Also nachdem gestern Abend Ad-Aware auf meinem privaten mit DBAN gesäubertes Notebook auf einem meiner Sticks eine Trojanermeldung brachte und ich wusste dass diese Datei auch schon auf meinem Firmenrechner ist, installierte ich dort auch Ad-Aware. Und obwohl NIS und Malwarebytes vor bei keinem Scan was meldete: PHP-Code: MSG [3964] 2010/09/05 20:46:09: Configure new scan with profile: full
MSG [3964] 2010/09/05 20:46:09: -> scanning critical objects
MSG [3964] 2010/09/05 20:46:09: -> scanning running processes
MSG [3964] 2010/09/05 20:46:09: -> scanning registry
MSG [3964] 2010/09/05 20:46:09: -> scanning lsp
MSG [3964] 2010/09/05 20:46:09: -> scanning ads
MSG [3964] 2010/09/05 20:46:09: -> scanning hosts file
MSG [3964] 2010/09/05 20:46:09: -> scanning mru objects
MSG [3964] 2010/09/05 20:46:09: -> scanning browser hijacks
MSG [3964] 2010/09/05 20:46:09: -> scanning cookies
MSG [3964] 2010/09/05 20:46:09: -> neutralizing rootkits
MSG [3964] 2010/09/05 20:46:09: -> use mild rootkit detection
MSG [3964] 2010/09/05 20:46:09: -> use spyware heuristics
MSG [3964] 2010/09/05 20:46:09: -> use medium heuristics
MSG [3964] 2010/09/05 20:46:09: -> scan archives
MSG [3964] 2010/09/05 20:46:09: -> file size limit = 20480 kB (0 = unlimited)
MSG [3964] 2010/09/05 20:46:09: -> scan file/path = C:\
ERR [3964] 2010/09/05 20:46:09: SDKController::GetInfectionList -> Not in found infections state
MSG [3760] 2010/09/05 21:22:28: Scan was completed in 2179 seconds
MSG [3760] 2010/09/05 21:22:28: Objects processed: 40558, infections detected: 13
MSG [3264] 2010/09/05 21:22:29: Remediating 13 infections
MSG [3264] 2010/09/05 21:22:29: Infections quarantined: 7, removed: 6, repaired: 0
MSG [3264] 2010/09/05 21:22:29: Infections ignored by remediation: 0 (0 whitelisted, 0 skipped).
MSG [3964] 2010/09/05 21:22:30: Dumping scan report:
>>> Logfile created: 05.09.2010 20:46:09
>>> Ad-Aware version: 8.3.2
>>> Extended engine: 3
>>> Extended engine version: 3.1.2770
>>> User performing scan: XPS-1730
>>>
>>> *********************** Definitions database information ***********************
>>> Lavasoft definition file: 150.74
>>> Genotype definition file version: 2010/08/31 14:13:17
>>> Extended engine definition file: 6836.0
>>>
>>> ******************************** Scan results: *********************************
>>> Scan profile name: Vollständiger Scan (ID: full)
>>> Objects scanned: 40558
>>> Objects detected: 13
>>>
>>>
>>> Type Detected
>>> ==========================
>>> Processes.......: 0
>>> Registry entries: 4
>>> Hostfile entries: 0
>>> Files...........: 3
>>> Folders.........: 0
>>> LSPs............: 0
>>> Cookies.........: 6
>>> Browser hijacks.: 0
>>> MRU objects.....: 0
>>>
>>>
>>>
>>> Removed items:
>>> Description: *adfarm1.adition* Family Name: Cookies Engine: 1 Clean status: Success Item ID: 409171 Family ID: 0
>>> Description: *apmebf* Family Name: Cookies Engine: 1 Clean status: Success Item ID: 409163 Family ID: 0
>>> Description: *doubleclick* Family Name: Cookies Engine: 1 Clean status: Success Item ID: 408875 Family ID: 0
>>> Description: *ivwbox* Family Name: Cookies Engine: 1 Clean status: Success Item ID: 409247 Family ID: 0
>>> Description: *mediaplex* Family Name: Cookies Engine: 1 Clean status: Success Item ID: 408991 Family ID: 0
>>> Description: *wunderloop* Family Name: Cookies Engine: 1 Clean status: Success Item ID: 599639 Family ID: 0
>>>
>>> Quarantined items:
>>> Description: c:\dokumente und einstellungen\xps-1730\eigene dateien\downloads\osam_autorun_manager_5_0_portable\osam.exe Family Name: Trojan.Win32.Generic!BT Engine: 3 Clean status: Success Item ID: 1 Family ID: 0 MD5: 678bd4a8c36d1b54db97a9737b7ed485
>>> Description: c:\dokumente und einstellungen\xps-1730\eigene dateien\downloads\osam_autorun_manager_5_0_portable.rar::osam.exe Family Name: Trojan.Win32.Generic!BT Engine: 3 Clean status: Success Item ID: 1 Family ID: 0 MD5:
>>> Description: c:\system volume information\_restore{d68a54fe-4f11-4d63-b7ca-8bc31e6d16ea}\rp5\a0002690.sys Family Name: Win32.FraudTool.SpywareCease Engine: 1 Clean status: Success Item ID: 0 Family ID: 524429 MD5: cbd3a6fd0cc383fc506371ebe1a1f266
>>> Description: HKLM:SYSTEM\ControlSet001\Enum\Root\LEGACY_RKHIT: Family Name: Win32.FraudTool.SpywareCease Engine: 1 Clean status: Success Item ID: 524438 Family ID: 524429
>>> Description: HKLM:SYSTEM\ControlSet001\Services\RkHit: Family Name: Win32.FraudTool.SpywareCease Engine: 1 Clean status: Success Item ID: 524439 Family ID: 524429
>>> Description: HKLM:SYSTEM\CurrentControlSet\Enum\Root\LEGACY_RKHIT: Family Name: Win32.FraudTool.SpywareCease Engine: 1 Clean status: Success Item ID: 524440 Family ID: 524429
>>> Description: HKLM:SYSTEM\CurrentControlSet\Services\RkHit: Family Name: Win32.FraudTool.SpywareCease Engine: 1 Clean status: Success Item ID: 524441 Family ID: 524429
>>>
>>> Scan and cleaning complete: Finished correctly after 2179 seconds
>>>
>>> *********************************** Settings ***********************************
>>>
>>> Scan profile:
>>> ID: full, enabled:1, value: Vollständiger Scan
>>> ID: folderstoscan, enabled:1, value: C:\
>>> ID: useantivirus, enabled:1, value: true
>>> ID: sections, enabled:1
>>> ID: scancriticalareas, enabled:1, value: true
>>> ID: scanrunningapps, enabled:1, value: true
>>> ID: scanregistry, enabled:1, value: true
>>> ID: scanlsp, enabled:1, value: true
>>> ID: scanads, enabled:1, value: true
>>> ID: scanhostsfile, enabled:1, value: true
>>> ID: scanmru, enabled:1, value: true
>>> ID: scanbrowserhijacks, enabled:1, value: true
>>> ID: scantrackingcookies, enabled:1, value: true
>>> ID: closebrowsers, enabled:1, value: false
>>> ID: filescanningoptions, enabled:1
>>> ID: archives, enabled:1, value: true
>>> ID: onlyexecutables, enabled:1, value: false
>>> ID: skiplargerthan, enabled:1, value: 20480
>>> ID: scanrootkits, enabled:1, value: true
>>> ID: rootkitlevel, enabled:1, value: mild, domain: medium,mild,strict
>>> ID: usespywareheuristics, enabled:1, value: true
>>>
>>> Scan global:
>>> ID: global, enabled:1
>>> ID: addtocontextmenu, enabled:1, value: true
>>> ID: playsoundoninfection, enabled:1, value: false
>>> ID: soundfile, enabled:0, value: N/A
>>>
>>> Scheduled scan settings:
>>> <Empty>
>>>
>>> Update settings:
>>> ID: updates, enabled:1
>>> ID: launchthreatworksafterscan, enabled:1, value: off, domain: normal,off,silently
>>> ID: deffiles, enabled:1, value: downloadandinstall, domain: dontcheck,downloadandinstall
>>> ID: licenseandinfo, enabled:1, value: downloadandinstall, domain: dontcheck,downloadandinstall
>>> ID: schedules, enabled:1, value: true
>>> ID: updatedaily1, enabled:1, value: Daily 1
>>> ID: time, enabled:1, value: Sun Sep 05 20:37:00 2010
>>> ID: frequency, enabled:1, value: daily, domain: daily,monthly,once,systemstart,weekly
>>> ID: weekdays, enabled:1
>>> ID: monday, enabled:1, value: false
>>> ID: tuesday, enabled:1, value: false
>>> ID: wednesday, enabled:1, value: false
>>> ID: thursday, enabled:1, value: false
>>> ID: friday, enabled:1, value: false
>>> ID: saturday, enabled:1, value: false
>>> ID: sunday, enabled:1, value: false
>>> ID: monthly, enabled:1, value: 1, minvalue: 1, maxvalue: 31
>>> ID: scanprofile, enabled:1, value:
>>> ID: auto_deal_with_infections, enabled:1, value: false
>>> ID: updatedaily2, enabled:1, value: Daily 2
>>> ID: time, enabled:1, value: Sun Sep 05 02:37:00 2010
>>> ID: frequency, enabled:1, value: daily, domain: daily,monthly,once,systemstart,weekly
>>> ID: weekdays, enabled:1
>>> ID: monday, enabled:1, value: false
>>> ID: tuesday, enabled:1, value: false
>>> ID: wednesday, enabled:1, value: false
>>> ID: thursday, enabled:1, value: false
>>> ID: friday, enabled:1, value: false
>>> ID: saturday, enabled:1, value: false
>>> ID: sunday, enabled:1, value: false
>>> ID: monthly, enabled:1, value: 1, minvalue: 1, maxvalue: 31
>>> ID: scanprofile, enabled:1, value:
>>> ID: auto_deal_with_infections, enabled:1, value: false
>>> ID: updatedaily3, enabled:1, value: Daily 3
>>> ID: time, enabled:1, value: Sun Sep 05 08:37:00 2010
>>> ID: frequency, enabled:1, value: daily, domain: daily,monthly,once,systemstart,weekly
>>> ID: weekdays, enabled:1
>>> ID: monday, enabled:1, value: false
>>> ID: tuesday, enabled:1, value: false
>>> ID: wednesday, enabled:1, value: false
>>> ID: thursday, enabled:1, value: false
>>> ID: friday, enabled:1, value: false
>>> ID: saturday, enabled:1, value: false
>>> ID: sunday, enabled:1, value: false
>>> ID: monthly, enabled:1, value: 1, minvalue: 1, maxvalue: 31
>>> ID: scanprofile, enabled:1, value:
>>> ID: auto_deal_with_infections, enabled:1, value: false
>>> ID: updatedaily4, enabled:1, value: Daily 4
>>> ID: time, enabled:1, value: Sun Sep 05 14:37:00 2010
>>> ID: frequency, enabled:1, value: daily, domain: daily,monthly,once,systemstart,weekly
>>> ID: weekdays, enabled:1
>>> ID: monday, enabled:1, value: false
>>> ID: tuesday, enabled:1, value: false
>>> ID: wednesday, enabled:1, value: false
>>> ID: thursday, enabled:1, value: false
>>> ID: friday, enabled:1, value: false
>>> ID: saturday, enabled:1, value: false
>>> ID: sunday, enabled:1, value: false
>>> ID: monthly, enabled:1, value: 1, minvalue: 1, maxvalue: 31
>>> ID: scanprofile, enabled:1, value:
>>> ID: auto_deal_with_infections, enabled:1, value: false
>>> ID: updateweekly1, enabled:1, value: Weekly
>>> ID: time, enabled:1, value: Sun Sep 05 20:37:00 2010
>>> ID: frequency, enabled:1, value: weekly, domain: daily,monthly,once,systemstart,weekly
>>> ID: weekdays, enabled:1
>>> ID: monday, enabled:1, value: false
>>> ID: tuesday, enabled:1, value: false
>>> ID: wednesday, enabled:1, value: true
>>> ID: thursday, enabled:1, value: false
>>> ID: friday, enabled:1, value: false
>>> ID: saturday, enabled:1, value: false
>>> ID: sunday, enabled:1, value: true
>>> ID: monthly, enabled:1, value: 1, minvalue: 1, maxvalue: 31
>>> ID: scanprofile, enabled:1, value:
>>> ID: auto_deal_with_infections, enabled:1, value: false
>>>
>>> Appearance settings:
>>> ID: appearance, enabled:1
>>> ID: skin, enabled:1, value: default.egl, reglocation: HKEY_LOCAL_MACHINE\SOFTWARE\Lavasoft\Ad-Aware\Resource
>>> ID: showtrayicon, enabled:1, value: true
>>> ID: autoentertainmentmode, enabled:1, value: true
>>> ID: guimode, enabled:1, value: mode_simple, domain: mode_advanced,mode_simple
>>> ID: language, enabled:1, value: de, reglocation: HKEY_LOCAL_MACHINE\SOFTWARE\Lavasoft\Ad-Aware\Language
>>>
>>> Realtime protection settings:
>>> ID: realtime, enabled:1
>>> ID: layers, enabled:1
>>> ID: useantivirus, enabled:1, value: true
>>> ID: usespywareheuristics, enabled:1, value: true
>>> ID: infomessages, enabled:1, value: onlyimportant, domain: display,dontnotify,onlyimportant
>>> ID: modules, enabled:1
>>> ID: processprotection, enabled:1, value: true
>>> ID: onaccessprotection, enabled:1, value: true
>>> ID: registryprotection, enabled:1, value: true
>>> ID: networkprotection, enabled:1, value: true
>>>
>>>
>>> ****************************** System information ******************************
>>> Computer name: BMW
>>> Processor name: Intel(R) Core(TM)2 Extreme CPU X7900 @ 2.80GHz
>>> Processor identifier: x86 Family 6 Model 15 Stepping 11
>>> Processor speed: ~2792MHZ
>>> Raw info: processorarchitecture 0, processortype 586, processorlevel 6, processor revision 3851, number of processors 2, processor features: [MMX,SSE,SSE2]
>>> Physical memory available: 2377256960 bytes
>>> Physical memory total: 3219103744 bytes
>>> Virtual memory available: 1880440832 bytes
>>> Virtual memory total: 2147352576 bytes
>>> Memory load: 26%
>>> Microsoft Windows XP Professional Service Pack 3 (build 2600)
>>> Windows startup mode:
>>>
>>> Running processes:
>>> PID: 776 name: \SystemRoot\System32\smss.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 824 name: \??\C:\WINDOWS\system32\csrss.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 856 name: \??\C:\WINDOWS\system32\winlogon.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 900 name: C:\WINDOWS\system32\services.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 912 name: C:\WINDOWS\system32\lsass.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 1064 name: C:\WINDOWS\system32\nvsvc32.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 1100 name: C:\WINDOWS\system32\svchost.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 1176 name: C:\WINDOWS\system32\svchost.exe owner: NETZWERKDIENST domain: NT-AUTORITÄT
>>> PID: 1220 name: C:\WINDOWS\System32\svchost.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 1248 name: C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 1332 name: C:\Programme\Intel\Wireless\Bin\S24EvMon.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 1352 name: C:\WINDOWS\system32\svchost.exe owner: NETZWERKDIENST domain: NT-AUTORITÄT
>>> PID: 1428 name: C:\WINDOWS\system32\svchost.exe owner: LOKALER DIENST domain: NT-AUTORITÄT
>>> PID: 1664 name: C:\Programme\Lavasoft\Ad-Aware\AAWService.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 1748 name: C:\WINDOWS\system32\spoolsv.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 2044 name: C:\WINDOWS\system32\svchost.exe owner: LOKALER DIENST domain: NT-AUTORITÄT
>>> PID: 296 name: C:\Programme\Intel\Wireless\Bin\EvtEng.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 360 name: C:\Programme\Norton Internet Security\Engine\18.1.0.37\ccSvcHst.exe owner: <UNKNOWN> domain: <UNKNOWN>
>>> PID: 472 name: C:\WINDOWS\system32\HPZipm12.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 684 name: C:\Programme\Intel\Wireless\Bin\RegSrvc.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 1296 name: C:\WINDOWS\system32\tcpsvcs.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 1304 name: C:\WINDOWS\Explorer.EXE owner: XPS-1730 domain: BMW
>>> PID: 1504 name: C:\WINDOWS\System32\snmp.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 1652 name: C:\Programme\SigmaTel\C-Major Audio\DellXPM_5515v133\WDM\STacSV.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 1024 name: C:\WINDOWS\system32\svchost.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 1984 name: C:\Programme\Intel\Wireless\Bin\WLKeeper.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 2012 name: C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe owner: XPS-1730 domain: BMW
>>> PID: 396 name: C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe owner: XPS-1730 domain: BMW
>>> PID: 448 name: C:\Programme\Synaptics\SynTP\SynTPEnh.exe owner: XPS-1730 domain: BMW
>>> PID: 452 name: C:\Programme\SigmaTel\C-Major Audio\WDM\stsystra.exe owner: XPS-1730 domain: BMW
>>> PID: 576 name: C:\Programme\Gemeinsame Dateien\Logitech\LCD Manager\lcdmon.exe owner: XPS-1730 domain: BMW
>>> PID: 564 name: C:\WINDOWS\OEM02Mon.exe owner: XPS-1730 domain: BMW
>>> PID: 600 name: C:\WINDOWS\system32\RUNDLL32.EXE owner: XPS-1730 domain: BMW
>>> PID: 644 name: C:\WINDOWS\system32\rundll32.exe owner: XPS-1730 domain: BMW
>>> PID: 652 name: C:\WINDOWS\system32\ctfmon.exe owner: XPS-1730 domain: BMW
>>> PID: 960 name: C:\Dokumente und Einstellungen\XPS-1730\Eigene Dateien\Downloads\MouseExtender.1.9.7.0\MouseExtender.exe owner: XPS-1730 domain: BMW
>>> PID: 1604 name: C:\Programme\Gemeinsame Dateien\Logitech\LCD Manager\Applets\LCDClock.exe owner: XPS-1730 domain: BMW
>>> PID: 1808 name: C:\Programme\Gemeinsame Dateien\Logitech\LCD Manager\Applets\LCDMedia.exe owner: XPS-1730 domain: BMW
>>> PID: 1848 name: C:\Programme\Gemeinsame Dateien\Logitech\LCD Manager\Applets\LCDPOP3.exe owner: XPS-1730 domain: BMW
>>> PID: 2060 name: C:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe owner: XPS-1730 domain: BMW
>>> PID: 2128 name: C:\Programme\HP\Digital Imaging\bin\hpqnrs08.exe owner: XPS-1730 domain: BMW
>>> PID: 2136 name: C:\Programme\Lavasoft\Ad-Aware\Ad-Aware.exe owner: XPS-1730 domain: BMW
>>> PID: 2220 name: C:\PROGRA~1\WIDCOMM\BLUETO~1\BTSTAC~1.EXE owner: XPS-1730 domain: BMW
>>> PID: 3144 name: C:\WINDOWS\system32\wbem\wmiprvse.exe owner: NETZWERKDIENST domain: NT-AUTORITÄT
>>> PID: 3636 name: C:\WINDOWS\system32\wbem\wmiprvse.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 3768 name: C:\Programme\Norton Internet Security\Engine\18.1.0.37\ccSvcHst.exe owner: <UNKNOWN> domain: <UNKNOWN>
>>> PID: 3948 name: C:\WINDOWS\system32\wbem\unsecapp.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 3260 name: C:\WINDOWS\System32\alg.exe owner: LOKALER DIENST domain: NT-AUTORITÄT
>>> PID: 3940 name: C:\WINDOWS\System32\svchost.exe owner: SYSTEM domain: NT-AUTORITÄT
>>> PID: 1404 name: C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe owner: XPS-1730 domain: BMW
>>>
>>> Startup items:
>>> Name: {438755C2-A8BA-11D1-B96B-00A0C90312E1}
>>> imagepath: Browseui preloader
>>> Name: {8C7461EF-2B13-11d2-BE35-3078302C2030}
>>> imagepath: Component Categories cache daemon
>>> Name: CTFMON.EXE
>>> imagepath: C:\WINDOWS\system32\CTFMON.EXE
>>> Name: PostBootReminder
>>> imagepath: {7849596a-48ea-486e-8937-a2a3009f31a9}
>>> Name: CDBurn
>>> imagepath: {fbeb8a05-beee-4442-804e-409d6c4515e9}
>>> Name: WebCheck
>>> imagepath: {E6FB5E20-DE35-11CF-9C87-00AA005127ED}
>>> Name: SysTray
>>> imagepath: {35CEC8A3-2BE6-11D2-8773-92E220524153}
>>> Name: UPnPMonitor
>>> imagepath: {e57ce738-33e8-4c51-8354-bb4de9d215d1}
>>> Name: WPDShServiceObj
>>> imagepath: {AAA288BA-9A4C-45B0-95D7-94D524869DB5}
>>> Name: IntelZeroConfig
>>> imagepath: "C:\Programme\Intel\Wireless\bin\ZCfgSvc.exe"
>>> Name: IntelWireless
>>> imagepath: "C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless
>>> Name: SynTPEnh
>>> imagepath: C:\Programme\Synaptics\SynTP\SynTPEnh.exe
>>> Name: SigmatelSysTrayApp
>>> imagepath: %ProgramFiles%\SigmaTel\C-Major Audio\WDM\stsystra.exe
>>> Name: Launch LCDMon
>>> imagepath: "C:\Programme\Gemeinsame Dateien\Logitech\LCD Manager\lcdmon.exe"
>>> Name: OEM02Mon.exe
>>> imagepath: C:\WINDOWS\OEM02Mon.exe
>>> Name: nwiz
>>> imagepath: C:\Programme\NVIDIA Corporation\nView\nwiz.exe /installquiet
>>> Name: NvMediaCenter
>>> imagepath: RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
>>> Name: NvCplDaemon
>>> imagepath: RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
>>> Name: NVHotkey
>>> imagepath: rundll32.exe nvHotkey.dll,Start
>>> Name:
>>> location: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\BTTray.lnk
>>> imagepath: C:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe
>>> Name:
>>> imagepath: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
>>>
>>> Bootexecute items:
>>> Name:
>>> imagepath: autocheck autochk *
>>>
>>> Running services:
>>> Name: ALG
>>> displayname: Gatewaydienst auf Anwendungsebene
>>> Name: AudioSrv
>>> displayname: Windows Audio
>>> Name: Browser
>>> displayname: Computerbrowser
>>> Name: btwdins
>>> displayname: Bluetooth Service
>>> Name: CryptSvc
>>> displayname: Kryptografiedienste
>>> Name: DcomLaunch
>>> displayname: DCOM-Server-Prozessstart
>>> Name: Dhcp
>>> displayname: DHCP-Client
>>> Name: dmserver
>>> displayname: Verwaltung logischer Datenträger
>>> Name: Dnscache
>>> displayname: DNS-Client
>>> Name: ERSvc
>>> displayname: Fehlerberichterstattungsdienst
>>> Name: Eventlog
>>> displayname: Ereignisprotokoll
>>> Name: EventSystem
>>> displayname: COM+-Ereignissystem
>>> Name: EvtEng
>>> displayname: Intel(R) PROSet/Wireless Event Log
>>> Name: FastUserSwitchingCompatibility
>>> displayname: Kompatibilität für schnelle Benutzerumschaltung
>>> Name: helpsvc
>>> displayname: Hilfe und Support
>>> Name: HidServ
>>> displayname: HID Input Service
>>> Name: HTTPFilter
>>> displayname: HTTP-SSL
>>> Name: Iprip
>>> displayname: RIP-Überwachung
>>> Name: lanmanserver
>>> displayname: Server
>>> Name: lanmanworkstation
>>> displayname: Arbeitsstationsdienst
>>> Name: Lavasoft Ad-Aware Service
>>> displayname: Lavasoft Ad-Aware Service
>>> Name: LmHosts
>>> displayname: TCP/IP-NetBIOS-Hilfsprogramm
>>> Name: Netman
>>> displayname: Netzwerkverbindungen
>>> Name: NIS
>>> displayname: Norton Internet Security
>>> Name: Nla
>>> displayname: NLA (Network Location Awareness)
>>> Name: nvsvc
>>> displayname: NVIDIA Display Driver Service
>>> Name: PlugPlay
>>> displayname: Plug & Play
>>> Name: Pml Driver HPZ12
>>> displayname: Pml Driver HPZ12
>>> Name: PolicyAgent
>>> displayname: IPSEC-Dienste
>>> Name: ProtectedStorage
>>> displayname: Geschützter Speicher
>>> Name: RasMan
>>> displayname: RAS-Verbindungsverwaltung
>>> Name: RegSrvc
>>> displayname: Intel(R) PROSet/Wireless Registry Service
>>> Name: RemoteRegistry
>>> displayname: Remote-Registrierung
>>> Name: RpcSs
>>> displayname: Remoteprozeduraufruf (RPC)
>>> Name: S24EventMonitor
>>> displayname: Intel(R) PROSet/Wireless Service
>>> Name: SamSs
>>> displayname: Sicherheitskontenverwaltung
>>> Name: Schedule
>>> displayname: Taskplaner
>>> Name: seclogon
>>> displayname: Sekundäre Anmeldung
>>> Name: SENS
>>> displayname: Systemereignisbenachrichtigung
>>> Name: SharedAccess
>>> displayname: Windows-Firewall/Gemeinsame Nutzung der Internetverbindung
>>> Name: ShellHWDetection
>>> displayname: Shellhardwareerkennung
>>> Name: SimpTcp
>>> displayname: Einfache TCP/IP-Dienste
>>> Name: SNMP
>>> displayname: SNMP-Dienst
>>> Name: Spooler
>>> displayname: Druckwarteschlange
>>> Name: srservice
>>> displayname: Systemwiederherstellungsdienst
>>> Name: SSDPSRV
>>> displayname: SSDP-Suchdienst
>>> Name: STacSV
>>> displayname: SigmaTel Audio Service
>>> Name: stisvc
>>> displayname: Windows-Bilderfassung (WIA)
>>> Name: TapiSrv
>>> displayname: Telefonie
>>> Name: TermService
>>> displayname: Terminaldienste
>>> Name: Themes
>>> displayname: Designs
>>> Name: TrkWks
>>> displayname: Überwachung verteilter Verknüpfungen (Client)
>>> Name: W32Time
>>> displayname: Windows-Zeitgeber
>>> Name: WebClient
>>> displayname: WebClient
>>> Name: winmgmt
>>> displayname: Windows-Verwaltungsinstrumentation
>>> Name: WLANKEEPER
>>> displayname: Intel(R) PROSet/Wireless SSO Service
>>> Name: wscsvc
>>> displayname: Sicherheitscenter
>>> Name: wuauserv
>>> displayname: Automatische Updates
>>> Name: WZCSVC
>>> displayname: Konfigurationsfreie drahtlose Verbindung
>>>
>>>
Ad-Aware und NIS fanden dann übrigens heute morgen nichts mehr, dafür nun aber Malwarebytes: PHP-Code: Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org
Datenbank Version: 4542
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702
06.09.2010 13:04:08
mbam-log-2010-09-06 (13-04-08).txt
Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 167683
Laufzeit: 27 Minute(n), 26 Sekunde(n)
Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 5
Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)
Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)
Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)
Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)
Infizierte Dateien:
C:\Dokumente und Einstellungen\XPS-1730\Eigene Dateien\Downloads\Scanner & Logs\BestSpywareScanner_Setup.exe (Rogue.BestSpywareScanner) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D68A54FE-4F11-4D63-B7CA-8BC31E6D16EA}\RP5\A0002680.exe (Rogue.BestSpywareScanner) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D68A54FE-4F11-4D63-B7CA-8BC31E6D16EA}\RP5\A0002688.dll (Rogue.SpywareCease) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D68A54FE-4F11-4D63-B7CA-8BC31E6D16EA}\RP5\A0002693.exe (Rogue.BestSpywareScanner) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D68A54FE-4F11-4D63-B7CA-8BC31E6D16EA}\RP5\A0002694.exe (Rogue.BestSpywareScanner) -> Quarantined and deleted successfully.
Ich habe bisher zwar noch keinerlei Merkwürdigkeiten an meinem System feststellen können, möchte aber keinerlei Risiko mehr eingehen und werde die Platten meines XPS nun auch mit DBAN formatieren und ihn zum xten Mal neu aufsetzen. Aber um das Übel endlich zu identifizieren (glaube auch nicht, dass die 2 gefundenen wohl relativ harmlosen Kandidaten mein einziges Problem sind bzw. waren) und mich zukünftig zu schützen, macht es vielleicht Sinn hier noch mal die wichtigsten logfiles zu posten:
Malwarebytes: PHP-Code: Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org
Datenbank Version: 4542
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702
06.09.2010 20:09:17
mbam-log-2010-09-06 (20-09-17).txt
Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 140124
Laufzeit: 5 Minute(n), 45 Sekunde(n)
Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0
Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)
Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)
Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)
Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)
Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
Defogger: PHP-Code: defogger_disable by jpshortstuff (23.02.10.1)
Log created at 20:12 on 06/09/2010 (XPS-1730)
Checking for autostart values...
HKCU\~\Run values retrieved.
HKLM\~\Run values retrieved.
Checking for services/drivers...
-=E.O.F=-
Gmer:
GMER Logfile: Code:
GMER 1.0.15.15281 - hxxp://www.gmer.net
Rootkit scan 2010-09-06 20:27:25
Windows 5.1.2600 Service Pack 3
Running: gmer.exe; Driver: C:\DOKUME~1\XPS-1730\LOKALE~1\Temp\pxtdqpow.sys
---- System - GMER 1.0.15 ----
SSDT 897EB2D8 ZwAlertResumeThread
SSDT 8995E258 ZwAlertThread
SSDT 898D9208 ZwAllocateVirtualMemory
SSDT 89937270 ZwAssignProcessToJobObject
SSDT 89ACC778 ZwConnectPort
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwCreateKey [0xA1838720]
SSDT 897F02C8 ZwCreateMutant
SSDT 89937830 ZwCreateSymbolicLinkObject
SSDT 897AC2E8 ZwCreateThread
SSDT 898B61F8 ZwDebugActiveProcess
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwDeleteKey [0xA18389A0]
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwDeleteValueKey [0xA1838F00]
SSDT 898139C8 ZwDuplicateObject
SSDT 897B72C8 ZwFreeVirtualMemory
SSDT 898C1270 ZwImpersonateAnonymousToken
SSDT 897EB1F8 ZwImpersonateThread
SSDT 897B7630 ZwLoadDriver
SSDT 896C42F8 ZwMapViewOfSection
SSDT 89861318 ZwOpenEvent
SSDT 896C4538 ZwOpenProcess
SSDT 898D92D8 ZwOpenProcessToken
SSDT 8980C2D8 ZwOpenSection
SSDT 896C4448 ZwOpenThread
SSDT 89937920 ZwProtectVirtualMemory
SSDT 8995E318 ZwResumeThread
SSDT 8980D318 ZwSetContextThread
SSDT 898632A8 ZwSetInformationProcess
SSDT 898B62D8 ZwSetSystemInformation
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwSetValueKey [0xA1839150]
SSDT 89861258 ZwSuspendProcess
SSDT 898CA2B8 ZwSuspendThread
SSDT 89968710 ZwTerminateProcess
SSDT 8980D238 ZwTerminateThread
SSDT 896C4238 ZwUnmapViewOfSection
SSDT 897CB260 ZwWriteVirtualMemory
---- Kernel code sections - GMER 1.0.15 ----
? SYMDS.SYS Das System kann die angegebene Datei nicht finden. !
? SYMEFA.SYS Das System kann die angegebene Datei nicht finden. !
.text C:\WINDOWS\system32\DRIVERS\nv4_mini.sys section is writeable [0xA4F483A0, 0x59FFE5, 0xE8000020]
init C:\WINDOWS\system32\Drivers\OEM02Afx.sys entry point in "init" section [0xA2909310]
---- User code sections - GMER 1.0.15 ----
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3848] USER32.dll!DialogBoxParamW 7E3747AB 5 Bytes JMP 41195501 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3848] USER32.dll!CreateWindowExW 7E37D0A3 5 Bytes JMP 4126DB24 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3848] USER32.dll!DialogBoxIndirectParamW 7E382072 5 Bytes JMP 41364B6F C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3848] USER32.dll!MessageBoxIndirectA 7E38A082 5 Bytes JMP 41364AA1 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3848] USER32.dll!DialogBoxParamA 7E38B144 5 Bytes JMP 41364B0C C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3848] USER32.dll!MessageBoxExW 7E3A0838 5 Bytes JMP 41364972 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3848] USER32.dll!MessageBoxExA 7E3A085C 5 Bytes JMP 413649D4 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3848] USER32.dll!DialogBoxIndirectParamA 7E3A6D7D 5 Bytes JMP 41364BD2 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3848] USER32.dll!MessageBoxIndirectW 7E3B64D5 5 Bytes JMP 41364A36 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] ntdll.dll!RtlValidateUnicodeString + 554 7C9263BE 10 Bytes JMP 0248003A
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] USER32.dll!DialogBoxParamW 7E3747AB 5 Bytes JMP 41195501 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] USER32.dll!SetWindowsHookExW 7E37820F 5 Bytes JMP 41269AD5 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] USER32.dll!CallNextHookEx 7E37B3C6 5 Bytes JMP 4125D135 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] USER32.dll!CreateWindowExW 7E37D0A3 5 Bytes JMP 4126DB24 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] USER32.dll!UnhookWindowsHookEx 7E37D5F3 5 Bytes JMP 411D4666 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] USER32.dll!DialogBoxIndirectParamW 7E382072 5 Bytes JMP 41364B6F C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] USER32.dll!MessageBoxIndirectA 7E38A082 5 Bytes JMP 41364AA1 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] USER32.dll!DialogBoxParamA 7E38B144 5 Bytes JMP 41364B0C C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] USER32.dll!MessageBoxExW 7E3A0838 5 Bytes JMP 41364972 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] USER32.dll!MessageBoxExA 7E3A085C 5 Bytes JMP 413649D4 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] USER32.dll!DialogBoxIndirectParamA 7E3A6D7D 5 Bytes JMP 41364BD2 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] USER32.dll!MessageBoxIndirectW 7E3B64D5 5 Bytes JMP 41364A36 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] ole32.dll!OleInitialize + E37 774D0521 7 Bytes JMP 024800F3
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] ole32.dll!CoCreateInstance 774D057E 5 Bytes JMP 4126DB80 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] ole32.dll!CoImpersonateClient + 51 774E56C0 7 Bytes JMP 024801A9
.text C:\Programme\Internet Explorer\IEXPLORE.EXE[3944] ole32.dll!OleLoadFromStream 774F9C85 5 Bytes JMP 41364EF0 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
---- Devices - GMER 1.0.15 ----
AttachedDevice \Driver\Tcpip \Device\Ip SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\Ip Lbd.sys (Boot Driver/Lavasoft AB)
AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice \Driver\Tcpip \Device\Tcp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\Tcp Lbd.sys (Boot Driver/Lavasoft AB)
AttachedDevice \Driver\Tcpip \Device\Udp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\Udp Lbd.sys (Boot Driver/Lavasoft AB)
AttachedDevice \Driver\Tcpip \Device\RawIp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\RawIp Lbd.sys (Boot Driver/Lavasoft AB)
---- EOF - GMER 1.0.15 ---- --- --- ---
OTL:
Musste ich aufgrund seiner Größe wieder anhängen.
Und hier noch der MBR-Check: PHP-Code: MBRCheck, version 1.2.3
(c) 2010, AD
Command-line:
Windows Version: Windows XP Professional
Windows Information: Service Pack 3 (build 2600)
Logical Drives Mask: 0x0000000c
Kernel Drivers (total 141):
0x804D7000 \WINDOWS\system32\ntkrnlpa.exe
0x806E5000 \WINDOWS\system32\hal.dll
0xB85A8000 \WINDOWS\system32\KDCOM.DLL
0xB84B8000 \WINDOWS\system32\BOOTVID.dll
0xB7F78000 ACPI.sys
0xB85AA000 \WINDOWS\system32\DRIVERS\WMILIB.SYS
0xB7F67000 pci.sys
0xB80A8000 isapnp.sys
0xB80B8000 ohci1394.sys
0xB80C8000 \WINDOWS\system32\DRIVERS\1394BUS.SYS
0xB84BC000 compbatt.sys
0xB84C0000 \WINDOWS\system32\DRIVERS\BATTC.SYS
0xB8670000 pciide.sys
0xB8328000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS
0xB80D8000 MountMgr.sys
0xB7F48000 ftdisk.sys
0xB85AC000 dmload.sys
0xB7F22000 dmio.sys
0xB8330000 PartMgr.sys
0xB80E8000 VolSnap.sys
0xB7F0A000 atapi.sys
0xB7E4C000 iaStor.sys
0xB80F8000 disk.sys
0xB8108000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS
0xB7E2C000 fltmgr.sys
0xB7DD5000 SYMDS.SYS
0xB7DC3000 sr.sys
0xB8118000 Lbd.sys
0xB7D1A000 SYMEFA.SYS
0xB7D03000 KSecDD.sys
0xB7C76000 Ntfs.sys
0xB7C49000 NDIS.sys
0xB7C2F000 Mup.sys
0xB8188000 \SystemRoot\system32\DRIVERS\nic1394.sys
0xA6D1A000 \SystemRoot\system32\DRIVERS\intelppm.sys
0xA5389000 \SystemRoot\system32\DRIVERS\nv4_mini.sys
0xA5375000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS
0xA67C6000 \SystemRoot\system32\DRIVERS\usbuhci.sys
0xA5351000 \SystemRoot\system32\DRIVERS\USBPORT.SYS
0xA67BE000 \SystemRoot\system32\DRIVERS\usbehci.sys
0xA5329000 \SystemRoot\system32\DRIVERS\HDAudBus.sys
0xA5107000 \SystemRoot\system32\DRIVERS\NETw4x32.sys
0xA50EA000 \SystemRoot\system32\DRIVERS\physX32.sys
0xA50D6000 \SystemRoot\system32\DRIVERS\sdbus.sys
0xA6D0A000 \SystemRoot\system32\DRIVERS\rimmptsk.sys
0xA50C2000 \SystemRoot\system32\DRIVERS\rimsptsk.sys
0xA5071000 \SystemRoot\system32\DRIVERS\rixdptsk.sys
0xA6CFA000 \SystemRoot\system32\DRIVERS\i8042prt.sys
0xA503C000 \SystemRoot\system32\DRIVERS\SynTP.sys
0xA8A1C000 \SystemRoot\system32\DRIVERS\USBD.SYS
0xA67B6000 \SystemRoot\system32\DRIVERS\mouclass.sys
0xA67AE000 \SystemRoot\system32\DRIVERS\kbdclass.sys
0xA69AA000 \SystemRoot\system32\DRIVERS\imapi.sys
0xA699A000 \SystemRoot\system32\DRIVERS\cdrom.sys
0xA698A000 \SystemRoot\system32\DRIVERS\redbook.sys
0xA5019000 \SystemRoot\system32\DRIVERS\ks.sys
0xA6AF2000 \SystemRoot\system32\DRIVERS\CmBatt.sys
0xA6AEE000 \SystemRoot\system32\DRIVERS\wmiacpi.sys
0xA4F48000 \SystemRoot\system32\DRIVERS\btkrnl.sys
0xA8A1A000 \SystemRoot\system32\DRIVERS\serscan.sys
0xA6C9B000 \SystemRoot\system32\DRIVERS\audstub.sys
0xA697A000 \SystemRoot\system32\DRIVERS\rasl2tp.sys
0xA6AEA000 \SystemRoot\system32\DRIVERS\ndistapi.sys
0xA4F31000 \SystemRoot\system32\DRIVERS\ndiswan.sys
0xA696A000 \SystemRoot\system32\DRIVERS\raspppoe.sys
0xA695A000 \SystemRoot\system32\DRIVERS\raspptp.sys
0xA67A6000 \SystemRoot\system32\DRIVERS\TDI.SYS
0xA4F20000 \SystemRoot\system32\DRIVERS\psched.sys
0xA694A000 \SystemRoot\system32\DRIVERS\msgpc.sys
0xA679E000 \SystemRoot\system32\DRIVERS\ptilink.sys
0xA6796000 \SystemRoot\system32\DRIVERS\raspti.sys
0xA4EF0000 \SystemRoot\system32\DRIVERS\rdpdr.sys
0xA693A000 \SystemRoot\system32\DRIVERS\termdd.sys
0xA692A000 \SystemRoot\system32\DRIVERS\SymIM.sys
0xA848B000 \SystemRoot\system32\DRIVERS\swenum.sys
0xA4E92000 \SystemRoot\system32\DRIVERS\update.sys
0xA6753000 \SystemRoot\system32\DRIVERS\mssmbios.sys
0xA691A000 \SystemRoot\System32\Drivers\NDProxy.SYS
0xA5FD8000 \SystemRoot\system32\DRIVERS\usbhub.sys
0xA2D74000 \SystemRoot\system32\drivers\sthda.sys
0xA2D50000 \SystemRoot\system32\drivers\portcls.sys
0xA5FC8000 \SystemRoot\system32\drivers\drmk.sys
0xA2D2D000 \??\C:\WINDOWS\system32\Drivers\OEM02Afx.sys
0xA7667000 \SystemRoot\System32\Drivers\Fs_Rec.SYS
0xACAFB000 \SystemRoot\System32\Drivers\Null.SYS
0xA7665000 \SystemRoot\System32\Drivers\Beep.SYS
0xA60DA000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
0xA60D2000 \SystemRoot\System32\drivers\vga.sys
0xA7663000 \SystemRoot\System32\Drivers\mnmdd.SYS
0xA7661000 \SystemRoot\System32\DRIVERS\RDPCDD.sys
0xA60CA000 \SystemRoot\System32\Drivers\Msfs.SYS
0xA60C2000 \SystemRoot\System32\Drivers\Npfs.SYS
0xADBC2000 \SystemRoot\system32\DRIVERS\rasacd.sys
0xA1CFA000 \SystemRoot\system32\DRIVERS\ipsec.sys
0xA1CA1000 \SystemRoot\system32\DRIVERS\tcpip.sys
0xA1C48000 \SystemRoot\system32\drivers\NIS\1201000.025\SYMTDI.SYS
0xA1C22000 \SystemRoot\system32\DRIVERS\ipnat.sys
0xA5F98000 \SystemRoot\system32\DRIVERS\wanarp.sys
0xA1BFC000 \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS
0xA5F88000 \SystemRoot\system32\DRIVERS\arp1394.sys
0xA1BA7000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_18.1.0.37\Definitions\IPSDefs\20100903.003\IDSxpx86.sys
0xA1B7F000 \SystemRoot\system32\DRIVERS\netbt.sys
0xA1B5D000 \SystemRoot\System32\drivers\afd.sys
0xA5F78000 \SystemRoot\system32\DRIVERS\netbios.sys
0xA1B3A000 \SystemRoot\system32\drivers\NIS\1201000.025\Ironx86.SYS
0xADBAA000 \SystemRoot\system32\DRIVERS\hidusb.sys
0xA5F68000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS
0xA5F58000 \SystemRoot\system32\drivers\NIS\1201000.025\SRTSPX.SYS
0xA1B0F000 \SystemRoot\system32\DRIVERS\rdbss.sys
0xA1A9F000 \SystemRoot\system32\DRIVERS\mrxsmb.sys
0xADC0A000 \SystemRoot\System32\Drivers\Fips.SYS
0xA1A41000 \??\C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\eeCtrl.sys
0xA1A24000 \??\C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys
0xA1978000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_18.1.0.37\Definitions\BASHDefs\20100810.004\BHDrvx86.sys
0xADBDA000 \SystemRoot\System32\Drivers\Cdfs.SYS
0xAD4FF000 \SystemRoot\System32\Drivers\btwusb.sys
0xB7C0B000 \SystemRoot\system32\DRIVERS\kbdhid.sys
0xB7C07000 \SystemRoot\system32\DRIVERS\mouhid.sys
0xB8438000 \SystemRoot\system32\DRIVERS\usbccgp.sys
0xA193E000 \SystemRoot\system32\DRIVERS\OEM02Dev.sys
0xA6619000 \SystemRoot\system32\DRIVERS\OEM02Vfx.sys
0xA1880000 \SystemRoot\System32\Drivers\dump_iaStor.sys
0xBF800000 \SystemRoot\System32\win32k.sys
0xB7BD2000 \SystemRoot\System32\drivers\Dxapi.sys
0xB8398000 \SystemRoot\System32\watchdog.sys
0xBD000000 \SystemRoot\System32\drivers\dxg.sys
0xB87AB000 \SystemRoot\System32\drivers\dxgthk.sys
0xBD012000 \SystemRoot\System32\nv4_disp.dll
0xBFFA0000 \SystemRoot\System32\ATMFD.DLL
0xB8450000 \SystemRoot\system32\DRIVERS\AegisP.sys
0xADBA2000 \SystemRoot\system32\DRIVERS\ndisuio.sys
0xB7BE7000 \SystemRoot\system32\DRIVERS\s24trans.sys
0x9F363000 \SystemRoot\system32\DRIVERS\mrxdav.sys
0x9F0F6000 \SystemRoot\system32\drivers\wdmaud.sys
0x9F26B000 \SystemRoot\system32\drivers\sysaudio.sys
0x9F09F000 \SystemRoot\system32\DRIVERS\srv.sys
0x9EC28000 \SystemRoot\System32\Drivers\HTTP.sys
0x9EBA7000 \SystemRoot\System32\Drivers\NIS\1201000.025\SRTSP.SYS
0x9EA33000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_18.1.0.37\Definitions\VirusDefs\20100905.003\NAVEX15.SYS
0x9E97F000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_18.1.0.37\Definitions\VirusDefs\20100905.003\NAVENG.SYS
0x7C910000 \WINDOWS\system32\ntdll.dll
Processes (total 59):
0 System Idle Process
4 System
760 C:\WINDOWS\system32\smss.exe
816 csrss.exe
848 C:\WINDOWS\system32\winlogon.exe
892 C:\WINDOWS\system32\services.exe
904 C:\WINDOWS\system32\lsass.exe
1064 C:\WINDOWS\system32\nvsvc32.exe
1096 C:\WINDOWS\system32\svchost.exe
1164 svchost.exe
1208 C:\WINDOWS\system32\svchost.exe
1248 C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
1360 C:\Programme\Intel\Wireless\Bin\S24EvMon.exe
1420 svchost.exe
1460 svchost.exe
1656 C:\Programme\Lavasoft\Ad-Aware\AAWService.exe
1732 C:\WINDOWS\system32\spoolsv.exe
2040 svchost.exe
260 C:\Programme\Intel\Wireless\Bin\EvtEng.exe
328 C:\Programme\Norton Internet Security\Engine\18.1.0.37\ccSvcHst.exe
400 C:\WINDOWS\system32\HPZipm12.exe
464 C:\Programme\Intel\Wireless\Bin\RegSrvc.exe
540 C:\WINDOWS\system32\tcpsvcs.exe
568 C:\WINDOWS\system32\snmp.exe
592 C:\Programme\SigmaTel\C-Major Audio\DellXPM_5515v133\WDM\stacsv.exe
1124 C:\WINDOWS\system32\svchost.exe
1316 C:\Programme\Intel\Wireless\Bin\WLKEEPER.exe
2124 wmiprvse.exe
2244 unsecapp.exe
2276 wmiprvse.exe
2392 alg.exe
2812 C:\Programme\Norton Internet Security\Engine\18.1.0.37\ccSvcHst.exe
2856 C:\WINDOWS\explorer.exe
3688 C:\Programme\Intel\Wireless\Bin\ZCfgSvc.exe
3708 C:\Programme\Intel\Wireless\Bin\iFrmewrk.exe
3776 C:\Programme\Synaptics\SynTP\SynTPEnh.exe
3792 C:\Programme\SigmaTel\C-Major Audio\WDM\stsystra.exe
3800 C:\Programme\Gemeinsame Dateien\Logitech\LCD Manager\LCDMon.exe
3808 C:\WINDOWS\OEM02Mon.exe
3828 C:\WINDOWS\system32\rundll32.exe
3844 C:\WINDOWS\system32\rundll32.exe
3884 C:\WINDOWS\system32\ctfmon.exe
3908 C:\Dokumente und Einstellungen\XPS-1730\Eigene Dateien\Downloads\MouseExtender.1.9.7.0\MouseExtender.exe
2976 C:\Programme\Gemeinsame Dateien\Logitech\LCD Manager\Applets\LCDClock.exe
3000 C:\Programme\Gemeinsame Dateien\Logitech\LCD Manager\Applets\LCDMedia.exe
3028 C:\Programme\Gemeinsame Dateien\Logitech\LCD Manager\Applets\LCDPOP3.exe
3452 C:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe
3476 C:\WINDOWS\system32\svchost.exe
3996 C:\Programme\WIDCOMM\Bluetooth Software\BTStackServer.exe
2804 C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe
3712 C:\Programme\Internet Explorer\iexplore.exe
2872 C:\Programme\Internet Explorer\iexplore.exe
4076 C:\Programme\Internet Explorer\iexplore.exe
3072 C:\WINDOWS\system32\notepad.exe
1960 C:\WINDOWS\system32\notepad.exe
2060 C:\WINDOWS\system32\notepad.exe
2752 C:\WINDOWS\system32\notepad.exe
2740 C:\WINDOWS\system32\notepad.exe
1848 C:\Dokumente und Einstellungen\XPS-1730\Eigene Dateien\Downloads\MBRCheck.exe
\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS)
PhysicalDrive0 Model Number:
Size Device Name MBR Status
--------------------------------------------
223 GB \\.\PhysicalDrive0 Windows XP MBR code detected
SHA1: ADFE55CD0C6ED2E00B22375835E4C2736CE9AD11
Done!
So ich hoffe Du kannst mir nun vielleicht doch noch weiterhelfen. Übrigens, wir sind ein mittelständiges Unternehmen mit knapp 70 Mitarbeitern und können uns leider keine eigenen IT´lers leisten und ich vermute auch nicht hinter jedem Prozess etwas komisches, doch ich kenne meine letztendlich immer mit viel Mühe, Hingabe und Zeit aufgesetzte Kiste. Da werden normalerweise nicht ständig lauter mir unbekannte Nicht-PnP Treiber installiert oder zig Prozesse gestartet die meinen Rechner am Ende sogar in die Knie zwingen. Mag sein, dass ich zur Zeit etwas überreagiere, aber ein gebranntes Kind scheut eben das Feuer... |