Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Onlinezugang gesperrt - Trojaner Gosi, TAN-Fenster, andere Schädlinge ? (https://www.trojaner-board.de/95321-onlinezugang-gesperrt-trojaner-gosi-tan-fenster-andere-schaedlinge.html)

Albino2004 02.02.2011 18:35

Onlinezugang gesperrt - Trojaner Gosi, TAN-Fenster, andere Schädlinge ?
 
Hallo Experten,
ich wurde gestern von meiner Bank informiert, dass mein Onlinezugang gesperrt wurde, da die Kripo meine Zugangsdaten auf einem fremden Rechner fand.
Ich solle meinen Rechner nach Trojanern (Gosi) usw. untersuchen und bereinigen.
Bestätigen kann ich meinerseits, dass vorgestern ein merkwürdiges TAN-Fenster nach der Online-Anmeldung aufging.

Da ich leider eure Seite nicht kannte, habe ich schon mit verschiedenen ScanProgrammen nach Schadprogrammen usw. gesucht,
jedes bringt ein anderes Ergebnis und die angemahnten Schädlinge lassen sich nicht alle entfernen :-(

Nun bin ich nach einer Empfehlung eines Freudes bei Euch gelandet, habe mich hoffentlich richtig über eure FAQ informiert,
deshalb anbei das aktuellste Log mit Malwarebytes und ein älteres, vor meinen "eigenmächtigen" Korrekturversuchen.

++++++++++++++++++++++++++++++++++++++
Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 5654

Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512

01.02.2011 18:24:47
mbam-log-2011-02-01 (18-24-47).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 284084
Laufzeit: 53 Minute(n), 29 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 5

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\FwHookDrv (Rogue.WinDefender) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\WINDOWS\system32\srvblck2.tmp (Malware.Trace) -> Quarantined and deleted successfully.
c:\WINDOWS\system32\acroiehelpe.txt (Malware.Trace) -> Quarantined and deleted successfully.
c:\dokumente und einstellungen\Admin\lokale einstellungen\Temp\0.031881801266304355.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
c:\dokumente und einstellungen\Admin\lokale einstellungen\Temp\0.6111760221558933.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
c:\WINDOWS\system32\drivers\fwhookdrv.sys (Rogue.WinDefender) -> Quarantined and deleted successfully.

+++++++++++++++++++++++++++++++++++++++++++++++

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 5659

Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512

02.02.2011 18:27:51
mbam-log-2011-02-02 (18-27-51).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 283691
Laufzeit: 54 Minute(n), 27 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\FwHookDrv (Rogue.WinDefender) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

++++++++++++++++++++++++++++++++++++++++++++++

Albino2004 02.02.2011 20:42

So,
hier noch die beiden Logs von OTL.

Albino2004 03.02.2011 13:14

Liste der Anhänge anzeigen (Anzahl: 1)
Schade, dass bisher von Euch noch keiner Zeit für mein Problem hatte.
Ich habe gerade herausgefunden, dass der "Schädling" noch auf dem Rechner ist.
Denn wenn ich bei meiner Bank einen Demozugang nutze, erscheint auch dieses TAN-Fenster (siehe Anhang). Wenn ich JavaScript im Browser deaktiviere, erscheint es nicht.

Also ich brauche weiterhin HILFE, habe nur diesen Rechner und kann überhaupt nicht einschätzen, was da alles infiziert ist.

cosinus 03.02.2011 14:01

Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind.

Albino2004 03.02.2011 14:51

So, 3 ältere Logs gibt es noch.

cosinus 03.02.2011 19:05

Ist das rein zufällig ein Büro-Rechner?

Albino2004 03.02.2011 19:42

Naja, ich weiß jetzt zwar nicht, was das mit dem weiteren Lösen der Probleme zu tun hat :crazy:
Der PC muss für alles herhalten, wofür Bedarf ist bzw. teilweise war
-> Büro (Mail, Internet,..), Hobby (Videobearbeitung) und so weiter.

Wenn Du konkretes brauchst, dann bitte genauer fragen, gebe gerne Antwort, wenn's hilfreich ist ! :kaffee:

cosinus 03.02.2011 19:48

Steht der Rechner nun in einem Büro oder zuhause?

Albino2004 03.02.2011 19:49

Achso, das meinst Du - steht zu Hause !

cosinus 03.02.2011 20:57

Deinstallier erstmal ZoneAlarm. Das Teil ist kontraproduktiver Mist, verwende die Windows-Firewall.

Dann gehts weiter:

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
O36 - AppCertDlls: tftpl386 - (C:\WINDOWS\system32\compipv6.dll) - C:\WINDOWS\system32\compipv6.dll ()
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.11.25 10:25:16 | 000,000,122 | ---- | M] () - C:\AUTOEXEC.BAT -- [ FAT32 ]
O32 - AutoRun File - [2009.11.25 00:02:56 | 000,000,087 | ---- | M] () - C:\AUTOEXEC.BAK -- [ FAT32 ]
O32 - AutoRun File - [2009.12.04 14:57:08 | 005,461,000 | ---- | M] () - D:\Autohaus Graf, Bruchsal.wmv -- [ NTFS ]
O32 - AutoRun File - [2005.08.12 04:18:02 | 000,003,267 | ---- | M] () - E:\AUTOEXEC.BAT -- [ FAT32 ]
O33 - MountPoints2\{8d5b1af2-bd78-11df-b5a8-0018f33812f3}\Shell - "" = AutoRun
O33 - MountPoints2\{8d5b1af2-bd78-11df-b5a8-0018f33812f3}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{8d5b1af2-bd78-11df-b5a8-0018f33812f3}\Shell\AutoRun\command - "" = F:\setup.exe -a
[2011.01.06 14:46:44 | 000,000,049 | ---- | M] () -- C:\WINDOWS\jXsWu61ii
[2011.01.06 14:46:44 | 000,000,047 | ---- | M] () -- C:\WINDOWS\GFI5GW
[2011.01.06 14:46:44 | 000,000,047 | ---- | M] () -- C:\WINDOWS\AV5Ir3
[2011.01.06 14:46:44 | 000,000,047 | ---- | M] () -- C:\WINDOWS\6pRDS
[2011.01.06 14:46:44 | 000,000,047 | ---- | M] () -- C:\WINDOWS\3y6JnqqXm
[2011.01.06 14:46:44 | 000,000,047 | ---- | M] () -- C:\WINDOWS\1B4Mj
[2011.01.06 14:46:44 | 000,000,046 | ---- | M] () -- C:\WINDOWS\LiEvX
[2011.01.06 14:46:44 | 000,000,046 | ---- | M] () -- C:\WINDOWS\2s7lMxwK
[2011.01.06 14:46:44 | 000,000,045 | ---- | M] () -- C:\WINDOWS\WQyrkTEHIb
[2011.01.06 14:46:44 | 000,000,044 | ---- | M] () -- C:\WINDOWS\Pi4XFGH
[2011.01.06 14:46:44 | 000,000,044 | ---- | M] () -- C:\WINDOWS\lDhNk3
[2011.01.06 14:46:44 | 000,000,044 | ---- | M] () -- C:\WINDOWS\iEWqNx
[2011.01.06 14:46:44 | 000,000,044 | ---- | M] () -- C:\WINDOWS\HnT6TB8q
[2011.01.06 14:46:44 | 000,000,044 | ---- | M] () -- C:\WINDOWS\EtY4LWBlN
[2011.01.06 14:46:44 | 000,000,044 | ---- | M] () -- C:\WINDOWS\DG3JF
[2011.01.06 14:46:44 | 000,000,043 | ---- | M] () -- C:\WINDOWS\ubnIehJC8v
[2011.01.06 14:46:44 | 000,000,043 | ---- | M] () -- C:\WINDOWS\U8synUdOP
[2011.01.06 14:46:44 | 000,000,043 | ---- | M] () -- C:\WINDOWS\LmYFe
[2011.01.06 14:46:44 | 000,000,043 | ---- | M] () -- C:\WINDOWS\IE7J88Vdc
[2011.01.06 14:46:44 | 000,000,043 | ---- | M] () -- C:\WINDOWS\cbHdHSiKPt
[2011.01.06 14:46:44 | 000,000,043 | ---- | M] () -- C:\WINDOWS\A7Rtj8UYaV
[2011.01.06 14:46:44 | 000,000,042 | ---- | M] () -- C:\WINDOWS\SiecUYklGj
[2011.01.06 14:46:44 | 000,000,042 | ---- | M] () -- C:\WINDOWS\rDgHu
[2011.01.06 14:46:44 | 000,000,042 | ---- | M] () -- C:\WINDOWS\PFs8dJmWHv
[2011.01.06 14:46:44 | 000,000,042 | ---- | M] () -- C:\WINDOWS\oSpPNvxH
[2011.01.06 14:46:44 | 000,000,042 | ---- | M] () -- C:\WINDOWS\kldkjc
[2011.01.06 14:46:44 | 000,000,041 | ---- | M] () -- C:\WINDOWS\NqKFpRdq
[2011.01.06 14:46:44 | 000,000,041 | ---- | M] () -- C:\WINDOWS\jEusFWLe
[2011.01.06 14:46:44 | 000,000,040 | ---- | M] () -- C:\WINDOWS\mPG1G
[2011.01.06 14:46:44 | 000,000,040 | ---- | M] () -- C:\WINDOWS\lRvDMXP
[2011.01.06 14:46:44 | 000,000,040 | ---- | M] () -- C:\WINDOWS\5aN4DEf37d
[2011.01.06 14:46:44 | 000,000,039 | ---- | M] () -- C:\WINDOWS\UBOtl
[2011.01.06 14:46:44 | 000,000,039 | ---- | M] () -- C:\WINDOWS\TmbFg
[2011.01.06 14:46:44 | 000,000,039 | ---- | M] () -- C:\WINDOWS\SiaONWRgQN
[2011.01.06 14:46:44 | 000,000,039 | ---- | M] () -- C:\WINDOWS\RNOckJn
[2011.01.06 14:46:44 | 000,000,039 | ---- | M] () -- C:\WINDOWS\ErDxGUut4
[2011.01.06 14:46:44 | 000,000,038 | ---- | M] () -- C:\WINDOWS\lCwLyP
[2011.01.06 14:46:44 | 000,000,038 | ---- | M] () -- C:\WINDOWS\JomYD
[2011.01.06 14:46:44 | 000,000,038 | ---- | M] () -- C:\WINDOWS\JCALYtJrUG
[2011.01.06 14:46:44 | 000,000,038 | ---- | M] () -- C:\WINDOWS\glyFG7n
[2011.01.06 14:46:44 | 000,000,037 | ---- | M] () -- C:\WINDOWS\lkYiLsfUc
[2011.01.06 14:46:44 | 000,000,037 | ---- | M] () -- C:\WINDOWS\bNjttr1
[2011.01.06 14:46:44 | 000,000,036 | ---- | M] () -- C:\WINDOWS\UVvRkV86c
[2011.01.06 14:46:44 | 000,000,036 | ---- | M] () -- C:\WINDOWS\rNFPmhtfmd
[2011.01.06 14:46:44 | 000,000,036 | ---- | M] () -- C:\WINDOWS\pc16lb
[2011.01.06 14:46:44 | 000,000,036 | ---- | M] () -- C:\WINDOWS\fxYHMKV
[2011.01.06 14:46:44 | 000,000,035 | ---- | M] () -- C:\WINDOWS\sMCjrwpc
[2011.01.06 14:46:44 | 000,000,035 | ---- | M] () -- C:\WINDOWS\iJSKxaatM
[2011.01.06 14:46:44 | 000,000,035 | ---- | M] () -- C:\WINDOWS\gVmAo
[2011.01.06 14:46:44 | 000,000,034 | ---- | M] () -- C:\WINDOWS\uisFC
[2011.01.06 14:46:44 | 000,000,034 | ---- | M] () -- C:\WINDOWS\a8KoHoNU3k
[2011.01.06 14:46:44 | 000,000,033 | ---- | M] () -- C:\WINDOWS\tdYvYgt
[2011.01.06 14:46:44 | 000,000,033 | ---- | M] () -- C:\WINDOWS\ojTooun8yB
[2011.01.06 14:46:44 | 000,000,033 | ---- | M] () -- C:\WINDOWS\llAlvfrruS
[2011.01.06 14:46:44 | 000,000,033 | ---- | M] () -- C:\WINDOWS\k3SrRTt
[2011.01.06 14:46:44 | 000,000,033 | ---- | M] () -- C:\WINDOWS\CHNPngcob3
[2011.01.06 14:46:44 | 000,000,032 | ---- | M] () -- C:\WINDOWS\uBAbLor
[2011.01.06 14:46:44 | 000,000,032 | ---- | M] () -- C:\WINDOWS\PmbuFFyux
[2011.01.06 14:46:44 | 000,000,032 | ---- | M] () -- C:\WINDOWS\DedcsOx
[2011.01.06 14:46:44 | 000,000,032 | ---- | M] () -- C:\WINDOWS\5E4xkM
[2011.01.06 14:46:44 | 000,000,031 | ---- | M] () -- C:\WINDOWS\W6vQsAyWYe
[2011.01.06 14:46:44 | 000,000,031 | ---- | M] () -- C:\WINDOWS\17XqAJcO
[2011.01.06 14:46:44 | 000,000,030 | ---- | M] () -- C:\WINDOWS\VEH7Ge
[2011.01.06 14:46:44 | 000,000,030 | ---- | M] () -- C:\WINDOWS\rDow5bxCC
[2011.01.06 14:46:44 | 000,000,030 | ---- | M] () -- C:\WINDOWS\Q4eApDhr
[2011.01.06 14:46:44 | 000,000,030 | ---- | M] () -- C:\WINDOWS\8JfMy33UEe
[2011.01.06 14:46:44 | 000,000,030 | ---- | M] () -- C:\WINDOWS\5sMmKoafv8
[2011.01.06 14:46:44 | 000,000,030 | ---- | M] () -- C:\WINDOWS\3qFwjKN
[2011.01.06 14:46:44 | 000,000,029 | ---- | M] () -- C:\WINDOWS\Wc4nflrMNA
[2011.01.06 14:46:44 | 000,000,029 | ---- | M] () -- C:\WINDOWS\VlyNM
[2011.01.06 14:46:44 | 000,000,029 | ---- | M] () -- C:\WINDOWS\IvnxsqK
[2011.01.06 14:46:44 | 000,000,029 | ---- | M] () -- C:\WINDOWS\fALUaR3Hl
[2011.01.06 14:46:44 | 000,000,028 | ---- | M] () -- C:\WINDOWS\VqUsy
[2011.01.06 14:46:44 | 000,000,028 | ---- | M] () -- C:\WINDOWS\TUnenjW
[2011.01.06 14:46:44 | 000,000,028 | ---- | M] () -- C:\WINDOWS\Lf5OEhC
[2011.01.06 14:46:44 | 000,000,025 | ---- | M] () -- C:\WINDOWS\iITIlp
[2011.01.06 11:54:52 | 000,002,125 | ---- | M] () -- C:\WINDOWS\UDB.zip
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Albino2004 03.02.2011 21:57

Gut, hat wohl geklappt :abklatsch:

Was war das mit der WMV-Datei auf D ??? Bitte kurze Erklärung !

cosinus 04.02.2011 09:49

Brauchst du die WMV-Datei noch?
Du findest Backups nach dem OTL-Fix in C:\_OTL


Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Albino2004 04.02.2011 10:53

Nee, die WMV brauche ich nicht, will nur verstehen, was damit war ???

So, hier das

Combofix Logfile:
Code:

ComboFix 11-01-31.02 - Admin 04.02.2011  10:37:12.1.2 - FAT32x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.2047.1380 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Admin\Desktop\cofi.exe
AV: AntiVir Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7}
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\programme\UNWISE.EXE
C:\Thumbs.db
c:\windows\system32\scvideo.dll
c:\windows\system32\UAs
c:\windows\system32\UAs\firefox.exe_UAs001.dat
c:\windows\system32\UAs\firefox.exe_UAs002.dat

.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Service_npf


(((((((((((((((((((((((  Dateien erstellt von 2011-01-04 bis 2011-02-04  ))))))))))))))))))))))))))))))
.

2011-02-03 20:44 . 2011-02-03 20:44        --------        d-----w-        C:\_OTL
2011-02-03 20:35 . 2011-02-03 20:35        --------        d-----w-        c:\programme\OTL
2011-02-02 15:59 . 2011-02-02 15:59        --------        d-----w-        c:\windows\system32\wbem\Repository
2011-02-02 15:59 . 2011-02-02 15:59        --------        d-----w-        c:\programme\Avira
2011-02-02 15:59 . 2011-02-02 15:59        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira
2011-02-02 15:59 . 2011-02-02 15:59        --------        d-----w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\Avira
2011-02-02 15:36 . 2011-02-02 15:36        --------        d-----w-        c:\programme\Gemeinsame Dateien\PC Tools
2011-02-02 15:36 . 2011-02-02 15:36        --------        d-----w-        c:\programme\PC Tools Security
2011-02-02 14:53 . 2011-02-02 14:53        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP
2011-02-02 14:52 . 2011-02-02 14:52        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\PC Tools
2011-02-02 08:59 . 2011-02-02 08:59        --------        d-----w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\ScanSpyware
2011-02-02 08:59 . 2011-02-02 08:59        --------        d-----w-        c:\programme\ScanSpyware
2011-01-25 10:39 . 2011-01-25 10:39        --------        d-----w-        c:\programme\TomTom International B.V
2011-01-22 09:38 . 2011-01-22 09:39        16856        ----a-w-        c:\programme\Mozilla Firefox\plugin-container.exe
2011-01-22 09:38 . 2011-01-22 09:38        719832        ----a-w-        c:\programme\Mozilla Firefox\mozcpp19.dll
2011-01-10 12:30 . 2011-01-10 12:30        --------        d-----w-        c:\dokumente und einstellungen\Admin\Anwendungsdaten\elsterformular

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-12-22 19:22 . 2010-11-04 11:46        135096        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2010-12-20 17:09 . 2009-12-29 11:11        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2010-12-20 17:08 . 2009-12-29 11:11        20952        ----a-w-        c:\windows\system32\drivers\mbam.sys
2010-11-26 10:35 . 2010-11-04 11:46        61960        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
2010-11-18 18:12 . 2009-01-05 19:29        86016        ------w-        c:\windows\system32\isign32.dll
2010-11-09 14:51 . 2004-09-07 15:08        249856        ----a-w-        c:\windows\system32\odbc32.dll
2009-02-08 20:09 . 2009-02-08 20:09        2788800        ----a-w-        c:\programme\FLV PlayerFCSetup.exe
2009-01-06 18:59 . 2009-01-06 18:59        14336        ----a-w-        c:\programme\wmdmhelper.dll
2009-01-06 18:59 . 2009-01-06 18:59        692224        ----a-w-        c:\programme\dtdr3260.dll
2009-01-06 18:59 . 2009-01-06 18:59        659456        ----a-w-        c:\programme\rjbres.dll
2009-01-06 18:59 . 2009-01-06 18:59        36352        ----a-w-        c:\programme\ierjplug.dll
2009-01-06 18:59 . 2009-01-06 18:59        339968        ----a-w-        c:\programme\rjdlg.dll
2009-01-06 18:59 . 2009-01-06 18:59        19456        ----a-w-        c:\programme\rjprog.dll
2009-01-06 18:59 . 2009-01-06 18:59        139264        ----a-w-        c:\programme\DUNZIP32.dll
2009-01-06 18:59 . 2009-01-06 18:59        81920        ----a-w-        c:\programme\tsasdk.dll
2009-01-06 18:59 . 2009-01-06 18:59        6656        ----a-w-        c:\programme\fixrjb.exe
2009-01-06 18:59 . 2009-01-06 18:59        57344        ----a-w-        c:\programme\tpasdk.dll
2009-01-06 18:59 . 2009-01-06 18:59        41472        ----a-w-        c:\programme\mmcdda32.dll
2009-01-06 18:59 . 2009-01-06 18:59        19456        ----a-w-        c:\programme\tnetdtct.dll
2009-01-06 18:59 . 2009-01-06 18:59        43056        ----a-w-        c:\programme\rpshellsearch.dll
2009-01-06 18:59 . 2009-01-06 18:59        32768        ----a-w-        c:\programme\rpwa3260.dll
2009-01-06 18:59 . 2009-01-06 18:59        16296        ----a-w-        c:\programme\realtfon.fon
2009-01-06 18:59 . 2009-01-06 18:59        304736        ----a-w-        c:\programme\rpbrowserrecordplugin.dll
2009-01-06 18:59 . 2009-01-06 18:59        153152        ----a-w-        c:\programme\RecordingManager.exe
2009-01-06 18:59 . 2009-01-06 18:59        719360        ----a-w-        c:\programme\dbghelp.dll
2009-01-06 18:59 . 2009-01-06 18:59        65536        ----a-w-        c:\programme\rjwmapln.dll
2009-01-06 18:59 . 2009-01-06 18:59        53248        ----a-w-        c:\programme\rpau3260.dll
2009-01-06 18:59 . 2009-01-06 18:59        98304        ----a-w-        c:\programme\rpshellextension.dll
2009-01-06 18:59 . 2009-01-06 18:59        95784        ----a-w-        c:\programme\rdsf3260.dll
2009-01-06 18:59 . 2009-01-06 18:59        86016        ----a-w-        c:\programme\rpplugprot.dll
2009-01-06 18:59 . 2009-01-06 18:59        63016        ----a-w-        c:\programme\rpshell.dll
2009-01-06 18:59 . 2009-01-06 18:59        102400        ----a-w-        c:\programme\HXAudioDeviceHook.dll
2009-01-06 18:59 . 2009-01-06 18:59        9216        ----a-w-        c:\programme\rphelperapp.exe
2009-01-06 18:59 . 2009-01-06 18:59        7168        ----a-w-        c:\programme\realjbox.exe
2009-01-06 18:59 . 2009-01-06 18:59        214536        ----a-w-        c:\programme\realplay.exe
1999-03-11 17:22 . 1999-03-11 17:22        99840        ----a-w-        c:\programme\Gemeinsame Dateien\IRAABOUT.DLL
1998-12-09 02:53 . 1998-12-09 02:53        70144        ----a-w-        c:\programme\Gemeinsame Dateien\IRAMDMTR.DLL
1998-12-09 02:53 . 1998-12-09 02:53        48640        ----a-w-        c:\programme\Gemeinsame Dateien\IRALPTTR.DLL
1998-12-09 02:53 . 1998-12-09 02:53        31744        ----a-w-        c:\programme\Gemeinsame Dateien\IRAWEBTR.DLL
1998-12-09 02:53 . 1998-12-09 02:53        186368        ----a-w-        c:\programme\Gemeinsame Dateien\IRAREG.DLL
1998-12-09 02:53 . 1998-12-09 02:53        17920        ----a-w-        c:\programme\Gemeinsame Dateien\IRASRIAL.DLL
2007-06-21 17:39 . 2007-06-21 17:39        685640        ----a-w-        c:\programme\mozilla firefox\plugins\sslsdk_b.dll
2007-06-21 17:39 . 2007-06-21 17:39        34376        ----a-w-        c:\programme\mozilla firefox\plugins\logging.dll
2007-06-21 17:39 . 2007-06-21 17:39        46664        ----a-w-        c:\programme\mozilla firefox\plugins\icalogon.dll
2007-06-21 17:39 . 2007-06-21 17:39        38472        ----a-w-        c:\programme\mozilla firefox\plugins\icafile.dll
2007-06-21 17:38 . 2007-06-21 17:38        140872        ----a-w-        c:\programme\mozilla firefox\plugins\ctxmui.dll
2007-06-21 17:38 . 2007-06-21 17:38        71240        ----a-w-        c:\programme\mozilla firefox\plugins\confmgr.dll
2007-06-21 17:38 . 2007-06-21 17:38        30280        ----a-w-        c:\programme\mozilla firefox\plugins\cgpcfg.dll
2007-06-21 17:40 . 2007-06-21 17:40        30280        ----a-w-        c:\programme\mozilla firefox\plugins\TcpPServ.dll
2007-06-21 17:38 . 2007-06-21 17:38        79432        ----a-w-        c:\programme\mozilla firefox\plugins\CgpCore.dll
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"TomTomHOME.exe"="c:\programme\TomTom HOME 2\TomTomHOMERunner.exe" [2010-08-24 247144]
"ReadyNAS Remote"="c:\programme\NETGEAR ReadyNAS\Remote\bin\ReadyNASRemote.exe" [2010-03-01 349584]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"HControl"="c:\windows\ATK0100\HControl.exe" [2006-08-23 110592]
"RTHDCPL"="RTHDCPL.EXE" [2005-10-14 14864384]
"ATKMEDIA"="c:\programme\ASUS\ATK Media\DMEDIA.EXE" [2006-05-16 53248]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2005-10-20 761945]
"Wireless Console 2"="c:\programme\Wireless Console 2\wcourier.exe" [2005-10-17 987136]
"ABLKSR"="c:\windows\ABLKSR\ABLKSR.exe" [2006-01-02 61440]
"ACMON"="c:\programme\ASUS\Splendid\ACMON.exe" [2006-02-10 17920]
"PCMService"="c:\programme\ASUS\Mobile Theater\PCMService.exe" [2006-05-04 147456]
"RemoteControl"="c:\programme\ASUSTek\ASUSDVD\PDVDServ.exe" [2005-01-12 32768]
"QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2008-09-06 413696]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2006-01-12 155648]
"LogitechVideoRepair"="c:\programme\Logitech\Video\ISStart.exe" [2005-01-18 458752]
"LogitechVideoTray"="c:\programme\Logitech\Video\LogiTray.exe" [2005-01-18 217088]
"VMonitorVMUVC"="c:\programme\Vimicro\VMUVC\VMonitor.exe" [2008-03-26 135168]
"snp2std"="c:\windows\vsnp2std.exe" [2006-12-04 675840]
"VMware hqtray"="c:\programme\VMware\VMware Player\hqtray.exe" [2008-10-28 64048]
"SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2009-07-25 149280]
"Power_Gear"="c:\programme\ASUS\Power4 Gear\BatteryLife.exe" [2006-03-06 86016]
"IntelZeroConfig"="c:\programme\Intel\WiFi\bin\ZCfgSvc.exe" [2009-05-21 1372160]
"IntelWireless"="c:\programme\Gemeinsame Dateien\Intel\WirelessCommon\iFrmewrk.exe" [2009-05-21 1202448]
"USBToolTip"="c:\programme\Pinnacle\Shared Files\\Programs\USBTip\USBTip.exe" [2006-10-16 202312]
"UVS12 Preload"="c:\programme\Corel\Corel VideoStudio 12\uvPL.exe" [2008-06-09 397456]
"PAC7302_Monitor"="c:\windows\PixArt\PAC7302\Monitor.exe" [2006-11-03 319488]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-06-20 35760]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2010-09-21 932288]
"DivXUpdate"="c:\programme\DivX\DivX Update\DivXUpdate.exe" [2010-08-20 1164584]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2010-08-02 281768]
"StartCCC"="c:\programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2009-02-25 61440]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\Admin\Startmen\Programme\Autostart\
Picture Motion Browser Medien-Prfung.lnk - c:\programme\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe [2009-3-30 368640]
Bluetooth Manager.lnk - c:\programme\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe [2006-2-2 1753088]
Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [1999-2-17 65588]
Symantec Fax Starter Edition-Anschluss.lnk - c:\programme\Microsoft Office\Office\1031\OLFSNT40.EXE [1999-3-11 46080]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
The Dude.lnk - c:\programme\Dude\dude.exe [2010-4-6 4142080]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\IfxWlxEN]
2006-03-09 23:20        434176        ------w-        c:\windows\system32\IfxWlxEN.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Asus\\Mobile Theater\\PowerCinema.exe"=
"c:\\Programme\\Asus\\Mobile Theater\\PCMService.exe"=
"c:\\Programme\\FRITZ!Box USB-Fernanschluss\\fritzbox-usb-fernanschluss_2_1_0_16\\fritzbox-usb-fernanschluss.exe"=
"c:\\Programme\\VMware\\VMware Player\\vmware-authd.exe"=
"c:\\Programme\\SiSoftware\\SiSoftware Sandra Lite XII.SP1\\Win32\\RpcDataSrv.exe"=
"c:\\Programme\\SiSoftware\\SiSoftware Sandra Lite XII.SP1\\RpcSandraSrv.exe"=
"c:\\Programme\\NETGEAR ReadyNAS\\Remote\\bin\\ReadyNASRemote.exe"=
"c:\\Programme\\FlashFXP\\FlashFXP.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\Logitech\\Desktop Messenger\\8876480\\Program\\backWeb-8876480.exe"=
"c:\\Programme\\Dude\\dude.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)

R1 PersonalSecureDrive;PersonalSecureDrive;c:\windows\system32\drivers\psd.sys [29.11.2005 03:50 36768]
R1 VBoxDrv;VirtualBox Service;c:\windows\system32\drivers\VBoxDrv.sys [21.03.2009 14:26 100560]
R1 VBoxUSBMon;VirtualBox USB Monitor Driver;c:\windows\system32\drivers\VBoxUSBMon.sys [21.03.2009 14:25 41744]
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\SCHED.EXE [04.11.2010 12:46 135336]
R2 ITECIRService;ITE Remote Control Service;c:\windows\system32\RemoteControlService.exe [05.01.2009 20:53 656384]
R2 NSClientpp;NSClientpp (Nagios) 0.3.5.2 2008-09-24 w32;c:\programme\NSClient++\nsclient++.exe [24.09.2008 22:33 409600]
R2 TomTomHOMEService;TomTomHOMEService;c:\programme\TomTom HOME 2\TomTomHOMEService.exe [24.08.2010 10:38 92008]
R2 vmci;VMware vmci;c:\windows\system32\drivers\vmci.sys [28.10.2008 23:01 54960]
R3 AVerBDA3x;AVerMedia SAA713x BDA Service;c:\windows\system32\drivers\AVerBDA3x.sys [05.01.2009 20:57 1000576]
R3 avmaura;AVM USB-Fernanschluss;c:\windows\system32\drivers\avmaura.sys [04.02.2009 14:37 101248]
R3 IFXTPM;IFXTPM;c:\windows\system32\drivers\ifxtpm.sys [05.01.2009 20:14 36352]
R3 ITECIR;ITE CIR Driver;c:\windows\system32\drivers\ITECIR.sys [05.01.2009 20:53 7366]
R3 leafnets;Leaf Networks Adapter;c:\windows\system32\drivers\leafnets.sys [05.10.2009 00:59 55296]
R3 VBoxNetFlt;VBoxNetFlt Service;c:\windows\system32\drivers\VBoxNetFlt.sys [21.03.2009 14:26 87568]
S2 gupdate;Google Update Service (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [17.03.2010 20:04 136176]
S2 MotoHelper;MotoHelper Service;c:\programme\Motorola\MotoHelper\MotoHelperService.exe --> c:\programme\Motorola\MotoHelper\MotoHelperService.exe [?]
S3 EverestDriver;Lavalys EVEREST Kernel Driver;c:\programme\Lavalys\EVEREST Home Edition\kerneld.wnt [18.08.2005 7168]
S3 FwHookDrv;FwHookDrv;\??\c:\windows\system32\drivers\FwHookDrv.sys --> c:\windows\system32\drivers\FwHookDrv.sys [?]
S3 VMUVC;Vimicro Camera Service VMUVC;c:\windows\system32\drivers\VMUVC.sys [12.02.2009 15:06 250240]
S3 vvftUVC;Vimicro Camera Filter Service VMUVC;c:\windows\system32\drivers\vvftUVC.sys [12.02.2009 15:06 476160]
S3 WPRO_40_1123;WinPcap Packet Driver (WPRO_40_1123);c:\windows\system32\drivers\WPRO_40_1123.sys --> c:\windows\system32\drivers\WPRO_40_1123.sys [?]
.
Inhalt des "geplante Tasks" Ordners

2011-01-31 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]

2011-02-04 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2010-03-17 19:04]

2011-02-04 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2010-03-17 19:04]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.asus.com
uInternet Settings,ProxyOverride = localhost;192.168.*.*
LSP: c:\programme\VMware\VMware Player\vsocklib.dll
TCP: {8699A330-7FAC-4042-B2FA-0C1FA77326D0} = 192.168.178.1
TCP: {C18EDB84-B967-4AEB-ACCB-2055CADA9A78} = 192.168.178.1
FF - ProfilePath - c:\dokumente und einstellungen\Admin\Anwendungsdaten\Mozilla\Firefox\Profiles\l7t63eyd.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT1060933&SearchSource=3&q=
FF - prefs.js: browser.startup.homepage - www.google.de
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\programme\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}
FF - Ext: Java Quick Starter: jqs@sun.com - c:\programme\Java\jre6\lib\deploy\jqs\ff
FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
FF - Ext: Freecorder Toolbar: {1392b8d2-5c05-419f-a8f6-b9f15a596612} - %profile%\extensions\{1392b8d2-5c05-419f-a8f6-b9f15a596612}
FF - Ext: Move Media Player: moveplayer@movenetworks.com - %profile%\extensions\moveplayer@movenetworks.com
FF - Ext: Adblock Plus: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d} - %profile%\extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}
FF - Ext: DownloadHelper: {b9db16a4-6edc-47ec-a1f4-b86292ed211d} - %profile%\extensions\{b9db16a4-6edc-47ec-a1f4-b86292ed211d}
FF - Ext: Fox!Box: {df4e4df5-5cb7-46b0-9aef-6c784c3249f8} - %profile%\extensions\{df4e4df5-5cb7-46b0-9aef-6c784c3249f8}
FF - user.js: network.cookie.cookieBehavior - 0
FF - user.js: privacy.clearOnShutdown.cookies - false
FF - user.js: security.warn_viewing_mixed - false
FF - user.js: security.warn_viewing_mixed.show_once - false
FF - user.js: security.warn_submit_insecure - false
FF - user.js: security.warn_submit_insecure.show_once - false
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2011-02-04 10:43
Windows 5.1.2600 Service Pack 3 FAT NTAPI

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet005\Services\EverestDriver]
"ImagePath"="\??\c:\programme\Lavalys\EVEREST Home Edition\kerneld.wnt"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(1540)
c:\windows\system32\Ati2evxx.dll
c:\windows\system32\netprovcredman.dll
c:\windows\system32\IfxWlxEN.dll

- - - - - - - > 'explorer.exe'(1080)
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\Ati2evxx.exe
c:\programme\Intel\WiFi\bin\S24EvMon.exe
c:\windows\system32\Ati2evxx.exe
c:\programme\Avira\AntiVir Desktop\avguard.exe
c:\programme\ASUS\Mobile Theater\Kernel\TV\CLCapSvc.exe
c:\programme\ASUS\Mobile Theater\Kernel\CLML_NTService\CLMLServer.exe
c:\programme\ASUS\Mobile Theater\Kernel\CLML_NTService\CLMLService.exe
c:\programme\Intel\WiFi\bin\EvtEng.exe
c:\programme\Avira\AntiVir Desktop\avshadow.exe
c:\windows\system32\IFXSPMGT.exe
c:\windows\system32\IFXTCS.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
c:\programme\Infineon\Security Platform Software\PSDsrvc.EXE
c:\programme\Gemeinsame Dateien\Intel\WirelessCommon\RegSrvc.exe
c:\programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
c:\windows\system32\vmnat.exe
c:\programme\VMware\VMware Player\vmware-authd.exe
c:\programme\Infineon\Security Platform Software\PSDrt.exe
c:\programme\Infineon\Security Platform Software\SpTna.exe
c:\windows\system32\vmnetdhcp.exe
c:\programme\ASUS\Mobile Theater\Kernel\TV\CLSched.exe
c:\windows\system32\wbem\wmiapsrv.exe
c:\windows\RTHDCPL.EXE
c:\windows\ATK0100\ATKOSD.exe
c:\windows\system32\ACEngSvr.exe
c:\programme\Pinnacle\Shared Files\Programs\USBTip\USBTip.exe
c:\programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
c:\windows\system32\LVComsX.exe
c:\programme\Logitech\Video\FxSvr2.exe
c:\programme\Toshiba\Bluetooth Toshiba Stack\TosA2dp.exe
c:\windows\system32\wbem\unsecapp.exe
c:\programme\Toshiba\Bluetooth Toshiba Stack\TosBtHid.exe
c:\programme\Toshiba\Bluetooth Toshiba Stack\TosBtBty.exe
c:\programme\Toshiba\Bluetooth Toshiba Stack\TosBtHsp.exe
c:\programme\Toshiba\Bluetooth Toshiba Stack\tosOBEX.exe
c:\programme\Toshiba\Bluetooth Toshiba Stack\tosBtProc.exe
c:\programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2011-02-04  10:47:36 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2011-02-04 09:47

Vor Suchlauf: 2.937.847.808 Bytes frei
Nach Suchlauf: 2.805.661.696 Bytes frei

WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect

- - End Of File - - 4E795A176EE0B87E6DC1AC77A586FD2F

--- --- ---

cosinus 04.02.2011 14:52

Zitat:

FAT32x86
Ach herrje, wer hat denn den Rechner mit FAT32 als Systempartition installiert? :balla: :stirn:
Müssen wir nachträglich mit convert-Befehl unbedingt nach NTFS konvertieren.

Albino2004 04.02.2011 14:58

Jetzt gleich mit dem convert-Befehl (Wenn JA - dann bitte Hilfestellung) ???

Was ist mit dem Trojaner oder anderen Schädlingen, alles schon bereinigt ?
Können wir nicht das zuerst mal versuchen zu beheben, evtl. muss ich ja eh das System neu aufsetzen, was ich allerdings wenn möglich vermeiden möchte !

Sag' mal bitte was zu den 2 Fragen - DANKE :kaffee:


Ergänzung:

O.K. ich mach dann mal das mit dem Convert, wäre schön, wenn Du schon mal den nächsten Schritt aufzeigen könntest !

cosinus 04.02.2011 15:28

Hallo ruhig bleiben! Nichts voreilig unternehmen, das mit CONVERT war als Hinweis gedacht, das machen wir dann wenn wir durch sind!! Deswegen hb ich auch extra keine genauen Befehle gepostet! :balla:

Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.


Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur wenige Sekunden.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

Albino2004 04.02.2011 15:36

Zitat:

Zitat von cosinus (Beitrag 616663)
Hallo ruhig bleiben! Nichts voreilig unternehmen, das mit CONVERT war als Hinweis gedacht, das machen wir dann wenn wir durch sind!! Deswegen hb ich auch extra keine genauen Befehle gepostet! :balla:

Oh Sorry, jetzt ist Convert durch :headbang: -> Da zu dem Zeitpunkt keine weiterere Anweisung kam, hab' ich halt vermutet, Du erwartet es.

Soll ich nun wie beschrieben mit GMER und OSAM weitermachen :confused:

cosinus 04.02.2011 15:46

Naja, nun ist es egal. Sei es drum. Hat C: jetzt NTFS?

Albino2004 04.02.2011 15:53

Ja c: hat nun NTFS !

Ich führe jetzt mal GMER und OSAM aus und poste dann die LOGS.

Albino2004 04.02.2011 20:57

So, die knappen 220 Minuten kamen mir wie Stunden vor :party:

Hier die 3 Logs:

Code:

GMER 1.0.15.15530 - hxxp://www.gmer.net
Rootkit scan 2011-02-04 20:32:39
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3 FUJITSU_MHV2120BH_PL rev.00000029
Running: emopy2v1.exe; Driver: C:\DOKUME~1\Admin\LOKALE~1\Temp\pwtdrpoc.sys


---- System - GMER 1.0.15 ----

SSDT            BA690D46                                                                                                            ZwCreateKey
SSDT            BA690D3C                                                                                                            ZwCreateThread
SSDT            BA690D4B                                                                                                            ZwDeleteKey
SSDT            BA690D55                                                                                                            ZwDeleteValueKey
SSDT            BA690D5A                                                                                                            ZwLoadKey
SSDT            BA690D28                                                                                                            ZwOpenProcess
SSDT            BA690D2D                                                                                                            ZwOpenThread
SSDT            BA690D64                                                                                                            ZwReplaceKey
SSDT            BA690D5F                                                                                                            ZwRestoreKey
SSDT            BA690D50                                                                                                            ZwSetValueKey

---- Kernel code sections - GMER 1.0.15 ----

.text          C:\WINDOWS\system32\DRIVERS\ati2mtag.sys                                                                            section is writeable [0xB99DD000, 0x1C5D58, 0xE8000020]

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                                            VMkbd.sys (VMware keyboard filter driver (32-bit)/VMware, Inc.)
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                                            SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass1                                                                            VMkbd.sys (VMware keyboard filter driver (32-bit)/VMware, Inc.)
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass1                                                                            SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)

Device          \Driver\usbuhci \Device\USBFDO-0                                                                                    hcmon.sys (VMware USB monitor/VMware, Inc.)
Device          \Driver\usbuhci \Device\USBFDO-1                                                                                    hcmon.sys (VMware USB monitor/VMware, Inc.)
Device          \Driver\usbuhci \Device\USBFDO-2                                                                                    hcmon.sys (VMware USB monitor/VMware, Inc.)
Device          \Driver\usbuhci \Device\USBFDO-3                                                                                    hcmon.sys (VMware USB monitor/VMware, Inc.)
Device          \Driver\usbehci \Device\USBFDO-4                                                                                    hcmon.sys (VMware USB monitor/VMware, Inc.)

AttachedDevice  \FileSystem\Fastfat \Fat                                                                                            fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- Registry - GMER 1.0.15 ----

Reg            HKLM\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32                                 
Reg            HKLM\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32@ThreadingModel                    Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg            HKLM\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32@cd042efbbd7f7af1647644e76e06692b  0xC8 0x28 0x51 0xAF ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32                                 
Reg            HKLM\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32@ThreadingModel                    Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg            HKLM\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32@bca643cdc5c2726b20d2ecedcc62c59b  0x6A 0x9C 0xD6 0x61 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32                                 
Reg            HKLM\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32@ThreadingModel                    Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg            HKLM\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32@2c81e34222e8052573023a60d06dd016  0xFF 0x7C 0x85 0xE0 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32                                 
Reg            HKLM\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32@ThreadingModel                    Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg            HKLM\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32@2582ae41fb52324423be06337561aa48  0x3E 0x1E 0x9E 0xE0 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32                                 
Reg            HKLM\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32@ThreadingModel                    Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg            HKLM\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32@caaeda5fd7a9ed7697d9686d4b818472  0xF5 0x1D 0x4D 0x73 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32                                 
Reg            HKLM\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32@ThreadingModel                    Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg            HKLM\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32@a4a1bcf2cc2b8bc3716b74b2b4522f5d  0xB0 0x18 0xED 0xA7 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32                                 
Reg            HKLM\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32@ThreadingModel                    Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg            HKLM\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32@4d370831d2c43cd13623e232fed27b7b  0x31 0x77 0xE1 0xBA ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32                                 
Reg            HKLM\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32@ThreadingModel                    Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg            HKLM\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32@1d68fe701cdea33e477eb204b76f993d  0x01 0x3A 0x48 0xFC ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32                                 
Reg            HKLM\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32@ThreadingModel                    Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg            HKLM\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32@1fac81b91d8e3c5aa4b0a51804d844a3  0x51 0xFA 0x6E 0x91 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32                                 
Reg            HKLM\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32@ThreadingModel                    Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg            HKLM\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32@f5f62a6129303efb32fbe080bb27835b  0x37 0xA4 0xAA 0xC3 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32                                 
Reg            HKLM\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32@ThreadingModel                    Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg            HKLM\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32@fd4e2e1a3940b94dceb5a6a021f2e3c6  0xE3 0x0E 0x66 0xD5 ...
Reg            HKLM\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32                                 
Reg            HKLM\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32@ThreadingModel                    Apartment
Reg            HKLM\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32@                                  C:\WINDOWS\system32\OLE32.DLL
Reg            HKLM\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32@8a8aec57dd6508a385616fbc86791ec2  0x05 0x73 0x21 0xDD ...

---- EOF - GMER 1.0.15 ----

Code:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 20:40:08 on 04.02.2011

OS: Windows XP Professional Service Pack 3 (Build 2600)
Default Browser: Microsoft Corporation Internet Explorer 6.00.2900.5512

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Common]
-----( %SystemRoot%\Tasks )-----
"AppleSoftwareUpdate.job" - "Apple Inc." - C:\Programme\Apple Software Update\SoftwareUpdate.exe
"GoogleUpdateTaskMachineCore.job" - "Google Inc." - C:\Programme\Google\Update\GoogleUpdate.exe
"GoogleUpdateTaskMachineUA.job" - "Google Inc." - C:\Programme\Google\Update\GoogleUpdate.exe

[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"camcpl.cpl" - "Logitech Inc." - C:\WINDOWS\system32\camcpl.cpl
"DivXControlPanelApplet.cpl" - "DivX, Inc." - C:\WINDOWS\system32\DivXControlPanelApplet.cpl
"IfxSpMgt.cpl" - "Infineon Technologies AG" - C:\WINDOWS\system32\IfxSpMgt.cpl
"infocardcpl.cpl" - "Microsoft Corporation" - C:\WINDOWS\system32\infocardcpl.cpl
"javacpl.cpl" - "Sun Microsystems, Inc." - C:\WINDOWS\system32\javacpl.cpl
"LocalCOM.cpl" - "東芝公司" - C:\WINDOWS\system32\LocalCOM.cpl
"PCWizard.cpl" - "CPUID" - C:\WINDOWS\system32\PCWizard.cpl
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"Avira AntiVir Personal" - "Avira GmbH" - C:\PROGRA~1\Avira\ANTIVI~1\avconfig.cpl
"Avira AntiVir Personal - Free Antivirus " - "Avira GmbH" - C:\PROGRA~1\Avira\ANTIVI~1\avconfig.cpl
"QuickTime" - "Apple Inc." - C:\Programme\QuickTime\QTSystem\QuickTime.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"aslm75" (aslm75) - ? - C:\Programme\ASUS\Splendid\aslm75.sys  (File found, but it contains no detailed information)
"ASPI32" (ASPI32) - "Adaptec" - C:\WINDOWS\system32\drivers\ASPI32.sys
"avgio" (avgio) - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\avgio.sys
"avgntflt" (avgntflt) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avgntflt.sys
"avipbb" (avipbb) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avipbb.sys
"AVM USB-Fernanschluss" (avmaura) - "AVM Berlin" - C:\WINDOWS\System32\DRIVERS\avmaura.sys
"Bluetooth Audio Device (WDM) from TOSHIBA" (TosRfSnd) - "TOSHIBA Corporation" - C:\WINDOWS\System32\drivers\TosRfSnd.sys
"Bluetooth Personal Area Network from TOSHIBA" (tosrfnds) - "TOSHIBA Corporation." - C:\WINDOWS\System32\DRIVERS\tosrfnds.sys
"Bluetooth Port Driver from Toshiba" (tosporte) - "TOSHIBA Corporation" - C:\WINDOWS\System32\DRIVERS\tosporte.sys
"Bluetooth RFBNEP from TOSHIBA" (Tosrfbnp) - "TOSHIBA Corporation" - C:\WINDOWS\System32\Drivers\tosrfbnp.sys
"Bluetooth RFBUS from TOSHIBA" (Tosrfbd) - "TOSHIBA CORPORATION" - C:\WINDOWS\System32\Drivers\tosrfbd.sys
"Bluetooth RFCOMM from TOSHIBA" (Tosrfcom) - "TOSHIBA Corporation" - C:\WINDOWS\System32\Drivers\tosrfcom.sys
"Bluetooth RFHID from TOSHIBA" (Tosrfhid) - "TOSHIBA Corporation." - C:\WINDOWS\System32\DRIVERS\Tosrfhid.sys
"Bluetooth USB Controller" (Tosrfusb) - "TOSHIBA CORPORATION" - C:\WINDOWS\System32\Drivers\tosrfusb.sys
"catchme" (catchme) - ? - C:\cofi\catchme.sys  (File not found)
"FwHookDrv" (FwHookDrv) - ? - C:\WINDOWS\system32\drivers\FwHookDrv.sys  (File not found)
"i2omgmt" (i2omgmt) - ? - C:\WINDOWS\system32\drivers\i2omgmt.sys  (File not found)
"Intel(R) PRO/Wireless 3945ABG Adaptertreiber für Windows XP 32 Bit" (NETw3x32) - ? - C:\WINDOWS\System32\DRIVERS\NETw3x32.sys  (File not found)
"IVI ASPI Shell" (Iviaspi) - "InterVideo, Inc." - C:\WINDOWS\System32\drivers\iviaspi.sys
"Lavalys EVEREST Kernel Driver" (EverestDriver) - ? - C:\Programme\Lavalys\EVEREST Home Edition\kerneld.wnt  (File found, but it contains no detailed information)
"lbrtfdc" (lbrtfdc) - ? - C:\WINDOWS\system32\drivers\lbrtfdc.sys  (File not found)
"Logitech QuickCam IM(PID_PEPI)" (PID_PEPI) - ? - C:\WINDOWS\System32\DRIVERS\LV302V32.SYS  (File not found)
"Low level access layer for CD devices" (Pcouffin) - "VSO Software" - C:\WINDOWS\System32\Drivers\Pcouffin.sys
"Padus ASPI Shell" (pfc) - "Padus, Inc." - C:\WINDOWS\System32\drivers\pfc.sys
"PCIDump" (PCIDump) - ? - C:\WINDOWS\system32\drivers\PCIDump.sys  (File not found)
"PDCOMP" (PDCOMP) - ? - C:\WINDOWS\system32\drivers\PDCOMP.sys  (File not found)
"PDFRAME" (PDFRAME) - ? - C:\WINDOWS\system32\drivers\PDFRAME.sys  (File not found)
"PDRELI" (PDRELI) - ? - C:\WINDOWS\system32\drivers\PDRELI.sys  (File not found)
"PDRFRAME" (PDRFRAME) - ? - C:\WINDOWS\system32\drivers\PDRFRAME.sys  (File not found)
"PersonalSecureDrive" (PersonalSecureDrive) - "Infineon Technologies AG" - C:\WINDOWS\System32\drivers\psd.sys
"Pinnacle Marvin Bus" (MarvinBus) - "Pinnacle Systems GmbH" - C:\WINDOWS\System32\DRIVERS\MarvinBus.sys
"pwtdrpoc" (pwtdrpoc) - ? - C:\DOKUME~1\Admin\LOKALE~1\Temp\pwtdrpoc.sys  (Hidden registry entry, rootkit activity | File not found)
"PxHelp20" (PxHelp20) - "Sonic Solutions" - C:\WINDOWS\System32\Drivers\PxHelp20.sys
"smserial" (smserial) - ? - C:\WINDOWS\System32\DRIVERS\smserial.sys  (File not found)
"Splitcam, WDM Camera Stream Splitter" (SPLITCAM) - "LoteSoft Co." - C:\WINDOWS\System32\DRIVERS\splitcam.sys
"ssmdrv" (ssmdrv) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\ssmdrv.sys
"Telescope Driver" (PAC7302) - "PixArt Imaging Inc." - C:\WINDOWS\System32\DRIVERS\PAC7302.SYS
"TOSHIBA Bluetooth HID port driver" (toshidpt) - "TOSHIBA Corporation." - C:\WINDOWS\System32\drivers\Toshidpt.sys
"U3sHlpDr" (U3sHlpDr) - ? - C:\WINDOWS\System32\Drivers\U3sHlpDr.sys  (File found, but it contains no detailed information)
"VBoxNetFlt Service" (VBoxNetFlt) - "Windows (R) Server 2003 DDK provider" - C:\WINDOWS\System32\DRIVERS\VBoxNetFlt.sys
"VirtualBox Service" (VBoxDrv) - ? - C:\WINDOWS\System32\DRIVERS\VBoxDrv.sys  (File found, but it contains no detailed information)
"VirtualBox USB Monitor Driver" (VBoxUSBMon) - "Sun Microsystems, Inc." - C:\WINDOWS\System32\DRIVERS\VBoxUSBMon.sys
"VMware Bridge Protocol" (VMnetBridge) - "VMware, Inc." - C:\WINDOWS\System32\DRIVERS\vmnetbridge.sys
"VMware hcmon" (hcmon) - "VMware, Inc." - C:\WINDOWS\system32\drivers\hcmon.sys
"VMware kbd" (vmkbd) - "VMware, Inc." - C:\WINDOWS\system32\drivers\VMkbd.sys
"VMware Network Application Interface" (VMnetuserif) - "VMware, Inc." - C:\WINDOWS\system32\drivers\vmnetuserif.sys
"VMware vmci" (vmci) - "VMware, Inc." - C:\WINDOWS\system32\Drivers\vmci.sys
"VMware vmx86" (vmx86) - "VMware, Inc." - C:\WINDOWS\system32\Drivers\vmx86.sys
"Vstor2 WS60 Virtual Storage Driver" (vstor2-ws60) - "VMware, Inc." - C:\Programme\VMware\VMware Player\vstor2-ws60.sys
"WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys  (File not found)
"WinPcap Packet Driver (WPRO_40_1123)" (WPRO_40_1123) - ? - C:\WINDOWS\System32\drivers\WPRO_40_1123.sys  (File not found)

[Explorer]
-----( HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{BDEADF00-C265-11d0-BCED-00A0C90AB50F} "Webordner" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\WEBFOL~1\MSONSEXT.DLL
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - C:\WINDOWS\system32\Rundll32.exe C:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{23170F69-40C1-278A-1000-000100020000} "7-Zip Shell Extension" - "Igor Pavlov" - C:\Programme\7-Zip\7-zip.dll
{79BC0345-1015-11D2-A299-006008312725} "blue.shell" - ? -  (File not found | COM-object registry key not found)
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? - deskpan.dll  (File not found)
{400CFEE2-39D0-46DC-96DF-E0BB5A4324B3} "Eigene Logitech-Bilder" - "Logitech Inc." - C:\Programme\Logitech\Video\Namespc2.dll
{1D2680C9-0E2A-469d-B787-065558BC7D43} "Fusion Cache" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? -  (File not found | COM-object registry key not found)
{59850401-6664-101B-B21C-00AA004BA90B} "Microsoft Office Binder Unbind" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office\1031\UNBIND.DLL
{D9872D13-7651-4471-9EEE-F0A00218BEBB} "Multiscan" - ? -  (File not found | COM-object registry key not found)
{0006F045-0000-0000-C000-000000000046} "Outlook-Dateisymbolerweiterung" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office\OLKFSTUB.DLL
{E08BF9C5-191E-4B15-8F67-2622B4DB5580} "PSDShCtrl Class" - "Infineon Technologies AG" - C:\Programme\Infineon\Security Platform Software\PSDShExt.dll
{F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4} "RealOne Player Context Menu Class" - "RealNetworks, Inc." - C:\Programme\rpshell.dll
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\shlext.dll
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? -  (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{5E2121EE-0300-11D4-8D3B-444553540000} "SimpleShlExt Class" - "Advanced Micro Devices, Inc." - C:\Programme\ATI Technologies\ATI.ACE\Core-Static\atiacmxx.dll
{DBD8E168-244D-448C-9922-25508950D1DC} "USIShellExt Class" - "Ulead Systems, Inc." - C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\USIShex.dll
{B41DB860-8EE4-11D2-9906-E49FADC173CA} "WinRAR" - ? - C:\Programme\WinRAR\rarext.dll  (File found, but it contains no detailed information)

[Internet Explorer]
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
<binary data> "ITBarLayout" - ? -  (File not found | COM-object registry key not found)
<binary data> "PDFCreator Toolbar" - ? - C:\Programme\PDFCreator Toolbar\v3.3.0.1\PDFCreator_Toolbar.dll
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_15" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_15.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_15-windows-i586.cab
{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA} "Java Plug-in 1.6.0_15" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_15.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_15-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_15" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_15.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_15-windows-i586.cab
{D27CDB6E-AE6D-11CF-96B8-444553540000} "Shockwave Flash Object" - "Adobe Systems, Inc." - C:\WINDOWS\system32\Macromed\Flash\Flash10b.ocx / hxxp://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
{53707962-6F74-2D53-2644-206D7942484F} "ClsidExtension" - "Safer Networking Limited" - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar )-----
{31CF9EBE-5755-4A1D-AC25-2834D952D9B4} "PDFCreator Toolbar" - ? - C:\Programme\PDFCreator Toolbar\v3.3.0.1\PDFCreator_Toolbar.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{18DF081C-E8AD-4283-A596-FA578C2EBDC3} "Adobe PDF Link Helper" - "Adobe Systems Incorporated" - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jp2ssv.dll
{E7E6F031-17CE-4C07-BC86-EABFE594F69C} "JQSIEStartDetectorImpl Class" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
{C451C08A-EC37-45DF-AAAD-18B51AB5E837} "PDFCreator Toolbar Helper" - ? - C:\Programme\PDFCreator Toolbar\v3.3.0.1\PDFCreator_Toolbar.dll
{3049C3E9-B461-4BC5-8870-4C09146192CA} "RealPlayer Download and Record Plugin for Internet Explorer" - "RealPlayer" - C:\Programme\rpbrowserrecordplugin.dll
{53707962-6F74-2D53-2644-206D7942484F} "Spybot-S&D IE Protection" - "Safer Networking Limited" - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
"The Dude.lnk" - ? - C:\Programme\Dude\dude.exe  (Shortcut exists | File found, but it contains no detailed information | File exists)
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"Bluetooth Manager.lnk" - "東芝公司。" - C:\Programme\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe  (Shortcut exists | File exists)
"desktop.ini" - ? - C:\Dokumente und Einstellungen\Admin\Startmenü\Programme\Autostart\desktop.ini
"Microsoft Office.lnk" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office\OSA9.EXE  (Shortcut exists | File exists)
"Picture Motion Browser Medien-Prüfung.lnk" - "Sony Corporation" - C:\Programme\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe  (Shortcut exists | File exists)
"Symantec Fax Starter Edition-Anschluss.lnk" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office\1031\OLFSNT40.EXE  (Shortcut exists | File exists)
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"ReadyNAS Remote" - "NETGEAR" - C:\Programme\NETGEAR ReadyNAS\Remote\bin\ReadyNASRemote.exe
"TomTomHOME.exe" - "TomTom" - "C:\Programme\TomTom HOME 2\TomTomHOMERunner.exe"
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"ABLKSR" - "ASYSTeK Computer INC." - C:\WINDOWS\ABLKSR\ABLKSR.exe
"ACMON" - "ATK" - C:\Programme\ASUS\Splendid\ACMON.exe
"Adobe ARM" - "Adobe Systems Incorporated" - "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
"Adobe Reader Speed Launcher" - "Adobe Systems Incorporated" - "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
"ATKMEDIA" - "ASUSTeK Computer INC." - C:\Programme\ASUS\ATK Media\DMEDIA.EXE
"avgnt" - "Avira GmbH" - "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
"DivXUpdate" - ? - "C:\Programme\DivX\DivX Update\DivXUpdate.exe" /CHECKNOW
"IntelWireless" - "Intel(R) Corporation" - "C:\Programme\Gemeinsame Dateien\Intel\WirelessCommon\iFrmewrk.exe" /tf Intel Wireless Tray
"IntelZeroConfig" - "Intel(R) Corporation" - "C:\Programme\Intel\WiFi\bin\ZCfgSvc.exe"
"LogitechVideoRepair" - "Logitech Inc." - C:\Programme\Logitech\Video\ISStart.exe
"LogitechVideoTray" - "Logitech Inc." - C:\Programme\Logitech\Video\LogiTray.exe
"NeroFilterCheck" - "Nero AG" - C:\WINDOWS\system32\NeroCheck.exe
"PAC7302_Monitor" - "PixArt Imaging Incorporation" - C:\WINDOWS\PixArt\PAC7302\Monitor.exe
"PCMService" - "CyberLink Corp." - "C:\Programme\ASUS\Mobile Theater\PCMService.exe"
"Power_Gear" - "ASUSTeK Computer Inc." - C:\Programme\ASUS\Power4 Gear\BatteryLife.exe 1
"QuickTime Task" - "Apple Inc." - "C:\Programme\QuickTime\QTTask.exe" -atboottime
"RemoteControl" - "Cyberlink Corp." - C:\Programme\ASUSTek\ASUSDVD\PDVDServ.exe
"StartCCC" - "Advanced Micro Devices, Inc." - "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Programme\Java\jre6\bin\jusched.exe"
"USBToolTip" - "Pinnacle Systems GmbH" - "C:\Programme\Pinnacle\Shared Files\\Programs\USBTip\USBTip.exe"
"UVS12 Preload" - "Ulead Systems, Inc." - C:\Programme\Corel\Corel VideoStudio 12\uvPL.exe
"VMonitorVMUVC" - "Vimicro Corporation" - "C:\Programme\Vimicro\VMUVC\VMonitor.exe" VMUVC
"VMware hqtray" - "VMware, Inc." - "C:\Programme\VMware\VMware Player\hqtray.exe"
"Wireless Console 2" - ? - C:\Programme\Wireless Console 2\wcourier.exe

[Network Providers]
-----( HKLM\SYSTEM\CurrentControlSet\Control\NetworkProvider\Order )-----
"IntelNetProvCredMan" - "Intel(R) Corporation" - C:\WINDOWS\system32\netprovcredman.dll

[Print Monitors]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors )-----
"FRITZ!fax Color Port Monitor" - "AVM Berlin GmbH" - C:\WINDOWS\system32\FritzColorPort.dll
"FRITZ!fax Port Monitor" - "AVM Berlin GmbH" - C:\WINDOWS\system32\FritzPort.dll
"OLFax Ports" - "Microsoft Corporation" - C:\WINDOWS\system32\OLFMNT40.DLL
"PDFCreator" - ? - C:\WINDOWS\system32\pdfcmnnt.dll  (File found, but it contains no detailed information)
"Toshiba Bluetooth Monitor" - "Toshiba America Business Solutions, Inc." - C:\WINDOWS\system32\tbtmon.dll

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"ASP.NET-Zustandsdienst" (aspnet_state) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"ATI Smart" (ATI Smart) - ? - C:\WINDOWS\system32\ati2sgag.exe
"Avira AntiVir Guard" (AntiVirService) - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\avguard.exe
"Avira AntiVir Planer" (AntiVirSchedulerService) - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\sched.exe
"AVM FRITZ!web Routing Service" (de_serv) - "AVM Berlin" - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
"CyberLink Background Capture Service (CBCS)" (CLCapSvc) - ? - C:\Programme\ASUS\Mobile Theater\Kernel\TV\CLCapSvc.exe
"CyberLink Media Library Service" (CyberLink Media Library Service) - "Cyberlink" - C:\Programme\ASUS\Mobile Theater\Kernel\CLML_NTService\CLMLServer.exe
"CyberLink Task Scheduler (CTS)" (CLSched) - ? - C:\Programme\ASUS\Mobile Theater\Kernel\TV\CLSched.exe
"Google Update Service (gupdate)" (gupdate) - "Google Inc." - C:\Programme\Google\Update\GoogleUpdate.exe
"InstallDriver Table Manager" (IDriverT) - "Macrovision Corporation" - c:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
"Intel(R) PROSet/Wireless Event Log" (EvtEng) - "Intel(R) Corporation" - C:\Programme\Intel\WiFi\bin\EvtEng.exe
"Intel(R) PROSet/Wireless Registry Service" (RegSrvc) - "Intel(R) Corporation" - C:\Programme\Gemeinsame Dateien\Intel\WirelessCommon\RegSrvc.exe
"Intel(R) PROSet/Wireless WiFi Service" (S24EventMonitor) - "Intel(R) Corporation" - C:\Programme\Intel\WiFi\bin\S24EvMon.exe
"ITE Remote Control Service" (ITECIRService) - "ITE Tech. Inc." - C:\WINDOWS\system32\RemoteControlService.exe
"Java Quick Starter" (JavaQuickStarterService) - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jqs.exe
"LightScribeService Direct Disc Labeling Service" (LightScribeService) - "Hewlett-Packard Company" - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
"MotoHelper Service" (MotoHelper) - ? - C:\Programme\Motorola\MotoHelper\MotoHelperService.exe  (File not found)
"NSClientpp (Nagios) 0.3.5.2 2008-09-24 w32" (NSClientpp) - ? - C:\Programme\NSClient++\nsclient++.exe  (File found, but it contains no detailed information)
"PCLEPCI" (PCLEPCI) - "Pinnacle Systems GmbH" - C:\WINDOWS\system32\drivers\pclepci.sys
"Personal Secure Drive Service" (PersonalSecureDriveService) - "Infineon Technologies AG" - c:\Programme\Infineon\Security Platform Software\PSDsrvc.EXE
"Security Platform Management Service" (IFXSpMgtSrv) - "Infineon Technologies AG" - c:\WINDOWS\system32\IFXSPMGT.exe
"SiSoftware Database Agent Service" (SandraDataSrv) - "SiSoftware" - C:\Programme\SiSoftware\SiSoftware Sandra Lite XII.SP1\Win32\RpcDataSrv.exe
"SiSoftware Sandra Agent Service" (SandraTheSrv) - "SiSoftware" - C:\Programme\SiSoftware\SiSoftware Sandra Lite XII.SP1\RpcSandraSrv.exe
"TomTomHOMEService" (TomTomHOMEService) - "TomTom" - C:\Programme\TomTom HOME 2\TomTomHOMEService.exe
"Trusted Platform Core Service" (IFXTCS) - "Infineon Technologies AG" - c:\WINDOWS\system32\IFXTCS.exe
"Ulead Burning Helper" (UleadBurningHelper) - "Ulead Systems, Inc." - C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
"VMware Agent Service" (ufad-ws60) - "VMware, Inc." - C:\Programme\VMware\VMware Player\vmware-ufad.exe
"VMware Authorization Service" (VMAuthdService) - "VMware, Inc." - C:\Programme\VMware\VMware Player\vmware-authd.exe
"VMware DHCP Service" (VMnetDHCP) - "VMware, Inc." - C:\WINDOWS\system32\vmnetdhcp.exe
"VMware NAT Service" (VMware NAT Service) - "VMware, Inc." - C:\WINDOWS\system32\vmnat.exe
"Windows CardSpace" (idsvc) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
"Windows Presentation Foundation Font Cache 3.0.0.0" (FontCache3.0.0.0) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe

[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
"MVB" - ? - mvfs32.dll  (File not found)
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify )-----
"IfxWlxEN" - "Infineon Technologies AG" - C:\WINDOWS\system32\IfxWlxEN.dll
"WgaLogon" - "Microsoft Corporation" - C:\WINDOWS\system32\WgaLogon.dll

[Winsock Providers]
-----( HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries )-----
"VMCI sockets DGRAM" - "VMware, Inc." - C:\Programme\VMware\VMware Player\vsocklib.dll
"VMCI sockets STREAM" - "VMware, Inc." - C:\Programme\VMware\VMware Player\vsocklib.dll

===[ Logfile end ]=========================================[ Logfile end ]===

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru

Code:

MBRCheck, version 1.2.3
(c) 2010, AD

Command-line:                       
Windows Version:                Windows XP Professional
Windows Information:                Service Pack 3 (build 2600)
Logical Drives Mask:                0x0000005c

Kernel Drivers (total 162):
  0x804D7000 \WINDOWS\system32\ntkrnlpa.exe
  0x806E5000 \WINDOWS\system32\hal.dll
  0xBA5A8000 \WINDOWS\system32\KDCOM.DLL
  0xBA4B8000 \WINDOWS\system32\BOOTVID.dll
  0xB9F78000 ACPI.sys
  0xBA5AA000 \WINDOWS\system32\DRIVERS\WMILIB.SYS
  0xB9F67000 pci.sys
  0xBA0A8000 isapnp.sys
  0xBA0B8000 ohci1394.sys
  0xBA0C8000 \WINDOWS\system32\DRIVERS\1394BUS.SYS
  0xBA4BC000 compbatt.sys
  0xBA4C0000 \WINDOWS\system32\DRIVERS\BATTC.SYS
  0xBA670000 pciide.sys
  0xBA328000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS
  0xBA0D8000 MountMgr.sys
  0xB9F48000 ftdisk.sys
  0xBA5AC000 dmload.sys
  0xB9F22000 dmio.sys
  0xBA4C4000 ACPIEC.sys
  0xBA671000 \WINDOWS\system32\DRIVERS\OPRGHDLR.SYS
  0xBA330000 PartMgr.sys
  0xBA0E8000 VolSnap.sys
  0xB9F0A000 atapi.sys
  0xBA0F8000 disk.sys
  0xBA108000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS
  0xB9EEA000 fltmgr.sys
  0xB9ED8000 sr.sys
  0xBA118000 PxHelp20.sys
  0xB9EC1000 KSecDD.sys
  0xB9EAE000 WudfPf.sys
  0xB9E21000 Ntfs.sys
  0xB9DF4000 NDIS.sys
  0xB9DDA000 Mup.sys
  0xBA158000 \SystemRoot\system32\DRIVERS\nic1394.sys
  0xBA5B0000 \SystemRoot\system32\DRIVERS\ATKACPI.sys
  0xBA178000 \SystemRoot\system32\DRIVERS\intelppm.sys
  0xB99DC000 \SystemRoot\system32\DRIVERS\ati2mtag.sys
  0xB99C8000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS
  0xB99A0000 \SystemRoot\system32\DRIVERS\HDAudBus.sys
  0xB9964000 \SystemRoot\system32\DRIVERS\yk51x86.sys
  0xB9561000 \SystemRoot\system32\DRIVERS\NETw5x32.sys
  0xBA368000 \SystemRoot\system32\DRIVERS\usbuhci.sys
  0xB953D000 \SystemRoot\system32\DRIVERS\USBPORT.SYS
  0xBA370000 \SystemRoot\system32\DRIVERS\usbehci.sys
  0xB9448000 \SystemRoot\system32\DRIVERS\AVerBDA3x.sys
  0xB9425000 \SystemRoot\system32\DRIVERS\ks.sys
  0xBA55C000 \SystemRoot\system32\DRIVERS\BdaSup.SYS
  0xB9411000 \SystemRoot\system32\DRIVERS\sdbus.sys
  0xBA388000 \SystemRoot\system32\DRIVERS\rimmptsk.sys
  0xBA198000 \SystemRoot\system32\DRIVERS\rimsptsk.sys
  0xB939D000 \SystemRoot\system32\DRIVERS\rixdptsk.sys
  0xBA1A8000 \SystemRoot\system32\DRIVERS\i8042prt.sys
  0xBA3A8000 \SystemRoot\system32\DRIVERS\kbdclass.sys
  0xBA3B8000 \??\C:\WINDOWS\system32\drivers\VMkbd.sys
  0xB936E000 \SystemRoot\system32\DRIVERS\SynTP.sys
  0xBA5B8000 \SystemRoot\system32\DRIVERS\USBD.SYS
  0xBA3C8000 \SystemRoot\system32\DRIVERS\mouclass.sys
  0xBA5BC000 \SystemRoot\system32\DRIVERS\ITECIR.sys
  0xBA3D8000 \SystemRoot\system32\DRIVERS\generic.sys
  0xBA1B8000 \SystemRoot\system32\DRIVERS\IFXTPM.SYS
  0xBA578000 \SystemRoot\system32\DRIVERS\CmBatt.sys
  0xB9355000 \SystemRoot\system32\DRIVERS\avmaura.sys
  0xBA3E8000 \SystemRoot\system32\DRIVERS\TDI.SYS
  0xBA1C8000 \SystemRoot\System32\Drivers\tosrfcom.sys
  0xBA1E8000 \SystemRoot\system32\DRIVERS\splitcam.sys
  0xBA1F8000 \SystemRoot\system32\DRIVERS\STREAM.SYS
  0xBA77F000 \SystemRoot\system32\DRIVERS\audstub.sys
  0xBA258000 \SystemRoot\system32\DRIVERS\rasl2tp.sys
  0xBA594000 \SystemRoot\system32\DRIVERS\ndistapi.sys
  0xB933E000 \SystemRoot\system32\DRIVERS\ndiswan.sys
  0xBA268000 \SystemRoot\system32\DRIVERS\raspppoe.sys
  0xBA278000 \SystemRoot\system32\DRIVERS\raspptp.sys
  0xB928D000 \SystemRoot\system32\DRIVERS\psched.sys
  0xBA288000 \SystemRoot\system32\DRIVERS\msgpc.sys
  0xBA418000 \SystemRoot\system32\DRIVERS\ptilink.sys
  0xBA428000 \SystemRoot\system32\DRIVERS\raspti.sys
  0xBA298000 \SystemRoot\system32\DRIVERS\leafnets.sys
  0xBA2A8000 \SystemRoot\System32\Drivers\Pcouffin.sys
  0xB925D000 \SystemRoot\system32\DRIVERS\rdpdr.sys
  0xBA2B8000 \SystemRoot\system32\DRIVERS\termdd.sys
  0xB9221000 \SystemRoot\system32\DRIVERS\VBoxNetFlt.sys
  0xBA5C4000 \SystemRoot\system32\DRIVERS\swenum.sys
  0xB91C3000 \SystemRoot\system32\DRIVERS\update.sys
  0xB9DA2000 \SystemRoot\system32\DRIVERS\mssmbios.sys
  0xB9D9E000 \SystemRoot\system32\DRIVERS\vmnetadapter.sys
  0xB9D9A000 \SystemRoot\system32\DRIVERS\VMNET.SYS
  0xBA2C8000 \SystemRoot\system32\DRIVERS\tosporte.sys
  0xBA2D8000 \SystemRoot\System32\Drivers\NDProxy.SYS
  0xACCE1000 \SystemRoot\system32\drivers\RtkHDAud.sys
  0xACCBD000 \SystemRoot\system32\drivers\portcls.sys
  0xBA318000 \SystemRoot\system32\drivers\drmk.sys
  0xBA168000 \SystemRoot\system32\DRIVERS\usbhub.sys
  0xBA490000 \SystemRoot\System32\drivers\psd.sys
  0xBA5CC000 \SystemRoot\System32\Drivers\Fs_Rec.SYS
  0xBA7DC000 \SystemRoot\System32\Drivers\Null.SYS
  0xBA5D0000 \SystemRoot\System32\Drivers\Beep.SYS
  0xBA4B0000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
  0xBA340000 \SystemRoot\System32\drivers\vga.sys
  0xBA5D4000 \SystemRoot\System32\Drivers\mnmdd.SYS
  0xBA5D8000 \SystemRoot\System32\DRIVERS\RDPCDD.sys
  0xBA360000 \SystemRoot\System32\Drivers\Msfs.SYS
  0xBA380000 \SystemRoot\System32\Drivers\Npfs.SYS
  0xB9251000 \SystemRoot\system32\DRIVERS\rasacd.sys
  0xACC62000 \SystemRoot\system32\DRIVERS\ipsec.sys
  0xACC09000 \SystemRoot\system32\DRIVERS\tcpip.sys
  0xACBB9000 \SystemRoot\system32\DRIVERS\netbt.sys
  0xACB93000 \SystemRoot\system32\DRIVERS\ipnat.sys
  0xBA1D8000 \SystemRoot\system32\DRIVERS\wanarp.sys
  0xB9239000 \SystemRoot\System32\drivers\ws2ifsl.sys
  0xBA208000 \SystemRoot\system32\DRIVERS\arp1394.sys
  0xACB71000 \SystemRoot\System32\drivers\afd.sys
  0xBA218000 \SystemRoot\system32\DRIVERS\netbios.sys
  0xBA228000 \SystemRoot\system32\DRIVERS\VBoxUSBMon.sys
  0xBA238000 \SystemRoot\System32\Drivers\tosrfusb.sys
  0xACB5A000 \SystemRoot\system32\DRIVERS\VBoxDrv.sys
  0xBA3B0000 \SystemRoot\system32\DRIVERS\ssmdrv.sys
  0xACB2F000 \SystemRoot\system32\DRIVERS\rdbss.sys
  0xACABF000 \SystemRoot\system32\DRIVERS\mrxsmb.sys
  0xB931E000 \SystemRoot\System32\Drivers\Fips.SYS
  0xACA99000 \SystemRoot\system32\DRIVERS\avipbb.sys
  0xBA5E0000 \??\C:\Programme\Avira\AntiVir Desktop\avgio.sys
  0xBA3F0000 \SystemRoot\system32\DRIVERS\USBSTOR.SYS
  0xACA56000 \SystemRoot\System32\Drivers\tosrfbd.sys
  0xACA32000 \SystemRoot\System32\Drivers\Fastfat.SYS
  0xB92EE000 \SystemRoot\system32\DRIVERS\Tosrfhid.sys
  0xB92DE000 \SystemRoot\System32\Drivers\tosrfbnp.sys
  0xBA440000 \SystemRoot\system32\DRIVERS\tosrfnds.sys
  0xBA76B000 \SystemRoot\system32\drivers\Toshidpt.sys
  0xB929E000 \SystemRoot\system32\drivers\HIDCLASS.SYS
  0xACA75000 \SystemRoot\system32\DRIVERS\mouhid.sys
  0xAC902000 \SystemRoot\System32\Drivers\dump_atapi.sys
  0xBA5EA000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS
  0xBF800000 \SystemRoot\System32\win32k.sys
  0xACA2E000 \SystemRoot\System32\drivers\Dxapi.sys
  0xBA458000 \SystemRoot\System32\watchdog.sys
  0xBF000000 \SystemRoot\System32\drivers\dxg.sys
  0xBA6D7000 \SystemRoot\System32\drivers\dxgthk.sys
  0xBF012000 \SystemRoot\System32\ati2dvag.dll
  0xBF065000 \SystemRoot\System32\ati2cqag.dll
  0xBF0FE000 \SystemRoot\System32\atikvmag.dll
  0xBF182000 \SystemRoot\System32\atiok3x2.dll
  0xBF1CD000 \SystemRoot\System32\ati3duag.dll
  0xBF572000 \SystemRoot\System32\ativvaxx.dll
  0xBFFA0000 \SystemRoot\System32\ATMFD.DLL
  0xAA5AD000 \SystemRoot\system32\DRIVERS\avgntflt.sys
  0xBA480000 \SystemRoot\system32\DRIVERS\vmnetbridge.sys
  0xAA575000 \SystemRoot\system32\DRIVERS\ndisuio.sys
  0xAA565000 \SystemRoot\system32\DRIVERS\s24trans.sys
  0xAA188000 \SystemRoot\system32\drivers\wdmaud.sys
  0xAA3B5000 \SystemRoot\system32\drivers\sysaudio.sys
  0xAA1BD000 \??\C:\WINDOWS\system32\drivers\hcmon.sys
  0xAA19D000 \??\C:\WINDOWS\system32\Drivers\vmci.sys
  0xA9ED2000 \??\C:\WINDOWS\system32\Drivers\vmx86.sys
  0xAA25D000 \SystemRoot\System32\Drivers\ASPI32.SYS
  0xA9BAA000 \SystemRoot\system32\DRIVERS\srv.sys
  0xBA6AA000 \??\C:\WINDOWS\System32\Drivers\U3sHlpDr.sys
  0xBA358000 \??\C:\WINDOWS\system32\drivers\vmnetuserif.sys
  0xA99EE000 \??\C:\Programme\VMware\VMware Player\vstor2-ws60.sys
  0xA8F97000 \SystemRoot\System32\Drivers\HTTP.sys
  0xA877E000 \??\C:\DOKUME~1\Admin\LOKALE~1\Temp\pwtdrpoc.sys
  0xA86B0000 \SystemRoot\system32\drivers\kmixer.sys
  0x7C910000 \WINDOWS\system32\ntdll.dll

Processes (total 79):
      0 System Idle Process
      4 System
    1884 C:\WINDOWS\system32\smss.exe
    1408 csrss.exe
    548 C:\WINDOWS\system32\winlogon.exe
    1216 C:\WINDOWS\system32\services.exe
    1124 C:\WINDOWS\system32\lsass.exe
    592 C:\WINDOWS\system32\ati2evxx.exe
    700 C:\WINDOWS\system32\svchost.exe
    920 svchost.exe
    448 C:\WINDOWS\system32\svchost.exe
    536 C:\WINDOWS\system32\svchost.exe
    636 C:\WINDOWS\system32\ati2evxx.exe
    236 C:\Programme\Intel\WiFi\bin\S24EvMon.exe
    1480 svchost.exe
    1948 svchost.exe
    1820 C:\WINDOWS\system32\spoolsv.exe
    188 C:\Programme\Avira\AntiVir Desktop\SCHED.EXE
    152 C:\Programme\Avira\AntiVir Desktop\AVGUARD.EXE
    1424 C:\Programme\Asus\Mobile Theater\Kernel\TV\CLCapSvc.exe
    1088 C:\Programme\Asus\Mobile Theater\Kernel\CLML_NTService\CLMLServer.exe
    1784 C:\Programme\Asus\Mobile Theater\Kernel\CLML_NTService\CLMLService.exe
    1792 C:\Programme\Intel\WiFi\bin\EvtEng.exe
    440 C:\Programme\Avira\AntiVir Desktop\AVSHADOW.EXE
    1552 C:\WINDOWS\system32\IFXSPMGT.exe
    1380 C:\WINDOWS\explorer.exe
    1980 C:\WINDOWS\system32\IFXTCS.exe
    2448 C:\WINDOWS\system32\RemoteControlService.exe
    2784 C:\Programme\Java\jre6\bin\jqs.exe
    3076 C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
    3964 C:\Programme\NSClient++\nsclient++.exe
    1512 C:\Programme\Infineon\Security Platform Software\PSDsrvc.EXE
    2836 C:\Programme\Gemeinsame Dateien\Intel\WirelessCommon\RegSrvc.exe
    2772 C:\WINDOWS\system32\svchost.exe
    3104 C:\Programme\TomTom HOME 2\TomTomHOMEService.exe
    4084 C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe
    2188 C:\WINDOWS\system32\vmnat.exe
    3332 C:\Programme\Asus\Mobile Theater\Kernel\TV\CLSched.exe
    3892 C:\WINDOWS\system32\vmnetdhcp.exe
    3540 C:\WINDOWS\ATK0100\HControl.exe
    2076 C:\WINDOWS\RTHDCPL.exe
    376 C:\Programme\Asus\ATK Media\DMedia.exe
    2668 C:\Programme\Synaptics\SynTP\SynTPEnh.exe
    2964 C:\Programme\Wireless Console 2\wcourier.exe
    3120 C:\Programme\Asus\Splendid\ACMON.exe
    3484 C:\Programme\Asus\Mobile Theater\PCMService.exe
    3632 C:\WINDOWS\ATK0100\ATKOSD.exe
    396 C:\Programme\ASUSTek\ASUSDVD\PDVDServ.exe
    3536 C:\WINDOWS\system32\ACEngSvr.exe
    4068 C:\Programme\Logitech\Video\LogiTray.exe
    1152 C:\Programme\Vimicro\VMUVC\VMonitor.exe
    2064 C:\WINDOWS\vsnp2std.exe
    2096 C:\Programme\VMware\VMware Player\hqtray.exe
    3260 C:\Programme\Java\jre6\bin\jusched.exe
    876 C:\Programme\Asus\Power4 Gear\BatteryLife.exe
    3344 C:\Programme\Intel\WiFi\bin\ZCfgSvc.exe
    3796 C:\Programme\Gemeinsame Dateien\Intel\WirelessCommon\iFrmewrk.exe
    1288 C:\Programme\Pinnacle\Shared Files\Programs\USBTip\USBTip.exe
    3840 C:\WINDOWS\PixArt\PAC7302\Monitor.exe
    3324 C:\Programme\DivX\DivX Update\DivXUpdate.exe
    648 C:\Programme\Avira\AntiVir Desktop\avgnt.exe
    3472 C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
    3676 C:\Programme\TomTom HOME 2\TomTomHOMERunner.exe
    2212 C:\Programme\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
    2224 C:\WINDOWS\system32\wbem\wmiapsrv.exe
    2252 wmiprvse.exe
    3028 C:\Programme\Infineon\Security Platform Software\PSDrt.exe
    3856 C:\WINDOWS\system32\LVCOMSX.EXE
    3880 alg.exe
    3876 C:\Programme\Infineon\Security Platform Software\SpTNA.exe
    3088 C:\Programme\Logitech\Video\FxSvr2.exe
    2336 C:\Programme\Dude\dude.exe
    3396 C:\WINDOWS\system32\wbem\unsecapp.exe
    2588 wmiprvse.exe
    4132 C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
    1108 C:\WINDOWS\system32\svchost.exe
    944 C:\Programme\osam_autorun_manager_5_0_portable\osam.exe
    1988 C:\WINDOWS\system32\taskmgr.exe
    5160 C:\Dokumente und Einstellungen\Admin\Desktop\MBRCheck.exe

\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`77226600  (NTFS)
\\.\D: --> \\.\PhysicalDrive0 at offset 0x0000000f`bd7d3400  (NTFS)
\\.\E: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00  (FAT32)

PhysicalDrive0 Model Number: FUJITSUMHV2120BHPL, Rev: 00000029

      Size  Device Name          MBR Status
  --------------------------------------------
    111 GB  \\.\PhysicalDrive0  Unknown MBR code
            SHA1: BF2D42FD1274B534E9CA35C31D53BF8CE7AB2960


Found non-standard or infected MBR.
Enter 'Y' and hit ENTER for more options, or 'N' to exit:

Done!

Achso, kam bisher wohl noch nicht zur Sprache, habe älteres Ubuntu auch auf der Platte - falls es von Interesse ist !

cosinus 04.02.2011 21:01

Zitat:

Achso, kam bisher wohl noch nicht zur Sprache, habe älteres Ubuntu auch auf der Platte - falls es von Interesse ist !
Dann geht auch der unbekannte MBR i.O.

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

Albino2004 04.02.2011 23:52

Hier nun die beiden Logs:

Code:

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 5679

Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512

04.02.2011 22:04:35
mbam-log-2011-02-04 (22-04-17).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 282606
Laufzeit: 52 Minute(n), 55 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\FwHookDrv (Rogue.WinDefender) -> No action taken.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Code:

SUPERAntiSpyware Scan Log
hxxp://www.superantispyware.com

Generated 02/04/2011 at 11:32 PM

Application Version : 4.48.1000

Core Rules Database Version : 6344
Trace Rules Database Version: 4156

Scan type      : Complete Scan
Total Scan Time : 01:18:09

Memory items scanned      : 865
Memory threats detected  : 0
Registry items scanned    : 8205
Registry threats detected : 0
File items scanned        : 122840
File threats detected    : 1

Trojan.Agent/Gen-MSFake
        C:\_OTL\MOVEDFILES\02032011_214431\C_WINDOWS\SYSTEM32\COMPIPV6.DLL


Was bedeutet dies nun, kannst Du mir bitte zusätzlich zum weiteren Vorgehen auch die beiden nachfolgenden Fragen beantworten:

- Wieso zeigt mir Malwarebytes immer noch einen infizierten REG-Schlüssel, muss hier noch was getan werden ?

- War die COMPIPV6.DLL der Schädling, hab' ich mir den am 28.01.11 eingefangen ?

cosinus 06.02.2011 19:47

Zitat:

- Wieso zeigt mir Malwarebytes immer noch einen infizierten REG-Schlüssel, muss hier noch was getan werden ?
Das sind Überreste wieso wurden die nicht entfernt?

Zitat:

- War die COMPIPV6.DLL der Schädling, hab' ich mir den am 28.01.11 eingefangen ?
Ist ein Schädling, den wir mit OTL gefixt haben und in der Quarantäne liegt (man achte auf den Ordner) - dort ist er harmlos weil isoliert.

Albino2004 07.02.2011 12:13

Zitat:

Zitat von cosinus (Beitrag 617486)
Das sind Überreste wieso wurden die nicht entfernt?

Wie im allerersten Log zu sehen, hatte ich mittels Malwarebytes versucht zu löschen, ist aber nach Neustart immer wieder da.

Haben eben erneut Malwarebytes ausgeführt, gelöscht, Neustart und nochmal mit Malwarebytes überprüft, immer noch nicht gelöscht :heulen:

Was nun ?

cosinus 07.02.2011 13:51

POste nochmal frische OTL-Logs.

Albino2004 07.02.2011 14:22

Anbei :kaffee:

cosinus 07.02.2011 15:15

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
[2009.01.11 20:41:00 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Heove
[2009.09.05 23:05:02 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Huag
[2009.08.08 03:26:08 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Yxoqny
[2009.12.15 23:27:54 | 000,000,000 | -HSD | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{D3742F82-1C1A-4DCC-ABBD-0E7C3C0185CC}
[2010.04.19 08:45:28 | 000,000,012 | ---- | C] () -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\kcmdte.dat
[2010.04.17 20:28:56 | 000,000,012 | ---- | C] () -- C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\kcmdte.dat
O3 - HKCU\..\Toolbar\ShellBrowser: (no name) - {1392B8D2-5C05-419F-A8F6-B9F15A596612} - No CLSID value found.
O3 - HKCU\..\Toolbar\ShellBrowser: (no name) - {C4069E3A-68F1-403E-B40E-20066696354B} - No CLSID value found.
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Albino2004 07.02.2011 16:04

Hier das Log

cosinus 07.02.2011 16:08

ok. findet Malwarebytes immer noch und wieder wieder den einen Eintrag?

Albino2004 07.02.2011 16:26

Ja leider, auch nach erneutem Löschversuch und Neustart findet Malwarebytes weiterhin diesen Eintrag !

cosinus 07.02.2011 16:45

Zitat:

"FwHookDrv" (FwHookDrv) - ? - C:\WINDOWS\system32\drivers\FwHookDrv.sys (File not found)
Falls sichtbar unter OSAM => deaktivieren und löschen!

Albino2004 07.02.2011 17:58

Liste der Anhänge anzeigen (Anzahl: 1)
Mmh, jetzt bin ich mir unsicher, was ich tun soll, es passiert nicht das, wie in der OSAM-Doku beschrieben, sofern ich's richtig verstehe:

Was habe ich getan (so, lt. Doku):

OSAM gestartet wie beschrieben, als das Ergebnis da war, Settings angepaßt, den von Dir genannten Eintrag "FwHookDrv" (FwHookDrv) - ? - C:\WINDOWS\system32\drivers\FwHookDrv.sys" deaktiviert, Apply ausgeführt & Reboot.
Dann OSAM erneut gestartet, ein Result-Fenster mit grünen Haken bzgl. des genannten Eintrags war da, dieses geschlossen.
Dann begann OSAM zu rödeln, und nun komme ich mit der Doku nicht klar:

Code:

# .
# Nach dem Neustart starte OSAM erneut - du wirst einen Report angezeigt bekommen über die deaktivierten Einträge. Kopiere diesen Report und poste ihn uns.
.
# Danach suchst du dir die Einträge nocheinmal heraus und löscht sie. Dazu clickst du sie mit einem rechts-Click an und wählst "Delete from storage" aus.

Jetzt habe ich aber 2 Einträge (siehe Anhang), einer ist aktiv und einer deaktiviert.

Was soll ich jetzt tun ?

cosinus 07.02.2011 22:47

Zitat:

(Disabled) "FwHookDrv" (FwHookDrv) - ? - C:\WINDOWS\system32\drivers\FwHookDrv.sys (File not found)
Deaktiviert ist er schon mal. Löschen solltest du ihn noch.
Findet Malwarebytes ihn immer noch?

Albino2004 08.02.2011 09:02

:pfeiff:

Das mit dem Löschen, war ja das, was ich nicht verstanden habe, deshalb hab' ich ja gefragt...
Es gibt ja nun neben dem deaktivierten auch einen aktivierten ???

O.K. dann lösche ich mal den deaktivierten Eintrag lt. Doku mit "Delete from Storage" usw.

bis gleich

Albino2004 08.02.2011 09:32

:Boogie:

Na, geht doch, Malewarebytes findet endlich nix mehr :singsing:

FRAGE:
Kann ich nun mal den Demo-Zugang bei der Bank testen, ob das TAN-Fenster noch kommt ?

cosinus 08.02.2011 09:36

Ja teste mal. Berichte dann ob wieder alles ok ist.

Albino2004 08.02.2011 09:47

:Boogie: :taenzer: :Boogie:

:applaus: Hey DANKE, endlich das TAN-Fenster erscheint nicht mehr !

So, was ist abschließend zu tun, temp. Programme wie Antispyware, der Ordner _OTL löschen usw. ???

cosinus 08.02.2011 10:14

Dann wären wir durch! :abklatsch:

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update



PDF-Reader aktualisieren
Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst.

Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.

Albino2004 08.02.2011 16:15

[Gelöst] Onlinezugang gesperrt - Trojaner Gosi, TAN-Fenster, andere Schädlinge ?
 
Vielen Dank für die Unterstützung - super Forum :dankeschoen:

:huepp: :taenzer: :applaus: :taenzer: :huepp:

Was sehr positiv ist, nur ihr Experten des Forumbetreibers antwortet, so bleibt es strukturiert und übersichtlich und wird nicht durch Labertaschen :aufsmaul: gestört.

Macht weiter so ! :daumenhoc

:party: [Thema kann geschlossen werden] :party:

cosinus 08.02.2011 17:43

Zitat:

Zitat von Albino2004 (Beitrag 618075)
Was sehr positiv ist, nur ihr Experten des Forumbetreibers antwortet, so bleibt es strukturiert und übersichtlich und wird nicht durch Labertaschen :aufsmaul: gestört.

Das ist Absicht, denn nur Helfer dürfen auch antworten in fremde Stränge ;)


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:21 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19