Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Firewall - Windows Update - Worm - Virus? (https://www.trojaner-board.de/45016-firewall-windows-update-worm-virus.html)

Marliese07 23.10.2007 21:44

Firewall - Windows Update - Worm - Virus?
 
Guten Abend,
nach langen und verzweifelten Versuchen das Problem in meinem PC zu finden, wende ich mich nun an Sie.

Seit Tagen, bootet der PC immer langsamer und die Windows Firewall meldet bei jedem booten, dass diese deaktiviert sei und neu aktiviert werden muss.

Ebenso ist das automatische Windows XP Update „ausgegraut“ und kann nicht aktiviert werden. Ich vermute mir einen Virus oder einen Worm eingefangen zu haben.

Hier meine Daten und herzlichen Dank für die Hilfe!

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:06:36, on 23.10.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16544)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Memeo\AutoBackup\MemeoService.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\WINDOWS\system32\FreezeScreenSaver.exe
C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
C:\Programme\CyberLink\Shared Files\RichVideo.exe
C:\Programme\Spyware Doctor\svcntaux.exe
C:\Programme\Spyware Doctor\swdsvc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\ehome\mcrdsvc.exe
C:\Programme\Spyware Doctor\SDTrayApp.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\WINDOWS\ehome\ehtray.exe
C:\WINDOWS\CNYHKey.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\T-DSL SpeedManager\SpeedMgr.exe
C:\Programme\Analog Devices\Core\smax4pnp.exe
C:\Programme\Analog Devices\SoundMAX\Smax4.exe
C:\Programme\Seagate\SystemTray\StxMenuMgr.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE
C:\Programme\Windows Desktop Search\WindowsSearch.exe
C:\Programme\ZyDAS Technology Corporation\ZyDAS_802.11g_Utility\ZDWlan.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\Programme\Memeo\AutoBackup\MemeoBackup.exe
C:\Programme\T-DSL SpeedManager\TSMSvc.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\mmc.exe
C:\WINDOWS\system32\DfrgNtfs.exe
C:\Programme\MyTheatre\MyTheatre.exe
C:\WINDOWS\system32\SearchProtocolHost.exe
C:\WINDOWS\system32\SearchFilterHost.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://t-online.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [ledpointer] CNYHKey.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe"
O4 - HKLM\..\Run: [SMSERIAL] sm56hlpr.exe
O4 - HKLM\..\Run: [SoundMAXPnP] "C:\Programme\Analog Devices\Core\smax4pnp.exe"
O4 - HKLM\..\Run: [SoundMAX] "C:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [StxTrayMenu] "C:\Programme\Seagate\SystemTray\StxMenuMgr.exe"
O4 - HKLM\..\Run: [SDTray] "C:\Programme\Spyware Doctor\SDTrayApp.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKCU\..\Run: [PeerGuardian] C:\Programme\PeerGuardian2\pg2.exe
O4 - HKCU\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [NBJ] "C:\Programme\Ahead\Nero BackItUp\NBJ.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: AutoBackup Launcher.lnk = C:\Programme\Memeo\AutoBackup\MemeoLauncher.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Windows-Desktopsuche.lnk = C:\Programme\Windows Desktop Search\WindowsSearch.exe
O4 - Global Startup: ZDWLan Utility.lnk = C:\Programme\ZyDAS Technology Corporation\ZyDAS_802.11g_Utility\ZDWlan.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {3EA4FA88-E0BE-419A-A732-9B79B87A6ED0} - http://dl.tvunetworks.com/TVUAx.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {D821DC4A-0814-435E-9820-661C543A4679} (CRLDownloadWrapper Class) - http://drmlicense.one.microsoft.com/crlupdate/en/crlocx.ocx
O16 - DPF: {E8F628B5-259A-4734-97EE-BA914D7BE941} (Driver Agent ActiveX Control) - http://driveragent.com/files/driveragent.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{67E7074F-5524-4F4B-AF6C-5CB9B0C887B2}: NameServer = 193.158.124.58
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AutoBackup (BMUService) - Memeo - C:\Programme\Memeo\AutoBackup\MemeoService.exe
O23 - Service: FreezeScreenSaver - Unknown owner - C:\WINDOWS\system32\FreezeScreenSaver.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
O23 - Service: NMIndexingService - Unknown owner - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMIndexingService.exe (file missing)
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Programme\Spyware Doctor\svcntaux.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Programme\Spyware Doctor\swdsvc.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: T-DSL SpeedManager (TSMService) - T-Systems Business Services - C:\Programme\T-DSL SpeedManager\TSMSvc.exe

--
End of file - 9277 bytes

Chris4You 24.10.2007 07:25

Hi,

Du hast Adware auf Deinem System (mindestens, mehr sehe ich noch nicht):
FreezeScreenSaver (C:\WINDOWS\system32\FreezeScreenSaver.exe)

Killbox:
http://virus-protect.org/killbox.html

Options: Delete on Reboot --> anhaken
reinkopieren:
C:\WINDOWS\system32\FreezeScreenSaver.exe
und klicke auf das rote Kreuz, wenn gefragt wird, ob "Do you want to reboot? "---- klicke auf "yes"
PC neustarten

Hijackthis, fixen:
öffne das HijackThis -- Button "scan" -- vor diese Einträge Häkchen setzen -- Button "Fix checked" -- PC neustarten
Beim fixen müssen alle Programme geschlossen sein!
Zitat:

O23 - Service: FreezeScreenSaver - Unknown owner - C:\WINDOWS\system32\FreezeScreenSaver.exe
Neu booten.

Anschließend einen Escan durchführen (http://www.trojaner-board.de/42731-escan-anleitung.html)
Poste das Log OHNE Cookies...

Chris

Marliese07 24.10.2007 17:42

Hallo Chris,
vorweg erst einmal herzlichen Dank für die wertvolle Hilfe.
Ich bin allen Anregungen gefolgt, nachfolgend das Ergebnis von escan.
Bitte helft mir weiter.
Zunächst einmal herzlichen Dank!

b]Header[/b]
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
find.bat Version 2007.06.16.01

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: NETWORK

eScan Version: 9.4.9
Sprache: German
C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\MWAV.LOG

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Infektionsmeldungen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
System found infected with video activex access Trojan ({7e853d72-626a-48ec-a868-ba8d5e23e045})! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swreg.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with trojan-downloader.bat.ftp.ab Trojan-Downloader (swsc.exe)! Action taken: Keine Aktion vorgenommen.
System found infected with zlob Trojan-Downloader (install.dat)! Action taken: Keine Aktion vorgenommen.
System found infected with holistyc Dialer (C:\WINDOWS\icons)! Action taken: Keine Aktion vorgenommen.


~~~~~~~~~~~
Dateien
~~~~~~~~~~~
~~~~ Infected files
~~~~~~~~~~~
Datei C:\Dokumente und Einstellungen\Juecker\Lokale Einstellungen\Temporary Internet Files\Content.IE5\DPHEQIQY\mwav[1].exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
~~~~~~~~~~~
~~~~ Tagged files
~~~~~~~~~~~
~~~~~~~~~~~
~~~~ Offending files
~~~~~~~~~~~
Offending file found: C:\WINDOWS\system32\swreg.exe
Offending file found: C:\WINDOWS\system32\swsc.exe
Offending file found: C:\Dokumente und Einstellungen\Juecker\Eigene Dateien\hijack logs\install.dat
Offending file found: C:\WINDOWS\icons
~~~~~~~~~~~
Ordner
~~~~~~~~~~~
~~~~~~~~~~~
Registry
~~~~~~~~~~~


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Diverses
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Prozesse und Module
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Scanfehler
~~~~~~~~~~~~~~~~~~~~~~
C:\Dokumente und Einstellungen\Juecker\Eigene Dateien\Temporäe Dateien\NETCFSetupv2.msi nicht gescannt. Wahrscheinlich durch Passwort geschützt...
~~~~~~~~~~~~~~~~~~~~~~
Hosts-Datei
~~~~~~~~~~~~~~~~~~~~~~
DataBasePath: %SystemRoot%\System32\drivers\etc
Zeilen die nicht dem Standard entsprechen:
C:\WINDOWS\System32\drivers\etc\hosts :
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan-Optionen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Specherüberprüfung: Aktiviert
Registry Überprüfung: Aktiviert
System-Ordner Überprüfung: Aktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Festplatten: Deaktiviert
Überprüfung aller Festplatten :Aktiviert

Batchstart: 18:08:46,59
Batchende: 18:08:50,28

Chris4You 26.10.2007 06:48

Hi,

Download: RemoveVideoActiveXObject by Smeenk (http://home.hetnet.nl/~stefsmeenk/Re...iveXObject.exe), zum Desktop & Starten

Eventuell startet der Uninstaller von Roquescanner, nicht unterbrechen.
Rechner neu starten und nochmals RemoveVideoActiveXObject.exe Doppelklicken
Poste das Logfile C:\RVAXO-results.log

Hihi, hier findet der scanner sich selber:
~~~~ Infected files
~~~~~~~~~~~
Datei C:\Dokumente und Einstellungen\Juecker\Lokale Einstellungen\Temporary Internet Files\Content.IE5\DPHEQIQY\mwav[1].exe infiziert von "NULL.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
~~~~~~~~~~~
(Komisch, den Fehler hatten wir gemeldet, er war weg und ist jetzt wieder drinn???)

Falls RemoveActiveX die swreg.exe/swsc.exe-Sachen nicht beseitigt, mit Killbox eleminieren...
Kannst Du bitte das hier online prüfen lassen:
C:\WINDOWS\icons ...virustotal
Oben auf der Seite --> auf Durchsuchen klicken --> Datei aussuchen (oder gleich die Datei mit korrektem Pfad einkopieren) --> Doppelklick auf die zu prüfende Datei --> klick auf "Send"... jetzt abwarten - dann mit der rechten Maustaste den Text markieren -> kopieren - einfügen
VirusTotal - Free Online Virus and Malware Scan



Chris

Marliese07 26.10.2007 09:45

----------------RVAXO.exe first run-------------

Files found:


Uninstallers Rogue scanners:


Folders Found:


Hosts-file was reset, If you use a custom hosts file please replace it...

--------------RVAXO.exe last run---------------

Files found:

Folders Found:

--------------RVAXO.exe finished----------------

Hallo Chris,
hier die RVAXO-results.log

Marliese07 26.10.2007 10:23

Datei C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\DPHEQIQY\mwav[1].exe infiziert von "NULL.Corrupted" Virus.

Die Datei kann nicht gefunden werden.

C:\WINDOWS\icons ...virustotal

diese zwei Ordner sind unter icons vorhanden,
NewSilverSystem[1]
Metall_Set_Inpriat[1]

lassen sich jedoch nicht von virustotal prüfen.

Sorry, kann das Ergebnis nicht posten.

Chris4You 26.10.2007 14:03

Hi,

hast Du die beiden Files gelöscht (swreg.exe/swsc.ex)?

Wenn nein, hier ein Script für den Avenger!
Avenger
avenger.zip - The Avenger
Input script manually (anhaken)
kopiere in: View/edit script

Zitat:

Files to delete:
C:\WINDOWS\system32\swreg.exe
C:\WINDOWS\system32\swsc.ex

Folders to Delete:
C:\WINDOWS\icons
Seltsam kein VideoX zu finden, obwohl Escan einen gefunden haben will....
Dr. Web:
Zusaetzlich bitte noch Cureit nutzen Anleitung: DrWeb.Cureit
Aber bitte den Download von hier nutzen Dr.Web CureIt! findet und beseitigt
Poste das Log!

chris

Marliese07 26.10.2007 14:14

Hallo Chris,
habe einen Nachtrag für dich.

Hier nochmals von Virus total die Details:

C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temporary Internet Files\Content.IE5\DPHEQIQY\mwav[1].exe infiziert von "NULL.Corrupted" Virus.

Die Datei kann nicht gefunden werden.

C:\WINDOWS\icons ...virustotal

diese zwei Dateien sind unter icons vorhanden,
NewSilverSystem[1] - NewSilverSystem.icl (7.255.042 Bytes)
Metall_Set_Inpriat[1] -Metall-Set Inspirat.icl (10.566.658 Bytes)
- Bigger than max permited size -

lassen sich nicht von virustotal prüfen.

Sorry, kann das Ergebnis nicht posten.
- Die beiden Dateien swreg.exe und swsc.exe habe ich mit Killbox erfolgreich gelöscht.

Lieben Gruss Marliese07

Chris4You 26.10.2007 14:57

Hi,

ich halte das mit den Icons für einen Fehlalarm (Gehören die vielleicht zu tuneup: TuneUp Software Deutschland - Services), lass mal Dr. Web laufen...
Sonst kannst Du noch versuchen die Dateien zu packen, damit sie unter der
Speichergrenze liegen...

Chris

Marliese07 26.10.2007 15:31

Hallo Chris,

DrWeb.Cureit läuft zur Zeit.
1. Schnellcan - Null - gefunden.

2. Intersivscan nach Anleitung - Überprüfung wird soeben durchgeführt -

3. VirusTotal - die Dateien gepackt - Überprüfung wird soeben durchgeführt -

Ja, die beiden Dateien Windows\icons gehören zu TuneUp Utilities 2007.

Herzlichen Dank für deine Hilfe! :)
Melde mich nochmals , sobald die Ergebnisse vorliegen.

Lieben Gruß Marliese07

Marliese07 26.10.2007 17:31

Lieber Chris,
hier das Ergebnis:
von Dr. Web.....................

=============================================================================
Dr.Web(R) Scanner für Windows v4.44.0 (4.44.0.09140)
Copyright (c) Igor Daniloff, 1992-2007
Bericht erstellt auf: 2007-10-26, 15:16:50 [***]
Kommandozeile: "C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\setup.exe" /lng:de-cureit.dwl /ini:setup_XP.ini
Betriebssystem:Windows XP Professional x86 (Build 2600), Service Pack 2
=============================================================================
DwShield gestartet
Suchmodul Version: 4.44 (4.44.0.09170)
API Version: 2.02
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\crwtoday.cdb - 1269 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\crw44410.cdb - 1131 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\crw44409.cdb - 2303 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\crw44408.cdb - 3904 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\crw44407.cdb - 2456 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\crw44406.cdb - 4411 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\crw44405.cdb - 1311 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\crw44404.cdb - 2486 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\crw44403.cdb - 4462 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\crw44402.cdb - 94 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\crw44401.cdb - 557 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\crw44400.cdb - 945 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\crwebase.cdb - 209466 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\cwrtoday.cdb - 146 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\cwntoday.cdb - 686 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\crwrisky.cdb - 2747 Virus Einträge
[Virusdatenbank] C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\crwnasty.cdb - 13534 Virus Einträge
Summe der Vireneinträge: 251908
Lizenzschlüssel: C:\DOKUME~1\***\LOKALE~1\Temp\RarSFX0\setup.key
Lizenzchlüssel-Nummer: 0010092936
Registriert für:: Dr.Web CureIt Project
Lizenzschlüssel aktiviert!: 2007-02-05
Lizenzschlüssel wird ablaufen!: 2010-02-11
Prüfstatistiken
-----------------------------------------------------------------------------
Geprüfte Objekte: 915
Infizierte Objekte gefunden: 0
Objekte mit Modifikation gefunden: 0
Verdächtige Objekte gefunden: 0
Adware-Programm gefunden: 0
Dialer-Programm gefunden: 0
Scherz-Programm gefunden: 0
Riskware programm gefunden: 0
Hacktool-Programm gefunden: 0
Desinfizierte Objekte: 0
Gelöschte Objekte: 0
Umbenannte Objekte: 0
Verschobene Objekte: 0
Ignorierte Objekte: 0
Leistung:: 11264 Kb/s
Dauer:: 00:00:30
-----------------------------------------------------------------------------

[Prüfpfad] C:\
C:\Dokumente und Einstellungen\***\Desktop\RVAXO\RVAXO3 ist ein Hacktool Tool.ShutDown.11
C:\Dokumente und Einstellungen\***\Desktop\RVAXO\RVAXO\RVAXO3 ist ein Hacktool Tool.ShutDown.11
C:\Dokumente und Einstellungen\***\Eigene Dateien\Hijack Logs\SmitfraudFix\Process.exe ist ein Hacktool Tool.Prockill
C:\Dokumente und Einstellungen\***\Eigene Dateien\Hijack Logs\SmitfraudFix\restart.exe ist ein Hacktool Tool.ShutDown.11
>C:\Programme\WinRAR\Dos.SFX - Fehler beim Dekomprimieren
>>C:\System Volume Information\_restore{6F00E85E-FEA8-4BB4-813E-478B4788F22B}\RP183\A0044480.rbf - Fehler beim Dekomprimieren
C:\System Volume Information\_restore{6F00E85E-FEA8-4BB4-813E-478B4788F22B}\RP187\A0048185.exe ist ein Hacktool Tool.ShutDown.11
C:\System Volume Information\_restore{6F00E85E-FEA8-4BB4-813E-478B4788F22B}\RP187\A0048201.exe ist ein Hacktool Tool.ShutDown.11
C:\WINDOWS\system32\Process.exe ist ein Hacktool Tool.Prockill

[Prüfpfad] J:\
[Prüfpfad] K:\
[Prüfpfad] L:\
-----------------------------------------------------------------------------
Prüfstatistiken
-----------------------------------------------------------------------------
Geprüfte Objekte: 187808Infizierte Objekte gefunden: 0
Objekte mit Modifikation gefunden: 0
Verdächtige Objekte gefunden: 0
Adware-Programm gefunden: 0
--------------------- gelöscht - und von mir durch Spyware Doctor ersetzt -
Dialer-Programm gefunden: 0
Scherz-Programm gefunden: 0
Riskware programm gefunden: 0
Hacktool-Programm gefunden: 7
Desinfizierte Objekte: 0
Gelöschte Objekte: 0
Umbenannte Objekte: 0
Verschobene Objekte: 0
Ignorierte Objekte: 0
Leistung:: 930 Kb/s
Dauer:: 01:11:04
-----------------------------------------------------------------------------
Die Datei ist sehr groß und müsste in viele Teile aufgeteilt werden.
Deshalb hier Beginn der Prüfung und das Ergebnis.
Gerne poste ich den gesamten Inhalt in Teilen.
Bitte um deine Information.
7 Hacktools ?
Soll ich diese bereinigen?

Virus Total brachte kein Ergebnis, nach 90 Minuten Suche habe ich ersten Upload abgebrochen.

Herzliche Grüße

Marliese07

Marliese07 26.10.2007 18:07

Hallo Chris, diese Information bekam ich soeben von Spyware Doctor:
- Meine Sorgen werden größer - ein Trojaner ist an Bord.....

26.10.2007 13:50:51:62 Immunizer-Ergebnisse
ActiveX-Abschnitt wurde immunisiert. Es wurden keine Objekte bearbeitet.
26.10.2007 14:17:33:187 Service angehalten
Serviceanwendung von Spyware Doctor angehalten
26.10.2007 14:18:51:0 Service gestartet
Serviceanwendung von Spyware Doctor gestartet
26.10.2007 14:18:51:203 OnGuard-Status
Alle OnGuards aktiviert
26.10.2007 14:18:51:250 Immunizer-Ergebnisse
ActiveX-Abschnitt wurde immunisiert. Es wurden keine Objekte bearbeitet.
26.10.2007 18:00:09:953 Scan gestartet
Scan-Art - Vollständiger Scan

26.10.2007 18:00:10:46 Geplanter Task gestartet
Geplanten Task initialisieren: Den Computer vollständig durchsuchen
26.10.2007 18:00:22:15 Infektion wurde auf diesem Computer gefunden
Name der Bedrohung - Adware.Advertising
Typ - Cookie
Risiko-Stufe - Niedrig
Infektion - atdmt.com/ atdmt.com

26.10.2007 18:00:22:140 Infektion wurde auf diesem Computer gefunden
Name der Bedrohung - Application.TrackingCookies
Typ - Cookie
Risiko-Stufe - Niedrig
Infektion - de.sitestat.com/ de.sitestat.com

26.10.2007 18:35:46:46 Infektion wurde auf diesem Computer gefunden
Name der Bedrohung - Trojan-PWS.Tanspy
Typ - Registry Key
Risiko-Stufe - Hoch
Infektion - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Control Panel\load

26.10.2007 18:35:55:625 Scan beendet
Scan-Art - Vollständiger Scan
Bearbeitete Elemente - 272371
Gefundene Bedrohungen - 3
Gefundene Infektionen - 3
Übergangene Infektionen - 0

Dieser - Trojaner - macht mir große Sorgen.
Herzlichen Gruß
Marliese07

Marliese07 26.10.2007 21:37

Hallo Chris,
Ergebnis: Von Virus Total: Datei NewSilverSystem.icl
Datei NewSilverSystem.icl empfangen 2007.10.26 22:20:51 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt


Ergebnis: 0/32 (0%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: 2.
Geschätzte Startzeit is zwischen 43 und 62 Sekunden.
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:


Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2007.10.27.0 2007.10.26 -
AntiVir 7.6.0.30 2007.10.26 -
Authentium 4.93.8 2007.10.26 -
Avast 4.7.1074.0 2007.10.25 -
AVG 7.5.0.503 2007.10.26 -
BitDefender 7.2 2007.10.26 -
CAT-QuickHeal 9.00 2007.10.26 -
ClamAV 0.91.2 2007.10.26 -
DrWeb 4.44.0.09170 2007.10.26 -
eSafe 7.0.15.0 2007.10.22 -
eTrust-Vet 31.2.5244 2007.10.26 -
Ewido 4.0 2007.10.26 -
FileAdvisor 1 2007.10.26 -
Fortinet 3.11.0.0 2007.10.19 -
F-Prot 4.3.2.48 2007.10.26 -
F-Secure 6.70.13030.0 2007.10.26 -
Ikarus T3.1.1.12 2007.10.26 -
Kaspersky 7.0.0.125 2007.10.26 -
McAfee 5150 2007.10.26 -
Microsoft 1.2908 2007.10.26 -
NOD32v2 2619 2007.10.26 -
Norman 5.80.02 2007.10.26 -
Panda 9.0.0.4 2007.10.26 -
Prevx1 V2 2007.10.26 -
Rising 19.46.42.00 2007.10.26 -
Sophos 4.22.0 2007.10.26 -
Sunbelt 2.2.907.0 2007.10.26 -
Symantec 10 2007.10.26 -
TheHacker 6.2.9.107 2007.10.25 -
VBA32 3.12.2.4 2007.10.26 -
VirusBuster 4.3.26:9 2007.10.26 -
Webwasher-Gateway 6.6.1 2007.10.26 -
weitere Informationen
File size: 7255042 bytes
MD5: 930393936fae4456dfa6a27d910bda59
SHA1: e1b767c80e26b035e14ec48644f70537b69dd2e4
Du hattest recht, kein Virus gefunden.
Herzlichen Gruß Marliese07

Marliese07 26.10.2007 23:01

Hallo Chris,

hier mein letzter Scan von VirusTotal:

Datei Windows\icons Metall-Set_Inspirat.rar
empfangen 2007.10.26 23:44:36 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt


Ergebnis: 0/32 (0%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: 6.
Geschätzte Startzeit is zwischen 61 und 87 Sekunden.
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:


Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2007.10.27.0 2007.10.26 -
AntiVir 7.6.0.30 2007.10.26 -
Authentium 4.93.8 2007.10.26 -
Avast 4.7.1074.0 2007.10.26 -
AVG 7.5.0.503 2007.10.26 -
BitDefender 7.2 2007.10.26 -
CAT-QuickHeal 9.00 2007.10.26 -
ClamAV 0.91.2 2007.10.26 -
DrWeb 4.44.0.09170 2007.10.26 -
eSafe 7.0.15.0 2007.10.22 -
eTrust-Vet 31.2.5244 2007.10.26 -
Ewido 4.0 2007.10.26 -
FileAdvisor 1 2007.10.26 -
Fortinet 3.11.0.0 2007.10.19 -
F-Prot 4.3.2.48 2007.10.26 -
F-Secure 6.70.13030.0 2007.10.26 -
Ikarus T3.1.1.12 2007.10.26 -
Kaspersky 7.0.0.125 2007.10.26 -
McAfee 5150 2007.10.26 -
Microsoft 1.2908 2007.10.26 -
NOD32v2 2619 2007.10.26 -
Norman 5.80.02 2007.10.26 -
Panda 9.0.0.4 2007.10.26 -
Prevx1 V2 2007.10.27 -
Rising 19.46.42.00 2007.10.26 -
Sophos 4.22.0 2007.10.26 -
Sunbelt 2.2.907.0 2007.10.26 -
Symantec 10 2007.10.26 -
TheHacker 6.2.9.107 2007.10.25 -
VBA32 3.12.2.4 2007.10.26 -
VirusBuster 4.3.26:9 2007.10.26 -
Webwasher-Gateway 6.6.1 2007.10.26 -
weitere Informationen
File size: 1989550 bytes
MD5: 9f6382d09a40bf57f3e0a9dcde83ffa5
SHA1: 65fcdb31f59644458c0124e553d0a48c5d7379b4

Kein Virus gefunden, deine Vermutung wurde bestätigt.
Herzlichen Gruß
Marliese07

Chris4You 29.10.2007 07:56

Hi,

schauen wir noch mal nach (wegen : Name der Bedrohung - Trojan-PWS.Tanspy
Typ - Registry Key
Risiko-Stufe - Hoch
Infektion - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Control Panel\load
-> der hätte eigentlich im HJ-Log als BHO (BrowserHelperObject) auftauchen müssen...
-> neues HJ-Log bitte, nenne vor dem Start die HJ-EXE auf test.com um, neue Version hier:HijackThis - bebilderte Anleitung
)

Silentrunner:
Ziparchive in ein Verzeichnis auspacken, mit Doppelklick starten, "ja" auswählen.
Die erstellte Datei findet sich im gleichen Verzeichnis wo das Script hinkopiert wurde, bitte in Editor laden und posten.
http://www.silentrunners.org/Silent%20Runners.zip

Gegenprobe:
scanne mit ewido und poste den scanreport
Ewido Micro: http://downloads.ewido.net/ewido_micro.exe

Poste beide Logs...

chris

Marliese07 29.10.2007 09:30

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:25:24, on 29.10.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16544)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Programme\CyberLink\Shared Files\RichVideo.exe
C:\Programme\Spyware Doctor\svcntaux.exe
C:\Programme\Spyware Doctor\swdsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Spyware Doctor\SDTrayApp.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\ehome\mcrdsvc.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\ehome\ehtray.exe
C:\WINDOWS\CNYHKey.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\T-DSL SpeedManager\SpeedMgr.exe
C:\Programme\Analog Devices\Core\smax4pnp.exe
C:\Programme\Analog Devices\SoundMAX\Smax4.exe
C:\Programme\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\ZyDAS Technology Corporation\ZyDAS_802.11g_Utility\ZDWlan.exe
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE
C:\Programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\WINDOWS\System32\alg.exe
C:\Programme\T-DSL SpeedManager\TSMSvc.exe
C:\Programme\internet explorer\iexplore.exe
C:\WINDOWS\system32\SearchProtocolHost.exe
C:\Programme\HijackThis\HijackThis.exe
C:\WINDOWS\system32\SearchFilterHost.exe
C:\HijackThis\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://t-online.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [ledpointer] CNYHKey.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe"
O4 - HKLM\..\Run: [SMSERIAL] sm56hlpr.exe
O4 - HKLM\..\Run: [SoundMAXPnP] "C:\Programme\Analog Devices\Core\smax4pnp.exe"
O4 - HKLM\..\Run: [SoundMAX] "C:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [SDTray] "C:\Programme\Spyware Doctor\SDTrayApp.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKCU\..\Run: [StartCCC] "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: ZDWLan Utility.lnk = C:\Programme\ZyDAS Technology Corporation\ZyDAS_802.11g_Utility\ZDWlan.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E8F628B5-259A-4734-97EE-BA914D7BE941} - http://driveragent.com/files/driveragent.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{67E7074F-5524-4F4B-AF6C-5CB9B0C887B2}: NameServer = 193.158.124.58
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Programme\Spyware Doctor\svcntaux.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Programme\Spyware Doctor\swdsvc.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: T-DSL SpeedManager (TSMService) - T-Systems Business Services - C:\Programme\T-DSL SpeedManager\TSMSvc.exe

--
End of file - 7225 bytes

Hallo Chris, hier das neue Ergenbis.

Herzlichen Gruß

Marliese07

Marliese07 29.10.2007 09:41

Code:

Silent Runners.vbs", revision 52, http://www.silentrunners.org/
Operating System: Windows XP SP2
Output limited to non-default values, except where indicated by "{++}"


Startup items buried in registry:
---------------------------------

HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ {++}
"StartCCC" = ""C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"" [null data]
"ctfmon.exe" = "C:\WINDOWS\system32\ctfmon.exe" [MS]

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ {++}
"ehTray" = "C:\WINDOWS\ehome\ehtray.exe" [MS]
"ledpointer" = "CNYHKey.exe" ["Chicony"]
"avgnt" = ""C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min" ["Avira GmbH"]
"T-DSL SpeedMgr" = ""C:\Programme\T-DSL SpeedManager\SpeedMgr.exe"" ["T-Systems Business Services"]
"SMSERIAL" = "sm56hlpr.exe" ["Motorola Inc."]
"SoundMAXPnP" = ""C:\Programme\Analog Devices\Core\smax4pnp.exe"" ["Analog Devices, Inc."]
"SoundMAX" = ""C:\Programme\Analog Devices\SoundMAX\Smax4.exe" /tray" ["Analog Devices, Inc."]
"SDTray" = ""C:\Programme\Spyware Doctor\SDTrayApp.exe"" ["PC Tools"]
"QuickTime Task" = ""C:\Programme\QuickTime\qttask.exe" -atboottime" ["Apple Inc."]
"SunJavaUpdateSched" = ""C:\Programme\Java\jre1.6.0_03\bin\jusched.exe"" ["Sun Microsystems, Inc."]

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = (no title provided)
  -> {HKLM...CLSID} = "Adobe PDF Reader"
                  \InProcServer32\(Default) = "C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll" ["Adobe Systems Incorporated"]
{761497BB-D6F0-462C-B6EB-D4DAF1D92D43}\(Default) = (no title provided)
  -> {HKLM...CLSID} = "SSVHelper Class"
                  \InProcServer32\(Default) = "C:\Programme\Java\jre1.6.0_03\bin\ssv.dll" ["Sun Microsystems, Inc."]

HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "CPL-Erweiterung für Anzeigeverschiebung"
  -> {HKLM...CLSID} = "CPL-Erweiterung für Anzeigeverschiebung"
                  \InProcServer32\(Default) = "deskpan.dll" [file not found]
"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "Erweiterung für HyperTerminal-Icons"
  -> {HKLM...CLSID} = "HyperTerminal Icon Ext"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\hticons.dll" ["Hilgraeve, Inc."]
"{EFA24E62-B078-11d0-89E4-00C04FC9E26E}" = "History Band"
  -> {HKLM...CLSID} = "History Band"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\shdocvw.dll" [MS]
"{45AC2688-0253-4ED8-97DE-B5370FA7D48A}" = "Shell Extension for Malware scanning"
  -> {HKLM...CLSID} = "Shell Extension for Malware scanning"
                  \InProcServer32\(Default) = "C:\Programme\AntiVir PersonalEdition Classic\shlext.dll" ["Avira GmbH"]
"{5E2121EE-0300-11D4-8D3B-444553540000}" = "Catalyst Context Menu extension"
  -> {HKLM...CLSID} = "SimpleShlExt Class"
                  \InProcServer32\(Default) = "C:\Programme\ATI Technologies\ATI.ACE\Core-Static\atiacmxx.dll" [empty string]
"{4858E7D9-8E12-45a3-B6A3-1CD128C9D403}" = "TuneUp Shredder Shell Extension"
  -> {HKLM...CLSID} = "TuneUp Shredder Shell Extension"
                  \InProcServer32\(Default) = "C:\PROGRA~1\TUNEUP~1\SDShelEx-win32.dll" ["TuneUp Software GmbH"]
"{44440D00-FF19-4AFC-B765-9A0970567D97}" = "TuneUp Theme Extension"
  -> {HKLM...CLSID} = "TuneUp Theme Extension"
                  \InProcServer32\(Default) = "C:\WINDOWS\System32\uxtuneup.dll" ["TuneUp Software GmbH"]
"{0006F045-0000-0000-C000-000000000046}" = "Microsoft Office Outlook Custom Icon Handler"
  -> {HKLM...CLSID} = "Outlook File Icon Extension"
                  \InProcServer32\(Default) = "C:\PROGRA~1\MICROS~2\Office12\OLKFSTUB.DLL" [MS]
"{00020D75-0000-0000-C000-000000000046}" = "Microsoft Office Outlook Desktop Icon Handler"
  -> {HKLM...CLSID} = "Microsoft Office Outlook"
                  \InProcServer32\(Default) = "C:\PROGRA~1\MICROS~2\Office12\MLSHEXT.DLL" [MS]
"{42042206-2D85-11D3-8CFF-005004838597}" = "Microsoft Office HTML Icon Handler"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = "C:\PROGRA~1\MICROS~2\Office12\msohevi.dll" [MS]
"{993BE281-6695-4BA5-8A2A-7AACBFAAB69E}" = "Microsoft Office Metadata Handler"
  -> {HKLM...CLSID} = "Microsoft Office Metadata Handler"
                  \InProcServer32\(Default) = "C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll" [MS]
"{C41662BB-1FA0-4CE0-8DC5-9B7F8279FF97}" = "Microsoft Office Thumbnail Handler"
  -> {HKLM...CLSID} = "Microsoft Office Thumbnail Handler"
                  \InProcServer32\(Default) = "C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll" [MS]
"{97090E2F-3062-4459-855B-014F0D3CDBB1}" = "Windows Search Deskbar"
  -> {HKCU...CLSID} = "Windows-Such-Deskbar"
                  \InProcServer32\(Default) = "C:\Programme\Windows Desktop Search\deskbar.dll" [MS]
  -> {HKLM...CLSID} = "Windows Search Deskbar"
                  \InProcServer32\(Default) = "C:\Programme\Windows Desktop Search\deskbar.dll" [MS]
"{13E7F612-F261-4391-BEA2-39DF4F3FA311}" = "Windows Desktop Search"
  -> {HKLM...CLSID} = "Windows Desktop Search"
                  \InProcServer32\(Default) = "C:\Programme\Windows Desktop Search\msnlExt.dll" [MS]
"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
  -> {HKLM...CLSID} = "WinRAR"
                  \InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]
"{B9E1D2CB-CCFF-4AA6-9579-D7A4754030EF}" = "iTunes"
  -> {HKLM...CLSID} = "iTunes"
                  \InProcServer32\(Default) = "C:\Programme\iTunes\iTunesMiniPlayer.dll" ["Apple Inc."]
"{F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4}" = "Shell Extensions for RealOne Player"
  -> {HKLM...CLSID} = "RealOne Player Context Menu Class"
                  \InProcServer32\(Default) = "C:\Programme\Real\RealPlayer\rpshell.dll" ["RealNetworks, Inc."]

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\
<<!>> "{56F9679E-7826-4C84-81F3-532071A8BCC5}" = (no title provided)
  -> {HKLM...CLSID} = "Windows Desktop Search Namespace Manager"
                  \InProcServer32\(Default) = "C:\Programme\Windows Desktop Search\MSNLNamespaceMgr.dll" [MS]

HKLM\Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\
"WPDShServiceObj" = "{AAA288BA-9A4C-45B0-95D7-94D524869DB5}"
  -> {HKLM...CLSID} = "WPDShServiceObj Class"
                  \InProcServer32\(Default) = "C:\WINDOWS\system32\WPDShServiceObj.dll" [MS]

HKLM\System\CurrentControlSet\Control\Session Manager\
<<!>> "BootExecute" = "autocheck autochk *"|"lsdelete" [null data]

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
<<!>> AtiExtEvent\DLLName = "Ati2evxx.dll" ["ATI Technologies Inc."]

HKLM\Software\Classes\PROTOCOLS\Filter\
<<!>> text/xml\CLSID = "{807563E5-5146-11D5-A672-00B0D022E945}"
  -> {HKLM...CLSID} = "Microsoft Office InfoPath XML Mime Filter"
                  \InProcServer32\(Default) = "C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\MSOXMLMF.DLL" [MS]

HKLM\Software\Classes\Folder\shellex\ColumnHandlers\
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}\(Default) = "OpenOffice.org Column Handler"
  -> {HKLM...CLSID} = (no title provided)
                  \InProcServer32\(Default) = ""C:\Programme\OpenOffice.org 2.2\program\shlxthdl.dll"" ["Sun Microsystems, Inc."]
{F9DB5320-233E-11D1-9F84-707F02C10627}\(Default) = "PDF Column Info"
  -> {HKLM...CLSID} = "PDF Shell Extension"
                  \InProcServer32\(Default) = "C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.dll" ["Adobe Systems, Inc."]

HKLM\Software\Classes\*\shellex\ContextMenuHandlers\
Shell Extension for Malware scanning\(Default) = "{45AC2688-0253-4ED8-97DE-B5370FA7D48A}"
  -> {HKLM...CLSID} = "Shell Extension for Malware scanning"
                  \InProcServer32\(Default) = "C:\Programme\AntiVir PersonalEdition Classic\shlext.dll" ["Avira GmbH"]
TuneUp Shredder Shell Extension\(Default) = "{4858E7D9-8E12-45a3-B6A3-1CD128C9D403}"
  -> {HKLM...CLSID} = "TuneUp Shredder Shell Extension"
                  \InProcServer32\(Default) = "C:\PROGRA~1\TUNEUP~1\SDShelEx-win32.dll" ["TuneUp Software GmbH"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                  \InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]

Hallo Chris, hier das Ergebnis von Silent Runners
Herzlichen Gruß
Marliese07

Chris4You 29.10.2007 09:53

Hi,

riecht schwer nach Fehlarlarm...
Ich finde nichts, da wo was sein sollte...
(Oder es ist was brandneues... was ich nicht glaube, wenn es sonst keine Beeinträchtigungen gibt...).

Wartet den Scan von Ewido ab, und stelle Antivir wie folgt ein:
Antivir und die Heuristik, die aggressive Variante - Virus Hilfe
Führe einen Systemscan durch und poste das Ergebnis!

Chris

Ps.: Wie gut bist Du mit Regedit?
Kannst Du zu diesem Ominösen Key mal navigieren und dann den Zweig exportieren (Mit der Maus rechtsklick auf den Key in der linken Seite, Exportieren, Name eingeben, speichern und dann posten)?
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Control Panel\load

Marliese07 29.10.2007 10:24

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Control Panel\don't load]
"speech.cpl"=""
"infocardcpl.cpl"=""

Hallo Chris, der Schlüssel heißt bei mir don't load. Load ist nicht vorhanden.
Ewido ist noch am scannen.
Herzlichen Gruß

Marliese07

Chris4You 29.10.2007 10:30

Hi,

der ist OK....
Seltsam....

Chris

Marliese07 29.10.2007 10:35

Hallo Chris,
ewido ist fertig.
Scan finished 0 infections found.

Nun werde ich den deepscan mit Antivir durchführen.

Herzlichen Gruß

Marliese07

Marliese07 29.10.2007 11:07

Hallo Chris,
Antivir ist schwer am schimpfen, habe die Meldungen in die Quarantäne verschoben, ist das OK?: confused:

Herzlichen Gruß

Marliese07

Chris4You 29.10.2007 11:24

Hi,

ja, unbedingt NICHT löschen lassen, da mit diesen Einstellungen mit der Heuristik gearbeitet wird, und die erkennt des öfteren etwas, was eigentlich zu einem Programm gehört (false/Positiv); Zum Beispielt wird Sandboxie als Trojaner erkannt... oder auch Windowsblind....

Ich habe Antivir nicht auf der Heuristikstufe "hoch" laufen, sondern auf "mittel", da ist dann ganz gut... Aber wir wollen ja noch mal alles prüfen, daher auf hoch stehen lassen...

Poste dann das Log....

Chris

Marliese07 29.10.2007 11:59

Code:


AntiVir PersonalEdition Classic
Erstellungsdatum der Reportdatei: Montag, 29. Oktober 2007  10:56

Es wird nach 906074 Virenstämmen gesucht.

Lizenznehmer:    Avira AntiVir PersonalEdition Classic
Seriennummer:    0000149996-ADJIE-0001
Plattform:        Windows XP
Windowsversion:  (Service Pack 2)  [5.1.2600]
Benutzername:    ***
Computername:    ***-8F0CB1C81E

Versionsinformationen:
BUILD.DAT    : 270          15603 Bytes  19.09.2007 13:29:00
AVSCAN.EXE  : 7.0.6.1      290856 Bytes  06.09.2007 17:29:18
AVSCAN.DLL  : 7.0.6.0      57384 Bytes  06.09.2007 17:29:17
LUKE.DLL    : 7.0.5.3      147496 Bytes  06.09.2007 17:29:22
LUKERES.DLL  : 7.0.6.0      10792 Bytes  06.09.2007 17:29:22
ANTIVIR0.VDF : 6.40.0.0    11030528 Bytes  18.07.2007 23:44:41
ANTIVIR1.VDF : 7.0.0.0    1640448 Bytes  13.09.2007 06:54:23
ANTIVIR2.VDF : 7.0.0.140    940544 Bytes  26.10.2007 08:27:04
ANTIVIR3.VDF : 7.0.0.145    29696 Bytes  29.10.2007 09:26:07
AVEWIN32.DLL : 7.6.0.30    3056128 Bytes  27.10.2007 08:27:04
AVWINLL.DLL  : 1.0.0.7      14376 Bytes  26.02.2007 09:36:23
AVPREF.DLL  : 7.0.2.2      25640 Bytes  06.09.2007 17:29:16
AVREP.DLL    : 7.0.0.1      155688 Bytes  16.04.2007 12:16:24
AVPACK32.DLL : 7.3.0.15    360488 Bytes  22.08.2007 19:18:28
AVREG.DLL    : 7.0.1.6      30760 Bytes  06.09.2007 17:29:17
AVARKT.DLL  : 1.0.0.20    278568 Bytes  06.09.2007 17:29:16
AVEVTLOG.DLL : 7.0.0.20      86056 Bytes  06.09.2007 17:29:16
NETNT.DLL    : 7.0.0.0        7720 Bytes  08.03.2007 10:09:03
RCIMAGE.DLL  : 7.0.1.30    2342952 Bytes  06.09.2007 17:29:12
RCTEXT.DLL  : 7.0.62.0      90152 Bytes  06.09.2007 17:29:12
SQLITE3.DLL  : 3.3.17.1    339968 Bytes  06.09.2007 17:29:22

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Lokale Laufwerke
Konfigurationsdatei..............: c:\programme\antivir personaledition classic\alldrives.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: E:,
Durchsuche Speicher..............: ein
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: ein
Datei Suchmodus..................: Alle Dateien
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: aus
Archiv Smart Extensions..........: ein
Abweichende Archivtypen..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox,
Makrovirenheuristik..............: ein
Dateiheuristik...................: hoch
Abweichende Gefahrenkategorien...: +APPL,+GAME,+JOKE,+PCK,+SPR,

Beginn des Suchlaufs: Montag, 29. Oktober 2007  10:56

Der Suchlauf nach versteckten Objekten wird begonnen.
Es wurden '44416' Objekte überprüft, '0' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'HijackThis.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TSMSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CCC.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MOM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ZDWlan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SMax4.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smax4pnp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SpeedMgr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'CNYHKey.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ehtray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'searchindexer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mcrdsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SDTrayApp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'swdsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svcntaux.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RichVideo.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ehSched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ehrecvr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'aawservice.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '43' Prozesse mit '43' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
      [HINWEIS]  Es wurde kein Virus gefunden!
Masterbootsektor HD1
      [HINWEIS]  Es wurde kein Virus gefunden!
      [WARNUNG]  Der Bootsektor konnte nicht gelesen werden!
      [WARNUNG]  Fehlercode: 0x0015
Masterbootsektor HD2
      [HINWEIS]  Es wurde kein Virus gefunden!
      [WARNUNG]  Der Bootsektor konnte nicht gelesen werden!
      [WARNUNG]  Fehlercode: 0x0015
Masterbootsektor HD3
      [HINWEIS]  Es wurde kein Virus gefunden!
      [WARNUNG]  Der Bootsektor konnte nicht gelesen werden!
      [WARNUNG]  Fehlercode: 0x0015
Masterbootsektor HD4
      [HINWEIS]  Es wurde kein Virus gefunden!
      [WARNUNG]  Der Bootsektor konnte nicht gelesen werden!
      [WARNUNG]  Fehlercode: 0x0015

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
      [HINWEIS]  Es wurde kein Virus gefunden!
Bootsektor 'J:\'
      [HINWEIS]  Es wurde kein Virus gefunden!
Bootsektor 'K:\'
      [HINWEIS]  Es wurde kein Virus gefunden!
Bootsektor 'L:\'
      [HINWEIS]  Es wurde kein Virus gefunden!
Bootsektor 'F:\'
      [HINWEIS]  Im  Laufwerk 'F:\' ist kein Datenträger eingelegt!
Bootsektor 'G:\'
      [HINWEIS]  Im  Laufwerk 'G:\' ist kein Datenträger eingelegt!
Bootsektor 'H:\'
      [HINWEIS]  Im  Laufwerk 'H:\' ist kein Datenträger eingelegt!
Bootsektor 'I:\'
      [HINWEIS]  Im  Laufwerk 'I:\' ist kein Datenträger eingelegt!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '29' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <Lokaler Datenträger>
C:\pagefile.sys
      [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\Dokumente und Einstellungen\***\DoctorWeb\Quarantine\A0048185.exe
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.Hardoff.A-Programmes
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4755af67.qua' verschoben!
C:\Dokumente und Einstellungen\***\DoctorWeb\Quarantine\A0048201.exe
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.Hardoff.A-Programmes
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4755af74.qua' verschoben!
C:\Dokumente und Einstellungen\***\DoctorWeb\Quarantine\restart.exe
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.Hardoff.A-Programmes
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4798afb1.qua' verschoben!
C:\Dokumente und Einstellungen\***\DoctorWeb\Quarantine\RVAXO3
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.Hardoff.A-Programmes
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4766afaa.qua' verschoben!
C:\Dokumente und Einstellungen\***\DoctorWeb\Quarantine\RVAXO3_0
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.Hardoff.A-Programmes
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4766afae.qua' verschoben!
C:\Dokumente und Einstellungen\***\Eigene Dateien\Hijack Logs\avenger.zip
  [0] Archivtyp: ZIP
  --> avenger.exe
      [FUND]      Enthält Erkennungsmuster des SPR/Avenger-Programmes
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '478aafea.qua' verschoben!
C:\Dokumente und Einstellungen\***\Eigene Dateien\Hijack Logs\ComboFix.exe
  [0] Archivtyp: RAR SFX (self extracting)
  --> nircmd.exe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.1
  --> nircmd.cfexe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.1
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4792afe7.qua' verschoben!
C:\Dokumente und Einstellungen\***\Eigene Dateien\Hijack Logs\SmitfraudFix.exe
  [0] Archivtyp: RAR SFX (self extracting)
  --> SmitfraudFix\Reboot.exe
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.Reboot.C-Programmes
  --> SmitfraudFix\restart.exe
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.Hardoff.A-Programmes
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '478eaff3.qua' verschoben!
C:\Dokumente und Einstellungen\***\Eigene Dateien\Hijack Logs\SmitfraudFix\Reboot.exe
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.Reboot.C-Programmes
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4787afee.qua' verschoben!
C:\Programme\T-DSL SpeedManager\Pcandis5.sys
      [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\System Volume Information\_restore{6F00E85E-FEA8-4BB4-813E-478B4788F22B}\RP184\A0047330.exe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.1
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4755b312.qua' verschoben!
C:\System Volume Information\_restore{6F00E85E-FEA8-4BB4-813E-478B4788F22B}\RP185\A0047860.exe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.1
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4755b323.qua' verschoben!
C:\System Volume Information\_restore{6F00E85E-FEA8-4BB4-813E-478B4788F22B}\RP196\A0048731.exe
  [0] Archivtyp: RAR SFX (self extracting)
  --> RVAXO\RVAXO3
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.Hardoff.A-Programmes
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4755b34f.qua' verschoben!
C:\System Volume Information\_restore{6F00E85E-FEA8-4BB4-813E-478B4788F22B}\RP202\A0049877.exe
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.Hardoff.A-Programmes
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4755b36b.qua' verschoben!
C:\System Volume Information\_restore{6F00E85E-FEA8-4BB4-813E-478B4788F22B}\RP202\A0049878.exe
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.Hardoff.A-Programmes
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4755b36e.qua' verschoben!
C:\System Volume Information\_restore{6F00E85E-FEA8-4BB4-813E-478B4788F22B}\RP202\A0049879.exe
      [FUND]      Enthält Erkennungsmuster des SPR/Tool.Hardoff.A-Programmes
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4755b370.qua' verschoben!
C:\WINDOWS\NirCmd.exe
      [FUND]      Enthält Erkennungsmuster der Anwendung APPL/NirCmd.1
      [INFO]      Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4797b3ae.qua' verschoben!
Beginne mit der Suche in 'J:\' <Lokaler Datenträger Musik>
Beginne mit der Suche in 'K:\' <Lokaler Datenträger Bilder>
Beginne mit der Suche in 'L:\' <Lokaler Datenträger>
Beginne mit der Suche in 'F:\'
Der zu durchsuchende Pfad F:\ konnte nicht geöffnet werden!
Das Gerät ist nicht bereit.

Beginne mit der Suche in 'G:\'
Der zu durchsuchende Pfad G:\ konnte nicht geöffnet werden!
Das Gerät ist nicht bereit.

Beginne mit der Suche in 'H:\'
Der zu durchsuchende Pfad H:\ konnte nicht geöffnet werden!
Das Gerät ist nicht bereit.

Beginne mit der Suche in 'I:\'
Der zu durchsuchende Pfad I:\ konnte nicht geöffnet werden!
Das Gerät ist nicht bereit.

Beginne mit der Suche in 'D:\'
Der zu durchsuchende Pfad D:\ konnte nicht geöffnet werden!
Das Gerät ist nicht bereit.

Beginne mit der Suche in 'E:\'
Der zu durchsuchende Pfad E:\ konnte nicht geöffnet werden!
Das Gerät ist nicht bereit.



Ende des Suchlaufs: Montag, 29. Oktober 2007  11:52
Benötigte Zeit: 56:14 min

Der Suchlauf wurde vollständig durchgeführt.

  11747 Verzeichnisse wurden überprüft
 328919 Dateien wurden geprüft
    18 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
    16 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      2 Dateien konnten nicht durchsucht werden
 328901 Dateien ohne Befall
  8099 Archive wurden durchsucht
      2 Warnungen
      0 Hinweise
  44416 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden

Hallo Chris, hier das Ergebnis von Antivir.

Herzlichen Gruß

Marliese07

Chris4You 29.10.2007 12:14

Hi,

ist OK;
Das meiste kommt aus der Quarantäne von Dr. Web, unsere Tools (HJ, Combofix) und einiges aus der Systemwiederherstellung, und die müssen wir jetzt bereinigen:

Systemwiederherstellung löschen
http://www.systemwiederherstellung-deaktivieren.de/windows-xp.html
Wenn der Rechner einwandfrei läuft abschließend alle Systemwiederherstellungspunkte löschen lassen(das sind die: C:\System Volume Information\_restore - Dateien die gefunden wurden, d.h. der Trojaner wurde mit gesichert und wenn Du auf einen Restorepunkt zurück gehen solltest, dann ist er wieder da) wie folgt:

Arbeitsplatz ->rechte Maus -> Eigenschaften -> Systemwiederherstellung ->
anhaken: "Systemwiederherstellung auf allen Laufwerken deaktivieren" -> Übernehmen -> Sicherheitsabfrage OK -> Fenster mit OK schliessen -> neu Booten;

Dann das gleiche nochmal nur das Häkchen entfernen (dann läuft sie wieder).

Einen ersten Restorepunkt setzten:
Start->Programme->Zubehör->Systemprogramme->Systemwiederherstellung->einen Wiederherstellungspunkt erstellen->weiter, Beschreibung ausdenken->Erstellen

So, danach noch die Backups der Tools löschen:
Backups von Avenger&Co (falls vorhanden) löschen:

C:\Qoobox - loeschen und Papierkorb leeren
C:\avenger\backup.zip - loeschen und Papierkorb leeren
C:\VundoFix Backups - loeschen und Papierkorb leeren
C:\RVAXO-results.log -->Papierkorb leeren


Das sollte es dann gewesen sein...

Chris

Marliese07 29.10.2007 12:47

Hallo Chris,

habe alle Aufgaben erledigt.

Eine letzte Frage. Ich besitze mehrere externe Festplatten, diese hatte ich in den letzten Tagen nicht angeschlossen.
Auf den Platten sind Datensicherungen drauf, wie kann ich nun die Platten wieder benutzen, ohne das ich mir von dort wieder etwas einfange?
Gerne würde ich nochmals um deinen Rat bitten.
Herzlichen Dank!

Marliese07

Chris4You 29.10.2007 13:12

Hallo,

wenn auf den externen Festplatten keine Programme drauf waren, sollte eigentlich nichts passieren, kritisch ist hierbei nur die "Autostart-Funktion" von Windows, die es gilt zu unterbinden...
Dabei gibt es mehrer Möglichkeiten, hier die einfachste:

Tweakui:
http://www.zdnet.de/downloads/prg/b/3/de0EB3-wc.html
Download und installieren, aufrufen:
MyComputer->AutoPlay->Types (alles raus (Autoply for CD and DVD/Removeable Drives)).
Sicherheitshalber kannst Du unter Drives alle Removeable Laufwerke
rausnehmen.
Dann Apply bzw. OK. Kannst dann mal testen, neuboot sollte nicht
benötigt werden...

Chris

Marliese07 29.10.2007 13:45

Hallo Chris,

nochmals herzlichen Dank für die tolle Anregung.
Ja, es sind Programme auf den Festplatten, habe sogar ein Auto-Backup auf einer Platte.

*** Meinen besonderen Dank möchte ich diesem Board widmen. Schön, dass es euch gibt!

***Inbesondere dir Chris, danke ich für deine wertvolle Zeit, die ich in den letzten Tagen in Anspruch nehmen durfte.
Ebenso danke ich dir sehr für die kompetente Hilfe und den Erfolg, meinen PC von der Malware zu befreien!

Herzliche Grüße an alle Board-Betreuer!

Ihre Marliese07


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:07 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131