Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: svchost.exe|Verbindet sich zu VIELEN IP´s

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 25.05.2009, 19:45   #1
Bleikrone
 
svchost.exe|Verbindet sich zu VIELEN IP´s - Standard

svchost.exe|Verbindet sich zu VIELEN IP´s



Vor ca. einer Woche fing das ganze an mega Lags und teilweise Baute sich auch keine Internetseite mehr auf. Habe sofort einen Member von Tomshardware geschrieben und er meinte ich sollte mal im Abgesicherten Modus und ohne Verbindung zum Internet Dr. Web und Malwarebytes durlaufen lassen paar sachen wurden gefunden jedoch bestand das problem weiterhin habe ne menge gegoogelt und bin des öfteren auf die Seite gestosen

Im Net Limiter wurd mir dann erstmal angezeigt das er sich zu fast 200 IP´s verbindet die von "All over the World" herkommen. (Mein PC ist doch keine Dorfmatratze )


Ich hoffe ich mach das Richtig mit dem HijackThis log

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:29:50, on 25.05.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\netdde.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\Programme\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\NetLimiter 2 Pro\nlsvc.exe
C:\Programme\Raxco\PerfectDisk2008\PD91Agent.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\WINDOWS\system32\vmnat.exe
C:\WINDOWS\System32\dmadmin.exe
C:\WINDOWS\krone.exe
C:\WINDOWS\ehome\ehtray.exe
C:\Programme\Razer\Diamondback 3G\razerhid.exe
C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\Programme\ESET\ESET NOD32 Antivirus\egui.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\eHome\ehmsas.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Programme\DAEMON Tools Lite\daemon.exe
C:\Programme\Razer\Diamondback 3G\razerofa.exe
C:\WINDOWS\system32\dllhost.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\cmd.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Valve\Steam\steam.exe
c:\programme\valve\steam\steamapps\bleikrone\counter-strike source\hl2.exe
C:\Programme\Valve\Steam\GameOverlayUI.exe
C:\Programme\Opera\opera.exe
C:\Programme\NetLimiter 2 Pro\NLClient.exe
C:\Programme\Mozilla Thunderbird\thunderbird.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=localhost:7171
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
F2 - REG:system.ini: Shell=krone.exe
O2 - BHO: (no name) - {C2BA40A1-74F3-42BD-F434-12345A2C8953} - (no file)
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - (no file)
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [Diamondback] C:\Programme\Razer\Diamondback 3G\razerhid.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [egui] "C:\Programme\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra 'Tools' menuitem: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\programme\vmware\vmware workstation\vsocklib.dll
O10 - Unknown file in Winsock LSP: c:\programme\vmware\vmware workstation\vsocklib.dll
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab56907.cab
O16 - DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} (GoPetsWeb Control) - https://secure.gopetslive.com/dev/GoPetsWeb.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - (no file)
O20 - Winlogon Notify: bfbbpmpa - bfbbpmpa32.dll (file missing)
O20 - Winlogon Notify: crypt - C:\WINDOWS\
O20 - Winlogon Notify: hgGxVOgH - C:\WINDOWS\
O20 - Winlogon Notify: RelevantKnowledge - C:\WINDOWS\
O23 - Service: Acronis Scheduler2 Service (acrsch2svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Intelligenter Hintergrundübertragungsdienst (BITS) - Unknown owner - C:\WINDOWS\
O23 - Service: CyberGhost VPN Client (CGVPNCliSrvc) - mobile concepts GmbH - C:\Programme\S.A.D\CyberGhost VPN\CGVPNCliService.exe
O23 - Service: ESET HTTP Server (ehttpsrv) - ESET - C:\Programme\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: ESET Service (ekrn) - ESET - C:\Programme\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: FLEXnet Licensing Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe (file missing)
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Nero BackItUp 4\NBService.exe
O23 - Service: NetLimiter (nlsvc) - Locktime Software - C:\Programme\NetLimiter 2 Pro\nlsvc.exe
O23 - Service: PD91Agent - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk2008\PD91Agent.exe
O23 - Service: PD91Engine - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk2008\PD91Engine.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
O23 - Service: Prime95 Service - Unknown owner - C:\Programme\Prime\prime95.exe (file missing)
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: VMware Agent Service (ufad-ws60) - VMware, Inc. - C:\Programme\VMware\VMware Workstation\vmware-ufad.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Programme\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe
O23 - Service: Automatische Updates (wuauserv) - Unknown owner - C:\WINDOWS\
O24 - Desktop Component 0: (no name) - (no file)

--
End of file - 8499 bytes

Alt 25.05.2009, 20:11   #2
john.doe
 
svchost.exe|Verbindet sich zu VIELEN IP´s - Standard

svchost.exe|Verbindet sich zu VIELEN IP´s



Hallo und
Zitat:
Dr.Web und Malwarebytes durlaufen lassen paar sachen wurden gefunden
Poste bitte alle Logs, es ist wichtig, was wo gefunden wurde.
Zitat:
(Mein PC ist doch keine Dorfmatratze )
Zur Zeit schon.

Du hast doch Acronis True Image installiert, warum spielst du nicht einfach ein sauberes Image zurück?

Starte HJT => Do a system scan only => Markiere:
Code:
ATTFilter
F2 - REG:system.ini: Shell=krone.exe
O20 - Winlogon Notify: crypt - C:\WINDOWS\
O20 - Winlogon Notify: hgGxVOgH - C:\WINDOWS\
O20 - Winlogon Notify: RelevantKnowledge - C:\WINDOWS\
O23 - Service: Automatische Updates (wuauserv) - Unknown owner - C:\WINDOWS\
         
=> Fix checked => Neustart => Neues HJT-Log posten.

ciao, andreas
__________________

__________________

Alt 25.05.2009, 21:02   #3
Bleikrone
 
svchost.exe|Verbindet sich zu VIELEN IP´s - Standard

svchost.exe|Verbindet sich zu VIELEN IP´s



Das Problem ich hab den log von Malwarebyte´s damals bzw vor paar Tagen nicht gespeichert weil ich nicht gedacht hätte das ich das jetzt bräuchte

Ich hab auch damals als ich meine HDD´s gespiegelt hatte bzw das Backup, die andere Platte gelöscht wegen Speicherplatz Probleme

Okkey "Fix Checked" Log File
Das ist jetzt das neue Log File / Dachte mit dem QUOTE sieht das schöner aus /

Zitat:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:58:26, on 25.05.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\netdde.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\Programme\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\NetLimiter 2 Pro\nlsvc.exe
C:\Programme\Raxco\PerfectDisk2008\PD91Agent.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\WINDOWS\system32\vmnat.exe
C:\WINDOWS\System32\dmadmin.exe
C:\WINDOWS\krone.exe
C:\WINDOWS\ehome\ehtray.exe
C:\Programme\Razer\Diamondback 3G\razerhid.exe
C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\Programme\ESET\ESET NOD32 Antivirus\egui.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\eHome\ehmsas.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Programme\DAEMON Tools Lite\daemon.exe
C:\Programme\Razer\Diamondback 3G\razerofa.exe
C:\WINDOWS\system32\dllhost.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Valve\Steam\steam.exe
C:\Programme\NetLimiter 2 Pro\NLClient.exe
C:\Programme\WinSCP\WinSCP.exe
C:\Programme\Opera\opera.exe
C:\Programme\altbinz\altbinz.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=localhost:7171
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
F2 - REG:system.ini: Shell=krone.exe
O2 - BHO: (no name) - {C2BA40A1-74F3-42BD-F434-12345A2C8953} - (no file)
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - (no file)
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [Diamondback] C:\Programme\Razer\Diamondback 3G\razerhid.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [egui] "C:\Programme\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra 'Tools' menuitem: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\programme\vmware\vmware workstation\vsocklib.dll
O10 - Unknown file in Winsock LSP: c:\programme\vmware\vmware workstation\vsocklib.dll
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} (GoPetsWeb Control) - https://secure.gopetslive.com/dev/GoPetsWeb.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - (no file)
O23 - Service: Acronis Scheduler2 Service (acrsch2svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Intelligenter Hintergrundübertragungsdienst (BITS) - Unknown owner - C:\WINDOWS\
O23 - Service: CyberGhost VPN Client (CGVPNCliSrvc) - mobile concepts GmbH - C:\Programme\S.A.D\CyberGhost VPN\CGVPNCliService.exe
O23 - Service: ESET HTTP Server (ehttpsrv) - ESET - C:\Programme\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: ESET Service (ekrn) - ESET - C:\Programme\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: FLEXnet Licensing Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe (file missing)
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Nero BackItUp 4\NBService.exe
O23 - Service: NetLimiter (nlsvc) - Locktime Software - C:\Programme\NetLimiter 2 Pro\nlsvc.exe
O23 - Service: PD91Agent - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk2008\PD91Agent.exe
O23 - Service: PD91Engine - Raxco Software, Inc. - C:\Programme\Raxco\PerfectDisk2008\PD91Engine.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
O23 - Service: Prime95 Service - Unknown owner - C:\Programme\Prime\prime95.exe (file missing)
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: VMware Agent Service (ufad-ws60) - VMware, Inc. - C:\Programme\VMware\VMware Workstation\vmware-ufad.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Programme\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe
O23 - Service: Automatische Updates (wuauserv) - Unknown owner - C:\WINDOWS\
O24 - Desktop Component 0: (no name) - (no file)

--
End of file - 8154 bytes
__________________

Alt 25.05.2009, 21:15   #4
john.doe
 
svchost.exe|Verbindet sich zu VIELEN IP´s - Standard

svchost.exe|Verbindet sich zu VIELEN IP´s



Zitat:
Dachte mit dem QUOTE sieht das schöner aus
Noch besser wäre es mit CODE gewesen.

Klicke auf "Für alle Neuen" in meiner Signatur, lies alles aufmerksam und arbeite die komplette Liste unter Punkt 2 ab.

ciao, andreas
__________________
Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung!
Privatbetreuung nur gegen Bezahlung und ich koste sehr teuer.
Für alle Neuen
Anleitungen
Virenscanner
Kompromittierung unvermeidbar?

Alt 26.05.2009, 18:35   #5
Bleikrone
 
svchost.exe|Verbindet sich zu VIELEN IP´s - Standard

svchost.exe|Verbindet sich zu VIELEN IP´s



So habe das gemacht was du befohlen hast ; )
Habe die Alten LOG datein gefunden und die Neue Poste ich auch dazu als in Chronischer Rheienfolge von Alt nach Neu, komischer weise obwohl ich in letzter Zeit nicht wirklich was gemacht hatte hatt der heute wieder was gefunden...

Code:
ATTFilter
Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2149
Windows 5.1.2600 Service Pack 3

19.05.2009 16:55:58
mbam-log-2009-05-19 (16-55-58).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 177445
Laufzeit: 53 minute(s), 54 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 1
Infizierte Registrierungsschlüssel: 15
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 3
Infizierte Verzeichnisse: 3
Infizierte Dateien: 7

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
C:\WINDOWS\system32\jkshfuiehi.dll (Trojan.Ertfor) -> Delete on reboot.

Infizierte Registrierungsschlüssel:
HKEY_CLASSES_ROOT\CLSID\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Zlob.H) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Ertfor) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Ertfor) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fe345.fe345mgr (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\fe345.fe345mgr.1 (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\y537.y537mgr (Trojan.BHO) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\y537.y537mgr.1 (Trojan.BHO) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{65768b48-b004-4b26-9bac-a3bac39643d1} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{e7f15ac4-e0a9-43f0-921b-70dfea621220} (Trojan.BHO) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\msdvdr (Rootkit.Agent) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\instkey (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\crypt (Trojan.Downloader) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\cs41275 (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\BIFROST1.2 (Backdoor.Bifrose) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\AGprotect (Malware.Trace) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Zlob.H) -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
C:\Programme\RelevantKnowledge (Spyware.Marketscore) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\199638 (Trojan.FakeAlert) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\796525 (Trojan.BHO) -> Quarantined and deleted successfully.

Infizierte Dateien:
C:\WINDOWS\system32\jkshfuiehi.dll (Trojan.Zlob.H) -> Delete on reboot.
C:\Programme\RelevantKnowledge\rlservice.exe (Adware.RelevantKnowledge) -> Quarantined and deleted successfully.
C:\Programme\RelevantKnowledge\rloci.bin (Spyware.Marketscore) -> Quarantined and deleted successfully.
C:\Programme\RelevantKnowledge\rlph.dll (Spyware.Marketscore) -> Quarantined and deleted successfully.
C:\Programme\RelevantKnowledge\rlxf.dll (Spyware.Marketscore) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\msdvdr.dat (Backdoor.HacDef) -> Quarantined and deleted successfully.
C:\WINDOWS\9g2234wesdf3dfgjf23 (Worm.KoobFace) -> Quarantined and deleted successfully.
         
Code:
ATTFilter
Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2149
Windows 5.1.2600 Service Pack 3

20.05.2009 23:46:48
mbam-log-2009-05-20 (23-46-48).txt

ZU DEM ZEITPUNKT KEIN FUND DESHALB SPARE ICH DAS ERSTMAL
         
Code:
ATTFilter
KEIN FUND
Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2149
Windows 5.1.2600 Service Pack 3

21.05.2009 17:22:07
mbam-log-2009-05-21 (17-22-07).txt
         
Code:
ATTFilter
KEIN FUND
Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2149
Windows 5.1.2600 Service Pack 3

25.05.2009 16:45:25
mbam-log-2009-05-25 (16-45-25).txt
         
Code:
ATTFilter
Malwarebytes' Anti-Malware 1.36
Datenbank Version: 2149
Windows 5.1.2600 Service Pack 3

26.05.2009 19:13:12
mbam-log-2009-05-26 (19-13-12).txt

Scan-Methode: Vollständiger Scan (C:\|E:\|)
Durchsuchte Objekte: 152828
Laufzeit: 55 minute(s), 56 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 3
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 3
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Ertfor) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{c2ba40a1-74f3-42bd-f434-12345a2c8953} (Trojan.Ertfor) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\AGprotect (Malware.Trace) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
         
UND ZUM LETZTEN MEINE GANZEN PROGRAMME:
Code:
ATTFilter
Acronis*True*Image*Home
Adobe Acrobat 5.0
Adobe Flash Player ActiveX
Adobe Flash Player Plugin
ApexDC++ 1.2.0
Apple Software Update
ATI - Software Uninstall Utility
ATI AVIVO Codecs
ATI Catalyst Control Center
ATI Display Driver
ATI HYDRAVISION
ATI Parental Control & Encoder
ATITool Overclocking Utility
aTube Catcher 1.0
Audacity 1.2.6
Audio CD (remove only)
Battlefield 1942
Bonjour
Catalyst Control Center - Branding
CCleaner (remove only)
C-Media WDM Audio Driver
Command & Conquer 3
Command & Conquer™ Red Alert™ 3
Counter-Strike(TM)
Counter-Strike: Source
CyberGhost VPN
Day of Defeat
Day of Defeat: Source
Deathmatch Classic
DivX Codec
DivX Converter
DivX Player
DivX Plus DirectShow Filters
DivX Web Player
Dr. Hardware 2008 9.0.1d
EVEREST Ultimate Edition v4.50
Far Cry 2
Garry's Mod
Half-Life 2: Deathmatch
Hamachi 1.0.3.0
HD Tach version 3
HD Tune 2.55
HijackThis 2.0.2
HP USB Disk Storage Format Tool
ICQ Toolbar
ICQ6
Java(TM) 6 Update 11
Java(TM) 6 Update 7
LAME v3.98.2 for Audacity
Malwarebytes' Anti-Malware
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 1 Language Pack - DEU
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.0 Service Pack 1 Language Pack - DEU
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Language Pack - deu
Microsoft .NET Framework 3.5 Language Pack - DEU
Microsoft Kernel-Mode Driver Framework Feature Pack 1.5
Microsoft Visual C++ 2005 Redistributable
mIRC
Mozilla Firefox (3.0.10)
Mozilla Thunderbird (2.0.0.21)
Nero - Burning Rom (Web installer)
Nero 9
neroxml
NetLimiter 2 Pro (remove only)
OpenOffice.org 3.0
Opera 9.64
PerfectDisk 2008 Professional
PunkBuster für Battlefield 1942
PunkBuster Services
QSound Virtual Engine
QuickPar 0.9
QuickTime
Razer Diamondback 3G
Realtek High Definition Audio Driver
Rufus
Skype™ 3.8
Spybot - Search & Destroy
Team Fortress 2
TeamSpeak 2 RC2
TeamViewer 4
TightVNC 1.3.9
TreeSize Free V2.2.1
VC80CRTRedist - 8.0.50727.762
Ventrilo Client
VMware Workstation
VNC Free Edition 4.1.3
Wave 2 Mp3 1.1
Winamp
Windows Live installer
Windows Live Messenger
Windows Media Player Firefox Plugin
Windows XP Service Pack 3
WinRAR
WinSCP 4.1.7
XML Paper Specification Shared Components Language Pack 1.0
Zattoo 3.3.0 Beta
         


Alt 26.05.2009, 18:42   #6
john.doe
 
svchost.exe|Verbindet sich zu VIELEN IP´s - Standard

svchost.exe|Verbindet sich zu VIELEN IP´s



Ähm, du weißt schon, was da gefunden wurde?
Zitat:
HKEY_CURRENT_USER\SOFTWARE\BIFROST1.2 (Backdoor.Bifrose)
Dann schau mal: Bifrost (trojan horse) - Wikipedia, the free encyclopedia

Die verseuchte Kiste wieder sauber zu kriegen dauert bestimmt zwei volle Tage, eher mehr.

Spricht denn irgendetwas gegen die schnellere und sicherere Methode nämlich => http://www.trojaner-board.de/51262-a...sicherung.html?

ciao, andreas
__________________
--> svchost.exe|Verbindet sich zu VIELEN IP´s

Alt 26.05.2009, 21:32   #7
Bleikrone
 
svchost.exe|Verbindet sich zu VIELEN IP´s - Standard

svchost.exe|Verbindet sich zu VIELEN IP´s



Mach mich nicht schwach. Da bin ich Lieber bereit 2 Tage dafür zu Opfern.
Ich müsste all meine Server Daten, Login´s, IP`s, ect. alles aufschreiben.
Nebenbei mach ich Musik die müsst ich alle umkopieren, die ganzen Treiber sind auf dem neuesten Stand hab lange gebraucht bis ich mein Realtek Sound treiber zum Laufen gebracht hatte xD Jedenfalls ne menge spricht dagegen
Aber ist es denn sicher das des ding hinter her befreit ist?
Ich war so Stolz darauf das ich 4 Jahre meine Kiste nicht formatieren musste.

OMG!!! ^^

Wie bekomme ich den weg, den Trojaner?

Alt 26.05.2009, 21:48   #8
john.doe
 
svchost.exe|Verbindet sich zu VIELEN IP´s - Standard

svchost.exe|Verbindet sich zu VIELEN IP´s



Zitat:
Aber ist es denn sicher das des ding hinter her befreit ist?
Nein, genau das ist doch der Punkt.
Zitat:
Wie bekomme ich den weg, den Trojaner?
Wenn es nur einer wäre, dann wäre es kein Problem, du hast da einen ganzen Zoo.

Falls du noch irgendetwas hast, dass du mit dem Computer verbindest, wie Speicherkarten, USB-Sticks, externe Festplatten, ... dann stecke alles an.

ComboFix

Achtung: Die Anleitung ist veraltet. Den Teil mit der Systemwiederherstellungskonsole nicht ausführen. Die wird bei Internetverbindung automatisch installiert.

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.

    Sollte sich ComboFix nicht starten lassen, dann benenne es um in cofi.exe und versuche es nocheinmal.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

ciao, andreas
__________________
Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung!
Privatbetreuung nur gegen Bezahlung und ich koste sehr teuer.
Für alle Neuen
Anleitungen
Virenscanner
Kompromittierung unvermeidbar?

Alt 27.05.2009, 08:36   #9
Bleikrone
 
svchost.exe|Verbindet sich zu VIELEN IP´s - Standard

svchost.exe|Verbindet sich zu VIELEN IP´s



Habe es ausgeführt ohne das irgendein Dienst am laufen war, hat aber nach ca. 3 Minuten Neugestartet, dachte das würde länger dauern ?

Wenn ich nen Zoo im PC habe dann spare ich mir ja das Eintritts Geld



Code:
ATTFilter
ComboFix 09-05-26.02 - bown 27.05.2009  9:27.1 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.2047.1625 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\bown\Desktop\ComboFix.exe
AV: ESET NOD32 Antivirus 4.0 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}

Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.

((((((((((((((((((((((((((((((((((((   Weitere Löschungen   ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\test.txt
c:\windows\system32\bfbbpmpa.dll
c:\windows\system32\installer.exe

.
(((((((((((((((((((((((((((((((((((((((   Treiber/Dienste   )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_msdvdr


(((((((((((((((((((((((   Dateien erstellt von 2009-04-27 bis 2009-05-27  ))))))))))))))))))))))))))))))
.

2009-05-26 15:14 . 2009-05-26 15:14	--------	d-----w	c:\programme\CCleaner
2009-05-25 18:29 . 2009-05-25 18:29	--------	d-----w	c:\programme\Trend Micro
2009-05-25 15:48 . 2009-05-25 15:48	--------	d-----w	c:\programme\NetLimiter 2 Pro
2009-05-25 14:14 . 2009-05-25 14:14	--------	d-----w	c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Malwarebytes
2009-05-25 14:13 . 2009-05-25 14:13	--------	d-----r	c:\dokumente und einstellungen\Administrator\Eigene Dateien
2009-05-23 12:31 . 2009-05-24 07:40	--------	d-----w	c:\programme\ApexDC++
2009-05-21 10:31 . 2009-05-21 10:31	--------	d-----w	c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\QuickPar
2009-05-21 10:30 . 2009-05-21 10:30	--------	d-----w	c:\programme\QuickPar
2009-05-21 08:07 . 2009-05-21 15:23	--------	d-----w	c:\programme\Half-Life 2 Ultimate Edition 6
2009-05-20 22:43 . 2009-05-20 22:43	22328	----a-w	c:\windows\system32\drivers\PnkBstrK.sys
2009-05-20 22:43 . 2009-05-20 22:43	22328	----a-w	c:\dokumente und einstellungen\bown\Anwendungsdaten\PnkBstrK.sys
2009-05-20 22:43 . 2009-05-20 22:43	107832	----a-w	c:\windows\system32\PnkBstrB.exe
2009-05-20 22:43 . 2009-05-25 11:28	--------	d-----w	c:\windows\system32\LogFiles
2009-05-20 22:43 . 2009-05-20 22:43	66872	----a-w	c:\windows\system32\PnkBstrA.exe
2009-05-20 22:43 . 2009-05-20 22:43	2250024	----a-w	c:\windows\system32\pbsvc.exe
2009-05-20 22:41 . 2009-05-20 22:41	--------	d-----w	c:\programme\Ubisoft
2009-05-20 22:29 . 2009-05-20 22:29	--------	d-----w	c:\dokumente und einstellungen\All Users\Anwendungsdaten\DAEMON Tools Lite
2009-05-20 22:29 . 2009-05-20 22:29	--------	d-----w	c:\programme\DAEMON Tools Toolbar
2009-05-20 22:29 . 2009-05-21 07:44	--------	d-----w	c:\programme\DAEMON Tools Lite
2009-05-20 22:28 . 2009-05-20 22:29	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\DAEMON Tools Lite
2009-05-20 22:14 . 2009-05-20 22:14	--------	d-----w	c:\dokumente und einstellungen\All Users\Anwendungsdaten\DAEMON Tools Pro
2009-05-20 22:13 . 2009-05-20 22:13	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\DAEMON Tools Pro
2009-05-20 21:43 . 2009-05-20 22:26	--------	d-----w	c:\programme\DAEMON Tools Pro
2009-05-18 21:30 . 2009-05-18 21:30	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\Malwarebytes
2009-05-18 21:30 . 2009-04-06 13:32	15504	----a-w	c:\windows\system32\drivers\mbam.sys
2009-05-18 21:30 . 2009-05-18 21:30	--------	d-----w	c:\programme\Malwarebytes' Anti-Malware
2009-05-18 21:30 . 2009-05-18 21:30	--------	d-----w	c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-05-18 21:30 . 2009-04-06 13:32	38496	----a-w	c:\windows\system32\drivers\mbamswissarmy.sys
2009-05-16 11:55 . 2009-05-16 11:56	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\Nero
2009-05-16 11:32 . 2008-10-01 09:55	12800	----a-w	c:\dokumente und einstellungen\bown\Anwendungsdaten\Mozilla\Firefox\Profiles\wxven7mb.default\extensions\{FFA36170-80B1-4535-B0E3-A4569E497DD0}\platform\WINNT_x86-msvc\components\mgMouseService.dll
2009-05-16 07:24 . 2009-05-16 11:40	--------	d-----w	c:\dokumente und einstellungen\All Users\Anwendungsdaten\Nero
2009-05-15 22:30 . 2009-05-15 22:31	--------	d-----w	c:\programme\altbinz
2009-05-15 22:14 . 2009-05-26 15:33	--------	d-----w	c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2009-05-15 22:14 . 2009-05-15 22:15	--------	d-----w	c:\programme\Spybot - Search & Destroy
2009-05-15 19:42 . 2009-05-15 19:42	2069272	----a-w	c:\windows\system32\AutoPartNt.exe
2009-05-15 18:49 . 2009-05-15 18:49	--------	d-----w	c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\ESET
2009-05-15 18:47 . 2009-05-15 18:47	--------	d-----w	c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\ESET
2009-05-15 18:45 . 2009-05-15 18:45	--------	d-----w	c:\programme\ESET
2009-05-15 18:45 . 2009-05-15 18:45	--------	d-----w	c:\dokumente und einstellungen\All Users\Anwendungsdaten\ESET
2009-05-15 18:11 . 2009-05-15 18:11	--------	d-s---w	c:\windows\system32\config\systemprofile\UserData
2009-05-10 09:54 . 2009-05-10 09:54	971232	----a-w	c:\windows\system32\drivers\tdrpm147.sys
2009-05-10 09:53 . 2009-05-10 09:53	540000	----a-w	c:\windows\system32\drivers\timntr.sys
2009-05-10 09:53 . 2009-05-10 09:53	44704	----a-w	c:\windows\system32\drivers\tifsfilt.sys
2009-05-10 09:53 . 2009-05-10 09:53	134272	----a-w	c:\windows\system32\drivers\snman380.sys
2009-05-10 09:53 . 2009-05-10 09:53	--------	d-----w	c:\programme\Acronis
2009-05-10 09:53 . 2009-05-10 09:53	--------	d-----w	c:\programme\Gemeinsame Dateien\Acronis
2009-05-10 09:40 . 2009-05-10 09:40	212224	-c--a-w	c:\windows\system32\dllcache\ndis.sys
2009-05-10 09:39 . 2009-05-15 19:29	0	----a-w	c:\windows\system32\drivers\a58cadbc.sys
2009-05-09 22:50 . 2009-05-09 22:50	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\Apple Computer
2009-05-09 22:48 . 2009-05-09 22:49	--------	d-----w	c:\programme\QuickTime
2009-05-09 22:48 . 2009-05-09 22:48	--------	d-----w	c:\dokumente und einstellungen\All Users\Anwendungsdaten\Apple Computer
2009-05-09 22:48 . 2009-05-09 22:48	--------	d-----w	c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\Apple Computer
2009-04-29 20:22 . 2009-04-29 20:22	--------	d-----w	c:\programme\Lame for Audacity
2009-04-29 20:06 . 2009-04-29 20:06	--------	d-----w	c:\programme\Audacity

.
((((((((((((((((((((((((((((((((((((   Find3M Bericht   ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-05-27 07:22 . 2004-11-11 12:00	81640	----a-w	c:\windows\system32\perfc007.dat
2009-05-27 07:22 . 2004-11-11 12:00	452222	----a-w	c:\windows\system32\perfh007.dat
2009-05-26 15:24 . 2009-02-07 11:38	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\FileMaker
2009-05-26 15:24 . 2008-12-11 20:59	--------	d-----w	c:\programme\FTPRush
2009-05-26 15:24 . 2008-12-11 20:59	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\FTPRush
2009-05-26 15:24 . 2006-10-30 01:39	--------	d--h--w	c:\programme\InstallShield Installation Information
2009-05-25 21:25 . 2008-08-18 18:32	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\teamspeak2
2009-05-25 18:37 . 2008-08-07 21:02	--------	d-----w	c:\programme\Mozilla Thunderbird
2009-05-25 15:48 . 2008-08-20 14:54	--------	d-----w	c:\dokumente und einstellungen\All Users\Anwendungsdaten\Locktime
2009-05-25 15:42 . 2008-08-20 14:55	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\Locktime
2009-05-24 08:12 . 2008-08-07 21:51	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\mIRC
2009-05-22 23:48 . 2008-08-07 21:51	--------	d-----w	c:\programme\mIRC
2009-05-21 22:39 . 2009-02-27 16:01	--------	d-----w	c:\programme\Realtek
2009-05-20 22:29 . 2008-12-07 08:47	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\DAEMON Tools
2009-05-20 22:13 . 2008-12-07 08:47	721904	----a-w	c:\windows\system32\drivers\sptd.sys
2009-05-20 21:34 . 2008-10-03 13:12	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\VMware
2009-05-19 15:25 . 2008-10-03 13:10	--------	d-----w	c:\dokumente und einstellungen\All Users\Anwendungsdaten\VMware
2009-05-19 15:25 . 2008-10-03 13:11	--------	d-----w	c:\dokumente und einstellungen\LocalService\Anwendungsdaten\VMware
2009-05-16 11:52 . 2008-11-23 10:16	--------	d-----w	c:\programme\Gemeinsame Dateien\Nero
2009-05-16 11:46 . 2008-11-23 10:16	--------	d-----w	c:\programme\Nero
2009-05-15 22:23 . 2009-02-25 18:55	--------	d-----w	c:\programme\Gemeinsame Dateien\Wise Installation Wizard
2009-05-15 22:23 . 2008-09-14 16:45	--------	d-----w	c:\programme\Network Stumbler
2009-05-15 22:21 . 2009-02-26 17:30	--------	d-----w	c:\dokumente und einstellungen\All Users\Anwendungsdaten\MAGIX
2009-05-15 19:32 . 2008-08-07 20:43	--------	d-----w	c:\programme\TuneUp Utilities 2008
2009-05-10 09:40 . 2004-11-11 12:00	212224	----a-w	c:\windows\system32\drivers\ndis.sys
2009-05-09 22:35 . 2008-10-13 09:23	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\dvdcss
2009-05-09 10:02 . 2009-02-19 16:14	1	----a-w	c:\dokumente und einstellungen\bown\Anwendungsdaten\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
2009-04-26 21:15 . 2009-04-25 15:34	--------	d-----w	c:\programme\Burn4Free Toolbar
2009-04-25 15:32 . 2009-04-25 15:30	--------	d-----w	c:\programme\Audio CD
2009-04-20 20:39 . 2009-04-20 20:39	--------	d-----w	c:\dokumente und einstellungen\All Users\Anwendungsdaten\Fugazo
2009-04-15 21:02 . 2009-03-28 14:29	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\Winamp
2009-04-13 15:01 . 2009-04-13 15:01	--------	d-----w	c:\programme\VMware
2009-04-12 00:56 . 2008-08-08 17:59	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\vlc
2009-04-11 23:59 . 2009-04-11 23:58	--------	d-----w	c:\programme\vlc-0.9.9
2009-04-11 17:34 . 2009-04-11 17:34	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\TeamViewer
2009-04-11 17:34 . 2009-04-11 17:34	--------	d-----w	c:\programme\TeamViewer
2009-04-11 14:52 . 2009-04-11 14:45	--------	d-----w	c:\dokumente und einstellungen\bown\Anwendungsdaten\GrabIt
2009-04-11 13:44 . 2008-09-11 16:23	--------	d-----w	c:\programme\DivX
2009-04-11 13:44 . 2009-04-11 13:44	--------	d-----w	c:\programme\Gemeinsame Dateien\DivX Shared
2009-04-09 13:21 . 2009-04-09 13:21	94360	----a-w	c:\windows\system32\drivers\epfwtdir.sys
2009-04-09 13:18 . 2009-04-09 13:18	107256	----a-w	c:\windows\system32\drivers\ehdrv.sys
2009-04-09 13:10 . 2009-04-09 13:10	113960	----a-w	c:\windows\system32\drivers\eamon.sys
2009-04-06 15:00 . 2009-04-06 15:00	--------	d-----w	c:\programme\DsNET Corp
2009-03-28 14:30 . 2009-03-28 14:29	--------	d-----w	c:\programme\Winamp
2009-03-26 21:05 . 2009-04-13 15:03	23216	----a-w	c:\windows\system32\drivers\VMkbd.sys
2009-03-26 21:05 . 2009-03-26 21:05	54960	----a-w	c:\windows\system32\drivers\vmci.sys
2009-03-26 21:05 . 2009-03-26 21:05	857520	----a-w	c:\windows\system32\drivers\vmx86.sys
2009-03-26 21:05 . 2009-03-26 21:05	32304	----a-w	c:\windows\system32\drivers\hcmon.sys
2009-03-26 21:05 . 2009-04-13 15:04	26288	----a-w	c:\windows\system32\drivers\vmnetuserif.sys
2009-03-26 21:04 . 2009-03-26 21:04	14896	----a-w	c:\windows\system32\drivers\vmparport.sys
2009-03-26 21:04 . 2009-04-13 15:04	326192	----a-w	c:\windows\system32\vmnetdhcp.exe
2009-03-26 21:04 . 2009-04-13 15:04	723504	----a-w	c:\windows\system32\vnetlib.dll
2009-03-26 21:04 . 2009-04-13 15:04	399920	----a-w	c:\windows\system32\vmnat.exe
2009-03-26 17:11 . 2009-03-26 17:11	248368	----a-w	c:\windows\system32\vmnc.dll
2009-03-26 15:31 . 2009-04-13 15:04	55856	----a-r	c:\windows\system32\vnetinst.dll
2009-03-26 15:31 . 2009-04-13 15:04	16560	----a-r	c:\windows\system32\drivers\vmnetadapter.sys
2009-03-26 15:31 . 2009-04-13 15:04	50736	----a-r	c:\windows\system32\vmnetbridge.dll
2009-03-26 15:31 . 2009-04-13 15:04	31280	----a-r	c:\windows\system32\drivers\vmnetbridge.sys
2009-03-26 15:31 . 2009-04-13 15:04	18736	----a-r	c:\windows\system32\drivers\vmnet.sys
2009-03-21 19:32 . 2008-12-07 15:23	25280	----a-w	c:\windows\system32\drivers\hamachi.sys
2009-03-21 00:00 . 2008-08-07 22:40	5589504	----a-w	c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software\TuneUp Utilities\WinStyler\tu_logonui.exe
2009-03-17 15:41 . 2006-10-26 23:35	19016	----a-w	c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-03-17 14:29 . 2009-01-13 00:26	137096	----a-w	c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\FontCache3.0.0.0.dat
2009-03-12 15:36 . 2008-08-07 22:40	2287616	----a-w	c:\windows\system32\TUKernel.exe
2009-02-24 19:34 . 2009-02-24 19:34	1044480	----a-w	c:\programme\mozilla firefox\plugins\libdivx.dll
2009-02-24 19:34 . 2009-02-24 19:34	200704	----a-w	c:\programme\mozilla firefox\plugins\ssldivx.dll
2009-02-24 19:34 . 2009-02-24 19:34	1044480	----a-w	c:\programme\opera\program\plugins\libdivx.dll
2009-02-24 19:34 . 2009-02-24 19:34	200704	----a-w	c:\programme\opera\program\plugins\ssldivx.dll
2006-11-12 23:19 . 2006-10-30 00:33	104	--sh--r	c:\windows\system32\4F2D9290E8.sys
2006-11-12 23:19 . 2006-11-12 23:18	3350	--sha-w	c:\windows\system32\KGyGaAvL.sys
.

------- Sigcheck -------

[-] 2004-11-11 12:00	182912	558635D3AF1C7546D26067D5D9B6959E	c:\windows\$NtServicePackUninstall$\ndis.sys
[7] 2008-04-13 22:50	182656	1DF7F42665C94B825322FAE71721130D	c:\windows\ServicePackFiles\i386\ndis.sys
[-] 2009-05-10 09:40	212224	C0BE631D61A797ADC0C7259DCDAD4771	c:\windows\system32\dllcache\ndis.sys
[-] 2009-05-10 09:40	212224	C0BE631D61A797ADC0C7259DCDAD4771	c:\windows\system32\drivers\ndis.sys
.
((((((((((((((((((((((((((((   Autostartpunkte der Registrierung   ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. 
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Google Update"="c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe" [2009-05-26 133104]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSConfig"="c:\windows\PCHealth\HelpCtr\Binaries\MSConfig.exe" [2008-04-14 172544]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
"msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" [2007-10-18 5724184]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoStartMenuMFUprogramList"= 1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon]
"UIHost"="c:\dokumente und einstellungen\All Users\Anwendungsdaten\TuneUp Software\TuneUp Utilities\WinStyler\tu_logonui.exe"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute	REG_MULTI_SZ   	PDBoot.exe\0autocheck autochk *

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"wuauserv"=2 (0x2)
"WLSetupSvc"=3 (0x3)
"VMware NAT Service"=2 (0x2)
"VMnetDHCP"=3 (0x3)
"VMAuthdService"=3 (0x3)
"usnjsvc"=3 (0x3)
"ufad-ws60"=3 (0x3)
"TuneUp.Defrag"=3 (0x3)
"Prime95 Service"=2 (0x2)
"PnkBstrB"=2 (0x2)
"PnkBstrA"=2 (0x2)
"PD91Engine"=3 (0x3)
"PD91Agent"=2 (0x2)
"nlsvc"=2 (0x2)
"Nero BackItUp Scheduler 4.0"=3 (0x3)
"JavaQuickStarterService"=3 (0x3)
"idsvc"=3 (0x3)
"FLEXnet Licensing Service"=3 (0x3)
"CGVPNCliSrvc"=3 (0x3)
"BITS"=2 (0x2)
"ATI Smart"=2 (0x2)
"Ati HotKey Poller"=2 (0x2)
"acrsch2svc"=3 (0x3)
"ekrn"=2 (0x2)
"ehttpsrv"=3 (0x3)

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Cmaudio"=RunDll32 cmicnfg.cpl,CMICtrlWnd
"SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe"

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Valve\\Steam\\SteamApps\\bleikrone\\counter-strike source\\hl2.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\Ventrilo\\Ventrilo.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
"c:\\Programme\\VMware\\VMware Workstation\\vmware-authd.exe"=
"c:\\Programme\\Ubisoft\\Far Cry 2\\bin\\FarCry2.exe"=
"c:\\Programme\\Ubisoft\\Far Cry 2\\bin\\FC2Launcher.exe"=
"c:\\Programme\\Ubisoft\\Far Cry 2\\bin\\FC2Editor.exe"=
"c:\\WINDOWS\\system32\\PnkBstrA.exe"=
"c:\\WINDOWS\\system32\\PnkBstrB.exe"=
"c:\\Programme\\ApexDC++\\ApexDC.exe"=

R0 snapman380;Acronis Snapshots Manager (Build 380);c:\windows\system32\drivers\snman380.sys [10.05.2009 11:53 134272]
R0 tdrpman147;Acronis Try&Decide and Restore Points filter (build 147);c:\windows\system32\drivers\tdrpm147.sys [10.05.2009 11:54 971232]
R1 ehdrv;ehdrv;c:\windows\system32\drivers\ehdrv.sys [09.04.2009 15:18 107256]
R1 epfwtdir;epfwtdir;c:\windows\system32\drivers\epfwtdir.sys [09.04.2009 15:21 94360]
R1 nltdi;nltdi;c:\windows\system32\drivers\nltdi.sys [23.04.2007 13:03 82200]
R2 drhard;drhard;c:\windows\system32\drivers\drhard.sys [12.08.2008 13:44 23600]
R2 vmci;VMware vmci;c:\windows\system32\drivers\vmci.sys [26.03.2009 23:05 54960]
R3 QsndEnum;QSound Virtual Audio Devices Bus Enumerator;c:\windows\system32\drivers\QsndEnum.sys [27.02.2009 18:40 16256]
R3 qveEX5;QVE for MAYA EX5 (WDM);c:\windows\system32\drivers\qveEX5.sys [22.11.2008 21:41 479104]
R3 Razerlow;Diamondback 3G USB Filter Driver;c:\windows\system32\drivers\DB3G.sys [07.10.2008 16:42 13225]
S1 a58cadbc;a58cadbc;c:\windows\system32\drivers\a58cadbc.sys [10.05.2009 11:39 0]
S3 EverestDriver;Lavalys EVEREST Kernel Driver;c:\programme\Lavalys\EVEREST Ultimate Edition\kerneld.wnt [07.08.2008 23:09 23152]
S3 ggflt;SEMC USB Flash Driver Filter;c:\windows\system32\drivers\ggflt.sys [08.08.2008 19:46 13352]
S3 i740;i740;c:\windows\system32\drivers\i740nt5.sys [27.10.2006 01:37 58592]
S3 RTLWUSB;Realtek RTL8187 Wireless 802.11b/g 54Mbps USB 2.0 Network Adapter;c:\windows\system32\drivers\RTL8187.sys [14.09.2008 18:44 269824]
S3 s3017bus;Sony Ericsson Device 3017 driver (WDM);c:\windows\system32\drivers\s3017bus.sys [08.08.2008 11:58 83880]
S3 s3017mdfl;Sony Ericsson Device 3017 USB WMC Modem Filter;c:\windows\system32\drivers\s3017mdfl.sys [08.08.2008 11:58 15016]
S3 s3017mdm;Sony Ericsson Device 3017 USB WMC Modem Driver;c:\windows\system32\drivers\s3017mdm.sys [08.08.2008 11:58 110632]
S3 s3017mgmt;Sony Ericsson Device 3017 USB WMC Device Management Drivers (WDM);c:\windows\system32\drivers\s3017mgmt.sys [08.08.2008 11:58 104616]
S3 s3017nd5;Sony Ericsson Device 3017 USB Ethernet Emulation SEMC3017 (NDIS);c:\windows\system32\drivers\s3017nd5.sys [08.08.2008 11:58 25512]
S3 s3017obex;Sony Ericsson Device 3017 USB WMC OBEX Interface;c:\windows\system32\drivers\s3017obex.sys [08.08.2008 11:58 100648]
S3 s3017unic;Sony Ericsson Device 3017 USB Ethernet Emulation SEMC3017 (WDM);c:\windows\system32\drivers\s3017unic.sys [08.08.2008 11:58 110120]
S3 tap0901;TAP-Win32 Adapter V9;c:\windows\system32\drivers\tap0901.sys [13.01.2009 02:29 25216]
S3 v800bus;Sony Ericsson V800-Vodafone 802SE driver (WDM);c:\windows\system32\drivers\v800bus.sys [27.10.2006 17:49 52416]
S3 v800mdfl;Sony Ericsson V800-Vodafone 802SE USB WMC Modem Filter;c:\windows\system32\drivers\v800mdfl.sys [27.10.2006 17:49 6160]
S3 v800mdm;Sony Ericsson V800-Vodafone 802SE USB WMC Modem Driver;c:\windows\system32\drivers\v800mdm.sys [27.10.2006 17:49 84544]
S3 v800mgmt;Sony Ericsson V800-Vodafone 802SE USB WMC Device Management Drivers (WDM);c:\windows\system32\drivers\v800mgmt.sys [27.10.2006 17:50 77760]
S3 v800obex;Sony Ericsson V800-Vodafone 802SE USB WMC OBEX Interface;c:\windows\system32\drivers\v800obex.sys [27.10.2006 17:49 75584]
S4 CGVPNCliSrvc;CyberGhost VPN Client;c:\programme\S.A.D\CyberGhost VPN\CGVPNCliService.exe [13.01.2009 02:29 1940992]
S4 ekrn;ESET Service;c:\programme\ESET\ESET NOD32 Antivirus\ekrn.exe [09.04.2009 15:19 731840]
S4 PD91Agent;PD91Agent;c:\programme\Raxco\PerfectDisk2008\PD91Agent.exe [25.09.2008 16:29 693512]
S4 PD91Engine;PD91Engine;c:\programme\Raxco\PerfectDisk2008\PD91Engine.exe [25.09.2008 16:29 910600]

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
UxTuneUp

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\vphou]
c:\windows\system32\vphou.exe
.
Inhalt des "geplante Tasks" Ordners

2009-05-26 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1060284298-507921405-682003330-1003.job
- c:\dokumente und einstellungen\bown\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2009-05-26 17:44]
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

SafeBoot-procexp90.Sys


.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://start.icq.com/
uInternet Settings,ProxyOverride = *.local
uInternet Settings,ProxyServer = http=localhost:7171
uSearchURL,(Default) = hxxp://www.google.com/keyword/%s
LSP: c:\programme\VMware\VMware Workstation\vsocklib.dll
DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} - hxxps://secure.gopetslive.com/dev/GoPetsWeb.cab
FF - ProfilePath - c:\dokumente und einstellungen\bown\Anwendungsdaten\Mozilla\Firefox\Profiles\wxven7mb.default\
FF - prefs.js: browser.search.selectedEngine - DAEMON Search
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/firefox?client=firefox-a&rls=org.mozilla:de:official
FF - plugin: c:\programme\Mozilla Firefox\plugins\np-mswmp.dll
FF - plugin: c:\programme\Opera\program\plugins\npdivx32.dll
FF - plugin: c:\programme\Opera\program\plugins\nppdf32.dll

---- FIREFOX Richtlinien ----
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: content.max.tokenizing.time - 200000
FF - user.js: content.notify.interval - 100000
FF - user.js: content.switch.threshold - 650000
FF - user.js: nglayout.initialpaint.delay - 300
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-05-27 09:30
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse... 

Scanne versteckte Autostarteinträge... 

Scanne versteckte Dateien... 

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\EverestDriver]
"ImagePath"="\??\c:\programme\Lavalys\EVEREST Ultimate Edition\kerneld.wnt"
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\S-1-5-21-1060284298-507921405-682003330-1003\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:ac,9d,8a,9a,14,9d,d5,79,b4,e1,a0,c9,25,e0,cb,d9,9f,b6,65,1f,7f,ed,27,
   00,71,ea,bf,af,6d,d2,0b,d0,ac,3b,20,a1,6b,af,b5,2a,a5,a0,87,75,69,74,62,32,\
"??"=hex:1b,74,9e,b0,34,2d,a2,53,84,d8,14,e9,41,61,7c,e7

[HKEY_USERS\S-1-5-21-1060284298-507921405-682003330-1003\Software\SecuROM\License information*]
"datasecu"=hex:e4,9c,c2,9e,9d,74,47,90,26,3a,13,4f,b2,81,c5,ab,0f,0b,0a,52,66,
   2c,54,73,ab,8f,9e,b6,fa,1d,88,50,60,17,ba,d9,7d,69,03,76,68,c4,33,cf,37,0c,\
"rkeysecu"=hex:29,23,be,84,e1,6c,d6,ae,52,90,49,f1,f1,bb,e9,eb
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(876)
c:\windows\system32\Ati2evxx.dll

- - - - - - - > 'explorer.exe'(3836)
c:\programme\Acronis\TrueImageHome\tishell.dll
c:\programme\Acronis\TrueImageHome\timounter.dll
c:\programme\Malwarebytes' Anti-Malware\mbamext.dll
c:\programme\ESET\ESET NOD32 Antivirus\shellExt.dll
c:\programme\WinRAR\rarext.dll
c:\progra~1\TUNEUP~1\SDShelEx-win32.dll
c:\programme\Gemeinsame Dateien\Nero\SMC\NeroDigitalExt.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\netdde.exe
c:\windows\ehome\ehRecvr.exe
c:\windows\system32\rsvp.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-05-27  9:32 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2009-05-27 07:32

Vor Suchlauf: 7 Verzeichnis(se), 587.560.493.056 Bytes frei
Nach Suchlauf: 6 Verzeichnis(se), 587.931.418.624 Bytes frei

329
         

Alt 27.05.2009, 16:22   #10
john.doe
 
svchost.exe|Verbindet sich zu VIELEN IP´s - Standard

svchost.exe|Verbindet sich zu VIELEN IP´s



TeamViewer und VLC?

1.) Deinstalliere:
  • Adobe Acrobat 5.0
  • Adobe Flash Player ActiveX
  • Adobe Flash Player Plugin
  • AltBinz
  • Apple Software Update
  • Bonjour
  • Daemon Tools Toolbar
  • Google Update
  • ICQ Toolbar
  • ICQ6
  • Java(TM) 6 Update 11
  • Java(TM) 6 Update 7
  • Perfect Disk, Raxco
  • Skype™ 3.8
  • Spybot - Search & Destroy
  • TuneUp Utilities
2.) Systemdetails mit RSIT prüfen
  • Lade Random's System Information Tool (RSIT) von random/random herunter,
  • speichere es auf Deinem Desktop.
  • Starte mit Doppelklick die RSIT.exe.
  • Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren.
  • Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage.
  • Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet.
  • Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread.

ciao, andreas
__________________
Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung!
Privatbetreuung nur gegen Bezahlung und ich koste sehr teuer.
Für alle Neuen
Anleitungen
Virenscanner
Kompromittierung unvermeidbar?

Alt 27.05.2009, 19:50   #11
Bleikrone
 
svchost.exe|Verbindet sich zu VIELEN IP´s - Standard

svchost.exe|Verbindet sich zu VIELEN IP´s



Am Anfang hab ich meine Server mit VNC konfiguriert schon 3 Jahre her da hab ich auch noch Windows als Server OS benützt, TeamViewer nur einmal benutzt, jetzt hab ich 2 Linux (Fedora,Ubuntu) Server die werden von mir über PuTTy und WinSCP gesteuert bzw Webmin etc.

Werde die Sachen löschen und Morgen das File ausführen, heute hat die Freundin ihren Abend

Alt 27.05.2009, 21:13   #12
john.doe
 
svchost.exe|Verbindet sich zu VIELEN IP´s - Standard

svchost.exe|Verbindet sich zu VIELEN IP´s



Viel Spaß, ich bin erst am WE wieder bei meiner Freundin.

ciao, andreas
__________________
Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung!
Privatbetreuung nur gegen Bezahlung und ich koste sehr teuer.
Für alle Neuen
Anleitungen
Virenscanner
Kompromittierung unvermeidbar?

Alt 27.05.2009, 21:40   #13
Bleikrone
 
svchost.exe|Verbindet sich zu VIELEN IP´s - Standard

svchost.exe|Verbindet sich zu VIELEN IP´s



So hab es noch geschafft, AltBinz lag mir am Herzen

EDIT: Bitte kürzen Sie den Text auf die maximale Länge von 25000 Zeichen.

^^

Alt 27.05.2009, 21:48   #14
john.doe
 
svchost.exe|Verbindet sich zu VIELEN IP´s - Standard

svchost.exe|Verbindet sich zu VIELEN IP´s



Lade es bei einem Filehoster hoch (z.B. www.materialordner.de) und poste hier den Link oder poste es in mehreren Stücken.

ciao, andreas
__________________
Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung!
Privatbetreuung nur gegen Bezahlung und ich koste sehr teuer.
Für alle Neuen
Anleitungen
Virenscanner
Kompromittierung unvermeidbar?

Alt 28.05.2009, 07:48   #15
Bleikrone
 
svchost.exe|Verbindet sich zu VIELEN IP´s - Standard

svchost.exe|Verbindet sich zu VIELEN IP´s



Das war schon Spät gestern hätte mir einfallen müssen das es auch andere Methoden gibt : D

http://http://bleikrone.de/log.txt

http://http://bleikrone.de/info.txt

EDIT: PC war nicht einmal 5 Minuten an da verbindet er zu so vielen IP`s das ich nicht einmal hinterher gekommen bin mit den Bildern, gestern Abend ist mir auch mal kurz aufgefallen das svchost.exe mal 100 Prozent an CPU hatte.

http://bleikrone.de/troja1.bmp
http://bleikrone.de/troja2.bmp
http://bleikrone.de/troja3.bmp
http://bleikrone.de/troja4.bmp

Geändert von Bleikrone (28.05.2009 um 08:04 Uhr)

Antwort

Themen zu svchost.exe|Verbindet sich zu VIELEN IP´s
abgesicherten modus, antivirus, bho, bonjour, counter-strike source, crypt, cyberghost, dateien, desktop, dr.web, eset nod32, explorer, hijack, hijackthis, hkus\s-1-5-18, hotkey, internet explorer, malwarebytes, messenger, micro, microsoft, mozilla, mozilla thunderbird, opera, problem, programme, software, sp3, system, tuneup.defrag, updates, windows, windows xp



Ähnliche Themen: svchost.exe|Verbindet sich zu VIELEN IP´s


  1. WLAN verbindet sich nicht und Rechner erkennt keine externen Speichermedien
    Plagegeister aller Art und deren Bekämpfung - 04.11.2014 (9)
  2. PC verbindet sich mit einem Cromcast in der Nachbarschaft
    Netzwerk und Hardware - 04.08.2014 (1)
  3. pop.shpath.net - Firefox verbindet sich automatisch mit besagter Seite
    Plagegeister aller Art und deren Bekämpfung - 08.11.2013 (14)
  4. SvcHost.exe verbindet sich beim Windowsstart mit dem Internet. Ist das normal?
    Alles rund um Windows - 13.09.2013 (1)
  5. Pc verbindet sich nicht ins Internet trotz Zugriff
    Netzwerk und Hardware - 07.01.2013 (8)
  6. SVCHost verhält sich merkwürdig
    Plagegeister aller Art und deren Bekämpfung - 26.09.2012 (11)
  7. PC verbindet sich bei jeder Verbindung mit dem Internet mit "static-ip-62-41.eurorings.net"
    Mülltonne - 28.01.2011 (1)
  8. PC verbindet sich von allein mit mehreren Servern
    Log-Analyse und Auswertung - 05.08.2009 (6)
  9. svhost.exe verbindet sich beim start mit IP
    Log-Analyse und Auswertung - 02.07.2009 (2)
  10. Google verbindet falsch
    Log-Analyse und Auswertung - 29.04.2009 (0)
  11. Firefox 3 verbindet nicht mehr, IE verbindet
    Log-Analyse und Auswertung - 27.04.2009 (1)
  12. Iexplore.exe verbindet sich (spyware?)
    Plagegeister aller Art und deren Bekämpfung - 25.03.2009 (0)
  13. Leerlaufprozess verbindet sich mit dem Internet unter Windows XP!! wurde ich gehackt?
    Plagegeister aller Art und deren Bekämpfung - 18.08.2008 (17)
  14. Outlook verbindet mit mandelbrot.zaphods.net [194.97.108.50]
    Plagegeister aller Art und deren Bekämpfung - 24.08.2007 (1)
  15. SVCHost.exe / Internetverbindung hängt sich auf
    Plagegeister aller Art und deren Bekämpfung - 16.08.2006 (4)
  16. firefox verbindet automatisch
    Plagegeister aller Art und deren Bekämpfung - 28.01.2006 (7)
  17. DFÜ verbindet sich von allein!?!
    Plagegeister aller Art und deren Bekämpfung - 03.02.2004 (9)

Zum Thema svchost.exe|Verbindet sich zu VIELEN IP´s - Vor ca. einer Woche fing das ganze an mega Lags und teilweise Baute sich auch keine Internetseite mehr auf. Habe sofort einen Member von Tomshardware geschrieben und er meinte ich - svchost.exe|Verbindet sich zu VIELEN IP´s...
Archiv
Du betrachtest: svchost.exe|Verbindet sich zu VIELEN IP´s auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.