Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   [Vista] TR/Crpyt.ZPACk.Gen2 schwarzer Bildschirm, Mauszeiger vorhanden (https://www.trojaner-board.de/97126-vista-tr-crpyt-zpack-gen2-schwarzer-bildschirm-mauszeiger-vorhanden.html)

tokn 04.04.2011 15:47

[Vista] TR/Crpyt.ZPACk.Gen2 schwarzer Bildschirm, Mauszeiger vorhanden
 
Hi @ all,

mich hat wahrscheinlich genannter Trojaner erwischt.

Gegen Ende letzten Jahres ist es passiert.
Mein Firefox ist auf einmal eingefroren, mehrere Neustarts
und das Neuaufspielen des Netzwerktreibers haben nicht geholfen.
Es passierte immer wieder daselbe, eines Tages war es dann "soweit":
Ich konnte bei der Anmeldung nur noch einen schwarzen Bildschirm
ausmachen, bei dem der Mauszeiger seltsamerweise noch ging.
Ein Anmelden ging weder unter dem normalen, noch unter dem abge-
sicherten Modus.

Glücklicherweise habe ich ein Dualbootsystem mit Windows 7 eingerichtet.
Ein Scan über eine heruntergeladene Bootcd (Trinity) brachte dann das Er-
gebnis, dass mein System mit diesem Trojaner verseucht ist (genaueres könnt
ihr über die Textdateien erfahren).
Mittels dem Avira Rescue System ist es mir vermutlich gelungen, diesen Trojaner
zu entfernen - dafür habe ich 3 Weitere Infektionen drauf.

Da ich mich auf meinem infizierten System nicht mehr anmelden kann, hoffe ich, das
ihr mir da weiterhelfen könnt.

Anmerkung:

Mir ist aufgefallen, dass sich auf der Vistapartition 2 services.mui Dateien befinden.

Vielen Dank schon im Voraus :daumenhoc

cosinus 04.04.2011 20:43

Startet das befallene Vista garnicht mehr? Auch im abgesicherten Modus nicht?

tokn 04.04.2011 22:43

Hallo,

leider ist bei beiden Modi keine Anmeldung möglich.
Es unterscheidet sich lediglich die Auflösung des Mauszeigers.

Ich würde dir gerne mal den Auszug der ntbt.log zuschicken.

cosinus 05.04.2011 11:20

Mach mal bitte vom sauberen Win7 einen Vollscan mit Malwarebytes - unbedingt die Vistapartition scannen lassen und VOR dem Scan ans Update denken!

tokn 05.04.2011 14:37

Malwarebytes hat im vollständigen Scan nichts gefunden.

Leider sind die Datenbanken nicht ganz aktuell, da es vor zwei Tagen
einen kleinen Zwischenfall mit der userinit.exe auf meinem Win7 System
gab.
So musste ich über einen anderen Weg die Datenbanken manuell aktualisieren.
Leider waren diese Datenbanken vom Stand Anfang März.

cosinus 05.04.2011 14:59

Zitat:

einen kleinen Zwischenfall mit der userinit.exe auf meinem Win7 System
Welchen Zwischenfall genau? :wtf:

tokn 05.04.2011 15:24

Es kam - kurz nach der Anmeldung - von Windows die Meldung, dass die
userinit.exe einen Application Error verzeichnete.
In der vorherigen Sitzung habe ich meinen FF (zu diesem Zeitpunkt V 3.6.1.6)
mit der Tabfunktion "etwas" überstrapaziert, sodass mir das Programm
erstmalig einfror - was sonst nur mit der typischen FF-Fehlermeldung
beendet wurde.
Nach der nächsten Anmeldung habe ich sofort auf Viren checken lassen
und die Netzfunktion erstmal deaktiviert. Doch es wurde kein Virus gefunden.
Es gibt allerdings den Hinweis, dass es seit Anfang Februar einen Konflikt mit
Wininit gibt.


Wenn du willst, könnte ich dir einen Auszug aus dem Protokoll schicken (pm).

cosinus 05.04.2011 17:29

Zitat:

Datenbank Version: 6092
Du hast Malwarebytes vorher nicht aktualisiert. Bitte updaten und einen Vollscan machen.

Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind.

tokn 05.04.2011 20:35

Liste der Anhänge anzeigen (Anzahl: 1)
Kaum habe ich die Internetverbindung freigegeben, kam mir wieder
dieser Hinweis von Windows (siehe jpg-Datei) mit der Signatur: 0a9e.

Dafür ist jezt ein Log vorhanden mit der neuesten Datenbank.

Die Logdateien von der Vistapartition habe ich gekennzeichnet.

cosinus 06.04.2011 08:15

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

tokn 06.04.2011 15:50

Logfile:

OTL
Code:

OTL logfile created on: 06.04.2011 13:38:54 - Run 1
OTL by OldTimer - Version 3.2.22.3    Folder = C:\
 An unknown product Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation
Internet Explorer (Version = 8.0.7601.17514)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
3,00 Gb Total Physical Memory | 2,00 Gb Available Physical Memory | 79,00% Memory free
6,00 Gb Paging File | 5,00 Gb Available in Paging File | 89,00% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files
Drive C: | 40,32 Gb Total Space | 3,81 Gb Free Space | 9,46% Space Free | Partition Type: NTFS
Drive D: | 10,62 Gb Total Space | 2,65 Gb Free Space | 24,96% Space Free | Partition Type: NTFS
Drive E: | 18,58 Gb Total Space | 1,24 Gb Free Space | 6,68% Space Free | Partition Type: NTFS
Drive F: | 28,13 Gb Total Space | 0,11 Gb Free Space | 0,39% Space Free | Partition Type: NTFS
Drive G: | 5,73 Gb Total Space | 0,03 Gb Free Space | 0,55% Space Free | Partition Type: NTFS
Drive J: | 176,14 Gb Total Space | 2,17 Gb Free Space | 1,23% Space Free | Partition Type: NTFS
 
Computer Name: xxxxx | User Name: xxxxx | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - C:\OTL.exe (OldTimer Tools)
PRC - C:\Programme\ClamWin\bin\ClamTray.exe (alch)
PRC - C:\Programme\COMODO\COMODO Internet Security\cmdagent.exe (COMODO)
PRC - C:\Programme\COMODO\COMODO Internet Security\cfp.exe (COMODO)
PRC - C:\Windows\System32\taskhost.exe (Microsoft Corporation)
PRC - C:\Windows\explorer.exe (Microsoft Corporation)
PRC - C:\Programme\Motorola\SMSERIAL\sm56hlpr.exe (Motorola Inc.)
PRC - C:\Windows\system\w98eject.exe (Sigmatel)
 
 
========== Modules (SafeList) ==========
 
MOD - C:\OTL.exe (OldTimer Tools)
MOD - C:\Windows\System32\guard32.dll (COMODO)
MOD - C:\Windows\winsxs\x86_microsoft.windows.common-controls_6595b64144ccf1df_6.0.7601.17514_none_41e6975e2bd6f2b2\comctl32.dll (Microsoft Corporation)
 
 
========== Win32 Services (SafeList) ==========
 
SRV - (scan) -- C:\Programme\Virenschutz\Immunet\tetra\scan.dll (Immunet)
SRV - (ImmunetProtect) -- C:\Programme\Virenschutz\Immunet\3.0.0\agent.exe (Sourcefire, Inc.)
SRV - (cmdAgent) -- C:\Program Files\COMODO\COMODO Internet Security\cmdagent.exe (COMODO)
SRV - (WatAdminSvc) -- C:\Windows\System32\Wat\WatAdminSvc.exe (Microsoft Corporation)
SRV - (AMD External Events Utility) -- C:\Windows\System32\atiesrxx.exe (AMD)
SRV - (StorSvc) -- C:\Windows\System32\StorSvc.dll (Microsoft Corporation)
SRV - (SensrSvc) -- C:\Windows\System32\sensrsvc.dll (Microsoft Corporation)
SRV - (PeerDistSvc) -- C:\Windows\System32\PeerDistSvc.dll (Microsoft Corporation)
SRV - (WinDefend) -- C:\Programme\Windows Defender\MpSvc.dll (Microsoft Corporation)
 
 
========== Driver Services (SafeList) ==========
 
DRV - (ImmunetProtectDriver) -- C:\Windows\System32\drivers\ImmunetProtect.sys (Windows (R) Codename Longhorn DDK provider)
DRV - (ImmunetSelfProtectDriver) -- C:\Windows\System32\drivers\ImmunetSelfProtect.sys (Windows (R) Codename Longhorn DDK provider)
DRV - (inspect) -- C:\Windows\System32\drivers\inspect.sys (COMODO)
DRV - (cmdHlp) -- C:\Windows\System32\drivers\cmdhlp.sys (COMODO)
DRV - (cmdGuard) -- C:\Windows\System32\drivers\cmdGuard.sys (COMODO)
DRV - (vpcvmm) -- C:\Windows\System32\drivers\vpcvmm.sys (Microsoft Corporation)
DRV - (vpcbus) -- C:\Windows\System32\drivers\vpchbus.sys (Microsoft Corporation)
DRV - (vmbus) -- C:\Windows\system32\drivers\vmbus.sys (Microsoft Corporation)
DRV - (storflt) -- C:\Windows\system32\drivers\vmstorfl.sys (Microsoft Corporation)
DRV - (storvsc) -- C:\Windows\system32\drivers\storvsc.sys (Microsoft Corporation)
DRV - (vpcusb) -- C:\Windows\System32\drivers\vpcusb.sys (Microsoft Corporation)
DRV - (vpcnfltr) -- C:\Windows\System32\drivers\vpcnfltr.sys (Microsoft Corporation)
DRV - (vpcuxd) -- C:\Windows\system32\drivers\vpcuxd.sys (Microsoft Corporation)
DRV - (TsUsbFlt) -- C:\Windows\System32\drivers\TsUsbFlt.sys (Microsoft Corporation)
DRV - (VMBusHID) -- C:\Windows\system32\drivers\VMBusHID.sys (Microsoft Corporation)
DRV - (s3cap) -- C:\Windows\system32\drivers\vms3cap.sys (Microsoft Corporation)
DRV - (NETwNv32) ___ Intel(R) -- C:\Windows\System32\drivers\NETwNv32.sys (Intel Corporation)
DRV - (smserial) -- C:\Windows\System32\drivers\smserial.sys (Motorola Inc.)
DRV - (NETw5s32) Intel(R) -- C:\Windows\System32\drivers\NETw5s32.sys (Intel Corporation)
DRV - (atikmdag) -- C:\Windows\System32\drivers\atikmdag.sys (ATI Technologies Inc.)
DRV - (Serial) -- C:\Windows\system32\DRIVERS\serial.sys (Brother Industries Ltd.)
DRV - (netw5v32) Intel(R) -- C:\Windows\System32\drivers\netw5v32.sys (Intel Corporation)
DRV - (rimmptsk) -- C:\Windows\System32\drivers\rimmptsk.sys (REDC)
DRV - (rimsptsk) -- C:\Windows\System32\drivers\rimsptsk.sys (REDC)
DRV - (WimFltr) -- C:\Windows\System32\drivers\WimFltr.sys (Microsoft Corporation)
DRV - (MTsensor) -- C:\Windows\System32\drivers\ATKACPI.sys (ATK0100)
DRV - (StMp3Rec) -- C:\Windows\System32\drivers\StMp3Rec.sys (Microsoft Corporation)
DRV - (rismxdp) -- C:\Windows\System32\drivers\rixdptsk.sys (REDC)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
 
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
========== FireFox ==========
 
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}:6.0.24
 
FF - HKLM\software\mozilla\Mozilla Firefox 4.0\extensions\\Components: C:\Program Files\Mozilla Firefox\components [2011.04.03 02:29:17 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Firefox 4.0\extensions\\Plugins: C:\Program Files\Mozilla Firefox\plugins [2011.04.02 23:45:11 | 000,000,000 | ---D | M]
 
[2010.11.29 00:28:36 | 000,000,000 | ---D | M] (No name found) -- C:\Users\xxxxx\AppData\Roaming\mozilla\Extensions
[2011.02.09 18:34:53 | 000,000,000 | ---D | M] (No name found) -- C:\Users\xxxxx\AppData\Roaming\mozilla\Firefox\Profiles\dnp5fpnp.default\extensions
[2011.04.03 02:29:17 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions
[2011.02.16 22:02:33 | 000,000,000 | ---D | M] (Java Console) -- C:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}
[2011.02.16 22:02:33 | 000,000,000 | ---D | M] (Java Console) -- C:\PROGRAM FILES\MOZILLA FIREFOX\EXTENSIONS\{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}
[2011.03.18 19:56:37 | 000,142,296 | ---- | M] (Mozilla Foundation) -- C:\Programme\Mozilla Firefox\components\browsercomps.dll
[2011.02.16 22:02:20 | 000,472,808 | ---- | M] (Sun Microsystems, Inc.) -- C:\Programme\Mozilla Firefox\plugins\npdeployJava1.dll
[2010.11.26 00:21:26 | 000,075,208 | ---- | M] (Foxit Software Company) -- C:\Programme\Mozilla Firefox\plugins\npFoxitReaderPlugin.dll
[2010.01.01 10:00:00 | 000,001,392 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\amazondotcom-de.xml
[2010.01.01 10:00:00 | 000,002,252 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\bing.xml
[2010.01.01 10:00:00 | 000,001,153 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\eBay-de.xml
[2010.01.01 10:00:00 | 000,006,805 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\leo_ende_de.xml
[2010.01.01 10:00:00 | 000,001,178 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\wikipedia-de.xml
[2010.01.01 10:00:00 | 000,001,105 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2009.06.10 23:39:37 | 000,000,824 | ---- | M]) - C:\Windows\System32\drivers\etc\hosts
O3 - HKLM\..\Toolbar: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found.
O4 - HKLM..\Run: [ClamWin] C:\Program Files\ClamWin\bin\ClamTray.exe (alch)
O4 - HKLM..\Run: [COMODO Internet Security] C:\Program Files\COMODO\COMODO Internet Security\cfp.exe (COMODO)
O4 - HKLM..\Run: [SMSERIAL] C:\Programme\Motorola\SMSERIAL\sm56hlpr.exe (Motorola Inc.)
O4 - HKLM..\RunOnce: [Malwarebytes' Anti-Malware] C:\Program Files\Malware Bytes\Malwarebytes Anti-Malware\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation)
O4 - Startup: C:\Users\xxxxx\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\OpenOffice.org 3.2.lnk = C:\Programme\OpenOffice.org 3\program\quickstart.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O13 - gopher Prefix: missing
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Java Plug-in 1.6.0_24)
O16 - DPF: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Java Plug-in 1.6.0_24)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Java Plug-in 1.6.0_24)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.178.1
O20 - AppInit_DLLs: (C:\Windows\system32\guard32.dll) - C:\Windows\System32\guard32.dll (COMODO)
O20 - HKLM Winlogon: Shell - (explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: VMApplet - (SystemPropertiesPerformance.exe) - C:\Windows\System32\SystemPropertiesPerformance.exe (Microsoft Corporation)
O20 - HKLM Winlogon: VMApplet - (/pagefile) -  File not found
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found.
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 23:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O32 - AutoRun File - [2009.02.13 22:21:38 | 000,000,121 | ---- | M] () - J:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *) -  File not found
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
 
========== Files/Folders - Created Within 30 Days ==========
 
[2011.04.05 00:19:36 | 000,038,224 | ---- | C] (Malwarebytes Corporation) -- C:\Windows\System32\drivers\mbamswissarmy.sys
[2011.04.05 00:19:36 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Malwarebytes' Anti-Malware
[2011.04.05 00:19:33 | 000,020,952 | ---- | C] (Malwarebytes Corporation) -- C:\Windows\System32\drivers\mbam.sys
[2011.04.03 20:33:33 | 000,580,608 | ---- | C] (OldTimer Tools) -- C:\OTL.exe
[2011.04.03 02:27:51 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\VideoLAN
[2011.03.20 17:52:28 | 000,048,128 | ---- | C] (REDC) -- C:\Windows\System32\drivers\rimmptsk.sys
[2011.03.20 17:41:40 | 000,090,112 | ---- | C] (Sony Corporation) -- C:\Windows\System32\snymsico.dll
[2011.03.20 17:41:40 | 000,044,544 | ---- | C] (REDC) -- C:\Windows\System32\drivers\rimsptsk.sys
[2011.03.09 15:02:44 | 000,000,000 | ---D | C] -- C:\Users\xxxxx\Temp
[2011.03.09 14:46:47 | 000,850,944 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\sbe.dll
[2011.03.09 14:46:47 | 000,642,048 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\CPFilters.dll
[2011.03.09 14:46:47 | 000,534,528 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\EncDec.dll
[2011.03.09 14:46:47 | 000,199,680 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\mpg2splt.ax
[2011.03.09 14:46:43 | 001,076,736 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\DWrite.dll
[2011.03.09 14:46:43 | 000,739,840 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d2d1.dll
[2011.03.07 19:47:47 | 000,000,000 | ---D | C] -- C:\sandbox
 
========== Files - Modified Within 30 Days ==========
 
[2011.04.06 13:38:32 | 000,013,648 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0
[2011.04.06 13:38:32 | 000,013,648 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
[2011.04.06 13:35:39 | 000,658,968 | ---- | M] () -- C:\Windows\System32\perfh007.dat
[2011.04.06 13:35:39 | 000,619,056 | ---- | M] () -- C:\Windows\System32\perfh009.dat
[2011.04.06 13:35:39 | 000,132,220 | ---- | M] () -- C:\Windows\System32\perfc007.dat
[2011.04.06 13:35:39 | 000,108,196 | ---- | M] () -- C:\Windows\System32\perfc009.dat
[2011.04.06 13:31:20 | 000,067,584 | --S- | M] () -- C:\Windows\bootstat.dat
[2011.04.06 10:25:48 | 000,580,608 | ---- | M] (OldTimer Tools) -- C:\OTL.exe
[2011.04.04 13:53:30 | 000,300,424 | ---- | M] () -- C:\Windows\System32\FNTCACHE.DAT
 
========== Files Created - No Company Name ==========
 
[2011.04.03 02:29:18 | 000,001,108 | ---- | C] () -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk
[2011.03.03 15:32:52 | 000,066,048 | ---- | C] () -- C:\Windows\System32\PrintBrmUi.exe
[2011.01.24 12:47:15 | 000,000,017 | ---- | C] () -- C:\Users\xxxxx\AppData\Local\resmon.resmoncfg
[2011.01.21 07:36:02 | 000,080,416 | ---- | C] () -- C:\Windows\System32\RtNicProp32.dll
[2010.11.29 00:28:17 | 000,000,000 | ---- | C] () -- C:\Windows\nsreg.dat
[2010.11.27 12:43:11 | 000,116,224 | ---- | C] () -- C:\Windows\System32\pdfcmnnt.dll
[2010.11.11 14:47:55 | 000,000,000 | ---- | C] () -- C:\Windows\ativpsrm.bin
[2009.07.14 10:47:43 | 000,658,968 | ---- | C] () -- C:\Windows\System32\perfh007.dat
[2009.07.14 10:47:43 | 000,295,922 | ---- | C] () -- C:\Windows\System32\perfi007.dat
[2009.07.14 10:47:43 | 000,132,220 | ---- | C] () -- C:\Windows\System32\perfc007.dat
[2009.07.14 10:47:43 | 000,038,104 | ---- | C] () -- C:\Windows\System32\perfd007.dat
[2009.07.14 06:57:37 | 000,067,584 | --S- | C] () -- C:\Windows\bootstat.dat
[2009.07.14 06:33:53 | 000,300,424 | ---- | C] () -- C:\Windows\System32\FNTCACHE.DAT
[2009.07.14 04:05:48 | 000,619,056 | ---- | C] () -- C:\Windows\System32\perfh009.dat
[2009.07.14 04:05:48 | 000,291,294 | ---- | C] () -- C:\Windows\System32\perfi009.dat
[2009.07.14 04:05:48 | 000,108,196 | ---- | C] () -- C:\Windows\System32\perfc009.dat
[2009.07.14 04:05:48 | 000,031,548 | ---- | C] () -- C:\Windows\System32\perfd009.dat
[2009.07.14 04:05:05 | 000,000,741 | ---- | C] () -- C:\Windows\System32\NOISE.DAT
[2009.07.14 04:04:11 | 000,215,943 | ---- | C] () -- C:\Windows\System32\dssec.dat
[2009.07.14 02:55:09 | 000,585,216 | ---- | C] () -- C:\Windows\System32\hpotscld.dll
[2009.07.14 01:55:01 | 000,043,131 | ---- | C] () -- C:\Windows\mib.bin
[2009.07.14 01:51:43 | 000,073,728 | ---- | C] () -- C:\Windows\System32\BthpanContextHandler.dll
[2009.07.14 01:42:10 | 000,064,000 | ---- | C] () -- C:\Windows\System32\BWContextHandler.dll
[2009.06.18 20:29:04 | 000,197,654 | ---- | C] () -- C:\Windows\System32\atiicdxx.dat
[2009.06.10 23:26:10 | 000,673,088 | ---- | C] () -- C:\Windows\System32\mlang.dat
[2005.05.06 20:06:00 | 000,016,480 | ---- | C] () -- C:\Windows\System32\rixdicon.dll

< End of report >


Extras
Code:

OTL Extras logfile created on: 06.04.2011 13:38:54 - Run 1
OTL by OldTimer - Version 3.2.22.3    Folder = C:\
 An unknown product Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation
Internet Explorer (Version = 8.0.7601.17514)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
3,00 Gb Total Physical Memory | 2,00 Gb Available Physical Memory | 79,00% Memory free
6,00 Gb Paging File | 5,00 Gb Available in Paging File | 89,00% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files
Drive C: | 40,32 Gb Total Space | 3,81 Gb Free Space | 9,46% Space Free | Partition Type: NTFS
Drive D: | 10,62 Gb Total Space | 2,65 Gb Free Space | 24,96% Space Free | Partition Type: NTFS
Drive E: | 18,58 Gb Total Space | 1,24 Gb Free Space | 6,68% Space Free | Partition Type: NTFS
Drive F: | 28,13 Gb Total Space | 0,11 Gb Free Space | 0,39% Space Free | Partition Type: NTFS
Drive G: | 5,73 Gb Total Space | 0,03 Gb Free Space | 0,55% Space Free | Partition Type: NTFS
Drive J: | 176,14 Gb Total Space | 2,17 Gb Free Space | 1,23% Space Free | Partition Type: NTFS
 
Computer Name: xxxxx | User Name: xxxxx | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
 
========== Extra Registry (SafeList) ==========
 
 
========== File Associations ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
.cpl [@ = cplfile] -- C:\Windows\System32\control.exe (Microsoft Corporation)
.hlp [@ = hlpfile] -- C:\Windows\winhlp32.exe (Microsoft Corporation)
 
========== Shell Spawning ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %*
cmdfile [open] -- "%1" %*
comfile [open] -- "%1" %*
cplfile [cplopen] -- %SystemRoot%\System32\control.exe "%1",%* (Microsoft Corporation)
exefile [open] -- "%1" %*
helpfile [open] -- Reg Error: Key error.
hlpfile [open] -- %SystemRoot%\winhlp32.exe %1 (Microsoft Corporation)
htmlfile [edit] -- Reg Error: Key error.
htmlfile [print] -- rundll32.exe %windir%\system32\mshtml.dll,PrintHTML "%1"
inffile [install] -- %SystemRoot%\System32\InfDefaultInstall.exe "%1" (Microsoft Corporation)
piffile [open] -- "%1" %*
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1"
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l
scrfile [open] -- "%1" /S
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1
Directory [AddToPlaylistVLC] -- "C:\Program Files\VideoLAN\VLC\vlc.exe" --started-from-file --playlist-enqueue "%1" ()
Directory [cmd] -- cmd.exe /s /k pushd "%V" (Microsoft Corporation)
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Directory [PlayWithVLC] -- "C:\Program Files\VideoLAN\VLC\vlc.exe" --started-from-file --no-playlist-enqueue "%1" ()
Directory [WinCab] -- C:\Program Files\WinCab\WinCab.exe /B /P+ /R+ /X:"%1" /T:"%1" "%1.cab" "%1" ()
Folder [open] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Folder [explore] -- Reg Error: Value error.
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
 
========== Security Center Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"cval" = 1
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc]
"VistaSp1" = Reg Error: Unknown registry data type -- File not found
"AntiVirusOverride" = 0
"AntiSpywareOverride" = 0
"FirewallOverride" = 0
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\Vol]
 
========== System Restore Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore]
"DisableSR" = 0
 
========== Firewall Settings ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]
"DisableNotifications" = 0
"EnableFirewall" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
"DisableNotifications" = 0
"EnableFirewall" = 1
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\PublicProfile]
"DisableNotifications" = 0
"EnableFirewall" = 1
 
========== Authorized Applications List ==========
 
 
========== HKEY_LOCAL_MACHINE Uninstall List ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{0001B4FD-9EA3-4D90-A79E-FD14BA3AB01D}" = PDFCreator
"{13CD417D-F1F1-4AC4-945D-FDDEB884756F}" = Microsoft Baseline Security Analyzer 2.2
"{196BB40D-1578-3D01-B289-BEFC77A11A1E}" = Microsoft Visual C++ 2010  x86 Redistributable - 10.0.30319
"{26A24AE4-039D-4CA4-87B4-2F83216024FF}" = Java(TM) 6 Update 24
"{31E8F586-4EF7-4500-844D-BA8756474FF1}" = Windows Automated Installation Kit
"{3C3901C5-3455-3E0A-A214-0B093A5070A6}" = Microsoft .NET Framework 4 Client Profile
"{48CABD59-C04D-4AE0-AB05-331787E336E6}" = EMET
"{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater
"{639673E9-D53F-44F4-A046-485C8A6ADA15}" = Paint.NET v3.5.6
"{8D1E61D1-1395-4E97-997F-D002DB3A5074}" = OpenOffice.org 3.2
"{95120000-00B9-0409-0000-0000000FF1CE}" = Microsoft Application Error Reporting
"{A6EE99EA-420C-4FA6-8A7C-FDB60D278855}" = VS10Runtime
"{D88C3E7C-1DA6-4AD7-97FC-75BC8705B266}" = runtime
"{F750C986-5310-3A5A-95F8-4EC71C8AC01C}" = Microsoft .NET Framework 4 Client Profile DEU Language Pack
"{FD8E178D-8B4E-42DA-B434-EFF270329B1C}" = COMODO Internet Security
"22A03655B083CBA48D06AC6168E58505D985A435" = Windows-Treiberpaket - Intel (NETwNv32) net  (07/14/2010 13.3.0.24)
"6CF78C20C2A7F2CFD53A10716FFCBBCE4DA156A8" = Windows-Treiberpaket - Intel (NETwLv32) net  (08/15/2010 13.3.0.137)
"7-Zip" = 7-Zip 9.20
"Adobe Flash Player ActiveX" = Adobe Flash Player 10 ActiveX
"Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin
"Adobe Shockwave Player" = Adobe Shockwave Player 11.5
"ClamWin Free Antivirus_is1" = ClamWin Free Antivirus 0.97
"DG WinCab" = WinCab 3.0
"Foxit Reader" = Foxit Reader
"Immunet Protect" = Immunet 3.0
"Malwarebytes' Anti-Malware_is1" = Malwarebytes' Anti-Malware
"Microsoft .NET Framework 4 Client Profile" = Microsoft .NET Framework 4 Client Profile
"Microsoft .NET Framework 4 Client Profile DEU Language Pack" = Microsoft .NET Framework 4 Client Profile DEU Language Pack
"Mozilla Firefox 4.0 (x86 de)" = Mozilla Firefox 4.0 (x86 de)
"Recuva" = Recuva
"Revo Uninstaller" = Revo Uninstaller 1.91
"SMSERIAL" = Motorola SM56 Speakerphone Modem
"VLC media player" = VLC media player 1.1.8
"WinGimp-2.0_is1" = GIMP 2.6.11
"WinRAR archiver" = WinRAR
 
========== Last 10 Event Log Errors ==========
 
[ Application Events ]
Error - 29.03.2011 04:08:22 | Computer Name = xxxxx | Source = Application Error | ID = 1000
Description = Name der fehlerhaften Anwendung: firefox.exe, Version: 1.9.2.4095,
 Zeitstempel: 0x4d852c95  Name des fehlerhaften Moduls: FOXITR~1.OCX, Version: 1.0.1.1111,
 Zeitstempel: 0x4afa59ac  Ausnahmecode: 0xc0000005  Fehleroffset: 0x00002ced  ID des fehlerhaften
 Prozesses: 0xae8  Startzeit der fehlerhaften Anwendung: 0x01cbeddda6ebd64f  Pfad der
 fehlerhaften Anwendung: C:\Program Files\Mozilla Firefox\firefox.exe  Pfad des fehlerhaften
 Moduls: C:\PROGRA~1\FOXITS~1\FOXITR~1\plugins\FOXITR~1.OCX  Berichtskennung: b690ec3d-59db-11e0-b06e-002215295b85
 
Error - 29.03.2011 16:51:46 | Computer Name = xxxxx | Source = VSS | ID = 8194
Description =
 
Error - 31.03.2011 17:07:51 | Computer Name = xxxxx | Source = Application Error | ID = 1000
Description = Name der fehlerhaften Anwendung: plugin-container.exe, Version: 1.9.2.4095,
 Zeitstempel: 0x4d852c62  Name des fehlerhaften Moduls: ntdll.dll, Version: 6.1.7601.17514,
 Zeitstempel: 0x4ce7b96e  Ausnahmecode: 0xc0000005  Fehleroffset: 0x000477b2  ID des fehlerhaften
 Prozesses: 0xb80  Startzeit der fehlerhaften Anwendung: 0x01cbefdad92f4526  Pfad der
 fehlerhaften Anwendung: C:\Program Files\Mozilla Firefox\plugin-container.exe  Pfad
 des fehlerhaften Moduls: C:\Windows\SYSTEM32\ntdll.dll  Berichtskennung: ef8532df-5bda-11e0-afbb-002215295b85
 
Error - 31.03.2011 17:47:30 | Computer Name = xxxxx | Source = VSS | ID = 8194
Description =
 
Error - 02.04.2011 17:43:08 | Computer Name = xxxxx | Source = VSS | ID = 8194
Description =
 
Error - 02.04.2011 21:18:18 | Computer Name = xxxxx | Source = Application Error | ID = 1000
Description = Name der fehlerhaften Anwendung: userinit.exe, Version: 6.1.7601.17514,
 Zeitstempel: 0x4ce79438  Name des fehlerhaften Moduls: ntdll.dll, Version: 6.1.7601.17514,
 Zeitstempel: 0x4ce7b96e  Ausnahmecode: 0x80000004  Fehleroffset: 0x0005f848  ID des fehlerhaften
 Prozesses: 0x1bc  Startzeit der fehlerhaften Anwendung: 0x01cbf19cf381cada  Pfad der
 fehlerhaften Anwendung: C:\Windows\system32\userinit.exe  Pfad des fehlerhaften Moduls:
 C:\Windows\SYSTEM32\ntdll.dll  Berichtskennung: 417fc5c0-5d90-11e0-9b76-002215295b85
 
Error - 04.04.2011 18:12:48 | Computer Name = xxxxx | Source = VSS | ID = 8194
Description =
 
Error - 05.04.2011 15:03:14 | Computer Name = xxxxx | Source = Application Error | ID = 1000
Description = Name der fehlerhaften Anwendung: userinit.exe, Version: 6.1.7601.17514,
 Zeitstempel: 0x4ce79438  Name des fehlerhaften Moduls: ntdll.dll, Version: 6.1.7601.17514,
 Zeitstempel: 0x4ce7b96e  Ausnahmecode: 0x80000004  Fehleroffset: 0x0005f848  ID des fehlerhaften
 Prozesses: 0x6d8  Startzeit der fehlerhaften Anwendung: 0x01cbf3c40d012908  Pfad der
 fehlerhaften Anwendung: C:\Windows\system32\userinit.exe  Pfad des fehlerhaften Moduls:
 C:\Windows\SYSTEM32\ntdll.dll  Berichtskennung: 5b622bfd-5fb7-11e0-afe5-002215295b85
 
Error - 05.04.2011 17:12:17 | Computer Name = xxxxx | Source = Application Error | ID = 1000
Description = Name der fehlerhaften Anwendung: userinit.exe, Version: 6.1.7601.17514,
 Zeitstempel: 0x4ce79438  Name des fehlerhaften Moduls: ntdll.dll, Version: 6.1.7601.17514,
 Zeitstempel: 0x4ce7b96e  Ausnahmecode: 0x80000004  Fehleroffset: 0x0005f848  ID des fehlerhaften
 Prozesses: 0x2e0  Startzeit der fehlerhaften Anwendung: 0x01cbf3d613bd9922  Pfad der
 fehlerhaften Anwendung: C:\Windows\system32\userinit.exe  Pfad des fehlerhaften Moduls:
 C:\Windows\SYSTEM32\ntdll.dll  Berichtskennung: 6260bdca-5fc9-11e0-9b0e-002215295b85
 
Error - 05.04.2011 18:17:47 | Computer Name = xxxxx | Source = Application Error | ID = 1000
Description = Name der fehlerhaften Anwendung: userinit.exe, Version: 6.1.7601.17514,
 Zeitstempel: 0x4ce79438  Name des fehlerhaften Moduls: ntdll.dll, Version: 6.1.7601.17514,
 Zeitstempel: 0x4ce7b96e  Ausnahmecode: 0x80000004  Fehleroffset: 0x0005f848  ID des fehlerhaften
 Prozesses: 0x2fc  Startzeit der fehlerhaften Anwendung: 0x01cbf3df3a9aa35b  Pfad der
 fehlerhaften Anwendung: C:\Windows\system32\userinit.exe  Pfad des fehlerhaften Moduls:
 C:\Windows\SYSTEM32\ntdll.dll  Berichtskennung: 88cc6089-5fd2-11e0-b483-002215295b85
 
[ System Events ]
Error - 27.03.2011 07:07:43 | Computer Name = xxxxx | Source = atikmdag | ID = 43029
Description = Display is not active
 
Error - 27.03.2011 11:58:25 | Computer Name = xxxxx | Source = atikmdag | ID = 52236
Description = CPLIB :: General - Invalid Parameter
 
Error - 27.03.2011 11:58:25 | Computer Name = xxxxx | Source = atikmdag | ID = 43029
Description = Display is not active
 
Error - 27.03.2011 12:21:49 | Computer Name = xxxxx | Source = volsnap | ID = 393252
Description = Die Schattenkopien von Volume "C:" wurden abgebrochen, weil der Schattenkopiespeicher
 nicht auf ein benutzerdefiniertes Limit vergrößert werden konnte.
 
Error - 27.03.2011 17:39:34 | Computer Name = xxxxx | Source = atikmdag | ID = 52236
Description = CPLIB :: General - Invalid Parameter
 
Error - 27.03.2011 17:39:34 | Computer Name = xxxxx | Source = atikmdag | ID = 43029
Description = Display is not active
 
Error - 28.03.2011 13:17:37 | Computer Name = xxxxx | Source = atikmdag | ID = 52236
Description = CPLIB :: General - Invalid Parameter
 
Error - 28.03.2011 13:17:37 | Computer Name = xxxxx | Source = atikmdag | ID = 43029
Description = Display is not active
 
Error - 28.03.2011 15:35:52 | Computer Name = xxxxx | Source = Disk | ID = 262155
Description = Der Treiber hat einen Controllerfehler auf \Device\Harddisk1\DR1 gefunden.
 
Error - 28.03.2011 15:35:52 | Computer Name = xxxxx | Source = Disk | ID = 262155
Description = Der Treiber hat einen Controllerfehler auf \Device\Harddisk1\DR1 gefunden.
 
 
< End of report >


Anmerkung:

Seit 3 Tagen ist auch die Windowsuhrzeit um 2 Stunden verschoben.

cosinus 06.04.2011 16:10

Zitat:

PRC - C:\Programme\COMODO\COMODO Internet Security\cmdagent.exe (COMODO)
PRC - C:\Programme\COMODO\COMODO Internet Security\cfp.exe (COMODO)
Bitte deinstallieren. Security Suites sind kontraproduktiver Unsinn, verwende die Windows-Firewall.

Zitat:

Seit 3 Tagen ist auch die Windowsuhrzeit um 2 Stunden verschoben.
Und das lässt sich nicht ändern?

tokn 06.04.2011 16:22

Zitat:

Zitat von cosinus (Beitrag 636841)
Und das lässt sich nicht ändern?

Mich hat nur verwundert, DAS es sich geändert hat.
Ich dachte schon, dass es viellecht an der Bios-Batterie liegen könnte.

So Firewall terminiert, allerdings wäre ich dir sehr dankbar, wenn
du mir eine Seite nennen könntest wo die Konfiguration dieser Firewall
umfassend beschrieben ist. Über die Erstellung von Filter-/Paketregeln, verfüge
ich leider nicht umfassende Kenntnisse.
Diese Threads bin ich schon durchgegangen:

www.trojaner-board.de/37495-windows-firewall-gegen-auf-internet- zugreifende-programme.html
www.trojaner-board.de/14286-aktivierte-windows-firewall-ersetzt-personal- firewall.html
hxxp://www2.fz-juelich.de/jsc//sicherheit/docs/win/inf-xp/xp-firewall.htm


(Ja über Comodo hat man in den letzten Tagen einiges gehört *Zertifikate* Hust.)

Was sind die nächsten Anweisungen? :)

cosinus 06.04.2011 16:25

Zitat:

Über die Erstellung von Filter-/Paketregeln, verfüge
ich leider nicht umfassende Kenntnisse.
Dann kannste die Comodo oder eine andere PFW eh nicht konfigurieren. Mit der Windows-Firewall bist du bestens dran.


Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 23:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O32 - AutoRun File - [2009.02.13 22:21:38 | 000,000,121 | ---- | M] () - J:\AUTOEXEC.BAT -- [ NTFS ]
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

tokn 06.04.2011 16:43

Wurde ausgeführt.

Code:

All processes killed
========== OTL ==========
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
C:\autoexec.bat moved successfully.
J:\AUTOEXEC.BAT moved successfully.
========== COMMANDS ==========
C:\Windows\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
 
[EMPTYTEMP]
 
User: All Users
 
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: YYYYY
->Temp folder emptied: 565977 bytes
->Temporary Internet Files folder emptied: 1962834 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 41275007 bytes
->Flash cache emptied: 456 bytes
 
User: XXXXX
->Temp folder emptied: 4397 bytes
->Temporary Internet Files folder emptied: 8397995 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 156831767 bytes
->Flash cache emptied: 486 bytes
 
User: ZZZZZ
->Temp folder emptied: 34894 bytes
->Temporary Internet Files folder emptied: 2674149 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 80598014 bytes
->Flash cache emptied: 578 bytes
 
User: Public
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 11777325 bytes
RecycleBin emptied: 522377 bytes
 
Total Files Cleaned = 291,00 mb
 
 
OTL by OldTimer - Version 3.2.22.3 log created on 04062011_173800


cosinus 06.04.2011 17:55

Ich fürchte damit kriegen wir das Vista nicht repariert. Willst du an Vista unbedingt festhalten? Win7 ist das bessere Vista. Wenn du Win7 hast brauchst du eigentlich kein Vista.

tokn 06.04.2011 20:21

Sagen wir es so, es sind so viele Date(ie)n auf der Platte,
dass es für mich ein ungeheueren Verlust bedeuten würde,
für den Fall, dass ich die Partition nun im Stich ließe. ;)

Wenn es Zeit und Arbeit in Anspruch nehmen wird, dann bin
ich bereit, dies durchzustehen.

Zwei Lösungsansätze konnte ich schon finden.
Zum Einen das Tool FixWin und zum Anderen ein von MS
bereitgestelltes Hotfix (!)

hxxp://www.thewindowsclub.com/repair-fix-windows-7-vista-problems-with-fixwin-utility (Seite hat etwas viel Werbung)
hxxp://support.microsoft.com/kb/977675

cosinus 06.04.2011 22:35

Naja - die Dateien selbst kann man noch sichern über das installierte Win7 oder notfalls über ein Live-Linux.

tokn 07.04.2011 12:11

Es sind ja auch benutzerspezifische Einstellungen ;)
Ich habe herausfinden können, dass die Benutzerprofile noch
existieren - es muss also an den Starteinstellungen oder an
manipulierten (korrupten) Startdateien liegen.
Ich habe mir mit Hilfe des WAIK, eines Vista Isos (msdnaa) und der
Recovery DVD des Herstellers ein eigenständiges Vista Home Premium
basteln können. Mein nächster Schritt war, zumindest die für den abgesicherten
Modus benötigten Dateien, mit denen aus der erstellten Vista DVD zu ersetzen -
keine Sorge, die betreffenden Daten habe ich vorher gesichert.
So gelang es mir immerhin von einem Blackscreen zu einem Bluescreen zu
kommen, mit der Meldung, dass autochk nicht einverstanden war.
Um auf das MS-Hotfix zu kommen: darin wird ein Problem zwischen dem
Dateisystemtreiber und autchk beschrieben, allerdings mit einem Blackscreen als
Folge.

Es muss sich entweder um einen Eintrag in der Registry handeln oder um die für die
Anmeldung benötigten Dateien. Vielleicht könntest du mir eine Info per PM zukommen
lassen, welche Einstellungen und Dateien für die Anmelderoutine erforderlich sind.
Um eventuelle Bedenken zu entkräftigen: wenn der Angreifer weiß, um welche Dateien
es sich dabei handelt, wieso sollte es auch nicht der Verteidiger wissen? ;)

btw:

Ich habe auf der Vistapartition immer noch einen Schädling finden können.
Er wurde wohl nicht entfernt.

cosinus 07.04.2011 14:07

Wir müssen mit OTLPE ran. Erstell die CD mal auf einem laufenden Windows.

Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter.
Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen.

Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
  • Lade OTLPENet.exe von OldTimer herunter und speichere sie auf Deinem Desktop.
    Anmerkung: Die Datei ist ca. 120 MB groß und es wird bei langsamer Internet-Verbindung ein wenig dauern, bis Du sie runtergeladen hast.
  • Wenn der Download fertig ist, mache einen Doppelklick auf die Datei und beantworte die Frage "Do you want to burn the CD?" mit Yes.
  • Lege eine leere CD in Deinen Brenner.
  • ImgBurn (oder Dein Brennprogramm) wird das Archiv extrahieren und OTLPE Network auf die CD brennen.
  • Wenn der Brenn-Vorgang abgeschlossen ist, wirst Du eine Dialogbox sehen => "Operation successfully completed".
  • Du kannst nun die Fenster des Brennprogramms schließen.
Nun boote den Rechner mit kaputtem Vista von der OTLPE CD. Hinweis: Wie boote ich von CD
  • Dein System sollte nach einigen Minuten den REATOGO-X-PE Desktop anzeigen.
  • Mache einen Doppelklick auf das OTLPE Icon.
  • Wenn Du gefragt wirst "Do you wish to load the remote registry", dann wähle Yes.
  • Wenn Du gefragt wirst "Do you wish to load remote user profile(s) for scanning", dann wähle Yes.
  • Vergewissere Dich, dass die Box "Automatically Load All Remaining Users" gewählt ist und drücke OK.
  • OTLpe sollte nun starten.
  • Drücke Run Scan, um den Scan zu starten.
  • Wenn der Scan fertig ist, werden die Dateien C:\OTL.Txt und C:\Extras.Txt erstellt
  • Kopiere diese Datei auf Deinen USB-Stick, wenn Du keine Internetverbindung auf diesem System hast.
  • Bitte poste den Inhalt von C:\OTL.Txt und Extras.Txt.

tokn 07.04.2011 17:10

OTL
Code:

OTL logfile created on: 4/7/2011 8:48:20 PM - Run
OTLPE by OldTimer - Version 3.1.46.0    Folder = X:\Programs\OTLPE
Windows 7 Professional Service Pack 1 (Version = 6.1.7601) - Type = System
Internet Explorer (Version = 8.0.7601.17514)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
3.00 Gb Total Physical Memory | 3.00 Gb Available Physical Memory | 91.00% Memory free
3.00 Gb Paging File | 3.00 Gb Available in Paging File | 98.00% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files
Drive C: | 176.14 Gb Total Space | 2.17 Gb Free Space | 1.23% Space Free | Partition Type: NTFS
Drive D: | 10.62 Gb Total Space | 2.66 Gb Free Space | 25.00% Space Free | Partition Type: NTFS
Drive E: | 18.58 Gb Total Space | 1.25 Gb Free Space | 6.70% Space Free | Partition Type: NTFS
Drive F: | 28.13 Gb Total Space | 0.11 Gb Free Space | 0.40% Space Free | Partition Type: NTFS
Drive G: | 5.73 Gb Total Space | 0.04 Gb Free Space | 0.61% Space Free | Partition Type: NTFS
Drive H: | 40.32 Gb Total Space | 3.79 Gb Free Space | 9.40% Space Free | Partition Type: NTFS
Drive I: | 18.56 Gb Total Space | 2.80 Gb Free Space | 15.09% Space Free | Partition Type: NTFS
Drive X: | 436.59 Mb Total Space | 0.00 Mb Free Space | 0.00% Space Free | Partition Type: CDFS
 
Computer Name: REATOGO | User Name: SYSTEM
Boot Mode: Normal | Scan Mode: All users
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
Using ControlSet: ControlSet001
 
========== Win32 Services (SafeList) ==========
 
SRV - File not found [On_Demand] --  -- (WwanSvc)
SRV - File not found [On_Demand] --  -- (WbioSrvc)
SRV - File not found [On_Demand] --  -- (wbengine)
SRV - File not found [On_Demand] --  -- (WatAdminSvc)
SRV - File not found [On_Demand] --  -- (UmRdpService)
SRV - File not found [Auto] --  -- (Themes)
SRV - File not found [On_Demand] --  -- (StorSvc)
SRV - File not found [On_Demand] --  -- (sppuinotify)
SRV - File not found [Auto] --  -- (sppsvc)
SRV - File not found [On_Demand] --  -- (SensrSvc)
SRV - File not found [On_Demand] --  -- (scan)
SRV - File not found [Auto] --  -- (RpcEptMapper)
SRV - File not found [Auto] --  -- (Power)
SRV - File not found [On_Demand] --  -- (PNRPsvc)
SRV - File not found [On_Demand] --  -- (PNRPAutoReg)
SRV - File not found [On_Demand] --  -- (PeerDistSvc)
SRV - File not found [On_Demand] --  -- (p2pimsvc)
SRV - File not found [On_Demand] --  -- (ImmunetProtect)
SRV - File not found [On_Demand] --  -- (HomeGroupProvider)
SRV - File not found [On_Demand] --  -- (HomeGroupListener)
SRV - File not found [On_Demand] --  -- (Fax)
SRV - File not found [Auto] --  -- (Dhcp)
SRV - File not found [On_Demand] --  -- (defragsvc)
SRV - File not found [Auto] --  -- (CscService)
SRV - File not found [On_Demand] --  -- (BDESVC)
SRV - File not found [On_Demand] --  -- (AxInstSV)
SRV - File not found [On_Demand] --  -- (AppMgmt)
SRV - File not found [On_Demand] --  -- (AppIDSvc)
SRV - File not found [Disabled] --  -- (AMD External Events Utility)
SRV - [2009/07/13 21:16:13 | 000,021,504 | ---- | M] (Microsoft Corporation) [On_Demand] -- H:\Windows\System32\seclogon.dll -- (seclogon)
SRV - [2009/07/13 21:16:12 | 000,210,944 | ---- | M] (Microsoft Corporation) [On_Demand] -- H:\Windows\System32\qwave.dll -- (QWAVE)
SRV - [2008/01/20 22:23:32 | 000,272,952 | ---- | M] (Microsoft Corporation) [Auto] -- C:\Program Files\Windows Defender\MpSvc.dll -- (WinDefend)
 
 
========== Driver Services (SafeList) ==========
 
DRV - File not found [File_System | On_Demand] --  -- (WIMMount)
DRV - File not found [Kernel | System] --  -- (WfpLwf)
DRV - File not found [Kernel | System] --  -- (vwififlt)
DRV - File not found [Kernel | On_Demand] --  -- (vwifibus)
DRV - File not found [Kernel | System] --  -- (vpcvmm)
DRV - File not found [Kernel | On_Demand] --  -- (vpcuxd)
DRV - File not found [Kernel | On_Demand] --  -- (vpcusb)
DRV - File not found [Kernel | System] --  -- (vpcnfltr)
DRV - File not found [Kernel | On_Demand] --  -- (vpcbus)
DRV - File not found [Kernel | On_Demand] --  -- (VMBusHID)
DRV - File not found [Kernel | Boot] --  -- (vmbus)
DRV - File not found [Kernel | On_Demand] --  -- (vhdmp)
DRV - File not found [Kernel | Boot] --  -- (vdrvroot)
DRV - File not found [Kernel | On_Demand] --  -- (TsUsbFlt)
DRV - File not found [Kernel | On_Demand] --  -- (storvsc)
DRV - File not found [Kernel | Boot] --  -- (storflt)
DRV - File not found [Kernel | On_Demand] --  -- (stexstor)
DRV - File not found [Kernel | Boot] --  -- (sptd)
DRV - File not found [Kernel | On_Demand] --  -- (scfilter)
DRV - File not found [Kernel | On_Demand] --  -- (s3cap)
DRV - File not found [Kernel | On_Demand] --  -- (RTL8167)
DRV - File not found [Kernel | Boot] --  -- (rdyboost)
DRV - File not found [Kernel | System] --  -- (RDPREFMP)
DRV - File not found [Kernel | On_Demand] --  -- (rdpbus)
DRV - File not found [Kernel | On_Demand] --  -- (RasAgileVpn) WAN Miniport (IKEv2)
DRV - File not found [Kernel | Boot] --  -- (pcw)
DRV - File not found [Kernel | On_Demand] --  -- (pcmcia)
DRV - File not found [Kernel | On_Demand] --  -- (NETw5s32) Intel(R)
DRV - File not found [Kernel | On_Demand] --  -- (NdisCap)
DRV - File not found [Kernel | On_Demand] --  -- (MTConfig)
DRV - File not found [Kernel | On_Demand] --  -- (mshidkmdf)
DRV - File not found [Kernel | On_Demand] --  -- (LSI_SAS2)
DRV - File not found [Kernel | Boot] --  -- (KSecPkg)
DRV - File not found [File_System | System] --  -- (ImmunetSelfProtectDriver)
DRV - File not found [File_System | System] --  -- (ImmunetProtectDriver)
DRV - File not found [Kernel | Boot] --  -- (hwpolicy)
DRV - File not found [Kernel | On_Demand] --  -- (HpSAMD)
DRV - File not found [Kernel | On_Demand] --  -- (hcw85cir)
DRV - File not found [File_System | On_Demand] --  -- (FsDepends)
DRV - File not found [Kernel | On_Demand] --  -- (ebdrv)
DRV - File not found [Kernel | System] --  -- (discache)
DRV - File not found [Kernel | On_Demand] --  -- (CompositeBus)
DRV - File not found [Kernel | Boot] --  -- (CNG)
DRV - File not found [Kernel | On_Demand] --  -- (CmBatt)
DRV - File not found [Kernel | On_Demand] --  -- (b06bdrv)
DRV - File not found [Kernel | On_Demand] --  -- (AppID)
DRV - File not found [Kernel | Boot] --  -- (amdxata)
DRV - File not found [Kernel | On_Demand] --  -- (amdsbs)
DRV - File not found [Kernel | On_Demand] --  -- (amdsata)
DRV - File not found [Kernel | On_Demand] --  -- (AmdPPM)
DRV - File not found [Kernel | On_Demand] --  -- (AcpiPmi)
DRV - File not found [Kernel | On_Demand] --  -- (1394ohci)
DRV - [2010/08/03 22:21:42 | 006,096,384 | ---- | M] (ATI Technologies Inc.) [Kernel | On_Demand] -- C:\Windows\System32\drivers\atikmdag.sys -- (atikmdag)
DRV - [2010/07/13 22:34:16 | 006,680,064 | ---- | M] (Intel Corporation) [Kernel | On_Demand] -- C:\Windows\System32\drivers\NETwNv32.sys -- (NETwNv32) ___ Intel(R)
DRV - [2009/10/26 10:09:06 | 001,095,936 | ---- | M] (Motorola Inc.) [Kernel | On_Demand] -- C:\Windows\System32\drivers\smserial.sys -- (smserial)
DRV - [2009/10/26 09:47:34 | 004,247,552 | ---- | M] (Intel Corporation) [Kernel | On_Demand] -- C:\Windows\System32\drivers\NETw5v32.sys -- (netw5v32) Intel(R)
DRV - [2008/12/24 10:39:44 | 000,014,392 | ---- | M] (ATK0100) [Kernel | On_Demand] -- C:\Windows\System32\drivers\ATKACPI.sys -- (MTsensor)
DRV - [2008/01/18 18:43:20 | 000,131,000 | ---- | M] (Microsoft Corporation) [File_System | On_Demand] -- C:\Windows\System32\drivers\wimfltr.sys -- (WimFltr)
DRV - [2007/08/08 23:42:08 | 000,045,568 | ---- | M] (REDC) [Kernel | Auto] -- C:\Windows\System32\drivers\rimmptsk.sys -- (rimmptsk)
DRV - [2007/07/30 14:54:02 | 000,038,400 | ---- | M] (REDC) [Kernel | Auto] -- C:\Windows\System32\drivers\rixdptsk.sys -- (rismxdp)
DRV - [2007/07/30 13:42:58 | 000,043,008 | ---- | M] (REDC) [Kernel | Auto] -- C:\Windows\System32\drivers\rimsptsk.sys -- (rimsptsk)
DRV - [2007/03/17 07:35:40 | 000,071,539 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand] -- C:\Windows\System32\drivers\StMp3Rec.sys -- (StMp3Rec)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
 
 
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\FX_ON_H\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\GuestF_ON_H\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = hxxp://de.msn.com/?ocid=iehp
IE - HKU\GuestF_ON_H\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de
IE - HKU\GuestF_ON_H\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = D2 2C 23 E9 60 A8 CB 01  [binary data]
IE - HKU\GuestF_ON_H\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\guestI_ON_H\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = hxxp://de.msn.com/?ocid=iehp
IE - HKU\guestI_ON_H\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de
IE - HKU\guestI_ON_H\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = A8 C0 D1 43 6C F1 CB 01  [binary data]
IE - HKU\guestI_ON_H\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
 
 
 
FF - HKLM\software\mozilla\Mozilla Firefox 4.0\extensions\\Components: C:\Program Files\Mozilla Firefox\components [2010/11/20 12:20:29 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Firefox 4.0\extensions\\Plugins: C:\Program Files\Mozilla Firefox\plugins [2010/11/20 14:41:45 | 000,000,000 | ---D | M]
 
[2010/11/20 12:20:27 | 000,000,000 | ---D | M] (No name found) -- C:\Program Files\Mozilla Firefox\extensions
[2010/11/04 08:14:44 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}
[2010/10/29 15:10:09 | 000,000,000 | ---D | M] (Kaspersky URL Advisor) -- C:\Program Files\Mozilla Firefox\extensions\linkfilter@kaspersky.ru
[2010/11/04 08:14:36 | 000,472,808 | ---- | M] (Sun Microsystems, Inc.) -- C:\Program Files\Mozilla Firefox\plugins\npdeployJava1.dll
[2010/08/03 11:25:16 | 000,075,208 | ---- | M] (Foxit Software Company) -- C:\Program Files\Mozilla Firefox\plugins\npFoxitReaderPlugin.dll
[2010/07/12 12:33:56 | 000,012,800 | ---- | M] (Nullsoft, Inc.) -- C:\Program Files\Mozilla Firefox\plugins\npwachk.dll
[2010/10/27 01:44:13 | 000,001,392 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\amazondotcom-de.xml
[2010/10/27 01:44:13 | 000,002,344 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\eBay-de.xml
[2010/10/27 01:44:13 | 000,006,805 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\leo_ende_de.xml
[2010/10/27 01:44:13 | 000,001,178 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\wikipedia-de.xml
[2010/10/27 01:44:13 | 000,001,105 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2010/11/17 15:50:31 | 000,425,907 | R--- | M]) - C:\Windows\System32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1      localhost
O1 - Hosts: 127.0.0.1        www.007guard.com
O1 - Hosts: 127.0.0.1        007guard.com
O1 - Hosts: 127.0.0.1        008i.com
O1 - Hosts: 127.0.0.1        www.008k.com
O1 - Hosts: 127.0.0.1        008k.com
O1 - Hosts: 127.0.0.1        www.00hq.com
O1 - Hosts: 127.0.0.1        00hq.com
O1 - Hosts: 127.0.0.1        010402.com
O1 - Hosts: 127.0.0.1        www.032439.com
O1 - Hosts: 127.0.0.1        032439.com
O1 - Hosts: 127.0.0.1        www.0scan.com
O1 - Hosts: 127.0.0.1        0scan.com
O1 - Hosts: 127.0.0.1        1000gratisproben.com
O1 - Hosts: 127.0.0.1        www.1000gratisproben.com
O1 - Hosts: 127.0.0.1        1001namen.com
O1 - Hosts: 127.0.0.1        www.1001namen.com
O1 - Hosts: 127.0.0.1        www.100888290cs.com
O1 - Hosts: 127.0.0.1        100888290cs.com
O1 - Hosts: 127.0.0.1        100sexlinks.com
O1 - Hosts: 127.0.0.1        www.100sexlinks.com
O1 - Hosts: 127.0.0.1        10sek.com
O1 - Hosts: 127.0.0.1        www.10sek.com
O1 - Hosts: 127.0.0.1        1-2005-search.com
O1 - Hosts: 127.0.0.1        www.1-2005-search.com
O1 - Hosts: 14677 more lines...
O3 - HKLM\..\Toolbar: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found.
O4 - HKLM..\Run: [ClamWin]  File not found
O4 - HKLM..\Run: [SMSERIAL] C:\Program Files\Motorola\SMSERIAL\sm56hlpr.exe (Motorola Inc.)
O4 - HKLM..\RunOnce: [Malwarebytes' Anti-Malware]  File not found
O4 - HKU\LocalService_ON_H..\RunOnce: [mctadmin]  File not found
O4 - HKU\NetworkService_ON_H..\RunOnce: [mctadmin]  File not found
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O13 - gopher Prefix: missing
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Java Plug-in 1.6.0_24)
O16 - DPF: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Java Plug-in 1.6.0_24)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Java Plug-in 1.6.0_24)
O20 - HKLM Winlogon: Shell - (explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: VMApplet - (SystemPropertiesPerformance.exe) - C:\Windows\System32\SystemPropertiesPerformance.exe (Microsoft Corporation)
O20 - HKLM Winlogon: VMApplet - (/pagefile) -  File not found
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found.
O30 - LSA: Security Packages - (pku2u) -  File not found
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006/09/18 17:43:36 | 000,000,024 | ---- | M] () - I:\autoexec.bat -- [ NTFS ]
O32 - AutoRun File - [2006/03/24 07:06:41 | 000,000,053 | R--- | M] () - X:\AUTORUN.INF -- [ CDFS ]
O34 - HKLM BootExecute: (autocheck autochk *) -  File not found
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
 
========== Files/Folders - Created Within 30 Days ==========
 
[2011/03/14 13:47:26 | 003,600,768 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ntkrnlpa.exe
[2011/03/14 13:47:26 | 000,614,376 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ci.dll
[2011/03/14 13:47:26 | 000,438,744 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\mcupdate_GenuineIntel.dll
[2011/03/14 13:47:26 | 000,177,128 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\hal.dll
[2011/03/14 13:47:26 | 000,017,384 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\kdcom.dll
[2011/03/14 13:47:25 | 000,050,664 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\PSHED.DLL
[2011/03/14 13:47:25 | 000,024,120 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\BOOTVID.DLL.bak
[2011/03/14 13:47:25 | 000,024,120 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\BOOTVID.DLL
[2011/03/14 13:25:43 | 000,000,000 | ---D | C] -- C:\Windows\System32\drivers.bak
[2007/01/24 21:08:39 | 000,005,632 | ---- | C] ( ) -- C:\Windows\System32\drivers\kbfiltr.sys
[1 C:\Windows\*.tmp files -> C:\Windows\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2011/04/07 12:12:55 | 000,067,584 | --S- | M] () -- C:\Windows\bootstat.dat
[2011/03/14 13:47:26 | 003,601,896 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\ntkrnlpa.exe.bak
[2011/03/14 13:47:26 | 000,614,376 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\ci.dll.bak
[2011/03/14 13:47:26 | 000,438,744 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\mcupdate_GenuineIntel.dll.bak
[2011/03/14 13:47:26 | 000,177,128 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\hal.dll.bak
[2011/03/14 13:47:26 | 000,050,664 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\PSHED.DLL.bak
[2011/03/14 13:47:26 | 000,017,384 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\kdcom.dll.bak
[2011/03/14 13:47:25 | 000,024,120 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\BOOTVID.DLL.bak
[2011/03/14 06:52:57 | 000,000,398 | RHS- | M] () -- C:\boot.ini
[2011/03/14 06:46:07 | 000,008,192 | R-S- | M] () -- C:\BOOTSECT.BAK
[2011/03/14 06:46:07 | 000,000,396 | -H-- | M] () -- C:\Boot.BAK
[1 C:\Windows\*.tmp files -> C:\Windows\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2011/03/09 18:35:46 | 000,000,396 | -H-- | C] () -- C:\Boot.BAK
[2011/01/07 14:55:41 | 000,132,736 | ---- | C] () -- C:\Windows\System32\drivers\ext2fs.sys
[2011/01/07 14:55:41 | 000,004,608 | ---- | C] () -- C:\Windows\System32\drivers\IfsDrives.sys
[2010/10/29 15:10:00 | 000,115,465 | ---- | C] () -- C:\Windows\System32\drivers\klin.dat
[2010/10/29 15:10:00 | 000,097,545 | ---- | C] () -- C:\Windows\System32\drivers\klick.dat
[2010/09/29 17:04:16 | 000,233,128 | ---- | C] () -- C:\Windows\System32\drivers\SRS_PremiumSound_i386.sys
[2010/09/26 10:42:55 | 000,000,032 | ---- | C] () -- C:\Windows\Menu.INI
[2010/08/03 21:14:26 | 000,023,040 | ---- | C] () -- C:\Windows\System32\atitmpxx.dll
[2010/06/24 16:03:52 | 000,000,043 | ---- | C] () -- C:\Windows\gswin32.ini
[2010/06/16 09:22:56 | 000,219,348 | ---- | C] () -- C:\Windows\System32\atiicdxx.dat
[2010/06/15 18:28:54 | 000,002,857 | ---- | C] () -- C:\Windows\System32\atipblag.dat
[2010/02/07 09:14:57 | 000,000,195 | ---- | C] () -- C:\Windows\System32\ic.ini
[2009/12/03 04:27:30 | 000,080,416 | ---- | C] () -- C:\Windows\System32\RtNicProp32.dll
[2009/09/09 13:01:40 | 000,027,675 | ---- | C] () -- C:\Windows\System32\drivers\klopp.dat
[2009/06/11 14:24:25 | 000,117,248 | ---- | C] () -- C:\Windows\System32\EhStorAuthn.dll
[2009/06/11 14:24:25 | 000,107,612 | ---- | C] () -- C:\Windows\System32\StructuredQuerySchema.bin
[2009/06/09 16:16:34 | 000,000,000 | ---- | C] () -- C:\Windows\nsreg.dat
[2009/02/13 16:21:37 | 000,196,096 | ---- | C] () -- C:\Windows\System32\macd32.dll
[2009/02/13 16:21:37 | 000,138,752 | ---- | C] () -- C:\Windows\System32\mase32.dll
[2009/02/13 16:21:37 | 000,136,192 | ---- | C] () -- C:\Windows\System32\mamc32.dll
[2009/02/13 16:21:37 | 000,057,856 | ---- | C] () -- C:\Windows\System32\masd32.dll
[2009/02/13 16:21:37 | 000,027,648 | ---- | C] () -- C:\Windows\System32\ma32.dll
[2009/02/12 18:26:50 | 000,000,012 | ---- | C] () -- C:\Windows\bthservsdp.dat
[2009/01/19 15:31:32 | 000,000,400 | ---- | C] () -- C:\Windows\ODBC.INI
[2008/12/02 14:23:09 | 000,237,568 | ---- | C] () -- C:\Windows\System32\lame_enc.dll
[2008/11/23 14:59:48 | 000,765,952 | ---- | C] () -- C:\Windows\System32\xvidcore.dll
[2008/11/23 14:59:48 | 000,180,224 | ---- | C] () -- C:\Windows\System32\xvidvfw.dll
[2008/11/23 14:59:48 | 000,008,704 | ---- | C] () -- C:\Windows\System32\vidccleaner.exe
[2008/11/23 14:58:44 | 000,040,960 | ---- | C] () -- C:\Windows\unS385N.dll
[2008/11/18 18:50:52 | 002,463,976 | ---- | C] () -- C:\Windows\System32\NPSWF32.dll
[2008/11/13 12:35:52 | 000,502,784 | ---- | C] () -- C:\Windows\x2.64.exe
[2008/11/13 12:35:52 | 000,240,128 | ---- | C] () -- C:\Windows\System32\x.264.exe
[2008/11/13 12:35:52 | 000,066,560 | ---- | C] () -- C:\Windows\MOTA113.exe
[2008/11/13 12:35:52 | 000,027,648 | ---- | C] () -- C:\Windows\System32\AVSredirect.dll
[2008/11/13 12:35:51 | 000,217,073 | ---- | C] () -- C:\Windows\meta4.exe
[2008/11/12 15:11:05 | 000,096,016 | ---- | C] () -- C:\Windows\System32\drivers\VBoxDrv.sys
[2008/11/10 11:46:59 | 000,000,306 | RHS- | C] () -- C:\ProgramData\ntuser.pol
[2008/11/09 17:33:07 | 000,000,000 | ---- | C] () -- C:\Windows\oodcnt.INI
[2008/11/09 16:39:48 | 000,000,182 | ---- | C] () -- C:\Windows\NeroDigital.ini
[2008/11/09 16:17:18 | 000,010,752 | ---- | C] () -- C:\Windows\System32\BASSMOD.dll
[2008/11/08 14:20:37 | 000,045,056 | ---- | C] () -- C:\Windows\System32\acovcnt.exe
[2008/11/08 11:05:45 | 000,018,904 | ---- | C] () -- C:\Windows\System32\StructuredQuerySchemaTrivial.bin
[2008/10/28 11:40:48 | 000,173,552 | ---- | C] () -- C:\Windows\System32\xlive.dll.cat
[2008/08/27 21:56:13 | 000,000,000 | ---- | C] () -- C:\Windows\ativpsrm.bin
[2008/08/27 21:42:21 | 000,047,672 | ---- | C] () -- C:\Windows\AsScrProlog.exe
[2008/06/18 09:59:56 | 000,007,680 | ---- | C] () -- C:\Windows\System32\ff_vfw.dll
[2008/04/16 07:11:34 | 000,684,342 | ---- | C] () -- C:\Windows\System32\perfh007.dat
[2008/04/16 07:11:34 | 000,290,748 | ---- | C] () -- C:\Windows\System32\perfi007.dat
[2008/04/16 07:11:34 | 000,150,426 | ---- | C] () -- C:\Windows\System32\perfc007.dat
[2008/04/16 07:11:34 | 000,036,916 | ---- | C] () -- C:\Windows\System32\perfd007.dat
[2008/04/16 06:43:39 | 000,000,010 | ---- | C] () -- C:\Windows\System32\ABLKSR.ini
[2008/03/29 02:51:09 | 003,107,788 | ---- | C] () -- C:\Windows\System32\atiumdva.dat
[2008/03/04 22:01:59 | 000,090,112 | ---- | C] () -- C:\Windows\System32\atibrtmon.exe
[2007/06/19 10:25:08 | 000,000,022 | ---- | C] () -- C:\ProgramData\8f01a90e-7eb3-48d3-93b1-50d88fd146fb
[2007/06/19 09:25:08 | 000,000,022 | ---- | C] () -- C:\ProgramData\60a7806a-0eea-424c-a464-20f4730cd631
[2007/03/06 17:39:19 | 000,049,152 | ---- | C] () -- C:\Windows\revdevdll.dll
[2006/11/02 08:57:28 | 000,067,584 | --S- | C] () -- C:\Windows\bootstat.dat
[2006/11/02 08:47:37 | 001,819,232 | ---- | C] () -- C:\Windows\System32\FNTCACHE.DAT
[2006/11/02 08:35:32 | 000,005,632 | ---- | C] () -- C:\Windows\System32\sysprepMCE.dll
[2006/11/02 06:33:01 | 000,642,914 | ---- | C] () -- C:\Windows\System32\perfh009.dat
[2006/11/02 06:33:01 | 000,287,440 | ---- | C] () -- C:\Windows\System32\perfi009.dat
[2006/11/02 06:33:01 | 000,123,558 | ---- | C] () -- C:\Windows\System32\perfc009.dat
[2006/11/02 06:33:01 | 000,030,674 | ---- | C] () -- C:\Windows\System32\perfd009.dat
[2006/11/02 06:23:21 | 000,215,943 | ---- | C] () -- C:\Windows\System32\dssec.dat
[2006/11/02 04:58:30 | 000,043,131 | ---- | C] () -- C:\Windows\mib.bin
[2006/11/02 04:19:00 | 000,000,741 | ---- | C] () -- C:\Windows\System32\NOISE.DAT
[2006/11/02 03:40:29 | 000,013,750 | ---- | C] () -- C:\Windows\System32\pacerprf.ini
[2006/11/02 03:25:31 | 000,673,088 | ---- | C] () -- C:\Windows\System32\mlang.dat
[2006/03/09 12:57:59 | 001,060,424 | ---- | C] () -- C:\Windows\System32\WdfCoInstaller01000.dll
[1999/01/26 18:00:00 | 000,114,816 | ---- | C] () -- C:\Windows\System32\MSMT4232.DLL
 
========== LOP Check ==========
 
[2006/11/02 09:02:03 | 000,000,000 | -HSD | M] -- C:\ProgramData\Application Data
[2008/11/16 15:45:47 | 000,000,000 | ---D | M] -- C:\ProgramData\ASUS
[2010/03/29 11:29:58 | 000,000,000 | ---D | M] -- C:\ProgramData\BIFAB
[2006/11/02 09:02:03 | 000,000,000 | -HSD | M] -- C:\ProgramData\Desktop
[2006/11/02 09:02:03 | 000,000,000 | -HSD | M] -- C:\ProgramData\Documents
[2006/11/02 09:02:03 | 000,000,000 | -HSD | M] -- C:\ProgramData\Favorites
[2008/11/16 14:31:40 | 000,000,000 | ---D | M] -- C:\ProgramData\InterVideo
[2008/11/08 10:39:05 | 000,000,000 | ---D | M] -- C:\ProgramData\LightScribe
[2008/08/27 21:41:19 | 000,000,000 | ---D | M] -- C:\ProgramData\P4G
[2010/06/15 15:19:06 | 000,000,000 | ---D | M] -- C:\ProgramData\PDF Writer
[2010/07/29 12:35:11 | 000,000,000 | ---D | M] -- C:\ProgramData\Pinnacle
[2010/09/30 16:19:41 | 000,000,000 | ---D | M] -- C:\ProgramData\RapidSolution
[2006/11/02 09:02:03 | 000,000,000 | -HSD | M] -- C:\ProgramData\Start Menu
[2008/08/27 20:41:48 | 000,000,000 | ---D | M] -- C:\ProgramData\Temp
[2006/11/02 09:02:04 | 000,000,000 | -HSD | M] -- C:\ProgramData\Templates
[2009/03/17 19:41:35 | 000,000,000 | ---D | M] -- C:\ProgramData\WindowsSearch
[2010/11/21 06:55:12 | 000,032,536 | ---- | M] () -- C:\Windows\Tasks\SCHEDLGU.TXT
 
========== Purity Check ==========
 
 
< End of report >

Leider wurde keine Extras.Txt erzeugt.
Ich bin die Anweisung zum Erstellen dieses Mediums durchgegangen und
bis dahin gab es keine Probleme.
Als der Scan aber durchgeführt wurde, tauchte mehrmals folgende Meldung auf:
"The procedure entry point [Name des Objekts] could not be located in the dynamic link library msvcrt.dll"

Das Programm wurde bei mir im klassischen Win98 Stil geladen.
Bei dem Punkt "Remote User Profile" war mein Win7 Administrator angewählt -
das Häkchen war natürlich gesetzt, es waren desweiteren meine zwei anderen
Benutzerprofile von Win7, ein LocalService, ein NetworkService und ein systemprofile aufgelistet.

Hat man das Programm ein zweites Mal gestartet, war nun der MacOs Stil vorhanden.

cosinus 07.04.2011 19:13

Zitat:

OTLPE by OldTimer - Version 3.1.46.0 Folder = X:\Programs\OTLPE
Windows 7 Professional Service Pack 1
Du hast mit OTLPE dein Win7 gescannt - wir wollen aber doch dein Vista untersuchen!

tokn 07.04.2011 19:42

Das ist ja das Merkwürdige.
Korrigiere mich wenn ich falsch liege aber nimmt Windows nicht
die Partition als default, von der zuletzt gebootet wurde?
Ich habe vor dem Scan zweimal von der kaputten Vistapartition (den Eintrag)
booten lassen, bis zum blackscreen.
Anhand des Logfiles konnte ich auch feststellen, dass C: in dem Fall
die betreffende Problempartition war. Das Komische daran war die Tatsache, dass
ich bei OTL nur meine Win7 Profile auswählen konnte.

Ferner wurde der Inhalt der hosts-Datei von Vista angezeigt, nachfolgend kommen aber
Einträge von FF 4, das auf meiner Win7 Partition eingerichtet ist :confused:

cosinus 07.04.2011 19:55

Da muss ich jetzt aber auch passen.
OTLPE hab ich schon mehrmals selbst an Windowsrechnern gestartet, aber noch nie an einem PC auf dem zweimal Windows installiert war :nixda:

ich hab den Eindruck dein Vista bekommt man nicht mehr repariert. Von der Vista-DVD zwecks Computerreparatur hast du schon gebootet? Wenn nicht und du das machen willst, wäre ein Komplettbackup ratsam, nichts dass nachher Win7 auch nicht mehr läuft :crazy:

tokn 07.04.2011 20:08

Ok, ich werde nochmals den Vistadatenträger drüber laufen lassen.

Ich muss dabei erwähnen, dass mein Vista auf dem Patch-Stand von Okt 2010
sein dürfte, der Datenträger aber nur auf dem Stand von SP2.
Er hatte schon einmal Fehler erkannt und repariert aber weiter als bis zum blackscreen
kam es leider nicht.

Für eine genauere Analyse kann ich dir die Auszüge aus dem ntbt.log und dem
Ereignisprotokoll schicken, das wäre kein Problem :daumenhoc

Anbei: Es haben doch Viele Win7 mit Xp parallel laufen oder täusche ich mich da ;)

cosinus 08.04.2011 04:57

Zitat:

Anbei: Es haben doch Viele Win7 mit Xp parallel laufen oder täusche ich mich da
Ist mir selten bis garnicht untergekommen. Es eh schon recht selten, dass welche 2x Windows installiert haben. Wenn zwei Betriebssysteme, dann IMHO eher Windows und Linux.

tokn 08.04.2011 22:22

Liste der Anhänge anzeigen (Anzahl: 4)
Ok, ich habe bfvsec nochmal drüber laufen lassen und es kam nur ein Hinweis
mit der Meldung: Das Problem wurde möglicherweise durch nicht angegebene
Systemkonfigurationsänderungen verändert. :rolleyes:

Die Fehlermeldung von OTLPE kann man jetzt eingrenzen, sie taucht
standargemäß bei "AeLookupSvc", "Firefox4" und Windows\Fonts\Global..." auf.
Eine Extra.Txt wird nicht ausgegeben.

Ich habe noch mir nochmal die Vistapartition unter die Lupe genommen, dabei ist mir
aufgefallen, dass der Inhalt von Windows\installer (ein Ort wo ein Virus drauf war)
über 1 GB groß ist. Ist das normal?
Ferner befinden sich im catroot Ordner 2 bak Ordner mit catalog-Dateien und eine Tempdatei.

Desweiteren habe ich schonmal versucht das Hotfix anzuwenden, was unter Bootbetrieb
ohne WuAuSvc ja schwer fällt (mus-Datei).
Ich habe daraufhin mal einige dll-Dateien neu registrieren lassen (den Inhalt findest du unter IEreg.bat.txt), dabei wurde die "wulctui.dll" nicht gefunden.
Bei der "shdocvw.dll" gab es ebenfalls Probleme, scheint für den Explorer wichtig zu sein.

Soviel dazu ;)

tokn 11.04.2011 18:48

Okay, wie es aussieht werde ich Vista nochmal neuinstallieren müssen,
hätte allerdings vorher nochmal die Möglichkeit diverse Dateien von meinem
Wim-Abbild, mittels Bootbetrieb, mit denen der Vistapartition auszutauschen
und neu registrieren zu lassen :D

Ich habe von der Win7-Partition nochmal einen Scan machen lassen.
Die Uhrzeit funktioniert zwar wieder, jedoch öffnen sich die Ordner immer in
einem neuen Fenster.

Kann man das fixen oder sollte ich mal einen Scan mit Gmer machen?


Das Problem liegt darin nicht Schadcode unwissentlich auszuführen, sondern
darin, dass die verwendeten Programme z.T. erhebliche Sicherheitslücken aufweisen.
Zitat:

Die aktuelle VLC-Version 1.1.8 hat zwei kritische Lücken, durch die Angreifer Schadcode ins System einschleusen können. Da auch das Browser-Plugin betroffen ist, kann bereits der Besuch einer manipulierten Webseite ausreichen.
hxxp://www.trojaner-board.de/97336-kritische-luecken-aktueller-vlc-version.html

cosinus 11.04.2011 18:58

Zitat:

Das Problem liegt darin nicht Schadcode unwissentlich auszuführen, sondern
darin, dass die verwendeten Programme z.T. erhebliche Sicherheitslücken aufweisen.
Natürlich muss man seine Programme ständig aktuell halten. Aber man muss auch eingeschränkte Rechte verwenden, damit falls so eine Lücke usgeführt wird, der Schädlinge nicht gleich ohne Weiteres Adminrechte hat.

An diesem kaputten Vista und 7 würde ich ehrlich nicht mehr viel rumdoktorn, aus der Ferne kann ich die Stabilität und Funktionstüchtigkeit nicht richtig abschätzen, hört sich aber echt nicht gut an.

Ich würde Daten sichern und das OS sauber neu aufsetzen. Es gibt eigentlich auch keinen Grund Vista und 7 parallel zu betreiben oder hast du einen bestimmten Grund? :dummguck:

tokn 11.04.2011 19:21

Das ist ja der springende Punkt: ich habe mir extra für den Internetzugang einen
Standardbenutzeraccount eingerichtet. :uglyhammer:

Die Vistapartition war meine Videobearbeitungs und Spielepartition, von daher kann ich mich nur
schweren Herzens davon trennen. Win7 war mehr für Internet und andere Anwendungen gedacht.
Ich wäre dir sehr dankbar, wenn du dir nochmal die OTL-Dateien von Win 7 anschauen
könntest.

btw:
Das ist der große Unterschied zwischen Windows und Linux: bei Linux kann man, dank
Paketmanagment, selbst bestimmen, was aktualisiert werden soll, während man bei
Windows gleich die komplette Anwendung aktualisieren muss.
Bestes Beispiel ist Firefox, anstatt die Programmteile (dll?) auszutauschen, die für XSS
anfällig waren, muss man gleich auf die komplette 4er Version umsteigen.
So war ich z.B. davon überzeugt, dass der einzige Unterschied zwischen der 3.6.1.6er Version und der 4er Version derjenige war, dass das Programm mit einem neuen Design und einer neuen Javascriptengine bestückt wurde...

Wenn ich die Partition neu einrichte, macht es Sinn sie als virtuelle Festplatte anzulegen?
Und zu welchem Emulator würdest du mir raten, Wine for Windows oder Sandboxie?

cosinus 12.04.2011 08:07

Zitat:

Die Vistapartition war meine Videobearbeitungs und Spielepartition, von daher kann ich mich nur
schweren Herzens davon trennen. Win7 war mehr für Internet und andere Anwendungen gedacht.
Wieso lässt sich beides nicht mit Win7 regeln? :confused:

Zitat:

Das ist der große Unterschied zwischen Windows und Linux: bei Linux kann man, dank
Paketmanagment, selbst bestimmen, was aktualisiert werden soll, während man bei
Windows gleich die komplette Anwendung aktualisieren muss.
Ähm, Windos hat kein Paketmanagement. Aus diesem Grund muss man so ziemliche jede nicht-MS-Anwendung manuell updaten. Was dabei ausgetauscht wird, ist im Prinzip egal. Über das Paketmanagement von Linux kann eine neue Software-Version auch mehr als nur eine Datei enthalten ;)

Zitat:

Bestes Beispiel ist Firefox, anstatt die Programmteile (dll?) auszutauschen, die für XSS
anfällig waren, muss man gleich auf die komplette 4er Version umsteigen.
So war ich z.B. davon überzeugt, dass der einzige Unterschied zwischen der 3.6.1.6er Version und der 4er Version derjenige war, dass das Programm mit einem neuen Design und einer neuen Javascriptengine bestückt wurde...
Wer hat dich denn gezwungen auf FF4 umzusteigen? :wtf:
Über die interne Updatefunktion des FF3.6 hättest du die aktuellste Version des FF aus dem 3.6-Zeit bekommen...

Zitat:

Wenn ich die Partition neu einrichte, macht es Sinn sie als virtuelle Festplatte anzulegen?
Was verstehst du du unter virtueller Festplatte?

Zitat:

Und zu welchem Emulator würdest du mir raten, Wine for Windows oder Sandboxie?
Wine und Sandboxie sind keine Emulatoren.
Sandboxie kann die Sicherheit etwas erhöhen, aber Browser würde ich doch "normal" mit eingeschränkten Rechten ausführen. Jedenfall hab ich es bsiher immer so gemacht und noch keine Probleme bekommen. Natürlich kann man IE, FF und Opera über Sandboxie ausführen ;)

tokn 14.04.2011 18:36

Zitat:

Wieso lässt sich beides nicht mit Win7 regeln?
Der PC war Ende 2008 in den Läden, zu diesem Zeitpunkt gab
es noch kein Windows 7.

Zitat:

Ähm, Windos hat kein Paketmanagement. [...]
Genau DAS ist doch der Unterschied zu Linux. Während man bei Windows nur die
komplette Anwendung updaten kann/muss ( komplette Anwendung V. 1 --> komplette
Anwendung V. 2), kann man bei Linux wählen, welche Teile der Anwendung aktualisiert
werden sollen - auch wenn der Paketmanager entsprechende Hinweise ausgibt
(Anwendung Teil A V. 1 --> Anwendung Teil A V. 2
Anwendung Teil B V. 1 --> Anwendung Teil B V. 1).

Zitat:

Wer hat dich denn gezwungen auf FF4 umzusteigen?
[...]
hxxp://www.heise.de/security/artikel/Abhilfe-gegen-Cross-Site-Scripting-und-Clickjacking-1214277.html

Ferner lief zu diesem Zeitpunkt die aktuellste Version 3.6.1.6 auf dem PC.

Zitat:

Was verstehst du du unter virtueller Festplatte?
Es gibt (erst seit Windows 7?) die Möglichkeit unter diskpart virtuelle Festplatten
einzurichten, dummerweise unterstützen Diese nur das hauseigene MS Virtual PC.

Da ich eigentlich gar keine Zeit dafür habe, jedes Update in ein wim-Abbild einzupflegen,
dachte ich, es sei das Beste, ein virtuelles Abbild einer Momentaufnahme zu erstellen,
welches gelegentlich gepatched wird.
Jetzt weiß ich allerdings nicht, ob ich Virtual PC oder ein anderes Virtualisierungssystem
nehmen soll.

Desweiteren stellt sich die Frage, ob es sinnvoll ist unter einem virtuellen System zusätzliche Programme
wie Sandboxie oder Wine zu verwenden - oder führt es am Ende nur zu Komplikationen (siehe gleichzeitige Verwendung mehrerer Firewalls)?

cosinus 14.04.2011 19:37

Zitat:

Der PC war Ende 2008 in den Läden, zu diesem Zeitpunkt gab
es noch kein Windows 7.
Was ist denn das für ein Zusammenhang? Was hat das damit zu tun, dass du im Grunde jede Vista-kompatible Anwendung auch auf einem Win7 ausführen kannst? Oder gibt es welche deiner Ansicht nach die das nicht können? :pfeiff:

Zitat:

Ferner lief zu diesem Zeitpunkt die aktuellste Version 3.6.1.6 auf dem PC.
Dann warst du doch gut gepatcht. Die Version aus diesem 3.6er Zweig hat bekannte Lücken geschlossen.

Zitat:

Jetzt weiß ich allerdings nicht, ob ich Virtual PC oder ein anderes Virtualisierungssystem
nehmen soll.
Wozu brauchst du überhaupt eine VM? Testest du so viel unsicheres Zeugs aus?
Was ist mit VMWare?

Zitat:

Desweiteren stellt sich die Frage, ob es sinnvoll ist unter einem virtuellen System zusätzliche Programme
wie SandboxIE oder Wine zu verwenden
Siehe oben. Ich seh in einer VM eine Chance mal was etwas unsicheres/unbekanntes zu testen. Die Frage ist, was du dir unter VM vorstellst und was du vorhast mit ihr zu machen.
Übrigens kann man mit geeigneten Maßnahmen auch ohne VM oder Sandboxie sicher unterwegs sein...

tokn 14.04.2011 20:41

Zitat:

Was ist denn das für ein Zusammenhang? Was hat das damit zu tun, dass du im Grunde jede Vista-kompatible Anwendung auch auf einem Win7 ausführen kannst? Oder gibt es welche deiner Ansicht nach die das nicht können?
Die Videobearbeitung hat bei mir mit dem Vistasystem angefangen, zeitlich gesehen
konnte ich noch gar nicht auf Win7 zugreifen.
Jetzt muss ich wohl oder übel, doch sämtliche Einstellungen auf
Win7 migrieren...

Zitat:

Dann warst du doch gut gepatcht.[...}
Genau das ist der Punkt: selbst wenn ich auf dem neusten Stand bin, sämtliche
Updates von MS und Programmaktualisierungen habe, mit eingeschränkten Rechten
surfe, so kann ich mir TROTZDEM Schädlinge einfangen, die in der Lage sind mein System zu manipulieren.

Ich vermisse langsam die 90er, wo es ausreichte mit einer Firewall und einem Virenscanner ausgerüstet zu sein.

Hast du dir mal einige Seiten angeschaut? Da ist die Zusammensetzung folgende:
10% Eigenbau und 90% externe Dienste (Statistiken, Werbung, ...).

Zitat:

Übrigens kann man mit geeigneten Maßnahmen auch ohne VM oder Sandboxie sicher unterwegs sein...
Die da wären?
(Extrapartition für das Internet?)


Zusatz:
Ich habe meine Win7-Partition mit dem Kasperskytool checken lassen und es wurde fündig. Das Merkwürdige war, das ich diese Datei problemlos löschen konnte, Kaspersky aber nicht.

cosinus 14.04.2011 20:48

Zitat:

Ich vermisse langsam die 90er, wo es ausreichte mit einer Firewall und einem Virenscanner ausgerüstet zu sein.
Virenscanner und Firewall allein haben noch nie ausgereicht. Nur werden die Schwachstellen, die von Sicherheitssoftware prinzpiell nicht abgedeckt werden können, heute sehr viel stärker ausgenutzt!

Zitat:

Die da wären?
(Extrapartition für das Internet?)
Alles genau erklärt steht hier => Kompromittierung unvermeidbar?


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:29 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19