Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Verdächtige Messenger Einträge (https://www.trojaner-board.de/79596-verdaechtige-messenger-eintraege.html)

spoddig 20.11.2009 17:49

Verdächtige Messenger Einträge
 
Hallo,
ich habe einwenig das vertrauen in mein system verloren, nachdem ich die letzte Zeit trotz Kaspersky10 bei Kontrollscanns mit malwarbyte immer mal wieder Viren gefunden habe.
Aktuell finden weder malwarbyte noch kaspesky Bedrohungen.

Ich habe einen scan mit Catchme gemacht dabei habe ich zig hundert einträge aus den Messengerverzeichnis bekommen in denen ich die Verläufe speichere, ich kann das unmöglich alles hier reinkopieren ist auch immer im endefekt das gleiche nur eben mit wechselnden Adressen.

Code:

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-11-20 16:21:14
Windows 6.0.6002 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg]
"s1"=dword:2df9c43f
"s2"=dword:110480d0

scanning hidden registry entries ...

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{4135AAE1-55AF-B894-342C-D41E63D851B4}]
"iabfljlfjdbligbkob"=hex:6a,61,61,6b,68,69,63,6e,61,6f,62,62,67,6e,62,68,62,6b,61,61,00,..
"halfalgnhdknkken"=hex:6a,61,61,6b,68,69,63,6e,61,6f,62,62,67,6e,62,68,62,6b,61,61,00,..
"haagdjppphmfmncg"=hex:66,61,64,6b,69,6a,61,6d,61,6d,68,6a,00,f6

scanning hidden files ...

scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0

file zipped: C:\Users\Rupert\AppData\Local\Microsoft\Messenger\spxxxxx.xxxcom\SharingMetadata\adamixxxn73@hotmail.com\DFSR\Staging\CS{5097F963-5456-1F7E-A4CC-7B909CEFF3E5}\01\3723-{5097F963-5456-1F7E-A4CC-7B909CEFF3E5}-v1-{86981EB6-63F2-490C-8CAA-B7E3ED6D8D68}-v3723-Downloaded.frx:{59828bbb-3f72-4c1b-a420-b51ad66eb5d3}.XPRESS -> catchme.zip -> {59828bbb-3f72-4c1b-a420-b51ad66eb5d3}.XPRESS ( 8 bytes )
file zipped:


Ich habe die Emailadresen mit einigen xxx abgeändert.
Mein Frage ist das ernstzunehmen oder eher harmlos.

Vielen dank und sonnige Inselgrüße
Rupert

undoreal 20.11.2009 18:01

Halli hallo.

Bitte deinstalliere Deamon Tools über die Systemsteuerung.
Während der Deinstallation musst du den Rechner neustarten.

Danach downloade dir das Tool hier: http://www.duplexsecure.com/download/SPTDinst-v162-x86.exe
Starte es durch einen Doppelklick. Im anschließenden Dialog wirst du den "Uninstall" Button finden. Betätige diesen um SPTD zu deinstallieren.
Starten den Rechner danach neu.

Räume mit dem cCleaner auf (Punkte 1&2).



GMER - Rootkit Detection
  • Lade Gmer von hier herunter. (Etwas weiter unten auf der Seite findet sich der Button "Download EXE". Es wird ein zufälliger Dateiname erzeugt.)
  • Doppelklicke die zufälligerDateiname.exe
  • Der Reiter Rootkit oben ist schon angewählt
http://saved.im/mzaxndu2m2ni_vs/gmerzj1oo1.jpg
  • Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
  • nach Beendigung des Scan, drücke "Copy"
  • nun kannst Du das Ergebnis hier posten


Master Boot Record überprüfen:

Lade dir die mbr.exe von gmer auf den Desktop und führe die Datei mit Administrator-Rechten aus.

Poste das log!

Sollte ein MBR Rootkit gefunden worde sein, das wird im log durch den Ausdruck
Zitat:

MBR rootkit code detected !
indiziert und du musst du eine Bereinigung vornehmen.

Downloade dir dafür die mbr.bat.txt von BataAlexander und speichere sie neben der mbr.exe auf dem Desktop.
Ändere die Endung der mbr.txt.bat in mbr.bat Eine vernünftige Ordneransicht ist dafür nötig.
Dann führe die mbr.bat. durch einen Doppelklick aus.
Dabei muss sich die mbr.exe von gmer ebenfalls auf dem Desktop befinden!

Der MBR wird bereinigt und es erscheint ein log. Poste auch diese log!

spoddig 20.11.2009 18:26

Hallo,
Wow das ging ja Fix.
Den CCleaner hatte ich gestern schon gemacht.
GMER - Rootkit Detection läuft seit ca 1 stunde und ist noch nicht Fertig, das dauert wohl noch ein bisserl. Sind ca. 1 terrabyte Daten drauf auf mehrern Platten. Da ich auf auch noch mein altes xp hin und wieder verwende habe ich beide Platten zum Durchsuchen angegben.



Zitat:

Bitte deinstalliere Deamon Tools über die Systemsteuerung.
Während der Deinstallation musst du den Rechner neustarten
hm also ich habe weder in der Sytemsteuerung unter Software noch unter Programme im Verzeichnis Daemon Tools gefunden.
Den Rest werde ich erledigen sobald das Gmer seine Arbeit verrichtet hat.

Vielen Dank schon mal für die schnelle Reaktion

sonnige Inselgrüße
Rupert

undoreal 20.11.2009 18:50

In dem gmer Einstellungen solltest du eigentlich nichts verändern... ;)

Bringt eh nichts wenn gmer ein system durchleuchtet welches in dem Moment garnicht aktiv ist.

spoddig 20.11.2009 20:03

Hallo,
ok ich habe dann nochmal von vorne angefangen inkl ccleaner, soweit so gut.
Allerdings bei gmr stürzte mir der Rechner nun 2 mal komplett ab mit Bluescreen. Jetzt beim 3. mal die Windows Meldung
Code:

es.....exe funktioniert  nicht mehr.
\
Device\Hardisk\Shadowcopy1 war die letzte datei die er untersucht hatte.

Die Einstellungen hatte ich alle original so gelassen wie Sie sind.

Ds mbr hatte ich trotzdem noch gemacht aber heir scheint bis dahin alles in ordnung zu sein

Code:

tealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK

hatte die gmer datei auch nochmal neu runtergeladen.

spoddig 20.11.2009 20:11

Hallo,
ok ich habe dann nochmal von vorne angefangen inkl ccleaner, soweit so gut.
Allerdings bei gmr stürzte mir der Rechner nun 2 mal komplett ab mit Bluescreen. Jetzt beim 3. mal die Windows Meldung
Code:

es.....exe funktioniert  nicht mehr.
\
Device\Hardisk\Shadowcopy1 war die letzte datei die er untersucht hatte.

Die Einstellungen hatte ich alle original so gelassen wie Sie sind.

Ds mbr hatte ich trotzdem noch gemacht aber heir scheint bis dahin alles in ordnung zu sein

Code:

tealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK

hatte die gmer datei auch nochmal neu runtergeladen.

undoreal 20.11.2009 21:24

Das er nun abschmiert ist kein gutes Zeichen.

Grade der Pfad Hardisk\Shadowcopy1 gefällt mir garnicht.

Erstelle bitte zwei AVZ logs.

spoddig 21.11.2009 00:48

Hallo,
hat gedauert aber er ist fertig, hat auch ein paar sachen gefunden, obwohl das meiste wohl harmlos ist,. das Klicktool was da zig mal angezigt wird ist irgendwann vor Jahren bei ebay gekauft worden und liegt da wohl in alten sicherheitskopien vom Emailprogramm. allerdings hate auch noch 2 andere sachen gefunden.

Wollte eben das 2. Log als Anhang schicken, scheint aber zu groß zu sein, wo kann ich das hinschicken?.

sonnige Inselgrüße

Rupert
Ps nach dem Durchlauf hatte ich den Rechner neu gestartet, daueret ewig Bildschirm blieb schawrz Fehlermeldung das der Explorer nicht mehr funktioniert, nach strg/alt/del und Benutzer neu anmelden ging es dann.
Gefällt mir alles gar nicht.

undoreal 21.11.2009 00:52

Da fehlt noch das syssecure.log

Sag mal was für ein Betriebssytem nutzt du eigentlich?

spoddig 21.11.2009 01:14

Hallo,
sorry das hatte er wohl nicht genommen hier nochmal der 2 Versuch.
Vista 32bit Ultimate AMD Phenóm 9950 QuadCore Processor 6 Gb Ram
Service Pack2

Die Datei, die Sie anhängen möchten, ist zu groß. Die maximale Dateigröße für diesen Dateityp beträgt 48,8 KB. Ihre Datei ist 51,4 KB groß.

Ich kann Sie bei mir auf nen server legen zum Download aaber dann müsste ich die Url Posten ich denke das mag man hier sicher nicht.

undoreal 21.11.2009 01:17

Poste die url ruhig. Das passt. Wir müssen das mit der Größe der Anhäge noch anpassen.

spoddig 21.11.2009 01:29

Hallo,

so das sollte normal gehen. Wie gesagt bei dem komischen klicktool mache ich mir keine grossen Sorgen, da weiß ich auch woher es kommt.
Bei dem der in dem Programm von dem Hexeditor liegt habe ich keine Ahnung das Programm hatte ein Bekannter installiert der mir mal bei der Webseite was gemacht hatte, der muss dann wohl über seinen usb stick gekommen sein.
Bei dem 3. habe ich gar keine ahnung wie und woher der kommt.


http://www.mallorca-spezial.info/Temp/virusinfo_syscure.zip

sonnige Mallorca Grüße

Rupert

undoreal 21.11.2009 13:40

Irgendwas ist das schief gelaufen.

Jetzt habe ich hier zweimal das sysinfo.log vorliegen.

Guck bitte nochmal ganz genau in die Anleitung und stelle mir beide logs zur Verfügung.

Am besten löscht du alle logs nochmal komplett von der platte und erstellst sie neu.

Bevor du die logs neuerstellst deinstalliere bitte Sun Java. Am besten geht das über die Systemsteuerung. Deinstalliere alles was mit SUN oder Java zu tun hat.

Lasse danach dieses Tool laufen: http://raproducts.org/javara.html und entferne damit alle Reste.

Danach befolge die AVZ Anleitung von Anfang an.

spoddig 21.11.2009 13:42

Hallo,
ich habe jetzt die infizierten Daten gelöscht und AVZ findet derzeit auch nichts, aber so ganz raue ich der Geschichte immer noch nicht.

undoreal 21.11.2009 13:49

WAS hast du wie gelöscht???? :teufel1: :balla:

Jetzt mach' keinen Schieß!

EDIT: Oh man, du hast im Hauptfenster von AVZ den Start Button gedrückt oder?:balla:

spoddig 21.11.2009 14:35

Hallo,
ja nachdem ich die logs erstellt habe hatte ich das mit start gemacht, und danach nochmal das gmer probiert, was auch ein stück weiter lief, aber sich trotzdem immer wieder mit einem bluescreen verabschiedet hat mit wechselnden sys dateien oder page fehlern, habe jetzt mal einen ram baustein gewechselt und lasse gmer gerade im abgesicherten Zustand durchlaufen. Die mbr meldet user&kernel mbr ok.

Tut mir leid mit dem Start ich dachte das nachdem ich die logs erstellt habe das in Ordnung geht.

undoreal 21.11.2009 15:16

Nein das geht absolut nicht in Ordnung!!

Was zum Henker hast du denn jetzt löschen lassen?? Das war sicherlich kein Schädling! Wahrscheinlich haste jetzt Kasperksy oder SuperAntiSpyware oder sonst was fragmentiert.

Was war das was du hast löschen lassen?

spoddig 21.11.2009 15:31

Hallo,
nein was ich gelöscht habe waren uralte .cab Dateien meines alten Email program incredimail da waren ein par infizeirte Dateien die alle . rar gepackt waren. Ich habe jetzt alles was mit java zu tun hatte deinstaliert und auch die logs und werde jetzt nochmal genau nach anleitung vorgehen

undoreal 21.11.2009 15:50

Ok. Mach sowas nicht nochmal! :crazy:

Am besten löscht du alle logs nochmal komplett von der platte und erstellst sie neu.

spoddig 21.11.2009 18:24

Hallo,
so jetzt ist er durch, diesmal passen die zips auch von der Grösse hier rein.

sonnige Inselgrüße

Rupert Spoddig

undoreal 21.11.2009 19:25

Deinstalliere bitte den Zoom Player.

Deinstalliere ebenfalls TeamViewer.
Deinstalliere RemotelyAnywhere / LogMeIn.
Deinstalliere VNC.

Hast du sonst noch was an remote Tools installiert? Alles deinstallieren.

Danach lasse den cCleaner laufen.

Guck bitte mal nach ob dieser Dateipfad wirklich existiert oder ob AVZ sich da irgendwie verheddert hat:
Zitat:

Direct reading: C:\Users\Rupert\Local Settings\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temp\~DF3FB3.tmp
Das müssten ja 10 Ordner ineinander verschachtelt mit dem selben Namen sein. :dummguck:

spoddig 21.11.2009 19:44

Hallo,
bei dem Verzeichnis hat er sich wohl verschluckt.
Teamviewer und Player deinstalliert.
Die anderen beiden verwundern mich auch, denn beide Programme waren nur kurze zeit installiert und wurden dann deinstaliert, es gibt Sie weder unter der Systemsteuerung noch unter Programme. Ein Rest war noch im Ordner Ultrvcn den ich gelöscht habe.
Seltsam.

sonnige Inselgrüße

Rupert

spoddig 21.11.2009 21:20

da ist noch einiges vom logmein und anderen Remote Programmen

S2 RAInfo;RemotelyAnywhere Kernel Information Provider; \??\C:\Program Files\RemotelyAnywhere\x86\RaInfo.sys []

R3 ramirr;ramirr; C:\Windows\system32\DRIVERS\ramirr.sys [2008-09-08 10168]

S3 hamachi;Hamachi Network Interface; C:\Windows\system32\DRIVERS\hamachi.sys [2009-04-23 26176]

S3 teamviewervpn;TeamViewer VPN Adapter; C:\Windows\system32\DRIVERS\teamviewervpn.sys [2008-01-25 25088]

S4 RARfsClientNP;RARfsClientNP; C:\Windows\system32\drivers\RARfsClientNP.sys

R2 Anyplace Control Security;Anyplace Control Security; C:\Windows\svcadmin.exe [2009-05-19 112128]

Das ist das was mir so aufgefallen ist, ist das normal das das trotz deinstalltion noch da ist oder hat da jemand nachgeholfen und kann ich die dateien einfach löschn oder wie muss ich vorgehen.

sonnige Mallorcagrüße

Rupert

undoreal 21.11.2009 21:33

=) sitzt du auf Malle in der Sonne? Na dann lass' es dir gut ergehen! :)

Hast du die Einträge aus einem Hijackthis log?

spoddig 21.11.2009 21:49

Hallo,
ja lebe seit 10 jahren hier auf Mallorca, aber nur kein Neid hier muss man für weniger Kohle mehr arbeiten, war in Deutschland öfters in der sonne als hier.

Ja das sind auszüge aus dem Hijak log soll ich es komplett hier posten ?

sonnige inselgrüße

Spoddig

undoreal 21.11.2009 22:12

Jo, poste das mal ruhig. Kann nicht schaden. Da ist noch einiges an Rückständen der Remote Tools auf dem Rechner. Das macht die Suche nicht grade einfacher. :rolleyes:

spoddig 21.11.2009 22:22

Na dann mache ich das doch mal.
Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:19:51, on 21.11.2009
Platform: Windows Vista SP2 (WinNT 6.00.1906)
MSIE: Internet Explorer v8.00 (8.00.6001.18828)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Program Files\ASUS\AASP\1.00.65\aaCenter.exe
C:\Windows\system32\taskeng.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
C:\Program Files\Microsoft IntelliPoint\ipoint.exe
C:\Program Files\LiveZilla\LiveZilla.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Windows\system32\wbem\unsecapp.exe
C:\Windows\System32\mobsync.exe
C:\Program Files\Microsoft IntelliPoint\dpupdchk.exe
C:\Program Files\trend micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://de.yahoo.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://de.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://de.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 127.0.0.1:4001
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O1 - Hosts: ::1 localhost
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\ievkbd.dll
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: Windows Live ID Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.4.4525.1752\swg.dll
O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_B7C5AC242193BB3E.dll
O2 - BHO: Lexmark  - {D2C5E510-BE6D-42CC-9F61-E4F939078474} - C:\Program Files\Lexmark Printable Web\bho.dll
O2 - BHO: Google Gears Helper - {E0FEFE40-FBF9-42AE-BA58-794CA7E3FB53} - (no file)
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O2 - BHO: SingleInstance Class - {FDAD4DA1-61A2-4FD8-9C17-86F7AC245081} - C:\Program Files\Yahoo!\Companion\Installs\cpn\YTSingleInstance.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [Google Desktop Search] "C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe" /startup
O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\ipoint.exe"
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe"
O4 - HKLM\..\Run: [LiveZilla] "C:\Program Files\LiveZilla\LiveZilla.exe" -minimize
O4 - HKCU\..\Run: [swg] "C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETWORK SERVICE')
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\Windows\system32\GPhotos.scr/200
O8 - Extra context menu item: Hinzufügen zu Anti-Banner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\ie_banner_deny.htm
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O9 - Extra button: In Blog veröffentlichen - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: In Windows Live Writer in Blog veröffentliche&n - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra button: @C:\Windows\WindowsMobile\INetRepl.dll,-222 - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll
O9 - Extra 'Tools' menuitem: @C:\Windows\WindowsMobile\INetRepl.dll,-223 - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll
O9 - Extra button: &Virtuelle Tastatur - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\Windows\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\Windows\bdoscandel.exe (file missing)
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O9 - Extra button: Li&nks untersuchen - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe
O13 - Gopher Prefix:
O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} - http://download.eset.com/special/eos/OnlineScanner.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} (get_atlcom Class) - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll
O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~2\GOEC62~1.DLL,C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll,C:\PROGRA~1\KASPER~1\KASPER~1\kloehk.dll
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O22 - SharedTaskScheduler: Windows DreamScene - {E31004D1-A431-41B8-826F-E902F9D95C81} - C:\Windows\System32\DreamScene.dll
O23 - Service: Anyplace Control Security - Unknown owner - C:\Windows\svcadmin.exe
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: Kaspersky Internet Security (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe
O23 - Service: Google Desktop Manager 5.8.809.23506 (GoogleDesktopManager-092308-165331) - Google - C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
O23 - Service: Google Update Service (gupdate1c9706548af950b) (gupdate1c9706548af950b) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: lxduCATSCustConnectService - Lexmark International, Inc. - C:\Windows\system32\spool\DRIVERS\W32X86\3\\lxduserv.exe
O23 - Service: lxdu_device -  - C:\Windows\system32\lxducoms.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\Windows\system32\IoctlSvc.exe

--
End of file - 9982 bytes


spoddig 21.11.2009 22:27

Hier noch die Sachen von rsit

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 AsIO;AsIO; C:\Windows\system32\drivers\AsIO.sys [2007-12-17 12400]
R1 CSC;Offline Files Driver; C:\Windows\system32\drivers\csc.sys [2009-04-11 351744]
R1 kl1;kl1; C:\Windows\system32\DRIVERS\kl1.sys [2009-06-15 128016]
R1 KLIF;Kaspersky Lab Driver; C:\Windows\system32\DRIVERS\klif.sys [2009-08-18 280592]
R1 KLIM6;Kaspersky Anti-Virus NDIS 6 Filter; C:\Windows\system32\DRIVERS\klim6.sys [2009-05-15 21008]
R1 SASDIFSV;SASDIFSV; \??\C:\Program Files\SUPERAntiSpyware\SASDIFSV.SYS [2009-11-11 9968]
R1 SASKUTIL;SASKUTIL; \??\C:\Program Files\SUPERAntiSpyware\SASKUTIL.sys [2009-11-11 74480]
R2 RARfsDriver;RemotelyAnywhere Remote File System Driver; \??\C:\Windows\system32\drivers\RARfsDriver.sys [2008-09-08 47528]
R3 atikmdag;atikmdag; C:\Windows\system32\DRIVERS\atikmdag.sys [2009-01-14 4235776]
R3 CAMBOXDRV;VISIT-X Video Splitter; C:\Windows\system32\DRIVERS\camboxdrv.sys [2009-05-06 20232]
R3 HdAudAddService;Microsoft 1.1 UAA Function Driver for High Definition Audio Service; C:\Windows\system32\drivers\HdAudio.sys [2009-04-11 236544]
R3 klmouflt;Kaspersky Lab KLMOUFLT; C:\Windows\system32\DRIVERS\klmouflt.sys [2009-05-16 19472]
R3 MTsensor;ATK0110 ACPI UTILITY; C:\Windows\system32\DRIVERS\ASACPI.sys [2006-10-18 7680]
R3 Point32;Microsoft IntelliPoint Filter Driver; C:\Windows\system32\DRIVERS\point32k.sys [2007-08-21 24064]
R3 ramirr;ramirr; C:\Windows\system32\DRIVERS\ramirr.sys [2008-09-08 10168]
R3 RTL8169;Realtek 8169 NT Driver; C:\Windows\system32\DRIVERS\Rtlh86.sys [2009-09-02 176128]
R3 SASENUM;SASENUM; \??\C:\Program Files\SUPERAntiSpyware\SASENUM.SYS [2009-11-11 7408]
R3 USBPNPA;USB PnP Sound Device Interface; C:\Windows\system32\drivers\CM108.sys [2007-06-28 1310720]
R3 usbscan;USB Scanner Driver; C:\Windows\system32\DRIVERS\usbscan.sys [2008-01-21 35328]
R3 VIAHdAudAddService;VIA High Definition Audio Driver Service; C:\Windows\system32\drivers\viahduaa.sys [2008-07-25 870400]
R3 WmiAcpi;Microsoft Windows Management Interface for ACPI; C:\Windows\system32\DRIVERS\wmiacpi.sys [2008-01-21 11264]
R3 WUDFRd;WUDFRd; C:\Windows\system32\DRIVERS\WUDFRd.sys [2008-01-21 83328]
S2 RAInfo;RemotelyAnywhere Kernel Information Provider; \??\C:\Program Files\RemotelyAnywhere\x86\RaInfo.sys []
S3 drmkaud;Microsoft Kernel DRM Audio Descrambler; C:\Windows\system32\drivers\drmkaud.sys [2008-01-21 5632]
S3 fssfltr;FssFltr; C:\Windows\system32\DRIVERS\fssfltr.sys [2009-08-05 54632]
S3 GearAspiWDM;GEAR ASPI Filter Driver; C:\Windows\System32\drivers\GEARAspiWDM.sys []
S3 GMSIPCI;GMSIPCI; \??\F:\INSTALL\GMSIPCI.SYS []
S3 grmnusb;grmnusb; C:\Windows\system32\drivers\grmnusb.sys [2007-03-08 8320]
S3 hamachi;Hamachi Network Interface; C:\Windows\system32\DRIVERS\hamachi.sys [2009-04-23 26176]
S3 LVRS;Logitech RightSound Filter Driver; C:\Windows\system32\DRIVERS\lvrs.sys []
S3 LVUSBSta;Logitech USB Monitor Filter; C:\Windows\system32\drivers\LVUSBSta.sys []
S3 LVUVC;Logitech QuickCam Pro 9000(UVC); C:\Windows\system32\DRIVERS\lvuvc.sys []
S3 MSKSSRV;Microsoft Streaming Service Proxy; C:\Windows\system32\drivers\MSKSSRV.sys [2008-01-21 8192]
S3 MSPCLOCK;Microsoft Streaming Clock Proxy; C:\Windows\system32\drivers\MSPCLOCK.sys [2008-01-21 5888]
S3 MSPQM;Microsoft Streaming Quality Manager Proxy; C:\Windows\system32\drivers\MSPQM.sys [2008-01-21 5504]
S3 MSTEE;Microsoft Streaming Tee/Sink-to-Sink Converter; C:\Windows\system32\drivers\MSTEE.sys [2008-01-21 6016]
S3 phaudlwr;Philips Audio Filter; C:\Windows\system32\DRIVERS\phaudlwr.sys [2008-05-07 88704]
S3 SPC1000;USB2.0 PC Camera (SPC1000); C:\Windows\system32\DRIVERS\spc1000.sys [2007-12-04 3033728]
S3 SPC1330;USB2.0 PC Camera (SPC1330); C:\Windows\system32\DRIVERS\spc1330.sys [2008-08-28 3002112]
S3 SPC620;Philips SPC620NC PC Camera; C:\Windows\system32\drivers\SPC620.sys [2007-07-01 484864]
S3 SPC620m;Philips SPC620NC PC Cameram; C:\Windows\system32\drivers\SPC620m.sys [2007-07-01 7680]
S3 SQTECH930B;USB 2.0 Motor Tracking Camera; C:\Windows\System32\Drivers\Capt930b.sys [2006-09-07 376374]
S3 teamviewervpn;TeamViewer VPN Adapter; C:\Windows\system32\DRIVERS\teamviewervpn.sys [2008-01-25 25088]
S3 usb_rndisx;USB RNDIS Adapter; C:\Windows\system32\DRIVERS\usb8023x.sys [2009-04-11 15872]
S3 usbaudio;USB Audio Driver (WDM); C:\Windows\system32\drivers\usbaudio.sys [2009-04-11 73216]
S3 usbvideo;USB Video Device (WDM); C:\Windows\System32\Drivers\usbvideo.sys [2008-01-21 134016]
S3 VERYSPLIT;VerySoft WebCamSplitter, WDM Streaming Driver; C:\Windows\system32\DRIVERS\verysplit.sys [2006-06-26 37120]
S3 VERYSPLITPRO;VerySoft WebCamSplitter Pro, WDM Streaming Driver; C:\Windows\system32\DRIVERS\verysplitpro.sys [2006-03-07 35840]
S3 vncmirror;vncmirror; C:\Windows\system32\DRIVERS\vncmirror.sys [2008-10-14 4608]
S3 VSAudio;VerySoft Virtual Audio Device (WDM); C:\Windows\system32\drivers\vsaudio.sys [2006-07-17 15616]
S4 ErrDev;Microsoft Hardware Error Device Driver; C:\Windows\system32\drivers\errdev.sys [2008-01-21 6656]
S4 MegaSR;MegaSR; C:\Windows\system32\drivers\megasr.sys [2008-01-21 386616]
S4 RARfsClientNP;RARfsClientNP; C:\Windows\system32\drivers\RARfsClientNP.sys []
S4 sptd;sptd; C:\Windows\System32\Drivers\sptd.sys []

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 Anyplace Control Security;Anyplace Control Security; C:\Windows\svcadmin.exe [2009-05-19 112128]
R2 Ati External Event Utility;Ati External Event Utility; C:\Windows\system32\Ati2evxx.exe [2009-01-14 729088]
R2 AVP;Kaspersky Internet Security; C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe [2009-07-03 303376]
R2 CscService;@%systemroot%\system32\cscsvc.dll,-200; C:\Windows\System32\svchost.exe [2008-01-21 21504]
R2 lxdu_device;lxdu_device; C:\Windows\system32\lxducoms.exe [2009-08-19 594600]
R2 Nero BackItUp Scheduler 3;Nero BackItUp Scheduler 3; C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe [2008-02-18 877864]
R2 PLFlash DeviceIoControl Service;PLFlash DeviceIoControl Service; C:\Windows\system32\IoctlSvc.exe [2006-12-19 81920]
R2 RapiMgr;@%windir%\WindowsMobile\rapimgr.dll,-104; C:\Windows\system32\svchost.exe [2008-01-21 21504]
R2 SeaPort;SeaPort; C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe [2009-05-19 240512]
R2 WcesComm;@%windir%\WindowsMobile\wcescomm.dll,-40079; C:\Windows\system32\svchost.exe [2008-01-21 21504]
R2 wlidsvc;Windows Live ID Sign-in Assistant; C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSVC.EXE [2009-03-30 1533808]
S2 gupdate1c9706548af950b;Google Update Service (gupdate1c9706548af950b); C:\Program Files\Google\Update\GoogleUpdate.exe [2009-01-07 133104]
S2 lxduCATSCustConnectService;lxduCATSCustConnectService; C:\Windows\system32\spool\DRIVERS\W32X86\3\\lxduserv.exe [2009-08-19 98984]
S3 AppMgmt;@appmgmts.dll,-3250; C:\Windows\system32\svchost.exe [2008-01-21 21504]
S3 FontCache;@%systemroot%\system32\FntCache.dll,-100; C:\Windows\system32\svchost.exe [2008-01-21 21504]
S3 fsssvc;Windows Live Family Safety-Dienst; C:\Program Files\Windows Live\Family Safety\fsssvc.exe [2009-08-05 704864]
S3 getPlusHelper;@C:\Program Files\NOS\bin\getPlus_Helper.dll,-101; C:\Windows\System32\svchost.exe [2008-01-21 21504]
S3 GoogleDesktopManager-092308-165331;Google Desktop Manager 5.8.809.23506; C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe [2008-11-10 30192]
S3 gusvc;Google Software Updater; C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe [2009-04-28 182768]
S3 Microsoft Office Groove Audit Service;Microsoft Office Groove Audit Service; C:\Program Files\Microsoft Office\Office12\GrooveAuditService.exe [2008-10-25 65888]
S3 NMIndexingService;NMIndexingService; C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe [2008-02-28 529704]
S3 odserv;Microsoft Office Diagnostics Service; C:\Program Files\Common Files\Microsoft Shared\OFFICE12\ODSERV.EXE [2008-11-04 441712]
S3 ose;Office Source Engine; C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE [2006-10-26 145184]
S3 UmRdpService;@%SystemRoot%\system32\umrdp.dll,-1000; C:\Windows\System32\svchost.exe [2008-01-21 21504]
S3 wbengine;@%systemroot%\system32\wbengine.exe,-104; C:\Windows\system32\wbengine.exe [2009-04-11 918528]
S4 AODService;AODService; C:\Program Files\AMD\OverDrive\AODAssist []
S4 lxcr_device;lxcr_device; C:\Windows\system32\lxcrcoms.exe -service []

spoddig 21.11.2009 22:34

Nun der IE Explorer läuft jetzt gefühlt um einiges schneller.
MSN Skype etc habe ich zur zeit auf dem Rechner nicht an daher weiss ich nicht ob die Probleme noch immer da sind.
Davor war es so das viele Nachrichten beim Messenger weder von mir beim Empfänger ankamen noch umgekehrt. Auch Emails sind viele Spurlos verschwunden.
Was mich ja zu dem Verdacht gebracht hatte das etwas nicht stimmt das ändern der Passwörter vor ein einer Woche hat auch nichts gebracht.
Links im Messenger habe ich von jeher nie angenommen von daher bin ich mir recht sicher das ich darüber nichts bekommen habe.

spoddig 21.11.2009 23:19

Das Gmbr läuft gerade bisher ohne Bluescreen.
bei kaspersky meldet es ein paar einträge mit time/date stamp mismatch

der 4. Eintrag nach 3 einträgen von ntkrnlpa.exekesetevent +1D1
.text .... und bei value auch leer

das mal vorab bevor er sich wieder aufhängt.

spoddig 22.11.2009 01:06

Das Gmbr lief bis eben gerde und hat sich dann leider doch noch mit einem Bluescreen verabschiedet, aber 2 Stunden lief es ohne Probleme.
Hier das was ich noch vor dem Bluescreen kopierne konnte.


Code:

GMER 1.0.15.15227 - http://www.gmer.net
Rootkit scan 2009-11-21 23:09:22
Windows 6.0.6002 Service Pack 2
Running: es4zqpbk.exe; Driver: C:\Users\Rupert\AppData\Local\Temp\pwryqpow.sys


---- System - GMER 1.0.15 ----

SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwAlpcConnectPort [0x963B1E06]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwAlpcCreatePort [0x963B1F84]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwAlpcSendWaitReceivePort [0x963B2014]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwClose [0x963B0DF8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwConnectPort [0x963B14EA]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwCreateEvent [0x963B1816]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwCreateFile [0x963B0F66]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwCreateMutant [0x963B16EE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwCreateNamedPipeFile [0x963B09D2]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwCreatePort [0x963B15AA]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwCreateSection [0x963B0B8C]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwCreateSemaphore [0x963B1948]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwCreateWaitablePort [0x963B164C]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwFsControlFile [0x963B10C4]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwOpenEvent [0x963B18B8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwOpenFile [0x963B0E34]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwOpenMutant [0x963B1786]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwOpenSection [0x963B245C]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwOpenSemaphore [0x963B19EA]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwQueryDirectoryObject [0x963B2214]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwReplyPort [0x963B1D74]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwReplyWaitReceivePort [0x963B1C3A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwSecureConnectPort [0x963B11F0]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wlh_x86]/Kaspersky Lab)                                                ZwSetInformationToken [0x963B22C8]
SSDT            \??\C:\Program Files\SUPERAntiSpyware\SASKUTIL.sys                                                                                  ZwTerminateProcess [0x97A250B0]

---- Kernel code sections - GMER 1.0.15 ----

.text          ntkrnlpa.exe!KeSetEvent + 13D                                                                                                      850C1880 8 Bytes  [06, 1E, 3B, 96, 84, 1F, 3B, ...] {PUSH ES; PUSH DS; CMP EDX, [ESI-0x69c4e07c]}
.text          ntkrnlpa.exe!KeSetEvent + 181                                                                                                      850C18C4 4 Bytes  [14, 20, 3B, 96]
.text          ntkrnlpa.exe!KeSetEvent + 1A9                                                                                                      850C18EC 4 Bytes  [F8, 0D, 3B, 96]
.text          ntkrnlpa.exe!KeSetEvent + 1C1                                                                                                      850C1904 4 Bytes  JMP 30963B14
.text          ntkrnlpa.exe!KeSetEvent + 1D1                                                                                                      850C1914 4 Bytes  [16, 18, 3B, 96] {PUSH SS; SBB [EBX], BH; XCHG ESI, EAX}
.text          ...                                                                                                                               
?              C:\Users\Rupert\AppData\Local\Temp\mbr.sys                                                                                          Das System kann die angegebene Datei nicht finden. !

---- User code sections - GMER 1.0.15 ----

.text          C:\Program Files\Internet Explorer\iexplore.exe[2172] USER32.dll!SetWindowsHookExW                                                  777587AD 5 Bytes  JMP 708297F5 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2172] USER32.dll!CallNextHookEx                                                    77758E3B 5 Bytes  JMP 7081CE79 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2172] USER32.dll!UnhookWindowsHookEx                                                777598DB 5 Bytes  JMP 7079466C C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2172] USER32.dll!CreateWindowExW                                                    77761305 5 Bytes  JMP 7082D67C C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2172] USER32.dll!DialogBoxParamW                                                    777810B0 5 Bytes  JMP 70755435 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2172] USER32.dll!DialogBoxIndirectParamW                                            77782EF5 5 Bytes  JMP 7092418F C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2172] USER32.dll!DialogBoxParamA                                                    77798152 5 Bytes  JMP 7092412C C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2172] USER32.dll!DialogBoxIndirectParamA                                            7779847D 5 Bytes  JMP 709241F2 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2172] USER32.dll!MessageBoxIndirectA                                                777AD4D9 5 Bytes  JMP 709240C1 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2172] USER32.dll!MessageBoxIndirectW                                                777AD5D3 5 Bytes  JMP 70924056 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2172] USER32.dll!MessageBoxExA                                                      777AD639 5 Bytes  JMP 70923FF4 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2172] USER32.dll!MessageBoxExW                                                      777AD65D 5 Bytes  JMP 70923F92 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2172] ole32.dll!OleLoadFromStream                                                  774E1E12 5 Bytes  JMP 709244F7 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2172] ole32.dll!CoCreateInstance                                                    77519EA6 5 Bytes  JMP 7082D6D8 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
?              C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe[2364] C:\Windows\system32\ntdll.dll                        time/date stamp mismatch;
?              C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe[2364] C:\Windows\system32\kernel32.dll                      time/date stamp mismatch;
.text          C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe[2364] USER32.dll!SetScrollInfo + 7A8                        77767980 4 Bytes  [70, 11, 32, 6D]
.text          C:\Program Files\Internet Explorer\iexplore.exe[2444] USER32.dll!CreateWindowExW                                                    77761305 5 Bytes  JMP 7082D67C C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2444] USER32.dll!DialogBoxParamW                                                    777810B0 5 Bytes  JMP 70755435 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2444] USER32.dll!DialogBoxIndirectParamW                                            77782EF5 5 Bytes  JMP 7092418F C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2444] USER32.dll!DialogBoxParamA                                                    77798152 5 Bytes  JMP 7092412C C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2444] USER32.dll!DialogBoxIndirectParamA                                            7779847D 5 Bytes  JMP 709241F2 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2444] USER32.dll!MessageBoxIndirectA                                                777AD4D9 5 Bytes  JMP 709240C1 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2444] USER32.dll!MessageBoxIndirectW                                                777AD5D3 5 Bytes  JMP 70924056 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2444] USER32.dll!MessageBoxExA                                                      777AD639 5 Bytes  JMP 70923FF4 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[2444] USER32.dll!MessageBoxExW                                                      777AD65D 5 Bytes  JMP 70923F92 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
?              C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe[2736] C:\Windows\system32\ntdll.dll                        time/date stamp mismatch;
?              C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe[2736] C:\Windows\system32\kernel32.dll                      time/date stamp mismatch;
.text          C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe[2736] USER32.dll!SetScrollInfo + 7A8                        77767980 4 Bytes  [70, 11, 32, 6D]

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\tdx \Device\Tcp                                                                                                            kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume1                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume2                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume3                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume4                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume5                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume6                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume7                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume8                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume9                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\tdx \Device\Udp                                                                                                            kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
AttachedDevice  \Driver\tdx \Device\RawIp                                                                                                          kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
AttachedDevice  \FileSystem\fastfat \Fat                                                                                                            fltmgr.sys (Microsoft Dateisystem-Filter-Manager/Microsoft Corporation)

---- Registry - GMER 1.0.15 ----

Reg            HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{4135AAE1-55AF-B894-342C-D41E63D851B4}                   
Reg            HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{4135AAE1-55AF-B894-342C-D41E63D851B4}@iabfljlfjdbligbkob  0x6A 0x61 0x61 0x6B ...
Reg            HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{4135AAE1-55AF-B894-342C-D41E63D851B4}@halfalgnhdknkken    0x6A 0x61 0x61 0x6B ...
Reg            HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{4135AAE1-55AF-B894-342C-D41E63D851B4}@haagdjppphmfmncg    0x66 0x61 0x64 0x6B ...


Ich hoffe Du kannst damit was anfangen ich steh da ziemlich ratlos da.
Was ich jetzt auf alle fälle erstmal machen werde istdas kaspersky runterwerfen, dann ccleaner und dann neu runterladen.

Kannst Du mir denn zu etwas raten was ich sonst noch machen könnte ???

spoddig 22.11.2009 03:57

Dann habe ich noch das heir gefunden, nachdem mir das sehr verdächtig aussah habe ich es in einer sicheren umbgebung ausführen lassen und dan wurde sie vom Kaspersky in die Quarantäne verschoben.

2009-11-13 09:12:22 ----SH---- C:\Windows\1537227879.exe

undoreal 22.11.2009 10:23

Wie hast du die
Zitat:

C:\Windows\1537227879.exe
gefunden?

In der "sicheren" Umgebung von Kasperksy solltest du bloß nichts starten! :balla: Die ist nämlich nicht so sicher wie du evtl. glaubst. Nicht zu viel auf eigene Faußt machen... ;)

Mach mal bitte folgendens:

Dienst-Details anzeigen+abspeichern:
Start->ausführen-> cmd reinschreiben und Enter drücken-> sc qc Anyplace Control Security > C:\services.txt reinschreiben und Enter drücken. Der Bericht liegt in C:\services.txt vor. Poste den bitte.

spoddig 22.11.2009 12:23

Hallo,
guten morgen, nun ich bin dann gestern nacht eben durch die ganen dll im Windows Ordner hab zu den einträgen gegoogelt, dann habe ich die dlls gelöscht die 100 % sicher zu den Remoteprogrammen gehören. und die Yahoo Toolbar sachen noch deinsatlliert. denn CC cleaner wieder laufen lassen.
Dann habe ich noch die Proversion von dem Superantivirus gekauft.

Jetzt stehe ich vor der Frage was soll ich laufen lassen den Kaspersky oder das superantivirus, ich war früher immer sehr zufrieden mit kaspersky, aber diese Version 10 ist irgendwie nicht der grosse hit, und bremst das system ganz schön aus. Allerdings weiss ich üer das Superantivirus nicht wie gut das wirklich ist.

D
Die cmd Ausführung ergibt das
Code:

SC) OpenServivce Fehler 1060 Der angegeben Dienst ist kein installierter Dienst

undoreal 22.11.2009 13:05

Die 10ner von Kasperksy ist wirklich nicht der Hit. Aber SuperAntiSpyware als Wächter ist garnicht gut. Zum scannen on-demand ist OK. Aber nicht als Wächter zu gebrauchen.

Das mit dem Dienst ist seltsam denn im AVZ log sehe ich ihn nicht. Windows sagt auch es gibt ihn nicht aber HJT und rsit zeigen ihn an.

Poste bitte ein frisches HJT log.

Und das hier:

Alle Dienste auflisten: Start => ausführen => dort reinschreiben: services.msc => OK
Es öffnet sich das "Dienste"-Fenster => Dienste (lokal) markieren => Rechtsklick => Liste exportieren
=> als dienste.txt auf Deinem Desktop speichern und hier posten.


Welche Dienste laufen:
Start -> ausführen -> cmd (reinschreiben) -> OK
Es öffnet sich ein DOS-Fenster -> sc queryex > C:\services.txt (reinschreiben)
Inhalt von C:\services.txt hier posten.

spoddig 22.11.2009 13:37

Hallo,
sc queryex > C:\services.txt bringt die Meldung Zugriff verweigert


Hier die Liste der Dienste


und hier das aktuelle Hijack file

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:35:34, on 22.11.2009
Platform: Windows Vista SP2 (WinNT 6.00.1906)
MSIE: Internet Explorer v8.00 (8.00.6001.18828)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Program Files\ASUS\AASP\1.00.65\aaCenter.exe
C:\Windows\system32\taskeng.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
C:\Program Files\Microsoft IntelliPoint\ipoint.exe
C:\Program Files\LiveZilla\LiveZilla.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Program Files\Microsoft IntelliPoint\dpupdchk.exe
C:\Windows\System32\mobsync.exe
C:\Windows\system32\wbem\unsecapp.exe
C:\Windows\system32\conime.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Windows\system32\rundll32.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\trend micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://de.yahoo.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://de.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://de.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 127.0.0.1:4001
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: Windows Live ID Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.4.4525.1752\swg.dll
O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_B7C5AC242193BB3E.dll
O2 - BHO: Lexmark  - {D2C5E510-BE6D-42CC-9F61-E4F939078474} - C:\Program Files\Lexmark Printable Web\bho.dll
O2 - BHO: Google Gears Helper - {E0FEFE40-FBF9-42AE-BA58-794CA7E3FB53} - (no file)
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [Google Desktop Search] "C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe" /startup
O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\ipoint.exe"
O4 - HKLM\..\Run: [LiveZilla] "C:\Program Files\LiveZilla\LiveZilla.exe" -minimize
O4 - HKCU\..\Run: [swg] "C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETWORK SERVICE')
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\Windows\system32\GPhotos.scr/200
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O9 - Extra button: In Blog veröffentlichen - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: In Windows Live Writer in Blog veröffentliche&n - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra button: @C:\Windows\WindowsMobile\INetRepl.dll,-222 - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll
O9 - Extra 'Tools' menuitem: @C:\Windows\WindowsMobile\INetRepl.dll,-223 - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O13 - Gopher Prefix:
O16 - DPF: {B1E2B96C-12FE-45E2-BEF1-44A219113CDD} (SABScanProcesses Class) - http://www.superadblocker.com/activex/sabspx.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} (get_atlcom Class) - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll
O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~2\GOEC62~1.DLL
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O22 - SharedTaskScheduler: Windows DreamScene - {E31004D1-A431-41B8-826F-E902F9D95C81} - C:\Windows\System32\DreamScene.dll
O23 - Service: Ati External Event Utility - ATI Technologies Inc. - C:\Windows\system32\Ati2evxx.exe
O23 - Service: Google Desktop Manager 5.8.809.23506 (GoogleDesktopManager-092308-165331) - Google - C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
O23 - Service: Google Update Service (gupdate1c9706548af950b) (gupdate1c9706548af950b) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: lxduCATSCustConnectService - Lexmark International, Inc. - C:\Windows\system32\spool\DRIVERS\W32X86\3\\lxduserv.exe
O23 - Service: lxdu_device -  - C:\Windows\system32\lxducoms.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\Windows\system32\IoctlSvc.exe

--
End of file - 7919 bytes


spoddig 22.11.2009 13:45

Hallo ich lasse gerade nochmal das gemr laufen. Kaspersky habe ich nochmal runter.
Es hat sich beim gmer einiges getan, ich kopiere das mal hier rein bevor es wieder abschmiert.


Code:

GMER 1.0.15.15252 - http://www.gmer.net
Rootkit scan 2009-11-22 13:46:42
Windows 6.0.6002 Service Pack 2
Running: q4620o8t.exe; Driver: C:\Users\Rupert\AppData\Local\Temp\pwryqpow.sys


---- Kernel code sections - GMER 1.0.15 ----

.text          C:\Windows\system32\DRIVERS\atikmdag.sys                                                                                            section is writeable [0x95C0C000, 0x241AC8, 0xE8000020]
?              C:\Users\Rupert\AppData\Local\Temp\mbr.sys                                                                                          Das System kann die angegebene Datei nicht finden. !

---- User code sections - GMER 1.0.15 ----

.text          C:\Program Files\Internet Explorer\iexplore.exe[3016] USER32.dll!CreateWindowExW                                                    76321305 5 Bytes  JMP 6FBED67C C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3016] USER32.dll!DialogBoxParamW                                                    763410B0 5 Bytes  JMP 6FB15435 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3016] USER32.dll!DialogBoxIndirectParamW                                            76342EF5 5 Bytes  JMP 6FCE418F C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3016] USER32.dll!DialogBoxParamA                                                    76358152 5 Bytes  JMP 6FCE412C C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3016] USER32.dll!DialogBoxIndirectParamA                                            7635847D 5 Bytes  JMP 6FCE41F2 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3016] USER32.dll!MessageBoxIndirectA                                                7636D4D9 5 Bytes  JMP 6FCE40C1 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3016] USER32.dll!MessageBoxIndirectW                                                7636D5D3 5 Bytes  JMP 6FCE4056 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3016] USER32.dll!MessageBoxExA                                                      7636D639 5 Bytes  JMP 6FCE3FF4 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3016] USER32.dll!MessageBoxExW                                                      7636D65D 5 Bytes  JMP 6FCE3F92 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!SetWindowsHookExW                                                  763187AD 5 Bytes  JMP 6FBE97F5 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!CallNextHookEx                                                    76318E3B 5 Bytes  JMP 6FBDCE79 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!UnhookWindowsHookEx                                                763198DB 5 Bytes  JMP 6FB5466C C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!CreateWindowExW                                                    76321305 5 Bytes  JMP 6FBED67C C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!DialogBoxParamW                                                    763410B0 5 Bytes  JMP 6FB15435 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!DialogBoxIndirectParamW                                            76342EF5 5 Bytes  JMP 6FCE418F C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!DialogBoxParamA                                                    76358152 5 Bytes  JMP 6FCE412C C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!DialogBoxIndirectParamA                                            7635847D 5 Bytes  JMP 6FCE41F2 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!MessageBoxIndirectA                                                7636D4D9 5 Bytes  JMP 6FCE40C1 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!MessageBoxIndirectW                                                7636D5D3 5 Bytes  JMP 6FCE4056 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!MessageBoxExA                                                      7636D639 5 Bytes  JMP 6FCE3FF4 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!MessageBoxExW                                                      7636D65D 5 Bytes  JMP 6FCE3F92 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3020] ole32.dll!OleLoadFromStream                                                  75711E12 5 Bytes  JMP 6FCE44F7 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3020] ole32.dll!CoCreateInstance                                                    75749EA6 5 Bytes  JMP 6FBED6D8 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3444] USER32.dll!SetWindowsHookExW                                                  763187AD 5 Bytes  JMP 6FBE97F5 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3444] USER32.dll!CallNextHookEx                                                    76318E3B 5 Bytes  JMP 6FBDCE79 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3444] USER32.dll!UnhookWindowsHookEx                                                763198DB 5 Bytes  JMP 6FB5466C C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3444] USER32.dll!CreateWindowExW                                                    76321305 5 Bytes  JMP 6FBED67C C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3444] USER32.dll!DialogBoxParamW                                                    763410B0 5 Bytes  JMP 6FB15435 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3444] USER32.dll!DialogBoxIndirectParamW                                            76342EF5 5 Bytes  JMP 6FCE418F C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3444] USER32.dll!DialogBoxParamA                                                    76358152 5 Bytes  JMP 6FCE412C C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3444] USER32.dll!DialogBoxIndirectParamA                                            7635847D 5 Bytes  JMP 6FCE41F2 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3444] USER32.dll!MessageBoxIndirectA                                                7636D4D9 5 Bytes  JMP 6FCE40C1 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3444] USER32.dll!MessageBoxIndirectW                                                7636D5D3 5 Bytes  JMP 6FCE4056 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3444] USER32.dll!MessageBoxExA                                                      7636D639 5 Bytes  JMP 6FCE3FF4 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3444] USER32.dll!MessageBoxExW                                                      7636D65D 5 Bytes  JMP 6FCE3F92 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3444] ole32.dll!OleLoadFromStream                                                  75711E12 5 Bytes  JMP 6FCE44F7 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text          C:\Program Files\Internet Explorer\iexplore.exe[3444] ole32.dll!CoCreateInstance                                                    75749EA6 5 Bytes  JMP 6FBED6D8 C:\Windows\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\volmgr \Device\HarddiskVolume1                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume2                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume3                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume4                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume5                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume6                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume7                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume8                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume9                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)

---- Registry - GMER 1.0.15 ----

Reg            HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{4135AAE1-55AF-B894-342C-D41E63D851B4}                   
Reg            HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{4135AAE1-55AF-B894-342C-D41E63D851B4}@iabfljlfjdbligbkob  0x6A 0x61 0x61 0x6B ...
Reg            HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{4135AAE1-55AF-B894-342C-D41E63D851B4}@halfalgnhdknkken    0x6A 0x61 0x61 0x6B ...
Reg            HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{4135AAE1-55AF-B894-342C-D41E63D851B4}@haagdjppphmfmncg    0x66 0x61 0x64 0x6B ...


spoddig 22.11.2009 13:52

Sorry das war wohl da ein Ie Fenster offen war

spoddig 22.11.2009 15:02

Rsit bringt ihn immer noch obwohl die datei gar nicht mehr existiert

S4 Anyplace Control Security;Anyplace Control Security; C:\Windows\svcadmin.exe /service []
Der ist auch gelöscht und wird trotzdem angezeigt
S3 teamviewervpn;TeamViewer VPN Adapter; C:\Windows\system32\DRIVERS\teamviewervpn.sys []
genau wie der Kandidat
S3 VERYSPLIT;VerySoft WebCamSplitter, WDM Streaming Driver; C:\Windows\system32\DRIVERS\verysplit.sys

Bin da jetzt ziemlich ratlos wo das herkommt, und noch ratloser wie ich es wegbekomme.

spoddig 22.11.2009 16:56

Hallo,

Also ich habe mal die reg durchsucht und da sind noch zig einträge von den remote programmen.
Wie bekomme ich denn den Mist da wieder raus, ist ja nicht zu glauben was da noch alles drinnen ist.


sonnige Inselgrüsse

rupert

undoreal 22.11.2009 17:51

Das wird etwas schwieriger wenn wir das alles rauspulen wollen.

Wenn du die cmd Fenster öffnest dann muss du das als Admin machen.

Also cmd reinschreiben, dann Strg + Alt + Shift drücken und dann Enter drücken. So wird cmd als Admin gestartet.

Dann sollte er die Meldungen "Zugriff verweigert" nicht mehr bringen.

Ist aber auch egal, wir killen den einfach:

cmd als Admin öffnen und eintippen:

sc stop Anyplace Control Security
sc delete Anyplace Control Security

jeweils mit enter bestätigen.

HJT zeigt ihn auch nicht mehr an. Ich hätte den sonst auch im AVZ log gesehen.

Ich will ganz ehrlich sein: Ich glaube bei dir stimmt was nicht. Gmer zeigt Einträge die mir nicht gefallen und das er abschmiert ist auch kein gutes Zeichen.
Allerdings kann das alles auch an irgendwelchen komischen Resten der Remote Tools liegen. Oder halt an einem Schädling der sich verdammt tief eingegraben hat.
Wenn du dir Abreit ersparen willst und eh mal ausmisten möchtest dann würde ich vorschlagen, dass du neuaufsetzt und so mal alles wieder frisch machst. Wenn ich noch weiter suchen soll dann poste bitte zwei frische AVZ logs und einen Rootrepeal log.

Erstellung eines RootRepeal Reports
  • Downloade dir RootRepeal hier: http://ad13.geekstogo.com/RootRepeal.rar
  • Schließe alle AntiVirus Wächter die im Hintergrund arbeiten.
  • Entpacke das Archiv.
  • Starte die RootRepeal.exe als Administrator.
  • Wechsel in den Reiter <Report> der sich am unteren Rand des Programmfensters befindet.
  • Drücke danach den "Scan" Button. -> Setze alle Haken und drücke "oK".
  • Wähle die Festplatte aus auf der Windows installiert ist. (Normalerweise ist das C:\)
  • Nachdem der Scan beendet ist (das kann recht lange dauern) öffnet sich ein Fenster welches dir den Report zeigt. Speichere den Bericht (Datei->Speichern unter) und hänge die .txt Datei an deinen nächsten Post an.

spoddig 22.11.2009 18:22

Hallo,
ja mit dem Gedanken des neu aufsetzen spiele ich ja auch schon, wollte eh auf windows 7 64 bit umsteigen, nur die cd ist noch nicht da, dauert immer ein paar Tage länger bis die Post hier ankommt.

Nachdem es dann eh schon mehr als egal ist werde ich mal ein paar reg cleaner laufen lassen die etwas tiefer gehen als ccleaner, vielleicht bringt das zumindest soweit abhilfe das Gmer durläuft und dann vielleicht etwas genaueres zu sehen ist.

Ich sag schon mal danke und wenn sich was tut nach der Reinigung mlede ich mich.

sonnige Inselgrüße

Rupert

undoreal 22.11.2009 20:51

Mach das Rupert. Ist für uns beide leichter und hinterlässt auch ein besseres Gefühl. Ich poste dir noch ein paar grundsätzliche Sachen damit alles glatt läuft.

Bereinigung nach einer Kompromitierung


Hinweis: Die Analyse eines Virenscanners ist völlig unzureichend, um Aussagen über das System zu machen!

Leider tauchen momentan immer mehr Schädlinge auf die sich in den Master Boot Record, kurz MBR einschreiben. Dieser wird bei einer herkömmlichen Neuinstallation nicht komplett überschrieben und stellt somit ein erhebliches Sicherheitsrisiko dar. Vor der Neuinstallation sollte daher sichergegangen werden, dass der MBR in Ordnung ist.

Master Boot Record reparieren:

Vista:

Um die Wiederherstellungskonsole zu starten, einfach die Windows Vista DVD in das Laufwerk legen und davon booten.
Nach kurzer Zeit wird nach den gewünschten Länder und Spracheinstellungen gefragt.

Im anschließenden Fenster kann man über den Eintrag "Systemwiederherstellungsoptionen" die Wiederherstellungskonsole öffnen.

Durch klicken auf "Weiter" wird Windows veranlasst nach gültigen Windows Installationen auf der Festplatte zu suchen. Anschließend wird eine Liste der gefundenen Installationen zur Auswahl angezeigt.

Nach der Auswahl der gewünschten Windows-Version wird ein neues Fenster geöffnet welches die folgenden Möglichkeiten anbietet:

- Systemreparatur: Automatisches Reparieren von Windows Startproblemen (Bootsector usw.)
- Systemwiederherstellung: Herstellen von Windows über vorhandene Wiederherstellungspunkte
- Windows Komplett Wiederherstellung: Komplettes wiederherstellen eines Windows-Backups
- Windows Speicher Diagnose Tool: Arbeitsspeicher auf Fehler überprüfen (Neustart erforderlich)
- Eingabeaufforderung: Kommandozeile/Eingabeaufforderung

Öffne die Eingabeaufforderung, gib Bootrec.exe ein drücke Enter.

Wähle die /FixMBR Option. fixmbr reinschreiben und Enter drücken.


XP:

Um die Wiederherstellungskonsole zu starten, einfach die Windows XP CD in das Laufwerk legen und davon booten.. Wenn du dazu aufgefordert wirst, wähle die erforderliche Optionen für den Start von der Installations-CD aus.
Wenn der textbasierte Teil des Setups startet, wähle die Option zum Reparieren oder Wiederherstellen, indem du die Taste [R] drückt.
Gegebenfalls nun das Administratorkennwort eingeben.
Nun gelangst du zur Eingabeaufforderung der Wiederherstellungskonsole.

Dort bitte den Befehl fixmbr eingeben und mit Enter bestätigen.

Um die Wiederherstellungskonsole zu beenden und den Computer neu zu starten, gibst du 'exit' ein.


Einen Personal Computer neuaufsetzen:

Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch:

Neuaufsetzen des Systems mit abschließender Absicherung.

Wenn du diese Anleitung zum Neuaufsetzen nicht ganz genau befolgst ist das Neuaufsetzen sinnlos!

Alle Festplatten müssen komplett formatiert werden!

Daten solltest du am besten keine sichern.
Wenn du sehr wichtige, unersetzliche Dateien sichern möchtest so musst du dies nach strengen Kriterien tun:

a) Die Datei darf nicht ausführbar sein. Das heisst sie darf keine der hier aufgeführte Dateiendung haben. Beachte bitte, dass einige Schädlinge ihre Dateiendung tarnen. Abhilfe schafft hier eine vernünftige Ordneransicht.

b) Jede Datei sollte, bevor sie wieder auf den frischen Rechner gelangt mit MWAV durchsucht werden.

c) Auch wenn du die Punkte a) und b) ganz genau einhältst sind die Dateien nicht vertrauenswürdig!!
Schädlinge können auch nicht-ausführbare Dateien wie .mp3 .doc usw. infizieren!! Und MWAV sowie andere AV-Scanner findet nur einen Bruchteil aller infizierten Dateien!

Außerdem sollte die Sicherung über eine LiveCD geschehen da sich Viren gerne an Dateien anhängen oder externe Datenträger infizieren.
Das wird durch die Nutzung einer LiveCD verhindert.
Auf Grund der bekannten Oberfläche empfehle ich VistaPE.
Die PC-Welt stellt folgendes Paket zur Erstellung bereit: http://www.hitech-blog.com/wp-conten...pcwVistaPE.zip
Downloade dir das Paket, entpacke es in einen eigenen Ordner und starte das Setup durch einen Doppelklick auf die pcwVistaPE.exe.
Es öffnet sich ein Setup welches dich in mehreren Schritten durch den Installations- und Brennvorgang führt. Danach steht dir eine LiveCD zur Verfügung welche du in dein Laufwerk einlegst und den Rechner neustartest.
Der PC sollte dann von der LiveCD booten, dass heisst er startet das Mini Betriebssystem von der CD.
Sollte er das nicht tun so musst du im BIOS den First Boot Device auf CD/DVD-Rom ändern. Wie das geht findest du bei google...


Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!!


Und hier noch ein paar Sachen damit der Rechner auch sauber bleibt.. ;)
  • Installiere keine Anti-Spyware/Anti-Malware oder sonstige "Sicherheits"-Programme sondern nur ein normales AntiViren Programm wie zum Beispiel: AntiVir free, Panda AV, a-squared oder avast free. Tipp: Häufig gibt es die Programme billiger als auf der Hersteller-Homepage. Zum Beispiel bei Amazon.de.
    Internet Security Suiten oder gar TotalCare Produkte haben keinerlei Mehrwert!
    Sehr empfehlen kann ich PrevX!
    Mit einem kostenlosen Anti-Malware-Scanner ohne Wächter wie SuperAntiSpyware oder Anti-Malware kann der PC bei Verdacht überprüft werden.
    .
  • Halte immer alle Anwendungen aktuell (Secunia PSI kann hier wertvolle Hilfe leisten).
    .
  • Update die Viren-Signaturen deines Anti-Viren Programmes reglemäßig.
    .
  • Beachte bitte, dass jegliche Anti-Viren Scanner (auch in Kombination) nur einen Bruchteil aller Schädlinge finden!
    .
  • Update auch regelmäßig die Hardwaretreiber (Grafikkarte, Soundkarte).
    .
  • Das Windows Update sollte automatisch erfolgen -> Der Frischmacher.
    .
  • Das aktuelle ServicePack sollte installiert sein:.
  • Eine vernünftige Ordneransicht erschwert es Malware sich vor dir zu verstecken -> Einstellungen.
    .
  • Bei Windows Vista und Windows 7 können einige Dienste deaktiviert werden: TechNET
  • Windows-Firewall aktivieren: (Wenn beim installiertem AV-Prog eine Firewall dabei ist so kann diese verwendet werden!).
  • Der Windows Autorun sollte unbedingt deaktiviert werden!
    .
  • Es ist nicht sinnvoll eine personal/Desktop Firewall wie Zone-Alarm, Commodo o.ä. zu installieren. Diese erhöhen keines Falls die Systemsicherheit! Weitere Infos
    .
  • Internetoptionen sicher gestallten: Start->Systemsteuerung->Internetoptionen
    • Sicherheit: -> höchste Stufe
      Wähle danach: Stufe anpassen. Ändere die Einstellung: Anwendungen und uns. Dateien starten -> "Bestätigen"
      und Installation von Desktopobj. -> "Bestätigen".
    • Datenschutz: -> alle Cookies blockieren
    Nutze nicht den MS-InternetExplorer sondern einen alternativen Browser wie FireFox, Opera o.ä..
    .
  • Räume den Rechner regelmäßig mit dem cCleaner auf; Punkte 1&2.
    .
  • Als letztes der wichtigste Punkt: Downloade dir keine illegalen oder nicht vertrauenswürdigen Daten aus dem Internet! Cracks, Keygens und gecrackte Software sind fast immer verseucht! Besonders Filesharing Tauschbörsen wie eMule, Kazaa, Bittorrent und andere Peer-to-Peer (P2P) Netzwerke sind extrem gefährlich! Sehr häufig sind die Dateien mit Schädlingen infiziert die von keinem Virenscanner entdeckt werden!!
    .
    Allgemeine Informationen zu dieser Problematik

Häufig gestellte Fragen: XP | Vista

http://www.trojaner-board.de/71631-p...samer-tun.html

Zusätzlich kannst du natürlich immer gerne hier posten wenn du absolut nicht weiterkommst.. ;)

spoddig 23.11.2009 02:49

Hallo,
ich denke ich bin doch noch nicht soweit das ich das system aufgebe, der Aufwand wäre riesig. Also ich habe über 2000 Einträge aus der reg gelöscht und es läuft alles. Weder Kaspersky noch irgend ein anderer Scanner findet irgend einen Schädling. Ich weiss das heißt nichts. Nur meine überlegung ist folgende.
ich mache jetzt ein Update auf Windows 7 32bit dabei werden wohl die meisten der Systemdateien überschrieben, sollte da also etwas versteckt sein, habe ich schon mal die chance das er dabei sein Ende findet.
Wenn dann alle läuft wollte ich das System per Software Hilfe auf das windows 7 64 bit portieren., dabei wird erneut fast jede Systemdatei erneuert, sollte das mistding das immer noch überleben hift es wohl nichts dann muss ich wohl in den sauren Apfel beissen und alles neu machen. Nur dadurch das das Sytem seit gestern merklich schneller läuft und heute noch schneller, bin ich einfach der Hoffnung das er durch die Massnahmen eh schon weg ist oder zumindest nicht mehr funktionstüchtig. Wenn es durch eines der Remoteprogramme verursacht wurde, dürfte er durch das löschen der dll und sys Dateien eh keine Grundlage mehr haben.

Das hoffe ich zumindest so ein schädling ist ja auch nur ein programm:lach:


sonnige Inselgrüsse rupert

undoreal 23.11.2009 08:42

Das was du vorhast kling nicht so als würdest du danach ein rundes syystem erhalten.

Nur mein Tip: So schlimm kann es nicht sein deine Daten zu sichern. Programme kannst du eigentlich alle wieder herunterladen.

Mach das Ding gleich komplett frisch mit 64-bit. Nur mein Tip. :)

spoddig 24.11.2009 14:01

Hallo,
nun mal sehen habe soeben mein Platten formartiert und werde jetzt die Daten einspielen, das Programm ennt sich umzugshilfe ist von O&O hatte alles abgewählt bei dem ich meine darauf verzichten zu können.

Du hast zwar recht das da ein Risiko bleibt, aber ein Risiko hat man im endefekt im Moment wenn man ins Netz geht.
Da das Windows neu ist und ich nur die Programme und Einstellungen übernehme hoffe ich das die letzten Reste auch weg sind denn im Endefekt glaube ich das er schon davor mehr oder weniger sauber war. Beim letzten Duchlauf ging sogar das gmer ohne Bluescreen.

Auf alle Fälle vielen Dank für Deine Hilfe ich werde dann berichten ob der Umzug Problemlos giing

sonnige Mallorca Grüße

Rupert

spoddig 24.11.2009 22:23

Hallo,
da bin ich wieder, und jetzt mit windows7 64 bit. Ich denke bzw ich hoffe ich bin alles losgeworden. In der regstry sind jedenfals erstmal die Einträge der ganzen Remote Programme weg.
Funktioniern tut auch alles.
Nur Rsit und gmer wollen wohl mit 64 bit nicht laufen, bringen die Fehlermeldung das sie auf system32 nicht zugreifen können.

Was kann oder soll ich den benutzen um den Rechner jetzt nochmal zu überprüfen um letzte Gewissheit zu haben.
sonnige Inselgrüße

Rupert

undoreal 25.11.2009 00:42

Zitat:

Was kann oder soll ich den benutzen um den Rechner jetzt nochmal zu überprüfen um letzte Gewissheit zu haben.
Nichts.

Das passt so.


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:45 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131