Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   win32.autorun.tmp wie entfernen? (https://www.trojaner-board.de/89881-win32-autorun-tmp-entfernen.html)

amidala 23.08.2010 19:12

win32.autorun.tmp wie entfernen?
 
Hallo!
Ich hoffe hier kann mir jemand helfen :)
Seit einigen Tagen öffnet Firefox ständig neue Fenster.
Ein Scan mit Avast ergab keine Funde
Ein Scan mit Spybot search & destroy ergab: Win32.autoRun.tmp
Wenn ich auf "Beheben" klicke zeigt mir spybot auch an, dass alles behoben wurde, lasse ich Spybot dann nochmal laufen findet er wieder diese Datei

Ich habe schon hier im Forum gesucht und mit OTL heruntergeladen und einen Scan (!?) mit folgenden Angaben durchgeführt (Wurde einem User mit dem gleichen Problem empfohlen) http://www.trojaner-board.de/86870-w...n-tmp-tun.html
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles

Daraufhin habe ich zwei txt-dateien bekommen, die ich versuche anzuhängen.

Ich bin mir nicht sicher, ob ich weiter nach dem anderen Thread vorgehen kann, oder ob die Ausgabe so individuell ist, dass ich mir mit den "reperaturangaben" aus dem anderen Beitrag etwas kaputt machen würde. Deshalb poste ich quasi das gleiche Thema nochmal, sorry!

Ich würde mich sehr freuen, wenn mir hier jemand helfen könnte!
danke :)

john.doe 24.08.2010 19:04

Hallo Kathrin und :hallo:
Zitat:

lasse ich Spybot dann nochmal laufen findet er wieder diese Datei
Deinstalliere Spybot und wenn du schon dabei bist, Zonealarm gleich mit.
Zitat:

Ich bin mir nicht sicher, ob ich weiter nach dem anderen Thread vorgehen kann
Nein, es sei denn, du kannst die Skripte selbst erstellen.

Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
  • Bitte arbeite alle Schritte der Reihe nach ab.
  • Lies die Anleitungen sorgfältig. Sollte es Probleme geben, bitte stoppen und hier so gut es geht beschreiben.
  • Nur Scanns durchführen zu denen Du von einem Helfer aufgefordert wirst.
  • Bitte kein Crossposting ( posten in mehreren Foren).
  • Installiere oder Deinstalliere während der Bereinigung keine Software ausser Du wurdest dazu aufgefordert.
  • Lese Dir die Anleitung zuerst vollständig durch. Sollte etwas unklar sein, frage bevor Du beginnst.

Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Vorsichtig geschätzt wird in deinem Fall die Reinigung die dreifache Zeit einer Neuinstallation benötigen.

Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist.

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!)
Code:

:OTL
SRV - (CiscoVpnInstallService) -- C:\Dokumente und Einstellungen\kathi\Lokale Einstellungen\Temp\WZS92.tmp\installservice.exe File not found
O2 - BHO: (Adobe PDF Reader Link Helper) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (Adobe Systems Incorporated)
O2 - BHO: (Spybot-S&D IE Protection) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
O2 - BHO: (ZoneAlarm Security Engine Registrar) - {8A4A36C2-0535-4D2C-BD3D-496CB7EED6E3} - C:\Programme\CheckPoint\ZAForceField\Trustchecker\bin\TrustCheckerIEPlugin.dll (Check Point Software Technologies)
O2 - BHO: (ZoneAlarm-Sicherheit Toolbar) - {fc2b76fc-2132-4d80-a9a3-1f5c6e49066b} - C:\Programme\ZoneAlarm-Sicherheit\tbZon1.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (ZoneAlarm Security Engine) - {EE2AC4E5-B0B0-4EC6-88A9-BCA1A32AB107} - C:\Programme\CheckPoint\ZAForceField\Trustchecker\bin\TrustCheckerIEPlugin.dll (Check Point Software Technologies)
O3 - HKLM\..\Toolbar: (ZoneAlarm-Sicherheit Toolbar) - {fc2b76fc-2132-4d80-a9a3-1f5c6e49066b} - C:\Programme\ZoneAlarm-Sicherheit\tbZon1.dll (Conduit Ltd.)
O3 - HKU\S-1-5-21-1642414677-707387940-3519431362-1006\..\Toolbar\WebBrowser: (ZoneAlarm Security Engine) - {EE2AC4E5-B0B0-4EC6-88A9-BCA1A32AB107} - C:\Programme\CheckPoint\ZAForceField\Trustchecker\bin\TrustCheckerIEPlugin.dll (Check Point Software Technologies)
O3 - HKU\S-1-5-21-1642414677-707387940-3519431362-1006\..\Toolbar\WebBrowser: (ZoneAlarm-Sicherheit Toolbar) - {FC2B76FC-2132-4D80-A9A3-1F5C6E49066B} - C:\Programme\ZoneAlarm-Sicherheit\tbZon1.dll (Conduit Ltd.)
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - C:\Programme\Microsoft Office\Office10\EXCEL.EXE (Microsoft Corporation)
O9 - Extra Button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe File not found
O9 - Extra 'Tools' menuitem : ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe File not found
O9 - Extra 'Tools' menuitem : Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
O9 - Extra Button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ6.5\ICQ.exe (ICQ, LLC.)
O9 - Extra 'Tools' menuitem : ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ6.5\ICQ.exe (ICQ, LLC.)
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} http://office.microsoft.com/officeupdate/content/opuc3.cab (Office Update Installation Engine)
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1159706847550 (WUWebControl Class)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAFEEFAC-0015-0000-0008-ABCDEFFEDCBA} http://java.sun.com/update/1.5.0/jinstall-1_5_0_08-windows-i586.cab (Java Plug-in 1.5.0_08)
O16 - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} http://fpdownload.macromedia.com/get/flashplayer/current/swflash.cab (Reg Error: Key error.)
O20 - HKLM Winlogon: TaskMan - (C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\gnja.exe) - C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\gnja.exe (Pnecfu. Sca)
O20 - HKU\S-1-5-21-1642414677-707387940-3519431362-1006 Winlogon: Shell - (C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\gnja.exe) - C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\gnja.exe (Pnecfu. Sca)
O33 - MountPoints2\{070eb9df-e7fb-11de-a36f-0060b361c63f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{070eb9df-e7fb-11de-a36f-0060b361c63f}\Shell\AutoRun\command - "" = F:\RAPO\drogeras.exe -- File not found
O33 - MountPoints2\{070eb9df-e7fb-11de-a36f-0060b361c63f}\Shell\explore\command - "" = F:\RAPO\\drogeras.exe -- File not found
O33 - MountPoints2\{070eb9df-e7fb-11de-a36f-0060b361c63f}\Shell\open\command - "" = F:\RAPO\\drogeras.exe -- File not found
O33 - MountPoints2\{1b8d3738-0518-11de-92f1-0060b361c63f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{1b8d3738-0518-11de-92f1-0060b361c63f}\Shell\AutoRun\command - "" = nestala\\emilia.exe
O33 - MountPoints2\{1b8d3738-0518-11de-92f1-0060b361c63f}\Shell\explore\command - "" = nestala\\\emilia.exe
O33 - MountPoints2\{1b8d3738-0518-11de-92f1-0060b361c63f}\Shell\open\command - "" = nestala\\\emilia.exe
O33 - MountPoints2\{5060238c-a19d-11dc-8e9c-0060b361c63f}\Shell - "" = AutoRun
O33 - MountPoints2\{5060238c-a19d-11dc-8e9c-0060b361c63f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{5060238c-a19d-11dc-8e9c-0060b361c63f}\Shell\AutoRun\command - "" = F:\LaunchU3.exe -- File not found
O33 - MountPoints2\{8047750c-0840-11df-88d4-0060b361c63f}\Shell - "" = AutoRun
O33 - MountPoints2\{8047750c-0840-11df-88d4-0060b361c63f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{8047750c-0840-11df-88d4-0060b361c63f}\Shell\AutoRun\command - "" = F:\DPFMate.exe -- File not found
O33 - MountPoints2\{db8f2a1a-74fc-11dd-913b-0060b361c63f}\Shell\AutoRun\command - "" = nymdik.exe
O33 - MountPoints2\{db8f2a1a-74fc-11dd-913b-0060b361c63f}\Shell\open\Command - "" = nymdik.exe
O33 - MountPoints2\{f1ea480f-dfdb-11de-b385-0060b361c63f}\Shell - "" = AutoRun
O33 - MountPoints2\{f1ea480f-dfdb-11de-b385-0060b361c63f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{f1ea480f-dfdb-11de-b385-0060b361c63f}\Shell\AutoRun\command - "" = F:\LaunchU3.exe -- File not found
O33 - MountPoints2\{f1ea4810-dfdb-11de-b385-0060b361c63f}\Shell\AutoRun\command - "" = G:\ysyjq1bs.exe -- File not found
O33 - MountPoints2\{f1ea4810-dfdb-11de-b385-0060b361c63f}\Shell\open\Command - "" = G:\ysyjq1bs.exe -- File not found
Files:
C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\gnja.exe
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

ciao, andreas

amidala 24.08.2010 19:47

Hallo Andreas, vielen Dank für deine Antwort!

Bevor ich mich für einen Weg entscheide habe ich noch ein paar Fragen :)

1. Kann meinen (Office- /Open Office- /Foto- /Musik-)Dateien etwas passieren, wenn ich die Bereinigung durchführe? oder sind die von sowas gar nicht betroffen?
Sollte ich sie zur Sicherheit auf eine externe Festplatte kopieren?

2. Wenn ich mir überhaupt zur Sicherheit (ob jetzt Bereinigung oder Formatierung) einige Dateien auf eine externe Festplatte kopiere, kann es dann sein, dass ich den Wurm mit kopiere und ihn womöglich am ende sogar schon wieder draufziehe?

3. Können Programme von der Bereinigung "unbrauchbar" werden?

4. Programme werden bei einer Formatierung auf jeden Fall gelöscht, oder?

5. kannst du herausfinden woher man / ich den Wurm bekommen habe?

6. kannst du mir sagen, was genau der Wurm überhaupt macht? ... also, außer Werbefenster bei Firefox zu öffnen...

7. Besteht die Gefahr, dass ich andere "anstecke", wenn ich mit ihnen Dateien über USB-Sticks austausche?

Grüße, und nochmal Danke für die Antwort :)

john.doe 24.08.2010 20:03

Zitat:

1. Kann meinen (Office- /Open Office- /Foto- /Musik-)Dateien etwas passieren, wenn ich die Bereinigung durchführe?
Nein.
Zitat:

Sollte ich sie zur Sicherheit auf eine externe Festplatte kopieren?
Das solltest du grundsätzlich immer und auch regelmäßig durchführen. Festplatten gehen irgendwann kaputt und dann ist guter Rat mehr als teuer.
Zitat:

Wenn ich mir überhaupt zur Sicherheit (ob jetzt Bereinigung oder Formatierung) einige Dateien auf eine externe Festplatte kopiere, kann es dann sein, dass ich den Wurm mit kopiere und ihn womöglich am ende sogar schon wieder draufziehe?
Grundsätzlich möglich, bei dem gehe ich allerdings nicht davon aus.
Zitat:

3. Können Programme von der Bereinigung "unbrauchbar" werden?
Ja, kann passieren. ComboFix zerschiesst gerne Netzwerktreiber. Selbst Malwarebytes hat schon einmal ein Rechner geschrotet, ist aber eher die Ausnahme.
Zitat:

4. Programme werden bei einer Formatierung auf jeden Fall gelöscht, oder?
Jein. Bei einer Formatierung wird alles gelöscht, allerdings werden die Daten nicht wirklich überschrieben und lassen sich mit speziellen Programmen z.T. wiederherstellen. Wenn du sicher löschen möchtest, bietet sich z.B. Darik's Boot And Nuke | Hard Drive Disk Wipe and Data Clearing an.
Zitat:

5. kannst du herausfinden woher man / ich den Wurm bekommen habe?
Manchmal gelingt es, manchmal nicht. Das hängt davon ab, ob er Spuren hinterlassen hat.
Zitat:

kannst du mir sagen, was genau der Wurm überhaupt macht?
Dazu müsste ich erstmal wissen, um wen es sich eigentlich handelt und was er genau macht. Deshalb lade bitte die Datei
Code:

C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\gnja.exe
bei uns hoch => http://www.trojaner-board.de/54791-a...ner-board.html
Zitat:

Besteht die Gefahr, dass ich andere "anstecke", wenn ich mit ihnen Dateien über USB-Sticks austausche?
Bei einigen schon, bei dem vermutlich nicht. Siehe voriger Absatz.

ciao, andreas

Edit: Angekommen.

Code:

File name:
gnja.exe
Submission date:
2010-08-24 19:19:12 (UTC)
Current status:
finished
Result:
17/ 41 (41.5%)        VT Community

not reviewed
 Safety score: -

Compact
Print results  Antivirus        Version        Last Update        Result
AhnLab-V3        2010.08.24.00        2010.08.23        -
AntiVir        8.2.4.38        2010.08.24        -
Antiy-AVL        2.0.3.7        2010.08.23        -
Authentium        5.2.0.5        2010.08.24        W32/Rimecud.J.gen!Eldorado
Avast        4.8.1351.0        2010.08.24        Win32:MalOb-BZ
Avast5        5.0.594.0        2010.08.24        Win32:MalOb-BZ
AVG        9.0.0.851        2010.08.24        Cryptic.AUG
BitDefender        7.2        2010.08.24        Gen:Variant.Bredo.15
CAT-QuickHeal        11.00        2010.08.24        Win32.Packed.Katusha.o.3.Pack
ClamAV        0.96.2.0-git        2010.08.24        -
Comodo        5845        2010.08.24        Heur.Suspicious
DrWeb        5.0.2.03300        2010.08.24        -
eSafe        7.0.17.0        2010.08.24        -
eTrust-Vet        36.1.7810        2010.08.23        -
F-Prot        4.6.1.107        2010.08.24        W32/Rimecud.J.gen!Eldorado
F-Secure        9.0.15370.0        2010.08.24        Gen:Variant.Bredo.15
Fortinet        4.1.143.0        2010.08.24        -
GData        21        2010.08.24        Gen:Variant.Bredo.15
Ikarus        T3.1.1.88.0        2010.08.24        Trojan.Win32.Rimecud
Jiangmin        13.0.900        2010.08.23        -
Kaspersky        7.0.0.125        2010.08.24        P2P-Worm.Win32.Palevo.jub
McAfee        5.400.0.1158        2010.08.24        -
McAfee-GW-Edition        2010.1B        2010.08.24        -
Microsoft        1.6103        2010.08.24        Trojan:Win32/Rimecud.A
NOD32        5394        2010.08.24        a variant of Win32/Kryptik.FZG
Norman        6.05.11        2010.08.24        -
nProtect        2010-08-24.01        2010.08.24        -
Panda        10.0.2.7        2010.08.24        -
PCTools        7.0.3.5        2010.08.24        -
Prevx        3.0        2010.08.24        High Risk Cloaked Malware
Rising        22.62.01.04        2010.08.24        -
Sophos        4.56.0        2010.08.24        Mal/FakeAV-EW
Sunbelt        6785        2010.08.24        -
SUPERAntiSpyware        4.40.0.1006        2010.08.24        -
Symantec        20101.1.1.7        2010.08.24        -
TheHacker        6.5.2.1.355        2010.08.24        -
TrendMicro        9.120.0.1004        2010.08.24        -
TrendMicro-HouseCall        9.120.0.1004        2010.08.24        -
VBA32        3.12.14.0        2010.08.24        Malware-Cryptor.Grygoryi.3
ViRobot        2010.8.24.4005        2010.08.24        -
VirusBuster        5.0.27.0        2010.08.24        -
Additional information
Show all
MD5  : d526417f55df8e86b7be2cb8fe68ec2a
SHA1  : 8b1e76d32b6b7f126678fe5bdb57f5dae084a6d7
SHA256: eb900216bc2f9e0fd8104d137e8d5f8e5dc8cdbff6598976e48b858bb970b595
ssdeep: 1536:wsG8H3RZKpcu1uBHRqpWlpOYsZeQo36PWbUKhFp80ZvQpctbuUi+3YyM71iPm8i:DxRgWu
kBI8vOY5Q9EpdtQEbubku1iPm
File size : 108544 bytes
First seen: 2010-08-24 19:19:12
Last seen : 2010-08-24 19:19:12
TrID:
UPX compressed Win32 Executable (39.5%)
Win32 EXE Yoda's Crypter (34.3%)
Win32 Executable Generic (11.0%)
Win32 Dynamic Link Library (generic) (9.8%)
Generic Win/DOS Executable (2.5%)
sigcheck:
publisher....: Pnecfu. Sca
copyright....: Gyqsqe, Cpfjamk. Drmnta
product......: Aekahowwyo Iqf Fnh Pi
description..: Orvtpq Cdwep, Wleke
original name: Ugsil, Hy
internal name: Bytlwbj Lp
file version.: 9.5.2500.5700
comments.....: n/a
signers......: -
signing date.: -
verified.....: Unsigned
packers (Authentium): UPX
packers (F-Prot): UPX
packers (Kaspersky): UPX
PEInfo: PE structure information

[[ basic data ]]
entrypointaddress: 0x2A650
timedatestamp....: 0x483C0633 (Tue May 27 13:01:39 2008)
machinetype......: 0x14c (I386)

[[ 3 section(s) ]]
name, viradd, virsiz, rawdsiz, ntropy, md5
UPX0, 0x1000, 0x16000, 0x0, 0.00, d41d8cd98f00b204e9800998ecf8427e
UPX1, 0x17000, 0x14000, 0x13800, 7.96, dd3a7f2e1f893269641738b343dcaa93
.rsrc, 0x2B000, 0x7000, 0x6C00, 5.73, 127dbeb9191493ddd7ce66189e9b69c8

[[ 1 import(s) ]]
KERNEL32.DLL: LoadLibraryA, GetProcAddress, VirtualProtect, VirtualAlloc, VirtualFree, ExitProcess
Prevx Info:
http://info.prevx.com/aboutprogramtext.asp?PX5=5EB7D29A003180FCA81D01734B9677003ED0FEE8
Symantec reputation:Suspicious.Insight

:confused: Avast erkennt ihn doch, warum ist deine Virenklingel nicht angesprungen?

amidala 24.08.2010 20:32

Liste der Anhänge anzeigen (Anzahl: 1)
hui, das ging ja schnell, dankeschön :)

Zitat:

Dazu müsste ich erstmal wissen, um wen es sich eigentlich handelt und was er genau macht. Deshalb lade bitte die Datei....
ich hab die Datei hochgeladen wie es da stand...aber sie wird hier nicht angezeigt, ist da alles richtig gelaufen?

Ich habe diese Einstellungen befolgt und kann jetzt überall leicht transparente Dateien und Ordner sehen, und dann wollte ich gerade eine Datei auf meinen USB Stick ziehen, da meldet mir Avast (ja....ich habs noch nicht de-installiert...) drogeras.exe und ich seh auch auf dem USB stick zwei transparente Ordner: RAPO und nestala (in dem laut Avast container auch letztens irgendwas "böses" gefunden wurde)

Ich schick mal ein Bild vom Container mit..weiß nicht, ob das was bringt, wenn nicht, einfach ignorieren ;)

muss ich damit jetzt auch noch irgendwas spezielles machen? ist das was harmloses? soll ich den Stick drin lassen wenn ich Fixe?..falls ich fixe...
kommt der Wurm daher???

Grüße

amidala 24.08.2010 20:36

Zitat:

Zitat von john.doe (Beitrag 559543)
:confused: Avast erkennt ihn doch, warum ist deine Virenklingel nicht angesprungen?

da kam nix (nur eben jetzt gerade als ich den USB-Stick reingesteckt hab..ist er das?)

ich hab avast zwei Mal ne anderthalbstündige komplette Systemprüfung machen lassen und jedes Mal wurden mir "keine Funde" berichtet

john.doe 24.08.2010 20:38

Mittlerweile ist auch die Analyse von TE da => ThreatExpert Report: P2P-Worm.Win32.Palevo.jub, Mal/FakeAV-EW

Verbreitet sich über Netzwerke und P2P. :eek:

Bist du Teil eines lokalen Netzwerkes?
Zitat:

ist da alles richtig gelaufen?
:daumenhoc
Zitat:

in dem laut Avast container auch letztens irgendwas "böses" gefunden wurde
Was wurde gefunden? Bitte alle verfügbaren Logs posten.
Zitat:

muss ich damit jetzt auch noch irgendwas spezielles machen?
Ja.
Zitat:

ist das was harmloses?
Leider nein.
Zitat:

soll ich den Stick drin lassen wenn ich Fixe?..falls ich fixe...
Ja. Egal ob du dich für Reinigung oder Neuinstallation entscheidest, der Stick muss vorher sauber sein. Das gilt auch für alle externen Datenträger. Steht dir noch ein anderer Rechner zur Verfügung?
Zitat:

kommt der Wurm daher???
Möglich ist das. Gibt es eine autorun.inf auf dem Stick?

Falls die Dateien sich aus dem Container holen lassen, bitte auch bei uns hochladen.

ciao, andreas

amidala 24.08.2010 20:54

ohje ohje ohje....

Zitat:

Zitat von john.doe (Beitrag 559574)

Verbreitet sich über Netzwerke und P2P. :eek:

Bist du Teil eines lokalen Netzwerkes?

ja, zumindest Zeitweise
Im Moment gerade aber nicht


Zitat:

Zitat von john.doe (Beitrag 559574)
Was wurde gefunden? Bitte alle verfügbaren Logs posten.
Falls die Dateien sich aus dem Container holen lassen, bitte auch bei uns hochladen.

ich finde nichts (Hilfe-Funktioon + google) wie man mit avast ein Logfile erstellen kann?!?

Edit: was heißt aus dem Container holen?...kann ich nicht so versuchen sie vom USB stick hochzuladen?

ich hab gestern mal ein hijackthis dings laufen lassen, der hat aber nichts gefunden.
soll ich das vielleicht nochmal machen mit eingestecktem USB-Stick??

Zitat:

Zitat von john.doe (Beitrag 559574)
Egal ob du dich für Reinigung oder Neuinstallation entscheidest, der Stick muss vorher sauber sein.

soll ich alles, was auf dem Stick ist löschen? oder defragmentieren oderso?...wenn ja, wie geht das?? :stirn:

Zitat:

Zitat von john.doe (Beitrag 559574)
Möglich ist das. Gibt es eine autorun.inf auf dem Stick?

ja autorun setup informationen steht da...auch in transparent

LG, kathi

amidala 24.08.2010 21:06

Hier mal mein Hijackthis logfile von gerade eben...falls du das meintest...

john.doe 24.08.2010 21:39

Jetzt ist auch Sunbelt fertig => Sunbelt Security - CWSandbox Report
Zitat:

Hier mal mein Hijackthis logfile von gerade eben...falls du das meintest...
:nixda:
Völlig sinnlos war es allerdings nicht.
Zitat:

Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Jemand bezeichnete Outlook als Sicherheitslücke, die sich als Email-Programm getarnt hat. Das gilt genauso gut für das Betriebssystem. Wenn Sicherheitslücken bekannt gemacht werden, dann werden sie meistens auch behoben. D.h. Windowsupdates ist ein absolutes Muß, wenn du einen (halbwegs) sicheren Rechner haben möchtest.

Stattdessen sind auf dem Rechner völlig sinnfreie Programme wie Spybot und Zonealarm installiert. :headbang:
Zitat:

ja, zumindest Zeitweise
Im Moment gerade aber nicht
Dann solltest du in naher Zukunft das Netzwerk meiden.
Zitat:

wie man mit avast ein Logfile erstellen kann?!?
K.A., nie mit dem Programm gearbeitet.
Zitat:

ich hab gestern mal ein hijackthis dings laufen lassen, der hat aber nichts gefunden.
Im HJT-Log sieht man so gut wie gar nichts mehr. Da müssen ganz andere Programme ran.
Zitat:

soll ich alles, was auf dem Stick ist löschen?
Ja. Formatieren am Besten, aber von einem sauberen Rechner aus. Lade bitte vorher die Dateien bei uns hoch (das geht auch von der verseuchten Kiste).

Doppelklicke auf die Datei autorun.inf (Editor öffnet sich) und poste den Inhalt. Jetzt ist so gut wie sicher, dass du dich über den Stick infiziert hast. Hier sind die Übeltäter:
Zitat:

F:\RAPO\drogeras.exe
nestala\\emilia.exe
F:\DPFMate.exe
nymdik.exe
G:\ysyjq1bs.exe
Bitte bei uns hochladen, falls du sie findest.

Sichere jetzt im ersten Schritt alle deine Dateien. Falls dir kein sauberer Rechner zur Verfügung steht, kommt als nächstes ComboFix zum Einsatz, um deinen externen Datenträger (und zwar alle!) zu reinigen. Ansonsten bringt selbst eine Neuinstallation nichts, denn ein Anstecken würde reichen, dich sofort wieder zu infizieren.

ciao, andreas

amidala 24.08.2010 22:08

Zitat:

Sichere jetzt im ersten Schritt alle deine Dateien. Falls dir kein sauberer Rechner zur Verfügung steht, kommt als nächstes ComboFix zum Einsatz, um deinen externen Datenträger (und zwar alle!) zu reinigen. Ansonsten bringt selbst eine Neuinstallation nichts, denn ein Anstecken würde reichen, dich sofort wieder zu infizieren.
wenn ich alle meine Daten jetzt auf eine externe Festplatte lade und die dann bereinige wird doch alles gelöscht, oder???

nein leider steht mir kein anderer Rechner zur Verfügung

Zitat:

F:\RAPO\drogeras.exe
nestala\\emilia.exe
F:\DPFMate.exe
nymdik.exe
G:\ysyjq1bs.exe
die drogeras.exe kann ich finden, ich schick sie gleich sofort

die nestala\\emilia.exe wird mir im avast Conatiner angezeit, aber der Ordner auf dem USB Stick ist leer.
ich könnte die Datei extrahieren oder wiederherstellen, soll ich das machen, und sie dann schicken, oder lieber im Container lassen?

die anderen kann ich nicht finden. Gibt es da einen Trick, wie man die sucht?
die suchfunktion zeigt nichts an

LG, kathi

john.doe 24.08.2010 22:23

Zitat:

wenn ich alle meine Daten jetzt auf eine externe Festplatte lade und die dann bereinige wird doch alles gelöscht, oder???
Nein. ComboFix löscht nur die autorun.inf Dateien.
Zitat:

nein leider steht mir kein anderer Rechner zur Verfügung
Macht nichts. Das schaffen wir auch so.
Zitat:

die drogeras.exe kann ich finden, ich schick sie gleich sofort
Ist nicht angekommen, das bedeutet sie ist aktiv. :(
Zitat:

die nestala\\emilia.exe wird mir im avast Conatiner angezeit, aber der Ordner auf dem USB Stick ist leer.
Macht auch nichts.
Zitat:

die anderen kann ich nicht finden.
Macht auch nichts.

Jetzt hat erstmal Priorität die externen Datenträger zu säubern, damit du nicht dich und andere weiterhin gefährdest. Nachdem du deine Daten gesichert hast, kommt

1.) Deinstalliere Spybot und Zonealarm.

2.) Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!)
Code:

:OTL
SRV - (CiscoVpnInstallService) -- C:\Dokumente und Einstellungen\kathi\Lokale Einstellungen\Temp\WZS92.tmp\installservice.exe File not found
O2 - BHO: (Adobe PDF Reader Link Helper) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (Adobe Systems Incorporated)
O2 - BHO: (Spybot-S&D IE Protection) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
O2 - BHO: (ZoneAlarm Security Engine Registrar) - {8A4A36C2-0535-4D2C-BD3D-496CB7EED6E3} - C:\Programme\CheckPoint\ZAForceField\Trustchecker\bin\TrustCheckerIEPlugin.dll (Check Point Software Technologies)
O2 - BHO: (ZoneAlarm-Sicherheit Toolbar) - {fc2b76fc-2132-4d80-a9a3-1f5c6e49066b} - C:\Programme\ZoneAlarm-Sicherheit\tbZon1.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (ZoneAlarm Security Engine) - {EE2AC4E5-B0B0-4EC6-88A9-BCA1A32AB107} - C:\Programme\CheckPoint\ZAForceField\Trustchecker\bin\TrustCheckerIEPlugin.dll (Check Point Software Technologies)
O3 - HKLM\..\Toolbar: (ZoneAlarm-Sicherheit Toolbar) - {fc2b76fc-2132-4d80-a9a3-1f5c6e49066b} - C:\Programme\ZoneAlarm-Sicherheit\tbZon1.dll (Conduit Ltd.)
O3 - HKU\S-1-5-21-1642414677-707387940-3519431362-1006\..\Toolbar\WebBrowser: (ZoneAlarm Security Engine) - {EE2AC4E5-B0B0-4EC6-88A9-BCA1A32AB107} - C:\Programme\CheckPoint\ZAForceField\Trustchecker\bin\TrustCheckerIEPlugin.dll (Check Point Software Technologies)
O3 - HKU\S-1-5-21-1642414677-707387940-3519431362-1006\..\Toolbar\WebBrowser: (ZoneAlarm-Sicherheit Toolbar) - {FC2B76FC-2132-4D80-A9A3-1F5C6E49066B} - C:\Programme\ZoneAlarm-Sicherheit\tbZon1.dll (Conduit Ltd.)
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - C:\Programme\Microsoft Office\Office10\EXCEL.EXE (Microsoft Corporation)
O9 - Extra Button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe File not found
O9 - Extra 'Tools' menuitem : ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe File not found
O9 - Extra 'Tools' menuitem : Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
O9 - Extra Button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ6.5\ICQ.exe (ICQ, LLC.)
O9 - Extra 'Tools' menuitem : ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ6.5\ICQ.exe (ICQ, LLC.)
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} http://office.microsoft.com/officeupdate/content/opuc3.cab (Office Update Installation Engine)
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1159706847550 (WUWebControl Class)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAFEEFAC-0015-0000-0008-ABCDEFFEDCBA} http://java.sun.com/update/1.5.0/jinstall-1_5_0_08-windows-i586.cab (Java Plug-in 1.5.0_08)
O16 - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} http://fpdownload.macromedia.com/get/flashplayer/current/swflash.cab (Reg Error: Key error.)
O20 - HKLM Winlogon: TaskMan - (C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\gnja.exe) - C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\gnja.exe (Pnecfu. Sca)
O20 - HKU\S-1-5-21-1642414677-707387940-3519431362-1006 Winlogon: Shell - (C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\gnja.exe) - C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\gnja.exe (Pnecfu. Sca)
O33 - MountPoints2\{070eb9df-e7fb-11de-a36f-0060b361c63f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{070eb9df-e7fb-11de-a36f-0060b361c63f}\Shell\AutoRun\command - "" = F:\RAPO\drogeras.exe -- File not found
O33 - MountPoints2\{070eb9df-e7fb-11de-a36f-0060b361c63f}\Shell\explore\command - "" = F:\RAPO\\drogeras.exe -- File not found
O33 - MountPoints2\{070eb9df-e7fb-11de-a36f-0060b361c63f}\Shell\open\command - "" = F:\RAPO\\drogeras.exe -- File not found
O33 - MountPoints2\{1b8d3738-0518-11de-92f1-0060b361c63f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{1b8d3738-0518-11de-92f1-0060b361c63f}\Shell\AutoRun\command - "" = nestala\\emilia.exe
O33 - MountPoints2\{1b8d3738-0518-11de-92f1-0060b361c63f}\Shell\explore\command - "" = nestala\\\emilia.exe
O33 - MountPoints2\{1b8d3738-0518-11de-92f1-0060b361c63f}\Shell\open\command - "" = nestala\\\emilia.exe
O33 - MountPoints2\{5060238c-a19d-11dc-8e9c-0060b361c63f}\Shell - "" = AutoRun
O33 - MountPoints2\{5060238c-a19d-11dc-8e9c-0060b361c63f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{5060238c-a19d-11dc-8e9c-0060b361c63f}\Shell\AutoRun\command - "" = F:\LaunchU3.exe -- File not found
O33 - MountPoints2\{8047750c-0840-11df-88d4-0060b361c63f}\Shell - "" = AutoRun
O33 - MountPoints2\{8047750c-0840-11df-88d4-0060b361c63f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{8047750c-0840-11df-88d4-0060b361c63f}\Shell\AutoRun\command - "" = F:\DPFMate.exe -- File not found
O33 - MountPoints2\{db8f2a1a-74fc-11dd-913b-0060b361c63f}\Shell\AutoRun\command - "" = nymdik.exe
O33 - MountPoints2\{db8f2a1a-74fc-11dd-913b-0060b361c63f}\Shell\open\Command - "" = nymdik.exe
O33 - MountPoints2\{f1ea480f-dfdb-11de-b385-0060b361c63f}\Shell - "" = AutoRun
O33 - MountPoints2\{f1ea480f-dfdb-11de-b385-0060b361c63f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{f1ea480f-dfdb-11de-b385-0060b361c63f}\Shell\AutoRun\command - "" = F:\LaunchU3.exe -- File not found
O33 - MountPoints2\{f1ea4810-dfdb-11de-b385-0060b361c63f}\Shell\AutoRun\command - "" = G:\ysyjq1bs.exe -- File not found
O33 - MountPoints2\{f1ea4810-dfdb-11de-b385-0060b361c63f}\Shell\open\Command - "" = G:\ysyjq1bs.exe -- File not found
Files:
C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\gnja.exe
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

3.) Solltest du noch irgendetwas mit dem Computer verbinden, wie Memorysticks, Speicherkarten, Digitalkameras, Handy, externe Laufwerke, ... dann stecke vor dem Scan alles an.

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
ciao, andreas

amidala 24.08.2010 22:36

oh mann...vielen vielen dank, dass du hier so oft mit mir schreibst!!!!
entschuldige, wenn ich etwas blöd frage!
aber ich habe jetzt gerade meine kleine externe Festplatte angeschlossen und da hat mir avast schon wieder den drogeras gemeldet, und ich seh einen transparenten RAPO Ordner auf der Festplatte...bringt das jetzt wirklich was, alle meine noch ungesicherten Dateien (viele hab ich natürlich schon drauf) da rüber zu ziehen?

Bzw. was machen wir jetzt?
Dateien sichern und PC formatieren und Datenträger bereinigen (ohne Dateien zu löschen?)
ich schreibe gerade an einer Projektarbeit und habe etwas angst um meine Dateien :(


LG, kathi

Edit: was hältst du von der Idee mal meine Projekt-Dateien zu brennen??...oder brenn ich mir den scheiß dann mit drauf? :(

john.doe 24.08.2010 22:45

Zitat:

aber ich habe jetzt gerade meine kleine externe Festplatte angeschlossen und da hat mir avast schon wieder den drogeras gemeldet, und ich seh einen transparenten RAPO Ordner auf der Festplatte...bringt das jetzt wirklich was, alle meine noch ungesicherten Dateien (viele hab ich natürlich schon drauf) da rüber zu ziehen?
Ja.
Zitat:

Dateien sichern und PC formatieren und Datenträger bereinigen (ohne Dateien zu löschen?)
Für die ersten Schritte spielt es keine Rolle ob wir bereinigen oder formatieren. Die autorun.inf Dateien müssen in jedem Fall weg. Wenn sie gelöscht sind, sind die Schädlinge nicht mehr aktiv und können dann problemlos gelöscht werden.
Zitat:

ich schreibe gerade an einer Projektarbeit und habe etwas angst um meine Dateien
Genau aus diesem Grund sollst du ja alle deine Dateien sichern. Sollte ein Formatieren stattfinden, dann wären deine Daten verloren.

Die Schritte, die jetzt stattfinden, sind in jedem Fall notwendig, egal ob du dich letztendlich für Säuberung oder Neuinstallation entscheidest.

Selbst für den Fall, dass dein Rechner abrauchen sollte, hast du immer noch deine Daten auf der externen Festplatte und kannst mit ihnen weiterarbeiten.

ciao, andreas

amidala 24.08.2010 23:12

Dankeschön!!!!

ich sicher jetzt alles und geh dann nach deinen Angaben vor..

noch eine Frage :)
Zitat:

Solltest du noch irgendetwas mit dem Computer verbinden, wie Memorysticks, Speicherkarten, Digitalkameras, Handy, externe Laufwerke, ... dann stecke vor dem Scan alles an.
was ist, wenn ich nicht so viele Eingänge habe?
soll ich meinen Drucker auch anschließen?!?

Grüße, kathi

john.doe 24.08.2010 23:17

Zitat:

was ist, wenn ich nicht so viele Eingänge habe?
Dann lassen wir eben ComboFix mehrfach laufen.
Zitat:

soll ich meinen Drucker auch anschließen?!?
Nein, nur Datenträger. In deinem Fall dürften das nur Sticks und externe Laufwerke sein.

Und nun => ab-insbett.de

Bin erst morgen nachmittag wieder on. Gute Nacht,
Andreas

amidala 24.08.2010 23:18

:) alles klar!

ganz lieben Dank zum 1000sten mal!!!!

Gute Nacht!

amidala 25.08.2010 12:12

Hallo!

so, Daten sind gesichert :)

Zitat:

1.) Deinstalliere Spybot und Zonealarm.
hab ich auch gemacht, aber dazu auch gleich wieder neue Fragen, bevor ich weitermache :rolleyes:

1. Der Pc will seit der De-Installation bei jedem Neustart eine Systemwiederherstellung von FAT 32 und nem Laufwerk H: machen
soll ich ihn das machen lassen?

2. Ich habe Dropbox installiert und auch in letzter Zeit Dateien hochgeladen (Hab das seit gestern ausgeschaltet) muss ich den Ordner irgendwie gesondert mit-bereinigen? sollte ich das Sicherheitshalber besser wieder De-Installieren bevor ich das Ganze hier anfange? nicht, dass ich mir das da runtergezogen habe
Ich teile mir da einen Ordner mit 3 Bekannten, sonst kann keiner drauf zugreifen...

3. Soll ich, bevor ich weitermache vielleicht auch direkt Avast de-installieren? Der hat ja noch emilia und drogreas in seinem Container, nachher kann ich die gar nicht löschen, weil Avast die "festhält"?!?

Grüße,
Kathi

john.doe 25.08.2010 15:46

Zitat:

aber dazu auch gleich wieder neue Fragen
Wie überraschend. Ich habe schon ein Loch im Bauch. :D
Zitat:

eine Systemwiederherstellung von FAT 32
:confused: Meinst du dein Laufwerk D:?
Zitat:

und nem Laufwerk H: machen
Was ist dein Laufwerk H:? Öffne den Arbeitsplatz, wird dir dort eine Bezeichnung für Laufwerk H: angezeigt?
Zitat:

Ich habe Dropbox installiert
Wozu dient das Programm?
Zitat:

Soll ich, bevor ich weitermache vielleicht auch direkt Avast de-installieren?
Ja.

ciao, andreas

amidala 25.08.2010 15:54

Hi :)

Das Laufwerk H: ist meine externe Festplatte habe ich herausgefunden...an der habe ich aber eigentlich nichts geändert, außer ein paar Sachen drauf zu packen.
Soll ich die Systemwiederherstellung also machen?!?

Dropbox hat mir einen Ordner auf dem Desktop gemacht, auf den (wie bei einem Netzwerk wahrscheinlich, deshalb ist es mir noch eingefallen) übers Internet auch andere Zugang haben.
Wenn andere Dateien da rein laden, lädt mir Dropbox diese auch in den Ordner auf meinem PC.
--> gleich mit de-installieren???

grüße, Kathi

john.doe 25.08.2010 16:44

Zitat:

Soll ich die Systemwiederherstellung also machen?!?
Nein.
Zitat:

gleich mit de-installieren???
Ja.

ciao, andreas

amidala 25.08.2010 17:06

Zitat:

Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.
erledigt!

ich füg das Logfile an und lad schonmal das Combofix runter :)

grüße, kathi

amidala 25.08.2010 17:15

Zitat:

Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
ich kann es runterladen, aber weder Name noch Speicherort bestimmen
ich habe die Auswahl zwischen
"Datei speichern", dann speichert sich das automatisch in meinem Download-Ordner und hat da jetzt ein Icon, umbennen konnte ich es vorher auch nicht
und
"Abbrechen"...aber das will ich ja auch nicht!?!

LG,
Kathi

john.doe 25.08.2010 17:18

Kopiere es von deinem Downloadordner auf den Desktop. Das Umbenennen kannst du dir sparen. Auf dem Desktop dann mit Doppelklick starten.

ciao, andreas

amidala 25.08.2010 17:40

Liste der Anhänge anzeigen (Anzahl: 1)
Zitat:

Dann folgende Anleitung durchlesen und abarbeiten -> CCleaner Systembereinigung
ich hab ihn schon Runtergeladen und den Cleaner benutzt, jetzt bin ich bei Registry und er fragt mich, ob ich "Änderungen in der Registry sichern?" will...will ich???
wenn ich auf Nein klicke, bekomme ich die als Bild angehängte Meldung. Zu der auch keine Anleitung in dem Link stand und ich daher nicht weiß, das ich anklicken soll.

es geht um gemeinsame genutzte DLLs, (Lösung: Registrierungswert löschen)
ich habe die Möglichkeiten:
beheben, alle beheben (sind scheinbar 520Stück) und Abbrechen

Grüße,
Kathi

john.doe 25.08.2010 17:43

Alle beheben.

ciao, andreas

amidala 25.08.2010 18:10

Zitat:

alle beheben
soo....alles behoben bis kein Fehler mehr da war
dann CoboFix gemacht,

das hat ganz am Anfang (nachdem ich dem Haftungsausschluss zugestimmt hatte laube ich) den PC abgeschossen und dann aber nach dem Neustart aber sofort mit dem nächsten Schritt aus der Beschreibung weiter gemacht.

das kam raus:

Combofix Logfile:
Code:

ComboFix 10-08-24.0C - kathi 25.08.2010  18:58:07.1.1 - x86
Microsoft Windows XP Professional  5.1.2600.2.1252.49.1031.18.895.614 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\kathi\Desktop\ComboFix.exe
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\system32\Thumbs.db
H:\Autorun.inf

.
(((((((((((((((((((((((  Dateien erstellt von 2010-07-25 bis 2010-08-25  ))))))))))))))))))))))))))))))
.

2010-08-25 16:26 . 2010-08-25 16:26        --------        d-----w-        c:\programme\CCleaner
2010-08-25 15:57 . 2010-08-25 15:57        --------        d-----w-        C:\_OTL
2010-08-25 00:00 . 2010-08-25 00:00        --------        d-----w-        c:\windows\Internet Logs
2010-08-23 17:37 . 2010-08-23 17:37        --------        d-----w-        c:\programme\Trend Micro
2010-08-20 16:10 . 2010-08-24 23:47        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2010-08-10 19:31 . 2010-08-25 14:59        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Alwil Software
2010-08-10 19:31 . 2010-08-10 19:31        --------        d-----w-        c:\programme\Alwil Software
2010-08-08 14:36 . 2010-08-08 14:36        --------        d-----w-        C:\found.000
2010-08-08 12:52 . 2010-08-08 12:52        --------        d-----w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\JGoodies
2010-08-08 11:39 . 2010-08-08 11:39        --------        d-----w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\CheckPoint
2010-08-08 11:37 . 2010-08-17 20:39        --------        d-----w-        c:\dokumente und einstellungen\kathi\Lokale Einstellungen\Anwendungsdaten\Conduit
2010-08-08 11:37 . 2010-08-08 11:37        --------        d-----w-        c:\programme\Conduit
2010-08-08 11:37 . 2010-08-24 23:54        --------        d-----w-        c:\programme\ZoneAlarm-Sicherheit
2010-08-08 11:36 . 2010-08-08 11:36        --------        d-----w-        c:\programme\CheckPoint
2010-08-08 11:36 . 2010-06-28 11:00        46592        ----a-w-        c:\windows\system32\vsutil_loc0407.dll
2010-07-29 19:10 . 2010-08-25 15:23        1        ----a-w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
2010-07-29 19:10 . 2010-07-29 19:10        --------        d-----w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\OpenOffice.org
2010-07-29 19:03 . 2010-07-29 19:03        --------        d-----w-        c:\programme\JRE
2010-07-29 19:02 . 2010-07-29 19:03        --------        d-----w-        c:\programme\OpenOffice.org 3
2010-07-29 19:01 . 2010-07-29 19:01        411368        ----a-w-        c:\windows\system32\deployJava1.dll
2010-07-29 18:54 . 2010-07-29 18:55        --------        d-----w-        c:\programme\OpenOffice
2010-07-29 15:21 . 2010-07-29 15:50        --------        d-----w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\Scribus
2010-07-29 14:44 . 2010-08-25 15:49        --------        d-----w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\Dropbox

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-08-08 11:36 . 2009-05-24 19:22        4212        ---ha-w-        c:\windows\system32\zllictbl.dat
2010-08-08 11:30 . 2010-01-25 18:29        --------        d-----w-        c:\programme\SpeechTrainer
2010-08-08 11:29 . 2006-10-15 14:39        --------        d-----w-        c:\programme\Home Cinema
2010-08-08 11:29 . 2006-09-29 14:25        --------        d--h--w-        c:\programme\InstallShield Installation Information
2010-08-08 11:29 . 2006-10-01 13:01        --------        d-----w-        c:\programme\Google
2010-08-02 07:31 . 2006-11-15 16:53        70144        ----a-w-        c:\dokumente und einstellungen\kathi\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2010-07-29 19:02 . 2006-10-01 17:33        --------        d-----w-        c:\programme\Gemeinsame Dateien\Java
2010-07-29 19:00 . 2006-10-01 17:33        --------        d-----w-        c:\programme\Java
2010-07-24 17:36 . 2008-09-27 19:16        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\NOS
2010-07-01 11:52 . 2010-07-04 09:45        1496064        ----a-w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\components\frozen.dll
2010-07-01 11:51 . 2010-07-04 09:45        43008        ----a-w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\components\googletoolbarloader.dll
2010-07-01 11:51 . 2010-07-04 09:45        338944        ----a-w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\libraries\googletoolbar-ff2.dll
2010-07-01 11:51 . 2010-07-04 09:45        346112        ----a-w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\libraries\googletoolbar-ff3.dll
2010-06-25 16:18 . 2010-06-25 16:18        344064        ----a-w-        c:\windows\system32\hpzcon10.dll
2010-06-25 16:18 . 2010-06-25 16:18        135249        ----a-w-        c:\windows\system32\hpzlnt10.dll
2010-06-25 16:11 . 2010-06-25 16:11        5428        ----a-w-        c:\windows\hpfmdl_s04_main.dat
2010-06-25 16:11 . 2010-06-25 16:11        362        ----a-w-        c:\windows\hpfins_s04_main.dat
2006-12-24 21:16 . 2006-12-24 21:17        7531520        ----a-w-        c:\programme\PC VGA Camera.msi
2006-12-24 21:16 . 2006-12-24 21:17        5250        ----a-w-        c:\programme\0x0407.ini
2006-12-24 21:16 . 2006-12-24 21:17        31744        ----a-w-        c:\programme\1031.MST
2006-10-01 13:01 . 2006-10-01 13:01        8        --sh--r-        c:\windows\system32\6CA2F0D34D.sys
2006-10-01 13:01 . 2006-10-01 13:01        4184        --sha-w-        c:\windows\system32\KGyGaAvL.sys
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"="RTHDCPL.EXE" [2006-08-14 16050176]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2006-09-08 815104]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2006-08-24 7569408]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2006-03-24 110592]
"CtrlVol"="c:\programme\Launch Manager\CtrlVol.exe" [2003-09-16 20480]
"LaunchAp"="c:\programme\Launch Manager\LaunchAp.exe" [2005-07-25 32768]
"HotkeyApp"="c:\programme\Launch Manager\HotkeyApp.exe" [2006-09-04 65536]
"Wbutton"="c:\programme\Launch Manager\WButton.exe" [2006-07-10 86016]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2006-03-24 15360]

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader - Schnellstart.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader - Schnellstart.lnk
backup=c:\windows\pss\Adobe Reader - Schnellstart.lnkCommon Startup

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^BlueSoleil.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\BlueSoleil.lnk
backup=c:\windows\pss\BlueSoleil.lnkCommon Startup

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^HP Digital Imaging Monitor.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\HP Digital Imaging Monitor.lnk
backup=c:\windows\pss\HP Digital Imaging Monitor.lnkCommon Startup

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk
backup=c:\windows\pss\Microsoft Office.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
2006-09-13 10:12        139264        ----a-w-        c:\programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CanonSolutionMenu]
2008-03-11 01:20        689488        ----a-w-        c:\programme\Canon\SolutionMenu\CNSLMAIN.EXE

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ehTray]
2005-09-29 12:01        67584        ----a-w-        c:\windows\ehome\ehtray.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Component Manager]
2003-12-22 06:38        241664        ----a-w-        c:\programme\HP\hpcoretech\hpcmpmgr.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update]
2010-06-25 16:24        49152        ----a-w-        c:\programme\Hewlett-Packard\HP Software Update\hpwuSchd2.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HPDJ Taskbar Utility]
2004-03-04 14:46        172032        ----a-w-        c:\windows\system32\spool\drivers\w32x86\3\hpztsb10.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\InstantOn]
2005-09-22 12:19        93640        ------w-        c:\programme\CyberLink\PowerCinema Linux\ion_install.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LanguageShortcut]
2006-05-18 09:29        49152        ----a-w-        c:\programme\Home Cinema\PowerDVD\Language\Language.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LaunchAp]
2005-07-25 11:36        32768        ----a-w-        c:\programme\Launch Manager\LaunchAp.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LMgrOSD]
2005-03-16 11:52        204800        ----a-w-        c:\programme\Launch Manager\OSD.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
2004-10-13 16:24        1694208        ------w-        c:\programme\Messenger\msmsgs.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2006-01-12 15:40        155648        ----a-w-        c:\programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2006-10-01 17:38        155648        ----a-w-        c:\programme\QuickTime\qttask.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SkyTel]
2006-05-16 16:04        2879488        ----a-w-        c:\windows\SkyTel.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2010-02-18 09:43        248040        ----a-w-        c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Wbutton]
2006-07-10 17:02        86016        ----a-w-        c:\programme\Launch Manager\WButton.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
2007-02-13 18:29        35328        ----a-w-        c:\programme\Winamp\winampa.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WTClient]
2009-03-17 09:12        32768        ----a-w-        c:\windows\system32\WTClient.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"BthServ"=2 (0x2)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\WINDOWS\\system32\\sessmgr.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"c:\\Programme\\MSN Messenger\\msnmsgr.exe"=
"c:\\WINDOWS\\system32\\fxsclnt.exe"=
"c:\\Programme\\NetMeeting\\Conf.exe"=
"c:\\Programme\\Nero\\Nero 7\\Nero MediaHome\\NeroMediaHome.exe"=
"c:\\Programme\\Nero\\Nero 7\\Nero Home\\NeroHome.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Ahead\\Lib\\NeroUpgrade.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Ahead\\Nero Web\\SetupX.exe"=
"c:\\Programme\\Sceneo\\Bonavista\\VMedia\\BVD.exe"=
"c:\\Programme\\Miranda IM\\miranda32.exe"=
"c:\\Miranda IM\\miranda32.exe"=
"c:\\Programme\\IVT Corporation\\BlueSoleil\\BlueSoleil.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=

R2 ODSBC;Sceneo TV Broadcast Service;c:\programme\Sceneo\Bonavista\Services\ODSBC\ODSBCService.exe [14.10.2006 04:28 779776]
R2 srvcPVR;Sceneo PVR Service;c:\programme\Sceneo\Bonavista\Services\PVR\pvrservice.exe [14.10.2006 04:28 1444352]
R3 PTSimBus;PenTablet Bus Enumerator;c:\windows\system32\drivers\PTSimBus.sys [07.06.2007 17:16 18944]
R3 X10Hid;X10 Hid Device;c:\windows\system32\drivers\x10hid.sys [10.10.2006 07:39 7040]
S1 mailKmd;mailKmd; [x]
S2 gupdate;Google Update Service (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [15.05.2010 12:05 136176]
S3 LVMST;LVMST service;c:\windows\system32\drivers\LVMST.sys [13.10.2006 10:40 1027072]
S3 PAC7311;VGA SoC PC-Camera;c:\windows\system32\drivers\PA707UCM.SYS [18.10.2005 12:48 154752]
S3 PTSimHid;PenTablet Simulated HID MiniDriver;c:\windows\system32\drivers\PTSimHid.sys [23.04.2007 15:28 10752]
S3 tap0801;TAP-Win32 Adapter V8;c:\windows\system32\drivers\tap0801.sys [24.06.2004 03:54 23552]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [09.03.2008 15:11 682232]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
getPlusHelper        REG_MULTI_SZ          getPlusHelper
.
Inhalt des "geplante Tasks" Ordners

2010-08-25 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2010-05-15 10:05]

2010-08-25 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2010-05-15 10:05]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.aldi.com/
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
FF - ProfilePath - c:\dokumente und einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2613550&SearchSource=3&q={searchTerms}
FF - prefs.js: browser.startup.homepage - hxxp://www.studivz.net/
FF - prefs.js: keyword.URL - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2613550&q=
FF - plugin: c:\dokumente und einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\plugins\np_gp.dll
FF - plugin: c:\dokumente und einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\moveplayer@movenetworks.com\platform\WINNT_x86-msvc\plugins\npmnqmp071303000004.dll
FF - plugin: c:\programme\Google\Update\1.2.183.23\npGoogleOneClick8.dll
FF - plugin: c:\programme\Java\jre6\bin\new_plugin\npdeployJava1.dll
FF - plugin: c:\programme\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll

---- FIREFOX Richtlinien ----
c:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.lu", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nu", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nz", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--p1ai", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbayh7gpa", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.tel", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.proxy.type",                  5);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.buffer.cache.count", 24);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.buffer.cache.size",  4096);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("dom.ipc.plugins.timeoutSecs", 45);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("accelerometer.enabled", true);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation",  false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.nptest.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npswf32.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npctrl.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npqtplugin.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

MSConfigStartUp-BullGuard - c:\programme\BullGuard Software\BullGuard\bullguard.exe
MSConfigStartUp-ISW - c:\programme\CheckPoint\ZAForceField\ForceField.exe
MSConfigStartUp-Octoshape Streaming Services - c:\programme\Octoshape Streaming Services\kathi\OctoshapeClient.exe
MSConfigStartUp-SpybotSD TeaTimer - c:\programme\Spybot - Search & Destroy\TeaTimer.exe
AddRemove-{FAF88B432344413595BB2DED98385684} - c:\programme\DivX\DivXUserGuideUninstall



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2010-08-25 19:01
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  LaunchAp = c:\programme\Launch Manager\LaunchAp.exe????X???\??? ??|h??|????a??|.j?wgj?w????????0??? ???????????????d??????|????????p?????@?????????H{?w$??????????????sx??s@??????????????|h??st??????????s?????????????????C?sc"?sx??s??????7~??@?N'?s?W???:@??W?????????
  Wbutton = c:\programme\Launch Manager\WButton.exe?????h???\??? ??|h??|????a??|.j?wgj?w????????0??? ???????????????d??????|????????p?????@?.H??????H{?w0??????????????sx??s@??????????????|h??st??????????s?????????????????C?sc"?sx??s??????7~??@?N'?s?V???:@??V?????????

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2010-08-25  19:03:47
ComboFix-quarantined-files.txt  2010-08-25 17:03

Vor Suchlauf: 11 Verzeichnis(se), 12.053.561.344 Bytes frei
Nach Suchlauf: 14 Verzeichnis(se), 12.000.215.040 Bytes frei

WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Windows XP Media Center Edition" /noexecute=optin /fastdetect /usepmtimer

- - End Of File - - 4C47A4F272A23A0415A4FB7E4E6279F3

--- --- ---

was passiert jetzt als nächstes?
...ach, ich hatte übrigens alle Datenträger direkt angeschlossen :)
Grüße, Kathi

john.doe 25.08.2010 18:33

Zitat:

was passiert jetzt als nächstes?
Das hängt jetzt von dir ab. Entweder wir machen weiter mit Reinigung oder du entschließt dich zur Neuinstallation. Es sieht nicht so schlimm aus, wie ich anfangs angenommen hatte. Reinigung bedeutet, dass ca. 10 weitere Programme auf dich zukommen werden.

Neuinstallation ist vermutlich schneller und ganz bestimmt sicherer.

Wichtig! Du wirst mit deiner externen Festplatte weder dich noch andere mehr infizieren. Die Gefahr ist gebannt. :)

Zitat:

ich hatte übrigens alle Datenträger direkt angeschlossen
Nur die externe Festplatte war infiziert.

ciao, andreas

amidala 25.08.2010 18:54

Zitat:

Das hängt jetzt von dir ab
eine Neuinstallation ist aber nicht das Selbe wie eine Formatierung, oder?
Ich hab etwas Angst, dass ich sowas komplett neues draufspielen nicht hinbekomme und dann hier sitze ohne Internetanschluss und ohne Hilfe :heulen:

Würdest du mir denn mit der weiteren Reinigung helfen?
Ich nehme dich hier ja schon eine ganze Weile in Beschlag!
:dankeschoen: für die ganze Arbeit übrigens nochmal!!!

LG, kathi

john.doe 25.08.2010 19:31

Zitat:

eine Neuinstallation ist aber nicht das Selbe wie eine Formatierung, oder?
Die Formatierung ist Teil einer Neuinstallation.
Zitat:

Würdest du mir denn mit der weiteren Reinigung helfen?
Klar, habe sowieso schon ein Loch im Bauch. ;)

1.) Deinstalliere (falls vorhanden):
  • Conduit
  • Java(TM) 6 Update 20
  • LightScribe 1.4.89.1
  • J2SE Runtime Environment 5.0 Update 8
  • Java Auto Updater
  • Google Update Helper
  • Adobe Reader 7.1.0 - Deutsch
  • getPlus(R) for Adobe
  • ZoneAlarm Toolbar
2.) Sobald die Meldung von ComboFix kommt, dass der 10. Schritt erreicht ist, bitte die Verbindung zum Internet kappen. Ansonsten bekommt sUBs alle Dateien und der wird sich bedanken. :)

Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
mailKmd
gupdate

Registry::
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=-
[-HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader - Schnellstart.lnk]
[-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
[-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
"C:\Programme\AOL 9.0\AOL.exe"=-
"C:\Programme\AOL 9.0\WAOL.exe"=-
"C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDIAL.exe"=-
"C:\Programme\BullGuard Software\BullGuard\BullGuard.exe"=-
"C:\Programme\BullGuard Software\BullGuard\BullGuardUpdate.exe"=-
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"C:\Programme\AOL 9.0\AOL.exe"=-
"C:\Programme\AOL 9.0\WAOL.exe"=-
"C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLACSD.exe"=-
"C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDIAL.exe"=-
"C:\Programme\BullGuard Software\BullGuard\BullGuard.exe"=-
"C:\Programme\BullGuard Software\BullGuard\BullGuardUpdate.exe"=-
"C:\Programme\ICQLite\ICQLite.exe"=-
"C:\WINDOWS\system32\ZoneLabs\vsmon.exe"=-

Folder::
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Alwil Software
c:\programme\Alwil Software
C:\found.000
c:\dokumente und einstellungen\kathi\Lokale Einstellungen\Anwendungsdaten\Conduit
c:\programme\Conduit
c:\programme\ZoneAlarm-Sicherheit
C:\Programme\AOL 9.0
C:\Programme\BullGuard Software
C:\Programme\ICQLite
C:\WINDOWS\system32\ZoneLabs
C:\Config.Msi
C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\BullGuard
C:\Dokumente und Einstellungen\Default User\Anwendungsdaten\BullGuard
C:\Dokumente und Einstellungen\dein Konto\Anwendungsdaten\BullGuard
C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\AVG7

File::
c:\windows\system32\zllictbl.dat
c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\gnja.exe
C:\WINDOWS\avastSS.scr
C:\WINDOWS\System32\aswBoot.exe

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt auf das Symbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Log von Combofix posten.


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


3.) Poste neue Logs von OTL.

ciao, andreas

amidala 25.08.2010 19:51

:applaus: super!!!

also, bevor ich anfang...soll ich die Datenträger dran lassen, oder kann ich das alles wieder abmachen?

und was heißt
Zitat:

Sobald die Meldung von ComboFix kommt
??
soll ich das vor dem Deinstallieren wieder starten, oder läuft das gerade im Hintergrund?

und nochwas für deinen Bauch ;) : was ist sUBs???

LG, Kathi

john.doe 25.08.2010 20:01

Zitat:

soll ich die Datenträger dran lassen, oder kann ich das alles wieder abmachen?
Ab.
Zitat:

Sobald die Meldung von ComboFix kommt
1.) Deinstallieren
2.) ComboFix mit Script füttern. Dort erscheinen dann Meldungen ähnlich wie
Stufe 1 abgeschlossen
Stufe 2 abgeschlossen
...

Bei Stufe 10 Verbindung trennen.
Zitat:

was ist sUBs?
Der Programmierer von ComboFix.

Ich habe gerade meinen längsten Thread gesucht => http://www.trojaner-board.de/71942-v...mit-avira.html

Irgendwie habe ich das Gefühl, deiner wird den noch toppen. :zunge:

ciao, andreas

amidala 25.08.2010 20:13

haha 18 Seiten...wenn das so weitergeht bekommst du mit meinem Scheiß hier bestimmt den Helfer-des-Monats Award :)

Zitat:

ComboFix mit Script füttern.
mmmm....was für ein Script? wie bekomm ich das? und wenn ichs gefunden hab, einfach Doppelklick drauf? und was dann??? :pfeiff:

und was heißt bei Stufe 10?..wenn er sie gerade macht? bevor er sie startet? nachdem sie durch ist und er die 11. startet?!?

ich geh jetzt erstmal deinstallieren ;)

LG, kathi

john.doe 25.08.2010 20:28

Zitat:

mmmm....was für ein Script?
In der großen Box steht das Script. Mit Klick auf "Alles Auswählen" wird alles blau. Mausklick rechts => Kopieren => Zum Editor wechseln => Mausklick rechts => Einfügen
Zitat:

wenn er sie gerade macht?
Genau.
Zitat:

nachdem sie durch ist und er die 11. startet?!?
Kannst auch bei 5 oder 6 oder 7 oder 8 oder 9 machen, spielt keine Rolle.

ciao, andreas

amidala 25.08.2010 20:40

ahaaa.....! also ich frag lieber nochmal nach bevor ich das so mache, aber ich glaube ich habe es verstanden ;)

1. ich kopier mir das, was du mir gemacht hast in den Editor und speicher es unter dem Namen, denn du auch angegeben hast

2. dann ziehe ich die txt datei auf das Icon auf dem Desktop

3. den Rest macht Combofix alleine und ich passe nur auf, dass ich das Internet vor dem 10. Schritt ausmache. (kann ich es auch von Anfang an einfach ausmachen?)

4. ComboFix macht mir wieder so ein Logfile, was ich dann wieder hier reinschreib.

ich war verwirrt, weil ich dachte, ich müsste erst das mit bis zum 10. Schritt machen und dann das Script erst füttern...aber so wie ichs oben beschrieben hab stimmts, oder???

LG, Kathi

john.doe 25.08.2010 20:42

:daumenhoc

ciao, andreas

amidala 25.08.2010 21:06

sooo...fertig...ich hoffe es hat geklappt :)

Combofix Logfile:
Code:

ComboFix 10-08-24.0C - kathi 25.08.2010  21:48:21.2.1 - x86
Microsoft Windows XP Professional  5.1.2600.2.1252.49.1031.18.895.544 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\kathi\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\kathi\Desktop\cfscript.txt

FILE ::
"c:\dokumente und einstellungen\kathi\Anwendungsdaten\gnja.exe"
"c:\windows\avastSS.scr"
"c:\windows\System32\aswBoot.exe"
"c:\windows\system32\zllictbl.dat"
"c:\windows\Tasks\GoogleUpdateTaskMachineCore.job"
"c:\windows\Tasks\GoogleUpdateTaskMachineUA.job"
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\dokumente und einstellungen\Administrator\Anwendungsdaten\BullGuard
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Alwil Software
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.100820-1833.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.100822-1114.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.100822-1136.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.100822-1141.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.100822-1147.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.100822-1413.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Checks.100822-1422.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Fixes.100820-1840.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Fixes.100822-1139.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Fixes.100822-1147.txt
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Logs\Resident.log
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\ProcCache.sbc
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterAntiVirusOverride.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\WinAutoRuntmp.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\WinAutoRuntmp1.zip
c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\WinAutoRuntmp2.zip
c:\dokumente und einstellungen\Default User\Anwendungsdaten\BullGuard
c:\dokumente und einstellungen\dein Konto\Anwendungsdaten\BullGuard
c:\dokumente und einstellungen\kathi\Lokale Einstellungen\Anwendungsdaten\Conduit
c:\dokumente und einstellungen\kathi\Lokale Einstellungen\Anwendungsdaten\Conduit\Community Alerts\Feeds\http___alerts_conduit-services_com__aid=1006347&fid=1002062.xml
c:\dokumente und einstellungen\kathi\Lokale Einstellungen\Anwendungsdaten\Conduit\Community Alerts\LanguagePacks\en.xml
c:\dokumente und einstellungen\kathi\Lokale Einstellungen\Anwendungsdaten\Conduit\Toolbar\Facebook\http___facebook_conduit-services_com_Settings_ashx_locale=de-de&browserType=IE&toolbarVersion=5_5_3_2.xml
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\AVG7
C:\found.000
c:\found.000\file0000.chk
c:\programme\Alwil Software
c:\programme\Alwil Software\Avast5\Setup\setup.ini
c:\programme\Conduit
c:\programme\Conduit\Community Alerts\Alert.dll
c:\programme\ZoneAlarm-Sicherheit
c:\windows\system32\zllictbl.dat
c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
c:\windows\Tasks\GoogleUpdateTaskMachineUA.job

.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_GUPDATE
-------\Service_gupdate
-------\Service_mailKmd


(((((((((((((((((((((((  Dateien erstellt von 2010-07-25 bis 2010-08-25  ))))))))))))))))))))))))))))))
.

2010-08-25 16:26 . 2010-08-25 16:26        --------        d-----w-        c:\programme\CCleaner
2010-08-25 15:57 . 2010-08-25 15:57        --------        d-----w-        C:\_OTL
2010-08-25 00:00 . 2010-08-25 00:00        --------        d-----w-        c:\windows\Internet Logs
2010-08-23 17:37 . 2010-08-23 17:37        --------        d-----w-        c:\programme\Trend Micro
2010-08-08 12:52 . 2010-08-08 12:52        --------        d-----w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\JGoodies
2010-08-08 11:39 . 2010-08-08 11:39        --------        d-----w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\CheckPoint
2010-08-08 11:36 . 2010-08-08 11:36        --------        d-----w-        c:\programme\CheckPoint
2010-08-08 11:36 . 2010-06-28 11:00        46592        ----a-w-        c:\windows\system32\vsutil_loc0407.dll
2010-07-29 19:10 . 2010-08-25 19:41        1        ----a-w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
2010-07-29 19:10 . 2010-07-29 19:10        --------        d-----w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\OpenOffice.org
2010-07-29 19:03 . 2010-07-29 19:03        --------        d-----w-        c:\programme\JRE
2010-07-29 19:02 . 2010-07-29 19:03        --------        d-----w-        c:\programme\OpenOffice.org 3
2010-07-29 19:01 . 2010-07-29 19:01        411368        ----a-w-        c:\windows\system32\deployJava1.dll
2010-07-29 18:54 . 2010-07-29 18:55        --------        d-----w-        c:\programme\OpenOffice
2010-07-29 15:21 . 2010-07-29 15:50        --------        d-----w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\Scribus
2010-07-29 14:44 . 2010-08-25 15:49        --------        d-----w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\Dropbox

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-08-25 19:19 . 2007-01-16 19:21        --------        d-----w-        c:\programme\Gemeinsame Dateien\Adobe
2010-08-25 19:18 . 2008-09-27 19:16        --------        d-----w-        c:\programme\NOS
2010-08-25 19:18 . 2008-09-27 19:16        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\NOS
2010-08-25 19:17 . 2006-10-01 17:33        --------        d-----w-        c:\programme\Java
2010-08-08 11:30 . 2010-01-25 18:29        --------        d-----w-        c:\programme\SpeechTrainer
2010-08-08 11:29 . 2006-10-15 14:39        --------        d-----w-        c:\programme\Home Cinema
2010-08-08 11:29 . 2006-09-29 14:25        --------        d--h--w-        c:\programme\InstallShield Installation Information
2010-08-08 11:29 . 2006-10-01 13:01        --------        d-----w-        c:\programme\Google
2010-08-02 07:31 . 2006-11-15 16:53        70144        ----a-w-        c:\dokumente und einstellungen\kathi\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2010-07-01 11:52 . 2010-07-04 09:45        1496064        ----a-w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\components\frozen.dll
2010-07-01 11:51 . 2010-07-04 09:45        43008        ----a-w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\components\googletoolbarloader.dll
2010-07-01 11:51 . 2010-07-04 09:45        338944        ----a-w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\libraries\googletoolbar-ff2.dll
2010-07-01 11:51 . 2010-07-04 09:45        346112        ----a-w-        c:\dokumente und einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\libraries\googletoolbar-ff3.dll
2010-06-25 16:18 . 2010-06-25 16:18        344064        ----a-w-        c:\windows\system32\hpzcon10.dll
2010-06-25 16:18 . 2010-06-25 16:18        135249        ----a-w-        c:\windows\system32\hpzlnt10.dll
2010-06-25 16:11 . 2010-06-25 16:11        5428        ----a-w-        c:\windows\hpfmdl_s04_main.dat
2010-06-25 16:11 . 2010-06-25 16:11        362        ----a-w-        c:\windows\hpfins_s04_main.dat
2006-12-24 21:16 . 2006-12-24 21:17        7531520        ----a-w-        c:\programme\PC VGA Camera.msi
2006-12-24 21:16 . 2006-12-24 21:17        5250        ----a-w-        c:\programme\0x0407.ini
2006-12-24 21:16 . 2006-12-24 21:17        31744        ----a-w-        c:\programme\1031.MST
2006-10-01 13:01 . 2006-10-01 13:01        8        --sh--r-        c:\windows\system32\6CA2F0D34D.sys
2006-10-01 13:01 . 2006-10-01 13:01        4184        --sha-w-        c:\windows\system32\KGyGaAvL.sys
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"="RTHDCPL.EXE" [2006-08-14 16050176]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2006-09-08 815104]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2006-08-24 7569408]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2006-03-24 110592]
"CtrlVol"="c:\programme\Launch Manager\CtrlVol.exe" [2003-09-16 20480]
"LaunchAp"="c:\programme\Launch Manager\LaunchAp.exe" [2005-07-25 32768]
"HotkeyApp"="c:\programme\Launch Manager\HotkeyApp.exe" [2006-09-04 65536]
"Wbutton"="c:\programme\Launch Manager\WButton.exe" [2006-07-10 86016]

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^BlueSoleil.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\BlueSoleil.lnk
backup=c:\windows\pss\BlueSoleil.lnkCommon Startup

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^HP Digital Imaging Monitor.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\HP Digital Imaging Monitor.lnk
backup=c:\windows\pss\HP Digital Imaging Monitor.lnkCommon Startup

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk
backup=c:\windows\pss\Microsoft Office.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
2006-09-13 10:12        139264        ----a-w-        c:\programme\Gemeinsame Dateien\Ahead\Lib\NMBgMonitor.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CanonSolutionMenu]
2008-03-11 01:20        689488        ----a-w-        c:\programme\Canon\SolutionMenu\CNSLMAIN.EXE

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ehTray]
2005-09-29 12:01        67584        ----a-w-        c:\windows\ehome\ehtray.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Component Manager]
2003-12-22 06:38        241664        ----a-w-        c:\programme\HP\hpcoretech\hpcmpmgr.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update]
2010-06-25 16:24        49152        ----a-w-        c:\programme\Hewlett-Packard\HP Software Update\hpwuSchd2.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HPDJ Taskbar Utility]
2004-03-04 14:46        172032        ----a-w-        c:\windows\system32\spool\drivers\w32x86\3\hpztsb10.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\InstantOn]
2005-09-22 12:19        93640        ------w-        c:\programme\CyberLink\PowerCinema Linux\ion_install.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LanguageShortcut]
2006-05-18 09:29        49152        ----a-w-        c:\programme\Home Cinema\PowerDVD\Language\Language.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LaunchAp]
2005-07-25 11:36        32768        ----a-w-        c:\programme\Launch Manager\LaunchAp.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LMgrOSD]
2005-03-16 11:52        204800        ----a-w-        c:\programme\Launch Manager\OSD.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
2004-10-13 16:24        1694208        ------w-        c:\programme\Messenger\msmsgs.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2006-01-12 15:40        155648        ----a-w-        c:\programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SkyTel]
2006-05-16 16:04        2879488        ----a-w-        c:\windows\SkyTel.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Wbutton]
2006-07-10 17:02        86016        ----a-w-        c:\programme\Launch Manager\WButton.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
2007-02-13 18:29        35328        ----a-w-        c:\programme\Winamp\winampa.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WTClient]
2009-03-17 09:12        32768        ----a-w-        c:\windows\system32\WTClient.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"BthServ"=2 (0x2)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\WINDOWS\\system32\\sessmgr.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"c:\\Programme\\MSN Messenger\\msnmsgr.exe"=
"c:\\WINDOWS\\system32\\fxsclnt.exe"=
"c:\\Programme\\NetMeeting\\Conf.exe"=
"c:\\Programme\\Nero\\Nero 7\\Nero MediaHome\\NeroMediaHome.exe"=
"c:\\Programme\\Nero\\Nero 7\\Nero Home\\NeroHome.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Ahead\\Lib\\NeroUpgrade.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Ahead\\Nero Web\\SetupX.exe"=
"c:\\Programme\\Sceneo\\Bonavista\\VMedia\\BVD.exe"=
"c:\\Programme\\Miranda IM\\miranda32.exe"=
"c:\\Miranda IM\\miranda32.exe"=
"c:\\Programme\\IVT Corporation\\BlueSoleil\\BlueSoleil.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=

R2 ODSBC;Sceneo TV Broadcast Service;c:\programme\Sceneo\Bonavista\Services\ODSBC\ODSBCService.exe [14.10.2006 04:28 779776]
R2 srvcPVR;Sceneo PVR Service;c:\programme\Sceneo\Bonavista\Services\PVR\pvrservice.exe [14.10.2006 04:28 1444352]
R3 PTSimBus;PenTablet Bus Enumerator;c:\windows\system32\drivers\PTSimBus.sys [07.06.2007 17:16 18944]
R3 X10Hid;X10 Hid Device;c:\windows\system32\drivers\x10hid.sys [10.10.2006 07:39 7040]
S3 LVMST;LVMST service;c:\windows\system32\drivers\LVMST.sys [13.10.2006 10:40 1027072]
S3 PAC7311;VGA SoC PC-Camera;c:\windows\system32\drivers\PA707UCM.SYS [18.10.2005 12:48 154752]
S3 PTSimHid;PenTablet Simulated HID MiniDriver;c:\windows\system32\drivers\PTSimHid.sys [23.04.2007 15:28 10752]
S3 tap0801;TAP-Win32 Adapter V8;c:\windows\system32\drivers\tap0801.sys [24.06.2004 03:54 23552]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [09.03.2008 15:11 682232]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
getPlusHelper        REG_MULTI_SZ          getPlusHelper
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.aldi.com/
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
FF - ProfilePath - c:\dokumente und einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2613550&SearchSource=3&q={searchTerms}
FF - prefs.js: browser.startup.homepage - hxxp://www.studivz.net/
FF - prefs.js: keyword.URL - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2613550&q=
FF - plugin: c:\dokumente und einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}\plugins\np_gp.dll
FF - plugin: c:\dokumente und einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\moveplayer@movenetworks.com\platform\WINNT_x86-msvc\plugins\npmnqmp071303000004.dll
FF - plugin: c:\programme\Google\Update\1.2.183.23\npGoogleOneClick8.dll
FF - plugin: c:\programme\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll

---- FIREFOX Richtlinien ----
c:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.lu", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nu", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nz", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--p1ai", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbayh7gpa", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.tel", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.proxy.type",                  5);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.buffer.cache.count", 24);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.buffer.cache.size",  4096);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("dom.ipc.plugins.timeoutSecs", 45);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("accelerometer.enabled", true);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation",  false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.nptest.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npswf32.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npctrl.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npqtplugin.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

AddRemove-{E2883E8F-472F-4fb0-9522-AC9BF37916A7} - c:\programme\NOS\bin\getPlus_Helper.dll



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2010-08-25 21:56
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  LaunchAp = c:\programme\Launch Manager\LaunchAp.exe????X???\??? ??|h??|????a??|.j?wgj?w????????0??? ???????????????d??????|????????p?????@?????????H{?w$??????????????sx??s@??????????????|h??st??????????s?????????????????C?sc"?sx??s??????7~??@?N'?s?W???:@??W?????????
  Wbutton = c:\programme\Launch Manager\WButton.exe?????h???\??? ??|h??|????a??|.j?wgj?w????????0??? ???????????????d??????|????????p?????@?.H??????H{?w0??????????????sx??s@??????????????|h??st??????????s?????????????????C?sc"?sx??s??????7~??@?N'?s?V???:@??V?????????

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\eHome\ehRecvr.exe
c:\windows\eHome\ehSched.exe
c:\programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
c:\programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\windows\system32\nvsvc32.exe
c:\windows\system32\HPZipm12.exe
c:\programme\CyberLink\Shared Files\RichVideo.exe
c:\windows\System32\PAStiSvc.exe
c:\windows\System32\Drivers\WTSRV.EXE
c:\progra~1\COMMON~1\X10\Common\x10nets.exe
c:\windows\ehome\mcrdsvc.exe
c:\windows\system32\dllhost.exe
c:\windows\system32\wisptis.exe
c:\windows\system32\wscntfy.exe
c:\windows\RTHDCPL.EXE
c:\windows\system32\rundll32.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2010-08-25  22:01:53 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2010-08-25 20:01
ComboFix2.txt  2010-08-25 17:03

Vor Suchlauf: 12 Verzeichnis(se), 12.206.469.120 Bytes frei
Nach Suchlauf: 13 Verzeichnis(se), 12.094.844.928 Bytes frei

- - End Of File - - ADB39D5468D7EA7CD214BC3D4AB8CB1E

--- --- ---

LG,
Kathi

john.doe 25.08.2010 21:16

Zitat:

sooo...fertig
:nixda: Punkt 3 übersehen?

ciao, andreas

amidala 25.08.2010 21:27

Zitat:

Zitat von john.doe (Beitrag 560101)
Punkt 3 übersehen?

meinen Punkt 3?
--> nein, Internet war definitiv vor Schritt 10 aus bis ich das Logfile hatte

oder

deinen Punkt 3 unter dem Script? (OTL scannen lassen)
--> mit welchen Einstellungen? irgendwas besonderes in die Box unten schreiben oder Häkchen zusätzlich dranmachen?

LG, kathi

john.doe 25.08.2010 21:34

Zitat:

OTL scannen lassen
:daumenhoc
Zitat:

mit welchen Einstellungen? irgendwas besonderes in die Box unten schreiben oder Häkchen zusätzlich dranmachen?
Klicke mir mal ganz vorsichtig.

ciao, andreas

amidala 25.08.2010 21:41

soooo....sorry, hab gerade nen echten Schreck bekommen weil ich dachte du meintest meine Internetverbindung :rolleyes:

hier die Files:OTL Logfile:
Code:

OTL logfile created on: 25.08.2010 22:37:22 - Run 2
OTL by OldTimer - Version 3.2.10.0    Folder = C:\Dokumente und Einstellungen\kathi\Eigene Dateien\Downloads
Windows XP Media Center Edition Service Pack 2 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.2180)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
895,00 Mb Total Physical Memory | 379,00 Mb Available Physical Memory | 42,00% Memory free
2,00 Gb Paging File | 1,00 Gb Available in Paging File | 81,00% Paging File free
Paging file location(s): D:\pagefile.sys 1024 1024 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 62,19 Gb Total Space | 11,29 Gb Free Space | 18,15% Space Free | Partition Type: NTFS
Drive D: | 12,32 Gb Total Space | 2,42 Gb Free Space | 19,63% Space Free | Partition Type: FAT32
E: Drive not present or media not loaded
F: Drive not present or media not loaded
G: Drive not present or media not loaded
H: Drive not present or media not loaded
I: Drive not present or media not loaded
 
Computer Name: KATHRIN
Current User Name: kathi
Logged in as Administrator.
 
Current Boot Mode: Normal
Scan Mode: Current user
Company Name Whitelist: Off
Skip Microsoft Files: Off
File Age = 30 Days
Output = Minimal
 
========== Processes (SafeList) ==========
 
PRC - C:\Dokumente und Einstellungen\kathi\Eigene Dateien\Downloads\OTL.exe (OldTimer Tools)
PRC - C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)
PRC - C:\Programme\OpenOffice.org 3\program\swriter.exe (OpenOffice.org)
PRC - C:\Programme\OpenOffice.org 3\program\soffice.bin (OpenOffice.org)
PRC - C:\Programme\OpenOffice.org 3\program\soffice.exe (OpenOffice.org)
PRC - C:\WINDOWS\system32\WTClient.exe (Tablet Driver)
PRC - C:\WINDOWS\system32\drivers\WTSrv.exe (Tablet Driver)
PRC - C:\WINDOWS\system32\HPZipm12.exe (HP)
PRC - C:\WINDOWS\explorer.exe (Microsoft Corporation)
PRC - C:\Programme\Sceneo\Bonavista\Services\PVR\pvrservice.exe (Buhl Data Service GmbH)
PRC - C:\Programme\Sceneo\Bonavista\Services\ODSBC\ODSBCService.exe (ODSoft multimedia)
PRC - C:\Programme\Launch Manager\HotkeyApp.exe (Wistron)
PRC - C:\Programme\Launch Manager\WButton.exe ()
PRC - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe (Hewlett-Packard Company)
PRC - C:\Programme\Launch Manager\LaunchAp.exe ()
PRC - C:\WINDOWS\system32\PAStiSvc.exe ()
PRC - C:\WINDOWS\system32\wisptis.exe (Microsoft Corporation)
PRC - C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE (Microsoft Corporation)
PRC - C:\Programme\Common Files\X10\Common\X10nets.exe (X10)
 
 
========== Modules (SafeList) ==========
 
MOD - C:\Dokumente und Einstellungen\kathi\Eigene Dateien\Downloads\OTL.exe (OldTimer Tools)
MOD - C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.2600.2982_x-ww_ac3f9c03\comctl32.dll (Microsoft Corporation)
MOD - C:\WINDOWS\system32\msscript.ocx (Microsoft Corporation)
 
 
========== Win32 Services (SafeList) ==========
 
SRV - (getPlusHelper) getPlus(R) -- C:\Programme\NOS\bin\getPlus_Helper.dll File not found
SRV - (WinTabService) -- C:\WINDOWS\System32\Drivers\WTSRV.EXE (Tablet Driver)
SRV - (Pml Driver HPZ12) -- C:\WINDOWS\system32\HPZipm12.exe (HP)
SRV - (ServiceLayer) -- C:\Programme\PC Connectivity Solution\ServiceLayer.exe (Nokia.)
SRV - (srvcPVR) -- C:\Programme\Sceneo\Bonavista\Services\PVR\pvrservice.exe (Buhl Data Service GmbH)
SRV - (ODSBC) -- C:\Programme\Sceneo\Bonavista\Services\ODSBC\ODSBCService.exe (ODSoft multimedia)
SRV - (LightScribeService) -- C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe (Hewlett-Packard Company)
SRV - (WMConnectCDS) -- C:\Programme\Windows Media Connect 2\wmccds.exe (Microsoft Corporation)
SRV - (IDriverT) -- C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe (Macrovision Corporation)
SRV - (STI Simulator) -- C:\WINDOWS\system32\PAStiSvc.exe ()
SRV - (MDM) -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE (Microsoft Corporation)
SRV - (x10nets) -- C:\Programme\Common Files\X10\Common\X10nets.exe (X10)
 
 
========== Driver Services (SafeList) ==========
 
DRV - (Wbutton) -- C:\WINDOWS\System32\drivers\Wbutton.sys File not found
DRV - (wanatw) WAN Miniport (ATW) -- C:\WINDOWS\System32\DRIVERS\wanatw4.sys File not found
DRV - (Tablet2k) -- C:\WINDOWS\System32\Drivers\Tablet2k.sys File not found
DRV - (smserial) -- C:\WINDOWS\System32\DRIVERS\smserial.sys File not found
DRV - (catchme) -- C:\ComboFix\catchme.sys File not found
DRV - (ssmdrv) -- C:\WINDOWS\system32\drivers\ssmdrv.sys (Avira GmbH)
DRV - (UCTblHid) -- C:\WINDOWS\system32\drivers\UCTblHid.sys (Tablet Driver)
DRV - (sptd) -- C:\WINDOWS\system32\drivers\sptd.sys (Duplex Secure Ltd.)
DRV - (PTSimBus) -- C:\WINDOWS\system32\drivers\PTSimBus.sys (PenTablet Driver)
DRV - (TClass2k) -- C:\WINDOWS\system32\drivers\TClass2k.sys (Tablet Driver)
DRV - (PTSimHid) -- C:\WINDOWS\system32\drivers\PTSimHid.sys (PenTablet Driver)
DRV - (CVirtA) -- C:\WINDOWS\system32\drivers\CVirtA.sys (Cisco Systems, Inc.)
DRV - (LVMST) -- C:\WINDOWS\system32\drivers\LVMST.sys (Animation Technologies Inc.)
DRV - (ZD1211BU(ZyDAS)) ZyDAS ZD1211B IEEE 802.11 b+g Wireless LAN Driver (USB)(ZyDAS) -- C:\WINDOWS\system32\drivers\ZD1211BU.sys (ZyDAS Technology Corporation)
DRV - (SynTP) -- C:\WINDOWS\system32\drivers\SynTP.sys (Synaptics, Inc.)
DRV - (nv) -- C:\WINDOWS\system32\drivers\nv4_mini.sys (NVIDIA Corporation)
DRV - (IntcAzAudAddService) Service for Realtek HD Audio (WDM) -- C:\WINDOWS\system32\drivers\RtkHDAud.Sys (Realtek Semiconductor Corp.)
DRV - (AmdK8) -- C:\WINDOWS\system32\drivers\AmdK8.sys (Advanced Micro Devices)
DRV - (nvsmu) -- C:\WINDOWS\system32\drivers\nvsmu.sys (NVIDIA Corporation)
DRV - (nvnetbus) -- C:\WINDOWS\system32\drivers\nvnetbus.sys (NVIDIA Corporation)
DRV - (NVENETFD) -- C:\WINDOWS\system32\drivers\NVENETFD.sys (NVIDIA Corporation)
DRV - (nvata) -- C:\WINDOWS\system32\DRIVERS\nvata.sys (NVIDIA Corporation)
DRV - (rimsptsk) -- C:\WINDOWS\system32\drivers\rimsptsk.sys (REDC)
DRV - (X10Hid) -- C:\WINDOWS\system32\drivers\x10hid.sys (X10 Wireless Technology, Inc.)
DRV - (rimmptsk) -- C:\WINDOWS\system32\drivers\rimmptsk.sys (REDC)
DRV - (rismxdp) -- C:\WINDOWS\system32\drivers\rixdptsk.sys (REDC)
DRV - (PAC7311) -- C:\WINDOWS\system32\drivers\PA707UCM.SYS (PixArt Imaging Inc.)
DRV - (XUIF) -- C:\WINDOWS\system32\drivers\x10ufx2.sys (X10 Wireless Technology, Inc.)
DRV - (HDAudBus) -- C:\WINDOWS\system32\drivers\Hdaudbus.sys (Windows (R) Server 2003 DDK provider)
DRV - (ZDPSp50) -- C:\WINDOWS\system32\drivers\ZDPSp50.sys (Printing Communications Assoc., Inc. (PCAUSA))
DRV - (Btcsrusb) -- C:\WINDOWS\system32\drivers\btcusb.sys (IVT Corporation)
DRV - (BTHidMgr) -- C:\WINDOWS\System32\Drivers\BTHidMgr.sys (IVT Corporation)
DRV - (VComm) -- C:\WINDOWS\system32\drivers\VComm.sys (IVT Corporation)
DRV - (VcommMgr) -- C:\WINDOWS\system32\drivers\VcommMgr.sys (IVT Corporation)
DRV - (BlueletAudio) -- C:\WINDOWS\system32\drivers\blueletaudio.sys (IVT Corporation)
DRV - (VHidMinidrv) -- C:\WINDOWS\system32\drivers\VHIDMini.sys (IVT Corporation)
DRV - (BTHidEnum) -- C:\WINDOWS\system32\drivers\vbtenum.sys ()
DRV - (BT) -- C:\WINDOWS\system32\drivers\BtNetDrv.sys (IVT Corporation)
DRV - (MPE) -- C:\WINDOWS\system32\drivers\MPE.sys (Microsoft Corporation)
DRV - (tap0801) -- C:\WINDOWS\system32\drivers\tap0801.sys (The OpenVPN Project)
DRV - (Hotkey) -- C:\WINDOWS\System32\drivers\HOTKEY.sys ()
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,Default_Search_URL = hxxp://www.google.com/ie
 
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.aldi.com/
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = hxxp://www.google.com/ie
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
========== FireFox ==========
 
FF - prefs.js..browser.search.defaultenginename: "Google"
FF - prefs.js..browser.search.defaultthis.engineName: "ZoneAlarm-Sicherheit Customized Web Search"
FF - prefs.js..browser.search.defaulturl: "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2613550&SearchSource=3&q={searchTerms}"
FF - prefs.js..browser.search.update: false
FF - prefs.js..browser.startup.homepage: "hxxp://www.studivz.net/"
FF - prefs.js..extensions.enabledItems: moveplayer@movenetworks.com:1.0.0.071303000004
FF - prefs.js..extensions.enabledItems: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:1.2
FF - prefs.js..extensions.enabledItems: {E2883E8F-472F-4fb0-9522-AC9BF37916A7}:1.6.2.63
FF - prefs.js..keyword.URL: "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2613550&q="
 
FF - HKLM\software\mozilla\Mozilla Firefox 3.6.8\extensions\\Components: C:\Programme\Mozilla Firefox\components [2010.08.10 19:44:17 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Firefox 3.6.8\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2010.08.25 21:19:09 | 000,000,000 | ---D | M]
 
[2008.09.01 19:36:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Mozilla\Extensions
[2010.08.25 22:04:39 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions
[2010.07.04 11:45:28 | 000,000,000 | ---D | M] (Google Toolbar for Firefox) -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}
[2010.05.18 16:04:32 | 000,000,000 | ---D | M] (Adblock Plus) -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}
[2010.07.24 19:33:35 | 000,000,000 | ---D | M] (Adobe DLM (powered by getPlus(R))) -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}
[2009.05.15 13:32:08 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\extensions\moveplayer@movenetworks.com
[2010.06.15 00:31:50 | 000,000,943 | ---- | M] () -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Mozilla\Firefox\Profiles\v05rkxz8.default\searchplugins\conduit.xml
[2010.08.25 22:04:39 | 000,000,000 | ---D | M] -- C:\Programme\Mozilla Firefox\extensions
[2006.12.15 16:55:58 | 000,000,000 | ---D | M] (Google Toolbar for Firefox) -- C:\Programme\Mozilla Firefox\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}
[2010.07.29 21:01:27 | 000,411,368 | ---- | M] (Sun Microsystems, Inc.) -- C:\Programme\Mozilla Firefox\plugins\npdeployJava1.dll
[2010.08.10 19:44:12 | 000,001,392 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\amazondotcom-de.xml
[2010.08.10 19:44:12 | 000,002,344 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\eBay-de.xml
[2010.08.10 19:44:12 | 000,006,805 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\leo_ende_de.xml
[2010.08.10 19:44:12 | 000,001,178 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\wikipedia-de.xml
[2010.08.10 19:44:12 | 000,001,105 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2010.08.25 21:56:45 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1      localhost
O4 - HKLM..\Run: [BluetoothAuthenticationAgent] C:\WINDOWS\System32\bthprops.cpl (Microsoft Corporation)
O4 - HKLM..\Run: [CtrlVol] C:\Programme\Launch Manager\CtrlVol.exe (Wistron)
O4 - HKLM..\Run: [HotkeyApp] C:\Programme\Launch Manager\HotkeyApp.exe (Wistron)
O4 - HKLM..\Run: [LaunchAp] C:\Programme\Launch Manager\LaunchAp.exe ()
O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.DLL (NVIDIA Corporation)
O4 - HKLM..\Run: [Wbutton] C:\Programme\Launch Manager\WButton.exe ()
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: InstallVisualStyle = C:\WINDOWS\Resources\Themes\Royale\Royale.msstyles (Microsoft)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: InstallTheme = C:\WINDOWS\Resources\Themes\Royale.theme ()
O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.178.1
O18 - Protocol\Handler\cdo {CD00020A-8B95-11D1-82DB-00C04FB1625D} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\PKMCDO.DLL (Microsoft Corporation)
O18 - Protocol\Handler\cetihpz {CF184AD3-CDCB-4168-A3F7-8E447D129300} - C:\Programme\HP\hpcoretech\comp\hpuiprot.dll (Hewlett-Packard Company)
O18 - Protocol\Handler\http\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\http\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\https\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\https\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\ms-itss {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Information Retrieval\msitss.dll (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\10\OWC10.DLL (Microsoft Corporation)
O18 - Protocol\Handler\skype4com {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\Programme\Gemeinsame Dateien\Skype\Skype4COM.dll (Skype Technologies)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: C:\Dokumente und Einstellungen\kathi\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp
O24 - Desktop BackupWallPaper: C:\Dokumente und Einstellungen\kathi\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006.09.29 15:38:30 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *) -  File not found
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = ComFile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
 
========== Files/Folders - Created Within 30 Days ==========
 
[2010.08.25 21:54:32 | 000,000,000 | ---D | C] -- C:\WINDOWS\temp
[2010.08.25 21:47:33 | 000,000,000 | ---D | C] -- C:\ComboFix
[2010.08.25 21:19:09 | 000,000,000 | ---D | C] -- C:\Config.Msi
[2010.08.25 18:56:28 | 000,000,000 | RHSD | C] -- C:\cmdcons
[2010.08.25 18:51:18 | 000,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe
[2010.08.25 18:51:18 | 000,161,792 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe
[2010.08.25 18:51:18 | 000,136,704 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe
[2010.08.25 18:51:18 | 000,031,232 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe
[2010.08.25 18:51:02 | 000,000,000 | ---D | C] -- C:\WINDOWS\ERDNT
[2010.08.25 18:48:47 | 000,000,000 | ---D | C] -- C:\Qoobox
[2010.08.25 18:29:10 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\kathi\Recent
[2010.08.25 18:26:16 | 000,000,000 | ---D | C] -- C:\Programme\CCleaner
[2010.08.25 17:57:22 | 000,000,000 | ---D | C] -- C:\_OTL
[2010.08.25 02:00:38 | 000,000,000 | ---D | C] -- C:\WINDOWS\Internet Logs
[2010.08.25 01:58:10 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Application Data
[2010.08.24 10:04:16 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\kathi\Desktop\Internet-Board
[2010.08.23 19:37:09 | 000,000,000 | ---D | C] -- C:\Programme\Trend Micro
[2010.08.23 17:32:35 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\kathi\Desktop\von Geli
[2010.08.11 08:54:14 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\kathi\Eigene Dateien\ForceField Shared Files
[2010.08.08 14:52:40 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\JGoodies
[2010.08.08 13:46:24 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\kathi\Desktop\Lernen
[2010.08.08 13:39:03 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\CheckPoint
[2010.08.08 13:36:50 | 000,000,000 | ---D | C] -- C:\Programme\CheckPoint
[2010.08.08 13:36:34 | 000,046,592 | ---- | C] (Zone Labs Inc.) -- C:\WINDOWS\System32\vsutil_loc0407.dll
[2010.08.06 10:19:41 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\kathi\Desktop\fertige Zusammenfassungen3
[2010.07.29 21:10:37 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\OpenOffice.org
[2010.07.29 21:03:19 | 000,000,000 | ---D | C] -- C:\Programme\JRE
[2010.07.29 21:02:41 | 000,000,000 | ---D | C] -- C:\Programme\OpenOffice.org 3
[2010.07.29 21:02:13 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Sun
[2010.07.29 21:01:49 | 000,411,368 | ---- | C] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\deployJava1.dll
[2010.07.29 20:54:56 | 000,000,000 | ---D | C] -- C:\Programme\OpenOffice
[2010.07.29 17:21:57 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Scribus
[2010.07.29 16:49:24 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\kathi\Eigene Dateien\My Dropbox
[2010.07.29 16:44:48 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Dropbox
[1 C:\Dokumente und Einstellungen\kathi\Desktop\*.tmp files -> C:\Dokumente und Einstellungen\kathi\Desktop\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2010.08.25 22:35:20 | 000,022,385 | ---- | M] () -- C:\Dokumente und Einstellungen\kathi\Desktop\1. Kommunikation + Repais.odt
[2010.08.25 22:21:21 | 000,017,055 | ---- | M] () -- C:\Dokumente und Einstellungen\kathi\Desktop\Aphasie.odt
[2010.08.25 21:56:58 | 000,050,868 | ---- | M] () -- C:\WINDOWS\System32\nvapps.xml
[2010.08.25 21:56:55 | 000,000,227 | ---- | M] () -- C:\WINDOWS\system.ini
[2010.08.25 21:56:45 | 000,000,027 | ---- | M] () -- C:\WINDOWS\System32\drivers\etc\hosts
[2010.08.25 21:56:39 | 000,002,206 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2010.08.25 21:56:21 | 000,000,006 | -H-- | M] () -- C:\WINDOWS\tasks\SA.DAT
[2010.08.25 21:56:20 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2010.08.25 21:55:28 | 011,272,192 | -H-- | M] () -- C:\Dokumente und Einstellungen\kathi\NTUSER.DAT
[2010.08.25 21:55:23 | 000,000,300 | -HS- | M] () -- C:\Dokumente und Einstellungen\kathi\ntuser.ini
[2010.08.25 18:56:32 | 000,000,291 | RHS- | M] () -- C:\boot.ini
[2010.08.25 18:50:41 | 000,247,904 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2010.08.25 18:26:17 | 000,000,658 | ---- | M] () -- C:\Dokumente und Einstellungen\kathi\Desktop\CCleaner.lnk
[2010.08.25 18:10:55 | 003,827,870 | R--- | M] () -- C:\Dokumente und Einstellungen\kathi\Desktop\ComboFix.exe
[2010.08.25 16:59:14 | 000,002,953 | ---- | M] () -- C:\WINDOWS\System32\CONFIG.NT
[2010.08.25 13:36:21 | 000,000,116 | ---- | M] () -- C:\WINDOWS\NeroDigital.ini
[2010.08.24 15:44:18 | 000,024,999 | ---- | M] () -- C:\Dokumente und Einstellungen\kathi\Desktop\SES allgemein.odt
[2010.08.23 19:37:09 | 000,001,702 | ---- | M] () -- C:\Dokumente und Einstellungen\kathi\Desktop\HijackThis.lnk
[2010.08.21 14:26:58 | 000,000,961 | ---- | M] () -- C:\WINDOWS\win.ini
[2010.08.21 14:26:58 | 000,000,221 | ---- | M] () -- C:\Boot.bak
[2010.08.19 08:50:45 | 000,000,030 | ---- | M] () -- C:\WINDOWS\Iedit.INI
[2010.08.16 21:26:00 | 000,002,495 | ---- | M] () -- C:\Dokumente und Einstellungen\kathi\Desktop\Microsoft Word.lnk
[2010.08.13 23:18:26 | 021,492,736 | ---- | M] () -- C:\Dokumente und Einstellungen\kathi\Desktop\Kreativ- 1.ufo
[2010.08.03 22:14:12 | 000,002,523 | ---- | M] () -- C:\Dokumente und Einstellungen\kathi\Desktop\Microsoft Excel.lnk
[2010.08.02 09:31:12 | 000,070,144 | ---- | M] () -- C:\Dokumente und Einstellungen\kathi\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
[2010.08.01 12:32:13 | 000,070,144 | ---- | M] () -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\GDIPFONTCACHEV1.DAT
[2010.07.31 09:01:47 | 000,000,162 | -H-- | M] () -- C:\Dokumente und Einstellungen\kathi\Desktop\~$tikel-Ideen.doc
[2010.07.30 06:53:27 | 000,000,162 | -H-- | M] () -- C:\Dokumente und Einstellungen\kathi\Desktop\~$youtidee-befundmaske.doc
[2010.07.29 21:06:05 | 000,000,861 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\OpenOffice.org 3.2.lnk
[2010.07.29 21:01:26 | 000,411,368 | ---- | M] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\deployJava1.dll
[2010.07.29 20:08:14 | 000,000,162 | -H-- | M] () -- C:\Dokumente und Einstellungen\kathi\Desktop\~$eckbrief-krusi.doc
[2010.07.29 19:46:46 | 000,000,162 | -H-- | M] () -- C:\Dokumente und Einstellungen\kathi\Desktop\~$eckbrief Krusi.doc
[2010.07.29 19:19:37 | 000,000,162 | -H-- | M] () -- C:\Dokumente und Einstellungen\kathi\Desktop\~$eckbrief.doc
[2010.07.27 18:52:22 | 000,054,156 | -H-- | M] () -- C:\WINDOWS\QTFont.qfn
[1 C:\Dokumente und Einstellungen\kathi\Desktop\*.tmp files -> C:\Dokumente und Einstellungen\kathi\Desktop\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2010.08.25 22:35:20 | 000,022,385 | ---- | C] () -- C:\Dokumente und Einstellungen\kathi\Desktop\1. Kommunikation + Repais.odt
[2010.08.25 18:56:32 | 000,000,221 | ---- | C] () -- C:\Boot.bak
[2010.08.25 18:56:29 | 000,262,448 | ---- | C] () -- C:\cmldr
[2010.08.25 18:51:18 | 000,256,512 | ---- | C] () -- C:\WINDOWS\PEV.exe
[2010.08.25 18:51:18 | 000,098,816 | ---- | C] () -- C:\WINDOWS\sed.exe
[2010.08.25 18:51:18 | 000,080,412 | ---- | C] () -- C:\WINDOWS\grep.exe
[2010.08.25 18:51:18 | 000,077,312 | ---- | C] () -- C:\WINDOWS\MBR.exe
[2010.08.25 18:51:18 | 000,068,096 | ---- | C] () -- C:\WINDOWS\zip.exe
[2010.08.25 18:26:17 | 000,000,658 | ---- | C] () -- C:\Dokumente und Einstellungen\kathi\Desktop\CCleaner.lnk
[2010.08.25 18:21:31 | 003,827,870 | R--- | C] () -- C:\Dokumente und Einstellungen\kathi\Desktop\ComboFix.exe
[2010.08.25 14:35:56 | 000,017,055 | ---- | C] () -- C:\Dokumente und Einstellungen\kathi\Desktop\Aphasie.odt
[2010.08.24 14:59:22 | 000,024,999 | ---- | C] () -- C:\Dokumente und Einstellungen\kathi\Desktop\SES allgemein.odt
[2010.08.23 19:37:09 | 000,001,702 | ---- | C] () -- C:\Dokumente und Einstellungen\kathi\Desktop\HijackThis.lnk
[2010.08.13 22:58:10 | 021,492,736 | ---- | C] () -- C:\Dokumente und Einstellungen\kathi\Desktop\Kreativ- 1.ufo
[2010.07.31 09:01:47 | 000,000,162 | -H-- | C] () -- C:\Dokumente und Einstellungen\kathi\Desktop\~$tikel-Ideen.doc
[2010.07.30 06:53:27 | 000,000,162 | -H-- | C] () -- C:\Dokumente und Einstellungen\kathi\Desktop\~$youtidee-befundmaske.doc
[2010.07.29 21:06:05 | 000,000,861 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\OpenOffice.org 3.2.lnk
[2010.07.29 20:08:00 | 000,000,162 | -H-- | C] () -- C:\Dokumente und Einstellungen\kathi\Desktop\~$eckbrief-krusi.doc
[2010.07.29 19:46:38 | 000,000,162 | -H-- | C] () -- C:\Dokumente und Einstellungen\kathi\Desktop\~$eckbrief Krusi.doc
[2010.07.29 19:19:37 | 000,000,162 | -H-- | C] () -- C:\Dokumente und Einstellungen\kathi\Desktop\~$eckbrief.doc
[2009.12.16 20:15:28 | 000,003,513 | ---- | C] () -- C:\WINDOWS\Tablet5500x4000.ini
[2009.06.12 10:04:18 | 000,192,512 | ---- | C] () -- C:\WINDOWS\System32\WinTab32.dll
[2008.08.26 11:18:21 | 000,001,359 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\QTSBandwidthCache
[2008.01.06 14:54:41 | 000,000,279 | ---- | C] () -- C:\WINDOWS\SIERRA.INI
[2007.12.25 21:17:25 | 000,000,151 | ---- | C] () -- C:\WINDOWS\PhotoSnapViewer.INI
[2007.12.25 16:01:57 | 000,000,030 | ---- | C] () -- C:\WINDOWS\Iedit.INI
[2007.12.23 17:12:14 | 000,210,944 | ---- | C] () -- C:\WINDOWS\System32\MSVCRT10.DLL
[2007.12.23 17:12:13 | 000,000,048 | ---- | C] () -- C:\WINDOWS\KPCMS.INI
[2007.12.18 13:10:24 | 000,013,299 | ---- | C] () -- C:\WINDOWS\System32\drivers\packet.sys
[2007.12.18 13:10:24 | 000,011,604 | ---- | C] () -- C:\WINDOWS\System32\drivers\vbtenum.sys
[2007.10.12 16:53:44 | 000,029,480 | ---- | C] () -- C:\WINDOWS\System32\InstHelper.dll
[2007.10.12 16:53:16 | 000,193,312 | ---- | C] () -- C:\WINDOWS\System32\CSGina.dll
[2007.09.23 15:29:16 | 000,012,851 | ---- | C] () -- C:\WINDOWS\hpdj6500.ini
[2007.08.30 19:24:55 | 000,077,824 | R--- | C] () -- C:\WINDOWS\System32\hpzids01.dll
[2007.08.30 19:18:14 | 000,005,839 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\hpzinstall.log
[2007.07.14 16:15:06 | 000,000,305 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\addr_file.html
[2007.06.26 09:23:35 | 000,000,276 | ---- | C] () -- C:\WINDOWS\vdgwwin.ini
[2007.04.24 19:31:12 | 000,010,240 | ---- | C] () -- C:\WINDOWS\System32\ucinst32.dll
[2006.12.24 23:17:39 | 007,531,520 | ---- | C] () -- C:\Programme\PC VGA Camera.msi
[2006.12.24 23:17:39 | 000,031,744 | ---- | C] () -- C:\Programme\1031.MST
[2006.12.24 23:17:39 | 000,005,250 | ---- | C] () -- C:\Programme\0x0407.ini
[2006.12.16 13:25:15 | 000,098,816 | ---- | C] () -- C:\Dokumente und Einstellungen\kathi\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2006.12.15 12:58:28 | 000,000,002 | ---- | C] () -- C:\WINDOWS\msoffice.ini
[2006.11.15 18:55:32 | 000,000,020 | ---- | C] () -- C:\WINDOWS\AOLMIcon.ini
[2006.11.15 18:53:22 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Default.PLS
[2006.11.15 18:53:16 | 000,000,138 | ---- | C] () -- C:\Dokumente und Einstellungen\kathi\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
[2006.10.16 20:07:01 | 001,662,976 | ---- | C] () -- C:\WINDOWS\System32\nvwdmcpl.dll
[2006.10.16 20:07:01 | 001,470,464 | ---- | C] () -- C:\WINDOWS\System32\nview.dll
[2006.10.16 20:07:01 | 001,019,904 | ---- | C] () -- C:\WINDOWS\System32\nvwimg.dll
[2006.10.16 20:07:01 | 000,466,944 | ---- | C] () -- C:\WINDOWS\System32\nvshell.dll
[2006.10.16 20:07:00 | 000,098,304 | ---- | C] () -- C:\WINDOWS\System32\nvapi.dll
[2006.10.14 12:30:20 | 000,000,116 | ---- | C] () -- C:\WINDOWS\NeroDigital.ini
[2006.10.14 04:28:40 | 000,299,008 | ---- | C] () -- C:\WINDOWS\System32\midas.dll
[2006.10.14 04:28:39 | 000,120,320 | ---- | C] () -- C:\WINDOWS\System32\UnzDll.dll
[2006.10.13 12:56:21 | 000,038,912 | ---- | C] () -- C:\WINDOWS\System32\mgxasio.dll
[2006.10.13 12:50:07 | 000,000,024 | ---- | C] () -- C:\WINDOWS\magix.ini
[2006.10.13 10:40:08 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\716xCoInstaller.dll
[2006.10.12 12:41:00 | 000,000,400 | ---- | C] () -- C:\WINDOWS\ODBC.INI
[2006.10.12 11:57:13 | 000,019,968 | ---- | C] () -- C:\WINDOWS\System32\cpuinf32.dll
[2006.10.12 11:57:10 | 000,001,208 | ---- | C] () -- C:\WINDOWS\mgxoschk.ini
[2006.10.12 10:30:33 | 000,000,061 | ---- | C] () -- C:\WINDOWS\smscfg.ini
[2006.10.12 09:00:44 | 000,009,867 | ---- | C] () -- C:\WINDOWS\System32\drivers\HOTKEY.sys
[2006.10.12 09:00:26 | 000,028,672 | ---- | C] () -- C:\WINDOWS\System32\InsDrvZD.dll
[2006.10.12 09:00:26 | 000,015,872 | ---- | C] () -- C:\WINDOWS\System32\InsDrvZD64.DLL
[2006.10.01 19:44:33 | 000,000,025 | ---- | C] () -- C:\WINDOWS\cdplayer.ini
[2006.10.01 15:01:11 | 000,000,008 | RHS- | C] () -- C:\WINDOWS\System32\6CA2F0D34D.sys
[2006.10.01 15:01:10 | 000,004,184 | -HS- | C] () -- C:\WINDOWS\System32\KGyGaAvL.sys
[2006.09.29 17:34:18 | 000,003,776 | ---- | C] () -- C:\WINDOWS\System32\fxsperf.ini
[2006.09.29 17:26:25 | 000,000,849 | ---- | C] () -- C:\WINDOWS\orun32.ini
[2006.09.29 16:29:21 | 000,016,480 | ---- | C] () -- C:\WINDOWS\System32\rixdicon.dll
[2006.09.29 16:26:24 | 000,143,360 | ---- | C] () -- C:\WINDOWS\System32\RtlCPAPI.dll
[2005.08.05 14:26:04 | 000,235,008 | ---- | C] () -- C:\WINDOWS\System32\PsisDecd.dll
[2004.09.28 23:54:30 | 003,375,104 | ---- | C] () -- C:\WINDOWS\System32\qt-mt331.dll
[2001.07.06 16:30:00 | 000,003,399 | ---- | C] () -- C:\WINDOWS\System32\hptcpmon.ini
 
========== LOP Check ==========
 
[2007.07.13 15:15:54 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\avg7
[2007.12.18 13:12:41 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Bluetooth
[2008.12.27 17:04:48 | 000,000,000 | -H-D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\CanonIJEGV
[2008.12.27 17:00:27 | 000,000,000 | -H-D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\CanonIJScan
[2006.12.17 19:00:56 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Downloaded Installations
[2006.10.12 14:51:38 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\fun communications
[2009.05.24 21:22:17 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\MailFrontier
[2006.10.14 12:12:45 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\MSScanAppDataDir
[2006.12.16 16:50:05 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Nokia
[2006.12.16 11:46:58 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\PC Suite
[2007.12.24 12:40:50 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Ulead Systems
[2006.10.01 19:49:43 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Viewpoint
[2006.10.12 08:49:54 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\X10 Settings
[2007.07.13 11:07:24 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\AVG7
[2006.10.16 20:19:01 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Bookmarks
[2008.12.27 17:00:29 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Canon
[2010.08.08 13:39:03 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\CheckPoint
[2006.12.17 19:43:01 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Datalayer
[2010.08.25 17:49:01 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Dropbox
[2008.09.04 11:47:26 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\ICQ
[2006.12.15 16:29:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\ICQLite
[2010.08.08 14:52:40 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\JGoodies
[2006.12.21 20:37:40 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\MAGIX
[2009.06.22 20:36:31 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Miranda
[2006.12.17 19:20:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Nokia
[2010.07.29 21:10:37 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\OpenOffice.org
[2006.12.17 19:21:49 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\PC Suite
[2010.07.29 17:50:01 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Scribus
[2009.06.15 14:27:02 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\TeamViewer
[2006.10.14 06:31:18 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\TVcentral-Core
[2007.12.24 12:44:26 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\Ulead Systems
[2006.10.13 10:13:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\kathi\Anwendungsdaten\VMedia
 
========== Purity Check ==========
 
 
< End of report >

--- --- ---


und die Extras:OTL Logfile:
Code:

OTL Extras logfile created on: 25.08.2010 22:37:22 - Run 2
OTL by OldTimer - Version 3.2.10.0    Folder = C:\Dokumente und Einstellungen\kathi\Eigene Dateien\Downloads
Windows XP Media Center Edition Service Pack 2 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.2180)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
895,00 Mb Total Physical Memory | 379,00 Mb Available Physical Memory | 42,00% Memory free
2,00 Gb Paging File | 1,00 Gb Available in Paging File | 81,00% Paging File free
Paging file location(s): D:\pagefile.sys 1024 1024 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 62,19 Gb Total Space | 11,29 Gb Free Space | 18,15% Space Free | Partition Type: NTFS
Drive D: | 12,32 Gb Total Space | 2,42 Gb Free Space | 19,63% Space Free | Partition Type: FAT32
E: Drive not present or media not loaded
F: Drive not present or media not loaded
G: Drive not present or media not loaded
H: Drive not present or media not loaded
I: Drive not present or media not loaded
 
Computer Name: KATHRIN
Current User Name: kathi
Logged in as Administrator.
 
Current Boot Mode: Normal
Scan Mode: Current user
Company Name Whitelist: Off
Skip Microsoft Files: Off
File Age = 30 Days
Output = Minimal
 
========== Extra Registry (SafeList) ==========
 
 
========== File Associations ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
.html [@ = FirefoxHTML] -- C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)
 
========== Shell Spawning ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %*
cmdfile [open] -- "%1" %*
comfile [open] -- "%1" %*
exefile [open] -- "%1" %*
htmlfile [edit] -- Reg Error: Key error.
https [open] -- "C:\Programme\Mozilla Firefox\firefox.exe" -requestPending -osint -url "%1" (Mozilla Corporation)
piffile [open] -- "%1" %*
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1"
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l (Microsoft Corporation)
scrfile [open] -- "%1" /S
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Directory [Winamp.Bookmark] -- "C:\Programme\Winamp\winamp.exe" /BOOKMARK "%1" (Nullsoft)
Directory [Winamp.Enqueue] -- "C:\Programme\Winamp\winamp.exe" /ADD "%1" (Nullsoft)
Directory [Winamp.Play] -- "C:\Programme\Winamp\winamp.exe" "%1" (Nullsoft)
Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation)
Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation)
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
 
========== Security Center Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"FirstRunDisabled" = 1
"AntiVirusDisableNotify" = 0
"FirewallDisableNotify" = 0
"UpdatesDisableNotify" = 0
"AntiVirusOverride" = 0
"FirewallOverride" = 0
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]
"EnableFirewall" = 1
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\GloballyOpenPorts\List]
"139:TCP" = 139:TCP:*:Enabled:@xpsp2res.dll,-22004
"445:TCP" = 445:TCP:*:Enabled:@xpsp2res.dll,-22005
"137:UDP" = 137:UDP:*:Enabled:@xpsp2res.dll,-22001
"138:UDP" = 138:UDP:*:Enabled:@xpsp2res.dll,-22002
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
"EnableFirewall" = 1
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
"1900:UDP" = 1900:UDP:LocalSubNet:Disabled:@xpsp2res.dll,-22007
"2869:TCP" = 2869:TCP:LocalSubNet:Disabled:@xpsp2res.dll,-22008
"139:TCP" = 139:TCP:LocalSubNet:Enabled:@xpsp2res.dll,-22004
"445:TCP" = 445:TCP:LocalSubNet:Enabled:@xpsp2res.dll,-22005
"137:UDP" = 137:UDP:LocalSubNet:Enabled:@xpsp2res.dll,-22001
"138:UDP" = 138:UDP:LocalSubNet:Enabled:@xpsp2res.dll,-22002
 
========== Authorized Applications List ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
"C:\Programme\AOL 9.0\AOL.exe" = C:\Programme\AOL 9.0\AOL.exe:*:enabled:AOL 9.0 -- File not found
"C:\Programme\AOL 9.0\WAOL.exe" = C:\Programme\AOL 9.0\WAOL.exe:*:enabled:AOL 9.0 -- File not found
"C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLACSD.exe" = C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLACSD.exe:*:enabled:AOL 9.0 (Connectivity Service) -- File not found
"C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDIAL.exe" = C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDIAL.exe:*:enabled:AOL 9.0 (Connectivity Service Dialer) -- File not found
"C:\WINDOWS\system32\fxsclnt.exe" = C:\WINDOWS\system32\fxsclnt.exe:*:enabled:Microsoft Fax -- (Microsoft Corporation)
"C:\Programme\NetMeeting\Conf.exe" = C:\Programme\NetMeeting\Conf.exe:*:enabled:NetMeeting -- (Microsoft Corporation)
"C:\Programme\Nero\Nero 7\Nero MediaHome\NeroMediaHome.exe" = C:\Programme\Nero\Nero 7\Nero MediaHome\NeroMediaHome.exe:*:enabled:Nero MediaHome -- (Nero AG)
"C:\Programme\Nero\Nero 7\Nero Home\NeroHome.exe" = C:\Programme\Nero\Nero 7\Nero Home\NeroHome.exe:*:enabled:Nero Home -- (Nero AG)
"C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroUpgrade.exe" = C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroUpgrade.exe:*:enabled:Nero Upgrade -- (Nero AG)
"C:\Programme\Gemeinsame Dateien\Ahead\Nero Web\SetupX.exe" = C:\Programme\Gemeinsame Dateien\Ahead\Nero Web\SetupX.exe:*:enabled:Nero Setup -- (Nero AG)
"C:\Programme\Sceneo\Bonavista\VMedia\BVD.exe" = C:\Programme\Sceneo\Bonavista\VMedia\BVD.exe:*:enabled:Sceneo Bonavista -- (Buhl Data Service GmbH)
"C:\Programme\BullGuard Software\BullGuard\BullGuard.exe" = C:\Programme\BullGuard Software\BullGuard\BullGuard.exe:*:enabled:BullGuard -- File not found
"C:\Programme\BullGuard Software\BullGuard\BullGuardUpdate.exe" = C:\Programme\BullGuard Software\BullGuard\BullGuardUpdate.exe:*:enabled:BullGuard Update -- File not found
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"C:\WINDOWS\system32\fxsclnt.exe" = C:\WINDOWS\system32\fxsclnt.exe:*:enabled:Microsoft Fax -- (Microsoft Corporation)
"C:\Programme\NetMeeting\Conf.exe" = C:\Programme\NetMeeting\Conf.exe:*:enabled:NetMeeting -- (Microsoft Corporation)
"C:\Programme\Nero\Nero 7\Nero MediaHome\NeroMediaHome.exe" = C:\Programme\Nero\Nero 7\Nero MediaHome\NeroMediaHome.exe:*:enabled:Nero MediaHome -- (Nero AG)
"C:\Programme\Nero\Nero 7\Nero Home\NeroHome.exe" = C:\Programme\Nero\Nero 7\Nero Home\NeroHome.exe:*:enabled:Nero Home -- (Nero AG)
"C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroUpgrade.exe" = C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroUpgrade.exe:*:enabled:Nero Upgrade -- (Nero AG)
"C:\Programme\Gemeinsame Dateien\Ahead\Nero Web\SetupX.exe" = C:\Programme\Gemeinsame Dateien\Ahead\Nero Web\SetupX.exe:*:enabled:Nero Setup -- (Nero AG)
"C:\Programme\Sceneo\Bonavista\VMedia\BVD.exe" = C:\Programme\Sceneo\Bonavista\VMedia\BVD.exe:*:enabled:Sceneo Bonavista -- (Buhl Data Service GmbH)
"C:\Programme\Miranda IM\miranda32.exe" = C:\Programme\Miranda IM\miranda32.exe:*:Enabled:Miranda IM -- ( )
"C:\Miranda IM\miranda32.exe" = C:\Miranda IM\miranda32.exe:*:Enabled:Miranda IM -- ( )
"C:\Programme\IVT Corporation\BlueSoleil\BlueSoleil.exe" = C:\Programme\IVT Corporation\BlueSoleil\BlueSoleil.exe:*:Enabled:Bluetooth Application -- (IVT Corporation)
 
 
========== HKEY_LOCAL_MACHINE Uninstall List ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{025C3792-E9C6-432A-92C1-661F99D021CA}" = Ulead Photo Explorer 8.6
"{1199FAD5-9546-44f3-81CF-FFDB8040B7BF}_CNQ2413" = CanoScan LiDE 100 Scanner Driver
"{18D10072035C4515918F7E37EAFAACFC}" = AutoUpdate
"{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148
"{2792F12C-3515-4D69-8083-B557AF35F06F}" = LightScribe  1.4.89.1
"{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP
"{3D50E33F-0DB8-4E3B-B75C-2B872A33D87B}" = HP Deskjet 6500
"{3D5E5C0A-5B36-4F98-99A7-287F7DBDCE03}" = Skype Plugin Manager
"{40261D0A-A385-4C1A-A7DE-5F270D9B1031}" = Nero 7 Essentials
"{43DCF766-6838-4F9A-8C91-D92DA586DFA8}" = Microsoft Windows-Journal-Viewer
"{47D2103B-FD51-4017-9C20-DD408B17D726}" = Office 2003 Trial Assistant
"{4C73B683-B15D-4B94-AC7A-520B70C4FFE9}" = Sceneo Bonavista
"{4EA2F95F-A537-4d17-9E7F-6B3FF8D9BBE3}" = Microsoft Works
"{581CE7EA-A30D-0000-1211-088635773309}" = ZyDAS IEEE 802.11 b+g Wireless LAN - USB
"{60DE4033-9503-48D1-A483-7846BD217CA9}" = ICQ6.5
"{6811CAA0-BF12-11D4-9EA1-0050BAE317E1}" = PowerDVD
"{7131646D-CD3C-40F4-97B9-CD9E4E6262EF}" = Microsoft .NET Framework 2.0
"{7655E113-C306-11D9-A373-0050BAE317E1}" = MCE Software Encoder 1.0
"{76EFFC7C-17A6-479D-9E47-8E658C1695AE}" = Windows-Sicherungsprogramm
"{7B63B2922B174135AFC0E1377DD81EC2}" = DivX Pro
"{837b34e3-7c30-493c-8f6a-2b0f04e2912c}" = Microsoft Visual C++ 2005 Redistributable
"{85309D89-7BE9-4094-BB17-24999C6118FC}" = ArcSoft PhotoStudio 5.5
"{8937FCB2-2FC6-4FC3-9FB5-DE2C92DB9C38}" = Microsoft .NET Framework 2.0 Language Pack - DEU
"{8DCBD4B1-DD30-4A9A-ADF7-FA3162B596C4}" = Windows Live Messenger
"{90110407-6000-11D3-8CFE-0050048383C9}" = Microsoft Office XP Professional
"{929408E6-D265-4174-805F-81D1D914E2A4}" = QuickTime
"{9A25302D-30C0-39D9-BD6F-21E6EC160475}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17
"{A92DAB39-4E2C-4304-9AB6-BC44E68B55E2}" = Google Update Helper
"{AB2347E4-153B-4194-AA3B-97C0A662B369}" = PC Connectivity Solution
"{B145EC69-66F5-11D8-9D75-000129760D75}" = MakeDisc
"{B7A0CE06-068E-11D6-97FD-0050BACBF861}" = PowerProducer
"{B81023A5-71ED-46EB-BE3B-9F974D1155F1}" = HP Software Update
"{B9F499B8-D1F0-42FC-84BE-CC552123CCCB}" = BlueSoleil
"{C7340571-7773-4A8C-9EBC-4E4243B38C76}" = Microsoft XML Parser
"{CB099890-1D5F-11D5-9EA9-0050BAE317E1}" = PowerDirector
"{CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}" = Microsoft .NET Framework 1.1
"{D0846526-66DD-4DC9-A02C-98F9A2806812}" = Launch Manager V1.3.2
"{D5A9B7C0-8751-11D8-9D75-000129760D75}" = MediaShow 3.0
"{D5F82F8F-4DE2-11D9-A373-0050BAE317E1}" = PowerCinema Linux 5.0
"{DFFC0648-BC4B-47D1-93D2-6CA6B9457641}" = OpenOffice.org 3.2
"{E38C00D0-A68B-4318-A8A6-F7D4B5B1DF0E}" = Windows Media Encoder 9-Reihe
"{E3E71D07-CD27-46CB-8448-16D4FB29AA13}" = Microsoft WSE 3.0 Runtime
"{E78BFA60-5393-4C38-82AB-E8019E464EB4}" = Microsoft .NET Framework 1.1 German Language Pack
"{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}" = Realtek High Definition Audio Driver
"{F6C4EE06-DA6D-45DC-A129-04166F5FF238}" = PC VGA Camera
"{F79A208D-D929-11D9-9D77-000129760D75}" = MagicDirector 1.2
"{FE58B892-3825-4610-A6A2-E6EFCA83BD97}" = Ulead PhotoImpact 10
"1F811665-E818-4956-9173-35CD47C9DCE0" = Otto
"3B18191663CDFABAA2A93D4267E54D683153FF60" = Windows-Treiberpaket - Advanced Micro Devices (AmdK8) Processor  (05/27/2006 1.3.2.0)
"4CFD94C379217A02D5EA067615FF789CD731BCDB" = Windows Driver Package - Nokia (WUDFRd) WPD  (11/03/2006 6.82.26.2)
"7A1E1C4F-CC6F-4BF0-BB81-7CFC3F655564" = GemMaster Mystic
"Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin
"Audacity_is1" = Audacity 1.2.6
"CanonSolutionMenu" = Canon Utilities Solution Menu
"CCleaner" = CCleaner
"HijackThis" = HijackThis 2.0.2
"InstallShield_{929408E6-D265-4174-805F-81D1D914E2A4}" = QuickTime
"InstallShield_{F6C4EE06-DA6D-45DC-A129-04166F5FF238}" = PC VGA Camera
"LetsTrade" = LetsTrade Komponenten
"MAGIX music maker SE" = MAGIX music maker SE
"Microsoft .NET Framework 1.1  (1033)" = Microsoft .NET Framework 1.1
"Microsoft .NET Framework 2.0" = Microsoft .NET Framework 2.0
"Microsoft .NET Framework 2.0 Language Pack - DEU" = Microsoft .NET Framework 2.0 Language Pack - DEU
"Miranda IM" = Miranda IM 0.8.24
"Mozilla Firefox (3.6.8)" = Mozilla Firefox (3.6.8)
"MP Navigator EX 2.0" = Canon MP Navigator EX 2.0
"NVIDIA Drivers" = NVIDIA Drivers
"Rainlendar2" = Rainlendar2 (remove only)
"Sierra-Hilfsprogramme" = Sierra-Hilfsprogramme
"Skype_is1" = Skype 3.0
"StreetPlugin" = Learn2 Player (Uninstall Only)
"SynTPDeinstKey" = Synaptics Pointing Device Driver
"Tweak UI 2.10" = Tweak UI
"ViewpointMediaPlayer" = Viewpoint Media Player
"VLC media player" = VideoLAN VLC media player 0.8.6c
"Walter de Gruyter Pschyrembel" = Walter de Gruyter - Pschyrembel
"Winamp" = Winamp (remove only)
"Windows Media Encoder 9" = Windows Media Encoder 9-Reihe
"Windows Media Format Runtime" = Windows Media Format Runtime
"Windows XP Media Center Edition Screen Saver Screen Saver" = Windows XP Media Center Edition Screen Saver Screen Saver
"WinRAR archiver" = WinRAR
"WMCSetup" = Windows Media Connect
"X10Hardware" = X10 Hardware(TM)
 
========== Last 10 Event Log Errors ==========
 
[ Application Events ]
Error - 24.08.2010 05:10:05 | Computer Name = KATHRIN | Source = Google Update | ID = 20
Description =
 
Error - 24.08.2010 06:10:05 | Computer Name = KATHRIN | Source = Google Update | ID = 20
Description =
 
Error - 24.08.2010 08:10:05 | Computer Name = KATHRIN | Source = Google Update | ID = 20
Description =
 
Error - 24.08.2010 09:10:05 | Computer Name = KATHRIN | Source = Google Update | ID = 20
Description =
 
Error - 24.08.2010 10:10:05 | Computer Name = KATHRIN | Source = Google Update | ID = 20
Description =
 
Error - 24.08.2010 11:10:05 | Computer Name = KATHRIN | Source = Google Update | ID = 20
Description =
 
Error - 24.08.2010 12:10:05 | Computer Name = KATHRIN | Source = Google Update | ID = 20
Description =
 
Error - 24.08.2010 13:10:05 | Computer Name = KATHRIN | Source = Google Update | ID = 20
Description =
 
Error - 25.08.2010 07:31:26 | Computer Name = KATHRIN | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.3156, fehlgeschlagenes
 Modul lmpgspl.ax, Version 3.5.0.64, Fehleradresse 0x00003b2d.
 
Error - 25.08.2010 07:36:45 | Computer Name = KATHRIN | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.3156, fehlgeschlagenes
 Modul msvcrt.dll, Version 7.0.2600.2180, Fehleradresse 0x000372e3.
 
[ System Events ]
Error - 20.08.2010 13:13:37 | Computer Name = KATHRIN | Source = Disk | ID = 262155
Description = Der Treiber hat einen Controllerfehler auf \Device\Harddisk0\D gefunden.
 
Error - 21.08.2010 03:31:51 | Computer Name = KATHRIN | Source = Disk | ID = 262155
Description = Der Treiber hat einen Controllerfehler auf \Device\Harddisk0\D gefunden.
 
Error - 21.08.2010 07:01:21 | Computer Name = KATHRIN | Source = Disk | ID = 262155
Description = Der Treiber hat einen Controllerfehler auf \Device\Harddisk0\D gefunden.
 
Error - 21.08.2010 07:01:21 | Computer Name = KATHRIN | Source = Disk | ID = 262155
Description = Der Treiber hat einen Controllerfehler auf \Device\Harddisk0\D gefunden.
 
Error - 21.08.2010 07:01:21 | Computer Name = KATHRIN | Source = Disk | ID = 262155
Description = Der Treiber hat einen Controllerfehler auf \Device\Harddisk0\D gefunden.
 
Error - 21.08.2010 07:01:21 | Computer Name = KATHRIN | Source = Disk | ID = 262155
Description = Der Treiber hat einen Controllerfehler auf \Device\Harddisk0\D gefunden.
 
Error - 21.08.2010 07:01:21 | Computer Name = KATHRIN | Source = Disk | ID = 262155
Description = Der Treiber hat einen Controllerfehler auf \Device\Harddisk0\D gefunden.
 
Error - 21.08.2010 07:01:21 | Computer Name = KATHRIN | Source = Disk | ID = 262155
Description = Der Treiber hat einen Controllerfehler auf \Device\Harddisk0\D gefunden.
 
Error - 22.08.2010 10:35:41 | Computer Name = KATHRIN | Source = Dhcp | ID = 1002
Description = Die IP-Adresslease 192.168.1.5 für die Netzwerkkarte mit der Netzwerkadresse
 0060B361C63F wurde durch  den DHCP-Server 0.0.0.0 abgelehnt (der DHCP-Server hat
eine DHCPNACK-Meldung gesendet).
 
Error - 22.08.2010 11:22:07 | Computer Name = KATHRIN | Source = Disk | ID = 262155
Description = Der Treiber hat einen Controllerfehler auf \Device\Harddisk0\D gefunden.
 
 
< End of report >

--- --- ---

LG, Kathi

john.doe 25.08.2010 22:02

Das sieht schon viel freundlicher aus. :abklatsch:

1.) Solltest du LightScribe nicht benutzen, dann deinstalliere es.

2.) Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!)
Code:

:OTL
SRV - (getPlusHelper) getPlus(R) -- C:\Programme\NOS\bin\getPlus_Helper.dll File not found
DRV - (catchme) -- C:\ComboFix\catchme.sys File not found
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,Default_Search_URL = hxxp://www.google.com/ie
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.aldi.com/
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = hxxp://www.google.com/ie
[2006.12.15 16:55:58 | 000,000,000 | ---D | M] (Google Toolbar for Firefox) -- C:\Programme\Mozilla Firefox\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}
:Files
C:\WINDOWS\System32\vsutil_loc0407.dll
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

3.) Log von GMER posten => http://www.trojaner-board.de/74908-a...t-scanner.html

4.) Log von OSAM posten => http://www.trojaner-board.de/85306-a...n-manager.html

5.) Log von Avira posten => http://www.trojaner-board.de/54192-a...tellungen.html

6.) Log von SAS posten => http://www.trojaner-board.de/51871-a...tispyware.html

ciao, andreas

amidala 25.08.2010 22:10

Zitat:

Zitat von john.doe (Beitrag 560118)
Das sieht schon viel freundlicher aus. :abklatsch:

1.) Solltest du LightScribe nicht benutzen, dann deinstalliere es.

juchu! das ist ja super :) vielen Dank!

Ich benutze es nicht (, dass ich wüsste...), kann es aber auch nicht in der Softwareliste zum deinstallieren finden.

john.doe 25.08.2010 22:15

Egal, weitermachen.

ciao, andreas

amidala 25.08.2010 22:17

das ging schnell :)

All processes killed
========== OTL ==========
Error: No service named getPlusHelper) getPlus(R was found to stop!
Service\Driver key getPlusHelper) getPlus(R not found.
File C:\Programme\NOS\bin\getPlus_Helper.dll File not found not found.
Service catchme stopped successfully!
Service catchme deleted successfully!
File C:\ComboFix\catchme.sys File not found not found.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\\Local Page| /E : value set successfully!
HKLM\SOFTWARE\Microsoft\Internet Explorer\Search\\Default_Search_URL| /E : value set successfully!
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
HKCU\SOFTWARE\Microsoft\Internet Explorer\Search\\SearchAssistant| /E : value set successfully!
C:\Programme\Mozilla Firefox\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\META-INF folder moved successfully.
C:\Programme\Mozilla Firefox\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\defaults\preferences folder moved successfully.
C:\Programme\Mozilla Firefox\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\defaults folder moved successfully.
C:\Programme\Mozilla Firefox\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\components folder moved successfully.
C:\Programme\Mozilla Firefox\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\chrome\tb-amulet-of-protection\content folder moved successfully.
C:\Programme\Mozilla Firefox\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\chrome\tb-amulet-of-protection folder moved successfully.
C:\Programme\Mozilla Firefox\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\chrome folder moved successfully.
C:\Programme\Mozilla Firefox\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\amulet-jslib\google3 folder moved successfully.
C:\Programme\Mozilla Firefox\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\amulet-jslib\firefox folder moved successfully.
C:\Programme\Mozilla Firefox\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}\amulet-jslib folder moved successfully.
C:\Programme\Mozilla Firefox\extensions\{3112ca9c-de6d-4884-a869-9855de68056c} folder moved successfully.
========== FILES ==========
C:\WINDOWS\System32\vsutil_loc0407.dll moved successfully.
========== COMMANDS ==========
C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully

[EMPTYTEMP]

User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: dein Konto
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->FireFox cache emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: kathi
->Temp folder emptied: 678458 bytes
->Temporary Internet Files folder emptied: 32902 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 40760905 bytes
->Flash cache emptied: 0 bytes

User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 35543 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 664 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 40,00 mb


OTL by OldTimer - Version 3.2.10.0 log created on 08252010_231129

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...

amidala 26.08.2010 00:25

Programm Nr. 1 --> GMER
na das hat jetzt lang gedauert....ist beim ersten Mal mittendrin abgestürzt, aber beim zweiten Mal gabs dieses File:

GMER Logfile:
Code:

GMER 1.0.15.15281 - hxxp://www.gmer.net
Rootkit scan 2010-08-26 01:21:01
Windows 5.1.2600 Service Pack 2
Running: h5np2ffw.exe; Driver: C:\DOKUME~1\kathi\LOKALE~1\Temp\ugldqpow.sys


---- Kernel code sections - GMER 1.0.15 ----

.text          C:\WINDOWS\system32\DRIVERS\nv4_mini.sys                                                                            section is writeable [0xF60E1360, 0x221BBD, 0xE8000020]

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                                              SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)

---- Registry - GMER 1.0.15 ----

Reg            HKLM\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\0011b107a2d6                                         
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4                                   
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0                                  0
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh                              0x8A 0x34 0xE1 0x57 ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001                           
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh                      0x29 0x02 0x9B 0x85 ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@d0                        1
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40                     
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh                0x58 0x35 0xD1 0x66 ...
Reg            HKLM\SYSTEM\ControlSet002\Services\BTHPORT\Parameters\Keys\0011b107a2d6 (not active ControlSet)                     
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4 (not active ControlSet)               
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0                                      0
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh                                  0x8A 0x34 0xE1 0x57 ...
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001 (not active ControlSet)       
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh                          0x29 0x02 0x9B 0x85 ...
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@d0                            1
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40 (not active ControlSet) 
Reg            HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh                    0x58 0x35 0xD1 0x66 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{B6A930A0-A4F5-43A5-9B4E-6189A6C2B9E8}@j!s!i!`!r!`!e!d!\30!\30!t!e!s!m!s!y!              71230

---- EOF - GMER 1.0.15 ----

--- --- ---

den Rest mache ich morgen...
ich wünsch dir nachträglich eine gute Nacht :)

amidala 26.08.2010 06:34

so...ein Frühstücks-Report von OSAM :sleepy:

OSAM Logfile:
Code:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 07:32:12 on 26.08.2010

OS: Windows XP Professional Service Pack 2 (Build 2600)
Default Browser: Microsoft Corporation Internet Explorer 6.00.2900.2180

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"ddbaccpl.cpl" - "DataDesign AG" - C:\WINDOWS\system32\ddbaccpl.cpl
"ddbacctm.cpl" - "DataDesign AG" - C:\WINDOWS\system32\ddbacctm.cpl
"nvtuicpl.cpl" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvtuicpl.cpl
"pcpanel.cpl" - "Pen Tablet" - C:\WINDOWS\system32\pcpanel.cpl
"xhidcpl.cpl" - ? - C:\WINDOWS\system32\xhidcpl.cpl  (File found, but it contains no detailed information)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"Avira AntiVir PersonalEdition Classic" - ? - C:\PROGRA~1\ANTIVI~1\avconfig.cpl  (File not found)
"Nero BurnRights" - "Nero AG" - C:\Programme\Nero\Nero 7\Nero Toolkit\NeroBurnRights.cpl
"QuickTime" - "Apple Computer, Inc." - C:\Programme\QuickTime\QTSystem\QuickTime.cpl
"Windows Media Connect" - "Microsoft Corporation" - C:\Programme\Windows Media Connect 2\wmccpl.dll

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"Bluetooth Audio Service" (BlueletAudio) - "IVT Corporation" - C:\WINDOWS\System32\DRIVERS\blueletaudio.sys
"Bluetooth HID Device Service" (VHidMinidrv) - "IVT Corporation" - C:\WINDOWS\System32\drivers\VHIDMini.sys
"Bluetooth HID Enumerator" (BTHidEnum) - ? - C:\WINDOWS\System32\DRIVERS\vbtenum.sys  (File found, but it contains no detailed information)
"Bluetooth HID Manager Service" (BTHidMgr) - "IVT Corporation" - C:\WINDOWS\System32\Drivers\BTHidMgr.sys
"Bluetooth PAN Network Adapter" (BT) - "IVT Corporation" - C:\WINDOWS\System32\DRIVERS\btnetdrv.sys
"Bluetooth USB For Bluetooth Service" (Btcsrusb) - "IVT Corporation" - C:\WINDOWS\System32\Drivers\btcusb.sys
"Bluetooth VComm Manager Service" (VcommMgr) - "IVT Corporation" - C:\WINDOWS\System32\Drivers\VcommMgr.sys
"Changer" (Changer) - ? - C:\WINDOWS\system32\drivers\Changer.sys  (File not found)
"HID Tablet Port Driver" (UCTblHid) - "Tablet Driver" - C:\WINDOWS\System32\DRIVERS\UCTblHid.sys
"Hotkey" (Hotkey) - ? - C:\WINDOWS\system32\drivers\Hotkey.sys  (File found, but it contains no detailed information)
"i2omgmt" (i2omgmt) - ? - C:\WINDOWS\system32\drivers\i2omgmt.sys  (File not found)
"IEEE-1284.4 Driver HPZid412" (HPZid412) - "HP" - C:\WINDOWS\System32\DRIVERS\HPZid412.sys
"lbrtfdc" (lbrtfdc) - ? - C:\WINDOWS\system32\drivers\lbrtfdc.sys  (File not found)
"PCIDump" (PCIDump) - ? - C:\WINDOWS\system32\drivers\PCIDump.sys  (File not found)
"PDCOMP" (PDCOMP) - ? - C:\WINDOWS\system32\drivers\PDCOMP.sys  (File not found)
"PDFRAME" (PDFRAME) - ? - C:\WINDOWS\system32\drivers\PDFRAME.sys  (File not found)
"PDRELI" (PDRELI) - ? - C:\WINDOWS\system32\drivers\PDRELI.sys  (File not found)
"PDRFRAME" (PDRFRAME) - ? - C:\WINDOWS\system32\drivers\PDRFRAME.sys  (File not found)
"PenTablet Bus Enumerator" (PTSimBus) - "PenTablet Driver" - C:\WINDOWS\System32\DRIVERS\PTSimBus.sys
"PenTablet Simulated HID MiniDriver" (PTSimHid) - "PenTablet Driver" - C:\WINDOWS\System32\DRIVERS\PTSimHid.sys
"Print Class Driver for IEEE-1284.4 HPZipr12" (HPZipr12) - "HP" - C:\WINDOWS\System32\DRIVERS\HPZipr12.sys
"PxHelp20" (PxHelp20) - "Sonic Solutions" - C:\WINDOWS\System32\Drivers\PxHelp20.sys
"Serial Tablet Port Driver" (Tablet2k) - ? - "C:\WINDOWS\System32\Drivers\Tablet2k.sys"  (File not found)
"smserial" (smserial) - ? - C:\WINDOWS\System32\DRIVERS\smserial.sys  (File not found)
"ssmdrv" (ssmdrv) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\ssmdrv.sys
"Tablet Class Driver" (TClass2k) - "Tablet Driver" - C:\WINDOWS\System32\DRIVERS\TClass2k.sys
"TAP-Win32 Adapter V8" (tap0801) - "The OpenVPN Project" - C:\WINDOWS\System32\DRIVERS\tap0801.sys
"USB to IEEE-1284.4 Translation Driver HPZius12" (HPZius12) - "HP" - C:\WINDOWS\System32\DRIVERS\HPZius12.sys
"Virtual Serial port driver" (VComm) - "IVT Corporation" - C:\WINDOWS\System32\DRIVERS\VComm.sys
"WAN Miniport (ATW)" (wanatw) - ? - C:\WINDOWS\System32\DRIVERS\wanatw4.sys  (File not found)
"Wbutton" (Wbutton) - ? - C:\WINDOWS\system32\drivers\Wbutton.sys  (File not found)
"WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys  (File not found)
"ZDPSp50 NDIS Protocol Driver" (ZDPSp50) - "Printing Communications Assoc., Inc. (PCAUSA)" - C:\WINDOWS\System32\Drivers\ZDPSp50.sys

[Explorer]
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - C:\WINDOWS\system32\Rundll32.exe C:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{7D4D6379-F301-4311-BEBA-E26EB0561882} "NeroDigitalColumnHandler Class" - "Nero AG" - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroDigitalExt.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" - ? - C:\Programme\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
-----( HKLM\Software\Classes\Protocols\Handler )-----
{CF184AD3-CDCB-4168-A3F7-8E447D129300} "CZipHandler Object" - "Hewlett-Packard Company" - C:\Programme\HP\hpcoretech\comp\hpuiprot.dll
{3D9F03FA-7A94-11D3-BE81-0050048385D1} "Data Page Pluggable Protocol mso-offdap Handler" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\WEBCOM~1\10\OWC10.DLL
{FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} "IEProtocolHandler Class" - "Skype Technologies" - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
{828030A1-22C1-4009-854F-8E305202313F} "livecall" - "Microsoft Corporation" - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
{0A9007C0-4076-11D3-8789-0000F8105754} "Microsoft Infotech Storage Protocol for IE 4.0" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Information Retrieval\msitss.dll
{CD00020A-8B95-11D1-82DB-00C04FB1625D} "Microsoft PKM KnowledgePluggable Class" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\PKMCDO.DLL
{828030A1-22C1-4009-854F-8E305202313F} "msnim" - "Microsoft Corporation" - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? - deskpan.dll  (File not found)
{1CDB2949-8F65-4355-8456-263E7C208A5D} "Desktop Explorer" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvshell.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A47} "Desktop Explorer Menu" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvshell.dll
{1D2680C9-0E2A-469d-B787-065558BC7D43} "Fusion Cache" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{73B24247-042E-4EF5-ADC2-42F62E6FD654} "ICQ Lite Shell Extension" - ? -  (File not found | COM-object registry key not found)
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? -  (File not found | COM-object registry key not found)
{FC9FB64A-1EB2-4CCF-AF5E-1A497A9B5C2D} "Meine freigegebenen Ordner" - "Microsoft Corporation" - C:\Programme\MSN Messenger\fsshext.8.0.0812.00.dll
{42042206-2D85-11D3-8CFF-005004838597} "Microsoft Office HTML Icon Handler" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office10\msohev.dll
{B327765E-D724-4347-8B16-78AE18552FC3} "NeroDigitalIconHandler Class" - "Nero AG" - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroDigitalExt.dll
{7F1CF152-04F8-453A-B34C-E609530A9DC8} "NeroDigitalPropSheetHandler Class" - "Nero AG" - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroDigitalExt.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A48} "nView Desktop Context Menu" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvshell.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "OpenOffice.org Column Handler" - ? - C:\Programme\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{087B3AE3-E237-4467-B8DB-5A38AB959AC9} "OpenOffice.org Infotip Handler" - ? - C:\Programme\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{63542C48-9552-494A-84F7-73AA6A7C99C1} "OpenOffice.org Property Sheet Handler" - ? - C:\Programme\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{3B092F0C-7696-40E3-A80F-68D74DA84210} "OpenOffice.org Thumbnail Viewer" - ? - C:\Programme\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{0006F045-0000-0000-C000-000000000046} "Outlook-Dateisymbolerweiterung" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office10\OLKFSTUB.DLL
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - ? -  (File not found | COM-object registry key not found)
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? -  (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{BDEADF00-C265-11D0-BCED-00A0C90AB50F} "Webordner" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\WEBFOL~1\MSONSEXT.DLL
{B41DB860-8EE4-11D2-9906-E49FADC173CA} "WinRAR" - ? - C:\Programme\WinRAR\rarext.dll  (File found, but it contains no detailed information)

[Internet Explorer]
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
<binary data> "ITBarLayout" - ? -  (File not found | COM-object registry key not found)

[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\kathi\Startmenü\Programme\Autostart\desktop.ini
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"CtrlVol" - "Wistron" - "C:\Programme\Launch Manager\CtrlVol.exe"
"HotkeyApp" - "Wistron" - "C:\Programme\Launch Manager\HotkeyApp.exe"
"LaunchAp" - ? - C:\Programme\Launch Manager\LaunchAp.exe
"Wbutton" - ? - C:\Programme\Launch Manager\WButton.exe

[Print Monitors]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors )-----
"HP Standard TCP/IP Port" - "Hewlett Packard" - C:\WINDOWS\system32\HpTcpMon.dll

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"ASP.NET-Zustandsdienst" (aspnet_state) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"Cyberlink RichVideo Service(CRVS)" (RichVideo) - ? - C:\Programme\CyberLink\Shared Files\RichVideo.exe
"getPlus(R) Helper" (getPlusHelper) - ? - C:\Programme\NOS\bin\getPlus_Helper.dll  (File not found)
"HID Input Service" (HidServ) - ? -  C:\WINDOWS\System32\hidserv.dll  (File not found)
"InstallDriver Table Manager" (IDriverT) - "Macrovision Corporation" - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
"LightScribeService Direct Disc Labeling Service" (LightScribeService) - "Hewlett-Packard Company" - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
"Machine Debug Manager" (MDM) - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
"Messenger Sharing USN Journal Reader-Service" (usnsvc) - "Microsoft Corporation" - C:\Programme\MSN Messenger\usnsvc.dll
"NBService" (NBService) - "Nero AG" - C:\Programme\Nero\Nero 7\Nero BackItUp\NBService.exe
"Pml Driver HPZ12" (Pml Driver HPZ12) - "HP" - C:\WINDOWS\system32\HPZipm12.exe
"Sceneo PVR Service" (srvcPVR) - "Buhl Data Service GmbH" - C:\Programme\Sceneo\Bonavista\Services\PVR\PVRService.exe
"Sceneo TV Broadcast Service" (ODSBC) - "ODSoft multimedia" - C:\Programme\Sceneo\Bonavista\Services\ODSBC\ODSBCService.exe
"ServiceLayer" (ServiceLayer) - "Nokia." - C:\Programme\PC Connectivity Solution\ServiceLayer.exe
"STI Simulator" (STI Simulator) - ? - C:\WINDOWS\System32\PAStiSvc.exe  (File signed by Microsoft | File found, but it contains no detailed information)
"Windows Media Connect-Dienst" (WMConnectCDS) - "Microsoft Corporation" - C:\Programme\Windows Media Connect 2\wmccds.exe
"WinTab Service" (WinTabService) - "Tablet Driver" - C:\WINDOWS\System32\Drivers\WTSRV.EXE
"X10 Device Network Service" (x10nets) - "X10" - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe

[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
"MVB" - ? - mvfs32.dll  (File not found)
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify )-----
"WgaLogon" - "Microsoft Corporation" - C:\WINDOWS\system32\WgaLogon.dll

===[ Logfile end ]=========================================[ Logfile end ]===

--- --- ---

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru

amidala 26.08.2010 07:39

:killpc:
Ich habe Avira + superantispyware installiert und ge-updated, und erst avira mit den angegebenen Einstellungen laufen lassen und dann SuperAntiSpyware und bei beiden bekam ich nach ca 15 Minuten einen blauen (sehr gefährlich ausehenden) Bildschirm mit der anzeige:
KERNEL_STAGE_INPAGE_ERROR und wenn das öfter aufträte, solle ich doch bitte überprüfen, ob die neue Software richtig installiert ist.

Ich hatte schonmal Avira, und dieses Problem trat bei jeder vollständigen Überprüfung auf, ich hab es de-installiert, wieder neu drauf gemacht, alle Up-Dates gemacht, und trotzdem kam das :heulen:
darum hatte ich überhaupt erst dieses Avast programm drauf, weil das wenigstens mal geprüft hat...

Ich guck heut Nachmittag nochmal rein :)

john.doe 26.08.2010 15:11

Schlecht. Deine Festplatte ist auch ziemlich voll. :(

1.) Arbeite die ersten drei Schritte dieser Anleitung ab => http://www.trojaner-board.de/71631-p...samer-tun.html

2.) Beende alle Programme => Öffne den Arbeitsplatz => Mausklick rechts auf Laufwerk C: => Eigenschaften => Karte: Extras => Jetzt prüfen => ins obere Kästchen einen Haken setzen => starten.

3.) Lade und starte Fix It => Microsoft Fix it Center Online

4.) Starte Avira. Versuche den Pfad oder die Datei zu erkennen, bei dem/der Avira abstürzt und berichte.

ciao, andreas

amidala 26.08.2010 16:22

Datenträger bereinigen hab ich gemacht...nicht benutzte Daten sind schon auf der Festplatte drüben. Ich weiß, dass es recht voll ist, aber das sind hauptsächlich Dokumente auf die ich auch öfter zugreifen muss.

zum De-Installieren hab ich ne Frage :pfeiff:
ich habe ja jetzt ganz viele Programme von dir hier draufgeladen, kann ich davon schon wieder welche de-installieren, oder soll ich die erstmal alle noch drauf lassen?

john.doe 26.08.2010 16:28

Erstmal drauflassen, die kommen zum Schluss weg.

ciao, andreas

amidala 26.08.2010 18:16

ok :)

hab furchtbar viele Windows updates runtergeladen, damit ich überhaupt das fix-it runterladen konnte, aber jetzt wird mir immer angezeigt, dass ein Problem beim Setup von fixIt festgestellt wurde und ich es später nochmach versuchen soll.
ich hab schon:
- gewartet und es "später" probiert
- neu gestartet und es wieder probiert
- gelöscht und nochmal runtergeladen und es probiert
....funktioniert alles nicht :(

john.doe 26.08.2010 18:18

Überspringen, weitermachen. ;)

ciao, andreas

amidala 26.08.2010 18:29

diesmal isser schon bei anderthalb Minuten abgestürzt, bei:
c:\dokumente und einstellungen\administrator\favoriten\willkommen bei mediongames.url

ich meine, dass ich heute morgen noch beobachtet habe, dass diese "willkommen bei XY" dinger problemlos gescannt wurden.

john.doe 26.08.2010 18:51

Mmh. Versuchen wir es anders.

1.) Lade und installiere => Downloaddetails: Windows XP Service Pack 3

2.) Poste das Log von MbAM => http://www.trojaner-board.de/51187-a...i-malware.html

ciao, andreas

amidala 26.08.2010 21:38

1. geladen und installiert (sonst noch was damit machen?!?)

2. Malwarebytes:
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 4485

Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512

26.08.2010 22:35:36
mbam-log-2010-08-26 (22-35-36).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 276454
Laufzeit: 1 Stunde(n), 26 Minute(n), 4 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

...das sieht doch gut aus....oder????

john.doe 26.08.2010 21:52

Ja, versuche es noch einmal mit SuperAntiSpyware. Achte auch dort auf Pfade und Dateinamen.

ciao, andreas

amidala 27.08.2010 08:00

18 Seiten wir kommen :lach:

soo..super antisypware ist wieder abgestürzt:

c:\dokumente und einstellungen\administrator\Favorites\willkommen bei compuserve.url

bin dem mal im Arbeitsplatz gefolgt, das sind diese vor-eingestellten Seiten, die schon drauf waren...die habe ich in meinen mozilla Lesezeichen schon direkt am Anfang größtenteils gelöscht, aber im Arbeitsplatz stehen sie jetzt noch.
Vielleicht darum der Fehler?
Soll ich die löschen? Ich brauch sie nicht.

john.doe 27.08.2010 14:31

Zitat:

c:\dokumente und einstellungen\administrator\Favorites\willkommen bei compuserve.url
Ausgeschlafen sehe ich sowas. ;)

Du hast mehrere Konten. Die Favoriten könnnen gefahrlos gelöscht werden. Sollten sie sich nicht löschen lassen, dann logge dich als administrator ein. Solltest du das Konto nicht benutzen, kann es auch komplett gelöscht werden.

Mausklick rechts auf Arbeitsplatz => Eigenschaften => Karte: Erweitert => Benutzerkonten: Einstellungen => Anwählen => Löschen => OK => OK

ciao, andreas

amidala 27.08.2010 17:17

Zitat:

Solltest du das Konto nicht benutzen, kann es auch komplett gelöscht werden.
ich soll das administrator-konto löschen!?!...

also ich konnte die Favoriten bei Administrator und auf dem zweitkonto löschen, aber nicht auf "kathi" auf dem ich halt eingeloggt bin...also es ging nicht, den ganzen ordner zu löschen..jetzt hab ich halt einfach den Inhalt gelöscht....(ich habs noch im Papierkorb falls das blöd war ;) )

Ich starte einfach nochmal nen avira durchlauf...mal sehen was passiert :)

ach ja....ich kann keine pdfs mehr aufmachen, aber dafür muss ich später nur irgendwas runterladen, ne?

und ich benutz firefox...."darf" ich den als standard browser festlegen, oder meinst du ich soll besser den IE benutzen?!?

john.doe 27.08.2010 17:30

Zitat:

also es ging nicht, den ganzen ordner zu löschen..jetzt hab ich halt einfach den Inhalt gelöscht
So war es auch eigentlich gemeint, aber die Ordner werden vom Betriebssystem schon wieder angelegt. :abklatsch:
Zitat:

ich soll das administrator-konto löschen!
Jetzt nicht mehr notwendig.
Zitat:

ach ja....ich kann keine pdfs mehr aufmachen, aber dafür muss ich später nur irgendwas runterladen, ne?
Ja, kannst du auch gleich machen.

Installiere (Toolbars immer abwählen, Haken weg):
Zitat:

und ich benutz firefox...."darf" ich den als standard browser festlegen
Du sollst sogar. Der MSIE taugt IMHO nur für manuelle Windowsupdates.
Zitat:

Ich starte einfach nochmal nen avira durchlauf...mal sehen was passiert
OK. Zwei Minuten warte ich noch. :zunge:

ciao, andreas

amidala 27.08.2010 17:48

Zitat:

Zitat von john.doe (Beitrag 561021)
OK. Zwei Minuten warte ich noch. :zunge:

ja....ganz toll.... zwei minuten war gut geschätzt ;)
ich konnt nich schnell genug gucken wo es abgestürzt ist, aber ich kann neues vom blauen bildschirm berichten, jetzt sagt er nämlich:
es wurde ein Problem festgestellt.
Ein für das Betriebssystem wesentlicher Prozess oder Thread wurde unerwarteter weise abgebrochen oder beendet...blablabla...


ich wars nicht! ich saß still daneben und hab den pc nicht angefasst!!!! :confused:

john.doe 27.08.2010 17:52

Frust. :wtf:

1.) Deinstalliere Avira.

2.) Start => Ausführen => combofix /uninstall => OK

3.) Panda Active Scan
Folgende Seite führt dich durch die Installation: PandaActiveScan2.0 Installation

Drücke auf Jetzt Scannen!

Eine Registrierung ist nicht erforderlich!

Nachdem der Scan abgeschlossen ist drücke auf das Text-Icon Export und speichere das log auf dem Desktop.
Öffne die Datei ActiveScan.txt die sich nun auf deinem Desktop befindet und poste uns den Inhalt.
ciao, andreas

amidala 27.08.2010 21:13

Zitat:

Zitat von john.doe (Beitrag 561032)
Nachdem der Scan abgeschlossen ist drücke auf das Text-Icon Export und speichere das log auf dem Desktop.
Öffne die Datei ActiveScan.txt die sich nun auf deinem Desktop befindet und poste uns den Inhalt.[/indent]

hilfe!!!
also erstmal hat das jetzt mindestens 2 stunden gedauert...aber ich habe jetzt am Ende kein Icon da stehen. Da steht nur:
Ihr PC ist momentan nicht infiziert.

Ihr PC ist momentan nicht geschützt. Mit den Lösungen von Panda sind Sie gegen mehr als 40 Millionen Viren, Spyware und andere Bedrohungen geschützt.

Es wird empfohlen, regelmäßig vollständige Scans mit ActiveScan 2.0 durchzuführen. Das Infektionsrisiko wird dadurch minimiert.


kurz bevor es fertig war ist mal ganz ganz ganz kurz so ein schwarzes kästchen aufgeleuchtet und direkt wieder verschwunden. konnte nichmal sehen was da drin stand

hab nochmal einen kurzen scan gemacht und da wars genauso mit diesem schwarzen kästchen, wieder zu schnell um was lesen zu können und wiedr nur die Anzeige, dass nichts gefunden wurde....

Edit ok, also cih hab NOCH einen kurzen scan gemacht, weil ich das Fenster sehen wollte....das ganze fenster wird leicht transparent schwarz und in der mitte ist ein weißer rechteck in dem staht "ergebnisbericht wird erstellt"....aber es wird mir nirgendwo angezeigt.
hab schon gesucht, ob es automatisch irgendwo gespeichert wird, aber aufm desktop und im download ordner ist nix...

bin ich jetzt zu blöd diesen knopf zu finden?!? :headbang:
soll ich nen screenshot machen?? da ist nix :confused:

john.doe 27.08.2010 21:25

Ich teste bei mir.

Überprüfe den Rechner mit PrevXCSI. Poste ein Screenshot falls etwas gefunden werden sollte. Das ist der letzte Scanner, der zum Einsatz kommt.

ciao, andreas

amidala 27.08.2010 21:43

Liste der Anhänge anzeigen (Anzahl: 1)
hm...er meint mein Miranda ist böse...

john.doe 27.08.2010 21:58

Fehlalarm, gleich wieder deinstallieren. Panda läuft bei mir noch, musst noch etwas warten. Mit welchem Browser hast du bei Panda gearbeitet?

ciao, andreas

amidala 27.08.2010 22:01

Zitat:

Fehlalarm
puh :)

Zitat:

Mit welchem Browser hast du bei Panda gearbeitet?
mit Firefox

john.doe 27.08.2010 22:19

Lade und installiere => Weltweite Websites: Sprachauswahl und regionale Einstellungen

Nach Installation des MSIE 8 besuche diese Seite, benutzerdefiniert und führe alle Sicherheitsupdates und Treiberupdates (falls angeboten) durch.

Versuche es dann noch einmal mit Panda und MSIE 8.

Oha, mein Rechner ist infiziert, Panda hat 2 Tracking Cookies gefunden. Ich sollte dringend den Rechner neuaufsetzen. :blabla:

ciao, andreas

amidala 28.08.2010 07:50

guuuten morgen :sleepy:

ich hab die verdammte halbe nacht den panda laufen lassen, bis auf ebenfalls zwei wahrscheinlich tödliche cookies gibts nix zu meckern^^...hier das ergebnis:

;***************************************************************************************************************************************************** ******************************
ANALYSIS: 2010-08-28 02:30:45
PROTECTIONS: 0
MALWARE: 2
SUSPECTS: 0
;***************************************************************************************************************************************************** ******************************
PROTECTIONS
Description Version Active Updated
;===================================================================================================================================================== ==============================
;===================================================================================================================================================== ==============================
MALWARE
Id Description Type Active Severity Disinfectable Disinfected Location
;===================================================================================================================================================== ==============================
00139061 Cookie/Doubleclick TrackingCookie No 0 Yes No c:\dokumente und einstellungen\kathi\cookies\kathi@doubleclick[1].txt
00139064 Cookie/Atlas DMT TrackingCookie No 0 Yes No c:\dokumente und einstellungen\kathi\cookies\kathi@atdmt[2].txt
;===================================================================================================================================================== ==============================
SUSPECTS
Sent Location
;===================================================================================================================================================== ==============================
;===================================================================================================================================================== ==============================
VULNERABILITIES
Id Severity Description
;===================================================================================================================================================== ==============================
;===================================================================================================================================================== ==============================

amidala 28.08.2010 11:24

ach, und was meinst du was für ein Anti-Virus Programm ich mir jetzt drauf tun soll? die stürzen ja alle ab, aber Windows meckert, dass mein PC gefährdet sein könnte. Die Firewall ist aber aktiviert....glaub ich

und kannst du mir schonmal verraten, wie ich in Zunkunft gucke, ob auf nem USB Stick was drauf ist, bevor er mich infiziert??? geht das überhaupt? :)
... der kam doch jetzt vom USB-Stick, oder?

john.doe 28.08.2010 13:55

Zitat:

ach, und was meinst du was für ein Anti-Virus Programm ich mir jetzt drauf tun soll? die stürzen ja alle ab
Genau das bereitet mir Magenschmerzen. Nur hat das scheinbar nichts mit Schädlingen zu tun, denn die Probleme hattest du ja schon vorher. Also wieder Avast. Hast du bei Panda die externe Festplatte auch angeschlossen und einen vollständigen Scan durchgeführt?
Zitat:

und kannst du mir schonmal verraten, wie ich in Zunkunft gucke, ob auf nem USB Stick was drauf ist, bevor er mich infiziert?
Das widerum ist relativ simpel. Die Autoplayfunktion muss abgestellt werden, das hat Combofix erledigt. Nur bin ich mir nicht wirklich sicher, ob du dich tatsächlich durch externe Datenträger infiziert hast, dort ist leider kein Zeitstempel auszumachen. Es gibt ebenso Spuren für die Infektion über ein Netzwerk. Was für ein Netzwerk ist das?
Zitat:

Bist du Teil eines lokalen Netzwerkes?
Zitat:

ja, zumindest Zeitweise
Im Moment gerade aber nicht

War es eine LAN-Party, bei der man fast davon ausgehen kann, dass man kleine Tierchen bekommt, besonders wenn mein kein aktuelles Betriebssystem hat? Gibt es andere Teilnehmer des Netzwerkes, die Probleme haben? Seit wann sind die Probleme aufgetreten?
Zitat:

Das ist der letzte Scanner, der zum Einsatz kommt.
Die Aussage ziehe ich zurück (s. Abschnitt Magenschmerzen). Zwei noch.

1.) Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur eine Sekunde.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes.

2.) Rootkit mit AVZ Antiviral-Toolkit entfernen

AVZ Antiviral Toolkit ist ein russisches Projekt, welches auch in englisch verfügbar ist. Das Programm prüft auf Viren, Adware, Spyware, Dialer, verdächtige Software (Risktools), Hacktools und Rootkits. AVZ ist ein sehr mächtiges Tool, bitte nichts "auf eigene Faust" machen.

Bitte lade AVZ4 herunter und entpacke es auf den Desktop.
Dort sollte sich nun der Ordner avz4 befinden.
  • Öffne den Ordner avz4 und starte die avz.exe durch Doppelklick.
  • Aktualisiere die Signaturen:
    Im Menü => File => Database Update => Start-Button drücken => OK
  • Im Menü => AVPM
  • Dort aud "Install extended monitoring driver" drücken
  • AVZ wird nun einen Neustart verlangen, also neustarten.
  • Setze Häkchen vor die Laufwerke, die gescannt werden sollen.
  • Setze ein Häkchen rechts vor "Perform healing:"
  • Setze ein Häkchen vor "Copy suspicious files to Quarantine".
    .
    http://image.hijackthis.eu/upload/avz.jpg
    .
  • Drücke auf den Button "Start", um den Suchlauf zu starten.
  • Geduld, der Suchlauf kann eine Weile dauern.
  • Wenn der Suchlauf beendet ist (Scanning finished), drücke rechts auf auf das Diskettensymbol, um das Logfile als Text-Datei zu speichern.
  • Poste das Logfile hier in den Thread.
Eine ausführliche und bebilderte Anleitung findest Du bei virus-protect.org.

ciao, andreas

amidala 28.08.2010 14:19

Zitat:

Hast du bei Panda die externe Festplatte auch angeschlossen und einen vollständigen Scan durchgeführt?
oh nein!...nur den PC, und das hat schon 2 stunden gedauert...soll ichs heute Abend nochmal machen MIT Festplatte?

-- also Avast wieder drauf für den "Echtzeitschutz" und dann zur Sicherheit alle paar Wochen mal Panda suchen lassen???

Zitat:

Die Autoplayfunktion muss abgestellt werden, das hat Combofix erledigt
das gilt jetzt aber nur für meine Datenträger, oder?...oder war die Autoplay-Funktion auf dem PC?

Zitat:

War es eine LAN-Party, bei der man fast davon ausgehen kann, dass man kleine Tierchen bekommt, besonders wenn mein kein aktuelles Betriebssystem hat? Gibt es andere Teilnehmer des Netzwerkes, die Probleme haben? Seit wann sind die Probleme aufgetreten?
nein nein ^^ ist nur das Netzwerk bei meinen Eltern...wobei ich jetzt auch mitgeteilt bekommen hab, dass ich da nicht automatisch "im Netzwerk" bin, wenn ich ins Internet gehe?!? und da gibts auf sämtlichen PCs wohl keine Probleme.

Hm, seit wann genau das jetzt war weiß ich nicht. Ich war in den letzten Wochen nicht sooo oft online, und da nur alle paar Klicks ne neue Seite geöffnet wurde ist es auch nur passiert, wenn ich länger drin war...ich kann jetzt aber auch kein bestimmtes Ereignis damit in Zusammenhang bringen.

Ich tausche (bzw. HABE getauscht!) viele Dokumente zum Lernen über USB Sticks aus, unter Anderem auch mit jemandem, der regelmäßig in so einen öffentlichen Studenten-Internetraum geht um sich Sachen auf den Stick zu laden oder was auszudrucken...die wird im Moment verdächtigt :aufsmaul: aber da sie sonst kein Internet benutzt weiß ich es halt nicht sicher

john.doe 28.08.2010 14:25

Zitat:

oh nein!...nur den PC, und das hat schon 2 stunden gedauert...soll ichs heute Abend nochmal machen MIT Festplatte?
Ja, unbedingt. Vollständiger Scan! Lies nochmal (in deinem Fall habe ich diesen Satz manuell in unseren Textbaustein eingefügt):
Zitat:

Vorsichtig geschätzt wird in deinem Fall die Reinigung die dreifache Zeit einer Neuinstallation benötigen.
Zitat:

also Avast wieder drauf für den "Echtzeitschutz" und dann zur Sicherheit alle paar Wochen mal Panda suchen lassen?
Panda kann nach dem Scan wieder runter.
Zitat:

oder war die Autoplay-Funktion auf dem PC?
Autoplay wird vom Betriebssystem gesteuert, also PC.
Zitat:

Ich tausche (bzw. HABE getauscht!) viele Dokumente zum Lernen über USB Sticks aus, unter Anderem auch mit jemandem, der regelmäßig in so einen öffentlichen Studenten-Internetraum geht um sich Sachen auf den Stick zu laden oder was auszudrucken...die wird im Moment verdächtigt aber da sie sonst kein Internet benutzt weiß ich es halt nicht sicher
Hänge die Sticks beim vollständigen Panda-Scan mit an.

ciao, andreas

amidala 28.08.2010 14:27

MBR-Check :)

john.doe 28.08.2010 14:29

SuperAntiSpyware deinstallieren. Gibt es, ausser das einige AVPs nicht wollen, sonstige Auffälligkeiten?

ciao, andreas

amidala 28.08.2010 14:35

manchmal!!! (wenn ichs jemandem zeigen will klappts natürlich immer :rolleyes:) wenn ich über das Desktop-Icon auf "Eigene Dateien" zugreifen will stürzt es ab.
Wenn ich über den Arbeitsplatz gehe passiert das nie...

john.doe 28.08.2010 14:40

Gab es das Symptom schon vor dem Schädlingsbefall oder erst seitdem?

ciao, andreas

amidala 28.08.2010 14:47

ah sorry...
nee, auch schon ewig...aber es könnte ungefähr so lang schon sein wie auch die Avira-Prüfung nicht funktioniert....KÖNNTE....

amidala 28.08.2010 15:31

und das AVZ-log :)

den Panda mach ich heut Abend nochmal:pfeiff:

john.doe 28.08.2010 15:38

Auch sauber abgesehen von den Einträgen, die Tools wie Alcohol, Daemon Tools und Konsorten hinterlassen. Die könntest du mit Defogger entfernen. Notwendig ist es nicht. AVZ deinstallieren.

ciao, andreas

amidala 28.08.2010 21:07

guuuten abend :)

also hab mir jetzt avira wieder drauf gepackt, aber mit ganz normalen Einstellungen, ne?

ich find das AVZ nicht in meiner Softwareliste?!? oder reicht das, wenn ich das aus dem Ordner lösche???

dann lass ich jetzt mal den Panda mit allem drum und dran laufen :lach:

john.doe 28.08.2010 21:09

Zitat:

oder reicht das, wenn ich das aus dem Ordner lösche?
Ja.
Zitat:

dann lass ich jetzt mal den Panda mit allem drum und dran laufen
Bitte den MSIE benutzen und wie immer warte ich 2 Minuten. ;)

ciao, andreas

amidala 29.08.2010 09:11

Zitat:

Bitte den MSIE benutzen
ja auf die gloreiche Idee bin ich nach 10 Minuten mit Firefox auch gekommen ;)

...aber guck mal das Ergebnis :eek:
H: ist die Festplannte (die er beim starten grad schon wieder wiederherstellen wollte...hab ich abgebrochen)
J: ist mein USB Stick

john.doe 29.08.2010 15:42

Zitat:

...aber guck mal das Ergebnis
Warum glaubst du denn, dass ich, obwohl jedes Log sauber ist, immer noch dabei bin. Dein BS ist sauber, deine externen Datenträger sind es nicht. Es ist noch immer egal, ob du neuaufsetzen willst oder nicht. Die müssen vorher bereinigt werden.

Damit ich weiß, gegen wen ich eigentlich genau kämpfe, stelle mir die Datei zur Verfügung und lade sie hoch => http://www.trojaner-board.de/54791-a...ner-board.html

Und frage bitte nicht nach, es geht um
Zitat:

j:\rapo\drogeras.exe
ciao, andreas

amidala 29.08.2010 22:52

sorry!

nachdem ich die Einstellungen für die Sichtabrkeit geändert hab ist Avira sofort angesprungen und hat den Zugriff verweigert.
Ich hoffe das Schicken klappt trotzdem.

Avira-log:

john.doe 30.08.2010 20:17

Zitat:

Ich hoffe das Schicken klappt trotzdem.
Leider nein.

Deaktiviere schonmal die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde.

Poste neue Logs von OTL.

ciao, andreas

amidala 30.08.2010 20:49

hallo!
Zitat:

Zitat:
Ich hoffe das Schicken klappt trotzdem.
Leider nein.
kann/soll ichs mit irgend nem Trick nochmal probieren?

Zitat:

Deaktiviere schonmal die Systemwiederherstellung,
das Häkchen war schon auf "Systemwiederherstellung auf allen Laufwerken deaktivieren"

Zitat:

Poste neue Logs von OTL.
nach ca 2 Sekunden hat Avira mir gemeldet, dass der Zugriff auf J:\autorun.inf geblockt wurde.
Ok? oder noch ein Scan ohne Avira? oder noch ein Scan ohne Datenträger?

john.doe 30.08.2010 21:09

Zitat:

nach ca 2 Sekunden hat Avira mir gemeldet, dass der Zugriff auf J:\autorun.inf geblockt wurde.
Ok? oder noch ein Scan ohne Avira? oder noch ein Scan ohne Datenträger?
:eek: War denn der Stick beim Lauf von ComboFix nicht angeschlossen?

Wurde der Stick noch an einem anderen Computer angesteckt?

Warum habe ich ausführlich geschrieben, dass wirklich alles angeschlossen werden soll? :heulen:

Also nochmal von vorne.

Solltest du noch irgendetwas mit dem Computer verbinden, wie Memorysticks, Speicherkarten, Digitalkameras, Handy, externe Laufwerke, ... dann stecke vor dem Scan alles an.

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
ciao, andreas

amidala 30.08.2010 21:21

Zitat:

War denn der Stick beim Lauf von ComboFix nicht angeschlossen?

Wurde der Stick noch an einem anderen Computer angesteckt?

Warum habe ich ausführlich geschrieben, dass wirklich alles angeschlossen werden soll?

Zitat:

...ach, ich hatte übrigens alle Datenträger direkt angeschlossen :)
--> :nono: waren beide angeschlossen. Ein USB-Stick und die externe FP!

mir ist jetzt gerade noch mein MP3-Player eingefallen, den kann ich doch jetzt auch noch anhängen, oder? (ich hab ihn seit ich hier angefangen habe zu schreiben und Combofix gemacht habt etc. nicht drinstecken gehabt!!!)

john.doe 30.08.2010 21:30

Zitat:

Wurde der Stick noch an einem anderen Computer angesteckt?
Darauf muss ich eine Antwort haben.

Diese autorun.inf sind die Hölle. Hier ist jemand, der insgesamt dreimal seinen Rechner neu installieren musste => http://www.trojaner-board.de/68318-r...-erhalten.html

Beim zweiten Mal hat er sich mit seiner externen FP infiziert. Beim dritten Mal mit seiner Kamera. Damit sollte die Frage
Zitat:

mir ist jetzt gerade noch mein MP3-Player eingefallen, den kann ich doch jetzt auch noch anhängen, oder?
beantwortet sein.

ciao, andreas

amidala 30.08.2010 21:35

oh sorry!
nein, der wurde nirgends reingesteckt!!!
der lag hier zu Hause rum und ich habe auch keinen fremden Stick mehr an den PC gelassen seitdem.
War auch nirgendwo in nem öffentlichen W-Lan oder sonstwas :(

john.doe 30.08.2010 21:39

Gut. Wollte nur sicherstellen, dass du dich nicht wieder infizierst.

ciao, andreas

amidala 31.08.2010 19:01

hallo!

sooo..hab ccleaner und Combofix laufen lassen, allerdings hatte ich keinen USB Port mehr für den Mp3Player frei...du hast glaube ich mal gesagt, dass man dann einfach combofix 2 mal laufen lassen kann, aber ich wollte zur Sicherheit lieber noch einmal nachfragen!!!

ich häng das log vom durchlauf gerade mal an

john.doe 01.09.2010 15:14

:eek: Was macht pavboot immer noch dort? MP3-Player anhängen und nochmal CF starten.

ciao, andreas

amidala 01.09.2010 19:46

ich hab wirklich nix drauf geladen oderso!!!! :(
hier das Log mit Mp3 Player dran

john.doe 01.09.2010 20:07

Deinstalliere Panda Active Scan (falls noch nicht geschehen).

Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
pavboot
uzizmtm5

Folder::
c:\programme\Panda Security

File::
c:\windows\system32\drivers\uzizmtm5.sys
c:\windows\system32\drivers\pavboot.sys

DirLook::
C:\6274123473413d0d309991

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt auf das Symbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Log von Combofix posten.


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


Ich vermute, dass der Stick und der MP3-Player beim Scan von Panda nicht angeschlossen waren. Du kannst Avira auch so einstellen, dass nur bestimmte Laufwerke gescannt werden. Wir brauchen Scans vom Stick, der externen Festplatte und vom MP3-Player.

ciao, andreas

amidala 01.09.2010 20:16

beim ersten scan war auch die digicam angeschlossen, von der kein avira scan?

wenn ich scripte, was soll ich alles anschließen?
wenn ich alles anschließen soll (auch cam), kann ich auch 2 mal scripten?

john.doe 01.09.2010 20:29

Zitat:

wenn ich scripte, was soll ich alles anschließen?
Ja.
Zitat:

wenn ich alles anschließen soll (auch cam), kann ich auch 2 mal scripten?
Ja.

ciao, andreas

amidala 01.09.2010 20:43

ah sorry, dass ich schon wieder so viel frag :crazy: aber letztes Mal sollte ich die Internetverbindung vor Stufe 10 trennen...
soll ich das diesmal wieder machen?


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:23 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131