Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Virtumonde.DLL endgültig weg nach Combo-Fix? (https://www.trojaner-board.de/77214-virtumonde-dll-endgueltig-weg-combo-fix.html)

Micha Gundi 07.09.2009 18:26

Virtumonde.DLL endgültig weg nach Combo-Fix?
 
Hallo liebes Spezialisten-Team,

ich brauche ganz dringend mal Eure Hilfe. Vor rund 2 Wochen hat mein Spybot Search & Destroy mir gesagt, daß ich den Trojaner: Virtumonde.DLL auf dem Rechner hätte. Ich konnte ihn löschen, um ihn sofort beim nächsten Scan wieder zu haben. Danach fing ich an, zu googlen und fand so Einiges zu dem Thema. U.a. auch daß die beste Bekämpfung wäre, wenn man den „Combo Fix“ drüberlaufen läßt. Auch mein PC-Fachmann riet mir dazu. Ich rief aber auch ganz enttäuscht bei Kaspersky an und fragte, wie es sein könnte, daß der Kaspersky Internet Security 2010 den Trojaner nicht erkennen würde. Sie tippten sofort auf einen Fehlalarm von Spybot. Allerdings glaubte ich nicht so ganz daran und ließ den Kaspersky im abgesicherten Modus durchlaufen. Auch hier fand er leider nichts. Der Spybot immer wieder dasselbe.

Mein Betriebssystem ist Windows XP. Ich weiß nicht, was Sie noch alles brauchen. Dann versuchte ich die Infos zu besorgen. Denn, ich muß dazu sagen, daß ich absoluter Laie auf dem Gebiet bin. Mit so einem Trojaner hatte ich es bisher noch nicht zu tun gehabt. Bisher konnte ich die, die gefunden wurden, auch problemlos löschen mit Kaspersky.

Mir blieb also nichts Anderes übrig, als gestern den „Combo-Fix“ durchlaufen zu lassen. Vorher hatte ich natürlich Spybot runtergeschmissen, die Firewall deaktiviert ( war sie aber ) und den Kaspersky 2010 beendet.

Anbei habe ich mal den Logfile angehängt und hoffe, Ihr könnt mir helfen und sagen, ob mein System nun sauber ist oder ob ich noch mehr säubern muß. Ein Neuaufsetzen geht im Moment leider nicht, da ich gerade schon eine dicke Rechnung für den Computer bezahlt habe. Ich hoffe sehr, daß der Combo-Fix seine Dienste geleistet hat.

Schaut Euch bitte mal den Logfile an und editiert bitte gegebenenfalls alles, was ich vergessen habe, zu verschlüsseln. Was ja in dem Wirrwarr durchaus sein kann. Es gibt noch einen Link, den habe ich aber gelassen. Wußte nicht, ob ich ihn verschlüsseln sollte oder nicht.

Schonmal ganz lieben Dank im Voraus für Eure Hilfe.

Michael


ComboFix 09-09-05.03 - *** 06.09.2009 14:19.1.2 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.3071.2626 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\***\Desktop\ComboFix.exe
AV: Kaspersky Internet Security *On-access scanning disabled* (Updated) {2C4D4BC6-0793-4956-A9F9-E252435469C0}
FW: Kaspersky Internet Security *disabled* {2C4D4BC6-0793-4956-A9F9-E252435469C0}
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\recycler\S-1-5-21-2025429265-436374069-1801674531-1003

.
((((((((((((((((((((((( Dateien erstellt von 2009-08-06 bis 2009-09-06 ))))))))))))))))))))))))))))))
.

2009-08-31 11:57 . 2009-08-31 11:57 664 ----a-w- c:\windows\system32\d3d9caps.dat
2009-08-29 21:21 . 2009-08-29 21:21 -------- d-----w- c:\windows\system32\wbem\Repository

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-09-06 12:02 . 2008-12-12 13:53 -------- d-----w- c:\programme\Spybot - Search & Destroy
2009-09-06 12:02 . 2008-12-12 13:53 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2009-09-06 11:59 . 2009-08-04 08:53 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab
2009-08-29 16:18 . 2009-08-04 09:42 -------- d-----w- c:\programme\Trillian
2009-08-05 08:59 . 2008-12-03 11:25 206336 ----a-w- c:\windows\system32\mswebdvd.dll
2009-08-04 09:03 . 2009-05-24 13:30 128016 ----a-w- c:\windows\system32\drivers\kl1.sys
2009-08-04 08:57 . 2009-08-04 08:57 604140 --sha-w- c:\windows\system32\drivers\ISwift3.dat
2009-08-04 08:54 . 2009-08-04 08:54 94643 ----a-w- c:\windows\system32\drivers\klick.dat
2009-08-04 08:54 . 2009-08-04 08:54 105395 ----a-w- c:\windows\system32\drivers\klin.dat
2009-08-04 08:53 . 2009-08-04 08:53 -------- d-----w- c:\programme\Kaspersky Lab
2009-08-04 08:23 . 2008-12-06 12:34 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files
2009-07-29 09:35 . 2009-07-29 09:35 -------- d-----w- c:\dokumente und einstellungen\***\Anwendungsdaten\Canneverbe_Limited
2009-07-29 09:35 . 2008-12-06 12:13 29856 ----a-w- c:\dokumente und einstellungen\***\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-07-29 09:35 . 2009-07-29 09:35 -------- d-----w- c:\programme\CDBurnerXP
2009-07-27 13:02 . 2008-12-03 11:25 80290 ----a-w- c:\windows\system32\perfc007.dat
2009-07-27 13:02 . 2008-12-03 11:25 448726 ----a-w- c:\windows\system32\perfh007.dat
2009-07-27 12:50 . 2009-07-27 12:50 -------- d-----w- c:\programme\MSBuild
2009-07-27 12:50 . 2009-07-27 12:50 -------- d-----w- c:\programme\Reference Assemblies
2009-07-17 19:01 . 2008-12-03 11:24 58880 ----a-w- c:\windows\system32\atl.dll
2009-07-17 19:01 . 2008-12-03 11:24 58880 ----a-w- c:\windows\system32\atl(2)(2).dll
2009-07-15 12:04 . 2009-07-15 12:04 -------- d-----w- c:\dokumente und einstellungen\***\Anwendungsdaten\TuneUp Software
2009-07-15 12:03 . 2009-07-15 12:03 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software
2009-07-15 12:03 . 2009-07-15 12:03 -------- d-sh--w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\{55A29068-F2CE-456C-9148-C869879E2357}
2009-07-15 11:38 . 2008-12-12 13:32 -------- d-----w- c:\programme\Trillian ALT
2009-07-12 10:21 . 2008-12-03 11:25 233472 ----a-w- c:\windows\system32\wmpdxm.dll
2009-07-03 16:55 . 2008-12-03 11:25 915456 ----a-w- c:\windows\system32\wininet.dll
2009-06-16 14:36 . 2008-12-03 11:25 119808 ----a-w- c:\windows\system32\t2embed.dll
2009-06-16 14:36 . 2008-12-03 11:24 81920 ----a-w- c:\windows\system32\fontsub.dll
2009-06-15 10:43 . 2008-12-03 11:25 78848 ----a-w- c:\windows\system32\telnet.exe
2009-06-10 14:13 . 2008-12-03 11:24 85504 ----a-w- c:\windows\system32\avifil32.dll
2009-06-10 07:19 . 2008-12-03 11:35 2066432 ----a-w- c:\windows\system32\mstscax.dll
2009-06-10 06:14 . 2008-12-03 11:25 132096 ----a-w- c:\windows\system32\wkssvc.dll
2009-06-10 06:14 . 2008-12-03 11:25 132096 ----a-w- c:\windows\system32\wkssvc(2)(2).dll
.

(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-09-17 13574144]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-09-17 86016]
"RemoteControl8"="c:\programme\CyberLink\PowerDVD8\PDVD8Serv.exe" [2008-03-20 83240]
"PDVD8LanguageShortcut"="c:\programme\CyberLink\PowerDVD8\Language\Language.exe" [2007-12-14 50472]
"CanonSolutionMenu"="c:\programme\Canon\SolutionMenu\CNSLMAIN.exe" [2007-05-15 644696]
"CanonMyPrinter"="c:\programme\Canon\MyPrinter\BJMyPrt.exe" [2007-04-04 1603152]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2008-09-06 413696]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-10-15 39792]
"avp"="c:\programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe" [2009-05-25 303376]
"RTHDCPL"="RTHDCPL.EXE" - c:\windows\RTHDCPL.EXE [2008-05-16 16862720]
"nwiz"="nwiz.exe" - c:\windows\system32\nwiz.exe [2008-09-17 1657376]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"Nero BackItUp Scheduler 3"=2 (0x2)
"LightScribeService"=2 (0x2)
"NMIndexingService"=3 (0x3)

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"=
"c:\\Programme\\Trillian\\trillian.exe"=

R0 klbg;Kaspersky Lab Boot Guard Driver;c:\windows\system32\drivers\klbg.sys [15.12.2008 20:41 33808]
R2 AdobeActiveFileMonitor7.0;Adobe Active File Monitor V7;c:\programme\Adobe\Photoshop Elements 7.0\PhotoshopElementsFileAgent.exe [16.09.2008 13:03 169312]
R3 klim5;Kaspersky Anti-Virus NDIS Filter;c:\windows\system32\drivers\klim5.sys [13.05.2009 17:46 31760]
R3 klmouflt;Kaspersky Lab KLMOUFLT;c:\windows\system32\drivers\klmouflt.sys [16.05.2009 20:59 19472]
S4 viasraid;viasraid;c:\windows\system32\drivers\viasraid.sys [03.12.2008 13:25 77312]

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\>{60B49E34-C7CC-11D0-8953-00A0C90347FF}]
"c:\windows\system32\rundll32.exe" "c:\windows\system32\iedkcs32.dll",BrandIEActiveSetup SIGNUP

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}]
"c:\programme\Gemeinsame Dateien\LightScribe\LSRunOnce.exe"
.
Inhalt des "geplante Tasks" Ordners

2009-09-05 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]

2009-09-05 c:\windows\Tasks\User_Feed_Synchronization-{011E65EF-EEDD-45A8-9375-D587BC6F8FB6}.job
- c:\windows\system32\msfeedssync.exe [2007-08-13 02:31]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://domain.de/
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
FF - ProfilePath - c:\dokumente und einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\7khhru3l.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.domain.de/|http://www.domain.de/firefox?client=firefox-a&rls=org.mozilla:de:official
FF - component: c:\programme\Mozilla Firefox\extensions\linkfilter@kaspersky.ru\components\KavLinkFilter.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, h**p://www.gmer.net
Rootkit scan 2009-09-06 14:28
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10c.exe,-101"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\Elevation]
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10c.exe"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}]
@Denied: (A 2) (Everyone)
@="IFlashBroker3"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'explorer.exe'(3820)
c:\windows\system32\webcheck.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\rundll32.exe
c:\programme\Canon\IJPLM\ijplmsvc.exe
c:\programme\CDBurnerXP\NMSAccessU.exe
c:\windows\system32\nvsvc32.exe
c:\windows\system32\IoctlSvc.exe
c:\windows\system32\wdfmgr.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-09-06 14:30 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2009-09-06 12:30

Vor Suchlauf: 5 Verzeichnis(se), 144.335.937.536 Bytes frei
Nach Suchlauf: 5 Verzeichnis(se), 144.810.303.488 Bytes frei

WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect

166 --- E O F --- 2009-08-26 22:42

kira 08.09.2009 10:18

Hallo und Herzlich Willkommen! :)

Zitat:

Zitat von Micha Gundi (Beitrag 463646)
Ich rief aber auch ganz enttäuscht bei Kaspersky an und fragte, wie es sein könnte, daß der Kaspersky Internet Security 2010 den Trojaner nicht erkennen würde. Sie tippten sofort auf einen Fehlalarm von Spybot.

Allgemein ist so:
War das jetzt ein Fehlaram oder eine echte Trojanermeldung?:
Weil einige Dateien wurden als Malware eingestuft, bedeutet nicht gleich dass sie wirklich schädlich sind. Umgekehrt weil die Überprüfung einiger Arten schädlicher Dateien negative Ergebnisse gebracht haben, bedeutet nicht, dass sie so harmlos sind, wie (oft) dargestelltwird ;)
Zitat:

Ein Anti-Viren-Programm bzw. Spezial-Tool, kann nur vor jenen Viren schützen bzw. entfernen, die es auch kennt. Leider sehr oft Virenprogrammierer sind schneller auf dem Markt mit ihrem Produkt als Antivirenprogrammierer mit dem Gegenmittel. Es ist daher ganz natürlich, dass vom Zeitpunkt des Auftretens eines neuen Virus eine bestimmte Zeit vergeht, bis der Antivirenhersteller ein Gegenmittel in Form von Virendefinitionsfiles bereithält.;)
Zitat:

Zitat von Micha Gundi (Beitrag 463646)
Ein Neuaufsetzen geht im Moment leider nicht, da ich gerade schon eine dicke Rechnung für den Computer bezahlt habe.

Was hat das damit zu tun bzw mit Geld? Einfach Windows CD einlegen formatieren + Windows neu zu installieren...

- Die Anweisungen bitte gründlich lesen und immer streng einhalten, da ich die Reihenfolge nach bestimmten Kriterien vorbereitet habe:

1.
ich brauche mehr `Übersicht` bzw Daten über einen längeren Zeitraum - dazu bitte Versteckte - und Systemdateien sichtbar machen::
→ Klicke unter Start auf Arbeitsplatz.
→ Klicke im Menü Extras auf Ordneroptionen.
→ Dateien und Ordner/Erweiterungen bei bekannten Dateitypen ausblenden → Haken entfernen
→ Geschützte und Systemdateien ausblenden → Haken entfernen
→ Versteckte Dateien und Ordner/Alle Dateien und Ordner anzeigen → Haken setzen.
→ Bei "Geschützte Systemdateien ausblenden" darf kein Häkchen sein und "Alle Dateien und Ordner anzeigen" muss aktiviert sein.

2.
Für XP und Win2000 (ansonsten auslassen)
→ lade Dir das filelist.zip auf deinen Desktop herunter
→ entpacke die Zip-Datei auf deinen Desktop
→ starte nun mit einem Doppelklick auf die Datei "filelist.bat" - Dein Editor (Textverarbeitungsprogramm) wird sich öffnen
→ kopiere aus die erzeugten Logfile alle 7 Verzeichnisse ("C\...") usw - aber nur die Einträge der letzten 6 Monate - hier in deinem Thread
** vor jedem Eintrag steht ein Datum, also Einträge, die älter als 6 Monate sind bitte herauslöschen!

3.
Ich würde gerne noch all deine installierten Programme sehen:
Lade dir das Tool ccleaner herunter
installieren ("Füge CCleaner Yahoo! Toolbar hinzu" abwählen)→ starten→ unter Options settings-> "german" einstellen
dann klick auf "Extra (um die installierten Programme auch anzuzeigen)→ weiter auf "Als Textdatei speichern..."
wird eine Textdatei (*.txt) erstellt, kopiere dazu den Inhalt und füge ihn da ein

Zitat:

Damit dein Thread übersichtlicher und schön lesbar bleibt, am besten nutze den Code-Tags für deinen Post:
→ vor dein Log schreibst Du:[code]
hier kommt dein Logfile rein
→ dahinter:[/code]

gruß
Coverflow

Micha Gundi 08.09.2009 14:04

Hallo Coverflow,

erstmal ganz lieben Dank für die nette Begrüßung und daß Du Dich schon so schnell meinem Problem angenommen hast. Die Zusatzinfos werde ich auf jeden Fall schauen, daß ich sie Dir noch besorge. Ich wollte aber gerade das mit den geschützten Dateien machen, da hatte der PC mir eine Warnung gesagt, daß er eventuelll nicht mehr richtig funktionieren würde, wenn man das macht. Soll ich es trotzdem machen?

Ich würde außerdem gerne Combo-Fix wieder runterschmeißen, bevor andere Sachen runtergeladen werden. Wie macht man das? Reicht das dann über Systemsteuerung oder muß da noch mehr gelöscht werden? Oder kann ich ihn noch drauf lassen?

Deine Anweisungen werde ich am WE mal in Ruhe abarbeiten. Dazu brauche ich Zeit und Musse. Jetzt habe ich noch eine kleine Frage am Rande: Ist das normal, daß man als Gast die Beiträge von oben nach unten sieht und als eingeloggter User ist es genau umgekekhrt und das Neueste steht dann oben?

Ganz lieben Dank schonmal!

Michael

kira 08.09.2009 14:56

Zitat:

Zitat von Micha Gundi (Beitrag 463842)
Ich wollte aber gerade das mit den geschützten Dateien machen, da hatte der PC mir eine Warnung gesagt, daß er eventuelll nicht mehr richtig funktionieren würde, wenn man das macht. Soll ich es trotzdem machen?

kannst Du machen, die sind Einstellungen damit wird nix gelöscht oder so. Am Ende wreden wir wieder rückgängig machen:)
Zitat:

Zitat von Micha Gundi (Beitrag 463842)
Ich würde außerdem gerne Combo-Fix wieder runterschmeißen, bevor andere Sachen runtergeladen werden. Wie macht man das? Reicht das dann über Systemsteuerung oder muß da noch mehr gelöscht werden? Oder kann ich ihn noch drauf lassen?

CombiFix entfernen:
Start --> Ausführen -->Kopiere rein Combofix /u --> OK
Entferne auf C:\ Qoobox (falls noch vorhanden) -->Papierkorb leeren
oder einfach nur entfernen, C:\ Qoobox (falls noch vorhanden) auch löschen-->Papierkorb leeren
Zitat:

Zitat von Micha Gundi (Beitrag 463842)
Ist das normal, daß man als Gast die Beiträge von oben nach unten sieht und als eingeloggter User ist es genau umgekekhrt und das Neueste steht dann oben?
l

ja...:)

Micha Gundi 08.09.2009 15:27

Oki, dann werde ich das machen.

Du, ich habe jetzt versucht, den Combofix runterzuschmeißen, allerdings stand dann da: Kein Combofix vorhanden. Wie kann denn das sein? Obwohl ich ihn ja noch auf dem Desktop habe. Ich habe aber diese Quoobox gelöscht und den Papierkorb geleert. Troztdem ist Combofix noch da. Und kann es sein, daß er mir den ganzen Papierkorb beim Reinigungsvorgang gelöscht hat?

edit: AH jetzt hat es gekappt. Der Kaspersky hatte sich wieder gemeldet und dann wollte Combofix erst, daß man wieder alles deaktiviert. Ich hab auf zulassen geklickt und dann hat er es runtergeschmissen. Ok, müßte jetzt erledigt sein. Desktop-Symbol ist auch weg. Aber auf der Festplatte ist noch ein Ordner Combofix. Ist das richtig? Ich denke, er ist runter? Bin da etwas irritiert jetzt.

kira 08.09.2009 19:34

sollte weg sein...

Micha Gundi 08.09.2009 22:02

Ja, ich habe den Ordner jetzt manuell noch gelöscht, jetzt ist er endgültig weg. Danke auf jeden Fall. Aber ist jetzt durch die Säuberung von Combo-Fix der Papierkorb komplett geleert worden? Ich habe doch ziemlich gestutzt, als er plötzlich leer war.

Und Deine Anweisungen werde ich am WE in Ruhe abarbeiten.

Im Prinzip hast Du ja recht, daß ein Virus einem Virenprogramm auch bekannt sein muß, ehe es ihn auch erkennen kann. Das ist klar, aber ich habe gesehen, daß dieser Virtumonde schon seit 2008 bekannt ist. Also wenn er Kaspersky DA immer noch nicht bekannt ist, dann weiß ich es auch nicht. Kann ja dann auch nicht so ein gutes Programm sein. Ich verlass mich jetzt daher mal nicht auf die Virenscanner, sondern laß lieber gleich von Euch die Logfiles auswerten. Da ist man dann auf der sicheren Seite. :daumenhoc

ordell1234 08.09.2009 22:42

Welche Datei identifiziert spybot SD denn als "vundo"? -> bitte mit genauer Pfadangabe, Lade die Datei zur Prüfung bei virustotal.com zur Prüfung hoch und poste hier die Ergebnisse des scans.

2 Hinweise:
- Wenn du Kaspersky nutzt, ist Spybot S&D überflüssig. Ich vermute stark einen Fehlalarm. Bevor du Dateien löschst, die als infiziert oder Schädling von deinem Virenprogramm ausgegeben werden, mache eine Gegenprobe bei virustotal.com. Bestätigt sich die Infektion, lösche die Datei dennoch nicht, sondern verschiebe sie in die Quarantäne. Das hilft, einen Überblick über das Schadpotential zu gewinnen.

- combofix ist kein tool, dass man mal eben so auf sein System loslassen sollte. Das Ding geht recht invasiv zur Sache; deshalb wirst du hier auch bei den Anleitungen/faqs nichts dazu finden.

kira 08.09.2009 23:20

Zitat:

Zitat von Micha Gundi (Beitrag 463970)
aber ich habe gesehen, daß dieser Virtumonde schon seit 2008 bekannt ist. Also wenn er Kaspersky DA immer noch nicht bekannt ist, dann weiß ich es auch nicht.

ja schon... "Trojan Vundo" ist schon längst bekannt als trojanisches Programm - genau gesagt "Adware", nur halt verwendet mehrere Dateien hintereinander und die Dateinamen ändern sich (Groß/Kleinschr) ständig
was ich gemeint habe, damit Du besser verstehen kannst Beispiel:

- Vundo erzeugt heute: ujmyoo.dll -> gleich aufnahme in der Datenbank -> morgen: geBqOFus.dll<- zwar die Struktur/Merkmale für Vundo typisch, aber die Datei "geBqOFus.dll" noch nicht bekannt. Wenn man Glück hat, der Virenscanner erkennt, wenn nicht dann...Pech gehabt.:zzwhip:

Micha Gundi 08.09.2009 23:28

Erstmal wieder vielen lieben Dank für Eure Antworten. Muß ich mir morgen nochmal in Ruhe zu Gemüte führen. Allerdings kann ich den Spybot 6.1.2. nicht nochmal drüberlaufen lassen, weil ich im Moment ein großes Problem habe: Ich habe ja wegen dem Combofix den Spybot deinstallieren wollen über Systemsteuerung. Allerdings waren da dann wohl noch Reste von übrig. Heute wollte ich ihn wieder draufmachen und bekam folgende Meldung:

Fehler: SDHelper.dll

Die vorhandene Datei ist schreibgeschützt. Klicken Sie auf Wiederholen, Ignorieren oder Abbrechen.

Was soll ich da klicken? Und woran kann das liegen? Daß schon ein Ordner vorhanden ist?

Und wo kann ich denn dann die genaue Pfadangabe sehen? Bisher sah ich da immer nur die Namen der Funde. Aber ohne genauere Angaben.

@Ordell: Es wäre wirklich super, wenn das nur ein Fehlalarm von Spybot wäre. Aber das will ich ja hier lieber mal von Euch abklären lassen.

ordell1234 09.09.2009 00:03

Die logs von spybot liegen unter
Code:

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\spybot...\logs
Durchforste die logs nach dem Fund poste das Ergebnis.

Die sdhelper.dll liegt im Programmverzeichnis von Spybot SD c:\programme\spybot... versuche mal das Verzeichnis zu löschen. Funktioniert das nicht, führe zunächst die Schritte von Coverflow aus, das Problem beheben wir später.

Micha Gundi 10.09.2009 19:35

So, Schritte 1 und 2 schonmal ordnungsgemäß ausgeführt. Bitte schaut, ob ich alles Persönliche weg habe und löscht es notfalls. Ich weiß doch absolut nicht, was als persönlich gilt und was nicht. Serien-Nummer und Benutzername sind raus. Aber wenn doch noch eine persönliche Zahl sein sollte, dann bitte löscht sie!

SO, anbei erstmal die Logfiles von filebat:

Code:

----- Root -----------------------------
 Datenträger in Laufwerk C: ist Aquado
 Volumeseriennummer: ***
 Verzeichnis von C:\

09.09.2009  17:52                43 filelist.txt
09.09.2009  17:11    2.145.386.496 pagefile.sys
06.09.2009  14:30            11.057 ComboFix.txt
06.09.2009  14:14              281 boot.ini
15.07.2009  13:39              211 Boot.bak

              14 Datei(en)  2.145.964.764 Bytes
              0 Verzeichnis(se), 146.439.294.976 Bytes frei
 
----- Windows --------------------------
 Datenträger in Laufwerk C: ist Aquado
 Volumeseriennummer: ***

 Verzeichnis von C:\WINDOWS

09.09.2009  17:21        1.071.057 WindowsUpdate.log
09.09.2009  17:11                0 0.log
09.09.2009  17:11            2.048 bootstat.dat
09.09.2009  01:21            32.370 SchedLgU.Txt
06.09.2009  14:28              227 system.ini
06.09.2009  01:37                69 NeroDigital.ini
02.09.2009  23:37              216 wiadebug.log
02.09.2009  13:56                50 wiaservc.log
01.09.2009  17:34          373.430 ntbtlog.txt
29.08.2009  17:01            17.855 spupdsvc.log
29.08.2009  16:50            82.485 iis6.log
29.08.2009  16:50          183.927 comsetup.log
29.08.2009  16:50          109.744 ntdtcsetup.log
29.08.2009  16:50            28.929 ocmsn.log
29.08.2009  16:50          148.212 tsoc.log
29.08.2009  16:50            1.374 imsins.log
29.08.2009  16:50            24.387 KB960859.log
29.08.2009  16:50            22.862 msgsocm.log
29.08.2009  16:50          222.683 ocgen.log
29.08.2009  16:50          518.577 FaxSetup.log
29.08.2009  16:50          778.500 setupapi.log
29.08.2009  16:50            1.374 imsins.BAK
29.08.2009  16:50            24.619 KB971657.log
29.08.2009  16:50            23.718 KB971557.log
29.08.2009  16:50            15.121 KB956744.log
29.08.2009  16:50            14.434 KB973869.log
29.08.2009  16:50            25.199 KB973507.log
29.08.2009  16:50          104.391 updspapi.log
29.08.2009  16:50            13.722 KB973354.log
29.08.2009  16:50            17.615 wmsetup.log
29.08.2009  16:50            12.835 KB973540.log
29.08.2009  16:49            23.586 KB973815.log
29.08.2009  16:32            7.527 KB970653-v3.log
29.07.2009  16:22            13.825 KB972260-IE8.log
27.07.2009  15:01            5.157 KB961118.log
15.07.2009  14:40            6.171 KB973346.log
15.07.2009  14:40            10.858 KB971633.log
15.07.2009  14:39            11.097 KB961371.log
15.07.2009  13:39              477 win.ini
22.06.2009  19:51          176.759 ie8_main.log
22.06.2009  19:50            92.612 KB969897-IE8.log
22.06.2009  19:50            86.050 KB971180-IE8.log
22.06.2009  19:50            85.679 ie8.log
12.06.2009  14:57            22.068 KB961501.log
12.06.2009  14:57            16.882 KB969898.log
12.06.2009  14:56            21.868 KB970238.log
12.06.2009  14:56            96.714 KB969897-IE7.log
12.06.2009  14:56            12.878 KB968537.log
26.05.2009  12:13              113 (null)toolkit.ini
20.05.2009  17:52                0 Irremote.ini
17.04.2009  02:08            25.037 KB959426.log
17.04.2009  02:08            23.907 KB961373.log
17.04.2009  02:08            99.527 KB963027-IE7.log
17.04.2009  02:07            15.663 KB956572.log
17.04.2009  02:07            14.616 KB952004.log
17.04.2009  02:07            13.089 KB960803.log
17.04.2009  02:07            9.079 KB923561.log

            177 Datei(en)    50.026.803 Bytes
              0 Verzeichnis(se), 146.439.270.400 Bytes frei
 
----- System  ---
 Datenträger in Laufwerk C: ist Aquado
 Volumeseriennummer: ***

 Verzeichnis von C:\WINDOWS\system

14.04.2008  14:00            70.368 AVICAP.DLL
14.04.2008  14:00          109.504 AVIFILE.DLL
14.04.2008  14:00            33.744 COMMDLG.DLL
14.04.2008  14:00            2.000 KEYBOARD.DRV
14.04.2008  14:00            9.936 LZEXPAND.DLL
14.04.2008  14:00            73.760 MCIAVI.DRV
14.04.2008  14:00            25.296 MCISEQ.DRV
14.04.2008  14:00            28.160 MCIWAVE.DRV
14.04.2008  14:00            69.632 MMSYSTEM.DLL
14.04.2008  14:00            1.152 MMTASK.TSK
14.04.2008  14:00            2.032 MOUSE.DRV
14.04.2008  14:00          127.104 MSVIDEO.DLL
14.04.2008  14:00            82.944 OLECLI.DLL
14.04.2008  14:00            24.064 OLESVR.DLL
14.04.2008  14:00            59.167 setup.inf
14.04.2008  14:00            5.120 SHELL.DLL
14.04.2008  14:00            1.744 SOUND.DRV
14.04.2008  14:00            5.532 stdole.tlb
14.04.2008  14:00            3.360 SYSTEM.DRV
14.04.2008  14:00            19.200 TAPI.DLL
14.04.2008  14:00            4.048 TIMER.DRV
14.04.2008  14:00            9.200 VER.DLL
14.04.2008  14:00            2.176 VGA.DRV
14.04.2008  14:00            13.600 WFWNET.DRV
14.04.2008  14:00          146.944 WINSPOOL.DRV
              25 Datei(en)        929.787 Bytes
              0 Verzeichnis(se), 146.439.274.496 Bytes frei
 
----- System 32 (Achtung: Zeitfenster beachten!) ---
 Datenträger in Laufwerk C: ist Aquado
 Volumeseriennummer: ***

 Verzeichnis von C:\WINDOWS\system32

09.09.2009  17:11          200.712 nvapps.xml
09.09.2009  17:11            12.598 wpa.dbl
31.08.2009  13:57              664 d3d9caps.dat
29.08.2009  16:32          437.918 TZLog.log
05.08.2009  10:59          206.336 mswebdvd.dll
30.07.2009  02:49        24.281.536 MRT.exe
27.07.2009  15:05          155.568 FNTCACHE.DAT
27.07.2009  15:02            67.448 perfc009.dat
27.07.2009  15:02          432.492 perfh009.dat
27.07.2009  15:02          448.726 perfh007.dat
27.07.2009  15:02          997.018 PerfStringBackup.INI
27.07.2009  15:02            80.290 perfc007.dat
19.07.2009  18:41        11.067.392 ieframe.dll
19.07.2009  15:11        5.937.152 mshtml.dll
17.07.2009  21:01            58.880 atl.dll
17.07.2009  21:01            58.880 atl(2)(2).dll
14.07.2009  13:03            46.080 tzchange.exe
12.07.2009  12:21          233.472 wmpdxm.dll
12.07.2009  12:21        4.874.240 wmp.dll
03.07.2009  18:55          206.848 occache.dll
03.07.2009  18:55          915.456 wininet.dll
03.07.2009  18:55        1.208.832 urlmon.dll
03.07.2009  18:55          594.432 msfeeds.dll
03.07.2009  18:55            55.296 msfeedsbs.dll
03.07.2009  18:55            25.600 jsproxy.dll
03.07.2009  18:55        1.469.440 inetcpl.cpl
03.07.2009  18:55        1.985.536 iertutil.dll
03.07.2009  18:55          184.320 iepeers.dll
03.07.2009  18:55          386.048 iedkcs32.dll
03.07.2009  13:01          173.056 ie4uinit.exe
29.06.2009  10:40            57.667 ieuinit.inf
16.06.2009  16:36          119.808 t2embed.dll
16.06.2009  16:36            81.920 fontsub.dll
15.06.2009  12:43            78.848 telnet.exe
10.06.2009  16:13            85.504 avifil32.dll
10.06.2009  09:19        2.066.432 mstscax.dll
10.06.2009  08:14          132.096 wkssvc.dll
10.06.2009  08:14          132.096 wkssvc(2)(2).dll
03.06.2009  21:09        1.296.896 quartz.dll
25.05.2009  05:21          219.664 klogon.dll
23.05.2009  01:40              297 MsiExec.exe.log
07.05.2009  17:32          348.160 localspl.dll
29.04.2009  06:41          133.120 extmgr.dll
19.04.2009  21:46        1.847.296 win32k.sys
15.04.2009  16:51          585.216 rpcrt4.dll

            2035 Datei(en)    490.130.951 Bytes
              0 Verzeichnis(se), 146.439.090.176 Bytes frei
 
----- Prefetch -------------------------
 Datenträger in Laufwerk C: ist Aquado
 Volumeseriennummer: ***

 Verzeichnis von C:\WINDOWS\Prefetch

09.09.2009  17:52            12.036 FIND.EXE-0EC32F1E.pf
09.09.2009  17:52            14.122 CMD.EXE-087B4001.pf
09.09.2009  17:51            16.810 VERCLSID.EXE-3667BD89.pf
09.09.2009  17:36            45.726 KLWTBLFS.EXE-1589DB5D.pf
09.09.2009  17:35            77.590 FIREFOX.EXE-1D57670A.pf
09.09.2009  17:33          100.340 WINWORD.EXE-0B995611.pf
09.09.2009  17:28            40.574 IMAPI.EXE-0BF740A4.pf
09.09.2009  17:28            14.818 RUNDLL32.EXE-451FC2C0.pf
09.09.2009  17:27            46.366 AVP.EXE-1306C698.pf
09.09.2009  17:14            94.646 IEXPLORE.EXE-2CA9778D.pf
09.09.2009  17:13            94.496 RUNDLL32.EXE-13404D23.pf
09.09.2009  17:12            57.034 WMIPRVSE.EXE-28F301A9.pf
09.09.2009  17:12            21.712 WUAUCLT.EXE-399A8E72.pf
09.09.2009  17:12            15.752 SVCHOST.EXE-3530F672.pf
09.09.2009  17:12            17.766 TASKMGR.EXE-20256C55.pf
09.09.2009  17:12            36.184 ALG.EXE-0F138680.pf
09.09.2009  17:12            11.570 WSCNTFY.EXE-1B24F5EB.pf
09.09.2009  17:12            25.026 RUNDLL32.EXE-35A483DA.pf
09.09.2009  01:00            92.684 MSFEEDSSYNC.EXE-25E13438.pf
09.09.2009  00:13            18.094 NOTEPAD.EXE-336351A9.pf
08.09.2009  23:40          123.216 HELPSVC.EXE-2878DDA2.pf
08.09.2009  23:23            34.030 DFRGNTFS.EXE-269967DF.pf
08.09.2009  23:23            16.922 DEFRAG.EXE-273F131E.pf
08.09.2009  23:20          436.944 Layout.ini
08.09.2009  20:55          119.116 OPERA.EXE-24550E7A.pf
08.09.2009  20:11            21.394 RUNDLL32.EXE-327ED30F.pf
08.09.2009  16:43            12.400 SPYBOTSD162.TMP-036FD7F0.pf
08.09.2009  16:43            14.238 SPYBOTSD162.EXE-0B5474DD.pf
08.09.2009  16:42            62.588 EXPLORER.EXE-082F38A9.pf
08.09.2009  16:32            13.622 NIRCMD.EXE-2C39EF53.pf
08.09.2009  16:32            29.972 CSCRIPT.EXE-1C26180C.pf
08.09.2009  16:32            12.960 CF29708.EXE-0C7889CF.pf
08.09.2009  16:32            11.610 NIRCMDB.EXE-137B12EA.pf
08.09.2009  16:32            15.486 REGEDIT.EXE-1B606482.pf
08.09.2009  16:32            9.382 SWXCACLS.CFXXE-0F8095D7.pf
08.09.2009  16:32            9.004 SWREG.CFXXE-17391962.pf
08.09.2009  16:32            10.102 PEV.CFXXE-02C8A4D3.pf
08.09.2009  16:32            5.542 ATTRIB.CFXXE-0D17129C.pf
08.09.2009  16:32            11.346 ATTRIB.EXE-39EAFB02.pf
08.09.2009  16:32            51.232 SED.CFXXE-3B4964C3.pf
08.09.2009  16:32            7.624 SWREG.EXE-3560BE42.pf
08.09.2009  16:32            9.494 NIRCMDC.CFXXE-101D6E86.pf
08.09.2009  16:32            22.818 PV.CFXXE-232B0D6C.pf
08.09.2009  16:32            6.550 CHCP.COM-18156052.pf
08.09.2009  16:32            5.368 GREP.CFXXE-350016A4.pf
08.09.2009  16:32            18.624 NIRCMD.CFXXE-05436116.pf
08.09.2009  16:32            6.430 ATTRIB.CFXXE-18D70E5B.pf
08.09.2009  16:32            18.890 PV.CFXXE-38A0900B.pf
08.09.2009  16:32            20.042 CMD.EXECF-27E83661.pf
08.09.2009  16:31            11.654 NIRCMD.CFXXE-351E2F5E.pf
08.09.2009  16:31            45.862 PEV.CFXXE-3B65BD28.pf
08.09.2009  16:31            4.450 SED.CFXXE-384BB311.pf
08.09.2009  16:31            9.308 PEV.EXE-2937A365.pf
08.09.2009  16:31            4.312 GREP.CFXXE-005CE245.pf
08.09.2009  16:31            67.742 COMBOFIX.EXE-3B79AA28.pf
08.09.2009  16:31            5.068 GSAR.CFXXE-064C1B3A.pf
08.09.2009  16:31            11.258 SWREG.EXE-0937BD77.pf
08.09.2009  16:31            9.252 SWXCACLS.CFXXE-1ECB3953.pf
08.09.2009  16:31            18.472 RUNDLL32.EXE-1EE676D0.pf
08.09.2009  16:31            20.336 RUNONCE.EXE-2803F297.pf
08.09.2009  16:31            13.712 GRPCONV.EXE-111CD845.pf
08.09.2009  16:31            19.262 N.PIF-1B75D06C.pf
08.09.2009  16:31            8.782 HIDEC.EXE-3B166DB3.pf
08.09.2009  16:31            10.034 IEXPLORE.EXE-12915967.pf
08.09.2009  16:31            47.472 RUNDLL32.EXE-398386F9.pf
08.09.2009  14:16            14.082 REGSVR32.EXE-25EEFE2F.pf
06.09.2009  14:31            14.196 CTFMON.EXE-0E17969B.pf
06.09.2009  14:30            4.344 HANDLE.CFXXE-3A21626E.pf
06.09.2009  14:30            4.922 MTEE.CFXXE-32C26232.pf
06.09.2009  14:30            10.310 CATCHME.CFXXE-23E5EDF4.pf
06.09.2009  14:30            23.082 IPCONFIG.EXE-2395F30B.pf
06.09.2009  14:30          133.462 DUMPHIVE.CFXXE-1A17CAC9.pf
06.09.2009  14:30            53.292 ERUNT.CFXXE-34DA43A5.pf
06.09.2009  14:30            10.962 SORT.EXE-194AE83C.pf
06.09.2009  14:30            12.016 FINDSTR.EXE-0CA6274B.pf
06.09.2009  14:30            3.862 GSAR.CFXXE-00AB7A6E.pf
06.09.2009  14:30            5.758 HIDEC.EXE-3818BC01.pf
06.09.2009  14:30            7.750 SWSC.CFXXE-2693FE93.pf
06.09.2009  14:30            28.266 CF8536.EXE-030C82A3.pf
06.09.2009  14:30            11.250 REGT.CFXXE-2A974419.pf
06.09.2009  14:30            9.884 FINDSTR.CFXXE-2395B528.pf
06.09.2009  14:29            16.412 CATCHME.TMP-265A4B2E.pf
06.09.2009  14:28            23.714 PEV.EXE-0806C34B.pf
06.09.2009  14:28            17.122 RUNDLL32.EXE-23EFE92C.pf
06.09.2009  14:08            9.738 GREP.EXE-3309531C.pf
06.09.2009  14:08            3.838 SED.EXE-0F4B402F.pf
06.09.2009  14:08            7.932 COMBOFIX-DOWNLOAD.CFXXE-31D203D3.pf
06.09.2009  14:08            14.106 PING.EXE-31216D26.pf
06.09.2009  14:07            11.126 NIRCMDC.CFXXE-1A395113.pf
06.09.2009  14:05            13.642 CF6382.EXE-1D291980.pf
06.09.2009  14:05            8.668 NIRCMDB.EXE-143CC1C1.pf
06.09.2009  14:02            14.874 _IU14D2N.TMP-223B9748.pf
06.09.2009  14:02            17.668 UNINS000.EXE-322F758F.pf
06.09.2009  14:01            68.882 RSTRUI.EXE-03C49A96.pf
06.09.2009  14:00            35.110 HELPHOST.EXE-247D2792.pf
06.09.2009  14:00            79.384 HELPCTR.EXE-3862B6F5.pf
06.09.2009  01:37            99.366 VLC.EXE-29851A71.pf
06.09.2009  01:37            23.476 NMINDEXSTORESVR.EXE-249DD3AC.pf
06.09.2009  01:36            67.726 SHOWTIME.EXE-0883D9EC.pf
05.09.2009  23:41            61.464 SOFTWAREUPDATE.EXE-1E90DF1F.pf
05.09.2009  23:41            18.788 DLLHOST.EXE-205D880D.pf
05.09.2009  11:12            69.864 CDBXPP.EXE-2D1BFE11.pf
04.09.2009  17:23            29.238 LOGONUI.EXE-0AF22957.pf
02.09.2009  15:35          106.302 DWWIN.EXE-30875ADC.pf
02.09.2009  15:34            59.724 DUMPREP.EXE-1B46F901.pf
02.09.2009  15:00          150.292 RUNDLL32.EXE-36A55E35.pf
02.09.2009  15:00            19.672 CNMSE92.EXE-287D3D8B.pf
02.09.2009  14:01          100.312 PHOTOSNAPVIEWER.EXE-1DC32D57.pf
02.09.2009  13:56            21.998 MSPAINT.EXE-11CBB631.pf
30.08.2009  19:34            55.286 RUNDLL32.EXE-44CFE6D3.pf
30.08.2009  19:32            84.790 7ZFM.EXE-24800234.pf
29.08.2009  23:25            12.266 QTTASK.EXE-2D7EEF34.pf
29.08.2009  18:18            83.450 TRILLIAN.EXE-302642F0.pf
29.08.2009  16:39            79.750 SPYBOTSD.EXE-1D495A65.pf
29.08.2009  13:59            81.756 PHOTOSHOPELEMENTSEDITOR.EXE-0386F4A3.pf
25.08.2009  14:30            71.842 ACRORD32.EXE-153330F0.pf
04.08.2009  10:19            67.098 AVP.EXE-05FE030A.pf

            118 Datei(en)      4.776.756 Bytes
              0 Verzeichnis(se), 146.439.168.000 Bytes frei
 
----- Tasks ----------------------------
 Datenträger in Laufwerk C: ist Aquado
 Volumeseriennummer: ***

 Verzeichnis von C:\WINDOWS\tasks

09.09.2009  17:11                6 SA.DAT
09.09.2009  01:00              416 User_Feed_Synchronization-{011E65EF-EEDD-45A8-9375-D587BC6F8FB6}.job
05.09.2009  23:41              276 AppleSoftwareUpdate.job

              4 Datei(en)            763 Bytes
              0 Verzeichnis(se), 146.439.163.904 Bytes frei
 
----- Windows/Temp -----------------------
 Datenträger in Laufwerk C: ist Aquado
 Volumeseriennummer: ***

 Verzeichnis von C:\WINDOWS\Temp

09.09.2009  17:50            32.768 cchAB.tmp
09.09.2009  17:50            32.768 cchAA.tmp
              2 Datei(en)        65.536 Bytes
              0 Verzeichnis(se), 146.439.163.904 Bytes frei
 
----- Temp -----------------------------
 Datenträger in Laufwerk C: ist Aquado
 Volumeseriennummer: ***

 Verzeichnis von C:\DOKUME~1\***\LOKALE~1\Temp

07.09.2009  18:10            22.263 Turkish.bin
07.09.2009  18:10            19.564 Hebrew.bin
07.09.2009  18:10            21.975 Norwegian.bin
07.09.2009  18:10            22.868 Finnish.bin
07.09.2009  18:10            26.094 Hungarian.bin
07.09.2009  18:10            25.082 Portuguese(Brazil).bin
07.09.2009  18:10            24.321 Czech.bin
07.09.2009  18:10            24.232 Polish.bin
07.09.2009  18:10            25.093 Greek.bin
07.09.2009  18:10            20.991 Arabic.bin
07.09.2009  18:10            21.987 Thai.bin
07.09.2009  18:10            21.944 English.bin
07.09.2009  18:10            16.420 SimChin.bin
07.09.2009  18:10            26.271 Portuguese.bin
07.09.2009  18:10            27.764 Spanish.bin
07.09.2009  18:10            26.136 Russian.bin
07.09.2009  18:10            24.093 SWEDISH.bin
07.09.2009  18:10            27.421 Italian.bin
07.09.2009  18:10            27.246 French.bin
07.09.2009  18:10            25.764 German.bin
07.09.2009  18:10            16.962 TradChin.bin
07.09.2009  18:10            22.794 Danish.bin
07.09.2009  18:10            25.758 Dutch.bin
07.09.2009  18:10            24.340 Japanese.bin
07.09.2009  18:10            20.145 Korean.bin
              25 Datei(en)        587.528 Bytes
              0 Verzeichnis(se), 146.439.163.904 Bytes frei


kira 10.09.2009 19:44

noch bitte Punkt 3.:-> http://www.trojaner-board.de/77214-virtumonde-dll-endgueltig-weg-nach-combo-fix-2.html#post463799

Micha Gundi 10.09.2009 19:48

Ja mach ich auf jeden Fall noch. Sag mal, muß ich dazu die Virenscanner auch ausmachen vorher? Also bevor ich den CCleaner starte?

kira 10.09.2009 19:59

nein..wenn das nötig wird, werd ich dich darauf extra hinweisen:)

Micha Gundi 10.09.2009 20:11

Alles klar. So hier noch die Programme:Auch hier bitte Persönliches löschen, falls dort etwas Verfängliches sein sollte.

Code:

7-Zip 4.62
Adobe Flash Player 10 Plugin
Adobe Photoshop Elements 7.0
Adobe Reader 8.1.6 - Deutsch
Apple Software Update
Canon iP4500 series
Canon iP4500 series Benutzerregistrierung
Canon My Printer
Canon Utilities Easy-PhotoPrint EX
Canon Utilities Solution Menu
CCleaner (remove only)
CD-LabelPrint
CDBurnerXP
CyberLink PowerDVD 8
Intel(R) PRO Network Connections 11.1.0.19
Kaspersky Internet Security 2010
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 2.0 Service Pack 2 Language Pack - DEU
Microsoft .NET Framework 3.0 Service Pack 2
Microsoft .NET Framework 3.0 Service Pack 2 Language Pack - DEU
Microsoft .NET Framework 3.5 Language Pack SP1 - DEU
Microsoft .NET Framework 3.5 SP1
Microsoft Office Home and Student 2007
Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053
Microsoft Visual C++ 2005 Redistributable
Mozilla Firefox (3.5.2)
MSXML 4.0 SP2 (KB954430)
Nero 8
NVIDIA Drivers
NVIDIA PhysX v8.09.04
Opera 9.63
PIXMA Extended Survey Program
QuickTime
Realtek High Definition Audio Driver
RF Backup and Convert (RFBaC) 1.01
Trillian
ViewSonic Monitor Drivers
VLC media player 0.9.8a
Windows Genuine Advantage Validation Tool (KB892130)
Windows Internet Explorer 8


kira 10.09.2009 20:22

hi

1.
Adobe Reader: bitte updaten!

2.
  • lade Dir SUPERAntiSpyware FREE Edition herunter.
  • installiere das Programm und update online.
  • starte SUPERAntiSpyware und klicke auf "Ihren Computer durchsuchen"
  • setze ein Häkchen bei "Kompletter Scan" und klicke auf "Weiter"
  • anschließend alle gefundenen Schadprogramme werden aufgelistet, bei alle Funde Häkchen setzen und mit "OK" bestätigen
  • auf "Weiter" klicken dann "OK" und auf "Fertig stellen"
  • um die Ergebnisse anzuzeigen: auf "Präferenzen" dann auf den "Statistiken und Protokolle" klicken
  • drücke auf "Protokoll anzeigen" - anschließend diesen Bericht bitte speichern und hier posten
*SuperAntiSpyware*<- Anleitung

Micha Gundi 10.09.2009 20:51

Das klingt ja so, als wenn doch noch was auf meinem System ist. Soll ich meine HP auch schützen oder kollidiert das mit dem Kaspersky?

Micha Gundi 10.09.2009 22:29

So, also soweit ich das feststellen konnte, als Laie, dürften das nur harmlose Cookies sein. Kein Virtumonde oder sonstige schlimme Schädlinge. Oder was meint der Fachmann dazu? Ich hoffe, ich habe nichts Verfängliches dringelassen.

Code:

SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 09/10/2009 at 11:07 PM

Application Version : 4.28.1010

Core Rules Database Version : 4093
Trace Rules Database Version: 2033

Scan type      : Complete Scan
Total Scan Time : 01:14:49

Memory items scanned      : 396
Memory threats detected  : 0
Registry items scanned    : 5415
Registry threats detected : 0
File items scanned        : 137355
File threats detected    : 41

Adware.Tracking Cookie
        C:\Dokumente und Einstellungen\***\Cookies\***@traffictrack[2].txt
        C:\Dokumente und Einstellungen\*** \Cookies\***@media.ohost[1].txt
        C:\Dokumente und Einstellungen\***\ Cookies\***@content.yieldmanager[3].txt
        C:\Dokumente und Einstellungen\*** \Cookies\***@ad.trackbar[2].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\***@im.banner.t-online[1].txt
        C:\Dokumente und Einstellungen\***\ Cookies\***@collective-media[1].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@ads.quartermedia[2].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\***@ad.beepworld[1].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@ads.heias[2].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@zanox[2].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@webmasterplan[1].txt
        C:\Dokumente und Einstellungen\*** \Cookies\ ***@tracking.mindshare[1].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@adserver.easyad[1].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@ads.asp[1].txt
        C:\Dokumente und Einstellungen\*** \Cookies\ ***@tradedoubler[2].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@www.zanox-affiliate[2].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@2o7[2].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@serving-sys[2].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@iacas.adbureau[1].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@ad.gesundheit[1].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\*** @media.funpic[2].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@kaspersky.122.2o7[1].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@adfarm1.adition[1].txt
        C:\Dokumente und Einstellungen\***\Cookies\ ***@atwola[1].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@ads.marktplatz-muensterland[1].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@a6.adserver01[2].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@euros4click[1].txt
        C:\Dokumente und Einstellungen\*** \Cookies\ ***@adserver.advertisingbox[1].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\*** @bs.serving-sys[1].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@zanox-affiliate[2].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@tracking.quisma[1].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@www.etracker[1].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@tto2.traffictrack[2].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@stats.redbit[2].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@doubleclick[2].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@tribalfusion[2].txt
        C:\Dokumente und Einstellungen\*** \Cookies\ ***@atdmt[1].txt
        C:\Dokumente und Einstellungen\*** \Cookies\ ***@ad.zanox[1].txt
        C:\Dokumente und Einstellungen\*** \Cookies\ ***@de.sitestat[1].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@www.live-medias[1].txt
        C:\Dokumente und Einstellungen\ ***\Cookies\ ***@stats.united-domains[2].txt


kira 10.09.2009 23:10

hi

keine Spur...

1.
SUPERAntiSpyware kannst entfernen

2.
alle Anwendungen schließen → Ordner für temporäre Dateien bitte leeren
**Lösche nur den Inhalt der Ordner, nicht die Ordner selbst! - Dateien, die noch in Benutzung sind,nicht löschbar.
  • Start → ausführen "cleanmgr" reinschreiben ohne "" → "ok" - die Temporary Files, Temporary Internet Files, und der Papierkorb (Recycle Bin) muss geleert werden→ "Ok"
  • [b]Start → ausführen → %temp% reinschreiben ohne ""→ "Ok"
  • für jedes Benutzerkonto bitte durchführen
  • anschließend den Papierkorb leeren
- Ordnerinhalt überall markieren und löschen

3.
reinige dein System mit Ccleaner:
  • "Cleaner"→ "Analysieren"→ Klick auf den Button "Start CCleaner"
  • "Registry""Fehler suchen"→ "Fehler beheben"→ "Alle beheben"
  • Starte dein System neu auf

4.
Bitte unbedingt alle vorhandenen externen Laufwerke inkl. evtl. vorhandener USB-Sticks an den Rechner anschließen, aber dabei die Shift-Taste gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird.

- Scanne abschließend Dein System mit einem größeren Zeitabstand, mindestens drei der folgenden Online-Scanner :
- Vor dem Scan Einstellungen im Internet Explorer: Extras → Internetoptionen → Sicherheit → Stufe anpassen: alles auf Standardstufe stellen
- Active X erlauben
- Nicht gleichzeitig scannen! Nach jedem Scanvorgang starte dein System neu auf
- speichere und poste das Logfile des Scans - die Ergebnisse als*.txt Datei speichern

ordell1234 10.09.2009 23:15

Was ist mit den logs von Spybot SD? Bist du fündig geworden? Funktioniert die Neuinstallation von Spybot?

kira 10.09.2009 23:28

Zitat:

Zitat von ordell1234 (Beitrag 464541)
Was ist mit den logs von Spybot SD? Bist du fündig geworden? Funktioniert die Neuinstallation von Spybot?

Spybot längst vom System entfernt worden...also Log gibt`s logischerweise auch nicht mehr!

Micha Gundi 10.09.2009 23:39

Moment, ich bin jetzt etwas irritiert. Ist jetzt Entwarnung? Ist es harmlos? Verstehe das nicht. Kann ich ruhig schlafen? Ja, das mit meiner externen Platte ist so eine Sache. Habe ja vor kurzem noch Daten rübergeschoben. Muß ich die vorher nochmal scannen? Ok, die anderen Sachen mache ich dann morgen.

Ja, genau, Spybot hatte ich ja vom Rechner geschmissen, Ordell. Sorry, da kann ich nichts mehr zu sagen.

Aber ehrlich gesagt, verstehe ich die weiteren Punkte nicht. Wo lösche ich die temporären Ordner und wie? Kannst Du mir Schritt 2 nochmal in Ruhe bitte erklären?

kira 10.09.2009 23:54

Zitat:

Zitat von Micha Gundi (Beitrag 464550)
Kann ich ruhig schlafen?

"kurze Albtraum" noch erlaubt ;)
Zitat:

Zitat von Micha Gundi (Beitrag 464550)
Ja, das mit meiner externen Platte ist so eine Sache. Habe ja vor kurzem noch Daten rübergeschoben. Muß ich die vorher nochmal scannen?

ja wir sollten noch die scannen lassen, um sicher zu gehen (wie beshcrieben):)

ordell1234 11.09.2009 00:00

Zitat:

Zitat von Coverflow (Beitrag 464545)
Spybot längst vom System entfernt worden...also Log gibt`s logischerweise auch nicht mehr!

Bei der Deinstallation von Spybot SD werden mitnichten die logs gelöscht.
Zitat:

Zitat von Micha Gundi (Beitrag 463646)
Vorher hatte ich natürlich Spybot runtergeschmissen
...

(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-09-06 12:02 . 2008-12-12 13:53 -------- d-----w- c:\programme\Spybot - Search & Destroy
2009-09-06 12:02 . 2008-12-12 13:53 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy

Zitat:

Zitat von Micha Gundi (Beitrag 463985)
Allerdings kann ich den Spybot 6.1.2. nicht nochmal drüberlaufen lassen, weil ich im Moment ein großes Problem habe: Ich habe ja wegen dem Combofix den Spybot deinstallieren wollen über Systemsteuerung. Allerdings waren da dann wohl noch Reste von übrig. Heute wollte ich ihn wieder draufmachen und bekam folgende Meldung:

Fehler: SDHelper.dll

Die vorhandene Datei ist schreibgeschützt. Klicken Sie auf Wiederholen, Ignorieren oder Abbrechen.

Fehlen die logs, hat's ein anderes Programm wegrasiert.

my2cts

Micha Gundi 11.09.2009 00:05

Ok, also System ist jetzt sauber, nur halt gehts noch um die externen Platten? So wie ich das verstanden habe? Also Adobe habe ich jetzt auch aktualisiert. Den Flashplayer auch. Hoffe, das ist ungefährlich.

Aber den Schritt 2 verstehe ich nicht. Kannst Du es mir bitte noch mal erklären und sollte ich doch nochmal Super AntiSpyware für den Scan der externen draufmachen? Ich habe ihn ja jetzt über Systemsteuerung entfernt.

Ich komme mit den temporären Dateien nicht klar. Wo genau muß man was löschen? Sorry, aber ich hab wirklich überhaupt keine Ahnung, obwohl ich durch Dich hier schon eine Menge gelernt habe! Ich hoffe, ich lösche mir da keine wichtigen Daten bei. Ist das das über Ausführen, was du da beschrieben hast? Ich bin das erste Mal im Herzen des Systems. Das ist für mich etwas völlig Neues, daher frage ich lieber paarmal nach, ehe nachher mein Rechner nicht mehr geht.

Auf jeden Fall ganz lieben Dank! :daumenhocUps, jetzt meckert der Kaspersky, will NEustart! Wißt Ihr was das ist?


Weiß ich nicht ordell, was das mit Spybot ist. Muß ich nochmal schauen. Aber in dem Ordner war nichts mehr drin.

Micha Gundi 11.09.2009 11:54

Also ich wollte gerade mal das mit dem clean machen, aber das geht bei mir nicht. Ich seh dann nur zur Auswahl meine beiden Festplatten.

Also hier das:

Start → ausführen "cleanmgr" reinschreiben ohne "" → "ok" -

die Temporary Files, Temporary Internet Files, und der Papierkorb (Recycle Bin) muss geleert werden→ "Ok"

Ich sehe bei mir keine temporary Internet Files. Gibt es noch eine andere Möglichkeit?

ordell1234 11.09.2009 23:43

Nimm Festplatte c:\

Micha Gundi 12.09.2009 14:42

Ok, kann da nichts schiefgehen? Was bewirkt das denn, wenn ich dasw klicke? NIcht, daß er mir nachher die Festplatte löscht!

ordell1234 12.09.2009 14:51

Nein, da wird keine Festplatte gelöscht. Die temporären Dateien liegen (bei dir) auf c:\, also muss Windows auf c:\ nach den Dateien scannen.

"cleanmgr" heißt auf Deutsch "Datenträgerbereinigung", nicht "~formatierung"

Micha Gundi 12.09.2009 14:57

Danke, Ordell.

Da geht dann so eineTabelle auf. Was sind denn die übertragenen Programm-Dateien? Muß ich das auch angeklickt lassen? Das ist schon angeklickt?

Ich muß ja laut Coverflow: Temporary Internet Files und Papierkorb anklicken, richtig? Aber soll ich das Häkchen bei den übertragenen Programmdateien rausnehmen? Weil Da eh 0 KB steht.

Also folgendes steht da:

Übertragene Programmdateien
Temporäre Internetdateien
Offlinewebseiten
Papierkorb
Temporäre Dateien
Web Client Publisher / Temporary Files
Alte Dateien kompromieren
Katalogdateien für den Inhaltsindex

was muß ich alles anklicken?

ordell1234 12.09.2009 15:02

Der cleanmgr von windows ist harmlos. Damit zerschießt du dir nichts. Eine Beschreibung findest du im unteren Fenster, wenn du einen Eintrag markierst, und bei 0 kb ist es sowieso Banane, da wird nichts "gecleant".

Ob man zB Dateien komprimieren will, ist Geschmackssache. Ich mache es nicht.

Micha Gundi 12.09.2009 15:19

Alles klar! Hab ich erledigt. Sollte man das öfters machen? Bei den Temporären Internetdateien hatte sich doch eine ganze Menge angesammelt.

So, jetzt der nächste Schritt, wo ich nicht mit klarkomme. Es sind die letzten Schritte, aber auch die, die es am Meisten in sich haben, finde ich.Sorry, wenn ich so viel frage, aber ich mache das alles zum allerersten Mal und mal an dieser Stelle ein ganz großes und dickes Lob für Eure Hilfsbereitschaft und Geduld. :daumenhoc

* b]Start → ausführen → %temp% reinschreiben ohne ""→ "Ok"
* für jedes Benutzerkonto bitte durchführen
* anschließend den Papierkorb leeren

- Ordnerinhalt überall markieren und löschen

Was ist das? Und was heißt für jedes Benuterzkonto? Und welcher Ordnerinhalt ist gemeint? Ich will ja keine Ordner löschen! Auch von C?

ordell1234 12.09.2009 15:50

Du kannst gleich zu Schritt 3 springen und den ccleaner laufen lassen. Der arbeitet Schritt 2 mit ab.

Zu den Benutzerkonten: XP bietet die Möglichkeit, verschiedene Benutzerkonten anzulegen. Standardmäßig arbeitet ein XP-Nutzer mit vollen Rechten (Administratorkonto). Mit diesem Konto lassen sich sämtliche Einstellungen am System vornehmen. Unter Sicherheitsgesichtspunkten ist das fatal. Deshalb ist dringend zu empfehlen, neben dem Administratorkonto ein weiteres Konto anzulegen, dass nur über beschränkte Rechte verfügt. Hier in die Einzelheiten zu gehen, führte an dieser Stelle zu weit, daher ein link: Cidres-security.de - Mit Sicherheit durchs Netz! - Eingeschränktes Benutzerkonto Schau auch mal bei den faqs zum Thema Absicherung/Neuaufsetzen des Systems vorbei.

Da du offensichtlich noch nichts davon gehört hast, entfällt bei dir: für jedes Benutzerkonto bitte durchführen

Micha Gundi 12.09.2009 16:25

Danke Ordell. Das mit dem Benutzerkonto habe ich nicht gewußt. OK, daß man mehrere einrichten kann, schon, aber ich habe das nie gemacht, da ich eh der einzige bin, der den PC nutzt. Was ist denn daran sicherer? Ich werde mir Deinen Thread mal durchlesen.

Wie Du gesagt hast, bin ich gleich zu Punkt 3 übergegangen und habe den CCleaner drüberlaufen lassen.


SO, nochmal eine Frage:

Er hat mit dem CCleaner jetzt alles soweit bereinigt. Aber jetzt kommt das mit der Registry. Kann ich da auch ohne Bedenken: Fehler beheben sagen? Weil ja damit die Registry geändert wird. Ich habe da ein wenig Angst. Kann da nichts passieren? Der will auch, daß ich das erstmal abspeichere. Das ist mir irgendwie nicht geheuer.

Änderungen in der Registry sichern: Ja?

Jetzt kommt das nicht mehr mit dem Speichern komisch. Aber vorhin war das. Jetzt ist das mit den Änderungen speichern?

ordell1234 12.09.2009 16:39

Ich kenne keinen Fall, bei dem der reg-cleaner von ccleaner Mist gebaut hätte. (dir wird auch die Möglichkeit eines Registry-backups angeboten -> ob's was hilft, erfährt man, wenn der Laden nicht mehr läuft :D)

Ich kenne aber auch keinen Fall, bei dem eine Registry-Säuberung Vorteile gebracht hätte. -> Virenbeseitung mal außen vor gelassen

Micha Gundi 12.09.2009 16:45

Schön und gut, aber jetzt weiß ich immer noch nicht, ob ich die Registry säubern lassen soll oder nicht. Laut Coverflow ja, aber ich weiß nicht. Wenn der Laden nicht mehr läuft? Na das bruhigt mich ja nicht sonderlich! :confused:

Er hat auf jeden Fall so Einiges gefunden zum säubern. Nur weiß ich halt nicht, ob ich ja klicken soll oder eher nicht.

ordell1234 12.09.2009 16:55

Ja, ist gefahrlos.

Du kannst davon ausgehen, dass die Tipps dein System nicht schrotten. Also frage bitte nicht bei jedem Schritt nach, ob du das wirklich tun sollst. Ja, du sollst, sonst stünde es nicht da. Dein Gefahrbewußtsein in allen Ehren, v.a hätte es aber bei combofix greifen sollen, denn das Tool ist nicht ohne.

Micha Gundi 12.09.2009 17:00

Ja schon gut, ich mach es ja. Sorry.

Aber jetzt habe ich so eine komische Meldung:

Die Datei C:\WINDOWS\system32\pxwma.dll verweist auf eine gemeinsam genutzte DLL, die nicht existiert. Diese Verweise bleiben oft nach Deinstallationen übrig.

Lösung: Registrierungs-Wert löschen.

Soll ich das ignorieren und dann einfach auf Fehler beheben gehen?

ordell1234 12.09.2009 17:07

Zitat:

Zitat von Micha Gundi (Beitrag 464937)
Soll ich das ignorieren und dann einfach auf Fehler beheben gehen?

Dafür hast du das Programm ausgeführt. Klicke auf "alle beheben".

Micha Gundi 12.09.2009 17:43

So, auch erledigt. Neustart auch. Alles funzt noch! Jetzt nur noch die externen Laufwerke scannen. Wieder mit Antispyware? Ist am besten, oder? Und wann muß man die Shift-Taste gedrückt halten? Nur, wenn ich sie anschließe und dann wieder loslassen?

Verhindert die Shift-Taste, daß falls auf der externen ein Virus ist, daß er wieder auf den PC kommt? Und wie kann ich die externen dann scannen? Dann muß ich Antispyware auf der externen installieren, oder? Und ComboFix? Damit er ihn sofort entfernt?

Das mit dem IE-Explorer soll ich machen, bevor ich eine externe Platte scanne? Was ist damit gemeint, nicht alles auf einmal scannen? Oder bezieht sich das mit dem System scannen schon auf einen 2. Punkt? NACH dem Scannen der externen?

Es tut mir leid, ich frage jetzt nicht, ob ich es machen soll, sondern wie, da ich irgendwie einige Probleme habe, die Anweisung 4 zu verstehen. Vertrauen tu ich Euch, sonst wäre ich nicht hier, aber da ich Laie bin und mich absolut nicht auskenne, muß ich lieber einmal zu viel fragen. Bisher habe ich alles vom Fachmann machen lassen. Aber durch Euch lernt man eben, daß man Vieles auch selbst machen kann. Und dafür bin ich Euch auch sehr dankbar.

Aber wegen 4 kannst Du es mir nochmal bitte etwas ausführlicher und klarer erklären? Ich komme da nicht so ganz mit.

Anweisung:

Bitte unbedingt alle vorhandenen externen Laufwerke inkl. evtl. vorhandener USB-Sticks an den Rechner anschließen, aber dabei die Shift-Taste gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird.

- Scanne abschließend Dein System mit einem größeren Zeitabstand, mindestens drei der folgenden Online-Scanner :
- Vor dem Scan Einstellungen im Internet Explorer: Extras → Internetoptionen → Sicherheit → Stufe anpassen: alles auf Standardstufe stellen
- Active X erlauben
- Nicht gleichzeitig scannen! Nach jedem Scanvorgang starte dein System neu auf
- speichere und poste das Logfile des Scans - die Ergebnisse als*.txt Datei speichern

ordell1234 12.09.2009 17:54

Zwischenfrage: Waren denn irgendwelche externen Medien angeschlossen, als du spybot hast laufen lassen?

3 online-scans halte ich (im Ggs. zu coverflow) für überdimensioniert. Ich sehe keine Anzeichen einer Infektion. Halte die shift-Taste gedrückt, während du die Medien anschließt. Dies verhindert u.U. eine Infektion per Autostart. Ist das Medium von Windows erkannt, kannst du die Taste loslassen. Anschließend scanne die Medien mit deinem Kaspersky. Für combofix oder andere scannertools sehe ich keine Veranlassung.

Poste bitte nach dem scan noch ein log von rsit, damit wir einen Überblick haben (logs von 1 Monat wählen).

Micha Gundi 12.09.2009 18:26

Oki, danke schön, das habe ich gut verstanden. :daumenhoc

Nein, während ich die externe anhatte, lief kein Spybot. Also reicht völlig aus mit dem Kaspersky zu scannen? Obwohl der ja den Virtumonde ja nicht erkannt hat? Deshalb wollte ich den Antispyware lieber laufenlassen. Aber ok, wenn Du meinst, 3 bräuchte ich nicht, reicht der Kaspersky.

Na das sind doch mal gute Nachrichten, daß keine Infektion vorliegt. Das beruhigt mich doch jetzt sehr.

Was ist denn rsit? Aber mache ich natürlich. Extern und System?

ordell1234 12.09.2009 18:40

rsit lies Systeminfos aus. Poste bitte das log gemäß der Anleitung. Die externen Medien spielen hierbei keine Rolle.

Für ein dauerhaftes Unterbinden des Autostarts angeschlossener Geräte (ist zu empfehlen):
Start-> Ausführen -> cmd ENTER

Im schwarzen Fenster (cmd Konsole) gib das ein:
Code:

reg add HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer /v NoDriveTypeAutoRun /t reg_dword /d 255
Enter

Das erspart dir das wacklige shift-Halten. Die Änderung wird erst nach einem Neustart wirksam. Danach schließe die Medien an und feuer Kaspersky mit aktuellen Signaturen ab.

Micha Gundi 12.09.2009 18:59

OH danke schön. Dann brauche ich also die Shift-Taste nicht zu halten und brauche einfach nur den Befehl einzugeben, Neustart und dann ist es dauerhaft. Wie praktisch! Ganz lieben Dank! Dann mache ich das jetzt immer, wenn ich ein externes Medium anschließe. :)

Aktuelle Signaturen ist das ein Update? Ich mache ja immer automatische Updates. Kaspersky müßte eigentlich immer auf dem neuesten Stand sein. Aber ich schau gleich nochmal.

Gut, das rsit mache ich auch. Aber voraussichtlich erst morgen.

Micha Gundi 12.09.2009 20:27

Ich melde mich nochmal kurz: Da steht:

No Drive Type AUtorun exists. Overwrite? Yes or No?

Also ist das schon da? Auf No gehen oder?

ordell1234 12.09.2009 20:58

Yes drücken. der Wert 255 bzw 0xff deaktiviert den Autorun sämtlicher externen Geräte. Den Reg-eintrag mußt du nur 1 mal ausführen, die Einstellung bleibt auch nach einem reboot und gilt systemweit.

Micha Gundi 12.09.2009 21:19

Dankeschön, hab Deinen Rat befolgt, yes eingegeben, bestätigt, Neustart und jetzt die externe Platte dran. ( Änderungen wirksam ) Kaspersky läuft. Ich laß jetzt nur die externe scannen erstmal. Und was meinte Coverflow da mit den INternet-Browser-Einstellungen? Das war das, was ich alles nicht kapiert hatte.

Also, jetzt brauch ich das mit der Shift-Taste nie mehr zu machen? Dieser Befehl ist jetzt dauerhaft für immer? Sehr gut! Ich mache mir nur noch ein wenig Sorgen, weil ja der Kaspersky keinen Virtumonde findet. Aber Du meinst, Antispyware wäre nicht mehr nötig? Dann laß ich das.

Ich wüßte nur mal ganz gerne, ob ich den Virtumonde überhaupt drauf hatte oder ob es ein Fehlalarm war und wann ich ihn mir WENN, eingefangen habe?

ordell1234 12.09.2009 21:29

Zitat:

Zitat von Micha Gundi (Beitrag 465048)
Und was meinte Coverflow da mit den INternet-Browser-Einstellungen? Das war das, was ich alles nicht kapiert hatte.

Bei einem onlinescan, wie von coverflow verlinkt, wird der scanner nicht lokal auf dem System installiert, allenfalls - und ich glaube üblich - die Signaturdatenbanken. Die Steuerung des scans läuft über ActiveX, einer Eigenart des Internet Explorers. Diese ActiveX-Elemente müssen für den scan installiert werden. Damit das funktioniert, muss der Browser, sprich IE, die Installation von ActiveX-Elementen zulassen, und dies erreicht man mit den Standardeinstellungen beim IE, von denen coverflow sprach. In einer ruhigen Minute kannst du das mal testen. Derzeit ist es nicht relevant, da ich einen onlinescan nicht für notw. erachte.
Zitat:

Also, jetzt brauch ich das mit der Shift-Taste nie mehr zu machen? Dieser Befehl ist jetzt dauerhaft für immer?
Richtig.
Zitat:

Ich mache mir nur noch ein wenig Sorgen, weil ja der Kaspersky keinen Virtumonde findet. Aber Du meinst, Antispyware wäre nicht mehr nötig? Dann laß ich das.
Kaspersky findet sehr wohl virtumonde, entscheidend ist die Frage: War er überhaupt auf dem System?! Spybot SD hat ihn gemeldet - als einziger scanner - und ich trau dem nicht, da spybot in der Vergangenheit öfter mit Fehlalarm - auch im Hinblick auf virtumonde - zu kämpfen hatte.

Deshalb haben mich in erster Linie die Logs von Spybot interessiert, um einen sinnvollen Gegencheck zu machen. Aber dazu später...

Micha Gundi 12.09.2009 22:06

Mist, ich wußte das nicht mit den Spybot-Logs. Hätte ich das eher gewußt, hätte ich es noch nicht sofort deinstalliert. Ja, es wäre wirklich super, wenn das nur ein Fehlalarm gewesen wäre. Du meinst, Kaspersky würde den Trojaner auch finden? Gut, dann bin ich doch beruhigt und vertraue ihm auch weiterhin. Also hältst Du nicht viel davon, daß ich mir zusätzlich noch den Antispyware draufmache? Reicht der Kaspersky völlig aus? Von Spybot halte ich auch nicht soviel. Finde diesen Antispyware ja viel besser. Aber Du meintest, wenn man Kaspersky hat, wäre der überflüssig?

Ja ich werde das mit dem IE mal in einer ruhigen Minute demnächst machen. Danke auf jeden Fall für Deine Erklärungen. Muß ich morgen aber auch nochmal in Ruhe durchlesen.

Dieses rsit mache ich aber morgen auch noch und stelle es hier rein. Nur dann sollte bald alles wieder sauber sein, hoffe ich. Aber ich glaube langsam auch immer mehr an einen Fehlalarm. :)

Micha Gundi 13.09.2009 17:15

Externe Platte war astrein. Keine Infektion gefunden hat Kaspersky gesagt. Was ist denn eigentlich mit den CD´s, die ich vor kurzem gebrannt habe? Sol ich sie auch mal scannen lassen? Aber ich will ja nicht, daß FALLS wieder was da sein sollte, der PC wieder infiziert wird. Gilt diese Autorun-Funktion auch für CD´s?

So hier mal das erste von RSIT:

Code:

Logfile of random's system information tool 1.06 (written by random/random)
Run by *** at 2009-09-13 17:43:24
Microsoft Windows XP Home Edition Service Pack 3
System drive C: has 139 GB (91%) free of 153 GB
Total RAM: 3071 MB (86% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:43:46, on 13.09.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\CyberLink\PowerDVD8\PDVD8Serv.exe
C:\Programme\Canon\MyPrinter\BJMyPrt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\McAfee Security Scan\1.0.150\SSScheduler.exe
C:\Programme\Adobe\Photoshop Elements 7.0\PhotoshopElementsFileAgent.exe
C:\Programme\Canon\IJPLM\IJPLMSVC.EXE
C:\Programme\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\IoctlSvc.exe
C:\WINDOWS\System32\svchost.exe
D:\Download\RSIT.exe
C:\Programme\trend micro\***.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://domain.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://domain.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://domain.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.domain.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.domain.com/fwlink/?LinkId=69157
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\ievkbd.dll
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RemoteControl8] c:\Programme\CyberLink\PowerDVD8\PDVD8Serv.exe
O4 - HKLM\..\Run: [PDVD8LanguageShortcut] c:\Programme\CyberLink\PowerDVD8\Language\Language.exe
O4 - HKLM\..\Run: [CanonSolutionMenu] C:\Programme\Canon\SolutionMenu\CNSLMAIN.exe /logon
O4 - HKLM\..\Run: [CanonMyPrinter] C:\Programme\Canon\MyPrinter\BJMyPrt.exe /logon
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avp] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: McAfee Security Scan.lnk = ?
O8 - Extra context menu item: Hinzufügen zu Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\ie_banner_deny.htm
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: &Virtuelle Tastatur - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: Li&nks untersuchen - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1229676483812
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~2\KASPER~1\kloehk.dll
O23 - Service: Adobe Active File Monitor V7 (AdobeActiveFileMonitor7.0) - Adobe Systems Incorporated - C:\Programme\Adobe\Photoshop Elements 7.0\PhotoshopElementsFileAgent.exe
O23 - Service: Kaspersky Internet Security (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: PIXMA Extended Survey Program (IJPLMSVC) - Unknown owner - C:\Programme\Canon\IJPLM\IJPLMSVC.EXE
O23 - Service: NMSAccessU - Unknown owner - C:\Programme\CDBurnerXP\NMSAccessU.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe

--
End of file - 5788 bytes

======Scheduled tasks folder======

C:\WINDOWS\tasks\AppleSoftwareUpdate.job
C:\WINDOWS\tasks\User_Feed_Synchronization-{011E65EF-EEDD-45A8-9375-D587BC6F8FB6}.job

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}]
Adobe PDF Reader - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll [2006-10-23 62080]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C}]
IEVkbdBHO Class - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\ievkbd.dll [2009-05-25 68112]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E33CF602-D945-461A-83F0-819F76A199F8}]
FilterBHO Class - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll [2009-08-25 264720]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"=C:\WINDOWS\RTHDCPL.EXE [2008-05-16 16862720]
"NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2008-09-17 13574144]
"nwiz"=nwiz.exe /install []
"NvMediaCenter"=C:\WINDOWS\system32\NvMcTray.dll [2008-09-17 86016]
"RemoteControl8"=c:\Programme\CyberLink\PowerDVD8\PDVD8Serv.exe [2008-03-20 83240]
"PDVD8LanguageShortcut"=c:\Programme\CyberLink\PowerDVD8\Language\Language.exe [2007-12-14 50472]
"CanonSolutionMenu"=C:\Programme\Canon\SolutionMenu\CNSLMAIN.exe [2007-05-15 644696]
"CanonMyPrinter"=C:\Programme\Canon\MyPrinter\BJMyPrt.exe [2007-04-04 1603152]
"QuickTime Task"=C:\Programme\QuickTime\qttask.exe [2008-09-06 413696]
"Adobe Reader Speed Launcher"=C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe [2008-10-15 39792]
"avp"=C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe [2009-05-25 303376]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"=C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe [2008-10-15 39792]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
c:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe []

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Update 4200C]
C:\sj655\hpupdate.exe [2002-02-14 32768]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LightScribe Control Panel]
C:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe [2007-07-18 451872]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
C:\Programme\Messenger\msmsgs.exe [2008-04-14 1695232]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NBKeyScan]
C:\Programme\Nero\Nero8\Nero BackItUp\NBKeyScan.exe [2008-02-18 2221352]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe [2008-02-28 570664]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
C:\Programme\QuickTime\qttask.exe [2008-09-06 413696]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"Nero BackItUp Scheduler 3"=2
"LightScribeService"=2
"NMIndexingService"=3

C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart
McAfee Security Scan.lnk - C:\Programme\McAfee Security Scan\1.0.150\SSScheduler.exe

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLS"="C:\PROGRA~1\KASPER~2\KASPER~1\kloehk.dll"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\klogon]
C:\WINDOWS\system32\klogon.dll [2009-05-25 219664]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=323
"NoDriveAutoRun"=67108863
"NoDrives"=0

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"HonorAutoRunSetting"=
"NoDriveAutoRun"=
"NoDriveTypeAutoRun"=
"NoDrives"=

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\Programme\Microsoft Office\Office12\ONENOTE.EXE"="C:\Programme\Microsoft Office\Office12\ONENOTE.EXE:*:Enabled:Microsoft Office OneNote"
"C:\Programme\Trillian\trillian.exe"="C:\Programme\Trillian\trillian.exe:*:Enabled:Trillian"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

======List of files/folders created in the last 1 months======

2009-09-13 17:43:24 ----D---- C:\rsit
2009-09-13 17:43:24 ----D---- C:\Programme\trend micro
2009-09-13 17:37:28 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee
2009-09-11 00:53:58 ----D---- C:\Programme\McAfee Security Scan
2009-09-11 00:53:58 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee Security Scan
2009-09-11 00:52:40 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\NOS
2009-09-11 00:44:27 ----SHD---- C:\Config.Msi
2009-09-10 21:46:30 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
2009-09-10 21:46:21 ----D---- C:\Programme\SUPERAntiSpyware
2009-09-10 21:46:21 ----D---- C:\Dokumente und Einstellungen\***\Anwendungsdaten\SUPERAntiSpyware.com
2009-09-10 20:52:51 ----D---- C:\Programme\CCleaner
2009-09-10 20:18:05 ----A---- C:\filelist neu.txt
2009-09-10 00:28:32 ----HDC---- C:\WINDOWS\$NtUninstallKB968816_WM9$
2009-09-10 00:28:29 ----HDC---- C:\WINDOWS\$NtUninstallKB956844$
2009-09-09 17:52:10 ----A---- C:\filelist.txt
2009-09-08 16:17:45 ----SHD---- C:\RECYCLER
2009-09-06 14:30:44 ----D---- C:\WINDOWS\temp
2009-09-06 14:30:42 ----A---- C:\ComboFix.txt
2009-09-06 14:14:05 ----A---- C:\Boot.bak
2009-09-06 14:14:02 ----RASHD---- C:\cmdcons
2009-09-06 14:05:38 ----D---- C:\WINDOWS\ERDNT
2009-08-27 00:42:14 ----HDC---- C:\WINDOWS\$NtUninstallKB970653-v3$

======List of files/folders modified in the last 1 months======

2009-09-13 17:43:26 ----D---- C:\WINDOWS\Prefetch
2009-09-13 17:43:24 ----RD---- C:\Programme
2009-09-13 17:30:06 ----D---- C:\Programme\Mozilla Firefox
2009-09-13 17:28:03 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab
2009-09-13 00:50:41 ----A---- C:\WINDOWS\SchedLgU.Txt
2009-09-12 18:12:51 ----D---- C:\WINDOWS
2009-09-12 17:07:46 ----D---- C:\WINDOWS\Minidump
2009-09-12 17:07:46 ----D---- C:\WINDOWS\Debug
2009-09-11 01:04:35 ----D---- C:\WINDOWS\system32\drivers
2009-09-11 00:44:30 ----SHD---- C:\WINDOWS\Installer
2009-09-11 00:44:30 ----D---- C:\Programme\Gemeinsame Dateien\Wise Installation Wizard
2009-09-10 21:48:58 ----D---- C:\WINDOWS\system32\CatRoot2
2009-09-10 00:28:37 ----HD---- C:\WINDOWS\inf
2009-09-10 00:28:34 ----RSHDC---- C:\WINDOWS\system32\dllcache
2009-09-10 00:28:34 ----D---- C:\WINDOWS\system32
2009-09-10 00:28:29 ----HD---- C:\WINDOWS\$hf_mig$
2009-09-10 00:28:09 ----D---- C:\WINDOWS\system32\CatRoot
2009-09-08 16:53:01 ----SHD---- C:\System Volume Information
2009-09-08 16:53:01 ----D---- C:\WINDOWS\system32\Restore
2009-09-08 16:51:16 ----D---- C:\Programme\Spybot - Search & Destroy
2009-09-08 16:49:39 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2009-09-06 14:28:19 ----A---- C:\WINDOWS\system.ini
2009-09-06 14:25:52 ----D---- C:\WINDOWS\system32\config
2009-09-06 14:20:56 ----D---- C:\WINDOWS\AppPatch
2009-09-06 14:20:53 ----D---- C:\Programme\Gemeinsame Dateien
2009-09-06 14:14:05 ----RASH---- C:\boot.ini
2009-09-06 01:37:22 ----A---- C:\WINDOWS\NeroDigital.ini
2009-08-29 23:21:39 ----D---- C:\WINDOWS\system32\wbem
2009-08-29 23:21:38 ----D---- C:\WINDOWS\Registration
2009-08-29 23:05:18 ----HDC---- C:\WINDOWS\$NtUninstallKB960859$
2009-08-29 23:05:17 ----HDC---- C:\WINDOWS\$NtUninstallKB971657$
2009-08-29 23:05:17 ----HDC---- C:\WINDOWS\$NtUninstallKB971557$
2009-08-29 23:05:16 ----HDC---- C:\WINDOWS\$NtUninstallKB956744$
2009-08-29 23:05:15 ----HDC---- C:\WINDOWS\$NtUninstallKB973869$
2009-08-29 23:05:15 ----HDC---- C:\WINDOWS\$NtUninstallKB973507$
2009-08-29 23:05:14 ----D---- C:\Programme\Outlook Express
2009-08-29 23:05:12 ----HDC---- C:\WINDOWS\$NtUninstallKB973354$
2009-08-29 23:05:10 ----HDC---- C:\WINDOWS\$NtUninstallKB973540_WM9$
2009-08-29 23:05:08 ----HDC---- C:\WINDOWS\$NtUninstallKB973815$
2009-08-29 18:18:55 ----D---- C:\Programme\Trillian
2009-08-28 23:38:20 ----A---- C:\WINDOWS\system32\MRT.exe

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 intelppm;Intel-Prozessortreiber; C:\WINDOWS\system32\DRIVERS\intelppm.sys [2008-04-14 40448]
R1 KLIF;Kaspersky Lab Driver; C:\WINDOWS\system32\DRIVERS\klif.sys [2009-08-04 296976]
R3 HDAudBus;Microsoft UAA-Bustreiber für High Definition Audio; C:\WINDOWS\system32\DRIVERS\HDAudBus.sys [2008-04-14 144384]
R3 IntcAzAudAddService;Service for Realtek HD Audio (WDM); C:\WINDOWS\system32\drivers\RtkHDAud.sys [2008-05-20 4800000]
R3 klim5;Kaspersky Anti-Virus NDIS Filter; C:\WINDOWS\system32\DRIVERS\klim5.sys [2009-05-13 31760]
R3 klmouflt;Kaspersky Lab KLMOUFLT; C:\WINDOWS\system32\DRIVERS\klmouflt.sys [2009-05-16 19472]
R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2008-09-17 6132576]
R3 RTLE8023xp;Realtek 10/100/1000 PCI-E NIC Family NDIS XP Driver; C:\WINDOWS\system32\DRIVERS\Rtenicxp.sys [2008-05-07 106368]
R3 usbehci;Miniporttreiber für erweiterten Microsoft USB 2.0-Hostcontroller; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2008-04-14 30208]
R3 usbhub;USB2-aktivierter Hub; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2008-04-14 59520]
R3 USBSTOR;USB-Massenspeichertreiber; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2008-04-14 26368]
R3 usbuhci;Miniporttreiber für universellen Microsoft USB-Hostcontroller; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2008-04-14 20608]
S3 catchme;catchme; \??\C:\ComboFix\catchme.sys []
S3 E1000;Intel(R) PRO/1000 Network Connection Driver; C:\WINDOWS\system32\DRIVERS\e1000325.sys [2006-10-24 170392]
S3 HidUsb;Microsoft HID Class-Treiber; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2008-04-14 10368]
S3 mouhid;Maus-HID-Treiber; C:\WINDOWS\system32\DRIVERS\mouhid.sys [2001-08-18 12288]
S3 NAL;Nal Service ; \??\C:\WINDOWS\system32\Drivers\iqvw32.sys []
S3 usbprint;Microsoft USB-Druckerklasse; C:\WINDOWS\system32\DRIVERS\usbprint.sys [2008-04-14 25856]
S4 IntelIde;IntelIde; C:\WINDOWS\system32\drivers\IntelIde.sys []
S4 viasraid;viasraid; C:\WINDOWS\system32\drivers\viasraid.sys [2003-10-31 77312]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 AdobeActiveFileMonitor7.0;Adobe Active File Monitor V7; C:\Programme\Adobe\Photoshop Elements 7.0\PhotoshopElementsFileAgent.exe [2008-09-16 169312]
R2 AVP;Kaspersky Internet Security; C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe [2009-05-25 303376]
R2 IJPLMSVC;PIXMA Extended Survey Program; C:\Programme\Canon\IJPLM\IJPLMSVC.EXE [2007-04-13 97432]
R2 NMSAccessU;NMSAccessU; C:\Programme\CDBurnerXP\NMSAccessU.exe [2009-07-13 71096]
R2 NVSvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2008-09-17 163908]
R2 PLFlash DeviceIoControl Service;PLFlash DeviceIoControl Service; C:\WINDOWS\system32\IoctlSvc.exe [2006-12-19 81920]
R2 UMWdf;Windows User Mode Driver Framework; C:\WINDOWS\system32\wdfmgr.exe [2004-08-11 38912]
S3 aspnet_state;ASP.NET-Zustandsdienst; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe [2008-07-25 34312]
S3 clr_optimization_v2.0.50727_32;.NET Runtime Optimization Service v2.0.50727_X86; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe [2008-07-25 69632]
S3 FLEXnet Licensing Service;FLEXnet Licensing Service; C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe [2008-12-12 651720]
S3 FontCache3.0.0.0;Windows Presentation Foundation Font Cache 3.0.0.0; C:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe [2008-07-29 46104]
S3 idsvc;Windows CardSpace; C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe [2008-07-29 881664]
S3 odserv;Microsoft Office Diagnostics Service; C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\ODSERV.EXE [2008-11-04 441712]
S3 ose;Office Source Engine; C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE [2006-10-26 145184]
S4 LightScribeService;LightScribeService Direct Disc Labeling Service; c:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe [2007-07-25 79136]
S4 Nero BackItUp Scheduler 3;Nero BackItUp Scheduler 3; C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe [2008-02-18 877864]
S4 NetTcpPortSharing;Net.Tcp-Portfreigabedienst; C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe [2008-07-29 132096]
S4 NMIndexingService;NMIndexingService; C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe [2008-02-28 529704]

-----------------EOF-----------------

Ich habe das zweite auch. Nur bin ich nicht sicher, da steht System log. Wobei wieder soviele private Infos über den PC stehen. Name des Computers und so. Was soll ich da alles besser verschlüsseln vorher oder soll ich es einfach so reinstellen?

Ach und noch eine Frage: Wegen dem CCleaner meldet sich jetzt immer der MCAfee und will das System scannen. Soll ich das erlauben? Aber ich brauche den doch nicht mehr oder? Kaspersky reicht doch. Was meint Ihr?

ordell1234 13.09.2009 19:23

McAfee solltest du deinstallieren, das ist überflüssig.

Mich irritiert:
Zitat:

Zitat von Micha Gundi (Beitrag 465211)
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=323
"NoDriveAutoRun"=67108863
"NoDrives"=0

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"HonorAutoRunSetting"=
"NoDriveAutoRun"=
"NoDriveTypeAutoRun"=
"NoDrives"=

der 323er ist gaga beim anderen sollte 255 stehen, sofern du den "reg add"-Befehl ausgeführt hast

poste bitte die Ausgabe von:

Code:

reg query HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer /v NoDriveTypeAutoRun
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\explorer /v NoDriveTypeAutoRun

Die persönlichen Infos im Syslog bitte mit ********* unkenntlich machen.

Micha Gundi 13.09.2009 21:21

Das verstehe ich aber auch nicht. Ich habe doch den Befehl so durchgeführt, wie Du gesagt hast. Und da stand auch: Änderungen werden aktiv.

Komisch. Soll das heißen, es hatte nicht funktioniert? Also soll ich den neuen Befehl jetzt nochmal eingeben bei cmd? Den Du jetzt nochmal aufgeführt hast? Oder was meinst Du mit posten? Woran kann ich denn sehen, ob es geklappt hat?

Ja, das ist ein guter Witz! Die persönlichen Infos. Woher soll ich armer Laie denn wissen, was zu persönlich dazuzählt und was nicht bei dem ganzen Wirrwarr von Zahlen und Namen?`Am besten wohl alles von Sys log. Oder sag am besten nur, was Du von dem Syslog überhaupt brauchst.

ordell1234 14.09.2009 08:07

Zitat:

Zitat von Micha Gundi (Beitrag 465315)
Komisch. Soll das heißen, es hatte nicht funktioniert? Also soll ich den neuen Befehl jetzt nochmal eingeben bei cmd?

Ich wiederhole mich
Zitat:

Zitat von ordell1234 (Beitrag 465255)
poste bitte die Ausgabe von:

Code:

reg query HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer /v NoDriveTypeAutoRun
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\explorer /v NoDriveTypeAutoRun


Zitat:

Ja, das ist ein guter Witz! Die persönlichen Infos. Woher soll ich armer Laie denn wissen, was zu persönlich dazuzählt und was nicht bei dem ganzen Wirrwarr von Zahlen und Namen?
Indem der arme Laie mal in faqs schaut: http://www.trojaner-board.de/69887-f...en-web-pc.html
Zitat:

Achte nun darauf das in deinen Beiträgen alle persönlichen Informationen
(Realnamen sowie email-Adressen)
und aktive Links editiert werden

ordell1234 14.09.2009 09:42

edit: Ok, laß die reg query -Befehle sein. Rsit ließt die Werte richtig aus.

Führe stattdessen aus
Code:

reg add HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\explorer /v HonorAutoRunSetting /t reg_dword /d 1 /f
reg add HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer /v NoDriveTypeAutoRun /t reg_dword /d 255 /f
reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2 /f >nul 2>&1


Micha Gundi 14.09.2009 14:17

Ich verstehe nicht ganz, wenn das nicht geklappt hat, muß ich dann doch besser wieder die Shift-Taste gedrückt halten um sicher zu gehen? Gut, dann gebe ich deine neuen drei Befehle ein und laß RSIT nochmal auslesen und stelle es dann rein. Hoffentlich klappt das dann jetzt.

Du, bei den FAQs habe ich ja gelesen. Ich weiß, den Benutzernamen, aktive Links und so, alles verschlüsseln. Aber bei dem System Log da stehen soviele Sachen.

Computer-Name
Event-Code
Record Number
Source Name

Da weiß ich leider nicht, was ich davon angeben soll und was nicht. Was ist zu privat und was nicht? Also ich denke Computer-Name auf jeden Fall.

ordell1234 14.09.2009 15:00

Sicher, dass bei deiner Paranoia ein öffentliches Forum das Mittel der Wahl ist?! :rolleyes:

Wenn dein Computer deinen Realnamen enthält, deine Tel.Nr, deine e-mail-Adresse oder er "Michi's Schlüpferstürmer" heißt, dann editiere. Die anderen Einträge lass, wie sie sind.

Micha Gundi 14.09.2009 15:15

Das hat ja nichts damit zu tun. Ich gebe Euch ja die Infos. Nur weiß ich ja leider nicht, was man angeben kann und was nicht. Ich bin leider mal Opfer von einem PC-Crack geworden, der meinen PC fernsteuern konnte. Und da ist doch klar, daß man dann besonders auf der Hut ist.

Aber mal was Anderes: Habe ein neues RSIT gemacht. Und er hat wieder nur 323 angegeben. Was kann das nur sein?

Das andere hat er nicht mehr erstellt. Aber das stelle ich nachher auf jeden Fall noch rein. Muß jetzt aber erstmal weg.

ordell1234 14.09.2009 16:14

rsit schreibt ein falsches log, warum auch immer... Den Fehler kann ich nachvollziehen, kapiers aber nicht. Vielleicht besteht ein Zusammenhang mit combofix.

Poste bitte die Ausgabe von
Code:

reg export HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\explorer %tmp%\autorun.reg && notepad %tmp%\autorun.reg
(wie immer start-Ausführen -cmd -> obigen Text einfügen)

und zusätzlich das rsit-log, an dem Autorun eintrag stören wir uns nicht weiter

Micha Gundi 14.09.2009 18:36

Also den Befehl habe ich wieder ordnungsgemäß ausgeführt. Nur leider schreibt RSIT wieder die Sache mit der 323. So, als hätte sich nichts geändert.

Befehl, Ok und dann Neustart. Und im schwarzen Fenster stand auch wieder, daß der Befehl ordnungsgemäß ausgeführt wurde.

Log folgt noch. Aber ich wollte Dir nur schonmal sagen, daß er immer noch 323 als Zahl hat. :confused:

edit: Hier das Log, da siehst DU, daß es wieder dasselbe ist!

Code:

Logfile of random's system information tool 1.06 (written by random/random)
Run by *** at 2009-09-14 18:27:49
Microsoft Windows XP Home Edition Service Pack 3
System drive C: has 139 GB (91%) free of 153 GB
Total RAM: 3071 MB (86% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:27:51, on 14.09.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\CyberLink\PowerDVD8\PDVD8Serv.exe
C:\Programme\Canon\MyPrinter\BJMyPrt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\McAfee Security Scan\1.0.150\SSScheduler.exe
C:\Programme\Adobe\Photoshop Elements 7.0\PhotoshopElementsFileAgent.exe
C:\Programme\Canon\IJPLM\IJPLMSVC.EXE
C:\Programme\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\IoctlSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Microsoft Office\Office12\WINWORD.EXE
D:\Download\RSIT.exe
C:\Programme\trend micro\***.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://domain.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.domain.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.domain.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.domain.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.domain.com/fwlink/?LinkId=69157
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\ievkbd.dll
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RemoteControl8] c:\Programme\CyberLink\PowerDVD8\PDVD8Serv.exe
O4 - HKLM\..\Run: [PDVD8LanguageShortcut] c:\Programme\CyberLink\PowerDVD8\Language\Language.exe
O4 - HKLM\..\Run: [CanonSolutionMenu] C:\Programme\Canon\SolutionMenu\CNSLMAIN.exe /logon
O4 - HKLM\..\Run: [CanonMyPrinter] C:\Programme\Canon\MyPrinter\BJMyPrt.exe /logon
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avp] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: McAfee Security Scan.lnk = ?
O8 - Extra context menu item: Hinzufügen zu Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\ie_banner_deny.htm
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: &Virtuelle Tastatur - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: Li&nks untersuchen - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1229676483812
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~2\KASPER~1\kloehk.dll
O23 - Service: Adobe Active File Monitor V7 (AdobeActiveFileMonitor7.0) - Adobe Systems Incorporated - C:\Programme\Adobe\Photoshop Elements 7.0\PhotoshopElementsFileAgent.exe
O23 - Service: Kaspersky Internet Security (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: PIXMA Extended Survey Program (IJPLMSVC) - Unknown owner - C:\Programme\Canon\IJPLM\IJPLMSVC.EXE
O23 - Service: NMSAccessU - Unknown owner - C:\Programme\CDBurnerXP\NMSAccessU.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe

--
End of file - 5840 bytes

======Scheduled tasks folder======

C:\WINDOWS\tasks\AppleSoftwareUpdate.job
C:\WINDOWS\tasks\User_Feed_Synchronization-{011E65EF-EEDD-45A8-9375-D587BC6F8FB6}.job

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}]
Adobe PDF Reader - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll [2006-10-23 62080]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C}]
IEVkbdBHO Class - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\ievkbd.dll [2009-05-25 68112]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E33CF602-D945-461A-83F0-819F76A199F8}]
FilterBHO Class - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll [2009-08-25 264720]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"=C:\WINDOWS\RTHDCPL.EXE [2008-05-16 16862720]
"NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2008-09-17 13574144]
"nwiz"=nwiz.exe /install []
"NvMediaCenter"=C:\WINDOWS\system32\NvMcTray.dll [2008-09-17 86016]
"RemoteControl8"=c:\Programme\CyberLink\PowerDVD8\PDVD8Serv.exe [2008-03-20 83240]
"PDVD8LanguageShortcut"=c:\Programme\CyberLink\PowerDVD8\Language\Language.exe [2007-12-14 50472]
"CanonSolutionMenu"=C:\Programme\Canon\SolutionMenu\CNSLMAIN.exe [2007-05-15 644696]
"CanonMyPrinter"=C:\Programme\Canon\MyPrinter\BJMyPrt.exe [2007-04-04 1603152]
"QuickTime Task"=C:\Programme\QuickTime\qttask.exe [2008-09-06 413696]
"Adobe Reader Speed Launcher"=C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe [2008-10-15 39792]
"avp"=C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe [2009-05-25 303376]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"=C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe [2008-10-15 39792]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
c:\Programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe []

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Update 4200C]
C:\sj655\hpupdate.exe [2002-02-14 32768]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LightScribe Control Panel]
C:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe [2007-07-18 451872]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
C:\Programme\Messenger\msmsgs.exe [2008-04-14 1695232]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NBKeyScan]
C:\Programme\Nero\Nero8\Nero BackItUp\NBKeyScan.exe [2008-02-18 2221352]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe [2008-02-28 570664]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
C:\Programme\QuickTime\qttask.exe [2008-09-06 413696]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"Nero BackItUp Scheduler 3"=2
"LightScribeService"=2
"NMIndexingService"=3

C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart
McAfee Security Scan.lnk - C:\Programme\McAfee Security Scan\1.0.150\SSScheduler.exe

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLS"="C:\PROGRA~1\KASPER~2\KASPER~1\kloehk.dll"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\klogon]
C:\WINDOWS\system32\klogon.dll [2009-05-25 219664]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=323
"NoDriveAutoRun"=67108863
"NoDrives"=0

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"HonorAutoRunSetting"=
"NoDriveAutoRun"=
"NoDriveTypeAutoRun"=
"NoDrives"=

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\Programme\Microsoft Office\Office12\ONENOTE.EXE"="C:\Programme\Microsoft Office\Office12\ONENOTE.EXE:*:Enabled:Microsoft Office OneNote"
"C:\Programme\Trillian\trillian.exe"="C:\Programme\Trillian\trillian.exe:*:Enabled:Trillian"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

======List of files/folders created in the last 1 months======

2009-09-13 17:43:24 ----D---- C:\rsit
2009-09-13 17:43:24 ----D---- C:\Programme\trend micro
2009-09-13 17:37:28 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee
2009-09-11 00:53:58 ----D---- C:\Programme\McAfee Security Scan
2009-09-11 00:53:58 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee Security Scan
2009-09-11 00:52:40 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\NOS
2009-09-11 00:44:27 ----SHD---- C:\Config.Msi
2009-09-10 21:46:30 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
2009-09-10 21:46:21 ----D---- C:\Programme\SUPERAntiSpyware
2009-09-10 21:46:21 ----D---- C:\Dokumente und Einstellungen\***\Anwendungsdaten\SUPERAntiSpyware.com
2009-09-10 20:52:51 ----D---- C:\Programme\CCleaner
2009-09-10 20:18:05 ----A---- C:\filelist neu.txt
2009-09-10 00:28:32 ----HDC---- C:\WINDOWS\$NtUninstallKB968816_WM9$
2009-09-10 00:28:29 ----HDC---- C:\WINDOWS\$NtUninstallKB956844$
2009-09-09 17:52:10 ----A---- C:\filelist.txt
2009-09-08 16:17:45 ----SHD---- C:\RECYCLER
2009-09-06 14:30:44 ----D---- C:\WINDOWS\temp
2009-09-06 14:30:42 ----A---- C:\ComboFix.txt
2009-09-06 14:14:05 ----A---- C:\Boot.bak
2009-09-06 14:14:02 ----RASHD---- C:\cmdcons
2009-09-06 14:05:38 ----D---- C:\WINDOWS\ERDNT
2009-08-27 00:42:14 ----HDC---- C:\WINDOWS\$NtUninstallKB970653-v3$

======List of files/folders modified in the last 1 months======

2009-09-14 17:47:47 ----D---- C:\Programme\Mozilla Firefox
2009-09-14 17:47:12 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab
2009-09-14 17:45:41 ----A---- C:\WINDOWS\SchedLgU.Txt
2009-09-13 23:02:14 ----A---- C:\WINDOWS\NeroDigital.ini
2009-09-13 22:27:28 ----D---- C:\WINDOWS\Prefetch
2009-09-13 20:24:04 ----D---- C:\WINDOWS
2009-09-13 19:49:05 ----D---- C:\WINDOWS\system32\CatRoot2
2009-09-13 17:43:24 ----RD---- C:\Programme
2009-09-12 17:07:46 ----D---- C:\WINDOWS\Minidump
2009-09-12 17:07:46 ----D---- C:\WINDOWS\Debug
2009-09-11 01:04:35 ----D---- C:\WINDOWS\system32\drivers
2009-09-11 00:44:30 ----SHD---- C:\WINDOWS\Installer
2009-09-11 00:44:30 ----D---- C:\Programme\Gemeinsame Dateien\Wise Installation Wizard
2009-09-10 00:28:37 ----HD---- C:\WINDOWS\inf
2009-09-10 00:28:34 ----RSHDC---- C:\WINDOWS\system32\dllcache
2009-09-10 00:28:34 ----D---- C:\WINDOWS\system32
2009-09-10 00:28:29 ----HD---- C:\WINDOWS\$hf_mig$
2009-09-10 00:28:09 ----D---- C:\WINDOWS\system32\CatRoot
2009-09-08 16:53:01 ----SHD---- C:\System Volume Information
2009-09-08 16:53:01 ----D---- C:\WINDOWS\system32\Restore
2009-09-08 16:51:16 ----D---- C:\Programme\Spybot - Search & Destroy
2009-09-08 16:49:39 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2009-09-06 14:28:19 ----A---- C:\WINDOWS\system.ini
2009-09-06 14:25:52 ----D---- C:\WINDOWS\system32\config
2009-09-06 14:20:56 ----D---- C:\WINDOWS\AppPatch
2009-09-06 14:20:53 ----D---- C:\Programme\Gemeinsame Dateien
2009-09-06 14:14:05 ----RASH---- C:\boot.ini
2009-08-29 23:21:39 ----D---- C:\WINDOWS\system32\wbem
2009-08-29 23:21:38 ----D---- C:\WINDOWS\Registration
2009-08-29 23:05:18 ----HDC---- C:\WINDOWS\$NtUninstallKB960859$
2009-08-29 23:05:17 ----HDC---- C:\WINDOWS\$NtUninstallKB971657$
2009-08-29 23:05:17 ----HDC---- C:\WINDOWS\$NtUninstallKB971557$
2009-08-29 23:05:16 ----HDC---- C:\WINDOWS\$NtUninstallKB956744$
2009-08-29 23:05:15 ----HDC---- C:\WINDOWS\$NtUninstallKB973869$
2009-08-29 23:05:15 ----HDC---- C:\WINDOWS\$NtUninstallKB973507$
2009-08-29 23:05:14 ----D---- C:\Programme\Outlook Express
2009-08-29 23:05:12 ----HDC---- C:\WINDOWS\$NtUninstallKB973354$
2009-08-29 23:05:10 ----HDC---- C:\WINDOWS\$NtUninstallKB973540_WM9$
2009-08-29 23:05:08 ----HDC---- C:\WINDOWS\$NtUninstallKB973815$
2009-08-29 18:18:55 ----D---- C:\Programme\Trillian
2009-08-28 23:38:20 ----A---- C:\WINDOWS\system32\MRT.exe

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 intelppm;Intel-Prozessortreiber; C:\WINDOWS\system32\DRIVERS\intelppm.sys [2008-04-14 40448]
R1 KLIF;Kaspersky Lab Driver; C:\WINDOWS\system32\DRIVERS\klif.sys [2009-08-04 296976]
R3 HDAudBus;Microsoft UAA-Bustreiber für High Definition Audio; C:\WINDOWS\system32\DRIVERS\HDAudBus.sys [2008-04-14 144384]
R3 IntcAzAudAddService;Service for Realtek HD Audio (WDM); C:\WINDOWS\system32\drivers\RtkHDAud.sys [2008-05-20 4800000]
R3 klim5;Kaspersky Anti-Virus NDIS Filter; C:\WINDOWS\system32\DRIVERS\klim5.sys [2009-05-13 31760]
R3 klmouflt;Kaspersky Lab KLMOUFLT; C:\WINDOWS\system32\DRIVERS\klmouflt.sys [2009-05-16 19472]
R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2008-09-17 6132576]
R3 RTLE8023xp;Realtek 10/100/1000 PCI-E NIC Family NDIS XP Driver; C:\WINDOWS\system32\DRIVERS\Rtenicxp.sys [2008-05-07 106368]
R3 usbehci;Miniporttreiber für erweiterten Microsoft USB 2.0-Hostcontroller; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2008-04-14 30208]
R3 usbhub;USB2-aktivierter Hub; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2008-04-14 59520]
R3 USBSTOR;USB-Massenspeichertreiber; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2008-04-14 26368]
R3 usbuhci;Miniporttreiber für universellen Microsoft USB-Hostcontroller; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2008-04-14 20608]
S3 catchme;catchme; \??\C:\ComboFix\catchme.sys []
S3 E1000;Intel(R) PRO/1000 Network Connection Driver; C:\WINDOWS\system32\DRIVERS\e1000325.sys [2006-10-24 170392]
S3 HidUsb;Microsoft HID Class-Treiber; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2008-04-14 10368]
S3 mouhid;Maus-HID-Treiber; C:\WINDOWS\system32\DRIVERS\mouhid.sys [2001-08-18 12288]
S3 NAL;Nal Service ; \??\C:\WINDOWS\system32\Drivers\iqvw32.sys []
S3 usbprint;Microsoft USB-Druckerklasse; C:\WINDOWS\system32\DRIVERS\usbprint.sys [2008-04-14 25856]
S4 IntelIde;IntelIde; C:\WINDOWS\system32\drivers\IntelIde.sys []
S4 viasraid;viasraid; C:\WINDOWS\system32\drivers\viasraid.sys [2003-10-31 77312]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 AdobeActiveFileMonitor7.0;Adobe Active File Monitor V7; C:\Programme\Adobe\Photoshop Elements 7.0\PhotoshopElementsFileAgent.exe [2008-09-16 169312]
R2 AVP;Kaspersky Internet Security; C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe [2009-05-25 303376]
R2 IJPLMSVC;PIXMA Extended Survey Program; C:\Programme\Canon\IJPLM\IJPLMSVC.EXE [2007-04-13 97432]
R2 NMSAccessU;NMSAccessU; C:\Programme\CDBurnerXP\NMSAccessU.exe [2009-07-13 71096]
R2 NVSvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2008-09-17 163908]
R2 PLFlash DeviceIoControl Service;PLFlash DeviceIoControl Service; C:\WINDOWS\system32\IoctlSvc.exe [2006-12-19 81920]
R2 UMWdf;Windows User Mode Driver Framework; C:\WINDOWS\system32\wdfmgr.exe [2004-08-11 38912]
S3 aspnet_state;ASP.NET-Zustandsdienst; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe [2008-07-25 34312]
S3 clr_optimization_v2.0.50727_32;.NET Runtime Optimization Service v2.0.50727_X86; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe [2008-07-25 69632]
S3 FLEXnet Licensing Service;FLEXnet Licensing Service; C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe [2008-12-12 651720]
S3 FontCache3.0.0.0;Windows Presentation Foundation Font Cache 3.0.0.0; C:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe [2008-07-29 46104]
S3 idsvc;Windows CardSpace; C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe [2008-07-29 881664]
S3 odserv;Microsoft Office Diagnostics Service; C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\ODSERV.EXE [2008-11-04 441712]
S3 ose;Office Source Engine; C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE [2006-10-26 145184]
S4 LightScribeService;LightScribeService Direct Disc Labeling Service; c:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe [2007-07-25 79136]
S4 Nero BackItUp Scheduler 3;Nero BackItUp Scheduler 3; C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe [2008-02-18 877864]
S4 NetTcpPortSharing;Net.Tcp-Portfreigabedienst; C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe [2008-07-29 132096]
S4 NMIndexingService;NMIndexingService; C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe [2008-02-28 529704]


ordell1234 14.09.2009 19:26

Ganz langsam:

Führe
Code:

reg export HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\explorer %tmp%\autorun.reg && notepad %tmp%\autorun.reg
aus, es öffnet sich ein Fenster, poste den Inhalt des Fensters. rsit interessiert in dem Zusammenhang nicht. Von rsit möchte ich nur noch die - editierte - info.txt.

Micha Gundi 14.09.2009 19:35

Ahso! :)

Code:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"HonorAutoRunSetting"=dword:00000001
"NoDriveAutoRun"=dword:03ffffff
"NoDriveTypeAutoRun"=dword:000000ff
"NoDrives"=dword:00000000

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer\run]

Das hier ist der Inhalt des Fensters, wenn ich den Befehl ausgeführt habe! Der andere Log muß erst noch editiert werden. Dauert nochwas.

Micha Gundi 14.09.2009 21:06

So, hier noch der 2. Logfile von RSIT. Dieser Info-File. Sind das die ganzen Updates, die man im Laufe der Zeit gemacht hat? Ich habe den PC-Namen jetzt auch editiert. Solltest Du ihn brauchen, editiere ich ihn natürlich wieder rein!

Code:

info.txt logfile of random's system information tool 1.06 2009-09-13 17:43:48

======Uninstall list======

-->C:\Programme\Nero\Nero8\\nero\uninstall\UNNERO.exe /UNINSTALL
-->C:\WINDOWS\UNNeroBackItUp.exe /UNINSTALL
-->C:\WINDOWS\UNNeroMediaHome.exe /UNINSTALL
-->C:\WINDOWS\UNNeroShowTime.exe /UNINSTALL
-->C:\WINDOWS\UNNeroVision.exe /UNINSTALL
-->C:\WINDOWS\UNRecode.exe /UNINSTALL
-->MsiExec /X{A7E07C2B-2220-4415-87E3-784D5814BC93}
-->MsiExec.exe /I{403EF592-953B-4794-BCEF-ECAB835C2095}
-->rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINDOWS\INF\PCHealth.inf
2007 Microsoft Office Suite Service Pack 2 (SP2)-->msiexec /package {90120000-0016-0407-0000-0000000FF1CE} /uninstall {9BD40163-B95D-4B07-8991-0AB775B6D88B}
2007 Microsoft Office Suite Service Pack 2 (SP2)-->msiexec /package {90120000-0018-0407-0000-0000000FF1CE} /uninstall {9BD40163-B95D-4B07-8991-0AB775B6D88B}
2007 Microsoft Office Suite Service Pack 2 (SP2)-->msiexec /package {90120000-001B-0407-0000-0000000FF1CE} /uninstall {9BD40163-B95D-4B07-8991-0AB775B6D88B}
2007 Microsoft Office Suite Service Pack 2 (SP2)-->msiexec /package {90120000-001F-0407-0000-0000000FF1CE} /uninstall {A0516415-ED61-419A-981D-93596DA74165}
2007 Microsoft Office Suite Service Pack 2 (SP2)-->msiexec /package {90120000-001F-0409-0000-0000000FF1CE} /uninstall {ABDDE972-355B-4AF1-89A8-DA50B7B5C045}
2007 Microsoft Office Suite Service Pack 2 (SP2)-->msiexec /package {90120000-001F-040C-0000-0000000FF1CE} /uninstall {F580DDD5-8D37-4998-968E-EBB76BB86787}
2007 Microsoft Office Suite Service Pack 2 (SP2)-->msiexec /package {90120000-001F-0410-0000-0000000FF1CE} /uninstall {322296D4-1EAE-4030-9FBC-D2787EB25FA2}
2007 Microsoft Office Suite Service Pack 2 (SP2)-->msiexec /package {90120000-006E-0407-0000-0000000FF1CE} /uninstall {26454C26-D259-4543-AA60-3189E09C5F76}
2007 Microsoft Office Suite Service Pack 2 (SP2)-->msiexec /package {90120000-00A1-0407-0000-0000000FF1CE} /uninstall {9BD40163-B95D-4B07-8991-0AB775B6D88B}
2007 Microsoft Office Suite Service Pack 2 (SP2)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {0B36C6D6-F5D8-4EAF-BF94-4376A230AD5B}
7-Zip 4.62-->"C:\Programme\7-Zip\Uninstall.exe"
Adobe Flash Player 10 Plugin-->C:\WINDOWS\system32\Macromed\Flash\uninstall_plugin.exe
Adobe Photoshop Elements 7.0-->msiexec /i {CB6075D9-F912-40AE-BEA6-E590DA24F16B}
Adobe Reader 8.1.6 - Deutsch-->MsiExec.exe /I{AC76BA86-7AD7-1031-7B44-A81300000003}
Apple Software Update-->MsiExec.exe /I{6956856F-B6B3-4BE0-BA0B-8F495BE32033}
Canon iP4500 series Benutzerregistrierung-->C:\Programme\Canon\IJEREG\iP4500 series\UNINST.EXE
Canon iP4500 series-->"C:\WINDOWS\system32\CanonIJ Uninstaller Information\{1199FAD5-9546-44f3-81CF-FFDB8040B7BF}_Canon_iP4500_series\DelDrv.exe" /U:{1199FAD5-9546-44f3-81CF-FFDB8040B7BF}_Canon_iP4500_series /L0x0007
Canon My Printer-->C:\Programme\Canon\MyPrinter\uninst.exe uninst.ini
Canon Utilities Easy-PhotoPrint EX-->C:\Programme\Canon\Easy-PhotoPrint EX\uninst.exe uninst.ini
Canon Utilities Solution Menu-->C:\Programme\Canon\SolutionMenu\uninst.exe uninst.ini
CCleaner (remove only)-->"C:\Programme\CCleaner\uninst.exe"
CDBurnerXP-->"C:\Programme\CDBurnerXP\unins000.exe"
CD-LabelPrint-->"C:\Programme\Canon\CD-LabelPrint\Uninstal.exe" Canon.CDLabelPrint.Application
CyberLink PowerDVD 8-->"C:\Programme\InstallShield Installation Information\{2BF2E31F-B8BB-40A7-B650-98D28E0F7D47}\setup.exe" /z-uninstall
HijackThis 2.0.2-->"C:\Programme\trend micro\HijackThis.exe" /uninstall
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595)-->C:\WINDOWS\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall  /qb+ REBOOTPROMPT=""
Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484)-->C:\WINDOWS\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {A7EEA2F2-BFCD-4A54-A575-7B81A786E658} /qb+ REBOOTPROMPT=""
Hotfix für Windows XP (KB952287)-->"C:\WINDOWS\$NtUninstallKB952287$\spuninst\spuninst.exe"
Hotfix für Windows XP (KB961118)-->"C:\WINDOWS\$NtUninstallKB961118$\spuninst\spuninst.exe"
Hotfix für Windows XP (KB970653-v3)-->"C:\WINDOWS\$NtUninstallKB970653-v3$\spuninst\spuninst.exe"
Intel(R) PRO Network Connections-->MsiExec.exe /I{111A3D14-7596-43B0-92BA-418435C90672}
Kaspersky Internet Security 2010-->MsiExec.exe /I{9D8B0949-7C47-476F-9F06-F900D3B078EA}
Kaspersky Internet Security 2010-->MsiExec.exe /I{9D8B0949-7C47-476F-9F06-F900D3B078EA}
McAfee Security Scan-->"C:\Programme\McAfee Security Scan\uninstall.exe"
Microsoft .NET Framework 2.0 Service Pack 2 Language Pack - DEU-->MsiExec.exe /I{C314CE45-3392-3B73-B4E1-139CD41CA933}
Microsoft .NET Framework 2.0 Service Pack 2-->MsiExec.exe /I{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}
Microsoft .NET Framework 3.0 Service Pack 2 Language Pack - DEU-->MsiExec.exe /I{C2C284D2-6BD7-3B34-B0C5-B2CAED168DF7}
Microsoft .NET Framework 3.0 Service Pack 2-->MsiExec.exe /I{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}
Microsoft .NET Framework 3.5 Language Pack SP1 - DEU-->C:\WINDOWS\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 Language Pack SP1 - deu\setup.exe
Microsoft .NET Framework 3.5 Language Pack SP1 - deu-->MsiExec.exe /I{052FDD78-A6EA-3187-8386-C82F4CA3A929}
Microsoft .NET Framework 3.5 SP1-->C:\WINDOWS\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 SP1\setup.exe
Microsoft .NET Framework 3.5 SP1-->MsiExec.exe /I{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}
Microsoft Internationalized Domain Names Mitigation APIs-->"C:\WINDOWS\$NtServicePackUninstallIDNMitigationAPIs$\spuninst\spuninst.exe"
Microsoft National Language Support Downlevel APIs-->"C:\WINDOWS\$NtServicePackUninstallNLSDownlevelMapping$\spuninst\spuninst.exe"
Microsoft Office Excel MUI (German) 2007-->MsiExec.exe /X{90120000-0016-0407-0000-0000000FF1CE}
Microsoft Office Home and Student 2007-->"C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\Office Setup Controller\setup.exe" /uninstall HOMESTUDENTR /dll OSETUP.DLL
Microsoft Office Home and Student 2007-->MsiExec.exe /X{91120000-002F-0000-0000-0000000FF1CE}
Microsoft Office OneNote MUI (German) 2007-->MsiExec.exe /X{90120000-00A1-0407-0000-0000000FF1CE}
Microsoft Office PowerPoint MUI (German) 2007-->MsiExec.exe /X{90120000-0018-0407-0000-0000000FF1CE}
Microsoft Office Proof (English) 2007-->MsiExec.exe /X{90120000-001F-0409-0000-0000000FF1CE}
Microsoft Office Proof (French) 2007-->MsiExec.exe /X{90120000-001F-040C-0000-0000000FF1CE}
Microsoft Office Proof (German) 2007-->MsiExec.exe /X{90120000-001F-0407-0000-0000000FF1CE}
Microsoft Office Proof (Italian) 2007-->MsiExec.exe /X{90120000-001F-0410-0000-0000000FF1CE}
Microsoft Office Proofing (German) 2007-->MsiExec.exe /X{90120000-002C-0407-0000-0000000FF1CE}
Microsoft Office Shared MUI (German) 2007-->MsiExec.exe /X{90120000-006E-0407-0000-0000000FF1CE}
Microsoft Office Word MUI (German) 2007-->MsiExec.exe /X{90120000-001B-0407-0000-0000000FF1CE}
Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053-->MsiExec.exe /X{770657D0-A123-3C07-8E44-1C83EC895118}
Microsoft Visual C++ 2005 Redistributable-->MsiExec.exe /X{7299052b-02a4-4627-81f2-1818da5d550d}
Mozilla Firefox (3.5.3)-->C:\Programme\Mozilla Firefox\uninstall\helper.exe
MSXML 4.0 SP2 (KB954430)-->MsiExec.exe /I{86493ADD-824D-4B8E-BD72-8C5DCDC52A71}
Nero 8-->MsiExec.exe /X{364687E1-D0CC-4B91-B310-6C5ED28C1031}
neroxml-->MsiExec.exe /I{56C049BE-79E9-4502-BEA7-9754A3E60F9B}
NVIDIA Drivers-->C:\WINDOWS\system32\nvuninst.exe UninstallGUI
NVIDIA PhysX v8.09.04-->MsiExec.exe /X{A7E07C2B-2220-4415-87E3-784D5814BC93}
Opera 9.63-->MsiExec.exe /X{1BC4026B-1957-4514-9058-2B542557F143}
PIXMA Extended Survey Program-->C:\Programme\Canon\IJPLM\SETUP.EXE -R
QuickTime-->MsiExec.exe /I{8DC42D05-680B-41B0-8878-6C14D24602DB}
Realtek High Definition Audio Driver-->RtlUpd.exe -r -m -nrg2709
RF Backup and Convert (RFBaC) 1.01 -->C:\WINDOWS\uninstall\RF Backup and Convert (RFBaC)\setup.exe
Security Update for 2007 Microsoft Office System (KB969559)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {69F52148-9BF6-4CDC-BF76-103DEAF3DD08}
Security Update for 2007 Microsoft Office System (KB969679)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {C66E4A6C-6E07-4C63-8CCD-2493B5087C73}
Security Update for Microsoft Office Excel 2007 (KB969682)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {C03803BD-745A-46F8-8557-817DED578780}
Security Update for Microsoft Office PowerPoint 2007 (KB957789)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {7559E742-FF9F-4FAE-B279-008ED296CB4D}
Security Update for Microsoft Office system 2007 (KB969613)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {5ECEB317-CBE9-4E08-AB10-756CB6F0FB6C}
Security Update for Microsoft Office Word 2007 (KB969604)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {CF3D6499-709C-43D0-8908-BC5652656050}
Sicherheitsupdate für Windows Internet Explorer 7 (KB938127-v2)-->"C:\WINDOWS\ie7updates\KB938127-v2-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB956390)-->"C:\WINDOWS\ie7updates\KB956390-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB958215)-->"C:\WINDOWS\ie7updates\KB958215-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB960714)-->"C:\WINDOWS\ie7updates\KB960714-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB961260)-->"C:\WINDOWS\ie7updates\KB961260-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB963027)-->"C:\WINDOWS\ie7updates\KB963027-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 7 (KB969897)-->"C:\WINDOWS\ie7updates\KB969897-IE7\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 8 (KB969897)-->"C:\WINDOWS\ie8updates\KB969897-IE8\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 8 (KB971961)-->"C:\WINDOWS\ie8updates\KB971961-IE8\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Internet Explorer 8 (KB972260)-->"C:\WINDOWS\ie8updates\KB972260-IE8\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Media Player (KB952069)-->"C:\WINDOWS\$NtUninstallKB952069_WM9$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Media Player (KB968816)-->"C:\WINDOWS\$NtUninstallKB968816_WM9$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows Media Player (KB973540)-->"C:\WINDOWS\$NtUninstallKB973540_WM9$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB923561)-->"C:\WINDOWS\$NtUninstallKB923561$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB923689)-->"C:\WINDOWS\$NtUninstallKB923689$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB923789)-->C:\WINDOWS\system32\MacroMed\Flash\genuinst.exe C:\WINDOWS\system32\MacroMed\Flash\KB923789.inf
Sicherheitsupdate für Windows XP (KB938464)-->"C:\WINDOWS\$NtUninstallKB938464$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB941569)-->"C:\WINDOWS\$NtUninstallKB941569$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB946648)-->"C:\WINDOWS\$NtUninstallKB946648$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB950762)-->"C:\WINDOWS\$NtUninstallKB950762$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB950974)-->"C:\WINDOWS\$NtUninstallKB950974$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951066)-->"C:\WINDOWS\$NtUninstallKB951066$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951376-v2)-->"C:\WINDOWS\$NtUninstallKB951376-v2$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951698)-->"C:\WINDOWS\$NtUninstallKB951698$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB951748)-->"C:\WINDOWS\$NtUninstallKB951748$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB952004)-->"C:\WINDOWS\$NtUninstallKB952004$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB952954)-->"C:\WINDOWS\$NtUninstallKB952954$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB954211)-->"C:\WINDOWS\$NtUninstallKB954211$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB954459)-->"C:\WINDOWS\$NtUninstallKB954459$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB954600)-->"C:\WINDOWS\$NtUninstallKB954600$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB955069)-->"C:\WINDOWS\$NtUninstallKB955069$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956391)-->"C:\WINDOWS\$NtUninstallKB956391$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956572)-->"C:\WINDOWS\$NtUninstallKB956572$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956744)-->"C:\WINDOWS\$NtUninstallKB956744$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956802)-->"C:\WINDOWS\$NtUninstallKB956802$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956803)-->"C:\WINDOWS\$NtUninstallKB956803$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956841)-->"C:\WINDOWS\$NtUninstallKB956841$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB956844)-->"C:\WINDOWS\$NtUninstallKB956844$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB957095)-->"C:\WINDOWS\$NtUninstallKB957095$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB957097)-->"C:\WINDOWS\$NtUninstallKB957097$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB958644)-->"C:\WINDOWS\$NtUninstallKB958644$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB958687)-->"C:\WINDOWS\$NtUninstallKB958687$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB958690)-->"C:\WINDOWS\$NtUninstallKB958690$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB959426)-->"C:\WINDOWS\$NtUninstallKB959426$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB960225)-->"C:\WINDOWS\$NtUninstallKB960225$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB960715)-->"C:\WINDOWS\$NtUninstallKB960715$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB960803)-->"C:\WINDOWS\$NtUninstallKB960803$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB960859)-->"C:\WINDOWS\$NtUninstallKB960859$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB961371)-->"C:\WINDOWS\$NtUninstallKB961371$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB961373)-->"C:\WINDOWS\$NtUninstallKB961373$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB961501)-->"C:\WINDOWS\$NtUninstallKB961501$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB968537)-->"C:\WINDOWS\$NtUninstallKB968537$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB969898)-->"C:\WINDOWS\$NtUninstallKB969898$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB970238)-->"C:\WINDOWS\$NtUninstallKB970238$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB971557)-->"C:\WINDOWS\$NtUninstallKB971557$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB971633)-->"C:\WINDOWS\$NtUninstallKB971633$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB971657)-->"C:\WINDOWS\$NtUninstallKB971657$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB973346)-->"C:\WINDOWS\$NtUninstallKB973346$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB973354)-->"C:\WINDOWS\$NtUninstallKB973354$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB973507)-->"C:\WINDOWS\$NtUninstallKB973507$\spuninst\spuninst.exe"
Sicherheitsupdate für Windows XP (KB973869)-->"C:\WINDOWS\$NtUninstallKB973869$\spuninst\spuninst.exe"
Trillian-->C:\Programme\Trillian\trillian.exe /uninstall
Update for 2007 Microsoft Office System (KB967642)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {C444285D-5E4F-48A4-91DD-47AAAA68E92D}
Update for Microsoft .NET Framework 3.5 SP1 (KB963707)-->C:\WINDOWS\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {B2AE9C82-DC7B-3641-BFC8-87275C4F3607} /qb+ REBOOTPROMPT=""
Update für Windows Internet Explorer 8 (KB971180)-->"C:\WINDOWS\ie8updates\KB971180-IE8\spuninst\spuninst.exe"
Update für Windows XP (KB898461)-->"C:\WINDOWS\$NtUninstallKB898461$\spuninst\spuninst.exe"
Update für Windows XP (KB951072-v2)-->"C:\WINDOWS\$NtUninstallKB951072-v2$\spuninst\spuninst.exe"
Update für Windows XP (KB951978)-->"C:\WINDOWS\$NtUninstallKB951978$\spuninst\spuninst.exe"
Update für Windows XP (KB955839)-->"C:\WINDOWS\$NtUninstallKB955839$\spuninst\spuninst.exe"
Update für Windows XP (KB967715)-->"C:\WINDOWS\$NtUninstallKB967715$\spuninst\spuninst.exe"
Update für Windows XP (KB973815)-->"C:\WINDOWS\$NtUninstallKB973815$\spuninst\spuninst.exe"
ViewSonic Monitor Drivers-->RunDll32 C:\PROGRA~1\GEMEIN~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Programme\InstallShield Installation Information\{B4FEA924-630D-11D4-B78E-005004566E4D}\Setup.exe" -l0x9
VLC media player 0.9.8a-->C:\Programme\VideoLAN\VLC\uninstall.exe
Windows Internet Explorer 8-->"C:\WINDOWS\ie8\spuninst\spuninst.exe"
Windows Media Format Runtime-->"C:\Programme\Windows Media Player\wmsetsdk.exe" /UninstallAll
XML Paper Specification Shared Components Language Pack 1.0-->"C:\WINDOWS\$NtUninstallXPSEPSCLP$\spuninst\spuninst.exe"

======Security center information======

AV: Kaspersky Internet Security
FW: Kaspersky Internet Security

======System event log======

Computer Name: SN_8020466
Event Code: 7036
Message: Dienst "HTTP-SSL" befindet sich jetzt im Status "Ausgeführt".

Record Number: 13391
Source Name: Service Control Manager
Time Written: 20090805111829.000000+120
Event Type: Informationen
User:

Computer Name: SN_8020466
Event Code: 7035
Message: Der Steuerbefehl "starten" wurde erfolgreich an den Dienst "HTTP-SSL" gesendet.

Record Number: 13390
Source Name: Service Control Manager
Time Written: 20090805111828.000000+120
Event Type: Informationen
User: NT-AUTORITÄT\LOKALER DIENST

Computer Name: SN_8020466
Event Code: 7036
Message: Dienst "IMAPI-CD-Brenn-COM-Dienste" befindet sich jetzt im Status "Beendet".

Record Number: 13389
Source Name: Service Control Manager
Time Written: 20090805111800.000000+120
Event Type: Informationen
User:

Computer Name: SN_8020466
Event Code: 7036
Message: Dienst "Gatewaydienst auf Anwendungsebene" befindet sich jetzt im Status "Ausgeführt".

Record Number: 13388
Source Name: Service Control Manager
Time Written: 20090805111756.000000+120
Event Type: Informationen
User:

Computer Name: SN_8020466
Event Code: 7035
Message: Der Steuerbefehl "starten" wurde erfolgreich an den Dienst "Gatewaydienst auf Anwendungsebene" gesendet.

Record Number: 13387
Source Name: Service Control Manager
Time Written: 20090805111756.000000+120
Event Type: Informationen
User: NT-AUTORITÄT\SYSTEM

=====Application event log=====

Computer Name: ***
Event Code: 105
Message: The service was started.

Record Number: 1376
Source Name: PLFlash DeviceIoControl Service
Time Written: 20090519114139.000000+120
Event Type: Informationen
User:

Computer Name: ***
Event Code: 0
Message:
Record Number: 1375
Source Name: Nero BackItUp Scheduler 3
Time Written: 20090519114139.000000+120
Event Type: Informationen
User:

Computer Name: ***
Event Code: 4
Message: The LightScribe Service started successfully.

Record Number: 1374
Source Name: LightScribeService
Time Written: 20090519114138.000000+120
Event Type: Informationen
User:

Computer Name: ***
Event Code: 2570
Message: Der Adobe Active File-Monitor-Service wurde gestartet.

Record Number: 1373
Source Name: Adobe Active File Monitor 7.0
Time Written: 20090519114135.000000+120
Event Type:
User:

Computer Name: ***
Event Code: 1
Message: The service is started.

Record Number: 1372
Source Name: IJPLMSVC
Time Written: 20090519114135.000000+120
Event Type: Informationen
User:

======Environment variables======

"ComSpec"=%SystemRoot%\system32\cmd.exe
"Path"=%systemroot%\system32;%systemroot%;%systemroot%\system32\wbem;C:\Programme\Intel\DMIX;C:\Programme\QuickTime\QTSystem
"windir"=%SystemRoot%
"FP_NO_HOST_CHECK"=NO
"OS"=Windows_NT
"PROCESSOR_ARCHITECTURE"=x86
"PROCESSOR_LEVEL"=6
"PROCESSOR_IDENTIFIER"=x86 Family 6 Model 23 Stepping 6, GenuineIntel
"PROCESSOR_REVISION"=1706
"NUMBER_OF_PROCESSORS"=2
"PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
"TEMP"=%SystemRoot%\TEMP
"TMP"=%SystemRoot%\TEMP
"CLASSPATH"=.;C:\Programme\QuickTime\QTSystem\QTJava.zip
"QTJAVA"=C:\Programme\QuickTime\QTSystem\QTJava.zip

-----------------EOF-----------------


ordell1234 14.09.2009 21:28

Ok, das passt. Autorun ist auch ok, shift-Taste ist nicht mehr notwendig beim Anschließen von Datenträgern.

######################
Neues Kapitel: Spybot SD :D

Bitte installiere Spybot SD - ja, du hast richtig gelesen. Und mache einen scan. Wenn das scheitert, poste bitte die Fehlermeldung.

Micha Gundi 14.09.2009 22:12

Du, welchen Link nehme ich denn da am besten? Den Chip-Link? Oder von ihrer Seite? Aber da steht soviel zur Auswahl. Welcher ist seriös und kann ohne Bedenken genommen werden?

Oh ja, ich habe ein sehr mulmiges Gefühl. Das mit dem Autorun beruhigt mich. Dann kann ich gleich noch Daten rüberschieben.

Aber das System müßte ja jetzt sauber sein. Und wenn die anderen nix gemeldet haben, ist es hoffentlich wirklich nur ein Fehlalarm gewesen. Natürlich laß ich ihn drüberlaufen, aber schon mit einem ziemlichen Stein im Magen.

ordell1234 14.09.2009 23:18

Ich verstehe nicht, warum du dich wie der erste Mensch bei Dingen anstellst, die du längst getan hast?! :confused: Du hast Kaspersky installiert, Spybot, combofix und den on/off-Schalter gefunden.

Fragen mag ja bequem sein, aber mein Geduldsfaden: ----------------------*bing*---------------

Laß Spybot sein, nicht mehr wichtig, ich kann dich mit gutem Gewissen entlassen. Du bist sauber. Lies noch ne Weile im Forum mit, dann erhellt sich dir manches.

Tschau ordell

Micha Gundi 14.09.2009 23:47

Das hast Du leider falsch verstanden. Ich hatte doch bei der letzten Installation Probleme mit dem SDLHelper. Und da dachte ich, es wäre besser, wenn ich jetzt mal eine andere Version versuchen würde.

Tut mir leid, wenn ich Dich verärgert habe. Das wollte ich echt nicht.

Ich werde den Spybot schon wieder installiert kriegen und dann den Fehler hier reinstellen, wenn es ok ist. Ansonsten nicht. Behelligen werde ich Dich nicht mehr andauernd. Versprochen.

Aber wenn ich sauber bin, bin ich schonmal beruhigt.


Für den Falll, daß Du genug von mir hast, Ordell, was ich allerdings schade finden würde: Aber ich müßte es akzeptieren:

Trotz allem möchte ich mich ganz herzlich für Eure umfangreiche und schnelle Hilfe bedanken! Auch wenn es mit meiner Fragerei oft ein wenig viel wurde.


Liebe Grüße

Michael

ordell1234 15.09.2009 08:10

Folgende roadmap, damit du weißt, was ich vorhabe:

Im Grund geht es darum, den Fund von Spybot SD zu falsifizieren. Des weiteren scheint Spybot SD nicht vollständig deinstalliert.

1. Spybot SD laden -> The home of Spybot-S&D!
2. Installieren -> bei Fehlermeldung Meldung posten
3. update + scan
4. Funde posten
5. Gegenprüfung der Funde bei virustotal.com
6. wird nichts gefunden, alte scanlogs suchen
7. sind sie nicht mehr da, können wir da nichts mehr machen

Ergebnis: Fehlalarm durch Signaturupdate behoben

8. Deinstallation von Spybot
9. Komplette Deinstallation prüfen

that's it

ordell1234 15.09.2009 11:48

zu Schritt 2: Wenn beim Installieren eine Fehlermeldung kommt, versuche in der Eingabeaufforderung
Code:

cd %programfiles%
for /f "tokens=*" %i in ('dir /b *spybot*') do rmdir /s /q "%i"

und probiere erneut die Installation. -> klappt das nicht, poste die Fehlermeldung so genau wie möglich

Micha Gundi 15.09.2009 16:18

Hallo Ordell,

danke, es freut mich sehr, daß Du doch weitermachst! :)

Also Folgendes: Bei der Erstinstallation hat er mir wieder die Fehlermeldung gebracht: Sie machte noch den Download, wo gesagt wurde:

Download: Setup is now downloaded bei additional files to your computer.

Bei overall progresse und unten current files lief es wunderbar, dann kam die Fehlermeldung:

C/Programme/Spybot-Search & Destroy / SD Helper.dll
Die vorhandene Datei ist schreibgeschützt.
Klicken Sie auf Wiederholen, um den Schreibschutz zu entfernen, Ignorieren, die Datei zu übersrpingen, oder Abbrechen, um die Installation abzubrechen.

Dann aber gab ich Deine Eingabeaufforderung ein und die Installation funzte ganz normal.

Hab jetzt auch einen Scan drüberlaufen lassen. Von Vitrumonde keine Spur, nur hier die beiden:

Doubleclick ( Tracking Cookie )
Tradedoubler ( Tracking Cookie )

Jetzt weiß ich allerdings nicht, wo ich Dir zeigen kann, wo sich die Dateien befinden. Ich habe schon auf Zeige Logfile geklickt, aber da kommt nichts. Ich werde die beiden Probleme aber beheben, sobald Du mir grünes Licht gibst.

Klingt jedenfalls harmlos. Ich hoffe, daß sie es auch sind. Bin doch ziemlich erleichtert, daß kein Virtumonde mehr da ist. Also war es doch nur ein Fehlalarm? Ich würde gerne die alten Logs suchen, weiß aber nicht wo und außerdem ist in dem alten Ordner nichts mehr drin, sorry. Es sei denn, Du hast einen Trick, wie man dadran kommt.

Nach dem Beheben werde ich dann wie Du gesagt hast, Spybot wieder deinstallieren über Systemsteuerung und den Rest von Hand löschen. Aber schau Dir mal in Ruhe an, ob ich sie beheben kann.

ordell1234 15.09.2009 16:46

Das sind bloß cookies, die du löschen kannst.

zu Schritt 6:
Gehe in Spybot SD in der Menüzeil auf Modus -> erweiterter Modus
Am linken Fensterrand erscheint eine Menüleiste -> Werkzeuge -> Berichte -> frühere Berichte

Die Berichte heißen Checks-%Jahrr%%Monat%%Tag%-%Uhrzeit%. Wenn dort Berichte sind, die nicht von heute stammen (checks-090915-...), poste ihren Inhalt.

Wenn nicht, halb so wild.

Anschließend folgt die Deinstallation; die Anleitung poste ich. Bitte vorher nicht selbständig Spybot entfernen.

Micha Gundi 15.09.2009 17:00

Leider ist nichts mehr da. Es stand nur der Bericht von heute da. Nirgendwo etwas mit früheren Berichten zu sehen. :(

Oki, Cookies sind gelöscht. Und wegen der Deinstallation warte ich auf Deine Anweisungen!

ordell1234 15.09.2009 19:05

Ok, ich bin aber sicher, dass ein Fehlalarm vorlag.

Deinstallation
1. Immunisiere mit Spybot
2. Mache die Immunisation rückgängig
3. Erst dann deinstalliere Spybot SD über die Systemsteuerung
4. speichere folgenden Text als remove.bat auf dem Desktop ab und führe sie
Code:

cd\
for /f "tokens=*" %%i in ('dir /s /b *spybot*') do rmdir /s /q "%%i" || del /f /s /q "%%i"
cd %systemroot%\system32\drivers\etc
del /f /q *.backup
reg delete "HKLM\Software\Safer Networking Limited" /f
reg delete "HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains" /f
reg delete "HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\EscDomains" /f
reg delete "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains" /f
reg delete "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\EscDomains" /f
reg delete "HKU\.default\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains" /f
reg delete "HKU\.default\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\EscDomains" /f

-> Spybot SD sollte jetzt vernünftig deinstalliert sein, die remove.bat vom Desktop kannst du löschen

Damit simmer durch :)

Micha Gundi 15.09.2009 19:34

Gut, wenn es ein Fehlalarm war. Prima, daß wir das endlich geklärt haben!

Ich muß Dich noch ein letztes Mal nerven: Hab immunisiert und sie wieder rückgängig gemacht und auch Punkt 3 abgearbeitet. Aber was meinst Du mit "als remove.bat auf dem Desktop speichern? Heißt das, daß ich den Text im cmd wieder eingeben soll? Bitte nochmal kurz erläutern, was das bedeutet. Dann bist Du mich auch bald los!
Oder einfach im Word den Text abspeichern?

Und vielen lieben Dank für Deine Geduld und sehr schnelle und doch eigentlich gut nachvollziehbare Hilfe! :daumenhoc

Da weiß ich auf jeden Fall, wo ich mich dran wenden kann, wenn ich nochmal so einen Fall habe! CCleaner laß ich mal auf dem System. Kann ja sicher nicht schaden. Müssen die Logfiles wieder gelöscht werden?

Doch noch eine Frage zum Schluß: Und zwar war das eben komisch. Der Papierkorb war ja leer durch die ganzen Säuberungsaktionen. Aber als ich K angeschlossen hatte ( also die externe ), hatte ich einen Ordner gelöscht und in den Papierkorb verschoben. Nur plötzlich waren im Papierkorb wieder die letzten 3, die ich vor 10 Tagen gelöscht habe.

Ganz liebe Grüße und hoffe, nicht mehr so schnell hierhin zu müssen. Weißt schon, wie ich das meine! Von der Hilfe her auf jeden Fall. IHr seid wirklich gut weiterzuempfehlen! Tolles Board und ein super Kompetenz-Team! :daumenhoc

Liebe Grüße

Michael

ordell1234 15.09.2009 20:11

Du erstellst auf dem Desktop eine leere Textdatei (mit dem Editor/notepad -> einfach Rechtsklick Maus: Neues Textdokument, KEIN Word). In die Textdatei kopierst du obigen Text und nennst diese Textdatei remove.bat. Entscheidend ist die Endung .bat. -> Achte darauf, dass du die Ausblendung bekannter Dateitypen deaktiviert hast, combofix resettet das (Windows Explorer -> Extras -> Ordneroptionen -> Ansicht -> Erweiterung bei bekannten Dateitypen ausblenden -> Haken raus)

Diese remove.bat startest du durch Doppelklick, das erspart dir die einzelne Eingabe der Zeilen.

zur Festplatte K: Öhm, keine Ahnung. Schließe sie an und starte den cleanmgr, siehe im thread weiter oben. -> wähle als Laufwerk k: Das sollte den Papierkorb leeren.

Micha Gundi 15.09.2009 20:39

Schon wieder was gelernt! Ganz lieben Dank, Ordell. :)

Aber das mit den Dateierweiterungen ausblenden, war noch der Haken raus.

Stimmt, wenn man diese remove.bat erstellt hat und doppelgeklickt hat, wird es automatisch in das schwarze Eingabefeld übertragen. Dann hab ich gesehen, daß da irgendwas ausgeführt wurde im Schnellverfahren. Ich denke, das war der Rest der Deinstallation. Hab jetzt Neustart gemacht und hoffe, daß jetzt auch wirklich alle Reste von Spybot weg sind. Ich denke, das hat geklappt, denn ich sehe auch im Programmordner keinen Spybot mehr! :daumenhoc

Dann werde ich das mit der K-Platte mal so machen. Wunderte mich nur, warum die auf einmal wieder da waren.

Danke Ordell und Dir noch alles Liebe und Gute! Die Zusammenarbeit hat echt Spaß gemacht! Und man hat sehr viel dazugelernt!

Ganz liebe Grüße

auch an Coverflow

Michael

ordell1234 15.09.2009 23:04

auf deine PN - McAfee löschen: Im Prinzip läuft das analog zu Spybot SD. Öffne die Eingabeaufforderung und gib ein:
Code:

cd\
"C:\Programme\McAfee Security Scan\uninstall.exe"
for /f "tokens=*" %i in ('dir /s /b *McAfee*') do rmdir /s /q "%i" || del /f /s /q "%i"

(bei Zeile 2 wird ein Fehler kommen, aber das stört nicht)

Ist nicht ungewöhnlich, dass deinstallierte Programme Reste zurücklassen (sogar die Regel). Wenn das Programm nicht mehr installiert ist, kannst du gefahrlos manuell die Reste löschen.

Grüße

Micha Gundi 15.09.2009 23:27

Puh, ich habe 2 Fehlermeldungen:

Programm C\McAFee Security Scan\10BCA1~1.150
Der Prozeß kann nicht auf die Daten zugreifen, da sie von einem anderen Prozeß verwendet wird.

und:

C Programme\McAfee Security Scan\10BCA1~1.150\SSScheduler.exe3 - Zugriff verweigert.

Ist das richtig? Irgendwie hat das auch nicht geklappt.

ordell1234 15.09.2009 23:33

Probier das Gleiche im abgesicherten Modus: heise Security - 29.01.04 - Start in den abgesicherten Windows-Modus

Funktioniert das auch nicht, dann installiere dir das McAfee-Ding nochmal (Kaspersky sicherheitshalber dafür deaktivieren) und deinstalliere erneut.

Wenn's immer noch nichts wird, melde dich nochmal.

Micha Gundi 16.09.2009 00:16

So, Ordell, abgesicherter Modus hat gefunzt! Das Ding ist weg. Der Programmordner ist weg und im Autostart ist er auch wieder weg! Zeit mich also langsam zu verabschieden!

Danke nochmal für Deine super Tipps! Ich kann das nur immer wieder sagen, wie schnell hier einem geholfen wird! Natürlich werde ich hier öfters hierher kommen und lesen. Man lernt wirklich eine ganze Menge. Aber solange jetzt alles ok ist, möchte ich mich auch nicht mehr verrücktmachen.

Schön, daß man weiß, daß man so eine sofortige Hilfe bekommt! Und man dann nicht UNmengen von Summen den Fachmännern in den Rachen drücken muß, wo man doch Vieles selbst machen kann!

Aber so wichtige Tipps und die Erfahrungen der anderen mit den Schädlingen sind doch sehr interessant.

Alles Liebe und Gute nochmal an so ein tolles Helfer-Team! :daumenhoc

Gute Nacht und ( nicht bis so bald! ) :)

Michael

ordell1234 16.09.2009 00:34

Gut. Wenn du auch sonst die Vorsicht walten läßt, wie in diesem thread, bleibst du sauber. Auch Antivirenprogramme machen Fehler, Mitdenken ist also angesagt. Grüße

Micha Gundi 16.09.2009 00:41

Ja das werde ich auf jeden Fall! Ich passe jetzt immer besonders auf.

Oh ja, das habe ich nun wieder auch wieder gelernt, daß sogar Antivirenprogramme Mist bauen!

Na, das hoffe ich doch, daß ich sauber bleibe! Werde mich auf jeden Fall bemühen und Deine Tipps beherzigen! :daumenhoc

Liebe Grüße zurück!


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:03 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19