Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: USB-Stick infiziert?

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 22.02.2009, 17:16   #1
Warsta
 
USB-Stick infiziert? - Standard

USB-Stick infiziert?



Hi, das Problem:
Ich war bei einer Freundin und habe ihr mit meinem USB-Stick die Viren mit Malwarebytes und der Aktuellen version von Antivir versucht zu entfernen. Klappte alles prima, bis ich den USB-Stick in mein PC gesteckt habe.
Avira Meldung, wenn ich auf meinen USB doppelklicke:
C:\WINDOWS\sytem32\drivers\klif.sys
Enthällt Erkennungsmuster des Rootkits RKIT/Agent.3488.1

(Sie hatte auf ihrem PC Kaspersky, was allerdings überhaupt nicht mehr funktioniert hat!!! ... hab auch gelesen, es kann ne Datei von Kaspersky sein .. ich habe aber kein Kaspersky!!!)

Naja, bevor ich formatiert hatte, sind noch mehrere Meldungen gekommen. Irgendwas mit Rootkit auch.Was soll ich denn jetzt anstellen? Und vor allem: Die neuste Version von Avira und Malwarebtes hat auf ihrem PC nichts mehr gefunden. Heißt das auch, da war nichts mehr, oder sollte ich mir jetzt doch Sorgen machen? Sie wollte 100% nicht formatieren, weil sie eine Windows Home Lizenz installiert bekommen hat von einem Unternehmen, aber keien XP-CD dazubekommen hatte. Hatte mich etwas stutzig gemacht.
Aber irgendwelche Tipps für mich?

Geändert von Warsta (22.02.2009 um 17:27 Uhr)

Alt 22.02.2009, 17:45   #2
grandnic11
 
USB-Stick infiziert? - Standard

USB-Stick infiziert?



Hi,

Also das ist sehr merkwürdig.Was hast du auf dem USB-Stick drauf gehabt?

und

Zitat:
Sie hatte auf ihrem PC Kaspersky, was allerdings überhaupt nicht mehr funktioniert hat!!!
was meinst du damit?

MFG

grandic11
__________________


Alt 22.02.2009, 18:00   #3
Larusso
/// Selecta Jahrusso
 
USB-Stick infiziert? - Standard

USB-Stick infiziert?




Zitat:
Naja, bevor ich formatiert hatte, sind noch mehrere Meldungen gekommen.
was haste Format?den USB?
Stelle die Autostartfunktion für USB ab wenn du so etwas noch einmal machst
Es besteht jz die Möglichkeit das du auch diesen Rootkit am Rechner hast
Ein USB stick ist ja auch ne Platte

Und MBAM Findet wahrscheinlich keine Rootkits-->dafür sind andere Tools was man ohne Unterstützung nicht verwenden sollte

Zitat:
weil sie eine Windows Home Lizenz installiert bekommen hat von einem Unternehmen,
wird dieser Rechner gewerblich genutzt?
Dann bitte Unterstützung aufsuchen(Firma)
Wenn nicht-->
Mein Tipp.Deine Freundin soll ins Netz gehen und sich die Freeware von Avira holen(falls diese noch nicht oben sein sollte)
Danach hier melden und wir sehen mal ob da noch was da/bzw zu retten ist

Auch du solltest diese Anleitung aufmerksam lesen und dann gucken wir uns das an
__________________

Alt 22.02.2009, 18:42   #4
Warsta
 
USB-Stick infiziert? - Standard

USB-Stick infiziert?



Also meinst du, ich soll jetzt das HiJackThis-File posten?

Also Sie konnte überhaupt nix mehr machen und es war definitiv ein Virus. Malwarebytes hat auch super angeschlage bei ihr und relativ viel (6-8 Funde) gefunden) und gelöscht. Danach ging der PC wieder und hat sich nciht mehr aufgehängt. Danach habe ich Avira bei Ihr draufgemacht ... auch geupdatet und alles ... und ja ich habe MEINEN USB Stick Formatiert, aber bei MIR zuhause. Ich hab auch jetzt Avira bei mir drauf und es meldet Funde ... aber nur, wenn ich den USB-Stick reinstecke und öffnen will. Ansonsten ist alles ok. Ich denke auch nicht, dass ich infiziert bin. Ich hoffe!!! Ich dachte eher nur an sowas wie: Der Virus läst sich nciht vom USB Stick löschen ... wie lösche ich ihn trotzdem mit gewalt

Zu den Fragen: Sie nutzt den PC nicht gewerblich!!
Und Kaspersky hat irgendeine Meldung ausgegeben udn danach ging überhaupt nichts mehr an dem PC. Also es hat sehr lange gedauert, bis endlich mal ein Ordner geöffnet war ... Als Malwarebytes alles zum Schluss entfernt hatte, musste man auch ne Minute oder so warten ... normal geht das ja in ein Paar Sekunden. Aber als es Entfernt, neugestartet wurde ihr PC, ging alles wieder ohne Probleme udn ich hab nru noch zur sicherheit Avira draufgeamcht. Auch keine Probleme mit dem Upate gehabt.

Hier mein LogFile:

Code:
ATTFilter
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:37:38, on 22.02.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Lexmark 4300 Series\ezprint.exe
C:\Program Files\AMD\RAIDXpert\jetty\extra\win32\Wrapper.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
C:\Program Files\CyberLink\Shared Files\RichVideo.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\AMD\RAIDXpert\_jvm\bin\java.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\Program Files\uTorrent\uTorrent.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\Program Files\Mozilla Firefox\firefox.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: btorbit.com - {000123B4-9B42-4900-B3F7-F4B073EFC214} - C:\Program Files\Orbitdownloader\orbitcth.dll
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Grab Pro - {C55BBCD6-41AD-48AD-9953-3609C48EACC7} - C:\Program Files\Orbitdownloader\GrabPro.dll
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [StartCCC] C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [LXCECATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCEtime.dll,_RunDLLEntry@16
O4 - HKLM\..\Run: [EzPrint] "C:\Program Files\Lexmark 4300 Series\ezprint.exe"
O4 - HKLM\..\Run: [FaxCenterServer] "C:\Program Files\Lexmark Fax Solutions\fm3032.exe" /s
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] F:\Sara Antivir\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [kvasoft] C:\WINDOWS\system32\kva8wr.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &Download by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/201
O8 - Extra context menu item: &Grab video by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/204
O8 - Extra context menu item: Do&wnload selected by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/203
O8 - Extra context menu item: Down&load all by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/202
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1230687838328
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: AMD RAIDXpert (AMDRAIDXpert) - Unknown owner - C:\Program Files\AMD\RAIDXpert\jetty\extra\win32\Wrapper.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe

--
End of file - 6542 bytes
         
O4 - HKCU\..\Run: [kvasoft] C:\WINDOWS\system32\kva8wr.exe


Das kommt mir komisch vor, ich versuch mal zu entfernen. Obwohl nicht so viel Plan, wie ich das mache.

Geändert von Warsta (22.02.2009 um 18:48 Uhr)

Alt 22.02.2009, 18:52   #5
Larusso
/// Selecta Jahrusso
 
USB-Stick infiziert? - Standard

USB-Stick infiziert?



Hallo

In der Anleitung sind mehrere Punkte zum Abarbeiten
Bitte machen

Und schliesse den USB und eventuell vorhandene Exterene Speichermedien mit an

Zitat:
Stick löschen ... wie lösche ich ihn trotzdem mit gewalt
Am Boden Werfen und Draufspringen
Ne scherz


Alt 22.02.2009, 19:34   #6
Warsta
 
USB-Stick infiziert? - Standard

USB-Stick infiziert?



Zitat:
Zitat von Gentlman Beitrag anzeigen
Am Boden Werfen und Draufspringen
Ne scherz
Ich wusste, das sowas kommt

Also ich habe grad den CCCleaner Laufen lassen ... Registry Überprüfung geht nru bis 14 % und danach stoppt es ... also geht nicht weiter ... ich lasse es aber offen und mache Malwarebytes auf:
Ok, Malwarebytes Hängt sich auf, nachdem ich ihn das Laufwerk "J" durchsuche, in dem gerade mein USB-Stick steckt.

Hier ncohmal mein "neues-altes" Log-File:

Code:
ATTFilter
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:32:33, on 22.02.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Lexmark 4300 Series\ezprint.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\AMD\RAIDXpert\_jvm\bin\java.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\uTorrent\uTorrent.exe
C:\Program Files\CCleaner\CCleaner.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\CCleaner\CCleaner.exe
F:\Sara Antivir\Malwarebytes' Anti-Malware\mbam.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: btorbit.com - {000123B4-9B42-4900-B3F7-F4B073EFC214} - C:\Program Files\Orbitdownloader\orbitcth.dll
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Grab Pro - {C55BBCD6-41AD-48AD-9953-3609C48EACC7} - C:\Program Files\Orbitdownloader\GrabPro.dll
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [StartCCC] C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [LXCECATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCEtime.dll,_RunDLLEntry@16
O4 - HKLM\..\Run: [EzPrint] "C:\Program Files\Lexmark 4300 Series\ezprint.exe"
O4 - HKLM\..\Run: [FaxCenterServer] "C:\Program Files\Lexmark Fax Solutions\fm3032.exe" /s
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] F:\Sara Antivir\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [kvasoft] C:\WINDOWS\system32\kva8wr.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &Download by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/201
O8 - Extra context menu item: &Grab video by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/204
O8 - Extra context menu item: Do&wnload selected by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/203
O8 - Extra context menu item: Down&load all by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/202
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1230687838328
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: AMD RAIDXpert (AMDRAIDXpert) - Unknown owner - C:\Program Files\AMD\RAIDXpert\jetty\extra\win32\Wrapper.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe

--
End of file - 6459 bytes
         
Hab ich ncoh welche schritte vergessen? Selber informiert hab ich mich, aber hängengeblieben ist nur, dass die Datei schädlich ist und dass ich sie entfernen sollte.

Alt 22.02.2009, 19:47   #7
Larusso
/// Selecta Jahrusso
 
USB-Stick infiziert? - Standard

USB-Stick infiziert?



Zitat:
Hab ich noch welche schritte vergessen? Selber informiert hab ich mich, aber hängengeblieben ist nur, dass die Datei schädlich ist und dass ich sie entfernen sollte.

Wenn wir sie entfernen können

Bitte lade dir RootkitRevealer herunter
Trenne dich nun vom Netz-->Wlan nicht vergessen
Entpacke es in C.\Programme\
Starte RootkitReavealer.exe und schliesse alle Programme
Wenn der Scan beendet ist mit File-->Save das Logfile Speichern

Ergebniss hier posten
__________________
mfg, Daniel

ASAP & UNITE Member
Alliance of Security Analysis Professionals
Unified Network of Instructors and Trusted Eliminators

Lerne, zurück zu schlagen und unterstütze uns!
TB Akademie

Alt 22.02.2009, 21:06   #8
Warsta
 
USB-Stick infiziert? - Standard

USB-Stick infiziert?



Hi, hab das Programm laufen lassen und beim SaveLog ist es abgestürzt ... ich versuche es nochmal: Hier ein Hinweis noch:
___________________________
Beim Durchlaufen Hat Avir angeschlagen :
___________________________

C:\System Volume Information\...\A0069363.com
Ist ein Trojanisches Pferd: TR/Crypt.XPACK.Gen

C:\System Volume Information\...\A0069365.com
Ist ein Trojanisches Pferd: TR/Crypt.XPACK.Gen

___________________________
ImTaskmanager:
___________________________
GRGZXZ.exe
drwtsn32.exe 5840K, 3096K

_______________________
Was ich heute sonst noch so gelöscht habe mit Avira:
_______________________
In der Datei 'E:\System Volume Information\_restore{E471F67D-4826-4090-9936-54571DEF57E3}\RP149\A0069363.com'
wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen' [trojan] gefunden.
Ausgeführte Aktion: Datei löschen

In der Datei 'F:\System Volume Information\_restore{E471F67D-4826-4090-9936-54571DEF57E3}\RP149\A0069365.com'
wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen' [trojan] gefunden.
Ausgeführte Aktion: Datei löschen

In der Datei 'C:\WINDOWS\system32\drivers\klif.sys'
wurde ein Virus oder unerwünschtes Programm 'RKIT/Agent.3488.1' [trojan] gefunden.
Ausgeführte Aktion: Datei löschen
HABE ICH SCHON SEHR OFT GELÖSCHT!!!

In der Datei 'C:\WINDOWS\system32\drivers\klif.sys'
wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.Agent.3488' [trojan] gefunden.
Ausgeführte Aktion: Datei löschen
HABE ICH SCHON SEHR OFT GELÖSCHT!!!

In der Datei 'C:\WINDOWS\system32\bgotrtu0.dll'
wurde ein Virus oder unerwünschtes Programm 'TR/Vundo' [trojan] gefunden.
Ausgeführte Aktion: Datei löschen

In der Datei 'C:\WINDOWS\system32\drivers\klif.sys'
wurde ein Virus oder unerwünschtes Programm 'RKIT/Agent.3488.1' [trojan] gefunden.
Ausgeführte Aktion: Datei löschen

In der Datei 'C:\WINDOWS\system32\bgotrtu0.dll'
wurde ein Virus oder unerwünschtes Programm 'TR/Vundo' [trojan] gefunden.
Ausgeführte Aktion: Datei löschen

In der Datei 'C:\WINDOWS\system32\drivers\klif.sys'
wurde ein Virus oder unerwünschtes Programm 'TR/Crypt.Agent.3488' [trojan] gefunden.
Ausgeführte Aktion: Datei löschen
_________________


Ich starte den Rootkitscanner nochmal.....
und versuche dabei hier diese Programm runterzuladen .... keine Ahnugn, ob es was bringt:
h**p://www.virusremovalguru.com/?p=1477

Alt 22.02.2009, 21:39   #9
Larusso
/// Selecta Jahrusso
 
USB-Stick infiziert? - Standard

USB-Stick infiziert?



Hallo

Nimm den rechner vom netz
deaktivier dein AntiVir Programm
lass RootkitRevealer noch einmal laufen
Zitat:
In der Datei 'C:\WINDOWS\system32\drivers\klif.sys'
wurde ein Virus oder unerwünschtes Programm 'RKIT/Agent.3488.1' [trojan] gefunden.
Ausgeführte Aktion: Datei löschen
HABE ICH SCHON SEHR OFT GELÖSCHT!!!
Den suchen wir gerade
Zitat:
versuche dabei hier diese Programm runterzuladen .... keine Ahnugn, ob es was bringt:
h**p://www.virusremovalguru.com/?p=1477
Bitte nichts auf eigene Faust
Danke
__________________
mfg, Daniel

ASAP & UNITE Member
Alliance of Security Analysis Professionals
Unified Network of Instructors and Trusted Eliminators

Lerne, zurück zu schlagen und unterstütze uns!
TB Akademie

Alt 22.02.2009, 22:54   #10
Warsta
 
USB-Stick infiziert? - Standard

USB-Stick infiziert?



Hey, also danke schonmal für die Hilfe! Ich bin echt froh, dass es solche Leute wie euch gibt!

Mein Log: Also das RootkitProgramm ist wieder abgestürzt als ich speichern wollte und auf dem Desktop war auch nichts. Als ich es aber wieder geöffnet hatte und vor dem Scann abspeichern wollte, war die Datei immern coh da und ich konnte sie aus dem SpeicherFenster heraus nochmal öffnen und richtig abspeichern.

Rootkit-Revealer-Log:

Zitat:
HKLM\SECURITY\Policy\Secrets\SAC* 30.12.2008 23:39 0 bytes Key name contains embedded nulls (*)
HKLM\SECURITY\Policy\Secrets\SAI* 30.12.2008 23:39 0 bytes Key name contains embedded nulls (*)
HKLM\SOFTWARE\Microsoft\Cryptography\RNG\Seed 22.02.2009 22:21 80 bytes Data mismatch between Windows API and raw hive data.
C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\LOGFILES\Upd-2009-02-22-22-21-57.log 22.02.2009 22:22 13.32 KB Hidden from Windows API.
C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\REPORTS\b195d620.avl 22.02.2009 22:22 1.56 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Cookies\skull@notifier.avira[2].txt 22.02.2009 22:22 361 bytes Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\01\10-{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}-v1-{993D91FB-C 22.02.2009 17:13 8 bytes Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\11\11-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v11-{993D91FB- 22.02.2009 17:13 8 bytes Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\12\12-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v12-{993D91FB- 22.02.2009 17:13 23.18 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\12\12-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v12-{993D91FB- 22.02.2009 17:13 1.68 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\12\12-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v12-{993D91FB- 22.02.2009 17:13 2.57 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\13\13-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v13-{993D91FB- 22.02.2009 17:13 20.02 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\13\13-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v13-{993D91FB- 22.02.2009 17:13 1.44 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\13\13-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v13-{993D91FB- 22.02.2009 17:13 2.20 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\St@hotmail.de\SharingMetadata\fll@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\14\14-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v14-{993D91FB- 22.02.2009 17:13 9.82 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fll@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\14\14-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v14-{993D91FB- 22.02.2009 17:13 1.11 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\15\15-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v15-{993D91FB- 22.02.2009 17:13 9.21 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fll@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\15\15-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v15-{993D91FB- 22.02.2009 17:13 1.01 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\16\16-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v16-{993D91FB- 22.02.2009 17:13 9.28 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\16\16-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v16-{993D91FB- 22.02.2009 17:13 1.04 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\17\17-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v17-{993D91FB- 22.02.2009 17:13 9.82 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\17\17-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v17-{993D91FB- 22.02.2009 17:13 1.09 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\18\18-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v18-{993D91FB- 22.02.2009 17:13 13.39 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\18\18-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v18-{993D91FB- 22.02.2009 17:13 1.53 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\19\19-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v19-{993D91FB- 22.02.2009 17:13 14.04 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\19\19-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v19-{993D91FB- 22.02.2009 17:13 1.52 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\20\20-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v20-{993D91FB- 22.02.2009 17:13 7.32 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\20\20-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v20-{993D91FB- 22.02.2009 17:13 856 bytes Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fll@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\21\21-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v21-{993D91FB- 22.02.2009 17:13 13.71 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fll@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\21\21-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v21-{993D91FB- 22.02.2009 17:13 1.51 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\22\22-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v22-{993D91FB- 22.02.2009 17:13 10.66 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\22\22-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v22-{993D91FB- 22.02.2009 17:13 1.23 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\Sa@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\23\23-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v23-{993D91FB- 22.02.2009 17:13 23.78 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\23\23-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v23-{993D91FB- 22.02.2009 17:13 2.63 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\24\24-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v24-{993D91FB- 22.02.2009 17:13 21.47 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\24\24-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v24-{993D91FB- 22.02.2009 17:13 2.34 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fll@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\25\25-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v25-{993D91FB- 22.02.2009 17:13 22.49 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\25\25-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v25-{993D91FB- 22.02.2009 17:13 2.52 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\26\26-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v26-{993D91FB- 22.02.2009 17:13 19.44 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\26\26-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v26-{993D91FB- 22.02.2009 17:13 2.21 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\27\27-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v27-{993D91FB- 22.02.2009 17:13 19.07 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\27\27-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v27-{993D91FB- 22.02.2009 17:13 2.14 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\28\28-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v28-{993D91FB- 22.02.2009 17:13 15.78 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\28\28-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v28-{993D91FB- 22.02.2009 17:13 1.70 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\29\29-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v29-{993D91FB- 22.02.2009 17:13 13.74 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\29\29-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v29-{993D91FB- 22.02.2009 17:13 1.57 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\30\30-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v30-{993D91FB- 22.02.2009 17:13 14.83 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\30\30-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v30-{993D91FB- 22.02.2009 17:13 1.68 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\31\31-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v31-{993D91FB- 22.02.2009 17:13 19.66 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fll@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\31\31-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v31-{993D91FB- 22.02.2009 17:13 2.20 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\l@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\32\32-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v32-{993D91FB- 22.02.2009 17:13 16.87 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\f@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\32\32-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v32-{993D91FB- 22.02.2009 17:13 1.84 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\33\33-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v33-{993D91FB- 22.02.2009 17:13 19.38 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Application Data\Microsoft\Messenger\S@hotmail.de\SharingMetadata\fl@web.de\DFSR\Staging\CS{2EAD46A2-B9A2-E1FE-02E0-6CB0E61A7A92}\33\33-{993D91FB-C07E-49DD-B740-B5D4305B2408}-v33-{993D91FB- 22.02.2009 17:13 2.14 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Temporary Internet Files\Content.IE5\HY8YMYKP\ga[1].js 22.02.2009 22:22 18.93 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Temporary Internet Files\Content.IE5\HY8YMYKP\notifier_avira_com[1].htm 22.02.2009 22:22 1.41 KB Hidden from Windows API.
C:\Documents and Settings\Skull\Local Settings\Temporary Internet Files\Content.IE5\HY8YMYKP\product_card_de_800[1].gif 22.02.2009 22:22 32.30 KB Hidden from Windows API.
C:\System Volume Information\_restore{8CA6A1C6-F45F-419A-8ECF-FA0B93DBEA6A}\RP95\A0029208.dll 31.12.2008 00:27 52.36 KB Hidden from Windows API.
C:\System Volume Information\_restore{8CA6A1C6-F45F-419A-8ECF-FA0B93DBEA6A}\RP95\A0029209.dll 17.02.2009 23:20 172.36 KB Hidden from Windows API.
C:\System Volume Information\_restore{8CA6A1C6-F45F-419A-8ECF-FA0B93DBEA6A}\RP95\A0029210.dll 31.12.2008 00:27 384.

C:\Documents and Settings\Skull\Local Settings ... der Ordner "Local Settings" wird schon nciht angezeigt, da versteckt ... cih kann übrigens auch nicht mehr auf "Unsichtbare dateien anzeigen" umstellen .... also es wird immer wieder zurückgesetzt. Ich msus es manuell in die Adressleiste eingeben, dann gehts.

Geändert von Warsta (22.02.2009 um 23:24 Uhr)

Alt 23.02.2009, 10:04   #11
Larusso
/// Selecta Jahrusso
 
USB-Stick infiziert? - Standard

USB-Stick infiziert?



Moin

Schliesse bitte Alle externen Speichermedien an

Lade dir ComboFix von BleepingComputer.com
Speicher es auf deinem Desktop
Bitte nicht die Maus während Combofix läuft bewegen oder etwas anklicken. Dies könnte Combofix zum Absturz bringen
Starte nun combofix.exe
Lese dir nun die Warnmeldung und Disclaimer genau durch-->mit Ja bestätigen
Es öffnet sich ein blaues Fenster
Schreibe 1-->enter
Nun musst du einen Systemwiederherstellungspunkt erstellen-->Folge dazu genau den Anweisungen
der Scan folgt
Das log wird unter combofix.txt erscheinen
Alles markieren-->strg+C-->und mit strg+v in den Thread einfügen
__________________
mfg, Daniel

ASAP & UNITE Member
Alliance of Security Analysis Professionals
Unified Network of Instructors and Trusted Eliminators

Lerne, zurück zu schlagen und unterstütze uns!
TB Akademie

Alt 23.02.2009, 12:48   #12
Warsta
 
USB-Stick infiziert? - Standard

USB-Stick infiziert?



Hi, also das Programm ist echt genial (es ist auch nicht abgestürzt, als ic die Maus bewegt habe :P) ... ich sollte zwar die Widerherstellungskomsole installieren, aber dann hats alles weggemacht, soweit ich beurteilen kann.


Zitat:
ComboFix 09-02-21.01 - bn 2009-02-23 12:38:10.2 - NTFSx86
Microsoft Windows XP [GMT 1:00]
ausgeführt von:: c:\documents and settings\bn\Desktop\ComboFix.exe
AV: Avira AntiVir PersonalEdition *On-access scanning disabled* (Updated)
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\autorun.inf
c:\windows\system32\kva8wr.exe
c:\windows\system32\uweyiwe0.dll
D:\Autorun.inf
E:\Autorun.inf
F:\Autorun.inf
J:\autorun.inf

.
((((((((((((((((((((((( Dateien erstellt von 2009-01-23 bis 2009-02-23 ))))))))))))))))))))))))))))))
.

2009-02-22 21:24 . 2009-02-22 22:16 <DIR> d-------- c:\documents and settings\All Users\Application Data\SITEguard
2009-02-22 21:23 . 2009-02-22 21:23 <DIR> d-------- c:\program files\Common Files\iS3
2009-02-22 21:23 . 2009-02-22 22:18 <DIR> d-------- c:\documents and settings\All Users\Application Data\STOPzilla!
2009-02-22 20:02 . 2009-02-22 20:03 3,535,293 --a------ c:\windows\system32\VHCDYYMYF
2009-02-22 19:08 . 2009-02-22 19:08 <DIR> d-------- c:\program files\CCleaner
2009-02-22 16:55 . 2009-02-22 16:55 175,277 -r-hs---- C:\squdq.com
2009-02-16 11:48 . 2009-02-16 11:49 <DIR> d-------- c:\program files\SkyTestFQ
2009-02-16 11:48 . 2008-02-06 19:31 1,019,904 --a------ c:\windows\system32\EvoVoIP.ocx
2009-02-16 11:48 . 1998-07-06 00:00 158,208 --a------ c:\windows\system32\MSCMCDE.DLL
2009-02-16 11:48 . 2000-10-02 00:00 125,712 --a------ c:\windows\system32\VB6DE.DLL
2009-02-16 11:48 . 1998-06-24 01:00 108,336 --a------ c:\windows\system32\MSWINSCK.OCX
2009-02-16 11:48 . 1999-01-25 20:30 26,624 --a------ c:\windows\system32\JKJoystick2.ocx
2009-02-16 11:48 . 1999-01-25 21:31 1,025 --a------ c:\windows\system32\JKJoystick2.DEP
2009-02-14 02:06 . 2009-02-14 02:06 <DIR> d-------- c:\documents and settings\Skull\Application Data\Malwarebytes
2009-02-14 02:02 . 2009-02-14 02:02 <DIR> d-------- c:\program files\Trend Micro
2009-01-25 21:58 . 2009-01-25 21:58 <DIR> d-------- c:\documents and settings\Skull\Application Data\Media Player Classic
2009-01-25 21:56 . 2009-01-25 21:56 <DIR> d-------- c:\program files\Combined Community Codec Pack
2009-01-23 23:01 . 2009-01-23 23:01 <DIR> d-------- c:\documents and settings\Skull\Application Data\FaxCtr
2009-01-23 19:45 . 2005-07-12 10:33 32,768 --a------ c:\windows\system32\LXPRMON.DLL
2009-01-23 19:45 . 2005-07-12 10:33 20,480 --a------ c:\windows\system32\LXPMONUI.DLL
2009-01-23 19:45 . 2005-07-12 10:36 12,288 --a------ c:\windows\system32\LXPMONRC.DLL
2009-01-23 19:44 . 2009-01-23 19:45 <DIR> d-------- c:\program files\Lexmark Fax Solutions
2009-01-23 19:38 . 2009-01-23 19:39 1,516,951 --a------ C:\lxceUNST.csv
2009-01-23 16:12 . 2009-01-23 16:12 <DIR> d-------- C:\Lexmark
2009-01-23 15:58 . 2007-02-22 18:32 344,064 --a------ c:\windows\system32\lxcecoin.dll
2009-01-23 15:57 . 2009-01-23 15:57 <DIR> d-------- C:\drivers
2009-01-23 15:57 . 2007-03-05 05:00 421,888 --a------ c:\windows\system32\lxcedrs.dll
2009-01-23 15:57 . 2007-01-30 10:22 413,696 --a------ c:\windows\system32\lxceinpa.dll
2009-01-23 15:57 . 2007-01-30 10:35 397,312 --a------ c:\windows\system32\lxceiesc.dll
2009-01-23 15:57 . 2006-10-03 23:21 330,030 --a------ c:\windows\system32\lxcehelp.chm
2009-01-23 15:57 . 2007-01-30 10:18 323,584 --a------ c:\windows\system32\lxcehcp.dll
2009-01-23 15:57 . 2007-01-30 10:35 274,432 --a------ c:\windows\system32\lxceinst.dll
2009-01-23 15:57 . 2005-02-24 17:23 61,440 --a------ c:\windows\system32\lxcecnv4.dll

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-02-22 21:43 --------- d-----w c:\documents and settings\bn\Application Data\uTorrent
2009-02-22 21:17 --------- d-----w c:\program files\Orbitdownloader
2009-02-21 18:11 --------- d-----w c:\documents and settings\bn\Application Data\Orbit
2009-02-16 14:11 --------- d-----w c:\program files\Lx_cats
2009-02-14 01:08 --------- d-----w c:\program files\Malwarebytes' Anti-Malware
2009-02-11 09:19 38,496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys
2009-02-11 09:19 15,504 ----a-w c:\windows\system32\drivers\mbam.sys
2009-02-06 14:50 --------- d-----w c:\program files\Abbyy FineReader 6.0 Sprint
2009-01-23 22:00 --------- d-----w c:\program files\Lexmark 4300 Series
2009-01-19 21:46 --------- d-----w c:\documents and settings\bn\Application Data\GrabPro
2009-01-17 15:23 --------- d-----w c:\program files\DVDVideoSoft
2009-01-17 15:23 --------- d-----w c:\program files\Common Files\DVDVideoSoft
2009-01-08 18:43 --------- d--h--w c:\program files\InstallShield Installation Information
2009-01-08 18:43 --------- d-----w c:\program files\Realtek
2009-01-08 18:43 --------- d-----w c:\documents and settings\bn\Application Data\InstallShield
2009-01-05 01:56 --------- d-----w c:\documents and settings\bn\Application Data\Apple Computer
2009-01-04 16:20 --------- d-----w c:\program files\Miranda IM
2009-01-04 13:32 --------- d-----w c:\program files\gs
2009-01-04 13:32 --------- d-----w c:\program files\FreePDF_XP
2009-01-03 22:22 --------- d-----w c:\program files\QuickTime
2009-01-03 22:22 --------- d-----w c:\program files\Common Files\Apple
2009-01-03 22:22 --------- d-----w c:\program files\Apple Software Update
2009-01-03 22:22 --------- d-----w c:\documents and settings\All Users\Application Data\Apple
2009-01-03 22:21 --------- d-----w c:\documents and settings\All Users\Application Data\Apple Computer
2009-01-03 02:47 --------- d-----w c:\documents and settings\Guest\Application Data\vlc
2009-01-01 21:53 410,984 ----a-w c:\windows\system32\deploytk.dll
2009-01-01 21:53 --------- d-----w c:\program files\Java
2009-01-01 21:48 --------- d-----w c:\program files\Sun
2009-01-01 19:57 --------- d-----w c:\program files\Paint.NET
2009-01-01 19:12 --------- d-----w c:\program files\Reference Assemblies
2009-01-01 19:12 --------- d-----w c:\program files\MSBuild
2009-01-01 02:00 --------- d-----w c:\program files\MSXML 4.0
2008-12-31 20:37 --------- d-----w c:\program files\Windows Live
2008-12-31 20:31 --------- d-----w c:\documents and settings\All Users\Application Data\WLInstaller
2008-12-31 20:07 --------- d-----w c:\program files\Common Files\Windows Live
2008-12-31 19:34 --------- d-----w c:\program files\microsoft frontpage
2008-12-31 19:26 --------- d-----w c:\documents and settings\Skull\Application Data\Microsoft Web Folders
2008-12-31 19:24 --------- d-----w c:\program files\Autorun Eater
2008-12-31 19:15 --------- d-----w c:\documents and settings\bn\Application Data\vlc
2008-12-31 19:04 --------- d-----w c:\program files\Symantec
2008-12-31 19:00 --------- d-----w c:\program files\Common Files\Adobe
2008-12-31 18:42 --------- d-----w c:\program files\Smart PC Solutions
2008-12-31 18:24 --------- d-----w c:\program files\uTorrent
2008-12-31 18:21 --------- d-----w c:\program files\Common Files\Symantec Shared
2008-12-31 18:15 --------- d-----w c:\program files\Brownie
2008-12-31 18:15 --------- d-----w c:\program files\Brother
2008-12-31 18:14 --------- d-----w c:\program files\Common Files\InstallShield
2008-12-31 02:26 --------- d-----w c:\program files\LECTURNITY Player
2008-12-31 02:17 --------- d-----w c:\program files\lg_fwupdate
2008-12-31 02:13 --------- d-----w c:\documents and settings\All Users\Application Data\CyberLink
2008-12-31 02:12 --------- d-----w c:\program files\CyberLink
2008-12-31 01:58 --------- d-----w c:\program files\Common Files\Ahead
2008-12-31 01:58 --------- d-----w c:\documents and settings\All Users\Application Data\Ahead
2008-12-31 01:56 --------- d-----w c:\program files\Nero
2008-12-31 01:56 --------- d-----w c:\documents and settings\All Users\Application Data\Nero
2008-12-31 01:50 --------- d-----w c:\documents and settings\All Users\Application Data\FaxCtr
2008-12-31 01:46 --------- d-----w c:\program files\Microsoft CAPICOM 2.1.0.2
2008-12-31 01:23 --------- d-----w c:\program files\ClearProg
2008-12-31 01:05 --------- dcsh--w c:\program files\Common Files\WindowsLiveInstaller
2008-12-31 00:56 --------- d-----w c:\program files\FLV Player
2008-12-31 00:54 --------- d-----w c:\program files\VideoLAN
2008-12-31 00:43 --------- d-----w c:\program files\Common Files\AVSMedia
2008-12-31 00:39 --------- d-----w c:\documents and settings\All Users\Application Data\AVS4YOU
2008-12-31 00:32 --------- d-----w c:\documents and settings\All Users\Application Data\Malwarebytes
2008-12-30 23:56 --------- d-----w c:\program files\InterVideo
2008-12-30 23:56 --------- d-----w c:\documents and settings\All Users\Application Data\Symantec
2008-12-30 23:33 --------- d-----w c:\program files\AMD
2008-12-30 23:32 --------- d-----w c:\program files\ASUS
2008-12-30 23:24 --------- d-----w c:\program files\Avira
2008-12-30 23:24 --------- d-----w c:\documents and settings\All Users\Application Data\Avira
2008-12-30 23:21 --------- d-----w c:\program files\ATI Technologies
2008-12-30 23:18 --------- d-----w c:\program files\Common Files\ATI Technologies
2008-12-30 22:58 315,392 ----a-w c:\windows\HideWin.exe
2008-12-20 23:15 826,368 ----a-w c:\windows\system32\wininet.dll
.

(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"kvasoft"="c:\windows\system32\kva8wr.exe" [BU]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PHIME2002ASync"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2008-04-13 455168]
"PHIME2002A"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2008-04-13 455168]
"StartCCC"="c:\program files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2006-11-10 90112]
"avgnt"="c:\program files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-01-01 136600]
"LXCECATS"="c:\windows\System32\spool\DRIVERS\W32X86\3\LXCEtime.dll" [2005-07-20 73728]
"EzPrint"="c:\program files\Lexmark 4300 Series\ezprint.exe" [2005-07-26 94208]
"FaxCenterServer"="c:\program files\Lexmark Fax Solutions\fm3032.exe" [2005-07-12 299008]
"RTHDCPL"="RTHDCPL.EXE" [2008-01-29 c:\windows\RTHDCPL.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.lsgc"= lsgc.dll
"vidc.ffds"= c:\progra~1\COMBIN~1\Filters\FFDShow\ff_vfw.dll

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^Microsoft Office.lnk]
path=c:\documents and settings\All Users\Start Menu\Programs\Startup\Microsoft Office.lnk
backup=c:\windows\pss\Microsoft Office.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^WinZip Quick Pick.lnk]
path=c:\documents and settings\All Users\Start Menu\Programs\Startup\WinZip Quick Pick.lnk
backup=c:\windows\pss\WinZip Quick Pick.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\8169Diag]
--a------ 2008-01-24 15:12 139264 c:\program files\Realtek\Diagnostics Utility\8169Diag.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
--a------ 2008-10-15 01:04 39792 c:\program files\Adobe\Reader 8.0\Reader\reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Autorun Eater]
--a------ 2008-11-27 02:19 501768 c:\program files\Autorun Eater\oldmcdonald.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\EzPrint]
--a------ 2005-07-26 13:17 94208 c:\program files\Lexmark 4300 Series\ezprint.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\FaxCenterServer]
--a------ 2005-07-12 10:36 299008 c:\program files\Lexmark Fax Solutions\fm3032.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\FreePDF Assistant]
--a------ 2007-06-26 20:27 312320 c:\program files\FreePDF_XP\fpassist.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IMJPMIG8.1]
--a------ 2008-04-13 20:13 208952 c:\windows\ime\IMJP8_1\imjpmig.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\InCD]
--a------ 2007-11-26 14:54 1057064 c:\program files\Nero\Nero 7\InCD\InCD.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LanguageShortcut]
--a------ 2007-01-08 22:17 52256 c:\program files\CyberLink\PowerDVD\Language\Language.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LGODDFU]
--a------ 2008-12-31 03:14 548864 c:\program files\lg_fwupdate\fwupdate.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\lxcemon.exe]
--a------ 2005-08-02 18:45 192512 c:\program files\Lexmark 4300 Series\lxcemon.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
--a------ 2007-03-01 14:57 153136 c:\program files\Common Files\Ahead\Lib\NeroCheck.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
--a------ 2008-09-06 15:09 413696 c:\program files\QuickTime\QTTask.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RemoteControl]
--------- 2007-03-14 21:01 71216 c:\program files\CyberLink\PowerDVD\PDVDServ.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SecurDisc]
--a------ 2007-11-26 14:54 1629480 c:\program files\Nero\Nero 7\InCD\NBHGui.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"lxce_device"=3 (0x3)
"JavaQuickStarterService"=2 (0x2)
"Brother XP spl Service"=2 (0x2)

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"c:\\Program Files\\uTorrent\\uTorrent.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\livecall.exe"=
"c:\\Program Files\\Miranda IM\\miranda32.exe"=
"c:\\Documents and Settings\\Skull\\Desktop\\New Folder\\Miranda\\miranda32.exe"=
"c:\\Program Files\\Java\\jre6\\bin\\java.exe"=
"c:\\Program Files\\Orbitdownloader\\orbitdm.exe"=
"c:\\Program Files\\Orbitdownloader\\orbitnet.exe"=
"d:\\Studium\\Programmieren\\Java\\eclipse\\eclipse.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009

R2 AMDRAIDXpert;AMD RAIDXpert;c:\program files\AMD\RAIDXpert\jetty\extra\win32\Wrapper.exe [2003-09-29 110592]
R2 LANPkt;Realtek LANPkt Protocol Driver;c:\windows\system32\drivers\LANPkt.sys [2008-12-31 8960]
R3 AtiHdmiService;ATI Function Driver for HDMI Service;c:\windows\system32\drivers\AtiHdmi.sys [2007-07-20 84992]
S3 Diag69xp;Diag69xp;c:\windows\system32\drivers\diag69xp.sys [2008-12-31 11264]
S3 EKJMVGEPP;EKJMVGEPP;c:\docume~1\Skull\LOCALS~1\Temp\EKJMVGEPP.exe --> c:\docume~1\Skull\LOCALS~1\Temp\EKJMVGEPP.exe [?]
S3 GRGZXZ;GRGZXZ;c:\docume~1\Skull\LOCALS~1\Temp\GRGZXZ.exe --> c:\docume~1\Skull\LOCALS~1\Temp\GRGZXZ.exe [?]
S3 HBWIU;HBWIU;c:\docume~1\Skull\LOCALS~1\Temp\HBWIU.exe --> c:\docume~1\Skull\LOCALS~1\Temp\HBWIU.exe [?]
S3 RO;RO;c:\docume~1\Skull\LOCALS~1\Temp\RO.exe --> c:\docume~1\Skull\LOCALS~1\Temp\RO.exe [?]
S3 RQHBQTV;RQHBQTV;c:\docume~1\Skull\LOCALS~1\Temp\RQHBQTV.exe --> c:\docume~1\Skull\LOCALS~1\Temp\RQHBQTV.exe [?]
S3 RTLVLAN;Realtek VLAN Intermediate Driver;c:\windows\system32\drivers\RTLVLAN.SYS [2008-12-31 16640]
.
Inhalt des "geplante Tasks" Ordners

2009-01-03 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 12:34]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.com/
IE: &Download by Orbit - c:\program files\Orbitdownloader\orbitmxt.dll/201
IE: &Grab video by Orbit - c:\program files\Orbitdownloader\orbitmxt.dll/204
IE: Do&wnload selected by Orbit - c:\program files\Orbitdownloader\orbitmxt.dll/203
IE: Down&load all by Orbit - c:\program files\Orbitdownloader\orbitmxt.dll/202
FF - ProfilePath - c:\documents and settings\Skull\Application Data\Mozilla\Firefox\Profiles\z0sdjxgb.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-02-23 12:40:24
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
LXCECATS = rundll32 c:\windows\System32\spool\DRIVERS\W32X86\3\LXCEtime.dll,_RunDLLEntry@16??????????????????????????????????????????????????????????????????????????????? ????????????????????????????????????????????????????????????????????????????????????????????????????

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(752)
c:\windows\system32\Ati2evxx.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\ati2evxx.exe
c:\windows\system32\ati2evxx.exe
c:\program files\Avira\AntiVir PersonalEdition Classic\sched.exe
c:\program files\Avira\AntiVir PersonalEdition Classic\avguard.exe
c:\program files\Nero\Nero 7\InCD\InCDsrv.exe
c:\program files\CyberLink\Shared Files\RichVideo.exe
c:\windows\system32\wdfmgr.exe
c:\program files\AMD\RAIDXpert\_jvm\bin\java.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-02-23 12:41:44 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2009-02-23 11:41:41
ComboFix2.txt 2009-02-23 11:29:24

Vor Suchlauf: 1.837.494.272 bytes free
Nach Suchlauf: 1,811,628,032 bytes free

274 --- E O F --- 2009-02-11 15:47:40

Mal ne Frage ... wieso hat dieses Programm jetzt funktioniert und alle anderen Programme sind abgestürzt, oder haben nix gefunden?

Alt 23.02.2009, 15:57   #13
Larusso
/// Selecta Jahrusso
 
USB-Stick infiziert? - Standard

USB-Stick infiziert?



Lege folgenden Ordner an:C:\Programme\regsrch
Download von regsrch-zip von Bobbi Flekman und entpacke es in den erstellten Ordner
Nun starte regsrch.vbs und und gib als Suchzweig kva8wr.exe ein
wenn der scan beendet ist öffnet sich ein Editorfenster
Keine Funde bitte Rückmeldung
Bei Funden bitte Text posten
Wiederhole dies mit uweyiwe0.dll
__________________
mfg, Daniel

ASAP & UNITE Member
Alliance of Security Analysis Professionals
Unified Network of Instructors and Trusted Eliminators

Lerne, zurück zu schlagen und unterstütze uns!
TB Akademie

Alt 23.02.2009, 16:32   #14
Warsta
 
USB-Stick infiziert? - Standard

USB-Stick infiziert?



Ohje ... woher kennt ihr euch eigentlich so gut aus?? Studiert, oder wie?^^

Also das Programm von Bill James ... steht da gibt nach der Suche aus:
Search completed in 12 seconds.
1 instances of "kva8wr.exe" found.
Click OK to open Results in WordPad.


Klick OK ...

Script: C:\Programme\regsrch\RegSrch.vbs
Line: 76
Char:1
Error: The system cannot find the file specified.
Code: 80070002
Source: (null)

Klick ok ... alles weg.

Kanns sein, dass diese Ausgabe erscheint, weil ich in "msconfig" bei "startup den "C:\WINDOWS\system32\kva8wr.exe"
"Location: Software/Microsoft/windows/CurrentVersion/Run" "disabled" habe, nachdem es nach Allem immer noch "enabled" war?


Vom Zweiten sind keine Instanzen mehr gefunden worden.

Alt 23.02.2009, 16:42   #15
Larusso
/// Selecta Jahrusso
 
USB-Stick infiziert? - Standard

USB-Stick infiziert?



Ne in jedem System gibt es einen Ablauf und den kann man lernen
Es erfordert aber sehr viel Arbeit,Zeit und Selbstudium um es auch zu verstehen
Anleitungen von Tools posten kann jeder,das schwierige daran ist es auch richtig zu machen

Ich will aber Sichere Informationssysteme studieren

Zitat:
Search completed in 12 seconds.
1 instances of "kva8wr.exe" found.
Click OK to open Results in WordPad.
Hier müsste ein Textdokument erstellt worden sein
Bitte posten wenn es noch auffindbar ist
__________________
mfg, Daniel

ASAP & UNITE Member
Alliance of Security Analysis Professionals
Unified Network of Instructors and Trusted Eliminators

Lerne, zurück zu schlagen und unterstütze uns!
TB Akademie

Antwort

Themen zu USB-Stick infiziert?
100%, aktuelle, antivir, c:\windows, datei, formatieren, funktioniert, home, infiziert, infiziert?, kaspersky, lizenz, malwarebytes, meldung, meldungen, neuste, nicht mehr, nichts, prima, problem, rootkits, sytem, tipps, usb-stick, version, viren, windows



Ähnliche Themen: USB-Stick infiziert?


  1. USB-Stick erstellt Vernüpfungen und infiziert weitere Computer
    Log-Analyse und Auswertung - 16.10.2014 (16)
  2. Verknüpfungen auf Stick - mittlerweile PC,Handy,2 Festplatten womöglich infiziert
    Plagegeister aller Art und deren Bekämpfung - 10.10.2014 (28)
  3. Immer, wenn ich den USB Stick vom Fernseher abziehe und mit dem PC wieder verbinde, erscheint auf dem Stick eine CM0013 Datei.
    Plagegeister aller Art und deren Bekämpfung - 08.09.2014 (7)
  4. Win 7: USB-Stick infiziert (nurnoch Verknüpfungsdateien -> Trojaner?)
    Plagegeister aller Art und deren Bekämpfung - 27.05.2014 (19)
  5. USB Stick infiziert - PC auch? - Windows Vista
    Log-Analyse und Auswertung - 16.02.2014 (9)
  6. Windows 7: USB Stick infiziert, Dateien werden nur noch als Verknüpfungen dargestellt
    Log-Analyse und Auswertung - 11.11.2013 (5)
  7. XP divers infiziert (GVU,Recycler,Zbot,Notever,Trojan...) - Systemcheck und Datentransfer per USB-Stick sicher?
    Log-Analyse und Auswertung - 27.08.2013 (27)
  8. Windows XP Laptop mit verunreinigten USB-Stick infiziert, Trojaner
    Plagegeister aller Art und deren Bekämpfung - 10.12.2012 (19)
  9. BKA Trojaner mit explorer.exe in der console ersetzt! Jetzt auch der 2 Laptop infiziert nachdem ein USB Stick eingesteckt wurde!
    Log-Analyse und Auswertung - 27.09.2012 (3)
  10. BKA-Trojaner -> USB-Stick infiziert?
    Plagegeister aller Art und deren Bekämpfung - 30.08.2011 (7)
  11. neuen Rechner mittels USB Stick infiziert? (MSSQL.worm.Helkern)
    Plagegeister aller Art und deren Bekämpfung - 01.08.2011 (1)
  12. System infiziert. USB-Stick und Datensicherung auch infiziert?
    Plagegeister aller Art und deren Bekämpfung - 05.07.2011 (2)
  13. Wurm auf USB-Stick. Laptop infiziert?
    Plagegeister aller Art und deren Bekämpfung - 14.03.2011 (2)
  14. Virus auf USB-Stick? - USB-Stick wird beim Einstecken als Ordner angezeigt.
    Antiviren-, Firewall- und andere Schutzprogramme - 21.07.2010 (5)
  15. Mit USB Stick infiziert?
    Plagegeister aller Art und deren Bekämpfung - 28.08.2009 (3)
  16. Infiziert mit Worm IRC/Bo.319792.3 über USB Stick??
    Plagegeister aller Art und deren Bekämpfung - 09.02.2009 (1)
  17. Gebrauchter USB-Stick infiziert
    Plagegeister aller Art und deren Bekämpfung - 15.06.2008 (8)

Zum Thema USB-Stick infiziert? - Hi, das Problem: Ich war bei einer Freundin und habe ihr mit meinem USB-Stick die Viren mit Malwarebytes und der Aktuellen version von Antivir versucht zu entfernen. Klappte alles prima, - USB-Stick infiziert?...
Archiv
Du betrachtest: USB-Stick infiziert? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.