Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Mit PSGuard infiziert - schon fast alles versucht (https://www.trojaner-board.de/22318-psguard-infiziert-schon-fast-alles-versucht.html)

funkili 30.09.2005 12:06

Mit PSGuard infiziert - schon fast alles versucht
 
Hab seit gestern ein Riesenproblem, denn auf meinem PC ist der PSGuard :mad: . Trotz des Ausprobierens von escan-Checkb9 ist er immer noch da...
Hatte vorher eScan installiert und ebenso wie hijackthis rüberlaufen lassen. Nun weiß ich nicht mehr weiter :heulen: :heulen: ....Bin kein Experte, was mach ich falsch, wer kann mir helfen :confused: ??
Danke im voraus - Volker

Wildone 30.09.2005 12:11

Hallo,
befolge bitte diese Anleitung Schritt für Schritt,und poste danach die Logs von Smitrem, Escan(C:\eScan_neu.txt), und HijackThis wie beschrieben.


Grüße Wildone

funkili 01.10.2005 08:48

Zitat:

Zitat von Wildone
Hallo,
befolge bitte diese Anleitung Schritt für Schritt,und poste danach die Logs von Smitrem, Escan(C:\eScan_neu.txt), und HijackThis wie beschrieben.


Grüße Wildone

Würd gern posten, es klappt aber nicht. Es kommt, nachdem ich alles editiert und auf Antworten bzw. Vorschau geklickt habe, immer diese Fehlermeldung:

Fatal error: Maximum execution time of 30 seconds exceeded in /www/htdocs/tbcom/includes/functions_newpost.php on line 1101

Mach ich was falsch??

funkili 01.10.2005 08:50

Zitat:

Zitat von Wildone
Hallo,
befolge bitte diese Anleitung Schritt für Schritt,und poste danach die Logs von Smitrem, Escan(C:\eScan_neu.txt), und HijackThis wie beschrieben.


Grüße Wildone

Ich versuchs mal häppchenweise:

Hallo,
ich habe jetzt Smitrem rüberlaufen lassen (wie es für die automatische Entfernung empfohlen wird) - scheinbar ist PSGuard jetzt weg :D !
Habe danach auch die anderen Programme nach vorherigem Update gemäß Anweisung rüberlaufen lassen (adaware, spybot,escan), zum Schluss hijackthis. Weiß jetzt nicht, ob ich wieder "sauber" bin wegen möglicher anderer Viren/Trojaner, ich poste hier dann mal die Logfiles, bitte schaut sie euch mal an und sagt mir, was ich vielleicht noch machen muss.
Smitfiles-Logfile:
smitRem log file
version 2.5

by noahdfear


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Pre-run Files Present


~~~ Program Files ~~~



~~~ Shortcuts ~~~



~~~ Favorites ~~~



~~~ system32 folder ~~~



~~~ Icons in System32 ~~~



~~~ Windows directory ~~~



~~~ Drive root ~~~


~~~ Miscellaneous Files/folders ~~~




~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~



Post-run Files Present


~~~ Program Files ~~~



~~~ Shortcuts ~~~



~~~ Favorites ~~~



~~~ system32 folder ~~~



~~~ Icons in System32 ~~~



~~~ Windows directory ~~~



~~~ Drive root ~~~



~~~ Miscellaneous Files/folders ~~~




~~~ Wininet.dll ~~~

CLEAN! :)

funkili 01.10.2005 08:51

Zitat:

Zitat von Wildone
Hallo,
befolge bitte diese Anleitung Schritt für Schritt,und poste danach die Logs von Smitrem, Escan(C:\eScan_neu.txt), und HijackThis wie beschrieben.


Grüße Wildone

scheint zu klappen, hier das nächste:

Logfile von Find.rar (escan_neu):
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "infected"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Fri Sep 30 15:08:13 2005 => System found infected with netster Spyware/Adware ({56336bcb-3d8a-11d6-a00b-0050da18de71})! Action taken: No Action Taken.
Fri Sep 30 15:08:17 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken.
Fri Sep 30 15:08:17 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken.
Fri Sep 30 15:08:18 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken.
Fri Sep 30 15:08:18 2005 => System found infected with ezula Spyware/Adware (internet.url)! Action taken: No Action Taken.
Fri Sep 30 15:08:18 2005 => System found infected with midaddle Spyware/Adware (b.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:18 2005 => System found infected with whenu.savenow Spyware/Adware (e.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:18 2005 => System found infected with midaddle Spyware/Adware (h.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:18 2005 => System found infected with whenu.savenow Spyware/Adware (i.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:18 2005 => System found infected with whenu.savenow Spyware/Adware (m.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:18 2005 => System found infected with midaddle Spyware/Adware (n.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:18 2005 => System found infected with whenu.savenow Spyware/Adware (p.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:18 2005 => System found infected with whenu.savenow Spyware/Adware (q.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:18 2005 => System found infected with unknown pest Spyware/Adware (r.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:18 2005 => System found infected with ezula toptext Spyware/Adware (t.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:18 2005 => System found infected with midaddle Spyware/Adware (u.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:18 2005 => System found infected with whenu.savenow Spyware/Adware (v.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:19 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken.
Fri Sep 30 15:08:21 2005 => System found infected with whenu.savenow Spyware/Adware (common[1].js)! Action taken: No Action Taken.
Fri Sep 30 15:08:21 2005 => System found infected with whenu.savenow Spyware/Adware (common[1].js)! Action taken: No Action Taken.
Fri Sep 30 15:08:21 2005 => System found infected with whenu.savenow Spyware/Adware (ticker[1].js)! Action taken: No Action Taken.
Fri Sep 30 15:08:21 2005 => System found infected with whenu.savenow Spyware/Adware (common[1].js)! Action taken: No Action Taken.
Fri Sep 30 15:08:21 2005 => System found infected with whenu.savenow Spyware/Adware (common[1].js)! Action taken: No Action Taken.
Fri Sep 30 15:08:21 2005 => System found infected with whenu.savenow Spyware/Adware (ticker[1].js)! Action taken: No Action Taken.
Fri Sep 30 15:08:22 2005 => System found infected with zipitpro Spyware/Adware (history.lnk)! Action taken: No Action Taken.
Fri Sep 30 15:08:22 2005 => System found infected with zipitpro Spyware/Adware (history.lnk)! Action taken: No Action Taken.
Fri Sep 30 15:08:22 2005 => System found infected with midaddle Spyware/Adware (b.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:22 2005 => System found infected with whenu.savenow Spyware/Adware (e.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:22 2005 => System found infected with midaddle Spyware/Adware (h.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:22 2005 => System found infected with whenu.savenow Spyware/Adware (i.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:22 2005 => System found infected with whenu.savenow Spyware/Adware (m.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:22 2005 => System found infected with midaddle Spyware/Adware (n.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:22 2005 => System found infected with whenu.savenow Spyware/Adware (p.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:22 2005 => System found infected with whenu.savenow Spyware/Adware (q.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:22 2005 => System found infected with unknown pest Spyware/Adware (r.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:22 2005 => System found infected with ezula toptext Spyware/Adware (t.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:22 2005 => System found infected with midaddle Spyware/Adware (u.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:22 2005 => System found infected with whenu.savenow Spyware/Adware (v.dll)! Action taken: No Action Taken.
Fri Sep 30 15:08:23 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken.
Fri Sep 30 15:08:25 2005 => System found infected with zipitpro Spyware/Adware (C:\WINDOWS\iun6002.exe)! Action taken: No Action Taken.
Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\intell32.exe.bkp infected by "Trojan.Win32.Small.ev" Virus! Action Taken: No Action Taken.
Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\msmsgs.exe.bkp infected by "Trojan-Downloader.Win32.Zlob.as" Virus! Action Taken: No Action Taken.
Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\od9271800.so.bkp infected by "Trojan.Win32.Dialer.lw" Virus! Action Taken: No Action Taken.
Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\oleext.dll.bkp infected by "Trojan.Win32.Small.ev" Virus! Action Taken: No Action Taken.
Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\q197406.dll.bkp infected by "Trojan-Downloader.Win32.Delf.wp" Virus! Action Taken: No Action Taken.
Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\q200218.dll.bkp infected by "Trojan-Downloader.Win32.Delf.wp" Virus! Action Taken: No Action Taken.
Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\q200296.dll.bkp infected by "Trojan-Downloader.Win32.Delf.wp" Virus! Action Taken: No Action Taken.
Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\q20861750.dll.bkp infected by "Trojan-Downloader.Win32.Delf.wp" Virus! Action Taken: No Action Taken.
Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\tstlb.hta.bkp infected by "Trojan-Downloader.VBS.Psyme.av" Virus! Action Taken: No Action Taken.
Fri Sep 30 15:43:13 2005 => File C:\escheck\ECBackup\uninstiu.exe.bkp infected by "Trojan.Win32.Small.ev" Virus! Action Taken: No Action Taken.
Fri Sep 30 15:48:04 2005 => Scanning Folder: C:\Programme\AVPersonal\INFECTED\*.*
Fri Sep 30 15:48:29 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\curing_an_infected_file_after_a_scan.html
Fri Sep 30 15:48:29 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\deleting_an_infected_file_after_a_scan.html
Fri Sep 30 15:48:34 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\infected_files.html
Fri Sep 30 15:48:34 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\infected_files_02.html
Fri Sep 30 15:48:34 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\infected_object.html
Fri Sep 30 15:48:36 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\moving_an_infected_file_after_a_scan.html
Fri Sep 30 15:48:43 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\remove_infected_macros.html
Fri Sep 30 15:48:44 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\renaming_an_infected_file_after_a_scan.html
Fri Sep 30 15:48:46 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\send_infected_files_only.html
Fri Sep 30 15:48:51 2005 => Scanning File C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\viewing_details_about_an_infected_file.html
Fri Sep 30 15:54:28 2005 => File C:\Programme\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken.
Fri Sep 30 17:18:40 2005 => File D:\Programme, die ich immer brauche\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken.
Fri Sep 30 17:21:25 2005 => File E:\Downloads\Desktop-Späße\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken.
Fri Sep 30 17:26:09 2005 => File E:\Downloads\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken.
Fri Sep 30 17:28:31 2005 => File E:\Downloads\VideoCodec3_05b.exe infected by "Trojan-Downloader.Win32.Zlob.as" Virus! Action Taken: No Action Taken.
Fri Sep 30 18:45:05 2005 => File F:\Dateiensicherung komplett\Programme, die ich immer brauche v. D\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken.
Fri Sep 30 18:49:06 2005 => File F:\Dateiensicherung komplett\Downloads von E\Desktop-Späße\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken.
Fri Sep 30 18:53:01 2005 => File F:\Dateiensicherung komplett\Downloads von E\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken.
Fri Sep 30 20:38:55 2005 => File K:\Spiele\Desktop-Späße\Festplattenlöschjux.exe infected by "not-virus:BadJoke.Win32.Badgame" Virus! Action Taken: No Action Taken.
Fri Sep 30 20:41:39 2005 => Total Disinfected Files: 0
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "tagged"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Fri Sep 30 15:08:15 2005 => Offending Key found: HKLM\Software\freshdevices !!!
Fri Sep 30 15:08:15 2005 => Offending Key found: HKCU\Software\freshdevices !!!
Fri Sep 30 15:08:15 2005 => Offending Key found: HKCU\software\microsoft\windows\currentversion\explorer\menuorder\start menu\programs\freshdevices !!!
Fri Sep 30 15:08:15 2005 => Offending Key found: HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu\Programs\freshdevices !!!
Fri Sep 30 15:08:16 2005 => Offending Folder found: C:\WINDOWS\DOWNLO~1\conflict.1
Fri Sep 30 15:08:17 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Favoriten\billigflüge und hotels\expedia.url
Fri Sep 30 15:08:17 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Favoriten\malediven komplett\reiseveranstalter, lastminute, reisepreis-vergleich\expedia.url
Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Favoriten\reiseveranstalter, lastminute, reisepreis-vergleich\expedia.url
Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Favoriten\suchmaschinen\lycos\nachrichten\internet.url
Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\b.dll
Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\e.dll
Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\h.dll
Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\i.dll
Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\m.dll
Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\n.dll
Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\p.dll
Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\q.dll
Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\r.dll
Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\t.dll
Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\u.dll
Fri Sep 30 15:08:18 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\v.dll
Fri Sep 30 15:08:19 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\alles f. bernd - malediven komplett\malediven komplett\reiseveranstalter, lastminute, reisepreis-vergleich\expedia.url
Fri Sep 30 15:08:21 2005 => Offending file found: C:\Dokumente und Einstellungen\V*********k\Lokale Einstellungen\temporary internet files\content.ie5\clijc1ub\common[1].js
Fri Sep 30 15:08:21 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Lokale Einstellungen\temporary internet files\content.ie5\gh8z47s3\common[1].js
Fri Sep 30 15:08:21 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Lokale Einstellungen\temporary internet files\content.ie5\hzjfd1w6\ticker[1].js
Fri Sep 30 15:08:21 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Lokale Einstellungen\Temporary Internet Files\content.ie5\clijc1ub\common[1].js
Fri Sep 30 15:08:21 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Lokale Einstellungen\Temporary Internet Files\content.ie5\gh8z47s3\common[1].js
Fri Sep 30 15:08:21 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Lokale Einstellungen\Temporary Internet Files\content.ie5\hzjfd1w6\ticker[1].js
Fri Sep 30 15:08:22 2005 => Offending Folder found: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\kazaa
Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\pdfcreator\history.lnk
Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\All Users\Startmenü\programme\pdfcreator\history.lnk
Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\b.dll
Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\e.dll
Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\h.dll
Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\i.dll
Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\m.dll
Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\n.dll
Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\p.dll
Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\q.dll
Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\r.dll
Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\t.dll
Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\u.dll
Fri Sep 30 15:08:22 2005 => Offending file found: C:\Dokumente und Einstellungen\V********k\Eigene Dateien\1dicons\icondlls\v.dll
Fri Sep 30 15:08:23 2005 => Offending file found: C:\Dokumente und Einstellungen\V*******k\Eigene Dateien\alles f. bernd - malediven komplett\malediven komplett\reiseveranstalter, lastminute, reisepreis-vergleich\expedia.url
Fri Sep 30 15:08:25 2005 => Offending file found: C:\WINDOWS\iun6002.exe
Fri Sep 30 20:41:39 2005 => Total Virus(es) Found: 65
Fri Sep 30 20:41:39 2005 => Total Errors: 863
Fri Sep 30 20:41:39 2005 => Time Elapsed: 05:33:51
Fri Sep 30 20:41:39 2005 => Total Objects Scanned: 278516
Fri Sep 30 20:41:39 2005 => Virus Database Date: 2005/09/30
Fri Sep 30 23:40:14 2005 => Virus Database Date: 2005/09/30
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
~~~~~~~ © Haui ;-) ~~~~~~~
~~~~~~~ Dank an Cidre ~~~~~~~

funkili 01.10.2005 08:52

Zitat:

Zitat von Wildone
Hallo,
befolge bitte diese Anleitung Schritt für Schritt,und poste danach die Logs von Smitrem, Escan(C:\eScan_neu.txt), und HijackThis wie beschrieben.


Grüße Wildone

Logfile von Highjackthis

Logfile of HijackThis v1.99.1
Scan saved at 23:50:44, on 30.09.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\brss01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\QuickTime\qttask.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\WINDOWS\System32\gearsec.exe
C:\Programme\CA\eTrust Antivirus\InoRpc.exe
C:\Programme\CA\eTrust Antivirus\InoRT.exe
C:\Programme\CA\eTrust Antivirus\InoTask.exe
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\VeriSign\NAVI\naviagent.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\Explorer.EXE
E:\Downloads\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.t-online.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://www.aldi.com
R3 - URLSearchHook: i-Nav IDN SearchHook - {CE000994-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll (file missing)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (file missing)
O2 - BHO: i-Nav IDN Resolver - {CE000992-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll (file missing)
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - Global Startup: eBay Toolbar.LNK = C:\Programme\eBay\eBay Toolbar\4.2.0.3\ebaytbar.exe
O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Bild in &Microsoft PhotoDraw öffnen - res://C:\PROGRA~1\MICROS~4\Office\1031\phdintl.dll/phdContext.htm
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: onlineTV Global - {3548129F-2CE0-46E6-BFDD-ACDF061C5D8A} - C:\Programme\onlineTV Global\onlineTV.exe
O9 - Extra button: Preispiraten 2.02 - {86DE8B3B-1EB7-4386-84BD-EBE94348A913} - C:\Programme\Preispiraten 2.0b\preispiraten2.exe
O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Reference 2001\EROProj.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Hilfe zu i-Nav - {CE000992-A58C-4441-8938-744CD72AB27F} - h**p://idn.verisign-grs.com/plug-in/support/index.jsp (file missing)
O9 - Extra 'Tools' menuitem: Hilfe zu i-Nav - {CE000992-A58C-4441-8938-744CD72AB27F} - h**p://idn.verisign-grs.com/plug-in/support/index.jsp (file missing)
O9 - Extra button: (no name) - {CE000996-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll (file missing)
O9 - Extra 'Tools' menuitem: Optionen für i-Nav - {CE000996-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra button: MedionShop - {07E3F115-C445-480D-94CB-ECA914A353CE} - h**p://www.medionshop.de/ (file missing) (HKCU)
O14 - IERESET.INF: START_PAGE_URL=http://www.aldi.com
O16 - DPF: ppctlcab - h**p://ppupdates.ca.com/downloads/scanner/ppctlcab.cab
O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - h**p://ppupdates.ca.com/downloads/scanner/axscanner.cab
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - h**p://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-17.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - h**p://software-dl.real.com/04a30f04300bfbf27206/netzip/RdxIE601_de.cab
O16 - DPF: {86A88967-7A20-11D2-8EDA-00600818EDB1} (ParallelGraphics Cortona Control) - h**p://www.parallelgraphics.com/bin/cortvrml.cab
O16 - DPF: {A922B6AB-3B87-11D3-B3C2-0008C7DA6CB9} (InetDownload Class) - h**p://www.arcor.de/vod/dmd/WMDownload.cab
O16 - DPF: {CC05BC12-2AA2-4AC7-AC81-0E40F83B1ADF} (Live365Player Class) - h**p://www.live365.com/players/play365.cab
O16 - DPF: {DF6504AC-3EFE-4287-B259-FB299B069C95} (WEBDE Fotoalbum Upload Control) - h**ps://img.web.de/v/aktenkoffer/activex/upload_1118.cab
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe
O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe
O23 - Service: Gear Security Service (GEARSecurity) - GEAR Software - C:\WINDOWS\System32\gearsec.exe
O23 - Service: eTrust Antivirus RPC Server (InoRPC) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRpc.exe
O23 - Service: eTrust Antivirus Realtime Server (InoRT) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRT.exe
O23 - Service: eTrust Antivirus Job Server (InoTask) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoTask.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
O23 - Service: VeriSign Updater (navi) - VeriSign, Inc. - C:\Programme\VeriSign\NAVI\naviagent.exe
O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe

Hab auch noch das Logfile von Escan (mwave), aber das ist sicher viel zu groß zum posten ca. 40 Mb!! Wenn ihr das aber auch noch braucht, poste ich es...

Besten Dank im voraus - Mann, bin ich froh, dass der PSGuard (scheinbar) weg ist!!

funkili 14.10.2005 01:31

Hallo Wildone,
bist du in Urlaub oder warum geht seit meinem letzten Posting vor fast 2 Wochen nix mehr? Ich dachte, man wird geholfen....

felix1 14.10.2005 18:37

Lade und update Ad-aware und Spybot und lasse die Programme laufen.
http://www.comsafe.de/download.html
Installiere cleanup, rufe es auf und setze den Haken bei alles löschen und dann Löschen drücken.
http://www.clearprog.de/

Lösche die Quarantäneordner des AV-Programmes. Lösche die Datei mwav.log im Verzeichnis c:\bases_x. Neuer escan. Neues HJT-Log.

funkili 15.10.2005 14:12

Zitat:

Zitat von felix1
Lade und update Ad-aware und Spybot und lasse die Programme laufen.
http://www.comsafe.de/download.html
Installiere cleanup, rufe es auf und setze den Haken bei alles löschen und dann Löschen drücken.
http://www.clearprog.de/

Lösche die Quarantäneordner des AV-Programmes. Lösche die Datei mwav.log im Verzeichnis c:\bases_x. Neuer escan. Neues HJT-Log.

Hab ich jetzt alles gemacht, und jetzt?

Wildone 15.10.2005 14:19

Hallo,
da dein System von Spy/Adware nur so strozt solltest du zusätzlich noch Ewido im abgesicherten Modus drüberlaufen lassen, dann die C:\Bases_X\MWAV.EXE löschen einen neuen Scan mit Escan machen, und dann das neue Log posten.


Grüße Wildone

funkili 16.10.2005 14:15

Zitat:

Zitat von Wildone
Hallo,
da dein System von Spy/Adware nur so strozt solltest du zusätzlich noch Ewido im abgesicherten Modus drüberlaufen lassen, dann die C:\Bases_X\MWAV.EXE löschen einen neuen Scan mit Escan machen, und dann das neue Log posten.


Grüße Wildone

Hab alles gemacht, hier die neuen Logs:

Hijack:

Logfile of HijackThis v1.99.1
Scan saved at 07:13:31, on 16.10.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\brss01a.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\QuickTime\qttask.exe
C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\Programme\ewido\security suite\ewidoctrl.exe
C:\Programme\ewido\security suite\ewidoguard.exe
C:\WINDOWS\System32\gearsec.exe
C:\Programme\CA\eTrust Antivirus\InoRpc.exe
C:\Programme\CA\eTrust Antivirus\InoRT.exe
C:\Programme\CA\eTrust Antivirus\InoTask.exe
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\VeriSign\NAVI\naviagent.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.t-online.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.aldi.com
R3 - URLSearchHook: i-Nav IDN SearchHook - {CE000994-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (file missing)
O2 - BHO: i-Nav IDN Resolver - {CE000992-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [ALDI_NORD_FotoSuite_Download] "C:\Programme\ALDI Foto Service Nord\ALDI_Foto_Service\FotoSuite.exe" /autorun
O4 - Global Startup: eBay Toolbar.LNK = C:\Programme\eBay\eBay Toolbar\4.2.0.3\ebaytbar.exe
O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Bild in &Microsoft PhotoDraw öffnen - res://C:\PROGRA~1\MICROS~4\Office\1031\phdintl.dll/phdContext.htm
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: onlineTV Global - {3548129F-2CE0-46E6-BFDD-ACDF061C5D8A} - C:\Programme\onlineTV Global\onlineTV.exe
O9 - Extra button: Preispiraten 2.02 - {86DE8B3B-1EB7-4386-84BD-EBE94348A913} - C:\Programme\Preispiraten 2.0b\preispiraten2.exe
O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Reference 2001\EROProj.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Hilfe zu i-Nav - {CE000992-A58C-4441-8938-744CD72AB27F} - http://idn.verisign-grs.com/plug-in/support/index.jsp (file missing)
O9 - Extra 'Tools' menuitem: Hilfe zu i-Nav - {CE000992-A58C-4441-8938-744CD72AB27F} - http://idn.verisign-grs.com/plug-in/support/index.jsp (file missing)
O9 - Extra button: (no name) - {CE000996-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll
O9 - Extra 'Tools' menuitem: Optionen für i-Nav - {CE000996-A58C-4441-8938-744CD72AB27F} - C:\Programme\VeriSign\i-Nav\i-nav_4_2_1.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra button: MedionShop - {07E3F115-C445-480D-94CB-ECA914A353CE} - http://www.medionshop.de/ (file missing) (HKCU)
O14 - IERESET.INF: START_PAGE_URL=http://www.aldi.com
O16 - DPF: ppctlcab - http://ppupdates.ca.com/downloads/scanner/ppctlcab.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - http://ppupdates.ca.com/downloads/scanner/axscanner.cab
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-17.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://software-dl.real.com/04a30f04300bfbf27206/netzip/RdxIE601_de.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1129300366890
O16 - DPF: {86A88967-7A20-11D2-8EDA-00600818EDB1} (ParallelGraphics Cortona Control) - http://www.parallelgraphics.com/bin/cortvrml.cab
O16 - DPF: {A922B6AB-3B87-11D3-B3C2-0008C7DA6CB9} (InetDownload Class) - http://www.arcor.de/vod/dmd/WMDownload.cab
O16 - DPF: {CC05BC12-2AA2-4AC7-AC81-0E40F83B1ADF} (Live365Player Class) - http://www.live365.com/players/play365.cab
O16 - DPF: {DF6504AC-3EFE-4287-B259-FB299B069C95} (WEBDE Fotoalbum Upload Control) - https://img.web.de/v/aktenkoffer/activex/upload_1118.cab
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe
O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe
O23 - Service: ewido security suite control - ewido networks - C:\Programme\ewido\security suite\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Programme\ewido\security suite\ewidoguard.exe
O23 - Service: Gear Security Service (GEARSecurity) - GEAR Software - C:\WINDOWS\System32\gearsec.exe
O23 - Service: eTrust Antivirus RPC Server (InoRPC) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRpc.exe
O23 - Service: eTrust Antivirus Realtime Server (InoRT) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRT.exe
O23 - Service: eTrust Antivirus Job Server (InoTask) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoTask.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
O23 - Service: VeriSign Updater (navi) - VeriSign, Inc. - C:\Programme\VeriSign\NAVI\naviagent.exe
O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe

Smitrem:

smitRem log file
version 2.5

by noahdfear


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

Pre-run Files Present


~~~ Program Files ~~~



~~~ Shortcuts ~~~



~~~ Favorites ~~~



~~~ system32 folder ~~~



~~~ Icons in System32 ~~~



~~~ Windows directory ~~~



~~~ Drive root ~~~


~~~ Miscellaneous Files/folders ~~~




~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~



Post-run Files Present


~~~ Program Files ~~~



~~~ Shortcuts ~~~



~~~ Favorites ~~~



~~~ system32 folder ~~~



~~~ Icons in System32 ~~~



~~~ Windows directory ~~~



~~~ Drive root ~~~



~~~ Miscellaneous Files/folders ~~~




~~~ Wininet.dll ~~~

CLEAN! :)



Ist da irgendwas faul, was muss ich ändern/jetzt machen?
_____________
Anm.
Aktive Links editiert!
Beachte zukünftig die Hinweise dieser Ankündigung.

Gruß Cidre
S-Mod TB

Wildone 16.10.2005 16:54

Hallo,
ähm, ich wollte ein neues Log von Escan (und ich meinte beim löschen nicht die MWAV.EXE sondern die MWAV.LOG!!), nicht von Smitrem oder HijackThis.


Grüße Wildone

funkili 17.10.2005 14:35

Zitat:

Zitat von Wildone
Hallo,
ähm, ich wollte ein neues Log von Escan (und ich meinte beim löschen nicht die MWAV.EXE sondern die MWAV.LOG!!), nicht von Smitrem oder HijackThis.


Grüße Wildone

Hallo Wildone,
habe jetzt escan nochmal drüberlaufen lassen (hat fast 6 Stunden gedauert). Kann aber mwav.log nicht posten, da die Datei einfach zu groß ist (fast 40 Mb). Mit Hilfe von Find.rar hab ich dann folgende neue Info erhalten, reicht das aus?
eScan_neu.txt:

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "infected"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Mon Oct 17 09:05:47 2005 => System found infected with netster Spyware/Adware ({56336bcb-3d8a-11d6-a00b-0050da18de71})! Action taken: No Action Taken.
Mon Oct 17 09:05:51 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken.
Mon Oct 17 09:05:51 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken.
Mon Oct 17 09:05:52 2005 => System found infected with ezula Spyware/Adware (expedia.url)! Action taken: No Action Taken.
Mon Oct 17 09:05:52 2005 => System found infected with ezula Spyware/Adware (internet.url)! Action taken: No Action Taken.
Mon Oct 17 09:05:52 2005 => System found infected with midaddle Spyware/Adware (b.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:52 2005 => System found infected with whenu.savenow Spyware/Adware (e.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:52 2005 => System found infected with midaddle Spyware/Adware (h.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:52 2005 => System found infected with whenu.savenow Spyware/Adware (i.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:52 2005 => System found infected with whenu.savenow Spyware/Adware (m.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:52 2005 => System found infected with midaddle Spyware/Adware (n.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:52 2005 => System found infected with whenu.savenow Spyware/Adware (p.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:52 2005 => System found infected with whenu.savenow Spyware/Adware (q.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:52 2005 => System found infected with unknown pest Spyware/Adware (r.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:52 2005 => System found infected with ezula toptext Spyware/Adware (t.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:52 2005 => System found infected with midaddle Spyware/Adware (u.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:52 2005 => System found infected with whenu.savenow Spyware/Adware (v.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:54 2005 => System found infected with zipitpro Spyware/Adware (history.lnk)! Action taken: No Action Taken.
Mon Oct 17 09:05:54 2005 => System found infected with zipitpro Spyware/Adware (history.lnk)! Action taken: No Action Taken.
Mon Oct 17 09:05:55 2005 => System found infected with midaddle Spyware/Adware (b.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:55 2005 => System found infected with whenu.savenow Spyware/Adware (e.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:55 2005 => System found infected with midaddle Spyware/Adware (h.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:55 2005 => System found infected with whenu.savenow Spyware/Adware (i.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:55 2005 => System found infected with whenu.savenow Spyware/Adware (m.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:55 2005 => System found infected with midaddle Spyware/Adware (n.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:55 2005 => System found infected with whenu.savenow Spyware/Adware (p.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:55 2005 => System found infected with whenu.savenow Spyware/Adware (q.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:55 2005 => System found infected with unknown pest Spyware/Adware (r.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:55 2005 => System found infected with ezula toptext Spyware/Adware (t.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:55 2005 => System found infected with midaddle Spyware/Adware (u.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:55 2005 => System found infected with whenu.savenow Spyware/Adware (v.dll)! Action taken: No Action Taken.
Mon Oct 17 09:05:56 2005 => System found infected with zipitpro Spyware/Adware (C:\WINDOWS\iun6002.exe)! Action taken: No Action Taken.
Mon Oct 17 09:49:36 2005 => Scanne Verzeichniss: C:\Programme\AVPersonal\INFECTED\*.*
Mon Oct 17 09:50:05 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\curing_an_infected_file_after_a_scan.html
Mon Oct 17 09:50:05 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\deleting_an_infected_file_after_a_scan.html
Mon Oct 17 09:50:10 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\infected_files.html
Mon Oct 17 09:50:10 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\infected_files_02.html
Mon Oct 17 09:50:10 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\infected_object.html
Mon Oct 17 09:50:12 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\moving_an_infected_file_after_a_scan.html
Mon Oct 17 09:50:21 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\remove_infected_macros.html
Mon Oct 17 09:50:22 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\renaming_an_infected_file_after_a_scan.html
Mon Oct 17 09:50:26 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\send_infected_files_only.html
Mon Oct 17 09:50:34 2005 => Scanne Datei C:\Programme\CA\eTrust Antivirus\Lang\German\Help\inocit\viewing_details_about_an_infected_file.html
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Funde für "tagged"
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Mon Oct 17 09:47:37 2005 => Scanne Datei C:\Programme\ALDI Foto Service Nord\ALDI_Foto_Manager_Free\Icons\Tagged Image File Format.ico
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
Mon Oct 17 09:05:49 2005 => Offending Key found: HKLM\Software\freshdevices !!!
Mon Oct 17 09:05:49 2005 => Offending Key found: HKCU\Software\freshdevices !!!
Mon Oct 17 09:05:49 2005 => Offending Key found: HKCU\software\microsoft\windows\currentversion\explorer\menuorder\start menu\programs\freshdevices !!!
Mon Oct 17 09:05:49 2005 => Offending Key found: HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu\Programs\freshdevices !!!
Mon Oct 17 09:05:50 2005 => Offending Folder found: C:\WINDOWS\DOWNLO~1\conflict.1
Mon Oct 17 09:05:51 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Favoriten\billigflüge und hotels\expedia.url
Mon Oct 17 09:05:51 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Favoriten\malediven komplett\reiseveranstalter, lastminute, reisepreis-vergleich\expedia.url
Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Favoriten\reiseveranstalter, lastminute, reisepreis-vergleich\expedia.url
Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Favoriten\suchmaschinen\lycos\nachrichten\internet.url
Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\b.dll
Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\e.dll
Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\h.dll
Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\i.dll
Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\m.dll
Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\n.dll
Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\p.dll
Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\q.dll
Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\r.dll
Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\t.dll
Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\u.dll
Mon Oct 17 09:05:52 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\v.dll
Mon Oct 17 09:05:54 2005 => Offending Folder found: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\kazaa
Mon Oct 17 09:05:54 2005 => Offending file found: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\pdfcreator\history.lnk
Mon Oct 17 09:05:54 2005 => Offending file found: C:\Dokumente und Einstellungen\All Users\Startmenü\programme\pdfcreator\history.lnk
Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\b.dll
Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\e.dll
Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\h.dll
Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\i.dll
Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\m.dll
Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\n.dll
Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\p.dll
Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\q.dll
Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\r.dll
Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\t.dll
Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\u.dll
Mon Oct 17 09:05:55 2005 => Offending file found: C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\v.dll
Mon Oct 17 09:05:56 2005 => Offending file found: C:\WINDOWS\iun6002.exe
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~
~~~~~~~ © Haui ;-) ~~~~~~~
~~~~~~~ Dank an Cidre ~~~~~~~

Gibt es denn trotzdem eine Möglichkeit, die komplette Datei mwav.log zu posten, obwohl sie so groß ist? Habs paarmal versucht, ergab aber immer einen Abbruch...

Wildone 17.10.2005 15:02

Hallo,
du brauchst nicht die gesammte MWAV.LOG posten, alles was relevant ist steht in der von der von der find.bat erstellten Datei, die du gepostest hast.
Deinstalliere folgende Programme über Systemsteuerung>>Software folgende Programme:
Kazaa
zitipro
dann gehst du in den abgesicherten Modus und löschst folgende Dateien:

C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\b.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\e.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\h.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\i.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\m.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\n.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\p.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\q.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\r.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\t.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\u.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\v.dll
C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\pdfcreator\history.lnk
C:\Dokumente und Einstellungen\All Users\Startmenü\programme\pdfcreator\history.lnk
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\b.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\e.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\h.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\i.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\m.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\n.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\p.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\q.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\r.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\t.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\u.dll
C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls\v.dll

(oder falls nichts sonst wichtiges drinn ist den ganzen Ordner C:\Dokumente und Einstellungen\Volker Funk\Eigene Dateien\1dicons\icondlls)


Grüße Wildone

funkili 17.10.2005 15:05

Hallo Wildone,
ich nochmal. Wenn du die komplette mwav.log Datei brauchst, könnte ich sie dir ja vielleicht gezipt (ist dann nur noch ca. 1,6 Mb groß) per Mail schicken. Bräuchte dann aber deine E-Mail-Adresse, kannst sie mir ja per PN zuschicken...


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:48 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131