Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Total PC Defender 2010 Maleware - System wieder sauber? (https://www.trojaner-board.de/84271-total-pc-defender-2010-maleware-system-sauber.html)

LeoHart 30.03.2010 03:11

Total PC Defender 2010 Maleware - System wieder sauber?
 
Liste der Anhänge anzeigen (Anzahl: 1)
Hallo Community,
habe mir leider den PC Total Defender 2010 auf einer "Beta" Seite eines Freundes eingefangen. :schmoll: Leider hat weder der M$ Defender die Maleware entdeckt, noch Antivir :(

Habe die "Software" direkt über Systemsteuerung deinstalliert. Die Fenster und Systemsymbole sind verschwunden auch der Taskmanager lässt sich wieder aufrufen als wäre nie etwas passiert.

- Habe mit Antivir eine vollständige Überprüfung durchlaufen lassen und es wurde vollgende Schadsoftware entdeckt: TR/Rootkit.Gen
Hab es in Quarantäne verschoben.

- Spybot lieferte vollgendes:
http://www.trojaner-board.de/attachm...6&d=1269914681
Hab es Spybot beheben lassen. Was bedeutet, entfernen.

Bin dann unter FAQ die Anleitung zur Entfernung von PC Total Def. durchgegangen mit vollgenden Ergebnis:

- Malwarebytes:
Zitat:

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 2
Infizierte Dateien: 5

Infizierte Verzeichnisse:
C:\WINDOWS\system32\config\systemprofile\Startmenü\Total PC Defender (Rogue.TotalPCDefender) -> Quarantined and deleted successfully.
C:\Programme\Total PC Defender (Rogue.TotalPCDefender) -> Quarantined and deleted successfully.

Infizierte Dateien:
C:\WINDOWS\system32\drivers\cphgv.sys (Rootkit.Agent) -> Delete on reboot.
C:\WINDOWS\system32\config\systemprofile\Startmenü\Total PC Defender\Total PC Defender.lnk (Rogue.TotalPCDefender) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\config\systemprofile\Desktop\Total PC Defender.lnk (Rogue.TotalPCDefender) -> Quarantined and deleted successfully.
C:\Dokumente und Einstellungen\...\Anwendungsdaten\avdrn.dat (Malware.Trace) -> Quarantined and deleted successfully.
C:\Dokumente und Einstellungen\...\Startmenü\Programme\Autostart\syspck32.exe (Trojan.Downloader) -> Delete on reboot.
- CCleaner
Es konnten alle Registry Fehler behoben werden bis auf den der Antivir verursacht.

- RSIT
Ergab folgende Logfiles: Siehe Anhang

Ist das System wieder absolut sauber? Das Problem ist das es nicht mein Rechner ist. Daher sollte der Rechner 100%zig vom Total Defender bereinigt sein.

Danke für die Hilfe.

cosinus 30.03.2010 12:55

Hallo und :hallo:

Bitte das Malwarebytes Logfile komplett posten!
Erstellt auch eins mit OSAM und poste es.

LeoHart 30.03.2010 14:02

Danke cosinus für den netten Empfang :)
Und danke das es dieses Board gibt!

Noch einmal Malewarebites:
Zitat:

Malwarebytes' Anti-Malware 1.45
Malwarebytes

Datenbank Version: 3930

Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512

30.03.2010 03:39:19
mbam-log-2010-03-30 (03-39-19).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 169743
Laufzeit: 1 Stunde(n), 7 Minute(n), 50 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 2
Infizierte Dateien: 5

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
C:\WINDOWS\system32\config\systemprofile\Startmenü\Total PC Defender (Rogue.TotalPCDefender) -> No action taken.
C:\Programme\Total PC Defender (Rogue.TotalPCDefender) -> No action taken.

Infizierte Dateien:
C:\WINDOWS\system32\drivers\cphgv.sys (Rootkit.Agent) -> No action taken.
C:\WINDOWS\system32\config\systemprofile\Startmenü\Total PC Defender\Total PC Defender.lnk (Rogue.TotalPCDefender) -> No action taken.
C:\WINDOWS\system32\config\systemprofile\Desktop\Total PC Defender.lnk (Rogue.TotalPCDefender) -> No action taken.
C:\Dokumente und Einstellungen\Familie\Anwendungsdaten\avdrn.dat (Malware.Trace) -> No action taken.
C:\Dokumente und Einstellungen\Familie\Startmenü\Programme\Autostart\syspck32.exe (Trojan.Downloader) -> No action taken.
Das ist der Log von heute Nacht. Wenn ich Malwarebytes noch einmal durchlaufen lasse wird keine Maleware erkannt.

Loglife von OSAM:
Zitat:

Report of OSAM: Autorun Manager v5.0.11926.0
Online Solutions. Complex Protection for Information Systems
Saved at 15:00:02 on 30.03.2010

OS: Windows XP Professional Service Pack 3 (Build 2600)
Default Browser: Mozilla Corporation Firefox 3.6.2

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Common]
-----( %SystemRoot%\Tasks )-----
"AppleSoftwareUpdate.job" - "Apple Inc." - C:\Programme\Apple Software Update\SoftwareUpdate.exe

[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"AlertApp.cpl" - "Intel Corporation" - C:\WINDOWS\system32\AlertApp.cpl
"infocardcpl.cpl" - "Microsoft Corporation" - C:\WINDOWS\system32\infocardcpl.cpl
"javacpl.cpl" - "Sun Microsystems, Inc." - C:\WINDOWS\system32\javacpl.cpl
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"Avira AntiVir Personal - Free Antivirus " - "Avira GmbH" - C:\PROGRA~1\Avira\ANTIVI~1\avconfig.cpl
"Avira AntiVir Personal – Free Antivirus " - "Avira GmbH" - C:\PROGRA~1\Avira\ANTIVI~1\avconfig.cpl
"ECSEPM" - "Sony Ericsson Mobile Communications AB" - C:\Programme\Sony Ericsson\Mobile2\Mobile Phone Monitor\ecsepm.cpl
"mlcfg32.cpl" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\MLCFG32.CPL
"QuickTime" - "Apple Inc." - C:\Programme\QuickTime\QTSystem\QuickTime.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"avgio" (avgio) - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\avgio.sys
"avgntflt" (avgntflt) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avgntflt.sys
"avipbb" (avipbb) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avipbb.sys
"Changer" (Changer) - ? - C:\WINDOWS\system32\drivers\Changer.sys (File not found)
"cphgv" (cphgv) - ? - C:\WINDOWS\system32\drivers\cphgv.sys (File not found)
"lbrtfdc" (lbrtfdc) - ? - C:\WINDOWS\system32\drivers\lbrtfdc.sys (File not found)
"PCIDump" (PCIDump) - ? - C:\WINDOWS\system32\drivers\PCIDump.sys (File not found)
"PDCOMP" (PDCOMP) - ? - C:\WINDOWS\system32\drivers\PDCOMP.sys (File not found)
"PDFRAME" (PDFRAME) - ? - C:\WINDOWS\system32\drivers\PDFRAME.sys (File not found)
"PDRELI" (PDRELI) - ? - C:\WINDOWS\system32\drivers\PDRELI.sys (File not found)
"PDRFRAME" (PDRFRAME) - ? - C:\WINDOWS\system32\drivers\PDRFRAME.sys (File not found)
"ssmdrv" (ssmdrv) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\ssmdrv.sys
"WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys (File not found)

[Explorer]
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - c:\WINDOWS\system32\Rundll32.exe c:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{807563E5-5146-11D5-A672-00B0D022E945} "Microsoft Office InfoPath XML Mime Filter" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
-----( HKLM\Software\Classes\Protocols\Handler )-----
{314111c7-a502-11d2-bbca-00c04f8ec294} "HxProtocol Class" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll
{88FED34C-F0CA-4636-A375-3CB6248B04CD} "Local Groove Web Services Protocol" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveSystemServices.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks )-----
{B5A7F190-DDA6-4420-B3BA-52453494E6CD} "Groove GFS Stub Execution Hook" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{56F9679E-7826-4C84-81F3-532071A8BCC5} "Windows Desktop Search Namespace Manager" - "Microsoft Corporation" - C:\Programme\Windows Desktop Search\MSNLNamespaceMgr.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{23170F69-40C1-278A-1000-000100020000} "7-Zip Shell Extension" - "Igor Pavlov" - C:\Programme\7-Zip\7-zip.dll
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? - deskpan.dll (File not found)
{1D2680C9-0E2A-469d-B787-065558BC7D43} "Fusion Cache" - "Microsoft Corporation" - c:\WINDOWS\system32\mscoree.dll
{99FD978C-D287-4F50-827F-B2C658EDA8E7} "Groove Explorer Icon Overlay 1 (GFS Unread Stub)" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{AB5C5600-7E6E-4B06-9197-9ECEF74D31CC} "Groove Explorer Icon Overlay 2 (GFS Stub)" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{920E6DB1-9907-4370-B3A0-BAFC03D81399} "Groove Explorer Icon Overlay 2.5 (GFS Unread Folder)" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{16F3DD56-1AF5-4347-846D-7C10C4192619} "Groove Explorer Icon Overlay 3 (GFS Folder)" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{2916C86E-86A6-43FE-8112-43ABE6BF8DCC} "Groove Explorer Icon Overlay 4 (GFS Unread Mark)" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{2A541AE1-5BF6-4665-A8A3-CFA9672E4291} "Groove Folder Synchronization" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{72853161-30C5-4D22-B7F9-0BBC1D38A37E} "Groove GFS Browser Helper" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{6C467336-8281-4E60-8204-430CED96822D} "Groove GFS Context Menu Handler" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{B5A7F190-DDA6-4420-B3BA-52453494E6CD} "Groove GFS Stub Execution Hook" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{A449600E-1DC6-4232-B948-9BD794D62056} "Groove GFS Stub Icon Handler" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{387E725D-DC16-4D76-B310-2C93ED4752A0} "Groove XML Icon Handler" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? - (File not found | COM-object registry key not found)
{42042206-2D85-11D3-8CFF-005004838597} "Microsoft Office HTML Icon Handler" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\msohevi.dll
{993BE281-6695-4BA5-8A2A-7AACBFAAB69E} "Microsoft Office Metadata Handler" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll
{5858A72C-C2B4-4dd7-B2BF-B76DB1BD9F6C} "Microsoft Office OneNote Namespace Extension for Windows Desktop Search" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\ONFILTER.DLL
{00020D75-0000-0000-C000-000000000046} "Microsoft Office Outlook" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\MLSHEXT.DLL
{C41662BB-1FA0-4CE0-8DC5-9B7F8279FF97} "Microsoft Office Thumbnail Handler" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll
{0006F045-0000-0000-C000-000000000046} "Outlook File Icon Extension" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\OLKFSTUB.DLL
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\shlext.dll
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - c:\WINDOWS\system32\dfshim.dll
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? - (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - c:\WINDOWS\system32\dfshim.dll
{03DAACC5-10BA-4E3E-9D54-2A569F6B4B87} "Sony Ericsson File Manager" - "Popwire AB" - C:\Programme\Sony Ericsson\Mobile2\File Manager\FM.dll
{738D66C6-0149-4D40-84E4-A7BB2D0CE949} "Sony Ericsson File Manager" - "Popwire AB" - C:\Programme\Sony Ericsson\Mobile2\File Manager\FM.dll
{BDEADF00-C265-11D0-BCED-00A0C90AB50F} "Web Folders" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\MSONSEXT.DLL
{13E7F612-F261-4391-BEA2-39DF4F3FA311} "Windows Desktop Search" - "Microsoft Corporation" - C:\Programme\Windows Desktop Search\msnlExt.dll
{da67b8ad-e81b-4c70-9b91b417b5e33527} "Windows Search Shell Service" - ? - (File not found | COM-object registry key not found)

[Internet Explorer]
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{CAFEEFAC-0015-0000-0006-ABCDEFFEDCBA} "Java Plug-in 1.5.0_06" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.5.0_06\bin\npjpi150_06.dll / hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_05" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.6.0_05\bin\npjpi160_05.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_05-windows-i586.cab
{CAFEEFAC-0016-0000-0005-ABCDEFFEDCBA} "Java Plug-in 1.6.0_05" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.6.0_05\bin\npjpi160_05.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_05-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_05" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.6.0_05\bin\npjpi160_05.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_05-windows-i586.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
{48E73304-E1D6-4330-914C-F5F514E3486C} "An OneNote senden" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
{CAFEEFAC-0016-0000-0005-ABCDEFFEDCBC} "ClsidExtension" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.6.0_05\bin\npjpi160_05.dll
{53707962-6F74-2D53-2644-206D7942484F} "ClsidExtension" - "Safer Networking Limited" - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
{FF059E31-CC5A-4E2E-BF3B-96E929D65503} "Research" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} "Adobe PDF Reader" - "Adobe Systems Incorporated" - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
{CA6319C0-31B7-401E-A518-A07C3DB8F777} "CBrowserHelperObject Object" - "Dell Inc." - C:\Programme\BAE\BAE.dll
{72853161-30C5-4D22-B7F9-0BBC1D38A37E} "Groove GFS Browser Helper" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{53707962-6F74-2D53-2644-206D7942484F} "Spybot-S&D IE Protection" - "Safer Networking Limited" - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
{761497BB-D6F0-462C-B6EB-D4DAF1D92D43} "SSVHelper Class" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll

[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\ONENOTEM.EXE (Shortcut exists | File exists)
"desktop.ini" - ? - C:\Dokumente und Einstellungen\Familie\Startmenü\Programme\Autostart\desktop.ini
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"SpybotSD TeaTimer" - "Safer-Networking Ltd." - C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"Adobe Reader Speed Launcher" - "Adobe Systems Incorporated" - "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
"atchk" - "Intel Corporation" - "C:\Programme\Intel\AMT\atchk.exe"
"avgnt" - "Avira GmbH" - "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
"CanonMyPrinter" - "CANON INC." - C:\Programme\Canon\MyPrinter\BJMyPrt.exe /logon
"CanonSolutionMenu" - "CANON INC." - C:\Programme\Canon\SolutionMenu\CNSLMAIN.exe /logon
"GrooveMonitor" - "Microsoft Corporation" - "C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe"
"IAAnotif" - "Intel Corporation" - "C:\Programme\Intel\Intel Matrix Storage Manager\Iaanotif.exe"
"PDVDDXSrv" - "CyberLink Corp." - "C:\Programme\CyberLink\PowerDVD DX\PDVDDXSrv.exe"
"PMX Daemon" - "Primax Electronics Ltd." - ICO.EXE
"QuickTime Task" - "Apple Inc." - "C:\Programme\QuickTime\QTTask.exe" -atboottime
"Sony Ericsson PC Suite" - ? - "C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Programme\Java\jre1.6.0_05\bin\jusched.exe"

[Print Monitors]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors )-----
"Send To Microsoft OneNote Monitor" - "Microsoft Corporation" - C:\WINDOWS\system32\msonpmon.dll

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"ASF Agent" (ASFAgent) - "Intel Corporation" - C:\Programme\Intel\ASF Agent\ASFAgent.exe
"ASP.NET State Service" (aspnet_state) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"Avira AntiVir Guard" (AntiVirService) - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\avguard.exe
"Avira AntiVir Planer" (AntiVirSchedulerService) - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\sched.exe
"InstallDriver Table Manager" (IDriverT) - "Macrovision Corporation" - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
"Intel(R) Active Management Technology Local Management Service" (LMS) - "Intel" - C:\Programme\Intel\AMT\LMS.exe
"Intel(R) Active Management Technology System Status Service" (atchksrv) - "Intel Corporation" - C:\Programme\Intel\AMT\atchksrv.exe
"Intel(R) Active Management Technology User Notification Service" (UNS) - "Intel" - C:\Programme\Intel\AMT\UNS.exe
"Intel(R) Matrix Storage Event Monitor" (IAANTMON) - "Intel Corporation" - C:\Programme\Intel\Intel Matrix Storage Manager\Iaantmon.exe
"Microsoft Office Diagnostics Service" (odserv) - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\ODSERV.EXE
"Microsoft Office Groove Audit Service" (Microsoft Office Groove Audit Service) - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveAuditService.exe
"Office Source Engine" (ose) - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE
"Windows CardSpace" (idsvc) - "Microsoft Corporation" - c:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
"Windows Presentation Foundation Font Cache 3.0.0.0" (FontCache3.0.0.0) - "Microsoft Corporation" - c:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe

[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
"MVB" - ? - mvfs32.dll (File not found)
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify )-----
"WgaLogon" - "Microsoft Corporation" - C:\WINDOWS\system32\WgaLogon.dll

===[ Logfile end ]=========================================[ Logfile end ]===

If You have questions or want to get some help, You can visit Online Solutions :: Index
:Edit:
Ich nutze FireFox 3.6.2 als Browser. Bin mir nicht sicher ob es eine Rolle spielt.

cosinus 30.03.2010 14:45

hallo und :hallo:

Code:

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"cphgv" (cphgv) - ? - C:\WINDOWS\system32\drivers\cphgv.sys (File not found)
"WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys (File not found)

[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
"MVB" - ? - mvfs32.dll (File not found)

Bitte mit OSAM deaktivieren (siehe Anleitung zu OSAM). Poste danach ein neues Log von OSAM

LeoHart 30.03.2010 14:59

Sorry habe den Report mit den Einträgen leider geschlossen.
Dachte der Report wird in einer Textdatei angezeigt.

Kann ich diesen mir noch einmal anzeigen lassen?

cosinus 30.03.2010 15:02

:confused:

Hast Du die erwähnten Einträge nun deaktiviert oder nicht?
Mach einfach ein neues Log mit OSAM

LeoHart 30.03.2010 15:05

Müssten deaktiviert sein.
Im kurzen Report wurde zumindest alles mit einem grünen Hacken versehen.

Es sei erwähnt das die Datei:
C:\WINDOWS\system32\drivers\cphgv.sys
In Quarantäne liegt.

OSAM Log:
Zitat:

Report of OSAM: Autorun Manager v5.0.11926.0
Online Solutions. Complex Protection for Information Systems
Saved at 16:05:07 on 30.03.2010

OS: Windows XP Professional Service Pack 3 (Build 2600)
Default Browser: Mozilla Corporation Firefox 3.6.2

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Common]
-----( %SystemRoot%\Tasks )-----
"AppleSoftwareUpdate.job" - "Apple Inc." - C:\Programme\Apple Software Update\SoftwareUpdate.exe

[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"AlertApp.cpl" - "Intel Corporation" - C:\WINDOWS\system32\AlertApp.cpl
"infocardcpl.cpl" - "Microsoft Corporation" - C:\WINDOWS\system32\infocardcpl.cpl
"jpicpl32.cpl" - "Sun Microsystems, Inc." - C:\WINDOWS\system32\jpicpl32.cpl
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"Avira AntiVir Personal - Free Antivirus " - "Avira GmbH" - C:\PROGRA~1\Avira\ANTIVI~1\avconfig.cpl
"Avira AntiVir Personal – Free Antivirus " - "Avira GmbH" - C:\PROGRA~1\Avira\ANTIVI~1\avconfig.cpl
"ECSEPM" - "Sony Ericsson Mobile Communications AB" - C:\Programme\Sony Ericsson\Mobile2\Mobile Phone Monitor\ecsepm.cpl
"mlcfg32.cpl" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\MLCFG32.CPL
"QuickTime" - "Apple Inc." - C:\Programme\QuickTime\QTSystem\QuickTime.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"avgio" (avgio) - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\avgio.sys
"avgntflt" (avgntflt) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avgntflt.sys
"avipbb" (avipbb) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avipbb.sys
"Changer" (Changer) - ? - C:\WINDOWS\system32\drivers\Changer.sys (File not found)
"lbrtfdc" (lbrtfdc) - ? - C:\WINDOWS\system32\drivers\lbrtfdc.sys (File not found)
"PCIDump" (PCIDump) - ? - C:\WINDOWS\system32\drivers\PCIDump.sys (File not found)
"PDCOMP" (PDCOMP) - ? - C:\WINDOWS\system32\drivers\PDCOMP.sys (File not found)
"PDFRAME" (PDFRAME) - ? - C:\WINDOWS\system32\drivers\PDFRAME.sys (File not found)
"PDRELI" (PDRELI) - ? - C:\WINDOWS\system32\drivers\PDRELI.sys (File not found)
"PDRFRAME" (PDRFRAME) - ? - C:\WINDOWS\system32\drivers\PDRFRAME.sys (File not found)
"ssmdrv" (ssmdrv) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\ssmdrv.sys
(Disabled) "cphgv" (cphgv) - ? - C:\WINDOWS\system32\drivers\cphgv.sys (File not found)
(Disabled) "WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys (File not found)

[Explorer]
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - c:\WINDOWS\system32\Rundll32.exe c:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{807563E5-5146-11D5-A672-00B0D022E945} "Microsoft Office InfoPath XML Mime Filter" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
-----( HKLM\Software\Classes\Protocols\Handler )-----
{314111c7-a502-11d2-bbca-00c04f8ec294} "HxProtocol Class" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll
{88FED34C-F0CA-4636-A375-3CB6248B04CD} "Local Groove Web Services Protocol" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveSystemServices.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks )-----
{B5A7F190-DDA6-4420-B3BA-52453494E6CD} "Groove GFS Stub Execution Hook" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{56F9679E-7826-4C84-81F3-532071A8BCC5} "Windows Desktop Search Namespace Manager" - "Microsoft Corporation" - C:\Programme\Windows Desktop Search\MSNLNamespaceMgr.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{23170F69-40C1-278A-1000-000100020000} "7-Zip Shell Extension" - "Igor Pavlov" - C:\Programme\7-Zip\7-zip.dll
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? - deskpan.dll (File not found)
{1D2680C9-0E2A-469d-B787-065558BC7D43} "Fusion Cache" - "Microsoft Corporation" - c:\WINDOWS\system32\mscoree.dll
{99FD978C-D287-4F50-827F-B2C658EDA8E7} "Groove Explorer Icon Overlay 1 (GFS Unread Stub)" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{AB5C5600-7E6E-4B06-9197-9ECEF74D31CC} "Groove Explorer Icon Overlay 2 (GFS Stub)" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{920E6DB1-9907-4370-B3A0-BAFC03D81399} "Groove Explorer Icon Overlay 2.5 (GFS Unread Folder)" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{16F3DD56-1AF5-4347-846D-7C10C4192619} "Groove Explorer Icon Overlay 3 (GFS Folder)" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{2916C86E-86A6-43FE-8112-43ABE6BF8DCC} "Groove Explorer Icon Overlay 4 (GFS Unread Mark)" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{2A541AE1-5BF6-4665-A8A3-CFA9672E4291} "Groove Folder Synchronization" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{72853161-30C5-4D22-B7F9-0BBC1D38A37E} "Groove GFS Browser Helper" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{6C467336-8281-4E60-8204-430CED96822D} "Groove GFS Context Menu Handler" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{B5A7F190-DDA6-4420-B3BA-52453494E6CD} "Groove GFS Stub Execution Hook" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{A449600E-1DC6-4232-B948-9BD794D62056} "Groove GFS Stub Icon Handler" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{387E725D-DC16-4D76-B310-2C93ED4752A0} "Groove XML Icon Handler" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? - (File not found | COM-object registry key not found)
{42042206-2D85-11D3-8CFF-005004838597} "Microsoft Office HTML Icon Handler" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\msohevi.dll
{993BE281-6695-4BA5-8A2A-7AACBFAAB69E} "Microsoft Office Metadata Handler" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll
{5858A72C-C2B4-4dd7-B2BF-B76DB1BD9F6C} "Microsoft Office OneNote Namespace Extension for Windows Desktop Search" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\ONFILTER.DLL
{00020D75-0000-0000-C000-000000000046} "Microsoft Office Outlook" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\MLSHEXT.DLL
{C41662BB-1FA0-4CE0-8DC5-9B7F8279FF97} "Microsoft Office Thumbnail Handler" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll
{0006F045-0000-0000-C000-000000000046} "Outlook File Icon Extension" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\OLKFSTUB.DLL
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\shlext.dll
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - c:\WINDOWS\system32\dfshim.dll
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? - (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - c:\WINDOWS\system32\dfshim.dll
{03DAACC5-10BA-4E3E-9D54-2A569F6B4B87} "Sony Ericsson File Manager" - "Popwire AB" - C:\Programme\Sony Ericsson\Mobile2\File Manager\FM.dll
{738D66C6-0149-4D40-84E4-A7BB2D0CE949} "Sony Ericsson File Manager" - "Popwire AB" - C:\Programme\Sony Ericsson\Mobile2\File Manager\FM.dll
{BDEADF00-C265-11D0-BCED-00A0C90AB50F} "Web Folders" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\MSONSEXT.DLL
{13E7F612-F261-4391-BEA2-39DF4F3FA311} "Windows Desktop Search" - "Microsoft Corporation" - C:\Programme\Windows Desktop Search\msnlExt.dll
{da67b8ad-e81b-4c70-9b91b417b5e33527} "Windows Search Shell Service" - ? - (File not found | COM-object registry key not found)

[Internet Explorer]
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.5.0_06" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.5.0_06\bin\npjpi150_06.dll / hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab
{CAFEEFAC-0015-0000-0006-ABCDEFFEDCBA} "Java Plug-in 1.5.0_06" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.5.0_06\bin\npjpi150_06.dll / hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.5.0_06" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.5.0_06\bin\npjpi150_06.dll / hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
{48E73304-E1D6-4330-914C-F5F514E3486C} "An OneNote senden" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
{CAFEEFAC-0015-0000-0006-ABCDEFFEDCBC} "ClsidExtension" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.5.0_06\bin\npjpi150_06.dll
{53707962-6F74-2D53-2644-206D7942484F} "ClsidExtension" - "Safer Networking Limited" - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
{FF059E31-CC5A-4E2E-BF3B-96E929D65503} "Research" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} "Adobe PDF Reader" - "Adobe Systems Incorporated" - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
{CA6319C0-31B7-401E-A518-A07C3DB8F777} "CBrowserHelperObject Object" - "Dell Inc." - C:\Programme\BAE\BAE.dll
{72853161-30C5-4D22-B7F9-0BBC1D38A37E} "Groove GFS Browser Helper" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveShellExtensions.dll
{53707962-6F74-2D53-2644-206D7942484F} "Spybot-S&D IE Protection" - "Safer Networking Limited" - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
{761497BB-D6F0-462C-B6EB-D4DAF1D92D43} "SSVHelper Class" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll

[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\ONENOTEM.EXE (Shortcut exists | File exists)
"desktop.ini" - ? - C:\Dokumente und Einstellungen\Familie\Startmenü\Programme\Autostart\desktop.ini
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"SpybotSD TeaTimer" - "Safer-Networking Ltd." - C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"Adobe Reader Speed Launcher" - "Adobe Systems Incorporated" - "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
"atchk" - "Intel Corporation" - "C:\Programme\Intel\AMT\atchk.exe"
"avgnt" - "Avira GmbH" - "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
"CanonMyPrinter" - "CANON INC." - C:\Programme\Canon\MyPrinter\BJMyPrt.exe /logon
"CanonSolutionMenu" - "CANON INC." - C:\Programme\Canon\SolutionMenu\CNSLMAIN.exe /logon
"GrooveMonitor" - "Microsoft Corporation" - "C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe"
"IAAnotif" - "Intel Corporation" - "C:\Programme\Intel\Intel Matrix Storage Manager\Iaanotif.exe"
"PDVDDXSrv" - "CyberLink Corp." - "C:\Programme\CyberLink\PowerDVD DX\PDVDDXSrv.exe"
"PMX Daemon" - "Primax Electronics Ltd." - ICO.EXE
"QuickTime Task" - "Apple Inc." - "C:\Programme\QuickTime\QTTask.exe" -atboottime
"Sony Ericsson PC Suite" - ? - "C:\Programme\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Programme\Java\jre1.5.0_06\bin\jusched.exe"

[Print Monitors]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors )-----
"Send To Microsoft OneNote Monitor" - "Microsoft Corporation" - C:\WINDOWS\system32\msonpmon.dll

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"ASF Agent" (ASFAgent) - "Intel Corporation" - C:\Programme\Intel\ASF Agent\ASFAgent.exe
"ASP.NET State Service" (aspnet_state) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"Avira AntiVir Guard" (AntiVirService) - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\avguard.exe
"Avira AntiVir Planer" (AntiVirSchedulerService) - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\sched.exe
"InstallDriver Table Manager" (IDriverT) - "Macrovision Corporation" - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
"Intel(R) Active Management Technology Local Management Service" (LMS) - "Intel" - C:\Programme\Intel\AMT\LMS.exe
"Intel(R) Active Management Technology System Status Service" (atchksrv) - "Intel Corporation" - C:\Programme\Intel\AMT\atchksrv.exe
"Intel(R) Active Management Technology User Notification Service" (UNS) - "Intel" - C:\Programme\Intel\AMT\UNS.exe
"Intel(R) Matrix Storage Event Monitor" (IAANTMON) - "Intel Corporation" - C:\Programme\Intel\Intel Matrix Storage Manager\Iaantmon.exe
"Microsoft Office Diagnostics Service" (odserv) - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\ODSERV.EXE
"Microsoft Office Groove Audit Service" (Microsoft Office Groove Audit Service) - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\GrooveAuditService.exe
"Office Source Engine" (ose) - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE
"Windows CardSpace" (idsvc) - "Microsoft Corporation" - c:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
"Windows Presentation Foundation Font Cache 3.0.0.0" (FontCache3.0.0.0) - "Microsoft Corporation" - c:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe

[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
(Disabled) "MVB" - ? - mvfs32.dll (File not found)
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify )-----
"WgaLogon" - "Microsoft Corporation" - C:\WINDOWS\system32\WgaLogon.dll

===[ Logfile end ]=========================================[ Logfile end ]===

If You have questions or want to get some help, You can visit Online Solutions :: Index

cosinus 30.03.2010 15:52

Ok. Dann noch bitte ein Log mit CF machen und wie sollten dann fast durch sein :)

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

LeoHart 30.03.2010 16:20

CombiFix Log: Im Anhang

Habe aber den Schritt 6 bei der OSAM Anleitung noch nicht durchgeführt. Sollte man das noch machen?

Noch eine Bitte: Wie erkennt man das der Server von dem Trojaner befallen ist? Gibt es dort ebenfalls irgendwelche Scanner?
Die Seite scheint zumindest für viele wieder normal erreichbar zu sein. Werde aber mit dem Windows System nicht noch einmal darauf zugreifen.

:Edit:
Sorry übersehen den CCleaner durchlaufen zu lassen bevor ich ComboFix starte.
Ist das tragisch? Den Cleaner hatte ich schon heute Nacht laufen lassen.

cosinus 30.03.2010 17:20

Zitat:

Habe aber den Schritt 6 bei der OSAM Anleitung noch nicht durchgeführt. Sollte man das noch machen?
Meinst Du "delete from storeage" ?

LeoHart 30.03.2010 17:21

Ja genau den Schritt meine ich.

cosinus 30.03.2010 17:30

Doch kannst ruhig machen.
Mach bitte auch Kontrollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

LeoHart 30.03.2010 17:40

Gerade OSAM noch einmal durchlaufen lassen, und hatte diese rote Meldung
Zitat:

mbr C:\DOKUME~1\...\LOKALE~1\Temp\mbr.sys
Hidden registry, rootkit activity
:(

cosinus 30.03.2010 17:44

Das müsste von CF stammen. Eigentlich ist die mbr.sys ein Teil von GMER um den MBR (Master Boot Record) auf Befall zu scannen, aber CF hat das alles mit on board ;)

LeoHart 30.03.2010 19:29

Danke :) dachte schon an Schlimmes ;)
MBR kam mir doch gleich bekannt vor.

SASW Log:
Zitat:

SUPERAntiSpyware Scann-Protokoll
hxxp://www.superantispyware.com

Generiert 03/30/2010 bei 07:44 PM

Version der Applikation : 4.35.1000

Version der Kern-Datenbank : 4749
Version der Spur-Datenbank : 2561

Scan Art : kompletter Scann
Totale Scann-Zeit : 00:43:33

Gescannte Speicherelemente : 523
Erfasste Speicher-Bedrohungen : 0
Gescannte Register-Elemente : 5668
Erfasste Register-Bedrohungen : 0
Gescannte Datei-Elemente : 64451
Erfasste Datei-Elemente : 0

Malwarebytes Log:
Zitat:

Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Datenbank Version: 3933

Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512

30.03.2010 20:25:40
mbam-log-2010-03-30 (20-25-40).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 160647
Laufzeit: 29 Minute(n), 44 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
Kann mir einer erklären warum Antivir darauf nicht angesprungen ist als ich auf die Seite zugreifen wollte? Kann mir nicht erklären woher dieser Trojaner sonst kommen soll. :(
Habe die Administratoren von der Webpage mal darauf aufmerksam gemacht aber dort wird ein Fehler in ihrem System bestreitet.

cosinus 30.03.2010 19:51

Zitat:

Habe die Administratoren von der Webpage mal darauf aufmerksam gemacht aber dort wird ein Fehler in ihrem System bestreitet.
Welche Website? :confused:

LeoHart 30.03.2010 20:02

bluplay

Wie schon erwähnt ist die Seite erst in der "Betaphase" bedeutet, die richtige Seite ist darüber nicht zu erreichen.
Gestern Nacht kam es auf der Webseite zu Merkwürdigkeiten. Laut Serverlog war der Server die ganze Zeit on. Jedoch haben 3 User die unerreichbarkeit der Seite gestern Nacht bestätigt. Leider hat der Trojaner nur mich erwischt. Was bedeutet der Fehler wird an mir vermutet :(
Habe auf der Seite erst mit dem Milestone(Android Smartphone) zugegriffen, jedoch hat die Seite endlos geladen. Habe es schließlich an einem Windows Rechner probiert, wo leider nur ein Administrationskoto erstellt ist. Als ich mit dem FireFox auf bluplay zugreifen wollte hat die Webseite länger als sont geladen, nach dem Laden kam die Fehlermeldung vom PC ToTal Defender.

Bevor ich es vergesse. Ist der Rechner wieder sauber? Kann ich wieder beruhigt schlafen? ^^

cosinus 30.03.2010 20:29

Rechner dürfte soweit wieder ok sein oder haste noch Meldungen?
Wegen Bluplay: Möglich ist das prinzipiell schon, dass (gehackte/gecrackte) Webseiten Malware verteilen, deswegen sollte man ja auch zum Surfen nur eingeschränkte Rechte verwenden. Aber wenn auch andere draufwaren und nur Du den Befall hattest, kann da was nicht stimmen und Du müsstest die Infektion von woanders herhaben. Mach den Link zu blueplay bitte unkenntlich, wenn den nicht jeder sehen soll, weil das TB ein öffentlich zugängliches Forum ist!


Sofern wieder alles ok ist, solltest Du mal unbedingt die Updates prüfen:

Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update


PDF-Reader aktualisieren
Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst.

Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.

LeoHart 30.03.2010 20:42

Nein eigentlich alles wieder normal. Aber den anschein hatte es auch als ich die Malware deinstalliert hatte.

Kann es aber kaum glauben das es ein Zufall das gerade die Seite die auf dem Handy Probleme machte, und nach dem laden mit dem FireFox plötzlich der PC Total Defender erschien.
Die einzige dubiose Webseite die ich mit dem System aufgerufen habe war Kino.to aber das liegt jetzt eine halbe Woche zurück.

Werde die Software aktualisieren.
Ein herzliches Danke von mir :daumenhoc

LeoHart 31.03.2010 22:23

Sorry das ich wieder "nerve". Ist meine letzte Frage versprochen.

Was genau tut der Trojaner Rootkit.Gen?

Hab irgendwie ein unsicheres Gefühl bei dem System mit Bank oder Kreditdaten. Das System ist laut Antiviren immer noch sauber aber ich wüsste gerne was der Trojaner bzw. Pc Defender genau macht.
Ich weiß das man sich nur sicher ist, bei einer Neuinstalation des Systems aber das will vermeiden. :(

cosinus 01.04.2010 09:50

Zitat:

Ich weiß das man sich nur sicher ist, bei einer Neuinstalation des Systems aber das will vermeiden.
Tja, musst Du wissen ob Du das Risiko mit dem bereinigten System eingehen willst. Diese Entscheidung kann Dir niemand abnehmen.
Was ein Rootkit ist, verrät Dir zB Wikipedia.

LeoHart 01.04.2010 11:43

Verstehe schon was das heiß :(
Die beste Lösung ist formatieren :schmoll:

Trotzdem Danke.

wunderkind87 04.04.2010 13:34

Hallo an Alle!

Entschuldigung dass ich vielleidht hier falsch bin, aber ich hab ebenso das Problem mit diesem Total PC Defender 2010 auf meinem Laptop. Wollte vor einer halben Stunde grad im Netz auf einer Seite etwas nachsehen wo ich eigentlich seit Jahren hinsurfe. Dann ploppte plötzlich dieses "Virenprogramm" auf. Ich wollte es per Systemsteuerung löschen und mit Norton 360 entfernen. Aber nachdem ich den Scan gestartet hab fuhr sich der PC von selbst runter und wieder rauf. Seitdem sehe ich keine Icons mehr. Ich wollte den Tipp hier verfolgen und es mit rkill.exe oder wie das heißt entfernen, aber wie gesagt, er nimmt mir keinen USB Stick mehr und die Icons wie auch die Taskleiste ist weg, nur noch dieses Fenster ist da. Ich bin jetzt total überfordert weil ich auch so ein Problem - generell noch nie einen Virus drauf - hatte. Ich bin auch in PC-Dingen komplett überfordert! :( Bittel helft mir wenn möglich, weiß bitte jemand Rat? Danke vielmals im Voraus.

LeoHart 04.04.2010 16:08

"Schön" das ich nicht der einzige bin, der plötzlich von diesem Mist überfallen wird ;)

Am besten du versucht wichtige Daten zu retten. Lad dir Knoppix als LiveCD runter. (Die erste .ISO Datei und das Image auf CD/DVD brennen)
CD einlegen und vom CD-Rom laufwerk booten, dann wird das Live-System geladen (keine sorgen das System installiert oder löscht auch nichts)
Dort kannst du auf das Windowssystem zugreifen und daten auf dem USB Stick verschieben.

Für mich hört sich das nicht allzu gut an.
Kannst du den Taskmanager aufrufen? [Strg]+[Alt]+[Entf]
Falls ja, gehe unter Datei --> Ausführen --> explorer.exe

wunderkind87 04.04.2010 16:16

Zitat:

Zitat von LeoHart (Beitrag 514367)
"Schön" das ich nicht der einzige bin, der plötzlich von diesem Mist überfallen wird ;)

Am besten du versucht wichtige Daten zu retten. Lad dir Knoppix als LiveCD runter. (Die erste .ISO Datei und das Image auf CD/DVD brennen)
CD einlegen und vom CD-Rom laufwerk booten, dann wird das Live-System geladen (keine sorgen das System installiert oder löscht auch nichts)
Dort kannst du auf das Windowssystem zugreifen und daten auf dem USB Stick verschieben.

Für mich hört sich das nicht allzu gut an.
Kannst du den Taskmanager aufrufen? [Strg]+[Alt]+[Entf]
Falls ja, gehe unter Datei --> Ausführen --> explorer.exe

Das blöde ist, dass ich auf gar nichts mehr zugreifen kann. Es passiert einfach nix. Der Laptop fährt hoch, ich sehe kurz die Icons und das "Programm" ploppt auf und die Icons + Taskleiste sind weg. Das selten blöde zudem ist, dass ich mit meinem Netbook das ich noch zusätzlich hab und von dem ich hier schreibe, keine CDs brennen kann oder sonst was... den USB Stick nimmt er mir auch nicht mehr. :(

Es geht mir eh im Prinzip um die wichtigsten Daten, ich hab dort schriftliche Arbeiten drauf die unheimlich wichtig sind, das macht mir am meisten Sorgen. Läuft deiner denn wieder normal? Ich überlege ob ich am Dienstag nicht zu einem PC Spezialisten gehen soll, denn ich komme weder vor noch zurück mit dem Käse... ich heul gleich...

Larusso 04.04.2010 16:28

Kannst du mir sagen welches Betriebssytem und ob du mit strg + alt + entf etwas in die Kommandozeile schreiben kannst ?
Aja und ob eine Windows CD bzw DVD vorhanden ist

LeoHart 04.04.2010 16:34

Keine Bange und nicht heulen die Daten sind alle auf der Platte ;) und man kommt an diese eigentlich ran.

Kannst du auch keinen Taskmanager aufrufen?
(die oben genannte Tastenkombination gleichzeitig drücken)

Das du keine CDs brennen kannst ist natürlich ärgerlich :-/
Ob dein Laptop booten von einem USB Stick untertsützt ist fraglich.

Kannst du keinen Bekannten fragen der die Knoppix runterläd und auf eine CD brennt? Sind "nur" 700Mb.
Bin mir fast 100%zig sicher das du mit Knoppix an deine Daten ran kommst. Könntest dir das Geld für den Spezialisten sparen.

Solche schwierigkeiten wie du sie beschrieben hast, hatte ich nicht.
Meiner lief zwar wieder normal aber da mir bei eingaben von Bankdaten und Kreditnummer etwas mulmig war habe ich das System neu aufgesetzt.

@cosinus
Zufällig irgendwelche Tipps
:edit:
Ok, Larusso übernimmt ;)

wunderkind87 04.04.2010 16:36

Zitat:

Zitat von Larusso (Beitrag 514374)
Kannst du mir sagen welches Betriebssytem und ob du mit strg + alt + entf etwas in die Kommandozeile schreiben kannst ?
Aja und ob eine Windows CD bzw DVD vorhanden ist

Ok, also ich hab Windows XP Home drauf, in die Kommandozeile kann ich leider nix schreiben (Entf. ist doch auch End oder, sorry die Nachfrage aber hier stehen alle Tasten auf Englisch drauf auf dem Laptop) und eine Windows CD/DVD? Was ich hier habe ist eine MS Works 8 CD und eine DVD wo TOSHIBA Product Recovery DVD-ROM draufsteht.

wunderkind87 04.04.2010 16:39

Zitat:

Zitat von LeoHart (Beitrag 514375)
Keine Bange und nicht heulen die Daten sind alle auf der Platte ;) und man kommt an diese eigentlich ran.

Kannst du auch keinen Taskmanager aufrufen?
(die oben genannte Tastenkombination gleichzeitig drücken)

Das du keine CDs brennen kannst ist natürlich ärgerlich :-/
Ob dein Laptop booten von einem USB Stick untertsützt ist fraglich.

Kannst du keinen Bekannten fragen der die Knoppix runterläd und auf eine CD brennt? Sind "nur" 700Mb.
Bin mir fast 100%zig sicher das du mit Knoppix an deine Daten ran kommst. Könntest dir das Geld für den Spezialisten sparen.

Solche schwierigkeiten wie du sie beschrieben hast, hatte ich nicht.
Meiner lief zwar wieder normal aber da mir bei eingaben von Bankdaten und Kreditnummer etwas mulmig war habe ich das System neu aufgesetzt.

@cosinus
Zufällig irgendwelche Tipps
:edit:
Ok, Larusso übernimmt ;)

Nee ich kenne auch keinen der sich mit PCs auskennt geschweige denn einer der hier in der Nähe ist. Und ich bin beruhigt dass die Daten nicht weg sind, hätte mich nämlich dann aufhängen können.... mir würds eh nur um die gehen wie gesagt, ein Neu aufsetzen hätte das DIng zudem eh bitter nötig, wo ich mich auch nicht auskenne... ja ich weiß was ihr jetzt denkt... :uglyhammer:


EDIT: Zudem kann ich den Laptop auch nur noch mit dem hässlichen "5-Sekunden auf den Start-Knopf drücken" ausschalten, weiß nicht ob das wichtig ist.

Larusso 04.04.2010 16:47

nein end ist nicht entf. Soviel ich weis kann es Del auch sein.

Versuch einmal bitte die windows + R Taste

wunderkind87 04.04.2010 16:49

Zitat:

Zitat von Larusso (Beitrag 514381)
nein end ist nicht entf. Soviel ich weis kann es Del auch sein.

Versuch einmal bitte die windows + R Taste

Oh ich hab jetzt den Task Manager mit Del aufbekommen wie du gesagt hast. Zumindest etwas.

LeoHart 04.04.2010 19:30

Wenn du den Taskmanager geöffnet hast klick auf dem Button [Neuer Task]
und gebe mal explorer.exe ein.
Alternativ auf Datei --> Neuer Task

Dann sollte die Taskleiste und auch der Rest wieder zu sehen sein.

Larusso 04.04.2010 19:42

erledigt ;)

LeoHart 04.04.2010 19:45

Ihr seid gemein :p Hinter meinem Rücken.

Dann ist ja ok :daumenhoc

wunderkind87 04.04.2010 21:28

Liste der Anhänge anzeigen (Anzahl: 2)
So, als ALLERERSTES möchte ich mich bei Larusso bedanken und für die 3 Stunden die er für mich investiert hat und mit mir Schritt für Schritt alles langsam durchgegangen ist. Danke dir! Der Laptop läuft nun wieder, sogar schneller als vorher. Als ich vorhin grad auf das Start-Menü geklickt habe, fiel mir folgendes auf - siehe Screenshot Nr. 1:


Ich ging dann auf Software am Arbeitsplatz und fand das hier vor:
Screenshot Nr. 2 bitte


Was ist das denn noch genau? Reicht es wenn ich es im Software-Screen einfach entferne? Oder soll ich Norton noch mal drüber laufen lassen? Den Laptop werde ich diese Woche komplett neu aufsetzen lassen, dürfte das dann auch erledigt sein. INs Netz gehen traue ich mich jetzt ohnehin nicht mehr auf diesem Kasten... :koch:

LeoHart 04.04.2010 22:52

Das müssten noch die harmlosen Überreste sein ;)
Bzw. das was man ohne weiteres entfernen kann wenn die Schadsoftware sich ins System einnistet, bedeutet selbst wen du zu Beginn diese über Systemsteuerung deinstalliert hättest wäre es damit nicht getan.

Kannst du ohne weiteres löschen.

Was hat denn die Prüfung mit Norton eigentlich ergeben? Als ich damals das System mit Antivir geprüft habe wurde der Trojaner Rootkit.Gen gefunden. Zufällig das selbe Ergebnis?

Für die Zukunft bzw. für das neue Systrem ein paar Tipps:
- Nie das Administatorkonto als Standard Konto verwenden. Stehts ein Administrator Konto und ein Benutzerkonto verwenden.
- Den Internet Explorer als Browser meiden, besser Firefox, Chromium oder Opera.
- Regelmäßige Updates von Windows, Flash, Java etc.
- Den Windows Defender von Microsoft zur zusätzlichen Sicherheit installieren.

Viel Glück.

Larusso 05.04.2010 09:46

Die laufenden Dateien sind nicht mehr vorhanden. Dadurch kannst Du ja Datensichern da du ja formatieren wolltest :)

Die sind nach dem Format C: auch weg

wunderkind87 05.04.2010 14:59

Danke Euch, Larusso und LeoHart - die Tipps nehm ich mir zu Herzen und ich muss Norton erst noch durchlaufen lassen. Hatte gestern einfach keine Lust mehr nachdem ich alle daten gesichert hab. :)


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:21 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131