\Office\OSA9.EXE [2005-03-03 65588]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Главное меню^Программы^Автозагрузка^Ускоренный запуск Adobe Reader.lnk]
C:\PROGRA~1\Adobe\ACROBA~1.0\Reader\READER~1.EXE  []

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\!SASWinLogon]
C:\Program Files\SUPERAntiSpyware\SASWINLO.dll [2008-12-22 356352]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll [2006-10-18 133632]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"=C:\Program Files\SUPERAntiSpyware\SASSEH.DLL [2008-05-13 77824]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=323
"NoDriveAutoRun"=67108863
"NoDrives"=0

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveAutoRun"=
"NoDriveTypeAutoRun"=
"NoDrives"=

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"D:\StrongDC\StrongDC.exe"="D:\StrongDC\StrongDC.exe:*:Enabled:StrongDC++"
"D:\itunes\iTunes.exe"="D:\itunes\iTunes.exe:*:Enabled:iTunes"
"C:\Program Files\Skype\Phone\Skype.exe"="C:\Program Files\Skype\Phone\Skype.exe:*:Enabled:Skype"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

======List of files/folders created in the last 1 months======

2009-09-08 20:08:17 ----D---- C:\Program Files\Prevx
2009-09-08 20:07:53 ----D---- C:\Documents and Settings\All Users\Application Data\PrevxCSI
2009-09-08 20:07:53 ----A---- C:\WINDOWS\wininit.ini
2009-09-08 09:05:58 ----D---- C:\Program Files\Panda Security
2009-09-06 23:49:53 ----SHD---- C:\RECYCLER
2009-09-05 00:37:31 ----D---- C:\Documents and Settings\Лиза\Application Data\vlc
2009-09-05 00:37:31 ----D---- C:\Documents and Settings\Лиза\Application Data\dvdcss
2009-09-04 14:07:51 ----D---- C:\WINDOWS\temp
2009-09-04 14:07:49 ----A---- C:\ComboFix.txt
2009-09-04 13:58:15 ----A---- C:\WINDOWS\zip.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\SWXCACLS.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\SWSC.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\SWREG.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\sed.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\PEV.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\NIRCMD.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\grep.exe
2009-09-04 13:58:11 ----D---- C:\WINDOWS\ERDNT
2009-09-04 13:58:07 ----D---- C:\Qoobox
2009-09-03 12:04:05 ----D---- C:\Program Files\VideoLAN
2009-09-02 11:01:44 ----D---- C:\Documents and Settings\Лиза\Application Data\Foxit
2009-09-02 11:01:11 ----D---- C:\Program Files\Foxit Software
2009-09-02 10:44:29 ----D---- C:\WINDOWS\system32\appmgmt
2009-09-02 10:41:55 ----SHD---- C:\Config.Msi
2009-09-02 07:47:01 ----D---- C:\Documents and Settings\All Users\Application Data\SUPERAntiSpyware.com
2009-09-02 07:46:50 ----D---- C:\Program Files\SUPERAntiSpyware
2009-09-02 07:46:50 ----D---- C:\Documents and Settings\Лиза\Application Data\SUPERAntiSpyware.com
2009-09-02 07:45:55 ----D---- C:\Program Files\Common Files\Wise Installation Wizard
2009-09-01 15:14:21 ----D---- C:\rsit
2009-09-01 15:07:38 ----D---- C:\Program Files\CCleaner
2009-09-01 14:37:40 ----D---- C:\Program Files\HiJack This
2009-08-24 09:58:52 ----D---- C:\Documents and Settings\Лиза\Application Data\Mozilla
2009-08-24 09:37:03 ----D---- C:\Program Files\Avira
2009-08-24 09:37:03 ----D---- C:\Documents and Settings\All Users\Application Data\Avira
2009-08-23 22:21:57 ----D---- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2009-08-23 22:20:57 ----D---- C:\Documents and Settings\Лиза\Application Data\Malwarebytes
2009-08-23 22:20:51 ----D---- C:\Program Files\Malwarebytes' Anti-Malware
2009-08-23 22:20:51 ----D---- C:\Documents and Settings\All Users\Application Data\Malwarebytes
2009-08-23 22:19:47 ----D---- C:\Program Files\Mozilla Firefox

======List of files/folders modified in the last 1 months======

2009-09-08 20:30:04 ----D---- C:\WINDOWS\Prefetch
2009-09-08 20:19:27 ----D---- C:\WINDOWS
2009-09-08 20:08:18 ----D---- C:\WINDOWS\system32\drivers
2009-09-08 20:08:17 ----RD---- C:\Program Files
2009-09-08 19:52:32 ----D---- C:\WINDOWS\system32\CatRoot2
2009-09-08 19:37:45 ----D---- C:\distr
2009-09-08 19:37:14 ----D---- C:\WINDOWS\system32
2009-09-08 19:23:43 ----N---- C:\WINDOWS\SchedLgU.Txt
2009-09-08 11:47:24 ----D---- C:\WINDOWS\system32\Restore
2009-09-08 09:06:48 ----HD---- C:\WINDOWS\inf
2009-09-07 10:06:50 ----SD---- C:\WINDOWS\Downloaded Program Files
2009-09-04 16:52:59 ----D---- C:\Documents and Settings\Лиза\Application Data\skypePM
2009-09-04 16:52:54 ----D---- C:\Documents and Settings\Лиза\Application Data\Skype
2009-09-04 14:06:56 ----RSHDC---- C:\WINDOWS\system32\dllcache
2009-09-04 14:05:02 ----A---- C:\WINDOWS\system.ini
2009-09-04 14:03:29 ----D---- C:\WINDOWS\system32\config
2009-09-04 14:02:06 ----D---- C:\WINDOWS\AppPatch
2009-09-04 14:02:03 ----D---- C:\Program Files\Common Files
2009-09-04 13:58:15 ----SHD---- C:\System Volume Information
2009-09-04 13:14:01 ----D---- C:\WINDOWS\Minidump
2009-09-02 10:44:50 ----D---- C:\Program Files\Google
2009-09-02 10:44:50 ----D---- C:\Documents and Settings\All Users\Application Data\Google
2009-09-02 10:44:49 ----SHD---- C:\WINDOWS\Installer
2009-09-01 15:08:54 ----D---- C:\WINDOWS\Debug
2009-08-25 11:30:54 ----SH---- C:\boot.ini
2009-08-25 11:30:54 ----A---- C:\WINDOWS\win.ini
2009-08-24 09:35:49 ----D---- C:\WINDOWS\WinSxS
2009-08-16 15:06:03 ----D---- C:\Program Files\Winamp

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 avgio;avgio; \??\C:\Program Files\Avira\AntiVir Desktop\avgio.sys []
R1 avipbb;avipbb; C:\WINDOWS\system32\DRIVERS\avipbb.sys [2009-03-30 96104]
R1 intelppm;Драйвер Intel процессора; C:\WINDOWS\system32\DRIVERS\intelppm.sys [2004-08-18 40448]
R1 SASDIFSV;SASDIFSV; \??\C:\Program Files\SUPERAntiSpyware\SASDIFSV.SYS []
R1 SASKUTIL;SASKUTIL; \??\C:\Program Files\SUPERAntiSpyware\SASKUTIL.sys []
R1 ssmdrv;ssmdrv; C:\WINDOWS\system32\DRIVERS\ssmdrv.sys [2009-05-11 28520]
R2 avgntflt;avgntflt; C:\WINDOWS\system32\DRIVERS\avgntflt.sys [2009-07-28 55656]
R3 Arp1394;Протокол клиента 1394 ARP; C:\WINDOWS\system32\DRIVERS\arp1394.sys [2004-08-18 60800]
R3 ctac32k;Creative AC3 Software Decoder; C:\WINDOWS\system32\drivers\ctac32k.sys [2006-08-11 502272]
R3 ctaud2k;Creative Audio Driver (WDM); C:\WINDOWS\system32\drivers\ctaud2k.sys [2006-08-11 499584]
R3 ctgame;Game Port; C:\WINDOWS\system32\DRIVERS\ctgame.sys [2002-12-30 12160]
R3 ctprxy2k;Creative Proxy Driver; C:\WINDOWS\system32\drivers\ctprxy2k.sys [2006-08-11 7168]
R3 ctsfm2k;Creative SoundFont Management Device Driver; C:\WINDOWS\system32\drivers\ctsfm2k.sys [2006-08-11 143872]
R3 EL2000;3Com 3C2000x EtherLink XL Adapter; C:\WINDOWS\system32\DRIVERS\EL2K_XP.sys [2008-03-05 147328]
R3 emupia;E-mu Plug-in Architecture Driver; C:\WINDOWS\system32\drivers\emupia2k.sys [2006-08-11 78336]
R3 GEARAspiWDM;GEARAspiWDM; C:\WINDOWS\System32\Drivers\GEARAspiWDM.sys [2006-09-19 15664]
R3 ha10kx2k;Creative Hardware Abstract Layer Driver; C:\WINDOWS\system32\drivers\ha10kx2k.sys [2006-08-11 766976]
R3 hap16v2k;Creative P16V HAL Driver; C:\WINDOWS\system32\drivers\hap16v2k.sys [2006-08-11 154112]
R3 NIC1394;Сетевой драйвер 1394; C:\WINDOWS\system32\DRIVERS\nic1394.sys [2004-08-18 61824]
R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2006-07-12 3934592]
R3 ossrv;Creative OS Services Driver; C:\WINDOWS\system32\drivers\ctoss2k.sys [2006-08-11 116224]
R3 usbehci;Драйвер минипорта Microsoft USB 2.0 расширенного хост-контроллера; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2004-08-18 26624]
R3 usbhub;USB2 концентратор; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2004-08-18 57600]
R3 usbuhci;Драйвер минипорта Microsoft USB универсального хост-контроллера; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2004-08-18 20480]
S3 catchme;catchme; \??\C:\ComboFix\catchme.sys []
S3 ctdvda2k;Creative DVD-Audio Device Driver; C:\WINDOWS\system32\drivers\ctdvda2k.sys [2005-11-10 340704]
S3 hap17v2k;Creative P17V HAL Driver; C:\WINDOWS\system32\drivers\hap17v2k.sys [2006-08-11 180224]
S3 Nokia USB Generic;Nokia USB Generic; C:\WINDOWS\system32\drivers\nmwcdc.sys [2005-10-13 8704]
S3 Nokia USB Modem;Nokia USB Modem; C:\WINDOWS\system32\drivers\nmwcdcm.sys [2005-10-13 12800]
S3 Nokia USB Phone Parent;Nokia USB Phone Parent; C:\WINDOWS\system32\drivers\nmwcd.sys [2005-10-13 124928]
S3 Nokia USB Port;Nokia USB Port; C:\WINDOWS\system32\drivers\nmwcdcj.sys [2005-10-13 12800]
S3 SASENUM;SASENUM; \??\C:\Program Files\SUPERAntiSpyware\SASENUM.SYS []
S3 USBAAPL;Apple Mobile USB Driver; C:\WINDOWS\System32\Drivers\usbaapl.sys [2007-09-06 30336]
S3 USBSTOR;Драйвер запоминающих устройств для USB; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2004-08-03 26496]
S3 WpdUsb;WpdUsb; C:\WINDOWS\system32\DRIVERS\wpdusb.sys [2006-10-18 38528]
S3 WudfRd;Windows Driver Foundation - User-mode Driver Framework Reflector; C:\WINDOWS\system32\DRIVERS\wudfrd.sys [2006-09-28 82944]
S4 sr;Драйвер фильтра восстановления системы; C:\WINDOWS\system32\DRIVERS\sr.sys [2004-08-18 73472]
S4 WS2IFSL;Среда Windows Socket 2.0 поддержки поставщиков не-IFS служб; C:\WINDOWS\System32\drivers\ws2ifsl.sys [2004-08-18 12032]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 AntiVirSchedulerService;Avira AntiVir Scheduler; C:\Program Files\Avira\AntiVir Desktop\sched.exe [2009-05-13 108289]
R2 AntiVirService;Avira AntiVir Guard; C:\Program Files\Avira\AntiVir Desktop\avguard.exe [2009-07-21 185089]
R2 Apple Mobile Device;Apple Mobile Device; C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe [2007-09-06 110592]
R2 CTDevice_Srv;CT Device Query service; C:\Program Files\Creative\Shared Files\CTDevSrv.exe [2007-04-02 61440]
R2 NVSvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2006-07-12 155715]
R2 WudfSvc;Windows Driver Foundation - User-mode Driver Framework; C:\WINDOWS\system32\svchost.exe [2004-08-18 14336]
S2 CSIScanner;CSIScanner; C:\Program Files\Prevx\prevx.exe [2009-09-08 4368952]
S3 CTUPnPSv;Creative Centrale Media Server; C:\Program Files\Creative\Creative Centrale\CTUPnPSv.exe [2008-05-21 64000]
S3 iPod Service;Сервис iPod; C:\Program Files\iPod\bin\iPodService.exe [2007-09-26 503608]
S3 WMPNetworkSvc;Служба общих сетевых ресурсов проигрывателя Windows Media; C:\Program Files\Windows Media Player\WMPNetwk.exe [2006-11-02 914944]

Comment: Logs hab ich ein bisschen gekuerzt (nur Unwichtiges), da es sonst zu viele Zeichen gewesen waeren.

Dem Rechner geht es hervorragend, er ist schnell, zeigt keine komischen Fenster oder Aktivitaeten an, aber wie wir wissen, heisst das ja noch lange nicht, dass er auch sauber und frei von Malware ist... :heilig:

Angel21 08.09.2009 16:50

Zitat:

Dem Rechner geht es hervorragend, er ist schnell, zeigt keine komischen Fenster oder Aktivitaeten an, aber wie wir wissen, heisst das ja noch lange nicht, dass er auch sauber und frei von Malware ist...
Die Garantie kann ich Dir auch nicht im letzenendes geben, da der Rechner so verseucht war/ist dass bestimmt auch vieles neues unbekanntes was man noch nicht sehen könnte nachgeladen worden sein kann.

Ich kann nur der Familie anraten den PC neuaufzusetzen, aber naja, das Thema hatten wir ja beide ja ganz am Anfang des Maleurs.
Du siehst ja wir sitzen schon sehr lange an dem Rechner und er ist immer noch teils infiziert. Neuaufsetzen ist immer die sicherste und schnellste Variante von allem.
Bereinigen dauert Tage, sogar Wochen, wir sitzen ja auch schon fast ne Woche :D

Aber nundenn, noch einen Scan dann sind wir durch und schauen dann weiter.


Downloade Dr Web Cure IT führe es mit einem Fullscan aus (alle Festplatten - Partitionen scannen).
Alles was er findet bitte entfernen und Rückmeldung wie wo und was gefunden wurde.

malwarefight 09.09.2009 04:10

Hallo!

Zitat:

Du siehst ja wir sitzen schon sehr lange an dem Rechner und er ist immer noch teils infiziert. Neuaufsetzen ist immer die sicherste und schnellste Variante von allem.
Bereinigen dauert Tage, sogar Wochen, wir sitzen ja auch schon fast ne Woche
Jepp, da stimme ich dir zu... Ich muss zugeben, ich hatte mir die Saeuberung etwas einfacher vorgestellt (daher auch der optimistische Titel meines Threads), aber mal sehen, ob wir mit den ganzen Massnahmen letzten Endes unser Ziel doch noch erreichen.

Dr Web Cure IT mache ich gleich, vorher wollte ich noch Updates posten:
- ich habe per Ubuntu-Live-DVD den WinAce und die 02.tmp entfernt; ich wollte auch den RealPlayer10-5GOLD_bb.exe von D entfernen, allerdings wird er mir unter Ubuntu nicht angezeigt (auch wird er bei der Suche nicht gefunden), in Windows hingegen schon (hier kann ich ihn aber wegen eines Fehlers nicht loeschen) :confused:
- ich kann auf die D-Platte nach den o.g. Loeschungen wieder normal zugreifen! :singsing:
- ich habe die beiden von Prevx beanstandeten Dateien bei virustotal hochgeladen:
Code:

File user32.dll received on 2009.09.09 01:49:29 (UTC)

Current status: finished

Result: 4/41 (9.76%)


AhnLab-V3        5.0.0.2        2009.09.08        -

AntiVir        7.9.1.12        2009.09.08        -

Antiy-AVL        2.0.3.7        2009.09.08        -

Authentium        5.1.2.4        2009.09.08        -

Avast        4.8.1351.0        2009.09.08        -

AVG        8.5.0.409        2009.09.09        -

BitDefender        7.2        2009.09.09        -

CAT-QuickHeal        10.00        2009.09.08        -

ClamAV        0.94.1        2009.09.08        -

Comodo        2204        2009.09.09        -

DrWeb        5.0.0.12182        2009.09.09        -

eSafe        7.0.17.0        2009.09.08        -

eTrust-Vet        31.6.6726        2009.09.08        -

F-Prot        4.5.1.85        2009.09.08        -

F-Secure        8.0.14470.0        2009.09.09        -

Fortinet        3.120.0.0        2009.09.08        -

GData        19        2009.09.09        -

Ikarus        T3.1.1.72.0        2009.09.09        -

Jiangmin        11.0.800        2009.09.08        Trojan/Patched.uo

K7AntiVirus        7.10.839        2009.09.08        Trojan.Win32.Patched.bb

Kaspersky        7.0.0.125        2009.09.09        -

McAfee        5735        2009.09.08        -

McAfee+Artemis        5735        2009.09.08        Artemis!94F595B4BB62

McAfee-GW-Edition        6.8.5        2009.09.08        -

Microsoft        1.5005        2009.09.08        -

NOD32        4408        2009.09.09        -

Norman        6.01.09        2009.09.08        W32/Smalltroj.JTQQ

nProtect        2009.1.8.0        2009.09.08        -

Panda        10.0.2.2        2009.09.08        -

PCTools        4.4.2.0        2009.09.07        -

Prevx        3.0        2009.09.09        -

Rising        21.46.14.00        2009.09.08        -

Sophos        4.45.0        2009.09.09        -

Sunbelt        3.2.1858.2        2009.09.09        -

Symantec        1.4.4.12        2009.09.09        -

TheHacker        6.3.4.3.398        2009.09.09        -

TrendMicro        8.950.0.1094        2009.09.08        -

VBA32        3.12.10.10        2009.09.08        -

ViRobot        2009.9.8.1923        2009.09.09        -

VirusBuster        4.6.5.0        2009.09.08        -


Additional information
File size: 578048 bytes

MD5  : 94f595b4bb622ab472aeb77cb8274150

SHA1  : 4fcc6af8e7aa7f14f7fffdc174b4970f9bdd1f41

SHA256: 0dc101f7be66d047d203b538e040ff03fe6c094db8150232e164c96e9cdd9c6d
PEInfo: PE Structure information

( base data )

entrypointaddress.: 0x1E966
timedatestamp.....: 0x45F02E03 (Thu Mar 8 16:38:43 2007)

machinetype.......: 0x14C (Intel I386)

( 4 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0x5EFE7 0x5F000 6.64 be3d6828aaab1d6591782f8e23978067

.data 0x60000 0x1180 0xC00 2.39 706135ff5f48bb58c13c9e5325334751

.rsrc 0x62000 0x2A3AC 0x2A400 5.09 12271ce15231dac174ffaa35498f4a58

.reloc 0x8D000 0x2DE8 0x2E00 6.78 29147feab00159bf20d090a34b6e2b09


( 0 imports )



( 0 exports )

TrID  : File type identification
Win32 Executable MS Visual C++ (generic) (65.2%)

Win32 Executable Generic (14.7%)

Win32 Dynamic Link Library (generic) (13.1%)

Generic Win/DOS Executable (3.4%)
DOS Executable Generic (3.4%)

ssdeep: 61
44:Q+Lv/2FQ3SW02u1ce4rJjupV+WExOv7GTEA323TKup7OgiQ39+yodn/n59lxrmZr:Rbi1ce4tuMwGAAwpxlyn/5nslL

PEiD  : -

CWSandbox: http://research.sunbelt-software.com/partnerresource/MD5.aspx?md5=94f595b4bb622ab472aeb77cb8274150
RDS  : NSRL Reference Data Set
-

Code:

File winlogon.exe received on 2009.09.09 02:11:34 (UTC)

Result: 1/41 (2.44%)



Antivirus          Version          Last Update          Result

a-squared        4.5.0.24        2009.09.09        -

AhnLab-V3        5.0.0.2        2009.09.08        -

AntiVir        7.9.1.12        2009.09.08        -

Antiy-AVL        2.0.3.7        2009.09.08        -

Authentium        5.1.2.4        2009.09.08        -

Avast        4.8.1351.0        2009.09.08        -

AVG        8.5.0.409        2009.09.09        -

BitDefender        7.2        2009.09.09        -

CAT-QuickHeal        10.00        2009.09.08        -

ClamAV        0.94.1        2009.09.08        -

Comodo        2204        2009.09.09        -

DrWeb        5.0.0.12182        2009.09.09        -

eSafe        7.0.17.0        2009.09.08        -

eTrust-Vet        31.6.6726        2009.09.08        -

F-Prot        4.5.1.85        2009.09.08        -

F-Secure        8.0.14470.0        2009.09.09        -

Fortinet        3.120.0.0        2009.09.08        -

GData        19        2009.09.09        -
Ikarus        T3.1.1.72.0        2009.09.09        -

Jiangmin        11.0.800        2009.09.08        -

K7AntiVirus        7.10.839        2009.09.08        -

Kaspersky        7.0.0.125        2009.09.09        -

McAfee        5735        2009.09.08        -

McAfee+Artemis        5735        2009.09.08        -

McAfee-GW-Edition        6.8.5        2009.09.08        -

Microsoft        1.5005        2009.09.08        -

NOD32        4408        2009.09.09        -
Norman        6.01.09        2009.09.08        -

nProtect        2009.1.8.0        2009.09.08        -

Panda        10.0.2.2        2009.09.08        -

PCTools        4.4.2.0        2009.09.07        -

Prevx        3.0        2009.09.09        -

Rising        21.46.14.00        2009.09.08        -

Sophos        4.45.0        2009.09.09        -

Sunbelt        3.2.1858.2        2009.09.09        Trojan.Win32.Generic!BT

Symantec        1.4.4.12        2009.09.09        -

TheHacker        6.3.4.3.398        2009.09.09        -

TrendMicro        8.950.0.1094        2009.09.08        -

VBA32        3.12.10.10        2009.09.08        -

ViRobot        2009.9.8.1923        2009.09.09        -

VirusBuster        4.6.5.0        2009.09.08        -


Additional information

File size: 503808 bytes

MD5...: ba9df5930b2582c31c0c8e52c94dda48
SHA1..: 5cbf1147900b9688c84edf9fea72ae7d7b71e328
SHA256: 4d5e6bc3bd05477523ad762ed1813254a2367d21929221ff9f4d1fe0cb9f517c

ssdeep: 6144:dYuZlm8LRlBw662R1pqrc7FmxSqVw/T+SN1TrSnmhPnpdcrFIzdFz/N5Wjy

fTNQe:dVLBhic7Qy1vSneJFDNhp8nY
PEiD..: -

PEInfo: PE Structure information

( base data )

entrypointaddress.: 0x3d353
timedatestamp.....: 0x41107edc (Wed Aug 04 06:14:52 2004)

machinetype.......: 0x14c (I386)

( 3 sections )

name viradd virsiz rawdsiz ntrpy md5

.text 0x1000 0x6f288 0x6f400 6.82 efef82dd9ff143ad282f8cbe68d2d76b
.data 0x71000 0x4d90 0x2000 6.20 baa64d00a5f8a540a38a60d2aff66f30
.rsrc 0x76000 0x96b8 0x9800 4.33 b9607525adba6ca9e2bc8c72ab88832a

( 20 imports )

> ADVAPI32.dll: ConvertStringSecurityDescriptorToSecurityDescriptorA, A_SHAInit, A_SHAUpdate, A_SHAFinal, LsaStorePrivateData, LsaRetrievePrivateData, LsaNtStatusToWinError, CryptGetUserKey, CryptGetKeyParam, CryptEncrypt, CryptSetProvParam, CryptSignHashW, CryptDeriveKey, CryptGetProvParam, RegOpenCurrentUser, RegDeleteKeyW, AddAccessAllowedAceEx, RegSetKeySecurity, I_ScSendTSMessage, MD5Init, MD5Update, MD5Final, SetFileSecurityA, AllocateLocallyUniqueId, LsaOpenPolicy, LsaQueryInformationPolicy, LsaFreeMemory, LsaClose, RegNotifyChangeKeyValue, QueryServiceConfigW, SetKernelObjectSecurity, ConvertStringSecurityDescriptorToSecurityDescriptorW, RegEnumKeyExW, GetCurrentHwProfileW, RegCloseKey, RegQueryValueExW, RegOpenKeyW, FreeSid, SetSecurityDescriptorDacl, InitializeSecurityDescriptor, AddAccessAllowedAce, InitializeAcl, GetLengthSid, AllocateAndInitializeSid, RegOpenKeyExW, CreateProcessAsUserW, DuplicateTokenEx, CloseServiceHandle, ControlService, StartServiceW, QueryServiceStatus, OpenServiceW, OpenSCManagerW, EqualSid, GetTokenInformation, RegSetValueExW, RegCreateKeyExW, CryptGenRandom, CryptDestroyHash, CryptVerifySignatureW, CryptSetHashParam, CryptGetHashParam, CryptHashData, CryptCreateHash, CryptDecrypt, ReportEventW, RegisterEventSourceW, CryptImportKey, CryptAcquireContextW, CryptReleaseContext, CryptDestroyKey, RegEnumValueW, RegQueryInfoKeyW, RegDeleteValueW, CredFree, CredDeleteW, CredEnumerateW, CopySid, GetSidLengthRequired, GetSidSubAuthority, GetSidSubAuthorityCount, GetUserNameW, OpenThreadToken, EnumServicesStatusW, ImpersonateLoggedOnUser, RegQueryValueExA, CheckTokenMembership, DeregisterEventSource, LsaGetUserName, RevertToSelf, LookupAccountSidW, IsValidSid, SetTokenInformation, LogonUserW, LookupAccountNameW, OpenProcessToken, SynchronizeWindows31FilesAndWindowsNTRegistry, QueryWindows31FilesMigration, AdjustTokenPrivileges, RegQueryInfoKeyA
> AUTHZ.dll: AuthzInitializeResourceManager, AuthzAccessCheck, AuthziFreeAuditEventType, AuthziInitializeAuditEvent, AuthziInitializeAuditParams, AuthziInitializeAuditEventType, AuthziLogAuditEvent, AuthzFreeAuditEvent, AuthzFreeResourceManager, AuthzFreeHandle
> CRYPT32.dll: CryptImportPublicKeyInfo, CryptVerifyMessageSignature, CertCreateCertificateContext, CertSetCertificateContextProperty, CertVerifyCertificateChainPolicy, CryptSignMessage, CertCloseStore, CertComparePublicKeyInfo, CryptExportPublicKeyInfo, CertFindExtension, CryptDecryptMessage, CertGetCertificateContextProperty, CertAddCertificateContextToStore, CertOpenStore, CertVerifySubjectCertificateContext, CertGetIssuerCertificateFromStore, CertDuplicateCertificateContext, CertFreeCertificateContext, CertEnumCertificatesInStore, CryptImportPublicKeyInfoEx

> GDI32.dll: RemoveFontResourceW, AddFontResourceW

> KERNEL32.dll: WTSGetActiveConsoleSessionId, GetTimeFormatW, GetUserDefaultLCID, FileTimeToSystemTime, FileTimeToLocalFileTime, GetProcAddress, LoadLibraryW, GetModuleHandleW, SystemTimeToFileTime, GetSystemTime, SetLastError, TerminateProcess, GetCurrentProcess, CreateTimerQueueTimer, CreateThread, lstrcpynW, GetShortPathNameW, GetProfileStringW, FreeLibrary, ReleaseSemaphore, CreateSemaphoreW, GetSystemInfo, GetComputerNameW, GetEnvironmentVariableW, WaitForSingleObjectEx, LoadResource, FindResourceW, SetThreadExecutionState, DeleteTimerQueueTimer, ResetEvent, GetSystemDirectoryW, TransactNamedPipe, SetNamedPipeHandleState, GetTickCount, CreateFileW, GlobalGetAtomNameW, VirtualLock, VirtualQuery, GetDriveTypeW, Beep, OpenMutexW, QueueUserWorkItem, LeaveCriticalSection, EnterCriticalSection, DisconnectNamedPipe, SearchPathW, lstrcatW, LocalReAlloc, ExpandEnvironmentStringsW, TerminateThread, ResumeThread, GetDiskFreeSpaceExW, GlobalMemoryStatusEx, DeleteFileW, WriteProfileStringW, ReadFile, FindVolumeClose, FindNextVolumeW, FindFirstVolumeW, FormatMessageW, SetPriorityClass, MoveFileExW, WaitForMultipleObjectsEx, GetExitCodeProcess, SleepEx, InterlockedExchange, FindClose, FindFirstFileW, GetWindowsDirectoryW, SetTimerQueueTimer, GetComputerNameA, GetVersionExW, VerSetConditionMask, WriteFile, WaitNamedPipeW, WaitForMultipleObjects, ConnectNamedPipe, DuplicateHandle, OpenProcess, GetOverlappedResult, GetVersionExA, lstrcmpW, SetEnvironmentVariableW, UnregisterWait, CreateNamedPipeW, CreateRemoteThread, CreateActCtxW, GetModuleFileNameW, ExitProcess, LoadLibraryExW, SetErrorMode, SetUnhandledExceptionFilter, GetPrivateProfileStringW, LocalSize, VirtualAlloc, VirtualQueryEx, DebugBreak, CreateFileA, InitializeCriticalSection, ProcessIdToSessionId, SetInformationJobObject, AssignProcessToJobObject, TerminateJobObject, PostQueuedCompletionStatus, PulseEvent, GetQueuedCompletionStatus, CreateIoCompletionPort, CreateJobObjectW, ActivateActCtx, DeactivateActCtx, InterlockedCompareExchange, LoadLibraryA, QueryPerformanceCounter, GetSystemTimeAsFileTime, UnhandledExceptionFilter, GetModuleHandleA, GetStartupInfoA, GetCurrentProcessId, SetThreadPriority, GetCurrentThreadId, lstrcmpiW, GetProfileIntW, LoadLibraryExA, lstrcpyW, lstrlenW, Sleep, LocalAlloc, CreateEventW, GetExitCodeThread, SetThreadAffinityMask, GetProcessAffinityMask, CreateWaitableTimerW, CreateMutexW, OpenEventW, RegisterWaitForSingleObject, WaitForSingleObject, CreateProcessW, SetWaitableTimer, ReleaseMutex, SetEvent, UnregisterWaitEx, CloseHandle, lstrlenA, lstrcpyA, MultiByteToWideChar, GetACP, WideCharToMultiByte, HeapAlloc, GetProcessHeap, HeapFree, lstrcpynA, UnmapViewOfFile, MapViewOfFile, CreateFileMappingW, lstrcmpiA, GetFileSize, SetFilePointer, GlobalAlloc, GlobalFree, GetLastError, LocalFree, lstrcatA, lstrcmpA, GetLogicalDriveStringsA, GetDriveTypeA, GetVolumeInformationW, GlobalMemoryStatus, CreateMutexA, FindResourceExW, LockResource, SizeofResource, VerifyVersionInfoW, GetSystemDirectoryA, GetCurrentThread, DelayLoadFailureHook, BaseInitAppcompatCacheSupport, OpenProfileUserMapping, CloseProfileUserMapping, BaseCleanupAppcompatCacheSupport, InitializeCriticalSectionAndSpinCount, VirtualProtect, CreateEventA, TlsSetValue, DeleteCriticalSection, TlsGetValue, TlsAlloc, VirtualFree, TlsFree
> msvcrt.dll: _vsnwprintf, wcslen, wcsncpy, wcsstr, atoi, wcstok, memmove, wcschr, swprintf, swscanf, _local_unwind2, _wcslwr, wcscmp, _snwprintf, malloc, _c_exit, _exit, _XcptFilter, _cexit, exit, _acmdln, __getmainargs, _initterm, __setusermatherr, _adjust_fdiv, __p__commode, __p__fmode, __3@YAXPAX@Z, __2@YAPAXI@Z, __CxxFrameHandler, _itow, _snprintf, _wtol, _strnicmp, sscanf, wcstombs, sprintf, strchr, strncmp, atof, _ftol, isspace, __set_app_type, wcscpy, _controlfp, wcsncmp, _wcsupr, ceil, wcscat, _except_handler3, free, _wcsicmp
> NDdeApi.dll: -, -, -, -

> ntdll.dll: RtlAllocateHeap, NtPowerInformation, NtSetSystemPowerState, NtRaiseHardError, RtlDeleteCriticalSection, NtOpenSymbolicLinkObject, NtReplyPort, NtCompleteConnectPort, NtReplyWaitReceivePort, NtAcceptConnectPort, NtCreatePort, RtlConvertSidToUnicodeString, RtlFreeUnicodeString, NtLockProductActivationKeys, RtlTimeToTimeFields, NtUnmapViewOfSection, NtMapViewOfSection, NtOpenSection, NtQuerySymbolicLinkObject, NtQueryVolumeInformationFile, NtSetSecurityObject, RtlAdjustPrivilege, NtOpenFile, NtFsControlFile, RtlAllocateAndInitializeSid, RtlDestroyEnvironment, RtlFreeHeap, NtQueryInformationToken, NtShutdownSystem, RtlEnterCriticalSection, RtlLeaveCriticalSection, RtlInitializeCriticalSection, RtlCreateEnvironment, RtlQueryEnvironmentVariable_U, RtlSetEnvironmentVariable, RtlInitUnicodeString, NtOpenKey, NtQueryValueKey, RtlSubAuthoritySid, RtlInitializeSid, RtlLengthRequiredSid, NtAllocateLocallyUniqueId, RtlGetDaclSecurityDescriptor, RtlCopySid, RtlLengthSid, NtSetInformationThread, NtDuplicateToken, NtDuplicateObject, RtlEqualSid, RtlSetDaclSecurityDescriptor, NtClose, RtlOpenCurrentUser, RtlCreateSecurityDescriptor, RtlAddAce, RtlCreateAcl, RtlNtStatusToDosError, NtOpenDirectoryObject, NtQuerySystemInformation, NtCreateEvent, NtCreatePagingFile, RtlDosPathNameToNtPathName_U, RtlRegisterWait, NtSetValueKey, NtCreateKey, RtlTimeToSecondsSince1980, NtQuerySystemTime, NtPrivilegeObjectAuditAlarm, NtPrivilegeCheck, NtOpenThreadToken, NtOpenProcessToken, RtlUnhandledExceptionFilter, NtQueryInformationProcess, DbgBreakPoint, RtlCheckProcessParameters, RtlSetThreadIsCritical, RtlSetProcessIsCritical, RtlInitString, NtInitiatePowerAction, DbgPrint, NtFilterToken, NtQueryInformationJobObject, NtOpenEvent, RtlGetAce, RtlQueryInformationAcl, NtQuerySecurityObject, RtlCompareUnicodeString, NtSetInformationProcess
> PROFMAP.dll: InitializeProfileMappingApi, RemapAndMoveUserW
> PSAPI.DLL: EnumProcesses, EnumProcessModules, GetModuleBaseNameW
> REGAPI.dll: RegDefaultUserConfigQueryW, RegUserConfigQuery

> RPCRT4.dll: RpcServerRegisterIfEx, RpcServerUseProtseqEpW, RpcImpersonateClient, I_RpcMapWin32Status, RpcServerRegisterIf, RpcGetAuthorizationContextForClient, RpcFreeAuthorizationContext, RpcServerListen, RpcRevertToSelf, NdrServerCall2, UuidCreate
> Secur32.dll: GetUserNameExW, LsaLookupAuthenticationPackage, LsaRegisterLogonProcess, LsaCallAuthenticationPackage
> SETUPAPI.dll: SetupDiDestroyDeviceInfoList, SetupDiEnumDeviceInfo, SetupDiGetClassDevsW, SetupDiGetDeviceRegistryPropertyW
> USER32.dll: SetFocus, EnumWindows, CreateWindowStationW, RegisterLogonProcess, RecordShutdownReason, LoadLocalFonts, UnhookWindowsHook, SetWindowsHookW, GetWindowTextW, CallNextHookEx, DialogBoxParamW, GetWindowPlacement, GetSystemMenu, DeleteMenu, SetWindowPlacement, SetUserObjectInformationW, GetAsyncKeyState, PostThreadMessageW, SetUserObjectSecurity, CreateDesktopW, KillTimer, GetMessageTime, SetLogonNotifyWindow, UnlockWindowStation, SetTimer, ReplyMessage, UnregisterHotKey, RegisterHotKey, OpenInputDesktop, GetUserObjectInformationW, CloseDesktop, RegisterDeviceNotificationW, SetThreadDesktop, CreateWindowExW, GetMessageW, TranslateMessage, RegisterWindowMessageW, SetCursor, DefWindowProcW, FindWindowW, MessageBoxW, SendNotifyMessageW, PostQuitMessage, MsgWaitForMultipleObjects, GetWindowRect, GetSystemMetrics, PeekMessageW, DispatchMessageW, SetProcessWindowStation, UpdateWindow, ShowWindow, SetWindowPos, PostMessageW, ExitWindowsEx, EnumDisplayMonitors, SystemParametersInfoW, GetDlgItem, SendMessageW, CreateDialogParamW, DestroyWindow, GetWindowLongW, GetDlgItemTextW, EndDialog, SetWindowLongW, LoadStringW, SetWindowTextW, SetDlgItemTextW, wsprintfW, wsprintfA, LockWindowStation, MBToWCSEx, SetWindowStationUser, UpdatePerUserSystemParameters, DialogBoxIndirectParamW, wvsprintfW, SetLastErrorEx, LoadCursorW, CheckDlgButton, IsDlgButtonChecked, RegisterClassW, CloseWindowStation, LoadImageW, GetParent, GetKeyState, GetDesktopWindow, SetForegroundWindow, SwitchDesktop, OpenDesktopW

> USERENV.dll: WaitForUserPolicyForegroundProcessing, GetAllUsersProfileDirectoryW, -, -, -, -, WaitForMachinePolicyForegroundProcessing, -, -, -, UnloadUserProfile, LoadUserProfileW, GetUserProfileDirectoryW, RegisterGPNotification, CreateEnvironmentBlock, DestroyEnvironmentBlock, UnregisterGPNotification, -
> VERSION.dll: GetFileVersionInfoSizeW, GetFileVersionInfoW, VerQueryValueW
> WINSTA.dll: WinStationRequestSessionsList, WinStationQueryLogonCredentialsW, WinStationIsHelpAssistantSession, WinStationAutoReconnect, _WinStationWaitForConnect, WinStationDisconnect, _WinStationCallback, WinStationNameFromLogonIdW, _WinStationFUSCanRemoteUserDisconnect, WinStationEnumerate_IndexedW, WinStationGetMachinePolicy, WinStationQueryInformationW, WinStationFreeMemory, WinStationReset, _WinStationNotifyDisconnectPipe, WinStationConnectW, WinStationSetInformationW, WinStationShutdownSystem, WinStationCheckLoopBack, _WinStationNotifyLogon, _WinStationNotifyLogoff
> WINTRUST.dll: CryptCATCatalogInfoFromContext, CryptCATAdminCalcHashFromFileHandle, CryptCATAdminAcquireContext, CryptCATAdminEnumCatalogFromHash, CryptCATAdminReleaseCatalogContext, WTHelperProvDataFromStateData, WinVerifyTrust, WTHelperGetProvSignerFromChain, CryptCATAdminReleaseContext

> WS2_32.dll: -, getaddrinfo, -


( 0 exports )

RDS...: NSRL Reference Data Set
-

pdfid.: -

trid..: Win64 Executable Generic (80.9%)

Win32 Executable Generic (8.0%)

Win32 Dynamic Link Library (generic) (7.1%)

Generic Win/DOS Executable (1.8%)

DOS Executable Generic (1.8%)

Sorry wg. der Formatierung, Export von Ubuntu nach Windows klappt nicht so wirklich.
Lustig finde ich, dass Prevx die beiden Dateien, die er hier auf meinem Rechner findet, online nicht als schaedlich einstuft. Evtl. Fehlalarm?

OK, dann mache ich mal weiter mit dem naechsten Scanner - so langsam ist der Desktop mit lauter Malwarefindern zugemuellt (11 Icons) ;-)

Acid303 09.09.2009 04:26

Respekt daß du dich da so durchkämpfst. Also ich hätte da nicht lange gefackelt und hätte das komplette Ding platt gemacht und das Windows neu aufgesetzt. Was mich jetzt aber wundert wieso sich deine Gastgeberin so weigert das SP 3 für´s Windows zu installieren?

Leben die Russen alle nach dem Motto "No risk, no fun"? :uglyhammer:

Gruß

Acid

malwarefight 09.09.2009 08:15

Dr. Web-log und mehr
 
Hier der Fund von Dr Web Cure It:
Code:

ComboFix.exe\32788R22FWJFW\c.bat;
C:\Documents and Settings\***\Рабочий стол\ComboFix.exe;
Probably BATCH.Virus;

ComboFix.exe;
C:\Documents and Settings\***\Рабочий стол;
Archive contains infected objects;

BTW: "Рабочий стол" heisst Desktop

Ich hab Combofix unangetastet gelassen :)

Sollte ich vlt. auch mal einige der Programme deinstallieren (bzw. einfach loeschen)?
- SuperAntiSpyware
- ComboFix
- Avenger
- Prevx
- PandaOnlineScan
- Sysprot
- Dr. Web Cure It

Malwarebytes und CCleaner finde ich sehr sinnvoll, RSIT lasse ich noch so lange drauf bis wir hier durch sind.

Zitat:

Aber nundenn, noch einen Scan dann sind wir durch und schauen dann weiter.
Bin schon gespannt, wie's weitergeht!

@Acid303:
Zitat:

Was mich jetzt aber wundert wieso sich deine Gastgeberin so weigert das SP 3 für´s Windows zu installieren?
Nun, eigentlich hat sie nix dagegen, aber ich bin mir wegen der Windows Genuine Advantage nicht so sicher: wenn wir eine Nummer eingeben muessen, die wir nicht haben (keine am PC, Windows-CD nicht auffindbar), koennen wir das Windows direkt wegschmeissen (was ich ja durch meine ganzen Rettungsversuche vermeiden will).
Allerdings existiert auf dem Rechner schon ein Ordner namens "Windows Genuine Advantage". Bedeutet das, dass ich ungefaehrdet updaten kann? Das ist bisher naemlich das einzige, was mich davor zurueckschrecken laesst (ich hatte frueher damit schonmal Probleme und musste einen sauberen PC komplett neu aufsetzen).

Zitat:

Leben die Russen alle nach dem Motto "No risk, no fun"?
Die meisten (und dazu zaehle ich alle die Windows nutzen) ja! :taenzer: Ich wuerde hier gern bei jedem Rechner einen HJT-Log erstellen, so verdaechtig sehen allein schon die Prozesse im TaskManager aus. Deshalb habe ich jetzt immer meine Ubuntu-Live-DVD bei mir, falls ich meine Mails abrufen oder sonstiges "Geheimes" machen will.

Acid303 09.09.2009 16:20

Zitat:

Nun, eigentlich hat sie nix dagegen, aber ich bin mir wegen der Windows Genuine Advantage nicht so sicher: wenn wir eine Nummer eingeben muessen, die wir nicht haben (keine am PC, Windows-CD nicht auffindbar), koennen wir das Windows direkt wegschmeissen (was ich ja durch meine ganzen Rettungsversuche vermeiden will).
Allerdings existiert auf dem Rechner schon ein Ordner namens "Windows Genuine Advantage". Bedeutet das, dass ich ungefaehrdet updaten kann? Das ist bisher naemlich das einzige, was mich davor zurueckschrecken laesst (ich hatte frueher damit schonmal Probleme und musste einen sauberen PC komplett neu aufsetzen).
Da bin ich mir jetzt auch nicht so ganz sicher. Ich glaube der registrierungsschlüssel ist irgendwo im Windows gespeichert und wird beim Update automatisch abgefragt. Jetzt weiss ich aber nicht ob MS dann direkt das Windows dicht macht wenn da was falsch ist. Ansonsten kann ich dir winfuture.de empfehlen da kann man sich die Servicepacks auch downloaden ohne Prüfung durch MS. Außerdem gibt es auch da Updatepacks mit den ganzen Sicherheitsupdates die MS veröffentlicht hat.

Gruß

Acid

malwarefight 09.09.2009 16:42

MS-Updates
 
@Acid303:

Zitat:

Jetzt weiss ich aber nicht ob MS dann direkt das Windows dicht macht wenn da was falsch ist.
Also ich hatte mal das Problem, das Windows den Schluessel trotz vorhandener Nummer (war ja schliesslich Original-Software) nicht angenommen hat (vlt. zu oft illegal genutzt, kA), und ich dann ne Meldung hatte, dass Windows nur noch soundsolange (genaue Zeit weiss ich nicht mehr, ich glaube einige Tage) laeuft und man danach nicht mehr ins System kommt. Ich habe dann meine Daten gerettet und mit anderer CD neuaufgesetzt.

Zitat:

Ansonsten kann ich dir winfuture.de empfehlen da kann man sich die Servicepacks auch downloaden ohne Prüfung durch MS. Außerdem gibt es auch da Updatepacks mit den ganzen Sicherheitsupdates die MS veröffentlicht hat.
Oh, das hoert sich ja richtig interessant an! Allerdings finde ich hier nur eine englische und eine deutsche Variante des SP3, ich brauche allerdings die russische.... :rolleyes:
Naja, vlt. hat der PC schon die WGA hinter sich, dann kann ich ganz brav bei MS persoenlich laden ;-)

Trotzdem danke fuer den Hinweis!

Acid303 09.09.2009 17:09

Ach stimmt ja! Sorry daran hab ich nicht gedacht daß es da kein russisches SP gibt. Aber ich arbeite auch so selten mit russischen Betriebssystemen. ;)

Gruß

Acid

malwarefight 09.09.2009 17:19

russische BS
 
Zitat:

Aber ich arbeite auch so selten mit russischen Betriebssystemen.
dito :lach:

Angel21 09.09.2009 17:26

Das von DR Web ist ein Fehlalarm.

Wie geht es dem Rechner nun?
Noch irgendwelche Auffälligkeiten? (bitte nennen auch wenn die noch so klein sind)

Poste erneutes RSIT Log.

Uninstall List with Hijackthis:
>Open the Misc Tool Section
>Open Uninstall Manager
>Save List
> > Liste reinkopieren.

malwarefight 09.09.2009 18:05

5. RSIT-Log
 
Hallo!

Hier die beiden Logs:
Code:

Logfile of random's system information tool 1.06 (written by random/random)
Run by *** at 2009-09-09 23:44:52
Microsoft Windows XP Professional Service Pack 2
System drive C: has 3 GB (28%) free of 10 GB
Total RAM: 511 MB (69% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:44:58, on 09.09.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe
C:\Program Files\Creative\Software Update 3\SoftAuto.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Creative\Shared Files\CTDevSrv.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\PROGRA~1\COMMON~1\Nokia\MPAPI\MPAPI3s.exe
C:\PROGRA~1\COMMON~1\PCSuite\Services\SERVIC~1.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\Documents and Settings\***\Рабочий стол\RSIT.exe
C:\Program Files\HiJack This\***.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [PcSync] C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
O4 - HKCU\..\Run: [SoftAuto.exe] "C:\Program Files\Creative\Software Update 3\SoftAuto.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Program Files\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {EDFCB7CB-942C-4822-AF14-F0B687409848} (Image Uploader Control) - http://vkontakte.ru/uploader/ImageUploader4.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: CSIScanner - Prevx - C:\Program Files\Prevx\prevx.exe
O23 - Service: CT Device Query service (CTDevice_Srv) - Creative Technology Ltd - C:\Program Files\Creative\Shared Files\CTDevSrv.exe
O23 - Service: Creative Centrale Media Server (CTUPnPSv) - Creative Technology Ltd - C:\Program Files\Creative\Creative Centrale\CTUPnPSv.exe
O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe
O23 - Service: Сервис iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

--
End of file - 6086 bytes

======Scheduled tasks folder======

C:\WINDOWS\tasks\AppleSoftwareUpdate.job

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{22BF413B-C6D2-4d91-82A9-A0F997BA588C}]
Skype add-on (mastermind) - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll [2008-11-18 1082880]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2006-07-12 7626752]
"QuickTime Task"=C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe [2007-06-29 286720]
"avgnt"=C:\Program Files\Avira\AntiVir Desktop\avgnt.exe [2009-03-02 209153]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"PcSync"=C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe [2005-11-30 1306624]
"SoftAuto.exe"=C:\Program Files\Creative\Software Update 3\SoftAuto.exe [2008-05-28 401408]
"ctfmon.exe"=C:\WINDOWS\system32\ctfmon.exe [2004-08-18 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE]
C:\WINDOWS\system32\CTFMON.EXE [2004-08-18 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTHelper]
C:\WINDOWS\CTHELPER.EXE [2006-08-11 17920]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTxfiHlp]
C:\WINDOWS\system32\CTXFIHLP.EXE [2006-08-11 18944]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
D:\itunes\iTunesHelper.exe [2007-09-26 267064]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
C:\WINDOWS\system32\NvCpl.dll [2006-07-12 7626752]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvMediaCenter]
C:\WINDOWS\system32\NvMcTray.dll [2006-07-12 86016]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
nwiz.exe /install []

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PCSuiteTrayApplication]
C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE [2005-12-13 217088]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
C:\Program Files\K-Lite Codec Pack\QuickTime\QTTask.exe [2007-06-29 286720]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
C:\Program Files\Winamp\winampa.exe [2005-10-27 33792]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Главное меню^Программы^Автозагрузка^Microsoft Office.lnk]
C:\PROGRA~1\MICROS~2\Office\OSA9.EXE [2005-03-03 65588]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^All Users^Главное меню^Программы^Автозагрузка^Ускоренный запуск Adobe Reader.lnk]
C:\PROGRA~1\Adobe\ACROBA~1.0\Reader\READER~1.EXE  []

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\!SASWinLogon]
C:\Program Files\SUPERAntiSpyware\SASWINLO.dll [2008-12-22 356352]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll [2006-10-18 133632]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"=C:\Program Files\SUPERAntiSpyware\SASSEH.DLL [2008-05-13 77824]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=323
"NoDriveAutoRun"=67108863
"NoDrives"=0

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveAutoRun"=
"NoDriveTypeAutoRun"=
"NoDrives"=

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"D:\StrongDC\StrongDC.exe"="D:\StrongDC\StrongDC.exe:*:Enabled:StrongDC++"
"D:\itunes\iTunes.exe"="D:\itunes\iTunes.exe:*:Enabled:iTunes"
"C:\Program Files\Skype\Phone\Skype.exe"="C:\Program Files\Skype\Phone\Skype.exe:*:Enabled:Skype"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

======List of files/folders created in the last 1 months======

2009-09-08 20:08:17 ----D---- C:\Program Files\Prevx
2009-09-08 20:07:53 ----D---- C:\Documents and Settings\All Users\Application Data\PrevxCSI
2009-09-08 20:07:53 ----A---- C:\WINDOWS\wininit.ini
2009-09-08 09:05:58 ----D---- C:\Program Files\Panda Security
2009-09-06 23:49:53 ----SHD---- C:\RECYCLER
2009-09-05 00:37:31 ----D---- C:\Documents and Settings\***\Application Data\vlc
2009-09-05 00:37:31 ----D---- C:\Documents and Settings\***\Application Data\dvdcss
2009-09-04 14:07:51 ----D---- C:\WINDOWS\temp
2009-09-04 14:07:49 ----A---- C:\ComboFix.txt
2009-09-04 13:58:15 ----A---- C:\WINDOWS\zip.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\SWXCACLS.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\SWSC.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\SWREG.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\sed.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\PEV.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\NIRCMD.exe
2009-09-04 13:58:15 ----A---- C:\WINDOWS\grep.exe
2009-09-04 13:58:11 ----D---- C:\WINDOWS\ERDNT
2009-09-04 13:58:07 ----D---- C:\Qoobox
2009-09-03 12:04:05 ----D---- C:\Program Files\VideoLAN
2009-09-02 11:01:44 ----D---- C:\Documents and Settings\***\Application Data\Foxit
2009-09-02 11:01:11 ----D---- C:\Program Files\Foxit Software
2009-09-02 10:44:29 ----D---- C:\WINDOWS\system32\appmgmt
2009-09-02 10:41:55 ----SHD---- C:\Config.Msi
2009-09-02 07:47:01 ----D---- C:\Documents and Settings\All Users\Application Data\SUPERAntiSpyware.com
2009-09-02 07:46:50 ----D---- C:\Program Files\SUPERAntiSpyware
2009-09-02 07:46:50 ----D---- C:\Documents and Settings\***\Application Data\SUPERAntiSpyware.com
2009-09-02 07:45:55 ----D---- C:\Program Files\Common Files\Wise Installation Wizard
2009-09-01 15:14:21 ----D---- C:\rsit
2009-09-01 15:07:38 ----D---- C:\Program Files\CCleaner
2009-09-01 14:37:40 ----D---- C:\Program Files\HiJack This
2009-08-24 09:58:52 ----D---- C:\Documents and Settings\***\Application Data\Mozilla
2009-08-24 09:37:03 ----D---- C:\Program Files\Avira
2009-08-24 09:37:03 ----D---- C:\Documents and Settings\All Users\Application Data\Avira
2009-08-23 22:21:57 ----D---- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2009-08-23 22:20:57 ----D---- C:\Documents and Settings\***\Application Data\Malwarebytes
2009-08-23 22:20:51 ----D---- C:\Program Files\Malwarebytes' Anti-Malware
2009-08-23 22:20:51 ----D---- C:\Documents and Settings\All Users\Application Data\Malwarebytes
2009-08-23 22:19:47 ----D---- C:\Program Files\Mozilla Firefox

======List of files/folders modified in the last 1 months======

2009-09-09 23:44:42 ----D---- C:\Documents and Settings\***\Application Data\Skype
2009-09-09 21:27:59 ----D---- C:\WINDOWS\Prefetch
2009-09-09 12:50:09 ----D---- C:\Documents and Settings\***\Application Data\skypePM
2009-09-09 09:21:42 ----D---- C:\WINDOWS
2009-09-09 08:23:39 ----D---- C:\WINDOWS\system32\CatRoot2
2009-09-08 21:46:30 ----N---- C:\WINDOWS\SchedLgU.Txt
2009-09-08 20:08:18 ----D---- C:\WINDOWS\system32\drivers
2009-09-08 20:08:17 ----RD---- C:\Program Files
2009-09-08 19:37:45 ----D---- C:\distr
2009-09-08 19:37:14 ----D---- C:\WINDOWS\system32
2009-09-08 11:47:24 ----D---- C:\WINDOWS\system32\Restore
2009-09-08 09:06:48 ----HD---- C:\WINDOWS\inf
2009-09-07 10:06:50 ----SD---- C:\WINDOWS\Downloaded Program Files
2009-09-04 14:06:56 ----RSHDC---- C:\WINDOWS\system32\dllcache
2009-09-04 14:05:02 ----A---- C:\WINDOWS\system.ini
2009-09-04 14:03:29 ----D---- C:\WINDOWS\system32\config
2009-09-04 14:02:06 ----D---- C:\WINDOWS\AppPatch
2009-09-04 14:02:03 ----D---- C:\Program Files\Common Files
2009-09-04 13:58:15 ----SHD---- C:\System Volume Information
2009-09-04 13:14:01 ----D---- C:\WINDOWS\Minidump
2009-09-02 10:44:50 ----D---- C:\Program Files\Google
2009-09-02 10:44:50 ----D---- C:\Documents and Settings\All Users\Application Data\Google
2009-09-02 10:44:49 ----SHD---- C:\WINDOWS\Installer
2009-09-01 15:08:54 ----D---- C:\WINDOWS\Debug
2009-08-25 11:30:54 ----SH---- C:\boot.ini
2009-08-25 11:30:54 ----A---- C:\WINDOWS\win.ini
2009-08-24 09:35:49 ----D---- C:\WINDOWS\WinSxS
2009-08-16 15:06:03 ----D---- C:\Program Files\Winamp

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 avgio;avgio; \??\C:\Program Files\Avira\AntiVir Desktop\avgio.sys []
R1 avipbb;avipbb; C:\WINDOWS\system32\DRIVERS\avipbb.sys [2009-03-30 96104]
R1 intelppm;Драйвер Intel процессора; C:\WINDOWS\system32\DRIVERS\intelppm.sys [2004-08-18 40448]
R1 SASDIFSV;SASDIFSV; \??\C:\Program Files\SUPERAntiSpyware\SASDIFSV.SYS []
R1 SASKUTIL;SASKUTIL; \??\C:\Program Files\SUPERAntiSpyware\SASKUTIL.sys []
R1 ssmdrv;ssmdrv; C:\WINDOWS\system32\DRIVERS\ssmdrv.sys [2009-05-11 28520]
R2 avgntflt;avgntflt; C:\WINDOWS\system32\DRIVERS\avgntflt.sys [2009-07-28 55656]
R3 Arp1394;Протокол клиента 1394 ARP; C:\WINDOWS\system32\DRIVERS\arp1394.sys [2004-08-18 60800]
R3 ctac32k;Creative AC3 Software Decoder; C:\WINDOWS\system32\drivers\ctac32k.sys [2006-08-11 502272]
R3 ctaud2k;Creative Audio Driver (WDM); C:\WINDOWS\system32\drivers\ctaud2k.sys [2006-08-11 499584]
R3 ctgame;Game Port; C:\WINDOWS\system32\DRIVERS\ctgame.sys [2002-12-30 12160]
R3 ctprxy2k;Creative Proxy Driver; C:\WINDOWS\system32\drivers\ctprxy2k.sys [2006-08-11 7168]
R3 ctsfm2k;Creative SoundFont Management Device Driver; C:\WINDOWS\system32\drivers\ctsfm2k.sys [2006-08-11 143872]
R3 EL2000;3Com 3C2000x EtherLink XL Adapter; C:\WINDOWS\system32\DRIVERS\EL2K_XP.sys [2008-03-05 147328]
R3 emupia;E-mu Plug-in Architecture Driver; C:\WINDOWS\system32\drivers\emupia2k.sys [2006-08-11 78336]
R3 GEARAspiWDM;GEARAspiWDM; C:\WINDOWS\System32\Drivers\GEARAspiWDM.sys [2006-09-19 15664]
R3 ha10kx2k;Creative Hardware Abstract Layer Driver; C:\WINDOWS\system32\drivers\ha10kx2k.sys [2006-08-11 766976]
R3 hap16v2k;Creative P16V HAL Driver; C:\WINDOWS\system32\drivers\hap16v2k.sys [2006-08-11 154112]
R3 NIC1394;Сетевой драйвер 1394; C:\WINDOWS\system32\DRIVERS\nic1394.sys [2004-08-18 61824]
R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2006-07-12 3934592]
R3 ossrv;Creative OS Services Driver; C:\WINDOWS\system32\drivers\ctoss2k.sys [2006-08-11 116224]
R3 usbehci;Драйвер минипорта Microsoft USB 2.0 расширенного хост-контроллера; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2004-08-18 26624]
R3 usbhub;USB2 концентратор; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2004-08-18 57600]
R3 usbuhci;Драйвер минипорта Microsoft USB универсального хост-контроллера; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2004-08-18 20480]
S3 catchme;catchme; \??\C:\ComboFix\catchme.sys []
S3 ctdvda2k;Creative DVD-Audio Device Driver; C:\WINDOWS\system32\drivers\ctdvda2k.sys [2005-11-10 340704]
S3 hap17v2k;Creative P17V HAL Driver; C:\WINDOWS\system32\drivers\hap17v2k.sys [2006-08-11 180224]
S3 Nokia USB Generic;Nokia USB Generic; C:\WINDOWS\system32\drivers\nmwcdc.sys [2005-10-13 8704]
S3 Nokia USB Modem;Nokia USB Modem; C:\WINDOWS\system32\drivers\nmwcdcm.sys [2005-10-13 12800]
S3 Nokia USB Phone Parent;Nokia USB Phone Parent; C:\WINDOWS\system32\drivers\nmwcd.sys [2005-10-13 124928]
S3 Nokia USB Port;Nokia USB Port; C:\WINDOWS\system32\drivers\nmwcdcj.sys [2005-10-13 12800]
S3 SASENUM;SASENUM; \??\C:\Program Files\SUPERAntiSpyware\SASENUM.SYS []
S3 USBAAPL;Apple Mobile USB Driver; C:\WINDOWS\System32\Drivers\usbaapl.sys [2007-09-06 30336]
S3 USBSTOR;Драйвер запоминающих устройств для USB; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2004-08-03 26496]
S3 WpdUsb;WpdUsb; C:\WINDOWS\system32\DRIVERS\wpdusb.sys [2006-10-18 38528]
S3 WudfRd;Windows Driver Foundation - User-mode Driver Framework Reflector; C:\WINDOWS\system32\DRIVERS\wudfrd.sys [2006-09-28 82944]
S4 sr;Драйвер фильтра восстановления системы; C:\WINDOWS\system32\DRIVERS\sr.sys [2004-08-18 73472]
S4 WS2IFSL;Среда Windows Socket 2.0 поддержки поставщиков не-IFS служб; C:\WINDOWS\System32\drivers\ws2ifsl.sys [2004-08-18 12032]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 AntiVirSchedulerService;Avira AntiVir Scheduler; C:\Program Files\Avira\AntiVir Desktop\sched.exe [2009-05-13 108289]
R2 AntiVirService;Avira AntiVir Guard; C:\Program Files\Avira\AntiVir Desktop\avguard.exe [2009-07-21 185089]
R2 Apple Mobile Device;Apple Mobile Device; C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe [2007-09-06 110592]
R2 CTDevice_Srv;CT Device Query service; C:\Program Files\Creative\Shared Files\CTDevSrv.exe [2007-04-02 61440]
R2 NVSvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2006-07-12 155715]
R2 WudfSvc;Windows Driver Foundation - User-mode Driver Framework; C:\WINDOWS\system32\svchost.exe [2004-08-18 14336]
S2 CSIScanner;CSIScanner; C:\Program Files\Prevx\prevx.exe [2009-09-08 4368952]
S3 CTUPnPSv;Creative Centrale Media Server; C:\Program Files\Creative\Creative Centrale\CTUPnPSv.exe [2008-05-21 64000]
S3 iPod Service;Сервис iPod; C:\Program Files\iPod\bin\iPodService.exe [2007-09-26 503608]
S3 WMPNetworkSvc;Служба общих сетевых ресурсов проигрывателя Windows Media; C:\Program Files\Windows Media Player\WMPNetwk.exe [2006-11-02 914944]

-----------------EOF-----------------


Angel21 09.09.2009 18:08

Fixe die R0 und R1 Einträge und die O16 Einträge -> Öffne Hijackthis ->do a system scan only -> fixen (markieren) -> dann auf Fix checked.

malwarefight 09.09.2009 18:08

Uninstall-Log und Auffaelligkeiten
 
Code:

Adobe Flash Player 10 ActiveX
Adobe Flash Player 10 Plugin
Apple Mobile Device Support
Apple Software Update
AudibleManager
Avira AntiVir Personal - Free Antivirus
Back2Life
CCleaner (remove only)
Creative Audio Console
Creative Centrale
Creative Centrale
Creative Software Update
Creative ZEN X-Fi User's Guide
Foxit Reader
HijackThis 2.0.2
Hotfix for Windows Media Format 11 SDK (KB929399)
Hotfix for Windows XP (KB915865)
Hotfix for Windows XP (KB926239)
iTunes
K-Lite Mega Codec Pack 1.47
Malwarebytes' Anti-Malware
Microsoft Compression Client Pack 1.0 for Windows XP
Microsoft Internationalized Domain Names Mitigation APIs
Microsoft National Language Support Downlevel APIs
Microsoft User-Mode Driver Framework Feature Pack 1.0
Microsoft Visual C++ 2005 Redistributable
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17
Mozilla Firefox (3.5.2)
MSXML 4.0 SP2 (KB936181)
Nero 8 Micro v8.3.2.1
Nokia Connectivity Cable Driver
Nokia PC Suite
NVIDIA Drivers
Panda ActiveScan 2.0
Prevx 3.0
QuickTime
Skype™ 3.8
SUPERAntiSpyware Free Edition
Total Commander 6.53 eXtended Pack
VLC media player 1.0.1
Winamp (remove only)
Windows Installer 3.1 (KB893803)
Windows Internet Explorer 7
Windows Media Format 11 runtime
Windows Media Format 11 runtime
Windows Media Player 11
Архиватор WinRAR
ДубльГИС Новосибирск
Исправление для Windows Internet Explorer 7 (KB947864)
Исправление для Windows XP (KB914440)
Исправление для Windows XP (KB952287)
Исправление для проигрывателя Windows Media 11 - (KB939683)
Обновление безопасности для Windows Internet Explorer 7 (KB938127)
Обновление безопасности для Windows Internet Explorer 7 (KB944533)
Обновление безопасности для Windows Internet Explorer 7 (KB950759)
Обновление безопасности для Windows Internet Explorer 7 (KB953838)
Обновление безопасности для Windows Internet Explorer 7 (KB956390)
Обновление безопасности для Windows XP - (KB941569)
Обновление безопасности для Windows XP (KB890046)
Обновление безопасности для Windows XP (KB893756)
Обновление безопасности для Windows XP (KB896358)
Обновление безопасности для Windows XP (KB896423)
Обновление безопасности для Windows XP (KB896428)
Обновление безопасности для Windows XP (KB899587)
Обновление безопасности для Windows XP (KB899591)
Обновление безопасности для Windows XP (KB900725)
Обновление безопасности для Windows XP (KB901017)
Обновление безопасности для Windows XP (KB901214)
Обновление безопасности для Windows XP (KB902400)
Обновление безопасности для Windows XP (KB905414)
Обновление безопасности для Windows XP (KB905749)
Обновление безопасности для Windows XP (KB908519)
Обновление безопасности для Windows XP (KB911562)
Обновление безопасности для Windows XP (KB911927)
Обновление безопасности для Windows XP (KB913580)
Обновление безопасности для Windows XP (KB914388)
Обновление безопасности для Windows XP (KB914389)
Обновление безопасности для Windows XP (KB918118)
Обновление безопасности для Windows XP (KB918439)
Обновление безопасности для Windows XP (KB919007)
Обновление безопасности для Windows XP (KB920213)
Обновление безопасности для Windows XP (KB920670)
Обновление безопасности для Windows XP (KB920683)
Обновление безопасности для Windows XP (KB920685)
Обновление безопасности для Windows XP (KB922819)
Обновление безопасности для Windows XP (KB923191)
Обновление безопасности для Windows XP (KB923414)
Обновление безопасности для Windows XP (KB923980)
Обновление безопасности для Windows XP (KB924270)
Обновление безопасности для Windows XP (KB924496)
Обновление безопасности для Windows XP (KB924667)
Обновление безопасности для Windows XP (KB925902)
Обновление безопасности для Windows XP (KB926255)
Обновление безопасности для Windows XP (KB926436)
Обновление безопасности для Windows XP (KB927779)
Обновление безопасности для Windows XP (KB927802)
Обновление безопасности для Windows XP (KB928255)
Обновление безопасности для Windows XP (KB928843)
Обновление безопасности для Windows XP (KB929123)
Обновление безопасности для Windows XP (KB930178)
Обновление безопасности для Windows XP (KB931261)
Обновление безопасности для Windows XP (KB931784)
Обновление безопасности для Windows XP (KB932168)
Обновление безопасности для Windows XP (KB933729)
Обновление безопасности для Windows XP (KB935839)
Обновление безопасности для Windows XP (KB935840)
Обновление безопасности для Windows XP (KB936021)
Обновление безопасности для Windows XP (KB937894)
Обновление безопасности для Windows XP (KB938127)
Обновление безопасности для Windows XP (KB938464)
Обновление безопасности для Windows XP (KB941202)
Обновление безопасности для Windows XP (KB941568)
Обновление безопасности для Windows XP (KB941644)
Обновление безопасности для Windows XP (KB941693)
Обновление безопасности для Windows XP (KB943055)
Обновление безопасности для Windows XP (KB943460)
Обновление безопасности для Windows XP (KB943485)
Обновление безопасности для Windows XP (KB944338)
Обновление безопасности для Windows XP (KB944653)
Обновление безопасности для Windows XP (KB945553)
Обновление безопасности для Windows XP (KB946026)
Обновление безопасности для Windows XP (KB946648)
Обновление безопасности для Windows XP (KB947864)
Обновление безопасности для Windows XP (KB948590)
Обновление безопасности для Windows XP (KB948881)
Обновление безопасности для Windows XP (KB950749)
Обновление безопасности для Windows XP (KB950760)
Обновление безопасности для Windows XP (KB950762)
Обновление безопасности для Windows XP (KB950974)
Обновление безопасности для Windows XP (KB951066)
Обновление безопасности для Windows XP (KB951376)
Обновление безопасности для Windows XP (KB951376-v2)
Обновление безопасности для Windows XP (KB951698)
Обновление безопасности для Windows XP (KB951748)
Обновление безопасности для Windows XP (KB952954)
Обновление безопасности для Windows XP (KB953839)
Обновление безопасности для Windows XP (KB954211)
Обновление безопасности для Windows XP (KB956391)
Обновление безопасности для Windows XP (KB956803)
Обновление безопасности для Windows XP (KB956841)
Обновление безопасности для Windows XP (KB957095)
Обновление безопасности для Windows XP (KB958644)
Обновление безопасности для проигрывателя Windows Media - (KB911564)
Обновление безопасности для проигрывателя Windows Media 11 - (KB936782)
Обновление безопасности для проигрывателя Windows Media 11 - (KB954154)
Обновление безопасности для проигрывателя Windows Media 6.4 - (KB925398)
Обновление безопасности для проигрывателя Windows Media 9 - (KB936782)
Обновление для Windows XP (KB894391)
Обновление для Windows XP (KB898461)
Обновление для Windows XP (KB900485)
Обновление для Windows XP (KB904942)
Обновление для Windows XP (KB908531)
Обновление для Windows XP (KB910437)
Обновление для Windows XP (KB911280)
Обновление для Windows XP (KB916595)
Обновление для Windows XP (KB920872)
Обновление для Windows XP (KB922582)
Обновление для Windows XP (KB927891)
Обновление для Windows XP (KB930916)
Обновление для Windows XP (KB932823-v3)
Обновление для Windows XP (KB936357)
Обновление для Windows XP (KB938828)
Обновление для Windows XP (KB942763)
Обновление для Windows XP (KB951072-v2)
Пакет исправлений для Windows XP - KB873339
Пакет исправлений для Windows XP - KB885835
Пакет исправлений для Windows XP - KB885836
Пакет исправлений для Windows XP - KB886185
Пакет исправлений для Windows XP - KB887472
Пакет исправлений для Windows XP - KB888302
Пакет исправлений для Windows XP - KB890859
Пакет исправлений для Windows XP - KB891781
Проигрыватель Windows Media 11
Расширенный выпуск Microsoft Office 2000

Comment: "ДубльГИС Новосибирск" ist so eine interaktive Karte von Nowosibirsk, die hier wirklich JEDER auf dem Rechner hat (google war hier in der Ecke noch nicht so fleissig ;-)

Sonstige Auffaelligkeiten:
- die Sache mit dem RealPlayer10-5GOLD_bb.exe hatte ich im vorherigen Post ja schonmal beschrieben
- die ganzen Netzwerkprozesse, die laut RSIT aktiv sind, gefallen mir nicht, da dieser ganze Remote-Support deaktiviert ist bzw. sein sollte
- die beiden "RECYCLER"-Ordner in C und D (laut RSIT erst vor kurzem angelegt) -> kenne ich nur vom Conficker, oder kann es andere Gruende haben, dass diese hier sind?
- in der "Systeme Volume Information" in D sammeln sich fleissig Dateien und Ordner (habe mittels Ubuntu mal reingeschaut; aber keine A***.exe-Dateien), obwohl die Systemwiederherstellung immer noch aus ist (und vorerst auch mal aus bleibt); in C tritt dieses Verhalten nicht auf
- ich kann die Option "Bekannte Dateiendungen ausblenden" nicht finden und somit auch nicht deaktivieren (ist normalerweise einer der ersten Schritte, die ich auf MS-Systemen mache); aber vlt. ist die russische Uebersetzung komisch und ich kann's deshalb nicht finden

So, das waere jetzt mal alles, was mir so spontan und mit kurzem Nachdenken einfaellt. Hast du vlt. auch noch einen Tipp bzgl. der WGA?

:dankeschoen:
Sonja

Angel21 09.09.2009 18:10

Lösche/Deinstalliere alle Programme (außer Malwarebytes oder Superantispyware) die wir eingesetzt hatten.

Löschen combofix geht so: Start - Ausführen - combofix /u

Danach nochmal CCleaner.

malwarefight 09.09.2009 18:11

Zitat:

Fixe die R0 und R1 Einträge und die O16 Einträge -> Öffne Hijackthis ->do a system scan only -> fixen (markieren) -> dann auf Fix checked.
Kann ich die O9-Eintraege auch gleich fixen? Die sind mir naemlich ein Dorn im Auge ;)

Danke fuer die wieder mal schnelle Antwort!

Angel21 09.09.2009 18:16

Wenn Du möchtest tu das. ;)

malwarefight 09.09.2009 18:43

Bereinigung und Fixen
 
So, alles ausgefuehrt :applaus:
- alle Programme bis auf Mbam, RSIT und HiJackThis runtergeschmissen (der ComboFix geht ja auch beim Deinstallieren heftig zur Sache... der war es uebrigens auch, der mir die Systemwiederherstellung immer wieder auf "aktiviert" gestellt hat)
- R0, R1, 09 und 016 Eintraege alle gefixt

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 0:37:16, on 10.09.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe
C:\Program Files\Creative\Software Update 3\SoftAuto.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Creative\Shared Files\CTDevSrv.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\PROGRA~1\COMMON~1\Nokia\MPAPI\MPAPI3s.exe
C:\PROGRA~1\COMMON~1\PCSuite\Services\SERVIC~1.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\HiJack This\HiJackThis.exe

O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [PcSync] C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
O4 - HKCU\..\Run: [SoftAuto.exe] "C:\Program Files\Creative\Software Update 3\SoftAuto.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: CT Device Query service (CTDevice_Srv) - Creative Technology Ltd - C:\Program Files\Creative\Shared Files\CTDevSrv.exe
O23 - Service: Creative Centrale Media Server (CTUPnPSv) - Creative Technology Ltd - C:\Program Files\Creative\Creative Centrale\CTUPnPSv.exe
O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe
O23 - Service: Сервис iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

--
End of file - 4091 bytes

Und nu? Wie waer's mit :alc:

Angel21 09.09.2009 19:01

Deaktiviere sie dennoch nochmal, da im Verlauf Malware mitgesichert wurde ;)

So, wie is dem PC nun? :)

malwarefight 09.09.2009 19:49

Nun, ich habe sie natuerlich direkt wieder deaktiviert.

Keine Aenderungen im Verhalten zu den vorherigen Posts.

Angel21 09.09.2009 19:54

Ich meine in Bezug auf Auffälligkeiten oder "Macken" ;)

Hat eigentlich weniger mit der Systemwiederherstellung zu tun, meine Frage ;)


aber nundenn, du bist sauber, (so gut es eben geht) :)

aber leider kann ich dir wie gesagt nichts garantieren, dass nicht doch etwas übrig geblieben sein könnte an unbekanntes oder neues, was man so direkt nicht gesehen hat.

Ich wünsche deiner Gastfamilie nun viel Spaß mit dem PC und achja, bitte ändert die Kennwörter ab. Egal welche einfach alle.

malwarefight 10.09.2009 03:56

sauber, aber noch offene Fragen...
 
Hallo!

Vielen Dank fuer deine tolle Hilfe bei der Systembereinigung!! :knuddel:

Es waere super, wenn du oder jemand anderes mich ueber die folgenden Ungereimtheiten aufklaeren koennte (bzw. Hypothesen aufstellt):
Zitat:

- ich wollte auch den RealPlayer10-5GOLD_bb.exe von D entfernen, allerdings wird er mir unter Ubuntu nicht angezeigt (auch wird er bei der Suche nicht gefunden), in Windows hingegen schon (hier kann ich ihn aber wegen eines Fehlers nicht loeschen)
- die ganzen Netzwerkprozesse, die laut RSIT aktiv sind, gefallen mir nicht, da dieser ganze Remote-Support deaktiviert ist bzw. sein sollte
- die beiden "RECYCLER"-Ordner in C und D (laut RSIT erst vor kurzem angelegt) -> kenne ich nur vom Conficker, oder kann es andere Gruende haben, dass diese hier sind?
- in der "Systeme Volume Information" in D sammeln sich fleissig Dateien und Ordner (habe mittels Ubuntu mal reingeschaut; aber keine A***.exe-Dateien), obwohl die Systemwiederherstellung immer noch aus ist (und vorerst auch mal aus bleibt); in C tritt dieses Verhalten nicht auf
- eigentlich hat sie nix dagegen [Windows upzudaten], aber ich bin mir wegen der Windows Genuine Advantage nicht so sicher: wenn wir eine Nummer eingeben muessen, die wir nicht haben (keine am PC, Windows-CD nicht auffindbar), koennen wir das Windows direkt wegschmeissen (was ich ja durch meine ganzen Rettungsversuche vermeiden will). Allerdings existiert auf dem Rechner schon ein Ordner namens "Windows Genuine Advantage". Bedeutet das, dass ich ungefaehrdet updaten kann?
Vielen Dank und Gruesse aus dem sonnigen Sibirien! :taenzer:

Sonja

P.S. Hatte der PC jetzt uebrigens ein Rootkit, oder war es einfach die Unmenge sonstiger Schaedlinge, die das Bereinigen so erschwert hat und ein ungutes Gefuehl zuruecklaesst?

Angel21 10.09.2009 17:28

Der PC hatte ein Rootkit und zwar des, des Confickers.


Ich denke mal durch die ganzen Infektionen sind viele Dinge am System verdreht. Meines Erachtens gehört das System immer noch platt gemacht.

Wir haben ja nur so gut es geht versucht zu bereinigen. Versuche nochmal OHNE Ubuntu Einsatz die Syswiederherstellung zu deaktivieren dann restart des pcs und wieder zu aktivieren.

Welche Fehlermeldung kommt bei dem Deinstallieren der Real Player Gold?

Updatet mal dennoch euer Windows, weil ich würde es so unupgedatet keinem weiteren Internetzugang aussetzen, erst recht nicht jetzt.

Da das System von vorn bis hinten verseucht war hat der PC nun immense Schwachstellen und Sicherheitsschwäche erlitten. Deswegen ungepatcht never :)

malwarefight 10.09.2009 17:52

RealPlayer und Systemwiederherstellung
 
Hallo!

Ich habe die Systemwiederherstellung jetzt wieder aktiviert in der Hoffnung, dass trotzdessen keine Trojanerfunde kommen (die letzten waren ja immer nur in der System Volume Information).

Beim loeschen der RealPlayer-Datei (das Programm ist nicht installiert, sondern nur ein Ueberbleibsel der letzten Distribution) meldet er mir eine russische Fehlermeldung, in der aber "CSC" vorkommt, weshalb ich daraus auf einen CSC-Fehler schliesse. Ich werde mal am besten die Platte auf Fehler checken.

Mmh, bzgl. des Windows-Updates werde ich mich mal genauer ueber die WGA informieren. Vlt. kann ich die ja irgendwie umgehen, um nicht dieses "Ich-kann-mein-Windows-bald-nicht-mehr-starten"-Problem zu riskieren.

Zitat:

Der PC hatte ein Rootkit und zwar des, des Confickers.
Oh, ich wusste gar nicht, dass der auch noch ueber ein Rootkit verfuegt. Ich dachte immer, das ware nur ein nerviger Wurm, der sich fleissig ueber USB weiterverbreitet. Meinst du, dass der auch die RECYCLER-Ordner angelegt hat? Wenn ja, waere das ein ziemlich schlechtes Zeichen, da diese erst nach der "Desinfektion" aufgetaucht sind. :(

LG Sonja

Angel21 10.09.2009 18:02

Ich denke schon, aber muss nicht zwingend sein, dass er das machte mit den Recycler Ordnern. Wie ist der Zugriff auf die einzelnen Partitionen und Ordner denn? Stimmt dort sonst alles?

malwarefight 11.09.2009 08:48

Recycler
 
Mmh, ansonsten ist soweit alles bzgl. Ordner und Festplatten ok, zumindest soweit ich das auf Russisch beurteilen kann ;-) (ich hatte nur zwischenzeitlich - wie schon erwaehnt - das Problem mit dem Oeffnen der D-Platte).

Kann ich diese RECYCLER-Ordner denn einfach komplett loeschen? Oder braucht Windows die fuer irgendwas?

LG Sonja

Angel21 11.09.2009 15:46

Das ist der Papierkorb, den du auch normal am Desktop hast ;)
Lass den mal drauf xD

malwarefight 24.09.2009 09:59

Status Quo und Ende
 
Hallo!

Nach zweiwoechiger Ruhepause melde ich mich mit dem aktuellen Stand zurueck, und sehe damit den Thread als geschlossen an (ich werde morgen frueh abreisen, und ich bezweifle sehr stark, dass jemals wieder ein Deutscher die Hand an diesen Computer legen wird):

- zuerst hatten wir nach einem Stromausfall diverse Probleme (der PC ist direkt beim Starten mit der Meldung "Overclock failed" haengen geblieben, hat sich dann ausgeschaltet, neu gestartet, hat sogar Windows geladen, hat sich dann wieder ausgeschaltet, usw.), die aber nach mehrmaligen Steckerziehen behoben waren
- danach Check der Hardware des PCs (v.a. Motherboard und Lueftung) -> alles i.O.
- danach Installation des SP3 und des IE8 (zum Glueck keine Probleme mit der WGA) :)
- weder Malwarebytes noch AntiVir finden im Komplettscan den Hauch eines Schaedlings :singsing:
- alle Passwoerter geaendert
- jetzt sind die Updates auf automatisch gestellt, RSIT, HiJackthis und CCleaner entfernt und einige gutgemeinte Ratschlaege bzgl. Internetnutzung verteilt
- zur Abrundung der ganzen Sache noch ein letzter Hijackthis-Log (Nr. 7, wenn ich mich nicht verzaehlt habe):
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:09:52, on 24.09.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Creative\Shared Files\CTDevSrv.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\HiJack This\HiJackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1253256815906
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1253256969234
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: CT Device Query service (CTDevice_Srv) - Creative Technology Ltd - C:\Program Files\Creative\Shared Files\CTDevSrv.exe
O23 - Service: Creative Centrale Media Server (CTUPnPSv) - Creative Technology Ltd - C:\Program Files\Creative\Creative Centrale\CTUPnPSv.exe
O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe
O23 - Service: Сервис iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

--
End of file - 4830 bytes

Vielen Dank nochmal an Angel21 fuer die tolle Hilfe!!

Das Trojanerboard ist wirklich eine super Sache; allerdings waere es schoener, wenn mehr Leute brain.exe etwas intensiver benutzen wuerden bzw. wenn es schon zu spaet ist sich wenigstens vor dem Posten mit http://www.trojaner-board.de/69886-a...-beachten.html vertraut machten.

Ich freue mich jedenfalls nach meiner Heimkehr nach Deutschland ueber meine geliebten Ubuntu-Rechner (Laptop und Stand-PC) und auf die bald folgende Netbook-Erweiterung (mit Kubuntu), damit ich auf Reisen immer ein sauberes System dabei habe (LiveDVD ist fuer dauerhaftes Arbeiten nicht wirklich geeignet).

Keep on Rocking!! (neben Rechner flicken ist Musik mein grosses Hobby :Boogie:)

Sonja

Angel21 24.09.2009 17:20

HJT Log schaut sauber aus :)......viel Spaß und keine Ursache :)

Hoffe ich konnt nicht nur dein Wissenstand erweitern xD, war btw für mich auch eine "Lehre" :)


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:41 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131