![]() |
|
Log-Analyse und Auswertung: TR/PSW.Delf.23040 läßt sich nicht entfernenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
![]() | ![]() TR/PSW.Delf.23040 läßt sich nicht entfernen Hallo zusammen! Habe mir den TR/PSW.Delf.23040 eingefangen und kann ihn nicht eliminieren. Er steckt in einer Datei im Windows-Verzeichnis namens C:\WINDOWS\trm.oks. Ich verwende Windows XP Professional SP3, mit Antivir und Spybot. Bisher erkennbare Symptome: Entführung auf andere Websites. Abstürze des IE 7 und 8. Abstürze IE-basierter Programme. Update von AntiVir ist nicht mehr möglich (nur noch manueller VDF-Dateidownload und dann manuelles Update). Regedit und regedit32 lassen sich auf dem Rechner nicht mehr starten! Bisherige Gegenmaßnahmen: Spybot und Malwarebytes' Anti-Malware finden nichts. Sind bisher nur im nicht abgesicherten Modus gelaufen. Antivir ist (wie von Avira empfohlen) im abgesicherten Modus gelaufen, mit Suche nach "Alle Dateien". Die Systemwiederherstellung von XP hatte ich vorher ausgeschaltet. AntiVir hat den trojaner auch gefunden und laut Logfile angeblich in Quarantäne verschoben. Nach dem Normalstart war er jedoch wieder da. Das LOGFILE hängt unten an. Gestern Nacht ließ ich die Avira Rescue CD drüber laufen. Bootet mit Unix und scannt dann die Platten. Hat ebenfalls ganz brav den Trojaner an gleicher Stelle gefunden. Schreibt jedoch bereits im Logfile "not removable". Wieso nicht entfernbar??? Habe leider entgegen diverser Anleitungen in der Avira-Rescue-Shell keine Möglichkeit zum Abspeichern des Logfiles gefunden, daher hängt es hier nicht an. Jetzt bin ich ratlos. Gruß TR-PSW.Delf ------------- L O G F I L E - A N T I V I R -------------------------------- Avira AntiVir Personal Erstellungsdatum der Reportdatei: Donnerstag, 16. April 2009 12:40 Es wird nach 1355140 Virenstämmen gesucht. Plattform : Windows XP Windowsversion : (Service Pack 3) [5.1.2600] Boot Modus : Abgesicherter Modus Versionsinformationen: BUILD.DAT : 9.0.0.386 17962 Bytes 11.03.2009 15:51:00 AVSCAN.EXE : 9.0.3.3 464641 Bytes 24.02.2009 10:13:22 AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 10:04:10 LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 09:35:44 LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 08:41:59 ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 10:29:38 ANTIVIR1.VDF : 7.1.2.12 3336192 Bytes 11.02.2009 18:32:40 ANTIVIR2.VDF : 7.1.3.0 1330176 Bytes 01.04.2009 11:09:26 ANTIVIR3.VDF : 7.1.3.60 277504 Bytes 16.04.2009 09:37:14 Engineversion : 8.2.0.143 AEVDF.DLL : 8.1.1.0 106868 Bytes 30.01.2009 14:56:18 AESCRIPT.DLL : 8.1.1.75 373113 Bytes 14.04.2009 11:42:02 AESCN.DLL : 8.1.1.10 127348 Bytes 03.04.2009 16:20:00 AERDL.DLL : 8.1.1.3 438645 Bytes 05.11.2008 06:43:26 AEPACK.DLL : 8.1.3.12 397687 Bytes 03.04.2009 16:19:58 AEOFFICE.DLL : 8.1.0.36 196987 Bytes 26.02.2009 18:56:12 AEHEUR.DLL : 8.1.0.116 1708407 Bytes 14.04.2009 11:42:02 AEHELP.DLL : 8.1.2.2 119158 Bytes 26.02.2009 18:56:12 AEGEN.DLL : 8.1.1.34 340340 Bytes 14.04.2009 11:42:00 AEEMU.DLL : 8.1.0.9 393588 Bytes 15.10.2008 09:49:36 AECORE.DLL : 8.1.6.9 176500 Bytes 14.04.2009 11:42:00 AEBB.DLL : 8.1.0.3 53618 Bytes 15.10.2008 09:49:34 AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 06:47:56 AVPREF.DLL : 9.0.0.1 43777 Bytes 03.12.2008 09:39:55 AVREP.DLL : 8.0.0.3 155905 Bytes 20.01.2009 12:34:28 AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 13:25:04 AVARKT.DLL : 9.0.0.1 292609 Bytes 09.02.2009 05:52:20 AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 08:37:04 SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 13:03:49 SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 06:21:28 NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 13:41:21 RCIMAGE.DLL : 9.0.0.21 2438401 Bytes 09.02.2009 09:41:16 RCTEXT.DLL : 9.0.35.0 87809 Bytes 11.03.2009 13:50:50 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Vollständige Systemprüfung Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp Protokollierung.......................: niedrig Primäre Aktion........................: quarantäne Sekundäre Aktion......................: ignorieren Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: C:, D:, E:, F:, Durchsuche aktive Programme...........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: ein Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: mittel Abweichende Gefahrenkategorien........: +APPL,+PCK,+SPR, Beginn des Suchlaufs: Donnerstag, 16. April 2009 12:40 Untersuchung der Systemdateien wird begonnen: Signiert -> 'C:\WINDOWS\system32\svchost.exe' Signiert -> 'C:\WINDOWS\system32\winlogon.exe' Signiert -> 'C:\WINDOWS\explorer.exe' Signiert -> 'C:\WINDOWS\system32\smss.exe' Signiert -> 'C:\WINDOWS\system32\wininet.DLL' Signiert -> 'C:\WINDOWS\system32\wsock32.DLL' Signiert -> 'C:\WINDOWS\system32\ws2_32.DLL' Signiert -> 'C:\WINDOWS\system32\services.exe' Signiert -> 'C:\WINDOWS\system32\lsass.exe' Signiert -> 'C:\WINDOWS\system32\csrss.exe' Signiert -> 'C:\WINDOWS\system32\drivers\kbdclass.sys' Signiert -> 'C:\WINDOWS\system32\spoolsv.exe' Signiert -> 'C:\WINDOWS\system32\alg.exe' Signiert -> 'C:\WINDOWS\system32\wuauclt.exe' Signiert -> 'C:\WINDOWS\system32\advapi32.DLL' Signiert -> 'C:\WINDOWS\system32\user32.DLL' Signiert -> 'C:\WINDOWS\system32\gdi32.DLL' Signiert -> 'C:\WINDOWS\system32\kernel32.DLL' Signiert -> 'C:\WINDOWS\system32\ntdll.DLL' Signiert -> 'C:\WINDOWS\system32\ntoskrnl.exe' Signiert -> 'C:\WINDOWS\system32\ctfmon.exe' Die Systemdateien wurden durchsucht ('21' Dateien) Der Suchlauf nach versteckten Objekten wird begonnen. Der Treiber konnte nicht initialisiert werden. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht Es wurden '11' Prozesse mit '11' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Der Suchlauf über die Bootsektoren wird begonnen: Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Die Registry wurde durchsucht ( '73' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' <SYSTEM> C:\pagefile.sys [WARNUNG] Die Datei konnte nicht geöffnet werden! [HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei. [HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann. C:\WINDOWS\trm.oks [FUND] Ist das Trojanische Pferd TR/PSW.Delf.23040 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a540c92.qua' verschoben! C:\_Wichtige Treiber für AMD Athlon Dual Core\11 Mustek MDC-800 (alte Digicam)\setup_test.exe [WARNUNG] Die Datei konnte nicht geöffnet werden! Beginne mit der Suche in 'D:\' <DATEN> Beginne mit der Suche in 'E:\' <SYSTEM> E:\_Wichtige Treiber für AMD Athlon Dual Core\11 Mustek MDC-800 (alte Digicam)\setup_test.exe [WARNUNG] Die Datei konnte nicht geöffnet werden! Beginne mit der Suche in 'F:\' <DATEN> Ende des Suchlaufs: Donnerstag, 16. April 2009 14:43 Benötigte Zeit: 2:02:42 Stunde(n) Der Suchlauf wurde vollständig durchgeführt. 26441 Verzeichnisse wurden überprüft 1024049 Dateien wurden geprüft 1 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 1 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 3 Dateien konnten nicht durchsucht werden 1024045 Dateien ohne Befall 5831 Archive wurden durchsucht 3 Warnungen 2 Hinweise ------------- L O G F I L E - H I J A C K T H I S -------------------------------- Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 10:06:57, on 17.04.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\eEBSVC.exe C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe C:\WINDOWS\system32\drivers\CDAC11BA.EXE C:\Programme\Gemeinsame Dateien\Portrait Displays\Shared\DTSRVC.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe C:\WINDOWS\system32\HLS32SVC.EXE C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe C:\WINDOWS\system32\nvsvc32.exe D:\Programme\StarMoney 7.0 S-Edition\ouservice\StarMoneyOnlineUpdate.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe C:\WINDOWS\System32\svchost.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe C:\WINDOWS\System32\wbem\wmiapsrv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\RTHDCPL.EXE D:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe D:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe D:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe C:\Programme\Portrait Displays\Pivot Software\wpctrl.exe C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd2.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\WINDOWS\system32\ctfmon.exe D:\Programme\Spybot\TeaTimer.exe D:\Programme\FRITZ!\FriFax32.exe D:\Programme\FRITZ!\IWatch.exe D:\Programme\Logitech\MouseWare\system\em_exec.exe C:\Programme\Portrait Displays\Pivot Software\floater.exe D:\PROGRA~1\MICROS~1\Office\OUTLOOK.EXE C:\Programme\Gemeinsame Dateien\System\MAPI\1031\nt\MAPISP32.EXE C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe D:\Programme\HiJackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h++p://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h++p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h++p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h++p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h++p://go.microsoft.com/fwlink/?LinkId=69157 O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\Programme\Spybot\SDHelper.dll O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "D:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" O4 - HKLM\..\Run: [TrueImageMonitor.exe] D:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe O4 - HKLM\..\Run: [AcronisTimounterMonitor] D:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe" O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [CloneCDElbyCDFL] "D:\Programme\CloneCD\ElbyCheck.exe" /L ElbyCDFL O4 - HKLM\..\Run: [PivotSoftware] "C:\Programme\Portrait Displays\Pivot Software\wpctrl.exe" O4 - HKLM\..\Run: [HP Software Update] C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd2.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programme\Spybot\TeaTimer.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ? O4 - Global Startup: EPSON Status Monitor 3 Environment Check(2).lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE O4 - Global Startup: FRITZ!fax.lnk = D:\Programme\FRITZ!\FriFax32.exe O4 - Global Startup: ISDNWatch.lnk = D:\Programme\FRITZ!\IWatch.exe O4 - Global Startup: Microsoft Outlook.lnk = ? O4 - Global Startup: SHI WebOnDisk Manager.lnk = C:\Programme\SHIWebOnDiskManager\SHIWebOnDiskManager.exe O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: In Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\Programme\Spybot\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\Programme\Spybot\SDHelper.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O15 - Trusted Zone: h++p://www.dwa.de O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - h++p://a1540.g.akamai.net/7/1540/52/20061205/qtinstall.info.apple.com/qtactivex/qtplugin.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h++p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1173441650546 O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - h++p://download.divx.com/player/DivXBrowserPlugin.cab O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h++p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1235986387562 O16 - DPF: {7527E129-A524-434A-A337-8C19F6F25C91} (AldiSuedActiveFormX Element) - h++ps://shop.aldisued-fotos-druck.de/shop/activex/aldi_sued_express_upload.cab O16 - DPF: {B85537E9-2D9C-400A-BC92-B04F4D9FF17D} (Silverwire Image Uploader Control) - h++p://htmlupload.silverwire.de/upload/JavaActiveX/ImageUploader4.cab O16 - DPF: {BF3CD111-6278-11D2-9EA3-00A0C9251384} (O2C-Player Version 1.x) - h++p://www.o2c.de/download/O2CPlayer.CAB O16 - DPF: {C604ABC1-242A-46EC-BEB0-9DF8E9DBB20B} (Image Uploader 3.0 Control) - h++ps://mediencenter.t-online.de/res/js/thirdparty/imageuploader/CM4allUploader.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h++p://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{B5CD63BC-8403-4A4C-BE57-025A7A775AA0}: NameServer = 192.168.1.1 O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE O23 - Service: Portrait Displays Display Tune Service (DTSRVC) - Unknown owner - C:\Programme\Gemeinsame Dateien\Portrait Displays\Shared\DTSRVC.exe O23 - Service: EpsonBidirectionalService - Unknown owner - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\eEBSVC.exe O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe O23 - Service: HL-Server (HLServer) - Aladdin Knowledge Systems Ltd. - C:\WINDOWS\system32\HLS32SVC.EXE O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA Corporation - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA Corporation - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: StarMoney 7.0 OnlineUpdate - Star Finanz - Software Entwicklung und Vertriebs GmbH - D:\Programme\StarMoney 7.0 S-Edition\ouservice\StarMoneyOnlineUpdate.exe -- End of file - 11437 bytes |
![]() | #2 |
![]() ![]() ![]() ![]() | ![]() TR/PSW.Delf.23040 läßt sich nicht entfernen Hallo und
__________________![]() 1.) Anleitung Avenger (by swandog46) Lade dir das Tool Hopsassa und speichere es auf dem Desktop:
Code:
ATTFilter Files to delete: C:\WINDOWS\trm.oks ![]()
2.) ComboFix Achtung: Die Anleitung ist veraltet. Den Teil mit der Systemwiederherstellungskonsole nicht ausführen. Die wird bei Internetverbindung automatisch installiert. Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. ciao, andreas
__________________ |
![]() | #3 |
![]() | ![]() TR/PSW.Delf.23040 läßt sich nicht entfernen Hi John.Doe!
__________________![]() ![]() ![]() Ich bin sprachlos. Habe den Avenger benutzt und nach dem reboot meldet mein Antivir-Guard das erste mal KEINEN TROJANER MEHR!!!! ![]() ![]() ![]() ![]() ![]() ![]() Oder freu ich mich zu früh??? Muss ich die Combofix-Geschichte jetzt überhaupt noch angehen? Der erste Schritt war jedenfalls schon mal phänomenal!!! Vielen Dank an dich!!! :aplaus: :aplaus: :aplaus: Ich sitz hier schon den dritten Tag an der Sache. ![]() Jetzt hät ich beinah vor Aufregung das Avenger-Logfile vergessen: Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! File "C:\WINDOWS\trm.oks" deleted successfully. Completed script processing. ******************* Finished! Terminate. ___________________________ Mein regedit läuft auch wieder! Auch das Blocken meines AntiVir-Updates ist verschwunden!!! Hat sich grad upgedatet! *freu* |
![]() | #4 | |
![]() ![]() ![]() ![]() | ![]() TR/PSW.Delf.23040 läßt sich nicht entfernenZitat:
![]() ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. ![]() Anleitungen Virenscanner Kompromittierung unvermeidbar? |
![]() | #5 |
![]() | ![]() TR/PSW.Delf.23040 läßt sich nicht entfernen Mensch Danke nochmal! Jetzt kann ich glücklich in's Wochenende gehn. Dein "KOMEPETENZteam"-Logo ist wirklich verdient! Gruß vom "Namenskollegen", Andreas. ![]() P.S.: Wie setzt man die Thread-Überschrift von OFFEN auf SOLVED? |
![]() | #6 | |
![]() ![]() ![]() ![]() | ![]() TR/PSW.Delf.23040 läßt sich nicht entfernenZitat:
![]() Schönes Wochenende, Andreas
__________________ --> TR/PSW.Delf.23040 läßt sich nicht entfernen |
![]() | #7 |
| ![]() TR/PSW.Delf.23040 läßt sich nicht entfernen also ich habe das selbe problem nur mit der datei c:\windows\xykt.gpe hab auch das prob antivir updatet nich mehr und so.. hab aber schon manuel gemacht dann hat er den virus entdeckt.. aber jetzt drück ich bin avira auf löschen und es geht nicht.. zur zeit hab ich zugriff verweigern aber die datei kommt immer wieder nach restart des pcs jetzt wollte ich mal nachfragen ob ich das genauso machen kann mit dem Avenger ?! hänge schon seit ner woche dran ![]() |
![]() | #8 |
![]() | ![]() TR/PSW.Delf.23040 läßt sich nicht entfernen Hallo BreakIt! Mit Avenger kenn ich mich nicht aus. Wie du vorher lesen konntest hab ich es bei mir nach Anweisung von John.doe angewendet und es hat geklappt. Bei dem Kollegen psychodelic in diesem Parallelthread hier http://www.trojaner-board.de/72069-t...tml#post431513 hat's auch funktioniert. Falls du dich nicht traust wär hier noch'n Tipp: Bei Avira kann man sich die sogenannte "Rescue-CD" runterladen. Die brennt sich dann sogar auf Mausklick selbst auf 'nen Rohling. Dann den Rechner mit dieser CD booten (musst im BIOS vorher das CD-Laufwärk zum 1st Boot Device machen). Das Ding startet Unix und dann automatisch eine AntiVir-Shell. Bei mir hatte damals das Entfernen nicht geklappt, weil ich nur auf "Reparieren" gestellt hatt und den Haken bei "Datei umbenennen wenn reparieren nich klappt" (oder so ähnlich) vergessen hatte. Probier das doch mal aus. Stell bei den Scaneinstellungen vorher noch auf "alle Dateien". Viel Erfolg! |
![]() | #9 |
![]() | ![]() TR/PSW.Delf.23040 läßt sich nicht entfernen @John.Doe: Hallo Andreas, sorry daß ich nicht früher "am Ball geblieben" bin, aber ich bin am Sonntag Papa geworden. ![]() Habe deinen Rat beherzigt und deine Anleitung für Combofix exakt befolgt. Es gab jedoch Unregelmäßigkeiten bei der Ausführung: Das Combofix-Fenster mit der Rückfrage nach -Wiederherstellungskonsole...möchtest du diese installieren-, habe ich NICHT mit "Ja" beantwortet (entgegen der Anweisung in der Original-Combofix-Anleitung), sondern mit "Nein", wie ich es aus deiner Kurzanleitung hier im Thread herausgelesen habe. Die Systemwiederherstellungskonsole ist aber auf meinem XP Prof SP3 nicht deaktiviert. Seltsam das Combofix trotzdem behauptet, es sei keine installiert. Combofix hat daraufhin mein System untersucht. In der Original-Combofix-Anleitung heißt es nun, daß direkt nach der Untersuchung ein LOG-File erstellt wird. Zu meiner großen Überraschung hat jedoch Combofix plötzlich gemeldet, daß es das System gleich neu starten werde und hat dann den Rechner tatsächliich neu gebootet. Das steht so in keiner Anleitung und hat mich natürlich ziemlich nervös gemacht!!! Und nun das (eventuelle?) Problem: Nach dem Booten haben sich selbstverständlich wieder alle (von mir vorher deaktivierten) Programme gestartet, die in AutoStart und WindowsStartup eingetragen sind. Natürlich auch AVIRA's Antivir !!! Kaum ist der Antivir-Guard angesprungen, meldet er mir auch sofort einen Virenfund: Nämlich Combofix ! Das DOS-Combofix-Fenster war nach wie vor zu sehen. Daraufhin bin ich noch ein bißchen nervöser geworden. AntiVirGuard schlug natürlich "Zugriff verweigern" vor. Ich habe daraufhin jedoch "Ignorieren" gewählt, weil ich der Meinung war Combofix ist ja vertrauenswürdig und soll schliesslich in Ruhe die Arbeit abschliessen. Ich hoffe ich hab alles richtig gemacht?!? Combofix hat daraufhin nach 1-2 Minuten brav das unten stehende Logfile ausgespuckt. Noch einige Hinweise: Beim Abarbeiten der CCleaner-Anweisung, hab ich bei der Reinigung der Registry-Einträge einige NICHT löschen lassen. Nicht gleich schimpfen, das hat einen Grund! ![]() ![]() Die ActiveArmor Firewall *enabled* im LOGfile gehört scheinbar zu meinem NVidia Motherboard. Wüsste aber nicht wo ich die vorher hätte disablen können/sollen. Das Programm c:\programme\SHIWebOnDiskManager klingt seltsam, gehört aber zu einer Software die ich kenne (technisches Regelwerk auf CDRom). ____________________________________ ComboFix 09-04-28.03 - Andreas xxxxx 29.04.2009 14:11.1 - NTFSx86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2047.1455 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\Andreas xxxxx\Desktop\ComboFix.exe AV: AntiVir Desktop *On-access scanning disabled* (Updated) FW: ActiveArmor Firewall *enabled* * Neuer Wiederherstellungspunkt wurde erstellt Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !! . ((((((((((((((((((((((( Dateien erstellt von 2009-05-28 bis 2009-4-29 )))))))))))))))))))))))))))))) . 2009-04-29 12:14 . 2009-04-29 12:14 16384 ----atw c:\temp\Perflib_Perfdata_65c.dat 2009-04-29 11:50 . 2009-04-29 11:50 -------- d-----w c:\programme\CCleaner 2009-04-21 16:46 . 2009-04-21 16:46 -------- d-----w c:\programme\Microsoft CAPICOM 2.1.0.2 2009-04-21 09:10 . 2009-04-21 09:10 -------- d-----w C:\spoolerlogs 2009-04-20 16:12 . 2009-04-20 16:12 -------- d-----w c:\programme\Avira 2009-04-20 16:12 . 2009-04-21 16:35 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira 2009-04-20 16:08 . 2009-04-20 16:18 -------- d-----w c:\temp\AVSETUP_49ec9df3 2009-04-20 12:13 . 2009-04-20 12:13 -------- d-----w c:\dokumente und einstellungen\Andreas xxxxx\Anwendungsdaten\Sharpdesk 2009-04-20 12:09 . 2009-04-21 14:48 -------- d-----w C:\Sharpdesk Desktop 2009-04-20 12:09 . 2009-04-20 12:10 -------- d-----w c:\programme\Gemeinsame Dateien\Sharp Shared 2009-04-20 12:09 . 2009-04-20 12:12 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Sharpdesk 2009-04-20 12:04 . 2008-04-13 18:45 32128 -c--a-w c:\windows\system32\dllcache\usbccgp.sys 2009-04-20 12:04 . 2008-04-13 18:45 32128 ----a-w c:\windows\system32\drivers\usbccgp.sys 2009-04-20 12:01 . 2009-04-20 12:08 -------- d-----w c:\programme\SHARP 2009-04-20 12:00 . 2009-04-20 12:00 -------- d-----w c:\dokumente und einstellungen\Andreas xxxxx\Anwendungsdaten\Sharp 2009-04-20 12:00 . 2004-03-16 09:09 159744 ----a-w c:\windows\_isusr32.dll 2009-04-17 20:13 . 2002-03-13 11:04 49152 ----a-w c:\windows\system32\SE4BMTNT.DLL 2009-04-17 20:13 . 2004-04-26 14:06 54488 ----a-w c:\windows\system32\SE4BLPT.SYS 2009-04-17 20:13 . 2004-06-30 06:21 100 ----a-w c:\windows\system32\SE4BLMON.DAT 2009-04-17 20:13 . 2004-07-16 09:05 135168 ----a-w c:\windows\system32\SE4BLMON.DLL 2009-04-17 20:13 . 2004-12-15 16:03 143360 ----a-w c:\windows\system32\SE4BGCP.DLL 2009-04-17 20:13 . 2004-12-15 16:03 57344 ----a-w c:\windows\system32\SE4BGC.DLL 2009-04-17 15:49 . 2003-08-19 11:58 180 ----a-w c:\windows\system32\Use4bMsg.dat 2009-04-17 15:49 . 2004-04-12 14:17 45056 ----a-w c:\windows\system32\_isusr2k.dll 2009-04-17 15:49 . 2004-07-09 14:56 122880 ----a-w c:\windows\system32\use4b.dll 2009-04-17 15:36 . 2009-04-20 12:00 -------- d-----w c:\windows\system32\SCDRV 2009-04-17 10:52 . 2008-12-11 06:38 159600 ----a-w c:\windows\system32\drivers\pctgntdi.sys 2009-04-17 10:52 . 2009-03-06 14:45 130424 ----a-w c:\windows\system32\drivers\PCTCore.sys 2009-04-17 10:52 . 2008-12-18 10:16 73840 ----a-w c:\windows\system32\drivers\PCTAppEvent.sys 2009-04-17 10:52 . 2009-04-17 10:53 -------- d-----w c:\programme\Gemeinsame Dateien\PC Tools 2009-04-17 10:52 . 2008-12-10 10:36 64392 ----a-w c:\windows\system32\drivers\pctplsg.sys 2009-04-17 10:52 . 2009-04-17 17:36 -------- d-----w c:\programme\Spyware Doctor 2009-04-17 10:52 . 2009-04-17 10:52 -------- d-----w c:\dokumente und einstellungen\Andreas xxxxx\Anwendungsdaten\PC Tools 2009-04-17 10:52 . 2009-04-17 10:52 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\PC Tools 2009-04-17 10:52 . 2009-04-17 18:09 -------- d---a-w c:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP 2009-04-17 10:48 . 2009-04-17 18:14 -------- d-----w c:\programme\Google 2009-04-17 07:48 . 2009-02-06 10:10 227840 -c----w c:\windows\system32\dllcache\wmiprvse.exe 2009-04-17 07:48 . 2009-03-06 14:19 286720 -c----w c:\windows\system32\dllcache\pdh.dll 2009-04-17 07:48 . 2009-02-09 11:21 111104 -c----w c:\windows\system32\dllcache\services.exe 2009-04-17 07:48 . 2009-02-09 10:51 401408 -c----w c:\windows\system32\dllcache\rpcss.dll 2009-04-17 07:47 . 2009-02-09 10:51 473600 -c----w c:\windows\system32\dllcache\fastprox.dll 2009-04-17 07:47 . 2009-02-09 10:51 678400 -c----w c:\windows\system32\dllcache\advapi32.dll 2009-04-17 07:47 . 2009-02-09 10:51 736768 -c----w c:\windows\system32\dllcache\lsasrv.dll 2009-04-17 07:47 . 2009-02-09 10:51 453120 -c----w c:\windows\system32\dllcache\wmiprvsd.dll 2009-04-17 07:47 . 2009-02-09 10:51 740352 -c----w c:\windows\system32\dllcache\ntdll.dll 2009-04-17 07:46 . 2008-04-21 21:13 217600 -c----w c:\windows\system32\dllcache\wordpad.exe 2009-04-16 10:38 . 2009-04-16 10:38 -------- d-----w c:\dokumente und einstellungen\Administrator\Anwendungsdaten\AdobeUM 2009-04-16 10:38 . 2009-04-16 10:38 -------- d-----w c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Adobe 2009-04-16 10:13 . 2009-04-16 10:13 -------- d-----w c:\dokumente und einstellungen\Andreas xxxxx\Anwendungsdaten\Malwarebytes 2009-04-16 10:13 . 2009-04-06 13:32 15504 ----a-w c:\windows\system32\drivers\mbam.sys 2009-04-16 10:13 . 2009-04-06 13:32 38496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys 2009-04-16 10:13 . 2009-04-16 10:13 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2009-04-16 10:13 . 2009-04-16 10:13 -------- d-----w c:\programme\Malwarebytes' Anti-Malware 2009-04-16 08:07 . 2009-04-16 08:07 -------- d-sh--w c:\dokumente und einstellungen\Andreas xxxxx\IECompatCache 2009-04-15 17:02 . 2009-04-15 17:02 -------- d-----r c:\dokumente und einstellungen\LocalService\Favoriten 2009-04-15 17:02 . 2009-04-15 17:02 -------- d-sh--w c:\dokumente und einstellungen\LocalService\IETldCache 2009-04-15 17:02 . 2009-04-29 12:12 -------- d-sh--w c:\temp\Cookies 2009-04-15 17:02 . 2009-04-15 17:02 -------- d-sh--w c:\temp\History 2009-04-15 17:02 . 2009-04-15 17:02 -------- d-sh--w c:\temp\Temporary Internet Files 2009-04-15 11:18 . 2009-04-15 11:18 -------- d-sh--w c:\dokumente und einstellungen\Administrator\IETldCache 2009-04-15 11:02 . 2009-04-15 16:25 -------- d-----w c:\programme\Avira Tool - RegCleaner 2009-04-15 10:34 . 2009-04-27 11:01 55640 ----a-w c:\windows\system32\drivers\avgntflt.sys 2009-04-15 09:44 . 2009-04-15 09:44 -------- d-sh--w c:\dokumente und einstellungen\Andreas xxxxx\PrivacIE 2009-04-15 09:42 . 2009-04-15 09:42 -------- d-sh--w c:\dokumente und einstellungen\Andreas xxxxx\IETldCache 2009-04-15 09:38 . 2009-04-15 09:38 -------- d-----w c:\windows\ie8updates 2009-04-15 09:38 . 2009-04-15 09:38 -------- dc-h--w c:\windows\ie8 2009-04-15 09:34 . 2009-02-28 04:55 105984 -c----w c:\windows\system32\dllcache\iecompat.dll 2009-04-02 09:31 . 2009-04-02 09:31 -------- d-----w c:\dokumente und einstellungen\Andreas xxxxx\Anwendungsdaten\Ashampoo 2009-03-31 07:43 . 2009-03-31 07:43 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\StarMoney 7.0 2009-03-31 07:42 . 2009-03-31 07:42 -------- d-----w c:\programme\Business Objects . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2009-04-22 13:53 . 2009-03-26 18:45 444448 ----a-w c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\FontCache3.0.0.0.dat 2009-04-20 12:10 . 2007-03-09 11:54 -------- d--h--w c:\programme\InstallShield Installation Information 2009-04-17 20:23 . 2008-07-29 10:18 -------- d-----w c:\programme\SHIWebOnDiskManager 2009-04-17 20:23 . 2007-03-12 16:37 168 ----a-w c:\windows\SHISETUP.SYS 2009-04-16 10:15 . 2002-08-29 12:00 554502 ----a-w c:\windows\system32\perfh007.dat 2009-04-16 10:15 . 2002-08-29 12:00 109176 ----a-w c:\windows\system32\perfc007.dat 2009-04-14 07:48 . 2007-03-09 12:19 100104 ----a-w c:\dokumente und einstellungen\Andreas xxxxx\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2009-04-01 07:31 . 2007-04-18 15:48 -------- d-----w c:\programme\Java 2009-03-17 16:24 . 2009-03-17 16:24 -------- d-----w c:\programme\Softi Software 2009-03-09 03:19 . 2009-02-11 08:12 410984 ----a-w c:\windows\system32\deploytk.dll 2009-03-08 02:34 . 2002-08-29 12:00 914944 ----a-w c:\windows\system32\wininet.dll 2009-03-08 02:34 . 2002-08-29 12:00 43008 ----a-w c:\windows\system32\licmgr10.dll 2009-03-08 02:33 . 2002-08-29 12:00 18944 ----a-w c:\windows\system32\corpol.dll 2009-03-08 02:33 . 2002-08-29 12:00 420352 ----a-w c:\windows\system32\vbscript.dll 2009-03-08 02:32 . 2002-08-29 12:00 72704 ----a-w c:\windows\system32\admparse.dll 2009-03-08 02:32 . 2002-08-29 12:00 71680 ----a-w c:\windows\system32\iesetup.dll 2009-03-08 02:31 . 2002-08-29 12:00 34816 ----a-w c:\windows\system32\imgutil.dll 2009-03-08 02:31 . 2002-08-29 12:00 48128 ----a-w c:\windows\system32\mshtmler.dll 2009-03-08 02:31 . 2002-08-29 12:00 45568 ----a-w c:\windows\system32\mshta.exe 2009-03-08 02:22 . 2002-08-29 12:00 156160 ----a-w c:\windows\system32\msls31.dll 2009-03-06 14:19 . 2002-08-29 12:00 286720 ----a-w c:\windows\system32\pdh.dll 2009-02-09 14:04 . 2002-08-29 12:00 1846912 ----a-w c:\windows\system32\win32k.sys 2009-02-09 11:21 . 2002-08-29 03:41 2026496 ----a-w c:\windows\system32\ntkrnlpa.exe 2009-02-09 11:21 . 2002-08-29 12:00 2147840 ----a-w c:\windows\system32\ntoskrnl.exe 2009-02-09 11:21 . 2002-08-29 12:00 111104 ----a-w c:\windows\system32\services.exe 2009-02-09 10:51 . 2002-08-29 12:00 736768 ----a-w c:\windows\system32\lsasrv.dll 2009-02-09 10:51 . 2002-08-29 12:00 401408 ----a-w c:\windows\system32\rpcss.dll 2009-02-09 10:51 . 2002-08-29 12:00 678400 ----a-w c:\windows\system32\advapi32.dll 2009-02-09 10:51 . 2002-08-29 12:00 740352 ----a-w c:\windows\system32\ntdll.dll 2009-02-06 15:01 . 2009-02-12 08:21 20632 ----a-w c:\windows\system32\dopdfmn6.dll 2009-02-06 15:01 . 2009-02-12 08:21 18072 ----a-w c:\windows\system32\dopdfmi6.dll 2009-02-06 10:39 . 2002-08-29 12:00 35328 ----a-w c:\windows\system32\sc.exe 2009-02-03 19:57 . 2002-08-29 12:00 56832 ----a-w c:\windows\system32\secur32.dll 2006-05-03 09:06 . 2008-08-25 09:09 163328 --sh--r c:\windows\system32\flvDX.dll 2007-02-21 10:47 . 2008-08-25 09:09 31232 --sh--r c:\windows\system32\msfDX.dll 1997-06-23 11:06 . 1997-06-23 11:06 287504 --sha-w c:\windows\system32\Msxbse35.dll 2008-03-16 12:30 . 2008-08-25 09:09 216064 --sh--r c:\windows\system32\nbDX.dll . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360] "SpybotSD TeaTimer"="d:\programme\Spybot\TeaTimer.exe" [2009-03-05 2260480] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2006-10-22 7700480] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2006-10-22 86016] "Acrobat Assistant 7.0"="d:\programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" [2008-04-23 483328] "TrueImageMonitor.exe"="d:\programme\Acronis\TrueImageHome\TrueImageMonitor.exe" [2007-02-17 1194728] "AcronisTimounterMonitor"="d:\programme\Acronis\TrueImageHome\TimounterMonitor.exe" [2007-02-17 1966928] "Acronis Scheduler2 Service"="c:\programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe" [2007-02-16 149024] "NeroCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648] "CloneCDElbyCDFL"="d:\programme\CloneCD\ElbyCheck.exe" [2002-11-02 45056] "PivotSoftware"="c:\programme\Portrait Displays\Pivot Software\wpctrl.exe" [2007-02-09 694008] "HP Software Update"="c:\programme\Hewlett-Packard\HP Software Update\HPWuSchd2.exe" [2007-05-08 54840] "IndexTray"="c:\programme\Sharp\Sharpdesk\IndexTray.exe" [2006-04-16 106496] "SharpTray"="c:\programme\Sharp\Sharpdesk\SharpTray.exe" [2006-04-16 32768] "TypeRegChecker"="c:\programme\Sharp\Sharpdesk\TypeRegChecker.exe" [2006-04-16 57344] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153] "nwiz"="nwiz.exe" - c:\windows\system32\nwiz.exe [2006-10-22 1622016] "RTHDCPL"="RTHDCPL.EXE" - c:\windows\RTHDCPL.exe [2006-05-27 16208384] "Logitech Utility"="Logi_MwX.Exe" - c:\windows\LOGI_MWX.EXE [2003-12-17 19968] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360] [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "h:\\Strassenbau\\xsearch\\XWEB.EXE"= "d:\\Programme\\WEKA\\HOAI-Kommentar 07.2008\\SHIWebOnDisk.exe"= "d:\\Programme\\StarMoney 7.0 S-Edition\\ouservice\\StarMoneyOnlineUpdate.exe"= "d:\\Programme\\StarMoney 7.0 S-Edition\\app\\StarMoney.exe"= [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "3047:TCP"= 3047:TCP:Aladdin-TCP "3047:UDP"= 3047:UDP:Alladdin-UDP R3 AVMWAN;AVM NDIS WAN CAPI-Treiber;c:\windows\system32\DRIVERS\avmwan.sys [2001-08-17 37568] R3 sdAuxService;PC Tools Auxiliary Service;c:\programme\Spyware Doctor\pctsAuxs.exe [2009-01-07 348752] S0 ElbyVCD;ElbyVCD;c:\windows\system32\DRIVERS\ElbyVCD.sys [2002-11-28 22016] S0 PCTCore;PCTools KDS;c:\windows\system32\drivers\PCTCore.sys [2009-03-06 130424] S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [2009-04-27 108289] S2 HLServer;HL-Server;c:\windows\system32\HLS32SVC.EXE [2003-12-03 327680] S2 SE4BLPT;SE4BLPT;c:\windows\system32\SE4BLPT.SYS [2004-04-26 54488] S2 StarMoney 7.0 OnlineUpdate;StarMoney 7.0 OnlineUpdate;d:\programme\StarMoney 7.0 S-Edition\ouservice\StarMoneyOnlineUpdate.exe [2009-04-20 516872] S3 AVMCOWAN;AVMCOWAN;c:\windows\system32\DRIVERS\AVMCOWAN.sys [2005-11-24 53632] S3 fpcibase;FRITZ!Card PCI;c:\windows\system32\DRIVERS\fpcibase.sys [2005-11-24 548864] [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\>{60B49E34-C7CC-11D0-8953-00A0C90347FF}] "c:\windows\system32\rundll32.exe" "c:\windows\system32\iedkcs32.dll",BrandIEActiveSetup SIGNUP . Inhalt des "geplante Tasks" Ordners 2009-04-29 c:\windows\Tasks\User_Feed_Synchronization-{5EE47789-475A-43BD-B5E9-AEF0DDF5EC75}.job - c:\windows\system32\msfeedssync.exe [2006-10-17 02:31] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.de/ IE: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html IE: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html IE: Auswahl in Adobe PDF konvertieren - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html IE: Auswahl in vorhandene PDF-Datei konvertieren - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html IE: In Adobe PDF konvertieren - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html IE: In vorhandene PDF-Datei konvertieren - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html IE: Verknüpfungsziel in Adobe PDF konvertieren - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html IE: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html LSP: %SYSTEMROOT%\system32\nvappfilter.dll Trusted Zone: dwa.de\www TCP: {B5CD63BC-8403-4A4C-BE57-025A7A775AA0} = 192.168.1.1 DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab DPF: {7527E129-A524-434A-A337-8C19F6F25C91} - hxxps://shop.aldisued-fotos-druck.de/shop/activex/aldi_sued_express_upload.cab DPF: {B85537E9-2D9C-400A-BC92-B04F4D9FF17D} - hxxp://htmlupload.silverwire.de/upload/JavaActiveX/ImageUploader4.cab DPF: {BF3CD111-6278-11D2-9EA3-00A0C9251384} - hxxp://www.o2c.de/download/O2CPlayer.CAB DPF: {C604ABC1-242A-46EC-BEB0-9DF8E9DBB20B} - hxxps://mediencenter.t-online.de/res/js/thirdparty/imageuploader/CM4allUploader.cab . ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2009-04-29 14:15 Windows 5.1.2600 Service Pack 3 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- - - - - - - - > 'lsass.exe'(960) c:\windows\system32\relog_ap.dll c:\windows\system32\nvappfilter.dll - - - - - - - > 'explorer.exe'(2244) d:\programme\Logitech\MouseWare\System\LgWndHk.dll c:\programme\Gemeinsame Dateien\Logitech\Scrolling\LgMsgHk.dll c:\programme\Portrait Displays\Pivot Software\winphook.dll c:\windows\system32\ieframe.dll c:\windows\system32\webcheck.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\programme\Avira\AntiVir Desktop\avguard.exe c:\programme\Gemeinsame Dateien\EPSON\EBAPI\eEBSvc.exe c:\programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe c:\windows\system32\drivers\CDAC11BA.EXE c:\programme\Gemeinsame Dateien\Portrait Displays\Shared\DTSRVC.exe c:\programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\Apache.exe c:\programme\Java\jre6\bin\jqs.exe c:\programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe c:\programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe c:\windows\system32\nvsvc32.exe c:\programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\Apache.exe c:\programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe c:\windows\system32\wbem\wmiapsrv.exe c:\programme\Portrait Displays\Pivot Software\Floater.exe d:\programme\FRITZ!\FriFax32.exe d:\programme\FRITZ!\IWatch.exe d:\programme\Logitech\MouseWare\system\EM_EXEC.EXE c:\windows\system32\wscntfy.exe . ************************************************************************** . Zeit der Fertigstellung: 2009-04-29 14:17 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2009-04-29 12:17 Vor Suchlauf: 9.445.511.168 Bytes frei Nach Suchlauf: 9.411.977.216 Bytes frei Current=1 Default=1 Failed=0 LastKnownGood=4 Sets=1,2,3,4 251 --- E O F --- 2009-04-21 16:46 |
![]() | #10 | |||||||
![]() ![]() ![]() ![]() | ![]() TR/PSW.Delf.23040 läßt sich nicht entfernenZitat:
![]() ![]() Ich würde ja auch gerne, aber mein Blaubeerchen ziert sich so. ![]() Zitat:
Zitat:
![]() Zitat:
Zitat:
![]() Zitat:
Zitat:
![]() Systemdetails mit RSIT prüfen
ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. ![]() Anleitungen Virenscanner Kompromittierung unvermeidbar? Geändert von john.doe (29.04.2009 um 17:38 Uhr) Grund: Tibfähla |
![]() | #11 |
![]() | ![]() TR/PSW.Delf.23040 läßt sich nicht entfernen Moin Andreas! Danke für die Glückwünsche! *gääääääähhhhn* Die ersten Nächte sind die schlimmsten. ![]() ![]() Hier die RSIT-Files. Beeindruckend was das Teil alles auslesen kann. Musste sie aufdröseln, da die 25.000-Zeichen-Beschränkung überschritten wurde. Logfile of random's system information tool 1.06 (written by random/random) Run by Andreas ***** at 2009-04-30 09:57:48 Microsoft Windows XP Professional Service Pack 3 System drive C: has 9 GB (45%) free of 20 GB Total RAM: 2047 MB (64% free) Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 09:57:58, on 30.04.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\eEBSVC.exe C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe C:\WINDOWS\system32\drivers\CDAC11BA.EXE C:\Programme\Gemeinsame Dateien\Portrait Displays\Shared\DTSRVC.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe C:\WINDOWS\system32\HLS32SVC.EXE C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe D:\Programme\StarMoney 7.0 S-Edition\ouservice\StarMoneyOnlineUpdate.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe C:\WINDOWS\System32\svchost.exe C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe C:\WINDOWS\System32\wbem\wmiapsrv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\RTHDCPL.EXE D:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe D:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe D:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe C:\Programme\Portrait Displays\Pivot Software\wpctrl.exe C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd2.exe C:\Programme\Sharp\Sharpdesk\SharpTray.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Portrait Displays\Pivot Software\floater.exe D:\Programme\Logitech\MouseWare\system\em_exec.exe D:\Programme\Spybot\TeaTimer.exe D:\Programme\FRITZ!\FriFax32.exe D:\Programme\FRITZ!\IWatch.exe D:\PROGRA~1\MICROS~1\Office\OUTLOOK.EXE C:\Programme\Gemeinsame Dateien\System\MAPI\1031\nt\MAPISP32.EXE D:\Programme\Adobe\Acrobat 7.0\Acrobat\Acrobat.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe D:\Programme\Adobe\Acrobat 7.0\Distillr\AcroDist.exe C:\Dokumente und Einstellungen\Andreas *****\Desktop\RSIT.exe D:\Programme\HiJackThis\Andreas *****.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\Programme\Spybot\SDHelper.dll O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "D:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" O4 - HKLM\..\Run: [TrueImageMonitor.exe] D:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe O4 - HKLM\..\Run: [AcronisTimounterMonitor] D:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe" O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [CloneCDElbyCDFL] "D:\Programme\CloneCD\ElbyCheck.exe" /L ElbyCDFL O4 - HKLM\..\Run: [PivotSoftware] "C:\Programme\Portrait Displays\Pivot Software\wpctrl.exe" O4 - HKLM\..\Run: [HP Software Update] C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd2.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [IndexTray] "C:\Programme\Sharp\Sharpdesk\IndexTray.exe /n" O4 - HKLM\..\Run: [SharpTray] C:\Programme\Sharp\Sharpdesk\SharpTray.exe O4 - HKLM\..\Run: [TypeRegChecker] C:\Programme\Sharp\Sharpdesk\TypeRegChecker.exe O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Programme\Spybot\TeaTimer.exe O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ? O4 - Global Startup: EPSON Status Monitor 3 Environment Check(2).lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE O4 - Global Startup: FRITZ!fax.lnk = D:\Programme\FRITZ!\FriFax32.exe O4 - Global Startup: ISDNWatch.lnk = D:\Programme\FRITZ!\IWatch.exe O4 - Global Startup: Microsoft Outlook.lnk = ? O4 - Global Startup: SHI WebOnDisk Manager.lnk = C:\Programme\SHIWebOnDiskManager\SHIWebOnDiskManager.exe O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: In Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\Programme\Spybot\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\Programme\Spybot\SDHelper.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O15 - Trusted Zone: h**p://www.dwa.de O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - h**p://a1540.g.akamai.net/7/1540/52/20061205/qtinstall.info.apple.com/qtactivex/qtplugin.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1173441650546 O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - h**p://download.divx.com/player/DivXBrowserPlugin.cab O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1235986387562 O16 - DPF: {7527E129-A524-434A-A337-8C19F6F25C91} (AldiSuedActiveFormX Element) - h**ps://shop.aldisued-fotos-druck.de/shop/activex/aldi_sued_express_upload.cab O16 - DPF: {B85537E9-2D9C-400A-BC92-B04F4D9FF17D} (Silverwire Image Uploader Control) - h**p://htmlupload.silverwire.de/upload/JavaActiveX/ImageUploader4.cab O16 - DPF: {BF3CD111-6278-11D2-9EA3-00A0C9251384} (O2C-Player Version 1.x) - h**p://www.o2c.de/download/O2CPlayer.CAB O16 - DPF: {C604ABC1-242A-46EC-BEB0-9DF8E9DBB20B} (Image Uploader 3.0 Control) - h**ps://mediencenter.t-online.de/res/js/thirdparty/imageuploader/CM4allUploader.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h**p://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{B5CD63BC-8403-4A4C-BE57-025A7A775AA0}: NameServer = 192.168.1.1 O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE O23 - Service: Portrait Displays Display Tune Service (DTSRVC) - Unknown owner - C:\Programme\Gemeinsame Dateien\Portrait Displays\Shared\DTSRVC.exe O23 - Service: EpsonBidirectionalService - Unknown owner - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\eEBSVC.exe O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe O23 - Service: HL-Server (HLServer) - Aladdin Knowledge Systems Ltd. - C:\WINDOWS\system32\HLS32SVC.EXE O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA Corporation - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA Corporation - C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Programme\Spyware Doctor\pctsAuxs.exe O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Programme\Spyware Doctor\pctsSvc.exe O23 - Service: StarMoney 7.0 OnlineUpdate - Star Finanz - Software Entwicklung und Vertriebs GmbH - D:\Programme\StarMoney 7.0 S-Edition\ouservice\StarMoneyOnlineUpdate.exe -- End of file - 11837 bytes ======Scheduled tasks folder====== C:\WINDOWS\tasks\User_Feed_Synchronization-{5EE47789-475A-43BD-B5E9-AEF0DDF5EC75}.job ======Registry dump====== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}] Adobe PDF Reader Link Helper - D:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll [2006-12-18 59032] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{53707962-6F74-2D53-2644-206D7942484F}] Spybot-S&D IE Protection - D:\Programme\Spybot\SDHelper.dll [2009-01-26 1879896] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AE7CD045-E861-484f-8273-0445EE161910}] Adobe PDF Conversion Toolbar Helper - D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll [2006-12-18 231160] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}] Java(tm) Plug-In 2 SSV Helper - C:\Programme\Java\jre6\bin\jp2ssv.dll [2009-03-09 35840] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E7E6F031-17CE-4C07-BC86-EABFE594F69C}] JQSIEStartDetectorImpl Class - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll [2009-03-09 73728] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] {47833539-D0C5-4125-9FA8-0819E2EAAC93} - Adobe PDF - D:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll [2006-12-18 231160] [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2006-10-22 7700480] "nwiz"=nwiz.exe /install [] "NvMediaCenter"=C:\WINDOWS\system32\NvMcTray.dll [2006-10-22 86016] "RTHDCPL"=C:\WINDOWS\RTHDCPL.EXE [2006-05-27 16208384] "Acrobat Assistant 7.0"=D:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe [2008-04-23 483328] "TrueImageMonitor.exe"=D:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe [2007-02-17 1194728] "AcronisTimounterMonitor"=D:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe [2007-02-17 1966928] "Acronis Scheduler2 Service"=C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe [2007-02-16 149024] "NeroCheck"=C:\WINDOWS\system32\NeroCheck.exe [2001-07-09 155648] "CloneCDElbyCDFL"=D:\Programme\CloneCD\ElbyCheck.exe [2002-11-02 45056] "PivotSoftware"=C:\Programme\Portrait Displays\Pivot Software\wpctrl.exe [2007-02-09 694008] "HP Software Update"=C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd2.exe [2007-05-08 54840] "Logitech Utility"=C:\WINDOWS\Logi_MwX.Exe [2003-12-17 19968] "IndexTray"=C:\Programme\Sharp\Sharpdesk\IndexTray.exe [2006-04-17 106496] "SharpTray"=C:\Programme\Sharp\Sharpdesk\SharpTray.exe [2006-04-17 32768] "TypeRegChecker"=C:\Programme\Sharp\Sharpdesk\TypeRegChecker.exe [2006-04-17 57344] "avgnt"=C:\Programme\Avira\AntiVir Desktop\avgnt.exe [2009-03-02 209153] [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360] "SpybotSD TeaTimer"=D:\Programme\Spybot\TeaTimer.exe [2009-03-05 2260480] C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart Adobe Acrobat - Schnellstart.lnk - EPSON Status Monitor 3 Environment Check(2).lnk - C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE FRITZ!fax.lnk - D:\Programme\FRITZ!\FriFax32.exe ISDNWatch.lnk - D:\Programme\FRITZ!\IWatch.exe Microsoft Outlook.lnk - SHI WebOnDisk Manager.lnk - C:\Programme\SHIWebOnDiskManager\SHIWebOnDiskManager.exe [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WgaLogon] C:\WINDOWS\system32\WgaLogon.dll [2008-09-06 267304] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad] WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll [2006-10-18 133632] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa] "authentication packages"=msv1_0 relog_ap [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\PSEXESVC] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdauxservice] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdcoreservice] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\PSEXESVC] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\sdauxservice] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\sdcoreservice] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\UploadMgr] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\{1a3e09be-1e45-494b-9174-d7385b45bbf5}] [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System] "dontdisplaylastusername"=0 "legalnoticecaption"= "legalnoticetext"= "shutdownwithoutlogon"=1 "undockwithoutlogon"=1 [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer] "NoDriveTypeAutoRun"=323 "NoDriveAutoRun"=67108863 "NoDrives"=0 [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer] "HonorAutoRunSetting"= "NoDriveAutoRun"= "NoDriveTypeAutoRun"= "NoDrives"= [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list] "%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" "%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000" "H:\Strassenbau\xsearch\XWEB.EXE"="H:\Strassenbau\xsearch\XWEB.EXE:*:Enabled:X-Web WWW Server" "D:\Programme\WEKA\HOAI-Kommentar 07.2008\SHIWebOnDisk.exe"="D:\Programme\WEKA\HOAI-Kommentar 07.2008\SHIWebOnDisk.exe:*:Enabled:WEBStarter" "D:\Programme\StarMoney 7.0 S-Edition\ouservice\StarMoneyOnlineUpdate.exe"="D:\Programme\StarMoney 7.0 S-Edition\ouservice\StarMoneyOnlineUpdate.exe:*:Enabled:StarMoney 7.0 OnlineUpdate" "D:\Programme\StarMoney 7.0 S-Edition\app\StarMoney.exe"="D:\Programme\StarMoney 7.0 S-Edition\app\StarMoney.exe:*:Enabled:StarMoney 7.0" [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list] "%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" "%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000" FORTSETZUNG IM NÄCHSTEN POST... |
![]() | #12 |
| ![]() TR/PSW.Delf.23040 läßt sich nicht entfernen joa das mit dem avenger schön und gut nur... bem downloaden werden mir 3 trojaner gefunden also bie der seite wo angegeben is.. hab mal google geguckt und was gefunden -> malware avenger.. hab ich runtergeladen und installiert bzw wollte installieren.. aber der wollte irgendwie McAffe oder sowas runterladen aber ich hab ja schon antivir aufm pc so hab ichs abgebrochen :S |
![]() |
Themen zu TR/PSW.Delf.23040 läßt sich nicht entfernen |
0 bytes, abgesicherten modus, amd athlon, antivir, antivir guard, avira, avira rescue, avira rescue cd, bho, c:\windows\system32\services.exe, desktop, entfernen, fritz!, handel, helper, hijack, hijackthis, hkus\s-1-5-18, hängt, internet, internet explorer, konvertieren, logfile, logon.exe, malwarebytes' anti-malware, maßnahme, nicht entfernbar, nt.dll, ntdll.dll, object, pdf-datei, plug-in, prozesse, registry, rescue cd, rundll, scan, software, starmoney, starten, suchlauf, svchost.exe, trojaner, verweise, warnung, windows xp, wuauclt.exe |